データ保護

お客様の信頼に感謝し、情報の安全を守るために日々努めています。

Airparserにおけるセキュリティ

Airparserでは、お客様のデータを安全に保つことを最優先事項としています。多層的な技術的・組織的管理により、お客様の情報の機密性、完全性、可用性を保護しています。

以下は、Airparserで実施しているセキュリティ対策の例です(すべてを網羅したリストではありません)。

保存時はAES-256、転送時はTLS 1.2以上

お客様のデータがAIモデルの学習に使われることはありません

GDPR準拠、DPA提供可能

いつでもデータを削除、保持期間は1〜180日

セキュリティ管理策の概要

以下の詳細セクションをもとに、カテゴリー別にまとめています。

アクセスと認証

  • bcryptによるパスワードハッシュ化(ワークファクター12)
  • 全社的な多要素認証
  • 全社的なパスワードマネージャーの利用
  • 最小権限アクセス、定期監査
  • 従業員PCのフルディスク暗号化

データ保護

  • 全通信でTLS 1.2以上を使用
  • 保存データはAES-256で暗号化
  • Amazon S3による暗号化された文書保存
  • PCI DSS準拠の決済(Stripe)—カード情報は保存しません
  • 保持期間は1〜180日で設定可能

インフラ

  • Hetznerのコンピューティング、ISO/IEC 27001認証取得(ドイツ)
  • 独立した2拠点による冗長構成
  • ファイアウォールとネットワークセグメンテーション
  • サーバー間は外部からアクセスできないプライベートネットワークで接続
  • OSと依存関係の定期的なパッチ適用
  • 安全なリリースのためのブルー/グリーンデプロイとローリングデプロイ

脆弱性管理

  • リリース前のピアレビュー
  • 継続的な静的解析と依存関係スキャン
  • インフラとコードの自動脆弱性スキャン
  • 自動テストスイートによる回帰防止

監視とログ記録

  • 24時間365日のインフラ監視とリアルタイムアラート
  • ログの一元集約
  • 認証、アクセス、システム操作に関する包括的な監査ログ

インシデント対応

  • 文書化されたインシデント対応・エスカレーション手順
  • 異常な活動を検知するための継続的な監視
  • 法令で義務付けられる場合は72時間以内に侵害を通知

災害復旧と可用性

  • 自動化された定期的なバックアップ
  • 固定ローテーション周期でのバックアップ(最長30日)
  • 文書化された災害復旧手順と定期的な訓練
  • 耐障害性のための分散型データベース

組織のセキュリティ

  • 全従業員向けのセキュリティ・プライバシー研修
  • 全従業員に課される機密保持義務
  • セキュリティ・プライバシー基準に基づく委託先の審査

コンプライアンス

  • GDPR準拠、全顧客にDPAを提供
  • 国際データ移転はSCCで保護
  • インフラプロバイダーはISO/IEC 27001認証を取得

AIとデータの利用

  • すべてのAIベンダーとの契約上の学習禁止条項
  • AIプロバイダーとの通信は暗号化
  • お客様のデータは決して販売・共有されません

よくある質問への簡単な回答

私のデータは物理的にどこに保存されていますか?

AirparserのコンピューティングとネットワークはHetzner上で稼働しており、データセンターはドイツのファルケンシュタインとニュルンベルクにあります。両拠点ともISO/IEC 27001認証を取得しています。文書とエクスポートデータは暗号化されたAmazon S3バケットに、アプリケーションデータ(アカウント、抽出スキーマ)はMongoDB Atlasに保存されます。データはEUと米国で処理されます。必要な場合は標準契約条項(SCC)がデータ移転を保護します。全体像については委託先一覧をご覧ください。

私のデータはAIモデルの学習に使われますか?

決して使われません。私たち自身のモデルであれ、プロバイダーのモデルであれ、お客様のデータでモデルを学習・ファインチューニングすることはなく、また販売することもありません。これは利用しているすべてのAI委託先との契約上の義務であり、プランによって異なる機能ではありません。詳細はAIデータ処理に関する詳しい説明をご覧ください。

パスワードはどのように保護されていますか?

パスワードは、ワークファクター12のbcryptでハッシュ化されています。これは、ブルートフォース攻撃やレインボーテーブル攻撃への耐性を目的とした、意図的に低速でソルト付きの一方向アルゴリズムです。私たちがお客様の実際のパスワードを保存したり、アクセスしたりすることは決してありません。

どのような暗号化方式を使用していますか?

転送中のすべてのデータにはTLS 1.2以上の有効な証明書を使用し、文書の保存やデータベースのバックアップを含む保存中のすべてのデータにはAES-256を使用しています。

AirparserはGDPRに準拠していますか?

はい。解析サービスについては、お客様がデータ管理者であり、Airparserはお客様のデータ処理者です。標準的なデータ処理契約(DPA)はすべてのお客様に対し、どのプランでも申請不要でご利用いただけます。また、当社の主要な演算インフラはEU内(ドイツ)にあります。データはEUと米国で処理されます。委託先がEU域外に所在する場合は、標準契約条項(SCC)によってデータ移転が保護されます。詳細はGDPRページおよびDPAをご覧ください。

セキュリティ侵害が発生した場合はどうなりますか?

異常な活動がないか継続的に監視し、文書化されたインシデント対応手順に従います。侵害が発生した場合、法律で義務付けられている場合は、影響を受けたユーザーと関係当局に72時間以内に通知します。

脆弱性はどのように発見・修正していますか?

すべてのコード変更はリリース前にピアレビューを受けます。インフラとコードベース全体にわたって静的解析、依存関係のスキャン、自動化された脆弱性スキャンを継続的に実施し、単体・統合テストや回帰を防ぐ自動化されたパイプラインで支えています。

自分のデータを削除できますか?

はい、いつでも可能です。個別の文書、スキーマ、またはアカウント全体を削除できます。データは稼働中のシステムから即座に削除されます。バックアップは独自の固定ローテーション周期(最長30日)で入れ替わります。1日から180日の間で自動削除を設定することもできます。

Airparser内で私のデータにアクセスできるのは誰ですか?

アクセスは厳密に必要な範囲(最小権限の原則)に制限されており、定期的に監査されています。すべての従業員はセキュリティとプライバシーのトレーニングを修了し、機密保持義務を負っています。全社的な多要素認証、パスワードマネージャー、従業員ノートPCへのフルディスク暗号化を採用しています。

私のデータを販売または共有することはありますか?

ありません。お客様の同意なしに、いかなる状況においても決してありません。お客様の文書、メール、抽出データはお客様のものです。

稼働率はどのくらいですか?

99.99%の稼働率を維持しています。リアルタイムの稼働状況とインシデント履歴はステータスページでご確認いただけます。

AIとデータの利用

お客様のデータでAIやLLMモデルをトレーニング・改善することは決してなく、また販売することもありません。お客様のデータは、あくまでお客様だけのものです。

  • Airparserは、前処理、OCR、構造化抽出モデル(独自モデルおよび委託先ページに記載のプロバイダーをベースに強化・特化させたモデルを含む)、後処理・検証を組み合わせたデータ抽出手法を採用しています。
  • AI委託先との契約に基づき、データが彼らのモデルの学習に使用されることは決してなく、彼らとのすべての通信は転送時に暗号化されています。
  • 長文書への対応方法を含む詳細については、AIデータ処理に関する詳しい説明をご覧ください。

データのセキュリティと完全性

転送時、保存時、処理中のデータを保護するために複数の対策を講じています。

  • すべての通信はTLS(TLS 1.2以上)を使用したHTTPSで暗号化されます。安全なWebおよびAPI通信のために有効なデジタル証明書を使用しています。
  • 保存データはAES-256で暗号化され、暗号化されたAmazon S3バケットに保存されます。
  • パスワードは、ワークファクター12のbcryptでハッシュ化されています。これは意図的に低速でソルト付きの一方向アルゴリズムです。私たちがお客様の実際のパスワードにアクセスすることは決してありません。
  • クレジットカード情報は保存していません。決済は、PCI DSSに準拠したStripeによって処理されます。
  • アクセスはファイアウォール、厳格なネットワークセグメンテーション、継続的な監視によって保護されています。
  • オペレーティングシステムと依存関係は定期的に強化・パッチ適用されています。

クラウドセキュリティ

Airparserのコンピューティングとネットワークは、ドイツのファルケンシュタインとニュルンベルクにあるデータセンターを持つHetzner上で稼働しており、両拠点ともISO/IEC 27001認証を取得しています。データはEUと米国で処理されます。必要な場合は標準契約条項(SCC)がデータ移転を保護します。

  • Hetznerは、冗長性確保のため、ドイツ国内の2つの独立した拠点でコンピューティングとネットワーキングのワークロードをホストしています。
  • Amazon S3は暗号化されたオブジェクトストレージに使用され、アプリケーションデータはMongoDB Atlasに保存されています。
  • 暗号化ストレージ、キー管理、アクセスログ、きめ細かなIAMといったプロバイダーの機能を活用しています。
  • サーバー間は、インターネットから隔離され、許可されていない機器からはアクセスできないプライベートネットワークで通信しています。

可用性とレジリエンス

稼働時間、スケーラビリティ、事業継続性を考慮して設計しています。

  • 水平スケーラビリティと耐障害性のための分散型クラウドデータベース・サービス。
  • データ損失のリスクを最小限に抑えるための、自動化された定期的なバックアップの安全な保管。
  • リアルタイムアラート付きの24時間365日のインフラ監視。
  • 文書化された災害復旧手順と定期的な訓練。
  • 99.99%の稼働率を維持しています。リアルタイムの稼働状況とインシデント履歴はステータスページでご確認いただけます。

ダウンタイムと計画メンテナンス

CI/CDと自動スケーリングインフラを使用して、サービスの中断なく安全に変更をデプロイし、キャパシティを調整しています。

  • リスクを軽減するためのブルー/グリーンデプロイとローリングデプロイ。
  • 一般公開されているステータスページで、リアルタイムの稼働状況とインシデント情報をご確認いただけます。

監視とログ記録

セキュリティ、信頼性、カスタマーサポートを支えるために詳細なログを保持しています。

  • 認証、アクセス、システム操作に関する包括的な内部監査ログ。
  • 透明性のため、アプリケーションのアクティビティは文書履歴タブでユーザー向けに要約されています。
  • 一元化されたログ集約とアラートにより、異常を迅速に検知・調査できます。

お客様がデータを所有します

Airparserで処理するすべての文書、メール、抽出データは、お客様のものです。

  • 解析サービスについては、お客様がデータ管理者であり、Airparserはお客様の指示に基づいてのみデータを処理するデータ処理者として機能します。
  • いつでも文書、スキーマ、またはアカウント全体を削除できます。データは稼働中のシステムから即座に削除されます。バックアップは独自の固定ローテーション周期(最長30日)で入れ替わります。
  • 設定可能な保持ポリシーにより、法的またはビジネス上の要件に合わせて、1日から180日の間でデータを自動削除できます。

プライバシーと機密性

お客様のプライバシーを尊重し、お客様の情報へのアクセスを制限しています。

  • お客様の同意なしにデータを販売、貸与、共有することは決してありません。
  • 顧客データへのアクセスは最小権限の原則により制限され、定期的に監査されています。
  • すべての従業員はセキュリティとプライバシーのトレーニングを完了し、機密保持義務を負っています。
  • 社内では、ツールへの多要素認証を必須とし、全社共通のパスワードマネージャーを使用し、従業員のノートPCにはフルディスク暗号化を適用しています。

コンプライアンス

私たちの実践は主要なフレームワークと規制に準拠しています。

  • GDPRに準拠しています。データ処理契約(DPA)をご用意しています。
  • 国際的なデータ転送は、該当する場合、標準契約条項(SCC)を用いて保護されています。
  • 広く認知された認証(ISO 27001、SOC 2など)を維持するクラウドプロバイダーを活用しています。

安全な開発とコード管理

セキュリティは、私たちのソフトウェア開発ライフサイクルに組み込まれています。

  • すべての機能、アップデート、修正は、リリース前にピアレビューを受けます。
  • 定期的なコード監査、ユニット・統合テスト、自動化されたパイプラインが、回帰やぜい弱性を防ぎます。
  • インフラとコードベース全体にわたる継続的な静的解析、依存関係のスキャン、自動化された脆弱性スキャンにより、問題を迅速に特定・修正できます。

データの最小化

サービスの提供と改善に不可欠な情報のみを収集・保存しています。必要以上に長くデータを保持することは避けています。

インシデント対応

文書化されたインシデント対応とエスカレーション手順を備えています。

  • 継続的な監視により、異常な活動を検知します。
  • 法律で義務付けられている場合、侵害が発生した際には、影響を受けたユーザーと関係当局に72時間以内に通知します。

信頼できる委託先

私たちのセキュリティとプライバシーの基準を満たす委託先を慎重に選定し、そのアクセスを厳密に必要な範囲に制限しています。

  • 委託先の完全かつ最新の一覧で、利用しているすべてのベンダーとその役割をご確認いただけます。

ご質問はありますか?

セキュリティは、私たちが行うすべての中心にあります。ご質問がある場合や詳細が必要な場合は、こちらまでご連絡ください: [email protected].