受託開発時の顧客データ取扱い補足

受託開発および保守運用案件における、顧客データの責任分界と運用ルールを定義します。

最終更新日:2026-04-05

1. 適用範囲

本補足は、当社が顧客企業から委託を受けて実施するシステム開発、Web制作、保守運用、障害対応、データ移行等の業務で取り扱う顧客データに適用されます。

2. 役割分担(Controller / Processor)

区分 基本責任
顧客企業(Controller) 利用目的・取得根拠の決定、本人対応、法令適合の最終責任
当社(Processor) 契約および顧客指示に基づく処理、安全管理措置の実施、事故時報告

ただし、当社が自社サービスとして提供する機能で独自に取得するデータについては、当社がControllerとして取り扱います。

3. 再委託

  • 再委託は、業務上必要な範囲に限定します。
  • 再委託先には、機密保持・安全管理・目的外利用禁止・再々委託制限を契約で義務付けます。
  • 顧客契約で承認要件がある場合は、当該要件に従います。

4. セキュリティ事故時対応

  • 事故または事故疑義を検知した場合、影響範囲の初期評価と封じ込めを実施します。
  • 契約で定める期限内に顧客へ一次報告を行い、原因・再発防止策を継続報告します。
  • 法令上の報告・本人通知が必要な場合は、顧客と連携して対応します。

5. 契約終了時の返却・削除

  • 顧客の指示に従い、データ返却または削除を実施します。
  • 法令または監査上保存が必要な情報を除き、削除完了後は復元不能化します。
  • 削除または返却完了の記録を保持します。

6. 越境移転

国外リージョンや国外事業者を利用する場合、適用法令および契約条件に従い、必要な開示・同意・契約措置を実施します。