結論:決めるのは3つだけ
生成AIの社内ルールは、最初から完璧なものを作る必要はありません。「入力してはいけない情報」「人が確認する範囲」「使っていいツール」の3つを決めれば、運用を始められます。 この3つがあれば、大きな事故は防げます。
長い規程を作っても、読まれず、守られず、ルールがあること自体を忘れられます。1ページに収まる最小のルールから始め、実際に使いながら足していくほうが、結果として守られるルールになります。
最小ルールの3項目

項目1:入力してはいけない情報
最も重要な項目です。AIに入力した内容が、サービス側で学習や保存に使われる可能性があります。次の情報は入力しない、と決めます。
- 顧客・取引先の個人情報(氏名・連絡先・契約内容)
- 社内の未公開情報(財務、人事、開発中の内容)
- パスワード、アクセスキー、契約書の原本
「これは入力していいか」と迷ったら入力しない。判断に迷う情報は、固有名詞を置き換えてから入力する。この2つを添えておくと、担当者が現場で判断できます。
項目2:人が確認する範囲
AIの出力をそのまま使っていい場面と、必ず人が確認する場面を分けます。社外に出るもの、金額に関わるもの、法的な効力があるものは、必ず人が確認してから使う。 それ以外(社内メモ、下書き、アイデア出し)は、担当者の判断で使ってよい。
確認する人は、その業務の担当者本人で構いません。「上長の承認」を必須にすると、確認待ちで止まり、使われなくなります。
項目3:使っていいツール
会社として使うツールを決め、それ以外は業務で使わないと決めます。理由は、ツールごとにデータの扱いが違うからです。無料プランと有料プラン、個人向けと法人向けで、入力内容の扱いが異なります。
最初は1〜2つに絞り、必要が出たら追加します。追加の窓口(誰に言えば検討するか)を決めておくと、担当者が勝手に別のツールを使う状況を防げます。
1ページに収まるテンプレート
上の3項目をそのまま文書にしたものです。社名と担当者名を入れて、そのまま使えます。
# 生成AI 利用ルール(第1版)
## 1. 入力してはいけない情報
- 顧客・取引先の個人情報、社内の未公開情報、パスワード類は入力しない
- 迷ったら入力しない。必要なら固有名詞を置き換えてから使う
## 2. 人が確認する範囲
- 社外に出すもの、金額に関わるもの、法的効力があるものは必ず担当者が確認してから使う
- 社内の下書き・メモ・アイデア出しは担当者の判断で使ってよい
## 3. 使っていいツール
- 業務で使うのは [ツール名] のみ。それ以外は業務では使わない
- 追加したいツールがあれば [担当者名] に相談する
## 4. 困ったとき
- 判断に迷ったら [担当者名] に聞く。ルールは使いながら改訂する
制定日:[日付] / 次回見直し:3か月後
「4. 困ったとき」と見直し日を入れているのは、ルールが固定されたものではないと示すためです。最初の版は3か月で見直す前提で作る と、担当者が「今はこれでいい」と納得しやすくなります。
運用しながら育てる3ステップ

ステップ1:最小ルールで始め、全員に1回説明する
配布するだけでは読まれません。10分でいいので、3項目を口頭で説明します。「入力してはいけない情報」の例を、自社の実際の情報で示すと伝わります。
ステップ2:困った例を集める
運用中に「これは入力していいか分からなかった」「確認が必要か迷った」という例を集めます。担当者に聞くだけで構いません。この例が、次の版で足す項目になります。
ステップ3:3か月ごとに改訂する
集めた例をもとに、項目を足すか、表現を直します。増やしすぎないこと。1ページを超えたら、読まれなくなる合図です。
よくある質問
法務や専門家に確認せずに作っていいですか
最小ルールの範囲(入力禁止情報・確認範囲・ツール)は、社内の運用ルールなので自社で決められます。個人情報の取り扱いや契約に関わる部分で不安があれば、専門家に確認してください。
全社員に有料アカウントを配る必要がありますか
ありません。最初は、AIを使う業務の担当者にだけ用意します。使う人が増えたら追加します。先に全員分を契約すると、使われないアカウントの費用だけが残ります。
ルールを守っているか、どう確認しますか
厳密な監視は不要です。3か月ごとの見直しのときに、担当者に「困ったこと」「迷ったこと」を聞くだけで、守られているかと、足りない項目が分かります。
ルールを作る前に、まずどの業務で使うか決めたい
その順番が正解です。ルールは、使う業務が決まってから作ると具体的になります。業務の決め方は中小企業のAI導入は何から始めるべきかに、現状の整理はAI活用セルフ診断で確認できます。



