AI利用ログとは、誰がいつどのAIに何を入力したかを事務所が記録したもののことです。
顧問先から、うちの資料をAIに入れましたかと聞かれたとき、答えられる材料が事務所にあるでしょうか。個人情報保護委員会は、個人情報取扱事業者が生成AIサービスに個人情報を含むプロンプトを入力する場合、特定された当該個人情報の利用目的を達成するために必要な範囲内であることを十分に確認することを求めています(出典: 個人情報保護委員会 生成AIサービスの利用に関する注意喚起等)。確認したという事実を後から示せるかどうかは、記録の設計にかかっています。本記事は士業のチカラ編集部が、公表されている一次情報のみを根拠に作成しています。法令の条文はe-Gov法令検索の原文で、行政の見解は各府省庁の公表資料で確認しています。この記事では、事務所のAI利用ログを監査証跡として使える形にする設計項目と、依頼者への説明の型を整理します。
なぜ士業事務所でAI利用ログが必要になるのか
出発点は2つあります。ひとつは守秘義務、もうひとつは安全管理措置です。
守秘義務の側から見ます。士業の守秘義務は職種ごとに条文が置かれており、弁護士法第23条は弁護士又は弁護士であつた者がその職務上知り得た秘密を保持する権利を有し、義務を負うと定め、税理士法第38条は税理士が正当な理由がなくて税理士業務に関して知り得た秘密を他に洩らし、又は窃用してはならないと定めています(出典: e-Gov法令検索 弁護士法第23条、e-Gov法令検索 税理士法第38条)。同趣旨の規定は公認会計士法第27条、司法書士法第24条、行政書士法第12条、社会保険労務士法第21条、弁理士法第30条にも置かれています(出典: e-Gov法令検索 公認会計士法、e-Gov法令検索 社会保険労務士法、e-Gov法令検索 弁理士法)。これらの条文は、何を記録せよとは書いていません。しかし、秘密を守れていることを事務所として説明する場面では、記録がないと言葉だけになります。
安全管理措置の側も見ます。個人情報保護法第23条は、個人情報取扱事業者が、その取り扱う個人データの漏えい、滅失又は毀損の防止その他の個人データの安全管理のために必要かつ適切な措置を講じなければならないと定めています(出典: e-Gov法令検索 個人情報保護法第23条)。士業事務所は依頼者や顧問先の従業員の個人データを大量に扱う立場です。生成AIという新しい経路が業務に入った以上、その経路も安全管理措置の対象として扱う整理になります。
さらに、個人情報保護委員会の注意喚起は、あらかじめ本人の同意を得ることなく生成AIサービスに個人データを含むプロンプトを入力し、当該個人データが当該プロンプトに対する応答結果の出力以外の目的で取り扱われる場合、個人情報保護法の規定に違反することとなる可能性があると指摘し、このようなプロンプトの入力を行う場合には、当該生成AIサービスを提供する事業者が当該個人データを機械学習に利用しないこと等を十分に確認することを求めています(出典: 個人情報保護委員会 生成AIサービスの利用に関する注意喚起等)。ここで求められている確認は、事務所として1回やれば終わりの作業ではありません。サービスの契約条件は変わりますし、使うサービスも増えます。確認した日付とバージョンを残す仕組みがないと、確認したという事実自体が曖昧になります。
漏えいが起きたときの手続も関係します。個人情報保護法第26条は、個人データの漏えい等の事態であって個人の権利利益を害するおそれが大きいものとして個人情報保護委員会規則で定めるものが生じたときに、同委員会への報告を求めています(出典: e-Gov法令検索 個人情報保護法第26条)。何が起きたのかを説明する場面で、誰がいつ何を入力したかの記録がないと、範囲の特定に時間がかかります。記録は、平時よりも有事に効きます。
監査証跡として使えるログの設計7項目
ログを取ること自体は難しくありません。難しいのは、後から説明に使える形にすることです。設計項目を7つに分けます。
第一に、利用者の特定です。誰が使ったかが分からないログは、監査証跡になりません。個人アカウントでの利用が混ざっている状態では、この特定ができません。法人向けプランに集約し、事務所が発行したアカウントで使う形を先に作ります。ここが崩れていると、以降の6項目を整えても意味が薄くなります。
第二に、対象サービスと日時です。どのサービスをいつ使ったかを記録します。生成AIは複数を併用することが普通なので、サービス名とプランの区別まで残します。同じサービスでも、無料プランと法人プランでデータの扱いが違う場合があります。
第三に、入力内容の扱いです。ここが設計上いちばん悩む部分です。プロンプトの全文を保存すると、それ自体が依頼者の秘密の塊になります。保存先の管理が甘ければ、記録を取ったことで新しいリスクを作ることになります。現実的な着地点は、全文を保存するのではなく、案件番号、入力した情報の区分、匿名化の有無、といったメタ情報だけを残す形です。事務所の判断で全文を保存する場合は、その保存先の管理を本体の資料と同等に扱う整理が要ります。
第四に、匿名化の記録です。固有名詞や識別子を落として投入したのか、そのまま入れたのかを区別します。この区別が残っていないと、後から範囲を特定できません。実務では、投入前の加工を担当した者と、加工の方法を1行で残す運用が回りやすくなります。
第五に、出力の扱いです。生成された文章を成果物にそのまま使ったのか、参考にとどめたのかを記録します。個人情報保護委員会の注意喚起は、生成AIサービスの応答結果には不正確な内容の個人情報が含まれるリスクがあると指摘しています(出典: 個人情報保護委員会 生成AIサービスの利用に関する注意喚起等)。成果物に反映したものは、確認した者の記録とセットで残す設計にします。
第六に、有資格者の確認記録です。士業事務所のログで、これが最も重要な項目です。誰が最終的に内容を確認したかが残っていれば、AIが下書きを作った事実そのものは説明可能な事柄になります。逆に、確認者が記録されていないと、AIの出力がそのまま出ていったのではないかという疑いに反論できません。
第七に、保管期間と閲覧権限です。何年残すか、誰が見られるかを決めます。案件記録の保管期間に揃える考え方と、システムログとして短めに置く考え方があります。決め方に唯一の正解はありませんが、決めていない状態が最も危うくなります。閲覧権限については、代表者と管理担当に限る形が一般的です。
この7項目を自事務所の運用に当てはめる作業は、生成AIに骨子を作らせると進みが早くなります。
あなたは記録設計の整理役です。
士業事務所が生成AIの利用ログを監査証跡として残すための記録項目表を作ってください。
【前提】
- 事務所規模: 有資格者2名、補助者4名
- 使用サービス: 複数(テキスト生成を中心に2〜3種類)
- 記録の目的: 依頼者への説明と、有事の範囲特定
【出力形式】
1. 記録項目名
2. その項目を残す理由
3. 記録する担当(入力者 / 確認者 / 管理者)
4. 記録の粒度(案件単位 / 日単位 / 都度)
5. その項目を残すことで新たに生じる管理上の負担
【条件】
- プロンプト全文の保存を前提にしない案と、保存する案の両方を出す
- 法的な結論は書かず、運用の選択肢として並べる
- 記録の手間が大きい項目には「負荷高」と注記する
出てきた項目表をそのまま使うのではなく、負荷高と注記された項目から順に、本当に必要かを所内で削っていきます。記録は増やすほど良いものではありません。続かない記録は、途中で途切れた時点で証跡としての価値を失います。
運用の初期には、記録の負担を減らす工夫が要ります。案件管理システムを使っている事務所であれば、案件の作業記録欄にAI利用の1行を足す形が最も定着しやすくなります。専用の台帳を新設すると、書く場所が増えるぶん記入漏れが起きます。
あなたは事務所内ルールの文案作成の支援役です。
以下の記録項目を、業務日誌に1行で残すための記入例を作ってください。
【記録項目】
- 案件番号
- 使用サービス名
- 投入した情報の区分(公開情報 / 匿名化済 / 依頼者情報そのまま)
- 出力の扱い(参考のみ / 成果物に反映)
- 確認者
【条件】
- 1行30文字程度に収まる記入例を5パターン出す
- 依頼者名や具体的な内容が推測できる書き方にしない
- 記入者が迷いやすい箇所を、注意書きとして別に列挙する
記入例まで用意しておくと、スタッフごとの書き方のばらつきが減ります。ばらつきの多い記録は、集計も検索もできません。
有資格者の確認工程については、記録を取ること自体が目的化しないよう注意します。確認したという記録があっても、実際に読んでいなければ意味がありません。確認の負担が大きすぎる運用にすると、形だけの記録が積み上がります。対象業務を絞り、確認に現実的な時間を割ける範囲から始める設計が実務的です。
7項目のうち、どれを最初に整えるかの優先順位も決めておきます。順序としては、第一の利用者の特定、第六の確認記録、第四の匿名化の記録、この3つが先です。理由は明快で、依頼者から問われたときにこの3つが揃っていれば説明が成り立つからです。第二の日時や第七の保管期間は、記録の形が定まってから足しても遅くありません。逆に、利用者の特定を後回しにしたまま他の項目を整えると、誰の行為かが分からない記録が積み上がり、あとから遡って埋めることもできなくなります。
もうひとつ、ログを残す範囲についても線を引いておきます。事務所で使う生成AIのすべての利用を記録の対象にすると、業務と関係のない試行錯誤まで含まれて量が膨らみます。実務では、依頼者の情報が関わる利用と、成果物に反映される可能性のある利用に絞る形が現実的です。この線引きを規程に書いておけば、記録がない利用について説明を求められたときにも、範囲外である理由を示せます。
依頼者に説明する場面で記録をどう使うか
記録は所内向けの管理資料であると同時に、外向けの説明材料でもあります。ここでの整理を3つに分けます。
1つ目は、契約時の説明です。委任契約書や業務案内に、業務の遂行にあたり情報処理システムを利用する場合があること、その場合も守秘義務の範囲は変わらないこと、利用の記録を残していること、この3点を1条置く形が現実的です。具体的なサービス名まで書くかどうかは、乗り換えの頻度を踏まえて事務所ごとに判断する論点になります。書いてしまうと、変更のたびに契約書の見直しが要ります。
2つ目は、聞かれたときの回答です。顧問先から、うちの資料をAIに入れましたかと聞かれた場面を想定します。答えるべきは、投入の有無、投入した場合の情報の区分、使ったサービスのデータの扱い、確認した者、の4点です。記録がこの4点を含んでいれば、その場で答えられます。含んでいなければ、調べますと答えるしかなくなります。設計の段階で、この4点を答えられる粒度になっているかを基準にすると、項目の取捨選択がしやすくなります。
3つ目は、第三者提供との関係です。個人情報保護法第27条は、個人情報取扱事業者が、あらかじめ本人の同意を得ないで、個人データを第三者に提供してはならないと定め、法令に基づく場合などの例外を列挙しています(出典: e-Gov法令検索 個人情報保護法第27条)。外部の生成AIサービスに個人データを投入する行為をどう位置づけるかは、サービスの契約構成によって変わる論点です。個人情報保護委員会の注意喚起は、機械学習に利用しないこと等を十分に確認するよう求めています(出典: 個人情報保護委員会 生成AIサービスの利用に関する注意喚起等)。事務所としては、確認した内容と確認日をログとは別の台帳に残し、契約更新のたびに更新する運用が実務的です。
事務所規程に落とすなら、記録する項目、記録の担当、保管期間、閲覧権限、確認記録の更新頻度、そして記録を依頼者に開示するかどうかの判断者、という6項目から書き始められます。規程本体の骨子は士業事務所のAI利用規程テンプレート 全10条の骨子と作り方の手順にまとめました。ツール側の証跡の限界についてはMCPに監査ログの標準はない 士業が2026-07-28版で組む証跡7設計で扱っています。
記録が形骸化する4つの失敗
1つ目は、項目を増やしすぎるパターンです。設計の段階で網羅性を追いかけると、記入項目が10を超えます。現場は書かなくなり、3か月後には空欄が並びます。回避策は、依頼者からの質問に答えられる最小限の4点に絞り、必要が出てから足すことです。
2つ目は、個人アカウントの利用が残っているパターンです。事務所として法人プランを契約していても、スタッフが自分のアカウントで使っている状態が続くと、ログはその分だけ欠けます。回避策は、法人プランへの集約を先に完了させ、業務での個人アカウント利用を運用として止めることです。ここを飛ばしたまま記録の設計に進むと、抜けたログの上に証跡を組む形になります。
3つ目は、記録は取っているが誰も見ていないパターンです。書く運用だけが定着し、内容の妥当性を見る工程が抜けていると、記入の質が下がっていることに気づけません。区分の選び方がスタッフごとにずれていたり、確認者の欄が空いたまま埋まっていなかったりという状態は、月に1度見ていれば早い段階で分かります。回避策は、記録を見る日と見る人を先に決め、見た結果を短く残すことです。見た記録があること自体も、事務所の管理体制を示す材料になります。
4つ目は、プロンプト全文を安易に保存するパターンです。記録として万全に見えますが、保存先が依頼者の秘密の集積地になります。管理の水準が本体資料と揃っていなければ、記録を取ったこと自体が新しいリスクになります。回避策は、メタ情報中心の設計から始め、全文保存が必要な業務があれば、その業務に限って保存先と権限を個別に設計することです。
記録の運用にかかる費用と工数
費用の構造から整理します。法人向けプランへの集約は、利用者数に比例した月額課金になります。ここに、記録を残す仕組みの整備が乗ります。案件管理システムの作業記録欄を使う形なら追加費用はほぼ発生せず、専用のログ基盤を組むなら構築の工数が発生します。人数の少ない事務所であれば、前者から始めるのが妥当な判断です。
初期の整備にかかる時間も見ておきます。利用経路を法人プランに集約し、記録項目を決め、記入例を作り、所内に説明するまでを1つの作業として数えると、数日から2週間程度の幅に収まる事務所が多くなります。ここで時間がかかるのは、記録項目の合意形成です。網羅性を求める意見と、負担を嫌う意見が所内で割れるためです。先に4点の最小構成で走らせ、3か月後に見直すと決めておくと、この議論に時間を取られずに済みます。
工数の見積もりは、記入1回あたりの時間で考えます。1行の記入であれば十数秒に収まりますが、案件ごとに複数回発生すれば積み上がります。月間の利用回数を先に見積もり、記入にかかる合計時間を出してから項目数を決めると、続く設計になります。ここを見積もらずに項目を決めると、負担の実感と運用がずれます。
体制については、記録を見る担当を置けるかが分かれ目です。記録は貯めるだけでは価値が出ません。月に1度、記入漏れと項目の妥当性を見る時間を取ると、運用が締まります。人数の少ない事務所では代表者が兼務する形になりますが、その場合でも見る日を決めておくと、後回しになりにくくなります。所内教育とのつなぎ方は事務所内AI研修を規程とつなぐ 士業スタッフ教育の8設計項目で扱っています。
記録の設計が事務所の説明力を決める
AI利用ログの議論は、監視の話に聞こえがちです。実際には、事務所が自分の仕事を説明できる状態を作る話に近いところがあります。記録があれば、AIを使っている事実を隠す必要がなくなります。どの工程で使い、誰が確認したかを示せるからです。
士業の業務は、成果物そのものよりも、そこに至る判断の過程に価値があります。AIが下書きを作る場面が増えるほど、判断の過程を示す材料の重みが増します。記録は、その材料をあらかじめ作っておく作業です。
論点として残るのは、記録の粒度をどこまで細かくするかです。細かくすれば説明力は上がりますが、記入の負担と保存先の管理リスクが増えます。逆に粗くすれば運用は続きますが、いざというときの説明力が落ちます。この釣り合いは事務所の業務内容と規模で変わるため、他所の設計をそのまま持ってきても合いません。自事務所で想定される質問を先に書き出し、それに答えられる粒度を逆算する順序が、いちばん無駄が出ない進め方になります。
よくある質問
AI利用ログを残すことは法令上求められていますか
条文にログを取れという直接の規定は見当たりません。関連するのは、個人情報保護法第23条の安全管理措置の規定です(出典: e-Gov法令検索 個人情報保護法第23条)。個別の事務所でどこまでの措置が求められるかは、扱う情報の性質を踏まえた判断領域になります。
プロンプトの全文を保存する必要がありますか
全文保存が唯一の方法というわけではありません。案件番号、情報の区分、匿名化の有無、確認者といったメタ情報だけでも、依頼者からの質問に答えられる場面は多くなります。全文を保存する場合は、保存先の管理を本体資料と同等に扱う整理が別途必要になります。
記録は何年残せばよいですか
法令に一律の年数の定めは見当たらないため、事務所の判断で決める領域です。案件記録の保管期間に揃える考え方と、システムログとして短めに置く考え方があります。決め方より、決めて所内に共有されている状態のほうが重要になります。
スタッフが個人アカウントで使っている場合はどうしますか
先に法人プランへ集約するところから始める形が現実的です。個人アカウントの利用が残っていると、ログがその分だけ欠け、有事の範囲特定ができません。記録の設計より前に、利用経路を1本にまとめる作業を置きます。
顧問先に記録を見せる必要はありますか
開示の要否は場面によって変わります。実務的には、記録そのものを渡すのではなく、投入の有無、情報の区分、サービスのデータの扱い、確認者の4点を口頭または書面で説明できれば足りる場面が多くなります。開示の判断者を規程で決めておくと、その場で迷わずに済みます。
生成AIサービスのデータの扱いはどこを確認すればよいですか
ベンダーの公開ドキュメントで、入力データが学習に使われるか、保存期間、管理者のログ参照範囲、契約終了時のデータの扱いを確認します。個人情報保護委員会の注意喚起は、機械学習に利用しないこと等を十分に確認するよう求めています(出典: 個人情報保護委員会 生成AIサービスの利用に関する注意喚起等)。確認日とバージョンを添えて記録に残す運用が実務的です。
記録の担当は誰が持つのがよいですか
入力者が記入し、管理者が定期的に見る二層の形が回りやすくなります。入力者だけに任せると記入漏れが放置され、管理者だけが記録すると実態と離れます。月に1度見る日を決めておくと、記入漏れが溜まる前に気づけます。
参考文献
- 個人情報保護委員会 生成AIサービスの利用に関する注意喚起等(令和5年6月2日)
- 個人情報保護委員会 生成AIサービスの利用に関する注意喚起等について
- e-Gov法令検索 個人情報の保護に関する法律(第23条 安全管理措置/第26条 漏えい等の報告等/第27条 第三者提供の制限)
- e-Gov法令検索 弁護士法(第23条 秘密保持の権利及び義務)
- e-Gov法令検索 税理士法(第38条 秘密を守る義務)
- e-Gov法令検索 社会保険労務士法(第21条 秘密を守る義務)
※士業のチカラでは、生成AIの導入支援から運用最適化まで、貴事務所の業務に合わせたカスタマイズ提案を行っています。無料相談(30分)も実施中ですので、お気軽にお問い合わせください。
https://shigyonochikara.jp/contact/
本記事の作成体制について
本記事は士業のチカラ編集部が、公表されている一次情報のみを根拠に作成しています。法令の条文はe-Gov法令検索の原文で、行政の見解は各府省庁の公表資料で、それぞれ確認したうえで記載しています。引用元は本文中および参考文献にすべて明示しています。
本記事には特定の資格者による監修は入っていません。個別の事案について法令の当てはめや手続の可否を判断する必要がある場合は、当該分野の有資格者にご相談ください。本記事は一般的な情報提供を目的としたものであり、個別具体的な法律判断・税務判断・労務判断を提供するものではありません。
記載内容に誤りを見つけられた場合は、お問い合わせよりご指摘ください。確認のうえ速やかに訂正し、訂正履歴を記事内に残します。編集方針の詳細は運営者情報をご覧ください。