生成AIを使っていると、パソコンやスマートフォンの画面に文章を入力し、数秒後には回答が表示されます。
そのため、
「自分のパソコンの中でAIが文章を処理している」
ような感覚を持つことがあるかもしれません。
しかし、一般的なクラウド型の生成AIでは、入力した情報は外部にあるAI事業者側のサーバーへ送信され、そこで処理されます。
参考記事では、ChatGPTやGemini、Claudeなどのクラウド型生成AIについて、オンプレミス型などを除けば、入力した情報は基本的にAI事業者が管理する外部サーバーへ送信されると説明しています。
この仕組みを理解すると、なぜ会社が生成AIへの個人情報や機密情報の入力についてルールを作る必要があるのかが分かります。
重要なのは、
「画面に文字を入力しているだけ」
ではなく、
「その情報を外部の生成AIサービスへ送って処理してもらっている」
という視点を持つことです。
プロンプトとは何か
生成AIへ入力する指示や質問は、一般にプロンプトと呼ばれます。
たとえば、
「この文章を300文字で要約してください」
「次の問い合わせを種類別に分類してください」
「この会議議事録から重要な論点を整理してください」
といった指示がプロンプトです。
実際の業務では、指示文だけを入力するとは限りません。
その後に、要約してほしい文章や分析してほしいデータを貼り付けることがあります。
たとえば、
「次の顧客からの問い合わせを要約してください」
という指示の後に、顧客から届いたメールをそのまま貼り付ける場合です。
この場合、AIへ送られるのは、
「要約してください」
という指示だけではありません。
貼り付けた顧客のメールも含めて生成AIで処理されることになります。
クラウド型AIとは何か
現在広く利用されている生成AIの多くは、クラウド型のサービスです。
利用者のパソコンの中だけでAIが動いているわけではありません。
参考記事では、ChatGPTやGemini、Claudeなどについて、オンプレミス型などの例外を除けば、基本的には外部のAI事業者が管理するサーバーへデータを送信する仕組みだと説明しています。
利用者がプロンプトを入力します。
その情報が外部のサーバーへ送信されます。
生成AIが情報を処理します。
そして生成された回答が利用者側へ返されます。
画面上では短いやり取りに見えても、その裏側では外部のシステムとのデータのやり取りが行われているのです。
社内のパソコンから入力しても外部へ送られる
ここは会社で生成AIを利用するときに特に重要です。
会社から支給されたパソコンを使っている。
会社のオフィスから利用している。
会社のネットワークにつながっている。
こうした状況でも、それだけで入力情報が会社の中だけにとどまるとは限りません。
クラウド型生成AIを利用していれば、プロンプトとして入力した情報はAI事業者側のサーバーへ送信されます。
たとえば、社員が顧客から届いたメールをコピーし、
「このメールを要約してください」
と入力したとします。
そのメールに、
顧客の氏名
電話番号
メールアドレス
問い合わせ内容
などが含まれていれば、それらの情報も生成AIで処理されることになります。
したがって、
「社内業務で利用しているから社内利用である」
とだけ考えることはできません。
外部サーバーへの送信が重要になる理由
参考記事では、クラウド型生成AIへの入力について、個人情報保護法との関係を説明しています。
会社が保有している個人データを外部のAI事業者へ送るのであれば、個人データの提供に関するルールを考える必要があるからです。
個人データの第三者提供については、原則として本人の事前同意が問題になります。
一方、AI事業者への提供を個人データの取扱いの委託として整理できる場合には、第三者提供とは扱われない場合があります。
そのため企業では、
「生成AIを使っている」
という事実だけではなく、
「誰がデータを受け取り、どのような目的や条件で処理するのか」
まで確認することが重要になります。
入力情報が学習されるかどうかも確認する
外部サーバーへ情報が送られるからといって、その情報が必ずAIモデルの再学習に利用されるという意味ではありません。
ここは分けて考える必要があります。
参考記事では、主要な生成AIについて、個人向けプランと法人向けや開発者向けのプランでは、入力情報をモデルの学習に利用するかどうかの設定などに違いがあると整理しています。
個人向けプランでも設定によって学習利用をオフにできる場合があります。
一方、参考記事で取り上げられている法人向けや開発者向けの一定のプランでは、入力情報をモデルの再学習に利用しない条件が設けられています。
つまり、
外部サーバーへ送信されること
モデルの再学習に利用されること
は同じ話ではありません。
会社が生成AIを選ぶときには、両者を区別して確認する必要があります。
学習オフだけ確認すればよいわけではない
では、
「入力情報を学習に使わない生成AIなら、何を入力しても問題ない」
のでしょうか。
そうではありません。
参考記事では、個人向けプランで学習利用をオフにした場合についても、DPAがないことなどから慎重な検討が必要だと整理しています。
一方、法人向けや開発者向けの一定のプランでは、学習利用がなく、DPAも用意されていることから、法的なリスクを低く整理しやすくなります。
したがって、
「学習されるか」
だけではなく、
「どのような契約条件でデータが処理されるのか」
を見る必要があります。
データの取扱条件を確認する
会社が生成AIを業務利用するときには、サービス名だけで安全性を判断することはできません。
同じ生成AIサービスでも、個人向けと法人向けでは条件が異なる場合があるからです。
参考記事では、利用するサービスや利用規約、DPAなどを確認することの重要性が示されています。
特に個人データを扱うのであれば、
入力データが何のために利用されるのか
モデルの再学習に利用されるのか
どのような契約条件で処理されるのか
といった点を確認する必要があります。
さらに、生成AIサービスのプランや利用条件は変更されることがあります。
そのため、一度確認して終わりではなく、最新の条件を確認することも必要になります。
個人情報以外でも外部送信を意識する
外部サーバーへの送信を意識すべきなのは、個人情報だけではありません。
たとえば、
未公表の事業計画
社内会議の議事録
営業上のノウハウ
新商品の企画資料
などをプロンプトとして入力する場合もあります。
こうした情報には個人情報が含まれていないかもしれません。
しかし、会社として外部へ出したくない情報である可能性があります。
そのため生成AIへ入力する前には、
「これは個人情報か」
だけでなく、
「この情報を外部サービスへ送信してよいか」
と考えることが重要になります。
プロンプトを送信する前に考える
生成AIでは、文章を入力して送信する操作が非常に簡単です。
その手軽さが生成AIの大きな魅力でもあります。
しかし会社で利用するときには、送信ボタンを押す前に、その情報がどこへ行くのかを考える必要があります。
たとえば長い顧客メールを要約したいのであれば、氏名や電話番号まで必要なのかを確認します。
問い合わせ内容だけで十分なら、不要な個人情報を削除してから入力できます。
社内資料を整理したい場合でも、未公表の数値や具体的な取引先名が本当に必要なのかを確認できます。
生成AIへ送る情報そのものを減らすことも、重要な情報管理になります。
結論
生成AIへ入力したプロンプトは、画面の中だけで処理されているわけではありません。
一般的なクラウド型生成AIでは、入力した情報がAI事業者の管理する外部サーバーへ送信され、そこで処理された後に回答が返ってきます。
そのため、会社で生成AIを利用するときには、
「パソコンに文章を入力している」
という感覚だけでは不十分です。
「会社が持っている情報を外部サービスへ送って処理してもらっている」
という視点が必要になります。
さらに、外部サーバーへ送信されることと、入力情報がAIモデルの再学習に利用されることは別の問題です。
学習設定だけではなく、利用するプランや利用規約、DPAなどの取扱条件も確認する必要があります。
そして、どれだけ利用環境を整えたとしても、AIの仕事に必要のない情報まで送る必要はありません。
生成AIの送信ボタンを押す前に、
「この情報はどこへ送られるのか」
「この情報まで本当にAIに見せる必要があるのか」
と考えることが、生成AI時代の情報管理の基本になるのです。
参考
企業実務 2026年9月号 生成AI時代の個人情報の取扱い