文章の作成や調査、アイデアの創出に役立つGeminiですが、利用方法を誤れば、社外秘の資料や顧客データ、会議の議事録などが外部に流出する恐れがあります。本記事では、Geminiの使用において実際に情報漏洩が起こる仕組みや、想定されるリスクを整理した上で、企業が講じるべき具体的な安全対策について詳しく解説します。

この記事を読んでる方必見!おすすめ資料

「Watchy」サービス資料

Watchyのサービス概要資料です。

フォームをご記入頂き、ダウンロードしてください。

会社名 必須
必須
必須
メールアドレス 必須
電話番号 必須
従業員数 必須
Comments
プライバシーポリシーと利用規約 必須

Geminiで個人情報が漏洩する可能性とそのリスク

Geminiへ情報を入力した際に万が一漏洩が発生すると、具体的にどのようなデータが対象となり、企業にどのような損害をもたらすのでしょうか。

生成AIの活用においては、既存のテキストをコピー&ペーストして要約や添削を指示するケースが頻繁にあります。この際、入力データに機密事項や個人情報が紛れ込んでいると、流出した際の被害が大きくなります。

漏洩する可能性がある個人情報と企業情報

Geminiに入力される可能性がある情報には、さまざまなものがあります。特に注意が必要なのは、個人を特定できる情報や、社外に出してはいけない企業情報です。

例えば、次のような情報が該当します。

  • 顧客情報:氏名、住所、電話番号、メールアドレス、購入履歴、契約内容
  • 従業員情報:給与、評価、健康情報、雇用条件、異動情報
  • 社内情報:会議メモ、経営戦略、未公開の財務情報、事業計画
  • 取引先情報:見積書、発注書、契約書、商談内容
  • 技術情報:開発中の仕様、ソースコード、製品情報、研究データ

生成AIでは既存の文章を貼り付けて「要約して」「この提案書を整えて」と指示する使い方が多く、その文中に顧客名・契約条件・未公開情報が含まれていれば、それらもまとめてAIへ渡すことになります。

情報漏洩で起こり得る被害

個人情報や企業情報が漏洩すると、企業にはさまざまな影響が及びます。

顧客情報が漏れれば、顧客からの信頼を失う可能性があります。取引先との契約内容や見積情報が外部に出れば、取引停止や契約解除につながる恐れもあります。社員の給与や評価情報が漏れた場合は、社内の信頼関係にも大きな影響を与えるでしょう。

また、情報漏洩は金銭的な損失にもつながります。問い合わせ対応、原因調査、再発防止策の実施、顧客への説明、場合によっては損害賠償対応など、多くの負担が発生します。

中小企業では、一度の漏洩が経営に大きな影響を与えることもあります。生成AIの利用は便利である一方で、入力する情報の扱いには慎重さが求められます。

企業が迫られる漏洩後の対外対応

個人情報保護法では、以下のいずれかに該当する場合、個人情報保護委員会への報告と本人への通知が義務付けられています。

  1. 要配慮個人情報(健康情報など)を含む漏洩
  2. 不正アクセスなど不正の目的による漏洩
  3. 不正利用で財産的被害が生じるおそれのある漏洩
  4. 1,000人を超える規模の漏洩

このうち①〜③は、対象が1人でも報告義務が生じます。

報告は「速報」と「確報」の2段階です。速報は事態を把握してからおおむね3〜5日以内、確報は30日以内(②の不正目的による漏えいの場合は60日以内)が期限となります。法人では、いずれかの部署が事態を知った時点が起算点になるため、現場での発見から経営層への報告までの速さが、そのまま対応の成否を左右します。

なお、Geminiのような外部サービスの利用中に漏えいが起きても、報告義務を負うのは情報を入力した自社であり、Google側ではありません。「ツール提供元が対応してくれる」とは限らない点を押さえておく必要があります。

業務でGeminiを使うなら法人向けが前提

業務でGeminiを使う場合、個人向けの無料版と法人向けのGeminiでは、データの扱いや管理機能が異なります。

社員が個人アカウントで自由にGeminiを使っている状態は、企業としてリスクを把握しにくい状態です。業務利用を前提にするなら、法人向け環境で管理することが基本です。

無料版はレビュー対象になる可能性がある

個人向け(コンシューマー版)のGeminiでは、有料・無料を問わず、入力した内容がサービス改善のために利用・確認される可能性があります。

「少しだけ要約する」「名前を伏せれば大丈夫」と思って使っていても、文章の中で個人を特定できる情報や取引条件が残っている場合があります。

法人向け版はデータ保護が強化される

Google Workspace経由でGeminiを利用する法人向け環境では、企業向けのデータ保護や管理機能が用意されています。

法人向け(Google Workspace)のGeminiでは、入力したプロンプトや生成結果がGoogleの生成AIモデルの学習に使われることはなく、人による内容レビューや広告目的での利用も行われません。データは契約上、自社のテナント(管理範囲)内にとどまる扱いです。これが、入力内容がサービス改善のために利用・確認されうる個人向けとの最大の違いです。

もちろん、法人向けであれば何を入力しても安全というわけではありません。顧客情報や社員情報、未公開資料などを入力する際には、社内ルールに沿った判断が必要です。

ただし、個人アカウントでの利用に比べると、法人向け環境の方が管理しやすく、情報漏洩対策を行いやすいといえます。

法人向け(Workspace)なら管理者が利用を統制できる

Google WorkspaceのGeminiでは、データが学習・レビューに使われない点に加え、管理者がアカウント単位で利用者・アクセス権限・利用範囲を一元管理できます。社員が個人アカウントで自由に使う状態と異なり、「誰に・どの範囲で使わせるか」を会社として制御できる点が利点です。

これは、社員が個人アカウントで自由に生成AIを使う状態とは大きく異なります。会社として認めたアカウントで使わせることで、誰が利用しているのか、どの範囲で使わせるのかを管理しやすくなります。

生成AIの利用を完全に禁止するのではなく、会社が管理できる環境に寄せていくことが現実的です。Google Workspaceを利用している企業であれば、Geminiの利用範囲や設定を管理者側で確認しておきましょう。

企業が行うべきGemini情報漏洩対策

Geminiを安全に使うには、社員の注意に任せるだけでは不十分です。どのアカウントで使うのか、何を入力してはいけないのか、異常が起きたときにどう報告するのかを、会社として決めておく必要があります。

ここでは、企業が行うべき基本的な対策を解説します。

学習させない設定を確認する

まず確認したいのが、Geminiのデータ利用や履歴保存に関する設定です。

個人アカウントで利用する場合は、Geminiアプリのアクティビティ設定を確認し、必要に応じてオフにすることで、会話内容がサービス改善に使われるリスクを抑えられます。ただし、この設定はアカウントごとに行う必要があるため、社員任せでは徹底が難しいでしょう。

企業として管理するには、Google Workspaceの管理コンソールで、組織全体の利用設定やデータ保護設定を確認することが重要です。

入力禁止情報を社内で決める

Geminiを利用する上で最も重要なのが、入力してはいけない情報を明確にすることです。

例えば、次のような情報は入力禁止にするのが基本です。

  • 顧客の氏名、連絡先、契約内容
  • 社員の給与、評価、健康情報
  • 未公表の財務情報や経営計画
  • 取引先との秘密保持契約に関わる情報
  • 未公開の製品情報や開発情報
  • パスワード、APIキー、認証情報

単に「機密情報を入れない」と伝えるだけでは、人によって判断が分かれます。具体的な例を挙げて、どの情報が禁止対象なのかを明確にしましょう。

利用できるアカウントを指定する

業務でGeminiを使う場合は、利用できるアカウントを会社支給のものに限定しましょう。個人のGoogleアカウントで業務データを扱うと、企業側で利用状況を把握できません。

社内ルールとして、次のような内容を定めておくとよいでしょう。

  • 業務利用は会社支給のGoogle Workspaceアカウントに限定する
  • 個人アカウントで顧客情報や社内資料を入力しない
  • 承認されていない生成AIツールを業務で使わない
  • 退職時はアカウントとアクセス権限を速やかに停止する

可能であれば、端末管理やブラウザ制御の仕組みを使い、業務端末では会社が許可したアカウントだけを使えるようにする方法も有効です。

プロンプトインジェクションを警戒する

プロンプトインジェクションは、外部データやテキストに悪意のあるコマンドを混入させ、AIの挙動を不正に操作する手法を指します。

具体的には、メールの本文やファイル内にAI向けの隠し指示が仕込まれている場合があります。こうした情報を不注意にGeminiへ入力してしまうと、AIが攻撃者の意図に沿った予期せぬアクションを実行してしまう危険性があります。

防御策として重要なのは、外部から入手したメール、文書、ウェブサイトの情報を安易にGeminiへ流用しないことです。とりわけ機密性の高い社内資料や顧客データと併せて処理を行う際は、事前に内容を精査する習慣が欠かせません。

AIは提供された情報に忠実に反応する特性を持っています。外部リソースを業務で活用する際は、常に「AIを操作する指示が潜んでいるかもしれない」という警戒心を持ち、慎重に取り扱うべきです。

漏洩時の報告フローを決める

万が一、Geminiに機密情報を入力してしまった、共有リンクを誤って送ってしまった、情報漏洩の可能性があるといった場合に備えて、報告フローを決めておきましょう。

基本的な流れは、次の通りです。

  • 発生確認:社員が漏洩の可能性に気づいたら、すぐに上長や担当部署へ報告する
  • 初動対応:共有リンクの停止、アカウント制限、アクセス権限の見直しを行う
  • 原因調査:利用ログや端末ログを確認し、入力内容や共有範囲を特定する
  • 対外対応:必要に応じて本人通知や関係機関への報告を行う
  • 再発防止:ルールや設定、研修内容を見直す

報告しにくい雰囲気があると、発覚が遅れます。「ミスに気づいたら早く報告することが最優先」と社内に伝えておくことが大切です。

情報漏洩を防ぐルール作り・仕組み化も重要

Geminiの情報漏洩対策では、ルールを作るだけでなく、実際の利用状況を把握できる仕組みも必要です。

社員の意識に頼るだけでは、個人アカウント利用や未承認ツールの利用を完全に防ぐことは難しいでしょう。ここでは、組織として取り組みたい仕組み化のポイントを解説します。

個人任せの生成AI利用を防ぐ

会社が把握していない状態で社員が生成AIを業務利用することを、シャドーAIと呼ぶことがあります。

シャドーAIが広がると、会社の管理が及ばない環境で顧客情報や社内資料が入力される可能性があります。どのツールを誰が使っているのか分からなければ、漏洩時の調査も困難です。

まずは、会社として利用を認めるAIツールを明確にしましょう。例えば、「Geminiは法人向けアカウントのみ利用可」「無料版AIツールへの業務データ入力は禁止」といったルールを定めます。

禁止だけでなく、業務で使ってよい場面、使ってはいけない場面、入力前に確認すべきこともセットで示すと、現場で判断しやすくなります。

業務端末の利用ログを確認する

生成AIの利用状況を把握するには、業務端末でどのWebサービスにアクセスしているかを確認できる状態にしておくことが有効です。

例えば、業務端末からGeminiにアクセスしているか、個人向けのAIサービスを使っていないか、ファイルを外部サービスへ送信していないかを確認できれば、リスクの早期発見につながります。

Google Workspaceの管理コンソールで確認できる情報に加えて、PC側の操作ログやWebアクセス履歴も確認できると、より具体的な状況を把握しやすくなります。

ただし、ログ確認を行う際は、目的を社内に説明することが大切です。社員を監視するためではなく、情報漏洩を防ぎ、万が一の際に原因を確認するための仕組みとして運用しましょう。

未承認ツールの利用を把握する

社員任せでは、個人アカウント利用や未承認ツール(シャドーAI)の利用を完全には防げません。

そこで以下のような二段構えで対応すると良いでしょう。

  1. 会社として利用を認めるAIツールと禁止事項を明確にする
  2. 業務端末のWebアクセス・操作ログで実際の利用状況を見える化する

このようにルールを作るだけでなく、実際の利用状況を見える化することで、情報漏洩対策の実効性が高まります。

Watchyで確認できる範囲を整理する

生成AIの利用管理では、社内PCの操作ログやWeb操作の把握が重要になります。こうした場面で活用できるのが、クラウド型IT資産管理・操作ログ管理ツールの「Watchy(ウォッチー)」です。

Watchyでは、PC情報の管理に加え、フォルダー監視、USBドライブ監視、Web操作監視などを行えます。これにより、業務端末でどのようなWebサービスが使われているか、ファイル操作や外部デバイス利用が行われていないかを確認しやすくなります。

Geminiの利用管理では、例えば次のような対策に役立ちます。

  • 業務端末でのWeb操作を確認する
  • 未承認の生成AIツール利用を把握する
  • ファイル操作やUSB利用のログを確認する
  • 情報持ち出しが疑われる操作の兆候をつかむ
  • 漏洩が疑われる際の原因調査に活用する

ただし、Watchyで確認できる範囲は、導入する機能や運用設計によって異なります。まずは自社のリスクを整理し、「何を見える化したいのか」「どのログを残すべきか」を決めた上で、必要な機能を選ぶことが大切です。

Geminiの情報漏洩対策はルール化と見える化から始める

Geminiは、うまく活用すれば業務効率を高められる便利なツールです。一方で、使い方を誤れば、顧客情報や社内の機密データが外部に漏れるリスクがあります。

大切なのは、Geminiの利用を社員任せにしないことです。法人向けアカウントを使う、入力禁止情報を定める、利用できるアカウントを指定する、漏洩時の報告フローを整えるといった基本対策から始めましょう。

併せて、実際の利用状況を見える化することも重要です。ルールを作っても、個人アカウントや未承認の生成AIツールが使われていれば、リスクは残ります。

業務端末でのWeb操作、ファイル操作、USB利用などを確認できる仕組みを整えれば、シャドーAIや情報持ち出しの兆候に気づきやすくなります。

Geminiの情報漏洩対策は、ルール化と見える化の両方が必要です。まずは自社の生成AI利用状況を把握し、必要に応じてWatchyのようなクラウド型IT資産管理・操作ログ管理ツールを活用しながら、安全に使える体制を整えていきましょう。

Watchy(ウォッチー) - クラウド型IT資産管理・ログ管理ツール 

低コスト&簡単運用 必要な機能だけを導入!だから低コストに始められる 低コスト&簡単運用 必要な機能だけを導入!だから低コストに始められる
編集部のイメージ画像
執筆者

Watchy編集部

従業員が安心して働ける環境を提供するための、IT資産管理、情報漏洩対策、労務管理に関するコンテンツを発信しています。

Watchyは、株式会社スタメンが運営するクラウドサービスです。企業のIT情報統制の課題やバックオフィスの課題を、情報システム担当者が手薄な状況でも、Watchyが解決。設定・運用の手間を最小化しながら、押さえるべきポイントを確実に押さえた企業統制の実現を支援します。

【株式会社スタメンについて】 東京証券取引所グロース市場上場。Watchy、TUNAGなど、人と組織の課題解決を実現するSaaSを展開。情報セキュリティマネジメントシステム(ISMS)及びプライバシーマークを取得。