生成AIの利用ルールを作るとき、多くの企業が最初に考えるのが「営業秘密や機密情報を入力してはいけない」という規定です。
もちろん、これは重要なルールです。
しかし、実際に生成AIを使う従業員の立場から考えると、これだけでは十分とはいえません。
「営業秘密とは具体的に何なのか」
「顧客名は入力してよいのか」
「社内資料なら大丈夫なのか」
「人事評価の文章を匿名化すれば使えるのか」
「プログラムの一部分だけなら入力してよいのか」
実際の業務では、このような判断が次々と発生します。
生成AIの社内ルールで重要なのは、法律や社内規程の言葉をそのまま従業員に示すことではありません。
現場で判断できる言葉まで具体化することなのです。
「営業秘密」という言葉は意外に難しい
会社では日常的に「秘密情報」「企業秘密」「営業秘密」といった言葉が使われています。
しかし、不正競争防止法上の営業秘密には一定の要件があります。
営業秘密として保護されるためには、秘密管理性、有用性、非公知性という3つの要件を満たす必要があります。
そのため、会社の中で単に「これは秘密だ」と考えているだけで、すべてが法律上の営業秘密になるわけではありません。
一方、生成AIを利用する従業員に、毎回この3要件を検討させるのも現実的ではありません。
従業員が生成AIの入力画面を開くたびに「この情報には秘密管理性があるか」と法律的な判断をすることは難しいでしょう。
だからこそ、社内ルールを現場の仕事に翻訳する必要があります。
抽象的な禁止規定では判断できない
「営業秘密を生成AIに入力してはならない」
「機密情報を外部の生成AIサービスに入力してはならない」
規程としては分かりやすい表現です。
しかし、現場では次の問題が発生します。
営業担当者が顧客への提案メールを作成するとき、顧客名を生成AIへ入力してよいのか。
人事担当者が評価コメントの文章を整えるとき、従業員の評価内容を入力してよいのか。
技術担当者がプログラムの不具合を修正するとき、ソースコードを入力してよいのか。
「営業秘密は禁止」という言葉だけでは、こうした具体的な場面への答えがありません。
結果として、従業員自身が判断することになります。
判断する人によって基準が変われば、企業全体として一貫した情報管理ができなくなります。
営業担当には営業担当の具体例を示す
資料では「営業秘密の入力禁止」という抽象的な指示を、職種ごとの具体例に翻訳することが重要だとされています。
たとえば営業担当者には、
顧客の固有名詞は入力しない。
未開示の取引条件は入力しない。
というように示します。
営業担当者は日常的に、顧客に関するさまざまな情報を扱います。
顧客名。
担当者名。
商談内容。
見積金額。
値引き条件。
契約条件。
今後の取引計画。
こうした情報を含んだメールを、そのまま生成AIへ貼り付けて文章を整えてもらえば、意図せず重要情報を入力することがあります。
そこで「営業秘密は禁止」ではなく、普段の仕事で目にする情報の名前を使ってルールを示すことが重要になります。
人事担当には人事評価データという言葉で示す
人事部門も生成AIを活用しやすい部署です。
社内文書の作成。
研修資料の作成。
採用関係の文章作成。
評価コメントの整理。
人事制度に関する資料の要約。
さまざまな用途が考えられます。
一方、人事部門には慎重に扱うべき情報が集まっています。
資料では、人事担当者に対して「人事評価データは入力しない」という具体例が示されています。
このような表現であれば、従業員にも理解しやすくなります。
「秘密情報を入力してはいけない」と言われるよりも「人事評価データを入力してはいけない」と言われた方が、自分の仕事との関係が明確だからです。
技術担当にはソースコードまで明示する
技術部門では、生成AIの利用による業務効率化の効果が大きい場合があります。
プログラムの作成。
コードのレビュー。
エラーの原因調査。
バグの修正。
設計に関するアイデアの整理。
生成AIが力を発揮しやすい分野です。
しかし、企業独自のソースコードや設計情報は、競争力そのものになっている場合があります。
資料では、技術担当者について「未公開の設計情報やソースコードは入力しない」という具体例が示されています。
「技術情報は禁止」という抽象的な表現よりも、はるかに判断しやすいでしょう。
生成AIの社内ルールでは、こうした具体性が重要なのです。
部署ごとに扱う情報は違う
営業、人事、技術だけではありません。
企業にはさまざまな部署があります。
経理部門であれば、未公表の決算情報や資金繰りに関する情報を扱います。
経営企画部門であれば、事業計画やM&A、撤退判断などを扱うことがあります。
商品企画部門であれば、発売前の商品やサービスについての情報があります。
購買部門であれば、仕入価格や取引条件があります。
それぞれの部署で「生成AIに入力すると問題になる情報」は異なります。
全社員共通のルールだけではなく、部署や職種ごとのルールを重ねることが必要になります。
「入力禁止リスト」を作る意味
実務では、生成AIへの入力禁止情報を一覧にしておく方法も考えられます。
重要なのは、法律用語を並べるだけの一覧にしないことです。
現場で実際に扱う情報を使います。
たとえば、
顧客の固有名詞。
未開示の取引条件。
人事評価データ。
未公開の設計情報。
ソースコード。
未発表の商品情報。
価格戦略。
開示前の決算情報。
M&A案件。
このような具体例です。
従業員が生成AIを利用する直前に確認できるようにしておけば、判断ミスを減らすことにつながります。
会議についても具体化する
生成AIの社内ルールでは、入力する文書だけでなく会議についても具体的な基準が必要です。
資料では、取締役会や経営会議など、最高機密を扱う会議体については、人間が手作業でまとめるか、学習に再利用されない法人専用環境に限定する考え方が示されています。
さらに、会議招集の段階で生成AIを利用できるかどうかを切り分けることも提案されています。
これも具体化の一例です。
「重要な会議では注意してください」ではなく、
この会議は生成AI利用不可。
この会議は会社指定の法人環境のみ利用可。
この会議は生成AI利用可。
というところまで決めます。
担当者が議事録を作る段階で悩まなくて済むようにするのです。
すべてを禁止事項にする必要はない
ルールを具体化すると、禁止事項ばかり増えてしまうことがあります。
しかし、それでは従業員に「生成AIは危険だから使うな」というメッセージとして受け取られかねません。
生成AIの社内ルールには「何をしてはいけないか」だけではなく「何なら使ってよいか」も必要です。
たとえば、社外公表を前提とした文章の要約。
一般公開されている情報を使った文章作成。
機密情報を含まないアイデア出し。
会社が認めた範囲での文章校正。
このように利用可能な用途も示せば、従業員は安心して生成AIを活用できます。
禁止区域だけではなく、安全に使える区域を明確にする考え方です。
迷ったときのルールを必ず作る
どれだけ具体的な社内ルールを作っても、すべてのケースを網羅することはできません。
生成AIのサービスや利用方法は変化し続けるからです。
そこで最後に必要なのが「分からないときはどうするか」というルールです。
資料では「これは生成AIに入力していいですか」と相談されたとき、一緒に考える関係を築くことが重要だとされています。
これは非常に大切な考え方です。
従業員が迷ったときに自己判断で入力するのではなく、入力する前に相談できれば、リスクを事前にコントロールできます。
ルールの目的は従業員を罰することではありません。
企業の情報を守りながら、安全に生成AIを活用することです。
ルールは作って終わりではない
生成AIを取り巻く環境は急速に変化しています。
新しいサービスが登場します。
既存サービスの機能も変わります。
会社での利用方法も広がります。
そのため、一度作った生成AI利用規程を何年もそのまま使い続けることは難しいでしょう。
実際に現場でどのような使われ方をしているのか。
従業員がどこで判断に迷っているのか。
どのような相談が多いのか。
こうした情報を集めながら、具体例を追加していく必要があります。
現場から上がってくる質問そのものが、社内ルールを改善する材料になるのです。
結論
生成AIの社内ルールを作るとき「営業秘密を入力してはいけない」という規定は必要です。
しかし、それだけでは現場で機能しません。
営業担当には、顧客の固有名詞や未開示の取引条件。
人事担当には、人事評価データ。
技術担当には、未公開の設計情報やソースコード。
このように、法律や社内規程の言葉を実際の仕事内容まで落とし込む必要があります。
そして、禁止事項だけではなく、利用できる範囲も明確にする。
さらに、判断できない場合には相談できる仕組みを作る。
生成AI時代の社内ルールで重要なのは、分厚い規程を作ることではありません。
従業員が生成AIの入力画面を前にした瞬間に「これは入れてよい」「これは入れてはいけない」「これは相談しよう」と判断できることです。
使われない規程より、現場で判断できる具体的なルール。
それが生成AI時代の情報管理に求められているのです。
参考
企業実務 2026年10月号 生成AI時代における「営業秘密」の漏えいリスクとその対策