AIと安全に付き合うコツ

会社でAIを使うとき、
これはOK/これはNG

…でも、本当に怖いのは「人のミス」のほうでした。

「会社のルールがきびしくてAIが使えない…」と悩む人向けの安全に使える範囲の地図。

判断がはっきりしないあいまいゾーンの線引きを、3つの色(緑=OK/黄=条件付き/赤=NG)に整理した。

そしてもう一つ大切な話。AIから情報が漏れる心配よりも、現場で実際に事故っている原因の大半は「人のミス」。後半でその対策にも触れる。

※会社・業界・規模によって判断は変わります。最終的には必ず社内のAIルールを確認してください。

✅ OKはっきりOKと言える範囲

🅰 Copilot / Gemini に顧客のデータを入れる

= Microsoft365 や Google ドライブにくっついているAI

「ほとんどの会社では、Copilot や Gemini にお客さんからもらった資料を入れるのは大丈夫」と現場で受け入れられている。

ドライブや OneDrive に置いてあるデータには、もともとこれらのAIがくっついているから、実務的には自然な使い方になる。

議事録 お客さん資料 名前ぐらいの個人情報

🅱 Teams や Google Meet の録音・文字起こし

= 純正ツールの機能で記録する

Teams や Google Meet 自身が持っている文字起こし機能はOK。記録をフォルダにためて Copilot に渡し、議事録・提案書を作らせる流れも安全。

対面の会議でも、パソコンを机に置いて Teams の録音を回すだけで、会話の流れがそのまま残る。

純正機能 議事録の自動化

🅲 家のAIで一般的な調べもの・勉強

= 仕事の中身はぼかして使う

世の中一般の情報を調べる分には、家のAI(Claude / ChatGPT など)でいい。わざわざ会社の弱いAIを使う必要もない。

家で先に学んでおいて、「自分のアタマで考えた発想」として会社に持ち込むのは、ルール違反にならない安全ルート。

学習機能はオフ 仕事の話はしない

🅳 ダミーデータ(架空のデータ)+項目名の入れ替え

= 中身は持ち出さず、形だけ持ち帰る

会社のデータの「項目の名前」だけを覚えて帰り、家で似たような架空のデータを作る。それで自動化の仕組みを家のAIに作らせる。

項目の名前も別物に変えておけば、どこの会社のデータか分からない状態になる。個人情報も実データも家には持ち帰らないのが本質。

個人が特定されない形 仕組みづくり

🅴 印刷して持っていく/写真で読み取る

= デジタルじゃなく物理ルート

印刷は絶対OK。家で作ったたたき台を紙で会社に持っていけば、データを送信する経路を一切通らない。

逆に、社内の紙資料を会社のスマホで写真に撮って、Gemini に「画像から文字を読み取らせる」のもOKとされている。

紙で持ち込み 画像から文字へ

🅵 「学習に使わない」設定にしておく

= どのAIでも大前提

Copilot、Gemini、Claude、ChatGPT、どれを使うにしても「入力した内容を学習に使わない」設定は必ずONにしておく。

これがないと、自分が入力した情報が将来のAIに混ざってしまう可能性がある。

必ずやる

🟡 黄条件をつければOK

🅖 取引先データを画像から読み取らせる

= 検査結果や顧客書類のスキャン

取引先や顧客企業の同意・理解が必要なライン。慎重に進めるべきところ。

クリアする条件:まず1社からお試しで同意をもらう → ドライブの中の Gemini で実施 → 学習オフを徹底 → 問題なければ少しずつ広げる。

お試しから 少しずつ広げる

🅗 個人のメール → 会社のメール宛に送る

= 方向に注意

「会社から個人メールに送る」のはアウト。でも「個人から会社の自分宛に送る」のはギリギリOKと言われている。

家でAIに調べさせた一般的な情報を、会社の自分のメールへ送って参考にする使い方ならセーフ。逆方向(会社のデータを家のAIに送る)は絶対NG。

方向だけ注意

🅘 情報システム部門にねばり強く相談する

= 新しいツールの導入を通したいとき

100〜400人くらいの会社で、上場していないところなら、ちゃんと話せば意外と通ると言われている。

家でやった成果を見せて「私が責任持ってやります」と上げに行く形が一番強い。上場企業や大企業ではきびしいので注意。

中小企業向き

❌ NGこれだけは避ける

🅙 マイナンバーや銀行・クレカ情報を入れる

= 個人を完全に特定できる情報

マイナンバー、クレジットカード番号、口座番号など、一人ひとりを完全に特定できる情報は、Copilot にも Gemini にも入れたらダメ。

必要なら必ず番号に置きかえてから処理する。

即アウト

🅚 外部AIに「学習ON」で本物のデータを入れる

= Claude / ChatGPT × 実データ × 学習機能ON

会社のデータやお客さん情報を、学習機能をオンにしたまま外部のAIに突っ込むのは「ふつうに大炎上」レベル。

どうしても使いたいなら、チームプラン契約+利用履歴の管理をセットで申請して通す。

学習ON厳禁

🅛 スマホで勝手に録音する

= 純正以外で録音する

iPhone や Android のボイスメモなどで会議を勝手に録音するのは、多くの会社で就業規則違反。

録音したいなら、専用の議事録ツール(Circleback など)か、純正の Teams / Google Meet の録音を使う。

規則違反になりやすい

🅜 大企業・上場企業であいまいゾーンを押し通す

= 規模を見極める

社内ルール・セキュリティ認証・取引先からの要求などが、中小企業とは比べものにならないくらい厳しい。

大企業では正攻法(情シス→経営層へ正式に上げる)以外NG。グレー戦術はやめておく。

規模を見る

🛠 あいまいゾーンを安全に寄せる3つの工夫

① 架空のデータ作戦

項目の名前だけ覚えて帰る → 家のAIで架空のデータを作る → 仕組みだけ作って完成品を会社に持ち込む。本物の情報は家に行かないのが大切。

② 紙に印刷して持っていく

家で作ったたたき台は印刷して持参。写真で読み取らせる方法もOK。デジタル経路を通さないのが安全。

③ 上から順番に動かす

「現場の人たちで盛り上がってから上に持っていく」は失敗しやすい。責任者・経営層から先に話を通すのが、結局いちばん早い。実物を見せて「私が責任持ってやります」と言えると強い。

⚠ ところで…

AIから情報が漏れる心配はもちろん大事。
でも、現場で実際に事故ってる原因の大半は──

「人のミス」

AIに気をつけても、ここを止められないと意味がない。

情報漏れの原因として、いちばん多いのはメールの誤送信や、本物を装った偽サイトにだまされる事故。AI そのものよりも、こちらの方が現場ではずっと多い。

⚠ 人実はAIより怖い「人のミス」

🅝 メールの送信ミス

= 宛先・添付・全員返信

  • 同報(CC)に別の取引先が混ざっていた/本当は受信者同士が見えないBCCにすべきだった
  • 添付ファイルを間違えた(別のお客さんのExcelをそのまま送ってしまう)
  • メールアドレスの自動補完で、よく似た名前の別人に送ってしまった
  • 「全員に返信」を押して、社外には見せちゃダメな話が社外まで届いた

対策:送信前に必ず人が確認する/添付ファイルの名前にお客さん名を必ず入れる/メールソフトの「送信を5〜30秒遅らせる」設定をONにする(押した後でも気づける時間が生まれる)。

いちばん多い 送信前チェック

🅞 本物を装った偽メール・偽サイト

= いわゆる「フィッシング」

  • 取引先や上司を装ったメールで、業務情報を入力させられる
  • 「請求書PDFが届きました」のリンクから、本物そっくりの偽ログイン画面に誘導される
  • AI時代の新しい怖さ:本人の文体や声まで本物そっくりに作れる。「上司から音声メッセージで指示が来た」も疑う時代

対策:リンクは必ずマウスを乗せてアドレスを確認/お金や情報を求める急ぎの依頼が来たら別の手段(電話・チャット)で本人に確認/全アカウントで2段階認証を有効にする。

急増中 別ルートで確認

🅟 気づかないうちに「全員に見える」になっていた

= 共有設定の事故

  • 共有ドライブの設定がいつのまにか「リンクを知る全員」に変わっていた
  • Slackで取引先の名前を全社員が見るチャンネルに誤投稿
  • プログラムを保管する場所(GitHubなど)に、サービス連携用の秘密のキーをそのまま入れてしまった
  • Notionで「ウェブに公開」の設定のままお客さんの情報を載せていた

対策:共有設定は毎回確認を習慣にする/機密フォルダは「アクセスできる人を限定するテンプレート」を用意する/重要な保管場所には秘密情報を見つけるチェックツールを入れる。

気づかない事故 設定の見直し

🅠 画面ののぞき見

= 物理的に「見られる」事故

  • カフェや新幹線で、後ろから画面をのぞき見される
  • オンライン会議で画面を共有したとき、横の通知や別ウィンドウが映り込んだ(LINEの通知で個人名がポロり)
  • オフィスに来た外部の業者にホワイトボードを見られる

対策:のぞき見防止フィルターを画面に貼る/画面共有する前に通知を一時的にオフにする/重要な作業をする画面は壁向きに置く。

移動中・在宅 通知オフ

🅡 物として落とす・置き忘れる

= USBメモリ・印刷物・パソコン

  • USBメモリやSDカードを移動中に紛失
  • 印刷物を電車・カフェに置き忘れる
  • 業務用パソコンやスマホをタクシーに置き忘れる
  • 古いパソコンを処分するとき、データを消さずに売ってしまう

対策:USBメモリの持ち出しは原則禁止/印刷物は必ず持ち帰るかその場でシュレッダー/離れた場所からデータを消す機能(リモートワイプ)を必ず設定/処分前に完全消去ソフトでデータを消す。

物理事故 遠隔で消す

🅢 AIに渡す前・受け取った後のチェック忘れ

= 人とAIの境目で起きるミス

  • 学習機能がONのままだったことに気づかず、本物のデータを入力
  • 個人名を番号に置きかえる前に、AIに実名のまま貼ってしまった
  • AIが書いた文章を読まずに送信→事実と違う内容を発信
  • 会議の録音をAIに要約させたあと、要約に機密の発言が残っているのに気づかず共有してしまう

対策:AIを使う前のチェック項目を目に見えるところに貼る/個人名を番号に置きかえる作業はスクリプトで自動化する(手作業はミスのもと)/AIの出力は最低1回は人が読んでから送信ボタンを押す。

AIの周りで起きる 仕組みにする

🛡 「人のミス」を激減させる5つの仕組み

🩺 医療・金融・法律など特別に厳しい業界での追加の注意

病歴や健康診断の結果などは、個人情報保護法の中でも「特に気をつけて扱うべき情報」に分類されている。さらに業界ごとに、医療なら厚生労働省、金融なら金融庁などが出している専用のガイドラインが上乗せされる。

→ こうした業界では、「個人名を番号に置きかえる → AIで処理 → 最後に人が戻す」という流れが事実上の必須ルールになる。

📋 ひと目で判断する一覧表

業務・データ Copilot / Gemini
(Microsoft365 や Google ドライブの中)
Claude / ChatGPT
(外部のAI・学習オフ)
家のAI
会社名・訪問予定の日時 OK OK OK
議事録・お客さんからもらった資料 OK 条件付き NG
請求書のフォーマット・契約パターン OK 条件付き OK*
個人名(メール文面に入ってるレベル) OK 条件付き NG
取引先データのスキャン 条件付き NG NG
マイナンバー・健康情報など NG NG NG
架空のデータ(項目名も入れ替え済み) OK OK OK

* 家のAIで使うときも「架空のデータ+項目名の入れ替え」が前提。本物のデータはNG。