生成AIに会社の情報を貼る前の5つの確認点
画像出典: パブリックドメイン(Wikimedia Commons)
生成AIに仕事の情報を入力してよいかは、①学習利用の初期設定 ②オプトアウトの操作 ③データの保持期間 ④人によるレビューの有無 ⑤データが保管される国、の5点で判断できます。多くの無料版は「入力が学習に使われる」がデフォルトで、設定変更で止められる場合があります。設定を一度確認し、貼る直前に「これが外に出たら困るか」を見るだけで、毎回の迷いはほぼ消えます。
仕事で生成AIを使っていると、手が止まる瞬間があります。エラーメッセージ、見積もりの数字、社内の議事録。貼れば5秒で片づくのに、「これは貼っていいのか」が判断できない。
正直なところ、この迷いは「なんとなく危なそう」という感覚のままだと一生消えません。消すには、何を確認すれば安全側に倒せるのかを、具体的な項目として持っておくことが必要です。ここでは入力前に見る5つの観点と、実際にどこを開いて確認するかを順に整理します。
なぜ「会社の情報をAIに入力する」ことが問題になるのか?
前提を合わせておきます。問題の中心は「AIが賢いから危ない」ではありません。入力した文章が、サービス提供者側のサーバーに送られ、そこで保存されたり、モデルの改善(学習)に使われたりする可能性があるという、ごく単純な仕組みの話です。
紙の資料を社外の業者に渡すのと、構造は同じです。渡した先がそれをどう扱うか——保管するのか、捨てるのか、他の仕事の参考にするのか——が契約で決まっている。生成AIではそれが利用規約とデータポリシーにあたります。
実際に起きた例もあります。2023年4月、Samsungの半導体部門のエンジニアが、社内のソースコードや会議メモをChatGPTに入力する事案が報じられました。当時のChatGPTは初期設定で入力データが学習に使われる仕様だったため、機密情報が学習パイプラインに取り込まれた可能性が指摘されています(Samsung社の公式発表ではなく報道をもとにした整理です)。
公的機関も動いています。個人情報保護委員会は2023年6月2日付で「生成AIサービスの利用に関する注意喚起等について」を公表し、生成AIサービス全般とChatGPTの開発元であるOpenAIに対して注意喚起を行いました。
有料版・API版なら安心、とは言い切れません。学習利用については確かに止まる設定が一般的ですが、通信経路の管理、ログの保管、社内で誰がその履歴を見られるかといった面のリスクは残ります。だからこそ「契約プランで一括判断」ではなく、次の5つの観点で見る必要があります。
入力前に確認する5つの観点とは?
確認すべきことは、次の5つに整理できます。順番にも意味があります。上の2つは設定画面で今日変えられること、下の3つは規約を読んで把握しておくことです。
- 学習利用の初期設定:入力が学習に使われる設定がデフォルトでオンか、オフか
- オプトアウトの操作方法:学習利用を止める設定がどこにあるか、実際に切れるか
- データの保持期間:入力した内容がいつまで保存され、削除したらいつ消えるか
- 人によるレビューの有無:提供者側の担当者が内容を目視する可能性があるか
- 越境移転(保管される国):データがどの国のサーバーで扱われるか
「学習に使われるか」だけを気にする人が多いのですが、それは5分の1です。学習に使われなくても、サーバーに90日残るなら、その90日間は情報がそこにあります。学習利用・保持期間・閲覧可能性は別々の論点で、それぞれ独立に確認が必要です。
観点1・2:学習利用の初期設定とオプトアウト
ここがいちばん差の出るところです。ChatGPTを例にとると、無料版とPlus版は「チャット履歴とトレーニングを許可する」設定が初期状態でオンになっており、これをオフにする(オプトアウトする)ことで学習に使われなくなります。一方、API経由の利用は原則としてデフォルトで学習に使われません。
法人向けのChatGPT Enterpriseでは、入力データをモデルの学習に利用しない設定がデフォルトです。入力・出力データの所有権も、法律の認める範囲で顧客側に帰属するとされています。
つまり同じChatGPTでも、どの入り口から使っているかで初期値が正反対になります。「ChatGPTは学習に使われる/使われない」という一括の覚え方が通用しないのはこのためです。自分が今どのプランのどの画面を使っているかを、まず特定してください。
観点3:データの保持期間
削除したら即座に消える、とは限りません。ChatGPTの公式ヘルプでは、チャットを削除すると即座にアカウントから見えなくなり、30日以内にOpenAIのシステムから完全に削除されると案内されています(法的・セキュリティ上の保持義務がある場合を除く)。
逆に言えば、「消したつもり」から実際の消滅までに時間差があるということです。誤って機密を貼ってしまった時に「消したから大丈夫」と即断せず、社内の報告ルートに乗せる判断がいるのはこのためです。
観点4・5:人によるレビューと、保管される国
安全性の確認や不正利用の監視のために、提供者側の担当者が入力内容を確認する仕組みを持つサービスがあります。ここは規約やデータポリシーに記載があるかどうかを見ます。
もう一つが越境移転です。データがどの国のサーバーで処理・保管されるかは、企業によっては契約や社内規程で制約がかかる部分です。海外サーバーで処理される前提のサービスを、その制約を知らずに業務で使っているケースは珍しくありません。
実際にどう確認する? 30分の初回セットアップ手順
観点がわかっても、毎回規約を読むのは現実的ではありません。最初に一度まとめて確認して、あとは「貼る直前の一瞬の判断」だけにするのが続く形です。
- 使っているプランを特定する無料版か、個人の有料版か、会社契約の法人版か、API経由か。ここが決まらないと以降の答えが全部変わります。
- 設定画面で学習利用の項目を開くChatGPTならデータコントロール系の設定に「モデルの改善に使用する」相当の項目があります。オンなら、業務利用するならオフにします。
- 公式ヘルプで保持期間を確認する解説記事ではなく提供元の公式ヘルプを見ます。設定の名称や既定値は改定されるため、二次情報だけで判断しないのが安全です。
- 会社のルールを確認する社内に生成AI利用のガイドラインがあるなら、それが最優先です。個人設定でオプトアウトしていても、社内規程で禁止されている情報は入れられません。
- 確認結果をメモに残す「プラン・学習利用オフ済み・保持30日・海外サーバー」の4行で十分です。次から判断が数秒で終わります。
初回さえ済めば、日々の判断は次の一つに集約されます。
貼る直前の判断はどうする?
設定の確認が済んでいる前提で、貼る直前に見るのは「この文字列が第三者の手元に30日間残ったとして、困るか」の一点です。困るなら、そのままは貼らない。
そして「貼らない」の代わりに使える手が、情報の抽象化です。多くの場合、AIに答えてほしい内容は固有名詞や具体的な数字に依存していません。
| 元の情報 | そのまま貼るか | 置き換え例 |
|---|---|---|
| 取引先名・担当者名 | 貼らない | 「A社」「先方担当者」に置換 |
| 社内システムのエラー文 | 要注意 | ホスト名・IP・パスを伏せて症状だけ渡す |
| 契約金額・原価 | 貼らない | 「金額X円」と記号化、比率だけ渡す |
| 顧客の個人情報 | 貼らない | そもそも渡さない。構造だけ相談する |
| 一般公開済みの製品仕様 | 問題になりにくい | そのままで可 |
「貼るか貼らないか」の二択で考えるから止まるのであって、「何を伏せれば貼れるか」で考えると、ほとんどの相談は成立します。メールの下書き添削も、議事録の要約も、固有名詞を伏せた状態で十分に機能します。
それでも判断に迷うケースは?
顧客の個人情報を含むデータ、NDA(秘密保持契約)の対象情報、未公開の財務情報は、個人の設定確認だけで判断してよい領域ではありません。会社としてどのサービスを、どの契約形態で使うかを決める話になるため、上長や法務・情報システム部門の判断を仰いでください。
また、社内に生成AIの利用ルールがまだ無い場合、「禁止されていないからOK」とは限りません。ルールが無いこと自体をリスクとして相談材料にするほうが、あとで揉めません。
逆に、個人の判断で進めてよいのは、公開情報の整理、自分が書いた文章の推敲、一般的な技術的質問など、外に出ても損失が発生しない範囲です。この線引きを自分の中に一本引いておくと、毎回の逡巡がなくなります。
最後にもう一点だけ。生成AIの設定項目や既定値は改定されます。この記事で触れた各サービスの仕様も、確認時点のものです。半年に一度、自分の設定画面を開き直す習慣を持っておくと、いつの間にか初期値に戻っていた、という事故を防げます。
よくある質問
無料版のChatGPTに仕事の情報を入力しても大丈夫ですか?
無料版とPlus版は「チャット履歴とトレーニングを許可する」設定が初期状態でオンになっており、入力内容がモデルの改善に使われる可能性があります。設定画面でこれをオフにする(オプトアウトする)ことで学習利用は止まりますが、通信経路やログの保管といったリスクは残るため、機密情報や顧客の個人情報はそのまま入力しないほうが安全です。
生成AIに入力したデータはいつまで残りますか?
サービスによりますが、ChatGPTの公式ヘルプでは、チャットを削除すると即座にアカウントから消え、30日以内にOpenAIのシステムから完全に削除されると案内されています(法的・セキュリティ上の保持義務がある場合を除く)。削除操作から実際の消滅までに時間差がある点に注意してください。
有料版や法人版なら会社の情報を自由に入力できますか?
自由には入力できません。ChatGPT Enterpriseは入力データをモデル学習に利用しない設定がデフォルトで、データの所有権も法律の認める範囲で顧客側に帰属しますが、通信経路の管理・ログの保管・社内での閲覧権限といった面のリスクは残ります。契約プランに加えて、社内規程やNDAの対象かどうかで判断する必要があります。
公的機関は生成AIの利用について何か注意喚起をしていますか?
個人情報保護委員会が2023年6月2日付で「生成AIサービスの利用に関する注意喚起等について」を公表し、生成AIサービス全般と、ChatGPTの開発元であるOpenAIに対して注意喚起を行っています。企業で生成AIを導入する際は、こうした公的機関の公表資料を確認したうえで社内ルールを整備するのが基本です。
※記事で使用した内容・数値は変更される場合があります。最新情報は公式サイトをご確認ください。