ITおよびセキュリティ部門のご担当者様へ✦

セキュリティとデータ保護

最終更新日:2026年9月30日

概要

Transeptは、安全な翻訳のために構築された翻訳ワークスペースです。お客様がテキストを送信すると、当社はそれをAIプロバイダーに送って翻訳し、その結果を当社のデータベースに保管して、お客様が編集できるようにします。本ページでは、データの保管場所、データを閲覧できる者、当社がデータに対して行わないと約束する事項など、これらに関わるすべての内容について説明します。安全な機械翻訳や翻訳プロジェクト管理のためのプラットフォームをご検討中の方に向けて、分かりやすい概要をまとめています。正式な法的文書の全文は、プライバシーポリシーに掲載しています。

  • コンテンツをAIモデルの学習に使用することはありません。当社のモデルにも、プロバイダーのモデルにも使用しません。
  • データはEU域内に保管:アプリケーションおよびデータベースはドイツ国内(Hetzner)でホストされています。
  • 通信の暗号化:すべての接続においてTLS 1.2以上を使用します。
  • コンテンツの所有権はお客様に帰属:当社が保持するのはデータ処理に必要な限定的ライセンスのみであり、所有権を主張することはありません。アカウントを削除すると、データも同時に削除されます。
  • ご請求に応じてDPAを提供:法人のお客様向けに、GDPR第28条の義務を網羅したデータ処理契約(DPA)を締結します。

コンテンツの取り扱いについて

翻訳のためにテキストを送信すると、次の3つの処理が行われます:

  1. ドキュメントの一部として、当社のデータベースにテキストが保存されます。
  2. 翻訳リクエストごとに、該当するブロックが暗号化された接続を介してAIプロバイダーに送信されます。プロバイダーから訳文が返されると、新しいブロックバージョンとして保存されます。
  3. テキストは、ドキュメントを削除する(またはアカウントを削除する)まで保持されます。AIモデルの学習に使用されることは一切ありません。

当社が行わないこと:

  • 当社がお客様のデータを販売することはありません。
  • コンテンツをAIモデルの学習に使用することはありません。当社のモデルにも、他社のモデルにも使用しません。
  • コンテンツを広告主やサードパーティのマーケティングプラットフォームと共有することはありません。
  • 連携されたGoogle ドライブやNotionのワークスペースをスキャンすることはありません。インポートの対象として明示的に選択されたファイルのみを参照します。
  • 独自の基盤モデルを運用したり、お客様のデータを用いてファインチューニングを行ったりすることはありません。
  • サーバーログにドキュメントのテキストを記録することはありません。記録されるのはリクエストとエラーのみであり、コンテンツが含まれることはありません。

データの保管場所

Transeptのアプリケーションサーバーおよびデータベースは、ヨーロッパのホスティングプロバイダーであるHetzner Online GmbH社のドイツ・ファルケンシュタインにあるデータセンター(ISO/IEC 27001認証取得済み)で稼働しています。アカウント、ドキュメント、訳文、用語集、スタイルガイドなど、すべてのデータがEU域内のインフラ上に保管されます。

翻訳を行う際、該当するテキストブロックはそのリクエストの処理期間中のみAIプロバイダーへ送信されます。多くのAIプロバイダー(Anthropic、OpenAI、Google)は、契約上のデータ保護義務、および該当する場合はEU・米国データプライバシーフレームワークまたは標準データ保護条項(SCC)に基づき、米国内でリクエストを処理します。訳文が返却された後は、プロバイダー側の短期間の運用ログ記録を除き、プロバイダー側にお客様のコンテンツのコピーが保持されることはありません。詳細については、各プロバイダーのプライバシーポリシーをご確認ください。

暗号化

  • 通信時:ブラウザー、当社のサーバー、およびAIプロバイダー間のすべての接続においてTLS 1.2以上を使用します。HTTPS接続のみに対応しており、HTTPリクエストは自動的にリダイレクトされます。
  • バックアップ:データベースのコピーはデプロイのたびに作成され、本番環境と同じアクセス制御のもとでドイツ国内に保持されます。最新の10世代のコピーが保持されます。
  • 認証:メールアドレスとパスワード、またはGoogleもしくはMicrosoftアカウントでログインできます。パスワードを可読形式で保管することはなく、ソルトを付加したbcryptハッシュ値のみを保持します。パスワードリセットやメールアドレス変更の際にメールで送信されるワンタイムコードは10分後に失効し、同様にハッシュ化されます。セッショントークンはブラウザーのローカルストレージに保存されます。

データへのアクセス権

本番環境へのアクセスは指名された少数の担当者(現在は2名の共同創業者のみ)に限定しており、認証にはSSHキーを使用し、監査ログを記録しています。通常の業務でお客様のコンテンツにアクセスすることはありません。

翻訳に関する問題やその他のサポート対応で調査が必要な場合、当社はお客様の許可をいただき、対象となる特定のドキュメントを確認したうえで閲覧します。管理パネルからのユーザーアカウントへのアクセスはログに記録され監査可能です。機密性の高い操作(ロールの変更、代理ログイン、クレジットの調整)は恒久的な監査ログに記録されます。

AIプロバイダーとモデル学習

選択したモデルに応じて、翻訳リクエストは以下のいずれかのプロバイダーに送信されます:

  • Anthropic:Anthropic API経由のClaudeファミリーモデル。Anthropicの商用APIでは、お客様の入力や出力を学習に使用することはありません。
  • OpenAI:OpenAI API経由のGPTファミリーモデル。API利用者のOpenAI APIデータは、デフォルトではモデルの学習に使用されません。
  • Google:有料Gemini APIおよびVertex AI経由のGeminiファミリーモデル。これらの有料プランを通じて送信されたお客様のデータが、Googleの基盤モデルの学習に使用されることはありません。
  • Groq:高速推論のためにGroq上でホストされているLlamaファミリーモデルおよびその他のモデル。GroqのAPIでは、お客様のデータを学習に使用することはありません。
  • OpenRouter:他社が運用するモデルへのゲートウェイ。受信したデータを保存せず学習にも使用しないプロバイダーに対してのみ、OpenRouter経由でリクエストをルーティングします。

当社が利用するAPIプランにおいて、これらプロバイダーのいずれもお客様のコンテンツを学習に使用することはありません。Transept自体も基盤モデルを運用しておらず、お客様のデータを用いてファインチューニングを行ったり、学習目的でプロンプトや出力結果を保持したりすることはありません。

当社では、不具合の特定およびコスト管理を目的として、各AIリクエストの技術的な記録(モデル、所要時間、トークン数、コスト、エラー)をドイツ国内にある独自のモニタリングサーバー(netcupがホストするLangfuse)に保持しています。プロンプトおよびAIの返答テキストは記録前にマスク処理され、これらの記録はお客様がアカウントを削除した際に削除されます。

サブプロセッサー

当社に代わってお客様のデータを処理する可能性のあるサードパーティの完全な一覧(名称、役割、地域、対象データ、適法根拠、DPA)は、/subprocessorsでご確認いただけます。以下はその概要です:

  • AI翻訳:Anthropic(米国)、OpenAI(米国)、Google(Gemini APIおよびVertex AI、グローバルエンドポイント、主に米国)、Groq(米国)、OpenRouter(米国)。詳細は上記をご確認ください。
  • Hetzner Online GmbH(ドイツ、EU):アプリケーションおよびデータベースのホスティング。
  • netcup GmbH(ドイツ、EU):当社独自のAIリクエストモニタリング(Langfuse)をホスト。プロンプトおよび返答テキストは記録前にマスク処理されます。
  • Cloudflare, Inc.(グローバルエッジネットワーク):DNS、コンテンツ配信、およびtransept.aiやapp.transept.aiへのすべてのリクエストが経由するネットワークプロキシ。
  • Google、Microsoft、Notion、Figma:お客様が選択した場合にのみ連携されます(GoogleまたはMicrosoftでのログイン、およびGoogle ドライブ、Notion、Figmaとのインポート・エクスポート)。
  • Stripe, Inc.(米国/アイルランド):サブスクリプションの請求および都度購入の処理。当社が完全なカード番号を閲覧または保存することは一切ありません。すべてのカードデータはPCI DSSレベル1に準拠してStripeにより処理されます。
  • PostHog(EU域内でホスティング):プロダクト分析およびエラートラッキング。ブラウザー上では、お客様による明示的な分析への同意(全訪問者を対象としたオプトイン方式)がある場合にのみ読み込まれます。また、当社のサーバーは正当な利益に基づき、アプリ内の主要な操作やサーバーエラーを記録しますが、ドキュメントのテキストを記録することは一切ありません。
  • Customer.io(EUワークスペース):トランザクションメール(パスワードリセットやメールアドレス変更の確認コード、アカウント通知、請求領収書、支払いのリマインダー)、新規登録後の1通のオンボーディングメール、および(明示的なマーケティング同意がある場合に限り)製品アップデートのメールを送信します。
  • Google タグ マネージャー、Google アナリティクス、Google 広告(米国):ウェブ分析および広告のコンバージョン計測。お客様による明示的な同意がある場合にのみ読み込まれ、同意モード v2により制御されます。
  • Meta Platforms(米国):広告のコンバージョン計測のためのPixelおよびコンバージョンAPI。お客様による明示的なマーケティングへの同意がある場合にのみ読み込まれます。

本一覧に対する重大な変更(新たなサブプロセッサーの追加、地域の変更)がある場合は、新たな処理に対して有効となる前に、本ページおよび/subprocessorsでお知らせします。

コンプライアンスと認証

Transeptは創業して間もない企業です。当社は以下のフレームワークの実質的な義務を遵守していますが、現時点ではサードパーティによる認証は取得していません。当社は、対応している事項と対応していない事項を隠さずお伝えします。

  • GDPR(EU)および英国GDPR:準拠。当社は、アカウントおよび利用状況データについては管理者として、お客様が送信されたコンテンツについては処理者としてGDPRを遵守します。データ主体の権利の完全な保障、保存コンテンツのEU域内データレジデンシー、72時間以内の侵害通知、およびご請求に応じたDPAの締結に対応しています。
  • CCPA / CPRA(カリフォルニア州)およびその他の米国各州のプライバシー法:準拠。当社は、すべての米国居住者に対して、知る権利、削除を求める権利、訂正を求める権利、ならびに販売または共有のオプトアウト権を尊重します(当社が個人データを販売することはありません)。
  • SOC 2:未取得。当社はアクセス制御、暗号化、変更管理、インシデント対応においてSOC 2に沿ったプラクティスを実践していますが、Type 1またはType 2の監査は受けていません。
  • ISO 27001:未取得。
  • HIPAA:TranseptはHIPAAに準拠したプラットフォームではありません。保護対象保健情報(PHI)を送信しないでください。
  • PCI DSS:決済データはStripe(PCI DSSレベル1)によって処理されます。当社がカードの完全な情報を閲覧または保存することは一切ありません。

データ処理契約(DPA)

法人のお客様向けに、ご請求に応じてデータ処理契約(DPA)を提供しています。これはサブプロセッサーの開示、セキュリティ対策、データ主体の権利要求への対応、データ侵害通知など、GDPR第28条に基づく処理者としての当社の義務を規定するものです。

DPAをご希望の場合は、アカウントのメールアドレスと会社情報を記載の上、[email protected]までメールにてご連絡ください。

インシデント対応

お客様の権利および自由にリスクをもたらすおそれがある個人データ侵害を当社が認識した場合、以下の対応をとります:

  • 影響を受けるユーザーに不当な遅滞なく通知し、GDPR第33条に照らして深刻度に応じて必要な場合は、72時間以内に通知します。
  • 必要に応じて関係する監督機関に通知します。
  • 侵害の性質、影響を受けるデータ、想定される影響、ならびに封じ込めおよび是正のために講じている措置について、判明している情報を共有します。

データ侵害に該当しない、サービスに影響を及ぼすインシデント(停止、パフォーマンス低下など)については、アプリ内バナーおよびアクティブユーザーへのメールにより最新情報を通知します。

責任ある情報開示

Transeptにおいて脆弱性を発見された場合は、詳細を記載の上、[email protected]までメールにてご連絡ください。また、以下の点にご協力をお願いいたします:

  • 公開前に、調査および修正のための合理的な猶予期間を設けること。
  • 検証中にプライバシーの侵害、データの破壊、またはサービスの妨害を行わないこと。
  • ご自身のアカウント、またはアクセス権限を付与されているアカウントに対してのみ検証を行うこと。

現在、有償のバグバウンティプログラムは実施していませんが、信頼性のあるご報告には謝意をお伝えし、ご希望に応じて、修正のリリース後に報告者としてお名前を公表します。

詳細情報

法的文書の全文については、当社のプライバシーポリシーおよび利用規約をご確認ください。本ページに記載のない事項については、[email protected]までメールでお問い合わせください。