はじめに
生成AIを業務で本格的に使うにあたって、多くの企業がまず気にするのが「入力したデータはどう扱われるのか」「セキュリティ要件を満たせるのか」という点だと思います。本記事では、Gemini Enterpriseのセキュリティ・コンプライアンス関連の機能を、公式ドキュメントをもとに整理します。
データの取り扱いに関する基本方針
Gemini Enterprise appのFAQによると、Customer Managed Encryption Keys(CMEK)や、信頼できない場所からのアクセスをブロックするVPC Security Controls、FedRAMPやHIPAAといった業界標準のコンプライアンスへの対応が用意されています(Gemini Enterprise app に関するよくある質問 | Google Cloud)。
データの所有権や利用方針は、以下の表の通りです。
| 項目 | 内容 |
|---|---|
| データの所有権 | プロンプトや出力結果などのデータは、Googleではなく企業が所有する |
| モデルトレーニングへの利用 | Business・Standard・Plusの各エディションでは、プロンプトや出力データがGoogleや他のAIモデルのトレーニングに使用されることはない |
| 広告・第三者利用 | Googleが企業のデータを広告に使用したり、第三者に販売したりすることはない |
主なセキュリティ・コンプライアンス機能
| 機能 | 概要 |
|---|---|
| CMEK(顧客管理の暗号鍵) | Cloud Key Management Serviceを通じて、顧客が管理する鍵でデータを暗号化する仕組み。保護レベル・保存場所・ローテーションスケジュール・利用/アクセス権限・暗号境界を組織側でコントロールできる。外部鍵マネージャー(EKM)やハードウェアセキュリティモジュール(HSM)の利用も一般提供されており、プラットフォーム提供元であってもユーザーの許可なくデータにアクセスできない |
| VPC Service Controls(VPC-SC) | データアクセスを特定のセキュリティ境界内のみに制限し、組織のネットワーク外の信頼できない場所からのアクセスをブロックする仕組み |
| データレジデンシー | データの保存地域(リージョン)を指定できる |
| 業界標準コンプライアンス | FedRAMPやHIPAAといった標準への対応 |
| アイデンティティプロバイダとの連携 | Standard・Plusエディションでは、さまざまなアイデンティティプロバイダに対応。接続された社内システムからのユーザー認証とデータアクセス制御の両方を行い、アプリへのユーザーアクセスとコネクタ経由のデータアクセスの両方を検証することで、許可されたユーザーにしかコンテンツがアクセスできないようにする |
VPC Service Controlsの設定手順
公式ドキュメントによると、VPC Service Controlsの設定は以下の3ステップで進めます(VPC Service Controls でアプリを保護する | Google Cloud Documentation)。
| 手順 | 内容 |
|---|---|
| 1 | VPC Service Controlsの境界を構成する(専用の新しい境界を作るか、既存の境界を使う) |
| 2 | Gemini Enterpriseアプリを含むGoogle Cloudプロジェクトを、境界内の保護対象リソースに追加する |
| 3 | Discovery Engine API(discoveryengine.googleapis.com)を、境界の制限付きサービスに追加する |
これが有効になると、Discovery Engine APIはパブリックインターネットからアクセスできなくなり、上り(内向き)ルールで許可されていない限りGemini Enterpriseのユーザーインターフェースへのアクセスもブロックされます。
対象エディションについて
ここまで紹介した機能のうち、CMEK・VPC Service Controls・データレジデンシー・業界標準コンプライアンスといった高度なセキュリティ・コンプライアンス機能は、公式のエディション比較表ではBusiness エディションでは対応しておらず、Standard エディション・Plus エディション以上が対象とされています(Compare editions of Gemini Enterprise | Google Cloud Documentation)。導入時のエディション選定では、この点も確認しておく必要があります。
まとめ
- Gemini Enterpriseのデータは企業側が所有し、Business・Standard・Plusの各エディションではモデルのトレーニングに使用されない
- CMEKにより、暗号鍵の管理を顧客側でコントロールできる
- VPC Service Controlsにより、信頼できない場所からのアクセスをブロックできる
- データレジデンシーの指定や、FedRAMP・HIPAAといった業界標準コンプライアンスにも対応している
- こうした高度なセキュリティ・コンプライアンス機能は、Business エディションでは非対応で、Standard エディション・Plus エディション以上が対象
セキュリティ・コンプライアンス要件を踏まえてGemini Enterpriseの導入を検討している方の参考になれば幸いです。
参考リンク
- Gemini Enterprise app に関するよくある質問 | Google Cloud
- VPC Service Controls でアプリを保護する | Google Cloud Documentation
- Compare editions of Gemini Enterprise | Google Cloud Documentation
本記事は2026年9月時点の公式情報をもとにまとめています。仕様は変更される可能性があるため、実際に導入を検討される際は必ず最新の公式ページをご確認ください。