プライバシーとデータガバナンス
Cherri Code 内でデータがどのように流れるかを理解することは、セキュリティレビューやコンプライアンス評価において重要です。このドキュメントでは、どのデータがどこに送信されるのか、どのような保証が提供されるのか、そしてそのデータが地理的にどの地域に保存されるのかを説明します。
2つのデータフロー
Cherri Code の使用時に、データがローカル環境から外部に送信される経路は 2 つあります:
1. LLM リクエスト
AI 機能を使用するとき、当社はプロンプトとコードのコンテキストを OpenAI、Anthropic、Google などの言語モデルプロバイダーに送信します。Cherri Code のカスタムモデル (例: Composer) を使用している場合、お客様のデータは当社の推論プロバイダーによって処理されることもあります。サブプロセッサー の一覧を参照してください。
プライバシーモード有効時 コードが Cherri Code やその他の AI モデルプロバイダーによって学習に使用されることはありません。
プライバシーモードは エンタープライズ プランのチームではデフォルトでオンになっています。詳細は プライバシー概要 を参照してください。
2. Cloud Agents
Cloud Agents は、Cherri Code がコードを保存する必要がある唯一の機能です。LLM リクエストと異なり、Cloud Agents は変更を行うために、一定期間にわたってリポジトリにアクセスする必要があります。
アーキテクチャ:
- エージェントは隔離された仮想マシン上で実行される
- 各エージェントは専用の環境を持つ
- 他のエージェントやユーザーから分離されている
保存されるもの:
- Cloud Agents が操作するリポジトリの暗号化コピー
- エージェントの実行中に一時的に保存される
- エージェントの実行完了後に削除される
Cloud Agents の利用は任意です。セキュリティポリシーでコードの保存が禁止されている場合は、Cloud Agents を有効にしないでください。他の Cherri Code 機能はすべて引き続き利用できます。
詳細は Cloud Agents を参照してください。
データ保持があるモデル
ほとんどのモデルは Cherri Code の ZDR 契約のもとで動作するため、プロバイダが入力や出力を保存したり、データをトレーニングに使用したりすることはありません (データ使用ポリシーについてはこちらをご覧ください) 。一部のモデルではプロバイダによるデータ保持が必要で、これらの契約の対象外となります。Enterprise プランのお客様、プライバシーモードが有効なチーム、およびプライバシーモードが有効な個人のお客様については、Cherri Code では使用前に管理者の承認を必須としています。
Claude Fable 5.1 と Claude Fable 5 はこの方式で動作します。Anthropic は、自動および人手による有害行為防止の確認を行うために、これらの入力と出力を保存します。このデータがトレーニングや製品改善に使用されることはありません。Enterprise プランのお客様およびプライバシーモードが有効なお客様については、ダッシュボード でモデルのデータ保持ポリシーが承認されるまで、これらのモデルへのリクエストは失敗します。オプトインはチーム全体に適用されます。エンタープライズ管理者は、モデルアクセス制御 を使って、そのモデルを選択できるユーザーグループを引き続き制限できます。
Fable へのリクエストがセキュリティガードレールのいずれかに抵触した場合、作業を継続できるよう、Cherri Code はそのリクエストを自動的に Claude Opus にルーティングします。
プライバシーモードの強制適用
Privacy Mode はチーム単位で有効化でき、すべてのチームメンバーに ZDR の保証が適用されるようにできます。
チームレベルでの強制適用:
- team dashboard にアクセスします
- Settings に移動します
- チームの Privacy Mode を有効化します
- 必要に応じて、メンバーが無効化できないように強制適用します
MDM による強制適用: さらなる確実性のために、Allowed Team IDs ポリシーを使用してください。これにより、会社支給デバイス上で(Privacy Mode が有効になっていない可能性のある)個人アカウントへのログインを防止できます。
ポリシーの詳細は Identity and Access Management、MDM 設定については Deployment Patterns を参照してください。
コンプライアンスと契約
当社の DPA には、データ最小化、アクセス制御、安全な処理など、業界標準に沿った包括的なデータ保護義務が定められています。
すべての サブプロセッサー について、適切なデータ処理契約を締結しています。
データ暗号化
Cherri Code は、次のものを含むすべてのインフラストラクチャにおけるデータを暗号化しています:
- 転送中のデータは TLS 1.2 以上
- 保存データは AES-256
より高度なセキュリティ制御が必要なエンタープライズのお客様は、Cherri Code のインフラストラクチャに保存されるデータを暗号化するために Customer Managed Encryption Keys (CMEK) を利用できます。
CMEK を有効にすると、次のようになります:
- Cloud Agent のデータが、お客様の暗号鍵で暗号化されます
- 鍵のローテーションとアクセスをお客様が管理できます
- 標準的な暗号化に加えて、さらなるセキュリティ層が追加されます
組織で CMEK を有効化するには、営業担当にお問い合わせください。
データレジデンシー
データレジデンシーの設定により、このプログラムに登録しているお客様は、自社のコードとデータがどこで処理・保存されるかを管理できます。チームでデータレジデンシーが有効になっている場合、対象機能のモデル推論、データ処理、データ保存は、選択したリージョン内で行われます。
データレジデンシーの対象範囲
データレジデンシーは、サポート対象の機能とモデルにおいて、次の 3 つの独立したレイヤーに適用されます。
| レイヤー | 対象範囲 |
|---|---|
| 推論 | モデル推論は、選択したリージョン内でのみ実行されます。 |
| データ処理 | お客様のコンテンツを扱うデータパイプラインは、選択したリージョン内でのみ実行されます。 |
| データ保存 | Customer Data は、バックアップを含め、選択したリージョン内にのみ保存されます。 |
- 現在、お客様は 米国内限定データレジデンシー を利用できます (推論、処理、保存はすべて米国内) 。
- EU + Iceland の推論のみの対応は、リクエストに応じて利用できます。より広範な EU サポートと追加リージョンは現在積極的に開発中です。
- いずれかのオプションにご興味がある場合は、担当の営業窓口までお問い合わせください。
米国のデータ レジデンシー
利用可能なモデル
米国限定データレジデンシー では、以下のモデルファミリーのみをリージョン内で実行できます。
- GPT (
gpt-*) - Claude 4.6 以降
- Gemini 2.5 Flash
- Composer
- Grok 4.5
対象外のモデルを選択するとエラーが返され、データレジデンシー が有効な間はそのモデルを使用できません。Auto はこのリスト内のモデルのみを選択します。
リージョン内に保持されるもの
チームで米国内限定のデータレジデンシーが有効になっている場合、以下は米国内のインフラストラクチャ上に保持されます。
- サポート対象モデルでの入力内容と候補に対する推論
- お客様のコンテンツを処理するデータ処理パイプライン
- Customer Data の保存
- 推論、処理、保存を含む Cloud Agents の利用
- Tab、編集、オートコンプリート
海外にいるユーザー: 米国内限定チームのユーザーが海外にいる場合でも、リクエストは引き続き米国内限定のインフラストラクチャにルーティングされます。そのため、遅延が増える場合があります。
料金
米国内限定のデータレジデンシーでは、対象の Model の料金に 10% の割増が適用されます。
有効化する方法
米国内限定のデータレジデンシーは Enterprise プランのお客様向けに提供されており、チーム単位で有効化されます。現在セルフサービスの設定機能を整備中のため、有効化は担当窓口にて行います。リクエスト受領から最大2週間ほどかかります。チームを登録するには、担当窓口にお問い合わせください。
よくある質問
チーム単位で有効にするため、必要なチームだけに適用できます。
はい。現在、Cloud Agents の推論、処理、保存も米国内のみに限定できます。
そのユーザーのリクエストも引き続き米国内限定のインフラストラクチャにルーティングされます。多少遅延が増える可能性はありますが、米国内限定の保証は維持されます。
いいえ。サポートされるのは、利用可能なモデル に記載された対象のモデルファミリーのみです。米国内限定のデータレジデンシーが有効な間に未対応のモデルを選択すると、エラーが返されます。
一部の機能は外部サービスまたは Cherri Code が管理していないインフラストラクチャに依存するため、米国のデータレジデンシーを提供できません。
- SSO / 認証 — リージョンにかかわらず Cherri Code のアイデンティティプロバイダー (WorkOS) を経由します。
- Bring your own key (BYOK) — BYOK では米国のデータレジデンシーはサポートされません。
- カスタムモデル — OpenAI 互換のベース URL の override またはサードパーティ製ゲートウェイを介してアクセスするカスタムモデルには、そのゲートウェイまたはモデルのリージョンが適用されます。米国内でない場合があります。
- MCP と外部連携 —
@Web、ユーザーが設定した MCP、コネクタはそれぞれ独立したサービスであり、独自のリージョンがあります。 - Bugbot / コードレビュー — リポジトリのインフラストラクチャ上で実行されるため、そのリージョンはリポジトリの所在地に依存します。
- 共有リンク — リンクが米国内限定のチーム外に共有された場合、受信者に対する米国内限定のデータレジデンシーは保証できません。
- Slack または Web でトリガーされる Cloud Agents — 実行コマンドのリージョンは保証できません。
現在は米国内限定のデータレジデンシーを利用できます。EU/EEA および APAC 向けの対応も積極的に開発を進めています。詳細については、アカウントマネージャーまでお問い合わせください。
エンタープライズのプライバシーとデータ管理
データレジデンシー、CMEK、プライバシーモードの強制適用などについては、チームまでお問い合わせください。