AIサービスを業務導入する前は、利用規約とプライバシーポリシーを確認し、入力データの学習利用、保存期間、第三者提供、保存場所、出力物の権利、解約後の扱いまで整理することが重要です。
生成AIは同じサービス名でも、個人向けアカウントと法人向け契約、無料版と有料版などで適用される条件が異なる場合があります。機能や料金だけを比較して導入すると、社員が入力してよい情報を判断できなかったり、自社の情報管理ルールとサービス条件が合わなかったりする可能性があります。
この記事では、中小・中堅企業がAIサービスを導入するときに確認したい利用規約とプライバシーポリシーの項目を、実務で使えるチェックリストと確認手順に整理します。
この記事のポイント
- 利用規約では、利用条件、入力・出力データの権利、禁止事項、責任範囲、解約条件などを確認します。
- プライバシーポリシーでは、収集される情報、利用目的、保存期間、第三者提供、国外での取扱いなどを確認します。
- 同じAIサービスでも、個人向けと法人向けではデータの取扱条件が異なる場合があります。
- 機密情報や個人情報を入力する可能性がある場合は、DPAや法人向けセキュリティ資料まで確認します。
- 確認結果は社内ルールに落とし込み、社員が入力してよい情報を判断できる状態にすることが重要です。

AIサービス導入前に規約確認が必要な理由
AIサービスへ入力する情報は、一般的なクラウドサービスと同様に外部事業者のシステムで処理される場合があります。そのため、社内資料や顧客情報を入力する前に、サービス提供会社がデータをどのように取り扱うのか確認する必要があります。
特に生成AIでは、入力したプロンプト、アップロードしたファイル、生成された回答などがサービス上で扱われます。どのデータが保存されるのか、モデル改善に利用される可能性があるのか、管理者がどこまで制御できるのかは、サービスや契約形態によって異なります。
無料版や個人向け契約のまま業務利用しない
最初に確認したいのは、利用するサービス名だけではなく、どの契約が自社に適用されるのかです。同じサービスでも、個人向けサービスと法人向けサービスで契約条件やデータ管理機能が分かれていることがあります。
例えばOpenAIでは、ChatGPT BusinessやChatGPT Enterprise、APIなどの企業・開発者向けサービスには法人向けのサービス契約が適用されています。法人向けサービスでは、ビジネスデータをデフォルトでモデル学習に利用しない方針も公開されています。
会社としてAIサービスを許可するときは、社員が使うサービス名だけでなく、アカウント種別、契約プラン、管理方法まで指定しておくことが重要です。
個人情報を入力する場合は特に慎重な確認が必要
個人情報保護委員会は、個人情報取扱事業者が生成AIサービスへ個人情報を含むプロンプトを入力する場合、利用目的の範囲内であることを確認するよう注意喚起しています。また、個人データを入力する場合には、そのデータが応答生成以外の目的で取り扱われないかを確認することも重要です。
個人情報保護委員会の生成AIサービス利用に関する注意喚起を確認する
法的な取扱いはデータの内容、契約関係、サービス提供者の所在地などによって変わるため、個人情報や要配慮情報を扱う場合は、必要に応じて自社の法務担当者や専門家へ確認してください。
利用規約とプライバシーポリシーの違い
利用規約とプライバシーポリシーは似ていますが、確認する目的が異なります。さらに法人契約では、DPAやセキュリティ資料など別の文書が適用される場合があります。
| 文書 | 主な内容 | 企業が確認するポイント |
|---|---|---|
| 利用規約 | サービス利用条件、禁止事項、権利、責任、契約終了など | 業務利用が可能か、入力・出力物の権利、責任範囲、解約条件 |
| プライバシーポリシー | 個人情報などの収集、利用、保存、共有方法 | 何を収集するか、利用目的、保存期間、第三者提供、国外での取扱い |
| DPA | 顧客データを処理する際の役割やデータ保護条件 | 処理者としての責任、再委託、セキュリティ、国外移転 |
| セキュリティ資料 | 暗号化、アクセス管理、認証、監査など | 自社のセキュリティ基準を満たしているか |
利用規約だけを読んで安全性を判断するのではなく、自社が利用する契約に紐づく文書を一式確認することが重要です。
自社に合うAIサービスを整理したい場合
株式会社ジェイテックサービスのAI顧問サービスでは、目的、既存環境、利用人数、予算などを踏まえたAIツール選定相談や、機密情報・個人情報などに関する簡易リスク対策、利用ルールの整理を支援しています。
利用規約で確認したい項目
利用規約では、サービスを利用できる条件だけでなく、入力したデータや生成物の扱い、トラブル発生時の責任範囲まで確認します。特に次の項目は導入前に整理しておきたいポイントです。
契約主体と適用される規約
会社として契約しているのか、社員個人が登録しているのかを確認します。法人プランを契約していても、社員が個人アカウントから別途サービスを利用していれば、異なる規約が適用される可能性があります。
入力データと出力データの権利
プロンプト、アップロードファイル、生成結果などについて、誰がどの権利を持つのか確認します。生成物を顧客向け資料、広告、Webサイトなどへ利用する場合は、商用利用条件や第三者の権利に関する注意事項も確認してください。
禁止されている利用方法
AIサービスには、違法行為や危険行為などに加えて、特定分野での利用方法に制限が設けられている場合があります。自社が想定する業務が利用条件に反していないかを確認します。
サービス停止や契約終了の条件
アカウント停止、サービス終了、契約解除が行われる条件も確認します。業務フローにAIを組み込む場合は、突然利用できなくなった場合の代替手段も検討しておくと安全です。
責任範囲とAI出力の扱い
生成AIの回答は常に正しいとは限りません。利用規約には、出力の正確性やサービス提供者の責任範囲に関する条件が記載されていることがあります。
顧客への回答、契約判断、採用判断、財務、法務など重要な業務では、AIの回答だけで意思決定せず、人による確認工程を設けることが重要です。
プライバシーポリシーで確認したい項目
プライバシーポリシーでは、サービス提供会社がどの情報を取得し、何のために利用し、どれくらい保存するのかを確認します。AIサービスの場合は入力データの扱いまで確認してください。
入力内容がモデル学習に利用されるか
最も重要な確認項目の一つです。入力した文章やファイル、生成結果がモデルの学習やサービス改善に利用されるかを確認します。
この条件はサービス名だけでは判断できません。例えばGoogle WorkspaceのGeminiでは、Workspace向けのデータ保護方針が公開されています。Microsoft 365 Copilotでも、法人向け環境におけるプロンプト、回答、Microsoft Graphから参照したデータの取扱いについて公式情報が公開されています。
Google Workspaceの生成AIプライバシー情報を確認する
Microsoft 365 Copilotのデータ・プライバシー情報を確認する
保存期間と削除方法
入力したデータや会話履歴がどれくらい保存されるのか、管理者または利用者が削除できるのかを確認します。アカウントを削除した場合や契約を終了した場合に、データがいつ削除されるかも確認項目です。
第三者提供と再委託先
サービス提供会社だけでなく、インフラ事業者や外部サービスなどの再委託先がデータ処理に関与する場合があります。法人利用では、サブプロセッサーや再委託先に関する情報が別ページで公開されていることもあります。
データが処理・保存される国や地域
個人データを扱う場合は、データがどの国や地域で処理される可能性があるかも確認します。海外の事業者やサーバーを利用することだけで直ちに問題になるとは限りませんが、契約形態やデータ処理の実態によって確認すべき事項が変わります。
セキュリティ対策
保存データや通信の暗号化、アクセス管理、多要素認証、監査ログ、管理者権限などを確認します。プライバシーポリシーだけで十分な情報が得られない場合は、セキュリティページやTrust Centerなども確認してください。
経済産業省と関係機関が公表するAI事業者ガイドライン第1.2版でも、AI利用におけるプライバシー保護、セキュリティ確保、透明性、アカウンタビリティなどが重要な考え方として整理されています。
企業向けAIサービス確認チェックリスト
規約を最初から最後まで読むだけでは、重要な条件を見落としやすくなります。実務では確認項目を固定し、候補サービスごとに同じ基準で比較すると判断しやすくなります。
| 確認項目 | 確認する内容 | 社内で決めること |
|---|---|---|
| 契約形態 | 法人向けか個人向けか、どの規約が適用されるか | 会社指定の契約・アカウント |
| 学習利用 | 入力・出力データがモデル改善や学習へ使われるか | 入力可能な情報範囲 |
| 保存期間 | 会話やファイルがいつまで保存されるか | 許容する保存期間 |
| 削除 | 利用者や管理者がデータを削除できるか | 退職・解約時の処理 |
| 第三者提供 | 外部事業者や再委託先がデータを扱うか | 許容できる委託範囲 |
| 国外での処理 | データが処理・保存される国や地域 | 法務・情報管理上の確認 |
| 入力情報 | 個人情報、機密情報などへの制限 | 入力禁止・要承認情報 |
| 出力物 | 生成物の利用条件や第三者権利への注意 | 人による確認が必要な用途 |
| 管理機能 | ユーザー管理、認証、ログ、権限設定 | 管理責任者 |
| 契約終了 | 解約後のデータ保持やエクスポート | 移行・削除手順 |
| 規約変更 | 規約改定の通知方法 | 定期確認の担当者 |
| インシデント | セキュリティ事故発生時の通知や対応 | 社内報告先と初動対応 |
最低限、利用開始前に答えられる状態にしたい質問
- 社員は会社指定のアカウントで利用するのか
- 顧客名や個人情報を入力してよいのか
- 社内機密資料をアップロードしてよいのか
- 入力したデータはモデル学習に利用されるのか
- 会話やファイルはどれくらい保存されるのか
- 退職者のアカウントを会社側で停止できるのか
- 生成結果をそのまま社外へ出してよいのか
- 問題が発生した場合、誰へ報告するのか

AIサービス導入前の確認手順
すべてのAIサービスを法務部門だけで確認する運用では、導入までに時間がかかる可能性があります。まず利用目的と扱う情報を整理し、リスクに応じて必要な担当者へ確認を依頼する流れにすると運用しやすくなります。
-
利用目的を決める
文章作成、議事録整理、顧客対応、社内文書検索など、どの業務で利用するのかを明確にします。 -
入力する可能性がある情報を整理する
公開情報、社内情報、機密情報、個人情報など、AIへ渡す可能性があるデータを分類します。 -
適用される契約と規約を確認する
法人契約、個人契約、APIなど、実際の利用方法に適用される利用規約やプライバシーポリシーを確認します。 -
チェックリストでリスクを確認する
学習利用、保存、第三者提供、国外移転、管理機能、出力物の扱いなどを確認します。 -
必要な担当者が判断する
情報システム、法務、個人情報保護担当者、利用部門など、リスクに応じて確認者を決めます。 -
利用ルールへ落とし込む
利用可能なサービス、アカウント、入力禁止情報、人による確認が必要な業務を明文化します。 -
規約変更を定期的に確認する
AIサービスは機能や規約が更新されるため、導入時の確認だけで終わらせず、定期的に見直します。
モデルケース
例えば営業部門が生成AIで提案メールを作成したい場合、企業名や公開済みの商品情報だけを使うのであれば比較的運用しやすくなります。一方、顧客担当者の個人情報、未公開の商談情報、契約内容などを入力する場合は、より慎重な確認が必要です。
この場合、AIサービス自体を全面的に禁止するのではなく、公開情報のみ利用可能、顧客情報は匿名化後に利用可能、特定情報は入力禁止など、情報の種類によってルールを分ける方法があります。
規約確認の最終目的は、難しい契約文を社員全員に読ませることではありません。会社側で条件を確認し、社員が日常業務で迷わない利用ルールへ変換することが重要です。
よくある質問
AIサービスの規約やプライバシーポリシーを確認するときによく出る疑問を整理します。
利用規約とプライバシーポリシーのどちらを優先して確認すべきですか?
どちらか一方ではなく両方を確認します。利用規約では契約条件や権利、責任範囲などを確認し、プライバシーポリシーではデータの収集、利用、保存、共有などを確認します。法人契約ではDPAやセキュリティ資料も確認してください。
入力データをAIの学習に使わないサービスなら機密情報を入力しても問題ありませんか?
学習利用の有無だけでは判断できません。保存期間、アクセス権限、第三者への再委託、国外での処理、自社の秘密保持義務なども確認する必要があります。会社の機密情報については、自社の情報管理ルールを優先してください。
法人向けプランであれば個人情報を自由に入力できますか?
法人向けプランであることだけを理由に自由に入力できるとは判断できません。個人情報の利用目的、サービス提供者のデータ取扱条件、契約関係などを確認する必要があります。必要に応じて法務や個人情報保護担当者へ確認してください。
海外企業のAIサービスは利用しない方がよいですか?
海外企業という理由だけで利用可否を決めるのではなく、契約主体、データの保存・処理場所、第三者提供、セキュリティ対策などを確認して判断します。個人データを扱う場合は、国外移転に関する法的な確認が必要になることもあります。
規約は導入時に一度確認すれば十分ですか?
継続的な確認が必要です。AIサービスでは機能追加や契約条件の変更が行われることがあります。重要な業務で利用しているサービスは、規約変更の通知を確認し、定期的に社内ルールとの整合性を見直してください。
規約が英語しかない場合はどうすればよいですか?
自動翻訳やAIを使って概要を整理することはできますが、重要な契約判断では原文を基準に確認してください。個人情報、秘密保持、損害賠償、準拠法など判断に影響する項目は、必要に応じて法務担当者や専門家に確認することをおすすめします。
まとめ
AIサービスを安全に業務へ導入するためには、サービスの知名度や機能だけではなく、自社が利用する契約に適用される利用規約とプライバシーポリシーを確認する必要があります。
導入を検討している企業は、次の順番で整理すると判断しやすくなります。
- 利用するAIサービスと契約形態を特定する
- 入力する可能性がある情報を機密度別に整理する
- 学習利用、保存期間、第三者提供、国外移転などを確認する
- 出力物の権利や人による確認が必要な業務を決める
- 確認結果を社員向けの利用ルールとチェックリストへ落とし込む
すべてのAI利用を禁止するのではなく、自社の業務と情報の重要度に合わせて利用条件を明確にすることで、安全性と活用の両立を目指しやすくなります。
株式会社ジェイテックサービスのAI顧問サービス
株式会社ジェイテックサービスでは、AIツールの選定相談から、機密情報・個人情報・著作権・誤情報などに関する簡易リスク対策、社員向けチェックリストや利用ルールの整理まで、企業のAI活用を継続的に支援しています。
知識を学ぶだけで終わらせず、実際の業務で利用できる形へ落とし込み、試しながら改善していく伴走型の支援です。
AIサービス選定や社内ルールを整理したい企業へ
どのAIサービスを利用すべきか、どの情報まで入力してよいか、社内でどのような確認ルールを設けるべきかなど、現在の課題から整理できます。AI導入を具体化したい場合は、まず無料相談をご利用ください。