PII(個人特定情報)

データ
約1分で読めます

氏名、マイナンバー(個人番号)、連絡先など、単独で、または他の情報と組み合わせることで特定の個人を識別できる情報を指し、AI導入時にデータ漏洩防止および法的準拠性の確保において最も重要な管理対象です。

別名
Personally Identifiable Information個人情報

詳しい説明

PIIは、個人を一意に識別または追跡できるすべての情報を包括し、韓国の個人情報保護法(PIPA)や欧州の一般データ保護規則(GDPR)など、グローバルな規制の根幹となる概念です。生成AI環境においては、ユーザーがプロンプトに入力した機密情報がモデルの学習に再利用されたり、他のユーザーの回答に露出したりする「データプライバシーの侵害」リスクが存在します。そのため、企業向けAIツールの導入時には、入力データ内のPII의 自動検知および非識別化(マスキング)処理の有無、データの保存場所、サービス提供会社のデータ活用ポリシー(オプトアウトのサポートなど)を必ず確認する必要があります。特に、EU AI Act(EU AI法)のような最新の規制は、AIシステムにおける個人情報保護の責任を強化しており、適切な技術的保護措置のないツールを使用することは、法的な制裁金だけでなく、企業の信頼性に致命的な打撃を与える可能性があります。

ツール選定において重要な理由

パブリックAIモデルは入力値を学習に活用することがあるため、社内のPIIが含まれるデータが外部に流出した場合、回収が不可能です。これはGDPRや韓国のPIPAなどの違反に直結するため、データ権利がユーザーに帰属し、学習除外の設定ができるツールを選択することが必須です。

チェックポイント

  • 入力データのモデル再学習への活用有無、およびオプトアウト(学習除外)機能の提供有無
  • プロンプト内のPIIのリアルタイム検知、および自動的な非識別化(匿名化)技術の適用有無
  • データの保存および処理場所(ソブリン性)と、SOC 2やISO 27001などのセキュリティ認証の保有有無

例

顧客の問い合わせ履歴を要約するためにAIを使用する際、顧客の実名や電話番号を「***」または「CUSTOMER_NAME」に自動的に置換してモデルに送信する機能が、代表的なPII保護措置の事例です。

関連用語

GDPR(EU一般データ保護規則)