社員が生成AIを勝手に使っている。禁止する前に決める3つのこと
「うちの社員、勝手に生成AI使ってるみたいなんですよ」
この相談、増えています。そして続けてこう聞かれます。
「禁止したほうがいいですか」
私の答えは、たいてい「禁止しても使用は止まらないので、範囲を決めるほうが早いです」になります。
ここで言っているのは、ChatGPTなどの生成AI全般のことです。使われているサービスは会社によって違いますが、決めることは同じです。
禁止が機能しにくい理由
ChatGPTなどの生成AIは、会社のパソコンで止めても、スマホで開けます。
しかも、使っている本人に悪気がないことがほとんどです。文章を整えたい、言い回しを調べたい、その程度の用途で開いています。
禁止すると、使用がなくなるのではなく、見えなくなります。
見えなくなると、何が入力されたのかも分からなくなります。これが一番困る状態です。
だから、止めるより先に決めることがあります。
1. 契約を確認する
意外と飛ばされるのがここです。
自社のデータなら、社内で決めれば済みます。
でも受託業務のデータだと、契約書に「再委託の禁止」「外部サービス利用は事前承諾」といった条項が入っていることがあります。
この場合、社内ルールより契約が優先します。
逆に言えば、契約を確認して問題がなければ、堂々と使えます。ここを曖昧にしたまま「なんとなく怖いから禁止」にするのが、一番もったいないです。
2. 学習に使われない設定にする
ChatGPTなどの生成AIには、無料のアカウントと法人向けのアカウントがあって、扱いが違います。
一般向けのサービスは、入力内容が学習に使われる設定になっていることがあります。法人向けやAPI経由の利用は、既定で学習に使わない設計になっているものが多いです。
ここは契約する時点で確認するのが確実です。規約は変わるので、「前に調べたから大丈夫」は通用しません。
会社として使うなら、法人アカウントを1つ用意して、そこに寄せるのが管理しやすいです。
3. 入れないものを決める
ここが本題です。
私が線を引いているのは、この2つです。
入れないもの
- 個人が特定できる情報(氏名・住所・電話番号・口座番号)
- 取引先の機密にあたる情報
入れてもいいと考えているもの
- 自社の業務手順や社内文書
- 数字や固有名詞を外した状態の相談
クラウドに資料を保存しているのと、考え方としては同じです。GoogleドライブやOneDriveに置いている資料はたくさんあるはずで、ChatGPTなどの生成AIだけを特別扱いする理由はあまりありません。
ただし、住所や電話番号まで含めて丸ごと渡すのは別の話です。そこは分けます。
機密情報を扱うときにやっていること
どうしても機密を含む資料を扱う必要があるときは、手元で動くAIで先に伏せてから、ChatGPTなどの外部サービスに渡しています。
手元で動くAIというのは、自分のパソコンの中だけで動くAIのことです。ネットにつながずに処理できるので、入れた情報が外に出ません。無料で試せるものもあります。
(とはいえパソコン自体は常時ネットにつながっているので、ファイルの管理はちゃんとする、という前提はつきます)
やっているのは、社名を「A社」に、担当者名を「担当者」に置き換えてから相談する、という手順です。
少し面倒です。でも、この一手間があると、社外に出す情報を自分で把握できます。
伏せるときの注意が2つあります。
一つは、1か所でも消し漏れると意味がなくなること。置換は全部まとめてやって、最後に確認します。
もう一つは、名前を伏せても、金額と日付と業種の組み合わせで分かってしまうことがある、という点です。数字を丸める判断も必要になります。
決めたら、書いて配る
3つが決まったら、A4で1枚にまとめて配ってください。長い規程は読まれません。
書く内容はこれくらいで足ります。
- 使っていいサービスと、そのアカウント
- 入れてはいけない情報(具体例つき)
- 迷ったときに聞く相手
「迷ったときに聞く相手」を書いておくのが、実は一番効きます。 判断に迷った人が黙って使うのを防げます。
今日からできること
まず、自社が受託しているデータに関わる契約書を1つ開いて、外部サービスの利用について書かれているかを確認してみてください。
書かれていれば、それが基準になります。
書かれていなければ、社内で決められるということです。
どちらにしても、次にやることがはっきりします。ルールを作るのは、そのあとで間に合います。
← 記事一覧へ
