セキュリティとデータの取り扱い
てますい(介護施設・病院・工場・中小企業・士業事務所向けのアシスタント)で、お預かりするデータをどこに置き、どう守っているかをまとめました。院内・社内でのご確認や稟議に、このまま印刷してお使いいただけます。
提供:HiMaWaSa Sync(大阪府)/最終更新:2026年10月
1. サーバー環境とデータの保管場所
| 稼働環境(システム基盤) | Google Cloud 東京リージョン(日本国内のデータセンター) |
| データの保管場所 | Google Cloud 東京リージョン。名簿・予定・持ち物の一覧と写真・紹介状の一覧を、会社・施設ごとに区分して保管します。 |
| AI による処理 | Google Cloud の生成 AI(Vertex AI)を利用しています。Google Cloud の規約に基づき、入力いただいた内容が AI の学習に利用されることはありません。処理のために一時的に送信するのみで、AI 側には保存されません。
処理を行う場所は国内に限定していません(国外のデータセンターを利用する場合があります)。なお、士業事務所向けはご契約後、国内(東京)で処理します。そのほかの業種(介護施設・病院・工場・中小企業)も、ご希望によりご契約後は国内(東京)での処理に切り替えが可能です(料金は変わりません。無料体験と見本は切り替えの対象外です)。 |
2. お預かりするデータと保存期間
| データ | 保存 | 保存期間 |
| 書類の下書きに入れたメモ・できた下書き | 保存しません | — |
| 音声入力(こえメモ)の音声 | 保存しません | — |
| 紹介状・FAX の画像・PDF(病院向け) | 保存しません(文字の読み取り後、直ちに破棄します) | — |
| 質問チャットの会話 | 保存しません | — |
| 紹介状の一覧(送り元・患者さんのお名前・生年月日・用件など。病院向け) | 保存します | 登録から90日後に自動消去 |
| 名簿(お名前・お部屋など)・予定 | 保存します | ご契約期間中(終了時に消去) |
| 持ち物・備品の一覧と写真 | 保存します | ご契約期間中(終了時に消去) |
| 動作の記録(ログ) | 保存します(件数・種類・処理時間・結果のみ。お名前・文章・画像は記録しません) | 30日 |
登録不要のお試し(見本)では、入力された文字・写真は一切保存しません。
3. アクセス制御と情報漏洩対策
| アクセス方法・認証 | 会社・施設ごとの専用ページに、お渡しする QR コードに組み込まれた認証キーを用いてアクセスします。管理者用と職員用の2種類があり、利用できる機能を分けられます。紛失時は、該当するキーを直ちに無効化し、再発行いたします。 |
| ほかの会社・施設からの閲覧 | 相互に閲覧することはできません。サーバー側で認証キーから会社・施設を判別し、その施設専用の区画にのみアクセスを制限しています。 |
| 通信の暗号化 | すべての通信を HTTPS(TLS)で暗号化しています(care.himawasa-sync.com)。 |
| 提供者による閲覧 | 不具合の調査など保守のため、提供者が必要な範囲に限ってデータを閲覧する場合があります。 |
| 二段階認証 | 現在は、端末に保存した専用の認証キーによるアクセス制御を採用しています。医療情報システムの安全管理に関するガイドライン(第7.0版)が求める時期にあわせ、2027年4月までに二段階認証に対応する予定です。 |
4. 運用
| システム障害時の復旧対応 | 安定した稼働実績のある Google Cloud 上で運用しています。障害が発生した場合は、直前の安定した版への切り替えなどにより復旧にあたります。なお、稼働率の保証(SLA)は設けておりません。 |
| 障害時の対応時間 | 平日の日中に対応いたします。夜間・土日祝日はメールで受け付け、翌営業日に順次対応いたします。 |
| データの保護(冗長化) | Google Cloud の自動的な冗長化(データの多重保存)により保護されています。 |
| 変更のお知らせ | 機能の変更は、専用ページとメールでお知らせいたします。 |
| ご契約終了時のデータの扱い | お預かりしたデータは提供者が消去し、消去した旨を書面でお知らせいたします。紹介状の一覧と名簿は、終了前に Excel 形式で書き出せます。 |
5. 医療情報の安全管理ガイドライン(3省2ガイドライン)への対応
医療機関が患者さまの情報を外部のクラウドサービスに預けるときは、国の2つのガイドライン(厚生労働省・総務省・経済産業省の3省による2つのガイドライン。いわゆる「3省2ガイドライン」)に沿って、委託先を選び、役割を取り決めることが求められています。てますいは、次のとおり対応しています。
| ガイドライン | だれが守るものか | てますいの対応 |
| 医療情報システムの安全管理に関するガイドライン 第7.0版(厚生労働省・2026年6月) | 医療機関 | 同ガイドラインの「保守委託機関編」に沿って、医療機関が委託先を確認するために必要な事項を「サービス仕様適合開示書」にまとめ、ご提示します。 |
| 医療情報を取り扱う情報システム・サービスの提供事業者における安全管理ガイドライン 第2.0版(総務省・経済産業省・2025年3月) | サービスの提供事業者 | 提供事業者として、同ガイドラインに沿って運用し、年1回の自己点検を行います。 |
病院向けにお渡しする書類
| サービス仕様適合開示書 | データの保管場所・AI による処理の場所・保存期間・アクセス制御などを開示します。ご契約の前に、病院の安全管理責任者さまと読み合わせを行います。 |
| 責任分界表 | 病院・提供者(HiMaWaSa Sync)・システム基盤(Google Cloud)のそれぞれが何を受け持つかを、通常時と非常時に分けて明記します。例:入力内容の確認と下書きの採用は病院、プログラムの修正は提供者、サーバーの運用と保存データの暗号化は基盤。 |
| 個人情報の取り扱いに関する覚書 | 委託の範囲、事故が起きたときの連絡、ご契約終了時のデータの消去と消去の証明などを取り決めます。 |
| 自己点検の結果 | 上記の提供事業者向けガイドラインと、AI 事業者ガイドライン(総務省・経済産業省)に沿って、年1回点検し、結果をご提示します。 |
| 患者さま向け掲示の見本 | 院内で、AI を利用したサービスを使っていることを患者さまにお知らせするための掲示の見本です。 |
- てますいは記録作成の補助です。万一てますいが使えなくなっても、紙と電子カルテで業務を続けられるよう、電子カルテ等とは直接連動させていません。
- 提供者としての第三者認証(プライバシーマーク・ISMS)は取得していません。システム基盤である Google Cloud の国際的なセキュリティ認証(ISO/IEC 27001 など)と、上記の書類・自己点検により安全管理を行っています。
6. コンプライアンスとデータ保護の基本方針
- お客さまの許可なく、データの分析・二次利用・第三者への提供を行うことはありません。
- 外部への業務委託(再委託)は、システム基盤としての Google Cloud のみに限定しています。
- 介護施設など医療機関以外のお客さまのデータも、上記1.〜4.と同じ仕組み(東京リージョンでの保管・保存期間・アクセス制御・通信の暗号化・AI の学習に使わないこと)で取り扱います。
7. 無料ツールについて
本ページは「てますい」(各業種向けのアシスタント)についての説明です。無料ツール(てきぱき・持ち物リストなど)は仕組みが異なりますので、それぞれのページの説明をご覧ください。