経費精算サービスの契約時は、料金や機能だけでなく、どの個人情報を、何の目的で、誰が、どこで、いつまで取り扱うのかを確認します。特に重要なのは、委託先の安全管理、再委託、海外での取り扱い、事故発生時の連絡、契約終了後の削除です。
経費精算では、氏名や社員番号だけでなく、銀行口座、領収書の画像、訪問先、交通経路、クレジットカード情報の一部などを扱うことがあります。契約書だけでなく、個人情報保護方針、利用規約、セキュリティ資料、サービス仕様書も合わせて確認しましょう。
契約時に確認する個人情報の取り扱い項目
| 確認項目 | 確認する内容 |
|---|---|
| 取り扱う情報 | 氏名、社員番号、所属、口座情報、領収書画像、利用日時、訪問先など、サービスが取得する情報を特定する |
| 利用目的 | 経費精算、支払処理、問い合わせ対応、保守など、利用目的が必要な範囲に限定されているか |
| 委託関係 | サービス提供会社が、自社に代わって個人データを取り扱う委託先として契約上明確になっているか |
| 安全管理 | アクセス制御、暗号化、ログ管理、脆弱性対策、従業員教育などの対策が示されているか |
| 再委託 | 外部のクラウド会社や保守会社に再委託するか、再委託先を管理する仕組みがあるか |
| 保管場所 | データを保管する国や地域、バックアップ先、海外事業者の利用有無が分かるか |
| 事故対応 | 漏えいなどが起きた場合の連絡期限、報告内容、原因調査、再発防止、費用負担が決まっているか |
| 契約終了後 | データの返却、削除、バックアップの消去、削除完了の確認方法が定められているか |
1. どの個人情報を取り扱うかを一覧にする
最初に、経費精算サービスへ入力・送信する情報を洗い出します。契約書に「個人情報」とだけ書かれている場合は、実際の項目が別紙や仕様書に記載されているか確認してください。
- 氏名、社員番号、所属部署、役職
- メールアドレス、電話番号
- 振込先の銀行名、支店名、口座番号、口座名義
- 領収書や請求書の画像
- 利用日、金額、訪問先、取引先、移動経路
- 法人カードや個人カードの番号の一部
- 上長などの承認者情報、操作履歴、ログイン情報
領収書には、経費の内容以外に、個人の氏名、住所、電話番号、カード番号の一部などが記載されていることがあります。サービスが画像を読み取る場合は、画像データや読み取り結果がどのように保存されるかも確認します。
要配慮個人情報やマイナンバーを送信しないか
経費の内容によっては、病院名や診療内容が分かる領収書など、病歴などに関係する情報が含まれる可能性があります。こうした情報を扱う場合は、通常の経費データよりも厳格な管理が必要になるため、サービスが対応しているか、そもそも登録してよいかを確認します。
マイナンバーは、通常の経費精算に必要とは限りません。サービスがマイナンバーを取得・保存する仕様であれば、利用目的や管理方法が適切かを確認し、不要であれば入力しない運用にします。
2. 利用目的とデータの利用範囲を確認する
サービス提供会社が個人情報を経費精算の処理に必要な範囲で利用するのか、それとも分析、広告、サービス改善などにも利用するのかを確認します。
契約書や利用規約では、次の点を確認してください。
- 経費申請、承認、支払処理のために利用すること
- 問い合わせ対応や障害対応のために閲覧することがあるか
- 統計化・匿名化したデータをサービス改善に使うか
- 利用目的を変更・追加する場合の通知や同意の方法
- 契約上の目的を超えて、広告や営業に利用しないこと
「サービス提供に必要な範囲」などの抽象的な表現だけでは、利用範囲を判断しにくいことがあります。自社が想定する使い方と異なる利用が含まれていないか、提供会社に具体的な説明を求めましょう。
3. 委託先としての管理方法を確認する
経費精算サービスに従業員の個人データを預ける場合、委託元である自社には、委託先を適切に監督することが求められます。そのため、契約書に秘密保持、安全管理、目的外利用の禁止などが定められているかを確認します。
確認する主な内容は次のとおりです。
- 個人データを契約上の目的以外に利用しないこと
- 権限のある担当者だけがデータへアクセスすること
- 従業員や作業担当者に秘密保持義務を課していること
- 安全管理措置の内容を説明できること
- 自社からの問い合わせや監査に対応できること
- 法令違反や契約違反があった場合の対応が定められていること
セキュリティ認証の取得だけで、契約上の管理責任がすべて明らかになるわけではありません。認証の有無に加え、対象となるサービスやデータ、認証の有効期間、契約での責任分担を確認します。
4. 再委託先と海外での取り扱いを確認する
経費精算サービス会社が、データ保管、画像解析、メール送信、保守などを別の会社へ再委託している場合があります。再委託の有無と、再委託先をサービス会社がどのように管理するかを確認してください。
契約時には、少なくとも次の点を確認します。
- 再委託できる業務の範囲
- 再委託先を事前に通知または公表するか
- 再委託先にも同等の安全管理義務を課すか
- 再委託先の変更を知る方法
- 再委託先で事故が起きた場合の責任分担
また、データセンターやバックアップ先が海外にある場合は、保存場所だけでなく、海外の事業者や拠点がデータへアクセスする可能性も確認します。国や地域、アクセス主体、現地法令による開示の可能性などが契約資料に示されているかを確認し、必要な社内手続きを整理します。
5. 安全管理措置を具体的に確認する
「万全のセキュリティ対策」などの表現だけでは、実際の管理水準を判断できません。経費精算サービスで想定されるリスクに対して、どの対策があるのかを具体的に確認します。
| 分野 | 確認例 |
|---|---|
| アクセス管理 | 利用者ごとのID、権限設定、多要素認証、退職者アカウントの停止 |
| 通信・保存 | 通信時や保存時の暗号化、バックアップの保護 |
| 操作記録 | 閲覧・ダウンロード・変更・削除のログを記録し、確認できるか |
| 端末管理 | 管理者が利用する端末の紛失対策やマルウェア対策 |
| 脆弱性対策 | アップデート、脆弱性診断、侵入検知などの実施内容 |
| 物理的管理 | データセンターへの入退室管理やバックアップ媒体の管理 |
| 従業員管理 | 守秘義務、教育、退職時のアクセス停止 |
自社で必要な水準は、扱う情報の種類や会社の規模、利用方法によって異なります。たとえば、口座情報や領収書画像を保存する場合は、閲覧権限を経理担当者だけに限定できるか、管理者が不正に一括ダウンロードできないかを確認すると判断しやすくなります。
6. 個人情報の漏えいなどが起きたときの対応を確認する
事故が起きた場合に重要なのは、自社へいつ、どの情報を、どの方法で連絡するかです。契約時に次の事項を決めておくと、初動が遅れにくくなります。
- 事故を把握した後の第一報の期限
- 連絡先と緊急時の連絡方法
- 影響を受けたデータや人数の報告内容
- 原因調査と証拠保全の方法
- 自社、サービス会社、再委託先の役割分担
- 本人への通知や関係機関への報告に関する協力
- 再発防止策の報告
- 事故対応にかかる費用や損害賠償の扱い
「速やかに通知する」という記載だけでは、会社によって解釈が異なります。契約書や個別契約で、第一報の期限を「判明後何時間以内」など、実務で使える形にできるか確認します。
7. 契約終了後の返却・削除方法を確認する
サービスの解約後も、経費データが本番環境、バックアップ、ログ、サポート用の保存領域に残ることがあります。契約終了時に、どのデータを、いつ、どの方法で削除するのかを確認してください。
- 自社データをエクスポートして返却できるか
- 返却できるファイル形式と期限
- 本番環境からの削除時期
- バックアップから削除される時期
- ログや障害対応記録の保存期間
- 削除完了の証明書や報告書を発行できるか
- 法令上の保存義務があるデータをどう扱うか
会計・税務上の保存が必要な資料と、サービス会社が保管する個人データは別に考える必要があります。自社で必要な記録を取得したうえで、サービス会社側の保存期間と削除時期が矛盾しないか確認します。
契約書だけでなく確認すべき資料
個人情報の取り扱いは、契約書本文だけでなく複数の資料に分かれていることがあります。契約前に、次の資料の内容と優先関係を確認しましょう。
- 基本契約書、利用規約、個別契約書
- 個人情報の取り扱いに関する条項
- プライバシーポリシー
- セキュリティホワイトペーパーや安全管理資料
- 再委託先・データ保管地域の一覧
- 障害・セキュリティ事故対応の規程
- データ削除・解約時の手順書
- サービス仕様書や管理者向けマニュアル
資料同士で、保存期間、再委託、海外移転、利用目的の説明が異なる場合は、どの資料が契約上優先されるかを確認します。ウェブサイトの記載が後から変更される可能性がある場合は、契約時点の資料を保存しておくと、後日の確認に役立ちます。
契約前に使える確認手順
- 経費精算サービスへ送信する個人情報を項目ごとに一覧化します。
- 領収書画像や申請内容に、要配慮個人情報やマイナンバーが含まれる可能性を確認します。
- 利用目的、保管場所、再委託先、保存期間を契約資料から確認します。
- アクセス管理、暗号化、ログ、事故対応などの安全管理措置を確認します。
- 解約時のデータ返却、削除、バックアップの扱いを確認します。
- 不明な点は、回答期限と回答者を明確にして、提供会社から書面で回答を得ます。
- 自社の経理部門、情報システム部門、法務・個人情報管理担当者で、残るリスクを判断します。
回答が「仕様上対応していない」「契約対象外」「個別確認が必要」とされた項目は、未確認のまま利用を始めないことが大切です。代替サービスを検討するか、入力項目や権限を減らす運用に変更できないかを確認します。
経費精算の個人情報について契約時に確認すること
契約時は、まず取り扱う情報と利用目的を特定し、次に安全管理、再委託・海外取り扱い、事故対応、契約終了後の削除を確認するのが基本です。
特に、口座情報や領収書画像を扱う場合は、誰が閲覧できるか、どこに保存されるか、漏えい時にいつ連絡されるかを曖昧にしないでください。契約書の文言だけで判断できない場合は、仕様書やセキュリティ資料を取り寄せ、未確認の点を残したまま契約しないことが重要です。







