士業の生成AI守秘義務とは、資格法の秘密保持義務を前提に入力範囲を決める設計のことです。
生成AIが出力する内容の精度より先に、何を入力してよいかを決めるほうが事務所にとっては重い判断になります。この記事では、8士業それぞれの守秘義務の根拠条文を確認したうえで、生成AIに入力するデータの線引きと、事務所規程への落とし方を実務の順番で整理します。本記事は士業のチカラ編集部が、公表されている一次情報のみを根拠に作成しています。法令の条文はe-Gov法令検索の原文で、行政の見解は各府省庁の公表資料で確認しています。出発点になるのは、個人情報保護委員会が公表した生成AIサービスの利用に関する注意喚起です。
守秘義務が生成AIで論点になる構造
論点の中身は、外部への情報の移転です。生成AIの利用は、事務所の外にあるサーバへ文章を送る行為を伴います。ここが、事務所内のパソコンでワープロソフトを使う場面との決定的な違いになります。
士業の守秘義務は、個人情報保護法とは別立てで、それぞれの資格法に規定が置かれています。この二重構造を押さえておかないと、議論が噛み合いません。個人情報に当たらない顧問先の営業情報や、係争の見通しに関する所内の見立ても、資格法の守秘義務の対象になり得ます。個人情報保護法の話だけで整理を終えると、この部分が抜け落ちます。
個人情報の側から見ると、関係する規定は個人情報の保護に関する法律に置かれています。安全管理措置は個人情報保護法第23条、第三者提供の制限は個人情報保護法第27条、利用目的による制限は個人情報保護法第18条です。生成AIサービスへ個人データを送る行為をどう位置づけるかは、サービスの契約形態や事業者の役割によって整理が変わり得るため、個別の事案では有資格者の判断が要る領域になります。
行政の見解としては、個人情報保護委員会が生成AIサービスの利用について注意喚起を公表しています(出典: 個人情報保護委員会 注意喚起・行政上の対応)。個人情報取扱事業者に向けて、生成AIサービスに個人情報を含むプロンプトを入力する場合の留意点が示されており、士業事務所もこの射程に入ります。
もう一つ見落とされやすいのが、事務所の内部管理です。担当者が個人のアカウントで無償版のサービスを使い、そこに顧問先の資料を貼り付けている状態は、事務所として何が外に出たかを把握できません。情報セキュリティの基本的な考え方は情報処理推進機構のガイドラインにまとまっており、アカウント管理とログの確保はそこでも共通して挙げられている対策です。
整理すると、守秘義務の論点は3層あります。資格法の秘密保持義務、個人情報保護法の各規定、そして事務所内の管理体制です。この3層を混ぜて議論すると結論が出ないため、分けて検討するところから始めます。詳しい業務設計は士業のAI活用ガイドで扱っています。
3層のうち、事務所が自力で動かせるのは3層目の管理体制です。1層目と2層目は法令の話なので、事務所が変えられるものではありません。ところが実務の議論は、変えられない部分の解釈に時間を使い、変えられる部分の設計が後回しになりがちです。順番を逆にして、まず管理体制を作り、その体制の下で何をどこまで入力するかを決めていくほうが、話が前に進みます。
もう一点、生成AIの利用形態によって検討の重さが変わることも押さえておきます。ブラウザで開く一般向けのサービスに文章を貼り付ける形と、事務所が契約したクラウド環境で処理する形と、事務所内のサーバで完結する形では、情報が事務所の外に出るかどうかが変わります。同じ生成AIという言葉で括られていても、守秘義務の観点から見れば別物です。事務所として使う形を先に一つに絞ると、検討する範囲が一気に狭まります。
情報が事務所の外に出る場面では、委託先として扱うのか、第三者に提供するものとして扱うのかという整理も出てきます。この整理は契約の内容と事業者の役割によって変わるため、一般論で結論が出るものではありません。事務所としては、契約書や利用規約に何が書かれているかを読み、説明できる状態にしておく、というところまでを実務の守備範囲と考えるのが現実的です。
8士業それぞれの秘密保持の根拠条文
条文はe-Gov法令検索の原文で確認したものだけを挙げます。条番号は改正でずれることがあるため、実務で引用するときは原文に当たってください。
弁護士については、弁護士法第23条が秘密保持の権利及び義務という条見出しで規定を置いています。同条は、職務上知り得た秘密を保持する権利を有し、義務を負うと定めています。権利としても構成されている点が、他の資格法と異なる特徴です。
税理士については、税理士法第38条が秘密を守る義務を定めています。正当な理由がなくて税理士業務に関して知り得た秘密を他に洩らし、又は窃用してはならないという規定で、税理士でなくなった後にも及ぶ構成になっています。
公認会計士については、公認会計士法第27条が秘密を守る義務を定めています。業務上取り扱ったことについて知り得た秘密が対象で、こちらも資格を失った後に及ぶ規定です。
司法書士については、司法書士法第24条が秘密保持の義務を定めています。業務上取り扱った事件について知ることのできた秘密が対象になります。
行政書士については、行政書士法第12条が秘密を守る義務を定めています。業務上取り扱った事項について知り得た秘密が対象です。
社会保険労務士については、社会保険労務士法第21条が秘密を守る義務を定めています。開業社会保険労務士または社会保険労務士法人の社員が対象として書かれている点が、条文の読みどころです。
弁理士については、弁理士法第30条が秘密を守る義務を定めています。業務上取り扱ったことについて知り得た秘密が対象です。
中小企業診断士については、他の7つと構成が異なります。経営診断の業務に従事する者の登録は中小企業支援法第11条に置かれており、資格法に一律の秘密保持規定を持つ他士業とは建て付けが違います。実務では、顧問先との契約に守秘条項を置いて対応する例が一般的です。
これらの条文を並べて見えてくるのは、対象になる秘密の書き方が資格ごとに少しずつ違うという点です。業務上取り扱ったことについて知り得た秘密と書く法律があれば、業務上取り扱った事件について知ることのできた秘密と書く法律もあります。文言の差がそのまま射程の差になるかどうかは解釈の問題なので、ここでは条文の書きぶりが同一ではないという事実の確認にとどめます。事務所の運用としては、いちばん広く読んだ場合を想定して設計しておくほうが、後から慌てずに済みます。
もう一つ共通しているのは、資格を失った後にも義務が及ぶ構成を採る法律が多いことです。担当者が退職した後の扱いも設計の対象に入ってきます。事務所を離れる人のアカウントを止める手順、持ち出しの禁止をどこに書いておくか、といった実務の細部は、この構成から素直に導けます。
これらの条文はいずれも、生成AIの利用を直接扱ったものではありません。ですから、条文を読んだだけで入力の可否が決まるわけではなく、事務所として説明できる運用を作れているかが実務上の分かれ目になります。条文が果たしている役割は、判断の重さを示すことにあります。軽い気持ちで外部サービスに貼り付けてよい情報ではない、という前提を所内で共有するための土台と考えると、条文の位置づけが実務に落ちます。
入力ルールと事務所規程の作り方
結論から書きます。決めるのは、入力してよいデータの区分、使ってよいサービスの指定、確認と記録の方法の3点です。
入力データの区分は、3段階に分けると運用に乗ります。第1区分は、そのまま入力してよいもの。公表されている法令や行政の資料、事務所が自前で作った汎用の文例などです。第2区分は、識別できる情報を落としてから入力するもの。顧問先の事案に関する記述はここに入ります。第3区分は、入力しないもの。マイナンバー、口座番号、健康情報、係争中の事案の所内の見立てなどを置いている事務所が多く見られます。
区分を決めたら、匿名化の手順を書きます。顧問先名をA社、代表者を甲、取引先を乙に置き換える、金額は桁を丸める、日付は年月までにする、といった具体の作法まで書いておくと、担当者ごとのばらつきが減ります。置き換え表を案件ごとに手元に残しておけば、出力を元の事案に戻す作業も機械的に済みます。
使ってよいサービスの指定では、公式ドキュメントを読んで判断します。入力データを学習に使うか、保持期間はどれくらいか、処理される場所はどこかの3点が判断材料です。Anthropicはプライバシーポリシーと商用利用規約を公開しています。GoogleはGemini APIの利用規約で無償枠と有償枠の取扱いの違いを示しています。MicrosoftはMicrosoft 365 Copilotのプライバシーとして企業向けの扱いを公開しています。無償版と法人向けプランで条件が異なるサービスが多いため、事務所が契約しているプランの記載を見ます。
確認と記録では、有資格者がどの段階で出力を確認するかを作業フローに書き込みます。AIの出力をそのまま外に出さない、という一行を規程に入れておくだけでも、事故の多くは止まります。あわせて、どの案件でAIを使ったかを案件記録に残します。顧問先から質問されたときに、事実として答えられる状態を作るためです。
入力前の点検を仕組みにするなら、次のような指示文を事務所で共有する方法があります。
あなたは事務所の情報管理の点検役です。以下のテキストを、外部の生成AIサービスに
入力する前提で点検してください。
検出対象:
- 個人名、法人名、屋号、店舗名
- 住所、電話番号、メールアドレス
- 口座番号、マイナンバー、保険証番号などの識別番号
- 特定の個人や法人を推測できる固有の事情(業種と地域の組み合わせなど)
出力形式:
- 検出箇所 / 種別 / 置き換え案(A社、甲、乙 などの記号)
- 検出がゼロの場合は「検出なし」とだけ出力すること
判定や助言は書かず、検出結果だけを出力してください。
対象テキスト:
"""
(ここに貼り付け)
"""
規程そのものの骨子を作るときの指示文の例です。出力はあくまで下書きで、最終的な文言は所内で確定させます。
あなたは事務所の内部規程のドラフト作成を手伝う役です。
以下の条件で「生成AI利用に関する内部ルール」の骨子を作ってください。
前提:
- 士業事務所であり、顧客の秘密情報を日常的に扱う
- 利用するサービスは事務所が指定した法人向けプランのみ
- 出力を外部に出す前に有資格者が確認する運用
含める項目:
1. 目的
2. 利用してよいサービス
3. 入力してよい情報/匿名化して入力する情報/入力しない情報
4. 匿名化の手順
5. 出力の確認者と確認のタイミング
6. 利用記録の残し方
7. ルール違反が起きたときの報告先
条件:
- A4で2枚に収まる分量にすること
- 法的な評価や断定を書かず、事務所の運用として書くこと
- 各項目は箇条書きで、1項目あたり3行以内にすること
規程は作って終わりではなく、使われて初めて意味を持ちます。分量を絞り、担当者が読み返せる形にしておくところが実務の勘所です。規程の作り方そのものは規程・ガイドラインのカテゴリで順次扱っていきます。
顧問先への説明と同意をどう取るか
説明の型を先に用意している事務所は、聞かれたときに動揺しません。逆に、用意がない事務所は、その場しのぎの回答をして後から訂正することになります。
やり方は大きく3つに分かれます。1つ目は、顧問契約書や委任状にAI利用に関する条項を置く方法です。契約の更新時にまとめて入れられるため、顧問契約が中心の事務所と相性が良い方法になります。2つ目は、業務案内や事務所の案内書面で利用範囲を説明する方法です。スポットの依頼が多い事務所は、契約書に入れるより案内書面に載せるほうが実務が回ります。3つ目は、案件の着手時に口頭で説明し、記録に残す方法です。手間はかかりますが、事案ごとに扱いを変えられる柔軟さがあります。
書き方の勘所は、使っているサービス名を書きすぎないことです。サービスは入れ替わるため、名前を書き込むと更新のたびに書面を直すことになります。事務所が指定した法人向けの生成AIサービスを、事務所の管理の下で、業務の補助として利用する、という粒度で書いておき、具体のサービス名は所内の一覧で管理する構成が扱いやすくなります。
説明の内容としては、何に使っているか、何を入力しないか、出力を誰が確認するかの3点を押さえておけば、たいていの質問に答えられます。顧問先が知りたいのは技術の中身ではなく、自社の情報がどう扱われるかだからです。
説明を嫌がる事務所もありますが、実務では逆に働く場面が増えています。顧問先の側も社内でAI利用のルールを作っている最中であることが多く、事務所の運用が整っていることが安心材料になります。説明を避けるより、先に出すほうが結果として楽になる、という感触を持つ事務所が増えてきました。
守秘義務まわりで実際に起きている失敗
1つ目は、無償版のサービスに顧問先の資料をそのまま貼り付けた例です。担当者に悪意はなく、事務所として使ってよいサービスを指定していなかったことが原因です。回避策は、法人契約を一本用意して、そこに利用を集めることです。禁止だけを掲げると隠れて使われるため、代わりの環境をセットで出します。
2つ目は、匿名化したつもりで識別できてしまった例です。社名を伏せても、業種と所在地と従業員規模が揃えば特定できる場面があります。回避策は、置き換えの範囲に固有の事情も含めることです。前章の点検用の指示文は、この部分を検出対象に入れています。
3つ目は、AIの出力に含まれた条番号を確認せずに書面へ載せかけた例です。生成AIは実在しない条番号を実在するものと同じ文体で出力します。回避策は、条文をe-Gov法令検索の原文で開いて確認する工程を、作業フローに固定することです。
4つ目は、顧問先から利用状況を聞かれて答えられなかった例です。記録を残していなければ、事実として答えようがありません。案件記録に一行残す運用を先に決めておけば防げます。
5つ目は、退職者のアカウントを止め忘れた例です。事務所が法人契約に一本化していても、退職手続きの中にアカウントの停止が入っていなければ、外部サービス側にアクセスできる状態が残ります。回避策は、入退職の手続き一覧に生成AIサービスの項目を足すことです。契約しているサービスが増えるほど抜けやすくなるので、事務所で使っているサービスの一覧を最新に保つ作業とセットで回します。
6つ目は、便利さが先に立って、確認工程が形骸化した例です。導入直後は有資格者が全件を確認していたのに、量が増えるにつれて確認が形だけになっていく、という流れです。回避策は、確認する観点を絞ることです。すべてを読み直すのではなく、数値と固有名詞と参照先の3点だけを確認する、というように観点を限定しておくと、量が増えても運用が保ちます。
体制と費用の考え方
体制で決めるのは、規程を持つ人と、点検を回す人です。同じ人が兼ねても構いませんが、担当を決めずに全員の善意に任せると運用が崩れます。所長が最終責任を持ち、実務の点検は業務を回している人が担当する形が現実的です。
費用は、法人向けプランのライセンス料が中心になります。事業者と契約形態で金額が変わるため、各社の料金ページで確認します。専用の情報管理ツールを追加する事務所もありますが、まずはアカウントを事務所側で管理する形に寄せるだけでも、把握できない利用はかなり減ります。
工数は、初期の設計に集中します。参考値として、データ区分の決定と規程の骨子作りに数日、担当者への共有と初期の点検にさらに数日を見ておくと、無理なく立ち上がります。運用が始まってからは、月次の点検が中心になります。
点検の中身は、複雑にしないほうが続きます。使ってよいサービス以外が使われていないか、入力しない情報が入っていないか、確認工程が飛ばされていないか。この3点を見るだけでも、事務所の状態はかなり把握できます。所内の会議で口頭で聞くだけの事務所もあれば、簡単な確認票を回す事務所もあります。形式より、回っているかどうかのほうが実務では効きます。
なお、事務所の情報管理体制を整えるうえでの一般的な考え方は、情報処理推進機構の情報セキュリティ関連ガイドラインや総務省のサイバーセキュリティ関連情報が参考になります。士業向けに特化した資料ではありませんが、アカウント管理やログの考え方はそのまま使えます。
これから論点になること
制度面では、個人情報保護法の見直しの議論が続いています。委員会の公表資料は個人情報保護委員会の報道発表で追えます。規定が変われば、事務所の入力ルールも見直しの対象になります。
実務面では、顧問先の側からの問い合わせが増えることが見込まれます。事務所がどのサービスをどう使っているかを聞かれる場面が出てくるため、答えられる状態を先に作っておくと、信頼の話に転じます。
もう一つは、事務所内のデータを検索対象にする使い方の広がりです。外部サービスへの入力とは設計が変わるため、同じルールで扱うと無理が出ます。所内データの扱いは別に節を立てて規程に書き分ける方向が、論点として立ち上がってきます。所内データを検索できるようにすると、担当者が変わっても同じ品質で答えられるという利点がある一方で、過去の案件情報を横断して参照できてしまう状態が生まれます。誰がどの案件の情報にアクセスできるかという、事務所内部の権限設計まで検討の対象になります。
職能団体の側でも、会員向けの情報発信が始まっています。日本弁護士連合会は意見書・声明などの公表資料を、日本公認会計士協会は専門分野の情報をそれぞれ公開しており、所属している団体の公表資料は定期的に確認する対象になります。事務所の運用を決めるときの材料が、行政の資料だけでなく団体の資料からも取れるようになってきました。
よくある質問
匿名化すれば生成AIに入力してよいのですか
匿名化は入力の可否を自動的に決めるものではありません。識別できる情報を落とすことは事務所の運用として意味がありますが、資格法の守秘義務の対象は個人情報に限られないため、事案の性質によって判断が変わります。個別の事案では有資格者の判断が要る領域です。
無償版と法人向けプランはどこが違いますか
入力データの取扱いが違います。多くの事業者が、学習利用の扱いやデータ保持の条件を、無償版と法人向けプランで分けています。判断は各社の公式ドキュメントで行います。事務所での利用は法人向けプランに寄せる例が主流です。
事務所規程はどれくらいの分量が適当ですか
読み返せる分量に収めることが実務では効きます。A4で1枚から2枚にまとめている事務所が多く見られます。分量が増えるほど守られなくなるため、細部は別紙の手順書に逃がす構成が扱いやすくなります。
顧問先の同意はどう取ればよいですか
やり方は事務所によって分かれています。顧問契約書に条項を置く例、業務案内の書面で説明する例、着手時に口頭で説明して記録に残す例があります。共通しているのは、聞かれてから考えるのではなく、先に説明の型を用意している点です。
中小企業診断士にも守秘義務はありますか
資格法の建て付けが他の7士業と異なります。経営診断の業務に従事する者の登録は中小企業支援法第11条に置かれていますが、他士業のような一律の秘密保持規定とは構成が違います。実務では、顧問先との契約に守秘条項を置いて対応する例が一般的です。
AIに入力した内容が外部に出た場合、どう対応しますか
まず事実の把握から入ります。どのサービスに何を入力したか、記録が残っていれば範囲を特定できます。記録がなければ範囲の特定そのものができないため、利用記録を残す運用が事後対応の前提になります。個人データの漏えい等が生じた場合の対応は個人情報保護委員会の公表資料で確認できます。
参考文献
- 個人情報保護委員会 生成AIサービスの利用に関する注意喚起等
- 個人情報保護委員会 法令・ガイドライン等
- e-Gov法令検索 弁護士法
- e-Gov法令検索 税理士法
- e-Gov法令検索 社会保険労務士法
- e-Gov法令検索 個人情報の保護に関する法律
- 情報処理推進機構 情報セキュリティ関連の各種ガイドライン
- 総務省 サイバーセキュリティ
※士業のチカラでは、生成AIの導入支援から運用最適化まで、貴事務所の業務に合わせたカスタマイズ提案を行っています。無料相談(30分)も実施中ですので、お気軽にお問い合わせください。
https://shigyonochikara.jp/contact/
本記事の作成体制について
本記事は士業のチカラ編集部が、公表されている一次情報のみを根拠に作成しています。法令の条文はe-Gov法令検索の原文で、行政の見解は各府省庁の公表資料で、それぞれ確認したうえで記載しています。引用元は本文中および参考文献にすべて明示しています。
本記事には特定の資格者による監修は入っていません。個別の事案について法令の当てはめや手続の可否を判断する必要がある場合は、当該分野の有資格者にご相談ください。本記事は一般的な情報提供を目的としたものであり、個別具体的な法律判断・税務判断・労務判断を提供するものではありません。
記載内容に誤りを見つけられた場合は、お問い合わせよりご指摘ください。確認のうえ速やかに訂正し、訂正履歴を記事内に残します。編集方針の詳細は運営者情報をご覧ください。