社内AIチャットボットは自社サーバーに構築できます — 会社の資料を外に出さない構成の基準
社内AIチャットボットは自社サーバーに構築できます。構成を分ける基準は「質問と会社の文書がどこへ渡るか」です。本記事では3つの構成を比較し、資料の所在と法的な確認ポイントを順番に整理します。
| 構成 | 資料の所在 | まず確認すること |
|---|---|---|
| ① 外部AI API接続 | 質問・文書が外部サーバーへ送信 | 送信項目の範囲、保存・保管条件 |
| ② 自社サーバー(オンプレミス)直接運用 | 社内ネットワーク内部 | モデル仕様、同時利用者規模 |
| ③ ハイブリッド(機密資料のみ社内) | 機密文書は社内、通常の問い合わせのみ外部 | 境界分類の基準 |
① 外部AI APIを使う場合 — 何が外に出るか
OpenAIは公式文書(Data controls in the OpenAI platform)で、2023年3月1日からAPI経由で送信されたデータを、利用者が明示的に同意しない限りモデル学習・改善には使用しないと表明しています。ただし、濫用モニタリングログはデフォルトで生成され、最大30日間保管されます(法令がより長い保管を要求する場合などは例外)。このログには質問や回答などの顧客コンテンツが含まれる可能性があります。Anthropicも商業用製品(API、Claude for Workなど)の入力・出力をデフォルトでは学習に使用しない旨をPrivacy Centerに記載していますが、利用者がフィードバックを明示的に送信した場合は例外としています。
「学習に使わない」ことと「保存されない」ことは別の問題です。学習除外ポリシーがあっても、送信・モニタリング・ログ保管の区間は別途確認が必要です。
② 個人情報が混在する場合 — 法令で確認すること
質問に従業員・顧客の個人情報が混じる可能性がある場合、個人情報保護法(개인정보 보호법)関連条文を点検します。第26条第1項は委託文書に含める内容を規定しています:「個人情報処理者が第三者に個人情報の処理業務を委託する場合は、次の各号の内容が含まれる文書によりなければならない。」各号は、1. 委託業務の遂行目的以外の個人情報の処理禁止に関する事項、2. 個人情報の技術的・管理的保護措置に関する事項、3. その他の個人情報の安全な管理のために大統領令で定める事項です。同条第4項は、委託者が受託者に対して教育を実施し、安全に処理しているか監督する義務を定めています。
外部サービスに処理を委ねる構成であれば、上記条文が適用されるかが検討対象になります。また、チャットボットサーバーが海外にある場合は第28条の8第1項を確認します:「個人情報処理者は、個人情報を国外へ提供(照会される場合を含む)・処理委託・保管(以下この節において“移転”という)してはならない。」ただし、情報主体の個別同意、法律・条約の特別規定、契約履行のための処理委託・保管としての処理方針の公開または通知、保護委員会告示認証、保護委員会が同等水準と認定した国など、但書に該当する経路があります。
③ 自社サーバーに置く場合 — 何を定めるか
運用するモデルの仕様は「使うモデルの大きさと同時利用人数」によって決定されます。特定のGPU台数を先に決めるのではなく、応答速度の目標と同時接続人数、モデルのパラメータ規模を併せて検討する必要があります。
部署別の閲覧権限もこの段階で設計します。人事・財務・営業の文書を同一インデックスに置くと、ある従業員が閲覧範囲を超える回答を受け取る可能性があります。
回答に根拠を付す方式(RAG: Retrieval-Augmented Generation、文書をインデックス化し質問に関連する箇所を抽出して回答に出典を添える構成)を使えば、どの部署のどの文書から取得した情報かを利用者が確認できます。
自社で構築すると実際に詰まるポイントがあります。Excelシート・PDFの表・スキャン画像など文書形式ごとに読み取り方式が異なり、部署別の閲覧範囲を回答段階まで一貫して守る必要があります。構成を確定する前にこの2点を併せて点検すれば、構築後のやり直しが減ります。→ 構成検討の問い合わせ
確認の順番
- 社内の資料を、個人情報を含むか否か・機密度の基準で分類します。
- 外部へ送信してよい資料と社内に置く資料を分けます。
- 上記3つの構成から1つ選び、外部送信時は保存・ログ条件をベンダー文書で確認します。
- 個人情報が関わる場合は、個人情報保護法(개인정보 보호법)の適用有無を法律専門家と検討します。
まとめ
ほとんどの会社は、社内文書に基づくAIチャットボットを自社サーバーに置く構成から始められます。資料の所在と権限の境界を先に定めておけば、後のモデルの入れ替えや拡張も同じ構造内で進められます。
社内AIチャットボットの構成は、資料の所在基準と部署別権限設計から始まります。
保有文書の形式と利用部署を共有いただければ、適切な構成と進行範囲をご提案します。→ 構成検討のお問い合わせ · 実績を見る
参考資料
- 個人情報保護法(개인정보 보호법) 第26条第1項・第4項, 第28条の8第1項 [確認 — 国家法令情報センター(국가법령정보센터), 2026. 9. 11. 施行本]
- OpenAI, “Data controls in the OpenAI platform” [確認 — 公式文書]
- Anthropic Privacy Center, “Is my data used for model training?” [確認 — 公式文書]
この記事の根拠
法令は国家法令情報センター(국가법령정보센터)原文で対照しました — 個人情報保護法(개인정보 보호법) 第26条第1項・第4項, 第28条の8第1項(2026. 9. 11. 施行本, 2026-09-27 確認)。外部AI APIのデータポリシーは OpenAI「Data controls in the OpenAI platform」、Anthropic Privacy Center「Is my data used for model training?」公式文書原文で確認しました(2026-09-27)。検索語はGoogleオートコンプリートで需要を確認しました。