株式会社イケメン(以下「当社」)は、「Veteran AI」(以下「本サービス」)の提供にあたり、 お客様の情報資産を安全に保護することを最重要事項と位置付け、以下のとおり情報セキュリティに関する基本方針を定めます。
1. 基本方針
当社は、本サービスの利用者が業務上の機密情報を安心して預けられるよう、 技術的・組織的に多層的な情報セキュリティ対策を講じます。情報の機密性・完全性・可用性を確保し、 外部からの不正アクセス・なりすまし・情報漏洩のリスクを最小化することを継続的な目標とします。
2. 適用範囲
本ポリシーは、本サービスを構成する以下のすべての要素に適用されます。
- Web アプリケーション(tool.veteranai.jp)
- マニュアルサイト(manual.veteranai.jp)
- 本サービスが提供する各種 API・連携機能
- 関連するデータベース、ログ、バックアップ等の保管領域
3. 組織体制
本サービスの情報セキュリティに関する最終責任は、当社代表取締役が負います。 インシデント対応、運用ルールの整備、利用者からの問い合わせ対応については、 代表取締役を統括責任者として体制を整備します。
株式会社イケメン
代表取締役: 沼倉 隆平
所在地: 〒141-0032 東京都品川区大崎4-4-24
4. 技術的対策
本サービスは、以下の技術的対策を実装しています。
4.1 認証・アクセス制御
- パスワード認証に加え、二段階認証(認証アプリ TOTP およびメール OTP)を提供。
- オーナー権限および当社運用権限のアカウントについては、二段階認証の設定を必須としています。
- パスワードを 5 回連続で誤入力した場合、対象アカウントを 30 日間ロックし、総当たり攻撃を防止します。
- API キー認証および JWT による認証セッション管理を採用し、ロール変更・パスワード変更時には既存セッションを自動的に失効させます。
4.2 通信・データの暗号化
- 当社サーバーと利用者ブラウザ間の通信は、すべて SSL/TLS で暗号化します。
- 二段階認証のシークレット等、機微な情報はデータベース内で暗号化(AES)して保存します。
- 認証セッション情報(Cookie)は HttpOnly / Secure / SameSite 属性を付与し、JavaScript からの読取およびクロスサイトからの不正送信を防止します。
4.3 マルチテナントのデータ分離
- 利用企業ごとのデータは、データベースの行レベルセキュリティ(RLS)により論理的に分離します。
- 各種 API では会社 ID を境界として認可検証を行い、他社データへのアクセスを構造的に遮断します。
4.4 不正アクセス・濫用の防止
- ログイン、認証コード検証、公開リンク等への過剰なアクセスはレート制限により自動的に遮断します。
- クロスサイトリクエストフォージェリ(CSRF)対策として、Double-submit Cookie パターンを採用しています。
- クライアントから送信されるヘッダー値を無条件に信用しないよう、IP 識別ロジックは信頼可能な経路の値のみを利用します。
4.5 監査ログ
- ロール変更、ファイル操作、決済操作等の重要な操作は監査ログとして記録し、後追い調査を可能にしています。
- ログには操作者・対象・実施日時を保持します。
5. データの所在および管理
- データベース(個人情報・チャット履歴等の本体): 日本国内(東京リージョン)のクラウドインフラ上に保管します。
- アプリケーションサーバー: シンガポールリージョン(Southeast Asia)にて稼働します。 通信および処理は SSL/TLS で暗号化されており、データの永続化先は日本国内です。
- データの削除: 退会または契約終了後 30 日以内に、利用者データを削除します。 ただし、法令により保持義務がある場合は、当該期間に限り保持します。
- バックアップ: クラウド基盤の標準機能を用いて、データベースの自動バックアップを取得しています。
6. インシデント対応
情報セキュリティに関するインシデント(不正アクセス、情報漏洩、サービス障害等)を検知した場合、 当社は速やかに事実関係を調査し、影響範囲の特定および被害拡大の防止に努めます。 影響を受ける利用者に対しては、判明した事実に基づき、適切な手段で通知を行います。
利用者の皆様がセキュリティ上の懸念事項を発見された場合は、 下記「8. お問い合わせ」窓口までご連絡ください。
7. 本ポリシーの改定
当社は、技術の進展、運用実態の変化、法令の改正等に応じて、本ポリシーを必要に応じて改定することがあります。 重要な変更を行う場合は、本サービス上での通知またはメールにてお知らせします。 改定後の本ポリシーは、本ページに掲載した時点で効力を生じるものとします。
8. お問い合わせ
本ポリシーまたは本サービスのセキュリティに関するお問い合わせは、以下の窓口までご連絡ください。
附則
- 本ポリシーは 2026年5月27日に制定されました。