ChatGPTに入れてはいけない情報は何か(一覧表)
現場で出てくる情報を、入れてはいけないもの、置き換えれば使えるもの、そのまま使えるものに分けると次のようになります。ChatGPTに限らず、職員が個人で使える生成AIサービス全般に当てはまる整理です。
| 区分 | 具体例 | 扱い |
|---|---|---|
| 利用者を特定できる情報 | 氏名、生年月日、住所、電話番号、被保険者番号、受給者証番号、居室番号と組み合わせた記述、顔写真 | 入れない |
| 利用者の心身の状態や経歴 | 病名や既往歴、服薬、障害の種類と程度、認知症の診断、虐待や被害の事実、ケース記録やアセスメントの原文 | 入れない(要配慮個人情報にあたるものが多い) |
| 家族や関係者の情報 | 家族の氏名と連絡先、続柄と家庭の事情、成年後見人や担当ケアマネジャーの氏名 | 入れない |
| 職員の情報 | 氏名と評価、面談記録、健康状態、給与、シフトと欠勤理由、採用応募者の履歴書 | 入れない |
| 法人の秘密情報 | 理事会資料の原案、未公表の決算や予算、入札や契約の条件、事故やトラブルの調査中の内容、システムのIDやパスワード | 入れない |
| 置き換えれば使える情報 | 利用者をAさん、職員を職員B、日付を〇月〇日、年齢を80代のように置き換え、珍しい病名や出来事を外した事例 | 法人のルールで認めた範囲で使える |
| そのまま使える情報 | 公開されている制度の文書、法人のホームページに載せている内容、個人も法人の内情も含まない文章の下書き | 使える(出力は人が確認する) |
表の上の5行は、一覧にして職員に配るだけで効果があります。現場の職員の多くは、悪気なく記録の文章を整えるためにAIを使っています。何がだめなのかが具体的に書かれていれば、ほとんどの人はそれを守ります。
なぜ利用者の情報を入れてはいけないのか
理由は2つあります。1つは法律上の扱い、もう1つは入れた情報がどう使われるかを法人が管理できないことです。
個人情報保護委員会は、2023年6月2日に生成AIサービスの利用に関する注意喚起を出しています。そこでは個人情報取扱事業者に対して、個人情報を含むプロンプトを入力する場合は利用目的の範囲内であることを十分に確認すること、あらかじめ本人の同意を得ずに個人データを含むプロンプトを入力し、それが応答の出力以外の目的で扱われる場合は個人情報保護法の規定に違反する可能性があることを示しています。そのため、入力するなら提供事業者がその個人データを機械学習に使わないこと等を十分に確認するよう求めています。一般の利用者向けにも、入力した個人情報が機械学習に使われ、不正確な内容で出力されるリスクがあること、利用規約やプライバシーポリシーを確認して判断することが書かれています。
福祉の現場の情報は、その中でも特に慎重な扱いが要るものが多いという点も押さえておく必要があります。厚生労働省と個人情報保護委員会の「医療・介護関係事業者における個人情報の適切な取扱いのためのガイダンス」は、介護関係記録に記載された病歴、障害の事実、犯罪により害を被った事実などを要配慮個人情報の例に挙げ、その取得や第三者提供には原則として本人の同意が必要だとしています。ケース記録を丸ごと貼り付けるという使い方は、この情報をそのまま外のサービスに渡すことになります。
職員の情報も同じです。個人情報保護法の個人情報は、生存する個人に関する情報で特定の個人を識別できるものを指し、利用者に限られません。人事評価の文章をAIに整えさせる使い方は、事務方で起きやすいので一覧に入れておいてください。
一覧表を御法人の事業に合わせて直したい場合は、今お使いの様式名を伺えば、入れてはいけない項目を書き出してお返しします。
公式LINEで相談する名前を消せば入れてよいのか
名前を消しただけでは足りないことが多い、というのが答えです。
総務省の「自治体におけるAI活用・導入ガイドブック」(令和7年12月 第4版)は、生成AIと個人情報の章で、個人情報保護法のいわゆる提供元基準を紹介しています。外に出す部分だけでは個人情報になっていなくても、出す側で他の情報と容易に照合して特定の個人を識別できるなら、出す側は個人情報として扱う必要がある、という考え方です。同じガイドブックは、個人情報を含むデータを扱う際の確認項目として、生成AIへの入力それ自体で特定の個人が識別されるか、利用目的のための必要最小限にとどまっているか、本人同意が必要な取扱いか、学習データとならない仕様か、を挙げています。自治体向けの資料ですが、法人の中で考える順番としてそのまま使えます。
施設の記録に置き換えると、次のような情報は名前がなくても誰のことか分かります。
- 2階東ユニット、先週入所、92歳の男性
- 地域で1人しかいない難病の診断名
- 地元の新聞に載った出来事と日付
だからルールでは、名前を消すだけでなく、日付は〇月〇日に、年齢は80代のように幅を持たせ、ユニット名や珍しい病名、出来事の固有の部分を外す、というところまで書いておきます。これを法人の中では記号化と呼んでおくと、職員に伝わりやすくなります。
亡くなった利用者の情報は個人情報保護法の対象外ですが、ガイダンスは、死者に関する情報が同時に遺族など生存する個人に関する情報でもある場合は、その人の個人情報になるとしています。退所や死亡で記録が終わった人の情報も、同じ扱いにしておくのが無難です。
全面禁止にするか、認めるか
全面禁止はおすすめしません。禁止しても、職員が私用のスマートフォンで使えば法人からは見えなくなり、何を入れたかを誰も把握できなくなるからです。
個人情報保護委員会の注意喚起も、個人の権利利益を守ることと、生産性の向上など新しい技術がもたらす利益とのバランスに留意する、という立場をとっています。法人が決めるのは、使うかどうかではなく、どこまでなら使ってよいかです。
線を引くときの参考になるのが、国の行政機関向けのルールです。デジタル庁の「行政の進化と革新のための生成AIの調達・利活用に係るガイドライン」(2026年6月12日 デジタル社会推進会議幹事会決定)は、不特定多数の利用者に提供され、定型約款や規約への同意だけで使えるクラウドサービス型の生成AIを業務で使う場合、原則として要機密情報を扱うことはできないとしています。個別に契約を結ぶ形なら、求める条件を調達仕様書や契約書で定める、という整理です。
社会福祉法人は行政機関ではないので、このガイドラインにそのまま従う義務はありません。それでも、職員が個人のアカウントで規約に同意しただけのサービスには個人情報も法人の秘密情報も入れない、法人として契約し条件を確かめたサービスに限って記号化した情報を認める、という線の引き方は、理事会で説明しやすい形です。
どのサービスが安全か、という判断はここではしません。入力した内容を学習に使うかどうかの扱いや、その設定の場所、利用規約は、サービスごとに違い、変わることもあります。使うサービスを決めるときは、公式の設定画面と利用規約を法人の担当者が読み、確認した日付を記録してください。
職員に使わせる前に、法人は何を決めればいいか
決める項目は8つです。医療・介護関係事業者向けのガイダンスが安全管理措置として挙げている、規程の整備、組織体制、漏えい等の報告連絡体制、従業者への教育研修に、生成AIに固有の項目を足しています。
| 決めること | 書く内容の例 |
|---|---|
| 1. 使ってよいサービス | 法人が契約したサービス名。確認した利用規約と設定の日付 |
| 2. アカウント | 法人のアカウントだけを使う。私用アカウントでの業務利用は禁止 |
| 3. 入れてはいけない情報 | 本記事の一覧表の上5行を、法人の様式名に合わせて書き直したもの |
| 4. 記号化のしかた | 氏名、日付、年齢、ユニット名、固有の出来事の置き換え方 |
| 5. 使ってよい業務 | 文章の言い回しの整理、研修資料や掲示物の下書き、制度文書の要約など |
| 6. 出力の扱い | AIの出力は下書き。記録や外に出す文書にする前に、必ず人が事実を確かめる |
| 7. 責任者と報告先 | ルールの責任者の氏名。誤って入れたときの報告先と、報告を受けた後の手順 |
| 8. 見直しの時期 | サービスの規約変更や法令の改正を確かめ、ルールを見直す時期 |
どの機関で決めるかは、定款と規程に定めた決裁権限によります。個人情報の取扱いに関する規程の一部に入れるなら理事会、運用の細則として定めるなら理事長決裁、という分け方が考えられます。どちらにしても、職員に使わせる前に決め、決めた日と責任者を記録に残してください。導入の起案書の書き方はAI導入の稟議が理事会で通らない理由と、通る起案書の書き方にまとめています。
職員向けルール1枚には何を書けばいいか
職員に配るのは、上の8項目をそのまま渡すのではなく、現場の言葉に直した1枚です。長いと読まれません。次の文例を、御法人の名前とサービス名に置き換えて使ってください。
生成AI(ChatGPTなど)を仕事で使うときのルール
1. 仕事で使ってよいのは、法人が用意したアカウントだけです。自分のスマートフォンや私用のアカウントで、仕事の文章を入れないでください。
2. 利用者さん、ご家族、職員の名前、生年月日、住所、電話番号、保険や受給者証の番号は入れません。
3. 病気、服薬、障害、認知症、事故やトラブルの中身、記録やアセスメントの原文は、名前を消しても入れません。
4. 事例を相談したいときは、名前をAさん、日付を〇月〇日、年齢を80代のように置き換え、ユニット名や珍しい病名は外します。
5. 理事会の資料、決算、契約、パスワードなど、法人の内部の情報は入れません。
6. AIの答えは下書きです。記録や家族への文書に使う前に、自分で事実を確かめます。
7. 間違って入れてしまったら、隠さずにすぐ責任者(氏名)へ伝えてください。伝えたこと自体で責めることはしません。
7番目の一文は削らないでください。報告すると叱られる職場では、入れてしまったことが表に出てきません。法人が事実を知らないまま時間がたつことが、いちばん困る事態です。
ルールを作っても現場で使われずに終わる例は多く、その典型は福祉施設のAI導入が失敗する5つのパターンと、避け方に書いています。
すでに職員が使っていたら、どうすればいいか
順番は、聞く、止める、決める、です。
まず、誰が、いつから、どのサービスを、どんな業務に使っているかを聞き取ります。この段階で処分の話をすると、正直な答えが返ってきません。次に、利用者や職員を特定できる情報を入れていた場合は、その使い方だけを止めてもらいます。業務の文章の言い回しを整える程度の使い方まで止める必要はありません。
個人データを入れていたことが分かった場合は、いつ、どのサービスに、誰のどんな情報を入れたかを記録し、漏えい等に当たるかどうかを、医療・介護関係事業者向けガイダンスの漏えい等の報告の項と、個人情報保護委員会の案内で確認してください。判断に迷う場合は、法人の顧問弁護士などの専門家に相談するのが確実です。
そのうえで、前の2つの章の8項目とルール1枚を決めます。聞き取りで出てきた使い方は、そのまま使ってよい業務の欄の材料になります。
外部の事業者に導入の支援を頼む場合は、その事業者が個人情報をどう扱うかも確かめる必要があります。確認する項目はAI支援事業者の選び方|契約前に確認する15項目に並べています。
よくある質問
- 利用者の名前を消せば、ケース記録をChatGPTに貼ってもよいですか。
- 名前を消しただけでは足りないことが多いです。年齢、居室番号、入所日、珍しい病名、家族構成などが残っていると、法人の中では誰のことか分かります。総務省のガイドブックは、提供する部分だけでは個人情報にならなくても、提供元で他の情報と照合して特定できるなら個人情報として扱う、という考え方を紹介しています。貼る前に、特定につながる項目を記号や幅のある表現に置き換えるルールを法人で決めてください。
- 全面禁止にするほうが安全ではありませんか。
- 禁止しても、職員が私用のスマートフォンで使えば法人からは見えなくなります。個人情報保護委員会の注意喚起も、個人の権利利益の保護と、生産性の向上などの利益とのバランスに留意するとしています。入れてはいけない情報を一覧で示し、個人を特定しない文章の作成や要約など、使ってよい範囲を先に示すほうが、法人として管理しやすくなります。
- 入力した内容がAIの学習に使われない設定にすれば、個人情報を入れてもよいですか。
- それだけで入れてよいとは言えません。個人情報保護委員会は、個人情報を入力するなら利用目的の範囲内であることを確認し、本人の同意なく個人データを入力する場合は、提供事業者が機械学習に使わないこと等を十分に確認するよう求めています。学習の扱いや設定の場所はサービスごとに違い、規約も変わります。公式の設定画面と利用規約で確かめたうえで、法人として入力してよい情報の範囲を決めてください。
- ルールは理事会で決める必要がありますか。
- どの機関で決めるかは、定款や規程に定めた決裁権限によります。個人情報の取扱いに関する規程の一部として決めるなら理事会、運用の細則なら理事長決裁、という分け方が考えられます。大切なのは、職員に使わせる前に法人として決めた記録を残し、責任者と見直しの時期まで書いておくことです。
- 職員がすでに利用者の情報を入れていた場合はどうすればよいですか。
- まず、いつ、どのサービスに、どの利用者のどんな情報を入れたかを本人から聞き取り、記録してください。そのうえで、漏えい等に当たるかどうかを、医療・介護関係事業者向けガイダンスの漏えい等の報告の項と個人情報保護委員会の案内で確認します。責めるより先に事実を集めることが、次に同じことを起こさないための近道です。
まとめ|最初にやるのは、一覧表を職員に配ること
ChatGPTなどの生成AIに入れてはいけないのは、利用者・家族・職員を特定できる情報と、法人の秘密情報でした。名前を消すだけでは足りず、日付や年齢、ユニット名、珍しい病名まで置き換えて初めて、法人の中で認められる範囲に入ります。
今日やることを1つだけ選ぶなら、この記事の一覧表の上5行を、御法人の様式名に置き換えて職員に配ることです。使ってよいサービスや責任者を決めるのは、その後の理事会や理事長決裁で間に合います。入れてはいけないものが分かっているだけで、今日からの事故は減らせます。
出典
- 個人情報保護委員会「生成AIサービスの利用に関する注意喚起等について」(令和5年6月2日)https://www.ppc.go.jp/news/press/2023/230602kouhou/(別添1の個人情報取扱事業者における注意点と一般の利用者における留意点、別添2のOpenAIに対する注意喚起の概要)
- 個人情報保護委員会・厚生労働省「医療・介護関係事業者における個人情報の適切な取扱いのためのガイダンス」(平成29年4月14日、令和8年4月一部改正)https://www.mhlw.go.jp/content/001470633.pdf(個人情報と死者に関する情報の扱い、要配慮個人情報の例、安全管理措置と従業者の監督、漏えい等の報告。掲載ページ 厚生労働分野における個人情報の適切な取扱いのためのガイドライン等)
- 厚生労働省「福祉分野における個人情報保護に関するガイドライン」(平成25年3月)https://www.mhlw.go.jp/topics/bukyoku/seisaku/kojin/dl/250329fukusi.pdf(平成29年5月30日限りで廃止され、個人情報保護委員会のガイドラインに一元化。廃止の案内は大阪府 福祉分野における個人情報保護に関するガイドラインの廃止等について。障害福祉・児童福祉の事業は、個人情報保護委員会の個人情報保護法ガイドラインを参照してください)
- デジタル庁「行政の進化と革新のための生成AIの調達・利活用に係るガイドライン」(デジタル社会推進標準ガイドライン DS-920、2026年6月12日 デジタル社会推進会議幹事会決定)PDF(定型約款や規約への同意のみで利用可能なクラウドサービス型の生成AIでは原則として要機密情報を取り扱えないこと、利活用中の入力のルール)
- 総務省「自治体におけるAI活用・導入ガイドブック<導入手順編>」(令和7年12月 第4版)https://www.soumu.go.jp/main_content/000820109.pdf(4.4 要機密情報(個人情報を含む)の取扱い。提供元基準のコラムと、個人情報を含むデータを取り扱う際に留意すべき事項)
この記事は2026年9月27日時点で公開されている情報に基づいています。生成AIサービスの規約や設定、国のガイドラインは改定されることがあります。実際にルールを定める際は、最新の資料と、利用するサービスの公式の規約でご確認ください。
理事会に持っていける資料セットをお渡しします
理事会で説明する1枚、職員向けの生成AI利用ルール、導入前チェックリストの3点をまとめた資料セットを、公式LINEでお渡しします。この記事の一覧表と8項目を、御法人の名前と様式に置き換えて使える形にしてあります。
▶ 公式LINEで資料セットを受け取るLINEをお使いでない場合は メールでのお問い合わせでも承ります
最終更新:2026-09-27
