LLMを本番環境にデプロイするSaaSがデータを扱う方法について、地域ごとに規則が異なります。このガイドは実務向けの手引きです。各規制当局が実際に求めること、Kunavoが提供するものと提供しないもの、そしてユーザー側でなお必要な対応を説明します。これは法的助言ではありません(そのためには弁護士に相談してください)が、ほとんどのエンジニアリングチームが実際に必要とする運用チェックリストです。
普遍的な4項目 — すべての地域に適用
- LLMアップストリームに送信する前にPIIを仮名化する — 生の氏名、メールアドレス、電話番号、口座番号を第三者に送信しないでください。安定したトークンでマスクし、ローカルで復元します
- 個人データを扱うすべての処理者とDPA / データ処理契約を締結してください。KunavoはDPAを提供しておらず、リクエストは米国で処理されて上流プロバイダーに転送されるため、LLM呼び出しを対象とするDPAについては、モデルプロバイダー(Anthropic、OpenAI、Googleのエンタープライズ規約)と直接契約してください。
- 監査証跡を維持する — リクエストID、使用モデル、プロンプトハッシュ、トークン数、タイムスタンプ。ログは削除権の請求に対応できるよう削除可能でなければなりません
- プライバシーポリシーを更新する — AI処理を明記し、サブプロセッサー(Kunavo + アップストリームプロバイダー)を列挙します
地域固有の要件
🇪🇺 欧州連合 — GDPR(一般)
- 各処理者との第28条DPA — Kunavoは提供していません。LLM呼び出しについては、モデルプロバイダー(Anthropic、OpenAI、Googleのエンタープライズ規約)と直接契約してください。
- 米国に拠点を置く上流プロバイダー(Anthropic、OpenAI)への移転には標準契約条項(SCC)を使用します。これはプロバイダー独自のDPAに含まれます。KunavoにはEUリージョンがなく、リクエストは米国で処理されます。
- LLM固有の目的を含む処理活動の記録(第30条)
- プライバシー・バイ・デザイン — 仮名化、データ最小化、目的制限
- セキュリティインシデントがEU域内の対象者に影響を与えた場合の72時間以内の侵害通知
🇩🇪 ドイツ — DSGVO + Impressum + DDG
ドイツでは、GDPRに加えて追加要件が課されます。
- Impressum(§ 5 DDG / § 18 MStV)— 運営者の身元、住所、連絡先、監督当局を公開します。ドイツを対象とするサイトでは必須です。Kunavo独自のImpressumは/legal/impressumにあります。
- 「必須ではない」データ処理(Cookieの同意、分析)について、より厳格な同意が必要
- B2B販売では、EU域内取引にリバースチャージ規則が適用されます。Kunavoの標準チェックアウトではVATを表示せず、VAT IDも収集しません。経理書類についてはcontact@kunavo.comにご連絡ください
DSGVO-konformer LLM-Einsatzに、PIIマスキングコードを含むドイツ語の詳細解説があります。
🇫🇷 フランス — RGPD + AI主権に関する懸念
- RGPDはGDPRです。同じ第28条DPAが適用されます
- CNILが執行当局です。医療・金融分野では、より厳しい監視が予想されます
- 機微な分野(公共、医療、防衛)では、EU限定ルーティングを検討してください。例:Mistralと直接契約する方法です。KunavoにはEUリージョンがなく、EU限定ルーティングも提供していません。
- フランスの消費者にサービスを提供する場合、プライバシーポリシーはフランス語で記載する必要があります
フランス語の詳細解説はConformité RGPD pour LLM en Franceをご覧ください。
🇯🇵 日本 — APPI + tokutei-shoutorihiki
- 特定商取引法(Act on Specified Commercial Transactions):販売者情報、返金ポリシー、支払方法を公開します。日本のB2Cでは必須です。Kunavoのページは/legal/tokutei-shoutorihikiにあります
- APPI(個人情報保護法)— Kunavoはデータ処理契約を締結しません。LLM処理を対象とする契約については、モデルプロバイダーと直接契約してください。
- 米国/EUのアップストリームへの越境移転には、同意または契約が必要です
🇰🇷 韓国 — PIPA
- 韓国個人情報保護法 — 世界でも特に厳格な法律の一つ
- 収集および越境移転に対する明示的な同意
- 韓国のユーザーにサービスを提供する場合、韓国語のプライバシー通知が必要
🇧🇷 ブラジル — LGPD + フィンテック向けBACEN
- LGPD(Lei Geral de Proteção de Dados)は、構造上GDPRに類似しています
- PIX / 決済用途では、業務リスクに関するBACEN Circulars 4.018 + 3.978が適用されます — モデルの判断を文書化し、異議申し立てを可能にします
- Direito ao esquecimento(第17条) — ログは削除可能でなければなりません
Claude para análise de risco PIX no Brasilで、LGPD + BACENを具体的に扱っています。
🇹🇷 トルコ — KVKK
- 個人データ保護法(KVKK) — DPAの構造はGDPRに類似しています
- 国外データ移転には、明示的な同意またはKVKKが承認した保護措置が必要です
- データ管理者は、処理が基準値を超える場合、KVKKに登録する必要があります
Zero Data Retention(ZDR) — 必要になる場合
デフォルトでは、Anthropicはプロンプトを30日間、Googleは60日間、不正利用の監視を目的にログへ保存します。高機密のワークロード(医療、金融、政府、EU公共部門)については、モデルプロバイダーが独自のエンタープライズ規約に基づくZDRを提供しています。KunavoはZDRを提供していないため、これらはそれぞれプロバイダーとの直接契約になります。
- Anthropic ZDR:Anthropicのエンタープライズ顧客向け。Anthropicは完了から30秒以内にプロンプトを削除し、学習には使用せず、契約上のコミットメントを提供します。
- Google Vertex AI ZDR + EUリージョン:europe-west1(ベルギー)またはeurope-west4(オランダ)へルーティングし、データをEU内に保持します。ZDRを利用できます
- OpenAI ZDR:Enterpriseティアのみ
Kunavo経由で送信されたリクエストは米国で処理され、上流プロバイダーに転送されます。各プロバイダー独自のデータ保持ポリシーが適用され、Kunavo側でZDRやEUリージョンルーティングを有効にすることはできません。いずれかが必要なワークロードは、モデルプロバイダーとの直接契約で運用してください。
Kunavoが提供するものと、お客様側に残るもの
| 責任 | Kunavo | あなた |
|---|---|---|
| モデルプロバイダーとのDPA | 提供なし | ✓(プロバイダーとの直接契約) |
| プロンプト内のPII仮名化 | ✓ | |
| リクエスト単位の監査ログ | ✓(Kunavo側) | ✓(お客様側) |
| ZDRまたはEUリージョンルーティング | 提供なし | ✓(プロバイダーのエンタープライズ規約) |
| サブプロセッサーに言及するプライバシーポリシー | ✓ | |
| お客様のデータに対する削除権 | ✓ | |
| チャージ用の経理書類 | contact@kunavo.comにご連絡ください |
30分監査チェックリスト
- LLM呼び出しにDPAが必要ですか?Kunavoは締結しません。モデルプロバイダー(Anthropic、OpenAI、Googleのエンタープライズ規約)と直接契約してください。
- すべてのLLM呼び出しの前にPII仮名化ステップを追加する(テンプレートコードは地域固有の詳細解説にあります)
- 監査ログにrequest_id、prompt_hash、model、tokens、timestampが記録され、削除可能であることを確認する
- プライバシーポリシーを更新する:サブプロセッサーとして「Kunavo」+ アップストリームプロバイダーを列挙し、目的(分類、生成など)を記載する
- 地域固有の通知を公開します:Impressum(DE)、tokutei-shoutorihiki(JP)。Kunavo独自の通知は、/legalで形式を確認できます。
- 機微な分野の場合:ZDRをモデルプロバイダーと直接手配してください(Kunavoは提供していません)。
- 月次レビューの頻度を設定します — 規制もベンダーも変化するため、監査ログの保持期間を調整する必要が生じる場合があります
慌てる必要はありませんが、省略もしないでください
特別カテゴリデータを扱わないほとんどのB2C SaaSでは、普遍的な4項目と更新済みのプライバシーポリシーで95%まで対応できます。残りの5%である業界固有の通知、ZDR、主権対応の上流プロバイダーは、規模を拡大したり規制業界に進出したりしたときに必要になります。
よくある質問
KunavoはDPA(データ処理契約)を締結しますか?
いいえ。KunavoはGDPR第28条のデータ処理契約、標準契約条項、EUデータレジデンシーを提供していません。リクエストは米国で処理され、上流のモデルプロバイダーに転送されます。コンテンツの取り扱いには、各プロバイダー独自のプライバシーポリシーとデータ保持ポリシーが適用されます。DPAが必要なチームは、Anthropic、OpenAI、Googleのエンタープライズ規約に基づき、モデルプロバイダーと直接契約してください。
LLMプロバイダーはデフォルトでプロンプトをどのくらい保持しますか?
デフォルトでは、Anthropicは不正利用の監視を目的にプロンプトを30日間、Googleは60日間ログに保存します。Zero Data Retentionを利用するとこの期間をなくせますが、各モデルプロバイダーと直接手配する必要があり、Kunavoは提供していません。
LLM API呼び出しでZero Data Retention(ZDR)を利用するにはどうすればよいですか?
モデルプロバイダーと直接契約してください。KunavoはZero Data Retentionを提供していません。Kunavo経由で送信されたリクエストは米国で処理され、各プロバイダー独自の保持ポリシーに基づいて上流プロバイダーに転送されるためです。Anthropicはエンタープライズ顧客にZDRを提供し、完了から30秒以内にプロンプトを削除します。学習には使用せず、契約上のコミットメントもあります。Google Vertex AIは、EUリージョンのeurope-west1(ベルギー)またはeurope-west4(オランダ)へのルーティングを伴うZDRを提供します。OpenAIのZDRはEnterpriseティアのみです。
LLM機能をリリースするために最低限必要なコンプライアンス対応は何ですか?
すべての地域で4つの対応が必要です。LLMアップストリームに到達する前にPIIを仮名化すること、データ処理契約を締結すること、削除権に基づく請求に応じて削除できる監査証跡(リクエストID、モデル、プロンプトハッシュ、トークン数、タイムスタンプ)を保持すること、プライバシーポリシーを更新してAI処理を明記し、サブプロセッサーを列挙することです。特別カテゴリーデータを扱わない一般的なB2C SaaSでは、この4つにDPAを加えれば、要件の約95%をカバーできます。
AI製品について、GDPR以外の通知を必要とする国はどこですか?
ドイツでは§ 5 DDG / § 18 MStVに基づきImpressumが必要です。日本では、B2C向けに販売者情報、返金ポリシー、支払い方法を公開する特定商取引法に基づく表示が必要です。韓国のPIPAでは、韓国語のプライバシー通知と、越境移転に対する明示的な同意が必要です。ブラジルのLGPDでは、PIXおよび決済のユースケースについてBACEN Circulars 4.018および3.978が追加で適用されます。トルコのKVKKでは、外国へのデータ移転に明示的な同意またはKVKK承認済みの保護措置が必要です。