# PDF Blocks のセキュリティ

PDF Blocks の API がお客様から送信されたドキュメントをどのように取り扱うか、そして暗号化からインシデント対応まで、本サービスを支えるコントロールについて。

<TranslationNotice />

本ページでは、**PDF Blocks ドキュメント処理 API** のセキュリティについて説明します。これは、お客様の PDF ドキュメントを受け取り、変換し、返却するサービスです。お客様のデータが取り扱われるのはここであるため、本ページではこの API に焦点を当てています。これは何も保存しない *ステートレス* なサービスであり、お客様のドキュメントを一切受け取らないアカウントおよび請求システムとは分離して稼働しています。本ページは、当社を評価するセキュリティおよび調達のご担当者向けに作成されています。ここに記載のないコントロールが必要な場合は、[security@pdfblocks.com](mailto:security@pdfblocks.com) までご連絡ください。

**書類の方がよろしいですか？** [PDF Blocks セキュリティホワイトペーパー（PDF）](/pdf-blocks-security-whitepaper.pdf)をダウンロードしてください。本ページの内容を要約した、共有可能な資料です。

## API を定義する2つのコミットメント

PDF Blocks を安心して導入いただける理由の大部分は、API の仕組みに関する2つの構造的な事実に集約されます。

- **当社はお客様のドキュメントを一切保存しません。** API は各ファイルをメモリ上で処理し、同じレスポンスの中で結果を返します。ドキュメントがデータベースや永続的なストレージに書き込まれることはありません。大きなアップロードは、1回のリクエストの間だけ一時ファイルに短時間バッファリングされることがありますが、リクエストが完了した瞬間に削除されます。
- **当社のパイプラインは決定的であり、LLM を一切使用しません。** すべてのアクションはコードで実装されたドキュメント操作であり、同じドキュメントと同じパラメーターからは常に同じ出力が得られます。大規模言語モデルがお客様のドキュメントを読み取ることはなく、パイプラインがサードパーティの AI サービスを呼び出すこともなく、送信された内容がモデルの学習やファインチューニングに使われることもありません。

## ドキュメントの取り扱い方

お客様がドキュメントを API に送信すると、そのドキュメントは TLS 経由で受信され、メモリ上で処理され、レスポンスとしてストリーミングで返されます。ドキュメントの内容が保持されることはありません。当社は各リクエストについてメタデータ（API キーのダイジェスト、リクエストされたアクション、入力および出力のバイト数、レスポンスのステータス、タイムスタンプ）のみを記録し、これを請求、セキュリティ、不正利用防止のために使用します。当社がお客様に代わって行う処理は、Business プランのお客様にご利用いただける当社の[データ処理契約](/docs/trust/dpa)により規律されます。

ドキュメントが永続化されることは一切ないため、エクスポートや削除の対象となる、あるいは廃棄証明書を発行すべきドキュメントデータ自体が存在しません。この保証は、当社が運用として徹底すべきポリシーではなく、構造そのものによるものです。

## AI と機械学習

PDF Blocks は AI 製品ではありません。結合、分割、回転、透かし、スタンプ、パスワード保護といったアクションは、コードで書かれた決定的な変換処理であり、API がお客様のファイルに対して行うことのすべてです。大規模言語モデルがお客様のドキュメントを読み取ることはなく、ドキュメントの内容がサードパーティの AI サービスに送信されることもありません。

一部の操作は、ページの構造ではなく見た目に対して処理を行う必要があります。バーコードの読み取りが最も分かりやすい例で、ページ上のシンボルを特定してデコードする際に、視覚的な計算処理を利用することがあります。これは画像解析であって言語モデルではなく、他のすべての処理と同様に、アウトバウンドのインターネットアクセスを持たない同じ隔離された環境の中で実行されます。いずれの場合も規則は同じです。**当社はお客様のドキュメントを使って機械学習モデルを学習させることはなく**、リクエストされた操作以外の目的でその内容を利用することも一切ありません。

## 暗号化

- **通信時。** すべての接続は TLS で暗号化されています。当社は最新の TLS 1.3 / 1.2 ポリシーを適用しており、平文の HTTP リクエストは常に HTTPS へリダイレクトされます。API の内部コンポーネント間の通信も TLS で暗号化されています。
- **保存時。** API は永続的なストレージを保持しないため、設計上、保存時に暗号化すべきデータ自体が存在しません。大きなアップロードは、1回のリクエストの間だけ一時ファイルに短時間バッファリングされることがありますが、そのファイルはリクエストが完了した瞬間に削除され、保持されることはありません。

## API への認証

リクエストは API キーで認証されます。API キーはお客様のアカウントを識別するもので、これにより当社はリクエストを認証し、請求のために利用量を計測します。当社は各キーを SHA-256 のダイジェストと短い表示用プレフィックスとしてのみ保存します。完全なキーは作成時に一度だけ表示され、その後は当社からも復元することはできません。キーはいつでも失効させることができ、失効の記録は監査証跡として保持されます。キーはプランに紐づいており、プランが、利用できるリージョン、ドキュメントサイズ、利用量を規定します。

API キーは利用のための認証情報であり、お客様のデータへの入り口ではありません。API キーが行うのは、リクエストがどのアカウントに属するかを当社に伝え、それを認可してプランの利用量としてカウントすることだけです。すでに処理したドキュメントを一覧表示、ダウンロード、再生するエンドポイントは存在しません。なぜなら、当社はそもそもそれらのドキュメントを保存していないからです。キーを盗んだ者はお客様のクォータを消費することができるため、キーは即座に失効させることができますが、**お客様のドキュメントに1つたりともアクセスすることはできません**。各リクエストへのレスポンスが唯一のコピーであり、それはお客様のものです。

## インフラストラクチャ

API は Amazon Web Services および Microsoft Azure 上で稼働しており、インフラストラクチャはコードとして定義され、レビュー済みの自動化パイプラインを通じてデプロイされます。主な特性は次のとおりです。

- **ネットワーク分離。** ドキュメント処理は、*アウトバウンドのインターネットアクセスを持たない*分離されたプライベートネットワーク内で実行されるため、原理的にもデータを外部に流出させることができません。
- **エッジ保護。** API は、レート制限を備えたウェブアプリケーションファイアウォールによって保護されています。
- **強化されたエフェメラルホスト。** コンピューティングは、最新のパッチが適用されたベースイメージ上で実行されます。インスタンスのディスクは暗号化されており、インスタンスが廃止される際に破棄されます。
- 基盤となるデータセンターの**物理的セキュリティ**は、AWS および Microsoft Azure から引き継がれています。両社は、施設について SOC 2、ISO 27001、PCI DSS の認証を維持しています。

## リージョンとデータ所在地

お客様は、リージョンごとのエンドポイントを指定することで、ドキュメントの処理場所を選択できます。リクエストは、その法域内でのみ完全に処理され、他の場所では処理されません。API は以下のリージョンで利用可能であり、いずれのリージョンもステートレスであり、全アクションカタログを実行します。

| リージョン                     | エンドポイント           |
| ------------------------------ | ------------------------ |
| グローバル（レイテンシーによるルーティング） | api.pdfblocks.com        |
| 日本                            | jp.api.pdfblocks.com     |
| 米国                            | us.api.pdfblocks.com     |
| HIPAA 米国                     | hipaa.api.pdfblocks.com  |
| 欧州連合                        | eu.api.pdfblocks.com     |
| 英国                            | uk.api.pdfblocks.com     |
| カナダ                          | ca.api.pdfblocks.com     |
| オーストラリア                  | au.api.pdfblocks.com     |
| インド                          | in.api.pdfblocks.com     |
| ブラジル                        | br.api.pdfblocks.com     |

処理はステートレスであるため、データ所在地はどのホストにリクエストを送信するかという1つの判断に集約されます。詳細は、[リージョンとデータ所在地](/docs/api/regions-and-data-residency)のドキュメントをご覧ください。

HIPAA 米国リージョンのエンドポイントは、署名済みの Business Associate Agreement（BAA）のもとで、保護対象保健情報（PHI）を含むワークフロー向けです。[HIPAA](/docs/trust/hipaa)をご覧ください。

## アプリケーションおよび開発のセキュリティ

- すべての変更はバージョン管理され、ピアレビューを経て、コードがリリースされる前に自動化されたユニットテスト、統合テスト、コントラクトテストを実行する継続的インテグレーションを通じてマージされます。
- 各コミットは、自動化されたセキュリティツール（アプリケーションコードの静的解析および依存関係の脆弱性監査）によってスキャンされ、依存関係の更新は自動的に提案され、レビューされます。
- デプロイは、短期間で失効するフェデレーション認証情報を用いて認証されます（長期間有効なクラウドキーは使用しません）。本番環境への反映には、明示的な人による承認ステップが必要です。
- リリースはヘルスチェックの対象となり、新しいバージョンがレディネスのセルフテストに失敗した場合は自動的にロールバックされます。

## 脆弱性管理とインシデント対応

脆弱性は、依存関係のスキャン、静的解析、プロバイダーからの勧告、外部からの報告により継続的に特定され、深刻度に応じてトリアージされ、定められた期限内に修正されます。重大な問題は数日以内に対応します。当社は、深刻度と対応手順を定めた文書化された計画のもとでセキュリティインシデントに対応し、確認済みまたは疑われるお客様に影響を及ぼすインシデントについては、当社の[データ処理契約](/docs/trust/dpa)および適用法に従い、不当な遅延なく影響を受けるお客様に通知します。

## 可用性とレジリエンス

- 各リージョンにおいて、API は複数のアベイラビリティーゾーンにまたがる冗長な容量で稼働し、ヘルスチェック機能を備えたロードバランサーの背後で動作し、不健全な容量は自動的に置き換えられます。
- デプロイはローリングアップデートと自動ロールバックを使用しているため、リリースに失敗しても本サービスが停止することはありません。
- API はステートレスであるため、復旧は健全な容量を確保するだけの問題であり（復元すべきドキュメントデータは存在しません）、1つのリージョンでの障害が他のリージョンに影響することはありません。

## ロギングとモニタリング

当社がログに記録するのはリクエストのメタデータ（アクション、バイト数、API キーのダイジェスト、ステータス、タイムスタンプ）のみであり、お客様のドキュメントの内容を記録することは**一切ありません**。ログでは認証情報およびトークンはマスキングされます。インフラストラクチャのメトリクスとアラームがエラー率、レイテンシー、ホストの健全性を監視しており、問題を迅速に検知して対応できるようにしています。

## 一般的なフレームワークへの当社の統制のマッピング

PDF Blocks API は、SOC 2 や ISO 27001 といった正式なフレームワークが評価する基準に沿うように設計されています。下表は、当社の統制が SOC 2 Trust Services Criteria にどのように対応しているかをまとめたものです。いずれの項目についても、根拠となるエビデンスをレビュアーの方にご説明します。

| Trust Services Criterion | PDF Blocks API による対応 |
| --- | --- |
| **Security**（共通基準） | 通信時の TLS 1.3、ウェブアプリケーションファイアウォールとレート制限、アウトバウンドアクセスのない分離されたプライベートネットワーク、ハッシュ化された API キー、最小権限アクセス、自動化された脆弱性スキャン。 |
| **Availability** | アベイラビリティーゾーンをまたぐ冗長な容量、ヘルスチェック、マルチリージョンの API、自動ロールバック付きのローリングデプロイ。 |
| **Confidentiality** | メモリ上で処理され保存されることのないドキュメント、通信の暗号化、厳格なネットワークセグメンテーション、従業員および副処理者に課される守秘義務。 |
| **Processing Integrity** | 決定的なドキュメント操作、すべてのリリースをゲートするピアレビュー・継続的インテグレーション・コントラクトテスト、ヘルスチェックによる自動展開を伴う変更管理。 |
| **Privacy** | ドキュメントを保持しないこと、いかなる副処理者ともドキュメントを共有しないこと、顧客データを AI の学習に利用しないこと、リージョンごとに選択できるデータ所在地。 |

## 副処理者

ドキュメント処理は Amazon Web Services および Microsoft Azure 上で実行されます。お客様のドキュメントの内容が**いかなる副処理者とも共有されることはなく**、お客様が指定するリージョン内の、当社自身のインフラストラクチャの中で処理されます。副処理者の完全な一覧は、各プロバイダーの目的および所在地とともに、[副処理者](/docs/trust/subprocessors)のページに掲載しています。

## リクエストによりご提供可能なドキュメント

**Business プラン**のお客様および導入をご検討中の方は、相互 NDA のもとで、当社の社内セキュリティポリシー（情報セキュリティ、アクセス制御、暗号、データ保護と保持、脆弱性管理、セキュアな開発、インシデント対応、事業継続）および記入済みのセキュリティ質問票をリクエストできます。開始するには [security@pdfblocks.com](mailto:security@pdfblocks.com) までメールでご連絡ください。

## 脆弱性の報告

PDF Blocks にセキュリティ上の脆弱性を発見されたと思われる場合は、[security@pdfblocks.com](mailto:security@pdfblocks.com) までご報告ください。当社は協調的な開示を歓迎し、ご報告に対して確認のご連絡を差し上げます。また、公開前に修正のための合理的な機会を当社に与えていただくようお願いいたします。機械可読な連絡先情報は[/.well-known/security.txt](/.well-known/security.txt)で公開しています。
