この記事の結論
生成AIを業務システムに組み込む開発を外に頼むとき、最初に渡すのは、今の業務の流れ、AIに入れるものと「こう
試すときは、いきなりシステムにつながず、見本で出力を確かめる段階、本番から切り離した試作、人の確認を挟んで業務に組み込む段階と、区切って進めます。
データの扱いでは、APIに送った内容が学習に使われるかは契約の種類で変わる(OpenAIの
開発会社が預かった入力を自社の開発に使うか、作ったプロンプトや見本の権利が誰に残るかも、作り始める前に契約で決めておきます。
外に頼む前に決めるのは、AIに任せる判断を1つと、送ってよいデータの範囲
ChatGPTの画面で試したら、見積もりの下書きや問い合わせの振り分けがそれなりにできた。
毎回コピーして貼る手間をなくし、販売管理や顧客台帳の仕組みの中で自動で動くようにしたい。
こうなると、話は「AIを
どの業務からAIを試すかはAIで業務効率化するなら、何から任せるかに、相談の最初の打ち合わせに持っていく資料はAI導入を外部に相談するとき、資料はどこまで見せてよいかに書きました。
この記事は、その先の、開発を発注する段階の話です。
発注の前に社内で決めておきたいのは2つです。
1つは、AIに任せる判断を1つに絞ること。
「問い合わせの
もう1つは、その判断のために、どこまでのデータを外部のAIのサービスに送ってよいか、です。
前者が広すぎると試作が終わらず、後者が決まっていないと、試作の材料が渡せません。
最初に渡すもの:業務の流れ、入力と出力の見本、つなぐ先の情報
開発会社に最初に渡すものは、仕様書でなくて構いません。
受ける側として私たちが最初に見たいものを、順に書きます。
まず、今の業務の流れです。
誰が、何を見て、何を判断し、どこに入力しているか。
紙でもホワイトボードの写真でもよく、AIに任せたい判断がその流れのどこにあるかに印がついていれば十分です。
次に、AIに入れるものと、
問い合わせの振り分けなら、過去の問い合わせ文と、そのとき実際に振り分けた部署の組を、名前や連絡先を消したうえで数十件。
多いほど確かめやすくなりますが、最初は、判断に迷ったものや例外的なものが混ざっていることのほうが大事だと私は考えています。
きれいな例ばかりだと、試作の出来が実際より良く見えるからです。
この組は、後で「AIの
最後が、AIの結果を書き込む先の情報です。
今使っている業務システムに、外から読み書きする口(API)が
ここで、作るものの大きさが変わります。
業務システムの側の作り直しまで要るかどうかは、業務システム開発・既存システム改修の相談で、最初に一緒に確かめるところです。
要件定義の進め方そのものは、要件定義とはにまとめました。
生成AIを部品に使う開発で違うのは、
だから、文章の仕様より先に、見本の組を渡してください。
試し方は3段階、システムにつなぐ前に合格の線を決める
生成AIは、同じ入力でも毎回同じ答えを返すとは限りません。
経済産業省の「AIの
これは契約の話ですが、開発の進め方も同じだと私は思っています。
最初から完成品を頼むより、段階を区切り、段階ごとに続けるかを決めます。
続けるかやめるかの決め方そのものはAI導入支援の選び方にも書いたので、ここでは生成AIを組み込む開発での区切り方に絞ります。
区切り方の例は次のとおりです。
| 段階 | やること | 本物のデータ | 業務システムへの書き込み |
|---|---|---|---|
| 1. 見本で確かめる | 見本の組をAIに入れ、出力が合っている割合と、外れ方を見る | 使わない(消した | しない |
| 2. 切り離した試作 | 本番とは別の場所で、取り込みからAIの処理、結果の表示までを動かす | 送ってよい範囲と契約を確かめてから | しない(読むだけ) |
| 3. 人の確認つきで組み込む | AIの結果を下書きとして出し、人が確かめてから登録する | 使う | 人が確かめた分だけ |
大事なのは、1の段階に入る前に「何割合っていれば2に
後から決めると、どうしても出来に合わせて線を動かしてしまいます。
外れたときの影響が大きい判断(金額、
AI事業者ガイドラインは、AIを業務の仕組みに組み込んで提供する側が担うこととして、提供の時点で予想される利用条件に限らず、様々な状況で性能を保てるようにし、不適切な出力などのリスクを小さくする方法を考えることを挙げています(総務省・経済産業省:AI事業者ガイドライン(第1.2版)
同じガイドラインは、AIシステムを既存のシステムや業務に組み込んで提供する事業者を「AI提供者」とし、
外に頼む場合は、開発会社と自社のどちらがその役割を負うのかも話しておくことになります。
どの判断ならこの3段階に乗せられそうか、業務の側から整理するところは、AI導入支援・業務効率化で一緒にやっています。
APIに送るデータは、契約の種類で扱いが変わる
システムに組み込むときは、ChatGPTやGeminiの画面は使わず、各社のAPIでつなぐのが普通です。
画面のサービスとAPIは、同じ会社のものでも契約が別で、送った内容の扱いも違います。
2026年10月6日に公式の説明を確かめた範囲では、次のとおりです。
OpenAIは、2023年3月1日以降、APIに送られたデータは、利用者が自分で共有を選ばない限り、モデルの学習や改良に使わないとしています。
ただし、不正な利用を見張るための記録は、法律で長く残す必要がある場合や、サービスや第三者を害から守るために必要な場合を除き、最長30日残るとしています。
会話の履歴やファイルなど、機能によっては削除するまで残るものもあると書かれています(OpenAI:Data controls in the OpenAI platform、
GoogleのGemini APIは、無料の枠と有料の枠で扱いが分かれます。
無料の枠では、送った内容と出力がGoogleの製品や機械学習の改善に使われ、人が読んで確かめることもあり、機密や個人の情報は送らないよう書かれています。
有料の枠では、送った内容や出力を製品の改善には使わず、禁止された使い方を見つけて防ぐためと、法令上必要な開示のためにだけ一定の期間記録し、その記録はGoogleやその委託先が設備を持つ国のどこかに一時的に保存またはキャッシュされることがある、としています。
有料の扱いになるのは、請求先アカウントが有効なGoogle Cloudのプロジェクトから使う場合です(Google:Gemini API 追加利用規約(Gemini API Additional Terms of Service)、
ここから言えるのは、試作のときほど気をつける、ということです。
たとえば開発会社がGemini APIの無料の枠で手早く試すと、そこに入れた見本は改善に使われる側に入ります。
私は、消した見本以外を送る段階からは、自社名義で契約した有料の枠(Gemini APIなら、自社の請求先アカウントにつないだプロジェクト)だけを
個人データを含む場合は、さらに個人情報保護委員会の注意喚起があります。
個人情報を含む指示を入れるときは、その個人情報の利用目的の範囲に収まっているかを十分に確かめること。
あらかじめ本人の同意を得ずに個人データを入れ、それが応答の出力以外の目的で扱われる場合、入れた事業者の側が個人情報保護法に違反するおそれがあるので、AIのサービスの提供者がその個人データを機械学習に使わないことなどを十分に確かめること、とされています(個人情報保護委員会:生成AIサービスの利用に関する注意喚起等 別添1(1)
先ほどの契約チェックリストも、外部のサービスに渡す入力に個人データが含まれるなら第三者提供の規律(個人情報保護法27条)を、
個人データをAPIに送るかどうかは、技術の話というより社内の判断です。
送らずに済む形(名前を
ChatGPTの画面を社員が使うときの設定は、ChatGPTの情報漏洩対策にプラン別にまとめています。
APIで作る仕組みとは別の話なので、混ぜずに確かめます。
開発会社が入力を自社の開発に使うかも、契約で決める
AIのサービスの会社だけでなく、開発を頼む会社がデータをどう使うかも確かめます。
契約チェックリストは、開発を伴う契約では、開発会社がAIのサービスの提供の目的を超えて、預かった入力を自社の技術の開発に使いたいと希望することがあり、そもそも認めるのか、認めるならどの範囲で使ってよく、どの範囲は使ってはいけないかを検討する必要がある、としています(同 4.3.1)。
渡した見本の組には、自社の業務の判断の仕方そのものが入っています。
問い合わせの文や注文書の中身は消せても、
使わせるかどうかは会社ごとの判断ですが、黙っていれば決まらないので、契約の前に話題にしてください。
プロンプトや見本、APIの契約は誰の名義か
生成AIを使った開発で、作った後に揉めやすいのが名義です。
契約チェックリストは、開発で新しく生まれた成果(フォアグラウンドIP)と、
そのうえで、範囲が十分に認識されないまま開発が進むと、後で成果物が開発会社のバックグラウンドIPに当たるかどうかが争点になることもありうるとし、とくに開発会社のAIシステムと組み合わせて使う開発について、開発の初めの段階で認識をすり合わせることが重要だとしています(同 4.3.2)。
生成AIの開発では、プログラムのほかに、AIへの指示文(プロンプト)、
まず、プロンプトと確かめ用の見本の組を、契約が終わった後も自社で使い続けられるか。
APIの契約とその鍵をどちらの会社の名義で持つかも、作り始める前に決めます。
私なら、発注する側の名義で契約し、開発会社には要る権限だけを渡す形にします。
もう1つ、データがどこからどこへ流れ、どこに何日残るかを、書いたものとして受け取れるかも確かめます。
これについて、AI事業者ガイドラインは、AIを組み込んで提供する側に、トレーサビリティと透明性のために、意思決定に影響するシステムの構成やデータの処理の流れを文書にすることを、重要な事項として挙げています(総務省・経済産業省:AI事業者ガイドライン(第1.2版)
この書いたものがあれば、後で保守を別の会社に移すときも、社内で説明を求められたときも困りません。
保守の契約で確かめることは、システムの保守契約で確かめることに書きました。
私たちも、調べるために渡した鍵で、登録を変えてしまった
試作の表で、2の段階を「読むだけ」と
このサイトの検索の数字は、AIエージェントにプログラムを動かさせて集めています。
GoogleのSearch ConsoleとGA4のプログラムは、数字を読むだけの権限で接続していて、設定を変える操作はできません。
2026年10月6日、Bingの管理画面の数字も同じように取るため、BingのAPIの鍵を発行して渡しました。
その日の午前、Bingに登録しているサイトの状態がおかしい原因を調べていたAIエージェントが、APIでサイトの登録を追加する操作をしてしまいました。
渡した鍵は、読むだけでなく、登録を変える操作にも使えるものだったのです。
追加した登録は所有の確認が済まないまま残り、私が画面からやろうとしていた取り込みとぶつかったので、同じAPIで取り消しました。
その日の作業の記録には、アカウントや登録を変える操作は先に確認を取る、と教訓として書き残しました。
業務システムに生成AIを組み込むときも同じで、AIや試作のプログラムに渡す権限は、その段階で要る分だけにします。
特に、書き込みができる鍵を試作の段階で渡さないことは、開発会社への依頼の文に一行入れておく価値があります。
発注の前の点検表
ここまでを、開発会社に声をかける前に見直せる形にします。
埋まらない項目があっても、そのまま「未定」と
- AIに任せる判断を1つに絞り、業務の流れのどこにあるかに印をつけた
- 入力と「こう
出てほしい」 出力の組を、名前や連絡先を消して数十件そろえた(迷った 例も入れた) - 結果を書き込む先のシステムに、API・
CSV取り込み・手入力のどれがあるかを確かめた - 次の段階に進む合格の線と、止める外れ方を決めた
- 本物のデータを送るのは、自社名義の有料のAPI契約だけにすると決めた
- 個人データを送るか、送らずに済む形がないかを社内で話した
- 開発会社が入力を自社の開発に使うか、プロンプトと見本の権利がどちらに残るかを、契約前の質問に入れた
- データの流れと保存の期間を、書いたもので受け取ると伝えた
業務の整理と試作の進め方はAI導入支援・業務効率化に、結果を書き込む先の業務システムの開発・改修は業務システム開発・既存システム改修に、段階の順にまとめています。
Serviceサービス一覧AIを、日々の業務で使える仕組みにサービスの内容を見るよくある質問
何を作りたいか固まっていなくても、生成AIを組み込む開発を頼めますか?
試作の段階で、本物の顧客データを渡す必要はありますか?
ChatGPTの画面で試したことは、APIで組み込んでも同じように動きますか?
生成AIは間違えることがあるのに、業務システムに組み込んで大丈夫ですか?
作った後、保守を別の会社に移せますか?
bundlyzeは、グラングリーン大阪(大阪市北区)を
この記事を書いた津嘉山は、業務システム開発とAWSを専門とする技術責任者で、自社のサイトの運用でもAIエージェントに数字の集計を任せています。
社内にエンジニアを置くか外に頼むかで迷っている段階なら、社内にAIも使えるエンジニアを1人雇うか、外部に任せるかを先に読んでください。
AIに任せたい判断を1つ決めて、まずはその入力と、実際にした判断の組を10件書き出してみてください。
AIの活用について、
いまの状況をお聞かせください
「何から
- 24時間以内に、担当者からご連絡します。
- 全国からご相談いただけます。打ち合わせはWeb会議でも、対面でも可能です。