オペレーターの視点からのセキュリティ形状。

完全な機密性とセキュリティのポスチャは 信頼とセキュリティの基盤ページ にあります。このページはプラットフォームを運用するオペレーターが必要とする短いバージョンです。信頼を置き換えるものではありません。そこへの参照です。

[ 01 ]  ·  NAMED: テナント内デプロイ

すべてがお客様自身のクラウド内で動作します。

Cloud Harness はお客様の Cloudflare、AWS、Azure、またはオンプレミス環境内にプラットフォームをインストールします。2 つのストア、エンリッチメントワーカー、MCP サーバー、オペレーターコンソールはすべてお客様のアカウントにあります。データは処理のためにペリメーターを出ません。私たちとのベンダー関係を終了した場合でも、インストールは稼働し続けます。詳細と契約条項は 信頼ハブ にあります。

[ 02 ]  ·  NAMED: データパスでのテナントごとのスコープ

不正なデータは呼び出し元に不可視。

セキュリティはデータアクセスパス自体によって強制されます。リクエストとデータの間に別のポリシーレイヤーはありません。すべてのセッションチケットにはスコープが含まれており、そのスコープはどの MCP ツールが解決するか、どのグラフノードがトラバース可能か、どの Postgres 行が読み取り可能か、引用時にどのチャンクが解決するかにカスケードします。不正なリクエストは何かがフィルタリングされたというシグナルを返しません。メカニズムは セキュリティカスケード で詳細に説明されています。

[ 03 ]  ·  NAMED: 音声と LLM の契約

音声は全プランで非保持。全 LLM プランでノートレーニング。

音声は ElevenLabs との契約を通じて全プラン・全ティアで非保持として動作します。LLM レイヤーは Anthropic との契約を通じて全プランでノートレーニング、Enterprise で非保持として動作します。両方の特性はデータが流れる前に署名済みの契約に含まれています。音声処理連鎖(非保持契約、インメモリワーカー、合成音声置換)は 合成音声置換 で説明されています。

[ 04 ]  ·  NAMED: 拒否プロトコル

プラットフォームが使用されないこと。

Anthropic の利用ポリシーとコンプライアンスに従い、軍事アプリケーションには取り組みません。特定個人の監視はサポートしません。それを可能にする OAuth スコープはデータが流れる前に拒否されます。回答者の再識別を助けません。音声置換連鎖とセキュリティカスケードはそれを試みるハンドルを残しません。完全なリスト、および各拒否の背後にあるアーキテクチャ上の強制ポイントは 拒否プロトコル にあります。

[ 05 ]  ·  NAMED: 詳細のある場所

信頼とセキュリティが記録の源泉です。

保存中および転送中の暗号化、テナントスコープのシークレット、環境ごとの KMS キー、文書化されたインシデント対応手順、責任ある開示プログラム、サブプロセッサーリスト、DPA はすべて 信頼ハブ で説明されています。すべての境界で適用されるフェイルクローズドチェックリスト(webhook HMAC 検証、テナントごとの所有権、トークン予算、スキーマ検証)とプロンプト整合性ハッシュ連鎖はエンジニアリングリファレンスにあります。