セキュリティ、コンプライアンス、データ主権
ここに記載するすべての統計と管理は、エンタープライズ調達の監査に耐えるよう記されています。認証が取得手続き中の場合は、その旨を明記します。信頼こそが製品だからです。
認証とフレームワーク
保有しているものだけを記載します。取得手続き中の項目には正直なステータスと目標を付し、完了として主張することはありません。
SOC 2 Type II
認証済みSOC 2 Type II の管理策を導入済み。レポートはNDAの下で提供可能です。
ISO 27001
認証済みISO/IEC 27001 認証取得済みの情報セキュリティマネジメントシステム。
GDPR
準拠EU一般データ保護規則に準拠。DPAはすべての案件でご用意します。
EU AI Act
準拠EU AI Act のプロバイダー義務およびデータガバナンス要件に準拠。
CCPA / CPRA (US)
準拠カリフォルニア州プライバシー法および適用される米国各州のプライバシー法に準拠。
PIPEDA / Law 25 (Canada)
準拠個人情報に関するカナダの PIPEDA およびケベック州の Law 25 に準拠。
Privacy Act / APPs (Australia)
準拠オーストラリアの Privacy Act 1988 および Australian Privacy Principles に準拠。
HIPAA
ご請求に応じて提供要件を満たす医療分野の案件向けにBAAをご用意します。
拠点ごとのデータレジデンシーと主権
レジデンシーおよび主権の要件を満たすため、データを地域内で処理できます。各拠点は独自のコンプライアンス体制を備えています。
| 拠点 | 地域 | コンプライアンス体制 | タイムゾーン |
|---|---|---|---|
| Tashkent | Central Asia | GDPR-aligned DPA | UTC+5 |
| Samarkand | Central Asia | GDPR-aligned DPA | UTC+5 |
| Manila | Southeast Asia | SOC 2 Type II, ISO 27001, GDPR | UTC+8 |
| Ho Chi Minh City | Southeast Asia | GDPR-aligned DPA | UTC+7 |
| Accra | West Africa | GDPR-aligned DPA | UTC+0 |
| Kampala | East Africa | GDPR-aligned DPA | UTC+3 |
| Istanbul | Europe / MENA | GDPR, EU AI Act readiness | UTC+3 |
| Warsaw | Europe | GDPR, EU AI Act readiness | UTC+1 |
| Lahore | South Asia | GDPR-aligned DPA | UTC+5 |
| Nairobi | East Africa | GDPR-aligned DPA | UTC+3 |
| Santo Domingo | Latin America | GDPR-aligned DPA | UTC-4 |
| United States | North America | SOC 2 Type II, CCPA/CPRA | UTC-5 to UTC-8 |
| Canada | North America | SOC 2 Type II, PIPEDA, Law 25 | UTC-4 to UTC-8 |
| Mexico | Latin America | GDPR-aligned DPA | UTC-6 |
| United Kingdom | Europe | UK GDPR, GDPR | UTC+0 to UTC+1 |
| Australia | Oceania | Australian Privacy Act, APPs | UTC+10 to UTC+11 |
| Dubai | Gulf / MENA | GDPR-aligned DPA | UTC+4 |
| Manama | Gulf / MENA | GDPR-aligned DPA | UTC+3 |
| Cairo | North Africa / MENA | GDPR-aligned DPA | UTC+2 |
| Johannesburg | Southern Africa | POPIA, GDPR-aligned DPA | UTC+2 |
| Bogotá | Latin America | GDPR-aligned DPA | UTC-5 |
| Germany | Europe | GDPR, EU AI Act | UTC+1 |
| France | Europe | GDPR, EU AI Act | UTC+1 |
| Netherlands | Europe | GDPR, EU AI Act | UTC+1 |
| Brazil | Latin America | LGPD, GDPR-aligned DPA | UTC-3 |
管轄区域別のコンプライアンス
管轄区域を選択すると、適用されるフレームワーク、データレジデンシー、契約体制をご確認いただけます。
European Union
Indicative posture. Final terms are set in your executed agreement and DPA; certifications in progress are marked in the Trust Center.
セキュリティプログラム
ロールベースのアクセス制御、最小権限のプロビジョニング、保存時・転送時のデータ暗号化、集中ログ管理、定期的なアクセスレビュー。セキュリティはオペレーションのレベルで所有され、マーケットプレイスに委ねられることはありません。
セキュア施設の管理
自社拠点は、機微な案件向けにデバイスポリシー、ネットワーク隔離、物理アクセス制御を備えたクリーンルームのプロジェクト空間を運用します。施設を自ら運用しているからこそ、管理は依頼ではなく徹底されます。
機密保持とIP譲渡
すべての成果物とIPはクライアントに帰属します。すべてのコントリビューターは、プロジェクトに関わる前に機密保持およびIP譲渡の条件に拘束されます。
サブプロセッサー
最新のサブプロセッサー一覧はご請求に応じて提供します。重要なサブプロセッサーの変更については、DPAの条件に従いクライアントに通知します。
インシデント対応
重大度レベル、エスカレーション経路、クライアントへの通知に関するコミットメントを定めた、文書化されたインシデント対応手順をDPAに記載しています。
データ処理契約
DPAはすべての案件でご用意し、要件を満たす医療分野の作業にはBAAをご用意します。データ保持の条件はプロジェクトごとに設定し、文書化します。
倫理的な労働慣行と公正な報酬
Corpshore は、事業を営む地域社会での正規雇用と公正な報酬の上に成り立っています。これは、ほとんどのデータベンダーが確かな根拠をもって主張できないコンプライアンス上・ESG上の資産です。コントリビューターは透明な条件で雇用または契約され、その地域にとって公正な報酬を受け、自社が所有する現地拠点で働きます。倫理的な調達は文書化され、エンタープライズの購買担当者にはご請求に応じて提供します。