セキュリティへの取り組み
制定 2026年10月10日
目次
ABMターゲット選定には、組織の商材の説明、理想顧客の条件、取り込まれた既存顧客の一覧などが登録されます。このページでは、それらの情報を守るために当社が行っていることを説明します。書いているのは、実際に設定と仕組みを確かめたことだけです。
どのような仕組みでも、危険をなくすことはできません。当社は点検を続け、見つかった問題を直していきます。取得する情報と使い道はプライバシーポリシーをご覧ください。
1. 保管と暗号化
- 登録された情報は、Amazon Web Services の東京リージョンのデータベース(Amazon RDS)に保存しています。データベースは保存する領域を暗号化しています。
- データベースは毎日自動でバックアップしています。バックアップも暗号化された領域に保存しています。
- パスワードは当社では保存しません。ログインの仕組み(Amazon Cognito)に任せています。
- パスワードや鍵などの秘密の値は、サーバー側にだけ置き、画面やソースコードには書きません。
2. 通信の暗号化
- 本サービスとの通信はすべて HTTPS で暗号化しています。
- サーバーとデータベースの間の通信も TLS で暗号化しています。
- ほかのサイトの画面の中に本サービスの画面を埋め込ませない設定にしています。
3. 組織ごとのデータの分離
- 商材、理想顧客の条件、候補の保存・除外、リスト、既存顧客などの情報は、すべて組織ごとに分けて保存しています。データベースの行ごとの権限(行レベルセキュリティ)と、問い合わせの条件の両方で、ログインした方の組織の行だけを読み書きします。
- ほかの組織の利用者からは見えず、変えられません。組織が入力した情報を、ほかの組織への表示や推薦、学習には使いません。
4. ログイン
- メールアドレスとパスワード、または Apple・Google・Microsoft のアカウントでログインできます。
- ログインの状態を保つ Cookie は、画面のスクリプトから読めない設定(HttpOnly)にし、HTTPS のときだけ送るようにしています。
- ログインの手続きでは、途中の値のすり替えを防ぐ仕組み(state と PKCE)を使っています。
5. 委託先と渡す情報
本サービスを動かすために、次の事業者のサービスを使っています。渡す情報は、それぞれの役目に必要なものだけにしています。
| 事業者 | 任せること | 渡す情報 |
|---|---|---|
| Amazon Web Services, Inc. | データベース、サーバー、ログインの認証 | 登録された情報、ログインの情報 |
| Cloudflare, Inc. | 画面の配信、データベースへの接続の中継、バックアップの保管 | 通信の内容(暗号化して中継します)、データベースのバックアップ |
| Functional Software, Inc.(Sentry) | 不具合の発見 | エラーの内容。Cookie、要求のヘッダーと本文、URL の「?」より後ろは送りません |
| Google LLC(Google Analytics) | 利用の状況の分析 | 閲覧したページ(URL の「?」より後ろは除きます)と操作の種類。メールアドレス、氏名、入力した内容は送りません |
6. AIと自動の処理に渡す情報
- 本サービスは、外部の AI の事業者に情報を送りません。
- 候補の会社を探すとき、商材の説明と会社の事業内容の文を、当社のサーバーの中で動く日本語のモデルで数値に置き換えて比べます。この処理は当社のサーバーの外に情報を出しません。
- 利用者の操作のたびに AI を呼ぶ機能はありません。
7. 監視と記録
- 画面とサーバーで起きたエラーは Sentry で集めて直しています。送る前に、Cookie、ヘッダー、本文、URL の検索条件を外します。手元の開発の環境からは送りません。
- 配信の仕組みが自動で残す要求ごとの記録は切っています。URL に含まれるログインの途中の値が残らないようにするためです。
- 機能を変えるたびに、型の検査と自動のテストを通してから配信しています。
8. サーバーの管理
- 収集のサーバーは、鍵を使った SSH でだけログインでき、SSH は許可した接続元からだけ受け付けます。ほかのポートは開けていません。
- データベースへの接続は、接続の中継(Cloudflare)と当社の収集のサーバーからだけ受け付け、パスワードと TLS で守っています。画面と収集の処理は、それぞれ必要な権限だけを持つ別の役割で接続します。
9. 利用の終了とデータの削除
- 設定の画面から、いつでも組織のデータを消して利用をやめられます。
- 組織が入力した情報は、消す手続きをした日から30日以内に削除します。ログインの情報は、プライバシーポリシーに定める期間が過ぎた後に削除します。
10. 事故が起きたときの対応
- 個人情報の漏えいが起きたとき、または起きたおそれがあるときは、広がりを止め、原因と影響の範囲を調べます。
- 法令に従い、個人情報保護委員会への報告と、影響を受ける方へのご連絡を行います。本サービス上でもお知らせします。
- 原因を直したうえで、同じことが起きないよう、仕組みと自動のテストに対策を加えます。
11. 脆弱性の報告の窓口
本サービスの障害や脆弱性を見つけた場合は、次の窓口にメールでお知らせください。内容を確認し、対応します。
- 窓口
- takumi.endoh@japan-marketing.co.jp
- 責任者
- JapanMarketing合同会社 代表社員 遠藤巧巳
調べるときは、ほかの利用者の情報を見たり変えたりしないでください。大量の通信でサービスを止めることも控えてください。
以上