社内で生成AIを使うときの最低限のルール|超入門
こんにちは。LegalAgent 代表弁護士の朝戸です。
社内で生成AIの利用を検討する際、「全面的に認める」とも「一律に禁止する」とも決めきれず、判断に迷う企業は少なくありません。現場からは「契約書のたたき台を早く作りたい」という要望が出る一方、経営層からは「社外秘の情報が外部に出てしまうのではないか」という懸念が示されます。利便性を生かしたい思いと情報管理への不安の双方が存在し、板挟みになりやすいテーマです。
典型的な懸念例として、担当者が取引先名や契約金額の記載された契約書案を、そのまま会社で承認していない外部AIサービスに入力して要約させるといった状況が挙げられます。悪気はなく業務効率化を意図した行動であっても、外部サーバーに送信されたデータが学習やサービス改善に再利用される設定になっている場合、企業の管理が及ばなくなるおそれがあります。入力してよい情報の基準が共有されていない環境では、こうした事態を招きやすくなります。
もっとも、最初からあらゆるリスクに対応した規則を用意するのは難しいものです。まずは基本的な約束ごとを決めておくことで、不用意な情報入力を防ぐ足がかりを作ることができます。
入力情報、利用サービス、出力確認の三つ
社内の利用ルールを整えるにあたっては、まず次の3点について明確な基準を共有しておくことが実務的です。これらは日常業務で直面しやすいリスクを抑えるための出発点となります。
- 入力情報の線引き: 業務上必要な範囲にとどめ、秘密情報や個人情報の入力を制限する基準
- 利用サービスの範囲: 入力情報の扱い、保存期間、学習利用や管理機能を確認した社内承認ツールへの限定
- 人による出力確認: 誤りや権利侵害のリスクを考慮し、外部利用や意思決定の前に人が確かめる手順
一つ目の入力情報については、法務や情報管理部門の確認が済むまでは、取引先を特定できる情報や未公表の契約条件を入力しない、と決める方法があります。確認後に利用を認める範囲は、守秘義務と承認したサービスの条件に合わせて定めます。守秘義務を負っている秘密情報を外部サービスへ入力する行為は、契約条項や開示の許諾範囲次第で契約違反となるおそれがあります。社名などを伏字に置き換えても、文脈や取引内容から相手方が推知できる場合は秘密保持義務との関係が問題となり得るため、相手方との契約条件を踏まえた慎重な取り扱いが必要です。
個人情報についても、業務上の利用目的の範囲内で取り扱うことが前提となります。回答の生成以外の目的で提供先の事業者が個人データを取り扱う場合、利用目的や第三者提供に関する法令上の要件を満たさず、違反となるおそれがあります。そのため、サービス側で学習に利用されない設定を確認することが大切ですが、学習が行われない設定にしただけで法令上の義務をすべて満たせるわけでも、あらゆる入力に常に事前の同意を要するわけでもありません。社内ルールで個人情報の入力を制限するのは、法務確認が済むまでの保守的な運用方針としての位置づけであり、法律上の一律の入力禁止とは区別します。また、すでに一般に公開されている情報であっても、プライバシーや知的財産の観点から利用できる範囲を確かめます。
二つ目の利用サービスに関しては、無償の個人向けサービスと法人向けプランとで、データの保持期間や再学習の有無が異なる点に目を向けることが大切です。もっとも、料金やプラン名だけで、入力情報の扱いを決めつけることはできません。実際の契約内容やワークスペースの設定、オプトアウトの有効性を確認したうえで、会社が承認した環境を利用させる運用が望ましいといえます。
三つ目の出力確認は、AIが提示する条文番号や法令解釈、計算結果に誤りが含まれる可能性に備えるためのものです。これらの3つの基準は限定的・低リスクな利用を始めるための最低限の足がかりであり、個別の業務については、さらに確認が要ります。人事評価の作成支援や外部に向けた自動送信など、他者の権利に影響を及ぼす用途については、個別の法務確認を設ける必要があります。
利用を認める範囲と相談先
社内ルールの導入を検討する際、懸念の大きさから「全面禁止」を選択したくなる場面もあります。しかし、業務上の必要性が高い場合、全面禁止にすることでかえって個人の私用端末などで無断利用されるシャドーITを招くおそれがあります。会社の把握できない場所で利用が進むと、かえって安全性の確認が難しくなります。
そのため、高リスクな利用は制限しつつ、「秘密情報は入れない」「会社が承認した設定のツールを使う」「出力結果は担当者が確かめる」といった現実的な利用条件を設ける方が、利用を認める範囲を説明しやすくなると考えています。
また、最初から何十ページにも及ぶ詳細な規程を用意しても、現場が必要な箇所を探せなければ、運用に結びつきません。まずはA4用紙1枚程度に要点をまとめた基本ルールから着手し、日々の問い合わせを踏まえて更新する方法があります。たとえば、最初は基本的な3項目から始め、運用が進んだ段階で「承認済みの環境で、入力を認めた情報だけを含む議事録の要約は利用できる。人事考課に関わる文章の作成は事前に法務へ相談する」といった具体的な事例を追記していく進め方です。業種や取り扱う情報の性質に合わせて適切な具体例を補い、管理責任者や相談窓口、定期的な見直し時期を定めておくことが実効性を高めます。
基本ルールの下書きを依頼する
社内ルールの骨子を検討する際は、生成AI自身にたたき台を出力させることも効率的です。以下は、A4用紙1枚程度の基本ルールを作成するための基本形プロンプトです。
当社で生成AIを業務利用する際の、A4一枚程度の基本ルールのたたき台を作ってください。次の観点を含めてください。
- 入力してよい情報/してはいけない情報
- 利用してよいサービスの範囲
- 出力を使う前の確認義務
- 困ったときの相談先
法律事務所の監修が必要な点には「要法務確認」と注記してください。曖昧な点は空欄にせず、確認事項として残してください。
出力後は、法務担当者が業務内容に合わせて案を直します。相談先や承認者の名前も、実際の社内体制に沿って埋めます。
さらに、現場での判断を助けるために「入力してよい情報」と「入力してはいけない情報」の境界を明確にするプロンプトも有用です。次の例は、個人情報や取引先の秘密情報を入力させないという、導入時の社内方針を前提にしています。法律上の一律の禁止を示すものではなく、出力された分類を法務が確認します。
当社の業務を前提に、生成AIに「入力してよい情報」と「入力してはいけない情報」を、それぞれ具体例を5つずつ挙げて整理してください。境界が分かりにくい例も1つ添えてください。
- 判断に迷いやすい境界の例(例:公開済みか未公開か)も示すこと
- 個人情報や取引先の秘密情報にあたりうるものは、明確に「入力不可」に分類すること
- 最終的な分類は法務が確認する前提で作成すること
【当社の業種や扱う情報の概要をここに記入】
このプロンプトで得られた具体例を社内Q&Aとしてルールに添えておくと、現場の判断基準が明確になります。なお、プロンプトを入力する段階で自社の未公表情報や機微なデータをAIへ渡しすぎないよう、入力内容は一般的な業務概要にとどめる配慮が必要です。
周知と改訂の担当者
ルールを配布した後も、担当者が内容を知っているか、必要なときに相談できるかを確かめます。利用実態に合わない箇所が見つかれば、運用と基準の両方を見直します。
よく見られる失敗の一つは、ルールを作成しただけで周知を怠り、現場の認知が進まないことです。担当者が知らなければ、日々の判断に使えません。社内通知や簡単な説明機会を通じて、なぜその基準が必要なのかをあわせて伝えることが大切です。
二つ目の失敗は、最初から厳密すぎる例外規定や複雑な承認手続きを盛り込み、現場が利用を敬遠してしまうことです。まずは要点を絞った基準で開始し、実際の利用実態や相談事例に合わせて少しずつ更新していく方が定着しやすくなります。
三つ目は、一度ルールを定めたきり、改訂を行わずに放置してしまうことです。生成AIサービスの機能や利用規約、関係省庁のガイドラインは変化していきます。責任部署や相談窓口を明確にし、定期的な見直しを行う体制を整えておく必要があります。
利用ルール作成の支援
社内での生成AI利用ルールづくりや運用の見直しについて、自社の業務形態に応じた個別の相談をご希望の際は、以下のサービスをご活用いただけます。