「社員が勝手にChatGPTを使っているらしい。大丈夫なのか」
AI導入の相談で、さいたま市の中小企業の社長さんからよく出る心配です。
大きな会社のように、何十ページもある規程を作る必要はありません。中小企業なら、A4で1枚の社内ルールから始めれば十分です。法令や取引先との契約で決まりがある仕事は、その決まりを優先してルールに加えます。この記事では、生成AIの社内ガイドラインの作り方として、その1枚で何を決めるかと、そのまま使える利用ルールのひな形を載せます。
禁止するより、ルールを決めて使うほうが情報は守れる
心配だからと、「仕事でAIは使わないこと」とだけ決める会社もあります。ただ、生成AIはスマホからでも無料で使えます。禁止しても、便利だと知った社員が、個人のアカウントで使ってしまうことがあります。そうなると、何が入力されたのか、会社からは見えません。
会社で契約した道具を渡して、「これは入れていい、これは入れない」を決めて使うほうが、情報は守れます。社内ルールは、AIを止めるためではなく、安心して使うために作るものです。
1枚で決めるのは、次の4つです。
- 使う道具:どのAIを、誰の名前で契約したもので使うか
- 入れない情報:AIに入力してはいけないもの
- 出てきたものの確かめ方:AIが書いたものを、どう確かめてから使うか
- 迷ったときの聞き先と見直し:誰に聞くか、間違えて入れたときに誰へ知らせるか、いつ直すか
1. 使う道具は「会社で契約したもの」に決める
最初に決めるのは、どの道具を、誰の名前で契約したもので使うかです。
ChatGPT・Claude・Geminiの有料版には、個人で契約するものと、会社でまとめて契約するものがあります。社内ルールで大きく違うのは、入力した内容の扱いです(2026年9月時点)。
- 会社向けのプラン(ChatGPT Business・Claude Team など):入力した内容を、AIの学習に使わないのが標準
- 個人向けのプラン:サービスごとの設定しだい。たとえば Claude Pro は、設定で学習への利用を断る形
- Google Workspace の Gemini:Business Standard から上のプランでは、入力した内容や社内のファイルは、許可なく会社の外でAIの学習に使われない
個人のアカウントや無料版は、会社から設定を確かめられません。そこでルールとして、「仕事でAIを使うときは、会社で契約した〇〇を使う。個人のアカウントや無料版は使わない」と決めます。会社のアカウントなら、辞めた人のアカウントを会社で止められます。
道具ごとの料金と、会社向けのプランの違いは、中小企業のAI導入、費用はいくら?にまとめました。
2. 入れない情報は、自社の書類の名前で決める
いちばん大事なのがここです。「機密情報は入れない」とだけ決めると、何が機密なのか社員が迷います。迷った社員は、使わなくなるか、何でも入れるかのどちらかになります。自社の書類の名前で、具体的に決めます。
入れないもの(例)
- お客様や社員の名前・住所・電話番号・メールアドレスなど、個人が分かる情報
- 取引先から預かった図面・仕様書・資料
- 見積や原価の金額、取引の条件
- 社外秘と決めている書類(ここに自社の書類の名前を書く)
- パスワード、口座番号、カード番号
入れてよいもの(例)
- 社内向けの文章の下書き(お知らせ・手順書など)
- ホームページやカタログに載せている、公開済みの情報
- 名前や金額を伏せた、作業の手順やExcelの表の作り(見出しだけ、など)
入れてよいものも決めておくと、社員は迷わず使えます。名前や金額を伏せて使うときは、住所・担当者名・案件番号・その会社だけの仕様のように、組み合わせると相手が分かるものも外します。外していいか分からないものは、入れません。
個人情報については、個人情報保護委員会が2023年6月に、生成AIサービスの利用に関する注意喚起を出しています。本人の同意なく個人データを入力し、それが答えを出す以外の目的に使われると、個人情報保護法に違反するおそれがある、という内容です。まずは「個人が分かる情報は入れない」と決めておけば、迷いません。
会議の録音から議事録をAIで作る場合も同じです。会議の中身には社外秘の話も入るので、会社で契約した道具で扱います(議事録作成をAIで自動化したらに、作り方を書きました)。
3. 出てきたものは、人が確かめてから使う
生成AIは、それらしい間違いを書くことがあります。数字や日付、会社名、法律の話は、特に気をつけるところです。確かめ方も、ルールで決めておきます。
- 数字・日付・会社名などは、元の資料と照らす
- 法律や制度の話は、役所や公式のページで確かめる
- お客様や取引先に出すものは、出す人が自分で読んでから出す。AIが書いたものでも、責任は出した人と会社にある
- 採用や人事の評価など、人に関わる判断はAIだけで決めない
- 他社の文章や画像にそっくりなものは使わない
最後の点は、著作権の話です。文化庁の「AIと著作権に関する考え方について」(2024年3月)では、AIで作ったものでも、既存の作品に似ていて、それを元にしている場合は、AIを使わないときと同じように著作権の侵害になりうると整理されています。社内で使うだけなら何でもよい、というわけではありません。とくにチラシやホームページに使う文章・画像は、出す前に、似た作品がないかを見ておきます。
確かめる手間はかかります。それでも、下書きをゼロから書くより早く終わります。AIが出したものは下書き、仕上げるのは人。この線をルールで決めておけば十分です。
4. 迷ったとき・間違えたときの聞き先と、見直す時期を決める
ルールを決めても、「これは入れていいのか」と迷う場面は出てきます。そのときに聞く人を、1人決めておきます。社長でも、総務の担当者さんでも構いません。
同じ人を、間違えて入れてしまったときの連絡先にもしておきます。「入れてはいけないものを入れてしまったら、すぐに〇〇さんへ知らせる。自分だけで片づけようとしない」と決めておけば、社員は隠さずに言えます。知らせを受けた人は、使った道具・入れた中身・いつかを聞き取り、取引先や本人へ知らせる必要があるかを判断します。
聞かれたことは、ルールに足していきます。最初の1枚で全部を決める必要はありません。道具のプランや設定はときどき変わるので、半年に1回くらい、使い方と合わせて見直します。
そのまま使える、生成AIの利用ルール(社内規程)のひな形
ここまでの4つを、A4で1枚にまとめるとこうなります。〇〇のところを自社に合わせて書き換えて使ってください。
生成AIの利用ルール(〇〇株式会社)
- 対象:会社の仕事で生成AIを使う人(役員・社員・パート・業務を頼んでいる人)
- 使う道具:仕事でAIを使うときは、会社で契約した〇〇(会社のアカウント)を使う。個人のアカウントや無料版は使わない
- 入れないもの:お客様・社員の名前や連絡先など個人が分かる情報/取引先から預かった図面・資料/見積・原価の金額/〇〇(社外秘の書類)/パスワード・口座番号
- 入れてよいもの:社内向けの文章の下書き/公開済みの情報/名前や金額を伏せた作業の手順
- 出てきたものの扱い:数字・日付・会社名・法律の話は、元の資料や公式のページで確かめる。社外に出すものは、出す人が読んでから出す。採用や人事の評価など人に関わる判断は、AIだけで決めない。他社の文章や画像にそっくりなものは使わない
- 迷ったら:〇〇さんに聞く。聞かれたことは、このルールに足す
- 間違えて入れたら:すぐに〇〇さんへ知らせる。自分だけで片づけようとしない
- 見直し:毎年〇月と〇月に見直す
もっと詳しく作りたい会社には、日本ディープラーニング協会(JDLA)が公開している「生成AIの利用ガイドライン」のひな形があります。第1.1版(2023年10月)が無料で公開されていて、自社の目的に合わせて足したり直したりして使う前提で作られています。最初はこの1枚で始めて、足りなくなったらJDLAのひな形から項目を借りてくる順番で十分です。
ルールを配るときは、最初に使う作業を1つ決めておく
ルールだけ作って配っても、AIは使われるようになりません。「使ってよい」が決まっても、何に使うかが決まっていないからです。
ルールを配るときに、最初に使う作業を1つ決めて、一緒に伝えます。社内のお知らせの下書き、会議の議事録、毎月同じ形で作る報告の文章。毎月繰り返していて、入れない情報を伏せやすい作業から始めると、ルールの線引きも覚えやすくなります。どの作業から始めるかは、AI導入は何から?に書きました。
社内ルールは、AIを使わせないための紙ではありません。社員が迷わずに使い始めるための1枚です。