生成AIの運用ガイド:公営住宅・都市計画における制度、個人情報、安全、委託、停止、監査
目次
本稿の目的と参考範囲
この文書は、公営住宅と都市計画に関わる業務で生成AIを導入・運用する際の実務的な留意点を、公的一次資料に基づいて整理したガイドです。主に制度的枠組み、個人情報・要配慮情報の取り扱い、外部委託時の点検項目、停止・切替え・監査に関する手順、現場で使えるチェックリストを提示します。記事の記載は、公営住宅法や国土交通省・個人情報保護委員会等の公開資料の範囲に従い、最終判断は必ず担当の責任者が法令・条例・個別事情を確認して行うことを前提とします。
以下の点は本稿の基本方針です。
- 生成AIは文案、検索、要約、照合、確認候補の補助に限定して利用する。行政判断や法令解釈、入居可否や安全に関わる最終決定は人が行う。
- 個人情報や要配慮情報を外部生成AIに入力する前には必ず内部の承認とリスク評価を実施する。
- システム委託・外部サービス利用は契約でデータ利用範囲や学習利用の可否を明確にする。
(出典の範囲:公営住宅法、個人情報保護委員会の注意喚起、国土交通省のまちづくりDX資料等)
生成AIの位置づけと業務での利用範囲
公営住宅・都市計画の業務における生成AIの役割は「人の作業を補助するツール」です。具体的には次の用途が想定されます。
- 文書ドラフトの下書き、文章校正、表現の平易化(最終版の承認は人が行う)
- 大量文書や記録の要約、ポイント抽出(原典確認を担保する)
- 過去問い合わせや公開情報の検索・分類、FAQ案の提示
- データの匿名化・集計済み材料を用いた傾向分析や図表の作成支援
- 多言語翻訳支援(最終表現の正確性は職員が検証)
逆に、下記の用途には生成AIをそのまま適用しない(または慎重な制約が必要)と考えます。
- 入居可否、家賃決定、明渡し等の法的判断の自動化
- 修繕優先度や工事可否など安全性に直結する専門判断の自動化
- 個人に不利益を及ぼす決定を自動的に導く用途
公営住宅法の枠組みや国土交通省のDX方針に従い、AIはあくまで業務支援であり、法令に基づく最終判断は人が行うことを明確にします(参照:公営住宅法、国土交通省のまちづくりDX資料)。
個人情報・要配慮情報の取り扱いルール(生成AI利用時の必須手順)
個人情報保護委員会の注意喚起に従い、生成AI利用時は以下の手順を必須としてください。
-
目的と入力データの明確化
- 利用目的を文書化し、目的外利用を禁止する。
- 入力候補のデータ項目を事前に分類(公開データ・匿名化集計データ・個人情報・要配慮情報)する。
-
事前リスク評価と承認
- 個人情報保護担当者と情報セキュリティ担当を含む審査チームが、外部生成AIへの入力可否を判断する。
- 学習利用の可否、データ保存期間、アクセス制限、削除要求対応を契約または利用規約で確認する。
-
匿名化・集計処理の徹底
- 個人を特定できない形で集計・加工したデータのみを原則利用する。
- 地理空間データ等も再識別リスクを評価したうえで取り扱う(PLATEAU等公開データと台帳データの自動結合は慎重に実施)。
-
入力ルールの明文化と教育
- AI入力前チェックリストを作成して運用する(誰がチェックするか、承認者は誰かを明確化)。
- 職員向けの定期教育と運用手順の周知を行う。
-
ログ・監査・インシデント対応
- 入力・出力のログを記録し、監査可能にする。
- 漏えい時の連絡フロー、消去要求、フォレンジック手順を文書化しておく。
生成AIに個人情報や要配慮情報を入力するか否かの判断は、必ず個人情報保護担当の承認を経て行ってください(出典:個人情報保護委員会の注意喚起)。
外部委託・クラウドサービス利用時の契約チェックポイント
生成AI関連の外部サービスを利用する際は、以下の点を契約段階で確認し、必要な条項を盛り込みます。
- データ利用範囲と学習利用の可否(学習に使われるか否かを明示)
- データの保管場所、保存期間、暗号化・鍵管理の方式
- 第三者提供、サブプロセッサの利用範囲と開示義務
- インシデント発生時の通知期限・連絡体制・費用負担
- 監査・検査権(監査ログの提出、現地監査の可否)
- サービス停止・切替え時のデータ引き渡し・削除措置
- サービス品質と可用性の保証(業務継続計画・代替手段の確認)
契約書には、学習利用の可否と、研究・モデル改善のための利用を明確に分ける条項を入れることが重要です。自治体が保有する台帳等の機微なデータを外部に出す場合は、原則として当該データの外出しを避け、内部での処理かプライベート環境での運用を検討してください。
停止・切替え・監査の運用設計
生成AIシステムを本番運用する際は、停止と切替え、監査の設計を事前に確立します。
-
段階的導入と試験運用
- まずは非機密でリスクが低い業務から試行し、想定されるリスクを洗い出す。
- 試験の評価結果を基に運用ルールを更新する。
-
停止・切替え手順
- 異常検知時の即時停止フロー、停止時の対外通知文案、代替手段(手動処理フロー)の整備。
- サービス停止が住民対応に影響する場合の影響範囲の早期特定手順。
-
監査とログ保持
- 入力・出力・承認履歴の保存ポリシーを定め、監査可能な状態を保つ。
- 定期的な運用監査(ログ検査、利用目的の逸脱確認)を実施する。
-
外部監査・第三者評価
- 必要に応じて外部専門家によるセキュリティ評価や運用監査を実施する契約条項を用意する。
これらの手順は、災害時や緊急時における情報発信の信頼性確保にも直結します。緊急情報発信は、予測や自動応答に委ねず、現場責任者が最終承認する運用を必須としてください。
現場で使える入力可否チェックリスト(表形式)
次の表は、生成AIに入力する前のデータ分類の例と運用上の取り扱い案です。各自治体・組織は自組織の規程と個別審査に基づき、最終可否を判断してください。
| データ項目 | 外部生成AIへの入力可否(原則) | 理由・備考 |
|---|---|---|
| 氏名・住所・連絡先 | 禁止 | 個人が特定されるため外部入力は不可。匿名化・要約のみ内部で処理。 |
| 世帯構成・所得情報 | 禁止 | 要配慮性が高く、外部入力は不可。必要な集計は匿名化して使用。 |
| 医療・障害・要配慮情報 | 禁止 | 機微情報であり外部入力不可。対応は担当者の人判断で行う。 |
| 住居の修繕箇所の写真(個人特定なし) | 原則禁止(要審査) | 位置情報や個人特定性がない場合でも再識別リスクを評価する。 |
| 公開済みの都市・地理空間データ(匿名化・集計済) | 可(条件付き) | 再識別リスクが低いことを確認の上、利用する。PLATEAU等の公開データは目的を限定。 |
| 法令・条例・公開資料 | 可 | 公開情報として自由に検索・要約に利用可能。原典照合は必須。 |
| FAQの過去問・公開回答(個人情報除去済) | 可 | 個人情報を除去し、合意された利用範囲で活用可能。 |
この表は運用例であり、各項目の最終可否は個人情報保護担当者・情報セキュリティ担当による承認を必要とします。
評価指標と試験設計(評価に用いる指標例)
生成AI導入の妥当性を評価するための指標例を示します。数値そのものは自治体ごとの検証で決定してください。
| 指標 | 評価の観点 |
|---|---|
| 処理時間の短縮 | 文書ドラフト作成や要約の所要時間の変化を比較して評価する。 |
| 差戻し件数 | AIが提示した下書きに対する差戻しや修正の頻度を計測する。 |
| 入力誤り・再識別リスク事例数 | 匿名化の不備や再識別につながる事例の発生件数をモニタリングする。 |
| 問い合わせ未処理件数 | FAQ充実や自動分類導入後の未処理問い合わせの変化を確認する。 |
| 職員の確認時間 | 出力のレビューにかかる職員の時間を測定する。 |
| 監査ログの完全性 | ログの取得率・保存期間遵守状況をチェックする。 |
試験設計ではベースライン(現行作業状況)を明確にし、一定期間の比較試験を実施してから段階的に運用範囲を拡大してください。
判断を人に残す事項(必須)
以下の事項は、AI出力が参考になっても最終判断を人が行うことを明記します。これは制度遵守と住民の権利保護のために不可欠です。
- 入居資格、募集、選考、優先順位、明渡し等の法令に関わる判断
- 家賃の決定・減免・徴収猶予・滞納対応等の経済的処理の確定
- 修繕・工事・検査・施工可否・安全に関わる優先順位の決定
- 災害・事故・緊急避難など生命・身体に関する対応の最終判断
- 個人情報・要配慮情報の外部入力可否、第三者提供、削除対応の決定
- 住民向け公式文書、行政発表、議会提出資料の最終版承認
- 本番投入、外部委託、データ連携、モデル更新、運用停止・切替えの承認
これらの判断は、関係部門の責任者または法務・個人情報保護担当が行ってください。
よくある質問(FAQ)
Q1. 生成AIにどのようなデータを入力してよいですか?
生成AIに入力してよいデータは、公開されている法令・条例・公表資料、個人を特定できないように十分に匿名化・集計されたデータ、または個人情報を含まない一般的な文書です。氏名・住所・所得・医療情報等の個人や要配慮情報は、外部生成AIに入力しないでください。入力可否は個人情報保護担当の承認を必須とします。
Q2. 外部サービスがデータを学習に使うかどうかはどう確認すればよいですか?
契約時に「学習利用の有無」を明確に確認し、サービス提供者の利用規約や技術的仕様書で学習データの取り扱いを確認してください。学習利用がある場合は原則として当該データの提供を避けるか、学習利用を禁止する条項を契約に盛り込むことを検討してください。確認および承認は情報セキュリティ担当と連携して行います。
Q3. 万が一、生成AIが誤情報や個人を識別できる内容を出力した場合はどう対応すればよいですか?
出力に誤情報や再識別リスクがあると確認した場合は、直ちに当該出力の利用を停止し、ログを保存して原因分析を行います。必要に応じてサービス提供者に通知し、削除や是正を求めます。住民への影響がある場合は速やかに影響範囲を特定し、対応策と説明文を人が作成して公表してください。インシデント対応フローに従って個人情報保護担当が対応します。
導入時の現場運用サンプル(短期運用フロー)
- 試行対象業務の選定(非機密・低リスク業務)
- 利用目的と評価指標の設定(評価表に基づく)
- 入力データの分類と匿名化ルールの適用
- 小規模試験運用(ログ取得、監査点検)
- 結果評価とリスク評価の再実施
- 運用規程・委託契約の整備
- 段階的拡大(権限・監査体制の整備を並行)
本フローは各組織の内部規程に合わせて詳細化してください。
参考資料
- 公営住宅法(e-Gov法令検索) - https://laws.e-gov.go.jp/law/326AC1000000193
- 生成AIサービスの利用に関する注意喚起等について(個人情報保護委員会) - https://www.ppc.go.jp/news/careful_information/230602_AI_utilize_alert/
- まちづくりのデジタル・トランスフォーメーション実現会議(国土交通省) - https://www.mlit.go.jp/toshi/daisei/toshi_daisei_fr_000050.html
- データ駆動型社会に対応したまちづくりに関する勉強会(国土交通省) - https://www.mlit.go.jp/toshi/city_plan/toshi_city_plan_tk_000072.html
- 「建築・都市のDX」の具体的な取組(国土交通省) - https://www.mlit.go.jp/tochi_fudousan_kensetsugyo/tochi_fudousan_kensetsugyo_fr17_000001_00037.html
- 住宅セーフティネット制度(国土交通省) - https://www.mlit.go.jp/jutakukentiku/house/jutakukentiku_house_tk3_000055.html
上記資料を基に、本稿は運用上の留意点を整理しました。実務での最終判断は、各組織が法令・条例や個別事情を確認の上で行ってください。