リーガル AI の導入前に確認すべきセキュリティの質問。
ツールが変わっても、依頼者に対する守秘義務は変わりません。事務所が依頼者の情報を AI システムに入力する前に、その情報がどこへ送られ、誰が閲覧でき、その後どのように扱われるのかを把握しておく必要があります。
PROOFGUARD AI · 2026年10月5日 · 約9分で読めます
適用される職業上の義務
米国では、米国法曹協会(ABA)の法律家職務模範規則(ABA Model Rules of Professional Conduct)がこの問題の枠組みとなります。規則 1.1 は職務上の能力を求めており、その注釈には、関連する技術の利点とリスクを把握し続けることが含まれています。規則 1.6(c) は、依頼者の情報への不正なアクセスや不正な開示を防ぐための合理的な努力を求めています。2024 年 7 月、ABA は生成 AI に関する公式意見 512(Formal Opinion 512)を公表し、これらの義務を AI ツールに適用しました。そこには、ツールが入力された情報をどのように利用するかを理解する必要性や、場合によっては依頼者のインフォームド・コンセントを得る必要性が含まれています。
州の規則や弁護士会の意見はさまざまであり、米国外の事務所にはそれぞれの職業規範とデータ保護規則があります。それでも実務上の結論はどこでも同じです。事務所はベンダーから、明確な書面による回答を得る必要があります。
データの保存とモデルの学習
- 依頼者のデータはどこに保存され、どこで処理されますか。それはどの国ですか。
- プロンプトや書類を含む依頼者のデータが、いずれかのモデルの学習や改善に使われますか。使われない場合、その約束は契約に明記されていますか。
- AI モデルの提供者を含め、どの第三者がどのような条件で依頼者のデータを受け取りますか。再委託先(サブプロセッサー)の一覧を求めてください。
- データはどのくらいの期間保管され、要請があった場合や契約終了時にどのように削除されますか。
- データは通信時と保存時に暗号化されていますか。また、暗号鍵は誰が管理しますか。
- 各顧客は個別の環境で管理されていますか。それとも顧客間でデータベースを共有していますか。
アクセス管理と監査
- システムはシングルサインオンと多要素認証に対応していますか。
- 役割別、案件別にアクセスを制限できますか。チーム間の情報遮断(ethical walls)にも対応していますか。
- ベンダーのどの従業員が、どのような承認のもとで依頼者のデータにアクセスできますか。そのアクセスは記録されますか。
- 案件データを誰が閲覧、変更、エクスポートしたかを示す監査ログを、事務所は受け取れますか。
第三者による保証
SOC 2 報告書は、独立した監査人が AICPA のトラストサービス規準(Trust Services Criteria)に基づいて、サービス提供組織の統制を検証したものです。Type I 報告書は、特定の時点において統制が適切に設計されているかを評価します。Type II 報告書は、さらに一定期間(一般的には数か月から 1 年)にわたって統制が有効に運用されていたかを検証します。ベンダーがどちらの報告書を取得しているか、対象期間、対象となるサービスの範囲、監査人が例外事項を指摘しているかを確認してください。あわせて、ベンダー自身が利用する AI 提供者をどのように評価しているかも確認してください。
インシデント、事業継続、契約終了
- 事務所のデータに影響するセキュリティインシデントが発生した場合、ベンダーはどのくらいの速さで事務所に通知し、どのような情報を提供しますか。
- ベンダーはサイバー保険に加入していますか。また、補償の範囲はどうなっていますか。
- バックアップはどのように作成され、テストされていますか。サービスに障害が発生した場合の復旧時間はどのくらいですか。
- 契約終了時に、事務所はすべてのデータをどの形式で、どのような費用でエクスポートできますか。
AI の出力に関する質問
- システムは記述の根拠となる参照元を示し、検証できるようにしていますか。
- AI の出力は、担当者が承認するまで草稿であることが明示されていますか。
- 後日の確認のために、特定の出力をシステムのどのバージョンが生成したかを、事務所が確認できますか。
次のステップ
これらの質問を書面で行い、回答を受任記録とともに保管し、ベンダーがサービスや AI 提供者を変更した際には見直してください。依頼者の同意が必要な場合は、ツールとそのデータの取扱いを平易な言葉で説明してください。
ProofGuard AI は、これらの質問への回答をデータセキュリティとSOC 2のページで公開しています。特定の開発に関するセキュリティレビューについては、お問い合わせください。