AI議事録のセキュリティを、自分で確かめる5つの質問
「セキュリティに配慮しています」では何も分かりません。音声がどこへ行くか、学習に使われるか、いつ消えるか。公開情報だけで確かめられる5つを、確かめる順番に並べました。

AI議事録を社内で使っていいか聞かれて、公式サイトを見に行くと、こう書いてあります。
この記事の内容(8項目)
「セキュリティに配慮した設計」 「厳重に管理しています」
これでは何も確かめられません。判断に必要なのは方針ではなく、事実のほうです。
公開情報だけで確かめられることが5つあります。順番に効くので、この順で見てください。
質問1. 音声は、どの会社へ行くか
いちばん大事で、いちばん省略されがちな項目です。AI議事録サービスの多くは、自社では文字起こしをしていません。外部のAIサービスへ音声を送って、返ってきた結果を整えて見せています。だから安く速く提供できます。
これ自体は普通のことです。問題は、その送信先が書いてあるかどうかです。プライバシーポリシーを開いて、具体的な会社名を探してください。
- ✅ 「Soniox, Inc.(米国)へ音声データを送信します」のように会社名と国がある
- ⚠️ 「外部のAIサービスを利用します」だけで、社名が無い
- ⚠️ 「委託先」としか書かれていない
社名が無いと、次の質問に進めません。その会社が学習に使うかどうかを、こちらで調べられないからです。
質問2. 学習に使われないと、明記されているか
「AIに学習されるのでは」は、いちばんよく出る不安です。確かめ方は2段構えです。
まず、そのサービス自身が明記しているか。「学習に利用しません」と書いてあるか。
次に、送信先の事業者はどうか。ここが本番です。多くのAI事業者は、有料のAPIプランでは送信データを学習に使わないと公式に定めています(無料プランや一般向けのチャット画面とは条件が違います)。なので、確かめるべきはここです。
どの事業者の、どのプランを使っているか。
そこまで書いてあれば、その事業者の公式ドキュメントで裏が取れます。書いていなければ、確認できません。
補足. 認証マークで分かること・分からないこと
多くのサービスが ISO/IEC 27001(ISMS)、SOC 2 Type II、Pマーク を掲げています。実際に主要な国産サービスのセキュリティページを見ると、だいたい何かしら持っています。
意味のある事実です。組織の手続きが第三者に監査された、ということなので、確認する価値があります。
ただし、上の質問1と2には答えていません。認証は「決めたとおりに運用しているか」を見るもので、「あなたの音声がどの会社へ渡るか」は対象外です。実際、認証を持っている各社のセキュリティページを読んでも、送信先の事業者名はどこにも書かれていません。
なので両方見てください。認証は組織の話、送信先は音声の話です。
Recoryはこれらの認証を取得していません。個人向けのiPhoneアプリで、法人の一括導入を主な対象にしていないためです。SSO、監査ログ、IP制限、管理者による権限管理といった法人向けの統制機能もありません。これらが要件に入る職場では、認証を持つ法人向けのサービスを選んでください。
代わりにできるのは、組織の看板ではなく、事実を全部書いておくことだけです。この記事の最後に、うちの答えを5つとも書いてあります。
質問3. データは、いつ消えるか
「安全に保管します」は、消えるとは言っていません。見るのはこの2つです。
- 保存期間が決まっているか。「◯日で自動削除」のような具体的な期間
- 自分で消せるか。アカウントを消したとき、音声も一緒に消えるか
議事録は残ってほしいが、音声は残ってほしくない、という場面が多いはずです。両者を分けて扱えるか、期間を自分で短くできるかを見てください。
長く持つほど、漏れたときの被害が大きくなります。要らない録音を持ち続けないのが、いちばん確実な対策です。
質問4. 誰が見られるか
社内で使うときに効いてきます。
- 共有リンクを作れる場合、リンクを知っている人は全員読めるのか
- 管理者は、他の人の議事録を見られるのか
- AIと連携する場合、どこまで渡るのか
3つ目は見落とされます。議事録を外部のAIから読めるようにする機能(コネクタやMCP)を使うと、その内容は連携先のAI事業者へ送られます。読み取り専用でも、内容そのものは相手のサーバーに渡ります。
つなぎ方によっては、URLを知っている人が誰でも読める方式のものもあります。手軽な代わりに、画面共有で映ったら終わりです。この話はClaudeのコネクタの記事に詳しく書きました。
質問5. そもそも、社内の規程で許されているか
最後にこれです。上の4つが全部合格でも、規程が優先します。
多くの会社に、外部のクラウドサービスへ業務データを出すことについての決まりがあります。生成AIの利用について別に定めている会社も増えました。
個人の判断で始められてしまう手軽さがあるぶん、ここが飛ばされます。商談や人事の面談が入っているアカウントを、確認せずに繋いでしまうことが実際に起こります。
迷ったら、情報システムの担当者に送信先の会社名リストを見せて聞くのがいちばん早いです。質問1がここで効いてきます。
送れない会議は、送らない
5つ全部を確かめても、どうしても社外に出せない会議はあります。ほとんどのAI議事録サービスは、そもそも要件を満たしません。音声を社外へ送ることが前提の作りだからです。「セキュリティが高いサービスを探す」のではなく、別の方法を選ぶ話になります。選択肢は3つあります。
1. 完全オフラインの専用機を買う。 以前この記事には「ICレコーダーで録って手で書く」しか書いていませんでしたが、いまは端末の中だけでAI文字起こしが完結する機種があります。iFLYTEKのVOITER SR302 Proは税込¥39,600の買い切りで、サブスクも通信も不要。32GBに約175時間ぶんを保存できます。本体は高いものの、月額がなく音声も外に出ないので、機密を扱う職場では合理的な選択になり得ます。
2. パソコンの中だけで処理する。 Whisperのようなモデルを自分の機械で動かせば、音声はどこにも送られません。無料ですが、環境を作る手間と処理の時間がかかります。
3. ICレコーダーで録って、手で書く。 いちばん確実で、いちばん時間がかかります。
いずれにせよ、クラウドのサービスを探し続けるより、最初から別の方式を選ぶほうが早いです。オフラインでやる方法はこちらにまとめました。
Recoryの答え
自分のところの答えを書かずに基準だけ示すのは不誠実なので、上の5つに答えます。
1. 音声の送信先。 プライバシーポリシーに6社を実名で書いてあります。Soniox(文字起こし)、Google/Gemini API(文字起こし・「ハイブリッドで聞き直す」)、Anthropic/Claude API(議事録の生成)、Supabase(保存)、Cloudflare(MCP連携時)、Apple(購入の検証)。これらはすべて米国の法人です。
ただし、保存先は日本国内(東京リージョン)です。録音・文字起こし・議事録が置かれているのは東京で、米国へ渡るのは文字起こしと議事録を作るあいだだけです。この送信は個人情報保護法でいう「外国にある第三者への提供」にあたるので、ポリシーに表で書いてあります。
送ったあとのことも書いておきます。Sonioxへ送った音声と文字起こしは、処理が終わったあとこちらで削除します。Googleは仕様上、送った音声の一時コピーを最大48時間保持します(過ぎると自動で消えます)。聞かれなくても書くべきことだと思っています。
2. 学習。 Sonioxは学習に使用しないと公式ドキュメントに明記しています。GoogleとAnthropicは有料APIプランで学習不使用で、こちらはいずれも有料プランで利用しています。
3. 保存期間。 音声は既定で14日後に消えます。設定で7日に縮めることも、プランの上限(ライト90日/スタンダード180日/Pro 365日)まで伸ばすこともできます。文字起こしと議事録は音声が消えたあとも残ります。
4. 誰が見られるか。 個人の道具なので、記録は録った本人のものです。MCPで外部のAIから読めるようにする場合はOAuthで繋ぎます。固定のURLを登録して、ブラウザでログインして許可する形で、接続先に合言葉を貼り付ける必要はありません。許可は接続先のアプリからいつでも取り消せます。
以前は「URLに合言葉を埋め込む」方式でした。2026年8月に廃止しました。URLに認証情報を入れると、アクセスログ・ブラウザの履歴・Refererに残り、消したつもりで残り続けるからです。上の質問4で「避けたほうがいい」と書いた方式を、自分でも使うのをやめた形です。
5. 規程。 ここはお答えできません。判断材料としては、「保存は日本国内、文字起こしと議事録を作るあいだだけ米国のAI事業者へ渡る」が事実の全部です。この一時的な送信も認められない職場では、使えません。その場合は上の「送れない会議」を見てください。
この5項目に当社がどう答えているかは「安全です」と書かないことにしたに書いてあります。認証を持っていないことも含めて。
「学習に使われるか」だけは、各社がイエスかノーで公開しています。実際の原文を並べた記事はこちら。
社内規程や法令への適合の判断は、この記事の範囲を超えます。導入の可否は自社の管理部門、必要なら弁護士にご確認ください。
確かめる対象を絞るには、処理が2段に分かれていることを先に押さえてください(AI議事録とは何か)。
認証の登録番号まで公開しているサービスの例はいきなり議事録にまとめました。登録簿で突き合わせた手順も書いてあります。
合わない条件はまとめてこちらに書いてあります。買う前に読んでもらう前提の記事です。
よくある質問
AI議事録サービスに会議の音声を送っても大丈夫ですか
サービスによります。確かめるべきは「音声がどの会社へ送られるか」「学習に使われないと明記されているか」「いつ消えるか」の3点です。プライバシーポリシーに送信先の会社名が具体的に書かれていないサービスは、この確認ができません。
「学習に使われない」はどう確かめればよいですか
プライバシーポリシーか利用規約に明記されているかを見てください。文字起こしや議事録の生成に外部のAI APIを使う場合、多くは有料プランで学習不使用が保証されます。どの事業者のどのプランを使っているかまで書いてあれば、その事業者の公式ドキュメントで裏が取れます。
社外に出せない会議はどうすればよいですか
クラウドを使わない方法を選んでください。ICレコーダーで録って手で書く、または端末の中だけで処理が完結する仕組みを使うことになります。ほとんどのAI議事録サービスは音声を社外のサーバーへ送るため、そもそも要件を満たしません。
AI議事録は安全ですか
一言では答えられません。音声の送信先と所在国、保管期間、AI学習への利用の有無、認証の取得状況——この4つを個別に確かめる必要があります。「安全です」とだけ書いてあるサービスは、この4つのどれにも答えていないことが多いです。
Recoryにできないこと
Claudeのコネクタ一覧に、議事録アプリが入っていない
オフラインで文字起こしと議事録はできるか
スマート書記は「Otolio」に変わりました——名前と中身、どこまで変わったか