セキュリティ

監査担当者に提示できるセキュリティ。

Spot Suiteは規制下での導入を見据えて構築されています。各Environmentは分離・暗号化され、監査ログが残ります。コンプライアンスチームがレビューできる統制マッピングを備えています。

PDPA (SG) · APPs (AU) · APPI (JP)

GDPR · DORA · NIS2

監査証跡および統制マッピング資料はNDAのもとで共有されます。正式なSOC 2またはISO認証は取得していません。

  • GDPR · DORA · NIS2

    プラットフォームの管理策はGDPR、DORA、NIS2に対応付けられています。監査証跡および統制マッピング資料はNDAのもとで共有されます。正式なSOC 2またはISO認証は取得していません。

  • 顧客データの保管場所

    xEvolve、Cloud Horizons、Automate Certificatesの顧客データは、EU域内(パリ)の共有Supabase Postgresプロジェクトにお客様ごとのスキーマで保管され、ファイルはCloudflare R2に保管されます。Guardrail LedgerとClearScreenのトライアルは同じプロジェクトを使い、有料のワークスペースは購入時に選んだリージョン(EUの場合はフランクフルト)に自分専用のSupabaseプロジェクトを持ちます。ハブのコントロールプレーン(アカウント、請求、監査ログ)は、管轄を固定せずにCloudflare(Workers、Durable Objects、D1、KV、R2)上で動作します。Azure Marketplace経由で購入したワークスペースは、購入者が選んだリージョン(North Europe、West Europe、または米国リージョン)のMicrosoft Azure上でホストされます。顧客データを扱うすべての企業はサブプロセッサ一覧に記載されています。

  • AES-256とTLS 1.3

    保存データはAES-256で暗号化されます。クライアント/APIの通信はすべてTLS 1.3を使用します。鍵管理はCloudflareインフラ上で行います。

  • EntraによるOIDC SSO

    Microsoft Entra IDとOIDCでサインインします。共有パスワードは利用しません。

  • テナントに限定したアクセス

    Entra IDのOIDCにより、すべてのセッションがお客様のディレクトリに紐付けられます。APIトークンとコンソール操作はテナントに限定され、他の顧客へのアクセス経路はありません。各製品が顧客データをどこに保管するかは上記のストレージ区分に記載されています。

  • エクスポート可能な監査エビデンス

    ログインイベント、コンソール操作、設定変更を、実行者、IP、タイムスタンプとともに記録します。ベンダーリスクレビュー向けに監査パケットをエクスポートできます。

Customer Environmentの分離方法。

  1. 専用のEnvironmentを取得

    サインアップ後、製品が有効化される前に、Spot Suiteはテナント向けにCustomer Environmentをプロビジョニングします。ユーザー、セッション、監査証跡はそのEnvironmentに限定されます。

  2. IDをお客様テナントに限定

    Entra ID OIDCにより、すべてのセッションはお客様のディレクトリに紐付けられます。APIトークンとコンソール操作は当該テナント内に限定され、顧客間のアクセス経路は存在しません。

  3. 証跡を記録しエクスポート

    プラットフォームと製品のイベントはEnvironmentの監査ログに書き込まれます。DORA、NIS2、GDPR、または社内統制のテストのためにエビデンスパックをダウンロードできます。

サブプロセッサー

顧客データを扱う外部事業者と、それぞれが受け取るデータ、処理場所の一覧です。当社のコードに照らして確認しています。

サブプロセッサー一覧を見る

セキュリティチームに相談する

NDAのもとで統制マッピング資料をご請求いただくか、IDTA、LGPDの各条件についてお問い合わせください。