IT企業・インターネットビジネスの法律相談

リーガルブレスD法律事務所(大阪弁護士会所属)地下鉄本町駅より徒歩 1 分
06-4708-7988
営業時間:平日9:15〜18:00(土日応相談)

外部AIサービスへの個人データ送信と越境移転~サービスの開発・提供者が押さえるべき個人情報保護法上のポイント

生成AIをはじめとする外部のAIサービスを、自社が開発・提供するサービスに組み込むケースが増えています。

例えば、ユーザーが自社サービスに入力した文章を外部AIサービスに送信し、その回答を自社サービス上に表示する仕組みです。チャットサービスに限らず、議事録の要約、問い合わせ対応、契約書のチェック、採用支援、顧客分析など、外部AIサービスを利用した機能は幅広い分野に広がっています。

このようなサービスを開発する際、問題になりやすいのが「個人データの越境移転」です。

外部AIサービスの提供者が米国などの海外事業者であり、自社サービスからユーザーに関する個人データが送信される場合、個人情報保護法28条の「外国にある第三者への提供」が問題となります。

もっとも、海外のAIサービスを利用しただけで、直ちに本人から越境移転について同意を取得しなければならないわけではありません。

反対に、

・AI事業者には処理を委託しているだけだから問題ない

・APIを利用しているだけなので第三者提供ではない

・入力データをAIの学習に利用しない設定だから問題ない

と簡単に判断できるものでもありません。

重要なのは、どのデータが、誰から誰へ、何のために送信され、その相手がどのようにデータを取り扱うのかを整理し、そのうえで個人情報保護法27条・28条のどのルールが適用されるのかを確認することです。

本稿では、外部AIサービスと連携したサービスを開発・提供する事業者を念頭に、確認すべきポイントを順番に解説します。

1 外部AIサービスへのデータ送信状況の整理

(1)データフローの把握

個人データの越境移転というと、「サーバはどこの国にありますか」という点から確認したくなります。

もちろんサーバ所在地も確認事項の一つですが、そこだけで個人情報保護法28条が適用されるかどうかは判断できません。

まず確認すべきなのは、自社サービスの中でデータがどのように流れているかです。

典型的なAI連携サービスであれば、

ユーザー

↓

自社サービス

↓

外部AI事業者

↓

自社サービス

↓

ユーザー

という流れになります。

このとき確認するのは、「生成AIを利用しているか」ではありません。

外部AI事業者に具体的に何のデータを送っているのかです。

例えば、氏名、メールアドレス、顧客情報、従業員情報、問い合わせ履歴などが含まれており、自社において「個人データ」に該当するのであれば、その送信について個人情報保護法上の検討が必要となります。

(2)海外保存と外国第三者提供の区別

次に、外国にある第三者へ個人データを「提供」しているのかを確認します。

ここでは、「データが海外に保存されること」と「外国にある第三者へ個人データを提供すること」は同じではないという点が重要です。

例えば、外国事業者が管理するサーバに個人データを保存していても、その事業者が保存された個人データを取り扱わないことが契約上定められ、適切なアクセス制御が行われている場合には、外国にある第三者への「提供」に当たらない場合があります。

反対に、サーバが日本国内にあったとしても、外国にある事業者が外国からそこに保存された個人データを取り扱う場合などには、外国にある第三者への提供に該当することがあります(なお、外国事業者が当該個人データを日本国内で取り扱い、日本国内で個人情報データベース等を事業の用に供していると認められる場合には、この限りではありません)。

したがって、重要なのは、「どこにデータが置かれているか」より、「誰がそのデータを取り扱っているか」という点です。

AIサービスの場合には、特にこの確認が重要です。

単純なクラウドストレージとは異なり、AIサービスでは、入力された情報をAI事業者のシステムが処理し、その結果を出力すること自体がサービスの中心となるからです。

利用規約、DPA(Data Processing Agreement/Addendum)、技術仕様等を確認し、AI事業者が入力データをどのように取り扱うのかを具体的に確認する必要があります。

(3)委託該当性と個人情報保護法28条適用との別個判断

AI事業者へのデータ送信については、「委託」と整理できるかどうかも問題となります。

個人情報保護法27条5項1号では、利用目的の達成に必要な範囲内で個人データの取扱いを委託することに伴って提供する場合、委託先は同条の「第三者」に該当しないとされています。

そのため、国内事業者への委託であれば、個人情報保護法27条上、「委託なので第三者提供には当たらない」と整理できる場合があります。

しかし、委託先が外国にある場合には、それだけで検討を終えることはできません。

個人情報保護法27条上は「委託」であっても、個人情報保護法28条の外国第三者提供については別途検討する必要があるからです。

また、AIサービスでは、そもそもどこまでを「委託」と評価できるかも確認しなければなりません。

AI事業者が入力データを、委託された業務の範囲を超えて、自社の商品開発や独自のサービス改善等のために利用する場合には、その独自利用部分まで当然に「委託」と整理できるわけではありません(なお、サービス改善等のための利用であっても、委託元の利用目的の達成に必要な範囲内であれば、委託の範囲内と評価される場合があります)。

したがって、入力データは学習に利用されませんという一点だけを見るのではなく、AI事業者が入力データを何の目的で利用できる契約になっているのかを確認することが重要です。

 

なお、2.以下の解説ですが、色々と混乱しやすい場面があると予想されます。

次の表を見ながら読むと、理解しやすいかと思います。

確認事項

問い

主な除外

意味

23条:外国での取扱い

個人データを外国で取り扱うか

―

外国の制度等を踏まえた安全管理措置の問題

27条:第三者該当性

提供先は27条上の第三者か

委託・事業承継・共同利用等

通常の第三者提供規制が適用されるか

28条:「外国」該当性

提供先の所在地は28条上の「外国」か

EU・英国等の同等水準国

28条の外国第三者提供規制の対象になるか

28条:「第三者」該当性

提供先は28条1項の「第三者」か(※)

基準適合体制を整備した者

28条1項の外国第三者提供に関する本人同意が必要か

(※)基準適合体制を整備した外国事業者は28条1項・2項における「第三者」から除外されますが、その場合には28条3項に基づき、相当措置の継続的な実施を確保するための措置等が必要となります。

2 外国AI事業者への個人データ提供における3つの対応方法

(1)外国第三者提供に関する本人同意

個人情報保護法28条1項の原則的な方法です。

外国にある第三者へ個人データを提供することについて、あらかじめ本人の同意を取得します。

ただし、「外国の事業者へ個人データを提供する場合があります」と伝えて同意を取得するだけでは足りません。

個人情報保護法28条2項により、同意取得前に原則として、

・提供先が所在する外国の名称

・その外国における個人情報保護制度に関する情報

・提供先が講ずる個人情報保護措置に関する情報

を本人に提供する必要があります。

なお、個人情報保護法28条1項に基づく本人同意により外国にある第三者へ個人データを提供する場合には、同項の規定により個人情報保護法27条は適用されません。

(2)EU・英国等の同等水準国への提供

個人情報保護法28条1項では、日本と同等の水準にあると認められる個人情報保護制度を有するものとして指定された国・地域を、同条にいう「外国」から除外しています。

現在、EU及び英国がこれに該当します。

そのため、これらの国・地域にある事業者への提供については、個人情報保護法28条の外国第三者提供規制は適用されません。

ただし、個人情報保護法28条が適用されない=自由に提供できるという意味ではありません。

通常の第三者提供であれば個人情報保護法27条の規制を受けますし、利用目的の達成に必要な範囲内での委託であれば、個人情報保護法27条5項1号による「委託」に該当するかを検討することになります。

(3)基準適合体制を整備した外国事業者への提供

個人情報保護法28条1項は、外国にある事業者であっても、日本の個人情報取扱事業者が講ずべき措置に相当する措置を継続的に講ずるために必要な体制(基準適合体制)を整備している者について、同項及び同条2項における「第三者」から除外しています。

その代表的な方法が、提供元と提供先との契約等によって、個人情報保護法第4章第2節の趣旨に沿った措置の実施を確保することです。

ここで重要なのは、基準適合体制が整備されている場合、個人情報保護法28条1項の外国第三者提供に関する本人同意が不要となる一方、個人情報保護法27条については別途検討が必要となることです。具体的には、同条5項1号の「委託」に該当するか、委託に該当しない場合には第三者提供について本人同意等の根拠があるかを確認する必要があります。

したがって、海外AI事業者へのデータ提供が個人情報保護法27条5項1号の「委託」に該当し、またAI事業者との契約等によって基準適合体制が整備されているのであれば、

・個人情報保護法27条では、委託なので第三者ではない
・個人情報保護法28条では、同条1項の外国第三者提供に関する本人同意は不要となる

という形で整理することになります。

3 基準適合体制利用時の確認事項

(1)DPA等による相当措置の実質的確保

海外AI事業者の多くは、利用規約とは別にDPA等を用意しています。

しかし、DPAを締結しているので、基準適合体制は問題ないと直ちに判断することはできません。

重要なのは、契約書の名称ではなく、その契約内容によって、日本の個人情報保護法上求められる措置に相当する取扱いが実質的に確保されているかです。

例えば、

・AI事業者による利用目的

・モデル学習への利用の有無

・データの保存期間

・契約終了後の削除

・subprocessor(再委託先)の利用

・安全管理措置

・漏えい等が発生した場合の通知

・本人からの開示・訂正・利用停止等への対応

などを確認することになります。

また、同じAI事業者でも、一般ユーザー向けサービス、法人向けサービス、API、有料プランなどによってデータの取扱条件が異なる場合があります。

そのため、どのAI会社を利用しているかだけではなく、どの法人と契約し、どのサービス・プランを利用しているのかまで確認する必要があります。

(2)個人情報保護法28条3項に基づく継続的確認等

基準適合体制を利用する場合、契約締結時の確認だけで対応が完了するわけではありません。

個人情報保護法28条3項では、基準適合体制を整備した外国の提供先による相当措置の継続的な実施を確保するため、必要な措置を講ずることが求められています。

例えば、

・DPAの内容

・データ利用方針

・モデル学習への利用条件

・subprocessor

・保存期間

などに変更がないか、継続的に確認することになります。

また、提供先が所在する外国の法制度についても、相当措置の実施に影響を与える制度がないか確認する必要があります。そして、相当措置の実施に支障が生じた場合には必要かつ適切な措置を講じ、その継続的な実施の確保が困難となった場合には、当該事業者への個人データの提供を停止する必要があります。

さらに、本人から求めがあった場合には、原則として、相当措置や確認方法等に関する所定の情報を提供する必要があります。

つまり、基準適合体制は、本人同意を取らなくてもよい方法とだけ理解するのではなく、提供元事業者が、外国の提供先の状態を継続して管理する方法と理解した方が分かりやすいでしょう。

(3)個人情報保護法28条3項と同法23条に基づく外的環境把握との区別

外国の法制度を確認するという点では、個人情報保護法28条3項と同法23条に基づく「外的環境の把握」は似ています。

しかし、両者は別の義務です。

個人情報保護法28条3項は、基準適合体制を利用して外国の第三者へ提供した個人データについて、提供先が相当措置を継続しているかを管理するための規定です。

これに対し、「外的環境の把握」は、個人情報保護法23条の安全管理措置に関する問題です。

外国において個人データを取り扱う場合には、その外国の個人情報保護制度等を把握したうえで、必要かつ適切な安全管理措置を講じる必要があります。

例えば、日本企業が米国AI事業者に個人データの処理を委託し、基準適合体制によって個人情報保護法28条に対応するのであれば、

①個人情報保護法28条3項 → AI事業者による相当措置の継続的実施の確認

②個人情報保護法23条 → 米国という外的環境の把握と安全管理措置

という二つの問題が生じることを意識する必要があります。

なお、AI事業者への提供が個人データの取扱いの委託に該当する場合には、これらとは別に、個人情報保護法25条に基づく委託先の監督も必要となります。

4 サービス提供者側の整備事項

(1)プライバシーポリシーへの記載と個人情報保護法28条1項の本人同意との区別

サービス提供者から、「プライバシーポリシーに海外AI事業者へのデータ提供を書いておけば、個人情報保護法28条にも対応できるのでしょうか」という質問を受けることがあります。

ここで注意したいのは、プライバシーポリシーに記載することと、個人情報保護法28条1項の本人同意を取得することは別の問題という点です。

個人情報保護法28条1項の本人同意ルートを利用して外国にある第三者へ個人データを提供する場合には、本人から、外国にある第三者への個人データの提供を認める旨の同意を得る必要があります。

したがって、例えばプライバシーポリシーに、「当社は、サービスの提供にあたり、外国に所在する外部AI事業者に個人データを提供することがあります」と記載してウェブサイト上で公表しただけでは、本人による承諾の意思表示があったとはいえず、個人情報保護法28条1項の本人同意を取得したことにはなりません。

また、本人同意ルートを利用する場合には、前記2(1)のとおり、同意取得前に個人情報保護法28条2項に基づく情報提供も必要となります。

このように、プライバシーポリシーへの記載・公表と、個人情報保護法28条1項に基づく本人同意は、その役割が異なります。

特に、「プライバシーポリシーに書いてあるから、外国にある第三者への個人データの提供についても本人の同意を得ている」と考えないよう注意が必要です。

(2)個人情報保護法28条対応とは別に検討すべき利用目的の通知・公表等

上記(1)では、プライバシーポリシーへの記載と個人情報保護法28条1項の本人同意とは別のものであることを説明しました。

これとは別に、外部AIサービス(国内・国外を問いません)を利用して個人情報を取り扱う場合には、個人情報保護法17条・21条に基づく利用目的に関する規律についても検討する必要があります。

この点は、個人情報保護法28条について、本人同意、EU・英国等への提供、基準適合体制のいずれの方法で対応する場合であっても同様です。

個人情報保護法17条1項では、個人情報を取り扱うにあたり、その利用目的をできる限り特定することが求められています。

また、個人情報保護法21条1項では、個人情報を取得した場合、あらかじめ利用目的を公表している場合を除き、原則として、速やかに利用目的を本人に通知し、又は公表することが求められています。

さらに、本人との契約に伴って書面や入力フォーム等から直接本人の個人情報を取得する場合には、個人情報保護法21条2項により、原則として、あらかじめ本人に利用目的を明示する必要があります。

そのため、外部AIサービスを利用して個人情報を処理する場合にも、実際のサービス内容やデータの利用方法を踏まえ、

・個人情報をどのような目的で利用するのか

・外部AIサービスを利用した処理が、その利用目的との関係でどのように位置付けられるのか

・本人に対して利用目的をどのように通知・公表・明示する必要があるのか

を検討する必要があります。

実務上、個人情報保護法17条に基づき特定した利用目的を、同21条に基づきプライバシーポリシー等で通知・公表することがありますが、これは個人情報保護法28条1項の本人同意とは別の問題です。

したがって、外部AI事業者への個人データの送信については、

①個人情報保護法17条・21条に基づく利用目的の特定、通知・公表・明示

②本人同意ルートを採用する場合の個人情報保護法28条2項に基づく同意取得前の情報提供

③個人情報保護法28条1項に基づく外国第三者提供についての本人同意

を、それぞれ区別して検討することが重要です。

(3)BtoBサービスにおける顧客企業への情報提供

法人向けSaaS等の場合には、サービス提供者自身の個人情報保護法対応だけでなく、顧客企業が適切な対応を行えるかという視点も重要です。

例えば、「顧客企業→自社SaaS→海外AI事業者」という形でデータが流れる場合、顧客企業から見ると、自社SaaSへの委託、その先のAI事業者への再委託という構造になることがあります。

顧客企業が、個人情報保護法25条に基づく委託先の監督や、同23条の安全管理措置としての外的環境の把握等を行うためには、サービス提供者側から必要な情報を取得できることが重要になります。

そのため、サービスの性質に応じて、

・外部AI事業者の利用の有無

・AI事業者の所在地

・データの取扱目的

・再委託の状況

・安全管理措置

などを、顧客企業が確認できる仕組みを整えることも検討すべきでしょう。

利用規約やプライバシーポリシーだけでなく、DPA、セキュリティ資料、再委託先一覧などを用意することも考えられます。

(4)自社対応状況を確認する10項目

外部AIサービスを利用している場合、まず次の項目を確認してみてください。

①AI事業者に具体的にどのデータを送信しているか

②その中に個人データが含まれているか

③契約しているAI事業者はどの法人か

④その法人はどの国・地域に所在するか

⑤AI事業者は入力データを何の目的で利用できるか

⑥AI事業者への提供を「委託」と整理できるか

⑦個人情報保護法28条についてどの方法で対応するのか

⑧基準適合体制を利用する場合、その契約内容を確認したか

⑨個人情報保護法28条3項への対応と外的環境の把握をそれぞれ行っているか

⑩利用規約、プライバシーポリシー、DPA等と実際のデータフローが一致しているか

一つでも、

「よく分からない」

「AI事業者との契約までは確認していない」

「エンジニアには確認したが、法務面から検討していない」

という項目があれば、一度整理する必要があります。

5 リーガルブレスD法律事務所によるサポート内容 

ここまで、外部AIサービスへの個人データ送信について、確認すべき法律上のポイントを説明してきました。

まずは前章のチェック項目を使って、自社サービスの状況を整理してみることが出発点となります。

その結果、

「自社のケースが個人情報保護法28条の対象になるのか判断できない」

「AI事業者へのデータ提供を委託と整理してよいのか分からない」

「契約やDPAを確認したものの、基準適合体制を満たしているのか判断できない」

といった問題が残る場合には、個別のサービス内容やデータフローを踏まえた検討が必要となります。

リーガルブレスD法律事務所では、サービスの開発・運用状況や課題に応じて、個別相談からサービス全体の法務設計、運用開始後の継続的な法務支援まで対応しています。

(1)データフローを起点とする個別相談

外部AIサービスを利用したサービスでは、一つの契約書やプライバシーポリシーを見るだけでは、個人情報保護法上の対応を判断できない場合があります。

例えば、ユーザー→自社サービス→外部AI事業者→再委託先というデータの流れがある場合には、「誰から誰へ」「どのようなデータが」「何の目的で」送信されているのかを整理する必要があります。

そのうえで、AI事業者へのデータ送信について個人情報保護法28条がどのように適用されるのかを整理するとともに、必要に応じて、個人情報保護法27条との関係で「委託」と整理できるかなどを検討します。

リーガルブレスD法律事務所では、このようなデータフローや契約関係を確認したうえで、必要となる法的対応を整理します。

・何が問題なのかまだ整理できていない

・自社の場合に個人情報保護法28条が適用されるのか分からない

という段階で相談することも可能です。

(2)サービス全体を対象とする法務設計

個別の検討を進めると、問題が個人データの越境移転だけでは済まない場合があります。

外部AIサービスを組み込んだサービスでは、例えば、

・サービス利用規約

・プライバシーポリシー

・外部AI事業者との契約・DPA

・顧客企業との契約

・再委託に関する規定

・個人情報・個人データの取扱い

・セキュリティに関する説明

・AIへの入力データに関する権利処理

・AI生成物の利用条件

・著作権

・AIの出力結果に関する責任分担

などが相互に関係します。

このような場合には、「個人データの越境移転に関する条項だけを修正する」といった部分的な対応ではなく、サービス全体として、どのデータが誰の間を流れ、それぞれの当事者がどのような権利・義務を負うのかという観点から整理することが重要です。

リーガルブレスD法律事務所では、サービス仕様やデータフローを確認しながら、利用規約、プライバシーポリシー、契約関係等を含むサービス全体の法務設計にも対応しています。

特に新しいサービスでは、公開直前になって法的な問題が判明すると、契約書や規約の修正だけでは対応できず、サービス仕様そのものを変更しなければならない場合があります。

そのため、企画・設計・開発の段階から法務面を確認することは、公開直前の大きな手戻りを抑えるうえでも有効です。

(3)サービス運用に応じた継続的な法務支援

外部AIサービスを利用したサービスでは、公開時に一度確認すれば、その後も同じ法的評価が続くとは限りません。

外部AI事業者側では、利用規約、DPA、データの利用目的、保存期間、モデル学習への利用条件、subprocessor(再委託先)、セキュリティに関する条件などが変更される可能性があります。

また、自社側でも、新しいAI機能の追加、取り扱うデータの変更、新たなAI事業者との連携、海外向けサービスの開始などによって、データフローや法的評価が変わることがあります。

特に基準適合体制を利用している場合には、前述した個人情報保護法28条3項への継続的な対応も必要です。

そのため、サービス公開時に一度法務チェックを行うだけではなく、サービスや外部AI事業者に変化が生じたときに、必要な法務確認を行うという仕組みを設けておくことが重要です。

リーガルブレスD法律事務所では、顧問契約等を通じて、新機能の追加、外部AIサービスの変更、利用規約・プライバシーポリシーの改定その他のサービス運用上生じる法的課題について、継続的な相談にも対応しています。

6 まとめ―個人データの流れを起点とした法務対応 

外部AIサービスの越境移転対応で最初に行うべきことは、自社サービスにおける個人データの流れを可視化することです。そのための第一歩として、自社サービスにおける個人データの流れを一枚の図にしてみることをお勧めします。

ユーザー、自社、外部AI事業者、再委託先を書き出し、その間でどのようなデータが動いているのかを整理します。

そのうえで、「誰に、どのデータを、何のために渡しているのか」を一つずつ確認していけば、個人情報保護法28条の問題も整理しやすくなります。

反対に、このデータの流れが整理できていないまま、

「海外AIだから本人同意が必要」

「委託だから問題ない」

「学習に使われないから大丈夫」

と結論だけを先に決めてしまうと、必要な対応を見落とす可能性があります。

外部AIサービスを利用したサービスの法務対応で重要なのは、AIという新しい技術に振り回されることではありません。

実際のデータの流れを把握し、その流れに沿って、個人情報保護法上必要となる対応を一つずつ確認することです。

まずは自社でデータの流れを整理し、本稿のチェック項目に当てはめてみてください。

その結果、自社だけでは判断できない部分が見つかった場合には、その部分から専門家に相談するという進め方も考えられます。

AIサービスそのものは今後も変化していきます。しかし、法務対応の出発点となるのは、これからも変わりません。

「どのデータが、誰から誰へ、何のために流れているのか。」

まずはそこから確認することが、外部AIサービスを安全に利用したサービス設計の第一歩です。

 

 

 

 

<2026年9月執筆>

※本記事は、執筆時点における一般的な法的整理を示すものであり、個別案件への適用は具体的な事情により異なります。

※2026年7月17日に改正個人情報保護法が公布されていますが、その主要部分は本稿執筆時点では未施行です。本稿は、2026年9月時点で施行されている個人情報保護法及びガイドラインを前提としています。

ご相談のご予約はこちらから
06-4708-7988
営業時間:平日9:15〜18:00(土日応相談)
ご相談のご予約は
こちらから
06-4708-7988
営業時間:平日9:15〜18:00(土日応相談)