資訊安全與資料處理

您的資料如何被處理

適用於客戶資料的合約、技術與人員管控措施,依實際運作方式說明——包含那些誠實的答案只能是「問我們,我們會告訴您」的部分。

資訊安全頁面通常是為了讓人安心而寫。這一頁的寫法,是要讓貴公司的資安審查人員不必開會就能查到實情。

標註工作的風險在人,不在基礎設施

在各種資料服務中,標註的特殊之處在於:必然有人會閱讀這些資料。靜態加密並不難;更難的問題是誰處在能讀到某筆紀錄的位置、用什麼裝置、在什麼協議之下,以及在專案結束後還能持續多久。

因此這裡最要緊的管控,是規範存取與人員的那些:誰被派駐在專案上、他們能碰到什麼、他們的螢幕上發生了什麼,以及他們離開之後還有哪些義務仍然存續。基礎設施的管控是必要的,下文也有說明,但這類工作出事的地方通常不在那裡。

本頁的每一項都是逐案議定並寫入合約的。若貴公司的要求比我們的預設更嚴格,那就會成為合約條款,而不只是一句保證。

重點速覽

合約面
提供任何資料前先簽署保密協議。涉及個人資料時另簽資料處理協議。
存取
以角色為基礎、最小權限、強制多因素驗證,僅限派駐於該專案的人員。
環境
每個合作案使用隔離的作業環境;傳輸中與靜態皆加密。
生命週期
保存期限與刪除方式於合約中議定,完成後提供確認。
認證
我們不宣稱自己沒有的認證。您問,就會得到直接的答覆。

管控措施

我們具備哪些措施

六個面向,每一項都可為有需求的合作案往上調整。

合約管控

在保密協議簽署前不會提供任何資料;個人資料則依一份載明目的、範圍與保存期限的資料處理協議處理。

  • 資料傳送前簽署雙方保密協議
  • 必要時簽署資料處理協議
  • 明訂目的與保存條款
  • 委外情形主動揭露,不預設同意

存取控管

存取權依專案授予派駐其上的人員,且僅給予該角色所需的最低層級,並在指派結束時撤銷,而不是等到有人想起來。

  • 以角色為基礎、最小權限
  • 強制多因素驗證
  • 人員異動時重新檢視權限
  • 存取日誌留存且可稽核

作業環境

每個合作案都在隔離環境中執行;若貴公司政策要求資料絕不外流,我們也可以直接在您的平台內作業。

  • 逐案隔離
  • 傳輸中與靜態皆加密
  • 可依要求在客戶提供的工具內作業
  • 必要時限制下載與匯出

人員管控

標註人員各自受保密協議約束,並就特定專案的處理規則接受說明,其義務在專案結束後仍持續有效。

  • 個別保密協議
  • 逐專案的處理規則說明
  • 義務於專案結束後仍存續
  • 可向客戶提供派駐人員名單

資料生命週期

資料僅在議定期間內保存,並以議定方式刪除,刪除完成後提供書面確認。

  • 議定的保存期限
  • 明確的刪除方式
  • 書面刪除確認
  • 不為內部再利用而留存

事故處理

有明確的內部上呈路徑、對您的即時通知,以及一份說明實際發生什麼的書面紀錄,而不是一句「已經處理好了」的保證。

  • 明確的上呈路徑
  • 即時通知客戶
  • 書面事故說明
  • 記錄改善措施

生命週期

您的資料會依序經歷什麼

每一個步驟都是合約條款,不是政策宣示。

  1. 01

    傳送之前

    先簽署保密協議;若範圍涉及個人資料,另簽載明目的、範圍與保存期限的資料處理協議。傳送方式以書面議定。

  2. 02

    收到時

    資料進入該合作案所議定的環境。存取權僅開放給專案團隊,並依各角色所需層級授予。

  3. 03

    專案期間

    所有作業都在該環境內進行。存取權隨人員異動而調整,存取日誌在專案期間全程留存。

  4. 04

    交付時

    交付物以議定方式傳送。工作副本會加以整併,讓「還留下什麼」是已知的,而不是靠推測。

  5. 05

    結案之後

    資料於議定保存期限屆滿時以議定方式刪除,並由我們以書面向您確認刪除完成。

明白陳述

我們不宣稱什麼

這一節之所以存在,是因為在資安頁面上,「沒有做出某項宣稱」這件事很容易被忽略。

凡是未在我們與您的合約中明確載明的認證、稽核報告或聲明書,我們一概不持有、也不宣稱持有。若某項認證制度對貴公司的採購流程很重要,請直接問我們,您會得到關於我們是否持有的直接答覆——包括答案是「沒有」的時候。

我們不公布可用率數字、資安事件統計或準確率保證,因為這些都未經獨立查證,而資安頁面上一個未經查證的數字,比完全不放數字更糟。

我們不為了內部再利用、模型訓練或作品集用途而留存客戶資料。本網站上展示的範例材料都是我們自製的,僅供示意。

若日後真的取得某項認證,我們會刻意把它加在這裡,並註明其適用範圍與取得日期。它不會被當成填充內容出現。

採購流程

供貴公司資安審查參考

值得向我們詢問的事項,以及我們不必經過冗長流程就能提供的東西。

  • 依貴公司自有格式填寫完成的資安問卷,而不是丟給您這一頁的連結。
  • 適用於貴公司合作案的具體管控措施,並以條款形式寫入合約。
  • 資料將被儲存與處理於何地、由何人處理的確認說明。
  • 貴公司專案的派駐人員名單,以及約束他們的保密協議。
  • 針對貴公司要求的任何認證制度,我們的答覆——包括答案就是「沒有」的情況。
  • 保存與刪除條款,以及刪除確認的形式。

常見問題

關於資訊安全與資料處理

資安審查人員最先會問的問題。

凡是未寫入我們與您合約中的認證,我們一概不宣稱。您可以直接針對某項制度詢問,得到的會是直接的答覆,而不是迴避。我們寧可因為說實話而在採購流程中落選,也不願先中選、再在稽核時被拆穿。

不會。存取權依專案授予,僅給予派駐其上的人員,並且只到該角色所需的最低層級。若資料集中有只有部分團隊成員需要用到的材料,存取權會據以區隔。貴公司專案的派駐人員名單可依要求提供。

可以。當貴公司政策要求資料絕不離開您的基礎設施時,我們經常在客戶提供的標註平台與虛擬桌面內作業。這改變的是工具,不是標註規範或審查流程;若某項限制確實會削弱品質檢查能做的事,我們也會告訴您。

當專案涉及個人資料時,我們以受託處理者的身分,依一份載明目的、範圍與保存期限的資料處理協議運作,並遵循該協議中的處理指示,而不是套用一般性政策。日本《個人資訊保護法》以及在相關情況下的 GDPR,形塑了這些條款。我們不具備就貴公司自身義務提供法律意見的立場,遇到這種情況我們會直說,而不是臨場發揮。

會在合約議定的保存期限屆滿時,以議定方式刪除,並由我們以書面向您確認。我們不會為了內部再利用、模型訓練或作品集用途保留客戶資料。若貴公司需要比我們預設更短的保存期限,那就會成為合約條款。

資訊安全

把貴公司的問卷寄給我們。

比起在網頁上籠統描述我們的立場,我們寧可在試辦之前,就以貴公司的格式回答完整份資安審查。

在您提供任何資料前先簽署保密協議。試辦範圍的界定不收費。