発注前に結ぶNDA(秘密保持契約)のポイント
システム開発を発注する前に結ぶNDA(秘密保持契約)のポイントを解説。結ぶタイミング、片務型と双務型の使い分け、顧客データを渡す場合に追加したい条項を紹介します。
システム開発の発注では、見積を依頼する段階で自社の業務内容や既存システム、ときには顧客データまで開発会社に見せることになります。そのときに結ぶのがNDA(秘密保持契約)です。この記事では、発注前にNDAを結ぶタイミング、片務型と双務型の使い分け、顧客データを渡す場合に追加したい条項、相手から出されたNDAで確認すべき点を、初めて外注する発注担当者向けに整理します。
NDA(秘密保持契約)は何のために結ぶのか
NDA(Non-Disclosure Agreement)は、取引の検討や業務の中で知った相手の情報を、目的外に使ったり第三者に漏らしたりしないと約束する契約です。
発注者にとっての意味は2つあります。1つは、事業計画や業務ノウハウ、顧客情報が外に漏れるのを防ぐことです。もう1つは、自社の情報を「秘密として管理している」と示すことです。不正競争防止法は、法的な保護を受ける「営業秘密」の条件の1つに「秘密として管理されている」ことを挙げています(不正競争防止法第2条第6項)。NDAなしに資料を渡していると、後で問題が起きたときに、この条件を満たしていると主張しにくくなるおそれがあります。
NDAを結ぶタイミングは「詳しい情報を出す前」
NDAは、見積依頼や提案依頼で詳しい情報を渡す前に結ぶのが基本です。目安として、次の段階を意識してください。
初回の面談はNDAなしで構いませんが、話せる範囲が限られるため、開発会社の提案も一般論にとどまります。具体的な提案を受けたいなら、早めにNDAを結んで2回目の面談で詳細を詰める流れが効率的です。複数社に相見積もりを取る場合は、各社と個別にNDAを結びます。
片務型と双務型の使い分け
NDAには、秘密保持の義務を一方だけが負う「片務型」と、双方が負う「双務型」があります。
システム開発では、開発会社も自社の技術情報や価格の内訳を出すことが多いため、実務上は双務型がよく使われます。IPAの情報システム・モデル取引・契約書でも、秘密保持の条項は発注者と開発会社の双方が義務を負う形になっています。
顧客データを渡す場合に追加したい条項
テストや移行のために顧客の個人データを開発会社に渡す場合、一般的なNDAだけでは足りないことがあります。個人情報保護法では、個人データの取扱いを委託する発注者は、委託先を「必要かつ適切に監督」しなければなりません(個人情報保護法第25条)。
個人情報保護委員会のガイドライン(通則編)は、その内容として「適切な委託先の選定」「委託契約の締結」「委託先での取扱状況の把握」を挙げています。これを踏まえ、次の条項を入れるか確認しましょう。
- 保存場所と持ち出しの制限: データを保存するサーバーや国・地域、社外への持ち出しの可否。国外に保存する場合は、外国にある第三者への提供の規制(同法第28条)との関係も確認が必要になることがあります
- 再委託の条件: 再委託するときは事前の報告や承認を必要とする。ガイドラインも、再委託時に委託先から事前報告を受けるか承認することを求めています
- 事故時の通知: 漏えいや紛失が起きたとき、何時間以内に誰へ連絡するか。一定の漏えいは、発注者が個人情報保護委員会への報告や本人への通知を求められる場合があります(同法第26条)
- 目的外利用の禁止と返却・削除: 契約終了時や作業完了時に、データを返却または削除し、その証明を出すこと
- 監査・報告: 取扱状況について報告を求めたり、確認したりできること
テストには、可能な限り本番データではなく、個人を特定できない形に加工したデータを使うのが安全です。
NDAだけでは防げないこと
NDAは、漏えいが起きた後に責任を問うための根拠にはなりますが、漏えいそのものを防ぐ仕組みではありません。ガイドラインが「委託先の選定」を最初に挙げているのはそのためです。顧客データを扱う開発を発注する場合は、契約書の条項とあわせて、次の点も開発会社に確認しておきましょう。
- 情報セキュリティの認証(ISMSなど)を取得しているか、社内規程があるか
- 作業する担当者は誰か。国外の拠点や再委託先が作業に加わるか
- 開発用の端末やクラウド環境で、アクセス権限をどう管理しているか
- 過去に情報事故があった場合、どう対応したか
渡すデータを必要最小限に絞り、アクセス権限は作業期間だけ付与して終了後に取り消す運用も効果的です。
相手から出されたNDAで確認すべき点
開発会社がひな形を用意してくることもよくあります。署名の前に、次の点を確認してください。
- 秘密情報の範囲: 「書面で秘密と指定したものに限る」と狭くなっていないか。口頭で伝えた情報の扱いはどうか
- 例外: 公知の情報、既に持っていた情報、独自に開発した情報などの例外が妥当か
- 目的: 「本件取引の検討のため」など、利用目的が限定されているか
- 開示できる範囲: 社内の必要な人と、再委託先の扱い
- 有効期間: 契約終了後も一定期間、義務が続くか
- 損害賠償の上限や管轄裁判所が、一方に偏っていないか
モデル契約書は、秘密保持義務を契約終了後も一定期間存続させる形を示しています。期間が短すぎないかも見ておきましょう。
受託開発の現場から
ある受託開発会社では、NDAについて次のように進めています。
- 既存システムの情報はNDAを結んでから預かる。 画面やサンプルIDなど既存システムの仕組みに関わる情報は、NDA締結後に受け取ると商談の場で明言しています。提案書でも、NDA締結を最初の工程に置き、既存資料やアクセス解析・サーバー管理画面の閲覧権限の提供は「NDA締結後」としています。
- 初回商談の後、早めにNDAを結んで2回目で詰める。 NDA前の初回商談では発注者が話せる範囲が限られ、事業の詳細が分からないまま提案することになるため、早めに締結して2次面談で詳細を詰める流れをとっています。
- ひな形は受注側から送り、発注者の法務が確認する。 締結は電子契約を提案することが多いとのことです。提案書には、NDAや業務委託契約、個人情報の取扱条項は発注者の法務部門や弁護士の確認が必要と明記しています。
- 契約前の顔合わせと技術確認は無償で。 NDA締結後、開発体制の顔合わせや情報システム部門との技術確認を契約前に行うことを提案しています。
まとめ
- NDAは、見積・提案の依頼で詳しい情報を渡す前に結ぶ
- システム開発では双方が情報を出すため、双務型がよく使われる
- 顧客データを渡す場合は、保存場所、再委託、事故時の通知、返却・削除の条項を追加する
- 相手のひな形は、秘密情報の範囲、例外、有効期間、損害賠償を確認してから署名する
本記事は一般的な情報提供を目的としたもので、個別の契約や法的判断については弁護士などの専門家にご相談ください。
まだ詳しい情報を出す前の段階でも、FastProposal の無料AI相談なら、案件の整理と費用の目安を数分で確認できます。具体的な情報は、マッチングした開発会社とNDAを結んでから共有する流れで進められます。