PCの廃棄・売却と個人情報保護法:委託先の監督と、漏えい時の報告義務
社内で使ってきたパソコンには、顧客や従業員の個人データが残っていることがあります。こうしたPCを廃棄・売却するときにも、個人情報保護法の安全管理措置や委託先の監督のルールが関わります。
この記事では、個人情報保護委員会が公表している法令・ガイドライン・Q&Aにもとづいて、機器を廃棄するときに求められること、データ消去を業者に任せるときの注意点、万一漏えいしたときの報告と本人への通知を整理します。
結論:復元できない方法で消し、記録を残し、業者を確認する
- 復元できない方法で消す:個人データが記録された機器を廃棄するときは、復元できない手段で行う必要があります(法第23条の安全管理措置。ガイドラインの物理的安全管理措置)。
- 記録を残す:削除・廃棄した記録を保存すること、作業を委託したときは、委託先が確実に削除・廃棄したことを証明書などで確認することも重要だとされています。
- 業者を確認する:業者が個人データを取り扱う場合は、業者の選定、契約、取扱状況の把握という「委託先の監督」が必要です(法第25条)。
業者に任せても、自社の責任がなくなるわけではありません。廃棄や売却の途中で漏えいなどが起き、一定の条件にあてはまれば、個人情報保護委員会への報告と本人への通知が義務になります(法第26条)。
ガイドラインが示す「機器の廃棄」のルール
個人情報保護法は、個人データの漏えい・滅失・毀損を防ぐなど、安全管理のために必要かつ適切な措置を講じることを求めています(法第23条)。具体的な内容は、個人情報保護委員会の「ガイドライン(通則編)」に示されており、物理的安全管理措置の一つに「個人データの削除及び機器、電子媒体等の廃棄」があります。
| 項目 | ガイドラインの内容 |
|---|---|
| 削除・廃棄の方法 | 個人データの削除や、個人データが記録された機器・電子媒体等の廃棄は、復元できない手段で行わなければならない |
| 手法の例 | 専用のデータ削除ソフトウェアの利用、または物理的な破壊などの手段を採用する |
| 記録 | 削除・廃棄した記録を保存することが重要 |
| 委託した場合 | 委託先が確実に削除・廃棄したことを、証明書などで確認することが重要 |
| 中小規模事業者の手法の例 | 削除・廃棄したことを、責任ある立場の者が確認する |
組織的安全管理措置でも、取扱いを後から検証できるよう記録しておく項目の例として、個人情報データベース等の削除・廃棄の状況(委託した場合の消去・廃棄を証明する記録を含む)が挙げられています。また、利用する必要がなくなった個人データは、遅滞なく消去するよう努めなければなりません(法第22条)。
「しなければならない」と「重要である」
ガイドラインは、「しなければならない」と書かれた事項に従わない場合は法違反と判断される可能性があるとしています。復元できない手段での削除・廃棄はこれにあたります。記録の保存や証明書での確認は「重要である」と書かれた事項ですが、後から「どの機器を、いつ、どう処理したか」を説明する根拠になります。
Windows の初期化やフォーマットだけでは、復元ソフトでデータを読み出せる場合があります。消去の方法は、ソフトウェア消去と物理破壊の違いで解説しています。
データ消去を業者に任せるときの「委託先の監督」
法第25条は、個人データの取扱いの全部または一部を委託する場合、委託先に対して必要かつ適切な監督を行うことを求めています。ガイドラインは、自社が講ずべき安全管理措置と同等の措置が委託先で講じられるよう監督するものとし、次の3つの措置を挙げています。
| 措置 | ガイドラインの内容(要約) | PCの消去・廃棄に当てはめた確認例 |
|---|---|---|
| 適切な委託先の選定 | 委託先の安全管理措置が、自社に求められるものと同等であることを、あらかじめ確認する | 作業の場所と体制、機器の保管方法、消去の方法と記録の残し方 |
| 委託契約の締結 | 双方が合意した安全管理措置と、委託先での取扱状況を委託元が把握できることを、契約に盛り込むことが望ましい | 消去の方法、記録・証明書の内容、再委託の条件、事故が起きたときの連絡 |
| 取扱状況の把握 | 定期的な監査などで契約の内容が実施されているかを調べ、評価することが望ましい | 機器リストと証明書の照合、必要に応じた作業状況の確認 |
業者がさらに別の業者に作業を任せる再委託にも注意が必要です。ガイドラインは、再委託先や作業内容、取扱方法について事前に報告を受けるか承認することなどが望ましいとし、委託元が必要な監督をせず、再委託先が不適切な取扱いをしたときは、委託元の法違反と判断され得るとしています。
なお、Q&A では、合意内容を客観的に明確にできれば、契約書のほか誓約書・覚書・合意書なども認められること(Q5-8)、委託先への立入検査は義務ではなく、データの内容や規模に応じて口頭での確認を含む適切な方法でよいこと(Q5-9)が示されています。
業者が個人データを「取り扱わない」場合
Q&A(Q7-55)は保守サービスの例として、機器の廃棄や初期化などで、業者が機器内の個人データを取り扱わないことが契約などで明確になっており、取扱いを防ぐアクセス制御などの措置がとられている場合は、個人データの提供にあたらないとしています。どちらにあたるかは契約や作業の内容で変わりますが、いずれの場合も、復元できない手段で削除・廃棄するという安全管理措置は自社に求められます。
漏えいが起きたら:報告と本人通知の義務
法第26条により、個人データの漏えい・滅失・毀損などのうち、個人の権利利益を害するおそれが大きい事態が生じたときは、個人情報保護委員会への報告と本人への通知が必要です。対象は規則第7条で次の4つと定められており、実際に起きた場合だけでなく、発生したおそれがある場合も含まれます。
| 区分 | 内容 | ガイドラインの例 |
|---|---|---|
| 要配慮個人情報(第1号) | 要配慮個人情報が含まれる個人データの漏えい等 | 従業員の健康診断等の結果を含む個人データの漏えい |
| 財産的被害(第2号) | 不正に利用されると財産的被害が生じるおそれがある個人データの漏えい等 | クレジットカード番号を含む個人データの漏えい |
| 不正の目的(第3号) | 不正の目的をもって行われたおそれがある行為による漏えい等(従業者による行為も含む) | 個人データが記録された媒体などの盗難、従業者による不正な持ち出し |
| 1,000人超(第4号) | 本人の数が1,000人を超える漏えい等 | 本人の数が確定できない場合は、最大で1,000人を超えるなら該当 |
| 手続き | 期限 | 補足 |
|---|---|---|
| 速報(委員会へ) | 事態を知った後、速やかに | ガイドラインの目安は、知った時点から概ね3〜5日以内。報告する時点で把握している内容でよい |
| 確報(委員会へ) | 知った日から30日以内(第3号の事態は60日以内) | 第3号に加えて他の号にもあたる場合も60日以内。土日・祝日も日数に含める |
| 本人への通知 | 事態の状況に応じて速やかに | 概要、個人データの項目、原因、二次被害のおそれなどを、本人の権利利益の保護に必要な範囲で通知する |
期限の起点になる「知った」時点は、法人の場合、いずれかの部署が事態を知った時点が基準です。担当部署だけで抱え込まず、社内の報告ルートを決めておくことが大切です。
PCの紛失・盗難や、不適切な廃棄も対象になりうる
ガイドラインは、個人データが記録された媒体などの盗難を「漏えい」の例に挙げ、第3号の報告を要する事例にも含めています。社内で紛失した場合は「滅失」、社外に流出した場合は「漏えい」にあたり、Q&A(Q6-3)は、USBメモリを紛失して場所が社内か社外か特定できない場合は、漏えい(またはそのおそれ)にあたると考えられるとしています。
また、ガイドラインは、誤って廃棄した帳票などが適切に廃棄されていない場合は漏えいにあたる場合があるとしています。廃棄・売却のために社外へ出したPCにデータが残り、第三者に読み出された場合も、漏えいにあたるおそれがあります。
高度な暗号化がされていれば、報告が不要になる場合も
規則第7条は、「高度な暗号化その他の個人の権利利益を保護するために必要な措置」を講じた個人データを対象から除いています。Q&A(Q6-19)は、これにあたるには、漏えい等が起きた時点の技術水準に照らして第三者が読める状態にすることが困難な暗号化などの措置が講じられていることと、読める状態に戻す手段(復号鍵など)が適切に管理されていることの両方が必要だとしています。
鍵の管理については、暗号化した情報と復号鍵を分けて鍵自体の漏えいを防ぐ、遠隔操作で情報や鍵を削除できる、第三者が鍵を使えない設計にする、のいずれかを満たす必要があるとされています。暗号化しているかどうかだけでなく、方式と鍵の管理が条件を満たしているかを事前に確認しておきましょう。
委託先で起きた漏えいも、自社の報告の対象
個人データの取扱いを委託している場合、委託先で報告対象の事態が起きたときは、原則として委託元と委託先の双方が報告義務を負います(連名での報告もできます)。委託先が委託元に通知したときは委託先の報告義務は免除され、委託元が報告します。
法改正の予定
2026年7月17日に改正個人情報保護法が公布され、本人の権利利益の保護に欠けるおそれが少ない場合の本人通知の緩和や、委託を受けた事業者の義務の見直しなどが盛り込まれました。施行は原則として公布から2年以内で、具体的な内容は今後、規則やガイドラインで定められます。この記事は、2026年10月時点で適用されているルールにもとづいています。
PCを廃棄・売却するときのチェックリスト
法令とガイドラインの内容を、実務の手順に置き換えると次のようになります。
- 対象の機器を一覧にする:本体と記憶装置のシリアル番号、資産番号に加え、保存されていた個人データの種類(顧客情報か従業員情報か、要配慮個人情報を含むかなど)を記録します。
- 保管と受け渡しを管理する:回収を待つPCは施錠できる場所に保管し、社外へ出すときは台数を確認して受け渡します。
- 業者を選ぶ:作業の場所と体制、機器の保管方法、消去の方法と記録の残し方、再委託の有無を、依頼する前に確認します。
- 契約で取り決める:消去の方法(ソフトウェア消去・物理破壊)、記録・証明書の内容、再委託の条件、事故が起きたときの連絡方法を、契約書や覚書などで明確にします。
- 消去の方法を決める:記憶装置の種類や状態に応じて、復元できない方法を選びます。故障して消去できない記憶装置の扱いも決めておきます。
- 1台ごとの記録を受け取って照合する:証明書の台数とシリアル番号を、自社の一覧と照合し、責任ある立場の者が確認します。
- 記録を保存する:機器の一覧、契約書、証明書、資産台帳から外した記録をまとめて保存します。
証明書で確認すべき項目は、データ消去証明書とは?で詳しく解説しています。PCの入替全体の進め方は、Windows 10の入替で出た古いPC、どうする?をご覧ください。
個別の判断は一次情報で
この記事は、法令とガイドライン・Q&Aの内容を要約したものです。個別の事案が報告の対象になるかなど、詳細は個人情報保護委員会のガイドライン・Q&Aを確認してください。
REER JAPAN にご相談いただけること
- データ消去:機器リストをご承認いただいてから消去を始め、1台ずつ記録します。方法はソフトウェア消去または物理破壊です。買取する機器のデータ消去は無料で、消去証明書の発行は有料(お見積り)です。(法人向けPCデータ消去)
- 進捗の確認:作業の進み具合は、オンラインで確認できます。
- 買取:1台から査定します。(法人PC買取)
- 回収:関東圏は訪問回収、関東圏以外は宅配便でお預かりします(事前のお見積りが必要です)。
当社は日本ITAD協会の正会員です。「台数や時期がまだ決まっていない」という段階でもかまいません。台数と機種をお知らせいただければ、消去の方法と記録の残し方をあわせてご提案します。お見積りは無料です。無料お見積りからご相談ください。
文:株式会社REER JAPAN
参考
古いPCの回収・データ消去のご相談
台数が決まっていない段階でもかまいません。お見積りは無料です。
