当サイトはアフィリエイト広告を利用しています。
顧客名簿やカルテをツールに預けると、紙のときにはなかった不安が出てきます。とはいえ専任の担当者がいない事業では、難しい対策を並べても続きません。
この記事は、今日から順番に手を付けられる形でまとめました。上から順にやるだけで、穴の多くはふさがります。
小さな事業でも、預かっているものは同じ
名前・連絡先・来店履歴は、漏れたら戻せない
お店が小さくても、預かっている情報の重さは大きな会社と変わりません。名前、電話番号、住所、来店の履歴、施術や相談の記録。これらは一度外に出ると取り消せません。
お金の損失は、あとから埋め合わせる方法があります。しかし「あの人がいつ来て、何を話したか」が外に出たときは、謝っても元に戻せません。守り方は道具の性能より、日々の扱い方で決まります(道具そのものを選び直したい方は顧客管理(カルテ・台帳)の選び方をご覧ください)。
事故の多くは、外部からの攻撃より人の手違い
「セキュリティ」と聞くと攻撃者に狙われる場面を想像しがちですが、実際に起きやすいのは、もっと地味な出来事です。
- お知らせメールの宛先を間違え、他のお客様の名前が見える形で送ってしまう
- 辞めたスタッフのアカウントが、そのまま使える状態で残っている
- 名簿を書き出したファイルが、デスクトップに置きっぱなしになる
- 共有リンクの範囲を「リンクを知っている全員」にしたまま忘れる
どれも高価な対策では防げません。防げるのは決め事と手順です。以下の①②③は、効果が大きく費用のかからない順です。
最低ライン①:アカウントを分けて、権限を絞る
スタッフの共用アカウントをやめる
最初にやることは、1つのIDを全員で使う状態をやめることです。人ごとに分ければ、誰がいつ何をしたかが記録に残り、それだけでも抑止力になります。ひとりで営んでいる事業なら、ここは飛ばして②から始めて構いません。
そのうえで、人ごとに見える範囲を変えます。これが権限管理です。多くのサービスには、閲覧だけ、編集もできる、削除や書き出しもできる、といった段階があります。
- 普段の受付や施術で必要な範囲は、閲覧と編集まで
- 名簿の書き出しと一括削除、支払い情報の変更は代表だけにする
- アルバイトには、担当する業務の画面だけを開ける
費用も先に確認してください。アカウントを増やすと人数分の課金になるサービスと、金額が変わらないサービスがあります。月額ではなく、人数を入れた年間の総額で見ます(最初に決める5つのこと)。
辞めた人のアカウントを、その日に止める
退職やアルバイトの入れ替わりは、いちばん穴が空きやすい場面です。「あとでまとめて」と思ううちに忘れます。最終出勤の当日中に次を済ませてください。
- 本人のアカウントを停止する(すぐ削除せず、引き継ぎの確認後に削除する)
- 共有で使っていたアカウントが残っているサービスは、パスワードを変更する
- 店舗の端末から、本人の個人アカウントをログアウトさせる
- 予約システム、レジ、会計、公式LINE、SNS、クラウドストレージ、メールを一覧で確認する
- 貸与していた端末・鍵・カードを返してもらう
- Wi-Fiのパスワードを変更する(業務で使う側は特に)
毎回これを思い出すのは無理があります。「入るときにやること」「辞めるときにやること」を1枚の紙にして、契約書類と一緒に置いてください。
契約前に確認
退職時に見落としやすいのは、業務システムではなく「連絡の道具」です。店舗のメッセージアプリのグループ、共有のメールアドレス、写真の共有アルバムなど、顧客の情報がやりとりされた場所からも外してください。
最低ライン②:パスワードと2段階認証
使い回しをやめる(管理の仕方を決める)
同じパスワードを複数で使っていると、どこか1つが漏れた時点で他も順番に開かれます。使い回しをやめることが、費用をかけずにできる最大の対策です。
作り方は単純です。サービスごとに違うものにして、できるだけ長くします。誕生日や店名など調べれば分かる言葉は避けます。ただ、それでは覚えられません。「覚える」のではなく「管理の仕方を決める」へ切り替えます。
- 専用のパスワード管理ソフトを使う(費用は人数と年間の総額で確認する)
- 紙に書いて、鍵のかかる場所に保管する
- ブラウザやスマホの保存機能を使う(端末に画面ロックをかけることが前提)
避けたいのは、全員が見られる表計算ファイルやメモアプリにそのまま書く形です。そこが漏れれば全部が漏れます。
2段階認証は、代表の端末が変わったときの手順も決める
パスワードに加えて、スマホに届く確認コードをもう一段求める仕組みが2段階認証です。パスワードが漏れても、それだけでは入られません。設定できるなら迷わず入れてください。
全部に一度で入れる必要はありません。顧客情報が入っているサービスと、メールから始めます。メールは他のサービスの再設定の入口になるためです。
2段階認証のいちばんの落とし穴
確認コードの受け取り先が、代表の個人スマホ1台に集中している状態です。機種変更や故障、紛失のときに、自分の店のシステムへ入れなくなります。予備の確認コード(バックアップコード)を印刷して鍵のかかる場所に置く、受け取り先をもう1人分登録する、機種変更の前に移行を済ませる。この3つを決めておいてください。
最低ライン③:バックアップ
クラウドに置いてあっても、自分の控えを持つ
クラウドのサービスは、事業者側で機器の故障に備えています。ただ、自分の操作までは守ってくれません。誤って消した、上書きした、解約して使えなくなった。だからバックアップは自分でも持ちます。
- どこに…別の場所に置く(同じパソコンの中だけでは控えになりません)
- いつ…決めた日に取る。更新が多い事業ほど間隔を短くする
- 戻せるか試したか…実際に開いて、中身が読めるまで確認する
抜けやすいのは3つめです。取ったつもりのファイルが壊れていた、書き出しが途中で止まっていた、という話は珍しくありません。また、上書きだけを繰り返すと、壊れたデータで正常な控えを潰します。複数の世代を残す形にしてください。
あわせて、契約前に「自分の顧客データを書き出せるか」を確認してください。書き出せないサービスは、乗り換えるときも控えを持つときも詰まります。解約後にデータがどうなるかも、申し込む前に読む項目です。
書き出したファイルの保管場所と、消す日を決める
皮肉ですが、書き出したファイルがいちばん無防備になります。サービスの中では権限で守られていた名簿が、書き出した瞬間に「開けば誰でも読めるファイル」になるためです。
- 保存先を1か所に決める(デスクトップやダウンロードに置きっぱなしにしない)
- ファイル自体にパスワードをかけるか、暗号化された保存先に置く
- 私物の端末に残さない。メールに添付して自分宛に送らない
- 用が済んだら消す。「いつ消すか」を書き出した日と一緒に控える
端末とネットワークの扱い
私物のスマホで顧客情報を見る場合の決め事
私物のスマホで予約を確認するのは普通のことで、決め事があれば十分に使えます。ツールを乗り換えた直後は、作業用に書き出したファイルが端末に残っていないかも見直してください。
- 画面ロックを必ずかけ、基本ソフトとアプリの更新を後回しにしない
- 家族と共用の端末では、業務のアカウントにログインしたままにしない
- カルテや会員証を写真で撮って、端末の写真フォルダに残さない
- お客様の情報を、個人のメッセージアプリで転送しない
紛失や盗難に気づいたときは順番があります。まず、その端末で使っていた業務アカウントのパスワードを別の端末から変更します。次に、端末を探す機能で位置の確認と遠隔ロックをかけます。中身を消す遠隔消去(リモートワイプ)は事前の設定が要るため、落ち着いているうちに済ませてください。そのうえで通信会社と主なサービスの窓口に連絡します。
なお、顧客の情報を生成AIのサービスに貼り付ける行為にも同じ注意が要ります。入力してよい情報の線引きはAI導入の最初の一歩で整理しています。
店舗の共有Wi-Fiと、業務用の分離
お客様に開放しているWi-Fiと、レジや予約の端末が使う回線は分けてください。多くの機器には来客用の電波を別に出す機能があります。掲示しているパスワードを業務側に流用しないことが要点です。
- 来客用と業務用を分け、来客用のパスワードは定期的に変える
- 通信機器の管理画面のパスワードを、購入時のまま使わない
- 外出先の公共のWi-Fiでは、顧客情報を扱う作業をしない
何かあったときに、慌てないための備え
事故は、たいてい「怪しい連絡」の形でやってきます。代表格がフィッシング詐欺です。取引先や利用中のサービスを装った連絡で、偽のページにパスワードやカード番号を入力させます。防ぐ習慣は単純で、メールやSMSのリンクからログインせず、いつものブックマークやアプリから入ることです。
入力したと気づいたら、すぐにそのサービスのパスワードを変更し、2段階認証が有効かを確認します。同じパスワードを使っていた他のサービスも変更します。カード番号や送金にかかわる場合は、カード会社や金融機関にも連絡してください。
連絡先(契約先のサポート)を1枚にまとめる
困ったときにいちばん時間を取られるのが、連絡先を探す作業です。次の内容を1枚にまとめ、紙で印刷して手元に置きます。アカウントに入れない状況でも見られることが大事です。
- 契約しているサービス名と問い合わせ窓口(受付時間も書いておく)
- 契約者名義と、登録しているメールアドレス・電話番号
- 決済やレジの会社、カード会社の連絡先
- 警察の相談先(最寄りの警察署、都道府県警のサイバー犯罪相談窓口)
- 個人情報保護委員会の相談窓口と、普段相談している専門家
顧客情報が外に出たかもしれないときは、まず契約しているサービスの窓口へ。サービス側にしか無い記録があり、必要な対応も案内してもらえます。
まず記録を残す(いつ・何が・誰が)
異変に気づいたら、対応と同時に記録を取ります。あとで経緯を説明する場面が来ます。
- いつ、誰が気づいたか
- 何が起きたか(届いたメールやエラーの画面は、消す前に撮っておく)
- どのアカウント・どのサービスで、どの範囲の情報がかかわるか
- 誰に、いつ、何を伝えたか
慌てて画面や履歴を消さないでください。原因を調べる手がかりが消えてしまいます。
契約前に確認
漏えいの届出や、お客様への通知が必要かどうかの判断は状況によって変わるため、この記事では要否に触れません。自己判断せず、記録を持って個人情報保護委員会の相談窓口や、契約しているサービスの窓口、専門家に相談してください。
一度に全部やる必要はありません。今日はアカウントを人ごとに分ける、次の休みに2段階認証を入れる、月末にバックアップを取って開いてみる。この刻みで十分です。分からない用語は用語集から引けます。守り方は道具を増やすことではなく、決め事を減らさないことで続きます。
よくある質問(FAQ)
-
何から手を付ければいいですか。
共有アカウントをやめ、人ごとに分けることからです。費用がかからず、誰が何をしたかが残り、退職時にその人の分だけを止められます。次にパスワードの使い回しをやめ、2段階認証を入れます。
-
パスワードの管理ソフトは、必ず必要ですか。
必須ではありません。サービスごとに違うパスワードを使い、鍵のかかる場所に紙で保管する形でも構いません。ただし全員が見られる表計算ファイルやメモアプリに書くのは避けてください。
-
バックアップはどのくらいの間隔で取ればいいですか。
情報の更新の多さで決めます。毎日記録が増える事業ほど間隔を短くし、ほとんど動かない台帳なら長くて構いません。大事なのは間隔よりも、決めた日に必ず取り、開いて中身を確認することです。
-
スタッフが辞めるとき、当日にやることは何ですか。
本人のアカウントの停止、共有で使っていたサービスのパスワード変更、店舗の端末からのログアウト、貸与品の返却、Wi-Fiのパスワード変更です。対象を一覧にしておくと当日に迷いません。
-
顧客情報が漏れたかもしれないとき、まず何をすればいいですか。
気づいた内容を記録し、契約しているサービスの窓口に連絡してください。不正なアクセスが疑われる場合は、警察のサイバー犯罪相談窓口にも相談できます。届出や通知の要否は自分で決めず、個人情報保護委員会の相談窓口や専門家に確認します。

