
個人情報取扱規定
1.個人情報の保護に関する規程
2022年8月1日 制定
代理店名:SOMPO ベストパーク株式会社
情報管理責任者: 横澤 隆一
弊社は、個人情報保護の重要性に鑑み、また、保険業に対する社会の信頼をより向上させるため、お客様の個人情報を適正に取扱うことを宣言いたします。
(1)法令等の遵守
弊社は、個人情報の保護に関する法律(個人情報保護法)その他の関連法令および関係官庁のガイドラインなどを遵守します。
(2)従業者教育
弊社は、個人情報の取扱いが適正に行われるよう従業者への教育・指導を徹底します。
(3)個人情報の利用目的
弊社は、損害保険ジャパン株式会社、及び下記の〈弊社と取引のある保険会社〉から保険募集業務の委託を受けて取得した個人情報(個人番号および特定個人情報については、下記(8)を参照ください。)を、損害保険、生命保険およびこれらに付帯・関連するサービスの提供等の各社の業務の遂行に必要な範囲内で、かつ適法、公正に利用します。その他の目的に利用することはありません。
上記の利用目的を変更する場合には、相当の関連性を有すると合理的に認められる範囲においてのみ行い、その内容をご本人に対し、原則として書面等(電磁的記録を含む。以下同じ。)により通知し、または弊社のホームページなどにより公表します。
弊社に対し保険募集業務の委託を行う保険会社の利用目的は、それぞれの会社のホームページ(下記)に記載してあります。
〈弊社と取引のある保険会社〉
損害保険ジャパン株式会社(https://www.sompo-japan.co.jp/)
SOMPOひまわり生命保険株式会社(https://www.himawari-life.co.jp/)
マニュライフ生命株式会社(https://www.manulife.co.jp)
第一ネオ生命保険株式会社(https://neofirst.co.jp/)
(4)個人情報の取得
弊社は、業務上必要な範囲で、かつ、適法で公正な手段により個人情報(個人番号および特定個人情報については、下記(8)を参照ください。)を取得します。
(5)個人データの安全管理措置
弊社は、取り扱う個人データ(下記(8)の個人番号および特定個人情報を含みます。)の漏えい、滅失またはき損の防止その他の個人データの安全管理のため、安全管理に関する取扱規程などの整備および 実施体制の整備など、十分なセキュリティ対策を講じるとともに、利用目的の達成に必要とされる正確性・最新性を確保するために適切な措置を講じています。
弊社は、個人データの安全管理措置に関する社内規程を別途定めており、その具体的内容は主として以下のとおりです。安全管理措置に関するご質問については、下記のお問い合わせ窓口までお寄せください。
①基本方針の整備
個人データの適正な取扱いの確保のため、「関係法令・ガイドライン等の遵守」、「安全管理措置に関する事項」、「質問および苦情処理の窓口」等について本基本方針を策定し、必要に応じて見直しています。
②個人データの安全管理に係る取扱規程の整備
取得、利用、保存、提供、削除・廃棄等の段階ごとに、取扱方法、責任者・担当者およびその任務等についての規程を整備し、必要に応じて見直しています。
③組織的安全管理措置
・個人データの管理責任者等の設置
・就業規則等における安全管理措置の整備
・個人データの安全管理に係る取扱規程に従った運用
・個人データの取扱状況を確認できる手段の整備
・個人データの取扱状況の点検及び監査体制の整備と実施
・漏えい等事案に対応する体制の整備
④人的安全管理措置
・従業者との個人データの非開示契約等の締結
・従業者の役割・責任等の明確化
・従業者への安全管理措置の周知徹底、教育及び訓練
・従業者による個人データ管理手続の遵守状況の確認
⑤物理的安全管理措置
・個人データの取扱区域等の管理
・機器及び電子媒体等の盗難等の防止
・電子媒体等を持ち運ぶ場合の漏えい等の防止
・個人データの削除及び機器、電子媒体等の廃棄
⑥技術的安全管理措置
・個人データの利用者の識別及び認証
・個人データの管理区分の設定及びアクセス制御
・個人データへのアクセス権限の管理
・個人データの漏えい・毀損等防止策
・個人データへのアクセスの記録及び分析
・個人データを取り扱う情報システムの稼動状況の記録及び分析
・個人データを取り扱う情報システムの監視及び監査
⑦委託先の監督
個人データの取扱いを委託する場合には、個人データを適正に取り扱っている者を選定し、委託先における安全管理措置の実施を確保するため、外部委託に係る取扱規程を整備し、定期的に見直しています。
⑧外的環境の把握
・個人データを取り扱う国における個人情報の保護に関する制度を把握した上で安全管理措置を実施しています。
(6)個人データの第三者への提供および第三者からの取得
弊社は、次の場合を除き、ご本人の同意なく第三者に個人データ(個人番号および特定個人情報については、下記(8)を参照ください。)を提供しません。
①法令に基づく場合
②人の生命、身体または財産の保護のために必要がある場合であって、本人の同意を得ることが困難であるとき。
③公衆衛生の向上または児童の健全な育成の推進のために特に必要がある場合であって、本人の同意を得ることが困難であるとき。
④国の機関もしくは地方公共団体またはその委託を受けた者が法令の定める事務を遂行することに対して協力する必要がある場合であって、本人の同意を得ることにより当該事務の遂行に支障を及ぼすおそれがあるとき。
⑤当該第三者が学術研究機関等である場合であって、当該第三者が当該個人データを学術研究目的で取り扱う必要があるとき(当該個人データを取り扱う目的の一部が学術研究目的である場合を含み、個人の権利利益を不当に侵害するおそれがある場合を除く。)。
また、個人データを第三者に提供したとき、あるいは第三者から取得したとき(個人関連情報を個人データとして取得する場合を含みます。)、提供先・提供者の氏名等、法令で定める事項を確認し、記録したうえ、保管します。
(7)センシティブ情報のお取扱い
弊社は、要配慮個人情報(人種、信条、社会的身分、病歴、前科・前歴、犯罪被害情報などをいいます。)ならびに労働組合への加盟、門地および本籍地、保健医療および性生活に関する情報(以下、「センシティブ情報」といいます。)については、次に掲げる場合を除くほか、取得、利用または第三者提供を行いません。
①法令等に基づく場合
②人の生命、身体または財産の保護のために必要がある場合
③公衆衛生の向上または児童の健全な育成の推進のため特に必要がある場合
④国の機関もしくは地方公共団体またはその委託を受けた者が法令の定める事務を遂行することに 対して協力する必要がある場合
⑤保険料収納事務等の遂行上必要な範囲において、政治・宗教等の団体もしくは労働組合への所属もしくは加盟に関する従業員等のセンシティブ情報を取得、利用または第三者提供する場合
⑥相続手続を伴う保険金支払事務等の遂行に必要な限りにおいて、センシティブ情報を取得、利用または第三者提供する場合
⑦保険業の適切な業務運営を確保する必要性から、本人の同意に基づき業務遂行上必要な範囲でセンシティブ情報を取得、利用または第三者提供する場合
(8)個人番号および特定個人情報の取扱い
弊社は、個人番号および特定個人情報について、取得・利用・第三者提供を行いません。
(9)見直し・改善
弊社の個人情報の取扱いおよび安全管理に係る適切な措置については、適宜見直し、改善いたします。
(10)個人情報保護法に基づく保有個人データの開示、訂正等、利用停止など
個人情報保護法に基づく保有個人データに関する開示(確認・記録の開示を含む)、訂正等または利用停止などに関するご請求については、
ご請求者がご本人であることを確認させていただいたうえで手続きを行います。保険会社の保有個人データに関しては当該会社に対して
お取次ぎいたします。弊社の保有個人データに関し、必要な調査を行った結果、ご本人に関する情報が不正確である場合は、その結果に基
づいて正確なものに変更させていただきます。なお、上記開示などの手続きについては所定の手数料が発生する場合もございます。手続
きを希望される方は、下記お問い合わせ先までお申し付けください。
(11)お問い合わせ・ご相談・苦情へのご対応
弊社は、個人情報の取扱いに関する苦情・ご相談に適切・迅速にご対応いたします。
ご連絡先は下記のお問い合わせ窓口となります。また保険事故に関する照会については下記お問い合せ 窓口のほか、保険証券記載の保険会社の事故相談窓口にもお問い合わせいただくことができます。
なお、ご照会者がご本人であることをご確認させていただいたうえで、ご対応させていただきますので、あらかじめご了承願います。
<お問い合わせ先>
(代理店) SOMPOベストパーク株式会社
(所在地)
本社 栃木県宇都宮市上戸祭町3014番地3 ヒルサイド上戸祭B棟2階C号室
日光 栃木県日光市今市本町31―6
(氏名) 代表取締役社長 横澤 隆一
(電話番号) 本社 0120-07-1147 日光店 0120-09-1147
(受付時間) 9:00~17:00 (Email) info@sompo-bp.com
2026年8月改正
2.個人データの安全管理に係る取扱規程
第1条 目的
本規程は、当店における個人データの安全管理措置について定めたものである。
第2条 定義
「取得・入力」
「取得」とは、本人または第三者から個人情報を物理的および電子的手段により取得することなどをいう
(店内の他部門からの取得は含まない)。「入力」とは、取得した個人情報をデータベース等の情報システ
ムに物理的および電子的に入力することなどをいう。
2 「利用・加工」
「利用」とは、個人データを利用目的の範囲内で取り扱うことなどをいう。「加工」とは、個人データの
更新を行うこと、または個人データを利用し、新たなデータベースを作成することなどをいう。
3 「管理区域」とは、当該個人データを取り扱う店舗・事務所、客先等及びその間の往復過程とする。なお、
特段の定めが必要な場合は、別途規定する。
4 「保管・保存」
「保管」とは、個人データを加工せず、オフィスフロア内に置き管理することなどをいい、「保存」とは、
個人データを加工せず、オフィスフロア外(書庫等)に置き廃棄に至るまで管理すること、およびパソコンや電子媒体等に電子データを格納し消去にいたるまで管理すること(個人データのバックアップを含む。)などをいう。
5 「移送・送信」
「移送」とは、物理的な手段により個人データを異なる場所や人に移すことなどをいい、「送信」とは、
電子的な手段により個人データを異なる場所や人に移すことなどをいう。
6 「消去・廃棄」
「消去」とは、個人データが保存されている媒体の個人データを電子的な方法その他の方法により削除す
ることなどをいい、「廃棄」とは、個人データが保存されている媒体を物理的に廃棄することなどをいう。
7 「漏えい事案等」
「漏えい事案等」とは、顧客情報が記載・収録された帳票や電子記録媒体(CD 等)の盗難または紛失、
郵便物の誤送付、電子メールやファックスの誤送信等の事故により、顧客情報の漏えい、滅失または毀損
が生じ、または生じるおそれが高い場合をいう。
第3条 取扱者の役割・責任および取扱者の限定
情報管理責任者は、個人情報の「取得・入力」および個人データの「利用・加工」「保管・保存」「移送・送
信」「消去・廃棄」について取扱段階毎に取扱者の役割・責任を定め、組織内に周知しなければならない。
2 情報管理者は、各部署において業務上必要な者に限り個人情報の「取得・入力」および個人データの「利
用・加工」「保管・保存」「移送・送信」「消去・廃棄」が行われるよう取扱段階毎に取扱者を限定しなければ
ならない。
第4条 センシティブ情報に関する取扱者の限定
情報管理者は、要配慮個人情報(人種・信条・社会的身分・病歴・犯罪の経歴・犯罪被害の事実、その他本
人に対する不当な差別、偏見、不利益が生じないように配慮が必要な情報)と、要配慮個人情報に該当しな
い労働組合への加盟、門地、本籍地、保健医療、性生活に関する情報(以下、「センシティブ情報」という。)
の「取得・入力」およびセンシティブ情報に該当する個人データの「利用・加工」「保管・保存」「移送・送
信」「消去・廃棄」については、取扱段階毎の取扱者を必要最小限に限定しなければならない。
第5条 取得・入力の対象となる個人データの限定
情報管理者は、各取扱段階について「取得・入力」する個人情報、「利用・加工」「保管・保存」「移送・送信」
する個人データを業務上必要な範囲内のものに限定しなければならない。
第6条 照合および確認手続き
個人データの取扱者は、個人情報を「取得」するときには、情報提供者の本人確認および権限等の確認を行
わなければならない。
2 個人データの取扱者は、個人情報を「入力」するときには、入力データが正確であることを確認しなけれ
ばならない。
3 個人データの取扱者は、個人データの「移送・送信」するときには、移送・送信先に相違がないか照合お
2.個人データの安全管理に係る取扱規程
社外秘
よび確認を行わなければならない。
4 個人データの取扱者は、「利用」する個人データが対象データとして正しいかについて確認しなければな
らない。
5 個人データの取扱者は、「利用」する個人データが正しく「加工」されたかについて元データと照合しな
ければならない。
6 個人データの取扱者は、個人データの「消去・廃棄」に際し、「消去・廃棄」する個人データについて、
個人データ管理台帳等により保管期間を照合または消去・廃棄理由を確認のうえ、「消去・廃棄」しなけれ
ばならない。
7 個人データの取扱者は、個人データを「消去・廃棄」する際には、当該データが保存されている機器・
記録媒体等の性質に応じ適正な方法で消去・廃棄しなければならない。
第7条 規程外作業に関する申請および承認手続き
個人データの取扱者は、個人情報を「取得・入力」または個人データを「利用・加工」「保管・保存」「移送・
送信」「消去・廃棄」するに際し、本規程に定める以外の方法で取り扱う必要があるときは、情報管理者に申
請し、承認を得たうえで行わなければならない。
第8条 機器・記録媒体等の管理手続き
情報管理者は、「取得・入力」した個人情報、「利用・加工」された個人データまたは「消去・廃棄」する個
人データが保存された機器・記録媒体等の設置場所の指定ならびに管理区分および権限の設定をし、必要に
応じ変更しなければならない。
2 個人データの取扱者は、前項の指定および設定に従い、個人情報が保存された機器・記録媒体等を適切に
保管しなければならない。
第9条 個人データへのアクセス制御
情報管理者は、「取得・入力」した個人情報、「利用・加工」、「保管・保存」、「移送・送信」「消去・廃棄」す
る個人データへのアクセスを制御するために、個人データが保存された機器・記録媒体等に関して以下の措
置を講じなければならない。
(1)アクセスに必要なIDおよびパスワードの管理を徹底する。
(2)機器・記録媒体等を保管するスペースへの部外者の立ち入りを制限する。
(3)受信した郵便物やFAX等の個人情報について適切な管理を行う。
2 情報管理者は、センシティブ情報へのアクセス制御について、当該情報の「利用・加工」「保管・保存」「移送・送信」を認められた必要最小限の取扱者に限りそれぞれの取扱いが行われるようIDおよびパスワー
ドを付与すると共に、IDおよびパスワードの管理を徹底しなければならない。
第10条 取扱状況の記録および分析
個人データの取扱者は、個人情報を「取得・入力」する場合、個人データを「利用・加工」「保管・保存」「移
送・送信」「消去・廃棄」する場合、情報の種類や形態等に応じて、必要に応じ、かつ適切に「取得・入力」
「利用・加工」「保管・保存」「移送・送信」「消去・廃棄」の状況について記録を行わなければならない。
2.情報管理者は、個人情報の漏えい等の防止のため、必要に応じ、記録された状況を確認する。
第11条 センシティブ情報の「取得」「利用・加工」「移送・送信」の制限
個人データの取扱者は、センシティブ情報については、次に掲げる場合を除くほか、「取得」「利用・加
工」「移送・送信」してはならない。
(1)保険業の適切な業務運営を確保する必要性から、本人の同意に基づき業務遂行上必要な範囲でセンシ
ティブ情報を「取得」「利用・加工」「移送・送信」する場合
(2)相続手続を伴う保険金支払事務等の遂行に必要な限りにおいて、センシティブ情報を「取得」「利用・
加工」「移送・送信」する場合
(3)保険料収納事務等の遂行上必要な範囲において、政治・宗教等の団体もしくは労働組合への所属もし
くは加盟に関する従業員等のセンシティブ情報を「取得」「利用・加工」「移送・送信」する場合
(4)前各号のほか、金融庁ガイドライン第5条第1項各号に掲げる場合
第12条 センシティブ情報の「取得」「利用」に関わる本人同意の取得および説明事項
個人データの取扱者は、前条(1)に基づきセンシティブ情報を「取得」または「利用」する場合には、当
該センシティブ情報を保険業の適切な業務運営を確保する必要性から、本人の同意(原則として書面による。)
に基づき業務遂行上必要な範囲で「取得」または「利用」しなければならない。
2 個人データの取扱者は、前項において本人の同意に基づかない場合には、当該センシティブ情報を「取
社外秘
得」または「利用」してはならない。
3 個人データの取扱者は、郵送等により取得した個人データが含まれる文書等にセンシティブ情報が含ま
れている場合は、原則として、本人の指定した方法により、当該情報を速やかに本人に返却もしくは廃棄
する。ただし、当該文書等に記載された他の情報が業務遂行上必要な場合、個人データの取扱者は、直ち
に当該センシティブ情報の記載部分を判読不能な状態にして取得するものとする。
第13条 意図せず個人番号・特定個人情報を取得した場合の措置
個人データの取扱者は、必ず記載された個人番号を復元できない程度にマスキングする。対面で取得した場
合は、その場で返却し、マスキングしたものを取得する。
第14条 個人データの管理区域外への持ち出しに関する措置
情報管理責任者は、個人データの管理区域外への持ち出しに関する取扱者の役割・責任を定め、組織内に周
知しなければならない。
2 情報管理者は、個人データの管理区域外への持ち出しに関する取扱者を必要最小限に限定しなければな
らない。
3 情報管理者は、管理区域外に持ち出すことが可能な個人データを業務上必要最小限の範囲に限定しなけ
ればならない。
4 情報管理者は、個人データの管理区域外への持ち出しに際し、個人データを持ち出す者が第2項で限定
された取扱者本人であることを確認しなければならない。
また、情報管理者は、持ち出す個人データが第3項により持ち出すことを限定した個人データの範囲内
であるか確認しなければならない。
5 個人データの取扱者は、個人データを管理区域外に持ち出す場合には、情報管理者に申請し、承認を得
たうえで行わなければならない。
6 個人データの取扱者は、個人データを管理区域外に持ち出す場合には、別に定める件数等に限ると共に、
個人データが保存された機器・媒体等を常時携行するなど適切に管理しなければならない。
7 個人データの取扱者は、個人データを管理区域外に持ち出す場合には、データの種類や形態等に応じて、
必要かつ適切に持ち出した個人データの状況について報告および記録を行わなければならない。
情報管理者は、個人データの漏えい等の防止のため、必要に応じ、報告および記録された状況を確認す
る。
第15条 個人データに関する障害発生時の対応・復旧手続き
情報管理者は、「保管・保存」「移送・送信」する個人データについて、取扱者に対し定期的にバックアップ
等を行うよう徹底すると共に、「保管・保存」「移送・送信」する個人データに障害が発生した際にはバック
アップデータ等により復旧させなければならない。
2 個人データの取扱者は、作成したバックアップデータ等を適切に管理しなければならない。
第16条 個人データの利用者の識別および認証
情報管理者は、個人データを「利用・加工」「保管・保存」「移送・送信」する取扱者についてそれぞれ識別
および認証機能を設けなければならない。
第17条 個人データの管理区分の設定およびアクセス制御
情報管理者は、個人データの「利用・加工」「保管・保存」「移送・送信」の各段階における管理区分の設定
およびアクセス制御機能を設けなければならない。
2 情報管理者は、前項のアクセス制御機能の設定にあたっては、センシティブ情報の取扱者が必要最小限の
者に限定されるよう設定しなければならない。
第18条 個人データへのアクセス権限の管理
情報管理者は、個人データの「利用・加工」「保管・保存」「移送・送信」の各段階におけるアクセス権限に
関する機能を設けなければならない。
2 情報管理者は、前項のアクセス権限に関する機能の設定にあたっては、センシティブ情報の取扱者が必要
最小限の者に限定されるよう設定しなければならない。
第19条 個人データの漏えい・き損等防止策
情報管理者は、個人データの「利用・加工」「保管・保存」「移送・送信」の各段階における漏えい・き損等
の防止策を講じなければならない。なお、特に個人データの「保管・保存」においては、別途、当社で保
管ルールを定め、同ルールを遵守しなければならない。
社外秘
第20条 個人データへのアクセス記録および分析
情報管理者は、個人データの「利用・加工」「保管・保存」「移送・送信」の各段階におけるアクセス記録を
取得し、必要な期間保管するとともに、個人データの漏えい等の防止のため、必要に応じてこれを分析しな
ければならない。
第21条 個人データを取り扱う情報システムの稼動状況の記録および分析
情報管理者は、個人データの「利用・加工」「保管・保存」の各段階におけるシステムの稼動状況に関し記録
を取得し、必要な期間保管するとともに、個人データの漏えい等の防止のため、必要に応じてこれを分析し
なければならない。
第22条 漏えい事案等への対応に関する対応部署の役割・責任および取扱者の限定
情報管理責任者は、漏えい事案等への対応に関する対応部署(以下、「対応部署」という。)の役割・責任を
定め、組織内に周知しなければならない。
2 対応部署の情報管理者は、各部署において、業務上必要な者に限り漏えい事案等への対応が行われるよう
取扱者を限定しなければならない。
第23条 漏えい事案等への対応の規程外作業に関する申請および承認手続き
個人データの取扱者は、本規程に定める以外の方法で漏えい事案等に対応する場合は、情報管理者に申請し、
承認を得たうえで行わなければならない。
第24条 漏えい事案等の影響等に関する調査手続き
漏えい事案等が発生した部署の情報管理者は、情報管理責任者および対応部署と連携のうえ漏えいした個人
データの取扱状況の記録内容の分析を行い、漏えいした個人データの量、質、事故の原因、状況、被害の程
度等漏えい事案等の内容および影響の調査を行うこととする。
第25条 再発防止策・事後対策の検討に関する手続き
漏えい事案等が発生した部署の情報管理者は、対応部署と協議のうえ、漏えいした個人データの取扱状況の
記録内容の分析を踏まえた再発防止策・事後対策を策定し、情報管理責任者へ報告することとする。
第26条 報告に関する手続き
漏えい事案等が発生した場合、発見者は、漏えい範囲の拡大防止等必要な措置をとると共に、直ちに対応部
署に報告しなければならない。
2 対応部署は、報告を受けた漏えい事案等について、直ちに取引保険会社に報告しなければならない。
3 対応部署の情報管理者は取引保険会社の指示に従い、社外への報告等(警察への届出、本人への通知等、
二次被害の防止・類似事案の発生回避の観点からの事実関係および再発防止策の公表)の要否およびその
方法について決定しなければならない。
第27条 漏えい事案等への対応記録および分析
対応部署の個人データの取扱者は、漏えい事案等へ対応する場合、データの種類や形態等に応じて、必要に
応じ、かつ適切に漏えい事案等への対応状況について記録を行わなければならない。
2 対応部署の情報管理者は、個人データの漏えい等の防止のため、必要に応じ、記録された状況を確認する。
第28条(本規程の改定)
本規程の改廃は情報管理責任者の決定により効力を発する。
3.個人データの取扱状況の点検および監査に係る規程
第1条 目的
本規程は、当店における個人データの取扱状況に関する点検および監査について定めたものである。
第2条 実施部署
情報管理責任者は、個人データを取り扱う部署において個人データの点検に関する点検責任者および点検
担当者を選任し、当該部署が自ら点検を実施するよう指示しなければならない。
2 点検責任者と点検担当者は兼務することができる。
3 情報管理責任者は、監査を実施する部署を指定し、その部署から個人データの監査に関する監査責任者
および監査担当者を選任し、監査を実施するよう指示しなければならない。
ただし、監査を実施する部署が個人データを取り扱うときには、情報管理責任者は、当該部署以外の部署
から当該部署を監査する監査責任者および監査担当者を選任しなければならない。
第3条 点検
情報管理責任者は、個人データの取扱状況の点検に関する計画を立案し、点検責任者に対し、定期的およ
び臨時の点検を実施するよう指示しなければならない。
2 点検担当者は、点検責任者の指示に基づいて確実に点検を実施しなければならない。
3 点検担当者は、点検により個人データの取扱いに関する規程に違反する事項などを発見した場合には、
点検責任者に報告しなければならない。
4 点検責任者は、規程に違反する事項について、情報管理責任者に報告すると共に情報管理責任者の指示
を踏まえ、改善のための措置を講じなければならない。
第4条 監査
情報管理責任者は、個人データの取扱状況の監査に関する計画を立案し、監査責任者に対し、定期的およ
び臨時の監査を実施するよう指示しなければならない。
2 監査担当者は、監査責任者の指示に基づいて確実に監査を実施しなければならない。
3 監査担当者は、監査により個人データの取扱いに関する規程に違反する事項などを発見した場合には、
監査責任者に報告しなければならない。
4 監査責任者は、規程に違反する事項について、情報管理責任者に報告すると共に情報管理責任者の
指示に従い、改善のための措置を講じなければならない。
4.個人データの外部委託に係る規程
第1条 目的
本規程は、当店における個人データの取扱いの全部または一部を委託する場合の取扱いについて定めたも
のである。
第2条 定義
「委託」とは、契約の形態や種類を問わず、代理店が第三者に個人データの取扱いの全部または一部を行
わせることを内容とする契約の一切を含む。
2 「委託先」とは、代理店が、個人データの取扱いの全部または一部を第三者に委託する場合の当該第三者
のことをいう。
第3条 委託にあたっての所属保険会社への申請および承認
情報管理責任者は、個人データの委託にあたって、所属保険会社に申請し、承認を得なければならない。
第4条 委託先選定の基準
情報管理者は、委託先を選定するにあたって、「委託先選定チェックリスト」を別に定め、これに基づき
委託先を選定するとともに、「委託先選定チェックリスト」を定期的に見直さなければならない。
2 情報管理者は、「委託先選定チェックリスト」の策定および見直しにあたっては情報管理責任者の承認を
得なければならない。
3 情報管理責任者は、承認した「委託先選定チェックリスト」を組織内に周知しなければならない。
第5条 委託先における選定基準の遵守状況の確認
情報管理者は、委託契約後に「委託先選定チェックリスト」に定められた事項の委託先における遵守状況
を定期的または随時確認するとともに、委託先が当該基準を満たしていない場合には、委託先に対して改善
を求めなければならない。
第6条 委託契約
情報管理責任者は、選定した委託先との間で、以下の安全管理に関する事項を盛り込んだ委託契約の締結
等をしなければならない。
① 委託先に対する監督および監査報告徴収に関する権限
② 委託先における個人データの漏えい、盗用、改ざんおよび目的外利用の禁止
③ 再委託における条件
④ 漏えい等が発生した際の委託先の責任
⑤ 安全管理に関する事項の見直し条項
⑥ 秘密保持に関する条項
2 情報管理責任者は、定期的に委託契約等に盛り込む安全管理に関する事項を見直さなければならない。
第7条 委託先における委託契約上の安全管理措置の遵守状況の確認
情報管理者は、定期的または随時に委託先における委託契約上の安全管理の遵守状況を確認するとと
もに、委託先が遵守していない場合には、委託先に対して改善を求めなければならない
