「社員が勝手にChatGPTを使い始めているようだが、このままでいいのか」「使わせたいが、何を決めればいいのか分からない」。AIを業務に取り入れようとすると、多くの会社がまずこの段階で手が止まります。
大企業のように専門部署があるわけではなく、ルールづくりを担うのは経営者本人か、総務・事務の担当者であることがほとんどです。ネットで調べると長いガイドラインの雛形が見つかりますが、そのまま貼り付けても社内では読まれません。この記事では、中小企業が最低限決めておくべきことを4つに絞り、それをA4の紙1枚にまとめるまでの手順を整理します。
社内のAI利用ルールで決めることは4つです。①入力してはいけない情報の線引き ②学習に使われない設定の確認 ③出力を誰が確認するか ④困ったときの相談先。これをA4の紙1枚にまとめ、「何に使ってよいか」も同じ紙に書きます。禁止事項だけを並べたルールは、誰も使わなくなるか、隠れて使われるかのどちらかになります。 守れる範囲から始め、3か月ほど運用してから見直すのが現実的です。
禁止だけのルールが失敗する理由
ルールづくりで最も多い失敗は、心配な点を思いつく限り並べて「〜してはならない」で埋めてしまうことです。書いた側は安心できますが、読んだ社員は「結局、何に使っていいのか分からない」と受け取ります。
その結果、起きることは2つです。
- 誰も使わなくなる:怒られるくらいなら使わないほうが安全だと考え、導入した意味がなくなります
- 個人のアカウントで隠れて使われる:便利さを知っている人は使い続けます。ただし会社の目が届かない場所で、です
後者のほうが問題は大きくなります。会社が把握していない個人のアカウントでは、学習に使われない設定になっているか、誰が何を入力したかを確かめようがありません。禁止を強めるほど、管理できない使い方が増えるという逆転が起きます。
ルールの目的は「使わせないこと」ではなく、「安全な範囲で使ってもらうこと」です。そのため、禁止事項と同じ重さで、使ってよい場面の具体例を書く必要があります。たとえば次のような書き方です。
| 書き方 | 読んだ社員の受け取り方 |
|---|---|
| 「業務でのAI利用は慎重に行うこと」 | 何をすれば慎重なのか分からず、使わない |
| 「メール文面の言い回しの見直し、社内資料の要約、アイデア出しには使ってよい。ただし顧客名は伏せること」 | 使ってよい場面と守ることが分かり、そのまま試せる |
まず決めるのは「入力してはいけない情報」の線引き
ルールの中心は、AIに入力してよい情報と、いけない情報の線引きです。AIのサービスに入力した内容は、自社のパソコンの中にとどまらず、サービスを提供する会社のサーバーへ送られます。設定や契約によっては、保存されたり、サービス改善のために使われたりします。
細かく分類しようとすると決まらないので、3つの区分で考えるのが実務的です。
| 区分 | 例 | 扱い |
|---|---|---|
| 入力しない | 顧客の氏名・連絡先・住所、社員の個人情報、取引先から預かった資料、契約金額、未発表の新商品・決算情報、パスワードやログイン情報 | どの設定・どのサービスでも入力しない |
| 加工すれば入力してよい | 顧客とのやり取りの文面、社内の議事録、見積書の構成 | 固有名詞・金額・日付を伏せ字や「A社」に置き換えてから入力する |
| 入力してよい | 自社サイトに公開済みの情報、一般的な文章の言い回し、業界の一般知識についての質問 | そのまま入力してよい |
迷ったときの判断基準は、「その内容が社外に出たとき、誰かに説明や謝罪が必要になるか」です。必要になるなら「入力しない」か「加工してから」に入れます。
もう1つ見落としやすいのが、取引先との約束です。秘密保持契約(NDA)を結んでいる取引先の資料は、たとえ学習に使われない設定にしていても、外部のサービスに入力してよいかは契約の内容次第です。判断がつかない場合は入力しないか、取引先に確認してください。
「入力しない」の区分だけを決めると、業務の情報はほとんど入力できなくなり、結局使われません。名前や金額を伏せれば使ってよいという中間の区分を作り、置き換え方の例(「株式会社◯◯」→「A社」など)を添えておくと、社員が自分で判断できるようになります。

「学習に使われない設定」を確かめる
線引きと並んで確認したいのが、入力した内容がAIの学習に使われる設定になっていないかです。主なサービスは、利用者が設定を変えられるようになっています。2026年10月時点で各社の公式ヘルプ(英語版)に書かれている内容は次のとおりです。項目名は英語表示のものを載せています。
| サービス | 個人向けプランでの設定 | 法人向けプラン |
|---|---|---|
| ChatGPT(OpenAI) | 設定の Data Controls にある「Improve the model for everyone」(モデル改善への利用)をオフにすると、以後の会話は学習に使われない | 法人向けプランのデータは、初期設定で学習に使われない |
| Claude(Anthropic) | 設定の Privacy にあるモデル改善の項目をオフにすると、以後の会話は学習に使われない | 法人向け(Claude for Work・API)の入出力は、初期設定で学習に使われない |
| Gemini(Google) | 「Keep Activity」(アクティビティの保持)をオフにすると、以後の会話は学習に使われない(フィードバックを送った場合を除く) | Google Workspace(職場・学校のアカウント)では、許可なく組織の外でモデルの学習に使われず、人による確認もされないと案内されている |
画面上の項目名は、サービス側の更新で変わることがあります。ルールの紙には項目名をそのまま写すより、「学習に使われない設定にしたことを、導入時に担当者が確認する」と書いておくほうが長く使えます。
ここで押さえておきたいのは、「学習に使われない」と「どこにも残らない」は別の話だという点です。たとえばGeminiの公式ヘルプには、一部の会話を人が確認すること、そして「見られたくない機密情報は入力しないでください」という注意書きがあります。Geminiの場合、学習をオフにしても会話は72時間保存されると案内されています。ほかのサービスも、安全確認などのために一定期間は保存するのが一般的です。設定を確認したから何を入れてもよい、という話にはなりません。 前の章の線引きと、この設定の確認は、両方そろって初めて意味を持ちます。
また、設定はアカウントごとです。社員それぞれが個人のアカウントで使っている状態では、全員の設定を会社が確かめることはできません。利用者が数人を超えるなら、会社として契約したアカウントに集め、管理者が設定を確認できる形にすることを検討してください。
出力をそのまま使わない——確認の責任は人にある
3つ目に決めるのは、AIが出した答えを誰が確認してから使うかです。AIは、もっともらしい文章で事実と違うことを書くことがあります。数字、日付、法律や制度の説明、固有名詞は特に注意が必要です。
ルールに書くことはシンプルで、「AIの出力を使った成果物の責任は、使った人にある」の一文です。「AIがそう書いたので」は、取引先にもお客さまにも通じません。
そのうえで、用途によって確認の重さを変えておくと運用が回ります。
| 用途 | 確認の目安 |
|---|---|
| 社内メモ、アイデア出し、自分用の要約 | 本人が読んで違和感がなければよい |
| 社内向けの資料、マニュアルの下書き | 本人が事実関係(数字・手順)を元資料で確かめる |
| 社外に出す文書(メール、提案書、ホームページの文章) | 本人が確かめたうえで、上長か別の人がもう一度読む |
| 契約・法律・税務・医療に関わる内容 | AIの出力を根拠にしない。必ず専門家や公式の情報で確かめる |
AIが作った文章や画像が、既存の作品とよく似てしまうことがあります。社外に出すものは、ほかの会社の文章やデザインと似すぎていないかを確認する、と書いておくと安心です。判断に迷う場合は、そのまま使わずに相談するよう決めておいてください。

ルールを1枚にまとめる手順
ここまでの内容を、A4の紙1枚にまとめます。1枚にこだわるのは、長いルールは最初に読まれたきり、二度と開かれないからです。困ったときに見返せる量に収めてください。
手順1:いまの使い方を聞く
まず、社員がすでにAIを何に使っているかを聞きます。責める場ではないことを先に伝えておくと、正直に答えてもらえます。実際の使い方が分かると、「使ってよい場面」の例をそのまま書けます。
手順2:使うサービスとアカウントを決める
会社として使ってよいサービスを決めます。最初は1つか2つで十分です。個人のアカウントを使ってよいのか、会社で契約したアカウントに限るのかもここで決めます。
手順3:情報の3区分を自社の言葉で書く
前の章の表を、自社の業務に合わせて書き換えます。「顧客情報」と書くより、「顧客管理表の内容」「お客さまからのメールの本文」のように、社員が毎日触っているものの名前で書くと迷いません。
手順4:確認の責任と相談先を書く
出力の確認の目安と、迷ったときに誰に聞けばよいかを書きます。相談先が書いていないルールは、迷った人が自己判断で進めるか、使うのをやめるかのどちらかになります。
手順5:見直す日を決めて配る
AIのサービスは機能も規約も頻繁に変わります。紙の下に「次の見直し:◯年◯月」と書いておき、3か月ほど運用したら、守れなかった点や追加したい使い方を聞いて直します。

ここまでを自社だけで決めるのが難しい場合や、「この業務の情報はどの区分に入るのか」で社内の意見が割れる場合は、第三者と一度整理すると早く進みます。当社のAI活用・業務改善支援では、60分の壁打ち相談で業務の課題を伺い、AIで解決できることとできないことを切り分けています。
1枚に入れる項目の見本
最終的には、次の項目が並んでいれば足ります。
- 目的:業務を楽にするために、安全な範囲でAIを使う(使うことを勧める姿勢を最初に書く)
- 使ってよいサービスとアカウント
- 使ってよい場面の例(3〜5個)
- 入力しない情報/加工すれば入力してよい情報/入力してよい情報
- 学習に使われない設定を、導入時に担当者が確認すること
- 出力を使った成果物の責任は使った人にあること、社外に出すものは別の人も読むこと
- 迷ったとき、間違って入力してしまったときの連絡先
- 次の見直し日
特に「間違って入力してしまったとき」の連絡先は入れておいてください。叱られると思えば、人は黙っています。早く分かれば、会話の削除や取引先への連絡など、取れる手が残ります。
よくある質問
- 社員が数人の会社でも、ルールは必要ですか?
-
必要です。ただし人数が少ないほど、紙1枚で足ります。少人数の会社では1人が入力した情報がそのまま会社の情報なので、むしろ最初に線引きだけは共有しておくほうが安心です。
- AIの利用を全面的に禁止するのは、だめなのでしょうか?
-
会社の判断としてはあり得ますが、その場合も個人のスマートフォンなどで使われることまでは止められません。禁止にするなら、なぜ禁止なのかと、いつ見直すのかを合わせて伝えてください。理由が分からない禁止は守られにくくなります。
- 一度決めたルールは、どのくらいの頻度で見直せばよいですか?
-
最初の見直しは3か月後を目安にしてください。使い始めると、想定していなかった使い方や、守りにくい項目が必ず出てきます。その後は、使うサービスを増やすときや規約が変わったときに見直せば十分です。
まとめ
社内のAI利用ルールは、長く細かく書くほど守られなくなります。決めることを絞り、使ってよい場面と一緒に1枚にまとめることが大切です。
- 禁止だけを並べると、誰も使わなくなるか、隠れて使われる
- 入力する情報は「入力しない/加工してから/入力してよい」の3区分で決める
- 学習に使われない設定を確かめる。ただし設定をしても、入力してはいけない情報は変わらない
- 出力を使った成果物の責任は使った人にある。社外に出すものは別の人も読む
- 相談先と見直し日を書き、3か月運用してから直す
ルールを作ったあとは、実際に使い続けられるかどうかが分かれ目になります。使い方が定着するまで定期的に相談できる相手がほしい場合は、AI活用・業務改善支援の月額伴走サポートで、ルールの見直しや新しい使い方の相談を継続して受けています。まずは今日、社員に「AIを何に使っているか」を1つ聞いてみるところから始めてみてください。
