セキュリティへの取り組み
制定 2026年10月10日
本サービスには、来訪者の会社名・氏名や、担当者の情報が登録されます。このページでは、それらの情報を守るために当社が行うことを説明します。書いているのは、実際の作りと設定だけです。機能の提供を始めるときに行うことは、そう書いています。
1. 今の公開の範囲
- 現在は、紹介のページと規約だけを公開しています。ログイン、受付の画面、来訪の記録はまだ公開しておらず、利用者や来訪者の情報は保存していません。
- 本サービスは Cloudflare, Inc. の Workers で動かしています。当社のサーバーの機械は持っていません。
2. 通信の暗号化
- 本サービスとの通信はすべて HTTPS で暗号化しています。ブラウザには、HTTPS だけで接続するよう指示しています(HSTS)。
- ほかのサイトの画面の中に本サービスの画面を埋め込ませない設定にしています。画面で読み込むスクリプトは、本サービスのものと、計測を有効にしたときの Google アナリティクスのものだけに限っています。
3. 組織ごとのデータの分離
- 提供を始めるときに、来訪の予定と記録・会議室・担当者・通知先の設定を組織ごとに分けて保存し、ほかの組織の利用者からは見えず、変えられないようにします。ほかの組織の番号を指定しても読めないことを、自動のテストで確かめてから公開します。
- Slack などの通知先の URL やトークンは、暗号化して保存します。画面や API で中身を返しません。
- 当社の利用者のデータを、ほかの組織への表示、広告、AI の学習には使いません。
4. ログインと受付の端末
- 提供を始めるときに、ログインは Apple・Google・Microsoft のアカウントで行います。パスワードは当社では受け取らず、保存もしません。
- ログインの情報を持つ Cookie は、このサイトだけで使え、画面のスクリプトから読めない設定にします。
- 受付の端末は、管理者が発行する1回だけ使えるコード(10分で切れます)でつなぎ、受付の画面だけを開けるようにします。来訪の記録やほかの人の予定は見せません。90日使われない端末はつながりが切れ、管理の画面からすぐに外せます。
- 受付用の QR コードのトークンは元に戻せない形でだけ保存し、URL の中でもサーバーの記録に残らない場所に置きます。
5. 記録に送らない情報
- エラーは Sentry で集めて直します。送る前に、URL のクエリとパスの中の ID を外し、Cookie・本文・利用者の情報を送らない設定にしています。来訪者の氏名・会社名は送りません。
- Cloudflare の要求ごとの自動の記録(URL を含むもの)は切っています。
- 手元の開発の環境からは、エラーの記録も計測も送りません。
6. AI に渡す情報
- 本サービスは、当社のサーバーで AI を使いません。来訪者や利用者の情報を AI の事業者に送りません。
- 利用者がご自身の AI(Claude・ChatGPT など)から本サービスを使う口(MCP)は、ログインした組織の権限の範囲だけで動かします。
7. 保存の期間と削除
- 来訪の記録は、組織が決めた期間(30日から1095日まで。初めは365日)を過ぎると自動で削除します。
- 組織の削除または最後の管理者の退会から30日を過ぎた後に、その組織のすべての情報を削除します。詳しくはプライバシーポリシーをご覧ください。
8. 障害と脆弱性の連絡先
障害や、本サービスの脆弱性を見つけた場合は、次の窓口にメールでお知らせください。内容を確認し、対応します。
| 窓口 | takumi.endoh@japan-marketing.co.jp |
|---|---|
| 責任者 | JapanMarketing合同会社 代表社員 遠藤巧巳 |
調べるときは、ほかの利用者の情報を見たり変えたりしないでください。大量の通信でサービスを止めることも控えてください。
以上