生成AIを人事業務に活用すると、さまざまな作業を効率化できます。
たとえば、社員との面談記録を要約したり、長い文章で書かれた人事評価を整理したりすることが考えられます。
しかし、人事情報には社員の個人情報が数多く含まれています。
さらに、面談記録などには、本人にとって非常に重要な情報が含まれる場合があります。
参考記事では、生成AIに個人データを入力する場合の注意点だけでなく、RAGなどを通じて人事情報が本来閲覧できない社員へ表示されてしまうリスクについても取り上げています。
生成AIを人事業務で利用する場合には、
「便利だから人事資料をそのままAIへ入れる」
という使い方を避け、何のために、どの情報を、どの環境で処理するのかを考える必要があります。
社員情報も個人情報になる
個人情報というと、顧客情報をイメージしやすいかもしれません。
しかし、会社が保有している社員の情報も個人情報になります。
たとえば、
氏名
所属部署
役職
社員番号
人事評価
面談記録
など、特定の社員を識別できる情報については、個人情報として考える必要があります。
参考記事でも、顧客だけでなく従業員に関する情報を生成AIへ入力するケースが取り上げられています。
つまり、
「社内の情報だから生成AIへ自由に入力してよい」
ということではありません。
社員情報についても、生成AIへ入力する際には個人情報の取扱いを考える必要があります。
人事評価や面談記録には多くの情報が含まれる
人事部門が扱う情報は、氏名や社員番号だけではありません。
人事評価には、社員の仕事ぶりや能力、実績、上司からの評価などが記録されています。
面談記録には、本人が上司や人事担当者へ伝えたさまざまな事情が記載されることもあります。
そのため、人事資料を生成AIで処理するときには、単に氏名を削除すればよいとは限りません。
たとえば、
「営業部のA氏40代」
とマスキングしても、役職や担当業務、具体的な経歴などが残っていれば、社内では誰のことなのか分かる場合があります。
参考記事でも、マスキングした情報であっても、他の情報と照合することによって特定の個人を識別できる場合には、依然として個人情報に該当することに注意が必要だとしています。
人事情報では特に、文章全体から本人を特定できないかを見ることが重要になります。
AIによる要約や分析
人事業務では、生成AIの文章処理能力を活用できる場面があります。
たとえば、長い面談記録を短くまとめることが考えられます。
複数の記録から共通する課題を整理したり、文章の表現を整えたりする使い方も考えられます。
ただし、ここで注意したいのは、
「AIで処理できる」
ことと、
「その情報をAIへ入力してよい」
ことは別だという点です。
参考記事では、大量の顧客情報や従業員の人事評価をそのまま生成AIへ入力して要約させるような運用にはリスクがあると指摘しています。
生成AIが便利になればなるほど、大量の情報をまとめて渡したくなります。
しかし、処理する情報量が増えれば、それだけ慎重な情報管理が必要になります。
必要以上の情報を入力しない
生成AIへ人事情報を入力するときに重要なのが、AIの処理に必要な情報だけを使うという考え方です。
たとえば、人事評価の文章表現を整えることだけが目的だったとします。
その場合、
社員の氏名
社員番号
正確な年齢
具体的な所属先
などが本当に必要なのかを考えることができます。
文章を整えるだけなら、これらの情報を削除しても目的を達成できる可能性があります。
参考記事では、AIに処理させたい文脈の本質に関係しない氏名や具体的な識別番号などについて、あらかじめ削除やマスキングをして入力する方法が示されています。
元の人事資料をそのままコピーして生成AIへ貼り付けるのではなく、
「この処理に必要な部分はどこなのか」
を考えてから入力することが重要なのです。
面談記録ではさらに慎重な管理が必要になる
参考記事では、RAGを利用する場合の具体的なリスクとして、人事面談記録が取り上げられています。
RAGとは、社内文書などを生成AIに参照させて回答を生成する仕組みです。
記事では、人事部門が管理する面談記録のなかに、社員の健康状態に関する情報が記録されているケースが例示されています。
そのような資料をRAGの参照対象にしたにもかかわらず、アクセス制御が適切に設定されていなければ問題が起こります。
本来その面談記録を見る権限のない社員がAIへ質問し、AIが機密性の高い内容を要約して回答してしまう可能性があるからです。
これは、人事情報を生成AIで扱うときに考えておきたい重要なリスクです。
元資料を見られなくてもAIが答える可能性がある
従来の社内システムでは、
「このファイルを閲覧できるのは人事部だけ」
というように、ファイルそのものにアクセス権限を設定する方法が一般的です。
しかし、生成AIとRAGを組み合わせると、新しい問題が生まれます。
社員本人が元の人事資料を直接開けなくても、AIがその資料を参照できれば、質問への回答として内容を表示してしまう可能性があります。
つまり、
元資料を見る権限
だけではなく、
AIを通じてその情報を取得できる権限
まで考える必要があります。
参考記事では、RAGで利用するデータソースについて、そもそも機密性の高い情報を含むデータソースを除外することや、データソースごとに厳格なアクセス権限を設定することが重要だとしています。
AIにも人事情報のアクセス権限が必要になる
人事情報を生成AIで利用する場合には、AIだから特別に広い範囲の資料を閲覧できるようにするという考え方は危険です。
人間の社員に閲覧権限が設定されているのであれば、AIを通じた情報取得についても同じように考える必要があります。
参考記事では、AIがユーザー本人のアクセス権限を超えた情報を回答しないよう、システム上のガードレールを設けることも必要だとしています。
人事担当者なら閲覧できる情報でも、一般社員には閲覧させない。
管理職だけが利用できる資料であれば、一般社員がAI経由で内容を取得できないようにする。
このような仕組みが必要になります。
生成AIを導入することで、それまで設定していた社内の情報管理ルールが抜け道になってしまわないようにする必要があります。
法人向けAIでも人事情報を丸ごと渡さない
会社が法人向け生成AIを利用し、入力データが学習対象外となる環境を整えていたとしても、人事情報を無制限に入力してよいわけではありません。
参考記事でも、法律上適法であることと、実務上のリスクがないことは同じではないと説明しています。
社員が誤って個人用アカウントへ入力する可能性もあります。
RAGであれば、アクセス権限の設定ミスによって本来見ることのできない社員へ情報が表示される可能性があります。
そのため、
安全な利用環境を整えること
必要のない個人情報を削除すること
閲覧権限を管理すること
は、それぞれ別の対策として考える必要があります。
人事情報だからこそ最悪のケースを考える
参考記事では、生成AIの利用を考える際に、
「このデータをここに入力し、AIが出力した場合に起こり得る最悪のケースは何か」
という視点を持つことを勧めています。
人事情報であれば、この考え方は特に重要です。
たとえば、本来人事担当者だけが知っている面談内容が、AIの回答を通じて一般社員に表示されたらどうなるでしょうか。
本人にとって知られたくない情報が社内へ広がれば、単なるシステム上の問題では済まない可能性があります。
だからこそ、
「法律上入力できるか」
だけではなく、
「もしこの情報が意図しない人に表示されたらどうなるか」
まで考えて利用方法を決める必要があります。
結論
社員の人事情報も個人情報であり、生成AIへ入力するときには慎重な管理が必要です。
特に人事評価や面談記録には、社員に関するさまざまな情報が含まれています。
生成AIで文章を要約したり整理したりできるからといって、人事資料をそのまま丸ごと入力することが適切とは限りません。
まず、
「AIに何をしてもらうのか」
を明確にし、その処理に必要のない氏名や社員番号などを削除することが重要です。
さらにRAGなどで人事資料を生成AIから参照できるようにする場合には、本来その資料を見ることのできない社員がAI経由で情報を取得できないよう、アクセス権限やガードレールを設ける必要があります。
生成AIによる人事業務の効率化では、
「AIにどこまで仕事を任せられるか」
だけを考えるのでは不十分です。
「AIにどこまで社員情報を見せる必要があるのか」
を同時に考えることが重要なのです。
参考
企業実務 2026年9月号 生成AI時代の個人情報の取扱い