可以把员工的信息输入AI吗
浦松 丈二
社会保险劳务士・行政书士・宅地建物取引士(四葉社会保険労務士事務所/四葉行政書士事務所)
没有一律的答案。员工信息是个人数据,输入生成式AI受个人情报保护法的框架规范,日本的个人情报保护委员会也发出了注意提醒。本文整理「不用于学习」设置的类型与界限、公司事先要决定的4个项目,并公开本事务所自身的数据处理方式。
结论(先讲重点):没有一律的答案。员工信息是个人数据,输入生成式AI受个人情报保护法的框架规范,日本的个人信息保护监管机构「個人情報保護委員会」也发出了注意提醒。先划线,再使用——顺序就是这样。 四叶不将顾客・员工的个人数据输入生成式AI。
「想让AI统计出勤记录」「想让它摘要与员工的往来内容」——公司内部开始使用AI后,「员工信息能输入到什么程度」的问题必然随之而来。本页面写给正要划这条线的经营者与总务人员。本文仅止于介绍制度框架,以及公开本事务所自身的运用,不对个别服务使用的适法性作出判断。
把员工信息输入AI,可能出什么问题?
员工的姓名・住址・工资・考核・健康信息,是公司管理的个人数据。个人情报保护法对处理这些数据的事业者,课以下列框架。
| 条文 | 框架 |
|---|---|
| 第23条 | 安全管理措施——为防止泄漏・灭失・毁损,采取必要且适当的措施 |
| 第24条 | 对从业者的监督——让从业者处理个人数据时的监督 |
| 第25条 | 对受托者的监督——委托处理时对受托方的监督 |
| 第27条 | 第三者提供的限制——原则上不得未经本人事先同意,向第三者提供个人数据 |
关于生成式AI,個人情報保護委員会公布了**「关于生成式AI服务利用的注意提醒等」(令和5年〔2023年〕6月2日),对事业者指出2点:①输入含个人信息的提示词时,应充分确认其在达成已特定之利用目的所需范围内。②未经本人同意输入含个人数据的提示词,且该数据在产生回应以外的目的(如学习)下被处理时,有违反个人情报保护法规定的可能**。
输入的内容如何被处理,因各服务的契约与设置而异。正因如此,「这个服务就没问题」的一般论不成立——先确认、再划线,就是这个顺序。
公司要先决定什么,才能开始用?
公司内部要决定的,实务上可整理为4项。这是判断材料的提示,不是对个别服务适法性的评价。
| 要决定的事 | 内容 |
|---|---|
| 可输入信息的界线 | 「个人数据・健康信息・考核信息不输入」之类的公司内部基准。犹豫时往不输入的一侧倒 |
| 服务的设置与契约 | 输入内容是否用于学习(下一章详述)。法人契约・退出(opt-out)设置的有无。条款的确认 |
| 谁能用、用在哪 | 谁・在哪些业务上可以使用。是否允许以私人账号处理业务 |
| 记录 | 让「什么内容输入了哪个服务」事后可以确认 |
把定好的规则作为服务纪律纳入就业规则,属于劳务管理的领域。做成规程的程序,与AI写的就业规则,能提交申报吗所写的就业规则手续相同。
设成「不用于学习」,就可以输入了吗?
先从设置说起。许多生成式AI服务提供不让输入内容用于模型学习的设置(opt-out),或一开始就不用于学习的契约形态。依各公司的公开资料・解说(2026年8月14日参阅),大致可整理为以下类型。
| 使用形态 | 学习利用的处理 |
|---|---|
| 个人方案 | 有些服务默认会将输入用于学习。一般可在设置画面关闭(如ChatGPT的「为所有人改善模型」关闭、Claude的隐私设置切换等) |
| 法人方案(Team・Enterprise等) | 默认不用于学习的服务居多,管理者可统一管理整个组织的设置 |
| 经由API | 明示输入默认不用于学习是一般做法 |
这个设置,直接关系到前章注意提醒的②——输入在产生回应以外的目的(如学习)下被处理的情形。业务上要使用,先确认不学习的设置・契约,就是出发点。 以默认状态的个人账号处理业务,是最危险的形态。
不过要补上两点。第一,即使设为不用于学习,输入数据仍可能因不当使用监控等目的被保存一段期间,保存的期间与条件因服务与契约而异。第二,「不学习」不等于「可以输入个人数据」。安全管理措施(第23条)与利用目的范围的论点仍然存在;而且即使隐去姓名,部门・职位・经过的组合仍可能识别出本人。设置的名称・默认值・保存的处理经常变动,使用时请以各服务的公开资料为准。
交给社会保险劳务士的信息,如何被保护?
委托工资计算或手续代办时,员工的个人数据会交到事务所。这里有两层保护。
第一,法律上的保密义务。开业的社会保险劳务士,以及由社会保险劳务士组成的法人(社会保険労務士法人)的社员,非有正当理由,不得泄漏或盗用业务上知悉的秘密,且此义务在离开该身份之后仍然持续(社会保险劳务士法第21条)。
第二,委托的框架。从公司的角度看,事务所是个人数据处理的受托方,公司负有监督受托方的立场(个人情报保护法第25条)。也就是说,确认事务所如何处理数据,是委托方理所当然的权利。本事务所公开运用如下。
四叶如何处理AI与个人数据?
本事务所也在业务中使用AI。但持有规定「哪些信息可以输入哪个AI」的内部基准,并采取以下运用。
- 顾客・员工的个人数据,不输入生成式AI。 无论加工到什么程度,这条线不移动
- 交给AI的,只到一般资料的整理・论点盘点・文书草稿为止
- 个别案件的判断,由具备资格的代表进行
这个方针,在四葉不動産・四葉行政書士事務所的业务中也相同(各自作为独立的事业体,分别承接业务)。AI答案的核对方式见先问AI劳务问题,再咨询社会保险劳务士,可以吗,freee的AI功能现况见freee人事労務与freee会計的AI整合,究竟进展到什么程度。
四葉社会保険労務士事務所能做什么?
位于文京区小日向的四葉社会保険労務士事務所,承接工资计算・劳动社会保险手续・劳务咨询・就业规则的制定与修订。把公司的AI使用规则作为服务纪律纳入就业规则的咨询,也可从劳务管理的角度承接。咨询免费。 费用公开于报酬额表,常被询问的问题整理于常见问答。
该向谁咨询
需要解释个人情报保护法的场面,以及发生泄漏时的法律应对,是律师的业务。制度的一次信息请确认個人情報保護委員会的公开资料。税务是税理士、登记是司法书士的业务;在留资格的申请・补助金・公司设立文件,由四葉行政書士事務所(与本事务所是不同的事业体,另行签约)承接。以上均不收取介绍费。
常见问题
Q. 把员工的姓名或工资输入AI,是违法的吗?
A. 没有一律的答案。個人情報保護委員会指出,未经本人同意输入含个人数据的提示词,且该数据在产生回应以外的目的下被处理时,有违反个人情报保护法的可能(令和5年6月2日注意提醒)。因服务的契约・设置而处理方式不同,建议先划好界线再使用。需要判断个别适法性时,请咨询律师。
Q. 设成「不用于学习」,就可以输入员工信息了吗?
A. 确认设置是重要的出发点,但仅此并不等于「可以输入」。即使不用于学习,输入数据仍可能被保存一段期间,安全管理措施(个人情报保护法第23条)与利用目的范围的论点也仍然存在。本事务所无论设置如何,都不将顾客・员工的个人数据输入生成式AI。
Q. 把工资数据交给社会保险劳务士,没问题吗?
A. 开业的社会保险劳务士,以及由社会保险劳务士组成的法人(社会保険労務士法人)的社员,负有法律上的保密义务,离开该身份后仍持续(社会保险劳务士法第21条)。而且从公司的角度看,事务所是个人数据处理的受托方,公司负有监督的立场(个人情报保护法第25条)。向事务所确认数据的处理方式,是委托方理所当然的权利。
Q. 公司的AI使用规则,该找谁商量?
A. 作为服务纪律纳入就业规则的部分,社会保险劳务士可以承接。需要解释个人情报保护法的部分请咨询律师,制度的一次信息请确认個人情報保護委員会的公开资料。本事务所的咨询免费。
本文依据
- 个人情报保护法(個人情報の保護に関する法律。平成15年法律第57号)第23条(安全管理措施)・第24条(对从业者的监督)・第25条(对受托者的监督)・第27条(第三者提供的限制) ―― 2026年8月14日于e-Gov法令检索确认现行条文
- 社会保险劳务士法(昭和43年法律第89号)第21条(保密义务) ―― 同日于e-Gov法令检索确认现行条文
- 個人情報保護委員会「关于生成式AI服务利用的注意提醒等」(令和5年6月2日・2026年8月14日参阅)
https://www.ppc.go.jp/news/careful_information/230602_AI_utilize_alert/ - 各生成式AI服务对学习利用的设置・默认值 ―― 依各公司的公开资料(2026年8月14日参阅)。名称・默认值・保存的处理会变动,使用时请以各服务的公开资料为准
本文仅止于介绍制度框架与公开本事务所的运用,不对个别服务使用的适法性作出判断。因应个别情事的判断,由具备资格者在面谈后进行。撰文者为浦松丈二(社会保险劳务士・行政书士・宅地建物取引士)。
从整理“人”的现状开始吧。
四葉社会保険労務士事務所(文京区小日向・东京Metro丸之内线“茗荷谷”站 步行5分)从劳务现状的整理开始协助您。
LINE直接连到代表・浦松丈二本人。24小时均可发送信息,将依序回复。
东京Metro丸之内线“茗荷谷”站 步行5分|周二・周三 10:00〜19:00/周一・周四〜周日 18:00〜19:00
