SaaS導入用語

目的:サービス比較で止まりやすい用語を短く確認 | 最終確認日:2026年9月25日

SaaS Evidenceでは、料金だけでなくデータ保存、AI学習、セキュリティ、企業向け管理機能を確認します。このページは、その途中で出てくる用語を「一言で」「なぜ導入判断で見るか」「サイト内ではどこを見るか」に絞って説明します。

用語一言で導入時に見る理由
データレジデンシーデータを保存する地理的な場所「日本/EU内に保存したい」など社内・法令上の条件に関わる
SOC 2サービス企業の統制を、セキュリティ等の基準で評価する監査報告第三者監査を受けているかを確認する材料になる
SOC 3SOC 2と同じTrust Services Criteriaを使う一般公開向け報告公開資料としてセキュリティ統制の確認に使える
Self-hostedサービス提供会社のCloudではなく、自社側で実行環境を持つ方式データや実行基盤を自社で管理したい場合の選択肢になる
SSO1回の認証で複数サービスへ入れる仕組み会社のID基盤でログインをまとめ、退職者対応や管理をしやすくする
SAML企業向けSSOで広く使われる認証情報交換の標準Microsoft Entra ID等との企業ログイン連携可否を見る
SCIMユーザー・グループをSaaSへ自動作成・更新・削除する標準入社・異動・退職時のアカウント管理を自動化しやすい
Audit log誰が何を変更・操作したかの記録監査、事故調査、不正操作の確認に使う
Data retentionログや顧客データを何日残すか長く残したい監査要件と、短くしたいプライバシー要件の両方に関わる
AI学習利用入力したデータをモデルの学習・改善に使うか機密情報や顧客データをAI機能へ渡せるかの判断材料になる
実行データ(payload)APIや自動化処理で実際に受け渡すデータ本体ログに残るか、外部サービスへ送られるかを確認する
学習利用から除外(opt-out)AI学習・改善への利用を設定で止めること初期設定がONか、申請や管理者設定が必要かで扱いが変わる
ゼロデータ保持(ZDR)AI処理後に入力・出力を保持しない、または極めて限定して保持する運用機密データをAIへ渡す際の保持条件を判断する材料になる
顧客コンテンツ(Customer Content)利用者がサービスへ入力・保存・生成する業務データ規約で学習利用・保持・削除対象がどう定義されているかを見る

データレジデンシー

一言で:データが保存時にどの国・地域へ置かれるか。Google Cloudもdata residencyを「data at restがどこに保存されるか」と説明しています。

なぜ見る:日本、EU、米国など、企業のセキュリティ方針・契約・規制で保存地域が条件になることがあります。SaaS Evidenceでは「標準の保存地域」と「利用者が地域を選べるか」を分けて確認します。 参考:Google Cloud Data residency

SOC 2 / SOC 3

一言で:SOC 2は、サービス企業のシステムや統制をsecurity、availability、processing integrity、confidentiality、privacy等のTrust Services Criteriaで評価する監査報告です。SOC 3も同じ観点を扱いますが、詳細を減らした一般公開向けの報告です。

なぜ見る:「SOC 2あり」だけで安全を保証するものではありませんが、外部監査を受けているか、どの報告を入手できるかを確認する材料になります。 参考:AICPA SOC 2 / 参考:AICPA SOC 3

Self-hosted

一言で:提供会社のCloudだけに任せず、自社が用意・管理するサーバーやCloud環境でソフトウェアを動かす方式です。

なぜ見る:ネットワーク、保存場所、更新、バックアップ、障害対応まで自社責任が増える一方、実行環境を自社要件に合わせやすくなります。SaaS Evidenceでは「Cloudのみ」「Self-hosted可」を導入条件として分けます。

SSO / SAML

一言で:SSOは一度のサインインで複数アプリを使える仕組み。SAMLは、その企業向けSSOで広く使われる認証・認可情報交換の標準です。

なぜ見る:Microsoft Entra IDなど会社のID基盤からログインを一元管理したい場合、対象SaaSがSAML SSOに対応しているかが重要です。 参考:Microsoft SSO / 参考:Microsoft SAML

SCIM

一言で:ユーザーやグループの作成・更新・削除を、サービス間で標準化して行うためのプロトコルです。

なぜ見る:入社した人をSaaSへ自動追加し、退職した人を自動で無効化するようなライフサイクル管理に使います。IETFのSCIM 2.0仕様は、複数ドメイン間のidentity managementを簡単にするHTTPベースのプロトコルとして定義されています。 参考:RFC 7644

Audit log / Data retention

Audit log:管理者や利用者が行った操作を後から追える記録。監査や事故調査で「誰が・いつ・何をしたか」を確認するために使います。

Data retention:実行履歴、ログ、入力データなどを何日残すか。長期保存が必要な会社もあれば、個人情報を早く消したい会社もあるため、単純に長い方が良いわけではありません。

AI学習利用

一言で:プロンプト、ファイル、コード、顧客データなどを、提供会社がAIモデルの学習・改善に利用するかという条件です。

なぜ見る:「AI機能を使える」ことと「入力データを学習に使わない」ことは別です。個人向けとEnterpriseで条件が違う場合や、opt-outが必要な場合、接続先の第三者AIに別条件がある場合があります。SaaS Evidenceではプラン別・接続先別に分けて確認します。

実行データ・opt-out・ZDR

実行データ(payload):APIや自動化処理で受け渡されるデータ本体です。本文では、ログに残るか、外部サービスへ送られるかという観点で確認します。

学習利用から除外(opt-out):AIモデルの学習・改善への利用を、設定や申請で停止することです。最初から除外されている場合と、利用者側で設定が必要な場合を分けて確認します。

ゼロデータ保持(ZDR):AI処理に使った入力・出力を保持しない、または保持を極めて限定する運用を指します。サービスごとに対象範囲が異なるため、名称だけでなく実際の保持条件を確認します。

顧客コンテンツ(Customer Content):規約上、利用者が入力・保存・生成したデータをまとめて指す表現として使われます。何が含まれるかは各社の定義を確認します。

このページの使い方

用語の意味を深く学ぶための辞典ではなく、SaaSの契約・導入判断で「この項目は何を意味しているか」を素早く確認するための補助ページです。各サービスの実際の条件はサービスDB、複数候補の違いは比較で確認してください。