個人情報の漏えいが報じられるとき、「退会済みのお客様の情報も含まれていました」という一文を見かけることが増えています。すでに関係が終わったはずの人の情報が、なぜ流出の対象になってしまうのでしょうか。
原因はさまざまですが、その根底にある構造は単純で、本来であれば必要がなくなった時点で消去できたはずの情報が、消去されずにシステムの中に残り続けていた、ということです。
この記事では、個別の事故を紹介することが目的ではなく、「なぜ不要な情報が残り続けるのか」「残しておくことがどのようなリスクになるのか」「法律上、保存しなければならない情報とはどこまでの範囲なのか」を整理します。中小企業が顧客台帳・会員管理システム・外部の業務委託ツールを運用する上で、今日から見直せる視点としてお使いください。
なぜ「不要になった情報」が残り続けるのか
情報が不要になった後も残り続けてしまう背景には、いくつかの典型的な構造があると考えられます。
退会処理と削除処理が、別の工程になっている
「退会」はサービスの利用契約を終了させる手続きですが、システム上は会員ステータスを「退会済み」に変更するだけで、紐づくデータそのものを削除する処理が別途組み込まれていない場合があります。ステータスが変わったことと、データが消えたことは、本来別の出来事です。
外部に委託したデータの消去状況を、委託元が確認していない
採用管理システムや顧客管理ツールなど、業務の一部を外部サービスに委託している場合、「契約が終了すればデータも消去される」という前提で運用してしまうことがあります。しかし実際に消去が完了したかどうかを委託元が確認する仕組みがなければ、契約終了後もデータが委託先に残り続ける可能性があります。
取引記録に個人情報が紐づいたまま残り続ける
会員登録そのものを退会していても、過去の注文履歴や申込履歴には氏名・住所・注文内容などの個人情報が紐づいたまま残ります。会員情報と取引情報が別々の仕組みで管理されている場合、「会員データを消せば退会処理は完了」と考えてしまうと、取引データ側に個人情報が残り続けることになります。
「いつか必要になるかもしれない」という曖昧な理由での保持
具体的な利用目的がないまま、「念のため」「何かあったときのために」といった理由で情報を保持し続けるケースも少なくありません。これは大企業に限った話ではなく、Excel台帳や簡易なCRMで顧客を管理している中小企業でも起こり得ます。
情報を持ち続けること自体が、リスクになる
ここで考えておきたいのは、「情報を持っていること自体がリスクである」という視点です。どれほど強固なセキュリティ対策を講じても、攻撃や不正アクセスの可能性を完全にゼロにすることはできません。だとすれば、仮に侵入されたとしても影響を受ける情報の範囲を小さくしておくことが、現実的な対策になります。
セキュリティの分野には「存在しないデータは流出しない」という考え方があります。
すでに利用目的を終えた情報は、どれだけ厳重に管理していても、漏えいが起きれば流出の対象になってしまいます。逆に、利用目的を終えた時点で適切に消去されていれば、その情報はそもそも流出の対象になり得ません。情報セキュリティは「守る」ことだけでなく、「持たない」という選択によっても実現できる、という考え方です。
また、本人確認のために取得した運転免許証の画像のように、一度流出すると再発行しても変わらない情報(番号・顔写真・本籍など)が含まれる場合、通常の個人情報よりも影響が大きくなります。取得時には必要だった情報であっても、確認作業が終わった後まで同じ形式で保存を続ける必要があるかどうかは、情報の種類ごとに見直す価値があります。
「法律上◯年間保存しなければならない」は、どこまで正しいのか
退会者から情報の削除を求められた際に、「法律上、一定期間は保存する義務があるため対応できません」という説明がされることがあります。この説明は、場合によっては正しく、場合によっては正確ではありません。
まず、法人税法上、帳簿や取引に関して作成・受領した書類は、原則として事業年度の確定申告書提出期限の翌日から7年間保存することが義務づけられています(タックスアンサーNo.5930)。よく聞かれる「7年」という数字は、この税務上の保存義務に由来していることが多いと考えられます。
保存を義務づける法律は、税法だけではありません。たとえば会社法は会計帳簿や計算書類を10年間保存することを求めており(同法432条・435条)、労働基準法は労働者名簿・賃金台帳など労働関係の重要書類を、退職後も一定期間(原則5年、現在は経過措置により3年)保存することを求めています(同法109条)。金融機関等の特定事業者には、犯罪による収益の移転防止に関する法律が、取引時確認記録・取引記録を7年間保存することを求めています(同法6条・7条)。
ただし、これらの記録がどの程度個人情報を含むかは、法律によって異なります。労働者名簿・賃金台帳や、犯罪収益移転防止法上の取引時確認記録は、氏名・住所・生年月日といった個人情報を記載すること自体が制度の前提になっており、個人情報を含むことが明確です。一方、会社法が求める計算書類(貸借対照表・損益計算書など)は会社全体の集計数値であり、通常は特定の個人を識別できる情報を含みません。会計帳簿(元帳等)についても、取引先が法人であれば個人情報が記載される場面は限られますが、個人事業主や消費者向け事業のように取引先・顧客が個人である場合には、その氏名が記録として残ることがあります。
ここで押さえておきたいのは、こうした法律で保存が義務づけられている記録に含まれる個人情報は、本人が退会・退職・契約終了したからといって、保存期間中に削除してよいわけではないという点です。
賃金台帳は従業員が退職した後も法定の期間保存しなければなりませんし、取引記録は顧客が退会した翌日に削除してよいものではありません。個人情報保護法22条は「利用する必要がなくなったときは、遅滞なく消去するよう努める」というルールを定めていますが、別の法律で保存が義務づけられている間は、その情報は事業者にとって依然として「必要」な状態にあります。つまり、法定の保存義務がある情報については、個人情報保護法の消去努力義務よりも、保存を義務づける法律の規定が優先されます。逆に、保存義務のある記録を期間内に消去してしまうと、その法律に違反するおそれがあります。
退会・契約終了をきっかけに情報を見直す際は、「本人との関係が終わったから消せる」ではなく、「その情報を今も保存する法律上の理由が残っているかどうか」で判断する必要があります。
一方で、法律上の保存義務はあくまで「対象として定められた記録」に限られます。取引の事実を示す記録(いつ・誰が・何を購入したか等)には保存義務の根拠がある一方、本人確認のために一時的に取得した書類の画像や、サービス利用に伴って集めた付随的な属性情報など、どの法律にも保存義務の根拠がない情報まで、同じ期間保存し続ける必要はありません。
つまり、「法律で◯年と決まっている」という説明は、対象がどの記録を指しているのかによって、正しい場合と、事業者の業務判断が混ざっている場合の両方があります。「いつまで持つか」を法律が決めている部分と、事業者自身の判断に委ねられている部分を、分けて考える必要があるということです。
委託先に業務を依頼している場合も同様です。個人情報保護法25条は、個人データの取扱いを外部に委託する事業者に対し、委託先への必要かつ適切な監督を求めています。契約書や利用規約に「契約終了時にデータを消去する」と書かれていても、実際に消去されたことを確認する仕組みがなければ、「消えているはず」という認識と実態がずれてしまう可能性があります。
保存が必要な情報と、そうでない情報を分けて考える
ここから得られる実務上の指針は、「保存期間を一律に短くすべきだ」ということではありません。取引記録や労働者名簿のように法律上の保存義務があるものは、本人が退会・退職した後も定められた期間は保存を続ける必要があります。業務上合理的な理由があって一定期間保持すること自体も問題ではありません。
大切なのは、保有している個人情報を一括りにせず、項目ごとに「何のために、いつまで持つ必要があるか」を分けて考えることです。
- 税法・会社法・労働基準法など、法律上の保存義務がある情報(取引記録・労働者名簿など)→ 本人の退会・退職・契約終了後も、定められた期間は保存を続ける
- 業務上の合理的な理由があって一定期間保持している情報(問い合わせ対応・不正防止など)→ その理由がなくなった時点で見直しの対象になる
- 取得時の目的を終えており、どの法律にも保存義務の根拠がない情報 → 退会・契約終了を機に削除を検討できる
同じ「顧客情報」というまとまりの中にも、この3種類が混在していることがほとんどです。これを分けずに扱うと、両方向で問題が起きます。法律上保存が必要な情報を「退会したから」と早期に消してしまえば、保存を義務づける法律に違反するおそれがあります。逆に、保存義務のない情報を「とりあえず」「念のため」で残し続ければ、漏えいが起きた際に影響を受ける範囲を不必要に広げてしまいます。
なお、法令上の求めによる場合に限らず、情報の保存を継続するのであれば、インターネットから遮断されている環境に保存するというのも、万が一の漏えい事故から情報を守ることに繋がります。
中小企業が今日から確認できること
特別なシステム投資をしなくても、まずは次のような点を確認するところから始められます。
- 退会・解約の処理に、顧客データの削除・匿名化の手順が含まれているか(ステータス変更だけで終わっていないか)
- 保有している個人情報を、法律上の保存義務がある項目とそうでない項目に分けて整理できているか(保存義務がある項目は、退会・退職後も期間内は保存を続ける)
- 本人確認書類の画像など、取得時のみ必要で、確認後は保存を続ける業務上の理由が薄い情報がないか
- 注文履歴・申込履歴などの取引データに、退会後も個人情報が紐づいたまま残っていないか
- 採用管理ツール・顧客管理ツールなど外部に委託しているデータについて、契約終了時に実際に消去されたことを確認する仕組みがあるか
- 「いつか使うかもしれない」という曖昧な理由だけで保存し続けている顧客データがないか
これらを洗い出す作業は、保有している情報の棚卸しから始められます。何を持っているかが分かれば、消去すべきもの・保持すべきものの判断もしやすくなります。
プライバシーポリシーに保存期間・消去に関する記載が十分かどうか、どの情報に法律上の保存義務があり、どの情報を見直せるか、現状の整理についてご相談されたい方は、こちらからご相談ください。






