ホーム / 信頼とセキュリティ
信頼とセキュリティ
Strataigize(Strat-Ai-Gize Marketing & Automation Ltd.)は、広告アカウント、CRM、アナリティクス、社内ワークフローといった重要なシステムへのアクセスを任せてくださるクライアントのために、グロースマーケティングとAI自動化を運用しています。このページでは、そのアクセスをどう守るか、データをどう扱うか、AIの運用をどう統制しているかを説明します。データ処理契約はご依頼に応じてご用意でき、ベンダー向けのセキュリティ質問票にもご依頼に応じて回答します。お問い合わせ先:ian@strataigize.com。
調達チームに回す資料をお探しですか?印刷できる1ページの要約をセキュリティ概要にまとめています。ベンダー審査の添付資料としてお使いください。
セキュリティ体制
このサイトはCloudflareから配信される静的サイトで、すべてのリクエストにTLSを使っています。顧客アカウントはなく、侵入されて困るお客様のデータベースもなく、支払いも受け付けません。受け付けるデータは、お問い合わせフォームから送信された内容だけです。これはCloudflare Turnstileで不正利用から守られ、当社のCRMに直接送られます。
クライアントのシステムへのアクセスは最小権限が原則です。クライアントが付与するプラットフォーム標準の権限(Meta Business Manager、Google Adsアカウントへのアクセスなど)で作業するため、当社が触れられる範囲を正確に確認でき、いつでもご自身で取り消せます。標準は読み取り専用の分析で、予算、キャンペーン、顧客向けシステムへの変更は「まず提案する」原則に従い、指名された担当者が承認します。認証情報は管理された保管庫に置き、コードにもバージョン管理にも決して置きません。重要なアカウントには多要素認証を設定しています。
データの扱い
キャンペーンデータはお客様自身の広告プラットフォームに残ります。当社はコピーするのではなく、付与された権限でアクセスします。サイトからのお問い合わせ(メールアドレスとお伝えいただいた内容)は当社のCRMであるHubSpotに送られます。このサイトのアナリティクスは、Termlyが管理する同意レイヤーの後ろで動いています。当社はデータを販売せず、以下に記載する再委託先以外の第三者と顧客データを共有しません。契約終了時には、ご依頼に応じてクライアントの資料を返却または削除します。
当社が基盤とするAIシステムは、入力と出力を学習に使わない条件で利用する商用モデルAPIです。顧客データがモデルの学習に使われることは、当社のモデルでも他社のモデルでも決してありません。
AIガバナンス(NIST AI RMFに準拠)
当社は自社の事業をAIエージェントで運営しています。だからこそ、当社のガバナンスは理想論ではなく具体的です。当社の実務は、NISTのAIリスク管理フレームワークの4つの機能に沿っています。沿っているとはそのままの意味です。NISTは認証を提供しておらず、当社も認証を主張しません。
統制。責任の所在は明確で、人間にあります。お金を動かすこと、クライアントにメッセージを送ること、クライアントのシステムに書き込むことは、すべてエージェントではなく指名された責任者の明示的な承認が必要です。自動化には、厳格な上限を定めた書面の範囲があります。
把握。すべてのエージェントのワークフローは、稼働前に文書化します。何をするのか、どのシステムにアクセスできるのか、どのデータを読めるのか、そして決してしてはならないことは何か。顧客データへのアクセスは契約ごとに限定します。
測定。自動化された作業は信じるのではなく検証します。実行はログに記録し、出力は測定済みの基準と照合し、変更は書き込みのたびに検証します。データ期間とアトリビューション設定は、パフォーマンスを判断する前に必ず確認します。
管理。変更は段階的で、元に戻せます。自動化は事前に合意した厳格な範囲内で動き、その範囲を超えるものはすべて人に引き継ぎます。何かが壊れたときは、その一件だけでなく失敗の種類そのものを直し、同じことが気づかれないまま繰り返されないよう防御策を書きます。
再委託先
当社に代わってデータを処理する主要なベンダー:Cloudflare(ホスティング、セキュリティ、不正利用対策)、HubSpot(CRMと予約)、Google(アナリティクスと広告プラットフォーム)、Meta(広告プラットフォーム)、PostHog(このサイトでのプロダクト分析とセッションリプレイ)、Anthropic(AI処理)。完全な最新リストはDPAに添付します。
データ処理契約
処理の範囲と指示、守秘義務、セキュリティ対策、再委託先、データ主体からの請求、侵害の通知、データの返却または削除を対象とするDPAを、ian@strataigize.com へのご依頼に応じてご用意します。当社はカナダのバンクーバーに本拠を置き、PIPEDAの下で運営しています。DPAは、必要とするクライアントのためにGDPR型の処理者の義務も対象にしています。
認証と正式な監査
第三者認証は、検証された日に証拠へのリンクを付けて下のリストに掲載します。1日たりとも早く掲載することはありません。このリストを生成するのと同じ登録簿が構造化データにも使われるため、バッジと機械可読の主張が食い違うことはありません。正式な監査はクライアントの要件に応じて実施し、上記の管理策は認証の有無にかかわらず運用しています。
- Strataigize (self-declaration): PIPEDA compliance statement
- Strataigize (self-declaration): GDPR processor obligations statement
- Clutch: Clutch, business verification
- Semrush: Semrush Agency Partner
- Semrush: Semrush for Digital Agencies Certification
法人情報
StrataigizeはStrat-Ai-Gize Marketing & Automation Ltd.として事業を行っています。2022年に設立されたブリティッシュコロンビア州の会社で、所在地は 25th Floor, 700 West Georgia Street, Vancouver, British Columbia, V7Y 1B6, Canada です。電話 (604) 720-3967。書面で別段の合意がない限り、契約はブリティッシュコロンビア州法に基づきます。
アクセシビリティ
このサイトはWCAG 2.2 AAを作業目標として構築しています。1ページに1つだけのh1を持つセマンティックな構造、スキップリンク、キーボードで操作できるメニュー、見える状態のフォーカス、意味のある代替テキスト、そのために設計されたトークンで確認した色のコントラストを備えています。自動のアクセシビリティチェックが変更のたびにビルドパイプラインで実行され、現在、自社コードのエラーはゼロです。
既知の例外:意図的なデザイン判断により、アニメーションはすべての訪問者に対して動作します。そのため、現在は視差効果を減らす設定を反映していません。インタラクティブな動きは画面外では停止し、動きだけで伝える内容はありません。これは自己申告であり、第三者による適合性評価ではありません。使いにくい点があれば ian@strataigize.com までご連絡ください。修正するか、別の方法で内容をお届けします。
セキュリティ上の問題を報告する
このサイトや当社が運用するものに脆弱性を見つけましたか?詳細を添えて ian@strataigize.com までご連絡ください。すべての報告に目を通し、受領をお知らせします。善意の調査に対して法的措置をとることはありません。
よくある質問
SOC 2レポートはありますか?
まだありません。当社は経験豊富なメンバーによる小規模な会社です。ベンダー向けのセキュリティ質問票にはご依頼に応じて回答しており、このページでは現在実際に運用している管理策を説明しています。正式な監査はクライアントの要件に応じて実施します。
AIモデルは当社のデータで学習しますか?
しません。入力と出力を学習に使わない条件の商用モデルAPIで構築しています。キャンペーンデータはお客様自身の広告アカウントに残り、それで学習するシステムに渡すことはありません。
DPAを締結できますか?
はい。範囲、再委託先、侵害の通知、削除を対象とするデータ処理契約を、ian@strataigize.com へのご依頼に応じてご用意します。
アクセスはどう取り消せますか?
すぐに、お客様自身のプラットフォームで取り消せます。Meta Business Manager、Google Ads、またはアクセスを付与したシステムから当社の権限を削除してください。プラットフォーム標準の権限で作業しているため、当社がお客様のログイン情報を持つことはありません。
このサイトはどんなデータを収集しますか?
送信された内容だけです。お問い合わせフォームはメールアドレスと、共有を選んだ詳細を収集し、Cloudflare Turnstileで保護したうえで当社のCRMに送ります。アナリティクスは同意管理ツールの後ろで動いています。