「気づいたら、社員がChatGPTなどの生成AIを仕事で使い始めていた」。便利なのは分かるけれど、社内の資料や顧客の情報を入力して大丈夫なのか、止めるべきなのか判断がつかない。AI活用を任された担当者や経営者の方から、よく聞くお悩みです。
「ChatGPTなどに社内情報を入れても大丈夫なのか心配。社員が無断でAIツールを使い始めているけど、どうすればいい?」
先に結論をお伝えします。「大丈夫かどうか」は、どのサービスの、どのプランを、どの設定で使い、どんな情報を入れるかで決まります。個人向けの無料版などでは、入力内容がAIの学習に使われる設定が初期状態になっていることがあります。一方、法人向けプランでは「初期設定では学習に使わない」と公式に説明しているサービスが多くあります。
ただし、学習に使われなければ何を入れてもよい、というわけではありません。いきなり全面禁止にするよりも、「使ってよいツール」と「入れてはいけない情報」を会社として決め、短いルールにして共有することが現実的な対処です。この記事では、ChatGPTなどの生成AIに社内情報を入力するときの考え方と、今日からできる対処を解説します。
短い回答:心配すべきは「学習」「保存」「契約」の3点
生成AIに社内情報を入れるときのリスクは、大きく次の3つに整理できます。
| 心配ごと | どういうことか | 確認する場所 |
|---|---|---|
| 学習に使われる | 入力した内容が、AIの性能改善(学習)に使われる | サービスの規約・プライバシーポリシー、設定画面 |
| 事業者側に保存される | 学習に使われなくても、一定期間は事業者のサーバーに残ることがある | データの保持期間の説明、管理者向けの設定 |
| 契約・法律に触れる | 顧客の個人情報や、取引先から預かった秘密情報を外部サービスに入れること自体が問題になる場合がある | 自社のプライバシーポリシー、取引先との秘密保持契約(NDA) |
「ChatGPTは危ない/安全」と一言で決めつけられないのは、この3つがサービスやプランごとに違うからです。順番に見ていきましょう。
公的機関は生成AIへの情報入力について何と言っているか
個人情報保護委員会の注意喚起
生成AIと個人情報については、個人情報保護委員会(=個人情報保護法を所管する国の機関)が2023年6月に注意喚起を出しています。
📰 出典:個人情報保護委員会「生成AIサービスの利用に関する注意喚起等」(令和5年6月2日)
この注意喚起では、企業などの事業者に向けて、個人情報を含むプロンプト(=AIへの指示文・入力文)を入力する場合は、利用目的の範囲内かを十分に確認するよう求めています。さらに、本人の同意なく個人データを入力し、それが応答の出力以外の目的で扱われると、個人情報保護法の規定に違反する可能性があるとして、AIを提供する事業者がそのデータを機械学習に使わないことなどを十分に確認するよう呼びかけています。
また、一般の利用者向けにも、入力した個人情報が学習に使われ、正確・不正確な内容で出力されるリスクがあること、そして事業者の利用規約やプライバシーポリシーを十分に確認することが挙げられています。
総務省・経済産業省「AI事業者ガイドライン」
AIを使う企業の心構えは、総務省・経済産業省の「AI事業者ガイドライン」にもまとめられています。執筆時点(2026年9月)の最新版は、2026年3月31日公表の第1.2版です。
このガイドラインでは、事業活動でAIサービスを使う企業を「AI利用者」と位置づけています。AI利用者が重要な事項として、AIサービスへ個人情報や機密情報を不適切に入力しないよう注意を払うこと、AIの提供者が定めた利用上の留意点やサービス規約を守ることなどが挙げられています。
つまり、公的機関のメッセージは「生成AIを使うな」ではありません。「規約を確認し、入れる情報を管理したうえで使う」ことが求められている、と理解するとよいでしょう。
個人向けと法人向けで「学習に使われるか」が違う
では、実際のサービスではどうなっているのでしょうか。例として、代表的な生成AIサービスの公式ページの説明を紹介します(2026年9月時点で確認。特定のサービスをおすすめする意図はありません)。
📰 出典:OpenAI「Data controls in ChatGPT」
OpenAIのヘルプページでは、個人向けのChatGPTには「Improve the model for everyone(すべての人のためにモデルを改善する)」という設定があり、これをオフにすると新しい会話は学習に使われないと説明されています。裏を返せば、設定を変えていなければ学習に使われる可能性があるということです。また、学習をオフにしていても、回答に評価(いいね・よくないね)を付けると、その会話全体が学習に使われる場合があるとも書かれています。
📰 出典:OpenAI「Business data privacy, security, and compliance」
一方で、法人向けについては、ChatGPTの法人向けプラン(Enterprise、Businessなど)やAPI(=システムからAIを呼び出す仕組み)のデータを、初期設定では学習や改善に使わないと説明しています。
📰 出典:Google「Google Workspace の生成 AI に関するプライバシー ハブ」
📰 出典:Google「Gemini アプリのプライバシー ハブ」
Googleも同様の構造です。個人向けのGeminiアプリでは、設定によってはチャットの一部が人間のレビュアーに確認されたり、サービス改善に使われたりすることがあるため、見られたくない機密情報は入力しないよう案内しています。一方、法人向けのGoogle WorkspaceのGeminiについては、事前の許可や指示がない限り顧客データをモデルのトレーニングに使わないと説明しています。
| 個人向け(無料版・個人プランなど) | 法人向けプラン・API | |
|---|---|---|
| 学習への利用 | 設定次第で使われることがある | 初期設定では使わないと説明するサービスが多い |
| 管理のしかた | 社員それぞれの設定任せ | 管理者が組織としてまとめて設定・管理できる |
| 会社としての把握 | 誰が何を入れたか分かりにくい | 管理機能の範囲で把握しやすい |
※ 上の表は一般的な傾向です。規約や設定項目は頻繁に変わるため、利用するサービスの最新の公式ページで必ず確認してください。
ここで大事なのは、社員が無断で使っているのは、多くの場合「個人のアカウント」だという点です。個人アカウントの設定は会社から見えません。心配の正体は「AIそのもの」よりも、「会社が管理できない形で使われていること」にあると言えます。
社員の無断利用が分かったときの対処法5ステップ
ステップ1:責めずに「今どう使っているか」を聞く
最初にやるべきことは、利用状況の把握です。無断で使っていた社員を責めると、以後は隠れて使うようになり、かえって実態が見えなくなります。「どのツールを・どんな業務で・どんな情報を入れているか」を、アンケートや聞き取りで集めましょう。多くの場合、メールの下書きや議事録の要約など、業務を楽にしたいという前向きな理由で使われています。
ステップ2:「入れてはいけない情報」を3段階で決める
次に、情報の種類ごとに入力してよいかを決めます。細かく作り込むより、まずは次のような3段階で十分です。
| 区分 | 情報の例 | 扱い |
|---|---|---|
| 入力禁止 | 顧客・従業員の個人情報、取引先から預かった秘密情報、パスワードやシステムの接続情報、未発表の決算・人事情報 | 原則として入力しない |
| 条件付きで可 | 社内の業務マニュアル、社内向け資料、企画書の下書き | 会社が認めた法人向けツールでのみ可 |
| 入力してよい | 公開済みの情報、一般的な質問、固有名詞を伏せた文章 | どのツールでも可 |
取引先から預かった情報は、秘密保持契約(NDA)で「第三者に開示しない」と定めていることがよくあります。外部のAIサービスへの入力がこれに当たるかどうかは契約の文言次第なので、判断に迷う場合は契約書を確認し、必要に応じて弁護士などの専門家に相談してください。
ステップ3:「使ってよいツール」を会社として決める
業務で使うツールを会社として選び、法人向けプランで契約するかどうかを検討します。法人向けプランは費用がかかりますが、学習への利用の有無や保存期間を組織として管理できる点が大きな違いです。
予算の都合ですぐに契約できない場合は、「個人アカウントで使うなら学習をオフにする設定を必須にする」「入力禁止の情報は入れない」といった暫定ルールで始める方法もあります。
ステップ4:A4用紙1枚のルールにして共有する
決めた内容は、長い規程にする前にA4用紙1枚程度の利用ルールにまとめて全社に共有しましょう。「使ってよいツール」「入れてはいけない情報」「AIの回答は必ず人が確認する」「迷ったら誰に聞くか」の4点があれば、最初のルールとしては十分機能します。
AIの回答には誤りが含まれることがあるため、「出力をそのまま社外に出さない」も必ず入れておきたい項目です。
ステップ5:定期的に見直す
生成AIのサービスは、機能や規約、プラン名が短い期間で変わります。半年に1回など時期を決めて、利用状況と各サービスの規約を見直しましょう。
「規約が変わっても、社内ルールの『入れてはいけない情報』の部分はほとんど変わりません。まずそこを固めておけば、ツールの入れ替えにも対応しやすくなります」
注意したいポイントとやりがちな失敗
- 全面禁止にして終わりにする:業務が楽になる手段を取り上げられると、隠れて使う「シャドーAI」(=会社が把握していないAI利用)になりがちです。禁止するなら、代わりに使ってよい手段も用意しましょう
- 「法人向けなら何を入れても安全」と考える:学習に使われなくても、事業者側に一定期間保存される場合があります。個人情報や取引先の秘密情報は、法人向けでも入れてよいかを個別に判断する必要があります
- ツールの規約だけ見て、自社の約束を忘れる:自社のプライバシーポリシーで示している個人情報の利用目的や、取引先とのNDAに照らして問題がないかも確認が必要です
- ブラウザの拡張機能や便利アプリを見落とす:生成AIは、チャット画面だけでなく、ブラウザの拡張機能や議事録ツールなどにも組み込まれています。利用状況を聞くときは「AIが入っている便利ツール」も含めて確認しましょう
発注者がやることチェックリスト
- ☐ 社員がどの生成AIツールを、どの業務で使っているかを聞き取った
- ☐ 使っているのが個人アカウントか、会社契約のアカウントかを確認した
- ☐ 「入力禁止」「条件付きで可」「入力してよい」の3段階で情報を区分した
- ☐ 取引先とのNDAや自社のプライバシーポリシーに、AIへの入力で問題になりそうな点がないか確認した
- ☐ 業務で使ってよいツールと、そのプラン・設定(学習オフなど)を決めた
- ☐ A4用紙1枚の利用ルールを作り、全社に共有した
- ☐ 「AIの回答は人が確認してから使う」ことをルールに入れた
- ☐ ルールと各サービスの規約を見直す時期を決めた
開発会社・AIツール提供会社への質問例
法人向けツールの導入を相談するとき、またはAI機能を組み込んだ業務システムの開発を依頼するときに、そのまま使える質問です。
- 「入力したデータや会話の内容は、AIの学習や改善に使われますか?初期設定と、変更できる設定を教えてください」
- 「入力したデータは、どこに・どのくらいの期間保存されますか?削除を依頼することはできますか?」
- 「社員がどのように利用しているかを、管理者が確認・制御できる機能はありますか?」
- 「開発していただくシステムがAIを外部のサービス経由で呼び出す場合、どのサービスのどの契約・設定を使い、データはどう扱われますか?」
- 「規約やデータの扱いが変わったとき、どのように知らせてもらえますか?」
特にシステム開発の場面では、AI機能の裏側で外部のAIサービスが使われていることがあります。発注者が自分で規約を読み込まなくても、「データがどう扱われるか」を文書で説明してもらうことで、社内や取引先への説明もしやすくなります。
まとめ:禁止より「使ってよい範囲」を決めることが第一歩
ChatGPTなどの生成AIに社内情報を入れても大丈夫かどうかは、サービス・プラン・設定・入れる情報の組み合わせで決まります。ポイントは次のとおりです。
- 個人向けでは入力内容が学習に使われる設定があり、法人向けでは初期設定で使わないと説明するサービスが多い
- 学習に使われなくても保存や契約の問題は残るため、「入れてはいけない情報」を決めることが欠かせない
- 公的機関も、規約の確認と個人情報・機密情報の不適切な入力への注意を求めている
- 無断利用は責めずに実態を把握し、A4用紙1枚のルールから始める
なお、個人情報保護法やNDAとの関係は、情報の種類や契約内容によって判断が変わります。この記事は一般的な考え方の紹介ですので、個別のケースは弁護士などの専門家や、個人情報保護委員会の相談窓口に確認してください。
生成AIは、ルールを決めて使えば業務を大きく助けてくれる道具です。まずは社内の利用状況を聞くところから始めてみてください。
あわせて読みたい関連記事
















コメント
コメント一覧 (4件)
[…] 業務のファイルを扱うなら、会社としてはTeamなどの法人向けプランを契約するか、個人向けプランを使う場合でも学習の設定をオフにするルールにしておくと安心です。「学習に使われなければ何を入れてもよい」わけではない点は、ChatGPTに社内情報を入れても大丈夫?で解説した考え方と同じです。 […]
[…] あわせて、つなぐアカウントも「全権限を持つ管理者アカウント」ではなく、閲覧だけできる専用アカウントなどを用意すると安心です。入力したデータがAIの学習に使われるかどうかは、プランや設定によって異なります。この点はChatGPTに社内情報を入れても大丈夫?社員の無断利用が心配なときの対処法で詳しく解説しています。 […]
[…] つまり、社員が自分の個人プランで会社のコードを扱うと、設定次第では会社のコードの一部が学習に使われる可能性があります。「業務では会社が配った席だけを使う」ことを、ルールの最初の1行にしておくと安心です。社内情報をAIに入力する際の考え方は、ChatGPTに社内情報を入力しても大丈夫?でも解説しています。 […]
[…] ChatGPTなどへの情報入力の基本的な考え方(学習・保存・契約の3つの心配ごと)は、Q. ChatGPTに社内情報を入れても大丈夫?社員の無断利用が心配なときの対処…で解説しています。この記事では、そこから一歩進めて「会社のルールとして何を書くか」に絞ります。 […]