セキュリティへの取り組み
制定 2026年10月10日
「請求書受取」が、利用者の情報をどのように守るかを説明します。書いているのは、実際に設定と仕組みを確かめたことです。まだ提供していない機能は「提供を始めるときに」と書いています。どのような仕組みでも危険をなくすことはできないため、点検を続け、見つかった問題を直していきます。
1. 今の公開の範囲
- 本サイトは、サービスの紹介と規約のページだけを公開しています。ログインと請求書の登録は受け付けていません。
- そのため、現在はアカウント・請求書・取引先の情報を保存していません。
2. 通信の暗号化と画面の保護
- 本サイトとの通信はすべて HTTPS で暗号化しています。ブラウザには、HTTPS だけで接続するよう指示しています(HSTS)。
- ほかのサイトの画面の中に本サイトの画面を埋め込ませない設定にしています。
- 画面で動くスクリプトは、本サイトのものと、計測を使うときの Google アナリティクスのものだけに限っています(コンテンツセキュリティポリシー)。
3. 記録とエラーの扱い
- エラーは Sentry で集めて直しています。送る前に、入力した内容・Cookie・URL のクエリを取り除きます。手元の開発の環境からは送りません。
- 配信の仕組みが自動で残す、開いたページごとの URL の記録は残さない設定にしています。
- Google アナリティクスには、URL のクエリを取り除いてから送ります。計測は各ページの下の「計測を止める」で止められます。
4. 提供を始めるときの取り組み
次のことは、提供を始めるときに仕組みとして入れ、入れたことを確かめてからこのページを改めます。
- データの分離:請求書・取引先・承認の記録は組織ごとに分けて保存し、ほかの組織からは見えず、変えられないようにします。取引先の情報を、ほかの組織に見せることはしません。
- ログイン:Apple・Google・Microsoft のアカウントでログインします。当社はパスワードを保存しません。
- ファイル:受け付けるのは PDF・PNG・JPEG だけにし、形式はファイルの中身で確かめます。
- ドライブからの登録:Google ドライブ・OneDrive からは、利用者が選んだファイルだけを読みます。ドライブにつなぐための鍵は当社のサーバーへ送らず、保存しません。
- 読み取りに使う AI:請求書の読み取りは当社が管理するサーバーで行い、外部の AI の事業者には送りません。送るのは読み取りに要る部分だけで、入力と結果をそのサーバーの記録に残しません。請求書の内容を AI の学習に使いません。
- 記録:請求書の原本・金額・取引先・メールアドレスを、エラーの記録と配信の記録に送りません。
- 保存の期間と削除:保存の期間と、退会・組織の削除の後に消すまでの期間は、提供を始めるときに利用規約とプライバシーポリシーで定めます。
5. 事故が起きたときの対応
- 個人情報の漏えいが起きたとき、または起きたおそれがあるときは、広がりを止め、原因と影響の範囲を調べます。
- 法令に従い、個人情報保護委員会への報告と、影響を受ける方へのご連絡を行います。本サイトでもお知らせします。
6. 脆弱性の報告の窓口
本サイトの脆弱性を見つけた場合は、次の窓口にメールでお知らせください。内容を確認し、対応します。窓口は security.txt にも載せています。
| 窓口 | takumi.endoh@japan-marketing.co.jp |
|---|---|
| 責任者 | JapanMarketing合同会社 代表社員 遠藤巧巳 |
調べるときは、ほかの利用者の情報を見たり変えたりしないでください。大量の通信でサービスを止めることも控えてください。
以上