退職者や異動者が発生するたびに「端末はちゃんと返ってきたか」「データは本当に消えているか」と不安を感じる総務・情シス担当者は少なくありません。スマートフォン・PC・iPad などの業務端末には、顧客情報・社内システムのアカウント情報・機密ファイルが残っており、回収後の取り扱いを誤ると個人情報保護法違反や情報漏えいリスクに直結します。
この記事では、法人端末の返却受付からデータ消去・売却・廃棄に至るまでの実務手順をチェックリスト形式で整理し、自社消去と専門業者委託の違い、データ消去証明書が果たす役割まで、総務・情シス担当者が現場ですぐ使える情報をわかりやすく解説します。
なぜ法人端末の返却・データ消去に「手順」が必要なのか?
法人端末の返却・データ消去に手順が必要な理由は、手順がなければ情報漏えい発生時に組織の管理責任を問われ、個人情報保護法違反や取引先への損害賠償リスクに直結するからである。「なんとなく初期化した」「本人任せにした」という対応は、法的にも経営的にも通用しない時代になっている。
「なんとなく初期化」では不十分な理由
多くの総務・情シス担当者が誤解しているのが、スマートフォンやPCの「工場出荷状態への初期化(ファクトリーリセット)」を行えばデータが完全に消えるという思い込みだ。しかし、初期化はあくまでファイル管理情報を削除するだけであり、ストレージ上のデータ領域そのものを上書きするわけではない。市販の復元ソフトや専門のフォレンジックツールを使えば、初期化後の端末からでも顧客情報・社員の個人情報・業務メールなどを復元できるケースが存在する。
- AndroidスマホのリセットはOSの管理テーブルをクリアするだけで、フラッシュメモリ上のデータは残存する可能性がある
- WindowsのPCリセット(「このPCを初期化する」)も、設定によってはデータの痕跡が残る
- iPhoneはAppleのセキュア消去が有効に機能するが、MDM(モバイルデバイス管理)の解除漏れや設定ミスにより不完全になる場合がある
- SDカードや外付けストレージを回収し忘れるという物理的なミスも頻発する
個人情報保護法・社内セキュリティポリシーとの関係
2022年4月に改正された個人情報保護法では、個人データの漏えいが発生した場合、個人情報保護委員会への報告義務と本人への通知義務が明確に課された。さらに、漏えいを引き起こした事業者には是正勧告・命令・罰則が適用される可能性がある。法人端末には顧客の連絡先・契約情報・購買履歴のほか、従業員の給与情報・健康情報などが含まれることも多く、これらは個人情報保護法上の「要配慮個人情報」や「個人データ」に該当する。
また、多くの企業のセキュリティポリシーには「端末廃棄・返却時のデータ消去義務」が明記されているが、手順書が存在しなければポリシーの遵守状況を証明できず、内部監査や取引先のセキュリティ審査で指摘を受けるリスクが高まる。
情報漏えい時の法的・経営的リスク
端末のデータ管理が不十分だった場合、企業が直面するリスクは次のとおりだ。
- 法的リスク:個人情報保護委員会への報告義務違反、被害者からの損害賠償請求、刑事罰(不正競争防止法上の営業秘密侵害など)
- 経営的リスク:取引先・顧客からの信頼失墜、契約解除・違約金、メディア報道による風評被害
- 実務的リスク:退職者が端末データを持ち出し、転職先で利用するケース(競業他社への情報流出)
とくに退職者が関わる端末回収では、退職者の社用スマホ・PCは初期化だけでは不十分であることを組織として認識し、証明可能な手順と記録を整備しておくことが不可欠だ。
手順書を整備することで得られる具体的なメリット
- 回収漏れ・消去漏れを防ぎ、ヒューマンエラーを構造的に排除できる
- 監査・第三者評価において「適切な管理体制があった」ことを証明できる
- 担当者が変わっても同じ品質で対応でき、属人化を防げる
- データ消去証明書などのエビデンスが残り、万一の際に組織の管理責任を客観的に示せる
手順のない端末管理は、コンプライアンス上も経営上も許容できないリスクを抱え続けることになる。次のセクションから、返却・消去・売却・廃棄の全体フローを具体的に確認していこう。
端末返却〜データ消去〜売却・廃棄までの全体フローを確認しよう
法人端末の返却からデータ消去・売却・廃棄までは、①返却受付→②アカウント無効化→③データ消去→④証明書取得→⑤売却または廃棄の5ステップで進めるのが標準的な流れであり、各ステップで担当部門・実施タイミング・必要書類を事前に定めておくことが情報漏えい防止の要である。
退職・異動が発生してから端末が廃棄・売却されるまでの間に、データが不用意に残ったままになるケースが情報漏えい事故の温床となる。全体フローを「見える化」し、各ステップの責任者と期限を明確にすることで、抜け漏れのない運用が実現できる。以下で各ステップを詳しく解説する。
ステップ①:返却受付(退職・異動の発令確定後 速やかに)
担当部門は総務・人事が主体となり、退職日・異動日の前日までを目安に端末を回収する。退職者が業務終盤まで端末を使い続けるケースでは、引き渡し日を就業最終日の午前中に設定するなど、明確な期限設定が不可欠だ。
- 担当部門:総務・人事(情シスへの連携含む)
- 実施タイミング:退職日・異動日の前日まで(発令確定後すぐにスケジューリング)
- 必要書類:端末返却受領書(機種名・IMEI・シリアル番号を記載)、付属品チェックシート
- 回収物:スマートフォン・PC・iPad・充電器・SIMカード・ライセンスカードなど一式
ステップ②:アカウント無効化(返却受付と同日または翌営業日まで)
端末を物理的に回収しただけでは不十分で、クラウドサービスやMDM(モバイルデバイス管理)上のアカウントを速やかに無効化・リモートワイプ設定に切り替えることが必須となる。
- 担当部門:情シス(社内IT管理者)
- 実施タイミング:返却受付当日〜翌営業日中
- 必要書類・作業記録:アカウント無効化作業ログ、MDM登録解除記録
- 主な対象:Microsoft 365/Google Workspace アカウント停止、社内VPN証明書失効、MDM(Jamf・Intuneなど)からのデバイス登録解除またはリモートワイプ実行
ステップ③:データ消去(アカウント無効化完了後・売却・廃棄前)
データ消去は、端末のストレージに保存されている全データを復元不可能な状態にする作業であり、単なる初期化(ファクトリーリセット)とは異なり、専用ソフトによる上書き消去や物理破壊など方法を選択する必要がある。退職者の社用スマホ・PCは初期化だけでは不十分であることを前提に、消去方式を選定することが重要だ。
- 担当部門:情シス、または委託先の専門業者
- 実施タイミング:アカウント無効化完了後〜売却・廃棄前(遅くとも返却受付から5営業日以内を目安に)
- 必要書類:データ消去作業記録(消去方式・実施日・担当者名を記載)
- 消去方式の選択肢:専用ソフトウェアによる上書き消去(DoD規格など)、物理破壊(HDDシュレッダー)、専門業者への委託
ステップ④:データ消去証明書の取得(消去完了後)
データ消去が完了したら、消去した事実を第三者が証明する「データ消去証明書」を取得する。この証明書は、万が一の情報漏えい疑惑が生じた際の免責証拠となるほか、社内監査・取引先監査への対応資料としても活用できる。
- 担当部門:情シス(専門業者委託の場合は業者が発行)
- 実施タイミング:データ消去完了後、売却・廃棄手続き前
- 必要書類:データ消去証明書(機種名・シリアル番号・消去日・消去方式・担当者・証明者を記載したもの)
ステップ⑤:売却または廃棄(証明書取得後)
データ消去と証明書取得が完了した端末は、売却(買取業者への引き渡し)または廃棄(家電リサイクル法・産業廃棄物処理)のいずれかの方法で処分する。動作品であれば買取での売却がコスト面で有利なケースが多い。
- 担当部門:総務・経理(売却の場合は会計処理も伴う)
- 実施タイミング:証明書取得後、速やかに(保管期間が長引くほど査定額が下落するリスクがある)
- 必要書類:買取依頼書・見積書・売却完了の受領書(廃棄の場合はマニフェスト伝票)
- 選択の目安:動作確認済みの端末→買取・売却 / 物理破壊済みまたは故障品→廃棄処理
全体フロー一覧まとめ
- 返却受付:総務・人事/退職日前日まで/端末返却受領書・付属品チェックシート
- アカウント無効化:情シス/返却受付当日〜翌営業日/MDM作業ログ・アカウント無効化記録
- データ消去:情シスまたは委託業者/返却受付から5営業日以内目安/データ消去作業記録
- 証明書取得:情シス・委託業者/消去完了後すぐ/データ消去証明書
- 売却または廃棄:総務・経理/証明書取得後速やかに/買取依頼書・受領書またはマニフェスト伝票
このフローを社内規程として明文化し、退職・異動が発生するたびに同じプロセスを再現できる体制を整えることが、法人における情報セキュリティ管理の基本となる。
現場ですぐ使える!端末返却チェックリスト(回収時確認項目)
端末返却時に確認すべき項目は、「物理状態・付属品・SIMカード・MDMプロファイル・クラウドアカウント」の5カテゴリに整理することで、回収漏れや情報漏えいリスクを体系的に防ぐことができる。以下のチェックリストは印刷してそのまま現場で使えるよう設計しており、スマートフォン・PC・iPadの端末種別ごとに確認項目を網羅している。
チェックリストを使う前に:回収時の基本ルールを確認する
退職者・異動者から端末を回収する際、担当者が「なんとなく受け取って引き出しに入れる」という運用では、後日のデータ漏えいや資産の未把握につながる。回収時には必ず担当者2名で立ち会い、本リストにチェックを入れながら進めることを推奨する。チェック済みの用紙は返却者本人にサインをもらい、台帳とあわせて保管する。
【共通】全端末種別に適用する確認項目
- 資産管理番号の照合:台帳上の番号とシール・刻印が一致しているか確認する
- 外観・物理状態の確認:画面割れ・凹み・水没痕(インジケーター)など損傷の有無を記録する
- 付属品の確認:充電ケーブル・アダプター・ケース・説明書など、貸与時の付属品が揃っているか確認する
- 電源が入るかの確認:バッテリー切れの場合は充電後に再確認し、起動可否を記録する
- 返却者本人からのサイン取得:返却日・端末番号・返却者氏名を記入した受領書に署名をもらう
【スマートフォン】回収時チェックリスト
- SIMカードの抜き取り確認:会社契約のSIMが端末内に残っていないか確認し、回収または廃棄処理を行う
- eSIMの無効化確認:eSIM契約がある場合はキャリア管理画面でプロファイル削除を行う
- MDMプロファイルの確認:MDMツール(Microsoft Intune・CLOMO等)の管理コンソールで対象端末が登録解除されているか確認する
- Googleアカウント/Apple IDのサインアウト確認:端末上でアカウントが残っている場合は回収前にサインアウトさせる。iPhoneの場合は「アクティベーションロック」がかかったままにならないよう注意する
- アクティベーションロック解除の確認(iPhone):設定→「Apple ID」→「iPhoneを探す」をオフにし、iCloudから端末を削除済みか確認する
- 個人アプリ・データのバックアップ確認:返却者が個人の写真・連絡先を退避済みかを確認する(後からトラブルにならないよう)
- 工場出荷状態へのリセット(初期化)の実施:自社でデータ消去を行う場合は初期化を実施し、完了を記録する
【PC(Windows/Mac)】回収時チェックリスト
- ログインアカウントの確認:会社のActive Directory・Azure ADドメインに参加したままになっていないか確認する
- BitLocker・FileVaultの暗号化状態の確認:暗号化が有効な場合は回収後のデータ消去工程を正しく実施するためキーを管理部門で保持する
- ライセンス認証の解除確認:Microsoft 365・Adobe等のソフトウェアライセンスを返却前にサインアウト・デバイス紐付け解除する
- VPNクライアント・社内ツールのアンインストール:売却・廃棄前に社内システムへの接続ツールが残っていないか確認する
- HDDまたはSSDのデータ消去:専門ソフトまたは業者委託による確実な消去を実施し、退職者の社用スマホ・PCの初期化だけでは不十分な理由を踏まえ、消去証明書を取得する
- 周辺機器・付属品の確認:ACアダプター・マウス・ドッキングステーション・ライセンスシール等の有無を記録する
【iPad】回収時チェックリスト
- Apple IDのサインアウト確認:設定→「Apple ID」から完全にサインアウトされているか確認する
- アクティベーションロック解除確認:iCloudの「デバイスを探す」から端末が削除されているか確認する(削除漏れがあると次の利用者が使用できなくなる)
- MDMプロファイルの削除確認:Apple Business Manager(ABM)・Intuneなどの管理コンソールで登録解除されているか確認する。法人iPadのMDM設定と管理解除の流れを参照すると手順を整理しやすい
- SIMカード(セルラーモデルの場合)の抜き取り:スマートフォンと同様に、SIM・eSIM両方を確認する
- スクリーンタイム・制限パスコードの確認:管理者が設定したパスコードが残っている場合は解除してから回収する
- 初期化(工場出荷状態)の実施:設定→「一般」→「転送またはiPhoneをリセット」→「すべてのコンテンツと設定を消去」を実行し完了を確認する
チェックリストを運用するポイント
チェックリストは紙とデジタル(スプレッドシート)の2種類を用意しておくと管理しやすい。回収時は紙に記入して返却者のサインをもらい、後でデジタル台帳に転記することで、資産管理・監査対応・売却・廃棄の各フローにスムーズに連携できる。また、チェック項目は年に1回以上見直し、新たに導入したツールやサービスの確認項目を追加することが重要である。
自社でデータ消去する場合と専門業者に委託する場合、何が違うの?
自社消去(OS初期化・フォーマット)はコストが低い反面、消去の確実性や証明力に限界があり、個人情報保護法が求める「安全管理措置」の水準を満たせないケースがある。一方、専門業者への委託は費用がかかるものの、規格準拠の消去処理とデータ消去証明書の発行により、監査対応・法的リスク軽減において圧倒的に有利だ。
自社でデータ消去する場合の特徴
自社消去とは、担当者が端末のOS機能(工場出荷時リセット・フォーマット)を使ってデータを削除する方法を指す。追加コストなしで即実施できる点が最大のメリットだが、以下のリスクと限界がある。
- 復元リスク:OSの初期化は論理的な削除にとどまり、専用ツールを使えばデータを復元できる場合がある
- 証明書が発行できない:消去作業の記録が内部メモ止まりとなり、第三者への証明が困難
- SSDや暗号化ストレージへの対応が属人的:担当者のスキルによって消去品質がばらつく
- 対応端末の範囲が限られる:HDD搭載PCは比較的対応しやすいが、eMMC・UFS搭載スマホ・タブレットは上書き消去ができないケースがある
- コスト:ツール費・人件費のみで比較的低コスト(ただし、万一の情報漏えい時の損害賠償リスクは考慮外)
専門業者に委託する場合の特徴
専門業者による消去とは、NIST SP 800-88やDoD 5220.22-M等の国際規格に準拠した上書き消去ソフトウェア、または物理破壊(シュレッダー・磁気消去)によってデータを復元不能にする方法だ。
- 消去の確実性:規格準拠の上書き消去(3回〜7回パス)または物理破壊により、復元がほぼ不可能
- 消去証明書の発行:端末シリアル番号・消去規格・実施日時を記載した証明書が発行され、監査資料として活用できる
- 対応端末の幅広さ:PC・スマホ・タブレット・サーバー・複合機まで対応可能な業者が多い
- 物理破壊オプション:故障端末や再利用しない端末は媒体ごと破壊し、完全に読み取り不能にできる
- コスト:1台あたり数百円〜数千円程度(業者・台数・消去規格により異なる)。台数が多いほど単価は下がる傾向
個人情報保護法「安全管理措置」との対応関係
個人情報保護法第23条が求める「安全管理措置」とは、個人データの漏えい・滅失・毀損を防ぐために必要かつ適切な組織的・技術的な措置を講じる義務を指す。個人情報保護委員会のガイドラインでは、廃棄・返却時の「確実なデータ消去」が技術的安全管理措置の一環として明記されている。
- 自社消去の場合:消去手順・実施記録の整備が必要。記録が不十分だと、万一の漏えい時に「措置を講じた」と立証できない
- 専門業者委託の場合:委託契約書+消去証明書のセットで「技術的安全管理措置を実施した」ことを客観的に証明できる
自社消去vs専門業者委託:選択の目安
- 個人情報・機密情報を扱っていた端末 → 専門業者委託が原則
- 故障・破損端末 → 物理破壊対応の専門業者一択
- 社内業務のみで個人情報が入っていない端末 → 自社消去+記録管理でも対応可能
- 監査・Pマーク・ISMSの審査対象となる法人 → 証明書発行のある専門業者委託が必須
- 大量回収(20台以上)の場合 → 業者委託のほうが工数・コスト総合で有利になるケースが多い
コストだけで自社消去を選択するのは、情報漏えい時のリスクと照らすと合理的でない場合が多い。特に退職者や異動者の端末には、メールの送受信履歴・顧客データ・内部資料が残っている可能性が高く、消去の確実性と証明力を担保できる体制を優先して選択することが実務上の原則となる。
データ消去証明書はなぜ重要?監査・法令対応への活用方法
データ消去証明書とは、端末のデータを適切な方式で消去したことを第三者が証明する書面であり、情報漏えい事故が発生した際に「適切な処置を講じていた」と示す唯一の客観的証跡になる。個人情報保護法の強化やISO27001・プライバシーマーク審査の厳格化が進む現在、証明書の取得は単なる任意対応ではなく、法人が情報管理体制を証明するうえで実質的に不可欠な要件となっている。
データ消去証明書に記載される主な項目
証明書の信頼性は記載内容の具体性で決まる。以下の項目がすべて明記されているかを確認してほしい。
- 端末の識別情報:シリアル番号・IMEI・資産管理番号など、端末を一意に特定できる情報
- 消去実施日時:いつ消去を行ったかを日付・時刻レベルで記録
- 消去方式:DoD 5220.22-M・NIST SP 800-88(Purge/Clear/Destroy)など、採用した規格・アルゴリズムの明記
- 消去ツール名・バージョン:使用したソフトウェアの名称と証跡再現性を担保するバージョン情報
- 実施担当者・責任者の署名または社印:証明書の発行主体が明確であること
- 消去結果の合否:「消去完了」または「物理破壊完了」など結果ステータス
- 物理破壊の場合:破壊方式(穿孔・溶融・シュレッダーなど)と廃棄方法の記録
個人情報保護法・監督官庁対応における証明書の役割
2022年の個人情報保護法改正により、個人データの漏えい等が発生した場合、個人情報保護委員会への報告義務が強化された。万一、退職者や異動者の端末から情報漏えいが疑われた場合、委員会への報告書には「当該端末に対してどのような安全管理措置を講じたか」の説明が求められる。このとき
まとめ:端末返却・データ消去の手順を整備して情報漏えいリスクをゼロに近づけよう
法人端末の返却・データ消去は、手順とチェックリストを整備し、専門業者への委託を組み合わせるだけで、情報漏えいリスクを大幅に低減できる。まずは本記事のポイントを社内で共有し、今日から実務に取り入れることが最短の対策となる。
この記事で押さえた重要ポイントの総整理
- 手順化の必要性:退職・異動のたびに属人的な対応をしていると、消去漏れ・紛失・証跡なしという三重のリスクが生じる。フローを文書化することが情報セキュリティの基本中の基本だ。
- 全体フローの把握:「回収通知→物理回収→データ消去→証明書発行→資産台帳更新→売却または廃棄」という一連の流れを、担当者が変わっても再現できる状態にしておくことが重要だ。
- チェックリストの活用:回収時には端末の外観・付属品・MDMのリモートワイプ実施有無・シリアル番号の確認など、抜け漏れが起きやすい項目を事前にリスト化して運用する。社用端末の返却・初期化チェックリストも参考に、自社の運用に合わせてカスタマイズすることを推奨する。
- 自社消去 vs 専門業者委託:自社で初期化(工場出荷状態へのリセット)を行うだけでは、データ復元ソフトで情報を取り出せる場合がある。国際標準規格(NIST SP 800-88など)に準拠した専門業者への委託が、法的・監査対応の観点からより確実だ。
- データ消去証明書の重要性:消去証明書は「いつ・どの端末を・どの規格で消去したか」を第三者が証明する書類であり、個人情報保護法対応や社内監査・取引先への説明責任に直結する。証明書が発行できない業者への委託は避けるべきだ。
今日から始められる実務アクション3ステップ
- チェックリストを作成・共有する:本記事を参考に、自社の端末種別(スマホ・PC・iPad等)ごとに回収チェックリストをExcelやGoogleスプレッドシートで作成し、総務・情シス担当者全員に共有する。
- データ消去の方針を明文化する:「初期化のみ」か「専門業者による完全消去+証明書発行」かを社内規定として明文化する。特に退職者端末・機密情報を扱う部門の端末は、後者を原則とすることを推奨する。
- まとめて売却・廃棄する仕組みを整える:回収した端末を個別に廃棄するのではなく、法人一括買取に出すことで廃棄コストを抑えつつ、資産価値を回収できる。年度末・大型異動シーズンに合わせて定期的に一括査定を依頼する仕組みを整えると、総務・情シスの負担が大幅に軽減される。
専門業者への委託で「コスト削減」と「セキュリティ対応」を同時に実現する
データ消去と端末買取を同一の専門業者にまとめて依頼することで、消去証明書の取得・資産台帳の整理・売却益の回収を一括で完結させることができる。廃棄費用を払って処分するより、適切に買取に出した方がコストがマイナスになる(=利益が出る)ケースも珍しくない。法人端末の管理コスト削減と情報セキュリティ強化を同時に実現できる点が、専門業者活用の最大のメリットだ。
中古スマホ流通センターは、法人専門の中古端末買取・データ消去サービスを提供しています。卸業者直結の高価買取査定、国際規格準拠のデータ消去証明書の発行、最短即日対応に対応しており、退職者端末の一括回収から売却・証明書取得まで一気通貫でサポートします。スマホ・PC・iPad・オフィス機器など端末の種類・台数を問わず、まずはお気軽に無料の法人一括見積もりをご利用ください。担当者が御社の状況に合わせて最適なプランをご提案いたします。
よくある質問(FAQ)
退職者の端末データ消去は自分たちでやっても大丈夫ですか?
自社消去も法律上は問題ありませんが、消去の完全性を証明する手段が乏しく、監査や万一の漏えい時に対応が難しくなります。専門業者に委託すると国際規格に準拠した方法でデータを消去し、データ消去証明書が発行されるため、内部統制や情報セキュリティ監査の証跡として活用できます。
データ消去証明書とは何ですか?なぜ必要なのですか?
データ消去証明書とは、専門業者が端末のデータを規定の方式で完全消去したことを証明する書類です。個人情報保護委員会への対応や社内監査の際に「適切な廃棄処理を行った」ことを客観的に示せるため、法人がデータの取り扱い責任を果たす証跡として重要です。
法人端末の返却回収で漏れやすいポイントはどこですか?
最も見落とされやすいのはクラウドアカウントやMDMプロファイルの解除です。端末を物理的に回収しても、Google WorkspaceやMicrosoft 365のアカウントが残っていると社内データへのアクセスが継続するリスクがあります。返却チェックリストにアカウント無効化の確認項目を必ず含めることが重要です。
中古スマホや中古PCとして売却する場合、データ消去のタイミングはいつですか?
データ消去は売却業者に渡す前に完了させるのが原則です。ただし専門の買取業者に委託する場合は、引き渡し後に業者側で規格準拠の消去を行いデータ消去証明書を発行するケースもあります。いずれの場合も証明書を受け取り、自社の管理台帳に記録しておくことが推奨されます。
端末まとめて回収・買取・データ消去証明書発行をワンストップで依頼できますか?
法人専門の中古端末買取業者であれば、回収・データ消去・証明書発行・買取査定をまとめて対応しているケースがあります。まとめて依頼すると社内の手間を大幅に削減でき、端末の売却益で廃棄コストを相殺できることもあるため、複数台を処分する際は見積もりを取ることをおすすめします。

