生成AIに入力してはいけない情報とは何か 個人情報だけを禁止すれば十分ではない理由編

効率化
青 幾何学 美ウジネス ブログアイキャッチ note 記事見出し画像 - 1

生成AIの社内ルールを作るとき、

「個人情報は入力禁止」

というルールを最初に思い浮かべる会社は多いでしょう。

確かに、顧客や社員の個人情報を生成AIへ入力するときには、個人情報保護法上の取扱いを考える必要があります。

しかし、

「個人情報でなければ生成AIへ入力してよい」

とは限りません。

会社には、個人情報以外にも外部へ出してはいけない情報が数多くあります。

たとえば営業秘密や未公表の経営情報です。

さらに、自社の情報ではなく、第三者が著作権などの権利を持っている情報を生成AIへ入力するときにも注意が必要です。

生成AIの社内ルールでは、

「個人情報かどうか」

だけではなく、

「そもそも、この情報を外部の生成AIサービスへ送ってよいのか」

という視点で考えることが重要です。

個人情報は注意すべき情報の一つ

まず注意したいのが個人情報です。

会社では、さまざまな個人情報を扱っています。

顧客の氏名や連絡先だけではありません。

購入履歴や問い合わせ履歴、社員の人事評価や面談記録なども、特定の個人を識別できる場合には個人情報になります。

さらに、氏名を削除すれば必ず個人情報ではなくなるわけでもありません。

顧客IDや社員番号などを別の情報と容易に照合することで本人を特定できる場合には、個人情報として扱う必要がある場合があります。

そのため、

「名前を消したからAIに入力してよい」

と単純に判断することはできません。

個人データならさらに注意が必要になる

個人情報のなかでも、個人情報データベース等を構成するものが個人データです。

たとえば会社の顧客データベースに、

氏名

電話番号

顧客ID

購入履歴

問い合わせ履歴

などが整理されている場合、その中の個人情報は個人データに該当する場合があります。

参考記事では、個人情報データベース等から取り出した個人情報を生成AIのプロンプトとして入力する場合も、個人データの提供として考える必要があると説明されています。

生成AIがクラウド型であれば、入力した情報はAI事業者が管理する外部サーバーへ送信されるのが一般的です。

そのため、

「社内のパソコンから入力しているから社内利用である」

とだけ考えることはできません。

生成AIの向こう側に外部事業者が存在することを意識する必要があります。

営業秘密にも注意する

生成AIへ入力するときに注意する情報は、個人情報だけではありません。

会社には、事業活動を行ううえで外部へ知られたくない情報があります。

たとえば、

商品の製造方法

独自のノウハウ

顧客に対する営業戦略

価格設定の考え方

新商品の開発情報

などです。

こうした情報のなかには、会社にとって重要な営業秘密に当たるものが含まれる場合があります。

社員が、

「この営業戦略を分かりやすく整理してください」

「この新商品の企画書を要約してください」

と生成AIへ入力すれば、作業そのものは簡単にできます。

しかし、生成AIへ入力するということは、その情報を外部サービスで処理させることでもあります。

個人情報が含まれていないからといって、無条件に入力してよいわけではありません。

未公表の経営情報も考える

会社が外部へ出したくない情報は、営業秘密だけとも限りません。

まだ公表していない経営上の情報にも注意が必要です。

たとえば、

今後の事業計画

組織再編の計画

新規事業の検討資料

社内会議の議事録

経営上の重要な検討内容

などです。

こうした情報を生成AIへ入力すれば、要約や論点整理、資料作成などに利用できます。

非常に便利でしょう。

しかし、便利だからといって、そのまま外部の生成AIへ入力してよいとは限りません。

生成AIの利用ルールでは、個人情報だけを見るのではなく、会社として秘密にすべき情報が含まれていないかを確認する必要があります。

会議議事録にもさまざまな情報が入っている

生成AIと相性のよい業務の一つが、会議議事録の要約です。

長い議事録を生成AIへ入力して、

「重要な論点を5つに整理してください」

と指示すれば、短時間で要約できます。

しかし、会議議事録にはさまざまな情報が混在していることがあります。

社員の名前が含まれているかもしれません。

顧客について話していれば、顧客情報が含まれているかもしれません。

経営会議であれば、まだ公表していない事業計画などが含まれている可能性もあります。

つまり、

「議事録を要約する」

という一つの作業であっても、入力する文章のなかには複数種類の注意すべき情報が存在することがあります。

そのため、文書の種類だけで機械的に判断するのではなく、中身を見ることが重要になります。

著作物など第三者の情報にも注意する

さらに見落としやすいのが、自社以外の第三者が権利を持つ情報です。

参考記事では、生成AIの最低限の社内ルールの一つとして、著作権を侵害するようなプロンプトを入力しないことが挙げられています。

たとえば、特定の作品や作者をまねることを目的とした利用や、他人の著作物を入力して類似するものを生成させるような利用には注意が必要です。

ここで重要なのは、

「会社がそのデータを持っていること」

と、

「生成AIへ自由に入力して利用できること」

は別だという点です。

会社が業務上入手した資料であっても、第三者が権利を持っている場合があります。

生成AIの入力ルールでは、自社の秘密を守るだけではなく、第三者の権利にも配慮する必要があります。

入力禁止だけでなく入力前の加工を考える

注意すべき情報が含まれているからといって、必ず文書全体を生成AIで利用できないとは限りません。

目的によっては、不要な情報を削除したうえで利用できる場合があります。

たとえば顧客からの問い合わせ内容を分類することが目的なら、氏名や電話番号などが必要ないことがあります。

社員の意見を集計するだけなら、氏名や社員番号を取り除けるかもしれません。

資料の文章表現を改善したいだけなら、具体的な顧客名や未公表の数値を別の表現へ置き換えられる場合もあります。

参考記事でも、AIによる処理に必要のない氏名や具体的な識別番号などについて、あらかじめ削除したりマスキングしたりする考え方が示されています。

重要なのは、

「この資料を入力できるか」

だけではなく、

「AIに必要な部分だけにしてから入力できないか」

と考えることです。

会社が入力可能な範囲を決める

すべての社員に、

「個人情報保護法や著作権などを確認し、自分で判断して生成AIを利用してください」

と求めるのは現実的ではありません。

そこで会社として、生成AIへ入力できる情報の範囲を決めておくことが重要になります。

たとえば、

会社が指定した生成AIだけを利用する

入力してよい情報の範囲を示す

必要に応じてマスキングしてから入力する

機密性の高い情報は入力しない

第三者の権利を侵害する利用をしない

といったルールを整理していきます。

そして、利用方法が広がれば、ルールも追加していきます。

最初からあらゆるケースを想定するのではなく、実際の生成AIの利用状況に合わせて段階的に整備することが重要です。

個人情報だけ禁止すれば安心ではない

生成AIの情報管理を、

「個人情報を入れなければ大丈夫」

と考えてしまうと、個人情報以外の重要な情報を見落とす可能性があります。

たとえば、新商品の発売前資料には顧客名も社員名も含まれていないかもしれません。

それでも、会社にとって外部へ出したくない重要な情報である可能性があります。

反対に、第三者が作成した文章には会社の機密情報が含まれていなくても、著作権の問題を考える必要がある場合があります。

生成AIへ入力してよいかどうかは、

「個人情報かどうか」

という一つの基準だけでは判断できません。

情報の内容、会社との関係、第三者の権利、利用する生成AIの条件などを含めて考える必要があります。

結論

生成AIへ入力するときに注意すべき情報は、個人情報だけではありません。

顧客や社員の個人情報はもちろん重要ですが、会社の営業秘密や未公表の経営情報などについても、外部の生成AIサービスへ送信してよいのかを考える必要があります。

さらに、自社の情報ではなく、第三者が著作権などの権利を持つ情報についても注意が必要です。

したがって、生成AIの社内ルールを、

「個人情報の入力は禁止」

だけで終わらせるのは十分とはいえません。

重要なのは、

「この情報は個人情報か」

だけを確認するのではなく、

「この情報を外部の生成AIへ渡してよいのか」

という視点で考えることです。

そして、AIの仕事に必要のない情報であれば、あらかじめ削除したりマスキングしたりしてから利用します。

生成AI時代の情報管理では、

「何を入力してはいけないか」

を考えると同時に、

「AIには何を見せる必要があるのか」

を考えることが重要なのです。

参考

企業実務 2026年9月号 生成AI時代の個人情報の取扱い

タイトルとURLをコピーしました