PDF をメールで送る前の最後の確認 — 宛先より見落としやすい、添付の中身
先に結論
個人情報が載った PDF をメールに添付して送る前の確認というと、まず思い浮かぶのは宛先です。宛先の確認はもちろん大切ですが、このページの主題は、もう一方の添付した PDF の中身です。
宛先が正しくても、添付の中身が違えば、届けてはいけない情報が届きます。送る前に確かめることは、大きく 3 つに分けられます。
- そのファイルで合っているか:別の人の書類や、黒塗りする前の版を付けていないか
- 見えているページに余計な情報がないか:相手に要らないページ・行・欄外の書き込み
- 見えないところに残っていないか:黒い四角の下の文字、白い文字、作成者などの文書情報、注釈や添付ファイル、編集前の版
最初の 2 つは画面で確かめられますが、3 つ目は画面を見ているだけでは気づけません。最後に、送る前のチェックリストをまとめています。
宛先と送り方(短く)
宛先・CC・BCC
総務省の「国民のためのサイバーセキュリティサイト」は、電子メールについて、宛先アドレスの間違いや送信方法の間違いによる情報漏洩が頻繁に発生していると書いています。原因として挙げているのは、過去の入力から宛先を補う自動補完(オートコンプリート)で違う宛先を選んでしまうこと、そして BCC で送るべきところを CC で送ってしまうことです。そのうえで、「宛先のメールアドレスと送信欄(To:、Cc:、Bcc:)が自分の意図した通りになっているか、確認をしてから送るようにしましょう。」と書いています。
パスワード付きの圧縮ファイルを送ってから、パスワードを別のメールで送る方法
同じサイトの事故・被害事例(事例 14「暗号化して送ったはずが・・・」)は、この方法について、パスワードのメールも添付ファイルのメールと同じ間違った宛先に送ってしまうケースが多く見受けられるため、「本質的に有効とはいえません。」と書いています。予防法としては、クラウドストレージサービスを使うこと、パスワードを電話などメール以外の手段で伝えること、そして「添付ファイル付きメールを社外へ送付する際には、第三者のチェックを受けた上で送付するようにしましょう。」を挙げています。
確認を人の注意だけに頼らない
個人情報保護委員会の「個人情報保護法 ヒヤリハット事例集」は、電子メールは宛先誤りや送信方法誤りによる個人データの漏えいリスクが高いとして、送信する際の手続を定めるほか、送信時に宛先の確認などを行う工夫(例として、送信者以外の者が宛先を確認する、送信前にポップアップを出す)をすることが重要だと書いています。
同じ委員会が地方公共団体向けにまとめた「特定個人情報の漏えい等の防止について」(令和 6 年 6 月)も、マイナンバーを含む情報を添付して返信する際に、誤って全返信を選び、無関係の部署まで宛先に入れて送ってしまった事例を挙げています。対策の例は、機密性の高い情報をメールで送るときは複数人での確認をルール化すること、外部宛てに添付ファイル付きのメールを送るときはポップアップで再確認を促すこと、などです。
宛先の確認と同じく、次の節から説明する中身の確認も、送る人だけでなく、もう 1 人の目で確かめる手順にしておくと見落としが減ります。
そのファイルで合っているか
添付の取り違えも、誤送信の 1 つ
個人情報保護委員会が学校の漏えい等事案をまとめた注意喚起(令和 7 年 6 月 25 日)は、誤送信・誤配信の事案例の最初に、「一斉メール配信システム使用時に誤って個人情報が含まれたファイルを添付した。」を挙げています。発生原因としては、「添付ファイルや宛先の確認不足。」と書いています。宛先と並んで、添付ファイルそのものが確認の対象になっているということです。
学校の事案の分析ですが、同じ資料は、メールの誤送信は学校現場以外でも見受けられる事象だと書いています。
取り違えが起きやすい場面
- 名前が似たファイルが並んでいる:「申立書_最終.pdf」「申立書_最終2.pdf」のように版ごとに名前を変えている
- 黒塗りする前と後の 2 つがある:墨消しした版を別名で保存していると、元の版も同じフォルダに残っている
- 同じ書式の書類を何人分も扱う:見積書・通知書・報告書などで、宛名だけが違う
確かめ方
ファイル名だけで判断せず、添付したファイルを開いて、宛名・書類の種類・日付が送る相手のものかを見ます。黒塗りをした書類なら、黒塗りが入っている版かどうかも見ます。墨消しした版には、ファイル名に決まった印(たとえば「_墨消し」)を付けるなど、元の版と見分けやすくしておくと取り違えが減ります。
見えているページで確かめること
ファイルが合っていても、その中に相手に渡さなくてよい情報が入っていることがあります。画面で 1 ページずつ、次の点を見ます。
要らないページ・要らない行
- ページ:複数の書類をまとめた PDF に、別件の書類や、送る相手に関係のないページが混ざっていないか
- 表の行:一覧表から 1 人分だけを渡すつもりが、ほかの人の行も残っていないか
- 欄外:ヘッダー・フッター、余白の手書きのメモ、付箋を貼ったままスキャンした跡
- 添付書類の写し:本人確認書類・通帳・保険証などの写しで、要らない番号まで写っていないか
どの情報を渡してよいかは、書類と相手によって変わります。個別の判断に迷うときは、個人情報保護委員会のガイドラインや専門家に確認してください。書類ごとの注意は マイナンバーが載った PDF を社外に渡す前に や 保険証の写しの記号・番号はどう隠す? にまとめています。
黒塗りが見た目のうえで足りているか
紙を塗ってからスキャンした書類は、塗りが薄いと下の文字が透けることがあります。画面で拡大して確かめてください。スキャンした PDF の注意は スキャンした PDF の黒塗り で扱っています。
見えないところに残るもの
画面で見て問題がなくても、PDF の中には画面に出ない情報が入っていることがあります。
黒い四角の下の文字と、見えない文字
文字の層がある PDF に、図形や注釈で黒い四角を重ねただけだと、画面では黒く見えても、下の文字はファイルの中に残っています。文字を選んでコピーしたり、検索したりすると読めてしまいます。白い文字や、とても小さい文字、ページの外に置かれた文字も、画面には見えませんがファイルの中にあります。
文書情報・注釈・添付ファイル・しおり・編集前の版
PDF には、本文とは別に、作成者・タイトルなどの文書情報、注釈、PDF の中に入れた添付ファイル、しおりを持たせることができます。上書き保存を重ねた PDF には、編集前の版が残っていることもあります。本文の名前を消しても、こうした場所に名前や元の文章が残っていることがあります。
PDF にする前の文書にも、同じような情報があります。Microsoft のサポートの説明によると、Word の文書には、共同で作ったときの変更履歴やコメントが含まれていることがあり、ドキュメントのプロパティには作成者・件名・タイトルのほか、最後にドキュメントを保存したユーザーの名前なども入ります。共有する前には、ドキュメント検査という機能で非表示のデータや個人情報を確かめて削除することを勧めています。ただし同じ説明は、隠し文字を調べる検査では白地に白いテキストのように別の方法で隠したテキストは検出できないこと、ほかのオブジェクトに覆われているオブジェクトも検出できないことを注記しています。機能の内容は版によって変わるので、公式の説明を確認してください。
手で確かめる
- 全部選んでコピーする:PDF の文字をすべて選び、メモ帳などに貼り付ける。黒塗りの下にあったはずの文字が出てこないかを見る
- 検索する:消したはずの氏名・番号で検索し、見つからないことを確かめる
- 文書のプロパティを開く:作成者・タイトル・件名に、余計な名前が入っていないかを見る
- サイドバーを見る:しおり・注釈・添付ファイルの一覧に、要らないものが残っていないかを見る
1 と 2 で見つかるのは文字の層に残った文字だけで、編集前の版などは手では確かめにくい部分です。失敗の型と見分け方の詳しい説明は 黒塗りした PDF の文字が見えてしまう原因と、渡す前の確かめ方 にあります。
道具で確かめる
Fuseji の 剥がしテスト は、黒い四角の下の文字・見えない文字・注釈で重ねただけの黒塗り・文書情報と編集前の版の履歴をまとめて調べます。無料で、アカウントの登録も要りません。検査は Mac の中だけで行い、ファイルを外に送りません。アプリを入れる前なら、ブラウザで剥がしテスト でも同じ分類で調べられます(ブラウザ版は画像になっているページの中の文字は調べません)。どちらも結果は「見つかったもの」の一覧で、見つからなかったことは、調べた範囲に残っていなかったという意味です。
見つかったときは、その PDF の上から黒く塗り直さないでください。黒塗りする前の元のファイルに戻り、下の文字ごと消す(焼き込み)方式で作り直します。やり方は PDF を黒塗り(墨消し)する正しい方法 にまとめています。
送ってしまったら
総務省のサイトの事例 14 は、対処法として、間違った宛先にファイルを送ってしまった場合は受信者にファイルの削除を依頼すること、SNS などに公開されてしまった場合はサービスの運営者に削除を依頼することを挙げています。
個人情報保護委員会の Q&A(Q6-1)は、個人データの漏えいに当たらない例として、「個人データを含むメールを第三者に誤送信した場合において、当該第三者が当該メールを削除するまでの間に当該メールに含まれる個人データを閲覧していないことが確認された場合」を挙げています。一方で、誤送信先の取扱いなどが確認できない場合には、漏えい(又は漏えいのおそれ)に該当し得る、とも書いています。
委員会への報告や本人への通知が要るかどうかは、事案の内容によって変わります。気づいたら社内の決まった窓口にすぐ伝え、個人情報保護委員会の最新の案内を確かめ、専門家に確認してください。
送る前のチェックリスト
個人情報保護委員会の「特定個人情報の漏えい等の防止について」は、単純な事務ミスの原因を不注意で片付けず、組織的な要因を探ることが肝要だとし、防止策の例としてチェックリストの整備を挙げています。送る前の確認も、人の注意に頼るより、決まった順に確かめる手順にしておくほうが続きます。
中身
- ファイル:添付したファイルを開き、宛名・書類の種類・日付が送る相手のものかを見る。黒塗りした書類なら、黒塗りの入った版か
- ページと行:要らないページ・ほかの人の行・欄外の書き込みが残っていないか
- 黒塗りの見た目:塗り残し・透けがないか(拡大して見る)
- 黒塗りの下:文字を選んでコピー・検索して、消した語が出てこないか。剥がしテストで調べる
- 文書情報など:作成者・タイトル、注釈・しおり・添付ファイルに余計なものがないか
宛先と送り方
To・CC・BCC と自動補完で選んだ宛先を見直し、パスワードはメール以外で伝えます。社外に添付ファイルを送るときは、送る人以外の目でも確かめます。
確かめたことを残す
手順を決めても、「確かめたはず」を後から示せなければ、守られているかが分かりません。Fuseji(伏字)は、PDF と画像から日本語の個人情報を候補として示し、選んだ部分を下の文字ごと焼き込むアプリです。書き出した直後に、消した語がどこにも残っていないかを自動で確かめ、何を消し何が残っていないかを検証レポートとして PDF や CSV で残せます(検証レポートの保存は個人版以上)。ページごとに「確認済み」の印を付けた状況もレポートに残ります。原本のファイルは上書きしません。
検出は「候補の提示」で、漏れがないことを保証するものではありません。最終的な確認は画面で行ってください。検出・確認・書き出し・剥がしテストは無料版でも使えます。ダウンロード から試せます。価格は 価格 にあります。
このページは、参考に挙げた個人情報保護委員会・総務省・Microsoft の資料の要点を整理したものです。個別の判断は、個人情報保護委員会のガイドラインや専門家に確認してください。
参考
- 総務省「国民のためのサイバーセキュリティサイト」電子メールの誤送信対策:https://www.soumu.go.jp/main_sosiki/cybersecurity/kokumin/security/business/staff/07/
- 総務省「国民のためのサイバーセキュリティサイト」事例 14 暗号化して送ったはずが・・・:https://www.soumu.go.jp/main_sosiki/cybersecurity/kokumin/case/end_user/14/
- 個人情報保護委員会「個人情報保護法 ヒヤリハット事例集」:https://www.ppc.go.jp/files/pdf/pd_hiyari01.pdf
- 個人情報保護委員会「学校における個人情報の漏えい等事案を踏まえた個人情報の取扱いに関する留意点について(注意喚起)」(令和 7 年 6 月 25 日):https://www.ppc.go.jp/files/pdf/250625_houdou.pdf
- 個人情報保護委員会「特定個人情報の漏えい等の防止について ― 地方公共団体における単純な事務ミスを防止するための着眼点 ―」(令和 6 年 6 月):https://www.ppc.go.jp/files/pdf/rouei_boushi.pdf
- 個人情報保護委員会 Q&A(Q6-1)「個人データの漏えいに該当しない『個人データを第三者に閲覧されないうちに全てを回収した場合』としては、どのようなものがありますか」:https://www.ppc.go.jp/all_faq_index/faq1-q6-1/
- Microsoft サポート「プレゼンテーションを検査して非表示のデータと個人情報を削除する」(Word・Excel・PowerPoint の説明を含むページ):https://support.microsoft.com/ja-jp/office/356b7b5d-77af-44fe-a07f-9aa4d085966f