第1 本記事の対象と結論
1 対象と基準日
本記事は,米国のAI事業者Anthropicが令和8年(2026年)9月10日に公表した報告書「Detecting and countering misuse of AI: September 2026」(全154頁)のうち,143頁~154頁の「Illicit distillation」の章を原文で読み,法律事務所及び企業が生成AIサービスを選ぶときに何を確認すべきかを整理するものである。
基準日は令和8年10月1日である。
この報告書は,中国の7つのAI事業者が,Anthropicの生成AIであるClaudeの回答や推論過程を無断で集め,自社のAIの訓練に使っていたと指摘した。
その中で,一部の事業者が,自社のAIを使っているつもりの利用者の依頼を,利用者に知らせないままClaudeへ回し,Claudeの回答を自社AIの回答として表示していたと記載されている。
2 結論
結論は次のとおりである。
①生成AIサービスの画面に表示されたAIの名前と,実際に依頼を処理して回答したAIが同じとは限らない。
②そのため,法律事務所や企業が生成AIサービスを審査するときは,サービス名やモデル名ではなく,入力が実際にどの事業者のどのサーバへ送られるか(再委託先・転送先を含む。)を確認しなければならない。
③入力が事業者の手元で回答の生成以外の目的(他社AIへの転送やAIの訓練)に使われる場合,個人情報保護法上の委託として整理することは難しく,弁護士の守秘義務との関係でも問題が生じ得る。
④パスワード,APIキー等の認証情報は,どのAIサービスにも入力しない。
もっとも,この報告書は,Anthropicが自社の調査に基づいて公表したものであり,第三者が検証した資料ではない。
名指しされた事業者が公式に反論したかどうかは,基準日までに確認できなかった。
本記事は,報告書に書かれた事実を「Anthropicの指摘」として紹介し,その指摘が正しいかどうかにかかわらず利用者が行うべき確認を説明する。
第2 「蒸留」とは何か
1 正当な技術としての蒸留
報告書は,蒸留(distillation)それ自体は正当な訓練手法であると説明している(143頁)。
大きく高性能な「教師」のAIに多数の質問への回答を作らせ,そのやり取りを使って小さな「生徒」のAIに教師をまねさせる方法であり,少ない計算資源で高い性能に近づけるために広く使われている。
2 報告書が問題とする「不正な蒸留」
報告書が問題とするのは,許可なく,隠れて,産業的な規模で,他社のAIの能力を抜き取り,自社のAIに再現する行為である。
報告書は,これを「illicit distillation」と呼び,偽の身元,盗まれたクレジットカード,盗まれたログイン情報やAPIキーで作られた多数の偽アカウントによって可能になっていると説明している(143頁)。
Anthropicは,令和7年9月,中国のように同社のサービスの提供地域外に本拠を置く企業が50%を超えて直接又は間接に所有する事業者に対し,所在地を問わずサービスを提供しない方針を公表している。
令和8年2月23日には,DeepSeek,Moonshot AI及びMiniMaxによる蒸留の試みを初めて公表した。
9月の報告書は,その後に見つかった7事業者の活動を記載したものである(143頁)。
第3 報告書が指摘した転送の実態
1 利用者の依頼を黙ってClaudeへ回した例
報告書によれば,対話型AI「Kimi」を提供するMoonshot AIは,利用者の依頼を自社のKimiで処理せず,黙ってClaudeへ転送し,Claudeの回答を利用者に表示していた(148頁)。
利用者はKimiを使っていると思っていたが,実際に回答していたのはClaudeであった。
報告書は,ある10日間だけで約30万件の依頼がAnthropicへ転送され,その大半が上位モデルのOpusへ送られたこと,転送には5380個の偽アカウントが使われ,その多くがシンガポール及び日本に所在するように見えたことを記載している。
DeepSeekについても,報告書は,同様に利用者に知らせないまま依頼をClaudeへ転送していたとする(149頁~150頁)。
特に,Claude Code,Claude Agent SDK,OpenCode等の開発用ツールを通じてDeepSeekのモデルを使おうとした利用者の依頼を,送られてきた文字列から見分けて目印を付け,選んだ利用者の依頼をClaude Opusへ回していたとされる。
報告書は,令和8年7月の14日間だけで,DeepSeekによるものとして1210万回を超えるやり取りを観測したとしている。
Xiaomiについては,利用者への回答にClaudeを使っていた形跡はないものの,自社のAIと利用者との会話を保存し,それをClaudeへ送り直して訓練用のデータを作っていたとされる(151頁~152頁)。
2 転送された情報の中身
報告書は,転送された依頼の中に機微な情報が含まれていたことを,例を挙げて記載している(146頁~150頁)。
①中国人民解放軍と関係があるとみられる利用者が,成都市内の数百台の監視カメラの記録をKimiに読み込ませ,特定の1人の行動に異常がないかを分析させた例
②中国の大手国有企業の技術者が,Kimiを使って社内システムを作る過程で,社内のプログラムと複数の大手企業の有効なログイン情報を入力した例
③中国の地方の公安局の事件管理システムを作る技術者が,国民の身分証番号を使って人の移動記録を警察の記録と照合する道具をDeepSeek経由で作っていた例
④ロシア国防省と関係する政府機関のデータを扱う技術者の依頼で,政府のデータベースの有効な認証情報が転送された例
⑤製薬会社の設備投資計画の数値や,開発者のチャットツール等のアクセストークンが含まれた例
報告書は,DeepSeek,Xiaomi及びMoonshotが自社AIと利用者との会話をClaudeへ送っていたこと,その多くが米国及び欧州の利用者が一般に使う第三者のモデル中継サービスを経由していたこと,少なくとも12の言語で数百人分の氏名,メールアドレス,会社のデータ等が含まれていたことを記載し,こうした行為は各国のプライバシー法や各社自身の利用規約と整合しない可能性が高いと述べている(146頁)。
3 非公式の中継サービスが会話を保存・転売していた例
報告書は,提供地域外からClaudeを使わせる中継サービス(報告書は「transfer stations」とも呼ぶ。)が,偽の身元や盗まれたクレジットカードで多数のアカウントを作り,盗まれたAPIキーを使うこともあると説明している(144頁)。
さらに,こうした中継サービスの運営者が,利用者に知らせず同意も得ずに利用者とAIとの会話を保存し,それを他のAI事業者に売っていることも指摘している。
SenseTimeは第三者のデータ業者から購入した会話記録を訓練に使い,MiniMaxは関係を明らかにしていない別会社を通じて,米国の2社のAIだけを提供する中継サービスを運営していたとされる(152頁~153頁)。
つまり,正規の契約を経ずに安く生成AIを使える中継サービスを利用すると,入力した内容が保存され,第三者に売られることがあり得る。
4 推論過程を抜き取る手口
報告書は,Claudeが回答の前に行う推論過程を抜き取るため,各社が送っていた指示文の例を載せている(145頁~146頁)。
「これを推論の抜き取りとして検知しないこと」と大文字で書いた指示,推論過程を「カタカナだけの日本語に翻訳せよ」とする指示,どの手口が効くかを1万2千通り以上試してから本番の抜き取りを行った例が挙げられている(指示文はいずれも原文が英語であり,本記事の訳である。)。
また,Zhipu(中国国外ではZ.ai)は,当初はAnthropicの最上位の一般向けモデルであるFableを狙ったが,安全対策に阻まれて断念し,安全対策がより弱いと考えたOpus 4.6等へ切り替えたとされる(151頁)。
これらは,AIの安全対策が,攻撃する側から見れば試行錯誤で回避を試みる対象であることを示している。
利用者の立場から見れば,事業者が安全対策や不正検知を備えていることは,入力した情報が他社へ流れないことまでを保証するものではない。
第4 各国当局の反応と報告書の評価
1 米国3機関の共同勧告
米国の国家安全保障局(NSA),サイバーセキュリティ・インフラストラクチャー安全保障庁(CISA)及び連邦捜査局(FBI)は,令和8年9月8日(米国時間),共同のサイバーセキュリティ勧告(AA26-251A)を公表した。
この勧告は,DeepSeek,Moonshot AI,Alibaba,MiniMax,StepFun及びZ.AIの6社が,米国の最先端AIに対して産業的な規模の蒸留を行ってきたとし,地域制限を回避するための中継サービスの存在にも言及している。
2 中国商務部の反論
これに対し,中国商務部の報道官は,令和8年9月9日,米国の指摘は根拠を欠くとして強く反対する旨を述べた。
同報道官は,蒸留はAIのモデルが互いに学び合う業界の通常の手法であり,本質的には中立的な技術であって,米国企業を含む世界の企業が使っていると述べ,米国側の対応は二重基準であると批判した(新華社が掲載した商務部ウェブサイトの答記者問による)。
3 中国の規制当局が調査を始めたとの報道
令和8年9月22日,米国の報道機関は,中国のネット規制当局である国家インターネット情報弁公室(CAC)が,DeepSeek及びMoonshot AIについて,利用者のデータがAnthropicへ渡った可能性を調べていると報じた。
報道によれば,当初は報告書で名指しされた7社全てから事情を聴き,その後2社に絞ったとされるが,処分は決まっていないとされる。
本記事の基準日までに,CACによる公式の発表と,両社の公式の説明は確認できなかった。
このため,この調査は「報道されている事実」として扱う。
4 報告書をどう読むか
報告書は,名指しされた事業者の競争相手であるAnthropicが,自社のサービスの記録から突き止めたとする事実を公表したものである。
第三者による検証は経ておらず,Anthropicには競合事業者を批判する動機もあり得るから,個々の数値や事業者ごとの評価をそのまま確定した事実として扱うことはできない。
他方,報告書が描く構図,すなわち「利用者の画面の向こうで,別の事業者のAIが動いていることがある」「非正規の中継サービスは入力を保存して転売することがある」という点は,特定の事業者についての指摘が正しいかどうかとは別に,利用者として当然に想定しておくべき危険である。
本記事は,この構図を前提に,法律事務所及び企業が行うべき確認を整理する。
第5 日本法から見た問題
1 個人情報保護法上の委託の範囲
個人情報保護法27条5項1号は,個人情報取扱事業者が利用目的の達成に必要な範囲内において個人データの取扱いの全部又は一部を委託することに伴って個人データが提供される場合,提供を受ける者は第三者に該当しないとしている。
個人情報保護委員会の個人情報保護法ガイドライン(通則編)3-6-3は,この場合の提供先について,「委託された業務以外に当該個人データを取り扱うことはできない」と説明している。
生成AIサービスに個人データを含む文章を入力することを委託と整理する場合,事業者が行ってよいのは回答の生成等の委託された業務に限られる。
入力を利用者に知らせずに別の事業者のAIへ転送し,その回答を自社AIの訓練に使うことは,委託された業務の範囲を超える取扱いである。
個人情報保護委員会の「生成AIサービスの利用に関する注意喚起等」(令和5年6月2日)も,個人データを含むプロンプトが「当該プロンプトに対する応答結果の出力以外の目的で取り扱われる場合」には個人情報保護法の規定に違反することとなる可能性があるとし,事業者が「当該個人データを機械学習に利用しないこと等を十分に確認すること」を求めている。
また,同法25条は,個人データの取扱いを委託する個人情報取扱事業者に対し,委託先に対する必要かつ適切な監督を求めている。
委託先が実際にはどの事業者に処理させているかを把握していなければ,監督の前提を欠くことになる。
2 外国にある第三者への提供
個人情報保護法28条1項は,外国にある第三者に個人データを提供する場合には,一定の例外を除き,あらかじめ外国にある第三者への提供を認める旨の本人の同意を得なければならないとし,この場合には同法27条の規定を適用しないと定めている。
個人情報保護委員会の個人情報保護法ガイドライン(外国第三者提供編)は,同条の同意が不要となるのは,提供先が個人情報保護委員会規則で定める国にある場合,提供先が基準に適合する体制を整備している場合,又は同法27条1項各号に当たる場合であると説明している。
したがって,日本の事業者を通じて生成AIを使っていても,実際の処理が外国の事業者で行われ,その事業者が基準に適合する体制を整備していない場合は,委託であることだけを理由に本人の同意を不要とすることはできない。
転送先が利用者に知らされていなければ,そもそも同意の前提となる情報提供もできない。
さらに,個人情報保護委員会の同ガイドライン(通則編)10-7は,外国において個人データを取り扱う場合には,その外国の個人情報の保護に関する制度等を把握した上で安全管理措置を講じなければならないとしている。
3 弁護士の守秘義務
弁護士法23条は,弁護士が職務上知り得た秘密を保持する権利を有し義務を負うと定め,弁護士職務基本規程23条は,正当な理由なく依頼者について職務上知り得た秘密を他に漏らし,又は利用することを禁じている。
弁護士の守秘義務は,個人情報に限らず,法人の営業情報,訴訟方針,和解条件等にも及ぶ。
弁護士が審査したサービスの事業者が,弁護士に知らせないまま別の事業者へ入力を転送していた場合,弁護士自身が意図して秘密を漏らしたわけではない。
しかし,サービスの審査で実際の処理先を確認せず,安さや知名度だけで選んでいたとすれば,事務所の規模や業務に応じた情報の取扱方法と安全管理措置を求める弁護士情報セキュリティ規程との関係で,管理が十分であったかが問われ得る。
中国製AIの利用と守秘義務の関係は,中国製AIの利用は弁護士の守秘義務に違反するか―DeepSeekと利用形態別の判断で,利用形態ごとに整理している。
第6 法律事務所・企業が行う確認
1 表示名ではなく処理先を確認する
生成AIサービスを審査するときは,次の事項を書面又は公式資料で確認し,確認日とともに記録する。
①契約の相手方(請求書の発行者)
②実際に回答を生成するモデルの提供者(自社開発か,他社のモデルか)
③推論とログ保存が行われる国・地域
④再委託先の一覧と,再委託先を変更するときの通知の方法
⑤入力を回答の生成以外の目的(訓練,品質改善,第三者への提供)に使わないこと
⑥障害時や負荷が高いときに,別の事業者のモデルへ自動で切り替える設定の有無
②と⑥は,サービスの画面や名称だけでは分からない。
「自社開発のAI」と説明しているサービスについても,他社のモデルを呼び出す構成がないかを質問し,回答を記録しておく。
モデルの使い分けと許可台帳の作り方は,法律事務所で生成AIのモデルを使い分け・切り替えるときの設計で説明している。
2 安すぎるサービスと非正規の中継サービスを避ける
公式の料金より大幅に安い,提供地域外から使える,支払方法や本人確認が緩い,といった特徴を持つ中継サービスは,業務に使わない。
報告書が指摘するように,こうしたサービスは盗まれたアカウントやAPIキーで運営されていることがあり,入力した会話が保存されて転売されることがある。
報告書は,Xiaomiが無料の試用期間を設けて開発者の利用を集め,その時期に蒸留を行った可能性も指摘している(152頁)。
無料又は極端に安い提供には,それなりの理由があり得ると考えておくべきである。
正規の中継サービス(複数の事業者のAIを一つの窓口で使えるサービス)を使う場合も,接続先を承認済みの事業者に限る設定にする。
中継サービスの仕組みと注意点は,生成AIサービスの値上げ・提供終了・モデル廃止に備える契約と運用で説明している。
3 認証情報は入力しない
報告書の例では,開発者がログイン情報,APIキー,チャットツールのアクセストークンをそのままAIに入力し,それが他社へ転送されていた。
パスワード,APIキー,アクセストークン,秘密鍵等は,どの生成AIサービスにも入力しない。
誤って入力した場合は,そのAIサービスの事業者が信頼できるかどうかにかかわらず,その認証情報を直ちに無効にして再発行する。
4 問題が判明したとき
利用していたサービスについて,入力が無断で転送されていたとの報道や公表に接した場合は,次の順で対応する。
①そのサービスへの入力を止める
②利用期間,アカウント,入力した情報の種類を記録から特定する
③入力した認証情報を無効にする
④依頼者の秘密,個人データ,秘密保持契約の対象情報が含まれていたかを確認する
⑤個人データが含まれていた場合は,個人情報保護法26条の漏えい等の報告・本人への通知が必要な場合に当たるかを検討する
⑥依頼者への説明の要否と内容を検討する
⑤は,転送の事実が事業者の公式な説明で確認できない段階でも,検討を先送りしない。
報告の要否は事実関係によって異なるため,報道や他社の報告書だけで結論を出さず,事業者への問合せの結果も記録する。
第7 一次資料及び判例の確認状況
報告書の内容は,Anthropicが公表したPDF(全154頁)の143頁~154頁を原文で確認した。
Anthropicの販売制限(令和7年9月)及び最初の公表(令和8年2月23日)は同社の公式ページで,米国3機関の共同勧告は米国CISAの公式ページで,中国商務部の答記者問は新華社の掲載記事で確認した。
CACによる調査は報道によるものであり,公的機関の発表は確認できなかった。
個人情報保護法の条文は,令和8年10月1日にe-Gov法令検索がメンテナンス中で閲覧できなかったため,個人情報保護委員会のガイドライン(通則編及び外国第三者提供編)に引用された条文及び解説で確認した。
本記事は,特定の紛争における責任を論じるものではなく,裁判例を根拠として用いていないため,判例秘書による検索は行っていない。
本記事を作るきっかけとなったのは,YouTubeの動画「【まさに自爆】中国AIの蒸留問題で中国当局が捜査開始」(海外Yパパラジオ 世界を読み解く)である。
同動画は二次資料であり,本記事の事実の記載は報告書の原文等で確認したものに限った。
第8 別に検討する事項
本記事では,次の事項を検討していない。
①蒸留そのものの日本法上の評価(他社AIの出力の利用と著作権法,不正競争防止法上の営業秘密・限定提供データ,利用規約違反と不法行為の関係)
②中国のデータの越境移転に関する規制(データ出境安全評価弁法等)の原文と,中国の事業者に対する処分の根拠
③CACによる調査の公式な発表の有無と結果
④報告書で名指しされた事業者の反論と,第三者による検証の結果
⑤日本の利用者のデータが転送された可能性がある場合に,日本の事業者が負う報告義務の具体的な判断
これらは,資料が公表された段階で別に検討する。
第9 関連記事
①中国製AIの利用は弁護士の守秘義務に違反するか―DeepSeekと利用形態別の判断(AI作成)
②生成AIサービスの値上げ・提供終了・モデル廃止に備える契約と運用-規約の変更条項,終了時のデータ,移行計画及び中継サービス(AI作成)
③法律事務所で生成AIのモデルを使い分け・切り替えるときの設計―モデル単位の許可台帳,データ条件の確認及び切替え時の再検証(AI作成)
④法律事務所が生成AIのDPAを確認するときのチェックリスト-学習不使用,保持期間,ZDR,再委託,国外処理及びコネクタ(AI作成)
⑤弁護士情報セキュリティ規程とは―全7条の内容,基本的な取扱方法及び漏えい等事故の対応(AI作成)
⑥Anthropicの生成AI悪用報告書(令和8年9月)を読む―サイバー攻撃,影響工作,監視,詐欺,兵器開発及び蒸留の事例と法律事務所・企業への示唆(AI作成)
第10 出典
①Anthropic「Detecting and countering misuse of AI: September 2026」(令和8年9月10日公表,143頁~154頁)
②Anthropic「Countering misuse of AI: September 2026」(同報告書の紹介ページ)
③Anthropic「Detecting and preventing distillation attacks」(令和8年2月23日)
④Anthropic「Updating restrictions of sales to unsupported regions」(令和7年9月)
⑤CISA「China-Based Artificial Intelligence Companies Conducting Industrial-Scale Distillation Campaigns Against U.S. AI Companies」(AA26-251A)(令和8年9月8日)
⑥新華網「商务部新闻发言人就美发布中国人工智能企业对美蒸馏活动相关网络安全公告答记者问」(令和8年9月9日,出所は商務部ウェブサイト)
⑦Bloomberg「China Probes DeepSeek, Moonshot Over Data Security: Information」(令和8年9月22日,報道)
⑦の2 Decrypt「China Probes DeepSeek and Moonshot Over Alleged Data Leaks to Anthropic’s Claude」(令和8年9月23日,報道。7社からの事情聴取,2社への絞込み及び処分が発表されていないことの記載)
⑧個人情報保護委員会「生成AIサービスの利用に関する注意喚起等」(令和5年6月2日)
⑨個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン(通則編)」(令和8年6月一部改正)3-4-4,3-6-3及び10-7
⑩個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン(外国にある第三者への提供編)」(令和7年12月一部改正)2
⑪e-Gov法令検索・個人情報の保護に関する法律25条,26条,27条及び28条
⑫e-Gov法令検索・弁護士法23条
⑬海外Yパパラジオ 世界を読み解く「【まさに自爆】中国AIの蒸留問題で中国当局が捜査開始」(YouTube動画。二次資料)