「うちの開発は、AIツールを使って進めています」。開発会社からそう言われて、効率が上がるなら歓迎したい一方で、ふと不安になる方は多いのではないでしょうか。AIにコードを書かせるということは、御社のシステムの中身や、渡した資料が、AIを提供する事業者のサーバーに送られているということだからです。
「開発会社がクラウド型のAIでコードを書いているらしい。うちのソースコードや資料は、どこに保存されているのか知りたい」
先に結論をお伝えします。保存先は「AIツールの種類」ではなく「契約プラン」と「設定」で決まります。同じツールでも、個人向けプランと法人向けプランでは、保存期間やAI学習への利用の扱いが違うことがあります。そのため発注者としては、ツール名を聞くだけでなく「どのプランで、どんな設定で使っているか」を開発会社に確認することが大切です。
この記事では、クラウド型のAI開発ツールで何がどこへ送られるのかを整理し、開発会社に確認したい5つのことを、チェックリストと質問例つきで解説します。
クラウド型のAI開発ツールでは、何が送られているのか
AIコーディングツールの多くは、開発者のパソコン上で動く画面(ターミナルやエディタ)と、AIの頭脳にあたるクラウド上のサーバーが、インターネットでやり取りする仕組みです。開発者がAIに頼むたびに、次のような情報がサーバーへ送られます。
- 開発者がAIに入力した指示文
- AIが作業のために読み込んだソースコードやファイルの内容
- AIが返した回答やコード
つまり「AIに読ませた範囲」のソースコードや資料は、一時的にでも社外のサーバーへ渡ります。これ自体は、クラウド型AIの仕組み上避けられません。大事なのは、送られた情報が「どれだけの期間」「誰に」「何のために」扱われるかです。
実際の例として、AnthropicのAIコーディングツール「Claude Code」の公式ドキュメント(執筆時点:2026年10月)では、次のように説明されています。
📰 出典:Claude Code Docs「Data usage」
この説明によると、Claude Codeはユーザーの指示文とAIの出力をTLS(通信の暗号化)で送信します。そして保存や学習の扱いは、プランによって次のように分かれます。
| プランの種類 | AIの学習への利用 | サーバー側の保存期間 |
|---|---|---|
| 個人向け(Free・Pro・Max) | 利用者の設定で許可した場合は学習に使われる | 許可した場合は5年、許可しない場合は30日 |
| 法人向け(Team・Enterprise・API) | 原則として学習には使わない(利用者が提供を選んだ場合を除く) | 標準で30日(条件を満たす契約では保存しない「ゼロデータリテンション」もある) |
同じツールでも、個人のアカウントで使うか、会社の契約で使うかによって、御社のコードの扱いが変わりうることが分かります。なお、これはあくまで一例です。GitHub CopilotやCursorなど他のツールも、プランごとに扱いが異なるため、利用するツールごとに公式の情報で確認する必要があります。
発注者が開発会社に確認したい5つのこと
1. 使っているAIツールと、契約プラン
まず「どのツールを、どのプラン(個人向けか法人向けか)で使っているか」を聞きましょう。担当者個人のアカウントで使われていると、会社として設定や保存期間を管理できません。
2. 御社のコードや資料がAIの学習に使われないか
法人向けプランでは学習に使わない方針のツールが多い一方、個人向けプランでは設定次第で使われる場合があります。「学習に使われない設定になっているか」を、確認する項目に入れてください。
3. サーバー側とパソコン側に、どれだけ残るか
サーバー側の保存期間のほかに、開発者のパソコンにも会話の記録が残る場合があります。Claude Codeでは、会話の記録がパソコン内に初期設定で30日間、暗号化されない形で保存されると公式に説明されています(設定で変更可能)。納品後や担当者の退職後に、そうした記録が残らないルールがあるかも確認しましょう。
4. AIに読ませてはいけない情報の決まり
パスワードやAPIキー(外部サービスを使うための鍵)、個人情報、本番のお客様データなどは、そもそもAIに読ませない運用が基本です。「どの情報はAIに入れない」という社内ルールがあるかを聞きます。
5. 事故が起きたときの連絡と契約の定め
AIツール経由で情報が漏れた疑いが出たとき、誰がいつまでに連絡するのか。再委託先(AI事業者を含む)の扱いが、秘密保持契約(NDA)や業務委託契約に書かれているか。契約面の確認も欠かせません。
「使わないでほしい」と言うべきか?
結論から言うと、一律に禁止する必要はありません。法人向けの契約で、学習に使われない設定にし、AIに入れてはいけない情報を決めていれば、リスクを抑えながら生産性の恩恵を受けられます。逆に、個人アカウントで無制限に使われている状態は避けたいところです。
発注者として現実的なのは、「禁止する」か「任せる」かではなく、「条件を決めて使ってもらう」ことです。AIの利用条件を、契約書か作業の取り決めに書いておくと、後から確認しやすくなります。
発注者のチェックリスト
- ☐ 開発会社が使っているAIツール名と、プランの種類(個人向け/法人向け)を聞いた
- ☐ 御社のコード・資料がAIの学習に使われない設定か確認した
- ☐ サーバー側・パソコン側の保存期間を聞いた
- ☐ AIに入れない情報(鍵・個人情報・本番データ)の決まりを確認した
- ☐ 情報漏えいの疑いがあるときの連絡手順を決めた
- ☐ 秘密保持契約・委託契約に、AIツール(再委託先)の扱いが書かれている
開発会社への質問例
- 「開発でお使いのAIツールの名前と、契約プランの種類を教えてください。担当者個人のアカウントではなく、会社の契約でしょうか」
- 「弊社のソースコードや資料は、AIの学習に使われない設定になっていますか。設定を確認できる資料はありますか」
- 「AIに送った内容は、サーバー側と開発者のパソコンに、それぞれどのくらいの期間残りますか。契約終了後の削除ルールはありますか」
- 「パスワードやお客様データなど、AIに読ませない情報の取り決めはありますか」
- 「AIツール経由の情報漏えいが疑われたとき、どのような手順で、いつまでにご連絡いただけますか」
まとめ
- クラウド型のAI開発ツールでは、AIに読ませた範囲のコードや資料が、事業者のサーバーに一時的に送られる。
- 保存期間やAI学習への利用は、ツールそのものより「プラン」と「設定」で変わる。
- 発注者は、ツール名・プラン・学習利用・保存期間・入れてはいけない情報・事故時の連絡の6点を確認する。
- 禁止するより、条件を決めて使ってもらうのが現実的。
プランや規約は更新されるため、確認時点の公式情報を開発会社と共有しておくと安心です。
あわせて読みたい関連記事












