RIZAP、従業員が「個人利用のAI」に顧客情報を誤って入力。健康情報を含む、シャドーAIの流出事例
RIZAP、従業員が「個人利用のAI」に顧客情報を誤って入力。健康情報を含む、シャドーAIの流出事例【2026年9月】

RIZAPは2026年9月3日(木)、特定保健指導 (メタボ健診の結果を受けて生活習慣の改善を専門職が支援する公的な保健プログラム) のデータ集計作業中に、従業員が個人で利用している外部の生成AIサービスへ顧客情報を誤ってアップロードしたと発表しました。従業員が個人で使っている社外の生成AIに、業務のデータが入ってしまった「シャドーAI」による情報流出です。含まれていたのは、保険証記号番号・氏名・生年月日・連絡先などの一部と、特定保健指導の支援形態・疾患情報の一部で、本人の同意なく扱えない「要配慮個人情報 (病歴や健康状態など、本人が不利益を受けないよう特に慎重な扱いが求められる情報)」を含みます。件数は非公表です (一次資料はITmedia AI+/NEWSの報道)。会社は、個人データの取り扱いを監督する国の機関である個人情報保護委員会へ報告を終え、対象者へ順次連絡するとしています。
この記事のポイント
- RIZAPが2026年9月3日(木)、従業員が個人利用の外部生成AIに顧客情報を誤ってアップロードしたと発表した。特定保健指導のデータ集計作業中の出来事で、具体的なAIサービス名は非公表です
- これは「会社の業務用AI」からの流出ではなく、従業員が個人で使うAIに業務データを入れてしまう「シャドーAI」による流出。誰の職場でも起こりうる、身近な現場のリスク
- 含まれた情報は、保険証記号番号・氏名・生年月日・連絡先などの一部と、支援形態・疾患情報の一部。要配慮個人情報を含む。対象は2026年1月1日(木)〜8月19日(水)に登録された対象者データの一部で、件数は非公表
- 会社は個人情報保護委員会へ報告し、対象者へ順次連絡するとしている。再発防止として、私的に使う生成AIを業務に持ち込むことの禁止を改めて周知した
- AIサービス運営者への確認では、第三者による閲覧やAIの学習への利用はなかったとされる。ただし、運営者の従業員による閲覧は現在も確認中です
何が起きたのか
RIZAPの発表によると、従業員が特定保健指導の管理システムでデータを集計する作業をしている途中で、その顧客情報を、自分が個人で利用している外部の生成AIサービスへ誤ってアップロードしてしまいました。どのAIサービスだったかは非公表です。
ここで押さえておきたいのは、これが「会社が用意した業務用のAI」から漏れたのではない、という点です。会社の外で個人的に使う生成AIを、従業員が業務に持ち込んで使ってしまった。この構図が、今回の出来事の芯にあります。
含まれていた情報は、保険証記号番号・メールアドレス・氏名・生年月日・性別・住所・電話番号の一部と、特定保健指導の支援形態や疾患情報の一部です。健康にかかわる情報のように、本人が不利益を受けないよう特に慎重な扱いが求められる情報を、要配慮個人情報と呼びます。今回はこれを含みます。対象は2026年1月1日(木)から8月19日(水)までに登録された特定保健指導対象者のデータの一部で、具体的な件数は非公表です。
「シャドーAI」とは何か
会社が許可していない生成AIを、従業員が個人の判断で業務に使うことを、シャドーAIと呼びます。影で使われるAI、という意味あいの言葉です。
便利な道具ほど、手もとですぐ使いたくなります。文章の要約でも、表の集計でも、個人で使い慣れたAIに任せれば早い。その「早さ」や「手軽さ」が、そのまま情報漏えいの入口になりうる、というのがシャドーAIの難しさです。今回のように、扱っている情報が健康にかかわるものであれば、なおさら影響は大きくなります。
大切なのは、これが特別に不注意な人だけの問題ではない、ということです。会社のルールが追いつく前に、便利な個人向けAIが先に普及した。その隙間で、悪気のない一人の判断が、事故につながる。どの職場でも起こりうる構造です。
どこまで分かっていて、何が未確定か
RIZAPは、この件を個人情報保護委員会へ報告し、対象となった人へ順次連絡するとしています。再発防止策として、私的に使う生成AIを業務に持ち込むことの禁止を、改めて周知したとのことです。
流出した情報のその後について、会社はAIサービスの運営者に確認し、第三者に閲覧されたり、AIの学習に使われたりした可能性はない、としています。ただし、ここには続きがあります。サービス運営者の従業員による閲覧については、現在も確認中です。
運営者への確認で否定されたのは「第三者の閲覧」と「AIの学習への利用」の二点で、運営者従業員の閲覧は結論が出ていない、という切り分けです。確認が済んだ部分と確認中の部分を分けて読むのが安全です。
日本の読者にとっての意味
これは、日本の身近な会社で、健康にかかわる情報を扱う現場で、実際に起きた出来事です。遠い海外の大企業の話ではありません。
一つ目は、AIの禁止・許可を決めるのは会社でも、実際にAIへ情報を入れるのは、現場の一人ひとりだ、という点です。どれだけ立派なルールがあっても、「これくらいなら」「早く終わらせたいから」という日々の小さな判断のところで、事故は起きます。手もとの便利な個人向けAIに、会社の情報を入れていないか。これは、多くの人が自分ごととして確かめられる問いです。
二つ目は、扱っている情報の重さです。要配慮個人情報のように機微な情報ほど、入れてはいけない場所に入れたときの影響が大きくなります。だからこそ、手もとのAIに何を入れるかは、いつも以上に立ち止まって確かめたい場面です。
まとめ(FAQ)
Q. RIZAPの業務用AIから情報が漏れたの?
A. いいえ。従業員が個人で利用していた社外の生成AIサービスへ、顧客情報を誤ってアップロードしたものです。こうした使い方をシャドーAIと呼びます。
Q. 何件くらいの情報が流出したの?
A. 件数は非公表です。対象は、2026年1月1日(木)から8月19日(水)までに登録された特定保健指導対象者のデータの一部、とされています。
Q. 病歴のような情報も流出したの?
A. 特定保健指導の支援形態や疾患情報の一部が含まれ、要配慮個人情報にあたります。ただし、公表されているのは「疾患情報の一部」という範囲までです。
Q. 流出した情報は誰かに見られたり、AIの学習に使われたりした?
A. 会社は運営者に確認し、第三者の閲覧やAIの学習への利用はなかったとしています。ただし、運営者の従業員による閲覧は現在も確認中です。
Q. 自分の職場でも起こりうる?
A. 起こりえます。便利な個人向けAIが、会社のルールより先に広まっているためです。会社が許可したAIかどうかを確かめ、私的なAIに業務情報を入れないことが、いちばんの備えになります。
検証メモ(出典と確認の範囲)
- 一次資料はITmedia AI+ (2026年9月4日(金)) およびITmedia NEWS (同日) の報道です。いずれも、RIZAPが2026年9月3日(木)に公表した内容を報じたものです。
- 流出の経緯 (特定保健指導のデータ集計中に、従業員が個人利用の外部生成AIへ誤ってアップロード)・含まれた情報の種類・対象期間 (2026年1月1日(木)〜8月19日(水)登録分の一部)・件数非公表は、RIZAPの発表に基づきます。具体的なAIサービス名は非公表です。
- 「第三者の閲覧・AIの学習への利用はなかった」はRIZAPが運営者に確認した内容です。一方、運営者の従業員による閲覧は、発表時点で確認中とされています。確認が済んだ部分と確認中の部分は分けて扱っています。
- 疾患情報は「一部」が含まれるとされ、要配慮個人情報にあたります。本記事では、病名の一覧が流出したといった誇張はしていません。
- 会社は個人情報保護委員会へ報告し、対象者へ順次連絡するとしています。再発防止として、私的に使う生成AIを業務に持ち込むことの禁止を改めて周知したとしています。
- 日付は日本時間で記載しています。掲載日 (2026年9月10日(木)) 時点で、続報により内容が更新される可能性があります。
Quotidia の視点
シャドーAIという言葉は新しくても、起きていることは古い。手近で速い道具に、つい仕事を預けてしまう。それだけのことだ。だから、これを一人の従業員の不注意として片づけたくない。会社がAIの可否を決めても、実際に情報を入れるのは現場の一人ひとりで、その手もとには、勤め先の方針が追いつくより早く、使い慣れたAIが届いている。誰の職場でも起こりうるのは、そのためだ。一方で、大きく描きすぎるのも違う。件数は公表されておらず、第三者に見られたかどうかも、運営者の従業員の分はまだ確認中のままだ。分かっていることと、確認中のことを、混ぜないで読む。健康にかかわる情報を扱う現場だからこそ、そこは慎重でいたい。
関連記事:
- EUがChatGPTを「超大規模オンライン検索エンジン」に指定。申告1億5,910万人が4,500万人の線を越えた(EUがChatGPTのような汎用AIを規制の枠に入れた回。あちらは上からの統治でAIを律する話、今回は現場の一人の運用でルールが破れる話。制度と現場という、AIガバナンスの両側からの対比)
- ChatGPT・Claude・Grokが同じ夜に止まり、Geminiだけが残った。相乗りクラウドの集中リスク(主要AIが同じクラウドに相乗りして同時に止まり、利用者側でできる備えの限界を見た回。あちらは基盤側の障害で個人には防げない話、今回は逆に利用者(従業員)側の運用が事故の起点。個人の使い方で防げるかどうかが分かれる)
口の大きな鞄

持ち出すのに、人はいちばん手近な入れ物を使う。
水曜日の夕方、僕は駅前の小さな事務所で、頼まれた書類の整理をしていた。週に二度ほど手伝いに来る場所で、僕のほかには、経理を長く受け持っている女の人が一人、机に向かっている。もう七十に近いはずだが、電卓を打つ手は、こちらよりずっと速い。使い込まれた電卓で、「5」のキーだけ、印字がすっかり消えている。それでも、その人は間違えない。指が、数字の場所を覚えているのだ。夕方の光が右手の側から低く差して、机の上の紙の束を、端のほうだけ淡く染めていた。
その人が帰りぎわに、机の上の書類をひとまとめにして、椅子の下に置いてあった自分の鞄へ、するりと入れた。事務所の鞄ではない。花柄の、口の大きな私物の鞄だ。
「持って帰るんですか」と、つい訊いた。よその手もとにかける言葉としては、少し不作法だったかもしれない。その人は気を悪くする風でもなく、少しだけ笑った。
「うちの子が熱を出してね。今日はもう上がりたいの。続きは、家でやってしまうから」
孫のことを「うちの子」と呼ぶ人なのだ。それから、鞄の口を手のひらで軽く叩いて、付け足した。
「この鞄、口が大きいから、何でも入っちゃうのよね。それがいけないんでしょうけど」
そういえば、この鞄は娘が海の向こうのおみやげにくれたもので、こっちで買うより、ずっと柄が派手なのだと、その人は少し得意そうに言った。話は、あちこちへ飛ぶ。
いけない、とは分かっている。分かってはいるが、今日は手近で、大きくて、家まで運べる。その人はそれを選んだ。悪気は、どこにもない。仕事を、きちんと終わらせたいだけだ。ただ、会社の中身が、私物の鞄へ、すっと移っただけだった。
鞄の口が、金具の小さな音を立てて閉じた。その音を、僕はなぜか、しばらく忘れられなかった。よく似た形のことが、少し前に、ずっと大きな場所で起きていたからだ。RIZAPという会社が、一つの届け出を公にしていた。特定保健指導という、健診のあとの生活の指導を扱う仕事の途中で、従業員の一人が、顧客の情報を、自分が個人で使っている外部のAIに、誤って入れてしまったのだという。名前や、生年月日や、連絡先の一部。それに、健康にかかわる情報の一部まで。会社が許していないAIを、便利だからと手もとで使う。それを、シャドーAIと呼ぶらしい。影の、という意味だ。何人ぶんだったのかは、会社は明かしていない。ただ、届け出て、詫びた。
その従業員のことを、僕は少しだけ想像した。きっと、悪い人ではない。手近で、使い慣れた、自分の道具を選んだだけだ。その日のうちに、集計を終わらせたかったのかもしれない。花柄の鞄の口が閉じる音と、それは、どこか似ている気がした。
帰り道、僕は自分の鞄のことを考えていた。肩から提げているそれには、事務所から持ち出した書類と、家で読むつもりの文庫本と、常備薬の小さな袋が、いっしょくたに入っている。仕事のものと、自分のものの境目は、この鞄の中では、とうに溶けている。手近だから。大きいから。全部そこへ入れて、肩に掛ける。重さは、家に着くころになって、肩のあたりで、ようやく分かる。あの人を不作法だと思った、その同じ口で、僕は毎日、まったく同じことをしていた。
家に着いて、鞄の口を開け、中のものを机の上に出した。書類の束と、文庫本と、薬の袋。それぞれを、あるべき場所へ戻していく。紙は紙の箱へ、本は棚へ、薬は引き出しへ。薬は朝と夜の二回ぶんで、切らすと、決まって夜中に一度だけ思い出す。ひとつずつ分けてしまえば、たいした手間ではなかった。三分もかからない。境目をつくるのは、やってみれば、こんなに簡単なことなのだ。ただ、明日の朝になれば、僕はきっとまた、同じ一つの鞄に、全部をまとめて放り込むのだろう。手近だから。大きいから。分けるのは、いつも「あとで」だ。
その「あとで」が来る前に、今日はたまたま、何も起きなかっただけなのだ。あの花柄の鞄の中でも、あの日の集計のなかでも、何かが起きるまでは、ずっと、何も起きてなどいなかった。悪気のない手が、手近な入れ物を選ぶ。それだけのことが、積もっていく。
空になった鞄は、口を開けたまま、椅子の下でひっそりと待っている。明日そこへ何が入るのかを、まだ知らないふりをして。
RIZAP、従業員が個人利用の外部生成AIに顧客情報を誤アップロード。「シャドーAI」による情報流出、件数は非公表
RIZAPは2026年9月3日(木)、特定保健指導のデータ集計作業中に、従業員が個人で利用している外部の生成AIサービスへ顧客情報を誤ってアップロードしたと発表した。会社が許可していないAIを従業員が個人判断で業務に使う「シャドーAI」による情報流出で、具体的なAIサービス名は公表されていない。含まれていたのは、保険証記号番号・メールアドレス・氏名・生年月日・性別・住所・電話番号の一部と、特定保健指導の支援形態・疾患情報の一部で、要配慮個人情報を含む。対象は2026年1月1日(木)〜8月19日(水)に登録された特定保健指導対象者データの一部で、件数は公表されていない。RIZAPは個人情報保護委員会へ報告を終え、対象者へ順次連絡するとしている。再発防止として、社内で許諾していない生成AIサービスの利用禁止を改めて周知した。流出情報について、会社はAIサービス運営者に確認し「第三者に閲覧された/AIの学習に使われた可能性はない」としているが、運営者の従業員による閲覧は現在も確認中。一次資料はITmedia AI+/NEWS(いずれも2026年9月4日(金)報道)。
運営: AI Quotidia 編集部
海外 AI ニュースを毎朝、日本語で解説する個人運営メディアです。記事は AI を活用して作成し、人手による確認・編集を経て公開しています。