AI採用ツールのセキュリティ確認で採用担当者が最初に聞くべきは「どんなセキュリティ認証を持っているか」ではなく「うちの候補者データはどこの国のどのサーバーに保存されるか」だ。

AI採用ツール導入前のセキュリティチェックリスト

思考版1 AI執筆

AI採用ツールの導入にIT部門から「セキュリティの確認が必要」と言われた時、何を確認すればいいかが分からない採用担当者は多い。

確認すべき項目を整理する。


データ保存に関する確認

候補者データの保存場所

「このサービスのデータはどこのサーバーに保存されているか」を確認する。

日本国内のサーバーか、米国・EU等の海外サーバーか。海外の場合、日本の個人情報保護法の第三者提供(越境移転)の規制が関係する可能性がある。

データの利用範囲

「私たちが入力した候補者データを、サービス提供者がAIモデルの学習に使うか」を確認する。

利用規約に「サービス改善に使用する場合がある」という記述がある場合、候補者データがAI学習に使われる可能性がある。これを許可するかどうかは企業方針による。

データ削除のルール

「サービスを解約した場合、候補者データはいつ削除されるか」を確認する。

削除までの期間(即座か、90日後か)と削除方法(自社で操作できるか、申請が必要か)を確認する。


アクセス制御の確認

誰がデータにアクセスできるか

採用担当者以外に、どの権限を持つ人間がデータにアクセスできるかを確認する。

特に「サービスベンダーのサポートスタッフが候補者データにアクセスできるか」を確認する。サポート対応のためにアクセスが必要な場合、そのログが取られているかも確認する。

退職者のアクセス

担当者が退職した場合のアクセス権限の無効化手順を確認する。自社でIDを管理できるか、ベンダーに依頼が必要かを確認する。


契約・法的な確認

個人情報の取り扱い委託契約

AI採用ツールに候補者データを入力する場合、個人情報保護法上の「委託先」管理が必要。「個人情報取扱委託契約」または同等の契約を締結できるかを確認する。

締結できないベンダーとの取引は、法令上のリスクがある。

インシデント発生時の対応

「データ漏洩が発生した場合、何時間以内に通知されるか」を確認する。

日本の個人情報保護法では、一定の場合に個人情報保護委員会と本人への通知義務がある。ベンダーからの通知が遅れると、自社の対応も遅れる。


IT部門と連携するタイミング

IT部門への確認依頼は、「ツールを決めた後」ではなく「ショートリストに入れた段階」でするのが適切だ。

決定後にIT部門からNGが出ると、選定をやり直すコストが発生する。ショートリストの段階でIT部門が確認を始めれば、承認が最終選定と並行して進む。


関連記事