BETAニューヨーク --:--  ·  パリ --:--  ·  ミラノ --:--  ·  ロンドン --:--  ·  東京 --:--  ·  スタジオが稼働中  ·  
セキュリティ

ONTHEBIASのセキュリティ。

あなたのデザイン、OBIEとのやり取り、そして顧客データは、私たちに託される最も繊細なものです。このページでは、それらをどう保護しているかを率直に説明します - 現在実施している管理策と、これから導入予定のものです。

データの分離

すべてのワークスペースは論理的に分離されています。プロジェクト、キャンバスの状態、OBIEとの会話、生成されたアセット、ブランドのアップロードは、それを所有するワークスペースに紐づけられ、データベース層で行レベルセキュリティによって強制されます。そのため、ある顧客のデータが別の顧客のセッションから到達されることは決してありません。作成したデザインがアカウント間でプールされたり共有されたりすることはありません。


暗号化

プラットフォームへの、およびそこからのすべての通信は、TLS 1.2以上で転送時に暗号化されます。保存時のデータ - データベースのレコード、アップロードされたブランドアセット、オブジェクトストレージ内の生成ファイル - はAES-256で暗号化されます。バックアップも同じ基準で暗号化されます。


認証

アカウントはSupabase Authで保護されています。パスワードはハッシュ化およびソルト化され、平文で保存することはなく、私たちが見ることもできません。メール確認とマジックリンクによるサインインに対応しており、セッショントークンは短命でサーバー側で更新されます。

SSOとSAMLはEnterpriseプランで利用可能です。これにより、チームは既存のIDプロバイダーを通じてサインインでき、ユーザーの離脱処理を一元管理できます。ワークスペースで設定するにはお問い合わせください。


アクセス管理

ワークスペースはロールベースのアクセス - オーナー、管理者、メンバー、閲覧者 - を採用しています。そのため、誰が編集でき、誰が招待でき、誰が閲覧のみできるかを決められます。ONTHEBIAS内では、本番システムへのアクセスは必要とする人に限定され、最小権限の原則に基づいて付与され、記録されます。


AIプロバイダー

OBIEと生成パイプラインは、AnthropicとGoogleの商用AI APIで稼働しています。私たちは学習に使用しない商用ティアを利用しており、これはあなたのプロンプト、アップロードした画像、出力が、その時点で行ったリクエストを満たすためだけに送信され、彼らのモデルの学習には使われないことを意味します。あなたのデザインコンテンツが、私たちが所有するいかなるモデルの学習にも使われることはありません。


データの保持

プラットフォームが期待どおりに機能するよう、ワークスペースがアクティブである限りデータを保持します。プロジェクト、キャンバス、アセットを削除すると、稼働中のシステムから、そして通常のバックアップローテーションに従ってバックアップからも削除されます。

データはいつでもエクスポートできます。アカウント解約後は30日間エクスポートが可能で、その後は永久に削除する場合があります。


支払い

すべての請求はPCI DSS Level 1認証を取得した処理事業者であるStripeを通じて行われます。カード情報はStripeに直接入力されトークン化されます - 完全なカード番号が私たちのサーバーに触れることはなく、保存することもありません。


脆弱性の開示

セキュリティ上の問題を発見したと思われる場合は、お知らせください。詳細と再現手順を添えて security@onthebias.co までメールしてください。受領を確認し、報告に対応します。問題を公に開示する前に、修正のための妥当な期間を設けていただくこと、また、テスト中に他のユーザーのデータにアクセスしたり変更したりしないことをお願いします。

あわせて参照 /.well-known/security.txt


サブプロセッサー

プラットフォームを運営するために、厳選された少数のインフラおよびサービスプロバイダーを利用しています。それぞれは、その業務に必要なデータのみを受け取ります。 サブプロセッサーの全リストを見る では、各社が何をどこで扱っているかを確認できます。


データ処理契約

あなたの組織がGDPRやその他の義務に対応するために署名済みのデータ処理契約を必要とする場合は、 legal@onthebias.co までメールいただければ、対応いたします。


ロードマップ

セキュリティに完成はありません。私たちはSOC 2 Type IIレポートの取得、定期的なペネトレーションテストの実施、そしてワークスペース管理者に公開される監査ログの拡充に取り組んでいます。これらの管理策が導入され次第、このページを更新します。