顧客の氏名や連絡先、契約内容、見積金額——10人未満の会社であっても、日々の業務では多くの機密性の高い情報を扱っています。生成AIを業務で使い始めた社員が、こうした情報を無自覚にAIへ入力してしまうことは、決して珍しいケースではありません。「議事録をきれいにまとめたい」「メールの文面を整えたい」という善意の効率化のつもりが、結果的に顧客情報を外部のAIサービスへ送信する行為になってしまっているのです。
この記事は、専任の情シス担当者がいない創業期・10人未満の会社が、限られた時間の中でも「AIに入力してよい情報」と「入力してはいけない情報」の線引きをどう決めるか、その考え方と具体的な手順を解説します。詳細な社内規程を作る余裕がない会社でも、今日から使える最小限の基準作りに焦点を絞っています。
なぜ10人未満の会社ほど線引きが曖昧になりやすいのか
顧客情報の取り扱いについて、大企業であれば情報セキュリティ部門やコンプライアンス部門が明確な基準を定め、研修を通じて周知しています。しかし10人未満の会社では、そもそも「顧客情報の取り扱い基準」という発想自体が明文化されていないことがほとんどです。
さらに、10人未満の会社では、一人の社員が営業から事務作業まで幅広く兼任していることが多く、日常的に扱う情報の種類も多岐にわたります。専門部署が情報を一元管理する大企業とは異なり、誰がどんな情報にアクセスし、どこまで扱ってよいのかという境界線自体が、最初から曖昧なまま運用されているケースが少なくありません。この曖昧さが、生成AIという新しいツールが加わった瞬間に、一気にリスクとして顕在化します。
3段階に分類する: 「自由」「要確認」「禁止」
線引きを決める際、いきなり細かい規程を作ろうとすると挫折します。10人未満の会社にお勧めしたいのは、情報を次の3段階に大まかに分類する方法です。
| 分類 | 考え方 | 具体例 |
|---|---|---|
| 自由に入力してよい | 特定の個人・会社を識別できない一般的な情報 | 業界の一般的な用語、公開情報、テンプレート文の相談 |
| 要確認(原則、匿名化・伏せ字で) | 個人・会社が特定される可能性があるが、業務上どうしても必要な場合がある情報 | 商談の内容(社名を伏せる)、業務プロセスの相談 |
| 入力禁止 | 特定の個人・会社が直接特定される情報、金銭に関わる具体的な数字 | 顧客の氏名・連絡先、契約金額、パスワードなどの認証情報 |
この3段階の分類は、詳細な項目リストを作るよりも、社員が実際の業務の中で瞬時に判断しやすいという利点があります。「これは自由」「これは要確認」「これは禁止」という3つの箱のどれに当てはまるかを考える習慣がつけば、複雑な規程を暗記する必要はありません。
「入力禁止」に分類すべき情報の具体例
最も重要なのが「入力禁止」に分類する情報の線引きです。10人未満の会社であれば、次のような情報を最低限の禁止対象として明文化しておくことをお勧めします。
- 顧客・取引先の氏名、会社名、住所、電話番号、メールアドレス
- 契約金額、見積単価、取引条件の詳細な数字
- パスワード、社内システムのログイン情報などの認証情報
- 個人を特定できる医療情報や、家族構成などのセンシティブな個人情報
- 未公開の新商品・新サービスに関する情報
これらの情報は、業務上「どうしても入力しないと相談できない」と感じる場面もあるかもしれませんが、原則として入力を避け、後述する匿名化の工夫で代替する習慣をつけることが重要です。
なぜ「匿名化すれば入力可」という考え方が有効なのか
顧客情報を扱う業務は多岐にわたるため、「関連する情報は一切入力しない」というルールだけでは、AIの活用範囲が極端に狭まってしまいます。そこで有効なのが、固有名詞を伏せた「匿名化」による相談です。
例えば、「A社の田中様との商談で、来月の契約更新について相談されたが、どう返信すればよいか」という相談をそのままAIに入力するのではなく、「取引先企業の担当者から、来月の契約更新について相談された。どう返信すればよいか」というように、固有名詞を一般化した表現に置き換えるだけで、多くの場合は業務上必要な相談を続けながら、機密情報の直接的な入力を避けることができます。
この匿名化の工夫は、特別なスキルを必要とせず、10人未満の会社でもすぐに実践できます。ルールとして「固有名詞は一般的な言葉に置き換えてから入力する」という一文を加えておくだけで、社員の意識が大きく変わります。
「顧客名を出さずに相談するなんて面倒」と感じるかもしれませんが、慣れれば数秒の作業です。この一手間が、情報漏えいのリスクを大きく下げます。
線引きを決める5つの手順
実際に自社の線引きを決める手順を、順を追って説明します。
- 現状の業務で扱う情報を洗い出す(30分〜1時間): 日々どんな情報を扱っているか、社員にヒアリングする
- 3段階の分類表に当てはめる(30分程度): 洗い出した情報を「自由」「要確認」「禁止」に振り分ける
- 業種特有の機密情報を追加する(30分程度): 自社の業種ならではの機密情報(後述)を分類表に追記する
- 社員に共有し、意見を聞く(1回のミーティングで十分): 実際の業務感覚とズレがないか確認する
- 見える場所に掲示する(即日): A4一枚程度にまとめ、印刷またはチャットツールに固定表示する
この5つの手順は、10人未満の会社であれば半日〜1日で完了する分量です。完璧な規程を目指すのではなく、まず粗い基準を作り、運用しながら調整していく姿勢で進めてください。
業種別に見る「特に注意すべき情報」
3段階の分類は汎用的な考え方ですが、業種によって特に注意すべき情報の種類は異なります。
- 医療・福祉関連のサービス業: 利用者の健康状態や既往歴に関する情報は、最も厳格な入力禁止対象として扱うべき情報です
- 士業・コンサル系: 顧問先の経営状況や相談内容そのものが、そのまま守秘義務の対象になります
- 不動産・建設業: 物件の所在地や取引金額は、組み合わさることで個人・法人が特定されやすい情報です
- 小売・EC業: 購入履歴や決済情報は、直接的な入力を避け、傾向としての相談にとどめる工夫が必要です
自社の業種に照らして、汎用的な禁止リストに1〜2項目を追加するだけで、より実態に即した線引きになります。
「要確認」の判断を誰がするか
3段階のうち、最も判断が難しいのが「要確認」に分類される情報です。この判断を社員一人ひとりの感覚だけに委ねてしまうと、人によって基準がばらつき、結局トラブルの原因になりかねません。
10人未満の会社であれば、ChatGPT無料版を社員が勝手に使っている、10人未満企業の最初のルール作りで触れている「相談窓口」の担当者に、判断に迷った際の相談先としての役割を持たせることをお勧めします。専門知識がなくても、「これは入力していいのか迷う」という声を拾い上げ、必要であれば代表に確認する、という一次窓口の役割があるだけで、現場の判断のばらつきを大きく減らせます。
契約書・法律に関わる論点への配慮
顧客情報の取り扱いについては、単なる社内ルールの問題だけでなく、顧客との契約や法律上の論点が関わる場合もあります。例えば、顧客との契約書に守秘義務条項が含まれている場合、その顧客の情報を外部のAIサービスに入力する行為が、契約上の守秘義務に抵触する可能性もゼロではありません。
すでに顧客と締結している契約書に守秘義務条項がある場合は、その文言を一度確認しておくことをお勧めします。特に、個人情報を多く扱う業種や、顧客との契約で厳格な情報管理を約束している場合は、社内ルールを決める前に、顧問弁護士や社労士に相談することも検討してください。10人未満の会社であっても、顧問契約がある場合はこうした専門家への確認を惜しまないことが、後々のトラブル回避につながります。この記事で扱う内容は一般的な考え方の整理であり、個別の契約内容や法的な判断については、必ず専門家に確認するようにしてください。
よくある失敗パターンと回避策
実際に線引きのルールを運用し始めた10人未満の会社で、よく見られる失敗パターンを紹介します。
「ルールは作ったが、具体例が少なく、結局どう判断すればいいか分からなかった」
3段階の分類だけを示しても、抽象的な説明だけでは実際の業務での判断に迷います。自社で実際に発生した業務のシーンを2〜3個、具体例として分類表に添えておくことで、判断のしやすさが大きく向上します。
「新しいAIツールを使い始めたが、既存のルールがそのツールに当てはまるか誰も確認しなかった」
ルールを作った時点で想定していたツールと、後から社員が使い始めた別のツールとでは、リスクの性質が異なる場合があります。新しいツールを使い始める際は、既存のルールがそのまま適用できるかを一度確認する習慣をつけてください。
「経営者自身が、忙しさのあまり自分だけルールを守っていなかった」
線引きのルールは全社員が対象であり、経営者も例外ではありません。忙しい時ほど、うっかり顧客情報をそのまま入力してしまうリスクが高まります。経営者自身が模範を示すことが、ルールの実効性を左右する重要な要素です。
線引きのルールを可視化するチェックリスト形式
3段階の分類表に加えて、社員が実際に入力する直前に自問できる簡易チェックリストを用意しておくと、より実践的です。次のような3つの問いを、AIを使う前に自分に投げかける習慣をつけることをお勧めします。
- この情報から、特定の個人や会社が分かってしまわないか
- 金額や日付など、具体的な数字をそのまま入れていないか
- もしこの内容が万が一外部に漏れたとして、困る内容ではないか
この3つの問いに一つでも「はい」がある場合は、入力前に一度立ち止まり、固有名詞を伏せる、数字を丸める、あるいは入力自体をやめる、といった対応を検討してください。チェックリストという形にしておくことで、3段階の分類を覚えていなくても、瞬時に判断する助けになります。
「入力してしまった後」の対応も決めておく
どれだけ丁寧にルールを作っても、うっかり禁止情報を入力してしまうミスはゼロにはなりません。むしろ重要なのは、入力してしまった後にどう対応するかを事前に決めておくことです。
- すぐに報告できる空気を作る: 「叱られるから黙っておこう」という空気があると、発覚が遅れて被害が拡大しかねません。まず報告を最優先する文化を作ることが重要です
- 入力した情報の内容を記録する: 何を、いつ、どのツールに入力したかを簡単にメモしておくと、後の対応がスムーズになります
- 必要に応じて顧客への説明を検討する: 重大な情報が漏れた可能性がある場合、顧客への説明や謝罪が必要になることもあります
10人未満の会社であれば、この対応フローも詳細な文書にする必要はなく、「まず窓口担当か代表に即報告」という一文だけでも、初動の遅れを防ぐ効果があります。
学習利用のオプトアウト設定も忘れずに
多くの生成AIサービスでは、入力した内容がAIの学習データとして利用される設定がデフォルトになっている場合があります。3段階の分類による入力制限とあわせて、学習オプトアウトの設定を全社的に確認しておくことも、リスクを下げる重要な対策です。
オプトアウトの設定方法はサービスによって異なり、また設定項目の名称や場所も変更されることがあるため、この記事では具体的な手順は割愛しますが、少なくとも「自社が契約しているAIサービスにオプトアウト設定があるかどうか」を一度確認し、可能であれば全社員で統一して設定しておくことをお勧めします。個人アカウントで利用している場合は、各自が設定を行う必要があるため、周知が特に重要になります。
分類表を作った後、印刷して手元に置く価値
3段階の分類表が完成したら、デジタルのファイルとして保存するだけでなく、A4一枚程度に印刷し、パソコンの前や共有スペースに掲示しておくことをお勧めします。AIを使う瞬間に、いちいちファイルを開いて確認するのは手間がかかり、結局確認そのものが省略されがちです。目に入りやすい場所に貼っておくことで、入力前の一瞬の確認が習慣として定着しやすくなります。
印刷する際は、3段階の分類表に加えて、前述の3つの問いのチェックリストも一緒に載せておくと、より実践的な参照資料になります。デジタルツールと紙の掲示物を併用することで、確認の手間を最小限に抑えながら、ルールの定着を図ることができます。
線引きのルールを新入社員にどう伝えるか
10人未満の会社では、新しく入社した社員へのオンボーディングの中に、AIへの入力可否のルールを組み込んでおくことも重要です。入社初日に、3段階の分類表を見せながら「うちの会社では、顧客情報はこう扱う」と一通り説明するだけで、新メンバーが誤って禁止情報を入力してしまうリスクを大きく減らせます。
特に、前職でAI利用のルールが緩かった、あるいは全くなかった環境から転職してきた社員は、自社のルールを「当然のもの」として認識していない可能性があります。オンボーディングの中で明確に伝えることが、新たなリスクの芽を早期に摘む効果を持ちます。
匿名化の練習を社内で一緒に行う
匿名化の考え方は文章で説明されただけでは、いざ実践しようとすると意外と難しく感じるものです。10人未満の会社であれば、実際に匿名化の練習を社員同士で行う短い時間を設けることをお勧めします。
例えば、実際にあった過去の商談内容(すでに完了しており支障のないもの)を題材に、「これをAIに相談するとしたら、どう匿名化するか」を全員で考えてみる、という簡単なワークです。15分程度の時間で、複数の具体例に触れることで、頭で理解しているだけでは身につかない「とっさの判断力」が養われます。この練習は、新しく入社したメンバーのオンボーディングに組み込むことも有効です。
線引きを定期的に見直す
3段階の分類は、一度決めたら固定するものではありません。業務内容の変化や、新しい業務でのAI活用の広がりに応じて、分類の内容を定期的に見直すことをお勧めします。10人未満の会社であれば、半年に1回程度、次の観点で見直しを行うとよいでしょう。
- 新しく発生した業務で、分類表に載っていない情報を扱うようになっていないか
- 「要確認」に分類していた情報が、実態として頻繁に発生し、明確な基準が必要になっていないか
- 契約している顧客の業種や取引内容に変化があり、注意すべき情報の種類が変わっていないか
見直しの結果、分類表に変更を加えた場合は、その都度社員へ周知することも忘れないでください。分類表が更新されているのに社員が古い基準のまま運用してしまう、という事態を避けるためです。
ルール作り全体の中での位置づけ
顧客情報の入力可否の線引きは、生成AI活用全体のルール作りの中でも特に重要度の高い要素です。最初にどのツールを使ってよいか、どんな業務から始めるかを決めた後、最終的に「何を入力してよいか」というこの線引きがなければ、実際の運用は成り立ちません。
まだ最低限の利用ルール自体を決めていない場合は、ChatGPT無料版を社員が勝手に使っている、10人未満企業の最初のルール作りから着手し、その中の「入力してはいけない情報」の項目を、この記事で紹介した3段階の分類でより具体的に掘り下げる、という進め方をお勧めします。また、これから会社としてAI活用の方針を固めようとしている段階であれば、情シス不在でもできる生成AI導入、代表が最初に決める3つのことで扱っている「リスクの許容度」の検討と、この記事の内容は密接に関わっていますので、あわせて参照してください。
AIツールの種類によって線引きが変わる場合
一口に「生成AI」といっても、チャット形式で質問に答えるツール、社内文書を検索して回答するツール、議事録を自動作成するツールなど、性質の異なるさまざまなサービスがあります。3段階の分類は、基本的にどのツールにも共通する考え方ですが、ツールの種類によって注意すべき度合いが変わることも理解しておく必要があります。
例えば、社内データを取り込んで回答するRAG(検索拡張生成)の仕組みを使ったツールでは、そもそも入力する情報自体が社内データベースに蓄積されていることが前提になるため、通常のチャット型AIとは異なるセキュリティ設計が必要になります。10人未満の会社がこうした高度なツールをいきなり導入することは少ないかもしれませんが、将来的に検討する際は、この記事で紹介した3段階の分類がそのまま使えるわけではない点に留意してください。ツールを選ぶ段階で、そのツールがどこにデータを保存し、どう扱うのかを確認する習慣をつけておくことが望ましいです。
「AIが出した答えを鵜呑みにしない」という別の側面
入力する情報の線引きと同じくらい重要なのが、AIが生成した出力をそのまま鵜呑みにしないという姿勢です。生成AIは、事実に基づかない情報をもっともらしく提示してしまうハルシネーションという現象を起こすことがあります。顧客への返信文や提案書の内容にこうした誤りが紛れ込んだまま送信してしまうと、情報の入力段階とは別の種類のトラブルにつながります。
この記事では入力側の線引きを中心に扱っていますが、出力側についても「AIが作った文章は、必ず人の目で確認してから使う」という原則を、入力ルールとセットで社員に伝えておくことをお勧めします。特に、顧客に関する固有の情報(名前、日付、金額など)は、AIが誤って別の内容に置き換えてしまうこともあるため、出力段階での確認は入力段階の慎重さと同じくらい重要です。
「要確認」の運用がうまくいかない場合の代替案
3段階のうち「要確認」の分類は、実際に運用してみると判断基準が曖昧になりがちで、結局社員が判断に困ってしまうことがあります。もし自社で「要確認」の運用がうまく機能しない場合は、思い切って「要確認」の分類を廃止し、「自由」と「禁止」の2段階だけに単純化することも一つの選択肢です。
2段階に単純化すると、グレーゾーンの情報も「禁止」側に寄せて扱うことになり、AIの活用範囲はやや狭まりますが、社員が判断に迷う場面は大きく減ります。10人未満の会社で、まだAI活用に慣れていない初期段階では、あえてこの2段階のシンプルな運用から始め、慣れてきたら3段階に戻す、という進め方も現実的な選択肢です。
紙・口頭のやり取りとAI入力の違いを社員に伝える
社員によっては、「これまでも電話やメールで顧客情報をやり取りしてきたのに、なぜAIだけ特別扱いするのか」という疑問を持つこともあります。この疑問には、AIへの入力が従来のやり取りと決定的に異なる点を説明することで応えられます。
電話やメールでのやり取りは、特定の相手との間で完結し、情報の流れが把握しやすいという特徴があります。一方、生成AIへの入力は、入力した情報がサービス提供者のシステムに送信され、場合によっては学習データとして利用されるなど、情報の流れが従来のやり取りに比べて見えにくいという性質があります。この違いを丁寧に説明することで、「なぜAIだけ特別なルールが必要なのか」という社員の疑問に答えることができます。
業務委託先・外部パートナーへの周知も忘れずに
10人未満の会社では、フリーランスや外部の業務委託先と協業する機会も多くあります。社内の社員には線引きのルールを周知できていても、外部パートナーには伝わっていない、という抜け漏れが起きやすい点にも注意が必要です。
特に、顧客対応や資料作成の一部を外部パートナーに委託している場合、そのパートナーが独自の判断でAIツールを使い、顧客情報を入力してしまう可能性もゼロではありません。業務委託契約を結ぶ際に、簡単にでもAI利用に関する取り決め(顧客情報の入力を避けること、匿名化の徹底など)を伝えておくことをお勧めします。契約書に明記するまでいかなくても、業務開始時の説明の中に一文加えるだけで、抜け漏れのリスクを大きく減らせます。
個人情報保護の基本的な考え方との関係
顧客情報の中でも、氏名・連絡先・購入履歴といった個人情報は、個人情報保護法をはじめとする法制度の対象にもなります。生成AIへの入力に関する社内ルールは、こうした法制度上の個人情報の取り扱い義務と切り離して考えるものではなく、むしろその延長線上にあるものと捉えることが重要です。
10人未満の会社であっても、個人情報を取り扱う以上、法律上の管理義務が免除されるわけではありません。すでに個人情報の取り扱いに関する社内での基本方針(プライバシーポリシーなど)がある場合は、その方針と矛盾しない形で、AIへの入力ルールを整合させておく必要があります。もし現時点でそうした基本方針自体が存在しない場合は、AIのルール作りをきっかけに、個人情報の取り扱い全般について一度整理する機会と捉えることもできます。この記事で扱う内容は一般的な考え方の整理にとどまるため、具体的な法的義務の確認については、必要に応じて専門家に相談することをお勧めします。
「怖いから使わない」という選択肢との向き合い方
顧客情報の取り扱いに関するリスクを丁寧に説明すればするほど、「それなら怖いから一切使わない方がいいのでは」という結論に傾く社員や経営者もいます。しかし、リスクを理由に活用そのものを諦めてしまうことは、必ずしも最適な選択とは言えません。
大切なのは、リスクをゼロにすることではなく、リスクを正しく理解した上で、許容できる範囲内で活用を進めることです。3段階の分類や匿名化の工夫は、まさにこの「リスクを抑えながら活用を続ける」ための実践的な手段です。「怖いから使わない」という思考停止に陥るのではなく、「どう工夫すれば安全に使えるか」という前向きな視点で、この記事の内容を活用していただければと思います。
まとめ: 3段階の分類から、今日決められる線引きを
顧客情報を扱う10人未満の会社にとって、生成AIへの入力可否の線引きは避けて通れないテーマです。専門的な規程を一から作る必要はなく、「自由」「要確認」「禁止」という3段階の大まかな分類から始めれば、半日程度で最低限の基準を作ることができます。
最も重要なのは、顧客の氏名・連絡先・契約金額といった直接特定につながる情報を「入力禁止」として明確にすることと、固有名詞を伏せる「匿名化」の工夫を社員に浸透させることです。完璧な基準を目指すよりも、まず今日、自社が扱う情報を3段階に振り分けるところから始めてください。
情シス担当者がいないことは、線引きを決められない理由にはなりません。むしろ、専門部署の判断を待たずに、代表と社員が今日この場で決められることこそ、10人未満の会社ならではの強みです。まずは紙一枚に3段階の分類を書き出すところから、着実に始めていきましょう。自社の状況を客観的に把握したい場合はひとり情シス危険度診断もあわせてご活用ください。

