オプトアウトとオプトイン
オプトアウトは「利用しないでほしい」と後から拒否する方式、オプトインは「利用してよい」と事前に許可する方式です。生成AIでは、入力データがモデル改善や学習に使われるか、法人契約では初期設定がどう違うかを確認することが重要です。
この記事でわかること
- オプトアウトとオプトインの違い
- 生成AIで確認すべきデータ利用設定
- 一般向けサービスと法人向けサービスの違い
- 設定だけに頼らないための注意点
オプトアウトとは、データ利用などについて「拒否する」と意思表示する方式です。オプトインとは、事前に「許可する」と意思表示した場合だけ利用を認める方式です。
生成AIの業務利用では、この違いがそのまま情報管理のリスクにつながります。入力した文章、ファイル、会話履歴がモデル改善に使われるのか、一定期間保存されるのか、法人契約では初期設定がどうなっているのかを確認する必要があります。
1. オプトアウトは拒否、オプトインは許可
オプトアウトとオプトインは、どちらも利用者の意思表示に関する言葉です。
| 用語 | 意味 | AI利用での例 |
|---|---|---|
| オプトイン | 事前に許可した場合だけ利用される | 「モデル改善に協力する」を明示的にオンにする |
| オプトアウト | 利用者が拒否しない限り利用される | 「学習に使わないでください」と設定でオフにする |
重要なのは、言葉そのものよりも「初期設定がどちら側に倒れているか」です。利用者が何もしない状態でデータ利用が有効なのか、明示的に許可しない限り無効なのかで、会社として取るべき管理策が変わります。
2. 生成AIでは、入力データの扱いを確認する
生成AIサービスでは、入力したプロンプト、アップロードしたファイル、会話の履歴、フィードバックなどが、サービス改善やモデル改善に使われる場合があります。個人情報保護委員会も、生成AIサービスを使う際には、個人情報を含むプロンプトが機械学習に利用されないことなどを確認するよう注意喚起しています。
確認したいのは、次の4点です。
| 確認項目 | 見るべきポイント |
|---|---|
| 学習利用 | 入力・出力・フィードバックがモデル改善に使われるか |
| 保存期間 | 会話やファイルがどのくらい保存されるか |
| 人による確認 | 不正利用監視やサポート目的で閲覧される可能性があるか |
| 適用範囲 | Web版、アプリ版、API、法人プランで条件が違わないか |
「学習に使われない」ことと「保存されない」ことは同じではありません。学習利用をオフにしても、履歴表示、監査、不正利用防止、法令対応などのために一定期間保持されるサービスがあります。
3. 一般向けと法人向けでは初期設定が違うことがある
AIサービスは、一般向けアカウント、法人向けワークスペース、APIプラットフォームでデータ利用条件が異なることがあります。
たとえばOpenAIは、ChatGPTのData Controlsで「Improve the model for everyone」をオフにすると、会話をモデル学習に使わないと説明しています。一方で、ChatGPT Business、ChatGPT Enterprise、ChatGPT Edu、API Platformなどの業務データについては、標準ではモデル学習に使わない方針を示しています。
ただし、この説明はOpenAIの各サービスに関するものです。別のAIサービスでも同じとは限りません。会社でAIを使う場合は、「有名なサービスだから大丈夫」ではなく、利用するプランごとに規約、管理画面、契約書、データ処理条件を確認します。
4. オプトアウト設定だけでは十分ではない
オプトアウトは重要な防衛策ですが、これだけで業務データの入力が自由になるわけではありません。
注意したい限界は次のとおりです。
- 学習利用を止めても、ログや履歴が一定期間残る場合がある
- 設定名や初期状態がサービス更新で変わる場合がある
- 個人アカウントと会社アカウントで条件が違う場合がある
- ブラウザ版、スマホアプリ、連携アプリで設定の見え方が違う場合がある
- 入力した情報が外部サービス、プラグイン、連携アプリに渡る場合がある
特に、機密情報と個人情報は「オプトアウト済みだから入力してよい」と単純には判断できません。会社のAI利用ガイドラインで許可された範囲、契約で確認されたサービス、必要最小限の入力に絞ることが基本です。
5. 業務でAIを使う前に確認すること
個人で使うAIと、会社の業務で使うAIでは、求められる確認の粒度が違います。業務利用では、少なくとも次の点を見ておきましょう。
| 立場 | 確認すること |
|---|---|
| 従業員 | 会社指定のAI環境か、個人情報や社外秘を入力してよいか |
| 管理者 | 学習利用、保存期間、監査ログ、SSO、権限管理を確認したか |
| 企画・法務 | 利用規約、DPA、再委託、越境移転、個人情報の扱いを確認したか |
| 情シス | アカウント管理、退職者停止、連携アプリ、ログ取得を管理できるか |
会社指定のエンタープライズ版やAPI連携を使う理由は、単に有料だからではありません。データ利用条件、認証、権限、ログ、管理者設定を会社側で確認しやすくするためです。
6. 最後に見るべきは「初期設定」と「入力してよい情報」
オプトアウトとオプトインを理解する目的は、設定名を覚えることではありません。AIに入れた情報が、誰に、何の目的で、どの期間扱われるのかを判断できるようにすることです。
新しいAIツールを使う前に、まず「初期設定では学習利用がオンかオフか」「会社の業務データを入力してよい契約か」「入力しようとしている情報は本当に必要最小限か」を確認しましょう。設定で守れる範囲と、人間が入力前に止めるべき範囲を分けて考えることが大切です。
この記事の監修者
石崎 一之進
中小企業診断士
年間50回以上のセミナー・研修に登壇する「Web・ITが得意な中小企業診断士」。単なるツール導入ではなく、経営視点から現場の「業務効率化」と「売れる仕組み」づくりを両輪で伴走支援し、企業の自走を促すDX人材育成に力を入れています。「人材開発支援助成金(事業展開等リスキリング支援コース)」活用で最大75%還元されるAI研修も行っています。詳細はAI研修をご覧ください。
参考文献
- 個人情報保護委員会「生成AIサービスの利用に関する注意喚起等について」 https://www.ppc.go.jp/files/pdf/230602_kouhou_houdou.pdf
- OpenAI "Data Controls FAQ" https://help.openai.com/en/articles/7730893-data-controls-faq
- OpenAI "Enterprise privacy at OpenAI" https://openai.com/enterprise-privacy/