MENU

生成AIに入力してはいけない情報とは?仕事で守る機密・個人情報対策

生成AIを仕事で使ううえで多くの人が不安に感じるのは、「この情報を入力しても大丈夫なのか」という判断です。便利だからとつい貼り付け、後から機密情報や個人情報が含まれていたと気づくことも少なくありません。この記事では、入力してはいけない情報の考え方、機密情報・個人情報の種類、社内データを入力する前の判断基準、誤って入力したときの対応を解説します。

判断の基準を持っておくと、生成AIを不安なく仕事に取り入れられます。

説明を具体的にするため、この記事では「取引先との商談メモを、社内共有用の訪問報告書にChatGPTでまとめ直す」という作業を最後まで追いかけます。メモは商談中にスマホのメモアプリへ箇条書きで打ったもので、訪問日や先方の要望に混じって、社外に出せない記載がいくつも入っています。この商談メモを自分の手元にあるものとして読み進めてください。

目次

生成AIに入力してはいけない情報の考え方

個別の情報を一つずつ覚えるよりも、入力可否を判断する基本的な考え方を押さえておくと、初めて扱う情報にも応用できます。

入力内容が外部サービスへ送信されることを前提に考える

生成AIに情報を入力することは、その内容が社外のサーバーへ送信されることを意味します。社内で完結する作業のつもりでも、実際には外部サービスに情報を渡しています。この前提を意識しておくと、「社内向けの資料だから大丈夫」という誤った判断を防ぎやすくなります。

商談メモの提出先は自社の上司ですが、提出先が社内であることと、作業の途中で情報が社外に出ることは別の話です。報告書の宛先ではなく、下書きの過程で何を渡すかを基準に考えます。

公開されて困る情報かどうかで一次判断する

入力してよいか迷ったときは、「この情報が外部に公開されたら困るか」を基準に一次判断します。公開されても問題ない情報なら入力できますが、少しでも公開されて困る要素があれば、入力を避けるか該当部分を削除・置き換えてから使います。

この基準で商談メモを上から順に見ると、次のように仕分けられます。

メモに書かれていた内容判定入力するときの加工
訪問日・面談時間・訪問人数入力してよいそのまま
取引先の正式社名避ける「A社(製造業・従業員300人規模)」に置き換え
購買担当者の氏名と携帯番号避ける「購買担当者X」に置き換え、番号は削除
口頭で聞いた未公表の工場増設計画避ける削除し、報告書には自分で書き足す
自社の値引き上限額避ける「社内上限がある」と一般化
提示した見積金額避ける「上限の範囲内」と一般化
同行した後輩への評価コメント避ける削除(報告書に不要)
冒頭に書き写した社内システムのログインID避ける削除

8項目のうち、そのまま入力できるのは訪問日などの1項目だけです。残る7項目の内訳は、一般化して残すものが4項目、丸ごと削除するものが3項目です。削除した3項目は報告書に書く予定がないもので、一般化した4項目は表現を変えても下書きが作れます。どこを見て仕分ければよいか浮かばないときは、観点だけを相談できます。以下はAIに送るプロンプトです。コピペして使ってください。

あなたは情報管理の担当者です。製造業の法人営業が書く「取引先訪問の商談メモ」には、社外のクラウドサービスに入力すべきでない情報がどのような形で混ざりやすいですか。記載例の型を10個挙げ、それぞれ「なぜ避けるべきか」を1行で添えてください。実際のメモは渡しませんので、一般的な傾向として答えてください。

この使い方なら、観点を得ても自社の情報は外に出ません。

仕事で入力を避けるべき機密情報

機密情報は種類によって扱い方が異なります。代表的なものを確認しておきましょう。

未公開の経営・営業・技術情報

決算前の業績数値、新規事業の計画、開発中の技術情報など、社外に公表されていない経営・営業・技術情報は、入力を避けるべき代表例です。外部に漏れると、競合への情報流出や株価・取引への影響につながる可能性があります。

商談メモの「自社の値引き上限額」がこれに当たります。値引き上限は社内の判断基準そのもので、外部に知られると交渉条件に影響します。報告書に必要なのは「上限の範囲内で提示した」という事実だけなので、金額は渡しません。

顧客や取引先から預かった非公開情報

顧客や取引先から契約や業務の過程で預かった非公開の情報も、入力を避けるべき対象です。相手企業の内部資料や公表前の提携情報は自社の情報ではないため、自己判断で生成AIに入力してよいものではありません。

メモの「口頭で聞いた未公表の工場増設計画」がこの類型です。自社の情報なら社内規程に照らして判断できますが、預かった情報には相手の判断が必要で、自分の裁量で渡せるものではありません。下書きの材料からは外し、報告書の該当箇所だけを後から自分で書き足します。

ID・パスワード・認証情報

システムのID、パスワード、APIキーなどの認証情報は、入力してはいけない情報の中でも特に注意が必要です。外部サービスに渡ることで、不正アクセスのリスクが直接的に高まります。

商談メモの冒頭に、外出先で社内システムを開くために書き写したログインIDが残っている、という状況はよくあります。本文を読むときには目が留まらない場所なので、仕分けの終盤まで気づきません。メモや議事録には無関係な情報が端に紛れ込みやすいので、冒頭と末尾も確認します。

生成AIで扱う個人情報の注意点

個人情報は、機密情報とは違う視点での配慮が必要です。

氏名や連絡先など個人を特定できる情報

氏名、住所、電話番号、メールアドレスなど、個人を特定できる情報は原則として入力を避けます。業務メールの下書きを作る際も、相手の氏名や連絡先は仮の名称に置き換えてから依頼する方法が安全です。

商談メモなら、購買担当者の氏名は「購買担当者X」に置き換え、携帯番号は削除します。下書きに携帯番号が必要な場面はなく、削除しても文章の質は変わりません。置き換えるか削除するかは「その情報がないと下書きが作れないか」で決められます。

人事評価や健康情報など慎重な扱いが必要な情報

人事評価、給与、健康診断結果といった、特に慎重な扱いが求められる情報も入力対象から外します。漏えいした際の影響が大きく、法令上の取り扱いにも注意が必要な分野です。個人情報保護委員会も生成AIサービスの利用に関する注意喚起等についてで、個人データを生成AIへ入力する際の注意点を示しています。

メモの末尾に、同行した後輩の受け答えについての評価コメントが入ることもあります。口頭で伝えるつもりの覚え書きでも、内容は人事評価に近いものです。報告書には不要なので、この行は削除します。「報告書に書く予定がない行は入力しない」と決めておくと、この種の判断が速くなります。

匿名化しても個人を推測できる情報

氏名を伏せていても、部署名や役職、特徴的な経歴の組み合わせによって個人を推測できてしまう場合があります。名前を削除するだけでなく、組み合わせで個人が特定されないかまで確認したうえで判断します。

商談メモでも、社名を「A社」に変えるだけでは足りません。「従業員300人規模」「特定の地域で創業70年」「今年就任した購買部長」の3つを並べると、業界内では絞り込める記載になります。この場合は創業年数と地域を落とし、規模だけを残します。この「組み合わせで絞り込めるか」は、自分の目だけでは気づきにくい部分です。加工後の文章をそのまま渡して、点検だけを頼む使い方ができます。以下はAIに送るプロンプトです。コピペして使ってください。

次の文章は、社外のクラウドサービスに入力する前提で固有情報を伏せたものです。この文章だけを読んで、企業名・個人名・具体的な金額が推測できる箇所があれば、理由を添えて指摘してください。伏せ方が不十分な箇所だけを挙げ、書き直しは不要です。

【以下、追加したい内容を記載してください】

※【 】の行は削除し、自分の情報に置き換えてから送信してください。

貼り付けるのは加工後の文章なので、この点検で新たに情報が出ていくことはありません。

社内データを生成AIへ入力する前の判断基準

機密情報や個人情報に明確に該当しない社内データでも、入力前に確認したい判断基準があります。

社内規程で利用可否を確認する

まず、対象の情報について社内規程で利用可否が定められていないかを確認します。会社によっては、特定のデータについて外部サービスへの入力を明確に禁止している場合があります。規程がない場合は、自己流で済ませず担当部署に確認します。

商談メモの例で言えば、自社の規程に「取引先から受領した情報は外部サービスへ入力しない」という一文があれば、工場増設計画を材料から外す根拠はその一文になります。規程に書かれていれば、上司に説明するときも「規程に沿って外しました」と一言で済みます。

契約や守秘義務の対象か確認する

取引先との契約書やNDA(秘密保持契約)に、情報の外部提供を制限する条項が含まれていないかを確認します。契約上の守秘義務がある情報を無断で生成AIに入力すると、契約違反にあたる可能性があります。

この取引先とも、商談の前段でNDAを締結しているとします。この種の条項は「開示された情報を第三者に提供しない」と書かれていることが多く、外部AIサービスへの入力が含まれるかは条文次第で解釈が分かれます。解釈が分かれる余地があるものは、入力しない側に寄せるほうが安全です。

匿名化・要約で目的を達成できるか検討する

情報をそのまま入力しなくても、匿名化や要約で目的を達成できないかを検討します。固有名詞や数値を一般化した表現に置き換えるだけでも、多くの業務では十分に対応できます。

置き換えを毎回その場で考えると、書き手によって基準がぶれます。先に規則の表を作れば、次回以降はその規則をあてるだけです。

規則表そのものも作らせられます。以下はAIに送るプロンプトです。コピペして使ってください。

社外のクラウドサービスに文章を入力する前に使う「置き換え規則表」を作ってください。列は「対象の情報」「置き換え後の表記」「粒度の目安」の3列です。対象には企業名・個人名・部署名・役職・金額・日付・地名・システム名を含めてください。置き換え後も意味が通るよう、粒度は業務で使える程度に残す方針でお願いします。

規則表ができたら、その規則で加工したメモを渡して本題の下書きを依頼します。以下はAIに送るプロンプトです。コピペして使ってください。

あなたは法人営業の先輩社員です。次の商談メモをもとに、上司へ提出する訪問報告書の下書きを作ってください。条件は4点です。(1)全体で400字以内、(2)「訪問概要」「先方の要望」「次回までの宿題」の3見出し、(3)メモに書かれていない情報は補わない、(4)推測や評価は書かず事実のみを書く。判断が必要な箇所は本文に入れず、末尾に「確認事項」として箇条書きにしてください。

【以下、追加したい内容を記載してください】

※【 】の行は削除し、自分の情報に置き換えてから送信してください。

条件の(3)を入れておくと、伏せた部分を勝手に埋められることを防げます。加工した文章を渡すときは、この一文も添えます。

情報漏えいを防ぐための運用ルール

個人の判断に頼らず、組織としての運用ルールを整えておくことで、情報漏えいのリスクを抑えられます。固有名詞・数値を加工して安全に相談する手順は、入力情報を匿名化する方法で確認できます。

入力禁止情報を具体的に定義する

「機密情報は入力しない」という抽象的なルールだけでなく、どの情報が該当するのかを具体的に定義しておきます。対象を一覧化しておくことで、現場での判断のばらつきを減らせます。

商談メモの仕分けで作った8項目の表は、そのまま営業部門の一覧表のたたき台になります。実際に迷った項目から書き起こすと、現場で使える粒度になります。部門ごとの一覧に広げるときは、下案づくりを任せられます。以下はAIに送るプロンプトです。コピペして使ってください。

法人営業部門向けに、生成AIへの「入力禁止情報の一覧表」を作ってください。列は「情報の種類」「具体例」「入力したい場合の代替手段」の3列で、15項目以内にまとめてください。営業部門が日常的に扱う書類(商談メモ、見積書、提案書、顧客リスト、契約書)に出てくる情報を優先し、抽象的な分類名だけの行は作らないでください。

利用を認める生成AIサービスとアカウントを限定する

会社として利用を認める生成AIサービスと、使用するアカウントを限定します。個人が自由に様々なサービスを使う状態では、入力データの管理が行き届きません。許可するサービスを絞ることで、管理の負担も抑えられます。

入力内容をモデルの改善に使うかどうかの設定方法は、サービスごとに異なります。2026年9月時点のChatGPTでは、設定画面からチャット履歴の保存や、データをモデルの改善に使わせるかどうかを切り替えられます。許可するサービスを2つ3つに絞れば、社内で確認すべき設定もその分だけで済みます。

入力前チェックと承認の流れを決める

機密性の高い情報を扱う業務では、入力前にチェックや承認を行う流れを決めておきます。担当者一人の判断に任せず複数人で確認する仕組みがあれば、うっかりミスによる情報漏えいを防ぎやすくなります。

商談メモの仕分けで時間を取られるのは、判断そのものよりも「どの順番で何を見るか」が決まっていない場合です。手順が1枚にまとまっていれば、次回は同じ順番をたどるだけで済みます。

その手順書のたたき台は、次の依頼文で作れます。以下はAIに送るプロンプトです。コピペして使ってください。

社員が生成AIに文章を入力する前に使う「入力前チェックシート」を作ってください。条件は3点です。(1)上から順に確認すれば判断が終わる形にする、(2)各項目を「はい/いいえ」で答えられる問いにする、(3)「いいえ」のときに取る行動を1行で添える。項目数は10個以内、A4用紙1枚に収まる分量でお願いします。

従業員が迷ったときの相談先を決める

入力してよいか判断に迷う場面は出てきます。相談できる担当者や部署をあらかじめ決めておくことで、従業員が自己判断で無理に入力してしまう事態を避けられます。

今回のNDAの解釈のように、現場だけでは結論を出しにくい論点は残ります。相談先が決まっていないと、こうした論点に行き当たった人が確認を省いて入力してしまいがちです。入力禁止情報を含めた利用ルール全体を社内で定める手順は、会社で生成AIの社内ルールを作る方法で解説しています。

誤って情報を入力したときに取るべき対応

どれだけ注意していても、誤って情報を入力してしまう可能性はあります。万一に備えて、対応の流れを整理しておきます。

この商談メモで起こりやすいのが、「社名だけA社に変えれば足りる」と考えて、あとを丸ごと貼り付けてしまうことです。出てくる下書きの出来はよくても、読み返すと工場増設計画と値引き上限額が本文に残ります。気づいた時点で取る手順が、次の3つです。

入力した内容と利用サービスを記録する

誤って入力したことに気づいたら、まず入力した内容と利用していたサービス名を記録します。何を、どのサービスへ、いつ入力したのかを把握することが、その後の対応の起点になります。

この例なら、貼り付けた本文をテキストファイルに保存し、サービス名と日時、使っていたアカウントを書き添えます。記録を先に取るのは、履歴を削除すると「何を入力したか」を確認できなくなるためです。画面を閉じる前に控えを残します。

社内の情報管理担当者へ速やかに報告する

記録ができたら、自己判断で済ませず社内の情報管理担当者へ速やかに報告します。報告が遅れるほど対応の選択肢が狭まるため、気づいた時点で共有します。

報告内容を考えている間に時間が過ぎます。書式がない場合は、報告文の型を用意しておくと項目が抜けません。

以下はAIに送るプロンプトです。コピペして使ってください。

社外のクラウドサービスに社内情報を誤って入力したときに、社内の情報管理担当者へ提出する報告文のテンプレートを作ってください。200字程度の本文と、埋めるべき項目の一覧に分けてください。項目には「入力した日時」「サービス名とアカウント」「入力した情報の種類」「気づいた経緯」「既に実施した対応」を含め、原因の考察や反省文は入れないでください。

この例なら、報告先は上司と情報管理担当者の2名です。取引先から預かった情報が含まれる点は、報告文に明記します。

サービス側で削除できるデータや履歴を確認する

サービスによっては、入力履歴やチャット内容を削除できる機能が用意されています。設定画面やサポート窓口で、削除できるデータの範囲と手順を確認し、必要な対応を行います。

この例なら、該当のチャットを削除し、設定画面でデータをモデルの改善に使わせない設定に変更します。ただし、削除しても入力した事実は消えません。削除は対応の一部であり、報告の代わりにはならない点を押さえておきます。

まとめ

生成AIに入力してはいけない情報を見分けるには、「外部サービスへ送信される」という前提と、「公開されて困るか」という基準が出発点になります。未公開の経営情報や個人情報、認証情報は特に注意が必要で、社内規程や契約内容も確認して判断します。

この記事で追いかけた商談メモは、8項目に仕分けると、そのまま入力できるのは訪問日などの1項目だけです。4項目を一般化し、3項目を削除したうえで、残った内容だけをChatGPTに渡します。工場増設計画の記載は、下書きができたあとに自分で書き足します。全文を貼ってしまった場合も、記録・報告・履歴削除の3手順で対応できます。

組織としては、入力禁止情報の定義や利用サービスの限定、相談先の整備といった運用ルールを整えることで、個人の判断に頼らない仕組みを作れます。一度自分の書類で仕分けをすれば、その一覧表の下案が手元に残ります。生成AIを仕事へ取り入れる全体の流れは、生成AIを仕事で使う方法で解説しています。

よくある質問

Q. 社名を伏せれば機密情報を入力しても問題ないですか。

社名を伏せるだけでは不十分な場合があります。この記事の商談メモでも、社名を「A社」に変えたうえで従業員規模・創業年数・地域を並べると、業界内では絞り込める記載になります。組み合わせから情報が特定されることもあるため、社内規程を確認したうえで判断してください。

Q. 個人情報を扱う業務では生成AIを使えませんか。

個人情報そのものを入力せず、仮の名称に置き換えるなどの方法で対応できる場合があります。この記事の商談メモでも、氏名を「購買担当者X」に置き換え携帯番号を削除しますが、下書きの質は変わりません。「その情報がないと作業が成立しないか」を基準に、匿名化や要約で目的を達成できないか検討してみてください。

よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!
目次