Trust Center

企業調達のためのセキュリティおよびコンプライアンス開示。すべての主張には検証ステータスとレビュー日が付記されます。

最終検証日
適用範囲
RouteAPI ゲートウェイおよび自社運用インフラ
このページの目次
顧客データを学習に使用しません 構築済み

RouteAPI ゲートウェイとルーティング層が対象。2026-09-10 検証済み。

リクエスト本文のゼロ保持 構築済み

リクエスト本文のロギングは既定で無効。エンジニアリング検証は完了しています。

SOC 2 / ISO 27001 進行中

申請中。報告書が発行される前に認証取得を主張することはありません。DPA は現在締結可能です。

データフロー

任意のステップを選択すると、そのステップが扱うデータ、そのデータが保存されるかどうか、保持期間、所在リージョンを確認できます。破線のステップは当社の管理範囲外です——リクエスト本文は、お客様が選択したプロバイダーに到達した時点で当社のインフラを離れます。

RouteAPI の管理範囲内当社の管理範囲外。第三者のポリシーが適用されます

認証と割当量の確認を行い、チャネルを選択して、リクエストを上流にプロキシします。

所在リージョン
香港
処理目的
認証、割当量の適用、ルーティング、課金計測
最終検証日
2026-09-10
プロンプトとモデル出力リクエスト本文メモリ内のみ
ユーザー、モデル、トークン使用量、コスト業務メタデータ課金と照合のために保持
request_id、ステータスコード、レイテンシ運用メタデータ30 日

リクエスト本文のロギングは設定可能な機能として存在し、既定では無効です。エンジニアリング検証と本番構成監査が承認されるまで、ゼロ保持を完了した事実として公表することはありません。

データの取り扱いと保持

リクエスト本文、業務メタデータ、運用メタデータは保持ルールが異なるため、分けて説明します。リクエスト本文を永続化しないことは、当社がデータを一切保持しないという意味ではありません——課金および監査の記録は保持されます。

データ保持期間リージョンステータス
プロンプト、モデル出力、アップロードファイルリクエスト本文·リクエスト本文のロギングは既定で無効であり、エンジニアリング検証は完了しています。永続化しない香港構築済み
課金および使用量の記録業務メタデータ課金、照合、監査のために保持香港構築済み
リクエストログ(メタデータのみ)運用メタデータ30 日香港構築済み
管理操作の監査イベント運用メタデータセキュリティ監査のために保持香港構築済み
データベースのバックアップ業務メタデータ·バックアップは暗号化して保存され、期限切れのバックアップは自動的に削除されます。リストア操作は権限を持つ運用担当者に限定されています。毎日自動バックアップ、30 日間のローリング保持香港構築済み

プロバイダーのデータポリシー

RouteAPI がお客様のデータで学習を行わないという約束は、上流プロバイダーには及びません。以下の各ポリシーは特定の製品またはアカウント種別に紐づいています。あるプロバイダーの製品ごとのポリシーは、他の製品には当てはまらないことが多いためです。当社が検証していないチャネルは、隠さずに「未検証」と表示します。

プロバイダー学習ポリシー保持処理リージョン出典
OpenAIAPI プラットフォーム(コンシューマー向け製品を除く)学習に使用しない30 日後に削除米国およびその他の地域ポリシー ↗
AnthropicClaude API(商用規約)学習に使用しない永続化されません。ログは不正利用監視のために短期間のみ保持米国およびその他の地域ポリシー ↗
GoogleGemini API / Vertex AI — 製品により異なる学習に使用しない製品とプランにより異なる; Vertex AI エンタープライズ版: 保存されません設定により異なる; リージョナルデータレジデンシーをサポートポリシー ↗
AWS BedrockBedrock runtime学習に使用しないAWS は保存しません。基盤モデルプロバイダーによる設定した AWS リージョンに依存しますポリシー ↗
Azure OpenAI ServiceAzure OpenAI Service(エンタープライズ版)学習に使用しない30 日後に削除設定した Azure リージョンに依存しますポリシー ↗
Z.aiZ.ai プラットフォーム学習に使用しない保存されません。ログはセキュリティ監視のためのみ保持シンガポールポリシー ↗
Alibaba CloudDashScope / Bailian(エンタープライズ版)学習に使用しない保存されません。エンタープライズ版はプロンプトを記録しません中国本土(複数リージョン)ポリシー ↗

プラットフォームセキュリティ

構築済み、進行中、未構築の統制項目をまとめて掲載しています。当社は、選び抜かれた見え方ではなく正確な実態をご覧いただくことを優先します——「検証待ち」と記載された項目は、完了と表現する前に本番環境と照合して確認を進めています。

組織セキュリティ

3
監査ログ構築済み

リスクの高い管理操作は、実行者、テナント、リクエストの識別子とともに記録されます。保持期間とアクセス範囲は文書化作業中です。

2026-09-10 に検証

ペネトレーションテスト未構築

第三者によるペネトレーションテストは実施していません。実施が完了した際には、その範囲と実施日を公開します。

検証待ち

インシデント対応構築済み

セキュリティ連絡窓口と社内エスカレーション経路を整備済みで、通知の範囲とインシデント記録も含みます。

2026-09-10 に検証

アクセス制御

4
認証構築済み

メール検証、OAuth サインイン、パスキー/MFA に対応しています。内部管理者に対して MFA を必須としているかは確認中です。

2026-09-10 に検証

アクセス制御構築済み

一般ユーザー、管理者、運用、テナントの各ロールを分離し、サーバー側で認可チェックを実施しています。

2026-09-10 に検証

API キーの取り扱い構築済み

キーはコンソールで作成、スコープ設定、失効が可能です。ユーザーキーと上流プロバイダーキーはサーバー側でアクセス制限付きで保管されます。

2026-09-10 に検証

アクセス権限の定期レビュー構築済み

担当者を明確に定めた最小権限の定期レビューを整備しており、管理者および運用権限を周期的にレビューしています。

2026-09-10 に検証

データセキュリティ

2
通信の暗号化(TLS 1.3)構築済み

クライアントからゲートウェイ、ゲートウェイからプロバイダーへの接続は HTTPS(TLS 1.3、最低 TLS 1.2)を使用し、公開エンドポイントでは HSTS を有効化しています。

2026-09-10 に検証

保存データの暗号化(AES-256)構築済み

データベースとバックアップのボリュームは、クラウドプロバイダーにより AES-256 で保存時暗号化されています。一部の機密設定値には、アプリケーションレベルの AES-256-GCM による追加の暗号化層が適用されています。

顧客 API キーおよび上流プロバイダーの認証情報はサーバー側に保存され、アクセスは制限されており、アプリケーション層では追加の暗号化は行われません。上流の認証情報は、step-up 検証、レート制限、監査記録の対象となるプラットフォームの root ロールによってのみ開示できます。

2026-09-10 に検証

インフラストラクチャセキュリティ

5
不正利用対策構築済み

登録およびサインインのフローで Turnstile による人間確認とレート制限を利用できます。

2026-09-10 に検証

可用性構築済み

香港の 2 ノード構成で、チャネルのリトライ、fallback、ヘルスチェックを備えています。同一リージョン内の高可用性であり、リージョン間のディザスタリカバリではありません。

2026-09-10 に検証

脆弱性およびパッチ管理進行中

依存関係とベースイメージのスキャンを構築中で、深刻度の区分と修正期限を定義しています。

検証待ち

CDN / WAF進行中

現在、サービスの前段に CDN や WAF は配置していません。有効化する場合は副処理者が追加され、データフローも更新されます。

検証待ち

バックアップとディザスタリカバリ構築済み

香港で毎日自動バックアップを実施し、30 日間のローリング保持、暗号化保存、リストアは権限を持つ運用担当者に限定しています。同一リージョン内の復旧能力であり、リージョン間ディザスタリカバリは主張しません。

2026-09-10 に検証

副処理者

副処理者とは、サービスを運用するために当社がデータを渡す第三者を指します。お客様のリクエスト本文を受け取る項目は表内に明示しています——企業のレビューで最も重視されるのは通常この項目です。

企業利用目的所在地リクエスト本文
OpenAI、Anthropic、Google、AWS Bedrock、Azure およびその他の設定済みチャネル上流の AI プロバイダーモデル推論お客様が選択プロバイダーとチャネルにより異なる受信する
Alibaba Cloud(香港)クラウドインフラストラクチャデータベース、キャッシュ、ログ、バックアップ常時有効香港受信しない
Stripe決済カード決済、サブスクリプション、Webhook設定可能米国 / 欧州受信しない
PayPal決済代替決済チャネル、Webhook設定可能PayPal のリージョンに従います受信しない
SMTP プロバイダートランザクションメールアカウント確認、パスワードリセット、通知設定可能SMTP プロバイダーに従います受信しない
Google Tag ManagerWeb 分析サイト分析とコンバージョンのアトリビューション常時有効グローバル受信しない
Cloudflare Turnstile不正利用対策登録およびサインイン時の人間確認設定可能グローバル CDN受信しない
GoogleID 認証(OAuth)サードパーティによるサインイン設定可能OAuth プロバイダーに従います受信しない

副処理者の追加または変更については、お客様に通知します。通知期間および異議申立ての期間は DPA(データ処理契約)で定めます。

コンプライアンスと企業向け資料

認証の状況はありのままに記載します。SOC 2 と ISO 27001 は申請中であり、まだ発行されていません。DPA は現時点で締結可能です。報告書が存在する前に、当社が認証取得済みであるとは表現しません。

認証および契約の状況

SOC 2申請中です。SOC 2 報告書は発行されていません。SOC 2 は会計事務所が発行する保証報告書であり、証書ではありません。進行中
ISO 27001申請中です。認証は発行されていません。進行中
DPA利用可能です。処理範囲、副処理者、締結プロセスを網羅したデータ処理契約を締結できます。構築済み
Penetration test report第三者によるペネトレーションテストは実施していません。実施が完了した際には、その範囲と実施日を公開します。未構築

SOC 2 は監査法人が発行する保証報告書であり、認証(証明書)ではありません。報告書が発行され次第、報告書の種類と適用範囲を公開します。

エンタープライズ向け資料

ご請求に応じて提供します。資料は公開ダウンロードではなく、審査プロセスを経てお渡しします。

または一括でまとめて請求全資料をまとめて請求

プロバイダーとチャネルの制限

エンタープライズのお客様は、トラフィックを特定のプロバイダーとチャネルのセットに制限するよう申請できます。これはアカウントに紐づいたルーティングポリシーとして提供され、物理ノードのセレクターではありません。

リージョンレベルの制限や顧客ごとのフェイルオーバーポリシーは現在利用できません。レビューでいずれかが必要な場合は、ご連絡ください—コミットする前に、何が可能で何が不可能かをお伝えします。

よくある質問

プロンプトとモデル出力を保存していますか?

いいえ。リクエストが完了した後、RouteAPI はお客様のプロンプト、モデル出力、アップロードされたファイルを保持しません。リクエスト本文は、認証・ルーティング・転送に要する間だけメモリ上に存在します。

当社が保持するのは、課金とトラブルシューティングに必要なメタデータです:使用モデル、トークン数、費用、リクエスト ID、ステータス、タイムスタンプ。リクエスト本文を保持しないことは、データを一切保持しないという意味ではありません。

お客様のリクエスト本文は、選択された上流プロバイダーに送信され、そのプロバイダー自身の保持ポリシーが適用されます——上記のプロバイダーポリシー表をご覧ください。

顧客データでモデルを学習させていますか?

RouteAPI は顧客データで自社モデルを学習させることはありません。これは上流プロバイダーには及びません — リクエストはお客様が選択したプロバイダーに送信され、そのプロバイダーの学習および保持ポリシーが適用されます。上記のプロバイダーポリシー表をご覧ください。

私のデータはどこで処理・保存されますか?

ゲートウェイ、データベース、キャッシュ、ログ、バックアップは香港にあります。さらにリクエスト本文はお客様が選択した上流プロバイダーにも送信され、別の地域で処理される場合があります。香港でのデプロイは、全経路が香港内にとどまることを意味しません。

SOC 2 または ISO 27001 の認証を取得していますか?

まだ取得していません。いずれも申請中で、報告書も証書も発行されていません。報告書または証書が存在する前に、認証取得済みまたは準拠済みと称することはありません。DPA は現在締結可能です。

アカウントを削除した場合、私のデータはどうなりますか?

アカウント削除は、30 日以内にプロフィールと認証情報を削除します。これには以下が含まれます:

  • アカウント情報と認証資格情報
  • API キーとアクセストークン
  • アカウントに関連付けられた使用ログとリクエストメタデータ

課金記録(チャージ、請求、返金)は、シンガポールの税法および会計法に基づき 5 年間保持された後、削除されます。これらの記録には取引額と日付が含まれますが、API 呼び出しの内容は含まれません。

リクエストとレスポンスの内容(プロンプト、補完結果、アップロードされたファイル)は、通常運用時にゲートウェイで保持されません。API 呼び出しの内容は保存しません。

データのエクスポートをご希望の場合は、アカウント削除前に support@routeapi.ai までご連絡ください。

セキュリティ質問票への回答または DPA が必要ですか?

エンタープライズ審査用の資料は審査プロセスを通じて提供します。security@routeapi.ai までメールでご連絡ください。通常 1 営業日以内に返信します。

セキュリティチームにメール