RIZAPグループは9月4日、従業員が顧客の個人情報を個人で利用するAIサービスに入力していたと公表し、謝罪した。入力された情報には氏名や疾患に関する内容、保険証番号などが含まれていた。利用先は会社が用意した業務用の仕組みではなく、従業員が私的に使っていたサービスだった。
事案は9月4日付でITmedia AI+が速報として報じた。法人での生成AI活用が広がるなかで、承認されていないサービスに顧客情報を渡す運用がどう問題になるのかを、公表された事実から整理する。
何が起き、どう公表されたのか
発表によると、問題となったのは店舗や業務の現場で顧客に対応する従業員による操作だった。顧客から預かった情報を業務の補助目的で私用のAIサービスに入力した。会社は事実関係を説明し、謝罪文を公表したうえで、対象となる顧客への対応を進めている。
入力された個人情報の内訳は氏名、疾患に関する内容、保険証番号などだ。9月4日の公表では、情報が外部へ拡散したかどうかや件数は明かされていない。公表文は事実関係の説明と謝罪を中心に構成され、再発防止に取り組む姿勢を示した。
なぜ私用AIへの入力が問題になるのか
生成AIの多くは入力した文章をサービス提供側のサーバーに送信して処理する。私用サービスでは、会社が契約で定めた保存場所や保管期間、利用目的の管理が及ばない。業務用の契約には学習に使わない設定や監査記録の保全が用意されているが、私用のアカウントにはこうした制御がない。
顧客情報には要配慮個人情報や本人確認書類の番号が含まれることがある。疾患や健康状態、保険証番号は一度社外のシステムに渡ると取り消しが難しく、削除の依頼や影響の把握も困難になる。利便性のために入力した一文が、会社の管理外で流通する原因になる点が問題だ。


