
生成AIの規制とは、生成AIの開発・提供・利用に対して国や地域が定める法律・指針・ルールをまとめた呼び方になります。日本の中心にあるAI推進法(2025年5月成立・9月全面施行)は、現行の条文を確認した範囲では罰則を定める条文が見当たらない推進のための法律で、AIを業務で使うだけの会社に罰則や損害賠償などの責任や不利益が及び得るのは、個人情報保護法・著作権法・不正競争防止法など今ある法律と、取引先との契約です。国の指針やAI事業者ガイドラインも、守らないと罰せられる決まりではなく、自主的な取組を促すソフトローとして作られています。今週やることは新しい法律を待つことではなく、社員がどのAIに何を入れているかを確かめることでしょう。
社内ルールの作り方そのものは生成AIの社内ガイドラインの作り方に、EUの規制の中身はEU AI法の解説にまとめてあります。ここから先は、日本の会社に罰則や責任が届く場所と、今週の手の動かし方に絞ってお読みください。
※法令・指針・報道の内容は、2026年10月4日時点で各機関の公式ページと報道を確認したものです。この記事は一般的な情報の整理で、個別の事案についての法律の助言ではありません。自社の判断に迷う場面では、弁護士などの専門家にご相談ください。
日本の生成AIの規制は、罰則付きの法律ではなくソフトローが中心
日本は今のところ、EUのように1本の法律で生成AIをまとめて縛り、違反に罰金を科す形をとっていません。AI推進法は国の推進体制や計画づくりを定めた法律で、使う側の会社に細かな行為義務を課す法律とは性格が違います。AI事業者ガイドラインは、細かな行為義務を決めるやり方はイノベーションを妨げるおそれがあるとして、ソフトローの形で作られています。国の適正性確保指針も、自主的かつ能動的な取組を促す位置づけです。
ただし、AIのための罰則付きの法律がないことと、会社に責任が及ばないことは別の話になります。社員が生成AIに顧客の個人データを入れれば個人情報保護法の問題になり得ますし、生成した画像を広告に使えば、著作権法のふだんの物差しで判断されます。新しい法律の罰則を探すより、今ある法律と契約に照らして自社の使い方を点検するほうが先になります。AIだから特別に罰せられるのではなく、AIを使った行為が今ある法律に当てはめられる、という順番で考えるとすっきりするでしょう。
「生成AIは法律に違反しますか」への短い答え
生成AIを業務で使うこと自体を禁じる法律は、確認した範囲では日本に見当たりません。問題になり得るのは、AIに何を入れたかと、出てきたものをどう使ったかの2点です。入れる側は個人情報保護法と営業秘密、使う側は著作権法と取引先との契約が主な確認先となります。
「AIに入力してはいけない情報は」への短い答え
法律の線引きでいちばん具体的なのは、個人情報保護委員会が2023年6月に出した注意喚起です。本人の同意なく個人データを含むプロンプトを入れ、そのデータが応答の出力以外の目的で扱われる場合には、法律に違反する可能性があると示されています。これに取引先から預かった秘密情報と、自社のノウハウを加えた3種類を、まずは入力禁止の候補として社内で話し合ってみてください。
会社を縛るものは4層ある:法律・国の指針・取引先との契約・AIサービスの規約
生成AIの規制と一口に言っても、会社を縛る力の強さは4つの層で大きく違います。ニュースで目にする規制の話を、どの層の話なのか仕分けてから読むと、自社に関係するかどうかがすぐ判断出来ます。
| 層 | 主な例 | 守らないとどうなるか | 使うだけの会社が見る場面 |
|---|---|---|---|
| 1. 法律 | 個人情報保護法、著作権法、不正競争防止法、AI推進法 | 法律ごとの罰則や損害賠償の対象になり得る(AI推進法は罰則の条文が見当たらない) | 個人データの入力、生成物の公開、秘密情報の入力 |
| 2. 国の指針・ガイドライン | 適正性確保指針、AI事業者ガイドライン、文化庁の考え方、個人情報保護委員会の注意喚起 | それ自体に罰則はない。ただし所管官庁の考え方が示され、社会からの評価の物差しにもなる | 社内ルールを作るときのひな形、取引先への説明 |
| 3. 取引先との契約 | 秘密保持契約、業務委託契約、利用規約付きの発注 | 契約違反として損害賠償や取引停止につながり得る | 預かった資料をAIに入れる、納品物をAIで作る |
| 4. AIサービスの利用規約 | 各AIサービスの規約、データの扱いの定め | アカウント停止など、規約に書かれた扱いを受け得る | 無料版と有料版の違い、入力データの学習利用の有無 |
1層目の法律は、AIのために作られたものより、昔からある法律のほうが実際の責任に直結します。2層目の指針はそれ自体に罰則はありませんが、AI事業者ガイドラインは、取組が社会から不適切または不十分と評価されれば機会損失が生じ、事業価値の維持が難しくなるおそれがあると書いています。罰せられないから無視してよい、という読み方は出来ないでしょう。
見落としやすいのが3層目の契約になります。AI事業者ガイドラインの脚注にも、法令で定められていなくても契約関係でAIの利用が禁止される場合があると書かれています。秘密保持契約のある取引先の資料を、契約で認められていないAIに入れれば、法律より先に契約の問題になるおそれがあります。
4層目の規約は、会社が自分で選べる層です。同じAIでも無料版と法人向けの契約で入力データの扱いが変わることがあるため、どの契約で使っているかによって、1層目の個人情報保護法の判断まで変わることになります。ニュースで「AI法で罰金」といった見出しを見かけたら、まずどの国の、どの層の話かを確かめてみましょう。EU AI法の罰金の話であれば、EU向けの取引がない会社にはすぐには関係しないことが多く、反対に個人情報保護委員会の注意喚起の話であれば、規模を問わず自社の使い方に直結します。名前の似た文書として、デジタル庁が2026年6月12日に第2.0版を決めた生成AIの調達・利活用のガイドラインもありますが、こちらは行政機関向けで、民間企業に向けたものではありません。
罰則や責任・不利益が及び得るのは今ある法律:個人情報保護法・著作権法・不正競争防止法
使うだけの会社に実際に責任や不利益が及び得るのは、AIの専用法ではなく、個人情報保護法・著作権法・不正競争防止法の3つと契約になります。どれも生成AIが出てくる前からある法律で、AIを使った行為にもそのまま当てはめられます。3つそれぞれについて、公的機関が生成AIに触れた文書があるので、その範囲で順に見ていきましょう。
個人情報保護法:個人データを学習に使うAIへ入れると問題になり得る
個人情報保護委員会は2023年6月2日、生成AIサービスの利用に関する注意喚起を出しています。個人情報取扱事業者に向けて、個人情報を含むプロンプトを入れる場合は、特定した利用目的を達成するために必要な範囲内かを十分に確認するよう求めるものです。さらに、本人の同意なく個人データを含むプロンプトを入れ、そのデータが応答の出力以外の目的で扱われる場合は、個人情報保護法の規定に違反することとなる可能性があると書いています。
そのうえで同委員会は、こうした入力をするなら、AIサービスの事業者が個人データを機械学習に利用しないことなどを十分に確認するよう呼びかけました。同委員会のリーフレットは、入力した情報が学習データとして利用される予定の場合について、個人データを第三者に提供するときは原則として本人の同意が必要と説明し、個人情報保護法第27条と第28条に触れています。提供者が学習データとして使うことにしているサービスに個人データを入れると、利用者から提供者へ個人データを提供したことになる、という整理です。
一方で、同委員会のQ&Aは、外国にある事業者のサーバーに保存する場合でも、契約上その事業者が保存データを取り扱わないことになっていて、アクセス制御がきちんとされていれば提供には当たらないとしています。その場合でも、自社としての安全管理措置は必要になります。判断の出発点は、AIを作った会社の国籍よりも、入れたデータが学習などに使われる契約かどうかです。
社員30人の会社で考えてみましょう。営業の方が、顧客の名前と商談メモを貼り付けて、お礼メールの下書きを無料のAIに作らせたとします。そのAIが入力を学習に使う設定のままなら、会社は個人データを本人の同意なく外部に渡したと見られるおそれがあり、会社として責任を問われるおそれがあります。注意喚起が向けられているのも、社員個人ではなく個人情報取扱事業者である会社です。
著作権法:生成物を公開・販売するときは通常の侵害と同じ物差し
文化庁の文化審議会著作権分科会法制度小委員会は、2024年3月15日に「AIと著作権に関する考え方について」をまとめています。この考え方それ自体は法的な拘束力を持つものではないと明記されていますが、生成・利用の段階については、生成物をSNSで公表したり販売したりする場合、通常の著作権侵害と同じ基準で判断することになります。
具体的には、既存の作品と創作的な表現が共通している類似性と、既存の作品をもとに作った依拠性が認められ、権利制限規定の対象外であれば、著作権侵害になると説明されています。生成そのものが適法でも、SNSへのアップロードなどの利用まで直ちに適法になるわけではありません。広告やチラシ、提案書の表紙にAIの画像を使う会社では、公開前に誰かが似た作品がないかを見る手順が欠かせないでしょう。詳しい線引きは生成AIと著作権の解説でご確認ください。
不正競争防止法:営業秘密の指針にも生成AIの記載が加わった
3つ目の不正競争防止法は、会社の営業秘密を守る法律として関わってきます。経済産業省とIPAの営業秘密のメールマガジン(2026年1月21日)によれば、秘密情報の保護ハンドブックは2024年2月の改訂で生成AIの利活用の拡大を考えた修正が入り、営業秘密管理指針も2025年3月の改訂で生成AIの利活用を想定した記載が追記されています。
ここで気をつけたいのは、自社の秘密を守る話と、取引先の秘密を預かる話の2つが重なっている点です。設計図や原価表、顧客との交渉条件をAIに貼り付ける社員がいるなら、自社の秘密の管理の仕方そのものを見直すきっかけにしてください。取引先から預かった資料であれば、次に見る契約の問題にもなります。
取引先との契約とAIサービスの規約
法律と同じくらい現場で効いてくるのが、取引先との契約です。秘密保持契約で第三者への開示を禁じている資料をAIサービスに入れた場合、そのサービスが第三者に当たるかどうかは、契約の文言とAIサービス側の条件で決まってきます。迷ったら、取引先に一言たずねるか、預かった資料はAIに入れないと社内で決めてしまうのが現実的でしょう。
AIサービスの規約は、AI事業者ガイドラインがAI利用者に求める項目の1つにも入っています。提供された文書を活用し、規約を守ることが期待されているので、使っているサービスの規約とデータの扱いのページを、担当者が一度は読んでおきたいところです。無料版と法人向け契約で中身が違う場合があるため、社員がどちらを使っているかまで確かめてみてください。
法律・指針ごとの判断表:使うだけの会社が引っかかる場面
ここまでの話を、使うだけの会社の目線で1枚の表にまとめました。罰則や責任の欄は、確認した一次資料に書かれている範囲にとどめています。
| 法律・指針 | 誰が対象か | 使うだけの会社が引っかかる場面 | 罰則・責任の有無 | 今週やること |
|---|---|---|---|---|
| AI推進法 | 国・地方公共団体・研究開発機関・活用事業者など(AIを事業活動で活用しようとする会社も活用事業者に入る) | 直接引っかかる場面は少ない。国の施策への協力や、不適切な活用があった場合の国の指導・助言の対象になり得る | 現行の条文を確認した範囲では罰則の規定は見当たらない | 法律の存在と、国が指針を出す仕組みだけ社内で共有する |
| 適正性確保指針(2025年12月19日 人工知能戦略本部決定) | 全ての主体(活用事業者を含む) | AIガバナンス、透明性、安全性、データ保有者への配慮が期待される | 自主的な取組を促す指針で、罰則はない | 概要PDFで活用事業者向けの4つの事項を読む |
| AI事業者ガイドライン(第1.2版) | 事業活動でAIを開発・提供・利用する全ての者。会社の規模による除外はない | AI利用者として7項目(安全な利用、個人情報の不適切入力への対策、セキュリティなど) | 非拘束的なソフトロー。不十分と評価されると機会損失のおそれ | 第5部のAI利用者の項目とチェックリストで自社を点検する |
| 個人情報保護法 | 個人情報取扱事業者 | 個人データを含むプロンプトを、学習などに使うAIへ入れる | 規定に違反することとなる可能性があると個人情報保護委員会が注意喚起(2023年6月) | 使っているAIが入力を学習に使うかを確認し、個人データの入力ルールを決める |
| 著作権法 | 生成物を公表・販売・利用する者 | AIで作った画像や文章を広告・SNS・納品物に使う | 類似性と依拠性があり権利制限規定の対象外なら侵害になると文化庁の考え方が説明 | 公開前に似た作品がないかを見る担当と手順を決める |
| 不正競争防止法(営業秘密) | 営業秘密を持つ会社と、それを扱う者 | 設計図・原価・顧客情報などをAIに貼り付ける | 自社の秘密の管理方法を見直す必要が出てくる(営業秘密の指針・ハンドブックに生成AIを想定した記載) | AIに入れない秘密情報の種類を決め、社員に伝える |
| 取引先との契約 | 契約の当事者 | 預かった資料をAIに入れる、納品物をAIで作る | 契約違反として損害賠償などにつながり得る | 秘密保持契約のある取引先の一覧と、AI利用の扱いを確認する |
| 利用するAIサービスの規約 | そのサービスの利用者 | 無料版で業務データを入れる、規約で禁じられた使い方をする | 規約に書かれた扱い(アカウント停止など)を受け得る | 社内で使われているサービスごとに、入力データの扱いのページを読む |
表を縦に見ると、罰則や賠償、契約上の不利益につながり得る行は、AIのために作られた上の3行ではなく、下の5行に集まっていることが分かります。AIを使うだけの会社にとって規制対応の中身は、入れる情報と生成物の使い方を決めることになります。まずは個人情報保護法の行と契約の行から、今週中に1つずつ手を付けてみましょう。
社員30人の会社で起きやすい4つの場面
判断表を自社に当てはめやすくするため、社員30人ほどの会社で起きやすい場面を4つ挙げます。どれも特別な使い方ではなく、毎日の仕事の延長で起きることばかりになります。
場面1:営業が顧客の名前と商談メモをAIに貼り付ける
お礼メールや提案書の下書きを作るために、営業の方が顧客の名前や商談の中身をそのままAIに貼り付ける場面です。関係するのは個人情報保護法で、使ったAIが入力を学習などに使う契約かどうかで判断が分かれてきます。学習に使われない環境に限って入れてよいと決めれば、営業の手を止めずに進められるでしょう。
場面2:総務が応募書類の要約をAIに頼む
採用の応募書類をAIで要約し、選考の参考にする場面になります。応募者の個人データを入れることになるので、個人情報保護法の確認が欠かせません。AI事業者ガイドラインは、AIの出力を特定の人の評価の参考にする場合に、AIを使っていることを対象者に知らせ、人間が合理的に判断して説明責任を果たすよう求めています。最終的な合否は人が決めると、社内のルールに一文書いておきましょう。
場面3:広報がAIの画像をSNSやチラシに使う
SNSの投稿やチラシに、AIで作った画像をそのまま使う場面です。文化庁の考え方では、生成物の公表は通常の著作権侵害と同じ基準で判断されるため、既存の作品に似ていないかを公開前に見る必要が出てきます。担当者1人の目に頼らず、別の方がもう一度見る2人で確かめれば見落としを減らせます。
場面4:技術や経理が取引先の資料をAIに読み込ませる
取引先から受け取った図面や見積書をAIに読み込ませ、要点をまとめる場面になります。秘密保持契約で第三者への開示が禁じられていれば、法律より先に契約違反として扱われるおそれがあります。自社の原価表のような営業秘密も、同じように入れてよい範囲を決めておいてください。
4つの場面に共通するのは、どのAIに入れたか、入れたものが学習に使われるか、出てきたものを誰が見たかを、後から説明できるかどうかです。規制への備えといっても、やることはこの3つを社内で確かめられる形にすることに尽きるでしょう。
個人データや取引先の資料を入れる先を会社で1つに決めれば、契約・請求・アカウント管理と利用の記録が1か所にまとまります。UPGEAR AI(アップギアAI)は、ChatGPT・Claude・Gemini・Perplexityを1つの契約で使える法人向けサービスです(人数無制限)。
AI推進法の成立と、罰則を定める条文が見当たらないこと
AI推進法(正式名称は人工知能関連技術の研究開発及び活用の推進に関する法律、令和7年法律第53号)は、2025年5月28日に国会で可決・成立しました。6月4日に公布・一部施行され、9月1日には人工知能戦略本部の設置の規定なども含めて全面施行されました。人工知能戦略本部の初会合は9月12日に開かれたと内閣府が発表しています。
e-Govの法令データで現行の本文(本則第1条から第28条と附則第1条・第2条)を確かめた範囲では、罰の字を含む条文は見当たりません。ただ、罰則がないことだけで終わらせると、この法律が会社に何を求めているのかが見えなくなってしまいます。使う側に関係する条文は、主に次の3つになります。
- 第7条(活用事業者の責務):事業活動でAIを活用しようとする者を活用事業者と呼び、積極的な活用で効率化や新しい産業の創出に努めるとともに、国や地方公共団体の施策に協力しなければならないとしています
- 第13条:国が、国際的な規範の趣旨に沿った指針の整備などの施策を講じると定めています
- 第16条:国が、不正な目的や不適切な方法による研究開発・活用に伴う権利利益の侵害の事案を分析し、活用事業者などに指導・助言・情報の提供などの措置を講じると定めています
読みどころは第16条です。罰則はなくても、誤った使い方で誰かの権利を傷つける事案が起きれば、国の分析や指導・助言の対象になり得る作りになっています。AIを業務で使う会社は、この法律の上では活用事業者に入ると読むのが自然になります。求められているのは、積極的な活用と国の施策への協力という、方向づけの性格が強い内容になっています。
第13条にもとづいて、2025年12月19日には人工知能戦略本部が人工知能関連技術の研究開発及び活用の適正性確保に関する指針を決めました。概要資料には、全ての主体の自主的かつ能動的な取組を促すとあり、活用事業者が特に取り組む事項として、AIガバナンスの構築・運用、透明性の確保、技術による安全性の確保、データ保有者などへの配慮が挙げられています。国民に向けても、AIリテラシーを自分から身に付けてAIを使うよう呼びかけているのも特徴です。
同じ法律にもとづく人工知能基本計画は、初版が2025年12月23日に閣議決定され、2026年7月14日に第Ⅱ期が閣議決定されました。計画の中身はここでは扱わず、閣議決定の日付だけを記しておきます。
社内でAI推進法をどう説明するか
経営会議や朝礼で聞かれたときは、次のように短く伝えると誤解が生まれにくくなります。
AI推進法は、国がAIの活用を進めるための法律で、罰則を定める条文は見当たりません。会社に求められているのは活用への努力と国の施策への協力で、使い方の責任は、これまでどおり個人情報保護法や著作権法、取引先との契約で問われます。
気をつけたいのは、罰則がないから何もしなくてよい、と社内で受け取られないようにすることでしょう。説明のあとに、入力ルールと確認者を決める話までつなげてみてください。
AI事業者ガイドラインの位置づけと、AI利用者に求められる7項目
AI事業者ガイドラインは、総務省と経済産業省が2024年4月に作った、AIに関わる事業者向けの手引きです。もとは総務省の2つのガイドラインと経済産業省のガバナンス・ガイドラインの3つを統合して見直したもので、2026年3月の第1.2版まで改訂が続いてきました。細かな行為義務を決めるのではなく、非拘束的なソフトローで目的の達成に導くゴールベースの考え方で書かれていて、状況に合わせて更新していくLiving Documentと位置づけられています。
対象は、事業活動でAIを開発・提供・利用する全ての者で、会社の規模で外れる記載はありません。その中でAI利用者は、事業活動においてAIシステムやAIサービスを利用する事業者と定義されています。ChatGPTやClaudeを業務で使っている会社は、それだけでAI利用者に当たることになります。
ガイドラインの表1を見ると、AI利用者に向けた項目は次の7つです。
- 安全を考えた適正な利用
- 入力データやプロンプトに含まれるバイアスへの配慮
- 個人情報の不適切入力とプライバシー侵害への対策
- セキュリティ対策の実施
- 関係するステークホルダーへの情報提供
- 関係するステークホルダーへの説明
- 提供された文書の活用と規約の遵守
このほか、利用時の入出力などのログを合理的な範囲で記録・保存することや、責任者を決めること、AIに関わる人への教育も、共通の指針として期待されています。ログの保存年数までは指定されていないので、記録の方法・頻度・保存期間は自社で決めることになります。AIの出力を特定の人の評価の参考にする場合は、AIを使っていることを対象者に知らせることも求められています。
2026年3月の更新では、地方自治体や小規模事業者など、AIガバナンスをこれから始める方々の活用も見据えたバランスが大切だという意見が、更新の背景として紹介されました。AI利用者向けの別添には、AIエージェントの操作履歴を定期的に確かめることや、重大な影響があり得る場面で人間の判断を挟むこと、入れるデータを必要な分に絞るデータ最小化などが加わっています。社員が少ない会社でも、自社に関係のある項目だけを拾い読みすることが出来ます。
点検には、別添7のチェックリストが使えます。共通の指針を要約した9つの問いと、広島AIプロセスの12項目の2部構成で、自社がどこまでできているかを短い時間で見渡すことが出来ます。第5部の読み方や別添の使い方はAI事業者ガイドラインの解説で詳しく扱っているので、あわせてご覧ください。
G7広島AIプロセスとAI事業者ガイドラインの関係
AI事業者ガイドラインは、G7の広島AIプロセスで示された国際指針も取り込んでいます。全てのAI関係者は、全てのAI関係者向けの広島プロセス国際指針に沿って行動すべきとされ、12項目のうち第1から第11は時機と範囲を見ながら当てはめることになっています。
使うだけの会社に関係が深いのは第12項目です。高度なAIシステムの信頼でき責任ある利用を促し、それに貢献することとされ、デジタル・リテラシーや訓練、認識を高める機会を求めるべきとまで書かれています。社員向けの短い研修を年に1回でも開いておくことが、この項目への分かりやすい答えになるでしょう。
海外の規制は、日本の会社にどこまで関係するか
海外の規制は、EUのように使う側にも義務がかかるものと、国内のAI提供者を主に縛るものとで、日本の会社への関わり方が違います。ここでは各国の制度を詳しく並べるのではなく、日本で使うだけの会社から見て押さえる点に絞ります。
EU AI法:使う側の会社にも義務が及ぶ場面がある
EU AI法は、AIを使う側を導入者(deployer)として定義し、導入者の義務への違反にも罰金の上限を定めている点が、日本のAI推進法と違います。例えば、ディープフェイクに当たる画像や動画を作って公開する導入者は、AIで生成・加工したことを開示する義務を負います。禁止されたAIの使い方への違反には、最大3,500万ユーロか、世界の年間売上高の7%のどちらか高い方という罰金の上限が定められています。
2026年7月27日に発効したAI Omnibusにより、附属書IIIの高リスクAIのルールは2027年12月2日から適用される予定に変わりました。どの会社がどこまで対象になるか、中小企業への配慮を含めた詳しい中身はEU AI法の解説記事にまとめています。
米国:大統領令と州のルール、AI企業との合意
米国では、大統領令と州ごとのルールの動きが目立ちます。2025年1月にはバイデン政権の大統領令(EO 14110)が撤回されたと報じられ、2025年12月11日には、トランプ大統領が、州ごとのAI規制を連邦の方針で抑えることを目指す大統領令に署名したとホワイトハウスが公表しています。
2026年9月29日には、トランプ大統領と主要なAI企業がAIの安全確保で合意しました。日本経済新聞(2026年9月30日)は、外部検証などを約束したものの法的義務は負わないと報じています。AP通信は、署名したのはAnthropic・Google・Meta・OpenAI・Nvidia・xAIの6社で、法的な拘束力はないと伝えました。日本の使うだけの会社に直接の義務が生じる話ではなく、AI提供者側の動きとして見ておけば十分でしょう。
中国:生成AIサービス管理暫定弁法とAI生成コンテンツの表示弁法
中国では、生成AIサービス管理暫定弁法が2023年8月15日に施行されました。2025年9月1日には、AI生成合成コンテンツの表示弁法も施行されており、目に見える表示とメタデータによる表示の2種類が定められています。どちらも主に中国国内で生成AIサービスを提供する側を縛る内容で、日本で業務に使うだけの会社が直接の名宛人になる場面は限られます。
韓国のAI基本法など、ほかの国の動き
韓国のAI基本法のように、ほかの国や地域でもAIの法律づくりが進んでいると報じられています。ただ、施行日や罰金の額は一次資料で確かめられた範囲にないため、ここでは名前に触れるだけにとどめます。海外の規制を追うときは、自社がその国でAIを使ったサービスを提供しているか、その国の取引先に生成物を渡しているかを先に確かめると、関係の有無が切り分けやすくなります。
規制が緩い国のAIを使えば安全か
AIを作った会社の国の規制が緩くても、入力した会社の責任は軽くなりません。個人情報保護委員会の注意喚起が向けられているのは、AIの提供者ではなく、プロンプトを入れる個人情報取扱事業者です。どこの国のAIであっても、日本の会社が個人データを入れれば、日本の個人情報保護法の物差しで判断されます。
国籍だけで決めず、まず入れたデータの扱いを見てみてください。前の節で触れた個人情報保護委員会のQ&Aのとおり、外国のサーバーに保存されても、契約上その事業者がデータを扱わず、アクセス制御がされていれば提供に当たらないとされています。反対に、国内のサービスでも入力を学習に使う契約なら、個人データを入れる前に本人の同意が要る場面が出てきます。
選ぶときの物差しは、次の3つに置き換えるとはっきりします。
- 入力したデータが学習に使われない契約・設定になっているか
- データがどこに保存され、誰が扱えるか(保存先と、事業者がデータを扱わない取り決め)
- 会社として利用の記録を残し、社員ごとの使い方を後から確かめられるか
例えば、社員が自分で見つけた海外の無料AIに、取引先の担当者の名刺情報を読み込ませたとします。そのAIの国に厳しい規制がなくても、名刺の情報を入れたのは日本の会社なので、学習に使われる契約かどうかを確かめるのは会社の側となってしまいます。
規制が緩いという理由で選んだサービスほど、データの扱いのページが分かりにくいことがあります。社員が便利さで選んでくる前に、会社としてこの3つを満たす環境を先に用意しておきましょう。
社内で今週やること:ガイドライン・入力ルール・生成物の確認
今週中にできることは、社内ガイドラインの骨組みと、入力のルール、生成物の確認の3つに分けられます。10項目のチェックリストにしたので、終わったものから印を付けてみてください。
- 社内で使われている生成AIを棚卸しする部署ごとに、どのサービスを、無料版・個人契約・会社契約のどれで使っているかを書き出します。
- 使っているサービスごとに、入力データが学習に使われるかを確かめる規約とデータの扱いのページを読み、設定で変えられるかも確認します。
- 入力してはいけない情報の種類を決める個人データ、取引先から預かった秘密情報、自社の営業秘密の3つを最初の候補にします。
- 個人データを入れてよい環境を1つに絞る学習に使われない契約の環境だけを許可し、それ以外では入れないと決めます。
- 秘密保持契約のある取引先を洗い出す契約でAIの利用がどう扱われるかが曖昧なものは、担当者が取引先に確認します。
- 生成物を社外に出す前の確認者を決める広告・SNS・提案書・納品物にAIの生成物を使うとき、誰が似た作品や事実の誤りを見るかを決めます。
- AIの出力を人の評価に使う場面を洗い出す採用や人事評価の参考にするなら、AIを使っている旨を対象者に知らせるかを決めます。
- 利用の記録をどこに、どれだけ残すかを決めるガイドラインは保存年数を指定していないため、記録の方法と期間を自社で決めます。
- AIの利用ルールの責任者と、事故のときの連絡先を決める誤って入力したと気づいた社員が、最初に誰へ連絡するかを1行で書いておきます。
- 社員に30分の説明会を開く入力ルールと確認の手順を伝え、質問を集めて次の見直しに回します。
社員30人の会社なら、1日目に棚卸しのアンケートを全員に送り、3日目までに集計し、週の後半に入力ルールと確認者を決めて説明会を開く、という流れで1週間に収めることが出来ます。最初から分厚い規程を作ろうとすると止まってしまうので、A4で1〜2枚のルールから始めるのが現実的になります。ルール文書のひな形と書き方は生成AIの社内ガイドラインの作り方にまとめています。
会社の規模によって、最初に整える範囲も変わってきます。社員10人ほどならA4で1枚のルールと使ってよいAIの名前だけで始められ、50人を超えると、新しいAIサービスを使い始めるときに誰が許可するかという承認の流れが欲しくなります。200人規模なら、利用の記録を定期的に見る担当まで決めてみてください。
棚卸しでよく出てくるのが、会社が把握していない個人アカウントでの利用です。会社から見えない利用、いわゆるシャドーAI(野良AI)が残っていると、入力ルールを決めても守られているかを確かめる手段がありません。禁止を言い渡すだけでは見えない利用が増えやすいので、代わりに使える環境を会社で用意する話とセットで進めてみてください。
入力ルールの書き方の例
入力ルールは、禁止する情報と、許可する環境をセットで書くと現場で迷いにくくなります。社員30人の会社なら、次の5行ほどから始めるのが手頃でしょう。
- 顧客や応募者の名前・連絡先などの個人データは、会社が認めた環境以外のAIには入れない
- 取引先から預かった資料は、契約でAIの利用が認められているかを確かめてから使う
- 原価・設計・交渉条件などの社外秘の情報は、会社が認めた環境でも必要な部分だけに絞る
- AIで作った文章や画像を社外に出すときは、作った人とは別の方が確認する
- 誤って入力したと気づいたら、その日のうちに責任者へ連絡する
このくらいの短さなら、新しく入った方にも一度で伝わります。言葉は自社の業務に合わせて書き換え、半年に1回は見直してみてください。
会社で安全に使うための環境の選び方
ルールを決めたあとに効いてくるのは、社員が実際に使う環境を会社の管理下に置くことです。入力ルールは紙に書けますが、学習に使われない設定や利用の記録は、使う環境の側で決まってしまいます。社員の個人アカウントと、会社で契約した環境とで、法律上のどの心配が減るかを表にしました。
| 確認する点 | 社員の個人アカウント | 会社で契約した環境 | 関係する法律・指針 |
|---|---|---|---|
| 入力データの学習利用 | 本人の設定と、そのサービスの規約次第 | 学習に使われない契約・設定を会社で確かめ、全員にそろえられる | 個人情報保護法(第三者提供)、不正競争防止法(営業秘密) |
| 利用の記録 | 会社からは見えない | 誰がいつどのAIを使ったかを会社で確かめられる | AI事業者ガイドライン(ログの記録・保存) |
| 退職・異動のとき | 本人が消さない限り会話が残る | 管理者がアカウントを止められる | 個人情報保護法(安全管理措置)、取引先との契約 |
| 使えるAIの範囲 | 本人が好きに選ぶ | 会社が認めたAIだけに絞れる | AIサービスの規約、取引先との契約 |
環境を選ぶときは、入力データが学習に使われない契約か、利用の記録を会社で確かめられるか、退職者のアカウントを止められるか、の3つから見ていきましょう。社員全員に配れる料金の形かどうかも大切で、一部の社員にしか配れないと、配られなかった方が個人アカウントで使い始め、表の左の列に戻ってしまいます。
配り方にも気を配りたいところです。アカウントを部署ごとにまとめて渡すより、1人ずつに発行したほうが、誰がいつ使ったかを後から確かめやすくなります。退職や異動のたびに止める手順を、入社・退社の手続きの一覧に入れておいてください。
調べものと文章作成で向くAIが違うように、用途によって使いたいAIは1つにまとまりにくいものです。複数のAIを1つの契約と1つの管理画面で使える環境なら、契約の窓口と利用の記録を1か所にまとめることが出来ます。複数のAIをまとめて使う形はマルチAIの解説で、点検の項目は生成AIのセキュリティ対策チェックリストで整理しています。
規制の動きを追う一次ページの定点観測表
規制のニュースは、報道より先に一次ページを見に行く習慣をつけると振り回されにくくなります。四半期に1回、総務や情報システムの担当者が次の5か所を見て、変わった点があれば社内ルールを見直す、という運用で足りるでしょう。
| 見る場所 | 何が出るか | 社内ルールを見直すきっかけ |
|---|---|---|
| 内閣府 AI戦略のページ(https://www8.cao.go.jp/cstp/ai/) | AI推進法にもとづく人工知能基本計画、適正性確保指針、人工知能戦略本部の動き | 指針の改定、活用事業者に向けた新しい文書 |
| 個人情報保護委員会(https://www.ppc.go.jp/) | 生成AIの利用に関する注意喚起、Q&A、法改正の検討資料 | 生成AIに関する新しい注意喚起やQ&Aの追加 |
| 文化庁の著作権のページ | AIと著作権に関する考え方、関連の資料 | 考え方の改訂、生成物の利用についての新しい整理 |
| 総務省・経済産業省のAI事業者ガイドラインのページ | ガイドライン本編・別添・チェックリストの改訂版 | 第5部(AI利用者)やチェックリストの改訂 |
| 欧州委員会のAI法のページ(https://digital-strategy.ec.europa.eu/en/policies/regulatory-framework-ai) | EU AI法の適用日、ガイドライン、改正 | EUで生成物を使う取引や、EU向けのサービスがある場合の適用日の変更 |
このほか、新しいAIサービスを社内で使い始めるときと、取引先からAIの使い方について質問を受けたときも、ルールを見直す良いきっかけになります。見た日と変わった点は、共有のメモに1行ずつ残しておくのがおすすめです。担当者が替わっても、前回どこまで見たかがすぐ分かるようになります。AI事業者ガイドラインもLiving Documentとして改訂が続いているので、改訂が出たら第5部とチェックリストだけは読み直してみてください。
会社で使うAIを、1つの契約と1つの管理画面に
UPGEAR AIは、ChatGPT・Claude・Gemini・Perplexityを1画面で切り替えて使える法人向けサービスです。管理者ダッシュボードで利用ログ・権限・モデルのON/OFFを管理でき、基盤はAWSの日本リージョンで稼働しています。料金は月額30,000円(税抜)から。どのプランも利用人数は無制限で、料金は利用量に応じたプラン設計です(人数の目安はライト1〜5名・スタンダード6〜20名・プレミアム21〜50名)。初期費用100,000円(税抜)が別途かかります。
UPGEAR AIの詳細を見るよくある質問
日本に生成AIを直接取り締まる法律はありますか?
AI推進法で、AIを使うだけの会社に義務はありますか?
AI事業者ガイドラインを守らないと罰則がありますか?
社員が無料のAIに顧客の名前を入れてしまいました。問題になりますか?
EU AI法は日本の会社にも関係しますか?
海外のAIサービスに個人データを入れるのは違法ですか?
AIの利用の記録は、どのくらいの期間残せばよいですか?
規制の動きは、どのくらいの頻度で確かめればよいですか?
AIで作った画像を広告やSNSに使ってもよいですか?
社員が少ない会社でも、生成AIの社内ルールは必要ですか?
まとめ
日本の生成AIの規制は、罰則付きの法律ではなく、AI推進法と国の指針、AI事業者ガイドラインによるソフトローが中心になります。AI推進法は活用事業者に積極的な活用と国の施策への協力を求めていますが、罰則の条文は見当たりません。
使うだけの会社に罰則や責任が及び得るのは、個人情報保護法・著作権法・不正競争防止法と、取引先との契約、そしてAIサービスの規約です。とくに、学習に使われるAIへ個人データを入れる場面と、生成物を公開・販売する場面には注意が必要になります。
規制の動きは、四半期に1回、一次ページで確かめる習慣をつければ、ニュースに振り回されずに済むでしょう。今週は、使われているAIの棚卸しと、入力してはいけない情報の線引き、生成物の確認者の3つから始めてみてください。そのうえで、学習に使われない契約で利用の記録が残る環境を会社で用意すれば、その環境での利用については、ルールが守られているかを確かめられるようになります。ほかのテーマはAI活用コラム一覧にまとめています。
