まな先生解説
こころ質問
すい要点整理
ChatGPTを仕事で禁止されたら、まず何をすべき?
今日やる3ステップ
- 社内規程・情報セキュリティポリシーを検索する:社内ポータルで「生成AI」「ChatGPT」「AI」で全文検索します。ヒットしなければ、そもそも明文化された禁止規程が存在しない可能性があります。
- 禁止の対象を書き出す:「ツール」を禁止しているのか、「個人アカウントでの利用」を禁止しているのか、「特定の情報の入力」を禁止しているのかを、規程の文言そのままメモします。
- 情シスに1行で照会する:「◯◯の業務で、公開情報のみを入力する形でのAI利用は可能でしょうか。会社契約のツールがあればそちらを使いたいです」と送ります。この一文で、会社契約ツールの有無まで同時に確認できます。
「グレーゾーンで黙って使う」を最初に捨てる
注意
規程の解釈に迷ったら、自己判断で「たぶん大丈夫」と進めないでください。情報漏洩は一度起きると取り返しがつかず、就業規則違反として処分対象になり得ます。判断は必ず記録の残る形(メール・チャット)で確認しましょう。
なぜ会社は生成AIを禁止するのか|理由を深掘り

理由1:情報漏洩(最も強い動機)
理由2:出力の誤り(ハルシネーション)
理由3:著作権・権利侵害と、新たに加わった「組織の脅威」認定
補足
IPAの10大脅威に入ったことは、社内で禁止を主張する側の強い根拠になります。逆に言えば、申請時にこの脅威に対する具体的な対策(入力しない情報の宣言、出力の検証フロー)を先回りして書いておけば、議論が一段進みます。
理由4:前提が古いまま残っているケース
あなたの会社の「禁止」は3層のどれ?判定チャート
判定チャート
- NO・不明 → レベル0:そもそも禁止されていない可能性
- YES → Q2へ
- YES → レベル2:個人アカウント禁止型
- NO・不明 → Q3へ
- YES → レベル3:情報限定型
- NO → Q4へ
- YES → レベル1:全面禁止型(全体の0.4%側)
レベル別「今日やること」1つだけ
| レベル | 状態 | 今日やること(1つだけ) |
|---|---|---|
| レベル0 | 明文化された禁止なし。噂が独り歩きしている | 情シスに1行チャットで「AI利用に関する規程はありますか」と確認する |
| レベル2 | 個人アカウントのみ禁止。会社契約ツールならOK | 会社契約ツールのライセンスを申請し、乗り換える |
| レベル3 | 特定情報の入力のみ禁止 | 「入力しない情報リスト」を作り、公開情報+自分の文章の推敲から始める |
| レベル1 | 全面禁止。例外申請ルートが必要 | 次章の申請テンプレを1枚埋めて上長に出す |
個人事業主・受託者は「就業規則」ではなく「契約書」を見る
- AI入力禁止条項あり:その案件の資料・データは一切入力しない。自分の頭で書いた文章の推敲も、成果物に関わるなら発注元に確認する。
- 条項なし・言及なし:入力可否をメールで一度確認して記録を残す。「確認済み」の一文が後で自分を守ります。
- AI利用可と明記:利用可能。ただし出力の検証責任は自分にあります。
注意
契約書に書かれていなくても、発注元の顧客情報や個人情報を含む資料は入力しない運用が無難です。個人情報保護委員会は2023年6月2日の注意喚起で、個人情報を含むプロンプトを入力する場合、あらかじめ特定した利用目的の達成に必要な範囲内であることを十分に確認する必要があると示しています。
禁止でも使える手段は?5択の比較表
5択比較表
| 手段 | 追加費用 | 入力データの学習利用 | 使える規程レベル | 取引先NDAにAI条項あり | 導入日数 | 落とし穴 |
|---|---|---|---|---|---|---|
| (A) 会社契約のMicrosoft 365 Copilot Chat | 0円(対象M365契約に含む) | 使われない(EDP適用) | レベル0/2/3 | 条項次第でNG | 即日〜数日 | ライセンス種別で使える範囲が違う |
| (B) ChatGPT Business を部署単位で契約 | 月$20〜25/人 | 使われない | レベル0/2/3、1は申請後 | 条項次第でNG | 稟議次第(数日〜数週) | 最低2ユーザー・支払方法の社内調整 |
| (C) 個人ChatGPTで公開情報+自分の文章のみ | 0〜$20 | 設定次第(データコントロールOFF必須) | レベル0/3のみ | 条項次第でNG | 即日 | 会社デバイス禁止なら不可・履歴の扱い |
| (D) 社内サーバ・ローカルLLM | 構築費・保守費 | 外部送信なし | 全レベル(要承認) | 可の場合あり | 数週〜数か月 | モデル性能と保守負荷 |
| (E) 使わない | 0円 | ー | 全レベル | 影響なし | ー | 競争力の低下 |
(A) Microsoft 365 Copilot Chat が最有力な理由
(C) 個人アカウント運用の具体的な線引き
- 入れてよい例:一般公開されている法令・統計、自分が書いた社外向けメールの敬語チェック、業界一般の知識質問、自分の文章の構成案づくり
- 入れない例:顧客名・取引先名、個人情報、未公開の売上や見積数値、自社ソースコード、ID・パスワード等の認証情報、社外秘マークのある資料
通る例外申請・稟議の書き方|1枚テンプレ(記入項目10)
記入項目10と、想定質問への返し方
| # | 記入項目 | 書き方の例 | 上長が突っ込む質問 → 返す一言 |
|---|---|---|---|
| 1 | 使いたい業務(1文) | 自分が書いた社外向けメールの誤字と敬語チェック | 「他の業務にも広げるのでは?」→「今回はこの1業務に限定し、3か月後に見直します」 |
| 2 | 入力する情報の具体例 | 実際に入力する文面サンプルを添付 | 「何を入れるか分からない」→「実際の文面をそのまま添付しています」 |
| 3 | 入力しない情報の宣言 | 顧客名・個人情報・未公開数値・ソースコード・認証情報の5点を「入れない」と明記 | 「漏洩したら?」→「そもそも漏れて困る情報を入れません」 |
| 4 | 使うプラン名と学習設定 | Business=既定で学習対象外/個人プランならデータコントロールOFFのスクショ添付 | 「学習に使われるのでは?」→「設定画面のスクショを添付しています」 |
| 5 | 保持期間 | 削除・一時チャットは30日で消去(OpenAI保持ポリシーを出典として添付) | 「ずっと残るんじゃないの?」→「保持ポリシーの公式ページを添付しています」 |
| 6 | 個人情報保護法上の整理 | 個人情報を入力しない、または利用目的の範囲内である旨 | 「法的に大丈夫?」→「個人情報は入力しません」 |
| 7 | 取引先NDA・業務委託契約のAI条項の確認結果 | 該当案件◯件を確認、AI入力禁止条項なし/ありは対象外 | 「取引先に怒られない?」→「契約書を確認済みで、条項がある案件は対象外にしています」 |
| 8 | 費用対効果 | 想定削減時間(月◯時間×時給換算=月◯円)とツール費用(Business年払い$20/月)の差引 | 「費用の根拠は?」→「月◯時間削減で、費用を上回ります」 |
| 9 | 事故時の報告フロー | 誤入力したら即◯◯(情シス/上長)へ連絡し、当該チャットを削除 | 「もし間違えたら?」→「即報告のフローを決めてあります」 |
| 10 | 3か月後の見直し日 | 20XX年◯月◯日に利用実績と問題有無を報告 | 「一度認めたら戻せない」→「3か月の試行として、期限を切っています」 |
申請を通しやすくする3つのコツ
- 範囲を極限まで狭める:「業務効率化のためAIを使いたい」ではなく「自分が書いたメールの敬語チェックにのみ使いたい」と書きます。範囲が狭いほど、承認側のリスクも小さくなります。
- 公的資料を1つ添える:総務省・経済産業省の「AI事業者ガイドライン(第1.1版)」(2025年3月28日公表)や、日本ディープラーニング協会(JDLA)が無償公開している「生成AIの利用ガイドライン」のひな形を添付します。「勝手な自己流ではない」と示せます。
- 試行期間を切る:3か月の試行+報告をセットにすると、承認側は「取り消せる決定」として判断できます。
補足
JDLAのひな形は、各組織が必要な追加・修正を加えて使うことを想定して公開されています。ガイドラインが未整備の会社なら、「申請」ではなく「たたき台の提供」として持ち込むほうが通りやすいことがあります。
シャドーAIとは?隠れて使うと実際どうなるのか
実測データ:ルールは機能していない
では、隠れて使ったらどうなるのか
- 信用の失点:漏洩が起きなくても、無断利用が発覚した時点で「ルールを守らない人」という評価が残ります。今後のAI活用提案が通らなくなります。
- 説明できない状態での事故:入力内容の記録も、上長の了承もない状態で問題が起きると、全責任が個人に寄ります。
注意
ガートナーが「完全禁止は現実的でない」と提言していることは、会社に対する提言であって、社員が無断利用してよい根拠ではありません。この統計は、禁止を続ける側を説得する材料として、申請書の中で使うのが正しい使い方です。
統計を「説得材料」に変換する書き方
ケース別の対処|職種・立場で最適解は変わる
ケース1:大企業の会社員(レベル2が多い)
ケース2:中小企業の担当者(規程そのものがない)
ケース3:個人事業主・受託者(契約が最優先)
ケース4:エンジニア(ソースコードの扱いが論点)
再発防止と、禁止を解除に持っていくコツ
承認後にやる4つのこと
- 入力ログを自分で残す:どの業務に何を入力したかを簡易メモで残します。監査や問い合わせに即答できます。
- 削減時間を測る:「メール推敲が1件10分→3分、月40件で月4.7時間削減」のように、実測値を記録します。
- ヒヤリハットも報告する:入力しかけて止めた事例を共有すると、ルールの精度が上がり、あなたの信頼も上がります。
- 3か月後に1枚で報告する:削減時間・事故ゼロ・改善提案の3点だけで十分です。
会社のルール自体を良くする
やってはいけないNG対応
NG1:規程を読まずに「禁止らしい」で諦める/使う
NG2:機密情報を入力してから設定を確認する
NG3:出力をそのまま提出する
NG4:申請書に「業務効率化のため」としか書かない
NG5:取引先の資料を、自社ルールだけを根拠に入力する
注意
一度入力してしまった情報は、原則として「なかったこと」にはできません。削除で保持期間は短縮できても、社内の報告義務や取引先への説明義務は残ります。迷ったら入力しない、が唯一の安全策です。




