この記事の結論
生成AIの社内ルールは、分厚い規程から始める必要はありません。最初に決めるのは、使ってよい道具、入れてはいけない情報、AIの答えを確かめる手順、最終的な責任は人にあること、見直しの時期の5つです。禁止するより、安全な使い方を決めて使うほうが、社員が隠れて使う危険も減ります。
禁止しても、使われている
ChatGPTなどの生成AIは、個人のスマホやパソコンから、誰でもすぐに使えます。会社として何も決めていなくても、社員が仕事で使い始めていることは珍しくありません。
一律に禁止すると、便利さを知った人が、会社に隠れて使うようになることがあります。そのほうが、どんな情報が入力されているか分からず、危険です。使ってよい範囲と、守ることを決めて、その中で使ってもらうほうが現実的です。
国も、AIを使う事業者向けの指針として、総務省と経済産業省が「AI事業者ガイドライン」を公表しています。2026年3月に第1.2版が公表され、自社の取り組みを点検するためのチェックリストとワークシートも、別添として公開されています(総務省:「AI事業者ガイドライン」掲載ページ、2026-10-02 確認)。自社のルールを作るときの参考になります。
最初に決める5つのこと
1. 使ってよい道具
会社として使ってよいAIのサービスを決めます。個人のアカウントで使ってよいのか、会社で契約したものだけにするのかも決めます。
会社で契約するサービスでは、入力した内容をAIの学習に使わない設定ができるものがあります。たとえば Anthropic は、Claude の法人向けの製品では、入力と出力を初期設定では学習に使わないと説明しています(Anthropic:法人向け製品のデータと学習、2026-10-02 確認)。Google も、Google Workspace のデータを許可なく、Workspace の外にある生成AIの学習や改善に使うことはないとしています(Google Workspace:生成AIとプライバシー、2026-10-02 確認)。扱いはサービスとプランごとに違い、変わることもあるので、どの設定で使うかも、あわせて決めておきます。
2. 入れてはいけない情報
いちばん大事なのがここです。次のような情報は、原則として入力しないと決めます。
| 入れてはいけない情報 | 例 |
|---|---|
| 個人情報 | お客様の氏名、住所、電話番号、メールアドレス |
| 取引先の秘密 | 契約内容、見積もり、取引先から預かった資料 |
| 社内の秘密 | 未公開の新商品、財務の数字、人事の情報 |
| ログイン情報 | パスワード、APIキー、アクセス用のトークン |
迷ったときは「社外の人に見せてよい内容か」で判断する、という基準を1つ決めておくと、社員が判断しやすくなります。
3. AIの答えを確かめる手順
生成AIは、もっともらしい誤りを答えることがあります。とくに、数字、法律や制度、固有名詞、出典は、そのまま使わずに確かめます。
- 社外に出す文章は、必ず人が読んで確かめる
- 数字や制度の説明は、元の資料や公式のページで確かめる
- AIが示した出典は、実際に開いて中身を確かめる
4. 最終的な責任は、人にある
AIが作った文章や資料でも、それを使って出したのは会社です。「AIが書いたから」は通りません。AIの出力を使うときの最終的な確認者を、業務ごとに決めておきます。
5. 見直しの時期
AIのサービスや、国の指針は、短い間隔で変わります。ルールも、半年に1回など時期を決めて見直します。使ってみて困ったことや、新しく使いたい使い方も、そのときに反映します。

ルールを、1枚の紙にまとめる
最初のルールは、A4の紙1枚に収まるくらいで十分です。
- 使ってよいサービスと、その設定
- 入れてはいけない情報の一覧と、迷ったときの基準
- AIの答えを確かめる手順
- 業務ごとの確認者
- 次の見直しの時期と、相談の窓口
長い規程を作っても、読まれなければ守られません。短く、具体的に書き、社内で説明する場を1回設けるだけで、使い方はかなり揃います。
ルールを作った後に、よく出てくる相談
- 「この使い方はルールの範囲内か」が判断できない。 相談の窓口を1人決めておき、判断した結果をルールに書き足していきます
- 便利な使い方が、部署ごとにばらばら。 うまくいった使い方を共有する場を作ると、会社全体の使い方が底上げされます
- AIに社内の資料を読ませたい。 社内の資料を扱う場合は、サービスの設定や契約の条件を確かめたうえで、対象にする資料の範囲を決めます
私たちが社内で守っている決まり
bundlyzeでは、経理・勤怠・インフラなど、社内の業務の一部をAIとプログラムで自動化してきました。AIを使う場面が増えるほど、守る決まりははっきりさせておく必要があります。
なかでも大事にしているのが、パスワードやシステムの鍵などの秘密の情報を、ソースコードやAIとのやり取りに書かない決まりです。決まった保管場所にだけ置き、文章やプログラムの中には「そこにある」とだけ書きます。表の4つ目の「ログイン情報」を、自社でも具体的な決まりにしたものです。
どの業務からAIを使い始めるかは、AIで業務効率化するなら、どの業務から始めるかにまとめています。ルールづくりから業務への組み込みまでの進め方は、AI導入支援・業務効率化のサービスで紹介しています。
よくある質問
無料版のChatGPTを、仕事で使ってもいいですか?
AIが作った文章を、そのままホームページに載せてもいいですか?
ルールは、誰が作ればいいですか?
決めるのは、安全に使うための最低限
生成AIのルールは、使わせないためのものではなく、安心して使うためのものです。最初から完璧を目指さず、5つのことを1枚にまとめて始め、使いながら直していくのが現実的です。
まずは、社内で誰が、どんな用途でAIを使っているかを、聞いてみるところから始めてみてください。
ご相談
AIの活用について、いまの状況をお聞かせください。
「何から手をつければいいか分からない」という段階からで構いません。返信は担当者が直接お送りします。
