01 検証可能な安全管理措置
本ポリシーは、読まれるためだけでなく、検証されるために存在します。以下の数値は、改定時点における実際の設定値であり、目標や予定ではありません。
内部構成、ファイアウォール規則、認証情報の名称など、公開により安全性を損なう情報は、取引先審査において秘密保持契約のもとで提供します。
アクセス集中に関するお知らせ マーケティング施策に伴うアクセス集中により、お申し込み・ご契約手続きのページで一時的な遅延または不安定が生じる場合がございます。ご契約済みサービスの稼働および日常業務には影響ありません。
情報セキュリティは共同責任・かつ検証可能に
当社が何をどのように保護し、データがどこに保管され、まだ実施していない事項は何か、そしてお客様の責任範囲を明示します。
本ポリシーには、実際に導入され検証可能な措置のみを記載します。未実施の事項は、本ページの「現時点の限界」において明示します。
同一事項について定めがある場合、見積書、個別契約および製品別条件が優先します。これらの文書は、法令上強行的に認められるお客様の権利を制限するものではありません。契約前に不明点がある場合は、当社へお問い合わせください。
本ポリシーは、読まれるためだけでなく、検証されるために存在します。以下の数値は、改定時点における実際の設定値であり、目標や予定ではありません。
内部構成、ファイアウォール規則、認証情報の名称など、公開により安全性を損なう情報は、取引先審査において秘密保持契約のもとで提供します。
単一の対策でシステムを保護することはできません。ひとつの層が破られても直ちにデータが露出しないよう、多層構造で防御します。
本項目は取引先審査において最も重要となるため、他の項目に先立ち、明確に記載します。
ご契約により、お客様は上記の取扱いに同意されたものとします。データを日本国内に限定して保管する必要がある場合は、契約前にお申し出ください。現行構成とは異なるため、契約書への明記が必要です。
本ポリシー改定時点において、サービス提供のためにデータを取り扱う事業者。
| 事業者 | 役割 | 所在国 | 取り扱うデータ |
|---|---|---|---|
| Contabo GmbH | アプリケーションおよびデータベースの稼働サーバー | アメリカ合衆国 | サービス上の全データ |
| Cloudflare, Inc. | ネットワークエッジ、攻撃対策およびコンテンツ配信 | アメリカ合衆国 | 接続・通信のメタデータ |
| Google LLC | 業務用メールおよびバックアップ保管先 | アメリカ合衆国 | メールおよびバックアップファイル |
| Stripe, Inc. | クレジットカードおよびコンビニ決済の処理 | アメリカ合衆国 | 請求関連データ。当社はカード番号を保持しません。 |
システムへのアクセスは、すべて暗号化された経路および記名アカウントにより行います。複数人で共有するアカウントや、匿名によるお客様データへのアクセスは存在しません。
| 項目 | 現状 | 備考 |
|---|---|---|
| 通信プロトコル | TLS 1.2 および TLS 1.3 | 旧バージョンは接続を拒否 |
| パスワードの保存 | ソルト付き bcrypt ハッシュ | 復元不可。当社もパスワード原文を復元できません |
| 権限モデル | 職務別・モジュール別 | メニュー表示だけでなく、リクエストごとに検証 |
| ブラウザ保護ヘッダー | nosniff・SAMEORIGIN・リファラ制限 | コンテンツの乗っ取りおよびリファラ経由の漏えいを抑止 |
バックアップは毎日自動的に取得し、本番サーバー外へ複製します。サーバーの喪失がデータの喪失に直結しない構成です。
データベースは、サービスを停止することなく整合性を保った状態で取得します。実行結果は記録され、復元が必要になった時点ではなく、その時点でバックアップの失敗を検知できます。
実際のインシデントの多くは、提供者側の技術的欠陥ではなく、放置された権限、保護されていない端末、共有されたパスワードに起因します。したがって、責任分担を明示します。
不正アクセス、漏えい、滅失または改ざんが発生した場合、定められた手順に従います。最悪の局面で場当たり的な対応とならないようにするためです。
当社は、サポート、整理および点検において AI を利用します。これは対応能力を高める一方、誤りの影響範囲も広げます。したがって、設計上その利用範囲を限定します。
以下の措置は、現時点で未導入です。その不存在がお客様のご判断に影響し得るため、また、これを秘することは誤導にあたるため、明記します。
| 項目 | 状況 |
|---|---|
| 二要素認証(2FA) | 未提供。アクセスはパスワードおよびお客様の内部規程に依存します。 |
| 保存データのディスク暗号化 | サーバーボリュームには未適用。バックアップは、アカウント制御下の外部サービスに保管されます。 |
| HSTS およびコンテンツセキュリティポリシー | 未適用。HTTPS は稼働していますが、これらの追加的な強化層はありません。 |
| 第三者機関による認証 | 未取得。取引先審査には、資料提出および技術面談により対応します。 |
当社のいずれかのシステムに脆弱性を発見された場合は、公表前にお問い合わせ窓口へご連絡ください。当社は、受領、調査および結果の回答を行います。
個人情報、安全管理または契約条件に関するご質問は、以下の窓口へご連絡ください。
制定・改定日: 2026年8月20日 改定