# セキュリティ・責任分界 ## CASAN が提供する統制 - AI 出力/ツール実行に対するポリシーとセキュリティ検査 - 実行・判定・承認の監査記録 - Evidence Pack の SHA-256 manifest 検証 - 失敗時に PASS を出さない fail-closed 動作 ## 顧客の責任 - ネットワーク、ホスト、ID、リポジトリ権限、バックアップの管理 - モデル provider と送信データの選定 - 個人情報、秘密情報、保持期間、例外承認の決定 - PoC 環境のアクセス権とログ閲覧権の管理 ## 提供者の責任 - 合意した CASAN bundle、導入支援、障害一次切り分けを提供すること - 既知の制限、重大な脆弱性、PoC スコープ外の事項を明示すること - 顧客データを合意外の目的に使用しないこと ## 事前確認事項 APPI を含む適用法令、個人情報の有無、海外移転、subprocessor、データ削除/export、インシデント通知窓口は契約・Data Flow Sheet で合意します。 この資料は法的助言ではありません。