SECURITY & DATA HANDLING
社内資料を、どこに保存し、どこまで外部AIへ送るのか。
Nexfila AIの先行導入で採用する標準構成を公開します。保存場所、暗号化、外部AIへの送信範囲、保持期間、削除、運営者アクセスまで明示します。
標準構成
保存時暗号化はNexfila側で行います
ConoHa VPS 3.0の標準ボリュームの暗号化機能には依存しません。顧客データは、Nexfila側で作成したLUKS2暗号化領域へ保存します。
- アップロード資料
- 解析済みテキスト
- 検索インデックス・ベクトル
- アプリDB
- 会話履歴
- 文書処理時の一時ファイル
これらを暗号化領域へ集約し、OSやアプリコードを置く領域へ顧客文書本文・質問本文を恒久保存しない構成にします。
質問から回答までのデータフロー
元資料と派生データは、その会社専用VPSのLUKS2暗号化領域に保存します。
BGE-M3によるEmbeddingを顧客VPS内で実行します。
顧客環境内で関連箇所を検索します。
質問、必要な場合の直近会話、検索で選ばれた関連文書の抜粋を送ります。元ファイルそのものや検索に不要な文書全文は送りません。
回答と、検索元の資料情報を合わせて表示します。
OpenAI APIでのデータ取扱い
OpenAI APIへ送信した入力・出力は、OpenAIの標準ポリシー上、明示的にオプトインしない限りモデル学習・改善には利用されません。
一方、標準APIでは不正利用監視ログとしてプロンプトや回答が最大30日保持される場合があります。標準PilotではZero Data Retentionを前提条件にはしていません。
バックアップ
| 方式 | 標準方針 |
|---|---|
| ConoHa自動バックアップ | 1日1回、14世代。顧客データ部分はLUKS2で暗号化された状態のままバックアップされます。 |
| 独立バックアップ | resticでクライアント側暗号化してCloudflare R2へ日次バックアップします。ConoHa側のバックアップだけを唯一の復旧手段にしません。 |
| DB | 日次の論理バックアップを作成し、暗号化バックアップ対象に含めます。 |
resticのバックアップは保存前にクライアント側で暗号化されるため、R2へ保存されるのは暗号化済みデータです。
保持期間・削除
| データ | 標準方針 |
|---|---|
| アップロード資料 | 契約中は顧客が削除するまで保持 |
| 会話履歴 | 30日 |
| アプリ/監査メタデータログ | 90日。可能な限り質問本文・資料本文をログへ残しません。 |
| ConoHa自動バックアップ | 日次14世代 |
| 暗号化R2バックアップ | 日次14世代を初期標準 |
| 契約終了後 | Nexfila管理下の本番データ、ConoHa VPS、バックアップ、顧客用暗号鍵・credentialを7日以内に削除/失効 |
| OpenAI側 | 標準APIの不正利用監視ログは最大30日保持される場合があります |
同じ会社の中でも、見せる資料を分けられます
標準Pilotは、全社員がすべての資料を見られる前提ではありません。公開登録は無効にし、招待された利用者だけがアクセスできます。
- Owner / Admin / Contributor / Viewer の4段階RBACを利用
- 一般社員はViewerを基本とし、質問・参照中心
- 全社共通資料と、人事・経営などの限定資料を分ける必要がある場合は、同じ顧客専用VPS内でワークスペースを分離
- 利用者は必要なワークスペースだけに所属
- 複雑な多階層権限や独自ACLは標準Pilotの範囲外
会社間は1社1VPSで分離し、会社内はRBACとワークスペース分離で閲覧範囲を管理します。
Nexfila側は資料を見られるのか
システム管理上、Nexfilaは管理権限を保持しますが、顧客資料を日常的に閲覧する運用にはしません。顧客依頼のサポート、障害調査、復旧、セキュリティ対応等で必要な場合のみ最小限アクセスし、日時・対象環境・理由を記録します。
PilotではNexfila運営者以外の外注者・第三者へ顧客資料アクセス権を付与しません。
顧客向けAI画面に広告・行動解析タグを入れません
公開サイトではGA4やMicrosoft Clarityを利用していますが、社内資料を質問する顧客向けAI画面にはGA4、Clarity、広告タグ等を入れません。
通信・不要機能
- ブラウザとの通信はHTTPS/TLS
- Cloudflare Tunnelを標準入口として利用
- DB、Redis等の管理ポートをインターネットへ公開しない
- OpenAI、Secrets Manager、R2等への通信もHTTPS/TLS
- Web Search、MCP、Skills、Sandbox、Custom Agent、Long-term Memory、外部データソース自動同期等は標準Pilotで無効
どの資料を入れるかは、利用企業が決めます
Nexfilaが各資料の機密区分を一方的に決めるものではありません。利用企業が、自社の情報管理ルール・法令・契約・権限に基づいて、Nexfila AIへ登録する資料を判断します。
社内限定・社外秘・個人情報を含むという区分だけで、一律に標準Pilotの対象外にはしません。就業規則、社内手順書、製品・サービス資料、社内申請ルール、一般的な価格・運用資料、社内FAQなどを利用できます。
パスワード、APIキー、秘密鍵などの認証秘密、カードセキュリティコード(CVV等)やPINなどの決済認証情報、マイナンバー。また、利用企業が登録・利用するために必要な権利や許諾を持たない資料は登録できません。
標準的な相互NDAは、希望があれば追加料金なしで締結に対応します。