社内のAI利用ルールの決め方|入力してはいけない情報と、1枚にまとめる手順

アイキャッチ — 1枚の社内ルールの紙を中心に、入力してよい情報とそうでない情報が仕分けられ、AIへ安全に流れていく様子を描いた図

「社員が勝手にChatGPTを使い始めているようだが、このままでいいのか」「使わせたいが、何を決めればいいのか分からない」。AIを業務に取り入れようとすると、多くの会社がまずこの段階で手が止まります。

大企業のように専門部署があるわけではなく、ルールづくりを担うのは経営者本人か、総務・事務の担当者であることがほとんどです。ネットで調べると長いガイドラインの雛形が見つかりますが、そのまま貼り付けても社内では読まれません。この記事では、中小企業が最低限決めておくべきことを4つに絞り、それをA4の紙1枚にまとめるまでの手順を整理します。

この記事の結論

社内のAI利用ルールで決めることは4つです。①入力してはいけない情報の線引き ②学習に使われない設定の確認 ③出力を誰が確認するか ④困ったときの相談先。これをA4の紙1枚にまとめ、「何に使ってよいか」も同じ紙に書きます。禁止事項だけを並べたルールは、誰も使わなくなるか、隠れて使われるかのどちらかになります。 守れる範囲から始め、3か月ほど運用してから見直すのが現実的です。


目次

禁止だけのルールが失敗する理由

ルールづくりで最も多い失敗は、心配な点を思いつく限り並べて「〜してはならない」で埋めてしまうことです。書いた側は安心できますが、読んだ社員は「結局、何に使っていいのか分からない」と受け取ります。

その結果、起きることは2つです。

  • 誰も使わなくなる:怒られるくらいなら使わないほうが安全だと考え、導入した意味がなくなります
  • 個人のアカウントで隠れて使われる:便利さを知っている人は使い続けます。ただし会社の目が届かない場所で、です

後者のほうが問題は大きくなります。会社が把握していない個人のアカウントでは、学習に使われない設定になっているか、誰が何を入力したかを確かめようがありません。禁止を強めるほど、管理できない使い方が増えるという逆転が起きます。

ルールの目的は「使わせないこと」ではなく、「安全な範囲で使ってもらうこと」です。そのため、禁止事項と同じ重さで、使ってよい場面の具体例を書く必要があります。たとえば次のような書き方です。

書き方読んだ社員の受け取り方
「業務でのAI利用は慎重に行うこと」何をすれば慎重なのか分からず、使わない
「メール文面の言い回しの見直し、社内資料の要約、アイデア出しには使ってよい。ただし顧客名は伏せること」使ってよい場面と守ることが分かり、そのまま試せる

まず決めるのは「入力してはいけない情報」の線引き

ルールの中心は、AIに入力してよい情報と、いけない情報の線引きです。AIのサービスに入力した内容は、自社のパソコンの中にとどまらず、サービスを提供する会社のサーバーへ送られます。設定や契約によっては、保存されたり、サービス改善のために使われたりします。

細かく分類しようとすると決まらないので、3つの区分で考えるのが実務的です。

区分例扱い
入力しない顧客の氏名・連絡先・住所、社員の個人情報、取引先から預かった資料、契約金額、未発表の新商品・決算情報、パスワードやログイン情報どの設定・どのサービスでも入力しない
加工すれば入力してよい顧客とのやり取りの文面、社内の議事録、見積書の構成固有名詞・金額・日付を伏せ字や「A社」に置き換えてから入力する
入力してよい自社サイトに公開済みの情報、一般的な文章の言い回し、業界の一般知識についての質問そのまま入力してよい

迷ったときの判断基準は、「その内容が社外に出たとき、誰かに説明や謝罪が必要になるか」です。必要になるなら「入力しない」か「加工してから」に入れます。

もう1つ見落としやすいのが、取引先との約束です。秘密保持契約(NDA)を結んでいる取引先の資料は、たとえ学習に使われない設定にしていても、外部のサービスに入力してよいかは契約の内容次第です。判断がつかない場合は入力しないか、取引先に確認してください。

「加工すれば入力してよい」の区分が、使いやすさを決めます

「入力しない」の区分だけを決めると、業務の情報はほとんど入力できなくなり、結局使われません。名前や金額を伏せれば使ってよいという中間の区分を作り、置き換え方の例(「株式会社◯◯」→「A社」など)を添えておくと、社員が自分で判断できるようになります。

図解 — 社内の情報が「入力しない」「加工してから入力」「入力してよい」の3つの箱に仕分けられ、AIへ流れていく情報と止まる情報の違いを示した図
図解 — 社内の情報が「入力しない」「加工してから入力」「入力してよい」の3つの箱に仕分けられ、AIへ流れていく情報と止まる情報の違いを示した図

「学習に使われない設定」を確かめる

線引きと並んで確認したいのが、入力した内容がAIの学習に使われる設定になっていないかです。主なサービスは、利用者が設定を変えられるようになっています。2026年10月時点で各社の公式ヘルプ(英語版)に書かれている内容は次のとおりです。項目名は英語表示のものを載せています。

サービス個人向けプランでの設定法人向けプラン
ChatGPT(OpenAI)設定の Data Controls にある「Improve the model for everyone」(モデル改善への利用)をオフにすると、以後の会話は学習に使われない法人向けプランのデータは、初期設定で学習に使われない
Claude(Anthropic)設定の Privacy にあるモデル改善の項目をオフにすると、以後の会話は学習に使われない法人向け(Claude for Work・API)の入出力は、初期設定で学習に使われない
Gemini(Google)「Keep Activity」(アクティビティの保持)をオフにすると、以後の会話は学習に使われない(フィードバックを送った場合を除く)Google Workspace(職場・学校のアカウント)では、許可なく組織の外でモデルの学習に使われず、人による確認もされないと案内されている

画面上の項目名は、サービス側の更新で変わることがあります。ルールの紙には項目名をそのまま写すより、「学習に使われない設定にしたことを、導入時に担当者が確認する」と書いておくほうが長く使えます。

ここで押さえておきたいのは、「学習に使われない」と「どこにも残らない」は別の話だという点です。たとえばGeminiの公式ヘルプには、一部の会話を人が確認すること、そして「見られたくない機密情報は入力しないでください」という注意書きがあります。Geminiの場合、学習をオフにしても会話は72時間保存されると案内されています。ほかのサービスも、安全確認などのために一定期間は保存するのが一般的です。設定を確認したから何を入れてもよい、という話にはなりません。 前の章の線引きと、この設定の確認は、両方そろって初めて意味を持ちます。

また、設定はアカウントごとです。社員それぞれが個人のアカウントで使っている状態では、全員の設定を会社が確かめることはできません。利用者が数人を超えるなら、会社として契約したアカウントに集め、管理者が設定を確認できる形にすることを検討してください。


出力をそのまま使わない——確認の責任は人にある

3つ目に決めるのは、AIが出した答えを誰が確認してから使うかです。AIは、もっともらしい文章で事実と違うことを書くことがあります。数字、日付、法律や制度の説明、固有名詞は特に注意が必要です。

ルールに書くことはシンプルで、「AIの出力を使った成果物の責任は、使った人にある」の一文です。「AIがそう書いたので」は、取引先にもお客さまにも通じません。

そのうえで、用途によって確認の重さを変えておくと運用が回ります。

用途確認の目安
社内メモ、アイデア出し、自分用の要約本人が読んで違和感がなければよい
社内向けの資料、マニュアルの下書き本人が事実関係(数字・手順)を元資料で確かめる
社外に出す文書(メール、提案書、ホームページの文章)本人が確かめたうえで、上長か別の人がもう一度読む
契約・法律・税務・医療に関わる内容AIの出力を根拠にしない。必ず専門家や公式の情報で確かめる
著作権と、他社の情報の扱いにも一言触れておく

AIが作った文章や画像が、既存の作品とよく似てしまうことがあります。社外に出すものは、ほかの会社の文章やデザインと似すぎていないかを確認する、と書いておくと安心です。判断に迷う場合は、そのまま使わずに相談するよう決めておいてください。

図解 — AIの出力が社内メモ・社内資料・社外文書・専門分野の4つの用途に分かれ、用途が重くなるほど確認する人の数が増えていく流れを示した図
図解 — AIの出力が社内メモ・社内資料・社外文書・専門分野の4つの用途に分かれ、用途が重くなるほど確認する人の数が増えていく流れを示した図

ルールを1枚にまとめる手順

ここまでの内容を、A4の紙1枚にまとめます。1枚にこだわるのは、長いルールは最初に読まれたきり、二度と開かれないからです。困ったときに見返せる量に収めてください。

手順1:いまの使い方を聞く

まず、社員がすでにAIを何に使っているかを聞きます。責める場ではないことを先に伝えておくと、正直に答えてもらえます。実際の使い方が分かると、「使ってよい場面」の例をそのまま書けます。

手順2:使うサービスとアカウントを決める

会社として使ってよいサービスを決めます。最初は1つか2つで十分です。個人のアカウントを使ってよいのか、会社で契約したアカウントに限るのかもここで決めます。

手順3:情報の3区分を自社の言葉で書く

前の章の表を、自社の業務に合わせて書き換えます。「顧客情報」と書くより、「顧客管理表の内容」「お客さまからのメールの本文」のように、社員が毎日触っているものの名前で書くと迷いません。

手順4:確認の責任と相談先を書く

出力の確認の目安と、迷ったときに誰に聞けばよいかを書きます。相談先が書いていないルールは、迷った人が自己判断で進めるか、使うのをやめるかのどちらかになります。

手順5:見直す日を決めて配る

AIのサービスは機能も規約も頻繁に変わります。紙の下に「次の見直し:◯年◯月」と書いておき、3か月ほど運用したら、守れなかった点や追加したい使い方を聞いて直します。

図解 — 現状の聞き取りから、サービスの決定、情報の区分、確認と相談先、見直しまでの5つの段階が順につながり、1枚の紙にまとまっていく流れを示した図
図解 — 現状の聞き取りから、サービスの決定、情報の区分、確認と相談先、見直しまでの5つの段階が順につながり、1枚の紙にまとまっていく流れを示した図

ここまでを自社だけで決めるのが難しい場合や、「この業務の情報はどの区分に入るのか」で社内の意見が割れる場合は、第三者と一度整理すると早く進みます。当社のAI活用・業務改善支援では、60分の壁打ち相談で業務の課題を伺い、AIで解決できることとできないことを切り分けています。


1枚に入れる項目の見本

最終的には、次の項目が並んでいれば足ります。

  • 目的:業務を楽にするために、安全な範囲でAIを使う(使うことを勧める姿勢を最初に書く)
  • 使ってよいサービスとアカウント
  • 使ってよい場面の例(3〜5個)
  • 入力しない情報/加工すれば入力してよい情報/入力してよい情報
  • 学習に使われない設定を、導入時に担当者が確認すること
  • 出力を使った成果物の責任は使った人にあること、社外に出すものは別の人も読むこと
  • 迷ったとき、間違って入力してしまったときの連絡先
  • 次の見直し日

特に「間違って入力してしまったとき」の連絡先は入れておいてください。叱られると思えば、人は黙っています。早く分かれば、会話の削除や取引先への連絡など、取れる手が残ります。


よくある質問

社員が数人の会社でも、ルールは必要ですか?

必要です。ただし人数が少ないほど、紙1枚で足ります。少人数の会社では1人が入力した情報がそのまま会社の情報なので、むしろ最初に線引きだけは共有しておくほうが安心です。

AIの利用を全面的に禁止するのは、だめなのでしょうか?

会社の判断としてはあり得ますが、その場合も個人のスマートフォンなどで使われることまでは止められません。禁止にするなら、なぜ禁止なのかと、いつ見直すのかを合わせて伝えてください。理由が分からない禁止は守られにくくなります。

一度決めたルールは、どのくらいの頻度で見直せばよいですか?

最初の見直しは3か月後を目安にしてください。使い始めると、想定していなかった使い方や、守りにくい項目が必ず出てきます。その後は、使うサービスを増やすときや規約が変わったときに見直せば十分です。


まとめ

社内のAI利用ルールは、長く細かく書くほど守られなくなります。決めることを絞り、使ってよい場面と一緒に1枚にまとめることが大切です。

  • 禁止だけを並べると、誰も使わなくなるか、隠れて使われる
  • 入力する情報は「入力しない/加工してから/入力してよい」の3区分で決める
  • 学習に使われない設定を確かめる。ただし設定をしても、入力してはいけない情報は変わらない
  • 出力を使った成果物の責任は使った人にある。社外に出すものは別の人も読む
  • 相談先と見直し日を書き、3か月運用してから直す

ルールを作ったあとは、実際に使い続けられるかどうかが分かれ目になります。使い方が定着するまで定期的に相談できる相手がほしい場合は、AI活用・業務改善支援の月額伴走サポートで、ルールの見直しや新しい使い方の相談を継続して受けています。まずは今日、社員に「AIを何に使っているか」を1つ聞いてみるところから始めてみてください。

よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!
目次