Layer Security
法令・制度

個人情報保護法と生成AIの業務利用

顧客情報や従業員情報を生成AIに入力する前に、取扱いのルールと管理体制を確認します。企業が準備すべき事項を整理します。

鎖で保護されたパソコンとスマートフォン、法令を象徴する書籍

何が変わったのか

2026年、課徴金制度の導入を含む改正個人情報保護法が成立しました。これまで個人情報保護委員会による対応は指導・勧告・命令が中心で、金銭的な制裁は限定的でした。今後は、重大な違反に対して金銭的なペナルティが科され得る枠組みが加わります。

この変化が意味するのは、「気をつけていました」という主張だけでは不十分になるということです。実際にどのような管理体制を敷いていたかが問われます。

生成AIとの接点はどこにあるか

個人データの第三者提供・目的外利用

社員が顧客の氏名や連絡先を外部のAIサービスに入力した場合、その行為が個人データの第三者提供や、取得時に示した利用目的の範囲を超えた利用に該当する可能性があります。社員個人の判断で行われたとしても、監督責任は会社にあります。

漏えい等の報告義務

個人データの漏えい等が発生し、一定の要件に該当する場合、個人情報保護委員会への報告と本人への通知が義務づけられています。速報は事態を知ってから概ね3〜5日以内という短い期限が設けられています。

利用状況の記録は、事故発生時に利用者や時刻を確認する手がかりになります。

企業が準備すべき4つのこと

  1. 利用実態の把握:社内でどのAIサービスが使われているかを、まず可視化する
  2. 入力禁止情報の明確化:個人データを含む入力を禁止し、その範囲を具体的に定義する
  3. 技術的な歯止め:ルールだけに頼らず、個人情報を含む送信を検知して警告する仕組みを導入する
  4. 記録の保持:いつ・どのサービスが利用されたかを追跡できる記録を残し、有事の影響範囲特定に備える

「記録を残す」ときのジレンマと解き方

記録を残そうとすると、しばしば「社員のプライバシーをどこまで侵害するのか」という議論になります。入力内容をすべて保存すれば管理は容易になりますが、その保存データ自体が新たな漏えいリスクになり、社員の信頼も損ないます。

サービス名・日時・利用者や端末など、調査に必要なメタデータへ記録範囲を絞ります。事故時は、その記録を手がかりに調査を進めます。入力本文を保存するかどうかは別に検討し、保存する場合は目的・閲覧権限・保存期間を定めます。

※ 本記事は2026年7月時点の公開情報に基づく一般的な解説です。施行時期や適用の詳細は、個人情報保護委員会の公式情報および専門家にご確認ください。

社内のAI利用を、まず可視化しませんか。

現在の利用状況や導入条件を整理したい方へ。資料請求またはデモ・ご相談からお問い合わせください。

資料を請求する3日間以内に資料をお送りします
デモ・相談を申し込む