security

Googleフォームでの個人情報の取り扱い|集める前に決めること

2026年10月6日 ・ Halict編集部

Googleフォームで個人情報の取り扱いを調べている人の多くは、使ってよいかどうかで迷っています。結論から書くと、無料版のままで足りる受付は数多くあります。実際に問題が起きているのは、機能の不足ではなく設定の確認です。この記事では、無料版に備わっている機能、公開されている情報漏えいの事例から逆算した確認する場所、集める前に決めておく5つのこと、そして回答が入る表の共有範囲の締め方までを、受け取る側の手順として順番に並べます。

無料版のままで足りる受付と、条件が変わる受付

先に、乗り換えを考えなくてよい場合を書きます。集める項目が氏名とメールアドレスと問い合わせの内容だけで、受け取る担当が1人で、件数が月に数十件で、回答を読んだらその日のうちにメールで返している。この形であれば、無料版のGoogleフォームで足ります。回答が表に並ぶこと、通知が届くこと、この2つで運用が完結するからです。

条件が変わるのは、次のいずれかに当てはまったときです。集める項目に職務経歴や添付書類のような、外に出たときの影響が大きいものが入っている。受け取る担当が2人以上いて、誰がどこまで見たかを共有する必要がある。回答の件数が増えて、返信の履歴を表に手で書く作業が追いつかなくなっている。外部の審査委員や共催の相手に、回答の一部だけを見せる必要がある。この4つは、フォームの機能ではなく受け取ったあとの運用に関わる条件です。

もう1つ、無料版そのものの安全性について、正しく押さえておきたい点があります。無料版にもデータを守るための基本的な機能が備わっています。フォームへのアクセスを「リンクを知っている全員」と「制限付き」で切り替えられること、入力された内容がSSLやTLSによって暗号化されて送られること、Googleの側で継続的に脅威の検出が行われていること。Google Workspaceの正規販売代理店による解説では、これらが無料版の基本機能として整理されています。

Google フォームは、アンケートや問い合わせフォームを簡単に作成できる便利なツールです。しかし、個人情報などの重要なデータを扱う際、そのセキュリティ対策について不安を感じる方も多いのではないでしょうか。 出典: googleworkspace.tscloud.co.jp

不安の出どころを分けると、道具そのものへの不安と、自分の設定への不安に分かれます。実際に起きている事故は、後者に集まっています。

公開されている設定ミスの事例から、確認する場所を逆算する

道具の作りを議論するより、実際に起きた事例から確認する場所を決めるほうが早く終わります。公開されている解説では、設定の誤りによる事例が3つ整理されています。

1つ目は、回答の概要が回答者から見える状態になっていた事例です。2025年5月に、ある地方自治体が交流イベントの参加申し込みをGoogleフォームで受け付けたところ、「結果の概要を表示する」を誤って有効にしていたため、申し込んだ人の回答内容が閲覧できる状態になっていたと報告されています。2つ目は、回答したあとの画面に「前の回答を表示」というリンクが出てしまい、押すと過去の応募内容が見える状態になっていた事例です。応募には住所や氏名、写真が含まれていました。この2つは、いずれも回答したあとに他の人の回答が見える設定になっていたことが原因になっています。

3つ目は、共同編集者の範囲を「リンクを知っている全員」にしていた事例です。2024年7月に、ある公益社団法人で、編集用のURLを入手できれば誰でも登録された個人情報にたどり着ける状態になっていたと報告されています。編集用のURLは外部に公開していなかったこと、閲覧できるまでにいくつかの条件があったことから、被害は確認されていないとされています。それでも、編集の権限を渡す相手を絞ることの重要さを示す例です。

この3つから、確認する場所が逆算できます。フォームの編集画面の設定を開き、表示に関する項目のうち、回答の概要を回答者に見せる設定が無効になっていることを確かめること。回答したあとの画面に、過去の回答へたどれるリンクが出ない状態であることを確かめること。共同編集者の一覧を開き、いま必要な人だけが並んでいることを確かめること。この3点は、フォームを作った直後と、担当が代わったときの2回、必ず見ます。

なお、回答の概要を表示する設定は、初期状態では無効になっていると案内されています。つまり事故は、誰かが意図せず有効にしたか、他のフォームを複製したときに設定が付いてきたことで起きます。複製して作る運用をしている場合は、複製元の設定も合わせて見る必要があります。

集める前に決める5つのこと

設定の確認と同じくらい効くのが、集める前の設計です。フォームを作り始める前に、5つを決めます。ここを飛ばすと、あとから直すたびに過去の回答と整合が取れなくなります。

1つ目は、集める項目です。必要な項目だけに絞ります。「あとで使うかもしれないから」で足した項目は、使われないまま保管の対象として残ります。住所は本当に必要か、生年月日は年齢の確認のためなのか、電話番号は連絡が取れないときの予備なのか。1項目ずつ、何に使うのかを言えるかどうかで判断します。言えない項目は外します。

2つ目は、利用目的です。具体的に書きます。個人情報保護委員会は、単に「お客様のサービスの向上」のような抽象的で一般的な内容では、できる限り具体的に特定したことにはならないと解されるとしています。受付の目的はたいてい1行で書けます。「採用選考および選考結果のご連絡のために利用します」「講座の受講手続きと当日のご連絡のために利用します」。この1行が、フォームの冒頭に載せる文言の中心になります。

3つ目は、保管期間です。いつまで持つのかを決めます。「選考の終了後1年」「イベントの終了後3か月」のように期間で決めておくと、削除の作業を予定として組み込めます。期間を決めずに始めると、回答が入った表が何年分も残り、あとから棚卸しをする作業が発生します。

4つ目は、見せる範囲です。誰がフォームを編集でき、誰が回答を読めるのかを名前で決めます。役割で決めるのではなく、名前で決めるのがコツです。「人事の担当者」では、異動のときに範囲が自動で変わってしまいます。5つ目は、削除の担当です。保管期間が来たときに誰が消すのかを決めます。決めていないと、誰も消しません。

この5つを1枚の表にして残しておくと、担当が代わったときの引き継ぎがそのまま終わります。受付の場面ごとに必要な項目が変わるため、採用の応募受付と問い合わせの受付では、この表の中身も別に作ります。

フォームを作る手順と、途中で止まるところ

ここからは実際に作る手順です。Googleフォームで個人情報を集める受付を立てるなら、次の順番で進めると手戻りが出ません。

まず、設定を先に確かめます。フォームを作った直後、質問を書く前に設定を開きます。回答の概要を回答者に見せる設定、回答の編集を許すかどうかの設定、回答したあとに表示する文章。この3つを決めてから質問を作ると、公開の直前に慌てて確認する作業が消えます。次に、質問を作ります。自由入力を減らし、選択式と日付の形式を使います。自由入力が多いと、届いたあとに表記をそろえる作業が発生します。電話番号や郵便番号のような桁の決まった項目は、入力の検査を付けます。

続いて、冒頭に利用目的と取り扱いの文言を置きます。書く内容は3つが基本です。個人情報の利用目的を具体的に書くこと、第三者に提供する可能性があるならその旨を書くこと、そして個人情報の取り扱いに関する責任者を明らかにすること。この3点は、フォームで個人情報を集めるときの記載として整理されています。フォームの冒頭にプライバシーポリシーへのリンクを置くか、本文に短い説明を書く形にします。

最後に、テストで送ります。自分のアカウントとは別の状態で開き、回答して、表に入るところまで通します。この段階で見るのは4つです。入力の検査が効いているか、回答したあとの画面に他の人の回答へたどるリンクが出ていないか、通知が届く先が正しいか、そして表の1行として意図した形で並んでいるか。テストの回答は、公開の前に表から消します。消し忘れると、集計の件数が1件ずれたまま進みます。

手順の途中で止まりやすいのが、回答者側の条件です。誰でも回答できる形にするのか、特定のアカウントを持つ人だけにするのかで、公開範囲の設定が変わります。採用の応募や一般からの問い合わせでは、回答するためにアカウントの登録やログインを求めると、そこで申し込みをやめる人が出ます。社内からの申請なら、逆にログインを求めることが本人の確認の役に立ちます。受付の相手が社内か社外かで、答えが入れ替わる点です。

回答が入る表の共有範囲を締める

フォームの設定を締めても、回答が入る表の側が開いていれば意味がありません。事故の多くは、フォームではなく表の共有設定で起きています。

回答をスプレッドシートで共有する場面では、共有設定を「制限付き」にすることが推奨されています。「リンクを知っている全員」に設定すると、情報が外に出る余地が広がります。回答へのアクセスは特定の共同作業者だけに限り、役割に応じて閲覧者、閲覧者(コメント可)、編集者といった権限を個別に付けます。全員を編集者にしてしまうと、誰かが行を消したときに元に戻せません。

もう1つ、見落とされやすい繋がりがあります。フォームを共同編集できるようにした相手は、回答の中身にもたどれるのが通常の作りです。そのため、担当を外すときはフォームと表の両方から外す必要があります。片方だけ外すと、見える範囲が残ります。権限の棚卸しは、担当の交代のたびに行うのが確実です。棚卸しといっても、共有の一覧を開いて名前を読むだけの作業で、5分もかかりません。

組織としてフォームを使うなら、運用のルールを1枚作っておくと事故が減ります。作成時のチェックリスト、編集の権限を渡すときの承認の流れ、回答の保存場所と保存期間とアクセスの権限。この3つを決めておくと、作る人が変わっても同じ水準が保てます。人が気をつけるのではなく、確認する項目を書いた紙が残っている状態にするのが要点です。

受け取ったあとの管理まで含めて、作る道具と受け取る道具の役割分担をどう分けるかはGoogleフォームとの比較に整理しています。自社のサイトに埋め込んで使う形との違いはContact Form 7との比較で、社内の申請にも使う場合の権限の考え方はMicrosoft Formsとの比較で並べています。

プライバシーポリシーと利用目的を明記する

個人情報を集めるなら、取り扱いの方針を示すことが前提になります。ここを省くと、回答する人は自分の情報がどこへ行くのか分からないまま入力することになります。

明記する内容は、前の節で挙げた3つが中心です。利用目的、第三者提供の有無、責任者。加えて、開示や訂正、削除の求めを受け付ける窓口を書くと、問い合わせが来たときに受け取る先が決まります。窓口には、実際に読んでいる受信箱のアドレスを書きます。返信の来ないアドレスを窓口に書くと、求めが届いたことに気づけません。

利用目的の具体性については、個人情報保護委員会が次のように整理しています。

利用目的を「できる限り」特定するとは、個人情報取扱事業者において、個人情報をどのような目的で利用するかについて明確な認識を持つことができ、また、本人において、自らの個人情報がどのような事業の用に供され、どのような目的で利用されるのかについて一般的かつ合理的に予測・想定できる程度に、利用目的を特定することをいいます。 出典: ppc.go.jp

本人が予測できる程度に書く、というのが基準です。受付の目的は、本人にとってはたいてい明らかです。応募の受付なら選考のため、問い合わせなら回答のため。それを1行にして書けば足ります。難しく書こうとすると、かえって抽象的になります。

載せる場所についても決めておきます。フォームの冒頭に短い文言を置き、詳細を自社のプライバシーポリシーへのリンクに渡す形が、読む側の負担がいちばん軽くなります。リンクは新しいタブで開き、戻ってきたときに入力した内容が消えない作りにします。長い応募書類を書いた人が最後にリンクを押して入力を失う、という事故はここで起きます。なお、法律の当てはめについて迷う点が残ったときは、所管の窓口や専門家に確かめてください。

無料版とGoogle Workspaceの違いを、受付の用途で比べる

無料版とGoogle Workspaceの差は、機能の数ではなく、範囲の指定の細かさに出ます。公開されている比較では、回答者が見える範囲と編集者が見える範囲のどちらについても、無料版が「制限付き」と「リンクを知っている全員」の2つに限られる一方、Google Workspaceでは組織という単位を加えた3つの指定ができると整理されています。

この差が効くのは、社内の人だけから回答を集めたいときです。無料版では「リンクを知っている全員」にするか、回答できるアカウントを個別に指定するかの二択になります。人数が多い社内の申請では、個別の指定が現実的ではありません。組織という単位で絞れると、この作業が消えます。逆に、社外の不特定多数から申し込みを受ける受付では、この差はほとんど効きません。誰でも回答できる状態にするのが前提なので、範囲の指定は使わないからです。

つまり、無料版とGoogle Workspaceの比較は「どちらが安全か」ではなく「受付の相手が社内か社外か」で答えが変わります。社外向けの受付が中心なら、無料版の設定を正しく締めることのほうが効きます。社内の申請が中心なら、範囲を組織で絞れる形に移す価値があります。両方をひとつの道具でやろうとすると、どちらかの設定が緩くなります。

Google Workspaceにはこのほかに、アクセスの記録を監査する仕組みや、一元的な管理の仕組みも用意されています。ただし、これらは受付の担当者が直接使う機能ではなく、情報システムの担当者が使う機能です。受付をひとりで回している立場で判断するなら、まず自分が触れる設定を締めて、それでも足りないところを社内に相談する順番になります。料金の考え方まで含めて受け取る側の道具を見直すなら、料金で費用の増え方を確かめてから決めるのが早いです。

紙とメールで届いた申し込みが、取り扱いの穴になる

受付をフォームに移しても、紙とメールの申し込みはしばらく残ります。電話で聞いて担当者が代わりに入力する分、窓口で書いてもらった申込書、添付ファイルで送られてきた履歴書。ここが取り扱いの穴になりやすいので、分けて手順を決めます。

紙で届いた分は、保管の場所と期間を決めるところから始めます。フォームの回答には保管期間を決めたのに、紙の申込書は机の引き出しに残っている、という状態はよく見かけます。紙の分も、フォームと同じ期間で処分すると決めれば、判断が1つで済みます。処分の方法も決めます。裁断するのか、業者に出すのか。決めていないと、期間が来ても誰も動きません。

メールで届いた分は、扱いがもう少し難しくなります。受信箱に残るからです。回答を表に転記したあと、元のメールをどうするのかを決めます。残すなら、受信箱を見られる人の範囲がそのまま取り扱いの範囲になります。共有の受信箱を複数人で見ている場合、フォームの権限を絞っても、メールの側から同じ情報が見えます。ここを締めないまま「フォームの共有は制限付きにしました」と言っても、実際の範囲は狭まっていません。

代理で入力する分については、入力した人と入力した日を記録します。電話で聞いた内容を担当者が入力すると、その回答は本人が同意して送ったものではありません。取り扱いについて本人へ何を伝えたのかを、あとから説明できる形にしておきます。口頭で伝えた場合は、伝えた内容を定型の文にしておいて、読み上げる形にすると内容がぶれません。

添付ファイルの扱いも決めておきます。履歴書や見積書がメールに添付されて届いた場合、そのファイルを誰がどこに保存するかが決まっていないと、担当者の手元にだけ残ります。保存先を1か所に決め、そこを見る人の範囲を決める。この2つが決まっていれば、退職や異動のときに探し直す作業が発生しません。

この3つの経路を1枚の表にまとめると、取り扱いの全体が見えます。経路、届いた形、保管の場所、保管の期間、見える人の範囲、削除の担当の6列で足ります。表にしてみると、フォーム以外の経路のほうが範囲が広いことに気づく場合が多いです。フォームの設定を締める作業と同じ重みで、この表を1回作っておく価値があります。

無料のツールと費用のかかるツールを比べるときの見方

受付の道具を比べるときに、無料かどうかだけで並べると判断を誤ります。比べる軸を3つに分けると、費用の意味が見えます。

1つ目の軸は、費用が何に対して増えるかです。回答の件数で増える形、フォームの数で増える形、使う人の数で増える形の3つがあります。受付の件数が季節で大きく動く業務では、件数で増える形は読みにくくなります。募集の時期に費用が跳ね、通常の月は余る、という動きになります。使う人の数で決まる形なら、件数が増えても費用は動きません。自分の受付がどの動きをするのかを先に見ます。

2つ目の軸は、無料の範囲で何が止まるかです。無料で使い始められる道具の多くは、件数や保存の期間に上限を置いています。上限に達したときに何が起きるのかを、使い始める前に確かめます。回答を受け取れなくなるのか、古い回答が読めなくなるのか、通知だけが止まるのか。この違いは、募集の締め切り直前に効きます。上限に達して受け取れなくなると、応募したのに届いていない人が出ます。

3つ目の軸は、移すときの手間です。いま使っている道具から出せる形と、次の道具に入れられる形がそろっているかを見ます。回答をCSVで書き出せるか、添付されたファイルをまとめて取り出せるか。ここがそろっていないと、道具を変えたあとに過去の回答を調べる手段がなくなります。過去の回答を調べる場面は、削除の求めが来たときと、同じ人から再び申し込みが来たときに発生します。

おすすめの進め方は、無料で試す段階で本番と同じ項目のフォームを作り、テストの回答を10件ほど入れて、書き出しまで通してみることです。作る画面の使いやすさは10分で分かりますが、受け取ったあとの使いにくさは、件数が入ってから初めて見えます。比較の資料を読む時間の半分を、この試しに回すほうが判断が早く固まります。

漏れてしまったときに何が起きるか

対策の話は、起きたときの話まで含めて初めて完成します。個人情報保護委員会は、漏えいなどの報告が義務付けられる場合を類型で示しています。

義務になるのは4つの場合です。要配慮個人情報が含まれる個人データが漏れたとき、または漏れたおそれがあるとき。不正に利用されると財産的な被害が生じるおそれがある個人データのとき。不正の目的をもって行われたおそれがある行為によるとき。そして、本人の数が1,000人を超えるとき。報告の期限については、発覚したらまず速やかに報告することとされ、不正な目的で行われたおそれがある場合は発覚日から60日以内と案内されています。

注意したいのは、例として挙げられている場面です。システムの設定の誤りによってインターネット上で個人データの閲覧が可能な状態となり、対象が1,000人を超える場合が、報告が必要な例として示されています。前の節で触れた事例は、まさにこの形です。設定の誤りは、単なる社内の失敗ではなく、報告の対象になりうる事態として扱われます。

もう1つの例も受付に関わります。会員へのメール配信で、本来はBCC欄に入れるべきメールアドレスをCC欄に入れて一括送信した場合が挙げられています。フォームで集めた連絡先に案内を送る場面は、受付の担当者が必ず通ります。宛先の欄を間違えるだけで報告の対象になりうると知っておくと、配信の手順を1人で組まなくなります。

対策として現実的なのは3つです。設定の確認を作った直後と担当の交代時に必ず行うこと。集める項目を必要な範囲に絞り、外に出たときの影響を小さく保つこと。そして、連絡を送る作業を手作業の宛先入力から外すことです。3つ目は、受け取る道具の側に返信の仕組みが付いているかどうかで難しさが変わります。

受け取ったあとを回す道具を選ぶときのコツ

ここまでの整理を、道具を選ぶ判断に落とします。見る点は3つです。

1つ目は、回答者に何も求めないで受け取れるかどうかです。社外からの申し込みでは、登録やログインを求めた時点で申し込みをやめる人が出ます。応募の入口で人を減らしてしまうと、選考の母数が減ります。2つ目は、届いた1件ごとに担当と状況を持てるかどうかです。誰が返信したか、どこまで進んでいるかが表に残らないと、二重の返信と返し忘れは必ず起きます。担当が2人以上になった時点で、この必要が生まれます。

3つ目は、見せる範囲を項目の単位で絞れるかどうかです。選考に関わる人には職務経歴まで見せ、日程の調整だけを担う人には連絡先だけを見せる。この分け方が必要になる受付では、共有の設定が全部か無しかの二択だと足りません。送信されたあとの道具がそろっている形を選ぶかどうかは、この3点目に答えられるかで決まります。

判断の順番としては、いまの受付で困っていることを先に1つに絞るのがおすすめです。設定が不安なだけなら、この記事の確認する場所を見れば済みます。返信の管理で困っているなら、道具の入れ替えを検討する段階です。項目ごとに見せる範囲を分けたいなら、フォームの側ではなく受け取ったあとの仕組みを見ます。困っていることが決まれば、比べる相手も決まります。受け取ったあとに何ができるかはできることに、残った疑問はよくある質問に集めてあります。

最後に、いまの設定を締めるだけで解決する場合が多いことを、もう一度書いておきます。道具を入れ替える前に、回答の概要を見せる設定、回答したあとの画面、共同編集者の一覧、そして表の共有設定の4か所を見ます。この4か所に問題がなければ、いまの形のまま使い続ける判断も十分に成り立ちます。

Q1. Googleフォームで個人情報を集めても大丈夫ですか?

無料版にも、公開範囲の切り替えや通信の暗号化といった基本的な機能が備わっています。問題が起きているのは機能の不足ではなく設定の確認で、回答の概要を回答者に見せる設定、回答後の画面、共同編集者の一覧、回答が入る表の共有設定の4か所を締めておけば、多くの受付は無料版のままで足ります。

Q2. まず確認すべき設定はどこですか?

4か所です。編集画面の設定にある、回答の概要を回答者に見せる項目が無効であること。回答したあとの画面に過去の回答へたどるリンクが出ないこと。共同編集者の一覧に、いま必要な人だけが並んでいること。回答が入るスプレッドシートの共有が「制限付き」であること。作った直後と担当の交代時の2回、必ず見ます。

Q3. 無料版とGoogle Workspaceでは、個人情報の取り扱いにどんな差がありますか?

差は範囲の指定の細かさに出ます。無料版は「制限付き」と「リンクを知っている全員」の2つ、Google Workspaceは組織という単位を加えた3つの指定ができると整理されています。社内だけから回答を集めたいときに効く差で、社外の不特定多数から申し込みを受ける受付では差はほとんど出ません。

Q4. 回答が漏れてしまった場合、報告は必要ですか?

要配慮個人情報が含まれる場合、財産的な被害が生じるおそれがある場合、不正の目的による行為の場合、本人の数が1,000人を超える場合が報告の義務の対象として示されています。設定の誤りでインターネット上から閲覧できる状態になった場合も例に挙げられています。発覚したら速やかに報告し、不正な目的によるおそれがある場合は発覚日から60日以内とされています。

ガイド一覧へ