食品工場9年 → ITインフラエンジニア。お金・暮らし・ITを、実際にやったことだけ書いています
れおなるど・ゆうの人生革命ブログ

住宅ローン5,000万円を返して、家族と海外へ。会社員の実録

生成AIに入れてはいけない情報|個人情報保護委員会が示した3つの留意点と、仕事で使うときの線引き

こんにちは、れおなるど・ゆうです🐳

🎯 この記事の3秒結論

個人情報保護委員会は生成AIについて、一般の利用者向けに3つの留意点を出しています。①入力が機械学習に使われることがある ②応答は確率で作られるので不正確な個人情報が混ざる ③規約とプライバシーポリシーを確認して判断する。線引きは単純で、他人の情報と、社外に出せない情報は入れない。仕事で使う場合、国の申合せでは約款型サービスで要機密情報を扱うことは原則できないとされています。

私は仕事でITインフラを触っていて、このブログもAIを使いながら書いています。便利な道具です。ただ「何を入れていいか」を曖昧にしたまま使っている人が多い、という感触があります。

この記事では、その線をはっきりさせます。私の感覚ではなく、個人情報保護委員会とデジタル庁が公表している文書に書かれていることを使います。

線はここで引く

生成AIに入れてはいけない情報と入れてよい情報の一覧。他人の名前や住所、顧客名簿、契約書、健康状態、ID・パスワードは入れない
生成AIに入れてはいけない情報と入れてよい情報の一覧。他人の名前や住所、顧客名簿、契約書、健康状態、ID・パスワードは入れない

先に結論を書きます。判断に迷ったら、その情報は自分のものかを考えてください。他人のものなら入れない。それだけで大半は片づきます。

入れないほうがいいもの。

  • 他人の名前・住所・電話番号・メールアドレス
  • 顧客名簿、社員名簿、取引先の一覧
  • 契約書や見積書など、社外に出せない書類
  • 健康状態や病歴(法律上の要配慮個人情報)
  • ID・パスワード・APIキー・カード番号
  • 未公開の企画書、社内の資料

逆に、入れて問題ないもの。

  • 自分だけの情報、すでに公開されている情報
  • 名前や社名を伏せて、状況だけを書いたもの
  • 一般的な知識を問う質問
  • 自分で書いた文章の推敲
くじらくん
「相談したいことがあるけど、相手の名前を出さないと伝わらない」
ってときは?
れおなるど
伏せれば通ります🐳
「Aさん」「取引先B社」で十分。
AIは固有名詞がなくても文脈で答えられます

個人情報保護委員会が挙げている3つ

個人情報保護委員会が示した一般の利用者における留意点3つ。入力が学習に使われる、答えが<strong>不正確なことがある</strong>、規約とポリシーを確認する
個人情報保護委員会が示した一般の利用者における留意点3つ。入力が学習に使われる、答えが不正確なことがある、規約とポリシーを確認する

個人情報保護委員会は令和5年6月2日に生成AIサービスの利用に関する注意喚起等を公表しています。その中の「一般の利用者における留意点」が3つ。文書の言葉に沿って書きます。

1. 入力が機械学習に使われることがある

入力した個人情報が生成AIの機械学習に利用され、他の情報と統計的に結びついたうえで、正確または不正確な内容で出力されるリスクがある、とされています。

入れた情報がそのまま誰かに見えるわけではありません。ただ、いったん学習に入ったものを後から取り消すのは現実的に難しい。だから入れる前に決めるしかありません。

2. 答えが不正確なことがある

応答は確率的な相関関係に基づいて生成されるため、不正確な内容の個人情報が含まれるリスクがある、と書かれています。

ここは入力側だけでなく出力側の話です。実在の人物についてAIが語ったことを、確認せずに広めない。この記事で書いている数字も、私はすべて元の資料に当たって確認しています。

3. 規約とプライバシーポリシーを確認する

提供事業者の利用規約とプライバシーポリシーを十分に確認し、入力する情報の内容を踏まえて適切に判断すること、とされています。

実務的には、多くのサービスに「入力を学習に使わない」設定があります。まずそこを確認するのが早いです。

会社の仕事で使うなら、線はもっと手前にある

仕事で生成AIを使う場合の国の線引き。約款型サービスでは原則として<strong>要機密情報</strong>を扱えない、利用できる業務の範囲を<strong>あらかじめ特定</strong>する、国外サーバは現地法令が適用される
仕事で生成AIを使う場合の国の線引き。約款型サービスでは原則として要機密情報を扱えない、利用できる業務の範囲をあらかじめ特定する、国外サーバは現地法令が適用される

デジタル庁が令和7年2月6日に出したDeepSeek等の生成AIの業務利用に関する注意喚起に、政府機関向けの整理が引用されています。民間企業がそのまま従う義務はありませんが、考え方の基準として参考になります。

  • 約款型のサービスでは、原則として要機密情報を取り扱うことはできない
  • 機密情報を扱わない場合でも、利用できる業務の範囲をあらかじめ特定し、個々の利用は申請・審査・許可のうえ、利用状況を管理する
  • サーバが国外にある場合、現地の法令が適用され、現地の政府等による検閲や接収を受ける可能性がある

「約款型」というのは、こちらが条件を交渉せず、提示された規約に同意して使う一般向けのサービスのことです。無料版のチャットAIはこれに当たります。

同じ文書には、個人情報保護委員会事務局からの情報提供として、DeepSeek社のサービスで取得された個人情報を含むデータが中華人民共和国に所在するサーバに保存され、同国の法令が適用される、という内容も記載されています。

れおなるど
サービスを選ぶときは、データがどこに置かれるかまで見る🐳
会社で使うなら、ここは避けて通れません

事業者として使う場合は、法律に触れうる

個人で使うぶんには「リスク」の話ですが、事業者だと話が変わります。同じ注意喚起の(1)にこうあります。

本人の同意を得ずに個人データを含むプロンプトを入力し、そのデータが応答結果の出力以外の目的で取り扱われる場合、個人情報保護法の規定に違反することとなる可能性がある。だからこの入力を行う場合は、事業者がそのデータを機械学習に利用しないことを十分に確認すること。

個人商店でも副業でも、顧客の情報を扱っているなら同じです。お客さんの情報を、規約を確認しないままAIに貼らない。ここは慎重でいいところです。

今日からできること

  • 使っているAIの設定で、学習させない項目があるか見る
  • 人の名前と社名を伏せる癖をつける。「Aさん」で通る
  • スクリーンショットを貼るときは、写り込みを確認する
  • 会社では、勝手に判断せずルールを聞く

まとめ

  • 入力は機械学習に使われることがある
  • 応答は確率で作られるので不正確なことがある
  • 約款型サービスでは要機密情報は原則NG
  • 迷ったら「その情報は自分のものか」

使うのをやめる必要はありません。線を引いて使えばいい道具です🐳

参考にした情報(出典)

関連記事:アカウントが乗っ取られたら最初の10分にやること/ゼロトラストとは?/AI副業は怪しい?詐欺?1ヶ月やってみた本音レポート

スポンサーリンク

💬 コメント

読み込み中…

記事の感想や、ご自身の体験を教えていただけると嬉しいです。

0 / 1000

メールアドレスは入力不要です。いただいた内容は確認後に公開します。 詳しくはプライバシーポリシーをご覧ください。