2026年9月1日訂正: 初版には、プランの最小席数、保持期間、DPAの締結方法、監査機能について、将来も変わらない仕様であるかのような記述がありました。また、士業事務所での相談件数や導入傾向を示す検証記録もありませんでした。これらの記述を撤回し、公式情報で確認できる範囲と、契約時に確認すべき手順へ改めました。
ChatGPTを事務所で契約するとき、最初に「BusinessとEnterpriseのどちらがよいか」を決める必要はありません。先に決めるのは、どの情報を、誰が、何のために入力し、退職・異動時にどう止め、問題発生時に何を確認できる必要があるかです。
プラン名だけでは、安全性は判断できません。少なくとも、次の論点を分けて確認します。
- 入力・出力がモデル学習に使われるか
- チャットやファイルがいつまで保存されるか
- 誰がログインでき、誰がメンバーを削除できるか
- どの操作記録を取得できるか
- 外部サービス連携やAPIが別の保存条件を持たないか
「学習に使わない」と「保存しない」は別
OpenAIは、ChatGPT Business、Enterprise、APIなどの業務向けサービスについて、組織のデータを既定でモデル学習に使用しないと説明しています 1。
ただし、これは「データが保存されない」という意味ではありません。チャットやファイルの保存・削除は、利用する製品、管理者設定、ユーザー操作、接続した機能、法的・セキュリティ上の例外によって変わります 2。APIも同様に、既定の保持条件とZero Data Retentionの適用範囲が分かれており、すべてのエンドポイントで自動的に保持ゼロになるわけではありません 3。
契約前には、抽象的な「学習除外」だけでなく、実際に使う機能ごとに次を確認します。
- 通常のチャット
- ファイル添付
- 共有リンクや共有プロジェクト
- 外部サービスとのコネクタ
- GPTやその他の追加機能
- APIの各エンドポイント
- フィードバックを送信した場合
BusinessのSSOだけでは退職者管理は完結しない
ChatGPT BusinessはSAMLまたはOIDCによるSSOに対応しています。一方、公式ヘルプでは、BusinessにSCIM、グループ同期、ディレクトリからの自動プロビジョニングは含まれず、SSOの設定だけではワークスペースへの招待やメンバー管理は自動化されないと説明されています 4。
したがって、BusinessでSSOを使う場合でも、次の運用が別に必要です。
- 入社時に誰がワークスペースへ招待するか
- 異動時に管理権限や共有範囲を誰が見直すか
- 退職時に誰がメンバー削除を確認するか
- 個人アカウント側に業務データが残っていないかをどう扱うか
SCIMによる自動プロビジョニングが必要なら、Enterpriseの現行仕様と自所のID管理基盤を照合します 5。Enterpriseという名称だけで要件を満たすと判断せず、必要なログ、保持制御、権限、契約条件が見積書・契約書・管理画面で提供されるかを確認します。
価格表ではなく要件表から選ぶ
BusinessとEnterpriseの機能・価格は更新されます。本記事では席数、最低契約規模、保持日数、価格を固定値として示しません。契約直前に公式の価格・機能ページと提示された契約条件を確認してください 6。
比較表を作るなら、プラン名を列に置く前に、次のような要件を行に置きます。
| 確認項目 | 自所で決めること | ベンダーへ確認すること |
|---|---|---|
| 利用範囲 | 利用する業務、禁止する業務 | 対象機能の契約上の扱い |
| 入力情報 | 個人情報、要配慮情報、守秘情報の線引き | 学習利用、保存、削除、処理場所 |
| ID管理 | 入社・異動・退職の担当と期限 | SSO、SCIM、ゲスト、個人アカウントの挙動 |
| 記録 | 事故調査に必要な操作 | 取得できるログの種類・期間・出力方法 |
| 外部連携 | 接続を許可するサービス | コネクタ・APIごとのデータフロー |
| 契約 | 承認者、更新日、再確認日 | 規約、DPA、サブプロセッサ、通知方法 |
個人データを入れる前に確認する
個人情報保護委員会は、個人データを生成AIサービスへ入力する場合、提供事業者がそのデータを機械学習に利用しないこと等を十分に確認するよう注意喚起しています 7。
ここから直ちに「顧客本人の同意が常に必要」「法人プランなら常に入力してよい」と結論づけることはできません。利用目的、入力する情報、委託・第三者提供の整理、契約条件、各士業の守秘義務、顧客との契約によって判断が変わります。判断が難しい情報は入力対象から外し、必要に応じて個人情報保護や職業倫理に詳しい専門家へ確認します。
契約前の最小チェックリスト
- 利用する業務と入力禁止情報を書面にした
- 学習利用と保存期間を別々に確認した
- チャット、ファイル、コネクタ、APIの条件を個別に確認した
- 入社・異動・退職時のアカウント手順を決めた
- SSOだけでメンバー削除が完了すると誤認していない
- 必要な監査記録が取得できることを確認した
- 規約、DPA、サブプロセッサ一覧の確認日と担当者を記録した
- 契約更新時に仕様を再確認する日を決めた
重要なのは、BusinessかEnterpriseかという名称ではありません。自所の情報の扱い、ID管理、記録、契約の要件を先に定義し、その要件を現在の公式仕様と契約書で満たせるプランを選ぶことです。
参考
Footnotes
-
OpenAI Help Center, Chat and File Retention Policies in ChatGPT。 ↩
-
OpenAI Help Center, Setting up Single Sign-On (SSO) for ChatGPT Business。 ↩
-
OpenAI Help Center, SCIM Integration FAQ。 ↩
-
OpenAI, ChatGPT plans for business。 ↩
-
個人情報保護委員会「生成AIサービスの利用に関する注意喚起等」(2023年6月2日)。 ↩