AI社内利用の情報漏洩を防ぐ、中小企業が最低限やるべきルール

当ページのリンクには広告が含まれています。

ChatGPTなどの生成AIサービスに社内情報を入力すると、デフォルト設定のままでは入力内容がAIの学習データに使われる可能性があります。ただし、設定を変えるか企業向けプランを使えば、この学習をオフにできます。「禁止か許可か」を決める前に、どの設定・プランを使うかで状況が変わることを先に把握しておくことが重要です。

目次

「漏れる」とはどういう状態か

生成AIサービスへの情報漏洩リスクは、大きく2つに分けられます。

学習に使われるリスク:入力内容がAI開発会社のモデル改善に使われ、将来的に他のユーザーへの回答に影響する可能性があります。ChatGPT(OpenAI)の無料プランや、有料でも設定を変えていない場合はこれに当たります。

通信・保存上のリスク:入力データがサービス会社のサーバーに一時保存されます。セキュリティ事故が起きた場合のリスクは、どのプランでも原理上はゼロにはなりません。

2つを混同すると判断が難しくなります。学習リスクは設定とプランの選択でほぼコントロールできます。通信リスクは、クラウドサービス全般に共通する話として整理するのが現実的です。

プランと設定で変わること

代表的なサービスの違いを整理します。

ChatGPT(OpenAI)
– 無料プラン:デフォルトで学習オン。設定画面の「データ管理」から学習をオフにできます
– ChatGPT Team / Enterprise:組織の入力データは学習に使用されないことが契約で明示されています

Microsoft Copilot
– Copilot(無料):学習への使用条件はプランによって異なります
– Microsoft 365 Copilot(法人契約):Microsoft 365の契約データ保護が適用され、入力内容は学習に使用されません

Google Gemini
– 個人向け:デフォルトで学習オン
– Gemini for Google Workspace(法人):契約データは学習に使用されません

いずれも「企業向けプラン=学習オフ」が基本です。個人アカウントで使っている社員が多い場合、そのまま機密情報を入力するのは避けるべきです。

入力してよい情報・いけない情報の基準

「なんとなく危ない気がする」では社員が動けません。具体的な基準を社内で共有することが先決です。

入力してよい情報
– 公開済みの自社資料(プレスリリース、採用ページの文章など)
– 固有名詞を含まない業務の一般的な質問(「見積書の書き方を教えて」など)
– 自分が書いた文章の校正・要約(個人情報・社名が入っていないもの)

入力してはいけない情報
– 顧客の氏名、住所、電話番号、メールアドレス
– 取引先の未公開情報(契約内容、価格、担当者名)
– 社員の個人情報(給与、評価、健康情報)
– 自社の未公表情報(新製品の開発内容、M&Aの検討状況)

判断に迷う場合の基準は一つです。「これが外部に出ても問題ないか」を自問してください。答えが「問題ある」または「わからない」なら、入力しないと決めておくだけで大部分のリスクは防げます。

従業員30人規模の会社で、営業担当がChatGPTに「A社向けの提案書をブラッシュアップして」と顧客名入りで入力している――こういったケースが実際には起きています。顧客名を「お客様」に置き換えるだけで、同じ作業がずっと安全になります。

規程に加える一文と、最低限の社内対策

難しい規程を一から作る必要はありません。既存の情報管理規程や就業規則に、以下の趣旨の一文を加えるだけでも効果があります。

「業務でAIサービスを利用する場合、顧客情報・取引先情報・未公開の社内情報を入力してはならない。使用するサービスおよびアカウントは所属長に報告すること。」

これを入れておく意味は2つあります。社員が「ルールがあること」を認識できること、そして万が一問題が起きたときに会社として対処した証拠になることです。

あわせてやっておくべき対策を、優先度の高い順に挙げます。

  1. 使っているサービスとアカウントの把握:誰がどのAIツールを使っているかを把握できていない会社が多いです。まず現状を確認します
  2. 個人アカウント利用の整理:社員が個人のGmailアカウントでGeminiを使っている、といった状況は設定でコントロールできません。業務利用するサービスを絞り、法人アカウントに一本化します
  3. 学習設定の確認:利用中のサービスで学習オフの設定があるか確認し、オフにします。設定場所はサービスのヘルプページで「データ管理」「プライバシー」と検索すれば見つかります
  4. 簡単な周知:「個人情報・顧客情報は入力しない」「迷ったら上長に確認」の2点を、メールや朝礼で一度伝えます

費用面では、企業向けプランへの移行が必要になる場合があります。ChatGPT Teamは1ユーザーあたり月額30ドル(2024年時点)、Microsoft 365 Copilotは既存のMicrosoft 365契約への追加という形になります。ただし、まず設定変更と社内ルールの周知から始め、それでも不安な情報を扱う業務が多い場合に企業向けプランを検討する、という順序が現実的です。

なお、AI活用を社内で広げていくための研修費用や体制づくりについては、生成AI研修の費用と助成金:中小企業が今年度使える制度と相場を整理でまとめています。

注意が必要な状況

業種や扱う情報によっては、上記の対策だけでは足りない場合があります。

  • 医療・介護:患者情報は個人情報保護法の要配慮個人情報に当たります。クラウドサービスへの入力には、より厳格な判断が必要です
  • 士業・コンサル:守秘義務を負う情報は、クライアントとの契約内容を確認したうえで判断が必要です
  • 製造業の図面・設計情報:技術情報は情報管理規程の対象になっていることが多く、AIへの入力可否を個別に判断します

これらの業種では、社内ルールの整備と並行して、顧問弁護士や社会保険労務士への相談も検討してください。

対策の優先順位や、自社の業種に合ったルールの作り方に迷う場合は、AI導入の支援を行っている専門家や支援機関に相談することもできます。商工会議所や中小企業診断士のほか、AI導入を専門とするコンサルタントが相談を受け付けています。当メディアでも導入相談の問い合わせを受け付けています。

生成AIを、自社の業務へ。中小企業のための導入支援と社内研修。初回のご相談は無料です。

うちの会社では何ができるのか、で止まっていませんか

生成AIの情報は増えましたが、どの業務から入れるか、誰に使わせるか、社内の情報をどこまで入力してよいか。決める段階でつまずく会社は少なくありません。

AIスキルハックでは、中小企業向けに導入の進め方と社内研修のご相談を受けています。何も決まっていない段階で構いません。

初回のご相談は無料です。2営業日以内にご返信します。

AI導入・社内研修について相談する

従業員10〜100人ほどの会社からのご相談が中心です

  • URLをコピーしました!
目次