顧客の個人情報を生成AIに入力していい?|本人同意・学習OFF・安全性の境界線

生成AIと個人情報の取扱い・安全性の境界線を示すイメージ

ChatGPT、Gemini、Claude、Perplexity、NotebookLMなど、生成AIを仕事で使うことが珍しくなくなりました。

しかし、自分の情報ではなく、顧客の相談内容、診断書、病歴、従業員の人事情報、メール、契約書などを生成AIに入力する場合はどうでしょうか。

「本人の同意がなければ違法なのか」「学習OFFなら入力してよいのか」「氏名を消せば匿名になるのか」。

実は、どれも単純なYES・NOでは答えられません。

この記事の結論

他人の個人情報を生成AIに入力すること自体が、一律に禁止されているわけではありません。 一方で、「学習OFFだから大丈夫」「氏名を消したから大丈夫」だけでは不十分です。 利用目的、AI事業者によるデータの取扱い、委託・第三者提供、安全管理、保存、海外での処理、守秘義務などを分けて考える必要があります。

※本記事は2026年9月26日時点の法令・公的資料等をもとに整理した一般的な情報です。個別案件について法的結論を示すものではありません。生成AIサービスの規約・データ取扱条件は変更されることがあります。

1.「個人情報をAIに入れた=違法」ではない

最初に押さえておきたいのは、個人情報を生成AIサービスに入力し、アップロードし、又は連携機能を通じて取り扱わせたという事実だけで、直ちに違法になるわけではないということです。

個人情報保護法では、個人データを第三者へ提供する場合には原則として本人同意が問題になります。

一方、利用目的の達成に必要な範囲で個人データの取扱いを外部事業者へ「委託」する場合、その委託先は個人情報保護法上の「第三者」には当たらないという仕組みがあります。

つまり生成AIについても、

  • 何のために入力するのか
  • AI事業者がその情報を何に使うのか
  • 回答生成以外に利用されるのか
  • どのような契約・設定になっているのか

などによって評価が変わります。

重要

「AIに入力した」という行為だけを見るのではなく、入力後にAI事業者がそのデータをどう扱うのかまで見る必要があります。

2.最大の境界線は「委託」か「第三者提供」か

ここが、この問題を理解するうえで非常に重要なポイントです。

たとえば事業者が、顧客から預かった情報を生成AIに入力し、そのAI事業者が依頼された回答を生成するためだけに必要な範囲で処理するのであれば、個人データの取扱いの「委託」と整理できる余地があります。

反対に、入力されたデータをAI事業者が自社のモデル学習、広告、独自の製品改善など、利用者が依頼した業務とは別の目的に使うのであれば、話は変わります。

AI事業者側の取扱い 考え方
回答生成のためだけに処理 委託として整理できる可能性
回答生成に必要な短期間の保存 目的・期間・契約等によって判断
不正利用防止のログ 目的・保存期間・二次利用等によって判断
安全性確認のため人が閲覧 目的・範囲・契約等によって評価が変わる
AIモデルの学習に利用 委託の範囲を超える可能性が高まる
広告・営業・独自プロファイル等に利用 第三者提供等の問題を慎重に検討

個人情報保護委員会も、個人データを含むプロンプトを本人同意なく入力する場合、その個人データが応答結果の出力以外の目的で取り扱われる場合には、個人情報保護法違反となる可能性があるとして注意を促しています。

3.「学習OFFなら大丈夫」は正しい?

ここは誤解されやすいところです。

学習OFFは重要です。しかし、学習OFF=何を入力しても大丈夫、ではありません。

なぜなら、「モデル学習」と「データ保存」は別の問題だからです。

学習に使われなくても、

  • 一定期間ログが保存される
  • 不正利用防止のため処理される
  • 限定的に人間が確認する可能性がある
  • 再委託先が関与する
  • 海外で処理される
  • チャット履歴やアップロードファイルが残る

といった可能性があります。

覚えておきたいポイント

「学習されない」=「保存されない」=「誰も見ない」=「国外へ出ない」ではありません。

そのため、業務で他人の個人情報を扱う場合には、学習利用の有無だけでなく、保存期間、人的レビュー、再委託、削除方法、処理場所なども確認する必要があります。

4.診断書や病歴は、さらに慎重に考える必要がある

特に注意したいのが、診断書、診療録、病歴、障害、健康診断結果などです。

これらには、個人情報保護法上の「要配慮個人情報」が含まれることがあります。

要配慮個人情報とは、不当な差別や偏見などの不利益が生じないよう、取扱いに特に配慮を要する情報です。

そのため、社労士、弁護士、税理士、人事担当者、医療従事者などが、こうした資料を生成AIで処理する場合には、一般的な文章作成より慎重な運用が求められます。

特に慎重に扱いたい例
  • 診断書・診療録
  • 精神疾患や障害に関する情報
  • ハラスメント相談記録
  • 休職・復職資料
  • 人事評価・懲戒資料
  • 給与・勤怠資料
  • 労災・障害年金等の申請資料

5.氏名を「Aさん」に変えれば匿名になる?

これも注意が必要です。

氏名を削除して「Aさん」に置き換えただけで、法律上の匿名加工情報になるわけではありません。

たとえば、

  • 勤務先
  • 役職
  • 居住地域
  • 医療機関名
  • 具体的な日付
  • 珍しい病歴
  • 家族構成
  • 特殊な出来事

などを組み合わせれば、氏名がなくても本人を特定できる場合があります。

氏名削除=匿名化ではありません。

安全性を高めるなら、「誰の情報か分かる要素」を複数の情報の組合せまで考えて減らす必要があります。

6.本人の同意は毎回必要なのか

では、生成AIを使うたびに本人へ、

「今からこの診断書をAIに入力してもいいですか?」

と確認しなければならないのでしょうか。

これも一律には言えません。

そもそも適法な「委託」に該当する場合には、第三者提供としての本人同意が不要となる場合があります。

また、本人同意を取得する運用を採る場合でも、契約時などに、利用目的、取り扱う情報、生成AI等を利用することなどを具体的に説明し、その範囲について同意を得ているのであれば、同じ範囲内の処理について毎回同意を取り直す必要があるとは限りません。

ただし、「今後、どんなAIにどんな情報を入れても構いません」という無制限な同意まで当然に有効になる、という意味ではありません。

何について同意したのか本人が理解できる程度の具体性が重要になります。

同意は安全管理の代わりにはなりません

本人から同意を得ている場合でも、必要性のない情報を過剰に入力したり、データの取扱条件が不明確なサービスを利用したりしてよいことにはなりません。同意、利用目的の特定、入力情報の最小化及び安全管理は、別々に確認する必要があります。

7.士業には「個人情報保護法」以外の問題もある

弁護士、社会保険労務士、税理士、行政書士などの士業では、個人情報保護法だけを確認すればよいわけではありません。

各士業には守秘義務があります。

たとえば社会保険労務士法では、業務に関して知り得た秘密を正当な理由なく他に漏らしたり、盗用したりすることを禁止しています。

一方、2026年9月26日時点で確認した公開資料の範囲では、「社会保険労務士が生成AIを利用する場合には、必ず本人同意が必要である」とする明確な統一的公式見解までは確認できませんでした。

だからこそ、個人情報保護法上の「委託」に該当するかだけではなく、守秘義務、契約、AIサービスのデータ取扱条件、依頼者への説明などを含めて慎重に設計する必要があります。

8.海外の生成AIなら「外国への提供」も考える

ChatGPTなど、多くの生成AIサービスは海外事業者によって提供されています。

ここでは、単純に「サーバーが海外だから違法」「日本リージョンなら大丈夫」と判断することはできません。

個人データが外国にある第三者へ提供される場合には、個人情報保護法28条の規律も検討する必要があります。

本人同意による場合のほか、一定の要件を満たす体制を整備した事業者への提供など、複数の仕組みがあります。

生成AIを業務利用する事業者には、「どの会社のAIか」だけではなく、契約・再委託・処理場所・安全管理措置まで確認する視点が必要になります。

9.安全性を高めるなら「学習OFF+α」で考える

では、実務ではどうすればよいのでしょうか。

政府資料や各AIサービスのデータ取扱条件などを踏まえると、「一つの設定をONにすれば安全」という発想より、複数の対策を組み合わせることが重要です。

生成AIへ他人の情報を入力する前に確認したいこと
  1. そもそも、その個人情報をAIに入力する必要があるか
  2. 必要な部分だけに情報を絞れないか
  3. 氏名・住所・番号など不要な識別情報を削除できないか
  4. 入力内容がモデル学習に利用されないか
  5. 保存期間や削除方法はどうなっているか
  6. 人間によるレビューの可能性はあるか
  7. 再委託先や海外処理はどうなっているか
  8. 個人向けではなく業務向け環境を利用できないか
  9. チャット・ファイル・共有設定は適切か
  10. AIの回答を人間が原資料・一次資料と照合する体制があるか

なお、生成AIのWeb検索、外部コネクタ、クラウドストレージ連携等を利用する場合は、入力内容だけでなく、検索先又は連携先へ送られる情報の範囲も確認する必要があります。

10.生成AIに入力しない方がよい情報もある

生成AIが便利だからといって、預かった資料をすべてそのまま入力する必要はありません。

特に業務上、AI処理に必要がないのであれば、次のような情報は入力しない運用を検討すべきです。

  • マイナンバー
  • パスワード
  • ワンタイムパスワード・認証コード
  • APIキー・秘密鍵
  • 本人確認書類の画像
  • クレジットカード情報
  • 金融サービスの認証情報

また、基礎年金番号、雇用保険被保険者番号、健康保険の記号番号などについても、AI処理の目的上不要なら入力しない方が安全です。

11.AIの答えをそのまま専門判断に使わない

個人情報の問題とは別に、生成AIにはもっともらしい誤情報を出す可能性があります。

法律、医療、労務、年金など、人の権利や生活に大きく影響する分野では特に重要です。

生成AIを、

  • 資料整理
  • 時系列整理
  • 論点整理
  • 文章案の作成
  • 調査補助

などに利用したとしても、最終的には人間が原資料を確認し、必要に応じて法令、行政通達、ガイドライン等の一次資料まで戻って確認することが重要です。

「AIを使うこと」と「AIに判断を任せること」は別の問題です。

12.後から「私の情報をAIに入れましたか?」と聞かれたら

今後、企業や士業にとって現実的に増えそうなのが、この質問です。

本人から、

  • 私の情報をAIに入力しましたか?
  • どのAIを使いましたか?
  • 何を入力しましたか?
  • 学習に使われましたか?
  • データは残っていますか?
  • 削除してください

と聞かれる可能性があります。

このとき、「事前にAI利用を説明していなかった」という一点だけで、直ちに個人情報保護法違反になるとは限りません。

利用目的の範囲、委託か第三者提供か、AI事業者による二次利用、外国への提供、安全管理などを個別に確認する必要があります。

一方、本人から質問を受けた以上、実務上は事実を確認して丁寧に説明することが重要でしょう。

確認する順番の一例
  1. どのAIサービスを使ったか確認する
  2. 何の目的で、どの情報を入力したか確認する
  3. 当時の契約・設定・データ取扱条件を確認する
  4. 保存されているデータと削除可能な範囲を確認する
  5. 確認できた事実と確認できない事実を分ける
  6. 必要な削除等を行い記録する
  7. 今後の運用を見直す

特に、確認できないにもかかわらず、

「絶対に学習されていません」
「完全に削除されています」

などと断定するのは避けるべきです。

13.もし要配慮個人情報が漏えいしたら

診断書や病歴などの要配慮個人情報が含まれる個人データについて、実際に「漏えい等」に該当する事態が発生した場合は、さらに注意が必要です。

個人情報保護委員会への報告や本人への通知が必要となる場合があります。

ただし、生成AIを利用したこと自体が直ちに「漏えい」を意味するわけではありません。

「説明が足りなかったこと」と「法令上の漏えい等が発生したこと」は分けて判断する必要があります。

14.結局、どこが「境界線」なのか

ここまでを見ると、この問題には一つの境界線があるのではなく、いくつもの境界線が重なっていることが分かります。

よくある考え方 実際には
個人情報をAIに入れたら違法 一律には言えない
学習OFFなら大丈夫 保存・レビュー・再委託等も確認が必要
氏名を消せば匿名 他の情報から識別できる場合がある
本人同意があれば何でもできる 同意の範囲・利用目的・安全管理等も重要
AIが答えたから正しい 専門分野では人による原資料・一次資料確認が重要
境界線LABOの結論

生成AI時代に重要なのは、「AIを使うか、使わないか」だけではありません。

何のために使うのか。
何を入力するのか。
どのサービス・契約で使うのか。
入力後のデータはどう扱われるのか。
どこまで本人へ説明するのか。
そして、最後に誰が責任を持って確認するのか。

この一つ一つを分けて考えることが、生成AIと個人情報の「境界線」を考えるうえで重要です。

15.労務・障害年金・労災などでAI利用が気になる方へ

労災、障害年金、休職、ハラスメントなどの相談では、診断書、病歴、勤務記録など、非常に機微性の高い情報を取り扱うことがあります。

生成AIを利用する専門家へ相談する場合には、

  • AIを何のために利用するのか
  • どのような情報を扱う可能性があるのか
  • AIだけで専門判断を行わない仕組みになっているか
  • 個人情報や生成AIの取扱方針が公開されているか

などを確認してみてもよいでしょう。

こもれび社労士事務所では、生成AIその他のデジタルツールを資料整理、時系列整理、論点整理、文章表現の検討、法令・行政資料等の調査補助などに利用する場合があります。

一方、生成AIの出力だけを根拠として労災・障害年金等の専門的判断を行うことはなく、原資料、事実関係、法令、認定基準等を社会保険労務士本人が確認したうえで対応しています。

労災・障害年金・休職などについてご相談を検討されている方へ

当事務所における個人情報・生成AI等の取扱いについては、 個人情報・生成AI等の取扱いについて でご確認いただけます。

生成AI等の業務支援ツールの利用に関する方針及び個人情報の取扱いは、プライバシーポリシーおよび委任契約書に記載しています。ご依頼に当たっては、これらの内容をご確認いただいたうえで対応します。

参考にした主な一次資料

本記事は2026年9月26日時点で確認できる公表資料をもとに作成しています。生成AIに関する法制度、行政ガイドライン、各サービスの規約・仕様は今後変更される可能性があります。

執筆・監修:社会保険労務士 近藤明久

調査基準日:2026年9月26日

最終更新日:2026年9月26日

本記事は一般的な情報提供を目的とするものであり、個別の事案に関する法的判断又は助言を行うものではありません。生成AIサービスの規約、データ取扱条件及び仕様は変更されることがあります。

ここまで読んで、まだ迷っていても大丈夫です。

まずは、今の状況を整理するところからで大丈夫です

「まだ相談するか決めていない」
「何を書けばいいか分からない」
そんな段階でも大丈夫です。

※ 個人のご相談(労災・後遺障害・障害年金)/全国対応(LINE・オンライン)
※ 「まず整理だけ」でも大丈夫です