よくある形態のWebメディアを開発しており、
キャンペーンやメルマガの配信にメールアドレスを収集しております。
※メールアドレスで会員登録しています
データベースに保存する際、メールアドレスを暗号化するのは一般的なのでしょうか?
上司から「メールアドレスは個人情報だから暗号化して保存しないと」と言われたのですが、
これまで上場企業のシステムなど複数携わったことがありますが、
会員登録時にメールアドレスを暗号化して保存しているシステムに出会ったことがありません。
「暗号化しないよりはした方がいい」というのは分かりますが、
複合化や検索時のデメリットを考えると「本当に暗号化する必要性はあるのだろうか?」と思ってしまいます。
私のセキュリティ感覚に問題があるのか、今回がレアケースなのか、
皆さんのご経験などを踏まえてご教授頂けますと幸いです。
今までそういうシステムは見たことないです
メールアドレスが個人情報にあたらないケースも多くありますが、個人情報にあたるメールアドレスは収集していないと確認できないのであれば個人情報として扱うのが適当であろうと思います。
個人情報は「用途外の使用をしない」「他者に漏らさない」「安全に取り扱う」ことが求められており、「どこまでが安全か」という範囲は取り扱う人に任されています。
つまり暗号化しなくても安全なのであれば暗号化する必要はありません。
しかし、仮に漏洩した場合、それでは安全ではなかったということになります。
その責任を取るのは誰でしょう?
上司がせよというのであれば、言う通りにすることによって責任のすべてを丸投げすることができます。
暗号化に工数つまり費用がかかるのであれば、その責任を取るのも上司の役目です。
>yuma.inaura
ご回答ありがとうございます。
見たことない方がいて安心いたしました。
>Zuishin
ご回答ありがとうございます。
暗号化の工数とセキュリティリスクを天秤にかけて上司と交渉したいと思います。
回答4件
あなたの回答
tips
プレビュー