SaaSの利用規約とDPAをClaudeで審査する導入前チェック手順
導入前のSaaS利用規約とDPAをClaudeに読ませ、二次利用・再委託・責任上限・データ返却を条文付きの差異表にする手順。渡す前の確認と読み違いの検証までまとめます。
導入を検討しているSaaSの利用規約とDPA(データ処理契約)は、Claudeに読ませると「どの条文に何が書かれているか」の下読みが短時間で済みます。向いているのは、二次利用・再委託・責任上限・解約時のデータ返却といった毎回同じ項目を探す作業です。結論を出す作業は人に残ります。
この記事では、規約PDFを渡す前の確認、審査項目の定義、条文付きで抜き出させるプロンプト、規約とDPAの差異表、Claudeの読み違いを機械的に潰す検証までを順に説明します。契約書の条項を一般的に読み解く方法はClaudeに契約書を読ませてわかりにくい条項を確認する方法にあり、ここでは他社SaaSの導入審査に絞ります。
Claudeに任せる範囲と、人が決める範囲
導入審査は、規約から事実を拾う工程と、拾った事実を自社のリスク許容度に当てはめる工程に分かれます。Claudeが得意なのは前者です。
| 工程 | 担当 | 中身 |
|---|---|---|
| 条文の所在を探す | 担当Claude | 中身二次利用・再委託などの条番号と原文を抜き出す |
| 規約とDPAの食い違いを拾う | 担当Claude | 中身同じ論点で両者の書きぶりを並べる |
| 自社基準との差を判定する | 担当人 | 中身責任上限が自社の損害想定に足りるかを決める |
| 交渉する・見送る | 担当人 | 中身修正を申し入れるか、別のSaaSを選ぶか |
判定まで任せると、Claudeが条文の無い論点を「問題なし」と書いてしまう場面が出ます。規約から拾えるのは書いてある内容だけで、書かれていない事項は拾えません。そのため、プロンプトでは「該当条文なし」を明示的に書かせます。
審査の流れ
- 1
渡す前の確認
規約の機密性、プラン、ファイルの上限を確かめます。
- 2
審査項目を固定
項目と列を先に決め、SaaSが変わっても同じ表で比べます。
- 3
条文を抜き出す
条番号、ページ、原文の引用つきで表にさせます。
- 4
規約とDPAの差異表
食い違いと優先関係を並べます。
- 5
grepで検証
引用が原文に実在するかを検索で確かめます。
渡す前に確認すること
規約PDFの機密性とプラン
SaaSベンダーが公開している標準の利用規約は、公開情報なのでそのまま渡せます。注意が要るのは、見積もりと一緒に届いた個別の契約書ドラフトや、NDAのもとで共有されたセキュリティ資料です。NDAに「第三者への開示禁止」があれば、AIサービスへのアップロードがそれに当たるかを先に確認します。
Claude側の扱いは契約の種類で変わります。Claude for WorkやAnthropic APIのような商用製品では、入力と出力は既定でモデルの学習に使われません。ただしフィードバックのボタンで評価を送ると、その会話全体が学習に使われる場合があり、保存は最長5年です。個人向けのFree・Pro・Maxは別の扱いなので、業務の規約審査は法人プランの扱いを前提に説明します。Team・Enterpriseプランでは、オーナーが組織設定の「Rate chats」でフィードバック送信を無効にできます。詳しいプラン別の違いはClaude Commercial Termsのチェックポイントで扱っています。
ファイルの上限
審査対象の規約は、本文に加えて別紙・補遺・サービス説明書で数十ページになることがあります。Claudeへのアップロードで押さえる上限は次のとおりです。
- チャットへのアップロードは1ファイル500MB、1チャット20ファイルまで
- PDFは1,000ページまで。1,000ページを超えるとアップロードできない
- 100ページ以下のPDFは、本文に加えて図表も解析される。101〜1,000ページでは本文のテキストだけ
- Projectのファイルは1ファイル30MBまで。内容はテキスト抽出が基本で、全体がコンテキストウィンドウに収まる必要がある
- PDF以外の文書(DOCXなど)は本文のテキストだけが対象で、埋め込み画像は読まれない
規約の責任上限が表で書かれていたり、別紙の料金表に返金条件があったりする場合は、PDFで渡して100ページ以内に収めるほうが取りこぼしを避けられます。DOCXで受け取った契約書は、埋め込まれた表が画像だと読まれないため、PDFに書き出し直してから渡します。
審査項目を先に固定する
Claudeに「規約を確認して」と頼むと、毎回違う観点で要約が返ってきます。審査項目と判定の物差しを先に決めておくと、SaaSが変わっても結果が比較できます。例えば次の7項目です。
| 項目 | 規約で探す語 | 抜き出す中身 | 人が見る境目 |
|---|---|---|---|
| 二次利用 | 規約で探す語「改善」「学習」「集計データ」 | 抜き出す中身顧客データを自社サービスの改善や学習に使うか | 人が見る境目匿名化・集計済みの範囲が定義されているか |
| 再委託 | 規約で探す語サブプロセッサー、再委託先 | 抜き出す中身事前通知か事後通知か、異議申立ての手段 | 人が見る境目再委託先の一覧がどこにあり、更新が通知されるか |
| 責任上限 | 規約で探す語「責任の上限」「直近12か月」 | 抜き出す中身上限額の算定方法と、上限が外れる例外 | 人が見る境目データ漏えいの損害が上限内に収まるか |
| 解約時の返却 | 規約で探す語「終了時」「削除」「エクスポート」 | 抜き出す中身返却の形式と期限、削除完了の証明 | 人が見る境目返却期間が業務移行に足りるか |
| 準拠法・管轄 | 規約で探す語「準拠法」「専属的合意管轄」 | 抜き出す中身適用法と裁判所 | 人が見る境目国内で争えるか |
| データの所在 | 規約で探す語「リージョン」「保存場所」 | 抜き出す中身保存先の国と、移転時の通知 | 人が見る境目国外保存の場合、移転の根拠が示されているか |
| ベンダーによる個人データの取扱い | 規約で探す語「アクセス」「閲覧」「取り扱わない」「アクセス制御」 | 抜き出す中身ベンダーが預けたデータを閲覧・処理することがあるか。取り扱わない旨とアクセス制御の定めがあるか | 人が見る境目取扱いがあるなら委託の確認に進む。取扱いがなければ自社の安全管理措置の問題になる |
この表はチェックリストの出発点であり、対象SaaSの性質に合わせて項目を増減します。個人データを預けるSaaSなら、次の節で説明する法令側の確認が加わります。
条文付きで抜き出すプロンプト
審査項目をProjectの指示に置いておけば、規約を差し替えるたびに同じ手順を再現できます。Projectでの運用の全体像はClaude Projectsで法務レビューのプレイブックを標準化する方法にあります。ここでは、1回の依頼に使うプロンプトの例を示します。
添付の利用規約(terms.pdf)を、次の7項目について調べてください。
項目: 二次利用 / 再委託 / 責任上限 / 解約時の返却 / 準拠法・管轄 / データの所在 / ベンダーによる個人データの取扱い
出力は表にしてください。列は次の5つです。
1. 項目
2. 条番号とページ(PDF viewerのページ番号)
3. 原文の該当箇所(30字以内の引用を1つ)
4. 読み取った内容(1〜2文)
5. 参照先(別の文書を参照している場合のみ)
守ること:
- 該当する条文が見つからない項目は、推測せず「該当条文なし」と書く
- 別の文書(DPA、サービス説明書、URL先のページ)を参照している箇所は、
参照先の名前を列5に書く
- 判断や推奨は書かない。文面に書かれている内容だけを書くポイントは3つあります。
- PDFのページ番号を指定する。印刷されたページ番号ではなく、PDFビューアーのページ番号で参照させると、あとで原文に当たるのが速くなります。Claude側の案内でも、ページを指すときはビューアーの番号を使うよう勧められています
- 原文の引用を必須にする。要約だけを返させると、読み違いがあっても気づけません。引用があれば、次の節の方法で機械的に突き合わせられます
- 判断を書かせない。「問題ないと思います」の一文が混ざると、人の判断が先に決まったように見えてしまいます
出力の表は、そのまま審査票に貼れる形にしておきます。表の作り方はClaudeの情シス導入審査チェック項目をTrust Centerの資料で埋めるで示した審査票テンプレートと揃えると、Claude自身の審査結果と他社SaaSの結果を並べて読めます。
規約とDPAを並べて差異表にする
データを預けるSaaSでは、利用規約とDPAの2文書が並びます。同じ論点で書きぶりが違うことがあるので、規約とDPAを同じ項目で突き合わせます。2つのPDFを同じチャットに添付し、次のように頼みます。
terms.pdf(利用規約)とdpa.pdf(DPA)を、再委託・データ返却・責任上限の
3項目で比較してください。
列: 項目 / 規約の記載(条番号) / DPAの記載(条番号) / 食い違い
食い違いの列には、「同じ」「DPAのほうが厳しい」「規約のほうが厳しい」
「どちらかに記載なし」のいずれかを書いてください。
どちらの文書が優先するかを定めた条文があれば、その条番号も教えてください。「優先関係の条文」を聞くのは、差異の意味が優先関係で変わるためです。規約とDPAで責任上限が違い、規約に「矛盾する場合は規約が優先する」とあれば、DPAの書きぶりが実質的に効かない可能性が出ます。差異表の結果は次のような形になります(以下はプロンプトに対する出力の一例で、実際の文言は文書ごとに異なります)。
| 項目 | 規約の記載 | DPAの記載 | 食い違い |
|---|---|---|---|
| 再委託 | 規約の記載第12条:再委託先を設けることがある | DPAの記載第6条:再委託先の一覧を公開し、変更時に通知 | 食い違いDPAのほうが厳しい |
| データ返却 | 規約の記載第18条:終了後30日以内に削除 | DPAの記載記載なし | 食い違いどちらかに記載なし |
| 責任上限 | 規約の記載第20条:直近12か月の利用料 | DPAの記載第9条:規約の上限を適用 | 食い違い同じ |
「どちらかに記載なし」の行は、そのまま契約交渉の質問リストになります。ベンダーに確認する項目が表から自動的に出てくるので、問い合わせ文面を書く手間も減ります。
Claude自身の規約とDPAでこの突き合わせをした例は、Claude DPAは何を定めるかで読めます。他社SaaSでは、優先関係が規約側に置かれていることもある点に注意します。
個人データを預けるなら、法令側の確認を足す
預けるデータに個人データが含まれる場合は、規約の項目に加えて個人情報保護法の義務も確認します。審査に関わるのは次の2条です。
- 第25条(委託先の監督):個人データの取扱いを委託する場合、委託を受けた者に対して必要かつ適切な監督を行わなければなりません。SaaSの導入が委託に当たるかは、ベンダーが預けた個人データを取り扱うかどうかで分かれます。取り扱う場合は、再委託先の把握が監督の前提になります。ベンダーが契約上も実態上も個人データを取り扱わない構成なら、個人データの提供にも委託にも当たらず、第25条の監督義務は生じません。その場合も、利用者自身が安全管理措置を講じる必要は残ります
- 第28条(外国にある第三者への提供の制限):個人データを外国にある第三者へ提供する場合は、原則として外国への提供を認める本人の同意が必要です。ただし、個人情報を日本と同等の水準で守る制度があると規則で定められた国や、相当措置を継続的に講じる体制を整備している者への提供は除かれます
審査票では、前の表の「ベンダーによる個人データの取扱い」「再委託」「データの所在」の行に、この2条を根拠として足します。Claudeに頼むときは、規約とDPAの条文を抜き出させたうえで「この記載から、ベンダーが個人データを取り扱うか、再委託先と保存国は特定できるか」と聞きます。取扱いを否定する定めは、個人情報保護委員会のQ&Aでも、契約条項で取り扱わない旨を定めて適切にアクセス制御を行っている場合などが想定されています。特定できなければ、ベンダーに質問する項目になります。
どの国が上記の規則で定められた国に当たるかは、法律の条文の外にある規則(個人情報保護委員会規則)で決まります。Claudeに条文を渡しても規則の中身は出ないため、該当国かどうかは個人情報保護委員会の公表資料で確認します。個人情報を扱うときの一次資料の探し方はClaudeに個人情報を入力する前に確認する一次資料はどれかにまとめています。
読み違いを機械的に潰す
Claudeの出力は、条文の引用が実在するかを確かめるまで信用しません。規約のPDFからテキストを取り出し、引用が原文に含まれるかを検索します。
# PDFをテキスト化(poppler-utils の pdftotext を利用)
pdftotext -layout terms.pdf terms.txt
# Claudeが引用した30字以内の原文が、実際に載っているか
grep -n -F "再委託先を設けることがある" terms.txt
# 項目の語で拾って、条番号の周辺を目視する
grep -n -E "再委託|サブプロセッサー|責任の上限" terms.txt1行目の検索で行番号が返れば、引用は実在します。何も返らなければ、Claudeが原文を言い換えているか、存在しない文を書いています。後者なら、その行は採用せず、元の条文を人が読んで確認します。
検索で拾える範囲を超える確認も3つあります。
- 条番号のずれ:引用が実在しても、条番号が違うことがあります。grepの周辺行で条見出しを確認します
- 例外規定の見落とし:責任上限の条文に「故意または重過失の場合を除く」とあれば、上限が外れる条件が別にあります。「例外・除外の有無」をプロンプトの出力列に足しておくと、見落としが減ります
- 文書間の参照:規約が「当社のウェブサイトに掲載するサブプロセッサー一覧」を参照していたら、そのページは規約PDFに含まれません。ページを保存して別途読ませます
よくあるつまずき
Claudeが「問題ありません」とまとめてしまう:判断を書かせない指示が抜けています。プロンプトの最後に「判断や推奨は書かない」の1行を残し、審査票の判定列は人が埋めます。
スキャンした契約書で本文が読めない:画像だけのPDFはテキスト抽出が働きません。100ページ以下であれば図表も解析されるため読める場合がありますが、読み取り結果は不安定になりやすく、条文の引用を検索で突き合わせる工程も使えません。可能なら、ベンダーにテキスト付きのPDFを依頼します。
規約が頻繁に更新される:SaaSの利用規約は、サービス側の都合で改定されます。審査時点の版を日付つきで保存し、審査票に版の日付を書いておくと、後で食い違いが出たときに遡れます。
英語版と日本語版で記載が違う:日本語訳が参考訳で、英語版が正本と明記されている場合があります。「どちらの言語版が優先するか」を差異表の1行に足し、正本のほうで引用を検索します。
複数のSaaSを比較したい:SaaSごとに別のチャットを使い、同じ審査項目で同じ列の表を出させます。1つのチャットに複数社の規約を添付すると、条番号が混ざる原因になります。
まとめ
規約とDPAの審査でClaudeに任せるのは、審査項目の条文を所在つきで抜き出す作業と、規約とDPAの食い違いを表にする作業です。「該当条文なし」を書かせ、原文の引用を必須にし、grepで実在を確かめる。この3点を守れば、判断は人に残したまま、下読みの時間だけを短縮できます。
責任上限が自社の損害想定に足りるか、再委託先の国が許容できるかといった判定は、表を見て人が決めます。契約上の判断が重い案件では、弁護士の確認を経てから交渉に進めます。