RouteAPI ゲートウェイとルーティング層が対象。2026-09-10 検証済み。
リクエスト本文のロギングは既定で無効。エンジニアリング検証は完了しています。
申請中。報告書が発行される前に認証取得を主張することはありません。DPA は現在締結可能です。
データフロー
任意のステップを選択すると、そのステップが扱うデータ、そのデータが保存されるかどうか、保持期間、所在リージョンを確認できます。破線のステップは当社の管理範囲外です——リクエスト本文は、お客様が選択したプロバイダーに到達した時点で当社のインフラを離れます。
RouteAPI の API キーを使用し、HTTPS/TLS でリクエストを送信します。
API キーはフロントエンドのバンドルに埋め込んだり、ソース管理にコミットしたりしてはなりません。
認証と割当量の確認を行い、チャネルを選択して、リクエストを上流にプロキシします。
リクエスト本文のロギングは設定可能な機能として存在し、既定では無効です。エンジニアリング検証と本番構成監査が承認されるまで、ゼロ保持を完了した事実として公表することはありません。
リクエスト本文に対して推論を実行します。ポリシーはプロバイダー、製品、アカウントごとに異なります。
RouteAPI が顧客データを学習に使用しないことは、上流プロバイダーも使用しないことを意味しません。各チャネルを個別に検証する必要があります。
モデル出力はストリーミングまたは一括でお客様のアプリケーションに返されます。
ストリーミングの中断、リトライ、上流エラーは独立したコードパスであり、同一のゼロ保持検証範囲に含まれます。
データの取り扱いと保持
リクエスト本文、業務メタデータ、運用メタデータは保持ルールが異なるため、分けて説明します。リクエスト本文を永続化しないことは、当社がデータを一切保持しないという意味ではありません——課金および監査の記録は保持されます。
| データ | 保持期間 | リージョン | ステータス |
|---|---|---|---|
| プロンプト、モデル出力、アップロードファイルリクエスト本文·リクエスト本文のロギングは既定で無効であり、エンジニアリング検証は完了しています。 | 永続化しない | 香港 | 構築済み |
| 課金および使用量の記録業務メタデータ | 課金、照合、監査のために保持 | 香港 | 構築済み |
| リクエストログ(メタデータのみ)運用メタデータ | 30 日 | 香港 | 構築済み |
| 管理操作の監査イベント運用メタデータ | セキュリティ監査のために保持 | 香港 | 構築済み |
| データベースのバックアップ業務メタデータ·バックアップは暗号化して保存され、期限切れのバックアップは自動的に削除されます。リストア操作は権限を持つ運用担当者に限定されています。 | 毎日自動バックアップ、30 日間のローリング保持 | 香港 | 構築済み |
プロバイダーのデータポリシー
RouteAPI がお客様のデータで学習を行わないという約束は、上流プロバイダーには及びません。以下の各ポリシーは特定の製品またはアカウント種別に紐づいています。あるプロバイダーの製品ごとのポリシーは、他の製品には当てはまらないことが多いためです。当社が検証していないチャネルは、隠さずに「未検証」と表示します。
| プロバイダー | 学習ポリシー | 保持 | 処理リージョン | 出典 |
|---|---|---|---|---|
| OpenAIAPI プラットフォーム(コンシューマー向け製品を除く) | 学習に使用しない | 30 日後に削除 | 米国およびその他の地域 | ポリシー ↗ |
| AnthropicClaude API(商用規約) | 学習に使用しない | 永続化されません。ログは不正利用監視のために短期間のみ保持 | 米国およびその他の地域 | ポリシー ↗ |
| GoogleGemini API / Vertex AI — 製品により異なる | 学習に使用しない | 製品とプランにより異なる; Vertex AI エンタープライズ版: 保存されません | 設定により異なる; リージョナルデータレジデンシーをサポート | ポリシー ↗ |
| AWS BedrockBedrock runtime | 学習に使用しない | AWS は保存しません。基盤モデルプロバイダーによる | 設定した AWS リージョンに依存します | ポリシー ↗ |
| Azure OpenAI ServiceAzure OpenAI Service(エンタープライズ版) | 学習に使用しない | 30 日後に削除 | 設定した Azure リージョンに依存します | ポリシー ↗ |
| Z.aiZ.ai プラットフォーム | 学習に使用しない | 保存されません。ログはセキュリティ監視のためのみ保持 | シンガポール | ポリシー ↗ |
| Alibaba CloudDashScope / Bailian(エンタープライズ版) | 学習に使用しない | 保存されません。エンタープライズ版はプロンプトを記録しません | 中国本土(複数リージョン) | ポリシー ↗ |
プラットフォームセキュリティ
構築済み、進行中、未構築の統制項目をまとめて掲載しています。当社は、選び抜かれた見え方ではなく正確な実態をご覧いただくことを優先します——「検証待ち」と記載された項目は、完了と表現する前に本番環境と照合して確認を進めています。
組織セキュリティ
3監査ログ構築済み
リスクの高い管理操作は、実行者、テナント、リクエストの識別子とともに記録されます。保持期間とアクセス範囲は文書化作業中です。
ペネトレーションテスト未構築
第三者によるペネトレーションテストは実施していません。実施が完了した際には、その範囲と実施日を公開します。
インシデント対応構築済み
セキュリティ連絡窓口と社内エスカレーション経路を整備済みで、通知の範囲とインシデント記録も含みます。
アクセス制御
4認証構築済み
メール検証、OAuth サインイン、パスキー/MFA に対応しています。内部管理者に対して MFA を必須としているかは確認中です。
アクセス制御構築済み
一般ユーザー、管理者、運用、テナントの各ロールを分離し、サーバー側で認可チェックを実施しています。
API キーの取り扱い構築済み
キーはコンソールで作成、スコープ設定、失効が可能です。ユーザーキーと上流プロバイダーキーはサーバー側でアクセス制限付きで保管されます。
アクセス権限の定期レビュー構築済み
担当者を明確に定めた最小権限の定期レビューを整備しており、管理者および運用権限を周期的にレビューしています。
データセキュリティ
2通信の暗号化(TLS 1.3)構築済み
クライアントからゲートウェイ、ゲートウェイからプロバイダーへの接続は HTTPS(TLS 1.3、最低 TLS 1.2)を使用し、公開エンドポイントでは HSTS を有効化しています。
保存データの暗号化(AES-256)構築済み
データベースとバックアップのボリュームは、クラウドプロバイダーにより AES-256 で保存時暗号化されています。一部の機密設定値には、アプリケーションレベルの AES-256-GCM による追加の暗号化層が適用されています。
顧客 API キーおよび上流プロバイダーの認証情報はサーバー側に保存され、アクセスは制限されており、アプリケーション層では追加の暗号化は行われません。上流の認証情報は、step-up 検証、レート制限、監査記録の対象となるプラットフォームの root ロールによってのみ開示できます。
インフラストラクチャセキュリティ
5不正利用対策構築済み
登録およびサインインのフローで Turnstile による人間確認とレート制限を利用できます。
可用性構築済み
香港の 2 ノード構成で、チャネルのリトライ、fallback、ヘルスチェックを備えています。同一リージョン内の高可用性であり、リージョン間のディザスタリカバリではありません。
脆弱性およびパッチ管理進行中
依存関係とベースイメージのスキャンを構築中で、深刻度の区分と修正期限を定義しています。
CDN / WAF進行中
現在、サービスの前段に CDN や WAF は配置していません。有効化する場合は副処理者が追加され、データフローも更新されます。
バックアップとディザスタリカバリ構築済み
香港で毎日自動バックアップを実施し、30 日間のローリング保持、暗号化保存、リストアは権限を持つ運用担当者に限定しています。同一リージョン内の復旧能力であり、リージョン間ディザスタリカバリは主張しません。
副処理者
副処理者とは、サービスを運用するために当社がデータを渡す第三者を指します。お客様のリクエスト本文を受け取る項目は表内に明示しています——企業のレビューで最も重視されるのは通常この項目です。
| 企業 | 利用目的 | 所在地 | リクエスト本文 |
|---|---|---|---|
| OpenAI、Anthropic、Google、AWS Bedrock、Azure およびその他の設定済みチャネル上流の AI プロバイダー | モデル推論お客様が選択 | プロバイダーとチャネルにより異なる | 受信する |
| Alibaba Cloud(香港)クラウドインフラストラクチャ | データベース、キャッシュ、ログ、バックアップ常時有効 | 香港 | 受信しない |
| Stripe決済 | カード決済、サブスクリプション、Webhook設定可能 | 米国 / 欧州 | 受信しない |
| PayPal決済 | 代替決済チャネル、Webhook設定可能 | PayPal のリージョンに従います | 受信しない |
| SMTP プロバイダートランザクションメール | アカウント確認、パスワードリセット、通知設定可能 | SMTP プロバイダーに従います | 受信しない |
| Google Tag ManagerWeb 分析 | サイト分析とコンバージョンのアトリビューション常時有効 | グローバル | 受信しない |
| Cloudflare Turnstile不正利用対策 | 登録およびサインイン時の人間確認設定可能 | グローバル CDN | 受信しない |
| GoogleID 認証(OAuth) | サードパーティによるサインイン設定可能 | OAuth プロバイダーに従います | 受信しない |
副処理者の追加または変更については、お客様に通知します。通知期間および異議申立ての期間は DPA(データ処理契約)で定めます。
コンプライアンスと企業向け資料
認証の状況はありのままに記載します。SOC 2 と ISO 27001 は申請中であり、まだ発行されていません。DPA は現時点で締結可能です。報告書が存在する前に、当社が認証取得済みであるとは表現しません。
認証および契約の状況
SOC 2 は監査法人が発行する保証報告書であり、認証(証明書)ではありません。報告書が発行され次第、報告書の種類と適用範囲を公開します。
プロバイダーとチャネルの制限
エンタープライズのお客様は、トラフィックを特定のプロバイダーとチャネルのセットに制限するよう申請できます。これはアカウントに紐づいたルーティングポリシーとして提供され、物理ノードのセレクターではありません。
リージョンレベルの制限や顧客ごとのフェイルオーバーポリシーは現在利用できません。レビューでいずれかが必要な場合は、ご連絡ください—コミットする前に、何が可能で何が不可能かをお伝えします。
よくある質問
プロンプトとモデル出力を保存していますか?
いいえ。リクエストが完了した後、RouteAPI はお客様のプロンプト、モデル出力、アップロードされたファイルを保持しません。リクエスト本文は、認証・ルーティング・転送に要する間だけメモリ上に存在します。
当社が保持するのは、課金とトラブルシューティングに必要なメタデータです:使用モデル、トークン数、費用、リクエスト ID、ステータス、タイムスタンプ。リクエスト本文を保持しないことは、データを一切保持しないという意味ではありません。
お客様のリクエスト本文は、選択された上流プロバイダーに送信され、そのプロバイダー自身の保持ポリシーが適用されます——上記のプロバイダーポリシー表をご覧ください。
顧客データでモデルを学習させていますか?
RouteAPI は顧客データで自社モデルを学習させることはありません。これは上流プロバイダーには及びません — リクエストはお客様が選択したプロバイダーに送信され、そのプロバイダーの学習および保持ポリシーが適用されます。上記のプロバイダーポリシー表をご覧ください。
私のデータはどこで処理・保存されますか?
ゲートウェイ、データベース、キャッシュ、ログ、バックアップは香港にあります。さらにリクエスト本文はお客様が選択した上流プロバイダーにも送信され、別の地域で処理される場合があります。香港でのデプロイは、全経路が香港内にとどまることを意味しません。
SOC 2 または ISO 27001 の認証を取得していますか?
まだ取得していません。いずれも申請中で、報告書も証書も発行されていません。報告書または証書が存在する前に、認証取得済みまたは準拠済みと称することはありません。DPA は現在締結可能です。
アカウントを削除した場合、私のデータはどうなりますか?
アカウント削除は、30 日以内にプロフィールと認証情報を削除します。これには以下が含まれます:
- アカウント情報と認証資格情報
- API キーとアクセストークン
- アカウントに関連付けられた使用ログとリクエストメタデータ
課金記録(チャージ、請求、返金)は、シンガポールの税法および会計法に基づき 5 年間保持された後、削除されます。これらの記録には取引額と日付が含まれますが、API 呼び出しの内容は含まれません。
リクエストとレスポンスの内容(プロンプト、補完結果、アップロードされたファイル)は、通常運用時にゲートウェイで保持されません。API 呼び出しの内容は保存しません。
データのエクスポートをご希望の場合は、アカウント削除前に support@routeapi.ai までご連絡ください。
エンタープライズ審査用の資料は審査プロセスを通じて提供します。security@routeapi.ai までメールでご連絡ください。通常 1 営業日以内に返信します。
