お知らせ

NEWS

2026.09.30

お知らせ

【SAKURA法律事務所 代表弁護士 道下剣志郎 Legal Update】ChatGPTに顧客情報・個人情報を入力してよいか――生成AIと個人情報保護法【2026年版】について公開いたしました。

SAKURA法律事務所 代表弁護士 道下剣志郎 Legal Update

2026年9月24日

SAKURA法律事務所 代表弁護士 道下 剣志郎

結論として、企業がChatGPTその他の生成AIに顧客情報・個人情報を入力することが一律に禁止されているわけではありません。もっとも、適法性は、入力情報が「個人情報」又は「個人データ」に該当するか、当初の利用目的の範囲内か、AIサービス提供者が当該データをどのように取り扱うか、学習・モデル改善等に独自利用するか、外国で処理されるか、安全管理措置が十分か等を踏まえて個別に判断する必要があります。企業実務では、サービス名ではなく、契約プラン、設定、データフロー及び具体的な利用目的を確認することが出発点となります。

SAKURA法律事務所は、このたび、代表弁護士 道下剣志郎によるLegal Update第2弾として、「ChatGPTに顧客情報・個人情報を入力してよいか――生成AIと個人情報保護法【2026年版】」を公開いたしました。

企業における生成AIの利用が日常化する中、実務上最も頻繁に寄せられる質問の一つが、「顧客名やメールをChatGPTへ入力してよいのか」「契約書や問い合わせ履歴を生成AIに読み込ませても問題ないのか」「法人向けAIであれば個人情報を扱ってよいのか」というものです。

これらの問いに対し、「個人情報は絶対に入力してはならない」と一律に回答することも、「法人向けサービスであれば問題ない」と一律に回答することも、正確ではありません。個人情報保護法は、情報の性質、利用目的、データベース化の有無、提供先における取扱い、委託関係の有無、外国への移転、安全管理措置その他の事情に応じて異なる規律を置いているからです。

特に生成AIでは、入力したプロンプトが単に回答を生成するためだけに処理されるのか、一定期間保存されるのか、サービス改善やモデル学習に利用されるのか、再委託先へ移転されるのか、管理者が利用状況を把握できるのかによって、法的評価及びリスクが大きく変わります。

本稿では、2026年9月24日時点の個人情報保護法、個人情報保護委員会のガイドライン・Q&A及び生成AIサービスに関する注意喚起、2026年改正個人情報保護法等を踏まえ、企業がChatGPTその他の生成AIで個人情報を取り扱う際の判断枠組みを、企業実務の順序に沿って整理します。

1 「個人情報をChatGPTに入力してよいか」という問いに、一律の答えはない

生成AIに個人情報を入力できるかを検討する際には、まず「入力する情報が何か」「その情報を何のために利用するのか」「AIサービス提供者が何をするのか」を切り分ける必要があります。

例えば、顧客から届いた問い合わせメールを要約するために、会社が契約した法人向けAI環境へ入力し、その環境では入力データがモデル学習に利用されず、契約上も回答生成以外の目的に利用されない場合と、従業員が個人アカウントの無料AIサービスに同じ問い合わせメールを入力し、提供者側でサービス改善その他の目的に利用され得る場合とでは、法的評価も情報管理上のリスクも同じではありません。

したがって、企業が最初に行うべきことは、「ChatGPTを使ってよいか」という製品名単位の許可・禁止ではなく、具体的なユースケースごとに、利用目的、入力情報、契約条件、データ処理、保存、学習利用、国外移転、アクセス権限、人による確認等を把握することです。

この判断を行わず、「法人版だから安全」「学習オフにしたから適法」「氏名を削除したから個人情報ではない」といった単一の事情だけで結論を出すことは避けるべきです。

2 まず理解すべき「個人情報」と「個人データ」の違い

個人情報保護法上、「個人情報」と「個人データ」は同じ意味ではありません。ここを区別することは、生成AI利用を検討する上で極めて重要です。

「個人情報」とは、生存する個人に関する情報であって、氏名、生年月日その他の記述等により特定の個人を識別できるもの、又は個人識別符号が含まれるものをいいます。他の情報と容易に照合することによって特定の個人を識別できる場合も含まれます。

これに対し、「個人データ」とは、個人情報データベース等を構成する個人情報をいいます。顧客管理システム、従業員データベース、採用管理システム等から取り出された情報は、通常、個人データに該当することが少なくありません。

個人データに該当すると、第三者提供、委託先の監督、安全管理措置、外国にある第三者への提供等、個人情報一般に対する規律よりも多くの義務が問題となります。

したがって、「この文章に個人名が含まれているか」だけではなく、その情報がどのシステムから取得され、会社においてどのように管理されている情報なのかまで確認する必要があります。

3 第一の確認事項は、生成AIへの入力が「利用目的の範囲内」かという点である

個人情報取扱事業者は、個人情報を取り扱うに当たり、その利用目的をできる限り特定しなければならず、原則として、あらかじめ本人の同意を得ないまま、特定した利用目的の達成に必要な範囲を超えて個人情報を取り扱うことはできません。

個人情報保護委員会も、生成AIサービスへ個人情報を含むプロンプトを入力する場合には、当該個人情報について特定された利用目的を達成するために必要な範囲内であるかを十分に確認するよう注意喚起しています。

例えば、「顧客からの問い合わせへの対応」を利用目的として取得した顧客情報を、問い合わせ内容の要約や回答案の作成に利用する場合には、利用目的との関係を具体的に検討する余地があります。他方、その顧客情報を自社の全く別のAIモデル開発や、新たなマーケティング分析のために転用する場合には、当初の利用目的との関係を別途検討しなければなりません。

ここで重要なのは、「業務効率化のため」という抽象的な理由だけで当然に利用目的の範囲内となるわけではないという点です。個人情報保護委員会のQ&Aも、利用目的について、本人が自らの個人情報がどのような事業に用いられ、どのような目的で利用されるかを一般的かつ合理的に予測できる程度に具体化することを求めています。

企業が生成AIを本格導入する場合には、プライバシーポリシーその他の利用目的の記載が、現在予定しているAI利用の実態と整合しているかを確認することが重要です。

4 個人データをAIサービス提供者に送ることは「第三者提供」なのか

個人データを外部のAIサービスへ入力する場合、次に検討すべきなのが、そのデータの送信が個人情報保護法上どのように位置付けられるかという問題です。

個人情報保護法は、原則として、本人の同意を得ない個人データの第三者提供を禁止しています。他方、利用目的の達成に必要な範囲内で個人データの取扱いの全部又は一部を委託することに伴う提供については、提供先は第三者に該当しないものとして扱われます。

したがって、AIサービス提供者が、利用企業から委託された処理の範囲内でのみ個人データを取り扱い、自社の独自目的で利用しないという関係が適切に構築されている場合には、委託として整理できる可能性があります。

もっとも、「AIサービスを利用しているから当然に委託である」というわけではありません。契約条項及び実際のサービス仕様を確認し、提供者が入力データをどの目的で、どの範囲で取り扱うのかを精査する必要があります。

5 「委託」と整理するのであれば、AI提供者を委託先として管理する必要がある

個人データの取扱いをAIサービス提供者へ委託する場合、企業には委託先に対する必要かつ適切な監督が求められます。

実務上は、委託先の選定、契約上の安全管理義務、再委託の条件、データの利用目的、アクセス管理、保存期間、削除、事故発生時の通知、監査又は取扱状況の確認等を検討することになります。

特に生成AIでは、再委託先やサブプロセッサーが多数存在する場合、処理拠点が複数国にまたがる場合、サービス仕様が頻繁に更新される場合があります。そのため、契約締結時だけでなく、継続的に提供者のデータ処理条件を確認する必要があります。

また、委託先は、委託された業務の範囲を超えて、委託元から提供された個人データを自社のために利用することはできません。個人情報保護委員会のQ&Aでも、委託先が委託に伴い提供された個人データを自社のために別用途で利用することは認められないという考え方が示されています。

生成AIサービスの利用において「委託」という整理を採るのであれば、提供者側の独自利用が排除されているかを確認することが重要です。

6 入力データがモデル学習・サービス改善に使われる場合には、特に慎重な検討が必要である

生成AI特有の重要な論点が、入力した情報が回答生成以外の目的に利用されるかという点です。

個人情報保護委員会は、本人の同意なく個人データを生成AIサービスへ入力する場合、生成AIサービス提供者が当該個人データを機械学習等、回答生成以外の目的で取り扱わないこと等を十分に確認するよう注意喚起しています。

これは実務上極めて重要です。AIサービス提供者が、利用企業から受け取った個人データを自社モデルの学習、評価、サービス改善その他の独自目的で利用できる契約・設定となっている場合、単純に「委託だから本人同意は不要」と整理することは困難になり得ます。

したがって、企業が個人データを生成AIへ入力する可能性がある場合には、入力データの学習利用を無効化できるか、法人向けプランではどのようなデータ利用条件となっているか、オプトアウト設定がアカウント単位か組織単位か、API利用時と一般UI利用時で条件が異ならないか等を確認する必要があります。

「学習に使わない」という表示がある場合でも、それが契約上どこまで担保されているか、品質改善、不正利用監視、安全性評価等の名目でどのような処理が残るのかを確認することが望まれます。

7 海外の生成AIサービスを利用する場合は、外国移転の問題を別途検討する

多くの生成AIサービスは、海外企業によって提供され、データ処理又は保存が日本国外で行われる可能性があります。その場合、個人情報保護法第28条を含む外国にある第三者への提供に関する規律が問題となり得ます。

外国にある第三者へ個人データを提供する場合には、提供先が一定の例外に該当する場合を除き、通常の第三者提供の規律とは別に、本人の同意その他の法的要件を確認する必要があります。本人同意を根拠とする場合には、提供先が所在する外国の名称や当該外国における個人情報保護制度等に関する所定の情報提供も問題となります。

また、外国のクラウドサービスを利用する場合には、第三者提供に該当するか否かだけでなく、安全管理措置の一環として、データを取り扱う外国の制度等を把握するという「外的環境の把握」も重要になります。

生成AIサービスでは、サーバ所在地とサービス提供者の所在地が異なる場合、再委託先が複数国に存在する場合、利用者側から処理拠点を完全に特定できない場合もあります。そのため、所在地だけでなく、契約上及び技術上のデータフローを確認することが必要です。

8 一般的なクラウドサービスと生成AIを同一視してはならない

個人情報保護委員会は、クラウドサービス提供者が契約上及びアクセス制御上、保存された個人データを取り扱わないこととなっている場合には、クラウドサービスの利用が個人データの「提供」に当たらない場合があるとの考え方を示しています。

もっとも、この考え方を生成AIへ機械的に当てはめることはできません。生成AIは、通常、利用者が入力したプロンプトやファイルの内容を実際に処理して回答を生成するサービスであり、単に暗号化されたデータを保存するだけのクラウドストレージとは性質が異なるからです。

したがって、「クラウドだから第三者提供ではない」といった一般論ではなく、AI提供者が入力内容を実際に取り扱うのか、どの目的で処理するのか、契約上どのような権限を有しているのかを個別に検討する必要があります。

この点でも、サービスの呼称ではなく、実際のデータ処理の実態が重要です。

9 個人データの安全管理措置は、AI利用の場面でも当然に必要となる

生成AIへ個人データを入力する場合、第三者提供又は委託の問題だけではなく、個人データの安全管理措置も検討しなければなりません。

企業としては、誰がどのAIサービスを利用できるのか、個人アカウントの利用を認めるのか、法人アカウントでの認証方法をどうするのか、入力履歴及び出力履歴を管理できるのか、退職者のアクセスをどのように停止するのか、端末及びネットワークから未承認AIへアクセスできる状態をどこまで許容するのか等を整理する必要があります。

特に問題となるのが、従業員が会社の承認を得ずに個人向けAIサービスへ顧客情報等を入力する、いわゆるシャドーAIです。企業が正式にAIを導入していなくても、実態として従業員が利用しているのであれば、リスクは存在します。

そのため、企業の情報管理としては、単なる「利用禁止」の通達だけではなく、承認済みサービスの明確化、従業員教育、アクセス制御、ログ管理、インシデント報告制度等を組み合わせる必要があります。

10 要配慮個人情報、マイナンバーその他の高リスク情報は、より慎重に扱うべきである

本人の病歴、健康診断結果、障害、犯罪歴その他の要配慮個人情報については、通常の個人情報以上に慎重な取扱いが必要です。医療、人事、保険、採用、労務等の場面では、生成AIに入力しようとする情報に要配慮個人情報が含まれていないかを確認する必要があります。

また、マイナンバーを含む特定個人情報については、番号法に基づく厳格な利用・提供制限が存在します。通常の生成AI業務利用において、マイナンバーを入力する合理的な必要性が認められる場面は極めて限定的であり、企業としては原則として入力禁止とすることが実務上適切です。

高リスク情報については、単にサービス提供者が学習利用しないというだけでなく、そもそも生成AIを利用する必要性があるか、より限定された社内環境で処理できないか、匿名化・マスキング等によって情報量を減らせないかという観点から検討すべきです。

11 氏名を削除すれば「個人情報ではない」とは限らない

生成AI利用の際、氏名だけを削除して入力すれば問題ないと考えられることがあります。しかし、個人情報該当性は氏名の有無だけで決まるものではありません。

部署、役職、年齢、取引内容、住所、案件名その他の情報を組み合わせることで特定の個人を容易に識別できる場合には、氏名を削除していても個人情報に該当し得ます。

また、社内で単に「Aさん」「顧客X」などへ置き換えたからといって、個人情報保護法上の「仮名加工情報」になるわけでもありません。仮名加工情報として取り扱うには、法令所定の加工基準及び取扱いに関する規律を満たす必要があります。

したがって、AIへの入力前に情報を加工する場合には、単なる名前の置換にとどまらず、再識別可能性、案件固有情報、他の情報との容易照合性等を確認する必要があります。

実務上は、「AIが回答するために本当に必要な情報だけを残す」というデータ最小化の発想が重要です。

12 生成AIの「出力」も個人情報上のリスクを生じさせる

個人情報保護法上の問題は、AIへ何を入力するかだけではありません。生成AIが何を出力し、その出力を企業がどのように利用するかも重要です。

個人情報保護委員会は、生成AIサービスの利用者に対し、生成された回答に不正確な個人情報が含まれるリスクがあることにも注意を促しています。

例えば、顧客、従業員、採用候補者、取引先担当者等についてAIが誤った経歴、評価、犯罪歴、健康情報その他の情報を生成し、それを企業が人事判断、取引判断、社内共有又は対外公表に利用した場合、個人情報保護の問題に加え、名誉毀損、プライバシー侵害、労務その他の法的問題が生じる可能性があります。

特定の個人に関する重要な判断については、生成AIの出力を一次資料の代替として使用せず、情報源を確認し、人間が最終判断を行うことが重要です。

13 2026年改正個人情報保護法とAI開発――「AI学習が一律に同意不要になる」わけではない

2026年7月10日、個人情報保護法等の一部を改正する法律が成立し、同月17日に公布されました。改正法は、一部を除き、公布日から2年以内の政令で定める日に施行される予定であり、2026年9月24日時点では主要部分はまだ施行されていません。

今回の改正では、適正なデータ利活用の推進の観点から、「統計情報等の作成」にのみ利用されることが担保される場合について、一定の条件の下、個人データ等の第三者提供等に関する本人同意を不要とする制度が盛り込まれています。個人情報保護委員会の検討資料では、一定のAI開発等が「統計情報等の作成」として整理され得ることも示されています。

もっとも、これは「AI開発であれば個人データを自由に利用できる」という一般的な例外を創設するものではありません。統計情報等の作成にのみ利用されることの担保、公表、提供元・提供先間の合意、目的外利用・第三者提供の制限等、制度上の要件が設けられることが予定されています。具体的な対象範囲や実務要件については、今後整備される政令、委員会規則及びガイドラインを確認する必要があります。

したがって、現時点の企業実務では、2026年改正を理由として、現在の生成AI利用について本人同意や第三者提供規制を不要と扱うことはできません。現行法に基づいて適法性を判断しながら、将来施行される制度について準備することが必要です。

14 企業が生成AIへ個人情報を入力する前に確認すべき実務上の判断順序

企業が個人情報を含む業務に生成AIを利用する場合には、実務上、一定の判断順序を固定することが有効です。

第一に、AIへ入力しようとする情報に個人情報が含まれるか、個人データに該当するかを確認します。第二に、そのAI利用が、本人に示した利用目的の達成に必要な範囲内であるかを確認します。第三に、AIサービス提供者が入力データをどの目的で取り扱うのかを確認し、委託として整理できるのか、それとも第三者提供に関する検討が必要なのかを判断します。第四に、提供者又は処理拠点が外国にある場合の法的要件及び外的環境を確認します。第五に、契約、技術設定、アクセス管理、ログ、保存期間、削除、再委託等の安全管理措置を確認します。

この一連の確認を行った上で、なお個人データそのものをAIへ入力する必要があるのか、氏名その他の識別情報を削除・マスキングした情報で目的を達成できないかを検討します。

最も安全なAIガバナンスは、法律上入力できる情報を全て入力することではありません。業務目的を達成するために必要最小限の情報だけを利用することです。

15 社内ルールでは「個人情報禁止」だけでは足りない

企業が生成AIの利用規程を作成する場合、「個人情報を入力してはならない」と一行だけ定めても、実務上十分とはいえません。従業員が何をもって個人情報と判断するのか、顧客名を伏せればよいのか、法人向けAIなら入力できるのか、契約書のレビューはどうするのかという判断が残るからです。

実務上は、会社が承認したAIサービス及び契約プランを明確にし、公開情報、一般社内情報、個人情報、要配慮個人情報、営業秘密、第三者秘密情報等について入力可否を具体的に定める必要があります。

個人データを扱うことを認めるAI環境については、学習利用の有無、管理者設定、ログ、保存、国外移転、再委託、アクセス権限等を事前審査し、必要に応じて法務、個人情報保護及び情報セキュリティ部門の承認を要する仕組みを設けます。

さらに、個人情報を含むAI出力を対外利用する場合や、採用、人事、信用判断その他個人の権利利益に重大な影響を与える場面では、人による検証及び承認を義務付けることが望まれます。

16 誤って顧客情報を生成AIへ入力してしまった場合の初動対応

従業員が誤って個人データを未承認の生成AIへ入力した場合、直ちに「漏えい事故」と断定できるとは限りません。他方で、問題がないと自己判断して放置することも適切ではありません。

まず、いつ、誰が、どのサービスに、どのアカウント及び契約プランで、どの情報を入力したのかを特定し、入力内容、対象人数、要配慮個人情報の有無、サービス側での保存・学習利用、第三者又は国外への移転可能性等を確認します。

その上で、可能であれば会話履歴又はファイルの削除、サービス提供者への削除要求、アカウント設定の変更、APIキーその他認証情報の停止、ログ保全等を行います。

さらに、個人情報保護法上の漏えい等報告及び本人通知の要否、契約先への報告義務、社内規程上のインシデント対応、再発防止策等を個別に検討します。

AI関連インシデントでは、事実関係の把握が早いほど選択肢が多くなります。そのため、従業員が誤入力を隠さず速やかに報告できる体制を事前に整備しておくことが重要です。

17 よくあるご質問

Q1 顧客名をChatGPTに入力することは違法ですか

顧客名を入力したことだけをもって一律に違法となるわけではありません。ただし、当該情報が個人情報・個人データに該当するか、利用目的の範囲内か、AI提供者への送信が委託又は第三者提供のいずれに該当するか、学習利用の有無、国外移転、安全管理措置等を確認する必要があります。実務上は、個人名そのものが不要であれば、入力しない又は適切にマスキングすることが望まれます。

Q2 法人向けChatGPTであれば個人情報を入力しても問題ありませんか

法人向けであることは重要な考慮要素ですが、それだけで適法性が確定するわけではありません。利用する契約プランにおけるデータ利用条件、学習利用、保存、再委託、国外移転、管理者機能、アクセス制御等を具体的に確認し、自社の利用目的及び入力する情報との関係で判断する必要があります。

Q3 氏名を削除して「Aさん」とすれば個人情報ではなくなりますか

必ずしもそうではありません。部署、役職、住所、案件内容その他の情報と容易に照合することで特定の個人を識別できる場合には、氏名を削除しても個人情報に該当し得ます。また、単なる置換によって法令上の仮名加工情報になるわけではありません。

Q4 契約書を生成AIにレビューさせてもよいですか

契約書に個人情報が含まれているかだけでなく、営業秘密、相手方の秘密情報、M&A情報その他の機密情報が含まれていないかを確認する必要があります。利用するAIサービスのデータ取扱条件及び契約上の秘密保持義務との関係を確認し、必要に応じて情報を削除・マスキングした上で利用することが考えられます。

Q5 入力データを「学習しない」設定にすれば十分ですか

学習利用を停止することは重要ですが、それだけで全ての問題が解決するわけではありません。回答生成のための処理、保存期間、不正利用監視、サブプロセッサー、国外移転、委託先監督、安全管理、利用目的等の検討は別途必要です。

Q6 海外のAIサービスを使うだけで外国への第三者提供になりますか

一律には判断できません。サービス提供者が個人データを取り扱うのか、どの法的関係で処理するのか、提供先がどこに所在するのか、個人情報保護法第28条の例外に該当するか等によって異なります。実際の契約及びデータフローを確認する必要があります。

Q7 2026年の個人情報保護法改正により、AI学習のための個人データ利用は自由になりますか

なりません。改正法には、一定の条件の下で統計情報等の作成にのみ利用されるデータ提供等について本人同意を不要とする制度が含まれ、一定のAI開発が対象となり得ることも検討されていますが、AI開発一般を無条件に本人同意不要とする制度ではありません。加えて、主要部分は2026年9月24日時点で未施行です。

18 SAKURA法律事務所が考える「生成AIと個人情報保護」の実務

生成AIと個人情報保護をめぐる企業法務では、「個人情報を入力してよいか」という一点だけを切り取って判断することは適切ではありません。

実務上重要なのは、企業がどの情報を保有し、その情報を何のために取得し、どの生成AIへ、どの契約条件及び技術設定で入力し、提供者側でどのように処理され、最終的な出力をどの業務へ利用するのかという一連のデータフローを把握することです。

また、個人情報保護法上の適法性と、企業として許容すべきリスクの水準は必ずしも一致しません。法律上一定の条件を満たせる場合であっても、顧客との信頼関係、契約上の守秘義務、レピュテーション、セキュリティ、業界規制等を踏まえ、より厳格な社内ルールを設定することが合理的な場合があります。

反対に、必要な契約・技術上の保護を講じた法人向け環境まで全面的に禁止することが、常に適切とも限りません。過度な禁止は、従業員を会社の管理外にあるシャドーAIへ向かわせる可能性があり、実効的な情報管理を損なうこともあります。

企業に求められるのは、AIを恐れて一律に排除することでも、利便性を理由に無制限に利用することでもありません。利用目的、情報の機微性、契約条件、技術的安全性及び人への影響を踏まえ、リスクに応じた利用環境を設計することです。

19 代表弁護士 道下剣志郎「Legal Update」について

SAKURA法律事務所では、代表弁護士 道下剣志郎のプロフィールページに「Legal Update」の項目を設け、企業法務及び社会を取り巻く重要な法律問題について、継続的に情報を発信してまいります。

第1弾では「企業における生成AIの利用と法的リスク――2026年、日本企業に求められるAIガバナンスと社内ルール」を取り上げ、生成AI利用に伴う企業法務上の問題を横断的に整理しました。第2弾となる本稿では、その中でも企業実務上特に重要な「生成AIと個人情報保護法」に焦点を当てています。

今後も、生成AIと著作権、営業秘密、AIサービス契約、AI利用規程、AIエージェント、M&A、国際取引、Web3・暗号資産、危機管理、企業不祥事、情報管理その他の企業法務上重要なテーマについて、法令・行政実務と実際の企業活動の双方を踏まえたLegal Updateを順次公開してまいります。

20 生成AI・個人情報保護に関してご相談いただける事項

SAKURA法律事務所では、ChatGPTその他の生成AIの導入・利用に伴う個人情報保護法上の検討について、企業からの各種ご相談を承っております。

生成AIへ顧客情報・従業員情報等を入力できるか確認したい場合、既に利用しているAIサービスの契約条件及びデータフローを法的に確認したい場合、法人向けAIサービス又はAPIの導入審査を行いたい場合、AIサービス提供者とのDPAその他の契約をレビューしたい場合、外国移転及び国外サーバー利用について検討したい場合、生成AI利用規程・社内ガイドライン・プライバシーポリシーを整備又は改訂したい場合、誤って個人データを生成AIへ入力した際のインシデント対応を検討したい場合、AIを利用した新規サービスについて個人情報保護法その他の適法性を確認したい場合等について、ご相談いただくことが可能です。

生成AIの導入方針がまだ確定していない段階でも差し支えありません。予定するユースケース、取り扱う情報、利用候補サービス及び社内体制を確認した上で、必要な法的・契約的・ガバナンス上の対応を整理いたします。

21 生成AI・個人情報保護法務に関するお問い合わせ

生成AIの導入、個人情報・個人データの取扱い、AIサービス契約、国外移転、AI利用規程、プライバシーポリシー、AI関連インシデントその他のAI・IT法務に関するご相談は、SAKURA法律事務所までお問い合わせください。

法人のお客様からのご相談については、問題発生後の対応だけでなく、AI導入前のリーガルチェック、契約・技術仕様を踏まえたデータフローの確認、社内ルールの策定及び継続的なAIガバナンスの構築についても承っております。

お問い合わせの際には、ご相談内容に「生成AI・個人情報保護法に関する相談」とご記載いただけますと、担当弁護士へのご案内が円滑です。

SAKURA法律事務所

代表弁護士 道下 剣志郎

〒106-0032 東京都港区六本木一丁目4番5号 アークヒルズサウスタワー4F

電話 03-6910-0692

https://sakura-lawyers.jp/

主な参考資料

個人情報保護委員会「生成AIサービスの利用に関する注意喚起等について」

個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン(通則編)」

個人情報保護委員会「個人情報の保護に関する法律についてのガイドラインに関するQ&A」

個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン(外国にある第三者への提供編)」

個人情報保護委員会「令和8年 改正個人情報保護法について」

個人情報保護委員会「個人情報の保護に関する法律等の一部を改正する法律」の公布について(令和8年7月17日)

経済産業省「AIの利用・開発に関する契約チェックリスト」

e-Gov法令検索「個人情報の保護に関する法律」

本記事の執筆・監修 SAKURA法律事務所 代表弁護士 道下 剣志郎

※本記事は、2026年9月24日時点における法令、個人情報保護委員会その他の公表資料及び一般的な法解釈を基礎として、一般的な法的情報を提供することを目的とするものです。個別具体的な案件について法的助言又は法律上の結論を示すものではありません。生成AIサービスの契約条件、技術仕様、データ保存・学習利用の取扱い、処理拠点等は随時変更される可能性があり、また、2026年改正個人情報保護法については主要部分が未施行です。具体的な事案については、最新の法令・ガイドライン、契約関係、サービス仕様及び個別の事実関係を踏まえた検討が必要となります。

NextPrev