社内で生成AIを使う人が増えてきた会社では、「この会議の議事録、ChatGPTに貼って要約してもらっていいんだっけ」「顧客からの問い合わせメールを丸ごと貼って返信案を作っていいのか」という迷いが、1日に何度も生まれます。聞かれた管理者の側も即答できず、結局「たぶん大丈夫」で流れる。貼らない人は自分で1から書き直し、貼る人は誰にも言わずに貼る。総務や情報システムの担当に聞いても「一応やめておいて」としか返ってこない——生成AIに会社の情報を入れるかどうかの線が引かれていない会社では、この構造の迷いが定番です。
先に結論をお伝えします。AIに会社の情報を入れてよいかどうかの境目は、「どのプランで使っているか」「その情報で個人や取引先が特定できるか」「出力をそのまま社外に出すか」の3点で決まり、この3点を会社として先に決めておけば、日々の資料やドキュメントは安全に使えます。逆に線が無いまま各自に任せると、貼ってよいか迷って手が止まる時間と、貼らずに自分で書き直す時間を合わせて1人あたり1日9分、月20営業日で月3時間が積み上がるのが本記事の目安です。この記事では、入力した会社の情報がどう扱われるかの全体像、個人情報保護委員会が示した注意点、線を引く3つのルール、そして自前でルールを回し続けると崩れる4つの境目を、規程のひな形ではなく判断の観点と効果の形で解説します。
- 入力した会社の情報の扱いはプランで変わる。無料プランは学習に使われる可能性があり、法人向けプランやAPI経由なら学習対象から外せる。ただし「学習されない=漏れない」ではなく、個人情報保護委員会は「機械学習に利用しないこと等を十分に確認すること」を事業者の注意点として示している(2023年6月公表の注意喚起)
- 中小企業では「会社での導入はなく、使用は個人の判断に任せる」が64.9%で最多、「会社での使用を禁止・制限」は1.4%(商工中金 2026年1月調査)。線が引かれていない状態が6割を超え、迷いの時間は1人あたり月3時間(1日9分×月20営業日・本記事の目安)
- 線を引く3つのルールは「入力NGを先に決める・出力は人が確認する・利用ログを残す」。ただし、禁止すると隠れて使われる、個人任せでは事故に気づけない、ルールが更新されない、「機械学習に利用しないこと等を確認する」担当が決まっていない、の4つの境目で自前運用は崩れる
目次
生成AIに会社の情報を入力すると何が起きるのか|資料を安全に使う境目はプランで変わる
会社の情報をAIに入れる境目とは、入力した情報がどこに保管され、学習に使われるか、応答以外の目的で扱われるかを、会社として把握したうえで引いた「ここまでは貼ってよい」の線です。はじめに、ひとつ誤解を解いておきます。「生成AIに入れた情報は、その瞬間に外へ漏れる」というイメージは正確ではありません。入力した情報がどう扱われるかは、使うツールと契約しているプランで決まります。ここを押さえないと、怖がって何も使えなくなるか、逆に無防備に貼りすぎるか、2つの極端のどちらかに振れます。
無料プランと法人向けプランで扱いが変わる
ChatGPTを例にとると、無料プランでは入力した内容がモデルの改善、つまり学習に使われる可能性があります。設定で学習への利用を外すこともできますが、初期状態のまま使い続けている場合は、入力した社内情報が将来のAIの回答に間接的に反映されるリスクをゼロとは言い切れません。一方、ChatGPTのTeamやEnterpriseといった法人向けプラン、Gemini for Google WorkspaceやClaudeの法人向けプランは、入力データの取扱いを個人向けとは別に規定しています。実際にどう扱われるかは各社の利用規約・データ利用ポリシーに書かれており、内容は更新されることがあるため、契約前と契約更新のたびに公式ドキュメントで確認する必要があります。
この「確認しておく」は、気休めではなく規制当局が明文で求めている行動です。個人情報保護委員会「生成AIサービスの利用に関する注意喚起等について」(2023年6月公表、2026年9月確認)は、一般の利用者における留意点として、生成AIサービスを提供する事業者の利用規約やプライバシーポリシー等を十分に確認し、入力する情報の内容等を踏まえて利用について適切に判断すること、と示しています。プランを選ぶ前に規約を読む、という順番そのものが注意喚起の中身です。
| プラン種別 | 学習への利用 | 会社の情報を入れる境目 |
|---|---|---|
| 無料プラン | 使われる可能性あり(設定で除外できる) | 固有名詞・金額を含む資料はNG。公開情報と匿名化した下書きまで |
| 個人向け有料プラン | 設定でオプトアウト可能 | 設定を会社が確認できないため限定的に。取引先名・個人情報はNG |
| 法人向けプラン・API経由 | 学習に使わない設計が一般的 | ルールの範囲内で日々の資料に使える。閲覧権限とログの管理は会社側に残る |

表の3行のうち、会社として把握しておくべきなのは「うちは今どの行にいるか」です。社員それぞれが個人アカウントの無料版を使っている状態は、1行目にいながら会社が1行目にいることを知らない状態で、いちばん管理が効きません。誰がどんな情報を入れているのか、管理者からは1件も見えないからです。
「学習されない」と「漏れない」は別の話
API経由で利用する場合の入力データの扱いも、各社が規約とデータ利用ポリシーで個別に定めています。社内ツールにAPIを組み込んでアプリ化すれば、データの流れを会社側でコントロールしやすくなります。ただし、ここで必ず切り分けておきたい誤解があります。「有料・API版なら、何を入力しても安全」ではありません。「学習に使われない」ことと「情報漏洩のリスクがゼロになる」ことは、まったく別の問題です。通信経路の管理、ログの保管場所、社内での閲覧権限の3つの観点では、有料版・API版でもリスクは残ります。「学習されないから安全」と思い込むと、かえって機密情報を気軽に入力しがちになります。プランの種類にかかわらず、固有名詞や金額は伏せて入力するのが基本です。
個人情報保護委員会が示した「入力する側」の2つの注意点
プランの話は「ツール側がどう扱うか」でした。もう1つ、会社側に責任が残る話があります。個人情報保護委員会「生成AIサービスの利用に関する注意喚起等について」本文(2023年6月公表、2026年9月確認)は、個人情報取扱事業者における注意点として2点を示しています。1点目は、生成AIサービスに個人情報を含むプロンプトを入力する場合には、特定された当該個人情報の利用目的を達成するために必要な範囲内であることを十分に確認すること。2点目は、あらかじめ本人の同意を得ることなく個人データを含むプロンプトを入力し、当該個人データが応答結果の出力以外の目的で取り扱われる場合、個人情報保護法の規定に違反することとなる可能性があること、そのため提供事業者が当該個人データを機械学習に利用しないこと等を十分に確認すること、です。
言い換えると、「法人向けプランを契約したから終わり」ではなく、顧客の氏名や連絡先を貼るときには「その顧客に伝えた利用目的の範囲内か」「本人の同意なしに応答以外の目的で扱われないか」を会社が確認する責任がある、という整理です。個人情報保護委員会の注意喚起の別添2では、令和5年6月1日付けで個人情報保護法第147条の規定に基づき、OpenAIに対して要配慮個人情報の取得および利用目的の通知等について注意喚起が行われたことも公表されています。提供事業者の側にも規制当局の目が向いている、という事実は、使う側が規約を読む理由としては十分です。
線が無い状態が6割を超えているという現実と、月3時間の目安
では、線を引いている会社はどのくらいあるのでしょうか。商工中金「中小企業の生成AIの利用にかかる調査(2026年1月調査)」(2026年3月公表、2026年9月確認)によれば、生成AIの導入状況は「会社での導入はなく、使用は個人の判断に任せる」が64.9%で最多、「会社導入なし、個人の生成AI活用を推奨」が14.9%、「一部部署・メンバーがパッケージ導入」が11.2%、「全社的にパッケージ導入」が4.1%、「自社専用モデル・AIエージェント導入」が0.9%、そして「会社での使用を禁止・制限」は1.4%でした。線を引いて会社として導入している側を足しても2割に届かず、6割超の会社では「貼ってよいかどうか」が各自の判断に委ねられています。
方針の有無で見ても同じ景色です。総務省「令和7年版 情報通信白書」(2025年7月公表、2026年9月確認)では、生成AIの活用方針を定めている日本企業は49.7%(2023年度調査では42.7%)で、企業規模別では中小企業は「方針を明確に定めていない」が多く約半数を占めるとされています。総務省の令和7年版 情報通信白書では、生成AI導入に際しての懸念事項は1位が「効果的な活用方法がわからない」、次いで「社内情報の漏えい等のセキュリティリスク」でした。漏えいを2番目に心配しながら、方針は半数が未定、という状態です。
線が無いことのコストを、本記事では次の目安で置きます。貼ってよいか迷って手が止まる時間を1回3分×1日2回で6分、迷った末に貼らずに自分で書き直す時間を1日3分とすると、合計で1人あたり1日9分。月20営業日で180分、つまり月3時間です。これを本記事の目安として置きます。年に直せば36時間、日常的に生成AIを使う社員が10人いれば月30時間、年360時間分が「線が無いこと」に消えている計算です。数字は特定の会社の実績ではなく、迷う回数と書き直す時間を仮に置いた目安ですが、1人1日9分という小ささが、このコストが会社から見えない理由でもあります。
ルール1:入力してはいけない情報を先に決める|資料とドキュメントの線引き
3つのルールのなかで、最初に手をつけるのがこの「入力NGの情報を決める」ことです。優先度がいちばん高い項目です。「個人情報は入れないでね」と口頭で伝えるだけでは足りません。「個人情報」という言葉の範囲が、人によって違うからです。ある人は氏名だけを思い浮かべ、別の人はメールアドレスや取引先名まで含めて考える。この認識のズレが、そのまま事故の入り口になります。だから「何がNGか」を文字にして共有しておく必要があります。
迷ったときに立ち返る3つの問い
社員が現場で迷ったときに使える問いを3つ用意しておくと、確認のための問い合わせが減り、仕事が止まりにくくなります。問いの順番は、1つ目で個人・取引先の特定、2つ目で社外秘、3つ目で損害の有無を見る形です。
| 問い | 見る観点 | 当てはまる例 |
|---|---|---|
| 問い1:その情報で特定の個人や取引先が分かるか | 氏名・住所・電話番号・メールアドレス・契約番号 | 顧客からの問い合わせメールの原文、名刺の情報、社員名の入ったシフト表 |
| 問い2:その情報は社外秘にあたるか | 未公開の財務データ・人事評価・新製品の情報・契約の中身 | 決算前の売上表、査定シート、開発中の製品仕様 |
| 問い3:外に出たら会社に損害が出るか | 競合に知られたら困る・顧客の信頼を損なう | 原価表、仕入先リスト、値決めの根拠 |
3つとも当てはまらない情報、つまり一般的な業務知識・公開情報・匿名化済みのデータは、入力して問題ありません。ここで大事なのは、3つの問いをそのまま社内に配ることではなく、問い2の「社外秘」と問い3の「損害」の中身を、自社の仕事に合わせて言葉にすることです。製品の設計図が社外秘の会社もあれば、顧客リストと値引き率が生命線の会社もあります。この中身は会社ごとに違い、ここを埋めない限り3つの問いは機能しません。
入力NGと入力OKの線を引く観点(資料・ドキュメント別)
| 情報の種類 | 線を引く観点 | 迷いやすい例 |
|---|---|---|
| 個人情報 | 氏名・住所・電話番号・マイナンバー・生年月日は入力NG | 採用応募者の履歴書の要約、社員の健康情報を含む報告 |
| 顧客データ | 取引先名・契約金額・取引条件・顧客リストは入力NG | 見積の下書きに社名と金額を残したまま貼る |
| 財務情報 | 未公開の売上・利益・資金繰り・口座情報は入力NG | 銀行に出す資料の要約を頼む |
| 人事情報 | 給与・評価・懲戒・退職予定者の情報は入力NG | 1on1のメモを整理してもらう |
| 営業秘密 | 製品の設計情報・原価計算・仕入先リストは入力NG | 製品仕様書の翻訳を頼む |
| 一般的な業務文書 | 固有名詞を伏せた議事録・報告書の下書きは入力OK | 社名・人名を記号に置き換えた議事録 |
| 公開情報 | 自社サイトの文章・プレスリリースは入力OK | 公開済みの製品紹介文のリライト |
この表は「線を引く観点」であって、そのまま貼れる全チェックリストではありません。7つの種類のうち、どこまでを自社の「社外秘」に含めるか、部署ごとに扱う書類が違うときにどう分けるか、という部分は会社ごとに書き換える必要があります。観点だけ持ち帰って、自社の書類名に置き換えるところから始めるのが現実的です。
「匿名化」が線を動かす
ここでの鍵は「匿名化」です。たとえば取引先名と契約金額をそのまま入力するのはNGですが、「取引先との値引き交渉メールの雛形を作りたい」という使い方なら、社名や金額を伏せれば問題なく使えます。固有名詞を伏せても、雛形や下書きを作る用途であれば、返ってくる文章の使い勝手は大きくは変わりません。むしろ「伏せる前提で頼む」習慣が、そのまま事故を防ぐ習慣になります。
この習慣が効く場面は、想像より広い範囲にあります。商工中金「中小企業の生成AIの利用にかかる調査(2026年1月調査)」(2026年3月公表、2026年9月確認)では、生成AIを積極的に活用している層の活用事例は「メール/報告書/議事録の作成・要約」が74.0%で最多、次いで「デスクワーク作業支援・自動化」48.7%でした。総務省「令和7年版 情報通信白書」(2025年7月公表、2026年9月確認)でも、「メールや議事録、資料作成等の補助」に生成AIを使用する日本企業は47.3%です。つまり日々貼られているのは、まさに取引先名や人名を含むドキュメントです。積極的に活用している層の7割超がこの種類の資料で使っている以上、「伏せてから貼る」が線の中心になります。
顧客の個人データは「利用目的の範囲」と「本人の同意」で見る
問い1で「氏名を伏せればよい」と分かっても、顧客リストや問い合わせ履歴のように個人データそのものを扱う場面では、もう1段の確認が要ります。前述の個人情報保護委員会「生成AIサービスの利用に関する注意喚起等について」本文(2023年6月公表、2026年9月確認)が示す通り、個人情報を含むプロンプトは特定された利用目的を達成するために必要な範囲内であることを確認し、本人の同意なしに個人データを入力して応答以外の目的で扱われる場合は個人情報保護法の規定に違反する可能性があるためです。顧客に伝えている利用目的の中に「AIサービスでの処理」が読めるか、提供事業者の規約で機械学習に使われないことが確認できるか。この2つを、匿名化とは別の観点として線に入れておくと、顧客データの扱いで迷う回数は減ります。安全な使い方の全体像をもう少し広く押さえたい方は、生成AIの情報漏洩リスクが不安な経営者へ|中小企業のAIセキュリティ完全ガイドもあわせて読むと、この記事の線引きがどこに位置づくかがはっきりします。
ルール2:AIの出力は必ず人が確認する
生成AIの回答を「そのまま」業務で使ってはいけません。気をつけるべきなのは、入力する側だけではなく、出力する側にもリスクがあるからです。ここを見落として「入力さえ気をつければ安全」と考えると、会社の情報は守れても、会社の信用が別の場所で削れます。
もっともらしい誤りは、確率の仕組みそのものから生まれる
生成AIには「ハルシネーション」と呼ばれる性質があります。存在しない法律を引用したり、実在しない統計をもっともらしく提示したりする。しかも文章が流暢なので、ぱっと見では正しく見えてしまいます。これは特定のツールの不具合ではなく、仕組みに由来します。個人情報保護委員会「生成AIサービスの利用に関する注意喚起等について」(2023年6月公表、2026年9月確認)は、一般の利用者における留意点として、応答結果は確率的な相関関係に基づいて生成されるため不正確な内容が含まれることがあること、そして入力された個人情報が機械学習に利用され、他の情報と統計的に結びついた上で、正確または不正確な内容で出力されるリスクがあることを示しています。
2つ目の留意点は、出力の話でありながら入力の話でもあります。自社が貼った個人情報が、機械学習に利用され、他の情報と統計的に結びついた上で、正確または不正確な内容で生成AIサービスから出力されるリスクがある、ということだからです。出力の確認で起きがちな3つの形は、提案資料に実在しない業界統計が混じる、契約書のたたき台が古い条文を参照している、顧客向けメールに自社サービスと違う説明が入る、です。3つとも「出力をそのまま使った」ことが共通しています。AIは下書きの相棒として優秀ですが、最終確認まで任せる相手ではありません。
社外に出る文書だけ二重確認にする線引き
| 文書の種類 | 確認する点 | 確認する人 |
|---|---|---|
| 社外向けメール | 事実関係・敬語の適切さ・自社サービスの説明との一致 | 送信前に上長または同僚が1回読む |
| 提案資料・企画書 | 数値や出典の正確さ | 一次ソースと1件ずつ照合する |
| 契約書のたたき台 | 条文が最新か・自社の取引条件と合っているか | 法務担当または弁護士が確認する |
| 社内報告書・議事録 | 論理の整合・数字の矛盾 | 担当者自身が読み直す |
すべて二重チェックしろでは、現場が回らなくなります。現実的なのは「社外に出るものだけ必ずダブルチェック」という線引きです。社内向けのメモや下書きは本人の確認だけで十分で、表の4行のうち上の3行にだけ2人目の目を入れる形にすると、確認に使う時間は社外メール1通あたり2分(本記事の目安)で収まります。
確認の負荷を上げすぎると、使われなくなる
この「メリハリ」が肝心です。確認の負荷を上げすぎると「面倒だからAIを使わない」となり、せっかくの効率化が止まります。ルールは守れる範囲で設計するのが鉄則です。あらかじめ業務別のプロンプトテンプレートを用意しておけば、出力の質が安定し、確認の手間も軽くなります。どこから整えればよいか迷う場合は、AI顧問サービスとはで支援の全体像を確認できます。出力の確認をどの文書にどこまで入れるかの設計も、その範囲に含まれます。
ルール3:利用ログを残して定期的に見直す
3つ目のルールは「記録を残す」ことです。誰が・いつ・何の目的でAIを使ったかを記録しておけば、問題に早く気づけ、ルールを更新する材料にもなります。使いっぱなしにしない。たったこれだけで、安全性は一段階上がります。
記録に残す4項目と、月1回の見直し
ログといっても、専用システムは必要ありません。Excelやスプレッドシートで十分です。記録するのは、利用した日時、利用した人、使ったツール(ChatGPT・Gemini・Claudeなど)、利用の目的(メール作成・議事録の要約・企画の壁打ちなど)の4項目だけで構いません。1件の記録にかかる時間は30秒、1日2回使う人なら1日1分(いずれも本記事の目安)です。そして月に1回、このログをざっと見直します。「入力NGに近い使い方がないか」「特定の部署だけ利用が偏っていないか」を15分から30分眺めるだけで十分です。問題の芽は、たいてい記録を見返したときに見つかります。
ログの目的は監視ではなく、線の更新
ログの目的は「監視」ではなく「改善」です。社員を締めつけるためのものではないと、始めるときにはっきり伝えておく必要があります。「使い方を良くしていくための記録」という位置づけにすると、現場の抵抗感は下がります。この位置づけが効く根拠は調査にも出ています。商工中金「中小企業の生成AIの利用にかかる調査(2026年1月調査)」(2026年3月公表、2026年9月確認)では、導入後の課題の最多が「社内ルールや方針整備が追い付かない」25.1%、次いで「効果が測定できず成果が見えにくい」21.3%でした。フェーズを問わない課題としては「情報管理やセキュリティの不安が大きい」が21.0%です。ルールは作った瞬間から古くなり始めるため、更新の材料としてのログがないと、4社に1社が抱えるこの課題にそのまま入っていきます。
ガイドラインの骨格に残す3本の柱と、社内で決めきれない箇所
3つのルールをまとめると、そのまま社内ガイドラインの骨格になります。ただし、骨格と中身は別物です。骨格は3本の柱で共通でも、中身は会社ごとに違い、そこで手が止まります。
| 柱 | 会社として決めること | 自前で止まりやすい箇所 |
|---|---|---|
| 使ってよいツールと入力NGの範囲 | 会社が契約するプラン、自社にとっての社外秘の中身 | 「うちの社外秘はどこまでか」を部署横断で決められず、3か月保留になる |
| 出力の確認 | 社外文書の確認者、一次ソースと照合する範囲 | 確認者が1人に集中し、その人が忙しい週は確認が飛ぶ |
| 利用ログと見直し | 記録4項目、月1回の見直し担当 | 3か月目から誰も見なくなり、記録だけが残る |
骨格の全体像を先に眺めておきたい方は、生成AI社内ガイドラインのテンプレートで章立ての例を確認できます。ただ、章立てが手に入っても表の右側は埋まりません。右側を埋める作業と並行して、導入初月のスモールスタートの進め方を押さえておくと、ルールを決めてから実際に使い始めるまでの空白期間が短くなります。
「全面禁止」がいちばんのリスクになるのはなぜか?
生成AIを全面禁止にしても、社員は個人アカウントで隠れて使います。会社が把握できない「シャドーAI」こそ、本当のリスクです。あえて強くお伝えすると、「危ないから禁止」は問題を先送りしているだけで、リスクをなくしたのではなく、見えない場所へ移しただけになります。
禁止した会社で起きること(シャドーAI)
全面禁止にした会社で何が起きるか。社員は自分のスマートフォンを取り出し、個人のChatGPTアカウントで仕事の文章を入力し始めます。無料プランの、入力が学習に使われる可能性がある状態で。しかも会社は、その利用実態を1件も把握できません。ルールがある会社なら「伏せてから貼る」で済んでいた取引先名が、禁止した会社では伏せられないまま個人端末から貼られる。禁止が守られる前提は、生成AIを使わなくても仕事が回ることですが、メールや議事録の作成・要約という日々の中心的な用途で速さを知ってしまった社員が、その道具を手放すとは考えにくいのが実情です。
禁止・制限している会社は1.4%、個人任せが64.9%
中小企業の現状を数字で見ると、「禁止」は少数派で、「放置」が多数派です。商工中金「中小企業の生成AIの利用にかかる調査(2026年1月調査)」(2026年3月公表、2026年9月確認)では、「会社での使用を禁止・制限」は1.4%にとどまる一方、「会社での導入はなく、使用は個人の判断に任せる」が64.9%でした。全面禁止の会社が少ないのは、禁止が効かないと分かっているからというより、線を引く手前で止まっているからです。総務省「令和7年版 情報通信白書」(2025年7月公表、2026年9月確認)が示す通り、中小企業は「方針を明確に定めていない」が約半数を占めており、日本の中小企業では大企業と比較して生成AIの活用方針の決定が立ち遅れている、と白書自身が書いています。
| 対応方針 | 会社から利用実態が見えるか | 起きること |
|---|---|---|
| 全面禁止(1.4%) | 見えない(個人端末に移る) | 表面上は安全だが、隠れて使われる。生産性は上がらない |
| 個人任せ(64.9%) | 見えない(各自が無料版・個人版) | 一時的に速くなるが、事故が起きてから後手で対応する |
| 線を引いて使う(会社導入 計16.2%) | 見える(会社契約のプラン+ログ) | 利用実態を把握し、線を更新しながら生産性が上がり続ける |
表の割合はいずれも商工中金「中小企業の生成AIの利用にかかる調査(2026年1月調査)」(2026年3月公表、2026年9月確認)の値で、3行目の16.2%は「自社専用モデル・AIエージェント導入」0.9%、「全社的にパッケージ導入」4.1%、「一部部署・メンバーがパッケージ導入」11.2%を足したものです。3行目の「線を引いて使う」が、もっとも現実的な選択肢です。怖がって使わないのではなく、リスクを理解したうえで正しく使う。必要なのは高度なITスキルではなく、「線と最初の一歩」です。
会社が線を引いた側のほうが、経営へのプラス効果を感じている
線を引くことは、安全のためだけではなく効果のためでもあります。商工中金「中小企業の生成AIの利用にかかる調査(2026年1月調査)」(2026年3月公表、2026年9月確認)では、生成AIを積極的に活用している層のうち経営へのプラス効果を感じている先は31.7%で、「会社による導入」のほうが「個人登録AIの利用推奨」よりプラス効果を感じる割合が10%pt以上高い(会社導入36.6%に対し個人登録26.0%)と示されています。調査は「生成AIの活用を経営へのプラス効果につなげるには、会社主導によるトップダウン的なアプローチが必要である可能性が示唆される」と結論づけています。線を引いた会社のほうが速い、という順番です。ルールを整えて使い始めても手応えが薄い場合は、生成AIが意味ないと感じてしまう3つの原因に当てはまる形が典型で、立て直しの観点はシンプルです。
自前でルールを回し続けると、どこで崩れるのか?
ここからが本題です。3つのルールを決め、NGの表を配り、スプレッドシートのログを用意した会社が、半年から1年のあいだに静かにつまずく境目が4つあります。いずれも「ルールがあるように見える」まま崩れるので、気づくのが遅れます。
境目1:禁止や厳しすぎる線は、隠れて使われる
使い始めの3か月は、NGの範囲を広めに取っても守られます。ところが、社外秘の範囲を「念のため」広く取りすぎると、議事録も報告書も貼れない状態になり、やがて「会社のツールでは何もできない」と感じた社員が個人アカウントに戻ります。ルールは残っているのに実態は個人任せ、という状態は、ルールが無い状態より気づきにくい分だけ危険です。線は「守れる幅」で引き、狭めるより更新するほうが長持ちします。
境目2:個人任せのままでは、事故が起きても気づけない
「使用は個人の判断に任せる」状態では、うっかり取引先名を貼った社員は、それを誰にも言いません。言う先が無いからです。事故の発覚は、取引先からの指摘か、出力に見覚えのある情報が混じっているのに気づいた瞬間で、そこまでに数か月の空白が生まれます。ログと報告の線が無い会社では、「事故が起きていない」のではなく「起きても分からない」だけです。うっかり個人情報を貼っていた場合、個人情報保護委員会が示す「他の情報と統計的に結びついた上で出力されるリスク」は、まさにこの空白の期間に育ちます。
境目3:ルールを作っても、更新されない
ツールのプランは年に何度も変わり、利用規約も更新されます。3か月前に確認した「学習に使わない」が、契約の切り替えで前提ごと変わることもあります。商工中金の2026年1月調査で導入後の課題の最多だった「社内ルールや方針整備が追い付かない」の通り、ルールは作ることより追い付かせることが難しい。月1回の見直しを決めても、担当者が異動すれば後任は見直しの理由を知らず、記録だけが残ります。更新の担当と頻度が名前付きで決まっていない会社では、半年後にルールは「掲示物」になります。
境目4:「機械学習に利用しないこと等を十分に確認する」を、誰が確認するのか決まっていない
最後の境目は、この記事でいちばん見落とされやすい箇所です。個人情報保護委員会の注意喚起は、個人データを入力する場合に「提供事業者が当該個人データを機械学習に利用しないこと等を十分に確認すること」を事業者の注意点として示しています。この「確認する」は、契約時に1回読めば終わりではなく、規約が変わるたび、新しいツールを1つ足すたびに発生します。ところが、社内でこの確認を担う人が決まっていないと、「情報システムが見ているはず」「総務が契約しているから」で宙に浮きます。確認者がいないまま個人データを貼る運用は、法人向けプランを契約していても、注意喚起の求める確認を誰も行っていない状態です。
| 境目 | 自前で続けると起きること | 先に決めておくこと |
|---|---|---|
| 厳しすぎる線 | 4か月目から個人アカウントに戻り、ルールだけが残る | NGの範囲を「守れる幅」で引き、3か月ごとに広げるか狭めるかを見直す |
| 個人任せ | 事故が起きても報告先が無く、発覚まで数か月の空白 | うっかり入力の報告先と、責めない前提を1行で決める |
| 更新されないルール | 担当者の異動で見直しが止まり、半年で掲示物になる | 見直しの担当を名前で決め、月1回30分の枠を固定する |
| 確認者の不在 | 規約の変更・新ツールの追加に気づかず、確認が誰にも行われない | 規約とプランを確認する担当と、確認するタイミング(契約更新・ツール追加時)を決める |
表の右側が埋まっていれば、ツールが変わってもルールは引き継げます。逆に右側が空欄のまま始めると、最初の3か月は迷いが減り、1年後には1人あたり月3時間の迷いが戻ったうえに、誰も確認していない個人データの入力が積み上がります。BoostXがAI顧問で重視しているのも、ツールの選定より、この右側を誰が持つかを決めることです。自前で回すか任せるかは、月3時間の価値と、右側を社内で埋め続けられるかで決めるのが現実的です。
ビフォーアフター:会社の情報をAIに入れる境目が決まると、日々の仕事はこう変わる
社員20人、そのうち日常的に生成AIを使う社員が10人、管理者が1人の会社を置いて、線を引く前と後で1か月がどう変わるかを見ます。数字は本記事で置いた目安で、特定の会社の実績ではありません。
1人あたり月3時間の迷い、会社からは何も見えない
貼ってよいか迷って手が止まるのが1回3分×1日2回で6分、迷った末に貼らずに自分で書き直すのが1日3分、合計1日9分。月20営業日で1人あたり月3時間、10人で月30時間です。管理者には「これ貼っていいですか」の確認が週3件届き、1件10分の調べ直しで月2時間。それでも誰が何を貼ったかは記録に残らず、無料版を使っている人が10人中何人いるかも分かりません。うっかり取引先名を貼った社員がいても、報告先が無いので発覚は取引先からの指摘待ちです。
迷いは月40分、管理者は月1回30分の見直しに
会社契約のプランに切り替え、3つの問いと自社の社外秘の中身を1枚にして配った後は、迷ったときに表を見る時間が1回30秒×1日2回×月20営業日で20分、表で決めきれない例外を確認するのが月4回×5分で20分、合わせて1人あたり月40分です。10人で月6時間40分。このうち表とログでも判断がつかず管理者まで上がるのは月4件で、管理者はログの見直し月1回30分と例外対応4回×5分の20分で月50分。1人あたりの差は月2時間20分、10人で月23時間20分、年に直せば280時間分です。時間より大きいのは、誰が・どのツールで・何の目的で使ったかが1件ずつ残り、うっかり入力の報告先が決まっている点で、事故の発覚が「取引先からの指摘」から「翌月のログ見直し」に変わります。
| 観点 | 線が無い状態(Before) | 線を引いた後(After) |
|---|---|---|
| 1人あたりの迷い・書き直しの時間 | 月3時間(1日9分×20営業日) | 月40分(表の確認20分+例外相談20分) |
| 10人分の合計 | 月30時間 | 月6時間40分 |
| 管理者の対応時間 | 月2時間(週3件×10分の調べ直し) | 月50分(見直し30分+例外対応20分) |
| 利用実態 | 誰が何を入れているか不明。各自が無料版・個人版 | 会社契約のプランで、4項目のログに1件ずつ残る |
| 事故の発覚 | 取引先からの指摘待ち(数か月の空白) | 翌月のログ見直しで気づく |
| 社員の心理 | 怖くて使えない人と、隠れて使う人に割れる | 線の内側で安心して使い、例外は聞ける |
違いを生むのはツールではなく、3つの決めごと
Beforeの月3時間とAfterの月40分を分けているのは、AIの賢さでも高度なセキュリティ製品でもありません。1つ目は、会社が契約するプランを1つに決め、個人版から移していること。2つ目は、3つの問いの「社外秘」と「損害」の中身を、自社の書類名で書いていること。3つ目は、ログの見直しと規約の確認を担う人を名前で決め、月1回30分の枠を固定していることです。うちはまだBefore寄りだと感じた方は、まず1週間だけ、貼ってよいか迷った回数と、管理者に確認が届いた件数を数えてみてください。月3時間が自社ではいくつになるかが見えた時点で、自前で回すか任せるかの線は、かなりはっきりします。
よくある質問
QAIに入力した会社の情報は学習に使われますか?
Aツールとプランによって異なります。ChatGPTの無料プランでは入力内容がモデルの改善に使われる可能性がありますが、TeamやEnterpriseといった法人向けプラン、およびAPI経由の利用は、入力データの取扱いが個人向けとは別に規定されています。どう定められているかは各社の利用規約・データ利用ポリシーで確認してください。仕事で使うなら法人向けプランが基本です。個人情報保護委員会の注意喚起(2023年6月公表)は、利用規約やプライバシーポリシー等を十分に確認したうえで利用を判断することを求めており、契約前と規約更新時に公式ドキュメントで確認しておく必要があります。
Q有料・API版なら会社の情報を何でも入れて安全ですか?
A「何でもOK」ではありません。有料・API版は入力データの取扱いが個人向けとは別に定められていますが、通信経路の管理・ログの保管場所・社内の閲覧権限の3つの観点ではリスクが残ります。さらに顧客の個人データを入れる場合は、個人情報保護委員会の注意喚起が示す通り、利用目的の範囲内かどうかと、本人の同意なしに応答以外の目的で扱われないかを会社が確認する責任があります。プランの種類にかかわらず、固有名詞や金額は伏せてから入力するのが基本です。
QビジネスでAIドキュメント(資料)を安全に使うには、まず何を決めればよいですか?
A決めるのは3つです。1つ目は会社が契約するプランを1つに決めること、2つ目は「その資料で個人や取引先が特定できるか・社外秘か・外に出たら損害が出るか」の3つの問いに、自社の書類名で答えを書くこと、3つ目は社外に出る文書だけ2人目が確認する線を引くことです。「メールや議事録、資料作成等の補助」に生成AIを使っている日本企業は47.3%(総務省 令和7年版 情報通信白書)で、中心的な用途なので、「伏せてから貼る」を習慣にすることが安全に使う近道です。
QAI利用は全面禁止にすべきですか?
A全面禁止はおすすめしません。禁止しても社員が個人の端末で使い始め、会社側で利用実態を把握できなくなります。商工中金の2026年1月調査では、会社での使用を禁止・制限している中小企業は1.4%にとどまり、64.9%が個人の判断に任せている状態でした。「会社公認のプラン」を指定し、線の範囲内で使ってもらうほうが安全で、商工中金の2026年1月調査では会社主導で導入した側のほうが経営へのプラス効果を感じる割合が10%pt以上高いという結果も出ています。
Q社内のルールづくりは自前で十分ですか?プロに任せる線はどこですか?
A「入力NGのリスト」と「社外向け文書は確認必須」の2点を決め、3か月ごとに見直す段階までは自前で十分です。分かれ目は、社外秘の中身を部署横断で決められず3か月以上保留になっている、うっかり入力の報告先が無い、規約やプランの変更を確認する担当が名前で決まっていない、の3つです。ここを自前で抱えると、半年後にルールは掲示物になり、迷いの時間が1人あたり月3時間に戻ります。BoostXのAI顧問はLight 月額110,000円(税込)・Standard 月額220,000円(税込)・最低契約3か月で、この設計から月次の見直しまでを並走します。
この記事のまとめ
- AIに会社の情報を入れる境目は「どのプランか・個人や取引先が特定できるか・出力をそのまま社外に出すか」の3点で決まる。無料プランは学習に使われる可能性があり、法人向けプランやAPI経由なら学習対象から外せるが、「学習されない=漏れない」ではない
- 個人情報保護委員会の注意喚起(2023年6月公表)は、個人情報を含むプロンプトは利用目的の範囲内であることを確認し、本人の同意なしに応答以外の目的で扱われないよう、提供事業者が機械学習に利用しないこと等を十分に確認することを事業者に求めている
- 中小企業では「個人の判断に任せる」が64.9%で最多、「禁止・制限」は1.4%(商工中金 2026年1月調査)。方針を定めていない中小企業は約半数(総務省 令和7年版 情報通信白書)。線が無い迷いの時間は1人あたり月3時間(1日9分×月20営業日・本記事の目安)
- 3つのルールは「入力NGを先に決める・出力は人が確認する・利用ログを残して月1回見直す」。ただし全面禁止はシャドーAIを生み、厳しすぎる線は隠れて使われる
- 自前で崩れる境目は、厳しすぎる線・個人任せ・更新されないルール・規約を確認する担当の不在の4つ。表の右側(先に決めておくこと)が埋まっているかで、自前か依頼かを決める
公開日:2026年9月
読んで終わりにしないために
「自社の場合は、どうすれば?」
その答えを、最大45分で持ち帰る。
記事で分かるのは、一般論まで。AI導入を専門に見ている担当が、貴社の業務に当てはめて“次の一手”だけを一緒に整理します。
この相談で持ち帰れるもの
- 01
自社業務に当てはめたAI活用マップ
- 02
投資対効果(ROI)のシミュレーション
- 03
いまの悩み・疑問への、その場の個別回答


