情報セキュリティ方針

nomarz合同会社(ブランド名:Orrery、以下「当社」)が、お客様からお預かりする情報をどのように守るかをまとめた方針です。

最終更新:[改定日]

基本方針

当社は、AIエージェントの設計・構築・運用のために、お客様の業務データをお預かりします。お預かりした情報を安全に扱うため、関係する法令とお客様とのご契約を守り、この方針に沿って取り組みます。

情報セキュリティの責任者
[情報セキュリティ責任者]

対象

この方針は、当社が業務で扱う情報(お客様からお預かりするデータ、当社が構築・運用するAIエージェントとその設定、社内の情報)と、当社で業務に携わるすべての人に適用します。

非公開環境でのデータ管理

お客様のデータは、一般には公開されない非公開の環境で保管し、処理します。

環境の構成
[非公開環境の構成(お客様の環境か当社の環境か、利用するクラウド、データの所在国)]
お客様ごとの分離
[お客様ごとにデータを分ける方法]
暗号化
[通信時と保存時の暗号化の方法]
保存期間と削除
[データの保存期間と、ご契約終了時の返却・削除の方法]

アクセス権限

データとAIエージェントの設定にアクセスできる人を、業務に必要な範囲に限ります。AIエージェントも、決められた権限の範囲でのみ動きます。

アクセスできる人
[アクセスできる人の範囲と、権限を付与・見直す手順]
認証
[ログイン時の認証の方法(多要素認証など)]
AIエージェントの権限
[AIエージェントに与える権限の決め方]

操作ログ

AIエージェントの操作は、すべて記録します。記録は、問題が起きたときの原因の確認と、改善に使います。

記録する範囲
[記録する操作の範囲(人によるデータへのアクセスを含むかどうか)]
記録する項目
[記録する項目(操作の内容、日時、承認した人など)]
保存期間
[ログの保存期間]
確認の方法
[お客様がログを確認する方法]

人の承認(承認ゲート)

AIエージェントの操作のうち重要なものは、実行の前に人が内容を確認し、承認してから実行します。どの操作に承認が必要かは、設計の段階でお客様と一緒に決めます。

承認が必要な操作
[承認が必要な操作の一覧]
承認する人
[承認する人の決め方]

承認した操作についての責任の分担は、保証・サポート条件に記載しています。

データを学習に使わないこと

お預かりしたデータを、AIモデルの学習には使いません。

[利用する外部のAIサービスと、入力したデータが学習に使われないことを確認した設定・契約の内容]

委託先の管理

クラウドやメール配信などの外部サービスを使うときは、情報の扱いが適切かを確かめて選び、必要な範囲の情報だけを渡します。

[委託先を選ぶときの確認項目と、見直しの頻度]

委託先の例と一覧は、プライバシーポリシーに記載しています。

教育

当社で業務に携わるすべての人に、この方針と情報の扱い方を周知し、教育を行います。[教育の内容と頻度]

インシデント対応

情報の漏えいなどの事故が起きたとき、またはそのおそれがあるときは、被害の拡大を防ぐ対応をとり、原因を調べて再発を防ぎます。個人データの漏えい等について、個人情報保護法に基づく個人情報保護委員会への報告やご本人への通知が必要な場合は、法令に従って行います。

お客様へのご連絡
[影響を受けるお客様へのご連絡の方法と、ご連絡までの目安]
AIエージェントの停止
[問題のあるAIエージェントを一時停止する手順]
ご連絡の窓口
セキュリティに関するご連絡は、[連絡先メール]で受け付けます。

継続的な見直し

この方針と取り組みは、[定期的な見直しの頻度]に加え、技術や脅威の変化、法令の改正があったときに見直し、改善を続けます。