人事部の生成AI導入|個人情報の注意点と入力してよい範囲、経営と先に決める5項目
経営からは、人事もAIを使って業務を減らすよう言われている。議事録の要約や規程の下書きには使い始めた。ところが、評価コメントや面談の記録になると手が止まる。社員の情報を入力してよいのか、社内の誰に聞いても答えが返ってこないからです。
数字にも、この偏りが出ています。日本の人事部の「人事白書2025」では、人事部門の約7割が何らかの業務で生成AIを活用していました。最も多いのは議事録や会議内容の要約で、43.1%です。
一方で、従業員の評価やサーベイ結果の分析・要約は13.7%、候補者の履歴書や職務経歴書の要約は3.9%に留まる。社員や候補者の個人情報を扱う業務ほど、生成AIが使われていません。
この記事では、人事部の生成AI活用が文書の下書きで止まる理由、個人情報保護委員会の注意喚起で確かめる2つの点、人事が扱う情報の3つの区分、導入前に経営と決める5項目の順に説明します。記事の最後には、経営の決裁を取るための1枚のひな形を載せました。
業務ごとにAIへ任せる範囲を先に確かめたい場合は、人事のAI活用はどこまで任せるかを先に読むと早く進みます。
人事部の生成AI活用が止まるのは個人情報の扱いを人事だけで決めているため
3社で人事を経験したある実務家は、多くの人事担当者と話すなかで、人事のAI活用が進まない理由を「経営との一体感がなく、人事情報を保守的にしか扱えないこと」と見ています。
人事が扱う情報は、評価・給与・健康状態など、漏れたときの責任が会社全体に及ぶものが中心です。その扱いは、人事の担当者が単独で「入力してよい」と決められるものではない。決める権限がないまま判断を求められると、最も安全な「入力しない」を選ぶことになります。
その結果、生成AIの使い道は、個人情報を含まない文書の下書きに限られる。しかも、入力しないと決めてもリスクは消えません。業務の負荷は減らないため、個人で契約したAIに社員の情報を入力してしまう担当者が出ることがあります。この問題はシャドーAI対策で扱っています。
必要なのは、ツールの研修ではない。どの情報を、どの環境で、どの業務に使ってよいかを経営が決め、人事に渡すことです。
個人情報保護委員会の注意喚起で確かめる2つの点
判断の出発点は、個人情報保護委員会が2023年6月2日に公表した「生成AIサービスの利用に関する注意喚起等」です。会社(個人情報取扱事業者)に向けた注意点は、次の2つでした。
- 個人情報を含むプロンプトを入力する場合は、その個人情報の利用目的を達成するために必要な範囲内であることを十分に確認する
- 本人の同意を得ずに個人データを含むプロンプトを入力し、その個人データが応答結果の出力以外の目的で取り扱われる場合は、個人情報保護法に違反する可能性がある。そのため、サービスを提供する事業者が個人データを機械学習に利用しないこと等を十分に確認する
人事が確かめる点に言い換えると、その業務が社員に示している利用目的の範囲に入っているか、使う生成AIのサービスが入力した内容を学習に使わない契約か設定になっているかの2つです。
どちらも、人事の担当者だけでは確かめきれない。利用目的は社内の個人情報の取扱規程や入社時に社員へ示した書面で決まっており、法務の確認が要ります。学習に使われるかどうかは契約と設定の問題で、情報システム部門の確認が要る。
人事が扱う情報は3つに分けて入力の可否を決める
2つの点を確かめたら、人事が扱う情報を3つに分けます。区分ごとに入力の可否を決めておけば、担当者は業務のたびに迷わずに済みます。
| 区分 | 情報の例 | 入力の扱い |
|---|---|---|
| 1 個人を含まない情報 | 就業規則・社内規程・研修資料・求人票の原稿・制度の説明資料 | 入力してよい。社外秘の資料は法人向けの環境で扱う |
| 2 加工して使う個人データ | 評価コメント・面談の記録・サーベイの自由記述・職務経歴書 | 氏名と社員番号を外し、学習に使われない法人向けの環境でのみ入力する |
| 3 入力しない情報 | 健康診断の結果や病歴などの要配慮個人情報・マイナンバー | 生成AIには入力しない |
区分2では、氏名と社員番号を外すだけでは足りないことがあります。所属・役職・入社年の3つが分かると、少人数の部署では誰のことか特定できるためです。部署名は「営業部門」のように、より広い名前に置き換えます。
区分3は、法律で扱いが特に厳しく決められている情報です。要配慮個人情報は、取得するときにも原則として本人の同意が要る(個人情報保護法第20条第2項)。マイナンバーは、利用できる事務が番号法で社会保障・税・災害対策に限られています。最初の段階では、どちらも対象から外します。
導入前に経営と決める5項目
区分を決めても、それを使ってよいと言えるのは経営です。導入の前に、次の5項目を1枚にまとめて経営の決裁を取ります。
| 項目 | 決めること | 確認する部門 |
|---|---|---|
| 1 使う環境 | 法人契約のサービスか、入力した内容を学習に使わない設定か、データをどこに保存するか | 情報システム部門 |
| 2 入力してよい情報 | 3つの区分のうち、どこまでをどの環境で扱うか | 人事・法務 |
| 3 利用目的との照合 | 社員に示している利用目的の範囲に、その業務が入るか | 法務 |
| 4 最初の対象業務 | 区分1の業務から1つ、次に区分2の業務から1つ | 人事 |
| 5 出力の確認と責任者 | AIの出力を誰が確認して確定するか、問題が起きたときの報告先 | 経営が指名する |
決裁の目的は、手続きを増やすことではありません。人事の担当者が「ここまでは使ってよい」と言える根拠を持つことです。根拠があれば、評価コメントや面談の記録にも生成AIを使えます。
1の環境は、新しいサービスを契約する前に、すでに契約しているMicrosoft 365などの中で完結できないかを確かめる。リデザインワークのAX支援でも、この順番で進めています。社外のサービスを1つ足すたびに、情報システム部門の審査が1つ増えるためです。
Microsoft 365の中でAIエージェントを作る場合のライセンスの考え方は、Microsoft AIエージェントとはで整理しました。全社の利用ルールを作る手順は生成AI導入ガイドラインの作り方で扱っており、5項目はそのうち人事が扱う情報に絞って先に決める部分にあたります。
個人情報や社内ルールへの不安でAIの活用が止まっている会社が、何から決めればよいかを整理したのが、資料『AI活用がガバナンスの不安で進まない企業への処方箋』です。
最初に載せる業務は個人を含まない業務から選ぶ
5項目が決まったら、区分1の業務から始めて区分2へ広げます。区分2から始めると、最初の1件で匿名化の漏れが見つかったときに、利用そのものが止まるからです。
| 順番 | 区分 | 業務の例 |
|---|---|---|
| 1 | 個人を含まない情報 | 規程についての問い合わせへの回答案・制度の説明資料・求人票の原稿 |
| 2 | 加工して使う個人データ | 評価コメントの表現の確認・面談記録の要約・サーベイの自由記述の分類 |
| 対象外 | 入力しない情報 | 健康情報を含む休職の対応・マイナンバーを扱う手続き |
人事白書で13.7%と3.9%に留まっていた評価の分析や履歴書の要約は、区分2の業務にあたる。5項目を先に決めておけば、ここまで進められます。規程の問い合わせから始める進め方は、人事への問い合わせを減らすで扱っています。
人事の業務のうち、どこからAIに任せるかを決める2つの軸と、業務の仕分け方まで整理したのが、資料『人事AXに取り組む業務を整理するフレームワーク』です。
経営の決裁を取るための1枚のひな形
5項目を経営に諮るときのひな形です。例を自社の内容に書き換えて使ってください。
【人事部の生成AI利用 決裁メモ】
1. 使う環境 :(例)全社で契約済みのMicrosoft 365 Copilot。
入力した内容を学習に使わないことを契約で確認済み
2. 入力してよい情報 :(例)区分1の情報すべてと、
氏名・社員番号・部署名を外した評価コメント
3. 利用目的との照合 :(例)人事評価と育成の目的の範囲内
(個人情報取扱規程の該当条文)
4. 最初の対象業務 :(例)規程についての問い合わせへの回答案の作成
5. 出力の確認と責任者:(例)回答案は人事課長が確認してから送る。
問題が起きたときは情報システム部長へ報告
3の利用目的は、規程の該当条文まで書いておくと、法務がその場で照合できます。
人事部の生成AI導入は入力してよい情報を経営と決めることから始まる
人事部の生成AI活用を止めているのは、担当者の技能ではありません。社員の情報をどこまで入力してよいかを、決める人がいないことです。
利用目的と学習の有無の2点を確かめ、情報を3つに分け、5項目を1枚にまとめて経営の決裁を取る。そうすれば人事は根拠を持って、評価や面談の業務にも生成AIを使えるようになります。Copilotで人事の業務をどこまで軽くできるかは、Copilotの使い方で扱っています。







