Nexfila AIサービスを見る

SECURITY & DATA HANDLING

社内資料を、どこに保存し、どこまで外部AIへ送るのか。

Nexfila AIの先行導入で採用する標準構成を公開します。保存場所、暗号化、外部AIへの送信範囲、保持期間、削除、運営者アクセスまで明示します。

以下は先行導入で採用する標準セキュリティ仕様です。個別要件がある場合は契約前に確認します。

標準構成

ホスティングConoHa VPS 3.0。日本国内のデータセンターを利用します。
顧客分離1社につき1つのVPS。アプリ・DB・資料・検索インデックスを他社と共有しません。
標準スペック12GB RAM / 6 vCPU / 100GB NVMeを初期標準とします。
外部公開Cloudflare Tunnelを使用し、顧客向けサービスのためにVPSへ公開inbound portを開けない構成を標準とします。
文書検索用EmbeddingBGE-M3を顧客VPS内で実行。Embeddingのために元文書全文を外部APIへ送りません。
回答生成OpenAI API / GPT-5.6 Lunaを標準モデルとして使用します。

保存時暗号化はNexfila側で行います

ConoHa VPS 3.0の標準ボリュームの暗号化機能には依存しません。顧客データは、Nexfila側で作成したLUKS2暗号化領域へ保存します。

  • アップロード資料
  • 解析済みテキスト
  • 検索インデックス・ベクトル
  • アプリDB
  • 会話履歴
  • 文書処理時の一時ファイル

これらを暗号化領域へ集約し、OSやアプリコードを置く領域へ顧客文書本文・質問本文を恒久保存しない構成にします。

暗号鍵:顧客ごとに異なる復号鍵を使用し、鍵そのものはConoHaの永続ディスクへ保存しません。AWS Secrets Managerで保管し、対象顧客のsecretだけを、対象VPSの固定IPv4から取得できるよう最小権限で制限します。

質問から回答までのデータフロー

1. 資料をアップロード
元資料と派生データは、その会社専用VPSのLUKS2暗号化領域に保存します。
2. 文書検索の準備
BGE-M3によるEmbeddingを顧客VPS内で実行します。
3. 社員が質問
顧客環境内で関連箇所を検索します。
4. 必要最小限だけOpenAI APIへ送信
質問、必要な場合の直近会話、検索で選ばれた関連文書の抜粋を送ります。元ファイルそのものや検索に不要な文書全文は送りません。
5. 回答と出典を表示
回答と、検索元の資料情報を合わせて表示します。

OpenAI APIでのデータ取扱い

OpenAI APIへ送信した入力・出力は、OpenAIの標準ポリシー上、明示的にオプトインしない限りモデル学習・改善には利用されません。

一方、標準APIでは不正利用監視ログとしてプロンプトや回答が最大30日保持される場合があります。標準PilotではZero Data Retentionを前提条件にはしていません。

重要:Nexfila管理下の永続データは日本国内の顧客専用VPSに保存しますが、回答生成時にOpenAI APIへ送信する質問・関連抜粋にはOpenAI側の処理・保持ポリシーが適用されます。「すべてのデータが日本国外へ一切出ない」サービスではありません。

バックアップ

方式標準方針
ConoHa自動バックアップ1日1回、14世代。顧客データ部分はLUKS2で暗号化された状態のままバックアップされます。
独立バックアップresticでクライアント側暗号化してCloudflare R2へ日次バックアップします。ConoHa側のバックアップだけを唯一の復旧手段にしません。
DB日次の論理バックアップを作成し、暗号化バックアップ対象に含めます。

resticのバックアップは保存前にクライアント側で暗号化されるため、R2へ保存されるのは暗号化済みデータです。

保持期間・削除

データ標準方針
アップロード資料契約中は顧客が削除するまで保持
会話履歴30日
アプリ/監査メタデータログ90日。可能な限り質問本文・資料本文をログへ残しません。
ConoHa自動バックアップ日次14世代
暗号化R2バックアップ日次14世代を初期標準
契約終了後Nexfila管理下の本番データ、ConoHa VPS、バックアップ、顧客用暗号鍵・credentialを7日以内に削除/失効
OpenAI側標準APIの不正利用監視ログは最大30日保持される場合があります

同じ会社の中でも、見せる資料を分けられます

標準Pilotは、全社員がすべての資料を見られる前提ではありません。公開登録は無効にし、招待された利用者だけがアクセスできます。

  • Owner / Admin / Contributor / Viewer の4段階RBACを利用
  • 一般社員はViewerを基本とし、質問・参照中心
  • 全社共通資料と、人事・経営などの限定資料を分ける必要がある場合は、同じ顧客専用VPS内でワークスペースを分離
  • 利用者は必要なワークスペースだけに所属
  • 複雑な多階層権限や独自ACLは標準Pilotの範囲外

会社間は1社1VPSで分離し、会社内はRBACとワークスペース分離で閲覧範囲を管理します。

Nexfila側は資料を見られるのか

システム管理上、Nexfilaは管理権限を保持しますが、顧客資料を日常的に閲覧する運用にはしません。顧客依頼のサポート、障害調査、復旧、セキュリティ対応等で必要な場合のみ最小限アクセスし、日時・対象環境・理由を記録します。

PilotではNexfila運営者以外の外注者・第三者へ顧客資料アクセス権を付与しません。

顧客向けAI画面に広告・行動解析タグを入れません

公開サイトではGA4やMicrosoft Clarityを利用していますが、社内資料を質問する顧客向けAI画面にはGA4、Clarity、広告タグ等を入れません。

通信・不要機能

  • ブラウザとの通信はHTTPS/TLS
  • Cloudflare Tunnelを標準入口として利用
  • DB、Redis等の管理ポートをインターネットへ公開しない
  • OpenAI、Secrets Manager、R2等への通信もHTTPS/TLS
  • Web Search、MCP、Skills、Sandbox、Custom Agent、Long-term Memory、外部データソース自動同期等は標準Pilotで無効

どの資料を入れるかは、利用企業が決めます

Nexfilaが各資料の機密区分を一方的に決めるものではありません。利用企業が、自社の情報管理ルール・法令・契約・権限に基づいて、Nexfila AIへ登録する資料を判断します。

社内限定・社外秘・個人情報を含むという区分だけで、一律に標準Pilotの対象外にはしません。就業規則、社内手順書、製品・サービス資料、社内申請ルール、一般的な価格・運用資料、社内FAQなどを利用できます。

登録しないでください:
パスワード、APIキー、秘密鍵などの認証秘密、カードセキュリティコード(CVV等)やPINなどの決済認証情報、マイナンバー。また、利用企業が登録・利用するために必要な権利や許諾を持たない資料は登録できません。

標準的な相互NDAは、希望があれば追加料金なしで締結に対応します。

この条件を確認したうえで、先行導入を検討できます。

問い合わせ送信時点では契約・決済は発生しません。

先行導入について問い合わせる