情報セキュリティ方針
イベント会社の案件情報、顧客情報、制作資料、個人情報を安全に取り扱うための基本方針です。
1. 目的と対象情報
イベントM&A総合センターは、株式会社M&A Doの運営する相談窓口として、情報の機密性・完全性・可用性を確保し、情報漏えい、改ざん、滅失、誤送信、不正アクセス等のリスクを低減します。
対象には、会社名、担当者情報、財務資料、顧客・主催者情報、年間案件表、会場契約、見積、香盤、進行台本、外注先、スタッフ・機材台帳、受注残、提案資料、面談・契約記録、システムの認証情報等を含みます。
2. 組織的・人的な管理
- 案件ごとに取り扱う情報、利用目的、担当者、共有先、閲覧権限を確認し、業務上必要な範囲に限定します。
- 漏えい等が疑われる場合の責任者への報告、初動、影響確認、本人・関係機関への連絡、再発防止までの手順を定めます。
- 秘密保持義務、候補先ごとのネームクリア、誤送信防止、第三者の個人情報・企業秘密の取扱いを担当者へ周知します。
- 取扱状況とアクセス権限を確認し、担当変更・退職・業務終了等により不要となった権限を見直します。
3. 物理的・技術的な管理
保管、持出し、複製、廃棄を必要な範囲に限定し、画面・資料の第三者による閲覧、置忘れ、紛失を防止します。
WordPress、フォーム、メール、資料共有等のアカウントと認証情報を管理し、管理権限を必要な担当者に限定します。
TLSによる通信、ソフトウェア更新、不正アクセス対策、送信先・共有権限の確認を継続します。
事故調査と復旧に必要な範囲でログとバックアップを管理し、保存の必要がなくなった情報は削除または識別不能化します。
4. M&A情報の段階的開示
初期打診では、社名、個人名、会場名、主催者名、主要取引先名など特定につながる情報を伏せたノンネーム概要を利用します。候補先の関心と適格性を確認し、秘密保持契約を締結した後、譲渡企業様から候補先ごとの承諾を得た範囲で必要な情報を段階的に提供します。
- フォーム送信のみでは秘密保持契約は成立しないため、初回フォームで秘密資料を受領しない運用を基本とします。
- 資料を共有する前に、開示目的、受領者、閲覧範囲、再共有の禁止、返却・削除方法を確認します。
- 要配慮個人情報、参加者名簿、スタッフの個人情報等は、必要性と法的根拠を確認し、初期段階では原則として受領しません。
5. 委託先・外部専門家・国外サービス
サーバー、フォーム、メール、資料管理、アクセス解析、専門家確認等の外部サービスを利用する場合、目的、取扱情報、秘密保持、安全管理、再委託、保存・削除等を確認し、必要かつ適切な監督を行います。国外で情報が取り扱われる可能性があるサービスは、提供者の制度・安全管理・プライバシー情報を確認し、必要に応じて利用者へ公表します。
弁護士、税理士、公認会計士等が独立した専門家として受任する場合は、委託と区別し、共有する情報と同意の要否を確認します。
6. インシデント対応
- 拡大防止:誤送信先への削除依頼、アカウント・共有の停止、認証情報変更等、状況に応じた初動を行います。
- 調査:発生日時、対象情報、本人・案件数、原因、外部流出の有無、権利利益への影響を確認します。
- 連絡・報告:法令上必要な場合は個人情報保護委員会への速報・確報および本人通知を行い、委託先・関係者と連携します。
- 再発防止:原因分析に基づき、権限、共有、送信、教育、システム等の対策を見直します。
権利利益を害するおそれのある漏えい等については、個人情報保護法および個人情報保護委員会の定める手順に従います。
7. 継続的改善・連絡先
法令、脅威、サイト構成、委託先、M&A実務の変化を踏まえ、情報管理の方針、フォーム、WordPress、メール、資料共有、アクセス権限を継続的に見直します。情報セキュリティ上の懸念、誤送信、脆弱性、個人情報の取扱いに関するご連絡は、苦情・相談窓口または03-4560-0084へお知らせください。