情報セキュリティ遵守誓約書(電話代行)とは?
情報セキュリティ遵守誓約書(電話代行)とは、電話代行業務に従事するスタッフや外部委託先に対して、顧客情報、通話内容、連絡先、対応履歴、通話録音データなどの情報を適切に取り扱うことを誓約してもらうための書面です。電話代行業務では、電話を受ける過程で顧客や取引先の氏名、電話番号、問い合わせ内容、予約情報、注文内容など、さまざまな情報を取り扱います。また、業務内容によっては、クレームや相談内容、社内担当者の連絡先、取引情報など、外部に漏えいすると企業や顧客に影響を与える情報を扱うこともあります。
そのため、電話代行業務では単に秘密保持を求めるだけではなく、
- 顧客情報や通話内容を第三者へ漏らさないこと
- 取得した情報を業務以外の目的で利用しないこと
- 業務用端末やID・パスワードを適切に管理すること
- 顧客情報を私物端末や私用クラウドへ保存しないこと
- 在宅勤務時に家族などへ通話内容を聞かれないようにすること
- 情報漏えいや端末紛失などが発生した場合に速やかに報告すること
- 業務終了後に情報を返還・削除すること
などについて、具体的なルールを定めておくことが重要です。情報セキュリティ遵守誓約書を作成しておけば、電話代行スタッフが守るべき情報管理上のルールを明確にできます。特に、在宅スタッフや外部スタッフを活用する電話代行事業では、業務を行う場所や使用する端末が分散することもあるため、情報セキュリティに関する認識を統一するための書面として活用できます。
電話代行業務で情報セキュリティ遵守誓約書が必要となるケース
電話代行業務では、業務の性質上、電話の相手方から直接情報を取得する機会が多くあります。そのため、情報セキュリティ遵守誓約書はさまざまな場面で利用できます。代表的な利用ケースとして、次のようなものがあります。
- 電話代行会社がスタッフを採用する場合
- 業務委託スタッフに電話受付を担当させる場合
- 在宅スタッフに電話代行業務を担当させる場合
- コールセンター業務の一部を外部スタッフへ委託する場合
- 顧客企業から提供された顧客情報をスタッフが閲覧する場合
- 通話録音データを取り扱う場合
- CRMや顧客管理システムを利用して電話対応を行う場合
- 予約受付や注文受付を電話で代行する場合
- 問い合わせ窓口や一次受付を外部スタッフが担当する場合
特に注意したいのが、在宅で電話代行業務を行うケースです。オフィス内であれば入退室管理や端末管理などを会社側で統一しやすい一方、在宅勤務では家族などの第三者が近くにいる可能性があります。また、私物パソコンやスマートフォン、個人用メール、クラウドストレージなどを利用すると、意図しない情報流出につながるおそれもあります。そのため、在宅型の電話代行業務では、秘密保持だけでなく、業務場所、端末、アカウント、データ保存方法などについてもルールを定めておくことが重要です。
情報セキュリティ遵守誓約書と秘密保持契約書の違い
情報セキュリティ遵守誓約書と似た書面として、秘密保持契約書があります。秘密保持契約書は、開示された秘密情報について、第三者への開示や漏えい、目的外利用などを禁止するための契約です。参照契約書でも、秘密情報を厳に秘密として保持し、事前承諾なく第三者へ開示・漏えいしたり、目的外で利用したりしないことが定められています。一方、情報セキュリティ遵守誓約書では、秘密保持に加えて、情報を安全に管理するための具体的な行動ルールまで定めることができます。
例えば、
- 業務用端末を第三者へ貸さない
- IDやパスワードを共有しない
- 顧客情報を私用メールへ転送しない
- 無断で通話を録音しない
- 情報をUSBメモリなどへ無断で保存しない
- 第三者に画面を見られる環境で業務をしない
- 情報漏えいが疑われる場合には速やかに報告する
といった事項です。したがって、秘密保持契約書が情報を秘密として守るための契約であるのに対し、情報セキュリティ遵守誓約書は、日常業務における具体的な情報管理ルールをスタッフに確認してもらうための書面として利用できます。実務では、業務委託契約書や秘密保持契約書とは別に情報セキュリティ遵守誓約書を作成し、それぞれの役割を分ける方法も考えられます。
情報セキュリティ遵守誓約書に盛り込むべき主な項目
電話代行業務向けの情報セキュリティ遵守誓約書では、実際の業務内容を想定して条項を設計することが重要です。主な項目として、次の内容が挙げられます。
- 誓約書の目的
- 情報資産の範囲
- 秘密保持
- 個人情報の取扱い
- 端末及び機器の管理
- ID・パスワード等の管理
- 情報の複製及び持出しの禁止
- 電話対応時の情報管理
- 通話録音及び対応記録の管理
- 不正アクセス等の禁止
- 在宅勤務など第三者がいる環境での情報管理
- 情報セキュリティ事故発生時の報告
- 業務終了時の情報返還・削除
- 社内規程や業務マニュアルの遵守
- 違反した場合の措置
- 業務終了後も継続する秘密保持義務
単に情報漏えいを禁止すると記載するだけではなく、電話代行スタッフが実際にどのような行為をしてはいけないのかを具体化することがポイントです。
条項ごとの解説と実務ポイント
1. 情報資産の範囲
まず明確にしておきたいのが、保護対象となる情報の範囲です。電話代行業務では、一般的な社内情報だけではなく、電話対応によって取得するさまざまな情報が存在します。
例えば、
- 氏名
- 住所
- 電話番号
- メールアドレス
- 問い合わせ内容
- 予約情報
- 注文内容
- 伝言内容
- 対応履歴
- 通話録音データ
- 顧客リスト
- 業務マニュアル
- 対応スクリプト
などです。また、紙だけではなく、電子データ、音声、画像なども対象となることを明確にしておくと、情報の保存形式による認識の違いを防ぎやすくなります。
2. 秘密保持
秘密保持は、電話代行業務における情報管理の中心となる条項です。電話対応で知った顧客情報や問い合わせ内容を、友人や家族へ話したり、SNSへ投稿したりすることがないよう、第三者への開示・漏えいを禁止します。また、第三者へ情報を渡さなくても、スタッフ自身が業務外で利用する行為も問題となります。例えば、電話対応によって取得した顧客の電話番号へ個人的に連絡するといった利用を防止するため、目的外利用についても明確に禁止しておくことが重要です。
3. 個人情報の取扱い
電話代行では、電話の相手方から氏名、電話番号、住所などの個人情報を取得する場合があります。そのため、必要以上に個人情報を取得しないことや、業務に必要な範囲を超えて保存・利用しないことを定めておくことが重要です。情報セキュリティ遵守誓約書だけですべての個人情報管理を完結させるのではなく、自社の個人情報保護規程や業務マニュアルなどと整合させて運用することもポイントとなります。
4. 端末及び機器の管理
電話代行では、パソコン、スマートフォン、電話機など複数の機器を使用することがあります。特に在宅スタッフが業務を行う場合、端末の管理方法を明確にしておく必要があります。
例えば、
- 離席時には画面をロックする
- 業務端末を家族に使用させない
- 無断で私物端末を使用しない
- 端末を紛失した場合は直ちに報告する
などのルールが考えられます。
5. ID・パスワードの管理
電話代行業務では、電話システム、顧客管理システム、チャットツール、CRMなど複数のサービスへログインする場合があります。IDやパスワードが漏えいすると、第三者が顧客情報へアクセスする原因となる可能性があります。そのため、アカウントの共有禁止や認証情報の適切な管理について明確にしておくことが重要です。
6. 情報の持出し・転送禁止
情報漏えいは、外部からの不正アクセスだけで発生するものではありません。スタッフが作業しやすくする目的で、顧客情報を私用メールへ送信したり、個人用クラウドストレージへ保存したりすることもリスクになります。
そのため、
- 私用メールへの転送
- 私用クラウドへの保存
- 無断での印刷
- 画面の撮影
- USBメモリ等への保存
- SNSやメッセージアプリへの送信
などについてルールを設けておくことが重要です。
7. 電話対応時の情報管理
電話代行特有の項目として重要なのが、通話中の情報管理です。例えば、在宅勤務中に家族が同じ部屋にいる状態で顧客の氏名や問い合わせ内容を復唱すると、第三者に情報を聞かれる可能性があります。そのため、通話内容が第三者に聞かれない業務環境を確保することなどをルールとして定めることが考えられます。
8. 通話録音データの管理
電話代行サービスによっては、品質管理や対応内容の確認などを目的として通話を録音する場合があります。通話録音には、顧客の氏名や問い合わせ内容などさまざまな情報が含まれる可能性があります。スタッフが自己判断で録音したり、録音データを個人端末へ保存したりすることを防ぐため、録音の可否や保存場所、取扱方法を明確にしておくことが重要です。
9. 情報セキュリティ事故発生時の報告
情報セキュリティ対策では、事故を防止することだけでなく、事故が発生した場合に速やかに対応できる体制を整えることも重要です。
例えば、
- 顧客情報を別の相手へ誤送信した
- 業務端末を紛失した
- 不審なメールの添付ファイルを開いた
- パスワードを第三者に知られた可能性がある
- 顧客情報を誤って削除した
といった場合です。スタッフが自己判断で隠したり処理したりすると、被害が拡大する可能性があります。そのため、事故又はその疑いを認識した時点で報告するルールを明確にしておくことが重要です。
10. 情報の返還・削除
業務委託や雇用が終了しても、スタッフの端末などに顧客情報が残っていれば、情報漏えいのリスクは残ります。そのため、業務終了時には資料や端末を返還し、許可を得て保存していたデータについても適切に削除することを定めておきます。秘密情報について、契約終了後や開示者から要求があった場合に返還・廃棄するという考え方は、参照する秘密保持契約書にも設けられています。中小企業庁の参照する契約書レベル
在宅型の電話代行で特に注意したいポイント
近年では、電話代行業務を在宅スタッフが担当するケースも考えられます。在宅勤務では会社が業務環境を直接管理しにくいため、オフィス勤務とは異なる情報セキュリティ対策が必要です。
特に確認しておきたい事項として、
- 家族など第三者に通話内容を聞かれない環境で業務を行う
- パソコン画面を第三者から見られないようにする
- 離席時には画面をロックする
- 業務資料を机の上などへ放置しない
- 会社が認めていない端末やサービスを使用しない
- 業務データを私用端末へ保存しない
- 業務終了後に必要なデータを適切に削除する
などがあります。情報セキュリティ遵守誓約書だけでなく、在宅勤務規程や情報セキュリティマニュアルなどを整備し、実際の運用ルールまでスタッフへ周知することが重要です。
情報セキュリティ遵守誓約書を作成する際の注意点
情報セキュリティ遵守誓約書は、ひな形をそのまま使用するのではなく、実際の電話代行サービスに合わせて内容を調整することが重要です。
- 実際に取り扱う情報を確認する
予約受付、注文受付、問い合わせ対応など、電話代行の内容によって取り扱う情報は異なります。 - 使用するシステムを確認する
電話システム、CRM、メール、チャットツールなど、実際に利用するシステムに合わせたルールを設定します。 - 在宅勤務の有無を確認する
在宅スタッフを利用する場合には、業務場所や私物端末などに関するルールも検討する必要があります。 - 通話録音の有無を確認する
通話録音を行う場合には、録音データの保存場所やアクセス権限、取扱方法なども整理します。 - 他の契約書や社内規程との整合性を確認する
業務委託契約書、秘密保持契約書、個人情報保護規程、情報セキュリティ規程などと内容が矛盾しないよう確認することが重要です。 - 事故発生時の連絡先を決めておく
情報漏えいなどが発生した際に誰へ連絡するのかを事前に決めておくと、迅速な初動対応につながります。
また、スタッフに誓約書へ署名してもらうだけでは、情報セキュリティ対策として十分とは限りません。実際の業務マニュアルを整備し、定期的な教育を行い、アクセス権限を必要最小限に設定するなど、技術面・組織面を含めた対策と組み合わせて運用することが重要です。
業務委託契約書とあわせて整備するメリット
外部スタッフへ電話代行業務を委託する場合には、情報セキュリティ遵守誓約書だけではなく、業務委託契約書もあわせて整備する方法があります。業務委託契約書では、業務内容、報酬、契約期間、再委託、契約解除など、委託関係全体の条件を定めます。一方、情報セキュリティ遵守誓約書では、情報管理に関する具体的なルールを詳細に定めます。
このように書面の役割を分けることで、
- 業務委託契約書では取引全体の条件を管理する
- 秘密保持に関する契約では秘密情報の取扱いを定める
- 情報セキュリティ遵守誓約書では日常業務の具体的な情報管理ルールを定める
といった整理が可能になります。電話代行サービスの規模や業務内容に応じて、必要となる書面を組み合わせて運用するとよいでしょう。
まとめ
情報セキュリティ遵守誓約書(電話代行)は、電話代行業務に従事するスタッフが守るべき情報管理ルールを明確にするための書面です。電話代行業務では、顧客の氏名や電話番号だけでなく、問い合わせ内容、予約情報、対応履歴、通話録音データなど、多様な情報を取り扱う可能性があります。
そのため、秘密保持だけではなく、
- 個人情報の適切な取扱い
- 業務端末の管理
- ID・パスワードの管理
- 情報の持出し・転送禁止
- 通話録音データの管理
- 在宅勤務時の情報管理
- 情報セキュリティ事故発生時の報告
- 業務終了後の情報返還・削除
などを具体的に定めておくことが重要です。特に外部スタッフや在宅スタッフを活用する電話代行サービスでは、スタッフごとに情報管理の認識が異ならないよう、書面と業務マニュアルの双方でルールを明確にすることが大切です。情報セキュリティ遵守誓約書を作成する際には、自社が実際に取り扱う情報、使用するシステム、通話録音の有無、勤務環境などに合わせて内容を調整し、業務委託契約書や秘密保持契約書、個人情報保護規程などとの整合性も確認しましょう。