業務委託における情報漏えい事故は、委託先のミスであっても、委託元が深刻なレピュテーションリスクや多額の損害賠償責任を負うケースが後を絶ちません。
複雑化した現代社会における企業経営において、業務委託を利用することは避けられません。一方で、業務委託を利用することは、自社の管理責任の範囲を拡大させるとともに、管理リスクを拡散させることにも発展しかねません。
本稿では、神奈川県庁HDD転売・情報流出事件や、尼崎市USBメモリー紛失事件等の重大事案を踏まえ、委託元が負うべき法的責任を整理するとともに、事案発生時の対応手順、委託先に対して取り得る措置、委託契約上のポイントなどを解説します。
業務委託による情報漏えいの重大事案と、紛失・漏えいの構造
近時では、以下のような業務委託における情報漏えい事故が発生しています。
神奈川県庁HDD転売・情報流出事件(2019年)
本件は、神奈川県庁がバックアップ等に使用していたHDDについて、リース満了後の廃棄処理を委託された業者の従業員が不正に持ち出し、ネットオークションで転売したという事案です 1。
本件では、「データ消去完了報告書」を提出するという契約上の取決めが形骸化しており、物理破壊の現場確認も行われていないなど、「廃棄プロセス」の脆弱性が問題として指摘されています。
尼崎市USBメモリー紛失事案(2022年)
本件は、尼崎市から委託を受けた企業が無断で再委託を行っており、さらにその先の再々委託先従業員が、全市民約46万人分の個人データが入ったUSBメモリを無断で持ち出したうえ、飲酒後に路上で泥酔して紛失してしまったという事案です 2。
本件は、「無断再委託」と「無断持ち出し」の常態化が一因となっており、再委託先までガバナンスを効かせることの難しさが浮き彫りになりました。
なお、尼崎市は、委託先に対し、約2,950万円の賠償を請求し、納付されました。尼崎市による損害賠償請求の内訳は、調査・第三者委員会費用(約2,480万円)、広報対応費、職員の超過勤務手当(残業代)等の「有形損害」が中心であり、立証が困難な「無形損害(慰謝料等)」は含まれませんでした 3。これは、企業が賠償請求する際の参考にもなります。
NICT(情報通信研究機構)ノートPC紛失事案(2023年)
本件は、国立研究開発法人情報通信研究機構(NICT)が実施するセキュリティ人材育成事業の委託先従業員が、受講生情報を含むPCを紛失したという事案です 4。
高度なITリテラシーを持つ組織であっても、物理的な紛失等のヒューマンエラーを皆無にできるとは限りません。「紛失させない」対策に加え、紛失しても実害が出ない状態の維持と、「迅速な公表」による透明性確保が重要であることを示唆する事例といえます。
委託元が負う法的責任
委託先による貸与機器の紛失や、それに起因する情報漏えいが発生した場合、神奈川県庁の事例のように、その被害は委託元のみならず、委託元の顧客をはじめとした第三者(神奈川県庁事例であれば神奈川県民)にまで及ぶこともあり得ます。
その際、委託元としては、情報漏えいを犯した主体はあくまでも委託先であり、自社に責任はないという弁明を考えるかもしれません。しかしながら、委託元は、委託先の情報管理に対する監督義務を負う以上、委託元にも法的責任が生じ得ることになります。
委託元が負う主な法的責任
| 法令・根拠 |
責任の内容 |
民法715条 (使用者責任) |
委託先が第三者に損害を与えた場合、委託元も賠償責任を負う可能性がある |
民法709条 (不法行為責任) |
委託先の選任や監督について委託元に過失があった場合、責任を負うことになる |
個人情報保護法25条 (委託先の監督) |
個人データの取扱いの委託にあたり、必要かつ適切な監督を行う義務がある |
委託先での情報漏えい発生時の対応手順
万が一、委託先で情報漏えいが発生した場合、委託元としては、被害拡大防止のために、迅速な対応を講じることが求められます。
初動対応
まず、事実関係の確認と、被害拡大の防止措置を行います。
詳細情報の聴取
「いつ・どこで・誰が」に加え、機器情報(例:資産番号、MACアドレス)やセキュリティ対策の状態(例:パスワードの設定状況、BitLocker等による暗号化有無)を特定します。
緊急遮断措置
情報の保全やデータ保護の観点から、以下のような技術的対応を行うこととなります。
・リモートワイプ:MDM(モバイルデバイス管理)ツール等を用い、遠隔でロックまたはデータ消去を実行する
・アカウント停止:紛失端末からアクセス可能なクラウドサービス等のIDを無効化する
警察への届出指示
委託先に「遺失届」または「盗難届」を提出させ、受理番号を取得・報告させます。これは後の保険請求や対外説明の証拠となります。
当局への速報と体制構築
当局への速報
個人情報保護委員会へ、事態の概要(漏えいのおそれがある場合含む)を報告します。現行法により、発覚からおおむね3~5日以内の速報が求められます。
詳細調査
委託先からの報告を鵜呑みにせず、委託元の監査チームが現地や再委託先などの状況を詳細に調査します。
当局への確報と対外公表
当局への確報
個人情報保護委員会へ、原則30日以内(不正の目的によるおそれがある場合は60日以内)に、原因と再発防止策を含む詳細報告を行います。
本人通知・公表
被害者(漏洩した個人情報の本人)への通知およびプレスリリースを実施します。
委託先に対して取り得る措置と損害賠償
事故対応と並行して、委託元として取り得る委託先に対する責任追及の方法も検討します。
損害賠償請求
損害賠償を請求する場合に想定される損害項目ですが、尼崎市の事例にならえば、以下の実費を算定して請求することが考えられます。なお、これらの実費に限らず、情報漏えいによって毀損された委託元の逸失利益を加算することも考えられます。
調査費用:デジタルフォレンジック費用、第三者委員会設置費用
対応費用:コールセンター設置費用、通知郵送費用、弁護士費用
人件費:事故対応により発生した自社従業員の残業代等
契約解除
信頼関係の破壊や重大な契約違反を理由として、委託契約の即時解除(中途解約)に踏み切る可能性も考えられます。ただし、委託していた業務の移管が完了するまでの事業継続計画(BCP)も考慮する必要があります。
刑事告訴
単なる紛失ではなく、神奈川県庁事例のような内部犯による窃盗や横領が疑われる場合は、刑事告訴を検討します。
委託契約を結ぶ際の注意点
委託先による情報漏えい事故が万が一発生した場合に、委託元として委託先に対して損害賠償を請求できないという事態を防ぐため、以下の条項を整備することを検討しておきましょう。
(1) 損害賠償額の上限撤廃
通常、賠償額には「委託料の○か月分」等の上限が設けられがちですが、情報漏えい事故の損害額はそれを大きく超える事態も想定されます。「故意または重過失」や「秘密保持義務違反(情報漏えい)」の場合には上限を適用しない特約を設けることも検討しましょう。
条項例
「…ただし、乙の責めに帰すべき事由による情報漏えい事故が生じた場合、乙は甲に生じた一切の損害(対応費用、弁護士費用、見舞金等を含むがこれらに限られない)を賠償するものとし、本契約に定める賠償額の上限は適用されないものとする。」
(2) 再委託の制限と全責任の負託
「書面による事前の承諾」を必須とし、再委託先の行為についても委託先が一切の責任を負う旨を明記します。
(3) 報告義務の迅速化
「直ちに」といった曖昧な表現ではなく、「事由発生から24時間以内」など具体的な期限を設定し、報告遅延による損害も賠償対象とします。
(4) 契約終了時の確実な廃棄証明
単なる報告書だけでなく、物理破壊前後の「写真付き証明書」の提出や、委託元による「立会い」の権利を留保します。
委託先における情報漏えいは、機器紛失等のヒューマンエラーによって発生する可能性もあることを考慮すると、その発生をゼロにはできないことから、偶発事故と考えるべきではなく、経営リスクと捉えて対策することが望ましいといえます。委託元としては、委託先との契約による事前の対策と、情報漏えい発生時の適切な初動対応を講じることが、求められる情報管理のあり方といえます。
弁護士法人「長瀬総合法律事務所」代表社員弁護士(第二東京弁護士会所属)。
約200社の企業と顧問契約を締結し、労務管理、債権管理、情報管理、会社管理等、企業法務案件を扱っている。著書『企業法務のための初動対応の実務』(共著)、『若手弁護士のための初動対応の実務』(単著)、『若手弁護士のための民事弁護 初動対応の実務』(共著)、『現役法務と顧問弁護士が書いた契約実務ハンドブック』(共著)、『現役法務と顧問弁護士が実践しているビジネス契約書の読み方・書き方・直し方』(共著)ほか。