お知らせ

NEWS

2026.09.30

お知らせ

【SAKURA法律事務所 代表弁護士 道下剣志郎 Legal Update】企業における生成AIの利用と法的リスク――2026年、日本企業に求められるAIガバナンスと社内ルールについて公開いたしました。

SAKURA法律事務所 代表弁護士 道下剣志郎 Legal Update

2026年9月23日

SAKURA法律事務所 代表弁護士 道下 剣志郎

SAKURA法律事務所は、このたび、代表弁護士 道下剣志郎によるLegal Update第1弾として、「企業における生成AIの利用と法的リスク――2026年、日本企業に求められるAIガバナンスと社内ルール」を公開いたしました。

生成AIは、既に一部の先進的な企業だけが利用する特殊な技術ではありません。ChatGPTをはじめとする生成AIは、文章作成、翻訳、調査、契約書のレビュー、議事録の作成、マーケティング、プログラム開発、顧客対応、社内ナレッジの検索その他の幅広い企業活動に組み込まれつつあります。

さらに近時は、人から指示を受けて文章等を生成する従来型の生成AIから一歩進み、電子メール、クラウドストレージ、社内データベースその他のシステムに接続し、情報の取得、判断、処理又は外部への働きかけまで自律的に行うAIエージェントの利用も現実のものとなっています。

こうした技術革新は、企業活動の効率化、高度化及び新たな事業機会の創出に大きく寄与する一方、従来の企業法務では必ずしも一体として扱われてこなかった個人情報、営業秘密、著作権、契約、情報セキュリティ、人事労務、名誉・信用、企業ガバナンスその他の問題を、一つのAI利用の場面に同時に生じさせるようになっています。

その意味で、企業にとって現在問われているのは、単純に生成AIを「利用するか、利用しないか」ではありません。

どのAIを、誰が、どの業務で利用し、どのような情報を入力することを認め、AIによる出力を誰が検証し、どのような重要な判断について人間による最終判断を残すのか。その一連の仕組みを、企業の事業内容及びリスクに応じて設計することが重要となっています。

今回のLegal Updateでは、2026年9月時点の日本のAI法制及び関連する行政指針を踏まえ、企業に求められるAIガバナンスについて、実務的な観点から体系的に整理しています。

1 日本におけるAI法制の現在地

日本では、2025年6月4日に「人工知能関連技術の研究開発及び活用の推進に関する法律」、いわゆるAI法が公布され、同年9月1日に全面施行されました。

日本のAI法制は、企業によるAI利用を原則として禁止し、個々のAI利用について広範な事前許可を求めるという制度ではありません。

むしろ、日本では、AIの研究開発及び活用によるイノベーションを促進するとともに、その利用に伴うリスクに適切に対応するという方向性が採られています。

また、2025年12月19日には、AI法に基づき「人工知能関連技術の研究開発及び活用の適正性確保に関する指針」が決定されました。

同指針では、人間中心、公平性、安全性、透明性、アカウンタビリティ、セキュリティ、プライバシー・個人情報、公正競争、AIリテラシー、イノベーション等が重要な要素として位置付けられています。

さらに、2026年3月31日には「AI事業者ガイドライン」が第1.2版へ改訂されており、AI開発者、AI提供者及びAI利用者というそれぞれの立場に応じた取組の考え方が整理されています。

企業が外部の生成AIサービスを通常の業務に利用する場合、多くのケースではAI利用者としてこれらの考え方を踏まえることになります。

もっとも、自社サービスの中にAIを組み込み、それを顧客等へ提供する企業については、単なるAI利用者にとどまらず、AI提供者としての観点からも検討が必要になります。

そして、企業におけるAI法務を検討する際に最も重要なのは、AI法だけを確認すれば足りるわけではないという点です。

具体的なAI利用の場面では、個人情報保護法、著作権法、不正競争防止法、民法上の契約責任及び不法行為責任、秘密保持義務、労働関係法令、各種業法その他の既存法制が重層的に適用される可能性があります。

AI法務とは、「AI法」という一つの法律だけを取り扱う分野ではありません。

既存の企業法務を、AIという新たな技術を前提として横断的に再構築する領域であると理解する必要があります。

2 企業が生成AIを利用するとき、最初に確認すべきものは「情報」である

企業における生成AI利用の法的リスクを考える際には、まず、AIに何を入力するのかという視点が欠かせません。

顧客の氏名及び連絡先、従業員の人事情報、採用候補者の履歴書、健康情報、顧客との電子メール、未公表のM&A情報、新製品の開発情報、価格戦略、顧客リスト、事業計画、契約書、取締役会資料、訴訟資料、ソースコード等については、それぞれ異なる法的保護及び契約上の制約が存在し得ます。

これらを一括して「会社の情報」として取り扱うだけでは、十分なAIガバナンスとはいえません。

企業としては、公開情報、一般的な社内情報、個人情報、機密情報、営業秘密及び第三者から秘密保持義務を負って受領した情報等を適切に分類し、その情報分類に応じて、どのAI環境への入力を認めるのかを定める必要があります。

生成AI利用の適法性及び安全性は、AIサービスの名称だけで決まるものではありません。

どの契約プランを、どの設定で利用し、どの種類の情報を、何の目的で処理するのかという具体的な利用態様によって判断する必要があります。

3 個人情報を生成AIへ入力する場合の注意点

生成AIを企業が業務利用する場合、とりわけ慎重な検討が必要となるのが個人情報です。

個人情報保護委員会は、生成AIサービスへ個人情報を含むプロンプトを入力する場合、当該個人情報について特定された利用目的を達成するために必要な範囲内であるかを確認する必要があるとの考え方を示しています。

また、本人の同意を得ることなく個人データを生成AIサービスへ入力する場面では、当該サービス提供者が入力された個人データを回答の生成以外の目的、例えば機械学習その他の目的に利用しないかについても確認する必要があります。

したがって、企業が生成AIサービスを導入する場合には、入力情報がAIモデルの学習又は改善に利用されるか、入力したデータがどの程度保存されるか、保存場所はどこか、第三者又は再委託先に提供されるか、外国において処理されるか、管理者による制御が可能か、ログが取得されるか、契約終了時にデータが削除されるか等を、具体的なサービス仕様及び契約内容に基づいて確認する必要があります。

なお、2026年7月には個人情報保護法の改正法が成立・公布されていますが、その主要部分については現時点で未施行です。

企業法務としては、現行法と成立済み・未施行の改正法を明確に区別しながら、将来の施行も見据えた体制整備を進める必要があります。

4 営業秘密及び第三者から受領した秘密情報

生成AIへの入力で注意すべき情報は、個人情報だけではありません。

企業価値に直結する情報の中には、個人情報には該当しないものが数多く存在します。

新商品の開発情報、独自技術、ソースコード、価格戦略、顧客リスト、資金調達計画、未公表のM&A案件、取締役会資料、経営計画その他の情報については、不正競争防止法上の営業秘密として保護される可能性があります。

また、取引先等から秘密保持契約に基づいて受領した情報については、法律上の問題とは別に、契約上の秘密保持義務との関係を確認しなければなりません。

第三者への開示、再委託、クラウドサービスの利用、国外でのデータ処理等を制限する条項が存在する場合、外部AIサービスへの入力方法によっては契約違反が問題となる可能性があります。

そのため、企業の生成AI利用ルールについて「個人情報を入れてはいけない」と定めるだけでは十分ではありません。

企業が保護すべき情報は、個人情報よりもはるかに広いという前提に立った制度設計が必要です。

5 生成AIと著作権

企業が生成AIを利用する際には、著作権についても慎重な検討が求められます。

生成AIと著作権については、AIの学習段階における著作物の利用と、AIによって生成された文章、画像、音楽その他の生成物を利用する場面とを分けて考えることが重要です。

文化庁は「AIと著作権に関する考え方について」等を公表していますが、同文書自体も法的拘束力を有するものではなく、具体的な法的評価については今後の裁判例及び具体的事例の蓄積も踏まえる必要があります。

企業実務において特に重要なのは、AIが生成したものであれば当然に自由に利用できるわけではないという点です。

AIが生成した画像、文章、音楽等が既存の著作物と類似し、著作権侵害の要件を満たす場合には、通常の著作権法上の問題が生じ得ます。

他方で、AIによって生成された成果物について、企業が当然に著作権その他の独占的権利を取得できるとも限りません。

広告、商品、映像、ゲーム、出版物、ブランド資産その他、企業が長期にわたり利用する重要なコンテンツについて生成AIを利用する場合には、第三者権利の侵害リスクだけでなく、自社がその成果物についてどのような権利を確保できるかという観点も含めて検討する必要があります。

6 生成AIの誤回答と人間による最終判断

生成AIは、高度に自然で説得力のある文章を生成する一方、事実とは異なる内容を回答する場合があります。

いわゆるハルシネーションの問題です。

存在しない裁判例、誤った法令、架空の研究論文、誤った人物情報、事実と異なる企業情報等が、あたかも正確な情報であるかのように生成されることがあります。

重要なのは、全てのAI出力について一律に同じ水準のチェックを要求することではありません。

企業は、AIの利用目的及び誤りが生じた場合の影響に応じて、人による確認の水準を変える必要があります。

公開済みの文章を要約する場面と、採用、人事評価、法的判断、信用判断、多額の取引、金融、医療、安全管理又は対外公表等に用いる場面とでは、要求される管理水準が異なります。

重要な意思決定については、AIの出力のみを根拠とするのではなく、人間が必要な一次資料を確認し、最終的な判断と責任を担う体制を残すことが重要です。

7 生成AIによる名誉毀損、信用毀損その他の権利侵害

生成AIは、実在する人物又は企業についても情報を生成します。

その内容に虚偽の犯罪歴、不祥事、経歴その他の情報が含まれ、それを企業が利用又は公表した場合には、名誉毀損、信用毀損、プライバシー侵害その他の問題が生じる可能性があります。

「AIが作成した文章である」という事情だけで、その文章を採用し公表した者の責任が当然に否定されるわけではありません。

特に、採用候補者の調査、取引先調査、競合企業調査、デューデリジェンスその他、特定の個人又は法人について不利益な情報を扱う場面では、AI回答のみを根拠として重要な判断を行わないことが重要です。

SAKURA法律事務所では、生成AIと名誉毀損の問題についても別途Legal Update及び関連論考を通じて継続的に検討してまいります。

8 AIサービスの契約では「データがどこへ行くのか」を確認する

企業が生成AIサービスを導入する際には、サービスの性能だけではなく、その契約条件を確認する必要があります。

経済産業省も2025年、「AIの利用・開発に関する契約チェックリスト」を公表し、AIサービス利用者がサービス提供者へ提供するデータの利用範囲、AI生成物の利用条件その他の契約上の論点を整理しています。

企業がAIサービスを導入する場合には、入力情報の利用目的、学習への利用の有無、生成物の利用条件及び権利、第三者の知的財産権侵害が生じた場合の責任分担、保証、補償、責任制限、データ保存、削除、セキュリティ、再委託、国外移転、インシデント通知、監査、ログ、規約変更、契約終了時の取扱い、準拠法及び紛争解決等を確認する必要があります。

同じ名称のAIサービスであっても、個人向けサービス、法人向けサービス、APIを利用したサービス等によって、契約条件やデータの取扱いが異なる場合があります。

したがって、「ChatGPTであれば安全か」「このAIなら安全か」という抽象的な問いでは足りません。

「この契約プラン及び設定のAIサービスを、この情報を処理するため、この業務に利用することが適切か」という具体的な単位で検討する必要があります。

9 AIエージェントと企業のアクセス管理

今後、企業実務上ますます重要になると考えられるのがAIエージェントです。

AIエージェントが電子メール、クラウドストレージ、カレンダー、CRM、社内データベースその他のシステムへ接続すると、AIは単に文章を生成する存在ではなく、企業の情報へアクセスし、一定の操作を行う主体になります。

そのため、AIエージェントには、原則として業務遂行に必要な最小限のアクセス権限のみを付与するという考え方が重要となります。

特に、支払、契約締結、顧客への対外送信、重要データの削除、人事上の判断その他、結果を容易に取り消すことができない行為については、AIが自律的に完結させるのではなく、人間による承認を組み込むことが望まれます。

生成AIとAIエージェントの普及によって、企業のAIガバナンスは、法務だけではなく情報セキュリティ及びアクセス権限管理とも密接に結び付くようになっています。

10 シャドーAIへの対応

企業が正式に生成AIを導入していない場合であっても、従業員が個人アカウントを用いて外部AIサービスを業務利用している可能性があります。

いわゆるシャドーAIです。

シャドーAIの最大の問題は、会社が、誰が、どのサービスを用いて、どのような情報を外部へ入力したのか把握できない点にあります。

AIの利用を禁止するという方針を掲げるだけでは、必ずしも問題は解決しません。

合理的な利用環境を整備しないまま全面禁止を行えば、かえって従業員のAI利用が企業の管理外へ移行する可能性もあります。

企業としては、利用可能なAIサービスを明確にし、従業員教育を行い、必要に応じて技術的な管理を実施するとともに、現実の業務でAIがどのように使われているのかを把握することが重要です。

11 企業のAI利用規程・社内ガイドラインに何を定めるべきか

生成AI利用規程は、単なる禁止事項の一覧ではなく、実際の業務において従業員が判断できる内容であることが重要です。

まず、どのAIサービスを利用できるのかを明確にする必要があります。

次に、どの種類の情報を、どのAI環境に入力できるのかを定めます。

さらに、AIの出力をどの業務に利用することができ、どのような場合に人による確認又は上長等による承認を必要とするのかを定めます。

個人情報、営業秘密、M&Aその他の未公表重要情報、第三者から秘密として受領した情報等については、通常の公開情報とは異なる取扱いが必要です。

また、AIの利用によって問題が発生した場合の報告体制についても、事前に設計しておく必要があります。

例えば、従業員が誤って重要情報を外部AIサービスへ入力した場合、速やかに報告されれば、アカウント停止、ログ確認、サービス提供者への削除要求その他の初動対応を行うことができる場合があります。

AI利用規程を策定する目的は、AIを使った従業員を処罰することではありません。

企業として許容可能な利用方法を明確にし、事故を予防し、問題が生じた場合に早期に把握して損害を最小化することにあります。

12 AIガバナンスは、規程を一度作れば完成するものではない

生成AIのサービス内容、利用規約、技術、法令及び行政上の指針は、今後も継続的に変化していくことが予想されます。

したがって、AIガバナンスは、社内規程を一度作成して完了するものではありません。

企業における実際のAI利用を把握し、リスクの高い利用を特定し、契約、情報管理、セキュリティ及び人による確認体制を整備し、その後も定期的に見直すという継続的なプロセスが必要です。

法務部門、情報システム部門、セキュリティ部門、個人情報保護担当者、人事部門、内部監査部門、経営企画部門及び実際にAIを利用する事業部門が、それぞれ個別に対応するのではなく、横断的な体制を構築することが重要です。

AIガバナンスとは、単に新しい規程を作ることではありません。

企業がAIを安全かつ持続的に事業へ組み込むための経営管理の仕組みそのものです。

13 SAKURA法律事務所の考えるAI法務

生成AIが企業活動の中に本格的に組み込まれる現在、法律事務所及び企業法務に求められる役割も変化しています。

法務の役割は、新しい技術に対して単に「禁止する」「リスクがある」と指摘することではありません。

他方で、利便性及び事業上の要請のみを優先し、問題が発生してから法務部門が対応するという体制も適切とはいえません。

企業がAIによる効率化及び新たな事業機会を享受しながら、個人情報、秘密情報、知的財産、契約、セキュリティその他の重大なリスクを管理するためには、法務をAI導入の初期段階から制度設計に組み込む必要があります。

企業によって、事業内容、取り扱う情報、組織構造、適用される規制、AIの利用目的及び許容可能なリスクは異なります。

そのため、「企業は生成AIをどこまで利用できるのか」という問いに対し、全ての企業に共通する一つの回答が存在するわけではありません。

重要なのは、自社におけるAI利用の実態を把握し、それぞれの利用場面についてリスクを評価し、そのリスクに応じた合理的なルールを設計することです。

SAKURA法律事務所は、企業法務、IT・AI、個人情報、知的財産、M&A、危機管理その他の企業活動に関する法的知見を横断的に活用し、企業によるAIの適切な導入及び利用を支援してまいります。

14 代表弁護士 道下剣志郎「Legal Update」について

SAKURA法律事務所では、今後、代表弁護士 道下剣志郎のプロフィールページに「Legal Update」の項目を設け、企業法務及び社会を取り巻く重要な法律問題について、継続的に情報を発信してまいります。

Legal Updateでは、法令又は制度の概要を紹介するだけではなく、実際の企業活動において何が問題となるのか、企業経営者、法務担当者その他の実務家がどのような点を確認すべきなのかという観点を重視します。

今後は、生成AIと個人情報保護、生成AIと著作権、AIサービス契約、AI利用規程、AIエージェント、M&A、国際取引、Web3・暗号資産、危機管理、企業不祥事、情報管理その他の企業法務上重要なテーマについて、順次Legal Updateを公開する予定です。

技術、ビジネス及び社会が大きく変化する中においても、法律事務所には、既存の法令を説明するだけではなく、新たな問題について実務的な解決の道筋を示すことが求められていると考えています。

SAKURA法律事務所は、今後も法律実務の最前線から、企業及び社会が直面する新たな課題について継続的に検討し、その知見を発信してまいります。

15 AI・生成AIに関してご相談いただける事項

SAKURA法律事務所では、生成AI及びAIサービスの導入・利用に関連して、企業からの各種ご相談を承っております。

生成AIを社内へ導入するに当たって法的リスクを整理したい場合、ChatGPTその他の生成AIについて社内利用ルールを策定又は見直したい場合、AI利用規程・社内ガイドラインを作成したい場合、AIサービスの利用規約又は契約書を確認したい場合、生成AIへの個人情報又は秘密情報の入力について検討したい場合、AI生成物に関する著作権その他の知的財産権を確認したい場合、AIを利用した新規サービスの適法性又は契約関係を検討したい場合、AIエージェントの導入に伴う法的・情報管理上のリスクを確認したい場合、生成AIによる名誉毀損、虚偽情報その他の権利侵害に対応したい場合、AI利用中に情報漏えいその他のインシデントが発生した場合その他、AIに関する企業法務全般についてご相談いただくことが可能です。

AIを導入するか否かがまだ決まっていない段階でも差し支えありません。

現在の業務内容、利用を検討しているAIサービス、取り扱う情報及び想定する利用方法をお伺いした上で、法的リスク及び必要な対応を整理いたします。

16 AI・生成AI法務に関するお問い合わせ

生成AIの導入、AI利用規程・社内ガイドラインの策定、AIサービス契約、個人情報・データ利用、営業秘密、著作権その他の知的財産権、AIエージェント、AIを利用した新規事業その他のAI・IT法務に関するご相談は、SAKURA法律事務所までお問い合わせください。

法人のお客様からのご相談については、具体的な問題が発生した後の対応だけでなく、AI導入前のリーガルチェック、社内体制の構築、各種規程の整備及び継続的なAIガバナンスの支援についても承っております。

お問い合わせの際には、ご相談内容に「AI・生成AI法務に関する相談」とご記載いただけますと、担当弁護士へのご案内が円滑です。

SAKURA法律事務所

代表弁護士 道下 剣志郎

東京都港区六本木一丁目4番5号 アークヒルズサウスタワー4F

電話 03-6910-0692

https://sakura-lawyers.jp

代表弁護士 道下剣志郎 プロフィール

本記事の執筆・監修 SAKURA法律事務所 代表弁護士 道下 剣志郎

※本記事は、2026年9月23日時点における法令、政府機関の公表資料その他の情報を基礎として、一般的な法的情報を提供することを目的とするものです。個別具体的な案件について法的助言又は法律上の結論を示すものではありません。具体的な事案については、適用される最新の法令、契約関係、技術的環境その他の事実関係を踏まえた個別の検討が必要となります。

主な参考資料

内閣府「人工知能関連技術の研究開発及び活用の推進に関する法律(AI法)」

人工知能戦略本部「人工知能関連技術の研究開発及び活用の適正性確保に関する指針」

総務省・経済産業省「AI事業者ガイドライン(第1.2版)」

経済産業省「AIの利用・開発に関する契約チェックリスト」

個人情報保護委員会「生成AIサービスの利用に関する注意喚起等について」

個人情報保護委員会「令和8年改正個人情報保護法について」

文化庁「AIと著作権に関する考え方について」

経済産業省「営業秘密管理指針」

独立行政法人情報処理推進機構(IPA)生成AI・AIエージェント関連資料

NextPrev