名刺は個人情報です
交換した名刺には、氏名・勤務先・連絡先が載っています。これは個人情報保護法でいう個人情報にあたり、机の引き出しに束ねておく扱いでは済みません。とはいえ、過度に恐れる必要もありません。押さえるべき点は多くなく、仕組みで解けるものがほとんどです。中小企業が実務で困りやすい5つの論点に絞って整理します。
この記事でわかること
- 名刺が個人情報にあたる理由と、紙のままでも対象になる場合
- 利用目的の考え方
- 社内共有と第三者提供の境目
- クラウドを使うときの委託先監督
- 退職時の持ち出しをどう防ぐか
- 今日からできる社内ルールの雛形
1. 紙のまま持っていても対象になり得ます
「データ化していないから関係ない」と考えられがちですが、これは正しくありません。個人情報保護法が特に強い義務を課すのは、検索できるように整理された個人情報の集まりに対してです。名刺を五十音順のファイルに整理していれば、それだけで該当し得ます。
つまりデータ化するかどうかは、義務が生じるかどうかの分かれ目ではありません。むしろ紙のままのほうが、誰が持っているか分からない、退職時に一緒に消える、紛失に気づけない、といった管理上の弱点を抱えます。
2. 利用目的は「決めて、示しておく」
個人情報は、利用目的をできる限り特定し、取得後は速やかに本人へ通知するか公表することが求められます。名刺交換の場面でいちいち読み上げるのは現実的ではないため、プライバシーポリシーに記載して公表しておくのが通常の対応です。
ありがちな失敗は、記載が抽象的すぎることです。「営業活動のため」だけでは、後から「メール配信は目的に含まれるのか」で判断に迷います。実際に行う範囲を具体的に書いておくと、社内で判断がぶれません。
3. 社内共有は第三者提供ではありません
ここは誤解が多い点です。同じ会社の中で共有することは、通常は第三者提供にあたりません。本人の同意が問題になるのは、別の法人へ渡す場合です。名刺を部門で共有したり、営業チームで見られるようにすることは、それ自体が問題になるわけではありません。
ただし注意点が2つあります。
- グループ会社は「別の会社」です。法人格が異なれば第三者にあたります。親子会社間でも、共有の枠組みを別途整理する必要があります
- 社内共有でも、範囲の管理は必要です。誰でも全件見られる状態は、安全管理措置の観点で望ましくありません。権限を分け、誰がアクセスできるかを把握しておくことが求められます
4. クラウドを使うなら、委託先の確認を記録に残す
外部のサービスに個人データの取り扱いを任せる場合、委託元には委託先を監督する義務があります。「有名なサービスだから大丈夫」では監督したことになりません。契約で取り扱いを定め、体制を確認し、記録に残すところまでが一式です。
確認すべき項目は、実務上ほぼ次に集約されます。
| 確認項目 | 見るべきポイント |
|---|---|
| 保管場所 | データがどの国・リージョンに保存されるか。国外なら越境移転の説明が必要になります |
| 暗号化 | 通信と保存データの両方が暗号化されているか |
| アクセス制御 | 権限管理、二要素認証、操作の記録(監査ログ)があるか |
| 再委託先 | サービスがさらに外部を使っていないか。AI処理を外部APIに出す場合はその事業者も対象です |
| 契約書面 | データ処理に関する取り決め(DPA)が用意されているか |
| 退会時の削除 | 解約後にデータがいつ、どう消えるか |
Nexcaでは、これらをセキュリティへの取り組みのページで公開し、データ処理に関する取り決め(DPA)も用意しています。AIによる読み取りを外部事業者に委託していること、その事業者が送信データを学習に使わないことも明示しています。委託先の確認資料として、そのままお使いいただけます。
5. 退職時の持ち出しは、仕組みでしか防げません
もっとも起きやすいのがこれです。担当者が個人のスマートフォンの連絡先アプリや、個人アカウントの名刺アプリに保存していると、退職後もその人の手元に残ります。誓約書を交わしても、データが個人の端末にある限り、実効的に回収できません。
解決策は単純で、会社が管理するシステムに集約しておくことです。名刺データが会社のアカウントに紐づいていれば、退職時にアカウントを停止するだけでアクセスを断てます。データそのものは会社に残るため、後任者もそのまま引き継げます。
Nexcaはこの形を前提に設計しています。名刺・連絡先は個人ではなく組織に属し、管理者がアカウントを停止すればログイン中でも即座にアクセスできなくなります。詳しくはチーム・組織で使うをご覧ください。
6. 今日からできる社内ルールの雛形
難しい規程を作る必要はありません。次の5項目を決めて周知するだけで、実務上の抜けはかなり塞がります。
- 保管場所を一本化する — 「業務で受け取った名刺は、必ず会社のシステムに登録する。個人の端末やアプリに保存しない」
- 利用目的を明記する — プライバシーポリシーに、実際に行う用途を具体的に書く
- アクセス範囲を決める — 誰がどこまで見られるか。権限を分ける
- 退職・異動時の手順を決める — アカウント停止を退職手続きのチェック項目に入れる
- 外部サービスの確認を記録する — 委託先の確認資料を保存しておく
あわせて読みたい: セキュリティへの取り組み / チーム・組織で使う / 名刺管理アプリの選び方
本記事は、名刺の取り扱いに関する一般的な考え方を実務目線で整理したものであり、法的助言ではありません。個別の判断や、自社の規程・契約への反映にあたっては、弁護士等の専門家にご相談ください。制度の内容は改正により変わることがあります。