ChatGPTを学習させない設定の考え方 士業事務所の確認手順と限界

ChatGPTなど生成AIの学習利用を避ける設定の確認手順を整理。学習利用・保持期間・閲覧条件の違いと、設定だけでは解決しない事務所側の課題を解説します。

ChatGPTを学習させない設定の考え方 士業事務所の確認手順と限界

学習させない設定とは、入力内容をモデルの改善に使わせない選択のことです。

学習させない設定にしたから安全、という理解で止まっている事務所が少なくありません。設定は入口の一つにすぎず、事務所として確認する項目は他にもあります。この記事では、生成AIサービスで学習利用を避けるための確認手順を整理し、設定だけでは解決しない部分を明示します。本記事は士業のチカラ編集部が、公表されている一次情報のみを根拠に作成しています。法令の条文はe-Gov法令検索の原文で、行政の見解は各府省庁の公表資料で確認しています。判断の出発点になるのは個人情報保護委員会が公表した注意喚起です。

学習利用とデータ保持は別の話

最初に整理しておきます。事務所が気にしている論点は、実は3つに分かれています。混ぜて考えると、設定を一つ変えただけで安心してしまいます。

1つ目が、学習利用です。入力した内容がモデルの改善に使われるかどうか。多くのサービスで、契約プランや設定によって扱いが変わります。事務所が最初に確認するのはここです。

2つ目が、データ保持です。学習に使われないとしても、入力内容が一定期間サーバに保持されることは一般的です。不正利用の監視や、障害時の調査のために保持している事業者が多く、期間はサービスによって異なります。学習させない設定にしても、この保持は残ります。

3つ目が、事業者側の人が内容を見る可能性です。監視や品質改善のために、限られた条件で人が内容を確認する場合があると規約に書いている事業者があります。ここも設定では変わりません。

この3つを分けて捉えると、設定でどこまで対応でき、どこからは契約プランの選択や入力ルールの設計で対応する話なのかが見えてきます。設定は1つ目に効く手段であって、2つ目と3つ目には別の手当てが要ります。

なお、これらの取扱いは事業者が公開しているドキュメントで確認できます。Anthropicはプライバシーポリシーと商用利用規約を、GoogleはGemini APIの利用規約を、MicrosoftはMicrosoft 365 Copilotのプライバシーを公開しています。ChatGPTについては、データの取扱いに関する設定がサービス内の設定画面から確認でき、契約プランによって選べる項目が変わります。

事務所が踏むべき確認手順

順番があります。設定画面を触る前に、契約の話から入るほうが確実です。

第1に、契約しているプランを特定します。同じサービス名でも、個人向けの無償版、個人向けの有償版、法人向けプランで条件が違います。事務所として使うなら法人向けプランに寄せる、という選び方が主流になりつつあります。理由は、データの取扱いだけではありません。誰がアカウントを持っているかを事務所側で把握でき、退職時に停止できる状態を作れることが大きいためです。

第2に、そのプランの規約とドキュメントを読みます。読む観点は4つです。入力が学習に使われるか。データはどれくらいの期間保持されるか。処理はどの地域で行われるか。管理者が利用状況を把握できる機能があるか。この4点をメモに書き出しておくと、後で顧問先に説明するときの材料になります。

第3に、設定画面を確認します。学習利用に関する項目、履歴の保存に関する項目、管理者側で一括して設定できる項目があるかを見ます。個人ごとの設定に依存する仕組みだと、担当者が変更してしまう余地が残ります。管理者側で固定できるなら、そちらを選びます。

第4に、実際の画面を記録に残します。設定した状態のスクリーンショットを1枚保存しておくだけで、後から確認できます。サービスの画面構成は変わるため、いつ時点の設定かが分かる形で残しておきます。

第5に、定期的に見直します。サービスの規約も設定項目も変わります。年に一度、あるいはプラン変更のタイミングで、同じ4つの観点を確認し直します。この見直しの日を事務所の年間行事に紐づけておくと忘れにくくなります。

この手順で意外に効くのが、第2の規約を読む工程です。設定画面から入ると、そこに並んでいる項目だけが検討の対象になります。規約から入ると、設定画面には出てこない条件、たとえば保持期間や処理地域が視野に入ります。設定画面はあくまで、事業者が利用者に開放した範囲でしかないという前提を持っておくと、確認の抜けが減ります。

もう一つ、契約の形態によって確認の重みが変わることも押さえておきます。ブラウザから使う一般向けのサービス、事務所が契約したクラウドの環境、業務システムに組み込まれた機能。同じ生成AIという言葉で括られていても、データがどこを通るかは違います。事務所で使う形を一つに絞ると、確認する対象も一つに絞れます。複数の形態を並行して使うと、確認の手間が形態の数だけ増えます。

確認の担当を誰にするかも、この段階で決めておきます。規約を読む作業は根気が要るため、ついでの仕事にすると後回しになります。所長が読む事務所もあれば、事務長が読んで要点を所長に上げる事務所もあります。どちらでも構いませんが、担当が決まっていないと、誰も読まないまま契約だけが続く状態になります。

設定だけでは解決しない部分

ここが本題です。設定を正しく行っても、事務所として残る課題が3つあります。

1つ目は、把握できない利用です。担当者が個人のアカウントで無償版を使っていれば、事務所が管理しているアカウントの設定は関係ありません。この経路が残っている限り、設定の議論は意味を持ちません。対策は、使ってよいサービスを事務所として指定し、法人契約に一本化することです。禁止だけを掲げると隠れて使われるため、代わりに使える環境をセットで用意します。

2つ目は、入力してよい情報の区分です。学習に使われないとしても、外部のサーバに情報を送っている事実は変わりません。そのため、何を入力するかの線引きは設定とは別に要ります。公表資料や汎用の文例はそのまま入力してよいもの。顧問先の事案に関する記述は、識別できる情報を落としてから入力するもの。マイナンバー、口座番号、健康情報などは入力しないもの。この3段階に分けておくと、担当者の迷いが減ります。

3つ目は、出力の側の課題です。学習利用の設定は、出力の正しさとは何の関係もありません。生成AIは実在しない条番号を、実在するものと同じ文体で出力します。条文はe-Gov法令検索の原文を開いて確認し、確認できなかったものは書かない。この工程を作業フローに固定します。

設定を確認したうえで、この3つに手当てをする。ここまでやって初めて、事務所として説明できる状態になります。入力の線引きの詳細は顧客情報を生成AIに入力するリスクと対策で扱っています。

順番についても触れておきます。設定から入る事務所が多いのですが、実務での効き目が大きいのは1つ目の把握できない利用への手当てです。設定をどれだけ丁寧に確認しても、その設定が適用されないアカウントで業務が回っていれば、確認の意味がありません。まず事務所として使うアカウントを一本化し、そのうえで設定を確認する。この順番のほうが、労力に対する効果が大きくなります。

事務所によっては、生成AIの利用そのものを禁止することで対応しようとする例もあります。ただ、実務の現場では、禁止しても使われる場面が出てきます。手元の作業が楽になる道具を、事務所が用意しないまま禁止だけを掲げると、把握できないところで使われることになります。禁止という選択を採るのであれば、なぜ使わないのかを所内で説明し、代わりにどう業務を回すかまでを示す必要があります。禁止は、設計の放棄とは違います。

守秘義務と規程の観点から見た位置づけ

事務所の守秘義務との関係を整理します。ここを押さえておくと、設定の話が事務所の運用の中でどこに位置するかが見えます。

士業の守秘義務は、それぞれの資格法に規定が置かれています。弁護士は弁護士法第23条が秘密保持の権利及び義務を、税理士は税理士法第38条が秘密を守る義務を、公認会計士は公認会計士法第27条が秘密を守る義務を、司法書士は司法書士法第24条が秘密保持の義務を、行政書士は行政書士法第12条が、社会保険労務士は社会保険労務士法第21条が、弁理士は弁理士法第30条がそれぞれ規定を置いています。

個人情報の側では、個人情報の保護に関する法律に規定があります。安全管理措置は個人情報保護法第23条、第三者提供の制限は個人情報保護法第27条、利用目的による制限は個人情報保護法第18条です。

これらの条文は、いずれも学習利用の設定について何かを定めたものではありません。したがって、設定を変えたことで法令上の問題が解消される、という関係にはありません。事務所として説明できる運用を持っているかが実務の分かれ目になります。

規程に書くとすれば、次の形になります。使ってよいサービスは事務所が指定したものに限ること。指定したサービスについて、学習利用と保持期間の扱いを確認していること。確認の記録を残していること。年に一度見直すこと。この4項目が入っていれば、設定に関する部分は足ります。規程全体の条立ては士業事務所のAI利用規程テンプレートで扱っています。

確認作業を仕組みにする

確認の作業を毎回ゼロから行うと続きません。型を作っておきます。

サービスの規約を読むときの下ごしらえに、次のような指示文が使えます。長い規約から見るべき箇所を絞り込む用途です。出力はあくまで抜き出しであって、最終的な読解は人が行います。

あなたは契約書類の要点を抜き出す役です。以下の利用規約から、次の観点に関する記述だけを
そのまま抜き出してください。要約や言い換えをせず、原文のまま引用してください。

抜き出す観点:
1. 入力したデータがモデルの学習・改善に使われるかどうか
2. 入力したデータの保持期間
3. データが処理・保存される国や地域
4. 事業者側の担当者がデータを閲覧する場合の条件
5. 管理者が利用状況を確認できる機能の有無

条件:
- 該当する記述が見つからない観点は「記載を確認できず」と出力すること
- 推測で補わないこと
- 抜き出した箇所には、原文中の見出しや条番号を添えること

利用規約:
"""
(ここに貼り付け)
"""

所内で使うサービスの棚卸しに使う指示文の例です。事務所で契約しているものを一覧にして、確認項目の抜けを洗い出します。

あなたは事務所の情報管理の点検役です。以下の「利用中サービス一覧」について、
確認項目の記入漏れを指摘してください。

確認項目:
- 契約プランの名称
- 学習利用の扱い(確認済み/未確認)
- 保持期間(確認済み/未確認)
- 処理地域(確認済み/未確認)
- 管理者による利用状況の把握(可/不可/未確認)
- 最終確認日

出力形式:
- サービス名 / 未記入または未確認の項目 を1行ずつ
- すべて記入済みのサービスは出力しないこと

利用中サービス一覧:
"""
(ここに貼り付け)
"""

この2つを回しておくと、確認作業が属人的にならずに済みます。担当者が変わっても、同じ観点で確認が続きます。

よくある誤解と失敗

1つ目の誤解は、学習させない設定にすればデータが残らない、というものです。学習利用と保持は別の話であり、多くのサービスで一定期間の保持は残ります。規約の記載を読んで、実際の期間を確認します。

2つ目の誤解は、無償版でも設定すれば法人向けプランと同じになる、というものです。設定項目の有無も、管理者が把握できる範囲も、プランによって異なります。事務所として使うなら、プランの選択そのものが最初の判断になります。

3つ目の誤解は、日本の事業者なら安心、というものです。処理される地域は事業者の所在地とは別に確認する項目です。国内の事業者が海外の基盤を使っている場合もあり、規約の記載で確認します。

失敗として多いのが、設定を一度確認して終わりにする例です。サービスの規約も設定項目も変わります。見直しの日を決めていない確認は、時間が経つほど実態と離れていきます。

もう一つの失敗は、設定を確認した記録を残していない例です。顧問先から質問されたときに、確認しましたと口頭で答えるしかなくなります。確認日と観点をメモに残すだけで、説明の質が変わります。

さらに、確認したのが所内の一人だけ、という状態も見かけます。その人が不在のときに誰も答えられません。確認の結果を所内で共有する場を、月に一度でよいので作っておきます。

4つ目の誤解として、設定を変えれば過去に入力した分もさかのぼって扱いが変わる、というものがあります。設定の変更は、原則としてそれ以降の扱いに影響するものです。過去に入力した内容の削除については、サービスごとに別の手続きが用意されている場合があります。過去分が気になるのであれば、設定の変更とは別に、削除に関する記載を確認します。

5つ目は、事務所の一部の人だけが法人向けプランを使い、他の人は無償版という状態です。契約の費用を抑えるための判断として起きがちですが、事務所としては最も弱いところが全体の水準になります。全員に配るのが難しい場合は、顧問先の情報を扱う作業を、法人向けプランを持つ担当者に集約するという設計もあり得ます。誰でも触れる状態のまま人によってプランが違う、という形がいちばん危うくなります。

6つ目は、設定を確認したあと、担当者への周知を省いた例です。管理者側で設定を固定していない場合、担当者が個別に設定を変えられることがあります。何を確認し、なぜその設定にしているのかを所内で説明しておかないと、良かれと思って別の設定に変えられる場面が起きます。

費用と体制の考え方

費用は、法人向けプランのライセンス料が中心になります。一アカウントあたり月額数千円の水準が目安ですが、事業者と契約形態で変わるため、各社の料金ページで確認します。設定の確認そのものに費用はかかりません。

工数は、初回の確認に集中します。参考値として、契約プランの特定と規約の読み込みに半日から1日、設定の確認と記録に半日ほど見ておくと、無理なく進みます。二回目以降は、前回の記録と比べるだけなので短くなります。

体制では、確認を担当する人を決めます。所長が兼務しても構いませんが、担当が決まっていないと、誰も確認しないまま時間が過ぎます。確認の結果は所内で共有し、一人に閉じないようにします。

情報管理の一般的な考え方については、情報処理推進機構の情報セキュリティ関連ガイドラインや総務省のサイバーセキュリティ関連情報が参考になります。士業向けの資料ではありませんが、アカウント管理と記録の考え方はそのまま使えます。

これから変わること

設定項目の粒度は、今後も細かくなっていくことが見込まれます。事業者側が企業利用を意識した機能を増やしているためです。管理者が組織全体の設定を固定できる機能は、事務所にとって扱いやすい方向の変化になります。

制度面では、個人情報保護法の見直しの議論が続いています。委員会の公表資料は個人情報保護委員会の報道発表で追えます。規定が変われば、確認する観点も見直しの対象になります。

もう一つ、事務所内のデータを検索対象にする使い方が広がると、学習利用とは別の論点が立ち上がります。外部に出さない設計であっても、誰がどの案件の情報にアクセスできるかという内部の権限設計が問われます。設定の話は、外向きから内向きへ広がっていきます。

言えるのは、設定の確認は入口であって、事務所の運用そのものではない、ということです。設定を確認したうえで、入力ルールと確認工程を持っている事務所が、説明できる事務所になります。

よくある質問

学習させない設定にすればデータは残りませんか

学習利用と保持は別の話です。多くのサービスで、学習に使わない設定にしても、不正利用の監視や障害時の調査のために一定期間データが保持されます。期間はサービスによって異なるため、契約しているプランの規約で確認します。

無償版でも設定すれば大丈夫ですか

設定項目の有無も、管理者が把握できる範囲も、プランによって異なります。事務所として使うなら、プランの選択が最初の判断になります。無償版のままでは、誰が何を入力したかを事務所として把握できない状態が残ります。

設定を確認したことをどう記録しますか

確認日、確認した観点、そのときの設定内容をメモに残します。設定画面のスクリーンショットを1枚保存しておくと、後から確認しやすくなります。サービスの画面構成は変わるため、いつ時点のものかが分かる形で残します。

どれくらいの頻度で見直しますか

年に一度の定期見直しに加えて、プラン変更や規約改定の連絡があったときに随時見直す形が一般的です。定期見直しは、年度の切り替わりなど事務所の年間行事に紐づけておくと忘れにくくなります。

設定を確認すれば顧問先に説明できますか

設定の確認は説明材料の一部です。顧問先が知りたいのは、何に使っているか、何を入力しないか、出力を誰が確認するかの3点であることが多く、設定の話だけでは答えになりません。入力ルールと確認工程をあわせて説明できる状態にしておきます。

事業者が日本の会社なら確認は不要ですか

処理される地域は、事業者の所在地とは別に確認する項目です。国内の事業者が海外の基盤を使っている場合もあります。規約やドキュメントの記載で確認します。

参考文献

※士業のチカラでは、生成AIの導入支援から運用最適化まで、貴事務所の業務に合わせたカスタマイズ提案を行っています。無料相談(30分)も実施中ですので、お気軽にお問い合わせください。
https://shigyonochikara.jp/contact/

本記事の作成体制について

本記事は士業のチカラ編集部が、公表されている一次情報のみを根拠に作成しています。法令の条文はe-Gov法令検索の原文で、行政の見解は各府省庁の公表資料で、それぞれ確認したうえで記載しています。引用元は本文中および参考文献にすべて明示しています。

本記事には特定の資格者による監修は入っていません。個別の事案について法令の当てはめや手続の可否を判断する必要がある場合は、当該分野の有資格者にご相談ください。本記事は一般的な情報提供を目的としたものであり、個別具体的な法律判断・税務判断・労務判断を提供するものではありません。

記載内容に誤りを見つけられた場合は、お問い合わせよりご指摘ください。確認のうえ速やかに訂正し、訂正履歴を記事内に残します。編集方針の詳細は運営者情報をご覧ください。