「DeepSeek V4」と聞くと、モデルの世代や性能の話に見えます。しかし、ドイツで確認されている規制上の措置は、特定のモデル名に対する安全認証ではなく、DeepSeekのアプリやサービスのデータ取り扱いに関するものです 。
実務上は、入力した文章、アップロードしたファイル、利用ログがどこへ送られるのかが重要です。
| 利用方法 | 実務上の見方 |
|---|---|
| 公式アプリ | 機密性のある情報は避けるべきです。ベルリン当局がAppleとGoogleに通知した対象は、まさにDeepSeekアプリでした 。 |
| Webサービス、クラウド/API | 非機密データに限るか、正式な審査後に使うべきです。プロンプト、文書、利用データが事業者側のインフラに送られるなら、データ保護とEU域外移転の問題が生じます 。 |
| 個人の軽いテスト | 一般的な質問、架空の例、匿名化した内容に限ればリスクは下げられます。実名、契約書、顧客情報、社内資料は入れないのが原則です。 |
| ローカル運用 | データが自分の環境から出ない構成なら、アプリやクラウドとは別に評価できます。ただし、残るリスクは実装、更新、設定、インフラに左右されます 。 |
ドイツ側の批判の中心は、AIの回答品質ではなく、利用者データの扱いです。ベルリン当局は、ドイツの利用者の個人データが中国に転送され、DeepSeekがGDPR、つまりEU一般データ保護規則が求める十分な保護水準を示していないとしています 。
関連報道でも、問題の焦点は、違法なデータ収集の疑い、中国へのデータ移転、欧州のデータ保護要件を満たしているかどうかに置かれています 。これは、すべての入力内容が必ず悪用されるという意味ではありません。とはいえ、個人情報や社外秘の情報を外部AIサービスに入れるには、リスクが大きいということです。
公式アプリ、Web、クラウド/APIで使う場合は、「公開されても困らない情報だけ」を入れる、くらいの慎重さが必要です。特に避けるべきなのは次のような情報です。
組織でDeepSeekを使う場合、個人の判断だけでは不十分です。利用前に、どのデータが処理されるのか、どこへ転送されるのか、どの契約や法的根拠があるのか、社内で承認済みかを確認する必要があります。こうした点こそ、ドイツでのDeepSeekをめぐる議論の中心です 。
承認や審査がないまま、顧客データ、人事情報、授業・学籍関連データ、行政文書、依頼者情報、社内資料を扱う用途に使うのは避けるべきです。機密性の高い用途では、データ処理が文書化された承認済みシステム、またはローカルで管理できる構成を検討する方が安全です。ただし、ローカル運用でも安全性は具体的な構成次第です 。
個人で一般的な実験をする場合でも、リスクをゼロにはできません。少なくとも次の点を守ると、不要な露出を減らせます。
現時点の資料からは、DeepSeekをドイツで使うことが直ちに端末攻撃になるとは言えません。一方で、公式アプリやWeb/クラウド利用については、データ保護上の懸念が十分に大きく、個人情報、社外秘、業務上重要なデータを入力する用途には向きません。判断の軸になるのは、2025年6月27日のベルリン当局による通知と、中国へのデータ移転をめぐる懸念です 。
一般的な質問や架空のサンプルで試すだけなら、リスクはかなり下げられます。反対に、実在の人物、内部文書、営業秘密、規制対象のデータが関わるなら、承認済みのサービスか、技術的に管理されたローカル運用を検討する方が堅実です 。