在宅で作業するために、担当者が名簿のファイルを自分のクラウドストレージに入れておく。ウェブサイトの管理を外部の会社に任せ、細かい取り決めは「いつもの業者だから」で済ませている。どちらも、忙しい現場ではよく見かける光景です。

個人情報保護委員会が2026年9月2日に公表した「令和8年度第1四半期における監視・監督権限の行使状況の概要」には、こうした光景の延長で起きた漏えいと、それに対する指導の事例が並んでいます。そこから読み取れるのは、事故の直接の原因だけでなく、「置き場所の決まりがない」「預け先との契約や責任分担があいまい」という状態そのものが指導の対象になっていることです。

この記事でわかること

  • 令和8年度第1四半期に、個人情報保護委員会がどのような指導を行ったか
  • 個人のクラウドに置いたファイルの漏えいで、何が原因とされ、何が指導されたか
  • 委託先との契約や責任分担の不備が、どのように指摘されたか
  • ファイルの置き場所と預け先について、社内で決めておきたいこと

3か月で141件の指導・助言

公表資料によると、この四半期(2026年4〜6月)に個人情報保護法に基づいて行われた指導・助言は141件で、うち民間事業者が98件でした。民間事業者への指導は不正アクセスを原因とする漏えい等事案が中心で、原因として多かったのは次のような安全管理措置の不備です。

  • VPN機器やECサイトのアプリケーション等の脆弱性が公開され、対応方法がリリースされていたのに放置していた
  • IDやパスワードが推測されやすいものだった
  • 設定ミスで、データベースへの適切なアクセス制御を行っていなかった

指導の内容で最も多かったのは外部からの不正アクセス等の防止の不備(21件)で、アクセス者の識別と認証の不備(14件)、委託先に対する監督の不備(12件)が続きます。これらの事案対応とは別に、漏えい等報告の提出の遅延について45件の指導も行われました。

なお、資料の件数は公表時点のもので、年次報告などの段階で改訂される可能性があると注記されています。

個人のクラウドに置いたファイルと、「保管場所のルール」

事例の一つは、ある事業者の事務局担当者が、入会申込者の個人データを個人のクラウドストレージサービスに保管していたケースです。その担当者のアカウントに不正ログインされ、クラウドストレージ内の個人データが漏えいしたおそれが生じました。

資料は原因について、事案発生時に個人データの取扱いに関する規律が整備されておらず、個人データの保管場所についてのルールが存在しなかったこと等が考えられる、としています。指導事項は「個人データの取扱いに係る規律の整備」でした。

不正ログインという直接の出来事だけを見ると、パスワードの問題に目が向きます。しかし指導が求めたのは、会社として「個人データをどこに置くか」を決めることでした。担当者が個人のクラウドを選んだのは、会社の決まりがなく、ほかに便利な置き場所もなかったからかもしれません。置き場所を決めないまま個人の工夫に任せると、会社は自社の個人データがどこにあるのかを把握できなくなります。在宅での作業とファイルの扱いについては、テレワークでのファイル授受の注意点でも整理しています。

預けた先との「契約」と「責任の所在」

委託先の扱いが問われた事例もあります。

  • 機器の管理を委託していた先で、VPN機器の脆弱性が公表されていたのに放置され、ランサムウェアの被害につながった事案。委託元の事業者は委託先と契約を締結しておらず、委託先での個人データの取扱状況の把握に問題があるなど、委託先の監督が不十分と認められました
  • ウェブサイトの開設・管理を委託していた事案。委託元の事業者は、契約での安全管理措置に関する合意内容が不十分で、委託先の監督が不十分と認められました
  • ECサイトを運営する事業者が、委託先との間で脆弱性対応に関する責任の所在をあいまいにしていたため、サイトに使っていたソフトウェアの脆弱性に対応していなかった事案

契約がない、契約はあっても安全管理の中身が決まっていない、誰が対応するかが決まっていない。3つの事例は、同じ空白の違う現れ方です。個人データの取扱いを外部に任せるとき、任せた先で何が起きているかを把握する責任は、任せた側に残ります。ファイルを預ける先に何を確かめるかは、預けたファイルは、預け先の人から見えるのかで5つの確認軸として整理しています。

ファイルの置き場所と預け先について、社内で決めておきたいこと

ここからは、指導事例を踏まえた本記事の整理です。

  • 個人データを含むファイルの置き場所を、会社として決める。 「どこに置いてよいか」だけでなく「どこに置いてはいけないか」も明文化し、個人のアカウントで契約したクラウドは使わないことを決めておきます。
  • 決めた置き場所を、在宅や外出先からも使える状態にする。 決まりだけあって会社の置き場所が使いにくければ、現場はまた個人の工夫に戻ります。
  • 外部に個人データを渡す先を一覧にし、契約の有無と安全管理の取り決めを確かめる。 保管、受け渡し、削除、脆弱性への対応を、どちらが担うかまで書き出します。
  • 誰に何を渡したかを記録に残す。 漏えいが疑われたときに、どのファイルがどこにあったかを確かめられなければ、報告にも対応にも時間がかかります。この四半期には、報告の提出の遅延に関して45件の指導が行われています。受け渡しの記録の役割は監査ログはなぜ重要かで解説しています。

ForceDriveでできること

法人向けセキュアファイル送受信サービスのForceDriveは、会社として決めた「置き場所」と「受け渡しの経路」を一つにまとめるために使えます。共有リンクには有効期限とダウンロード回数の上限を設定でき、既定では期限切れのファイルが自動削除されます。誰に・いつ・どのファイルを渡したかは受け渡し証明書として発行でき、宛先ごとの開封・ダウンロードの状況や操作の記録は改竄を検知できる監査ログに残ります(証明書は自社が発行する記録であり、第三者機関による監査ではありません)。受信者側はアカウント登録も専用アプリのインストールも不要で、ブラウザだけで受け取れます。運用は国内・自社データセンターで行っています。

まとめ

  • 個人情報保護委員会は令和8年度第1四半期に141件の指導・助言を行い、うち民間事業者は98件だった
  • 個人のクラウドに置いた個人データの漏えいでは、保管場所のルールがなかったことが原因として挙げられ、規律の整備が指導された
  • 委託先との契約がない、安全管理の合意が不十分、脆弱性対応の責任の所在があいまい、といった状態が委託先の監督不十分として指摘された
  • 置き場所を決め、使える状態にし、預け先との取り決めと受け渡しの記録を整えることが、指導事例から読み取れる備えになる

個人データを含むファイルの置き場所や受け渡しの経路を整理したい場合は、現在の業務と受け渡し手順をまとめたうえでお問い合わせから相談できます。

参考・出典