Copilotで情報漏洩は起きるのか。3つの経路と会社で止める設定

Copilotの情報漏洩とは、社員がCopilotに入力した業務の情報や、Copilotが参照できる社内のファイルが、会社の想定を超えた相手の目に触れたり、会社の管理の外に出たりすることです。漏れる経路は大きく3つで、個人向けのCopilotへの業務情報の入力、職場向けCopilotでの社内の共有しすぎ、製品そのものの脆弱性です。このうち会社が設定で塞げるのは前の2つで、3つ目はMicrosoftの修正に頼り、会社は監査ログで事後に確かめる側に回ります。Microsoft 365を契約している会社がまずやることは、社員が使っているCopilotが職場アカウントのものかを入口とアカウントで見分け、会社のPCで個人向けを使わせにくくする設定と、SharePointの共有の棚卸しを進めることです。

Copilotという名前の製品の種類、料金、定義などの全体像は、親記事Copilotとは?同じ名前の製品の違いと会社で安全に使う方法にまとめています。この記事は情報漏洩の一点に絞り、見分ける・止める・棚卸しする・入れてしまった後に動く、の4つの場面を、Microsoftの公式ドキュメントに出てくる画面名と設定名まで降ろして解説します。

この記事の結論

  • 職場アカウント(Microsoft Entra アカウント)で使うCopilotは、プロンプトと応答を基礎モデルの学習に使わないとMicrosoftは説明しています。問題になりやすいのは、社員が同じ名前の個人向けCopilotを取り違えて使う場面です
  • 見分け方は名前ではなく、入口のURL・アプリと、サインインしているアカウント、画面上部の緑色の盾のアイコンです
  • 職場版でも、SharePointやOneDriveの共有が広すぎれば、その範囲でCopilotの回答に出てきます。SharePoint 管理センターのデータ アクセス ガバナンス レポートで広い共有を見つけて直します
  • 入れてしまったときは、どのCopilotに入れたかの特定、記録、削除、個人データなら個人情報保護委員会への漏えい等報告の要否の判断、の順に進めます

※この記事の製品名について:Microsoftの公式ドキュメントには、Microsoft 365 CopilotがMicrosoft Copilotに、Microsoft 365 Copilot ChatがMicrosoft Copilot Chatに名前が変わったとの注記があります(2026年9月19日時点)。同じ注記には、移行期間中は一部の画面・ライセンス・機能で旧名が残る場合があると書かれており、管理画面やライセンス名には今も旧名が出てきます。個人向けの製品も同じMicrosoft Copilotの名前です。この記事では混同を避けるため、職場アカウントで追加料金なしに使えるものを「職場のCopilot Chat」、有料のアドオンを「Microsoft Copilot(旧Microsoft 365 Copilot)」、個人用アカウントまたはサインインなしで使うものを「個人向けCopilot」と呼び分けます。記載はすべて2026年9月19日時点でMicrosoftの公式ページを確認した内容です。

Copilotで情報漏洩は起きるのか|漏れる3つの経路

Copilotで情報漏洩は起きうる、というのが答えです。ただし経路によって、会社が打てる手が大きく違います。上位の解説の多くは入力情報・会話履歴・アカウント情報の3パターンで整理していますが、会社の対策に直結させるなら、誰の管理下で起きるかで分ける方が判断しやすくなります。

経路1:個人向けCopilotへの業務情報の入力

1つ目は、社員が個人用のMicrosoft アカウントや、サインインしない状態で個人向けCopilotを開き、取引先名の入った文面や社内資料を貼り付ける経路です。個人向けCopilotは会社の契約の外にあり、会社の管理者はその会話を見ることも消すこともできません。Microsoft公式のQ&A掲示板には、会社で有料のCopilotを契約したのに、社員が名前もアイコンも似た無料の個人向けCopilotを間違えて使っていたという相談が寄せられています。悪意のない取り違えで起きるのが、この経路の特徴です。

経路2:SharePoint・OneDrive・Teamsの共有しすぎと古い権限設定

2つ目は、職場版のCopilotを正しく使っていても起きる社内の漏えいです。Microsoft Copilot(旧Microsoft 365 Copilot)は、利用者が閲覧できる社内のメール・ファイル・チャットを探して回答を作ります。役員報酬の表や人事評価のファイルが、何年も前に「組織内のすべてのユーザー」向けの共有リンクで公開されたままになっていれば、Copilotに「今年の賞与の資料を要約して」と頼んだ社員の回答に出てくる可能性があります。Copilotが権限を破るのではなく、元の共有設定が広すぎたことが表に出る経路です。MicrosoftのSharePointの展開ガイドは、SharePointは既定で共有設定を最も寛容なオプションにしていると明記しています。

経路3:製品の脆弱性とプロンプトインジェクション

3つ目は、Copilot自身の不具合や、外から届いたメールや文書に仕込まれた指示でCopilotの動きを誘導する攻撃(プロンプトインジェクション)による経路です。Microsoftのセキュリティ更新プログラム ガイドは、Microsoft 365 Copilotの情報漏えいの脆弱性を公開しています(詳しくは後述の生成AIの他社事例と、Copilot自身の脆弱性)。この経路は会社の設定で直接は塞げず、Microsoftの修正に頼ります。会社ができるのは、監査ログで何が起きたかを後から確かめられる状態にしておくことです。

会話履歴の流出・アカウント情報の流出はどう考えるか

会話履歴やアカウント情報の流出は、3つの経路とは別の独立した経路というより、アカウントが乗っ取られたときに経路1と経路2の被害が広がる形として考えるのが実務的です。Copilotの会話履歴はサインインしたアカウントに結びついて保存されるため、アカウントのパスワードが盗まれれば、そのアカウントで過去に入れた内容も見られるおそれがあります。

生成AI全般の例では、情報セキュリティ企業のGroup-IBが、2022年6月から2023年5月にかけて情報窃取型のマルウェアに感染した端末のうち101,134台からChatGPTのログイン情報が盗まれ、ダークウェブで取引されていたと発表しています。職場アカウントなら、会社の管理者がアカウントの停止やサインインの条件を管理できますが、個人用アカウントは本人の管理に任されます。この差も、個人向けCopilotを業務に使わせない理由の一つです。

入れた情報は学習されるのか|職場版と個人版で答えが違う

職場アカウントで使うCopilotは学習に使わないと公式に明記されており、個人向けCopilotは2026年8月18日を境に説明が分かれています。無料版は学習される、と一行で片づけると、今の公式の説明と食い違います。

職場アカウントのCopilotは、プロンプトと応答を基礎モデルの学習に使わない

Microsoft Learnの「Microsoft Copilot のデータ、プライバシー、セキュリティ」は、Microsoft Graph経由でアクセスされるプロンプト、応答、データは、基礎LLMのトレーニングには使用されないと説明しています。Microsoft Entra アカウント(会社のMicrosoft 365のアカウント)でサインインした職場のCopilot Chatにはエンタープライズ データ保護(EDP)が適用され、Microsoftの製品とサービスのデータ保護に関する補遺(DPA)と製品条項の条件のもとで、Microsoftはデータ処理者として扱います。

ただし例外が1つあります。Web検索です。Copilotが回答のためにWebを検索するとき、プロンプトから生成された検索語がBingに送られます。公式ドキュメントは、この検索語にはDPAが適用されず、Microsoftが独立したデータ コントローラーとして扱うと明記しています。プロンプト全体(非常に短い場合を除く)、アップロードしたファイル全体、ユーザー名やテナントIDなどの識別情報は送られないとされていますが、取引先名と案件名を並べて質問すれば、その組み合わせが検索語になり得ます。Copilot Chatでは、実際に送られた検索語が回答の引用欄に表示され、チャット スレッドで24時間確認できます。

個人向けCopilotの学習の扱いは、2026年8月18日の新しい版と以前の版で説明が分かれる

個人向けCopilotについて、Microsoftのサポート ページは、2026年8月18日から提供されている新しい版のアプリと、それより前の版とで別々の記事を用意しています。

  • 新しい版(2026年8月18日以降):アクティビティ履歴の記事は、Microsoft Copilot アプリを使用する場合のプロンプト、応答、ファイルの内容は基礎モデルのトレーニングには使用されない、と書いています。この記事は個人用のMicrosoft アカウントでサインインした場合にだけ適用され、職場アカウントには適用されないとも明記されています
  • 以前の版:プライバシーに関するFAQは、特定のカテゴリのユーザーやオプトアウトしたユーザーを除き、Bing・MSN・Copilot・Microsoftの広告とのやり取りのデータをAIのトレーニングに使うと書いています。会話のアクティビティは既定で18か月保存され、人によるレビューはオプトアウトできないとも説明されています

新しい版に更新していない端末には以前の版の説明が当てはまるため、社員の端末によって扱いが違う状態が起こり得ます。どちらの版でも、会話は会社の契約の外にあり、会社は削除も確認もできません。学習されるかどうかと、会社の管理下にあるかどうかは別の問題として扱います。

サインインせずに使った会話は、学習と管理を分けて考える

サインインしないまま個人向けCopilotを使った場合、以前の版のプライバシーFAQは、サインインしていない利用者の会話をトレーニングに使わない対象に挙げています。一方でMicrosoft Q&A掲示板では、コミュニティのMVP(ボランティアのモデレーター)が、サインインせずに使った会話は本人が後から削除したりオプトアウトしたりする手段はないと回答しています。学習に使われないとしても、会社も本人も中身を確かめられず、消すこともできない状態です。業務の情報を入れてよい理由にはなりません。

職場版Copilotは、本人が元々閲覧できるデータしか参照しない

Microsoft Copilot(旧Microsoft 365 Copilot)は、個々のユーザーが少なくとも表示のアクセス許可を持っている組織のデータだけを表示する、とMicrosoft Learnは説明しています。検索の仕組み(セマンティック インデックス)もユーザーの権限の範囲を優先するため、Copilotが勝手に他部署のフォルダーを開けるわけではありません。同じページは続けて、SharePointなどのアクセス許可の仕組みで、適切な人が適切なコンテンツにアクセスできるようにしておくことが重要だと書いています。つまり、元の権限が広すぎれば、その広さのまま回答に出てきます。経路2の対策が権限の棚卸しになるのはこのためです。

無料版と法人版は名前も画面も似ている|入口とアカウントで見分ける

社員に見分けてもらうときは、製品名ではなく、入口のURL・アプリと、サインインしているアカウントで判断させます。名称変更で職場向けも個人向けもMicrosoft Copilotの名前になり、名前だけでは区別できなくなっているためです。個人向けCopilotはサインインしなくても使えるので、会社のPCでも気づかないうちに開いてしまいます。

Microsoft Learnの「Microsoft 365 Copilot Chatの管理」は、職場・学校向けと個人向けの入口を次のように列挙しています。

区分入口(Microsoft Learnの列挙)サインインするアカウント会社の管理
職場・学校向け(職場のCopilot Chat、Microsoft Copilot)Microsoft 365 Copilot アプリ(Web・デスクトップ・モバイル)/copilot.cloud.microsoft/EdgeのCopilot Chat/OutlookとTeamsのCopilot Chat/Word・Excel・PowerPoint用のCopilot Chat エージェント会社のMicrosoft Entra アカウント(会社のメールアドレス)エンタープライズ データ保護の対象。監査・保持・電子情報開示などの管理機能の対象(使える機能は契約プランによって異なる)
個人向け(個人向けCopilot)Microsoft Copilot アプリ(Web・デスクトップ・モバイル)/copilot.microsoft.com/bing.com/chat/bing.com/copilotsearch/copilot.com/copilot.ai個人用のMicrosoft アカウント、またはサインインなし会社の契約の外。会社からは見えず、消せない

※入口の一覧は2026年9月19日時点のMicrosoft Learn「Microsoft 365 Copilot Chatの管理」(https://learn.microsoft.com/ja-jp/copilot/manage )の記載です。Microsoftの公式ページの間でも入口の書き方がそろっていない箇所があるため、最後の判断は下の画面表示とアカウントで行ってください。アプリの名前は表示が変わることがあるため、右上のアカウントと緑色の盾で確かめます。

画面の緑色の盾と、アカウントの表示で確かめる

Microsoft Learnの「Microsoft Copilot Chat プライバシーと保護」は、Copilot Chatが画面上部の[New Chat]ボタンの横に緑色のシールド(盾)を表示して、エンタープライズ データ保護が適用されていることを示すと説明しています。社員には、使い始める前に次の2点を確かめるよう伝えます。

  • 画面の上部に緑色の盾のアイコンが出ているか出ていなければ、職場アカウントのCopilot Chatではない可能性があります。業務の情報を入れる前に手を止めます
  • 右上のアカウントが会社のメールアドレスになっているか個人のメールアドレスや、サインインしていない表示なら個人向けCopilotです

個人向けのMicrosoft Copilot アプリに職場アカウントでサインインしようとすると、既定のブラウザーでm365.cloud.microsoft/chatにリダイレクトされる、とMicrosoft LearnのWindowsの管理のページは説明しています。社員から「仕事用のアカウントでサインインできない」と聞かれたら、個人向けのアプリを開いているというサインです。

会社のPCで個人向けCopilotを使わせにくくする設定

会社のPCでは、個人向けCopilotのアプリを入れさせず、職場アカウントの入口に利用を寄せる設定を組み合わせます。1つの設定で全部を止める方法はないため、アプリ・サインイン・ブラウザーの3か所に手を入れます。ブラウザーでサインインせずに個人向けCopilotを開くことは、ここで紹介する設定だけでは止まりません。社内ルールと教育で補います。

対策の筆頭は、法人向けプランの職場アカウントに利用を寄せること

止める設定の前に、使ってよい先を用意します。Microsoftの大企業向けの料金ページは、対象となるMicrosoft 365のサブスクリプションを持つすべてのMicrosoft Entra アカウントのユーザーが、Copilot Chatを追加料金なしで使えると記載しています。Microsoft 365を契約している会社なら、職場のCopilot Chatは既に手元にあります。社員に「copilot.cloud.microsoftかMicrosoft 365 Copilot アプリを、会社のアカウントで使う」と一本化して伝えることが、個人向けCopilotへの流出を減らす一番の近道です。禁止だけを先に出すと、使いたい社員は別の個人向けAIに流れます。社員が会社に届けずにAIを使う問題はシャドーAI(野良AI)の解説で扱っています。

AppLockerで個人向けのCopilotアプリを入れさせない・起動させない

Windowsに入る個人向けのMicrosoft Copilot アプリは、AppLocker(Windowsで実行してよいアプリを管理者が決める機能)で止められます。Microsoft LearnのWindowsのクライアント管理のページは、パッケージ名MICROSOFT.COPILOTを指定したAppLockerのルールを置くと、まだ入っていない端末にはインストールされず、既に入っている端末では起動がブロックされると説明しています。同じページは、従来のTurnOffWindowsCopilotポリシーは近く非推奨になるとしており、これから設定するならAppLockerを使います。既に入っているアプリをPowerShellのRemove-AppxPackageで削除する手順も同じページに載っています。IntuneなどのPC管理の仕組みがない会社では、少なくとも新しく配るPCの初期設定の手順に入れておきます。

テナント制限v2で、個人用アカウントのサインインを管理する

Microsoft Learnの「Microsoft 365 Copilot Chatの管理」は、ユーザーが個人用アカウントでMicrosoft 365アプリにサインインできるかどうかを管理するには、テナント制限v2を使うと書いています。公式の記載はここまでで、copilot.microsoft.comなど個人向けCopilotのサイトそのものをテナント制限v2で止められるとは書かれていません。

また、テナント制限v2は管理画面で設定すれば終わる機能ではありません。「テナント制限 v2 を設定する」のページは、適用する方法として、グローバル セキュア アクセス、会社のプロキシでの認証の制御、企業が所有するWindows端末への直接の適用などを挙げています。社員10〜200名規模で会社のプロキシを置いていない場合は、どの方法で通信側に適用するかから検討が要ります。同じページには、説明している機能の一部がプレビューであるとの注記もあります。

Edgeの業務プロファイルでCopilotPageContextポリシーを使う

Edgeの業務用のプロファイルで、社員が個人用のアカウント(Bingのアカウント)でサインインしたときに、EdgeのCopilot Chatが閲覧中のページの内容を使えないようにするには、CopilotPageContextポリシーを使う、とMicrosoft Learnは説明しています。社内システムの画面を開いたまま個人のアカウントでCopilotに質問され、その画面の内容が読まれる事態を防ぐ設定です。

Microsoft 365 管理センターのCopilotの設定で絞る項目

職場のCopilotの側の設定は、Microsoft 365 管理センターの左側のナビゲーションで[Copilot]を展開し、[設定]を開いた画面にまとまっています。タブは[ユーザー アクセス][データ アクセス][Copilot アクション][その他の設定]の4つで、変更にはAI 管理者のロールでサインインします。情報漏洩の対策に関係するのは次の項目です。

  • Web検索:[Copilot]→[設定]→[データ アクセス]→[Web 検索]から、Microsoft 365 Apps 管理センターのクラウド ポリシーで[Copilot での Web 検索を許可する]を設定します。無効にすると、画面のWebコンテンツの切り替えがオフで淡色表示になり、ユーザーはオンにできません。ポリシーを設定していない場合は、原則としてWeb検索が使える状態です
  • エージェント:[データ アクセス]→[エージェント]で、エージェントを使えるユーザーと、インストールできるエージェントの種類を決めます
  • セルフサービス購入:[ユーザー アクセス]→[Microsoft Copilot セルフサービス購入]で、社員が自分でライセンスを買うことを「許可」「試用版のみを許可」「許可しない」から選びます
  • データ セキュリティとコンプライアンス:[データ アクセス]→[データ セキュリティとコンプライアンス]に、Microsoft Purview ポータルへのショートカットがまとまっています

公式ページは、管理センターにはテナントでライセンスがあるサービスだけが表示され、画面は頻繁に変わると注記しています。項目名が見当たらないときは、ライセンスの状態と最新の公式ページを確かめてください。

URLやIPアドレスでの遮断は慎重に

職場のCopilot Chatについて、Microsoftはドメイン・URL・IPの遮断での管理を推奨もサポートもしないと明記しています。Copilot ChatはMicrosoft 365のアプリと深く統合されているため、予期しないエラーが起きたり、アプリそのものへのアクセスが止まったりする可能性があるためです。個人向けの入口を遮断する場合も、職場向けの入口(copilot.cloud.microsoft、m365.cloud.microsoft など)を巻き込まないよう検証してから行ってください。止め方を間違えるとOutlookやTeamsまで影響を受けるおそれがあります。

個人向けを止めるなら、代わりに使える場所を同時に渡す

個人向けCopilotを止めても代わりがなければ、社員は仕事の手段を失ったままです。UPGEAR AI(アップギアAI)は、ChatGPT・Claude・Gemini・Perplexityを1つの契約で使える法人向けサービスです(人数無制限)。

共有しすぎを棚卸しする|SharePoint 管理センターの手順

経路2の対策は、Copilotを入れる前後に、SharePointとOneDriveの広すぎる共有を画面で見つけて直すことです。権限の見直しと書くのは簡単ですが、どの画面の何を見るかを決めておかないと、手が止まります。

データ アクセス ガバナンス レポートで広い共有を見つける

  1. SharePoint 管理者の資格情報でSharePoint 管理センターにサインインします
  2. 左側のウィンドウで[レポート]を展開し、[データ アクセス ガバナンス]を選びます
  3. アクティビティ レポートの[リンクの共有]と、[外部ユーザーを除くすべてのユーザー]と共有するレポートを開きます。前者は共有リンクの作成状況を、後者は社内の全員に向けて共有されたサイトを追跡します
  4. 一覧から、機密の情報を置いているのに全員に開かれているサイトを選び、サイトの所有者と共有の範囲を狭めます

「外部ユーザーを除くすべてのユーザー」(EEEU)は、社内の全員を自動的に含み、社外のゲストを除く組み込みのグループです。アクティビティ レポートは過去28日間の過剰共有の動きを追跡するためのもので、公式ページは毎月の実行を、サイト全体の権限を一覧にするスナップショット レポートは四半期ごとの実行を勧めています。SharePoint 高度な管理を使っていない組織では、アクティビティ レポートを作る前にデータ収集を有効にする必要があります。見直しが多い場合は、同じ画面から[サイト アクセス レビューの開始]を選び、確認作業を各サイトの所有者に割り振れます(SharePointサイトのみが対象で、OneDriveは対象外です)。

コンテンツの検出を制限して、Copilotと全社検索から外す

棚卸しが終わるまでの間、見せたくないサイトはCopilotの回答と全社の検索結果から外しておけます。制限付きコンテンツ検出(Restricted Content Discovery)と呼ばれる機能です。

  1. SharePoint 管理センターで[サイト]を展開し、[アクティブ サイト]を選びます
  2. 対象のサイトを選び、[設定]タブを開きます
  3. [Microsoft Copilot からのコンテンツを制限する]をオンにして、[保存]を選びます(公式ページの別の箇所では、同じ設定が[コンテンツの検出を制限する]と表記されています。実際の画面の表記を確かめてください)

この設定は既存のアクセス許可を変えません。もともと見られる人は、ファイルを直接開けば引き続き見られます。公式ページは、レビューの間の一時的な管理のための機能と位置づけており、SharePointサイトにだけ使え、OneDriveには使えません。アイテムが50万を超えるサイトでは、反映に1週間以上かかる場合があるとされています。なお、似た名前の制限付き SharePoint 検索は廃止が決まっており、2026年7月31日以降は新しく有効にできないと公式ページに書かれているため、これから使う対策には選びません。

共有設定の既定と、会社全体への共有リンクを見直す

Microsoftの展開ガイドは、余分なユーザー・グループ・会社全体への共有リンク(EEEUを含む)を削除し、承認した相手に範囲を絞ること、テナントのレベルで会社全体の共有グループと、すべてのユーザー向けのリンクの使用を無効にするか制限することを勧めています。テナント全体の共有設定は、SharePoint 管理センターのナビゲーションで[ポリシー]を展開し、[共有]を選んだ画面で変えます。既定のままだと最も寛容な設定になっているため、Copilotの導入前に一度は開いて確かめておく項目です。

棚卸しの機能を使える条件を先に確かめる

上の機能の多くは、SharePoint 高度な管理(SAM)という管理機能の一部です。前提条件のページは、組織の少なくとも1人のユーザーにMicrosoft Copilotのライセンスが割り当てられていれば、SharePoint 管理者がCopilotの展開を支える機能に自動的にアクセスできるようになると書いています。制限付きコンテンツ検出、サイト アクセス レビュー、EEEUの分析、共有リンクのレポートなどが、Copilotのライセンスに含まれる機能として並んでいます。

ただし同じページが挙げる基本ライセンスの一覧は、Office 365 E3・E5・A5、Microsoft 365 E1・E3・E5・A5などで、社員10〜200名の会社が多く使うMicrosoft 365 Business PremiumやBusiness Standardは一覧に載っていません。Business系のプランでこれらの機能が使えるかは、このページだけでは読み取れないため、導入前にMicrosoftまたは販売店に確認してください。追加料金なしの職場のCopilot Chatだけを使っている場合は、Microsoft Copilotのライセンスを持つ人がいない状態なので、この条件にも当たりません。

暗号化・監査ログ・DLP・Purviewで統制する

共有の棚卸しに加えて、Microsoft Purview(Microsoftのデータ保護とコンプライアンスの管理機能)で、機密のファイルをCopilotに使わせない仕組みと、使われ方を後から確かめる仕組みを整えます。ここはプランによって使える機能が大きく変わるため、機能ごとにライセンスの条件を書き添えます。

秘密度ラベルと暗号化で、権限のない人に返させない

ファイルやメールに秘密度ラベル(機密の度合いを示し、暗号化などの保護を付ける印)を付けて暗号化している場合、CopilotはそのユーザーにEXTRACTとVIEWの使用権限がなければ内容を返さない、とMicrosoft Learnは説明しています。Copilot Chatは回答と引用に含まれる項目の秘密度ラベルを表示し、WordやPowerPointのCopilotでラベル付きのファイルから新しい文書を作ると、元のラベルが保護の設定とともに引き継がれます。ただし利用者は引き継がれたラベルを上書きできるため、必須のラベル付けを使っていない場合は外すこともできます。S/MIMEで保護されたメールはCopilotから返されず、パスワード付きの文書は、利用者が同じアプリで開いている場合を除いてCopilotから読めません。

DLPで、機密情報を含むプロンプトとラベル付きのファイルを止める

DLP(データ損失防止)は、機密の情報が決められた範囲の外に出る操作を検知して止める機能です。Copilot向けのDLPは、Microsoft Purview ポータルから次の経路で作ります。

  1. Microsoft Purview ポータルにサインインし、[データ損失防止]→[ポリシー]で[+ ポリシーの作成]を選びます
  2. [カスタム テンプレート][カスタム ポリシー]の順に選びます。Copilotの場所はカスタムのポリシーでしか選べません
  3. [場所]のページで、[Microsoft 365 Copilot]と[Copilot Chat]をオンにします。この2つを選ぶと、同じポリシーのほかの場所は無効になります
  4. 条件とアクションを選びます。機密情報の種類を含むプロンプトに応答させない場合は、条件に機密情報の種類、アクションにCopilotがコンテンツを処理できないようにする(プロンプトの処理)を選びます。ラベル付きのファイルやメールを回答に使わせない場合は、条件に秘密度ラベルを選びます
  5. ポリシーを保存して有効にします。反映には最大4時間かかる場合があります

使える条件は機能ごとに違います。Microsoft Purviewのサービスの説明(英語版)の表では、プロンプトを守るDLPはMicrosoft CopilotとCopilot Chatのすべてのユーザーが使えるとされていますが、この機能はプレビューで、テナントに順次展開中です。一方、秘密度ラベルの付いたファイルやメールをCopilotに処理させないDLPは、Microsoft 365 E5やMicrosoft Purview Suite、Office 365 E5などのE5相当が対象で、Business Basic・Standard・PremiumとE3の列は対象外になっています。日本語版の同じ表は訳の都合で意味を取り違えやすいため、ライセンスの可否は英語版の表で確かめてください。

もう1つの制約として、DLPはプロンプトに直接アップロードしたファイルの中身はスキャンできず、プロンプトに入力したテキストだけを確認すると公式ページに書かれています。ラベルで除外したファイルも、回答の引用には表示され、中身が回答に使われないだけです。DLPを入れれば全部止まる、とは考えないでください。

監査ログで分かること・分からないこと

Copilotとのやり取りは、組織で監査が有効になっていれば、監査(Standard)の一部として追加の設定なしで記録される、とMicrosoft Learnは説明しています。Microsoft Purview ポータルで[監査]を選び、操作名CopilotInteractionで検索します。記録から分かるのは次のことです。

  • 誰が、いつ、どのアプリでCopilotを使ったか
  • 回答を作るためにCopilotが読んだファイル名、サイトのURL、秘密度ラベルのID(AccessedResourcesの欄)
  • Copilotが読んだ資料からクロス プロンプト インジェクション攻撃(XPIA)が検出されたかどうか(XPIADetectedの欄)
  • 回答のためにBingでWeb検索を使ったかどうか(AISystemPluginの欄にBingWebSearchが入る)

一方で、監査レコードのメッセージの欄にはメッセージのIDと、プロンプトか応答かの区別が入る形で、プロンプトの本文そのものは入りません。プロンプトと応答の本文はユーザーのメールボックスに保存されており、Purview ポータルの[電子情報開示]→[ケース]でケースを作って検索します。検索には電子情報開示マネージャーの役割、削除には検索と消去の役割が必要で、削除はメールボックスごとに一度に最大10件までです。電子情報開示の機能は、Microsoftのライセンス表でMicrosoft 365 E3などの列に記載があり、Business Premiumでの可否は表からは読み取れないため、契約前に確かめてください。

保存期間は、監査(Standard)では既定で180日です。1年などに延ばすには、E5相当のライセンスと監査ログの保持ポリシーが必要になります。Purviewのライセンス表は、Copilotの操作の監査(Standard)をBusiness Basic・Standard・Premiumでも対象としつつ、脚注でCopilotがライセンスされ使われている場合にのみ監査ログが生成されるとしています。自社で実際に記録が出るかは、テスト用のプロンプトを1件送り、翌日に[監査]で検索して確かめるのが確実です。

Microsoftはプロンプトインジェクションについて、XPIAの分類器などの技術で攻撃の軽減に役立てていると説明していますが、同時に、これらの分類器はすべてのCopilotのシナリオで使えるとは限らないとも書いています。完全に防げる仕組みではないため、監査ログを定期的に見る運用と組み合わせます。

個人情報・機密情報を入力しない、入れるならマスキングする|入力可否の判定表

入力してよいかは、情報の種類と、どのCopilotに入れるかの2つで決めます。個人向けCopilotには業務の情報を入れない、職場のCopilot Chatでも個人データと取引先の秘密は社内ルールで線を引く、が基本の形です。

個人情報保護委員会は2023年6月2日の生成AIサービスの利用に関する注意喚起で、事業者が個人情報を含むプロンプトを入力する場合は、利用目的の達成に必要な範囲内であることを十分に確認するよう求めています。あわせて、本人の同意なく個人データを含むプロンプトを入力し、その個人データが応答の出力以外の目的で取り扱われる場合は、個人情報保護法の規定に違反することとなる可能性があるとして、提供事業者が機械学習に利用しないこと等を十分に確認するよう求めています。次の表は、この考え方とCopilotの種類ごとのデータの扱いから作った、社内ルールの例です。

情報の種類個人向けCopilot(個人アカウント・サインインなし)職場のCopilot Chat(緑の盾あり)Microsoft Copilot(旧Microsoft 365 Copilot・社内データを参照)
公開済みの情報(自社サイトの文章、プレスリリース)可可可
社内の一般的な文書(手順書、会議の議事録)不可可可(共有範囲の棚卸しが前提)
取引先名・案件名・見積金額が入った資料不可条件付き(Web検索をオフにするか、固有名詞を伏せる)条件付き(同左)
顧客・従業員の個人データ(氏名、連絡先、評価)不可条件付き(利用目的の範囲内で、社内ルールで認めた業務に限る)条件付き(同左)
健康情報などの要配慮個人情報、マイナンバー不可不可不可
秘密保持契約の対象の情報不可契約の条件を確かめてから契約の条件を確かめてから
パスワード、APIキーなどの認証情報不可不可不可

※この表は公式ドキュメントの記載をもとにした社内ルールの例で、法的な判断を示すものではありません。マイナンバーは、番号法で利用できる事務が限定され、本人の同意があっても例外を除きそれ以外の事務で利用してはならないと個人情報保護委員会のガイドラインに書かれているため、社内ルールで入力しない扱いにする例としています(ガイドラインに生成AIへの入力を名指しで禁じた記載があるわけではありません)。

条件付きで入れる場合も、マスキング(固有名詞や番号を伏せ字や仮名に置き換えること)を先に行う習慣をつけます。たとえば「A社の山田様への回答案」を作るなら、「取引先Xの担当者への回答案」と置き換えて文面を作らせ、最後に人が名前を戻します。回答の質はほとんど変わらず、Web検索に回る検索語にも固有名詞が乗りません。個人情報を扱う場面の詳しい考え方はChatGPTと個人情報の解説も参考になります。

入れてしまったときの初動|時系列の手順

業務の情報をCopilotに入れてしまったと分かったら、責める前に、どのCopilotに入れたかを特定し、記録を残してから、削除と報告の判断に進みます。慌てて画面を閉じたり履歴を消したりすると、後から何を入れたかを確かめられなくなります。

  1. その場で:追加の入力を止めます。画面を閉じる前に、開いていたURLかアプリ名、右上のアカウントの表示、緑色の盾の有無、日時、入れた内容の範囲をスクリーンショットかメモで残します
  2. 30分以内:残した記録で、職場のCopilotか、個人アカウントの個人向けCopilotか、サインインなしの個人向けCopilotかを特定し、情報システムの担当者か総務に第一報を入れます
  3. 職場のCopilotだった場合:管理者がPurview ポータルの[監査]でCopilotInteractionを検索し(使える機能は契約プランによって異なります)、日時と読まれたファイルを確かめます。本文の確認や削除が必要なら、電子情報開示のケースで検索します。Web検索が有効だった場合は、本人がチャット スレッドの引用欄で、Bingに送られた検索語を確かめます(24時間以内)
  4. 個人アカウントの個人向けCopilotだった場合:本人のアカウントで該当する会話を削除し、アプリが2026年8月18日以降の新しい版か以前の版かを確かめます。以前の版なら、プライバシーの設定でモデルのトレーニングのオプトアウトの状態も確かめます
  5. サインインなしの個人向けCopilotだった場合:Q&A掲示板のMVPの回答のとおり、削除の手段はない前提で、記録を社内に残します。以前の版のプライバシーFAQは、サインインしていない利用者の会話をトレーニングに使わない対象に挙げています
  6. 当日中:入れた情報を分類します。個人データか、要配慮個人情報を含むか、本人は何人分か、取引先の秘密保持の対象か、を書き出します
  7. 個人データを含む場合:下の個人情報保護委員会の漏えい等報告の要否を判断します。取引先の秘密が含まれる場合は、秘密保持契約に通知の条項があるかを確かめます
  8. 数日以内:同じことが起きないよう、この記事の設定と社内の通知を見直し、経緯と対応を社内の記録として残します

会話履歴の削除|マイ アカウント ポータルと個人版の設定

職場アカウントのCopilotでは、利用者はマイ アカウント ポータルからCopilotのアクティビティ履歴(プロンプトと応答)を削除できる、とMicrosoft Learnは説明しています。管理者は、Purviewでアイテム保持ポリシーを設定して、Copilotとのやり取りのデータを何日保持するかを会社として決められます。個人アカウントの個人向けCopilotは、新しい版ではプライバシーの設定にチャット履歴の項目があり、以前の版のFAQは会話のアクティビティを既定で18か月保存するとしています。

職場のCopilot Chatにアップロードしたファイルは、エンタープライズ データ保護の一環として、そのユーザーのOneDrive for Businessに保存されると公式ページに書かれています。職場版に上げたファイルは、退職や異動のときにOneDriveの扱いとして会社が回収・確認できます。個人向けCopilotに上げたファイルは会社から回収できません。退職時の点検項目に、OneDriveに残ったCopilotのアップロード ファイルの確認を加えておきます。

個人情報保護委員会の漏えい等報告の要否を判断する

個人情報保護委員会の「漏えい等の対応とお役立ち資料」のページは、次の要件に当たる場合、漏えい等報告が義務付けられているとしています。いずれも、実際に起きた場合だけでなく、そのおそれがある場合を含みます。

  • 要配慮個人情報が含まれる個人データの漏えい等
  • 不正に利用されることにより財産的な被害が生じるおそれがある個人データの漏えい等
  • 不正の目的をもって行われたおそれがある漏えい等
  • 個人データに係る本人の数が1,000人を超える漏えい等

委員会は、発覚したらまず速やかに報告するよう求めており、速報は発覚日から3〜5日以内、確報は30日以内(不正の目的によるおそれがある場合は60日以内)とされています。Copilotへの入力がそもそも漏えい等に当たるかは、入力先で学習や保存がどう扱われるか、第三者が見られる状態になったかで判断が分かれます。職場版か個人向けかの特定と記録が先に要るのはこのためです。判断に迷う場合は、委員会の相談窓口や顧問の弁護士に早めに相談してください。

※漏えい等報告の要件と期限は、2026年9月19日時点の個人情報保護委員会のページ(https://www.ppc.go.jp/personalinfo/legal/leakAction/ )の記載です。マイナンバーを含む場合は専用の報告フォームが用意されています。

社内ルールと教育|ガイドライン・通知文のひな形

設定で止められない部分は、社内ルールと教育で補います。特に個人のスマートフォンで個人向けCopilotを開く行為は会社のPCの設定では止まらないため、何を入れてはいけないかを社員が自分で判断できる状態にしておく必要があります。

社内ガイドライン・利用ルールの策定|決めておく5項目

  • 使ってよい入口copilot.cloud.microsoftとMicrosoft 365 Copilot アプリを、会社のアカウントで使う。それ以外の入口は業務に使わない
  • 入れてよい情報の範囲上の判定表を社内版に直して添付する。迷ったら入れない
  • Web検索の扱い取引先名や案件名を扱うときは、Web検索をオフにするか固有名詞を伏せる
  • 入れてしまったときの連絡先担当者の名前と連絡手段を1つに決めておく。報告した社員を責めないことも明記する
  • 見直しの時期Microsoftの名称や画面は頻繁に変わるため、半年に1回は入口と設定を見直す

AI全般の社内規程の作り方は生成AIガイドラインの作り方で、点検項目の一覧はAIセキュリティのチェックリストで解説しています。

社内通知文のひな形

件名:Copilotの業務利用について(使ってよい入口と確かめ方)

社員各位
業務でCopilotを使うときは、次の点を守ってください。

  1. 使ってよい入口は、copilot.cloud.microsoft と Microsoft 365 Copilot アプリです。必ず会社のアカウント(会社のメールアドレス)でサインインしてください。アプリの名前は表示が変わることがあるため、右上のアカウントと緑色の盾で確かめてください
  2. copilot.microsoft.com、bing.com/chat、copilot.com など個人向けの入口や、個人のアカウント・サインインなしでの利用には、業務の情報を入れないでください
  3. 使い始める前に、画面上部に緑色の盾のアイコンが出ていること、右上が会社のアカウントであることを確かめてください
  4. 業務の情報を個人向けの入口に入れてしまった場合は、画面を閉じる前にスクリーンショットを撮り、すぐに(担当者名・連絡先)へ連絡してください。報告したことを理由に責めることはありません

従業員教育・AIリテラシーの向上|画面を見せて教える

教育は、禁止事項を読み上げるより、実際の画面を並べて見せる方が伝わります。職場のCopilot Chatと個人向けCopilotを同じ画面に並べ、緑色の盾の位置、右上のアカウントの表示、URLの違いを見比べる10分の時間を取るだけで、取り違えはかなり減らせます。あわせて、Web検索の検索語が回答の引用欄に出ることを実演し、入力のどの部分が外部の検索に回るかを社員自身に見てもらうと、固有名詞を伏せる理由が腹落ちします。新しく入った社員には、アカウントを配る日にこの説明を組み込みます。

生成AIの他社事例と、Copilot自身の脆弱性

生成AI全般では、入力による事案と提供側の不具合による事案の両方が起きています。Copilot自身については、公開された脆弱性があります。自社で起こりうる形を知るための材料として整理します。

  • 社員の入力による事案(海外):韓国のサムスン電子が、社員による社内のコードのChatGPTへのアップロードが判明したことを受け、社内での生成AIの利用を禁止したと、2023年5月2日にBloombergが報じました。同社自身の公表文ではなく報道です
  • 提供側の不具合による事案:OpenAIは2023年3月24日付の公式の説明で、3月20日にオープンソースのライブラリの不具合により、一部の利用者に別の利用者のチャット履歴のタイトルが見える状態になったと公表しました。同じ不具合で、特定の9時間にアクティブだったChatGPT Plus契約者の1.2%について、支払いに関する情報の一部が見えた可能性があるとしています
  • 国内の事案:RIZAP株式会社は2026年9月3日、社員が個人で使用している外部の生成AIサービスに、お客様の情報を誤ってアップロードしたと公表しました。サービス名は公表されていません

Copilot自身については、Microsoftのセキュリティ更新プログラム ガイドが、CVE-2025-32711「M365 Copilot の情報漏えいの脆弱性」を2025年6月11日(米国太平洋時間)に公開しています。深刻度は「緊急」、CVSSの基本値は9.3で、MSRCのデータでは悪用は確認されていないとされ、FAQには、この脆弱性はMicrosoftによって既に完全に緩和されており、利用者が実行するアクションはないと書かれています。報道では、外部から届いたメールを通じた間接的なプロンプトインジェクションの問題とされ、発見した企業によりEchoLeakと名付けられたと報じられています。

同じガイドの公式のデータで、製品がMicrosoft 365 Copilotとされている脆弱性を2026年9月19日に数えると14件あり、いずれも利用者の対応は不要とされています。サービス型の製品なので修正はMicrosoft側で行われますが、脆弱性が公開されうる製品であることに変わりはありません。会社として持っておくべきなのは、監査ログのXPIADetectedの欄を含め、何が起きたかを後から確かめられる状態です。ChatGPTでの情報漏洩の経路と対策はChatGPTの情報漏洩の解説にまとめています。

※CVE-2025-32711の記載は、MSRCのセキュリティ更新プログラム ガイドの公式データ(2026年9月19日取得)によります。14件は同日に製品がMicrosoft 365 Copilotの項目を数えたもので、2025年6月11日公開の1件以外は個別の説明を本文では扱っていません。メール経由の攻撃であることとEchoLeakの名称は、報道によります。サムスン電子の件は2023年5月2日の海外報道、OpenAIの件は同社の公式の説明、RIZAPの件は同社の公表文によります。Group-IBの数字は同社の発表です。

会社で安全に使うには|Copilot以外のAIもまとめて管理する

Copilotの対策を固めても、社員が使うAIはCopilotだけではありません。文章の手直しにはChatGPT、長い資料の読み込みにはClaude、Googleのサービスとの連携にはGemini、出典つきの調べものにはPerplexityと、用途ごとに別のAIを個人のアカウントで使い始める動きは続きます。会社で安全に使うための要点は、個人に任せている部分を会社の側に移すことで、Copilotで整えた考え方はそのまま他のAIにも当てはまります。

  • 学習させない設定を会社で固定する:社員一人ひとりの設定や、どの版のアプリを使っているかに頼らず、契約の段階で入力が学習に使われない環境を選びます
  • 利用ログを会社が持つ:誰が、いつ、どのAIを使ったかを会社が確かめられる状態にします。Copilotなら監査ログがその役割を担います
  • 必要な社員全員に配る:一部の社員にだけ配ると、配られなかった社員が個人アカウントに流れます
  • 複数のAIの使い分けを会社の環境の中で許す:1つのAIに絞ると、足りない用途を個人の無料版で補う動きが残ります

Microsoft 365の契約者なら、Copilotは職場アカウントで管理するのが基本です。そのうえで、Copilot以外のAIを会社としてどう扱うかを決めておくと、次に新しいAIが話題になったときも同じ点検を繰り返さずに済みます。複数のAIを1つの環境で使う考え方はマルチAIの解説で、法人向けのAIサービスの料金と条件は法人向け生成AIの料金比較で整理しています。

よくある質問

Copilotは危険ですか?
職場アカウントで使うCopilotは、プロンプトと応答を基礎モデルの学習に使わないとMicrosoftは説明しており、会社の管理機能も効きます。危険が生じやすいのは、社員が名前の似た個人向けCopilotを取り違えて業務の情報を入れる場面と、SharePointなどの共有が広すぎる状態でCopilotを使う場面です。入口とアカウントの見分け方と、共有の棚卸しを先に進めてください。
Copilotのデータは流出しますか?
職場版のCopilotは、利用者が元々閲覧できる社内のデータだけを使って回答します。そのため、共有設定が広すぎるファイルは、その範囲の社員の回答に出てくる可能性があります。また、Web検索を使うとき、プロンプトから生成された検索語はBingに送られ、DPAの対象外になります。個人向けCopilotに入れた情報は会社の契約の外に出ます。
Copilotで個人情報を入力してしまったのですが、どうなりますか?
どのCopilotに入れたかで扱いが変わります。職場のCopilot Chatなら学習には使われません。監査ログと電子情報開示で確認できるかは契約プランによって異なるため、テスト用のプロンプトで記録が出るかを事前に確かめておいてください。個人アカウントの個人向けCopilotは、2026年8月18日以降の新しい版と以前の版で学習の説明が分かれます。まず画面の記録を残して担当者に連絡し、個人データを含む場合は個人情報保護委員会の漏えい等報告が必要かを判断してください。
Copilotで情報漏洩を防止するにはどうすればいいですか?
社員が使う入口を職場アカウントのCopilot Chatに一本化し、会社のPCではAppLockerなどで個人向けのCopilotアプリを使わせないようにします。あわせて、SharePoint 管理センターのデータ アクセス ガバナンス レポートで広すぎる共有を見つけて直し、プランに応じて秘密度ラベル、DLP、監査ログを組み合わせます。入力してよい情報の範囲は社内ルールで決めて通知します。
Copilotに入力した内容を学習させない方法はありますか?
会社のMicrosoft Entra アカウントでサインインして職場のCopilotを使えば、プロンプトと応答は基礎モデルの学習に使われないとMicrosoftは説明しています。個人向けCopilotは、新しい版のアプリでは基礎モデルのトレーニングに使わないとされる一方、以前の版では、サインインしていない利用者など特定の利用者と、オプトアウトした利用者を除き、学習に使うと書かれています。業務では職場アカウントで使うのが確実です。

まとめ

Copilotの情報漏洩は、個人向けCopilotへの入力、職場版での共有しすぎ、製品の脆弱性の3つの経路で起こりえます。職場アカウントのCopilotは学習に使われず、会社の管理機能が効くため、最初の一手は社員の利用を職場アカウントの入口に寄せることです。見分けるときは名前ではなく、入口のURL・アプリ、右上のアカウント、画面上部の緑色の盾で確かめます。

会社のPCでは、AppLockerで個人向けのCopilotアプリを止め、テナント制限v2やEdgeのCopilotPageContextポリシーを組み合わせます。職場のCopilot ChatをURLやIPアドレスの遮断で管理することはMicrosoftが推奨もサポートもしていないため、個人向けの入口を遮断する場合も職場向けの入口を巻き込まないよう検証します。サインインなしのブラウザー利用は設定だけでは止まらないため、社内ルールと教育で補います。職場版の側では、SharePoint 管理センターのデータ アクセス ガバナンス レポートで広すぎる共有を見つけ、必要なサイトはコンテンツの検出を制限したうえで直します。秘密度ラベル、DLP、監査ログは、使えるプランを確かめながら重ねていきます。

それでも入れてしまったときは、記録を残し、どのCopilotかを特定し、削除と漏えい等報告の要否の判断へ進みます。入口・入力の範囲・連絡先を決めた通知文を配り、半年に1回は入口と設定を見直すことで、名前や画面が変わっても同じ判断を続けられます。

法人のAI活用に関する他の記事はAI活用コラム一覧をご覧ください。

Copilot以外のAIも、会社の環境でまとめて使うなら

UPGEAR AIは、ChatGPT・Claude・Gemini・Perplexityを1契約・1つの画面で使える法人向けのAI環境です。管理者ダッシュボードで利用ログ・権限・モデルのON/OFFを管理でき、基盤はAWSの日本リージョンで稼働し、データの保管とログ管理は国内で行います。UPGEAR AIの料金は月額30,000円(税抜)からで、ユーザーごとの課金はありません(人数の目安はライト1〜5名、スタンダード6〜20名、プレミアム21〜50名)。

UPGEAR AIの詳細を見る