メインコンテンツへスキップ
       

秘密保持契約(NDA)の審査ポイント―秘密情報の定義,開示先,AI利用及び終了後の義務(AI作成)

第1 NDAの審査は情報の流れから始める

秘密保持契約(NDA)の審査では,情報を多く渡す側か,受け取る側かを確認し,情報の内容と利用目的に合わせて義務を定める。同じ相互NDAでも,実際には一方だけが重要な情報を渡す場合がある。相互に同じ義務を負うという形式だけで,負担が均衡しているとは判断できない。

新製品の検討なら技術資料,業務委託なら顧客情報や仕様書,資金調達なら財務情報というように,対象情報,開示する段階,参加する担当者を具体的に把握する。NDAを締結したことだけで,個人データの提供,第三者の資料の利用又は知的財産の実施が許されるわけではない。

本稿は,企業間のNDA又は業務委託契約中の秘密保持条項を中心に,条文と実際の運用の対応を整理する。契約書全体の審査方法は,契約書審査の進め方とチェックポイントを参照されたい。

第2 秘密情報の定義と除外情報

1 秘密指定を実行できるか確認する

秘密情報を「秘密である旨を明示した情報」に限る案では,開示者が実際に表示できるかを確認する。会議で話す内容,実演,試作品,画面共有,システムへのアクセスを通じて知る情報は,書類への表示だけでは対応できないことがある。

受領者側では,何が秘密かを判別し,対象者への周知と管理ができる範囲かを確認する。口頭開示について後日の書面通知を認めるなら,通知期限,情報の特定方法,通知までの取扱いをそろえる。表示漏れに対応する文言を入れる場合も,「秘密と合理的に認識できる」とする範囲が取引に合うかを検討する。

2 契約上の秘密情報と営業秘密を区別する

不正競争防止法2条6項の営業秘密は,秘密として管理され,事業活動に有用であり,公然と知られていない技術上又は営業上の情報である。NDAの秘密情報の定義は,この法律上の要件と必ずしも一致しない。

契約で秘密情報と定めれば,法律上の営業秘密の要件を当然に満たすわけではない。他方,法律上の営業秘密に当たらない情報についても,契約上の守秘義務の対象とすることは考えられる。契約の対象範囲と,法による保護の要件を混同しない。

3 除外事由とその根拠を確認する

除外事由の例として,受領前から適法に保有していた情報,受領者の違反によらず公知になった情報,守秘義務なく適法に第三者から得た情報,開示情報を利用せず独自に開発した情報がある。どの事由を採用するかと,適用を確認できる記録を検討する。

単に「知っていた」と主張するだけで処理できる設計では,争いが生じやすい。保有時点の記録,取得経路,開発履歴などを残せるかを確認する。除外条項のために,第三者に対する義務に違反して情報を提出することを求めない。

第3 利用目的と開示できる相手を定める

1 利用目的を取引の段階に合わせる

「協業の検討」という利用目的では,契約締結後の製品開発や顧客への提供まで含まれるとは限らない。検討段階から実施段階へ進むときは,開発契約,ライセンス契約又は業務委託契約との関係を確認する。

秘密を守る義務と,情報を利用する権利は別である。NDAで受領したからといって,特許の実施,著作物の複製,分析結果の商用利用が包括的に許されると考えない。成果の帰属や利用条件は,必要に応じて別の契約で定める。

2 関係会社や専門家も自動的には開示先にならない

グループ会社,外部弁護士,会計士,委託先及び再委託先に共有する必要があるなら,許される開示先の範囲と条件を定める。同じ企業グループというだけで,別法人への開示が契約上認められるとは限らない。

開示先・場面審査で確認する内容
社内担当者必要な業務に関与する人に限定し,管理方法を周知できるか
関係会社対象法人を特定できるか,変更時の手続は必要か
専門家相談の必要性,守秘義務及び利用目的の範囲が整っているか
委託先・再委託先事前承諾又は報告,同等の義務,事故時の連絡を実行できるか
クラウド・AIサービス提供者の取扱い,保存,アクセス,再利用及び削除を確認したか

第4 裁判所・官公庁への提出をどう扱うか

1 提出の許容と秘密情報からの除外を分ける

裁判所や官公庁への提出を求められたという理由だけで,当該情報をすべて秘密情報の定義から除外すると,その後の守秘義務まで失わせるおそれがある。特定の提出を許す条項と,情報が秘密でなくなる条項を分けて審査する。

法令上必要な提出を妨げないことを前提に,提出の根拠,必要な範囲,事前通知の可否,保護措置への協力を検討する。通知が法令上禁じられる場合や,緊急に対応しなければならない場合に,実行不能な事前承諾を一律に要求しない。

2 提出後の取扱いも定める

提出によって当然にすべての情報が公知になるとは限らない。提出先,公開の有無及び対象範囲を確認し,公知となっていない部分についての契約上の管理を続ける。資料を提出したことを理由に,営業担当者が別の取引先へ自由に転送できる設計にしない。

具体的な手続で利用できる非公開措置や閲覧制限は,当該手続の法令と要件により異なる。NDAの文言だけで,裁判所や行政機関を拘束することはできない。

第5 AI利用と個人データを別に確認する

1 「学習しない」だけでは入力の可否は決まらない

学習への利用が停止されていても,サービス提供者への送信,保存,担当者のアクセス,委託先での処理,又は契約上の利用目的の制限は別に確認する必要がある。社内のAI利用規程で許可されていても,NDAの相手方から必要な承諾を得たことにはならない。

禁止するなら対象情報と対象サービスを明確にする。許容するなら,対象プラン,利用目的,入力を許す情報,保存条件,必要な匿名化,承認者及び事故時の対応を定める。契約の文言と利用中のサービス条件が整合するかを確認する。

詳しくは,学習オフの生成AIに秘密情報を入力することは第三者開示に当たるかを参照されたい。

2 個人データの委託はNDAだけで完結しない

個人データの取扱いを委託する場合には,個人情報保護法上の委託先の監督も検討する。個人情報保護委員会の通則編ガイドライン3-4-4は,委託先の選定,契約及び取扱状況の把握を説明している。

守秘義務だけでなく,必要な安全管理措置,取扱状況を合理的に把握する方法,再委託,事故時の連絡及び終了時の処理を契約と運用に落とし込む。提供が委託に当たるか,第三者提供や外国にある第三者への提供の規律が問題になるかは,実際の処理と提供先に即して別途判断する。

第6 有効期間,返還・削除及び終了後の義務

1 情報を開示する期間と守秘義務の期間を分ける

契約の有効期間,その期間中に開示された情報の取扱い,契約終了後に義務が続く期間を確認する。有効期間が1年だから,1年後にすべての情報を自由に利用できるとは限らない。

長く保護すべき技術情報と,時間が経てば重要性が下がる価格情報では,必要な期間が違い得る。情報の性質,受領者の管理負担,関連契約との整合を踏まえて協議する。期間を長くするだけで,社内のアクセス管理や退職者への対応を省略できるわけではない。

2 返還・削除の範囲と実行可能性を確認する

原本だけでなく,コピー,抜粋,分析資料,バックアップ及び共有先の保有分をどこまで対象にするかを確認する。法令上の保存義務や紛争への対応に必要な記録がある場合は,必要な範囲の保管例外,利用制限,アクセス制限及び廃棄時期を検討する。

バックアップを直ちに完全消去できない場合に,実現できない義務を約束しない。通常の復元・利用を制限し,所定の保存周期で処理するなどの代案について,実際のシステム運用を確認してから合意する。

3 事故時と違反時の対応を確認する

漏えいが疑われた段階で誰に何を通知し,どの記録を保全し,調査と拡大防止にどう協力するかを定める。契約上の通知義務と,法令上の当局報告や本人通知の義務は区別する。

損害賠償の範囲と上限,責任制限の例外及び関係者の行為への責任を,契約全体で照合する。NDA違反があれば当然にあらゆる損害を無制限に請求できる,といった断定はしない。

第7 締結前に担当者へ渡す確認表

確認事項締結前に決めること
情報の授受開示者・受領者,内容,量,開示時期及び利用目的
秘密指定表示担当者,口頭開示の通知方法及び記録の置き場所
共有許される相手,承諾・報告の窓口及び再委託の手順
AI・クラウド使用できるサービスと情報,設定の確認者及び見直し条件
外部への提出法令対応の窓口,通知の可否及び保護への協力
終了返還・削除の実施者,保管例外,完了の確認方法及び存続義務
事故連絡先,対応責任者,保全する記録及び報告判断の手順

この確認表を法務だけで保管せず,情報を実際に開示・保管する担当者と共有する。NDAの締結後に参加する会社,情報の種類又はAIの利用方法が変わった場合は,契約がその変更に対応しているかを再確認する。

第8 参考資料

松尾剛行『実務の落とし穴がわかる!契約書審査のゴールデンルール30』(学陽書房,2024年)48~51頁。情報の授受の実態,秘密情報の定義,提出の例外及びAI利用の検討を参照した。本稿の確認表は,その考え方を踏まえた独自の整理である。

不正競争防止法2条6項及び個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン(通則編)」3-4-4を参照した。契約上の守秘義務,営業秘密の保護及び個人データの取扱いは,それぞれの適用条件を分けて確認する必要がある。