Security & Compliance

セキュリティとコンプライアンスへの取り組み
teai.io は、お客様のデータとプライバシーを最優先に設計されています。
エンタープライズグレードのセキュリティ基盤の上で、安心してAI APIをご利用いただけます。

セキュリティ概要

teai.io は Fly.io(東京 nrt リージョン)およびマルチプロバイダー自動フェイルオーバー基盤上に構築されており、通信の暗号化、アクセス制御、監査ログ、データの最小保持を基本原則としています。 APIの課金・利用ログではモデルやトークン数などを記録します。履歴を扱う機能と外部プロバイダーのデータ保持条件は、API利用ログとは分けて確認してください。

🛡️
プライバシー・バイ・デザイン
API利用ログ、履歴を扱う機能、外部プロバイダーを分けてデータの取扱いを確認できるようにしています。
🏗️
Fly.io セキュリティ基盤
ゲートウェイはFly.ioの東京(nrt)経由で運用。推論は外部プロバイダーが行うため、東京経由は国内でのデータ処理・保存を保証するものではありません。
📋
継続的なセキュリティ改善
セキュリティ評価に必要な資料や、第三者監査・認証の状況についてはお問い合わせください。

認証・監査に関する導入要件

以下は導入時に確認する認証・評価制度です。この一覧はteai.ioの認証取得や監査完了を示すものではありません。

SOC 2 Type II
サービス組織の内部統制に関する国際的な保証報告書。セキュリティ、可用性、処理のインテグリティを対象。
取得状況・資料はお問い合わせください 要確認
ISO 27001
情報セキュリティマネジメントシステム(ISMS)の国際規格。リスク管理と継続的改善のフレームワーク。
取得状況・資料はお問い合わせください 要確認
ISMAP
政府情報システムのためのセキュリティ評価制度。日本の公的機関でのクラウドサービス利用に必要。
登録状況はお問い合わせください 要確認
第三者監査の実施状況、報告書の有無・対象範囲・共有条件は、ご契約前にお問い合わせください。
SSO (SAML / OIDC)
エンタープライズ向けシングルサインオン。Okta・Entra ID・Google Workspace 等の IdP と連携予定。
2026年Q4 提供予定 計画中
監査ログ(エクスポート)
認証・キー管理などの対象イベントを記録します。SIEM連携のためのエクスポートAPIは計画中です。対象範囲・保持期間・提供時期はお問い合わせください。
2026年Q4 提供予定 計画中
BYOK(APIキー持込)
BYOKでもリクエストはteai.ioを経由して外部プロバイダーへ送信されます。持込キーが適用されたリクエストはteaiのモデル利用クレジットを消費せず、プロバイダー側で課金されます。BYOK自体が閉域網や国内処理を提供するものではありません。
BYOK 提供中 対応済み

データ処理

通常利用・BYOKとも、クライアント → teai.io → 外部プロバイダーの順にリクエストが送信されます。通常利用の送信先はモデルとルーティング設定により、モデル提供元または中継プロバイダーになります。送信先での処理地域・保持・学習利用の条件はプロバイダーと契約に依存します。

🚫
API利用ログの記録範囲
APIの課金・利用ログにプロンプト・レスポンス本文を記録する項目はありません。これはサービス全体や外部プロバイダーでの非保存を保証するものではありません。チャット履歴など、本文を扱う機能の保存条件は別途確認してください。
📊
メタデータの限定保持
利用ログにはユーザー識別子、時刻、使用モデル、トークン数、クレジット消費量、クライアント情報、APIキー識別子、BYOK利用有無などを記録します。保持期間・削除要件については、ご契約前にお問い合わせください。
🔑
BYOK(Bring Your Own Key)— 提供中
teai.ioに登録したAPIキーを、対応モデルのプロバイダー認証に使用します(OpenAI / Anthropic / Google / DeepSeek / Moonshot / Qwen)。teai.ioがリクエストを受け取り、持込キーで外部プロバイダーへ転送します。持込キーが適用された場合はteaiのモデル利用クレジットを消費せず、プロバイダー側で課金されます。対象外モデルや有効なキーがない場合は通常経路となります。
BYOK モードのデータフロー(提供中)
クライアント
→
teai.io
リクエストを受信・転送
→
LLMプロバイダー
お客様のAPIキーで認証
→
レスポンス
teai.io経由でクライアントへ
DPA(データ処理契約)テンプレートを提供可能です。ご希望の場合は info@enablerhq.com までお問い合わせください。

暗号化

すべてのデータは転送中および保管時に暗号化されています。

通信
TLS 1.2+
すべてのAPI通信はTLS 1.2以上で暗号化。TLS 1.0/1.1は無効化済み。
APIキー
一方向ハッシュ
APIキーは一方向ハッシュで保存。プレフィックス(te_xxxx...)のみ可読状態で保持。
パスワード
HMAC-SHA256
ユーザーパスワードはHMAC-SHA256でハッシュ化。平文は一切保存しません。
保管時暗号化
AES-256
保管時暗号化(AES-256)により、ディスク上のデータを保護。

ネットワークセキュリティ

多層防御のアプローチにより、ネットワークレベルでのセキュリティを確保しています。

☁️
Fly.io プライベートネットワーク
バックエンドサービスはFly.ioのプライベートネットワーク内で動作。インターネットから直接アクセスできない構成です。
🚪
エッジプロキシ
すべてのリクエストはFly.ioエッジ経由で受け付け。認証、レート制限、リクエスト検証を実施します。
📍
IPアドレス制限(Business プラン)
許可リストによるIPアドレス制限を設定可能。特定のネットワークからのみAPIアクセスを許可します。
🔗
Private Link — 対応予定
プライベート接続による企業向け専用ルートを準備中。インターネットを経由せずにAPIにアクセス可能になります。
🛡️
WAF相当フィルタ
Fly.io 入口での不正リクエストフィルタリング。SQLインジェクション、XSS、不正なペイロードを検知・ブロックします。

アクセス制御

適切な認証・認可メカニズムにより、不正アクセスを防止します。

🔐
APIキー認証
te_ プレフィックス付きAPIキーによる認証。キーはアカウントごとに発行・管理され、即座に無効化が可能です。
⚡
レート制限
アトミックカウンターによるレート制限を実装。DDoS攻撃やAPIの不正利用を防止します。プラン別に制限値をカスタマイズ可能。
📝
監査ログ
認証・キー管理などの対象イベントについて、操作種別・時刻・ユーザー識別子などを記録します。IPの記録はイベントにより異なります。必要な監査範囲・保持期間・削除要件は、ご契約前にお問い合わせください。

インシデント対応

インシデント対応の確認項目です。対応時間や通知条件の確約が必要な場合は、プラン・個別契約の条件をご確認ください。

検知
稼働状況はステータスページで確認できます。監視の対象範囲・通知条件・対応時間は、ご契約前にお問い合わせください。
初動対応
影響範囲の調査・封じ込めの対応範囲と受付時間は、ご契約前にお問い合わせください。一律の初動時間は保証していません。
状況報告
サービスの稼働状況はステータスページをご確認ください。個別の報告時期・対象は契約条件をご確認ください。
通知
個別通知の対象、連絡方法、通知条件は、ご契約前にお問い合わせください。
事後報告
原因・対応内容・再発防止策の報告書が必要な場合は、提供可否と共有条件をお問い合わせください。一律の公開期限は保証していません。

災害復旧・事業継続(DR/BCP)

サービスの継続性を確保するための対策を講じています。

🌐
マルチプロバイダーアーキテクチャ
対応するモデル・経路では、障害時に代替経路を試します。代替先も利用できない場合などはエラーとなるため、クライアント側でもエラー処理が必要です。
☁️
Fly.io インフラ
ゲートウェイはFly.io上で運用しています。インフラや外部プロバイダーの障害によって、リクエストが失敗する場合があります。稼働状況はステータスページで確認できます。
🔄
RTO / RPO
RTO(目標復旧時間)・RPO(許容されるデータ損失時間)、バックアップの対象・保持期間・復元可能範囲は、ご契約前にお問い合わせください。
📋
BCP(事業継続計画)
事業継続計画や復旧訓練の記録が導入要件となる場合は、提供可能な資料と対象範囲をご契約前にお問い合わせください。

脆弱性報告

teai.io のセキュリティ向上にご協力いただける方からの報告を歓迎します。

🔍
責任ある開示プログラム
セキュリティ上の脆弱性を発見された場合は、以下のプロセスで報告をお願いします。

1. 報告: security@enablerhq.com に脆弱性の詳細をお送りください。
2. 確認: 2営業日以内に受領確認をお送りします。
3. 調査: 報告内容を調査し、影響範囲を評価します。
4. 修正: 脆弱性を修正し、報告者に結果を通知します。
5. 公開: 修正完了後、必要に応じてセキュリティアドバイザリを公開します。
脆弱性が修正されるまで、公開をお控えいただくようお願いいたします。報告者のプライバシーは保護されます。

コンプライアンス

日本国内法および国際的な規制への準拠を維持しています。

🇯🇵
個人情報保護法(APPI)
日本の個人情報保護法に準拠したデータ取り扱いを実施。個人データの取得、利用、第三者提供について適切な管理体制を維持しています。
🇪🇺
GDPR 対応
EU域内のお客様向けにDPA(Data Processing Agreement)を提供可能。データ処理の透明性と個人の権利を保護します。
📡
電気通信事業法
電気通信事業法に基づく届出を実施。通信の秘密保護および利用者情報の適切な取り扱いを遵守しています。

お問い合わせ

セキュリティに関するご質問、脆弱性の報告、DPAのリクエストなどは下記までご連絡ください。

セキュリティチーム

security@enablerhq.com

脆弱性報告 / セキュリティ評価 / DPA・NDA リクエスト / コンプライアンスに関するご質問