AIツール活用

Manusの危険性は?Meta買収の撤回とデータ削除から安全性を解説

中島大介(なかじ)読了時間 約23分
Manusの危険性を検証するアイキャッチ

Manusに調査や資料作成を任せてみたいのに、検索結果には「中国発」「危険」といった言葉が並び、会社のメールやファイルをつないでよいのか決めきれない状況ではないでしょうか。Manusをめぐる事情は、2025年の年末から大きく動きました。Metaによる買収が中国政府の決定で撤回され、2026年8月には一部の利用者のデータが削除されました。

この記事では、Manusが危険と言われる理由・入力したデータの扱い・安全に使う設定と運用・会社で使う場合の判断の観点を、2026年10月時点の公式の文書と報道で確かめた事実に沿って解説します。

記事を読めば、Manusに任せてよい仕事と任せないほうがよい仕事を、自分の基準で分けられます。今回調べた範囲では、Manusから利用者のデータが漏れたとする公式の発表は確認できませんでした。一方で運営体制は1年足らずで2度変わっており、無料のプランとProで入力が学習に使われるかどうかは公式の説明から読み取れない状態です。まずは公開情報の調査に使い、機密情報とログイン済みのアカウントを渡さない運用から始めましょう。

Manusとは指示された作業を自分で進めるAIエージェント

Manusを使ってよいかを考える前に、どんな道具で、誰が運営しているかを確かめます。Manusの基本は、以下の3つです。

  • Manusはクラウド上のパソコンで作業を進める
  • 運営会社はシンガポールの法人で創業は中国
  • Metaによる買収は撤回され2026年9月に独立へ戻った

Manusはクラウド上のパソコンで作業を進める

Manusは、利用者の指示を受けて調査・資料作成・Webサイトの作成などを自分で進めるAIエージェントです。AIエージェントは、質問に答えるだけでなく、目的に向けて複数の手順を自分で実行するAIを指します。

作業の場所は利用者のパソコンではなく、クラウド上の仮想のパソコンです。Manusはタスクごとに専用の作業環境(サンドボックス)を用意し、中でブラウザやファイルを操作します。

2026年9月28日に公開されたManus 2.0では、連携先に届いたメールなどをきっかけに作業を始める自動化と、利用者のパソコンを操作する機能が加わりました。

運営会社はシンガポールの法人で創業は中国

Manusの運営会社は、シンガポールの法人であるButterfly Effect Pte. Ltd.です。App Storeの販売元にも、同じ社名が表示されています。

創業の地は中国です。報道では、Butterfly Effectは2022年に北京で設立され、2025年の半ばに本社をシンガポールへ移しました。2025年12月の公式の発表にも、シンガポールから運営を続けると書かれています。

経営は、創業時からのチームが引き続き担う体制です。独立後の株主の構成は、2026年10月時点の公式の発表では示されていません。

Metaによる買収は撤回され2026年9月に独立へ戻った

Manusの運営体制は、2025年12月から2026年9月の間に2度変わりました。経緯は、以下の表のとおりです。

時期出来事
2025年12月29日ManusがMetaへの参加を発表(報道では買収額は約20億ドル)
2026年4月27日中国の国家発展改革委員会がManusへの外国からの投資を禁止し、買収の撤回を要求
2026年8月11日Manusが独立した会社に戻ると利用者へ告知
2026年8月23日〜24日一部の利用者のデータを削除
2026年9月1日Manusが独立した運営の再開を発表

国家発展改革委員会は、決定の理由を発表の中で説明していません。共同通信は、AI技術の流出への懸念が背景にあるとみられると報じました。Metaは、取引は適用される法律を完全に守っていたとコメントしています。

Manusが危険と言われる4つの理由

「危険」と言われる背景には、確かめられる事実と、評価が分かれる点が混ざっています。Manusが危険と言われる主な理由は、以下の4つです。

  • 創業が中国で運営体制が1年足らずで2度変わった
  • 2026年8月に一部の利用者のデータが削除された
  • 米国のアラバマ州が公用の端末での利用を禁じた
  • AIが利用者の代わりに操作を実行する

創業が中国で運営体制が1年足らずで2度変わった

Manusへの不安の中心にあるのは、中国との関わりです。本社をシンガポールへ移したあとも、Metaによる買収は中国政府の決定で撤回されました。運営会社の所在地だけでは、どの国の規制の影響を受けるかを判断できない例です。

2026年9月には新たな資金調達の協議が報じられ、参加の候補にTencentなど中国の企業や投資会社の名前が挙がりました。協議の結果は、2026年10月時点で公式に発表されていません。

中国との関わりをどこまで許容するかは、利用者や会社の基準で変わります。判断の材料は、契約先の法人・データの保存先・株主の構成の3点です。

2026年8月に一部の利用者のデータが削除された

Manusは2026年8月11日の公式の告知で、一部の利用者のデータを削除すると知らせました。対象は、Metaによる買収の日である2025年12月29日以降に一部の利用者が作ったデータです。理由には、独立した運営への移行と、特定の国や地域の規制に従う必要が挙げられています。

削除は2026年8月23日から24日(シンガポール時間)に行われ、対象の利用者は約2日間Manusを使えなくなりました。買収の日以降に作られたアカウントは、タスクのデータだけでなくアカウントごと削除する扱いです。事前に取ったバックアップが、復元の唯一の手段でした。

告知には、削除はデータの漏洩やセキュリティ事故によるものではないと書かれています。対象になった国や地域の名前は、公表されていません。日本の利用者が対象に含まれたかどうかも、告知からは確認できませんでした。

米国のアラバマ州が公用の端末での利用を禁じた

公的機関がManusを名指しで制限した例は、米国にあります。アラバマ州は2025年3月26日、州のIT基盤でDeepSeekやManusなどの利用を禁じる知事の覚書を出しました。覚書の題名には、中国からの侵入を防ぐ目的が掲げられています。

対象は州政府の端末とネットワークで、一般の利用者や民間の会社を縛る決定ではありません。DeepSeekへの各国の対応は、以下の記事で解説しています。

DeepSeekの危険性は?公式アプリとローカル実行で違う安全性を解説

覚書が出たのは、報道で本社の移転時期とされる2025年の半ばより前です。

日本の公的機関がManusを名指しした注意喚起は、2026年10月時点で調べた範囲では確認できませんでした。

AIが利用者の代わりに操作を実行する

Manusは文章を返すだけのAIと違い、ブラウザの操作・ファイルの作成・連携したサービスへの書き込みを実行します。誤った判断が誤った操作として外に出る点が、チャット型のAIとの違いです。

Manus 2.0では、専用のメールアドレス・電話番号・支払い用の財布を持つ個人用のエージェント(Cue)も発表されました。Cueのエージェントは、利用者が決めた予算の範囲で支払いまで行います。任せた権限が大きいほど、誤作動したときの影響の範囲も広がる構図です。

Manusに入力したデータの扱い【公式の文書で確認】

入力したデータの扱いは、公式のブログ・ヘルプ・セキュリティのページに分かれて書かれています。2026年10月時点で確認できた内容は、以下の4つです。

  • データの保存先は米国とシンガポール
  • 学習からの除外が明記されているのはTeamプラン
  • 作業用のクラウド環境はタスクごとに分かれている
  • アカウントを削除しても一部の情報は残る場合がある

データの保存先は米国とシンガポール

Manusのデータは、米国とシンガポールに保存されます。2026年8月の公式の告知に、独立後の保存先として明記された内容です。

公表されている保存先に日本は含まれないため、入力した情報は海外のサーバーで処理される前提で使います。保存先を日本に限定する設定は、公式のページでは確認できませんでした。

セキュリティのページには、データの暗号化と侵入テスト(攻撃を模した検査)の実施が挙げられています。第三者認証として記載されているのは、SOC 2 Type 2・ISO 27001:2022・ISO 27701:2019です。

学習からの除外が明記されているのはTeamプラン

学習への利用は、契約するプランで書かれ方が違います。Teamプランの紹介ページには、モデルの提供元がTeamとEnterpriseの顧客のデータで学習することを明確に禁じていると書かれています。料金のヘルプでも、学習からの除外(Data Training Opt-Out)はTeamプランの機能に挙がっている項目です。

無料のプランとProの説明には、学習からの除外の記載がありません。別のヘルプには、利用者のコンテンツを集計または匿名化した形で製品の改善に使う場合があると書かれています。

編集部は2026年10月8日に、プライバシーポリシーの日本語版(最終更新日は2026年9月28日)を確かめました。入力をAIモデルの学習に使うかどうかを明記した文は、見当たりませんでした。書かれているのは、サービスの改善と新しい製品の開発に個人情報を使う場合がある、との内容です。

無料のプランとProで入力がモデルの学習に使われるかどうかは、公式の文書からは読み取れない状態です。業務の情報を入力する前に、プライバシーポリシーの最新版を確かめてください。

作業用のクラウド環境はタスクごとに分かれている

Manusはタスクごとに、ほかと分離された仮想のパソコン(サンドボックス)を用意します。サンドボックスに保存されるのは、アップロードしたファイル・Manusが作ったファイル・APIの呼び出しに使う鍵(トークン)などです。

使われていないサンドボックスは休止します。休止が無料のプランで7日、Proで21日続くと、サンドボックスは作り直されます。作り直しのあとも成果物と添付ファイルは戻りますが、途中で作られたコードや一時ファイルは戻りません。

公式のブログには、利用者の許可なくデータを読んだり共有したりしないと書かれています。個人のアカウントで作ったタスクは、利用者が共有の操作をしない限り他人に見えません。

アカウントを削除しても一部の情報は残る場合がある

アカウントを削除すると、Manusはコンテンツを削除する手続きに入ります。ただし一部の個人情報は、法令上の義務・法的な請求への対応・不正の防止のために保持される場合があります。

保持する期間は、ヘルプに具体的な日数が書かれていません。目的に必要な間だけ保持し、期間が過ぎたら安全に削除するとの記載にとどまっています。

AIエージェントに共通する3つのリスク

Manusのリスクの多くは、運営会社がどこであっても起こる種類のものです。操作を実行するAIエージェントに共通するリスクは、以下の3つです。

  • ログイン済みのアカウントと連携先の権限がAIに渡る
  • Webページに仕込まれた指示でAIが誤作動する
  • もっともらしい誤りがそのまま実行される

ログイン済みのアカウントと連携先の権限がAIに渡る

ログインが必要な作業をManusに任せると、AIは利用者の権限で動きます。方法は、クラウド上のブラウザに利用者がログインする方法と、手元のブラウザに拡張機能(Manus Browser Operator)を入れる方法の2つです。

拡張機能を使う場合、Manusは手元のブラウザのログイン状態をそのまま使います。タスクごとに利用者の許可(Authorize)が必要で、専用のタブを閉じれば操作は止まる仕組みです。

Slackなどの外部サービスをつなぐコネクタも、同じ構図です。Slackの連携を許可すると、Manusはチャンネルを読み、結果を投稿できます。

Webページに仕込まれた指示でAIが誤作動する

AIエージェントは、読み込んだWebページやファイルの中の文章を、指示として受け取ってしまう場合があります。プロンプトインジェクションと呼ばれる攻撃で、人の目に見えない形で仕込むことも可能です。

セキュリティの国際団体OWASPは、プロンプトインジェクションを確実に防ぐ方法があるかどうかは明らかでないとしています。対策に挙げられているのは、AIに渡す権限を最小限にすることと、影響の大きい操作の前に人の承認を挟むことです。

AIエージェントのセキュリティを徹底解説!10のリスクと企業の対策も紹介

もっともらしい誤りがそのまま実行される

AIは、誤った内容を自信のある文章で出すことがあります。Manusのヘルプにも、正確でない内容や不完全な内容を自信ありげに示す場合があると書かれています。

健康・お金・法的な権利に関わる話題では、重要な点の再確認を促す通知が表示される仕組みです。通知は注意を促すだけで、作業を止めません。

数字・リンク・固有名詞は、外に出す前に人が元の資料で確かめましょう。

Manusを安全に使うための設定と運用

Manusを使うと決めた場合は、渡す情報と権限を小さく始めます。安全に使うための設定と運用は、以下の5つです。

  • 公開情報の調査や下書きから使い始める
  • ログインが必要な作業は範囲を決めて任せる
  • コネクタの連携は必要なものだけにする
  • 共有の前に作業環境の中身を確かめる
  • 成果物は手元にも保存する

公開情報の調査や下書きから使い始める

最初に任せる仕事は、公開されている情報の調査や資料の下書きが向いています。社外に出ても困らない内容だけを入力すれば、保存先や学習の扱いが結果に影響しないためです。

顧客の個人情報・未公開の数字・取引先から預かった資料は、入力しない情報として先に決めておきます。迷う情報を入力しない側に倒すと、判断がぶれません。

生成AIの情報漏洩はなぜ起こる?実際の事例と防ぐ対策・入力後の対応を解説

ログインが必要な作業は範囲を決めて任せる

ログインが必要な作業は、任せるアカウントを先に決めます。クラウド上のブラウザについて、公式ドキュメントにはセッションを暗号化し、パスワードを保存しないと書かれています。

ログインの状態は残るため、定期的な見直しが必要です。設定のCloud Browserにある「Logged-in Accounts」から、アカウントごとのログアウトと全セッションの消去ができます。項目の名前は公式ドキュメントの英語の表記で、日本語の表示では名前が違う場合があります。

SMSの認証コードや多要素認証は、利用者が操作を引き取って自分で入力する仕組みです。銀行や決済のアカウントを任せない範囲に入れておくと、誤作動したときの被害を抑えられます。Manusのアカウント自体にも強いパスワードを設定し、2要素認証が使える場合は有効にしましょう。

コネクタの連携は必要なものだけにする

コネクタは、任せる作業に必要なサービスだけをつなぎます。連携を許可した時点で、Manusは連携先のデータを読める状態になるためです。

使い終えた連携は、Manusの設定画面で解除します。連携先に届いたメールをきっかけに自動で動く作業は、定期的に一覧を見直してください。

共有の前に作業環境の中身を確かめる

タスクを共有する前に、サンドボックスの中に機密のファイルが残っていないかを確かめます。共有の方法によって、相手に見える範囲が違うためです。

共有の方法ごとの相手に見える範囲は、以下のとおりです。

  • 共有: 相手に見えるのは会話と成果物だけ
  • 共同作業への招待: 相手はAIに指示でき、サンドボックスの中のファイルにも届く

機密の内容を含むタスクは、必要な部分だけを新しいタスクへ写してから共有する方法を、公式のブログが勧めています。共同作業を有効にすると、コネクタは無効になる仕様です。

成果物は手元にも保存する

Manusで作った成果物は、手元や社内の保管場所にも保存します。2026年8月のデータ削除では、事前に取ったバックアップが復元の唯一の手段でした。

サンドボックスの作り直しでも、途中で作られたファイルは戻りません。必要なファイルは、タスクが終わった時点でダウンロードしておきましょう。

会社でManusを使う場合の判断の観点

会社で使う場合は、個人の判断に任せず、契約と社内ルールで枠を決めます。判断の観点は、以下の4つです。

  • 個人のアカウントではなくTeamプランで契約する
  • 運営会社とデータの保存先を社内の基準と照らす
  • 任せる業務と任せない業務を社内ルールで決める
  • サービスの変更に備えて代わりの手段を用意する

個人のアカウントではなくTeamプランで契約する

業務で使う場合は、Teamプランでの契約を検討します。Teamプランに含まれるのは、シングルサインオン(SSO)・学習からの除外・利用状況の分析・社内のアクセス制御です。料金は、2026年10月時点で1席あたり月額20ドルからです。

社員が個人のアカウントで業務の情報を入力すると、会社からは利用の実態が見えません。Teamプランでは、チームの所有者(Owner)がメンバー全員のタスクの手順と内容を閲覧し、エクスポートできます。閲覧される範囲は、導入時に社員へ伝えておきましょう。

シャドーAIとは?リスクと対策を徹底解説!公認ルートの作り方も紹介

運営会社とデータの保存先を社内の基準と照らす

導入の前に、Manusの条件を自社の情報管理の基準と照らします。確かめる項目は、以下のとおりです。

  • 契約先の法人と所在地
  • データの保存先(米国とシンガポール)
  • 第三者認証の対象範囲と有効期限
  • 利用規約の準拠法と紛争の解決方法
  • モデルの提供元と学習の扱い

確かめる先は、公式サイトの利用規約・プライバシーポリシー・Trust Centerの3つです。

顧客や社員の個人情報を入力する場合は、海外の事業者へ個人データを渡す場面にあたるかどうかを先に確かめます。個人情報保護法には、外国にある第三者への提供に関するルールがあるためです。

AIに個人情報を入れてよい?どこまで大丈夫かを個人情報保護法から解説

任せる業務と任せない業務を社内ルールで決める

Manusに任せる業務は、社内ルールに書いて全員へ同じ基準で伝えます。個人の感覚に任せると、入力してよい情報の線引きが人によって変わるためです。

社内ルールに書く項目の例は、以下のとおりです。

  • 任せてよい業務(公開情報の調査・資料の下書きなど)
  • 入力しない情報(個人情報・未公開の数字・預かった資料)
  • つないでよいコネクタとログインしてよいアカウント
  • 成果物を外に出す前に人が確かめる手順

生成AIの社内ルールの作り方を徹底解説!盛り込む項目とひな形も紹介

サービスの変更に備えて代わりの手段を用意する

Manusでは、運営体制の変更にともなってサービスが一時使えなくなった実例があります。2026年8月には、対象の地域で新しい有料契約の販売が止まり、対象の利用者は約2日間使えなくなりました。

業務の手順をManusだけに頼らない設計にしておくと、同じ変更が起きても業務が止まりません。調査や資料作成を任せるAIエージェントには、Gensparkなどの選択肢もあります。

Gensparkの安全性は?運営は米国の会社・危険性と学習させない設定を解説

プライバシーポリシーは変更される場合があるため、冒頭の最終更新日を定期的に確かめます。

Manusの危険性に関するよくある質問

Manusの危険性に関するよくある質問は、以下の5つです。

  • Manusはどこの国の会社ですか?
  • Manusは中国で禁止されたのですか?
  • Manusは無料で使えますか?
  • Manusに入力した内容は学習に使われますか?
  • 日本の会社でManusを使ってもよいですか?

Manusはどこの国の会社ですか?

運営会社のButterfly Effect Pte. Ltd.は、シンガポールの法人です。創業は中国で、報道では2022年に北京で設立され、2025年に本社をシンガポールへ移しました。

Manusは中国で禁止されたのですか?

中国政府が2026年4月に禁止したのは、Manusへの外国からの投資です。Metaによる買収の撤回を求めた決定で、Manusの利用を禁じた決定ではありません。

Manusは無料で使えますか?

Manusには無料のプランがあります。2026年10月時点のヘルプでは、無料のプランは毎日300クレジットが補充され、同時に動かせるタスクは1つです。有料のProは月額20ドルからで、クレジットは月4,000からです。

Manusに入力した内容は学習に使われますか?

TeamとEnterpriseの顧客のデータは、モデルの提供元による学習が禁じられていると公式のページに書かれています。無料のプランとProでの扱いは、プライバシーポリシー(最終更新日は2026年9月28日)にも明記されていません。無料のプランやProで使う場合は、学習に使われて困る情報を入力しない運用が確実です。

日本の会社でManusを使ってもよいですか?

日本の会社によるManusの利用を名指しで制限する公的機関の発表は、2026年10月時点で調べた範囲では確認できませんでした。使ってよいかどうかは、自社の情報管理の規程と、入力する情報の種類で決まります。機密情報や個人情報を扱う用途は、契約と社内ルールを整えてから判断します。

Manusの危険性は公式の文書で確かめて任せる範囲を決めましょう

Manusが危険と言われる理由は、運営体制の変化やデータの削除など、公式の発表と報道で事実を確かめられるものが中心です。

入力したデータは米国とシンガポールに保存され、学習からの除外が明記されているのはTeamとEnterpriseです。無料のプランとProでの学習の扱いと、日本の利用者がデータ削除の対象だったかどうかは確認できませんでした。

事実を確かめたうえで任せる範囲を決めれば、Manusを使うかどうかを自分の基準で判断できます。まずは公開情報の調査に使い、機密情報とログイン済みのアカウントを渡さない運用から始めましょう。

この記事の監修者

中島大介(なかじ)

中島大介(なかじ)

株式会社メリル 代表取締役 / 記事監修

株式会社メリル代表取締役。SEO歴20年以上。最新AIやセキュリティについて発信するYouTube「ウェブ職TV」は登録者15万人以上。著書「ChatGPT & Copilotの教科書」は10万部突破!

プロフィールを見る

関連する記事

DeepSeekの危険性と安全性を使い方ごとに検証するアイキャッチ
AIツール活用

DeepSeekの危険性は?公式アプリとローカル実行で違う安全性を解説

DeepSeekの危険性が気になる方は必見!この記事では、公的機関の発表・規約のデータの扱い・使い方の違いを解説します。実は、DeepSeekのモデルを手元で動かせば入力は運営会社に送られません。記事を読めば、使ってよい範囲を判断できます。

中島大介(なかじ)監修 / Touch AI編集部24 分で読めます
Gensparkの安全性を公式の文書で確かめるアイキャッチ
AIツール活用

Gensparkの安全性は?運営は米国の会社・危険性と学習させない設定を解説

Gensparkの安全性が気になる方は必見!この記事では、運営会社・データの扱い・安全に使う設定を解説します。実は、Gensparkのプライバシーポリシーには学習の扱いが書かれていません。記事を読めば、仕事で使ってよい範囲を判断できます。

中島大介(なかじ)監修 / Touch AI編集部24 分で読めます
Claudeのセキュリティと情報漏洩の経路のアイキャッチ
AIツール活用

Claudeのセキュリティを解説!情報漏洩の6つの経路と安全に使う設定も紹介

Claudeのセキュリティが不安な方は必見!この記事では、入力した内容の扱いと情報漏洩の経路・安全な設定を解説します。実は、Claudeには専用のパスワードがありません。記事を読めば、仕事で使う前に確かめる設定が分かります。

中島大介(なかじ)監修 / Touch AI編集部24 分で読めます

次のステップ

最新動向を学びに変える

話題のAIアップデートを、現役講師が背景と実務への影響まで解きほぐします。Touch AI の最新講座で、変化に追いつくための視点を得てください。

受講できる講座を見る