AIに社内情報を入れてよいかは、情報の種類と、使うサービスの契約内容で決まります。「危ないから禁止」でも「便利だから自由に」でもなく、線引きを先に決めるのが正しい進め方です。
この記事は、AIの業務利用を検討しているが情報の扱いが不安な中小企業の経営者向けです。
何が問題になるのですか?
主な懸念は2つです。
入力した内容が学習に使われる可能性です。無料版の一般向けサービスでは、入力内容が改善のために利用される場合があります。法人向けの契約では学習に使わない設定が用意されていることが多く、ここが分かれ目になります。
社外に出してはいけない情報が混ざることです。顧客の氏名や連絡先、取引先との契約条件、まだ公開していない案件情報などが該当します。悪意がなくても、便利さの流れで入力してしまうのが実際のところです。
どう線引きすればよいですか?
会社として基準を1枚にまとめてください。判断を現場に任せると、人によって差が出ます。
- 入れてよい … 公開済みの自社情報、一般的な文章の下書き、社内向けの整理
- 確認が必要 … 取引先名を含む文書、社内の数値
- 入れてはいけない … 顧客の個人情報、契約書の条文、パスワードや認証情報
迷ったら入れないを原則にしておけば、大きな事故は避けられます。
契約の確認は、提供元のサイトで「入力データを学習に利用するか」という記載を探してください。法人向けプランでは、この点が明記されていることがほとんどです。分からなければ、その時点では機密性の低い用途に限定して使うのが安全です。
irohaの見解
士業や医療のように守秘義務がある業種では、この線引きを曖昧にしたまま進めるべきではありません。一度の誤りで信用の回復に時間がかかります。
一方で、過度に恐れて全面禁止にするのも損です。公開情報の整理や文章の下書きだけでも、十分に時間は減ります。禁止ではなく、範囲を決めて始めるのが現実的です。
基準は作っただけでは機能しません。入社時の説明に含める、朝礼で一度読み上げるなど、全員が見た状態にしてください。 一部の人しか知らない基準は、無いのと同じです。
なお、契約内容や設定は提供元の判断で変わります。導入時に一度確認して終わりにせず、定期的に見直すことをおすすめします。
まとめ
安全か危険かの二択ではなく、どこまでなら入れてよいかを会社として決める問題です。1枚の基準を作り、迷ったら入れないと決めておく。それだけで、業務に使いながらリスクを抑えられます。