ツールを選ぶ前にリスクを特定する
情報安全では、送信内容が保存されるか、サービス改善に利用されるか、第三者がアクセスできるか、社内の操作ミスで露出するかを確認します。
著作権では、入力素材を利用する権利があるか、生成物を商用利用できるか、表示や追加許諾が必要かを確認します。
安全に送信できても利用許諾が生まれるわけではありません。許諾された素材でも、案件の機密情報をアップロードしてよいとは限りません。
アップロード前に情報を分類する
実務では3段階に分けると扱いやすくなります。
1. 公開情報
公開済みのウェブページ、仕様、外部公開を承認された資料は、一般に機密性のリスクが低い情報です。
2. 社内情報・非機密情報
作業中のスケッチ、議事録、未公開の設計案には、利用手順が必要です。不要な識別情報を削除し、使用可能なAIサービスとアカウント種別を確認します。
3. 機密情報・保護対象情報
顧客契約、入札資料、個人情報、詳細な原価、交渉方針、専門家の印章に関する資料は、原則として直接アップロードしません。
すべてのAIサービスが漏えいするという意味ではありません。提供者、連携機能、アカウント、保存設定の組み合わせ全体に対して、チームが一律の保証をできないためです。
必要最小限の情報だけを使う
法規の整理、プレゼン構成、インタビュー要点の整理にAIを使う場合も、情報の露出範囲を小さくします。
- 01可能なら原本ではなく要約を渡す。
- 02氏名、敷地、予算を中立的な記号へ置き換える。
- 03情報源欄を含むチェックリストなど、再現できる出力を指定する。
- 04必要に応じて承認済みアカウントや企業向け環境を使う。
- 05会話、ファイル、生成物の保存・削除ルールを決める。
プロンプトもデータです。ファイルを添付しなくても、未公開の設計詳細、連絡先、原価戦略を入力すれば、情報を処理系へ渡したことになります。
著作権は3つの質問で確認する
入力素材を利用する権利があるか
他者の画像、報告書、図面をAIへ渡す場合、許諾が必要なことがあります。「インターネットで見つけた」だけでは利用権の確認になりません。
生成物をこの目的で利用できるか
プラットフォーム規約、素材ライセンス、各地域の法律によって扱いが異なります。社内検討、公開、入札、販売は同じ利用ではありません。
責任者が何を確認できる必要があるか
外部利用前に、情報源、確認者、重要な変更、承認判断を説明できる状態にします。
例:AIを使った入札プレゼン
文章構成、キャプション、訴求点の整理にAIを使う場合、次の流れが考えられます。
- 01AIはプレゼン構成と表現案を作る。
- 02図面、数値、画像、引用は、原作または許諾済み素材を使う。
- 03外部公開前に人が全ページを確認する。
- 04重要な主張について、情報源と確認者を記録する。
後から依頼者や協力者に作成方法を問われても、工程を説明できます。
確認工程を最初から組み込む
すべての案件情報を一度にAIへ渡し、最後にまとめて確認すると、コンプライアンス対応は遅くなります。
繰り返し可能で低リスクな部分にAIを使い、高リスク資料は管理された環境に残します。プロンプトには情報源、不明点の表示、承認箇所を定義します。
これにより、成果物全体を作り直すのではなく、焦点を絞ってリスクを確認できます。
よくある失敗
- 01入力した文章は安全だと思う。 文章にもファイルと同じ機密情報が含まれます。
- 02自然な生成文を適法だと考える。 読みやすさは許諾や正確性の証拠ではありません。
- 03すべての情報に同じルールを使う。 公開資料と顧客契約では管理方法が異なります。
- 04アカウントと保存設定を確認しない。 提供者、プラン、ワークスペース、連携機能でデータ経路が変わります。
- 05外部利用の記録を残さない。 公開・商用素材には情報源と確認履歴が必要です。
限界と専門家への確認
責任ある運用では、「絶対に漏えいしない」とは表現しません。リスクは提供者の方針、技術設定、社内権限、実際の利用方法で変わります。
契約や著作権の判断も、地域と利用目的によって異なります。重要な法的判断は資格を持つ専門家へ確認してください。AIは論点整理には使えますが、最終的な法的結論を出すものではありません。
次に行う小さな作業
社内で現在行っているAI利用を一覧にし、各項目に次の情報を付けます。
- -情報区分:公開、社内、機密;
- -利用目的:社内、外部、商用;
- -承認済みサービスとアカウント;
- -人による確認箇所;
- -保存・削除ルール。
この小さな一覧が、感覚的な利用を管理可能なワークフローへ変えます。
AIは加速装置です。責任を免除する仕組みではありません。
---
