会社のファイルをそのままAIにアップしていいのか。結論から言えば、公開済みの資料は問題ありませんが、未公開の経営情報、顧客の個人情報、未公開資料、アカウント認証情報の四種類は、消費者向けAI製品に入れてはいけません。事故の多くはツールの安全性ではなく、ファイルが社内網の外に出ることの意味を考えずに丸ごと放り込んだことが原因です。
入れてはいけない四種類
一つ目は未公開の経営データです。未発表の決算、原価や下限価格、入札戦略、社内振り返りなど。消費者向け製品の規約では通常、入力内容がサービス改善に使われたり人の目で確認されたりする可能性が書かれており、あなたの会話の中だけに留まる保証はありません。
二つ目は顧客や個人の機微情報です。顧客リスト、電話番号、身分証番号、病歴、給与明細など。漏れれば企業秘密の問題にとどまらず、個人情報保護の法的責任が伴います。表ごとアップする前に必ずマスキングしてください。
三つ目は未公開の製品・契約資料です。未発表の企画、ソースコード、未締結の契約書、合併や人事の計画。これらは会社の中核資産で、競合が手にすればどれも価値があります。
四つ目はアカウントとシステム情報です。パスワード、キー、サーバアドレス、社内ネットワーク構成、実データ入りのエラーログ。ログには利用者データやアクセストークンが紛れ込みがちなので、貼る前に一行ずつ確認してください。
会話を消しても「なかったこと」にはならない
消せば済むと思うのは誤解です。削除はたいてい画面から見えなくするだけで、事業者側の保持期間や、ログや審査を通過したかどうかは一般ユーザーには確かめようがありません。だから順序は事後対処ではなく事前分類です。このファイルを社内の掲示板に貼ったら困るか。困るなら原文は入れないでください。
もう入れてしまったら
順番に対処します。まず該当の会話を削除し、自分のデータをモデル改善に使う設定をオフにします(名称は製品ごとに異なり、データ管理やプライバシーの設定内にあります)。次に、認証情報やキーを入れてしまったなら、記録を消すより失効させて再発行する方が確実です。顧客情報や社内機密に触れる場合は、会社の情報セキュリティ窓口か上司へ制度通りに報告してください。報告が遅れるほど立場は悪くなります。
安全な使い方
効率を諦める必要はありません。ファイル全体ではなく必要な段落だけを抜き出す、人名は記号に、金額は範囲に、顧客名はコードに置き換えてマスキングする、会社が調達した企業版・チーム版を優先する(通常、顧客データで学習しない約束と管理者機能があります)、表計算では機微な列を消してコピーを書き出す。この四つを習慣にすれば、AIの効率を得ながら会社の資産で賭けをせずに済みます。