まな先生解説
こころ質問
すい要点整理
結論:生成AI 情報漏洩 対策はこの3レイヤーで足りる
| レイヤー | やること | 費用 | 所要時間 |
|---|---|---|---|
| ①ツール設定 | 学習オフ、共有リンク棚卸し、2要素認証、連携アプリの権限確認 | 0円 | 初回30分+四半期30分 |
| ②契約 | NDA・業務委託契約の「再委託禁止」「AI利用禁止・事前申告」条項の確認 | 0円 | 案件ごと5分 |
| ③事後 | 漏えい時の報告要否判断と、速報3〜5日・確報30日の手続き | 0円 | 発生時のみ |
判定フローチャート:この情報、生成AIに入れていい?

ひとり事業者向け AIツール データ設定 比較表
| ツール/プラン | 月額(目安) | 既定で入力が学習に使われるか | 学習オフの設定場所 | データ保持期間 | 最低契約席数 | 共有リンクの既定公開範囲 |
|---|---|---|---|---|---|---|
| ChatGPT Free | 0円 | ○(既定で使われる) | 設定→データコントロール→すべての人のためにモデルを改善する→オフ | 会話は削除するまで保持 | 1 | URLを知る人が閲覧可(2025年8月以降noindexが既定) |
| ChatGPT Plus | 約20ドル | ○ | 同上(Freeと同じ扱い) | 同上 | 1 | 同上 |
| ChatGPT Business | 複数席前提の法人向け | ×(既定で学習に使わない) | 管理コンソールで一括統制 | 管理者設定に依存 | 複数席前提=1人では契約しづらい | 管理者が統制可 |
| Claude Free | 0円 | ○(2025年9月28日以降オプトアウト方式) | 設定→プライバシー→モデル改善を許可する→オフ | 学習許可時は最大5年/オプトアウト時は30日 | 1 | リンク共有は明示操作が必要 |
| Claude Pro | $17/月(年払)・$20/月(月払) | ○(消費者向けプランのため同じ扱い) | 同上。シークレットチャットは設定に関わらず学習対象外 | 同上 | 1 | 同上 |
| Claude Team Standard | $20/席/月(年払)・$25/席/月(月払) | ×(No model training on your content by default) | 既定でオフ | 管理者設定に依存 | 席課金=1人だと割高 | 管理者が統制可 |
| Gemini(無料) | 0円 | ○ | アプリのアクティビティ設定をオフ | 設定に依存 | 1 | リンク共有は明示操作が必要 |
| Gemini(Google Workspace) | 既存Workspace契約に含む場合あり | ×(業務データは学習に使わない) | 管理コンソール | 管理者設定に依存 | 1席から契約可 | 管理者が統制可 |
| Microsoft Copilot(無料) | 0円 | ○ | アカウントのプライバシー設定 | 設定に依存 | 1 | 明示操作が必要 |
| Microsoft 365 Copilot | 有料アドオン | ×(商用データ保護) | 既定で保護 | 管理者設定に依存 | 1席から契約可 | 管理者が統制可 |
ChatGPT 学習させない 設定とClaude オプトアウトの実際の手順
注意
オプトアウトは「学習への利用」を止める設定であり、データの送信と一定期間の保存自体は続きます。個人情報保護委員会「生成AIサービスの利用に関する注意喚起等について」(令和5年6月2日)によると、個人情報を含むプロンプトの入力は、特定した利用目的の達成に必要な範囲内であることを十分に確認する必要があります。設定をオフにしたことは、入力してよい理由にはなりません。
自分では入力していないのに漏れる経路:AIブラウザ・エージェント・MCP
シャドーAI 対策:ひとり事業者版は「自分の棚卸し」
(A)四半期棚卸しチェックリスト12項目(合計30分以内)
| # | 項目 | 所要 |
|---|---|---|
| 1 | 主要ツールの学習オフ設定が維持されているか(規約改定で巻き戻っていないか) | 5分 |
| 2 | 過去に発行したチャット共有リンクを一覧化し、不要分を失効させる | 5分 |
| 3 | 連携済みブラウザ拡張の権限を確認し、未使用分を削除 | 3分 |
| 4 | 接続中のMCPサーバの読み取り範囲を確認 | 3分 |
| 5 | AI議事録ツールの自動参加設定をオフに維持 | 2分 |
| 6 | APIキー・`.env`がAIツールの読み取り範囲外にあるか | 2分 |
| 7 | 保存済みメモリ(Memory機能)の中身を開き、顧客名・機密が残っていないか確認 | 3分 |
| 8 | 端末ロックと2要素認証が全AIアカウントで有効か | 2分 |
| 9 | 使っていないAIサービスのアカウントを退会・削除 | 2分 |
| 10 | 進行中案件の契約書のAI条項リストを更新 | 2分 |
| 11 | 主要サービスのプライバシー方針の更新履歴を確認 | 1分 |
| 12 | 次回棚卸し日をカレンダーに登録 | 1分 |
生成AI ガイドライン 個人事業主版はA4半ページで足りる
- 入力しないもの:他人の氏名・連絡先、認証情報(ID/パスワード/APIキー)、クライアントの未公開情報
- 入力前に確認するもの:NDA・業務委託契約のAI条項、プラットフォームの募集要項
- 使うツールと設定:ツール名と学習オフの最終確認日(例:Claude 2026-08-24確認)
- 漏らしたときの連絡先:クライアント担当者、個人情報保護委員会の窓口
補足
研修資料をゼロから作る必要はありません。IPAとAIセーフティ・インスティテュートは2026年4月、従来は専門家向けに不定期配布していた「AI利用者のためのセキュリティ豆知識」「AIセキュリティ短信」を一般公開しました。スライド形式でそのまま外注先への説明に使えます(IPAプレス発表、2026年4月2日)。
生成AI 情報漏洩 事例と、そこから引くべき教訓
漏らしてしまった後:報告義務とタイムライン
- 要配慮個人情報が含まれる場合
- 財産的被害のおそれがある場合
- 不正の目的によるおそれがある場合
- 本人数1,000人超の場合
(B)漏洩発覚から確報までのタイムライン
| 経過時間 | やること | 具体的な操作・提出先 |
|---|---|---|
| 0時間 | 入力内容の特定と拡散停止 | 該当チャットを削除、共有リンクを失効、当該アカウントの全セッションからログアウト、パスワード変更 |
| 〜2時間 | 範囲の確定 | 入力日時・サービス名・プラン・学習設定の状態・本人数をメモに時系列で記録(後の報告書の原型になる) |
| 〜24時間 | クライアントへの一次連絡 | 事実・範囲・現在の対応・今後の予定をメールで送付(口頭のみにしない) |
| 〜3〜5日 | 個人情報保護委員会へ速報 | 4類型に該当する場合。同委員会の漏えい等報告フォームから提出 |
| 並行 | 本人への通知 | 対象者へ、事案の概要と二次被害防止に必要な情報を通知 |
| 〜30日 | 確報 | 原因・再発防止策を含めて提出(不正目的の場合は60日以内) |
| 事後 | 再発防止の反映 | 前章のガイドラインと四半期チェックリストを更新 |
注意
やってはいけないのは、自己判断での握りつぶしです。報告義務の該当性は要件が細かく、隠蔽が後から発覚した場合のダメージは初動対応の負担と比較になりません。「迷ったら報告ラインに乗せる」を鉄則にしてください。




