---
title: "データ保護影響評価 (DPIA)"
description: "最終更新日: 2026年5月30日"
canonical_url: "https://getminds.ai/legal/ja/dsfa"
last_updated: "2026-06-02T02:49:36.739Z"
---

# データ保護影響評価 (DPIA)

**最終更新日: 2026年5月30日**

このDPIAは、Art of X UG (haftungsbeschränkt)によるMindsプラットフォームのデータ保護リスクを評価するもので、GDPR第35条に基づいています。

## 1. 処理の説明

Mindsは、顧客が合成AIペルソナ（「Minds」、以前は「Sparks」）を作成し、シミュレーションパネル、リサーチ、クリエイティブワークフロー、音声およびメッセージングインタラクション、API/MCPワークフロー、オプションの統合に使用できるようにします。

<table>
<thead>
  <tr>
    <th>
      カテゴリ
    </th>
    
    <th>
      詳細
    </th>
  </tr>
</thead>

<tbody>
  <tr>
    <td>
      <strong>
        データ主体
      </strong>
    </td>
    
    <td>
      コントローラーの従業員、招待されたエンドユーザー、データが入力される個人、提出されたコンテンツ、カレンダーイベント、メッセージ、通話、または公的な情報源に言及される個人
    </td>
  </tr>
  
  <tr>
    <td>
      <strong>
        データタイプ
      </strong>
    </td>
    
    <td>
      連絡先データ、認証情報、使用データ、コンテンツ（テキスト/画像/音声/ファイル/URL）、プロンプトと出力、埋め込み、API/OAuthトークン、カレンダーイベントおよび出席者メタデータ、SMS/WhatsApp/音声メタデータ、技術データ、支払いデータ（Stripe）
    </td>
  </tr>
  
  <tr>
    <td>
      <strong>
        場所
      </strong>
    </td>
    
    <td>
      EU主要（DE, SE）、選択されたAPIに対する米国およびその他の第三国（DPF/SCCsの下）、選択された音声サービスに対する英国
    </td>
  </tr>
  
  <tr>
    <td>
      <strong>
        保持期間
      </strong>
    </td>
    
    <td>
      契約期間 + 30日間の削除、ただし、短い機能特有の保持、同意撤回、法的保持、または監査/セキュリティ保持が適用される場合を除く
    </td>
  </tr>
  
  <tr>
    <td>
      <strong>
        目的
      </strong>
    </td>
    
    <td>
      AIプラットフォームサービス、顧客指向のシミュレーション、統合、ソース収集、メッセージング/音声、セキュリティ、およびサポート。利用可能な場合は、明示的にオプトインしない限り、汎用モデルのトレーニングは行いません。
    </td>
  </tr>
  
  <tr>
    <td>
      <strong>
        技術
      </strong>
    </td>
    
    <td>
      LLM API（OpenAI、Anthropic、Google）、音声サービス（ElevenLabs、Fish Audio、Deepgram）、ソース/検索プロバイダー（Tavily、Firecrawl、Apify、Serper、OCR.space）、統合（Google Calendar、Twilio）、インフラ（DigitalOcean Frankfurt、Supabase Stockholm）、セキュリティ（Cloudflare、TLS 1.2+、AES-256）。
    </td>
  </tr>
</tbody>
</table>

## 2. 必要性と比例性

- **法的根拠**: GDPR第6条第1項(b)（契約）、GDPR第28条（処理者）、第6条第1項(a)（分析のための同意）
- **目的制限**: DPAに従った処理のみ。モデルのトレーニング、マーケティング、または無許可の共有は行いません。
- **データ最小化**: 名前の代わりにUUID、集約された分析、自動削除
- **保存制限**: 契約終了後30日間の削除、30日間のバックアップ保持

## 3. リスク評価

<table>
<thead>
  <tr>
    <th>
      リスク
    </th>
    
    <th>
      発生可能性
    </th>
    
    <th>
      深刻度
    </th>
    
    <th>
      残余リスク
    </th>
    
    <th>
      緩和策
    </th>
  </tr>
</thead>

<tbody>
  <tr>
    <td>
      無許可のアクセス
    </td>
    
    <td>
      低
    </td>
    
    <td>
      高
    </td>
    
    <td>
      低
    </td>
    
    <td>
      MFA、RBAC、AES-256、行レベルセキュリティ、スコープ付きおよび取り消し可能なトークン
    </td>
  </tr>
  
  <tr>
    <td>
      データ侵害
    </td>
    
    <td>
      低
    </td>
    
    <td>
      高
    </td>
    
    <td>
      低
    </td>
    
    <td>
      TLS 1.2+、暗号化されたバックアップ、Cloudflare、インシデントプロセス、48時間通知
    </td>
  </tr>
  
  <tr>
    <td>
      顧客データに対する指示なしのAIトレーニング
    </td>
    
    <td>
      非常に低
    </td>
    
    <td>
      高
    </td>
    
    <td>
      非常に低
    </td>
    
    <td>
      トレーニングなしのデフォルト、オプトインコントロール、プロバイダー契約、ZDR/保持なしのコントロールが利用可能な場合
    </td>
  </tr>
  
  <tr>
    <td>
      クロステナント漏洩
    </td>
    
    <td>
      非常に低
    </td>
    
    <td>
      重大
    </td>
    
    <td>
      非常に低
    </td>
    
    <td>
      行レベルセキュリティ、テナントチェック、自動テスト
    </td>
  </tr>
  
  <tr>
    <td>
      政府のアクセス（FISA/CLOUD法）
    </td>
    
    <td>
      低
    </td>
    
    <td>
      中
    </td>
    
    <td>
      低
    </td>
    
    <td>
      EU主要インフラ、DPF/SCCs、転送レビュー、透明性条項
    </td>
  </tr>
  
  <tr>
    <td>
      音声、肖像、またはクローン音声の悪用
    </td>
    
    <td>
      低
    </td>
    
    <td>
      高
    </td>
    
    <td>
      中
    </td>
    
    <td>
      同意要件、許可された使用制限、ログ記録、削除および一時停止の権利
    </td>
  </tr>
  
  <tr>
    <td>
      カレンダー/OAuthトークンの悪用
    </td>
    
    <td>
      低
    </td>
    
    <td>
      高
    </td>
    
    <td>
      低
    </td>
    
    <td>
      スコープ付きGoogleカレンダー権限、暗号化されたトークンストレージ、取り消し/切断フロー、Webhookクリーンアップ、監査ログ
    </td>
  </tr>
  
  <tr>
    <td>
      公的情報源からの違法または機密データの抽出
    </td>
    
    <td>
      中
    </td>
    
    <td>
      中
    </td>
    
    <td>
      中
    </td>
    
    <td>
      ユーザーの保証、禁止使用ルール、ソースログ、最小化、削除権、プロバイダーコントロール
    </td>
  </tr>
  
  <tr>
    <td>
      AIの透明性または出所のギャップが第50条適用前に発生
    </td>
    
    <td>
      中
    </td>
    
    <td>
      中
    </td>
    
    <td>
      中
    </td>
    
    <td>
      現在の可視UIラベル、生成メタデータ、2026年8月2日のためのエクスポート/出所準備作業
    </td>
  </tr>
  
  <tr>
    <td>
      可用性の喪失
    </td>
    
    <td>
      低
    </td>
    
    <td>
      中
    </td>
    
    <td>
      低
    </td>
    
    <td>
      毎日のバックアップ、PITR、RPO 24時間、RTO 8時間
    </td>
  </tr>
</tbody>
</table>

## 4. 対策

- **技術的**: TLS 1.2+、AES-256、MFA、RBAC、行レベルセキュリティ、EUインフラ、Langfuse（EU）、スコープ付きAPI/OAuthトークン、統合監査ログ
- **組織的**: 外部DPO（Prof. Dr. Norman Uhlmann）、NDA、トレーニング、48時間のインシデント対応
- **契約的**: すべてのサブプロセッサーとのDPA、ZDR保証、SCC、14日間の変更通知、FISA透明性

## 5. 相談

**DPO**: Prof. Dr. Norman Uhlmann, h3ko Innovations GmbH, Pappelallee 64, 16359 Biesenthal, Germany. [privacy@getminds.ai](mailto:privacy@getminds.ai)

**Art. 36**: 事前相談は不要（残余リスクは「高」ではない）。

**レビュー**: 年次、重要な変更時、または監督機関の要求に応じて。

---

**Art of X UG (haftungsbeschränkt)** | Köpenicker Straße 145, 10997 Berlin | [privacy@getminds.ai](mailto:privacy@getminds.ai)
