社員が私用の生成AIに顧客の個人データを入力したら、社員はまず社内の責任者に報告し、会社は社員にチャットの履歴やファイルを削除させます。そのうえで、何を何人分入力したかを調べます。個人情報保護委員会への報告義務があるかどうかは、その調査の結果で決まります。2
この記事でわかること
- 履歴を削除しても、AIの提供事業者の社員が閲覧した可能性は残ります
- 委員会への速報は、その時点で把握している内容で報告できます
- 委託元から預かった個人データなら、委託元への通知も必要です
この記事の目次(7節)
RIZAPで起きたこと
RIZAPは2026年9月3日、社員が個人で使っている外部の生成AIに、顧客の情報を誤ってアップロードしたと公表しました。特定保健指導管理システムのデータを集計する作業中の出来事でした。1
アップロードされた情報
対象は、2026年1月1日から8月19日までに同システムに登録された、特定保健指導の対象者のデータの一部です。被保険者の記号番号・メールアドレス・氏名・生年月日・性別が含まれ、住所と電話番号が含まれていた人もいます。疾患情報と特定保健指導の支援形態も含まれ、これらは要配慮個人情報に当たります。要配慮個人情報とは、病歴や健康診断の結果など、取り扱いに特に配慮が必要な情報です。1
RIZAPの対応
作業した社員は、アップロードの直後にそのチャットの履歴を削除し、入力内容を学習に利用しない設定に切り替えました。RIZAPはAIの提供事業者に照会し、提供事業者以外の第三者による閲覧や、学習への利用はないとの回答を得ています。一方で、提供事業者の役職員が閲覧できる状態だったかどうかは、公表時点では確認中としています。1
個人情報保護委員会への報告は、公表時点で完了していました。対象者には、データの提供元の団体・企業と個別に調整したうえで、順次連絡しているとしています。1
私用の生成AIへの入力は「漏えい」に当たるか
個人情報保護委員会のガイドライン(通則編)は、漏えいを「個人データが外部に流出すること」と定めています。ただし、第三者に閲覧される前にすべて回収できた場合は、漏えいに当たりません。2
履歴を消しても「おそれ」は残る
個人で契約したサービスでは、入力データの扱いを会社が管理できません。 入力した時点で、データは提供事業者のサーバーに届いています。削除する前に提供事業者の社員が閲覧したかどうかは、照会しないと分かりません。RIZAPも、公表時点でこの点を確認中としていました。1
報告対象事態には、漏えい等が発生した「おそれ」がある場合も含まれます。おそれがあるかどうかは、その時点で分かっている事実から、事業者が事案ごとに判断します。2
本人の同意がない入力は法令違反の可能性
委員会は2023年6月の注意喚起で、会社が本人の同意なく個人データを生成AIに入力する場合を取り上げています。そのデータが応答結果の出力以外の目的で扱われると、個人情報保護法の規定に違反する可能性があると指摘しています。そのため、入力する場合は、提供事業者が機械学習に利用しないことなどを十分に確かめるよう求めています。4
報告が義務になる4つの事態
次の4つは、いずれも漏えい等の「おそれ」の段階で報告の対象になります。23
| # | 報告対象事態 | 生成AIへの入力で該当しうる例 |
|---|---|---|
| 1 | 要配慮個人情報が含まれる | 病歴・健康診断の結果・保健指導の記録を含む表を入力した |
| 2 | 不正に利用されると財産的被害が生じるおそれがある | クレジットカード番号を含む注文の一覧を入力した |
| 3 | 不正の目的による漏えい等のおそれがある | 社員が故意に顧客の一覧を外部に持ち出した |
| 4 | 本人の数が1,000人を超える | 会員名簿をまるごとアップロードした |
要配慮個人情報は、人数を問わず対象です。RIZAPのデータにも疾患情報が含まれており、同社は委員会に報告しています。例えば、健診の予約を受け付けている会社で、担当者が受診者の一覧を私用の生成AIに入力したとします。健康診断の結果が含まれていて、漏えい等のおそれがあれば、報告の対象です。13
どれにも当たらないときは、報告義務はありません。ただし、委員会に任意で報告することはできます。2
知った時点から確報までの流れ
期限は、社内のいずれかの部署が知った時点から数えます。 情報システムの担当者や経営者が知った時点ではなく、現場の担当者が知った時点が起点です。2
ガイドラインは、漏えい等の事案が発覚したときの措置として4つを挙げています。社内の責任者への報告と被害の拡大防止、事実関係の調査と原因の究明、影響範囲の特定、再発防止策の検討と実施です。図の01と02は、このうち最初の3つに当たります。2
速報と確報
速報の期限は、知った時点からおおむね3〜5日以内です。速報は、その時点で把握している内容で足ります。確報は30日以内で、不正の目的による事態なら60日以内です。確報の期限は、土日と祝日も含めて数えます。報告は、委員会のホームページの報告フォームで行います。23
本人への通知
報告対象事態に当たる場合は、本人への通知も必要です。時期は「当該事態の状況に応じて速やかに」とされています。方法は、郵便や電子メールで本人に直接知らせます。伝えるのは、事態の概要や漏えい等のおそれがある項目など、本人の権利利益を守るために必要な範囲です。2
委託元から預かったデータの場合
RIZAPが入力したデータは、団体や企業などの提供元から預かったものでした。個人データの取り扱いを委託している場合、委託元と委託先は、原則としてどちらも報告義務を負います。委託先が委託元に必要な事項を通知すれば、委託先の報告義務は免除され、委託元が報告します。12
社員から聞き取る項目
委員会への報告では、概要・漏えい等のおそれがある項目・本人の数・原因・二次被害のおそれなどを報告します。そのため、最初の聞き取りの内容がそのまま速報の材料になります。社員から報告を受けたら、次の項目を上から順に聞き取ります。2
| # | 聞き取る項目 |
|---|---|
| 1 | 入力した日時と、気づいた日時 |
| 2 | 使ったサービスの名前と、個人のアカウントか会社のアカウントか |
| 3 | 入力したデータの種類(氏名・連絡先・病歴・カード番号など)と、ファイル名 |
| 4 | 何人分か(おおよその人数で可) |
| 5 | チャットの履歴やファイルを削除したか、削除した日時 |
| 6 | 入力内容を学習に利用しない設定にしていたか |
| 7 | 委託元から預かったデータか(預かっていれば、どの委託元か) |
| 8 | 画面の共有や、ほかの人への転送をしたか |
3(データの種類)と4(人数)で、4つの事態のどれに当たるかがほぼ決まります。7で、委託元への通知が必要かが分かります。答えられない項目は空欄のままにして、分かった時点で埋めます。
私用の生成AIを仕事に使わせないために
再発を防ぐには、使ってよいAIを会社が用意し、それ以外への入力を禁じる規程を作ります。禁止するだけでは、作業を早く済ませたい社員が私用の生成AIを使い続けてしまうからです。RIZAPは、許可していない生成AIを業務に使わないよう、全社に改めて周知しました。再発防止策として、アクセス権限の点検や、AIマネジメントシステム(AIMS)の導入の検討も挙げています。1
会社で契約するAIについても、入力内容が機械学習に使われない設定かを確かめます。これは委員会の注意喚起が求める確認です。4 規程の作り方は、医療機関向けの生成AIガイドラインの作り方が業種を問わず参考になります。職場で点検する項目は、IPAが挙げる生成AIのセキュリティ対策にまとめています。
氏名などを、そもそもAIに送らない方法もあります。送る前に個人情報を伏せる手順は、Presidioを使った個人情報のマスキングの記事で試しています。法改正で事業者の対応がどう変わるかは、改正個人情報保護法の記事にまとめています。
聞き取りのあとにすること
- 4つの事態のどれかに当たる場合は、期限内に報告フォームで速報します
- どれにも当たらない場合は、報告義務はありません。聞き取りの記録を残し、再発防止の規程づくりに進みます
- 該当するか判断に迷う場合は、委員会の個人情報保護法相談ダイヤル(03-6457-9849、平日9時30分〜17時30分)に問い合わせます5
出典
- RIZAP株式会社「当社における外部生成AIサービスへのお客様情報の誤ったアップロードに関するお詫びとお知らせ」(2026年9月3日)(参照 2026-09-30)
- 個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン(通則編)」(参照 2026-09-30)
- 個人情報保護委員会「漏えい等の対応とお役立ち資料」(参照 2026-09-30)
- 個人情報保護委員会「生成AIサービスの利用に関する注意喚起等」(令和5年6月2日)(参照 2026-09-30)
- 個人情報保護委員会「個人情報保護法相談ダイヤル」(参照 2026-09-30)

