AI POLICY TEMPLATE

生成AI利用規程のひな形(無料)
漏らさずに、AIを入れる。

2026年10月7日、個人情報保護委員会が「大規模な漏えい等事案を踏まえた対応について(注意喚起)」を公表しました。IPAの「情報セキュリティ10大脅威 2026」でも、「AIの利用をめぐるサイバーリスク」が組織向けの3位に初めて選ばれています。
中小企業が先に決めるのは、禁止ではなく「入れてよい情報」と「使うツール」です。そのための規程のひな形を、WordとMarkdownで置いておきます。

先に決めるのは、2つ

「入れてよい情報」と「使うツール」です。この2つが決まると、現場は迷わずに使え、管理者が確認する場所は1つになります。

全面禁止にすると、便利な道具は私物の端末や個人のアカウントに移り、会社からは見えなくなります。使う前提で線を引き、線の内側で使ってもらうほうが、何が入力されているかを把握できます。

3つのステップで進める

棚卸し、規程、設定の順です。規程だけを配っても、棚卸しが無ければ承認するサービスを選べず、設定が無ければ規程どおりに動きません。

1

棚卸し

誰が、どのAIを、個人アカウントか法人契約か、何を入れているか。部署ごとに1枚の表にします。禁止するためではなく、承認するサービスを選ぶための材料です。列は下の表のとおりです。

2

規程

下のひな形を、自社に合わせて書き換えます。要になるのは第4条(利用できるサービス)、第5条(入力してはいけない情報)、第10条(事故時の報告)。全文を配るより、この3条を1枚にして配るほうが読まれます。

3

設定

承認したサービスを法人プランで契約し、入力内容を学習に使わない設定にします。個人情報保護委員会も、個人データを含む入力について、提供事業者が「機械学習に利用しないこと等を十分に確認すること」を求めています。あわせて利用ログの保存と、二要素認証またはSSOの有無を確認します。

棚卸し表の列書き方
部署・利用者利用している人。部署単位でも、個人単位でも
サービス名ChatGPT、Gemini、Copilot、Claude、業務ソフトに組み込まれたAI機能など、名前のとおりに
アカウント個人/法人。会社が契約しているか、個人が登録したか
プラン無料/有料。有料なら契約名(Team・Business・Enterprise など)
学習への利用オン/オフ/不明。設定画面か契約書で確かめた結果
入れている情報顧客名、見積、議事録、社内資料、コードなど、種類で
用途文章の下書き、要約、翻訳、調べもの、コード生成など
ログ管理者が利用履歴を見られるか。あり/なし
確認日この行を確かめた日。年1回の見直しの起点になります

ひな形の本文

12条と附則、承認済みサービスの別表で構成しています。【 】を自社の内容に置き換えてお使いください。Wordは配布用に、Markdownは社内WikiやNotionへの貼り付けに向いています。

自社内での利用・改変は自由です。登録は不要です。

生成AI利用規程(ひな形)

【会社名】

第1条(目的)

この規程は、【会社名】(以下「当社」という。)の業務における生成AIサービスの利用について基本的な事項を定め、個人情報、取引先の秘密および当社の機密情報を守りながら、業務の効率と品質を高めることを目的とする。

第2条(適用範囲)

1.この規程は、当社の役員、従業員、契約社員、派遣社員および業務委託先の担当者など、当社の業務に従事するすべての者(以下「利用者」という。)に適用する。

2.この規程は、当社が貸与する機器か私物の機器かを問わず、当社の業務に関して生成AIサービスを利用するすべての場合に適用する。

第3条(用語)

この規程における用語の意味は、次のとおりとする。

(1)生成AIサービス 質問や作業指示(プロンプト)に応えて文章・画像・音声・プログラムなどを生成するAIを利用したサービス。対話型AI、文書作成支援、コード生成、業務ソフトに組み込まれたAI機能を含む。

(2)個人データ 個人情報の保護に関する法律に定める個人データ。顧客、取引先、従業員、応募者などの氏名、住所、電話番号、メールアドレス、顧客番号など、特定の個人を識別できる情報を含む。

(3)要配慮個人情報 人種、信条、社会的身分、病歴、犯罪の経歴、犯罪により害を被った事実など、法令に定めるもの。

(4)管理者 当社における生成AIサービスの利用を管理する責任者。【部署名・役職名】とする。

第4条(利用できるサービス)

1.利用者が業務で利用できる生成AIサービスは、管理者が承認し、別表に定めるものに限る。

2.管理者は、次の条件をすべて満たすサービスを承認する。

(1)当社が法人として契約していること。個人のアカウントでの業務利用は認めない。

(2)入力した内容がAIの学習に利用されない設定になっていること、またはその旨が契約や利用規約に明記されていること。

(3)利用の記録(ログ)を管理者が確認できること。

(4)二要素認証またはシングルサインオンで利用者を認証できること。

3.別表にないサービスを業務で利用したい利用者は、事前に管理者に申請し、承認を得る。

4.管理者は、承認したサービスについて、学習への利用を止める設定、ログの保存、認証方式の設定を行い、その内容を別表に記録する。

第5条(入力してはいけない情報)

利用者は、承認済みのサービスであっても、次の情報を生成AIサービスに入力してはならない。

(1)個人データ。ただし、管理者が特定の業務について、入力が利用目的の範囲内であることと、入力内容が学習に利用されない設定であることを確認したうえで許可した場合を除く。

(2)要配慮個人情報。

(3)取引先や顧客から秘密保持の約束のもとで受け取った情報。

(4)未公開の経営情報(財務数値、人事情報、新しい製品やサービスの計画、価格、契約条件など)。

(5)ID、パスワード、APIキー、アクセストークンなどの認証情報。

(6)他者の著作物の全文(書籍、記事、ソフトウェアのソースコードなど)。引用の範囲を超える入力を含む。

(7)そのほか、管理者が入力を禁止した情報。

第6条(入力してよい情報)

利用者は、次の情報を生成AIサービスに入力できる。

(1)公開されている情報(自社サイト、公開資料、一般に知られている知識など)。

(2)個人や取引先を特定できないように加工した情報(氏名を記号に置き換える、数値を丸めるなど)。

(3)利用者が業務のために作成した文章や資料の案で、前条に定める情報を含まないもの。

(4)管理者が業務ごとに許可した情報。

第7条(出力の取扱い)

1.利用者は、生成AIサービスの出力をそのまま業務に使わず、内容の正確さを人が確認する。

2.出力に事実、数値、法令、引用または出典が含まれる場合は、元の情報源を確かめる。

3.出力を社外に提出または公開する場合は、所属長の確認を経る。

4.出力に第三者の個人情報または著作物が含まれている疑いがある場合は、その出力を使わず、管理者に相談する。

第8条(著作権その他の権利)

1.利用者は、他者の著作物、商標、肖像などの権利を侵害する目的で生成AIサービスを利用しない。

2.利用者は、出力が既存の著作物と同一または類似していないかを確認し、疑いがある場合は使わない。

3.利用者は、利用規約で商用利用が制限されているサービスの出力を、商用目的に使わない。

第9条(記録と見直し)

1.管理者は、承認済みサービスの利用ログを保管し、定期的に確認する。

2.管理者は、年1回以上、別表のサービスと設定、およびこの規程の内容を見直す。法令、ガイドラインまたはサービスの仕様に変更があったときは、そのたびに見直す。

第10条(事故時の報告)

1.利用者は、この規程に反する入力をしたとき、または入力した情報が漏えいした疑いがあるときは、気づいた時点で直ちに管理者に報告する。

2.管理者は、報告の内容を記録し、影響の範囲を確認し、必要な対応を行う。

3.個人データの漏えい、滅失もしくは毀損またはそのおそれがある事態のうち、法令で報告が義務付けられているものに該当するときは、管理者は個人情報保護委員会への報告と本人への通知を行う。委員会への報告の期限は、速報が事態を知ってから概ね3〜5日以内、確報が30日以内(不正の目的によるおそれがある場合は60日以内)である。

第11条(教育)

1.当社は、利用者に対して、この規程の内容と生成AIサービスの安全な使い方について、採用時および年1回以上の教育を行う。

2.利用者は、教育を受けたうえで生成AIサービスを利用する。

第12条(違反)

この規程に違反した場合は、就業規則その他の社内規程に基づいて対応する。

附則

1.この規程は、【年】年【月】月【日】日から施行する。

2.この規程の改廃は、【決定機関(例: 取締役会・代表者)】の決定による。

別表(承認済みサービス)

サービス名契約形態学習への利用認証ログ許可する用途承認日
【サービス名(法人プラン)】法人契約利用しない設定SSOまたは二要素認証管理者が確認できる文書の下書き・要約・翻訳【年月日】
【 】【 】【 】【 】【 】【 】【 】

業種の法令と就業規則との整合は、各社でご確認ください。

規程の次は、設定と現場の運用

どのサービスを承認するか、学習の設定とログをどう確かめるか、規程に沿った業務の自動化をどこから始めるか。無料相談で整理します。この時点で費用は発生しません。

お申し込み後、当社より2営業日以内にご連絡します。
ご入力いただいた情報はプライバシーポリシーに従って取り扱います。
メールでのお問い合わせは info@sutekinajikan.com まで。

自動化する業務がまだ決まっていない方は、3分の無料AI業務診断からどうぞ。

一次資料: 個人情報保護委員会「大規模な漏えい等事案を踏まえた対応について(注意喚起)」(令和8年10月7日) / IPA「情報セキュリティ10大脅威 2026」 / 個人情報保護委員会「生成AIサービスの利用に関する注意喚起等について」(令和5年6月2日) / 個人情報保護委員会「漏えい等の対応とお役立ち資料」 / 同「ガイドライン(通則編)」3-5
関連: AI導入支援 / AI導入が失敗する5つのパターン / AI導入支援を依頼する前に / AI導入の費用
記載: 合同会社SUTEKINA JIKAN / 公開日 2026年10月11日