広告

法人AI活用

RIZAPで顧客情報を私用AIに入力 謝罪が示す法人利用の境界と対策を解説

デイリートピックス編集部公開: 2026/09/27約3分で読めます6 views
広告

RIZAPグループは9月4日、従業員が顧客の個人情報を個人で利用するAIサービスに入力していたと公表し、謝罪した。入力された情報には氏名や疾患に関する内容、保険証番号などが含まれていた。利用先は会社が用意した業務用の仕組みではなく、従業員が私的に使っていたサービスだった。

事案は9月4日付でITmedia AI+が速報として報じた。法人での生成AI活用が広がるなかで、承認されていないサービスに顧客情報を渡す運用がどう問題になるのかを、公表された事実から整理する。

何が起き、どう公表されたのか

発表によると、問題となったのは店舗や業務の現場で顧客に対応する従業員による操作だった。顧客から預かった情報を業務の補助目的で私用のAIサービスに入力した。会社は事実関係を説明し、謝罪文を公表したうえで、対象となる顧客への対応を進めている。

入力された個人情報の内訳は氏名、疾患に関する内容、保険証番号などだ。9月4日の公表では、情報が外部へ拡散したかどうかや件数は明かされていない。公表文は事実関係の説明と謝罪を中心に構成され、再発防止に取り組む姿勢を示した。

なぜ私用AIへの入力が問題になるのか

生成AIの多くは入力した文章をサービス提供側のサーバーに送信して処理する。私用サービスでは、会社が契約で定めた保存場所や保管期間、利用目的の管理が及ばない。業務用の契約には学習に使わない設定や監査記録の保全が用意されているが、私用のアカウントにはこうした制御がない。

顧客情報には要配慮個人情報や本人確認書類の番号が含まれることがある。疾患や健康状態、保険証番号は一度社外のシステムに渡ると取り消しが難しく、削除の依頼や影響の把握も困難になる。利便性のために入力した一文が、会社の管理外で流通する原因になる点が問題だ。

広告

法人利用と私用利用の線引きとは

法人での生成AI活用では、会社が承認したサービスだけを使う原則が基本になる。承認サービスは利用規約やデータの取り扱いを法務や情報システム部門が確認し、入力してよい情報の範囲を定めている。顧客の氏名や健康情報、番号類は入力を禁じる企業が多く、私用サービスはこの審査を経ていないため業務での利用は認められない。

承認制や業務用環境の整備は民間企業で進み、利便性と安全性を両立させる運用が求められている。RIZAPの事案は、承認外の利用を現場でどう防ぐかという共通の課題を浮き彫りにした。ルールを定めるだけでなく、実際に使える業務用の代替手段を用意することが、線引きを機能させる。

再発防止に向けた社内展開の実務

再発防止の出発点は入力してよい情報と禁止する情報の明確化にある。顧客名や連絡先、健康や病歴、保険証番号、マイナンバーなどは入力禁止として具体例で示す企業が増えている。業務用AIでも個人情報をそのまま入れず、仮名化や要約、マスキングをしてから使う手順が使われている。ルールは短い禁止文にとどめず、現場の業務手順に落とし込むことが重要になる。

技術面では業務用AIの窓口を一本化し、私用サービスへの社内ネットワークからの接続制限や端末管理を組み合わせる方法がある。操作記録を残し、承認外の利用を検知できる体制も有効だ。定期的な研修で私用利用のリスクや社内窓口の使い方を繰り返し伝えることで、現場の判断を支えられる。

出典・参考リンク

広告

あわせて読みたい