EAP委託契約個人情報条項チェックリスト
相談申請情報・相談記録・企業報告資料を契約段階で分離するHR・購入・法務実務基準
📌EAP契約における個人情報条項が特に重要な理由
EAPは一般福利厚生サービスと異なり、相談申請過程で連絡先、所属、利用日時などの基本情報と心理・健康状態に関する情報が一緒に生成されることがあります。会社が費用を負担するという理由だけで個人別相談のトピックや陳述内容を受けることができるわけではありません。 「勤労福祉基本法」第83条は、勤労者支援プログラムの運営過程で勤労者の秘密が侵害されないように匿名性を保障するよう規定しており、「個人情報保護法」第23条は、健康情報など民感情報の処理を制限します。
したがって、契約の鍵は、「受託会社が安全に保管する」という宣言ではなく、会社とEAP機関がそれぞれどのような情報を処理し、どの時点で削除するのかを検証可能な文章にすることです。実際の運営担当者が変わっても同じ基準で判断できるはずです。
🔎契約前に最初に描くべき情報の流れ
| ステップ | 発生可能な情報 | 主な処理主体 | 会社提供の原則 |
|---|---|---|---|
| 利用案内 | 対象者範囲、会社名、認証基準 | 会社・EAP機関 | サービス利用に必要な最小範囲 |
| 相談申請 | 氏名または識別値、連絡先、希望時間、相談の種類 | EAP機関 | 個別申請の有無は、原則として会社に提供しない |
| 相談進行 | アピール問題、評価・相談記録、相談者メモ | 相談機関・相談者 | 個人識別相談内容は運営報告から除外 |
| 費用決済 | 利用件数、会期、請求金額 | EAP機関・会社 | 決済に不要な相談内容を削除 |
| 運営報告 | 期間別利用件数、カテゴリー化されたテーマ、満足度 | EAP機関 | 少数集団の再識別リスクを検討した集計情報 |
| 危機対応 | 生命・身体リスクに関する最小情報 | EAP機関・指定担当者 | 法令・事前告知・内部手続による必要最小範囲 |
「相談記録」と「サービス運営記録」を一項目で書かないでください。受付・予約・精算データと相談者が作成する専門記録の接近者、保管期間、破棄方法が異なる場合があります。
🧾必ず確認する契約条項12件
| 番号 | 条項 | 契約書に敵の鍵 | レビューの質問 |
|---|---|---|---|
| 1 | 委託目的・範囲 | 相談受付、提供、決済、統計など業務を具体的に列挙 | 「EAP運用全般」のように範囲が過度に広くないのか? |
| 2 | 処理項目 | 段階別必須・選択項目と機密情報を含めるかどうか | 相談に不要な四番・住民登録番号を要求しないか? |
| 3 | 処理根拠・告知 | 同意または法令の根拠、通知の責任とフォーム | 機密情報の同意は他の同意と区別されていますか? |
| 4 | 目的外利用禁止 | マーケティング、モデル学習、商品開発などに任意使用禁止 | サービス改善という包括的なフレーズで二次利用は許可されていませんか? |
| 5 | アクセス権 | 職務別の最小権限、アカウントの回収、ログの確認 | 相談者・運営者・開発者の権限が分離されているか? |
| 6 | 再委託 | 事前承認または通知、再受託者リストと同じ義務 | 予約プラットフォーム・クラウド・相談センターも把握したのか? |
| 7 | 国外処理 | 国外移転・保管可否と国、事業者、保護措置 | 海外のSaaSを使用するかどうかを契約前に確認しましたか? |
| 8 | 保管・破棄 | 情報タイプ別期間、契約終了時の返却・削除、破棄の証明 | バックアップとログも破棄範囲に含まれていますか? |
| 9 | 安全対策 | 暗号化、伝送セキュリティ、アクセス記録、脆弱性管理、教育 | 「関連法令遵守」以外に確認可能な基準があるか? |
| 10 | 事故対応 | 通知期限、初期報告項目、調査協力と再発防止 | 夜間・休日連絡網と最初の報告責任者が決まったのか? |
| 11 | 監督・点検 | 資料の提出、定期点検、改善要求と履行確認 | 委託者が法的監督義務を遂行できるか。 |
| 12 | 責任・終了 | 違反責任、損害賠償、データ移転・廃棄、アカウント終了 | 契約終了後、アクセス権は直ちに回収されるか? |
🔐会社が受け取ることができる報告と受け取ってはならない報告
原則1:運営目的に必要な集計情報のみ
会社は契約管理と制度改善に必要な利用件数、チャンネル別の利用状況、満足度、大きなカテゴリーのイシュー比率などを受けることができます。しかし、特定部門の利用者が非常に少ない場合、部署・性別・職級を結合した統計だけでも個人が推定されることがあります。契約書に最小集計単位を定め、基準未満は上位組織と合わせるか「標本不足」と表示するようにします。
原則2:個人確認が必要な例外は別途手続きで
急迫した生命・身体リスクなど、例外状況は一般月間報告と混ざりません。危機判断基準、労働者に事前に案内する内容、会社内の連絡先、伝達する最小情報、伝達後の記録とアクセス権を別途手続書で管理する必要があります。すべての高リスクアピールが直ちに会社通知の対象であるという式の包括条項は、秘密保障の信頼を損なう可能性があります。
🤝 会社・EAP機関の役割を分ける方法
| 仕事 | 会社 | EAP機関 |
|---|---|---|
| 対象者のご案内 | 福祉対象とチャンネルのお知らせ、不利益禁止のご案内 | 申請時の処理方針・秘密保障・例外説明 |
| 相談情報 | 個人別相談内容を要求しない | カウンセリング記録へのアクセスをカウンセリング目的の人員に制限する |
| 運用報告 | 目的と必要な指標を事前定義 | 再識別リスクを検討し、集計・非識別報告 |
| 情報主体の要求 | 受付窓口と責任素材案内 | 閲覧・訂正・削除要請に契約上期限内協力 |
| 事故対応 | 法的申告・通知可否決定と対外対応 | 即時通知、範囲確認、保存・遮断、調査協力 |
👉契約フレーズを確認するためのステップ5
1. 実際の運用プロセスにインタビュー
契約書草案だけを見ないで、受付、配分、相談、決済、報告、終了まで誰がどのシステムを使用しているかを確認します。契約フレーズと実際の処理フローが異なる場合、検査と事故対応は機能しません。
2. 情報項目を必須・選択・不要に分けます
会社認証に四回が必ず必要か、相談割当に部署名が必要かどうかを質問します。便宜のために収集する項目は、代替識別値またはワンタイム認証方式で減らすことができるかどうかを確認します。
3. レポートサンプルを契約付属書に貼り付けます
「統計の提供」だけが少ないと、運用中の範囲が広がりやすくなります。月間・四半期報告書サンプルに許容項目、最小標本、小数値の非表示基準を表示すると、担当者変更時にも基準を維持できます。
4. 再委託・クラウドリストを確認します
カウンセラーが所属するアフィリエイトセンター、予約ソリューション、テキスト送信者、ビデオカウンセリングツール、クラウドオペレーターが実際の情報処理に関与していることを確認します。契約後変更時の承認・通知方式も定めます。
5. 終了テストまで終了します
契約終了日に単にアカウントのみを閉じるか、運用データとバックアップ本まで削除されるか、削除確認書を受け取ることができるか確認します。他の会社に転送するデータと破棄するデータを区別します。
🗂すぐに使える操作記録の例
| チェック日 | 検査対象 | 確認資料 | 結果 | 改善措置・期限 |
|---|---|---|---|---|
| 2026-09-03 | 再委託の現状 | 受託者リスト、業務範囲、保管場所 | 文字発送会社契約付属書がありません | 附属書の反映 / 9月10日 |
| 2026-09-03 | 運用報告 | 前月レポートのサンプル | 小規模部門の数値露出可能 | 最小集計基準の適用/即時 |
| 2026-09-03 | 退職・移動者権限 | アカウントリスト、アクセス履歴 | 回収完了 | 四半期ごとの再点検 |
検査結果は「適正/不適正」のみを残さず、根拠資料、責任者、期限、履行確認日を一緒に記録します。委託者は個人情報保護法第26条により受託者の安全な処理を監督しなければならないので、契約書に点検権があっても実際の点検記録がないと運営証氷が弱くなります。
契約付属書に入れるデータ一覧の例
データリストには項目名だけを記入しないで、収集時点、必須かどうか、利用目的、閲覧職務、保管場所、保管期間、破棄方法を一行に連結します。例えば、携帯電話番号は、相談日程案内の目的で受付担当者と配分相談者のみ閲覧し、契約上定められた期間が終われば運営システムとバックアップ方針に従って破棄するという式です。部署名は集計報告に必要な場合にのみ受け取り、少数部門の再識別リスクが大きい場合は、事業所の単位コードに置き換えることができます。
カウンセリングのテーマも、自由記述原文を会社に伝えるよりも、事前に合意した広いカテゴリに集計します。カテゴリが細かすぎると、ユーザーは少ない期間に個人を推定できるため、毎月のサンプル数、クロス分析を許可する項目、値の非表示基準をまとめて書きます。レポートの作成者が任意に詳細なケースを置かないように、ケースの引用を禁止するか、別途承認する手順も設定できます。
新規受託会社実写質問の例
- 相談申請から終結まで使用するシステムと保管場所はどこですか?
- カウンセラー、オペレーター、開発者、顧客会社の担当者の画面と権限はどう違いますか?
- 退職・契約終了・役割変更時権限回収は誰がいつ処理するか?
- 連携相談センターと個別相談者に同じセキュリティ・秘密保障義務が適用されるか?
- 文字・メール・画像相談・録音機能で別途の個人情報が残るか?
- 漏洩疑いを初めて認識した人がどのチャネルで何時間以内に報告するか。
- 契約終了後、運用DB、ファイルストア、バックアップ、テストデータの破棄をどのように証明するのか?
変更管理まで契約に含める必要があります
サービス導入後、アプリ機能、認証方式、クラウド、アフィリエイト相談機関、レポート項目が変わると情報フローチャートが変わります。新規データ収集、再委託者の変更、国外処理、人工知能機能の導入、相談録音のようにリスクが大きくなる可能性のある変更は、適用前に会社に知らせてレビューを受けるよう契約に基づきます。軽微な変更と事前承認が必要な変更を区別することで、すべての更新を同じ手順で処理する非効率性を減らすことができます。
四半期運営会議では利用率のみを見ないで、アクセス権の確認結果、再委託変更、情報主体要請、セキュリティ事故または誤発送、破棄実績、改善措置履行率を一緒に確認します。事故がなかったという報告も口頭確認で終わらず、点検日と担当者を残すと、次の契約更新時に客観的な評価資料となります。
⚠️頻繁に発生する契約レビューの間違い
- 会社とEAP機関の地位を一文として扱う:各処理活動の役割と責任を区別する必要があります。
- 相談内容提供同意を入社書類に一括含む:自由な選択と別の通知が可能かどうかを再検討する必要があります。
- レポート項目を後で協議する:個人の推定の可能性がある詳細な統計情報が慣行的に追加される可能性があります。
- 保管期間を「関連法令に従う」としてのみ記載:データタイプごとに実際の期間と起算点を設定する必要があります。
- 再委託をIT企業としてのみ理解する:地域相談センター、フリーランス相談者、予約・文字・画像ツールも確認対象です。
- 危機対応を「必要時に会社に通知」と規定:判断基準と最低限の提供範囲がないため、過剰な共有リスクが発生します。
✅契約締結前の最終チェックリスト
- 委託目的と業務範囲は実際の運用フローと一致する。
- 基本個人情報と健康・心理関連の敏感情報を区分した。
- 会社に提供される集計指標と最小標本基準を定めた。
- 個人別利用可否と相談内容は一般報告から除外した。
- 再委託業者・国外処理・クラウド位置を確認した。
- アクセス権、暗号化、アクセス記録、アカウント回収基準を確認した。
- 事故通知時点と最初の報告項目、緊急連絡網を定めた。
- 保管期間、終了時の破棄、バックアップ本の削除と証明方法を決めた。
- 情報主体要請と危機対応の責任者を定めた。
- 定期点検日程と改善措置履行確認方法を定めた。
チェックの結果から一つでも「未確認」が出たらすぐに契約を中断するという意味ではありません。未確認項目の危険度を定め、契約前補完、サービス開始前補完、開始後日程内補完で期限を分けます。ただし、相談内容の会社提供範囲、機密情報処理根拠、再委託構造、事故通知や破棄のように利用者の権利に直接影響する項目は、サービス開始前に明確にする方が安全です。
更新時には、最初の契約書をそのまま延長せず、過去の期間の実際の運営に基づいて条項を再度読みます。当初、予想以上に収集した項目、未使用の報告指標、新しく追加されたパートナー、繰り返しの問い合わせと誤送、破棄が遅れたデータがあることを確認してください。利用者案内文・個人情報処理方針・相談申請画面・契約附属書の表現が異なる場合は、同じ用語と範囲にまとめ、変更内容を次のお知らせ前に反映します。
最終承認本には、実務責任者と意思決定者を区別しておくことをお勧めします。 HRは制度目的と利用者案内、個人情報担当者は処理根拠と保護措置、購入は再委託・責任・終了条件、法務は条項整合性、情報セキュリティはシステム統制を確認します。いずれかの部署だけが署名したと残りのレビューが自動的に完了するわけではないので、項目別確認者と承認日を付属チェックリストに残してください。
❓ よくある質問
Q1.従業員別の利用回数を受け取れば大丈夫ですか?
利用回数も特定個人のサービス利用事実を明らかにすることができます。決済目的であっても、会社が個人識別情報を必ず受け取るべきかどうかをまず検討し、可能であれば匿名識別値と集計方式で設計してください。
Q2.相談記録保管期間は会社の規定と同じでなければなりませんか?
必ずしも同じだと断定することはできません。資料の性格、処理目的、法的根拠、専門記録基準を区分して期間を定め、会社が相談記録原本を保有する構造は慎重に検討しなければなりません。
Q3.受託会社がISO認証を保有している場合は、チェックを省略できますか?
認証は参考資料ですが、委託者の監督を自動的に置き換えることはありません。実際のEAP業務範囲、アクセス権、再委託、報告書、破棄の証拠を契約と定期点検で確認する必要があります。
Q4.利用率が低い場合、個人別の広報対象リストをもらえますか?
EAPを利用するかどうかに基づいて個人を選別すると、秘密保証の信頼と個人情報の問題が生じる可能性があります。組織全体または職務・勤務環境単位で案内を改善し、個人別利用情報なしでアクセシビリティを高める方法を優先してください。
🔗 一緒に見れば良い実務資料
組織規模と相談運営構造に合わせた導入設計が必要な場合ナッツEAP導入お問い合わせでご相談いただけます。
📚根拠資料と注意事項
確認基準日:2026年9月3日。この記事は一般的な実務レビューのための情報であり、個々の契約に関する法的助言ではありません。実際の契約の前には、最新の法令、会社の個人情報処理方針、受託会社の実際のシステムと処理フローに基づいて、個人情報保護責任者および法務担当者と検討してください。
EAP委託契約個人情報保護相談秘密保障HRチェックリスト