生成AIに個人情報を扱わせる際には、情報の種類、利用目的、提供先での取扱いに応じて、適用される義務を確認する必要があります。そのうえで、顧客や従業員への影響をどう評価し、どの用途を認めるかは、各社が責任を持って決める課題です。
生成AIの利用にも、個人情報保護法が適用される
顧客の問い合わせを要約する。会議を文字起こしする。採用応募者の経歴を整理する。生成AIが扱う文章には、特定の人についての情報が数多く含まれます。AIを利用する場合も、個人情報保護法に沿って、取得、利用、外部への提供、保管などを検討する必要があります。
同法は、個人情報の有用性に配慮しながら、個人の権利利益を保護することを目的としています(第1条)。個人情報データベース等を事業に使う民間事業者には、原則として規模を問わず義務が課されます。生成AIを使うという事実だけで一律に禁止されたり、義務が免除されたりするものではありません。
以下では、法令上の義務、努力義務、実務上の提案を区別して整理します。個々の利用方法が適法かどうかは、実際のデータと契約、処理の内容に照らした判断が必要です。
何が「個人情報」に当たるのか
個人情報とは、生存する個人に関する情報で、特定の個人を識別できるもの、または個人識別符号が含まれるものです(第2条第1項)。氏名がなくても、他の情報と容易に照合して個人を識別できれば該当します。
氏名や連絡先に限らず、個人と結びついた購買履歴、勤務評価、問い合わせ内容、顔が分かる画像なども対象になります。公開されたプロフィールやSNSの投稿も、個人を識別できる情報であれば、公開済みという理由で対象外にはなりません。法人そのものの情報と、そこに所属する担当者の情報も区別が必要です。
例えば、顧客名を削って注文番号だけを残しても、自社の顧客管理システムで容易に本人を特定できるなら、自社にとって個人情報に当たり得ます。照合できるかどうかは、情報を扱う事業者の実態に即して判断されます。
名前の置換や暗号化をしただけで、法定の匿名加工情報になるわけでもありません。匿名加工情報には、特定の個人を識別できず、元の個人情報を復元できないようにする加工等の要件があります。仮名加工情報も別の法定概念であり、加工したというだけで自由に外部提供できるわけではありません。
情報の種類によって、義務が変わる
個人情報のうち、検索できるよう体系的に整理された個人情報データベース等を構成するものが「個人データ」です(第16条第3項)。顧客管理システムのレコードなどが典型です。個人データには、安全管理や第三者提供に関する規律が適用されます。データベースから文章を抜き出してプロンプトに貼っただけで、これらの規律を回避できるとは考えられません。
さらに、開示、訂正、利用停止などを行う権限を事業者が持つ個人データは、法定の除外を除き「保有個人データ」に当たります(第16条第4項)。これには、本人の請求への対応などの義務が加わります。
「要配慮個人情報」は、病歴、信条、犯罪の経歴など、不当な差別や偏見を避けるため特に配慮が必要な情報です(第2条第3項)。取得には原則として事前の本人同意が必要です(第20条第2項)。メールや会議の自由な発言にも含まれ得るため、定型の入力欄だけを確認しても十分とはいえません。
取得と利用に、何が求められるか
事業者は、利用目的をできる限り特定しなければなりません(第17条)。取得時には、法定の例外を除き、あらかじめ利用目的を公表するか、取得後速やかに通知・公表します。本人から書面や入力フォーム等で直接取得する場合は、原則として事前の明示が必要です(第21条)。「AIを使うため」だけでは、本人の情報を何に利用するのかが明らかになりません。
特定した利用目的の達成に必要な範囲を超えて扱うには、原則として事前の本人同意が必要です(第18条)。顧客対応のために集めた情報から返信案を作ることと、その情報を使って別の目的で人物を評価することは、分けて検討する必要があります。既存の目的に含まれるか、許される範囲の目的変更か、それを超える利用かを確認します。
偽りなどの不正な手段による取得は禁止され、違法・不当な行為を助長するおそれのある利用も禁止されています(第20条第1項・第19条)。本人の同意があっても、こうした規律や安全管理の義務がなくなるわけではありません。一方、通常の個人情報の取得すべてに、個人情報保護法上の同意が一律に必要なわけでもありません。
外部の生成AIに送るときの法的整理
個人データを第三者に提供する場合、法定の例外等を除き、事前の本人同意が原則です(第27条)。提供・受領に伴う確認や記録についても、適用される要件を確認する必要があります(第29条・第30条)。利用目的を公表することと、第三者提供の同意を得ることは別の手続です。
利用目的の達成に必要な範囲で取扱いを委託する場合は、第27条上、委託先を第三者として扱わない規定があります。ただし、委託先への必要かつ適切な監督は義務です(第25条)。提供先が自社の別の目的でデータを利用する場合まで、当然に委託として整理できるわけではありません。
個人情報保護委員会の生成AIに関する注意喚起も、本人の同意なく個人データを入力し、提供事業者が回答の生成以外の目的で扱う場合、法違反となる可能性を指摘しています。学習に利用されないこと等を十分確認するよう求めていますが、「学習しない」という条件だけで、すべての法的要件を満たすという意味ではありません。
クラウドについては、提供事業者が個人データを取り扱わないこととなっている場合、提供に当たらないという整理があります。これは、契約と適切なアクセス制御などを踏まえたものです。生成AIもクラウド上で動くから、あるいは学習を止めたからという理由だけで、この整理が使えるとは判断できません。
外国の事業者が扱う場合の追加確認
外国にある第三者への個人データの提供には、第28条の規律も関わります。国内の委託と同じように、委託だから本人同意が不要と結論づけることはできません。外国への提供を認める本人同意や、法定の基準に適合する体制など、どの要件に基づくのかを確認します。
本人同意に基づく場合は、その国の制度や提供先の保護措置など、法令で定める情報を事前に提供する必要があります。基準に適合する体制に基づく場合には、相当措置の継続的な実施を確保するための措置等が求められます。
サーバが日本にあるという事実だけでは、外国への提供に当たらないとは言えません。契約相手と実際に取り扱う主体を把握し、再委託先も含めて確認することが必要です。
安全管理と、本人の権利への対応
個人データの漏えい、滅失、毀損を防ぐため、必要かつ適切な安全管理措置を講じることは義務です(第23条)。従業者と委託先の監督も求められます(第24条・第25条)。具体的な措置は、データの性質や量、事業の規模・性質、本人への影響などに応じて検討します。
生成AIを使うシステムでは、誰がどの資料を検索できるか、会話の記録を誰が閲覧できるか、外部サービスに何を保存するかが、措置を具体化する際の論点になります。「他の人の情報を出さない」とAIに指示するだけに頼らず、情報を取得する処理で権限を制御する設計が考えられます。
利用目的に必要な範囲で個人データの正確性・最新性を保ち、不要になったときに遅滞なく消去するよう努めることは、努力義務として定められています(第22条)。他方、保有個人データについての開示、訂正、利用停止等は、法定の要件に該当する請求に対応する義務です(第32条〜第35条等)。すべての削除要求に無条件で応じる制度というわけではありません。
また、法定の報告対象となる漏えい等が起きた場合には、委員会への報告と本人への通知が原則として必要です(第26条)。導入時には、誤送信などを発見したときの連絡先や、保存された情報を調査・訂正できる範囲も確認しておく必要があります。
法令遵守を土台に、各社のガバナンスを作る
ここからはHexisの見解です。法的に満たすべき要件を確認したうえで、各社には、自社の業務や顧客との関係に応じた判断が残ります。どの用途にAIを使うか、どこまで個人を分析するか、どの判断に人を介在させるか。法令の確認だけでは、こうした方針は完成しません。
例えば、顧客への返信支援と、従業員の会話から人事評価を作ることでは、本人への影響が大きく異なります。実施する必要性、誤りや偏りが生じたときの不利益、本人への説明、異議を申し出る方法まで含めて検討するのが、私たちの考えるガバナンスです。これらの論点には、個人情報保護法以外の法令や契約上の義務が関わる場合もあります。
私たちが問題だと考えるのは、導入時の確認が「学習に使われるか」「名前を消したか」で止まり、その後の多くの課題が検討から抜け落ちやすいことです。検索対象の権限、添付ファイルに残る個人情報、記録の長期保存、外部連携先への再送信、誤った推測の評価への利用など、確認すべき点は入力画面の外にもあります。
こうした問題のうち、安全管理や委託先の監督に関わるものは、法令遵守そのものの課題でもあります。ガバナンスをすべて任意の上乗せと捉えることも適切ではありません。まず法律上の義務を実際の運用で満たし、そのうえで、自社として許容する用途とリスクを定める。この二つを区別しながら、つなげる必要があります。
そのためには、利用を承認する責任者、導入前の評価項目、運用中の点検、問題が起きた際の停止・是正手順を決め、契約や機能の変更に応じて見直すことが有効です。生成AIを継続して活用するには、技術の導入とともに、判断と責任を引き受ける仕組みを作ることが欠かせません。
日本の民間事業者による生成AIの利用を対象とした、主要な法的論点の解説です。個別案件の法的助言や適法性の保証ではなく、業種別の規律や他の法律を網羅するものでもありません。事例は説明用の架空例です。資料確認日:2026年10月6日。令和8年改正法については施行に向けた整備が進んでおり、導入時には施行日と適用される規定を確認してください。末尾のガバナンスに関する記述はHexisの見解です。