Codex privacy guide

Codexに何を入れていい?渡す情報・伏せる情報の分け方

Codexには、作業に必要な情報だけを渡し、個人情報・認証情報・秘密情報はできるだけ伏せて使います。

このページはOpenAI公式文書や法務・セキュリティ判断の代替ではありません。重要な情報を扱う時は、公式情報、社内ルール、必要に応じて専門家の確認も行ってください。

APIキー、トークン、パスワード、秘密鍵、GitHub Secretsの値、Google Drive共有リンクの実例、個人情報や顧客情報の実例は掲載しません。

まず一言でいうと

Codexには、作業に必要な情報だけを渡し、個人情報・認証情報・秘密情報はできるだけ伏せて使います。

Codexを実務で使う時は、便利さより先に「渡してよい情報」と「渡さない情報」を分けます。公開済みURLや一般化した作業内容は扱いやすい一方、個人情報、顧客情報、APIキー、認証情報、GitHub Secrets、Google Driveの共有リンクは慎重に確認します。

公式に書かれている、Codex に渡した情報の扱い

「Codex に入れた個人情報はどう扱われるのか」は、使っているプランと、手元に残る記録の2つに分けて確かめます(2026年10月10日に OpenAI 公式ドキュメントで確認)。

確かめること公式に書かれていること
Business・Enterprise・Edu のワークスペース対象の OpenAI のサービスで扱う業務データは、通信中も保存時も暗号化され、既定では OpenAI のモデルの学習に使われません。
個人向けのプラン学習への利用は ChatGPT のデータコントロールの設定で決まります。設定の内容は OpenAI ヘルプの Data Controls FAQ で確かめてください。
手元の PC に残る記録会話の記録は ~/.codex/sessions、アーカイブした会話は ~/.codex/archived_sessions に保存されます。記録を誰かに渡す前に、個人情報が入っていないかを先に見るよう公式も案内しています。
不具合の報告で送るもの/feedback では、いまの会話を添えて送るかを選べます。設定ファイルの [feedback] で enabled = false にすると、そのマシンからは送れなくなります。

出典:ChatGPT Work local security、Troubleshooting(Feedback and logs)、Configuration reference(feedback.enabled)

このページで整理すること

Codexに渡してよい情報、渡さない方がよい情報、伏せ方、置き換え方、公開前チェックを整理します。危険を煽るためではなく、実務でCodexを安全に使うための境界線を決めるページです。

Codexに渡してよい情報

  • 公開済みURLを対象として指定する
  • 個人名や連絡先を伏せた本文案を整理する
  • 変更してよいファイルと触らないファイルを分ける
  • 公開前チェック項目を表にする

渡さない方がよい情報

  • APIキー、パスワード、トークン、秘密鍵を貼る
  • 顧客名や社内資料をそのまま貼る
  • Google Drive共有範囲を確認せずリンクを渡す
  • 報告書を匿名化せず公開記事にする

Codexに渡す前の情報分類表

情報渡してよい?注意点
公開済みURL基本OK対象を明確にする
ページ本文案条件付き個人情報や顧客情報を伏せる
画像素材条件付き権利、人物、写り込みを確認する
APIキーNG実値を入れない
パスワードNG絶対に入れない
顧客名原則NG匿名化する
サーバーパス原則伏せる報告書では一般化する
DB情報NG構造変更は停止条件にする

伏せ方・置き換え方

元の種類置き換え例
実名担当者A、利用者A
メールアドレスメールアドレスA
サーバーパスサーバーパスA
APIキーAPIキーは伏せる
顧客名顧客A
電話番号電話番号は省略

公開前チェック表

確認項目見ること
本文個人情報や会社情報が出ていないか
画像顔、住所、連絡先、内部画面が写っていないか
リンク共有リンクが公開されすぎていないか
meta情報内部情報や顧客名が入っていないか
報告書パス、ログ、認証情報がないか
GitHub差分Secrets、.env、ログが混ざっていないか

やってはいけないこと

Codexに秘密情報をそのまま貼らない、GitHub Secretsや.envの実値を公開しない、Google Drive共有範囲を確認せずリンクを渡さない、報告書を匿名化せず公開しない。この4つを最低限の停止線にします。

  • 法律判断やセキュリティ判断を断定しない。
  • DB、cron、.htaccess、AdSense、Search Console確認タグ、robots.txt、ads.txtは軽作業として扱わない。
  • 成果保証、順位保証、安全性の保証を書かない。

関連ページ

FAQ

Codexに個人情報を渡してもいいですか?

作業に不要な個人情報は渡さない方が安全です。必要な場合も、匿名化や一般化を先に行い、公開前に再確認します。

APIキーやトークンはどう扱いますか?

実値は指示文、報告書、公開ページ、GitHub差分に出さないのが基本です。必要そうな場面では停止条件にします。

Google Driveリンクは貼ってよいですか?

共有範囲、閲覧権限、編集権限、含まれる個人情報や会社情報を確認してから判断します。実例リンクは公開ページに載せません。

報告書を実践ログ化できますか?

できますが、サーバーパス、ログ、顧客情報、認証情報、内部情報を一般化・匿名化してから使います。

EDITED & REVIEWED

編集・検証情報

編集責任
運営者 ちんあなご(個人運営)
書き方の基準
編集・検証方針
最終確認
(公式の情報と照らした日)
更新履歴
、、(本文を書き足した・直した日。新しい順)

公式情報、実際の操作で確かめたこと、運営者の判断を区別して記載しています。サービスの画面、料金、利用上限、提供地域は変わる場合があるため、重要な操作の前に公式資料と現在の画面を確認してください。