セキュリティとプライバシー

Supervity がデータを保護し、安全な AI 駆動オペレーションを実現する方法

概要

Supervity は エンタープライズグレードのセキュリティ、プライバシー、ガバナンス を前提に設計されています。

本ガイドでは、Human-in-Command の制御、承認、ポリシーの下でオペレーターが安全に動作しながら、Supervity がデータをどのように保護するかを説明します。

セキュリティは以下に組み込まれています。

  • オペレーター実行
  • 連携と API
  • 人間レビューワークフロー
  • モニタリングと監査可能性

コアセキュリティ原則

Supervity のセキュリティモデルは 4 つの原則に基づいています。

  1. 最小権限
    オペレーターは明示的に許可したリソースにのみアクセスします。

  2. Human-in-Command
    重要なアクションには人間の承認と監督が必要です。

  3. 透明性と監査可能性
    すべてのアクションがログに記録され、追跡可能です。

  4. エンタープライズ分離
    顧客、システム、データ間に強固な境界を設けます。


データセキュリティ

暗号化

転送時

  • すべての API、UI、ストリーミング接続に TLS 1.3
  • オペレーターチャット操作向けの安全な WebSocket および SSE チャネル

保存時

  • データベースとファイルストレージに AES-256 暗号化
  • 認証情報、トークン、シークレットの暗号化ストレージ

アクセス制御

  • ロールベースアクセス制御(RBAC)
    Admin、Editor、Viewer、Runner ロール
  • 多要素認証(MFA) 対応
  • シングルサインオン(SSO)(エンタープライズ展開向け)
  • セッションタイムアウトとデバイスレベル制御

ワークフロー、オペレーター、承認へのアクセスは常に権限に紐づけられます。


オペレーターとワークフローのセキュリティ

制御されたオペレーター実行

オペレーターは以下を行いません。

  • 定義されたワークフロー外で動作する
  • 承認ステップをバイパスする
  • 未接続のシステムにアクセスする

人間の入力が必要な場合は自動的に一時停止します。

実行は常に以下を尊重します。

  • 承認ルール
  • アクセス権限
  • 実行ポリシー

シークレットと変数

  • シークレットは安全に保存(ハードコード禁止)
  • 環境変数は保存時に暗号化
  • ワークフロー単位・実行単位の上書きに対応
  • ワークフローを再デプロイせずにローテーション可能

連携セキュリティ

OAuth 2.0 連携

ほとんどの連携は OAuth を使用します。

  • パスワードを保存しない
  • スコープ付き権限のみ
  • 暗号化されたトークンストレージ
  • 自動トークン更新
  • いつでも簡単に失効可能

API キーとカスタム連携

API キーベースの連携では以下を提供します。

  • AES-256 暗号化ストレージ
  • アクセスログ
  • ローテーション対応
  • 最小権限の推奨

権限管理

制御は常にユーザー側にあります。

  1. 接続前にスコープを確認する
  2. 必要最小限の権限のみ付与する
  3. いつでもアクセスを失効する
  4. ログで使用状況を監査する

データプライバシー

Supervity が収集するデータ

アカウントとワークスペースデータ

  • ユーザープロファイル
  • 組織情報
  • ロールと権限

運用データ

  • ワークフロー定義
  • 実行ログとメタデータ
  • 承認記録

一時的な実行データ

  • 実行に必要な入力と出力
  • 実行中に処理されたファイル(一時)

Supervity が保存しないデータ

  • ❌ 連携パスワード
  • ❌ ファイル内容の長期保存
  • ❌ 実行に必要な範囲を超えるメール本文やメッセージ内容
  • ❌ 不要な機微個人情報

データ保持

  • 実行ログ:90 日間(エンタープライズでは設定可能)
  • 一時ファイル:実行後に削除
  • アカウントデータ:アカウント削除まで保持
  • 削除されたワークフロー:30 日以内に完全削除

エンタープライズ顧客はカスタム保持ポリシーをリクエストできます。


コンプライアンスと標準

Supervity は以下を含むエンタープライズコンプライアンス要件に準拠しています。

  • SOC 2 Type II(取得進行中)
  • GDPR
  • CCPA
  • HIPAA(エンタープライズ、リクエスト時)
  • ISO 27001(計画中 / 準拠)

最新のコンプライアンス状況については、公式ドキュメントを参照するか、営業にお問い合わせください。


監査可能性とモニタリング

アクティビティログ

Supervity は以下の詳細ログを保持します。

  • オペレーター実行
  • ワークフロー変更
  • 人間の承認と決定
  • 連携アクセス
  • ユーザーアクティビティ

ログは検索可能で、監査向けにエクスポートできます。


アラートと通知

以下について通知を受け取れます。

  • ワークフロー失敗
  • 承認遅延
  • 連携の切断
  • 不審なログインアクティビティ

Settings → Notifications から設定します。


インシデント対応

当社のコミットメント

セキュリティインシデントが発生した場合:

  1. 即時調査
  2. 封じ込めと緩和
  3. 顧客への通知(24 時間以内)
  4. 詳細なインシデントレポート
  5. 再発防止の是正

セキュリティ問題の報告

脆弱性は責任ある方法で報告してください。

責任ある開示と協調的な報告に感謝します。


エンタープライズセキュリティ機能

エンタープライズ展開で利用可能:

  • SSO(SAML 2.0)
  • カスタムロールと権限
  • IP 許可リスト
  • 専用 VPC または分離インフラ
  • オンプレミス展開オプション
  • 強化された監査ログ
  • カスタム SLA

ユーザーの責任(ベストプラクティス)

アカウントセキュリティ

  • MFA を有効にする
  • 強力なパスワードを使用する
  • ログインアクティビティを確認する
  • 未使用ユーザーを削除する

ワークフローセキュリティ

  • シークレットのハードコードを避ける
  • 重要なアクションには承認ステップを使用する
  • ワークフローアクセスを制限する
  • ログを定期的に確認する

連携の衛生管理

  • 未使用の連携を切断する
  • API キーをローテーションする
  • 権限を定期的に見直す

透明性と信頼

Supervity は以下を通じて透明性を優先します。

  • 明確なドキュメント
  • 監査証跡
  • ステータスとインシデントの連絡
  • セキュリティベストプラクティスの共有

質問とサポート


次に読むべきドキュメント


Supervity のセキュリティは、オペレーターが 迅速に 作業しながら、人間が 完全に主導権を握れる よう設計されています。

ja/guides/security-privacy