見積もりの打ち合わせで、開発会社から「弊社はAI駆動開発で進めます」と説明された。速くなるなら歓迎したいけれど、AIが書いたプログラムの品質や、自社のコードや情報の扱いは大丈夫なのか。開発会社のAI活用について、こうした不安を持つ発注者の方が増えています。
「開発会社が『AI駆動開発』と言うけど、品質やレビューは大丈夫なのか。個人プランのAIツールでうちのコードを扱っていたら、学習に使われるのでは…」
先に結論をお伝えします。開発会社がAIを使うこと自体は、良いことでも悪いことでもありません。確認すべきなのは「どのツールを、どの契約プランで、どの工程に使い、AIの出力を誰がどう確認しているか」です。特にAIツールは、同じ製品でも個人向けプランと法人向けプランで入力データを学習に使うかどうかが違います。この記事では、開発会社への確認項目10個と、契約・NDA(秘密保持契約)への盛り込み方を整理します。
開発会社の「AI駆動開発」とは?AIツールの使われ方は大きく3種類
「AIで開発」と一口に言っても、使い方は会社やプロジェクトによってさまざまです。発注者として押さえておきたいのは、次の3つの違いです。
| 使い方 | どんなものか | 代表的なツール・機能(執筆時点) |
|---|---|---|
| 入力補完 | エンジニアが書いている途中で、続きのコードを提案する | GitHub Copilot、Cursor など |
| 対話・エージェント型 | 指示を受けたAIが複数のファイルを読み書きし、テストの実行まで進める | Claude Code、Cursor、Kiro、Copilot のエージェント機能 など |
| 自律型(PRを作る) | 課題を渡すとAIが別の環境で作業し、変更案(プルリクエスト)にまとめる | Copilot coding agent、Claude Code のクラウド実行 など |
プルリクエスト(=プログラムの変更内容をまとめて、取り込む前にレビューを依頼する仕組み)は、AI時代の品質管理で重要な場所になります。
📰 出典:GitHub Changelog「Copilot coding agent is now generally available」(2025年9月25日)
たとえばGitHubの「Copilot coding agent」は、課題を割り当てるとAIが独自の環境で作業して下書きのプルリクエストを作り、終わると人にレビューを依頼する仕組みだと説明されています。つまりツール側も「最後は人がレビューする」前提で設計されているということです。
📰 出典:Kiro「Introducing Kiro」(2025年7月14日)
また、AWSのKiroのように、AIがいきなりコードを書くのではなく、要件(requirements.md)・設計(design.md)・作業一覧(tasks.md)の文書を先に作ってから実装する「仕様駆動」の考え方を打ち出すツールもあります。こうした文書は、発注者が「何を作ることになっているか」を確認する材料にもなります。
AI駆動開発で発注者にとって変わること・変わらないこと
ここからは筆者の見解です。AIを使っても、何を作るかを決めること、出来上がったものを受け入れテストで確認することは、引き続き発注者と開発会社の仕事です。AIが書いたコードでも、納品物としての責任の所在は契約で決まります。
変わるのは主に次の3点です。
- コードの量が増えやすい:短時間で大量のコードが作られるため、レビューやテストの体制が追いつかないと、確認されないまま取り込まれる部分が出るおそれがあります
- コードや情報の「行き先」が増える:AIツールを使うと、プログラムや指示の内容がツール提供会社のサーバーへ送られます。どのプランで使うかによって扱いが変わります
- 費用・期間の見え方が変わる:作業が速くなる工程もあれば、確認に時間がかかる工程もあります
AIが得意な作業・苦手な作業と見積もりの関係は、AIで開発費は下がる?「改修・移行は苦手」と発注者の見積もりの考え方で詳しく解説しています。
委託先のAIツールでうちのコードは学習される?プラン別の扱い(執筆時点)
「個人プランのAIツールで自社のコードを扱われたら、AIの学習に使われるのでは」という心配は、実際にプランによっては起こりえます。主なツールの扱いを、各社の公式ページをもとに整理しました(執筆時点(2026年9月)の情報です。規約は頻繁に変わるため、必ず最新の公式情報で確認してください)。
📰 出典:GitHub ブログ「GitHub Copilot のインタラクションデータ使用ポリシーの更新」
📰 出典:Claude Code Docs「Data usage」
📰 出典:Cursor「Data Use & Privacy Overview」
📰 出典:Kiro Docs「Data protection」
📰 出典:Lovable Docs「Data opt-out」
| ツール | 個人向けプラン等 | 法人向けプラン等 |
|---|---|---|
| GitHub Copilot | Free・Pro・Pro+は2026年4月24日以降、オプトアウト(=利用を断る設定)しない限り、やり取りのデータが学習に使われる(有料Organizationのリポジトリの内容は対象外) | Business・Enterpriseは今回の変更の影響を受けない(学習に使わない) |
| Claude Code(Anthropic) | Free・Pro・Maxは、学習への利用を許可する設定がオンの場合に学習に使われる | Team・Enterprise・APIなど商用規約での利用は、原則として学習に使わない |
| Cursor | 「Privacy Mode」がオフだと、コードなどが機能改善や学習に使われうる | Privacy Modeがオンなら学習に使わない。Enterpriseのチームでは既定でオン、管理者が全員に強制できる |
| Kiro(AWS) | Free・個人サブスクリプションの内容はサービス改善に使われうる(設定でオフにできる) | 企業向け(enterprise)ユーザーの内容はサービス改善に使わない |
| Lovable | Free・Proは2026年9月9日から学習に使われうる(オプトアウト可) | Business・Enterpriseのワークスペースは既定で学習の対象外 |
表から分かるとおり、同じツール名でも、プランと設定しだいで扱いが変わります。「Copilotを使っています」だけでは判断できないので、「どのプランか」「学習をオフにする設定をしているか」「その設定を会社として管理しているか」まで確認するのがポイントです。
なお、個人プランで設定をオフにしていれば学習には使われない場合もあります。ただ、エンジニア一人ひとりの設定任せになると確認が難しいため、法人プランで管理者が一括管理しているかどうかも聞いておくと安心です。
情報漏えいの観点では、IPAの「情報セキュリティ10大脅威 2026」(組織編)で「AIの利用をめぐるサイバーリスク」が初めて選ばれ、3位になっています。
開発会社に確認したい10項目
AIを使っているかどうかではなく、「どう管理しているか」を確認するための10項目です。すべてに完璧な回答を求める必要はありませんが、答えが具体的かどうかは開発会社を見るうえでの材料になります。
ツールとデータの扱い(1〜4)
- 使っているAIツール:どの工程(設計・実装・テスト・レビュー・文書作成)で、何を使っているか
- 契約プランと学習の設定:法人向けプランか、個人プランの場合は学習をオフにしているか。会社として設定を管理しているか
- コード・データの送信先:AIに渡すのはソースコードだけか。本番データ・個人情報・パスワード等(=秘密情報)を入力しないルールがあるか
- 再委託先の扱い:下請け・フリーランスの協力者も同じルールでAIを使っているか
品質とレビュー(5〜8)
- レビューの担当者:AIの出力を誰が確認するか。AIによる自動レビューだけで済ませていないか
- テスト:自動テストの範囲と、AIが書いたテストの妥当性を誰が確認するか
- セキュリティ診断:脆弱性(=セキュリティ上の弱点)や、使っている部品のライセンスを確認する仕組みがあるか
- 記録の残し方:どの変更にAIが関わったかを、プルリクエストや作業記録で追えるか
権利と費用(9〜10)
- 権利と補償:納品物の著作権の帰属、第三者の権利を侵害していた場合の対応を、契約上どう考えているか。一部のAI事業者は商用規約で著作権侵害の補償を設けていますが、条件や対象外の場合があります
- 見積もり・スケジュールへの反映:AIの利用で速くなる工程・かえって確認に時間をかける工程を、見積もりにどう反映しているか。AIツールの利用料を誰が負担するか
開発会社の評価軸全体については、開発会社の選び方|実績以外に見るべき7つの比較軸もあわせてご覧ください。
「AIを使うほど、レビューとテストに時間を割くようにしています。『どこまで確認しているか』を聞いてもらえると、こちらも説明しやすいです」
契約書・NDAにAI利用のルールをどう盛り込むか
確認した内容は、口頭で終わらせず、契約書・NDA・発注時の仕様書などの文書に残しておくと後から揉めにくくなります。参考になるのが、経済産業省が2025年2月に取りまとめた「AIの利用・開発に関する契約チェックリスト」です。
📰 出典:経済産業省「『AIの利用・開発に関する契約チェックリスト』を取りまとめました」(2025年2月18日)
経産省はこのチェックリストについて、AIサービスの利用者が提供するデータの利用範囲や、AI生成物の利用条件などを十分に検討するための基礎知識と、契約時に確認すべきポイントをまとめたものだと説明しています。これはAIサービスの利用者と提供者の間の契約を想定した資料ですが、「データを何に使ってよいか」という考え方は、開発会社との取り決めを考えるうえでも参考になります。
一般的に、次のような項目を文書に入れることが考えられます。
- AIツールの利用を認める範囲(使ってよいツール・プラン、入力してはいけない情報)
- 入力したコード・データを学習に使わない設定で利用すること
- 再委託先にも同じ条件を守らせること
- AIの出力は開発会社の責任でレビュー・テストしたうえで納品すること
- 納品物の権利の帰属と、第三者の権利侵害があった場合の対応
- 規約変更やツール変更があった場合の報告
ただし、条文の書き方や責任の範囲は、契約形態(請負・準委任など)や案件によって変わります。具体的な条項は、弁護士などの専門家に確認してください。
注意点:AIの利用を一律に禁止すればよいわけではない
不安だからと「AIツールは一切禁止」とすると、開発会社のいつもの進め方が使えず、かえって費用や期間が増える可能性があります。大切なのは禁止か許可かではなく、「条件付きで使ってもらい、その条件を確認できる状態にする」ことです。
また、法人プランを使っていても「これで絶対に安全」とは言えません。秘密情報を入力しない運用や、アクセス権限の管理など、人の側のルールも欠かせません。逆に、AIを使わない開発会社が品質面で劣るわけでもありません。ツールの有無ではなく、管理のしかたで判断しましょう。
発注者がやることチェックリスト
- ☐ 開発会社がどの工程で、どのAIツールを使うかを聞いた
- ☐ 使うツールが法人向けプランか、学習をオフにする設定かを確認した
- ☐ 本番データ・個人情報をAIに入力しないルールがあるか確認した
- ☐ AIの出力を人がレビューし、テストする体制を確認した
- ☐ プルリクエストなどで変更の記録が残るか確認した
- ☐ 再委託先にも同じルールが適用されるか確認した
- ☐ 確認した内容を契約書・NDA・仕様書に反映し、専門家に相談した
- ☐ 規約変更やツール変更の際に報告してもらう取り決めをした
開発会社への質問例
- 「開発のどの工程で、どのAIツールを使う予定ですか?契約プランは法人向けですか?」
- 「こちらのソースコードやデータが、AIの学習に使われない設定になっていることは、どのように管理していますか?」
- 「AIが書いたコードは、誰がどのようにレビュー・テストしていますか?」
- 「協力会社やフリーランスの方にも、同じAI利用のルールを適用していますか?」
- 「AIの活用で、見積もりや期間はどの工程にどう反映されていますか?」
まとめ:「AIを使うか」ではなく「どう管理しているか」を確認しよう
開発会社のAI活用で発注者が確認すべきポイントは、次のとおりです。
- AIツールには入力補完・エージェント型・自律型があり、どれも最後は人のレビューが前提
- 同じツールでもプランと設定で学習利用の扱いが違う(執筆時点(2026年9月)の情報で、規約は変わりうる)
- 品質はレビュー・テスト・セキュリティ診断・記録の残し方で確認する
- 確認した内容は契約書・NDAに残し、条文は専門家に確認する
AIを上手に活用する開発会社は、使い方やルールを具体的に説明できることが多いものです。まずは上の質問例を、次の打ち合わせで1つ聞いてみてください。
あわせて読みたい関連記事
















コメント
コメント一覧 (3件)
[…] 開発会社や外部パートナーの利用を忘れる:委託先がAIツールで自社のコードや資料を扱うこともあります。確認のポイントは開発会社が「AIで開発しています」と言ったら?を参考にしてください […]
[…] […]
[…] 自社のコードを開発会社のGitHub組織で開発してもらっている場合、ポリシーを決めるのは開発会社の管理者です。発注者が細かい設定まで指示する必要はありませんが、「新しいAI機能を誰の判断で使い始めるのか」「MCPで外部とつなぐ場合に自社のデータがどこへ渡るのか」は確認しておくと安心です。AI利用全般の確認項目は、開発会社が「AIで開発しています」と言ったら確認したい10項目もあわせてご覧ください。 […]