BIZNAVIKaname
サービスセキュリティ会社情報
ログイン
← 法的文書一覧

顧客データ取扱い

顧客データ取扱い付属文書

バージョン
1.0
状態
適用中
適用開始日
2026/7/8
確認状況
未確認

顧客データ取扱い付属文書(v1.0)


1. 目的


本付属文書は、BizNavi Kaname における顧客データの定義、取扱い、保護、エクスポート、削除、インシデント対応、および外部サービス利用について定めます。


2. 顧客データの定義


「顧客データ」とは、お客様の組織スコープで本サービスに保存される業務データを指します。例:


  • Vault(ソース、ファクト、エビデンス、インポート、オブジェクトストレージ上の原本)
  • AI参謀(セッション、メッセージ、添付メタデータ)
  • Kiroku、Compass、Atlas
  • Lens(組織共有および Private Lens)
  • 管理指標、外部シグナル設定
  • 監査ログ、AI利用メタデータ

  • 3. 組織スコープとアクセスモデル


    3.1 すべての顧客データは組織単位でテナント分離されます。


    3.2 ロールベースアクセス制御(RBAC)により、組織内利用者の権限が制限されます。


    3.3 Private Lens 非公開フィールドは、利用者単位で保護されます。


    4. 通常運用 — コンテンツ本体の非閲覧


    4.1 **通常運用**において、Opsオペレータは読み取りモデルおよびUIを通じ、以下のコンテンツ本体を受け取りません:


  • 問い合わせ件名・本文
  • AI参謀メッセージ本文
  • Vault原文・添付全文
  • Private Lens 非公開フィールド

  • 4.2 当社は「Sekimosoftが技術的に顧客データにアクセスできない」とは表明しません。インフラ管理者および緊急アクセス経路は、技術的にデータへ到達可能です。


    5. 緊急アクセス(Emergency Access)


    | 要件 | 実装 |

    |------|------|

    | 組織特定 | 必須 |

    | リソース特定 | 必須 |

    | 理由 | 必須 |

    | 明示的開始 | 必須 |

    | 最大期間 | **30分** |

    | 自動失効 | あり |

    | 監査証跡 | あり |

    | カテゴリ | お客様承認済みサポート / セキュリティインシデント |

    | 顧客承認 | 通常サポートは原則必要; セキュリティインシデントは例外可 |

    | 事後レビュー | 記録あり |


    6. 保持(Retention baseline)


    | クラス | 基準 |

    |--------|------|

    | Vault raw bundle(成功) | コミット後24時間 |

    | Vault raw bundle(失敗・放棄) | 7日 |

    | 問い合わせ / mail outbox | 180日 |

    | 監査 / 特権アクセス | 365日 |

    | 契約中顧客機密 | 契約期間中 |

    | 契約終了エクスポート猶予 | 30日 |

    | 猶予後最終削除 | 7日以内 |

    | バックアップ最大 | 35日 |


    **注意:** 破壊的な自動削除が常時稼働しているとは限りません。


    7. エクスポート


  • 形式: JSON パッケージ + manifest + checksum
  • スコープ: 単一組織
  • Private Lens: AI利用同意がない場合、非公開フィールドは省略; 未確認インサイトは redact
  • 監査: エクスポート作成を記録

  • 8. 削除


  • 削除計画: 計画確認(dry-run)を経て実行
  • Deletion Ledger: 削除記録を保持
  • バックアップ整合: リストア後の再削除プロセス(既定は dry-run)

  • 9. バックアップ


  • Customer PostgreSQL、Ops PostgreSQL、オフホストオブジェクトバックアップ
  • 削除済みデータがバックアップに残存し得る — 最大35日(ポリシー基準)
  • 破壊的バックアップ削除は常時稼働しない場合があります

  • 10. インシデント


    インシデント対応手順に従い、必要に応じて合理的な通知を行います。個別の法定通知期限は、法令および個別事情に応じて判断します。


    11. 外部サービス


    外部サービス一覧は別紙「外部サービス登録」を参照してください。当社は未確認の DPA/CDPA 締結状態を本付属文書で断定しません。利用しているサービス(OpenAI API、Sakura VPS / Object Storage、Google SMTP、Google OIDC)は登録に記載します。


    12. 第三者認証


    本付属文書はエンジニアリング実装と運用手順の説明です。SOC2 / ISO 等の第三者認証を主張しません。


    13. 役割分担


    組織スコープのデータ取扱い責任は、サービス契約および適用法令に従います。未確認の特別契約条件は推測で記載しません。


    ---


    BIZNAVI Kaname

    AI経営意思決定支援 — Sekimosoft合同会社

    ヘルプお問い合わせ法的文書サービスセキュリティ会社情報ログイン