火曜日の10時40分。ある会社の営業部で、入社3年目の社員が提案書のたたき台をAIに書かせている。画面には、貼り付けた文章の中に取引先の会社名と担当者名、前回の見積金額がそのまま入っている。本人に悪気はなく、速いから使っているだけだ。

止めるべきなのか、止めたら遅れている会社だと思われるのか。その場で決められずに、自席に戻る。

この記事は、その場で言える一線を決めて、今日A4一枚にするためのものです。書くのは3行で、次に見直すのは半年後で足りると思います。従業員が10〜50人で、社内に専任のIT担当がいない会社を想定して書いています。

なお、この話が今まとめて出てきているのには理由があります。情報処理推進機構(IPA)が毎年出している「情報セキュリティ10大脅威」の2026年版で、組織向けの3位に「AIの利用をめぐるサイバーリスク」が初めて入りました。1位はランサム攻撃、2位はサプライチェーンや委託先を狙った攻撃です。個人向けの10項目にAI関連は入っていないので、これは組織の側の問題として選ばれた項目ということになります。

「AIに入れると学習される」だけでは、経路の半分しか見ていない

先に、何がどう漏れるのかを分けておきます。ここを分けないと、あとの線引きが「全部だめ」に倒れてしまうからです。

ひとつは、入力した内容がモデルの改善に使われる経路。こちらは設定を切り替えれば止められます。ChatGPTの場合、サインインした状態でプロフィールアイコンから設定を開き、データコントロールの中にある「Improve the model for everyone」(すべての人のためにモデルを改善する、という趣旨の項目)をオフにする、とOpenAIのヘルプに手順が書かれています。この設定は一度切ればアカウント全体に効き、パソコンとスマートフォンで別々に切る必要はありません。

もうひとつは、会話がそのまま残る経路。ここが見落とされやすいところです。同じヘルプに、学習をオフにしても次のようになると書かれています。

Your conversations will still appear in your chat history but won’t be used to train ChatGPT.(会話はチャット履歴に残りますが、ChatGPTの学習には使われません)

つまり「学習に使わせない」と「保存させない」は別の話で、設定で止まるのは前者だけです。貼り付けた見積金額は、学習をオフにしていても、そのアカウントの履歴には残り続けます。だから、そのアカウントに誰かがログインできる状態なら、中身は読めます。

履歴も残したくない場合の逃げ道として、ChatGPTには一時的なチャット(Temporary Chat)があり、こちらは履歴に保存されず、30日でシステムから削除され、学習にも使われないとされています。ただ、これを社員全員に毎回使わせるのは現実的ではないので、通常は次の線引きのほうで手当てすることになります。

設定画面で何を探すかについては、会議の音声を扱う場面を例にAI議事録作成で最初に決める、音声の預け先で整理しました。探す言葉は文字入力でも同じです。

「機密情報を入れるな」では、誰も判断できない

この手の話でいちばんよく出てくる対策が「機密情報を入力しない」です。書いてあること自体は正しいのですが、これを社内に貼り出しても、火曜日の10時40分の場面は何も変わりません。

何が機密かを決める作業が、そのまま現場に残るからです。取引先の会社名は機密でしょうか。担当者の名前は。前回の見積金額は。社員に判断させると、慎重な人は何も使わなくなり、そうでない人は全部貼ります。同じ会社の中で扱いがばらばらになります。

ですので、機密かどうかを自分たちで定義するのはやめて、すでに外から引かれている線を借りてくるほうが早いと思います。線は2本あります。

止める線は2本。法律が報告を求めるものと、契約で預かっているもの

生成AIに入れさせないのは2種類。国への報告義務が生じるものと、取引先から預かっているもの
自分たちで機密の定義を作らず、すでに引かれている線を借りる

1本目は、漏れたときに国への報告義務が生じる種類の情報です。

個人情報保護委員会は、個人データの漏えい等が起きたときに報告が義務づけられる場合を4つ挙げています。要配慮個人情報が含まれるとき、不正に利用されると財産的な被害が生じるおそれがあるとき、不正の目的をもって行われたおそれのある行為によるとき、そして本人の数が1,000人を超えるときです。

ここで効いてくるのが要配慮個人情報です。委員会の説明では、病歴や犯罪の経歴のほか、健康診断その他の検査の結果や診療・調剤情報などが含まれるとされています。そして報告対象の例として、こう挙げられています。

【例2.】従業員の健康診断等の結果を含む個人データが、漏えいした場合

件数の条件が付いていません。1,000人を超えたら報告、というのは4つ目の条件で、要配慮個人情報はそれとは別に置かれています。50人の会社でも、この種類の情報は数が少ないことを理由に外れません。

報告義務そのものの数え方と期限は、名簿を持っている側の話として顧客管理のエクセル|作り方と5つの安全管理措置にまとめてあります。

2本目は、取引先から預かっているものです。

1本目だけで線を引くと、抜けが出ます。取引先の図面、見積書、原価、まだ公表されていない計画。これらは個人データではないので、報告義務の4類型には当たらないことが多い。けれども、秘密保持契約を結んで預かっているなら、そちらの約束が別にかかっています。

法律が報告を求める線と、契約が守秘を求める線は別のものです。片方だけ引いても足りません。自社が何を預かっているかの棚は、情報資産管理台帳とは?先に埋める7列と作り方で作り方を書きました。

なお、個別の事案がどの義務に当たるかの判断は、専門家や個人情報保護法相談ダイヤルにご確認ください。ここで書いているのは、公開されている制度の枠組みの話です。

無料・オンライン可

「自社の場合はどう答えるか」で止まったら

取引先から届いた確認書やチェックシートは、正解が一つに決まっていません。いまのまま出せる項目と、出す前に直しておいたほうがいい項目を切り分けるところまで、一緒に見ます。

メールで相談する →

書きかけの状態でも構いません。

逆に、止めなくていいこと

禁止だけを書いた紙を配ると、社員は使わなくなります。それは安全になったのではなく、判断を全部止めただけです。火曜日の場面で言いたかったのは「それはだめ」ではなく「それは大丈夫」のほうかもしれません。

上の2本に当たらないものは、基本的に使ってよいはずです。たとえば、こういうものです。

  • 自分で書いた文章の推敲、言い回しの相談
  • 社内向けの案内文や手順書の下書き
  • すでに公開されている資料の要約(相手のウェブサイト、公表済みの制度資料など)
  • 会社名と担当者名を伏せた状態での、提案の組み立ての相談
  • 一般的な知識の確認(ただし答えが正しいかは自分で確かめる前提で)
  • 4つ目が実務では大きいと思います。冒頭の提案書のたたき台は、会社名と担当者名と金額を外せば、そのまま相談してよい類のものです。禁止すべきだったのは行為ではなく、貼り付けた3つの要素のほうでした。

    A4一枚に書くのは3行だけ

    A4一枚に書く3行。入れない、使っていい、迷ったら聞く先
    3行目の名前が、境目に当たったときの逃げ場になる

    ここまでの判断を、紙1枚にします。規程集をつくる必要はないと考えています。読まれない文書が1つ増えるだけになりやすいからです。

    書くのは次の3行です。

    1. 入れないもの。お客様や社員の名前が付いた情報、健康診断や病歴に関わるもの、取引先から預かっている図面・見積・原価。名前や社名を外せば相談してよい
    2. 使っていいもの。推敲、社内文書の下書き、公開情報の要約、伏せた状態での相談。出てきた答えは自分で確かめてから使う
    3. 迷ったら聞く先。社内の誰か1人の名前を書く。判断がつかないまま貼るより、聞かれたほうがいい
    4. 3行目に名前を書くところがいちばん大事だと思っています。1行目と2行目は必ず境目が出ますが、そのとき現場が止まるか、勝手に判断するかは、聞く先が決まっているかどうかで変わります。

      もう少し体裁の整った文書にしておきたい場合、個人情報保護委員会が中小企業向けに自己点検チェックリストや個人データ取扱い要領のひな形を「お役立ちツール」として公開しています。1から書くより、これを自社の実情に合わせて書き換えるほうが早いはずです。会社としての方針文書の側は、情報セキュリティ基本方針のひな形|直すのは3か所にまとめました。

      設定をオフにしても、止まらない範囲が残る

      会社で法人向けのプランを契約して、学習に使わない設定にして、紙も配った。それでも止まらない範囲があります。

      社員が自分のスマートフォンから、自分のアカウントで使っている分は、会社の管理画面に出てきません。法人向けプランの管理機能は、あくまでそのプランの中で使われた分を対象にしています。個人で無料のアカウントを作って、そこに貼り付けた内容は、会社側からは見えません。禁止と書いても、見えないので確認できません。

      これは技術で塞ぐ話ではなく、会社で用意したものを使ったほうが楽だ、という状態を作る話になります。社員が個人のアカウントを使う理由はたいてい2つで、会社が用意していないか、用意されたものが不便かのどちらかです。前者なら用意する、後者なら理由を聞く。順番はそれだけだと思います。

      誰がどの端末で何を使っているかを数えるところは、社内でやるしかありません。合同会社デジタル屋さんでは、社内に専任のIT担当がいない会社で、この線引きと、そのあとの運用の部分だけを外から手伝う形の相談を受けています。

      その前に、自社は何から手を付けるべきかを整理したい場合は、会社の課題診断をご利用ください。4〜6問で、無料・登録なしです。

      「もう貼ってしまったかもしれない」と思ったとき

      半年前から誰かが何かを貼っていたかもしれない。調べる方法が分からないし、調べて出てきたらその社員をどう扱えばいいのかも分からない。この状態のまま手が止まっている会社は、たぶん少なくありません。

      最初にやるのは、誰が貼ったかを特定することではありません。上の1本目の線に当たる情報が出ていったかどうかを判定することです。ここを先に宣言してから調べないと、社内で犯人探しが始まって、次から誰も申告しなくなります。

      確認できる範囲と、できない範囲があります。

      • 確認できる:会社のアカウントで使った分の履歴。本人に画面を開いてもらえば、過去のやり取りは残っています
      • 確認できない:個人アカウントで使った分、本人が削除した分、退職者が使っていた分
      • 確認できない範囲があるのは、隠しても仕方がありません。全部は分かりません。分かる範囲で1本目の線に当たるものが出ていたなら、そこから先は制度の話になります。

        その場合に知っておいたほうがよいことが1つあります。個人情報保護委員会への報告義務を負うのは、貼った社員個人ではなく、個人情報取扱事業者である会社です。「誰の責任か」という問いは、制度の上では「会社が、いつまでに、何をするか」という問いに置き換わります。

        報告の期限は、速報が発覚日から3〜5日以内、確報が発覚日から30日以内(不正な目的で行われたおそれがある場合は60日以内)と定められています。また、業種によっては報告先が個人情報保護委員会ではなく所管の省庁になる場合があるので、報告先の確認も先に必要です。

        なお、社内で貼ったのではなく、名刺管理やECのように外部へ預けているサービスの側で漏洩が起きた場合は、誰が報告するのかの考え方が変わります(顧客情報の漏洩、報告するのは自社か委託先か)。

        自社の事案が報告対象に当たるかどうかの判断は、専門家や個人情報保護法相談ダイヤルにご確認ください。ここでは制度としてこう定められている、という範囲までにしておきます。漏えいが起きたときに費用の項目がどう増えるかは、サイバー保険の補償範囲|見送ってよい会社の条件で扱いました。

        取引先から「AIの利用ルールはありますか」と聞かれたら

        最近、取引先から回ってくる確認書にこの欄が入るようになりました。IPAの10大脅威2026で組織向けの2位が「サプライチェーンや委託先を狙った攻撃」、3位が「AIの利用をめぐるサイバーリスク」なので、その2つが重なったところを、大きい会社が取引先に確認しにきている形です。

        この欄に「はい」と答えられる状態というのは、立派な規程集があることではありません。社内に配った紙があり、いつ配ったかが分かることです。上のA4一枚と配った日付があれば、答えられます。

        確認書そのものへの書き方はセキュリティチェックシートの書き方と記入例|未実施の扱いにまとめてあります。未実施の欄をどう書くかも含めて、そちらのほうが実務に近いはずです。

        見直しは半年後でいい

        この種の記事は「継続的な見直しが重要です」で終わることが多いのですが、終わりの線が引かれていないと、そもそも着手できないと思います。ですので、半年後を目安にしています。

        ただし、半年を待たずに見直したほうがよい場面は3つあります。

        1. 使うサービスやプランを変えたとき。既定の設定が変わることがあります
        2. 扱う情報の種類が増えたとき。採用を始めた、健康診断の結果を預かるようになった、など
        3. 個人情報保護法の改正が動いたとき。改正の情報は個人情報保護委員会のサイトに特集ページが立ちます
        4. 設定画面の名称や項目の位置は変わります。この記事に書いた手順も、実際の画面と違っていたら画面のほうが正しいので、そちらで確認してください。

          最後に。この記事でいちばん伝えたかったのは、決めるべきなのは「AIを使わせるかどうか」ではないということです。止めるのは2種類だけで、あとは使ってもらったほうがいい。その2種類を紙に書いて、聞く先の名前を添える。今日のところは、そこまでで足りると思います。

          出典

お気軽にご相談ください

企画段階のご相談でもOKです。1〜2営業日以内にご返信します。

ご入力いただいた個人情報は、お問い合わせへの対応のためにのみ利用いたします。