お知らせ

NEWS

2026.09.30

お知らせ

【SAKURA法律事務所 代表弁護士 道下剣志郎 Legal Update】AIサービス契約で企業が確認すべき重要条項――生成AI、API、PoC、カスタム開発におけるリスク配分と契約実務【2026年版】について公開いたしました。

SAKURA法律事務所 代表弁護士 道下剣志郎 Legal Update

2026年9月24日

SAKURA法律事務所 代表弁護士 道下 剣志郎

結論として、AIサービス契約は、通常のSaaS契約と同じ感覚で利用規約だけを確認すれば足りるものではありません。企業がAIへ提供するインプットの範囲と利用目的、学習・モデル改善への利用、秘密保持、個人情報、アウトプットの利用条件と権利、第三者知的財産権侵害、精度・ハルシネーション、基盤モデルや再委託先、セキュリティ、ログ、規約変更、責任制限、契約終了時のデータ処理まで、AI特有の情報処理とリスク配分を契約全体として把握する必要があります。さらに、API連携、RAG、ファインチューニング、PoC、カスタム開発では、汎用サービスの利用契約とは異なり、開発成果、追加学習モデル、検収、性能評価、保守運用、再利用、ベンダーロックイン等まで契約で設計しなければなりません。重要なのは「AIの利用規約を読んだか」ではなく、「自社のユースケースにおいて誰がどのリスクを負う契約になっているか」を理解し、必要な条項を交渉することです。

SAKURA法律事務所は、このたび、代表弁護士 道下剣志郎によるLegal Update第5弾として、「AIサービス契約で企業が確認すべき重要条項――生成AI、API、PoC、カスタム開発におけるリスク配分と契約実務【2026年版】」を公開いたしました。

企業における生成AIの利用が一般化し、AIサービスの導入形態も大きく変化しています。従業員がブラウザ上でチャット型AIを利用する場面だけでなく、APIを介して自社システムへ基盤モデルを組み込むケース、社内文書をRAGで検索させるケース、自社データを用いてファインチューニングするケース、AIエージェントに業務システムへのアクセス権限を付与するケース、ベンダーとPoCを行った上で自社専用AIを開発するケース等、契約構造は急速に多様化しています。

その一方で、AIサービスの導入時に法務部門へ共有されるのが、注文書とURLで示された利用規約だけという例も少なくありません。しかし、実際の権利義務は、利用規約、マスターサービス契約、注文書、DPA、セキュリティ条件、プライバシーポリシー、Acceptable Use Policy、第三者モデルの条件、管理画面上の設定等に分散していることがあります。契約書を一通確認しただけでは、企業が負担するリスクを正確に把握できない場合があります。

経済産業省は2025年2月、「AIの利用・開発に関する契約チェックリスト」を公表し、AIサービス利用者がベンダーへ提供するインプットと、ベンダーから得るアウトプットについて、それぞれ特定、提供、利用、外部提供、権利帰属、処理成果等の観点から契約条件を検討する必要性を整理しました。同チェックリストは、保証、補償、責任限定、解除、準拠法、紛争解決等についても、チェックリスト外であっても十分に検討することが望ましいとしています。

また、2026年3月には「AI事業者ガイドライン」が第1.2版へ更新され、2026年7月にはIPAが生成AI及びAIエージェントを安全に活用するための実務的な手引きを公表しています。AI契約の審査は、法務だけで完結する作業ではなく、データ、セキュリティ、AIガバナンス及び実際の業務フローと一体で行う必要があります。

本稿では、2026年9月24日時点の経済産業省及び関係機関の公表資料を基礎として、企業がAIサービス契約を締結する際に確認すべき主要条項を、汎用AIサービス、API利用、PoC及びカスタム開発という複数の取引類型を視野に入れながら、実際の契約交渉の順序に沿って整理します。

1 AIサービス契約の審査は、最初に「何を買う契約なのか」を確定するところから始まる

AIに関する契約では、同じ「AI導入」という言葉でも、取引の実体が全く異なります。既製のチャット型AIを利用するだけなのか、APIを自社サービスへ組み込むのか、自社データを用いて追加学習するのか、RAG環境を構築するのか、PoCを実施するのか、学習済みモデル又はAIを含むシステムを開発して納品させるのかによって、契約上検討すべき事項は変わります。

経済産業省の従来の「AI・データの利用に関する契約ガイドライン」は、開発契約と利用契約という典型的なモデルを整理してきましたが、近年のAI取引は、AIを組み込んだソフトウェア開発、保守運用、特定目的への最適化、コンサルティング等へ多様化しています。AI事業者ガイドラインの関連資料も、従来のモデル契約を参照することはなお有益である一方、現実の取引との差分を慎重に検討する必要があるとしています。

したがって、契約審査の第一歩は、契約書の文言を読むことではなく、技術構成と業務フローを把握することです。自社から何が外部へ送信され、誰のモデルが処理し、何が返り、どのシステムへ保存され、誰がその成果を利用するのかを図示できる状態にした上で契約を読む必要があります。

2 利用規約だけではなく、契約を構成する文書全体と優先順位を確認する

AIサービスでは、一つのPDF契約書ですべての権利義務が完結しないことが一般的です。注文書、Master Services Agreement、オンライン利用規約、DPA、セキュリティ付属書、SLA、Acceptable Use Policy、プライバシーポリシー、API規約、第三者モデルの条件等が相互参照される場合があります。

このとき重要なのは、どの文書が契約に組み込まれているかだけでなく、条項が矛盾した場合にどの文書が優先するかです。例えば、個別契約ではデータの学習利用を禁止したつもりでも、オンライン規約ではサービス改善目的の広い利用権が定められている場合、優先関係が不明確であれば紛争の原因となります。

また、ウェブ上の規約がベンダーの裁量で随時変更され得る場合には、契約締結時の条件が将来維持されるとは限りません。重要なデータ利用条件、秘密保持、責任、セキュリティ等については、個別契約で固定する、変更時の通知と異議・解約権を定める等の対応を検討すべきです。

3 インプットの定義を明確にし、契約上の保護対象から漏れるデータを作らない

AI契約において最も重要な概念の一つが、企業からAIサービスへ提供されるインプットです。プロンプトの文章だけでなく、アップロードファイル、画像、音声、ソースコード、RAGに接続された文書、API経由で送信されるデータ、会話履歴、メタデータ等が含まれ得ます。

契約上の「Customer Content」「Input」「Customer Data」等の定義が狭い場合、一部のデータが秘密保持義務、利用制限、削除義務等の保護対象から漏れる可能性があります。特に、ログやシステムから自動取得されるデータが保護対象に含まれるかは見落とされやすい点です。

経済産業省の2025年契約チェックリストも、インプットをまず「特定」し、その提供、使用・利用、外部提供、権利帰属及び処理成果を分けて確認する構造を採っています。契約審査では、自社が実際に送信する可能性のある情報を列挙し、その全てが適切に契約上カバーされているかを確認する必要があります。

4 自社がインプットを提供する権限を有しているかを確認する

AIサービスへデータを提供する前提として、自社が当該データをベンダーへ提供し、AI処理に利用させる権限を有している必要があります。

自社が作成した一般的な業務文書であれば問題が小さい場合もありますが、顧客データ、第三者からNDAに基づき受領した資料、ライセンスを受けたコンテンツ、従業員情報、外部著作物、共同研究データ等については、契約又は法令上、AIへの提供が許されているかを別途確認しなければなりません。

ベンダーの契約では、利用者がインプットについて必要な権利を全て有することを広く表明保証し、第三者から請求を受けた場合の補償責任を利用者へ負わせる条項が置かれることがあります。その場合、入力権限に関する社内統制がないまま利用を開始すると、利用者側に大きな契約リスクが集中する可能性があります。

5 インプットがモデル学習、サービス改善又は他の顧客への提供に利用されるかを確認する

AIサービス契約の審査で最優先すべき事項の一つが、インプットの二次利用です。

経済産業省の契約チェックリストは、インプットが汎用的なAI学習目的に利用される場合、当該ユーザーへのサービス提供に必要な範囲でのみ学習に利用される場合、学習目的に利用されない場合では、利用者が負うリスクの範囲が異なると整理しています。

したがって、「学習に使うか」という一問だけではなく、基盤モデルの学習、サービス全体の改善、ユーザー専用モデルの追加学習、品質評価、セキュリティ監視、統計分析等の目的ごとに、利用範囲を確認する必要があります。

特に、自社の顧客データ、営業秘密、技術情報等を提供する場合には、ベンダーが第三者向けサービスの改善に利用できる契約になっていないかを確認します。必要に応じて、サービス提供のために必要な範囲を超える利用を禁止し、オプトアウト設定だけでなく契約上の義務として固定することが重要です。

6 秘密保持条項は、AIのデータ処理実態を前提として設計する

一般的な秘密保持条項が存在するだけで、AI利用に伴う秘密情報の保護が十分とは限りません。AIサービスでは、基盤モデル提供者、クラウド事業者、再委託先、サポート要員等、複数の主体がデータ処理に関与する可能性があります。

秘密保持条項では、インプットが秘密情報に含まれること、秘密情報をサービス提供目的以外に利用しないこと、アクセス可能な者を必要最小限に限定すること、再委託先にも同等の義務を課すこと、契約終了時又は利用目的終了時に返還又は削除すること等を確認します。

営業秘密又は第三者から受領した機密情報を処理する場合には、単に「Confidential Informationを保護する」という抽象条項だけではなく、学習利用、ログ保持、人による閲覧、再委託及び削除等の具体的な処理を契約で制御することが重要です。

7 個人情報を扱う場合は、AI利用規約とDPAを別々に読まない

AIサービスで個人情報を処理する場合には、利用規約だけでなく、DPAその他の個人データ処理条件を含めて契約全体を確認する必要があります。

個人情報保護委員会は、個人情報取扱事業者が生成AIへ個人データを入力し、そのデータが応答結果の出力以外の目的で取り扱われる場合、個人情報保護法上問題となる可能性があるため、機械学習等に利用されないことを十分確認するよう注意喚起しています。

契約上は、処理目的、委託又は第三者提供の整理、外国での処理、再委託先、データ保管場所、安全管理措置、漏えい等発生時の通知、契約終了時の削除等を確認します。

AIサービスがクラウド型であるというだけで、個人情報保護法上の「提供」又は「委託」に当然該当するわけではありません。実際のデータ取扱いの有無に応じて法的整理が異なるため、契約文言と技術的実態を一致させる必要があります。

8 アウトプットについて、何を受け取るのか、どこまで利用できるのかを確認する

AIサービスでは、利用者が得るアウトプットの意味も契約ごとに異なります。チャット回答、生成画像、生成コード、分析結果、埋め込みベクトル、学習済みモデル、評価レポート、ファインチューニング済みモデル等、成果の性質によって必要な契約条件は異なります。

経済産業省の契約チェックリストも、アウトプットについて、特定、提供、使用・利用、外部提供、権利帰属及び処理成果を分けて確認する構造を採っています。

企業が生成物を広告、商品、顧客向け成果物、自社ソフトウェア等へ組み込む予定であれば、商用利用、改変、複製、第三者提供、再許諾等が認められるかを確認する必要があります。PoC段階では利用可能であっても、本番利用又は外販が禁止されている契約もあり得るため、実際のビジネスモデルとの整合が重要です。

9 「アウトプットの権利帰属」と「自由に利用できること」は同じではない

AI契約では、アウトプットについて「利用者に帰属する」と記載される場合があります。しかし、権利帰属の文言だけで、利用上の全ての問題が解決するわけではありません。

そもそもAI生成物について著作権その他の知的財産権が成立するかは、個別の生成過程や人間の創作的寄与等によって異なります。また、ベンダーから利用者へ権利が移転すると定めても、第三者の著作物、商標、肖像等を侵害するリスクが消えるわけではありません。

契約審査では、権利帰属に加え、ベンダーがアウトプットを再利用できるのか、他の利用者へ同一又は類似の出力を行う可能性があるのか、利用者に独占性が与えられるのか、商用利用に制限があるのかを確認する必要があります。企業のブランド資産や商品そのものにAI生成物を利用する場合には、単なる利用許諾以上の検討が必要です。

10 第三者知的財産権侵害について、保証と補償の範囲を確認する

生成AIが出力した文章、画像、コード等が第三者の知的財産権を侵害した場合、誰がそのリスクを負うかは重要な契約事項です。

ベンダーによっては一定の知的財産権侵害について補償を提供する場合がありますが、その対象はサービス自体の侵害に限定され、個々のアウトプットは対象外である場合があります。また、特定モデル、法人向けプラン、一定の安全機能の利用等を補償の条件としている場合もあります。

反対に、利用者が入力したデータ又はプロンプトに起因する第三者請求については、利用者がベンダーを補償する条項が置かれることがあります。

したがって、契約審査では「IP indemnityあり」とだけ確認するのではなく、誰のどの行為に起因する何の権利侵害を、どの手続及び金額で補償するのか、除外事由は何かを確認する必要があります。

11 AIの精度、ハルシネーション及び目的適合性について、保証がどこまで否定されているかを確認する

生成AIは確率的に出力を生成するため、一定の誤回答を完全に排除することは困難です。多くのAIサービス契約では、正確性、完全性、特定目的適合性等について広い免責が定められています。

一般的な文章作成補助であれば広い免責を受け入れられる場合もありますが、AIを審査、診断、価格決定、法務、金融、人事、安全管理等の重要業務へ組み込む場合には、同じ契約条件で十分とは限りません。

重要なユースケースでは、特定の性能指標、評価データ、再現性、応答時間、障害率等を合意し、人によるレビューを前提とした責任分界を明確にすることが考えられます。カスタム開発では「一定精度を必ず達成する」という結果保証が技術的に困難な場合も多いため、評価方法、検証条件、改善プロセス及び受入基準を契約上具体化することが重要です。

12 SLAだけでなく、モデル変更による性能変化とサービス廃止を考慮する

従来のSaaS契約では、稼働率や応答時間等のSLAが中心となりますが、AIサービスでは、基盤モデルの変更によって回答品質、出力傾向、コンテキスト長、機能等が変化する可能性があります。

企業が特定モデルの性能を前提として業務システムを構築している場合、ベンダーが一方的にモデルを廃止又は更新すると、業務に重大な影響が生じることがあります。

そのため、重要システムでは、モデル廃止の事前通知期間、代替モデルへの移行、後方互換性、API変更、レート制限、価格変更、重大な性能劣化時の対応等を契約で検討する必要があります。

特にAIを顧客向けサービスに組み込む場合には、自社が顧客に負うSLAと、上流のAIベンダーから得られるSLAとの間にギャップがないかを確認する必要があります。

13 ファインチューニング済みモデル、追加学習成果及びRAG資産の権利を整理する

自社データを用いてAIを最適化する場合、単純なインプットとアウトプットだけでは権利関係を説明できません。追加学習されたモデル、ファインチューニング用データセット、埋め込みベクトル、ベクトルデータベース、プロンプトテンプレート、評価データ、チューニングノウハウ等の中間成果が生じます。

従来のAI契約ガイドラインも、追加学習によって生成された再利用モデルについて、ベンダーが第三者向けサービスに利用する場合等を念頭に、データ提供、機微度、コスト、ノウハウ、利用範囲及び責任分担を踏まえて取扱いを合意することを推奨してきました。

契約では、誰が何を保有し、ベンダーが他の顧客のために再利用できるのか、契約終了後にユーザーが持ち出せるのかを明確にします。自社の重要データで育成したモデルについて何の権利も残らない契約は、長期的なベンダーロックインにつながる可能性があります。

14 ベンダーが他の顧客へ同一又は類似のアウトプットを提供できるかを確認する

生成AIでは、同一又は類似の入力に対して類似した回答が生成される可能性があります。利用者がアウトプットを取得したからといって、他社が同様の成果を得ないことが保証されるとは限りません。

一般的な文案や要約では問題にならなくても、商品名、広告クリエイティブ、アルゴリズム、戦略提案等をAIから得て独自資産として利用する場合には、非独占性の意味を理解する必要があります。

また、カスタムAIの開発においては、ベンダーがプロジェクトで得た一般的ノウハウを再利用できる範囲と、利用者固有のデータ、モデル、プロンプト、業務ロジック等を他社案件に利用してはならない範囲を分けて定めることが重要です。

15 再委託先、基盤モデル提供者及びクラウド事業者まで含めたサプライチェーンを確認する

AIサービスの表面上の契約相手が、AIモデルそのものを開発しているとは限りません。ベンダーが第三者の基盤モデル、クラウド基盤、データ処理サービス等を組み合わせてサービスを提供していることがあります。

この場合、自社データの実際の処理主体、処理国、データ利用条件、セキュリティ責任等が多層化します。

契約では、重要な再委託先又はサブプロセッサーの範囲、追加又は変更時の通知、異議申立て、同等義務の連鎖、ベンダーの再委託先に対する責任等を確認します。

また、上流の基盤モデル提供者の規約変更により、自社の契約条件又はサービス継続性が影響を受ける可能性もあるため、重要な依存関係については事前に把握する必要があります。

16 セキュリティ条項では、AI固有のリスクとログを確認する

AIサービス契約のセキュリティ条項は、一般的な情報セキュリティだけでなく、AI固有の利用態様を踏まえて検討する必要があります。

経済産業省の契約チェックリストは、対象システムのセキュリティ水準、監査条項及びログ保存を具体的な留意点として掲げています。また、IPAが2026年に公表した生成AI及びAIエージェントの手引きは、全社AIガバナンス、シャドーAI、ライフサイクル管理、AI固有リスク評価等の必要性を整理しています。

契約では、暗号化、アクセス制御、認証、脆弱性管理、データ分離、インシデント通知、復旧、ログ保持、フォレンジック協力等を確認します。AIエージェントでは、外部システムに対する実行権限やプロンプトインジェクションを通じた情報流出等も想定し、技術的な制御と契約上の責任分担を整える必要があります。

17 監査権は、形式的な「立入監査」にこだわらず実効性を設計する

大手クラウド又はAIベンダーに対して、全顧客が自由に立入監査を行うことは現実的ではない場合があります。そのため、監査条項は、立入監査の有無だけで評価すべきではありません。

第三者認証、監査報告書、セキュリティ質問票、監査結果の提供、重大事故時の追加情報提供、規制当局への協力等を組み合わせ、利用者が必要な管理状況を確認できる仕組みを設計することが重要です。

一方で、機密性の高いデータや規制業種の情報を処理する場合には、一般的な認証だけでは足りず、個別監査又は追加的な説明義務を確保する必要がある場合があります。自社の法令上の監督義務と契約上取得できる情報の水準が一致しているかを確認すべきです。

18 規約変更条項は、AIサービスでは特に重要である

AIサービスは技術更新が早く、利用規約、モデル仕様、料金、機能、データ利用条件等が頻繁に変更されることがあります。

経済産業省の契約チェックリストも、規約改定を独立した留意点として取り上げています。企業が重要業務にAIを組み込む場合、ベンダーがいつでも一方的に重要条件を変更できる契約では、内部承認時に前提としたリスク評価が維持されません。

そのため、重要な変更について事前通知を求めること、データ利用範囲、秘密保持、セキュリティ、責任等の重要条項について既存契約期間中の一方的不利益変更を制限すること、受け入れられない変更があった場合に違約金なく終了できること等を検討します。

19 責任制限条項は「上限額」だけでなく、除外項目と相互性を見る

AIサービス契約では、ベンダーの損害賠償責任が直近数か月又は一年分の利用料金を上限とされ、逸失利益、間接損害、特別損害等が広く除外されることがあります。

利用料が少額でも、AIへ投入するデータ又はAIが関与する業務の重要性が高ければ、利用者が被る可能性のある損害と責任上限が著しく不均衡になる場合があります。

契約交渉では、一般債務の責任上限に加え、秘密保持違反、個人情報漏えい、知的財産権侵害に関する補償、故意又は重大な過失等について別枠又は上限除外とするかを検討します。条項の有効性及び適切な水準は準拠法及び具体的取引により異なりますが、少なくとも自社が負う補償義務だけ無制限で、ベンダー責任だけが極端に限定されていないかは確認すべきです。

20 契約終了時に、データとAI資産を持ち出せるかを確認する

AIサービスを長期間利用すると、プロンプト、会話履歴、評価データ、RAG用データベース、ファインチューニング済みモデル、設定、ログ等が蓄積します。契約終了時にこれらを取得できなければ、他サービスへ移行することが困難になる場合があります。

契約では、終了時のデータエクスポート、形式、移行支援、保存猶予期間、削除期限、バックアップからの削除、削除証明等を確認します。

カスタム開発では、ソースコード、モデル、設定、ドキュメント、学習・評価データ等の引渡範囲も重要です。サービス利用開始時点から出口戦略を契約に組み込むことで、ベンダーロックイン及び事業継続リスクを抑えることができます。

21 準拠法、裁判管轄及び差止めの可能性を最後に確認する

海外AIベンダーの標準規約では、外国法を準拠法とし、外国の裁判所又は仲裁を紛争解決地とすることがあります。日常的な少額利用では許容できても、重要データを処理し、事業の中核へAIを組み込む場合には、紛争時のコストと実効性を検討する必要があります。

特に、秘密情報の不正利用や知的財産権侵害では、損害賠償だけでなく迅速な差止めが必要となる場合があります。紛争解決条項が緊急救済又は保全措置を妨げないかを確認することも重要です。

契約交渉の優先順位は、取引額だけで決めるべきではありません。利用料金が小さくても、扱うデータ又はAIが担う業務が企業にとって重要であれば、契約リスクは大きくなります。

22 PoC契約では、本番開発契約と同じ義務を先取りしすぎない

AI開発では、最初から完成品の仕様と精度を確定することが困難なため、アセスメント、PoC、開発、追加学習等の段階を分ける方法が有効です。経済産業省のAI契約ガイドラインも、探索的段階型の開発方式を示してきました。

PoCの目的は、通常、一定のデータと技術で期待する成果を得られる可能性があるかを検証することです。その段階で本番システムと同じ完成義務又は精度保証をベンダーに課すと、PoCの性質と矛盾する場合があります。

他方、PoCだから契約を簡略化しすぎてもいけません。提供データの利用範囲、秘密保持、PoC成果の権利、PoCで得たモデル及びノウハウの再利用、本番移行の条件、費用、終了時のデータ削除等は、PoC段階から明確にしておく必要があります。

23 カスタム開発では、検収、性能評価、変更管理及び保守運用まで契約する

自社専用AI又はAIを組み込んだシステムを開発する場合には、汎用SaaSの利用規約では足りません。

AIシステムは、学習データ、モデル、プロンプト、外部サービス等の影響を受けるため、従来型ソフトウェアのように仕様書どおりの出力を常に再現できない場合があります。そのため、検収条件を「正解率95パーセント」のような単一数値だけで定めるのではなく、評価データ、測定方法、許容誤差、再試行、改善手続、対象外条件等を具体化する必要があります。

また、本番後のモデル更新、データ変化による性能劣化、基盤モデルの変更、障害、追加学習等について、誰が監視し、誰が費用を負担し、どの水準で対応するかを保守運用契約へ落とし込む必要があります。

開発段階で権利帰属だけを交渉し、運用段階の責任分界を定めないまま本番化すると、AI特有の継続的な調整コストをめぐって紛争となる可能性があります。

24 契約交渉の優先順位は、AIの「利用料金」ではなく「事業インパクト」で決める

全てのAIサービスについて詳細な個別交渉を行うことは現実的ではありません。企業としては、ユースケースのリスクに応じて契約審査の深度を変える必要があります。

公開情報の文章校正にのみ用いる少額のサービスと、顧客データを大量処理し、自社の中核サービスに組み込むAIでは、求める契約水準が異なります。

契約審査では、取り扱う情報の機密性、個人情報の有無、AIが担う判断の重要性、外部顧客への影響、ベンダーへの依存度、代替可能性、事故時の損害規模等を踏まえて優先順位を設定することが有効です。

重要なAI導入については、ビジネス部門が製品を選び終えた後に法務が利用規約を確認するのではなく、製品選定段階から法務、情報セキュリティ、個人情報保護担当者等が関与することが望まれます。

25 よくあるご質問

Q1 法人向けの生成AIサービスであれば、標準利用規約のまま導入しても問題ありませんか

法人向けであることだけで判断することはできません。利用目的、入力する情報、学習利用、個人情報、秘密保持、第三者知的財産権、責任制限、再委託、国外処理、規約変更等を確認する必要があります。重要なデータ又は業務を扱う場合には、標準規約の修正又は個別契約を検討すべき場合があります。

Q2 AIサービスが「入力データを学習に使わない」としていれば、契約上十分ですか

十分とは限りません。入力データの保存、サービス提供者又は再委託先のアクセス、品質管理やセキュリティ目的の利用、ログ保持、国外処理、契約終了時の削除等も確認する必要があります。学習利用の有無は重要な一要素ですが、データのライフサイクル全体を確認する必要があります。

Q3 AI生成物の権利が当社に帰属すると規約に書かれていれば、自由に商用利用できますか

必ずしもそうではありません。権利帰属とは別に、第三者の著作権、商標権、肖像等を侵害する可能性、商用利用制限、Acceptable Use Policy、同一又は類似の出力が他の利用者にも生成される可能性等を確認する必要があります。

Q4 AIの誤回答で顧客に損害を与えた場合、AIベンダーへ全額請求できますか

契約内容によります。AIサービス契約では正確性等の保証が否定され、ベンダーの責任が利用料金等を基準とした一定額に限定される場合があります。自社が顧客に負う責任と、AIベンダーへ求償できる範囲が一致しない可能性があるため、重要な顧客向け用途では責任分界を事前に検討する必要があります。

Q5 PoCでは簡単な発注書だけでもよいですか

PoCの規模と内容によりますが、少なくとも提供データの利用、秘密保持、成果物及びモデルの権利、本番利用可否、ベンダーの再利用、費用、終了時処理等は明確にすることが望まれます。PoCで重要データを提供した後に本番契約が成立しなかった場合でも、データと成果がどのように扱われるかを定める必要があります。

Q6 利用規約がオンラインで変更される場合、毎回確認する必要がありますか

重要業務で利用するAIについては、変更管理が必要です。契約上、重要変更の通知、変更の発効時期、異議又は解約権を確保できることが望まれます。企業内でも、法務又はシステム管理者が重要な規約変更を把握する運用を設けることが有効です。

Q7 海外AIベンダーとの契約で特に注意すべき点は何ですか

データ処理国、外国への個人データ提供、再委託、知的財産権、責任制限、準拠法、裁判管轄又は仲裁、緊急差止め、規約変更等を確認する必要があります。また、重要な技術情報を海外AIへ提供する場合には、契約問題とは別に外為法上の安全保障貿易管理が問題となる場合があります。

Q8 AIサービス契約のレビューで最も優先すべき条項は何ですか

一律の順位はありません。自社が提供するデータとAIの利用目的を起点として、インプットの利用範囲、秘密保持・個人情報、アウトプットの利用条件、第三者知的財産権、責任制限、セキュリティ、契約変更及び終了時処理を優先的に確認するのが一般的です。重要なユースケースではPoC・開発成果、性能評価、SLA、再委託及び移行可能性まで含めて検討する必要があります。

26 SAKURA法律事務所が考えるAIサービス契約の実務

AI契約のレビューにおいて、最も危険なのは、AIサービスを「少し特殊なSaaS」とだけ捉えることです。AIサービスでは、企業が提供したデータがモデルやサービスの改善に使われ、その成果が他の顧客にも利用される可能性があります。一方で、利用者が得たアウトプットには正確性、独占性及び知的財産権上の不確実性が残ることがあります。従来型SaaS以上に、データと成果の流れを契約で追跡する必要があります。

また、AI契約では、法務だけで「利用規約を赤入れする」作業には限界があります。契約で禁止した学習利用が管理画面の設定で有効になっていないか、契約上必要なログを実際に取得できるか、ベンダーが約束したデータ削除を技術的に実現できるか等、技術的事実との一致を確認しなければなりません。

企業法務に求められるのは、リスクを列挙してAI導入を止めることではありません。自社のユースケースにとって重大なリスクを見極め、そのリスクを契約、設定、社内ルール、人による確認等の組合せによって合理的に管理することです。

契約書は、AI導入の最後に押印するための書類ではなく、AIを安全に事業へ組み込むための設計図の一部として扱う必要があります。

27 代表弁護士 道下剣志郎「Legal Update」について

SAKURA法律事務所では、代表弁護士 道下剣志郎のプロフィールページに「Legal Update」の項目を設け、企業法務及び社会を取り巻く重要な法律問題について、継続的に情報を発信してまいります。

第1弾では企業における生成AI利用とAIガバナンス、第2弾では生成AIと個人情報保護法、第3弾では生成AIと著作権、第4弾では生成AIと営業秘密・機密情報・NDAを取り上げました。

第5弾となる本稿では、これまで検討してきたデータ、秘密情報及び知的財産に関するリスクを、企業が実際にAIサービスを導入する際の契約実務へ接続し、インプット、アウトプット、知的財産、セキュリティ、責任、PoC及びカスタム開発まで体系的に整理しています。

今後も、AI利用規程、AIエージェント、AIと労務、AIを利用した新規事業、M&A、国際取引、Web3・暗号資産、危機管理その他の企業法務上重要なテーマについて、実務に即したLegal Updateを順次公開してまいります。

28 AIサービス契約に関してご相談いただける事項

SAKURA法律事務所では、生成AIその他のAIサービスの導入、利用及び開発に伴う契約について、企業からの各種ご相談を承っております。

AIサービス利用規約、Master Services Agreement、注文書、DPA、SLA、セキュリティ付属書等のレビュー、AIベンダーとの契約交渉、インプットの学習利用及び秘密保持に関する条項の修正、AI生成物の商用利用及び知的財産権に関する検討、第三者権利侵害時の補償及び責任制限の交渉、API利用契約、RAG・ファインチューニングの契約設計、PoC契約、AI開発委託契約、保守運用契約、AI導入に伴う個人情報・営業秘密の整理、海外AIベンダーとの契約その他についてご相談いただくことが可能です。

サービス選定前の段階でも差し支えありません。利用目的、データ、技術構成、事業上の重要性及びベンダーの契約条件を踏まえ、どの論点を優先して交渉すべきかを整理いたします。

29 AIサービス契約に関するお問い合わせ

生成AIその他のAIサービスの利用規約、API契約、PoC、カスタム開発、AIサービス契約、AI関連の知的財産・個人情報・営業秘密、セキュリティ及び責任分配に関するご相談は、SAKURA法律事務所までお問い合わせください。

法人のお客様からのご相談については、契約書のレビューだけでなく、導入前のリスク評価、ベンダー選定時の契約条件比較、AI利用規程との整合、社内承認フロー、導入後の契約管理及び規約変更対応等についても承っております。

お問い合わせの際には、ご相談内容に「AIサービス契約に関する相談」とご記載いただけますと、担当弁護士へのご案内が円滑です。

SAKURA法律事務所

代表弁護士 道下 剣志郎

〒106-0032 東京都港区六本木一丁目4番5号 アークヒルズサウスタワー4F

電話 03-6910-0692

https://sakura-lawyers.jp/

主な参考資料

経済産業省「AIの利用・開発に関する契約チェックリスト」(2025年2月)

経済産業省「AI事業者ガイドライン(第1.2版)」

経済産業省「AI・データの利用に関する契約ガイドライン」関連資料

経済産業省「AI事業者ガイドライン」別添6「AI・データの利用に関する契約ガイドライン」を参照する際の主な留意事項

個人情報保護委員会「生成AIサービスの利用に関する注意喚起等について」

個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン」に関するQ&A

IPA「生成AIおよびAIエージェントを安全に活用するための手引書」(2026年7月)

本記事の執筆・監修 SAKURA法律事務所 代表弁護士 道下 剣志郎

※本記事は、2026年9月24日時点における経済産業省「AIの利用・開発に関する契約チェックリスト」「AI事業者ガイドライン(第1.2版)」「AI・データの利用に関する契約ガイドライン」その他の公表資料、個人情報保護委員会及びIPAの公表資料並びに一般的な契約実務を基礎として、一般的な法的情報を提供することを目的とするものです。AIサービス契約における適切な条項及びリスク分配は、サービスの技術構成、利用目的、取り扱うデータ、契約類型、準拠法、当事者の交渉力、事業上の重要性その他の具体的事情によって異なります。また、AIサービスの利用規約、モデル仕様、料金、データ利用条件及びセキュリティ条件は随時変更される可能性があります。個別具体的な案件については、最新の法令、契約条件及び技術的事実を踏まえた検討が必要です。

NextPrev