# 生成AI利用規程（ひな形）

【会社名】

> このひな形は、合同会社SUTEKINA JIKAN が公開している「生成AI利用規程のひな形」です（https://sutekinajikan.com/ai/kitei ）。
> 【 】の箇所を自社の内容に置き換えてご利用ください。自社内での利用・改変は自由です。業種の法令と就業規則との整合は、各社でご確認ください。

## 第1条（目的）

この規程は、【会社名】（以下「当社」という。）の業務における生成AIサービスの利用について基本的な事項を定め、個人情報、取引先の秘密および当社の機密情報を守りながら、業務の効率と品質を高めることを目的とする。

## 第2条（適用範囲）

1. この規程は、当社の役員、従業員、契約社員、派遣社員および業務委託先の担当者など、当社の業務に従事するすべての者（以下「利用者」という。）に適用する。
2. この規程は、当社が貸与する機器か私物の機器かを問わず、当社の業務に関して生成AIサービスを利用するすべての場合に適用する。

## 第3条（用語）

この規程における用語の意味は、次のとおりとする。

    （1）生成AIサービス　質問や作業指示（プロンプト）に応えて文章・画像・音声・プログラムなどを生成するAIを利用したサービス。対話型AI、文書作成支援、コード生成、業務ソフトに組み込まれたAI機能を含む。
    （2）個人データ　個人情報の保護に関する法律に定める個人データ。顧客、取引先、従業員、応募者などの氏名、住所、電話番号、メールアドレス、顧客番号など、特定の個人を識別できる情報を含む。
    （3）要配慮個人情報　人種、信条、社会的身分、病歴、犯罪の経歴、犯罪により害を被った事実など、法令に定めるもの。
    （4）管理者　当社における生成AIサービスの利用を管理する責任者。【部署名・役職名】とする。

## 第4条（利用できるサービス）

1. 利用者が業務で利用できる生成AIサービスは、管理者が承認し、別表に定めるものに限る。
2. 管理者は、次の条件をすべて満たすサービスを承認する。

    （1）当社が法人として契約していること。個人のアカウントでの業務利用は認めない。
    （2）入力した内容がAIの学習に利用されない設定になっていること、またはその旨が契約や利用規約に明記されていること。
    （3）利用の記録（ログ）を管理者が確認できること。
    （4）二要素認証またはシングルサインオンで利用者を認証できること。

3. 別表にないサービスを業務で利用したい利用者は、事前に管理者に申請し、承認を得る。
4. 管理者は、承認したサービスについて、学習への利用を止める設定、ログの保存、認証方式の設定を行い、その内容を別表に記録する。

## 第5条（入力してはいけない情報）

利用者は、承認済みのサービスであっても、次の情報を生成AIサービスに入力してはならない。

    （1）個人データ。ただし、管理者が特定の業務について、入力が利用目的の範囲内であることと、入力内容が学習に利用されない設定であることを確認したうえで許可した場合を除く。
    （2）要配慮個人情報。
    （3）取引先や顧客から秘密保持の約束のもとで受け取った情報。
    （4）未公開の経営情報（財務数値、人事情報、新しい製品やサービスの計画、価格、契約条件など）。
    （5）ID、パスワード、APIキー、アクセストークンなどの認証情報。
    （6）他者の著作物の全文（書籍、記事、ソフトウェアのソースコードなど）。引用の範囲を超える入力を含む。
    （7）そのほか、管理者が入力を禁止した情報。

## 第6条（入力してよい情報）

利用者は、次の情報を生成AIサービスに入力できる。

    （1）公開されている情報（自社サイト、公開資料、一般に知られている知識など）。
    （2）個人や取引先を特定できないように加工した情報（氏名を記号に置き換える、数値を丸めるなど）。
    （3）利用者が業務のために作成した文章や資料の案で、前条に定める情報を含まないもの。
    （4）管理者が業務ごとに許可した情報。

## 第7条（出力の取扱い）

1. 利用者は、生成AIサービスの出力をそのまま業務に使わず、内容の正確さを人が確認する。
2. 出力に事実、数値、法令、引用または出典が含まれる場合は、元の情報源を確かめる。
3. 出力を社外に提出または公開する場合は、所属長の確認を経る。
4. 出力に第三者の個人情報または著作物が含まれている疑いがある場合は、その出力を使わず、管理者に相談する。

## 第8条（著作権その他の権利）

1. 利用者は、他者の著作物、商標、肖像などの権利を侵害する目的で生成AIサービスを利用しない。
2. 利用者は、出力が既存の著作物と同一または類似していないかを確認し、疑いがある場合は使わない。
3. 利用者は、利用規約で商用利用が制限されているサービスの出力を、商用目的に使わない。

## 第9条（記録と見直し）

1. 管理者は、承認済みサービスの利用ログを保管し、定期的に確認する。
2. 管理者は、年1回以上、別表のサービスと設定、およびこの規程の内容を見直す。法令、ガイドラインまたはサービスの仕様に変更があったときは、そのたびに見直す。

## 第10条（事故時の報告）

1. 利用者は、この規程に反する入力をしたとき、または入力した情報が漏えいした疑いがあるときは、気づいた時点で直ちに管理者に報告する。
2. 管理者は、報告の内容を記録し、影響の範囲を確認し、必要な対応を行う。
3. 個人データの漏えい、滅失もしくは毀損またはそのおそれがある事態のうち、法令で報告が義務付けられているものに該当するときは、管理者は個人情報保護委員会への報告と本人への通知を行う。委員会への報告の期限は、速報が事態を知ってから概ね3〜5日以内、確報が30日以内（不正の目的によるおそれがある場合は60日以内）である。

## 第11条（教育）

1. 当社は、利用者に対して、この規程の内容と生成AIサービスの安全な使い方について、採用時および年1回以上の教育を行う。
2. 利用者は、教育を受けたうえで生成AIサービスを利用する。

## 第12条（違反）

この規程に違反した場合は、就業規則その他の社内規程に基づいて対応する。

## 附則

1. この規程は、【年】年【月】月【日】日から施行する。
2. この規程の改廃は、【決定機関（例: 取締役会・代表者）】の決定による。

## 別表（承認済みサービス）

| サービス名 | 契約形態 | 学習への利用 | 認証 | ログ | 許可する用途 | 承認日 |
|---|---|---|---|---|---|---|
| 【サービス名（法人プラン）】 | 法人契約 | 利用しない設定 | SSOまたは二要素認証 | 管理者が確認できる | 文書の下書き・要約・翻訳 | 【年月日】 |
| 【　】 | 【　】 | 【　】 | 【　】 | 【　】 | 【　】 | 【　】 |

---

参照した一次資料

- 個人情報保護委員会「生成AIサービスの利用に関する注意喚起等について」（令和5年6月2日） https://www.ppc.go.jp/news/press/2023/230602kouhou/
- 個人情報保護委員会「漏えい等の対応とお役立ち資料」（報告対象の事態・速報と確報の期限） https://www.ppc.go.jp/personalinfo/legal/leakAction/
- 個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン（通則編）」3-5 https://www.ppc.go.jp/personalinfo/legal/guidelines_tsusoku/

出典: 合同会社SUTEKINA JIKAN「生成AI利用規程のひな形」https://sutekinajikan.com/ai/kitei（2026年10月11日版）
