
この文書は元の英語版を機械翻訳したものです。翻訳版と英語版の間に相違がある場合は、英語版が優先されるものとします。 英語版の原文を読む
個人データの巨大な学習パイプライン
2026-09-24 · Alex Wall, AIGP, CIPM, CIPP/US, CIPP/E, FIP, PLS, CISSP
木曜日の午後4時40分。社内承認されたAIアシスタントは利用制限に達したか、契約書の確認で信頼できるモデルではないか、あるいは契約書が保存されているドライブにアクセスできません。締め切りは待ってくれず、彼女には「AIネイティブ」であることが求められています。そこで彼女は契約書を個人のChatGPTに貼り付け、30秒後にはわかりやすい要約と判断材料を手に入れます。
この話の中で、情報が漏洩したと思う人は誰もいませんし、AIの利用方法としても極めて合理的です。しかし、これこそが業界最大のデータパイプラインであり、利用規約の中のわずかな文言を介して流れているのです。
2つのルールブック
OpenAIはデフォルトでは法人顧客のデータで学習を行いませんが、ChatGPTを利用する個人に対しては「コンテンツをモデルのトレーニングに使用する場合があります」としています。Anthropicは「この設定がオンの場合」に一般ユーザーのチャットデータで学習を行い、ビジネス利用やAPI利用は対象外となっています。欧州外では、Googleの無料の開発者向けAPIは受信したデータで学習を行いますが、有料版では行いません。xAIはさらに踏み込んでおり、EUおよび英国以外の特定の地域では、ログインせずにGrokを使用すると学習のオプトアウトが一切できません。
一般消費者向けの規約は明快な前提に基づいています。すなわち、入力した本人がその内容を所有し、共有することに同意したという前提です。OpenAIの利用規約では、ユーザーがそれを提供する正当な権利を有していることを「表明および保証」するよう求めています。
問題は、その契約書が雇用主の機密情報であり、そこに記載された氏名が顧客の個人データであるという点です。どちらも何ら承認しておらず、データは今やクラウドという巨大なデータ保持のハエ取り紙に捕らわれてしまいました。解雇への不安、より迅速な対応への期待、そして「AIネイティブ」に見せなければならないプレッシャーが、体系的かつ恒常的な技術的データ侵害を生み出しています。それは顧客の信頼の裏切りであり、明文化された社内規定の違反なのです。
データのロンダリングループ
一般向けの利用規約のもとでは、貼り付けた内容、作業プロセス、導き出した結論のすべてが学習データになり得ます。そして会社が後からエンタープライズ版を導入すると、出所が洗い流され、アイデアのパーティクルボードとして再利用されたその学習成果を、シート(ユーザーライセンス)単位で買い戻すことになります。個人向け規約と商用規約の乖離は、機密情報や個人データのロンダリングループとなっており、誰も監視していない営業秘密の流出経路となっています。これにはコストも伴います。IBMの調査によると、5社に1社がシャドーAIに起因するデータ侵害を経験しており、深刻なシャドーAIの存在によって被害額が平均67万ドル増加しています。
ポリシーだけでは漏洩を阻止できない理由
Netskopeの調査では、職場で生成AIを使用している人の47%が個人のAIアプリを利用している一方で、10社中9社がすでに少なくとも1つのAIアプリをブロックしています。それでも利用されてしまうのは、承認されたツールには求めているものが欠けているからです。ユーザーが好むモデルであったり、業務に必要なファイル、リポジトリ、システムへのアクセス権などです。AI費用を負担している企業を対象としたZapierの調査では、個人アカウント利用者の53%が自身のアカウントのツールを好み、33%が会社のツールはニーズに合わないと回答しました。ブロックしたところで、貼り付け先がスマートフォンに移るだけです。
ロンダリングループを断ち切るもの
AI開発企業を悪者にするつもりはありません。このグレーゾーンは、ほぼ全員にとって都合が良いからです。従業員は仕事を片付けられ、雇用主は成果物を得られ、AI企業はデータを手に入れます。この取引で蚊帳の外に置かれている唯一の存在は、そのデータの真の所有者だけです。
このループを断ち切る唯一の方法は、ユーザーが自発的に選びたくなるような承認ツールを提供することです。だからこそ、私はCaiiooを開発しました。
Caiiooはあらゆる主要モデルに対応し、ローカルハードウェア上でオープンモデルを動かすこともできます。モデルの切り替えは車のエンジンを載せ替えるようなもので、会話履歴やファイル、設定はそのまま保持されます。
CaiiooはAIをあなたの作業環境へ直接届けます。ファイル、メール、カレンダーには自身のデバイスから直接アクセスし、これ以上別のクラウドへアップロードすることはありません。会話はエンドツーエンドで暗号化されて同期されるため、閲覧できるのは自分のデバイスだけです。
さらに、すべてのリクエストの送信先を可視化します。Trust Boundaryリストにより、どのAI企業にデータが送信され、その規約で何が許可されているかが一覧表示され、スイッチ1つで学習を行う可能性のあるプロバイダーを拒否できます。私たちは、企業が紙のポリシーを形骸化させず、全社員に適用できる確実なルールへと変換できるように、同様の管理機能を構築しています。
私がCaiiooを立ち上げたのは、高い能力、自律性、そしてセキュリティを何よりも重視しているからです。勝者を1社に絞り込んだり、特定のAI企業に依存したりしたくはありません。業界の権力集中はすでに過度に進んでいます。企業はこれらのツールを活用しながら、データを守り、独立性を保つ必要があります。