候補者情報を生成AIに入力する社内ルールは、①入力してよい情報/だめな情報の線引き、②ツールが学習に使わないかの確認、③AIが判断していい範囲と人が必ず確認する範囲の線引き、の3点を文書化することで作れる。法的な注意喚起や指針が求める対応と重なる部分が多く、これらを押さえずに導入すると、現場に裏ルールが残ったまま運用が形骸化しやすい。

生成AIに候補者情報を入力する前に、社内ルールが必要な理由

候補者情報を生成AIに入力する行為には個人情報保護法上の確認義務が伴い、ルールがないまま使うと利用目的の範囲を超えてしまうリスクがある。個人情報保護委員会は2023年6月2日、生成AIサービスの利用に関する注意喚起を公表し、個人情報取扱事業者が生成AIに個人情報を含むプロンプトを入力する場合は、特定された利用目的の達成に必要な範囲内であることを確認すべきとしている。また、本人の同意なく個人データを含むプロンプトを入力し、当該データが応答結果の出力以外の目的(機械学習等)で取り扱われる場合は、個人情報保護法の規定に違反する可能性があるため、生成AIサービス提供事業者が当該データを機械学習に利用しないことなどを十分に確認すべきとも注意喚起している[出典: 個人情報保護委員会「生成AIサービスの利用に関する注意喚起等」2023年6月2日]。

この注意喚起は採用場面に限定したものではないが、採用担当者が候補者の個人情報を含むプロンプトを入力する場合にも一般原則として適用される。加えて厚生労働省の指針は、職業紹介事業者・求人者・募集受託者等に対し、求職者等の個人情報の収集・保管・使用にあたり、その目的を求職者等が一般的かつ合理的に想定できる程度に具体的に明らかにすることを定めている[出典: 厚生労働省「求職者等の個人情報の取扱いに関して適切に対処するための指針」最終改正:令和六年厚生労働省告示第三百十八号]。これは生成AIの利用自体を直接規定したものではないが、社内ルールを作る際にはこの指針との整合性確認が必要になる。

ルールがないまま使うと何が起きるのか(想定されるリスク)

ルールが曖昧なまま生成AIを候補者情報の扱いに使うと、学習利用への不信感、判定根拠の不透明さ、属性に基づく判断の混入という3種類のリスクが生じやすい。

  • 学習利用への不信感:AIが「勝手に変なメールを送らないか」「個人情報が漏れないか」という不安は、AIエージェント導入前に企業が抱きやすい懸念として指摘されている。
  • 判定根拠の不透明さ(ブラックボックス化):AIスカウトの文脈では、AIの判定根拠が不透明で、候補者選定の理由を採用担当者自身が説明できないケースがあるとされる。AI生成の文面に不自然な表現や事実誤認(ハルシネーション)が混入するリスクもあり、送信前に人の目で確認する運用が重要だと指摘されている。
  • 属性判断の混入:性別・年齢・国籍といった属性を見送り判断の材料としてAIに委ねることには明確なリスクがあり、属性に基づく判断は常に人が行うべき領域として切り分けるべきとされている。

ルール作りの前提:まず何を洗い出す必要があるか

候補者情報がどの業務でAIに触れているかを、業務単位で洗い出すことが最初の作業になる。AI駆動採用に踏み出す企業が共通してぶつかる失敗の一つに、AIと人の役割分担を曖昧にしたまま導入し、個人利用のAIをそのまま業務に組み込んでしまい、担当者ごとの裏ルールが言語化されずに残るパターンがある。

棚卸しの対象になりやすいのは、候補者への連絡、面接の日程調整(面接官の予定を見て候補日を作り、案内し、返信を待ち、確定し、更新する一連の作業)、選考ステータスの更新、リマインドといった業務だ。これらは候補者情報が動く代表的な業務であり、どこにルールが必要かを見極める出発点になる。ただし、こうした業務のどこまでをAIが担えるかは企業の運用・ATS・媒体によって変わるため、ルール作りと並行して導入前に対応範囲を確認する必要がある。どのツールを使うにせよ、求人媒体やメールに分散している候補者情報を一箇所にまとめてから棚卸しすると、線引きの検討がしやすくなる。この点は求人媒体もメールもすべて一箇所に。あちこち届く連絡をまとめておいてくれるAI採用チームとはでも扱っている。

手順①:入力してよい情報/してはいけない情報を線引きする

氏名・住所など個人を直接特定できる情報は、匿名化・マスキングしてから入力するのが基本線になる。人事担当者向けの実務整理では、応募者の氏名・住所など個人を直接識別できる情報は、利用規約を確認していない一般向け生成AIサービスにそのまま入力すべきでないとされている。

具体的な対応として、次の3ステップが推奨されている。

  1. 社内で氏名・住所等を削除、または「応募者X」等に置換して匿名化する
  2. 学習データとして利用されないエンタープライズ版のみを使用する
  3. 出力結果に個人情報の漏洩がないか最終確認する

[出典: プロナビAI「生成AIに個人情報を入力してはいけない?人事担当が認識すべき漏洩リスクと対策」2025年10月22日]

これは一メディアの実務推奨であり法令の公式解釈ではないが、厚生労働省指針が求める「目的の具体性」とあわせて、何を・どの段階で匿名化するかを自社の言葉で文書化しておくことが、ルールを現場で機能させる鍵になる。

手順②:使うツールが学習に利用しないかを確認する基準を作る

ツール選定基準に「個人データを機械学習に利用しないことの確認」を明記するのが、候補者情報を扱う生成AIを選ぶ際の基本ラインになる。前述の通り、個人情報保護委員会は、本人の同意なく個人データを含むプロンプトを入力し、応答結果の出力以外の目的(機械学習等)で取り扱われる場合は個人情報保護法違反の可能性があるとし、提供事業者が当該データを機械学習に利用しないことなどを十分に確認すべきと注意喚起している[出典: 個人情報保護委員会「生成AIサービスの利用に関する注意喚起等」2023年6月2日]。この点について弁護士による解説でも、企業は生成AIサービス提供事業者が個人データを機械学習に利用しないことを確認する必要があると整理されている[出典: Authense法律事務所「個人情報を生成系AIに入力する際の注意点とは?」2023年12月27日、2025年4月22日更新]。

自社の例として、フェアパスは候補者情報を暗号化して管理し、AIの学習への無断利用は行わないという方針を示している[出典: フェアパスLP、2026年10月時点]。これは自社の機能説明であり、他社のツールにそのまま当てはまるわけではないが、ツール選定時にベンダーへ確認すべき項目の一例として参考になる。

手順③:AIが判断していい範囲と、人が必ず確認する範囲を分ける

合否・評価の判断と、属性に関わる見送り判断は人が行い、AIが作った出力は送信前に人が確認する、という線引きをルール化する必要がある。フェアパスの役割分担では、書類・面接の評価と合否は企業が判断し、候補者へのメールは内容を確認してから送信する設計になっている[出典: フェアパスLP、2026年10月時点]。これは自社の機能説明であり、評価や合否そのものをAIが行っているわけではない。

この役割分担の考え方は、性別・年齢・国籍など属性を見送り判断の材料としてAIに委ねることには明確なリスクがあり、属性に基づく判断は常に人が行うべき領域として切り分けるべきだという整理とも重なる。社内ルールでは「AIが出力までは作る」「人が確認してから実行する」という境界を、業務ごとに具体的に書き出しておくことが、現場での迷いを減らす。ATSとAIエージェントの役割分担について詳しくはATSは記録し、AIエージェントが仕事を進める。「AI ATS」の次に起きることでも扱っている。

手順④:ルールを文書化し、先行企業の事例を参考にする

社内向けガイドラインとして文書化し、専門組織や教育資料とセットで運用している企業がある。サイバーエージェントは2023年4月17日に社内向け生成AI利用ガイドラインVer.1.0を策定し、同月に専門組織「ChatGPTオペレーション変革室」を新設した。DeNAは全従業員向けに「生成系AIサービス社内利用観点マニュアル」を整備し、社員のAI活用事例100本をまとめたスライドも別途公開している[出典: AI総研「生成AIガイドライン一覧と作り方」]。

これらは候補者情報の取扱いに特化した内容ではなく、全従業員向けの一般的な生成AI利用ルールの事例である。だが、ルールを「文書」として作るだけでなく、専門の担当組織や事例共有とセットで定着させている点は、候補者情報を扱う採用部門のルール作りでも参考にできる構造だ。

ルール作りでよくあるつまずきと回避策

線引きを決めても、暗黙ルールが言語化されずに残ったり、自律範囲を決めないまま運用して結局全件確認に戻ることが多い。

  • 裏ルールが残る:個人利用のAIをそのまま業務に組み込み、担当者ごとの裏ルールが言語化されずに残るケースが、AI駆動採用に踏み出す企業に共通する失敗パターンとして指摘されている。
  • 自律範囲を決めないまま運用して工数が減らない:ある企業(匿名化された1社の観察事例)では、書類選考の自動判定(通過・保留・見送りの3段階とメール文面の自動生成)を実装したものの、AIの自律範囲が設計されていなかったため、担当者は見落としへの不安から全件を自分で確認するようになり、工数は減らず信頼も築けなかった。失敗の原因はAIの精度ではなく、自律範囲の設計がないことにあったとされている。

ルールは「誰が・どこまで確認するか」まで決めて初めて機能する。棚卸しした業務ごとに、AIが自律的に実行してよい範囲と、人が必ず確認する範囲を具体的に書き出しておくことが、裏ルール化を防ぐ。

よくある質問

候補者情報を生成AIに入力する際、本人の同意は必要ですか? 個人情報保護委員会は、本人の同意を得ずに個人データを含むプロンプトを入力し、応答結果の出力以外の目的(機械学習等)で取り扱われる場合は個人情報保護法違反の可能性があると注意喚起している[出典: 個人情報保護委員会「生成AIサービスの利用に関する注意喚起等」2023年6月2日]。社内ルールでは、同意取得の要否とあわせて、使用するツールが学習に利用しないかの確認をセットで検討する必要がある。

学習に使われないようにするには、どんなツールを選べばよいですか? 個人データを機械学習に利用しないことを提供事業者が明示しているかどうかが、確認すべき基準の一つになる。暗号化管理や学習への無断利用を行わない方針を示しているサービスもあり、こうした点をツール選定時の確認項目として社内ルールに盛り込むとよい。

まとめ 候補者情報を生成AIに入力する社内ルールは、①入力してよい情報/だめな情報の線引き、②ツールが学習に使わないかの確認、③AIが判断していい範囲と人が必ず確認する範囲の線引き、の3点を文書化することで作れる。これは個人情報保護委員会の注意喚起や厚生労働省指針が求める対応とも重なっており、どちらか一方だけを満たしても不十分だ。曖昧なまま導入すると、担当者ごとの裏ルールが残ったまま運用され、工数も不信感も減らない。業務の棚卸しから役割分担の明文化まで落とし込んで初めて、ルールは形だけで終わらない。

候補者情報の取扱いを含めて、採用実務のどこをAIに任せられるかを一緒に整理しませんか。自社の採用フローのどこに候補者情報が流れているかを棚卸しし、フェアパスの導入相談で役割分担とデータ管理の設計を具体的に確認できます。

フェアパスに相談する

著者:フェアパス編集部

この記事は、AIを使って作成し、編集部が内容を確認しています。