生成AI利用ポリシーの作り方|社内ルール・情報管理・責任分界のチェックポイント
こんにちは。LegalAgent 代表弁護士の朝戸です。
「社内の生成AI利用ポリシーを作りたい」という相談をいただいたとき、最初に確認するのは、それが誰に向けた何のための文書なのかです。「ChatGPTや各種AIツールをどこまで許可すべきか」「社員が勝手にAIへ情報を入れるのをどう防ぐか」という問いの答えを、禁止事項の羅列で示そうとする会社は少なくありません。しかし、禁止事項を並べただけのポリシーは機能しません。現場が本当に使える業務、入力してはいけない情報、人間が確認すべき場面、外部AIサービスを導入する手続、違反時や事故時の対応まで、業務フローに落とし込まれて初めてポリシーは守られます。
もう一つ、作成前に共有しておきたい前提があります。生成AI利用ポリシーは、一度作って終わる文書ではないということです。AI法、AI事業者ガイドライン、個人情報保護法、著作権法、業界ごとの規制、利用するAIサービスの規約や機能は変わる可能性があります。作成時点だけでなく、運用中も最新の公式情報やサービス条件を確認し、必要に応じて見直すことが前提になります。
生成AI利用ポリシーという文書の役割
生成AI利用ポリシーとは、企業内で生成AIを使う際の基本ルールを定める社内規程又はガイドラインです。ChatGPT、Claude、Gemini、Copilotのような汎用ツールから、議事録AI、画像生成AI、コード生成AI、契約レビューAI、社内検索AIまで、幅広いAIツールの利用を対象にします。
定める内容は、利用できるAIサービス、禁止される入力情報、許可される利用目的、出力結果の確認方法、外部公表時の承認、個人情報や秘密情報の扱い、著作権への配慮、ログ管理、違反時対応、問い合わせ窓口などです。
ここで外せないのは、ポリシーを「法務部からの注意喚起」で終わらせないことです。「機密情報を入力しないこと」とだけ書かれた文書を渡された現場は、何が機密情報なのか判断できません。顧客名を伏せればよいのか、契約書の一部ならよいのか、社内会議メモはどうか、ソースコードはどうか。この粒度の具体例まで示さなければ、現場は各自の感覚で判断し、結果としてルールがないのと同じ状態になります。
ポリシーは現場の利用を止めるための文書でもありません。むしろ、企業が安心して生成AIを使うために、使える場面と使えない場面の線を引き、法務、情報システム、事業部、経営層が同じ基準で判断できる状態を作る文書です。
個人単位で使えてしまう道具だから、会社のルールが要る
生成AI利用ポリシーが必要になる根本の理由は、生成AIが個人単位で簡単に使えてしまうことにあります。
従業員は、アカウントを作成すれば、文章作成、翻訳、議事録、画像作成、コード作成、契約要約をすぐに始められます。生産性の面では大きなメリットです。一方で、会社が把握しないまま、顧客情報、契約書、未公表情報、個人情報、営業秘密、ソースコードが外部サービスに入力される可能性があります。
AIの出力は自然な文章に見えるため、誤りに気づきにくいという性質もあります。法務、医療、金融、人事、広告、顧客対応などでAIの出力をそのまま使うと、誤情報、権利侵害、不適切表示、差別的判断、契約違反につながる可能性があります。
社内ポリシーがない会社では、部署ごとに判断が分かれます。営業部は顧客提案書に、マーケティング部は広告コピーに、人事部は求人票や評価コメントに、開発部はコード生成にAIを使う。それぞれの現場では合理的な判断でも、全社として見ると、どのリスクをどこまで許容しているのか誰にも答えられない状態になります。
ポリシーはこのばらつきを抑えます。使ってよいAI、入力してよい情報、出力を確認する人、外部公表前の承認、事故時の連絡先が決まっていれば、現場は迷わずに使えます。顧客や取引先から「生成AIをどのように管理しているのか」「当社のデータをAIに入力するのか」と聞かれたときに、ポリシーに基づいて答えられることは、取引上の信頼にも直結します。
作成の手順
対象の定義から始めます。汎用チャットAI、業務特化AI、議事録AI、画像生成AI、コード生成AI、ブラウザ拡張、API経由のAI、社内システムに組み込まれたAIのどこまでを対象に含めるかを決めます。サービス名を列挙するだけの定義は、新しいツールが出るたびに穴になるため、将来登場する類似サービスも含められる書き方にします。
次に、AI利用のリスク分類を作ります。一般的な文章の言い換え、翻訳、公開情報の要約、アイデア出しは低リスク用途として認める。個人情報、顧客秘密情報、法的判断、人事評価、医療・金融判断、対外公表、契約修正案、コード本番投入は高リスク用途として別扱いにする。この二層があるだけで、現場の大半の利用は迷わず進められるようになります。
入力禁止情報は具体名で書きます。顧客名、契約書、見積書、未公表の事業計画、個人情報、従業員情報、M&A資料、営業秘密、ソースコード、認証情報やAPIキーなどを例示します。例外的に入力する場合の承認者、利用できるサービス、匿名化方法、保存設定もあわせて定めます。
出力結果の確認ルールも必要です。AI出力を社外に出す前に、人間が事実確認、権利確認、表現確認を行うことを定めます。法務文書、契約書、広告、プレスリリース、採用評価、顧客回答、投資家向け資料については、所管部門の確認を挟む形が現実的です。
外部AIサービスの導入手続では、新しいAIサービスを使いたい部署が、利用目的、入力データ、利用者数、契約条件、セキュリティ資料、学習利用の有無、個人情報の有無を提出し、情報システム、法務、セキュリティが確認する流れを作ります。
個人アカウントの扱いは、明文で決めておくべき項目です。会社が承認した法人アカウントでは学習利用が制限されていても、従業員が個人で契約した無料又は有料プランでは条件が異なることがあります。会社業務で個人アカウントを使ってよいのか、使う場合に入力できる情報は何か、会社がログや成果物を確認できるのかを明確にします。
例外申請のルールも欠かせません。通常は禁止される情報でも、法人契約の安全な環境、限定された担当者、匿名化、追加承認、短い保存期間を条件に利用できる場合があります。例外を認める基準がないと、現場は黙って使うか、必要な活用まで止めるかのどちらかに流れます。
ポリシー本文とは別に、現場向けの短い運用メモを用意すると浸透します。条文形式の規程は、営業担当者や開発担当者が日々の判断に使うには重すぎます。入力してよい例、入力してはいけない例、迷ったときの相談先を一枚で示す方が、実際には守られます。
ログと監査については、誰が、どのAIサービスを、どの業務で使っているのかを把握できる範囲で記録します。ただし、従業員監視や個人情報の問題があるため、ログ取得の目的、範囲、閲覧権限、保存期間を明確にします。
最後が教育と問い合わせ窓口です。ポリシーは配布するだけでは浸透しません。具体的な良い例と悪い例、迷ったときの相談先、違反時の報告方法を示し、定期的に内容を更新していくことになります。
部門ごとに違う心配事
経営層が抱えるのは、全社としての説明責任です。生成AIをどこまで利用しているのかを把握しないまま顧客や投資家から問い合わせを受けると、説明が後手に回ります。経営層には、AI活用を推進する方針とリスク管理の方針をセットで示す役割があります。
法務部門の課題は、契約、個人情報、著作権、秘密保持、責任分界の判断が部署ごとにばらばらになることです。禁止だけを打ち出す役回りに閉じこもらず、使える場面、追加確認が必要な場面、契約レビューが必要な場面の線引きを示すことが、法務の仕事になります。
情報システム・セキュリティ部門が向き合うのはシャドーAIです。会社が承認していないAIサービスに社員が個人アカウントでアクセスし、重要情報を入力する。技術的制御、承認済みツールの整備、ログ確認、教育を組み合わせて対処することになります。
事業部門の落とし穴は、AIの出力への過信です。提案書、広告、顧客回答、FAQ、営業メールでAIを使う場合、自然な文章であっても内容が正しいとは限りません。AIは初稿作成や情報の下ごしらえの補助であり、最終判断は人間が行う。この前提を事業部門と共有できているかが分かれ目になります。
人事部門では、採用、評価、配置、労務相談にAIを使う場面が問題になります。個人情報、要配慮情報、公平性、説明可能性、差別的影響が絡むためです。人に関する重要判断では、AIの出力をそのまま使わず、人間が根拠を確認する設計が必要です。
AIにポリシーを作らせるとどうなるか
生成AIは、社内利用ポリシーのたたき台作成や抜け漏れチェックには便利です。禁止入力情報、利用目的、承認フロー、外部公表時の確認、個人情報、著作権、ログ管理、教育、違反時対応といった項目の骨組みは、短時間で出てきます。
ただ、AIに「生成AI利用ポリシーを作って」と依頼するだけでは、どの会社にも当てはまりそうで、どの会社でも使えない文書になりがちです。会社の業種、扱う情報、顧客との契約、利用しているAIサービス、リモートワークの状況、開発体制、営業資料の作り方、法務レビューの流れを入力しなければ、その会社の業務に接続したポリシーにはなりません。
AIが示す法的説明が最新とは限らない点にも注意が要ります。AI法、AI事業者ガイドライン、個人情報保護法、著作権法、業界規制、サービス規約は更新される可能性があります。AIの出力は下書きとして使い、現在の公式情報と自社の契約関係は人間が確認する必要があります。
LegalAgentでは、生成AI利用ポリシーを作るとき、文書そのものよりも、現場が守れる運用を重視します。禁止事項が多すぎて誰も使えない状態にしないこと。現場任せで重要情報が外部AIに流れる状態にもしないこと。この二つの失敗の間に、その会社の業務に合った線を引くことが、ポリシー作成の実質だと考えています。