最終更新日:2026年9月7日
発効日:2026年9月7日
BasilAI Ltd. または注文書もしくは締結済み契約に記載された ShieldON のサービス提供者(以下「ShieldON」または「当社」)は、お客様のプライバシーを尊重します。本ポリシーは、ウェブサイトへの訪問、デモ・試験導入の申込み、アカウント作成、ホスト型サービス、API、コンソール、ドキュメントまたはサポート(「本サービス」)の利用に伴い、当社が個人情報をどのように収集、利用、開示、保護するかを説明します。
ShieldON 利用規約、該当する注文書およびデータ処理契約(DPA)と併せてお読みください。
1. 適用範囲および当社の役割
ウェブサイト訪問者、見込み顧客、顧客の連絡担当者およびアカウント利用者について、当社は通常、処理の目的と方法を決めるデータ管理者または適用法上の同等の立場で処理します。
顧客がホスト型サービスに提出する個人情報については、通常、顧客が目的と方法を決めます。当社は DPA または商用契約に基づき、処理者またはサービス提供者として顧客に代わって処理します。
所属組織はアカウントを管理し、業務データにアクセスすることがあり、自らの処理に責任を負います。プライベートまたはオフライン導入では、通常、データは顧客環境に留まります。顧客がサポート資料を提供し、当社に接続する機能を有効化し、または商用契約で別途合意した場合を除き、当社は通常、業務データを受領しません。
雇用主や他の ShieldON 顧客が管理するデータに関する申請は、まずその組織の管理者にご連絡ください。当社は法律と契約に従って顧客を支援します。
本ポリシーは、第三者 AI プロバイダー、顧客が接続したシステム、第三者のウェブサイトやサービスによる独立した処理には適用されません。それぞれのポリシーが適用されます。
2. 収集または処理する情報
2.1 お客様が提供する情報
- 本人・連絡先情報: 氏名、勤務先メール、役職、会社、国・地域その他の提供された連絡先。
- アカウント・組織情報: 表示名、ログイン識別子、安全にハッシュ化されたパスワード、組織・ワークスペースの所属、役割、権限および設定。
- 営業・試験導入・サポート情報: 申込み、連絡内容、問い合わせ票、意見、会議記録および任意に提供された診断資料。
- 取引・契約情報: 注文、プラン、請求担当者、支払状況、税務・契約記録。カード情報は通常、決済事業者が直接処理します。導入する決済事業者は該当画面または再処理委託先情報で案内します。
- サービス設定: 組織、ワークスペース、モデル一覧、プロバイダー連携、ルーティング、上限、予算、バージョン、リリース、安全対策、許可 IP 一覧およびメタデータ規則。
2.2 AI ゲートウェイで処理する内容
顧客の利用・設定に応じて、プロンプト、システムメッセージ、会話、ファイル、画像、音声その他の入力、モデル出力、ストリーミング応答、埋め込みベクトル、ツール呼び出し、アプリケーション・環境・チーム・プロジェクト・顧客・利用者・機能・セッション等に関する顧客定義メタデータ、およびプロバイダー、モデル、ルーティング、再試行、代替経路、ポリシー判定情報を処理する場合があります。
既定の内容保存: 製品の既定設計では、プロンプト、モデル出力および埋め込みベクトルを永続保存しません。顧客が保存を明示的に有効化した場合、サポート資料の処理を依頼した場合、商用契約に別段の定めがある場合または法律上必要な場合を除き、リクエストの実行、安全確認および結果返却のため一時的に処理します。
管理者は設定、導入形態、選択したプロバイダーに基づき実際のデータフローと保存を確認してください。この既定方針は ShieldON 自身の処理にのみ適用され、第三者プロバイダーの保存、学習その他の利用規則を決めるものではありません。
2.3 利用状況、監査および技術情報
運営と保護のため、当社は次の情報を処理する場合があります。
- リクエスト ID、API キーの接頭辞や内部識別子、組織、ワークスペース、設定、リリース、モデル、プロバイダー、ステータスコード、エラー分類。
- 時刻、トークン数、クレジットまたは費用、遅延、ルーティング経路、試行回数、上限・予算判定。
- 顧客が索引化を認めた非機密メタデータ、安全対策の検出分類および処理結果。
- IP アドレス、ブラウザー・クライアント種別、OS、端末情報、アクセス時刻、リクエストパス、セッションイベント、診断ログ、セキュリティイベント。
- ログイン、メンバー、認証情報、設定、ポリシー、リリース、ロールバックその他のガバナンス操作の監査記録。
通常のログおよび監査概要は、既定ではプロバイダーの秘密情報、平文 API キー、プロンプト、モデル出力、埋め込みベクトル、機密指定されたメタデータを記録しない設計です。認証情報は必要に応じて暗号化保存するか、その種類に応じて不可逆ハッシュ、ソルトおよび接頭辞のみを保存します。
2.4 Cookie および類似技術
当社は、ログインセッション、安全対策、言語や画面設定に必要な Cookie または類似技術を使用します。現在の製品設計では、コンソールのセッション Cookie の有効期間は最長7日です。ログアウト、管理者操作または安全上の事象により早期に無効化される場合があります。
必須ではない分析、個別化または広告 Cookie を使う場合、設定前に適用法上必要な通知と選択肢を提供します。ブラウザー設定および任意 Cookie の利用時に当社が提供する設定機能で管理できます。必須 Cookie を無効にするとログインや一部機能が使えない場合があります。
当社は個人情報を販売せず、異なる利用場面を横断する行動ターゲティング広告のために共有しません。実務を変更する場合、その前に本ポリシーを更新し、法定の拒否手段を提供します。
3. 情報の取得元
情報は、お客様、所属組織、管理者、同僚、認可されたパートナー、設定されたアプリケーション、API クライアント、ID システム、AI プロバイダー、連携機能、運営・安全監視・監査・診断の過程、ならびに適法に情報を提供する公開情報源や事業パートナーから取得することがあります。
4. 利用目的および法的根拠
当社が管理者の場合、適用法が認める以下の根拠に基づいて処理します。契約上の必要性は、本人との契約または本人の依頼による契約前措置に必要な処理に限られます。企業の担当者や利用者については、企業向けサービスの運営・支援に関する正当な利益に依拠する場合がありますが、その根拠を法律が認める場合に限ります。顧客のための処理では適法な指示と DPA に従い、顧客自身が法的根拠を決定します。
| 目的 | 主な情報 | 根拠または処理上の役割(該当する場合) |
|---|---|---|
| 提供、設定、保守 | アカウント、組織、設定、AI リクエスト、利用状況 | 契約、企業向けサービス提供の正当な利益、受託時の顧客の適法な指示 |
| 認証、アクセス管理 | 識別子、パスワードハッシュ、セッション、役割、キー識別子、IP | 契約、アカウント管理・安全に関する正当な利益 |
| 選択したプロバイダーへの送信 | 入力、出力、設定、必要なメタデータ | 契約、企業向けサービス提供の正当な利益、受託時の顧客の適法な指示 |
| 計測、予算、分析、報告 | トークン、費用、モデル、プロバイダー、許可メタデータ | 契約、サービス改善の正当な利益 |
| 安全、濫用防止、診断、監査 | IP、ログ、判定、監査、サポート資料 | 安全・安定運営の正当な利益、法的義務 |
| サポート、業務連絡 | 連絡先、問い合わせ、意見、試験導入・契約情報 | 契約または契約前措置、問い合わせ対応・顧客関係管理の正当な利益 |
| 製品改善、開発 | 識別情報を除いた、または集計された利用情報、意見、診断 | 改善の正当な利益、必要な場合の同意 |
| 法令遵守、権利保護 | 関連アカウント、ログ、契約記録 | 法的義務、法的請求の成立・行使・防御 |
正当な利益に依拠する際は、必要性、本人への影響および合理的な期待を検討します。顧客が必要な権利を有し、別途明示的な書面で同意した場合を除き、プロンプト、モデル出力その他の顧客データを当社または第三者の汎用 AI モデルの学習に使用しません。
当社は、ShieldON の自動処理のみを根拠として個人に法的または同様に重大な影響を及ぼす判断を行いません。自動化フローを設定する顧客は、通知、法的根拠、人による確認の義務を自ら評価・履行する必要があります。
5. 情報の開示
必要な範囲で、次の相手に開示することがあります。
- 顧客および認可利用者: アカウント、利用状況、ログ、監査情報を受け取る管理者、ワークスペースメンバー、認可担当者。
- 顧客が選択するプロバイダー・連携先: 指示に従う AI リクエストと必要なメタデータの送信、および出力の受領。
- サービス提供者・再処理委託先: ホスティング、ネットワーク、データベース、オブジェクトストレージ、メール、サポート、安全監視、診断その他の運営事業者。
- 専門家: 守秘義務を負う弁護士、監査人、保険会社、銀行その他の助言者。
- 当局その他の第三者: 法的手続への対応、権利・安全の保護、詐欺調査または濫用防止に必要と誠実に判断する場合。
- 企業取引の関係者: 資金調達、合併、買収、再編、倒産または事業・資産売却の実際または候補の当事者。適切な秘密保持措置を講じます。
当社に代わる処理者には、指示遵守と適切な保護を求めます。利用サービスに関係する再処理委託先情報は、連絡先メールから請求できます。適用法または DPA による通知、承認、異議申立ての要件が適用されます。
6. 国際移転
ホスティング地域、設定、プロバイダーおよびサポート体制によって、個人情報はお客様の国の外に移転される場合があります。移転先のデータ保護法は異なる可能性があります。
必要な場合、十分性認定、EU 標準契約条項、英国の国際移転付属条項または契約、必要な技術的・組織的対策など、承認された移転手段と補完措置を使用します。ホスティング地域とデータ所在地の約束は商用契約によります。
プライベートまたはオフライン導入の顧客は、設定したプロバイダー、連携、遠隔サポートその他の外向き接続による移転を評価する責任を負います。
7. セキュリティ
アクセス制御、最小権限、通信暗号化、認証情報保護、監査、テナント分離、ログ最小化、脆弱性管理および事故対応など、リスクに応じた対策を講じます。
製品設計には、プロバイダー認証情報の暗号化、作成・更新時のみの API キー平文表示、必要なキーのハッシュ・接頭辞の保存、セッション Cookie の HttpOnly・SameSite 属性、通常ログの機密項目制限が含まれます。利用可能な対策と責任分担はバージョン、導入形態、商用契約によります。
通信・保存システムの絶対的な安全は保証できません。漏えい等が疑われる場合は速やかに連絡し、影響を受けた可能性のある認証情報を失効または更新してください。
8. 保存および削除
当社は、本ポリシーの目的、契約履行、安全・監査、紛争対応および法令遵守に必要な期間のみ保存します。期間は情報の種類、設定、導入形態、リスク、法的要件によります。
| 情報 | 保存基準 |
|---|---|
| ウェブ問い合わせ、デモ、試験導入の連絡 | 回答、試験導入のフォロー、関連する取引連絡に必要な期間。その後は削除・匿名化。ただし法律や紛争上必要な場合を除く |
| アカウント、所属、組織情報 | 関係継続中。終了後は閉鎖、データ返却、必要な安全・法的対応が完了した時点で削除・匿名化 |
| コンソールセッション | 最長7日。ログアウト、失効、安全上の無効化で早期終了 |
| プロンプト、出力、埋め込みベクトル | 既定では永続保存しない。明示的に有効化した場合は設定、注文書または DPA の期間 |
| 利用・リクエストログ | 設定・契約と、利用量の照合、障害調査、安全調査に必要な期間に基づき決定。不要時に削除・匿名化 |
| ガバナンス・安全監査記録 | 契約、法定保存義務および関連事故、監査、紛争に必要な期間 |
| プロバイダー認証情報・API キー | 連携・キーが有効な間、必要な暗号化値、ハッシュ、接頭辞を保存。失効・削除後は安全な削除手順を適用 |
| サポート資料 | 問題解決、修正確認、関連対応に必要な期間。不要添付の早期削除を依頼可能 |
| 契約、請求、税務記録 | 法律上必要な期間 |
| バックアップ | 稼働系から削除後、該当する循環・災害復旧手順で上書きまたは安全に削除。削除待ちは保護・隔離し、通常業務処理に使用しない |
不要な情報は削除、不可逆な匿名化、または法定保存期間・バックアップ周期終了までの隔離を行います。法定保存中の情報は必要な目的と期間にのみ利用します。別段の合意がない限り、プライベート導入の削除・バックアップ周期は顧客が管理します。
9. お客様の権利
適用法に応じて、処理の説明、アクセス・写し、訂正、削除、制限・異議、データポータビリティ、過去の適法な処理に影響しない同意撤回、重大な影響を伴う完全自動判断への異議、権利行使を理由とする差別を受けない権利、および監督機関への苦情申立てが認められる場合があります。
ダイレクトマーケティング: 配信停止機能または下記連絡先を通じ、いつでも当該目的の処理に異議を申し立てられます。
申請先は hello@shieldon.ai です。本人確認や権限確認を求める場合があります。代理人には委任の証明を求める場合があります。
顧客のために処理する場合は、申請をその顧客に転送し、または顧客への連絡をご案内することがあります。法定期限内に対応します。法律で認められる場合、明らかに根拠がない、過度な、または例外に該当する申請は理由を説明して制限・拒否することがあります。
10. カリフォルニア州および米国の一部州
州法が適用される場合、第2条の情報には、識別子、顧客記録、インターネット・電子ネットワーク活動、商取引・職業情報、IP から推定される概略位置、およびそれらから得られる推論が含まれることがあります。
第4条の目的のために収集・利用し、第5条の相手に開示します。個人情報の販売や、異なる利用場面を横断する行動ターゲティング広告のための共有は行いません。16歳未満の情報を認識しながら販売・共有することもありません。
対象住民は、説明、アクセス、訂正、削除、写しを求め、該当する場合には拒否への不服申立てができます。第9条の窓口をご利用ください。将来、法律上の販売・共有に当たる実務を始める前には、必要な通知と拒否手段を提供します。
11. 中国本土に関する補足
中華人民共和国個人情報保護法その他の関連規則が適用される場合、次に従います。
- 適法性、正当性、必要性、誠実性および最短必要保存の原則を守り、目的、方法、種類、期間、権利行使窓口を明確に説明します。
- 同意は撤回できます。個別同意または書面同意が必要な処理は、取得後にのみ行います。
- 当社が機微な個人情報の処理を決定する場合、必要性と個人の権利への影響を説明し、厳格な対策を講じます。
- 中国本土外への移転では、必要な安全評価、認証、標準契約その他の手続を履行し、国外受領者の情報を通知し、必要に応じ個別同意を取得します。
- 適用されるアクセス、写し、訂正、補足、削除、制限・拒否、処理規則の説明、同意撤回、アカウント閉鎖の権利を行使できます。
- 中国本土での機関設置または代表者指定が必要な場合、必要事項を公表・届出します。
顧客は通常、処理の目的と方法を決定します。通知、機微情報と14歳未満の情報の識別、同意、個人情報保護影響評価、およびプロバイダー、所在地、移転の適法性は顧客の責任です。当社は DPA と適法な指示に従い合理的に支援します。
12. 未成年者
本サービスは企業と業務利用者向けであり、18歳未満を対象としません。当社は子どもの個人情報を認識しながら収集しません。子どもが情報を提供したと思われる場合はご連絡ください。調査し、適切な削除措置を講じます。
顧客は、必要な法的根拠、通知、同意および保護措置なしに、子どもの個人情報を処理してはなりません。
13. 第三者へのリンクおよびサービス
リンク・連携により、独立したウェブサイト、AI プロバイダーまたはサービスに接続する場合があります。当社はそれらの独立したプライバシー実務を管理せず、責任を負いません。連携を有効化し、データを送る前に、それぞれの規約とポリシーをご確認ください。
14. ポリシーの変更
サービス、法律または処理の変更に応じて本ポリシーを更新する場合があります。日付を更新し、重大な変更は発効前にウェブサイト、サービス内通知またはアカウント連絡先で合理的に通知します。同意が必要な場合は、新しい処理開始前に取得します。
15. お問い合わせ
プライバシーに関するご質問、権利行使または問題の報告は、次の窓口にご連絡ください。
BasilAI Ltd. / ShieldON
プライバシー窓口:hello@shieldon.ai
当社の回答にご納得いただけない場合、所在地の管轄するデータ保護またはプライバシー監督機関に苦情を申し立てることができます。