コンテンツへスキップ

media AI活用の最前線

AIガバナンス・セキュリティ

プリンシプル・コードとは|生成AIの3原則と届出【2026年9月】

プリンシプル・コードとは|生成AIの3原則と届出【2026年9月】

結論: 「プリンシプル・コード」は、内閣官房の知的財産戦略本部が2026年8月25日に公表した全14ページの文書「生成AIの適切な利活用等に向けた知的財産の保護及び透明性に関するプリンシプル・コード」のことで、生成AI事業者に3つの原則をコンプライ・オア・エクスプレイン(実施するか、しないなら理由を説明するか)で求めます。法的拘束力はなく、受入れを表明した事業者の届出は2026年10月26日(月)から始まります。

この記事の要点:

  • 原則は3本。原則1=コーポレートサイト等での概要開示(使用モデル・学習データ・アカウンタビリティ+知的財産権保護のための措置9項目)、原則2=権利者からの照会への回答、原則3=AI利用者からの照会への回答
  • 対象は生成AI開発者と生成AI提供者。自社データだけで作った社内特化AI、委託で一部工程だけを担う会社、公衆提供をしていない研究開発は対象外
  • 届出様式の記載欄は5項目だけ。事務局は内容の審査をせず、第三者からの照会にも回答しない(=「届出済み」は品質保証ではない)

対象読者: 生成AIを組み込んだサービスを提供している企業の経営者・法務・知財・AI推進担当、および調達側でベンダーを選ぶ立場の方

読了後にできること: 自社がプリンシプル・コードの対象事業者に当たるかを判定し、届出開始までに整える開示項目を洗い出せる


2026年9月27日時点のスナップショット

  • 公表済み。知的財産戦略本部が2026年8月25日に本文(日本語版・全14ページ)、英語版仮訳、そして「概要開示対象事項 具体例」を公表しました。「(仮称)(案)」の段階は終わっています。
  • 届出は2026年10月26日(月)開始。内閣府知的財産戦略推進事務局が届出様式を先行公開済みで、届出先は「届出開始日にお知らせします」とされています(2026年9月27日時点で届出先の公式な記載はありません)。
  • 届出のあった事業者の一覧は事務局が管理・公表する予定ですが、届出開始前のため2026年9月27日時点では未公表です。
  • 対象は生成AI事業者(開発者・提供者)。生成AIを業務で使うだけの一般企業に直接の義務を課すものではありません。ただし自社サービスに生成AIを組み込んで公衆に提供していれば「提供者」として対象になり得ます。
  • 法的拘束力はありません。営業秘密や安全性・セキュリティに関する機微な情報の強制開示を求めるものでもない、と本文に明記されています。

生成AIの学習データと著作権をめぐる議論は、長いあいだ「法律上どこまでがセーフか」という一点に集中してきました。2026年8月25日に公表されたプリンシプル・コードは、そこに「事業者が何を、どこに、どこまで書いて公開するか」という開示の作法を持ち込んだ文書です。

罰則はありません。それでも実務が動くのは、コーポレートサイトでの公表と事務局への届出という手続きが用意され、届出のあった事業者の一覧が公表されるからです。「対応している会社」と「していない会社」が、一覧という形で外から見えるようになる。ここが、これまでのAI関連のガイドライン類と決定的に違う点です。

この記事では、公式PDF(本文・概要開示対象事項の具体例・届出様式)を2026年9月27日に取得して、原文にある内容だけで整理します。表に書いた項目はすべて公式文書に対応箇所があります。

プリンシプル・コードとは?正式名称・所管・公表日を3分で

プリンシプル・コードとは、生成AI事業者が行うべき「透明性の確保」と「知的財産権保護のための措置」の原則を定めた、法的拘束力のない自主ルールです。コーポレートガバナンスの分野にあるスチュワードシップ・コード等の取組(コンプライ・オア・エクスプレイン)を参考に作られたことが、本文の冒頭に書かれています。

プリンシプル・コードの全体像。策定は知的財産戦略本部、公表は2026年8月25日、本文14ページ、対象は生成AI事業者で、法的拘束力なし・コンプライ・オア・エクスプレイン・届出は2026年10月26日開始であることを中央のハブ図で示した図
プリンシプル・コードの全体像
項目内容(2026年9月27日時点)
正式名称生成AIの適切な利活用等に向けた知的財産の保護及び透明性に関するプリンシプル・コード
策定主体知的財産戦略本部(内閣官房サイトで公表)
事務局内閣府知的財産戦略推進事務局
公表日2026年8月25日
分量本文 日本語版14ページ/英語版は仮訳/別冊「概要開示対象事項 具体例」5ページ
下敷きにした法令人工知能関連技術の研究開発及び活用の推進に関する法律(令和七年法律第五十三号)の趣旨
法的拘束力なし(本文に「法的拘束力を有する規範ではない」と明記)
適用方式コンプライ・オア・エクスプレイン
対象生成AI開発者・生成AI提供者(総称して「生成AI事業者」)
受入れ表明の届出2026年10月26日(月)開始。届出先は届出開始日に公表予定
届出内容の審査行わない(事務局は第三者からの照会にも回答しない)

名前が長いので、実務では「プリンシプル・コード」「AIプリンシプル・コード」と略されます。検索では中黒なしの「プリンシプルコード」や打ち間違いの「プリンシブルコード」も見かけますが、公式表記は中黒入りの「プリンシプル・コード」です。

根拠法の位置づけも押さえておくと理解が早くなります。プリンシプル・コードは新しい法律ではなく、2025年に施行されたAI推進法(人工知能関連技術の研究開発及び活用の推進に関する法律)の趣旨を踏まえて作られた文書です。AI推進法そのものの中身はAI推進法とは|2025年施行・罰則なしと企業対応で整理しています。

プリンシプルコードの3原則——何を開示し、誰の照会に答えるのか

プリンシプルコードの中身は、「1つの開示」と「2つの回答義務」という構造です。原則1がコーポレートサイト等での能動的な開示、原則2と原則3が問い合わせに対する受動的な回答で、答える相手が権利者(原則2)とAI利用者(原則3)で分かれています。

プリンシプル・コードの3原則を3層で示した図。原則1は概要開示でコーポレートサイトに公表、原則2は権利者からの照会に学習データに含まれるかを回答、原則3はAI利用者からの照会に生成物と同一かを回答する構造
3原則は1つの開示と2つの回答
原則誰に対して何をするか本文上の位置づけ
原則1権利者・利用者を含む全ての者コーポレートサイト等で「概要開示対象事項」を開示し、誰でも閲覧できる状態にする能動的な開示
原則2権利者(法的手続を現に行い、または準備している者とその代理人)学習・検証に用いたデータに、示されたURL等の情報が含まれるかを回答する照会への回答
原則3その生成AIで生成物を作ったAI利用者生成物と同一・類似のコンテンツが掲載されたURL等が学習データに含まれるかを回答する照会への回答

原則1:コーポレートサイト等での概要開示

原則1は、開示する場所まで指定しているのが特徴です。「自らの管理又は運用するコーポレートサイト(生成AI事業者の概要、事業内容、製品情報等の公式情報を発信するウェブサイトであって、全ての者が閲覧可能なもの)その他これと同等の機能を有するウェブサイト」と書かれています。ログイン後にしか読めない場所や、問い合わせた人にだけ送るPDFでは要件を満たしません。

開示する内容は2系統あります。

(1)透明性確保のための措置

  • ア 使用モデル関係:名称(識別子、バージョン等)/公開日を含む来歴(過去のバージョンや修正履歴等)/アーキテクチャ・設計仕様(第三者とのライセンス契約の状況、必要なハードウェア・ソフトウェア等)/利用規定(想定する用途、制限・禁止用途の明確化等)/モデルのトレーニングプロセスの内容
  • イ 学習データ関係:学習及び検証等に用いられたデータに関連する事項(データの種類。RAG=検索拡張生成で用いるものを含む/ウェブクロールや第三者から取得した非公開のデータセット/公開データセット/その他の手段で収集されたデータ/合成データの利用有無及び目的等)/クローラ(目的、データ収集期間、名称・識別子、第三者クローラの利用の有無及びその名称・識別子等)
  • ウ アカウンタビリティ関係:開発・提供・利用中に行われた意思決定等について、技術的に可能かつ合理的な範囲で追跡・遡及が可能な状態の内容(トレーサビリティの向上、責任者の明示、関係者の責任の分配、ステークホルダーへの具体的対応、文書化等)

(2)知的財産権保護のための措置(対応状況を開示する9項目)

  1. 知的財産権保護のための原則を策定し、責任体制を明確化し、年1回以上見直して要旨を外部に公表すること
  2. 開発・学習等も含めたデータの活用に関して、他者の知的財産権を侵害しないこと
  3. ペイウォール等のアクセス制限やrobots.txt等の機械可読な指示に従うクローラの採用等に取り組むこと。ユーザーエージェントごとに措置を公開し、変更時には通知すること
  4. 学習したログを一定期間保持していること
  5. いわゆる海賊版サイト等へのクロール回避に取り組むこと
  6. 知的財産権を侵害する生成物の生成を防止する技術的措置を可能な限り講ずること
  7. 電子透かし、C2PAその他のコンテンツの出所及び来歴を証明するような技術的措置を可能な限り講ずること
  8. 生成AI利用者に対して、生成物が他者の知的財産権を侵害すると考えられる場合には利用すべきでない旨を周知すること
  9. 権利者の適時適切な救済のため、適切な窓口を整備し、申出要件を可能な限り明確化し、その対応記録を保存すること

3番目の「ユーザーエージェントごとに公開し、変更時には通知」は、実装の負荷が地味に重い項目です。クローラの名前を1つ増やすたびに公開情報の更新が要る、と読めます。7番目の電子透かし・C2PAについては、主要モデル側の実装状況をClaudeの電子透かしはいつから?検出できる?著作権への影響でまとめています。

なお、4番目のログ保持には本文に脚注が付いていて、総務省・経済産業省「AI事業者ガイドライン(第1.2版)」19頁の「①検証可能性の確保」が参照されています。プリンシプル・コードはAI事業者ガイドラインを置き換えるものではなく、その上に乗る文書だということが、この脚注から読み取れます。ガイドライン側の実務チェックはAI事業者ガイドライン1.2版 中小企業の実務チェックリストにまとめました。

原則2:権利者からの照会への回答

原則2は、誰でも問い合わせられる窓口ではありません。本文は要求できる人を「訴訟提起、調停申立て、ADR(裁判外紛争解決手続)その他の法的手続を現に行い、若しくは準備をしている者」またはその委任を受けた弁護士等に限定しています(原則2開示要求者)。対象となるコンテンツも、映画、音楽、演劇、文芸、写真、漫画、アニメーション、コンピュータゲーム等と列挙されています。

開示を求められる事項は2つです。

  • 学習及び検証等に用いられたデータに、照会者が示すURL等の情報(生成AI事業者において容易にアクセス及び確認可能なものに限る)が含まれているか否か
  • 求めを受けた者が生成AI提供者で、自分では回答できないときは、そのサービスに搭載された生成AIモデルを開発した者の名称

そして、求める側が満たすべき事項が3つ。①原則2開示要求者に該当する者であることを示す理由が示されていること、②回答の利用目的が明示され、その目的以外で利用しない旨を誓約していること、③対照情報を示し、開示を求める理由となる事由が特定されていること。3つとも満たして初めて回答義務が生じる建て付けです。

原則3:AI利用者からの照会への回答

原則3は、そのサービスを使って生成物を作った利用者が「この生成物、どこかで見たものに似ているのだが、元データに入っていないか」と聞くための原則です。求める側が満たすべき事項は原則2と似ていますが、決定的に違う条件が1つあります。

  • ①該当者であることを示す理由として、生成物と、生成する際に用いたプロンプトを示すこと
  • ②利用目的を明示し、その目的以外の目的、かつ訴訟提起・調停申立て・ADRの申立てに用いる目的で利用しない旨を誓約すること
  • ③対照情報を示し、開示を求める理由となる事由が特定されていること

つまり、原則3は「自分が作ったものを安心して使えるか確認したい」利用者のための経路であって、訴訟の弾込めには使えません。争うつもりがあるなら原則2の要件(法的手続を現に行うか準備しているか)を満たす必要がある、という住み分けです。

AIのプリンシプル・コードは誰が対象か——生成AI事業者の定義と適用除外

AI関連のルールは「うちは関係ない」で始まって「実は対象だった」で終わりがちなので、ここは本文の定義に沿って判定します。対象は「生成AI開発者」と「生成AI提供者」の2種類、総称して「生成AI事業者」です。

自社の生成AIサービスが対象かを判定するゲート図。公衆に提供しているか、限られた範囲だけの提供か、侵害のおそれが著しく低いかの3つの関門を通ると生成AI事業者に該当し、外れると対象外になる流れ
生成AI事業者に当たるかの判定
区分本文の定義原則として含まれない者
生成AI開発者生成AIシステムを構築する役割を担う者で、その生成AIシステムを公衆(不特定の者又は特定多数の者)に実質的に提供した者委託等を受けて、モデル・アルゴリズム開発、データ収集(購入を含む)、前処理、学習及び検証等の構築過程の一部のみを引き受けて納入する者
生成AI提供者生成AIシステムをアプリケーション、製品、既存のシステム、ビジネスプロセス等に組み込んだサービスを公衆に提供した者委託等を受けて、システム検証、他システムとの連携実装、提供、運用サポートの一部のみを引き受けて納入する者

そのうえで、本文は対象外になるケースを具体例つきで示しています。

  • 公衆への提供を行っておらず、研究・開発を行っているにすぎない者は生成AI事業者に該当しない
  • 一の法人又は個人が保有するデータのみを用いて特化させた生成AIシステムを、そのデータ提供者や指定された限られた範囲の者だけに提供する者は「開発者」に含まれない(サービスとして提供する場合も同様に「提供者」に含まれない)
  • 特定の企業グループ・団体が保有するデータだけを用い、そのグループ・団体や指定された範囲の者だけが使うシステムも同様(データを提供した法人・個人が利用を許諾している場合に限る)
  • 第三者の権利を侵害する生成物が生成されるおそれが著しく低いシステム・サービスは該当しない。本文の例は「既存の著作物の創作的表現を直接感得することができない生成物」「意思決定に資する統計的データ、推論結果等にとどまる生成物」が極めて高い頻度で生成されるもの

逆に、特定の業界に特化した生成AIを作って複数社に提供している場合は対象になり得ます。ただし本文は「各原則について対応が求められるのは、汎用的な生成AIシステム又は生成AIサービスに付加した部分に限定される」と明記しています。土台のモデルについては、その開発元が原則を守ることで透明性が図られる想定です。

もう1点、見落とされやすいのが国外事業者の扱いです。本文は「日本国内に本店又は主たる事務所を有しない生成AI事業者であっても、生成AIシステムやサービスが日本に向けて提供されている場合(日本国民が利用できる場合を含むがこれに限られない)には、この文書の適用を受ける」としています。海外SaaSだから対象外、という整理は取れません。

受入れ表明の届出は2026年10月26日から——様式5項目と事務局がやらないこと

ここが2026年9月時点でもっとも実務に近い論点です。内閣府知的財産戦略推進事務局への届出は、2026年10月26日(月)から始まります。届出様式は先行して公開済みで、届出先については公式ページに「届出開始日にお知らせします」とだけ書かれています(2026年9月27日時点で届出先の公式な記載はありません)。

受入れ表明から届出までの流れを示したパイプライン図。原則を受け入れ、コーポレートサイトで公表し、届出様式5項目を提出、2026年10月26日の届出開始後に事業者一覧へ掲載され、毎年見直し・更新する。事務局は審査しない
受入れ表明から届出までの流れ

本文の1(4)「この文書の受入れ状況の可視化」が求めているのは、届出という1アクションではなく、公表と届出の2点セット、さらに毎年の更新です。

  1. コーポレートサイト等で①各原則を受け入れる旨(受入れ表明)②各原則の実施事項 ③実施しない原則がある場合はその理由の説明を公表する
  2. 内閣府知的財産戦略推進事務局所定の様式に基づき、これを届け出る
  3. 各事項について原則として毎年、見直し・更新を行う(更新を行った場合はその旨も公表する)

届出様式そのものは、拍子抜けするほど簡素です。記載欄は5つしかありません。

#届出様式の記載欄公表されるか
1事業者名公表される
2事業者の代表者名公表されない
3本件受入れに係る担当者の氏名・職公表されない
4当該担当者の連絡先(電話番号・メールアドレス)公表されない
5当該事業者が公表したコーポレートサイト等のアドレス(複数ある場合は全て記載)公表される

つまり届出様式に「どう対応したか」を書く欄はありません。中身はすべて自社サイト側に書く設計です。事務局は様式の提出を受けて、その事業者が現に事業を行っていること、そしてコーポレートサイト等のアドレスに受入れに係る事項が公表されていることを確認したうえで、一覧表に掲載するとされています。

そして、ここが調達側にとって重要な注意点です。届出様式には次の但し書きが付いています。

同事務局は当該届出の内容及び当該事業者が公表したコーポレートサイトにおける公表内容とプリンシプル・コードの整合性について審査を行うものではなく、第三者からの照会等についても回答しない。

「一覧に載っている=国のお墨付き」ではありません。載っているのは「受入れを表明し、自社サイトに何かを公表した事業者」であって、その内容の妥当性は誰も保証していない。ベンダー選定で一覧を使う側は、一覧で足切りをしたあとに、リンク先のコーポレートサイトを自分で読んで判断する必要があります。

なお本文には、事務局が「コンプライ・オア・エクスプレインに係る参考様式を作成し、届出のあった生成AI事業者の一覧及び当該事業者が公表したコーポレートサイト等のリンク等を公表するとともに、関係省庁や関係団体の協力の下、積極的な届出を各業界に対して促す」とも書かれています。業界団体経由で届出を促す動きが出てくる想定です。

原則1の概要開示はどこまで書くのか——公式「具体例」の中身

「開示せよ」と言われて最初に詰まるのが粒度です。本文の細則は「各概要開示対象事項について開示すべき記載の程度については、内閣府知的財産戦略推進事務局が別途公表する概要開示対象事項の具体例を参照されたい」としていて、その具体例が本文と同じ2026年8月25日に公表されています。5ページの別冊です。

中身は、項目ごとに「こう書けばよい」という文例が並んだ表でした。代表的なものを抜き出します。

分類項目公式の具体例(要約)
使用モデル名称「○○ Ver2.1」
使用モデル来歴「〇年〇月〇日リリース、△年△月△日△△機能を修正」
使用モデルアーキテクチャ・設計仕様「Transformerアーキテクチャ」/第三者ライセンスは「○○社と契約を締結」/必要環境は「○○GB以上の容量を持つGPU・△△Ver.3.1以上」
使用モデル利用規定「禁止用途:法律や規制等に違反する方法での利用」+参照ページのURL
使用モデルトレーニングプロセス勾配降下法に基づく事前学習、自己回帰型言語モデル、数兆トークン規模のコーパス、RLHF等の事後トレーニング、という程度の記述
学習データデータに関連する事項【データの種類】テキスト、画像、音声、動画/【ウェブクロール】実施/【非公開データセット】ライセンス契約により取得/【公開データセット】○○構造化データセットを使用/【合成データの利用有無・目的】合成データ利用・安全性強化
学習データクローラ【目的】モデル改善用データ収集/【名称・識別子:収集期間】○○bot:〇年〇月〇日より継続的に収集(第三者クローラも同様に列挙)
アカウンタビリティ追跡可能性モデル評価ログを社内規則に定める期間保存/CAIOを責任者として明示/責任分配を契約に沿って整理/文書化は社内規則による
知財保護措置侵害防止の技術的措置「知的財産権を侵害する生成物の出力を防止するフィルタリング機能を搭載」
知財保護措置出所・来歴の証明「C2PA対応、電子透かし技術導入済」
知財保護措置海賊版サイト対応公的機関等から情報提供があった際に内容を確認して除外等を実施/権利者団体等と情報交換
知財保護措置権利者窓口「著作権窓口設置(参照ページのURL)、対応記録保持」

読んでわかるのは、求められている粒度が「研究論文レベル」ではなく「製品情報ページレベル」だということです。学習コーパスの内訳を何%まで開示せよ、という話ではありません。種類を並べ、実施の有無を書き、詳細は参照URLに逃がす。この作り方が公式の想定です。

もう1つ、具体例には「エクスプレインをする場合の例」まで載っています。アーキテクチャ・設計仕様の欄に付された例はこうです。

モデル開発において、第三者との間で使用モデルのライセンスに関する契約を締結しているが、当該契約上の秘密保持義務のため、及びビジネスの根幹にかかわることから、当該第三者の名称等を開示することはできない。

「書けない理由」の書き方まで示されているので、開示できない項目があるからといって受入れ表明を諦める必要はありません。書けない項目は、書けない理由を書く。それが制度上の正解です。

この記事の内容を社内で使うなら

要点と手順をまとめた資料を無料で受け取れます。研修4,000名以上・支援100社以上の実績をもとに、自社の業務に当てはめる相談も30分から受け付けています。

経営者のためのAIエージェント活用ガイド(講演完全版Web資料)無料で受け取る →AI顧問に相談する(30分・無料)→

コンプライ・オア・エクスプレインとは——説明が不十分になる4パターン

コンプライ・オア・エクスプレインは、原則を実施するか、実施しない場合はその理由を説明するよう求める手法です。コーポレートガバナンス・コードやスチュワードシップ・コードで使われてきた仕組みで、本文もそれらを参考にしたと述べています。

【コンプライ・オア・エクスプレインの2択】

パターン1 - コンプライ(実施):
「原則1〜3を実施しています」
→ 実施事項をコーポレートサイト等で公表

パターン2 - エクスプレイン(説明):
「原則XXについては、以下の理由で実施していません」
→ 実施しない理由を十分に説明して公表

「実施もせず、説明もしない」は想定されていない

注意したいのは、エクスプレインしたつもりで不十分と評価される書き方が本文と細則に列挙されている点です。4つあります。

  1. 体制が無いとだけ述べる:原則2・原則3の細則に「本原則を実施する体制構築ができていないことを述べるだけでは『エクスプレイン』として不十分」とあり、事業規模等を勘案しつつ、体制構築が完了する時期を適切に説明することが求められます
  2. オーバーライド条項の存在を示すだけ:契約や利用規約で原則の適用を撤廃・制限する規定があることを示すだけでは不十分で、なぜその規定を設けて撤廃・制限しているのかの説明が必要です
  3. 受入れ表明したのに、利用規約で実質的に骨抜きにする:受入れ表明していても、利用規約等で開示対象を限定するなどして実質的に実施していないと評価できる場合は、別途エクスプレインを要するとされています
  4. 相手が理解できない説明:本文は「実施しない原則に係る自らの対応について、生成AI利用者や権利者の理解が十分に得られるよう工夫すべき」と繰り返し述べています

一方で、エクスプレインが正式に認められるケースも明記されています。本文は原則2・原則3について、「この原則に基づく開示を行うことが技術的に不可能である旨を必要な根拠を示して述べた場合には、『エクスプレイン』を行ったものとする」としています。根拠さえ示せば、技術的不可能はきちんと通る。ここは押さえておく価値があります。

濫用対策にも触れられています。原則2・原則3ともに「一定の手数料や相当期間内につき相当回数までの制限を設ける等の濫用的な要求を防止する措置」は認められますが、「開示の求めを萎縮させ、困難にし、または諦めさせるような手数料や回数制限」は避けるよう留意が必要、という書き方です。

そして本文の細則には、開示をしない事業者への向き合い方についてもこう書かれています。「概要開示対象事項の一部について開示をしないという一事のみをもって、当該生成AI事業者を直ちに批判することは慎むべきである」。叩くための制度ではない、という前提が文書自体に埋め込まれているわけです。

AI推進法・AI事業者ガイドライン・改正個人情報保護法との位置関係

2026年に入ってから日本のAI関連の文書が増えたので、位置関係を1枚に整理します。ここは誤情報が出回りやすい領域なので、2026年9月27日に各公式サイトで確認した状態だけを書きます。

文書・法令性格2026年9月27日時点の状態生成AI事業者への効き方
AI推進法(人工知能関連技術の研究開発及び活用の推進に関する法律)法律(罰則なし)令和七年法律第五十三号として施行済みプリンシプル・コードが「趣旨を踏まえる」と明記する上位の法令
プリンシプル・コードソフトロー(自主ルール)2026年8月25日公表。届出は2026年10月26日開始知財・透明性の開示と照会対応の作法を定める
AI事業者ガイドライン(第1.2版)ガイドライン(総務省・経済産業省)プリンシプル・コード本文の脚注が第1.2版19頁を参照ログの記録・保存など、実装の考え方の参照先
著作権法第30条の4法律文化庁「AIと著作権について」に2024年の考え方・チェックリストが掲載(2026年9月27日時点で新版の掲載は確認できず)学習の適法性そのものを判断する物差し
令和8年 改正個人情報保護法法律2026年7月10日成立・7月17日公布。一部を除き公布日から起算して2年以内で政令で定める日から施行(2026年9月27日時点で施行日は未定)個人データを含む学習・入力の扱いに影響。施行日待ちの状態

ここは本記事の従来版に誤りがあった箇所なので、明示的に訂正します。以前は「2026年4月施行の改正個人情報保護法」と書いていましたが、個人情報保護委員会の公表によれば、令和8年の改正法は2026年7月10日に成立し、7月17日に公布されたもので、施行日は政令で定められることになっており、2026年9月27日時点で施行日を定める政令は確認できません。「もう施行されている前提」で社内の対応計画を引いていた場合は、ここを引き直してください。

著作権法第30条の4については、文化庁の「AIと著作権について」に掲載された「AIと著作権に関する考え方について」(2024年3月15日)と「AIと著作権に関するチェックリスト&ガイダンス」(2024年7月31日)が現在も参照すべき整理です。情報解析のための著作物の利用は広く認められる一方、「著作権者の利益を不当に害することとなる場合」は適用除外で、判断は個別ケースによります。生成物の商用利用まで含めた実務整理は生成AIの著作権と商用利用|法人の実務対応ガイドにまとめています。

企業への実務的影響——「使う側」と「作る側」で対応が違う

ここまでを踏まえて、自社の立ち位置別に何が必要かを整理します。プリンシプル・コードの直接の名宛人は「作る側」ですが、「使う側」にも調達とガバナンスの形で降りてきます。

作る側の生成AI事業者と使う側の一般企業で必要な対応を2列で比べた図。作る側は概要開示ページ・照会窓口・受入れ表明と届出、使う側は提供者になっていないかの棚卸し・社内AI利用規程・届出一覧のベンダー評価活用
作る側と使う側でやることが違う

「作る側」企業(生成AI事業者に該当する場合)

届出開始が2026年10月26日である以上、動くならいま整えるのは「公表する原稿」です。届出様式には中身を書く欄がないので、作業の実体はコーポレートサイトに載せる開示ページの作成に寄ります。

【生成AI事業者の準備項目】

■ 判定
□ 自社が「生成AI開発者」「生成AI提供者」のどちらに当たるか整理した
□ 委託で一部工程のみを担う立場ではないか確認した
□ 業界特化サービスの場合、付加した部分の範囲を特定した

■ 原則1(概要開示ページ)
□ 使用モデル関係(名称・来歴・アーキテクチャ・利用規定・トレーニングプロセス)
□ 学習データ関係(データの種類・非公開/公開データセット・合成データ・クローラ)
□ アカウンタビリティ関係(トレーサビリティ・責任者・責任分配・文書化)
□ 知的財産権保護のための措置 9項目の対応状況
□ 開示できない項目について「書けない理由」を用意した
□ 掲載先が誰でも閲覧できるコーポレートサイト等になっている

■ 原則2・原則3(照会対応)
□ 権利者向けの窓口と、AI利用者向けの照会経路を整理した
□ 要求者の要件(3条件)を満たすかの確認手順を決めた
□ 体制が未整備なら「完了する時期」を書けるようにした
□ 対応記録の保存方法を決めた

■ 届出と運用
□ コーポレートサイト等で受入れ表明・実施事項・不実施の理由を公表した
□ 届出様式5項目の記載内容を確定した
□ 年1回以上の見直しサイクルと担当を決めた
□ モデル更新時に開示ページを更新する手順に組み込んだ

「使う側」企業(生成AIを業務利用するだけの場合)

直接の対象ではありません。ただし2026年10月26日以降、事務局が届出事業者の一覧とコーポレートサイトのリンクを公表するので、ベンダー評価の材料が1つ増えます。

  • 調達時のチェック項目に加える:利用中・検討中の生成AIサービスが受入れ表明をしているか、開示ページに何が書かれているかを確認する。ただし前述のとおり事務局は内容を審査しないので、一覧の掲載有無だけで判断しない
  • 自社が「提供者」側に回っていないか確認する:生成AIを組み込んだ機能を顧客や一般ユーザーに提供しているなら、使う側ではなく作る側です。社内・グループ内だけで完結しているかが分かれ目になります
  • 出力の権利確認フローを持つ:原則1の8番目は、事業者が利用者に「侵害と考えられる生成物は利用すべきでない」旨を周知することを求めています。周知される側として、外部公開・販売する生成物の確認手順を決めておく
  • 社内ルールを文書にしておく:入力してよいデータ、外部公開時の確認、生成物の扱いを社内規程に落とす。雛形は社内生成AIガイドラインの作り方|雛形付きとAIガバナンス入門|社内AI利用ルール策定5ステップ完全ガイドで配布しています

AI導入そのものの進め方はAI導入戦略完全ガイド、業務別の活用はChatGPT活用ガイドにまとめています。

【要注意】よくある誤解と落とし穴

誤解1:「うちはAIを使う側だから関係ない」

❌ 「プリンシプル・コードはAI開発会社向け。うちはChatGPTを使うだけだから無関係」

⭕ 「自社サービスに生成AIを組み込んで公衆に提供していれば『生成AI提供者』として対象になり得る」

分かれ目は「公衆に提供しているか」です。自社データだけで作った社内専用ボットを社内に出すだけなら対象外ですが、その機能を顧客向けの製品に載せた瞬間に提供者側へ移ります。

誤解2:「robots.txtに書けばAI学習を完全に防げる」

❌ 「robots.txtに書けば学習されない」

⭕ 「原則1はrobots.txt等の機械可読な指示に従うクローラの採用を求めているが、コードに法的拘束力はなく、従うかは事業者の受入れ次第」

プリンシプル・コードは、事業者側に「従うクローラを採用し、ユーザーエージェントごとに措置を公開し、変更時は通知する」ことまで求めています。ただしこれは受け入れた事業者に期待される行動であって、robots.txtに法的効力が生まれたわけではありません。

誤解3:「届出をすれば国のお墨付きがもらえる」

❌ 「一覧に載れば、国が開示内容を確認したことになる」

⭕ 「事務局は届出内容とコーポレートサイトの公表内容の整合性を審査せず、第三者からの照会にも回答しない」

届出様式の注記に明記されています。事務局が確認するのは「現に事業を行っていること」と「アドレス先に受入れに係る事項が公表されていること」まで。内容の妥当性は、見る側が自分で判断します。

誤解4:「日本の著作権法は学習はOKだから問題ない」

❌ 「著作権法第30条の4でAI学習は原則OKだから、何でも使っていい」

⭕ 「情報解析目的の権利制限はあるが、著作権者の利益を不当に害することとなる場合は適用除外。判断は個別ケース」

加えてプリンシプル・コードは、適法性とは別軸で「海賊版サイト等へのクロール回避」「ペイウォールの尊重」を求めています。法的にセーフかどうかと、開示して説明できるかどうかは別の問題です。

誤解5:「一部でも開示できないなら受入れ表明できない」

❌ 「営業秘密があるから全部は書けない。だから表明は見送る」

⭕ 「機微な情報の強制開示は求められていない。書けない項目は理由を書けばエクスプレインとして成立する」

本文は「生成AI事業者に帰属する機微な情報(営業秘密及び安全性・セキュリティに関するもの)の強制的な開示を求めるものではなく、法的拘束力を有する規範ではない」と明記しています。公式の具体例にもエクスプレインの文例が載っています。

今日から確認する対応チェックリスト

【立ち位置別の優先マップ】

■ 生成AIを「使うだけ」の一般企業:
  優先度高 □ 自社サービスに生成AI機能を載せていないか棚卸し
  優先度高 □ 社内AI利用規程(入力してよいデータ・出力の確認)
  優先度中 □ 生成物を外部公開・販売する際の権利確認フロー
  優先度中 □ 利用中サービスの開示ページを読む(届出開始後は一覧も確認)

■ 生成AIを組み込んだサービスを提供する企業:
  優先度高 □ 生成AI提供者に当たるかの判定(公衆提供か・限定提供か)
  優先度高 □ 原則1の概要開示ページの原稿作成
  優先度高 □ 権利者・AI利用者からの照会窓口の整理
  優先度中 □ 受入れ表明と届出(2026年10月26日開始)の要否判断
  優先度中 □ 年1回以上の見直しサイクルと担当の決定

■ 生成AIモデルを開発する企業:
  上記に加えて
  優先度高 □ クローラの名称・識別子・収集期間の整理と公開
  優先度高 □ 学習ログの保持ポリシー(保持期間・対象)
  優先度高 □ 侵害生成物の防止措置・電子透かし/C2PA対応状況の整理
  優先度中 □ 海賊版サイトの除外プロセスと権利者団体との情報交換

よくある質問

Q1. プリンシプル・コードとは何ですか?

正式名称は「生成AIの適切な利活用等に向けた知的財産の保護及び透明性に関するプリンシプル・コード」です。知的財産戦略本部が2026年8月25日に公表した全14ページの文書で、生成AI事業者に対し、コーポレートサイト等での概要開示(原則1)、権利者からの照会への回答(原則2)、AI利用者からの照会への回答(原則3)を、コンプライ・オア・エクスプレイン方式で求めています。

Q2.「プリンシプルコード」「プリンシブルコード」「プリンシプル・コード」どれが正しい表記ですか?

公式文書の表記は中黒入りの「プリンシプル・コード」です。検索では中黒なしの「プリンシプルコード」、打ち間違いの「プリンシブルコード」もよく使われますが、いずれも同じ文書を指しています。英語版仮訳では “Principles-Code” の表記が用いられています。

Q3. 所管は内閣府ですか、内閣官房ですか?

策定したのは知的財産戦略本部で、文書は内閣官房のウェブサイト(cas.go.jp)で公表されています。一方、受入れ表明の届出を受け付け、事業者一覧を管理・公表するのは内閣府知的財産戦略推進事務局です。本文中で「所定の様式」「参考様式」を作るとされているのもこの事務局です。

Q4. 届出はいつから始まりますか。どこに出せばよいですか?

2026年10月26日(月)からです。届出様式(PDF)は公式サイトで先行公開されていますが、届出先については「届出開始日にお知らせします」とされており、2026年9月27日時点で届出先の公式な記載はありません。届出開始日に公式ページを再確認してください。

Q5. 届出をしない、原則を実施しないと罰則はありますか?

ありません。本文に「法的拘束力を有する規範ではない」と明記されています。ただし受入れを表明した場合は、実施しない原則についてその理由を説明することが求められ、説明が不十分な状態は市場からの評価で跳ね返ります。加えて、届出のあった事業者の一覧が公表されるため、載っているかどうかが取引先や調達側から見える状態になります。

Q6. 社内だけで使う生成AIを作っている会社も対象ですか?

原則として対象外です。本文は、一の法人又は個人が保有するデータのみを用いて特化させた生成AIシステムを、そのデータ提供者や指定された限られた範囲の者だけに提供する者は「生成AI開発者」に含まれない、としています。企業グループ・団体の内部利用も同様の扱いです(データを提供した法人・個人が利用を許諾している場合に限ります)。公衆への提供を行わず研究・開発をしているだけの場合も該当しません。

Q7. 海外に本社があるAI事業者にも適用されますか?

適用されます。本文は「日本国内に本店又は主たる事務所を有しない生成AI事業者であっても、生成AIシステムやサービスが日本に向けて提供されている場合(日本国民が利用できる場合を含むがこれに限られない)には、この文書の適用を受ける」と定めています。ただし法的拘束力がない文書である以上、実際に受入れ表明・届出を行うかは各事業者の判断です。

Q8. AI推進法やAI事業者ガイドラインとは何が違いますか?

AI推進法は法律(罰則なし)で、プリンシプル・コードはその趣旨を踏まえて作られた自主ルールです。AI事業者ガイドライン(総務省・経済産業省)はAI開発・提供・利用全般の考え方を示すもので、プリンシプル・コード本文はログ保持に関する脚注で第1.2版19頁を参照しています。プリンシプル・コードは3者の中で最も対象が絞られていて(生成AI事業者)、テーマも知的財産と透明性に限定されているのが違いです。

Q9. 生成AIを「使うだけ」の会社は結局、何をすればよいですか?

3つです。①自社サービスに生成AI機能を載せて公衆に提供していないかを棚卸しする(載せていれば「使う側」ではなく提供者側)。②社内のAI利用規程で、入力してよいデータと生成物の外部公開時の確認手順を決める。③2026年10月26日以降に公表される届出事業者の一覧を、ベンダー評価の材料の1つとして使う(ただし事務局は内容を審査していないので、リンク先の開示ページを自分で読む)。

まとめ:今日から始める3つのアクション

プリンシプル・コードは罰則のないソフトローです。それでも2026年10月26日の届出開始以降、「受入れ表明している事業者」と「していない事業者」が一覧という形で可視化されます。開示の巧拙が調達の判断材料になる、というのが実務上の変化です。

  1. 今日やること: 自社が生成AI事業者(開発者・提供者)に当たるかを、本文の定義と適用除外に照らして判定する。公衆に提供しているか、限られた範囲だけかが分かれ目
  2. 今週中: 対象に当たる場合、原則1の概要開示対象事項について、いま公開情報として書ける項目・書けない項目を仕分けする。書けない項目は「書けない理由」の下書きまで用意する
  3. 今月中: 届出開始日(2026年10月26日)に合わせ、コーポレートサイトの開示ページ公開と届出様式5項目の記載内容を確定させる。あわせて年1回以上の見直し担当を決める

参考・出典


著者: 佐藤傑(さとう・すぐる)
株式会社Uravation代表取締役。早稲田大学法学部在学中に生成AIの可能性に魅了され、X(旧Twitter)で活用法を発信(@SuguruKun_ai、フォロワー約10万人)。100社以上の企業向けAI研修・導入支援を展開。著書『AIエージェント仕事術』(SBクリエイティブ)。SoftBank IT連載7回執筆(NewsPicks最大1,125ピックス)。

ご質問・ご相談はお問い合わせフォームからお気軽にどうぞ。

この記事の内容を社内展開する方へ: 経営者のためのAIエージェント活用ガイド(講演完全版Web資料)(無料・Web資料) をダウンロードできます。

佐藤傑
この記事を書いた人 佐藤傑

株式会社Uravation 代表取締役CEO/生成AIエバンジェリスト。法人向けAI研修・コンサルティングを手がけ、日経・SBクリエイティブ・GMO等のメディアで生成AIについて執筆。

執筆・監修:佐藤傑/下書き・図版・機械検査:当社のAI社員(人が確認してから公開しています)。記事の作り方と検査の方針

この記事をシェア

Contact お問い合わせ

30分の無料相談では、いま時間を取られている業務を伺い、稼働中のAI社員62体の事例の画面と一緒に近い進め方をお見せします。
売り込みはしません。

Claude Code 個別指導(1対1・12セッション)をご希望の方はこちら、Codex 個別指導はこちらから別途お申し込みください

Claude Code 個別指導 無料相談