結論:生成AIへ個人情報や機密情報を誤って入力したことに気付いたら、まず対象チャットを削除します。そのうえで、入力した情報を分類し、認証情報なら失効・変更、組織の情報なら所定の連絡先への報告、今後のデータ利用設定の確認までを行います。
この手順は、個人向けのChatGPTを想定した初動対応のガイドです。組織の契約、利用している生成AI、接続した外部アプリ、社内規程によって必要な対応は変わります。顧客情報、健康情報、マイナンバー、契約資料、認証情報などが含まれる場合は、自己判断で終わらせず、情報管理責任者またはセキュリティ担当へ相談してください。
このページは、誤入力に気付いた後の初動対応を扱います。日常的に個人情報・機密情報を入力しないための基準、外部連携の権限、出力確認はAIを使用する上での注意点を確認してください。
最初の15分で行うこと
- 入力先と内容を確認する。誤入力したチャット、添付ファイル、プロジェクト、カスタムGPT、接続アプリの利用有無を確認します。画面を必要以上に共有・転送しません。
- 対象チャットを削除する。アーカイブではなく削除を選びます。OpenAIの案内では、削除したチャットは履歴表示から直ちに消え、原則として30日以内の完全削除予定になります。ただし、匿名化済みの場合や法的・セキュリティ上の保持が必要な場合などの例外があります。
- 認証情報を止める。パスワード、APIキー、アクセストークン、SSH秘密鍵、復旧コードなどは、削除後も使い続けず、漏えいしたものとして無効化・変更・再発行します。
- 組織の連絡手順に従う。顧客名簿、社員情報、社外秘資料、契約・見積資料、マイナンバー等が含まれる場合は、入力者だけで判断せず、定められた窓口へ報告します。
- 対応記録を残す。入力日時、利用したサービス、情報の種類、削除・失効・報告の実施状況を、アクセスを制限した社内の記録先に残します。誤入力した内容そのものを再掲しないようにします。
情報の種類ごとの初動対応
| 入力した情報 | まず行うこと | 次に確認すること |
|---|---|---|
| 氏名、住所、電話番号、メールアドレス | 対象チャットを削除 | 件数、組み合わせ、組織の報告基準を確認 |
| 顧客名簿、従業員情報、メール本文 | 削除し、共有・添付の有無を確認 | 情報管理責任者または定められた窓口へ報告 |
| パスワード、APIキー、トークン、SSH秘密鍵 | 削除と同時に無効化・変更・再発行 | 利用履歴、不審なアクセス、依存サービスを確認 |
| カード番号、マイナンバー、契約上の秘密情報 | 削除し、組織の緊急連絡手順を開始 | カード会社、情報管理・法務担当、契約上の報告先を確認 |
| 社外秘の資料やソースコード | 削除し、添付・貼り付け範囲を特定 | 契約、顧客との取決め、社内規程に沿った対応を判断 |
チャットの削除は重要ですが、秘密情報の有効性を元に戻す操作ではありません。とくに認証情報は、削除したかどうかにかかわらず、漏えいを前提に失効やローテーションを行うのが安全です。
データ利用の設定と、すでに入力した内容は別に扱う
個人向けChatGPTでは、設定のData Controlsから「Improve the model for everyone」をオフにすると、その後の会話をモデル改善に利用しない設定にできます。この設定をオフにしても、すでに誤入力したチャットを削除する操作の代わりにはなりません。削除と設定確認を分けて実施します。
一時チャット(Temporary Chat)は、履歴に表示されず、メモリを作らず、モデル改善には使われません。ただし、OpenAIの案内では安全目的で最大30日間保持される場合があります。一時チャットであっても、パスワード、APIキー、秘密鍵、本人を特定できる情報を入力してよいわけではありません。
担当者が迷わない事故対応フローを用意する
- 誤入力に気付いた担当者が、削除と認証情報の停止を行う。
- 情報管理担当が、入力情報の種類・対象人数・外部連携・添付ファイルを確認する。
- 責任者が、関係者への連絡、追加の利用停止、顧客・委託先との契約上の対応が必要かを判断する。
- 再発防止として、入力前のマスキング、許可する用途、利用サービス、報告先、定期確認の担当を決める。
「入力してしまった」ことは、直ちに一般公開されたことを意味しません。しかし、公開されていないことを理由に対応を止めず、情報の種類に応じた削除・失効・報告・確認を落ち着いて進めます。個別の法的義務、通知範囲、契約上の対応は状況によって異なるため、最新の公式案内と組織の規程を確認してください。
再発防止は日常の入力基準へ戻す
事故対応が終わったら、固有名詞を「A社」「顧客A」、認証情報を「YOUR_API_KEY」のように置き換える運用へ戻します。実データを扱う必要がある業務は、利用可否、入力項目、匿名化方法、確認者、記録の保管先を先に定めます。詳しい予防の基準は、ページ冒頭で案内した「AIを使用する上での注意点」を確認してください。
確認項目
- 対象チャット、添付ファイル、プロジェクト、接続アプリを確認したか
- アーカイブではなく、対象チャットを削除したか
- 認証情報を無効化・変更・再発行したか
- 組織の報告・相談先へ連絡したか
- データ利用設定と一時チャットの扱いを確認したか
- 誤入力した内容を再掲せず、対応記録を残したか
公式情報と関連用語
ChatGPTの削除とアーカイブの違い、削除後の保持期間はOpenAI公式ヘルプ、データコントロールはData Controls FAQ、一時チャットはTemporary Chat FAQを確認してください。サイト内では個人情報、情報セキュリティ、パスワードもあわせて参照してください。
関連リンク
誤入力した情報の種類と認証情報・保持条件を確認するには、ゼロデータ保持(Zero Data Retention)を参照してください。