私有位置データには、公開場所データベースが知らない在庫、サービス、資産、適格性、施設、提携先、稼働状態などの事実があるため、AI地図をより有用にできます。ただし、無制限の社内データベースを地図や言語モデルへアップロードしてはいけません。利用者を認証し、テナントと許可オブジェクトを解決し、必要最小限のレコードとフィールドだけを取得し、必要な決定論的地理計算を行い、認可済みコンテキストだけをAI層へ渡します。
本稿ではデータ分類、認可層、最小化、空間RAG、プロンプトインジェクション対策、Kaleidrの境界、本番チェックリストを扱います。Kaleidr Enterprise、Spatial AIとは?、Map API認証、AI地図SDKとは?も参照してください。
私有データの原則
- 取得前に認可: どの行を見せるかを言語モデルに決めさせません。
- フィールドを最小化: 座標が公開でも売上、要員、適格性は非公開にできます。
- 厳格な条件は厳格なまま: 距離、適格性、テナント規則はアプリロジックで処理します。
- 地図操作を検証: ツール呼び出しにはスキーマ、範囲、権限の検査が必要です。
- プラットフォームキー ≠ テナント: 組織APIキーは顧客や利用者を分離しません。

私有位置データに該当するもの
無制限の公開を意図しない地理・場所関連情報です。未公開物件、顧客住所、配送先、車両・資産位置、社内施設、サービス区域、提携会場、倉庫別在庫、店舗可用性、営業区域、非公開イベント、従業員勤務地、インフラ資産、事故、制限入口、場所に結び付く価格や適格性などがあります。形状は点、線、ポリゴン、内部ラスターであり、座標より付随する業務属性が機微な場合も多くあります。公開店舗ピンは無害でも、在庫数、要員、日次売上、顧客層は私有です。
すべてを同じ機密度で扱わないでください。公開住所はオープン地図へ掲載できても、社内候補地は認証済み従業員だけ、機密売上は役割制限、個人住所は目的制限、重要資産位置は強い制御、精度制限、監査が必要です。開設後に公開される予定施設のように分類は変化するため、実際に使うフィールドの最も厳しい要件で設計します。
AIが私有地図のリスクモデルを変える理由
従来アプリは明示的な画面とフィルターで私有データを出します。AIは「施設近くの全顧客」「別地域の物件」「規則を無視して制限地点を表示」といった柔軟な入口を追加します。自然言語は権限ではありません。モデルは意図を解釈し、アプリがアクセスを決定します。OWASP API Security Top 10はオブジェクトレベル認可の不備を主要リスクとしています。チャットでproperty_id=124を尋ねる行為は、直接APIでIDを差し替えるのと同じ認可問題です。
安全なアーキテクチャの処理順序
本番フローは利用者を認証し、IDとテナントを結び、空間意図を解釈し、認可方針を適用し、許可レコードを取得し、フィールドを最小化し、空間計算を行い、認可済みコンテキストだけでAIを使い、地図操作を検証してから描画します。全データを取得してモデルに許可行を選ばせてはいけません。
エンドユーザーはホスト製品のID基盤で認証します。Kaleidrの公開可能キーやサーバーキーは開発組織の統合を識別するもので、利用者ログインではありません。組織所有キーはAuth & ScopesとAPIキーを取得で説明されています。次にテナントを解決し、顧客Aが顧客Bの店舗や資産を取得できないようにします。意図をエンティティ種別、地理、期間、ランキング目標へ構造化し、テナント、オブジェクト、フィールド単位で照会を認可します。表示対象の物件、店舗、資産、私有地図オブジェクトごとに検査が必要です。

推論前にデータを最小化する方法
現在のタスクに必要なレコードとフィールドだけを許可します。地域責任者は担当区域の店舗と在庫を見られても、売上や従業員記録は見られない設計にします。最小化は推論前に行います。正確な座標が不要なら、市区町村、グリッド、粗いgeohash、目的限定スナップショットで精度を下げます。私有業務情報をシステムプロンプトへ入れないでください。OWASPのシステムプロンプト漏えい指針も、機微情報の分離とプロンプトを安全制御とみなさないことを推奨します。
厳格なフィルターとAIランキングを分離します。適格性、テナント所属、ライセンス地域、距離しきい値、在庫有無は決定論的な照会と方針に属します。モデルは認可済み候補を説明、要約、順位付けできますが、アクセス権を作れません。点包含、距離、経路、カバレッジは監査可能な入出力で実行し、構造化結果をAIへ渡します。
マルチテナント空間RAGを安全に保つ方法
RAGは私有文書とレコードで回答を根拠付けできますが、認証、認可、最小化の代替ではありません。先に認可し、その後に取得します。ホストがテナント、役割、オブジェクト、フィールドを検査し、許可されたSQL・空間ストア・文書・業務システムから距離、点包含、経路を含めて取得します。AIは承認出力だけを受け取り、根拠ある回答と構造化地図操作を提案します。地図更新前の最終ゲートで操作を検証し、他テナントのデータを取得経路から除外します。

不動産では可視性を認可してから許可物件を取得し、小売では要員や売上を漏らさず店舗と在庫を表示し、宿泊では顧客PIIを地図経路から外したまま空室を示し、現場運用では班と地域ごとに資産を認可してからライブ位置を描画します。公開ベースマップは、ホストが所有する権威ある私有業務データと分離します。
私有地図をプロンプトインジェクションから守る方法
取得した業務テキストに、モデル動作を変える間接命令が含まれる場合があります。OWASPのプロンプトインジェクション指針は、RAGでも問題が消えないと指摘します。事前認可取得、プロンプトに秘密情報を入れない、ツール許可リスト、スキーマ検証、オブジェクト権限、テナント境界、機微な書き込みの確認といった構造的防御が重要です。モデルが操作されても、禁止地点の取得や未承認操作はできない設計にします。読み取りと書き込みは別に扱い、パンや要約より在庫更新、区域編集、連絡先出力を厳しくします。

Kaleidrがテナント権限を所有しない場合の役割
KaleidrのSDKとPlatform APIは、空間AI、地図、デザインのブラウザー・バックエンド面を提供し、プラットフォーム認証をホストのデータ認可から分けます(Auth & Scopes、Endpoints)。公開可能キーは許可オリジンと短期セッションを使い、サーバーキーは信頼されたバックエンドに置きます。有効な組織キーでも顧客Aが顧客Bを読めるわけではありません。公開文書には無制限の私有業務DBをチャットへアップロードする汎用フィールドやエンドポイントはありません。ホストが認可とデータ所有権を維持し、具体的なEnterprise統合方式を確認します。
ブラウザーへ渡したデータは利用者に見えるものと考えます。CSS、隠しフィールド、無効レイヤーは表示制御であってセキュリティではありません。キャッシュはテナント、役割、利用者、方針バージョンなどの認可コンテキストを含めます。集計でも顧客密度や売上集中を漏らす場合があります。キーID、状態コード、認可結果を記録し、資格情報と不要な座標精度は削除します。NIST AI 600-1は生成AIリスクをライフサイクル全体で管理します。認可失敗、割当悪用、テナント間拒否を製品指標にします。利用量は組織単位で測定され、キー別レートと同時実行制御があります(Quota & Rate Limits)。
避けるべき誤り
| 誤り | リスク | 改善策 |
|---|---|---|
| 私有DB全体をモデルへ送る | 過剰な露出 | 最小限の認可済み部分だけ取得 |
| モデルに行アクセスを決めさせる | オブジェクト認可不備 | 取得前に方針を適用 |
| サーバーキーをブラウザーへ送る | 資格情報窃取 | 公開可能キーかバックエンドプロキシ |
| CSS非表示を安全制御と考える | データを取得できる | サーバーでフィルター |
| テナント間でキャッシュ共有 | テナント間漏えい | 認可コンテキストでキー化 |
| システムプロンプトに秘密を置く | プロンプト漏えい | シークレットストアと方針を使用 |
| RAGだけを信頼する | インジェクションと過剰取得 | 認可、最小化、ツール検証 |
| 書き込み検証を省く | 未承認の地図変更 | スキーマ + 権限 + 確認 |
| 本番PIIをステージングへ複製 | 不要な露出 | 合成・匿名化テストデータ |
| 認可指標を省く | 隠れた失敗 | 拒否と異常を追跡 |
最終評価
私有位置データは、認可と最小化が推論より先にある場合だけ価値を生みます。利用者を認証し、テナントを分離し、オブジェクトとフィールドを認可し、最小限の有用な部分を取得し、決定論的空間処理を行ってから、言語モデルに境界内で説明・順位付けをさせます。ツールと地図操作を検証し、インジェクションがアクセス権を作れないようにします。Kaleidrキーは開発組織を認証し、エンドユーザーIDと私有業務認可はホスト製品が所有します。
Kaleidr Enterpriseで私有空間ワークフローを構築
私有業務データを囲む位置対応推論、ランキング、API、導入支援、組織レベル空間基盤にはKaleidr Enterpriseを利用してください。Kaleidr Enterpriseを見る。キー種別、スコープ、APIルートは開発者ドキュメントで確認できます。
よくある質問
私有位置データとは?
地点、経路、区域、場所に関連する非公開情報で、顧客住所、未公開物件、資産位置、サービス区域、店舗在庫、事故、社内施設などです。
AI地図は私有業務データを使えますか?
はい。利用者を認証し、テナントとオブジェクト権限を適用し、必要なレコードとフィールドだけを取得して認可済みコンテキストを渡します。
私有DB全体をAIモデルへアップロードすべきですか?
通常は不要です。現在のタスクに必要な最小の認可済み部分だけを取得すれば、露出を減らしガバナンスを簡潔にできます。
AIモデルがアクセス可能レコードを決めてもよいですか?
いけません。レコードがモデルへ届く前に、決定論的なアプリとデータ基盤が認証・認可を適用します。
オブジェクトレベル認可とは?
現在の利用者が特定の物件、顧客、資産、店舗、私有地図にアクセスできるかを検証します。ログインだけでは全オブジェクトへアクセスできません。
フィールドレベル認可とは?
オブジェクトのどの属性を見せるか制御します。店舗位置は見せても、売上、従業員、機密在庫は隠せます。
RAGだけで私有データを守れますか?
いいえ。根拠は改善しますが、認証、認可、最小化、インジェクション対策は置き換えません。取得内容自体に悪意ある命令があり得ます。
正確な利用者座標を保存すべきですか?
正当な必要性と保護策がある場合だけです。多くの分析・探索は精度を下げるか永続保存なしで動作します。
私有位置データをどうキャッシュしますか?
認可コンテキストを含め、テナント、役割、利用者、方針バージョンなどの境界で分離します。
ブラウザーへ送り隠せば安全ですか?
いいえ。ブラウザーへ送ったデータは見えるものと考えます。CSS、隠しフィールド、無効レイヤーは安全制御ではありません。
Kaleidr APIキーはSaaS利用者を認可しますか?
いいえ。キーは開発組織をKaleidrへ認証します。ホストアプリが利用者を認証し、テナント、オブジェクト、フィールド、ワークフロー権限を適用します。
Kaleidrは汎用の私有DBアップロードを文書化していますか?
公開エンドポイントはチャット、経路、POI拡充、デザインを扱いますが、無制限の私有業務DBをチャットへ送る汎用フィールドやエンドポイントはありません。Enterprise統合は対応済み契約に従います。
参考資料
- Kaleidr. Auth & Scopes. Kaleidr Developer Docs. 2026年8月18日参照。 https://docs.kaleidr.com/platform-api/auth-and-scopes
- Kaleidr. Endpoints. Kaleidr Developer Docs. 2026年8月18日参照。 https://docs.kaleidr.com/platform-api/endpoints
- Kaleidr. Get an API Key. Kaleidr Developer Docs. 2026年8月18日参照。 https://docs.kaleidr.com/get-an-api-key
- Kaleidr. Quota & Rate Limits. Kaleidr Developer Docs. 2026年8月18日参照。 https://docs.kaleidr.com/platform-api/quota-and-rate-limits
- National Institute of Standards and Technology. Artificial Intelligence Risk Management Framework: Generative Artificial Intelligence Profile. NIST AI 600-1, 2024. 2026年8月18日参照。 https://www.nist.gov/publications/artificial-intelligence-risk-management-framework-generative-artificial-intelligence
- OWASP Foundation. OWASP Top 10 API Security Risks — 2023. 2026年8月18日参照。 https://owasp.org/API-Security/editions/2023/en/0x11-t10/
- OWASP Gen AI Security Project. LLM01:2025 Prompt Injection. 2026年8月18日参照。 https://genai.owasp.org/llmrisk/llm01-prompt-injection/
- OWASP Gen AI Security Project. LLM07:2025 System Prompt Leakage. 2026年8月18日参照。 https://genai.owasp.org/llmrisk/llm072025-system-prompt-leakage/
@misc{kaleidr_auth_scopes_private_data_2026,
title = {Auth and Scopes},
author = {{Kaleidr}},
note = {Kaleidr Developer Docs; accessed 18 August 2026},
url = {https://docs.kaleidr.com/platform-api/auth-and-scopes}
}
@misc{kaleidr_api_key_private_data_2026,
title = {Get an API Key},
author = {{Kaleidr}},
note = {Kaleidr Developer Docs; accessed 18 August 2026},
url = {https://docs.kaleidr.com/get-an-api-key}
}
@misc{kaleidr_endpoints_private_data_2026,
title = {Endpoints},
author = {{Kaleidr}},
note = {Kaleidr Developer Docs; accessed 18 August 2026},
url = {https://docs.kaleidr.com/platform-api/endpoints}
}
@misc{kaleidr_quota_private_data_2026,
title = {Quota and Rate Limits},
author = {{Kaleidr}},
note = {Kaleidr Developer Docs; accessed 18 August 2026},
url = {https://docs.kaleidr.com/platform-api/quota-and-rate-limits}
}
@misc{owasp_api_security_2023,
title = {OWASP Top 10 API Security Risks -- 2023},
author = {{OWASP Foundation}},
note = {Accessed 18 August 2026},
url = {https://owasp.org/API-Security/editions/2023/en/0x11-t10/}
}
@misc{owasp_llm01_prompt_injection_2025,
title = {LLM01:2025 Prompt Injection},
author = {{OWASP Gen AI Security Project}},
note = {Accessed 18 August 2026},
url = {https://genai.owasp.org/llmrisk/llm01-prompt-injection/}
}
@misc{owasp_llm07_system_prompt_leakage_2025,
title = {LLM07:2025 System Prompt Leakage},
author = {{OWASP Gen AI Security Project}},
note = {Accessed 18 August 2026},
url = {https://genai.owasp.org/llmrisk/llm072025-system-prompt-leakage/}
}
@misc{nist_ai_600_1_2024,
title = {Artificial Intelligence Risk Management Framework: Generative Artificial Intelligence Profile},
author = {{National Institute of Standards and Technology}},
number = {NIST AI 600-1},
year = {2024},
note = {Accessed 18 August 2026},
url = {https://www.nist.gov/publications/artificial-intelligence-risk-management-framework-generative-artificial-intelligence}
}