> ## Documentation Index
> Fetch the complete documentation index at: https://adcp-docs-ja.pier1.co.jp/llms.txt
> Use this file to discover all available pages before exploring further.

# 安全モデル

> AdCP の三者信頼モデルは、いかなる単一の AI エージェントも一方的なメディアバイの意思決定を行えないようにします。オーケストレーター、ガバナンス、セラーが独立して検証します。

# エージェンティック広告が安全な理由

自律的な AI エージェントがメディアを購入することは、正当な疑問を生じさせる: ソフトウェアが代わりに実際の資金を使うことをどうやって信頼できるか? キャンペーンガバナンスはこの問いに構造的な制御で答える — いかなる単一エージェントも信頼するのではなく、いかなる単一当事者も一方的に行動することを不可能にすることで。

## 三者信頼モデル

キャンペーンガバナンスは3つの独立した当事者に検証を分散させる:

```mermaid theme={null}
flowchart LR
    O[Orchestrator] -->|"1. intent check"| G[Governance Agent]
    G -->|"approved/denied"| O
    O -->|"2. create_media_buy"| S[Seller]
    S -->|"3. execution check"| G
    G -->|"approved/denied"| S
    S -->|"4. confirmed"| O
    O -->|"5. report outcome"| G
```

1. **オーケストレーター**はいかなるセラーに送信する前にも、意図したアクションをプランに対してチェックする（意図チェック: `tool` + `payload`）
2. **セラー**は実行前に、同じプランに対して計画された配信を独立してチェックする（実行チェック: `governance_context` + `planned_delivery`）
3. **ガバナンスエージェント**は両サイドをキャンペーンプランに対して検証し、ライフサイクル全体にわたって状態を維持します

いかなる当事者も自分の宿題を採点しません。セラーが独立してチェックするため、オーケストレーターはガバナンスをスキップできません。ガバナンスエージェントが計画された配信の記録を持つため、セラーは承認されたものと異なる配信ができません。

## 検証可能な承認

すべてのガバナンス承認は、ガバナンスエージェントによって暗号的に署名されます。承認トークンは購入リクエストに同行します。セラーはコミット前に署名を確認し、**規制当局や監査人は、それを発行したガバナンスベンダーと協力することなく、同じトークンを独立して検証できます**。

その独立性こそが本質です。承認証跡を再構築する唯一の方法が、それを発行したベンダーに召喚状を出すことである設計は、監査証跡ではなく — ベンダー依存です。署名付きトークンは、監査証跡を、データ主体、規制当局、または相手方弁護士が自ら検証できるものに変えます。

署名付きトークンは、承認を特定のプラン、特定のセラー、メディアバイの特定のフェーズ、および一意のトランザクション識別子に結び付けます。セラー A の 50 万ドルのフライトを承認するトークンを、セラー B の 50 万ドルのフライトを認可するために黙って再利用することはできず、Q1 の承認を Q3 でリプレイすることもできません。

実装者向けのプロファイル（クレームセット、鍵ディスカバリー、失効、検証ルール）については [署名付きガバナンスコンテキスト](/docs/building/by-layer/L1/security#署名付きガバナンスコンテキスト) を参照。

## 職務分離

重複しない責任を持つ3つの役割:

| 役割              | 責任                                      | できないこと                     |
| --------------- | --------------------------------------- | -------------------------- |
| **ポリシーチーム**     | コンプライアンスポリシーの設定、レジストリポリシーの選択、ブランドルールの定義 | キャンペーンの実行や予算の支出            |
| **バイイングチーム**    | プランの作成、オーケストレーターの操作、メディアバイの実行           | コンプライアンスポリシーの変更やガバナンスのバイパス |
| **ガバナンスエージェント** | プランとポリシーに対するアクションの検証、予算の追跡、違反のエスカレーション  | 支出の開始やプランの変更               |

オーケストレーターはポリシーを保持しないためコンプライアンスをバイパスできない — ポリシーはガバナンスエージェントがブランド設定から解決します。規制が変更された場合、ポリシーチームは設定を一度更新するだけで、すべてのアクティブなキャンペーンが自動的に変更を取り込む。

## 段階的な採用

キャンペーンガバナンスは3つの運用モードをサポートし、組織が段階的に信頼を構築できる:

| モード          | 動作                                                           | リスク                                       |
| ------------ | ------------------------------------------------------------ | ----------------------------------------- |
| **Audit**    | すべてをログに記録し、決してブロックしません。検出事項を添付して常に `approved` を返します。         | ゼロ。ライブキャンペーンに影響を与えずにガバナンスが何をフラグするかを確認します。 |
| **Advisory** | 実際のステータス（`denied`、`conditions`、`escalated`）を返すが、実行をブロックしません。 | 最小限。人間が事後に検出事項をレビューして対応します。               |
| **Enforce**  | 違反をブロックします。進む前に解決を要求します。                                     | 完全な保護を持つ本番ガバナンス。                          |

まず audit モードで偽陽性率を評価してポリシーをキャリブレーションします。次に advisory モードに移行してリアルキャンペーンで検出事項をテストします。確信が得られたら enforce に切り替える。各ガバナンスチェックレスポンスの `mode` フィールドにより、監査証跡は「advisory モードで拒否（アクションは進んだ）」と「enforce モードで拒否（アクションはブロックされた）」を区別できます。

## 予算保護

予算は意図したアクションではなく、確認済みの結果に基づいてコミットされます:

1. `tool` + `payload`（意図チェック）を伴う `check_governance` は支出がプランに収まるかどうかをチェックします。予算はコミットされない。
2. オーケストレーターはセラーにアクションを送信します。
3. `report_plan_outcome` がセラーの確認済み金額を報告します。その時点で初めて予算がコミットされます。

セラーが金額を削減した場合、ガバナンスエージェントは実際の金額をコミットして差異にフラグを立てる。アクションが失敗した場合、ガバナンスエージェントはゼロをコミットします。予算状態は意図ではなく現実を反映します。

同時進行のメディアバイは楽観的並行制御または予算予約によって処理され、合計でプラン予算を超える同時承認を防ぐ。

## 自律性の2つの次元

キャンペーンガバナンスは、エージェントの自律性を2つの独立した次元に分けます。両方がすべてのアクションで評価され、どちらももう一方を上書きしません。

| Field                           | Dimension | What it controls                                                               |
| ------------------------------- | --------- | ------------------------------------------------------------------------------ |
| `budget.reallocation_threshold` | 運用面       | エージェントがエスカレーションなしに実行できる最大の再配分。`0` はすべての再配分に承認を要求し、`budget.total` 以上の値は実質的に無制限。 |
| `plan.human_review_required`    | 規制面       | 個人に影響する決定が実行前に人間のレビューを必要とするか                                                   |

`reallocation_threshold` は資金移動に関するものです。エージェントは尋ねることなくセラー間やチャンネル間でどれだけ移動できるか？`human_review_required` は決定の性質に関するものです。その決定は、法的に人間の関与を要求するレジーム（GDPR 第22条の自動化された意思決定、EU AI Act 附属書 III のユースケース、公正住宅/融資/雇用）に該当するか？

ガバナンスエージェントは、解決されたポリシーまたは policy\_categories が `requires_human_review: true` を持つ場合、`human_review_required: true` を自動的に設定します。附属書 III のユースケースや第22条をトリガーする業種は、`reallocation_threshold` がどれだけ寛容であっても、フラグを反転させます。無制限の再配分を持つプランでも、基礎となる業種が要求すれば、すべてのアクションで人間のレビューを必要とする場合があります。

この分離により、組織は運用効率のために広範な再配分の自律性を付与しながら、人間の判断が規制上の要件となる決定カテゴリについては交渉不可能な人間のレビューを維持できます。

## 信頼度と説明可能性

ガバナンスの検出事項には信頼スコア（0〜1）と説明が含まれており、確実な違反と曖昧なものを区別する:

* **高信頼度（0.9以上）**: 確定的な違反。EU ユーザーを明示的にターゲットにしたキャンペーンでの GDPR 違反。
* **中信頼度（0.6〜0.9）**: ガバナンスエージェントが完全に解決できないコンテキストに依存します。未成年者を含む可能性のあるオーディエンスセグメント、規制管轄と部分的に重なるジオターゲティング。
* **低信頼度（0.6未満）**: 推測的。自律的に行動するのではなく、人間のレビューのためにフラグを立てる。

すべての検出事項には人間が読める `explanation` とプログラム的な処理のための構造化 `details` が含まれます。エスカレーションには `reason`、`severity`、オプションで解決に必要な `approval_tier` が含まれます。ブラックボックスはない。

## ドリフト検出

監査ログは時間の経過とともに監視の侵食を検出する集計メトリクスを表示します:

* **エスカレーション率** — 人間にエスカレーションされたチェックの割合、トレンド方向付き
* **自動承認率** — 人間の介入なしに承認されたチェックの割合
* **人間オーバーライド率** — 人間がガバナンスエージェントと意見が異なったエスカレーションの割合

組織はこれらのメトリクスに閾値を設定します。閾値が破られると、ガバナンスエージェントは次のチェックに検出事項を含めます。エスカレーション率の低下は、ガバナンスが適切にキャリブレーションされているか、または監視が侵食されていることを意味するかもしれない — 閾値の破れはその問いを表面化させ、組織が判断できるようにします。

## マルチブランドとエージェンシーガバナンス

複数のブランドとエージェンシーパートナーを持つホールディングカンパニーの場合:

* **委任**は権限レベル、予算制限、市場、期限によって、どのエージェントがプランに対して行動できるかをスコープします。ブランドはヨーロッパ向けに1つのエージェンシーに `full` 権限を付与し、北米向けに別のエージェンシーに `execute_only` を付与できます。
* **ポートフォリオガバナンス**はクロスブランド制約を定義します: 総ポートフォリオ支出上限、共有ポリシー強制、個々のブランドプランがオーバーライドできないコーポレートレベルの除外。

## 小規模ブランドの場合

エージェンシーもポリシーチームも持たずに直接購入するブランドでも以下が得られます:

* キャンペーンプランからの自動予算制限とジオ強制
* [ポリシーレジストリ](/docs/governance/policy-registry)からのコンプライアンスカバレッジ — コミュニティメンテナンス、ブランドごとの設定不要
* ガバナンスチェックを通じたセラーサイド検証
* `get_plan_audit_logs` を通じた完全な監査証跡

予算に [`reallocation_threshold`](/docs/governance/campaign/specification#budget-reallocation) を設定してガードレールを定義します。ガバナンスエージェントが残りを処理します。

## 手動プロセスとの比較

| 手動プロセス               | キャンペーンガバナンスの相当機能                     |
| -------------------- | ------------------------------------ |
| エージェンシートレーディングデスク QA | プランに対する自動検証                          |
| DSP プリビッドルール         | 予算権限とターゲティングコンプライアンスチェック             |
| 広告主承認ワークフロー          | `approval_tier` ルーティングによる人間のエスカレーション |
| 事後キャンペーン監査           | ドリフトメトリクス付き `get_plan_audit_logs`    |
| コンプライアンスレビュー         | ポリシーレジストリ + 管轄スコープの検証                |

違いは、キャンペーンガバナンスがこれらの制御をたまたまレビューされるものだけでなく、すべてのトランザクションに適用することです。手動プロセスはサンプリングベースで事後的です。キャンペーンガバナンスは網羅的でリアルタイムです。
