仕事・情報漏洩

生成AIによる情報漏洩を防ぐには?仕事で守りたい基本ルール

業務情報を生成AIへ送る前に確認したい、情報漏洩防止の基本ルールを解説します。

目次
  1. 漏洩が起こる仕組み
  2. 仕事で守るルール
  3. 送信前の確認
  4. 誤入力時の対応

生成AIは、メールの下書き、資料の要約、アイデア出し、表計算の数式作成、プログラムの確認などに役立ちます。一方、プロンプトや添付ファイルへ業務情報を入れる行為は、外部サービスへ情報を送る行為でもあります。

「学習に使われない設定だから安全」とは限りません。保存期間、管理者機能、契約、会社や取引先のルールまで確認し、必要最小限の情報だけを扱うことが大切です。

生成AIによる情報漏洩とは

情報漏洩は、AIが勝手に端末を調べる場合だけに起こるものではありません。利用者自身が、文章をコピーしたり、ファイルをアップロードしたり、音声を入力したりすることで情報を外部へ送ってしまう場合があります。

便利なコピー&ペーストほど、送信前の確認が省略されやすくなります。生成AIは、メールやクラウドストレージと同じように「外部の事業者へデータを預けるサービス」と考えましょう。

入力してはいけない情報

会社の許可と適切な契約がない生成AIへ、次の情報を入力してはいけません。

特に認証情報は、伏せ字にして相談するのではなく、実際の値を完全に削除してダミー値へ置き換えます。

「学習されない」だけでは判断できない

入力内容がモデル改善へ使われるか、どのくらい保存されるか、誰が閲覧できるか、削除できるかは、サービス、契約プラン、管理設定によって異なります。履歴や学習を無効にできても、外部送信そのものを禁止する会社規程や契約上の義務はなくなりません。

無料か有料かだけで判断せず、利用規約、プライバシーポリシー、データ保持、削除方法、管理者による制御、事故時の連絡方法を確認してください。法人向けプランを使っていても、あらゆる機密情報を入力してよいわけではありません。

仕事で守りたい10の基本ルール

  1. 会社や取引先のルールを先に確認する:許可されたサービス、アカウント、用途、入力可能な情報を確認し、個人アカウントや未承認サービスを業務へ使いません。
  2. 機密情報は入力しない:迷った情報は送らず、上司、情報システム担当者、取引先へ確認します。
  3. 必要な部分だけを送る:目的に不要な氏名、日付、金額、識別番号、案件名を削除します。
  4. 再特定に注意して匿名化する:氏名を置き換えても、業種、地域、金額、日付の組み合わせから推測される場合があります。
  5. ファイルを丸ごと送らない:非表示シート、コメント、変更履歴、写真の位置情報なども確認します。
  6. コードとログから秘密を取り除く:APIキー、接続先、顧客IDを削除し、ダミー値へ置き換えます。
  7. 会社管理のアカウントを使う:多要素認証を有効にし、個人用と業務用を分けます。
  8. 共有リンクと連携機能を確認する:会話の公開範囲や、ブラウザ拡張が送る情報を確認します。
  9. 出力を人が確認する:誤情報、安全でないコード、入力した秘密の再掲がないか確認します。
  10. 利用記録と削除方針を決める:保存期間、削除手順、退職者の処理、事故の報告先を決めます。

画像・音声・会議データにも注意する

画像には顔、書類、画面、位置情報が写り込むことがあります。会議の録音や文字起こしには、発言者の個人情報、顧客情報、未公開の判断が含まれます。参加者への説明や同意、会社の録音規程、保存期間を確認してください。

音声入力も文字入力と同様に外部へ送信されます。周囲の会話が意図せず入らない場所で利用します。

送信前の5秒チェック

  1. 個人情報が含まれていないか
  2. 顧客名や案件名から相手を特定できないか
  3. 機密情報やNDA対象の情報ではないか
  4. パスワードやAPIキーが残っていないか
  5. ファイル全体を送る必要が本当にあるか
判断できなければ送信しない:会社や取引先のルールを確認してから利用してください。

誤って機密情報を入力したとき

誤入力に気づいたら、会話を消すだけで終わらせないでください。

  1. 共有を止め、可能なら会話と添付ファイルを削除する
  2. APIキーやパスワードなら直ちに失効・変更する
  3. 会社や取引先の定めた窓口へ速やかに報告する
  4. アクセスログと影響範囲を確認する
  5. 契約や法令に基づく通知の必要性を担当者と判断する

早い報告は、被害を小さくするための対応です。隠したままにすると、認証情報の悪用や通知の遅れにつながります。

シークレットクラウドを仕事で使う場合

シークレットクラウドは個人向けサービスです。顧客や取引先の業務データは、自分の判断だけで保存せず、契約、秘密保持義務、保存場所の指定を確認し、許可されたサービスを利用してください。これは生成AIへ入力するときも同じです。

シークレットクラウドの特徴を見る

まとめ

生成AIによる情報漏洩を防ぐ第一歩は、入力が外部送信であると理解することです。機密情報を入力しない、必要な部分だけに減らす、匿名化する、認証情報を削除する、会社が許可したサービスを使う、出力を人が確認するという基本を守りましょう。

「学習されない」という一つの表示だけで安心せず、契約、保存、削除、権限、社内規程を合わせて確認することが重要です。

参考情報

生成AIの仕様、規約、管理機能は変更されます。利用時点の公式情報と、会社・取引先の最新ルールを確認してください。