資料DL無料診断
生成AI・Claude活用

生成AIのセキュリティリスクと対策|図面や見積を渡す前に建設会社が決めること

公開日
公開日
更新日
更新日
執筆者
執筆:建設AIシフト編集部(株式会社Digital&)
生成AIのセキュリティ対策

図面や見積を生成AIに渡してよいかは、「どのサービスを、どのプランと設定で使い、どこまでの情報を渡すか」で決まります。ChatGPTやClaudeの法人向けプランやAPIは、入力データを原則としてモデルの学習に使わない方針が公表されています。一方、個人向けプランは設定しだいで学習に使われることがあります。

ただし、学習に使われなければ安全、というわけではありません。発注者や取引先との秘密保持の約束、作業員の個人情報、AIの誤った出力の鵜呑みなど、建設会社には別のリスクもあります。基本の考え方は「図面や見積はそのまま渡さない。渡すなら法人プランで、必要な部分だけ、伏せてから」です。

この記事では、建設会社で起きやすい生成AIのセキュリティリスクと、ChatGPT・Claudeのデータの扱い、情報別の判断表、社内で決めるべき対策を解説します。

この記事でわかること

  • 建設会社で起きやすい生成AIのセキュリティリスク
  • ChatGPTとClaudeの、学習利用とデータ保持の公式な扱い
  • 図面・見積・名簿など情報別に「渡してよいか」の判断表
  • 会社として決めるべきルールと、万一入力してしまったときの対応

入力してよい情報・いけない情報の別表付きで、社内ルールの雛形を配布しています。

生成AI社内ガイドライン雛形をダウンロード

生成AIのセキュリティリスクとは|建設会社で起きやすい6つ

IPA(情報処理推進機構)が2026年1月に公表した「情報セキュリティ10大脅威 2026」の組織編では、「AIの利用をめぐるサイバーリスク」が初めて選ばれ、3位になりました。IPAは、意図しない情報漏えいや他者の権利侵害、AIの結果を検証せずに鵜呑みにする問題、AIを悪用した攻撃の巧妙化などを挙げています。

これを建設会社の実務に当てはめると、次の6つに整理できます。

リスク 建設会社での例 主な対策
入力した情報の流出・目的外利用 個人向け無料プランに見積の内訳を貼り付ける 法人プランを使う、学習利用の設定を確認する
秘密保持の約束に反する 発注者から受け取った設計図書をそのまま読み込ませる 契約書・特記仕様書・NDAの条件を確認する
個人情報の不適切な取扱い 作業員名簿や健康診断の結果を入力する 個人を特定できる情報を伏せる、入力しない
誤った出力の鵜呑み AIが出した数量や法令の説明をそのまま提出書類に使う 数値・法令・安全は人が一次情報で確認する
AIを悪用した攻撃 取引先を装った自然な日本語の偽メールで支払先変更を求められる 振込先の変更は電話など別経路で確認する
無許可の利用(シャドーAI) 社員が個人のアカウントで業務データを扱う 使ってよいサービスを会社が決めて提供する

※表の例は説明用のものです。

とくに注意したいのは、最後の「無許可の利用」です。会社が何も決めないと、社員は便利さから個人のアカウントで使い始めます。禁止だけでなく、安全に使える環境を会社が用意することが対策になります。

ChatGPTとClaudeのデータの扱い|学習利用と設定

「入力したデータがAIの学習に使われるか」は、サービスとプランで異なります。OpenAI社とAnthropic社の公式情報(2026年9月30日確認)を整理しました。

サービス・区分 学習への利用 設定・保持期間など
ChatGPT 個人向け(Free・Plusなど) 設定で「Improve the model for everyone(すべての人のためにモデルを改善する)」をオフにできる 一時チャット(Temporary Chat)は学習に使われず、安全目的で最長30日保持と案内
ChatGPT 法人向け(Business・Enterprise・Edu) 既定では学習に使わないと公表 Enterpriseなどは保持期間を管理できる。保存時AES-256、通信時TLS 1.2以上で暗号化
OpenAI API 既定では学習に使わない(利用者が明示的に共有を選んだ場合を除く) 契約・設定の詳細は公式で確認
Claude 個人向け(Free・Pro・Max) 利用者が設定で許可した場合に、モデル改善に使われる 許可した場合は匿名化した形で最長5年、許可しない場合は30日以内に削除と案内。Incognito(シークレット)チャットは改善に使わない
Claude 法人向け(Team・Enterprise)・API 既定では入出力を学習に使わないと公表 評価ボタンなどで送ったフィードバックは例外。組織の設定で評価機能をオフにできる

※各社の公式ページの記載を要約したものです。プラン名・設定名・条件は変わることがあります。契約前と定期的に、最新の公式情報を確認してください。

「学習に使われない」だけでは足りない理由

法人プランでも、データは一定期間サービス提供者の環境に保存されます。また、アカウントの使い回しや、画面共有・誤送信による漏えいは、プランでは防げません。個人情報保護委員会は、個人データを含むプロンプトを入力する場合、生成AIサービスの提供事業者がそのデータを機械学習に使わないこと等を十分に確認するよう注意喚起しています。プラン選び・設定・社内ルールの3つをそろえることが必要です。

図面・見積・名簿は渡してよい?情報別の判断表

建設会社で扱う情報を、「渡してよいか」の観点で分けました。○は原則可、△は条件付き、×は入力しない、の意味です。

情報の種類 具体例 個人向け無料プラン 法人プラン・API 判断のポイント
公開されている情報 法令、公開された仕様書、自社サイトの文章 ○ ○ 出力の正しさは一次情報で確認
社内の一般的な文書 社内連絡、朝礼の話題、研修資料の下書き △ ○ 会社名・工事名を伏せれば扱いやすい
見積・原価・単価 見積内訳、実行予算、協力会社の単価 × △ 取引先名・単価を伏せる。必要な列だけ渡す
発注者から受け取った図面・設計図書 設計図、特記仕様書、未公表の計画 × △ 契約上の守秘義務を確認。不明なら入力しない
自社で作成した図面 施工図、仮設計画図 × △ 元の設計情報を含むかを確認
個人情報 作業員名簿、連絡先、資格証の写し × △ 氏名は番号に置き換える。利用目的の範囲内か確認
配慮が必要な個人情報 健康診断の結果、事故でのけがの内容 × × 原則として入力しない
現場写真 人の顔、車両ナンバー、近隣の住宅が写る写真 × △ 写り込みを確認し、必要ならぼかす
認証情報 パスワード、APIキー、口座情報 × × どのプランでも入力しない

※判断表は一般的な考え方の例です。最終的な判断は、自社の契約・規程・取引先との約束に従ってください。

渡す前の「伏せる」テクニック

  • 工事名・発注者名・協力会社名を「A工事」「B社」などの仮名にする
  • 作業員の氏名を「作業員1」「作業員2」に置き換える
  • 単価や金額は、目的に不要なら列ごと削除する
  • 表の中身ではなく「列の構成」だけを伝えて、関数や手順を作ってもらう
  • 図面は渡さず、必要な寸法や条件を文章で伝える

とくに最後の2つは効果が大きい方法です。データそのものを渡さずに、作り方だけをAIに考えてもらうことで、多くの業務は安全に効率化できます。

会社として決めるべきセキュリティ対策

総務省・経済産業省の「AI事業者ガイドライン」(第1.2版、令和8年3月31日公表)は、事業活動でAIを使う事業者を「AI利用者」と位置づけています。そのうえで、提供者が想定した範囲内で使うことや、個人情報を不適切に入力しないよう注意することなどを求めています。中小の建設会社なら、次の6つから始めると現実的です。

  1. 使うサービスとプランを決める業務で使ってよいサービスを会社が指定し、法人プランやAPIで提供します。個人アカウントでの業務利用は原則禁止にします。
  2. 設定を確認する学習利用の設定、フィードバック送信、履歴の保存期間などを管理者が確認します。
  3. 入力してよい情報を決める上の判断表をもとに、自社版の「入力可否表」を作ります。
  4. アカウントを管理するアカウントの共有を禁止し、異動・退職時に速やかに停止します。
  5. 出力の確認ルールを決める社外に出す書類、数値、法令、安全に関わる内容は、人が確認してから使います。
  6. 教育と見直しを続ける全員に短い研修を行い、サービスの規約変更に合わせて年1回以上見直します。

社内ルールの例

区分 ルールの例
禁止 個人アカウントでの業務利用、認証情報の入力、配慮が必要な個人情報の入力、AIの出力をそのまま社外提出すること
条件付きで可 見積・図面・名簿は、会社指定の法人プランで、伏せ字化したうえで必要な部分のみ
自由に可 公開情報の要約、社内文書の言い回しの修正、手順やチェックリストの作成
相談先 判断に迷う場合は、入力前に【AI利用責任者】へ相談する

※ルールは説明用の例です。条文の形にした雛形は生成AI社内ガイドラインの作り方で紹介しています。

AIで楽にする方法|自社版の「入力可否表」を作るプロンプト

判断表を自社用に直す作業は、AIに下書きさせると早く進みます。ポイントは、実際の見積や名簿ではなく、「どんな情報を扱っているか」の説明だけを渡すことです。

コピーして使えるプロンプト

あなたは中小建設会社の情報管理担当の補助です。
次の条件で、生成AIに「入力してよい情報・いけない情報」の社内向け一覧表を作ってください。

【会社の概要】:【従業員40名、公共土木と民間建築の元請・下請】
【使う生成AI】:【法人プランの生成AIサービス名】
【社内で扱う主な情報】:【見積、実行予算、発注者の設計図書、施工図、作業員名簿、現場写真、事故報告、協力会社との契約書】
【取引先との約束】:【発注者との契約に守秘義務あり。詳細は未確認】

出力の条件:
・列は「情報の種類」「具体例」「入力可否(可/条件付き/不可)」「条件」「理由」
・判断できない項目は推測せず【要確認】と書く
・最後に、社内で確認すべき契約・規程の一覧を箇条書きで出す

出力イメージ(例)

| 情報の種類 | 具体例 | 入力可否 | 条件 | 理由 |
| 見積 | 見積内訳 | 条件付き | 取引先名・単価を伏せる | 取引条件の漏えい防止 |
| 設計図書 | 発注者の図面 | 【要確認】 | 契約の守秘条項を確認 | 守秘義務の範囲が未確認 |
| 作業員名簿 | 氏名・連絡先 | 条件付き | 氏名を番号に置換 | 個人情報のため |
| 健康診断結果 | 診断の所見 | 不可 | - | 配慮が必要な個人情報のため |

社内で確認すべきこと
・発注者との契約書、特記仕様書の守秘に関する条項
・個人情報の利用目的の公表内容
・協力会社との秘密保持契約の有無

※出力は説明用のイメージです。そのまま社内ルールにせず、責任者が内容を確認して決めてください。

もし入力してしまったら|初動の流れ

ルールを作っても、誤って入力してしまうことはあります。隠さず報告できる仕組みにしておくことが、被害を小さくする一番の対策です。

  1. すぐに報告する入力した人は、何を・いつ・どのサービスに入力したかを責任者へ報告します。
  2. サービス側の状況を確認するどのプラン・設定だったかを確認し、該当する会話の削除など、サービスで可能な対応を行います。
  3. 影響を判断する取引先の情報や個人情報を含む場合は、契約や法令に照らして、取引先への連絡などの要否を判断します。
  4. 再発を防ぐ原因を確認し、ルールや研修を見直します。

取引先や本人への連絡の要否は、事案によって異なります。判断に迷う場合は、弁護士などの専門家に相談してください。

注意

この記事の各社のデータの扱いは、2026年9月30日時点の公式情報をもとにしています。プラン名や条件は変わることがあるため、最新の公式情報を確認してください。秘密保持の範囲は、発注者・取引先との契約や特記仕様書によって異なります。個人情報の扱いは自社の規程と個人情報保護法に従ってください。AIの出力の最終確認は、必ず人が行ってください。

今日からできるチェックリスト

  • 社内で使われている生成AIサービスとプランを把握した
  • 個人向けプランの場合、学習利用の設定を確認した
  • 見積・図面・名簿を入力する前に伏せる手順を決めた
  • 発注者との契約書・特記仕様書の守秘に関する条項を確認した
  • パスワードや口座情報は、どのAIにも入力しないと周知した
  • 誤って入力したときの報告先を決めた

生成AIのセキュリティのよくある質問

ChatGPTに入力した内容は学習に使われますか?

個人向けプランでは、設定の「Improve the model for everyone」をオフにすると学習に使われません。法人向けのBusiness・Enterprise・Eduは、既定で学習に使わないとOpenAI社が公表しています。条件は変わることがあるため、公式情報を確認してください。

Claudeは入力したデータを学習に使いますか?

個人向けプランは、利用者が設定で許可した場合に使われます。TeamやEnterpriseなどの法人向けプランとAPIは、既定で入出力を学習に使わないとAnthropic社が公表しています。

図面をAIに読み込ませても大丈夫ですか?

発注者から受け取った図面は、契約上の守秘義務に関わるため、確認できるまで入力しないのが安全です。必要な寸法や条件だけを文章で伝える方法でも、多くの作業は進められます。

生成AIのリスクにはどんなものがありますか?

主なものは、情報の漏えい、秘密保持や権利の侵害、誤った出力の鵜呑み、AIを悪用した攻撃、無許可の利用です。IPAの「情報セキュリティ10大脅威 2026」でも、AIの利用をめぐるリスクが組織編の3位に選ばれています。

生成AIを全面禁止にしたほうが安全ですか?

全面禁止にすると、社員が個人のアカウントで隠れて使う恐れがあります。使ってよいサービスと情報の範囲を決め、安全に使える環境を会社が用意するほうが、管理しやすくなります。

まとめ

  • 法人向けプランやAPIは、既定で入力データを学習に使わない方針が公表されています
  • 学習以外にも、秘密保持、個人情報、誤出力、攻撃、無許可利用のリスクがあります
  • 図面・見積・名簿は、法人プランで、必要な部分だけ、伏せてから渡すのが基本です
  • プラン選び・設定・社内ルールの3つをそろえ、年1回以上見直しましょう

あわせて読みたい記事

生成AI社内ガイドライン雛形(建設会社向け)を無料で配布中

条文形式の雛形に、入力してよい情報・いけない情報の別表と、利用申請・確認フローを付けています。自社の実情に合わせて直すだけで、社内ルールづくりを始められます。建設AIシフトでは、ルールづくりから、送るデータを最小限に抑えた仕組みの構築まで支援します。

ガイドライン雛形をダウンロード