Nexfila AI 料金・導入条件を見る

RAG・データフロー

社内AIにアップロードした資料はどこへ行く?
RAGのデータの流れを図解

「PDFを入れたら、そのまま全部OpenAIへ送られるのか」「資料はどこに保存されるのか」。社内AIを検討するときは、AIの名前よりもデータがどこを通るかを確認する方が重要です。ここではRAGの一般的な仕組みと、Nexfila AIの標準Pilot設計を分けて説明します。

公開日:2026年9月23日

執筆・運営:Nexfila

結論:Nexfila AIの標準Pilot設計では、アップロードした元文書ファイルをそのままOpenAIへ渡しません。資料は顧客専用VPSへ保存し、文書のEmbeddingもそのVPS内で実行します。質問時に顧客環境内で関連箇所を検索し、質問・必要な直近会話・検索で選ばれた関連文書の抜粋だけを回答生成用のOpenAI APIへ送ります。

まず、RAGとは何をしているのか

RAG(Retrieval-Augmented Generation)は、生成AIへ会社の資料を丸ごと覚え込ませる仕組みではありません。質問を受けたときに、先に社内資料から関連する箇所を探し、その内容を回答生成の材料としてLLMへ渡す考え方です。

一般的な流れは「資料を取り込む → 検索しやすい形へ処理する → 質問時に関連箇所を検索する → LLMがその情報を使って回答する」です。RAG製品ごとに、保存場所、Embeddingの実行場所、検索エンジン、外部LLMへ渡す情報、保持期間は異なります。

重要:「RAGだから安全」「社内AIだからデータは社内だけにある」とは限りません。実際にどこへ保存し、どの処理を外部APIへ出すかはサービスごとに確認が必要です。

Nexfila AIの標準Pilot:7ステップのデータフロー

以下は一般的なRAGの必須構成ではなく、2026年9月23日時点でNexfila AIが有料Pilot向けに採用する標準設計です。

1PDF・Excel・Word等を顧客専用VPSへアップロード

ブラウザからHTTPS/TLSで接続し、顧客ごとに分離したConoHa VPS 3.0環境へ資料を登録します。

2元文書・解析データをLUKS2暗号化領域へ保存

元ファイル、解析済みテキスト、検索インデックス、DB、会話履歴など顧客データをNexfila側で暗号化した専用データ領域へ保存する設計です。

3文書を解析・分割し、EmbeddingをVPS内で作成

文書を検索に使いやすい単位へ処理し、BGE-M3をOllamaで顧客専用VPS内に実行します。文書Embeddingのために元文書全文を外部Embedding APIへ送りません。

4利用者の質問を受け、顧客環境内で関連箇所を検索

ベクトル検索とキーワード検索等を使い、質問に関係する文書の候補を探します。ここで「回答に使う文書の抜粋」を絞ります。

5必要な文書抜粋だけを選択

検索に引っかかった全文を無条件で送るのではなく、回答に必要な関連部分を選びます。

6質問+必要な直近会話+関連抜粋をOpenAI APIへ送信

回答生成にはOpenAI API / GPT-5.6 Lunaを標準利用します。Web SearchはOFF。Responses API等を利用する場合はstore=falseを必須とし、OpenAI Conversations / Files / Vector Store等の永続化機能は標準では使いません。

7回答と参照元を利用者へ表示

LLMから返った回答を表示し、回答の根拠として使った資料を参照できる形にします。重要な判断では出典の元資料を確認する運用を前提にします。

OpenAIへ送るもの・送らないもの

送る

  • 利用者の質問
  • 必要な場合の直近会話(最大3ターン程度を標準候補)
  • 顧客環境内の検索で選ばれた関連文書の抜粋

標準構成では送らない

  • アップロードした元文書ファイルそのもの
  • 検索に不要な文書全文
  • 他顧客の資料・質問データ
  • 文書Embedding作成のための元文書全文

この区別は、「OpenAIを使っているか」だけでは分からない部分です。外部LLMを使うサービスでも、元資料を丸ごと外部へ送る設計と、ローカル検索で絞った抜粋だけを送る設計では、データフローが異なります。

OpenAI側では学習に使われる?どれくらい残る?

OpenAIのAPIプラットフォームでは、APIへ送信したデータはデフォルトでOpenAIモデルの学習・改善に利用されません。ただし、標準では不正利用監視ログとして入力・出力等が最大30日保持される場合があります。

さらにResponses APIは、設定によってresponse application stateを保持できます。Nexfila AIではこの挙動を不要とするため、標準PilotでResponses API等を利用する場合はstore=falseを明示することを実装要件にします。

Zero Data Retentionは標準Pilotの前提にはしません。そのため「OpenAI側に一切何も残らない」とは説明しません。

資料をアップロードした瞬間にOpenAIへ送るわけではありません

文書登録時は、顧客専用VPS内で文書を解析し、検索用データを作ります。文書EmbeddingもVPS内のBGE-M3で処理する設計です。

OpenAI APIを使うのは、利用者が質問して回答を生成する段階です。その際も、元文書ファイル全部ではなく、検索で選んだ関連箇所を回答生成の文脈として渡します。

つまり「資料をアップロードしたら、そのPDFやExcelがそのままOpenAIへ保存される」という設計ではありません。

顧客ごとのデータはどこで分かれる?

Nexfila AIの標準Pilotは、1顧客につき1台のVPSを基本とします。他社と同じアプリ環境、DB、アップロード資料、検索インデックスを共有しない構成です。

同じ会社の中でも全社員向けと人事・経営向けを分ける必要がある場合は、同じ顧客専用VPS内でワークスペースを分離します。詳しくは社内AIのアクセス権限で説明しています。

保存時暗号化はどこで行う?

ConoHa VPSの標準ボリューム自体を「暗号化済み」とは説明しません。Nexfila AIでは、顧客データをNexfila側でLUKS2暗号化した専用データ領域へ保存する設計です。

暗号鍵は顧客ごとに分け、ConoHaの永続ディスクへ保存せず、AWS Secrets Managerで管理します。バックアップもConoHaの日次バックアップだけに依存せず、resticでクライアント側暗号化した独立バックアップをCloudflare R2へ保存する方針です。

会話・ログ・バックアップはいつ消える?

会話履歴

30日を標準保持期間とします。

アプリ・監査メタデータ

90日。可能な限り資料本文・質問全文を監査ログへ直接残さない方針です。

元資料

契約中は顧客が削除するまで保持します。

契約終了後

Nexfila管理下の本番データ、VPS、バックアップ、暗号鍵・credentialを7日以内に削除または失効します。

顧客向けAI画面にはGA4・Clarityを入れません

マーケティングサイトではアクセス解析を利用していますが、顧客が社内資料について質問する本番AI画面にはGoogle Analytics、Microsoft Clarity、広告タグ等を入れない方針です。質問内容や操作を第三者の行動解析サービスへ送る設計にしません。

一般的なRAGとNexfila AI固有仕様を混同しない

「RAG」は検索結果をLLMへ渡して回答を補強する考え方であり、1社1VPS、LUKS2、BGE-M3、OpenAI API、30日会話保持といった条件はRAGそのものの必須仕様ではありません。

これらはNexfila AIの標準Pilotで採用する設計です。他社サービスを比較するときは、「RAG対応」という表示だけではなく、保存場所、Embedding、外部LLM、保持、削除、顧客間分離まで確認する必要があります。

導入前にサービス提供者へ確認したい7つの質問

  1. 元文書ファイルはどこに保存されるか
  2. Embeddingはどこで実行されるか
  3. 質問時、外部LLMへ何を送るか
  4. 元文書全文やファイルそのものを外部へ送ることがあるか
  5. 外部LLM側の学習利用・保持期間はどうなっているか
  6. 顧客間・社内ユーザー間のアクセスはどう分離されるか
  7. 解約後、元資料・ログ・バックアップ・鍵はいつ削除されるか

この7点が具体的に説明されていれば、「AIを使っています」という説明だけよりも、実際のデータの流れを判断しやすくなります。

参考にした一次情報・公開情報

データの流れを確認してから、社内AIを試す。

Nexfila AIは、保存場所・外部AIへの送信範囲・削除方針を公開したうえで先行導入を受け付けています。

先行導入の条件を見る

先行導入:初期構築費0円・月額29,800円(税込)。同一プラン継続中は月額29,800円(税込)を維持します。

まずは無料で社内質問コストを診断する