Sanket.Chat
問題

GDPRに準拠したエンドツーエンド暗号化通信基盤

従業員が送信するWhatsAppのメッセージ、Microsoft Teamsのチャット、電子メールには、いずれもGDPRに基づいて処理される個人データが含まれます。ほとんどの組織は、そのデータについての基本的な問いに答えられません。保存先はどこか。誰がアクセスできるか。保存期間はどれくらいか。法的根拠は何か。Sanketは、こうした問いに明確で監査可能な答えを示せる通信プラットフォームをデータ管理者に提供し、データ処理に関する関係も管理者自身の管理下に置きます。

Sanketの解決策

EU/UK域内でのデータ保存オプションを備えたGDPRに基づくデータ処理契約

データ管理者が定める保持期間 - プラットフォームの既定値ではありません

広告、プロファイリング、第三者による分析のいずれもゼロ

設計段階からのプライバシー保護: E2E暗号化により、処理事業者は内容にアクセスできません

実際の動作を見る

転換

Sanket導入前と導入後の比較

導入前 - 現状のリスク

貴組織における管理者と処理者の関係に基づく、明確なデータ処理契約(DPA)

設定可能なEUおよび英国のデータ保存地域 - 通信データは選択した法域内に保持されます

管理者が管理する保存期間:ポリシーに沿ったメッセージの保存期間を設定、適用、文書化

広告を収益源とする事業モデル、メタデータに基づくプロファイリング、第三者による利用者の通信データの分析処理なし

導入後 - Sanketを利用

エンドツーエンド暗号化はプライバシー・バイ・デザインを支えます - プラットフォームのデータ処理者は、技術的に平文へアクセスできません

アクセス制御とユーザーアカウントの発行は、通信経路におけるデータ最小化の原則を支えます

管理者の操作に関する監査ログは、説明責任を支え、規制当局に対して管理体制を示します

この用途のために構築

The architecture that makes GDPR-compliant secure messaging for regulated organisations work

一般消費者向けメッセージアプリは、GDPRに基づくデータ管理者の義務と根本的に両立しません。WhatsAppはMetaの規約に基づいて通信を処理するため、貴組織はそのデータの管理者ではありません。個人データは、GDPRに基づくデータ処理契約と両立しない商業条件の下で、国外の管轄区域に移転されます。Sanketは、貴組織がデータ管理者の立場を維持する正式なデータ処理契約の下で導入されます。

ゼロ知識サーバー

GDPRを遵守するには、通信プラットフォーム内の個人データを不正アクセスから保護する必要があります。Sanketのエンドツーエンド暗号化は、機密性について技術的な保証を提供し、第25条(設計段階からのデータ保護)および第32条(適切な技術的安全対策)に基づく遵守の根拠を支えます。

Signal Protocol E2E

公開標準の暗号技術とDouble Ratchetによる鍵導出。各メッセージセッションで固有の一時鍵が生成されます。

管理者による統制

管理者は、本人確認、グループ、端末、保存、アクセス権の取り消しを制御できます。一般消費者向けアプリでは実現できない機能です。

主権を確保した導入

GDPRに整合する導入構成では、正式なデータ処理契約を締結し、データの保管地域(EUのフランクフルトまたは英国)を設定し、管理者が保存期間を定め、データ処理者と再委託先の関係を文書化したうえで、Sanket.Workを使用します。Sanket.Enterpriseは、データをすべて自組織のインフラ内に留める必要がある組織向けに、自組織のサーバーへの導入をサポートします。

結果

組織が実現できること

GDPRに適合しない一般消費者向けメッセージングを、データ処理に関する契約関係、データの保管場所、保存期間を組織が管理できる通信プラットフォームに置き換える

通信内容がエンドツーエンド暗号化によってデータ処理者から技術的にアクセスできない仕組みを備えた基盤により、設計段階からのプライバシー保護とデータ最小化への準拠を示します

組織が管理できない一般消費者向けプラットフォームを通じた、管理されていない個人データの流通をなくし、第83条に基づく法執行措置のリスクを低減

評価ガイド

すべての購入担当者が確認すべき質問

貴組織をデータ管理者と定める正式な GDPR データ処理契約はありますか?

データの保管先を、ご要件に合う欧州連合または英国の管轄区域に設定できますか?

管理者は、組織のデータポリシーに沿った保存期間を設定し、適用できますか?

このプラットフォームは、広告、メタデータによる属性分析、商業目的の第三者による分析を行いませんか?

エンドツーエンド暗号化は、GDPR第25条に基づくプライバシー・バイ・デザインへの準拠を裏付けますか?

このプラットフォームは、アクセス、消去、データポータビリティを含むデータ主体の権利行使手続きをサポートしますか?

よくある質問

よくある質問

WhatsAppなどの一般消費者向けアプリを業務連絡に使うと、なぜGDPR上の問題が生じるのですか?

GDPRの下では、従業員間および業務上の通信について、貴組織がデータ管理者となります。WhatsAppのような一般消費者向けアプリは、貴組織の指示に従うデータ処理者としてではなく、独立したデータ管理者として自社の規約に基づきそのデータを処理します。このため、一般消費者向けプラットフォーム上の通信データについて、GDPR上の義務(データ主体の権利、保存期間、データの保管場所、処理目的)を遵守できません。

SanketはGDPRに対応したデータ処理契約を提供しますか?

はい。Sanket.Workは、正式なデータ処理契約に基づいて提供されます。この契約では、お客様の組織を管理者、Tosh Defence Private Limitedをお客様の指示に従う処理者と定めます。この契約は、処理目的、再委託先、安全管理措置、データ主体の権利行使への支援を対象とします。

Sanket.Workの通信データはどこに保存されますか?

Sanket.Workでは、EU(フランクフルト)または英国のデータ保管地域を設定できます。適切な保護措置なしに、データが第三国のインフラを経由することはありません。具体的なデータ保管地域の設定要件についてはお問い合わせください。

Sanketは通信データに関するデータ主体からのアクセス請求への対応をどのように支援しますか?

管理者は、データ主体によるアクセス請求の手続きを支援できる通信管理ツールを利用できます。エンドツーエンド暗号化の対象となる通信データについては、アクセス権が適用されるのは管理用メタデータ層です。評価の際には、詳細についてデータ保護責任者および法務部門に相談することをお勧めします。

Sanketで保存期間を自動的に適用できますか?

はい。管理者はチャネル単位およびプラットフォーム全体で保存期間を設定できます。設定した保存期間を過ぎたメッセージは自動的に削除され、文書化された保存スケジュールへの対応を支援するとともに、時間の経過に伴う個人データの保有量を削減します。

Ready to solve GDPR-compliant secure messaging for regulated organisations?

Tosh Defenceのチームにご相談ください。まずお客様の脅威モデルと導入上の制約を確認します。製品の売り込みからは始めません。