社労士事務所の委託先監督|顧問先データの安全管理チェック
お役立ち情報

社労士事務所の委託先監督|顧問先データの安全管理チェック

2026年8月31日22分で読める

この記事の結論

顧問先データの安全管理は、データの所在、閲覧者、共有方法、保存・削除、外部サービス、操作記録を棚卸しし、必要最小限の権限と確認手順を設定することから始まります。

社労士事務所では、顧問先から受け取る書類、従業員情報、連絡履歴、手続の進捗などを複数の場所で扱います。メール、共有フォルダ、業務システム、外部サービスへ経路が広がるほど、保管先や管理者を担当者の記憶だけで追うことは難しくなります。

本記事では、社会保険労務士法の守秘義務を確認したうえで、顧問先データの所在、権限、共有経路、外部サービスを事務所内で棚卸しする方法を整理します。本記事で参照する資料には個人情報保護法上の委託先監督資料が含まれないため、法的な委託先監督要件や安全管理措置の一覧は断定しません。

顧問先データの安全管理を始める基本

顧問先データの所在と取扱者を確認する基本図
顧問先データの所在と取扱者を確認する基本図

安全管理の出発点は、利用中のサービス名だけを並べることではありません。どのデータを、誰が、何の業務で扱い、どこからどこへ移し、終了後にどう確認するかを一つの流れとして把握することです。

守るデータと委託先監督を定義する

本記事でいう顧問先データとは、顧問先やその従業員から受け取った情報、作業中に作成した情報、連絡と判断の履歴を含む、案件に関係するデータです。個人番号だけに限定せず、申請の基礎資料、賃金や勤怠に関する資料、連絡先、質問回答、提出結果などを業務の実態に沿って洗い出します。

本記事でいう委託先監督の棚卸しとは、外部サービスや外部関係者に関する契約、役割、取扱範囲、保存、再委託等を確認する事務所内の作業です。クラウドを利用しているという理由だけで、すべての利用関係を法的な委託と一律に断定するものではありません。

社労士事務所の業務標準化で作った工程に、データの受領、保存、共有、利用終了を重ねると、担当者が意識せずに行っている転送や複製も確認しやすくなります。手順書には操作方法だけでなく、取り扱うデータと確認先を対応させてください。

確認する対象棚卸しする内容不明な場合の扱い
顧問先からの受領データ種別、受領経路、受領者経路と保存先を確認する
事務所内の利用作業者、閲覧者、利用目的必要な権限を見直す
外部サービス契約相手、役割、取扱範囲契約と実際の取扱いを確認する
利用終了返却、移行、保存・削除の状態担当者と確認記録を決める

守秘義務と安全管理上の確認を分ける

社会保険労務士法第21条は、開業社会保険労務士または社会保険労務士法人の社員が、正当な理由なく業務上知り得た秘密を漏らし、または盗用することを禁じています。その立場でなくなった後も同様です。(出典: e-Gov「社会保険労務士法」

同法第27条の2は、開業社会保険労務士または社会保険労務士法人の使用人その他の従業者に同様の守秘義務を定め、その立場でなくなった後にも及ぶとしています。これは従業者の守秘義務を示す条文であり、外部委託先やクラウド提供者へ一律に適用されると読み替えません。(出典: e-Gov「社会保険労務士法」

第21条と第27条の2は守秘の射程を確認する根拠です。一方、必要最小限の権限、契約確認、再委託、保存・削除、ログ取得を個人情報保護法上の委託先監督要件として列挙する直接の根拠にはしません。

マイナンバーの安全管理で扱う特定個人情報の運用と、顧問先データ全般の棚卸しも区別します。対象データに応じた法令や公表資料を確認し、判断が難しい場合は個人情報保護委員会の公表資料や専門家へ確認してください。

データの保管先と共有経路を棚卸しする

データ種別から保管先と共有経路をたどる図
データ種別から保管先と共有経路をたどる図

棚卸しは、顧問先ごと、案件ごとにデータの入口から利用終了までをたどります。正式な保管先だけでなく、受領時のメール、端末への一時保存、共有用の複製、CSVで移したデータなど、途中で生じる所在も確認対象にします。

データ種別・所在・管理者を一覧化する

最初にデータ種別を決め、現在の保管先と管理者を記録します。「顧問先資料」のような大きな区分ではなく、従業員情報、賃金・勤怠資料、申請の基礎資料、質問回答、連絡履歴、提出結果など、閲覧範囲や保存方法を検討できる粒度へ分けます。

書類回収の進め方も参考に、受領経路と正式な保存先を分けてください。回収が完了していても、受領メールや担当者端末に複製が残る場合があるため、どの場所を正本として扱うか、誰が移行完了を確認するかを決めます。

管理者は、単にファイルを作成した人ではありません。アクセス設定の変更、利用者の追加・削除、契約終了時の確認を担う人を保管先ごとに割り当て、担当変更後にも責任の所在を追えるようにします。

閲覧権限・共有方法・操作ログを確認する

顧問先データを独自8軸で棚卸しする図
顧問先データを独自8軸で棚卸しする図

閲覧権限は、「社内だから閲覧可」とまとめず、担当業務に必要なデータと操作へ対応させます。共有経路は、送信者、受信者、方法、対象データ、共有後の保存先を記録し、転送や再共有が生じた場合の確認先も決めます。

ログは、取得できる操作の種類、対象範囲、確認方法を先に確かめます。「監査ログがある」という表示だけで全アクセスが記録されるとは判断せず、必要な確認を補えない部分は承認記録や受領記録など別の証跡で補います。

独自8軸棚卸しする内容確認記録
データ種別受領情報、作業情報、連絡・提出情報名称、対象、機密性の確認
保管先正式な保存先、一時保存、複製の所在保存場所、移行状態
管理者設定変更や終了確認を担う人担当者、変更日、引継ぎ
閲覧権限役割ごとに必要な閲覧・操作付与者、対象、見直し結果
共有経路受領、送信、転送、再共有の方法相手方、方法、共有日
保存・削除保持する範囲、移行、返却、削除確認方針、実施者、確認結果
ログ取得対象、確認方法、補完する証跡操作記録、承認記録、確認者
外部確認先法的判断や契約解釈を確認する先質問、回答、反映内容

この「データ種別×保管先×管理者×閲覧権限×共有経路×保存・削除×ログ×外部確認先」は、社会保険労務士法が示す守秘の射程と、後段の製品説明で扱う管理者・スタッフ・閲覧の権限、監査ログ、ログイン不要のセキュアURL、CSV出力という実装事実を別々の出所として組み合わせた独自編集です。個人情報保護法上の委託先監督要件、安全管理措置の一覧、法定の点検表、顧客実績を示すものではありません。

外部サービスの取扱いを確認する

外部サービスの契約とデータ取扱いを確認する図
外部サービスの契約とデータ取扱いを確認する図

外部サービスは、サービス名や業種だけで安全性を判断しません。契約関係と実際のデータ取扱いを分け、誰が何を扱うのか、どこに保存されるのか、利用終了時に何を確認するのかを事務所内の棚卸し項目として整理します。

契約・役割・保存・再委託等を確認する

契約では、契約相手、利用者と提供者の役割、取り扱うデータ、管理画面で確認できる設定を読み合わせます。保存については、事務所が選択できる設定、複製やバックアップの扱い、サポート時のアクセス、契約終了後の取扱いを公式資料や契約文書で確認します。

再委託等については、外部の関係者やサービスがデータ取扱いに関与するか、その情報をどこで確認できるかを整理します。これらは本記事が法定項目として示すものではなく、契約と実態を把握するための事務所内の確認観点です。

確認できない欄を推測で埋めてはいけません。サービス提供者への質問、個人情報保護委員会の公表資料、専門家への確認など、内容に応じた外部確認先と回答を記録してください。

定期確認・削除・終了時の手順を決める

定期確認では、契約、機能、利用者、保管先、共有経路に変更がないかを見直します。本記事では一律の法定点検周期を示さず、サービス変更、担当変更、契約更新、取扱データの追加など、再確認を始めるきっかけを事務所内で決めます。

保存・削除では、法定の保存期間や削除期限を本記事だけで決めません。対象データに適用される法令、顧問先との契約、業務上の必要性を確認し、移行、返却、削除依頼、実施結果の確認を別工程として記録します。

案件進捗管理の基本を使い、確認前、照会中、回答待ち、反映確認、終了確認などの状態を分けます。外部サービス側で削除操作を行ったという表示だけで完了にせず、対象範囲、実施者、確認結果、未解決事項を案件へ残してください。

社労士HUBで管理できる範囲

製品で支える範囲と事務所側の確認を分ける図
製品で支える範囲と事務所側の確認を分ける図

製品は、データの所在と取扱いを整理する運用の一部を支えます。委託への該当性、法令適合、契約や再委託のリスクを自動判定するものではなく、事務所が行う確認や専門家の判断を代替しません。

権限・回収経路・監査ログを運用に組み込む

同サービスでは、管理者・スタッフ・閲覧の権限を設定し、顧問先がログインせずセキュアURLから書類をアップロードする回収経路を使えます。監査ログでは誰が、いつ、どの案件情報を変更したかを確認でき、CSV出力も利用できます。

これらの機能は、外部サービスの契約確認、端末やアカウントの管理、職員教育、保存期間の判断、自動削除、事故時対応を完結させません。監査ログも事務所内外の全アクセスを記録する保証ではないため、対象範囲を確認して不足する証跡を別に管理します。

顧問先ポータルの考え方も参考に、顧問先との共有経路、連絡手段、正式な保管先を混同しないようにします。セキュアな回収経路を用意することと、安全管理全体が完了することを分けて運用してください。

よくある質問

顧問先データの委託先監督は、利用サービス名だけでは整理できません。契約、役割、実際のデータ取扱いを確認し、不明点を公表資料や専門家へ照会できる状態にします。

クラウド利用はすべて委託に当たりますか。

契約と実際のデータ取扱いを見ず、一律には判断できません。利用サービスごとに契約、役割、保存先、再委託等を確認し、必要に応じて個人情報保護委員会の公表資料や専門家へ確認します。

サービスの名称や提供形態だけで結論を出さず、誰がデータを取り扱うか、事務所がどの設定を管理するか、サポートや終了時にどのような取扱いがあるかを整理します。確認した資料と回答を保存し、利用方法が変わったときに再確認してください。

顧問先データで最初に棚卸しする項目は何ですか。

データ種別、保管先、管理者、閲覧者、共有経路、保存・削除、操作ログ、外部サービスを一覧にし、不明欄に確認担当と期限を置きます。

最初から安全性を合否判定するのではなく、所在や責任者が不明な欄を見えるようにすることが先です。受領経路から正式な保存先、共有、利用終了までをたどり、確認結果と次の行動を記録します。

社労士HUBだけで安全管理は完結しますか。

完結しません。製品の権限・監査ログ等に加え、端末、アカウント、契約、教育、持出し、事故時対応など事務所側の運用が必要です。

製品が支える回収、権限、変更記録、CSV出力の範囲を確認し、外部サービスの契約解釈や法的判断とは分けます。委託先の自動判定、法令適合の保証、全アクセスの記録、自動削除、事故対応の完結を前提にしないでください。

まとめ|データの所在と権限から棚卸しする

顧問先データの安全管理は、データ種別、保管先、管理者、閲覧権限、共有経路、保存・削除、ログ、外部確認先を一続きで整理します。外部サービスは契約と実際の取扱いを確認し、クラウド利用だけで委託への該当性を一律に決めません。

第21条と第27条の2は守秘義務の主体と射程を確認する条文であり、委託先監督の法定項目へ広げないことが重要です。不明な事項は推測で埋めず、公表資料や専門家へ照会した回答を運用へ反映してください。


保管先・回収経路・権限を、管理画面で整理

本サービスなら、ログイン不要のセキュアURL、管理者・スタッフ・閲覧の権限、監査ログを無料で製品体験できます。現在のデータ所在と共有経路を整理する運用をご相談ください。

無料で相談する →

まずは無料で製品を体験してください

顧問先・案件・期限管理から書類回収まで、これ1つで。月額2,980円〜/名(6名以上・税込)。

関連記事