名刺の社内共有は個人情報保護法的にOK?クラウド保存・データベース化まで条文で整理
- 名刺 社内共有
- 名刺 個人情報
- 名刺 データベース
- 個人情報保護法
- 名刺管理 クラウド
「名刺を社内で共有したいが、個人情報保護法的に大丈夫か」——この質問に対して、「第三者提供にあたるので本人の同意が必要」と説明している記事を見かけます。
これは不正確です。 同じ会社の中で名刺データを回すことは、法律上の「第三者提供」にあたりません。規制当局である個人情報保護委員会が、Q&Aでそう明示しています。
では、社内共有やクラウド保存で本当に気をつけるべきことは何なのか。この記事では、条文と個人情報保護委員会のQ&A(一次情報)に基づいて、効く規制と効かない規制を分けて整理します。
3行サマリー
- 社内共有は第三者提供ではない。 同一事業者内の提供に本人同意は不要(個人情報保護委員会Q7-2)。
- 効くのは27条ではなく、18条(利用目的)と23条(安全管理措置)。 同じ会社の中でも利用目的の枠は外れない。
- クラウド保存は「提供」にあたらない場合がある。 ただし監督義務が消えるだけで、自社の安全管理責任は残る(同Q7-53・Q7-54)。
結論:社内共有でつまずくのは「第三者提供」ではない
要点: 名刺の社内共有で法27条を持ち出す必要はありません。確認すべきは、利用目的の範囲内か(18条)と、安全に管理できているか(23条)の2点です。
名刺の取り扱いを論じる記事の多くは、「個人情報だから慎重に」という一般論か、「第三者提供には同意が必要」という条文の引用で止まっています。しかし実務で判断が必要なのは、もっと手前の問いです。
- 営業部が受け取った名刺を、マーケティング部が見てよいか → 第三者提供の問題ではない
- 名刺管理サービスのサーバーに置くことは「提供」か → 多くの場合、提供にあたらない
- では何を確認すればよいのか → 利用目的と安全管理措置
この切り分けができていないと、不要な同意取得の手続きを設計したり、逆に本当に必要な社内ルールを作り損ねたりします。順に条文で確認します。
なお名刺が個人情報にあたること自体は前提として扱います。その根拠は名刺は個人情報にあたる?個人情報保護法での扱いとフォローの可否で条文から解説しています。
「第三者」とは誰か——定義から確認する
要点: 第三者とは、本人と、提供しようとする事業者自身を除いた者です。同一法人内の別部署は、この定義にあたりません。
個人情報保護法27条1項は、あらかじめ本人の同意を得ないで個人データを第三者に提供してはならないと定めています。問題は、この「第三者」に誰が含まれるかです。
個人情報保護委員会のQ&A(Q7-1)は、次のように定義しています。
「第三者」とは、一般に①当該個人データによって特定される本人、②当該個人データを提供しようとする個人情報取扱事業者以外の者をいい、自然人、法人その他の団体を問いません。
判定の単位は法人です。営業部とマーケティング部は同じ法人格の内部組織なので、②の「個人情報取扱事業者」は同一であり、第三者にはあたりません。
そしてこの帰結を、個人情報保護委員会は別のQ&A(Q7-2)で直接述べています。質問は「会社の他の部署へ個人データを提供する場合、あらかじめ本人の同意を得る必要はありますか」であり、回答は次のとおりです。
同一事業者内での個人データの提供は、第三者提供には該当しないため、第三者提供に関する本人の同意は必要ありません。
「名刺の社内共有には同意が要る」という説明は、ここで否定されます。
例外:グループ会社・親会社は「第三者」
判定単位が法人である以上、別法人に渡す場合は第三者提供です。以下は同意等の根拠が必要になります。
- 親会社・子会社への提供
- グループ会社間での名刺データベースの共有
- 業務委託先への提供(ただし委託に伴う提供は27条5項1号で同意不要。代わりに25条の委託先監督義務が生じる)
「グループ全体で名刺を共有する」という構想は、社内共有の話に見えて実は第三者提供の設計が必要になります。ここは混同しやすい分かれ目です。
効くのは①利用目的の範囲(18条)
要点: 社内共有に同意は不要でも、当初の利用目的を超える使い方をするなら本人の同意が必要です。同じ会社の中でも利用目的の枠は外れません。
先ほどのQ7-2には続きがあります。同一事業者内であっても、当初特定した利用目的の達成に必要な範囲を超える場合には、目的外利用に関する本人の同意を得る必要がある(法18条1項)とされています。
名刺交換の文脈でこれが問題になるのは、たとえば次のような場面です。
| 使い方 | 評価の考え方 |
|---|---|
| 営業担当が受け取った名刺を、同じ案件の別担当が引き継ぐ | 取得時の状況から利用目的の範囲内と整理しやすい |
| 展示会で交換した名刺に、自社サービスの案内を送る | 名刺交換という取得の状況から利用目的が明らかと整理される場合がある |
| 採用活動で得た名刺を、営業リストに転用する | 取得時の目的と異なる。目的外利用の検討が必要 |
| 社内の全従業員が全名刺を閲覧できる状態にする | 利用目的の問題というより、後述の安全管理措置の問題 |
名刺交換で得た相手への営業アプローチの可否は、個人情報保護委員会のFAQが「取得の状況からみて利用目的が明らかである」場合の扱いを整理しており、名刺は個人情報にあたる?で詳しく解説しています。
実務的な含意は単純です。名刺データに「いつ・どこで・どういう経緯で取得したか」が残っていれば、利用目的の範囲内かどうかを後から説明できます。 逆に、取得経路が消えた連絡先リストは、適法性を自分で証明できません。
効くのは②安全管理措置(23条)
要点: 社内共有で実際にリスクになるのは、共有範囲を絞れていないことと、退職者のアクセスが残ることです。これは23条の安全管理措置の問題です。
個人情報保護法23条は、個人データの漏えい・滅失・毀損の防止その他の安全管理のために必要かつ適切な措置を講じなければならないと定めています。個人情報保護委員会のガイドライン(通則編)は、この措置を組織的・人的・物理的・技術的の4分類で例示しています。
名刺の社内共有に引き直すと、確認すべきは次の点です。
- アクセス制御: 全従業員が全名刺を見られる必要があるのか。部署・案件単位で絞れているか
- 退職者の権限停止: アカウント停止の手順が決まっているか。個人端末に残っていないか
- 持ち出しの管理: エクスポート権限を誰が持つか。どこに出力されるか
- 委託先の把握: 使っているサービスの契約条項を読んだことがあるか
「社内共有していいか」という問いへの実務的な答えは、**「共有してよいが、誰が何を見られるかを設計し、抜ける人の権限を外す手順まで決めてから」**になります。
クラウドに保存するのは「提供」にあたるのか
要点: クラウド事業者が個人データを取り扱わないこととなっている場合、そもそも「提供」にあたりません。本人同意も委託先監督義務も生じません。
名刺管理サービスを使うということは、名刺データを外部事業者のサーバーに置くということです。これが法27条の「提供」にあたるなら本人同意が必要になり、「委託」にあたるなら25条の監督義務が生じます。
個人情報保護委員会のQ&A(Q7-53)は、この論点を正面から扱っています。判断の基準はクラウド事業者が個人データを取り扱うかどうかです。取り扱わないこととなっている場合は、次のように整理されます。
- 個人データを提供したことにならない → 本人同意は不要
- 委託に伴う提供にも該当しない → 法25条の監督義務は生じない
そして「取り扱わないこととなっている場合」とは何かについて、Q&Aは次の例を挙げています。
契約条項によって当該外部事業者がサーバに保存された個人データを取り扱わない旨が定められており、適切にアクセス制御を行っている場合等
これがいわゆるクラウド例外です。一般的なクラウドストレージやSaaSの多くは、この整理の対象になり得ます。
ただし、自社の安全管理措置は残る
クラウド例外が適用されても、責任が消えるわけではありません。個人情報保護委員会は続くQ&A(Q7-54)で、委託先監督義務は課されないとしつつ、次のように述べています。
自ら果たすべき安全管理措置の一環として、適切な安全管理措置を講じる必要があります
つまり監督の対象が「委託先」から「自分」に移るだけです。サービスを選んだ責任、アクセス権限を設計する責任、退職者の権限を外す責任は、すべて利用する側に残ります。
「大手のサービスを使っているから安全」という説明は、この点で的を外しています。契約条項を読み、アクセス制御を自分で設計したかどうかが問われます。
データベース化すると何が増えるか
要点: 検索できる形に整理した時点で「個人情報データベース等」を構成し、本人からの開示・訂正・利用停止の請求に応じる義務が生じます。紙の名刺ホルダーでも同じです。
名刺を1枚ずつ持っている状態と、検索できる形に整理した状態では、法律上の扱いが変わります。
- 個人情報データベース等: 特定の個人情報を検索できるように体系的に構成したもの
- 個人データ: 個人情報データベース等を構成する個人情報
- 保有個人データ: 個人データのうち、自社が開示・内容の訂正・利用の停止等の権限を持つもの
保有個人データにあたると、本人からの開示請求・訂正請求・利用停止請求に応じる義務が生じます(法33条〜35条)。名刺を管理している以上、「その名刺データを消してほしい」と言われたら対応する必要があるということです。
誤解されがちですが、これはデジタル化によって新たに生じる義務ではありません。名刺ホルダーで会社別・五十音順に整理した紙の状態も、検索できる体系的な構成にあたり得ます。デジタル化は義務を増やすのではなく、すでにある義務に対応しやすくする側面のほうが大きいと言えます。紙の束から特定の1枚を探して抜き取るより、検索して削除するほうが確実です。
名刺管理の全体像(紙・Excel・アプリの選び分け)は名刺管理の方法まとめで整理しています。
整理:社内共有・クラウド保存の可否 早見表
| 場面 | 第三者提供にあたるか | 主に効く規定 | 実務の確認事項 |
|---|---|---|---|
| 同じ会社の別部署に共有 | ✕ あたらない | 18条(利用目的) | 取得時の目的の範囲内か |
| 全社員が全件閲覧できる状態 | ✕ あたらない | 23条(安全管理措置) | アクセス制御の設計 |
| グループ会社・親子会社と共有 | ○ あたる | 27条 | 同意等の根拠が必要 |
| 業務委託先に渡す | △ 委託に伴う提供 | 27条5項1号・25条 | 委託先監督義務 |
| クラウドサービスに保存(事業者が取り扱わない) | ✕ あたらない | 23条 | 契約条項・アクセス制御 |
| 退職者の端末に残っている | — | 23条 | 権限停止・回収の手順 |
※本表は個人情報保護委員会のQ&Aおよびガイドラインに基づく一般的な整理です。個別の事案は契約内容や運用実態により結論が変わり得ます。
実務でやっておくべきこと
要点: 同意書を作る作業より先に、共有範囲・取得経路・退職時手順の3点を決めるほうが効果があります。
- 共有範囲を決める——全件公開が必要な会社はまれです。部署単位・案件単位から始めて、必要に応じて広げます
- 取得経路を残す——「いつ・どこで交換したか」が残っていれば、利用目的の範囲内であることを後から説明できます
- 退職時の手順を決める——アカウント停止と、個人端末に残したデータの扱いをルール化します
- 契約条項を1度読む——使っているサービスが個人データを取り扱う設計かどうかを確認します
- 出口を確保する——データを自社の管理下に取り出せるか。これは法務というより事業継続の問題です
具体例:メイシトルの場合
ここからは自社サービスの話を含むので、事実だけを書きます。
メイシトルは、名刺をスマホで撮ると会社名・氏名・メール・電話など12項目に整理し、CSV / Excel / Google スプレッドシートに出力できる名刺OCRサービスです。この記事の文脈で関係するのは、出力先が自社の管理下に置けるという点です。
安全管理措置の主体は、サービス提供者ではなくデータを持つ自社です(Q7-54の整理のとおり)。であれば、名刺データが自社のGoogle Workspaceやファイルサーバーの中にある状態は、アクセス権限の設計・退職者の権限停止・保存期間の管理を、自社が普段使っている仕組みでそのまま実行できることを意味します。サービス側の共有機能の仕様に合わせる必要がありません。
逆に言えば、データを取り出せないサービスを選ぶと、安全管理措置の設計がサービスの仕様に縛られます。名刺管理サービスを比較する際にエクスポート可否を確認すべき理由は、乗り換えの自由度だけでなく、ここにもあります。
無料で累計3枚まで試せます(2026年9月時点のテスト価格です。仕様・価格は変更される場合があります)。
よくある誤解の整理
「社内共有には同意書が必要」 → 第三者提供にあたらないため、そのための同意書は不要です。必要なのは利用目的の範囲の確認と、安全管理措置の設計です。
「クラウドに置くと第三者提供になる」 → クラウド事業者が個人データを取り扱わないこととなっている場合はあたりません(Q7-53)。
「大手サービスなら安全管理措置は任せられる」 → 委託先監督義務が生じない場合でも、自社の安全管理措置は残ります(Q7-54)。
「デジタル化すると法的リスクが増える」 → 紙の名刺ホルダーも体系的に整理されていれば個人情報データベース等にあたり得ます。開示・削除請求への対応は、むしろデータのほうが確実に実行できます。
よくある質問
Q. 名刺を社内の他部署と共有するのに本人の同意は必要? A. 第三者提供としての同意は不要です。個人情報保護委員会のQ&A(Q7-2)が「同一事業者内での個人データの提供は、第三者提供には該当しない」と明示しています。ただし利用目的の範囲を超える使い方をするなら、目的外利用の同意が必要です(法18条1項)。
Q. 「社内共有は第三者提供」という説明を見たが? A. 不正確です。法27条の「第三者」は本人と当該事業者自身を除いた者を指し(Q7-1)、判定単位は法人です。同一法人内の別部署は第三者にあたりません。グループ会社は法人格が別なので第三者にあたります。
Q. クラウドサービスへの保存は「提供」にあたる? A. クラウド事業者が個人データを取り扱わないこととなっている場合はあたりません(Q7-53)。該当例は「契約条項によって当該外部事業者がサーバに保存された個人データを取り扱わない旨が定められており、適切にアクセス制御を行っている場合等」です。
Q. クラウド例外なら何も気にしなくていい? A. いいえ。委託先監督義務は課されませんが、「自ら果たすべき安全管理措置の一環として、適切な安全管理措置を講じる必要があります」とされています(Q7-54)。アクセス制御と権限管理は自社の仕事として残ります。
Q. データベース化すると義務は増える? A. 検索できる体系的な構成にした時点で個人情報データベース等にあたり、開示・訂正・利用停止請求への対応義務が生じ得ます。ただし紙の名刺ホルダーを五十音順に整理した状態でも該当し得るため、デジタル化が義務を新設するわけではありません。
Q. 退職者が持っていた名刺データはどうする? A. アカウント停止と共有範囲の見直しが先決です。業務で取得した名刺の管理主体は会社という整理が一般的なので、データは会社に残し、個人のアクセス権を外します。名刺が個人の端末にしかない状態は、資産の喪失と安全管理措置の両面で問題です。
まとめ:条文を分けて考えれば、社内共有は怖くない
名刺の社内共有をめぐる議論は、「第三者提供」という言葉に引きずられて複雑化しがちです。整理すると次の3点に収まります。
- 同じ会社の中なら第三者提供ではない。 同意は不要(Q7-2)
- 効くのは利用目的(18条)と安全管理措置(23条)。 取得経路を残し、共有範囲を設計する
- クラウド保存は提供にあたらない場合がある。 ただし自社の安全管理責任は残る(Q7-53・Q7-54)
そして実務で効くのは、同意書の整備ではなく、誰が何を見られるかを決めることと、データを自社の管理下に置けるようにしておくことです。
名刺が個人情報である以上、扱いには責任が伴います。その責任を果たせる形にデータを持っておくことが、結果として営業活動の自由度にもつながります。
無料で3枚まで、今日の名刺から試せます。 → メイシトルを無料で試す
※本記事の注記: 「第三者」の定義は個人情報保護委員会「よくある質問」Q7-1( https://www.ppc.go.jp/all_faq_index/faq1-q7-1/ )、同一事業者内の提供の扱いはQ7-2( https://www.ppc.go.jp/all_faq_index/faq1-q7-2/ )、クラウドサービスの扱いはQ7-53( https://www.ppc.go.jp/all_faq_index/faq1-q7-53/ )およびQ7-54( https://www.ppc.go.jp/all_faq_index/faq1-q7-54/ )に基づきます(いずれも2026年9月確認)。安全管理措置の例示は「個人情報の保護に関する法律についてのガイドライン(通則編)」( https://www.ppc.go.jp/personalinfo/legal/guidelines_tsusoku/ )、条文は e-Gov( https://laws.e-gov.go.jp/law/415AC0000000057 )によります。本記事は一般的な情報提供であり、法的助言ではありません。個別の事案については契約内容・運用実態により結論が変わり得るため、専門家にご確認ください。メイシトルは当メディアの運営元が提供するサービスであり、記載の仕様・価格(テスト価格)は執筆時点の一次情報です。第三者による検証を受けたものではありません。