可以把員工的資訊輸入AI嗎
浦松 丈二
社會保險勞務士・行政書士・宅地建物取引士(四葉社会保険労務士事務所/四葉行政書士事務所)
沒有一律的答案。員工資訊是個人資料,輸入生成式AI受個人情報保護法的框架規範,日本的個人情報保護委員会也發出了注意提醒。本文整理「不用於學習」設定的類型與界限、公司事先要決定的4個項目,並公開本事務所自身的資料處理方式。
結論(先講重點):沒有一律的答案。員工資訊是個人資料,輸入生成式AI受個人情報保護法的框架規範,日本的個人資料保護主管機關「個人情報保護委員会」也發出了注意提醒。先劃線,再使用——順序就是這樣。 四葉不將顧客・員工的個人資料輸入生成式AI。
「想讓AI統計出勤紀錄」「想讓它摘要與員工的往來內容」——公司內部開始使用AI後,「員工資訊能輸入到什麼程度」的問題必然隨之而來。本頁面寫給正要劃這條線的經營者與總務人員。本文僅止於介紹制度框架,以及公開本事務所自身的運用,不對個別服務使用的適法性作出判斷。
把員工資訊輸入AI,可能出什麼問題?
員工的姓名・住址・工資・考核・健康資訊,是公司管理的個人資料。個人情報保護法對處理這些資料的事業者,課以下列框架。
| 條文 | 框架 |
|---|---|
| 第23條 | 安全管理措施——為防止洩漏・滅失・毀損,採取必要且適當的措施 |
| 第24條 | 對從業者的監督——讓從業者處理個人資料時的監督 |
| 第25條 | 對受託者的監督——委託處理時對受託方的監督 |
| 第27條 | 第三者提供的限制——原則上不得未經本人事先同意,向第三者提供個人資料 |
關於生成式AI,個人情報保護委員会公布了**「關於生成式AI服務利用的注意提醒等」(令和5年〔2023年〕6月2日),對事業者指出2點:①輸入含個人資訊的提示詞時,應充分確認其在達成已特定之利用目的所需範圍內。②未經本人同意輸入含個人資料的提示詞,且該資料在產生回應以外的目的(如學習)下被處理時,有違反個人情報保護法規定的可能**。
輸入的內容如何被處理,因各服務的契約與設定而異。正因如此,「這個服務就沒問題」的一般論不成立——先確認、再劃線,就是這個順序。
公司要先決定什麼,才能開始用?
公司內部要決定的,實務上可整理為4項。這是判斷材料的提示,不是對個別服務適法性的評價。
| 要決定的事 | 內容 |
|---|---|
| 可輸入資訊的界線 | 「個人資料・健康資訊・考核資訊不輸入」之類的公司內部基準。猶豫時往不輸入的一側倒 |
| 服務的設定與契約 | 輸入內容是否用於學習(下一章詳述)。法人契約・退出(opt-out)設定的有無。條款的確認 |
| 誰能用、用在哪 | 誰・在哪些業務上可以使用。是否允許以私人帳號處理業務 |
| 紀錄 | 讓「什麼內容輸入了哪個服務」事後可以確認 |
把定好的規則作為服務紀律納入就業規則,屬於勞務管理的領域。做成規程的程序,與AI寫的就業規則,能提交申報嗎所寫的就業規則手續相同。
設成「不用於學習」,就可以輸入了嗎?
先從設定說起。許多生成式AI服務提供不讓輸入內容用於模型學習的設定(opt-out),或一開始就不用於學習的契約形態。依各公司的公開資料・解說(2026年8月14日參閱),大致可整理為以下類型。
| 使用形態 | 學習利用的處理 |
|---|---|
| 個人方案 | 有些服務預設會將輸入用於學習。一般可在設定畫面關閉(如ChatGPT的「為所有人改善模型」關閉、Claude的隱私設定切換等) |
| 法人方案(Team・Enterprise等) | 預設不用於學習的服務居多,管理者可統一管理整個組織的設定 |
| 經由API | 明示輸入預設不用於學習是一般做法 |
這個設定,直接關係到前章注意提醒的②——輸入在產生回應以外的目的(如學習)下被處理的情形。業務上要使用,先確認不學習的設定・契約,就是出發點。 以預設狀態的個人帳號處理業務,是最危險的形態。
不過要補上兩點。第一,即使設為不用於學習,輸入資料仍可能因不當使用監控等目的被保存一段期間,保存的期間與條件因服務與契約而異。第二,「不學習」不等於「可以輸入個人資料」。安全管理措施(第23條)與利用目的範圍的論點仍然存在;而且即使隱去姓名,部門・職位・經過的組合仍可能識別出本人。設定的名稱・預設值・保存的處理經常變動,使用時請以各服務的公開資料為準。
交給社會保險勞務士的資訊,如何被保護?
委託薪資計算或手續代辦時,員工的個人資料會交到事務所。這裡有兩層保護。
第一,法律上的守密義務。開業的社會保險勞務士,以及由社會保險勞務士組成的法人(社会保険労務士法人)的社員,非有正當理由,不得洩漏或盜用業務上知悉的秘密,且此義務在離開該身分之後仍然持續(社會保險勞務士法第21條)。
第二,委託的框架。從公司的角度看,事務所是個人資料處理的受託方,公司負有監督受託方的立場(個人情報保護法第25條)。也就是說,確認事務所如何處理資料,是委託方理所當然的權利。本事務所公開運用如下。
四葉如何處理AI與個人資料?
本事務所也在業務中使用AI。但持有規定「哪些資訊可以輸入哪個AI」的內部基準,並採取以下運用。
- 顧客・員工的個人資料,不輸入生成式AI。 無論加工到什麼程度,這條線不移動
- 交給AI的,只到一般資料的整理・論點盤點・文書草稿為止
- 個別案件的判斷,由具備資格的代表進行
這個方針,在四葉不動産・四葉行政書士事務所的業務中也相同(各自作為獨立的事業體,分別承接業務)。AI答案的核對方式見先問AI勞務問題,再諮詢社會保險勞務士,可以嗎,freee的AI功能現況見freee人事労務與freee会計的AI整合,究竟進展到什麼程度。
四葉社会保険労務士事務所能做什麼?
位於文京區小日向的四葉社会保険労務士事務所,承接薪資計算・勞動社會保險手續・勞務諮詢・就業規則的制定與修訂。把公司的AI使用規則作為服務紀律納入就業規則的諮詢,也可從勞務管理的角度承接。諮詢免費。 費用公開於報酬額表,常被詢問的問題整理於常見問答。
該向誰諮詢
需要解釋個人情報保護法的場面,以及發生洩漏時的法律應對,是律師的業務。制度的一次資訊請確認個人情報保護委員会的公開資料。稅務是稅理士、登記是司法書士的業務;在留資格的申請・補助金・公司設立文件,由四葉行政書士事務所(與本事務所是不同的事業體,另行簽約)承接。以上均不收取介紹費。
常見問題
Q. 把員工的姓名或工資輸入AI,是違法的嗎?
A. 沒有一律的答案。個人情報保護委員会指出,未經本人同意輸入含個人資料的提示詞,且該資料在產生回應以外的目的下被處理時,有違反個人情報保護法的可能(令和5年6月2日注意提醒)。因服務的契約・設定而處理方式不同,建議先劃好界線再使用。需要判斷個別適法性時,請諮詢律師。
Q. 設成「不用於學習」,就可以輸入員工資訊了嗎?
A. 確認設定是重要的出發點,但僅此並不等於「可以輸入」。即使不用於學習,輸入資料仍可能被保存一段期間,安全管理措施(個人情報保護法第23條)與利用目的範圍的論點也仍然存在。本事務所無論設定如何,都不將顧客・員工的個人資料輸入生成式AI。
Q. 把工資資料交給社會保險勞務士,沒問題嗎?
A. 開業的社會保險勞務士,以及由社會保險勞務士組成的法人(社会保険労務士法人)的社員,負有法律上的守密義務,離開該身分後仍持續(社會保險勞務士法第21條)。而且從公司的角度看,事務所是個人資料處理的受託方,公司負有監督的立場(個人情報保護法第25條)。向事務所確認資料的處理方式,是委託方理所當然的權利。
Q. 公司的AI使用規則,該找誰商量?
A. 作為服務紀律納入就業規則的部分,社會保險勞務士可以承接。需要解釋個人情報保護法的部分請諮詢律師,制度的一次資訊請確認個人情報保護委員会的公開資料。本事務所的諮詢免費。
本文依據
- 個人情報保護法(個人情報の保護に関する法律。平成15年法律第57號)第23條(安全管理措施)・第24條(對從業者的監督)・第25條(對受託者的監督)・第27條(第三者提供的限制) ―― 2026年8月14日於e-Gov法令檢索確認現行條文
- 社會保險勞務士法(昭和43年法律第89號)第21條(守密義務) ―― 同日於e-Gov法令檢索確認現行條文
- 個人情報保護委員会「關於生成式AI服務利用的注意提醒等」(令和5年6月2日・2026年8月14日參閱)
https://www.ppc.go.jp/news/careful_information/230602_AI_utilize_alert/ - 各生成式AI服務對學習利用的設定・預設值 ―― 依各公司的公開資料(2026年8月14日參閱)。名稱・預設值・保存的處理會變動,使用時請以各服務的公開資料為準
本文僅止於介紹制度框架與公開本事務所的運用,不對個別服務使用的適法性作出判斷。因應個別情事的判斷,由具備資格者在面談後進行。撰文者為浦松丈二(社會保險勞務士・行政書士・宅地建物取引士)。
從整理「人」的現狀開始吧。
四葉社会保険労務士事務所(文京區小日向・東京Metro丸之內線「茗荷谷」站 步行5分)從勞務現狀的整理開始協助您。
LINE直接連到代表・浦松丈二本人。24小時皆可傳訊,將依序回覆。
東京Metro丸之內線「茗荷谷」站 步行5分|週二・週三 10:00〜19:00/週一・週四〜週日 18:00〜19:00
