生成AIサービス利用ガイドライン
第1章 総則
第1条(目的)
本ガイドラインは、当社における生成AIサービス及び拡張機能の利用に関する基本方針及び遵守事項を定めるものです。既存業務の効率向上に留まらず、これまで人的・時間的・スキル的な制約により実現が難しかった新たな価値創造や、ビジネスモデルの変革といった投資対効果の高い挑戦を目的として生成AIの積極的な活用を推進すると同時に、情報漏洩、サプライチェーンリスク、第三者の権利侵害等のリスクを適切に管理し、全役職員が安全かつ責任ある形で生成AIサービス及び拡張機能を利用するための指針とします。
第2条(基本方針)
当社は、本ガイドラインに定めるルールの範囲内で、生成AIサービス及び拡張機能の業務利用を積極的に推進します。利用者は、生成AIが生成する情報の正確性や適切性に限界があることを理解し、最終的な判断と責任は利用者自身が負うことを認識した上で利用するものとします。また、拡張機能の多くが生成AIサービス提供元以外の第三者(企業、OSSコミュニティ、個人)によって提供されており、品質・安全性・運用継続性に提供元によるばらつきがあることを理解し、同様に利用者自身が最終的な判断と責任を持って利用するものとします。
第3条(適用範囲)
本ガイドラインは、当社の役員及び従業員(正社員、契約社員、派遣社員、アルバイト等を含む)全員と、業務委託先に適用されます。
第2章 生成AIサービスの利用
第4条(利用可能な生成AIサービスの分類)
本ガイドラインは、クラウド上等で提供される「生成AIサービス」と、PCやサーバ、デバイス等に導入して利用する「ローカル環境の生成AI」の両方を対象とします。利用が許可されている生成AIサービスは以下の通りです。
| 分類 |
サービス名 |
承認 |
備考 |
| 全社標準 |
Gemini(Gemini for Google Workspaceを含む、Google AI Studioを除く) |
不要 |
X-Tech5で契約しているプラン・アカウントを利用してください。 ※オプトアウト設定共通適用済み(個別適用不要) |
|
NotebookLM |
不要 |
X-Tech5で契約しているプラン・アカウントを利用してください。 ※オプトアウト設定共通適用済み(個別適用不要) |
|
Claude(Claude Codeを含む) |
不要 |
X-Tech5で契約しているプラン・アカウントを利用してください。 ※オプトアウト設定共通適用済み(個別適用不要) |
|
GitHub Copilot |
不要(アカウント発行は要申請) |
X-Tech5で契約しているプラン・アカウントを利用してください。 ※オプトアウト設定共通適用済み(個別適用不要) |
|
OpenAI Platform(Codex API利用を含む) |
不要(アカウント発行は要申請) |
X-Tech5で契約しているプラン・アカウントを利用してください。 ※オプトアウト設定共通適用済み(個別適用不要) |
|
Slack |
不要 |
X-Tech5で契約しているプラン・アカウントを利用してください。 ※オプトアウト設定共通適用済み(個別適用不要) |
| 個別利用 |
ChatGPT(Codexを含む) |
要承認 |
利用には第17条に基づく承認が必要です。利用の際は特に第7条及び第8条の規定を遵守してください。ChatGPTのサブスクリプション有料版でCodex機能を利用する場合を含みます。 |
|
Perplexity |
要承認 |
利用には第17条に基づく承認が必要です。利用の際は特に第7条及び第8条の規定を遵守してください。 |
|
Amazon Bedrock |
要承認 |
利用には第17条に基づく承認が必要です。利用の際は特に第7条及び第8条の規定を遵守してください。 |
|
Google AI Studio |
要承認 |
利用には第17条に基づく承認が必要です。利用の際は特に第7条及び第8条の規定を遵守してください。 |
|
Zoom |
要承認 |
X-Tech5で契約しているプラン・アカウントを利用してください。 ※オプトアウト設定共通適用済み(個別適用不要) 利用には第17条に基づく承認が必要です。利用の際は特に第7条及び第8条の規定を遵守してください。 |
|
Aqua Voice(音声入力AI) |
要承認 |
利用には第17条に基づく承認が必要です。利用の際は特に第7条の規定を遵守してください。 |
| 利用禁止 |
DeepSeek |
利用不可 |
セキュリティ等の観点から、利用を禁止します。 |
第5条(アカウントの利用)
生成AIサービスを利用する際のアカウントは、原則として当社が指定するドメイン(@x-tech5.co.jp)のものを利用し、可能な限りGoogleアカウントによるシングルサインオン(SSO)で認証してください。
第6条(オプトアウト設定の義務)
生成AIサービスの利用にあたっては、入力した情報がAIの開発元・サービスの提供元による学習に利用されることを防ぐ「オプトアウト設定」を必ず有効化してください。設定方法は各サービスのマニュアル等で確認し、不明な場合は #group-backoffice に問い合わせてください。ただし、第4条の表で「オプトアウト設定共通適用済み」と記載されているサービスについては、利用者が個別に設定する必要はありません。
第7条(機密情報・個人情報の取り扱い)
- 【お客様規定の優先】 お客様の業務に関連してAIを利用する場合、お客様側で定められたAI利用に関する規定、ガイドライン、指示が本ガイドラインより優先されます。
- 【入力情報の原則と例外】
- (a) 原則(マスキング): 生成AIを利用する際は、個人情報や機密情報などの固有の情報をマスキング(匿名化、抽象化)した上で利用することを原則とします。
- (b) 例外(限定的な非マスキング利用): マスキングによってAIの回答精度が著しく低下し、業務利用に支障が生じる場合に限り、以下の条件をすべて満たした上で、マスキングが困難な固有情報を限定的に利用することができます。
-
- オプトアウト設定が有効であり、入力情報がAI開発元・提供元による学習に利用されないこと。
- 入力する固有情報は、業務上必要最小限の範囲に留めること。
- 本条第3項に定める「特別管理情報」に該当しないこと。
- 【特別管理情報と承認】 以下に定める特別に取り扱うべき機密情報や個人情報(以下、「特別管理情報」)については、前項(b)の例外は適用されず、原則として入力してはなりません。業務上やむを得ず利用が必要な場合は、必ず取締役の承認を得てください。
- 特別管理情報の例:
-
- 個人情報の中でも特に厳格な管理を要するもの(例:氏名、住所、電話番号、メールアドレス、マイナンバー等を一覧にした名簿など)
- 当社またはお客様が特に機密性が高いと指定し、個別管理を要する情報
第8条(第三者の権利侵害の防止及び出力の検証)
- 【出力内容の確認】 生成された文章、画像、コード等を社内外で利用する場合は、第三者の権利(著作権、商標権、肖像権等)を侵害していないか、必ず自身の目で確認・検証してください。
- 【安易な利用の禁止】 生成物をそのままコピー&ペーストして利用することは避け、下書き・参考・アイデア出しとして活用し、最終的には自身の言葉や表現で成果物を作成してください。
- 【ファクトチェック】 出力された情報の正確性は、必ず信頼できる情報源で再確認(ファクトチェック)してください(ハルシネーション・バイアスへの対策)。
- 【プロンプトインジェクションへの注意】 生成AIに入力されるデータ(Web検索結果、アップロードファイル、外部サービスから取得した情報等)には、悪意ある指示(プロンプトインジェクション)が埋め込まれている可能性があります。生成AIの出力内容を鵜呑みにせず、必ず検証を行ってください。
第9条(コード生成支援ツールの利用)
GitHub Copilot等のコード補完・生成支援ツールを利用する際は、以下の点に留意してください。
- 【入力コードの範囲】 コードを入力(送信)する際は、第7条(機密情報・個人情報の取り扱い)の規定を厳格に遵守してください。
- 【生成コードの検証】 生成ないし補完されたコードであっても、責任は利用者にあります。コードの著作権、ライセンス、脆弱性、品質については、自身で手書きした場合と同様に利用者の責任によって担保・検証し、動作およびそのように書かれている理由を説明できるようにしてください。
第10条(ブラウザ拡張機能の利用制限)
- 【利用の禁止】 生成AIサービスを利用するブラウザにおいて、入力内容やチャット履歴を窃取・外部送信するリスクのあるサードパーティ製ブラウザ拡張機能(Chromeアドオン等)の利用を禁止します。
- 【信頼性の確認】 業務上、特定のブラウザ拡張機能が不可欠な場合は、第17条に基づき個別に承認を得たものに限り利用できるものとします。
第3章 拡張機能の利用(エージェント・外部連携)
第11条(対象とする拡張機能と守備範囲)
- 本ガイドラインにおける「拡張機能」とは、生成AIサービス(App、CLI、API等)から外部サービスや機能を呼び出すために導入する機能を指し、具体的には以下を含みます。
- MCP(Model Context Protocol)サーバー
- Plugin / GPT Actions / Custom GPTs / Apps
- Skills(Claude Skillsその他のSkillパッケージ)
- 各種IDE拡張機能で利用するMCPサーバーやツール
- LangChain、LlamaIndex等のフレームワーク経由で利用する第三者ツール
- 生成AIサービス提供元(Anthropic、OpenAI、Google等)が公式に提供するコネクタ・拡張機能
- 生成AIサービスに標準で組み込まれている拡張機能についても本ガイドラインの対象とします。組み込み済みであることをもって直ちに第12条の「全社標準」に該当するものではなく、当該拡張機能の実質的な提供元に基づき分類を判定します。標準搭載されているが「個別利用」または「利用禁止」に該当する拡張機能については、利用者の責任において (1)当該拡張機能を無効化する、(2)当該拡張機能が動作する機能を利用しない、(3)技術的に困難な場合は管理部門に相談する等の対応を行ってください。
- ブラウザ拡張機能については第10条の規定に従ってください。第4条または第12条に掲載のないIDE拡張機能またはAIブラウザについては、第17条に基づく申請が必要です。IDEからの生成AI利用とMCP経由の外部サービス連携を同時に行う場合など、複数の経路を含む利用形態においても、本ガイドラインが各経路に対して適用されます。
第12条(利用可能な拡張機能の分類)
提供元は、実質的な提供元(バックエンドサービス提供者)で判定します。
| 分類 |
該当する拡張機能 |
承認 |
備考 |
| 全社標準 |
以下のいずれかに該当する拡張機能。 (1) 生成AIサービスと一体として、提供元自身が公式に提供するコネクタ・拡張機能 (2) 生成AIサービス提供元や主要クラウドベンダー等の公式組織が公開・保守するリポジトリの拡張機能 (3) 安全性を確認した上で、取締役の承認により個別の利用申請を要さない拡張機能として事前に指定したもの |
不要 |
利用の際は第5条〜第9条および第13条〜第16条の各遵守事項を遵守してください。 |
|
Google (Gemini) |
不要 |
"アプリ連携" での "Googleのアプリ" が対象、"その他" は申請が必要です。 |
|
Anthropic (Claude) |
不要 |
公式ディレクトリ(Claude Connectors Directory等)に含まれていても、第三者製は申請が必要です。 |
|
GitHub (Copilot) |
不要 |
公式ディレクトリ(GitHub MCP Registry)に含まれていても、第三者製は申請が必要です。 |
|
OpenAI (Codex) |
不要 |
公式ディレクトリに含まれていても、第三者製は申請が必要です。 |
|
AWS (Agent Toolkit for AWS 等) |
不要 |
|
|
Google (Google Cloud MCP servers) |
不要 |
|
|
Microsoft (Azure MCP Server, Playwright MCP等) |
不要 |
|
|
Google (Claudeコネクタ:Gmail, Google Drive, Calendar) |
不要 |
|
| 個別利用 |
上記以外の拡張機能。OSSコミュニティ・個人開発者が提供するもの等。 |
要承認 |
利用には第17条に基づく承認が必要です。利用の際は特に第13条〜第16条を遵守してください。 |
|
Slack (Claudeコネクタ:Slack) |
要承認 |
Slack本体の利用(第4条)とは別扱いです。 |
|
Datadog (Datadog MCP Server) |
要承認 |
|
|
マネーフォワード (クラウド会計MCPサーバー) |
要承認 |
|
|
Claudeプラグイン (superpowers / context7 / terraform) |
要承認 |
第三者製(external_plugins)のため要申請。 |
|
Draw.io MCP Server / Skill |
要承認 |
|
|
googleworkspace/cli (gws agent skills) |
要承認 |
Unofficialのため要申請。 |
| 利用禁止 |
Tool Poisoning等の脆弱性が確認されているもの、長期間メンテ停止しているもの、管理外の外部サーバへ機密を送信するもの。 |
利用不可 |
セキュリティ等の観点から、利用を禁止します。 |
第13条(最小権限の原則)
拡張機能に付与する権限は、業務遂行に必要な最小限のスコープ・期間に限定してください。読み取りで足りる場面で書き込み権限を付与せず、ワイルドカード(*)による全権限付与は行わないでください。
第14条(拡張機能利用時のデータ取扱留意事項)
拡張機能を介して生成AIを利用する場合は、第7条(機密情報・個人情報の取り扱い)に加えて以下の点に留意してください。
- 拡張機能を介して連携する外部サービス(メール、カレンダー、ストレージ等)に第7条第3項に定める「特別管理情報」が含まれている可能性がある場合、参照のみの拡張機能であっても、当該情報がプロンプトを経由して生成AIに送信されうることを認識し、必要に応じてアクセス範囲を限定してください。特別管理情報が送信される可能性がある利用形態については、第7条第3項の規定に従い取締役の承認を得てください。
- 拡張機能の通信先・データの送信先を確認し、社外送信が発生する場合は、送信先のデータ取扱条項を確認してください。
- 認証には可能な限り短寿命トークンを利用し、長期APIキーの共有は避けてください。
第15条(破壊的操作の確認)
削除・更新・送信・外部公開を伴う操作(以下、「破壊的操作」)を拡張機能に実行させる場合は、実行前に内容を確認し、利用者が明示的に承認してください。エージェントによる連続的な自動実行において破壊的操作が含まれる場合は、当該操作の手前で必ず停止し、人間の確認(Human-in-the-loop)を得る設定を行ってください。
第16条(拡張機能経由のプロンプトインジェクション対策)
拡張機能は外部サービスから多様なデータを取り込むため、プロンプトインジェクションのリスクが特に高くなります。第8条第4項の規定に従い、拡張機能を介した生成AIの出力内容については、より慎重に検証を行ってください。
第4章 手続及びその他
第17条(利用申請手続)
- 以下のいずれかに該当する生成AIサービス又は拡張機能の利用を希望する場合は、所定の手続きに従い、利用目的を明確にした上で申請し、承認を得なければなりません。
- 第4条の表で「個別利用」に分類されるサービスを利用する場合
- 第4条の表に記載のない生成AIサービス、IDE拡張機能、AIブラウザ等の利用経路ソフトウェアを利用する場合
- ローカル環境で生成AIを利用する場合
- 第12条の表で「個別利用」に分類される拡張機能を利用する場合
- 第12条の表に記載のない拡張機能を利用する場合
- 「個別利用」に該当する拡張機能のうち、以下のいずれかの条件を満たすものについては、取締役の承認により「全社標準」として指定し、個別の利用申請を不要とすることができます。
- 一定期間の利用実績があり、セキュリティ・運用面で問題が確認されていないもの
- 当社の業務上、汎用的に利用が見込まれ、事前審査により安全性が確認されたもの
- 「全社標準」に指定された拡張機能は、第12条の一覧にその旨を明記し、定期的に見直すものとします。
第18条(ガイドライン違反)
本ガイドラインに違反した場合、当社の役員及び従業員は就業規則に基づき懲戒処分の対象となることがあります。業務委託先については、別途締結する業務委託契約の定めに従って対応します。
第19条(本ガイドラインの位置づけ)
本ガイドラインは、社内利用における安全性を確保するためのものであり、当社のAI事業展開を制限するものではありません。
附則
- 本ガイドラインは、2026年8月17日より施行します。
- 本ガイドラインは、技術動向やリスク評価に基づき、定期的に見直されるものとします。
改版履歴
- 2025年7月1日 初版制定(旧 生成AI利用ガイドライン)
- 2025年7月23日 Slackを全社標準に追加
- 2026年2月4日 Aqua Voiceを個別利用に追加。Genspark Speaklyを利用禁止に追加。ブラウザ拡張機能(Chromeアドオン等)の利用禁止に関する規定を追加。
- 2026年2月25日 Claude(Claude Codeを含む)を全社標準に追加。
- 2026年4月20日 Codexの利用経路を追加。
- 2026年8月17日 拡張機能(MCP等)に関する規定を統合・大幅改定。Genspark Speaklyの利用禁止を解除。