ChatGPTの社内利用ルールの作り方|中小企業向けのひな形と決めるべき6項目

「社員がChatGPTを使い始めたので、そろそろルールを決めたい」「何をどこまで書けばいいのか分からない」と感じていませんか?
結論からお伝えすると、中小企業の社内ルールは「A4一枚に収まる6項目」で十分に機能します。分厚い規程を作る必要はありません。むしろ長い文書は読まれず、作った側だけが安心して終わります。
本記事では、そのまま社内に配れるひな形と、自社向けに書き換えるべき箇所、そして配ったあとに実際に守られる状態にするまでの手順を解説します。
結論:ルールはA4一枚。決めるのは6項目だけ
社内ルールに必要なのは、次の6項目です。
| 項目 | 決めること |
|---|---|
| 1. 対象 | 誰が、どのツールを使うときの話か |
| 2. 入力してはいけない情報 | 具体的に何を入力しないか |
| 3. 使ってよい業務 | どんな作業に使ってよいか |
| 4. 出力の扱い | AIの回答を誰がどう確認するか |
| 5. アカウントと設定 | どのアカウントで、どの設定で使うか |
| 6. 相談先と見直し | 迷ったとき誰に聞くか、いつ見直すか |
このうち、実務でいちばん効くのは2と3をセットで書くことです。禁止事項だけを並べたルールは、社員から見ると「使うな」と読めます。結果として、会社に隠れて個人アカウントで使う状態に戻ります。
なぜこの6項目なのか、そもそもどんなリスクがあるのかは「ChatGPTを会社で使うときに注意したい情報漏えいとセキュリティ」で解説しています。本記事は、その先の「文書をどう作り、どう運用するか」に絞ります。
そのまま使える社内ルールのひな形
以下をコピーして、社名と該当箇所を書き換えれば、そのまま社内文書として使えます。
生成AI利用ルール(〇〇株式会社)
制定日:20XX年X月X日/管理担当:〇〇
1. 対象
全従業員(アルバイト・派遣社員を含む)が、業務でChatGPTなどの生成AIサービスを利用する場合に適用します。
2. 入力してはいけない情報
次の情報は、生成AIに入力しません。
- 顧客・取引先の個人情報(氏名、連絡先、名簿など)
- 取引先から受け取った資料(図面、仕様書、見積書、契約書など)
- 未公開の社内情報(財務数値、人事情報、開発中の製品情報など)
- パスワード、認証情報
実際の案件について相談する場合は、氏名・連絡先・注文番号・取引先名・製品名を削除し、内容を一般化してから入力します。
3. 使ってよい業務
次の業務には自由に使って構いません。
- 社外向け文章、社内文書のたたき台作成
- 文章の要約、言い換え、誤字チェック
- 調べもの、アイデア出し
- 数式やマクロの作り方の相談
判断に迷う業務は、使う前に管理担当へ確認します。
4. 出力の扱い
- AIの回答は下書きとして扱い、そのまま社外に出しません
- 数字、固有名詞、法律や規格に関わる内容は、必ず担当者が一次情報で確認します
- 確認の責任は、AIではなくその業務の担当者にあります
5. アカウントと設定
- 業務利用は会社が用意したアカウントで行います
- 個人アカウントの業務利用は原則として行いません。会社アカウントを用意するまでの間だけ認める場合は、入力内容が学習に使われない設定にしたうえで、管理担当に申告します
- 退職・異動時は、管理担当がアカウントを停止します
6. 相談先と見直し
- 「これは入力してよいか」と迷ったときは、管理担当(〇〇)に確認します。判断がつかない場合は入力しないでください
- 本ルールは半年ごとに見直します。サービスの仕様変更があった場合は、その都度更新します
このひな形は、中小企業が最初に配る文書として作ったものです。業種によっては、これに加えて守るべき決まりがあります。取引先と秘密保持契約を結んでいる場合や、ISOなどの認証を受けている場合は、その要件を満たしているかを必ず確認してください。判断に迷う内容は、顧問の専門家に相談することをおすすめします。
なお、顧客の個人情報を扱う場合は法令上の注意点もあります。個人情報保護委員会は2023年6月に生成AIサービスの利用に関する注意喚起を公表し、個人情報を含む内容を入力する際の留意点を示しています。ひな形の2番目で個人情報を除外し、実際の案件を相談するときは一般化してから入力すると定めているのは、この点を意識してのことです。
ひな形を自社向けに直す3か所
ひな形はそのままでも配れますが、次の3か所を自社の実態に合わせると、実際に守られる文書になります。
1. 「入力してはいけない情報」を自社の言葉に置き換える
「機密情報」という言葉のままにしないでください。社員から見ると、どこからが機密なのか分かりません。
製造業なら「図面」「加工条件」「単価表」、建設業なら「見積書」「積算根拠」、士業なら「顧客から預かった資料一式」というように、自社で実際に飛び交っている書類名で書きます。書類名で書くと、社員は自分の手元にあるものと照合できます。
2. 「使ってよい業務」を先に書く
ひな形では2番目に禁止事項、3番目に許可事項を置いていますが、社内の雰囲気によっては順番を入れ替えてください。
「まず使ってほしい」という方針であれば、許可事項を先に書いたほうが伝わります。禁止から始まる文書は、読んだ人が「面倒だから使わない」という判断に傾きやすくなります。
3. 相談先を実名で1人決める
ここが最も重要です。「管理担当」「情報システム部門」という書き方では、質問は来ません。
「迷ったら〇〇さんに聞く」と実名で書くと、実際に質問が来るようになります。質問が来れば、現場が何に使おうとしているかが会社に見えます。ルール文書の本当の役割は、禁止することではなく、この会話の入口を作ることです。
決めるだけでは動かない。周知までの4ステップ
ルールは、作った時点では何も変わりません。配って、使われて、初めて意味を持ちます。
ステップ1:現状を聞く(1週間)
先にルールを作らず、まず社員が今どう使っているかを聞きます。朝礼や1on1で「ChatGPT使ってる人いますか」と聞くだけで構いません。
多くの会社では、経営者が思っているより使われています。この段階で実態を掴んでおくと、ルールの中身が現場とずれません。
ステップ2:たたき台を作る(半日)
上記のひな形を自社向けに直します。関係者全員で議論すると、決まるまでに数か月かかります。まず1人が書いて、それを叩くほうが速いです。
ステップ3:具体例をつけて配る(1回の朝礼)
文書だけを配っても読まれません。配るときに、良い例と悪い例を2〜3個ずつ口頭で示します。
- 悪い例:お客様から届いたクレームメールをそのまま貼り付けて、返信文を作らせる
- 良い例:氏名・連絡先・注文番号・製品名を消し、「納品が3日遅れたことへの苦情」まで内容を一般化してから、返信文の構成を相談する
ポイントは「自分の言葉で書き直す」ではなく「消してから書く」です。要約しても、氏名や注文番号が残っていれば入力禁止のルールを破ったことになります。良い例を示すときは、何を消したのかまで具体的に伝えてください。
このひと手間があるかどうかで、定着率が大きく変わります。
ステップ4:3か月後に1回だけ確認する
3か月後に「使っていますか」「困ったことはありますか」と聞きます。使われていなければ、ルールが厳しすぎるか、そもそも使い道が伝わっていません。
生成AIをどんな業務に使えるかは「中小企業こそ生成AIを活用すべき理由|明日から使える7つの業務例と導入3ステップ」で紹介しています。使い道が浮かばない場合は、この段階で具体例を足してください。
ルールが形骸化する3つのパターン
現場でよく見るのは、次の3つです。
パターン1:長すぎて読まれない
他社の規程を参考にすると、10ページを超えることがあります。中小企業では、読まれない文書は存在しないのと同じです。A4一枚に収まらない場合は、削る対象を探してください。
パターン2:禁止事項しか書いていない
「入力禁止」「利用禁止」だけが並ぶと、社員は使わなくなります。ただし、業務が楽になる実感を持った社員は、会社に見えないところで使い続けます。前者は生産性を失い、後者はリスクが残ります。どちらも会社にとって損です。
会社から社員の利用状況がどこまで見えるのかは「ChatGPTの会話履歴は会社に見られる?個人アカウントと法人プランの違い」で整理しています。「見えているはず」という前提でルールを作ると、想定が外れます。
パターン3:作ったきり更新されない
生成AIのサービス仕様は頻繁に変わります。プランの名称、料金、設定項目の場所も変わります。半年前に書いた「設定画面のここをオフにする」という説明が、すでに使えないこともあります。
だからこそ、ひな形の6番目に見直し時期を入れています。日付と担当者が書かれていない文書は、必ず古くなります。
ByteBloomの視点:ルールより先に「使ってみる人」を決める
支援の現場で感じるのは、ルール作りで止まってしまう会社が多いということです。
「ちゃんとしたルールができてから使わせよう」と考えているうちに半年が過ぎ、その間に社員は個人アカウントで使い続けている。これが最も多い状態です。ルールを完璧にしようとすることが、かえって管理できない期間を延ばしています。
現実的な進め方は逆だと考えています。先に1人か2人、業務で使う人を決めて、その人たちの実際の使い方を見てからルールを書くほうが、はるかに実態に合った文書になります。上記のステップ1を先に置いているのは、そのためです。
もうひとつ、ルール文書を作るときに経営者へお伝えしているのは、これは監視のための文書ではないということです。中小企業に、社員の入力内容を逐一チェックする余力はありません。狙うべきは、社員が迷ったときに聞ける状態を作ることです。禁止事項を増やすより、相談先を1人決めるほうが、実際のリスクは下がります。
その先の段階、つまり自社のデータを使わせたい、業務システムにAIを組み込みたいという話になると、ルール文書だけでは足りません。どのデータをどこまで渡すかという設計の話になります。この段階に進む会社が、ここ最近は増えてきました。
まとめ:A4一枚を今週配る
- 社内ルールに必要なのは6項目。対象・入力禁止・使ってよい業務・出力の扱い・アカウント・相談先
- ひな形をコピーし、自社の書類名に置き換えるだけで、たたき台は半日でできる
- 禁止事項だけの文書は使われない。使ってよい業務を必ずセットで書く
- 相談先は部署名ではなく実名で書く。質問が来て初めて現場が見える
- 配るときは良い例・悪い例を口頭で添える。文書だけでは読まれない
- 半年ごとの見直し時期を文書に書いておく。サービス仕様は頻繁に変わる
完璧なルールを待つ間も、社員は使っています。まずはA4一枚を配って、運用しながら直していくのが現実的です。
社内のAI活用ルールを相談したい方へ
ByteBloomでは、生成AIの社内利用について、ルール作りの段階からご相談を承っています。「うちの業種だと何を禁止すべきか」「法人プランに切り替えるべきか」といった具体的な判断でも構いません。
- リスクの全体像と決めるべき論点は「ChatGPTを会社で使うときに注意したい情報漏えいとセキュリティ」をご覧ください
- 会社から社員の利用がどこまで見えるかは「ChatGPTの会話履歴は会社に見られる?個人アカウントと法人プランの違い」で解説しています
- AIを自社の業務システムに組み込む支援はサービス紹介ページ、実際の開発事例は開発実績・事例のページで紹介しています
- 自社の状況に合わせて相談したい方は、お問い合わせフォームからお気軽にご連絡ください
