この話の結論(4つ)
AIに読ませた中身は「クラウド」に届くローカル(自分のPC)に置いても、AIが読んだ瞬間に外(Anthropicのサーバー)へ送られる。だから顧客情報は“そもそも読ませない”設計にする
読ませていい場所を「フォルダで分ける」Claudeが触れるのは決めた「作業フォルダ」だけにする。顧客情報はそのフォルダに入れない
プランと設定で「学習に使われない」状態にしておく設定 → プライバシー →「AIモデルの改善にご協力ください」をオフ にする(後述の確認手順へ)
絞り方は3段。組み合わせて使う①土台=Google Workspaceの権限 (その人が見られる範囲が、そのままAIの上限)/②コネクタ で「何ができるか 」を絞る(読むだけ/書き込みも/ブロック)。※各自の設定はチャット側にしか効かず、Claude Codeに効かせるには「組織の設定」で行う /③deny で「どこを触れるか 」を絞る。②だけでは、パソコンに同期したフォルダの穴が塞げない
CHAPTER 1
大前提:AIに渡した中身は「どこ」へ行く?
Claude Code はあなたのPCの中で動きます 。でも、その頭脳(AI本体)はネットの向こう=Anthropic(アンソロピック/Claudeを作っている会社)のサーバー にあります。だから、AIに読ませた内容は、答えを作るためにそのサーバーへ送られて処理される のが基本です。
道具の種類 処理する場所 中身は外に出る?
ブラウザ完結ツール(例:画像形式の変換ツール) あなたのPCの中だけ 出ない(アップロードなし)
Claude Code (AIに読ませる作業) AI本体はネットの向こう 読ませた内容はそこへ送られる
よくある誤解 — ここが一番大事 「ローカルのフォルダに置いてAIに読ませれば、外に出ない」→ これは誤りです。 ローカルに置いても、AIがそれを読んで回答した瞬間に、中身はクラウドへ送られます (AI本体があなたのPCではなくネットの向こうで動いているため)。ローカルにする利点は「渡す範囲を自分で選べる 」ことであって、送り先が変わるわけではありません。 ※唯一の例外は、PCの中だけで動く自前のAI(完全オフライン)を使うとき。Claudeはこれに当てはまりません。
たとえるなら:郵便と手元のメモ 手元のノート(ローカル)に書いてあっても、それを封筒に入れて相談相手(AI)に送れば、中身は相手に届きます 。ノートが自分の家にあること自体は、送った中身が相手に渡る事実を変えません。だから「送ってはいけないもの(顧客情報・パスワード)は、そもそも封筒に入れない」が正解です。
CHAPTER 2
学習に使われる? 保存される? — プランと設定で決まる
「クラウドに送られる 」と、「AIの学習に使われる 」「長く保存される 」は別の話 です。ここはあなたのプランと設定 で変わります。
プランの種類 学習に使われる? 保存期間の目安
商用 (API/Team/Enterprise) 原則 使われない 標準 約30日。 条件を満たせば「ゼロ保存(ZDR) 」契約も可
消費者向け (無料/Pro/Max) 初期設定のまま=使われる 設定オフ=使われない 学習オン=最長5年 学習オフ=約30日
全プラン共通の例外 Anthropicの安全の仕組みが「問題あり」と判断した会話は、あなたの設定に関わらず 、確認のため一定期間保存・利用されることがあります。だからこそ、そもそも危ないもの(顧客情報・機密)は送らないのが基本です。
自分の状態を確認する2ステップ
STEP 1 プランを確認 (設定 → 請求/アカウント)。 「Pro」「Max」「無料」=消費者向け /「Team」「Enterprise」=商用 。
STEP 2 学習オフを確認 (設定 → プライバシー →「AIモデルの改善にご協力ください 」)。 ここをオフ(灰色) にすると、あなたのやり取りは学習に使われず、保存も短くなります。
オフにしても効かない“もう1つの例外”=👍👎ボタン 学習をオフにしていても、回答に「いいね/よくないね」を押すと、その会話全体が学習・保存の対象になります (Anthropicは「関連する会話全体を保存」と明記。ChatGPT・Geminiも同じ仕組み)。よかれと思って押した1クリックが抜け道になるので、評価ボタンは押さない を運用ルールにしてください。
1回だけの相談は「シークレットチャット」
機密度の高い相談をその場限り で済ませたいときは、Claudeのシークレットチャット (新規チャット画面の右上にあるゴーストのアイコン )が使えます。学習設定がオンのままでも学習に使われず 、履歴にも記憶にも残りません(安全のため30日は保持)。ただしプロジェクトの中では使えず、後から通常チャットに変換したり復元したりはできません 。「一度きり」と割り切って使う機能です。
数字は変わりやすい 保存日数などの条件は改定されます(消費者向けの扱いは2025年8月末に変更されました)。厳密に扱うときは、必ず公式のプライバシー設定・契約で最新を確認してください。プランごとの詳しい選び方は教材「
Claudeの契約とアカウントの選び方 」へ。
ChatGPT・Geminiを含めた3社の学習オフ設定の手順 は教材「
AIに学習させない設定 」にまとめています。
CHAPTER 3
2つのつなぎ方 —「コネクタ」と「ローカル同期」
Claude/Claude Code に Googleドライブを読ませる道は、大きく2つ。仕組みが別物 なので、ここを分けて理解します。
つなぎ方 どういう仕組み 読める範囲
コネクタ (MCP=備え付け連携) Googleでログインして1回つなぐと、以降は「これ読んで」で使える 連携したアカウントが見えるドライブ“全体” 。フォルダ単位には絞れない
ローカル同期 (Drive for Desktop) ドライブのファイルをPCに同期し、Claude Codeがそのファイルを読む Claude Codeの「作業フォルダ」で絞れる (指定した場所だけ)
MCP(コネクタ)=壁の備え付け家電 コネクタは「壁に設置済みの電子レンジ」のようなもの。
1回つなげば、あとは頼むだけ 。ただし
そのアカウントで見えるドライブは丸ごと対象 になります(詳しくは教材「
コマンド地図 」のMCPの項)。
まず前提:Claudeはあなたの権限を超えません
公式にこう書かれています。
公式の説明 Claudeはあなたの既存の権限をそのまま反映します。Google Workspaceであなたがアクセスできない情報には、アクセスできません。
つまりAIに特別な権限があるわけではなく、繋いだ人のGoogleアカウントとして動くだけ です。会社で社員ごとにフォルダ権限を分けているなら、その分け方がそのままAIにも効きます 。新しく設計し直す必要はありません。
逆に言うと、広い権限を持つ人が繋ぐと、その全部が対象になります 。役職が上の人ほど、繋いだときの影響範囲が大きくなります。
※接続は1人ずつ です。管理者が組織でコネクタを有効にしても、各自が自分のGoogleアカウントで認証する 必要があります(Enterpriseの一部ベータ機能を除く)。また、オーナーは「Organization settings → Connectors」から組織全体でコネクタを無効にできます 。
コネクタの落とし穴 標準のGoogleドライブ・コネクタは「そのアカウントが見えるドライブ全体 」が対象で、「このフォルダだけ」には絞れません 。だから、顧客情報がたくさん入ったアカウントをそのままつなぐのは危険。絞りたいなら、次章の①(専用アカウント)で“アカウント側”を絞る のが筋です。
コネクタの権限設定 —「何ができるか」を1つずつ決める(設定 → コネクタ → Google Drive →「ツールの権限」)
コネクタをつなぐと、Claudeが使えるツール (=AIができる操作)が9個 並びます。英語のまま なので、日本語と「実際に何が起きるか」を対応させておきます。ここを決めておけば、勝手に共有された・勝手に消された という事故は起きません。
各ツールの右に3つのボタン があり、これが設定です。
位置 見た目 意味
左 チェック(✓) 許可 ——毎回聞かずに使う。速いが、気づかないうちに実行される
真ん中 手のひら 確認する ——使う直前に「やっていい?」と聞いてくる。ただしClaude Codeのデスクトップアプリには届きません (下の注意)
右 斜線の入った丸 ブロック ——使わせない。つないでいても、その操作だけできなくなる
グループ名(「読み取り専用ツール」「書き込み/削除ツール」)の右のボタンでまとめて変更 できます。中身がバラバラなときは「カスタム」 と表示されます。
① 読み取り専用ツール(6個)——見るだけ。ドライブの中身は変わらない
英語表記 日本語 何が起きるか 注意
Search files ファイルを探す 名前や本文のキーワードでドライブ内を検索し、候補を一覧で出す 中題名+抜粋が見える
List recent files 最近のファイルを出す 最近開いた・更新したファイルを新しい順に並べる 中今どんな仕事をしているかが見える
Read file content 中身を読む ドキュメント・スプレッドシート・スライド・PDF・画像の中身を文章として読み取る 大 本文がまるごとAIに渡る
Download file content 中身を取り込む 元の形式のまま取り込む(CSVをCSVのまま等) 大 同上
Get file metadata ファイルの情報を見る 題名・種類・更新日など、中身以外 の情報 小
Get file permissions 共有相手を見る そのファイルを今、誰が見られるかの一覧 小〜中社内の氏名・メールが出る
見落としやすい関係 「探す」をブロックすると、「読む」も実質使えなくなります。 Read file content はファイルのID を必要とし、そのIDは Search files か List recent files から受け取る決まりだからです。 ただし——あなたが自分でファイルのURLを貼れば読めます 。「探させない、でも渡したものは読ませる」という運用にしたい人には、むしろこの組み合わせが向いています。
② 書き込みツール(3個)——ドライブの中身が変わる
英語表記 日本語 何が起きるか 注意
Create file ファイルを作る 新しいドキュメント・スプレッドシート・スライド・フォルダを作る 小増えるだけ
Copy file 複製する 既存ファイルのコピーを作る 小
Update file 題名・置き場所を変える 変えられるのは題名と置き場所(フォルダ)だけ 。中身は変えられない中移動して行方不明になりうる
Update file は「中身の書き換え」ではありません 名前から誤解しやすいところです。Claudeに「このドキュメントのここを直して 」と頼んでも、既存のGoogleドキュメントの本文は書き換えられません 。Update file でできるのは題名と置き場所を変えること だけです。 だから中身を変えたいときは、Claudeに新しいドキュメントを作らせて、古いほうを自分で消す という形になります。「毎回作り直しになるのはなぜか」の答えがこれです。
2026年9月に2つ無くなりました 以前は Share file(人に共有する) と Trash file(ゴミ箱に入れる) があり、全部で11個でした。いまはこの2つが提供されていません (2026-09-09 実機確認)。社外に情報が出る操作も、消す操作も無くなった ということなので、危険度はむしろ下がっています 。9個はすべて、良くも悪くも自分のドライブの中で完結 します。 迷ったら Update file(題名・置き場所を変える)と Copy file(複製する)をブロック にしておく。どちらも人が手でやれば済むことで、AIに任せて得することがほとんどありません。
メンバーごとに変えられる?(Teamは一律)
やりたいこと できるか
メンバーが組織の設定を緩める できません 。公式に individual users can't override it (個々のユーザーは上書きできない)
メンバーが自分だけ厳しく する できます(組織の設定が天井 で、その範囲内で絞れる)
メンバーごとに違う設定 にするTeamではできません 。役割ベースの権限は available exclusively on Enterprise plans (Enterprise専用)
では、人によって差をつけたいときは? Claude側ではなく、Google側で分けます。
3層の①Workspaceの権限 に戻る話です。ある人に顧客フォルダの閲覧権限が無ければ、その人のClaudeからも見えません ——公式の「Claudeはあなたの既存の権限をそのまま反映します」がそのまま効きます。
つまり人ごとの出し分けは、もともとGoogle側で完結しています 。Claude側で作り直す必要はありません。
※逆に言うと、Teamでコネクタの権限を決めるときは全員に同じものがかかります 。厳しくしすぎると全員が困るので、取り返しのつかない操作だけを絞る のが実務的です。
③ おすすめの初期設定
どんな人 読み取り専用(6個) 書き込み/削除(5個)
はじめて 使う 全部「確認する」 何が起きるかを目で見て覚える期間 全部「確認する」
日常的に 使う 全部「許可」 自分のドライブを自分で読ませるだけなので、毎回聞かれると仕事にならない Create=許可 Update・Copy=ブロック 「確認する」はデスクトップアプリに届きません(下の注意)
顧客情報が 多いアカウント 全部ブロック =そもそも繋がない。使いたいなら次章①の専用アカウントで繋ぐ 全部ブロック
最大の落とし穴:分かれ目は「誰が設定したか」 画面は同じです。 設定した人がオーナーかどうか で、届く範囲が変わります。公式が Claude Code での強制を明記しているのは組織の設定だけ です。
Your organization can set per-tool controls on claude.ai connectors. Claude Code reads these settings at startup and enforces them locally.
(あなたの組織 はコネクタにツール単位の制御を設定できます。Claude Codeはその設定を起動時に読み込み 、手元で強制します)
・一般メンバー/個人アカウントが設定した分 =Claude・Cowork のチャット側にだけ 効く。Claude Codeは素通りします (2026-08-21に実機で確認:読み取りを全部ブロックした状態でも、Claude Codeからドライブの読み書きができた)。
・Team・Enterprise のオーナーが設定した分 =Claude Codeも従う 。しかもメンバー側で緩められない上限 になります。
だから会社として止めたいなら、オーナーのアカウントで設定する。 ここを取り違えると「設定したのに効いていない」が起きます。
※個人が設定した分が伝わらないことは、公式に明記されていません (組織設定の強制だけが書かれている、という状態)。上の判断は実機確認に基づいています 。
設定画面は2つある(間違えやすい)
名前が似ていて役割がまったく違う画面 が2つあります。ツールの権限を決めるのは上のほう です。
画面 そこで何をするか
コネクタ claude.ai/customize/connectorsツールの権限を決める (許可/確認する/ブロック)
組織の設定 → コネクタ claude.ai/admin-settings/connectorsコネクタ自体を組織に追加・有効化する 。ツールの権限はここにはありません
つまり Team では2段階 です。①オーナーが「組織の設定」でコネクタを組織に追加する ②各メンバーが自分のGoogleアカウントで認証してつなぐ。①をしただけでは各自のアカウントは自動接続されません。
効いたかどうかは、画面では分かりません 設定画面に「これは組織全体の設定です」といった表示が出るという記載は、公式にありません 。オーナー用と個人用が同じ画面なのか別なのかも公式に書かれていません 。
確かめる方法は2つです。 CLI(ターミナル)なら、メンバーの Claude Code で /mcp と打ち、そのコネクタのツール一覧を見る。「させない」にしたツールが一覧から消えていれば、効いています (ブロックされたツールは Claude に渡される前に除外される、と公式に明記)。デスクトップアプリでは /mcp が使えません (引数を取らないコマンドは「この環境では使えません」と返る、と公式に明記)。その場合は捨ててよいテスト用ファイルを作り、実際に「名前を変えて」と頼んで、できないことを確かめます 。
「設定した」と「効いている」は別 ——ここだけは必ず実測してください。
結局どこで設定すればいい?(早見表)
「組織を持っていないと制御できない」ということはありません。 組織の設定は1か所で済ませられる というだけで、無くても同じ状態は作れます。設定する場所は3つあり、効く範囲が違います 。
設定する場所 Chat・Cowork Claude Code
① Claudeの画面 (コネクタのツール権限) 効く 効かない
② Claude Codeの設定ファイル (settings.json の deny) — 効く
③ 組織の設定 (Team・Enterpriseのみ) 効く 効く
読み方 ・個人アカウント(Free/Pro/Max) …③は存在しません。①と②を両方やれば、全部カバーできます 。
・Team・Enterprise …③を1回やれば①②の両方を兼ねます。しかもメンバー側で緩められません 。会社として決めるならこれ。
いちばん多い事故は「①だけやって、守れたつもりになる」 です。Claude Codeを使うなら②か③が要ります。
組織で設定したときの挙動(公式) ・ブロック にすると、そのツールはClaudeから見えなくなります (渡される一覧から外れる)。
・確認する にすると、どの権限モードでも毎回聞かれます 。「自動で進める」設定にしていても飛ばせず、許可ルールでも省略できません(=会社の指示が個人の設定より強い)。
・設定は起動時に読み込まれます 。変えたらClaude Codeを立ち上げ直す まで反映されません。
④ Claude Code 側で止める(組織の設定が使えないとき)
個人アカウントには「組織の設定」がありません。その場合でも、Claude Code 側の deny にツール名を直接書く ことで止められます。ツール単位で指定できます (サーバーごと切るしかない、ということはありません)。
書き方 効く範囲
mcp__claude_ai_Google_Drive__update_fileその1つのツールだけ を止める
mcp__claude_ai_Google_Drive__*Googleドライブ連携の全ツール を止める
mcp__*すべての連携 を止める
コネクタのツールは mcp__claude_ai_<サービス名>__<ツール名> という名前で現れます(公式)。名前の頭に claude_ai_ が付いていれば、それはclaude.aiでつないだコネクタ由来 だと分かります。~/.claude/settings.json の deny に書けば全プロジェクトで有効。今どの設定が効いているかは /mcp で確認できます。
⑤ 禁止までは要らないとき——「毎回かならず確認」にする(ask)
deny は「二度と使わせない 」設定です。たまには自分でもやりたい操作 (不要になったページを消す、など)には強すぎます。その場合は同じファイルの ask に書きます。
書く場所 何が起きるか 向いているもの
permissions の denyそのツールを使えなくする 二度と触らせたくないもの
permissions の ask実行前に毎回かならず本人に確認 が出る たまには自分でやりたいもの
permissions の allow確認なしで実行する 毎日使う読み取りなど
書き方は deny と同じで、"mcp__claude_ai_Google_Drive__trash_file" のようにツール名を並べます。組織設定の「確認する」を、個人アカウントで自分の手元だけに効かせるもの だと考えてください。
ask は「どのモードでも」自動承認されない 公式にはこう書かれています。
Claude Code doesn't auto-approve the following in any mode, including bypassPermissions: ・Tools matched by an explicit ask rule (どのモードでも 自動承認しないもの ← その1つが「明示的な ask ルールに一致したツール」)
つまり auto モードでも分類モデルを飛び越えて本人に聞きます 。確認を全部飛ばす bypassPermissions モードでも出ます。例外は dontAsk モード (一切聞かない設定)だけで、そこでは確認ではなく拒否 になります——どちらにしても黙って実行されることはありません 。
⚠️ 書き間違えても警告が出ません ツール名を間違えて書いても、起動時に何のエラーも出ません (名前に _ を含むルールはタイポ検査の対象外 と公式に明記)。効いていないことに気づけない ので、設定したら一度その操作を頼んで、確認が出るか目で確かめてください (出たら「いいえ」を押せばOK)。
※ deny の場合は逆で、確認が出ないまま実行されなければ成功 です。見るポイントが逆になります。
コネクタ以外の連携こそ、ここでしか止められない 自分で設定したMCP(社内ツールやSaaSのAPI連携など)は mcp__<サービス名>__<ツール名> という名前で、頭に claude_ai_ が付きません 。この種類はclaude.aiのコネクタ画面に出てこない ので、止める手段は settings.json だけ です。削除系のツールが混ざっていないか、一度 /mcp で見ておく と安心です。
3つの止め方、どれを使う? ・会社として全員に効かせたい → 組織のツール権限 (管理者が設定。メンバーは緩められない)
・自分の手元だけ止めたい → Claude Codeのdenyにツール名を書く (上の④)。禁止までは要らないなら ask で「毎回確認」 (上の⑤)
・連携ごと丸ごと使わせたくない → disableClaudeAiConnectors を true に、または deniedMcpServers にサービス名を入れる
チャット側の「自分の設定」は、この3つのどれでもありません ——Claude Codeには効かない、という点に注意してください。
なぜ「勝手に動いた」ように見えるのか——既定は auto モード 「MCPの操作は毎回聞かれるはず」と思いがちですが、それはManual(手動)モードの話 です。公式にはこう書かれています。
On Pro, Max, and Team plans, the built-in starting permission mode is auto mode. (Pro・Max・Teamプランでは、開始時の権限モードはautoモード )
そして auto モードでは Everything else goes to the classifier (それ以外はすべて分類モデル に回る) 。
つまりドライブの読み書きは、あなたではなく別のAIが承認しています 。「どこかで"今後聞かない"を押したから」ではなく、最初からそういう既定 だということです。
ただし例外があります :組織が「確認する」に設定したツール は、autoモードでも分類モデルを飛び越えて、必ず本人に聞きます (許可ルールでも省略できません)。個人設定との決定的な差がここ です。
モードごと封じたい場合は、設定に "disableAutoMode": "disable" と "disableBypassPermissionsMode": "disable" を書きます(autoが既定なので、bypassだけ封じても足りません )。
この設定で決まらないこと ここで決められるのは「何ができるか」だけ で、「どのフォルダまで」は決められません (上の落とし穴)。読む範囲そのものを絞りたいなら 、次章①の専用アカウント か、ローカル同期+deny封印 になります。
ローカル同期側は、さらに封印できる 「作業フォルダを選ぶ」は
“開かない”という運用 です。人が間違えれば開けてしまいます。これに対して
deny(封印)は“読めなくする”設定 で、
どのレベルの設定からも解除できません (公式に明記)。
顧客情報が入った同期フォルダには、こちらを使います。
つまり——
コネクタで「何ができるか」を絞り、denyで「どこを触れるか」を絞る 。役割が違うので、両方かけます。設定手順は
AIの第二の脳を作る へ。
ただし“学習”の観点では、コピペより連携のほうが軽い ここは軸が2つあるので分けて考えます。①見える範囲 =コネクタは広い(上の落とし穴)。②学習に使われるか =Anthropicは「コネクタ(Google Drive等)やMCPサーバーからの生データは学習に含まれない。ただしClaudeとの会話に直接コピーした場合は含まれうる 」と明記しています。 つまり同じ資料でも、本文をチャットに貼り付けるより、連携で読ませるほうが学習の扱いは軽い 。範囲を絞る話(①)と、学習に使われる話(②)は別物 ——両方を満たすのが「絞ったアカウントで連携する」形です。
CHAPTER 4
特定のフォルダだけ読ませる — 4つの方法と選び方
「決めたフォルダ以外は絶対に見せたくない」を叶える手立ては、主に4つ。確実さの順 に並べます。
方法 中身 “他を見せない”確実さ
① Claude専用の Googleアカウント Claude用に別アカウントを用意し、そのフォルダだけを共有 する。連携アカウントは他が見えないので物理的に絞れる ◎ 一番堅い
② 手動でファイルだけ渡す 読ませたいファイルを1つずつ人が選んで 渡す(アップロード等)。自動では同期されない ◎ 確実・シンプル
③ ローカル同期+ 作業フォルダを限定 ドライブをPCに同期し、Claude Codeの作業フォルダをそのフォルダに限定 する ○ 手軽(指定ミスに注意)
④ 絞ったMCPサーバー 公開するフォルダ・権限を自分で設計 した連携を用意する ○〜◎(技術者向け)
どれを選ぶ?(判断の早見)
顧客情報が絡む 「絶対に他を見せたくない」→ ① 専用アカウント か ② 手動で渡す
自分だけ・手早く 機密は元々入れない前提で軽く使う → ③ 作業フォルダを限定
技術者がいる 連携そのものを設計して絞りたい → ④ 絞ったMCP
Driveの中で要約 ドライブ内でAI(Gemini)に読ませたい → Driveの「プロジェクト 」機能でフォルダを絞って 渡す(最上位を丸ごとは精度が落ちる)
③を選ぶときの注意 作業フォルダの指定を広く取りすぎると、他のフォルダも読めてしまいます 。「顧客情報のフォルダを含まない、専用の作業フォルダ」を1つ決めて、そこだけを指定してください。標準コネクタ(全体が見える)とは違い、ここは自分で範囲を決められるのが利点であり、責任でもあります。
実際に“見せない”を確実にする:deny設定(Google Drive デスクトップ版を使う人向け)
これはGoogle Drive デスクトップ版 を使っていて、ドライブのファイルがPC内(仮想ドライブ G:・H: 等)に降りている 時の話です。ブラウザだけ でDriveを使うならPCにファイルは無いので、この節は不要(その場合は前章「コネクタ」側の管理になります)。
補足:ローカルに“降りる”ファイルと、降りないファイル 同期していても、全部がPCに降りるわけではありません 。
・降りる(=ローカルから読めてしまう) …CSV・PDF・Excel・Word・画像など、もともと本物のファイル のもの。顧客リストや売上CSVはここ なので、denyが要るのはまさにこの層です。
・名前だけ降りる(中身は空) …Googleドキュメント・スプレッドシート・スライド。フォルダを開けば一覧に並びます が、拡張子が .gdoc .gsheet .gslides になっていて、実体は「このURLを開け」と書かれた数百バイトのメモ です。表のデータは1行も入っていません(公式:essentially just pointers to web documents )。ダブルクリックするとブラウザが立ち上がるのが、その証拠です。「降りてこない」ではなく「名前は並ぶが中身が無い」 ——ここを取り違えると、フォルダを見て「同期されている=読まれる」と誤解します。
つまりGoogleドキュメント類を読ませているなら、それはローカル経由ではなくコネクタ経由 です。逆に顧客CSVのような実ファイルは、コネクタを切ってもローカルから読める ——ここが穴です。※抜け道が1つ:.gsheet を読むと中のURLは手に入る ので、そこからコネクタ経由で本体を取りに行くことは理屈上できます 。ただしそのフォルダを deny で封印していれば .gsheet 自体を読めないので、この道も塞がります。
まず訂正:「devの外だから安全」とは限らない 「作業フォルダ(例:dev)の外に置けばClaudeは読めない」と思いがちですが、Claude Codeが読める範囲は“作業ディレクトリ一式+許可設定”で決まります 。設定で Read を全体許可していると、PC内のどこでも読めて しまうことも。さらにストリーミング(クラウドに置いたまま)でも、読んだ瞬間にダウンロード されるので「同期オフ=安全」でもありません。ローカルで一番強い壁が deny 設定 です(ただし万能ではありません。下の「運用で穴が空く4つの落とし穴」 まで読んでください)。
deny(読ませない設定) =Claude Codeの設定ファイル settings.json に書く「やってはいけないこと 」の一覧。許可より強く(deny>許可) 、フォルダなら丸ごと指定できます。フォルダ専用の機能ではありません ——Read(...)=読む/Edit(...)=書き換える/Bash(...)=コマンドを実行する/mcp__サービス__ツール=連携先の操作 を、同じ1つのリストに混ぜて書けます 。この章で扱うのはそのうちフォルダを守る書き方 です(連携そのものを止める書き方は CHAPTER 3 の「④ Claude Code 側で止める」へ)。
やること 書き方・例
フォルダを丸ごと封印 末尾に /**(中のサブフォルダも全部)
Windowsのパス変換 C:\… → //c/…/Driveの仮想ドライブ H:\… → //h/…
実際の2行(例) "Read(//h/マイドライブ/顧客/**)""Edit(//h/マイドライブ/顧客/**)" を deny に追加
置き場所 ユーザー設定 ~/.claude/settings.json に書けば全プロジェクトで有効
使うときの3点 ①有効化: 設定は起動時に読まれるので、書いたらClaude Codeを開き直す 。②確認: /permissions と打つと、効いている deny 一覧が見える。念のためそのフォルダにダミーの空ファイルを置いて「読んで」と頼み、拒否されればOK (本物の顧客ファイルで試さない)。③解除: その行を消すだけで元通り=“試しに”が気軽にできる 。
運用で穴が空く4つの落とし穴(2026-08、実際に起きたこと)
deny を書いた時点では守れていても、使い続けるうちに穴が空きます 。実際に1年運用したPCを点検して見つかった4つを、そのまま共有します。
① 許可は積み上がって、壁が消える Claude Codeは「これ読んでいい?」に一度OKすると、その許可が設定に残り続けます 。1年使うと数百行になり、いつの間にかユーザーフォルダ(C:\Users\自分)が丸ごと許可 に入っていた——という状態が実際に起きていました。こうなるとダウンロード・Dropbox・OneDrive・各種ツールの鍵が全部読める状態です。「devで開いているから外は読めない」は成立しません。 対策 :半年に1回でいいので /permissions で許可の一覧を見る。増えすぎた許可を消すのは大仕事なので、穴を塞ぐなら deny 側に足すほうが確実 (denyは許可より強く、後から書いても効く)。
② deny の階層が浅いと、すぐ横が素通りになる マイドライブ/顧客/** だけ封印していても、マイドライブ直下に置かれた議事録や応募フォームの回答は読めてしまいます 。実際そうなっていました。ファイルは「決めたフォルダ」にきれいに収まってくれません。対策 :迷ったら1階層上を丸ごと封印する (例 "Read(//h/マイドライブ/**)")。Driveの資料を読ませたい時はコネクタ(連携)経由なら普通に使えます ——ここで塞がるのはPCのフォルダとして読む道だけなので、実作業はほとんど困りません。※コネクタ側を止めたいときは別の書き方 (ツール名を deny に書く/組織の設定)があります。CHAPTER 3の「④ Claude Code 側で止める」を参照。
③ deny が効かない道もある(ここが一番の勘違い) AIがファイルの中身を見る道は1本ではありません。 deny の設定は「
どの道具で・どこを触るか 」の組で書きます。いま書いているのは「“
読む ”という道具でこのフォルダを触るな」——
他の道具については何も言っていません 。
AIが中身を見る道 Read の deny で塞がる?
①「読む」機能を使う 塞がる (探し物のついでに通過する事故は、ほぼこれ)
② プログラムを走らせて読む 塞がらない
③ Googleドライブ連携(コネクタ)で取り寄せる 塞がらない(そもそもPCのフォルダを通らない)ただし別の書き方でなら塞げます → mcp__claude_ai_Google_Drive__update_file のようにツール名を書けばdenyできます (CHAPTER 3の④)。この表はRead(...)の話です
実際に試すと、①は拒否され、②は通ります(2026-08 実機確認)。
玄関に鍵をかけたが勝手口は開いている 状態です。
ただし②は「プログラムを書いて走らせる」という
はっきりした意図のある行動 で、偶然そうなることはまずありません。事故の大半は①で起きるので、
塞ぐ価値は十分あります 。
まとめると :deny は「
うっかり開く事故を防ぐ 」壁であって、「
絶対に届かない 」は作れません。絶対が必要なものは CHAPTER 4 の
①専用アカウント /
②手動で渡す ——
そもそもAIが動くPCに置かない のが本筋で、denyはその上に重ねる
二重の保険 です。
④ 事故は「読んで」と頼まなくても起きる 危ないのは「顧客ファイルを読んで」と頼む場面ではありません。AIが何かを探すとき、指定していないフォルダを勝手に通過します。 「このファイルどこにある?」と頼んだだけで、AIはPC内を検索し、その途中でDriveの顧客フォルダを通ります(実際に起きました)。つまり :「見せないように気をつける」では防げません。気をつけようがない場所で起きる ので、設定で機械的に塞ぐしかない、というのが①〜③の理由です。
CHAPTER 5
顧客情報を扱う仕事の“鉄則”
どのつなぎ方・どの方法でも、読ませた中身はクラウドで処理される (CHAPTER 1)。だから、顧客情報を扱う会社の原則はシンプルです。
お客様の個人情報・パスワードは、最初から読ませない 設計にする(=“入れない”が一番確実)。
データ(CSVなど)を分析させたいときは、個人が特定できる列(氏名・住所・電話番号など)を消す/伏せてから 渡す(=仮名化)。分析だけなら「地域」「件数」「日付」で十分なことが多い。
APIキー・パスワードなどの秘密は .env という箱に入れ、AIに読ませない設定(deny)で封印 する(→ 教材「AIの記憶と第二の脳のつくり方 」のセキュリティの章)。
たとえ:金庫と掲示板 秘密(顧客情報・鍵)=金庫 。中身は見せず、必要なら「金庫の中の“あれ”を使って」と名前で指示 する。ただの設定(モード・地域名など)=掲示板 。これはAIに自由に見せてOK。この2つを分けておくと、安心して仕事をAIに任せられます。
CHAPTER 6
Claude Codeで「作る」時、Googleはどう出てくる?
実は、Claude Codeで何かを作る時にGoogleが登場するのは限られた場面だけ 。次の3パターンで整理できます。
パターン 中身 Googleの扱い
① 登場しない(一番多い) ローカルの作業フォルダで完結(スクリプト・ツール・LP等の中身を作る) 考える必要なし
② ツールが実行時に触る(本命) Claudeは「Googleにつなぐコード」を書くだけ。Claude自身は中身を読まない 認証情報を .env に置きdenyで封印 。Claudeは"名前"で呼ぶ
③ 作る途中で読ませたい(まれ) Driveの既存ファイルをClaudeに読ませたい時 非機密ファイルだけコピー/顧客情報はやらない(Gemini側で)
②の「カギ」の話——なぜ .env と deny が出てくるのか ここは
4段でつながっています 。バラバラに覚えると分からなくなる場所です。
① プログラムからGoogleに入るには、人のログイン(ID・パスワード)ではなく
専用の合鍵 が要る =
APIキー/トークン 。
② その合鍵をプログラムの中に直接書くと、
そのファイルを見た人全員に鍵が渡る (GitHubに上げたら世界中)。だから鍵だけ別ファイルに分けて置く =
.env 。
③ でも .env はPCの中にあるので、
Claude Code自身も読めてしまう (読んだ瞬間クラウドへ)。だから設定で「.envは読むな」と書く =
deny 。
④ 結果 =
作る本人のAIは鍵を見ない。でも完成したツールは鍵を使える。
④が成り立つ理由 :
ツールはAIではないので、denyの対象外 だからです。denyは「Claude Codeに対する設定」であって、出来上がったプログラムには関係ありません。ここが分かると全部つながります。
※APIキーそのものの入門は教材「API・APIキー入門 」、deny の書き方は AIの第二の脳を作る へ。
よくある誤解②:本物のデータ=AIに行く、ではない ②で完成したツールが本物のデータ(顧客CSV等)を読む 時、「データがAIに行くか」は“ツールが何をするか”次第 です。 ・純粋なコード処理 (集計・グラフ・PDF出力・フィルタ)=AIを呼ばない → データはどのAIにも行かない (自分のPC/システム内で完結)。 ・AIに渡す処理 (自由文の要約・分類)=その部分だけAIに行く。 だから「絶対に漏らしたくない情報でも、純コード処理なら分析できる」 。営業データの集計・ダッシュボード化はたいてい純コード=AI不使用でOK。
開発のコツ:ダミー→本番 作る時は列だけ同じ“ダミーデータ” (架空の値)で開発・テストし(Claudeにはダミーしか見せない)、完成後に同じツールへ本物のデータを読ませて動かす (実行時=Claudeは不在)。=本物の顧客データはAIの目に触れずに処理できる。
CHAPTER 7
結局どうすればいい?(チェックリスト)
まず整理:穴は2つあり、塞ぎ方も別
やることが多く見えますが、塞ぐべき穴は2つだけ です。しかも互いに独立 していて、片方を塞いでももう片方は開いたままです。
穴 誰に関係あるか 塞ぎ方
① コネクタ (MCP連携) 繋いでいる人 全員 。 Drive for desktop の有無は無関係 deny に mcp__claude_ai_Google_Drive__update_fileTeam・Enterpriseならオーナーが組織の設定 で一括
② ローカル同期 (Drive for desktop) 同期している人だけ deny に Read(//h/マイドライブ/顧客/**)マシンごとに設定が要る
2つの穴は、守れるファイルの種類が違います 仕組みが違うだけでなく、
担当するファイルが分かれています 。ここが分かると「自分はどちらが要るのか」を判断できます。
守りたいもの 効く対策 効かない対策
Googleスプレッドシート ドキュメント・スライド コネクタ側 (ツールの権限/そもそも繋がない) ローカルの deny は無力 中身がPCに無いので、守るものが無い
CSV・PDF・Excel Word・画像 ローカルの deny コネクタを切っても読める 実ファイルとしてPCに降りているため
つまり——
顧客情報がスプレッドシートにあるなら、denyをいくら書いても守れません 。コネクタ側で止めるしかない。
顧客情報がCSVやExcelにあるなら、コネクタを切っても守れません 。denyが要る。
両方の形で持っているなら、両方要ります。 これが「片方を塞いでも、もう片方は開いたまま」の実体です。
よくある取り違え ・「Drive for desktop を使っていないから安心」 …①の穴は残ります。コネクタを繋いでいれば、同期の有無に関係なく読み書きできます 。
・「コネクタを切ったから安心」 …②の穴は残ります。同期したCSVやPDFは、ただのファイルとして読めます 。
個人アカウント(Free/Pro/Max)の人へ :Claudeの画面でブロックにしてもClaude Codeには効きません 。組織の設定も持っていないので、①はdenyに書く以外に手段がありません 。
迷ったら、上から順にこれだけ確認すれば大丈夫です。
設定 → プライバシー →「AIモデルの改善にご協力ください」をオフ にする
回答の👍👎(評価ボタン)は押さない (押すとその会話全体が学習・保存の対象になる)
Claudeに読ませる「作業フォルダ 」を1つ決める(顧客情報を含まない場所)
顧客情報・パスワードは、その作業フォルダに入れない
もっと固めたい業務は、Claude専用のGoogleアカウント に“そのフォルダだけ”共有する
迷ったら合言葉:「これはお客様の個人情報か?」→ はい、なら読ませない
人に説明するときの3行(そのまま使える)
Claudeが触れるフォルダを分け、顧客情報はそのフォルダに入れない運用にします。=AIに「見せる箱」と「見せない箱」を分ける、ということ。
さらに固めるなら、Claude専用のGoogleアカウントに“作業フォルダだけ”共有します。=そのアカウントには他が見えないので、物理的にそこしか読めなくなる。
大前提として、AIに読ませた内容はクラウドで処理されるので、お客様情報は最初から読ませない設計にします。=ローカルに置いても送られる。だから“入れない”のが一番確実、という理由。
APPENDIX
用語ミニ辞典
コネクタ / MCPエム・シー・ピー
AIと外部サービス(ドライブ・Gmail等)を“備え付け”でつなぐ仕組み。1回ログインでつなげば、あとは頼むだけ。ただし「連携したアカウントが見える範囲」全体が対象。
ツール(コネクタの)tool
コネクタごとに用意された「AIができる操作」の一覧。Googleドライブなら9個(探す・読む・作る・題名を変える等)。1つずつ許可/確認する/ブロック を選べる。決まるのは「何ができるか」で、「どのフォルダまで」ではない。
ローカルlocal
あなたのPCの中、という意味。Google Drive for Desktop を入れると、ドライブのファイルがPC内に同期され、Claude Codeがそれを読める。
作業フォルダworking directory
Claude Codeが「許可なしで読み書きしていい」と決めた場所。ここを絞ると、AIが触れる範囲を限定できる。ただし“作業ディレクトリ一式+許可設定”で決まるので、範囲を広く取ると意図せず読めてしまう。
deny設定ディナイ
Claude Codeの設定(settings.json)に書く「やってはいけないこと 」の一覧。フォルダ専用の機能ではありません ——Claude Codeができる操作には全部名前が付いていて、その名前を書けば何でも止まります。Read(...)=読む/Edit(...)=書き換える/Bash(...)=コマンドを実行する/WebFetch(domain:...)=サイトを見に行く/mcp__サービス__ツール =連携先の操作 。これらを同じ1つのリストに混ぜて書けます 。許可より強く、フォルダ丸ごと(末尾 /**)封印できる。ローカル(デスクトップ版でPC内に降りたDriveファイル等)の顧客フォルダを“確実に”見せない唯一の方法。
ZDR(ゼロデータ保存)Zero Data Retention
商用契約で申請できる、応答後に内容をサーバーに残さない仕組み。消費者向けプラン(無料/Pro/Max)では使えない。
仮名化かめいか
氏名・住所などの「誰か分かる情報」を消す/別の記号に置き換えること。分析だけしたいときに、個人を特定できない形にして渡す。
脱・属人プログラム 学習ノート / Google DriveとClaude Codeの連携ガイド
元にしたカリキュラム:setup/claude-code/AIに見せた情報はどこへ行くか_envとAPIキー.md / setup/claude-code/MCPとAPIの違い.md / setup/claude-code/契約とアカウントの選び方_個人とチーム.md / setup/google-drive/プロジェクト機能.md /(関連)配布資料/second-brain.html・claude-accounts.html・ai-training-optout.html
出典(2026-07-18確認/deny・Drive部分は2026-08-01確認/学習・コネクタ・シークレットチャット部分は2026-08-03確認・公式優先):support.claude.com「Google Workspace connectors」「Use incognito chats」/privacy.claude.com「Is my data used for model training?(コネクタ・MCPの生データは学習対象外/👍👎は会話全体を保存)」「How long do you store my data?」/code.claude.com/docs「data-usage」「permissions(作業ディレクトリ・deny/設定の優先順位)」/platform.claude.com「API and data retention」/support.google.com「Google Drive for desktop(ストリーミング/仮想ドライブ)」「Googleネイティブ形式は .gdoc/.gsheet/.gslides のポインタファイルとして置かれ中身はローカルに無い(2026-08-21確認)」/anthropic.com「消費者向け規約の更新(2025-08-28)」/コネクタの11ツールの挙動は Google Drive コネクタのツール定義そのもので確認(2026-08-21)/code.claude.com/docs「mcp(Organization controls on connector tools=組織のツール権限をClaude Codeが起動時に読み込み強制する/blockedは一覧から除外・askは全権限モードで確認)」/support.claude.com「Use connectors to extend Claude's capabilities(Tool permissions=Always allow / Needs approval / Blocked・組織設定はメンバーが上書きできない上限)」/support.claude.com「Set up role-based permissions on Enterprise plans(役割ベースの権限はEnterprise専用・グループ単位でツール別の権限を割り当て可)」/code.claude.com/docs「permissions(MCPの許可ルールは mcp__server__tool のようにツール単位で書ける/コネクタのツールは mcp__claude_ai_<server>__<tool> という名前で現れる)」「permission-modes(Pro/Max/Teamの既定はautoモード/autoではMCPツールは分類モデルが審査/組織がaskにしたコネクタツールは許可ルールを越えて必ず直接プロンプト)」(2026-08-21確認・実機で個人設定がClaude Codeに効かないことを確認)/code.claude.com/docs「permission-modes(Actions no mode auto-approves=askルールに一致したツールは bypassPermissions を含むどのモードでも自動承認されない /dontAskモードではaskルールは確認ではなく拒否になる/autoモードの既定ブロック対象は本番デプロイ・クラウドストレージの大量削除・インフラ変更などで、SaaSのページ1枚の削除は含まれない)」「permissions(評価順は deny→ask→allow/MCPツール名を含む ask・deny ルールは起動時のタイポ検査が免除される =書き間違えても警告が出ない)」(2026-08-25確認)
2026.07.18 作成・2026.07.23 更新(3パターン+純コードの章を追加)・2026.08.01 更新(ローカル封印の実務:deny設定の書き方/デスクトップ版限定の注意/ストリーミングでも読むとDL を追記)・2026.08.03 更新(👍👎の例外/シークレットチャット/コネクタ経由の生データは学習対象外=コピペより連携が軽い を追記)・2026.08.08 更新(運用で穴が空く4つの落とし穴=許可の積み上がり/denyの階層/denyが効かない道/探索コマンドの通過 を追記。あわせて「確実な壁はdenyだけ」の表現を訂正)・2026.08.21 更新(結論を「絞り方は3段」に整理+Workspace権限が土台であることを明記/コネクタの権限設定=11ツールの日英対訳表 ・3つのボタンの意味・「探す」を塞ぐと「読む」も使えない関係・Update fileは中身を書き換えられない ・Share fileだけが社外に出る唯一の操作・立場別のおすすめ初期設定/最大の落とし穴=分かれ目は「誰が設定したか」で画面は同じ(一般メンバー/個人が設定した分はチャット側だけ・Claude Codeが守るのはオーナーが設定した分だけ・起動時読み込み・ブロックは一覧から消え、確認するはどの権限モードでも省略不可/設定画面はcustomize/connectors=ツール権限とadmin-settings/connectors=組織への追加の2つで役割が別/効いたかは画面では分からず /mcp で実測するしかない/メンバーは組織設定を緩められず自分だけ厳しくは可、メンバーごとに違う設定はEnterprise専用でTeamは全員一律→人ごとの出し分けはGoogle側(Workspace権限)で完結している)/組織設定が使えないときはClaude Code側のdenyに mcp__claude_ai_Google_Drive__share_file のようにツール名を直接書けば止まる(=MCPはサーバー単位でしか制御できない、は誤り)/既定はautoモード(Pro/Max/Team)でMCPの操作は分類モデルが承認する=「毎回聞かれる」はManualモードの話。組織が確認するに設定したツールだけはautoでも必ず本人に聞く。封じるなら disableAutoMode と disableBypassPermissionsMode の両方/「どこで設定すればいい?」の早見表(①Claudeの画面=チャット側のみ/②settings.jsonのdeny=Claude Codeのみ/③組織=両方。個人アカウントは①+②で同等になる=「組織がないと制御できない」は誤り) /ローカルに降りるのはCSV/PDF/Excel等の実ファイルだけで、Googleドキュメント類は名前だけ降りて中身は空(.gdoc等のポインタ。「降りてこない」は誤りで、一覧には並ぶ)+.gsheetのURLからコネクタ経由で本体に届く抜け道/用語辞典のdenyを一般化(フォルダ専用ではなく Read/Edit/Bash/WebFetch/mcp__ を同じ1つのリストに混ぜて書ける「やってはいけないこと」の一覧) /CHAPTER 7冒頭に「穴は2つ・塞ぎ方も別」=①コネクタ(繋いでいれば全員・同期の有無は無関係)②ローカル同期(同期している人だけ)を追加。さらに**2つの穴は守れるファイルの種類が違う**(Googleスプレッドシート等=コネクタ側でしか守れずdenyは無力/CSV・PDF・Excel等=denyが要りコネクタを切っても読める)を追記/CHAPTER 4のdeny定義がフォルダ限定のままだったのを一般化し、落とし穴②③に「コネクタはツール名をdenyすれば塞げる(この表はRead(...)の話)」の注記を追加=ページ内の食い違いを解消 ) /CHAPTER 6に「なぜ .env と deny が出てくるのか」の4段の説明 =APIキーは合鍵→直書きすると全員に渡るので.envへ分ける→.envはClaude Code自身も読めるのでdenyで封印→ツールはAIではないのでdeny対象外=AIは鍵を見ずツールは鍵を使える を追記)・2026.09.09 更新(実機の変更に追随:Googleドライブのツールが11個→9個 になり、Share file(人に共有する)と Trash file(ゴミ箱に入れる)が無くなった =社外に出る操作も消す操作も提供されなくなり危険度は下がった。表・本数・用語辞典・deny例のツール名(share_file→update_file)を全面修正/「確認する」はClaude Codeのデスクトップアプリに届かない (askはClaude Codeに伝わらないと公式に明記)ので、デスクトップ利用者がいるなら許可かブロックの二択で設計する、を追記/効いたかの確認は、デスクトップアプリでは /mcp が使えない (引数なしコマンドは「この環境では使えません」と返る)ため、テスト用ファイルで実際に頼んで確かめる方法を追記/立場別のおすすめ設定も現行9個に合わせて更新) ・2026.08.25 更新(CHAPTER 3に「⑤ 禁止までは要らないとき——毎回かならず確認にする(ask)」を追加 =個人アカウントでも組織設定の「確認する」と同じことが permissions の ask でできる/ask はどのモードでも自動承認されず、bypassPermissions でも確認が出る・dontAskだけは確認ではなく拒否 /ツール名を書き間違えても起動時に警告が出ない (名前に _ を含むルールはタイポ検査の対象外)ので設定後の実地テストが必須・denyは「確認が出ないこと」が成功で見るポイントが逆/コネクタ画面に出てこない自作MCP (mcp__<サービス名>__ で claude_ai_ が付かないもの)は settings.json でしか止められない を追記)