ChatGPTなどの生成AIを会社で利用するとき、注意しなければならないのが個人データの取扱いです。
たとえば、顧客管理システムに保存されている問い合わせ履歴を生成AIに入力して要約してもらうとします。
社員からすると、パソコンの画面に文章をコピーして生成AIへ貼り付けただけに見えるかもしれません。
しかし、クラウド型の生成AIでは、入力した情報が自社のパソコンの中だけで処理されるとは限りません。外部のAI事業者が管理するサーバーへデータが送信されるのが一般的です。
そのため、個人情報保護法では「個人データを外部の事業者へ提供したことにならないか」という問題が生じます。
生成AIを安全に業務利用するには、AIへの入力を単なる文章入力ではなく、データが自社から外部へ移動する行為として考えることが重要です。
第三者提供とは何か
個人情報保護法では、個人データを自社以外の第三者へ提供する場合についてルールが定められています。
参考記事では、生成AIへ個人データを入力する行為は個人データの提供行為に該当し、個人データの第三者提供規制の対象となるため、原則として本人から同意を取得しなければ提供できないと説明されています。
ここでいう第三者とは、単純に「知らない人」という意味ではありません。
自社とは別の事業者へ個人データを提供する場合などが問題になります。
たとえば、会社が管理している顧客データベースから、
氏名
住所
電話番号
購入履歴
問い合わせ履歴
などを取り出して、別の事業者へ渡すケースです。
生成AIの場合には、画面上では「AIに質問している」ように見えるため、外部へのデータ提供という意識が薄くなりやすいところに注意が必要です。
クラウド型生成AIではデータが外部へ送られる
生成AIがどこで動いているのかを考えると、問題を理解しやすくなります。
参考記事では、自社で専用サーバーを構築してAIを動かすオンプレミスの場合などを除き、一般的なクラウド型生成AIでは、入力したデータは外部のAI事業者が管理するサーバーへ送信されると説明されています。
つまり、社員が生成AIの入力欄に文章を貼り付けて送信すると、その情報は自社の管理領域から外へ出ることになります。
たとえば、営業担当者が顧客から受け取った相談内容を生成AIに入力して、
「この問い合わせを100文字で要約してください」
と指示したとします。
入力した文章に顧客の氏名や連絡先などが含まれていれば、単にAIに文章を読ませているだけではありません。
外部のAI事業者が管理するシステムへ、その情報を送っているという側面があります。
生成AIを業務利用するときには、このデータの流れを理解しておく必要があります。
データベースから取り出した情報にも注意する
特に注意したいのが、会社のデータベースから情報を取り出して生成AIへ入力するケースです。
たとえば、顧客管理システムには1000人分の顧客情報が登録されているとします。
その中から1人分だけ取り出し、生成AIへ入力した場合、
「データベース全体をAIへ渡したわけではないから大丈夫だろう」
と考える人もいるかもしれません。
しかし、参考記事では、データベース内の個人情報を取り出してプロンプトとして入力する場合についても、個人データの提供として第三者提供規制との関係が問題になると説明されています。
したがって、入力する情報量が少ないから問題がなくなるわけではありません。
重要なのは、何件入力したかではなく、その情報がどのような性質のものなのかです。
本人同意が原則必要になる理由
個人データを第三者へ提供する場合、参考記事では原則として本人から同意を取得する必要があると説明されています。
たとえば、会社が顧客から取得した個人データを、当初とは関係のない別の会社へ自由に渡せるとすれば、本人は自分の情報がどこで利用されているのか分からなくなります。
そのため、個人データを第三者へ提供するときには一定の制限が設けられているのです。
生成AIについても同じように考える必要があります。
特に参考記事では、個人情報保護委員会が2023年6月に公表した生成AIサービスの利用に関する注意喚起について紹介しています。
本人の同意を得ずに個人データを含むプロンプトを生成AIサービスへ入力し、その個人データがプロンプトに対する回答を出力する以外の目的で取り扱われる場合には、個人情報保護法に違反する可能性があるという考え方です。
ここで重要になるのが、入力した個人データをAI事業者が何に利用するのかという点です。
単に利用者への回答を生成するために処理するのか。
それとも別の目的にも利用するのか。
生成AIだから特別なのではなく、個人データがどのように取り扱われるのかを確認する必要があります。
顧客全員から同意を取れば解決するとは限らない
それでは、生成AIへ個人データを入力するたびに、顧客や社員から同意を取ればよいのでしょうか。
理屈としては本人同意という方法がありますが、企業実務では簡単ではありません。
参考記事でも、アンケートに答えてもらうような場面とは異なり、企業が保有している顧客や従業員全員から個別に同意を取得することは現実的には困難であると指摘されています。
数万人、数十万人の顧客を持つ会社で、
「あなたの情報を生成AIへ入力してもよいでしょうか」
と一人ずつ確認することを考えれば、その難しさが分かります。
そこで重要になってくるのが、AI事業者への個人データの提供を第三者提供ではなく、個人データの取扱いの「委託」として整理できるかという問題です。
委託として扱える場合との違い
個人データを外部の会社へ渡せば、必ず通常の第三者提供として扱われるわけではありません。
参考記事では、個人データの取扱いに伴う「委託」と解することができる場合には、本人同意は必要ないと説明されています。
たとえば、会社が自社の業務を処理するために外部事業者へ一定の仕事を任せ、その仕事に必要な範囲で個人データを取り扱ってもらう場合があります。
生成AIについても、AI事業者を個人データの取扱いを任せる委託先として整理できるかどうかが重要になります。
ただし、
「会社が仕事で使っている生成AIだから自動的に委託になる」
というわけではありません。
AI事業者が入力データをどのように利用するのか、利用規約や契約がどのようになっているのかなどを確認する必要があります。
参考記事でも、実務上は本人同意なしで入力することを前提とせざるを得ないことが多いため、AI事業者を委託先として整理し、利用するAIサービスの内容や利用規約、DPAなどを確認するアプローチが紹介されています。
AIの学習に使われるかどうかも重要になる
生成AI特有の問題として、入力した情報がAIモデルの学習に利用される可能性があります。
会社が顧客情報を生成AIへ入力した目的が、
「問い合わせ内容を要約してもらう」
ことだったとします。
AI事業者がその情報を要約するためだけに処理するのであれば、会社が委託した業務との関係を考えやすくなります。
ところが、入力された顧客情報がAIモデルを改善するための学習など別の目的にも利用される場合には、話が変わってきます。
参考記事でも、学習機能をオンにした場合には、入力情報が他者への回答として漏えいする可能性が生じるリスクや、AI事業者側の目的で再学習された場合に委託として整理することが難しくなる問題が指摘されています。
そのため、法人が生成AIを利用するときには、
入力データが学習対象になるのか
学習対象から除外されるのか
AI事業者との契約はどうなっているのか
という点を確認することが重要になります。
AIへの入力を社内処理だと思わない
生成AIを使う社員にとって最も重要なのは、入力欄の向こう側を意識することです。
Excelに顧客情報を入力することと、クラウド型生成AIへ顧客情報を入力することは同じではありません。
生成AIの場合には、そのデータが外部のAI事業者のサーバーへ送信されることがあります。
そのため、
「会社のパソコンから入力したから社内利用だ」
とは限りません。
生成AIを業務で利用するときには、
誰の情報なのか
個人データに該当するのか
どのAI事業者へ送られるのか
AI事業者は何のために利用するのか
第三者提供なのか委託なのか
という順番で考える必要があります。
結論
クラウド型生成AIへ個人データを入力すると、外部のAI事業者が管理するサーバーへ情報が送信されるため、個人データの提供という問題が生じます。
個人データを第三者へ提供する場合には、原則として本人同意が必要になります。
しかし、AI事業者への個人データの提供を、個人データの取扱いの委託として適切に整理できる場合には、本人同意を必要としない場合があります。
そこで重要になるのが、利用する生成AIの契約内容やデータの取扱方法です。
会社員からすると、生成AIへの入力は「AIに質問する」という行為にしか見えないかもしれません。
しかし、個人情報保護の観点から見れば、
「自社が保有するデータを外部の事業者が管理するシステムへ送る」
という側面があります。
生成AIを安全に利用する第一歩は、入力欄だけを見るのではなく、その情報が入力後にどこへ行き、誰がどのような目的で取り扱うのかを意識することです。
参考
企業実務 2026年9月号 生成AI時代の個人情報の取扱い