コラム

第151回

Gemini Notebook(旧:NotebookLM)の情報漏洩リスクとは?法人向けセキュリティ対策を解説

Gemini Notebook(旧:NotebookLM)の情報漏洩リスクとは?法人向けセキュリティ対策を解説Gemini Notebook(旧:NotebookLM)の情報漏洩リスクとは?法人向けセキュリティ対策を解説

Gemini Notebook(旧:NotebookLM)は、社内資料や議事録などを読み込ませ、要約や情報整理に活用できるAIツールです。業務効率化に役立つ一方で、「アップロードした資料がAIの学習に使われないか」「共有設定を間違えて、第三者に見られないか」と不安に感じる方もいるでしょう。

Gemini Notebookの情報漏洩リスクを避けるためには、AI学習・共有設定・データ保存それぞれの仕組みを理解し、それらに応じた対策をとることが大切です。また、安全に利用するにはGoogle側のセキュリティだけでなく、企業側のアカウント管理や社内ルールの設定・共有も欠かせません。

本記事では、Gemini Notebookの情報漏洩リスクを整理したうえで、利用環境によるセキュリティの違いと、法人で安全に使うための具体的な対策を解説します。AIによる業務効率化を安全に進めるためのヒントとして、ぜひお役立てください。

※なお、NotebookLMは2026年7月16日に「Gemini Notebook」へ名称変更されました。 独立した製品としての位置付けは変わっていません(以下、本文中は「Gemini Notebook」と表記します)。

Gemini Notebook(旧:NotebookLM)の情報漏洩で押さえておきたい3つのポイント

イメージ

情報漏洩リスクから自社の情報を守るためには、入力した資料がGemini Notebookでどう扱われるのかを押さえておくことが大切です。

ここでは、その扱われ方をAI学習・共有設定・データ保存の3つに分けて確認していきます。

AI学習|入力した資料は学習に使われない

Gemini Notebookのコンテンツは、フィードバックを送信しない限り、基盤モデルの学習に直接使われることはありません。無料の個人アカウントを含む、すべてのアカウントに共通する原則です。

さらに対象のGoogle Workspaceでは、フィードバックを送信した場合でも、アップロードした内容が人の目で確認されたり、生成AIモデルの改善に使われたりすることはありません。

気をつけたいのは、個人アカウントでのフィードバック送信です。「高評価」「低評価」を送ると、関連する入力内容やアップロード資料、回答などが収集され、生成AIモデルの改善のためにGoogleの担当者(人間)が確認する場合があります。

フィードバック時のデータの扱いは、個人アカウントとGoogle Workspaceで異なります。業務で使う際は、この違いを踏まえておくと安心です。

参照:Gemini Notebook のプライバシーと利用規約|ヘルプ

AI学習やフィードバック時のデータの扱いについては、以下の記事で詳しく解説しています。あわせてご覧ください。

関連記事:Gemini Notebook(旧:NotebookLM)で学習させない設定方法|企業向けに安全な使い方を解説

共有設定|設定によっては第三者に見られる可能性がある

Gemini Notebookでは、作成したノートブックをほかのユーザーと共有できます。便利な機能ですが、共有設定によっては、意図しない相手に情報が伝わる可能性があります。

たとえば、チャット画面だけを共有したつもりでも、共有方法によっては、相手が元のソース資料まで開けてしまう可能性があります。画面に資料が表示されないことと、資料にアクセスできないことは別であると理解し、渡している権限がどこまでの範囲かを確認しておくことが大切です。

具体的な共有方法や権限の違いは、以下の記事でくわしく解説しています。

関連記事:Gemini Notebook(旧:NotebookLM)の共有方法3選|権限・解除・運用ポイントまで解説

データ保存|Googleに保存した資料は保護される

Gemini Notebookの利用について、「そもそもGoogleのクラウド上に資料が保存されること自体が不安」という方もいるでしょう。

しかし、クラウドに保存されることと、その情報が第三者へ公開されることは同じではありません。Google Workspaceでは、暗号化やアクセス管理などの仕組みを通じてデータを保護しています。Gemini Notebookにも、Workspaceのセキュリティ基準が適用されます。

そのため、「Googleに保存されるから危険」と身構えるのではなく、どの仕組みでデータが守られ、企業側でどこまで管理できるのかを押さえることが大切です。

この管理できる範囲は、個人アカウント、Google Workspace、Gemini Notebook Enterpriseで異なります。次章で詳しく見ていきましょう。

Gemini Notebook(旧:NotebookLM)の利用環境による管理・セキュリティの違い

イメージ

Gemini Notebookは個人のGoogleアカウントでも利用できますが、法人で使う場合は「企業側でどこまで管理できるか」も確認しておきたいポイントです。

利用環境によって、利用者の管理やアクセス制御、使えるセキュリティ機能が異なります。主な違いを見てみましょう。

【アカウントごとの管理・セキュリティの違い】

項目個人アカウントGoogle WorkspaceGemini Notebook Enterprise
主な管理主体個人組織の管理者Google Cloudの管理者
利用者の制御企業側で一元管理しにくい組織部門・アクセスグループ単位で設定可能IAM※1で細かく管理可能
データ保護フィードバック時の扱いに注意対象環境ではAI学習に使用されない(エディションにより異なる)Google Cloud上で高度な統制が可能
高度なセキュリティ限定的Workspaceの管理機能を利用VPC Service Controls※2、CMEK※3などに対応
法人利用管理面に注意が必要一般的な法人利用に向く高度な統制が必要な企業向け

※1:IAM(Identity and Access Management:ユーザーやアクセス権限を管理する仕組み)
※2:VPC Service Controls(Google Cloud上のサービスやデータへのアクセス範囲を制限する仕組み)
※3:CMEK(Customer-Managed Encryption Keys:企業側で管理する暗号鍵)

それぞれ、どのような違いがあるのか詳しく見ていきます。

個人アカウントは企業側で管理しにくい

個人のGoogleアカウントは、管理する主体が個人であり、企業の管理下にありません。

そのため、従業員が業務資料をアップロードしていても企業側は把握できず、利用を止めることも、退職時にアカウントを回収することもできません。

Google Workspaceでは組織単位で管理できる

Google Workspaceでは、管理者がGemini Notebookを利用できるユーザーを管理できます。

管理コンソールから、組織全体だけでなく、組織部門ごとに利用をオン・オフすることが可能です。また、部門をまたいだアクセスグループを作成し、特定のユーザーだけに利用を許可することもできます。

たとえば、まずは一部の部署や担当者のみ利用できるように設定し、運用状況を確認しながら対象を広げるといった使い方も可能です。

Gemini Notebook Enterprise(旧:NotebookLM Enterprise)では高度なアクセス制御ができる

より厳格な管理が必要な企業向けには、Gemini Notebook Enterpriseがあります。

Gemini Notebook EnterpriseはGoogle Cloud上で利用するサービスで、IAM(ユーザーやアクセス権限を管理する仕組み)を使った権限管理が可能です。さらに、VPC Service Controls(Google Cloud上のサービスやデータへのアクセス範囲を制限する仕組み)やCMEK(顧客管理の暗号鍵)を組み合わせることで、高度なセキュリティ機能を利用できます。

また、ノートブックを共有できる相手は、同じGoogle Cloudプロジェクト内のユーザーに限られるため、社外への意図しない共有を防ぎやすくなります。金融や医療など、より細かなアクセス管理や社内ルール、規制への対応が求められる企業に向いています。

どの利用環境を選ぶか迷う際は、まず自社が扱う情報の機密度を整理し、それに見合う管理レベルを選びましょう。

Gemini Notebookの料金体系や無料版の制限については、以下の記事もあわせてご覧ください。

関連記事:企業向けGemini Notebook(旧:NotebookLM)の料金プラン比較!導入時の注意点と選び方

生成AIの利用で起こり得るGemini Notebook(旧:NotebookLM)の情報漏洩リスク

イメージ

Gemini Notebookにはさまざまなセキュリティ機能がありますが、利用者の操作やアカウント管理によっては、情報漏洩につながるおそれがあります。

ここでは、実際に生成AIで報告された事例も交えながら、企業が注意したい主な情報漏洩リスクを見ていきましょう。

機密情報を誤って入力・アップロードする

生成AIを使うなかで起こりやすいのが、作業を効率化しようとして、本来入力してはいけない情報まで入れてしまうケースです。

2023年には、サムスン電子の従業員がChatGPTに機密性の高いソースコードを入力した事例が報じられました。また、会議内容を議事録にまとめるため、社内情報を入力した事例も確認されています。

ここで注意したいのは、AIサービスへのサイバー攻撃だけが情報漏洩の原因ではない点です。

利用者自身が顧客情報や社外秘資料を入力すれば、企業が想定していない場所へ情報を渡すことになります。セキュリティ機能が整っていても、利用者自身が機密情報を入力することで、情報漏洩につながる可能性があります。

認証情報が漏れて不正アクセスされる

GoogleアカウントのIDやパスワードが第三者に知られると、不正ログインされる可能性があります。アカウントに侵入されれば、保存しているノートブックや共有された資料を見られるおそれがあります。

また、退職した従業員のアカウントや共有権限をそのままにしておくことも危険です。本来アクセスする必要のない人でも資料を閲覧できる状態が続き、不正アクセスや情報漏洩につながるおそれがあります。

個人アカウントによるシャドーITが発生する

会社が正式な利用環境を用意していないと、従業員が個人アカウントでGemini Notebookを使う可能性があります。禁止したとしても、便利さゆえに利用がなくなるとは限りません。

こうした、会社が把握しないまま使われるITを「シャドーIT」と呼びます。

シャドーITが怖いのは、会社から利用が見えないことです。個人アカウントに機密情報がアップロードされても気づけず、漏洩が起きても、誰が何を扱っていたのかをたどれません。原因も被害の範囲もつかめず、対応が遅れてしまいます。

このように、Gemini Notebookの情報漏洩には、利用者の操作やアカウント管理といった人為的な要因も関係します。Google側のセキュリティだけに任せるのではなく、企業側でも利用ルールや管理体制を整えることが大切です。

法人でGemini Notebook(旧:NotebookLM)を安全に使うためのセキュリティ対策

イメージ

法人でGemini Notebookを使うなら、「機密情報を入力しないよう注意する」だけでなく、利用者が安全に使える環境やルールを整えておくことが大切です。

企業側で取り組みたい対策は、大きく3つあります。

企業が管理するGoogle Workspaceアカウントへ統一する

法人でGemini Notebookを利用する場合は、業務で使用するアカウントを会社が管理するGoogle Workspaceアカウントに統一しましょう。個人アカウントが混在すると、誰が利用しているのか把握しにくくなり、異動や退職時の管理も難しくなります。

Google Workspaceでは、管理者が組織部門やアクセスグループ単位でGemini Notebookの利用のオン・オフが可能です。必要な人だけが使える環境を用意しておけば、個人アカウントによるシャドーITも防ぎやすくなります。

認証・共有権限を適切に管理する

アカウントの不正利用を防ぐには、パスワードの使い回しを避け、2段階認証やシングルサインオン(SSO/一度の認証で複数サービスにログインできる仕組み)を活用して、第三者による不正ログインを防ぎましょう。

また、異動や退職、プロジェクト終了時には共有権限を見直し、不要になったアクセス権は速やかに解除します。利用する必要がなくなったノートブックについては、削除するなど、不要なデータを残し続けないことも情報漏洩リスクの軽減につながります。

担当者が変わっても安定した運用をするためには、これらの管理方法を社内ルールとして定めておくことが大切です。

機密情報の入力を仕組みで制御する

社内ルールを設けても、メールアドレスや顧客情報を誤って入力したり、機密情報を含む資料をアップロードしたりする可能性があります。

こうした人的ミスを減らすには、Gemini Notebookの利用ルールを整えるだけでなく、禁止ワードや個人情報の入力を検知・制御できる外部ツールを組み合わせる方法もあります。

利用者の注意だけに頼らず、誤入力をシステム側で防ぐ仕組みを取り入れることで、情報漏洩リスクを抑えやすくなるでしょう。

Gemini Notebook(旧:NotebookLM)の情報漏洩対策はサテライトオフィスへ

イメージ

引用:サテライトオフィス公式

入力段階で情報漏洩を防ぐ手段の一つが、サテライトオフィスの「サテライトAI・プラグイン」です。

このプラグインは、Chrome・Edgeの拡張機能として、Gemini Notebookなどの画面上で利用できます。禁止ワードの指定や、メールアドレス・電話番号などの個人情報の入力制御ができるため、いつもの使い方を変えずに、入力段階で情報漏洩を防ぎやすくなります。

また、社内資料をより管理された環境でAI活用したい場合は、「サテライトAI・AIドキュメント」もおすすめです。自社資料を読み込ませて回答させるRAGに対応し、個人情報のマスキングや利用者制限まで踏み込んで管理できます。

Google Workspaceのプレミアパートナーであるサテライトオフィスは、生成AIを安全に業務活用するためのツールを自社開発しています。8万社の導入支援で培った知見をもとに、自社に合った使い方や運用ルールの設計まで支援できる点が強みです。

「社内でどう共有・運用すればよいのか」 「どの対策を組み合わせればよいのか」と迷う場合は、サテライトオフィスへお気軽にご相談ください。

※プライバシーポリシはこちら

Gemini Notebook(旧:NotebookLM)の情報漏洩は技術と運用の両面から防ごう

イメージ

Gemini Notebookは、Google側でもさまざまなセキュリティ対策が取られています。一方で、機密情報の誤入力や不適切な共有、個人アカウントの利用など、人為的な要因によって情報漏洩が起こる可能性があります。

法人で安全に活用するには、会社が管理するGoogle Workspaceアカウントを利用し、認証や共有権限を適切に管理するなど、企業側でも安全に利用できる環境を整えることが大切です。必要に応じて、機密情報の入力を制御する仕組みも取り入れましょう。

Gemini Notebookの導入やセキュリティ対策に不安がある場合は、自社に合った運用環境についてサテライトオフィスへお問い合わせください。

※プライバシーポリシはこちら

TOPへ
GoogleEnterpriseProfessional Google Apps for Business