委託先情報セキュリティ確認書(電話代行)とは?
委託先情報セキュリティ確認書(電話代行)とは、企業が電話受付、問い合わせ対応、予約受付、注文受付、電話取次ぎなどの業務を外部の電話代行会社やコールセンター事業者へ委託する際に、委託先の情報セキュリティ管理体制を確認するための書面です。電話代行業務では、単に電話を受けるだけではなく、業務内容によって次のような情報を取り扱うことがあります。
- 顧客や取引先の氏名・会社名
- 住所・電話番号・メールアドレスなどの連絡先
- 問い合わせや相談の内容
- 注文・予約に関する情報
- クレームや苦情に関する情報
- 通話録音データ
- 電話対応の履歴や伝言内容
- 顧客管理システムに登録された情報
- 委託元から提供された業務マニュアルや社内資料
このような情報が外部の委託先で取り扱われる以上、委託元だけで情報管理を完結させることはできません。そのため、電話代行を利用する場合には、委託先がどのような環境で情報を取り扱い、誰が情報へアクセスできるのか、情報漏えいなどの事故が発生した場合にどのように対応するのかなどを事前に確認しておくことが重要です。委託先情報セキュリティ確認書を作成することで、委託元と委託先の情報管理に関する認識を整理し、電話代行業務に伴う情報漏えい、不正利用、紛失、誤送信などのリスクを抑えることにつながります。
電話代行で情報セキュリティ確認書が必要となるケース
電話代行サービスでは、業務内容によって取り扱う情報の種類や情報セキュリティ上のリスクが異なります。特に、次のようなケースでは委託先の情報管理体制を明確にしておくことが重要です。
- 代表電話の受付を外部へ委託する場合
- 問い合わせ窓口やカスタマーサポートを委託する場合
- 予約受付や注文受付を電話代行会社へ任せる場合
- 顧客の氏名や電話番号などを委託先が記録する場合
- 通話録音を行う場合
- 委託先が顧客管理システムへアクセスする場合
- 電話代行スタッフが在宅勤務で業務を行う場合
- 電話代行会社が業務の一部を第三者へ再委託する場合
電話代行業務では、委託先の担当者が顧客と直接会話するため、システム上の情報だけでなく、会話を通じて非公開情報を知る可能性があります。そのため、秘密保持契約を締結するだけでなく、アクセス権限、端末、業務場所、通話録音、再委託、事故報告など、実際の情報管理方法まで確認しておくことが重要です。
委託先情報セキュリティ確認書に盛り込むべき主な項目
電話代行向けの委託先情報セキュリティ確認書では、主に次の事項を整理します。
- 対象となる電話代行業務
- 取り扱う情報の範囲
- 情報セキュリティ管理体制
- 秘密保持
- アクセス権限の管理
- パソコンやスマートフォン等の端末管理
- 紙媒体・記録媒体の管理
- 通話録音・対応履歴の管理
- 業務場所における情報管理
- クラウドサービス等の外部サービス利用
- 再委託の管理
- 情報セキュリティ事故発生時の対応
- 業務終了時の情報返還・削除・廃棄
- 委託先の管理状況の確認
- 法令等の遵守
これらをあらかじめ書面で確認することで、委託先に求める情報管理の水準を明確にできます。
委託先情報セキュリティ確認書の条項ごとの解説
1. 対象業務
最初に、どの業務について情報セキュリティ確認書を適用するのかを明確にします。電話代行といっても、代表電話の一次受付のみを行うケースから、予約受付、注文受付、問い合わせ対応、カスタマーサポートまで業務範囲はさまざまです。
そのため、
- 委託業務名
- 具体的な業務内容
- 対応時間
- 対応拠点
- 使用するシステム
- 通話録音の有無
などを記載しておくと、確認書の適用範囲を把握しやすくなります。
2. 対象情報
電話代行業務で保護すべき情報を具体的に定めます。代表的なものとして、顧客の氏名、住所、電話番号、メールアドレス、問い合わせ内容、相談内容、注文内容、予約情報、通話録音、対応履歴などがあります。また、顧客情報だけでなく、委託元から提供する業務マニュアル、FAQ、営業情報、社内資料なども対象になる場合があります。どの情報を保護対象とするのかを整理することで、委託元と委託先の認識のずれを防ぎやすくなります。
3. 情報セキュリティ管理体制
情報セキュリティ対策は、システムを導入するだけでは十分とは限りません。誰が情報管理の責任を負うのか、従業員にどのような教育を行うのか、どの担当者が対象情報を取り扱えるのかといった組織的な管理も重要です。そのため、委託先に情報セキュリティ管理責任者を設けることや、担当者への教育、アクセス権限の管理などを確認事項として設けます。
4. 秘密保持
電話代行スタッフは、電話対応を通じて顧客情報や委託元企業の内部情報を知ることがあります。そのため、委託先だけでなく、実際に電話対応を行う従業員等にも秘密保持義務を遵守させることが重要です。秘密情報について、第三者への開示を制限し、本来の委託業務以外の目的で利用しないことを明確にしておきます。秘密情報を第三者へ開示しないことや目的外利用を制限する考え方は、秘密保持に関する契約でも重要な基本事項です。
5. アクセス管理
電話代行会社が顧客管理システムや予約システムなどを使用する場合、すべての従業員がすべての情報へアクセスできる状態は避ける必要があります。本業務に必要な担当者だけにアクセス権限を付与し、担当変更や退職が発生した場合には、速やかに権限を変更・削除できる管理体制を整えることが重要です。また、IDやパスワード等の認証情報についても、複数人による安易な共有を避け、適切に管理する必要があります。
6. 端末及び機器の管理
電話代行業務では、パソコン、電話機、スマートフォン、タブレットなどの機器が使用されることがあります。
これらの端末から情報が漏えいしないよう、
- パスワード設定
- 画面ロック
- マルウェア対策
- ソフトウェアの更新
- 盗難・紛失対策
- 私物端末への情報保存の制限
などについて確認しておくことが重要です。
7. 紙媒体・記録媒体の管理
電話対応の際、担当者が顧客名や電話番号、伝言内容などを紙へメモすることも考えられます。紙に書かれた情報も情報管理の対象です。そのため、メモや印刷物を放置しないこと、業務終了後に適切に保管又は廃棄すること、不要になった書類は裁断するなど、第三者が容易に内容を確認できない方法で処分することを定めておくことが考えられます。
8. 通話録音・対応履歴の管理
電話代行サービスによっては、応対品質の確認やトラブル防止などを目的として通話を録音することがあります。通話録音には、氏名、電話番号、問い合わせ内容などさまざまな情報が含まれる可能性があります。
そのため、
- 誰が録音データを閲覧できるのか
- どの程度の期間保存するのか
- どのシステムに保存するのか
- いつ削除するのか
- 複製や外部提供を認めるのか
といった事項を整理しておくことが重要です。
9. 在宅勤務・業務場所の管理
電話代行スタッフが在宅勤務を行う場合は、オフィス勤務とは異なる情報漏えいリスクについても検討する必要があります。例えば、家族など第三者に通話内容を聞かれたり、パソコン画面を見られたり、業務資料が放置されたりする可能性があります。そのため、在宅勤務を認める場合には、業務場所、端末、通話環境、資料の保管方法などについて必要な条件を定めておくことが重要です。
10. 外部サービス・生成AI等の利用
電話代行業務では、クラウド型電話システム、CRM、チャットツールなど複数の外部サービスが利用されることがあります。委託先が独自の判断で別のサービスへ顧客情報を入力すると、委託元が把握していない場所に情報が保存される可能性があります。また、問い合わせ内容や通話内容を生成AI等へ入力して文章作成、要約、分析などを行う場合も、入力する情報の内容や利用サービスの条件を確認する必要があります。そのため、使用可能なサービスを事前に決め、対象情報を外部サービスへ入力する場合のルールを明確にしておくことが有効です。
11. 再委託
電話代行会社が受託した業務の一部を別会社や外部スタッフへ再委託するケースも考えられます。再委託が行われれば、対象情報を取り扱う事業者や担当者の範囲が広がります。
そのため、再委託については、
- 事前承諾を必要とするか
- 再委託先に同等の情報管理義務を課すか
- 再委託先の管理状況をどのように確認するか
を決めておくことが重要です。
12. 情報セキュリティ事故発生時の対応
情報漏えいを完全に防止できるとは限らないため、事故が発生した場合の対応方法も事前に定めておく必要があります。
例えば、
- 顧客情報を誤った相手へ送信した
- 業務端末を紛失した
- 第三者による不正アクセスが発生した
- マルウェア感染が確認された
- 通話録音データが外部へ流出した
といったケースが考えられます。事故が発生した場合は、委託先から委託元へ速やかに報告し、発生日時、対象情報、原因、影響範囲、応急措置などを共有できるようにしておくことが重要です。
13. 情報の返還・削除・廃棄
電話代行契約が終了しても、委託先のシステムや端末に顧客情報が残ったままでは情報漏えいリスクが残ります。そのため、業務終了時には、委託元の指示に従って対象情報を返還、削除又は廃棄することを確認します。対象情報を複製している場合には、その複製物についても同様に取り扱うことが重要です。秘密情報について契約終了後又は開示者から要求があった場合に返還・廃棄する仕組みは、プロジェクトが参照する秘密保持契約書でも設けられています。
委託先の情報セキュリティ対策を確認する際のポイント
確認書を作成するだけでなく、実際の業務内容に合わせて確認項目を調整することが重要です。
取り扱う情報を具体的に洗い出す
まず、電話代行会社へどのような情報を渡すのかを整理します。代表電話の取次ぎだけであれば取り扱う情報が限定される場合がありますが、予約受付、注文受付、カスタマーサポートなどでは、より多くの顧客情報を取り扱う可能性があります。情報の種類によって必要な安全管理措置も変わるため、委託開始前に対象情報を洗い出しておくことが大切です。
通話録音の有無を確認する
電話代行サービスを利用する際は、通話が録音されるのかを確認しておきます。録音する場合には、録音データの保存場所、保存期間、アクセスできる担当者、削除方法などについて確認することが重要です。
在宅スタッフの利用状況を確認する
電話代行会社によっては、在宅スタッフが電話対応を行う場合があります。在宅勤務そのものを一律に問題視するのではなく、第三者による通話内容の聴取や画面閲覧を防ぐため、どのような安全管理措置が講じられているのかを確認することが重要です。
再委託の有無を確認する
契約した電話代行会社だけが業務を行うとは限りません。外部スタッフや別の事業者が業務へ参加する可能性がある場合には、再委託の範囲と対象情報へのアクセス状況を確認します。再委託を認める場合には、再委託先にも必要な秘密保持義務や安全管理義務を負わせることが重要です。
秘密保持契約書との違い
委託先情報セキュリティ確認書と秘密保持契約書は、関連性がありますが目的が異なります。秘密保持契約書は、秘密情報の範囲、第三者への開示制限、目的外利用の禁止、情報の返還・廃棄など、秘密情報の取扱いに関する法的なルールを定めることが中心です。プロジェクトが参照する秘密保持契約書でも、第三者への開示や目的外利用を制限する条項が設けられています。
一方、委託先情報セキュリティ確認書では、
- アクセス権限をどう管理しているか
- 端末をどのように管理しているか
- 通話録音をどのように保存しているか
- 在宅勤務時にどのような対策を行うか
- 事故発生時にどのように報告するか
など、実際の情報セキュリティ運用について具体的に確認することが中心となります。電話代行のように日常的に顧客情報を取り扱う業務では、業務委託契約書や秘密保持契約書と情報セキュリティ確認書を組み合わせ、それぞれの役割を整理して運用することが考えられます。
委託先情報セキュリティ確認書を作成する際の注意点
- 実際の業務内容に合わせる 電話取次ぎだけなのか、予約受付や注文受付まで行うのかによって、必要となる確認項目は異なります。
- 利用するシステムを確認する 電話システム、CRM、チャットツール、クラウドストレージなど、対象情報が保存・共有されるサービスを把握しておくことが重要です。
- 通話録音の取扱いを明確にする 録音の有無だけでなく、保存期間、閲覧権限、利用目的、削除方法なども確認します。
- 業務終了後の情報処理を忘れない 契約終了後も委託先に顧客情報が残り続けないよう、返還、削除、廃棄の方法を定めます。
- 業務委託契約書等との整合性を確認する 秘密保持、再委託、損害発生時の対応などについて、業務委託契約書や秘密保持契約書と内容が矛盾しないよう確認することが重要です。
- 自社の運用に合わせて内容を調整する 情報セキュリティ確認書は、企業ごとの情報管理ルールや委託業務の内容に合わせてカスタマイズする必要があります。
- 必要に応じて専門家へ確認する 取り扱う情報や委託内容によって必要な条項・安全管理措置は異なるため、重要な業務では弁護士その他の専門家による確認を検討します。
まとめ
委託先情報セキュリティ確認書(電話代行)は、電話代行会社や外部スタッフへ電話受付・問い合わせ対応などを委託する際に、委託先の情報管理体制を明確にするための書面です。電話代行では、顧客の氏名や電話番号だけでなく、問い合わせ内容、予約情報、注文内容、通話録音、対応履歴など、多様な情報を取り扱う可能性があります。そのため、秘密保持だけでなく、アクセス管理、端末管理、紙媒体の管理、通話録音、在宅勤務、外部サービス、再委託、情報セキュリティ事故への対応、業務終了後のデータ削除まで具体的に確認しておくことが重要です。委託する業務内容と取り扱う情報を整理したうえで、自社と委託先の双方が情報管理のルールを確認できる形にしておくことで、電話代行を利用する際の情報セキュリティ上のリスクを管理しやすくなります。