平易な言葉で
- 当社は、お客様の組織が接続するソースからのメタデータおよび権限を、お客様が承認した読み取り専用のスコープを通じて処理します。お客様のファイルの内容を処理することは決してありません。当社は、お客様が自動修復(Auto-remediate)を有効にしない限り、それらのソース内のいかなるものも変更しません。当社はデータを販売せず、それを用いてAIモデルを学習させることもありません。
- アカウントデータは、お客様がアカウントを削除するまで保持されます。検出結果および権限スナップショットは、デフォルトで24か月間保持されます(お客様の組織で設定可能です)。運用ログは90日間保持されます。
- お客様は、設定からご自身でデータをエクスポートまたは削除できます。サポートチケットは不要です。
- 5つのサブプロセッサ:Anthropic(AIアシスタントおよび要約)、Resend(メール)、PayPal(請求)、RunPod(ホスティング)、Cloudflare(ネットワークエッジ)。
- GDPRおよびCCPAの権利が適用されます。[email protected]までお問い合わせください。
1. 当社について、および本ポリシーの対象範囲
本ポリシーは、Enterprise.Systems(以下「当社」)が8200.dev上で個人データをどのように処理するかを説明します。アカウントおよびウェブサイトのデータについては、当社が管理者です。お客様の組織が接続するソース内のデータ(以下「顧客ソースデータ」)については、お客様の組織が管理者であり、当社はデータ処理契約(Data Processing Agreement)に基づくその処理者です。当該データにはお客様の組織自身のプライバシー通知が適用されます。
2. 当社が処理するデータ
当社は以下のカテゴリのデータを処理します:
- アカウントデータ — メールアドレス、氏名、パスワードハッシュ(scrypt。当社はパスワード自体を保存することは決してありません)、組織名、役割、およびロケール。お客様がご利用の場合には、暗号化して保存される第二要素(TOTP)シークレット、およびサインインセッションの記録(時刻、IPアドレス、ブラウザ)。
- 顧客ソースデータ — お客様が承認したOAuthスコープを通じて読み取り専用で取得される、接続されたソースからのメタデータおよび権限情報。すなわち、リソース名および識別子、共有設定、権限付与、ならびにアクセス権を有する主体(人、サービスアカウント、およびAIエージェント)の身元。当社はお客様のファイルの内容を読み取ることも保存することもありません。
- 検出結果(Findings) — 当プラットフォームがお客様の組織のために生成するセキュリティ上の検出結果、説明、および証跡。
- 利用データおよびログデータ — IPアドレス、ユーザーエージェント、タイムスタンプ、および当プラットフォーム上で行われた操作の追記専用(append-only)の監査証跡。
- Cookie — サインイン、セキュリティ、およびお客様の設定のための少数のファーストパーティCookie、ならびに — お客様が同意された場合に限り — パートナー紹介Cookie。全一覧はセクション15に記載されています。当社は広告、分析、またはクロスサイトトラッキングのためのCookieを一切使用しません。
3. データの利用方法
当社は、サービスの提供および保護のためにデータを利用します。すなわち、権限の列挙、検出結果および平易な言葉による説明の生成、お客様が自動修復(Auto-remediate)を有効化した場合にお客様が設定した修復措置の実行、お客様の認証、トランザクションメールの送信、サポートの提供、および法的義務の履行です。当社は個人データを販売せず、広告を表示せず、また顧客ソースデータをAIモデルの学習に使用しません。
4. 適法な根拠(GDPR)
GDPRが適用される場合、当社は以下に依拠します。
- 契約の履行(第6条(1)(b)) — お客様のアカウントの運営および検出結果の生成。
- 正当な利益(第6条(1)(f)) — 当プラットフォームの保護、不正利用の防止、および検出品質の向上。
- 同意(第6条(1)(a)) — 任意の連絡。いつでも撤回可能です。
- 法的義務(第6条(1)(c)) — 会計、税務、および適法な要請。
5. AIによる処理
当社は、Anthropic APIを通じて大規模言語モデルを以下の3つの用途で使用します。(a) 製品内サポートアシスタント。お客様が入力したメッセージを入力されたとおりに受け取り、お客様がサインインしている場合には、集計された事実のみで構成される短いアカウント要約(お客様のプラン、接続されているソースの数およびその正常性、お客様のポスチャースコアおよびグレード、未解決の検出結果の数およびそのうち重大なものの数、ならびにチームの規模)を受け取ります。(b) お客様が要求するエグゼクティブサマリーの説明文。これは集計された数値のみを受け取ります。すなわち、お客様のポスチャースコアおよびグレード、期間中のその推移、深刻度別の検出結果件数、お客様の同業者内パーセンタイル、プラン名、および最も一般的なリスクカテゴリを件数付きの汎用的なカテゴリラベルとして(例:「公開リンク共有(リンクのみ):3」)受け取ります。(c) インターフェースの追加言語への翻訳。これはインターフェースのテキストのみを送信します。これらのリクエストのいずれにも、お客様の接続されたソースからの識別子は含まれません。すなわち、ファイル名、フォルダ名またはドライブ名、ユーザー名またはアカウント名、メールアドレス、パス、アカウントID、およびお客様の組織名は含まれません。当社はファイルの内容や認証情報を決して送信しません。Anthropicの商用規約に基づき、APIを通じて提出されたデータはAnthropicのモデルの学習に使用されません。
6. 副処理者および共有
当社は、以下の副処理者に対して、秘密保持義務を負う専門的助言者に対して、または法律が要求する場合に限り、個人データを共有します。
- Anthropic(米国) — AIサポートアシスタント、エグゼクティブサマリーの説明文、およびインターフェースの翻訳。
- Cloudflare(グローバル) — CDN、TLS終端、およびDDoS保護。
- RunPod(米国/EU) — 当プラットフォームをホスティングするクラウドインフラストラクチャ。
- Resend(米国) — トランザクションメールの配信。
- PayPal(米国) — サブスクリプションの請求および支払い処理。
当社は本リストをここで更新します。DPAを締結している組織は、DPAに従い追加について事前通知を受けます。
7. 保持
当社は、必要な期間を超えてデータを保持しません。
- アカウントデータ — お客様のアカウントが存続する期間。アカウント削除には7日間の猶予期間があり、その後データは恒久的に消去されます。
- 検出結果および権限スナップショット — 既定では24か月、またはお客様の組織が設定した期間。
- 運用ログおよび監査ログ — 90日間。
- お客様のアカウントを削除すると、お客様が単独で所有する組織も、そのコネクタ(保存された認証情報は直ちに破棄されます)、スナップショット、および検出結果を含めて削除されます。
8. お客様の権利
GDPRおよび同様の法律に基づき、お客様はアクセス、訂正、消去、可搬性、処理の制限、および異議申立ての権利、ならびに法的効果を伴う完全自動化された決定の対象とされない権利を有します(本プラットフォームはお客様に関してそのような決定を一切行いません)。エクスポートおよび消去はセルフサービスで行えます:設定 → データのエクスポート/アカウントの削除。その他の事項については、[email protected] までご連絡ください — 当社は30日以内に対応します。お客様はまた、監督機関に苦情を申し立てることができます。
9. 国際移転
当社はイスラエルに拠点を置いており、同国はEUの十分性認定を受けています。インフラは「サブプロセッサ」に記載された地域で稼働します。個人データがEEA/英国から十分性のない国へ移転される場合、当社は欧州委員会の標準契約条項(SCC)および同等の英国のセーフガード、加えて補完的な技術的措置(送信中および保存中の暗号化)に依拠します。
10. カリフォルニア(CCPA/CPRA)
当社は、CCPA/CPRAで定義される個人情報を販売または共有しておらず、過去12か月間もそのようなことは行っていません。カリフォルニア州の住民は、知る権利、訂正する権利、削除する権利、およびこれらの権利を行使したことにより差別されない権利を有します — 設定内のセルフサービスツール、または [email protected] をご利用ください。
11. セキュリティ
データは送信中に暗号化され(TLS)、保存された認証情報は保存時に暗号化されます(AES-256-GCM)。お客様のソースへの監視アクセスは読み取り専用かつ最小権限です。書き込みアクセスは、お客様がAuto-remediateを有効化して別途付与した場合にのみ存在し、いつでも取り消すことができます。パスワードはソルト付きscryptハッシュとしてのみ保存されます。すべてのプラットフォーム操作は追記専用の監査ログに記録されます。当社は、GDPR第33条~第34条に従い、個人データ侵害について影響を受ける組織に不当な遅延なく通知します。
12. 児童
本プラットフォームはB2Bサービスであり、児童を対象としていません。当社は、16歳未満のいかなる者もアカウント保有者として故意にデータを処理することはありません。
13. 本ポリシーの変更
当社は変更をここに掲載し、本ページ上部の発効日を更新します。変更は当該日付に効力を生じます。
14. Google APIサービス
8200.devによるGoogle APIから受領した情報の使用および他のアプリへの移転は、限定的使用要件を含むGoogle APIサービスユーザーデータポリシーに準拠します。
Workspace APIから受領した生のまたは派生的なユーザーデータの使用は、限定的使用要件を含むGoogleユーザーデータポリシーに準拠します。
当社は、汎用的な人工知能または機械学習モデルの開発、改善、または訓練のために、Google Workspaceの生のユーザーデータまたは派生的なユーザーデータをいかなる形でも使用せず、また訓練目的でかかるデータを第三者のAIまたはMLツールもしくはサービスへ移転することもありません。当プラットフォーム上での大規模言語モデル分析(Anthropic API経由)は推論のみを目的としており、Anthropicの商用規約に基づき、API経由で送信されたデータがAnthropicのモデルの訓練に使用されることは一切ありません。
16. 連絡先およびデータ保護責任者
製品サポートおよび一般的なお問い合わせについては、[email protected] までご連絡ください。プライバシーおよびデータ保護に関する連絡先(DPO機能を含む):[email protected]。