AIへ資料を添付する、社内文書を検索させる、作った要約を同僚と共有する。それぞれの操作で、情報を渡す範囲と相手が変わります。情報漏洩対策を決める際は、どの使い方を認めるかを先に整理し、その範囲に合う設定と手順を確認します。ファイルの添付から共有まで、業務で使う場面に沿って説明します。
01対策と確認方法の一覧
利用するツールと用途が決まったら、実際に使う機能を選びます。文章を入力するだけの利用なら、社内文書を検索する機能やメールを送る機能まで有効にする必要はありません。ツール選定と申請体制の整備は、シャドーAIの対策|禁止だけで終わらせない、承認ツールの選び方と申請窓口の作り方を参照してください。
| 利用場面 | 確認すること | 確認する担当 |
|---|---|---|
| AIサービスを使い始める | 契約プランと設定が、認めた情報の取扱条件に合っているか | 契約担当者とサービス管理者 |
| 資料を添付する | 対象外のシートやページも一緒に送る操作になっていないか | 業務担当者と資料の管理者 |
| 社内文書を検索させる | 検索対象の保存先と、検索できる人の範囲が適切か | 資料の管理者とサービス管理者 |
| 会話や要約を共有する | 誰が、どこまでの会話や添付資料を見られるか | 共有する人とサービス管理者 |
| メールなどの外部アプリを接続する | 読み取る情報と、送信・更新できる操作が業務に必要な範囲か | 連携を管理する担当者 |
以下では、これらの場面に分けて確認方法を説明します。使える設定はサービスによって異なるため、自社が使う契約プランと機能を対象にします。
02契約条件と実際の設定の照合
管理担当者は、契約プランと使う機能を特定し、適用されるデータの取扱条件を確認します。個人情報の学習利用については、個人情報保護委員会「生成AIサービスの利用に関する注意喚起等」も確認事項を示しています。
確認記録には、対象の機能、適用する契約、設定値、変更できる人を残します。同じサービスでも、会社指定の環境と別のアカウントで条件が違う場合があります。利用者が実際に操作する画面で、指定環境に入っているかまで確かめます。
学習利用や保存期間は、AIに質問して得た返答では確認できません。少数の試験でデータが出力されなかったことも、非学習の証明にはなりません。ここは契約と公式説明で確認し、分からない条件は提供者へ照会します。

Check設定画面では変更できても、会社が固定できるとは限りません。利用者が変更できる項目は、変更権限を制限できるか、運用でどう確認するかを決めます。
03AIへ添付するファイルの範囲
契約と設定を確認したら、次は利用者が資料を渡す操作を見ます。ここで確認したいのは、業務で使ってよい部分だけを送れるかどうかです。
たとえば、月次の集計表をAIに読み取らせたいとします。同じExcelファイルの別シートに顧客別の明細があるなら、表示中の集計シートだけを使うつもりでも、ファイルの添付操作では明細を含むブック全体を送ることになります。AIへの指示で対象シートを指定することと、送信するファイルの範囲を絞ることは、別の操作です。
集計表だけを新しいファイルへ値として書き出し、送信するファイルを開き直して確認する手順にします。非表示にしたシートや列を残したままにせず、必要な範囲だけを含む入力用ファイルを作る、という扱いです。PDFの一部を使う場合も、必要なページを抜き出してから添付します。
この手順を社内へ案内する前に、業務担当者が実際の画面で一度たどり、どの操作なら必要な部分だけを送れるかを確かめます。操作確認には、外部へ送ってよいと確認した公開資料などを使います。
入力を自動で検知・制限する機能を使う場合は、ファイルの添付にも適用されるか、どの形式や情報を対象にするかを管理者が確認します。番号の形式を見つける設定だけでは、自社独自の取引条件まで検知できるとは限りません。製品が対応する範囲を確認し、残る部分を入力用資料の作成手順で補います。
個人情報の入力条件は生成AIへの個人情報入力|名前を消せば大丈夫?法令の確認と社内ルールの決め方、取引先資料の利用条件は生成AIへの機密情報入力|上司の許可だけでよい?社内資料と取引先資料の判断基準にまとめています。

04社内検索・会話共有・外部アプリの設定
ファイルを一件ずつ添付するほかに、AIを社内の文書保存先につなぎ、関連資料を探させる使い方があります。また、会話を共有する機能や、メールなどのアプリを操作する機能もあります。これらを利用する場合は、前節のファイル確認に加えて、アクセスできる範囲を確認します。
社内文書を検索させる場合
まず、AIが検索するフォルダや文書の範囲を決めます。営業資料を探すための連携に、不要な人事フォルダまで含める必要はありません。元の文書の閲覧権限がAIの検索にどう反映されるかを、管理者が公式仕様で確認します。検索用に資料を別の保管場所へコピーする仕組みなら、その保存先で誰が使えるか、権限の変更がいつ反映されるかも確認対象です。
設定後は、内容自体は外部へ送っても差し支えない確認用の文書を、閲覧対象を限定して置きます。閲覧を認めた社員と、認めていない社員の権限で、それぞれAIから検索したときの結果を確かめます。元ファイルを直接開けるかに加え、AIの回答に本文や要約が現れないかを見るための確認です。一度の質問で回答されなかったことだけでは権限制御を証明できないため、仕様と設定の確認も併せて行います。
会話や要約を共有する場合
検索する権限を制限していても、利用者が作った会話の共有リンクには、別の公開範囲が設定されることがあります。共有する前に、要約だけが対象か、その前のやり取りや添付資料も対象か、リンクを受け取った誰が開けるかを確認します。
管理者が機能を確かめる際は、公開して差し支えない内容の会話でリンクを作り、共有対象外のアカウントから開けないかを試します。共有を解除した後のアクセスも確認しておきます。ただし、共有中に相手が保存したコピーまで、解除によって消せるとは限りません。
メールなどの外部アプリを接続する場合
メールから必要な情報を探すだけなら、まず読み取りに必要な権限を確認します。下書きの作成や送信まで行う場合は、追加でどの権限を与えるか、送信前に誰が確認するかを決めます。外部アプリの接続は、情報の読取りに加え、業務上の操作をAIへ認めることがあるためです。
管理担当者は、接続時の許可画面と設定を確認し、必要な操作だけに制限できるかを確かめます。送信などの動作確認が必要な場合は、管理者が用意した確認用の宛先や保存先で行います。業務に必要な範囲へ権限を絞れない場合は、その連携の利用を保留します。
05設定変更後の再確認
運用を始めた後も、資料の保存先や利用する機能が変わると、情報が届く範囲が変わります。管理担当者は、変更した箇所に応じて次の内容を確認します。
| 変わったこと | 再確認する範囲 |
|---|---|
| 契約プランやデータの取扱条件 | 適用される契約と、継続して使える入力範囲 |
| 文書の保存先や閲覧グループ | 対象者と対象外の人からのアクセス |
| 外部アプリや許可する操作 | 送信先、読取りと書込みの権限 |
| 共有機能の仕様や設定 | 共有される会話の範囲と解除後のアクセス |
結果が想定と違った機能は、原因を確認するまで、対象資料の利用を保留するか、条件を満たせる操作に限定します。確認日と結果を記録し、再確認を終えた条件を利用者向けの案内へ反映します。
すでに情報が渡ったおそれがある場合の初動は、生成AIの無断利用への対応|発覚直後の事実確認と社外連絡の判断基準を参照してください。
06まとめ
情報漏洩対策は、利用する機能に合わせて具体化します。資料を添付するなら送信するファイルの中身、社内検索なら資料と利用者の範囲、共有なら会話の公開範囲、外部アプリなら許可する操作を確認します。管理担当者が確認した条件を手順へ反映し、保存先や機能の変更時に見直します。
07よくある質問
Q. 管理画面で共有を制限していれば、確認は終わりですか
指定したアカウントで、許可した人が見られ、対象外の人が見られないかまで確かめます。設定の対象となる機能と、元資料の権限の両方を確認します。
Q. 設定を細かく制限できないサービスはどうしますか
確認できる制限の範囲に合わせて、利用する資料や機能を絞ります。必要な条件を満たせない用途は保留します。できない制御を、できると記録しないようにします。
Q. 社内文書を検索する機能を使わない場合も、権限の確認が必要ですか
利用する機能について確認します。ファイルを添付して要約するだけなら、添付先の会話を誰が閲覧できるか、共有機能を使えるかが確認対象です。社内検索や外部アプリの接続を追加するときに、その機能の権限を確認します。
出典・参照資料(2026年9月11日確認)
