企業不祥事の証拠保全|メール・チャット・PCをいつ確保する?

  • 企業不祥事の初動対応|第6話 / 全15話
  • カテゴリー:コンプライアンス・規程対応
  • 法令・情報基準日:2026年9月5日
Legal GPT 実務ツール|用途別

無料・時短・仕組み化の3つから選ぶ

無料で試す

まず使用感を確認したい方へ

AIで時短

AI指示文づくりを軽くしたい方へ

仕組み化する

部署の対応をそろえたい方へ

迷ったら 1分診断全商品一覧

金曜日16時、「月曜にPCが入れ替わる」と分かった

金曜日の16時、法務部に通報が入りました。

通報内容

営業部長と取引先の担当者が、Teamsで価格調整について話していました。メールにも証拠があります。

確認を始めると、次の事情が分かりました。

  • 営業部長のPCは、翌週月曜日に入替予定
  • 会社メールは、削除後90日で完全消去される設定
  • Teamsチャットにも保持期間の設定がある
  • 営業部長本人は、まだ通報を知らない
  • 正式な社内調査を始めるかは、月曜日の会議で決める予定

担当者の意見は3つに分かれました。

  • A「正式調査が決まっていないのに、PCを確保するのは早い」
  • B「とりあえず、部長のメールを全部こちらに転送しておけばよい」
  • C「まず削除・上書きされない状態にしてから、見る範囲は後で決めるべきでは」

実務上、筋がよいのはCです。

Aのとおり月曜の会議を待つと、その朝に旧PCが初期化されるかもしれません。Bは一見「保存」ですが、転送ではヘッダ等の情報が元の形で残らない場合があり、部長の私的なやり取りや第三者の情報が転送先に広がります。

一方、Cも「全社員のデータを止める」という意味ではありません。止めるのは、営業部長と関係者の、関係する期間の、関係する媒体です。

証拠保全は、事実認定や懲戒とは違います。必要な情報が失われない状態を作るための初動措置です。

この記事の結論

証拠保全では、「何を見るか」を決める前に「消えない状態を作る」ことが必要な場合があります。ただし、疑惑があるから全社員のPC・メール・スマホを丸ごと集めてよいわけではありません。散逸リスク・関連性・必要性・範囲・プライバシー・方法の信頼性を考え、「保全 → 選別 → 閲覧・分析」を分けて設計します。

TL;DRこの記事の要点
  • 正式調査の決裁を待つとデータが消える場合は、必要最小限の保全だけを先行させる
  • 最初に確認するのは中身ではなく、「何が、いつ、どうすれば消えるか」
  • 保全範囲は 「人 × 期間 × 媒体」 で決めて記録する
  • 保存できることと、無制限に閲覧できることは別。会社貸与端末でも同じ
  • 私物スマホは会社が当然に回収・解析できるものではない。任意提出でも範囲と方法を設計する
  • 証拠データと一緒に通報者情報を広げない

【シリーズナビゲーション】企業不祥事の初動対応|全15話

証拠保全は「不正を認定すること」ではない

本記事でいう「証拠保全」は、後の調査・説明・訴訟・行政対応等に必要となり得る情報を、削除・上書き・変更から守るための危機管理実務です。裁判所に申し立てる民事訴訟法234条以下の「証拠保全」手続とは別の意味で使っています。

保全した時点では、誰かが不正をしたと認めたわけではありません。懲戒でもありません。対象者を保全範囲に入れることは、「関係する情報を持っている可能性がある」という判断にとどまります。

一律の「全データ凍結義務」があるわけではない

日本法上、企業不祥事の疑いが生じた瞬間に、すべての会社へ全データを凍結する一般的な法的義務が発生する、という整理はとられていません。米国の訴訟実務でいう litigation hold を、そのまま日本企業の一般的義務として持ち込むことも適切ではありません。

証拠の保存が法的に問題になり得るのは、個別法による帳簿・記録の保存義務、訴訟手続(文書提出命令等)、行政調査・刑事手続、契約上の保存・協力義務、社内規程、具体的な紛争状況などの場面です。

民事訴訟法224条2項は、当事者が相手方の使用を妨げる目的で、提出義務のある文書を滅失させるなどして使用できないようにした場合、裁判所が相手方の主張を真実と認めることができる旨を定めています。「民事訴訟法等の一部を改正する法律」(令和4年法律第48号)が2026年5月21日に全面施行され、電磁的記録の証拠調べについても同条等が準用されています(同法231条の3)。

ただし、これは提出義務のある文書等を「相手方の使用を妨げる目的」で使えなくした場合の規律です。不正疑惑を受けた会社に直ちに全面的な保存義務が生じる、という根拠にはなりません。本記事は、法的義務の有無とは別に、必要な情報を失わないための実務として証拠保全を扱います。

上場会社については、日本取引所自主規制法人「上場会社における不祥事対応のプリンシプル」が、必要十分な調査範囲の設定や適切な調査環境の整備を掲げています。法令ではありませんが、証拠保全はその実務の土台になります。

証拠保全はいつ始める?

「正式調査の決裁後」だけでは遅い場合がある

次の事情があるときは、正式調査を始めるかどうかの判断とは切り離して、必要最小限の保全措置だけを先行させることを検討します。

  • メール・チャットの保存期限や自動削除が近い
  • PC・スマホの交換、初期化の予定がある
  • 対象者の退職・異動、アカウント削除の予定がある
  • 紙資料の定期廃棄が予定されている
  • 対象者がすでに疑惑を知っている、または知る可能性が高い
  • システム移行・リプレースが予定されている

正式調査の開始判断は、事案の重大性や具体性を踏まえて行います(第5話:不正疑惑はどこまで調査する?)。しかし判断を待つ間にデータが消えれば、後で「調査する」と決めても確かめる手段がありません。

そこで、「調査するかの判断」と「消えないようにする措置」を別レーンで動かすのが基本です。先行させるのは、削除や初期化を止めるなどの必要最小限の措置です。閲覧は、予備確認・正式調査の判断に必要な範囲に限定します(例:特定日の1通を見れば対象事案か分かる場合)。散逸防止だけが目的なら、閲覧自体を後に回すこともできます。保全したからといって、閲覧権限が自動的に付与されるわけではありません。

判断の4軸

保全を先行させるかは、次の4軸で整理できます。

見るポイント
① 証拠散逸可能性自動削除・端末交換・退職・廃棄の予定、対象者の認識
② 事案の重大性法令違反の程度、金額、経営陣関与、行政・刑事対応の可能性
③ 対象の特定可能性人物・期間・取引・媒体がどこまで特定できるか
④ 保全コスト・侵襲性データ量、業務への影響、プライバシーへの影響

保全開始判断マトリクス

※法定の基準ではなく、LegalGPT独自の実務整理です。点数で自動判定するためのものではありません。

散逸リスク 重大性 対象特定 初動の目安
できる速やかに保全を先行
不十分関連可能性の高い範囲を暫定保全
できる必要最小限の保全
できる調査開始判断と並行して保全計画
不十分追加情報の取得+既存データの保持設定を確認
不十分記録・再評価。全社保全は通常避ける

逆に、情報が極めて抽象的で、人物・期間・データがまったく特定できず、重大性も低い場合に、全社のメールやPCを一律に保存するのは過剰になり得ます。保全は「念のため全部」ではなく、説明できる範囲で行うものです。

まず「何がいつ消えるか」を確認する

証拠保全で最初に確認するのは、データの中身ではありません。どうすればそのデータが消えるのかです。

冒頭の事例なら、メールの中身より先に「PC入替はいつか」「削除済みメールはあと何日残るか」「Teamsの保持期間は何日か」を確認します。

消える仕組みチェック表

確認項目 確認すること
メールの保存期間保存期間、容量超過時の扱い
削除済みメール削除後、何日で完全消去されるか
Teams/Slack等メッセージ保持・削除ポリシー、編集・削除の扱い
クラウド管理者設定保持・ホールド等の機能の有無、契約プラン
PC交換・初期化入替予定日、旧端末の初期化・廃棄の流れ
スマホ交換貸与端末の機種変更・返却・初期化予定
退職者アカウント退職後、何日でアカウントが削除されるか
共有フォルダ自動削除・アーカイブのルール
バックアップローテーション周期、上書きのタイミング
紙資料保存期間、廃棄予定、溶解処理の日程
監視カメラ映像上書き周期
入退室ログ保存期間
業務システムログ操作ログ・アクセスログの保存期間

主な確認先は、情報システム部門、IT資産管理担当、人事、総務・施設管理、各システムの所管部門です。

Microsoft 365、Google Workspace、Slack等の保持機能の名称や設定方法は、サービスの仕様変更や契約プランによって変わります。具体的な操作は、その時点の公式ドキュメントと自社の契約内容で確認してください。

「保全」と「閲覧」を分ける

この記事で最も重要なポイントです。証拠保全は、次の3段階に分けて考えます。

STEP 1 保全 データが削除・上書き・変更されない状態を確保する
STEP 2 選別 調査目的に関連する人物・期間・データ・キーワード等を定める
STEP 3 閲覧・分析 必要な範囲を実際にレビューして事実を確認する

例えば、「対象社員のメールボックスを保存すること」と「その全メールを法務部員全員が読むこと」は別の行為です。保存は情報が消えないようにする措置、閲覧は個人の通信内容に踏み込む措置です。この違いを意識すると、先に一定の範囲を保存し、実際に読む範囲は狭く設定するという設計が可能になります。保存しておけば、正式調査の判断やスコープ決定の後に、必要な範囲だけを選んで見ることができます。

注意「常に広く保存すべき」ではない

ただし、これは「常に広く保存すべき」という一般則ではありません。保存範囲も、必要性・相当性、社内規程、データ量、権限等を踏まえて決めます。保存範囲が広がるほど、保存したデータを管理する負担とリスクも大きくなるからです。

何を保全する?媒体別一覧

媒体ごとのポイントは次のとおりです。

  • メール:本文だけでなく、添付、送受信日時、宛先・CC・BCC、ヘッダ等、削除済みデータやアーカイブも対象になり得ます。スクリーンショットで済ませず、サーバ・クラウド側で保存できるかを先に確認します(個々のメールの大量PDF化が最善とは限りません)。
  • Teams・Slack等:1対1・グループチャット、チャンネル、添付、投稿日時、編集・削除の情報、関連するクラウド上のファイルです。
  • PC:ローカルファイル、ダウンロード、デスクトップ、一時ファイル、ブラウザ関連データ、接続された記憶媒体に関する情報等です。法務担当者が自己流で開いたり整理したりしてはいけません。
  • スマートフォン:会社貸与端末と私物端末を明確に分けます。
  • 業務システム:会計、ERP、CRM、購買、経費、勤怠、ワークフロー、クラウドストレージ等のデータとログです。キックバックや架空取引では決め手になることもあります。
  • 紙資料:稟議書、契約書、請求書、手帳、会議メモ等の原本です。誰が、いつ、どこから回収したかを記録します。

媒体別 証拠保全一覧表

媒体 消えるリスク 最初に確認すること 保全の例 注意
メール本人削除、自動消去保存期間、削除済みの保持期間管理者側の保持・ホールド、サーバ側での保存転送やスクショで代用しない
Teams/Slack保持期間経過、編集・削除保持ポリシー、契約プラン管理者機能による保存、エクスポートデータの保存場所が媒体ごとに異なる場合がある
PC入替・初期化、ファイル削除入替予定、端末の所在入替停止、物理的確保、専門家による複製自己流で起動・操作しない
会社貸与スマホ機種変更、初期化、アプリ内削除貸与規程、MDM等の管理範囲交換停止、端末の確保、管理範囲内のデータ保存私的利用部分への配慮
私物スマホ本人による削除、機種変更業務使用の許可、BYOD規程本人の任意提出、提出範囲を限定した保存強制取得を前提にしない
共有フォルダ自動削除、上書き削除ルール、アクセス権対象フォルダの削除停止・複製更新履歴・版の扱いを確認
業務システムログのローテーション、データ修正ログ保存期間、修正権限ログの出力・保存、データ抽出抽出条件と抽出者を記録
紙資料定期廃棄、持出し保管場所、廃棄予定廃棄停止、原本の封緘保管回収者・回収場所を記録
監視カメラ短期間での上書き上書き周期該当日時の映像の保存無関係な第三者が映り込む
入退室ログ保存期間経過保存期間、出力方法該当期間のログ出力・保存目的外の閲覧をしない

保全範囲は「人×期間×媒体」で決める

保全範囲は、次の式で考えると説明しやすくなります。

保全スコープの式

保全スコープ = 人 × 期間 × 媒体

必要なら「× 事案」を加え、どの疑惑のための保全かを明示します。

人:誰を対象にするか

全社員を対象にはしません。まず、事案との関連性が高い人を特定します。疑惑対象者、承認者、直属上司、主要関係者、取引先との窓口、データ管理者などです。

例えば「○○社へのキックバック」の疑いなら、第1段階は次のとおりです。

  • ○○社の担当者
  • 当該取引の承認者
  • 関係する購買責任者

その後、上司の関与や別取引が判明すれば追加します。これは第5話で扱ったスコープ拡張と連動させます。

期間:いつからいつまでか

通報に「昨年から」「3年前から」「ずっと」と書かれていても、基本は指摘された期間を中心に、合理的な前後期間を設定します。

例えば、通報が「2025年4月から不正」なら、保全期間を「2025年1月~現在」とする設計が考えられます。ただし、「必ず前後3か月」のような根拠のない固定ルールは作りません。期間は、通報内容、取引周期、会計年度、契約期間、担当者の異動時期、データの保持期限などから決めます。

媒体:どこに情報があるか

実際に使っている媒体を確認します。営業部長ならメールとTeamsが中心でも、価格の記録はCRMや共有フォルダにあるかもしれません。

記録例

要素 内容
事案○○社との価格調整の疑い
A部長、B担当者
期間2025年4月~2026年9月
媒体メール、Teams、PC、CRM

この形で残せば、「全データを保存した」のではなく、何のために、誰の、いつの、どのデータを保存したかを説明できます。

メール・Teams・Slackはスクリーンショットだけでよい?

スクリーンショットは画面表示の記録として意味はありますが、それだけに頼ると次の問題が残ります。

  • 画面に表示された部分しか残らない
  • 送受信日時、宛先、添付ファイル等の情報が欠ける
  • 前後のやり取りの文脈が失われやすい
  • システム上のデータが削除されると、スクショの内容を照合できない

そのため、会社が管理するメールやチャットは、管理者側の保持・eDiscovery等の機能を利用し、メタデータや前後関係を含め、可能な限り完全性を保った形で保全することを検討します。

具体的な仕組みはサービスごとに異なります。例えばMicrosoft PurviewのeDiscovery holdを利用する場合、Microsoft公式ドキュメント(2026年時点)では、Teamsの1対1・グループチャットは参加ユーザーのメールボックスに、チャットで共有したファイルは共有したユーザーのOneDriveに保存されるため、チャットと添付ファイルを保存するには両方をホールドの対象に加える必要があると説明されています。チャンネルの会話はチームに紐づくメールボックス、共有ファイルはチームのSharePointサイトに保存されるとされています。なお、Teamsには保持ポリシー等の別の保存機構もあり、どの機能を使うかは自社の設定と契約内容によります。

つまり「Teamsを保存する」には、複数の場所を押さえる必要がある場合があります。Slackについても、公式ヘルプ上、Enterprise組織で所定の管理者ロールを持つ者が特定メンバーのメッセージやファイルを保存するリーガルホールド機能が案内されていますが、利用できる機能や対象範囲は契約プランと仕様によって異なります。

要点法務担当者に必要なのは依頼の精度

法務担当者が操作手順まで覚える必要はありません。重要なのは、IT部門に「誰の、いつからいつまでの、どの媒体を、消えないようにしてほしい」と正確に依頼できることです。

PCをそのままコピーすればよい?

自己流でPCを触らない

証拠の完全性が重要になり得る事案で、法務担当者が対象PCを起動し、次のような操作をするのは避けてください。

この操作は避ける対象PCへの自己流の操作
  • ファイルを開いて中身を確認する
  • フォルダを整理する
  • 気になるファイルをUSBメモリにコピーする
  • 不要と思ったファイルを削除する
  • 調査用のソフトをインストールする

こうした操作でアクセス日時その他の情報が変化し、「保全時点でどういう状態だったか」を説明しにくくなる場合があります。

ただし、「PCを一度起動したら証拠能力がなくなる」わけではありません。問題になるのは主に、証拠の信用性と保全経緯の説明のしやすさです。重大案件や削除・改ざんの疑いがある場合は、最初からIT部門やフォレンジック専門家に相談するのが安全です。

まず「止める」「確保する」

PCの保全は、必ずしもその場で中身をコピーすることから始まるわけではありません。

  • IT資産管理担当に、対象PCの入替・初期化・廃棄を止めてもらう
  • 入替済みの旧PCがあれば、初期化せずに保管してもらう
  • 必要に応じて、端末を物理的に確保する(代替機を用意し業務継続に配慮)
  • 専門家に、端末の内容を変えない方法で複製を取得してもらう

冒頭の事例でも、月曜日のPC入替を止めることが、最初の保全措置になります。

私物スマホ・LINEまで確認できる?

会社貸与スマホと私物スマホは別に考える

会社貸与スマホは、貸与規程やMDM(モバイル端末管理)等で会社が管理できる範囲があり、業務用メールや業務チャットの保存を検討できます。それでも、私的利用が許容されている部分の閲覧には配慮が必要です。

私物スマホは事情が違います。従業員がLINE、WhatsApp、個人Gmail等を業務に使っていたとしても、会社が「会社の調査だから出してください」と当然に強制できるわけではありません。

最高裁は、企業秩序違反事件の調査に労働者が協力する義務について、調査を職務内容とする者などを除き、違反行為の性質・内容や職務との関連性、より適切な調査方法の有無等を総合して、協力が職務遂行上必要かつ合理的と認められる場合に限るとしています(富士重工業事件・最判昭和52年12月13日)。私物端末は、私生活の情報や第三者の通信が大量に含まれる点で、会社貸与端末より一段慎重な検討が必要です。

確認する項目

  • 会社が業務使用を認めていたか(黙認を含む実態)
  • BYOD規程、就業規則の定め
  • 本人の同意の有無と、その任意性
  • 業務データと私生活データの混在の程度
  • 家族・友人など第三者の通信が含まれるか
  • 調査の必要性と、手段としての相当性
  • 他の手段(会社側のログ、相手方の記録等)で確認できないか

任意提出を受ける場合の設計

任意提出でも、「端末全体をコピーしてよい」ことにはなりません。次の点を事前に決め、書面で合意しておくのが望ましい対応です。

  • 提出範囲(特定の相手とのトーク、特定期間など)
  • 取得方法(本人立会い、専門家による取得など)
  • 私的データの除外方法
  • 保存先、閲覧者、利用目的
  • 返却・削除の時期
注意任意提出の実例は強制権限の根拠にならない

公表された第三者委員会等の調査報告書には、関係者から任意に提出を受けた私用スマートフォンのデータを保全・解析したと記載するものも見られます。しかし、それは任意提出の実例であって、会社に強制的な提出権限があることを意味しません

個人情報・プライバシーとの境界

「会社のPCだから、何を見てもよい」とは言えません。

個人情報保護委員会のQ&A(Q5-7)は、個人データの取扱いに関する従業者の監督その他安全管理措置の一環として、従業者を対象とするモニタリングを実施する場合の留意点として、次の点を挙げています。

  • モニタリングの目的をあらかじめ特定し、社内規程等に定め、従業者に明示すること
  • 実施に関する責任者とその権限を定めること
  • 実施に関するルールを策定し、運用者に徹底すること
  • ルールに従って適正に行われているか確認すること

あわせて、モニタリングに関する重要事項を定めるときは、あらかじめ労働組合等に通知し、必要に応じて協議することや、定めた内容を従業者に周知することが望ましいとされています。

このQ&Aは、不祥事調査におけるメール・PC調査一般を直接規律するものではなく、個人データを取り扱う従業者への監督・安全管理措置としてのモニタリングについて示したものです。ただし、調査目的の明確化、責任者・権限、社内ルール、適正な運用管理という考え方は、不祥事調査で従業員データを扱う際にも参考になります。裁判例でも、社内ネットワーク上の私用メールの監視について、監視の目的、手段、態様等を総合考慮し、社会通念上相当な範囲を逸脱した場合にプライバシー侵害となるという枠組みが示されています(F社Z事業部事件・東京地判平成13年12月3日)。

本記事の整理でいえば、保全できることと、無制限に閲覧できることは別です。保全したデータには、次のような情報が含まれる可能性があります。

  • 私的なメールやチャット、家族とのやり取り
  • 医療・健康に関する情報(要配慮個人情報に当たり得るもの)
  • 取引先担当者など第三者の個人情報
  • 私的な写真

そのため、閲覧は調査目的に関連する範囲に絞ります。期間、送受信者、ファイル種類、検索キーワード等で絞り込んでからレビューする方法は有効な選択肢の一つですが、隠語や添付ファイルもあるため、機械的な必須手順ではなく事案に応じて選びます。

なお、2026年7月17日に個人情報保護法の改正法が公布されていますが、基準日時点では政令・規則・ガイドライン等の整備中です。本記事は現行法を前提としています。

デジタルフォレンジックが必要なケース

不祥事調査に、必ずフォレンジック会社が必要なわけではありません。

フォレンジックの検討が有力な場面 通常の社内確認で足りる場合がある場面
削除されたデータの復元が必要伝票1件が実在するかの確認
大量のメール・チャットを検索・レビューする特定の承認記録をシステムで確認する
複数端末にまたがる、改ざん・削除の疑いがある業務システム内で完結し、改ざんの疑いがない
作成日時等のメタデータが争点になり得る日時が争点にならない
経営陣の関与、重大な会計不正の疑い影響が限定的で、関係者も少ない
行政・刑事対応や、独立した保全経緯の説明が求められる社内処分の範囲で完結し、社内記録で経緯を説明できる

フォレンジック会社を使う場合も、丸投げはしません。対象者・期間・媒体・検索条件・データ量・費用・レビュー体制を定めて依頼します。ここで「人×期間×媒体」の記録がそのまま依頼書の土台になります。

ハッシュ値(データの同一性を確認するための値)の取得は、保全後にデータが変わっていないことを説明するのに有用な手法の一つです。ただし、すべての証拠でハッシュ値がなければ証拠として使えない、というものではありません。完全性・同一性の説明が強く求められる事案で、専門家と相談して採用を判断します。

経営陣自身やIT部門の責任者が疑惑に関与している可能性がある場合は、保全を誰に依頼するか自体が問題になります。この点は第8話で扱います。

通報者情報を証拠保全で拡散しない

証拠保全の依頼が、通報者情報の漏えいの入口になることがあります。IT部門へ「Aさんから部長の不正の通報がありました。部長のメールを保存してください」と依頼したり、「A氏通報_部長メール」というファイル名で保存したりすると、通報者情報が必要な範囲の外に広がりかねません。

公益通報者保護法に基づく指針(令和3年内閣府告示第118号)は、範囲外共有等の防止に関する措置を求めています。消費者庁の「指針の解説」では、その具体例として、次のようなものが挙げられています。

  • 通報事案に係る記録・資料を閲覧・共有できる者を必要最小限に限定し、その範囲を明確に確認する
  • 記録・資料を施錠管理する
  • 記録の保管方法やアクセス権限等を規程で明確にする
  • 電磁的に管理する場合は、閲覧できる者を必要最小限に限定し、操作・閲覧履歴を記録する

さらに推奨事項として、関係者の固有名詞を仮称で表記する工夫や、調査の依頼先に調査の端緒が公益通報であることを伝えない工夫も示されています。

実務では、次のように通報者を特定させる情報と、保全に必要な事実情報を分けます

  • IT部門には「人×期間×媒体」と保全方法だけを伝え、通報者名や通報の事実は伝えない
  • ファイル名・フォルダ名に通報者名や「通報」の語を入れない
  • 通報原文と証拠データを同じ場所に保存しない

指針の解説は、内部公益通報に当たらない内部規程等に基づく通報にも、解説に準じた対応に努めることが望ましいとしています。また、2026年12月1日施行の改正公益通報者保護法では、正当な理由のない通報者探索への規制が強化されます。証拠保全が通報者探索の契機にならないよう、施行前から運用を整えておくべきです。

保全用マスター・作業用コピー・取得記録を分ける

電子データでは、クラウド上のメールやチャットのように、何を「原本」と呼ぶかが一義的に決まらない場合があります。そこで本記事では、保全時点の状態を保持するデータを「保全用マスター」と呼び、次の区分で管理します(紙資料は原本として管理します)。

区分 役割 取扱い
保全用マスター取得・保全時点の状態を保持するためのデータ原則として直接レビューせず、アクセスを限定する
作業用コピーレビュー・分析に用いる複製閲覧者と閲覧範囲を定める
抽出資料事実認定に使う部分を抜き出したもの抽出条件と抽出者を記録する
調査報告書調査結果をまとめたもの配布先を管理する

そのうえで、少なくとも次の点を記録します。

  • 誰がいつ何をどこからどの方法で取得したか
  • どこへ保存し、誰がアクセスしたか

取得から利用までの管理履歴を途切れなく残す考え方を、チェーン・オブ・カストディと呼ぶことがあります。社内調査に法定の統一様式があるわけではありませんが、経緯を説明するための実務上の工夫として有用です。

実務で使える「証拠保全指示書」

保全の判断と実施を、1枚にまとめて記録します。

証拠保全指示書 EVIDENCE PRESERVATION ORDER/保全判断時に作成
項目 記入欄 記入例・記入のポイント
事案名仮称(例:案件2026-06)。通報者名は書かない
保全判断日2026年○月○日
保全理由PC入替予定、削除済みメールの消去期限
対象者A部長、B担当者
対象部署営業部
対象期間2025年4月~現在
対象媒体メール、Teams、PC
対象システムCRM、共有フォルダ(営業部)
自動削除停止の要否要(メール・Teams)
端末交換停止の要否要(A部長PC)
アカウント削除停止の要否否(退職予定なし)
紙資料廃棄停止要(見積関係書類)
実施担当情報システム部○○
実施日時2026年○月○日○時
保存先アクセス制限付きの保全用領域
アクセス権者法務部長、担当者1名
保全用マスター/作業用コピーの区分保全用マスターは情報システム部、作業用コピーは法務(紙は原本を封緘保管)
ハッシュ値取得の有無有/無(採否の理由を記録)
閲覧開始の承認閲覧の目的(予備確認/正式調査)と範囲を○○が承認
追加保全条件別取引・上司関与の判明時
解除判断者○○
解除日(解除時に記入)

「閲覧開始の承認」を独立した項目にしておくと、保全と閲覧が自然に分かれます。

6つの証拠保全失敗例

失敗例 どうすべきだったか
1. 正式調査の決定を待つ間に、メールの保持期限が来た調査開始の決裁と保全を分けます。保全の先行判断を誰がするかを、平時に決めておきます。
2. 対象社員に先に事情を聞いたら、チャットが削除された会社管理下の客観資料の保全を先に行います。ヒアリングの順序は第5話も参照してください。
3. PC交換後、旧PCが初期化されていたIT資産管理の担当と連携し、入替・初期化・廃棄の停止を依頼できる経路を作っておきます。
4. スクリーンショットだけ保存して、システム上のデータを失ったメタデータ等を含むデータそのものと、取得経緯も保全します。
5. 「念のため」で部署全員に私物スマホの提出を求めた必要性、会社の権限、プライバシーの検討が不足しています。対象者を絞り、任意性と範囲を設計します。
6. 証拠データを法務部の共有フォルダに置き、誰でも閲覧できたアクセス権限を限定し、閲覧ログ等で管理します。

3つのケースで考える

CASE A 架空事例|PC交換が3日後
営業部長のメールに証拠がある。

事情:3日後にPC交換予定。メールはクラウドで運用。

対応:

  • 端末の交換・初期化を止める
  • クラウド側のメールの保持状況を確認する
  • 関係する範囲を暫定保全する
  • 正式調査の判断後に、レビュー範囲を決める

ポイント:メールはPCだけでなくサーバ・クラウドにもあります。PCだけで安心しないことです。

CASE B 架空事例|Teamsで上司が指示していた
Teamsで上司が不適切な指示をしていた。

事情:対象チームと期間は特定できている。

対応:

  • 管理者側の保持状況を確認する
  • 対象者と対象期間を特定する
  • チャット本体と共有ファイルの保存場所を確認して保存する
  • 通報者名を調査対象部署へ伝えない

ポイント:チャットと添付の保存場所が異なる場合があるため、IT部門と保存対象を確認します。

CASE C 架空事例|私物スマホのLINEに証拠がある
上司とのLINEに証拠がある。

事情:通報者本人は任意提出に応じる意思がある。

対応:

  • 会社が当然に端末全体をコピーできるとは考えない
  • 必要な会話の範囲(相手、期間)を特定する
  • 提出範囲・取得方法・利用目的について書面で同意を得る
  • 私的情報の分離方法を決め、必要に応じて専門家に取得を依頼する

ポイント:通報者本人のプライバシーと、通報者を特定させる情報の管理にも配慮します。

証拠保全の初動フロー

STEP 1不正疑惑を把握
STEP 2消える可能性のあるデータは何かを確認
STEP 3散逸リスクを評価
STEP 4対象者・期間・媒体を暫定設定
STEP 5必要なら自動削除/初期化/アカウント削除を停止
STEP 6対象データを保全(保全用マスターを確保)
STEP 7取得者・日時・方法・保存先を記録
STEP 8アクセス権限を限定
STEP 9調査スコープを確定
STEP 10必要範囲を抽出・閲覧
STEP 11追加事実があれば追加保全
STEP 12調査終了後に解除・廃棄を判断

誰がこのフローを動かすか、法務・監査・人事・外部弁護士をどう組み合わせるかは、第7話で扱います。

証拠保全チェックリスト

  • 対象となる疑惑を一文で定義した
  • 消える可能性のあるデータを確認した
  • メール・チャットの保持期間を確認した
  • PC・スマホの交換・初期化予定を確認した
  • 退職・異動予定者を確認した
  • 保全対象者を決めた
  • 保全対象期間を決めた
  • 保全媒体を決めた
  • 人×期間×媒体でスコープを記録した
  • 自動削除・アカウント削除・廃棄を止める必要を確認した
  • 保全と閲覧を分けた
  • 通報者情報へのアクセスを必要最小限にした
  • 私物端末について権限・同意・規程を確認した
  • 保全用マスターと作業用コピーを分けた(紙は原本を管理)
  • 取得者・日時・方法・保存先を記録した
  • フォレンジック専門家が必要か判断した
  • 保全範囲を広げる条件を設定した
  • 保全解除を誰が決めるか決めた

調査終了後、いつ保全を解除する?

保全は永久保存ではありません。大量のデータを持ち続ければ、漏えいリスク、個人情報管理の負担、保存コストが増えます。

解除を判断する際は、次の点を確認します。

  • 調査が終了したか
  • 訴訟に発展する可能性が残っていないか
  • 行政・刑事手続が続いていないか(第14話参照)
  • 法定の保存期間がかからないか(例:会社法432条2項の会計帳簿等の保存)
  • 社内の文書保存規程
  • 関連する別案件がないか

具体的な保存年数を、証拠保全のルールとして一律に決めることはおすすめしません。事案ごとに、誰が、いつ、何を根拠に解除を決めたかを記録し、解除後の削除・返却の方法も残します。私物端末から任意提出を受けたデータは、合意した時期に返却・削除したことを本人に伝えられるようにしておきます。

よくある質問(FAQ)

Q.正式な社内調査を決める前にメールを保存してよいですか?

A.削除期限や端末交換などで消えるおそれがあるなら、正式調査の判断と切り離して必要最小限の保全を先行させることは、合理的な対応になり得ます。先行保全の段階では、まず消えない状態を作り、閲覧は予備確認・正式調査の目的に必要な範囲に限定します。散逸防止だけが目的なら、閲覧自体を後に回すこともできます。散逸リスクが低く対象も特定できない段階での広範囲な保存は、過剰になり得ます。

Q.対象社員のメールを全部読んでもよいですか?

A.保存と閲覧は別です。保存していても、閲覧は調査目的に関連する範囲に絞るのが基本です。社内規程、閲覧者の限定、私的なメールや第三者情報への配慮を踏まえて範囲を定めます。

Q.TeamsやSlackはスクリーンショットで保存すれば十分ですか?

A.補助的な記録にはなりますが、日時・宛先・添付・文脈等が欠け、システム上のデータが消えると照合もできません。会社管理のアカウントなら、管理者側での保存を検討してください(機能は仕様と契約プランにより異なります)。

Q.会社貸与PCを本人に知らせず確保できますか?

A.会社所有の端末や会社管理下のサーバ・クラウドのデータは、散逸リスクや社内規程を踏まえ、事前告知せずに保全できる場合があります。ただし一律に「秘密で行う」ものではなく、本人の協力の要否や人事労務上の影響も考慮します。確保できることと、無制限に閲覧できることは別です。

Q.私物スマホやLINEを会社が調査できますか?

A.会社が当然に提出させたり解析したりできるわけではありません。業務使用の許可、BYOD規程、本人の同意、私生活情報や第三者の通信の混在、必要性・相当性、他の手段の有無を確認します。任意提出でも、提出範囲・取得方法・私的データの除外・返却時期を決めておきます。

Q.デジタルフォレンジック会社は必ず必要ですか?

A.必須ではありません。削除データの復元、大量データのレビュー、改ざんの疑い、経営陣の関与、行政・刑事対応の可能性などがある場合に検討が有力になります。単純な記録の確認なら、社内システムの確認で足りる場合もあります。

まとめ|「見る前に、消えない状態を作る」

冒頭の金曜日16時の事例に戻ると、その日のうちにやるべきことは、営業部長のメールを読むことではありませんでした。

  • 月曜日のPC入替を止める
  • 削除済みメールとTeamsの保持状況を確認し、必要な範囲を消えないようにする
  • 保全範囲を「A部長・関係者 × 関係期間 × メール・Teams・PC」として記録する
  • 月曜の判断までの閲覧は、判断に必要な最小限の範囲に限る
  • IT部門への依頼では、通報者の存在を伝えない
この記事の軸

証拠保全は疑惑の認定ではなく、後で正しく判断するための準備です。見る前に、消えない状態を作る。ただし、保存する範囲も見る範囲も、説明できる形で絞る。これが、企業法務担当者が今日から使える証拠保全の軸です。

NEXT/次の記事 第7話 / 全15話

社内調査は誰が行う?法務・監査・人事・外部弁護士の役割分担

証拠を消えない状態にしたら、次は「誰が調査するか」です。法務・監査・人事・外部弁護士の役割分担と、利益相反の避け方を解説します。

第7話「社内調査は誰が行う?法務・監査・人事・外部弁護士の役割分担」を読む

参考資料・一次資料

※法令・情報基準日:2026年9月5日

法令(e-Gov法令検索)

消費者庁(現行制度・2026年12月1日施行前)

消費者庁(2026年12月1日以降)

個人情報保護委員会

日本取引所自主規制法人

裁判例(参考)

  • 富士重工業事件 最高裁昭和52年12月13日第三小法廷判決(民集31巻7号1037頁)
  • F社Z事業部(電子メール)事件 東京地裁平成13年12月3日判決(労判826号76頁)

サービス公式ドキュメント(仕様確認用・2026年時点)

免責

本記事は一般的な情報提供を目的とするもので、個別事案への法的助言ではありません。具体的な事案では、弁護士等の専門家に相談してください。サービスの機能・仕様は変更される可能性があるため、実施時点の公式情報を確認してください。

読了後の実務化ガイド

この記事の確認観点を、実務の型に変える。

読んだ内容を、確認メモ・文例・AI指示文に落とせます。

A無料で試す

すべての商品を見る