生成AIに会社の重要情報を入力してしまった場合、その情報は営業秘密ではなくなってしまうのでしょうか。
生成AI時代の情報管理を考えるうえで、非常に気になる問題です。
営業秘密が外部に漏えいすれば問題になることは分かりやすいでしょう。
しかし、生成AIの場合は少し複雑です。
入力した情報が実際に競合他社へ渡ったのか分からないことがあります。
誰かがその情報を閲覧したわけでもないかもしれません。
それでも、会社が秘密として管理していた情報を外部の生成AIへ入力したという事実があります。
ここで問題になるのが、不正競争防止法上の営業秘密として保護されるための「秘密管理性」です。
生成AIへの入力と営業秘密の関係は「漏れたか、漏れなかったか」だけでは判断できないのです。
営業秘密なら何でも法律で守られるわけではない
企業では、さまざまな情報が秘密として扱われています。
顧客名簿。
価格情報。
技術情報。
設計情報。
ソースコード。
未発表の商品情報。
こうした情報を社内で「営業秘密」と呼ぶことがあります。
しかし、会社が営業秘密と呼んでいるだけで、不正競争防止法上の営業秘密になるわけではありません。
法律上の営業秘密として保護されるためには、秘密管理性、有用性、非公知性という3つの要件を満たす必要があります。
そのなかでも、生成AIとの関係で特に重要になるのが秘密管理性です。
秘密管理性とは何か
秘密管理性という言葉は少し分かりにくいかもしれません。
簡単にいえば、会社がその情報を「秘密として管理している」と客観的に分かる状態にしているかという問題です。
会社の経営者が心の中で「これは重要な情報だ」と思っているだけでは十分ではありません。
その情報を扱う従業員から見ても、秘密として管理されていることを認識できる必要があります。
アクセスできる人を限定する。
秘密情報であることを明確にする。
情報の持ち出しを制限する。
こうした管理の実態が重要になります。
営業秘密の保護は、情報そのものの価値だけではなく、企業がどのように管理していたのかとも関係しているのです。
生成AIへの入力で何が問題になるのか
ここに生成AI特有の問題があります。
会社が厳格に管理している情報を、従業員が生成AIへ入力したとします。
その生成AIが、入力された情報を学習に再利用する設定だった場合はどうでしょうか。
資料では、このような状態で機密情報を生成AIへ入力すると、会社が「秘密管理する意思を放棄した」と評価されるおそれがあると指摘されています。
つまり、問題は実際に情報が第三者へ漏れたかどうかだけではありません。
会社自身が、その情報を本当に秘密として管理していたといえるのかという問題が生じるのです。
「誰にも見られていないから大丈夫」とは限らない
従業員からすると、
「生成AIに入力しただけです」
「インターネット上に公開したわけではありません」
「競合会社に送ったわけではありません」
「実際に誰かが見た証拠もありません」
と考えるかもしれません。
しかし、営業秘密の問題では、それだけで安心することはできません。
資料では、外部への情報漏えいが実際に発生したかどうか以前に、生成AIへの入力によって営業秘密としての法的保護を受けられなくなる可能性があるという問題が示されています。
情報漏えいの有無と、秘密管理性の有無は分けて考える必要があるということです。
法的保護を失う影響は大きい
営業秘密としての法的保護を受けられるかどうかは、企業にとって重要です。
資料では、秘密情報を漏えいした場合と営業秘密を侵害した場合では、責任や法的な扱いが異なることが説明されています。
営業秘密であれば、不正競争防止法に基づく差止めや損害賠償などが問題となり、営業秘密侵害罪など刑事罰の対象となり得る場合もあります。
一方で、秘密保持契約などによって守られている秘密情報であれば、契約違反を理由とする損害賠償や社内の懲戒処分などが中心になる場合があります。
だからこそ、企業にとっては重要な情報を営業秘密として適切に管理しておく意味があります。
ただし「1回入力したら即座に営業秘密ではなくなる」とも限らない
ここで注意したいことがあります。
生成AIに情報を入力したという事実が1回あれば、それだけで必ず営業秘密としての法的保護がすべて失われるという単純な話ではありません。
資料で紹介されている2025年改訂の営業秘密管理指針では「管理単位」という考え方が示されています。
秘密管理性について、法人全体だけではなく、情報を管理している独立した管理単位ごとに判断するという考え方です。
たとえば、ある開発部門で技術情報が適切に秘密管理されていたとします。
別の管理単位で生成AIをめぐる問題が発生したとしても、それだけを理由に、開発部門で適切に管理されている情報の秘密管理性まで直ちに否定されるとは限りません。
生成AIから出力された場合も同じ考え方が示されている
さらに資料では、営業秘密管理指針における生成AIとの関係が紹介されています。
ある管理単位で秘密管理されている情報を生成AIに利用し、その後、その生成AIから同じ情報がAI生成物として出力されることがあったとします。
それでも、その情報が元の管理単位で秘密として適切に管理されているのであれば「生成AIから出力された」という1つの事実だけをもって、その管理単位での秘密管理性が否定されるわけではないという考え方が示されています。
別の管理単位で生成AIから出力された場合についても、同様の整理がされています。
したがって「AIから出てきたから即アウト」と機械的に判断するものではありません。
実際の管理状況を見る必要があります。
重要なのは会社の管理実態
結局、重要になるのは「その会社が営業秘密をどのように管理していたのか」です。
会社が秘密情報の範囲を明確にしていたのか。
従業員が秘密情報だと認識できる状態だったのか。
部署ごとにアクセスできる情報を区分していたのか。
社外への持ち出しについてルールがあったのか。
生成AIへの入力についてルールがあったのか。
そして、そのルールが実際に運用されていたのか。
規程の存在だけではなく、実際の管理状況が重要になります。
生成AI利用規程を作ってファイルサーバーに保存しただけでは、十分な対策とはいえません。
アクセスできることと入力できることは違う
生成AI時代には、もう1つ重要な区別があります。
従業員が業務上その情報を見ることができることと、その情報を生成AIへ入力できることは別だということです。
たとえば、技術担当者にはソースコードを見る権限があります。
それは仕事に必要だからです。
しかし、ソースコードを見る権限があるからといって、それを外部の生成AIへ入力する権限まで当然にあるわけではありません。
人事担当者も同じです。
人事評価データを見ることは業務上必要でしょう。
しかし、それを生成AIへ入力して文章を整理してよいかは別問題です。
従来のアクセス管理だけではなく「生成AIへの入力」という新しい情報の持ち出し方を管理する必要があります。
従業員が判断できるルールにする
そこで重要になるのが、前回の記事でも取り上げた具体的な社内ルールです。
「営業秘密を入力してはいけない」だけでは、現場の従業員は判断できません。
営業担当であれば、顧客の固有名詞や未開示の取引条件。
人事担当であれば、人事評価データ。
技術担当であれば、未公開の設計情報やソースコード。
このように、実際の仕事で扱う情報まで具体化します。
秘密管理性を維持するためにも「会社として何を秘密として扱っているのか」を従業員が理解できる状態にしておくことが重要なのです。
生成AI利用を営業秘密管理の一部として考える
これまで企業の営業秘密管理では、書類やファイルの管理が中心でした。
紙を社外へ持ち出さない。
USBメモリーへのコピーを制限する。
共有フォルダへのアクセス権限を設定する。
メールによる外部送信を管理する。
生成AIの普及によって、ここに新しい経路が加わりました。
生成AIへの入力です。
従業員本人には「AIに質問しているだけ」という感覚があるかもしれません。
しかし企業の情報管理という観点から見れば、外部サービスへ情報を送信する行為でもあります。
生成AIへの入力を、従来の営業秘密管理とは別の問題として扱うのではなく、営業秘密管理の一部として組み込んでいく必要があります。
結論
生成AIに営業秘密を入力したら、その瞬間に必ず営業秘密ではなくなる。
そう単純に整理することはできません。
一方で「実際に誰にも漏れていないから問題ない」と考えることもできません。
重要なのは秘密管理性です。
会社がその情報を秘密として管理していると客観的に認められる状態になっているのか。
そして、生成AIへの入力を含めた情報の取扱いについて、会社として管理できているのか。
2025年改訂の営業秘密管理指針では、管理単位ごとに秘密管理性を判断するという考え方も示されています。
生成AIから情報が出力されたという1つの事実だけで、直ちに元の管理単位の秘密管理性が否定されるわけではないという整理も重要です。
生成AI時代の営業秘密管理で問われるのは、AIを使ったかどうかだけではありません。
企業が守るべき情報を明確にし、それを本当に秘密として管理していたのか。
生成AIという新しい情報経路が加わったからこそ、企業には「秘密にしているつもり」ではなく、実際に秘密として管理していることが、これまで以上に求められるのです。
参考
企業実務 2026年10月号 生成AI時代における「営業秘密」の漏えいリスクとその対策