ChatGPTなどの生成AIを仕事で利用するとき、「個人情報を入力してはいけない」という説明を目にすることがあります。
ところが、個人情報保護法を理解するうえでは、「個人情報」と「個人データ」を同じものとして考えないことが重要です。
たとえば、顧客の氏名が書かれたメモと、会社の顧客管理システムに登録された氏名では、どちらも個人情報になり得ますが、法律上の扱いが同じとは限りません。
生成AIへ情報を入力するときも、この違いが重要になります。
個人情報とは何か
個人情報保護法における個人情報とは、生存する個人に関する情報で、氏名などの記述によって特定の個人を識別できるものなどをいいます。 d4e4e20b-171d-4b23-b37e-82904a4…
典型的なのは、
氏名
住所
電話番号
などです。
ただし、氏名が書かれていなければ個人情報ではない、というわけではありません。
たとえば、ある情報には顧客IDしか記載されていなくても、会社が保有する別のデータベースを確認すれば、そのIDが誰のものなのか簡単に分かる場合があります。
参考記事では、顧客IDと行動履歴や移動履歴を保有するデータベースと、顧客IDと氏名や電話番号を保有する別のデータベースがあり、従業員が両方にアクセスできる例が紹介されています。
この場合、IDを手掛かりとして行動履歴や移動履歴の対象者を特定できるため、それらも個人情報に該当することになります。 d4e4e20b-171d-4b23-b37e-82904a4…
さらに、一定の生体データや公的な番号など、法律で定められた個人識別符号を含む情報も個人情報になります。 d4e4e20b-171d-4b23-b37e-82904a4…
つまり、個人情報かどうかを判断するときには、氏名が書かれているかだけを見るのでは不十分なのです。
個人データとは何か
次に理解したいのが個人データです。
個人情報と個人データは、日常会話では同じような意味で使われることがありますが、個人情報保護法では区別されています。
参考記事では、個人データを、データベースを構成する個人情報として説明しています。 d4e4e20b-171d-4b23-b37e-82904a4…
たとえば、会社が顧客管理システムを持っていて、
顧客番号
氏名
住所
電話番号
購入履歴
問い合わせ履歴
などを一定のルールで整理し、検索できる状態にしているとします。
そこに含まれる個人情報は、個人データとして扱われることになります。
したがって、大まかに整理すると、個人情報という大きな範囲があり、その中にデータベースなどを構成する個人データがあると考えると理解しやすいでしょう。
データベース化されているかどうか
この違いを理解するポイントが、情報がデータベースなどとして体系的に整理されているかどうかです。
たとえば、顧客から問い合わせがあり、担当者が紙に顧客の氏名を書いたとします。
氏名によって本人を識別できますから、その情報は個人情報になり得ます。
一方、会社の顧客管理データベースに氏名や連絡先などが体系的に整理されている場合には、そのデータベースを構成する個人情報は個人データとして扱われます。
参考記事でも、データベースの一部を構成する個人情報については個人データとして規制の対象になる一方、データベース化されておらず散在情報にすぎない個人情報の提供については、個人データの第三者提供と同じ規制がそのまま適用されるわけではないことが説明されています。 d4e4e20b-171d-4b23-b37e-82904a4…
つまり、
「個人に関係する情報なのか」
という判断と、
「個人データとして管理されている情報なのか」
という判断は分けて考える必要があります。
同じ氏名でも法律上の位置づけが変わる
具体的に考えてみましょう。
営業担当者が商談中に、
「山田太郎さんは新商品の購入を検討している」
とメモしたとします。
山田太郎という氏名によって本人を識別できるのであれば、個人情報に該当し得ます。
一方、その内容が会社の顧客管理システムへ登録され、顧客ごとに検索できる状態になれば、データベースを構成する個人情報として個人データの問題も生じます。
情報の内容だけを見れば、どちらも山田太郎さんに関する情報です。
しかし、どのような状態で管理されているかによって、個人情報保護法上の位置づけが変わってくるのです。
この違いが、生成AIを利用するときに重要になります。
生成AIへの入力で違いが重要になる理由
会社が生成AIを利用する場合、入力した情報は外部のAI事業者が管理するサーバーへ送信されることがあります。
参考記事では、一般的なクラウド型生成AIを利用する場合、入力データは外部のAI事業者が管理するサーバーへ送信されるため、自社以外の事業者へ個人情報を提供したという問題が生じると説明されています。 d4e4e20b-171d-4b23-b37e-82904a4…
ここで重要になるのが個人データです。
参考記事によれば、生成AIに個人データを入力する行為は個人データの提供に該当し、第三者提供規制との関係が問題になります。
原則として本人の同意を取得しなければ提供できない一方、AI事業者への提供を個人データの取扱いの委託として整理できる場合には、本人同意を要しない場合があります。 d4e4e20b-171d-4b23-b37e-82904a4…
つまり、
「生成AIに個人情報を入力した」
という事実だけでは、法律上の問題を正確に判断できません。
その情報が個人データに該当するのか。
AI事業者への提供が第三者提供になるのか。
それとも委託として整理できるのか。
こうした点まで確認する必要があります。
顧客データベースからコピーするときは特に注意する
実務で注意したいのが、会社のデータベースから情報を取り出して生成AIへ入力するケースです。
たとえば、顧客管理システムに蓄積された問い合わせ履歴を生成AIに入力して、
「問い合わせ内容を要約してください」
と指示するケースです。
入力するのは数行の文章だったとしても、その情報が会社の顧客データベースから取り出された個人データであれば、個人データの提供という問題を考える必要があります。
「AIには一部分しかコピーしていないから問題ない」
とは限りません。
どこから取り出した情報なのかまで考えることが重要なのです。
一方、個人データではない個人情報についても、自由に生成AIへ入力してよいという意味ではありません。
利用目的や社内の情報管理ルール、プライバシーへの配慮など、別の問題が残ります。
個人情報なら安全で個人データなら危険という意味ではない
ここで誤解してはいけないことがあります。
個人情報と個人データを区別するのは、
「個人情報ならAIへ入力してよい」
「個人データなら入力してはいけない」
と分類するためではありません。
法律上、どの規制が関係するのかを正しく判断するためです。
個人データではなくても、顧客や社員に関する情報を外部の生成AIへ安易に入力すれば、情報漏えいやプライバシー上の問題につながる可能性があります。
反対に、個人データであっても、適切な契約や利用環境を整備し、個人情報保護法上の要件を満たして利用できる場合があります。
重要なのは、情報の種類だけではなく、
どの情報を
どの生成AIへ
どのような契約や設定のもとで
何の目的で入力するのか
まで考えることです。
結論
個人情報と個人データは似た言葉ですが、個人情報保護法では同じ意味ではありません。
個人情報は、氏名などによって特定の個人を識別できる情報などを幅広く含みます。
そのうち、データベースなどを構成する個人情報が個人データとして扱われます。
この違いが重要になる代表的な場面が、生成AIへの入力です。
特に会社の顧客管理システムなどから個人データを取り出してクラウド型生成AIへ入力すると、個人データの第三者提供規制との関係を検討する必要があります。
生成AI時代には、
「これは個人情報だから入力してはいけない」
という単純な判断だけでは十分ではありません。
まず、その情報が個人情報なのか個人データなのかを確認し、そのうえでAI事業者への提供が法律上どのように位置づけられるのかを考えることが重要です。
この区別を理解することが、会社で生成AIを安全に利用するための第一歩になります。
参考
企業実務 2026年9月号 生成AI時代の個人情報の取扱い