災害時に自宅PC・私物端末を使ってよい?緊急時の情報管理ルール
LegalGPT|BCP・危機管理
第11話
災害・事業停止に備える企業法務BCP
緊急時の判断と対応|全15話
災害時に自宅PC・私物端末を使ってよい?緊急時の情報管理ルール
午前11時。基幹システムも社内メールも止まったまま、重要顧客から「午後の会議資料を至急送ってほしい」と電話が入りました。在宅勤務中の営業担当者は言います。
「会社PCは繋がりませんが、自宅のノートPCと個人のGmailなら今すぐ送れます」
顧客対応を止めたくない気持ちは当然です。しかし、この一言を「緊急時だから仕方ない」で認めると、契約書や顧客情報が会社の管理外にあるメールボックスや端末に残り続けることになります。逆に「規程上禁止」とだけ答えて業務を止めれば、BCPとしては機能しません。
第10話では、停電・通信障害・システム停止そのものへの対応を扱いました。本記事では、その直後に現場で起こりやすい「自宅PC・私物スマホ・個人メール・USB・個人クラウド・紙の持ち帰り」を、緊急時に情報管理ルールをどこまで例外化できるかという観点から整理します。
この記事の結論
- 緊急時だからといって情報管理ルールが消えるわけではない。一方、私物端末の業務利用が法律上一律に禁止されているわけでもない。
- 判断の軸は「どの情報を、どの端末で、どの方法で扱うか」。リスクに応じて段階的に例外を設計する。
- 通常時は原則禁止、緊急時は会社が定めた条件を満たす場合のみ限定的に許可、高度機密情報は緊急時でも原則として私物端末等では扱わない。
- 例外には許可者・対象・期限・終了処理を必ず設定し、復旧後は回収・移行・削除まで行う。
無料・時短・仕組み化の3つから選ぶ
災害時なら私物PC・スマホを使ってよい?
結論から言えば、「全面的に自由」でも「法律上一律に禁止」でもありません。
個人情報保護法には「個人データを会社支給PC以外で扱ってはならない」という規定はありません。しかし、だからといって「禁止規定がないから自由に使える」わけでもありません。会社は、取り扱う個人データについて必要かつ適切な安全管理措置を講じる義務を負っており、私物端末を使うかどうかは、その措置の一部として会社が判断・管理すべき事項です。
また、「会社PCなら自動的に安全、私物PCなら違法」という理解も正確ではありません。管理されていない会社PCもあれば、事前に登録・要件確認された私物端末もあります。問われるのは端末の所有者ではなく、会社が管理できる状態か、リスクに見合った措置が取られているかです。
BCPと情報セキュリティを対立させない
悪い設計は2つあります。「セキュリティ規程上は禁止だから業務停止」と、「BCPだからセキュリティ規程は無視」です。目指すべきは、業務継続に必要な例外利用を、平時から情報管理ルールの中へ組み込んでおくことです。BCP、情報セキュリティ規程、個人情報保護規程、テレワーク規程、端末利用(BYOD)規程の5つを、緊急時の場面で矛盾なく動くよう整合させておきます。
個人情報保護法が求める安全管理措置
法23条|安全管理措置
個人情報保護法23条は、個人情報取扱事業者に対し、取り扱う個人データの漏えい、滅失又は毀損の防止その他の安全管理のために必要かつ適切な措置を講じることを求めています。
個人情報保護委員会(PPC)の「個人情報の保護に関する法律についてのガイドライン(通則編)」(令和8年6月一部改正)は、この措置について、個人データが漏えい等をした場合に本人が被る権利利益の侵害の大きさを考慮し、事業の規模及び性質、個人データの取扱状況(性質及び量を含む)、個人データを記録した媒体の性質等に起因するリスクに応じて、必要かつ適切な内容としなければならないとしています。
つまり安全管理措置は、すべての会社・すべての場面で同じ仕様が求められるものではなく、リスクに応じて考えるものです。緊急時の例外判断も、この考え方に沿って行います。
法24条|従業者の監督
法24条は、従業者に個人データを取り扱わせるに当たり、安全管理が図られるよう必要かつ適切な監督を行うことを求めています。ガイドラインは、監督を怠った例として、内部規程に違反して個人データ入りのノートPCや外部記録媒体が繰り返し持ち出されていたのに放置し、紛失・漏えいに至った場合を挙げています。
緊急時に「各自の判断で好きなアプリを使ってください」とする運用は、この監督の観点から問題になり得ます。会社は、使ってよい手段・使ってはいけない手段・事故時の連絡先・終了後の削除を明確に示す必要があります。
安全管理措置の4分類を緊急時に当てはめる
ガイドラインの別添「講ずべき安全管理措置の内容」は、組織的・人的・物理的・技術的安全管理措置に加え、外国で個人データを取り扱う場合の「外的環境の把握」を示しています。私物端末・在宅勤務の場面に当てはめると、次のようなイメージです。
| 分類 | 緊急時・在宅時の主な検討事項(例) |
|---|---|
| 組織的 | 誰が例外を許可するか、何を記録するか、事故時の報告ルート |
| 人的 | 従業員教育、秘密保持、緊急ルールの事前周知 |
| 物理的 | 端末・USB・紙の紛失防止、家族等から画面・書類が見えない環境 |
| 技術的 | アクセス制御、認証、不正アクセス防止、端末保護 |
補足
上表は考え方の整理です。各対策がすべての会社に同じ仕様で法律上義務付けられているわけではありません。ガイドラインは「しなければならない」事項と「望ましい」事項を書き分けているため、自社の規程に落とし込む際は原文で確認してください。
個人情報以外の情報も管理対象
本記事では個人データに限らず、会社情報全体を扱います。個人データは個人情報保護法の安全管理措置の対象です。営業秘密や機密情報は、取引先とのNDA・秘密保持条項、顧客との契約上のセキュリティ条項、社内規程、営業秘密としての管理などによって制限されます。「個人情報でなければ個人メールへ送ってよい」わけではありません。
情報を4段階に分類する
緊急時に一件ずつ法的判断をする余裕はありません。そこで、情報の機密度で大まかに区分しておくことが有効です。以下はLegalGPTによる実務整理の例であり、政府の正式分類ではありません。実際には各社の情報分類規程に合わせてください。
| レベル | 区分 | 例 |
|---|---|---|
| 1 | 公開可能 | 公開済み資料、プレスリリース、一般公開情報 |
| 2 | 社内限定 | 通常の業務資料、社内手順書 |
| 3 | 機密 | 未公表の契約、顧客情報、個人データ、社内重要資料 |
| 4 | 高度機密 | 要配慮個人情報を含む資料、特に機微な個人データ、M&A情報、重要な営業秘密、認証情報、秘密鍵 |
個人データであれば必ずレベル3、と機械的に固定する必要はありません。件数が多い、要配慮個人情報を含む、クレジットカード情報のように財産的被害につながり得る、といった事情があればレベル4として扱うべき場合もあります。
「情報×端末×通信方法」で判断する
同じ情報でも、扱う端末や手段によってリスクは変わります。次のマトリクスで、許容範囲をあらかじめ決めておきます。
| 情報 | 会社管理端末 | 承認済みBYOD | 未登録私物端末 | 個人メール・個人クラウド |
|---|---|---|---|---|
| 公開情報 | ○ | ○ | 条件付き | 条件付き |
| 社内限定 | ○ | 条件付き | 原則不可 | 原則不可 |
| 機密情報 | ○ | 厳格条件 | 原則不可 | 原則不可 |
| 高度機密 | 指定環境のみ | 原則不可 | × | × |
私物PC・スマートフォンを使うときの条件
私物PCの業務利用が法律上当然に禁止されているわけではありませんが、会社が管理できない端末へ個人データ・機密情報を無条件に保存することは避けるべきです。
「事前承認BYOD」と「災害当日の突然の私物利用」は別物
BYOD(Bring Your Own Device:私物端末の業務利用)として平時に制度化している場合は、対象端末の登録、セキュリティ要件の確認、利用可能な情報の範囲、事故時の対応、利用終了時の削除などが決まっています。これに対し、災害当日に突然使う私物端末は、会社が端末の状態を全く把握していません。
この2つを同じものとして扱ってはいけません。BCPとして推奨するのは、災害が起きてから「各自好きな端末を使ってください」とするのではなく、平時に緊急時利用可能な端末・条件を決めておくことです。
確認事項の例
事前登録の有無、OS等の更新、画面ロック、端末の暗号化、マルウェア対策、家族との共用の有無、管理者権限、業務データの保存場所、VPN等の承認された接続、多要素認証、紛失時の連絡方法、業務終了後のデータ削除などです。これらすべてが個人情報保護法上の必須要件というわけではなく、情報の機密度に応じて会社が必要な水準を決めます。
理想は、私物PCからVDI(仮想デスクトップ:手元の端末にはデータを残さず、会社のサーバ上の画面を操作する仕組み)などの会社管理環境に接続し、端末本体に業務データを保存しない形です。
スマートフォンも同じ
「PCは危険だがスマホなら安全」ではありません。メール、チャット、クラウドアプリ、ダウンロードしたファイル、写真、スクリーンショットから情報は端末に残ります。許可する場合は、端末ロック、OS更新、会社管理の業務アカウント、多要素認証、業務データの保存制限、紛失時の連絡を設定します。MDM(端末管理)やMAM(アプリ単位の管理)、業務領域を分けるコンテナ型管理といった仕組みもあります。
私物端末への管理ツール導入にも限界がある
MDM等により、会社が私物端末の画面ロックやデータ削除、位置情報、アプリ情報に関与できる場合があります。しかし私物端末には従業員の私生活上のデータも入っています。「BYODなら会社は私物端末の中身を自由に確認できる」わけではありません。会社が何を管理し、何を閲覧しないのか、紛失時に何を削除するのか、利用終了時の処理はどうするのかを、平時に規程等で明確にし、従業員へ十分に周知したうえで、必要に応じて同意を取得しておきます。
個人メールは使ってよい?
原則:個人メールを災害時の標準代替手段にしない
個人のGmail等は、会社がアクセス権を管理できず、退職後もデータが残り、転送・誤送信・端末同期・バックアップを会社が把握できず、削除したかどうかも確認できません。そのため、個人メールを災害時の標準代替手段にしないことを原則にします。
代わりに、緊急用の別ドメインメール、会社が承認したクラウドメール、取引先の受発注ポータル、「SMSで連絡し、正式資料は別ルートで送る」といった手段を平時に準備しておきます。
それでも使わざるを得ない場合の最低条件
「絶対禁止」で終わるとBCPになりません。承認済み手段がすべて使えず、送らなければ重大な損害が出る場合に限り、次の条件を満たして例外的に認める設計が考えられます。
- 許可する権限者が個別に判断する(本人判断にしない)
- 対象業務・対象情報・宛先・送付ファイルの範囲を限定する
- 暗号化等、情報の機密度に応じた保護を行う
- 送信履歴を残し、会社アカウントへ転送・記録する
- 復旧後に送信済み・受信済みデータを削除し、削除を確認する
注意
なお、パスワード付きZIPファイルとパスワードを別メールで送る方法は、同じ経路で送られるため保護として限界があると指摘されています。唯一・絶対の安全策として頼らないでください。
個人クラウドへ保存してよい?
Dropbox、Google Drive、iCloud、個人のOneDriveなど、会社が契約・管理していない個人クラウドへの機密情報・個人データ保存は避ける設計にします。理由は、契約関係、保存場所、アクセス権、同期先、削除、退職後の管理、事故対応のいずれも会社が統制しにくいためです。
ただし、「クラウドを使うこと自体が危険」なのではありません。会社が契約し、アクセス権や設定を管理しているクラウドは、むしろ災害時の有力な代替手段になります。区別すべきは会社承認済みクラウドと個人クラウドです。
外国にあるクラウドサービスを使う場合は、外的環境の把握や、委託・第三者提供の整理が問題となることがあります。もっとも「海外サーバーへ保存したら必ず外国第三者提供になる」わけではなく、契約関係や事業者のアクセス状況等によって法的整理は異なります。本記事では深入りしませんが、少なくとも緊急時に初めて個人向け海外サービスへ機密情報をアップロードする運用は避けるべきです。
USB・外付け媒体を使うときの注意
ネットワークが止まると、USBメモリや外付けSSDでデータを移したくなります。PPCガイドラインは物理的安全管理措置として、個人データが記録された電子媒体等を持ち運ぶ場合、容易に個人データが判明しないよう安全な方策を講じることを求めています。
実務上は、会社が承認・管理する媒体を使う、暗号化する、持出記録(利用者・日時・内容・返却予定)を残す、返却と復旧後の削除を確認する、といった運用を検討します。私物USBを自由に使う運用は避けます。
USBならサイバー攻撃を避けられる、ではない
外部媒体には、マルウェア感染、紛失、盗難、コピーの残存というリスクがあります。特にサイバー攻撃が疑われる最中に、感染しているかもしれない端末からUSBへコピーし、別の端末へ挿すことで被害を広げるおそれがあります。セキュリティインシデント時は、自己判断でデータを移さず、IT・セキュリティ担当者の指示に従ってください(システム停止時の全体対応は第10話)。
紙を自宅へ持ち帰る場合
電子データだけでなく、紙も情報管理の対象です。契約書、顧客一覧、従業員情報、申請書類などを自宅で使う場合は、持出しの承認、枚数の記録、自宅での保管場所、移動中の紛失防止、使用後の返却または適切な廃棄を確認します。機密書類を家庭ごみにそのまま捨てるのは避け、会社に持ち帰ってシュレッダー等で処理します。
在宅勤務の「家族から見える」リスク
リビングで機密資料を画面に表示する、家族共用PCを使う、オンライン会議の音声が聞こえる、紙資料を机に置いたままにする。高度なIT対策以前に、こうした物理的な情報漏えいに注意が必要です。家族共用PCは、他の家族が同じアカウントでファイルにアクセスできることが多いため、緊急時でも原則として避けます。
公共Wi-Fiは一律禁止ではなく、リスクに応じて
避難先で公共Wi-Fiを使う場面もあり得ます。一律に禁止するのではなく、会社が承認したVPN等の接続方法を使う、機密度の高い業務は避ける、偽のアクセスポイントに注意する、といったリスクに応じた運用とします。
業務アカウントと個人アカウントを混ぜない
私物端末を使う場合でも、可能な限り会社管理のメール・クラウド・VPN・認証・業務アプリを使います。「いったん個人アカウントに移して、後で戻せばよい」という運用は、戻し忘れと残存の温床になります。
緊急時の例外利用をどう決める?
必要最小限の情報だけ扱う
10件の顧客対応のために、全顧客5万人分のデータベースを個人PCへコピーする、という対応は避けます。緊急時ほど、取り扱う情報を必要最小限へ絞ることが重要です。「誰の情報が・何項目・何件・いつまで必要か」を確認してから持ち出します。件数を絞ることは、万一の事故時の影響を小さくすることにも直結します。
例外許可制度の9項目
通常ルールから外れる場合は、次の9項目を決めて記録します(LegalGPTによる実務モデルです)。
- 例外が必要な理由
- 対象業務
- 対象者
- 使用端末
- 扱う情報
- 利用方法
- 利用期間
- 許可者
- 終了後処理
許可者を誰にするかは、緊急時の意思決定権限と連動させます(第3話)。
| 日時 | 利用者 | 業務 | 情報 | 端末・方法 | 例外理由 | 許可者 | 期限 | 終了後処理 | ステータス |
|---|---|---|---|---|---|---|---|---|---|
| 例)10/5 11:20 | 営業X | B社への納期回答 | B社向け回答書(レベル3) | 登録済み私物PC→VDI | 会社PC接続不可 | 営業部長 | 会社PC復旧まで/当日18時 | ダウンロードフォルダ確認 | 申請/許可/利用中/終了/削除確認済 |
例外許可は無期限にしない
災害時に私物端末の利用を許可したまま、システムが復旧しても何か月も使い続ける。これが最も起こりやすい失敗の一つです。例外には必ず「会社VPNおよび会社PCが利用可能になるまで」「本日18時まで」のような終了条件または有効期限を設定します。
高機密情報は業務を止める判断も必要
BCPは「何があっても全業務を続ける計画」ではありません。認証情報、秘密鍵、未公表のM&A情報、大量の個人データ、要配慮個人情報を含む資料などについて、安全な環境を確保できないのであれば、私物端末での作業を諦め、その業務自体を一時停止する判断もあり得ます。
情報の安全性を確認できなければ、業務を止めることもBCPです。どの業務なら止められるかは、事業影響度分析(第2話)で平時に整理しておくと、緊急時に迷わずに済みます。
システム復旧後に必ずやること
復旧後、私物PC・私物スマホ・個人メール・USB・紙に会社情報が残ったままになりやすくなります。BCPの終了処理として、回収・移行・削除まで行う必要があります。作業結果は会社システムへ移し、例外ログと突合して、対象ファイル・保存場所・削除日・実施者・確認者を記録します。
ただし、会社が私物端末の個人領域を無制限に検査できるという設計にはしません。本人による削除と申告、会社管理領域の消去など、確認方法まで平時にBYOD・緊急利用規程で定めておくことが大切です。
復旧後の残存データチェック(LegalGPT整理)
- 私物PC(デスクトップ・ドキュメント)
- 私物スマホ(ファイルアプリ・写真フォルダ)
- ダウンロードフォルダ
- メール添付ファイル
- 個人メールの送信済み・受信済み
- 個人クラウド(ごみ箱・同期先を含む)
- USB・外付け媒体
- 紙資料(持ち帰り分)
- スクリーンショット・写真
- 一時ファイル・ブラウザのキャッシュ
すべての会社で全項目が発生するわけではありません。例外ログで使った手段に応じて確認します。
紛失・誤送信が起きたら?
私物端末やUSBを紛失した、個人メールで誤送信した。こうした場合、本人だけで判断して相手に削除依頼をして終わらせてはいけません。直ちに会社の情報セキュリティ事故窓口、個人情報保護責任者、法務、ITへエスカレーションします。ガイドラインも、漏えい等事案が発覚した場合には、まず責任ある立場の者に直ちに報告し、被害の拡大防止、事実関係の調査、影響範囲の特定、再発防止策の検討を行うよう求めています。
「事故=必ずPPCへ報告」ではない
法26条は、個人の権利利益を害するおそれが大きいものとして規則で定める事態が生じたときに、個人情報保護委員会への報告と本人への通知を求めています。規則7条が定める報告対象事態は、次の4類型です。
- 要配慮個人情報が含まれる個人データの漏えい等(又はそのおそれ)
- 不正に利用されることにより財産的被害が生じるおそれがある個人データの漏えい等(又はそのおそれ)
- 不正の目的をもって行われたおそれがある行為による漏えい等(又はそのおそれ)
- 本人の数が1,000人を超える漏えい等(又はそのおそれ)
したがって、「私物端末を使った」「USBを持ち出した」「誤送信した」という事実だけで当然に報告対象になるわけではありません。一方で、紛失したUSBに要配慮個人情報が入っていた、媒体が盗難された(不正目的のおそれ)、1,000人超の顧客データが入っていた、といった場合には報告対象事態に該当し得ます。ガイドラインは、従業者の私用端末がマルウェアに感染し、そこから会社サーバに感染が広がって個人データが漏えいした場合も報告を要する例として挙げています。
期限
報告対象事態に該当すれば、速報(PPCの目安では知った時点から概ね3~5日以内)と確報(原則30日以内、不正目的のおそれがある事態は60日以内)が必要です。該当性の判断には事実関係の把握が不可欠なため、本人の自己判断で処理させないことが重要なのです。
なお、高度な暗号化等の措置が講じられている場合の扱いを含め、詳細は最新のガイドラインとPPCの「漏えい等の対応とお役立ち資料」を確認してください。許認可・業法に基づく他の行政報告は第12話で扱います。
ケース|会社メールが止まり、営業担当者が個人Gmailを使おうとした
設例
第10話の製造業A社。午前9時05分からERP、社内メール、電子決裁が停止し、11時時点でも会社PCから主要システムへ接続できない。重要顧客B社への対応が必要。
在宅勤務中の営業担当Xは、私物ノートPC、私物スマートフォン、個人Gmail、個人Google Driveを利用できる。会社支給スマートフォンはあるが、会社メールは使えない。B社担当者の電話番号は会社支給スマホに登録済み。
A社には緊急時のBYOD規程があり、「登録済み私物PCから会社VDIへ接続可能」「会社データの端末保存禁止」「個人メール・個人クラウドの利用禁止」と定めている。Xの私物PCは登録済み。
検討の流れ
- 最初の判断|本当に個人Gmailが必要か Xは「個人Gmailで契約書を送ります」と提案した。会社はまず、①会社支給スマホからB社へ電話できるか、②登録済み私物PCからVDIへ接続できるか、③そもそも契約書という機密文書自体を今送る必要があるか、を確認する。使える承認済み手段がある以上、個人Gmailは使わない。まず電話で状況と回答予定時刻を伝えるだけでも、顧客対応としては大きな前進である(通知の考え方は第9話)。
- 登録済み私物PCでVDIに接続する VDIが生きていれば、会社情報をPC本体へダウンロードせずに業務を行う。ただし規程に従い、PCが家族共用でないか、OSやセキュリティの状態、作業場所の画面の見え方、接続経路を確認してから作業する。
- どうしても例外が必要な場合
VDIも会社クラウドも使えず、B社への資料送付が遅れれば重大な損害が出る。この場合でも「各自の判断でGmailを使う」のではなく、例外ログを使い、必要性、対象情報(必要な1ファイルに限定)、利用方法、許可者(営業部長および情報管理責任者)、終了時刻、復旧後処理を決めてから実行する。
他方、送るべき資料が未公表のM&A関連資料や、B社従業員の要配慮個人情報を含む資料のような高度機密情報であれば、例外は認めず、電話で事情を説明して送付を延期する判断も十分にあり得る。 - 復旧後 システム復旧後、Xの私物PCのダウンロードフォルダ、メール、一時ファイル、USB等に会社データが残っていないかを規程の方法で確認し、必要に応じて削除する。個人Gmailを例外的に使った場合は、送信記録を会社アカウントへ移したうえで送信済みメールを削除し、削除を確認する。緊急利用を終了し、例外ログを「削除確認済」でクローズして通常運用へ戻る。
緊急時の情報管理判断フロー
- 1会社システムが停止
- 2その業務を今継続する必要があるか(延期できるなら延期)
- 3承認済みの代替手段はあるか → ある:承認済み環境を使用
- 4ない:扱う情報の機密度を確認
- 5高度機密 → 安全な環境がなければ業務停止
- 6それ以外 → 例外利用が必要かつ合理的か
- 7許可者が条件(対象・方法・期限)を設定
- 8期間限定で利用し、例外ログに記録
- 9復旧後に移行・削除・終了確認
緊急時情報管理チェックリスト
業務
- その業務を今行う必要がある
- 延期できない
- 承認済み代替手段を確認した
情報
- 情報分類を確認した
- 個人データの有無を確認した
- 機密情報(NDA対象等)の有無を確認した
- 必要最小限に絞った
端末
- 登録済み端末である
- 画面ロックが設定されている
- OSが更新されている
- 家族共用ではない
- 業務データの保存方法を確認した
通信・サービス
- 会社管理アカウントを使っている
- 承認済みの接続方法を使っている
- 個人メールを使用していない
- 個人クラウドを使用していない
例外
- 許可者
- 利用理由
- 利用期限
- 例外ログへの記録
復旧後
- データを会社システムへ移行した
- 私物端末から削除した
- USBを回収した
- 紙を回収・処理した
- 例外を終了しログをクローズした
平時に決めておく規程
セキュリティ規程が「私物端末への業務データ保存禁止」だけを定めていると、緊急時には「守れないルール」になり、現場判断で破られます。平時のうちに、緊急時について次の事項まで決めておきます。
- 誰が緊急時の例外を宣言・許可するか
- 何を許可できるか(端末・手段の範囲)
- 対象情報(情報分類との対応)
- 端末要件と、会社が確認・管理できる範囲
- 利用期間と終了条件
- 記録(例外ログ)
- 終了処理(回収・移行・削除・確認方法)
規定例としては、「通常時:私物端末への業務データ保存を禁止する」「緊急時:情報管理責任者が指定する端末・業務に限り、会社管理のVDI等への接続を認める」といった形が考えられます。具体的なルールは各社の業務と情報の性質で変わり、唯一の正解はありません。
参考資料としては、IPA「中小企業の情報セキュリティ対策ガイドライン 第4.0版」が使いやすいでしょう。情報資産の洗い出し、リスク評価、クラウドサービスの安全利用、バックアップ、インシデント対応、従業員教育について手順や規程サンプルが付録として公開されています。ただし中小企業向けの指針であり、記載事項がそのまま全企業の法的義務になるわけではありません。
テレワークを平時から制度化している会社は、災害時にもその仕組みを活用しやすくなります。厚生労働省の「テレワークの適切な導入及び実施の推進のためのガイドライン」およびテレワークモデル就業規則(いずれも令和7年7月30日改訂版がテレワーク総合ポータルに掲載)も確認しておきましょう。在宅勤務命令や労働時間など労務面は第6話で扱っています。
2026年改正個人情報保護法との関係
補足
2026年7月17日、「個人情報の保護に関する法律等の一部を改正する法律」が公布されました。基準日時点では、PPCが7月31日に今後の取組とロードマップを、8月26日に政令・規則等で定める事項の全体像を、9月9日に整備の進め方を決定し、9月16日には政令・規則整備に向けた基本的な考え方の議論を行うなど、政令・規則・ガイドライン等の整備が進められている段階です。基準日時点で未施行の改正事項を、現行法上の義務として適用しないでください。本記事の判断は、基準日時点の現行法・現行ガイドラインを前提としています。
よくある失敗
| 失敗 | 何が問題か |
|---|---|
| 1. 「緊急時だから何を使ってもよい」 | 安全管理措置の放棄 |
| 2. 「私物端末は全部違法」 | リスクベースの判断や承認済みBYODを無視し、業務が止まる |
| 3. 災害当日に突然「私物PCを使って」 | 端末状態も規程もない状態での利用 |
| 4. 会社メール停止で個人Gmailへ契約書を転送 | 保存・削除・誤送信を会社が管理できない |
| 5. 個人Dropbox等へ全顧客データをアップロード | 必要最小限の原則を無視 |
| 6. ネットが止まったので私物USBを自由に使用 | 紛失・マルウェア・コピー残存 |
| 7. 在宅だから家族共用PCを使う | 第三者閲覧等のリスク |
| 8. 例外を認めたまま通常運用へ戻さない | 私物端末へ会社情報が残り続ける |
| 9. 「削除しました」と口頭で終える | 終了処理を管理していない |
| 10. 紛失・誤送信を本人だけで処理 | 会社として漏えい等の評価・報告判断ができない |
FAQ
Q. 災害時に私物PCを使うと個人情報保護法違反になりますか?
私物PCを使ったことだけで直ちに違反になるわけではありません。法23条・24条が求めるのは、リスクに応じた必要かつ適切な安全管理措置と従業者の監督です。会社が条件を定めて管理していれば利用可能な場合がありますが、会社の管理外で個人データを無条件に保存させる運用は問題になり得ます。
Q. 会社メールが止まった場合、個人Gmailを使ってよいですか?
標準的な代替手段にはしないでください。まず電話、承認済みのクラウドメール、緊急用ドメイン等を使います。それらがすべて使えず、送付しなければ重大な損害が出る場合に限り、許可者・対象情報・期限・削除確認を決めた例外として扱います。
Q. 私物スマートフォンで顧客情報を見てもよいですか?
会社が許可した業務アカウント・アプリ経由で閲覧し、端末に保存しない形であれば認める設計が考えられます。画面ロック、OS更新、多要素認証、紛失時の連絡を条件にします。スクリーンショットや写真の保存は避けます。
Q. USBメモリで会社データを持ち帰ってよいですか?
会社承認の媒体、暗号化、持出記録、必要最小限のデータ、返却と削除確認を条件とするのが基本です。私物USBの自由な使用や、サイバー攻撃が疑われる状況での自己判断によるコピーは避けてください。
Q. システム復旧後、私物端末の会社データは削除する必要がありますか?
はい、緊急利用の終了処理として会社システムへ移行したうえで削除し、例外ログに記録します。ただし確認方法は、私物端末の個人領域に配慮して平時に規程で定めた方法によります。
Q. 私物端末を紛失したら必ず個人情報保護委員会へ報告が必要ですか?
必ずではありません。法26条・規則7条の報告対象事態(要配慮個人情報、財産的被害のおそれ、不正目的のおそれ、1,000人超)に該当するかで判断します。該当すれば報告と本人通知が必要です。判断は本人ではなく、会社の担当部署が事実関係を確認して行います。
まとめ
- 緊急時でも情報管理ルールは消えない。ただし私物端末の利用は一律違法でもない。
- 平時から事前承認BYODと災害時の緊急例外を設計し、情報の機密度で許容する端末・方法を変える。
- 個人メールは標準代替手段にしない。会社管理クラウドと個人クラウドを区別する。USBや紙にも物理的な安全管理が必要。
- 必要な情報だけを最小限扱う。高度機密情報は、安全な環境がなければ業務を止める選択肢もある。
- 例外には許可者・対象・期間・終了処理を設定し、復旧後は回収・削除まで行う。
- 紛失・誤送信は本人だけで処理せず会社へ報告する。PPCへの報告要否は、私物端末利用の有無ではなく、法26条・規則上の報告対象事態に該当するかで判断する。
もっとも、社内の情報管理を維持できても、それで会社の対応が終わるわけではありません。工場・店舗・設備を停止した場合には、消防、環境、許認可、事故報告など、行政への届出・報告が別途必要になることがあります。次回の第12話では、この点を整理します。
参考資料
| 資料名 | 発行主体 | URL | 公開・更新日 | 確認日 |
|---|---|---|---|---|
| 個人情報の保護に関する法律(平成15年法律第57号) | e-Gov法令検索(デジタル庁) | https://laws.e-gov.go.jp/law/415AC0000000057 | 基準日時点の現行法 | 2026年10月1日(23条〜26条の条文はPPCガイドライン(通則編)掲載の条文で確認) |
| 個人情報の保護に関する法律についてのガイドライン(通則編) | 個人情報保護委員会 | https://www.ppc.go.jp/personalinfo/legal/guidelines_tsusoku/ | 平成28年11月(令和8年6月一部改正) | 2026年10月1日 |
| 漏えい等の対応とお役立ち資料 | 個人情報保護委員会 | https://www.ppc.go.jp/personalinfo/legal/leakAction/ | ― | 2026年10月1日 |
| 令和8年 改正個人情報保護法について | 個人情報保護委員会 | https://www.ppc.go.jp/personalinfo/legal/r8kaiseihogohou/ | 改正法公布2026年7月17日(2026年9月16日更新) | 2026年10月1日 |
| 中小企業の情報セキュリティ対策ガイドライン 第4.0版 | 独立行政法人情報処理推進機構(IPA) | https://www.ipa.go.jp/security/guide/sme/about.html | 第4.0版公開2026年3月27日(ページ最終更新2026年9月30日) | 2026年10月1日 |
| テレワークの適切な導入及び実施の推進のためのガイドライン/テレワークモデル就業規則 | 厚生労働省(テレワーク総合ポータル) | https://telework.mhlw.go.jp/info/doc/ | 令和7年7月30日改訂 | 2026年10月1日 |
本記事は2026年9月30日時点の法令・公表資料に基づく一般的な解説であり、個別の事案に対する法的助言ではありません。具体的な判断にあたっては、最新の法令・ガイドラインを確認し、必要に応じて専門家に相談してください。
🔍 関連ガイドへ進む
この記事と関連度の高い実務ガイドをまとめています。次に読むならこちら。
この記事の確認観点を、実務の型に変える。
読んだ内容を、確認メモ・文例・AI指示文に落とせます。
