会社で生成AIを利用するとき、サービスの機能や料金だけでなく確認しておきたいものがあります。
それがDPAです。
DPAは、生成AIに限った仕組みではありません。企業がクラウドサービスなどを利用して個人データを外部事業者に処理してもらう場合に、そのデータをどのように取り扱うのかを定める契約です。
生成AIでは、入力した情報が外部のAI事業者が管理するサーバーへ送信されることがあります。
そのため、会社が顧客や従業員の個人データを生成AIで処理するのであれば、
「AI事業者はそのデータをどのような条件で取り扱うのか」
を確認することが重要になります。
そこで登場するのがDPAです。
DPAとは何か
DPAは、Data Processing Addendumなどと呼ばれるデータ処理に関する契約です。
参考記事でも、DPAについて個人データの取扱いに関する契約として説明されています。
企業が生成AIを利用するときには、単に生成AIの利用規約だけを見るのではなく、DPAなども確認して個人情報保護法上必要な対応を検討することが紹介されています。
特に重要なのは、生成AIへ入力した情報をAI事業者がどのように処理するのかという点です。
会社が、
「顧客からの問い合わせを要約してほしい」
と生成AIへ個人データを入力したとします。
この場合、AI事業者が会社から預かったデータをどのような条件で処理するのかが問題になります。
DPAは、そのようなデータ処理について確認するための重要な契約になります。
誰と誰が契約するのか
基本的には、生成AIを業務で利用する企業と、その生成AIサービスを提供する事業者との間でデータ処理に関する条件を定めます。
たとえば、A社が法人向け生成AIサービスを契約し、自社の業務で利用するとします。
A社は顧客や従業員の個人データを保有しています。
生成AIを利用する過程でその個人データをAI事業者に処理させるのであれば、
A社が個人データを取り扱う側
AI事業者がその処理を受ける側
という関係が生じます。
生成AIの画面だけを見ていると、人間がAIへ質問しているだけのように感じます。
しかし、その裏側では企業からAI事業者へデータが送られ、AI事業者のシステムによって処理されています。
そのため、企業間でデータの取扱条件を明確にする意味があるのです。
個人データの取扱いとの関係
DPAが重要になる理由を理解するには、個人データの第三者提供と委託の関係を思い出すと分かりやすくなります。
個人データを第三者へ提供する場合には、原則として本人の同意が必要になります。
一方、参考記事では、個人データの取扱いに伴う委託と解することができる場合には、本人同意を必要としないと説明されています。
企業が生成AIを利用する場合も、AI事業者を個人データの取扱いの委託先として整理できるかが重要になります。
そこで確認材料の一つになるのがDPAです。
参考記事では、実務上、本人同意なしで生成AIへ入力することを前提とせざるを得ない場合が多いため、AI事業者を委託先として整理し、相手方が必要な体制を整えていることを、AIサービスの内容や利用規約、DPAなどによって確認するアプローチが紹介されています。
つまりDPAは、
「この生成AIは有名だから安全だろう」
という感覚的な判断ではなく、
「この事業者は、会社から受け取ったデータをどのような条件で処理することになっているのか」
を契約面から確認するために重要なのです。
利用規約だけではなくDPAを見る理由
生成AIサービスには通常、利用規約があります。
それなら利用規約だけ確認すればよいのではないかと思うかもしれません。
しかし、会社が個人データを扱うのであれば、より具体的なデータ処理条件を確認する必要があります。
参考記事では、AI事業者との関係を確認するものとして、
AIサービスの内容
利用機能
利用規約
DPA
などが挙げられています。
つまり、一つの文書だけで判断するのではありません。
どのサービスを使うのか。
どのプランを使うのか。
入力データはどのように処理されるのか。
DPAが適用されるのか。
こうした情報を組み合わせて確認する必要があります。
個人向けプランと法人向けプランでは違いがある
DPAを考えるうえで重要なのが、生成AIのプランの違いです。
参考記事では、代表的な生成AIについて、個人向けプランと法人向けプランや開発者向けプランを比較しています。
その図表では、個人向けプランについてはDPAが「なし」、一定の法人向けプランや開発者向けプランについてはDPAが「あり」と整理されています。
同時に、法人向けや開発者向けの一定のプランでは、入力データが学習対象外とされています。
ただし、参考記事でも注意されているように、利用規約やDPA、プラン内容は頻繁に改定されます。
したがって、
「この生成AIにはDPAがある」
とサービス名だけで判断するのではなく、会社が実際に契約するプランについて最新の条件を確認することが必要です。
法人向けプランを利用する意味
会社が法人向け生成AIを契約する意味は、単に利用人数をまとめたり、高性能な機能を使ったりすることだけではありません。
個人データをどのような条件で処理するのかを会社として管理しやすくする意味があります。
参考記事では、生成AIを会社へ導入する際の最低限のルールとして、無料版や従業員の個人アカウントの利用を避け、会社が契約した法人向けプランを利用することが示されています。
さらに、入力データがAIモデルの再学習に使用されない設定になっていることを確認することも挙げられています。
社員がそれぞれ個人アカウントを利用してしまえば、会社は、
どの契約条件が適用されているのか
DPAが適用されるのか
入力データが学習に使われるのか
といったことを統一的に管理しにくくなります。
会社が利用する生成AIとプランを指定することには、データ管理という重要な意味があるのです。
DPAがあれば何を入力しても安全という意味ではない
ここで注意したいのは、
「DPAがある生成AIなら個人情報を何でも入力してよい」
という意味ではないことです。
DPAは重要な確認事項ですが、それだけで生成AI利用のリスクがなくなるわけではありません。
参考記事では、法的に適法であることと、実務上のリスクがゼロであることは同じではないと指摘しています。
たとえば、会社が適切な法人向け生成AIを導入していても、社員が間違って個人用アカウントへログインしたまま大量の顧客情報を入力してしまう可能性があります。
また、AIに処理させる必要のない氏名や社員番号まで入力すれば、それだけ取り扱う情報量が増えます。
そのため、不要な個人情報については、生成AIへ入力する前に削除したり、別の表現へ置き換えたりすることが重要です。
契約による対策と、実際の利用方法による対策の両方が必要になります。
DPAは生成AIを会社として管理するための一部
生成AIの安全管理というと、
「社員に個人情報を入力させない」
というルールだけを考えがちです。
しかし、企業として生成AIを利用するのであれば、それだけでは十分ではありません。
会社がどの生成AIを契約するのか。
どのプランを利用するのか。
入力データが学習に使われるのか。
どの利用規約が適用されるのか。
DPAが適用されるのか。
こうした仕組みそのものを会社側で確認する必要があります。
DPAはそのための重要な確認材料の一つなのです。
結論
DPAは、企業と生成AI事業者などの間で、個人データをどのような条件で処理するのかを確認するための重要な契約です。
生成AIでは、入力したデータが外部のAI事業者が管理するサーバーへ送信されることがあります。
特に個人データを生成AIで処理する場合には、AI事業者への提供を委託として適切に整理できるかが重要になります。
その判断では、サービスの内容や利用規約だけでなく、DPAなどの契約内容も確認する必要があります。
また、個人向けプランと法人向けプランでは、DPAの適用や入力データの学習利用などについて条件が異なる場合があります。
だからこそ企業は、
「社員が好きな生成AIを使えばよい」
ではなく、会社として利用するサービスとプランを選定する必要があります。
そしてDPAがあったとしても、それだけで安全になるわけではありません。
入力する個人情報を必要最小限にすることや、学習設定を確認すること、社員による誤操作を防ぐことも必要です。
生成AIの個人情報対策は、社員の注意だけに頼るものではありません。
会社とAI事業者との契約から実際の入力方法まで含めて、データがどのように扱われるのかを管理することが重要なのです。
参考
企業実務 2026年9月号 生成AI時代の個人情報の取扱い