Vendor Due Diligence

士業事務所の生成AIサービス選定|顧問先データを入れる前の契約・保存・権限チェック【2026】

士業事務所が生成AIサービスを選ぶ際に、顧問先データの利用目的、保存・学習、権限、監査ログ、契約、終了時の扱いをどう確認するかを整理します。

古野光太朗古野光太朗·2026.09.08·一次情報 7件
士業事務所が生成AIベンダーの契約・保存・権限・監査・終了条件を確認する審査図

生成AIサービスの選定は、「文章がうまく書けるか」だけで決めないことが重要です。士業事務所では、顧問先の相談内容、契約書、給与や税務の資料、紛争に関する情報など、外部へ出せない情報を扱う場面があります。導入前に、どの情報をどの契約・設定のもとで扱えるかを決めなければ、現場の便利さと守秘・個人情報の管理が食い違います。

結論として、製品名の比較表から始めるのではなく、先に「用途」「入れる情報の区分」「保存・学習」「権限と記録」「終了時の扱い」の五点を確認します。無料版、個人契約、法人向けサービス、自社環境を一列に比較せず、顧問先情報を扱う用途に必要な管理水準から選定することが出発点です。

まず、用途と入力情報を対応させる

最初に、生成AIの利用場面を一つずつ書き出します。例えば、法令・公的資料の要約、内部手順書の検索、顧問先向け文面の下書き、相談メモの整理、契約書の比較では、入る情報と誤りが起きた場合の影響が異なります。

次に、入力情報を「公開情報」「内部情報」「顧問先の秘密情報」「個人データ・要配慮情報」のように区分します。個人情報保護委員会は、生成AI利用者に対し、入力する情報の内容を踏まえ、サービスの利用規約やプライバシーポリシーを確認するよう注意を促しています。名前だけを伏せても、案件名、時期、金額、所在地、固有の経緯の組合せで関係者を推測できることがあります。匿名化したつもり、という判断だけで入力可にしないことが必要です。

選定時に確認する五つの項目

1. 入出力データの扱い

入力、出力、添付、操作ログ、システムが自動生成するデータについて、収集、保存、削除、第三者提供、モデル学習への利用を分けて確認します。「学習に使わない」という表示だけでなく、対象データ、設定方法、例外、設定変更時の通知を契約・仕様で追えるかを見ます。

2. 権限と事務所外への持ち出し

個人アカウントでの利用、共有アカウント、退職者のアカウント残存は、意図しない閲覧や持ち出しにつながります。誰が利用できるか、案件単位で共有できるか、多要素認証、管理者権限、利用停止、ログ閲覧の範囲を確認します。少人数の事務所でも、承認者と管理者を同一人物にする場合の代替確認者を決めておくと、休職・退職時に止まりません。

3. 契約と委託先の連鎖

サービス提供者だけでなく、保存基盤、外部連携、サポート、追加機能を含めて、データの取扱主体と契約上の責任を確認します。個人情報保護委員会は、クラウドサービス提供者が個人情報取扱事業者に当たる場合の留意点を公表しています。契約形態や実際の取扱いによって評価が変わるため、「クラウドだから委託」「SaaSだから対象外」と一律に扱いません。

4. 監査記録と人の確認

法令・判例・税務処理・届出期限に関する出力は、原典と基準日を確認する運用が必要です。利用者、日時、対象業務、モデル・設定、外部送信前の確認者を追える最小限の記録を残します。すべての会話を無制限に保存することが目的ではありません。顧問先情報を含む記録の保存期間と閲覧権限も、用途に応じて定めます。

5. 終了・事故時の対応

契約終了時に、データを出力・削除できるか、管理者権限を回収できるか、バックアップやログがどの範囲まで残るかを確認します。誤入力、誤共有、誤った引用が見つかったときの連絡窓口、初動、証拠保全、顧問先連絡の判断者も選定条件に入れます。機能比較の後付けにせず、導入可否の条件として決めます。

導入前チェックリスト

海外の一次情報は、日本の結論を代替しない

シンガポール法務省の法務分野向けガイドは、顧客情報を扱う生成AIの選定で、データ分類、アクセス制御、保存・削除、学習利用、データ処理契約を確認する考え方を示しています。米国法曹協会のFormal Opinion 512も、生成AIを用いても能力、秘密保持、顧客とのコミュニケーション等の責任を検討すべきとしています。

ただし、両資料は日本の士業法、個人情報保護法、職業団体規程、委任契約を直接解釈するものではありません。海外の資料は、選定質問の抜け漏れを減らす参考にとどめ、日本での可否は情報の性質、サービスの実際の仕様、契約、個別の専門職規程に照らして確認します。

反証と限界

高い管理機能を持つ法人向けサービスを選んでも、誤った法令引用や専門判断の代替まで防げるわけではありません。逆に、公開情報だけを扱う限定的な用途では、すべての機能を一度に求める必要はない場合もあります。重要なのは、用途とデータ区分に対して必要な管理を過不足なく合わせることです。

サービスの設定や契約条件は更新されます。導入時だけでなく、主要な機能変更、契約更新、利用範囲の拡大のタイミングで再確認してください。

内部リンク

CTA

生成AIサービスの選定基準と士業事務所向け利用ルールを整えたい方は、AI運用設計の相談をご利用ください。

構造化データ案

```json

{

"@context": "https://schema.org",

"@type": "Article",

"headline": "士業事務所の生成AIサービス選定|顧問先データを入れる前の契約・保存・権限チェック【2026】",

"description": "士業事務所が生成AIサービスを選ぶ際の契約・保存・権限確認を整理します。",

"mainEntityOfPage": "https://techworker.co.jp/media/shigyo/professional-genai-vendor-due-diligence",

"author": {"@type": "Organization", "name": "TechWorker"},

"publisher": {"@type": "Organization", "name": "TechWorker"}

}

```

一次情報・根拠一覧

出典発行日本文で使う根拠
個人情報保護委員会「生成AIサービスの利用に関する注意喚起等」2023-06-02入力内容と規約・プライバシーポリシーの確認
個人情報保護委員会「クラウドサービス提供事業者に関する注意喚起」2024-03-25クラウド提供者の実際の取扱いの確認
経済産業省「AI事業者ガイドライン 第1.2版」2026-03-31AIガバナンス・リスク管理の確認観点
デジタル庁「生成AIの調達・利活用に係るガイドライン」2025-05事業者のインシデント対応体制・報告受付
Singapore Ministry of Law「Guide for Using Generative AI in the Legal Sector」2026-03-06データ分類、保存・削除、学習利用、契約確認
American Bar Association「Formal Opinion 512」2024-07-29専門職の能力、秘密保持、顧客対応
NIST「Generative AI Profile」2024-07-26生成AIのライフサイクル横断のリスク管理

一次情報と確認範囲

確認日:2026年9月8日。製品仕様・制度は更新されるため、導入時はリンク先の最新版を再確認してください。海外の制度・職業規範は日本へ直接適用せず、相違点と限界を本文に明記しています。

  1. 生成AI利用者は、入力内容を踏まえて利用規約・プライバシーポリシーを確認する
  2. クラウド提供者が個人情報取扱事業者に該当する場合の留意点が公表されている
  3. AI事業者ガイドライン第1.2版とチェックリストが公開されている
  4. 政府の生成AI調達ガイドは、インシデント対応体制と利用者からの報告受付を扱う
  5. シンガポールの法務ガイドは、企業向け生成AIの保存・学習利用・アクセス制御・契約を確認する
  6. ABA Opinion 512は、生成AI利用時も能力・秘密保持・顧客対応等の責任を検討する
  7. NISTの生成AIプロファイルは、生成AI固有リスクをライフサイクル全体で管理する
古野光太朗
古野光太朗 / 株式会社TechWorker 代表取締役 CEO兼CTO

上場企業を含む37社・2,500名の生成AI導入・研修支援で得た実務知をもとに、導入・運用・顧客理解を扱っています。この実績はTechWorkerの生成AI支援実績であり、個別製品の導入実績を示すものではありません。

生成AIベンダー審査を導入前に行う

顧問先データを入れる前に、契約、保存、学習利用、権限、監査、終了時処理を整理します。

士業AI導入を相談する
← 士業AIジャーナルの記事一覧に戻る