FUTURE MANAGEMENT & SOLUTIONS | 資産設計コンサルティング&RM経営コンサルティング

個人情報について

個人情報保護規定

マネジメント・ソリューション株式会社(以下「当社」という)は、ファイナンシャルプランナー事務所および生命保険会社の代理店として、各生命保険会社におけるプライバシーポリシーを遵守するとともに、当社独自のプライバシーポリシーをも遵守するため、当社における個人情報の取得、管理等の取扱い方法に関し、この規程(以下「本規程」という。)を定める。

第1章 個人情報の取得及びデータ入力
第1-2条 定義
本規程において個人情報の「取得」とは、本人または第三者から個人情報を物理的又は電子的手段により取得することをいう(社内の他部門からの取得は含まない)。
本規程において個人情報の「入力」とは、取得した個人情報をデータベース等の情報システムに物理的および電子的に入力することなどをいう。
第1-3条 取得・入力に関する取扱者の役割・費任および取扱者の限定
当社は、代表取締役社長を個人データ管理責任者とする。
個人データ管理責任者は、個人情報の取得・入力に関する取扱者の役割・責任を定め、組織内に周知しなければならない。
個人データ管理者は、各部署において業務上必要な者に限り個人情報の取得・入力が行われるよう取扱者を限定しなければならない。
第1-4条 センシティブ情報の取得・入力に関する取扱者の限定
 個人データ管理者は、個人情報のうち、政治的見解、信教(宗教、思想および信条 をいう。)、労働組合の加盟、人種および民族、門地および本籍地、保健医療および性生活、ならびに犯罪歴に関する情報(以下、「センシティブ情報」という。)の取得・入力の取扱者を必要最小限に限定しなければならない。
第1-5条 取得・入力の対象となる個人データの限定
個人データ管理者は、取得・入力する個人情報を業務上必要な範囲内のものに限定しなければならない。
第1-6条 取得・入力時の照合および確認手続き
個人データの取扱者は、個人情報を取得するときには、情報提供者の本人確認および権限等の確認を行わなければならない。
個人データの取扱者は、個人情報を入力するときには、入力データが正確であることを確認しなければならない。
第1-7条 取得・入力の規程外作業に関する申請および承認手続き
 個人データの取扱者は、本規程に定める以外の方法で個人情報を取得・入力する場合は、個人データ管理者に申請し、承認を得たうえで行わなければならない。
第1-8条 機器・記録媒体等の管理手続き
個人データ管理者は、取得・入力した個人情報が保存された機器・記録媒体等の設置場所の指定ならびに管理区分および権限の設定をし、必要に応じ変更しなければならない。
個人データの取扱者は、前項の指定および設定に従い、個人情報が保存された機器・記録媒体等を適切に保管しなければならない。
第1-9条 個人データ-のアクセス制御
 個人データ管理者は、取得・入力した個人情報のアクセスを制御するために、取得・入力した個人データが保存された機器・記録媒体等に関して以下の措置を講じなければならない。
個人情報の入力に必要なパスワードの管理を徹底する。
個人情報が保存された機器・記録媒体等を保管するスペース-の部外者の立ち入りを制限する。
受信した郵便物やFAX等の個人情報について適切な管理を行う。
第1-10条 取得・入力状況の記録および分析
個人データの取扱者は、個人情報を取得・入力する場合、情報の種類や形態等に応じて、必要に応じ、かつ適切に取得・入力状況について記録を行わなければならない。
個人データ管理者は、個人情報の漏えい等の防止のため、必要に応じ記録された状況を確認する。
第1-11条 センシティブ情報の取得の制限 
個人データの取扱者は、センシティブ情報については、次に掲げる場合を除くほか、取得してはならない。
適切な業務運営を確保する必要性から、本人の同意に基づき業務遂行上必要な範囲でセンシティブ情報を取得する場合
相続手続を伴う保険金支払事務等の遂行に必要な限りにおいて、センシティブ情報を取得する場合
保険料収納事務等の遂行上必要な範囲において、政治・宗教等の団体もしくは労働組合の所属もしくは加盟に関する従業員等のセンシティブ情報を取得する場合
前各号のほか、金敵庁ガイドライン第6条第1項各号に掲げる場合
第1-12条 センシティブ情報の取得に際して本人同意が必要である場合における本人同意の取得および本人の説明事項
個人データの取扱者は、前条 1.に基づきセンシティブ情報を取得する場合には、当該センシティブ情報を保険業の適切な業務運営を確保する必要性から、本人の同意(原則として書面による。)に基づき業務遂行上必要な範囲で取得しなければならない。
個人データの取扱者は、前項において本人の同意に基づかない場合には、当該センシティブ情報を取得してはならない。
個人データの取扱者は、郵送等により取得した個人データが含まれる文番等にセンシティブ情報が含まれている場合は、原則として、本人の指定した方法により、当該情報を速やかに本人に返却もしくは廃棄する。
ただし当該文書等に記載された他の情報が業務遂行上必要な場合、個人データの取扱者は、直ちに当該センシティブ情報の記載部分を判読不能な状態にして取得するものとする。
第2章 個人情報の利用及び加工
第2-1条 目的
 本規程は、当社における個人データの安全管理措置のうち、個人データの「利用・加工」段階の取り扱いについて定めたものである。
第2-2条 定義
個人情報の「利用」とは、個人データを利用目的の範囲内で取扱うことなどをいう。
個人情報の「加工」とは、個人データの更新を行うこと、または個人データを利用し、新たなデータベースを作成することなどをいう。
「管理区域」とは、営業範囲を勘案して予め指定した区域をいう。
第2-3条 利用・加工に関する取扱者の役割・費任および取扱者の限定
個人データ管理責任者は、個人データの利用・加工に関する取扱者の役割・費任を定め、組織内に周知しなければならない。
個人データ管理者は、各部署において、業務上必要な者に限り個人データの利用・加工が行われるよう取扱者を限定しなければならない。
第2-4条 センシティブ情報の利用・加工に関する取扱者の限定
 個人データ管理者は、個人データのうち、政治的見解、信教(宗教、思想および信条をいう。)、労働組合の加盟、人種および民族、門地および本籍地、保健医療および性生活、ならびに犯罪歴に関する情報(以下、「センシティブ情報」という。)の利用・加工の取扱者を必要最小限に限定しなけれはならない。
第2-5条 利用・加工の対象となる個人データの限定
 個人データ管理者は、利用・加工する個人データを業務上必要な範囲内のものに限定しなければならない。
第2-6条 利用・加工時の照合および確認手続き
個人データの取扱者は、利用する個人データが対象データとして正しいかについて確認しなければならない。
個人データの取扱者は、利用する個人データが正しく加工されたかについて元データと照合しなければならない。
第2-7条 利用・加工の規程外作業に関する申請および承認手続き
 個人データの取扱者は、本規程に定める以外の方法で個人データを利用・加工する場合は、個人データ管理者に申請し、承認を得たうえで行わなければならない。
第2-8条 機器・記録媒体等の管理手続き
個人データ管理者は、利用・加工する個人データが保存された機器・記録媒体等の設置場所の指定ならびに管理区分および権限の設定をし、必要に応じ変更しなければならない。
個人データの取扱者は、前項の指定および設定に従い、個人データが保存された機器・記録媒体等を適切に保管しなければならない。
第2-9条 個人データ-のアクセス制御
個人データ管理者は、利用・加工する個人データ-のアクセスを制御するために、利用・加工する個人データが保存された機器・記録媒体等に関して以下の措置を講じなければならない。
個人データの利用・加工に必要なパスワードの管理を徹底する。
個人データが保存された機器・記録媒体等を保管するスペース-の部外者の立ち入りを制限する。
個人データ管理者は、センシティブ情報のアクセス制御について、当該情報の利用・加工を認められた必要最小限の取扱者に限り利用・加工が行われるようパスワードを付与すると共に、パスワードの管理を徹底しなければならない。
第2-10条 利用・加工状況の記録および分析
個人データの取扱者は、個人データを利用・加工する場合、データの種類や形態等に応じて、必要に応じ、かつ適切に取得・入力状況について記録を行わなければならない。
個人データ管理者は、個人データの漏えい等の防止のため、必要に応じ、記録された状況を確認する。
第2-11条 センシティブ情報の利用・加工の制限
 個人データの取扱者は、センシティブ情報については、次に掲げる場合を除くほか、利用・加工してはならない。
保険業の適切な業務運営を確保する必要性から、本人の同意に基づき業務遂行上必要な範囲でセンシティブ情報を利用・加工する場合
相続手続を伴う保険金支払事務等の遂行に必要な限りにおいて、センシティブ情報を利用・加工する場合
保険料収納事務等の遂行上必要な範囲において、政治・宗教等の団体もしくは労働組合の所属もしくは加盟に関する従業員等のセンシティブ情報を利用・加工する場合
前各号のほか、金敵庁ガイドライン第6条第1項各号に掲げる場合
第2-12条 センシティブ情報の利用に際して本人同意が必要である場合における本人同意の取得および本人の説明事項
個人データの取扱者は、前条①に基づきセンシティブ情報を利用する場合には、当該センシティブ情報を保険業の適切な業務運営を確保する必要性から、本人の同意(原則として書面による。)に基づき業務遂行上必要な範囲で利用しなければならない。
個人データの取扱者は、前項において本人の同意に基づかない場合には、当該センシティブ情報を利用してはならない。
個人データの取扱者は、郵送等により取得した個人データが含まれる文事等にセンシティブ情報が含まれている場合は、原則として、本人の指定した方法により、当該情報を速やかに本人に返却もしくは廃棄する。
ただし、当該文書等に記載された他の情報が業務遂行上必要な場合、個人データの取扱者は、直ちに当該センシティブ情報の記載部分を判読不能な状態にして取得するものとする。
第2-13条 個人データの管理区域外の持ち出しに関する措置
個人データ管理責任者は、個人データの管理区域外への持ち出しに関する取扱者の役割・費任を定め、組織内に周知しなければならない。
個人データ管理者は、個人データの管理区域外の持ち出しに関する取扱者を必要最小限にしなければならない。
個人データ管理者は、管理区域外に持ち出すことが可能な個人データを業務上必要最小限の範囲に限定しなければならない。
個人データ管理者は、個人データの管理区域外の持ち出しに際し、個人データを持ち出す者が第2項で限定された取扱者本人であることを確認しなければならない。また、個人データ管理者は、持ち出す個人データが第3頃により持ち出すことを限定した個人データの範囲内であるか確認しなければならない。
個人データの取扱者は、個人データを管理区域外に持ち出す場合には、個人データ管理者に申請し、承認を得たうえで行わなければならない。
個人データの取扱者は、個人データを管理区域外に持ち出す場合には、別に定める件数等に限ると共に、個人データが保存された機器・媒体等を常時携行するなど適切に管理しなければならない。
個人データの取扱者は、個人データを管理区域外に持ち出す場合には、データの種類や形態等に応じて、必要かつ適切に持ち出した個人データの状況について報告および記録を行わなければならない。
個人データ管理者は、個人データの漏えい等の防止のため、必要に応じ、報告および記録された状況を確認する。
第2-14条 個人データの利用者の識別および認証
 個人データ管理者は、個人データを利用・加工する取扱者の識別および認証機能を設けなければならない。
第2-15条 個人データの管理区分の設定およびアクセス制御
個人データ管理者は、個人データの利用・加工段階における管理区分の設定およびアクセス制御機能を設けなければならない。
個人データ管理者は、前項のアクセス制御機能の設定にあたっては、センシティブ情報の利用・加工の取扱者が必要最小限の者に限定されるよう設定しなければならない。
第2-16条 個人データ-のアクセス権限の管理
個人データ管理者は、個人データの利用・加工段階におけるアクセス権限に関する機能を設けなければならない。
個人データ管理者は、前項のアクセス権限に関する機能の設定にあたっては、センシティブ情報の利用・加工の取扱者が必要最小限の者に限定されるよう設定しなければならない。
第2-17条 個人データの漏えい・き損等防止策
 個人データ管理者は、個人データの利用・加工段階における漏えい・き損等の防止策を講じなければならない。
第2-18条 個人データ-のアクセス記録および分析
 個人データ管理者は、個人データの利用・加工段階におけるアクセス記録を取得し、必要な期間保管するとともに、個人データの漏えい等の防止のため、必要に応じてこれを分析しなければならない。
第2-19条 個人データを取扱う情報システムの稼働状況の記録および分析
 個人データ管理者は、個人データの利用・加工段階におけるシステムの稼働状況に関し記録を取得し、必要な期間保管するとともに、個人データの漏えい等の防止のため、必要に応じてこれを分析しなければならない。
第3章 個人情報の保管及び保存
第3-1条 目的
 本規程は、当社における個人データの安全管理措置のうち、個人データの「保管・保存」段階の取扱いについて定めたものである。
第3-2条 定義
「保管」とは、個人データを加工せず、オフィスフロア内に置き管理することなどをいう。
「保存」とは、個人データを加工せず、オフィスフロア外(書庫等)に置き廃棄に至るまで管理すること、およびパソコンや電子媒体等に電子データを格納し消去にいたるまで管理すること(個人データのバックアップを含む。)などをいう。
第3-3条 保管・保存に関する取扱者の役割・貴任および取扱者の限定
個人データ管理責任者は、個人データの保管・保存に関する取扱者の役割・責任を定め、組織内に周知しなければならない。
個人データ管理者は、各部署において、業務上必要な者に限り個人データの保管・保存が行われるよう取扱者を限定しなければならない。
第3-4条 センシティブ情報の取得・入力に関する取扱者の限定
 個人データ管理者は、個人データのうち、政治的見解、信教(宗教、思想および信条をいう。)、労働組合の加盟、人種および民族、門地および本籍地、保健医療および性生活、並びに犯罪歴に関する情報(以下、「センシティブ情報」という。)の保管・保存の取扱者を必要最小限に限定して定めなければならない。
第3-5条 保管・保存の対象となる個人データの限定
 個人データ管理者は、保管・保存する個人データを業務上必要な範囲内のものに限定しなければならない。
第3-6条 保管・保存の規程外作業に関する申請および承認手続き
 個人データの取扱者は、本規程に定める以外の方法で個人データを保管・保存する場合は、個人データ管理者に申請し、承欝を得たうえで行わなければならない。
第3-7条 機器・記録媒体等の管理手続き 
個人データ管理者は、個人データ管理台帳を踏まえ、個人データが保存された機器・記録媒体等の保管場所等の指定ならびに管理区分および権限の設定をし、必要に応じ変更しなければならない。
個人データの取扱者は、前項の指定および設定に従い、個人データが保存された機器・記録媒体等を適切に保管しなければならない。
第3-8条 個人データ-のアクセス制御 
個人データ管理責任者は、保管・保存する個人データ-のアクセスを制御するために、保管・保存した個人データが保存された機器・記録媒体等に関して以下の措置を講じなければならない。
個人データの保管・保存に必要なIDおよびパスワードの管理を徹底する。
個人データが保存された機器・記録媒体等を保管するスペース-の部外者の立ち入りを制限する。
.個人データ管理者は、センシティブ情報のアクセス制御について、当該情報の保管・保存を認められた必要最小限の取扱者に限り保管・保存が行われるようIDおよびパスワードを付与すると共に、IDおよびパスワードの管理を徹底しなければならない。
第3-9条 保管・保存状況の記録および分析 
個人データの取扱者は、個人データを保管・保存する場合、データの種類や形態等に応じて、必要に応じ、かつ適切に保管・保存状況について記録を行わなければならない。
個人データ管理者は、個人データの漏えい等の防止のため、必要に応じ、記録された状況を確認する。

第3-10条 個人データに関する障害発生時の対応・復旧手続き 
個人データ管理者は、保管・保存した個人データについて、取扱者に対し定期的にバックアップ等を行うよう徹底すると共に、保管・保存した個人データに障害が発生した際にはバックアップデータ等により復旧させなければならない。
個人データの取扱者は、作成したバックアップデータ等を適切に管理しなければならない。第3-11条 個人データの利用者の識別および路証個人データ管理者は、個人データを保管・保存する取扱者の識別および認証機能を設けなければならない。
第3-12条 個人データの管理区分の設定およびアクセス制御 
個人データ管理者は、個人データの保管・保存段階における管理区分の設定およびアクセス制御機能を設けなければならない。
個人データ管理者は、前項のアクセス制御機能の設定にあたっては、センシティブ情報の保管・保存の取扱者が必要最小限の者に限定されるよう設定しなければならない。
第3-13条 個人データ-のアクセス権限の管理 
個人データ管理者は、個人データの保管・保存段階におけるアクセス権限に関する機能を設けなければならない。
個人データ管理者は、前項のアクセス権限に関する機能の設定にあたっては、センシティブ情報の保管・保存の取扱者が必要最小限の者に限定されるよう設定しなければならない。
第3-14条 個人データの漏えい・き損等防止策
 個人データ管理者は、個人データの保管・保存段階における漏えい・き損等の防止策を講じなければならない。
第3-15条 個人データ-のアクセス記録および分析
 個人データ管理者は、個人データの保管・保存段階におけるアクセス記録を取得し、必要な期間保管するとともに、個人データの漏えい等の防止のため、必要に応じてこれを分析しなければならない。
第3-16条 個人データを取扱う情報システムの稼動状況の記録および分析
 個人データ管理者は、個人データの保管・保存段階におけるシステムの稼動状況に関し記録を取得し、必要な期間保管するとともに、個人データの漏えい等の防止のため、必要に応じてこれを分析しなければならない。
第4章 個人情報の移動等
第4-1条 目的
 本規程は、当社における個人データの安全管理措置のうち、個人データの「移送・送信」段階の取扱いについて定めたものである。
第4-2条 定義 
「移送」とは、物理的な手段により個人データを異なる場所や人に移すことなどをいう。
「送信」とは、電子的な手段により個人データを異なる場所や人に移すことなどをいう。
第4-3条 移送・送信に関する取扱者の役割・責任および取扱者の限定 
個人データ管理責任者は、個人データの移送・送信に関する取扱者の役割・責任を定め、組織内に周知しなければならない。
個人データ管理者は、各部署において業務上必要な者に限り個人データの移送・送信が行われるよう取扱者を限定しなければならない。
第4-4条 センシティブ情報の移送・送信に関する取扱者の限定
 個人データ管理者は、個人データのうち、政治的見解、信教(宗教、思想および信条をいう。)、労働組合の加盟、人種および民族、門地および本籍地、保健医療および性生活、ならびに犯罪歴に関する情報(以下、センシティブ情報」という。)の移送・送信の取扱者を必要最小限に限定して定めなければならない。
第4-5条 移送・送信の対象となる個人データの限定
 個人データ管理者は、移送・送信する個人データを業務上必要な範囲内のものに限定しなければならない。
第4-6条 移送・送信時の照合および確認手続き
 個人データの取扱者は、個人データの移送・送信するときには、移送・送信先に相違がないか照合および確認を行わなければならない。
第4-7条 移送・送信の規程外作業に関する申請および承認手続き
 個人データの取扱者は、本規程に定める以外の方法で個人データを移送・送信する場合は、個人データ管理者に申請し、承認を得たうえで行わなければならない。
第4-8条 個人データ-のアクセス制御
個人データ管理者は、移送・送信する個人データ-のアクセスを制御するために、移送・送信する個人データが保存された機器・記録媒体等に関して以下の措置を講じなければならない。
個人データの移送・送信に必要なIDおよびパスワードの管理を徹底する。
個人データが保存された機器・記録媒体等を保管するスペース-の部外者の立ち入りを制限する。
個人データ管理者は、センシティブ情報のアクセス制御について、当該情報の移送・送信を認められた必要最小限の取扱者に限り移送・送信が行われるようIDおよびパスワードを付与すると共に、IDおよびパスワードの管理を徹底しなければならない。
第4-9条 移送・送信状況の記録および分析
個人データの取扱者は、個人データを移送・送信する場合、データの種類や形態等に応じて、必要に応じ、かつ適切に取得・入力状況について記録を行わなければならない。
個人データ管理者は、個人データの漏えい等の防止のため、必要に応じ、記録された状況を確認する。
第4-10条 センシティブ情報の移送・送信の制限
個人データの取扱者は、センシティブ情報については、次に掲げる場合を除くほか、移送・送信してはならない。
保険業の適切な業務運営を確保する必要性から、本人の同意に基づき業務遂行上必要な範囲でセンシティブ情報を移送・送信する場合
相続手続を伴う保険金支払事務等の遂行に必要な限りにおいて、センシティブ情報を移送・送信する場合
保険料収納事務等の遂行上必要な範囲において、政治・宗教等の団体もしくは労働組合の所属もしくは加盟に関する従業員等のセンシティブ情報を移送・送信する場合
前各号のほか、金融庁ガイドライン第6条第1項各号に掲げる場合
第4-11条 個人データに関する障害発生時の対応・復旧手続き
個人データ管理者は、移送・送信する個人データについて、取扱者に対し定期的にバックアップ等を行うよう徹底すると共に、移送・送信した個人データに障害が発生した際にはバックアップデータ等により復旧させなければならない。
個人データの取扱者は、作成したバックアップデータ等を適切に管理しなければならない。
第4-12条 個人データの利用者の識別および認証
個人データ管理者は、個人データを移送・送信する取扱者の識別および認証機能を設けなければならない。
第4-13条 個人データの管理区分の設定およびアクセス制御
個人データ管理者は、個人データの移送・送信段階における管理区分の設定およびアクセス制御機能を設けなければならない。
個人データ管理者は、前項のアクセス制御機能の設定にあたっては、センシティブ情報の移送・送信の取扱者が必要最小限の者に限定されるよう設定しなければならない。
第4-14条 個人データ-のアクセス権限の管理
個人データ管理者は、個人データの移送・送信段階におけるアクセス権限に関する機能を設けなければならない。
個人データ管理者は、前項のアクセス権限に関する機能の設定にあたっては、センシティブ情報の移送・送信の取扱者が必要最小限の者に限定されるよう設定しなければならない。
第4-15条 個人データの漏えい・き損等防止策
個人データ管理者は、個人データの移送・送信段階における漏えい・き損等の防止策を講じなければならない。
第4-16条 個人データ-のアクセス記録および分析
個人データ管理者は、個人データの移送・送信段階におけるアクセス記録を取得し、必要な期間保管するとともに、個人データの漏えい等の防止のため、必要に応じてこれを分析しなければならない。

情報セキュリティポリシー

マネジメント・ソリューション株式会社(以下「当社」という)は、ファイナンシャルプランナー事務所および生命保険会社の代理店として、各生命保険会社におけるプライバシーポリシーを遵守するとともに、当社独自のプライバシーポリシーをも遵守するため、当社における個人情報の取得、管理等の取扱い方法に関し、この規程(以下「本規程」という。)を定める。

宣言
マネジメント・ソリューション株式会社(以下「当社」という。)は、事業運営上取り扱う情報資産をあらゆる脅威から保護するため、情報セキュリティに関する方針を定め、個人情報の保護、セキュリティレベルの向上に取り組んでおります。 当社は、本方針に基づき、情報セキュリティ確保のための諸規定を定め、役職員等に周知徹底することにより、今後も情報に対する適切な管理に努めてまいります。

本方針の適用範囲
本方針の適用範囲は、当社の事業運営に使用するハードウェア、ソフトウェア、ネットワーク等で構成される情報システム、情報、及びこれらの情報に接する当社に所属する全ての役員・職員(従業員、アルバイトを問わない)とします。

基本方針
当社は、事業運営上取り扱う全ての情報資産に対して管理責任を明確にし、その重要度に応じた管理を行います。
当社は、情報がその目的に沿って適切に使用されるよう、業務上必要と認められる正当な情報の利用のみを許可します。
当社は、情報の利用及び保管に関して、その内容が正確及び完全であるように努めます。
当社は、利用権限に応じて、情報が必要な時に利用できるように努めます。
当社の全ての役員・職員等は、本方針の実施に責任を負うとともに、関連法令、契約上の義務、本方針及び諸規定類を尊重し、遵守します。
当社は、役員・職員等に対して、教育及び訓練を通じ、情報セキュリティの重要性を認識させ、情報資産の適切な使用を行うように周知徹底を図ります。また、本方針に達反した際には、厳正な処分をもって対処いたします。
当社は、関係機関及び会社の要請、並びに法令等の変更に対応するために、本方針及び諸規定類を定期的に見直し、必要に応じて改善を行います。

2013年6月30日
マネジメント・ソリューション株式会社
代表取締役 浅田 孝