一般社団法人ノーマポート 個人情報・特定個人情報等取扱規程
制定日:令和7年1月1日 承認:代表理事
第1章 総則
第1条(目的) 本規程は、一般社団法人ノーマポート(以下「当法人」)が業務上取り扱う個人情報及び特定個人情報等(個人番号及び個人番号をその内容に含む個人情報。以下同じ)について、個人情報の保護に関する法律、行政手続における特定の個人を識別するための番号の利用等に関する法律(以下「番号法」)、及び個人情報保護委員会が定めるガイドラインに基づき、その適正な取扱いと安全管理のための体制を定めることを目的とする。
第2条(適用範囲) 本規程は、当法人の役員、職員、パート・アルバイト、業務委託先の従事者等、当法人の業務に従事するすべての者(以下「従業者」)に適用する。
第2章 取扱体制
第3条(個人情報保護責任者の設置及び責任) 1. 当法人は、個人情報及び特定個人情報等の取扱いに関する責任者として「個人情報保護責任者」を置き、代表理事(髙草雄士)をもって充てる。 2. 個人情報保護責任者は、次の事項について責任を負う。 – (1) 本規程及び関連する取扱手順の策定、改廃及び周知 – (2) 従業者(将来採用する者及び業務委託先の従事者を含む)に対する教育・研修の実施 – (3) 個人情報取扱担当者の指名及び監督 – (4) 取扱状況の点検及び是正措置 – (5) 漏えい等事案発生時の対応の統括及び関係機関への報告 – (6) 業務委託先の選定及び監督
第4条(個人情報取扱担当者の明確化及び役割) 1. 個人情報及び特定個人情報等を取り扱う「個人情報取扱担当者」(以下「取扱担当者」)は、代表理事(髙草雄士)とする。本規程制定時点において、当法人の取扱担当者は代表理事1名のみであり、個人情報保護責任者を兼ねる。 2. 取扱担当者は、次の役割を担う。 – (1) 個人情報及び特定個人情報等の取得、利用、保管、提供、削除・廃棄を行うこと – (2) 取扱いの記録(取扱記録簿)を作成し、保存すること – (3) 本規程及び取扱手順を遵守すること 3. 取扱担当者以外の者は、特定個人情報等を取り扱ってはならない。将来、従業者を採用し又は業務を委託して取扱担当者を追加する場合は、個人情報保護責任者が書面(別表1「取扱担当者一覧」)により指名し、本規程を改定する。
第5条(取扱担当者が取り扱う特定個人情報等の範囲) 1. 取扱担当者が取り扱う特定個人情報等の範囲は、別表2「特定個人情報等取扱事務一覧」に定める事務及び情報に限る。 2. 当法人において特定個人情報等を取り扱う事務は、次のとおりとする。 – (1) 支払調書作成事務(講師謝金、原稿料、業務委託報酬等の支払先) – (2) 源泉徴収票・給与支払報告書作成事務(役員報酬) – (3) その他番号法に基づき法令上必要となる事務 3. 前項の事務において取り扱う特定個人情報等の範囲は、氏名、住所、生年月日、個人番号、及び当該事務に法令上必要な事項に限る。 4. 取扱担当者は、前二項に定める範囲を超えて特定個人情報等を取得、利用又は保管してはならない。
第6条(規程違反の事実又は兆候を把握した場合の報告連絡体制) 1. 取扱担当者は、本規程若しくは取扱手順に違反している事実又はその兆候を把握した場合、直ちに個人情報保護責任者に報告する。責任者と取扱担当者が同一人である場合は、当該事実を「取扱記録簿」に記録し、顧問税理士等の外部専門家に報告する。 2. 個人情報保護責任者は、速やかに事実を確認し、必要な是正措置を講じるとともに、その内容を記録する。 3. 業務委託先の従事者が違反の事実又は兆候を把握した場合は、契約に基づき直ちに個人情報保護責任者に報告する。 4. 報告経路は別表3「報告連絡体系図」に定める。報告を行った者に対し、報告を理由とする不利益な取扱いを行わない。
第7条(漏えい等事案の発生又は兆候を把握した場合の報告連絡体制) 1. 個人情報又は特定個人情報等の漏えい、滅失、毀損(以下「漏えい等」)の発生又はその兆候(誤送信、紛失、不正アクセスの疑い、外部からの指摘等を含む)を把握した者は、業務時間内外を問わず、直ちに個人情報保護責任者に第一報を行う。業務委託先の従事者も同様とする。 2. 第一報は、電話又は対面を原則とし、次の事項を判明している範囲で伝える。 – 発生(覚知)日時、場所、概要、対象となる情報の種類・件数(概数)、現時点で講じた措置 3. 個人情報保護責任者は、漏えい等の発生又は兆候を覚知した場合(自ら覚知した場合を含む)、直ちに別に定める「個人情報漏えい等事案対応規程」に基づき対応を開始し、覚知日時と内容を記録するとともに、顧問税理士等の外部専門家に報告し、対応について助言を求める。 4. 事案の重大性を自ら判断して報告を省略してはならず、些細と思われる事案であっても必ず記録・報告する。
第8条(複数の部署で取り扱う場合の任務分担及び責任) 1. 本規程制定時点において、当法人における特定個人情報等の取扱いは代表理事1名が一貫して行っており、複数の部署で取り扱う事務は存在しない。 2. 将来、事業の拡大等により特定個人情報等を複数の部署又は業務単位で取り扱うこととなる場合は、個人情報保護責任者は、取扱いを開始する前に、各部署の任務(取得、保管、法定調書の作成、廃棄等)の分担及び責任者を別表4「部署別任務分担表」に定め、本規程を改定する。 3. 前項の場合、部署間で特定個人情報等を授受するときは授受簿に記録し、授受は取扱担当者間で直接行う。各部署は自部署の任務範囲を超えて特定個人情報等を取り扱わない。
第3章 安全管理措置
第9条(従業者の監督・教育) 個人情報保護責任者は、年1回以上、従業者に対し個人情報及び特定個人情報等の取扱いに関する研修を実施し、その記録を保存する。
第10条(物理的・技術的安全管理措置) 1. 特定個人情報等を記載した書類は、施錠可能なキャビネットに保管し、鍵は個人情報保護責任者及び取扱担当者が管理する。 2. 特定個人情報等を保存する電子ファイルは、アクセス権限を取扱担当者に限定し、パスワード等による保護を行う。 3. 特定個人情報等は、法令上の保存期間を経過した後、速やかに復元不可能な方法で廃棄又は削除し、その記録を残す。
第11条(委託先の監督) 個人情報又は特定個人情報等の取扱いを外部に委託する場合、委託先の選定基準を定め、契約において安全管理措置、再委託の制限、漏えい等発生時の報告義務等を明記し、定期的に取扱状況を確認する。
第12条(点検・監査) 個人情報保護責任者は、年1回以上、本規程の遵守状況を点検し、結果を記録するとともに、必要に応じて本規程及び取扱手順を見直す。
第13条(改廃) 本規程の改廃は、代表理事が行う。
別表1 取扱担当者一覧
| 業務 | 取扱担当者(氏名) | 指名日 | 備考 |
|---|---|---|---|
| 支払調書作成 | 髙草雄士(代表理事) | 令和7年1月1日 | 個人情報保護責任者を兼務 |
| 源泉徴収・給与支払報告 | 髙草雄士(代表理事) | 令和7年1月1日 | 同上 |
別表2 特定個人情報等取扱事務一覧
| 事務名 | 取り扱う情報の範囲 | 取得対象者 | 取扱担当者 | 保管場所・方法 | 保存期間 |
|---|---|---|---|---|---|
| 支払調書作成 | 氏名・住所・個人番号 | 講師、執筆者、業務委託先(個人) | 髙草雄士 | 施錠キャビネット/パスワード保護ファイル | 法定保存期間(7年)経過後廃棄 |
| 源泉徴収票・給与支払報告書作成 | 氏名・住所・生年月日・個人番号 | 役員 | 髙草雄士 | 同上 | 同上 |
別表3 報告連絡体系図
覚知者(業務委託先従事者・関係者)→ 個人情報保護責任者兼取扱担当者(代表理事 髙草雄士)→ 顧問税理士等の外部専門家 →(報告義務対象事案)個人情報保護委員会・主務大臣等・委託元 ※責任者自身が覚知した場合:記録のうえ直ちに顧問税理士等の外部専門家へ報告
別表4 部署別任務分担表
現時点では該当なし(第8条第1項)。複数部署での取扱いを開始する場合に以下の様式で定める。 | 部署 | 取り扱う事務 | 任務 | 責任者 | 取扱担当者 | |—|—|—|—|—| | | | | | |
一般社団法人ノーマポート 個人情報漏えい等事案対応規程(案)
制定日:令和7年1月1日 承認:代表理事
第1条(目的) 本規程は、当法人が取り扱う個人情報及び特定個人情報等の漏えい、滅失、毀損又はそのおそれのある事案(以下「漏えい等事案」)が発生した場合の対応手順を定め、被害の拡大防止、本人の権利利益の保護及び再発防止を図ることを目的とする。
第2条(対応体制) 1. 漏えい等事案への対応は、個人情報保護責任者(代表理事)が統括する。 2. 個人情報保護責任者は、事案の規模に応じて対応チームを編成し、必要に応じて弁護士、情報セキュリティ専門家等の外部専門家の助言を求める。
第3条(事業者内部における報告及び被害の拡大防止) 1. 漏えい等事案を覚知した従業者は、「個人情報・特定個人情報等取扱規程」第7条に基づき、直ちに個人情報保護責任者に第一報を行う。 2. 個人情報保護責任者は、第一報を受けた後、直ちに次の初動措置を指示する。 – (1) 漏えい等の原因となった媒体・機器・アカウントの隔離、利用停止、パスワード変更 – (2) 誤送信の場合:送信先への連絡と削除依頼、及び削除確認 – (3) 紛失の場合:捜索、警察への届出、遠隔ロック・消去等 – (4) 不正アクセスの場合:ネットワークからの切断、ログの保全 – (5) 事案に関する証拠(ログ、メール、書類等)の保全 3. 個人情報保護責任者は、初動措置の内容と時刻を「漏えい等事案対応記録簿」に記録する。 4. 事案の内容は、対応に必要な範囲の者以外に共有せず、確認前の情報を外部に発信しない。
第4条(事実関係の調査及び原因の究明) 1. 個人情報保護責任者は、初動措置と並行して、次の事項について調査を行う。 – (1) 発生日時、覚知日時、覚知の経緯 – (2) 漏えい等の態様(誤送付・誤送信、紛失、盗難、不正アクセス、内部不正、その他) – (3) 漏えい等の原因(人的要因、手順の不備、システム上の要因等) – (4) 関係した従業者、委託先の有無 2. 調査は、客観的な証拠に基づいて行い、必要に応じて関係者からの聞き取り記録を作成する。
第5条(影響範囲の特定) 1. 個人情報保護責任者は、次の事項を特定する。 – (1) 漏えい等した情報の種類(氏名、住所、個人番号、口座情報、要配慮個人情報等) – (2) 特定個人情報等の含有の有無 – (3) 対象となる本人の人数(確定できない場合は最大見込数) – (4) 漏えい先(特定の第三者か、不特定多数か、外部流出の可能性の程度) – (5) 二次被害(なりすまし、不正利用等)のおそれの有無及び程度 2. 影響範囲は、判明の都度、対応記録簿に更新して記録する。
第6条(影響を受ける可能性のある本人への連絡) 1. 個人情報保護責任者は、本人の権利利益を害するおそれがある場合、影響を受ける可能性のある本人に対し、事案の概要、漏えい等した情報の項目、原因、二次被害のおそれとその防止策、当法人の問合せ窓口を、速やかに通知する。 2. 通知は、書面、電子メール又は電話により行い、通知日時と方法を記録する。 3. 本人への連絡が困難な場合は、公表等の代替措置を講じる。 4. 個人情報保護委員会規則で報告義務の対象とされる事態(特定個人情報等の漏えい等、要配慮個人情報の漏えい等、不正利用により財産的被害が生じるおそれがある漏えい等、不正の目的による漏えい等、1,000人を超える漏えい等)については、本人への通知を法令上の義務として行う。
第7条(個人情報保護委員会及び主務大臣等への報告) 1. 前条第4項に定める事態に該当する場合、個人情報保護責任者は、個人情報保護委員会に対し次の報告を行う。 – (1) 速報:事態を知った日から概ね3〜5日以内に、その時点で把握している事項を報告する。 – (2) 確報:事態を知った日から30日以内(不正の目的による漏えい等の場合は60日以内)に、事実関係、影響範囲、本人対応、再発防止策等を報告する。 2. 特定個人情報等の漏えい等については、番号法及び特定個人情報の適正な取扱いに関するガイドラインに基づき、個人情報保護委員会に報告するとともに、当該事務が主務大臣等の監督下にある場合は、当該主務大臣等にも報告する。 3. 委託を受けて取り扱う個人情報に係る漏えい等の場合は、直ちに委託元に通知し、委託元と協議のうえ報告主体を確認する。 4. 補助事業・委託事業に関わる個人情報の場合は、当該事業の所管官庁・自治体・委託元の定める報告様式・期限に従い報告する。 5. 報告の内容と日時は、対応記録簿に記録し、報告書の写しを保存する。
第8条(再発防止策の検討及び決定) 1. 個人情報保護責任者は、原因究明の結果に基づき、次の観点から再発防止策を検討し、決定する。 – (1) 取扱手順・チェック体制の見直し – (2) 技術的対策(アクセス権限、暗号化、送信時の確認機能等)の導入・強化 – (3) 物理的対策(保管方法、持ち出しルール等)の見直し – (4) 従業者への再教育の実施 – (5) 委託先の管理方法の見直し 2. 再発防止策は、実施責任者と実施期限を定め、顧問税理士等の外部専門家に報告し、助言を得る。 3. 個人情報保護責任者は、再発防止策の実施状況を確認し、必要に応じて「個人情報・特定個人情報等取扱規程」及び関連手順を改定する。
第9条(事実関係及び再発防止策等の公表) 1. 個人情報保護責任者は、漏えい等の規模、情報の性質、二次被害のおそれ等を考慮し、公表の要否を判断する。本人への個別連絡が困難な場合、影響が広範に及ぶ場合、又は社会的影響が大きい場合は、原則として公表する。 2. 公表は、当法人ウェブサイト(nomaport.jp)への掲載を基本とし、事案の概要、漏えい等した情報の項目、原因、影響範囲、本人への対応、再発防止策、問合せ窓口を記載する。 3. 公表内容は、二次被害を誘発しないよう配慮し、確認された事実に基づいて行う。 4. 公表の要否の判断及びその理由は、対応記録簿に記録する。
第10条(記録の保存) 漏えい等事案に関する一連の記録(対応記録簿、調査結果、本人通知、報告書、公表文、再発防止策)は、事案の終結後5年間保存する。
第11条(対応の終結と振り返り) 個人情報保護責任者は、再発防止策の実施を確認した時点で事案を終結させ、対応過程を振り返り、本規程の改善点があれば改定する。
第12条(改廃) 本規程の改廃は、代表理事が行う。
参考:漏えい等事案対応フロー
- 覚知 → 直ちに個人情報保護責任者へ第一報(第3条)
- 初動措置・被害拡大防止・証拠保全(第3条)
- 事実関係の調査・原因究明(第4条)/影響範囲の特定(第5条)
- 報告義務対象の判定 → 委員会へ速報(第7条)
- 本人への通知(第6条)
- 再発防止策の検討・決定(第8条)
- 委員会へ確報/委託元・主務大臣等への報告(第7条)
- 公表の要否判断・公表(第9条)
- 記録保存・終結・振り返り(第10・11条)
別紙 漏えい等事案対応記録簿(様式)
| 項目 | 記載内容 |
|---|---|
| 事案番号 | |
| 覚知日時/報告者 | |
| 発生日時(推定) | |
| 事案の概要・態様 | |
| 漏えい等した情報の種類(特定個人情報等の有無) | |
| 対象人数 | |
| 初動措置(内容・日時) | |
| 原因 | |
| 影響範囲 | |
| 本人通知(日時・方法) | |
| 委員会・主務大臣等・委託元への報告(日時・内容) | |
| 再発防止策(内容・責任者・期限) | |
| 公表の要否・判断理由・公表日 | |
| 終結日 |


-300x117.jpg)