AIの問題点

AIの問題点とは、AIを使うことで起きうる情報漏えい・誤った情報・権利侵害・責任のあいまいさといった不利益や、雇用のように社会全体で議論が続いている課題の総称です。社員10〜200名の会社が今すぐ手を打つべきなのは、入力による情報漏えい、誤情報の見落とし、著作権などの権利侵害、責任の所在の4つで、その多くは社内ルールと、会社として用意する利用環境で減らせます。この記事では、問題点を「今、会社で起きる問題」と「社会全体の長期的な論点」に分けて整理し、国のルールが会社に求めていること、問題点ごとに誰が・いつ・何で防ぐか、社員が情報を入力してしまった時の初動までを解説します。

※本記事で紹介する国の資料・調査・各社の説明・企業の公表内容は、2026年9月17日時点で各公式ページを確認したものです。制度や各サービスの仕様は変わることがあるため、実際の判断の際は最新の公式情報をご確認ください。

AIとは何か、AIの問題点とは何か

AIの問題点を考えるときは、まず今の議論の中心が「生成AI」に移っていることを押さえておくと、話が整理しやすくなります。

AIは、人が行ってきた予測・分類・判断などをコンピューターで行う技術の総称として使われる言葉です。総務省・経済産業省の「AI事業者ガイドライン(第1.2版)」(2026年3月31日)は、このうち生成AIを「文章、画像、プログラム等を生成できるAIモデルにもとづくAIの総称」と説明しています。ChatGPT・Claude・Gemini・Perplexityなど、質問を入力すると文章を返すサービスは、この生成AIに当たります。なお、2025年に施行されたいわゆるAI法では、法律上の用語として「人工知能関連技術」という言葉が使われています。

同ガイドラインは、特に生成AIについて、知的財産権の侵害や偽情報・誤情報の生成・発信など、これまでのAIではなかったような新たな社会的リスクが生じていると述べています。以前のAIは、需要予測や画像の判定など、決まった用途に組み込まれて使われることが中心でした。生成AIは、社員一人ひとりが自分の言葉で指示を出し、その結果を資料やメールに使えます。便利になった分、何を入力するか、出てきた答えをどう扱うかという判断が、現場の一人ひとりに委ねられるようになりました。AIの問題点が経営や総務の課題として語られるようになったのは、このためです。

問題点は「今、会社で起きる問題」と「社会全体の長期的な論点」に分けて考える

AIの問題点を調べると、情報漏えいのような身近な話と、AIが人間を超えるかといった遠い話が、同じ一覧に並んでいることがよくあります。どちらも大切な論点ですが、会社として手を打つ順番はまったく違います。

今、会社で起きる問題(この1年で対策が必要)
情報漏えい、誤った情報、著作権などの権利侵害、プライバシーと個人情報の扱い、責任の所在、判断の根拠が見えないこと、偏った出力、悪用による攻撃、過度な依存、会社が把握していないAI利用。いずれも、社内のルール・契約と設定・確認の手順で減らせる部分があります。

社会全体の長期的な論点(動向を見守る)
雇用と仕事の変化、シンギュラリティ(AIが人間の知能を超える時点)、AIと人間の関係をめぐる倫理の議論。一社で解決できる問題ではなく、国や社会全体の議論を追いながら、自社の人材育成や業務設計に反映していく性質のものです。

社員10〜200名の会社であれば、まず前者を片づけることが現実的です。以下では、前者を具体的に説明したうえで、後者を短く整理します。

なぜ今、会社でAIの問題点が問われているのか

理由は、AIの業務利用が一気に広がった一方で、会社としての管理が追いついていないためです。公的機関の調査や公表から、その差が読み取れます。

IPAの情報セキュリティ10大脅威2026で、組織編3位に初めて選ばれた

独立行政法人情報処理推進機構(IPA)が2026年1月29日に公表した「情報セキュリティ10大脅威 2026」では、組織編の3位に「AIの利用をめぐるサイバーリスク」が初めて選ばれました。10大脅威は、前年に起きた事故や攻撃の状況からIPAが脅威の候補を選び、研究者や企業の実務担当者など約250名で構成される選考会の投票で決める仕組みです。組織編の1位はランサム攻撃による被害、2位はサプライチェーンや委託先を狙った攻撃で、AIの利用はそれに次ぐ位置に置かれています。

IPAはこの脅威の中身として、AIに対する不十分な理解から起きる意図しない情報漏えいや他者の権利侵害、AIが加工・生成した結果を十分に検証せず鵜呑みにすることで生じる問題、そしてAIの悪用によってサイバー攻撃がしやすくなり、手口も巧妙になることを挙げています。注目したいのは、外からの攻撃だけでなく、社内の使い方そのものが脅威として扱われている点です。

業務での利用は広がり、組織としての取り組みが遅れている

総務省「令和8年版情報通信白書(概要)」(2026年7月)の企業調査(2026年1〜2月のインターネットアンケート。従業員10名以上で2025年までにデジタル化の取り組みを始めた企業の管理職以上が対象、日本の有効回答515件)では、自社の何らかの業務で生成AIを利用していると答えた日本企業は86.4%(n=477)でした。一方、生成AIによる業務変革について「組織的な取り組みはない」と答えた日本企業は27.0%(n=497)で、米国1.4%、ドイツ4.9%、中国2.6%を大きく上回っています。

IPA「DX動向2026」(2026年7月30日発行。日本標準産業分類の19業種の企業の経営層またはICT関連事業部門を対象に2026年4月中旬〜6月中旬に実施、有効回答1,799社)でも、生成AIを導入している企業は44.0%と、前回調査(DX動向2025)の22.6%から増えています。同調査のAI導入・運用上の課題では、「専門人材が不足している」50.1%、「生成AIの効果やリスクに関する理解が不足している」45.8%、「適切な利用を管理するためのルールや基準の作成が難しい」39.7%が挙がっています。AIを導入・試験利用・検討している企業のうち、「AIや生成AI独自のリスクマネジメントを実施している」と答えた割合は14.2%でした。

※IPA「DX動向2026」は設問ごとに回答の対象となる企業が異なります。上の割合は、それぞれの図表で示された値です。

使う人は増えているのに、リスクの理解とルールづくりが後回しになっている。この状態が、AIの問題点を今のうちに整理しておくべき理由です。

会社で今起きるAIの問題点10項目

ここからは、社員が日々の業務でAIを使うときに実際に起きる問題を10項目に分けて説明します。多くは技術の欠陥というより、使い方と管理の問題です。

問題点1:情報漏えい(機密情報・個人情報の入力や外部への流出)

会社にとって影響が大きいのが、社員が入力した情報が会社の管理の外に出てしまう問題です。生成AIは、入力された質問や添付ファイルを、サービスを提供する事業者のサーバーで処理します。サービスや設定によっては、入力内容がAIの改善のための学習に使われることもあります。総務省の「生成AIはじめの一歩」も、生成AIは利用者が入力したデータを学習データとして利用することがあると注意を促し、規約の確認、個人情報や機密情報の入力を必要最小限にすること、学習に使わせない設定をすることを行動として挙げています。

たとえば、取引先との契約書を貼り付けて要約させる、顧客名簿を添付して集計させる、未発表の製品情報をもとに資料を作らせるといった使い方は、どれも業務の効率化としては自然です。しかし、そのサービスが会社として契約したものか、学習に使われない設定になっているかを本人が確かめていなければ、会社は情報がどこでどう扱われたのかを説明できません。

外部からの攻撃による流出もあります。AIサービスのアカウントが第三者に使われれば、そこに残った会話の履歴から情報が読まれるおそれがあります。社員が個人のメールアドレスで登録したアカウントは本人の管理下にあり、会社が停止や棚卸しをしにくい点にも注意が必要です。漏えいの経路と対策は生成AI・シャドーAIの情報漏洩事例と関連事案で詳しく整理しています。

問題点2:誤った情報を出す(ハルシネーション)と、人の確認が欠かせない理由

生成AIは、もっともらしい文章で事実と違う内容を答えることがあります。この現象はハルシネーションと呼ばれ、IBMは、AIがもっともらしく聞こえるが事実と異なる、無関係な、または完全に作り上げた出力をすることと説明しています。ChatGPTを提供するOpenAIも、2022年11月30日の公開時の発表で、もっともらしく聞こえるが誤った、あるいは意味をなさない答えを書くことがあると限界を説明していました。

総務省の「生成AIはじめの一歩」では、西日本で高い山の上位10件を尋ねた回答に実在しない山が含まれた例や、飲食店を尋ねた回答に存在しない店が含まれた例が紹介されています。同資料は、生成AIが偽・誤情報を答えるおそれがあることから、生成AIに真偽を問うことは適切ではないとも説明しています。つまり、AIに「この答えは正しいか」と聞き直しても確認にはなりません。

生成AIは、次に来る言葉の確率を計算して文章を組み立てる仕組みのため、正確なデータを学習していても誤りが出る可能性があります。AI事業者ガイドライン(第1.2版)は、社内文書などの外部の知識を検索して回答に使うRAG(検索拡張生成)の活用などにより、ハルシネーションの抑制や根拠の透明性の向上が期待されていると述べていますが、誤りがなくなるとはしていません。社外に出す文書、数字、法令、固有名詞は、人が元の資料で確かめる工程を必ず残す必要があります。

問題点3:著作権・知的財産権の侵害

AIが作った文章や画像を業務で使うとき、既存の作品と似ていれば著作権の侵害になる可能性があります。文化庁の文化審議会著作権分科会法制度小委員会がまとめた「AIと著作権に関する考え方について」(2024年3月15日)は、生成AIによる生成物についても、生成・利用の段階で既存の著作物との類似性と依拠性が認められれば、差止請求や損害賠償請求がありうると整理しています。依拠性が認められる例として、既存の著作物そのものを入力する場合や、作品の題名などの特定の固有名詞を入力する場合が挙げられています。

会社の実務で気をつけたいのは、他社の記事や資料をそのまま貼り付けて書き換えさせる使い方、特定の作品やキャラクターの名前を指定して画像を作らせる使い方です。生成AIと著作権をめぐる考え方や関連する条文は生成AIと著作権の記事で解説しています。

問題点4:プライバシー侵害と個人情報の扱い

顧客や社員の個人情報をAIに入力すると、個人情報保護法との関係が問題になります。個人情報保護委員会は2023年6月2日の「生成AIサービスの利用に関する注意喚起等」で、個人情報取扱事業者に向けて、個人情報を含むプロンプト(AIへの指示文)を入力する場合には、その個人情報の利用目的を達成するために必要な範囲内かを十分に確認するよう求めています。

さらに同委員会は、本人の同意を得ずに個人データを含むプロンプトを入力し、そのデータが応答の出力以外の目的で扱われる場合には、法の規定に違反することとなる可能性があるとして、提供事業者が個人データを機械学習に利用しないこと等を十分に確認するよう求めています。問い合わせ履歴の分析、採用応募者の書類の要約、健康に関する情報の集計などは、業務としてはよくある作業ですが、入力する前にこの確認が必要です。

AIが大量の情報を組み合わせることで、個人が特定されやすくなったり、本人が想定していない形で情報が使われたりするという、社会全体のプライバシーの議論もあります。会社としては、まず自社が預かっている個人情報を、どのサービスにどんな条件で入力してよいかを決めることが出発点になります。

問題点5:責任の所在が不明確になる

AIの出力に誤りがあって取引先や顧客に損害が出たとき、誰が責任を負うのかがあいまいになりやすいことも問題です。AIは道具であり、AIの答えを採用して社外に出した判断は人と会社のものです。AIが作った文章を確認せずに送った場合でも、受け取った相手から見れば、それは送った会社の文書として扱われると考えておくのが自然です。

社内で起きやすいのは、作成した社員はAIの答えだから正しいと考え、承認した上司は本人が確認したと考える、という確認の押し付け合いです。AI事業者ガイドライン(第1.2版)は、AIを利用する事業者に対して、AIの出力について精度とリスクの程度を理解し、様々なリスク要因を確認したうえで利用することを求めています。社内では、どの業務でAIを使ってよいか、出力を誰が確認して誰が承認するかを、あらかじめ決めておく必要があります。

問題点6:判断の根拠が見えない(ブラックボックス)

AIが、なぜその答えを出したのかを人が説明しにくいことは、ブラックボックス問題と呼ばれます。大量のデータから学習した結果として答えを出す仕組みのため、どの情報がどう効いたのかを、利用者が一つずつたどることはできません。

業務で問題になるのは、判断の理由を説明する必要がある場面です。採用の書類選考、取引先の与信の判断、顧客からの問い合わせへの回答方針などで、AIが出した結論をそのまま採用すると、後から理由を聞かれたときに答えられません。重要な判断には、AIの答えを判断材料の一つとして扱い、根拠となる元の資料と、最終的に判断した人の名前を残す運用が必要です。出典を示すタイプのAIを使ったり、社内資料を検索して回答させる仕組みを使ったりすると、根拠をたどりやすくなります。

問題点7:バイアス・差別的な出力と倫理的な判断の問題

AIは学習したデータの偏りを反映した答えを出すことがあります。総務省の「生成AIはじめの一歩」は、偽・誤情報が増える原因の一つとして、学習データが不正確であったり偏っていたりする可能性を挙げています。性別や年齢、国籍などに関する固定観念を含んだ文章が出てくることもあります。

AI事業者ガイドライン(第1.2版)は、AIを利用する事業者に対して、入力データやプロンプトに含まれるバイアスへの配慮を求めています。求人広告の文面、社外向けの広報文、人事評価のコメントなど、人に関わる文章にAIを使う場合は、偏った表現が含まれていないかを人が読んで確かめる工程を入れることが大切です。倫理的に判断が分かれるテーマは、AIに結論を委ねず、社内で判断する人を決めておきます。

問題点8:偽情報・ディープフェイクとサイバー攻撃への悪用

生成AIは、悪意のある人にとっても便利な道具です。総務省の「生成AIはじめの一歩」は、特殊な技術がなくても時間をかけずに、もっともらしい偽の画像・映像・音声・ニュース記事などを作成できることを、偽・誤情報が増える原因として挙げています。本人そっくりの映像や音声を作るディープフェイクは、その代表例です。

会社にとって身近なのは、取引先や経営者を装ったメールや音声で送金や情報提供を求める詐欺、自然な日本語で書かれたフィッシングメールです。前述のIPAの10大脅威でも、AIの悪用によるサイバー攻撃の容易化と手口の巧妙化が挙げられています。文面の自然さでは見分けにくくなっているため、送金や口座変更の依頼は、メール以外の既知の連絡先で本人に確認するといった手順を社内で決めておくことが有効です。

送金指示を受けたときの確認ルールのひな形や、振り込んだ直後の手順は「ディープフェイク対策|社長の声で送金を指示されたら、会社が決めておく確認手順」にまとめています。

問題点9:過度な依存と考える力の低下

AIに頼りすぎることで、社員が自分で考えたり調べたりする機会が減るという懸念もあります。文章の構成、データの読み方、顧客への説明の組み立てなどをすべてAIに任せていると、AIの答えの誤りに気づく力そのものが育ちにくくなります。問題点2の誤情報を見抜くには、業務の知識を持った人の目が必要です。

対策は、AIの利用を制限することではなく、使い方を決めることです。たとえば、新人には自分で下書きを作ってからAIに改善点を聞く、AIの答えには元の資料で確かめた箇所を示す、といった手順にすると、効率と学びを両立しやすくなります。

問題点10:会社が把握していないAI利用(シャドーAI)

ここまでの問題を大きくするのが、会社が認めていないサービスや個人のアカウントで業務にAIが使われている状態です。これは野良AI、またはシャドーAIと呼ばれます。IPA「DX動向2026」では、生成AIを導入・試験利用・検討している企業に組織での利用状況を尋ねた設問(複数回答)で、「個人で業務利用している」が63.3%でした。

会社が把握していなければ、学習の設定も、利用の記録も、退職時のアカウントの停止も管理できません。禁止を伝えるだけでは、便利さを知った社員の利用は見えないところに移るだけになりがちです。会社として使ってよい環境を用意し、そこへ移ってもらう考え方については野良AI(シャドーAI)とはで解説しています。

社会全体で議論が続く長期的な論点

ここで扱う論点は、一社のルールや設定で解決するものではありません。ただし、社員の不安や経営の方針に関わるため、会社としての考え方を持っておくと社内の議論が落ち着きます。

雇用・失業(AIは仕事を奪うのか)

AIが人の仕事を奪うのではないかという不安は、AIの問題点として繰り返し語られてきました。文章の作成、データの集計、定型的な問い合わせへの回答など、AIが得意な作業が増えるにつれて、仕事の中身が変わっていくことは避けにくいでしょう。一方で、新しい技術が広がるときには、なくなる作業と同時に、AIを使いこなす作業や、AIの出力を確かめて判断する作業も生まれると考えられます。どの職種がどれだけ影響を受けるかについては、さまざまな予測が出ていますが、前提によって結論が大きく変わるため、一つの数字を鵜呑みにしないことが大切です。

社員10〜200名の会社では、AIを人員削減の手段として位置づけるより、人手が足りない業務の負担を減らし、社員が顧客対応や判断に時間を使えるようにする手段として位置づけるほうが、現場の協力を得やすくなります。社員に対しては、AIを使いこなす力が評価される方針を示し、学ぶ機会を用意することが、不安への具体的な答えになります。

シンギュラリティ(AIが人間を超えるという議論)

シンギュラリティは、AIの能力が人間の知能を超え、社会が予測できない形で変わる転換点を指す言葉です。技術的特異点とも呼ばれます。実際に起きるのか、起きるならいつなのかについては、さまざまな見方があります。

会社の経営判断として、シンギュラリティの到来を前提に今の投資やルールを決める必要はありません。今の生成AIでも誤情報や情報漏えいは起きており、会社にとって先に向き合うべき問題は目の前にあります。長期的な議論は、国の方針や業界の動向を追う中で確認していけば十分です。

AIと人間の関係をめぐる倫理の議論

AIに人と同じような権利を認めるべきか、AIが自律的に行動するようになったときに誰が制御するのかといった議論もあります。AI事業者ガイドライン(第1.2版)は、特定の目標を達成するために環境を感知し自律的に行動するAIシステムをAIエージェントと説明しており、AIが人の指示を待たずに作業を進める使い方も現実の選択肢になりつつあります。自社でAIに作業を任せる範囲を広げるときは、人が最終的に確認する場所をどこに残すかを先に決めておくことが、この議論を会社の実務に落とす方法です。

人が確かめる場所を残すには、使うAIを会社で1つに決める

社員がばらばらのAIを使っていると、誰がどこで確認したかを後から追えません。UPGEAR AI(アップギアAI)は、ChatGPT・Claude・Gemini・Perplexityを1つの契約で使える法人向けサービスです(人数無制限)。

実際に起きた問題の事例

AIの問題点は、すでに国内の企業で現実の出来事になっています。ここでは、公式に公表された内容を紹介します。

社員が個人で使う生成AIサービスに顧客情報を誤ってアップロード(RIZAP株式会社・2026年9月3日同社発表)

RIZAP株式会社は2026年9月3日、健康経営・保険者事業部において、社員が個人で使用している外部の生成AIサービスに、顧客の情報を誤ってアップロードする事象が発生したと公表しました。同社の発表によると、特定保健指導の管理システムのデータを集計する作業の中で起き、対象は2026年1月1日から8月19日までに登録された特定保健指導の対象者データの一部です。含まれていた情報として、保険証の記号番号・メールアドレス・氏名・生年月日・性別・住所(一部)・電話番号(一部)に加え、要配慮個人情報として支援形態と、一部の方の疾患情報が挙げられています。

同社は、個人情報保護委員会への報告を完了したこと、発見直後にチャット履歴の削除と学習データの利用停止の設定を行ったことを説明しています。また、サービスの運営事業者に照会し、運営事業者以外の第三者に閲覧された可能性と、学習に利用された可能性はないことを確認したとしています。一方で、運営事業者の役職員が閲覧可能だった可能性については確認中と説明しています。いずれも同社の発表内容であり、第三者による検証結果ではありません。

再発防止策として同社は、人的措置として社内で許諾されていない生成AIサービスの業務利用の禁止を全社に周知徹底し教育を行うこと、技術的措置としてアクセス権限と利用環境を点検・見直すこと、組織的措置としてISMS(情報セキュリティマネジメントシステム)に加えてAIMS(AIマネジメントシステム)の導入を検討することを挙げています。

この事例から読み取れること:起きたのは高度な攻撃ではなく、データの集計作業の中での入力でした。そして、使われたのは会社が許諾したサービスではなく、社員が個人で使っているサービスでした。問題点1で挙げた入力による情報の持ち出しと、問題点10のシャドーAIが重なった形です。再発防止策が、禁止の周知だけでなく、利用環境の見直しと管理の仕組みに及んでいる点は、他の会社にとっても参考になります。

個人情報保護委員会による生成AI事業者への注意喚起(2023年6月)

個人情報保護委員会は2023年6月2日、利用者向けの注意喚起と同時に、ChatGPTを提供するOpenAIに対して、要配慮個人情報の取得等について個人情報保護法第147条に基づく注意喚起を行ったことを公表しました(別添の文書は同年6月1日付け)。AIの問題点が、利用する会社の側だけでなく、提供する事業者の側でも国の監督の対象になっていることを示す例です。

国内で公表された生成AI・シャドーAIに関わる情報漏えいの事例と関連する事案は、生成AI・シャドーAIの情報漏洩事例と関連事案の一覧で、一次情報とともにまとめています。

国のルールは会社に何を求めているか

AI法には罰則を定めた条文は見当たりませんが、国はガイドラインや注意喚起で、AIを使う会社に求めることを具体的に示しています。

AI事業者ガイドライン第1.2版:AIを使う会社は「AI利用者」

総務省と経済産業省の「AI事業者ガイドライン(第1.2版)」(2026年3月31日)は、事業者をAI開発者・AI提供者・AI利用者の3つに分けています。AI利用者は「事業活動において、AIシステム又はAIサービスを利用する事業者」と定義されており、業務でChatGPTなどを使う一般の会社はここに当たります。ガイドラインは、法的な拘束力を持たない非拘束的なソフトローと位置づけられていますが、取引先や顧客に対して会社の取り組みを説明するときの拠り所として使えます。

AI利用者に関する事項のうち、会社の実務に直結するものを挙げます。

  • U-2(安全を考慮した適正利用):AIの出力について精度とリスクの程度を理解し、様々なリスク要因を確認したうえで利用する。→ 問題点2・5への対応
  • U-3(バイアスへの配慮):入力データやプロンプトに含まれるバイアスに配慮する。→ 問題点7への対応
  • U-4)i(個人情報の不適切入力の防止):AIシステム・サービスへ個人情報を不適切に入力することがないよう注意を払う。→ 問題点4への対応
  • U-5)i(セキュリティ対策の実施):AIシステム・サービスに機密情報等を不適切に入力することがないよう注意を払う。→ 問題点1への対応
  • U-7)ii(規約の遵守):AI提供者が定めたサービス規約を遵守する。→ 使ってよいサービスを選ぶ際の前提

これらを社内の言葉に置き換えたものが、生成AIの利用ルールになります。ひな形と作り方は生成AIの社内ガイドラインの作り方で紹介しています。

個人情報保護委員会の注意喚起:個人データを入力する前に確認すること

前述のとおり、個人情報保護委員会は2023年6月2日の注意喚起で、個人情報を含むプロンプトを入力するときは利用目的の範囲内かを確認すること、本人の同意なく個人データを入力する場合は提供事業者がそのデータを機械学習に利用しないこと等を十分に確認することを求めています。一般の利用者に向けても、提供事業者の利用規約やプライバシーポリシー等を十分に確認するよう促しています。社内ルールでは、個人情報を入力してよいサービスを限定し、そのサービスの学習の扱いを総務や情シスが確認した記録を残しておくと、この求めに沿った運用になります。

AI法(令和7年法律第53号):活用事業者の責務と罰則の有無

「人工知能関連技術の研究開発及び活用の推進に関する法律」(令和7年法律第53号、いわゆるAI法)は、内閣府の説明では2025年5月28日に成立し、同年9月1日に全面施行されました。第7条は、人工知能関連技術を事業活動で活用しようとする者を活用事業者とし、積極的な活用によって事業活動の効率化や高度化、新産業の創出に努めるとともに、国や地方公共団体が実施する施策に協力しなければならないと定めています。

条文を確認すると、罰則を定めた条文は見当たりません。一方で第16条は、国が、不正な目的や不適切な方法でのAIの研究開発・活用によって国民の権利利益の侵害が生じた事案の分析や対策の検討などの調査・研究を行い、その結果に基づいて、活用事業者などに指導・助言・情報の提供その他の必要な措置を講じると定めています。AI法は、使うことを止める法律ではなく、活用を進めながら問題に国が対応していく枠組みです。ただし、個人情報保護法や著作権法など既存の法律は、AIを使った場合にもそのまま適用されます。

無料版・個人アカウントと法人契約で変わる問題、変わらない問題

AIの問題点のうち、契約と設定で減らせるものは、主に入力したデータの扱いと管理に関わる問題です。誤情報や権利侵害、最終判断の責任は、契約を変えても残ります。この区別を持っておくと、何にお金をかけ、何をルールと教育で補うべきかがはっきりします。

契約と設定で変わる問題

  • 入力データの学習利用:OpenAIのヘルプでは、ChatGPTの個人向けのFree・Plus・Proを個人用ワークスペースで使う場合、データ共有は既定で有効で、設定の「すべての人のためにモデルを改善する」(ヘルプによっては「すべてのユーザー向けにモデルを改善する」と表記)をオフにすると、新しい会話は学習に使われなくなると説明されています。一方、ChatGPT BusinessやEnterpriseなどの法人向け製品は、既定では入力や出力をモデルの学習に使わないとされています。Anthropicの料金ページの比較表でも、Claudeの個人向けプランは「オプトアウト」、Team・Enterpriseなどは「デフォルトではなし」と表示されています。
  • 設定の徹底:個人アカウントの学習設定は、本人がそれぞれの画面で行う必要があり、会社からは確認しにくくなります。会社で契約したサービスであれば、会社の側で条件をそろえやすくなります。
  • アカウントの管理と退職者の扱い:会社のアカウントであれば、多くの場合、異動や退職のときに管理者が利用を止められます。個人のアカウントは本人の管理下にあります。
  • 利用状況の把握:誰がいつどのサービスを使ったかを会社が確認できるかどうかは、契約するサービスの管理機能で決まります。
  • データの保管場所の説明:会話の履歴やログがどこで保管されるかを、取引先に説明できるかどうかも、契約するサービスによって変わります。

各社の設定方法と、個人向けと法人向けの違いはChatGPTに学習させない方法で画面の手順とともに解説しています。

契約を変えても変わらない問題

  • 誤った情報:法人向けのプランでも、AIの答えに誤りが含まれる可能性は同じです。確認の工程は、どの契約でも必要です。
  • 著作権などの権利侵害:生成物を社外で使うときに既存の作品と似ていないかを確かめる責任は、使う会社にあります。
  • 最終判断の責任:AIの出力を採用するかどうかを決めるのは人であり、その責任は契約の種類で変わりません。
  • 入力してよい情報の線引き:学習に使われない契約でも、提供事業者のサーバーで処理されることは変わりません。個人データを入力する場合の利用目的の確認など、個人情報保護法上の判断は会社に残ります。
  • 悪用される側としての備え:ディープフェイクや巧妙な詐欺メールへの備えは、自社のAI契約とは別の問題です。
整理すると:無料版や個人アカウントを法人契約に切り替えることで減らせるのは、問題点1の情報漏えいと問題点10のシャドーAIの多くの部分です。問題点2・3・5・7は、契約を変えたうえで、社内ルールと確認の手順で補う必要があります。

問題点ごとに、誰が・いつ・何で防ぐか

ルールを作っても、担当が決まっていなければ実行されません。社員10〜200名の会社で、専任の担当者がいない前提で、役割を割り振った例を示します。経営者・総務・情シス(兼務の担当者を含む)・各社員の4者で考えます。

  • 情報漏えい誰が:総務・情シスが仕組みを用意し、各社員が守る/いつ:導入前に入力禁止の情報を決め、日常の利用で徹底する/何で:入力してはいけない情報のルール、会社として契約したサービスと学習させない設定、利用の記録
  • 誤った情報(ハルシネーション)誰が:作成した社員が確認し、上長が承認する/いつ:社外に出す前、数字や法令を使う文書は毎回/何で:元の資料で確かめる確認手順、確認した人の記録
  • 著作権・知的財産権の侵害誰が:広報・営業など社外向けの制作物を作る担当者と、その承認者/いつ:画像や文章を公開する前/何で:既存の作品名や他社の文章を入力に使わないルール、公開前の確認
  • プライバシー・個人情報誰が:総務(個人情報の管理担当)/いつ:導入前にサービスごとの条件を確認し、新しい使い方を始める前にも確認する/何で:個人情報を入力してよいサービスの限定、提供事業者の学習の扱いと規約の確認記録
  • 責任の所在誰が:経営者が方針を決める/いつ:導入前/何で:AIを使ってよい業務と、出力を確認・承認する人を定めた社内ルール
  • ブラックボックス・バイアス誰が:その業務の責任者/いつ:採用・評価・与信など人や取引に関わる判断のたび/何で:AIの答えを判断材料の一つにとどめ、根拠の資料と判断者を残す運用
  • 悪用・ディープフェイク誰が:経理と全社員、仕組みは情シス/いつ:送金や口座変更の依頼を受けたとき/何で:メール以外の既知の連絡先で本人に確認する手順、社員への周知
  • 過度な依存誰が:各部署の上長/いつ:新人教育と日常の指導/何で:自分で下書きしてからAIを使うなどの使い方の指針
  • シャドーAI誰が:経営者が方針を示し、総務・情シスが環境を用意する/いつ:導入前と、定期的な利用状況の見直し/何で:使ってよいサービスの一覧、会社として配る利用環境、個人アカウントからの移行の案内

点検項目をさらに細かく確認したい場合は、生成AIのセキュリティ対策チェックリストを使うと、抜けている対策を洗い出しやすくなります。

社員がAIに機密情報を入力してしまった時の初動

ルールを整えても、入力の誤りを完全になくすことは難しいため、起きた時の手順を先に決めておくことが被害を小さくします。以下は、社内で決めておきたい初動の流れの例です。個人情報が含まれる場合の法的な対応の要否は、個別の状況によって異なるため、社内の担当者や専門家と確認してください。

  1. 本人がすぐに報告する:気づいた社員が、自分の上長と、あらかじめ決めた窓口(総務や情シス)に報告します。報告した社員を責めない方針を示しておくと、報告が遅れにくくなります。
  2. 事実を記録する:使ったサービスの名前、個人アカウントか会社のアカウントか、入力した日時、入力した内容やファイル、その中に個人情報や取引先の機密が含まれるかを記録します。
  3. サービス側の設定と履歴を確認する:学習に使われる設定になっていたかを確認し、必要に応じて学習に使わない設定に変え、該当する会話の履歴の扱いを確認します。履歴を削除する前に、報告や説明に必要な記録を残しておきます。
  4. 提供事業者の規約と窓口を確認する:入力データの保持や扱いについて、提供事業者の規約や説明を確認し、必要に応じて照会します。
  5. 個人情報が含まれる場合は、法的な対応の要否を判断する:個人情報保護委員会への報告や本人への連絡が必要かどうかを、個人情報の管理担当者が専門家と確認します。取引先の機密が含まれる場合は、契約上の通知の義務がないかも確認します。
  6. 原因を確かめて再発を防ぐ:なぜ個人のサービスや禁止された情報の入力が起きたのかを確かめ、ルール、利用環境、教育のどこを直すかを決めます。

前述のRIZAP株式会社の事例でも、同社は個人情報保護委員会への報告、チャット履歴の削除と学習データの利用停止の設定、運営事業者への照会、再発防止策の公表を行ったと発表しています。手順を持っていない会社では、こうした対応を起きてから考えることになります。

会社でAIを安全に使うための5つの手立て

AIの問題点を減らす方法は、使わせないことではなく、会社として安全な使い方の型を用意することです。ここでは、今すぐ取りかかれる5つの手立てを紹介します。

手立て1:社内ルールを決め、担当者と社員のリテラシーを教育する

最初に決めるのは、長い規程ではなく、社員が迷ったときに見る短いルールです。まずは次の3点を決めて配るだけでも、問題点の多くに手が届きます。

  • 入力してはいけない情報顧客や社員の個人情報、取引先から預かった資料、未公表の経営情報など。具体例を挙げて示すと、現場で判断しやすくなります。
  • 使ってよいサービス会社として契約した、または学習の扱いと規約を確認したサービスの一覧。一覧にないサービスを業務で使う場合の相談先も書きます。
  • 出力を確認する責任者社外に出す文書、数字、法令、固有名詞を含む出力を、誰が元の資料で確かめ、誰が承認するか。

ルールは配るだけでは定着しません。総務や情シスの担当者がAIの仕組みと限界を理解したうえで、社員向けに短い研修を行い、誤情報の実例や入力してはいけない情報の例を見せると、自分ごととして受け止められやすくなります。IPA「DX動向2026」で「生成AIの効果やリスクに関する理解が不足している」という課題が挙がっていたことを踏まえると、教育はルールと同じくらい重要です。

手立て2:使ってよいサービスを会社として決める

社員が自分で選んだサービスを使う状態では、学習の扱いも規約も会社が把握できません。候補となるサービスについて、入力データの学習利用の扱い、会話履歴やログの保管場所、管理者がアカウントを止められるか、利用状況を確認できるか、料金の仕組みを比べて決めます。国内で提供されている法人向けサービスの料金と条件の比較は法人向け生成AIサービスの比較にまとめています。

手立て3:入力データを学習させない設定を、全員分そろえる

個人向けのプランを業務で使う場合は、学習に使わない設定を一人ひとりが行い、それを会社が確認する必要があります。人数が増えるほど確認の漏れが起きやすくなるため、既定で学習に使われない法人向けの契約や、会社側で一律に設定を適用できる環境を選ぶほうが、管理の手間と漏れを減らせます。

手立て4:利用の記録を残し、社員全員に配る

誰がいつどのAIを使ったかの記録があれば、問題が起きたときに事実を確かめられ、初動の手順も進めやすくなります。また、一部の社員にしかAIを配らないと、配られなかった社員が個人のアカウントで使い始め、シャドーAIが生まれやすくなります。前述のIPA「DX動向2026」で個人での業務利用が多く見られたことからも、使いたい人が会社の環境で使える状態を作ることが、見えない利用を減らす近道です。

手立て5:複数のAIを使い分けて、答えを突き合わせる

同じ質問を複数のAIに投げて、答えが食い違う箇所を探す使い方は、誤情報を見つける手がかりになります。食い違った箇所は、人が元の資料で確かめるべき箇所です。調査にはWeb検索と出典の提示に強いもの、長い文書の読み込みには長文の処理に強いもの、というように用途で使い分けると、外れの回数も減らせます。複数のAIを1つの環境で使う方法はマルチAIとはで解説しています。

導入の進め方と、外部への相談

AIの問題点を踏まえた導入は、大きく始めるより、目的を絞って小さく試し、長い目で見直していく進め方が向いています。

導入の進め方:目的を決め、小さく試し、長い目で見直す

  1. 目的を決める:AIを入れること自体を目的にせず、議事録の作成時間を減らす、問い合わせの一次回答を早くするなど、困っている業務を1つか2つ選びます。
  2. ルールと環境を先に用意する:試す前に、前述の3点のルールと、使ってよいサービスを決めます。試験期間中に個人アカウントでの利用が広がると、後から戻すのが難しくなります。
  3. 小さく試す:数名から十数名の部署で1〜2か月試し、効果と、誤情報や入力の迷いなど実際に起きた問題を記録します。
  4. 広げながら見直す:対象を広げるときにルールを直し、半年から1年ごとに、使っているサービス・ルール・教育の内容を見直します。AIの機能や国のガイドラインは短い周期で更新されるため、一度決めて終わりにしないことが大切です。

外部の専門家・ベンダーに相談するときのポイント

社内に詳しい人がいない場合は、外部の専門家やサービスの提供事業者に相談するのも有効です。法的な判断が必要な個人情報や著作権の問題は弁護士に、社内ルールや研修は生成AIの導入支援の経験がある事業者に、というように相談先を分けると話が早く進みます。サービスの提供事業者に相談するときは、入力データの学習利用の扱い、会話履歴やログの保管場所、管理者ができること、料金の仕組みを、資料や規約の該当箇所とあわせて説明してもらうと、比較しやすくなります。自社の状況を伝えるときは、社員数、使いたい業務、扱う情報の種類をまとめておくと、的外れな提案を避けられます。

データの扱いに関わるリスクは、会社の環境で減らせる

UPGEAR AIは、ChatGPT・Claude・Gemini・Perplexityを1画面で切り替えて使える法人向けAI基盤です。全モデルで学習非利用を標準適用し、社員ごとの設定操作は不要です。管理画面ではUPGEAR AI上の誰が・いつ・どのAIを・どう使ったかを確認でき、使わせるAIも会社が選べます。会話履歴・利用ログ・アカウントは国内サーバー(AWSの日本リージョン)で管理します。UPGEAR AIの料金は月額30,000円(税抜)からで、ユーザーごとの課金はありません(人数の目安はライト1〜5名、スタンダード6〜20名、プレミアム21〜50名)。

UPGEAR AIの詳細を見る

よくある質問

AIにはどんな問題がありますか?
会社の業務で今起きやすい問題は、入力した機密情報や個人情報の漏えい、事実と違う答え(ハルシネーション)の見落とし、著作権などの権利侵害、責任の所在のあいまいさ、判断の根拠が見えないこと、偏った出力、悪用による詐欺や攻撃、過度な依存、会社が把握していないAI利用です。これとは別に、雇用への影響やシンギュラリティのように、社会全体で長期的に議論されている論点もあります。会社としては前者から対策するのが現実的です。
AIの危険性の例は?
国内では、RIZAP株式会社が2026年9月3日に、社員が個人で使用している外部の生成AIサービスに顧客情報を誤ってアップロードする事象が発生したと公表しています。ほかにも、実在しない情報をもっともらしく答える誤情報、既存の作品に似た生成物による著作権の問題、AIで作られた偽の映像や音声を使った詐欺などが危険性の例として挙げられます。
AIの今の課題は何ですか?
技術面では、誤った情報を出す可能性を完全にはなくせないこと、判断の根拠を説明しにくいことが課題です。会社の側では、利用が広がる一方でルールや管理が追いついていないことが課題として表れています。IPAの情報セキュリティ10大脅威2026では、AIの利用をめぐるサイバーリスクが組織編の3位に初めて選ばれました。
AIの利点と欠点は何ですか?
利点は、文章の作成や要約、情報の整理、アイデア出しなどの作業を短時間でこなせ、人手不足の業務の負担を減らせることです。欠点は、誤った情報を出すことがあること、入力した情報の扱いによっては漏えいにつながること、権利侵害や偏った出力のおそれがあること、頼りすぎると考える力が育ちにくいことです。欠点の多くは、社内ルール、会社として用意する利用環境、人による確認で減らせます。
AIの利用を全面的に禁止すれば問題は起きませんか?
禁止しても、便利さを知った社員が個人のアカウントで使い続け、会社から見えない利用になることがあります。会社が把握していない利用では、学習の設定や利用の記録、退職時の停止を管理できません。禁止よりも、使ってよいサービスと入力してはいけない情報を決め、会社として安全に使える環境を用意するほうが、問題を減らしやすくなります。
AIの利用で会社が罰則を受けることはありますか?
AI法(令和7年法律第53号)には、罰則を定めた条文は見当たりません。ただし、AIを使った場合でも個人情報保護法や著作権法などの既存の法律はそのまま適用されます。個人情報保護委員会は、本人の同意なく個人データを含むプロンプトを入力し、応答の出力以外の目的で扱われる場合には、法の規定に違反することとなる可能性があると注意を促しています。

まとめ

AIの問題点は、今、会社で起きる問題と、社会全体で議論が続く長期的な論点に分けて考えると、手を打つ順番が見えてきます。社員10〜200名の会社がまず向き合うべきなのは、入力による情報漏えい、誤った情報の見落とし、著作権などの権利侵害、責任の所在のあいまいさで、これに会社が把握していないAI利用が重なると問題が大きくなります。

国は、AI事業者ガイドライン(第1.2版)でAIを使う会社をAI利用者と位置づけ、出力のリスクを理解して使うこと、個人情報や機密情報を不適切に入力しないこと、規約を守ることを求めています。個人情報保護委員会は個人データを入力する前の確認を求め、AI法は罰則ではなく活用と協力を求める枠組みです。

対策は、使わせないことではなく、入力してはいけない情報・使ってよいサービス・出力を確認する責任者の3点を決め、学習させない設定と利用の記録がそろった環境を社員全員に用意し、誤情報や権利侵害を人の確認で補うことです。入力してしまった時の初動も、起きる前に決めておきましょう。法人のAI活用に関するほかの記事はAI活用コラム一覧をご覧ください。