ほとんどの音声AI案件は、製品が悪いために失敗するわけではありません。失敗するのは第7週目、調達担当のレビュアーが通話データのホスティング先を尋ね、ベンダーの回答が解決するよりも多くの疑問を生み出すときです。
2026年初頭までに、組織の84%がAIエージェントのコンプライアンス監査に合格できないと認めています。同じ年、ある米国企業は不適切なAIデータ処理により8,500万ユーロの罰金を科されました。そしてGDPR違反の96%は、悪意ある行為ではなくデータガバナンスの不備に起因しています。すべての電話がPII、生体信号、そしてしばしば規制対象データを単一の音声ストリームに取り込むため、音声AIはこのリスクプロファイルのど真ん中に位置しています。
したがって、どのデモの前にも、どの価格の打ち合わせの前にも、エンタープライズの購買担当者の仕事は6つの事項を書面で確認することです。
これらは、調達が署名するか撤退するかを決める書類です:
本格的な調達の話し合いから1週間以内にベンダーがこの6つすべてを提供できない場合、答えはすでに出ています。
本ガイドの残りでは、それぞれが何を意味するのか、規制当局が本当に期待するものは何か、そしてベンダーのコンプライアンスページが精査に耐えない主張をしているとき、どう行間を読むかを説明します。
チャットボットは構造化されたフィールドにテキストを受け取ります。音声エージェントは構造化されていない発話を受け取り、それをリアルタイムで検知、秘匿化、ルーティングし、適切な法的根拠のもとで保存しなければなりません。
その違いは小さく聞こえます。しかし小さくありません。
90秒のサポート通話1回で、名前、生年月日、いら立ちのなかで口にされたアカウントパスワード、クレジットカード番号の一部、そして医療上の相談を取り込みうるのです。音声はまた生体信号を伴い、これを複数のEUデータ保護当局は、エージェントが音声識別を行うと主張しない場合でも、推定された個人データとして扱うようになりました。
2026年の変化:コンプライアンス文書は今や技術デモに先行するものであり、その逆ではありません。
SOC 2 Type IIレポート、サブプロセッサーリスト、DPAテンプレートを48時間以内にNDA下で提出できないベンダーが、第1段階を通過することはめったにありません。ミスは四半期監査で表面化するのではありません。規制当局が1件の通話録音を引き出し、データがどこに行ったのか尋ねるときに表面化するのです。
唯一許容できる答えは「はい」、そして最新のType IIレポートがNDA下で入手可能であることです。
ここで、ほとんどの購買担当者が陥る罠があります:同じロゴが付いていてセキュリティページで似て見えるという理由で、Type Iレポートを受け入れてしまうのです。Type Iは、単一の日にコントロールが正しく設計されていたことを確認するものです。Type IIは、6〜12か月の監査期間にわたってコントロールが効果的に運用されたことを確認します。CISOはType Iを代替として拒否します。成熟した調達チームも同様です。
書面で求めるべきもの:
機能するコンプライアンスプログラムは、これらを画面共有ではなく文書として生成します。ベンダーがZoom通話でSOC 2を「ご案内」しようとするなら、それはセキュリティの成熟度ではありません。マーケティングです。
監査の要点は、それが文書であることです。文書を共有できないなら、コントロールは実在しないのです。
Retell AI の立ち位置:SOC 2 Type 1およびType 2認証を取得し、加えてHIPAAとGDPRのカバレッジも備えています。証明書は公開コンプライアンストラストセンターに掲載されており、営業への問い合わせなしでアクセスできます。このセルフサーブの姿勢は、Retell が現在3,000社以上の企業のために毎月5,000万件を超えるリアルタイムAI電話を支えている理由の一つです。
音声AIにおけるHIPAAコンプライアンスには、2つのことが同時に真であることが必要です:技術的コントロールがHIPAAセキュリティルールを満たすこと、そしてベンダーがBAAに署名すること。署名済みBAAのない強固なインフラは、HIPAAコンプライアンスではありません。ただ優れたセキュリティであるにすぎません。
BAA自体の価格モデルは、購買担当者が予想する以上に重要です。一部のベンダーは、5万〜10万ドルの年間契約の背後にBAAをゲートしています。そのモデルは、設計上、ほとんどのクリニック、専門診療所、そしてパイロット展開を排除します。
2026年により一般的になってきた新しいパターンは、すべてのプランで利用可能なセルフ署名ポータルにBAAを置くものです。同じ法的保護。同じ技術的コントロール。年間最低額なし。
処方薬の補充依頼や予約スケジューリングのためにパイロットエージェントを運用するクリニックにとって、その違いは6週間の調達サイクルと即日署名との違いなのです。
あらゆるPHIワークフローで検証すべき技術的コントロール:
Retell AI の立ち位置:標準の従量課金プランで、コンプライアンスクリックスルーポータルを通じてBAAをセルフ署名で利用できます。このパターン全体は、Retell AI のヘルスケア展開で文書化されており、そこではMedical Data Systemsがインバウンド通話の100%を処理し、通話転送率はわずか30%で、コンプライアンスに準拠した回収ワークフローから毎月およそ28万ドルを回収しています。
BAAとDPAは、異なる法的問題を解決します。互換性はありません。
EUの患者データを処理する米国企業は、両方を必要とします。
| BAA | DPA | |
|---|---|---|
| 規制 | HIPAA(米国) | GDPR(EU) |
| 対象 | 保護対象保健情報のベンダーによる取り扱い | EU/EEA居住者の個人データのベンダーによる処理 |
| 必要となる場合 | 通話ワークフローがPHIに触れる可能性がある場合 | 発信者がEUまたはEEAに所在する可能性がある場合 |
ほとんどの調達チームは理論上これを知っています。しかし実務では、ベンダーが1つの文書を送り、購買担当者がそれが両方の制度をカバーすると想定するとき、契約段階でこのギャップが現れます。実際にカバーすることはめったにありません。
1. サブプロセッサーリスト:すべての電話、STT、LLM、TTSベンダーを明記しなければなりません。GDPR第28条がそれを要求します。実際のベンダー名の代わりに「業界標準のクラウドインフラ」と記載するDPAは、その表面上、非準拠です。
2. 標準契約条項:Schrems IIがプライバシーシールドを無効にした後、SCC(通常はモジュール2、管理者から処理者)が、EUから米国へのデータフローに対する主要な合法的移転メカニズムとなりました。
3. 侵害通知期間:GDPRは、侵害を認識した後、管理者に規制当局へ通知するために72時間を与えます。処理者はそれよりも速く管理者に通知することを約束する必要があります。よく起草されたDPAは24〜48時間を約束します。
4. モデル学習なし条項:これは、ほとんどの購買担当者が確認を忘れるものです。顧客の通話データがいかなるモデルの学習やファインチューニングにも使用されないと明記する明示的な条項がなければ、基盤となるLLMや音声プロバイダーが自らの規約のもとで入力を保持する可能性があります。
学習条項は、2026年のあらゆる音声AI DPAにおいて最も重要な契約条項です。すべてのレッドライン(修正)リストに加えてください。
今日、ほとんどの米国本社の音声AIプラットフォームにとって、答えはノーです。プラットフォーム層ではとどめられません。
これは、過去18か月間、他のどのコンプライアンス上の懸念よりも多くのエンタープライズ音声AI案件を頓挫させてきた質問です。そして英国または欧州の調達を通過する唯一の方法は、最初から正直であることです。
状況はこうです:
Retell AI は2つ目のグループに属します。そのコンプライアンス文書は次のように直接述べています:
「当社は、Service Termsの中にGDPR準拠のData Processing Addendumを含むAmazon Web Services(AWS)を利用することで、GDPRに準拠しています。ただし、当社は現在、欧州連合内でサービスを運用していないことにご留意ください。」
これはギャップに関する正直な声明であり、重要です。なぜなら、そうでないふりをすることこそが調達レビューで失敗する原因だからです。
ほとんどのB2Bユースケースでは、適切に締結されたDPA、SCC、そして文書化されたサブプロセッサーリストを備えた米国ホスティングのベンダーは、問題なくGDPRレビューを通過します。Schrems IIは、EUから米国への移転を禁止したわけではありません。適切な保護措置を要求したのであり、それは現代のSCCとEU-USデータプライバシーフレームワークの十分性認定が提供します。
米国ホスティングが調達を通過できないのは、次の場合です:
そうした場合、購買担当者はベンダー間で選んでいるのではありません。リージョン内クラウド、オンプレミス、またはプロジェクトの延期の間で選んでいるのです。
署名する前に、DPAまたはサイドレターに記録された、これらの書面での回答が必要です:
これら4つの回答を文書化すれば、答えが「すべてUS-East」であっても、ほとんどのEU調達レビューは承認します。レビューで失敗するのは地理ではありません。文書化の欠如です。
2025〜2026年に、GDPRの上に第2の規制層が着地しました。2026年8月2日から、第50条の透明性義務が、ベンダーの本社がどこにあるかにかかわらず、EU市場で使用されるあらゆるAIシステムに対して完全に施行されます。
音声エージェントにとって、これは3つの義務が最も重要であることを意味します:
第50条 透明性:エージェントは、発信者に対し、それがAIであることを、発信者の言語で、やり取りの開始時に、または重要なやり取りの前に発信者が合理的に認識できる方法で開示しなければなりません。「文脈から明白」は規制当局によって狭く解釈されます。あなたのエージェントが今日AI開示から始めないなら、あなたはすでに時代の先端から遅れています。
合成コンテンツの開示:エージェントが実在の人物のクローン音声を使用する場合、それは開示され、技術的に実現可能な場合はウォーターマークを施さなければなりません。
プロバイダー文書:第11条および第13条は、ベンダーがシステムの意図された目的、学習データの概要、パフォーマンス指標、既知の制限を記述した技術文書を維持することを要求します。購買担当者は、あらゆる高リスク展開についてそのコピーを必要とします。
罰則は効き目を持つように設計されています:
ほとんどのエンタープライズ音声AIは限定リスクであり、負うのは透明性開示のみです。予約設定、インバウンドサポート、リード選別、アウトバウンドのフォローアップ。すべて限定リスクです。
音声エージェントが高リスクとなるのは、附属書IIIの分野で意思決定を行うか、それに重大な影響を与える場合のみです:与信判断、採用選考、医療トリアージ、必須サービスへのアクセス。その分類は、適合性評価、技術文書、市場投入後モニタリング、EUデータベース登録を発動させます。
小規模ながら増加しているクラスのエンタープライズ展開にとっては、SCCとクリーンなDPAがあってもホスト型SaaSでは十分ではありません。公共部門契約、防衛、特定の規制対象銀行、そして国家レジデンシー義務を持つEUヘルスケアシステムは、音声AIスタック全体を購買担当者が管理するインフラ内で稼働させることを要求します。
展開のスペクトラムには3つのポイントがあります:
フルホスト型:ベンダーがすべてを運用し、購買担当者はAPIとSIPトランクを介して接続します。最低コスト、最速の展開、コンプライアンスの負担はベンダーが担います。ほとんどのB2Bはここに当てはまります。
プライベートクラウド/専用テナンシー:ベンダーのソフトウェアが、多くの場合購買担当者自身のAWS、Azure、またはGCPアカウント内で、シングルテナント展開で稼働します。購買担当者がクラウドの請求とコンプライアンスの境界を所有します。ここは、ボリュームがそれを正当化するようになった時点で、ほとんどの大企業が行き着く場所です。
フルオンプレミス:ベンダーのソフトウェアが、完全に購買担当者のデータセンターまたはソブリンクラウド内で稼働します。データは境界を離れません。音声モデル、LLM、電話、そのすべてが購買担当者のインフラ内で動作します。最も運用が難しく、展開に最も時間がかかりますが、最も厳格な規制環境にとって唯一の実行可能な答えです。
Retell AI は、厳格なレジデンシー義務を持つ施設向けに、カスタム展開とオンプレミスSIPトランクサポートを備えたエンタープライズ層を提供しています。価格は公開されておらず、案件ごとに見積もられます。
EUレジデンシーを望むが完全なオンプレミスは厳密には必要としない購買担当者向けに、2026年に機能するパターンは次のようになります:
これは完全なEU居住処理と同じではありません。しかし、リージョン内処理が契約上義務付けられているのではなく望まれている場合の、ほとんどの調達レビューを満たします。
コストの面では、オンプレミスは通常、6桁の年間ライセンス料に加え、購買担当者のGPUと運用のオーバーヘッドを意味します。経済的正当化がコール単価であることはめったにありません。それは、監査が来たときにその境界を持たないことの規制コストです。
あらゆる音声AIプラットフォームにとって正直な答えは:アーキテクチャの目標は、AIエージェントをPCIの範囲外に保つことであり、範囲内に入れることではありません。
その理由はこうです。PCI DSSは、カード会員データがキャプチャ、送信、または保存された瞬間に適用されます。発信者がクレジットカード番号を声に出して読み上げることを許す音声エージェントは、スタック全体を通じてカード会員データを送信したことになります:電話キャリア、STT、LLM、TTS、文字起こしの保存、通話分析。それぞれが今やPCIの範囲内です。
アーキテクチャをクリーンに保つ2つのパターン:
一時停止と再開を伴うDTMFキャプチャ:エージェントが支払いステップに到達すると、録音と文字起こしが一時停止します。発信者はキーパッドでカード情報を入力します。桁はトークン化サービスを通じてPCI準拠の決済処理業者に直接ルーティングされます。取引が完了すると録音が再開します。カード番号がLLMのコンテキストに入ることは決してありません。
エージェントアシスト転送:通話が支払いに達すると、AIエージェントは決済用IVRまたはPCI分離された電話経路上の人間のエージェントにウォームトランスファー(事前取次)します。AIは意図と選別を処理します。決済システムはカード会員データを処理します。Retell AI の通話転送機能は、会話のコンテキスト全体を引き継いだ状態でこのパターンを実装するため、発信者は繰り返す必要がありません。
署名前に検証すべきこと:
ほとんどの音声AIベンダーはレベル1のPCIサービスプロバイダーではありません。アーキテクチャが彼らを範囲外に保つ限り、それで問題ありません。
これらのサイクルを何十回も見てきた結果、2026年に機能するプレイブックは、ほとんどのチームが予想するよりも短いものです。5つの段階、それぞれに明確なゴー/ノーゴーのゲートがあります:
段階1:文書依頼(第1週):セキュリティは1つの依頼を送ります:SOC 2 Type II、BAAテンプレート、SCC付きDPAテンプレート、サブプロセッサーリスト、セキュリティホワイトペーパー、BCP/DRサマリー、最新のペネトレーションテスト証明。NDA下で48時間以内に提供できないベンダーは脱落です。
段階2:アーキテクチャレビュー(第2週):購買担当者のアーキテクトが、通話音声がどこでキャプチャされるか、文字起こしがどこに保存されるか、どのサブプロセッサーが何に触れるか、そしてモデル学習に何が露出するかをマッピングします。PHI、支払いデータ、生体推定に触れるものはすべてフラグが立てられます。
段階3:契約レビュー(第3週):法務がDPA、BAA、MSAに目を通します。よくあるレッドライン:顧客データ学習条項、低い補償上限、30日未満のサブプロセッサー変更期間、集団訴訟を制限する仲裁条項。
段階4:パイロット(第4〜8週):限定されたパイロット、単一のユースケース、上限を設けた通話ボリューム、完全なコンプライアンス設定を整えた状態。パイロットは信頼性、音声品質、統合の適合性、そして(決定的に)コンプライアンス設定がライブボリューム下で持ちこたえるかどうかで採点されます。驚くほど多くのパイロットが、秘匿化が不完全であったり保持設定が有効になっていなかったりするため、ここで失敗します。
段階5:本番稼働と継続的レビュー(第9週以降):四半期ごとのサブプロセッサーレビュー、年次のSOC 2更新、継続的なAI Act文書レビューを伴う本番展開。
エンタープライズ調達を勝ち取るベンダーは、段階1〜3を一貫して摩擦のないものにします。失うベンダーは、段階1に6週間かけるのです。
この記事を読むほとんどの購買担当者は、3つのパターンのいずれかに当てはまります:
オンプレミスSIP、専用テナンシー、カスタム同時実行数、またはボリューム価格を必要とする展開については、エンタープライズチームがカスタム見積もりによる直接の対応を行います。
最速の始め方は、トラストセンターの文書を取り出し、それをセキュリティレビューにかけ、その後ライブのコンプライアンス設定のもとでパイロットをデプロイすることです。四半期ではなく、数日です。
HIPAAは米国ベースのホスティングを要求するか?
いいえ。HIPAAセキュリティルールは電子PHIに対する適切な保護措置を要求しますが、地理を指定するものではありません。米国リージョンのホスティングは、しばしばエンタープライズヘルスケアの購買担当者からの契約上の要件ですが、HIPAAの要件ではありません。
EU展開にとってDPAだけで十分か?
データがEU/EEA内にとどまる場合のみです。ベンダーが米国でデータを処理する場合、DPAには標準契約条項が含まれていなければならず、購買担当者は移転影響評価をファイルに保持すべきです。
契約が終了したとき、通話データはどうなるのか?
DPAを確認してください。よく起草されたDPAは、処理者が終了後の定められた期間内(通常30〜90日)にすべての個人データを削除または返却し、削除の書面による証明を行うことを要求します。DPAがこれに対処していない場合は、署名前に提起してください。
GDPRは米国からEUの受信者へ発信されるアウトバウンド通話に適用されるか?
はい。GDPRは域外適用されます。データ主体がEU/EEAに所在する場合、発信者、ベンダー、またはインフラがどこに所在するかにかかわらず、GDPRが適用されます。
従量課金のBAAモデルはエンタープライズのコンプライアンスと両立するか?
ほとんどのユースケースでは、はい。従量課金のBAAモデルは、小規模なヘルスケア診療所が年間契約なしにHIPAA準拠の音声AIにアクセスできないという歴史的なギャップを取り除きました。非常に大規模な展開では、補償上限と専用サポートのためにエンタープライズ契約から依然として恩恵を受ける場合がありますが、コンプライアンス自体はもはやゲート要因ではありません。
エンタープライズ音声AIの調達は通常どれくらいかかるのか?
ベンダーがセルフサーブの文書を備えている場合、最初の接触から本番稼働まで6〜10週間です。文書フローに摩擦がある場合は3〜6か月です。いずれの場合も、コンプライアンス作業は技術評価と並行して進行します。
AI搭載の音声エージェントに切り替えることで、あなたのビジネスがどれだけ節約できるかをご確認ください。
Total Human Agent Cost
AI Agent Cost
Estimated Savings
Retell クリニックオフィスのデモ電話番号

Start building smarter conversations today.


.avif)
.avif)