個人事業主のホームページに、プライバシーポリシーは本当に必要なのか。問い合わせが月に数件しかないのに、あの長い文章を用意しないといけないのか。
そう迷ったまま手が止まっている方は少なくないでしょう。
判断の起点になるのは、事業の規模でもページの立派さでもありません。自分のサイトでどんな情報を受け取り、何に使い、どこへ預けているのか。
その流れを先に描いておくと、書くべき項目は自然に絞り込めます。
まず「小規模だから不要」とは決めない
ホームページを作るとき、「会社ではないからプライバシーポリシーは不要ではないか」「問い合わせが少ないので関係ないのでは」と考えたくなります。
整えるべきものが多い時期ほど、後回しにできる理由を探したくなるものですよね。
ただ、事業規模や問い合わせ件数は判断の入口になりません。
個人情報保護委員会のFAQでは、個人情報データベース等を事業の用に供している者は、そこに含まれる個人の数の多寡にかかわらず個人情報取扱事業者に該当すると説明されています。
扱う人数が少ないという理由だけで対象から外れる、という整理にはならないわけです。
見るべきなのは肩書きや顧客数ではなく、仕事のためにどんな個人情報を集め、どう整理し、何に使っているかという中身です。
とはいえ、すべての個人事業主が同じ形式の独立したページを必ず公開しなければならない、と単純化することもできません。
開示等の請求手続を本人の知り得る状態に置く方法について、同委員会のFAQは、ホームページ掲載に限らず、問い合わせへ遅滞なく回答できる体制も含まれるとしています。
示し方は一つではない、ということです。
ページは法律の要件を満たしたことを証明する飾りではなく、訪問者が「何を取得され、何に使われ、困ったときにどこへ連絡できるか」を確かめられる案内だと考えると、書く内容も決めやすくなります。

結論は「取得する情報と使い方」から決める
先に結論を書きます。問い合わせフォーム、予約、商品購入、メールマガジン登録などで個人情報を扱っているなら、文章を書き始める前に取扱いの実態を棚卸ししましょう。
遠回りに見えて、これが一番早い進め方です。
- どの画面やサービスで情報を取得するか
- 氏名、メールアドレス、電話番号など、何を取得するか
- 問い合わせ対応、予約管理、商品提供、案内配信など、何に使うか
- WordPress、フォームサービス、メール配信サービスなど、どこに保存されるか
- 誰が閲覧できるか
- いつまで保有し、不要になった情報をどう扱うか
- 外部事業者への委託や第三者提供があるか
- 本人からの問い合わせをどこで受けるか
この一覧がないままテンプレートを埋めると、実際に使っているサービスが抜けたり、逆に使っていない仕組みの説明だけが残ったりします。
先にデータの流れ、そのあとで文章。この順番を崩さないのがポイントです。
情報が入ってくる4つの入口を確認する
ホームページで個人情報が入ってくる場所は、問い合わせフォームだけとは限りません。申込み、配信、さらに解析タグのように画面へ表示されない経路もあります。
次の4つを入口として順に見ていくと、棚卸しの漏れを減らせます。
問い合わせ・予約フォーム
氏名、メールアドレス、電話番号、相談内容、希望日時。どこまで取得しているかは、実際の入力画面を開いて確認するのが確実です。
自由記述欄には、こちらが想定していない情報を利用者が書き込むこともあります。
続けて、入力項目ごとに「この情報は本当に必要か」を見直しましょう。やり取りがメールで完結するなら、電話番号を必須にしない選択もあります。
取得項目を減らすことは、利用者の入力の手間を軽くするだけでなく、預かる側の管理範囲を狭めることにもつながります。

商品購入・講座申込み
商品の発送、決済、講座の連絡などでは、氏名や住所、決済に関係する情報を扱う場面が出てきます。
ここで区別しておきたいのは、決済情報を自分のサイトで直接保持しているのか、決済事業者側で処理されているのかという点です。
「外部サービスに任せているから自分は何も確認しなくてよい」とはなりません。
申込み情報がどのサービスへ渡り、自分の管理画面では何を見られるのか。そこまで把握して、はじめてポリシーに書ける状態になります。
メールマガジンや会員登録
メールアドレスを預かって案内を送るなら、登録目的、配信内容、解除方法、利用する配信サービスを整理します。
問い合わせ対応のために受け取ったアドレスを、説明のないまま販売案内へ回すような運用は避けてください。
利用目的は、本人が自分の情報の使われ方を合理的に予測できる程度まで具体化することが求められます。
個人情報保護委員会は、「お客様のサービスの向上」のような抽象的な表現だけでは、できる限り具体的に特定したことにはならないと説明しています。
アクセス解析・広告・外部埋め込み
アクセス解析、広告、SNSの埋め込み、動画、地図。こうした外部機能を置いているなら、Cookie等の利用や外部サービスへの情報送信があるかを確認します。
ここはサービス名を並べるだけでは説明になりません。何のために使うのか、どの事業者の仕組みなのか、詳しい取扱いを利用者がどこで確認できるのか。
この3点を、各サービスの最新の公式文書に照らして整理しましょう。
掲載項目を組み立てる確認リスト
棚卸しが済んだら、いよいよ文章にしていきます。ここから挙げる5つは、埋めれば完成するテンプレートではなく、自分のサイトに必要な説明を見つけるための確認リストです。
上から順に追っていくと、抜けている説明が見つかりやすくなります。
- 事業者情報と取得する情報
- 利用目的
- 保存・安全管理・不要になった情報の扱い
- 委託・第三者提供・外部サービス
- 開示等の手続と問い合わせ窓口
事業者情報と取得する情報
誰が個人情報を取り扱うのかが分かるよう、事業者の情報を整理します。
保有個人データについて本人の知り得る状態に置く事項には、事業者の氏名または名称と住所が含まれ、法人であれば代表者の氏名も対象になります。
あわせて、フォームや申込みで取得している情報を書き出します。
「個人情報を取得します」の一文だけでは、利用者は何を渡すことになるのか判断できません。実際の入力項目と対応させて書きましょう。
利用目的
利用目的は「お問い合わせへの回答」「予約の受付と日程連絡」「購入商品の提供」「メールマガジンの配信」のように、読んだ人が使われ方を想像できる粒度で書きます。
注意したいのは、閲覧履歴や購買履歴を分析して、興味・関心に応じた案内や広告に使う場合です。
個人情報保護委員会は、結果としての利用目的だけでなく、分析を行うこと自体も含めて特定する必要があると説明しています。
現在の運用だけでなく、サイト改修後に増えたフォームや新しい配信施策が反映されているか。ここも定期的な見直しの対象になります。
保存・安全管理・不要になった情報の扱い
個人情報取扱事業者には、個人データの漏えい、滅失、毀損を防ぐため、必要かつ適切な安全管理措置を講じることが求められます。
その内容は一律ではなく、事業の規模や性質、取り扱うデータの性質や量、媒体などのリスクに応じて考えるものとされています。
実務に落とすと、管理画面の権限を必要な人だけに絞る、強固な認証を使う、端末やサービスを更新する、バックアップの保管場所を把握する、といった確認になります。
本文へ具体策を書くなら、実際に行っている対策だけにしてください。書いた内容と運用がずれると、訪問者への説明としても自分用の確認表としても機能しなくなります。
保存期間についても目安があります。個人データは利用目的の達成に必要な範囲で正確かつ最新の内容に保ち、利用する必要がなくなったときは遅滞なく消去するよう努めることが示されています。
何となく決めるのではなく、法令上の保存義務や業務上の必要期間を確認したうえで、不要になった情報の処理手順まで用意しておきましょう。
委託・第三者提供・外部サービス
フォーム、予約、決済、メール配信、クラウド保存。外部サービスを使う場面ごとに、それが外部事業者への取扱いの委託なのか、第三者提供に当たるのかを整理します。
個人情報保護法のガイドラインでは、一定の例外を除き、あらかじめ本人の同意を得ないで個人データを第三者に提供してはならないという原則が示されています。
委託と第三者提供では扱いが異なるため、自己判断で一括りにしないでください。判断が難しいときは、専門家や個人情報保護委員会の相談窓口へ確認するのが安全です。
開示等の手続と問い合わせ窓口
本人が自分の情報について確認や請求をしたいとき、どこへ連絡すればよいかを分かりやすくします。
保有個人データについては、利用目的、開示等の請求に応じる手続、安全管理措置、苦情の申出先などが、本人の知り得る状態に置く事項として定められています。
すべてをページへ書き切る方法だけが選択肢ではありません。
安全管理措置については、概要と問い合わせ窓口をホームページへ掲載し、具体的な内容は問い合わせに遅滞なく回答する体制も、個人情報保護委員会のFAQで例として挙げられています。
窓口を載せるなら、実際に受信を確認できるメールアドレスやフォームを使いましょう。誰がどう対応するかを内部で決めておくところまでが、窓口の設置だと考えると抜けが出にくくなります。
フォームの近くにも利用目的への導線を置く
プライバシーポリシーへのリンクをフッターに置いてあるから大丈夫、とは言い切れません。入力を終えて送信ボタンへ向かう利用者が、ページの一番下まで視線を戻すとは限らないからです。
個人情報保護委員会のガイドラインでは、ネットワーク上で本人から直接個人情報を取得する場合、送信ボタン等を押す前に利用目的が本人の目に留まるよう、配置に留意することが望ましいとされています。
利用目的を示したページへ1回程度の操作で移動できるリンクやボタンを置く方法も、例として示されています。
チェックボックスで同意を求めるかどうかは、取得する情報や利用するサービスの条件によって判断が変わります。他サイトの見た目だけを真似せず、自分のサイトの条件で確認してください。
テンプレートをそのまま使わない
テンプレートは、どんな項目が必要かを知るきっかけとしては役に立ちます。困るのは、そのまま置いた結果、文章と実際の運用がずれたまま公開されることです。
次のようなずれが起きやすいので、公開前に見比べてみてください。
- 利用していない広告サービスの記述が残っている
- 実際に使っている予約・決済・メール配信サービスが抜けている
- 利用目的が「サービス向上」だけで具体性がない
- 問い合わせ窓口が古く、受信できない状態になっている
- 実施していない安全管理策が書かれている
- 更新日だけが新しく、本文が現在の運用と合っていない
他サイトの文章を写すのではなく、自分の取得項目、利用目的、保存先、外部サービス、問い合わせ方法を一つずつ突き合わせましょう。
ページを公開して終わりにしない
ページを公開しても、日々の取扱いが文章と一致していなければ意味が薄れます。少なくとも次の6つは、ポリシーと一緒に確認しておきたい運用です。
- フォームの入力項目を必要最小限に見直す
- WordPressや外部サービスの管理者権限を定期的に確認する
- 退職者や外注終了者のアカウントを残さない
- 不要になった問い合わせデータの処理方法を決める
- 新しい解析・予約・配信サービスを導入したらポリシーも見直す
- 開示や苦情の連絡を受けたときの担当と手順を決める
プライバシーポリシーは、訪問者への説明であると同時に、運営者自身の確認表でもあります。
利用中のサービスと最終確認日を内部にメモしておくと、運用を変えたときの更新漏れに気づきやすくなるでしょう。
自分で進められる範囲と、専門家へ確認したいケース
自分で進めやすいのは、取得する情報と利用目的が単純で、問い合わせフォームなど少数の仕組みだけを使っているサイトです。
その場合も、公式資料でデータの流れを確認し、運用と文章を一致させる作業は必要になります。
一方、次のようなケースでは、一般的なテンプレートだけで判断せず、弁護士などの専門家や個人情報保護委員会の相談窓口へ確認することを検討しましょう。
- 要配慮個人情報を扱う
- 会員情報や購入履歴を継続的に蓄積する
- 行動履歴を分析して広告や案内へ利用する
- 海外事業者のサービスへデータを送る
- 複数の事業者で共同利用する
- 外部へのデータ提供が委託か第三者提供か判断しにくい
- 漏えい等が発生した、または疑いがある
まとめ
個人事業主のホームページでプライバシーポリシーを考えるときは、「小さなサイトだから不要」と「テンプレートを置けば完了」の二択に寄せないことが大切です。
まず、フォーム、申込み、配信、解析から入ってくる情報を洗い出します。次に、利用目的、保存、安全管理、外部サービス、第三者提供、問い合わせ窓口を実際の運用に合わせて整理します。
最後に、その内容を利用者が送信前や必要なときに確認できる形で示しましょう。
最初に用意すべきなのは立派な文章ではなく、自分のサイトにおける取得・利用・保存・共有の地図です。その地図とプライバシーポリシーが一致しているか。公開前の最終確認は、そこに置いてください。

