取引先の情報をクラウドに預ける前に確かめること——委託・保管場所・秘密保持 | newji
製造業の見積・発注クラウド

その単価は妥当か。
AI が根拠付きで分析。

相見積の比較も発注も進捗管理も、ひとつの画面に。

サービス資料をダウンロードPDF・無料/1分で受け取れます

投稿日:2026年10月1日

取引先の情報をクラウドに預ける前に確かめること——委託・保管場所・秘密保持

この記事のポイント(結論先出し)

購買のクラウドサービスに預ける取引先の情報は、担当者の氏名・連絡先(個人情報)、単価や取引条件、図面や仕様の 3 つに分けて確かめる。個人情報については、クラウドの利用が「委託」に当たるかどうかは、データが含まれているかではなく事業者がそのデータを取り扱うことになっているかで決まり、取り扱わない場合とは契約条項で取り扱わない旨が定められ、適切にアクセス制御が行われている場合などとされている[1]。受発注のサービスは事業者がメールの送信やサポートでデータに触れる作りが多いので、例外を前提にせず、委託先として監督する前提で規約・再委託先・保管場所・AI への送信を確かめる。保管場所は「サーバーが国内か」だけでは決まらない[1]。

預ける情報を 3 つに分ける

💡 こうした調達・受発注の属人化、Newji one なら「ひとつの画面」で解決。見積依頼から発注・進捗・承認までAIが下支えします。
サービス資料を見る(無料)→

購買部門が受発注のクラウドサービスを使い始めると、取引先の情報が社外の事業者のサーバーに置かれる。情報システム部門がここで確かめることは、情報の種類によって相手と根拠が変わる。まとめて「機密情報」として扱うと、確かめる文書を取り違える。最初に 3 つに分ける。

情報 例 主にかかる決まり 確かめる文書
取引先の担当者の情報 氏名、所属、メールアドレス、電話番号 個人情報保護法(委託先の監督・外国にある第三者への提供) クラウド事業者の利用規約・プライバシーポリシー・委託先の一覧
取引の条件 単価、数量、支払条件、見積の内訳 取引先との契約(秘密保持条項)と自社の情報管理規程 取引先との基本契約・秘密保持契約、自社の規程
技術の情報 図面、仕様書、検査成績書 取引先との契約(秘密保持条項)と自社の情報管理規程 同上。誰の図面かで確かめる相手が変わる

担当者の情報が個人情報に当たるかは迷うことがあるが、個人情報保護委員会のガイドライン(通則編)は、連絡先(住所・電話番号・メールアドレス)や会社における職位・所属に関する情報を本人の氏名と組み合わせた情報を個人情報の例に挙げている[3]。メールアドレスだけでも、どの会社の誰のものかが分かる場合は個人情報に当たるとされている[3]。名刺の情報を表計算ソフトなどで入力・整理している場合が「個人情報データベース等」の例に挙がっているので[3]、取引先マスタに担当者を登録した時点で、その中身は個人データとして扱うことになる。取引先マスタに何を持たせるかは取引先マスタに何を持つかで整理している。

一方、単価や図面は個人情報ではないが、守る理由はむしろ強い。こちらは法律よりも、取引先と交わした契約と自社の規程が先に来る。この記事では前半で個人情報を、後半で契約と規程を扱う。

クラウドに置くことは「委託」に当たるか

個人情報保護法では、利用目的の達成に必要な範囲内で個人データの取扱いの全部または一部を委託することに伴って個人データを渡す場合、渡す先は第三者に当たらず、あらかじめ本人の同意を得なくてよい(法第 27 条第 5 項第 1 号)[3]。そのかわり、委託先は委託された業務の範囲でしかそのデータを扱えず、委託元には委託先に対する必要かつ適切な監督が課される(法第 25 条)[3]。クラウドサービスの利用がこの委託に当たるかどうかについて、個人情報保護委員会の Q&A は次のように答えている。

判断の基準は、保存している電子データに個人データが含まれているかどうかではなく、クラウドサービスを提供する事業者がその個人データを取り扱うこととなっているかどうかである[1]。事業者が取り扱わないこととなっている場合は、個人データを提供したことにならないので、本人の同意も委託先の監督も要らない[1]。そして「取り扱わないこととなっている場合」とは、契約条項によって事業者がサーバーに保存された個人データを取り扱わない旨が定められており、適切にアクセス制御を行っている場合等が考えられるとされている[1]。これが一般に「クラウド例外」と呼ばれる考え方である。

ここで落としやすいのが条件の数である。Q&A が例として挙げているのは、契約条項で取り扱わない旨が定められていることと、実際にアクセス制御が行われていることの両方がそろった状態である。片方だけで例外に当たると読まないほうがよい。規約に「お客様のデータは閲覧しません」と書いてあるだけで、事業者の運用担当者がいつでも中身を見られる仕組みなら、例外の根拠としては弱い。しかも、例外に当たって委託先の監督が要らない場合でも、利用する側は自ら果たすべき安全管理措置の一環として、適切な安全管理措置を講じる必要があるとされている[1]。例外に当たれば何も確かめなくてよい、ということにはならない。

実際の判断例:規約・保守用の ID・実際の取扱い

個人情報保護委員会は 2024 年 3 月、クラウドで提供される業務システムが不正アクセスを受けて多数の利用企業のデータが暗号化された事案について、そのクラウド事業者が利用企業から個人データの取扱いの委託を受けて個人データを取り扱う「個人情報取扱事業者」に当たると判断し、注意喚起を出している[2]。判断の考慮要素として挙げられたのは次の 3 つである[2]。

1. 規約の書き方。保守・運用上必要と事業者が判断した場合にデータの監視・分析・調査ができる旨が規定され、特定の場合に利用企業の個人データを使用等できることになっていた。

2. 技術的な状態。事業者が保守用の ID を持ち、利用企業の個人データにアクセスできる状態で、取扱いを防ぐ技術的なアクセス制御の措置が講じられていなかった。

3. 実際の運用。利用企業と確認書を取り交わした上で、実際に利用企業の個人データを取り扱っていた。

受発注・購買のクラウドサービスに当てはめると、事業者が取引先へ見積依頼や発注の通知メールを送る、問い合わせを受けたサポートの担当者が画面の中身を確認する、障害の調査でデータを見る、といった場面がある。こうした作りのサービスでクラウド例外を前提にするのは無理がある。選ぶ側としては、委託に当たる前提で監督の手順を組み、例外に当たるならそれは結果として手間が減る、と考えておくほうが安全である。

委託に当たるときに求められる 3 つの監督

ガイドライン(通則編)の 3-4-4 は、委託元は自らが講ずべき安全管理措置と同等の措置が委託先で講じられるよう監督を行うものとし、委託する業務の内容に対して必要のない個人データを提供しないことは当然として、リスクに応じて次の措置を講じなければならないとしている[3]。

ガイドラインの措置 求められている中身 クラウドサービスで確かめる材料
(1)適切な委託先の選定 ガイドラインの別添に定める安全管理措置の各項目が、委託する業務の内容に沿って確実に実施されることを、あらかじめ確認する[3] 事業者が公開するセキュリティの説明、第三者の認証の範囲、チェックシートへの回答
(2)委託契約の締結 双方が同意した安全管理措置の内容と、委託先での取扱状況を委託元が合理的に把握することを契約に盛り込むことが望ましい[3] 利用規約、個人データの取扱いに関する条項、データ処理に関する付属文書の有無
(3)取扱状況の把握 定期的に監査を行う等により契約内容の実施の程度を調査し、委託の内容等の見直しを含めて評価することが望ましい。再委託は事前の報告や承認などで把握する[3] 事業者からの定期的な報告、委託先・再委託先の一覧とその変更の通知

クラウドの利用者が大企業向けのように個別の監査に入ることは、現実には難しい。ガイドラインは、委託先の選定や取扱状況の把握の方法について、取り扱う個人データの内容や規模に応じて適切な方法をとる必要があるとしたうえで、個人データを取り扱う場所に赴くか、これに代わる合理的な方法(口頭による確認を含む)により確認することが考えられるとしている[3]。前述の注意喚起も、クラウド事業者に委託する場合の留意点として、機能やサポート体制だけでなくサービスに付随するセキュリティ対策を理解・確認したうえで選ぶこと、合意した安全管理措置を規約や契約等でできるだけ客観的に明確化すること、定期的に報告を受けるなどの方法で状況を確認することを挙げている[2]。

実務に落とすと、選ぶ前にセキュリティの説明とチェックシートの回答を受け取り、契約の時点で規約のどの条項が安全管理措置にあたるかを控え、利用中は年に 1 回など時期を決めて事業者の公開情報や報告を見直す、という形になる。セキュリティの確認項目そのものと、回答の読み方は受発注・購買のクラウドサービスの安全性を選ぶ前にどう確かめるかで扱う。この記事では、その確認を「個人情報保護法の監督」として記録に残す、という位置づけだけ押さえておく。

再委託の連なりを、一覧で確かめる

受発注のクラウドサービスは、それ自体が別の事業者のサービスの上で動いている。サーバーや保存の基盤、メールの配信、障害の監視、AI の機能などを外部の事業者に頼んでいることが多い。注意喚起は、委託先の事業者がクラウドのアプリケーションを使って委託された個人データを取り扱っている場合、それが委託先から見た「再委託」になっている場合があると指摘している[2]。ガイドラインは、委託元が委託先について必要かつ適切な監督を行っていない場合に、委託先が再委託した先で不適切な取扱いが起きたときは、元の委託元による法違反と判断され得ると注意している[3]。

だから確かめるのは、契約した事業者だけではなく、その先に誰がいるかである。総務省が示している AI を用いたクラウドサービスの情報開示の指針は、事業者が開示する項目として、サービス提供に係る委託先(再委託先)の情報開示の可否とその条件、委託先の管理方法を挙げている[5]。この指針は事業者に向けた開示の目安で、開示の義務を定めたものではないが、利用する側が「どの項目を聞けばよいか」を知るには役に立つ。最低限、次の 3 点が答えられる状態にしておく。

1. 一覧があるか。個人データが渡る委託先・再委託先の名前、所在国、渡る情報、目的が一覧になっているか。

2. 変わったときに分かるか。委託先を変えたり足したりしたときに、通知されるか、公開の一覧が更新されるか。

3. 渡る情報が絞られているか。たとえば障害の監視には利用者の ID だけを送り、業務データの本体は送らない、のように、委託先ごとに渡す範囲が説明されているか。

保管場所は「サーバーが国内か」だけでは決まらない

情報システム部門がよく確かめるのは、データセンターがどの国にあるかである。IPA のクラウド利用の手引きも、データがどの国や地域に設置されたサーバーに保存されているかを確認したかを確認項目に置き、確かめる対象には、契約する事業者だけでなく、その事業者が使っている基盤の事業者が公表するデータセンターの国・地域も含めている[4]。あわせて見る法規制として、個人情報保護法の外国にある第三者への提供が挙がっている[4]。

ただし個人情報保護法の上では、サーバーの場所だけで結論は出ない。Q&A は次の 2 つを示している。

状況 外国にある第三者への提供(法第 28 条第 1 項)か それでも求められること
外国の事業者が外国に置いたサーバーに保存するが、その事業者は個人データを取り扱わないこととなっている 当たらない[1] 外国で個人データを取り扱うことになるので、その国の制度を把握した上で安全管理措置を講じ、講じた措置を本人の知り得る状態に置く[1]
外国の事業者が運営するクラウドで、サーバーは国内にあり、その事業者が個人データを取り扱っている 当たる(その事業者が国内で取り扱い、国内で個人情報データベース等を事業の用に供していると認められる場合を除く)[1] 外国にある第三者への提供としての手続き

つまり、「国内のデータセンターだから安心」とも「海外の事業者だから使えない」とも言えない。効いてくるのは、誰がそのデータを取り扱っているかと、その事業者がどこにいるかである。ガイドライン(通則編)も、講ずべき安全管理措置の一つとして、外国において個人データを取り扱う場合はその国の個人情報の保護に関する制度等を把握した上で措置を講じることを求めている[3]。

受発注のサービスでは、データの保管場所が国内でも、取引先への通知メールを送る事業者や障害の監視を行う事業者が国外にあることは珍しくない。保管場所の欄だけを見て終わらせず、前節の委託先の一覧に「所在国」と「渡る情報」が書かれているかを見る。業務データの本体は国内に置き、国外に渡るのはメールの宛先と本文、あるいは利用者の ID だけ、というように、渡るものが限られていることが説明されていれば、社内での判断がしやすくなる。

生成 AI の機能に、何が送られるか

最近の業務システムには、文章の要約や見積の読み取りなど、外部の AI を使う機能が組み込まれていることがある。この場合、取引先の情報が、契約した事業者のさらに先にある AI の提供事業者に送られることがある。前述の総務省の指針は、AI を用いたクラウドサービスについて事業者が開示する項目として、利用者が入力したデータの利用の有無と内容、同意の取得方法、利用者データを使った追加学習後の学習済みモデルの権利、API 等による他社の AI 機能の活用の有無を挙げている[5]。

選ぶ側が聞くのは次の 4 つである。どの機能を使ったときに、どの情報が、どの事業者へ送られるか。送られた情報が AI の学習に使われるか。AI の機能を会社として使わない設定にでき、そのとき送信が止まるのは全部の機能か一部か。AI の提供事業者が前節の委託先の一覧に載っているか。とくに 3 つ目は、設定画面の説明と実際の動きが一致しているかを、購買システムを試しに入れる段階で確かめておきたい。社員が業務で生成 AI に何を入れてよいかという社内の線引きは購買で生成 AI に任せてよいこと・任せないことで扱っている。この記事で扱うのは、社員が意識しないうちにシステムの機能を通じて送られる経路のほうである。

単価と図面は、取引先との契約と自社の規程で確かめる

単価・取引条件・図面は、個人情報保護法の対象ではない。確かめる相手は、取引先と交わした契約と、自社の情報管理の規程である。

IPA の手引きは、クラウドを選ぶときの確認ポイントの一つに、自社のルールとクラウドサービスの活用との間に矛盾や不一致が生じないかを置き、社外に置くことを禁止しているデータの例として「お客様から預かった情報」を挙げている[4]。購買の場合、取引先から受け取った図面や見積の内訳は、まさに相手から預かった情報にあたる。自社の規程が預かった情報の社外保管を禁じていれば、クラウドに置く前に規程を見直すか、置く情報を絞る必要がある。

取引先と秘密保持の取り決めがある場合は、その条項を読む。確かめるのは、秘密情報を開示してよい相手の範囲(自社の役員・従業員に限るのか、委託先を含むのか)、委託先に開示するときの条件(同等の義務を負わせる、事前に通知する、など)、管理の方法についての定め、の 3 点である。条項が「第三者への開示の禁止」だけで委託先への扱いが書かれていない場合、クラウドへの保管が開示に当たるかは読み方が分かれる。迷う場合は、取引先に一言伝えて了解を取っておくのが確実である。基本契約にどんな条項を入れるかは基本取引契約書とはで整理している。

どの情報でも共通するのは、必要のないものを置かないことである。ガイドラインは委託先の監督の前提として、委託する業務の内容に対して必要のない個人データを提供しないことを当然としている[3]。取引先の担当者の私用の携帯番号、退職した担当者の連絡先、使わなくなった古い図面の版などは、システムに移す前に外す。何を消せて何を消せないかはマスタの棚卸しの手順が使える。

確かめる手順(選ぶ前・契約時・使い始めてから)

1. 選ぶ前:預ける情報を 3 つに分けて書き出す。担当者の情報・取引条件・技術の情報のどれを、どの範囲で置くかを決める。

2. 選ぶ前:委託に当たるかを確かめる。規約に事業者がデータを取り扱う場面(通知の送信・サポート・障害調査)が書かれているか、事業者の担当者がデータを見られる仕組みかを確認する。迷う場合は委託として扱う。

3. 選ぶ前:委託先・再委託先の一覧を受け取る。名前・所在国・渡る情報・目的が書かれているか、変更時に通知されるかを確かめる。

4. 選ぶ前:AI の機能に送られる情報を確かめる。機能ごとの送信先、学習への利用、会社として止める設定の効き方を聞く。

5. 契約時:安全管理措置にあたる条項を控える。規約のどの条項で何が約束されているかを社内の記録に書き写す。

6. 契約時:取引先との契約と自社の規程に照らす。預かった図面や見積の社外保管が許されるかを確かめ、必要なら取引先の了解を取る。

7. 使い始めてから:時期を決めて見直す。年に 1 回など、委託先の一覧と公開情報の変更を確認し、確認したことを記録に残す。

よくある質問

取引先の担当者に、クラウドに登録してよいか同意を取る必要はありますか

クラウドの利用が委託に当たる場合は、利用目的の達成に必要な範囲内であれば委託先は第三者に当たらず、本人の同意は要らない。そのかわりに委託先の監督が求められる[3]。事業者が個人データを取り扱わないこととなっている場合は、そもそも提供に当たらない[1]。ただし、外国にある第三者への提供に当たる場合は別の手続きが要るので、前述の保管場所の確認を先に済ませる。

海外の事業者のサービスは避けたほうがよいですか

事業者の所在だけで判断する必要はない。外国の事業者でも、その事業者が個人データを取り扱わないこととなっていれば外国にある第三者への提供には当たらない[1]。逆に、サーバーが国内でも外国の事業者が取り扱っていれば当たりうる[1]。確かめるのは、誰がどこで取り扱うかと、そのときに必要な手続きや措置が説明されているかである。

取引先が個人事業主の場合は何が変わりますか

取引先そのものが個人なので、担当者の連絡先だけでなく、取引先マスタの名称・住所・振込先などが個人情報になりうる。担当者の情報と同じく、委託先の監督と保管場所の確認の対象に含めて考える。

事業者がセキュリティの認証を持っていれば、確かめなくてよいですか

認証は確かめる材料の一つで、確かめた代わりにはならない。認証がどのサービスのどの範囲を対象にしているかは、認証ごとに異なる。委託先の選定でガイドラインが求めているのは、別添の安全管理措置の各項目が委託する業務の内容に沿って確実に実施されることの確認である[3]。認証の範囲の読み方は前述の安全性の記事で扱っている。

まとめ

取引先の情報をクラウドに預けるときは、担当者の情報・取引条件・技術の情報の 3 つに分け、それぞれ確かめる文書を変える。担当者の情報については、クラウドの利用が委託に当たるかを、データが含まれているかではなく事業者が取り扱うことになっているかで判断する。例外として Q&A が例に挙げるのは契約条項とアクセス制御がそろった状態で、片方だけで当たると考えないほうがよい。そのうえで、受発注のサービスは事業者がデータに触れる場面が多いので、委託として監督する前提で組むほうが安全である。監督は選定・契約・状況の把握の 3 つで、再委託の連なりまで一覧で確かめる。保管場所はサーバーの所在だけでは決まらず、誰がどこで取り扱うかで判断する。AI の機能に送られる情報も、委託先の一覧の中で確かめる。単価と図面は、取引先との契約と自社の規程に照らし、必要のない情報は置かない。

出典・参考資料

  1. 「個人情報の保護に関する法律についてのガイドライン」に関するQ&A(個人情報保護委員会/令和 7 年 7 月 1 日更新・Q7-53・Q7-54・Q12-3・Q12-4)
  2. クラウドサービス提供事業者が個人情報保護法上の個人情報取扱事業者に該当する場合の留意点について(注意喚起)(個人情報保護委員会/令和 6 年 3 月 25 日)
  3. 個人情報の保護に関する法律についてのガイドライン(通則編)(個人情報保護委員会/平成 28 年 11 月・令和 8 年 6 月一部改正)
  4. 中小企業のための クラウドサービス安全利用の手引き(情報処理推進機構 セキュリティセンター/2026 年 6 月)
  5. AI を用いたクラウドサービスの安全・信頼性に係る情報開示指針(ASP・SaaS 編)(総務省/令和 4 年 2 月)

取引先の情報をどこに置き、どこへ渡すかを公開している見積・発注クラウド

Newji one は、製造業の見積依頼から発注までを扱う見積・発注クラウドです。この記事の項目のうち、保管場所と国外の委託先の確認に対応する情報を公開しています。業務データと添付ファイルの保管先は東京リージョンで、AI 機能・メール配信・エラー監視のために国外の事業者へ送る場合は、委託先の名前・国・送る情報・目的をプライバシーポリシーに一覧で示しています。

サービス資料を見る(無料)

WHITE PAPER

この記事の理解を深める
無料ホワイトペーパーをプレゼント

製造業の現場で使える実務資料(PDF)を無料でお届けします。"こんな資料が届きます" ↓ 下のボタンからどうぞ。

FREE DOCUMENT — サービス資料(PDF・無料)

見積依頼から比較まで、
ひとつの画面にまとめる方法

Newji one は、製造業の調達・受発注に特化したクラウド/AIエージェント。見積依頼・発注書作成・進捗管理・承認をひとつの画面に集約し、AIが比較と異常検知を担当。最後の「GO」だけ人が押す仕組みです。

  • 見積〜発注〜納期を一元管理。催促・転記のムダをゼロに
  • AIが相見積もり比較と異常検知。あなたは判断だけに集中
  • 取引先は「招待」で完全無料。自社コストだけで取引先ごとデジタル化

※ 取引先から招待された企業様は完全無料でご利用いただけます

NEWJI総研

購買・調達や設計・品質の実務を、
研修テキストと実務書式にまとめています。
無料サンプルで中身を確かめられます。

NEWJI総研の資料を見る

OEM/ODM 生産委託

アイデアはある。作れる工場が見つからない。
試作1個から量産まで、加工条件に合わせて最適提案します。
短納期・高精度案件もご相談ください。

加工可否を相談する

AI/DX支援

見積・発注、紙・FAX、品質記録など、
人に頼って回っている業務を、AIと仕組みで回る形に。
まずは無料でご相談ください。

AI/DX支援を見る

見積・発注クラウド Newji one

受発注が増えるほど、入力・確認・催促が重くなる。
受発注管理を“仕組み化“して、ミスと工数を削減しませんか。
見積・発注・納期まで一元管理できます。

機能を確認する

You cannot copy content of this page