お知らせ

NEWS

2026.09.30

お知らせ

【SAKURA法律事務所 代表弁護士 道下剣志郎 Legal Update】生成AIに営業秘密・機密情報を入力してよいか――NDA・営業秘密管理・AIサービス契約をめぐる実務上の重要論点【2026年版】について公開いたしました。

SAKURA法律事務所 代表弁護士 道下剣志郎 Legal Update

2026年9月24日

SAKURA法律事務所 代表弁護士 道下 剣志郎

結論として、生成AIへの営業秘密・機密情報の入力が常に禁止されるわけではありません。しかし、入力先のAIサービスが当該情報を学習、改善、保存又は第三者提供等に利用し得るのか、サービス提供者が秘密保持義務を負うのか、NDAその他の契約上第三者提供又は目的外利用が制限されていないかを確認せずに入力することは、営業秘密としての法的保護や契約上の秘密保持義務を損なう重大なリスクがあります。特に、2025年3月改訂の「営業秘密管理指針」は、社内限定の生成AIから秘密情報が生成・出力されたという事実だけで直ちに秘密管理性が失われるわけではない一方、生成AI提供事業者等の第三者へ情報が提供される場合には秘密管理性が否定される場合もあり得ることを明示しています。企業実務では、「AIに入力したか否か」ではなく、誰に、どの契約関係の下で、どの情報を、どの目的で、どの設定により処理させるのかを基準として判断する必要があります。

SAKURA法律事務所は、このたび、代表弁護士 道下剣志郎によるLegal Update第4弾として、「生成AIに営業秘密・機密情報を入力してよいか――NDA・営業秘密管理・AIサービス契約をめぐる実務上の重要論点【2026年版】」を公開いたしました。

企業における生成AI利用が一般化する中、現場では、未公表の事業計画、顧客リスト、価格戦略、ソースコード、研究開発情報、製品仕様、取締役会資料、M&A資料、訴訟資料、第三者からNDAに基づき受領した資料その他の機密情報を、文章要約、契約レビュー、コード生成、データ分析、議事録作成等の目的でAIへ入力する場面が急速に増えています。

この問題について、「営業秘密は生成AIに絶対入力してはいけない」と一律に説明することも、「法人向けAIであれば安全だから自由に入力してよい」と説明することも、いずれも正確ではありません。法的評価は、利用するAIサービスの契約条件、データ保持及び学習利用の有無、サービス提供者の秘密保持義務、第三者提供又は再委託、利用者側の情報管理措置、入力する情報の性質、NDA等の契約内容その他の具体的事情によって異なります。

2024年2月改訂の経済産業省「秘密情報の保護ハンドブック」は、外部の生成AIへの不用意な情報入力を通じた意図しない情報漏えいに注意を促し、許可された生成AI及び許可された情報のみを利用するルールの必要性を明示しました。さらに、2025年3月改訂の「営業秘密管理指針」では、生成AIと営業秘密の「秘密管理性」との関係について具体的な整理が追加されています。

また、2025年2月には経済産業省から「AIの利用・開発に関する契約チェックリスト」が公表され、AIサービスへのインプットが基盤モデルの学習等に利用されるか、契約上の保護対象に含まれるか、第三者へ提供され得るか等を事前に確認する必要性が具体化されました。2026年4月には「技術流出対策ガイダンス第2版」も公表され、生成AI等の業務利用を踏まえて社内規程を継続的に見直すことの重要性が示されています。

本稿では、2026年9月24日時点の不正競争防止法、経済産業省の営業秘密関連指針及びAI契約実務に関する公表資料を基礎として、企業が生成AIへ営業秘密・機密情報を入力する際の法的判断、NDA上の問題、AIサービス契約の確認事項、社内ルール及びインシデント対応について、実務上の判断順序に沿って整理します。

1 「営業秘密」と「機密情報」は同じではない

生成AIへの情報入力を検討する際には、最初に「営業秘密」と「機密情報」を区別する必要があります。実務では両者が同じ意味で用いられることがありますが、法的には必ずしも一致しません。

不正競争防止法上の「営業秘密」として保護を受けるためには、その情報が秘密として管理されていること、事業活動に有用な技術上又は営業上の情報であること、公然と知られていないことという要件を満たす必要があります。一般に、これらは「秘密管理性」「有用性」「非公知性」と整理されています。

他方、企業が「機密」「Confidential」等として取り扱う情報の全てが、不正競争防止法上の営業秘密に該当するとは限りません。反対に、NDAその他の契約により秘密保持義務の対象となる情報は、営業秘密の法定要件を満たさなくても、契約上保護されることがあります。

したがって、AIへの入力可否を判断する際には、「営業秘密に当たるか」だけで判断してはいけません。営業秘密、契約上の秘密情報、個人情報、経済安全保障上の機微技術、アクセス認証情報等、それぞれ異なる保護根拠を持つ情報を識別する必要があります。

2 営業秘密として保護されるための「秘密管理性」は、形式ではなく企業の管理意思が認識できるかで判断される

営業秘密の三要件の中でも、生成AI利用との関係で特に重要になるのが秘密管理性です。

経済産業省の「営業秘密管理指針」は、秘密管理性の趣旨について、企業が秘密として管理しようとする対象を従業員等に明確化することにより、その秘密管理意思に対する従業員等の認識可能性を確保することにあると整理しています。

したがって、営業秘密として保護を受けるために、あらゆる情報について極端に高度なセキュリティを施すことが法律上常に必要というわけではありません。企業の規模、業務、情報の性質等に応じ、アクセス制限、秘密表示、規程、教育、契約、システム上の管理等を通じて、当該情報が秘密として扱われるべきことが合理的に認識できる状態を作ることが重要です。

生成AIが業務ツールとして普及した現在は、従来のファイル持出しやメール送信だけでなく、「外部AIへ入力してよい情報かどうか」が秘密管理の一部となります。AI利用のルールが存在せず、従業員が重要情報を任意の外部AIへ入力できる状態を長期間放置している場合には、営業秘密管理体制全体の合理性を問われる場面が生じ得ます。

3 社内限定の生成AIから秘密情報が出力されたという事実だけで、秘密管理性が失われるわけではない

生成AIと営業秘密の関係について、2025年3月改訂の「営業秘密管理指針」は重要な整理を示しています。

同指針は、企業内で秘密管理されている情報を生成AIの学習用データとして利用し、その後、企業内部の管理単位において当該情報がAI生成物として生成・出力された場合であっても、その情報が当該管理単位で秘密管理されているのであれば、生成・出力されたという一事をもって秘密管理性が否定されることはないとの考え方を示しています。

これは、生成AIを業務に利用したという事実だけで営業秘密としての法的保護が当然に失われるわけではないことを意味します。閉域環境、社内専用モデル、適切にアクセス制御された企業内AI等を利用し、入力及び出力が企業内部で適切に秘密管理されている場合には、AI利用と営業秘密保護を両立し得ます。

重要なのは、AIという技術の名称ではなく、情報がどこまで移転し、誰がアクセスでき、どのような管理が維持されているかです。

4 外部の生成AI提供事業者へ営業秘密を入力する場合は、別の問題になる

他方、同じ「生成AIへの入力」であっても、第三者である生成AI提供事業者へ情報が提供される場合には評価が異なります。

「営業秘密管理指針」は、企業外の第三者、例えば生成AI提供事業者等に情報が提供される場合には、秘密管理性が否定される場合もあり得ることを明示しています。また、経済産業省の生成AI関連資料も、秘密保持義務を負わない事業者が提供する外部生成AIへ営業秘密を入力する場合には、営業秘密としての保護対象外となる可能性があると注意を促しています。

したがって、外部AIへ営業秘密を入力する場合には、少なくとも、サービス提供者が入力情報をどの目的で利用できるのか、学習又はモデル改善に利用するのか、入力データを保存するのか、人間によるアクセスがあるのか、再委託先がアクセスできるのか、第三者提供があるのか、秘密保持義務が契約上課されているのかを確認する必要があります。

「法人向けプラン」という表示だけで結論を出すべきではありません。同一のAIブランドでも、個人向けサービス、法人向けサービス、API利用、特定の管理設定等によって、データ利用条件は異なり得ます。

5 「学習に使われない」ことと「秘密が外部に出ない」ことは同じではない

生成AIサービスを評価する際、企業が最初に確認する項目の一つが「入力内容がモデル学習に使われるか」という点です。これは重要ですが、それだけでは十分ではありません。

入力データがモデル学習に使用されない場合でも、一定期間ログとして保存される場合、サービス提供者の不正利用監視や障害対応のために人間がアクセスし得る場合、再委託先が処理する場合、外国のサーバーへ転送される場合等があります。

営業秘密及びNDAの観点で必要なのは、「学習オプトアウト」だけではなく、入力データの全ライフサイクルを確認することです。入力、送信、保存、処理、アクセス、再委託、バックアップ、削除、契約終了後の取扱いまでを把握し、当該情報の重要性に見合った契約及び技術的措置が存在するかを判断する必要があります。

反対に、専用環境で入力データが学習に利用されず、サービス提供者によるアクセスが契約及び技術上限定され、秘密保持義務及び削除義務が定められている場合には、外部AIの利用であることだけを理由として一律に禁止する必要はありません。

6 NDAに基づき受領した情報を生成AIへ入力する場合は、営業秘密とは別に契約違反を検討する必要がある

実務上、特に事故が起きやすいのが、取引先、投資先、売主、買主、共同研究相手その他の第三者からNDAに基づき受領した情報です。

NDAでは、秘密情報を契約目的以外に使用してはならないという目的外利用禁止、相手方の承諾なく第三者へ開示してはならないという第三者開示禁止、秘密情報にアクセスできる者の範囲、再委託、複製、国外移転、返還・廃棄等が定められていることがあります。

そのため、受領した秘密情報を外部生成AIへ入力することが、契約上許容された「利用」に含まれるのか、AIサービス提供者への「開示」又は「提供」に該当し得るのか、AI提供者を受領者の委託先として扱えるのか、事前承諾が必要かを契約文言に基づいて確認する必要があります。

この判断は、AIサービス提供者が秘密保持義務を負うか、データを独自目的で利用できるか、実際に人間が閲覧できるか等によっても異なります。「データがAIに送信された」という技術的事実だけで契約違反が自動的に成立するとは限りませんが、NDA上の義務を確認せず入力することは避けるべきです。

7 既存のNDAは、生成AI利用を想定していないことが多い

従来型のNDAは、秘密情報を役職員、弁護士、会計士、金融機関等へ開示することは想定していても、クラウドサービスや生成AI提供者へ処理させることを具体的に想定していない場合があります。

そのため、重要案件で生成AIを利用する可能性がある企業は、新規NDAのひな型を見直し、情報処理サービス、クラウド、AIサービス及び再委託先の利用をどこまで認めるかを明確にすることが望まれます。

開示を受ける側としては、業務遂行上合理的に必要なクラウド・AIサービスの利用まで一律に禁止されると、実務上の負担が大きくなります。他方、開示する側としては、自社の秘密情報が相手方の判断だけで不特定の外部AIへ投入されることは許容し難い場合があります。

したがって、NDAでは、承認されたサービス、サービス提供者に課される秘密保持・セキュリティ義務、学習・二次利用の禁止、必要に応じた事前承諾又は通知等を、情報の重要度に応じて設計することが合理的です。

8 AIサービス契約では、インプットが「契約上の保護対象」に入っているかを確認する

AIサービス契約では、入力したデータが契約上どのように定義されているかが重要です。

経済産業省の「AIの利用・開発に関する契約チェックリスト」は、AI利用者がサービス提供者へ提供するデータについて、インプットの特定、提供、使用・利用、外部提供、権利帰属、処理成果等を分けて確認する構造を示しています。

企業実務では、プロンプト本文だけでなく、アップロードファイル、画像、音声、RAGに接続された社内データ、API経由で送信されるデータ、ログ、メタデータ等が「Customer Data」「Input」その他の保護対象に含まれているかを確認する必要があります。

契約上の定義から漏れたデータについて、サービス提供者が広い利用権を持つ場合や、秘密保持義務の対象外となる場合には、利用者が想定しない情報利用が生じる可能性があります。

9 営業秘密を含むインプットの「二次利用」と「第三者提供」を必ず確認する

営業秘密をAIへ入力する可能性がある場合、契約上特に重要なのが、サービス提供者による二次利用及び外部提供です。

入力情報をサービス提供のためだけに処理するのか、モデル学習、品質改善、分析、新サービス開発その他の自社目的に利用できるのかを確認します。二次利用が許されている場合には、その利用範囲、匿名化・集計の有無、オプトアウトの可否等も検討します。

また、関連会社、再委託先、インフラ事業者その他の第三者に入力情報が提供される場合には、提供先の範囲、秘密保持義務、セキュリティ水準、国外処理、事故時の責任関係を確認する必要があります。

AI契約の審査では、表面的な「データを学習に利用しません」という説明だけではなく、利用規約、DPA、プライバシーポリシー、セキュリティ資料、管理画面の設定等を併せて確認することが重要です。

10 ソースコード、APIキー、パスワード、認証情報は特に慎重に扱う必要がある

生成AIはプログラム開発で広く利用されていますが、ソースコードには企業固有のアルゴリズム、セキュリティ設計、内部API、データ構造その他の営業秘密が含まれることがあります。

また、ソースコード内にAPIキー、アクセストークン、パスワード、秘密鍵その他の認証情報が含まれている場合、それを外部AIへ入力すると、営業秘密の問題だけでなく、直ちにシステムへの不正アクセスや情報漏えいにつながる危険があります。

認証情報については、原則としてAIへの入力を禁止し、誤入力が判明した場合には、削除依頼だけに頼らず、速やかにキーの無効化・再発行、パスワード変更その他の認証情報ローテーションを行うべきです。

開発部門でAIコーディング支援ツールを導入する場合には、リポジトリ単位のアクセス制御、学習利用設定、企業コードの保持、外部送信範囲等を事前に確認し、一般のチャットAIとは別のルールを設けることが合理的です。

11 M&A・資金調達・訴訟・取締役会資料は、AI利用の高リスク領域として扱うべきである

M&A、資金調達、訴訟、内部調査、取締役会その他の場面では、未公表かつ企業価値への影響が極めて大きい情報が取り扱われます。

これらの資料には、営業秘密だけでなく、上場会社の重要事実、個人情報、弁護士とのコミュニケーション、契約上の秘密情報、経済安全保障上の情報等が混在することがあります。

したがって、重要案件の資料を外部AIへ入力する場合には、通常の一般業務より高い承認水準を設定することが望まれます。例えば、専用の法人環境のみ利用可能とし、事前に法務・情報セキュリティ部門の承認を要する、原文ではなく必要部分を匿名化・抽象化して入力する等の方法が考えられます。

AIの利便性を理由として、案件全体のデータルーム、取締役会資料一式、訴訟記録等を無制限に外部AIへ投入する運用は避けるべきです。

12 AIエージェント・RAGでは「入力」だけでなく、接続権限そのものを管理する必要がある

AIエージェントやRAGでは、従業員が個別に機密情報をプロンプトへ貼り付けなくても、AIがクラウドストレージ、社内データベース、メール、CRM、コードリポジトリ等へ直接アクセスすることがあります。

この場合、問題は「何を入力してよいか」という従来型ルールだけでは解決できません。AIにどのフォルダ、データベース、メールボックス、顧客情報へアクセス権を付与するかというアクセス管理が中心となります。

最小権限の原則に従い、AIには業務遂行に必要な範囲のみを付与し、機密度の高い情報群については個別承認、人間による確認又は接続禁止を検討すべきです。

また、外部コンテンツに埋め込まれた不正な指示によりAIが機密情報を外部へ送信するプロンプトインジェクション等のリスクもあるため、AIエージェントでは従来の秘密管理とサイバーセキュリティを統合して考える必要があります。

13 他社の営業秘密をAIから取得した場合も注意が必要である

生成AIが出力した情報の中に、第三者の営業秘密又は限定提供データが含まれている場合、その情報を利用してよいとは限りません。

経済産業省のAI関連資料は、学習済みモデル又はAI生成物に他人の営業秘密や限定提供データが含まれている場合、その使用又は開示が、元の営業秘密・限定提供データの使用又は開示に該当し得ることを示しています。

企業がAI出力を通じて、競合他社の内部資料、未公表の設計図、顧客リスト等と疑われる情報を取得した場合には、そのまま事業利用せず、情報の出所、秘密性、取得経緯等を確認する必要があります。

AIが出した情報だから自由に使えるという考え方は、著作権だけでなく営業秘密の領域でも危険です。

14 「限定提供データ」と生成AIの関係も検討が必要になる

企業間で共有されるデータの中には、営業秘密のように非公知であることを前提とせず、一定の条件で特定の者に提供され、電磁的方法により相当量蓄積・管理されているデータがあります。

不正競争防止法は、一定の要件を満たす「限定提供データ」についても、不正取得、使用、開示等から保護する制度を設けています。

AI開発、共同研究、データ連携、プラットフォーム事業等では、営業秘密だけでなく限定提供データに該当し得る情報をAIへ入力・学習させる場合があります。

そのため、他社から受領したデータについて「公知情報だから営業秘密ではない」と整理して終えるのではなく、限定提供データその他の契約上の利用制限が存在しないかを確認する必要があります。

15 外国のAIサービスへ機微技術を送信する場合には、外為法上の技術提供規制にも注意が必要である

営業秘密又は機密情報の中には、外国為替及び外国貿易法上の安全保障貿易管理の対象となる技術情報が含まれる場合があります。

経済産業省は、特定の技術を外国に向けて提供する取引、非居住者へ提供する取引、国外で提供するための持出し等について、外為法上の役務取引許可が必要となる場合があると説明しています。メール送信等も技術提供に含まれ得ます。

クラウドサービスについては、単に情報を保管することのみを目的とし、サービス提供者が閲覧、取得又は利用しない場合には、外国サーバーであっても直ちに技術提供取引に該当しないとされる一方、サービス提供者等が技術情報を閲覧、取得又は利用することを認識している場合等には、実質的に技術提供を目的とする取引と評価され得ます。

したがって、輸出管理対象となり得る設計情報、製造技術、ソフトウェアその他の機微技術を海外AIサービスへ入力する場合には、営業秘密・NDAだけでなく、安全保障貿易管理担当者との連携も必要です。

16 2026年の「技術流出対策ガイダンス第2版」は、生成AIを踏まえた規程の不断の見直しを求めている

経済産業省は2026年4月27日、「技術流出対策ガイダンス第2版」を公表しました。

同ガイダンスは、生産拠点の海外進出、人を通じた技術流出に加え、共同研究及び調達時のすり合わせに伴う技術流出への対策を拡充しています。企業における技術管理について、生成AIの活用等、業務のあり方の変化に合わせてAI利用のルールを追加するなど、社内規程及び研修内容を不断に見直す必要性も明示しています。

生成AIへの情報入力は、単なるIT利用ルールの問題ではなく、企業の技術流出、経済安全保障、知的財産戦略及びサプライチェーン管理の一部として扱うべき段階に入っています。

特に共同研究、製造委託、技術ライセンス、海外拠点等において相手方がAIを利用する場合、自社だけのルールでは情報を守れません。契約及び相手方管理を通じて、サプライチェーン全体でAI利用条件を設計する必要があります。

17 企業のAI利用規程では「情報分類×利用可能AI」のマトリクスを作ることが有効である

生成AI利用規程を実務で機能させるためには、「機密情報を入力してはいけない」という抽象的な一文だけでは不十分です。従業員が、実際の業務でどこまで利用できるのか判断できる必要があります。

例えば、情報を、公開情報、一般社内情報、社外秘情報、営業秘密・高度機密、第三者秘密情報、認証情報等に分類し、利用可能なAIを、一般公開AI、会社承認済み法人AI、専用閉域AI等に区分して、組合せごとに「利用可」「匿名化すれば可」「承認制」「入力禁止」等を定める方法が有効です。

さらに、M&A、人事、研究開発、ソースコード、輸出管理対象技術等の高リスク業務については、情報分類とは別にユースケース単位で承認ルールを設けることが考えられます。

規程は、利用を萎縮させるためではなく、従業員が安全にAIを使える範囲を明確にするために作るべきです。

18 誤って営業秘密・機密情報をAIへ入力した場合の初動対応

重要情報を誤って外部AIへ入力した場合、従業員が入力済みであることを隠すと、企業は対応機会を失います。インシデント時に迅速な報告を促す制度が重要です。

初動では、入力した情報の内容及び機密度、利用したサービス・アカウント・契約プラン、入力日時、チャット又はAPIログ、学習利用設定、保存期間、サービス提供者及び再委託先のアクセス可能性を確認します。

可能であれば当該チャット・ファイルの削除、サービス提供者への削除・不利用要請、アカウント設定の変更、必要に応じたアクセス停止を行います。APIキー、パスワード等が含まれる場合には直ちに無効化・再発行します。

第三者からNDA等に基づき受領した情報であれば、契約上の通知義務、協議義務、事故報告条項等を確認します。個人情報が含まれる場合には個人情報保護法上の漏えい等対応も別途検討します。

また、実際に第三者へ情報が閲覧・出力されたのか、学習又は二次利用が生じ得るのかを技術的・契約的に把握し、必要に応じて法務・情報セキュリティ・事業部門で対応方針を決定します。

19 AI利用に伴う秘密情報管理は、「法務」「IT」「現場」の三者で設計する必要がある

営業秘密・NDAの問題は法律だけを読めば解決するものではありません。契約上は学習利用を禁止していても、現場が個人アカウントで別のAIサービスを利用していれば管理は機能しません。反対に、技術的に高度なアクセス制限を設けても、従業員がどの情報を秘密として扱うべきか理解していなければ、秘密管理意思の認識可能性は十分に確保されません。

法務部門は、営業秘密及び契約上の義務を整理し、情報システム・セキュリティ部門は利用可能なサービス、設定、ログ、アクセス権限を管理し、事業部門は実際のユースケース及び業務上必要な情報を特定する必要があります。

この三者が連携して初めて、AIの利便性と秘密情報保護を両立させることができます。

企業がAI利用を本格化させるほど、秘密情報管理は「情報を閉じ込める制度」から「管理された条件で安全に情報を活用する制度」へ進化する必要があります。

20 よくあるご質問

Q1 会社の営業秘密をChatGPT等の生成AIに入力すると、直ちに営業秘密ではなくなりますか

直ちに営業秘密性が失われると一律に判断されるわけではありません。社内限定の生成AI環境等で適切に秘密管理されている場合には、AIから当該情報が生成・出力されたという事実だけで秘密管理性が否定されるものではないと経済産業省も整理しています。他方、秘密保持義務を負わない外部の生成AI提供事業者等へ情報が提供される場合には、秘密管理性が否定される場合があり得ます。サービスの契約、設定、アクセス範囲及び情報管理の実態を確認する必要があります。

Q2 法人向けの生成AIで「学習に利用しない」と書かれていれば、営業秘密を入力しても安全ですか

学習利用の有無は重要ですが、それだけでは足りません。入力データの保存、サービス提供者又は再委託先によるアクセス、国外処理、事故時の通知、削除、秘密保持義務等も確認する必要があります。また、第三者から受領した秘密情報については、NDA上、外部サービスへの入力自体が制限されていないかを別途確認する必要があります。

Q3 取引先からNDAで受領した契約書をAIに要約させてもよいですか

NDAの内容と利用するAIサービスによります。契約上の目的内利用であるか、AI提供者への送信が第三者開示又は再委託に該当し得るか、AI提供者が秘密保持義務を負うか、入力内容を二次利用しないか等を確認する必要があります。確認できない場合には、匿名化・要約した情報のみを入力する、承認済み閉域環境を利用する等の対応を検討します。

Q4 AIにソースコードを入力してレビューさせてもよいですか

ソースコードが自社の営業秘密又は第三者から受領した秘密情報である場合には、利用するAI環境の契約・設定を確認する必要があります。APIキー、パスワード、秘密鍵その他の認証情報が含まれている場合は、原則として外部AIへの入力を避けるべきです。誤入力した場合には、直ちに認証情報を無効化・再発行する対応が必要です。

Q5 生成AIから競合他社の内部情報らしい回答が出た場合、利用できますか

慎重な対応が必要です。他社の営業秘密又は限定提供データが含まれている可能性がある場合、その使用又は開示が不正競争防止法上問題となる場合があります。情報の出所及び性質が確認できないまま、重要な事業判断や商品開発に利用することは避けるべきです。

Q6 海外のAIサービスに技術情報を入力すると、外為法の問題になりますか

入力する情報が外為法上規制対象となる技術であり、外国又は非居住者への技術提供に当たる場合には、許可等が必要となる可能性があります。単なる海外サーバーへの保管とは異なり、サービス提供者が閲覧、取得又は利用できる場合には技術提供と評価され得るため、輸出管理上の確認が必要です。

Q7 生成AI利用規程では「秘密情報を入力禁止」とだけ定めれば十分ですか

実務上は不十分です。秘密情報の範囲が広く曖昧なため、従業員が判断できない可能性があります。情報分類と利用可能AIを組み合わせ、公開情報、一般社内情報、営業秘密、第三者秘密情報、認証情報等について、それぞれ利用可否、匿名化、承認制、禁止等を具体的に定めることが望まれます。

Q8 生成AIへ誤ってNDA対象情報を入力した場合、まず何をすべきですか

入力内容、利用したサービス・アカウント・設定、保存・学習の有無等を直ちに確認し、削除及びサービス提供者への不利用要請を検討します。同時に、NDA上の通知義務等を確認し、実際の第三者アクセス又は二次利用の可能性を調査します。認証情報が含まれる場合は、直ちに失効・再発行が必要です。

21 SAKURA法律事務所が考える「生成AIと営業秘密・NDA」の実務

企業における生成AI利用について、「機密情報をAIに入れてはいけない」とだけ説明することは簡単です。しかし、それだけでは、AIを業務に活用しながら企業価値を守るという現実の課題に答えたことにはなりません。

重要なのは、企業が保有する情報の性質と重要度を把握し、それぞれについて、どのAI環境で、どの条件なら処理できるのかを設計することです。営業秘密として法的保護を維持するための秘密管理、第三者とのNDA、AIサービス提供者との利用契約、アクセス制御、サイバーセキュリティ、安全保障貿易管理を、別々の制度としてではなく、一つの情報ガバナンスとして組み合わせる必要があります。

また、情報を守ることだけを目的に過度な禁止を行えば、現場のAI利用が企業の管理外へ移るシャドーAIを助長する可能性があります。反対に、AI活用を優先して契約・情報管理を軽視すれば、一度の入力によって長年蓄積した技術・ノウハウ又は取引先との信頼を損なう可能性があります。

企業法務に求められるのは、この両極端を避け、自社の事業、情報及びリスクに応じて「安全に使える範囲」を具体的に設計することです。

22 代表弁護士 道下剣志郎「Legal Update」について

SAKURA法律事務所では、代表弁護士 道下剣志郎のプロフィールページに「Legal Update」の項目を設け、企業法務及び社会を取り巻く重要な法律問題について、継続的に情報を発信してまいります。

第1弾では「企業における生成AIの利用と法的リスク――2026年、日本企業に求められるAIガバナンスと社内ルール」、第2弾では「ChatGPTに顧客情報・個人情報を入力してよいか――生成AIと個人情報保護法【2026年版】」、第3弾では「生成AIと著作権――AI学習・AI生成物・商用利用をめぐる著作権法上の重要論点【2026年版】」を取り上げました。

第4弾となる本稿では、生成AIの企業利用における実害が特に大きくなり得る営業秘密・機密情報・NDAを取り上げ、秘密管理性、外部AI提供者への情報入力、AIサービス契約、第三者秘密情報、AIエージェント、技術流出及び事故対応まで体系的に整理しています。

今後も、AIサービス契約、AI利用規程、AIエージェント、M&A、国際取引、Web3・暗号資産、危機管理、企業不祥事その他の企業法務上重要なテーマについて、法令及び行政実務と実際の企業活動の双方を踏まえたLegal Updateを順次公開してまいります。

23 生成AI・営業秘密・NDAに関してご相談いただける事項

SAKURA法律事務所では、生成AIの導入・利用に伴う営業秘密、機密情報、NDA及びAIサービス契約について、企業からの各種ご相談を承っております。

生成AIへ自社の営業秘密・機密情報を入力できるか確認したい場合、取引先からNDAに基づき受領した資料をAIで処理できるか検討したい場合、AIサービス利用規約の学習利用・秘密保持・第三者提供・再委託・削除条項等をレビューしたい場合、生成AI利用を想定したNDA・秘密保持条項を整備したい場合、AI利用規程に営業秘密・第三者秘密情報の取扱いを定めたい場合、AIエージェントやRAGへ社内データを接続する際の情報管理を検討したい場合、機微技術を海外AIサービスで処理する際の法的リスクを確認したい場合、AIへの誤入力その他の情報漏えいインシデントが発生した場合等について、ご相談いただくことが可能です。

生成AIの導入又は運用方法がまだ確定していない段階でも差し支えありません。取り扱う情報、利用するAIサービス、契約条件及び想定する業務フローを確認した上で、必要な契約、規程、技術的・組織的管理及びインシデント対応体制を整理いたします。

24 生成AI・営業秘密法務に関するお問い合わせ

生成AIへの営業秘密・機密情報の入力、NDA、AIサービス契約、営業秘密管理、AI利用規程、AIエージェント、RAG、技術流出その他のAI・IT法務に関するご相談は、SAKURA法律事務所までお問い合わせください。

法人のお客様からのご相談については、情報漏えい発生後の紛争・危機対応だけでなく、AI導入前のリーガルチェック、NDA・AI契約の整備、社内規程の策定、情報分類、承認フロー及び継続的なAI・情報ガバナンスの構築についても承っております。

お問い合わせの際には、ご相談内容に「生成AI・営業秘密に関する相談」とご記載いただけますと、担当弁護士へのご案内が円滑です。

SAKURA法律事務所

代表弁護士 道下 剣志郎

〒106-0032 東京都港区六本木一丁目4番5号 アークヒルズサウスタワー4F

電話 03-6910-0692

https://sakura-lawyers.jp/

主な参考資料

e-Gov法令検索「不正競争防止法」

経済産業省「営業秘密管理指針」(2025年3月改訂)

経済産業省「秘密情報の保護ハンドブック」(2024年2月改訂)

経済産業省「AIの利用・開発に関する契約チェックリスト」

経済産業省「AI事業者ガイドライン(第1.2版)」

経済産業省「技術流出対策ガイダンス第2版」

経済産業省「安全保障貿易管理ガイダンス[入門編]」

経済産業省「技術関連Q&A(クラウドコンピューティングサービス等)」

本記事の執筆・監修 SAKURA法律事務所 代表弁護士 道下 剣志郎

※本記事は、2026年9月24日時点における不正競争防止法、経済産業省「営業秘密管理指針」「秘密情報の保護ハンドブック」「AIの利用・開発に関する契約チェックリスト」「技術流出対策ガイダンス」その他の公表資料及び一般的な法解釈を基礎として、一般的な法的情報を提供することを目的とするものです。生成AIへの情報入力が営業秘密の秘密管理性又はNDAその他の契約上の義務に与える影響は、利用するAIサービスの契約条件、技術仕様、設定、入力情報の性質、第三者のアクセス可能性、当事者間の契約文言その他の具体的事情によって異なります。また、AIサービスの利用規約、データ利用条件及び技術仕様は随時変更される可能性があります。個別具体的な案件については、最新の法令・裁判例・行政資料、契約関係及び技術的事実を踏まえた検討が必要です。

NextPrev