Muse 安全性:Metaが説明する仕組みと、まだ分からないこと
Muse(ミューズ)の安全性について、Metaが説明する仕組みと、日本の個人情報保護法の観点で分からない点を整理し、仕事で試す前の確認点をまとめます。
先に結論です。MetaはMuseの安全設計について、専用の仮想環境で動くことや、外部アクセスを別のAIが確認する仕組みをかなり具体的に説明しています。一方で、日本の個人情報保護法(個情法)の視点から知りたいこと、たとえばデータが米国のサーバーに置かれるのか、越境移転としてどう扱われるのかは、2026年9月時点で公開されていません。理由は単純で、Museアプリは米国でのみ提供されていて、日本向けの利用規約やプライバシーポリシーがまだ存在しないからです。この記事では、Metaが公式に説明している範囲と、日本で使う場合にまだ分からない範囲を分けて整理します。
「Muse」と名のつくものが複数あって紛らわしい場合は、先にMuse Sparkとはでモデルとアプリの違いを整理してから読むと分かりやすくなります。日本でMuseアプリが使えるかどうかの経緯はMeta Museは日本で使える?にまとめています。
Metaが公式に説明している安全設計
Metaの公式発表によると、Museは利用者ごとに専用の仮想環境「Muse Secure VM」で動きます。ほかの利用者のエージェントからは触れられない、独立した環境という説明です。GIGAZINEの記事は、この仕組みについてもう少し具体的で、Museはパスワードや支払い情報そのものを見ることができず、外部への操作は「Sentinel」という別のAIが許可・拒否・承認要求のいずれかを判断すると伝えています。つまり、Museが何かをしたいと提案しても、実行してよいかを決めるのはSentinelという、役割を分ける設計です。
取引や送信の前には人の承認が挟まる設計も説明されています。gihyo.jpの記事は、メールの送信や買い物などの前にユーザーの承認を求める仕組みだと伝えています。何でも自動で進めるのではなく、最後の一歩は人が確認する、という前提です。
- 仮想環境の隔離:利用者ごとに専用のMuse Secure VMで動き、他の利用者のエージェントからは分離されています。
- 権限の分離:Museの提案を、別のAI「Sentinel」が許可・拒否・承認要求のいずれかで判定します。
- 機密情報への非アクセス:パスワードや支払い情報そのものはMuseから見えない設計です。
- 承認ステップ:メールの送信や購入など、取り消しにくい操作の前には人の承認を求めます。
ただし、これで安全面の課題がすべて解決したわけではありません。ITmedia NEWSの記事によると、Meta自身がプロンプトインジェクション(Webページなどに仕込んだ指示でAIをだます攻撃)を業界全体で未解決の問題と位置づけ、見つけた人向けに最大30万ドルの報奨金制度を用意しています。仕組みを説明していることと、攻撃の手口がすべて防げていることは別の話だと、Meta自身が認めている形です。
個人情報の扱いについてMetaが説明していること
データの使われ方についても、部分的には説明があります。Museの会話やVM内のデータは広告システムに渡さないとされ、やり取りをMetaのAI学習に使われたくない場合はオプトアウトできるとされています。これはMuseアプリ全体の話です。
一方、開発者向けにモデルそのものを使うMeta Model APIでは、料金と引き換えに扱いが変わります。Meta for Developersのモデルページによると、標準料金では入力が製品改善に使われませんが、安い「contributor tier」を選ぶと、入力と出力がMetaの製品改善に使われます。このcontributor tierには、機密情報や個人情報を送らないよう明記されているとも伝えられています。つまり、安さと引き換えに個人情報を渡してよい設計ではなく、逆に「個人情報は入れないでください」という前提のプランです。会社のコードをAIエージェントに渡すときの注意点はMuse Codeの使い方でも扱っています。
日本の個人情報保護法から見て、まだ分からないこと
ここからが、この記事の本題です。日本の個人情報保護法は、個人データを外国にある第三者に提供するとき、原則として本人の同意を得ることや、移転先の国の制度についての情報提供を求めています。いわゆる越境移転の規制です。個人情報保護委員会の注意喚起の資料も、生成AI事業者が海外にある場合の情報の流れに注意を促しています。ところがMuseアプリは日本向けにまだ提供されておらず、日本語の利用規約やプライバシーポリシーも公開されていません。その結果、次のような点が2026年9月時点でまだ分かりません。
- Muse Secure VM内のデータが、具体的にどの国のサーバーに置かれるのか。米国向けの発表では触れられていません。
- 日本の利用者がMuseを使う場合、越境移転としてどのような説明や同意手続きが取られるのか。日本向けの文書が存在しない以上、確認のしようがありません。
- AI学習のオプトアウトが、日本の利用者や企業アカウントにも同じ形で保証されるのか。米国向けの説明はありますが、地域ごとの違いは明記されていません。
- 仕事で使う場合の企業向け契約や、データ処理に関する契約(いわゆるDPA)が用意されるのか。個人向けの説明しか今のところありません。
個人情報保護委員会の注意喚起は、生成AIサービスに個人情報を含むプロンプトを入力する前に、そのサービスの利用規約やプライバシーポリシーを十分確認するよう求めています。Museについては、この「確認する」という手順そのものが、日本向けの文書がない限り実行できません。安全設計そのものが疑わしいというより、日本の利用者が自分の目で確かめられる材料が、まだ用意されていないという状態です。
Muse Sparkのモデルが日本語のプロンプトにどこまで対応しているか、性能面の話はMuse SparkとChatGPTの比較でも扱っていますが、性能と、個人情報の扱いが日本の法律にどう対応するかは、まったく別の確認事項です。この二つを混同しないことが大切です。
日本で使えるMeta AIは、同じ心配をしなくていいのか
Museアプリと混同しやすいのが、日本でも使えるチャットAI「Meta AI」です。Meta日本法人の発表のとおり、Meta AIは2025年11月からInstagram、Facebook、Messenger、WhatsApp、meta.aiで段階的に提供されています。Meta AIもMuse Sparkのモデルで動いていますが、提供の形はMuseアプリとは別物です。
Meta AIはMetaのプライバシーセンターなど、既存の日本語ページの対象に含まれています。ただし、それはMeta AI全体としての説明であって、Museアプリのようなエージェント機能特有の安全設計(Secure VMやSentinelなど)を、日本向けに個別に説明した文書ではありません。使えることと、その機能ごとの安全性が日本向けに文書化されていることは、別の話だと考えておくのが安全です。
仕事で試す前に確認したい3つのこと
MuseやMeta AIのようなエージェント機能を仕事で試すとき、経済産業省と総務省のAI事業者ガイドライン第1.2版は、AIエージェントについて適切な権限設定、人の判断の介在、動作ログの定期的な確認を重視しています。Museの承認ステップやSentinelの仕組みは、この考え方と方向性は近いものの、実際に確認するのは使う側の役目です。仕組みが「ある」ことと、それが日本の法律に沿っていると確認「できる」ことは、別の話だと覚えておいてください。
- 会社の情報を渡す前に、そのAIサービスの利用規約とプライバシーポリシーが日本語で読めるかを確認する。読めない、あるいは存在しない場合は、個人情報を含む内容を渡さない。
- モデルのAPIを使う場合は、標準料金かcontributor tierかを確認する。contributor tierでは入力と出力が製品改善に使われるため、顧客情報や社内資料には向きません。
- 送信・支払い・予約の確定など取り消しにくい操作は、AIの承認機能に任せきりにせず、人が最後に目で確認する運用を決めておく。
エージェントに個人情報を扱わせるときの考え方全般はAIエージェントと個人情報で、職場での使い道の広い整理はMuse Sparkを仕事で使うで詳しく扱っています。
仕組みが公開されていることと、日本の法律の観点で確認できることは別です。分からない点が残っているうちは、社外秘の情報を渡さない、が一番安全な判断です。
今週やること
- Museアプリの公式発表を確認し、Secure VMとSentinelの説明を自分の言葉で言い直してみる。
- 職場でAIエージェントに任せたい作業を一つ書き出し、そのうち個人情報や社外秘を含む部分に印をつける。
- 今使っているAIサービスの利用規約とプライバシーポリシーが日本語で公開されているかを、実際に確認する。
- 越境移転やデータの保存場所について、日本向けの説明が公開されたかを、Meta日本法人のニュースルームで定期的に確認する。
Coursiumは、AIを仕事で使うための具体的な頼み方や、出力と扱いを確かめる習慣を学べるiPhoneアプリで、App Storeで公開しています。詳しくはCoursiumのトップページをご覧ください。