お問い合わせ
2026 / 08 / 26 セキュリティ

AIツールの「共有」を押した先が、どこまで届いているか

Lead

生成AIで作った成果物を共有する機能について、共有先の範囲が契約プランによって変わる場合があります。顧客情報を扱う事務所として、共有操作の前に何を確かめておくとよいかを整理します。

生成AIで作った資料や集計結果を、そのまま相手に見せられる機能があります。画面に表示されたものにリンクが発行され、そのリンクを渡せば相手も同じものを見られる、という仕組みです。手元でファイルを書き出して添付する手間がなくなるため、日常的に使っている方もいらっしゃると思います。

この共有機能について、共有先の範囲が契約プランによって変わる場合があります。事務所として顧客情報を扱う立場では、押す前に一度確かめておいたほうがよい部分です。

「共有」に複数の意味がある

共有という言葉は、日常的には「相手に見せる」という一つの意味で使われます。ところがツール側の仕組みとしては、いくつかの異なる状態が同じ「共有」というボタンにまとまっていることがあります。

一つは、組織の中の特定の人に見せる状態です。閲覧する側もそのサービスにログインしていて、同じ組織のメンバーだと確認できたときに初めて中身が見えます。

もう一つは、リンクを知っている人なら誰でも見られる状態です。この場合、閲覧する側はログインの必要がありません。リンクさえあれば、そのサービスの利用者でない人にも中身が見えます。

この二つは、事務所の情報管理としては全く別のものです。前者は組織の外に出ませんが、後者はリンクが転送された時点で範囲を管理できなくなります。

契約プランによって、選べる範囲が変わる

ここが実務上、見落としやすい部分です。

ある開発向けツールの公式ドキュメントを確認すると、個人向けの契約プランでは、共有の手段としてリンクの発行しか用意されていない、という記述があります。組織内だけに見せるという選択肢が、その契約では存在しないという説明です。

一方、組織向けの契約プランでは既定が逆になっており、まず組織内での共有だけが可能な状態から始まります。リンクによる公開は、組織の管理者が設定を有効にして初めて使えるようになる、という構成です。

つまり同じ「共有」ボタンでも、契約している内容によって、押した結果が組織内にとどまるか、リンクを持つ全員に届くかが変わります。個人の契約で試していたものをそのまま業務で使い始めた場合、共有の意味が変わっていることに気づかないまま操作している可能性があります。

公式の説明どうしが食い違っている場合がある

今回この仕組みを調べる過程で、同じ提供元の公式な説明でありながら、記述が一致していない箇所がありました。ヘルプセンター側の記事には、この機能は組織向けプランでのみ利用でき、公開はできないという趣旨の説明があります。開発者向けドキュメント側には、個人向けプランでも利用でき、そこではリンクの発行が唯一の共有手段だという説明があります。

どちらかが更新されていない状態だと考えられます。ヘルプセンターの記事自体が末尾で開発者向けドキュメントを参照するよう案内しているため、そちらが新しい記述である可能性は高いのですが、閲覧した時点でどちらが現行かを判断する材料は、利用者側には多くありません。

ここから言えることは、公開されている説明を読んだだけで安心する運用は避けたほうがよい、ということです。実際に自分の契約と自分の画面で、共有ボタンを押したときにどの選択肢が出てくるかを確かめる。その結果を、事務所の中で共有しておく。この確認は一度で済み、担当者が変わっても引き継げます。

検索から到達できる状態になっていた事例

今年の夏、この種の共有機能をめぐって、公開されていた内容が検索サービス経由で第三者から見つけられる状態になっていた、という報道がありました。報じられた内容には、医療に関する記録や、個人を特定できる情報を含む社内の文書が含まれていたとされています。

この事例で問題になったのは、非公開のものが漏れ出したという構図ではありません。利用者が公開の設定で共有したものが、想定していたよりも広い範囲から到達できる状態になっていた、という構図です。提供元は、検索サービスに対して一覧や案内を渡してはいないという趣旨の説明を出しており、指摘された経路からの到達は、その後見られなくなったと報じられています。

事務所の運用として受け取るべき点は、公開の設定にした時点で、その範囲は自分の手を離れる場合があるということです。リンクを渡した相手だけが見るという前提は、必ずしも保証されていません。

外部のデータにつながる場合は、別の観点が必要になる

もう一つ、確認しておいたほうがよい仕組みがあります。

作成した資料が、外部のサービスから最新のデータを取ってきて表示するように作られている場合があります。この場合、閲覧した人の画面でデータの取得が行われることになりますが、そのときにどのアカウントの権限が使われるかが問題になります。

先ほどの開発向けツールの公式ドキュメントでは、この取得は閲覧している人自身のアカウントで行われ、作成者の権限は使われないと説明されています。また、閲覧者に対して事前に許可を求める仕組みがあるとされています。あわせて、この種の資料はどの契約プランでもリンクによる公開ができない、という記述もあります。

事務所として使う場合は、この挙動を前提に考える必要があります。閲覧者の権限で動くということは、権限を持たない人が見ても中身のデータは出てこないという意味では安全側です。一方で、権限を持つ人が見た場合には、その人の見える範囲でデータが表示されます。誰に渡すかの判断は、資料そのものの機密性ではなく、つながっている先のデータの機密性で考えることになります。

事務所として決めておきたいこと

ここまでを踏まえると、確かめておくとよい項目は多くありません。

まず、自分の事務所が契約しているプランで、共有ボタンを押したときにどの選択肢が出るかを実際に見ておく。組織内に限定する選択肢があるのか、リンクの発行しかないのかで、その後の運用が変わります。

次に、顧客情報を含むものを扱う場面では、共有機能そのものを使わない方針にするかどうかを決めておく。手元でファイルとして書き出して、既存の受け渡しの経路に乗せるほうが、範囲を把握しやすい場面があります。

最後に、一度公開の状態にしたものを後から取り消す操作について、どこまで戻るのかを確認しておく。取り消しても、すでに閲覧された内容が相手の手元に残っている可能性は残ります。公開は元に戻せない前提で判断するほうが、実務としては安全です。

こうした確認は、新しい制度への対応と違って期限があるものではありません。ただ、共有ボタンは日常的に押される場所にあります。押す前に一度だけ確かめておく、という段取りにしておくと、後から範囲を追いかける必要がなくなります。

なお、本文で触れた共有の範囲やプランごとの違いは、いずれも2026-08-26に公開ドキュメントを確認した時点の内容です。この種の仕様は更新されることがありますので、実際の運用を決める際は、下記の公式ページで最新の記述をご確認ください。

参考

Author · 著者

中 翔