個人情報の取扱いの契約書(覚書)とは?SESの条項例8つとBPへの引き継ぎ・漏えい時の責任
公開日:2026年9月30日更新日:2026年9月30日
個人情報の取扱いに関する契約書(覚書)とは?
個人情報の取扱いに関する契約書(覚書)とは、個人データを扱う仕事を頼むときに、その扱い方のルールを決める書面のことです。「個人情報取扱契約書」「個人情報保護に関する覚書」など、名前は会社によって違います。SESでは、基本契約書とは別に、追加の覚書として結ぶことが多いです。
個人情報とは、生きている個人を特定できる情報のことです。氏名・住所・電話番号・メールアドレスのほか、顧客番号と組み合わせて人がわかる情報も含みます。
個人データとは、個人情報をデータベースなどで検索できる形にまとめたものの中の、一件一件の情報のことです。客先の顧客管理システムや会員データベースに入っている情報が、これにあたります。
SESのどんな案件で求められる?
客先の顧客データに、エンジニアが触れる可能性がある案件で求められます。代表的なのは次のような案件です。
| 案件の例 | 触れる個人データ | 覚書を求められやすさ |
|---|---|---|
| 会員サイト・ECサイトの開発・保守 | 会員の氏名・住所・購入履歴 | 高い |
| 金融・保険のシステム移行 | 契約者情報・口座に関する情報 | 非常に高い |
| 医療・介護のシステム運用 | 患者・利用者の情報(要配慮個人情報を含む) | 非常に高い |
| 社内の業務システム保守 | 従業員の情報 | 中くらい |
| ヘルプデスク・運用監視 | 問い合わせした人の連絡先 | 中くらい |
要配慮個人情報とは、病歴や犯罪の経歴など、扱いに特に注意が必要な個人情報のことです。これを含む個人データは、1人分の漏えいでも個人情報保護委員会への報告の対象になります。
NDA(秘密保持契約)とは何が違う?
NDAは「秘密」全般を守る契約で、個人情報の覚書は「個人データ」に絞って扱い方を細かく決める契約です。NDAだけでは、事故の報告期限や再委託の条件、データの廃棄方法までは書かれていないことが多いです。客先は、法律上の監督義務を果たすために、個人情報専用の書面を別に求めます。
NDAの条項は「SESの秘密保持契約(NDA)ひな形|BPと結ぶ条項と注意点8つ」で詳しく解説しています。
客先が覚書を求めるのはなぜ?(個人情報保護法第25条)
客先が覚書を求めるのは、個人データの扱いを外部に任せた会社には「委託先を監督する義務」があるからです。個人情報保護法第25条は、委託先に対して「必要かつ適切な監督」を行うよう定めています。
個人情報保護委員会のガイドライン(通則編)は、監督の中身として次の3つを挙げています。
適切な委託先を選ぶ:委託先の安全管理が、自社と同じ水準かを事前に確認する
委託契約を結ぶ:安全管理の内容と、委託元が取扱状況を把握できることを契約に入れる
取扱状況を把握する:定期的な監査などで、契約どおりに扱われているか確かめる
覚書は、客先にとって「法律上の義務を果たした証拠」でもあります。SES営業が覚書を断ったり、条項を大きく削ったりすると、客先は発注できなくなる場合があります。
SES企業は「委託先」になる
準委任契約でエンジニアを出すSES企業は、個人データの扱いを任される委託先として扱われるのが一般的です。準委任契約とは、仕事の完成ではなく、決められた作業を行うこと自体を約束する契約のことです。
委託先になると、SES企業には次のような役割がかかります。
自社のエンジニアに、個人データの扱いルールを守らせる
BPの人材を出すなら、BPにも同じルールを守らせる
事故が起きたら、すぐ客先に知らせる
準委任契約の基本は「準委任契約とは?SES営業が押さえる委任との違いと注意点6つ」で解説しています。
個人情報の取扱いに関する覚書に入れる条項8つ(例文つき)
覚書に入れる条項は、目的・定義・安全管理・従業者の監督・再委託・事故報告・返還廃棄・損害賠償の8つが基本です。監査や報告の条項は、安全管理の条項に含める形でもかまいません。以下は、SES企業が客先と結ぶ前提の条項例です。「甲」は客先、「乙」は自社(SES企業)です。
条項例1:目的と範囲
第1条(目的)
本覚書は、甲乙間の2026年10月1日付業務委託基本契約に基づく個別契約(以下「本業務」という)において、乙が甲から預託を受け、または本業務の遂行のために取り扱う個人データの取扱いについて定める。
基本契約のどの業務に適用されるかを、日付と契約名で特定します。範囲があいまいだと、関係ない案件にも義務がかかります。
条項例2:目的外利用の禁止
第2条(目的外利用の禁止)
乙は、甲から預託を受けた個人データを本業務の遂行以外の目的で利用してはならず、甲の書面による事前の承諾なく複製・加工してはならない。
「テストデータとして使う」「手元で分析する」など、作業の都合で複製が必要な場合があります。現場の作業内容を聞いて、必要なら「本業務に必要な範囲の複製を除く」と加えます。
条項例3:安全管理措置
第3条(安全管理措置)
乙は、個人データの漏えい、滅失または毀損を防止するため、甲の定める情報セキュリティ規程に従い、必要かつ適切な安全管理措置を講じる。
安全管理措置とは、個人データを漏らしたり失くしたりしないための、組織・人・物理・技術の対策のことです。入館管理、PCの持ち出し禁止、アクセス権の管理などが含まれます。「甲の規程に従う」とある場合は、規程の中身を事前にもらって確認します。
条項例4:従業者の監督
第4条(従業者の監督)
乙は、本業務に従事する乙の従業者に対し、本覚書に定める義務を遵守させ、必要な教育および監督を行う。
エンジニアに個人情報の研修を受けさせ、誓約書をもらう運用がこの条項の裏づけになります。客先への誓約書の注意点は「SESの誓約書を客先に出すときの注意点|守秘義務の範囲と文例」を参考にしてください。
条項例5:再委託
第5条(再委託)
乙は、甲の書面による事前の承諾を得た場合に限り、本業務における個人データの取扱いを第三者(以下「再委託先」という)に再委託できる。
乙は、前項により再委託する場合、再委託先に対し本覚書に定める乙の義務と同等の義務を負わせ、再委託先の行為について甲に対し責任を負う。
再委託とは、受けた仕事の一部を、さらに別の会社や個人に任せることです。BPの人材を提案するなら、この条項が最重要です。「全面禁止」になっていたら、BPの人材は出せません。再委託条項の型は「SESの再委託禁止条項の書き方|承諾条件と個人事業主の扱い」で比べています。
条項例6:事故発生時の報告
第6条(事故の報告)
乙は、個人データの漏えい、滅失もしくは毀損が発生し、またはそのおそれがあることを知ったときは、直ちに甲に報告し、甲の指示に従って被害の拡大防止および原因調査を行う。
「直ちに」だけでなく、「知った時から24時間以内に第一報」のように時間を数字で決める客先も増えています。自社とBPの連絡体制で本当に守れる時間かを、結ぶ前に確認します。
条項例7:返還・廃棄
第7条(返還・廃棄)
乙は、本業務が終了したとき、または甲の求めがあったときは、個人データを甲に返還し、または甲の指示する方法で消去・廃棄し、その旨を書面で甲に報告する。
エンジニアの退場時にも使う条項です。貸与PCの返却や、作業用フォルダの削除を退場チェックリストに入れておくと守りやすくなります。
条項例8:損害賠償
第8条(損害賠償)
乙は、乙または再委託先の責めに帰すべき事由により個人データの漏えい等が生じ、甲に損害を与えた場合、甲に対しその損害を賠償する。ただし、賠償額は、当該事故が生じた個別契約に基づき乙が受領した委託料の12か月分を上限とする。乙の故意または重大な過失による場合はこの限りでない。
個人情報の事故は、お詫びの費用や調査費用で損害が大きくなりがちです。上限額を決めるかどうかは、交渉の大きな論点になります。上限の考え方は「SESの損害賠償の上限条項|準委任の責任限定の書き方と有効性」で解説しています。
BP(再委託先)へ同じ義務を引き継ぐ方法
BPの人材を出すなら、客先と結んだ覚書と同じ内容の覚書を、BPとも結びます。客先から見ると、SES企業はBPを監督する立場です。ガイドラインも、委託先が再委託するときは、委託元が再委託先の扱い方まで確認することが望ましいとしています。
義務は「一段ずつ」引き継ぐ
商流が「客先 → 自社 → BP → BPの先」と続くとき、義務も一段ずつ下に渡していきます。
| 契約 | 甲(守らせる側) | 乙(守る側) | 内容 |
|---|---|---|---|
| 覚書① | 客先 | 自社 | 客先の指定する内容 |
| 覚書② | 自社 | BP | 覚書①と同等以上 |
| 覚書③ | BP | BPの先 | 覚書②と同等以上 |
ガイドラインは、再々委託以降も同じように扱うとしています。途中で1社でも覚書が抜けると、事故のときに責任をたどれません。
引き継ぎの手順6ステップ
客先の覚書から、BPに引き継ぐ条項を選ぶ:目的外利用の禁止・安全管理・再委託・事故報告・返還廃棄・損害賠償は必須
事故報告の時間を短くする:客先に「24時間以内」なら、BPには「12時間以内に自社へ」とし、自社の確認時間を残す
再々委託の条件を決める:客先の承諾が必要なら、BPにも「自社の書面承諾が必要」と入れる
BPの管理体制を確認する:プライバシーマークなどの認証の有無、研修の実施、PCの管理方法を聞き取る
客先の承諾をもらう:再委託先の会社名・作業内容・個人データの扱い方を書面で伝え、承諾を得る
覚書②をBPと結ぶ:個別契約(注文書)と同じ日付で締結し、控えを案件ごとに保管する
BPへの依頼メール例文
件名:【ご依頼】個人情報の取扱いに関する覚書の締結(〇〇社様案件)
株式会社△△ 営業部 〇〇様
いつもお世話になっております。株式会社□□の〇〇です。
ご提案いただいた〇〇さんの参画にあたり、エンド様より個人情報の取扱いに関する覚書の締結を求められております。
つきましては、同等の内容の覚書を御社とも締結させていただけますでしょうか。・主な内容:目的外利用の禁止、安全管理措置、事故発生時の報告(知った時から12時間以内に当社へ)、返還・廃棄、損害賠償
・再々委託:当社の書面による事前承諾が必要となります
・締結希望日:2026年10月23日(金)まで(参画予定日:11月1日)覚書案を添付いたしますので、ご確認をお願いいたします。
BPが個人事業主(フリーランス)の場合も、同じように覚書を結びます。エンジニアのスキルシートを客先やBPに送ること自体も個人データの提供です。送る前に本人の同意を取ります(個人情報保護法第27条)。誤送信の対応はスキルシートを誤送信したら|削除依頼の例文と個人情報の報告要否にあります。
漏えいが起きたときの報告期限と責任分担
個人データが漏えいしたときは、法律で決まった期限までに個人情報保護委員会へ報告が必要な場合があります。そのため、客先・自社・BPの間で、報告の流れと費用の分け方を先に決めておきます。
法律で報告が必要になる4つの場合
漏えい等報告とは、一定の重大な漏えいが起きたときに、個人情報保護委員会へ報告し、本人に知らせる義務のことです。個人情報保護法第26条と施行規則第7条で、次の4つの場合が決められています。
要配慮個人情報が含まれる漏えい
不正に使われると財産的な被害が出るおそれがある漏えい(クレジットカード番号など)
不正アクセスなど、不正の目的で行われたおそれがある漏えい
本人の数が1,000人を超える漏えい
いずれも「発生したおそれがある」段階から対象になります。
報告の期限
ガイドラインが示す期限は、次のとおりです(2026年9月30日確認)。
| 報告の種類 | 期限 | 起算点 |
|---|---|---|
| 速報 | 概ね3〜5日以内 | 事態を知った時点 |
| 確報 | 30日以内 | 事態を知った日 |
| 確報(不正の目的のおそれ) | 60日以内 | 事態を知った日 |
たとえば、2026年10月5日(月)に漏えいを知ったとします。速報の目安は10月8日(木)〜10月10日(土)ごろです。確報は、知った日を1日目として土日・祝日も含めて数えます。30日目は11月3日(火・文化の日)です。30日目が土日・祝日のときは翌日が期限になるため、確報の期限は11月4日(水)です。
委託先は「委託元への通知」で報告義務が免除される
ガイドラインでは、委託先が、報告義務のある委託元に必要な事項を通知すれば、委託先の報告義務は免除されるとしています。この通知は、事態を知った後「速やかに」行う必要があります(規則第9条)。目安は、委託先が知った時点から概ね3〜5日以内とされています。
SES企業にとっての意味は、次の2つです。
客先への通知が遅れると、自社が個人情報保護委員会への報告義務を負う可能性がある
BPから自社への連絡が遅れると、自社から客先への通知も間に合わない
そのため、覚書ではBP → 自社 → 客先の順に、連絡の時間を短く区切ることが大切です。
責任分担の決め方
損害賠償の負担は、原則として「誰の過失で起きたか」で決まります。覚書では、次の3点をそろえておきます。
| 論点 | 客先との覚書① | BPとの覚書② |
|---|---|---|
| 誰が払うか | 自社またはBPの過失なら自社 | BPの過失ならBP |
| 上限額 | 委託料の12か月分など | 覚書①と同じか、それ以上 |
| 上限の例外 | 故意・重大な過失 | 覚書①と同じ |
注意したいのは、覚書②の上限を覚書①より低くしないことです。たとえば客先への上限が1,200万円、BPの上限が300万円だと、BPの過失でも差額の900万円は自社がかぶります。
事故が起きたあとの動き方は「SESの情報漏洩の責任は誰に?損害賠償の範囲と事故報告の流れ」で詳しく解説しています。
覚書を結ぶ前のチェックリスト10項目
覚書は、サインする前に「自社とBPで本当に守れるか」を確認するのがいちばん大切です。守れない条項にサインすると、事故がなくても契約違反になります。次の10項目を確認してください。
覚書が、どの基本契約・個別契約に適用されるか書かれているか
扱う個人データの種類(要配慮個人情報を含むか)を聞いたか
「甲の規程に従う」とある場合、その規程をもらって読んだか
再委託が「禁止」か「事前承諾」かを確認したか
BPの人材を出す場合、客先の承諾の取り方(書面かメールか)を決めたか
事故報告の時間が、自社とBPの連絡体制で守れるか
返還・廃棄の方法と、報告書の提出が必要かを確認したか
監査(立入り検査)に応じる条件と、費用の負担者を確認したか
損害賠償の上限と、上限の例外を確認したか
BPとの覚書②を、覚書①と同じか厳しい内容で用意できるか
基本契約全体の確認方法は「契約書レビューのやり方|SES営業が基本契約を受け取ったら見る項目」にまとめています。
交渉で直してもらいやすい点
客先の覚書を丸ごと変えるのは難しいですが、次の点は交渉で直してもらえることがあります。
事故報告の時間:「直ちに」を「知った時から24時間以内」など、守れる数字にする
監査の費用:「甲の負担とする。ただし違反が見つかった場合は乙の負担」とする
損害賠償の上限:上限がない場合、委託料の一定期間分を上限として提案する
営業が現場でやっておきたい運用のコツ
覚書は結んで終わりではなく、エンジニアの参画から退場まで守られる運用が必要です。営業が押さえておきたい場面は、次の3つです。
| 場面 | 営業がやること |
|---|---|
| 提案前 | 案件情報に「個人情報の覚書あり・再委託の可否」を書いて社内で共有する |
| 参画時 | エンジニアに覚書の要点を伝え、研修と誓約書を済ませる |
| 退場時 | 貸与品の返却と、データの削除・廃棄の報告を客先に出す |
特に提案前の確認が抜けると、「BPの人材で面談まで進んだのに、再委託禁止だった」という失敗が起きます。提案の段階で条件がわかるよう、案件情報と一緒に残しておくことが大切です。
チョータツで案件ごとの契約条件を共有する
自分でやるなら、案件の一覧表(Excelなど)に「個人情報の覚書あり」「再委託の可否」の列を作ります。営業全員が見られる場所に置きましょう。ただ、案件が増えると、表の更新やメールとの照らし合わせに手間がかかります。
もっと楽にするなら、チョータツを使う方法があります。チョータツは、SES営業のための案件・人材の管理・共有ツールで、3,000社以上が利用しています。
案件・人材の情報を、営業チームで1か所にまとめて管理・共有できる
AIが入力を手伝うので、案件情報の登録の手間を減らせる
他社と連携すると、他社の営業中案件・営業中人材をデータベース化できる
案件ごとの契約条件を提案前に確認できる状態にしておけば、BPへの声かけや覚書の準備も早く始められます。チョータツは無料で始められます。
よくある質問
- Q. 個人情報の覚書は、基本契約書に条項を入れるだけではだめですか?
- 基本契約書に同じ内容の条項があれば、別の覚書は必須ではありません。ただ、案件ごとに扱うデータが違うため、客先は覚書を別に求めることが多いです。
- Q. SESでエンジニアが客先の端末しか使わない場合も、覚書は必要ですか?
- 客先の端末でも、個人データに触れる作業なら求められるのが一般的です。客先側が委託先を監督する義務を負うためです。
- Q. BPの人材を出すとき、客先の承諾はメールでもよいですか?
- 覚書に「書面による承諾」とある場合、メールで足りるかは覚書の定め次第です。事前に客先に確認し、やりとりの記録を必ず残しましょう。
- Q. 漏えいしたとき、SES企業が個人情報保護委員会に報告する必要はありますか?
- 委託先であるSES企業は、客先に必要な事項を速やかに通知すれば、報告義務が免除されるとされています。通知が遅れないよう、連絡体制を決めておきましょう。
- Q. BPとの覚書に損害賠償の上限を入れてもよいですか?
- 入れてかまいません。ただし、客先との覚書の上限より低くすると、差額を自社が負担することになるため注意が必要です。
- Q. 客先から届いた覚書の条項が厳しすぎる場合、修正をお願いしてもよいですか?
- お願いしてかまいません。事故報告の時間や監査費用、損害賠償の上限は、理由を添えれば直してもらえることがあります。守れない条項のままサインしないことが大切です。
まとめ
個人情報の覚書は、客先が法律上の「委託先の監督義務」を果たすための書面
条項は、目的・目的外利用の禁止・安全管理・従業者の監督・再委託・事故報告・返還廃棄・損害賠償の8つが基本
BPの人材を出すなら、客先と同じか厳しい内容の覚書をBPとも結ぶ
事故報告の時間は、BP → 自社 → 客先の順に短く区切る
損害賠償の上限は、客先とBPの覚書でそろえ、自社だけが差額をかぶらないようにする
提案前に「覚書の有無・再委託の可否」を営業チームで共有しておく
本記事は一般的な情報の提供を目的としており、個別の法的助言ではありません。具体的な判断は弁護士・社会保険労務士などの専門家にご相談ください。
運営:チョータツSES研究所(株式会社DrivenX)|編集方針|公開日:2026年9月30日|更新日:2026年9月30日
参考資料(2026年9月30日確認)
e-Gov法令検索「個人情報の保護に関する法律」(第23条 安全管理措置、第24条 従業者の監督、第25条 委託先の監督、第26条 漏えい等の報告等、第27条 第三者提供の制限)
個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン(通則編)」(3-4-4 委託先の監督、3-5 個人データの漏えい等の報告等。規則第7条の報告対象事態、規則第8条の速報・確報の期限と日数の数え方、規則第9条の委託元への通知による報告義務の免除)