顧客名簿、会員データ、予約履歴、定期購入者のリスト、従業員や応募者の情報——多くの中小企業にとって、これらは事業の根幹をなす資産です。M&Aで会社や事業を引き継ぐということは、こうした個人に関するデータも一緒に動くということでもあります。そのため近年のデューデリジェンス(DD)では、財務や法務とは別に、個人情報・データの取扱いが独立した確認項目として扱われることが増えています。
この分野は、法令の解釈と実際の当てはめが密接に絡み合う領域です。本稿では、実務でよく論点になる場面を一般論として整理しますが、具体的な取扱いの可否については、必ず弁護士にご確認ください。「たぶん大丈夫だろう」で進めてしまうことが、この分野で最も危険な選択です。
なぜM&Aで個人情報が論点になるのか
買い手が個人データの取扱いを気にするのは、次のような懸念があるからです。
- 買収した目的が果たせないおそれ——顧客基盤に価値を見出して買収したのに、そのデータを買収後に使えないとなれば、投資の前提が崩れます
- 過去の管理不備を引き継ぐおそれ——株式譲渡では、会社の義務や責任も含めて引き継ぎます。過去に不適切な取得や管理があった場合、その影響が買収後に及ぶ可能性があります
- 事故が起きたときの影響の大きさ——個人データの漏えいは、金銭的な負担にとどまらず、事業の信用に直結します
とりわけ、会員制のサービス、通販・EC、医療や介護、学習塾、人材関連など、個人データが事業モデルの中心にある業種では、この分野のDDが重点的に行われる傾向があります。DD全体の流れは「デューデリジェンスとは|M&Aの買収監査で見られること」をご覧ください。
事業承継に伴う提供|「同意は不要」と早合点しない
M&Aの現場でよく交わされるのが、「事業承継に伴う場合は本人の同意なしにデータを渡せるのではないか」という会話です。たしかに個人情報保護法には、合併その他の事由による事業の承継に伴って個人データが提供される場合の取扱いについての定めがあるとされており、通常の第三者提供とは異なる整理がなされることがあります。
ただし、ここから先を単純化するのは危険です。実務上は、少なくとも次のような点が問題になります。
- その取引の形態が、この整理の対象に当たるといえるか
- DD段階での資料開示は、どの範囲まで許されるのか。成約前の段階と成約後では、置かれた状況が異なります
- 承継した後、そのデータをどの目的で使えるのか。もともと本人に示していた利用目的の範囲を超えて使えるのかどうか
- グループ会社への横展開や、買い手の別事業での活用は、どこまで可能か
つまり「渡せるかどうか」と「渡した後に何ができるか」は別の問題であり、後者こそが買い手の関心の中心にあります。条文の番号や個々の要件をここで断定的に述べることはしません。実際の取引で判断が必要になった時点で、取引形態と対象データの中身を示したうえで、弁護士に確認していただくことが不可欠です。
DDで確認される主な項目
個人情報・データのDDでは、おおむね次のような項目が確認されます。
| 確認の観点 | 具体的に問われること |
|---|---|
| 保有データの棚卸し | どのような個人データを、どのシステム・媒体に、どれだけ保有しているか。紙の名簿や個人の端末に散在していないか |
| 取得の経緯 | どのように取得したデータか。購入したリストや第三者から受け取ったデータが混じっていないか |
| 利用目的の公表 | プライバシーポリシーや利用規約に何を書いているか。その記載と実際の使い方が一致しているか |
| 安全管理 | アクセス権限の設定、パスワード管理、持ち出しのルール、退職者のアカウント削除の運用 |
| 委託先の管理 | システム会社、発送代行、コールセンターなどへの委託の有無と、委託契約における取決め |
| 従業員・応募者の情報 | 人事情報、健康診断の結果、採用応募者の履歴書の保管と廃棄のルール |
| 過去の事故 | 漏えい・紛失・誤送信などの事故の有無と、その後の対応の記録 |
| 本人からの請求 | 開示・訂正・利用停止といった請求を受けた履歴と、対応の体制 |
中小企業のDDで実際に指摘されやすいのは、法令の細かな解釈以前の、次のような「運用の穴」です。営業担当者が個人のスマートフォンに顧客の連絡先を保存したままになっている。退職した社員のメールアカウントが有効なまま残っている。Webサイトのプライバシーポリシーが十数年前に作ったきりで、現在のサービス内容と合っていない。委託先との契約書に、個人データの取扱いについての条項が入っていない。いずれも、指摘されてから直すのでは交渉のなかで不利に働きます。労務面の整理と同様、日常の運用こそが見られる領域です(「労務デューデリジェンス|未払残業・社会保険の論点」もあわせてご覧ください)。
取引形態によって整理の仕方が変わる
個人データの引き継ぎは、M&Aのスキームによって考え方が変わり得ます。
株式譲渡の場合
株主が変わるだけで、会社そのものは同一のまま存続します。データを保有している主体が変わらないため、事業譲渡と比べれば論点は少なくなる傾向があります。ただし、株主が変わったことによってグループ内での共同利用が始まるといった場面では、利用目的や公表事項との関係が改めて検討されることになります。
事業譲渡・会社分割の場合
データを保有する主体が別の法人へ移ります。どの範囲のデータが承継の対象になるのか、対象外のデータをどう扱うのかを、契約のなかで明確に定める必要があります。承継の対象を曖昧にしたまま引き渡してしまうことが、後日のトラブルの原因になり得ます。
DD段階での開示
成約前のDD段階では、そもそも会社を売ろうとしていること自体が秘密です。個人データの中身を実名のまま開示する必要は通常ありません。件数や属性の分布といった統計的な情報にとどめる、氏名や連絡先を伏せた形で提示する、閲覧場所や閲覧者を限定するなど、実務ではさまざまな工夫がなされます。どこまでの開示が適切かは、この点についても弁護士とアドバイザーで事前にすり合わせておくべき事項です。
売り手が売却前にできる準備
専門的な判断は弁護士に委ねるとして、経営者ご自身の手で進められる準備もあります。売却を考え始めた段階で、次の順序で着手されることをおすすめします。
- 1. どこに何があるかを書き出す——顧客名簿、会員データ、予約・問い合わせ履歴、従業員情報、応募者情報。それぞれについて「保管場所」「管理担当」「おおよその件数」を一覧にします
- 2. 散在しているデータを集約する——個人の端末、古いパソコン、紙のファイル、使わなくなったクラウドサービス。会社の管理下にないデータを見つけ出し、集約するか、不要なものは適切に廃棄します
- 3. 公表している内容と実態を突き合わせる——プライバシーポリシーや利用規約の記載が、いまの事業内容と合っているかを確認します。ずれがあれば、弁護士に相談して見直します
- 4. 委託先を洗い出す——システム会社、発送代行、記帳代行、コールセンターなど、外部に個人データを渡している先をすべて書き出し、契約書の有無と条項を確認します
- 5. アクセス権限を整理する——誰がどのデータにアクセスできるかを見直し、退職者や不要な権限を削除します
- 6. 過去の事故を正直に整理する——誤送信や紛失があったなら、経緯と対応を時系列でまとめておきます。伏せておくことが最大のリスクになります
これらは、M&Aのためだけの作業ではありません。日々の事業運営の安全性を高める作業でもあります。売却の有無にかかわらず取り組む価値があり、結果として会社の評価にも資するという意味では、他の磨き上げ項目と同じ性格を持ちます(「会社の磨き上げ|売却前に企業価値を高める方法」)。
まとめ|「必ず弁護士に確認する」を前提に
個人情報・データのデューデリジェンスは、専門性が高く、かつ「大丈夫だと思っていた」が通用しない領域です。本稿でお伝えしたかったことは、次の三点に尽きます。
- 顧客データは、決算書に現れないが取引の中核をなす資産であり、DDで必ず確認される
- 事業承継に伴う提供については個人情報保護法に定めがあるとされるが、当てはめは事案ごとに異なり、「同意は不要」と単純化してはならない
- 棚卸し・集約・公表内容との突き合わせ・委託先の確認は、専門家に相談する前に自社で進められる
そして最も重要なことを繰り返します。実際にデータをどう扱うかの判断は、必ず弁護士にご確認ください。当社は仲介者として、どの段階でどの専門家に確認すべきかを整理し、弁護士との連携をお手伝いします。DDで指摘を受けてから慌てるのではなく、準備の段階から順を追って進めることが、結果として静かで確実な取引につながります。