Security
AI利用方針・データの取り扱い
当社が業務およびお客様への提供物において生成AIを利用する際の方針です。お客様の情報資産をどう扱うか、出力にどう責任を持つかを明示します。
基本原則
01
お客様データを学習に使わない
お預かりしたデータをモデルの学習に利用しない条件で構成します。契約と設定の両面で担保し、案件開始時に構成図で提示します。
02
出力を最終判断にしない
生成物をそのまま業務判断や成果物としません。確認者と責任範囲を業務フローに明記します。
03
使ったことを隠さない
成果物の制作過程で生成AIを用いた場合、お客様との合意した範囲で明示します。
04
権利と法令を守る
第三者の権利を侵害しないこと、および適用される法令・ガイドラインの遵守を前提とします。
お客様データの取り扱い
| 項目 | 当社の取り扱い |
|---|---|
| 学習利用 | お客様からお預かりしたデータを、生成AIモデルの学習に利用しません。利用するサービスについては、入力データがモデルの学習に使用されない契約条件および設定であることを事前に確認します。 |
| 保存場所と期間 | データの保存場所および保存期間は、利用目的、契約内容ならびにお客様との合意に基づいて定めます。必要な期間を超えて保存せず、利用するクラウドサービスや生成AIサービスの保存先・保持設定についても事前に確認します。国外のサービスを利用する場合は、その旨と対象となる国・地域をお客様に事前にご説明します。 |
| アクセスできる範囲 | お客様データへのアクセスは、業務上必要な担当者に限定します。アカウントおよび権限を適切に管理し、異動・退職・案件変更などに応じて速やかに見直します。 |
| ログの取得と保全 | 利用するシステムの特性と必要性に応じて、アクセス、操作および生成AIの利用に関するログを取得します。ログは不正利用や事故の調査に利用できるよう適切に保護し、契約または社内規程で定めた期間保管します。 |
| 再委託 | お客様データを取り扱う業務を第三者に再委託する場合は、契約の定めに従い、あらかじめお客様の承諾を得ます。再委託先に対しても当社と同等の安全管理措置を求め、その実施状況を適切に管理します。 |
| 案件終了時 | 案件終了時または利用目的の達成後は、契約内容およびお客様の指示に従い、お預かりしたデータを返却または復元困難な方法で削除します。法令上の保存義務がある場合は、その旨を明示したうえで必要な期間に限り保管します。 |
※ 案件ごとの具体的な取り扱い条件は、契約書、仕様書その他の合意文書に定めます。
社内での利用ルール
利用してよいもの
公開情報や利用許可を得た情報を用い、文書の下書き・要約・翻訳、情報整理、調査、プログラムコードの作成・レビューなど、業務の補助に利用します。利用時は、当社が承認した生成AIサービスとアカウントを使用します。
利用してはいけないもの
お客様の機密情報、個人情報、認証情報その他の重要情報を、お客様の承諾および社内の承認なく生成AIへ入力しません。また、生成AIの出力を確認せずに公開・提出したり、人事評価、採用、契約その他の重要な判断を生成AIだけに委ねたりしません。
迷ったとき
入力する情報、利用するサービス、利用目的のいずれかに不明点がある場合は、生成AIを利用せず、上長または情報セキュリティ担当者へ事前に相談します。お客様の情報を取り扱う場合は、必要に応じてお客様の承諾および社内の承認を得たうえで利用します。
情報セキュリティ
ISMSの運用と実施している対策。
詳しく見る