社員が生成AIに顧客情報を入力したら?利用ルールと処分前の確認
社員が業務で生成AIを使い、顧客の氏名や相談内容を入力していた。こうした事態に気づいたとき、会社は『AIの利用を禁止していたはず』という記憶だけで対応できるでしょうか。
まず入力された情報とサービスの設定を確かめ、必要な情報管理の対応を進めることが先です。そのうえで、社内ルールと従業員への周知を確認します。
生成AIを使うこと自体が一律に違法という話ではありません。問題は、どの情報を、どのサービスに、何のために入力したかです。
日常の利用ルールと、違反が起きたときの手順を分けて整えておくと、判断を急がずに済みます。
入力してよい情報を先に決める
個人情報保護委員会は、事業者が個人情報を生成AIサービスに入力する際、その利用が特定した利用目的の範囲内か確認するよう注意を促しています。個人データを入力する場合は、本人の同意なくサービス提供者が回答生成以外の目的で取り扱うと、個人情報保護法上の問題が生じるおそれがあります。
入力情報が学習に利用されないかなど、サービスの仕様も確認が必要です。
氏名を消しただけで安心とは限りません。部署、相談内容、日付などを組み合わせると、本人や取引先が分かる場合があります。
また、個人情報に当たらなくても、見積条件や未公表の事業計画など、社外に出せない情報があります。会社として、入力できない情報の例を業務に即して示しましょう。
使うサービスと確認担当を具体化する
『業務でAIを使ってよい』という一文だけでは、従業員は判断できません。会社が認めるサービス、利用目的、入力できる資料、事前承認が要る場面を決めます。
新しいサービスを使う際に、利用規約や情報の取り扱いを誰が確認するかも明確にします。
生成AIの回答は、そのまま正しい資料とは限りません。個人情報保護委員会も、出力に不正確な内容が含まれる可能性への注意を示しています。
顧客への回答、労務書類、採用に関わる文面など、外部に出す前の確認担当を決めておくことが実務的です。
就業規則には秘密保持や懲戒の基本的な枠組みを置き、変わりやすいサービス名や操作方法は別の運用手順に整理する方法もあります。ただし、手順書だけを作って従業員に知らせない状態は避けます。
何が禁止され、困ったときに誰に相談するか、実際に伝わる形で周知します。
違反が疑われたら、まず事実を分けて確認する
不適切な入力が見つかったら、入力日時、サービス名、入力した情報の種類と範囲、利用時の設定を確認します。サービス提供者が入力情報をどう扱うかは、規約や管理画面で確認し、社内で把握できないことは推測で断定しません。
必要な記録を保全し、情報管理の担当者と対応を検討します。
その社員にどのルールをいつ伝えたか、過去に同じような利用を許していなかったかも別に確認します。情報流出の有無、社内ルール違反の有無、懲戒の可否は、同じ結論になるとは限りません。
事実確認の途中で処分だけを先に決めると、後から説明が難しくなります。
懲戒は規程と処分の重さを確かめる
厚生労働省のモデル就業規則は、懲戒の種類と事由を就業規則に定めることに加え、処分には客観的に合理的な理由と社会通念上の相当性が必要だと説明しています。類似の事案との均衡や、行為時に規程があったかも確認点です。
AIを使った、という事実だけで一律に重い処分を決めるものではありません。
会社が業務を急がせながら利用方法を示していなかった場合と、禁止事項を理解したうえで顧客情報を繰り返し入力した場合とでは、検討すべき事情が違います。被害への対応と、本人への指導・懲戒の検討を切り分け、判断の根拠を記録します。
自社で確認すること
- 利用を認める生成AIサービスと、顧客・従業員情報など入力禁止情報の範囲を決める
- 秘密保持・懲戒に関する就業規則と、生成AI利用手順の周知状況を確認する
- 不適切な入力が見つかったときの記録保全、事実確認、情報管理の担当者を決める
利用ルールと就業規則の整合や、個別事案の判断に迷う場合は、社会保険労務士法人エリクスへご相談ください。
参考資料(一次資料)
個人情報保護委員会『生成AIサービスの利用に関する注意喚起等について』
https://www.ppc.go.jp/files/pdf/230602_alert_generative_AI_service.pdf
厚生労働省『モデル就業規則』
