ChatGPT社内利用ルールの作り方。先に決めるのは情報の3区分です

中小企業がChatGPTの社内利用ルールを作るとき、何をどこまで決めれば足りるのかを整理しました。禁止事項を並べるより情報の区分を決めるほうが効く理由、A4 1枚に載せる項目の並び、個人情報や顧客名といったグレー案件の判断基準まで書きます。

この記事の要点

  • ChatGPTの社内利用ルールは、禁止事項を並べるより先に、社内の情報を「そのまま入れてよい・確認済みのアカウントでのみ・入れない」の3区分に分けるほうが機能します
  • 経済産業省の営業秘密管理指針は、「職務上知り得た情報全て」といった包括的な秘密表示をしていても、一般情報だと従業員が当然に認識する情報が著しく多く含まれる場合は、秘密管理措置の形骸化と評価されないよう注意が必要だとしています
  • 個人情報保護委員会は個人情報の入力を一律に禁じていません。利用目的の範囲内であることと、機械学習に利用されないこと等の確認を求めています
  • 懲戒処分の根拠は就業規則にあります。労働基準法89条9号は、制裁を定める場合はその種類と程度を就業規則に記載すべきとしています

社員が個人のアカウントでChatGPTを使い始めています。止めるつもりはないけれど、顧客の情報を入れていないかが分かりません。何かあったときに、会社として何も決めていませんでした、とは言えません。

この記事は、そういう状態にある会社に向けて書いています。法律の解説ではなく、何をどこまで決めれば足りるのかの範囲と、そのまま埋められる項目の並びをお伝えします。

この記事の数字について:法令と官公庁の資料は、e-Gov法令検索および各省庁の公式ページで2026年8月2日に確認したものです。弊社について書いているのは、自社業務で実際にやっていることだけです。

ルールが要る理由は3つです

生成AIの利用ルールが必要な理由は、突き詰めると3つです。1つ目は情報漏えいです。入力した内容が学習に使われたり、提供元に残ったりします。2つ目は著作権侵害です。生成物が既存の著作物に似ていた場合、そのまま使うと問題になります。3つ目は誤情報です。もっともらしい間違いを顧客に渡すと、会社の責任になります。

ルールで防げるのは前の2つです。誤情報は、確認する人を決めることでしか減りません。

「全部禁止」が効かない理由

最初に書きたくなるのは、「機密情報を入力しないこと」という一文です。ただ、この一文だけではほぼ機能しません。何が機密情報なのかを、社員が判断できないからです。そして範囲を広げるほど効かなくなる、という構造があります。

経済産業省の「営業秘密管理指針」(令和7年3月31日最終改訂)は、不正競争防止法上の営業秘密として保護されるには、保有者の秘密管理意思が従業員に明確に示され、その認識可能性が確保されている必要があるとしています。そのうえで同指針の脚注19は、「職務上知り得た情報全て」「事務所内の資料全て」といった秘密表示を行っていても、一般情報であると従業員が当然に認識する情報が著しく多く含まれる場合、「秘密管理措置の形骸化」と評価されないよう注意する必要があるとしています(経済産業省「営業秘密管理指針」、2026年8月2日確認)。

つまり、社内で情報を区分して表示する行為は、漏えいを防ぐためだけのものではありません。その情報を営業秘密として法的に保護できる状態を保つ行為でもあります。 「全部が機密」という書き方は、その保護を弱めるほうに働きます。

ChatGPTのルールも同じです。全部禁止と書けば、社員は入力してよいものが分からないまま自分の判断で使います。何も決めていない状態と変わりません。

決めるべきは、情報の区分です

最初に決めるのは禁止事項の一覧ではなく、社内の情報を3つに分けることです。

AIに入れてよい情報の3区分。そのまま入れてよい情報、確認済みのアカウントでのみ入れてよい情報、入れない情報の3列

区分は3つで足ります。4つ以上に分けると、現場が迷います。

区分 中身の例 扱い
区分1:そのまま入れてよい 公開済みの自社情報、一般的な調べもの、下書きの文章 制限なし
区分2:確認済みのアカウントでのみ 顧客名、取引条件、見積金額、社員名を含む文書、社内の手順書 学習に使われない設定を管理者が確認したアカウントに限る
区分3:入れない NDAで預かった情報、他社の資料そのもの、人事・健康に関する情報、パスワードや口座情報 入力しない

NDAとは、取引先と結ぶ秘密保持契約のことです。「第三者に開示しない」と約束した情報を生成AIに入れると、契約違反になる可能性があります。ここだけは、設定がどうであれ入れないと決めておくのが安全です。

区分2の「確認済みのアカウント」が具体的にどれを指すかは、契約しているプランで変わります。プランごとの学習利用の扱いと、法人契約に切り替える判断は社内GPTとは?に整理しました。

区分の決め方と、見せ方

すでに社内に情報資産の分類があるなら、AI用に作り直す必要はありません。そのまま3区分に割り当ててください。

分類がない場合は、IPA(情報処理推進機構)の「中小企業の情報セキュリティ対策ガイドライン 第4.0版」が手順を示しています。情報資産管理台帳を作り、資産ごとに機密性・完全性・可用性を3〜1で記入して、その最大値で重要度を算定する進め方です。個人情報を含む場合は、算定結果にかかわらず重要度を3とします(IPA「中小企業の情報セキュリティ対策ガイドライン 第4.0版」、2026年8月2日確認)。台帳を全部作る必要はなく、上位10件だけ書き出せば区分3に入るものは見えます。

決めたあとは、見せ方が要ります。前述の営業秘密管理指針は、電子媒体の典型的な管理方法として、ファイル名やフォルダ名へのマル秘の付記、ヘッダーへの付記、閲覧パスワードの設定などを挙げ、これらのいずれかで十分な措置となり得るとしています。区分3に入るフォルダ名の先頭に、決めた記号を付けてください。 社員はコピーする前に気づけます。

A4 1枚に載せる項目の並び

弊社が最初の1枚としておすすめしている項目は、次の9つです。

# 項目 書く内容
1 目的 何のために使うのかを1〜2行で
2 対象者 全従業員か部署限定か。派遣・業務委託を含むか
3 使ってよいツール サービス名を列挙する。書いていないものは使わない
4 アカウント 会社が配ったもののみ。個人アカウント利用の可否
5 入れてよい情報 上で決めた3区分。区分3の具体例を必ず書く
6 使ってよい業務 下書き、要約、翻訳、アイデア出しなど
7 出力の扱い 誰が確認し、誰が責任を持つか。社外提出物の条件
8 困ったときの報告先 部署名ではなく担当者名まで書く
9 見直し いつ、誰が改訂するか(例:半年ごと、総務部長)

3番のツール指定は、使ってよいものを挙げるホワイトリスト方式にしてください。禁止するツールを挙げる方式は、新しいサービスが出るたびに追いつけなくなります。

章立てに迷ったら、総務省・経済産業省の「AI事業者ガイドライン」第1.2版(令和8年3月31日)第5部「AI利用者に関する事項」がそのまま使えます。適正利用、バイアスへの配慮、個人情報の不適切な入力への注意(U-4)、セキュリティと機密情報の不適切な入力への注意(U-5)、ステークホルダーへの情報提供という並びです(総務省・経済産業省「AI事業者ガイドライン(第1.2版)」、2026年8月2日確認)。版は改定されていくので、引用するときは版数を確認してください。

グレー案件をどう裁くか

現場から出てくる質問は、だいたい3つに集約されます。

1つ目は、個人情報です。 「一律入力禁止」と書かれたルールもありますが、個人情報保護委員会はそこまでは求めていません。令和5年6月2日の注意喚起が求めているのは、特定された利用目的の達成に必要な範囲内かの確認と、本人の同意なく個人データを入力する場合には提供事業者が当該個人データを機械学習に利用しないこと等の確認です。実務では、氏名を伏せれば区分2として扱える場面がかなりあります。 「田中様への提案書」を「顧客A様への提案書」にするだけで判断が軽くなります。

2つ目は、顧客名・取引先名です。 区分2に置くのが現実的です。ただし、その顧客とNDAを結んでいる場合は区分3になります。「NDAを結んでいる先の情報は区分3」と一文で書いておいてください。

3つ目は、見積金額・原価です。 原価と仕入単価は区分3をおすすめします。漏れたときに取り返しがつきません。見積金額そのものは区分2で構いませんが、金額の計算をAIにさせるのは別の問題です。理由は見積書の記事に書きました。

なお、会議の録音データはこの3つのどれに入れるか判断が分かれます。録音そのものが個人情報の取得にあたる点と、取締役会などの法定議事録には別の要件がある点を議事録のAI自動作成にまとめました。

出力側は、2つ決めれば足ります

1つ目は、確認の責任者です。 IPAの前掲ガイドラインも、成果物は必ず人間が確認して正確性や法的リスクをチェックすること、出力をそのまま使わず補助的なツールとして活用することを挙げています。ルールには「AIが作ったものであっても、社外に出す責任は作成した人にあります」と書いてください。

2つ目は、著作権の確認を「生成」と「利用」で分けることです。 文化庁著作権課の「AIと著作権に関するチェックリスト&ガイダンス」(令和6年7月31日)は、生成自体は私的使用などの権利制限規定の範囲内なら適法に行える場合があるのに対し、生成物の利用(配信、複製物の譲渡等)は権利制限規定の範囲外となる場合が多いと考えられるとし、生成物をさらに利用する場合には既存の著作物と類似していないかの確認が必要としています(文化庁「AIと著作権に関するチェックリスト&ガイダンス」、2026年8月2日確認)。

条文にすると、社内の下書きなら確認は不要、自社サイトや提案書、顧客への納品物に使う場合は公開前に類似の有無を確認する、という2段になります。分けて書くと、現場が止まりません。

違反時の扱いと、事故が起きたあと

違反時の扱いを書くなら、就業規則との関係を確認してください。労働基準法89条9号は、制裁の定めをする場合はその種類及び程度に関する事項を就業規則に記載すべきとしています。社内ガイドラインに「懲戒の対象とする」と書いても、それ自体は処分の根拠になりません。

段取りは、口頭注意、書面注意、就業規則に基づく処分、という順です。1回目から処分を持ち出すと、報告が上がってこなくなります。 入れてしまった社員が黙るほうが、会社にとって危険です。

事故が起きたあとの手順まで書いておいてください。前掲の文化庁の資料も、侵害が生じた場合の対応として、情報共有、サービスの停止・復旧、権利者への対応、原因解明、再発防止措置をあらかじめ想定し検討しておくことが望まれるとしています。相談窓口を書くだけでは、その日の動きは決まりません。

  • 入れてしまったと気づいた人が、まず誰に言うか
  • その会話履歴を削除するのか、証拠として残すのか
  • 顧客への連絡が必要かを、誰が判断するか

この3行があるだけで、当日の動きが変わります。

うまくいかないこと、よくある誤解

ひな形をそのまま配ると、読まれません

公開されているひな形をそのまま使うと、自社にない部署や役職が残ります。社員は自分の会社の話でないと判断した時点で、読むのをやめます。

設定名をルール本文に書き込むと、すぐ古くなります

「設定画面のこの項目をオフにする」と書きたくなりますが、提供元は仕様を随時変更します。ルールには「管理者が確認した設定であること」「確認した日を記録すること」と書くほうが長持ちします。

東京都デジタルサービス局が令和8年3月に公表した「東京都AI導入・活用ガイドライン」も、セキュリティの方向性として入力データが学習に使われない設定(オプトアウト)を挙げ、透明性の観点からログの保存やプロンプトの記録により検証・説明可能な状態にすることを挙げています(東京都デジタルサービス局「東京都AI導入・活用ガイドライン」、2026年8月2日確認)。求めているのは「設定を行う」ことであって、特定の操作手順ではありません。

大企業向けの体裁を真似る必要はありません

前掲の営業秘密管理指針は、必要な秘密管理措置の内容・程度は企業の規模、業態、情報の性質などで異なるとしています。参考裁判例として、アクセス制限も秘密表示もなかったにもかかわらず、全従業員数が10名であること等を考慮して秘密管理性を肯定した例(大阪地判平成15年2月27日)を挙げています。規模が小さいほど、認識可能性は口頭とフォルダ名で確保できます。

ルールを配ってから全社研修、では定着しません

使う場面が決まっていない人が研修を受けても、翌週には元に戻ります。この点はAIが定着しない理由に書きました。

明日からやれること

  1. 区分3に入る情報を5つ書き出す。 NDA対象、人事、原価あたりから出てくるはずです
  2. そのフォルダ名の先頭に記号を付ける。 ルール文書より先に、ここが効きます
  3. 使ってよいツールを1つに絞り、管理者が設定を確認して、確認日を記録する
  4. 上の9項目をA4 1枚に埋めて、1部署だけで1か月試す。 出てきた質問が、追記すべき項目です
  5. 就業規則の懲戒事由が社内規程違反を含む形かを確認する

完成させてから配るより、1枚で始めて、迷った事例が出るたびに足すほうが機能します。どの業務から試すかは最初の1業務の決め方を、任せてよい業務と任せてはいけない業務の線引きはAIエージェントとは?中小企業が任せられる業務を参考にしてください。

弊社は、こうした社内ルールの作成と、AIへ渡す業務の仕組みづくりを、1か月で1業務ずつ進める顧問サービスをやっています。ルールだけ作っても使う業務がなければ意味がなく、業務だけ渡してもルールがなければ止まるので、両方を同時に進めています。作った運用ルールや成果物の権利はすべて御社に帰属し、契約終了後もそのまま使えます。

弊社自身の情報の取り扱いは情報の取り扱いに書いています。何から手をつけるべきかの整理だけでもお役に立てますので、資料をご覧ください。

無料相談を予約する

よくある質問

ChatGPTの社内利用ルールは、A4何枚くらいが適当ですか?
最初はA4 1〜2枚で足ります。従業員10〜100名の会社であれば、情報の区分、使ってよいツールとアカウント、出力の確認責任、使ってよい業務、報告先、見直し時期の6点が入っていれば運用できます。分量を増やすほど読まれなくなり、読まれないルールは事故が起きたときに「周知していた」と説明できません。使いながら、判断に迷った事例が出るたびに追記していく形をおすすめします。
個人情報は絶対に入力してはいけないのですか?
一律禁止とはされていません。個人情報保護委員会は令和5年6月2日の注意喚起で、生成AIサービスに個人情報を含むプロンプトを入力する場合には、特定された利用目的の達成に必要な範囲内であることを十分に確認すること、また本人の同意なく個人データを入力する場合には、提供事業者が当該個人データを機械学習に利用しないこと等を十分に確認することを求めています(https://www.ppc.go.jp/files/pdf/230602_alert_generative_AI_service.pdf 2026年8月2日確認)。条件つきで使える、という整理が実態に近いと考えています。
無料版のまま業務で使わせても問題ありませんか?
版の名前ではなく、入力が学習に使われない設定になっているかどうかで判断してください。提供元は仕様を随時変更するため、ルールの本文に特定のプラン名や設定名を書き込むと、すぐ古くなります。弊社は「管理者が設定を確認したアカウントだけを業務で使う」「確認した日を記録する」という書き方をおすすめしています。確認できていないアカウントでの業務利用は、無料か有料かにかかわらず認めないほうが安全です。
ルールに違反した社員を処分できますか。就業規則を変える必要はありますか?
懲戒処分を行うには就業規則の定めが必要です。労働基準法89条9号は、常時10人以上を使用する事業場について、制裁の定めをする場合はその種類及び程度に関する事項を就業規則に記載すべきとしています(https://laws.e-gov.go.jp/law/322AC0000000049 2026年8月2日確認)。社内ガイドラインに「懲戒の対象とする」とだけ書いても、それ自体は処分の根拠になりません。就業規則の服務規律や懲戒事由が社内規程違反を含む形になっているかを、社会保険労務士に確認してください。

AI担当がいなくても、
会社のAI活用資産は増やせます。

まずは60分。昨日の仕事を一緒に振り返り、最初にAIへ引き継ぐ仕事を見つけましょう。

無料相談を予約する60分・オンライン

ほかの実践記録