個人情報を移転しない構成
マスキングまたは匿名化したデータのみを扱います。個人データを移転しないため、越境移転に関する手続きが不要になります。
AIの導入は、企業の最も重要な情報を扱うことを意味します。設計資料、顧客データ、応対記録、現場の判断。どれも、外に出せないものばかりです。
Technica AIは、日本とベトナムの両拠点で開発を行っています。そのため、情報をどこでどう扱い、どこまで管理しているのかを、このページに記載します。
貴社、または貴社のお客様からのセキュリティチェックシートにもご回答します。本ページに記載のない項目についても、個別にご説明します。
株式会社Technica AIおよびグループ会社(以下、当社)は、お客様からお預かりする情報を最も重要な資産の一つと位置づけ、情報セキュリティ事故(以下、インシデント)を未然に防ぎ、万が一発生した場合の影響を最小限にとどめることを目的として、本方針を定めます。
本方針における情報セキュリティとは、情報資産の機密性、完全性および可用性を維持することをいいます。
本方針は、以下の拠点および業務に適用します。
本方針の最終的な責任は代表取締役が負います。役員および従業員は、本方針および関連規程を遵守し、インシデントおよび弱点を報告する責任を有します。
情報セキュリティの最終責任は代表取締役が負います。実務は情報セキュリティ推進責任者が担い、日本法人とベトナム法人の双方に担当を置いています。
| 役割 | 主な職務 |
|---|---|
| 情報セキュリティ最高責任者(代表取締役) | 方針の決定、重大事案の判断 |
| 情報セキュリティ推進責任者 | 規程の策定と見直し、教育の企画 |
| 拠点担当(東京・ハノイ) | 日常運用、入退室管理、端末管理 |
| インシデント窓口 | インシデントの受付、初動対応、お客様への報告 |
Technica Co., Ltd.(ベトナム)は、認証取得に向けた手続きを進めています。
取得目標:2027年内
株式会社Technica AI(日本)は、取得を予定しています。
取得目標:2027年内
いずれも、取得が完了した時点で、登録番号と適用範囲を本ページに掲載します。
Technica AIは、日本の「個人情報の保護に関する法律」およびベトナムの「個人データ保護法」をはじめ、事業および個人データの取扱いに適用される関連法令・ガイドラインを遵守します。
そのため、秘密保持契約、教育、権限の管理、報告義務について、次のとおり定めています。
全役員・従業員と、入社時に秘密保持契約を締結しています。退職後も義務は継続します。
・一般の秘密情報:退職後5年間
・営業秘密、ソースコード、アルゴリズム、技術ノウハウその他性質上継続的な保護を要する情報:当該情報が秘密性を失うまで
入社時に加え、全役員・従業員を対象として定期的な情報セキュリティ教育を実施します。
異動日・退職日の時点で、業務上不要となるアカウントを停止し、アクセス権を削除します。退職時には会社貸与端末および認証媒体等を回収し、異動時には新たな職務に応じて必要な権限のみを再設定します。
全役員・従業員は、インシデントまたはその疑い、脆弱性その他の異常を認識した場合、速やかに所定の窓口へ報告する義務を負います。報告を受けた事案は、定められたインシデント対応手順に従って対応します。
当社グループ外への再委託は、原則として行っていません。ベトナム法人Technica Co., Ltd.が案件に参加する場合は、契約上の取扱いを含め、事前にお客様と合意します。
開発は日本とベトナムの両拠点で行っています。それぞれの物理的な管理を記載します。
日本拠点(東京・神田)は、カードキーと施錠により管理しています。
ベトナム拠点(ハノイ)は、個人ごとの生体認証により管理し、入退室の記録を保存しています。
ラボ型(ODC:オフショア開発センター)契約では、ご要望に応じて、他のプロジェクトと分離した専用開発ルームを構築します。入室者は当該プロジェクトのメンバーに限定します。
USBメモリなど外部記憶媒体の使用を禁止しています。
ベトナム拠点には監視カメラを設置しています。
日本法人にも開発チームを置いています。案件の性質によっては、日本国内のみで体制を組むことも可能です。また、ご要望に応じて、貴社または貴社のお客様先でのオンサイト対応も行います。
| 領域 | 対応 |
|---|---|
| ホスティング | ご要望に応じ、クラウド環境を日本国内リージョンのみで構成します |
| ネットワーク | 外部からの接続はVPN経由のみとしています |
| 認証 | Google Workspaceによる多要素認証とシングルサインオンを必須としています |
| 端末 | 会社貸与端末のみを使用し、個人端末の業務利用を禁止しています |
| バックアップ | 日次バックアップを取得し、バックアップからの復旧手順を定め、定期的に復旧確認を実施しています。 |
技術的な対策の詳細は、案件の要件に応じて個別にご説明します。
案件の遂行に必要な範囲に限定します。特に個人情報については、可能な限りご提供いただかない構成を最初に検討します。
お客様からお預かりしたデータおよび開発中の成果物は、次のいずれかに保管します。具体的な保管先とリージョンは、案件ごとに取り決めます。個人所有の端末、および会社が許可していない外部サービスへの保存は禁止しています。
・社内サーバー(ベトナム・ハノイのオフィス内に設置)
・クラウドストレージ(Amazon S3)
プロジェクト管理および文書共有に使用するJiraとConfluenceは、外部のSaaSではなく、上記の社内サーバー上で自社運用しています。
日本国内での保管が必要な案件については、日本国内リージョンのみで構成することができます。
【要確認:保管時・通信時の暗号化の実施状況】
原則として使用せず、マスキングまたは匿名化したデータを用います
お客様のデータの保存期間は案件ごとに定めます。契約終了または利用目的の達成後は、法令等により保存が必要な場合を除き、契約およびお客様との合意に従って返却または安全な方法で削除します。バックアップに含まれるデータについても、所定の保存期間経過後に順次削除します。必要に応じて、削除完了をご報告します。
日本法人からベトナム法人に個人データを提供し、同法人が当該データを取り扱う場合、日本の個人情報保護法第28条に定める「外国にある第三者への提供」に関する規律が適用されます。
そのため、当社では以下のいずれかの対応をご提案しています。
マスキングまたは匿名化したデータのみを扱います。個人データを移転しないため、越境移転に関する手続きが不要になります。
個人情報を扱う工程を、日本法人内に限定します。
契約等により、個人情報保護委員会規則で定める基準に適合する体制を整備し、相当措置が継続的に実施されることを確認します。
どの形を取るかは、案件の内容とお客様の方針に合わせて、契約前に取り決めます。
開発から引渡しまでの各工程で、お客様のデータと他案件のデータが混ざらない形を取っています。
環境と権限を分けたうえで、本番環境に反映する変更は、必ず作成者以外のメンバーがレビューします。開発工程で用いる生成AIの扱いについては、AIセキュリティに記載しています。
開発、検証、本番の各環境を分け、権限も別に管理します。
本番へ反映する変更は、必ず他のメンバーのレビューを経ます。
APIキーやパスワードをソースコードに含めません。【要確認:シークレット管理の仕組み】
【要確認:脆弱性スキャンの実施有無と頻度】
バージョン管理上でプロジェクトごとにアクセスを分けています。
契約に定めた方法で行い、引渡し後の当社側の控えについても取り決めます。
一般的なセキュリティ対策だけでは、AIに固有のリスクには対応しきれません。Technica AIでは、AIが関わる場面を「開発工程での利用」と「製品機能としての利用」の2つに分け、どちらについても、お客様のデータを外部に出すかどうかを取り決めたうえで進めます。
利用の方式は、どちらの場面でも「外部サービス利用」と「自社環境での実行」の2つです。開発工程ではお客様と協議して案件ごとに決め、製品機能では設計段階でお客様に選んでいただきます。
当社は、自社のソフトウェア開発工程にもAIを組み込んでいます。どちらの方式を用いるかは、お客様のご要望に応じて案件ごとに取り決めます。
企業向けの正規サービスを利用して開発を進めます。外部への送信が認められる案件に適しています。この方式では、利用するサービスを次の条件で限定しています。
公開されているAIモデル(オープンウェイトモデル)を、外部と接続しない当社の環境で動かします。外部にデータを出せない案件に適しています。外部のAIサービスを一切経由しないため、送信先や学習への利用について個別に取り決める必要がありません。
機密性の高い案件では、この方式により、外部のAIサービスにデータを送信せずに開発を進められます。
当社の製品も、同じ2つの方式のいずれかで動きます。ただしこちらは、お客様のデータ方針に沿って、設計段階でどちらを採るかを選んでいただく形になります。
製品から外部のLLMに問い合わせる構成です。最新モデルの性能をそのまま利用できるため、応答品質と導入の速さを優先される場合に適しています。
この構成を選ばれた場合も、使用するサービスの範囲と、学習に利用されない契約形態であることの確認は、上記「開発工程での生成AIの利用」と同じ基準を適用します。
オンプレミスまたはお客様専用の環境でLLMを動かし、AIの処理をお客様の環境内で完結させる構成です。AIの処理に伴って、お客様のデータが外部のAIサービスへ送信されることはありません。
社内ナレッジを横断検索できるようにすると、本来アクセスできない情報まで回答に含まれるリスクが生じます。AIKNOWでは、検索・生成・ツール実行の各段階で権限を確認し、利用者がアクセス権を持たない情報がAIを介して取得されないよう制御します。
入力された質問や回答には、機密情報が含まれます。【要確認:ログの保存場所とアクセスできる範囲】
万一のインシデントに備え、初動対応からお客様への報告、原因調査、復旧、再発防止までの対応手順を定めています。起きたときにどう動くかを決めておくことが、実際の被害を左右します。
お客様の情報に関わるインシデントを確認した場合は、速やかにご連絡します。調査中であっても、分かっている範囲を先にお伝えします。
日本法人の担当が対応できない場合に備え、ベトナム拠点にも対応要員を置いています。
サービスの可用性、サポートの受付時間、障害レベルごとの初動応答の目標については、サービスレベル方針をご覧ください。
案件の要件に応じて、具体的な構成をご提案します。オンプレミス、日本国内完結の体制、専用開発ルームなど、ご相談ください。貴社、または貴社のお客様からのセキュリティチェックシートにもご回答します。