ChatGPTのログインは危険か。社員が使うアカウントとログインの入口を会社で決める

ChatGPTのログインの危険性とは、アカウントの乗っ取りや、会社の手が届かないアカウントに業務の会話が残ることで、情報が外に出てしまうおそれのことです。実際の危険の大きさは、ログインするかどうかよりも、どのアカウントで、どの入口から入るかで大きく変わってきます。会社として先に決めたいのは、社員が使ってよいアカウントとログイン方法、そしてそれを会社が止められる状態を作ることになります。

情報が外に出る道筋の全体像は、ChatGPTの情報漏洩の8つの経路と止め方で整理しています。ここでは、そのうちアカウントとログインの入口だけに絞り、社員10〜200名の会社の総務・情シスの方が決めることを順に見ていきましょう。

ChatGPTへのログインは危険なのか

ログインという操作そのものが危ないわけではなく、危険はおもに3つの形で表れます。1つ目は、アカウントを乗っ取られて会話の履歴を読まれることです。2つ目は、本物そっくりの偽のログイン画面に、社員が自分でパスワードを入れてしまうことになります。3つ目は、社員が個人の判断で作ったアカウントに業務の会話が積み上がり、会社から見えないまま残ってしまう点も見逃せません。

1つ目と2つ目は事件として表に出やすい一方、3つ目は毎日の使い方の中で静かに進んでいきます。どれも、社員に使ってもらう前にアカウントの持ち主と入口を会社で決めておくことで、かなりの部分を抑えることが出来ます。

不正ログイン・乗っ取りで会話履歴が見られる

シンガポールのセキュリティ企業Group-IBは、2023年6月20日の発表で、ダークウェブで取引されていた情報窃取マルウェア(インフォスティーラー)のログから、ChatGPTのログイン情報が保存された感染端末を過去1年で101,134台確認したとしています。数字は同社の自社調査によるもので、2023年5月にはChatGPTのアカウントを含むログが1か月で26,802件と最も多くなり、2022年6月から2023年5月までの地域別ではアジア太平洋が40.5%を占めたと発表されました。

ここで押さえておきたいのは、OpenAIから情報が漏れた話ではなく、利用者の端末がマルウェアに感染し、ブラウザなどに保存されていたログイン情報が抜き取られた話だという点です。同社は、ChatGPTが初期設定で質問と回答の履歴を保存するため、アカウントへの不正なアクセスで機密情報が見られるおそれがあると指摘しています。

国内でも、不正ログインの相談は増えている状況です。IPA(情報処理推進機構)の安心相談窓口だより(2025年8月28日公開)によると、同窓口に寄せられた不正ログインに関する相談は2025年7月に144件となり、これまでで最も多い件数となりました。この144件はChatGPTに限った数ではなく、InstagramやFacebookなどを含むインターネットサービス全体への不正ログインの相談件数になっています。IPAは原因として、単純なパスワードを推測される、別のサービスから漏れたパスワードを使われる(リスト型攻撃)、偽のサイトにだまされて自分で入力してしまう、の3つを挙げました。

ChatGPTのアカウントも、同じ手口の対象になり得ます。乗っ取られると、過去に入力した業務の会話までさかのぼって読まれてしまいます。防ぎ方は、後半の「乗っ取りをログインの入口で防ぐ」の節でまとめました。

会社の手が届かないアカウントに会話が残る

もう1つの危険は、事件が起きなくても少しずつ大きくなるものです。社員がそれぞれの判断で登録したアカウントは、会社から見ると中身も数も分かりません。業務の相談をそこで続けるほど、会社の情報が個人のアカウントに積み上がっていくことになります。会社が把握していないAIの利用は野良AI(シャドーAI)とも呼ばれ、ChatGPTの個人アカウントはその入口になりやすい存在です。会社のメールアドレスで登録していても会社の管理下にあるとは限らない点は、後半の節で詳しく見ていきます。

ログインしないで使えば安全なのか

ログインしないで使うことは出来ますが、会社の業務に向いた使い方とは言いにくいところがあります。

ログインしない利用はできるが、履歴を残せないなどの制限がある

OpenAIは2024年4月1日に、アカウントを作らなくてもすぐにChatGPTを使える形を発表しました。2024年4月の発表時点の説明では、アカウントを作ると、チャット履歴の保存と見返し、チャットの共有、音声での会話やカスタム指示といった追加の機能が使えるとされていました。同じ発表には、アカウントを作るかどうかにかかわらず、入力した内容をモデルの改善に使う設定は設定画面からオフにできるとも書かれています。なお、この発表のページには現在、内容が古くなっている旨の表示が出ているため、今の機能の差は利用時の画面で確かめてみてください。

現在のヘルプ(データコントロールのよくある質問)でも、サインアウトした状態でチャットの内容をトレーニングに使うかどうかを選べると案内があります。手順は、画面右下の?アイコンから設定を開き、「すべての人のためにモデルを改善する」をオフにする流れです。サインインしている場合はこの設定がアカウント全体に適用され、データのエクスポートやアカウントの削除といった追加の操作も選べるようになります。

会社では「ログインしない方が安全」が成り立たない理由

個人の方が試しに使う分には、ログインしない使い方にも納得できる面があります。ただ会社の業務で考えると、誰が、いつ、何を入力したのかが、会社の手元のどこにも残りません。学習に使うかどうかの設定も、社員一人ひとりがその場で操作する形になり、全員の設定がそろっているかを会社から確かめにくくなってしまいます。

社員にログインしない利用を勧めても、アカウント管理の問題が消えるわけではなく、見えない利用に置き換わるだけでしょう。業務で使うなら、ログインを避けるより、会社が管理できるアカウントでログインしてもらう方が安全です。その前提で、次はどの入口から入ってもらうかを決めていきます。

ログイン方法4種の違い|入口ごとの判断表

ChatGPTには、メールアドレスとパスワードで入る方法のほか、Google・Microsoft・Appleのアカウントで入るソーシャルログインがあります。同じGoogleでも、会社のGoogle Workspaceのアカウントか、私用のGmailかで、会社から見た意味はまったく違うものとなります。パスワードを誰が持っているか、乗っ取られたときにどこまで広がるか、会社が止められるかの3点で並べると、次のとおりです。

ログイン方法パスワードの持ち主乗っ取られたときの広がり会社が止められるか業務で使うときの注意点
メールアドレス+パスワードChatGPT用のパスワードを社員本人が管理他のサービスと同じパスワードを使い回していると、よそで漏れたパスワードから入られるおそれ会社の側で止める手段はない。会社のメールで登録したアカウントは、後で会社の法人契約に加えられる場合がある使い回しの禁止と多要素認証を必須にする
Google(会社のGoogle Workspaceのアカウント)Google側で管理。Googleのパスワードは相手のサービスに渡らないGoogleアカウントが乗っ取られると、Googleで入れる他のサービスにも入られるおそれ管理コンソールで、社員がGoogleでログインできるアプリの範囲を絞れる渡るのは名前・メールアドレス・プロフィール写真。接続を外してもChatGPT側に保存されたデータは消えない
Google(私用のGmail)社員個人のGoogleアカウント私用アカウントの守りの強さに左右される会社は手を出せない業務の会話が私用のアカウントに残る
Microsoft(会社のMicrosoft 365のアカウント)Microsoft側で管理会社のMicrosoftアカウントの乗っ取りが広がりの起点になるMicrosoft Entra管理センターの「ユーザーの同意設定」で、社員が同意できるアプリの範囲を決められる設定の変更は今後の同意にだけ効き、すでに出した同意は残る
Apple社員個人のApple IDApple IDの守りの強さに左右される私用のApple IDなら会社は手を出せない「メールを非公開」を選ぶと中継用のアドレスに紐づき、誰のアカウントか会社から分からなくなる

※2026年9月26日時点の各社公式ヘルプ(OpenAI・Google・Microsoft)の記載にもとづきます。「乗っ取られたときの広がり」は仕組みから考えられる影響で、各社が公表した被害の例ではありません。

表を見ると、会社の側で入口を絞れるのは、会社が管理するGoogleやMicrosoftのアカウントで入る場合に限られることが分かります。私用のGmailやApple IDで業務の会話をすると、会社からは入口も中身も見えなくなってしまいます。社員に選んでもらう前に、使ってよいログイン方法を1つに決めてしまいましょう。

「Googleでログイン」で渡るのは名前・メールアドレス・写真

Googleアカウントのヘルプによると、「Googleでログイン」でGoogleが相手のサービスと共有するのは、名前・メールアドレス・プロフィール写真だけとなります。共有は本人が権限を与えた場合に限られ、Googleアカウントのパスワードが相手に渡ることもありません。ログインしただけでGmailやGoogleドライブの中身がChatGPTに渡るわけではないので、この点を心配される方には安心材料になるでしょう。ドライブなどと連携する機能を使う場合の扱いは、親記事の経路4で整理しています。

一方で、接続の外し方には注意が要ります。Googleアカウントの「サードパーティとの接続」のページから、[Googleでログイン]→ 対象のアプリ →[詳細を表示]→[「Googleでログイン」機能の使用を停止]→[確定]と進むと、自動ログインは止まります。ただしGoogleのヘルプは、接続を削除しても相手のサービスに保存されているデータは削除されないと明記しており、消したい情報はそのサービスの側で消す必要があります。

Appleでログインの「メールを非公開」に注意

「Appleでサインイン」で登録するときに「メールを非公開」を選ぶと、アカウントは本人のメールアドレスではなく、Appleの中継用アドレス(プライベートリレーアドレス)に紐づくとOpenAIのヘルプは案内しています。元のアカウントに戻るには、同じApple IDで「Appleでサインイン」を使い続ける必要があり、別のメールアドレスや別のソーシャルログインで入ると、別のアカウントが開いてしまいます。

私用のiPhoneでそのまま登録した社員が業務に使い始めると、会社からは誰のアカウントなのかさえ分からない状態になりかねません。業務用の入口としてAppleでのログインは選ばず、会社が管理するアカウントでの登録に寄せてください。

ログイン方法はあとから変えにくい

OpenAIのヘルプによると、最初にメールアドレスとパスワードで登録した場合は、メールアドレスが一致していれば後からGoogle・Microsoft・Appleのソーシャルログインでも入ることができ、2つのログイン方法は自動的に統合されます。反対に、多要素認証(MFA)は設定したときのログイン方法に紐づくため、MFAを有効にしている間は今のログイン方法を使い続ける必要があります。

さらにヘルプは、アカウントを削除してもログイン方法は変えられず、新しい方法を使いたいときは既存のアカウントを削除したうえで新しいアカウントを作る必要があるとしています。Enterpriseの契約では、アカウントディレクターが事前認証をリセットし、ユーザー名とパスワードでのログインを有効にできるとの記載もあります。最初にどの入口で登録したかが長く尾を引くため、社員が登録する前にログイン方法を決めておくことが大切です。

会社のメールアドレスで個人登録してよいか

社員が会社のメールアドレスで個人向けのChatGPTに登録すると、そのアカウントは後で会社の管理下に入る可能性があります。社員にとっても会社にとっても想定外になりやすいところなので、仕組みを押さえておきましょう。

規約では組織のビジネスアカウントに追加される場合がある

OpenAIの個人向けの利用規約は、「組織(雇用主など)が所有するメールアドレスを使用してアカウントを作成した場合、そのアカウントは組織のビジネスアカウントに追加される場合があります」と定めています。アカウントが移行されると、組織の管理者は保存された会話などの内容へのアクセスや、そのアカウントへのアクセスの制限・削除を含めて、アカウントを管理できるようになる、という規定も続きます。

社員の側から見ると、会社のメールで作ったアカウントに入れた私的な相談も、いずれ会社の管理者から見える場所に移る可能性があるということです。会社の側から見ても、移行が起きるまでは中身を把握できないため、会社のメールで登録してあるから安心とは言えません。

後で会社のワークスペースに招待されたときに起きること

OpenAIのヘルプ「既存のChatGPTアカウントを持つ従業員のオンボーディング」は、従業員が会社の招待する予定のメールアドレスで、すでにChatGPTを使っている可能性があると注意を促しています。1つのOpenAIアカウントで、個人用と会社用のワークスペースを別々に持つことができ、会社のワークスペースに参加することと、個人用のワークスペースを移行することは別の操作だという整理です。

招待の状況ヘルプに書かれている扱い
Enterprise・Eduに招待された会社のワークスペースに参加する。既存の個人用ワークスペースを持つ人には、移行を求める案内が表示される場合がある
ChatGPT Businessに招待された従業員が、個人用ワークスペースを別に残すか、Businessに統合するかを選ぶ。管理者は統合も削除も強制できない
招待されていない個人用ワークスペースは通常は分かれたまま。サインインしただけでは、ワークスペースのメンバーにはならない

Businessを契約した会社では、会社のメールで作られた個人用のワークスペースが、会社のワークスペースとは別に残り続けることもあり得ます。Businessの管理者は、社員の個人用ワークスペースの統合も削除も強制できません。移行を社員の判断に任せる以上、何をどう選んでほしいかを会社から先に伝えておくことが大切になります。

統合は元に戻せない(履歴・エクスポート・有料契約)

同じヘルプは、個人用ワークスペースをBusinessやEnterpriseに統合すると、元に戻すことはできないとしています。移行した後のチャットとGPTは会社のワークスペースのアクセスと保持のポリシーに従うことになり、社員が退職したりアクセス権を失ったりすると、その内容にも入れなくなる可能性があります。

BusinessやEnterpriseのワークスペースでは、利用者が自分でデータをエクスポートする機能は使えません。私的な会話を手元に残したい社員が、それに気づかずに統合してしまうと、後から取り出せなくなってしまいます。有料契約については、Webで支払っているPlusやProのうち対象となるものは表示される移行の流れの中で解約と返金ができ、AppleやGoogleを通じて購入したものは別に解約が必要になる場合がある、とヘルプには案内があります。また、個人アカウントのメールアドレスを変えても、以前に使っていた勤務先のメールアドレスが新しいアカウントで使えるようになるとは限らない、ともヘルプは注意を促しています。

会社のメールで登録してよいかの判断4マス

ここまでを、会社が法人契約を持っているかどうかと、社員が業務で使うか私用で使うかの2つで整理すると、次の4マスになります。

業務で使う私用で使う
会社が法人契約を持っている会社のワークスペースに招待されたアカウントで使う。会社のメールで個人登録はしない私用のメールアドレスで別に登録する。会社のメールは使わない
会社が法人契約を持っていない個人登録のまま業務を始めない。会社が使ってよい環境と入口を先に決める私用のメールアドレスで登録する。会社のメールは使わない

迷ったときは、会社のメールアドレスは会社が用意した環境にだけ使う、と社員に覚えてもらうのが分かりやすい決め方です。法人契約がない会社ほど、社員ごとに登録の仕方がばらつき、あとから一本にまとめる手間が大きくなってしまいます。1つのアカウントを複数人で使い回す運用の是非は、別の記事ChatGPTのアカウント共有は規約違反かで扱いました。

社員ごとの個人登録をやめ、会社の環境1つにまとめる

登録の仕方が社員ごとにばらつく状態をやめ、会社が用意したアカウントでAIを使ってもらう形に出来ます。UPGEAR AI(アップギアAI)は、ChatGPT・Claude・Gemini・Perplexityを1つの契約で使える法人向けサービスです(人数無制限)。

会社のアカウントで入れるサービスを管理画面で絞る

会社のGoogleやMicrosoftのアカウントでのログインを入口に決めたら、次は管理画面で、そのアカウントで入れるサービスの範囲を決めていきます。どちらも初期の設定は広めに開いているため、一度は見直してみてください。

Google Workspace:「未設定のサードパーティ製アプリ」の3択

Google Workspaceでは、サービス設定の管理者権限を持つ方が、Google管理コンソールの「メニュー」→[セキュリティ]→[アクセスとデータ管理]→[APIの制御]と進みます。ここにある「未設定のサードパーティ製アプリ」の項目で、個別に設定していないアプリに社員が会社のアカウントで入れる範囲を、次の3つから選ぶ形です。

  1. サードパーティ製アプリへのアクセスをユーザーに許可する(デフォルト)。社員は任意のアプリにGoogleでログインでき、アプリはGoogleのデータへの制限のないアクセスを求めることもできる
  2. 「Googleでログイン」に必要な基本情報のみを要求するアプリへのアクセスを許可する。名前・メールアドレス・プロフィール写真だけを求めるアプリには、Googleでログインできる
  3. サードパーティ製アプリへのアクセスをユーザーに許可しない。管理者がアプリごとにアクセスを設定するまで、社員はGoogleでログインできない

初期値の1つ目は、社員がどのアプリにも会社のアカウントで入れる状態を意味します。業務で使ってよいAIサービスを会社で決めているなら、3つ目を選び、許可するアプリだけを個別に設定する形が分かりやすいでしょう。個別のアプリは、ブロックするか、[信頼できる][特定のGoogleデータ][限定]のいずれかとしてマークでき、ブロックしたアプリに社員が入ろうとしたときに表示するメッセージも用意できます。

設定は組織部門ごとに変えられるので、まず情シスの部門だけで試してから全社に広げることも出来ます。反映には最長で24時間ほどかかることがあるとヘルプにあり、通常はこれより短い時間で終わるとされています。いきなり全社で3つ目に切り替えると、すでに業務で使っているアプリにも入れなくなるため、先に使われているアプリを洗い出しておきましょう。

Microsoft Entra:「ユーザーの同意設定」

Microsoft 365を使う会社では、Microsoft Entraの設定で、社員が会社のアカウントでアプリに同意できる範囲を決めます。Microsoftの説明によると、初期の状態では、管理者の同意を必要としないアクセス許可のアプリであれば、すべてのユーザーが自分で同意できる設定です。

  1. Microsoft Entra管理センターに、グローバル管理者としてサインインする
  2. Identity > Applications > エンタープライズ アプリケーション > 同意とアクセス許可 > ユーザーの同意設定 と進む
  3. [アプリケーションのユーザーの同意]で、社員に同意を許す範囲を選び、[保存]する

Microsoftは、検証済みの発行元が出しているアプリに限って社員の同意を許す設定を推奨しています。気をつけたいのは、この設定の変更がこれからの同意にだけ効く点です。すでに社員が出した同意はそのまま残り、以前に与えた許可にもとづくアクセスは続くと明記されているため、既存のアプリの見直しは別の作業として進める必要があります。

乗っ取りをログインの入口で防ぐ

入口を決めたうえで、次はその入口を乗っ取られないようにします。多要素認証の画面の細かい操作や端末の管理の全体は親記事のChatGPTの情報漏洩の8つの経路に任せ、ここではログインに直接関わる4点に絞りました。

強固なパスワードと使い回しの禁止

IPAが挙げた不正ログインの原因のうち2つは、推測されやすいパスワードと、よそで漏れたパスワードの使い回しでした。メールアドレスとパスワードでChatGPTに入る社員には、他のサービスと同じパスワードを使わないことを、お願いではなく決まりとして伝えてください。GoogleやMicrosoftの会社のアカウントで入る形にすれば、ChatGPT用のパスワードを社員ごとに増やさずに済み、守る対象を会社のアカウントに寄せることが出来ます。

多要素認証の設定(管理者は必須にできない)

OpenAIのヘルプによると、多要素認証は「ChatGPTの設定」→「セキュリティとログイン」から有効にでき、認証アプリ、プッシュ通知、SMSやWhatsAppで届く6桁のコードから選べます。パスキーは追加の手段という位置づけで、多要素認証を有効にするとChatGPTだけでなくAPIのプラットフォームを含むOpenAIのサービス全体に効くとされています。

ここで見落としやすいのが、会社の側で強制できるかどうかです。ヘルプは、管理者がワークスペースや組織で多要素認証を必須にできるかという問いに対し、現時点では対応しておらず、ワークスペースの単位では多要素認証を必須にできないと答えています。メールアドレスとパスワードで入るChatGPTのアカウントでは、多要素認証を有効にするかどうかは社員一人ひとりの操作に委ねられることになります。会社のGoogle Workspaceのアカウントで入る形にしておけば、そのアカウントの2段階認証プロセスは、管理コンソールから組織内の特定のユーザーやグループに強制的に適用することが出来ます。社内の決まりとして必須を明記し、設定したかを確かめる手順まで用意しておくことが欠かせません。

フィッシング・偽サイト・偽アプリへの注意

IPAが挙げた3つ目の原因は、偽のサイトにだまされて自分でパスワードを入れてしまうことでした。メールやSNSのメッセージに書かれたリンクからログインしない、ログインはブックマークしたページや自分で開いた画面から行う、といった基本の決まりが入口を守ります。スマートフォンのアプリは、提供元の名前を確かめてから入れるよう伝えてみてください。非公式のアプリや拡張機能の扱いは、親記事の経路6で整理しています。会社のGoogleやMicrosoftのアカウントでログインする形にしておけば、ChatGPT用のパスワードをだまし取られる場面そのものを減らすことにもつながります。

ログイン中の端末を確かめ、すべてからログアウトする

多要素認証を有効にしても、ほかの端末やセッションから自動でログアウトされるわけではないとヘルプは注意しています。乗っ取りが疑われるときや、共用のパソコンでログインしたままにした心配があるときは、「ChatGPTの設定」→「セキュリティとログイン」→「すべてのデバイスからログアウト」を使います。すべてのセッションがログアウトされるまで最大30分かかる場合があるため、実行した後にパスワードの変更と多要素認証の設定もあわせて済ませてください。

ログインとあわせてよく聞かれる論点

ログインの危険性を調べると、ログインとは直接関係の薄い論点も一緒に出てきます。ここでは要点だけを短く押さえ、詳しい話は親記事に任せることにしました。

学習に使われる仕組みとオプトアウト設定

入力した内容をモデルの改善に使うかどうかは、「すべての人のためにモデルを改善する」の設定で選べます。サインインしていればアカウント全体に効き、サインアウトしていてもその場で選べる形です。学習に使われる流れと、法人向けのプランでの扱いの違いは、ChatGPTの情報漏洩の経路と止め方で整理しています。

入力してはいけない情報の線引き

どのアカウントで入っても、入力してよい情報の線引きは別に決める必要があります。個人情報や取引先の情報、公表前の数字などの扱いは、会社の生成AIの社内ガイドラインで決めておく形が向いているでしょう。

履歴の削除・保存の扱い

Group-IBが2023年の発表で指摘したとおり、ChatGPTは初期設定で質問と回答の履歴を保存するため、履歴そのものが乗っ取られたときの被害の範囲になります。個人のアカウントではデータのエクスポートやアカウントの削除を自分で選べる一方、会社のワークスペースに移した履歴は、会社の保持のポリシーに従う形です。

2023年3月の不具合による他の利用者の情報の表示

2023年3月に提供側の不具合で他の利用者の情報が表示された件は、親記事のChatGPTの情報漏洩の8つの経路の経路7で扱っています。ログインの仕方で防げる種類の話ではないため、ここでは触れるだけにとどめました。

ChatGPTが詐欺文面やマルウェア作成に悪用される話

生成AIが、だましのメールの文面や不正なプログラムづくりに悪用されるおそれは、よく話題になります。これは攻撃する側の使い方の話で、社員のログインの危険とは別の論点です。会社として備えるなら、偽のログイン画面へ誘うメールが、より自然な日本語で届くようになる前提で注意を呼びかけるのが現実的でしょう。

VPNの利用

通信を暗号化するVPNは、公衆のWi-Fiなどでの盗み見を防ぐ手段として紹介されることがあります。ただ、パスワードの使い回しや偽サイトへの入力、個人アカウントの乱立といった、この記事で見てきた危険はVPNでは防げません。優先して決めたいのは、どのアカウントで、どの入口から入ってもらうかのほうになります。

法人向けプラン(Business・Enterprise)への切替で決めること

法人向けのプランに切り替えると、会社が招待したアカウントでChatGPTを使ってもらう形を作れます。ただ前の節で見たとおり、すでに個人で使っている社員がいると、招待の後にそれぞれの選択が必要になってしまいます。

OpenAIのヘルプは、展開の前に従業員へ伝えておくこととして、次の5つを挙げています。

  • 招待の送り先となるメールアドレス
  • どの会社のワークスペースを選べばよいか
  • SSOが必須の場合に使うサインインの方法
  • 個人用ワークスペースの移行の案内が表示される可能性があること
  • チャット、GPT、有料契約について判断する前の問い合わせ先

特にBusinessでは、統合を選ぶかどうかが社員に委ねられ、統合は元に戻せません。招待メールを送る前に、社内の問い合わせ先と、統合してよいかの方針を決めておきましょう。多要素認証もワークスペースで必須にできないため、招待と同時に設定をお願いする流れにしておくと抜けが出にくくなります。プランごとの料金や違いはChatGPTの法人プランの料金で扱っています。

社内ルール・ガイドラインと社員教育|通知文のひな形

ここまで決めたことは、社員に届く言葉にしてはじめて効き目が出ます。長いガイドラインを1本作るより、ログインについての決まりだけを短い通知にして先に出すほうが、読まれやすいでしょう。

社員向け通知文のひな形

そのまま社内のメールやチャットに貼って使えるよう、会社のGoogle Workspaceのアカウントを入口にする場合の例を用意しました。[ ]の中は、自社の内容に置き換えてお使いいただけます。

件名:業務でChatGPTを使うときのログインのルール

皆さま

業務で生成AI(ChatGPTなど)を使うときのログインのルールを、次のとおり定めます。[開始日]から適用します。

1.使ってよいアカウント
 ・業務では、会社が用意した[サービス名/会社のワークスペース]だけを使ってください。
 ・ログインは「Googleでログイン」を選び、会社のGoogleアカウント(@[自社ドメイン])で入ってください。

2.使ってはいけないアカウント
 ・私用のGmail、Apple ID、私用のメールアドレスで作ったアカウントに、業務の内容を入力しないでください。
 ・会社のメールアドレスで、個人向けのChatGPTに新しく登録しないでください。
 ・すでに会社のメールアドレスで個人登録している方は、[期限]までに[申告先]へお知らせください。

3.多要素認証
 ・メールアドレスとパスワードで入るアカウントを業務で使うことが認められた方は、ChatGPTの設定の「セキュリティとログイン」から多要素認証を必ず有効にしてください。
 ・他のサービスと同じパスワードは使わないでください。

4.偽のログイン画面への注意
 ・メールやSNSのリンクからログインしないでください。
 ・ログインは、[情シスが案内したブックマーク]から行ってください。

5.招待が届いたとき
 ・会社のワークスペースへの招待が届き、個人用ワークスペースの移行や統合の案内が出た場合は、選ぶ前に[問い合わせ先]へご相談ください。統合は元に戻せません。

6.困ったとき
 ・乗っ取りが疑われるとき、偽の画面に入力してしまったときは、すぐに[連絡先・内線]へ連絡してください。

[部署名・担当者名]

通知は出して終わりにせず、入社時の説明と、年に一度の見直しの場でも同じ内容を伝えてみてください。会社として決めておきたい項目の全体は生成AIのセキュリティ対策チェックリストにまとめています。

退職・異動のときに確かめること

退職のときに会社のGoogleやMicrosoftのアカウントを止めると、そのアカウントでログインしていたサービスには入れなくなるおそれがあります。ただ、Googleのヘルプにあるとおり、接続を外しても相手のサービスに保存されたデータは消えないため、ログイン手段を止めることと、ChatGPTの側に残った会話を片づけることは別の作業になります。

退職の手続きでは、会社のアカウントを止める前に、業務でChatGPTを使っていたか、どのアカウントで入っていたかを本人に確かめる項目を1行足しておきましょう。会社のワークスペースで使っていた内容は、ワークスペースのアクセスと保持のポリシーに従って扱われ、退職した本人は入れなくなる可能性があります。退職の手続き全体は、親記事の経路8で整理しています。

社員ごとの登録をやめ、会社の環境1つでAIを使う

UPGEAR AI(アップギアAI)は、ChatGPT・Claude・Gemini・Perplexityを1つの契約で使える法人向けサービスです。管理者ダッシュボードで利用ログ・権限・使わせるモデルのON/OFFを管理でき、全モデルで学習非利用を標準で適用します。会話履歴・利用ログ・アカウントは国内サーバー(AWSの日本リージョン)で管理。月額30,000円(税抜)から。どのプランも利用人数は無制限で、料金は利用量に応じたプラン設計です(人数の目安はライト1〜5名・スタンダード6〜20名・プレミアム21〜50名)。初期費用100,000円(税抜)が別途かかります。

UPGEAR AIの詳細を見る

よくある質問

ChatGPTはログインした方がいいですか?
業務で使うなら、会社が管理できるアカウントでログインする方をおすすめします。ログインしないで使うこともできますが、誰がいつ何を入力したかが会社に残らず、学習に使うかどうかの設定も社員ごとの操作になります。ログインするなら、私用のGmailやApple IDではなく、会社のGoogleやMicrosoftのアカウントなど、会社が止められる入口を選んでください。
チャットGPTは登録しない方がいいですか?
登録すること自体を避ける必要はありません。危険の大きさは、どのアカウントで、どの入口から登録するかで変わります。業務で使う場合は、会社のメールアドレスで個人登録するのではなく、会社が用意した環境に招待されたアカウントを使う形が安全です。私用で使う場合は、私用のメールアドレスで登録してください。
会社のメールアドレスでChatGPTに登録してもいいですか?
個人向けとして登録するのは避けた方が無難です。OpenAIの個人向けの利用規約には、組織が所有するメールアドレスで作ったアカウントは組織のビジネスアカウントに追加される場合があり、移行後は組織の管理者が内容にアクセスできると書かれています。業務で使うなら、会社が契約したワークスペースに招待されたアカウントを使ってください。
会社のワークスペースで多要素認証を全員に必須にできますか?
OpenAIのヘルプでは、現時点では対応しておらず、ChatGPTのワークスペースの単位では多要素認証を必須にできないとされています。メールアドレスとパスワードで入る場合は、社内の決まりとして必須を明記し、社員一人ひとりに「ChatGPTの設定」の「セキュリティとログイン」から有効にしてもらう必要があります。会社のGoogle Workspaceのアカウントで入る形なら、そのアカウントの2段階認証プロセスは管理コンソールから強制できます。

まとめ

ChatGPTのログインの危険性は、ログインするかどうかより、どのアカウントで、どの入口から入るかで大きく変わります。ログインしないで使う方法は、会社の業務では誰が何を入力したかが残らず、かえって見えない利用を増やすことになりかねません。

入口として会社の側で絞れるのは、会社が管理するGoogleやMicrosoftのアカウントでのログインで、Google Workspaceの「未設定のサードパーティ製アプリ」とMicrosoft Entraの「ユーザーの同意設定」が、そのための設定です。会社のメールアドレスでの個人登録は、後で会社のワークスペースに移る可能性があり、Businessでは統合を強制できず、統合は元に戻せません。多要素認証もワークスペースで必須にできないため、ログインの決まりを通知文にして、社員に先に届けておきましょう。

法人のAI活用に関する他の記事はAI活用コラム一覧をご覧ください。