社員が未承認のAIサービスに取引先の資料を入力していた場合、担当者は入力内容と利用履歴を確認し、社内の事故対応窓口につなぎます。必要な対応は、扱った情報とサービスの契約条件によって異なります。最初に確認する事実と、本人への聞き取り方を整理します。
01無断利用が見つかったときの確認事項
社外への連絡や社内での対応を判断するため、次の4項目を確認します。情報漏洩が疑われる場合は、すべての確認が終わるのを待たず、事故対応の担当者に連絡します。
- 使ったサービス名と、アカウントの種別を確かめる。会社契約か、本人が自分で登録したものか
- 入力した内容を押さえる。原文が残っていれば、その場でスクリーンショットか画面の記録を取る
- 入力した時期と回数を聞く。今日が初めてか、数か月続いていたか
- 出力を何に使ったかを確かめる。社内資料で止まっているか、すでに社外へ出したか
4つ目の出力の使い道も確認が必要です。生成された文章がそのまま提案書に入って取引先へ渡っていた場合、確認すべき相手が社外にも広がります。記録は本人の記憶に頼らず、送信済みメールや共有フォルダの更新履歴で裏を取ってください。

02入力された情報別の対応
公開済みのプレスリリースの要約と、顧客名簿の入力では、確認すべき事項が異なります。下表を参考に、自社の事故対応手順に沿って担当部門へ連絡します。
| 入力されていた情報 | すぐ確認すること | 主な連絡先 |
|---|---|---|
| 公開済みの情報だけ | 使ったサービスの学習設定と保存期間 | 情報システム部門。出力の利用先も確認 |
| 社内限りの資料(未公開の企画、議事録) | 削除の可否、共有リンクが作られていないか | 部門長 |
| 取引先から預かった情報 | 秘密保持契約の条項と、外部サービスへの送信の扱い | 法務と営業責任者 |
| 顧客名簿や従業員情報などの個人データ | 入力された項目と件数の特定、学習に使われる設定だったか | 法務や顧問弁護士、経営層 |
個人情報保護委員会は、令和5年6月2日の注意喚起で、生成AIサービスの提供者が入力内容を学習データとして利用する場合に、利用者が個人データを入力すると個人情報保護法の規定に違反することとなる可能性があると示しています。法的な対応の要否は、法務部門や顧問弁護士に確認します。入力された項目と件数、送信先の利用条件を整理して共有してください。
ポイントアカウントの種別と学習設定は、同じサービスでもプランによって変わります。本人の記憶ではなく、実際の設定画面を開いて確認してください。
03本人への聞き取り
聞き取りでは、入力された情報と利用の経緯を確認します。冒頭から本人を責めると、話しにくくなり、確認に必要な情報を得られないおそれがあります。
最初に、この場では処分を決めず、取引先や顧客への連絡を含む対応の判断に必要な事実を確認すると伝えます。そのうえで、01の4項目を順に聞きます。
処分の有無について、その場で約束するのは避けます。回答の利用目的と共有先は、社内で決めた方針に沿って説明してください。匿名の実態調査と、個別の事故に関する聞き取りでは、記録の扱いも分けて考えます。
禁止されているのを知っていましたか、という質問は後回しにしてください。まずは、何を入力し、どのように使ったかを確認します。
使っていた理由も聞いておきます。作業時間の短縮や期限への対応など、利用の背景を確認します。株式会社ISOプロが2026年8月に公表した経営者や情報システム部門の担当者1,023人への調査でも、無断利用の理由の1位は業務効率を上げたいで40.1%、3位が社内ルールやガイドラインが不十分で28.9%でした。ここで挙がった業務名が、次に承認するサービスを選ぶときの材料になります。
04初動で避けたい対応
注意喚起や遮断だけでは、再発防止に必要な確認が残ります。初動では、次の点に気をつけます。
- 全社メールで注意喚起だけを流す。使ってよい代替手段が示されないので、同じ業務で別の未承認サービスを使うおそれがあります
- 該当サービスをネットワークで遮断して終わりにする。個人のスマートフォンからの利用には届きません
- 対応に必要のない範囲まで利用者の名前を共有する。報告への不安を招くため、共有先は対応に必要な担当者に限ります
- ガイドラインの全面作成をその日に始める。事実確認を優先し、当面の利用条件を暫定ルールで伝えます。全体の規程は実態調査を踏まえて作成します
注意喚起では、禁止事項とあわせて、該当する業務をどう進めるかも示します。代わりの手段が分からないままでは、社員が別のサービスを自己判断で使う可能性が残ります。
05暫定ルールの周知内容
全体のガイドラインを作るまでの間も、当面の利用条件は早めに伝えます。次の項目をA4で1枚程度にまとめると、社内で共有しやすくなります。
- 当面、業務で使ってよいAIサービスの名前を挙げる。あわせて、どのアカウントで使うのかも書く。会社契約が間に合っていないなら、期限を切ったうえで個人アカウントを認める書き方でも構いません
- 入力してはいけない情報を挙げる。顧客と従業員の個人情報、取引先から預かった資料、未公開の財務情報など、自社で扱う情報を具体的に示します
- 迷ったときの相談先を書く。事前でも事後でも、相談した人を責めないと添えてください
誤入力が起きた場合の連絡先も、相談先とあわせて記載します。事前の相談と事後の報告のどちらも受け付けると伝えておきます。
連絡先と役割分担は、平時に決めておくと初動を進めやすくなります。総務省と経済産業省のAI事業者ガイドライン(第1.2版)の別添も、インシデント発生時の対応について、連絡受付窓口の設置、対応担当役員のアサイン、社内関係者への連絡体制、顧問弁護士など社外の専門家への連絡体制をあらかじめ整備し、予行演習まで行うことを挙げています。今回の対応で不足が分かった項目は、対応後に見直します。
暫定ルールを配ったら、次は利用実態の確認です。聞き方は生成AIの利用実態調査|何を聞けば分かる?社内アンケートの設問例と結果の読み方にまとめました。
06まとめ
無断利用が見つかったら、サービスとアカウント、入力内容、利用時期と回数、出力の使い道を確認します。情報の種類に応じて担当部門と連携し、社外への連絡が必要かを判断します。当面の利用条件と相談先を早めに周知し、実態調査と規程の見直しにつなげます。シャドーAIが発生する経路はシャドーAIの基本|禁止した社内でも起きる?発生する経路と利用実態の調べ方で整理しています。
07よくある質問
Q. 情報が社外に出ていたら、処分は避けられないのではありませんか
情報を社外に送信したという事実だけで、処分が決まるわけではありません。入力内容、契約条件、社内規程、本人の行為の経緯を確認する必要があります。
生成AI専用の規程がなくても、既存の秘密保持義務や情報管理規程に関わる場合があります。どの規定が適用されるかを人事と顧問弁護士に確認してください。また、就業規則に定めがあっても、処分の合理性や相当性は別に検討が必要です。労働契約法第15条では、客観的に合理的な理由を欠き、社会通念上相当と認められない懲戒は無効とされています。
確認の際は、利用当時に適用されていた規程と、社員への周知状況も整理しておきます。後から作った暫定ルールと混同しないよう、施行日を記録します。
Q. 入力した内容は、サービス側から消してもらえますか
会話履歴の削除や、入力内容を学習に使わない設定は、多くのサービスで用意されています。ただし削除の範囲と反映されるまでの期間はサービスごとに違い、すでに学習に使われた分の扱いも同じではありません。該当サービスの利用規約とデータの取り扱いに関する説明を開いて、削除の申請方法まで確認してください。
Q. 一人だけの問題として処理してよいですか
個別の対応に加えて、同じ業務で似た使い方がないかも確認します。ほかの社員にも共通する作業上の事情や、ルールの不明点がある可能性があるためです。
ただ、一度事故が起きた直後の情報システム部門は、通常の業務を抱えたまま、実態調査と規程づくりを同時に始めることになります。商工中金が2025年12月から2026年1月にかけて中小企業3,892社から回答を得た調査では、生成AIの課題として、導入を推進する人材の不足が32.0%、社内ルールや方針整備の遅れが25.1%でした。調査と規程作成の時間を確保できない場合は、外部への依頼も検討できます。GENSHI AIのAIガイドライン作成代行は、利用実態のヒアリングと本文の作成、経営向けの要約、現場向けの早見表、社内説明会までをオンラインで進めています。
