生成AIへ文章や表を貼り付ける前に、「氏名を消したから大丈夫」「自分の仕事だから使える」と判断するのは危険です。サービスへ入力した時点で、組織外への情報送信や契約上の取扱いが問題になる場合があります。
結論は、会社の許可、個人情報、機密・未公開情報、第三者の権利、AIサービスの条件という5項目を確認し、一つでも判断できなければ入力しないことです。判断が付かない情報は「禁止」と断定するのではなく、確認待ちとして所定の窓口へ回します。練習だけが目的なら、実データを使わず架空教材へ切り替えてください。
先に3つの箱を作る
入力候補を、次の3つへ分けます。
| 判定 | 意味 | 行動 |
|---|---|---|
| 入力可 | 承認済みの環境・目的・情報範囲に一致する | 指定された手順と最小限の範囲で使う |
| 確認待ち | 5項目の一つでも不明、または資料間で説明が違う | 入力せず、情報管理・法務・上司等へ確認する |
| 入力しない | 明示的な禁止、未承認ツール、目的外利用などに該当する | 架空データ・公開情報へ置き換える |
「入力可」は、一般的に安全そうという意味ではありません。自分の勤務先、利用目的、アカウント、情報の種類に対して許可が確認できる状態です。
1. 会社がそのツールと目的を許可しているか
最初に確認するのはデータの中身ではなく、利用環境です。
- 会社が認めたAIサービスとアカウントか
- 個人の無料アカウントを業務に使ってよいか
- 要約、翻訳、分析、コード生成など目的別の制限があるか
- ファイル添付、外部連携、会話共有が許可されているか
- 問題が起きたときの相談先が分かるか
「周囲も使っている」「ログインできた」「会社メールで登録できた」は承認の証拠になりません。ルールが見つからない場合は、未承認と決めつけて作業を放棄するのではなく、入力を止めて確認先を探します。
IPAのデータリテラシー教材は、生成AI利用時に個人情報・機密情報をむやみに入力せず、利用規約や設定を確認し、業務利用では社内ポリシーを確認するよう示しています。
2. 個人に関する情報が含まれないか
氏名、メールアドレス、電話番号だけが個人情報ではありません。顧客番号、日時、部署、取引内容、相談内容、位置、購入額などを別の情報と照合すると、個人を識別できる場合があります。
個人情報保護委員会は、単体では個人を識別できなくても、事業者が通常の業務で別情報と容易に照合し、本人を識別できる場合は個人情報に該当し得ると説明しています。
次のような情報は、名前を消しただけで入力可としません。
- 顧客から届いた問い合わせ全文
- 社員の評価、勤怠、健康、相談記録
- 応募者の履歴書・職務経歴書・面接メモ
- 少人数の部署名、役職、日付を含む出来事
- 音声、写真、画面キャプチャに映り込んだ個人情報
個人情報を業務で扱う必要がある場合は、利用目的の範囲、必要性、サービス側の取扱いを組織として確認します。この記事だけで入力可とは判定できません。
3. 機密・未公開・契約で守る情報ではないか
個人情報でなくても、外部AIへ入力できない情報があります。
- 未公開の売上、原価、予算、価格改定
- 新製品、営業計画、M&A、人事施策
- 顧客・取引先から受領した資料
- 非公開の会議録、障害記録、監査結果
- ソースコード、設計図、脆弱性情報
- APIキー、パスワード、Cookie、認証用URL
最後の認証情報は、練習や質問のためでも入力しません。流出した可能性があれば、AIの会話を削除して終わりにせず、勤務先のインシデント手順に従います。
デジタル庁の政府職員向けガイドライン第2.0版は、不特定多数が定型約款への同意だけで利用できるクラウド型生成AIを業務利用する場合、原則として要機密情報を扱わず、利用許可を得るというひな形を示しています。民間企業のルールは各社で異なりますが、個人が「便利だから」と例外を作らない点は参考になります。
4. 第三者の文章・画像・データを使う権利があるか
公開されている情報でも、自由に全文を入力・再利用できるとは限りません。
- 購入した有料レポートや教材
- 取引先が作った提案書・設計資料
- 社内でライセンス契約しているデータベース
- 他者が撮影した写真、録音、動画
- 公開サイトの記事全文や大量のページ
目的、契約、利用条件、著作権その他の権利を確認します。URLを渡して要約する場合も、アクセス制限や利用規約を迂回しません。引用が必要なときは、必要部分だけを明示し、出典へ戻れる形にします。
5. AIサービス側の取扱条件を確認したか
同じサービス名でも、個人向け・法人向け、設定、契約、地域、機能でデータの扱いが違う場合があります。最低限、次を公式情報で確認します。
- 入力と出力がモデル改善へ利用されるか
- 会話やファイルがどの程度保存されるか
- 管理者、他の利用者、外部連携先と共有されるか
- 削除方法と、削除後の取扱いはどう説明されているか
- 利用地域、年齢、業務利用、禁止用途の条件
個人情報保護委員会は、生成AIサービスの利用者が利用規約やプライバシーポリシーを十分に確認し、入力情報を踏まえて利用を判断するよう注意喚起しています。また、事業者が個人データを含むプロンプトを入力する場合、応答生成以外の目的で扱われるか、機械学習に利用されないか等の確認が必要になると説明しています。
設定を一つ変えれば、会社の禁止や法的・契約上の問題がすべて解消するわけではありません。サービス側の条件と、会社側の許可の両方が必要です。
5項目チェック表
入力する直前に、次を埋めます。
| 確認項目 | はい | いいえ | 不明 |
|---|---|---|---|
| 承認されたAI環境・アカウント・目的である | 入力範囲を次へ確認 | 入力しない | 確認待ち |
| 個人情報を含まない、または組織承認済みの取扱いである | 次へ | 入力しない | 確認待ち |
| 機密・未公開・契約保護情報を含まない、または入力許可がある | 次へ | 入力しない | 確認待ち |
| 第三者の権利・利用条件に反しない | 次へ | 入力しない | 確認待ち |
| 保存・学習利用・共有等のサービス条件を所定の担当が確認している | 最小限にして入力 | 入力しない | 確認待ち |
一つでも「いいえ」または「不明」があれば、その情報は入力しません。必要なら項目名だけを残し、値は最初から架空に作ります。
よくある5つの誤解
「氏名を消せば匿名」
氏名以外の組み合わせで本人を特定できる場合があります。また、法令上の匿名加工情報には加工と取扱いの要件があります。自分で名前を置き換えただけのデータを「匿名加工済み」と呼びません。
「無料版で学習利用をオフにすれば会社資料も使える」
サービス設定は確認事項の一つです。会社の利用許可、契約、保存、共有、個人情報・機密情報の取扱いまで自動的に許可されるわけではありません。
「公開情報なら全文を貼ってよい」
公開と無制限の再利用は同じではありません。出典、利用規約、権利、入力する量と目的を確認します。
「出力だけ社内で使うなら入力は問題ない」
問題は出力先だけではありません。入力時点の外部送信、保存、学習利用、第三者提供などを確認する必要があります。
「練習だから業務利用ではない」
会社の資料や顧客情報を使えば、本人が練習と呼んでも取扱う情報は変わりません。練習なら、実データを使わない方が目的に合います。
入力できないときの代替策
学習を止める必要はありません。
- 実際の仕事を「入力項目」「判断」「出力形式」へ分解する
- 実在の人・会社・取引に由来しない架空データを作る
- 人が正解例と失敗条件を作る
- AIの出力を正解例と照合する
- 実データへ進む条件を確認事項として残す
会社の資料を使わずに生成AIを練習する方法で30分の練習手順を、生成AI練習用ダミーデータの作り方で教材の作り方を確認できます。
最終判断
「入力してはいけない情報」の固定リストだけでは、業務、契約、利用環境の違いを扱いきれません。5項目を順に確認し、分からないものを入力しない仕組みが必要です。
今日やることは、AIへ貼ろうとしている資料を開くことではありません。資料名だけを書き、5項目のうち不明な欄へ印を付けてください。不明があれば、実データは閉じたまま、架空教材へ切り替えます。
練習から組織的な導入へ進む段階は、AI業務効率化の設計図で生成・確認・承認・自動化を分けてください。





