プライバシー・個人情報

会社の情報や個人情報をAIに入力してしまった。あとからできるのは、会話の削除と社内への早めの報告

約8分で読めます

わかっている度 ★★☆ 中研究1本・公的資料6件・公式ヘルプ3件を整理出典照合済み(2026-10-09)
机の上の閉じかけたノートパソコンと椅子
Photo: Luca Bravo lucabravo / CC0 / Wikimedia Commons
AIによる調査公開された研究と公的機関の資料・公式ヘルプをAIが調べて整理しました(法的な判断や商品の紹介はしていません。出典は末尾)。

顧客の名前が入った文面や社外秘の資料を、うっかりAIに貼りつけてしまった。そう気づくと、焦りますよね。あとからできることは、会話の削除と、社内の窓口への早めの報告です。国への報告が必要かどうかは、法律の基準に沿って会社が判断します。一人で抱え込む必要はありません。

3行でわかる

  1. まず会話を削除し、学習に使う設定を止めます。ただし削除しても、すぐに・すべてが消えるとは限りません。
  2. 次に、入力した内容をメモして、社内の情報セキュリティの窓口か上司に早めに伝えます。
  3. 国(個人情報保護委員会)への報告が必要かは、法律の4つの基準に沿って会社が判断します。速報の目安は、会社が知ってから3〜5日以内です。

01結論から言うと

入力してしまったら、会話を削除し、学習の設定を止め、社内の窓口に早めに伝えます。国への報告が必要かどうかは、本人ではなく会社が、法律の基準に沿って判断します。

AIに入力した文章は、サービスの事業者に送られて保存されます。削除の操作をしても、事業者側からすぐに消えるわけではありません。だから「消したから大丈夫」と自分だけで終わらせないことが大切です。

個人情報保護法では、漏えいなどが起きたときに国へ報告する義務を負うのは、原則として個人データを取り扱う事業者です。ガイドラインでは、報告の期限は「会社のいずれかの部署が知った時点」から数えるとされています。あなたが早く伝えるほど、会社は期限の中で落ち着いて判断できます。

この記事は、入力した「あと」のことだけを書きます。入力する前に知っておきたい、データの行き先と学習を止める設定は、ChatGPTに個人情報や会社の情報を入力しても大丈夫?で整理しています。入力してはいけない情報の置き換え方は、AIチャットに入力してはいけない情報も参考になります。

02研究とデータでわかっていること

報告が義務になるのは、法律で決まった4つの場合です。速報の目安は会社が知ってから3〜5日以内、確報は30日以内です。削除の仕組みはサービスごとに違い、消えないものもあります。

3〜5日以内国への速報の目安。会社が知った時点から数える(個人情報保護委員会のガイドライン)
30日以内確報の期限。不正の目的のおそれがある場合は60日以内(施行規則第8条)
1,000人超人数だけで報告対象になる基準(民間の事業者の場合。行政機関等は100人超)
最長3年Geminiで人のレビュアーが確認した会話が、削除後も保存される期間(2026年10月に確認)

個人情報保護委員会の説明と施行規則第7条をもとに、報告が義務になる場合を表にまとめました。どれも、漏えいなどが起きた場合だけでなく「起きたおそれがある」場合も含まれます。

報告が義務になる場合委員会が挙げる例
要配慮個人情報(病歴、健康診断の結果、犯罪の経歴など)が含まれる従業員の健康診断の結果を含む個人データが漏えいした
不正に使われると財産的な被害が出るおそれがあるクレジットカード番号や、送金や決済ができるサービスのIDとパスワードの組み合わせが漏えいした
不正の目的で行われたおそれがある不正アクセス、盗難、従業者による持ち出し
本人の数が1,000人を超える設定ミスで1,000人超の個人データがネット上で見られる状態になった

どれかにあたると、会社は国に速報と確報を出し、本人にも状況に応じて速やかに知らせることになっています(通知が難しい場合は代わりの措置。法第26条)。AIへの入力がこの「漏えい等」にあたるかどうかは、入力した内容やサービスの契約条件によって変わります。この記事では判断しません。

個人情報保護委員会(2023年6月2日)[1]

生成AIサービスについて注意喚起を出しました。事業者が本人の同意なく個人データをプロンプトに入力し、それが回答の出力以外の目的で扱われると、個人情報保護法の規定に違反することとなる可能性があるとしています。一般の利用者には、入力した個人情報が学習に使われ、正確または不正確な内容で出力されるリスクがあると伝えています。

対象: 個人情報を扱う事業者、行政機関等、一般の利用者 / 限界: 2023年時点の注意喚起で、個々のサービスの今の設定を評価したものではない。

個人情報保護委員会 ガイドライン(通則編)[3]

漏えいなどが発覚したとき、事業者が取る措置を5つ挙げています。最初は「責任ある立場の者に直ちに報告し、被害が広がらないようにする」ことです。続いて事実関係の調査、影響範囲の特定、再発防止、国への報告と本人への通知です。

対象: 個人情報を扱う事業者 / 限界: 事業者向けの指針で、個別の事案に報告が必要かどうかは書かれていない。

Carliniら(2021)[10]

公開ネットの文章で学習した言語モデル(GPT-2)から、学習データの文章を数百件、そのままの形で取り出せました。その中には名前・電話番号・メールアドレスなどの個人を特定できる情報も含まれていました。学習データの中で1つの文書にしか含まれていない文章でも、取り出せることがありました。

対象: GPT-2(公開されたネットの文章で学習したモデル) / 限界: 研究者が取り出すことを狙って試した実験。今のチャットAIに入力した会話が、同じように出てくることを示したものではない。

削除の仕組みは、公式ヘルプで確かめるのが確実です。2026年10月に確認した内容は次のとおりです。

03まだわかっていないこと

入力した会話がすでに学習に使われたあと、モデルから取り除けるのかは、今回確認した公式ヘルプには書かれていませんでした。報告のルールも、2026年の法改正で変わる予定です。

  • 確認した公式ヘルプ3件には、すでに学習に使われた会話をモデルから取り除くかどうかの説明はありませんでした。
  • 入力した会話が、別の人への回答にどのくらいの確率で出てくるのかを、今のチャットAIで調べた研究は見つかりませんでした。研究で示されているのは、狙って試せば学習データを取り出せる場合があるということまでです。
  • 2026年に成立した改正法では、本人の権利利益の保護に欠けるおそれが少ない場合の本人への通知を緩める、一定の範囲で速報を免除できるようにするなどの見直しが示されています。施行は原則として公布から2年以内で、細かい範囲は今後の委員会規則で決まります。[6]

04今日からできること

気づいたら、会話の削除、入力内容のメモ、社内の窓口への連絡の3つをその日のうちに行います。自分の情報なら、パスワードの変更など悪用を防ぐ手も打ちます。

1

何を入力したかをメモしてから、会話を削除する

日時、使ったサービスとアカウント、入力した情報の種類(顧客の名前、健康の情報、社外秘の資料など)と人数の見当を書き出します。報告に必要なので、削除はメモのあとにします。ChatGPTなら会話の「…」メニューから削除できます。

目安 10分

2

学習に使う設定を止める

ChatGPTは設定の「データコントロール」で「すべての人のためにモデルを改善する」をオフに、Geminiは「アクティビティの保存」をオフにします。これから先の会話が学習に使われるのを防ぐ設定で、入力済みの内容を消すものではありません。

目安 1分

3

社内の情報セキュリティの窓口か上司に伝える

メモをもとに「いつ・どのサービスに・何を入れたか・削除したか」を事実だけ伝えます。会社の業務用の契約で使ったのか、個人のアカウントで使ったのかも伝えます。報告が必要かどうかの判断は会社に任せます。

目安 当日中

4

自分のパスワードやカード番号を入れたなら、すぐ変える

パスワードを入力した場合は、そのパスワードを変更します。カード番号を入れた場合は、カード会社に相談します。個人情報保護委員会も、送金や決済ができるサービスのIDとパスワードの組み合わせを、財産的被害のおそれがある情報の例に挙げています。

目安 15分

困ったときの相談先
個人情報保護法相談ダイヤル(03-6457-9849): 個人情報保護法の扱いがわからないとき。会社の判断に納得できないとき。
法テラス(0570-078374): 自分の処分など、法律の相談先がわからないとき。

再発を防ぐには、AIに貼りつける前に名前や数字を記号に置き換えることや、会社のルールで許されたサービスだけを使うことが基本です。AIに作らせた資料を仕事に使うときの確かめ方は、仕事でAIに作らせた文章や資料、そのまま出して大丈夫?にまとめています。

05よくある質問

AIに入力しただけで「漏えい」になるの?

この記事では判断できません。個人情報保護委員会のガイドラインは「漏えい」を個人データが外部に流出することと説明していますが、AIへの入力がそれにあたるか、報告が必要かは、入力した内容やサービスの契約条件などから会社が判断します。まず社内の窓口に事実を伝えてください。

会話を削除すれば、なかったことになる?

なりません。ChatGPTの公式ヘルプでは、削除した会話は画面からすぐ消え、30日以内に完全削除の予定に入りますが、匿名化済みのものや、安全・法律上の理由で保存が必要なものは例外です。Geminiでは、人のレビュアーが確認した会話は削除しても最長3年保存されます。

個人情報保護委員会に、自分で報告しないといけないの?

ガイドラインでは、漏えい等報告の義務を負うのは原則として個人データを取り扱う事業者(会社など)です。働く人の役目は、まず社内の決められた窓口に伝えることです。法律上の扱いがわからないときは、個人情報保護法相談ダイヤル(03-6457-9849)に相談できます。

自分の個人情報やパスワードを入れてしまったときは?

会社の報告ルールの対象ではありませんが、会話の削除はできます。パスワードやカード番号を入れた場合は、そのパスワードを変える、カード会社に相談するなど、悪用を防ぐ手を早めに打つのが基本です。個人情報保護委員会も、送金や決済ができるサービスのログインIDとパスワードの組み合わせを、財産的被害のおそれがある例に挙げています。

出典

  1. 個人情報保護委員会 (2023). 生成AIサービスの利用に関する注意喚起等(令和5年6月2日). https://www.ppc.go.jp/files/pdf/230602_alert_generative_AI_service.pdf
  2. 個人情報保護委員会. 漏えい等の対応とお役立ち資料(漏えい等報告について). 2026年10月9日閲覧. https://www.ppc.go.jp/personalinfo/legal/leakAction/
  3. 個人情報保護委員会. 個人情報の保護に関する法律についてのガイドライン(通則編)3-5 個人データの漏えい等の報告等. 2026年10月9日閲覧. https://www.ppc.go.jp/personalinfo/legal/guidelines_tsusoku/
  4. 個人情報の保護に関する法律(平成15年法律第57号)第26条. e-Gov法令検索. https://laws.e-gov.go.jp/law/415AC0000000057
  5. 個人情報の保護に関する法律施行規則(平成28年個人情報保護委員会規則第3号)第7条・第8条・第10条. e-Gov法令検索. https://laws.e-gov.go.jp/law/428M60020000003
  6. 個人情報保護委員会事務局 (2026). 個人情報保護法等の一部を改正する法律について(令和8年7月). https://www.ppc.go.jp/files/pdf/260717_kaiseihounitsuite.pdf
  7. OpenAI Help Center. Deleting and archiving chats in ChatGPT. 2026年10月9日閲覧. https://help.openai.com/en/articles/8809935-how-to-delete-and-archive-chats-in-chatgpt
  8. OpenAI Help Center. Data Controls in ChatGPT. 2026年10月9日閲覧. https://help.openai.com/en/articles/7730893-data-controls-in-chatgpt
  9. Google. Gemini アプリのプライバシー ハブ(Gemini アプリ ヘルプ). 2026年10月9日閲覧. https://support.google.com/gemini/answer/13594961?hl=ja
  10. Carlini N, Tramèr F, Wallace E, Jagielski M, Herbert-Voss A, Lee K, Roberts A, Brown T, Song D, Erlingsson Ú, Oprea A, Raffel C (2021). Extracting Training Data from Large Language Models. 30th USENIX Security Symposium. https://www.usenix.org/conference/usenixsecurity21/presentation/carlini-extracting