MindsはGDPRに準拠し、安全ですか?
2026年10月時点におけるMindsのデータ保護とセキュリティへの対応:DPA(データ処理契約)、データのホスティング場所、処理を行うAIプロバイダー、暗号化、顧客データによるモデル学習の禁止について。
Mindsは、GDPRおよびセキュリティ審査に必要な文書と統制を提供しています。これには、GDPR第28条に基づくデータ処理契約(DPA)、所在地を明記した公開サブプロセッサー一覧、技術的・組織的安全管理措置、プライバシーポリシーが含まれます。2026年10月現在、アプリケーションはフランクフルト、データベースはストックホルムでホストされており、AI処理には欧州委員会の標準契約条項(SCC)に基づき米国のモデルプロバイダーが利用されています。顧客データが汎用モデルや第三者のモデルの学習に使用されることはありません。お客様の利用が準拠しているかどうかは、アップロードするデータとお客様側の適法根拠に左右されるため、データ保護責任者(DPO)とともにこれらの文書をご確認ください。
本セキュリティおよびコンプライアンス概要の対象者
本ページは、Mindsの導入を検討しているデータ保護責任者、ITセキュリティ、法務、調達チーム、および彼らからの質問に回答する必要があるリサーチ責任者を対象としています。合成リサーチにGDPRがどのように適用されるかについての一般的な疑問については、合成回答者はGDPRに準拠しているかをご覧ください。
Mindsが処理するデータとその処理場所
Mindsは、お客様とそのチームが入力したデータ(アカウントおよび利用状況データ、アップロードされたファイルや刺激物、プロンプト、Studyの回答、ならびにMindsやAudiencesのグラウンディングに使用された情報源)を処理します。サブプロセッサー一覧によると、構成は以下のとおりです。
- アプリケーションのホスティングはドイツ・フランクフルトのDigitalOceanで稼働しています。
- データベースおよび認証はスウェーデン・ストックホルムのSupabaseで稼働しています。
- AI処理には米国のOpenAI、Anthropic、Google Cloud Vertex AIを使用しており、OpenAIおよびAnthropicへの一部のリクエストはVercel AI Gatewayを経由して各プロバイダー独自のビジネスAPIにルーティングされます。
- グラウンディングのためのWebリサーチには、米国のExaやFirecrawlなどのプロバイダーを使用しています。
プライバシーポリシーには各プロバイダーの法的根拠が記載されており、米国へのデータ移転の根拠として欧州委員会の標準契約条項(SCC)が明記されています。自社のポリシーによって該当データがEU域外に一切出ないことが義務付けられている場合は、該当データをプラットフォームに入力しないでください。
セキュリティ対策
Mindsの技術的・組織的安全管理措置によると、以下の対策が講じられています。
- 内部サービス間のトラフィックを含め、TLS 1.2以上による転送時暗号化。
- データベース、ファイルストレージ、バックアップに対するAES-256による保存時暗号化。
- 行レベルセキュリティ(RLS)によるデータベース内の論理的なテナント分離。
- 暗号化され、スコープが制限され、失効可能な状態で保管される認証情報、OAuthトークン、APIキー。
DigitalOceanおよびSupabaseは、SOC 2 Type IIやISO 27001などの認証を取得しています。これらはインフラプロバイダー側の認証であり、Minds自体は現在、独自のSOC 2レポートやISO認証を保有していません。
データの利用とモデルの学習
データ処理契約(DPA)では、顧客データが汎用モデル、基盤モデル、共有モデル、第三者モデルのトレーニング、ファインチューニング、改善に使用されることはなく、サブプロセッサーによる同様の利用も認められていないことが明記されています。お客様固有のプライベートモデルは、文書による指示があった場合にのみ、当該ワークスペース専用として作成されます。
組織にとってMindsが適しているケース
組織内の審査において、標準契約条項(SCC)に基づく米国拠点のAIモデルプロバイダーの利用を含む上記のデータ処理が承認され、調査対象者をリクルートすることなく合成リサーチを実施したいと考えている場合、Mindsは最適な選択肢となります。
一方で、該当データのEU域外への移転がいかなる形でもポリシーで禁止されている場合や、ベンダー独自でSOC 2レポートやISO認証を保有していることが必須要件である組織には適していません。そのような場合は、公開データまたは集計済みデータのみでMindsを利用するか、別の体制をご検討ください。体系的なベンダー評価については、AI市場調査におけるデータセキュリティのGDPRガイドをご活用ください。
よくある質問
MindsはGDPRに準拠していますか?
Mindsは、GDPR審査に必要な要件(第28条に基づくデータ処理契約(DPA)、公開されたサブプロセッサー一覧、技術的・組織的安全管理措置、プライバシーポリシー)を提供しています。特定の利用方法が準拠しているかどうかは、プラットフォームに入力するデータおよびお客様側の適法根拠に依存するため、Mindsはあらゆる利用がデフォルトで準拠していると主張するものではありません。
Mindsのデータはどこでホストおよび処理されますか?
2026年10月現在、アプリケーションはドイツ・フランクフルトのDigitalOceanで稼働し、データベースはスウェーデン・ストックホルムのSupabaseで稼働しています。AI処理にはOpenAI、Anthropic、Google Cloud Vertex AIなど米国のモデルプロバイダーを使用しており、プライバシーポリシーでは欧州委員会の標準契約条項(SCC)を移転の根拠として定めています。すべてのサブプロセッサーはその所在地とともに公開されています。
MindsはAIモデルの学習に顧客データを使用しますか?
いいえ。DPAに基づき、顧客データが汎用モデル、基盤モデル、第三者モデルのトレーニング、ファインチューニング、改善に使用されることはなく、サブプロセッサーによる同様の利用も禁じられています。お客様専用のプライベートモデルは、お客様からの明示的なリクエストがあった場合にのみ作成されます。
アップロードされたコンセプトやファイルはどのように保護されますか?
データはファイルストレージやバックアップを含め、転送時はTLS 1.2以上、保存時はAES-256で暗号化されます。顧客データはデータベースレベルでテナントごとに論理分離されています。ホスティングプロバイダーはSOC 2 Type IIやISO 27001などの認証を取得していますが、これらはプロバイダー側の認証であり、Minds自体は現在SOC 2レポートやISO認証を取得していません。
Mindsを利用するために個人データをアップロードする必要はありますか?
いいえ。属性の記述、公開された調査結果、集計済みまたは匿名化されたアンケート結果からAudiencesを構築できます。個人データを含むファイルをアップロードしたり、実名特定可能な個人のMindを構築したりする場合、そのデータはDPAに基づいて処理され、お客様側で適法根拠が必要となります。
セキュリティチームはどのようにMindsを審査できますか?
まずはMindsの法務ページに公開されているDPA、サブプロセッサー一覧、技術的・組織的安全管理措置、プライバシーポリシーをご確認ください。エンタープライズのお客様は、調達プロセス中に追加の質問を提出することが可能です。


