Information Security

お客様の情報を、
どう守っているか。

AIの導入は、企業の最も重要な情報を扱うことを意味します。設計資料、顧客データ、応対記録、現場の判断。どれも、外に出せないものばかりです。

Technica AIは、日本とベトナムの両拠点で開発を行っています。そのため、情報をどこでどう扱い、どこまで管理しているのかを、このページに記載します。

貴社、または貴社のお客様からのセキュリティチェックシートにもご回答します。本ページに記載のない項目についても、個別にご説明します。

Basic Policy

情報セキュリティ基本方針

  1. 目的

    株式会社Technica AIおよびグループ会社(以下、当社)は、お客様からお預かりする情報を最も重要な資産の一つと位置づけ、情報セキュリティ事故(以下、インシデント)を未然に防ぎ、万が一発生した場合の影響を最小限にとどめることを目的として、本方針を定めます。

  2. 情報セキュリティの定義

    本方針における情報セキュリティとは、情報資産の機密性、完全性および可用性を維持することをいいます。

  3. 適用範囲

    本方針は、以下の拠点および業務に適用します。

    • 株式会社Technica AI(東京都千代田区)
    • Technica Co., Ltd.(ベトナム・ハノイ)
    • 対象業務:AIソリューションの企画・開発・提供、およびこれに付随する業務
  4. 実施事項
    • 情報セキュリティに関する規程を整備し、継続的に見直します。
    • 適用範囲すべての役員・従業員に対し、情報セキュリティの教育を実施します。
    • 情報資産へのアクセスを、業務上必要な最小限の範囲に限定します。
    • 情報セキュリティに関する法令、規制、およびお客様との契約上の要求事項を遵守します。
    • インシデントが発生した場合は、速やかに原因を特定し、再発防止策を講じます。
  5. 責任

    本方針の最終的な責任は代表取締役が負います。役員および従業員は、本方針および関連規程を遵守し、インシデントおよび弱点を報告する責任を有します。

制定日:2025年6月3日 株式会社Technica AI 代表取締役 栗花落 慧樹
Management Structure

誰が責任を持っているか。

情報セキュリティの最終責任は代表取締役が負います。実務は情報セキュリティ推進責任者が担い、日本法人とベトナム法人の双方に担当を置いています。

役割主な職務
情報セキュリティ最高責任者(代表取締役)方針の決定、重大事案の判断
情報セキュリティ推進責任者規程の策定と見直し、教育の企画
拠点担当(東京・ハノイ)日常運用、入退室管理、端末管理
インシデント窓口インシデントの受付、初動対応、お客様への報告
Certifications

認証取得・法令対応状況

People

情報を扱うのは、人です。

そのため、秘密保持契約、教育、権限の管理、報告義務について、次のとおり定めています。

Physical Security

開発拠点を、物理的にどう管理しているか。

開発は日本とベトナムの両拠点で行っています。それぞれの物理的な管理を記載します。

Technical Measures

アクセスできる範囲を、必要最小限に。

領域対応
ホスティングご要望に応じ、クラウド環境を日本国内リージョンのみで構成します
ネットワーク外部からの接続はVPN経由のみとしています
認証Google Workspaceによる多要素認証とシングルサインオンを必須としています
端末会社貸与端末のみを使用し、個人端末の業務利用を禁止しています
バックアップ日次バックアップを取得し、バックアップからの復旧手順を定め、定期的に復旧確認を実施しています。

技術的な対策の詳細は、案件の要件に応じて個別にご説明します。

Data Handling

お客様のデータを、どこで保管し、どこで扱うのか。

Cross-border Transfer

ベトナム拠点でデータを扱う場合の考え方

日本法人からベトナム法人に個人データを提供し、同法人が当該データを取り扱う場合、日本の個人情報保護法第28条に定める「外国にある第三者への提供」に関する規律が適用されます。

そのため、当社では以下のいずれかの対応をご提案しています。

01

個人情報を移転しない構成

マスキングまたは匿名化したデータのみを扱います。個人データを移転しないため、越境移転に関する手続きが不要になります。

02

日本国内完結の体制

個人情報を扱う工程を、日本法人内に限定します。

03

基準適合体制の整備

契約等により、個人情報保護委員会規則で定める基準に適合する体制を整備し、相当措置が継続的に実施されることを確認します。

どの形を取るかは、案件の内容とお客様の方針に合わせて、契約前に取り決めます。

Secure Development Lifecycle

開発の各段階で、データを混在させない。

開発から引渡しまでの各工程で、お客様のデータと他案件のデータが混ざらない形を取っています。

環境と権限を分けたうえで、本番環境に反映する変更は、必ず作成者以外のメンバーがレビューします。開発工程で用いる生成AIの扱いについては、AIセキュリティに記載しています。

AI Security

AIを使うと、情報はどこまで送信されるのか。

一般的なセキュリティ対策だけでは、AIに固有のリスクには対応しきれません。Technica AIでは、AIが関わる場面を「開発工程での利用」と「製品機能としての利用」の2つに分け、どちらについても、お客様のデータを外部に出すかどうかを取り決めたうえで進めます。

利用の方式は、どちらの場面でも「外部サービス利用」と「自社環境での実行」の2つです。開発工程ではお客様と協議して案件ごとに決め、製品機能では設計段階でお客様に選んでいただきます。

01

開発工程での生成AIの利用

当社が運用します

当社は、自社のソフトウェア開発工程にもAIを組み込んでいます。どちらの方式を用いるかは、お客様のご要望に応じて案件ごとに取り決めます。

Method 01

外部サービス利用

企業向けの正規サービスを利用して開発を進めます。外部への送信が認められる案件に適しています。この方式では、利用するサービスを次の条件で限定しています。

  • 使用するツールの範囲 企業向けの正規サービスのみを使用します。無料版や、セキュリティ上の保証がないツールの業務利用は認めていません。
  • 学習への利用 入力・処理されるお客様のデータがAIモデルの学習に利用されない契約形態であることを確認したうえで使用しています。
Method 02

自社環境での実行

公開されているAIモデル(オープンウェイトモデル)を、外部と接続しない当社の環境で動かします。外部にデータを出せない案件に適しています。外部のAIサービスを一切経由しないため、送信先や学習への利用について個別に取り決める必要がありません。

機密性の高い案件では、この方式により、外部のAIサービスにデータを送信せずに開発を進められます。

02

製品機能としての生成AIの利用

お客様が選択されます

当社の製品も、同じ2つの方式のいずれかで動きます。ただしこちらは、お客様のデータ方針に沿って、設計段階でどちらを採るかを選んでいただく形になります。

Method 01

外部サービス利用

製品から外部のLLMに問い合わせる構成です。最新モデルの性能をそのまま利用できるため、応答品質と導入の速さを優先される場合に適しています。

この構成を選ばれた場合も、使用するサービスの範囲と、学習に利用されない契約形態であることの確認は、上記「開発工程での生成AIの利用」と同じ基準を適用します。

Method 02

自社環境での実行

オンプレミスまたはお客様専用の環境でLLMを動かし、AIの処理をお客様の環境内で完結させる構成です。AIの処理に伴って、お客様のデータが外部のAIサービスへ送信されることはありません。

いずれの方式でも共通する、製品側の対策

Incident Response

万一のとき、どう動くのか。

万一のインシデントに備え、初動対応からお客様への報告、原因調査、復旧、再発防止までの対応手順を定めています。起きたときにどう動くかを決めておくことが、実際の被害を左右します。

発見・受付 初動対応・封じ込め お客様への一次報告 原因・影響範囲の調査 復旧 再発防止

サービスの可用性、サポートの受付時間、障害レベルごとの初動応答の目標については、サービスレベル方針をご覧ください。

Let's Talk

セキュリティ要件のご相談

案件の要件に応じて、具体的な構成をご提案します。オンプレミス、日本国内完結の体制、専用開発ルームなど、ご相談ください。貴社、または貴社のお客様からのセキュリティチェックシートにもご回答します。