「DLP あり」でもプロンプトは止まらない — 生成AIにおける DLP の3つの型
入力の検査、参照元の制限、事後検知。生成AIの DLP は3つの型に分かれ、提供元ごとに対応する型が違う。「個人情報の貼り付けを止めたい」なら、どの型が必要かを整理する。
- OpenAI
- Anthropic
目次5 sections
生成AIの比較表で「DLP:○」と書かれていても、それがプロンプトを送信前に止められることを意味するとは限りません。生成AIの DLP(情報漏えい対策)は、少なくとも3つの型に分けて考える必要があります。
3つの型
| 型 | 何をするか | 送信を止められるか |
|---|---|---|
| ① 入力の検査 | 利用者が送るプロンプトと添付ファイルを、AI に届く前に検査する | 止められる |
| ② 参照元の制限 | AI が社内ファイルを読みに行くとき、機密と判定されたファイルを参照対象から外す | 参照は止められる。プロンプトの中身は見ない |
| ③ 事後検知 | 会話ログを API で外部の DLP・監査製品に渡し、あとから検知・調査する | 止められない |
たとえば「顧客の個人情報をプロンプトに貼り付けるのを止めたい」なら①が必要で、②や③しかないプランでは実現できません。
各社の対応
① 入力の検査
- Claude Enterprise:Inference hooks(ベータ)。自社や Netskope などの DLP が許可・拒否を返す方式です。
- Gemini Enterprise:Model Armor。プロンプトインジェクションや機密情報の検査を行う Google の入出力検査機能です。
- ChatGPT:標準機能としては確認できません。ネットワーク側で補います。
- Workspace の Gemini アプリ:確認できていません。
② 参照元の制限
- Google Workspace:「Gemini 向け DLP」(Enterprise Standard 以上)。ただし、この機能は Gemini Enterprise を対象にしていません。Gemini Enterprise の入出力検査は Model Armor で構成します。
- ChatGPT / Claude:アプリ(コネクタ)の接続範囲と権限で制御します。
③ 事後検知
- ChatGPT Enterprise:Compliance API 経由で Purview、Netskope、Zscaler などに連携します。
- Claude Enterprise:Compliance API(有効化は Primary Owner のみ)。
- Google Workspace:Enterprise Standard 以上でログの外部出力。
Google Workspace ならではの「既存の権限設計が効く」仕組み
Workspace には、DLP とは別に、既存のファイル保護がそのまま AI に効く仕組みがあります。
- クライアントサイド暗号化(CSE)したファイルは Gemini が処理できません。 最高機密は暗号化して AI の対象外にする、という使い分けができます。保護と AI 活用が両立しない、とも言えます。
- ダウンロード・コピー・印刷を禁じたファイル(IRM)は Gemini が取得しません。
チーム層で①を実現するには
①入力の検査は、提供元の機能としてはエンタープライズ層に限られます。ChatGPT Business や Claude Team で同じことをしたい場合は、通信経路に自社管理のゲートウェイを挟む方法があります。
- API・コーディングエージェントは、接続先を AI ゲートウェイに差し替えてプロンプトを検査する。
- ブラウザのチャット画面は、セキュア Web ゲートウェイで TLS を復号し、DLP プロファイルで検査する。
ただし、モバイル、デスクトップアプリ、社外からの利用は取りこぼし、提供元側のデータ削除や訴訟ホールドもできません。詳しくはチーム層で会話本文ログと入力検査を補うで解説しています。
選び方のポイント
- 守りたいのは「入力」か「参照」か「記録」かを先に決める。
- 比較表の「DLP あり」は、どの型かを確認してから信じる。
- ①が必要で、プラン上で実現できないなら、ネットワーク側の補完をセットで設計する。
本記事は2026年10月9日時点の各社公式ドキュメントにもとづきます。Inference hooks などベータ機能は提供状況が変わる可能性があります。