ノセカエ生成AI研修 by Never Red無料相談

生成AIの社内ルール(AI利用規程)の作り方|入れてはいけない情報とひな形の考え方

キーワード: AI利用規程 | ノセカエ(運営: Never Red株式会社)

# 生成AIの社内ルール(AI利用規程)の作り方|入れてはいけない情報とひな形の考え方

「現場が勝手にChatGPTを使い始めている。止めるべきか、ルールを作るべきか」。情シスや管理部門から、こういう相談が増えています。

結論から言うと、禁止より整備のほうが現実的です。便利なものは、禁止しても裏で使われます。それより「ここまではOK、これはダメ」の線を引いて、安全に使ってもらうほうが事故は減ります。

この記事は、AI利用規程をゼロから作る・見直す担当者向けに、入れてはいけない情報、規程に盛り込む項目、ひな形の自社化までを実務目線でまとめたものです。法的助言ではなく、考え方の整理として読んでください。

なぜ規程が要るのか:いま起きている「無法地帯」

規程がないと、何が問題なのか。具体的に挙げます。

これらは「禁止」では解決しません。禁止しても、便利だから現場は使います。見えないところで使われるのが一番危ない。だからこそ、明文化したルールで地上に上げる必要があります。

規程は、現場を縛るためでなく、現場が安心して使えるようにするためにあります。この順番を間違えると、誰も読まない規程ができあがります。

入れてはいけない情報:ここが規程の核

規程でいちばん大事なのは「何を入力してはいけないか」を、現場が迷わない言葉で書くことです。原則として、次の情報は外部の生成AIに入力しない、と決めておくのが無難です。

個人情報

顧客・取引先の情報

未公開の自社機密

考え方はシンプルです。「これが外部に漏れたら困るか」を一度想像する。困るなら入れない。判断に迷うものは「迷ったら入れない・上長に相談」をデフォルトにしておくと、現場が動きやすくなります。

なお、入力した情報がAIの学習に使われるかどうかは、ツール・プラン・設定によって変わります。後述しますが、「学習されない設定だから何でも入れていい」とは考えないほうが安全です。設定は変わりますし、規約も更新されます。

規程に盛り込む項目:最低限のチェックリスト

ひな形を探す前に、自社の規程に何を入れるかを押さえておきましょう。最低限、次の項目があれば形になります。

1. 目的と適用範囲

何のための規程か、誰に適用されるか(正社員・契約社員・業務委託など)を冒頭で明示します。

2. 利用してよいツールの範囲

3. 禁止事項

前章の「入れてはいけない情報」を、ここに具体的に落とし込みます。抽象的な「機密情報の入力禁止」だけでは現場は判断できないので、例を添えるのがコツです。

4. 承認・相談の窓口

迷ったとき誰に聞けばいいか。窓口がないと、現場は自己判断で突っ走るか、萎縮して使わなくなるかのどちらかになります。

5. 出力の取り扱い

6. 教育とログ

この6つが揃っていれば、規程としては十分に機能します。最初から完璧を目指さず、運用しながら直す前提で作るのが現実的です。

無料プラン・学習設定の注意点

ここは誤解が多いところなので、丁寧に書きます。

生成AIツールの多くは、入力した内容をモデルの改善(学習)に使う場合があるとされています。一方で、設定でオプトアウトできたり、法人向けプランでは学習に使わないとされていたりと、扱いはツールやプランによって異なります。

重要なのは次の点です。

つまり、規程に「○○というツールは学習されないので安全」と固有名で断定して書き込むと、規約が変わった瞬間に規程が嘘になります。おすすめは、個別ツール名で安全と断定せず、「会社が承認したツール・プランを、最新の各社規約を確認したうえで使う」という運用に寄せる書き方です。

そして、たとえ「学習されない設定」であっても、入れてはいけない情報のルールは緩めないこと。学習の有無と、情報が外部サーバーに送られるという事実は別の話です。ここを混同しないよう、規程の中で一言触れておくと安全です。

各ツールのデータ利用方針は変わります。導入・更新のタイミングで、必ず最新の公式情報を確認してください。

ひな形をどう自社化し、運用するか

ネット上にはAI利用規程のひな形が出回っていますし、それを出発点にするのは良い方法です。ただ、ひな形をそのまま配るだけでは、まず機能しません。理由はシンプルで、自社の事情が反映されていないからです。

自社化のステップは、おおむね次のようになります。

  1. ひな形を土台にする:ゼロから書かず、項目の漏れを防ぐためにひな形を使う
  2. 自社の業務に合わせて具体化する:扱う情報(顧客データの種類、機密の範囲)を自社の言葉で書き直す
  3. 承認したツールと窓口を埋める:抽象論ではなく「うちで使っていいのはこれ」「迷ったらここ」を明記
  4. 法務・必要なら専門家に確認する:特に責任・権利・個人情報の条項は、自社の状況に応じて確認を

そして、規程は配って終わりではありません。むしろ配ってからが本番です。

規程づくりでつまずきやすいのは、「文書は作ったが、現場が使いこなせない・守れない」というギャップです。ルールの紙だけ整っても、現場がAIの仕組みやリスクを腹落ちしていなければ、結局は形骸化します。

---

Never Redの法人向け生成AI研修「ノセカエ」は、座学3割・実習7割の構成で、現場が実際に手を動かしながらAIを業務に使えるようにする研修です。研修にはセキュリティ講義と、AI利用規程のひな形提供を含んでいます。「規程は作りたいが、現場がついてこられるか不安」「ひな形はあるが自社化で止まっている」という会社の、最初の一歩に使っていただけます。

研修の内容やひな形の考え方をまとめた資料をご用意しています。検討の材料に、資料ダウンロードからご覧ください。

座学3割・実習7割。

貴社の業務をその場でAIに載せ替える法人研修です。

助成金が使えるか無料診断 →

各生成AIツールのデータ利用方針・規約は変更されることがあります。最新の公式情報と自社の方針をご確認ください。本記事は一般的な解説であり法的助言ではありません。