生成AIを業務で使い始めると、「どこまで入力してよいのか」「広告文や記事案をそのまま出してよいのか」「誰に相談すべきか」が曖昧になりがちです。そこで必要になるのが、生成AIの社内利用ガイドラインです。
ただし、ガイドラインを「機密情報を入力しない」「出力を確認する」といった禁止事項だけで作ると、現場では判断できません。重要なのは、どの情報を、どのツールで、何の目的に使い、誰が最終確認するのかを、実際の業務に合わせて決めることです。
この記事では、Webマーケティングの担当者が生成AIを使う場面を想定し、利用を必要以上に止めず、安全性と作業効率を両立させる社内ルールの作り方を解説します。法的な判断が必要な個別案件は、社内の法務・情報セキュリティ・個人情報保護の担当者にも確認してください。
生成AIの社内利用ガイドラインは「判断を早くする文書」です
生成AIの利用ガイドラインは、利用者を監視したり、すべての利用を事前承認にしたりするための文書ではありません。担当者が毎回迷わずに、許可された範囲で仕事を進めるための共通ルールです。
例えば、マーケティング担当者が「展示会後のお礼メールのたたき台」を作る場面を考えます。顧客名、商談内容、担当者の連絡先まで外部サービスへ入力してよいかは、利用するサービスの契約内容や設定、社内の個人情報の取扱いによって変わります。一方で、固有名詞を伏せた一般的なメール構成の作成なら、低リスクで試せる場合があります。
この違いを本人の感覚に任せるのではなく、情報と用途の条件で判断できるようにすることが、ガイドラインの役割です。
経済産業省が公開するAI事業者ガイドライン(第1.2版)でも、AIに関わるリスクは利用目的や利用状況に応じて扱うことが重要とされています。全社共通の細かな禁止リストを増やすより、自社で起こり得る問題に対応したルールに絞るほうが実務で機能します。
最初に決めるべきは「情報・ツール・公開」の3つです
社内ルールを作るときは、生成AIの機能ごとではなく、業務で問題になりやすい3つの観点に分けると整理しやすくなります。
| 確認する観点 | 決めること | マーケティング業務の例 |
|---|---|---|
| 入力する情報 | 入力可能・条件付き・入力禁止の情報 | 公開済み記事、社内の未公開企画、顧客リスト、アクセス権情報 |
| 利用するツール | 会社として認めるサービス、アカウント、設定 | 会社契約の生成AI、個人アカウント、外部連携機能、拡張機能 |
| 出力の利用・公開 | 確認者、確認項目、公開前の承認条件 | 広告文、メール文面、記事構成、画像案、分析コメント |
入力情報は「機密かどうか」だけで分けない
「機密情報を入れない」という表現だけでは、現場が判断できないことがあります。例えば、未公開のキャンペーン案、顧客との打ち合わせメモ、広告アカウントの数値、提携先から受け取った資料は、すべて同じ重要度ではありません。
まずは、次の3区分程度から始めると運用しやすくなります。
- 入力可能:すでに公開されている自社情報、一般的な作業指示、匿名化済みの仮データ
- 条件付きで入力可能:社内資料や集計済みデータ。会社が承認した環境であること、個人や取引先を特定できないことなどを条件にする
- 原則入力禁止:個人データ、顧客・取引先の秘密情報、未公開の契約情報、認証情報、アカウントのパスワードやAPIキー
個人データを含む情報は特に慎重な扱いが必要です。個人情報保護委員会は、本人同意を得ずに個人データを含むプロンプトを入力し、そのデータが回答の生成以外の目的で扱われる場合、個人情報保護法に抵触する可能性があると注意喚起しています。サービス側のデータ利用条件、学習利用の設定、契約内容を確認せずに「匿名ではない顧客情報を入力してよい」と決めるべきではありません。個人情報保護委員会の注意喚起を確認したうえで、自社の取扱いを定めましょう。
利用可能なツールは、サービス名だけで終わらせない
「ChatGPTは可、その他は不可」のようにサービス名だけを列挙しても、運用上は不十分です。同じサービスでも、個人契約か会社契約か、データ利用に関する設定はどうか、外部ツールとの連携を有効にしているかによって、扱える情報は変わります。
ガイドラインには少なくとも、次の内容を記載します。
- 利用を認めるサービスと契約プラン
- 利用を認めるアカウントの種類(会社アカウントのみ、など)
- データの学習利用・保存・共有に関する確認責任者
- ファイルアップロード、外部連携、ブラウザ拡張機能の扱い
- 新しいツールを使いたいときの申請先と判断基準
特に、生成AIが外部サービスを参照したり、メール送信や広告管理画面の操作まで行ったりする機能は、文章生成だけの場合より影響範囲が広くなります。自動で実行できる操作は、別途承認対象にするほうが安全です。
公開する出力は、事実確認と表現確認を分ける
生成AIが作った文章は、自然に読めても正しいとは限りません。外部公開する広告文、記事、ホワイトペーパー、SNS投稿では、少なくとも「事実」「権利・表現」「ブランド」の3つを人が確認する流れを決めます。
- 事実:数値、導入実績、仕様、制度、競合比較の根拠は確認できるか
- 権利・表現:第三者の著作物・商標・人物の扱い、広告表示、誤認を招く表現に問題がないか
- ブランド:自社の立場と異なる主張、不適切な言い回し、顧客を軽視する表現がないか
出力の確認を「AIを使ったので念のため見る」作業にすると、担当者によって品質がばらつきます。公開物の種類ごとに、誰が何を確認するかを明記してください。生成AIの誤情報を減らすための確認体制は、生成AIのハルシネーション対策でも詳しく解説しています。
ガイドラインは、実際の業務から逆算して作る
規程のひな形を先に埋めると、自社では使わないルールが増えます。先に、担当者がどの仕事で生成AIを使っているか、または使いたいかを洗い出しましょう。
Webマーケティングなら、次のような業務を対象にできます。
- 会議メモやインタビュー記録の要約
- 記事構成、広告文、メール文面のたたき台作成
- 公開済みコンテンツの要約・言い換え・分類
- 競合サイトや検索結果を見た後の論点整理
- レポートのコメント案、改善仮説の洗い出し
- バナーや資料のラフ案、画像生成の指示文作成
このとき、「AIで何ができるか」ではなく、今どの作業に時間がかかり、どこで確認や手戻りが起きているかを聞くことが大切です。たとえば記事の下書き作成よりも、取材メモから論点を分類する作業のほうが、情報を匿名化しやすく、効果も測りやすい場合があります。
生成AI活用をこれから始める場合は、低リスクな業務を選んで効果を確かめる考え方も重要です。詳しくは生成AIによる業務効率化の始め方を参考にしてください。
現場で使えるガイドラインにするための記載項目
最初から分厚い規程を作る必要はありません。まずは、担当者が迷いやすい場面に答えられる内容をA4数枚程度にまとめ、必要に応じて更新します。
- 目的:何のために利用するのか。作業時間の短縮、案出しの補助、分析の補助など、対象を明確にします。
- 適用範囲:正社員だけでなく、業務委託先や制作パートナーを含めるかを決めます。
- 利用可能なサービス・アカウント:承認済みツール、会社アカウント、管理者を記載します。
- 入力情報の区分:入力可能、条件付き、原則禁止の情報と具体例を示します。
- 利用できる業務とできない業務:下書き作成は可、顧客への自動送信や採用・評価の自動判断は事前承認が必要、などと定めます。
- 出力の確認・公開:確認項目、確認者、外部公開前の承認条件を決めます。
- 相談・事故対応:誤って情報を入力した場合や、問題のある出力を公開した場合の連絡先と初動を決めます。
- 改定方法:見直し時期、担当部署、改定履歴の残し方を決めます。
利用者向けの本文とは別に、判断に迷ったときの早見表を1枚作ると定着しやすくなります。例えば、「会社契約のツールか」「入力に個人・顧客・未公開情報が含まれるか」「その出力を社外に出すか」の3問に答える形式です。詳細な規程を読ませるより、作業開始前に確認してもらいやすくなります。
マーケティング業務でのルール例
以下は、社内ルールの書き方を考えるための仮の例です。そのまま自社に適用するのではなく、扱う情報と承認体制に合わせて調整してください。
広告文・メール文面の案出し
一般的な訴求軸や、すでに公開しているサービス情報をもとに案を作ることは認めます。一方で、未公開の価格改定、特定顧客との交渉内容、個人を特定できる問い合わせ内容は入力しません。
完成した文面を配信・公開する前には、数値や表現の根拠を確認し、広告審査や社内承認の通常フローを省略しないことを明記します。AIを使ったことは、確認を簡略化する理由にはなりません。
議事録・インタビューの要約
要約は効果を出しやすい一方、顧客名、連絡先、取引条件、個人の評価が含まれやすい業務です。原則として、承認済みの環境だけを利用し、必要に応じて固有名詞や個人情報を置き換える運用にします。
また、AIによる要約は発言内容を省略したり、発言者の意図を変えたりすることがあります。顧客への共有や社内の意思決定に使う場合は、元の記録と照合する担当者を置くべきです。
分析コメント・改善案の作成
アクセス解析や広告レポートのコメント案に使う場合は、集計値だけを渡しても、AIがもっともらしい因果関係を補ってしまうことがあります。AIには「数字から断定できること」と「追加確認が必要な仮説」を分けて出力させ、人が確認する前提にします。
改善案を実装した後は、作業時間だけでなく、誤りの修正時間や成果指標への影響も確認してください。生成AIの利用は、単発の時短ではなく、業務全体の品質と手戻りを含めて評価する必要があります。評価設計は生成AIの評価方法で詳しく説明しています。
禁止を増やしても安全になるとは限りません
ルール作りでよくある失敗は、リスクを心配するあまり、現場が使えない内容にしてしまうことです。利用禁止だけを強く打ち出すと、担当者が個人アカウントや未承認ツールで使う「見えない利用」が起こりやすくなります。
一方で、自由に使わせてから問題が起きた場合に対応する方法も危険です。生成AIのリスクは、モデル自体だけでなく、入力情報、使い方、出力の公開先、外部連携の有無で変わります。米国国立標準技術研究所(NIST)の生成AI向けリスク管理資料も、利用目的に応じてリスクを把握し、測定・管理する考え方を示しています。NIST AI 600-1: Generative AI Profileは、社内ルールを固定的な禁止表ではなく、継続的な管理として考える参考になります。
実務では、次の状態を目指すとよいでしょう。
- 低リスクな用途は、担当者がすぐ使える
- 判断が難しい用途は、相談先と回答期限が分かる
- 高リスクな入力・公開・自動実行は、明確に止められる
- 新機能や新しい業務が出たときに、ルールを更新できる
ルールを守らせること自体を目的にせず、安全に活用できる範囲を少しずつ広げることが大切です。
まとめ
生成AIの社内利用ガイドラインは、禁止事項を並べる文書ではありません。入力情報、利用ツール、出力の公開という3つの場面で、担当者が判断できるようにするための業務設計です。
まずは、すでに使われている業務と低リスクで試せる業務を洗い出し、承認済みの環境、入力してよい情報、公開前の確認者を決めましょう。そのうえで、利用状況や新しい機能に合わせて更新を続ければ、リスクを抑えながら業務効率化を進めやすくなります。
参考情報
- AI事業者ガイドライン(第1.2版)|経済産業省
- 生成AIサービスの利用に関する注意喚起等について|個人情報保護委員会
- Artificial Intelligence Risk Management Framework: Generative Artificial Intelligence Profile(NIST AI 600-1)|National Institute of Standards and Technology
