お客様のために行う業務(クライアントワーク)では、業務の効率だけを考えてAIを利用するわけにまいりません。

当社でも、利用目的、扱う情報、利用環境を明らかにし、お客様の同意を得られる場合に限って利用します。また、ご同意いただける場合においても下記の方針の下で利用することになります。

# クライアントワークのためのAI活用方針

## 1. 原則

- AIガバナンスに準拠すること。ただしクライアントワークに置いて本方針と内容が衝突した場合は本方針を優先する。
- 顧客のための業務で生成AIを利用する場合はセキュリティ確保を最優先とすること。
- 特に重要情報の漏洩は可能性そのものを極小化すること。

## 2. 利用のための必須条件

アカウント保護等のセキュリティやAIサービスによる流用(≒流出)対策をとった上で、顧客に説明して同意を取る。

下記を必須とする。

- 法人契約のAIを利用していること
- 入力情報・出力情報を決してモデル学習に利用させないこと(AIサービス提供者による目的外利用の禁止)
- アクセス権限を管理できること
- 利用についてクライアントの同意を得ていること(極力契約で。最低でも、絶対に証跡の残る方法で)

## 3. 入力情報の取扱い

- AIに入力する顧客の情報は極小化すること。
- 具体的な顧客の情報を使わなくていいものは、決して使わないこと(たとえその方が簡便であっても)。
- 認証情報、個人情報など、重大な情報は絶対に入力しないこと。

## 4. 利用範囲

入力情報の取り扱いを満たした上で、契約遂行に必要な用途にのみ利用することが基本となる。

利用して良い範囲は、議論の余地を減らすためにホワイトリスト式(やってよいこと)で明示する。

その上で、顧客提供のデータ(ソースコードも含む)をAIに利用させる場合は、明示的に許可を得ること。

もしリポジトリの中にAPIキー等機密情報が平文(あるいは容易に復号できる状態で)そのまま入っている場合、まずAIを使える状態にリポジトリをクリーニングすることが先となる。

## 5. 利用証跡について

プロンプトのロギングは、それ自体が流出経路となることから、デフォルトでお勧めはしない。
ただし顧客から要求があった場合はできる範囲で対応する。できる範囲については絶対に明示すること。包括的な義務と読める書き方をしないこと。

いつ誰がAIを使ったか(プロンプトは出さずに)程度は残しておく。

※ 全社共通の方針はAI活用方針 に定めています。

必ず同意を得た上で利用

お客様のための価値を最大化するため、業務にAIを利用できるほうが好ましいです。コードが仕様書に則っているかのチェック一つとっても、AIにサポートさせるだけで見落としを大きく防ぐことができます。

しかしプロジェクトによってセキュリティポリシーは様々です。「APIキーや顧客情報のような重大インシデントに繋がる機密情報は困るが、仕様書やソースコード程度なら許容できる。開発効率や作業品質を優先してAIを使いたい」と判断できるプロジェクトもあれば、「たとえ効率や品質の面で不利であろうと、仕様書・コードの一行たりとてAIに渡せない」厳しいプロジェクトもあるでしょう。このプロジェクトの性格は当社が判断してよいことではなく、あくまでお客様のご判断によります。

このため、お客様からお預かりした情報は、同意を得られた場合のみAIに利用させるようにしています。

ただし認証情報、個人情報などの機密情報は、同意の有無にかかわらずNGとしております。

ブラックリスト式ではなくホワイトリスト式

ブラックリスト式、すなわち「どの資料は見せない」とする方式は、指定漏れの恐れを排除しきれないため、実務上は運用が困難なことが多いです。そこでホワイトリスト式、すなわちAIを利用して良い資料をご指定頂き、その範囲内だけで利用するようにしています。