シャドーAIとは、組織が許可していない生成AIを従業員が業務で使う状態のことです。
RIZAPグループの子会社で、従業員が個人で利用している外部の生成AIサービスに顧客情報を誤ってアップロードし、19,996名分のデータが外部に送信された事案が2026年9月3日に公表されました(出典:RIZAPグループ お知らせ、ITmedia NEWS)。本記事では、この事案を踏まえて、士業事務所が顧問先データを扱ううえで備えておきたい情報管理の論点を7つに整理します。本記事は士業のチカラ編集部が、公表されている一次情報のみを根拠に作成しており、法令の条文はe-Gov法令検索の原文で確認しています。今回の事案では、対象となった19,996名分のうち、全国土木建築国民健康保険組合の1,167名、IHIグループ健康保険組合の210名、地方職員共済組合の726名など、複数の健康保険組合・共済組合の被保険者情報が含まれていたと報じられています(出典:セキュリティ対策Lab)。
シャドーAIのリスクが顕在化した2026年の状況
RIZAPグループの子会社が公表した内容によると、特定保健指導の管理システムに関するデータ集計作業の中で、従業員が個人で利用している外部の生成AIサービスに顧客情報を誤ってアップロードしたことが発端でした。対象となったのは、2026年1月1日から8月19日までに登録された特定保健指導対象者の一部で、保険証記号番号、メールアドレス、氏名、生年月日、性別、住所・電話番号の一部、および要配慮個人情報にあたる疾患情報などが含まれていたとされています(出典:ITmedia NEWS)。
発覚の経緯として報じられているのは、作業を行った従業員自身が情報の送信に気付き、自己申告したことで事案が確認されたという点です。発生・判明は2026年8月20日、RIZAPグループとしての公式発表は2026年9月3日で、影響を受けた各健康保険組合・共済組合の公表は2026年8月28日から9月4日にかけて順次行われました(出典:セキュリティ対策Lab)。RIZAPグループは、AI事業者に連絡し、当該事業者以外の第三者に閲覧された可能性、および生成AIの学習に利用された可能性はないことを確認したと説明しています(出典:oricon news)。
この事案が示すのは、企業が公式に契約・許可したツールではなく、従業員が個人の判断で使い始めた生成AIサービス、いわゆるシャドーAIが原因となって情報漏えいが起きたという構図です。士業事務所においても、顧問先から預かるデータの量と機微性を考えれば、同じ構図がいつ起きてもおかしくありません。freeeのAIエージェントとAgent Hubでも触れたように、業務システムへのAI組み込みが急速に進む一方で、事務所として承認していないツールへのデータ入力をどう防ぐかという課題は、これまで以上に重みを増しています。
シャドーAIを防ぐ7つのチェック項目
ここからは、RIZAPの事案を踏まえて、士業事務所が顧問先データの管理体制を点検する際のチェック項目を7つに整理します。有資格者本人が最終的な運用ルールの承認に関わる設計にしています。
第一のチェック項目は、事務所として承認しているツールの一覧化です。生成AI、クラウドストレージ、チャットツールなど、顧問先データに触れる可能性のあるツールを洗い出し、承認済みか未承認かを明確にします。
第二のチェック項目は、未承認ツールへのデータ入力を禁止する運用ルールの明文化です。口頭での周知だけでなく、文書として残し、事務所内の全員が確認できる状態にしておきます。以下は、この運用ルールの下書きを生成AIに手伝わせるプロンプト例です。
あなたは士業事務所の事務局アシスタントです。
架空の事務所B(弁護士3名、事務スタッフ5名)について、
顧問先データを扱う際に個人契約の生成AIサービスへの入力を禁止する
社内ルールの下書きを作成してください。
承認済みツールの申請フローと、違反時の報告手順も含めてください。
第三のチェック項目は、業務委託先・外部スタッフへの周知の範囲です。RIZAPの事案は正社員による誤操作が発端でしたが、士業事務所では業務委託や派遣スタッフが顧問先データに触れる場面も多く、周知の対象を正社員に限定しない設計にしておく運用が実務的です。
第四のチェック項目は、承認済みツールのデータ利用ポリシーの確認です。契約している生成AIサービスやクラウドツールが、入力データを学習に利用するかどうか、第三者に提供するかどうかを、公式ドキュメントで確認しておきます。以下は、この確認作業をAIに手伝わせるプロンプト例です。
以下のツールのデータ利用ポリシーのURLを渡すので、
入力データが学習に利用されるか、第三者に提供されるか、
保存期間はどう定められているかを要約してください。
不明な点は「要確認」として明記してください。
第五のチェック項目は、誤操作が起きた場合の報告フローの整備です。RIZAPの事案では従業員自身の自己申告が発覚の契機になりました。事務所として、誤操作に気づいた際にすぐ報告できる窓口と、報告した従業員が不利益を受けない運用を明確にしておくことが、早期発見につながります。
第六のチェック項目は、要配慮個人情報を含むデータの取り扱いレベルの区分です。疾患情報や前科前歴など、要配慮個人情報にあたるデータは、通常の顧問先データよりも厳格な取り扱いルールを設けておく必要があります。
第七のチェック項目は、有資格者による運用ルールの定期的な見直しです。ツールの追加や業務フローの変更のたびに、承認済みツールの一覧と運用ルールを有資格者が確認し、更新する工程を、担当者任せにせず事務所の運用として組み込んでおきます。
士業ごとの守秘義務とデータ管理体制で決めておくこと
ここでは、シャドーAIのリスクを踏まえて、士業事務所として決めておきたい法的な論点を整理します。
弁護士については弁護士法第23条が、弁護士又は弁護士であった者はその職務上知り得た秘密を保持する権利を有し義務を負うと定めています。税理士については税理士法第38条、公認会計士については公認会計士法第27条、社会保険労務士については社会保険労務士法第21条、行政書士については行政書士法第12条が、それぞれ同様に正当な理由なくその業務に関して知り得た秘密を漏らしてはならないと定めています。顧問先から預かるデータが、個人契約の生成AIサービスに入力されてしまえば、これらの条文が対象とする秘密が事務所の管理外に流出することになります。
顧問先データの多くは個人情報保護法の適用も受けます。個人情報の保護に関する法律第23条は、個人情報取扱事業者に対し、個人データの漏えい等の防止その他の安全管理のために必要かつ適切な措置を講じる義務を定めています。また同法第26条は、個人の権利利益を害するおそれが大きい漏えい等が生じた場合、個人情報保護委員会への報告と本人への通知を求めています。士業事務所が顧問先から個人データの取扱いを委託されている場合、同法第25条が定める委託先の監督義務は、顧問先企業自身が負う立場にあることも、事務所として認識しておく価値があります。
顧問先への説明としては、事務所がどのツールを承認し、どのようなデータ管理体制を敷いているかを、契約時や業務開始時に伝えておく実務が考えられます。これは規範として何かを義務づけるものではなく、事務所として顧問先との信頼関係を築くための運用例です。
AI活用でつまずく2つの失敗例と回避策
シャドーAIに関連して起きがちな失敗を、2つ紹介します。
一つ目は、事務所として生成AIの利用を一律禁止にしてしまい、かえって従業員が個人契約のツールをこっそり使う状況を生み出すケースです。業務効率化のニーズが強い中で一律禁止だけを掲げても、実態が伴わなければシャドーAIは減りません。回避策は、第一のチェック項目で触れた承認済みツールの一覧を用意し、代替手段を示したうえで未承認ツールを禁止することです。
二つ目は、承認済みツールであっても、データ利用ポリシーを契約時にしか確認せず、その後の規約変更に気づかないケースです。生成AIサービスは機能追加や規約変更の頻度が高く、第四のチェック項目で触れた確認作業を一度きりで終わらせると、いつの間にか想定と異なるデータ利用がされている可能性があります。回避策は、確認作業を定期的な運用として組み込んでおくことです。
費用・工数・体制をどう見積もるか
シャドーAI対策にかかる費用は、既存の承認済みツールの整理だけであれば大きな追加コストは発生しません。一方で、承認済みツールを事務所として新たに契約する場合は、利用人数に応じたライセンス費用が発生します。
体制面では、承認済みツールの一覧管理と規約変更の確認を、特定の担当者だけに任せず、事務所内で定期的に共有する仕組みが望ましい進め方です。小規模な事務所であれば、有資格者本人が四半期に一度確認する運用でも十分に機能します。総務省が削除チャットを業務連絡と説明でも触れたように、チャットやAIツールでのやり取りをどこまで記録として残すかという論点は、シャドーAI対策とあわせて事務所の文書保存規程に組み込んでおくと運用が一貫します。
情報管理体制の見直しが示す今後の展望
RIZAPの事案は、企業規模の大小を問わず、従業員個人の判断でシャドーAIが使われるリスクがどこにでも存在することを示しました。士業事務所は、顧問先から預かるデータの機微性が高い分、同種の事案が起きた場合の信頼への影響も大きくなります。生成AIの業務活用が進むほど、承認済みツールの整備と、未承認ツールへの入力を防ぐ運用の両方を、事務所経営の基本項目として位置づける必要が論点になっていくと見込まれます。
よくある質問
従業員が個人契約の生成AIを使うこと自体は問題ですか
業務外での個人利用そのものではなく、顧問先データを未承認のツールに入力することが論点です。事務所として承認済みツールの一覧と運用ルールを整備し、顧問先データの取り扱いを限定しておくことが実務上の対応になります。
顧問先にはどこまで説明する必要がありますか
説明の範囲に決まった基準があるわけではありませんが、契約時や業務開始時に、事務所が採用しているツールとデータ管理体制を伝えておくと、顧問先との信頼関係の土台になります。
小規模な事務所でも承認済みツールの一覧管理は必要ですか
顧問先数や従業員数にかかわらず、どのツールに顧問先データを入力してよいかを明確にしておくことは、事務所の規模を問わず実務上の起点になります。小規模な事務所ほど、有資格者本人が直接管理しやすい利点もあります。
誤ってデータを入力してしまった場合、どう対応すればよいですか
まずはツール提供事業者に連絡し、第三者への閲覧や学習利用の有無を確認する対応が考えられます。個人情報保護法上の報告義務の要否は、漏えいの規模や内容によって変わるため、要配慮個人情報が含まれる場合は特に慎重に確認しておく運用が実務的です。
業務委託スタッフはルールの対象に含みますか
顧問先データに触れる可能性がある以上、正社員かどうかにかかわらず同じ運用ルールを周知しておくことが、第三のチェック項目で触れた通り実務的な対応です。
生成AIサービスのデータ利用ポリシーはどこで確認できますか
多くのサービスは公式サイトの利用規約やプライバシーポリシーのページで、入力データの学習利用や第三者提供の有無を公表しています。契約前だけでなく、規約改定のたびに確認しておく運用が望ましいです。
参考文献
- RIZAPグループ お知らせ 子会社における外部生成AIサービスへのお客様情報の誤ったアップロード
- ITmedia NEWS RIZAP社員、私用AIに顧客の個人情報入力(2026年9月4日)
- セキュリティ対策Lab RIZAP、シャドーAIによる個人情報漏洩の恐れを整理
- e-Gov法令検索 個人情報の保護に関する法律第23条
- e-Gov法令検索 個人情報の保護に関する法律第26条
※士業のチカラでは、生成AIの導入支援から運用最適化まで、貴事務所の業務に合わせたカスタマイズ提案を行っています。無料相談(30分)も実施中ですので、お気軽にお問い合わせください。
https://shigyonochikara.jp/contact/
本記事の作成体制について
本記事は士業のチカラ編集部が、公表されている一次情報のみを根拠に作成しています。法令の条文はe-Gov法令検索の原文で、行政の見解は各府省庁の公表資料で、それぞれ確認したうえで記載しています。引用元は本文中および参考文献にすべて明示しています。
本記事には特定の資格者による監修は入っていません。個別の事案について法令の当てはめや手続の可否を判断する必要がある場合は、当該分野の有資格者にご相談ください。本記事は一般的な情報提供を目的としたものであり、個別具体的な法律判断・税務判断・労務判断を提供するものではありません。
記載内容に誤りを見つけられた場合は、お問い合わせよりご指摘ください。確認のうえ速やかに訂正し、訂正履歴を記事内に残します。編集方針の詳細は運営者情報をご覧ください。