SESの情報漏洩の責任は誰に?立場別の責任分担・賠償の範囲と最初の24時間の連絡順
公開日:2026年9月30日更新日:2026年9月30日
SESの情報漏洩とは?まず押さえる3つの言葉
SESの情報漏洩とは、エンジニアや営業が仕事で扱う情報が、許可なく外に出てしまうことです。客先の顧客データ、設計書、社内資料のほか、自社が持つエンジニアのスキルシートも対象になります。
責任を考えるときは、次の3つの言葉を先に押さえておくと整理しやすくなります。
個人データとは、データベースなどで検索できるように整理された個人情報のことです。個人情報保護法の漏えい報告は、この個人データの漏えいが対象です。
委託先の監督とは、個人データの取扱いを他社に任せた会社が、任せた先の安全管理を見張る義務のことです。個人情報保護法第25条で決められています。
債務不履行とは、契約で約束したことを守らなかったことです。秘密保持条項に違反して情報を漏らすと、契約の相手に対する債務不履行になります(民法第415条)。
SESで起きやすい漏えいのパターン
SESの漏えいは、悪意のある持ち出しより、うっかりから起きることが多いです。営業として、どんな形があるかを知っておきましょう。
| パターン | 具体例 | 起きる場所 |
|---|---|---|
| 誤送信 | 資料を別の宛先に送る。BCCとCCを間違える | 客先・自社 |
| 私物への持ち出し | 資料を私用メールやUSBメモリに移す | 客先 |
| 紛失・盗難 | 貸与PCや入館証を電車に置き忘れる | 移動中 |
| 外部サービスへの入力 | 客先の情報を許可のない生成AIに貼り付ける | 客先 |
| 不正アクセス | 設定ミスやパスワードの使い回しから侵入される | 客先・自社 |
誤送信は、エンジニアだけでなく営業自身も起こします。スキルシートを一斉配信するときのBCC漏れは、SES営業に多い事故の1つです。営業の誤送信は、スキルシートを誤送信したら|削除依頼の例文と個人情報の報告要否の手順で対応します。
貸与PCを紛失した場合は、SESで客先の貸与PCを紛失したら|最初の1時間の報告と費用負担の手順で初動を進めます。
SESの情報漏洩の責任は誰にある?4者の責任分担表
結論として、責任は「契約を結んだ相手」に対して、商流を一段ずつ上に負います。漏らしたエンジニアの所属会社が、直接の契約相手に責任を負うのが出発点です。
SESでは、エンド・上位SES・所属SES・エンジニアの間に、別々の契約があります。それぞれが、誰に、どんな根拠で責任を負うかを表にまとめます。
| 立場 | 誰に責任を負うか | 主な根拠 | 起こりうること |
|---|---|---|---|
| エンジニア個人 | 所属SES(雇用主・発注元) | 就業規則・誓約書・業務委託契約 | 懲戒、所属SESからの賠償請求(制限あり) |
| 所属SES | 契約相手の上位SES | 基本契約の秘密保持条項(債務不履行) | 損害賠償、契約解除、要員の退場 |
| 上位SES | エンド | 基本契約の秘密保持条項、再委託先の管理義務 | 損害賠償、取引停止。下位への求償 |
| エンド | 本人(顧客など)と個人情報保護委員会 | 個人情報保護法(委託先の監督・漏えい報告) | 報告・本人通知、監督不足の指摘 |
エンジニア個人の責任
エンジニア個人も、漏えいについて責任を負うことがあります。ただし、エンジニア個人に全額を払わせるのは、通常は難しいと考えておきましょう。
会社が社員に賠償を求める場合、裁判所は「信義則」(お互い誠実にふるまうという考え方)で金額を制限することがあります。会社は社員の働きで利益を得ているので、損害もある程度は会社が負担すべきと考えられているためです。
フリーランスのエンジニアは、業務委託契約の内容しだいで責任の範囲が変わります。契約書に秘密保持と賠償の定めがあるかを、案件開始前に確認しておきましょう。
所属SES(自社)の責任
エンジニアが漏らしても、上位SESに責任を負うのは所属SESの会社です。エンジニアは、会社が契約を守るための「手足」として働いているからです。
自社の社員が漏らしたときは、第三者に対して使用者責任(民法第715条)を問われることもあります。使用者責任とは、社員が仕事中に他人に損害を与えたとき、雇っている会社も賠償する責任のことです。
BPのエンジニアが漏らした場合も、上位SESに対して責任を負うのは自社です。自社はそのうえで、BPに賠償を求めることになります。
上位SESの責任
上位SESは、エンドとの契約で秘密保持を約束しています。そのため、下の会社で起きた漏えいでも、エンドに対しては上位SESが責任を負います。
エンドとの契約には、「再委託先にも同じ義務を負わせること」という条項があることが多いです。この条項があるのに下位との契約で義務をつないでいないと、上位SESの落ち度も大きくなります。
エンドの責任
エンドは、個人データを持つ会社として、委託先を監督する義務を負います(個人情報保護法第25条)。委託先で漏えいが起きても、エンド自身の監督のあり方が問われます。
報告対象の漏えいであれば、エンドは個人情報保護委員会への報告と、本人への通知を行います。SES企業がエンドに速やかに通知すれば、SES企業自身の報告義務はなくなります。くわしくは報告期限の章で説明します。
責任の流れの具体例
エンド → 一次請け(上位SES) → 自社(二次請け) → BP → エンジニア、という商流で考えます。BPのエンジニアが、エンドの顧客データを私用メールに送ったケースです。
エンドが一次請けに損害賠償を求める
一次請けが自社に損害賠償を求める
自社がBPに損害賠償を求める
BPが、自社の社員であるエンジニアに、懲戒や一部の賠償を求める
どの段階でも、請求できる金額は、その間で結んだ契約の条件で決まります。上位との契約より下位との契約が弱いと、自社が差額をかぶることになります。
秘密保持の義務をどう「つなぐ」かは、秘密保持義務とは?SESエンジニアの違反リスクと営業が防ぐ手順でくわしく解説しています。
情報漏洩の損害賠償はどこまで?範囲と上限条項
賠償の範囲は、漏えいから普通に生じる損害と、相手が予想すべきだった特別な事情による損害です(民法第416条)。契約書に上限条項があれば、多くの場合、その金額までに抑えられます。
請求されやすい損害の項目
情報漏洩で請求されやすいのは、次のような費用です。金額は漏えいの規模で大きく変わるため、ここでは項目だけを示します。
| 損害の項目 | 中身 | 請求されやすさ |
|---|---|---|
| 調査費用 | 原因や範囲を調べる専門会社の費用 | 高い |
| 本人対応費用 | お詫び状の送付、問い合わせ窓口、見舞金 | 高い(個人情報のとき) |
| システム対応費用 | パスワード変更、設定の見直し、改修 | 中くらい |
| 逸失利益 | 取引停止などで失った利益 | 争いになりやすい |
逸失利益(本来得られたはずの利益)は、漏えいとの関係を示すのが難しく、争いになりやすい項目です。営業としては、相手が何の費用をいくら求めているかを、項目ごとに書面でもらうことが大切です。
損害賠償の上限条項とは
損害賠償の上限条項とは、賠償額の上限を契約であらかじめ決めておく条項のことです。「直近〇か月分の委託料を上限とする」のように書かれます。
上限条項があると、請求額が大きくても、原則としてその上限までに抑えられます。ただし、故意(わざと)や重大な過失(ひどい不注意)による損害には、上限が効かないと判断されることがあります。
次の3点を、事故が起きたらすぐ確認しましょう。
上位SESとの契約に、上限条項があるか。あれば上限の金額と対象
故意・重過失のときに上限を外す書き方になっているか
BPとの契約に、同じかそれ以上の条件で上限条項・賠償の定めがあるか
上限条項の書き方と有効性は、SESの損害賠償の上限条項|準委任の責任限定の書き方と有効性にまとめています。
「準委任だから責任はない」は誤解
SESの多くは準委任契約で、成果物の完成には責任を負いません。しかし、情報を安全に扱うことは、準委任でも当然に求められます。
準委任では、「善管注意義務」(その仕事のプロとして普通に求められる注意を払う義務)を負います。情報の扱いがずさんなら、この義務に反したと判断されます。考え方はSESの善管注意義務はどこまで?準委任の責任範囲と具体例10で解説しています。
個人情報保護委員会への報告期限:速報3〜5日・確報30日
個人データの漏えいで一定の条件に当たると、個人情報保護委員会への報告と、本人への通知が法律上の義務になります。報告は「速報」と「確報」の2回です。
報告が必要になる4つのケース
報告が必要なのは、漏えい(そのおそれを含む)が次のどれかに当たるときです(個人情報保護法施行規則第7条)。
| ケース | 具体例 |
|---|---|
| 要配慮個人情報が含まれる | 病歴や健康診断の結果などが含まれる |
| 財産的な被害のおそれがある | クレジットカード番号、送金サービスのIDとパスワード |
| 不正な目的で行われたおそれがある | 不正アクセス、ランサムウェア、従業者による持ち出し |
| 本人の数が1,000人を超える | 顧客名簿1,500件の誤送信 |
要配慮個人情報とは、病歴や犯罪の経歴など、不当な差別につながるおそれがあるため特に慎重に扱う個人情報のことです。なお、高度な暗号化などで守られていたデータは、要配慮個人情報などのケースから外れます。
速報と確報の期限
報告の期限は、漏えいを「知った」時点から数えます。
| 報告 | 期限 | 書く内容 |
|---|---|---|
| 速報 | 知った後、速やかに(概ね3〜5日以内) | その時点でわかっていること |
| 確報 | 知った日から30日以内(不正目的のおそれがあるときは60日以内) | 原因・本人の数・再発防止策などすべて |
速報は、わかっていることだけで出してかまいません。たとえば2026年10月5日(月)に知った場合、速報は10月8日(木)〜10日(土)ごろまでが目安です。
確報は知った日を1日目とし、土日・祝日も含めて数えます。30日目が土日・祝日なら翌日が期限です。この例では30日目の11月3日(火)が祝日なので、11月4日(水)が期限になります(個人情報保護委員会のガイドライン)。
なお、個人情報保護法の改正法が2026年に成立し、漏えい報告の見直しも含まれています。2026年9月30日時点では施行前のため、この記事は現行のルールで説明しています。
SES企業は「委託元への通知」で報告を代えられる
SES企業がエンドから個人データの取扱いを任されている場合の特例があります。エンドに速やかに通知すれば、自社の委員会への報告は不要になります(個人情報保護法第26条第1項ただし書)。
この「速やか」も、知ってから概ね3〜5日以内が目安です(個人情報保護委員会のガイドライン)。本人への通知も、この通知をした委託先には求められません(同条第2項)。
つまり、SES企業にとって一番大切なのは、漏えいを知ったら、すぐに上の会社へ伝えることです。上位SESを通じてエンドまで情報が届くよう、連絡の順番を決めておきましょう。
ただし、自社で持っている個人データの漏えいは別です。エンジニアのスキルシートや履歴書を誤送信した場合は、自社が報告や本人通知をする立場になります。
営業が最初の24時間でやる連絡の順番
事故の第一報を受けたら、事実確認→社内の責任者→上位SES→BPの順に、その日のうちに連絡します。エンドへ直接連絡するのは、上位SESと相談してからです。
最初の24時間の動きを、時間の目安とあわせて手順にしました。
【0〜1時間】エンジニア本人から事実を聞く:いつ・何を・どこへ・何件か・今どうなっているかを聞き、メモに残します。責めるより、正確に聞くことを優先します。
【1〜2時間】社内の責任者に報告する:営業責任者と、情報管理の担当者、経営者へ伝えます。発覚した日時は、報告期限の起点になるので必ず記録します。
【2〜3時間】広がりを止める:誤送信先への削除依頼、アカウントの停止、貸与PCの利用停止など、できることをすぐ行います。証拠になるメールやログは消さずに残します。
【3〜6時間】上位SESへ第一報を入れる:わかっていることと、まだわからないことを分けて伝えます。エンドへの報告の進め方は、上位SESの指示を仰ぎます。
【同時】BPの要員ならBPの責任者にも連絡する:BPにも事実確認と協力を求めます。BPの要員に直接指示を出しすぎないよう注意します。
【6〜12時間】個人データが含まれるか、報告対象かを確認する:4つのケースに当たるかを確認します。誰が委員会へ報告するかを、上位SESと決めます。
【24時間以内】経過をまとめて第二報を送る:時系列の記録、確認できた範囲、次の報告予定を上位SESへ伝えます。
やってはいけない3つのこと
上位SESを飛ばしてエンドへ連絡する:情報が食い違い、商流の信頼を失います。
「たぶん大丈夫」と報告を遅らせる:委託元への通知は「速やかに」が条件です。遅れると、自社の報告義務が残るおそれがあります。
エンジニアに一人で謝罪させる:会社どうしの契約の問題なので、窓口は営業と会社の責任者に一本化します。
上位SESへの第一報の例文
件名:【至急】〇〇案件における情報漏えいの可能性についてのご報告(第一報)
株式会社〇〇 〇〇様
いつもお世話になっております。株式会社△△の□□です。
〇〇案件に参画中の弊社要員について、情報漏えいの可能性がわかりましたので、第一報としてご報告いたします。・発覚日時:2026年10月5日(月)11時ごろ
・内容:業務用の顧客一覧ファイル1点を、誤って社外の1名へメール送信
・現時点の対応:送信先へ削除を依頼済み(削除の確認待ち)
・確認中の事項:ファイルに含まれる個人データの件数と項目本日17時までに、確認中の事項をあらためてご連絡いたします。
客先様へのご報告の進め方について、ご指示をいただけますと幸いです。
事故のあと営業がやること:再発防止と契約の見直し
事故の対応が落ち着いたら、再発防止策を上位SESに示し、契約の穴をふさぎます。ここまでやると、取引を続けてもらえる可能性が上がります。
再発防止策として示すこと
再発防止策は、「気をつけます」ではなく、具体的な仕組みで示します。
| 原因 | 再発防止策の例 |
|---|---|
| 誤送信 | 送信前の宛先確認を2人で行う。社外宛ての自動確認機能を使う |
| 持ち出し | 私用メール・USBメモリの利用禁止を案件参加前に書面で伝える |
| 生成AIへの入力 | 客先で許可されたツール以外に情報を入れないルールを周知する |
| 契約の穴 | BPとの秘密保持・賠償の条件を上位と同じかそれ以上にそろえる |
次の案件の前に確認するチェックリスト
次の案件からは、開始前に次の8項目を確認しておきましょう。
上位SESとの契約に、秘密保持条項と損害賠償の上限条項があるか
上限条項に、故意・重過失の例外がどう書かれているか
事故が起きたときの報告期限と連絡先が決まっているか
案件で個人データを扱うか。扱うなら、その件数と項目
BPとの契約の秘密保持・賠償の条件が、上位と同じかそれ以上か
BPへの再委託(さらに下の会社に出すこと)のルールが決まっているか
エンジニア本人に、客先での禁止行為を伝え、誓約書をもらったか
自社の窓口(営業・責任者・情報管理担当)と連絡の順番が決まっているか
BPと結ぶ秘密保持の条項は、SESの秘密保持契約(NDA)ひな形|BPと結ぶ条項と注意点8つを参考にしてください。
自社のスキルシートの扱いも見直す
営業が扱うエンジニアのスキルシートも、個人情報です。本人の同意を取らずに他社へ送ると、それ自体が問題になります。
同意の取り方は、スキルシートの個人情報と第三者提供の同意|SES提案で守る手順と文例で解説しています。
自分でできる管理と、チョータツで楽にする方法
自分でやるなら、「案件ごとの契約条件表」と「事故時の連絡網」をExcelで作っておくのが基本です。事故のとき、どの案件に誰が入っていて、どんな条件かをすぐ出せることが、初動の速さを決めます。
Excelで作るなら、1案件1行で次の列を用意します。
案件名、エンド名、上位SES名、上位の担当者と連絡先
参画しているエンジニアと所属(自社かBPか、BPの担当者)
秘密保持の残存期間、損害賠償の上限、事故の報告期限
個人データを扱うかどうか
ただ、案件と要員が増えると、ファイルが担当者ごとに分かれがちです。事故の日に担当者が休んでいると、条件も連絡先もわからないことがあります。
また、スキルシートを一斉に送るとき、BCCの付け忘れで宛先が他社に見えてしまう事故も起きがちです。
チョータツとは、SES営業の案件・人材の情報を管理・共有できるツールのことです。3,000社以上が利用していて、無料で始められます。
| 場面 | 自分でやる場合 | チョータツを使う場合 |
|---|---|---|
| 案件と要員の把握 | 担当者ごとのExcelを探す | 案件・人材の情報をチームで共有して確認 |
| 情報の登録 | 1件ずつ手入力 | AIが入力を手伝う |
| パートナーへの配信 | メールソフトでBCCの一斉送信 | メール配信機能でパートナーに配信 |
チョータツは、漏えいそのものを止めるツールではありません。案件と人材の情報を1か所にまとめ、誰でも同じ情報を見られる状態にできます。事故のときの確認と連絡を速くするための土台になります。
よくある質問
- Q. 委託先で個人情報が流出したとき、損害賠償の責任は委託元にもありますか?
- 問われることがあります。委託元には、個人情報保護法第25条で委託先を監督する義務があります。委託先で起きた漏えいでも、委託元は本人から賠償を求められたり、報告・本人通知を行ったりする立場になります。
- Q. 個人情報保護委員会への漏えい報告の期限はいつですか?
- 速報は、知った後に速やかに(概ね3〜5日以内)行います。確報は、知った日から30日以内です。不正な目的のおそれがあるときは60日以内です。
- Q. SESで起きたセキュリティ事故は、誰が委員会へ報告しますか?
- 多くの場合、個人データを持つエンドが報告します。SES企業は、上位を通じて委託元へ速やかに通知すれば、自社の報告義務はなくなります。
- Q. SESの契約書に損害賠償の上限条項がないとどうなりますか?
- 上限がないため、民法第416条の範囲で損害をすべて請求されるおそれがあります。次の契約更新で、上限条項を入れるよう交渉しましょう。
- Q. 漏えいしたデータが1,000人以下なら、報告しなくてよいですか?
- 件数だけでは決まりません。要配慮個人情報や、不正アクセスなど不正目的のおそれがあるときは、1件でも報告の対象です。
まとめ
SESの情報漏洩の責任は、契約を結んだ相手に対して、商流を一段ずつ上に負います。出発点は、漏らした人が所属するSES企業です。
エンジニア個人に全額を払わせるのは、通常は難しいと考えます。
賠償の範囲は、調査費用・本人対応費用などが中心です。上限条項があれば、その範囲に抑えられることがあります。
報告対象の漏えいは、速報が概ね3〜5日以内、確報が30日以内(不正目的は60日以内)です。
SES企業は、上位を通じて委託元へ速やかに通知することが一番大切です。
営業の初動は、事実確認→社内の責任者→上位SES→BPの順で、その日のうちに行います。
本記事は一般的な情報の提供を目的としており、個別の法的助言ではありません。具体的な判断は弁護士・社会保険労務士などの専門家にご相談ください。
運営:チョータツSES研究所(株式会社DrivenX)|編集方針|公開日:2026年9月30日|更新日:2026年9月30日
参考資料(2026年9月30日確認)
e-Gov法令検索「個人情報の保護に関する法律」(第25条、第26条)
e-Gov法令検索「個人情報の保護に関する法律施行規則」(第7条〜第10条)
個人情報保護委員会「漏えい等の対応とお役立ち資料」(報告対象の事態、速報・確報の期限)
個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン(通則編)」(3-5-3 漏えい等の報告:速報の目安、確報期限の数え方、委託元への通知)
e-Gov法令検索「民法」(第415条、第416条、第715条)