AI利用規程とは、事務所が生成AIを使う範囲と手順を定めた内部ルールのことです。
規程を作ろうとして、他業種の雛形をそのまま持ってきて止まる。この失敗が非常に多く見られます。士業事務所の規程が他業種と違うのは、守秘義務が資格法に根拠を持つ点と、有資格者の判断を残す工程を明示する点の2つです。この記事では、士業事務所のAI利用規程を全10条の骨子として示し、各条に何を書くか、どう作り始めるかを実務の順番で整理します。本記事は士業のチカラ編集部が、公表されている一次情報のみを根拠に作成しています。法令の条文はe-Gov法令検索の原文で、行政の見解は各府省庁の公表資料で確認しています。生成AIサービスへの入力については個人情報保護委員会の注意喚起が出発点になります。
規程が要る理由と、要らない場面
先に結論を書きます。規程が要るのは、事務所に自分以外の人がいる場合です。一人事務所で、所長が自分の判断だけで使っているなら、規程という形式は後回しでも実務は回ります。
規程が効くのは、判断を委ねる場面です。担当者がある資料を前にして、これを入力してよいのかと迷ったとき、その場で所長に聞ける事務所ばかりではありません。規程は、その場で判断できる材料をあらかじめ渡しておく仕組みとして働きます。禁止事項を並べた文書ではなく、迷ったときの拠り所として設計するほうが、実際に使われます。
もう一つ、規程には対外的な役割があります。顧問先から、生成AIをどう使っているかを聞かれたとき、口頭の説明だけでは心もとない場面が出てきます。書面として整理してあれば、そのまま説明の材料になります。顧問先の側も社内でAI利用のルールを作っている最中であることが多く、事務所の規程が整っていること自体が安心材料になります。
逆に、規程を作っても効かない場面もあります。分量が多すぎて誰も読まない規程、抽象的すぎて判断の材料にならない規程、事務所の実態と合っていない規程。この3つはよく見かけます。他業種の雛形をそのまま使うと、3つ目に当たりやすくなります。士業事務所は、扱う情報の性質も、成果物に責任を負う構造も、一般の事業会社とは違うためです。
作り始める前に決めておくことが2つあります。一つは、誰が規程を持つかです。所長が持つのか、事務長が持つのか、担当を決めます。もう一つは、どこまでを規程本体に書き、どこからを手順書に逃がすかです。更新頻度の高い内容を規程本体に書き込むと、改定のたびに手間がかかります。詳しい業務設計の考え方は士業のAI活用ガイドにまとめています。
全10条の骨子と、各条に書くこと
以下は骨子です。事務所の実態に合わせて条を足し引きして使います。条の順番は、目的から入って、使ってよい範囲、禁止事項、手順、体制、見直しへと進む構成にしています。
条文の形にする前に、事務所の中で答えを出しておく問いが3つあります。生成AIを何のために使うのか。顧問先の情報のうち、どこから先は外に出さないのか。出力に責任を負うのは誰か。この3つが決まっていれば、条文は書けます。決まっていないまま雛形を埋めても、後から中身のない文書になります。
第1条は目的です。何のためにこの規程を置くのかを2文程度で書きます。業務の効率化と、守秘義務の履行の両立、という書き方をしている事務所が多く見られます。ここに事務所の姿勢が出るので、雛形の文言をそのまま使わず、自分の言葉で書きます。
第2条は適用範囲です。誰に適用されるかを書きます。所属する有資格者、事務スタッフ、業務委託先、アルバイトまで含めるかを決めます。実務では、業務委託先を書き落として後から揉める例があるため、外部に作業を出している事務所は明記しておきます。
第3条は用語の定義です。生成AI、事務所指定サービス、顧客情報、匿名化といった語を、この規程の中でどう使うかを定めます。定義を省くと、後の条文の解釈が人によってぶれます。多くても5語程度に絞ります。
第4条は、利用してよいサービスです。事務所が指定した法人向けプランに限る、という形にしている事務所が増えています。サービス名を規程本体に書き込むと、入れ替わるたびに改定が必要になるため、指定サービスの一覧は別に管理し、規程では一覧を参照する構成にします。
第5条は、入力してよい情報の区分です。ここが規程の中心になります。第1区分として、公表資料や事務所の汎用文例など、そのまま入力してよいもの。第2区分として、識別できる情報を落としてから入力するもの。第3区分として、入力しないもの。第3区分には、マイナンバー、口座番号、健康情報、係争中の事案に関する所内の見立てなどを置く例が一般的です。区分を作るときの勘所は、迷ったものを第2区分に寄せることです。第1区分を広く取ると事故の可能性が上がり、第3区分を広く取ると使えるものが残りません。第2区分を厚くして、匿名化の手順で吸収する設計にしておくと、実務が止まりません。
第6条は、匿名化の作法です。顧問先名をA社、代表者を甲、取引先を乙に置き換える、金額は桁を丸める、日付は年月までにする、といった具体の手順を書きます。加えて、業種と地域と規模の組み合わせのように、単独では識別できなくても組み合わせると特定できる情報の扱いも書いておきます。ここは更新頻度が高いので、手順書に逃がしてもよい部分です。
第7条は、出力の確認です。AIの出力をそのまま外部に出さないこと、誰がどの段階で確認するかを書きます。確認の観点を、数値、固有名詞、参照先の3点に絞って明記しておくと、扱う量が増えても確認が形骸化しにくくなります。条文は原典で確認する、という一行もここに置きます。
第8条は、記録です。どの案件で生成AIを使ったかを案件記録に残すことを定めます。凝った管理表を作ろうとすると続かないため、既存の案件管理に一項目足す形にしておきます。
第9条は、違反時の対応です。ルールから外れた利用が判明したときに、誰に報告し、何を確認するかを書きます。責任追及の条文にすると報告が上がってこなくなるため、まず事実を把握することを目的として書く事務所が多く見られます。
第10条は、見直しです。年に一度は内容を点検すること、法令や行政の公表資料に変更があった場合は随時見直すことを書きます。個人情報保護法の見直しの議論は続いており、公表資料は個人情報保護委員会の報道発表で追えます。
骨子をテキストに起こすときの下書き用の指示文を挙げておきます。出力はあくまで叩き台で、最終的な文言は所内で確定させます。
あなたは士業事務所の内部規程のドラフト作成を手伝う役です。
以下の条件で「生成AI利用に関する内部規程」の条文案を作ってください。
前提:
- 士業事務所であり、顧客の秘密情報を日常的に扱う
- 利用するサービスは事務所が指定した法人向けプランのみ
- 出力を外部に出す前に有資格者が確認する運用
- 事務所の人数は10名以下
構成(この順で全10条):
1 目的 / 2 適用範囲 / 3 定義 / 4 利用してよいサービス /
5 入力してよい情報の区分 / 6 匿名化の手順 / 7 出力の確認 /
8 記録 / 9 違反時の対応 / 10 見直し
条件:
- 全体でA4 2枚に収まる分量にすること
- 各条は3項以内にすること
- 法的な評価や断定を書かず、事務所の運用として書くこと
- サービス名は本文に書かず「事務所指定サービス」と表記すること
- 前提に書かれていない事実を補わないこと
出来上がった案は、そのまま採用せず、次章の観点で点検してから所内に出します。
守秘義務との整合をどう点検するか
規程を作ったあと、資格法の守秘義務と噛み合っているかを点検します。ここが士業事務所の規程で最も固有の作業になります。
根拠になる規定は、それぞれの資格法にあります。弁護士は弁護士法第23条が秘密保持の権利及び義務を、税理士は税理士法第38条が秘密を守る義務を、公認会計士は公認会計士法第27条が秘密を守る義務を、司法書士は司法書士法第24条が秘密保持の義務を定めています。行政書士は行政書士法第12条、社会保険労務士は社会保険労務士法第21条、弁理士は弁理士法第30条にそれぞれ規定が置かれています。中小企業診断士は建て付けが異なり、経営診断の業務に従事する者の登録が中小企業支援法第11条に置かれています。
これらは生成AIの利用を直接扱った規定ではありません。したがって、条文を読めば規程の内容が決まるわけではなく、事務所として説明できる運用になっているかが点検の基準になります。点検の観点は3つです。
1つ目は、対象になる情報の広さです。資格法の守秘義務は個人情報に限りません。個人情報保護法の枠組みだけで規程を組むと、法人の営業情報や所内の見立てが抜け落ちます。第5条の入力区分が、個人情報以外もカバーしているかを確認します。
2つ目は、退職後の扱いです。多くの資格法が、資格を失った後にも義務が及ぶ構成を採っています。事務所を離れる人のアカウントを停止する手順が、入退職の手続き一覧に入っているかを点検します。規程本体に書かなくても、手続きの流れの中に組み込まれていれば足ります。
3つ目は、個人情報保護法の各規定との関係です。安全管理措置は個人情報の保護に関する法律の個人情報保護法第23条に、第三者提供の制限は個人情報保護法第27条に、利用目的による制限は個人情報保護法第18条に置かれています。外部のクラウドAIへ個人データを送る行為の位置づけは、契約形態や事業者の役割によって整理が変わり得るため、個別の事案では有資格者の判断が要る領域です。規程では、判断が要る場面を判断が要る場面として書いておくほうが、無理に一律の答えを書き込むより実務に合います。
点検の作業は、規程を一条ずつ読みながら、この3観点に照らす形で進めます。所内で一人が読むだけでなく、実際に業務を回している担当者にも読んでもらうと、実態と合っていない箇所が見つかります。守秘義務の条文ごとの読みどころは士業の生成AIと守秘義務で整理しています。
点検の下ごしらえを機械に任せる方法もあります。次のような指示文で、規程案の抜けを洗い出させてから、人が読む順番にすると効率が上がります。出力はあくまで指摘の候補であって、採否は所内で判断します。
あなたは内部規程の点検役です。以下の規程案を読み、「書かれていない項目」と
「書かれているが具体性が足りない項目」だけを列挙してください。
点検の観点:
- 適用範囲に業務委託先・アルバイトが含まれているか
- 入力してよい情報の区分が、個人情報以外(法人の営業情報など)も対象にしているか
- 退職者のアカウント停止に触れているか
- 出力を確認する人と、確認するタイミングが特定できるか
- 利用の記録をどこに残すかが書かれているか
- 見直しの時期が特定できる形で書かれているか
出力形式:
- 観点 / 該当条 / 指摘内容 を1行ずつ
- 問題がない観点は出力しないこと
法的な評価や助言は書かず、記載の有無と具体性についてだけ指摘してください。
規程案:
"""
(ここに貼り付け)
"""
この点検を通したあとで、業務を回している担当者に読んでもらう。この二段構えにしておくと、抜けと実態のずれの両方を拾えます。
規程づくりでつまずく典型パターン
1つ目は、他業種の雛形をそのまま使った例です。一般の事業会社向けの雛形は、営業秘密の保護と情報セキュリティを軸に組まれており、資格法の守秘義務や有資格者の確認工程という発想がありません。骨組みとしては使えますが、第5条と第7条は書き直しになります。
2つ目は、分量が膨らんで読まれなくなった例です。想定される場面を全部書き込もうとすると、A4で10枚を超えます。読まれない規程は、無いのと同じ結果になります。回避策は、規程本体をA4で1枚から2枚に抑え、更新頻度の高い内容を手順書に逃がすことです。
3つ目は、禁止事項だけを並べた例です。使ってはいけない情報の列挙で終わっていると、担当者は何ならできるのかが分かりません。結果として、規程を避けて隠れて使う動きが出ます。回避策は、使ってよい範囲を先に書き、そのうえで例外として禁止を置く構成にすることです。
4つ目は、作ったきり見直していない例です。サービスの仕様も、法令の議論も動いています。第10条に見直しの条を置いても、実際に見直す日を決めていなければ運用されません。年度の切り替わりなど、事務所の年間行事に紐づけておくと忘れにくくなります。
5つ目は、規程はあるのに周知されていない例です。作った本人だけが内容を知っていて、担当者は存在すら知らない。回避策は、作った直後に所内で読み合わせの場を一度設けることです。読み合わせの場で出た質問は、そのまま手順書に書き足す材料になります。
6つ目は、規程で決めた運用が、実際の業務の流れと噛み合っていない例です。出力を確認する担当者を決めたものの、その人が確認する時点ではすでに書面が外に出ている、という順番の問題が起きます。規程を書いたら、実際の一案件の流れに沿って、どの時点で誰が何をするかを追ってみます。机上で条文を並べているだけでは見つからない不整合が、この作業で出てきます。
7つ目は、規程を作ることが目的化してしまう例です。文書ができた時点で満足してしまい、実際の運用に落ちない。回避策は、規程を作る前に一業務でAIを使ってみることです。実際に迷った場面があるほうが、条文に書くべき内容が具体的になります。順番としては、小さく使ってみる、迷った点を書き出す、規程にする、という流れが実務に合います。
作成にかかる工数と体制
工数から書きます。参考値として、既存業務の棚卸しと入力区分の決定に数日、条文案の作成と所内の読み合わせにさらに数日を見ておくと、無理のない立ち上げになります。ゼロから完璧を目指すより、骨子を作って回し始め、実際に迷った場面を材料に育てるほうが、結果として早く実用の水準に届きます。
体制では、規程を持つ人と、手順書を更新する人を分けておくと回りやすくなります。規程本体は所長が持ち、手順書は実務の担当者が更新する。この分担にしておくと、実態との乖離が起きにくくなります。
外部の支援を使う場合も、入力区分の決定だけは事務所の中で決めます。どの情報を外に出さないかは、事務所の業務内容と顧問先の性質によって変わるため、外から決められる部分ではありません。支援を受けるとしたら、条文の書き方や他事務所の運用例といった部分になります。
情報管理の一般的な考え方は、情報処理推進機構の情報セキュリティ関連ガイドラインや総務省のサイバーセキュリティ関連情報が参考になります。士業向けの資料ではありませんが、アカウント管理とログの考え方は規程の第4条と第8条にそのまま使えます。
これから規程に足すことになる項目
事務所内のデータを検索対象にする使い方が広がると、規程に節を足すことになります。外部サービスへの入力とは設計が変わるためです。誰がどの案件の情報にアクセスできるかという、事務所内部の権限設計が新しい論点として立ち上がります。
顧問先への説明に関する条を置く事務所も出てきています。何に使っているか、何を入力しないか、出力を誰が確認するかの3点を、顧問先に説明する内容として規程に書いておく形です。説明の型を先に持っている事務所は、質問されたときに動揺しません。
制度面では、個人情報保護法の見直しの議論が続いています。改正の内容によって、入力区分の考え方を見直す場面が出てきます。職能団体の側でも会員向けの情報発信が始まっており、日本弁護士連合会の意見書・声明などの公表資料や、日本公認会計士協会の専門分野の情報は、所属団体のものを定期的に確認する対象になります。
もう一つ、事務所の外部委託先との関係を書く条を足す動きも出ています。書面の作成や記帳の一部を外部に出している事務所では、委託先が生成AIをどう使っているかまでは把握できていないのが実情です。委託契約に、生成AIの利用に関する取り決めを置くかどうかが検討の対象になります。ここは相手のある話なので、事務所だけで決めきれない部分ですが、少なくとも聞いておく項目として整理しておく価値があります。
規程は、完成させるものではなく、育てるものです。最初の版は骨子で足ります。実際に運用して迷った場面を書き足していくうちに、その事務所にしか書けない規程になっていきます。他所の雛形を写した文書より、迷った履歴が積み上がった文書のほうが、判断の拠り所として役に立ちます。
よくある質問
AI利用規程はどれくらいの分量が適当ですか
A4で1枚から2枚に収めている事務所が多く見られます。分量が増えるほど読まれなくなるため、規程本体は骨子にとどめ、匿名化の作法や指示文の型といった更新頻度の高い内容は別紙の手順書に逃がす構成が扱いやすくなります。
一人事務所でも規程は要りますか
自分以外に業務に関わる人がいるかどうかで判断が変わります。所長が一人で完結しているなら、規程という形式は後回しでも実務は回ります。事務スタッフや外部委託先が関わるなら、判断の拠り所として作っておく意味があります。
他業種の雛形を使ってもよいですか
骨組みとしては使えます。ただし、入力してよい情報の区分と、出力の確認に関する条は書き直しになります。一般の事業会社向けの雛形には、資格法の守秘義務と有資格者の確認工程という発想が入っていないためです。
顧問先に規程を見せる必要はありますか
見せるかどうかは事務所の判断です。実務では、規程そのものを渡すのではなく、何に使っているか、何を入力しないか、出力を誰が確認するかの3点を説明する形が多く見られます。顧問先が知りたいのは技術の中身ではなく、自社の情報がどう扱われるかだからです。
規程に違反した利用が見つかったらどうしますか
まず事実の把握から入る建て付けにしておくと運用が回ります。責任追及を前面に出すと、報告そのものが上がってこなくなります。何をどのサービスに入力したかを特定し、影響の範囲を確認する。個人データの漏えい等が生じた場合の対応は個人情報保護委員会の公表資料で確認できます。
規程の見直しはどのタイミングで行いますか
年に一度の定期見直しに加えて、法令や行政の公表資料に変更があったときに随時見直す形が一般的です。定期見直しは、年度の切り替わりなど事務所の年間行事に紐づけておくと忘れにくくなります。
参考文献
- 個人情報保護委員会 生成AIサービスの利用に関する注意喚起等
- 個人情報保護委員会 法令・ガイドライン等
- e-Gov法令検索 個人情報の保護に関する法律
- e-Gov法令検索 弁護士法
- e-Gov法令検索 公認会計士法
- 情報処理推進機構 情報セキュリティ関連の各種ガイドライン
- 総務省 サイバーセキュリティ
- 日本弁護士連合会 意見書・声明など
※士業のチカラでは、生成AIの導入支援から運用最適化まで、貴事務所の業務に合わせたカスタマイズ提案を行っています。無料相談(30分)も実施中ですので、お気軽にお問い合わせください。
https://shigyonochikara.jp/contact/
本記事の作成体制について
本記事は士業のチカラ編集部が、公表されている一次情報のみを根拠に作成しています。法令の条文はe-Gov法令検索の原文で、行政の見解は各府省庁の公表資料で、それぞれ確認したうえで記載しています。引用元は本文中および参考文献にすべて明示しています。
本記事には特定の資格者による監修は入っていません。個別の事案について法令の当てはめや手続の可否を判断する必要がある場合は、当該分野の有資格者にご相談ください。本記事は一般的な情報提供を目的としたものであり、個別具体的な法律判断・税務判断・労務判断を提供するものではありません。
記載内容に誤りを見つけられた場合は、お問い合わせよりご指摘ください。確認のうえ速やかに訂正し、訂正履歴を記事内に残します。編集方針の詳細は運営者情報をご覧ください。