安全・法務

生成AI 情報漏洩 対策|ひとり事業者が月0円でやる設定・契約・通報

生成AI 情報漏洩 対策|ひとり事業者が月0円でやる設定・契約・通報
まな先生解説
こころ質問
すい要点整理

結論:生成AI 情報漏洩 対策はこの3レイヤーで足りる

レイヤーやること費用所要時間
①ツール設定学習オフ、共有リンク棚卸し、2要素認証、連携アプリの権限確認0円初回30分+四半期30分
②契約NDA・業務委託契約の「再委託禁止」「AI利用禁止・事前申告」条項の確認0円案件ごと5分
③事後漏えい時の報告要否判断と、速報3〜5日・確報30日の手続き0円発生時のみ
横スクロールできます

判定フローチャート:この情報、生成AIに入れていい?

判定フローチャート:この情報、生成AIに入れていい?

ひとり事業者向け AIツール データ設定 比較表

ツール/プラン月額(目安)既定で入力が学習に使われるか学習オフの設定場所データ保持期間最低契約席数共有リンクの既定公開範囲
ChatGPT Free0円○(既定で使われる)設定→データコントロール→すべての人のためにモデルを改善する→オフ会話は削除するまで保持1URLを知る人が閲覧可(2025年8月以降noindexが既定)
ChatGPT Plus約20ドル○同上(Freeと同じ扱い)同上1同上
ChatGPT Business複数席前提の法人向け×(既定で学習に使わない)管理コンソールで一括統制管理者設定に依存複数席前提=1人では契約しづらい管理者が統制可
Claude Free0円○(2025年9月28日以降オプトアウト方式)設定→プライバシー→モデル改善を許可する→オフ学習許可時は最大5年/オプトアウト時は30日1リンク共有は明示操作が必要
Claude Pro$17/月(年払)・$20/月(月払)○(消費者向けプランのため同じ扱い)同上。シークレットチャットは設定に関わらず学習対象外同上1同上
Claude Team Standard$20/席/月(年払)・$25/席/月(月払)×(No model training on your content by default)既定でオフ管理者設定に依存席課金=1人だと割高管理者が統制可
Gemini(無料)0円○アプリのアクティビティ設定をオフ設定に依存1リンク共有は明示操作が必要
Gemini(Google Workspace)既存Workspace契約に含む場合あり×(業務データは学習に使わない)管理コンソール管理者設定に依存1席から契約可管理者が統制可
Microsoft Copilot(無料)0円○アカウントのプライバシー設定設定に依存1明示操作が必要
Microsoft 365 Copilot有料アドオン×(商用データ保護)既定で保護管理者設定に依存1席から契約可管理者が統制可
横スクロールできます

ChatGPT 学習させない 設定とClaude オプトアウトの実際の手順

注意

オプトアウトは「学習への利用」を止める設定であり、データの送信と一定期間の保存自体は続きます。個人情報保護委員会「生成AIサービスの利用に関する注意喚起等について」(令和5年6月2日)によると、個人情報を含むプロンプトの入力は、特定した利用目的の達成に必要な範囲内であることを十分に確認する必要があります。設定をオフにしたことは、入力してよい理由にはなりません。

自分では入力していないのに漏れる経路:AIブラウザ・エージェント・MCP

シャドーAI 対策:ひとり事業者版は「自分の棚卸し」

(A)四半期棚卸しチェックリスト12項目(合計30分以内)

#項目所要
1主要ツールの学習オフ設定が維持されているか(規約改定で巻き戻っていないか)5分
2過去に発行したチャット共有リンクを一覧化し、不要分を失効させる5分
3連携済みブラウザ拡張の権限を確認し、未使用分を削除3分
4接続中のMCPサーバの読み取り範囲を確認3分
5AI議事録ツールの自動参加設定をオフに維持2分
6APIキー・`.env`がAIツールの読み取り範囲外にあるか2分
7保存済みメモリ(Memory機能)の中身を開き、顧客名・機密が残っていないか確認3分
8端末ロックと2要素認証が全AIアカウントで有効か2分
9使っていないAIサービスのアカウントを退会・削除2分
10進行中案件の契約書のAI条項リストを更新2分
11主要サービスのプライバシー方針の更新履歴を確認1分
12次回棚卸し日をカレンダーに登録1分
横スクロールできます

生成AI ガイドライン 個人事業主版はA4半ページで足りる

  1. 入力しないもの:他人の氏名・連絡先、認証情報(ID/パスワード/APIキー)、クライアントの未公開情報
  2. 入力前に確認するもの:NDA・業務委託契約のAI条項、プラットフォームの募集要項
  3. 使うツールと設定:ツール名と学習オフの最終確認日(例:Claude 2026-08-24確認)
  4. 漏らしたときの連絡先:クライアント担当者、個人情報保護委員会の窓口
補足

研修資料をゼロから作る必要はありません。IPAとAIセーフティ・インスティテュートは2026年4月、従来は専門家向けに不定期配布していた「AI利用者のためのセキュリティ豆知識」「AIセキュリティ短信」を一般公開しました。スライド形式でそのまま外注先への説明に使えます(IPAプレス発表、2026年4月2日)。

生成AI 情報漏洩 事例と、そこから引くべき教訓

漏らしてしまった後:報告義務とタイムライン

  1. 要配慮個人情報が含まれる場合
  2. 財産的被害のおそれがある場合
  3. 不正の目的によるおそれがある場合
  4. 本人数1,000人超の場合

(B)漏洩発覚から確報までのタイムライン

経過時間やること具体的な操作・提出先
0時間入力内容の特定と拡散停止該当チャットを削除、共有リンクを失効、当該アカウントの全セッションからログアウト、パスワード変更
〜2時間範囲の確定入力日時・サービス名・プラン・学習設定の状態・本人数をメモに時系列で記録(後の報告書の原型になる)
〜24時間クライアントへの一次連絡事実・範囲・現在の対応・今後の予定をメールで送付(口頭のみにしない)
〜3〜5日個人情報保護委員会へ速報4類型に該当する場合。同委員会の漏えい等報告フォームから提出
並行本人への通知対象者へ、事案の概要と二次被害防止に必要な情報を通知
〜30日確報原因・再発防止策を含めて提出(不正目的の場合は60日以内)
事後再発防止の反映前章のガイドラインと四半期チェックリストを更新
横スクロールできます
注意

やってはいけないのは、自己判断での握りつぶしです。報告義務の該当性は要件が細かく、隠蔽が後から発覚した場合のダメージは初動対応の負担と比較になりません。「迷ったら報告ラインに乗せる」を鉄則にしてください。

よくある質問

関連記事

情報漏洩利用規約