生成AIを業務で使い始めると、どこかの時点で「これ、社内ルールを決めなくて大丈夫だろうか」という不安が出てきます。 顧客の情報を入れてしまっていないか、AIが書いた文章をそのまま外に出していないか—— 見えないところで起きていそうな不安は、使う人が増えるほど大きくなります。
この記事では、AI活用と受託開発を手がけるCoconutWorksが、 専任の情報システム担当がいない会社でも作れる、社内ルールの最小構成を整理します。完璧な規程を作ることは目指しません。 分厚い規程は作るのに時間がかかり、できあがっても読まれないためです。 A4で1枚に収まる範囲で、実際に運用に乗るところを狙います。
結論: 決めるのは4項目だけでよい
| 決める項目 | 決め方 | なぜそうするか |
|---|---|---|
| 入力してよい情報 | 渡してはいけない情報を先に決め、残りは原則可とする | 網羅は不可能。禁止側を絞るほうが運用に乗る |
| 人が確認する工程 | 社外に出る・記録に残る・お金や契約に関わるものは人が確認 | 回答の正しさではなく、文書の行き先で確認の重さを決める |
| 使ってよい範囲 | 対象の業務と、使う人(全社か一部か)を書く | 「使ってよい道」がないと、見えない場所で使われる |
| 困ったときの相談先 | 判断に迷ったときに聞ける人と、その連絡方法 | 迷ったまま自己判断されるのを防ぐ |
この4つが決まっていれば、使い始めるには足ります。 逆に、これ以上の細かさを最初から求めると、作成の途中で止まります。 以下、それぞれをどう決めるかを順に見ていきます。
なぜ「禁止する」から始めるとうまくいかないのか
よくある入り方が、実態を把握する前に「業務での生成AI利用は禁止」と通達を出すことです。 気持ちとしては分かりますが、実務ではあまり機能しません。 すでに使って便利さを知っている人がいる場合、使用がなくなるのではなく、見えない場所へ移るだけだからです。 個人のアカウントで、会社が把握できない形で使われるようになれば、リスクはむしろ上がります。
順序としては、まず実態を聞くところから始めます。誰が、どの業務で、どんな使い方をしているか。 叱責の材料にしないと伝えたうえで聞けば、多くの場合は素直に出てきます。 そのうえで「使ってよい道」を先に用意し、そのあとで危ない使い方を閉じる。 この順序なら、ルールが守られる余地が残ります。
入力してよい情報 — 禁止側だけを決める
最初の項目は、AIに渡してよい情報の線引きです。ここで多くの会社がつまずくのは、 「入れてよい情報」を網羅しようとするからです。業務で扱う情報は種類が多く、書き切れません。
現実的なのは逆で、これは入れないという禁止側だけを決め、残りは原則使ってよいとすることです。 禁止側に入りやすいのは、次のようなものです。
- 顧客や取引先の個人情報 — 氏名・連絡先・住所などが含まれる名簿や問い合わせ内容。そのまま渡さず、必要なら固有名詞を伏せてから使います。
- 秘密保持の取り決めを受けて預かっている資料 — 取引先から受け取った図面・仕様書・データなど。契約上、第三者のサービスへ渡してよいか自体が別の論点になります。
- 未公表の経営情報 — 決算の数字、人事、進行中の交渉内容など、社外に出る前の情報。
- アカウント情報や鍵 — パスワード、APIキー、接続情報。これは生成AIに限らず、どこにも貼らないという話です。
なお、契約しているプランによって、入力した内容がどう扱われるか(学習に使われるか、どれくらい保持されるか)は変わります。 法人向けの契約では、利用者が明示的に許可しない限り学習には使わないと説明されていることが一般的ですが、保持されないことを意味するわけではありません。 自社が使っているプランの条件は、提供元の公開情報で確認しておくと線引きの根拠になります。
人が確認する工程 — 文書の行き先で決める
次に決めるのが、AIの出力をどこまで人が確認するかです。 ここでありがちなのが「AIの回答だから全部確認する」という決め方ですが、 それでは手間が減らず、使う意味が薄れてしまいます。
実務で使いやすいのは、AIかどうかではなくその文書がどこへ行くかで確認の重さを変えるやり方です。
- 人が確認してから出す — 社外に出るもの(メール・提案書・公開する文章)、記録として残るもの、お金や契約に関わるもの。間違いが外に出ると取り返しがつかない領域です。
- 都度の確認は不要 — 社内向けの下書き、調べ物の取っかかり、要約の下ごしらえ。読んだ本人が間違いに気づける範囲であれば、逐一の確認は省いて構いません。
この線引きにしておくと、確認の手間が必要な場所に集中します。 また、専門家の最終判断が必要な領域——法務・税務・医療など——は、 AIの回答を下調べに使うのは構いませんが、判断そのものを置き換えないことを明記しておくと安全です。
使ってよい範囲と、相談先
残る2つは短く決められます。まず使ってよい範囲。 全社で使うのか、特定の部署から始めるのか。対象の業務を挙げておくと、 「この業務で使ってよいのか」という迷いが減ります。 最初から全社に広げる必要はなく、効果を測りやすい業務から始める形で構いません。
もう1つが困ったときの相談先です。 これは地味ですが、抜けていると効きます。判断に迷う場面はどうしても出てきますが、 聞ける相手が決まっていないと、その場の自己判断で処理され、しかもそれが共有されません。 誰に聞けばよいかを1行書いておくだけで、迷いが情報として集まるようになります。
使う業務そのものの選び方や、社内で試した結果を業務へ組み込む進め方についてはChatGPT止まりを卒業するで整理しています。
作ったあとに効く、運用の仕方
- A4で1枚に収める — 分量が増えるほど読まれなくなります。4項目を1枚にまとめ、細部は後から足す前提にします。
- 使う場所の近くに置く — 規程集の奥ではなく、業務手順書や実際に使うツールの案内と同じ場所に置くと参照されます。
- 迷った事例を追記していく — 相談先に集まった判断を、そのまま具体例として足していくと、ルールが実態に追いつきます。
- 見直す時期を決めておく — サービスの条件や使い方は変わります。半期に一度など、見直す機会を先に決めておくと、古いまま放置されません。
よくある誤解
- 「まず分厚い規程を作ってから使い始める」 — 作成に時間がかかるうえ、使っていない段階では何を決めるべきかも見えません。小さく始めて、出てきた迷いを足していくほうが早く整います。
- 「法人向けプランなら何を入れても安全」 — 学習に使われないことと、保持されないことは別の話です。また、取引先から預かった資料を第三者のサービスへ渡してよいかは、契約側の論点として残ります。
- 「ルールを決めれば事故は起きない」 — 決めただけで守られるわけではありません。読まれる分量に収め、使う場所の近くに置くところまでが設計です。
よくある質問
まとめ
社内ルールで決めるのは、入力してよい情報・人が確認する工程・使ってよい範囲・困ったときの相談先の4つです。 入力の線引きは禁止側だけを決め、確認の重さは文書の行き先で変える。 分厚い規程ではなく、A4で1枚、読まれる場所に置くことを目指すと運用に乗ります。 「自社の業務だと何を禁止側に入れるべきか」という具体的な切り分けからのご相談も歓迎です。Claude Code法人導入・AI導入支援のページもあわせてご覧ください。相談・お見積もりは無料です。

