取得・入力段階取扱規定
<目的> 本規定は当社における個人データの安全管理措置のうち、個人情報の「取得・入力」段階の取扱いについて定めたものである。
<定義>
1.「取得」とは、本人または第三者から個人情報を物理的および電子的手段により取得することなどをいう(社内の他部門からの取得は含まない)
2.「入力」とは、取得した個人情報をデータベース等の情報システムに物理的および電子的に入力することなどをいう。
<取得・入力に関する取扱者の役割・責任および取扱者の限定>
1.個人データ管理責任者は、各部署において業務上必要なものに限り個人情報の取得・入力が行われるよう取扱者を限定しなければならない。
2.個人データ管理者は、各部署において業務上必要な者に限り個人情報の取得・入力が行われるよう取扱者を限定しなければならない。
<取得・入力の対象となる個人データの限定>
個人データ管理者は、取得・入力する個人情報を業務上必要な範囲内のものに限定しなければならない。
<取得・入力時の照合および確認手続き>
1.個人データの取扱者は、個人情報を取得するときには、情報提供者の本人確認および権限などの確認を行わなければならない。
2.個人データの取扱者は、個人情報を入力するときには、入力データが性格であることを確認しなければならない。
<取得・入力の規程外作業に関する申請および承認手続き>
個人データの取扱者は、本規程に定める以外の方法で個人情報を取得・入力する場合は、個人データ管理者に申請し、承認を得たうえで行わなければならない。
<機器・記録媒体等の管理手続き>
1.個人データ管理者は、取得・入力した個人情報が保存された機器・記録媒体などの設置場所の指定ならびに管理区分および権限の設定をし、必要に応じ変更しなければならない。
2.個人データの取扱者は、前項の師弟および設定に従い、個人情報が保存された機器・記録媒体などを適切に保管・保存しなければならない。
<個人データへのアクセス制御>
個人データ管理者は、取得・入力した個人情報へのアクセスを制御するために、取得・入力した個人データが保存された機器・記録媒体などに関して以下の措置を講じなければならない。
①個人情報の入力に必要なユーザーIDおよびパスワードの管理を徹底する。
②個人情報が保存された機器・記録媒体などを保管・保存するスペースへの部外者の立ち入りを制限する。
③受信した郵便物やFAX等の個人情報について適切な管理を行う
<取得・入力状況の記録および分析>
1.個人データの取扱者は、個人情報を取得・入力する場合、情報の種類や形態等に応じて、必要に応じ、かつ適切に取得・入力状況について記録を行わなければならない。
2.個人データ管理者は、個人情報の漏洩などの防止のため、必要に応じ、記録された状況を確認する。
利用・加工段階取扱規程
<目的> 本規定は当社における個人データの安全管理措置のうち、個人情報の「利用・加工」段階の取扱いについて定めたものである。
<定義>
1.「利用」とは、個人データを利用目的の範囲内で取り扱うこと等をいう。
2.「加工」とは、個人データの更新を行うこと、または個人データを利用し、新たなデータベースを作成することなどをいう。
3.「管理区域」とは、営業範囲を勘案して予め師弟した区域をいう。
<利用・加工に関する取扱者の役割・責任および取扱者の限定>
1.個人データ管理責任者は、個人データの利用・加工に関する取扱者の役割・責任を定め、組織内に周知しなければならない。
2.個人データ管理者は、各部署において、業務上必要な者に限り個人データの利用・加工が行われるよう取扱い者を限定しなければならない。
<利用・加工の対象となる個人データの限定>
個人データ管理者は、利用・河口する個人データを業務上必要な範囲内のものに限定しなければならない。
<利用・加工時の照合および確認手続き>
1.個人データの取扱者は、利用する個人データが対象データとして正しいかについて確認しなければならない。
2.個人データの取扱者は、利用する個人データが正しく加工されたかについて元データと照合しなければならない。
<利用・加工の規程外作業に関する申請および承認手続き>
個人データの取扱者は、本規程に定める以外の方法で個人データを利用・加工する場合は、個人データ管理者に申請し、承認を得たうえで行わなければならない。
<機器・記録媒体等の管理手続き>
個人データ管理者は、利用・加工する個人データへのアクセスを制御するために、利用・河口する個人データが保存された機器・記録媒体等に関して以下の措置を講じなければならない。
①個人データの利用・加工に必要なユーザーIDおよびパスワードの管理を徹底する
②個人データが保存された機器・記録媒体等を保管・保存するスペースへの部外者の立ち入りを制限する
<利用・加工状況の記録および分析>
1.個人データの取扱者は、個人データを利用・加工する場合、データの種類や形態等に応じて、必要に応じ、かつ適切に取得・入力状況について記録を行わなければならない。
2.個人データ管理者は、個人データの漏えい等の防止のため、必要に応じ、記録された状況を確認する。
<個人データの管理区域外への持ち出しに関する措置>
1.個人データ管理責任者は、個人データの管理区域外への持ち出しに関する取扱者の役割・責任を定め、組織内に周知しなければならない。
2.個人データ管理者は、個人データの管理区域外への持ち出しに関する取扱者の役割・責任を定め、組織内に周知しなければならない。
3.個人データ管理者は、管理区域外に持ち出すことが可能な個人データを業務上必要最小限の範囲に限定しなければならない。
4.個人データ管理者は、個人データの管理区域外に持ち出に際し、個人データを持ち出すものが第2項で限定された取扱者本人であることを確認しなければならない。また、個人データ管理者は、持ち出す個人データが第3項により持ち出すことを限定した個人データの範囲内であるか確認しなければならない。
5.個人データの取扱者は、個人データを管理区域外に持ち出す場合には、個人データ管理者に申請し、承認を得た上で行わなければならない。
6.個人データの取扱者は、個人データを管理区域外に持ち出す場合には、別に定める件数等に限ると共に、個人データが保存された機器・媒体等を常時携行するなど適切に管理しなければならない。
7.個人データの取扱者は、個人データを管理区域外に持ち出す場合は、データの種類や形態等に応じて、必要かつ適切に持ち出した個人データの状況について報告および記録を行わなければならない。個人データ管理者は、個人データの漏えい等の防止のため、必要に応じ、方向および記録された状況を確認する。
<個人データの利用者の識別および認証>
個人データ管理者は、個人データを利用・加工する取扱者の識別および認証機能を設けなければならない。
<個人データの管理区分の設定およびアクセス制御>
個人データ管理者は、個人データの利用・加工段階における管理区分の設定およびアクセス制御機能を設けなければならない。
<個人データへのアクセス権限の管理>
個人データ管理者は、個人データの利用・加工段階におけるアクセス権限に関する機能を設けなければならない。
<個人データの漏えい・き損等防止策>
個人データ管理者は、個人データの利用・加工段階における漏えい・き損等の防止策を講じなければならない。
<個人データへのアクセス記録および分析>
個人データ管理者は、個人データの利用・加工段階におけるアクセス記録を取得し、必要な期間保管・保存するとともに、個人データの漏えい等の防止のため、必要に応じてこれを分析しなければならない。
<個人データを取り扱う情報システムの稼動状況の記録および分析>
個人データ管理者は、個人データの利用・加工段階におけるシステムの稼働状況に関し記録を取得し、必要な期間保管・保存するとともに、個人データの漏えい等の防止のため、必要に応じてこれを分析しなければならない。
保管・保存段階取扱規程
<目的> 本規程は、当社における個人データの安全管理措置のうち、個人データの「保管・保存」段階の取扱いについて定めたものである。
<定義>
1.「保管」とは、個人データを加工せず、オフィスフロア内に置き管理することなどをいう。
2.「保存」とは、個人データを加工せず、オフィスフロア外(書庫等)に置き排気にいたるまで管理すること、およびパソコンや電子記憶媒体等に電子データを格納し、消去にいたるまで管理すること(個人データのバックアップを含む)などをいう。
<保管・保存に関する取扱者の役割・責任および取扱者の限定>
1.個人データ管理責任者は、個人データの保管・保存に関する取扱者の役割・責任を定め、組織内に周知しなければならない。
2.個人データ管理者は、各部署において、業務上必要な者に限り個人データの保管・保存が行われるよう取扱者を限定しなければならない。
<保管・保存の対象となる個人データの限定>
個人データ管理者は、保管・保存する個人データを業務上必要な範囲内のものに限定しなければならない。
<保管・保存の規程外作業に関する申請および承認手続き>
個人データの取扱者は、本規程に定める以外の方法で個人データを保管・保存する場合は、個人データ管理者に申請し、承認を得たうえで行わなければならない。
<機器・記録媒体等の管理手続き>
1.個人データ管理者は、個人データ管理台帳を踏まえ、個人データが保存された機器・記録媒体等の保管場所等の師弟ならびに管理区分および権限の設定をし、必要に応じ変更しなければならない。
2.個人データの取扱者は、前項の指定および設定に従い、個人データが保存された機器・記録媒体等を適切に保管しなければならない。
<個人データへのアクセス制御>
個人データ管理責任者は、保管・保存する個人データへのアクセスを制御するために、保管・保存した個人データが保存された機器・記録媒体等に関して以下の措置を講じなければならない。
①個人データの保管・保存に必要なユーザーIDおよびパスワードの管理を徹底する。
②個人データが保存された機器・記録媒体等を保管するスペースへの部外者の立ち入りを制限する。
<保管・保存状況の記録および分析>
1.個人データの取扱者は、個人データを保管・保存する場合、データの種類や形態等に応じて、必要に応じかつ適切に保管・保存状況につちえ記録を行わなければならない。
2.個人データ管理者は、個人データの漏えい等の防止のため、必要に応じ、記録された状況を確認する。
<個人データに関する障害発生時の対応・復旧手続き>
1.個人データ管理者は、保管・保存した個人データについて、取扱者に対し定期的にバックアップ等を行うよう徹底すると共に、保管・保存した個人データに障害が発生した際にはバックアップデータ等により復旧させなければならない。
2.個人データの取扱者は、作成したバックアップデータ等を適切に管理しなければならない。
<個人データの利用者の識別および認証>
個人データ管理者は、個人データの保管・保存段階における管理区分の設定およびアクセス制御機能を設けなければならない。
<個人データへのアクセス権限の管理>
個人データ管理者は、個人データの保管・保存段階におけるアクセス権限に関する機能を設けなければならない。
<個人データの漏えい・き損防止策>
個人データ管理者は、個人データの保管・保存段階におけるアクセス記録を取得し、必要な期間保管・保存するとともに、個人データの漏えい等の防止のため、必要に応じてこれを分析しなければならない。
<個人データを取り扱う情報システムの稼働状況の記録および分析>
個人データ管理者は、個人データの保管・保存段階におけるシステムの稼働状況に関し記録を取得し、必要な期間保管・保存するとともに、個人データの漏えい等の防止のため、必要に応じてこれを分析しなければならない。
移送・送信段階取扱い規程
<目的> 本規程は、当社における個人データの安全管理措置のうち、個人データの「移送・送信」段階の取扱いについて定めたものである。
<定義>
1.「移送」とは、物理的な手段により個人データを異なる場所や人に移すことなどをいう。
2.「送信」とは、電子的な手段により個人データを異なる場所や人に移すことなどをいう。
<移送・送信に関する取扱者の役割・責任および取扱者の限定>
1.個人データ管理責任者は、個人データの移送・送信に関する取扱者の役割・責任を定め、組織内に周知しなければならない。
2.個人データ管理者は、各部署において業務上必要な者に限り個人データの移送・送信が行われるよう取扱者を限定しなければならない。
<移送・送信の対象となる個人データの限定>
個人データの取扱者は、個人データの移送・送信するときには、移送・送信先に相違がないか照合および確認を行わなければならない。
<移送・送信の規程外作業に関する申請および承認手続き>
個人データの取扱者は、本規程に定める以外の方法で個人データを移送・送信する場合は、個人データ管理者に申請し、承認を得た上で行わなければならない。
<個人データへのアクセス制御>
個人データ管理者は、いそう・送信する個人データへのアクセスを制御するために、移送・送信する個人データが保存された機器・記録媒体等に関して以下の措置を講じなければならない。
①個人データの移送・送信に必要なユーザーIDおよびパスワードの管理を徹底する
②個人データが保存された機器・記録媒体等を保管・保存するスペースへの部外者の立ち入りを制限する
<移送・送信状況の記録および分析>
1.個人データの取扱者は、個人データをいそう・送信する場合、データの種類や形態等に応じて、必要に応じ、かつ適切に取得・入力状況について記録を行わなければならない。
2.個人データ管理者は、個人データの漏えい等の防止のため、必要に応じ、記録された状況を確認する。
<個人データに関する障害発生時の対応・復旧手続き>
1.個人データ管理者は、移送・送信する個人データについて、取扱者に対し定期的にバックアップ等を行うよう徹底すると共に、移送・送信した個人データに障害が発生した際にはバックアップデータ等により復旧させなければならない。
2.個人データの取扱者は、作成したバックアップデータ等を適切に管理しなければならない。
<個人データの利用者の識別および認証>
個人データ管理者は、個人データを移送・送信する取扱者の識別および認証機能を設けなければならない。
<個人データの管理区分の設定およびアクセス制御>
個人データ管理者は、個人データの移送・送信段階における管理区分の設定およびアクセス制御機能を設けなければならない。
<個人データへのアクセス権限の管理>
個人データ管理者は、個人データの移送・送信段階におけるアクセス権限に関する機能を設けなければならない。
<個人データの漏えい・き損等防止策>
個人データ管理者は、個人データの移送・送信か段階における漏えい・き損等の防止策を講じなければならない。
<個人データへのアクセス記録および分析>
個人データ管理者は、個人データのいそう・送信段階におけるアクセス記録を取得し、必要な期間保管・保存するとともに、個人データの漏えい等の防止のため、必要に応じてこれを分析しなければならない。
消去・廃棄段階取扱規程
<目的> 本規程は、当社における個人データの安全管理措置のうち、個人データの「消去・廃棄」段階の取扱いについて定めたものである。
<定義>
1.「消去」とは、個人データが保存されている媒体の個人データを電子的な方法その他の方法により削除することなどをいう。
2.「廃棄」とは、個人データが保存されている媒体を物理的に廃棄することなどをいう。
<消去・廃棄に関する取扱者の役割・責任および取扱者の限定>
1.個人データ管理責任者は、個人データの消去・廃棄に関する取扱者の役割・責任を定め、組織内に周知しなければならない。
2.個人データ管理者は、業務上必要なものに限り個人データの消去・廃棄が行われるよう取扱者を限定しなければならない。
<消去・廃棄時の照合および確認手続き>
1.個人データの取扱者は、個人データの消去・廃棄に際し、消去・廃棄する個人データについて、個人データ管理台帳等により保管・保存期間を照合または消去・廃棄する際には、当該データが保存されている機器・記録媒体等の性質に応じ適正な方法で消去・廃棄しなければならない。
2.個人データの取扱者は、個人データを消去・廃棄する際には、当該データが保存されている機器・記録媒体等の性質に応じ適正な方法で消去・廃棄しなければならない。
<消去・廃棄の規程外作業に関する申請および承認手続き>
個人データの取扱者は、本規程に定める以外の方法で個人データを消去・廃棄する場合は、個人データ管理者に申請し、承認を得たうえで行わなければならない。
<機器・記録媒体等の管理手続き>
1.個人データ管理者は、消去・破棄する個人データが保存された機器・記録媒体等の設置場所の指定ならびに管理区分および権限の設定をし、必要に応じ変更しなければならない。
2.個人データの取扱者は、前項の指定および設定に従い、個人データが保存された機器・記録媒体等を適切に保管・保存しなければならない。
<個人データへのアクセス制御>
個人データ管理者は、消去・廃棄する個人データへのアクセスを制御するために、消去・廃棄する個人データが保存された機器・記録媒体等に関して以下の措置を講じなければならない。
①個人データの入力に必要なユーザーIDおよびパスワードの管理を徹底する。
②個人データが保存された機器・記録媒体等を保管・保存するスペースへの部外者の立ち入りを制限する。
<消去・廃棄状況の記録および分析>
1.個人データの取扱者は、個人データを消去・廃棄する場合、データの種類や形態等に応じて、必要に応じ、かつ適切に取得・入力状況について記録を行わなければならない。
2.個人データ管理者は、個人データの漏えい等の防止のため、必要に応じ、記録された状況を確認する。
漏えい事案等対応規程
<目的>
本規程は、当社における個人データの安全管理措置のうち、個人データの漏えい事案等への対応の段階における取扱いについて定めたものである。
<定義>
「漏えい事案等」とは、個人情報が記載・衆力された帳票や電子記憶媒体(FD,CD-ROM等)の盗難または紛失、郵便物の誤送付、電子メールやファックスの誤送信等の事故により、個人情報の漏えい、メッセ津または毀損が生じ、または生じるおそれが高い場合をいう。
<漏えい事案等への対応に関する対応部署の役割・責任および取扱者の限定>
1.個人データ管理責任者は、漏えい事案等への対応に関する対応部署(以下、「対応部署」という。)の役割・責任を定め、組織内に周知しなければならない。
2.対応部署の個人データ管理者は、各部署において、業務上必要なものに限り漏えい事案等への対応が行われるよう取扱者を限定しなければならない。
<漏えい事案等への対応の規程外作業に関する申請および承認手続き>
個人データの取扱者は、本規程に定める以外の方法で漏えい事案等に対応する場合は、個人データ管理者に申請し、承認を得たうえで行わなければならない。
<漏えい事案等の影響等に関する調査手続き>
漏えい事案等が発生した部署の個人データ管理者は、個人データ管理責任者および対応部署と連携のうえ漏えいした個人データの取り扱い状況の記録内容の分析を行い、漏えいした個人データの量、質、事故の原因、態様、被害の程度等漏えい事案等の内容および影響の調査を行うこととする。
<再発防止策・事後対策の検討に関する手続き>
漏えい事案等が発生した部署の個人データ管理者は、対応部署と協議のうえ、漏えいした個人データの取引状況の記録内容の分析を踏まえた再発防止策・事後対策を策定し、個人データ管理責任者へ報告することとする。
<報告に関する手続き>
1.漏えい事案等が発生した場合、発見者は漏えい範囲の拡大防止など必要な措置をとると共に、ただちに対応部署に報告しなければならない。
2.対応部署は、報告を受けた漏えい事案等について、ただちに取引保険会社に報告しなければならない。
3.対応部署の個人データ管理者は取引保険会社の支持に従い、社外への報告等(警察への届出、本人への通知等、二次被害の防止・類似事案の発生回避の間t年からの漏えい事案等の事実関係および再発防止策の公表)の要否およびその方法について決定しなければならない。
<漏えい事案等への対応記録および分析>
1.対応部署の個人データの取扱者は、漏えい事案等へ対応する場合、データの種類や形態等に応じて、必要に応じ、かつ適切に取得・入力状況について記録を行わなければならない。
2.対応部署の個人データ管理者は、個人データの漏えい等の防止のため、必要に応じ、記録された状況を確認する。
点検・監査に関する規程
<目的>
本規程は、当社における個人データの取り扱い状況に関する点検および監査について定めたものである。
<実地部署>
1.個人データ管理責任者は、個人エータを取り扱う部署において個人データの点検に関する点検責任者および点検担当者を選任し、当該部署が自ら点検を実地するよう指示しなければならない。
2.点検責任者と点検担当者は兼務することができる。
3.個人データ管理責任者は、監査を実施する部署を指定し、その部署から個人データの監査に関する監査責任者および監査担当者を船員し、監査を実施するよう支持しなければならない。ただし、監査を実施する部署が個人データを取り扱うときには、個人データ管理責任者は、当該部署以外の部署から当該部署を監査する監査責任者および監査担当者を選任しなければならない。
<点検>
1.個人データ管理責任者は、個人データの取り扱い状況の点検に関する計画を立案し、点検責任者に対し、定期的および臨時の点検を実施するよう支持しなければならない。
2.点検担当者は、点検責任者の指示に基づいて確実に点検を実施しなければならない。
3.点検担当者は、点検により個人データの取扱いに関する規定に違反する事項などを発見した場合には、点検責任者に報告しなければならない。
4.点検責任者は、規程に違反する事項について、個人データ管理責任者に報告すると共に個人データ管理者の指示を踏まえ、改善のための措置を講じなければならない。
<監査>
1.個人データ管理責任者は、個人データの取り扱い状況の監査に関する計画を立案し、監査責任者に対し、定期的および臨時の監査を実施するよう指示しなければならない。
2.監査担当者は、監査責任者の指示に基づいて確実に監査を実施しなければならない。
3.監査担当者は、監査により個人データの取扱いに関する規定に違反する事項などを発見した場合には、監査責任者に報告しなければならない。
4.監査責任者は、規程に違反する事項について、個人データ管理責任者に報告すると共に個人データ管理責任者の指示に従い、改善のための措置を講じなければならない。
外部委託に関する規定
<目的>
本規程は、当社における個人データの取扱いの委託について、個人データを適正に取り扱っていると認められるものを選定すること、および委託先における故人データに対する安全管理措置が図られることを確保するため定めたものである。
<定義>
1.「委託」とは、契約の形態や種類を問わず、当社が他のものに故人データの取扱いの全部または一部を行わせることを内容とする契約の一切を含む
2.「委託先」とは、当社が、個人データの取扱いの全部または一部を第三者に委託する場合の当該第三者のことをいう。
<委託にあたっての所属保険会社への申請および承認>
個人データ管理責任者は、個人データの委託にあたって、所属保険会社に申請し、承認を得なければならない。ただし、所属保険会社が別に定める場合はこの限りではない。
<委託先選定の基準>
1.個人データ管理者は、委託先を選定するにあたって、「委託先選定チェックリスト」を別に定め、これに基づきいたく左記を選定するとともに、「委託先選定チェックリスト」を定期的に見直さなければならない。
2.個人データ管理者は、「委託先選定チェックリスト」の策定および見直しにあたっては個人データ管理責任者の承認を得なければならない。
3.個人データ管理責任者は、承認した「委託先選定チェックリスト」を組織内に周知しなければならない。
<委託先における選定基準の遵守状況の確認>
個人データ管理者は、委託契約後に「委託先チェックリスト」に定められた事項の委託先における遵守状況を定期的または随時に確認するとともに、委託先が当該基準を満たしていない場合には、委託先に対して改善を求めなければならない。
<委託契約>
1.個人データ管理責任者は、選定した委託先との間で、以下の安全管理に関する事項を盛り込んだ委託契約の締結等をしなければならない。
①当社の委託先に対する監督および案作法国徴収に関する権限
②委託先における個人データの漏えい、盗用、改竄および目的が入用の禁止
③再委託における条件
④漏えい等が発生した際の委託先の責任
2.個人データ管理責任者は、定期的に委託契約などに盛り込む安全管理に関する事項を見直さなければならない。
<委託先における委託契約上の安全管理措置の遵守状況の確認>
個人データ管理者は、定期的または随時に痛く裂きにおける委託契約上の安全管理の遵守状況を確認するとともに、委託先が遵守していない場合には、委託先に対して改善を求めなければならない。