株式会社COTSUBU

CHAPTER 06

自治体の個人情報の扱い|目的外利用・匿名加工

この章で分かること

  • 個人情報の扱いを確認するときの6つの問いと、聞く相手3人
  • 委託するときに契約で決める5つ
  • 設計でできること(権限・ログ・公開しない・持たない・消す)と、事故が起きやすい6か所
この章の目次(10)
  1. 1この章は法的な助言ではありません
  2. 2聞く相手は3人
  3. 3確認するときの6つの問い
  4. 4委託するときに決める5つ
  5. 5設計でできること
  6. 6統計・可視化に使うときは、別の協議になる
  7. 7事故が起きやすい6か所
  8. 8相談の記録・支援の記録は、特に慎重に
  9. 9よくある間違いを5つ
  10. 10この章の出口

個人情報を扱う業務をデジタル化するときに要るのは、法令の知識ではなく、協議の段取りです。 「使ってよいか」を現場やベンダーが判断した時点で、その案件は危うい状態になります。 この章は、誰に・何を・いつ聞くかを決め、設計の側で事故の芽を減らすための章です。

この章で分かること

  • 個人情報の扱いを確認するときの6つの問いと、聞く相手3人
  • 委託するときに契約で決める5つ
  • 設計でできること(権限・ログ・公開しない・持たない・消す)と、事故が起きやすい6か所

この章は法的な助言ではありません

この章には、法令の解釈も、適否の判断も書きません。

個人情報の取扱いに関する制度は改正が続いており、自治体の取扱いについても、法令と自庁の条例・規則・運用の両方を見る必要があります。条例で定められている事項や、審議会への諮問の要否、庁内の協議の手順は、団体ごとに違います。

書いてあるのは、確認する場所と、確認するときの問いだけです。

確認する場所 何を見るか
自庁の個人情報保護の担当課 庁内の手続き、協議の要否、審議会の扱い
自庁の例規(条例・規則・要綱) 自庁で定めている事項
国の所管機関(個人情報保護委員会)の公表資料 法令と、自治体向けに示されている考え方の最新版
所管課の事務の根拠(法令・要綱・申請書の様式) その情報を何の目的で集めているか

探す言葉:「個人情報保護 事務対応 ガイドライン」「(自庁名)個人情報保護条例/規則」「個人情報 取扱事務 登録」「審議会 諮問」。

聞く相手は3人

順番があります。いきなり個人情報保護の担当課に行っても、答えは出ません。その情報を何の目的で集めたかを知っているのは、所管課だけだからです。

順 相手 聞くこと
1 所管課(業務を持っている課) 何の目的で集めた情報か。根拠は何か。申請書に何と書いてあるか
2 個人情報保護の担当課 今やろうとしている使い方が、庁内のどの手続きに当たるか
3 法規・契約の担当 委託の契約に何を入れるか

1を飛ばすと、2で「何の情報ですか」と聞かれて止まります。申請書・同意欄・根拠となる要綱の現物を持って行ってください。

確認するときの6つの問い

打ち合わせに持って行く問いです。これ以上増やさないでください。 増やすと結論が出ません。

# 問い なぜ聞くか
1 この情報は何か 氏名・連絡先だけか、健康・所得・支援の記録など特に配慮が要るものを含むか
2 何の目的で集めたものか 申請書・要綱に書かれている目的を確認する
3 今やろうとしている使い方は、その目的の範囲か ここが最大の論点。判断するのは担当課であって、現場でも事業者でもない
4 誰が見るか 担当者だけか、課内か、庁内全体か。他の課に見せるか
5 外部に預けるか クラウドに保存するか。委託先が触るか(5章と同じ論点)
6 いつまで持つか 保存期間と、その後どうするか

3の問いは、言い方を変えると「同じ業務のための道具立てを変えるだけなのか、使い道が増えるのか」です。紙の名簿をアプリに移すだけなのか、そこから別の目的の案内を出すのか。後者は、庁内の手続きが変わる可能性があります。必ず協議してください。

委託するときに決める5つ

事業者に作らせる/運用させる場合、契約に入れる5つです(4章の仕様書12行の9)。

決めること 中身
取扱いの範囲 何のデータを、何のために、どこまで触れるか
再委託 可否、事前承認の要否、再委託先の管理
従事者 誰が作業するか。名簿の提出、秘密保持の誓約
持ち出し データの複製・持ち出しの可否、作業場所、端末
終了時 返還・削除の方法、削除したことの確認

「終了時」が最も抜けます。 契約が終わったあと、事業者の手元に本番データの控えが残っていないかは、終わってからでは確認できません。削除の方法と、その確認の仕方を、契約の段階で書いてください。

当社が構築に入る場合も、作業に使うデータは可能な限り本物を使わない形にします。テスト環境に本番の個人情報を入れるのは、事故が起きる典型的な場所です(後述)。

設計でできること

協議の結果「扱ってよい」となっても、そこで終わりではありません。設計の側で、事故の起きる確率を下げられます。

当社が島根県海士町で健康福祉課の定期健診の対象者管理を作ったとき、着手前に決めた設計は次の3つでした。健診の情報は特に配慮が要る情報を含むためです。

  1. 閲覧権限を担当課に限定する
  2. 操作ログを残す
  3. 外部に公開するビューを作らない

これに、一般化できる決めごとを足すと、次の6つになります。

決めごと 中身 効き方
持たない 業務に要らない項目は、最初から作らない 漏れるものが減る
見せない 権限を課・担当に限定する。一覧の初期表示を絞る 見えるから見る、が起きない
公開しない 外部に見せるビュー・共有リンクを作らない 設定の取り違えによる公開を防ぐ
残す 誰が何を見たか、変更したかのログ 事故のときに範囲を特定できる
消す 保存期間を決め、過ぎたものを扱う手順を作る 持ち続けることで増える危険を減らす
分ける 秘匿性の高い項目を別に切る 見せる範囲を分けられる

「分ける」の実例が、海士町の入札関連情報の一元管理です。案件そのものは庁内で広く見えたほうが価値がありますが、予定価格は秘匿性が高いため、別のアプリに切って閲覧範囲を担当課と契約担当に限定しました。 1つのアプリに全部入れてしまうと、「見せたいもの」と「見せてはいけないもの」を同じ権限で扱うことになります。

権限設計そのものの作り方は、kintoneの教科書 10章(権限設計|異動・退職で壊れない形)に書いています。表示を消すことは、秘匿の代わりにはなりません。 見えなくしただけのものは、書き出しや検索で出てきます。

統計・可視化に使うときは、別の協議になる

「個人が分からない形にすれば自由に使える」と考えるのは危険です。加工の程度によって扱いが変わり、庁内の手続きも変わる可能性があります。 少数の該当者しかいない地区・年齢・属性の組み合わせは、集計しても個人が特定できてしまうことがあります。

当社は海士町でデータ可視化基盤の運用改善にも関わりましたが、公表する粒度は、必ず所管課と個人情報保護の担当に確認する事項として扱っています。

確認するときの問いは3つです。

問い 見るところ
どこまで粗くするか 地区・年齢・性別などの組み合わせで、該当者が少数にならないか
誰に見せるか 庁内だけか、公表するか。公表なら公開の手続きは何か
元のデータに戻せるか 加工前のデータとの対応表を持つか。持つなら誰が管理するか

この本は「どこまで加工すれば安全か」を書きません。 判断は、自庁の担当と所管課が行うものです。

事故が起きやすい6か所

制度の話より、実務ではこちらのほうが頻繁に起きます。先に潰してください。

場所 何が起きるか 先に決めること
CSVの書き出し 個人情報を含むファイルが端末や共有フォルダに残る 書き出せる人を限る。書き出した後の扱いを決める
メールの添付・宛先 誤送信、宛先の一括指定 名簿をメールで送らない運用にする
外部に公開するビュー・共有リンク 設定の取り違えで、想定外の範囲に見える 作らない。作るなら承認を要する形にする
テスト環境の本番データ 検証用の環境に本物が入ったまま残る 作業には本物を使わない。使う場合の手順を決める
共有アカウント 誰が見たか分からない 1人1ID(5章の点検10)
画面・紙の放置 窓口の画面が来庁者から見える。印刷が残る 表示の絞り込み、印刷の扱いを決める

「外部に公開するビューを作らない」は、当社が自治体案件で守っている決めごとです。 必要になったときは、別の仕組みで、別の承認を経て公開します。日常の業務アプリの設定変更1つで公開状態が作れる形にしない、という考え方です。

相談の記録・支援の記録は、特に慎重に

福祉・健康・教育の分野では、相談の記録という形の情報が出てきます。氏名と連絡先だけではなく、家庭の状況や健康状態が文章で入ります。

当社が三重県名張市で支援している案件にも、地域包括支援センターの相談記録のように個人情報を含むものがあり、セキュリティ面に十分配慮しながら進める前提で順番が組まれています。1件目にはしません(2章の点数表 軸3)。

こうした業務で、設計の前に決めることは3つです。

決めること 具体
誰が見るか 担当者か、担当課か。上長はどこまで見るか。異動した職員の権限をいつ外すか
何を書くか 事実と、支援者の所見を分けるか。他の相談者の情報が混ざらない書き方にするか
どこまで残すか 保存期間。終結した案件の扱い

「何を書くか」は、システムの話ではなく業務の話です。 ここを決めずにアプリだけ作ると、自由記述欄に何でも入り、後から権限を分けられなくなります。

よくある間違いを5つ

「現場で『これは大丈夫だろう』と判断する」 ——判断できるのは所管課と個人情報保護の担当です。現場や事業者の判断で進めた案件は、後から止まります。直し方:6つの問いを持って協議する。協議した記録(日付・相手・結論)を残す。

「紙でやっていたことをそのまま移すだけだから、手続きは要らないと考える」 ——道具を変えるだけなのか、使い道が増えるのかで扱いが変わることがあります。直し方:「今やろうとしている使い方は、集めた目的の範囲か」を担当に確認する。判断を自分でしない。

「アクセス権限を後から付ける」 ——最初に全員が見える状態で作ると、後から絞るときに「見られなくなると困る」という声が出て、絞れなくなります。直し方:狭く作って、必要に応じて広げる。初期は担当課のみ。

「テスト環境に本番のデータを入れる」 ——検証のたびに本物が複製され、どこに残っているか分からなくなります。直し方:作業には本物を使わない。やむを得ず使う場合は、範囲・期間・削除の手順を先に決める。

「匿名化したから公開してよいと考える」 ——該当者が少数になる組み合わせでは、集計でも個人が推定できることがあります。直し方:公表の粒度は、所管課と個人情報保護の担当に確認する。この本も、どこまで加工すれば安全かは書きません。

この章の出口

この章を終えたとき、手元に残っているべきものは3つです。

  1. 協議の記録(所管課・個人情報保護の担当と、6つの問いについて確認した結果)
  2. 設計の決めごと(権限・ログ・公開しない・持たない・消す・分ける)
  3. 14項目の○×(必須4項目がすべて○)

ここまでで、やる業務・お金・契約の方式・置く場所・データの扱いが決まりました。決める工程と守る工程は終わりです。

次からは作る工程に入ります。最初に決めるのは、どこまでを職員が自分で直せるようにするかです。ここを外すと、作った翌月から改修の見積が届き、運用費が構築費を超えます。

次の章へ:7章 自治体の内製と外注の線引き|職員が直せる範囲

この章の点検リストを開く(自社の状態を○×で判定する用)

点検リスト:個人情報の事前確認(14項目)

設計に入る前に、所管課と一緒に通します。 5章の点検リストと同じタイミングで実施してください。

# チェック項目 合格ライン
1 扱う情報の種類を書き出した 氏名・連絡先だけか、配慮が要るものを含むか
2 何の目的で集めた情報かを、所管課に確認した 申請書・要綱の現物で確認した
3 今やろうとしている使い方が目的の範囲かを協議した 個人情報保護の担当に確認した。結論が記録されている
4 協議の記録がある 日付・相手・結論が文書にある
5 庁内の手続き(登録・諮問等)の要否を確認した 要否と、要る場合の所要期間が分かっている
6 見る人の範囲を決めた 担当者/課内/庁内のどれか。異動時に外す手順もある
7 初期の権限を狭く設計した 全員に見える状態で作っていない
8 外部に公開するビュー・共有リンクを作らない設計にした 作っていない。必要な場合は別の承認を経る形
9 操作ログが残る設定にした 誰が何を見たか・変えたかが追える
10 保存期間と、期間後の扱いを決めた 期間が書いてある
11 秘匿性の高い項目を分けた 予定価格・所見などを別に切ったか検討した
12 委託する場合、5つを契約に入れた 範囲・再委託・従事者・持ち出し・終了時
13 テスト環境に本番データを入れない手順にした 使う場合の範囲・期間・削除が決まっている
14 事故が起きやすい6か所を潰した CSV・メール・公開ビュー・テスト環境・共有アカウント・画面と紙

合格ライン=14項目中12以上。ただし 2・3・7・8 のどれかが×なら設計に入らない。

  • 2が×:何の目的で集めた情報かが分からないまま設計することになります。協議のしようがありません
  • 3が×:最も重い論点を飛ばしています。後から止まる案件は、ほぼここです
  • 7が×:後から絞れなくなります。広げるのは簡単で、狭めるのは難しい
  • 8が×:設定の取り違え1つで、想定外の範囲に見える状態が作れてしまいます

11は、秘匿性に差がないデータだけを扱う場合、検討した記録があれば○として構いません。

読んでも決めきれないところは、一緒に決めます

30分の相談は無料です。役場に常駐して進めた実例をお見せします。引き受けられる範囲は自治体DX支援・地域活性化起業人にまとめています。

30分相談を予約する

更新日 2018年10月20日