ClaudeとLushaを連携して連絡先を調べる前の確認点 — 個人情報と送信規制
Lushaコネクタで取得したB2B連絡先をClaudeに渡し、営業メールに使うまでの個人情報保護法と特定電子メール法の確認点を、条文の単位でたどります。
LushaコネクタをClaudeにつなぐと、B2Bの連絡先と企業情報をチャットから検索し、補完できます。便利さの裏で、取得した氏名・メールアドレス・電話番号は個人情報として法律の対象になります。この記事は、検索から営業メールの送信までを4つの場面に分け、個人情報保護法と特定電子メール法のどこを確認するかを条文単位で並べます。法的助言ではなく、社内の法務担当や弁護士に相談する前の論点整理です。
Lushaコネクタが渡してくるデータと、法律が関わる場面
コネクタ紹介ページによると、Lushaは「Find and enrich B2B contacts and companies」のコネクタで、Anthropic verifiedの表示があります。サインインが必要で、掲載は2026年4月です。説明文には、検証済みの連絡先が3億件超、直接メール・電話・携帯番号、購買シグナルを扱うとあります。
ツールは24本並んでいます。contacts_search、prospecting_contact_enrich、decision_makers_search、website_visits_searchなどです。ツール名ごとの説明は紹介ページにないため、個々の挙動はLusha側のドキュメントで確かめます。法的に気になるのは、名前から連絡先の取得や補完が想定される系統です。
使える場所は、コネクタ全般の仕様に従います。ウェブ版のコネクタは、Claudeのウェブ、Claude Desktop、モバイルアプリ(iOS・Android)で使えます。TeamプランとEnterpriseプランでは、組織のOwnerまたはPrimary Ownerが先にコネクタを有効にし、そのうえで各メンバーがLusha側で個別に認証します。有効化は、全員にアクセスを与える操作ではありません。
法律が関わる場面は4つに分かれます。
連絡先を扱う4つの場面
- 1
取得する
Lushaから連絡先を引く場面です。個人情報保護法の取得ルールが関わります。
- 2
Claudeに渡す
取得した一覧を会話に貼る、またはコネクタ経由で参照させる場面です。提供・委託・外国への提供の論点が出ます。
- 3
目的を決めて使う
リスト化、スコアリング、メール文面の下書きに使う場面です。利用目的の範囲が問われます。
- 4
送る
営業メールを実際に送る場面です。特定電子メール法の対象になります。
前半の3場面は個人情報保護法、最後の1場面は特定電子メール法が中心です。両者は別の法律で、片方を満たしても他方が満たされるわけではありません。
連絡先は個人情報か — 取得の場面
個人情報保護法で「個人情報」とは、生存する個人に関する情報のうち、氏名その他の記述により特定の個人を識別できるものです。他の情報と容易に照合して識別できるものも含みます。氏名と勤務先、役職、メールアドレスが並ぶB2B連絡先は、この定義に当たる前提で扱うのが無難です。「会社の情報だから個人情報ではない」とは言えません。
取得で押さえるのは次の3点です。
- 偽りその他不正の手段で取得してはならない(第20条第1項)
- 取得したら、利用目的を公表していない限り、速やかに本人へ通知または公表する(第21条第1項)
- 本人から書面で直接取得する場合は、あらかじめ利用目的を明示する(第21条第2項)
営業リストの作成を目的にするなら、自社のプライバシーポリシーに「営業・マーケティング目的での連絡」が書かれているかを見ます。第21条第4項には、取得の状況からみて利用目的が明らかな場合に通知・公表が不要となる例外もあります。例外に当たるかは個別判断なので、「名刺交換なら不要」と一律には決められません。
Lushaから提供を受ける場合の確認・記録
第三者から個人データの提供を受けるときは、提供元の氏名・名称・住所と、提供元がそのデータを取得した経緯を確認し、年月日などを記録します(第30条第1項・第3項)。保存期間は個人情報保護委員会規則が定めます。
ただし、法令に基づく場合や委託に伴う提供など、第27条第1項・第5項の各号に当たるときは対象外です。Lushaとの契約がどの類型になるかは契約書と利用規約の読み方次第です。確認・記録の要否は、契約を結ぶ段階で法務に聞いておけます。
Claudeに渡すときの論点 — 提供・委託・外国
連絡先をClaudeの会話に入れる行為は、第三者提供に当たるのか。この問いに一言で答える条文はありません。確認の筋道だけを示します。
第27条第1項は、本人の同意なしに個人データを第三者へ提供することを原則禁止します。一方、同条第5項第1号は、利用目的の達成に必要な範囲で取扱いを委託する場合、受け手を「第三者に該当しない」とします。AIサービスへの入力がこの委託に整理できるかは、受け手が入力データを依頼された処理以外の目的で扱うかどうかで分かれます。
個人情報保護委員会は2023年6月の「生成AIサービスの利用に関する注意喚起等」で、事業者が生成AIに個人情報を入力する場合の注意点として、2点を挙げています。プロンプトに個人情報を入れるときは、特定済みの利用目的の達成に必要な範囲内かを確認すること。本人の同意なしに個人データを入れ、それが応答結果の出力以外の目的で扱われるなら、法の規定に違反する可能性があるため、サービス提供者が機械学習に利用しないことなどを確認することです。Claudeでは、この「機械学習に利用しないこと」の中身がプランで異なります。
- Team、Enterprise、API(商用プラン): 入力と出力は、既定ではモデルの学習に使われません。例外は、フィードバックボタンで送った会話などです。フィードバックの会話は最長5年保存され、TeamとEnterpriseでは管理設定の「Rate chats」で無効にできます。APIの入出力はバックエンドから30日以内に自動削除されます(長期保存の機能を使う場合、個別合意がある場合、利用ポリシー違反の確認で必要な場合などは除く)。Claudeアプリの会話は、利用者が削除するまで残り、削除後30日以内に削除されます
- Free、Pro、Max(個人向けプラン): モデル改善の設定を許可していれば、会話はモデルの改善に使われ、匿名化された形で最長5年保持されます。許可していなくても、安全性確認の対象に旗が立った会話は学習に使われる場合があります。会話を削除すると、これから学習する分には使われませんが、すでに進行中の学習や学習済みのモデルには反映されません
どちらのプランでも、コネクタから取得した生データそのものは学習の対象に含まれません。ただし、取得した連絡先を会話へ直接貼り付けると、その内容は会話の一部として扱われます。
整理すると、商用プランで学習が既定で止まっている構成は、委託として説明しやすい条件が揃っています。個人向けプランでモデル改善が有効なまま連絡先を扱うと、出力以外の目的での取扱いに当たりうるため、上の注意点に直接ぶつかります。実際にどちらに当たるかは契約と設定の確認が前提です。
さらに、サービス提供者が外国にあれば第28条が関わります。外国にある第三者へ個人データを提供する場合は、原則として外国への提供を認める本人の同意が必要です。ただし、同等水準の制度を持つ国として規則で定められた国や、相当措置を継続的に講ずる体制を整えた者は除かれます(同条第1項)。体制を整えた者に提供したときは、必要な措置を講じ、本人の求めに応じて情報を提供する義務も続きます(第3項)。
Claudeのデータの置き場所と個人情報保護法の「外的環境の把握」の関係は、Claude Data Residencyの解説にまとめています。契約上の位置付けと保管場所の2つを、自社の利用プランで確かめます。
安全管理も別に残ります。第23条は、取り扱う個人データの漏えい・滅失・毀損の防止に必要かつ適切な措置を求めます。連絡先を会話に貼る運用なら、誰がどのアカウントで入力できるか、共有リンクを作れるかまで見直す対象です。
利用目的の範囲 — リスト化とスコアリング
第17条は、利用目的をできる限り特定するよう求め、変更するときは変更前と関連性があると合理的に認められる範囲を超えてはならないとします。第18条第1項は、本人の同意なく目的の範囲を超えて取り扱うことを禁じます。
Claudeに頼める作業は広いので、頼む前に目的との距離を測ります。
| 頼む作業 | 目的との関係 |
|---|---|
| 取引候補の企業ごとに担当者を整理する | 目的との関係営業目的が公表済みなら範囲内になりやすい |
| 担当者へのメール文面を下書きする | 目的との関係営業連絡が目的に含まれているかを確認 |
| 取得した連絡先を別の用途(採用、他社への提供)に回す | 目的との関係目的外になりやすく、同意の要否を要確認 |
| 属性から個人の評価や優先度を機械的に付ける | 目的との関係自社のポリシーが評価・分析に触れているかを確認 |
第19条は、違法または不当な行為を助長・誘発するおそれがある方法での利用を禁じます。大量の連絡先を使ったなりすましや、拒否した相手への再送は、この観点でも問題になります。
営業メールを送る場面 — 特定電子メール法
ここからは別の法律です。総務省のページは、広告・宣伝メールは原則として特定電子メール法の規制対象になると述べています。携帯電話番号で送るSMSや、電話番号を使うメッセージアプリも通信方式として対象に含まれます。
誰に送ってよいか
法の対象は、営利を目的とする団体と、営業を営む場合の個人が、自己または他人の営業の広告・宣伝のために送るメールです(第2条第2号)。送信できる相手は第3条第1項が次の4類型に限っています。
- あらかじめ、送信を求める旨または送信に同意する旨を通知した者
- 省令・内閣府令の定めに従い、自己のメールアドレスを通知した者
- 広告・宣伝の対象となる営業を営む者と取引関係にある者
- 省令・内閣府令の定めに従い、自己のメールアドレスを公表している団体、または営業を営む個人
Lushaで見つけた直接メールは、多くの場合、相手が自社に通知した宛先ではありません。すると、第4類型の「公表している」に当たるかが焦点になります。公表の方法の要件は省令・内閣府令に委ねられており、条文だけでは判断できません。総務省が公開する「特定電子メールの送信等に関するガイドライン」で、公表の要件と拒否の意思表示がある場合の扱いを確認します。
一点だけ、条文から言えることがあります。第4類型は、メールアドレスを公表している「団体、または営業を営む個人」が対象です。名簿サービスに載っているだけで、本人がアドレスを公表したとは限りません。データベースに載っていること自体は、送ってよい根拠になりません。
同意の記録と、拒否への対応
第1類型の同意を得た場合、送信者は同意があったことを証する記録を保存しなければなりません(第3条第2項)。記録保存を求める措置命令に違反した場合の罰則は、百万円以下の罰金です(第35条)。
受信者から送信しないよう求める通知を受けたときは、その意思に反して送ってはなりません(第3条第3項)。営業の担当者が個別にオプトアウトを受けても、全員が参照する一覧に反映されなければ再送が起きます。拒否の記録先を一つに決めます。
表示義務と偽装の禁止
特定電子メールには、送信者の氏名または名称と、送信をしないよう求める通知を受けるためのメールアドレスなどを、受信者の画面に正しく表示させる義務があります(第4条)。送信に使ったアドレスや設備の情報を偽ることは第5条が禁じ、違反は一年以下の拘禁刑または百万円以下の罰金です(第34条)。法人には三千万円以下の罰金が科される定めです(第37条)。
Claudeに文面を書かせるときは、本文だけでなく、表示事項の欄が落ちていないかも確認する項目に入れます。
運用に落とす — 依頼文と社内ルールの置き方
法律の確認点は、Claudeへの依頼の形でも減らせます。依頼文の例を示します。
Lushaで次の条件の企業から意思決定者を最大20名まで探してください。
- 業種: SaaS、従業員数: 50〜300名、国内
連絡先は氏名・役職・勤務先のみ表示し、メールアドレスと電話番号は
出力しないでください。営業メールの下書きはまだ作らないでください。連絡先の本体は表示させず、まず対象の絞り込みだけを依頼する形です。メールアドレスの出力は、送信根拠(第3条第1項のどの類型か)を人が確認してから別の依頼で行います。
チームで共通にするなら、claude.aiのプロジェクトの指示欄に判断の置き場所を書いておく方法もあります(Claude Codeで使う場合はCLAUDE.mdが同じ役目です)。次は一例で、自社の法務の判断に置き換えて使います。
## 連絡先データの扱い
- 営業メールの下書きは、送信根拠(同意・取引関係・公表アドレス)が
リストに記録されている相手に限る
- 配信停止の通知を受けた相手は suppression リストと照合し、含まれる場合は除外する
- 下書きには送信者の名称と配信停止の連絡先を必ず入れる整えておくとよい記録は次のとおりです。
- 取得元と取得日(第30条の確認・記録の材料にもなる)
- 利用目的と、プライバシーポリシー上の根拠
- 送信根拠の類型(第3条第1項の第何号か)と、同意の記録(第3条第2項)
- 配信停止を受けた日時と相手
同じ営業支援でも、ZoomInfoの検索と書き込みの線引きはClaudeとZoomInfoの連携、CRMへ書き戻す側の作業はClaudeとHubSpotの連携で扱っています。法的な確認点はどの営業データ基盤でも同じ形で出てきます。
判断を分ける3つの問い
- 取得した連絡先を、自社の利用目的の範囲で使うか。範囲外なら同意の要否を先に決める
- Claudeへの入力を、委託や外国への提供の整理に収められるか。商用プランか個人向けプランか、モデル改善の設定、保管場所で変わる
- 送ろうとしている相手は、第3条第1項の4類型のどれに当たるか。当たらなければ送らない
LushaがGDPR、CCPA、SOC 2 Type II、ISO 27701への準拠をうたっていることは紹介ページに書かれています。ただし、これらは日本の個人情報保護法や特定電子メール法への適合を示すものではありません。提供元の準拠表示と、自社が負う義務は別々に見ます。