事務局の情報共有は、道具を選ぶ前に「どの情報をどこに置くか」を決めると落ち着きます。情報を連絡・決まったこと・資料・名簿の4種類に分け、1種類に置き場を1つだけ決め、誰が見られるかを書き出します。これで「あの件はメールだったかチャットだったか」を探す時間が減り、担当が替わっても情報が団体に残ります。会員や寄付者の名簿は個人情報保護法の安全管理措置の対象なので、ほかの資料とは分けて扱います。

置き場が散らばると何が起きるか

NPO法人はすでに多くのデジタルツールを使っています。内閣府「2023年度(令和5年度)特定非営利活動法人に関する実態調査」(図表16)では、事務連絡に電子メールやLINEなどを使っている法人は、認証法人で69.1%、認定・特例認定法人で90.2%でした。文書作成・表計算ソフトの使用は認証法人57.1%、認定・特例認定法人81.3%です。

道具が足りないのではなく、道具ごとの役割が決まっていないことで、次のような状態が起きやすくなります。

  • 同じ資料が複数の場所にあり、どれが最新かわからない
  • 理事会で決まったことがチャットの流れに埋もれ、後から探せない
  • 団体の資料が理事や事務局員の個人アカウント・個人のスマホに残る
  • 退任した理事や活動を離れたボランティアが、名簿の入った場所をまだ見られる

最後の2つは不便なだけでなく、名簿が含まれていれば個人データの管理の問題になります。

情報を4種類に分けて置き場を決める

置き場は道具の名前で考えるより、情報の性質で考えると決めやすくなります。

種類例置き場に求めること残し方
連絡日程調整、確認、依頼すぐ届く・返せる(メール・チャット)流れてよい。決まったことだけ「記録」へ移す
決まったこと理事会・総会の議事録、方針、担当の割り振り後から検索できる1か所年度ごとに区切って残す
資料事業計画、会計資料、申請書類、写真版が1つにそろう共有フォルダ最新版だけを置き、古い版は分けて保管
名簿会員・寄付者・ボランティア・利用者の名簿見られる人を絞れる場所利用目的の範囲で使い、不要になったら消す

外部の人とのやりとりはメール、内部の短い連絡はチャット、というように連絡の道具を分けるかどうかは団体の事情で決めて構いません。大事なのは、連絡の道具を「記録の置き場」として使わないことです。

NPO法第28条で事務所に備え置くことになっている事業報告書等・役員名簿・定款等は、共有フォルダに置いていても、社員や利害関係人から閲覧を求められたときに事務所で応じられる状態にしておきます。

置き場を決める5つの手順

手順1 いまの置き場を書き出す

メール、チャット、共有フォルダ、個人のパソコン、紙のファイルなど、置き場ごとに「何が入っているか」「誰が見られるか」「誰のアカウントか」を一覧にします。ここで個人アカウントに団体の資料がある場所が見つかれば、移す対象です。

手順2 1種類に1つの置き場を決める

上の表の4種類について、置き場を1つずつ決めます。同じ種類の情報を2か所に置くと、どちらかが古くなります。決めたことは次のような1枚の決まりにまとめます。

  • 連絡:外部とはどの道具、内部はどの道具か
  • 決まったこと:議事録と方針をどこに置き、誰が移すか
  • 資料:フォルダの分け方(年度・事業・種類)とファイル名の付け方
  • 名簿:どこに置き、誰が見られるか

手順3 見られる人を決める

資料のフォルダは事務局全員、名簿は担当者だけ、というように、置き場ごとに見られる人を決めます。全員に全部を見せる設定は、始めるときは楽ですが、後から絞るのが難しくなります。

手順4 団体のアカウントで持つ

置き場は、個人のアカウントではなく団体として管理できるアカウントで持ちます。個人のアカウントに置いた資料は、その人が抜けたときに団体から見えなくなります。管理者を1人にせず、代表と事務局長など2人以上で持つと、1人が不在でも止まりません。

手順5 入る・抜けるときの手順を決める

新しく入る人には最初に手順2の決まりを渡し、必要な置き場だけに招待します。ボランティアを迎えるときの流れは、ボランティアの募集と受け入れの記事で解説しています。抜けるときは、アクセス権を外す、団体の資料を個人の端末から消してもらう、の2つを手順に入れておきます。

名簿は個人情報保護法の安全管理措置として扱う

NPO法人も、個人情報データベース等を事業に使っていれば個人情報取扱事業者に当たります(個人情報保護委員会 Q&A Q1-54)。名簿の置き場を決めるときは、次の条文とガイドラインが関係します。

  • 第23条:個人データの漏えい等を防ぐための安全管理措置
  • 第24条:従業者の監督。ガイドライン(通則編 3-4-3)は、従業者に理事・監事も含まれるとしています
  • 第25条:個人データの取扱いを委託するときの委託先の監督

ガイドライン(通則編 10-6)は技術的安全管理措置として、アクセス制御、アクセス者の識別と認証、外部からの不正アクセスの防止、漏えい等の防止を挙げています。中小規模事業者(従業員100人以下)向けの手法の例は、次のように事務局の決まりにそのまま落とせる内容です。

  • 個人データを取り扱える機器と、その機器を使う人をはっきりさせる
  • 機器に標準で付いているユーザーアカウントの機能で、使う人を識別・認証する
  • OSとセキュリティソフトを最新の状態に保つ
  • メールで送るファイルに個人データが入るときは、パスワードを設定する

外国で個人データを取り扱う場合は、その国の個人情報の保護に関する制度を把握したうえで安全管理措置を講じることも求められています(通則編 10-7)。置き場に使うサービスがどの国でデータを扱うかは、提供元の公表している情報で確かめてください。

置き場に使うサービスで確かめる点

置き場の決まりができたら、それを守れるサービスかどうかを確かめます。製品の名前で選ぶより、次の点を満たすかで比べると、あとで乗り換えるときにも同じ物差しが使えます。

  • 団体として契約・管理でき、管理者を2人以上置けるか
  • 人やグループごとに、見られるフォルダや範囲を分けられるか
  • 抜けた人のアクセスを、管理者がその場で外せるか
  • パスワードのほかに確認の手段を足すなど、ログインを強くできるか
  • データをどの国で扱うかが公表されているか
  • 団体のデータをまとめて書き出して、ほかの置き場へ移せるか

2つ目から4つ目は、ガイドライン(通則編 10-6)のアクセス制御と、アクセス者の識別と認証にそのまま当たります。名簿を置くサービスは、とくにこの3点を確かめます。

決まったことを記録へ移すタイミング

決まりの中でいちばん崩れやすいのは、連絡の中で決まったことを記録へ移す作業です。「理事会や定例の打ち合わせのあとに議事録を置く人」と「チャットで決まったことを週に1回まとめて移す人」を決めておくと、流れて消えることが減ります。移したら、チャットには記録の場所だけを返しておきます。

よくある落とし穴

  • 道具を増やして解決しようとする:新しい道具を入れても、置き場の決まりがなければ散らばる場所が1つ増えるだけです
  • チャットに資料を貼って終わる:貼ったファイルは流れて見つからなくなります。資料は共有フォルダに置き、チャットには場所だけを書きます
  • 退任・退会のあとにアクセス権が残る:抜けるときの手順に入れていないと、名簿を見られる人が増え続けます
  • 決まりを作った人しか知らない:決まりは入る人に最初に渡す資料に入れます

事務局の業務を書き出して抱え込みを減らす手順はNPO事務局の業務の整理、ホームページで公表する個人情報の取扱いはホームページに載せるべき情報で解説しています。事務局の運営の記事は事務局の運営と業務改善の一覧から探せます。

まとめ

  • 事務連絡にメールやLINEなどを使う法人は、認証法人で69.1%、認定・特例認定法人で90.2%(内閣府 実態調査 図表16)。問題は道具の数ではなく置き場の決まり
  • 情報を連絡・決まったこと・資料・名簿の4種類に分け、1種類に置き場を1つ決める
  • 置き場は団体のアカウントで持ち、見られる人を置き場ごとに決める
  • 入る・抜けるときの手順に、招待とアクセス権の解除を入れる
  • 名簿は個人情報保護法第23条〜第25条とガイドライン(通則編 10-6・10-7)に沿って扱う

参考資料