合約管控
在保密協議簽署前不會提供任何資料;個人資料則依一份載明目的、範圍與保存期限的資料處理協議處理。
- 資料傳送前簽署雙方保密協議
- 必要時簽署資料處理協議
- 明訂目的與保存條款
- 委外情形主動揭露,不預設同意
資訊安全與資料處理
適用於客戶資料的合約、技術與人員管控措施,依實際運作方式說明——包含那些誠實的答案只能是「問我們,我們會告訴您」的部分。
資訊安全頁面通常是為了讓人安心而寫。這一頁的寫法,是要讓貴公司的資安審查人員不必開會就能查到實情。
在各種資料服務中,標註的特殊之處在於:必然有人會閱讀這些資料。靜態加密並不難;更難的問題是誰處在能讀到某筆紀錄的位置、用什麼裝置、在什麼協議之下,以及在專案結束後還能持續多久。
因此這裡最要緊的管控,是規範存取與人員的那些:誰被派駐在專案上、他們能碰到什麼、他們的螢幕上發生了什麼,以及他們離開之後還有哪些義務仍然存續。基礎設施的管控是必要的,下文也有說明,但這類工作出事的地方通常不在那裡。
本頁的每一項都是逐案議定並寫入合約的。若貴公司的要求比我們的預設更嚴格,那就會成為合約條款,而不只是一句保證。
重點速覽
管控措施
六個面向,每一項都可為有需求的合作案往上調整。
在保密協議簽署前不會提供任何資料;個人資料則依一份載明目的、範圍與保存期限的資料處理協議處理。
存取權依專案授予派駐其上的人員,且僅給予該角色所需的最低層級,並在指派結束時撤銷,而不是等到有人想起來。
每個合作案都在隔離環境中執行;若貴公司政策要求資料絕不外流,我們也可以直接在您的平台內作業。
標註人員各自受保密協議約束,並就特定專案的處理規則接受說明,其義務在專案結束後仍持續有效。
資料僅在議定期間內保存,並以議定方式刪除,刪除完成後提供書面確認。
有明確的內部上呈路徑、對您的即時通知,以及一份說明實際發生什麼的書面紀錄,而不是一句「已經處理好了」的保證。
生命週期
每一個步驟都是合約條款,不是政策宣示。
先簽署保密協議;若範圍涉及個人資料,另簽載明目的、範圍與保存期限的資料處理協議。傳送方式以書面議定。
資料進入該合作案所議定的環境。存取權僅開放給專案團隊,並依各角色所需層級授予。
所有作業都在該環境內進行。存取權隨人員異動而調整,存取日誌在專案期間全程留存。
交付物以議定方式傳送。工作副本會加以整併,讓「還留下什麼」是已知的,而不是靠推測。
資料於議定保存期限屆滿時以議定方式刪除,並由我們以書面向您確認刪除完成。
明白陳述
這一節之所以存在,是因為在資安頁面上,「沒有做出某項宣稱」這件事很容易被忽略。
凡是未在我們與您的合約中明確載明的認證、稽核報告或聲明書,我們一概不持有、也不宣稱持有。若某項認證制度對貴公司的採購流程很重要,請直接問我們,您會得到關於我們是否持有的直接答覆——包括答案是「沒有」的時候。
我們不公布可用率數字、資安事件統計或準確率保證,因為這些都未經獨立查證,而資安頁面上一個未經查證的數字,比完全不放數字更糟。
我們不為了內部再利用、模型訓練或作品集用途而留存客戶資料。本網站上展示的範例材料都是我們自製的,僅供示意。
若日後真的取得某項認證,我們會刻意把它加在這裡,並註明其適用範圍與取得日期。它不會被當成填充內容出現。
採購流程
值得向我們詢問的事項,以及我們不必經過冗長流程就能提供的東西。
常見問題
資安審查人員最先會問的問題。
凡是未寫入我們與您合約中的認證,我們一概不宣稱。您可以直接針對某項制度詢問,得到的會是直接的答覆,而不是迴避。我們寧可因為說實話而在採購流程中落選,也不願先中選、再在稽核時被拆穿。
不會。存取權依專案授予,僅給予派駐其上的人員,並且只到該角色所需的最低層級。若資料集中有只有部分團隊成員需要用到的材料,存取權會據以區隔。貴公司專案的派駐人員名單可依要求提供。
可以。當貴公司政策要求資料絕不離開您的基礎設施時,我們經常在客戶提供的標註平台與虛擬桌面內作業。這改變的是工具,不是標註規範或審查流程;若某項限制確實會削弱品質檢查能做的事,我們也會告訴您。
當專案涉及個人資料時,我們以受託處理者的身分,依一份載明目的、範圍與保存期限的資料處理協議運作,並遵循該協議中的處理指示,而不是套用一般性政策。日本《個人資訊保護法》以及在相關情況下的 GDPR,形塑了這些條款。我們不具備就貴公司自身義務提供法律意見的立場,遇到這種情況我們會直說,而不是臨場發揮。
會在合約議定的保存期限屆滿時,以議定方式刪除,並由我們以書面向您確認。我們不會為了內部再利用、模型訓練或作品集用途保留客戶資料。若貴公司需要比我們預設更短的保存期限,那就會成為合約條款。