メインコンテンツへスキップ
AI活用・統制

CRMセキュリティとAI活用を両立させる設計手順

連携ツールの増加とAIワークフローの導入でCRMの侵入経路は広がっています。マーケティング部門が扱う顧客データの範囲定義、権限設計、AIへの参照許可の線引きを、判断基準と手順に整理して解説します。

公開 2026年9月22日

結論:CRMのセキュリティは「ツールの数」より「参照経路の設計」で決まる

CRMの顧客データを守る要点は、ツールを減らすことではなく、誰が・どの経路で・どの粒度のデータに触れるかを先に定義することです。連携ツール、リモートワーク、AIワークフローが増えると、同じデータに至る経路が増え、権限の管理単位が曖昧になります。マーケティング部門は、リード情報の入口を最も多く持つ部門であるため、この設計の主体になります。

本記事では、マーケティング部門が自部門で決められる範囲に絞り、データ分類、権限設計、AIへの参照許可、監査の手順を整理します。情報システム部門との役割分担の線引きも扱います。

※本記事は2026年9月時点の情報をもとに作成しています。

CRMセキュリティとは:マーケティング部門にとっての定義

CRMセキュリティとは、顧客・見込み客の識別情報と行動履歴を、正当な業務目的の範囲でのみ参照・更新・持ち出しできる状態を維持する取り組みです。技術的な防御だけを指す言葉ではありません。

マーケティング部門の文脈では、次の3層に分けて考えると管理しやすくなります。

  • 入口層:フォーム、展示会の名刺データ、ウェビナー参加者リスト、外部リストの取り込み
  • 保管層:CRM/MAの項目設計、重複、退会・削除依頼の反映
  • 出口層:広告媒体へのオーディエンス連携、BIツール、スプレッドシートへの書き出し、AIツールへの入力

漏洩や誤用の多くは、出口層で起きます。入口の同意文言を整えても、出口の書き出しが野放しなら管理は成立しません。

関連する用語

  • 最小権限:業務に必要な最小限の範囲だけを付与する原則
  • データ分類:項目ごとに機微度を区分し、扱い方を変えること
  • 参照経路:画面、API、エクスポート、連携ツール、AIプロンプトなど、データに到達する道筋

手順1:項目単位でデータを分類する

最初に行うのは、CRMの項目を機微度で分類する作業です。テーブル全体ではなく項目単位で区分します。

区分該当する項目の例出口での扱い
公開相当会社名、業種、従業員規模帯外部連携・AI入力を許可
業務内限定氏名、部署、役職、商談ステージ部門内の参照に限定、書き出しは申請制
高機微メールアドレス、電話番号、個別の商談メモ外部連携・AI入力は原則不可

分類の作業は、項目定義書を1枚作ることから始めます。項目数が多い場合は、直近1年で実際に使われた項目に絞って構いません。使われていない項目は、分類より先に廃止を検討します。

分類結果は、CRMの項目説明欄に書き込みます。別ファイルに置くと、運用者が見ない状態になりやすいためです。

手順2:参照経路を棚卸しし、権限を経路ごとに割り当てる

次に、CRMのデータに到達する経路をすべて書き出します。人単位ではなく経路単位で見るのが要点です。

参照経路主な利用者確認する設定
CRM画面営業、インサイドセールス、マーケティングロール、項目レベル権限、レコード共有ルール
エクスポート分析担当、代理店書き出し権限の保有者、出力ログの保存期間
API・iPaaS連携情報システム、外部ベンダー接続アカウントの権限範囲、キーの更新周期
広告・MA連携マーケティング送信する項目、ハッシュ化の有無
AIツール入力各部門の個人利用を含む入力可否の基準、ログの取得可否

棚卸しで見つかりやすいのは、退職者や異動者のアカウント、検証用に作った連携、代理店に渡したままのエクスポート権限です。四半期に一度、棚卸しの表を更新する運用に落とします。

リモートワークが前提の組織では、端末とネットワークの条件も経路の属性として記録します。

手順3:AIへの参照許可を線引きし、SLAと監査に組み込む

AIを業務に組み込む際は、「どのデータをAIに渡すか」を先に決めます。ツールを選んでから考えると、既に入力された状態から遡ることになります。

判断は次の3問で行います。

  1. そのデータは手順1でどの区分か。高機微なら原則として渡さない
  2. 入力内容が学習に使われない契約・設定になっているか
  3. 入出力のログを自社で保存・検索できるか

3問すべてに答えられない場合、その用途は保留にします。用途を止めるのではなく、渡すデータの粒度を落として再設計するのが現実的です。会社名と業種だけで成立する用途なら、個人の連絡先を渡す必要はありません。

AIが顧客に向けて回答する用途では、参照させる情報源を登録済みの資料に限定し、回答範囲の外に出たときの扱いを決めておきます。回答の統制についてはAIの回答範囲を統制する設計で詳しく整理しています。

運用ルールへの落とし込み

設計は、運用のルールに紐づけないと風化します。マーケティングと営業の引き継ぎルールに、データの扱いを併記するのが実務的です。

項目決めること見直し頻度
引き継ぎ時の記載範囲商談メモに書いてよい情報の粒度半期
削除・訂正依頼受付窓口と反映までの期限年次
権限棚卸し対象経路と実施責任者四半期
インシデント時の連絡一次連絡先と報告フォーマット年次

引き継ぎのルール自体の作り方はMQLの引き継ぎとSLA設計にまとめています。データの扱いを別文書にせず、同じSLAの中に節として置くと参照されやすくなります。

監査は、ログを見る担当を決めることから始めます。全件確認は現実的でないため、エクスポート件数の上位、新規連携、権限変更の3点に絞ります。

よくある失敗のパターン

ツールの数を減らすことを目的にしてしまう

連携ツールを統廃合しても、残ったツールの権限が広ければ経路は広がったままです。数ではなく、各経路の権限範囲を狭める順で進めます。

ポリシーを作って終わりにする

文書は作られたが、CRMの設定に反映されていない状態です。ポリシーの各条項に、対応する設定画面の名称を書き添えると乖離が見えます。

個人利用のAIツールを想定から外す

禁止だけを通達すると、申告されないまま使われます。許可する用途と入力可能な区分を示し、申請の手間を軽くするほうが把握しやすくなります。

エクスポートを管理対象に入れていない

画面の権限だけを絞り、書き出したファイルの行き先を見ていないパターンです。出力ログの保存と、共有ストレージの権限を同時に確認します。

分類を細かくしすぎる

区分が5段階以上になると運用者が判断できません。3区分に収め、迷う項目は上位区分に寄せます。

この進め方が向いていないケース

この記事の進め方は、次の条件では適しません。

  • 規制業種で個別の法令要件がある場合:金融、医療などの分野では、業法や監督指針が求める管理水準が先に来ます。部門主導の設計から始めるべきではありません
  • CRMがまだ整っていない場合:項目定義も入力ルールもない段階では、分類の対象が定まりません。まず入力ルールの整備を優先します
  • インシデントが発生している場合:初動対応と原因究明が先です。設計の見直しはその後に行います
  • 情報システム部門が既に全社の分類基準を運用している場合:部門で別基準を作ると二重管理になります。全社基準へのマッピングに徹します
  • 扱うデータが法人属性のみの場合:個人を識別する情報を保持していないなら、本記事の高機微区分は該当しません。管理コストに見合いません

よくある質問

情報システム部門との役割分担はどう決めればよいですか。

経路の管理主体で分けます。CRM画面の権限とネットワーク・端末は情報システム、広告連携やMA、AIの入力基準はマーケティングが主体になる形が整理しやすいです。境界にある連携は、四半期の棚卸しで双方が同じ表を見る運用にします。

展示会やウェビナーで集めたリストは、どの区分として扱うべきですか。

連絡先を含むため高機微区分として扱い、取得時の同意範囲を記録します。フォロー施策で外部ツールに渡す際は、渡す項目を会社名と業種に絞れないか検討します。短期のフォロー設計は[ウェビナー後72時間の設計](/knowledge/webinar-lead-72-hours)で扱っています。

AIツールの利用を全面禁止するのは有効ですか。

把握という観点では逆効果になりやすいです。禁止は申告を減らし、経路が見えなくなります。入力可能な区分と用途を明示し、それ以外を申請制にする形が管理しやすくなります。

棚卸しの表は何で管理すればよいですか。

形式は問いませんが、更新責任者と更新日が記録される場所に置きます。スプレッドシートでも運用できますが、閲覧権限を限定し、経路の追加時に必ず追記する手順をSLAに書き込みます。

まとめ

CRMの顧客データ保護は、参照経路の設計問題として扱うと手順に落とせます。項目単位の分類、経路単位の権限、AIへの入力基準、SLAへの組み込みの4段階です。

連携ツールとAIワークフローは今後も増えます。増えることを前提に、経路が追加されたときに必ず分類と権限を確認する運用を先に作っておくことが実務的です。

マーケティング部門の関連テーマはナレッジ一覧マーケティング向けの整理にまとめています。

なお、UniAgentは、Webサイト上で登録資料を根拠に説明・ヒアリングし、担当者へ文脈付きで引き継ぐAIです。

この記事のきっかけにしたニュース:HubSpot Sales Blog
本文はニュースの要約ではなく、テーマを一般的な解説として書き起こしたものです。

この記事はAIが作成し、表現と内容の自動チェックを経て公開しています。誤りにお気づきの場合はお問い合わせください。

本記事は一般的な情報提供を目的としています。個別の状況への適用や法的な判断は、専門家や担当者にご確認ください。

自社の資料で、訪問者への説明と営業への引き継ぎがどこまでできるかを確認します。

TOP