広告代理店向け生成AI社内ルールの作り方|テンプレートと項目例
広告代理店の生成AI社内ルールは、禁止事項だけを並べるより、何の業務に使えるか、どの情報を入力できるか、出力を誰が確認するか、問題が起きたらどう止めるかを一枚で判断できる形にすると運用しやすくなります。
ルールを厳しくしすぎると、現場が使わなくなるか、相談せず個別に使う状態を招きます。反対に「自己責任で利用可」だけでは、顧客情報や誤った出力への対応が担当者任せになります。利用場面ごとの具体例、確認者、禁止される操作を明記し、試行結果に合わせて更新します。
この記事は法的助言ではありません。経済産業省・総務省、個人情報保護委員会などの公式資料を確認し、自社の契約、情報管理規程、業界ルールに合わせて法務・セキュリティ担当者と決定してください。AI導入全体の進め方は広告代理店のAI活用・DX入門も参考になります。
社内ルールに入れる八つの項目
最初の版には、次の八項目を入れます。細かな機能説明より、社員が業務中に可否を判断できることを優先します。
| 項目 | 決める内容 |
|---|---|
| 目的・適用範囲 | 対象部署、対象者、対象業務 |
| 利用可能なAI | 承認済みサービス、アカウント、契約条件 |
| 入力ルール | 入力可能・要承認・禁止の情報 |
| 利用可能な業務 | 要約、分類、下書き、アイデア出しなど |
| 出力確認 | 数値、事実、権利、表現を誰が確認するか |
| 権限・禁止操作 | 配信、公開、送信、予算変更の扱い |
| 記録・保存 | 入力概要、出力、確認者、利用目的の記録 |
| 事故・更新 | 報告先、停止手順、改訂者、見直し時期 |
対象業務には、許可例と禁止例を並べます。「広告レポートのコメント初稿は可。ただし、元データとの照合と責任者の承認が必要」「未公開の顧客施策を、未承認の個人向けAIサービスへ入力してはならない」のように、現場の言葉で書きます。
ツール名だけを固定すると、機能や契約内容の変更に追いつけません。承認条件として、入力データの保存、学習利用、管理者機能、アクセス制御、ログ、削除方法を確認し、利用可能ツール一覧は別紙で更新できる形にします。
入力情報を「可・要承認・禁止」に分ける
情報の区分は、機密か公開済みかだけでは決まりません。契約上の守秘義務、個人情報、広告媒体の認証情報、未発表施策、著作物などを考慮します。案件名を伏せても、数値や施策の組み合わせから顧客を推測できる場合があります。
社内テンプレートでは、次のように区分します。
| 区分 | 例 | 扱い |
|---|---|---|
| 入力可 | 公開済み情報、自社で作った一般的な文体例 | 承認済みAIへ入力できる |
| 要承認 | 匿名化した案件データ、社内手順書の一部 | 管理者が目的・範囲を確認する |
| 入力禁止 | パスワード、APIキー、未承認の個人情報、契約で禁止された情報 | AIへ入力しない |
個人情報保護委員会は、生成AIサービスへ個人情報を含むプロンプトを入力する際、利用目的の範囲や提供事業者による取扱いなどを確認するよう注意喚起しています(個人情報保護委員会「生成AIサービスの利用に関する注意喚起等」)。公式資料と利用サービスの最新規約を確認し、自社で入力可否を決めてください。
匿名化の手順も具体的にします。氏名だけを消すのか、会社名、商品名、広告ID、自由記述も置き換えるのかを例示します。匿名化後の情報を誰が確認するかも決めます。
出力は用途ごとに確認者と確認項目を決める
生成AIの出力には、もっともらしい誤り、古い情報、存在しない出典、不適切な表現が含まれる可能性があります。「人が確認する」とだけ書くと、誰が何を見るかが曖昧です。用途別に確認項目を設けます。
| 用途 | 主な確認項目 | 最終確認者の例 |
|---|---|---|
| 社内要約 | 原文との一致、抜け、閲覧権限 | 作成担当者 |
| 広告レポート初稿 | 数値、期間、要因の根拠、未確認事項 | 運用担当・責任者 |
| SNS投稿案 | 事実、ブランド表現、権利、業界ルール | 担当・顧客・必要な専門担当 |
| 提案資料 | 前提、実現可能性、費用、顧客合意 | マネージャー |
| 外部送信文 | 宛先、機密情報、約束事項、表現 | 送信権限を持つ人 |
確認者には、元情報へアクセスできる人を指定します。数値の正しさを確認するのに、媒体画面を見られなければ承認できません。出典を示せない主張は削除するか、確認が必要な仮説として表示します。
著作権については、文化庁がAIと著作権に関する考え方やチェックリスト等を公開しています(文化庁「AIと著作権」)。制作物へAIを使う場合は、利用する素材、生成物の類似性、公開方法を含め、最新の公式資料と専門家の判断を確認してください。
外部操作は下書きと承認を分離する
広告代理店では、文章の生成だけでなく、広告配信、予算変更、投稿公開、顧客への送信までツールをつなげられる場合があります。影響が大きい操作には、下書き作成者と実行承認者を分けます。
社内ルールへ、少なくとも次の内容を書きます。
- AIが実行してよい操作と、候補提示だけに留める操作
- 予算・配信・公開・送信の承認者
- 実行前に表示する対象、金額、期間、宛先
- 操作履歴を保存する場所
- 誤操作時の停止、取消、復旧、報告手順
- 担当者不在時の代替承認者
初期段階では、AIに外部操作を任せず、候補や下書きを既存業務へ戻す方が管理しやすいでしょう。実行を連携する場合は、最小権限、対象範囲、上限、テスト環境を設定し、承認を省略しない設計にします。
そのまま使える社内ルールの項目例
以下は初版を作るための骨子です。角括弧の部分を自社の内容へ置き換え、法務・情報管理・現場責任者の確認を受けてください。
- 目的:生成AIを、[対象業務]の情報整理・候補作成・初稿作成に利用する。最終判断と外部への公開・送信は、定められた担当者が行う。
- 利用環境:[承認済みサービス名・法人アカウント]のみを利用する。個人アカウントや未承認サービスへ業務情報を入力しない。
- 入力禁止情報:認証情報、契約で入力を禁じられた情報、承認のない個人情報、[自社で定める機密区分]を入力しない。
- 出力確認:数値、固有名詞、出典、権利、広告表現を元資料と照合する。確認できない内容は外部へ出さない。
- 権限:広告配信、予算変更、SNS公開、顧客への送信は[承認者]が確認し、[実行者]が行う。
- 記録:利用目的、入力情報の区分、出力の保存先、確認者、公開・送信日を[記録場所]へ残す。
- 事故対応:禁止情報の入力や誤送信に気づいた場合は利用を止め、[報告先]へ連絡し、削除・影響確認・顧客対応の判断を受ける。
- 見直し:[管理責任者]が[見直し時期]に、サービス仕様、法令・公式指針、事故・ヒヤリハットを踏まえて更新する。
ルール本文と、利用可能ツール一覧、業務別チェックリスト、事故連絡先を分けると更新しやすくなります。長い規程だけを配布せず、日常業務で迷う場面をFAQとして追加します。
Cotomuの利用前に承認済みの入力範囲を決める
広告代理店のチーム運用向けAI支援を使う場合も、先に社内の入力区分と確認者を決めます。たとえば月次レポートのコメント作成を対象にするなら、媒体から出した集計表のうち、どの列をCotomuの入力材料にできるかを情報管理責任者が確認します。必要に応じて顧客名や広告IDを置き換えます。
Cotomuでは、承認された数値表、施策メモ、過去のレビュー観点から、事実、要因候補、確認質問、次月アクションの草案を整理します。担当者は媒体画面と照合し、マネージャーが顧客向けの最終表現を判断します。Cotomuが配信変更や顧客への送信を自動で決定する前提にはしません。
この一連の流れを「利用目的、入力区分、出力、確認者」の記録例として残します。一つの承認済み業務で運用してから、SNS投稿や定例準備へ広げるかを検討します。業務選定の方法は広告代理店の業務効率化でも解説しています。
組織としてのリスク管理には、経済産業省と総務省が公開する「AI事業者ガイドライン 第1.2版」も参照できます。更新される可能性があるため、運用開始時とルール改訂時に最新版を確認してください。
一ページの暫定ルールを作る
明日は、全社規程を完成させようとせず、現在利用している生成AIを一つ選びます。そのAIについて「利用目的」「入力禁止情報」「出力の確認者」「外部操作の禁止」「事故時の連絡先」を一ページに書いてください。
次に、現場担当、管理者、情報管理または法務の担当者が、一つの実務例で読んでみます。判断できない箇所を質問として残し、正式版へ反映します。暫定ルールであっても、版、作成日、責任者、次回見直し日を明記し、承認されるまでは高リスクな情報や操作へ利用範囲を広げないでください。
次に読む