会社で生成AIを利用するとき、「学習オフにしておけば大丈夫」という説明を聞くことがあります。
この学習オフとは、生成AIそのものが知識を失ったり、AIが学習できなくなったりするという意味ではありません。
重要なのは、利用者が入力したデータをAIモデルの再学習に利用するかどうかです。
たとえば、社員が顧客から届いた問い合わせを生成AIに入力して要約してもらったとします。
会社としては問い合わせを要約してもらうことが目的です。
ところが、その入力内容がAI事業者によってモデルの再学習にも利用されるとすれば、会社が想定した目的とは別の利用が行われる可能性があります。
そのため、個人データなどを生成AIで扱う企業にとって、学習設定の確認は重要なポイントになります。
AIの学習とは何か
生成AIは、大量のデータから言葉の関係やパターンなどを学習して作られています。
利用者が質問を入力すると、それまでの学習などを基に回答を生成します。
ここで区別したいのが、
AIを使って回答を生成すること
入力データをAIモデルの学習に利用すること
です。
たとえば、
「この文章を100文字で要約してください」
と生成AIに文章を入力したとします。
生成AIがその文章を処理して要約を返すことと、その文章を将来のAIモデルの改善などに利用することは同じではありません。
会社で生成AIを利用するときには、この二つを分けて考える必要があります。
入力データの再学習とは何か
生成AIサービスによっては、利用者が入力したデータがAIモデルの改善などに利用される場合があります。
参考記事では、この点を「入力したデータの学習機能への利用の有無」という形で整理しています。
特に個人データを扱う場合、この違いが重要になります。
たとえば会社が、
「Aさんから届いた問い合わせを要約してください」
と生成AIへ入力したとします。
会社が求めているのは問い合わせの要約です。
ところが、その入力データがAI事業者側の目的による再学習にも利用されるのであれば、会社が依頼した処理以外にもデータが利用されることになります。
参考記事では、入力した情報がAI事業者側の目的で再学習された場合には、個人データの取扱いを「委託」として整理することが困難になると説明しています。
つまり、学習設定は単なるAIの機能設定ではなく、個人データをどのような目的で取り扱うのかという問題にも関係するのです。
学習オンでは何が問題になるのか
参考記事では、学習機能をオンにした場合について、個人情報保護法の観点から慎重な評価をしています。
理由の一つは、入力した情報がAI事業者側の目的で再学習される場合には、個人データの取扱いを委託として整理することが難しくなるからです。
また、参考記事では、入力した情報が他者に対する回答として漏えいする可能性が生じるというリスクにも触れています。
会社が生成AIへ顧客情報を入力する目的が、
顧客からの問い合わせを要約すること
だったとします。
その情報がAI事業者自身のモデル改善などにも使われるのであれば、
「会社から依頼された要約処理のためだけにデータを扱っている」
とは考えにくくなります。
特に個人データを扱う企業では、学習オンかオフかを確認する意味がここにあります。
学習オフでは何が変わるのか
学習オフは、利用者が入力したデータをAIモデルの再学習に利用しない設定を意味します。
参考記事のミニマムルールでも、
「学習設定はオフにする」
という対応が示されています。
具体的には、入力データがAIモデルの再学習に使用されない設定になっていることを確認するという考え方です。
会社が顧客からの問い合わせをAIに要約させた場合、その情報は要約を生成するためには処理されます。
しかし、学習対象外となっていれば、その入力データをAIモデルの再学習に利用させないという整理になります。
この違いが重要なのです。
個人向けと法人向けでは条件が違う
参考記事では、代表的な生成AIについて、個人向けプランと法人向けや開発者向けのプランを比較しています。
記事掲載時点の整理では、個人向けプランについては学習機能がオンとなっている場合があり、設定によってオフにできるものとされています。
一方、一定の法人向けプランや開発者向けプランでは、入力データが学習対象外と整理されています。
さらに、法人向けや開発者向けの一定のプランではDPAも用意されているという違いがあります。
ただし、参考記事でも、利用規約やDPA、プラン内容は頻繁に改定されるため、導入時には最新の内容を確認する必要があると注意しています。
したがって、
「この生成AIなら絶対に学習されない」
とサービス名だけで判断してはいけません。
会社が実際に利用するプランと、その時点の設定や契約条件を確認することが重要です。
会社が学習設定を管理する意味
社員一人ひとりに、
「生成AIを使うときは自分で学習設定を確認してください」
と任せる方法には限界があります。
ある社員は学習オフにしていても、別の社員は初期設定のまま利用するかもしれません。
また、会社が法人向け生成AIを導入していても、社員が個人アカウントにログインした状態で会社情報を入力してしまう可能性があります。
参考記事でも、別のアカウントにログインした状態でデータを入力してしまう誤操作のリスクが指摘されています。
そのため、参考記事のミニマムルールでは、無料版や従業員の個人アカウントの利用を避け、会社が選定した法人向けプランを利用することが挙げられています。
学習設定を個人任せにするのではなく、会社として利用環境を管理することが重要なのです。
学習オフでも情報管理が必要な理由
ここは特に誤解しやすいところです。
学習オフだからといって、
「会社の情報を何でも入力してよい」
という意味ではありません。
参考記事でも、適法だから実務上のリスクがゼロになるわけではないと指摘しています。
たとえば、学習オフの生成AIを利用していても、大量の顧客情報や従業員の人事評価をそのまま入力するような運用にはリスクがあります。
社員が誤って別のアカウントを利用する可能性もあります。
さらに、AIに処理させる必要のない氏名や具体的な識別番号まで入力すれば、必要以上の個人情報を外部システムで処理することになります。
そこで参考記事では、AIに処理させたい文脈の本質に関係しない情報について、入力前に削除やマスキングを行うことを勧めています。
たとえば、
「営業部の山田太郎さん45歳」
という具体的な情報が必要なければ、
「営業部のA氏40代」
などに置き換える考え方です。
学習オフと、入力情報を必要最小限にすることは、別々の対策として行う必要があります。
学習オフは安全対策の一つにすぎない
生成AIの安全対策は、学習設定だけでは完成しません。
会社としては、
利用する生成AIを決める
法人向けプランを利用する
学習設定を確認する
契約やDPAを確認する
不要な個人情報を入力しない
必要に応じてマスキングする
といった対策を組み合わせる必要があります。
参考記事でも、会社が利用する法人向けプランの指定と学習設定のオフが、それぞれ別のミニマムルールとして示されています。
つまり、
「学習オフだから安全」
ではなく、
「安全に利用するための条件の一つが学習オフ」
と考える方が適切です。
結論
生成AIの学習オフとは、利用者が入力したデータをAIモデルの再学習に利用させないための設定です。
生成AIが入力内容を処理して回答を作ることと、その入力内容を将来のAIモデルの改善などに利用することは別の問題です。
特に会社が個人データを生成AIで扱う場合には、AI事業者側の目的で入力データが再学習されるかどうかが重要になります。
そのため、企業では学習設定を確認し、入力データが再学習に利用されない環境を選ぶことが重要です。
ただし、学習オフは万能な安全装置ではありません。
学習オフであっても、必要以上の顧客情報や社員情報を入力しないこと、不要な氏名や識別情報を削除すること、会社が指定した利用環境を使うことなどが必要です。
生成AIを安全に利用するには、
「学習されるかどうか」
だけを見るのではなく、
「そもそも、その情報をAIへ入力する必要があるのか」
まで考えることが大切です。
参考
企業実務 2026年9月号 生成AI時代の個人情報の取扱い