預かっているものの性質
🔴 領収書と請求書と通帳が揃うと、その会社の事業のほとんどが読めます。取引先、単価、人件費、借入。当社は、それを預かっているという前提で設計と運用を行います。
方針
- 取り扱う情報を、業務上必要な範囲に限定します。役割ではなく、帳簿への「関与」があるかどうかで境界を引きます。
- 記録を消さずに残します。帳簿への変更は、誰が・いつ・何を何に変えたかを追記のみの記録として保持し、削除された記録も一定期間は復元できます。
- 通信および保管を暗号化します。ファイルの受け渡しには有効期限付きの署名付きURLを用います。
- 委託先を限定し、その一覧を公開します。委託先を増やすときは、取り扱う情報の範囲を明示します。
- 生成AIには、読み取りに必要な証憑のみを送信します。学習に利用されない条件で契約します。
- 脆弱性および事故の疑いを検知したときは、直ちに封鎖し、影響範囲を調査します。
- 影響が及ぶ利用者に対して、事実を、判明した時点の内容のまま報告します。調査が終わるまで黙っていることはしません。
- 個人データの漏えい等が発生した場合、個人情報の保護に関する法律に基づき、個人情報保護委員会への報告および本人への通知を行います。
技術的な措置
| 区分 | 内容 |
|---|---|
| 認証 | メールアドレスへの確認コード、またはLINEアカウントとの連携によるログイン。 |
| 権限 | 帳簿への接近は「関与」の有無で判定します。識別子を直接指定しても、関与のない帳簿は読めず、書けません。 |
| 記録 | 作成・訂正(前後の値)・画像の差し替え・削除・復元を、追記のみの記録として保持します。 |
| 削除 | 論理削除とし、30日間は復元できます。保存期間中、原本を物理的に削除しません。 |
| 通信 | すべての通信をTLSで暗号化します。 |
| ファイル | 有効期限付きの署名付きURLでのみ受け渡します。URLを知っていても期限後は取得できません。 |
連絡
セキュリティに関するご報告・ご照会は info@sikumys.co.jp までお願いします。脆弱性のご報告をいただいた方に対して、当社は法的措置を取りません。