生成AIの社内ルールは、第3条と第8条だけ先に決める ── 全部そろえなくても始められる最小構成

社内の生成AI利用ルールを作ろうとして、止まっている会社は多いと思います。理由はだいたい同じで、全部を決めようとするからです。目的、適用範囲、禁止事項、承認、出力の扱い、記録、見直し、相談窓口。8つの条文を一度に整えようとすると、関係部署の回覧で止まり、その間に現場は各自の判断で使い続けます。

当社が配布している「生成AI社内利用ルールひな形」は8条構成ですが、ひな形の中で一つだけ、順番に関する提案をしています。全条文の整備を待たず、第3条(入力してはいけない情報)と第8条(相談窓口)の2つだけ先に決めて周知する、という進め方です。リスクの大きい部分から先に抑え、残りは運用しながら整えます。

なぜこの2条なのかを、条文の中身とあわせて説明します。なお、ひな形は一般的な検討材料であり、法的助言ではありません。法令や自社の既存規程に合わせて調整のうえ、必要に応じて専門家にご確認ください。

生成AIの社内ルール8条のうち、先に周知する第3条(入力禁止情報)と第8条(相談窓口)、運用しながら整える残り6条
先に配るのは2条だけ。残りは運用しながら整えても、現場は動き出せます。

第3条だけは、文書配布では足りない

入力してはいけない情報を列挙する条文です。ひな形では次の区分で例を挙げています。

区分
機密情報未公開の経営情報、価格・原価、開発中の製品情報、社内限りの資料
個人情報氏名、住所、連絡先、人事評価、健康情報など個人を特定できる情報
契約情報取引先との契約書・見積書の内容、秘密保持契約の対象情報
認証情報パスワード、APIキー、システムの接続情報
第三者の権利物他社の著作物・ソースコードなど、入力の許可を得ていないもの

そして最後に一文。「入力してよいか判断に迷う情報は、入力せずに(部署名)へ相談します」。

この条文が他の条文と違うのは、守られなかったときの影響が大きく、しかも一度入力したら取り消せない点です。だから、全条文の中で最も周知が必要です。文書を配って読んでもらうだけでは足りず、研修や朝会で口頭で伝えることをひな形でもすすめています。

編集のポイントは、表の「例」を自社の言葉に置き換えること。「機密情報」と書くより、自社の帳票名やシステム名で書いたほうが、現場は判断しやすくなります。会社が契約したサービスで、入力データが学習に使われない設定を確認済みなら、その旨と対象サービス名をただし書きに入れます。

第8条がないと、第3条は機能しない

相談窓口と、問題が起きたときの対応を定める条文です。

第3条で「迷ったら相談する」と書いても、相談先が決まっていなければ、現場は相談せずに自分で判断します。判断に迷った情報を入力してしまうか、逆に怖くなって使うのをやめるか。どちらも、ルールがない状態と変わりません。

窓口は氏名ではなく役職または部署で書きます。異動のたびに規程を直さずに済みます。問題が起きたときの対応(誰に、何を、いつまでに報告するか)も、この条文に入れておきます。ここが決まっていると、現場は「まず報告すればいい」と分かるので、隠さなくなります。

残りの6条は、運用しながら整えてよい

第1条(目的)、第2条(適用範囲)、第4条(承認が必要な用途)、第5条(出力の取り扱い)、第6条(記録)、第7条(見直し)。これらは重要ですが、決まっていなくても今日の業務で大きな事故にはなりにくい条文です。

一つだけ補足すると、第4条の承認範囲は増やしすぎないほうがよい、というのがひな形の立場です。承認が必要な用途を増やすと、規程そのものが使われなくなります。最初は「社外に出るもの」と「人の処遇に関わるもの」の2軸に絞るのが現実的です。

第5条の「出力をそのまま成果物にしない」は、条文にしなくても研修の中で習慣にできます。事実・数字・固有名詞を人が確認してから使う。これは条文というより作法です。

第6条と第7条は、小さく始めるほど続く

残りの条文の中で、運用に直結するのが第6条(記録)と第7条(見直し)です。ここも最初から大きく作らないことをおすすめします。

第6条の記録は、「迷った事例」だけを残すところから始めると続きます。誰が、いつ、どんな情報を入力してよいか迷い、どう判断したか。この記録が溜まると、第3条の「例」を自社の言葉に置き換える材料になります。最初から全利用ログを取ろうとすると、記録する側が疲れて止まります。

第7条の見直しは、期日と担当を決めるだけで十分です。「半年ごとに(部署名)が第3条の例と第8条の窓口を見直す」の1文で機能します。見直しの期日があると、第6条の記録に意味が出ます。期日がないと、記録は溜まるだけで読まれません。

この2条は、第3条と第8条を先に周知したあとで、運用の中から自然に必要になる順番です。ひな形の5ステップの最後が「運用しながら直す」になっているのは、この意味です。議事録づくりに絞ったルールの決め方は議事録に生成AIを使うときの社内ルールに、第3条の「例」を経理の帳票名で書き換える際の参考は経理で生成AIを使える業務10選にあります。

導入の5ステップ

ひな形に沿った導入の流れは次のとおりです。全部で数週間を見ておけば足ります。

  1. たたき台を作る。空欄を埋め、関係のない条文を削る。所要は1〜2時間
  2. 関係部署に確認する。情報システム、法務または顧問の専門家、主要な利用部署に回覧し、実務と合わない箇所を直す
  3. 承認を取る。既存の規程体系(就業規則、情報セキュリティ規程)との位置づけを決め、承認者の決裁を得る
  4. 周知する。全文の配布に加えて、第3条と第8条だけは口頭・研修で伝える
  5. 運用しながら直す。迷った事例を記録し、見直しの期日で条文に反映する

ステップ1で全部を完璧にしようとしない、というのがこの流れの肝です。最初から完璧を目指すと、ステップ2で止まります。

研修との関係

当社の研修では、入力してよい情報の範囲と、人による最終確認の手順を、カリキュラムの中で扱っています。理由は単純で、ルールが曖昧なまま研修をすると、受講者は使い方を覚えても「この資料を入れていいのか」で止まるからです。

社内ルールが未整備の状態で研修を検討している場合、第3条と第8条だけ先に決めてから研修に入ることをおすすめしています。研修と同時に決める形でも構いません。ひな形は登録不要でダウンロードできます。

よくある質問

ひな形をそのまま社内規程にしてよいですか?

ひな形は一般的な検討材料であり、法的助言ではありません。個人情報保護法をはじめとする法令、業界のガイドライン、自社の既存規程(就業規則・情報セキュリティ規程・秘密保持契約など)に合わせて調整し、必要に応じて専門家に確認したうえでお使いください。

第3条と第8条だけ先に周知するのは、規程として不完全ではありませんか?

完成した規程としては不完全です。ただ、規程が完成するまで現場が各自の判断で使い続けるほうがリスクは大きい、というのがひな形の考え方です。2条を先に周知し、残りを運用しながら整えるほうが、結果として早く完成します。

私物の端末や個人アカウントでの利用はどう扱えばよいですか?

ひな形の第2条(適用範囲)に、認めるかどうかを1項足して明示することをおすすめしています。曖昧なままにすると、第3条の入力禁止情報が私物端末から入力される経路が残ります。