労使トラブル110番
生成AIに顧客情報を入力していた従業員の対応
Q
当社の従業員がChatGPTなど個人アカウントの生成AIに当社の非公開情報や顧客情報をそのまま入力していたことが分かりました。情報が漏洩したと直ちに認定できるわけではありませんが、AIに入力した内容は学習に使われたり、他者の回答に反映されたりすることがあるようです。当社ではAIに特化した規定はこれまで特にありませんでした。本人には厳重注意を行いましたが、対応はそれだけでよいのでしょうか。
A
【入力した内容の確認と対応】
まずは、「いつ、何を入力したのか」について、できる限りの調査を実施する必要があると思います。他にも、何のAIを使用したか、有料プランであったか、学習利用がオンになっていたか等も確認します。可能であれば会社の端末・ネットワークのログ等から事実関係を確認し、入力内容や回数、期間などを把握しておくのがよいでしょう。
「ChatGPTに入力したから、その情報が必ずAIの学習に使われ、他の利用者への回答に出てくる」と一概に言えるわけではありません。一方で、会社が管理していない個人アカウントに顧客情報等を入力した以上、その情報がどのように取り扱われるのかを会社が十分にコントロールできない状態に置かれたことは問題といえます。
事実確認を行った後、必要に応じてアカウント内の履歴削除や、データ削除申請などの対応を行います。なお、漏洩リスクの内容や規模によっては、個人情報保護委員会や該当する顧客へ報告・相談が必要になる場合もあります。
【就業規則に基づく本人の処分】
AIに特化した規定は作成していないとのことですが、既存の就業規則や個人情報保護規定において、該当する条文がないか確認してください。一般的には、懲戒処分事由に個人情報流出の項目があり、また別枠で機密保持の条文があることが多いです。懲戒処分を検討する場合は下記のような個別の事案を確認し、就業規則のどの条文に該当するか示す必要があります。逆に就業規則に該当する項がなければ処分はできません。
・故意に情報を入力したのか、単なる不注意だったのか
・入力した情報の内容・量
・顧客情報が含まれていたか
・会社の情報管理規程に違反していたか
・これまで会社から生成AIの利用についてどのような指示・教育がされていたか
・情報が外部に提供された可能性
・会社や顧客に実際の損害が生じたか
【再発防止策を検討する】
急速に普及する生成AIに対し、会社として適切な運用ルールを整備することが必要です。一概にAI利用を禁止する必要まではないかもしれません。一部認める場合、例えば下記のようなルールが考えられます。
・法人契約AIの導入(会社がセキュリティや学習利用オフを確認・契約したサービスのみ利用可能とする)
・入力禁止情報の明確化(個人情報、機密情報、インサイダー情報などの入力禁止範囲を定める)
なお、ルールは時代に即し定期的に見直すことをおすすめします。
