社員に生成 AI を使わせる前に、会社が決めておくことは 2 つです。どのサービスを使うかと、そこに何を入れてよいか。 この 2 つが決まっていれば、社員は迷わずに使い始められます。
決めないまま「各自で試してみて」と始めると、社員は個人のアカウントで、思い思いの情報を入れていきます。何が入ったのかを、会社は後から確かめられません。
この記事では、国のガイドラインと個人情報保護委員会の注意喚起を確かめたうえで、情報の線引きの仕方と、社内ルールを作る手順をまとめます。
国の指針は「入れる情報に気をつける」ことを、使う会社の役目にしている
総務省と経済産業省の「AI 事業者ガイドライン」は、AI に関わる事業者を「AI 開発者」「AI 提供者」「AI 利用者」の 3 つに分けています。仕事で ChatGPT などを使う会社は「AI 利用者」にあたります。最新の第 1.2 版は 2026 年 3 月 31 日に公表されました(出典:総務省「AI 事業者ガイドライン」掲載ページ)。
仕事で AI を使う会社は「AI 利用者」AI 利用者に向けた項目には、入力についての注意がはっきり書かれています。個人情報や機密情報を、不適切に入力しないこと。
あわせて、AI の出力の正確さやリスクを理解したうえで使うこと、サービスを提供する会社の規約を守ることも挙げています(出典:AI 事業者ガイドライン(第 1.2 版)本編 第 5 部)。
個人情報については、個人情報保護委員会が 2023 年 6 月 2 日に注意喚起を出しています。会社が個人情報を含む指示文を入れるときは、その個人情報の利用目的の範囲内かを十分に確かめること。本人の同意なく個人データを入れる場合は、サービスを提供する会社がそのデータを機械学習に使わないことなどを十分に確かめること、としています(出典:個人情報保護委員会「生成AIサービスの利用に関する注意喚起等について」)。
国の指針が AI を使う会社に求めているのは、入れる情報を選ぶことと、使うサービスのデータの扱いを確かめることです。社内ルールは、この 2 つを自社の言葉に直したものと考えると作りやすくなります。
社内の情報を 3 つに分けると、社員が迷わない
「機密情報は入れない」とだけ書いたルールは、現場では使えません。どこからが機密なのかを、社員が一人で判断することになるからです。
「入れてよい」「条件つきで入れてよい」「入れない」の 3 つに分け、それぞれに自社の具体例を書いておくと、迷う場面がぐっと減ります。
次の表は、社員 20〜50 人ほどの会社を想定した分け方の例です。どこに線を引くかは会社ごとに違うので、自社の業務に合わせて書き換えてください。
区分 | 情報の例 | 使ってよいサービス |
|---|
入れてよい | 自社のウェブサイトや公開済みのプレスリリース、一般的な業務の質問、個人や取引先が特定できない形に書き直した文章 | 会社が契約したサービス |
条件つきで入れてよい | 社内の議事録、提案書の下書き、取引先とのやり取り(秘密保持の約束がないもの) | 入力内容を学習に使わない設定・契約になっている、会社契約のサービスだけ |
入れない | 顧客や社員の個人情報(氏名と連絡先の組み合わせ、健康や評価に関すること)、秘密保持契約を結んだ取引先の情報、パスワードや口座番号 | どのサービスにも入れない |
「入れない」に入る情報も、会社の判断で「条件つき」に動かしてもかまいません。たとえば、顧客の問い合わせ文を AI で整理したい会社もあるでしょう。その場合は、個人情報保護委員会の注意喚起にあるとおり、利用目的の範囲内か、サービスが学習に使わないかを確かめてから決めます。
秘密保持契約を結んでいる取引先の情報は、契約書の秘密保持の条項を読み直してください。情報を外部のサービスに渡してよいかは、AI の設定ではなく、取引先との契約で決まります。
個人のアカウントは「入れてよい」情報にも使わせない
3 つの区分とは別に、決めておきたいことがあります。会社の仕事には、会社が契約したアカウントだけを使うことです。
個人向けのプランは、設定によっては入力した内容が AI の学習に使われます。会社からは、どの社員がどの設定で使っているかが見えません。
公開済みの情報だけを扱うつもりでも、個人のアカウントを仕事に使い始めると、いずれ線引きの外の情報も入っていきます。
どのサービスの、どのプランを選ぶかは、別の記事「ChatGPT・Claude・Gemini を、業務で選ぶときの判断基準」と「ChatGPT・Claude・Gemini の法人プランで、入力したデータはどう扱われるか」で詳しく整理しています。
社内ルールは、5 つの手順で作る
社内ルールのひな形は、すでに公開されているものがあります。日本ディープラーニング協会(JDLA)は「生成AIの利用ガイドライン」のひな形を無料で公開しており、2023 年 10 月 6 日に第 1.1 版を出しました(出典:JDLA「『生成AIの利用ガイドライン』第1.1版を公開」)。
IPA(情報処理推進機構)のサイトでも、組織で生成 AI を導入・運用するときの考え方をまとめた「テキスト生成AIの導入・運用ガイドライン」が 2024 年 7 月 31 日に公開されています。IPA の産業サイバーセキュリティセンターの人材育成プログラムを修了したメンバーがまとめたもので、IPA としての見解ではないと断り書きがあります(出典:IPA「テキスト生成AIの導入・運用ガイドライン」)。
こうしたひな形をそのまま配っても、自社の情報の例が入っていなければ、社員は判断に困ります。次の 5 つの手順で、自社の言葉に直してください。
社内ルールを作る 5 つの手順- 社内で扱っている情報を書き出す。部署ごとに、毎日扱う書類やデータを 10 個ほど挙げてもらいます
- 書き出した情報を 3 つの区分に振り分ける。迷ったものは、いったん「入れない」に入れておきます
- 使ってよいサービスとプランを決める。入力内容を学習に使わない設定・契約になっているかを、各社の公式ページで確かめます
- A4 1〜2 枚にまとめて、全員に説明する。配るだけにせず、15 分でよいので説明の場を設けます
- 見直す日を決めておく。最初は 3 か月後が目安です。現場から出た「これは入れてよいか」という質問を、次の版の具体例に足していきます
文面は、たとえば次のように書けます。
生成 AI の利用ルール(第 1 版)
1. 使ってよいサービス
会社が契約した ○○(法人プラン)だけを使う。個人のアカウントを仕事に使わない。
2. 入れてよい情報・入れない情報
別表の 3 つの区分に従う。迷ったら入れずに、下の相談先に聞く。
3. AI の出力の扱い
社外に出す文書や数字は、必ず人が元の資料と見比べてから使う。
4. 相談先
総務部 ○○(判断に迷ったとき、間違って入れてしまったとき)
5. 見直し
○年○月に見直す。
3 番目の「出力の扱い」も忘れずに入れてください。AI 事業者ガイドラインも、出力の精度とリスクを理解したうえで使うことを AI 利用者に求めています。
作ったルールを、守られる形にする
ルールは、作った日がいちばん守られます。数週間たつと、忙しい日から少しずつ崩れていきます。崩れにくくするために、次の 3 つを用意しておきます。
- 相談先を一人に決め、名前で書く(「総務部」ではなく担当者名)
- 間違って入れてしまったときに、責めずに報告を受ける流れを決めておく
- よく使う指示文の例を配り、「入れてよい情報」で仕事が進む使い方を先に見せる
2 つ目は特に大事です。間違いを報告すると叱られる会社では、間違いが報告されなくなり、会社は何が起きたのかを知る手段を失います。 報告を受けたら、どのサービスに何を入れたかを確かめ、サービス側で会話を削除できるかを調べるところまでを、相談先の仕事にしておきます。
カタカタの代表は、プログラマーとして 10 年働き、お客様のシステムのセキュリティ担当も務めてきました。その立場から見ても、細かい禁止事項を並べたルールより、「迷ったら聞く」先がはっきりしているルールのほうが、結果として情報は守られます。
まず今週やること
- 会社で使ってよい AI サービスとプランを 1 つ決め、学習に使わない設定・契約かを公式ページで確かめる
- 部署ごとに、扱っている情報を 10 個ずつ書き出してもらう
- 書き出した情報を「入れてよい・条件つき・入れない」に振り分ける
- 相談先の担当者を決め、ルールの 1 枚目に名前を書く
ルールは最初から完璧である必要はありません。線引きが分かれば社員は安心して試せますし、使いながら出てきた質問が、次の版のルールを育てます。
出典