← 実践記事

OTSUMU KNOWLEDGE

生成AIの社内利用ガイドラインの作り方:禁止事項と入力ルール

生成AIの社内ガイドラインは、禁止事項を並べるより「何を入力してよいか」「出力を誰がどう確かめるか」を具体的に決めることが要です。入れるべき項目、情報区分ごとの入力ルール、著作権への配慮、作り方の手順と運用・改訂の方法を整理します。

生成AIの社内利用ガイドラインで最も大切なのは、禁止事項の数ではなく、従業員が迷ったときに「これは入力してよいか」「この出力をそのまま使ってよいか」を自分で判断できる具体さです。「機密情報の入力禁止」とだけ書かれたガイドラインは、何が機密か分からない従業員にとって、使わない理由にしかなりません。

結論として、ガイドラインには少なくとも次の七つを入れます。対象範囲と目的、使ってよいツールと環境、入力してよい情報と禁止する情報の区分、出力の確認責任、著作権や他者の権利への配慮、社外に出す成果物での扱い、相談窓口と違反時の対応です。そして、それぞれに具体例を添え、試行と改訂を前提にした「育てる文書」として運用します。

この記事は、総務・法務・情報システム・DX推進などの立場で、生成AIの社内ルールを作る担当になった方に向けています。入れるべき項目と書き方の例、作る手順、運用と改訂の方法、よくある失敗までを整理します。法令や権利に関わる部分は、最終的に専門家や公的機関の最新情報で確認することを前提に読んでください。

なぜ生成AIのガイドラインが必要か

生成AIは、文章の下書き、要約、翻訳、アイデア出し、プログラムの作成など、多くの業務で役立ちます。一方で、次のようなリスクがあります。

  • 入力した情報が、利用するサービスの設定や契約条件によっては、提供元のサーバーに保存されたり、サービスの改善に使われたりする可能性がある
  • もっともらしい誤り(事実と異なる内容や、存在しない出典)を出力することがある
  • 出力が既存の著作物に似てしまう可能性がある
  • 差別的・不適切な表現が含まれる可能性がある
  • 会社として誰が何に使っているか把握できないまま、個人の判断で利用が広がる

最後の点は特に重要です。会社がルールも環境も用意しないと、従業員は個人のアカウントで業務に使い始めます。これは シャドーAI と呼ばれる状態で、禁止の通知だけでは止まりにくいものです。ガイドラインは「使わせないため」ではなく、「安全に使ってもらうため」の文書として位置づけると、内容も伝え方も変わります。

ガイドラインに入れるべき七つの項目

1. 目的と対象範囲

なぜこのガイドラインを定めるのか、誰に適用されるのか(正社員・契約社員・派遣社員・業務委託先など)、どの生成AIが対象か(文章・画像・音声・コード生成など)を書きます。業務委託先に適用するかどうかは、契約との関係もあるため、法務と相談して決めます。

2. 使ってよいツールと環境

会社が承認したツールと、その利用方法を明記します。「会社が契約した法人向けプランのみ利用可」「個人アカウントでの業務利用は禁止」「新しいツールを使いたい場合は申請する」といった内容です。承認済みツールの一覧は、ガイドラインの本文ではなく別紙にしておくと、ツールの追加や変更のたびに本文を改訂せずに済みます。

承認の判断では、入力データの扱い(保存期間、学習への利用の有無、保存場所)を確認します。入力データを学習に使わせない設定については 学習データ利用のオプトアウト の用語ページで説明しています。

3. 入力してよい情報と禁止する情報

ガイドラインの中心となる項目です。情報を区分し、区分ごとに入力の可否を決めます。

情報の区分例承認済みの法人環境個人向けの無料サービス等
公開情報自社サイトの掲載内容、公開済みのプレスリリース入力可業務利用自体を禁止
社内一般情報社内の手続き案内、一般的な業務マニュアル入力可業務利用自体を禁止
社外秘情報未公開の事業計画、社内の会議資料、売上の詳細条件付きで可(部署の判断、必要最小限)業務利用自体を禁止
顧客・取引先から預かった情報取引先の資料、契約条件、顧客企業の内部情報原則不可(契約上の守秘義務を確認)業務利用自体を禁止
個人情報氏名・連絡先・社員の評価・顧客の購買履歴原則不可、例外は承認制業務利用自体を禁止
特に機密性の高い情報未公開の決算情報、M&A情報、パスワード・認証情報禁止業務利用自体を禁止

表の区分は、すでに社内にある情報管理規程の区分に合わせるのが基本です。新しい区分を作ると、従業員が二つの基準を覚えることになり混乱します。

区分だけでは判断しにくいため、具体例を添えます。

  • 入力してよい例:「自社の公開済みサービス紹介文を、より短く言い換えて」
  • 入力してよい例:「この社内手続きの文章を、新入社員向けに分かりやすく書き直して」(個人名を含まないもの)
  • 入力してはいけない例:顧客から受け取った見積依頼書をそのまま貼り付けて要約させる
  • 入力してはいけない例:社員の評価コメントを入力して文章を整えさせる
  • 工夫すれば使える例:顧客名や金額を伏せ字や仮の値に置き換えたうえで、メール文面の構成を相談する

最後の「工夫すれば使える例」を示すことで、従業員は禁止事項に触れずに生成AIを活用する方法を学べます。

4. 出力の確認責任

生成AIの出力は、使った人が責任を持って確認する、という原則を明記します。そのうえで、確認すべき点を具体的に書きます。

  • 事実関係、数値、日付、固有名詞、法令名、出典は原典で確認する
  • 計算結果はそのまま使わず、別の方法で検算する
  • 差別的・攻撃的な表現、特定の個人を傷つける表現が含まれていないか確認する
  • 社内の方針や公式見解と矛盾していないか確認する

業務で生成AIの出力を継続的に使う仕組みを作る場合は、人の確認だけでなく、品質を測る仕組みも必要になります。評価の考え方は 生成AIの出力品質をどう評価するか で解説しています。

5. 著作権と他者の権利への配慮

生成AIと著作権の関係は、国内外で議論や制度の整備が続いている分野です。ガイドラインでは、現時点で実務上注意すべき点を中心に書き、具体的な判断は法務担当や専門家に相談する流れにします。一般的には次のような項目が挙げられます。

  • 他者の著作物(記事・書籍・画像・ロゴなど)を入力して、それに似たものを作らせない
  • 特定の作家や作品の名前を挙げて、その作風を模した成果物を社外向けに作らない
  • 生成した文章や画像を社外に出す前に、既存の作品と酷似していないかを確認する
  • 他者の商標や人物の肖像を含む生成物の取り扱いに注意する

著作権に関する考え方は、文化庁などの公的機関が資料を公表しています。ガイドラインに記載する内容は、法務担当や弁護士に確認し、公的機関の最新の情報を参照して定期的に見直してください。生成AIを使ったサービスを外部に提供する場合の論点は AIサービス提供時の法的論点 でも整理しています。

6. 社外に出す成果物での扱い

社内向けの下書きと、顧客や一般に公開する成果物とでは、求められる慎重さが違います。

  • 社外向けの文書・広告・Webコンテンツに生成AIの出力を使う場合の承認手順
  • 生成AIを使ったことを明示する必要があるケースの考え方(取引先との契約で求められる場合など)
  • 顧客への回答や提案書で、生成AIの出力をそのまま送らないこと

7. 相談窓口と違反時の対応

判断に迷ったときの相談先(部署・チャットチャンネル・メールアドレス)を明記します。また、誤って入力してはいけない情報を入力してしまった場合の報告手順も定めます。報告した人が過度に責められる運用だと、事故が隠されるようになるため、「すぐ報告すれば対応できる」ことを強調します。違反時の懲戒の扱いは、既存の就業規則や情報管理規程と整合させます。

生成AIを業務システムに組み込む場合の追加項目

ここまでの七つの項目は、従業員がチャット画面などで生成AIを直接使う場面を想定しています。生成AIを社内の業務システムや顧客向けのサービスに組み込む場合は、使う人ではなく「仕組みを作る人・管理する人」に向けた項目を別に定めておく必要があります。

  • 開発・導入の承認手順:生成AIを組み込んだ仕組みを作る前に、誰がどの観点で審査するか(扱うデータ、利用者、影響の大きさ)を決めます。
  • 扱うデータの範囲と保存:システムがモデルに送るデータの種類、送信前に個人情報を取り除く処理の有無、入力と出力のログをどこにどれだけ保存するかを決めます。
  • 利用者への説明:顧客向けのサービスでAIが回答している場合、そのことを利用者に分かるように示すかどうか、示し方をどうするかを決めます。
  • 誤った出力への備え:誤回答が起きたときに人へ引き継ぐ仕組み、利用者からの指摘を受け付ける窓口、影響の大きい判断をAIに任せない範囲を決めます。
  • 品質の確認と記録:公開前の品質確認の方法、モデルやプロンプトを変更したときの再確認の手順を決めます。
  • 委託先の管理:開発や運用を外部に委託する場合、委託先が守るべきデータの扱いや、ログの閲覧範囲を契約で確認します。

これらは従業員向けのガイドラインとは読み手が違うため、別の文書(開発・運用基準)として分けると、それぞれが読みやすくなります。両方の文書で情報区分や用語をそろえておくと、現場と開発の判断がずれにくくなります。

ガイドラインを作る手順

  1. 現状を把握する:従業員がすでにどんなツールを、どんな業務に使っているかを、匿名アンケートなどで把握します。禁止する前提で聞くと正直な回答が集まりにくいため、「より安全な環境を用意するため」と目的を伝えます。
  2. 関係部署を集める:情報システム、法務、総務・人事、実際に使う業務部門の代表で作成チームを作ります。業務部門が入らないと、現場で守れないルールになりがちです。
  3. 利用環境を決める:会社として承認するツールを決めます。ガイドラインの内容は、どの環境を使うかで大きく変わります。
  4. 既存規程との関係を整理する:情報管理規程、個人情報の取扱規程、就業規則などとの関係を確認し、重複や矛盾がないようにします。
  5. 暫定版を作る:七つの項目を、1〜2ページに収まる量でまとめます。詳しい解説や具体例は別紙の「解説集」に分けます。
  6. 試行部門で使ってもらう:一部の部門で数週間使い、判断に迷った場面や、守りにくいルールを集めます。
  7. 改訂して全社に公開する:試行の結果を反映して正式版とし、短い研修とあわせて周知します。
  8. 定期的に見直す:見直しの頻度(たとえば半年ごと)と担当者を決めておきます。

全社導入の流れの中でガイドラインをどう位置づけるかは、ChatGPTを社内導入する手順 で解説しています。

伝わる書き方の工夫

ガイドラインは、読まれて守られなければ意味がありません。

  • 本文は短く、具体例は多く:本文は原則と判断基準に絞り、具体例は解説集に集めます。
  • 「してはいけない」と同じだけ「してよい」を書く:禁止事項だけが並ぶと、使うこと自体を避ける人が増えます。
  • 判断の流れを示す:「この情報は社外に出ても困らないか」「顧客から預かったものか」「個人が特定できるか」のように、順に問いかける形で判断できるようにします。
  • 一枚の要約を作る:全文を読まなくても要点が分かる一枚のまとめを用意し、ツールのログイン画面や社内ポータルから見られるようにします。
  • 用語をそろえる:「機密情報」「秘密情報」「社外秘」など似た言葉が混在すると、解釈が割れます。既存規程の用語に合わせます。
  • 質問を集めて解説集を育てる:相談窓口に寄せられた質問と回答を、個人が特定できない形で解説集に追加していきます。「この場合はどうか」という実例が増えるほど、従業員は自分で判断できるようになり、窓口への問い合わせも減っていきます。改訂した箇所は、変更点だけを短く周知すると読まれやすくなります。

具体的な場面で考える(架空の例)

架空の中堅の人材サービス会社を例にします。求職者や取引先企業の個人情報・内部情報を多く扱うため、当初は生成AIの利用を全面禁止にしていました。しかし、一部の社員が個人のアカウントで求人原稿の下書きに使っていることが分かり、ルールを作り直すことになったとします。

  • 法人向けの環境を契約し、それ以外での業務利用を禁止した。
  • 求職者の氏名・職歴・連絡先、取引先の未公開の採用計画は入力禁止とした。
  • 求人原稿の作成は、企業名や具体的な条件を仮の値に置き換えて構成と表現を相談し、最終稿は担当者が実際の情報を入れて仕上げる手順を、具体例つきで解説集に載せた。
  • 社外に出す求人原稿は、従来どおり上長の確認を経ることとし、生成AIを使った場合もその手順を変えないことを明記した。
  • 誤って個人情報を入力した場合は、すぐに相談窓口に報告し、利用履歴の削除などの対応を一緒に行う手順を定めた。

全面禁止から「入力してよい形に加工して使う」方針に切り替えたことで、個人アカウントでの利用を管理された環境に移しやすくなりました。

よくある失敗と避け方

  • 抽象的な禁止事項だけを並べる:「機密情報の入力禁止」だけでは判断できません。情報区分の表と具体例を必ず添えます。
  • 全面禁止にする:利用が水面下に潜り、かえってリスクが見えなくなります。安全に使える環境と、使ってよい範囲を示します。
  • 法務だけで作る:法的には正しくても、現場の業務では守れないルールになりがちです。業務部門の代表を作成チームに入れます。
  • 一度作って終わりにする:ツールの機能や提供条件、社会の議論は変わり続けます。見直しの時期と担当者を決めます。
  • 周知を文書配布だけで済ませる:短い研修や、具体的な場面の演習で、判断の感覚を身につけてもらいます。
  • 事故報告をためらわせる:誤入力をした人を厳しく罰すると、報告されなくなります。早期の報告を促す仕組みにします。

ガイドライン作成のチェックリスト

  • 従業員の現在の利用実態を把握したか
  • 情報システム・法務・総務・業務部門で作成チームを作ったか
  • 承認するツールと環境を決め、一覧を別紙にしたか
  • 入力データの扱い(保存・学習利用)を提供元の最新の規約で確認したか
  • 情報区分を既存の情報管理規程に合わせたか
  • 入力してよい例・いけない例・工夫すれば使える例を載せたか
  • 出力の確認責任と、確認すべき点を具体的に書いたか
  • 著作権・他者の権利に関する記載を専門家に確認したか
  • 社外に出す成果物の承認手順を決めたか
  • 相談窓口と誤入力時の報告手順を決めたか
  • 一枚の要約版を用意したか
  • 見直しの時期と担当者を決めたか

組織としての統治の考え方を広く押さえたい場合は、AIガバナンス の用語ページも参考にしてください。

よくある質問

Q. 他社のガイドラインをそのまま使ってもよいですか?

構成の参考にするのは有効ですが、そのまま使うのはおすすめしません。扱う情報の種類、既存の規程、使うツールが会社ごとに違うため、他社の文言では判断できない場面が多く残ります。項目の立て方を参考にし、具体例は自社の業務から作ります。

Q. ガイドラインは就業規則に組み込むべきですか?

会社によって扱いは異なります。就業規則や情報管理規程の一部として位置づけるか、独立したガイドラインとして運用するかで、改訂の手続きや違反時の扱いが変わります。社内の規程体系と労務の観点から、法務・人事担当や専門家と相談して決めてください。

Q. 社員が個人のスマートフォンで生成AIを使うのは防げますか?

技術的に完全に防ぐことは困難です。だからこそ、会社が使いやすい環境を用意し、そこで安全に使える範囲を示すことが重要です。業務端末からのアクセス制御などの対策は、情報システム部門の方針とあわせて検討します。

Q. 画像生成AIも同じガイドラインで扱えますか?

基本的な考え方(承認済みツール、入力情報の区分、出力の確認)は共通です。ただし画像生成には、既存の作品や人物の肖像、商標との類似といった固有の論点があるため、解説集に画像生成向けの具体例と確認手順を追加しておくと実務で使いやすくなります。広告やWebサイトなど社外に公開する用途では、生成した画像を使ってよいかを判断する担当者もあらかじめ決めておくと安心です。

Otsumuに相談できること

従業員の数がそれほど多くなく、使うツールも法人向けプラン一つに絞られているなら、この記事の七つの項目とチェックリストをもとに、自社で暫定版を作り、試行しながら改訂していく進め方で十分です。法的な論点だけは、顧問の弁護士など専門家の確認を受けてください。

一方で、ガイドラインを作ったうえで、社内文書を参照して回答する仕組みを作りたい、入力内容に個人情報が含まれていないかを自動で確認したい、利用ログを残して監査に備えたい、といった段階に進むと、ルールをシステムの仕組みで支えることが必要になります。ルールを文書だけで守らせるより、守りやすい仕組みを用意した方が、現場の負担も事故のリスクも下がります。

Otsumuでは、ガイドラインで決めた入力ルールや確認手順を前提に、社内向けの生成AI環境や業務への組み込みを、必要な範囲に絞って開発します。進め方は 生成AIシステム開発 のページで紹介しています。

ルール作りと仕組みづくりのどちらから手を付けるべきか迷っている段階でも構いません。30分の無料相談 で現状を伺い、進める順番を一緒に整理します。

この記事について

Otsumu株式会社が執筆しました。統計値や他社の事例には依拠せず、進め方と判断の枠組みを中心にまとめています。法務・税務・会計などの制度は、専門家や公的窓口で最新の情報をご確認ください。

執筆:Otsumu株式会社 / 編集日 2026.10.01

あわせて読む

次の一手を、一緒に。

事業の検証から開発・運用まで、現在の段階に合わせて支援します。

事業について相談する ↗
FROM KNOWLEDGE TO ACTION

知識を、次の一手へ。

30分の無料診断で、次の一手を整理する ↗