AIサービスと個人情報保護で、企業が最初に確認すべきこと
こんにちは。LegalAgent 代表弁護士の朝戸です。
AIサービスを自社で開発・提供する企業にとっても、業務効率化のために社内導入する企業にとっても、個人情報の保護は確認しておきたい課題です。生成AIはテキスト、音声、画像などさまざまなデータを処理します。その中に個人情報が含まれる場合、個人情報保護法との整合性を確かめる作業が欠かせません。
AIに関わる法務では、どのような技術を用いるかだけでなく、どのデータを、何の目的で、誰の管理責任の下で扱っているのかを説明できるかが問われます。法人向けサービスを展開する場合、導入先企業の法務部門から詳細な説明を求められる場面も増えています。
なお、いわゆる3年ごと見直しを経て、課徴金制度の創設、所定の要件を満たす統計作成等(AI開発等を含む)への利用についての同意特例、16歳未満の者の個人情報の取扱いに関する規律等を内容とする改正法が2026年7月10日に成立しています(2026年個人情報保護法改正の解説)。改正法は7月17日に公布されました。個人情報保護委員会の発表によれば、一部を除き公布から2年以内の政令で定める日に施行されます。成立・公布と施行を明確に区別し、各条項の施行日や政省令で示される具体的なルールを踏まえて実務を整えていきます。
出発点になるデータフローの確認
AIと個人情報保護の実務を固めるにあたり、最初に確認するのはデータの流れです。利用者がどの画面でどのような情報を入力し、そのデータが自社サーバーに蓄積されるのか、外部のAI APIへ転送されるのか、通信ログとして保存されるのか、モデルの機械学習に利用されるのかを追跡します。
このデータの流れが曖昧なままプライバシーポリシーを書くと、実態と約款の記載に食い違いが生じることがあります。とりわけ他社が提供する生成AI APIを組み込む形態では、入力情報が外部事業者のサーバーへ送信されます。自社と外部事業者との契約関係、データ処理の委託範囲、ログの保存期間などを確認します。
法務担当としては、プロダクト部門や開発チームからデータの流れを図や表で共有してもらいます。経路を確認できる資料があると、後述する委託や第三者提供の法的な切り分けも行いやすくなります。
利用目的の特定と記載方法
個人情報を取り扱う際は、利用目的をできる限り具体的に特定します。AIを活用するサービスでは、記載内容が抽象化しやすい傾向が見られます。「サービス向上のため」「利便性向上のため」といった定型的な文言だけでは、実際のデータ処理内容を説明しきれない場合があります。
たとえば、利用者が入力した文章を要約する機能の提供、カスタマーサポートにおける回答候補の自動生成、採用候補者の情報管理、操作ログの解析によるUI改善など、実際の処理内容に合わせて説明します。
取得したデータをモデルの学習に用いる場合は、通常のサービス提供とは異なるリスクを伴います。個人情報を学習に使うのか、統計情報や匿名加工情報として扱うのかを区別します。名称を変えるだけでは足りず、それぞれの法令上の要件と本人・顧客企業への説明を確認します。
委託・第三者提供・国外移転の切り分け
AIサービスでは、外部クラウドや機械学習APIなど複数の外部ツールを組み合わせて利用するのが一般的です。個人情報保護法に照らし、外部事業者によるデータの取扱実態と締結契約を踏まえて、それが「委託」に該当するのか「第三者提供」に当たるのかを慎重に検討します。
特に海外の事業者が提供するAI APIを採用する場合、外国にある第三者への個人データの提供に該当しないか、該当する場合に適用される本人同意の取得や所定の情報提供、契約上の安全管理措置が講じられているかを点検します。単に委託の形式をとっているからといって、越境移転に伴う法規制が自動的に免除されるわけではありません。利用規約やプライバシーポリシーでどの水準まで開示を行うか、個別に検討しておく必要があります。
BtoBモデルの場合、顧客企業が保有する個人データを自社システムに投入するケースも想定されます。利用目的や実際の取扱いによっては、自社が顧客から個人データの取扱いを受託する立場となります。再委託の許諾要件や安全管理措置の履行など、受託者として負うべき責任も確認します。
AIの出力と個人情報
AIシステムでは、投入されるデータだけでなく、生成される出力結果についても検討が求められます。AIが個人に対する評価、属性の分類、レコメンド、情報の要約を行う場合、その出力が本人に不利益を与える可能性があります。
採用の合否判定、人事評価、与信審査といった個人の処遇に直結する領域では、AIの結果を人が確認し、判断の理由を説明できるようにする方法を検討します。
くわえて、AIが推計した出力内容が真実とは限りません。不正確な個人情報がそのままシステムに記録されたり対外的な応対に用いられたりすると、個人情報保護法上の問題や、信用・契約に関する問題につながることがあります。
ポリシー策定後の実務運用
AIサービスの個人情報保護は、プライバシーポリシーを公表して終わりではありません。社内におけるアクセス権限の統制、外部ベンダーとの契約書の確認、インシデント発生時の初動体制まで含めて運用を固めていきます。
大企業を顧客とする場合、セキュリティチェックシートや個人情報保護に関する詳細な質問票への回答を求められます。その際、データの保存場所、利用目的の範囲、削除手順を論理的に説明できる準備が整っていれば、商談中の質問に答えやすくなります。
LegalAgentでは、AIに関わるプライバシー法務を、規程の作成にとどまらず、サービス設計と契約実務に関わる課題と捉えています。技術の進展に合わせて法務がデータの利用実態を正しく把握し、実態に合う説明と管理方法を整えたいと考えています。