Geminiの情報漏洩は、料金ではなくアカウントの種類で扱いが変わる

Geminiの情報漏洩とは、Geminiに入力した業務上の情報が、社外の事業者の手元に残り、人の目に触れたり、Googleのサービスの改良に使われたりする状態のことです。そして、その扱いを分けているのは、無料か有料かではなく、どのGoogleアカウントで入っているかです。Google AI Pro や Google AI Ultra に料金を払っていても、個人のGoogleアカウントで使っている限り、当てはまるのは Gemini アプリのプライバシーに関するお知らせであり、人によるレビューやサービス改良への利用の対象から外れるわけではありません。この記事では、Geminiの入口を4つの層に分けて線引きを一枚の表で確定させたうえで、学習に使わせない設定の手順、オフにしても残る保持期間、入れてしまったときの初動、社内ルールのひな形までを、Googleの公式ドキュメントと公的資料の原文で整理します。

同じGeminiでも、入口は4層ある|アカウント別の線引き表

Geminiは、画面の見た目が同じでも、どのアカウントでログインしているかによって別のルールの下で動いています。社内で議論が噛み合わなくなるのは、この4つを一つの言葉で呼んでしまうためです。まず、どの層の話をしているのかを決めてから、設定や社内ルールの話に進んでください。

4つの層は、個人のGoogleアカウントで使う Gemini アプリ、個人アカウントのまま料金を払う Google AI Plus・Google AI Pro・Google AI Ultra、会社が配る仕事用アカウント(Google Workspace)、そして自社のプロジェクトの上で動かす Google Cloud の法人向け基盤です。学習に使われるか、人が読むことがあるか、会社が止められるか、どれくらい残るか、誰が使ったかの記録が会社に残るか。この5つの軸で並べると、境目がはっきりします。

層使っているものモデルの改良に使われるか人によるレビュー会社が止められるかどれくらい残るか会社に残る記録
第1層個人のGoogleアカウントで使う Gemini アプリ(料金なし)[アクティビティの保存]がオンなら、Googleのサービス(機械学習技術など)の改良に使われ得る人間のレビュアーが収集したデータの一部をレビューすることがある止められない。設定は社員本人の手元にある既定18か月(3か月・36か月・無期限に変更可)/オフでも最長72時間/レビュー済みは最長3年残らない。誰が何を入れたかを会社は追えない
第2層個人アカウントのまま課金する Google AI Plus・Google AI Pro・Google AI Ultra第1層と同じ。料金は使える機能と量を増やすもので、データの扱いを切り替えるものではない第1層と同じ止められない。契約者は社員個人第1層と同じ残らない。請求も社員個人に立つ
第3層会社が配る仕事用アカウント(Google Workspace)で使う GeminiGemini アプリのプライバシーに関するお知らせではなく、仕事用アカウント向けの条件が当てはまる当てはまる条件と契約しているエディションによって変わる設定は管理者側にある。公式ヘルプには、仕事用・学校用アカウントでは[アクティビティの保存]の設定が Workspace 管理者によって管理されると書かれている管理者の設定による。社員側からは保持期間を確認できない場合がある管理者の設定と契約による。何を記録として取得できるかは管理者に確認する(第10章)
第4層Google Cloud の法人向け基盤(Gemini Enterprise Agent Platform など)を自社のプロジェクトで使う事前の許可または指示なしにトレーニングやファインチューニングは行わないと明記されている人によるレビューについての記載はない。ただし不正使用のモニタリングのためにプロンプトがログに記録される場合がある止められる。プロジェクト単位で設定するメモリ内キャッシュのTTLは24時間。グラウンディングの種類によって最長3日・30日などの保存がある残る。自社のプロジェクトの側で管理する

※第2層が第1層と同じ枠組みになるのは、Google AI のプランが個人のGoogleアカウントにのみ申し込める商品で、Google Workspace の利用者には既存のサブスクリプションに対する Gemini アドオンが案内されているためです(2026年9月18日確認)。Googleが有料プランについて第1層と同じ扱いだと明記しているわけではありません。

線を引いているのは料金ではありません。第1層と第2層は、支払っているかどうかが違うだけで、データの扱いは同じ土俵にあります。境目は第2層と第3層の間、つまり個人のGoogleアカウントか、会社が配った仕事用アカウントかという点にあります。社内で「有料版にしたから大丈夫」という話が出たときは、料金ではなくアカウントの種類を聞いてください。

第1層:個人アカウントの Gemini アプリ|入力内容がGoogleのサービス改善に使われ得る

料金を払わずに gemini.google.com や Gemini アプリを使っている状態が、この層です。Gemini アプリのプライバシー ハブは個人用のGoogleアカウント向けの文書で、そこには、収集したデータの一部を人間のレビュアーがレビューすることがあり、それはGoogleのサービス(機械学習技術など)の改良のためだと書かれています。つまり、初期状態のまま業務の情報を入れれば、それは社外の事業者の手元に渡り、人が読む可能性のあるデータになります。

社員10〜200名の会社で起きやすいのは、この層での利用です。会社がGoogleアカウントを配っていなくても、社員は自分のGmailのアカウントでそのままGeminiを開けます。契約も申請もいらないため、総務や情報システムの担当者が把握するきっかけがありません。会社から見えない利用の実態と見つけ方は野良AI(シャドーAI)で整理しています。

第2層:個人アカウントのまま課金する Google AI Plus・Google AI Pro・Google AI Ultra

この層は、支払いが発生していても第1層と同じ扱いになります。Google One の Google AI プランの案内ページには、登録できるプランは Google AI Plus、Google AI Pro、Google AI Ultra の3つであることと、申し込めるのは個人のGoogleアカウントだけであることが書かれています。つまり、これらの有料プランは個人のアカウントの上に乗る商品であり、アカウントの種類そのものを変えるものではありません。

「有料版にしたのだから学習されないはずだ」という理解が広まりやすいのは、他社の生成AIで、法人向けプランの契約が有料プランと同じ文脈で語られるためです。Geminiでは、個人が課金する経路と、会社が契約する経路が別になっています。プランごとの機能差についてはGeminiの使い方とプランの選び方で解説しています。

第3層:Google Workspace の仕事用アカウント|学習に使われない扱いになるかは契約条件で決まる

会社が配る仕事用アカウントでGeminiを使うと、当てはまる条件が入れ替わります。個人向けのプライバシー ハブ自身が、仕事用または学校用のGoogleアカウントでGemini アプリを利用する場合は、データの取り扱いに関する別の規約が適用される場合があると明記しています。上位の解説記事の多くが「法人向けなら学習に使われない」とまとめているのは、この層のことを指しています。

ただし、どの条件が当てはまるかは、契約しているエディションと管理者の設定によって変わります。自社がどの扱いになっているかは、管理者がGoogle Workspace側の生成AIに関する説明で確認するのが確実です。社員の側から見て重要なのは、設定の主導権が自分の手元にないという一点です。これは第10章で詳しく扱います。

※Google AI プランのページには、Google Workspace を利用している場合は既存のサブスクリプションに対する Gemini アドオンに申し込むよう案内があります(2026年9月18日にGoogleの公式ページで確認)。

第4層:Google Cloud の法人向け基盤と、自社のプロジェクトで動かす使い方

社内システムに生成AIを組み込む場合は、この層になります。Google Cloud 側のドキュメントには、サービス固有規約のトレーニングの制限に記載されているとおり、顧客の事前の許可または指示なしに、顧客のデータを使ってAIやMLモデルのトレーニングやファインチューニングを行うことはないと書かれています。これは提供中のモデルと提供前のモデルを含む、Gemini Enterprise Agent Platform のマネージド モデルに適用されるとされています。

一方で、保持がまったくゼロになるわけではありません。同じドキュメントには、応答を速くするために入力・出力・派生データがメモリ内のキャッシュに保存され、その有効期間は24時間で、この機能はプロジェクト単位で無効にできること、Google検索によるグラウンディングを使うとプロンプトから派生したクエリなどが最長3日間保存され、この保存は無効にできないこと、Googleマップによるグラウンディングではプロンプトと出力が30日間保存されることが書かれています。加えて、利用規約と使用禁止に関するポリシーへの違反を検出するために、プロンプトがログに記録される場合があるとされています。

第4層で見落とされやすい点:学習に使われないことと、どこにも残らないことは別の話です。社外に説明する必要がある業務でこの層を使うときは、学習の可否だけでなく、キャッシュとログの保持期間まで自社の設定として押さえておくと、後から聞かれたときに答えられます。

有料にしても、個人アカウントのままなら扱いは変わらない

結論から書くと、Google AI Pro や Google AI Ultra に料金を払っても、個人のGoogleアカウントで使っている限り、入力した内容の扱いは料金を払っていないときと同じ枠組みのままです。検索では「Gemini 情報漏洩 有料版」という組み合わせがよく調べられていますが、この語に対する答えは、有料かどうかではなくアカウントの種類を見てください、というものになります。

根拠は、Google One の Google AI プランの案内ページにある2つの記述です。1つ目は、登録できるプランが Google AI Plus、Google AI Pro、Google AI Ultra の3つであること。2つ目は、これらのプランに申し込めるのは個人のGoogleアカウントだけで、Google Workspace を使っている場合は既存のサブスクリプションに対する Gemini アドオンに申し込むよう案内されていることです。個人向けの支払いは、個人向けの土俵の上で機能と利用量を増やすものだと、Google自身が線を引いています。

料金プランの名前と、データの扱いを決める条件は別の軸にある

料金プランは「どれだけ使えるか」を決め、アカウントの種類は「入力した内容がどう扱われるか」を決めます。この2つを1つの軸にまとめてしまうと、上位で並ぶ「無料版と有料版の違い」という整理になり、課金しているのに個人アカウントのままという、最も数が多いはずの状態が抜け落ちます。社内で確認するときは、次の順で聞くと早いです。

  1. 使っているのは、会社が配ったアカウントか、自分で作ったアカウントか
  2. 会社が配ったものなら、Geminiを有効にしているのは誰か(管理者に確認する)
  3. 自分で作ったものなら、料金を払っているかどうかにかかわらず、業務の情報を入れる前に設定と入力の線引きを決める

※プラン名は2026年9月18日時点で Google One の Google AI プラン案内ページに表示されているものです。プラン構成と名称は変更されるため、検討時には公式ページで最新の表示をご確認ください。

個人の支払いで業務に使うと、会社側に3つの穴が残る

費用を社員が負担しているかどうかは、情報の扱いとは無関係です。むしろ、会社が費用を出していないぶん、会社の統制が届きません。残る穴は3つです。第1に、学習に使わせない設定をしたかどうかを会社が確認できません。第2に、誰がいつ何を入力したかの記録が会社に残りません。第3に、その社員が辞めたとき、履歴は本人のアカウントの中に残り、会社は回収も削除もできません。第14章の棚卸しは、この3つ目に効かせるための手順です。

Google自身が「機密情報は入力しないでください」と書いている|人間のレビュアーが読む前提

社内ルールの根拠として最も強いのは、提供元自身が書いている注意書きです。Gemini アプリのプライバシー ハブには、次の文がそのまま載っています。

こうした目的のため、人間のレビュアー(トレーニングを受けた Google のサービス プロバイダのレビュアーを含む)が収集したデータの一部をレビューすることがあります。 レビュアーに見られたくない機密情報や、Google のサービス(機械学習技術など)の改良のために使用されたくない機密情報は入力しないでください。

出典:Gemini アプリのプライバシー ハブ(日本語版。2026年9月18日に確認)

ここから読み取れることは3つあります。第1に、人が読むことがあるという前提がはっきり書かれていること。第2に、読む人はGoogleの社員だけでなく、訓練を受けたサービス プロバイダのレビュアーも含まれること。第3に、だから機密情報は入れるな、という指示の形になっていることです。社内のルール文書には、この3点目をそのまま引いてください。自社の判断としてではなく、提供元の指示として書けるため、社員に説明するときの摩擦が小さくなります。

設定をオンのまま使うなら、入力しないという選択しか残らない

同じページの、このチャットにアクセスできるのは誰かという質問への回答には、次のように書かれています。

今後、チャットがレビューされたり Google サービスの改良に使用されたりしないようにするには、[ アクティビティの保存 ] をオフにしてください。設定がオンになっている場合は、機密データやレビュアーに見られたくない内容、または Google がサービスの改良に使用することを望まない情報は入力しないでください。 一時チャット を使用することもできます。一時チャットは、人間のレビュアーが目を通して Google AI の改善に使用されることはありません。

出典:Gemini アプリのプライバシー ハブ(日本語版。2026年9月18日に確認)

設定をオフにする、一時チャットを使う、そもそも入れない。この3つが並べて示されています。裏を返せば、設定がオンのまま業務の情報を入れている状態は、提供元が明示的に避けるよう書いている使い方にあたります。

設定をオフにしても、保護の目的では使われる

オフにすればゼロになる、とは書かれていません。プライバシー ハブには、[アクティビティの保存]の設定がオフの場合でも、ユーザーへの応答や、Google・Googleのユーザー・一般の人々の保護のためにチャットを使用することがあり、そこには人間のレビュアーによるレビューも含まれる、という趣旨の記載があります。設定は入口を狭めるものであって、外部に渡らなくなるスイッチではありません。

スマートフォンの機能には、さらに強い書き方の注意がある

Androidで画面の自動操作を使う機能については、次の2文が書かれています。

Gemini とのチャットにログイン情報やお支払い情報を入力しないでください。

緊急時や機密情報を含むタスクには、画面の自動操作を使用しないでください。

出典:Gemini アプリのプライバシー ハブ(日本語版。2026年9月18日に確認)

IDとパスワード、クレジットカード番号、口座情報は、社内ルールで説明するまでもなく入力の対象外です。第12章の判定表では、この一文を最上段の根拠として使います。

チャットで話した内容が、後の回答に反映されることがある

プライバシー ハブには、ユーザーに合った応答を生成するために、チャットで提供された機密情報を使用することがある、という記載もあります。便利さの裏返しですが、業務利用では注意が要ります。一度入れた顧客名や取引条件が、後日まったく別の会話の中で参照される可能性があるということです。社員に説明するときは、入力は一度きりの出来事ではなく、そのアカウントに残り続ける設定のようなものだと伝えると伝わります。

何が集められるのか|チャット以外にGeminiへ渡っているもの

集められているのは、打ち込んだ文章だけではありません。プライバシー ハブは、収集の対象として、ユーザーがGemini アプリと共有するもの、つまりファイル、動画、質問対象の画面、写真、インポートしたチャット、ブラウザから共有したページ コンテンツなどを挙げています。社内で「重要なことは書き込んでいない」という話が出たときは、この一覧を見せてください。書き込まなくても、渡っているものがあります。

アップロードしたファイルと、画面のスクリーンショット

プロンプトに画像を追加したり、この画面について質問するといったスクリーン アクションでスクリーンショットを追加したりすると、Gemini アプリは Google レンズ テクノロジーも使って画像の内容を理解し、テキストを読み取ると説明されています。読み取られたテキストは、他のプロンプトと同じように扱われます。表計算ソフトの画面をそのまま撮って質問する使い方は現場でよくありますが、写り込んだ氏名や金額も同じ扱いになります。

※アップロードしたファイル単体が何日残るかという数字は、Gemini アプリのプライバシー ハブには示されていません。ファイルは、チャットに含まれるコンテンツとして、チャット全体の保持のルールの中で説明されています。

音声と、Gemini Live の動画・画面共有

Gemini Live でのやり取りについては、文字起こしと録音・録画が収集の対象に挙げられており、そこにはLiveで共有した音声、動画、画面が含まれます。一方で、音声や Gemini Live の動画と画面共有は、デフォルトではGoogleサービスの改善に使用されない、とも書かれています。改善に使われるかどうかと、保存されるかどうかは別の話なので、そこを分けて読んでください。

音声入力については、指示の音声文字変換が[アクティビティの保存]の設定に従って保存され、人間のレビュアーのサポートを介したGeminiの改善も含めて使用されると説明されています。音声データそのものは保存されないとされています。打ち合わせの内容を音声で投げ込む使い方は、文字にして投げ込む使い方と同じ扱いになると考えてください。

連携したアプリから渡るメール・ファイル・予定・写真

接続済みアプリを有効にすると、渡るものが一段増えます。プライバシー ハブは、連携したアプリからの情報とコンテンツとして、メール、ファイル、予定、写真、動画などを挙げています。Google Workspace や Google フォトを連携すると、Geminiを使ってメールや写真の情報を検索できる、という説明もあります。便利さの中身は、Geminiがそれらを読めるようになるということです。

Google フォトなどのメディア ギャラリー アプリから写真や動画を共有した場合については、[アクティビティの保存]がオンになっていれば、写真や動画は人間のレビュアーのサポートを介してGoogleサービスの改善に使用される、と書かれています。名刺や書類を撮影した画像がフォトに入っている会社では、ここが見落とされがちです。

位置情報は、使っている間ずっと集められている

位置情報については、Gemini アプリを使用すると常に位置情報が収集されると明記されています。集める元は、デバイスから取得したおおよその現在地、IPアドレス、Googleアカウントに登録されている自宅や職場の住所です。デバイスやブラウザからの権限に基づいて処理された正確な位置情報は Gemini アプリ アクティビティには保存されず、保存される前におおよその現在地へ曖昧化されるとされています。その粒度は、少なくとも1,000人のユーザーが存在する3平方キロメートル以上の範囲と説明されています。

この節の使いどころ:社内説明で「チャットに書かなければ安全」という誤解が出たら、ファイル・画面・音声・写真・予定・位置情報という6つを挙げてください。いずれもチャット欄に打ち込む行為とは別の経路で、同じアカウントのアクティビティに集まっていきます。

学習に使わせない設定|[アクティビティの保存]をオフにする手順

個人のGoogleアカウントで使う場合、いま最初にやるべき設定はこれ一つです。公式ヘルプに書かれている手順は、パソコンでは次のとおりです。画面の文言も公式の表記に合わせています。

  1. パソコンで gemini.google.com にアクセスします。
  2. [設定とヘルプ]、[アクティビティ]をクリックします。
  3. 上部の[オン]、[オフにする]または[オフにしてアクティビティを削除]をクリックします。

[オフにする]は、これから先の保存を止めるだけの選択です。[オフにしてアクティビティを削除]を選ぶと、これまでに保存されたぶんの削除も同時に行います。すでに業務の情報を入れてしまっている場合は、後者を選んでください。ただし、削除しても消えないものが残ります。これは第7章で扱います。

画面の呼び方が複数あるので、社内説明では表示名をそのまま使う

この設定は、場所によって呼び方が変わります。設定そのものの名前は[アクティビティの保存]、保存される場所の名前は Gemini アプリ アクティビティです。社内の手順書には、読者が画面で探す文字をそのまま書いてください。アクティビティの確認だけなら、gemini.google.com の[設定とヘルプ]から[アクティビティ]を開くほか、myactivity.google.com/product/gemini にアクセスして確認することもできると案内されています。

※画面の表示名は変更されることがあります。社内の手順書を作るときは、作成日を書き添えておくと、次の見直しのときに判断しやすくなります。

一時チャットという、もう一つの選択肢

一時チャットについては、人間のレビュアーが目を通してGoogle AIの改善に使用されることはない、と説明されています。設定をオフにしたくないが、この1回だけは残したくないという場面で使う選択肢です。ただし、後述するとおり、オフの状態でも会話は最長で72時間アカウントに保存されます。一時という言葉から連想されるほど、その場で消える仕組みではありません。

オフにすると使えなくなるもの|履歴の参照・パーソナライズ・接続済みアプリ

設定をオフにすると、失うものがあります。ここを説明せずに社内へ配ると、現場で勝手にオンへ戻されます。失うものは3つです。

  • 過去のやり取りを見返せなくなる:保存されないため、Gemini アプリ アクティビティに履歴が残りません。昨日の続きから話す使い方はできなくなります。
  • その人に合わせた応答が弱くなる:チャットで提供された内容を使って応答を組み立てる働きが効かなくなります。同じ説明を毎回やり直すことになります。
  • 一部の連携が使えなくなる:公式ヘルプには、電話、メッセージ、WhatsApp、デバイス アシストなどのアプリとの連携は[アクティビティの保存]のオンとオフにかかわらずAndroidのモバイル デバイスで利用でき、現時点では Google Workspace など他のアプリとの連携は[アクティビティの保存]がオフの状態では利用できない、と書かれています。

3つ目は、業務利用にとって実は大きい制約です。オフにすると、Googleドライブやメールを参照させる使い方ができなくなります。つまり個人アカウントでは、便利に使うほど残る設定に寄り、残さない設定にするほど不便になるという構造です。会社として答えを出すなら、この二者択一を社員個人に押し付けないことが要点になります。

ChatGPTで同じ設定を行う場合の手順はChatGPTに学習させない設定にまとめています。複数の生成AIを使っている会社では、サービスごとに設定の名前と場所が違うため、片方だけ設定して安心してしまう状態が起きやすくなります。

オフにしても消えない3つの時間軸|72時間・18か月・最長3年

設定をオフにしても、入力した内容がその瞬間に消えるわけではありません。公式ドキュメントには、性質の違う3つの保持期間が書かれています。この3つを一緒に把握しておくと、社内で「もう消しました」という報告を受けたときに、本当に消えたのはどれなのかを確認できます。

時間軸対象公式の記載自分で変えられるか
最長72時間[アクティビティの保存]をオフにしている状態の会話オフになっている場合でも、会話は最長で72時間アカウントに保存される。Googleがサービスを提供し、フィードバックを処理するための期間とされ、このアクティビティは Gemini アプリ アクティビティには表示されない変えられない
既定18か月[アクティビティの保存]がオンのときに貯まるアクティビティ自動削除までの期間は、デフォルトの18か月から、3か月、36か月、または無期限(自動削除を行わない)に変更できる変えられる。短くも長くもできる
最長3年人間のレビュアーがレビューしたチャットと関連データ人間のレビュアーがレビューしたチャット(および言語、デバイスの種類、位置情報、フィードバックなどの関連データ)は、アクティビティを削除しても削除されない。こうしたチャットは最長で3年間保存される変えられない。削除の操作でも消えない

出典:Gemini アプリのプライバシー ハブ、および Gemini アプリのアクティビティを管理、削除するヘルプ(いずれも日本語版。2026年9月18日に確認)

72時間は、オフにした人にも当てはまる

オフにする手順を説明したヘルプの中に、次の記載があります。

[ アクティビティの保存 ] がオフになっている場合でも、会話は最長で 72 時間アカウントに保存されます。この期間は、Google がサービスを提供し、フィードバックを処理するために設けられています。このアクティビティはユーザーの [Gemini アプリ アクティビティ] には表示されません。

出典:Gemini アプリのアクティビティを管理、削除する(パソコン。2026年9月18日に確認)

注意したいのは、最後の一文です。この72時間ぶんは、画面のアクティビティ一覧には出てきません。つまり、社員が自分の画面を見て「何も残っていません」と報告しても、それは72時間ぶんが無いことの証明にはなりません。入れてしまった直後の対応を考えるときは、この時間差を前提に動いてください。

18か月は、既定値であって上限ではない

自動削除の既定は18か月ですが、この期間は3か月、36か月、または無期限に変更できます。ここで見落とされやすいのは、長い側にも変えられるという点です。無期限を選ぶと自動削除が行われなくなります。業務で使っているアカウントを点検するときは、オンかオフかだけでなく、自動削除の期間がどれに設定されているかまで見てください。設定を短くしておくことは、後から消し忘れが出たときの保険になります。

最長3年は、削除の操作では消えない

3つの中で、社内説明に最も効くのがこれです。プライバシー ハブには、人間のレビュアーがレビューしたチャットは、アクティビティを削除しても削除されず、最長で3年間保存されると書かれています。さらに、サービス プロバイダがすでに確認した過去のチャットは、Googleアカウントから切り離された状態で保存されているため削除されない、という説明もあります。

ここが誤解の分かれ目です。「消したから大丈夫」という判断は、レビューを受けていないチャットについては成り立ちますが、レビューを受けたチャットについては成り立ちません。そして、自分のチャットがレビューされたかどうかを利用者側から確かめる方法は示されていません。したがって社内ルールは、入れた後に消せることを前提に組むのではなく、入れないことを前提に組むほかありません。

入れてしまった情報の消し方と、消しても残るもの

入れてしまったときに最初にやることは、削除ではなく、何を入れたかを確定させることです。削除を先にすると、後から社内で報告や判断をするための材料が失われます。順番を間違えないでください。そのうえで、公式の削除手順は次のとおりです。

手順1:入力した内容を確認する

公式ヘルプに書かれている確認の手順は次のとおりです。

  1. パソコンで gemini.google.com にアクセスします。
  2. [設定とヘルプ]、[アクティビティ]をクリックします。
  3. myactivity.google.com/product/gemini にアクセスして確認することもできます。

この画面で、いつ、どのチャットに、どのファイルを添付したかを目で確認します。社内報告が必要になりそうな場合は、この時点で画面を控えておいてください。削除後は同じ内容を辿れなくなります。

手順2:アクティビティを削除する

削除の範囲は、公式ヘルプで次のように案内されています。

  • すべての Gemini アプリ アクティビティ:アクティビティの上にある[削除]、[全期間]をクリックします。
  • 1時間以内または過去1日間:アクティビティの上にある[削除]、[1時間以内]または[過去1日間]をクリックします。
  • 特定の期間:アクティビティの上にある[削除]、[指定の期間]をクリックします。
  • 特定の日:日付の横にある、その日のすべてのアクティビティを削除するアイコンをクリックします。
  • 特定のアクティビティ:アクティビティの横にある、アクティビティ項目を削除するアイコンをクリックします。

誤って入れたのが直近であれば、[1時間以内]や[過去1日間]で足ります。範囲を広げすぎると、業務で使っていた他のやり取りまで消えて、後から状況を説明できなくなります。

手順3:これから先の保存を止める

削除しただけでは、次の入力がまた保存されます。第5章の手順で[アクティビティの保存]をオフにしてください。すでに入れてしまっているなら、[オフにしてアクティビティを削除]を選ぶと、手順2と同時に行えます。

消しても残るもの

削除の操作では消えないものが4つあります。ここを把握していないと、社内報告で「削除済み」と書いた内容が事実と食い違います。

残るもの公式の記載対応
人間のレビュアーがレビューしたチャットアクティビティを削除しても削除されず、最長で3年間保存される消せない。入れた前提で報告と判断を組み立てる
共有したチャットの公開リンク共有したチャットが削除されても、関連する公開リンクは削除されない共有リンクの一覧を開いて、リンク自体を取り消す
Gem そのものGem との会話が削除されても、Gem 自体は削除されないGem の中に書き込んだ指示や資料を個別に見直す
連携先のアプリが受け取ったデータアプリの接続解除や、接続済みアプリ内でのデータ削除をしても、Gemini アプリ アクティビティからデータは削除されない。逆に、Gemini アプリ アクティビティのデータを削除しても、他のアプリが Gemini から受け取ったデータは削除されない連携先のサービスごとに、そのサービスの手順で削除する

さらに、[アクティビティの保存]をオフにしたり Gemini アプリ アクティビティを削除したりしても、他のGoogleサービスのデータは削除されないと明記されています。Geminiを他のGoogleサービスと組み合わせて使った場合、それぞれのサービスのポリシーに従ってアクティビティが保存・使用されることがある、という説明もあります。削除は、Geminiのアクティビティという一つの箱に対してだけ効く操作だと理解してください。

入れてしまった直後の初動|30分・当日・翌営業日でやること

時間で区切ると、現場が動けます。社内の手順書にはこの形で書いてください。

  1. 最初の30分:入力を止める。画面を閉じずに、何を入れたか(日時・内容・添付したファイル名)を控える。個人情報や顧客情報が含まれるかを、その場で判定する。
  2. 当日中:手順2でアクティビティを削除し、[アクティビティの保存]をオフにする。共有リンクを作っていないか、接続済みアプリを有効にしていないかを確認する。上長と、社内で決めた連絡先に報告する。
  3. 翌営業日まで:含まれていた情報の種類から、顧客や取引先への連絡が必要かを判断する。個人データが含まれる場合は、個人情報保護法上の報告義務に当たるかを確認する。使っていたアカウントの種類(会社が配ったものか、個人のものか)を記録に残す。
  4. その後:同じ入力が起きない形に手順を変える。人の注意ではなく、入口を変えることで塞ぐ。

報告できる空気があるかどうかが、初動の速さを決めます。この種の事象は、本人の自己申告以外に見つかるきっかけが少ないためです。個人アカウントでの利用であれば、会社側には記録が残らず、本人が黙っていれば誰も気づきません。ルールを配るときは、罰則より先に、申告した人を責めないと明記してください。社内文書の書き方は生成AIの社内ガイドラインの作り方で解説しています。

設定を止めても残る経路|共有リンク・接続済みアプリ・MCPサーバー・自動操作

学習に使わせない設定は、入力が改良に使われる経路を細くするものであって、情報が外に出る経路すべてを塞ぐものではありません。設定をオフにしたうえで、なお残る経路が4つあります。いずれも、社員の操作一つで開きます。

経路A:共有リンク

Geminiのチャットは、リンクを作って他の人に見せられます。前章のとおり、共有したチャットが削除されても、関連する公開リンクは削除されないと明記されています。つまり、会話を消したのにリンクだけが生きている状態が起こり得ます。棚卸しの手順は単純です。共有したチャットの一覧を開き、業務に関わるものが残っていないかを見て、不要なリンクを取り消してください。これは学習の設定とは無関係に必要な作業です。

経路B:接続済みアプリ

接続済みアプリは、Geminiに他のサービスを読ませる仕組みです。Google Workspace や Google フォトを連携すると、メールや写真の情報を検索できるようになります。渡るのは、メール、ファイル、予定、写真、動画などです。ここで重要なのは、削除の効き方が一方通行だという点です。連携先で消してもGeminiのアクティビティは消えず、Geminiのアクティビティを消しても連携先が受け取ったデータは消えません。

サードパーティ製の接続については、Googleがはっきりと免責を書いています。

Google は、カスタムのサードパーティ製接続済みアプリのデータをモニタリングしておらず、保護もしません。接続を選択することで、データ、パスワード、デバイス、アカウントが不正アクセスにさらされる可能性があります。

出典:Gemini アプリのプライバシー ハブ(日本語版。2026年9月18日に確認)

経路C:カスタムのMCPサーバー

MCP(Model Context Protocol)は、AIに外部のサービスやデータをつなぐための共通の仕組みです。Geminiでも、カスタムのMCPサーバーを接続してカスタムの接続アプリを追加できます。この機能について、Googleは次のように書いています。

カスタムのサードパーティ製 Model Context Protocol(MCP)サーバーを接続してカスタムの接続アプリを追加する前に、そのサードパーティが信頼できることと、サポートされているアクションを理解していることを確認してください。Google は、これらのサーバーの管理、監視、保護を行いません。

出典:Gemini アプリのプライバシー ハブ(日本語版。2026年9月18日に確認)

管理も監視も保護もしない、と提供元が明記している経路です。社員が自分の判断でつないだ場合、会社から見える材料は何も残りません。社内ルールでは、MCPサーバーや外部連携の追加を、個人の判断で行ってよい操作の外に置いてください。

経路D:Geminiが自分で操作を行う機能

Geminiには、Workspaceのコンテンツの管理、ウェブサイトとの連携、他者とのコミュニケーションといった、タスクの完了を支援する機能があります。この点について、Googleは、Geminiが誤った判断を下し、予期せぬ購入やサードパーティとのデータ共有を行う可能性があるため注意するよう書き、ウェブ ブラウジングとタスクを注意深く監視し、必要に応じて中断するよう案内しています。任せきりにしない、途中で止める、という運用側の前提が必要です。

※この4つの経路は、[アクティビティの保存]のオンとオフに関係なく開きます。設定の確認だけで点検を終わらせないでください。点検項目の一覧は生成AIのセキュリティ対策チェックリストにまとめています。

間接プロンプトインジェクション|Google自身が公式に認めている攻撃経路

ここまでは、社員が自分で入力した情報の話でした。この章は、社員が入力していないのに情報が出ていく経路の話です。間接プロンプトインジェクションは、外部から届いたデータの中に指示を仕込み、AIにそれを実行させる手口を指します。理屈の上の話ではなく、Google自身が公式に取り上げている脅威です。

Googleの公式ヘルプが説明している内容

Gemini アプリのヘルプには、Gemini アプリが悪意のあるコンテンツやプロンプト インジェクション攻撃からユーザーを保護する仕組みという項目があり、次のように書かれています。

攻撃者がプロンプト インジェクション攻撃を実行する方法としては、クエリを直接送信する方法だけでなく、悪意のあるコンテンツをユーザーと共有する方法もあります。後者の場合、ユーザーが気がつかずに生成 AI ツール(Gemini アプリや Gemini for Workspace)のプロンプトで悪意のあるコンテンツを参照してしまうことで、プロンプト インジェクションが発生します。

出典:Gemini アプリが悪意のあるコンテンツやプロンプト インジェクション攻撃からユーザーを保護する仕組み(日本語版。2026年9月18日に確認)

具体例として、Gemini アプリに複数のメールを要約するよう依頼し、そのうちの1通に悪意のあるコンテンツが含まれていた場合、Geminiが安全上の理由から回答しないことがある、という説明が添えられています。Google Workspace 側のヘルプにも、Gemini in Gmail で複数のメールの要約を依頼したときの同趣旨の説明があります。

Googleのセキュリティブログが挙げている攻撃の形

Googleのセキュリティブログは2025年6月13日に、Google GenAI Security Team の名前で、多層防御によるプロンプト インジェクション対策についての記事を公開しています。その中で、新たに現れている攻撃経路として間接プロンプトインジェクションが挙げられ、外部のデータ ソースに隠された指示という形をとること、そこにはメール、ドキュメント、カレンダーの招待が含まれ得ることが説明されています。防御として挙げられているのは、プロンプト インジェクションの分類器、モデルの思考を安全側へ補強する仕組み、Markdownの無害化と疑わしいURLの伏せ字化、ユーザーへの確認を求める枠組み、そして利用者への通知です。

この章の読み方:対策が実装されているという事実は、裏を返せば、その攻撃が現実に想定されているということです。社内では、外から届いたメールや添付ファイルをそのままAIに要約させる運用を、無条件に安全だと考えないでください。

セキュリティベンダーの発表として扱うもの

実名の脆弱性としては、セキュリティベンダーの Tenable Research が2025年9月30日に、Gemini Trifecta と名付けた3件の問題を公表しています。これはベンダーの発表であり、Googleの公式発表ではありません。社内資料に載せるときは、発表主体を必ず添えてください。この種の情報は、出所を書かずに引用すると、後から社内で信頼性を問われます。なお、Googleが修正済みとする報道がありますが、Google自身の公表ページはこの記事では確認できていません。

IPAが注意している、混ぜてはいけない組み合わせ

公的機関も同じ論点を扱っています。独立行政法人情報処理推進機構(IPA)の資料「AI利用者のためのセキュリティ豆知識」(2026年3月)には、次の記載があります。

3. RAG使用時は「混ぜるな危険」にご用心

・メールのような外部由来のデータがRAG検索されると不正プロンプトを含む攻撃メールも取り込まれてしまいチャットAIの不正動作を引き起こす可能性があります

・社内文書と不正メールの両方が同時にプロンプト上に取り込まれた場合には社内情報が不正プロンプトにより社外に流出する可能性もあります

・チャットAIの不正プロンプト対策はまだ不完全なためRAGによる検索範囲を適切に制限するといったシステム運用上の選択肢も検討しましょう

出典:IPA「AI利用者のためのセキュリティ豆知識」(2026年3月。2026年9月18日に確認)

同じ資料には、AIブラウザは社内用と社外用を分ける、という項目もあります。Webページ内に悪意ある不正プロンプトが含まれると、ユーザーによる指示と誤認して情報漏洩や不正送金などを生成AIが実行してしまう可能性があるため、常用のAIブラウザでは社内ポータルなど重要な情報にアクセスしないようにするなど使い分けよう、という内容です。Geminiを社内文書と外部のWebページの両方につなぐ運用を考えている会社は、この項目を先に読んでください。

Workspaceの管理者側で決まること|利用範囲・保持期間・記録の確認項目

仕事用アカウントに切り替えると、判断の主体が社員から管理者に移ります。これは統制が効くようになるという良い面と、社員が自分で守りを固めることができなくなるという面の両方を持ちます。まず、後者をはっきりさせておきます。

社員が自分でオフにしても、仕事用アカウントでは設定が管理者側にある

公式ヘルプには、次の記載があります。

仕事用または学校用のアカウントで Gemini アプリを使用している場合、Gemini アプリ アクティビティの設定は Google Workspace 管理者によって管理されます。データ保持設定を変更できない、またはチャット保持期間を確認できない場合があります。

出典:Gemini アプリのアクティビティを管理、削除する(パソコン。2026年9月18日に確認)

読み取るべきは後半です。社員は、保持期間を変更できないだけでなく、確認できない場合があります。つまり、会社のアカウントを使っている社員が「自分でオフにしたので大丈夫です」と言っても、その言葉は成り立ちません。逆に言えば、この層で安全側に倒す責任は、全面的に会社側にあります。

管理者に確認する6項目

管理コンソールの画面名や初期値は変わるため、ここでは確認すべき論点だけを挙げます。情報システムの担当者がいない会社では、Workspaceを導入した販売店に同じ項目を投げてください。

  • 誰にGeminiを使える状態にしているか全社員か、部署単位か、希望者だけか。有効にした範囲と、有効にした日付を記録に残しているかを確認します。
  • 会話の履歴がどれくらい保持される設定になっているか社員側からは確認できない場合があると公式に書かれている項目です。管理者が自社の設定値を把握しているかどうかが要点です。
  • Geminiが参照できる範囲は、どの権限設計に従っているか社員が開けるファイルは、その社員の指示でAIも読み取れる前提で設計するのが安全です。共有ドライブと共有リンクの権限を、Geminiを有効にする前に棚卸ししてください。
  • 誰がいつ使ったかの記録を取得できるか取得できるかどうかと、書き出せるかどうかは別です。社外から問われたときに出せる形かまで確認します。
  • 機密データの持ち出しを検知する仕組み(DLP)を使っているか導入しているなら、Geminiの利用がその対象に入っているかを確認します。対象外なら、入力の線引きを人の運用で担保することになります。
  • 退職・異動のときに、アカウントと履歴をどう扱うか停止だけでなく、引き継ぎと削除の順序を決めておきます。手順がないと、退職の当日に判断することになります。

※管理コンソールの設定項目の名称と既定値は変更されます。この記事では画面名までは扱いません。自社の画面は、管理者がGoogle Workspace 管理者向けヘルプで確認してください。

設定を変えたら、反映と周知はセットで行う

管理者側の設定変更は、社員の画面にすぐ反映されるとは限りません。変更した日と、社員に周知した日を分けて記録しておくと、後から経緯を説明できます。また、管理者が範囲を絞ると、絞られた社員が個人アカウントに流れます。統制を強めるときは、必ず、代わりに使ってよい入口を同時に案内してください。これは第15章で扱います。

制限をかけるなら、代わりに使ってよい入口を同時に渡す

使ってよい入口がないまま制限すると、社員は個人のアカウントへ移りやすくなります。UPGEAR AI(アップギアAI)は、ChatGPT・Claude・Gemini・Perplexityを1つの契約で使える法人向けサービスです(人数無制限)。

Geminiと呼ばれる機能ごとに、データの通り道が違う

社内で混乱が起きるもう一つの原因は、Geminiという名前が複数の機能に付いていることです。同じ名前でも、当てはまる条件と既定の扱いが違います。まとめると次のようになります。

呼ばれ方何を指すか当てはまる条件押さえておく点
Gemini アプリgemini.google.com とスマートフォンのアプリ個人アカウントならGemini アプリのプライバシーに関するお知らせ。仕事用・学校用アカウントは別の条件[アクティビティの保存]の設定がここに効く
Gemini Live音声での対話、動画や画面の共有Gemini アプリと同じ文字起こしと録音・録画が収集の対象。ただし音声とLiveの動画・画面共有は、デフォルトではサービスの改善に使用されない
画面の自動操作(Android)画面を見て操作を代行する機能Gemini アプリと同じログイン情報やお支払い情報を入力しないこと、緊急時や機密情報を含むタスクには使用しないことが明記されている
Gemini のノートブック資料を読み込ませて使う機能Gemini アプリと同じノートブックとのチャットは[アクティビティの保存]の設定に従い、人間のレビュアーのサポートを介した改善に含まれる。一方で、ソースとして追加したファイルが生成AIモデルのトレーニングに直接使用されることはないとされている
接続済みアプリ経由の利用メールやドライブなどをGeminiに読ませる形接続した先のサービスのポリシーも重なる削除の効き方が一方通行。連携先が受け取ったデータは、Gemini側の削除では消えない
Gemini for Google Cloud、Gemini Code AssistGoogle Cloud のコンソールや開発環境で使うものGoogle Cloud の利用規約とデータ処理の条項入力したプロンプトと応答がGeminiのモデルのトレーニング用データとして使用されることはないと明記されている
Gemini Enterprise Agent PlatformGoogle Cloud の生成AIの基盤Google Cloud のサービス固有規約事前の許可または指示なしにトレーニングやファインチューニングを行わないと明記されている(同プラットフォームのマネージド モデルが対象)。ただしキャッシュとログの保持は残る
Gemini Enterprise appGoogle Cloud 側の法人向け製品(Business・Standard・Plus・Frontline)Google Cloud のサービス固有規約学習利用の扱いは契約するエディションと規約で決まる。この記事では公式の記載を確認していないため、導入前に自社の契約条件で確認する

社内周知での言い換え:製品名で覚えさせようとすると定着しません。「会社が配ったアカウントで開いているかどうか」だけを判断基準として配るほうが確実です。開いた画面がどの製品かを社員が判別する必要はなく、右上のアカウント表示が会社のドメインになっているかを見れば足ります。

法人向けの生成AIサービスを横並びで比較したい場合は法人向け生成AIサービスの比較を、複数のAIを併用する前提での整理はマルチAIという考え方をご覧ください。

入力してはいけない情報の線引きと、判定表

線引きは、情報の種類ではなく、社内の人が手元の書類を見て判断できる形にしないと機能しません。まず、どの層で使っていても入れてはいけないものを挙げます。これは、提供元の注意書きと公的資料の双方が共通して示している範囲です。

  • IDとパスワード、APIキー、ワンタイムパスワードなどの認証情報
  • クレジットカード番号、口座番号などの支払い情報
  • マイナンバー(個人番号)と、それが記載された書類の画像
  • 健康診断の結果、病歴、障害の有無など、本人の同意なしに扱えない情報
  • 顧客・取引先の氏名、住所、電話番号、メールアドレスがそのまま入った一覧
  • 未公開の提携、出資、事業譲渡、株式の異動など、公表前の意思決定に関する情報
  • 自社または顧客が権利を持つソースコード、設計書、レシピ、図面
  • 他社から秘密保持の約束で預かった資料

1つ目と2つ目については、提供元自身が、Geminiとのチャットにログイン情報やお支払い情報を入力しないでくださいと書いています。社内ルールで理由を書くときは、この一文を引いてください。

手元の書類で判定する表

実務で迷うのは、上の一覧に入らないものです。会計事務所や、管理部門を持つ中小企業で実際に出てくる書類を並べます。判定は3段階にしました。会社の判断で区分を動かして構いませんが、動かした理由を残してください。

手元にあるもの個人アカウントのGemini会社が配った仕事用アカウント加工の仕方
顧問先の試算表(社名入り)入れない条件付きで可(管理者が有効にした範囲内で、顧問先との契約に反しない場合)社名と固有の勘定科目名を記号に置き換え、金額の桁を丸める
従業員名簿(氏名・住所・生年月日)入れない入れない氏名を連番に置き換え、住所は市区町村までに丸める。丸めても人数が少ない職場では特定され得る点に注意
マイナンバーが記載された書類入れない入れない加工しても入れない。番号部分を消しても、書類の様式から用途が推測される
税務調査の想定問答(顧問先の実名入り)入れない条件付きで可顧問先名と業種の特定に足りる記述を外し、一般的な事例として書き直す
顧客からのクレームメール本文入れない条件付きで可差出人の氏名・メールアドレス・署名を外す。外部由来の文面をそのまま要約させるのは、第9章の理由からも避ける
自社の就業規則・給与規程の案文加工すれば可可社名を伏せる。公表前の改定案は、公表前の意思決定に関する情報として扱う
自社のWebサイトに載っている会社案内可可加工は不要
取引先から受け取った見積書(金額入り)入れない条件付きで可相手先名と単価を伏せる。秘密保持の約束がある場合は、加工しても入れない
社内の業務マニュアル(顧客情報を含まない)加工すれば可可社名と担当者名を伏せる
会議の録音データ(顧問先が同席)入れない条件付きで可録音を入れる前に、同席者の同意があるかを確認する

判定表の使い方:この表は、そのまま社内に配る前に、自社の顧客との契約書に秘密保持の条項があるかを確認してから配ってください。契約で外部サービスへの提供が制限されている場合、表の区分より契約が優先します。会計事務所であれば、税理士法上の守秘義務も重なります。

加工すれば入れてよい、を成立させる条件

個人を特定できないように加工すれば安全だ、という説明は、条件付きでしか成り立ちません。社員数の少ない会社の名簿は、氏名を消しても役職と年齢の組み合わせで特定できます。加工を前提にするなら、加工した本人ではなく、別の人が見て特定できないかを確認する一手間を手順に入れてください。手間が現実的でない業務については、加工を前提にせず、そもそも入れない側に置くほうが運用が持ちます。

公的資料と国内の公表事案が示していること

社内規程の根拠は、自社の判断だけで組むより、公的資料を下敷きにするほうが説明しやすくなります。この語で参照できる資料は4つあります。いずれも原文にあたって引用してください。

個人情報保護委員会の注意喚起(2023年6月2日)

個人情報保護委員会は2023年6月2日に、生成AIサービスの利用に関する注意喚起を公表しています。事業者に向けた部分は次のとおりです。

① 個人情報取扱事業者が生成 AI サービスに個人情報を含むプロンプトを入力する場合には、特定された当該個人情報の利用目的を達成するために必要な範囲内であることを十分に確認すること。

② 個人情報取扱事業者が 、 あらかじめ本人の同意を得ることなく生成AI サービスに個人データを含むプロンプトを入力 し、当該個人データが当該プロンプトに対する応答結果の出力以外の目的で取り扱われる場合、当該個人情報取扱事業者は個人情報保護法の規定に 違反することとなる可能性がある。そのため、このようなプロンプトの入力を行う場合には、当該生成 AI サービスを提供する事業者が、当該個人データを機械学習に利用しないこと等を十分に確認すること。

出典:個人情報保護委員会「生成AIサービスの利用に関する注意喚起等について」別添1(令和5年6月2日。2026年9月18日に確認)

この②の後半が、本記事の主題と直結します。機械学習に利用しないことを十分に確認すること、と書かれています。個人アカウントのGeminiでは、確認した結果が「改良に使われ得る」になります。したがって、個人データを含むプロンプトを個人アカウントで入力する運用は、確認したうえで避けるべき使い方だという整理になります。

同じ資料の一般利用者向けの部分には、入力された個人情報が機械学習に利用されることがあり、他の情報と統計的に結びついた上で、正確または不正確な内容で出力されるリスクがある、という記載もあります。社員向けの説明資料には、この一文を入れると理解が早くなります。

※2026年9月18日時点で、これを差し替える新しい注意喚起は同委員会のサイトに掲載されていません。社内規程で参照するときは、公表日を併記してください。

AI事業者ガイドライン第1.2版(令和8年3月31日)

総務省と経済産業省がまとめたAI事業者ガイドラインは、現行版が第1.2版(令和8年3月31日公表)です。AI利用者に関する事項として、次の記載があります。

➢ U-4)i. 個人情報の不適切入力及びプライバシー侵害への対策

・AI システム・サービスへ個人情報を不適切に入力することがないよう注意を払う(「4)プライバシー保護」)

➢ U-5)i. セキュリティ対策の実施

・AI システム・サービスに機密情報等を不適切に入力することがないよう注意を払う(「5)セキュリティ確保」)

出典:総務省・経済産業省「AI事業者ガイドライン(第1.2版)」本編(令和8年3月31日。2026年9月18日に確認)より抜粋

社内規程に条文として書くなら、この2つをそのまま引き、続けて自社の具体的な線引き(第12章の判定表)を置く形が作りやすくなります。抽象的な原則と、手元の書類の判定が1つの文書の中でつながるためです。

IPAの2つの資料

IPAが2026年1月29日に公表した「情報セキュリティ10大脅威 2026」では、組織編の3位に「AIの利用をめぐるサイバーリスク」が初めてランクインしました。1位はランサム攻撃による被害、2位はサプライチェーンや委託先を狙った攻撃です。経営層に説明するときは、この順位が判断材料になります。特別な話ではなく、上位の脅威として並んでいるということです。

もう1つは、第9章でも引いた「AI利用者のためのセキュリティ豆知識」です。冒頭の項目は次のとおりです。

1. クラウドAIに営業秘密は教えない

・インターネット経由で利用できるクラウド型のチャットAIに営業秘密を話すとチャットAIの運営企業にその営業秘密が渡ってしまいます

・チャットAIとユーザーとの実際のやりとりを将来のAI改良のための学習データとして運営企業が流用する場合があります

・自社の営業秘密を学習したAIはその内容を他のユーザーに喋ってしまう可能性が理屈上あります

・利用するチャットAIのサービス規約やチャットAIの利用時設定を確認することでユーザー入力を保存やAIの学習対象から除外できます

出典:IPA「AI利用者のためのセキュリティ豆知識」(2026年3月。2026年9月18日に確認)

最後の一行が、この記事の第5章にあたります。規約と設定を確認すれば除外できる、という書き方です。逆に言えば、確認していない状態が既定値だということでもあります。

国内で公表された事案から読み取れること

国内には、会社名を出して公表された事案があります。RIZAP株式会社が2026年9月3日に公表したもので、健康経営・保険者事業部において、社員が個人で使用している外部の生成AIサービスに顧客の情報を誤ってアップロードする事象が発生した、という内容です。含まれていた情報は、個人情報として保険証記号番号、メールアドレス、氏名、生年月日、性別、住所(一部の方のみ)、電話番号(一部の方のみ)、要配慮個人情報として特定保健指導の支援形態と疾患情報とされています。個人情報保護委員会への報告は完了したと記載されています。一方で、同サービスを運営する事業者の役職員等が情報を閲覧可能な状態にあった可能性については、公表時点でなお確認中とされています。

※この公表文にサービス名の記載はありません。Geminiの事案ではなく、生成AI全般に共通する構図の事例として扱ってください。この記事では対象人数を書いていません。公表文に人数の記載がなく、報じられている人数は一次情報で確認できないためです。

読み取れることは3つあります。

  1. 入口が個人で使用しているサービスだった:会社が契約した環境ではなく、社員個人が使っているものに業務データが渡っています。第1層と第2層で起きる典型的な形です。
  2. 事後の操作は、その場でできている:公表文には、事象の発見直後に当該作業者により該当チャット履歴の削除および学習データの利用停止設定を実施した、と書かれています。それでも公表と報告が必要になっています。消せることと、無かったことにできることは違います。
  3. 再発防止の中心が、入口の統制だった:社内で許諾されていない生成AIサービスの業務利用禁止を改めて全社へ周知徹底した、とされています。加えて、情報セキュリティマネジメントシステム(ISMS)に加えてAIマネジメントシステム(AIMS)の導入を検討するなど、ガバナンスと情報管理体制の強化を進めるとしています。

同社は、アップロード先の事業者の説明として、個人を特定できる情報が含まれるファイルについてはアカウント側で会話データの学習利用が許可されている場合であっても自動システムによりモデルのトレーニングに使用されることはないこと、アップロード後24時間以内にファイルが削除された場合もトレーニングには使用されないことを記載しています。学習に利用された可能性はないという評価は、同社の説明として読んでください。国内で公表された生成AI関連の事案は生成AIの情報漏洩事例データベースにまとめています。

社内ルールの最小構成|4項目のひな形と、退職・異動の棚卸し

ルール文書は、長いほど読まれません。最初に配るのは4項目で足ります。以下をそのまま社内の共有フォルダに置き、自社の固有名詞だけ差し替えてください。

そのまま使える4項目

生成AIの利用に関する社内ルール(最小構成)

1. 入力してはいけない情報
次のものは、どのAIサービスにも入力しない。IDとパスワードなどの認証情報、支払いに関する番号、マイナンバー、健康や病歴に関する情報、顧客・取引先の氏名や連絡先がそのまま入った一覧、公表前の提携や資金に関する情報、自社または顧客が権利を持つソースコードや設計書、他社から秘密保持の約束で預かった資料。判断に迷うものは、入力前に[連絡先]へ相談する。

2. 使ってよいアカウント
業務で生成AIを使うときは、会社が配ったアカウントを使う。個人のGoogleアカウントや個人で契約した有料プランを業務に使わない。料金を自分で払っているかどうかは、この判断に影響しない。

3. 使ってよい製品と機能
会社が案内した製品と機能の範囲で使う。外部サービスとの連携(接続済みアプリ、MCPサーバー、拡張機能)の追加は、事前に[連絡先]の承認を得る。チャットの共有リンクを作る場合も同様とする。

4. 入れてしまったときの連絡先と期限
入力してはいけない情報を入れてしまった場合は、[連絡先]へその日のうちに報告する。報告した人を責めない。報告の前に履歴を消さない。何を入れたかを控えてから、削除と設定変更を行う。

4項目にした理由は、これ以上増やすと、読む人が自分に関係する行が分からなくなるためです。詳細な手順や判定表は別紙にして、本体は1ページに収めてください。

周知は、年1回の研修より、入社時と設定変更時の2回に効かせる

教育は、量ではなく、届くタイミングで効きます。全社研修は年1回でも構いませんが、それだけでは中途入社した人に届きません。効かせどころは2つです。

  1. 入社時と、アカウントを渡すとき:アカウントの受け渡しと同時にルールを渡します。この順序なら、使い始める前に読まれます。口頭の説明は5分で足ります。1ページのルールを渡し、判定表の存在を伝え、連絡先を言う。これだけです。
  2. 会社側で設定や使える範囲を変えたとき:管理者が範囲を変えると、現場では今まで使えたものが使えなくなります。このとき何も案内しないと、社員は代わりの手段を自分で探し始めます。変更の案内には、代わりに使ってよい方法を必ず添えてください。

研修の題材としては、第12章の判定表が使えます。抽象的な注意喚起より、手元の書類で判定させるほうが定着します。5分で終わる形にして、部署ごとに具体物を差し替えてください。

退職・異動のときにやること

個人アカウントで使っていた社員が辞めた場合、会社には打つ手がほとんど残りません。履歴はその人のアカウントの中にあり、会社は見ることも消すこともできないためです。だからこそ、入社時と退職時の手順に落としておく必要があります。

時点会社がやること本人に依頼すること記録に残すこと
入社時仕事用アカウントを配り、Geminiを有効にする範囲を決める個人アカウントを業務に使わないことの確認アカウント発行日と、有効にした機能
異動時参照できる共有ドライブと共有リンクの権限を見直す異動前の部署の資料を含むチャットの棚卸し権限を変更した日
退職時アカウントを停止し、引き継ぐデータを先に移す個人アカウントで業務に使っていた履歴があれば、削除の実施停止日と、引き継いだデータの範囲
退職後共有リンクの一覧を確認し、退職者が作ったリンクを取り消す(依頼できない前提で組む)確認日と、取り消したリンクの件数

退職後の行は、依頼できない前提で組んでください。本人の協力に頼る設計は、円満でない退職のときに機能しません。会社側の操作だけで完結する項目を、退職時までに済ませておくのが要点です。

禁止ではなく、会社が公認した入口を配る

社員10〜200名の会社では、生成AIの全面禁止だけでは成立しにくいのが実情です。禁止しても、業務のスピードを落としたくない社員は自分のアカウントで使い、その利用は会社から見えなくなるだけだからです。実際、国内で公表された事案でも、入口は社員個人が使っていたサービスでした。したがって、対策の中心は禁止ではなく、会社が公認した入口を配って、そこに利用を集めることになります。

まず仕事用アカウント(Google Workspace)に寄せる

すでにGoogle Workspaceを使っている会社であれば、最も手数が少ないのはこの道です。仕事用アカウントに寄せるだけで、設定の主導権が管理者に移り、利用の記録が会社側に残り、退職時にアカウントを停止できます。第10章の6項目を管理者と確認したうえで、社員には「会社のアカウントで開く」という1つのルールだけを配ってください。

Google Workspace の料金は、年間プランの場合、1ユーザーあたりの月額(税別)で Business Starter が800円、Business Standard が1,600円、Business Plus が2,500円と案内されています。Gemini アプリでAIとチャットする機能は Business Starter から、幅広いモデルと機能を利用できる形は Business Standard 以上として案内されています。

※料金は2026年9月18日に Google Workspace の日本語版料金ページに表示されていた金額です。年間プランの1ユーザーあたり月額・税別の表示で、プラン構成と価格は変更されます。検討時には公式ページで最新の内容をご確認ください。

費用の目安を出しておきます。1ユーザーあたり月額1,600円のプランを税別で計算すると、20名なら月額32,000円、年額384,000円です。全社に配れずに一部の社員にだけ渡す判断になると、渡されなかった社員が個人アカウントに戻るため、対策としては元の状態に近づきます。費用は配る人数と使い方で変わるため、配る範囲を先に決めてから見積もるのが順序です。

公認の入口に求める4つの条件

Workspaceに寄せる道を選ぶ場合も、別の環境を選ぶ場合も、確認する条件は同じです。多機能かどうかではなく、この4点で足ります。

  • 入力した内容が学習に使われない扱いを、会社として担保できるか社員ごとの設定操作に任せる方式は、設定漏れが残ります。会社側で一括して適用できるかを見ます。
  • 管理者が、使える範囲を止められるか部署や職種によって使わせたくない機能が出たときに、後から制御できるかどうかです。
  • 誰がいつ何に使ったかの記録が残るか記録は、事象が起きたときに範囲を確定するための材料です。取得できるかだけでなく、書き出せるかまで確認します。
  • 退職・異動のときに、会社側の操作だけで回収できるか本人の協力を前提にしない形になっているかを見ます。

この4条件は、AIの賢さとは無関係です。逆に言えば、どのモデルが優れているかという議論と、情報の扱いをどう担保するかという議論は、分けて進められます。使い勝手を理由に社員が個人アカウントに流れているなら、同じ使い勝手を会社の管理下で用意することが、結局いちばん確実な対策になります。

Geminiを含む複数のAIに、学習非利用を会社として一律で適用する

UPGEAR AIは、ChatGPT・Claude・Gemini・Perplexityを1画面で使える法人向けのAI環境です。全モデルで学習非利用を標準適用し、全社一律で適用するため社員ごとの設定操作は不要です。管理画面で、誰が・いつ・どのAIを・どう使ったかが一覧でき、特定のAIモデルの利用禁止や、管理者のみの利用に制限も可能です。会話履歴・利用ログ・アカウントはすべて国内サーバー(AWSの日本リージョン)で管理します。AIモデルごとに接続経路を設計しており、Geminiは入力データ非保存の経路で接続します。月額30,000円(税抜)からで、ユーザーごとの課金はありません(人数の目安はライト1〜5名、スタンダード6〜20名、プレミアム21〜50名)。初期費用100,000円(税抜)が別途かかります。

UPGEAR AIの詳細を見る

よくある質問

Google AI Pro や Google AI Ultra にすれば、入力した内容は学習に使われなくなりますか?
個人のGoogleアカウントで使っている限り、扱いは変わりません。Google One の Google AI プランの案内ページには、これらのプランに申し込めるのは個人のGoogleアカウントだけで、Google Workspace を利用している場合は既存のサブスクリプションに対する Gemini アドオンに申し込むよう書かれています。つまり有料プランは個人アカウントの上に乗る商品で、アカウントの種類を変えるものではありません。扱いを変えたい場合は、料金プランではなく、会社が配る仕事用アカウントに移してください。
読み込ませたファイルや画像も、学習の対象になりますか?
個人アカウントで[アクティビティの保存]がオンの場合、ファイルはチャットに含まれるコンテンツとして、チャット全体の保持と利用のルールに含まれます。画像については、Google レンズ テクノロジーも使って内容を理解しテキストを読み取り、その情報を他のプロンプトと同様に使用すると説明されています。なお、アップロードしたファイル単体が何日残るかという数字は、Gemini アプリのプライバシー ハブには示されていません。
履歴を削除すれば、Googleのサーバーからも消えますか?
すべてが消えるわけではありません。プライバシー ハブには、人間のレビュアーがレビューしたチャットと関連データは、アクティビティを削除しても削除されず、最長で3年間保存されると書かれています。また、共有したチャットを削除しても関連する公開リンクは削除されず、Gem との会話を削除しても Gem 自体は削除されません。連携先のアプリが受け取ったデータも、Gemini側の削除では消えません。削除は、Geminiのアクティビティという箱に対してだけ効く操作だと考えてください。
[アクティビティの保存]をオフにすれば、もう何も残りませんか?
残ります。公式ヘルプには、オフになっている場合でも会話は最長で72時間アカウントに保存されると書かれています。この72時間ぶんは Gemini アプリ アクティビティには表示されないため、画面を見ても確認できません。また、オフの状態でも、応答の提供や保護の目的でチャットが使用されることがあり、そこには人間のレビュアーによるレビューも含まれるとされています。オフにする設定は、入口を狭める操作であって、外部に渡らなくなるスイッチではありません。
個人のGoogleアカウントで業務に使うのは、どこが危険なのですか?
会社の統制が一切効かない点です。学習に使わせない設定をしたかどうかを会社が確認できず、誰がいつ何を入力したかの記録も会社に残りません。その社員が退職すると、履歴は本人のアカウントの中に残り、会社は見ることも消すこともできなくなります。危険なのは入力そのものというより、何が起きたかを会社が確かめられない状態が続くことです。
仕事用アカウントを配れば、社員が自分で設定する必要はありませんか?
仕事用または学校用のアカウントでGemini アプリを使用している場合、Gemini アプリ アクティビティの設定は Google Workspace 管理者によって管理されると公式ヘルプに書かれています。社員の側では、データ保持設定を変更できない、またはチャット保持期間を確認できない場合があるとも記載されています。したがって社員が自分で設定する場面はありませんが、逆に、社員が自分で安全側に倒すこともできません。設定の内容は管理者が把握し、社員には入力の線引きを配る形になります。
接続済みアプリやMCPサーバーは、社員が自由につないでよいものですか?
社内ルールで承認制にすることをおすすめします。Googleは、カスタムのサードパーティ製接続済みアプリのデータをモニタリングしておらず保護もしないこと、接続を選択することでデータ、パスワード、デバイス、アカウントが不正アクセスにさらされる可能性があることを明記しています。カスタムのMCPサーバーについても、これらのサーバーの管理、監視、保護を行わないと書かれています。提供元が責任範囲の外だと明示している操作を、個人の判断に任せない形にしてください。
位置情報も集められているのですか?
Gemini アプリを使用すると常に位置情報が収集されると明記されています。元になるのは、デバイスから取得したおおよその現在地、IPアドレス、Googleアカウントに登録されている自宅や職場の住所です。ただし、デバイスやブラウザの権限に基づいて処理された正確な位置情報は Gemini アプリ アクティビティには保存されず、保存される前に、少なくとも1,000人のユーザーが存在する3平方キロメートル以上の範囲へ曖昧化されると説明されています。

まとめ

Geminiの情報漏洩を考えるときの起点は、料金プランではなくアカウントの種類です。個人のGoogleアカウントで使う限り、Google AI Plus・Google AI Pro・Google AI Ultra のいずれに課金していても、当てはまるのはGemini アプリのプライバシーに関するお知らせであり、人によるレビューとサービス改良への利用の枠組みから外れるわけではありません。線が引かれているのは、個人アカウントと、会社が配る仕事用アカウントの間です。

設定については、個人アカウントであれば[アクティビティの保存]をオフにすることが最初の一手になります。ただし、オフにしても会話は最長72時間アカウントに保存され、その分は画面のアクティビティ一覧に表示されません。オンのまま貯まったアクティビティの自動削除は既定18か月で、3か月・36か月・無期限に変更できます。そして、人間のレビュアーがレビューしたチャットは、削除の操作では消えず最長3年間保存されます。消せる前提ではなく、入れない前提で社内ルールを組んでください。

設定だけでは塞がらない経路も残ります。共有リンク、接続済みアプリ、カスタムのMCPサーバー、そしてGeminiが自分で操作を行う機能です。外から届いたデータに指示を仕込む間接プロンプトインジェクションについては、Google自身がセキュリティブログと公式ヘルプで説明し、対策を実装していると述べています。IPAも、RAGでの混在とAIブラウザの使い分けを注意点として挙げています。

会社としてやることは3つに絞れます。第1に、第12章の判定表を自社の書類名に置き換えて配ること。第2に、第14章の4項目のルールを1ページで配り、入社時とアカウント配布時に渡すこと。第3に、禁止ではなく、公認した入口を配って利用をそこに集めることです。公認の入口に求める条件は、学習に使われない扱いを会社として担保できること、管理者が止められること、記録が残ること、退職時に会社側の操作だけで回収できることの4点です。

法人のAI活用に関する他の記事はAI活用コラム一覧をご覧ください。社内ルールの作り方は生成AIの社内ガイドラインの作り方で、点検項目は生成AIのセキュリティ対策チェックリストで解説しています。