答え · データ保護 · DSGVO

顧客データを危険にさらさずにAIを活用するには、どうすればよいでしょうか。

短い答えは、禁止ではなく段階分けです。 データが社内にとどまるべき場面ではローカルモデルを、性能が求められる場面では大規模モデルを使います。公開データはどのAIに入れても構いませんが、社内データは法人契約のあるシステムに限られます。機密データは自社インフラ上にとどまり、個人データには法的根拠とデータ処理契約が必要です。この四つの段階を理解していれば、顧客データを危険にさらすことなくAIを最大限に活用できます。

Porträt von Matthias Eger — Experte für KI & IT im Mittelstand, Weiden in der Oberpfalz著者Matthias Eger応用AIトランスフォーメーション認定マネージャー(IHK)
最終確認2026年7月17日
検証記録を見る

リスクはAIそのものではなく、データの流出にあります。

社内の誰かが顧客リストを無料のチャットボットに貼り付けた時点で、データは社外へ出ていきます。自社が管理していないサーバーへ、一度も読んだことのない条件のもとで、です。無料のチャット版では入力内容が学習に使われる可能性があります。問題は道具そのものではなく、データがたどる経路にあります。

そのため、私自身の事業では単純なルールを定めています。見積書から翻訳まで、事業のすべてがAI上で動いています。

ルール

データが社内にとどまるべき場面ではローカルモデルを、性能が求められる場面では大規模モデルを使います。ローカルモデルは自社のハードウェア上で動作し、何ひとつ建物の外に出ません。大規模なクラウドモデルには、契約上も法律上も問題のないデータだけを渡します。

これが机上の空論でないことは、二つのケースが示しています。あるサービス事業者は現在、機密文書を社内ツールで翻訳しています。書式は保たれ、内容の100 %が社内にとどまります。そして私自身の事業も、長年まさにこの段階分けに沿って運営されています。

根拠:ケース301 — 機密文書を社内で翻訳
根拠:ケース313 — 私自身の事業はこのルールで動いています

段階分け

どのデータを、どこまで出してよいのか。
四つの段階、四つの明確な答え。

すべての情報が同じ保護を必要とするわけではありません。決め手は中身であって、その道具がどれだけ便利かではありません。

01

公開データ — どのAIに入れても構いません。

ウェブサイトの文章、公開済みの価格表、一般的な専門知識に関する質問など、誰でも読める情報はどのモデルが読んでも問題ありません。この領域では大規模クラウドモデルがリスクなしに実力を発揮します。

02

社内データ — 法人契約がある場合のみ。

業務手順書、作業メモ、個人情報を含まない草案などは大規模モデルでも利用できますが、データ処理契約を締結し学習利用を除外したビジネス版またはAPIの経路に限られます。従業員個人の無料アカウントはこれに該当しません。

03

機密データ — 社内にとどめます。

原価計算、契約書、設計データ、レシピなど、競合他社に決して見せてはならない情報は自社インフラ上に置きます。ローカルモデル、あるいは接続を管理した社内ツールです。まさにその方法で ケース301はすべての文書を社内にとどめています。

04

個人データ — 最も厳しい段階です。

顧客、従業員、さらには健康に関するデータについては、道具の性能にかかわらずDSGVOが法的根拠とデータ処理契約を求めます。判断に迷う場合は、ローカルで処理するか事前に匿名化するということです。納期の圧力は近道の理由にはなりません。

この四つの段階は一枚の紙に収まります。そしてまさにその形でチームに届けるべきものです。誰もが理解できるルールとして。 AIデーで一緒に作り上げます

DSGVO準拠とは、AIを使わないことではありません。

DSGVOはAIを禁じていません。求めているのは、個人データがどこで処理されるかを把握し、管理することです。AI活用において具体的には次のとおりです。

  • 法的根拠:個人データの処理には、DSGVO第6条に基づく根拠が必要です。契約、正当な利益、または同意です。「そのツールが便利だったから」は、その一覧に含まれていません。
  • データ処理契約(AVV):AI提供者が自社の委託を受けてデータを処理する場合、DSGVO第28条はそれに関する契約を求めます。大手提供者のビジネス向けプランはこれを備えていますが、無料のチャット版は通常備えていません。
  • 入力内容に対する管理:自社データを学習に使わせないこと、明確な削除期限、追跡可能な処理場所です。契約で保証されていないことは、流出したものとみなすべきです。

そして、避けるべきことの正直な一覧も挙げておきます。個人のチャットボットアカウントに顧客データを入れること、応募書類を「ちょっとだけ」アップロードすること、無料ツールに健康データを入力すること。これらは軽微な違反ではなく、報告義務を伴う管理の喪失です。

「データ保護はブレーキではありません。どの道具を使うかを決めるだけのものです。」

なお、より大きなリスクが生じるのは悪意によってではなく、無秩序な広がりによってです。従業員はとうにAIを使っています。問題は、そこにガードレールがあるかどうかです。 ルールなきチームのAI利用が何を意味するか →

よくあるご質問

経営者がAIとデータ保護について知りたいこと。

顧客データをChatGPTに入力してもよいのでしょうか。

無料のチャット版では不可です。データ処理契約が存在せず、入力内容が学習に使われる可能性があります。AVVを締結し学習利用を除外したビジネス版やAPIの利用は状況が異なりますが、個人データについては最も厳しい段階が適用されます。判断に迷う場合はローカルで、あるいは匿名化して処理します。

ローカルAIモデルは十分な水準にあるのでしょうか。

範囲が明確な業務であれば十分です。翻訳、分類、要約、文書からのデータ抽出などです。ケース301が実例で示しています。文書の100 %が社内にとどまります。最も難易度の高い業務には大規模モデルを使い、その際はそれが許されるデータのみを扱います。

AI活用にあたってDSGVOが具体的に求めることは何でしょうか。

三点です。処理に関する法的根拠、提供者とのDSGVO第28条に基づくデータ処理契約、そして入力内容に対する管理です。学習に利用させないこと、明確な削除期限を定めることが含まれます。これらを証明できない場合、個人データはそもそもクラウドに入れないほうが賢明です。

ルールをチームに浸透させるには、どうすればよいでしょうか。

誰も読まない40ページの規程としてではなく、実際の業務に即して作り上げた、わかりやすい言葉による一枚のルールとしてです。それはまさにAIデーの構成要素のひとつであり、EU AI Act第4条に基づく研修義務の証明も含まれます。

どのデータをどこまで出してよいか、判断に迷っていませんか。

30分で、3つの着手点を書面にしてお渡しします。無料、営業的な圧力は一切ありません。

初回診断を申し込む
お問い合わせ