
私用スマホでの生成AIの業務利用とは、社員が自分のスマートフォンに入れたChatGPTなどのアプリで、仕事の文章や資料を扱うことです。使わせるのであれば、会社が決めておくのは、使ってよいAIとアカウント、入力してよい情報、端末の条件と設定、退職・紛失時の扱いの4つになります。端末の設定は、私物の中身まで管理しなくても、仕事のアプリと会社のアカウントの範囲だけを切り分ける方法が各社から用意されています。禁止して終わりにせず、会社が認めたAIを配ってからルールと設定で範囲を決めるほうが、見えない利用は減らしやすいでしょう。
会社が把握していないところで業務に使われるAIは、シャドーAI(野良AI)と呼ばれています。言葉の意味やリスクの全体像はシャドーAI(野良AI)とは?意味・リスク・対策にまとめてありますので、あわせてご覧ください。
私用スマホの生成AIは、なぜ会社から見えにくいのか
私物の端末、私用の回線、個人のアカウントの3つがそろうと、会社の管理画面からは利用の様子をつかみにくくなります。会社のパソコンや社内のネットワークを通る使い方なら、管理画面の記録が手がかりになる場面もありますが、スマホの中だけで完結する使い方には、その手がかりがそもそも届かないためです。どこまでが会社に見えて、どこからが見えないのかの境目は、社員のAI利用は会社にどこまで見えるのかで使い方ごとに整理しています。
見えないことは、安心してよい理由にはなりません。会社が気づけないまま、取引先の名前や社内の数字がAIに入力されている可能性が残るからです。
会社が認めていないAIを使った方の半数超が、私物のスマホを使っていた
実際に隠れて使われている場面でも、私物のスマホは目立つ道具になっています。キーマンズネットの読者調査(2026年2月16日〜3月2日、有効回答218)では、会社が認めていないAIサービスを使ったと答えた24人のうち、54.2%が私物のスマートフォンを使っていたと報告されました。母数が24人と小さく、回答者の自己申告にもとづく数字ですので、社員全体の割合として読むことは出来ません。それでも記事は、従業員個人のスマートフォンがシャドーAIの温床になっている可能性があると指摘しています。隠れて使う方にとって、いちばん手近な道具が自分のスマホだという点は、心に留めておきたいところになります。
※キーマンズネット「シャドーAI」に関する読者調査の記事(2026年3月5日掲載)を2026年10月4日に確認しています。54.2%は、会社が認めていないAIサービスを使った24人に対する割合で、有効回答218人全体の割合ではありません。
声やカメラでも、業務の情報はそのままAIに届く
スマホのアプリは、文字を打たなくても業務の情報を受け取れる作りです。OpenAIのヘルプでは、iOSとAndroidのアプリでメッセージバーの音声アイコンからマイクへのアクセスを許可すると、そのまま話しかけて使えると案内されています。対象のサブスクリプションの利用者であれば、高度な音声モードの中でカメラのライブ映像や画面共有も使うことが出来ます。
会議が終わった直後に要点を声で吹き込む、ホワイトボードや紙の資料をカメラで映して相談する、といった使い方が、パソコンよりずっと手軽に出来てしまいます。同じヘルプには、Liveや高度な音声モードの音声クリップは文字起こしとともに保存され、30日間保持されるとも書かれています。文字を打たない分、本人には入力している自覚が薄くなりがちですので、ルールでは文字の入力だけでなく、声や写真で渡す情報も対象に含めておきましょう。
Apple IntelligenceからChatGPTを呼ぶ場合も、アカウント次第で扱いが変わる
Appleの端末では、ChatGPTのアプリを開かなくても、Apple IntelligenceのChatGPT拡張機能から質問を送れる場面があります。Appleのプライバシーに関するページとMac向けのガイドでは、ChatGPTにサインインせずに使う場合、OpenAIは要求を処理する目的にだけ使い、法令で必要な場合を除いて要求や回答を保存せず、学習にも使わないと説明されています。
一方で、ChatGPTのアカウントでサインインした場合は、そのアカウントの設定とOpenAIのデータプライバシーポリシーが適用されます。社員が個人のアカウントでサインインしていれば、会社の手が届かない設定のまま業務の質問が流れてしまいます。アプリを開いたかどうかではなく、どのアカウントにつながっているかで扱いが決まる、という点がスマホならではの見落としやすいところでしょう。
業務の情報が個人のアカウントと端末に残り続ける
個人のアカウントで業務に使うと、会話の記録は会社ではなく、その社員のアカウントに保存されていきます。会社はそのアカウントの中を確かめることも、消すことも出来ません。ここでは、どんな形で残るのかをChatGPTの公式ヘルプの記載から確かめていきます。
学習をオフにしても、保存済みの会話は消えない
ChatGPTでは、「設定」の「データコントロール」にある「すべての人のためにモデルを改善する」をオフにすると、新しい会話がOpenAIのモデルの学習に使われなくなります。サインインしている場合、この設定はデバイスに関係なくアカウント全体に適用されると案内されています。
ただし、オフにしても保存済みのチャットは削除されず、非表示にもなりません。アーカイブしても学習に使うかどうかは変わらず、メモリとモデルの学習も、別々に切り替える設定です。さらに、オプトアウトした後でも「いいね」「よくないね」のフィードバックを送ると、その会話全体が学習に使われることがあるとヘルプのFAQに書かれています。学習を止めることと、業務の情報を手元から消すことは、まったく別の話になります。
スマホでの学習オフの具体的な手順は、ChatGPTに学習させない設定をiPhone・Androidで行う手順と、社員のスマホで残る穴で画面の流れに沿って紹介しています。
退職しても、会話は本人のアカウントに残る
個人向けのプランでは、アカウントの持ち主は本人です。OpenAIのヘルプによると、サインインしている無料版・Go・Plus・Proの利用者は、設定からデータのエクスポートを依頼でき、アカウントの削除も自分で行えます。会社から見ると、退職した方の個人アカウントに残った業務の会話を、会社の判断で消す手段はありません。
会社が管理するワークスペースでは、扱いが逆になります。Business・Enterprise・ヘルスケア向けのアカウントはセルフサービスのエクスポートができず、ワークスペースの所有者に問い合わせる形です。管理対象のワークスペースでは、利用者が自分でアカウントを削除することも出来ません。業務の会話をどこに残すかは、使うアカウントを選んだ時点でほぼ決まってしまう、ということになります。
一時チャットは、本人の操作に頼る対策にとどまる
一時チャットは、新しいチャットで「一時チャット」を選んで始める使い方です。ヘルプでは、履歴に表示されず、メモリも作られず、モデルの改善にも使われないと説明されています。ただし、安全上の目的でコピーが最長30日保持される場合があり、保存すると通常のチャットになって、モデル改善の設定に従う仕組みです。
毎回この操作をしてもらう前提のルールは、急いでいる日や慣れていない方のところで抜けやすくなります。一時チャットは個人の心がけとしては役立ちますが、会社の対策の柱にはしにくいでしょう。
スマホの中にも、業務の情報が散らばる
AIのアカウントとは別に、スマホ本体にも業務の情報は残ります。AIに渡すために撮った書類の写真、回答を貼り付けたメモ、アプリから書き出したファイルなどは、そのまま私物の端末に残っていきます。紛失や機種変更、退職のときに、どこに何が残っているかを本人も把握しきれないことがあります。この残り方を減らす手段が、後で触れる仕事用の領域を分ける設定になります。
※ChatGPTのデータコントロール、一時チャット、音声モードの記載は、OpenAIの日本語ヘルプを2026年10月3日に確認したものです。
一律に禁止しても、私物のスマホに移るだけになりやすい
私物のスマホでの生成AIの利用を一律に禁止しても、利用そのものはなくならず、会社から見えない場所に移るだけになりやすいと考えておきましょう。会社のパソコンでAIのサイトを止めても、手元のスマホには同じアプリが入っています。業務が速く片付くと分かった方ほど、禁止の後も手放さずに使い続けることも考えられます。
キーマンズネットの調査でも、会社が認めていないAIを使った方の半数超が私物のスマホを選んでいました。禁止を強めるほど、利用はさらにスマホの側に寄っていくことが考えられます。そうなると、会社はどのAIに何が入力されたのかを知る手がかりを失ってしまいます。
私物の端末の中を会社が確かめる手段は、ほとんど持てません。仮に確かめようとしても、私物を調べることへの社員の抵抗は大きく、社内の信頼を損ねるおそれもあります。見えない場所で使われるのを前提に締め付けるより、会社が認めた使い道を先に用意し、その中で守ってほしい線を示すほうが、社員にとっても選びやすい道になるはずです。禁止で終わらせず、どの条件なら使ってよいかを決める方向に、議論の軸を移してみてください。
BYODで会社が決めておく8つの項目|判断表
私物のスマホで生成AIを使わせるときに、会社が決めておく項目は次の8つになります。BYOD(Bring Your Own Device)とは、社員が自分で持っている端末を業務に使う運用のことです。表の選択肢の例から、自社の業務と人数に合うものを選んでいく形で使えます。
| 項目 | 決めること | 選択肢の例 |
|---|---|---|
| 1. 業務での利用を認めるか | 私物のスマホで生成AIを業務に使ってよいか、使ってよい部署や職種 | 認める/申請した方だけ認める/認めない(会社支給の端末だけ) |
| 2. 使ってよいAIとアカウント | どのAIサービスを、どのアカウントで使うか | 会社が契約したAIを会社のアカウントでだけ使う/指定したAIは個人のアカウントでも可(入力は公開情報のみ) |
| 3. 入力してよい情報 | AIに渡してよい情報の範囲。声や写真で渡す情報も含める | 公開済みの情報だけ/会社のAIなら社内資料まで可/個人情報と認証情報はどのAIにも入れない |
| 4. 端末の条件 | 業務に使う端末が満たすべき条件 | 画面ロックの設定/OSを更新できる機種であること/会社が指定する管理アプリの導入 |
| 5. 会社が管理する範囲と、見ない範囲 | 会社が設定で管理する範囲と、私物の中で会社が触れない範囲を社員に示す | 仕事用のアプリとデータだけを管理し、写真や個人のアプリは見ない/会社のアカウントのデータだけを消せるようにする |
| 6. 紛失・機種変更・退職のとき | 報告の期限、会社の情報を消す範囲、個人のAIアカウントに残った業務の会話の扱い | 紛失は当日中に報告/仕事用の領域だけを消す/退職前に業務の会話を削除してもらい、確認の記録を残す |
| 7. 費用の負担 | 通信料やAIの利用料を誰が負担するか | 会社のAIの利用料は会社が負担/通信料は手当で一部負担/個人で契約したAIの利用料は負担しない |
| 8. 申告と相談の窓口 | すでに使っているAIの申告方法、迷ったときの相談先 | 総務か情報システムの担当者を窓口にする/申告フォームを用意する/申告したことを理由に処分しないと明記する |
8つすべてを一度に細かく決める必要はありません。最初に固めておきたいのは、2の使ってよいAIとアカウント、3の入力してよい情報、6の紛失・退職時の扱いの3つになります。この3つが決まっていれば、端末の設定は後から段階的に強めていくことが出来ます。
業務での利用を認めるかは、部署ごとに分けてもよい
全社で同じ答えにしなくても構いません。営業や現場のように外出先でスマホを使う時間が長い部署と、個人情報を多く扱う部署とでは、必要な線が違ってくるためです。たとえば、外出の多い部署は会社のAIに限って認め、個人情報を多く扱う部署は会社支給の端末だけにする、という分け方も考えられます。部署ごとの事情を聞いたうえで、表の1と3を組み合わせて決めてみてください。
会社が見ない範囲を、先に書いて示す
私物の端末を業務に使ってもらうとき、社員がいちばん気にするのは、会社にどこまで見られるのかという点でしょう。表の5は、会社が管理する範囲と同じくらい、会社が見ない範囲を言葉にしておく項目です。写真や個人のアプリ、個人の位置情報を見ない設定を選ぶのであれば、そのことをルールにも通知文にも書いておくと、申告や管理アプリの導入に協力してもらいやすくなります。見ない範囲の根拠になる各社の仕組みは、後の節で整理しています。
紛失・退職のときの手順は、端末とAIアカウントの両方で決める
紛失や退職のときに考える対象は、スマホ本体と、AIのアカウントの2つに分かれます。スマホ本体の側は、仕事用の領域や会社のアカウントだけを遠隔で消す設定を入れておけば、会社の判断で片付けることが出来ます。一方、個人のAIアカウントに残った業務の会話は、前の節で見たとおり、本人にしか消せません。
そのため、退職の手続きの中に、業務で使ったAIの会話を本人に削除してもらう項目を入れ、削除したことを確認する記録を残す形にしておくと安心です。もっとも、この手順は本人の協力に頼る部分が残ります。はじめから会社が管理するアカウントで使ってもらうほうが、退職のときの手間もずっと小さく済むでしょう。
退職や紛失のたびに本人の協力に頼らないためには、会社が管理するAIを最初から配っておくことが近道です。UPGEAR AI(アップギアAI)は、ChatGPT・Claude・Gemini・Perplexityを1つの契約で使える法人向けサービスです(人数無制限)。
会社が管理できるAIのアカウントを先に配る
私物のスマホで使わせる場合でも、AIのアカウントは会社が管理するものを配るのが基本になります。アカウントさえ会社の側にあれば、学習に使わせない設定や、退職時の停止、会話の保管を、社員一人ひとりの操作に頼らずに決められるためです。
ChatGPTの法人向けワークスペース
OpenAIは、ChatGPT Businessでは既定で入力と出力をモデルの学習に使わないと公表しました。ヘルプでも、Business・Enterprise・Edu・ヘルスケア向けの管理対象のワークスペースは、既定でコンテンツを学習に使わず、保持・メモリ・コンプライアンス・アクセスについて組織レベルの設定を適用できると案内されています。
ChatGPTのアプリには、個人のワークスペースと会社のワークスペースが並ぶことがあります。複数のワークスペースがある場合は、プロフィールから切り替える仕組みです。社員の手元で個人の側のまま業務の質問をしてしまわないよう、業務では会社のワークスペースに切り替えて使う、という一文をルールに入れておきましょう。
さらに、ChatGPT EnterpriseとEduでは、Compliance Platformという仕組みもあります。ワークスペースの所有者が許可すれば、会話メッセージを含むログやメタデータを、eDiscoveryやDLP、SIEMといった外部のツールに取り込めると説明されています。Compliance Logs Platformのデータ保持期間は30日です。
Microsoft Copilotのアプリは、サインインするアカウントで保護が変わる
Microsoft 365を使っている会社では、Microsoft Copilotのアプリを候補にすることもあるでしょう。Microsoftの管理ガイドによると、このアプリは職場または学校のアカウントと、個人用のMicrosoftアカウントのどちらでもサインインでき、チャットやファイル、保護はサインインに使ったアカウントごとに分かれたままになります。
MicrosoftのFAQでは、Microsoft Entraのアカウントでサインインした場合に、Copilot Chatにエンタープライズデータ保護(EDP)が適用され、プロンプトと応答は基盤モデルの学習に使われないと説明されています。同じアプリでも、個人のアカウントで入っていれば会社の保護の外になってしまいます。なお、Microsoft CopilotのアプリはIntuneの保護対象アプリの一覧にiOSとAndroidの両方で載っており、後で触れるアプリ保護ポリシーの対象にすることが出来ます。
配るときは、個人のアカウントとの見分け方まで伝える
会社のアカウントを配っても、スマホの中では個人のアカウントと見た目がほとんど同じになることがあります。配るときには、サインインの手順だけでなく、いま会社のアカウントで使っているかを確かめる場所も一緒に案内してみてください。アイコンの表示や、アカウント名の見え方を画面の写真つきで配っておくと、取り違えはぐっと減らせるはずです。
※ChatGPT Businessの学習の扱いとワークスペースの切り替えはOpenAIの公式情報(2026年10月4日確認)、Compliance PlatformはOpenAIのヘルプ(2026年9月26日確認)、Microsoft CopilotのEDPと保護対象アプリはMicrosoftの公式ドキュメント(2026年10月3日〜4日確認)によります。なお、Microsoftの公式ドキュメントでは、Microsoft 365 Copilot ChatはMicrosoft Copilot Chatに名称が変わったと案内されています(2026年10月4日確認)。
入力してよい情報を3段階で決める
入力してよい情報は、細かな禁止事項を並べるより、3つの段階に分けて示すほうが社員に伝わりやすくなります。スマホでは、外出先で急いで判断する場面が多いため、迷ったときに一瞬で当てはめられる分け方が向いています。
- どのAIに入れてもよい情報:会社のWebサイトや公表済みの資料に載っている内容、一般的な文章の言い換えや言葉の意味の確認など
- 会社が契約したAIでだけ扱ってよい情報:社内の資料、取引先の名前を含む文面、会議のメモなど、外に出す予定のない業務の情報
- どのAIにも入れない情報:顧客や社員の個人情報、パスワードなどの認証情報、契約で第三者への開示を禁じられている情報
個人情報を扱う会社では、個人情報保護委員会の注意喚起も確かめておきたいところです。委員会は2023年6月2日の「生成AIサービスの利用に関する注意喚起等」で、個人情報取扱事業者が個人情報を含むプロンプトを入力する場合には、利用目的の達成に必要な範囲内であることを十分に確認するよう求めています。本人の同意なく個人データを含むプロンプトを入力し、そのデータが応答結果の出力以外の目的で取り扱われる場合は、個人情報保護法に違反する可能性があるとの見方も示されました。
同じ注意喚起では、AIの提供事業者が個人データを機械学習に利用しないことなどを十分に確認するよう求めています。個人のアカウントでは、この確認を会社として行うことが難しくなってしまいます。3段階の真ん中に当たる情報を会社のAIに限っているのは、そのためです。
声や写真で渡す情報も、同じ3段階で判断します。名刺や申込書の写真、顧客との通話を思い出しながら吹き込んだ音声は、文字で打っていなくても、中身は個人情報になることがあります。ルールの例文には、写真や声の具体例を1つずつ添えておくと、現場の方にも当てはめやすくなるでしょう。社内ルール全体の書き方は生成AIの社内ガイドラインの作り方にまとめています。
※個人情報保護委員会「生成AIサービスの利用に関する注意喚起等」(令和5年6月2日)の公表日を同委員会のページで2026年10月4日に確認し、要点は委員会の文言を引用した報道で確認しています。
私物スマホで会社が分けられること・見えないこと
私物のスマホでも、端末全体を会社の管理下に置かず、仕事のアプリやデータだけを切り分けて管理する仕組みが、Microsoft・Google・Appleからそれぞれ用意されています。どれを選ぶかで、会社が管理できる範囲と、会社の管理の外に置かれる範囲が変わってきます。主な4つの仕組みを、公式ドキュメントの記載をもとに並べると次のとおりです。
| 仕組み | 前提 | 会社が分けて管理できること | 会社の管理の外に置かれるもの | 注意すること |
|---|---|---|---|---|
| Intuneのアプリ保護ポリシー | Microsoft Entra IDのアカウントとIntuneのライセンス。端末の登録は不要。Androidはポータルサイトアプリが必要 | 職場のアカウントで使う対応アプリについて、組織のデータの送信先、コピーと貼り付け、コピーの保存を管理対象のアプリに限定する | 個人のアプリと個人のデータ。ポリシーは職場のコンテキストにだけ適用される | 対応アプリだけが対象。既定値は許可側のため、管理者が設定しないと効かない |
| Androidの仕事用プロファイル | Googleのエンドポイント管理で個人所有のAndroidを管理する場合は必須 | 仕事用のアプリとデータ。消すときは仕事用プロファイルだけを消せる | 個人用のアプリ、データ、使用状況は組織に公開されない | 個人用の領域にあるAIアプリは管理できない |
| iPhoneのユーザ登録 | 個人所有のデバイス向けの登録方法 | 仕事関連のアプリ、設定、アカウント | 個人のApple Accountのデータ、個人のアプリのデータ、個人的な位置情報、個人用iCloud Driveの内容 | デバイス登録を選ぶと、個人のデータを含む端末全体を消せる権限が会社に付く(Google Workspaceのエンドポイント管理の場合) |
| Google Workspaceのエンドポイント管理 | 基本管理と詳細管理の2種類。詳細管理は一部のエディションのみ | 基本管理は画面ロックやパスコードの要求と会社のアカウントの遠隔削除。詳細管理はアプリの管理や、より細かいデバイスのポリシー | iOSのユーザー登録では、インストールされているアプリの一覧を読み取れない | 基本管理ではアプリの管理はできない |
4つは組み合わせて使うことも出来ます。たとえば、Microsoft 365を使っている会社なら、Intuneのアプリ保護ポリシーで会社のAIアプリとメールを囲い、Androidの方には仕事用プロファイル、iPhoneの方にはユーザ登録を使う、という形も考えられます。Google Workspaceを使っている会社であれば、まず基本管理で画面ロックと会社のアカウントの遠隔削除を整え、必要に応じて詳細管理を検討する流れになります。
Intuneのアプリ保護ポリシーで、会社のデータの出口を絞る
Intuneのアプリ保護ポリシーは、端末を登録せずに、アプリの単位で会社のデータを守る仕組みです。Microsoftの概要ページには、このポリシーはモバイルデバイス管理(MDM)の仕組みに依存せずに使え、MDMに登録されていないBYODの端末でもアプリのレベルで会社のデータを保護できると書かれています。MDMとは、端末そのものを登録して会社が設定を配る仕組みのことです。
iOSの設定項目には「組織のデータを他のアプリに送信」「組織データのコピーを保存」「他のアプリとの間で切り取り、コピー、貼り付けを制限する」があります。Androidでも「組織データを他のアプリに送信する」「組織データのコピーを保存」「他のアプリとの間で切り取り、コピー、貼り付けを制限する」という項目が並び、選択肢には「ポリシーで管理されているアプリ」などが用意されています。これを選んでおくと、会社のメールや資料の文面を、個人で入れたAIアプリへ貼り付ける経路を絞ることが出来ます。
注意したいのは、これらの設定の既定値が許可の側になっている点です。ポリシーを作っただけでは効かず、管理者が項目ごとに制限を選ぶ必要があります。また、対象になるのは対応しているアプリだけで、すべてのアプリを制限できるわけではありません。Microsoftの概要ページは、ポリシーを職場のコンテキストにだけ適用するため、個人のデータに触れずに会社のデータを守れると説明していますので、社員への説明にもこの考え方を使ってみてください。
Androidの仕事用プロファイルで、仕事と個人の領域を分ける
Androidの仕事用プロファイルは、1台のスマホの中に仕事用の領域を作り、仕事のアプリとデータをそこにまとめる仕組みです。Googleのヘルプにも、組織は仕事用のアプリやデータを管理し、個人用のアプリ、データ、使用状況は組織に公開されないという記載があります。
Google Workspaceの管理ヘルプでも、仕事用プロファイル内のアプリとデータは管理できる一方、個人用スペース内のアプリとデータは管理できないと説明されています。個人所有のAndroidをGoogleのエンドポイント管理で管理する場合は仕事用プロファイルが必須で、消すときも仕事用プロファイルだけが消され、個人のデータとアプリはそのまま端末に残ります。会社のAIアプリを仕事用の領域に入れて配れば、退職や紛失のときに会社の側だけを片付けることが出来ます。
iPhoneは、ユーザ登録とデバイス登録の違いを確かめる
iPhoneを会社の管理に登録する方法には、個人所有のデバイス向けのユーザ登録(Google Workspaceの画面では「ユーザー登録」)があります。Appleの導入ガイドでは、ユーザは自分の個人情報に対するプライバシーを守り、IT部門は仕事関連のアプリ、設定、アカウントに対応するという役割分担になります。個人のApple Accountのデータ、個人のアプリのデータ、個人的な位置情報、個人用iCloud Driveの内容は、組織の管理の対象外とされています。
Google Workspaceの管理ヘルプによると、iOSの「ユーザー登録」は仕事用のデータだけを管理する方式で、ユーザーが登録したデバイスにインストールされているアプリの一覧も、エンドポイント管理からは読み取れません。これに対して、iOSの「デバイス登録」では、デバイス全体を消す権限が会社に付きます。私物のiPhoneには、デバイス登録ではなくユーザー登録を選びましょう。選んだ登録方法は、通知文の中でも社員にはっきり伝えておくと安心につながります。
Google Workspaceの基本管理と詳細管理
Google Workspaceのエンドポイント管理には、基本管理と詳細管理があります。基本管理でも、画面ロックやパスコードによるデバイスの保護と、デバイス上の会社のアカウントの遠隔削除が出来ます。詳細管理では、デバイスのポリシーとパスワードをより細かく管理し、AndroidとiOSのアプリを管理できるほか、デバイス上のすべてのデータを消すことも可能とされています。
詳細管理は一部のエディションでしか使えないため、全員に詳細管理を当てられるとは限りません。私物の端末では、まず基本管理で画面ロックと会社のアカウントの遠隔削除を確実にし、会社のAIアプリの管理が必要になった段階で、エディションと登録方法をあわせて見直すのが現実的でしょう。
端末の管理だけでは足りない理由
ここまでの仕組みは、どれも会社のアカウントと会社のアプリを囲うためのものです。個人のアカウントでサインインしたAIアプリや、個人用の領域に入れたAIアプリは、そもそも管理の対象に入りません。社員が個人のChatGPTアプリに、自分の目で読んだ社内の数字を打ち込む使い方は、どの設定でも止めきれないことになります。
そのため、端末の設定は、ルールと会社のAIの配布とを組み合わせて初めて意味を持ちます。設定は会社のデータの出口を絞り、ルールは入力してよい情報の線を示し、会社のAIは社員が個人のアカウントに頼らずに済む入口になります。設定だけに期待をかけすぎず、3つをそろえていく前提で計画を立ててみてください。
※Intune、Android Enterprise、Appleのユーザ登録、Google Workspaceのエンドポイント管理の記載は、各社の公式ドキュメントを2026年10月4日に確認したものです。Intuneの日本語ページは機械翻訳のため、設定名は日本語ページの表記に合わせています。テレワーク全体のセキュリティを見直すときの公的な手引きとしては、総務省の「テレワークセキュリティガイドライン(第5版)」(2021年5月)があります。
社員に配る通知文のひな形
ルールと設定が決まったら、社員に配る通知文を用意します。私物の端末を使ってもらう以上、会社が何を管理し、何を見ないのかを最初に書いておくことが、協力してもらうための前提になります。次のひな形は、判断表の8つの項目に沿って並べています。
件名:私物のスマートフォンで生成AIを業務に使う場合のルールについて
社員各位
〇〇株式会社(以下、会社)は、業務での生成AIの利用について、私物のスマートフォンで使う場合のルールを次のとおり定めます。〇年〇月〇日から適用します。
1. 使ってよいAIとアカウント:業務で使ってよい生成AIは、会社が契約した〇〇だけです。必ず会社が発行したアカウントでサインインして使ってください。個人のアカウントで業務の内容を入力することは認めません。
2. 入力してよい情報:顧客や社員の個人情報、パスワードなどの認証情報、契約で開示を禁じられている情報は、どのAIにも入力しないでください。社内の資料や取引先名を含む内容は、会社が契約したAIでだけ扱えます。写真や音声で渡す場合も同じです。
3. 端末の条件:業務に使うスマートフォンには画面ロックを設定し、OSを最新の状態に保ってください。会社が指定する管理アプリ(〇〇)を導入していただきます。
4. 会社が管理する範囲と見ない範囲:会社が管理するのは、仕事用のアプリとデータ、会社のアカウントだけです。写真、個人のアプリ、個人の位置情報など、私物のデータを会社が見ることはありません。
5. 紛失・機種変更・退職のとき:紛失に気づいたら当日中に〇〇へ連絡してください。会社は仕事用の領域と会社のアカウントのデータだけを遠隔で削除します。退職の際は、業務で使ったAIの会話を削除し、所定の確認書に記入してください。
6. 費用:会社が契約したAIの利用料は会社が負担します。通信料の扱いは〇〇のとおりです。
7. 申告と相談:これまで業務で使っていた生成AIがあれば、〇月〇日までに〇〇のフォームから申告してください。申告したことを理由に不利益な扱いをすることはありません。判断に迷うときは〇〇(担当:〇〇)へご相談ください。
以上
ひな形の〇〇の部分は、会社ごとに埋めて使ってください。会社が見ない範囲は、実際に選んだ登録方法と食い違わないように書くことが大切になります。たとえばiPhoneにデバイス登録を使う場合は、端末全体を消せる権限が会社に付きますので、4の書き方をそのままにしてはいけません。
通知文を配るときには、短い説明の場を設けて質問を受けるのがおすすめです。私物のスマホを業務に使うことに抵抗を感じる方には、会社支給の端末やパソコンだけで使う選択肢も示せるようにしておきましょう。就業規則や社内規程に書き足す場合は、社会保険労務士などの専門家に文面を確かめてもらうと安心です。
導入の手順|5つのステップ
私物のスマホでの生成AIの利用を整える流れは、実態を聞くところから始めて、5つのステップで進めることが出来ます。いきなり設定から入るより、使っている人と使い方を先に知るほうが、ルールが現場から浮きにくくなります。
ステップ1:いま使われているAIと端末を聞く
最初に、社員が業務で使っているAIと、使っている端末を申告してもらいます。私物のスマホで使っているかどうか、個人のアカウントかどうかも、あわせて聞いておきましょう。申告を理由に処分しないと先に伝えておくと、実態に近い答えが集まりやすくなります。
ステップ2:会社が配るAIを決める
申告の内容を見て、会社が契約して配るAIを決めます。よく使われている用途、たとえば文章の下書き、調べもの、議事録の要約などに対応できるかを確かめてください。スマホからも会社のアカウントで入れるか、学習に使わせない設定が会社の側で全員に効くかも、この段階で確認しておきたい点です。
ステップ3:判断表で8つの項目を決める
判断表の8つの項目について、自社の答えを決めます。最初から細かく決めすぎず、使ってよいAIとアカウント、入力してよい情報、紛失・退職時の扱いの3つを先に固めるのがよいでしょう。部署ごとに分ける項目があれば、ここで線を引いておきます。
ステップ4:少人数で設定を試す
Intuneのアプリ保護ポリシーや仕事用プロファイル、ユーザ登録などの設定は、まず数人の協力者の端末で試します。会社のAIアプリに貼り付けられるか、個人のアプリへの貼り付けが止まるか、普段の仕事が滞らないかを、実際に操作して確かめてみてください。iPhoneとAndroidの両方で試しておくと、全員に広げたときの問い合わせを減らせます。
ステップ5:通知と説明を行い、3か月後に見直す
通知文を配り、説明の場で質問を受けてから、全員に広げます。始めてから3か月ほどたったら、申告の状況や、会社のAIの利用の様子を見て、ルールと設定を見直してみましょう。使われていない機能や、現場で抜けやすい手順が見えてくるはずです。
見直しのときに、会社のAIの利用がなかなか増えない場合は、会社のAIでは足りない使い道があるのかもしれません。個人のアカウントに戻っていく理由を聞き、使えるAIの種類や使い方の案内を足していくことで、見えない利用を少しずつ減らせます。
会社で安全に使える環境を選ぶときの確認点
私物のスマホでの利用を減らす土台は、社員が個人のアカウントに頼らなくて済む会社のAIを用意することです。どのサービスを選ぶ場合も、次の点を確かめておくと、スマホを含めた運用が組み立てやすくなります。
- 学習に使わせない設定が、会社の側で全員に効くか社員一人ひとりの設定に任せる方式では、スマホの中で個人の設定のまま使われる心配が残ります。
- 誰がいつどのAIを使ったかを、会社が確認できるか利用の記録を会社が見られれば、申告と実態の差や、使われていない部署にも気づけます。
- アカウントの配布と停止を、管理者がまとめて出来るか退職や異動のときに、管理者の操作だけで止められるかを確かめます。
- スマホのブラウザやアプリから、会社のアカウントで入れるか外出先で使えないと、結局は個人のアプリに戻ってしまいます。
- 用途に合わせて複数のAIを使い分けられるか調べものや長い文書の読み込みなど、個人で別のAIを使う理由を会社の環境の中で満たせるかを見ます。
会社が用意したAIで足りない用途があると、社員は手元のスマホで別のAIを使い始めてしまいます。複数のAIを1つの環境で使う考え方はマルチAIとはで、導入前の点検項目は生成AIのセキュリティ対策チェックリストで詳しく取り上げています。
私物のスマホに頼らず使える、会社のAI環境を
UPGEAR AI(アップギアAI)は、ChatGPT・Claude・Gemini・Perplexityを1つの契約で使える法人向けサービスです。管理者ダッシュボードで利用ログ・権限・モデルのON/OFFを管理でき、会話の途中でもモデルを切り替えられます。基盤はAWSの日本リージョンで稼働しています。料金は月額30,000円(税抜)から。どのプランも利用人数は無制限で、料金は利用量に応じたプラン設計です(人数の目安はライト1〜5名・スタンダード6〜20名・プレミアム21〜50名)。初期費用100,000円(税抜)が別途かかります。
UPGEAR AIの詳細を見るよくある質問
私物のスマホで生成AIを業務に使うことは、禁止したほうがよいですか?
社員の個人のChatGPTアカウントで学習をオフにしてもらえば、業務に使ってよいですか?
Intuneのアプリ保護ポリシーを入れれば、私物スマホからの情報漏えいは防げますか?
私物のiPhoneを会社の管理に登録すると、写真や位置情報まで会社に見られますか?
退職する社員の私物スマホに残った業務の情報は、どう扱えばよいですか?
まとめ
私物のスマホで生成AIを業務に使わせるなら、会社が決めておくのは、使ってよいAIとアカウント、入力してよい情報、端末の条件と設定、退職・紛失時の扱いになります。私物の端末と個人のアカウントの組み合わせは会社から見えにくく、業務の会話は本人のアカウントに残り続けてしまいます。一律に禁止しても、利用は見えない場所に移るだけになりやすいため、会社が管理するAIのアカウントを先に配ることが出発点です。
端末の側では、Intuneのアプリ保護ポリシー、Androidの仕事用プロファイル、iPhoneのユーザ登録、Google Workspaceのエンドポイント管理を、私物に合った登録方法と設定で使えば、仕事のアプリとデータの範囲を中心に分けて管理することが出来ます。ただし、どの設定も個人のアカウントのAIまでは囲えません。判断表で8つの項目を決め、通知文で会社が見ない範囲まで示し、少人数で試してから広げていきましょう。
法人のAI活用に関する他の記事はAI活用コラム一覧からご覧いただけます。
