なぜ起こるのか
コンシューマー向けAIツールは速く、慣れ親しんでいて、無料なので、締め切りに追われるとつい手を伸ばしてしまいます。一部のコンシューマー向けプランでは入力がモデルの改善に使われる場合があることや、顧客データや従業員データが契約やデータ保護規則の対象になっている可能性があることを、知らないかもしれません。
ドキュメントとアップロード
最大のAI学習リスクは、多くの場合ウェブサイトではありません。それは、誰かがルールを確認せずにコンシューマー向けAIアカウントにアップロードするPDF、スプレッドシート、パスポートのスキャン、診断書、顧客からのメール、社内スライド資料なのです。
ファイルのチェックリスト
職務経歴書や履歴書:本当に必要でない限り、電話番号、住所、生年月日、署名、推薦者を削除しましょう。
医療・法律・財務関連:高リスクとして扱ってください。AIを使う前に、手作業で要約するか、しっかりと墨消しをしましょう。
学校や家族の書類:そのファイルに子ども、保護者、教員、その他の人物に関するデータが含まれていないか確認してください。
顧客や雇用主のファイル:許可を得て、承認されたツールを使いましょう。顧客名、価格、契約書、社内戦略は、気軽なプロンプトの材料ではありません。
マルチモデルツール:MultipleChat AIのようなツールはプロジェクトを分けたりモデルを比較したりするのに役立ちますが、同じプライバシールールが引き続き当てはまります。
本当のリスク
ほとんどの小規模チームにとって、最大の露出はクローラーがウェブサイトに到達することではありません。それは、時間を節約しようとして、従業員が契約書、顧客リスト、社内資料を無料のコンシューマー向けAIアカウントに貼り付けてしまうことです。これはたいてい善意によるものであり、だからこそ、責めることよりも明確な方針のほうが重要なのです。
コンシューマー向けAIツールは速く、慣れ親しんでいて、無料なので、締め切りに追われるとつい手を伸ばしてしまいます。一部のコンシューマー向けプランでは入力がモデルの改善に使われる場合があることや、顧客データや従業員データが契約やデータ保護規則の対象になっている可能性があることを、知らないかもしれません。
機密の価格、ソースコード、顧客や同僚に関する個人データ、未発表の戦略が、あなたの管理下から離れてしまう可能性があります。たとえ提供者がそのデータで学習しない場合でも、承認されていないツールに送信することで、顧客との契約、社内方針、データ保護上の義務に違反する恐れがあります。
これは教育的な情報であり、法的助言ではありません。データ保護上の義務は、お住まいの法域、契約、関係する具体的なデータによって異なりますので、ご自身の状況については有資格の専門家にご確認ください。
方針とプラン
実用的な方針とは、みんなが読める程度に短いものです。どのツールが承認されているか、どのデータを決してAIに貼り付けてはならないか、墨消しやプレースホルダーがいつ必要か、迷ったときに誰に尋ねればよいかを明記しましょう。グレーゾーンについては、人々が正しく推測してくれると想定するのではなく、安全なデフォルトの答えを示してください。
従業員が業務データにAIを本当に必要とする場合、学習を行わない旨と保持に関する条件が書面で定められたエンタープライズ、ビジネス、またはAPIプランのほうが、無料のコンシューマー向けログインより通常は安全です。マーケティングから推測するのではなく、契約や利用規約でその約束を確認し、それがデフォルトで適用されるのか、有効化が必要なのかも確認しましょう。
契約と地域
提供者があなたに代わって個人データを処理する場合、通常はデータ処理契約(DPA)が、彼らがそのデータで何ができるか、どのくらいの期間保持されるか、サブプロセッサーが使われるか、データがどこに保存されるかを定めます。法域が異なればルールも異なるため地域は重要であり、国境を越えた移転には追加の保護措置が必要になる場合があります。以下の点は方向性を示すものであり、法的助言ではありません。
提供者があなたのデータで学習するかどうか、保持期間、削除の権利、サブプロセッサーがどのように開示されるかを確認しましょう。これらはチャット画面ではなく、契約とDPAに記載されるべきものです。
データがどこに保存・処理されるかによって、どのルールが適用されるかが変わることがあります。地域別のホスティングや移転の保護措置を提供する提供者もありますので、ご利用のプランで実際に何が利用可能かを確認してください。
GDPRやその他の地域の規制などの法律に基づく義務は、ご自身の具体的な状況によって異なります。重要な事柄については、一般的なページに頼るのではなく、有資格のデータ保護または法律の専門家にご確認ください。
小規模チームのチェックリスト
承認済みツールを明記する:業務データに使ってよいAIツールとプランを列挙し、使ってはいけないものを示しましょう。
越えてはならないデータを定義する:顧客の個人データ、認証情報、ソースコード、契約書、未発表の計画は、承認されていないツールに決して入れてはいけません。
学習に使わないプランを優先する:実際の業務データは、学習を行わない旨と保持に関する条件が書面化されたエンタープライズまたはAPIプランを経由させましょう。
デフォルトで墨消しする:タスクに完全な値が必要でない場合は、氏名、ID、数値にプレースホルダーを使うことを義務づけましょう。
書類を確認する:個人データや顧客データを扱うツールについては、DPA、保持、サブプロセッサー、地域を確認しましょう。
研修と見直しを行う:従業員に方針を説明し、尋ねられる担当者を用意し、ツールや設定の変化に応じてリストを見直しましょう。
プランの比較
データの取り扱いはプランによって異なることが多いのですが、デフォルトは変わることがあり、マーケティングページは契約ではありません。以下の表は、尋ねるべき質問の方向性として扱い、その後、対象の製品とプランについて現行の利用規約で具体的な内容を確認してください。
| 考慮事項 | コンシューマー/無料 | チームまたはエンタープライズ | API |
|---|---|---|---|
| デフォルトでの入力による学習 | 設定を変更しない限り、モデル改善のために入力を使う可能性が高い。提供者によって異なる | ビジネスデータについて学習を行わないデフォルトを謳っていることが多い。契約で確認を | デフォルトでは学習に使われないと説明されることが多い。現行の利用規約を確認 |
| 利用可能なデータ管理 | 通常はアカウント単位の設定と履歴の管理に限られる | 一般に管理者向けの制御、保持設定、方針オプションが追加される | チャットUIではなく、開発者設定と契約を通じて管理される |
| 契約とDPA | 標準的なコンシューマー向け規約。データ処理契約は一般的でない | ビジネス向け規約とDPAがより一般的に利用可能 | 商用規約とDPAが通常、確認のために利用可能 |
| 保持と削除 | コンシューマー向け方針で定義され、オプションが限られる場合がある | 設定可能なことが多く、保持期間が定められている(要確認) | 契約と設定を通じて設定可能なことが多い |
| 最も適した用途 | 墨消しを施した、低リスクで機密性のないタスク | 書面での約束が必要なチームや会社のデータ | 定められた条件のもとで実データを用いた製品やワークフローの構築 |
この比較は教育的なものであり、法的助言ではありません。デフォルトは提供者によって異なり、時とともに変わります。信頼して利用する前に、対象のプランについて現行の公式利用規約で、学習、保持、サブプロセッサー、地域の詳細を確認してください。
調達のチェックリスト
実際の業務データをAIツールに通す前に、マーケティングページから推測するのではなく、明確な書面での回答を得ましょう。以下の質問は出発点です。ご自身のデータ、契約、法域に合わせて調整してください。
提供者があなたの入力と出力で学習するか、それがデフォルトなのか無効化が必要なのか、例外があるかを尋ねましょう。その回答が、変更されうるサポート記事だけでなく、契約や利用規約に記載されていることを確認してください。
データがどのくらいの期間保持されるか、保持は設定可能か、削除リクエストがどのように機能しどのくらい速く反映されるか、削除がバックアップや派生データにも及ぶかを尋ねましょう。オプトアウトと削除は通常、別々のプロセスであることに注意してください。
データがどこに保存・処理されるか、ご利用のプランで地域別ホスティングが利用可能か、どのサブプロセッサーが使われ変更がどのように開示されるかを尋ねましょう。国境を越えた移転には、法域によって追加の保護措置が必要になる場合があります。
書面での学習禁止条件:学習を行わないという約束が、マーケティング文言だけでなく、ご利用の特定のプランの契約や利用規約に記載されていることを確認しましょう。
DPAとセキュリティ:データ処理契約、セキュリティ関連の文書、関連する認証を請求し、適切な担当者にレビューしてもらいましょう。
管理と監査の制御:管理者による運用、アクセス制御、ログ記録、チーム全体で設定を強制できるかを確認しましょう。
インシデントとサポートの条件:侵害通知の約束、サポート窓口、提供者が利用規約の重要な変更をどのように伝えるかを確認しましょう。
撤退とポータビリティ:解約する場合にどのようにデータをエクスポートまたは削除するか、契約終了後に保存データがどうなるかを尋ねましょう。
これらの問いかけは教育的なものであり、法的助言ではありません。データ保護上の義務は、お住まいの法域、契約、関係する具体的なデータによって異なりますので、重要な事柄については有資格の専門家に確認し、提供者の公式ドキュメントを検証してください。
関連する読み物
ワークフローを選ぶ前にAIモデルを比較しましょう。
ChatGPT Alternatives chatgpt-alternatives.com一つのAI提供者では足りないとき、中立的な代替案を見つけましょう。
AI Subscription Guide aisubscriptionguide.comご自身の実際の業務に合ったAIサブスクリプションを学びましょう。
OpenAI crawler docs platform.openai.com/docs/gptbot現行のOpenAIクローラーとユーザーエージェントの案内を確認しましょう。
Google crawler docs developers.google.com/search/docs/crawling-indexing/overview-google-crawlersGoogleのクローラー名、インデックス作成の挙動、AI関連の制御を確認しましょう。
Anthropic support support.anthropic.com/現行のClaudeアカウント、データ、クローラーの案内を確認しましょう。
FAQ
露出を減らすことはできますが、写真がいったん公開されると、完全な管理を保証することはできません。機密性の高い写真は非公開にし、プラットフォームの設定を確認し、公開の高解像度アップロードを避け、ご自身のウェブサイトにはクローラー制御を使いましょう。
タスクに必要のない詳細を削除してからにしましょう。氏名、住所、電話番号、生年月日、署名、雇用主の秘密、推薦者は、多くの場合プレースホルダーに置き換えられます。
注意してください。診断書、パスポート、学校の書類、法律文書、銀行のファイル、家族の記録には、他の人物に関する機密データが含まれていることがあります。承認されたプライバシー設定を使うか、アップロードしないようにしましょう。
製品、アカウントの種類、設定によって異なります。データを異なる形で扱う制御、チームプラン、API規約を提供している提供者もあります。機密情報を入力する前に、現行の設定を確認してください。
一つの技術的スイッチでは無理です。robots.txtはルールを遵守するクローラーに立ち入らないよう要請できますが、それは任意であり、すでに他所に存在するコピーを消し去ることはできません。
robots.txtはそれ自体が契約ではなく、技術的な慣行です。あなたの方針上の立場を支えることはできますが、法的な問題は法域、利用規約、著作権、契約、執行によって異なります。