会社でChatGPTを使うとき、経営者が最初に決めるべきことは一つです。「どの情報を入力してはいけないか」を具体的に示すことです。
「情報漏えいが怖いから禁止する」という判断は一見安全ですが、社員が個人アカウントでこっそり使い始めると、会社はかえって管理できなくなります。逆に、何も決めずに自由に使わせると、顧客情報や契約内容が不用意に入力されるリスクが残ります。
この記事では、ChatGPTに入力してはいけない情報の一覧を中心に、安全な情報への加工方法、AIサービスごとのデータの扱い、社内ルールの作り方までを、ITに詳しくない経営者・管理職の方向けに整理します。
会社でChatGPTを使うときのリスクは3つ
会社でのChatGPT利用のリスクは、情報漏えいだけではありません。実務では次の3つに整理できます。
- 情報漏えい:顧客情報、契約内容、社外秘資料を不用意に入力してしまう
- 誤情報の利用:存在しない制度、古い情報、誤った計算をそのまま使ってしまう
- 使い方のばらつき:ある社員は慎重すぎて使わず、別の社員は危ない情報まで入力してしまう
この3つに共通する原因は、社員一人ひとりの判断に任せていることです。会社として「入力してはいけない情報」「確認の仕方」「迷ったときの相談先」を決めれば、判断負荷を下げながらリスクを管理できます。
不安を完全になくしてから始めようとすると、いつまでも使い始められません。大切なのは不安をゼロにすることではなく、リスクを把握して管理できる状態にすることです。
ChatGPTに入力してはいけない情報一覧
ChatGPTに入力してはいけない情報は、個人情報、顧客情報、契約情報、社外秘資料、認証情報、人事情報の6分類です。
会社でChatGPTを使う場合、入力内容が外部サービスに送られるという前提で考える必要があります。サービスの設定や契約形態によってデータの扱いは異なりますが、社員が判断に迷う情報は入力しない運用にする方が安全です。
| 分類 | 具体例 |
|---|---|
| 個人情報 | 氏名、住所、電話番号、メールアドレス、生年月日、社員番号 |
| 顧客情報 | 顧客名、担当者名、取引履歴、問い合わせ内容、クレーム詳細 |
| 契約情報 | 契約書、見積金額、価格交渉、支払条件、取引条件 |
| 社外秘資料 | 事業計画、経営会議資料、未公開の価格表、営業戦略 |
| 認証情報 | ID、パスワード、APIキー、管理画面URL、アクセス権限情報 |
| 人事情報 | 評価、給与、異動、退職予定、採用候補者情報、懲戒情報 |
社内ルールでは「機密情報は入力しない」と書くだけでは現場に伝わりません。この一覧のように具体例を並べることが重要です。また、社員が「これは入力してよいのだろうか」と迷う情報は、原則として入力しない運用にしておくと安全です。
以下、分類ごとに注意点を説明します。
個人情報
個人情報は、本人を特定できる情報であり、最も慎重に扱うべき情報です。単体では特定できなくても、複数の情報を組み合わせることで個人が特定できる場合があります。
避けるべき入力の例は次の通りです。
- 顧客の氏名と問い合わせ内容をそのまま入れる
- 採用応募者の履歴書を貼り付けて評価させる
- 社員の評価コメントを入れて文章を整えさせる
- 取引先担当者のメールをそのまま貼り付ける
| 避ける入力 | 修正後の入力 |
|---|---|
| 山田太郎様から、A社の契約更新について苦情がありました | ある顧客から、契約更新について苦情がありました |
| 佐藤さんの評価面談コメントを整えてください | 社員向け評価コメントの一般的な文例を作ってください |
顧客情報・取引情報
営業メール、問い合わせ対応、見積書、商談メモをChatGPTで整理したくなる場面は多いですが、そこには顧客名、取引条件、金額、クレーム内容が含まれていることがあります。顧客情報は会社の信用に直結するため、そのまま入力しないルールが必要です。
営業資料や提案書に使う場合は、実名や金額を入れず、業種、課題、提案の方向性だけを抽象化します。たとえば「株式会社Aに対して月額30万円の提案をする資料」ではなく、「製造業の中小企業に対して、問い合わせ対応を効率化する提案資料の構成を作る」と入力します。
契約書・社外秘資料
契約書全文を貼り付けて要約させる、経営会議資料から議事録を作らせる、といった使い方は避けるべきです。秘密保持契約に関わる情報が含まれる場合、会社の情報管理ルールに反する可能性もあります。
社外秘資料を扱いたい場合は、会社が契約している法人向けAI環境と、そのデータ利用条件を確認したうえで運用を決めます。判断に迷う段階では、固有名詞や数字を削除し、「構成案」や「確認観点」を作る用途に限定すると安全です。
認証情報・システム情報
ID、パスワード、APIキー、管理画面URLなどの認証情報は、漏えいすると不正アクセスにつながるため、例外なく入力禁止と明記すべき情報です。
「エラーが出たのでChatGPTに聞きたい」という場面でも、エラーメッセージに認証情報や接続情報が含まれていないか確認し、削除してから相談する運用にします。
人事情報
評価、給与、採用候補者の情報は、求人票のたたき台や面接質問の案出しには使えても、実データを入力してはいけません。また、採用判断や評価判断そのものをAIに任せるべきではありません。
入力してよい情報に変える方法
ChatGPTを安全に使うコツは「禁止する」ことではなく、具体情報を削除・一般化してから入力する方法を社員に覚えてもらうことです。
| 方法 | 例 |
|---|---|
| 匿名化する | 顧客名を「A社」、担当者名を「担当者B」に変える |
| 数字をぼかす | 具体金額を「月額数十万円」に変える |
| 固有名詞を削除する | 商品名、会社名、個人名を削る |
| 一般化する | 個別案件ではなく、同じ業種の一般的な課題として書く |
| 目的だけ伝える | 実データではなく、作りたい文章の目的を伝える |
匿名化の注意点
匿名化では、名前を置き換えるだけでは不十分な場合があります。顧客名を「A社」にしても、業界、地域、契約金額、導入時期、担当者の役職が残っていると、相手が推測できることがあります。
たとえば「東京都内の医療機関A社に月額80万円で提案中」という情報は、名前を伏せても案件の特徴が残っています。入力するなら「ある中小企業向けに、業務効率化サービスを提案するメール文を作る」のように一般化します。匿名化しても社外秘資料を丸ごと入力してよいわけではない、という線引きも合わせて共有しましょう。
一般化の例
一般化とは、実データを使わず、業種、目的、文章のトーン、出力形式だけを伝える方法です。
たとえば顧客への返信文を作りたい場合、実際のメールを貼り付けるのではなく、「納期が遅れることを丁寧に伝えるメールを作ってください。相手は既存顧客で、今後の対応予定も伝えたいです」と入力します。具体情報を入れなくても、文章の型や表現は十分に作れます。
業務別に見る入力可否の判断例
入力してよいか迷うときは、業務ごとに「具体情報が含まれるか」「社外秘か」「人が確認できるか」で判断します。同じメール作成でも、一般的な案内文の下書きなら使いやすい一方、顧客との実際のやり取りをそのまま貼り付けるのは避けるべきです。業務名だけで安全かどうかは決まりません。
| 業務 | 入力しやすい内容 | 避けるべき内容 |
|---|---|---|
| メール作成 | 一般的な案内文、日程調整文の条件 | 顧客名、取引内容、苦情の詳細 |
| 議事録 | 機密情報を除いた会議メモ | 経営計画、人事情報、顧客情報を含む会議 |
| 営業資料 | 業種や課題を一般化した提案構成 | 実際の見積金額、顧客別の条件 |
| 問い合わせ対応 | よくある質問の一般的な回答案 | 顧客の個人情報、契約内容、クレーム詳細 |
| 採用 | 一般的な求人文、面接質問案 | 応募者の履歴書、評価コメント |
| 経理・管理 | 社内向け説明文、チェックリスト作成 | 請求書、支払条件、財務情報、口座情報 |
この表を社内で共有しておくと、社員は判断しやすくなります。迷う場合は入力しない判断を基本にし、代わりに目的や条件だけを一般化して伝える方法を使います。また、業務の種類は会社ごとに異なるため、この表をたたき台に自社の業務を書き足していくと、現場で使いやすい判断表に育てられます。
入力データがAIの学習に使われるか確認する
会社でAIツールを使う前に、入力データがモデルの学習やサービス改善に使われるかを必ず確認しましょう。
AIサービスは、無料版、個人向け有料版、法人向けプラン、APIでデータの扱いが異なることがあります。同じサービス名でも、契約プランや管理者設定によって、入力内容がモデル改善に使われるか、保存されるか、人によるレビューの対象になるかが変わります。
代表的なAIサービスの公式情報を整理すると、次のようになります。内容は変更される可能性があるため、導入前には必ず最新の公式ヘルプ、管理画面、契約条件を確認してください。
| サービス | 個人向け利用の扱い | 法人向け・APIの扱い | 確認すべき設定・資料 |
|---|---|---|---|
| ChatGPT / OpenAI | 個人向けChatGPTでは、設定により会話がモデル改善に使われる場合がある。Data Controlsで「Improve the model for everyone」をオフにできる | ChatGPT Business、Enterprise、Edu、APIは、標準では入力・出力をモデル改善に使わないと説明されている | OpenAI Data Controls FAQ、OpenAI Business data privacy |
| Claude / Anthropic | Claude Free、Pro、Maxでは、ユーザーが許可した場合、明示的にフィードバックした場合、安全性レビュー対象の場合などに使われる可能性がある | Claude for WorkやAnthropic APIなど商用サービスでは、顧客データを生成モデルの学習に使わないと説明されている | Anthropic Privacy Center、Anthropic commercial data handling |
| Gemini / Google | Gemini Appsでは、Gemini Apps Activityがオンの場合、サービス改善や生成AIモデルの学習に使われる可能性があり、一部は人によるレビュー対象になる | Gemini for Google Workspaceでは、Workspaceデータを基盤モデルの学習や改善に許可なく使わないと説明されている | Gemini Apps Privacy Hub、Google Workspace Gemini Privacy Hub |
| Microsoft 365 Copilot / Copilot Chat | 個人向けCopilotは、利用地域や設定により扱いが異なるため個別確認が必要 | Microsoft 365 CopilotやCopilot Chatの商用データ保護では、プロンプトや応答は基盤モデルの学習に使われないと説明されている | Microsoft 365 Copilot privacy、Copilot Chat privacy |
| Notion AI | NotionのAI利用だけでCustomer Dataの学習利用を許可することにはならないと説明されている | NotionとAIサブプロセッサーは、標準ではCustomer Dataをモデル学習に使わないと説明されている | Notion AI security & privacy |
この表からわかる通り、「有料だから安全」「有名サービスだから学習されない」とは言い切れません。
会社で使うツールを指定する
社員が個人アカウントで自由にAIツールを使うと、利用状況を管理しにくくなります。会社としてどのツールを使うかを指定し、次の点を確認しましょう。
- 入力内容がモデル学習やサービス改善に使われるか、オプトアウト設定があるか
- 会話履歴やファイルがどのくらい保存されるか、人によるレビューの対象になるか
- 管理者が社員の利用設定を制御できるか
- 接続アプリや外部ツールにデータが渡るか
- 法人向けプラン・サポートの有無
同じサービスでも、社員が個人契約している有料プランと、会社として管理できる法人環境は別物です。会社の情報を扱うなら、法人向けプラン、管理者機能、契約条件を確認したうえで運用する方が安全です。
社内ルールはA4一枚から作る
最初に作るルールは、難しい規程でなくても構いません。使ってよい業務、入力禁止の情報、確認方法、相談先が書かれていれば、現場で使うには十分です。必要になったら、運用しながら詳しい規程に育てていけば問題ありません。
決めるべき項目は次の通りです。
- 利用してよい業務
- 入力してはいけない情報(この記事の一覧を具体例ごと転記する)
- AIの回答を確認する担当者
- 社外に出す前の確認フロー
- 有料ツールを使うときの申請方法
- 判断に迷ったときの相談先
ルールのサンプル
1. 顧客情報、個人情報、契約内容、社外秘資料、認証情報は入力しない。
2. AIの回答は必ず人が確認する。
3. 外部公開する文章は責任者が確認する。
4. 業務で使うAIツールは会社が指定したものに限る。
5. 判断に迷う情報は入力前に上長へ確認する。
この程度のルールでも、何も決めないより格段に安全に使えます。ルールの詳しい作り方やテンプレートは、AI社内ルールの作り方。そのまま使えるテンプレート付きで解説で解説しています。
社員へ周知する文例
長い規程だけでなく、社員がすぐ理解できる短い文面で周知することが大切です。
ChatGPTを業務で使う場合、個人情報、顧客情報、契約情報、社外秘資料、ID・パスワードなどの認証情報は入力しないでください。AIの出力は参考情報として扱い、社外に送る文章や公開する資料は必ず人が確認してください。判断に迷う場合は、上長または管理担当者に相談してください。
禁止事項だけを伝えると、社員はChatGPTを使わなくなります。使ってよい例もセットで示しましょう。
- 社内通知文のたたき台を作る
- 一般的なメール文の表現を整える
- 会議メモからToDoを整理する
- 提案資料の構成案を作る
- FAQの回答例を作る
入力前の簡易チェックリスト
毎回長い規程を確認するのは現実的ではありません。実務では、入力前に見られる短いチェック項目が役立ちます。
- 個人名、会社名、住所、電話番号が入っていないか
- 顧客との契約内容や金額が入っていないか
- 社外秘資料や未公開情報が含まれていないか
- ID、パスワード、APIキーが含まれていないか
- 人事評価や給与情報が含まれていないか
- AIの出力を人が確認する前提になっているか
このチェックリストを社内ポータルやチャットツールに置いておくと、社員が迷ったときに確認しやすくなります。
AIの回答をそのまま使わない体制を作る
入力の管理と並んで重要なのが、出力の確認です。ChatGPTはもっともらしい文章を作るのが得意ですが、存在しない制度、古い情報、誤った計算が混ざることがあります。
特に、数字や金額、法律・契約・税務・労務に関わる内容、顧客への正式な回答は、人が必ず確認する前提で運用します。「AIは下書き作成や整理の補助であり、最終判断は人が行う」と決めておくと安全です。
確認の深さは、使い道によって変えます。
- 社内利用のみ:会議の決定事項、担当者、期限などの事実関係を確認する
- 顧客に送る場合:相手の名前、金額、契約条件、納期、表現の温度感を確認する
- Webに公開する場合:責任者が誤情報、著作権、表現リスク、自社の見解との整合性を確認する
AIが出した文章を外部公開する場合は、他社の文章に似すぎていないか、引用元が不明な情報をそのまま使っていないかといった著作権面の確認も必要です。
安全に始めるステップ
ChatGPTを安全に始めるなら、次の順番がおすすめです。
- 利用目的を決める
- 入力禁止情報を決める
- 会社で使うツールを決める
- 機密情報を扱わない業務で小さく試す
- 出力確認の担当者を決める
- 1か月後にルールを見直す
最初に扱う業務は、機密情報を使わなくても試せるものを選びます。社内向け案内文の作成、会議の論点整理、公開情報をもとにした資料構成、マニュアルの見出し作成などです。自社サイトに掲載済みの情報や一般的な業務手順であれば、入力する心理的なハードルも下がります。
こうした業務で使い方に慣れてから、少しずつ範囲を広げる方が安全です。最初から完全な規程を作ろうとすると導入が止まりやすいため、最低限のルールで始めて運用しながら改善します。AIツールの機能や規約は変わるため、3か月に1回程度はルールを見直すとよいでしょう。
社内展開の進め方はAI・ChatGPTの社内での使い方。社員に使ってもらう前に会社が決める5つのことで、導入全体の段取りはAI導入は何から始める?中小企業はツール選びより先に決めることで詳しく解説しています。
万が一問題が起きたときの対応
誤って機密情報を入力した、AIの誤情報を顧客に送ってしまった、といったケースに備えて、対応手順も決めておきます。
- 利用内容の確認:誰が、いつ、どの情報を入力し、どの出力を使ったのかを整理する
- 影響範囲の確認:社内だけの問題か、顧客や外部に影響があるかを分ける
- 対応:必要に応じて顧客対応、社内共有、ルール見直しを行う
重要なのは、問題が起きてから慌てて判断しないことです。あらかじめ相談先と対応フローを決めておくと、被害を小さくできます。
また、ルールを作っても社員が理解していなければ守られません。短い説明会で「入力してはいけない情報」「確認する理由」「迷ったときの相談先」を共有し、新入社員や中途入社者にはオンボーディング時に伝えると、事故を防ぐ基本ができます。
よくある質問
ChatGPTに社名を入れてもよいですか?
公開情報としてすでにWebサイトに載っている社名であれば、リスクは比較的低いです。ただし、未公開の取引先名、商談内容、契約条件と組み合わせて入力する場合は注意が必要です。
顧客名を伏せれば入力してもよいですか?
顧客名だけでなく、担当者名、取引条件、金額、具体的な事情も削除してください。顧客が特定できる情報が残っている場合は入力しない方が安全です。
顧客メールをそのまま貼り付けてもよいですか?
基本的には避けた方が安全です。顧客名、メールアドレス、問い合わせ内容に個人情報や機密情報が含まれる可能性があります。実際のメールを貼り付けるのではなく、目的や条件を一般化して入力することをおすすめします。
社内会議の議事録を作る用途は安全ですか?
会議内容によります。経営計画、顧客情報、人事情報、未公開情報が含まれる会議では注意が必要です。一般的な会議メモでも、入力前に固有名詞や機密情報を削除してください。
無料版と有料版でルールは変わりますか?
契約形態や設定によってデータの扱いは変わります。ただし、社員にとって判断が複雑になるため、まずは会社として入力禁止情報を共通ルールにする方が安全です。
AIの回答を社外資料に使ってもよいですか?
使う場合は、人が内容を確認し、自社の見解や実績を加える必要があります。AIの回答は一般論になりやすく、誤りが含まれることもあるため、外部公開前の確認フローを決めておきましょう。
まとめ
会社でChatGPTを安全に使う要点は、次の3つです。
- 入力してはいけない情報を具体的に決める:個人情報、顧客情報、契約情報、社外秘資料、認証情報、人事情報の6分類を一覧で共有する
- 匿名化・一般化してから使う方法を教える:禁止するのではなく、安全な入力に変える方法をセットで伝える
- 出力は人が確認する前提で運用する:社内利用、顧客向け、外部公開で確認の深さを変える
最初は機密情報を扱わない業務から小さく始め、A4一枚のルールを運用しながら育てていくと、セキュリティを守りながら業務効率化につなげられます。
自社の業務に合わせた入力ルールや社員向け説明を作りたい場合は、無料相談で社内ルールの整理から一緒に確認できます。AI活用の進め方全体を整理したい場合は、AI顧問とは?中小企業に必要か・相談できる内容・料金・選び方も参考になります。
会社としてChatGPTを本格導入するかどうか(法人契約の要否・プラン選び)は、ChatGPTの法人契約は必要か?プラン比較・料金・導入手順を解説で判断基準を整理しています。