結論:Nexfila AIの標準Pilot設計では、アップロードした元文書ファイルをそのままOpenAIへ渡しません。資料は顧客専用VPSへ保存し、文書のEmbeddingもそのVPS内で実行します。質問時に顧客環境内で関連箇所を検索し、質問・必要な直近会話・検索で選ばれた関連文書の抜粋だけを回答生成用のOpenAI APIへ送ります。
まず、RAGとは何をしているのか
RAG(Retrieval-Augmented Generation)は、生成AIへ会社の資料を丸ごと覚え込ませる仕組みではありません。質問を受けたときに、先に社内資料から関連する箇所を探し、その内容を回答生成の材料としてLLMへ渡す考え方です。
一般的な流れは「資料を取り込む → 検索しやすい形へ処理する → 質問時に関連箇所を検索する → LLMがその情報を使って回答する」です。RAG製品ごとに、保存場所、Embeddingの実行場所、検索エンジン、外部LLMへ渡す情報、保持期間は異なります。
重要:「RAGだから安全」「社内AIだからデータは社内だけにある」とは限りません。実際にどこへ保存し、どの処理を外部APIへ出すかはサービスごとに確認が必要です。
Nexfila AIの標準Pilot:7ステップのデータフロー
以下は一般的なRAGの必須構成ではなく、2026年9月23日時点でNexfila AIが有料Pilot向けに採用する標準設計です。
ブラウザからHTTPS/TLSで接続し、顧客ごとに分離したConoHa VPS 3.0環境へ資料を登録します。
元ファイル、解析済みテキスト、検索インデックス、DB、会話履歴など顧客データをNexfila側で暗号化した専用データ領域へ保存する設計です。
文書を検索に使いやすい単位へ処理し、BGE-M3をOllamaで顧客専用VPS内に実行します。文書Embeddingのために元文書全文を外部Embedding APIへ送りません。
ベクトル検索とキーワード検索等を使い、質問に関係する文書の候補を探します。ここで「回答に使う文書の抜粋」を絞ります。
検索に引っかかった全文を無条件で送るのではなく、回答に必要な関連部分を選びます。
回答生成にはOpenAI API / GPT-5.6 Lunaを標準利用します。Web SearchはOFF。Responses API等を利用する場合はstore=falseを必須とし、OpenAI Conversations / Files / Vector Store等の永続化機能は標準では使いません。
LLMから返った回答を表示し、回答の根拠として使った資料を参照できる形にします。重要な判断では出典の元資料を確認する運用を前提にします。
OpenAIへ送るもの・送らないもの
送る
- 利用者の質問
- 必要な場合の直近会話(最大3ターン程度を標準候補)
- 顧客環境内の検索で選ばれた関連文書の抜粋
標準構成では送らない
- アップロードした元文書ファイルそのもの
- 検索に不要な文書全文
- 他顧客の資料・質問データ
- 文書Embedding作成のための元文書全文
この区別は、「OpenAIを使っているか」だけでは分からない部分です。外部LLMを使うサービスでも、元資料を丸ごと外部へ送る設計と、ローカル検索で絞った抜粋だけを送る設計では、データフローが異なります。
OpenAI側では学習に使われる?どれくらい残る?
OpenAIのAPIプラットフォームでは、APIへ送信したデータはデフォルトでOpenAIモデルの学習・改善に利用されません。ただし、標準では不正利用監視ログとして入力・出力等が最大30日保持される場合があります。
さらにResponses APIは、設定によってresponse application stateを保持できます。Nexfila AIではこの挙動を不要とするため、標準PilotでResponses API等を利用する場合はstore=falseを明示することを実装要件にします。
Zero Data Retentionは標準Pilotの前提にはしません。そのため「OpenAI側に一切何も残らない」とは説明しません。
資料をアップロードした瞬間にOpenAIへ送るわけではありません
文書登録時は、顧客専用VPS内で文書を解析し、検索用データを作ります。文書EmbeddingもVPS内のBGE-M3で処理する設計です。
OpenAI APIを使うのは、利用者が質問して回答を生成する段階です。その際も、元文書ファイル全部ではなく、検索で選んだ関連箇所を回答生成の文脈として渡します。
つまり「資料をアップロードしたら、そのPDFやExcelがそのままOpenAIへ保存される」という設計ではありません。
顧客ごとのデータはどこで分かれる?
Nexfila AIの標準Pilotは、1顧客につき1台のVPSを基本とします。他社と同じアプリ環境、DB、アップロード資料、検索インデックスを共有しない構成です。
同じ会社の中でも全社員向けと人事・経営向けを分ける必要がある場合は、同じ顧客専用VPS内でワークスペースを分離します。詳しくは社内AIのアクセス権限で説明しています。
保存時暗号化はどこで行う?
ConoHa VPSの標準ボリューム自体を「暗号化済み」とは説明しません。Nexfila AIでは、顧客データをNexfila側でLUKS2暗号化した専用データ領域へ保存する設計です。
暗号鍵は顧客ごとに分け、ConoHaの永続ディスクへ保存せず、AWS Secrets Managerで管理します。バックアップもConoHaの日次バックアップだけに依存せず、resticでクライアント側暗号化した独立バックアップをCloudflare R2へ保存する方針です。
会話・ログ・バックアップはいつ消える?
会話履歴
30日を標準保持期間とします。
アプリ・監査メタデータ
90日。可能な限り資料本文・質問全文を監査ログへ直接残さない方針です。
元資料
契約中は顧客が削除するまで保持します。
契約終了後
Nexfila管理下の本番データ、VPS、バックアップ、暗号鍵・credentialを7日以内に削除または失効します。
顧客向けAI画面にはGA4・Clarityを入れません
マーケティングサイトではアクセス解析を利用していますが、顧客が社内資料について質問する本番AI画面にはGoogle Analytics、Microsoft Clarity、広告タグ等を入れない方針です。質問内容や操作を第三者の行動解析サービスへ送る設計にしません。
一般的なRAGとNexfila AI固有仕様を混同しない
「RAG」は検索結果をLLMへ渡して回答を補強する考え方であり、1社1VPS、LUKS2、BGE-M3、OpenAI API、30日会話保持といった条件はRAGそのものの必須仕様ではありません。
これらはNexfila AIの標準Pilotで採用する設計です。他社サービスを比較するときは、「RAG対応」という表示だけではなく、保存場所、Embedding、外部LLM、保持、削除、顧客間分離まで確認する必要があります。
導入前にサービス提供者へ確認したい7つの質問
- 元文書ファイルはどこに保存されるか
- Embeddingはどこで実行されるか
- 質問時、外部LLMへ何を送るか
- 元文書全文やファイルそのものを外部へ送ることがあるか
- 外部LLM側の学習利用・保持期間はどうなっているか
- 顧客間・社内ユーザー間のアクセスはどう分離されるか
- 解約後、元資料・ログ・バックアップ・鍵はいつ削除されるか
この7点が具体的に説明されていれば、「AIを使っています」という説明だけよりも、実際のデータの流れを判断しやすくなります。
参考にした一次情報・公開情報
- OpenAI「Data controls in the OpenAI platform」
- Tencent WeKnora 公式GitHub
- Nexfila AI セキュリティ・データ取扱い
- 社外秘・個人情報を登録するときの判断基準
- 社内AIのアクセス権限