RIZAPの社員が、個人で契約している生成AIサービスに顧客の氏名や疾患などの情報を誤ってアップロードしていました。 そういうニュースがありました。
これを見て、「AIに顧客情報を入れるのは怖い」「自分ももっと気をつけなければ」と感じた方もいるかもしれません。
先に結論を書きます。
「気をつける」という意識だけに頼ると、忙しいときや疲れているときに崩れます。 私がやっているのは、そもそも実名を入力しない、という”型”にしてしまうことです。
この記事でお伝えしたいこと
「気をつける」という意識だけに頼る対策は、忙しいときや疲れているときに崩れます。
そもそも実名を入力しない「型」にしてしまうほうが確実です。
何が起きたのか
ITmediaの報道によると、今回の件は次のような経緯だったそうです(出典:ITmedia AI+)。
- 対象は「特定保健指導管理システム」に登録されていた、1月1日〜8月19日分のデータ
- 氏名、生年月日、性別、保険証記号番号、住所・電話番号の一部、高血圧症や糖尿病といった疾患情報が含まれていた
- 社員がデータの集計作業をしている中で、個人契約している外部の生成AIサービスに誤ってアップロードした
- アップロードから24時間以内にファイルを削除し、個人情報保護委員会にも報告済み
会社としての対応は早く、悪質さがあった話でもありません。 むしろ「日々の業務の中で、うっかり起きた」という点に、自分ごととして考えさせられました。
クライアントの名前をAIに一度も入力したことがありません
ChatGPTやClaudeに相談するとき、クライアントの実名を出したことがありません。
「Aさん」「Bさん」、法人なら「C社」「D社」というように、最初から仮の呼び方に置き換えて相談します。
正直に言うと、これは「ヒヤッとした経験があったから」始めたことではありません。
生成AIパスポートの勉強をする中で、情報の扱い方を体系的に学んだこと、そして早い段階でAIサービス側の「入力内容を学習に使わない」設定をオンにしていたことが理由です。
危機感から慌てて対策したのではなく、最初から型にしていたので、今回のニュースを見ても「自分は大丈夫」と冷静に思えました。

「気をつける」が実はいちばんあてにならない対策
RIZAPの件も、特別な悪意があったわけではなく、「集計作業中」という日常業務の中で起きています。
注意
注意力に頼る対策は、注意力が落ちた瞬間に崩れます。
繁忙期、疲れている夕方、急ぎの依頼が重なったとき。 「気をつけていたはずなのに」という事故は、たいてい特別な瞬間ではなく、普段どおりの業務の中で起きます。
だからこそ、気をつけるかどうかを自分の注意力に任せるのではなく、最初から「その状態にならない型」を作っておくほうが確実だと考えています。
AIに情報を入れるときに今日からできる3つの型
1. 名前を出さない
クライアント名・会社名は、相談する時点で仮の名前に置き換えます。 「Aさんは40代、飲食業」のように、特定できる情報を削ってから相談する習慣です。
2. 学習に使わない設定を使い始める前に確認する
ChatGPT・Claudeなど、多くの生成AIサービスには、入力内容をモデルの学習に使わないようにする設定があります。 呼び方や設定場所はサービスによって異なるので、使い始める前に、それぞれの公式ヘルプページで確認しておくことをおすすめします。
3. ルールを”知識”として持っておく
生成AIパスポートのような資格の勉強でなくても構いません。 「個人情報を入れるときは、こう扱う」という簡単なルールを1枚にまとめておくだけでも、判断に迷う場面が減ります。

これで100%安全になるわけではありません
正直に言うと、この3つをやったからといって、情報漏洩のリスクがゼロになるわけではありません。
特に機密性の高い情報は、そもそもAIに入れないという判断が必要な場面もあります。
迷ったときは、そのサービスの利用規約を確認するか、専門家に相談することをおすすめします。
なお、以前「自分でAIに作らせたアプリの安全性を自分でチェックしてみた話」も書きました(バイブコーディングのセキュリティ事故)。 作る側の視点でしたが、今回の「使う側」の視点とあわせて読んでいただくと、AIとの付き合い方をより立体的に考えられると思います。 Webサイト運用全般のセキュリティ対策はこちらの記事にまとめています。
まとめ|AIに顧客情報を入力するのが怖くて名前を使わないことにした理由
この記事のポイント
- RIZAPの事例は、日々の業務の中で「うっかり」起きた情報アップロードだった
- 「気をつける」という意識だけに頼る対策は、忙しいときに崩れやすい
- 最初からクライアントの実名をAIに入力しない型にしている
- 今日からできるのは「名前を出さない」「学習させない設定を確認する」「ルールを知識として持つ」の3つ
- これで完璧に安全になるわけではなく、機密性の高い情報はそもそも入れない判断も必要
Mikkeでは、ホームページやSNSを含めた集客導線の設計・運用のご相談の中で、AIツールとの日々の付き合い方についても一緒に整理しています(専門的なセキュリティ診断そのものは対象外です)。
「AIを使いたいけれど、情報の扱いに漠然とした不安がある」という段階からご相談いただけます。
よくある質問
Q. 生成AIパスポートは必ず取ったほうがいいですか。
必須ではありません。
体系立てて情報の扱い方を学んでおくと、漠然とした不安が具体的な行動に変わります。 「なんとなく怖い」から「ここだけ気をつければいい」に変わるイメージです。
Q. AIに情報を入れる仕事を、社内の人にどう説明すればいいですか。
「怖いから使うな」ではなく、「実名を出さない」「学習させない設定を確認する」というように、具体的な行動のルールとして伝えるほうが伝わりやすいです。
Q. 学習に使われない設定は、どこで確認すればいいですか。
サービスによって呼び方や設定場所が異なるため、正確な手順はそれぞれの公式ヘルプページで確認することをおすすめします。