当サイトはアフィリエイト広告を利用しています。
個人事業主やフリーランスが顧客管理を行うときは、氏名、会社名、メールアドレス、電話番号、住所、相談内容、契約状況、対応履歴など、さまざまな情報を扱います。
顧客情報をExcelやGoogleスプレッドシートへまとめると、検索や対応履歴の確認が簡単になります。CRMを導入すれば、案件管理、期限通知、メール連携なども行えます。
一方で、共有設定を間違える、退職した担当者の権限が残る、顧客一覧を個人の端末へ保存する、バックアップがなくデータを失うといった問題も起こる可能性があります。
顧客情報を守るために必要なのは、高価なセキュリティ製品だけではありません。誰が、何のために、どの情報へアクセスし、いつ削除するかを決めることが基本です。
この記事では、個人事業主、フリーランス、小規模事業者向けに、顧客管理で個人情報を守るためのアクセス権限、共有設定、パスワード、多要素認証、外注先管理、バックアップ、保存期間、削除、漏えい時の対応を解説します。
本記事は2026年8月6日時点の公式情報をもとにした一般的な解説です。個別の契約、業種別規制、法的義務の判断を示すものではありません。医療、金融、士業、要配慮個人情報などを扱う場合は、業種別のガイドラインや専門家にも確認してください。
Excel、Googleスプレッドシート、CRMの違いから確認したい場合は、以下の記事をご覧ください。
個人事業主の顧客管理方法|Excel・スプレッドシート・CRMの違いを解説
顧客管理表へ設定する項目や運用ルールは、以下の記事で解説しています。
個人事業主向け顧客管理表の作り方|項目・テンプレート・運用ルールを解説
- 1 この記事でわかること
- 2 顧客情報を守るための結論
- 3 顧客管理表は個人情報データベースに該当する可能性がある
- 4 個人情報を守る5種類の安全管理措置
- 5 1.保有している顧客情報を一覧にする
- 6 2.利用目的に必要な情報だけ保存する
- 7 3.閲覧・編集・管理者権限を分ける
- 8 4.Googleスプレッドシート・Excelの共有設定を確認する
- 9 5.CRMのセキュリティ機能を確認する
- 10 6.アカウント・パスワード・多要素認証を整える
- 11 7.パソコン・スマートフォン・紙の顧客情報を守る
- 12 8.外注先・スタッフへ顧客情報を渡す場合
- 13 9.バックアップと復元方法を用意する
- 14 10.顧客情報の保存期間と削除ルールを決める
- 15 顧客情報を正確かつ最新に保つ
- 16 情報漏えい・誤共有が疑われる場合の初動
- 17 顧客情報の安全管理ルール例
- 18 顧客情報を安全に管理する12の手順
- 19 毎月の確認チェックリスト
- 20 顧客情報の管理でよくある失敗
- 21 顧客情報の安全管理に関するよくある質問
- 22 まとめ
- 23 参考にした公式情報
この記事でわかること
- 顧客情報と個人情報の基本的な考え方
- 個人事業主にも必要な安全管理措置
- 顧客管理表に保存する情報を減らす方法
- GoogleスプレッドシートやExcelの共有方法
- CRMのアクセス権限で確認する項目
- パスワードと多要素認証の基本
- 外注先へ顧客情報を渡す際の注意点
- バックアップと復元の考え方
- 保存期間と削除ルールの決め方
- 漏えい・誤共有が疑われる場合の初動
顧客情報を守るための結論
個人事業主が顧客情報を安全に管理するために、最低限実施したい対策は次の10項目です。
| 対策 | 実施すること |
|---|---|
| 1.情報を把握する | どこにどの顧客情報があるか一覧にする |
| 2.目的を限定する | 利用目的に必要な項目だけ保存する |
| 3.権限を分ける | 閲覧・編集・管理者を必要最小限にする |
| 4.共有範囲を限定する | 不特定多数が開けるリンク共有を避ける |
| 5.アカウントを保護する | 固有パスワードと多要素認証を使う |
| 6.端末を保護する | 画面ロック、更新、紛失対策を行う |
| 7.外注先を管理する | 必要な情報だけ渡し、契約終了後に権限を削除する |
| 8.バックアップする | 別の場所へ保存し、復元できるか確認する |
| 9.保存期間を決める | 不要になった情報とコピーを削除する |
| 10.事故対応を決める | 誤共有や不正アクセス時の連絡・停止手順を用意する |
安全な顧客管理とは、データを誰にも見せないことではありません。必要な人が必要な範囲だけ利用し、不要になったら確実に権限とデータを整理できる状態です。
顧客名簿へパスワードを付けただけで、共有リンクが全世界公開になっていたら、守備陣が一人だけ張り切っている状態です。設定全体で考える必要があります。
顧客管理表は個人情報データベースに該当する可能性がある
個人情報保護法上の「個人情報」とは、生存する個人に関する情報で、氏名などによって特定の個人を識別できるものや、個人識別符号を含むものです。
氏名だけでなく、氏名と組み合わせた住所、電話番号、メールアドレス、会社での所属・役職、評価、対応履歴なども個人情報に該当する可能性があります。
顧客情報を表計算ソフトやCRMへ入力し、氏名、顧客番号、メールアドレスなどで検索できるように整理した場合は、「個人情報データベース等」に該当する可能性があります。
個人事業主であっても、事業のために顧客情報データベースを利用していれば、個人情報取扱事業者に該当する可能性があります。
個人情報保護委員会「個人情報保護法ガイドライン(通則編)」を確認する
個人情報保護委員会「事業の用に供していることに関するFAQ」を確認する
会社情報でも担当者に関する部分は個人情報になり得る
法人そのものの会社名、代表電話番号、所在地などは、通常は個人情報に該当しません。
ただし、担当者の氏名、個人を識別できるメールアドレス、携帯電話番号、役職、対応履歴などは、個人情報に該当する可能性があります。
| 情報 | 考え方の例 |
|---|---|
| 法人名 | 法人そのものの情報は通常、個人情報ではない |
| 法人代表番号 | 個人を識別しない場合は通常、個人情報ではない |
| 担当者名 | 特定の個人を識別できるため個人情報になり得る |
| 担当者のメール | 氏名・所属と結び付く場合は個人情報になり得る |
| 商談履歴 | 担当者の発言や評価と結び付く場合は個人情報になり得る |
| 個人顧客の契約情報 | 氏名等と結び付けば個人情報になり得る |
公開されている情報でも管理は必要
名刺、会社ホームページ、SNSなどで公開されている氏名や連絡先でも、特定の個人を識別できる場合は個人情報に該当する可能性があります。
公開情報だから自由に大量取得・目的外利用してよいとは限りません。取得目的と実際の利用方法を整理してください。
個人情報を守る5種類の安全管理措置
個人情報保護委員会のガイドラインでは、個人データの安全管理について、組織的、人的、物理的、技術的な措置と、外国でデータを扱う場合などの外的環境の把握が示されています。
| 種類 | 内容 | 個人事業主での例 |
|---|---|---|
| 組織的 | 責任者、取扱ルール、事故時の連絡 | 管理担当者と確認日を決める |
| 人的 | 教育、秘密保持、従業者の監督 | 外注先やスタッフへ取扱ルールを説明する |
| 物理的 | 端末、書類、媒体の盗難・紛失防止 | 顧客書類を施錠し、端末を放置しない |
| 技術的 | アクセス制御、認証、不正アクセス対策 | 多要素認証と利用者別アカウントを使う |
| 外的環境 | 外国で保存・処理される場合の制度把握 | クラウドの保存国やデータ取扱条件を確認する |
必要な対策は、事業規模だけでなく、扱う情報の種類、件数、漏えいした場合の影響によって変わります。
顧客の氏名とメールアドレスだけを扱う場合と、健康情報、金融情報、本人確認書類を扱う場合では、同じ管理方法で十分とは限りません。
1.保有している顧客情報を一覧にする
最初に、顧客情報がどこに保存されているかを確認します。
- Excelファイル
- Googleスプレッドシート
- CRM
- メールのアドレス帳・受信箱
- スマートフォンの連絡先
- 会計・請求・予約サービス
- 問い合わせフォーム
- クラウドストレージ
- 外付け記録媒体
- 紙の申込書・名刺・契約書
- 外注先のパソコンやクラウド
正式な顧客管理表だけでなく、一時的に出力したCSV、メール添付、作業用コピーも対象にします。
顧客情報管理台帳の例
| 項目 | 記入例 |
|---|---|
| 情報の名称 | 顧客管理表 |
| 保存場所 | 事業用Googleドライブ |
| 主な項目 | 氏名、メール、契約状況、対応履歴 |
| 利用目的 | 問い合わせ・契約・アフターサポート |
| 閲覧者 | 事業主、顧客対応担当者 |
| 編集者 | 事業主のみ |
| 外部提供・委託 | CRMサービス、入力代行 |
| バックアップ | 月1回、別の保護された保存先へ書き出し |
| 保存終了 | 契約・法令・対応上の必要性を確認して決定 |
| 削除担当 | 事業主 |
保存場所が分からなければ、権限や削除方法も管理できません。まず地図を作るところからです。
2.利用目的に必要な情報だけ保存する
個人情報を取得・管理するときは、何のために利用するのかをできるだけ具体的にします。
たとえば、単に「事業活動のため」とするより、次のように整理します。
- 問い合わせへの回答
- 契約・サービス提供
- 請求・支払いの確認
- 予約・日程の連絡
- アフターサポート
- 本人が希望した案内の送信
利用目的を決めたら、その目的に必要な項目だけを保存します。
| 目的 | 必要になり得る項目 | 通常は再検討したい項目 |
|---|---|---|
| 問い合わせ対応 | 氏名、連絡先、問い合わせ内容 | 生年月日、家族構成、本人確認書類 |
| 予約管理 | 氏名、日時、連絡先 | 詳細な職歴、金融情報 |
| 請求管理 | 請求先、金額、支払状況 | クレジットカード情報の独自保存 |
| 法人営業 | 会社名、担当者、連絡先、対応履歴 | 業務に関係しない私的情報 |
「いつか使うかもしれない」という理由だけで情報を増やすと、漏えい時の影響と管理負担が大きくなります。
自由記入欄には注意する
顧客管理表の自由記入欄には、担当者の主観、健康情報、家庭事情、苦情などが必要以上に書かれることがあります。
記録する内容は、業務上必要な事実、対応内容、次回の作業を中心にします。
感情的な評価や、本人へ説明できない表現を残さないようにしてください。
3.閲覧・編集・管理者権限を分ける
顧客情報へのアクセス権限は、担当する業務に必要な範囲へ限定します。
| 権限 | できること | 対象者の例 |
|---|---|---|
| 管理者 | 利用者、権限、削除、連携を管理 | 事業主、管理責任者 |
| 編集者 | 顧客情報や対応履歴を追加・変更 | 顧客対応担当者 |
| 閲覧者 | 必要な情報を確認する | 案件の確認だけを行う担当者 |
| 一時利用者 | 限定した期間・範囲のみ利用 | 外注先、短期スタッフ |
| アクセスなし | 顧客情報へアクセスできない | 業務上必要がない人 |
記事作成だけを依頼する外注先へ、顧客管理表全体の編集権限を渡す必要はありません。
案件ごと、地域ごと、担当者ごとに閲覧範囲を分けられる場合は、必要な顧客だけを表示します。
権限を付与・変更・削除するタイミング
- 業務を開始するとき
- 担当業務が変わったとき
- 外注契約を変更したとき
- 退職・契約終了したとき
- 長期間利用していないとき
- 情報漏えいが疑われるとき
アクセス権限は、付ける作業より外す作業の方が忘れられがちです。契約終了日と権限削除日を同じ管理表へ記録しましょう。
4.Googleスプレッドシート・Excelの共有設定を確認する
Googleスプレッドシートやクラウド上のExcelは、複数人で共同編集できる便利な方法です。
一方で、共有リンクの設定や共有先の入力ミスによって、意図しない人が閲覧できる可能性があります。
不特定多数が開けるリンク共有を避ける
顧客情報を含むファイルでは、原則として「リンクを知っている全員」ではなく、指定したアカウントだけが開ける設定を選びます。
- 一般公開になっていないか
- リンクを知っている全員が閲覧できないか
- 共有するメールアドレスを間違えていないか
- 閲覧だけでよい人へ編集権限を付けていないか
- 退職者・契約終了者が残っていないか
- 外部共有リンクを停止できるか
Googleドライブの共有停止・制限方法を公式サイトで確認する
OneDriveの共有方法をMicrosoft公式サイトで確認する
閲覧者と編集者を分ける
確認だけを行う人には閲覧権限を設定し、入力・修正を担当する人だけに編集権限を付与します。
誤操作による削除や上書きの可能性を減らすため、編集者を必要以上に増やさないようにします。
シートやセルの保護だけに頼らない
シートやセルの保護機能は、誤編集を防ぐ補助として利用できます。
ただし、ファイル全体を閲覧できる人から情報を完全に隠すためのアクセス制御とは限りません。
見せてはいけない情報は、別ファイルや限定フォルダへ分け、ファイル単位・フォルダ単位でアクセス権限を設定してください。
共有前に顧客情報を減らす
外注先へ作業一覧を共有する場合、顧客管理表全体ではなく、作業に必要な列と行だけを別ファイルへ出力する方法があります。
- 顧客番号と作業内容だけにする
- 住所や電話番号を削除する
- 対象案件だけを抽出する
- 共有終了後にファイルを削除する
5.CRMのセキュリティ機能を確認する
CRMを選ぶときは、顧客管理機能や料金だけでなく、権限、認証、ログ、データの書き出し・削除も確認します。
- 利用者ごとにアカウントを作れるか
- 管理者・編集者・閲覧者を分けられるか
- 担当顧客だけを表示できるか
- 多要素認証を利用できるか
- ログイン・閲覧・変更履歴を確認できるか
- CSV出力を制限できるか
- APIや外部連携の権限を管理できるか
- 利用者を一括停止できるか
- 解約時にデータを書き出せるか
- 解約後のデータ削除条件を確認できるか
同じCRMでも、プランによって権限管理、監査ログ、多要素認証などの機能が異なる場合があります。
無料プランで入力を始める前に、事業が拡大したときに必要となる管理機能と料金も確認してください。
CRM選びの詳しい比較基準は、以下の記事で解説しています。
個人事業主向けCRMの選び方|比較すべき機能・料金・注意点を解説
代表的なCRMの料金・機能比較は、以下の記事も参考にしてください。
個人事業主向けCRMおすすめ4選を比較|無料プラン・料金・機能を解説
6.アカウント・パスワード・多要素認証を整える
一つのアカウントを共有しない
スタッフや外注先と、一つのID・パスワードを共有しないようにします。
利用者ごとのアカウントを使えば、誰がアクセスしたかを確認しやすくなり、契約終了者だけを停止できます。
サービスごとに固有のパスワードを使う
- ほかのサービスと使い回さない
- 長く推測されにくいものにする
- メールや共有文書へ平文で記載しない
- パスワード管理ツールの利用を検討する
- 不正利用が疑われたら速やかに変更する
多要素認証を有効にする
多要素認証は、パスワードに加えて、認証アプリ、セキュリティキー、端末など別の要素で本人確認する方法です。
顧客管理ツールだけでなく、次のアカウントでも設定を検討してください。
- Googleアカウント
- Microsoftアカウント
- CRM
- メール
- クラウドストレージ
- 会計・請求サービス
- WordPress・サーバー管理画面
復旧コードや予備の認証方法は、認証に使う端末とは別の安全な場所へ保管します。
7.パソコン・スマートフォン・紙の顧客情報を守る
端末の基本対策
- OSとソフトウェアを更新する
- 画面ロックを有効にする
- 端末の保存領域を保護する
- ウイルス・不正ソフトウェア対策を行う
- 紛失時に遠隔停止・消去できる設定を検討する
- 業務用と家族共用のアカウントを分ける
- 公共の場所で画面を放置しない
個人所有の端末で顧客情報を扱う場合も、業務用アカウント、保存場所、端末紛失時の連絡方法を決めます。
顧客データを端末へ残しすぎない
CRMやクラウドストレージから出力したCSVやExcelファイルが、ダウンロードフォルダへ残っていないか確認します。
- 作業後に不要なファイルを削除する
- デスクトップへ一時保存しない
- 個人用クラウドへ同期しない
- メール添付で顧客一覧を送らない
- USBメモリーへの保存を必要最小限にする
紙の顧客情報も対象にする
- 申込書や契約書を施錠できる場所へ保管する
- 机や複合機へ放置しない
- 持ち運ぶ書類を必要最小限にする
- 廃棄時は内容を復元できない方法を利用する
- 紙とデジタルの両方にある情報を把握する
8.外注先・スタッフへ顧客情報を渡す場合
入力代行、営業支援、コールセンター、システム運用、税理士などへ顧客情報の取扱いを委託する場合は、委託先の安全管理を確認します。
個人情報保護委員会のガイドラインでは、個人データの取扱いを委託する場合、適切な委託先の選定、契約、取扱状況の把握などが求められています。
委託前に確認すること
- 委託する業務と情報の範囲
- 保存場所と利用端末
- 利用者とアクセス権限
- 再委託の有無
- 複製・持ち出しの制限
- 事故発生時の連絡期限
- 契約終了時の返却・削除方法
- 取扱状況を確認する方法
必要な情報だけ渡す
外注先へ顧客管理表全体を渡さず、業務に必要な顧客・項目だけを抽出します。
たとえば、請求書作成だけを依頼する場合、過去の相談内容、営業評価、別案件の履歴まで共有する必要があるかを確認してください。
契約終了時に行うこと
- CRM・クラウドのアカウントを停止する
- 共有ファイル・フォルダから削除する
- APIキーや共有パスワードを変更する
- 端末・メール・クラウド上のコピーを削除してもらう
- 返却・削除の完了を確認する
個人情報保護委員会の委託先監督に関するガイドラインを確認する
9.バックアップと復元方法を用意する
顧客情報の安全管理では、外部への漏えいだけでなく、誤削除、故障、ランサムウェア、サービス障害などによるデータの滅失・毀損も考える必要があります。
バックアップは、元データが消えたり使えなくなったりした場合に、業務を再開するための複製です。
クラウド同期とバックアップを分ける
クラウド同期は、複数端末のファイルを同じ状態に保つための機能です。
誤って削除・上書きした内容も同期される可能性があるため、同期しているだけで十分なバックアップとは限りません。
バージョン履歴、ゴミ箱、定期書き出し、別の保存先などを組み合わせます。
バックアップで確認する項目
- 何をバックアップするか
- どの頻度で保存するか
- どこへ保存するか
- 何世代残すか
- 誰がアクセスできるか
- 暗号化や認証が設定されているか
- いつまで保存するか
- どの方法で復元するか
顧客管理方法別のバックアップ例
| 管理方法 | バックアップ例 | 確認事項 |
|---|---|---|
| Excel | 保護された別の保存先へ定期コピー | 最新ファイル・世代・復元 |
| Googleスプレッドシート | 版の履歴に加え、必要に応じて定期書き出し | 誤削除、アカウント停止時の復旧 |
| クラウド上のExcel | 版の履歴、ゴミ箱、別保存先への書き出し | 保持期間と共有権限 |
| CRM | CRMのバックアップ機能または定期エクスポート | 添付ファイル、活動履歴、関連データ |
CSVだけでは、添付ファイル、コメント、権限、関連付けなどを完全に復元できない場合があります。
実際に数件のデータを復元し、文字化け、日付形式、関連付けが維持されるか確認してください。
バックアップは「保存できた」で半分です。「戻せた」まで確認して完成です。
IPA「中小企業の情報セキュリティ対策ガイドライン」を確認する
10.顧客情報の保存期間と削除ルールを決める
個人情報保護委員会のガイドラインでは、利用目的の達成に必要な範囲で個人データを正確かつ最新に保ち、利用する必要がなくなったときは遅滞なく消去するよう努めることが示されています。
ただし、法令や契約により保存が必要な場合は、その条件を確認します。
すべての情報を同じ期間保存しない
| 情報 | 保存終了を判断する基準の例 |
|---|---|
| 見込み顧客情報 | 商談終了後、連絡・記録を残す必要性がなくなった時点 |
| 問い合わせ履歴 | 回答・対応が完了し、再確認する合理的な期間が終了した時点 |
| 契約情報 | 契約・法令・紛争対応上の必要期間が終了した時点 |
| メール配信先 | 配信停止や同意撤回後、必要な処理が完了した時点 |
| 外注用コピー | 委託業務と確認が完了した時点 |
| 一時出力したCSV | 作業終了後、正式な保存先へ反映した時点 |
実際の期間は、業種、契約、法令、業務上の必要性によって決めてください。
削除する場所を一覧にする
- 顧客管理表
- CRM
- クラウドストレージ
- メール・チャットの添付
- 端末のダウンロードフォルダ
- 外付け記録媒体
- 外注先の保存先
- 紙の書類
- ゴミ箱
- バックアップ
CRMから顧客を削除しても、過去に出力したCSVや外注先のコピーが残っていれば、全体として整理できたとは限りません。
削除前に必要な記録を分ける
顧客との取引記録を保存する必要がある場合でも、すべての個人情報をそのまま残す必要があるかは分けて考えます。
- 法令・会計上必要な記録
- 契約履行に必要な記録
- 苦情・紛争対応に必要な記録
- 営業上あると便利なだけの情報
- 業務に不要な自由記入情報
判断が難しい場合は、税理士、弁護士、業界団体などへ確認してください。
顧客情報を正確かつ最新に保つ
安全管理は、情報を外部から守ることだけではありません。
古い住所へ書類を送る、退職した担当者へメールする、別人の顧客履歴を更新するといった問題を防ぐため、情報の正確性も確認します。
- 顧客IDやメールアドレスで重複を確認する
- 入力形式を統一する
- 変更日・更新者を記録する
- 住所・担当者・契約状況を定期的に確認する
- 誤りを訂正する手順を決める
- 削除と非表示・利用停止を区別する
顧客管理表の具体的な入力ルールは、以下の記事も参考にしてください。
個人事業主向け顧客管理表の作り方|項目・テンプレート・運用ルールを解説
情報漏えい・誤共有が疑われる場合の初動
顧客一覧を誤送信した、共有リンクを公開していた、端末を紛失した、不審なログインがあったなどの場合は、状況を確認しながら被害拡大を防ぎます。
- 共有リンク、外部連携、該当アカウントを必要に応じて停止する
- パスワード、セッション、APIキーなどを保護する
- 対象となる顧客情報と保存場所を特定する
- 誰が閲覧・取得した可能性があるか確認する
- ログ、メール、共有履歴などの記録を保存する
- CRM・クラウド事業者のサポートへ連絡する
- 対象人数、情報の種類、二次被害の可能性を整理する
- 個人情報保護委員会への報告や本人通知が必要か確認する
- 取引先・保険会社・弁護士など必要な関係者へ相談する
- 原因と再発防止策を記録する
慌ててログやファイルをすべて削除すると、何が起きたか確認できなくなる場合があります。外部公開や不正アクセスを止めつつ、調査に必要な記録は保全してください。
個人情報保護委員会への報告対象となり得る事態
2026年8月6日時点の現行ガイドラインでは、次のような個人データの漏えい等が発生、または発生したおそれがある場合は、個人情報保護委員会への報告と本人通知が必要になる可能性があります。
- 要配慮個人情報を含む場合
- 不正利用によって財産的被害が生じるおそれがある場合
- 不正アクセスや不正持ち出しなど、不正目的の行為が疑われる場合
- 対象となる本人の数が1,000人を超える場合
報告対象の場合、速報は事態を知った後速やかに行い、ガイドラインではおおむね3〜5日以内が目安とされています。確報は原則30日以内、不正目的の行為が疑われる事態では60日以内です。
該当性は、暗号化の状況、情報の種類、対象人数、閲覧された可能性などによって判断が異なります。自己判断だけで長期間放置せず、個人情報保護委員会や専門家へ確認してください。
個人情報保護委員会「漏えい等の対応とお役立ち資料」を確認する
顧客情報の安全管理ルール例
一人で事業を行っている場合でも、簡単なルールを文章にしておくと、外注や事業拡大時に判断がぶれにくくなります。
| 項目 | ルール例 |
|---|---|
| 利用目的 | 問い合わせ、契約、請求、アフターサポート |
| 正式な保存先 | 事業用CRMまたは限定共有フォルダ |
| 管理者 | 事業主 |
| 閲覧者 | 案件を担当する人だけ |
| アカウント | 利用者ごとに発行し、共有しない |
| 認証 | 固有パスワードと多要素認証 |
| 外注 | 必要な顧客・項目・期間だけ共有 |
| 書き出し | 作業終了後、端末のコピーを削除 |
| バックアップ | 定期取得し、復元方法を確認 |
| 削除 | 利用目的・法令・契約上の必要性終了後に実施 |
| 権限確認 | 毎月または担当変更時 |
| 事故時 | 共有停止、ログ保全、関係先へ連絡 |
長い規程を作って誰も見ないより、最初は1ページで実行できるルールを用意する方が現実的です。
顧客情報を安全に管理する12の手順
- 顧客情報が保存されている場所を一覧にする
- 利用目的と必要な項目を決める
- 正式な顧客情報の保存先を一つ決める
- 管理者・編集者・閲覧者を分ける
- 共有リンクと外部ユーザーを確認する
- 利用者ごとのアカウントを作る
- 固有パスワードと多要素認証を設定する
- 外注先へ渡す情報を必要最小限にする
- バックアップと復元方法を用意する
- 保存期間と削除担当者を決める
- 誤共有・紛失・不正アクセス時の手順を作る
- 毎月または四半期ごとに権限と保存データを確認する
最初から大規模なシステムを導入する必要はありません。
まず、共有リンクを限定し、多要素認証を設定し、不要なCSVを削除する。この3つだけでも、顧客名簿の無防備さはかなり減らせます。
毎月の確認チェックリスト
- 見覚えのない利用者やアカウントがない
- 退職者・契約終了者の権限が残っていない
- 一般公開・リンク共有のファイルがない
- 不要なCSV・Excel・添付ファイルを削除した
- 多要素認証が有効になっている
- OS・ブラウザ・アプリを更新した
- バックアップが正常に完了している
- バックアップから復元できる方法を確認した
- 古い顧客情報や重複データを見直した
- 不要になった外部連携やAPIを停止した
- 不審なログイン・共有・書き出しがない
- 事故時の連絡先・停止手順を確認した
顧客情報の管理でよくある失敗
顧客一覧を個人用アカウントで管理する
個人用メールやクラウドストレージへ顧客情報を保存すると、事業用の権限管理、引き継ぎ、削除が難しくなることがあります。
事業用アカウントと正式な保存先を決めてください。
リンクを知っている全員へ共有する
共有リンクが転送された場合、予定していない人も閲覧できる可能性があります。
指定したアカウントだけが開ける設定を基本にします。
一つのIDを複数人で共有する
誰が閲覧・変更したか分からず、特定の利用者だけを停止することも難しくなります。
利用者ごとのアカウントを発行してください。
必要以上の情報を外注先へ渡す
対象案件に必要のない住所、電話番号、過去履歴まで共有すると、漏えい時の影響が大きくなります。
必要な行・列・期間だけを抽出します。
CSVを書き出したまま放置する
CRM側の権限を厳しく設定していても、端末上のCSVが無防備なら、そちらから情報が流出する可能性があります。
作業終了後は、ダウンロードフォルダ、メール、外部媒体を確認してください。
バックアップを一度も復元しない
バックアップファイルが壊れている、文字化けする、関連データが含まれていないといった問題があります。
少量のテストデータで、復元手順を確認します。
顧客情報を無期限で残す
古いデータが増えるほど、漏えい時の対象件数と整理負担が大きくなります。
利用目的、法令、契約、業務上の必要性をもとに、保存期間を決めてください。
事故が起きてから連絡先を探す
共有停止、サポートへの連絡、顧客への説明、報告要否の確認を、事故発生後に一から調べると対応が遅れます。
CRM、クラウド事業者、弁護士、保険会社など、必要な連絡先を事前に記録します。
顧客情報の安全管理に関するよくある質問
一人で事業をしていても個人情報保護法への対応は必要ですか?
個人事業主でも、事業のために検索できる顧客情報データベースを利用している場合は、個人情報取扱事業者に該当する可能性があります。
利用目的、安全管理、委託先、第三者提供、本人からの請求など、実際の取扱いに応じた対応を確認してください。
会社名や法人の代表電話も個人情報ですか?
法人そのものは個人ではないため、法人名や法人代表番号だけであれば、通常は個人情報には該当しません。
ただし、担当者名、個人を識別できるメールアドレス、携帯番号、対応履歴などは個人情報に該当する可能性があります。
Googleスプレッドシートで顧客管理しても大丈夫ですか?
必要な安全対策を講じれば、顧客管理へ利用できる場合があります。
一般公開を避け、指定したアカウントだけに共有し、閲覧・編集権限、多要素認証、外部共有、端末上のコピーを管理してください。
ファイルにパスワードを設定すれば十分ですか?
パスワードは対策の一つですが、それだけで十分とは限りません。
共有範囲、利用者、端末、外注先、バックアップ、保存期間、誤送信なども含めて管理する必要があります。
スタッフと同じCRMアカウントを共有してもよいですか?
誰がアクセス・変更したか確認しにくくなり、契約終了した人だけを停止できないため、利用者ごとのアカウントが基本です。
プラン上の制約がある場合も、安全性と料金を含めて利用方法を再検討してください。
外注先へ顧客情報を渡しても大丈夫ですか?
業務上必要な場合でも、委託先の安全管理、契約、再委託、事故時の連絡、契約終了後の削除を確認します。
顧客管理表全体ではなく、委託業務に必要な情報だけを渡してください。
クラウドへ保存していればバックアップは不要ですか?
クラウドサービスには版の履歴やゴミ箱がある場合がありますが、保持期間、誤削除、アカウント停止、サービス障害などを確認する必要があります。
重要度に応じて、別の保存先への書き出しや復元テストも検討してください。
顧客情報は何年間保存すればよいですか?
すべての顧客情報へ共通する一つの保存期間はありません。
利用目的、契約、法令、会計、苦情・紛争対応などの必要性を確認し、情報の種類ごとに決めてください。
顧客一覧を間違った相手へ送った場合はどうすればよいですか?
送信先へ削除を依頼するだけで終わらせず、情報の内容、対象人数、閲覧・転送の有無、二次被害の可能性を確認します。
個人情報保護委員会への報告・本人通知が必要な場合があるため、公式資料や専門家へ速やかに確認してください。
退会した顧客の情報はすぐ削除する必要がありますか?
契約、請求、法令、問い合わせ対応、紛争対応などで一定期間の保存が必要な場合があります。
必要な記録と、営業上便利だから残している情報を分け、必要性がなくなった情報は削除する方針を決めてください。
Googleスプレッドシートで顧客情報を管理する際の、顧客ID、重複確認、対応履歴、範囲保護、共有権限、変更履歴、バックアップまでの具体的な運用方法は、Googleスプレッドシートで顧客管理する方法|入力・検索・更新ルールを解説で紹介しています。
顧客情報を安全に管理するだけでなく、メール・電話・商談などの対応内容についても、必要な情報だけを履歴として整理し、共有範囲や保存期間を管理することが重要です。具体的な記録方法は、顧客対応履歴の残し方|メール・電話・商談記録を整理する方法で紹介しています。
顧客情報を安全に管理したうえで、次回アクション・担当者・期限・次回確認日まで整理すると、必要なフォローを忘れにくくなります。具体的な運用方法は、顧客フォローの管理方法|次回連絡日・期限・対応漏れを防ぐ仕組みを解説で紹介しています。
まとめ
個人事業主の顧客管理では、氏名、連絡先、契約状況、対応履歴など、個人情報に該当する可能性があるデータを扱います。
顧客情報を守るために、次の10項目を実施してください。
- 顧客情報の保存場所を一覧にする
- 利用目的に必要な情報だけ保存する
- 管理者・編集者・閲覧者を分ける
- 指定した利用者だけに共有する
- 固有パスワードと多要素認証を使う
- 端末・書類・ダウンロードファイルを管理する
- 外注先へ渡す情報を必要最小限にする
- バックアップと復元方法を用意する
- 保存期間と削除方法を決める
- 漏えい・誤共有時の対応手順を作る
最初に取り組むなら、共有リンクの見直し、利用者ごとのアカウント、多要素認証、不要なCSVの削除、バックアップの確認を優先します。
安全な顧客管理は、顧客情報を使わないことではありません。
必要な業務では使えるようにしながら、関係のない人、不要なコピー、期限を過ぎたデータを減らすことが重要です。
顧客管理方法を改めて比較したい場合は、以下の記事も参考にしてください。
個人事業主の顧客管理方法|Excel・スプレッドシート・CRMの違いを解説
顧客管理表の項目と運用ルールは、以下の記事で解説しています。
個人事業主向け顧客管理表の作り方|項目・テンプレート・運用ルールを解説
参考にした公式情報
- 個人情報保護委員会「個人情報保護法ガイドライン(通則編)」
- 個人情報保護委員会「事業の用に供していることに関するFAQ」
- 個人情報保護委員会「漏えい等の対応とお役立ち資料」
- 個人情報保護委員会「漏えい等報告・本人への通知の義務化」
- 個人情報保護委員会「令和8年 改正個人情報保護法について」
- IPA「中小企業の情報セキュリティ対策ガイドライン第4.0版」
- Google「Googleドライブの共有を停止・制限・変更する」
- Google「2段階認証プロセスを有効にする」
- Microsoft「OneDriveのファイルとフォルダーを共有する」
- Microsoft「OneDrive・SharePointの共有と権限を管理する」
- Microsoft「多要素認証とは」
※本記事は2026年8月6日時点の公式情報をもとにした一般的な解説です。2026年7月17日に改正個人情報保護法が公布されており、今後、政令、規則、ガイドライン等が整備される予定です。法律、各クラウドサービス、CRMの機能・利用規約は変更される可能性があるため、実際の運用時には最新の公式情報をご確認ください。