データガバナンスとセキュリティ
DEISOが業務委託期間中にクライアントデータをどのように取り扱うか――保存場所、アクセス可能者、AIの利用方法、保存期間、問題発生時の対応について説明します。.
本ページでは、業務開始前に技術担当者または調達担当者が評価できるよう、DEISOの業務運用をわかりやすく示しています。認証を示すものではなく、DEISOはいかなる認証も主張しません。.
対象範囲
本ページの対象は、業務遂行のためにクライアントがDEISOと共有するデータです。これには、ファイル、数値、図面、請求書、サプライヤー情報、排出係数、原価記録、連絡記録が含まれます。.
ウェブサイトを通じて収集する個人データ――お問い合わせフォーム、購読、アクセス解析――については、別途当社の プライバシーポリシー.
基本原則
DEISOは、以下の4つの原則に基づいてクライアント資料を取り扱います。.
- 必要最小限 — DEISOは、業務に必要なデータのみを依頼します
- 目的の明確化 — クライアントデータは、提供された業務目的にのみ使用します
- 追跡可能性 — 成果物で使用する数値は、出所、管理者、日付まで追跡可能とします
- 返却または削除 — 業務完了後、クライアントデータを無期限に蓄積しません
クライアントデータの保管場所
DEISOは日本を拠点とし、クライアント業務も日本から実施します。クライアントファイルは、アクセス制御された法人向けクラウドストレージおよびDEISOの業務用端末に保管し、暗号化された接続を通じて転送します。.
クライアントが自社のシステム――セキュアポータル、管理されたワークスペース、または指定の転送サービス――を通じたデータ交換を求める場合、DEISOは代わりにそのシステム内で対応します。.
DEISOは、クライアントデータを公開、販売せず、クライアントの書面による同意なく業務関係者以外の第三者と共有しません。.
アクセス権限者
クライアントデータへのアクセスは、当該業務に割り当てられたDEISOの担当者に限定されます。業務の特定部分に専門家を起用する場合、その専門家も同一の守秘義務条件に拘束され、当該業務部分に必要な資料にのみアクセスできます。.
DEISOの業務用アカウントは二要素認証で保護され、業務用端末にはディスク全体の暗号化と画面ロックを適用しています。.
守秘義務
守秘義務は、別途契約を締結しているか否かにかかわらず、すべての業務に標準で適用されます。DEISOはご要望に応じてクライアントの秘密保持契約を締結し、各プロジェクトの業務委託契約には守秘義務条件を定めます。.
DEISOは、クライアントの書面による許可なく、クライアント名の公表、プロジェクト内容の説明、またはプロジェクト資料のマーケティング、事例紹介、研修での使用を行いません。許可をいただいた場合も、公開可能な範囲を事前に合意します。.
成果物作成におけるAIの利用
DEISOはAIを活用しています。. AIツール は、構造化、文書作成、確認、分析の効率化に使用します。これらは成果物における技術的判断に代わるものではありません。.
- 人による技術レビュー — 成果物に含まれるすべての数値、手法、結論は、提出前にDEISOの技術担当者がレビューします
- 機密情報を公開ツールに入力しない — クライアントを特定できる資料および機密の数値を、公開または一般消費者向けのAIサービスに入力しません
- モデル学習への不使用 —クライアントデータは第三者のAIモデルの学習には使用されず、DEISOはいかなる提供者にもその権利を付与しません
- ご要望に応じて明示 —クライアントから要請があった場合、DEISOはワークフローのどの部分でAIの支援を利用したかを明示します
クライアントが案件においてAIツールを一切使用しないことを求める場合、DEISOはその条件に従い、業務委託契約で確認します。.
ツールおよび第三者サービス
業務の遂行には、クラウドファイルストレージ、電子メール、オフィスおよびスプレッドシートアプリケーション、ライフサイクルアセスメント(LCA)およびコスト算定ソフトウェア、ならびにDEISOのウェブサイトとフォームなど、一般的な業務用ソフトウェアを使用します。これらはいずれも独自の利用規約に基づいて運営される商用サービスであり、業務上通過する情報のみを処理します。.
クライアントの資料に接触する具体的なサービスの一覧を求められた場合、DEISOは業務開始前に提供します。.
保管および削除
クライアントデータは、レビュー時に結果を説明・立証し、質問に回答し、次回サイクルで調査を一から作り直すことなく更新できるよう、業務期間中および終了後の一定期間保管します。.
クライアントからデータ削除を書面で要請された場合、DEISOは日本法によりDEISOが保管を義務付けられている記録—主に請求書および会計記録—を除き、データを削除し、削除した内容と保管を継続する内容を確認します。.
データおよび成果物の所有権
クライアントが提供するデータは、引き続きクライアントのデータです。業務期間中に作成される成果物、モデルおよびレポートの所有権は、当該プロジェクトの業務委託契約で定めます。.
DEISOの方法論、テンプレート、カリキュラムおよびソフトウェアはDEISOの財産として存続し、業務委託によって移転するものではありません。.
問題が発生した場合
DEISOがクライアントデータへの不正アクセス、紛失または開示を認識した場合、DEISOは不当な遅滞なく影響を受けるクライアントに連絡し、判明している内容と対応状況を説明するとともに、状況が明らかになるに従って継続的に最新情報を提供します。.
DEISOのシステムまたはDEISOの成果物に関するセキュリティ上の懸念を報告する場合は、以下のメールアドレスまでご連絡ください 件名に「Security」と記載してください。.
DEISOが主張しないこと
認証バッジよりも明確な境界が重要であるため、以下に直接明示します。.
- DEISOはISO 27001、SOC 2、またはこれらに相当する情報セキュリティ認証を取得していません
- DEISOは認証機関または検証機関ではありません
- DEISOはクライアント向けのデータセンターまたはホスティングサービスを運営していません
- 完全に安全なシステムは存在せず、DEISOも完全な安全性を表明するものではありません
クライアント独自の調達プロセスでセキュリティ質問票、サプライヤー評価、または特定のデータに関する契約条件が必要な場合、DEISOはこれらに対応し、条件を協議します。.
業務開始前のお問い合わせ
データ共有前に貴組織でDEISOの評価が必要な場合は、業務開始後ではなく事前にお問い合わせください。お問い合わせは以下までお送りください DEISOは、正式なプロセスがまだ存在しない場合を含め、直接回答します。.
お問い合わせ
DEISO LLC、日本
メール:
ウェブサイト: dei.so






