セキュリティへの取り組み
制定 2026年10月10日
営業管理には、取引先・担当者・案件・活動の記録が登録されます。このページでは、それらの情報を守るために当社が行っていることを説明します。書いているのは、実際の仕組みと設定で確かめたことだけです。
どのような仕組みでも、危険をなくすことはできません。当社は点検を続け、見つかった問題を直していきます。取得する情報と使い道はプライバシーポリシーをご覧ください。
1. 保存と鍵の扱い
- 登録された情報は、Cloudflare のデータベース(D1)に保存しています。
- パスワードを使うログインはなく、当社はパスワードを保存しません。
- ログインの状態を表す値と、AI のアプリとの接続に使う鍵は、元に戻せない形(ハッシュ)でだけ保存しています。
- ログインの途中の確認に使う値は、当社だけが持つ鍵で署名しています。
2. 通信の暗号化
- 本サービスとの通信はすべて HTTPS で暗号化しています。ブラウザには、HTTPS だけで接続するよう指示しています(HSTS)。
- ほかのサイトの画面の中に本サービスの画面を埋め込ませない設定にしています。
3. 組織ごとのデータの分離
- 取引先・担当者・案件・活動の記録は組織ごとに分けて保存しています。すべての読み書きで、ログインしている利用者がその組織のメンバーであることを確かめます。
- データベースの側でも、ほかの組織の記録と結び付けることを拒む設定にしています。
- 機能を変えるたびに、ほかの組織の記録を読めない・変えられないことを自動のテストで確かめています。
- 組織の名前の変更、メンバーの招待と削除、組織の削除は、管理者だけが行えます。
4. ログイン
- ログインは Apple・Google・Microsoft のアカウントで行います。各社のアカウントで設定した2段階認証は、そのまま効きます。
- ログインの途中では、なりすましや横取りを防ぐための確認(PKCE・state・nonce)を行います。
- 短い時間に多くのログインの操作があった場合は、受け付けを止めます。
- ログインの状態を持つ Cookie は、画面のスクリプトから読めず、HTTPS だけで送られ、本サービスのホストだけで使われる設定にしています。ログインの状態は30日で切れます。
- 登録や変更の操作は、本サービスの画面から送られたものだけを受け付けます。
5. 委託先と渡す情報
| 事業者 | 任せること | 渡す情報 |
|---|---|---|
| Cloudflare, Inc. | アプリの実行、データの保存、画面の配信 | 登録された情報、通信の内容 |
| Functional Software, Inc.(Sentry) | エラーの記録 | エラーの種類と発生した画面の URL。送る前にクエリ・URL の中の ID・メールアドレスを除き、登録データ・Cookie・送信された内容は送りません |
| Google LLC(Google Analytics) | 使われ方の集計 | 見た画面の URL(クエリと URL の中の ID を除きます)と操作の種類。メールアドレス・入力した内容・利用者の ID は送りません |
ログインのときは、ご本人が選んだ Apple・Google・Microsoft と、本人の確認のための通信をします。
6. AI に渡す情報
- 当社が登録データを AI の事業者に送ることはありません。登録データを AI の学習に使うこともありません。
- 利用者が手元の AI のアプリ(Claude・ChatGPT など)との接続を許可したときだけ、そのアプリが利用者の指示で、利用者の組織の範囲の記録を読み書きできます。担当者のメールアドレスと電話番号は、AI のアプリへは送りません。
- AI のアプリからの作成・変更は、画面と同じ権限の確認と量の上限を通り、どの接続から変えたかを記録します。接続は設定の画面からいつでも解除でき、使われないまま30日たつと、長くても90日で切れます。
7. 監視と記録
- サーバーで起きたエラーは Sentry で集めて直しています。送る前に、クエリ・URL の中の ID・メールアドレスを除きます。
- 要求ごとの自動の記録は止めています。URL に入るログインの途中の値や招待の値が記録に残らないようにするためです。
- 書き込み・書き出し・ログインの操作には、利用者ごとの量の上限を設けています。
8. 開発と運用
- 秘密の値(署名の鍵やログインの設定の値)はサーバー側にだけ置き、画面やソースコードには書きません。
- 変更を反映する前に、型の検査、自動のテスト、使っている部品の既知の脆弱性の検査を行っています。
9. 保存期間と退会後の扱い
- 取引先・担当者・案件・活動の記録を削除すると、直ちに表示しなくなり、30日後に消去します。
- 組織を削除すると、その組織の登録データを直ちに誰も見られなくし、30日後に消去します。
- 退会すると、ログインの情報(メールアドレスと各社のアカウントの ID)を直ちに削除します。ほかのメンバーがいる組織の登録データは、その組織に残ります。
- 詳しくはプライバシーポリシーの保存の期間と削除をご覧ください。
10. 事故が起きたときの対応
- 個人情報の漏えいが起きたとき、または起きたおそれがあるときは、広がりを止め、原因と影響の範囲を調べます。
- 法令に従い、個人情報保護委員会への報告と、影響を受ける方へのご連絡を行います。本サービス上でもお知らせします。
- 原因を直したうえで、同じことが起きないよう、仕組みと自動のテストに対策を加えます。
11. 障害と脆弱性の連絡先
障害や脆弱性を見つけた場合は、次の窓口にメールでお知らせください。内容を確認し、対応します。
| 窓口 | takumi.endoh@japan-marketing.co.jp |
|---|---|
| 責任者 | JapanMarketing合同会社 代表社員 遠藤巧巳 |
調べるときは、ほかの利用者の情報を見たり変えたりしないでください。大量の通信でサービスを止めることも控えてください。
以上