本記事は,令和8年10月3日現在の公表資料に基づき,法律事務所及び企業がAI・クラウド等の委託先を選ぶ際に,Pマーク又はISMSの取得をどのように評価するかを整理するものである。認証制度の説明と,個人情報保護法上の委託先監督と,具体的な導入時の確認方法を分けて扱う。
第1 認証を取得していても個別サービスの確認は残る
認証は,第三者による評価を受けた管理体制を確認する有用な資料である。しかし,「取得済み」という表示だけから,今回使うAI機能の全てのデータ処理,契約条件及び設定が事務所の要求を満たすと結論付けることはできない。まず取得した法人,認証の対象となる業務・組織及び有効性を確認し,その上で実際のデータの流れを確認する。
結論として,認証登録証,契約による約束,対策が実施されていることを示す資料,利用者が選んだ設定を組み合わせて判断する。「認証があるから確認を省く」ことも,「書類の制度だから意味がない」と扱うことも適切ではない。
第2 Pマークは個人情報保護の体制と運用を評価する
1 法人単位で確認する
JIPDECの制度概要によれば,プライバシーマークは,JIS Q 15001に準拠する構築・運用指針に基づき,個人情報を保護する体制を評価する制度である。付与は法人単位を基本とし,医療法人等及び学校法人等には例外がある。有効期間は2年間で,更新の仕組みがある。
委託契約の相手方と,マークの付与を受けた法人名を照合する。同じ企業グループの親会社が取得しているという説明だけで,契約相手の子会社も取得していると扱わない。登録番号及び有効期間も確認し,法人の合併・分社や契約相手の変更があれば確認し直す。
2 書類だけの制度と説明しない
構築・運用指針のJ.9.2は安全管理措置を,J.9.4は委託先の選定,契約及び監督を扱う。審査業務の案内も,文書と実際の運用の確認を示している。したがって,申請書式が複雑であるという経験談から,技術的対策や運用の確認が制度に含まれないと説明してはならない。
他方,制度上の評価を受けたことと,特定サービスの現在の設定や再委託先まで依頼者が確認したことは別である。取得の有無を出発点に,今回委託する業務に必要な具体的資料を求める。
第3 ISMSは登録範囲と適用する管理策を読む
ISMS-ACの制度説明によれば,ISMSは,情報の機密性,完全性及び可用性についてリスクを評価し,必要な管理を行うマネジメントシステムである。情報セキュリティの管理体制に関する認証であり,特定製品について脆弱性がないことや事故が起きないことを保証するものとして読むべきではない。
認証取得組織検索及び登録証で,法人名だけでなく,対象となる部署,所在地,登録範囲,登録番号,認証機関及び有効性を確認する。登録範囲に今回のサービスの開発・運用・保守が含まれるかを具体的に説明してもらう。グループ内の別法人や,範囲外のサービスまで対象であると推定しない。
適用宣言書などで,どの管理策を適用し,適用又は除外の理由をどのように整理しているかも確認する。付属書の管理策を全て一律に実施する制度と捉えず,今回の委託内容とリスクに必要な管理策が選ばれ,運用されているかを見る。機密資料の全面開示だけを要求するのでなく,該当部分の説明,監査報告の要約その他の合理的な確認方法を協議する。
クラウドセキュリティの追加認証がある場合も,通常のISMSと同一視せず,対象サービス及び基準を確認する。なお,ISMS-ACのFAQ3は,非公開希望,掲載準備,別の認定機関の下での認証等により検索できない場合を説明している。検索結果が0件であることだけで未取得又は無効と断定せず,登録証又は認証機関への照会で補う。
第4 個人情報保護法上の委託先監督は別に行う
1 取得済みでも監督義務がなくなるわけではない
個人情報保護法23条は必要かつ適切な安全管理措置を,25条は個人データの取扱いを委託する場合の必要かつ適切な委託先監督を求める。個人情報保護委員会の通則編ガイドライン3-4-4は,委託先の選定,契約及び取扱状況の把握を説明している。認証の取得によって,この義務が当然に免除されるわけではない。
委託するデータの内容・量,漏えい時の権利利益への影響,事業や取扱いの性質に応じて確認の程度を決める。診療情報,紛争資料,個人番号その他の慎重な管理を要する情報について,一般的な広報資料だけで判断しない。委託する業務に必要のない個人データを渡さないことも基本となる。
2 望ましい契約条項と具体的な監督方法を混同しない
通則編は,合意した安全管理措置と,委託元が取扱状況を合理的に把握する仕組みを契約に盛り込むことが望ましいとする。また,定期的な監査等を通じて実施状況を確認し,監督を見直す考え方を示している。全ての委託先を同じ頻度で現地監査しなければならないという説明に置き換えない。
再委託については,相手方,業務内容及び取扱方法の報告又は承認,安全管理の確認方法を契約と運用に反映する。全てのAI・クラウド利用が同じ法律関係になるわけではないため,そもそも個人データの取扱いの委託に当たるかも,契約と実際の処理に即して確認する。
第5 認証・契約・実装・設定を一つの確認記録につなぐ
1 四つの資料を分けて集める
①認証資料では,取得法人,登録範囲,有効性及び今回のサービスとの対応を確認する。
②契約資料では,利用規約,個別契約,DPA,秘密保持,再委託,処理国,保存期間,事故通知及び終了時の削除を確認する。
③実装を示す資料では,権限管理,認証,暗号化,操作ログ,保守担当者のアクセス及び復旧の仕組みを確認する。
④利用者の設定では,選択したプラン,学習・改善への利用,外部連携,共有範囲,管理者権限及び保持期間を確認する。
証明書は制度上の評価,DPAは契約上の約束,監査報告や実機確認は実施状況,設定画面は利用者が選んだ状態を示す。それぞれが裏付ける範囲を記録し,一つの資料で他の確認まで済んだことにしない。DPAの確認項目は,法律事務所が生成AIのDPAを確認するときのチェックリスト-学習不使用,保持期間,ZDR,再委託,国外処理及びコネクタ(AI作成)で整理している。
2 同じ製品でも機能ごとにデータの流れを確認する
入力原文,匿名化後の文書,対応表,出力,操作ログ及びバックアップを分け,誰が,どこで,何の目的で,いつまで取り扱うかを確認する。端末内の形式検査,外部AIへの送信,文字起こし,検索及びサポート時のアクセスは,同じ製品内でも異なることがある。
「学習に使わない」という説明だけで,保存,人的アクセス,再委託及び契約終了後の処理まで確認したことにはならない。実事件資料を投入する前に,公開資料又は合成データで,設定と実際の動作を照合する。試験方法は,AI契約書レビューを法律事務所で導入する前の実機テスト-ルールベース,生成AI,自動匿名化,採否記録及び停止条件(AI作成)を参照されたい。
第6 導入時と利用継続時の判断を残す
導入時には,確認資料の名称・版・確認日,担当者,利用を許可する業務と情報区分,未確認事項,利用条件及び次回見直し日を記録する。「未確認」は「問題なし」に読み替えず,追加資料を得るまで対象データを制限するなどの対応を決める。認証を持たない事業者も,そのことだけで法律上当然に選定できないわけではなく,具体的な安全管理と監督可能性を確認する。
契約相手,登録範囲,認証の有効性,利用プラン,モデル,再委託先,処理国又はデータの利用目的が変わった場合は,利用継続を見直す。事故時には,認証の有無だけで責任や原因を判断せず,契約,処理の実態,ログ,通知及び対応の記録を確認する。
事務所全体の許可サービス台帳,入力情報の区分及び事故対応との関係は,法律事務所の生成AI利用ガイドラインの作り方-許可サービス,入力情報,出力確認,委託先及び事故対応(AI作成)を参照されたい。
第7 資料の確認範囲
本記事は,JIPDECの制度概要,構築・運用指針及び現地審査の案内,ISMS-ACの制度説明,登録組織検索及びFAQ3,個人情報保護委員会の通則編ガイドラインを根拠とする。登録証や設定資料を組み合わせる方法は,これらを踏まえた実務上の提案である。特定の提供者の監査,契約,設定又は実装を調査した記事ではない。
特定の判決の結論を引用する命題は扱っていない。認証取得を理由に委託元が免責されると判断した裁判例の有無も,本記事では結論付けていない。