プライバシーポリシーに必ず含めるべきこと その1

多くの会社はプライバシーポリシーを定めています。このプライバシーポリシー、「個人情報保護方針」とも言って、プライバシーマーク(Pマーク)(Pマーク)を使用している会社は必ず定めていなければならないものです。
インターネット上に自社のホームページを持っている会社はたいていその中でプライバシーポリシーを公開しています。目にしたこともあるのではないでしょうか?
プライバシーポリシーとは
プライバシーポリシーは個人情報保護に関する会社の“理念”を宣言するものであって、「わたしたちの会社はこれこれこういったセキュリティ対策を行っています」というような具体的な内容を事細かに記すわけではありません。具体的ではないためプライバシーポリシーを参照しながらセキュリティ維持にかかわる日常業務を行うということはあまりないでしょう。
ですがプライバシーポリシーが不要かというと、決してそんなことはありません。プライバシーポリシーこそが会社で取り組むすべての個人情報保護活動の基礎となるのであり、それゆえに情報セキュリティにおいても一番重要なものと言えるのです。
それではプライバシーポリシーを定める場合、どのようなことを最低限含めるべきなのでしょうか。6つの項目がありますので、これから3回の記事に分けて解説したいと思います。
個人情報の取得に関する会社の方針
個人情報保護方針と言うわけですから、まずは個人情報をどう扱うかという自社の原則を明確にしなければなりません。
まずはお客様や取引先から個人情報をどのように「取得」するかを示す必要があります。
個人情報の利用に関する会社の方針
次に個人情報をどのように「利用」するかを示す必要があります。ここでは特に利用目的以外の目的で個人情報を使ったりしないこと、またそのような悪用を防ぐためにどんな措置を講じるかを文章に含めることが求められます。
個人情報の提供に関する会社の方針
さらに個人情報を会社や部門の外に「提供」するケースがあるなら、どんな原則に沿って提供を行うかも明記すべきです。個人情報を外部に委託する場合があるなら、一定のセキュリティ水準を満たした業者にだけ委託することや、委託の際に必ず情報保護に関する契約を結ぶことなどもプライバシーポリシーに含めることができるでしょう。
まとめ
言うまでもなく個人情報の取得、利用、提供に関する方針は自社の事業内容や規模に応じたものでなければなりません。他社のプライバシーポリシーを真似すると、自社に合わない方針を設けてしまうことにもなりかねません。
ここはプライバシーマーク(Pマーク)取得のコンサルタントを活用して自社にふさわしいプライバシーポリシーを作成するのも一つの方法と言えます。
★こちらの記事もおすすめです!
→【シャレにならない新ルール(EUの個人情報保護)【GDPRでISMS取得も有効な対策】】
この記事を書いた人
株式会社UPF
同じテーマの記事はこちら
国内で感染が拡大しているエモテット「Emotet」についての対応
現在、国内で「Emotet(エモテット)」が猛威を振るっており、当社クライアントにおいて多数感染が報告され相談依頼が急増しております。 <IPA> https://w […]
リクナビが個人情報漏洩事故でPマーク取り消し。予想される影響
以前も発生当時に投稿させていただきましたリクナビ問題についてです。 本日動きがございましたので解説していきたいと思います。 リクルートキャリアが運営するリクナビが、就活生の内定辞退 […]
【MEDIS】健康診断事業を行う病院(診療所)のPマーク取得のメリット
個人情報を適切に取り扱う体制の構築を証明できるMEDISのPマーク。取得を検討しているものの、申請に通過するかどうか不安に感じている方もいるでしょう。今回は、健康診断事業を行う病院 […]
株式会社マーケティングアプリケーションズで不正アクセス?原因と対策を解説!
アンケートリサーチサービスなど、市場調査業界で大きなシェアを持つ「株式会社マーケティングアプリケーションズ」が2019年5月24日に、不正アクセスを受けたと発表しました。不正アクセ […]
株式会社スープレックスで不正アクセス?原因や対策について解説!
株式会社スープレックスは2019年9月10日に、運営している「なんとかデータベース(ラーメンデータベース)」が外部から不正アクセスを受けたと発表しました。不正アクセスによって、顧客 […]