セキュリティとプライバシー
Supervity がデータを保護し、安全な AI 駆動オペレーションを実現する方法
概要
Supervity は エンタープライズグレードのセキュリティ、プライバシー、ガバナンス を前提に設計されています。
本ガイドでは、Human-in-Command の制御、承認、ポリシーの下でオペレーターが安全に動作しながら、Supervity がデータをどのように保護するかを説明します。
セキュリティは以下に組み込まれています。
- オペレーター実行
- 連携と API
- 人間レビューワークフロー
- モニタリングと監査可能性
コアセキュリティ原則
Supervity のセキュリティモデルは 4 つの原則に基づいています。
-
最小権限
オペレーターは明示的に許可したリソースにのみアクセスします。 -
Human-in-Command
重要なアクションには人間の承認と監督が必要です。 -
透明性と監査可能性
すべてのアクションがログに記録され、追跡可能です。 -
エンタープライズ分離
顧客、システム、データ間に強固な境界を設けます。
データセキュリティ
暗号化
転送時
- すべての API、UI、ストリーミング接続に TLS 1.3
- オペレーターチャット操作向けの安全な WebSocket および SSE チャネル
保存時
- データベースとファイルストレージに AES-256 暗号化
- 認証情報、トークン、シークレットの暗号化ストレージ
アクセス制御
- ロールベースアクセス制御(RBAC)
Admin、Editor、Viewer、Runner ロール - 多要素認証(MFA) 対応
- シングルサインオン(SSO)(エンタープライズ展開向け)
- セッションタイムアウトとデバイスレベル制御
ワークフロー、オペレーター、承認へのアクセスは常に権限に紐づけられます。
オペレーターとワークフローのセキュリティ
制御されたオペレーター実行
オペレーターは以下を行いません。
- 定義されたワークフロー外で動作する
- 承認ステップをバイパスする
- 未接続のシステムにアクセスする
人間の入力が必要な場合は自動的に一時停止します。
実行は常に以下を尊重します。
- 承認ルール
- アクセス権限
- 実行ポリシー
シークレットと変数
- シークレットは安全に保存(ハードコード禁止)
- 環境変数は保存時に暗号化
- ワークフロー単位・実行単位の上書きに対応
- ワークフローを再デプロイせずにローテーション可能
連携セキュリティ
OAuth 2.0 連携
ほとんどの連携は OAuth を使用します。
- パスワードを保存しない
- スコープ付き権限のみ
- 暗号化されたトークンストレージ
- 自動トークン更新
- いつでも簡単に失効可能
API キーとカスタム連携
API キーベースの連携では以下を提供します。
- AES-256 暗号化ストレージ
- アクセスログ
- ローテーション対応
- 最小権限の推奨
権限管理
制御は常にユーザー側にあります。
- 接続前にスコープを確認する
- 必要最小限の権限のみ付与する
- いつでもアクセスを失効する
- ログで使用状況を監査する
データプライバシー
Supervity が収集するデータ
アカウントとワークスペースデータ
- ユーザープロファイル
- 組織情報
- ロールと権限
運用データ
- ワークフロー定義
- 実行ログとメタデータ
- 承認記録
一時的な実行データ
- 実行に必要な入力と出力
- 実行中に処理されたファイル(一時)
Supervity が保存しないデータ
- ❌ 連携パスワード
- ❌ ファイル内容の長期保存
- ❌ 実行に必要な範囲を超えるメール本文やメッセージ内容
- ❌ 不要な機微個人情報
データ保持
- 実行ログ:90 日間(エンタープライズでは設定可能)
- 一時ファイル:実行後に削除
- アカウントデータ:アカウント削除まで保持
- 削除されたワークフロー:30 日以内に完全削除
エンタープライズ顧客はカスタム保持ポリシーをリクエストできます。
コンプライアンスと標準
Supervity は以下を含むエンタープライズコンプライアンス要件に準拠しています。
- SOC 2 Type II(取得進行中)
- GDPR
- CCPA
- HIPAA(エンタープライズ、リクエスト時)
- ISO 27001(計画中 / 準拠)
最新のコンプライアンス状況については、公式ドキュメントを参照するか、営業にお問い合わせください。
監査可能性とモニタリング
アクティビティログ
Supervity は以下の詳細ログを保持します。
- オペレーター実行
- ワークフロー変更
- 人間の承認と決定
- 連携アクセス
- ユーザーアクティビティ
ログは検索可能で、監査向けにエクスポートできます。
アラートと通知
以下について通知を受け取れます。
- ワークフロー失敗
- 承認遅延
- 連携の切断
- 不審なログインアクティビティ
Settings → Notifications から設定します。
インシデント対応
当社のコミットメント
セキュリティインシデントが発生した場合:
- 即時調査
- 封じ込めと緩和
- 顧客への通知(24 時間以内)
- 詳細なインシデントレポート
- 再発防止の是正
セキュリティ問題の報告
脆弱性は責任ある方法で報告してください。
- Email: security@supervity.com
- バグバウンティプログラム:(該当する場合)
責任ある開示と協調的な報告に感謝します。
エンタープライズセキュリティ機能
エンタープライズ展開で利用可能:
- SSO(SAML 2.0)
- カスタムロールと権限
- IP 許可リスト
- 専用 VPC または分離インフラ
- オンプレミス展開オプション
- 強化された監査ログ
- カスタム SLA
ユーザーの責任(ベストプラクティス)
アカウントセキュリティ
- MFA を有効にする
- 強力なパスワードを使用する
- ログインアクティビティを確認する
- 未使用ユーザーを削除する
ワークフローセキュリティ
- シークレットのハードコードを避ける
- 重要なアクションには承認ステップを使用する
- ワークフローアクセスを制限する
- ログを定期的に確認する
連携の衛生管理
- 未使用の連携を切断する
- API キーをローテーションする
- 権限を定期的に見直す
透明性と信頼
Supervity は以下を通じて透明性を優先します。
- 明確なドキュメント
- 監査証跡
- ステータスとインシデントの連絡
- セキュリティベストプラクティスの共有
質問とサポート
- セキュリティに関する質問: security@supervity.com
- プライバシーに関するお問い合わせ: privacy@supervity.com
- DPA リクエスト: legal@supervity.com
- 一般サポート: support@supervity.com
次に読むべきドキュメント
- ガバナンスを理解する → 人間レビューと承認
- API セキュリティを確認する → API リファレンス
- よくある質問 → FAQ
Supervity のセキュリティは、オペレーターが 迅速に 作業しながら、人間が 完全に主導権を握れる よう設計されています。