ホーム ─ 連載コラム ─ 税理士法人・社労士法人の内部紛争30講 ─ 第23講

『税理士法人・社労士法人の内部紛争30講 ― 共同経営「解消」の教科書 ―』【第23講】

顧客名簿・給与データ・マイナンバー ― データ持出しをめぐる攻防

『税理士法人・社労士法人の内部紛争30講 ― 共同経営「解消」の教科書 ―』【第23講】

23第Ⅳ部 顧客・従業員編第23講

顧客名簿・給与データ・マイナンバー
― データ持出しをめぐる攻防 ―

脱退の効力発生日の前夜、共有サーバのログに、深夜2時のダウンロードが数百件記録されていました。顧客管理システムの全件出力、給与計算ソフトのデータ、マイナンバーを含む従業員台帳。翌朝、相手は何事もなかったように出勤してきます。

データの取得・利用が、顧客や職員の移転と結びつくことがあります。ただし、適法な権限と顧客の承諾等に基づく引継ぎまで一律に違法ではありません。誰が何の目的で、どの情報を、どの権限で扱うかを確認します。

1 三重の保護 ― 士業法・不正競争防止法・個人情報保護法

士業法人が持つ情報は、3つの法律によって重ねて守られています。

第一の層 士業法上の守秘義務

税理士法38条は、税理士は正当な理由がなくて税理士業務に関して知り得た秘密を他に洩らし、または窃用してはならないと定め、同条後段は、税理士でなくなった後も同様とします。同法54条は、税理士法人の使用人その他の従業者にも同じ義務を課しています。社労士法21条も、開業社労士と社労士法人の社員(それぞれ、でなくなった後の者を含みます)について同じ義務を定めています。いずれも罰則の対象です。

この義務の特徴は、脱退や退職の後も存続すること、そして「洩らす」だけでなく「窃用する」――自分のために使う――ことも禁じていることです。脱退した社員が、法人の顧客について在任中に知った情報(決算内容、税務上の懸案、労務トラブルの履歴)を、自分の新事務所での営業に使えば、その顧客が移ったかどうかにかかわらず、この義務に触れる可能性があります。士業法上の義務は、資格者としての懲戒にもつながる点で、民事の責任とは別の重みを持ちます。

第二の層 不正競争防止法の営業秘密

顧客名簿、契約条件、報酬表、業務マニュアルなどは、要件を満たせば不正競争防止法上の営業秘密になります。営業秘密とは、秘密として管理されている(秘密管理性)、事業活動に有用な(有用性)、公然と知られていない(非公知性)情報です(同法2条6項)。法人から営業秘密を示された社員や従業員が、不正の利益を得る目的または法人に損害を加える目的でそれを使用または開示すれば、不正競争に当たります(同法2条1項7号)。法人は、差止め(3条)と損害賠償(4条。損害額の推定規定あり)を請求でき、刑事罰の対象にもなります。営業秘密侵害罪は、平成27年の改正で非親告罪になりました。

第三の層 個人情報保護法と番号法

顧客企業の従業員の氏名・住所・給与・家族構成は個人情報であり、士業法人はそれを顧客企業から委託を受けて取り扱う立場にあります。法人には安全管理措置の義務があり、従業者の監督義務もあります。従業者が個人データを持ち出せば、法人の管理責任が問われる一方で、持ち出した本人も、個人情報データベース等を不正な利益を図る目的で提供・盗用した場合の刑事罰の対象になり得ます。マイナンバーについては、番号法が特定個人情報の提供・収集を厳格に制限し、正当な理由のない提供や盗用に刑事罰を置いています。

3つの層は、それぞれ違う角度から効きます。士業法は資格者の職業倫理として、不正競争防止法は法人の営業上の資産として、個人情報保護法・番号法は情報の主体である個人の権利として。残る側は、持ち出された情報の種類に応じて、どの層を主張の柱にするかを選びます。

2 営業秘密として守れるか ― 「秘密管理性」が勝敗を決める

営業秘密の要件と不正競争行為に当たれば、不正競争防止法3条の差止め、4条の損害賠償、5条の損害額規定を検討できます。ほかの請求より常に有利という意味ではなく、管理状況と取得・使用・開示の具体的な事実が必要です。

秘密管理性とは、法人がその情報を秘密として管理する意思を持ち、それが従業員から認識できる状態にあったことです。経済産業省の営業秘密管理指針は、アクセス権限の設定、「秘」の表示、秘密保持の誓約など、従業員が「これは秘密として扱うべき情報だ」と認識できる措置が取られていたかを問うています。

顧客名簿という名称だけで営業秘密にはなりません。秘密として管理され、有用で、公然と知られていない情報であることを示します。閲覧者の範囲だけで判断せず、表示、権限設定、周知、媒体管理など、秘密であることを認識できる管理を具体的に確認します。秘密管理性を欠く場合も、契約上・士業法上の守秘義務や個人情報の問題が消えるわけではありません。事件を特定できない「第20講の裁判例」の引用は、この説明の根拠には用いません。

残る側にとっての含意は明快です。紛争が起きてから「あれは営業秘密だった」と主張しても遅い。秘密管理性は、持出しの時点で管理がなされていたかで判断されます。第7節で述べる平時の管理体制は、法的な武器を持つための前提です。

3 社労士法人の特殊リスク ― 給与・傷病・家族・マイナンバー

給与、傷病、家族、マイナンバーを扱う場合、その情報の種類に応じた管理が必要です。これは社労士法人に固有とは限らず、給与計算や税務手続を受託する税理士法人にも当てはまります。業務ごとに実際に預かる項目を棚卸しします。

給与計算や社会保険手続の受託では、顧客企業の全従業員の個人情報が法人のシステムに入っています。傷病手当金や育児休業給付の手続では、健康や家族に関する情報も扱います。そしてマイナンバーは、番号法によって、利用目的が限定され、提供が厳しく制限され、安全管理措置が義務づけられた特定個人情報です。

無権限の取得・移転が判明した場合は、被害拡大の防止、ログ保全、委託元への連絡と事実調査を進めます。個人情報保護委員会への報告・本人通知は、漏えい等の対象と法定要件に応じて判断します。委託元への通知と行政機関への報告が同じ手続ではないことにも注意します。

マイナンバーを含むデータでは番号法の目的・提供制限、安全管理等も確認します。顧客・本人の保護と必要な報告を優先し、刑事責任の可能性を払戻し交渉のためだけの圧力として扱いません。

4 クラウド時代の争点 ― 権限は誰が握っているか

士業法人のデータは、いまや自社サーバではなくクラウドの上にあります。会計クラウド、労務クラウド、給与計算クラウド、ストレージ、チャット。持出しの形も、USBメモリではなく、アカウントとアクセス権限の問題に変わっています。

顧客企業が管理し、担当者を招待する型のクラウドでは、データを複製しなくてもアクセス権限の変更により閲覧できる主体が変わります。サービスごとの契約・管理者・権限を確認し、顧客の承諾と適法な受任関係に基づいて移管します。ログインできるという事実だけで、受任権限や目的外利用の適法性は決まりません。

顧客が管理するクラウドでは、契約上の権限、アクセスを許可された範囲、資料の保存義務を確認します。権限終了後にアクセスしないことは当然ですが、直ちに不正アクセス罪と断定せず、アクセス制御、使用した認証情報、承諾等の法定要件を個別に確認します。移管時は必要な申請記録や公文書を適法に保存します。

残る側が最初にすべきことは、法人が関わるすべてのクラウドサービスについて、①アカウントの主体は誰か、②管理者権限は誰が持っているか、③相手はどの権限で何にアクセスできるか、を一覧にすることです(第9講・第11講の棚卸しと同じ作業です)。

5 証拠保全 ― ログは消える前に

ログは取得・出力・アクセスの時期と内容を確認する重要な資料です。保存期間と改変防止を確認して確保します。ただし、ログだけが証拠ではありません。メール、媒体、相手方の通知、利用状況、顧客から適法に提供された資料も組み合わせて判断します。

持出しの兆候を見た時点で、残る側が保全すべきログは次のとおりです。共有サーバとクラウドストレージのアクセスログとダウンロード履歴、顧客管理システムのデータ出力履歴、会計・労務クラウドの操作ログ、メールの送信履歴(とくに私用アドレスへの転送や大容量の添付)、USBなど外部媒体の接続ログ(管理しているなら)。これらを、改ざんの疑いを避けるため、取得した日時と方法を記録しながら保存します。クラウドサービスによっては、ログの保存期間が短く、管理者が申請しなければ取得できないものもあります。

持出しの規模が大きく、訴訟や刑事告訴を視野に入れる場合には、専門業者によるフォレンジック調査を検討します。法人の端末やサーバの状態を証拠として保全し、削除されたデータの復元や、持出しの経路の特定を行います。費用はかかりますが、相手が「持ち出していない」と否認する場面で、これに代わる証拠はありません。

ログがない場合の代替は、間接証拠の積み上げです。相手の新事務所から法人の顧客全件に一斉に案内が届いた事実、その案内に法人の顧客管理システムでしか把握できない情報(担当者名、契約更新月など)が含まれていた事実。こうした事実から、名簿の持出しを推認させる立証になります。

6 法的手段の使い分けと、その現実

データの持出しに対する法的手段は3つあります。

差止め。不正競争防止法に基づき、営業秘密の使用・開示の差止めと、持ち出したデータの廃棄を請求します。仮処分による迅速な差止めも可能です。営業秘密該当性(とくに秘密管理性)の疎明が要ります。

損害賠償。不正競争防止法(損害額の推定規定あり)または不法行為に基づく請求です。持出しそのものの損害は算定が難しく、実務では、持ち出した情報を使った顧客引抜きによる逸失利益が中心になります(第20講)。持分払戻しとの相殺の原資にもなります(第16講)。

刑事手続は、営業秘密侵害や番号法等の個別の犯罪要件に即して検討します。営業秘密侵害罪について、告訴がなければ捜査できない制度ではありません。相談・被害申告・告訴をする場合は、取得・利用の事実、権限、管理状況を資料で示します。刑事手続の利用を民事の譲歩と安易に交換しないことも必要です。

営業秘密の要件を立証できない場合に備え、契約上の守秘義務、士業法、個人情報保護法等の根拠も検討します。判例の件数や勝訴率を根拠なく一般化せず、自法人の管理資料を点検します。

7 予防と出口 ― 平時の管理と、脱退時の返還確認

秘密管理性の議論が示すとおり、データを守る法的な武器は、平時の管理体制があって初めて手に入ります。

平時の管理体制。顧客情報・従業員情報・マイナンバーを、それぞれの法的な性質に応じて区分し、アクセス権限を業務上必要な範囲に絞る。出力・持出しには承認を要する運用にする。就業規則と誓約書に秘密保持と持出し禁止を明記し、対象となる情報を具体的に示す。ログを取得し、一定期間保存する。マイナンバーについては、番号法が求める安全管理措置を、取扱規程として文書化する。これらは、営業秘密の要件を満たすためだけでなく、顧客企業に対する委託先としての責任を果たすためにも必要です。

脱退・退職時の返還確認。脱退合意書または退職時の誓約書に、法人の情報を記録した媒体・データの返還と、私物端末や私用アカウントに残るデータの削除を義務づけ、完了の確認書を取ります。相手のアカウントは効力発生日をもって停止し、その前後のログを保存します(第11講)。この確認書は、後に持出しが判明したときに、相手の悪質性を示す材料になります。

顧客企業への対応。担当者の変更をクラウドの権限の付け替えとセットで依頼し、法人側の新しい担当者を招待してもらいます。相手が持ち出したデータに顧客企業の従業員情報やマイナンバーが含まれていた場合は、紛争の相手方への対応とは別に、顧客企業への説明と、必要な報告・通知を進めます。この対応を怠ると、法人は相手だけでなく顧客企業からも責任を問われることになります。

残る側の視点で押さえておくこと

士業法人の情報は、士業法上の守秘義務(脱退後も存続)、不正競争防止法の営業秘密、個人情報保護法・番号法の三重に守られています。ただし営業秘密として戦えるかは平時の秘密管理次第で、紛争後に主張しても遅い。社労士法人はマイナンバーを含む従業員情報の委託先であり、持出しの重さが違います。クラウドでは「持出し」より「権限の付け替え」が争点で、法人にできるのは自分の側の管理と顧客企業への迅速な依頼です。兆候を見たらログを消える前に保全し、法的手段は第Ⅳ部全体の文脈の中で使ってください。

次回 第Ⅴ部「最終局面編」に入ります。第24講「『解散させるぞ』と言われたら ― 解散の訴えと『やむを得ない事由』」では、相手が法人の消滅をちらつかせて譲歩を迫る場面を、最高裁の判断枠組みとともに扱います。


【本講で引用した主な法令・資料】税理士法38条・54条/社会保険労務士法21条/不正競争防止法2条・3条・4条・5条・21条/個人情報の保護に関する法律/行政手続における特定の個人を識別するための番号の利用等に関する法律/経済産業省「営業秘密管理指針」

↑ この講の目次へ戻る

税理士法人・社労士法人の内部紛争30講 目次へ戻る