
退職者の生成AIの確認とは、退職する社員が業務で使っていた生成AIに会社の情報が残っていないかを、最終出社日までに確かめる作業のことです。ChatGPT BusinessやClaude Teamのような会社契約のAIは、管理者がメンバーを外しても、会話やプロジェクトが会社のワークスペース側に残る作りになっています。一方で、本人の個人アカウントに入れた情報は会社からは消せず、本人に削除をお願いするしかありません。聞き取りから削除の依頼、確認の記録までを、退職の段取りの中に1本の流れとして組み込むことになります。
会社が把握していないAIを社員が業務で使うことを、シャドーAI(野良AI)と呼びます。定義やリスクの全体像はシャドーAI(野良AI)とはで、実際に起きた漏洩の例は生成AI・シャドーAIの情報漏洩事例でご覧いただけます。
退職者の生成AIに会社の情報が残ると、何が困るのか
困るのは、辞めた方の手元に会社の情報が残り、その行き先を会社が説明できなくなることです。生成AIの履歴には、顧客名の入った依頼文や、社内資料を貼り付けた質問がそのまま残っていきます。在職中は本人の仕事道具だったものが、退職した日から会社の手の届かない保管庫に変わってしまいます。
退職者を経由した情報の持ち出しは、AIが広まる前からの課題でもあります。IPA(情報処理推進機構)が公表した「企業における営業秘密管理に関する実態調査2020」では、営業秘密の漏えいルートで最も多かったのが中途退職者による漏えいで、36.3%でした。この調査は2021年3月に公表されたもので、配布16,000件に対して2,175件の回答を集めています。
IPAの「情報セキュリティ10大脅威 2026」組織編(2026年1月29日公表)でも、内部不正による情報漏えい等は7位に入りました。前年は4位で、順位は下がったものの上位10の中に残っています。同じ年には「AIの利用をめぐるサイバーリスク」が3位に初めて選ばれ、AIと人の出入りの両方が経営の課題として並んだ形となります。
業務の情報が、個人の履歴に残り続ける
個人アカウントの会話は、本人が消すまで残ります。アーカイブしても保持期間は変わらないため、画面から見えなくなっただけで中身はそのままということもあります。退職後に転職先で同じアカウントを使い続ければ、前の会社の情報が入った履歴も一緒に持ち込まれてしまいます。
個人のメールが乗っ取られたときの二次被害
個人のメールアドレスで登録したAIのアカウントは、そのメールが乗っ取られると、AIの履歴ごと他人に見られるおそれがあります。会社はそのアカウントの存在も知らないことが多く、被害に気づく手段もほとんどありません。本人に悪意がなくても、会社の情報が外に出る経路になり得ます。
監査や事故のときに、情報の所在を説明できない
取引先から「御社の情報はどこに保管されていますか」と聞かれたとき、退職者の個人アカウントに何が入っているかは、会社には答えようがありません。IPAの10大脅威2026の解説書でも、職場が個人アカウントの利用を認識できないこと自体をリスクとして挙げています。退職のタイミングは、本人に直接確かめられる最後の機会となります。
なお、不正競争防止法第2条第6項は、営業秘密を「秘密として管理されている生産方法、販売方法その他の事業活動に有用な技術上又は営業上の情報であって、公然と知られていないもの」と定めています。秘密管理性・有用性・非公知性の3つがそろって初めて営業秘密として扱われる仕組みです。個人アカウントへの入力がこのうち秘密管理性の判断にどう響くかは事案ごとに変わるため、一概には言えません。それでも、退職時に確認と削除の依頼をした記録を残しておくこと自体は、情報の扱いを説明する助けになるでしょう。
アカウントの持ち方で4つに分けて考える
退職者のAIを確かめるときは、まず本人のアカウントがどの持ち方だったかで分けて考えます。持ち方によって、会社が自分で止められるのか、本人に頼むしかないのかが変わってくるためです。社員10〜200名の会社では、次の4つが混ざっていることが多いでしょう。
1.会社契約で、SSOでログインしている
SSO(シングルサインオン)とは、会社のアカウント1つで複数のサービスに入れる仕組みのことです。Claude Enterpriseでは、SCIMという連携を使っている場合、会社のID管理(IdP)から本人を外すと、Claudeからも自動で外れます。会社のアカウントを止めればAIへの入口も閉じるため、止め忘れが起きにくい持ち方になります。
2.会社契約だが、SSOはない
ChatGPT BusinessやClaude Teamを会社で契約し、メンバーを管理画面から招待している形です。会社のメールを止めても、AIのワークスペースからは自動で外れないことがあるため、管理画面で外す作業が別に必要になります。会社のアカウントを止めた日に、AIの管理画面も開く習慣をつけておきたいところです。
3.個人で課金し、会社が経費で精算している
本人がChatGPT Plusなどを個人のメールで契約し、毎月の料金を経費精算している形がこれにあたります。会社がお金を出していても、アカウントの持ち主は本人なので、会社の管理画面はありません。経費精算の履歴にAIの請求があれば、この形の利用があったと分かります。
4.個人で契約している、または無料で使っている
会社が費用も出しておらず、存在を知らないことも多い形です。IPAの10大脅威2026の解説書が、シャドーAIを職場にAIサービスがない場合などに従業員が個人で使うAIを業務に使うこと、と説明しているのはこの形にあたります。会社から確かめる手段は、本人への聞き取りしかありません。3と4は、退職面談で必ず話題にしてください。
会社契約のAIからメンバーを外すと、会話とファイルはどうなるか
会社契約のAIでも、メンバーを外したからといって中身がすぐに消えるとは限りません。ChatGPTとClaudeでは、データは会社側に残り、同じ人を戻すと中身も戻る作りになっています(Enterpriseで保持期間を指定し、その期間が過ぎた場合を除きます)。反対に、Google Workspaceはアカウントを削除するとデータがすべて消えてしまうため、残したい場合は削除せず、アーカイブユーザーか停止にしておく必要があります。Microsoft 365は、削除の前に保持ポリシーがかかっていたかで、Copilotのやり取りが残るかが決まります。各社の公式ヘルプに書かれている内容を、1つの表にまとめました。
| サービス | 外した人の会話・ファイル | プロジェクト・GPTsなど | 会社がデータを取り出す方法 |
|---|---|---|---|
| ChatGPT Business | 無期限に保持。再追加すると戻る。オーナーには移らず、オーナーからも見えない | 所有権がワークスペースのオーナーに移り、削除されない | ワークスペースのデータエクスポートは提供されておらず、外した人の会話はオーナーからも見えない。成果物は外す前に本人に移してもらう |
| ChatGPT Enterprise/Edu | ワークスペースの保持ポリシーに従う。無期限なら残り、90日・180日などの期間指定なら、過ぎると使えなくなる | 所有権がオーナーに移る。中の会話は保持ポリシーに従う | 本人はエクスポートできず、オーナーに依頼する形 |
| Claude Team/Enterprise | 他のメンバーからは見えなくなる。同じメールで再追加すると戻る | 非公開のプロジェクトは見えなくなり、共有したプロジェクトは共有範囲に従って残る | Primary Ownerが組織のデータをエクスポートすると、外した人のデータも含まれる |
| Google Workspace(Gemini) | ユーザーを削除すると、アカウントのデータはすべて削除される(すぐに完全削除されることもある)。残したいなら削除せず、アーカイブユーザーのライセンスを割り当てるか、アカウントを停止する | ドライブ・ドキュメント・メインカレンダーなどは、削除時に他のユーザーへオーナー権を移せる | 在籍中は(Vaultを使える契約なら)Vaultの保持ルールやホールドで、本人が消したGeminiアプリの会話も保持・検索・エクスポートできる。削除するとVaultの保持ルール・ホールドは効かなくなり、検索も書き出しもできない |
| Microsoft 365(Copilot) | アカウントを削除しても、保持ポリシーの対象になっているCopilotのやり取りは非アクティブなメールボックスに残り、削除前の保持ポリシーに従う | OneDriveは削除後、既定の30日の間に他の人へ移す | 非アクティブなメールボックスに残ったやり取りは、電子情報開示(eDiscovery)で検索できる |
※OpenAI Help Center、Claudeのヘルプセンター、Google Workspace 管理者ヘルプ、Microsoft Learnの各公式ページを2026年10月4日に確認した内容です。プランや画面の名前は変わることがあるため、実際の作業の前に各社の最新のヘルプをご確認ください。
ChatGPT Business/Enterprise
メンバーを外すと、そのワークスペースへのアクセスはすぐに取り消されます。Businessでは、外した人の会話・ファイル・canvasは無期限に保持され、同じ人を戻すと中身も戻ります。Enterpriseでは、手動で外してもSCIMで外しても、ワークスペースに設定した保持ポリシーに従うことになります。
プロジェクトとGPTsは、外した時点で所有権がワークスペースのオーナーに移り、削除の対象にはなりません。注意したいのは、オーナーに移るのが所有権だけという点です。外した人が作った会話とファイルはオーナーに移らず、オーナーからも見えません。業務で使った成果物は、外す前に本人から共有の場所へ移してもらう必要があります。
Claude Team/Enterprise
外された人はすぐにアクセスを失い、使っていた席が空きます。その人のチャットは他のメンバーから見えなくなり、非公開のプロジェクトも見えなくなります。共有していたプロジェクトは、共有の範囲に従って残る扱いです。外した人のデータはPrimary Ownerが行う組織のデータエクスポートに含まれるため、あとから会社で確かめる道は残されています。
Google Workspace(Gemini)
ユーザーを削除するときに、ドライブとドキュメント、メインカレンダーなどのオーナー権を他のユーザーへ移すことが出来ます。Geminiの会話履歴については、管理コンソールで、ユーザーが履歴を消せるかどうかと、使っていない会話を自動で消す期間(90日・540日・1080日・削除しない)を決められます。在籍中であれば、Vaultの保持ルールやホールドによって、本人が消したGeminiアプリの会話も会社が保持・検索・書き出しを出来るようになります。
注意したいのは、ユーザーを削除すると、そのアカウントに紐づくデータがすべて削除されるという点です。削除した時点でVaultの保持ルールやホールドも効かなくなり、検索も書き出しも出来なくなってしまいます。削除から20日以内なら復元出来ますが、すぐに完全削除されたデータは戻りません。Googleの Vault のヘルプは、退職者のデータを残したい場合、アカウントを削除せずにアーカイブユーザーのライセンスを割り当てることを勧めており、アカウントを停止する方法も挙げています。
Microsoft 365(Copilot)
ユーザーを削除しても、30日以内であれば復元することが出来ます。OneDriveのファイルは、削除後の既定の30日の間に他の人へ移す扱いになります。ユーザーが自分のパソコンに同期したファイルは、管理者からは消せない点も覚えておきたいところです。Copilotのプロンプトと応答は利用履歴として保存され、管理者がコンテンツ検索やPurviewで確かめたり、保持ポリシーを設定したりすることが出来ます。
Microsoft Learnによると、アカウントを削除しても、保持ポリシーの対象になっているCopilotのやり取りは非アクティブなメールボックスに残ります。削除の前にかかっていた保持ポリシーに引き続き従い、電子情報開示(eDiscovery)で検索することも出来る仕組みです。裏を返すと、保持ポリシーがかかっていなければ残る前提にはならないため、削除の前に本人が対象に入っているかを確かめておきましょう。
個人アカウントに入れた情報は、会社からは消せない
個人アカウントの中身を消せるのは本人だけで、会社には削除の権限もデータを取り出す手段もありません。会社契約のAIなら管理者がいますが、個人契約には会社の管理者という立場がそもそも存在しないためです。
ChatGPTを例にとると、保存された会話は本人が消すまで残る作りになっています。本人が会話を消すと画面からはすぐに消え、30日以内にシステムから完全に削除される予定です。ただし、識別情報を外したものや、セキュリティ上・法律上の義務で長く持つ必要があるものは例外とされています。消した会話はChatGPTの画面でもサポート経由でも戻せないため、本人が自分用に残しておきたいものがあれば、先に整理してもらうことになります。
見落としやすいのが、会話以外の場所に残る情報です。ライブラリに保存したファイルは、会話を消しても消えません。GPT(自分で作るカスタムのChatGPT)に知識として入れたファイルは、そのGPTを消すまで残り続けます。会話だけ消してもらっても、ファイルが別の場所に残っていることがあるわけです。
一時チャットは履歴に出ませんが、安全のために最大30日コピーが残る場合があります。設定画面の「Improve the model for everyone」をオフにすると、それ以降の新しい会話はモデルの学習に使われなくなります。とはいえ、オフにしても過去の会話は消えないので、学習の設定と削除は別々にお願いする必要があります。
本人が退職後に連絡のつかない状態になれば、こうした削除をお願いする機会もなくなってしまいます。会社が本人の個人アカウントに入って操作することも、現実的ではありません。だからこそ、本人と話ができる在職中のうちに、聞き取りと削除の依頼を済ませることが大切になります。
退職のたびに個人アカウントを追いかけずに済むよう、業務で使うAIを会社の契約1つにまとめる方法もあります。UPGEAR AI(アップギアAI)は、ChatGPT・Claude・Gemini・Perplexityを1つの契約で使える法人向けサービスです(人数無制限)。
業務データを引き継いでから、管理画面でアクセスを止める手順
手順は、先に業務データを引き継ぎ、そのあとでアクセスを止める順番にします。外したあとでは本人が中に入れず、成果物を移してもらえなくなるためです。
ChatGPT Business/Enterprise
- 本人に、業務で使った会話の成果物やファイルを、会社の共有フォルダなどへ移してもらう
- 本人が作ったGPTsとプロジェクトの一覧を出してもらい、引き継ぐ人を上長が決める
- 最終出社日に、ワークスペースの管理者がメンバーを外す
- 外したあと、GPTsとプロジェクトの所有権がオーナーに移っているかを確かめる
外した人の会話はオーナーの画面からは見えないため、手順の1と2は最終出社日より前に終えておく必要があります。Enterpriseで保持ポリシーを期間指定にしている場合は、その期間が過ぎると外した人のデータは使えなくなります。
Claude Team/Enterprise
- 共有しておくべきプロジェクトがあれば、本人に共有の設定にしてもらう
- 必要に応じて、Primary OwnerがOrganization settings > Data and privacy の Export Data から組織のデータを書き出す(リンクは24時間有効)
- Admin以上の権限で Organization settings > Members を開き、対象者のメニューから Remove from team を選ぶ
- SCIMを使っているEnterpriseなら、IdPから外せば自動で外れる
データのエクスポートはPrimary Ownerだけが行え、個々のメンバーが単独で書き出すことは出来ません。書き出したリンクは24時間で切れるので、受け取る担当者を決めてから実行してみてください。
Google Workspace
- Geminiの会話など、会社として残したいデータがあるかを決める。残したい場合は、ユーザーを削除せず、アーカイブユーザーのライセンスを割り当てるか、アカウントを停止する
- 削除してよい場合は、管理コンソールで、メニュー → ディレクトリ → ユーザーを開く
- 対象のユーザーを削除するときに、ドライブとドキュメント、メインカレンダーなどのオーナー権を引き継ぐ人に移す
削除するとVaultの保持ルールやホールドも効かなくなるため、残すか消すかの判断は削除の前に済ませる必要があります。20日以内なら復元出来ますが、すぐに完全削除されたデータは戻らない点にも気をつけてください。
Microsoft 365
- Copilotのやり取りを残したい場合は、削除の前に、Purviewの保持ポリシーが本人にかかっているかを確かめる
- Microsoft 365 管理センターで Users > Active users を開く
- 対象のユーザーを選び、Delete user を選ぶ
- 削除後、既定の30日の間にOneDriveのファイルを引き継ぐ人へ移す
削除後も30日以内なら元に戻せますが、本人が個人のパソコンに同期したファイルは管理者からは消せません。会社のパソコンを返してもらう手続きと、個人のパソコンに同期していないかの確認を、セットにしておきましょう。
退職面談で本人に確かめる項目
個人アカウントの利用は、本人に聞かなければ分からないため、退職面談の中で確かめます。責めるための聞き取りではなく、手続きの一つとして全員に同じ質問をする形にすると、本人も答えやすくなるでしょう。
- 業務で使っていた生成AIのサービス名ChatGPT・Claude・Gemini・Copilotのほか、ブラウザの拡張機能や他のサービスに入っているAIも含めて挙げてもらいます。
- それぞれの契約の名義と費用の出どころ会社契約か、個人課金で経費精算していたか、個人の負担か無料か。4つの持ち方のどれにあたるかを確かめます。
- 登録に使ったメールアドレスの種類会社のメールか個人のメールか。アドレスそのものを書き取る必要はありません。
- 入力した情報の種類顧客名・取引先名・社内資料・数字・個人情報のうち、どれを入れたことがあるか。中身ではなく種類だけを聞きます。
- 会話以外に残っているものライブラリに保存したファイル、自分で作ったGPTやプロジェクト、そこに入れたファイルがあるか。
- 会社に引き継ぐべき成果物やプロンプト業務で使い続けるものは、最終出社日までに会社の共有の場所へ移してもらいます。
- 個人アカウントの業務の会話を削除できるか削除の依頼文を渡し、いつまでに終えられるかを本人と決めます。
- 会社契約のAIで、外す前に共有しておくものClaudeのプロジェクトの共有や、ChatGPTの成果物の移動など、外したあとではできない作業が残っていないか。
面談では、本人のAIの画面を見せてもらう必要まではありません。私的な使い方まで目に入ってしまうと、本人との関係もこじれやすくなります。聞くのは使っていたサービスと情報の種類までにとどめ、削除は本人に任せて完了の連絡をもらう形にすると、無理なく続けられます。
個人アカウントの会話の削除を本人に頼む文面
削除の依頼は口頭だけで済ませず、文面で渡して返信をもらう形にします。あとから確かめられる記録が残るうえ、本人も作業の漏れに気づきやすくなるためです。次のひな形は、ChatGPTを使っていた場合の例として、そのまま書き換えて使うことが出来ます。
件名:生成AIの個人アカウントに残っている業務情報の削除のお願い 〇〇さん 退職の手続きの一つとして、生成AIの個人アカウントに残っている業務の情報の削除をお願いします。会社からは個人のアカウントの中を見ることも消すことも出来ないため、ご本人にお願いしています。 1.対象 ・業務の内容(顧客名、取引先名、社内資料、数字など)を入力した会話 ・会話に添付したファイルと、ライブラリに保存したファイル ・業務用に作ったGPTと、その知識として入れたファイル 2.必要なものは先に会社へ ・業務で使う成果物やプロンプトは、〇月〇日までに(共有フォルダ名)へ移してください 3.削除のしかた(ChatGPTの場合) ・業務の会話を削除してください。消した会話は画面からすぐに消え、30日以内にシステムから完全に削除される予定です。消した会話は元に戻せません ・アーカイブは削除ではありません。アーカイブした会話も削除の対象です ・ライブラリに保存したファイルは、会話を消しても残ります。ライブラリからも削除してください ・GPTに入れたファイルは、GPTを削除するまで残ります。業務用のGPTは削除してください ・アカウントメニュー → Settings → Data controls の「Improve the model for everyone」がオンなら、オフにしてください(オフにしても過去の会話は消えないため、削除と合わせてお願いします) ・作業中は、回答への高評価・低評価のボタンを押さないでください(送った会話全体が学習に使われる場合があります) ・Claude、Geminiなど他のサービスを使っていた場合も、同じように業務の会話を削除してください 4.ご報告 ・〇月〇日までに、削除が終わったことをこのメールへの返信でお知らせください ・画面のスクリーンショットや、会話の中身を送っていただく必要はありません ご協力をお願いします。 (担当部署・氏名)
ChatGPTの無料版やPlusなどの個人プランは、本人が設定からアカウントそのものを削除する方法もあります。ただし取り消しは出来ないので、アカウントごと消すかどうかは本人の判断に任せましょう。会社が頼むのは、業務の会話とファイルの削除までにとどめておくのが無理のない線です。
確認の記録に残すこと・残さないこと
記録には、会社が確かめた事実だけを残し、本人の私的な情報は入れないようにします。次の項目を退職者ごとに1行ずつ残しておけば、あとから監査や取引先に聞かれたときにも説明がつきます。
- 確認した日と、確認した担当者
- 本人が申告したサービス名と、4つの持ち方のどれにあたるか
- 入力したことのある情報の種類(顧客名・社内資料・個人情報など)
- 削除を依頼した日と、本人から完了の連絡を受けた日
- 会社契約のAIで行った操作(メンバーを外した日、データの移管先)
反対に、会話の中身や画面のスクリーンショット、私的な使い方の内容は記録に入れません。記録に私的な情報が混ざると、その記録自体が新しい管理対象になってしまいます。記録は事実の確認にとどめ、中身の確認は本人に任せる形が続けやすいでしょう。
退職が決まってから最終出社日までの段取り
段取りの基本は、引き継ぎ、削除の依頼、アクセスの停止、記録の順に進めることです。この順番を逆にすると、外したあとで成果物を移せなかったり、削除の依頼が退職後にずれ込んだりしてしまいます。日数は会社の退職の流れに合わせて読み替えてください。
退職が決まったら(最終出社日の1か月前ごろ)
人事から情シスへ、退職者の名前と最終出社日を伝えます。情シスは会社契約のAIのメンバー一覧に本人が入っているかを確かめ、経理は経費精算の履歴にAIの請求がないかを見ておきます。ここで、本人がどの持ち方でAIを使っていたかの見当がつきます。
最終出社日の2週間前ごろ
本人と上長で、業務の引き継ぎの中にAIの成果物を入れます。GPTsやプロジェクト、よく使っていたプロンプトのうち、誰が引き継ぐかを決めておく段階です。Claudeの共有プロジェクトにしておくものや、共有フォルダに移す成果物も、この時期に洗い出しておきましょう。
最終出社日の1週間前ごろ
退職面談で、前の節のチェックリストを使って聞き取りをします。個人アカウントを使っていた場合は、その場で削除の依頼文を渡し、最終出社日までに完了の連絡をもらう約束をしておきましょう。引き継ぎのファイルが移っているかも、この日に確かめておくと安心出来ます。
最終出社日
会社契約のAIから本人を外します。Google Workspaceで残したいデータがあれば、アカウントは削除せずアーカイブユーザーか停止にし、Microsoft 365はPurviewの保持ポリシーを確かめてから削除に進みましょう。本人から削除完了の返信を受け取り、確認の記録に1行を残せば、手続きは一区切りとなります。
退職後(20日〜30日以内)
Google Workspaceは削除から20日、Microsoft 365は30日を過ぎると、ユーザーを元に戻すことが出来ません。その前に、移し漏れたファイルがないかを引き継いだ人に確かめてもらいましょう。ChatGPT Enterpriseで保持ポリシーを期間指定にしている場合も、その期間が過ぎるとデータは使えなくなります。
人事・経理・情シス・所属部門の役割分担と退職チェックリスト
退職者のAIの確認は、1つの部署だけでは終わりません。持ち方によって手がかりを持っている部署が違うため、担当を分けて、退職チェックリストの1行として回すのが現実的です。
部署ごとの担当
- 人事(総務):退職日と面談の日程を決め、面談でチェックリストの聞き取りと削除の依頼をする
- 経理:経費精算の履歴に、生成AIのサービスへの支払いがないかを確かめる
- 情シス:会社契約のAIからメンバーを外し、データの移管と記録を担当する
- 所属部門の上長:GPTsやプロジェクト、成果物を誰が引き継ぐかを決める
社員10〜200名の会社では、人事と情シスを総務の1人が兼ねていることもよくあります。その場合も、経理の確認と上長の引き継ぎだけは本人以外に頼み、抜けがないようにしておくと安心できます。
退職チェックリストに生成AIの行を独立して足す
多くの会社の退職チェックリストには、メールの停止、権限の削除、パソコンの返却といった行が並んでいます。生成AIの確認は、メールの停止の中に含めず、独立した1行として足してください。「メールを止めたからAIも止まった」と思い込むと、個人アカウントや別契約のAIが抜け落ちてしまいます。足す行の例は次のとおりです。
- 会社契約の生成AI:引き継ぎを終えてから、メンバーを外した
- 経費精算:生成AIの支払いの有無を確かめ、翌月以降の精算を止めた
- 個人アカウント:面談で申告を受け、削除の依頼文を渡し、完了の連絡を受け取った
- 記録:確認の記録に1行を残した
在職中から、AIに入れる情報と使うAIを決めておく
退職のときに慌てないためには、在職中から使ってよいAIと入れてよい情報を決めておくことが近道です。退職時の確認はあくまで後始末で、残る情報そのものを減らせるのは日々の使い方の側となります。
個人情報や顧客の機密は、学習に使われない設定の法人向けプランでだけ扱う、と決めておくと線が引きやすいでしょう。たとえばChatGPTのBusiness・Enterprise・Eduのワークスペースの内容は、既定でモデルの学習に使われません。どうしても個人のツールで試すときは、顧客名や社名などの固有名詞を伏せて入力する、という決まりなら現場でも守りやすくなります。
参考になるのが、IPAの中核人材育成プログラムの成果物として2026年7月に公開された「生成AIおよびAIエージェントを安全に活用するための手引書」です。この手引書は、シャドーAIへの対応として、組織が公認するAIの提供、ルールの明文化と教育、技術的な検知と遮断の3つを挙げています。そのうえで、禁止を先に進めるだけでは申告されない利用が増え、実態の把握がさらに難しくなるという指摘もあります。手引書には、内容はIPAと産業サイバーセキュリティセンターの意見を代表するものではなく著者の見解に基づく、という免責の記載がある点も添えておきます。
同じ手引書では、入力のルールを3段階で入れる方法も紹介されています。最初の段階は、AIの利用画面に入力してよい範囲を常に表示し、ログインのときに警告を出すというもので、導入の手間が小さい中核的な対策という位置づけです。社員10〜200名の会社なら、まずはこの段階から始めてみてください。
ログについても、ログをためて事後に確かめる段階を、AIを導入するすべての企業が最低限実施すべき水準としています。保存の例として挙げられているのは、ユーザーIDや日時などのメタデータは1年、プロンプトと出力の本文は3か月という例です。会社が公認したAIでログが残っていれば、退職者が何を入れていたかを会社の側で確かめられるようになります。
個人アカウントを禁止するだけでは、社員は見えないところで使い続けてしまいがちです。会社が公認のAI環境を配り、学習に使われない設定とログで管理し、退職のときにはアカウントを止められる状態にしておくことが、退職者のAIに情報を残さないための近道となります。業務で使ってよいAIのルールの作り方は、生成AIの社内ガイドラインの作り方や生成AIのセキュリティ対策チェックリストも参考にしてみてください。
退職のたびに、個人のAIを追いかけない体制へ
UPGEAR AIは、ChatGPT・Claude・Gemini・Perplexityを1つの契約・1つの画面で使える法人向けサービスです。管理者ダッシュボードで利用ログ・権限・使うモデルのON/OFFを管理でき、基盤はAWSの日本リージョンで稼働しています。料金は月額30,000円(税抜)から。どのプランも利用人数は無制限で、料金は利用量に応じたプラン設計です(人数の目安はライト1〜5名、スタンダード6〜20名、プレミアム21〜50名)。初期費用100,000円(税抜)が別途かかります。
UPGEAR AIの詳細を見るよくある質問
退職者のChatGPTアカウントは、会社が削除できますか?
会社契約のChatGPTからメンバーを外すと、その人の会話は消えますか?
退職者が作ったGPTsやプロジェクトはどうなりますか?
個人アカウントの会話を削除してもらえば、すぐに消えますか?
退職面談で、本人のAIの画面を見せてもらう必要はありますか?
退職した人が再雇用で戻ってきたら、以前の会話は戻りますか?
まとめ
退職者の生成AIに残る情報は、会社契約のAIか個人アカウントかで扱いが大きく分かれます。ChatGPT BusinessやClaude Teamでは、メンバーを外しても会話やプロジェクトは会社側に残りますが、外した人の会話を会社が自由に読めるわけではありません。個人アカウントに入れた情報は会社からは消せず、本人に削除をお願いするしかないのが実情です。
手続きは、引き継ぎ、削除の依頼、アクセスの停止、記録の順に進めます。退職チェックリストに生成AIの行を独立して足し、人事・経理・情シス・所属部門で手分けすれば、個人アカウントの見落としも減らせるでしょう。在職中から公認のAIを配り、ログで管理しておくことが、退職のたびに慌てないための土台となります。
法人のAI活用に関するほかの記事はAI活用コラム一覧をご覧ください。
