クイズから行きましょう。
『会社の顧客リストをChatGPTに貼り付けて要約してもらう』——これは個人情報保護上どう評価される?
えっ、それダメじゃん。
さすがにアウトでしょ、あたしでも分かるよ!
ジャスミンちゃん、今日すごい!
正解。
理由を3点整理しましょう。
① 顧客の個人情報が外部AIサービスに送信される = 第三者提供に該当しうる、② 利用目的外の使用、③ プロンプト経由の情報漏えいリスク。
3つもダメな理由があるの!?
あたしだって、たまにはちゃんと正解するんですよ先生!
頼もしいわね。
AIと個人情報のリスクは大きく3系統に整理できるの。
第一に学習データへの個人情報混入、第二にプロンプトからの漏えい、第三にAIによるプロファイリングね。
学習データ混入は、過去の事例で Samsung が従業員のソースコード流出を受けて社内でChatGPT利用を制限した件 (2023年) が有名ですね。
サムスンでもそうなんだ…大企業でもやらかしちゃうんだね。
だから業務AI利用では、①個人情報を入力しない、②機密はマスキングしてから入力、③可能ならオプトアウト設定で学習利用を拒否——が基本3原則よ。
入れる前にひと手間、なんだねぇ。
組織向けには、API経由の企業向けプラン (ChatGPT Enterprise, Azure OpenAI 等) で入力データを学習に使わない契約を結ぶのが定番対策です。
個人利用と企業利用でプランを分ける、ってことか〜!
なるほどね!
試験では『プロンプト入力 = 第三者提供に該当しうる』という論点が頻出よ。
ただの文字入力が法的に重い行為になりうる、という感覚を身につけてね。
軽い気持ちで貼っちゃ、ダメなんだねぇ。
これは個人情報保護委員会も2023年6月の注意喚起で明確に述べているの。
業務で使う企業は『データ処理の委託契約』相当の措置を取る必要があるわ。
特に医療・金融・法務など、センシティブ業界では『個人データ非混入』の契約条項がスタンダード化しています。
軽い気持ちで貼っちゃったら取り返しがつかないのは、辛いよねぇ…
『削除申請』はできる場合もあるけど、一度外部に送信された情報を完全に取り戻すのは実質不可能なの。
だから『入れる前に立ち止まる』習慣が唯一の確実な防御よ。
あたしも、友達とのやり取りに出てくる名前とかは、面倒でもマスキングしてからAIに相談する癖つけるね。
個人の日常利用でも、会話の相手が特定できる情報はマスキング対象です。
社会人マナーとしても洗練された振る舞いになります。
補足すると、各社のデータ保持ポリシーの違いも押さえておくと安心。
無料プランは学習利用されがちで、有償の企業向けプランは保持期間短縮・学習オフ設定が可能——ここが分岐点ね。
プラン選びも、プライバシー守る手段か。
無料=安いじゃなくて『データで払ってる』って見方もできるね。
うーん、デジタルの対価って、見えない形でいろいろ払ってるんだねぇ。
確認クイズ
AIの個人情報リスクとして『適切でない』記述は?
- 学習データへの個人情報混入
- プロンプト経由の情報漏えい
- AIの計算速度低下による機密流出
- AIによるプロファイリング
こたえを見る
正解: 3. AIの計算速度低下による機密流出
計算速度低下は機密流出の原因ではありません。AIの個人情報リスクは『学習混入・プロンプト漏えい・プロファイリング』の3系統で整理します。