ソートリーダー
EU AI 法律が創設者に教えないトレーニング データについて

EU AI 法第 50 条 では、AI システムが人間と会話することを明示することを要求しています。しかし、その会話が行われた後に何が起こるかについては何も言及されていません。
基礎モデル上に製品を構築する創設者は、精度と価格に焦点を当てています。ユーザーのデータが製品を離れてサードパーティ モデルによって処理されたときに何が起こるかという質問は、ベンダーを選択する際にほとんど出てきません。
この規則は 2026 年 8 月 2 日に施行され、違反による罰金は 1500 万ユーロまたは世界的な年間売上の 3% のいずれか高い方になります。ただし、データの保持とトレーニングはその範囲外です。如果あなたのアプリケーションがユーザーの会話をサードパーティ モデルに送信する場合、そのプロバイダーのデータ処理方法はあなたの製品の一部になりますが、あなたが意図的にそうしたかどうかは関係ありません。
業界全体のデフォルトはトレーニングであり、尋ねることではない
スタンフォード大学の ヒューマン センター AI 研究所 の研究者は、Amazon、Anthropic、Google、Meta、Microsoft、OpenAI を含む 6 大米 AI 開発者のプライバシーポリシーを調査し、すべての企業が顧客のチャット データをデフォルトでモデルをトレーニングするために使用していることがわかりました。いくつかの企業はそのデータを無期限に保持しています。リード研究者 Jennifer King は、AI チャット システムのユーザーがプライバシーについて心配するべきかどうか尋ねられたときに、「絶対に」と答えました。したがって、プロバイダーのドキュメントに別の記載がない限り、トレーニングをデフォルトと仮定する必要があります。しかし、詳細はプロバイダーによって異なり、プラットフォームにコミットする前に注意深く調べる必要があります。
もともとプライバシーに配慮したアプローチで知られていた Anthropic は消費者向けの利用規約を変更 し、Claude との会話はデフォルトでトレーニングに使用されるようになりました。ユーザーはオプトアウトできます。この変更は、ベンダーのトレーニング ポリシーがどれほど速やかに変更される可能性があるかを示しています。もともとプライバシーがその売り文句の一部であった場合でもです。
他のモデルでは、オプトアウトは完全に機能しません。Google は、人間のアノテーターによってレビューされた Gemini 会話 を最大 3 年間保持し、Gemini アプリのアクティビティ設定を無効にすると、そのレビューが停止されません。会話が人間のレビューのためにフラグ付けされると、ユーザーがその後に何をしても、Google のシステム内で別の保持トラックに残ります。
Character.AI はデフォルトでユーザーの会話をトレーニングに使用 し、EEA と UK のユーザーにのみオプトアウトを提供しました。これは、ここで説明されているデータ処理方法の中で最も寛容なものです。別途、同社は法的および評判上の課題に直面しています。2026 年 1 月、Character.AI と Google は、原則的に合意 し、チャットボットのやり取りが未成年者に与えた被害を訴える一連の訴訟を和解することで合意しました。これは、同社のデータ トレーニング ポリシーとは無関係です。Google は、Character.AI の創設者との関係により共同被告として名指しされましたが、責任を認めず、条件は公開されませんでした。この事件は、AI ベンダーに関連する法的責任がその後援者である会社に及ぶ可能性があることを示しています。
保持ウィンドウ、人間によるレビューのトリガー、サブコントラクターへのアクセスは、プライバシーポリシーの細則に記載されることが珍しくなります。API を統合する会社は、ユーザー データがレビューにどれくらいの期間残るか、または誰がそれを見られるかを調べるために徹底的に調査する必要があります。ほとんどの詳細はエンドユーザーに通知されません。これは、会社がベンダーのデータ処理方法を継承し、それを認識することなくユーザーに同じリスクを転嫁する可能性があることを意味します。
これは創設者の問題であり、政策論争ではない
あなたの製品がデフォルトでトレーニングを有効にした状態で基礎モデルにユーザーの会話をルーティングする場合、あなたはユーザーに通知せずにデータ ポリシーを受け入れたことになります。第 50 条では、その決定を通知することを要求しません。なぜなら、それは AI と会話しているという事実のみをカバーしているからです。
サードパーティへのアクセスにより、さらなるリスクが生じます。モデル プロバイダーは、データの注釈付けと安全性のレビューをサブコントラクターに外注することがよくあります。2026 年 5 月、テキサス州司法長官ケン パクストンは、Meta の AI グラスに関する調査 を開始しました。ケニアに拠点を置くサブコントラクター Sama のデータ アノテーターが、ユーザーのプライベートな瞬間、たとえば浴室での訪問など、ユーザーの映像にアクセスできるという報告を受けたからです。Meta は、これが会社の慣行の完全な絵を表していないと主張し、調査は進行中です。この例は、ウェアラブル カメラを含みますが、同じ問題は会話型 AI に適用される可能性があります。データを売却しないと約束することは、内部で誰がそれを読むことができるかについては何も示唆しません。
ベンダーを選択する前に確認すべきこと
実際のユーザー データに基礎モデルを接続する前に、創設者が答えるべき質問がいくつかあります。
データ処理契約は、開始地点となります。その契約は、ユーザーのデータがどのように処理されるかを規定する文書であり、全文を読む価値があります。
契約自体にも同様の注意が必要です。ベンダーは、消費者向けチャット製品よりもエンタープライズまたは API 契約で、より厳格なトレーニングなしの条件を提供することがよくあります。したがって、書面で、どの条件があなたの特定の統合に適用されるかを確認する必要があります。多くの会社は、エンタープライズ グレードのプライバシー言語がデフォルトで適用されるという誤った仮定をしています。
オプトアウトの規定も検討する価値があります。Google の Gemini 設定は、その理由を示しています。Gemini では、アクティビティ トラッキングを無効にすると、人間によるレビューが停止されません。ベンダーは、オプトアウトがトレーニング、人間によるレビュー、またはその両方を停止するかどうかを明確に示すことができるはずです。
最後に、ベンダーの下流にデータがどこに行くかを把握する必要があります。注釈と安全性のレビューは、頻繁に外注されています。ベンダーのプライバシー保証は、自動的にそのチェーン内のすべてのサブコントラクターに適用されるとは限りません。
これらの質問は、一度だけの演習として扱うべきではありません。ベンダーの条件は変更されることがあり、時には迅速に変更されることがあります。昨年契約したベンダーは、今日同じルールで運営されているとは限りません。
市場はまだ規制に達していない標準を設定できる
第 50 条は、EU からの AI データ ガバナンスに関する最後の言葉ではないと思われます。創設者は、規制が後手に回るのを待たずに、そのギャップを埋めるために行動を起こすことができます。会社は、ユーザー データのトレーニングに対する明示的なオプトインを構築することで、規制が到達していないギャップを埋めることができます。モデルを改善することと、ユーザーの信頼を黙って利用することの間には、実際の線引きがあります。多くの AI サービスは、明示的な同意を得ることなく会話をトレーニングに使用することで、その線を越えています。創設者が今、その線を自分で引くことで、後で準拠を後付けする必要はありません。
これは、先行事例があります。暗号化されたメッセージング アプリとパスワード マネージャーは、強力なデフォルトを標準にするために規制機関を待たずに、独自の選択を行い、それを市場の立場にしました。AI 製品も同じ機会を持っています。創設者が、強制される前にその線を引くことで、次にユーザーが行う機密な会話を信頼されることになります。












