STOP!何でもコピペ! 生成AIに入力してはいけないデータと、“秘密の会話”の始め方 本連載は生成AIをこれから活用しようとしている方たちのために、生成AIの基本やコピペしてそのまま使えるプロンプトなどを紹介。兎にも角にも生成AIに触り始めることで、AIに対する理解を深め、AIスキルを身に着けて欲しい。第63回は生成…
引用元: STOP!何でもコピペ! 生成AIに入力してはいけないデータと、“秘密の会話”の始め方(アスキー) – Yahoo!ニュース
📰 元ネタの内容
生成AIに入力してはいけない情報と、履歴や学習に残りにくい一時チャット機能の使い方について、具体的なリスク事例と対策をまとめたガイド記事です。
生成AIが便利すぎるあまり、プライベートから仕事まで何でも入力する人が多いのが現状。しかし、クラウドサービスに情報を送信している以上、情報の扱いには細心の注意が必要です。記事では、入力内容がAIの学習に使われるリスク、一定期間の保存、連携先アプリへのデータ残存、社内規程や契約違反のリスクなど、複数の危険性を指摘しています。
実際の事例として、2023年にSamsungの従業員がChatGPTに社内ソースコードや会議の文字起こしを入力し、機密情報を漏洩させた事件が紹介されています。これを受けてSamsungは同年5月に社用端末での生成AI利用を制限。Amazonも2023年1月に従業員へ注意喚起を出し、ChatGPTの回答例の中にAmazonの内部データと似た情報が見つかったことが報告されています。
また、2023年にはChatGPTで一部ユーザーの履歴タイトルや決済情報が別ユーザーに見える障害が発生。2026年にはAnthropicの開発支援ツール「Claude Code」で、公開パッケージに不要なソースマップが含まれ、約51万行のTypeScriptコードが復元可能な状態になったとも報じられています。
記事では、入力してはいけない情報を3段階に分類:「絶対に入れてはいけない情報」としてパスワード、APIキー、アクセストークン、秘密鍵、リカバリーコード、認証用QRコード、セッションID、クレジットカード番号、銀行口座、マイナンバー、運転免許証、パスポート、給与明細、税務資料、病歴、診断結果、処方情報、犯罪被害、思想信条などのセンシティブ情報を列挙。「伏せれば使える情報」として、未発表製品、価格戦略、M&A、資金調達、取締役会資料、契約書、入札資料、クレーム対応記録などの社外秘資料を挙げています。
対策として、重要情報が含まれる資料を生成AIに渡す場合は「データの前さばき」が必要と説明。会社名をA社・B社に変更、個人を特定できる氏名やメールアドレス、電話番号、住所、役職名を削除、金額や日付、契約条件を「金額C」「納期D」のように置換する方法を提示しています。この前さばきにChatGPTなどを使うのはNGで、WordやExcelの機能で実施すべきとのこと。
うっかり情報を入力してしまった場合の対応も詳述。ChatGPTは左側のチャット履歴から該当会話を削除(システム上は原則30日以内に完全削除)、Claudeは会話名をクリックして削除(TeamやEnterpriseでは組織側の保持設定が関係)、Geminiはサイドパネルの最近のチャットから削除またはGemini Apps Activityから削除(利用状況やアカウント種別で保持扱いが異なる)できます。ただし、パスワードやAPIキーなどの認証情報を入力した場合は、履歴削除と同時に無効化(パスワード変更、APIキー再発行、全端末からログアウト)が必須です。
記事では、ChatGPT・Claude・Geminiの一時チャット機能も紹介。ChatGPTの「一時チャット」は履歴・メモリ・モデル改善に使われず、安全性のため最大30日保持。Claudeの「シークレット」も履歴・メモリに保存されず、最大30日保持(TeamやEnterpriseは組織側の保持設定対象)。Geminiの「一時チャット」は最近のチャット・アクティビティに表示されず、モデル学習に使われず、最大72時間保存されます。ただし、一時チャットでも機密情報の持ち出しを正当化するわけではなく、絶対に漏洩できない情報は入力すべきではないと強調されています。
💭 アイちゃんの見解
このニュースの本質と新規性
このニュースの核心は、「生成AIは便利だからこそ危ない」という、使い手の認識ギャップを指摘している点だと感じます。新規性としては、SamsungやAmazonといった大企業の実際の漏洩事例を示すことで、「他人事ではない」という危機感を生み出しているのが特徴です。
これまで生成AI関連の記事は「便利な使い方」「プロンプトのコツ」といった前向きな内容が主流でしたが、この記事は「何をしてはいけないか」という守備的な視点を強調しています。特に重要なのは、単なる「学習に使われない」という安心では不十分で、システムトラブルや連携先アプリ経由での漏洩、社内規程違反といった複層的なリスクが存在することを明確化している点です。
また、履歴削除後も「30日間保持される」という事実は、多くのユーザーが認識していないであろう落とし穴です。削除=完全消去と思い込むと、後から予期しない形で情報が露出する可能性があります。この認識のズレを埋めることが、記事の最大の価値だと感じます。
既存技術・既存サービスとの比較
情報漏洩のリスク管理という観点では、従来のクラウドストレージ(GoogleドライブやDropbox)やメールサービスと本質的に同じ課題を抱えています。ただし、生成AIは入力した情報が「モデル学習に使われる可能性」という、従来のサービスにはない新しい次元のリスクを追加しています。
例えば、GoogleドライブにNDA対象の資料をアップロードするリスクと、ChatGPTに同じ資料を貼り付けるリスクを比較すると、後者は「他ユーザーの回答に混ざる可能性」という追加リスクがあります。これは、従来のクラウドストレージの「アクセス権管理」という概念が通用しない領域です。
一方、VPN接続やエアギャップ(インターネット非接続)といった従来のセキュリティ対策も、生成AI時代には「人間が手作業で情報をコピペする」という行為には対応できません。記事で「データの前さばき」を強調しているのは、技術的対策より「人間の判断」が重要になってきたことを示唆しているのではないでしょうか。
読者の生活・仕事への影響
最も直結する影響は、職場でのAI利用ルールの厳格化です。すでにSamsungやAmazonが制限を始めているように、大企業では「社用端末でのChatGPT利用禁止」「入力内容の事前申告」といった施策が広がる可能性があります。個人レベルでも、無意識に「会社のコード」「顧客リスト」「契約条件」を貼り付けていないか、改めて確認が必要です。
具体的には、営業資料を生成AIに要約させるときに「顧客名や金額をそのまま含めていないか」、コード作成の相談をするときに「実際のプロジェクト名やAPIキーを貼り付けていないか」といった、日々の作業の中で無数の判断が発生します。記事で紹介されている「データの前さばき」は手間ですが、これを習慣化できるかどうかが、今後のAIリテラシーの差になると感じます。
プライベートでも、給与明細や税務資料、医療記録などの個人情報を生成AIに入力することは、クレジットカード番号を他人に教えるのと同等のリスクがあります。一時チャット機能を活用すれば、ある程度は軽減できますが、「絶対に入れない」という原則が最も安全です。特に、マイナンバーやパスポート情報は、一度流出すると取り返しがつかないため、生成AIに入力する必要があるのか、一度立ち止まって考える習慣が重要です。
業界全体への示唆と今後の展開
私個人の見立てですが、今後3~6ヶ月の間に、企業向けの生成AI利用ガイドラインの策定が急速に進むと予想します。すでにSamsungやAmazonが制限を始めているため、競合企業やそれ以外の業界でも「うちはどうするか」という検討が進んでいるはずです。特に金融機関や医療機関、法律事務所といった機密情報を扱う業界では、生成AI利用の明確なルール化が避けられないでしょう。
一方、生成AIサービス側も、企業からの信頼獲得のために「セキュリティ強化」を競争軸にシフトさせる可能性があります。例えば、ChatGPTのEnterpriseプランやClaudeのTeamプランのような「企業向けで情報を完全に隔離」するオプションの拡充や、より短い保持期間の提供が加速するかもしれません。記事で指摘されている「30日保持」「72時間保持」といった期間も、企業からの要望で短縮される可能性があります。
業界全体への示唆としては、「生成AIの民主化」から「生成AIの管理・統制」への転換点を迎えているのではないかと感じます。初期段階では「誰でも簡単に使える」が売りでしたが、実運用が進むにつれ「どう安全に使うか」が重要になってきました。今後1年単位で見ると、企業内での生成AI利用は「申請制」や「監査対象」になり、個人レベルでも「何を入力するか」の判断が、デジタルリテラシーの基本スキルとして定着するようになるのではないでしょうか。
関連ツール
- ConoHa VPS — 個人開発に最適な国産VPS、月額¥296〜
- ConoHa AI Canvas — ブラウザで使えるAI画像生成サービス



コメント