Non-User Privacy Policyとは — Claudeを使わない人の個人情報の扱い
Non-User Privacy Policyは、Claudeのアカウントを持たない人の個人データをAnthropicがどう扱うかを定めた文書です。学習データの入手元、本人の権利、保管の考え方を読み解きます。
Non-User Privacy Policyは、Claudeに登録していない人の個人データをAnthropicがどう扱うかを説明する文書です。対象は「アカウントを持たない本人」で、Claudeに入力する側の利用者ではありません。
Effective July 8, 2026の版で、本文は10節あります。冒頭で目的が2つ示されています。大規模言語モデルがどう「学習」されるかの説明と、登録利用者ではない人の個人データがサービスの中で付随的に処理される場合の説明です。登録利用者の情報の扱いは別文書のPrivacy Policyが担います。
同僚や顧客の情報をClaudeに貼り付ける人が気になるのは、その情報がこの文書の対象になるかどうかでしょう。先に結論を書くと、貼り付けた入力の扱いはこの文書では決まりません。決まるのは、学習データに含まれる第三者の個人データと、その本人が使える権利です。
Non-User Privacy Policyは誰のための文書か
このポリシーの読者は、Claudeを使っていないのに、名前や連絡先や経歴がAnthropicの手元に入り得る人です。
本文は冒頭で2つの役割を挙げています。
- モデルの学習の仕組みと、個人データが学習過程でどう使われ得るかの説明
- 登録利用者ではない個人の個人データが、サービス上で付随的に処理される場合の説明と、その人が持ち得るプライバシーの権利
節の構成は次のとおりです。
| 節 | 内容 |
|---|---|
| 1〜2 | 内容Claudeとは何か、モデルの学習(事前学習と事後学習) |
| 3〜4 | 内容個人データの入手元、学習の各段階での使い方 |
| 5 | 内容本人の権利と選択 |
| 6〜7 | 内容利用目的と法的根拠、第三者への開示 |
| 8〜9 | 内容国外移転、保管とデータのライフサイクル |
| 10 | 内容連絡先とデータ管理者 |
Claudeに入力した人の視点で読むなら、3節と5節が中心になります。
貼り付けた第三者の情報は、このポリシーで扱いが決まるのか
決まりません。入力データの扱いは、個人向けと法人向けで別々の記事が定めています。
個人向け(Claude Free / Pro / Max、およびこれらのプランのアカウントでのClaude Code)では、次のいずれかのときに会話や作業セッションが改善に使われ得ます。
- 利用者がモデル改善への利用を許可した
- 会話が安全性レビューの対象として検出された
- Trusted Tester Programへの参加など、学習への利用に明示的に同意した
Incognitoチャットは、モデル改善を有効にしていても改善に使われません。
法人向け(Claude for Work、Anthropic APIなど)は、入出力を既定では学習に使いません。例外は、フィードバックボタンなどで明示的に報告したときと、データの利用を許可したときです。
ここでポリシーの3節とつながります。3節は学習のための入手元の1つに、「フィードバックとして送られた入出力、利用規約違反として検出された入出力、利用者が学習利用を許可した入出力」を挙げています。同僚の名前や顧客の連絡先が入った会話がこの条件に当たれば、その人の個人データが学習素材に混ざり得ます。会話に第三者の情報が含まれるかどうかで扱いが変わる、という書き方は文書にありません。混ざり得ると読めるのは、この条件と、素材に個人情報が付随的に含まれるという記述の組み合わせからの推論です。
会話を人が見る場面の詳細はClaudeとの会話を誰が見られるかで整理しています。
個人データはどこから入るのか — 3節の4つの入手元
3節は、学習のために個人データを入手し得る場所を4つ挙げています。
| 入手元 | 文書の説明 |
|---|---|
| 公開インターネット | 文書の説明自動ツールClaudeBotが、誰でも閲覧できるページから収集する |
| 第三者のデータセット | 文書の説明購入したもの、公開されているもの、組織との契約で得るもの。企業の非公開データも含み得る |
| 利用者の入出力 | 文書の説明フィードバック、利用規約違反の検出、学習利用の許可があったもの |
| 内部で生成したデータ | 文書の説明Anthropicが自ら作るもの |
ClaudeBotについては、パスワード保護されたページにアクセスしない、CAPTCHAを回避しない、robots.txtの「Do Not Crawl」指定に従う、とあります。
もう1つ、ウェブ検索のような機能では、検索プロバイダーが返すコンテンツから個人データを得る場合もあります。
収集の狙いについては、特定の個人の情報を探しているわけではないが、名前、連絡先、仕事や経歴の情報が付随的に含まれる、という説明です。
学習データの個人情報を何に使わないと言っているか
3節と4節は、同じ内容を2回述べています。学習データに含まれる個人データは、モデルが言語を学び、理解して応答する助けにするためだけに使います。次の用途には使いません。
- 本人への連絡
- 本人のプロファイル作成
- 本人への販売やマーケティング
- 情報そのものの第三者への販売
この否定形は、非登録の人にとって最も直接的な約束です。一方で、学習に使われた事実そのものを消せるという意味ではありません。その限界は、次の権利の節で扱われます。
4節は学習の段階を5つに分けています。
- 素材の収集とフィルタリング
- 事前学習(重複部分の除去、トークン化、順序のランダム化など)
- 有用で安全なモデルにするための調整(人の評価やConstitutional AIなど)
- 安全性テストと安全ツール
- 研究と成果の公開
どの段階でも、3節の個人情報が使われ得ます。同じ素材を複数の段階で使い、新しい版のモデルの学習に再び使うこともあります。
本人はどんな権利を行使できるか
5節は、居住国の法律に応じて、次の権利を持ち得ると整理しています。
| 権利 | 内容 |
|---|---|
| 知る権利 | 内容処理されている個人データの種類、入手元の種類、収集目的、開示先の種類を知る |
| アクセスとポータビリティ | 内容処理されている個人データの写しを求める |
| 削除 | 内容収集された個人データの削除を求める |
| 訂正 | 内容不正確な個人データの訂正を求める |
| 異議 | 内容公益や正当な利益に基づく処理、プロファイリングへの異議 |
| 制限 | 内容一定の場合に処理の制限を求める |
自動化された意思決定は、法的効果や同様に重大な影響を生む形では行いません。個人データの「販売」もしていません。
権利は無条件ではありません。文書は、権利に限りがあること、学習データセットに対する請求の処理が複雑であること、正当な理由があれば請求を断り得ることを、先に断っています。
訂正には特有の注意書きがあります。Claudeの出力の事実の正確さは保証できない、と述べたうえで、出力に本人に関する不正確な個人データが含まれていれば訂正を請求でき、合理的な努力はするが、大規模言語モデルの技術的な複雑さのために対応できない場合もある、という書き方です。
請求は本人か、権限を与えられた代理人が連絡して行います。本人確認のための情報を求められることがあり、第三者の代理人が請求する場合は、代理する権限の証拠が必要です。
回答期限は、適用される法律に従います。EU GDPRや英国GDPRが適用される場合は、検証可能な請求の受領から1暦月以内です。請求が複雑な場合や請求が多い場合は、さらに最大2か月延長され得ます。
開示先・国外移転・保管期間はどう書かれているか
7節は、個人データの開示先を次の3種類の相手として書いています。
- 関連会社(Anthropicと支配関係にある事業体)。関連会社はこのポリシーと整合する形でのみ使います
- サービス提供者と事業パートナー。Anthropicの指示に従ってのみアクセス、処理、保存します
- 合併などの重要な企業取引の相手や、法令・安全・権利保護のために必要と誠実に判断した場合の政府機関など
8節では、Anthropicは米国のサーバーやEEA・英国外の国へデータを移転すると述べています。移転先の保護水準は、欧州委員会の十分性認定と標準契約条項によって確保します。個別の状況では、適用されるデータ保護法が認める例外(derogation)に頼る場合もあります。日本の法律の枠組みでの整理は外国にある第三者への提供にあたるかにあります。
保管期間を決める要素は9節に挙がっています。
- 学習、テスト、保守、改善(将来のモデルを含む)にどれだけ必要か
- そのデータで学習したモデルがどれだけ提供・サポートされるか
- モデルの挙動の調査・再現・説明にどれだけ必要か
- データ提供元の組織と合意した制限
- 法令上の義務
固定の年数はありません。不要になったデータは、破棄、削除、消去するか、匿名化します。
連絡先とデータ管理者の分かれ方
10節では、居住地でデータ管理者が分かれます。EEA、英国、スイスの居住者はAnthropic Ireland, Limitedが、それ以外の居住者はAnthropic PBCが管理者です。
問い合わせと請求は、privacy@anthropic.com、データ保護責任者はdpo@anthropic.comです。多くの国の法律では、居住地または勤務地の監督機関に苦情を申し立てる権利もあります。文書は、EU、英国、ブラジル、オーストラリアの窓口に触れています。日本の窓口についての記述は、この文書にはありません。
第三者の情報を貼り付ける前にできること
ポリシーは、入力する側の義務を定める文書ではありません。ただ、書かれている仕組みから逆算すると、入力前にできる工夫は見えてきます。
- 使うプランを確認する: 個人向けかどうかで、学習に使われ得る条件が変わります。法人向けは既定で学習に使われません
- モデル改善の設定を確認する: 個人向けでは、許可している場合に会話が改善に使われ得ます
- フィードバックボタンの扱いを決める: ボタンを押すと、関連する会話全体が最大5年保存されます。個人IDやメールアドレスとの紐付けは外されてから使われます
- 必要のない識別情報は貼らない: 仕事の依頼の多くは、氏名や連絡先がなくても成立します
最後の点は、プロンプトの型で対応できます。次は貼り付け前に、識別情報を置き換えさせる例です。
以下の議事録をそのまま返さず、まず次のルールで置き換えた版を作ってください。
- 人名は「担当者A」「顧客B」のように記号にする
- 電話番号、メールアドレス、住所は削除する
- 社名は「取引先X」にする
置き換えた版だけを使って、要点を5つにまとめてください。これは、Claude自身に置き換えさせる例です。置き換えの漏れは機械的には防げないため、元のテキストを貼る段階でこの処理を済ませておくほうが確実です。
日本の個人情報保護法で入力が第三者提供にあたるかは、個人情報を含むプロンプト入力は第三者提供にあたるかが扱っています。確認すべき資料の全体像はClaudeに個人情報を入力する前に確認する一次資料にあります。
まとめ
Non-User Privacy Policyは、Claudeを使っていない人が「自分の個人データは何に使われるのか」を確かめるための文書です。学習データの入手元、連絡・プロファイル作成・販売に使わないという約束、権利の一覧、開示先・移転・保管の考え方までが10節に収まっています。
入力する側から見ると、この文書は、貼り付けた入力の扱いを決めるものではありません。入力の扱いはプランと設定で変わり、個人向けの学習利用は許可・安全性レビュー・明示的な同意のどれかが条件です。第三者の情報を扱うなら、この文書とプライバシーセンターの記事の両方を、それぞれ別の問いの答えとして読み分ける形になります。