ความปลอดภัยและการจัดการข้อมูล

ข้อมูลของคุณถูกจัดการอย่างไร

มาตรการควบคุมด้านสัญญา ด้านเทคนิค และด้านบุคลากรที่ใช้กับข้อมูลของลูกค้า อธิบายตามที่ดำเนินการจริง — รวมถึงส่วนที่คำตอบตรงไปตรงมาคือ "ถามมาแล้วเราจะบอก"

หน้าความปลอดภัยส่วนใหญ่เขียนขึ้นเพื่อสร้างความมั่นใจ แต่หน้านี้เขียนขึ้นเพื่อให้ผู้ตรวจสอบด้านความปลอดภัยของคุณรู้ความจริงได้โดยไม่ต้องนัดคุย

ความเสี่ยงในงานกำกับข้อมูลอยู่ที่คน ไม่ใช่โครงสร้างพื้นฐาน

การกำกับข้อมูลแตกต่างจากบริการด้านข้อมูลอื่น ๆ ตรงที่มนุษย์จำเป็นต้องอ่านข้อมูลนั้น การเข้ารหัสขณะจัดเก็บเป็นเรื่องตรงไปตรงมา คำถามที่ยากกว่าคือใครอยู่ในสถานะที่จะอ่านเรกคอร์ดหนึ่งได้ บนอุปกรณ์ใด ภายใต้ข้อตกลงใด และนานเท่าใดหลังโครงการจบลง

มาตรการควบคุมที่สำคัญที่สุดในงานนี้จึงเป็นมาตรการที่กำกับการเข้าถึงและบุคลากร คือใครถูกจัดเข้าโครงการ เข้าถึงอะไรได้ เกิดอะไรขึ้นบนหน้าจอของเขา และภาระผูกพันใดยังคงอยู่หลังเขาออกจากโครงการ มาตรการด้านโครงสร้างพื้นฐานจำเป็นและอธิบายไว้ด้านล่าง แต่ไม่ใช่จุดที่งานลักษณะนี้ผิดพลาด

ทุกอย่างในหน้านี้ตกลงกันเป็นรายความร่วมมือและเขียนไว้ในสัญญา หากข้อกำหนดของคุณเข้มกว่าค่าเริ่มต้นของเรา ข้อกำหนดนั้นจะกลายเป็นเงื่อนไขตามสัญญา ไม่ใช่เพียงคำรับรอง

ภาพรวมโดยย่อ

ด้านสัญญา
ลงนาม NDA ก่อนมีการแบ่งปันข้อมูลใด ๆ และมีข้อตกลงการประมวลผลข้อมูลเมื่อเกี่ยวข้องกับข้อมูลส่วนบุคคล
การเข้าถึง
ตามบทบาท ให้สิทธิ์เท่าที่จำเป็น ใช้การยืนยันตัวตนหลายปัจจัย และจำกัดไว้เฉพาะผู้ที่อยู่ในโครงการ
สภาพแวดล้อม
สภาพแวดล้อมทำงานที่แยกอิสระในแต่ละความร่วมมือ พร้อมการเข้ารหัสทั้งระหว่างส่งและขณะจัดเก็บ
วงจรชีวิตข้อมูล
ระยะเวลาเก็บรักษาและวิธีการลบตกลงกันไว้ในสัญญา พร้อมการยืนยันเมื่อดำเนินการเสร็จ
การรับรอง
เราไม่อ้างการรับรองที่เราไม่มี ถามมาแล้วคุณจะได้คำตอบตรง ๆ

มาตรการควบคุม

สิ่งที่เราดำเนินการอยู่

หกด้าน แต่ละด้านปรับให้เข้มขึ้นได้สำหรับความร่วมมือที่ต้องการ

มาตรการควบคุมด้านสัญญา

ไม่มีการแบ่งปันสิ่งใดก่อนลงนาม NDA และข้อมูลส่วนบุคคลจัดการภายใต้ข้อตกลงการประมวลผลข้อมูลที่ระบุวัตถุประสงค์ ขอบเขต และระยะเวลาเก็บรักษา

  • NDA ระหว่างกันก่อนการส่งข้อมูล
  • ข้อตกลงการประมวลผลข้อมูลเมื่อเกี่ยวข้อง
  • ระบุวัตถุประสงค์และเงื่อนไขการเก็บรักษา
  • เปิดเผยการจ้างช่วง ไม่ใช่ปล่อยให้เข้าใจเอาเอง

การควบคุมการเข้าถึง

สิทธิ์เข้าถึงให้เป็นรายโครงการแก่ผู้ที่อยู่ในโครงการนั้น ในระดับต่ำสุดที่บทบาทนั้นต้องใช้ และเพิกถอนเมื่องานที่ได้รับมอบหมายสิ้นสุด ไม่ใช่เมื่อมีคนนึกขึ้นได้

  • สิทธิ์เข้าถึงตามบทบาทบนหลักสิทธิ์ขั้นต่ำ
  • บังคับใช้การยืนยันตัวตนหลายปัจจัย
  • ทบทวนสิทธิ์เข้าถึงเมื่อมีการเปลี่ยนบุคลากร
  • เก็บบันทึกการเข้าถึงและตรวจสอบย้อนหลังได้

สภาพแวดล้อมการทำงาน

แต่ละความร่วมมือดำเนินการในสภาพแวดล้อมที่แยกอิสระ และเราทำงานภายในแพลตฟอร์มของคุณแทนได้ หากนโยบายของคุณกำหนดว่าข้อมูลต้องไม่ออกไปไหน

  • การแยกอิสระรายความร่วมมือ
  • เข้ารหัสทั้งระหว่างส่งและขณะจัดเก็บ
  • ทำงานในเครื่องมือที่ลูกค้าจัดเตรียมให้ตามที่ร้องขอ
  • จำกัดการดาวน์โหลดและการส่งออกเมื่อจำเป็น

มาตรการควบคุมด้านบุคลากร

ผู้กำกับข้อมูลผูกพันตามข้อตกลงรักษาความลับรายบุคคล ได้รับการบรีฟกฎการจัดการข้อมูลเฉพาะของโครงการนั้น และภาระผูกพันของพวกเขายังคงอยู่หลังโครงการจบ

  • ข้อตกลงรักษาความลับรายบุคคล
  • การบรีฟการจัดการข้อมูลรายโครงการ
  • ภาระผูกพันคงอยู่หลังโครงการสิ้นสุด
  • ลูกค้าขอดูรายชื่อผู้ปฏิบัติงานได้

วงจรชีวิตข้อมูล

ข้อมูลถูกเก็บรักษาไว้เฉพาะตามระยะเวลาที่ตกลงกัน และลบด้วยวิธีที่ตกลงกัน พร้อมการยืนยันเป็นลายลักษณ์อักษรเมื่อการลบเสร็จสิ้น

  • ระยะเวลาเก็บรักษาที่ตกลงกันไว้
  • วิธีการลบที่กำหนดไว้
  • การยืนยันการลบเป็นลายลักษณ์อักษร
  • ไม่เก็บไว้เพื่อนำกลับมาใช้ภายใน

การรับมือเหตุการณ์

มีเส้นทางการส่งต่อเรื่องภายในที่กำหนดไว้ การแจ้งคุณอย่างรวดเร็ว และรายงานเป็นลายลักษณ์อักษรว่าเกิดอะไรขึ้น แทนที่จะเป็นคำรับรองว่าจัดการเรียบร้อยแล้ว

  • เส้นทางการส่งต่อเรื่องที่กำหนดไว้
  • แจ้งลูกค้าอย่างรวดเร็ว
  • รายงานเหตุการณ์เป็นลายลักษณ์อักษร
  • บันทึกมาตรการแก้ไข

วงจรชีวิต

ข้อมูลของคุณผ่านอะไรบ้างตามลำดับ

ทุกขั้นตอนเป็นเงื่อนไขตามสัญญา ไม่ใช่คำแถลงเชิงนโยบาย

  1. 01

    ก่อนการส่งข้อมูล

    ลงนาม NDA และในกรณีที่มีข้อมูลส่วนบุคคลอยู่ในขอบเขต ก็ทำข้อตกลงการประมวลผลข้อมูลที่ระบุวัตถุประสงค์ ขอบเขต และการเก็บรักษา พร้อมตกลงวิธีการส่งข้อมูลเป็นลายลักษณ์อักษร

  2. 02

    เมื่อได้รับข้อมูล

    ข้อมูลเข้าสู่สภาพแวดล้อมที่ตกลงกันไว้สำหรับความร่วมมือนั้น สิทธิ์เข้าถึงถูกจัดให้เฉพาะทีมงานของโครงการ ในระดับที่แต่ละบทบาทต้องใช้

  3. 03

    ระหว่างโครงการ

    งานทั้งหมดเกิดขึ้นภายในสภาพแวดล้อมนั้น สิทธิ์เข้าถึงเปลี่ยนไปตามการเปลี่ยนบุคลากร และเก็บบันทึกการเข้าถึงไว้ตลอดระยะเวลาโครงการ

  4. 04

    เมื่อส่งมอบ

    สิ่งส่งมอบถูกส่งด้วยวิธีที่ตกลงกันไว้ สำเนาระหว่างทำงานถูกรวบรวมเข้าที่เดียว เพื่อให้รู้แน่ชัดว่าเหลืออะไรอยู่ แทนที่จะคาดเดา

  5. 05

    หลังโครงการเสร็จสิ้น

    ข้อมูลถูกลบเมื่อสิ้นสุดระยะเวลาเก็บรักษาที่ตกลงกันไว้ ด้วยวิธีที่ตกลงกันไว้ และเรายืนยันการลบเป็นลายลักษณ์อักษร

คำแถลงตรงไปตรงมา

สิ่งที่เราไม่กล่าวอ้าง

ส่วนนี้มีอยู่เพราะการที่ไม่มีคำกล่าวอ้างเป็นสิ่งที่มองข้ามได้ง่ายบนหน้าความปลอดภัย

เราไม่ถือครองหรือกล่าวอ้างการรับรอง รายงานการตรวจสอบ หรือหนังสือรับรองใด ๆ ที่ไม่ได้ระบุไว้อย่างชัดเจนในสัญญาระหว่างเรากับคุณ หากมาตรฐานการรับรองใดสำคัญต่อกระบวนการจัดซื้อของคุณ ถามเรามาตรง ๆ แล้วคุณจะได้คำตอบตรง ๆ ว่าเรามีหรือไม่ — รวมถึงกรณีที่คำตอบคือไม่มี

เราไม่เผยแพร่ตัวเลขความพร้อมใช้งานของระบบ สถิติการรั่วไหล หรือการรับประกันความแม่นยำ เพราะเรายังไม่ได้ให้บุคคลภายนอกตรวจสอบยืนยัน และตัวเลขที่ไม่ได้รับการยืนยันบนหน้าความปลอดภัยแย่ยิ่งกว่าการไม่มีตัวเลขเลย

เราไม่เก็บข้อมูลของลูกค้าไว้เพื่อนำกลับมาใช้ภายใน เพื่อฝึกโมเดล หรือเพื่อใช้เป็นผลงานอ้างอิง ตัวอย่างที่แสดงบนเว็บไซต์นี้เป็นของเราเอง สร้างขึ้นเพื่อประกอบคำอธิบาย

หากวันหนึ่งเราได้รับการรับรองจริง เราจะเพิ่มไว้ตรงนี้อย่างตั้งใจ พร้อมระบุขอบเขตและวันที่ของมัน ไม่ใช่ใส่ไว้เป็นเพียงเนื้อหาถมช่องว่าง

การจัดซื้อ

สำหรับการตรวจสอบด้านความปลอดภัยของคุณ

สิ่งที่ควรถามเรา และสิ่งที่เราให้ได้โดยไม่ต้องผ่านกระบวนการยืดยาว

  • แบบสอบถามด้านความปลอดภัยที่กรอกครบในรูปแบบของคุณเอง แทนที่จะเป็นลิงก์มายังหน้านี้
  • มาตรการควบคุมที่จะใช้กับความร่วมมือของคุณโดยเฉพาะ เขียนไว้ในสัญญาในฐานะเงื่อนไข
  • การยืนยันว่าข้อมูลจะถูกจัดเก็บและประมวลผลที่ใด และโดยใคร
  • รายชื่อผู้ปฏิบัติงานในโครงการของคุณ และข้อตกลงรักษาความลับที่ผูกพันพวกเขา
  • คำตอบของเราเกี่ยวกับมาตรฐานการรับรองใดก็ตามที่คุณต้องการ — รวมถึงคำว่าไม่มี ตรง ๆ เมื่อนั่นคือคำตอบ
  • เงื่อนไขการเก็บรักษาและการลบข้อมูล และรูปแบบของหนังสือยืนยันการลบ

คำถามที่พบบ่อย

เกี่ยวกับความปลอดภัยและการจัดการข้อมูล

คำถามที่ผู้ตรวจสอบด้านความปลอดภัยถามเป็นอันดับแรก

เราไม่กล่าวอ้างการรับรองใด ๆ ที่ไม่ได้เขียนไว้ในสัญญาระหว่างเรากับคุณ ถามเราตรง ๆ เกี่ยวกับมาตรฐานใดมาตรฐานหนึ่ง แล้วคุณจะได้คำตอบตรง ๆ ไม่ใช่การเลี่ยงตอบ เราขอแพ้กระบวนการจัดซื้อเพราะพูดความจริง ดีกว่าชนะแล้วถูกจับได้ระหว่างการตรวจสอบ

ไม่ สิทธิ์เข้าถึงให้เป็นรายโครงการ ในระดับต่ำสุดที่บทบาทนั้นต้องใช้ และให้เฉพาะผู้ที่อยู่ในโครงการ ในกรณีที่ชุดข้อมูลมีเนื้อหาที่ทีมเพียงบางส่วนจำเป็นต้องใช้ สิทธิ์เข้าถึงจะถูกแบ่งส่วนตามนั้น คุณขอดูรายชื่อผู้ปฏิบัติงานในโครงการของคุณได้

ได้ เราทำงานภายในแพลตฟอร์มกำกับข้อมูลและเวอร์ชวลเดสก์ท็อปที่ลูกค้าจัดเตรียมให้อยู่เป็นประจำ ในกรณีที่นโยบายกำหนดว่าข้อมูลต้องไม่ออกจากโครงสร้างพื้นฐานของคุณ สิ่งที่เปลี่ยนคือเครื่องมือ ไม่ใช่แนวทางหรือกระบวนการตรวจทาน และเราจะบอกคุณเมื่อข้อจำกัดใดจำกัดสิ่งที่กระบวนการ QA ทำได้จริง ๆ

ในกรณีที่โครงการเกี่ยวข้องกับข้อมูลส่วนบุคคล เราดำเนินการในฐานะผู้ประมวลผลภายใต้ข้อตกลงการประมวลผลข้อมูลที่ระบุวัตถุประสงค์ ขอบเขต และระยะเวลาเก็บรักษา และเราปฏิบัติตามคำสั่งการจัดการข้อมูลในข้อตกลงนั้น ไม่ใช่ตามนโยบายทั่วไป พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคลของญี่ปุ่น และ GDPR ในกรณีที่เกี่ยวข้อง เป็นตัวกำหนดรูปของเงื่อนไขเหล่านั้น เราไม่อยู่ในฐานะที่จะให้คำแนะนำทางกฎหมายเกี่ยวกับภาระหน้าที่ของคุณเอง และเราจะบอกตรง ๆ แทนที่จะตอบแบบเดาสุ่ม

ข้อมูลจะถูกลบเมื่อสิ้นสุดระยะเวลาเก็บรักษาที่ตกลงกันไว้ในสัญญา ด้วยวิธีที่ตกลงกันไว้ และเรายืนยันการลบให้คุณเป็นลายลักษณ์อักษร เราไม่เก็บข้อมูลของลูกค้าไว้เพื่อนำกลับมาใช้ภายใน เพื่อฝึกโมเดล หรือเพื่อใช้เป็นผลงานอ้างอิง หากคุณต้องการระยะเวลาเก็บรักษาที่สั้นกว่าค่าเริ่มต้นของเรา สิ่งนั้นจะกลายเป็นเงื่อนไขตามสัญญา

ความปลอดภัย

ส่งแบบสอบถามของคุณมาได้เลย

เราขอตอบการตรวจสอบด้านความปลอดภัยของคุณในรูปแบบของคุณเองก่อนเริ่มโครงการนำร่อง ดีกว่าอธิบายจุดยืนของเราแบบกว้าง ๆ บนหน้าเว็บ

ลงนาม NDA ก่อนที่คุณจะส่งข้อมูลใด ๆ การกำหนดขอบเขตโครงการนำร่องไม่มีค่าใช้จ่าย