AIに預けたデータを引き上げる5工程|消えたと言える形にする

「解約の連絡をしたら、データは削除済みですと返ってきたのですが、その一言だけで社内の説明がつくのか分かりません」「バックアップにどれだけ残るのかを尋ねたら、規約を見てくださいと言われて終わりました」——外部のAIサービスから撤収する段になって出てくる声です。足りていないのは削除の技術ではありません。消えたことは、消した側の言葉ではなく、受け取った側の記録で決まる、という順番が社内で共有されていないのです。この記事では、預けたデータを引き上げ、消えたと言える形にするまでの5つの工程を順に整理します。
カメ先生データの削除はね、消した側が消しましたと言えばそれで終わり、と思われがちなんだ。でも後から効いてくるのは、何を、どの方式で、いつ消したのかが書かれた記録のほうなんだよ。
カメ子削除しましたという連絡だけでは足りない、ということですか。
カメ先生足りないことが多いね。消えたかどうかを後で確かめる手立てが無いと、監査でも取引先への説明でも、同じ質問をもう一度することになる。
カメ子削除の作業そのものより、その作業を残す形のほうが問われる、という理解でよいのでしょうか。
- 削除しましたという連絡と、消えたと言える記録はまったく別のもの
- 消す対象は本体だけではない。バックアップ・複製・ログ・派生物で数える
- 消去の方式と期限を先に指定し、証跡を文書で受け取るまでが1つの工程
AIの導入・活用、何から始めるべきかお悩みですか?
デボノはアカウント開設・初期設定など「そもそものAI導入」から社内定着まで伴走支援。マーケティング活用など一歩進んだご相談にも対応します。
「削除しました」の一言では、消えたことにならない
外部のAIサービスを解約するときのやり取りは、たいてい同じ終わり方をします。窓口に解約を伝え、データはどうなるのかを尋ね、削除済みですという返信を受け取って終わる。ところが半年後に監査や取引先の確認が入ったとき、この返信は記録として使えません。消えたことを示すのは、消した側の宣言ではなく、何を、どの方式で、いつ消したのかが書かれた記録だからです。
個人情報保護委員会は、データの消去について注意喚起を出しています。そこでは、個人データを利用する必要がなくなって消去する際には、当該個人データを復元不可能な手段で消去する必要があり、消去業務を外部に委託する場合には委託先に対する必要かつ適切な監督を行う必要がある、と示されています。外部のAIサービスに預けたデータを消させる行為は、この消去業務を外部に委託するという場面にそのまま重なります。
つまり引き上げは、解約手続きの付属物ではありません。それ自体が監督の対象になる作業です。だから窓口に一度尋ねて終わりにせず、工程に分けて、どの工程で誰が何を残すのかを先に決めておきます。以降では、その工程を5つに分けて順に見ていきます。
契約終了後のデータの扱いは、思っているほど決まっていない
工程を組む前に、前提を一つ壊しておきます。解約すればデータは自動的に消える、という前提です。クラウドサービスの安全性評価を手がける事業者が2024年5月時点でまとめた調査では、2,000を超えるサービスに対して契約終了時のデータの扱いを尋ねています。その結果、約15パーセントのサービスで、契約終了時のデータの取り扱いが不明確な状態だったと報告されています。
さらに約14パーセントのサービスは、利用終了時、あるいは利用者から指示があった場合でも、データを削除しないと回答しています。削除できると答えたサービスであっても、利用者が削除の依頼を出さない限り削除されないものがある、という点もあわせて指摘されています。黙っていれば消える、という前提は成り立ちません。
この数字は、サービス側が不誠実だということを意味しません。契約終了後のデータをどう扱うかは、多くの規約で利用者側の申し出を起点にする設計になっている、というだけのことです。申し出なければ残るを出発点に置き直すと、引き上げの工程は自然に組み立てられます。誰が、いつ、どの窓口に、何を申し出るのか。この4つを決めるところから始まります。
もう一つ押さえておきたいのが、解約したあとの保管期間の相場です。解約後も一定の期間はデータを残し、その間は取り出しに応じるという設計が広く使われており、30日、60日、90日といった区切りが多いとされています。国内のグループウェアには、解約日の翌日から30日後に自動で消去すると案内しているものがあり、ファイル共有のサービスには、解約後60日で完全に削除すると案内しているものもあります。この期間は取り出しのための猶予であって、消去が完了するまでの期間とは意味が違います。
預けたデータを引き上げる5工程の全体像
引き上げは、次の5つの工程に分けると抜けが出にくくなります。順番にも意味があります。数える前に消させると、何が残ったのかを後から言えなくなるからです。
本体・バックアップ・複製・ログの4つの置き場ごとに、何をどれだけ預けているのかを一覧にします。
規約に任せるのか、契約書や覚書に書き足すのか。根拠の置き場と期限をこの段階で確定させます。
見えなくするだけなのか、上書きするのか、暗号鍵を捨てるのか。方式を書いて依頼します。
対象・方式・実施日・確認結果が書かれた記録を受け取ります。届かない場合の代替も先に決めます。
鍵、連携、書き出したもの、アカウント。自社の側に残る経路を順に閉じて完了とします。
5つのうち、外部に依頼するのは工程3と工程4だけです。残りは自社の中で完結します。外部に頼る部分を最小にしておくと、相手の対応が遅れても全体が止まりません。解約日が決まってから慌てて動くのではなく、工程1と工程2は契約が続いているうちに終わらせておくのが理想です。
なお、5つの工程に入る前に、取り出しができるかどうかを確かめておきます。契約の終了に関する議論では、利用者が持つデータを、実用的な形式で、合理的な期間内に、文書として残る信頼できる方法で抽出できることが、移行の条件として挙げられます。取り出せない形式でしか出てこないデータは、消してよいかどうかの判断もできません。取り出しの形式と期限は、工程1の数え上げと同じ時期に確認します。
工程1:預けたものを4つの置き場で数える
最初の工程は、消させることではなく数えることです。消去証明を扱う実務では、解約時に確認する対象として、本体データ・バックアップ・複製・ログの4つが挙げられます。この4つを別々に数えないと、後で受け取る証明の範囲も4つのうち1つだけになります。
AIのサービスで厄介なのは、入れたものと同じ形で残っているとは限らない点です。文書を検索させるために分割して数値に直した索引、要約として作り直された説明文、応答を速くするために取っておかれた一時的な写し。これらは元のファイルを削除しただけでは残ります。4つの置き場に加えて、そこから派生してできたものを5つ目として数えておきます。
数え方は、管理画面で見える単位ではなく、契約の単位で尋ねます。画面に出るのは利用者が作った領域だけで、基盤側の保管は見えないことがほとんどだからです。窓口には、この契約で保管されている当社由来のデータを保管の場所ごとに挙げてください、と書いて尋ねます。画面で見える範囲を、保管されている範囲だと思わない。これが工程1の要点です。
ログは、さらに種類を分けて数えます。誰が何を入力したのかという操作の記録、誰が設定を変えたのかという管理の記録、そして課金のもとになる利用量の記録。最初の2つは消去の対象にできますが、3つ目は取引の記録として相手側に残ることが多いものです。同じログという言葉で1行にまとめてしまうと、この違いが見えなくなり、後の交渉でも揉めます。
工程2:削除の根拠を、規約と契約のどちらに置くか決める
削除を求める根拠には、サービスの利用規約に書かれた条項と、個別に結んだ契約書や覚書の2つがあります。規約はサービス側が一方的に変えられます。預けている量が多い場合や、内容が重い場合は、契約書の側に書いておくほうが確実です。
データ利活用の契約実務では、記録媒体のような有体物の返還と、データそのものの扱いを分けて定めることが重視されます。データには返還という概念が成り立たないため、削除の義務を明示することが重要だと整理されています。あわせて、各号の履行を証明する文書を提出させる、という条項を置く例も示されています。
期限は数字で書きます。速やかに、遅滞なく、といった表現は、受け取る側と出す側で長さの感覚が違います。解約日から何日以内に削除を完了し、何日以内に証明を提出するのかを、日数で書き込みます。あわせて、関連法令に反しない限りという但し書きを置き、後で触れる消せないものとの間で条項が矛盾しないようにします。
規約に頼る部分が残る場合は、改定への備えも書いておきます。規約が改定されたときに通知を受ける経路を決めることと、契約書の定めが規約に優先することを明記することの2点です。解約の話が出てから規約を開くと、契約した当時とは別の条文を読むことになります。契約を結んだ時点の規約を写しとして保存しておくのも、費用のかからない備えです。
工程3:消去の方式を指定する
同じ削除しましたでも、方式によって残り方が変わります。大きく分けると、見えなくするだけの論理的な削除、元の場所に別の値を書き込む上書き、そして暗号鍵を捨てる方式の3つです。方式を指定しない依頼は、いちばん軽い方式で処理されると考えておくのが安全です。
クラウドの環境では、特定の利用者のデータだけを物理的に消すのが難しい場面があります。同じ装置を複数の利用者で分け合っているためです。そこで使われるのが、暗号化した状態で保管しておき、復号に使う鍵のほうを破棄する方式です。データの塊そのものは残っても、開く手立てが失われるため復元できません。
依頼文には、方式の希望と、その方式が使えない場合の代わりを並べて書きます。暗号鍵の破棄によること、それが構成上できない場合は採用した方式を名称で回答すること、という形です。方式を回答させること自体が、次の工程で受け取る証跡の材料になります。
方式の呼び方は、媒体の抹消処理について広く参照されている国際的な指針の区分に沿わせると、話が早く進みます。その指針では、情報の機密性と媒体の種類、その後の扱いに応じて、上書きなどで読み出せなくする段階、より強い手段で復元を封じる段階、媒体そのものを壊す段階のいずれかを選び、実行と検証と記録まで行うことが求められています。暗号鍵を捨てる方式については、抹消をきわめて速く行えること、部分的な抹消も支えうることから、クラウドや携帯の端末への応用が期待されると書かれています。2025年9月に公開された改訂版では、クラウドを含む論理的な抹消の考え方が整理されました。
工程4:消去の証跡を受け取る
消去証明書とは、対象・方式・実施日・確認結果を記録した書面または電子の記録です。どのデータが、どの方法で、いつ消され、消去が完了したことをどう確認したのか。この4つがそろって初めて、社内でも社外でも説明に使えるようになります。
注意したいのは、契約書や仕様書は証明の代わりにならない、という点です。契約書や仕様書は、消去の範囲や時期のルールを確かめるためには使えますが、実際に消去が完了したことを示す記録とは区別して扱う必要がある、と指摘されています。約束を書いた文書と、実行を示す記録は別物です。
証明書を発行しないサービスも珍しくありません。その場合は、次のような代わりを先に決めておきます。どれも証明書ほどの強さはありませんが、何も残らないまま解約日を過ぎるよりは説明がつきます。
- 管理画面の削除完了の表示を、日時が入った形で保存する
- 削除の実行を知らせる通知を、送信日時ごと保管する
- 窓口からの回答を、担当者名と日付が入った文面で受け取る
- 証明書を発行しないという事実そのものを、文書で回答してもらう
受け取った証跡には、宛先と保管の年限も決めておきます。宛先は契約の当事者名にそろえ、担当者の個人名だけで受け取らない。保管の年限は、その契約に関わる他の記録と同じ長さにそろえる。証跡だけが先に捨てられると、契約書だけが手元に残り、消去した事実のほうが説明できなくなります。
工程5:自社側に残る出口を閉じる
相手側の消去が終わっても、自社側に経路が残っていれば引き上げは完了しません。閉じる対象は4つあります。鍵、連携、書き出したもの、そしてアカウントそのものです。この工程だけは、相手の都合に関わらず自社の裁量で終わらせられます。
とくに見落とされるのが連携です。AIのサービスに入れたデータが、そこから別の保管先へ流れている場合、元を消しても写しが別の場所に残ります。逆に、他のツールからAIのサービスへ自動で送り込む設定が生きていると、解約後に送信の失敗が積み上がり、どこかの記録に断片が残り続けることもあります。
閉じる順番にも意味があります。鍵を無効にし、連携を切り、書き出したものを回収し、最後にアカウントを閉じる。この順番を逆にすると、途中で管理画面に入れなくなり、証跡を取り出せなくなります。アカウントを閉じるのは、必要な記録をすべて手元に取り終えてからです。
取り出したデータの置き場も、この工程で決めます。引き上げは、外に預けたものを自社へ戻す作業でもあるため、置き場を決めずに進めると、担当者の端末や共有フォルダに新しい持ち先が増えるだけになります。戻したデータの保管場所、閲覧できる人、そして自社での保存期限を、解約の起案と同じ文書に書いておきます。外から消した分だけ内に増えた、という状態を作らないための一手です。
バックアップの保持期間という時間差を、日付で書き分ける
本体を消しても、バックアップはしばらく残ります。これは設計上の欠陥ではなく、障害から復旧するための仕組みです。問題になるのは、その期間が社内に共有されないまま、消えましたと報告されることです。
期間を公表しているサービスもあります。ChatGPTの公式のヘルプでは、削除したチャットは即座にアカウントから削除され、30日以内にシステムから完全に削除されると案内されています。ただし、すでに匿名化されている場合や、セキュリティ上あるいは法的な義務でより長く保持する必要がある場合は除く、という但し書きも添えられています。実務で効いてくるのは、この但し書きの側です。
だから、消えたと言える日は解約日ではありません。保持期間が終わった日です。社内への完了報告は、削除を要求した日、保持期間が満了する日、消去が完了した日の3つの日付で書きます。3つ並べておくと、後から誰が読んでも、どの時点で何が言えるのかがずれません。
期間の呼び名にも注意が要ります。解約後もしばらく読み取りだけができる猶予の期間と、消去が完了するまでの保持の期間は、別のものです。猶予の期間が30日で、保持の期間が90日という組み合わせもあり得ます。相手の案内に書かれた数字が、どちらの期間を指しているのかを必ず確かめます。ここを取り違えると、完了報告の日付が丸ごとずれます。
再委託先まで消去が届いているかを確かめる
個人情報保護法は、個人データの取扱いを委託する場合、委託を受けた者に対する必要かつ適切な監督を行わなければならないと定めています。この監督の中身として、適切な委託先の選定、委託契約の締結、委託先における取扱状況の把握の3つが挙げられています。
個人情報保護委員会の注意喚起では、データが記録された機器や電子媒体の廃棄を請け負った事業者においても、当該機器等に個人データが含まれている場合は、自らも安全管理措置および再委託先の監督義務を負う、と示されています。消去を引き受けた側にも、さらにその先を監督する義務が生じます。
確かめ方は、相手を疑う形にしないのがこつです。再委託先はどこですかと尋ねると、答えられませんという回答で終わります。再委託先に同等の消去義務を課しているか、その履行をどう確認しているかを尋ねると、契約の写しや確認の手順という形で答えが返ってきます。返ってきた回答は、工程4の証跡と一緒に保管します。
この監督は、単独で立っている義務ではありません。個人情報保護法は事業者に安全管理措置を求めており、従業者の監督と委託先の監督は、その安全管理措置の一部を成すものとして整理されています。委託先に消去させる工程は、自社の安全管理措置の一部として説明できる形にしておく必要があります。社内の説明も、この位置づけから書き始めると通りやすくなります。
学習と派生物は、消しても元に戻らないことがある
引き上げの相談でよく混ざるのが、学習の話です。入力が学習に使われたかどうかと、保管されている複製を消させることは、別の工程に属します。前者は契約している間に確認しておく設定の話であり、後者は撤収のときに行う作業です。
混ざると困るのは、学習に使われた入力だけをモデルから抜き出すことが、現実には難しいからです。学習に使われていないことは、消去ではなく設定と契約で確かめるしかありません。引き上げの工程では、契約中に確認した結果を記録として添えるところまでにとどめます。
一方で、検索のために作られた索引や、要約として保存された文章、応答を速くするための一時的な写しは、消去の対象にできます。これらは元データから作られた派生物ですが、独立して保管されていることが多いためです。依頼文では、元データと派生物を必ず分けて書く。まとめて書くと、元データだけを消して完了と返されます。
依頼文での書き方も、具体的にしておきます。索引、要約、一時的な写しと言葉で並べても、相手の構成では別の呼び名になっていることがあります。そこで、当社が投入した文書から生成され、当該文書とは別に保管されているものをすべて含む、という条件の文を添えます。名前で列挙しつつ、生成元をたどる条件文で受け止める。この二重の書き方が、取りこぼしをいちばん減らします。
消せないものを、先に分けておく
すべてを消せるわけではありません。取引に関する記録のように、法令で一定の期間の保存が義務づけられているものがあります。係争や調査が始まっている場合は、関係する記録を保全する必要も出てきます。
消せないものを曖昧にしたままだと、消去証明の範囲まで曖昧になります。消さないものは、消さない理由と、いつまで残すのかをあわせて一覧に残します。工程1で数え上げるときに、消す列と残す列を分けておくと、後の工程が速くなります。
残すと決めたものは、置き場も決めます。外部のサービスに置いたままにするのか、自社の保管へ移してから解約するのか。移すのであれば、その移送そのものも記録に残します。消せないものがあること自体は問題ではなく、区別が無いことのほうが問題になります。
順番としては、残すと決めたものを自社へ移してから解約するのが安全です。解約したあとに取り出そうとすると、猶予の期間に間に合うかどうかの勝負になります。移し終えたら、移した日付と件数を記録に残し、その記録を工程4の証跡と同じ場所に保管します。消した記録と残した記録を同じ場所に置いておくと、範囲についての説明が一度で済みます。
実務仕様:契約に書いておく項目
ここまでの工程を、契約や覚書の文言に落とすと次のようになります。すべてを一度に入れ込む必要はありません。預けている内容の重さに応じて、上から順に足していきます。
| 項目 | 書き方の例 | 抜けたときに起きること |
|---|---|---|
| 削除の対象 | 本体・バックアップ・複製・ログ・派生物を列挙する | 本体だけが消され、他は範囲外だと説明される |
| 削除の期限 | 解約日から何日以内、と日数で書く | 速やかにの解釈が双方でずれる |
| 消去の方式 | 方式を指定し、できない場合は採用方式を回答させる | いちばん軽い方式で処理される |
| 証跡の提出 | 対象・方式・実施日・確認結果を記した文書を提出させる | 連絡の一言しか手元に残らない |
| 再委託先 | 同等の義務を課し、履行の確認方法を示させる | 基盤の側に写しが残り続ける |
| 保存義務との関係 | 関連法令に反しない限り、という但し書きを置く | 消せないものとの間で条項が矛盾する |
この表は、交渉の道具としても使えます。相手が受けられない項目がどれかを見れば、そのサービスの構造が推し量れます。方式の回答を断られるなら基盤を借りている可能性が高く、再委託先の確認を断られるなら契約の階層が深い、という見当がつきます。
すでに契約が始まっているサービスに後から足す場合は、覚書の形にします。次の更新の時期に合わせて差し替える方法もありますが、解約が近い場合は更新を待てません。覚書は本体の契約を書き換えずに済むぶん、合意までが速く進みます。書き足す順番は表の上から3つ、つまり対象と期限と方式を先にします。この3つが決まっていれば、証跡の話は後からでも通ります。
AIに判定させず、人が取り付ける証跡にする
引き上げの作業にAIを使うこと自体は問題ありません。長い規約から削除に関する条項を拾わせる、依頼文の下書きを作らせる、受け取った回答を項目ごとに並べ直させる。どれも手間の削減になります。
ただし、消えたかどうかの判定はAIにさせません。判定はその場では正しく見えても、根拠をたどれない形で記録に残るからです。規約を読ませるときは、必ず条項の番号と原文を引かせ、人がその条文を開いて確かめます。根拠を書かせ、人がその根拠に当たる。この2段構えを外すと、要約だけが記録として残ります。
人が確認する範囲も、先に決めておきます。全文を読み直すのではなく、削除の範囲、期限、証跡、再委託の4点だけは必ず人が原文に当たる、と決める。範囲を先に決めておくと、急ぐ場面でも最低限が崩れません。決めていないと、忙しい日にはすべてが要約で済まされます。
引き上げでつまずくところ
最後に、実際に起きやすいつまずきを挙げます。どれも、工程の順番を入れ替えたときに起きるものです。
- 数える前に解約する:管理画面に入れなくなり、何を預けていたのかを後から言えない
- 削除の連絡だけを保管する:対象も方式も日付も書かれておらず、監査で使えない
- 本体だけを消去の対象にする:バックアップと索引が残り、範囲外だったと説明される
- 保持期間を確認しない:解約日をもって完了と報告し、後から期間の存在が判明する
- 自社側の連携を残す:相手側が消しても、流し込んだ先に写しが残り続ける
共通しているのは、相手の作業だけを見ていて、自分の側の記録を作っていないことです。引き上げは相手にさせる作業ではなく、相手にさせた作業を自社が記録として残す作業だと考えると、順番を間違えにくくなります。
まとめ
外部のAIサービスから預けたデータを引き上げる要点は、消えたことを、消した側の言葉ではなく自社の記録で言える形にすることです。数えてから消させる。方式を指定する。対象と方式と実施日と確認結果が書かれた証跡を受け取る。バックアップの保持期間を日付で書き分ける。再委託先まで義務が届いているかを確かめる。AIには規約の読み合わせや依頼文の下書きを任せてよいものの、消えたかどうかの判定はさせず、根拠となる条文には人が当たる。まずは、いま契約しているサービスについて、本体・バックアップ・複製・ログのうちどれが削除の対象になっているかを、規約から1つ拾い出すところから始めてみてください。
※本記事にはAIが活用されています。編集者が確認・編集し、可能な限り正確で最新の情報を提供するよう努めておりますが、情報の完全性、正確性、最新性、有用性等について保証するものではありません。本記事の内容に基づいて行動を取る場合は、読者ご自身の責任で行っていただくようお願いいたします。
AIの導入・活用、何から始めるべきかお悩みですか?
デボノはアカウント開設・初期設定など「そもそものAI導入」から社内定着まで伴走支援。マーケティング活用など一歩進んだご相談にも対応します。
