ToolNavs 便利なAIツールを発見
ツール投稿 ログイン
戻るAIコンプライアンス
GSAの大規模言語モデルデータ条項が10月19日施行:政府データを学習に使えない

GSAの大規模言語モデルデータ条項が10月19日施行:政府データを学習に使えない

AIコンプライアンス • Admin • • 7 回閲覧

GSAの大規模言語モデルデータ条項は2026年10月19日に施行され、米連邦政府が大規模言語モデル(LLM)サービスを調達する際に政府データをどう扱うべきか、初めて契約上の統一基準が定められます。米一般調達局(GSA)は2026年9月28日、条項552.239-7001「大規模言語モデルAIシステムにおける政府データの基本保護」を規制の特例として公表し、正式な規則制定は後続します。対象はモデル事業者全般ではなく、連邦調達という一本の線です。LLMを連邦契約に売り込む者は、このデータ規律に従わなければなりません。

まず、どの契約が対象になるかを見分ける

適用には二つの条件が同時に必要です。政府が調達する製品・サービスでLLM機能が実質的な特徴であること、そして政府データがLLMに直接投入されるか、LLMによって直接生成されることです。条項が自己削除される場合も明記されています。請負業者が自社の内部バックオフィス、運用、業務支援だけに使い、政府が購入もアクセスもしない場合は対象外であり、購入製品の中でLLMが付随的機能にとどまる場合も対象外です。2026年3月と6月の草案は適用範囲の広さで業界の強い反発を受け、非米国主体が製造・支配するAI部品の禁止案まで含まれていましたが、最終版では削除され、実際に政府データを処理する調達へ範囲が絞られました。通常のオフィスソフトに小さなAI機能が付いた程度では当面捕捉されませんが、政府がモデルの能力を目当てに発注し、データがモデルに入る案件に曖昧さは残りません。

政府データでできること、できないこと

禁止事項は明確です。政府データを使えるのは契約履行そのもの、非識別化し集約したテレメトリによるサイバーセキュリティ、不正防止、脅威検知、必要な技術支援に限られます。契約担当官の書面同意なく、他顧客向けモデルの学習、ファインチューニング、改善に使うこと、広告に使うこと、第三者へ販売すること、合意した場所やFedRAMP認可サービス以外へ移すことはできません。

義務はデータ管理の一式です。履行に使うLLMの開示、アクセス制御、伝送の暗号化、監査ログ、政府データと他顧客データの論理的分離と必要範囲内でのみ保存・処理すること、政府が処理記録を保持できるツールの提供、人による監督、データの可搬性と他政府システムとの相互運用の支援、そして契約完了・終了・満了時に埋め込みやファインチューニング済み重みを含め政府データを安全かつ永久に削除すること、米国管理下のモデルの利用を最大化することなどが求められます。リスク段階ごとに市場投入システムを規制するEUのAI法とは発想が異なり、米国は買い手としてまず自らのデータを契約で囲い込む方法を取りました。

モデル変更、事故、不適合のコストも明記された

LLMや提供者の追加、交換、実質的変更には契約担当官への事前の書面通知が必要で、大規模な交換では政府が後継モデルへ同時アクセスできることも関わります。対象LLMに影響し、政府データの機密性、完全性、可用性を損なうおそれのあるセキュリティ事故は条項に基づき通知しなければなりません。FedRAMPやCISAなど連邦の既存経路で実質的に同内容を報告し、契約担当官にも同時提供していれば、二重の通知は不要です。下請けへの伝播は米国国立標準技術研究所(NIST)のAIリスク管理フレームワークのタスク区分に従い、AIの設計、開発、導入、運用・監視を行い政府データを扱う下請け業者が対象となります。

知的財産の線引きも示されました。政府データとカスタム開発成果の所有権は政府に残り、請負業者の既存製品、技術、背景データは請負業者に残ります。政府データ由来の改良は政府へ譲渡されますが、政府データを明かさない汎用的な能力向上は除きます。政府はいつでも当該LLMの利用を停止でき、通知後も是正されない不適合では、請負業者がシステム撤去費用を負担し、上限は対象注文額の25%で、再調達や代替システム開発の費用はこの上限の計算に含まれません。客観性要件は大幅に緩みました。6月草案の細かな「偏りのないAI原則」は、事実に関する質問で正確さ、科学的探究、客観性を優先し、不確実性を認めるよう合理的な努力をする義務へ圧縮されています。

10月19日までに請負業者が先にやるべき四つ

第一に、二要件に照らして製品ごとに自己点検し、対象になるものと自己削除を主張できるものを記録に残すこと。第二に、モデル一覧、データの流れ、暗号化とログ、削除手順を条項と突き合わせて補い、特に契約終了時に埋め込みやファインチューニング成果物を消せるかを確認すること。多くの事業者には従来この手順がありませんでした。第三に、下請けの連鎖を洗い出し、政府データに触れる事業者への伝播条項を準備すること。第四に、モデル変更とセキュリティ事故の通知フローを社内規程に落とし、誰がいつ契約担当官へ知らせるかを決めることです。この条項が直接適用されるのは当面、米連邦のGSA調達とその権限で行われる州・地方の調達だけで、一般企業や消費者向けの商用LLMサービスを直接縛るものではありません。とはいえ連邦の契約条件は業界交渉の参照点になりやすく、他国の公共部門向けに売る事業者にとっても米国だけの話では済まなくなりそうです。

おすすめツール

もっと見る