個人情報保護法から見たMCデータプラス一審・抗告審決定について、お蔵入りになっていたペーパーを掲載します(2026年12月7日脱稿)。こちらを分かりやすくした上で、加筆したものです。なお、原文はこちらです:排除措置命令、一審決定、抗告審決定。
はじめに
MCデータプラス事件は、独禁法違反事件(不公正な取引方法―取引妨害)において、正当化事由として排除措置命令に従った場合の個情法違反が主張され、裁判所がこれを否定した事例である。本稿は、①独禁法関係者向けに個情法の構造を示すこと、②個情法関係者向けに独禁法の構造を示すこと、③本決定に典型的に表れている、個情法上の論点について検討を加えることを目的とする。
事実の概要
株式会社MCデータプラス(MCDP)は、建設業向けクラウドサービス「建設サイト・シリーズ」を提供する事業者であり、その主なサービスとして、建設工事の現場における元請・下請間の労務安全書類の作成・提出・管理等をインターネット上で行うことを可能とする労務安全サービス「グリーンサイト」を提供している。競争関係にあるサービスとして、シェルフィー株式会社が提供する「Greenfile.work」及び株式会社リバスタが提供する「Buildee労務安全」がある。
労務安全サービスは、建設工事の現場において元請及び下請のユーザーが同一のサービスを利用し、労務安全書類のやり取りをオンラインで行うことにより関連業務の効率化を図るものであり、その利用に当たっては、下請となるユーザーが自社の作業員に関する詳細な個人情報をサービス上に登録する必要がある。グリーンサイトでは、作業員一人につき最大100項目を超える氏名、生年月日、在留資格、健康診断結果等の情報の登録が求められ、多数の作業員を抱えるユーザーにとって登録作業は大きな負担となる。これらの作業員情報は、労務安全書類の作成のみならず、多数の作業員の適正配置等にも利用されるなど、建設工事の施工において必要かつ重要な情報である。MCDPは、平成31年4月以降、労務安全サービスに係る売上高や登録企業数、登録作業員数、契約元請会社数及び契約企業数において第1位の地位を占め、第2位以下を大きく引き離している。
MCDPは、グリーンサイトの提供に当たり、「「建設サイト・シリーズ」サービス利用約款」への同意をユーザーに求め、同約款に同意しない限りグリーンサイトを利用できないようにしていた。グリーンサイトに登録された作業員情報等について、ユーザーは労務安全書類を帳票として出力する場合を除き、電磁的記録として直接出力することができなかったため、他社の労務安全サービスに切り替える場合には、当該帳票を利用するか、再度入力して登録する必要があった。そのような状況の下で、ユーザーから、他社の労務安全サービスに移行可能な形式で別紙2記載の作業員情報の提供を求められても、MCDPは遅くとも令和2年頃以降、当該作業員情報がユーザー自ら登録した情報であるにもかかわらず、個人情報保護を理由とするなどして、合理的な理由なく当該提供に応じなかった。
サービス利用約款の個人情報に関する定めは、以下のようになっていた。
40条
1項 MCDPは、「サービス」に登録された個人情報を、本条各項のとおり取り扱います。「申込者」は、本条各項で記載された個人情報の取扱いについて、あらかじめ本人に通知し同意を得るものとします。
2項 MCDPは、「サービス」に登録された個人情報を、以下の利用目的の範囲内で、目的の達成に必要な限りにおいて利用します。
(1) 「建設サイト・シリーズ」のサービス提供を行うため。
(2) 「サービス」の利用料等の請求及びそれに附随する連絡等のため。
(3) 「サービス」の運営に関する各種通知や連絡のため。
(4) MCDPが提供又は提携する商品・サービス等に関する各種お知らせ等の配信・送付のため。
(5) 商品・サービス等の企画、開発等のための情報収集を目的とした調査を実施するため。
(6) 第3項に規定される「共同利用の目的」に記載の目的。
(7) 第4項に規定される「提供目的」に記載の目的。
(8) 第5項に規定される「提供目的」に記載の目的。
3項 MCDPは、以下の各号のとおり個人情報の共同利用を行っています。「申込者」は、個人情報の共同利用について、個人情報保護法その他の法令・ガイドラインの定めに従い、共同利用の内容を、あらかじめ本人に通知し、又は本人が容易に知り得る状態に置くものとします。また、「申込者」は、共同利用される個人情報を、個人情報の保護に関する法律その他の法令及びガイドラインを遵守して、適切に取り扱うものとします。
(1) 「建設サイト・シリーズ」で提供する全ての「サービス」における個人情報の共同利用について
① 共同利用の範囲
・MCDP
・「オーナー企業」が企画組成し、該当個人情報が登録される「プロジェクト」に参加する「申込者」
② 共同利用の目的
(ア) 「建設サイト・シリーズ」の「利用者」の個人認証をするため。
(イ) 「建設サイト・シリーズ」として提供される、建設工事に係る業務の効率化を目的としたサービス(例えば、施工体制台帳・再下請負通知書・作業員名簿等の作成・管理、建設現場への入退場の記録・管理、作業日報・安全日報・安全巡視記録等の作成・管理、独自資格保有者の入退場記録の集計及び報告書の作成・管理等)の利用のため。
(ウ) 「建設サイト・シリーズ」で作成される各種書類(データを含む)の法に基づく公的機関への提出のため。
(エ) 「建設サイト・シリーズ」に関する各種通知や連絡のため。
(オ) 「建設サイト・シリーズ」の運営や改善のため。
(カ) 「建設サイト・シリーズ」の新規サービス開発及びそれに附随する調査等のため。
(キ) 「建設サイト・シリーズ」に関するお問合せ・依頼等に対応するため。
③ 共同利用される個人情報の項目
(ア) 以下の項目
・氏名、性別、住所、電話番号、電子メールアドレス、生年月日、国籍、顔写真、MCDPが情報管理を行うために発番するID等の記号等の属性情報
・会社名、会社住所、部署名、役職、職種、取得資格、経験年数等の職歴情報
・健康診断受診日、社会保険加入状況、血液型、血圧、じん肺管理区分等の労働安全衛生管理のための情報
(イ) 「建設サイト・シリーズ」の利用に際して、「申込者」又は「利用者」がMCDPに提出した情報
(2) 《省略》
さらにMCDPは、シェルフィーが、グリーンサイトから出力した帳票をシェルフィーに提供することにより作業員情報を自社の労務安全サービスへ移行する方法等を解説する記事(移行記事)を自社ウェブサイト上に公開したことを受け、令和元年9月9日にサービス利用約款の禁止事項条項(29条1項8号)を改定し、「サービスの利用により入手したものを他社サービスに提供する行為」を含めて、グリーンサイトから出力した帳票等を他社に提供する行為を一律に禁止する旨を明記した。また、令和3年12月1日には、29条1項12号を新設し、グリーンサイトに登録された作業員情報について、共同利用の目的の範囲外での加工、複写又は複製を一律に禁止することとした。MCDPは、これらの約款改定を踏まえ、令和元年10月21日及び令和3年1月21日に、移行記事がサービス利用約款に違反する行為をグリーンサイトのユーザーに促し、同ユーザーに利用停止等の不利益を招きかねない内容であるとして、移行記事の削除等を求める配達証明郵便及び内容証明郵便をシェルフィーに送付した。さらに、令和2年9月頃に、グリーンサイトのユーザーがリバスタの「Buildee労務安全」への切替えに際し、グリーンサイトから出力した帳票等をそのまま他社に提供している事例を把握すると、同年10月7日に、当該行為がサービス利用約款29条1項8号に規定する禁止事項に該当する旨を建設サイト・シリーズのポータル画面に周知文として掲載し、同年10月20日、23日及び28日の3回にわたり、同様の内容の電子メールをユーザーに送信した。
これらの対応の結果、グリーンサイトのユーザーの中には、他社の労務安全サービスへの切替えを断念した者が生じ、実際に他社への切替えを実施したユーザーについても、下請事業者の作業員情報の移行に電磁的記録を利用できなかったため、相当の時間及び費用を投じて作業員情報を代行入力するなど、切替えにあたり大きな負担を負うこととなった。また、シェルフィー及びリバスタは、グリーンサイトのユーザーから、その下請事業者の作業員情報を容易に移行できないことを理由に取引を断られることがあったほか、シェルフィーは、MCDPからの度重なる削除要求等を受けて移行記事を非公開とし、営業先の変更等を余儀なくされ、当該記事を利用した積極的な営業が困難となった。
公取委は、MCDPがこのように、グリーンサイトのユーザーに対し他社の労務安全サービスへの切替えをしないようにさせることによって、自己と競争関係にある事業者とその取引の相手方との取引を不当に妨害している(一般指定14項)として、令和6年12月24日付けで、①作業員情報の提供拒否行為の中止(以下簡略に「提供」を命じたものとして言及することがある。)、②前記行為の中止等の取締役会決議、③②に基づいて取った措置の競争者への通知と自社従業員への周知徹底、④同種行為の禁止、⑤体制整備、⑥①②⑤に基づいて取った措置の公取委への報告を内容とする排除措置命令を発した(丸付き番号は命令主文の項番号に対応する。)。MCDPは、取消訴訟を提起し、執行停止を申し立てた。
執行停止申立事件においては、大きく2つの争点が生じた。第1点は、排除措置命令主文1項の解釈であり、一審は、MCDPの解釈を支持して執行停止における「重大な損害」要件(行訴法25条2項)を認めたが(一部執行停止)、抗告審は、公取委の解釈を支持してこれを否定した(原決定取消し、申立て却下)。第2点は、主文1項が個情法27条1項違反及び19条違反の行為を命じるものではないかであり、一審・抗告審とも公取委の主張を支持した。本稿では、控訴審決定が引用する一審決定の個情法に関する判示を論評の対象とする。
判旨
個情法27条1項関係
「申立人は、ユーザーが作業員情報を利用できる目的は、申立人のサービスにおける利用に限定されているから、本件命令(主文第1項)により、本人の事前の同意を得ないまま作業員情報を提供することが避けられないこととなり、個人情報保護法27条1項に違反する行為を強制されると主張する。/しかしながら、①…関係法令上、元請会社に作成が義務付けられている施工体制台帳や施工体系図は、協力会社から提出される再下請通知書等の労務安全書類を基に作成されるものであり、各協力会社は、当該工事現場の工事に関与する自社の作業員に関する名簿(作業員名簿)を作成し、元請会社に提出しているものであることからすれば、別紙3記載の項目に係る情報については、作業員からユーザーの労務管理一般のために提供されることが想定されているものであるといえる。②現に、元請会社の中には、協力会社及び各作業員から、工事施工に関して取得する個人情報があり、それについては、施工監理、安全管理の遂行、連絡及び建設業法、労働安全衛生法等の関係法令の要望事項を履行するために利用することなどを公表している事業者が見受けられる…。③そして、申立人の営業担当部長も、ユーザーは社会通念上、自社の作業員から雇用契約等で自社の事業活動のために作業員の個人情報を利用することについて同意を得ていると考えられると述べているところである…。以上の事情を総合すると、提供先ユーザーが登録した作業員情報については、当該作業員は、自身の安全や仕事の遂行に関わる個人情報である当該情報を、自らに対する労務安全管理のために必要であることから、自己の雇用主等に提供(伝達)していることが一応認められ、当該作業員は、その提供(伝達)の際、提供先ユーザーが、当該作業員の労務安全管理のために、当該情報を取得及び利用することに黙示的に同意しているものと一応推認される。そして、当該作業員が、本件サイトにおける利用のためだけに限定して当該情報を提供(伝達)した事実は認められず、上記推認を覆すに足りる疎明資料はない。/したがって、本件命令主文第1項の申立人から提供先ユーザーの当該情報の提供については、本人の同意があると一応認められ、申立人が本件命令に従っても個人情報保護法27条1項に違反することにはならず、申立人の上記主張は採用することができない。」
個情法19条関係
「申立人は、本件命令(主文第1項)により、提供先ユーザーに第三者提供を行おうとする際に、提供先ユーザーが他社サービスの運営事業者に対して個人情報保護法27条1項に違反して個人情報データの提供を行うことが予見できるにもかかわらず当該提供先ユーザーに個人情報データを提供することとなり、個人情報保護法19条に違反する行為を強制されると主張する。/しかしながら、〔個情法27条1項に関する判示部分〕で説示したところによれば、①実務上、労務管理一般のために作業員情報が提供されることが求められており、作業員も、自身の労務安全管理のために、当該作業員情報が利用されることに黙示的に同意しているものと一応推認され、これが本件サイトにおける利用のみに限定された同意であるとは認め難い。このほか、②申立人の競争事業者である株式会社≪A≫及び≪B≫株式会杜も、それぞれの利用規約において個人情報を適切に取り扱うことを規定しているところ…、一件記録に照らしても、申立人の運営する本件サイトと、申立人の競争事業者が運営するクラウドサービスは、いずれも作業員の労務安全管理のためのツールを提供するものであるところ、両者について、作業員が、前者で利用されることには同意するが後者で利用されることには同意しないと区別しているとみるべき事情はうかがわれないこと、③もとより、ユーザーは、(1)作業員情報が記載されたPDF形式の帳票(作業員名簿)を自ら本件サイトから出力することにより当該作業員情報の提供を受けることができる上、(2)その内容を他社サービスの利用のために用いること(そのファイル形式をOCR技術の利用や手作業によりPDFファイルからCSVファイル等に適宜修正した上で、当該作業員情報を申立人に競争事業者に提供すること)もできるところ、申立人も、上記(1)を個人情報保護法違反とはしていないし、上記(2)を禁止してもいないこと…をも総合すると、作業員は、自己の作業員情報を本件サイトに登録した提供先ユーザーが、当該作業員に対する労務安全管理のために他社サービスにおいて利用すべく、申立人から当該作業員情報を取得することについても、黙示的に同意している蓋然性が相当程度あるといえる。そうすると、申立人が本件命令に従って提供先ユーザーに作業員情報を提供することが、提供先ユーザーが他社サービスの運営事業者に対して個人情報保護法27条1項に違反して個人情報の提供を行うことが予見できるにもかかわらず当該提供先ユーザーに個人情報を提供することにはならず、違法又は不当な行為を助長又は誘発するおそれがあるとは認められないというべきである。/さらにいえば、申立人の競争事業者が運営するサービスにおける利用について作業員の同意があるならば、申立人がいう個人情報保護法19条違反は問題にならないというだけでなく、仮に同意がないのであれば、その同意を提供先ユーザー又は当該競争事業者が取得すればよいのであって、申立人は、そのようにするよう提供先ユーザーに注意喚起することもできる。そうした場合に、申立人が個人情報保護法19条違反に問われることは、ますます考え難い。」
解説
独禁法の文脈*1
独禁法は、公正かつ自由な競争を促進するため、それを阻害する各種の行為を禁止する法律である(裏を返せば、独占それ自体を禁止する法律ではない。)。独禁法の規制は、形式的には、①私的独占の禁止(2条5項、3条)、②不当な取引制限の禁止(2条6項、3条)、③不公正な取引方法の禁止(2条9項、19条、一般指定*2)、④企業結合規制(第4章。株式取得であれば10条が適用される。)に分けられる。①の典型例は、NTT東日本事件やJASRAC事件のような他者排除である。②の典型例は、カルテルや入札談合のような競争停止行為である。③には様々な行為が含まれるが、大きく、他者排除(私的独占と比べると違反要件が緩和されている。)、搾取(=優越的地位濫用)、不正手段に分けられる*3。一般指定14項の取引妨害には、他者排除と不正手段の双方がありえ、それによって「不当に」の解釈が異なるが(前者の場合、排除効果を認定する必要がある。)、MCDPの行為は前者に属すると思われ、実際、排除措置命令書は排除効果を認定している(排除措置命令書理由第1の3)。
本件における個情法上の争点の独禁法の位置づけを理解する上では、公取委の「官公庁における情報システム調達に関する実態調査報告書」の次の記述が役に立つ。すなわち、「既存ベンダーが、官公庁(作業に関連する他のベンダーを含む。)に対し、合理的な理由が無いにもかかわらず、他のベンダーに対して仕様の開示を拒否すること、他の情報システムとの接続を拒否すること、又は既存システムから新システムへのデータ移行を拒否すること(事実上拒否するのと同視し得る程度に高額なデータ移行のための費用を請求する場合を含む。)などにより、他のベンダーが、官公庁の情報システムに関する入札に参加することや受注することができないようにさせる場合や、受注後の作業の遂行に支障が出るようにさせる場合には、独占禁止法上問題となるおそれがある(取引妨害)。/どのような場合に合理的理由が無いと判断され得るかについては、例えば、既存ベンダーが新規ベンダーを排除することを目的として、合理的な算定根拠がなく、簡単にデータの出力ができるにもかかわらず、仕様の開示や接続のために高額な費用を請求すること、知的財産権やノウハウとは無関係な部分であるにもかかわらず、それらを理由として開示等を拒否することなどが考えられる。」*4。この「知的財産権やノウハウ」が個人情報保護に置き換わったのが本件だと考えられる。
個情法の文脈*5
個情法は、個人の権利利益を保護するため、個人情報取扱事業者*6(以下個情法の文脈であることが明らかである場合には、単に「事業者」ということがある。)に個人情報の取扱いの適正化のための義務を課す法律である(裏を返せば、個人情報の保護それ自体を目的とする法律ではない。)*7。個情法は、独禁法と比較すると、(禁止規定ではなく)具体的な義務規定を中心とする、いわゆる業法(例えば、電気通信事業法、資金決済法、医薬品医療機器等法)に近い規定ぶりの法律であるが、根幹となるのは、利用目的による制限、不適正利用の禁止、第三者提供制限であり、本件にも、専らこれらの規定が関係する。以下説明する。
まず、利用目的による制限について。事業者は、個人情報を取り扱うに当たっては、利用目的を特定しなければならない(個情法17条1項)。利用目的の変更は、「変更前の利用目的と関連性を有すると合理的に認められる範囲」でのみ認められる(同条2項)。事業者は、あらかじめ本人の同意を得ないで、利用目的の達成に必要な範囲を超えて、個人情報を取り扱ってはならない(同法18条1項)。ただし、法令に基づく場合、生命・身体・財産保護に必要な場合、公衆衛生・児童健全育成に特に必要な場合等には、例外が認められる(同条3項)。事業者は、個人情報を取得する場合、利用目的を本人に通知し又は公表しなければならない(同法21条1項、2項)。利用目的による制限は、「個人情報がみだりに取り扱われることを制限することを通じて、本人の権利利益の侵害を未然に防止しようとするもの」*8であり、個情法の最も基本的なルールとされている*9。利用目的は、利用目的による制限(や正確性確保義務(同法22条))の適用の基準となる*10という意味で、「個人情報の取扱いに関する規律の要」*11であり、透明性を確保し、本人の権利行使の機会を保障するため、通知・公表が義務付けられている*12。
次に、第三者提供制限について。事業者は、例外事由がある場合を除き、あらかじめ本人の同意を得ないで、個人データを第三者に提供してはならない(個情法27条1項)。例外事由は、概ね利用目的による制限と同様のものが規定されている*13。第三者提供制限は、利用目的による制限の特則であり*14、「特に電子的に処理することが容易な個人データが本人の意思にかかわりなく第三者に提供されれば、本人の全く予期しないところで当該個人データが利用されたり、他のデータと結合・加工されるなどして、本人に不測の権利利益侵害を及ぼすおそれが高まることとなる」*15ことから、第三者提供を一律に目的外利用とみなしたものと考えられる*16。
一方、①委託に伴う提供、②事業承継に伴う提供、③共同利用者への提供については、受領者は、第三者に該当しないものとされている(個情法27条1項)。これらの場合は、「形式的には第三者に該当するものの、その取扱いの態様、本人の権利利益侵害のおそれの程度等からみて、本人との関係では、個人情報取扱事業者と一体のものとしてとらえることが適当かつ合理的である場合」*17ないし「本人の信頼を裏切らない」場合*18と説明されている。このような意味での一体性を担保するため、①委託においては、委託元に監督義務が課され(同法25条)、②事業承継においては、利用目的が承継され(同法18条2項)、③共同利用については、共同利用を行う旨、共同利用されるデータ項目、共同利用者の範囲、共同利用の目的、責任者(苦情処理を行い、権利行使の相手方となる者)の名称等を事前に通知・公表*19することが要件とされている。本件では、MCDPとユーザー企業は、サービス利用規約40条3項に従って通知・公表を行い、共同利用を行っていたものと思われる。
最後に、不適正利用の禁止について。事業者は、違法又は不当な行為を助長し、又は誘発するおそれがある方法により個人情報を利用してはならない(個情法19条)。この例として、通則ガイドライン上、「個人情報を提供した場合、提供先において法第27条第1項に違反する第三者提供がなされることを予見できるにもかかわらず、当該提供先に対して、個人情報を提供する場合」*20等が挙げられている。本件では、MCDPは、MCDPがユーザーに個人データを提供すると、当該ユーザーが、同法27条1項に違反して競争者に当該個人データを提供することが予見できるから、そのような状況でMCDPがユーザーに個人データを提供することは、同法19条に違反する旨主張していた。
以上を前提に、裁判所の判断を見ていくこととする。
個情法27条1項について
この点に関する申立人の主張は、「ユーザーが作業員情報を利用できる目的は、申立人のサービスにおける利用に限定されているから」、「本人の事前の同意を得ないまま作業員情報を提供すること」は個情法27条1項に違反する、というものであった。これに対し、決定は、作業員は、自己の雇用主等に個人情報を提供する際、「提供先ユーザー(注:「雇用主等」と同一であると思われる。)が、当該作業員の労務安全管理のために、当該情報を取得及び利用することに黙示的に同意している」ことを理由に、同項違反はないとした。ここでは、個情法27条1項について、共同利用の目的以外の目的のための提供は、共同利用の相手方に対する提供であっても、同条5項3号の要件を満たさない、との解釈(同号の文言からは必然的なものではない。)が前提とされているように思われる。
しかしながら、このような解釈は適切ではないと思われる。
第1に、個情法27条1項や5項3号は、文言上、利用目的を問題としておらず、共同利用者の一人(である事業者)が共同利用の目的以外の目的のための利用(提供を含む。)を行う場合でも、当然には同法27条1項に違反するものではない。本決定は、意識的にであるかどうかは別として、個情法27条5項3号に、個人データが共同の利用目的の達成に必要な範囲で提供されること、という要件を解釈によって付け加えたかのような判示になっている。しかしながら、個情法27条1項は、あえて利用目的の達成に必要な範囲内であるかどうかを無視して、専ら法人格の「越境」に着目した規制を課しているのであり、そうであるとすれば、共同の利用目的の達成に必要な範囲であるかどうかは、同条5項3号ではなく、同法18条1項の問題と考えるべきではないか。
第2に、個情法18条1項の問題と考えた場合、まずは、提供が共同利用の目的による制限の達成に必要な範囲内かを検討すべきであるが、サービス利用規約40条3項の(1)②(イ)は、共同利用の目的として、「「建設サイト・シリーズ」として提供される、建設工事に係る業務の効率化を目的としたサービス…の利用のため」を定めており、サービスの利用中止に伴うデータのエクスポートは、当然、これに含まれると解される。そうであるとすれば、個情法18条1項の問題としても、同意を検討する必要はなかったのではないか。
以上に述べたところに従えば、申立人の主張に対する応答は、「個情法27条5項3号は、共同利用者を同条1項の第三者に該当しないものとしているから、本人の事前の同意を得ないまま作業員情報を提供先ユーザーに提供することは、同項に違反しない。また、サービス利用規約40条3項に照らすと、「建設サイト・シリーズ」の利用中止に伴うデータのエクスポートは、共同利用の目的の範囲内であるから、このような提供は、個情法18条1項の規定にも違反しない。」となり、必要な事実認定としては、サービス利用契約のみで足りたと考えられる。
個情法19条について
この点に関する申立人の主張は、「提供先ユーザーに第三者提供を行おうとする際に、提供先ユーザーが他社サービスの運営事業者に対して個人情報保護法27条1項に違反して個人情報データの提供を行うことが予見できるにもかかわらず当該提供先ユーザーに個人情報データを提供すること」は個情法19条に違反する、というものであった。これに対し、決定は、「作業員は、自己の作業員情報を本件サイトに登録した提供先ユーザーが、当該作業員に対する労務安全管理のために他社サービスにおいて利用すべく、申立人から当該作業員情報を取得することについても、黙示的に同意している蓋然性が相当程度ある」から、そのような場合には当たらないとし、さらに、「仮に同意がないのであれば、その同意を提供先ユーザー又は当該競争事業者が取得すればよい」と付け加えた。
この点については、MCDPと競争者のサービスの双方が共同利用によっていたことを前提とすると、(提供先)ユーザーによるサービスの乗り換えは、ユーザーがMCDPとの共同利用を離脱し、共同利用していた個人データについて、新たに競争者との共同利用を開始することを意味する。このような場面について、通則ガイドラインは、「既に特定の事業者が取得している個人データを他の事業者と共同して利用する場合には、当該共同利用は、社会通念上、共同して利用する者の範囲や利用目的等が当該個人データの本人が通常予期し得ると客観的に認められる範囲内である必要がある。」*21としている。本件にこれを当てはめると、決定文中の「作業員も、自身の労務安全管理のために、当該作業員情報が利用されることに黙示的に同意しているものと一応推認され」は、「作業員も、自身の労務安全管理のために、当該作業員情報が利用されることを通常予期し得る」と読み替え可能であると思われるから、そのような新たな共同利用の開始は適法であると考えられる。そうであるとすれば、提供先ユーザーがMCDPから提供された個人データを競争者に提供する行為は、個情法27条1項にいう「第三者」に対する提供に該当しないから、MCDPの提供が同法19条に違反することもない、と言えば足りたのではないかと思われる。
同意の認定について
以上のとおり、本件で同意を認定する必要は本来なかったと考えられるが、一方で、本決定における同意の認定方法は、個情法における同意の位置づけを考える上で興味深いので、検討する。
本決定には、「自社の作業員から雇用契約等で自社の事業活動のために作業員の個人情報を利用することについて同意を得ている」、「当該作業員は、その提供(伝達)の際、提供先ユーザーが、当該作業員の労務安全管理のために、当該情報を取得及び利用することに黙示的に同意している」といった記述が含まれる。このような黙示的同意、契約による同意、雇用主に対する同意は、現在の個情法実務の下では、必ずしも不自然なものではなく、むしろしばしば行われている整理だと思われる。通則ガイドラインも、「本人が同意に係る判断を行うために必要と考えられる合理的かつ適切な方法」*22が必要であること以上のことは述べていない。
一方、EUにおいては、民間主体が広く依拠しうる法的根拠(処理が適法となる場合)として、同意、契約履行(契約上の必要性)、正当利益が規定され(GDPR 6条1項(a)(b)(f))、それぞれ解釈が発達している。すなわち、同意には、任意性、個別性、インフォームド性(情報に基づくこと)、明確性が求められ、契約と同意の抱き合わせや、複数の処理目的の抱き合わせ、雇用関係のような力の不均衡は、同意の無効をもたらす可能性が高い*23。契約履行においては、契約上の義務の履行のために客観的に必要な処理のみが適法化される*24。正当利益は、処理が正当利益の追求に必要であり、かつデータサブジェクト(日本法でいう「本人」)の利益が正当利益に優越しない場合に利用可能であり、比較衡量に当たっては、データサブジェクトの合理的予測*25が重要な考慮要素とされる*26。労務管理は、正当利益が適切である可能性が高いとされる場面の典型である。
今般の個情法の3年ごと見直しでは、個情委は、利用目的による制限や第三者提供制限の例外事由として、契約履行を導入することを検討している。日本法の同意が緩やかに解されているのは、日本法がそれらの例外事由として契約履行(や正当利益)を持たず、私法上の意思表示や合理的予測をもって(黙示の)同意と評価する必要があるからであると思われる。それ自体は現行法の下ではやむを得ないとしても、それによって、同意が形骸化している側面は否定できず(しばしば指摘される「同意疲れ」は、具体的なリスクのない場面で同意を求められたり、情報提供が不十分なため同意すべきかどうかの判断がつかない状態で同意を求められたり、「抱き合わせ」により特定の利用を拒否したい場面でも拒否できないことに起因している面も相当程度あると思われる。)、例外事由が分化することで、それぞれの性質に応じた規律が可能となると考えられる。
共同利用について(本決定を離れた検討)*27
本件では、MCDPや競争者が共同利用者とされていることについて、特段の問題提起はなされていない。しかしながら、個情法実務からすれば、この種のサービスにおける個人情報取扱いは、委託と構成するのが通常であり、共同利用と構成することは一般的ではないように思われる。以下、この点について検討する。
まず、法律とガイドラインを確認する。個情法27条5項3号は、「特定の者との間で共同して利用される個人データが…」としており、文言上は、共同利用者間に何らかの実質的関係があることを要求していない。通則ガイドラインは、「「共同利用の趣旨」は、本人から見て、当該個人データを提供する事業者と一体のものとして取り扱われることに合理性がある範囲で、当該個人データを共同して利用することである。/したがって、共同利用者の範囲については、本人がどの事業者まで将来利用されるか判断できる程度に明確にする必要がある。」としているが、明確にしさえすれば、個人データの共同利用以外に「共同」性の認められない者の間であっても個情法27条5項3号が適用されるかのように見える。
ところで、GDPRには、ジョイントコントローラーの制度がある。コントローラーとは、日本法でいう個人情報取扱事業者のうち、他の個人情報取扱事業者の委託先であるものを除いたものに相当し、単独で又は共同して個人データ処理の目的と手段を決定する者と定義されている(GDPR 4条7項)。この「共同して」決定を行うコントローラーがジョイントコントローラーである。これは、共同利用に一見類似するが、実際の機能は全く異なる。すなわち、日本法の共同利用は、既に述べてきたとおり、共同利用者の一体性に着目して、第三者提供制限の適用を除外するものであるが、EUのジョイントコントローラーは、刑法の共同正犯類似の、共同責任を負わせるための概念である(なお、EU法には特別の第三者提供制限は存在せず、第三者への開示は、有効な同意に基づいているか、契約履行や正当利益の追求に必要か、(正当利益であれば)データサブジェクトの利益が優越しないかといった観点から結果として厳格な規律を受けるに過ぎない。)。したがって、GDPRのジョイントコントローラーの制度は、前段落に述べた問題を考える上では、直接の参考とはならない。
一方で、個情委が挙げる「共同利用に該当する事例」は、「グループ企業で総合的なサービスを提供するために取得時の利用目的…の範囲内で情報を共同利用する場合」、「親子兄弟会社の間で取得時の利用目的の範囲内で個人データを共同利用する場合」、「使用者と労働組合又は労働者の過半数を代表する者との間で取得時の利用目的の範囲内で従業者の個人データを共同利用する場合」であり、これらは、GDPRにおいては、正当利益により処理が適法化される場面の典型である。その上で、通則ガイドラインの関連する記載を見ると、①「既に特定の事業者が取得している個人データを他の事業者と共同して利用する場合には、当該共同利用は、社会通念上、共同して利用する者の範囲や利用目的等が当該個人データの本人が通常予期し得ると客観的に認められる範囲内である必要がある。」、②「「共同利用する者の利用目的」については、社会通念上、本人が通常予期し得る限度と客観的に認められる範囲内…で変更することができる。」、③「共同利用者の範囲については、本人がどの事業者まで将来利用されるか判断できる程度に明確にする必要がある。」との記載が含まれていることが分かる。これらの記載は、一貫して、共同利用の限界を合理的予測によって画そうとしているといえ、そうであるがゆえに、個情委が挙げる事例は、いずれも正当利益(先に述べたとおり、データサブジェクトの合理的予測が重要な考慮要素となる。)に親和的なものとなっているのではないか。①は単独で収集した個人データを共同利用する場面、②は利用目的の変更の場面*28、③共同利用者の名称を個別に列挙しない場面に関するものであり、いずれも共同利用そのものの限界を示したものではないが、共同利用を第三者から除外した趣旨から導かれた解釈であり、共同利用そのものの限界についても、同様に考えてよいのではないか。
このように考えると、本件では、雇用主が労務管理目的で従業員の個人データを取り扱うことについては、「社会通念上、本人が通常予期し得る」(合理的予測がある)と言え、建設(元請け、1次請け、2次請け…という下請けの連鎖が行われ、建設現場には様々な者に雇用された者が集合する。)のような場面では、労務管理に必要な範囲で個人データが共有されることについても、「社会通念上、本人が通常予期し得る」と言えると思われる*29。一方で、そのために使用されるクラウドサービスは、労務管理という文脈上必須のものではなく(言い換えれば、従業員とMCDPの関係は希薄であり)、雇用主がそれを利用する場合、雇用主が自らの責任でサービスを管理することを期待するのが通常であり、このことは、それと異なる内容の取扱いをすることを通知・公表したという事実のみによって変わるものではないと思われる。そうであるとすれば、クラウドサービス提供者との共同利用は、「社会通念上、本人が通常予期し得る」ものではない、と言い得るのではないか*30。
なお、共同利用の限界を巡っては、Tポイント事案が知られているが*31、これについても同様に考える余地があるように思われる。すなわち、ポイントプログラムは、企業から見れば、ポイント相当額を支払って顧客との継続的関係を築いたり、顧客に関するデータを収集し、マーケティングに活用する施策であり、共同ポイントプログラムは、当該施策の範囲を拡大することで、ポイントプログラム(言い換えれば、「ポイント経済圏」)それ自体の競争力を高めるとともに、それによって、より横断的なデータ収集・利用を可能にする施策である。しかしながら、企業としては、ユーザーに対してそのように「露骨な」説明はせず、専ら「お得」であることを訴求するのが通常である。このような状況においては、ユーザーが当該加盟店を利用したかどうか等にかかわらない広範囲な共同利用は、「社会通念上、本人が通常予期し得る」範囲を逸脱している、と言えるのではないか。
まとめ
本稿で述べたことを整理すると、以下のとおりである。
第1に、本決定は、ユーザーの従業員の黙示的同意を理由に、個情法27条1項及び19条違反を理由とする正当化を否定しているが、本件はそもそも同意が必要な場面ではない。同法27条に関する論点は、本来的には同法18条1項に関するものとして構成されるべきであったと思われるが、そのように構成したとしても同様である。
第2に、本決定に典型的に見られるような同意の認定は、現在の個情法実務の下では、必ずしも不自然ではないが、今後の個情法改正次第では、認められなくなる可能性がある。
第3に、共同利用の限界については、個情法上解釈が固まっておらず、そのためか本件でも争われていないが、実務上は、クラウドサービス提供者が共同利用者とされることは一般的ではない。個情委のガイドラインは、共同利用に関して、本人の予測可能性ないし合理的予測を重視した解釈を示しており、そこからすれば、本件のような共同利用は認められないとの解釈もありうるのではないか。
以上の議論は、独禁法違反の結論に影響を与えるものではないが、現在の我が国個情法を巡る論点が典型的かつ複合的に表れていると思われることから、検討を加えたものである。
*1:独禁法の基本文献として、菅久修一編著・品川武ほか著『独占禁止法〔第5版〕』(商事法務、2024)、白石忠志『独禁法講義〔第11版〕』(有斐閣、2025)、白石忠志『独占禁止法〔第4版〕』(有斐閣、2023)。本件に関する解説・評釈として、吉兼彰彦=川端龍徳「解説(排除措置命令)」公正取引892号(2025)、菅野みずき「評釈(排除措置命令)」ジュリスト1608号(2025)、西村暢史「評釈(排除措置命令)」NBL 1299号(2025)、渕川和彦「評釈(排除措置命令)」新・判例解説Watch 経済法 No.103(2025)、中島美香「判批(一審決定)」公正取引901号(2025)、大久保直樹「判批(一審決定)」ジュリスト1615号(2025)、白石忠志「判批(一審決定)」ジュリスト1615号(2025)、中島美香「判批(一審決定)」公正取引901号(2025)など。
*2:不公正な取引方法(昭和57年6月18日公取委告示第15号)のこと。
*3:公取委がこのうちどれに注力すべきかという問題(例えば、公取委の法執行は優越的地位濫用に偏っているが、それは中小企業政策に属するものであって、そのことによって、公取委の本来的任務である競争政策(反競争行為に対する法執行)が疎かになっているといった議論がされることがある。)は、個情法委が個情法の保護法益(例えば、個人に対する評価・決定の適切性、伝統的プライバシー、名簿屋に関連する問題)のうちどれに注力すべきかの問題と類似している。
*4:公取委「官公庁における情報システム調達に関する実態調査報告書」(令和4年2月)51頁。
*5:個情法の基本文献として、園部逸夫=藤原靜雄編『個人情報保護法の解説 第三次改訂版』(ぎょうせい、2022)(「園部藤原」)、藤原靜雄著『逐条 個人情報保護法』(弘文堂、2003)(「藤原」)。当局見解として、個情委「個人情報の保護に関する法律についてのガイドライン(通則編)」(令和7年6月最終改訂)(「通則ガイドライン」)。
*6:「個人情報取扱事業者」は、法律上定義された語であるが、個人情報データベース等、すなわち個人情報を体系的に構成したものを事業の用に供する者として定義されている(業として個人情報を取り扱う者ではない。)(個情法16条1項、2項)。そのため、頭の中では、「個人情報データベース等供用(事業)者」と読み替えたほうが誤解が少ない。
*7:令和3年個情法改正の立案担当者は、「個人情報保護法性は、…様々な「個人の権利利益」を保護することを目的として、予防的に個人情報の取扱いに関する義務の遵守を求めるものであるため、「個人の権利利益を保護すること」の内容として「個人情報を保護すること」を例示することは適当ではありません。」と明言している(冨安泰一郎=中田響編著『一問一答 令和3年改正個人情報保護法』(商事法務、2021)98頁)。
*8:園部藤原151頁。
*9:園部藤原152頁。
*10:園部藤原147頁。
*11:園部藤原146頁。
*12:園部藤原147頁、167頁~168頁。
*13:園部藤原154頁。
*14:園部藤原196頁。
*15:園部藤原197頁。
*16:藤原84頁も参照。その背景には、第三者提供が行われた場合、受領者が事業者でない場合には個情法が適用されず(特に、平成15年の個情法制定時から平成27年改正までの間、いわゆる5000件要件が存在したため、小規模事業者には個情法が適用されなかった。)、事業者である場合も、「要」である利用目的が承継されない(同法18条2項はその例外である。)ことがあったものと思われる。また、現代においては、様々な企業が様々な情報源から個人データを収集・処理しているが、平成15年当時は、個人情報は基本的には本人から提供されるものという認識があったものと思われる(例えば藤原90頁。委託先を「本人が信頼して個人情報を提供した事業者自体ではない」としている。)。
*17:園部藤原213頁。
*18:藤原91頁。
*19:法文上は「本人が容易に知りうる状態に置くこと」。法文においては、公表(個情法21条1項)とは区別されているが(なお、同法32条の見出しも参照)、実務上は、まとめて「公表」と呼ぶことが多い。
*20:通則ガイドライン3-2。
*21:通則ガイドライン3-6-3。
*22:通則ガイドライン2-16。
*23:GDPR上の同意について、EDPB, Guidelines 05/2020 on Consent Under Regulation 2016/679 (May 4, 2020, rev. May 13, 2020)。
*24:GDPR上の契約履行について、EDPB, Guidelines 2/2019 on the Processing of Personal Data Under Article 6(1)(b) GDPR in the Context of the Provision of Online Services to Data Subjects (Oct. 8, 2019)、CJEU, Case C-252/21, Meta Platforms Inc. v. Bundeskartellamt, EU:C:2023:537 (Jul. 4, 2023)。Bundeskartellamt判決以降、「データサブジェクトのために意図された契約上の給付の不可分の要素となっている目的の達成に客観的に不可欠」という定式が確立している。
*25:Reasonable expectationの訳。米国憲法修正4条の文脈では、reasonable expectationは、「合理的期待」と訳されるのが一般的であるが、そこでは、プライバシーが保護されることへのexpectationが問題となるのに対し、GDPRの文脈では、特定の個人データ処理が行われることのexpectationが問題となるという違いがある。本文では、後者について、通則ガイドラインの「本人の予測を可能とする」、「本人が通常予期し得る」という表現を参考に、「合理的予測」を採用した。
*26:GDPR上の正当利益について、WP29, Opinion 06/2014 on the Notion of Legitimate Interests of the Data Controller Under Article 7 of Directive 95/46/EC (Apr. 9, 2014)、EDPB, Guidelines 1/2024 on Processing of Personal Data Based on Article 6(1)(f) GDPR (Oct. 8, 2024)。
*27:共同利用に関する実務的な文献として、岡田淳ほか「個人情報保護をめぐる実務対応の最前線(第4回)個人データの第三者提供と共同利用をめぐる論点(2)」NBL 1210号72頁(2022)、松本亮孝「実務問答 個人情報保護法(第5回)共同利用」NBL 1260号82頁(2024)、寺門峻佑ほか「デジタルマーケティングの法律相談(第4回)個人情報保護法(3)第三者提供の諸論点(同意・記録・共同利用)」ビジネス法務2025年9月号139頁(2025)。
*28:通則ガイドライン3-1-2も参照。
*29:大久保・前掲注(1)は、「異なるユーザーによって登録された情報が突合されてデータ項目が増やされることもある」ことから「「委託」として議論することは難しかった」可能性を指摘しているが、このことは、関係する各建設業者を共同利用者とすべき理由にはなっても、MCDPを共同利用者とすべき理由にはならないと思われる。
*30:この問題は、ある意味、スタディサプリ事案(那須翔「個人情報保護法の論点」JILISレポート7号5頁参照)と鏡合わせである。すなわち、本件では、プロセッサーとなるべき者がコントローラーとなっているのではないか、スタディサプリ事案では、コントローラーとなるべき者がプロセッサーなっているのではないかが問題となった。もっとも、これらの問題の解決方法は、鏡合わせである必要はない。
*31:詳細については、岡田ほか・前掲注(27)74頁、松本・前掲注(27)86頁。本件では、当局は少なくとも表立っては行動を起こさなかった。