PMSマニュアルに「個人情報の特定」の項目がない理由と内部監査チェックリストの書き方
PMSマニュアルの「6.1 個人情報の特定」について質問なのですが、
規格では、
「台帳には、少なくとも次の項目を含むこと
- 個人情報の項目
- 利用目的
- 保管場所
- 保管方法
- アクセス権を有する者
- 利用期限
- 保管期限
- 管理する個人情報の件数(概数でも可)」
とされておりますが、PMSマニュアルには記載がありませんでした。
念のため、内部監査チェックリスト「個人情報の特定(6.1)」No.23の「関連文書」に「PMSマニュアル 6.1」と記載して問題ないのか、ご教示いただけますでしょうか。
結論から申し上げますと、内部監査チェックリストの関連文書に「PMSマニュアル 6.1」と記載したままで全く問題ございません。規格が求める項目は「個人情報管理台帳」側に記載されていればよいため、マニュアルには省略されています。
規格(プライバシーマーク構築・運用指針)の意図と、弊社のマニュアルの構造を合わせて解説させていただきます。
1. なぜマニュアルに必須項目が記載されていないのか?
規格が求めている「個人情報の項目、利用目的、保管場所…」といった各種項目は、「個人情報管理台帳(以下、台帳)」そのものに盛り込まれていれば、規格を満たしている(適合している)と判断されます。
マニュアル側は「方針や社内ルール(誰が台帳を特定し、誰の承認を得て管理するか)」を定める文書です。
そのため、当店のマニュアルでは「担当者が自部門の個人情報を『個人情報管理台帳』に明確にし、責任者や管理者の確認、トップマネジメントの承認を得て管理する」という仕組み(プロセス)を記載するに留めています。
マニュアルにわざわざ項目のリストを2重で書き出す必要がないため、記載を省いているという背景がございます。
2. 内部監査チェックリストの記載について
チェックリストの「個人情報の特定(6.1)」No.23において、関連文書として「PMSマニュアル 6.1」を指すことは正解です。
なぜなら、監査のプロセスとしては以下の2ステップを踏むことになるからです。
- ① ルールの確認
「PMSマニュアル 6.1」を開き、組織として「台帳を作って承認を得るルール」になっているかを確認する。 - ② 運用の確認
そのルールに基づいて実際に運用されているエビデンス(証拠)として、実際の「個人情報管理台帳」を取り出し、規格が求める項目(利用目的や保管場所など)が網羅されているかを確認する。
つまり、マニュアルを起点として、最終的には「個人情報管理台帳」の項目をチェックすることになりますので、現状のチェックリストのままで監査をスムーズに進めていただけます。
もし、より監査員が迷わないように工夫されたい場合は、チェックリストの関連文書欄に「PMSマニュアル(6.1)及び個人情報管理台帳」と併記していただくのもおすすめです(必須ではございません)。


