セキュリティへの取り組み
Nexcaは、お客様の名刺・連絡先という重要な営業資産をお預かりするサービスです。設計段階からセキュリティを組み込み、その内容を公開しています。情報システム部門のご審査に必要な情報はこのページとお問い合わせでご案内します。
データ保護
| 通信の暗号化 | ✓全通信をTLSで暗号化。HSTS・Content-Security-Policy等のセキュリティヘッダーを適用 |
|---|---|
| 保存データの暗号化 | ✓データベース・ファイルストレージともに保存時暗号化(AWS管理キー) |
| データ所在地 | ✓データはAWS東京リージョンに保存(AI処理時のみ米国のAI提供者へ送信・学習利用なし) |
| テナント分離 | ✓お客様ごとのデータを論理的に分離し、越境アクセスを自動テストで継続検証 |
| アップロードの安全性 | ✓ファイル形式の厳格検証に加え、マルウェアスキャン(Amazon GuardDuty)を通過したファイルのみ処理 |
| バックアップ | ✓日次自動バックアップ(14日保持)。復元訓練を実施し、復元可能性を検証済み |
| データの持ち出し・削除 | ✓全データのエクスポート(JSON/CSV/vCard)に対応。解約時は猶予期間後にすべてのデータを削除 |
アクセス管理・認証
| 二要素認証(2FA) | ✓TOTP方式の二要素認証を全プランで利用可能 |
|---|---|
| 権限管理 | ✓オーナー/管理者/メンバーの3段階のロールベースアクセス制御 |
| パスワード保護 | ✓最新のハッシュ方式(argon2id)で保存。連続失敗時のアカウントロックでブルートフォース攻撃を防止 |
| APIキー | ✓スコープ(権限範囲)と有効期限を設定可能。発行時のみ表示・即時失効に対応 |
| アクセスの即時遮断 | ✓管理者がアカウントを停止すると、ログイン中のセッションもその時点で無効化(毎リクエストでアカウント状態を再確認)。退職・異動時のアクセス遮断に即座に対応 |
| データの帰属 | ✓名刺・連絡先は個人ではなく組織に帰属。担当者のアカウントを停止してもデータは組織に残り、持ち出されません(チーム利用の詳細) |
| 監査ログ | ✓ログイン・データ操作・設定変更を操作者/IP付きで記録。期間・操作での絞り込みとCSVエクスポートに対応(Pro以上) |
運用・監視
| 稼働監視 | ✓エラー率・リソースの常時監視と運用チームへの即時アラート。日次の運用点検レポート |
|---|---|
| 障害時の告知 | ✓メンテナンス・障害情報をアプリ内バナーで全ユーザーに即時周知 |
| 不正アクセス対策 | ✓WAF(Webアプリケーションファイアウォール)と、認証・APIへのレート制限を適用 |
| 外形監視 | ✓外部拠点からの死活監視でサービス停止を検知し、運用者へ通知 |
| 脆弱性管理 | ✓依存ライブラリの脆弱性を継続的に確認し、修正を適用 |
| 決済情報 | ✓クレジットカード情報は当社サーバーを経由せず、決済代行事業者(PCI DSS準拠)が直接取り扱い |
コンプライアンス
| 個人情報保護 | ✓プライバシーポリシーで利用目的・委託・越境移転を明示(改正個人情報保護法対応) |
|---|---|
| データ処理契約 | ✓DPA(データ処理に関する取り決め)を公開 |
| 取引の透明性 | ✓特定商取引法に基づく表記・適格請求書(インボイス)発行に対応 |
| 第三者認証 | ISMS等の認証は未取得です(同水準の管理策で運用し、将来の取得を検討しています) |
Enterpriseプランでのご提供(個別対応)
| IPアドレス制限 | 接続元IPアドレスによるアクセス制限(組織単位) |
|---|---|
| SSO(シングルサインオン) | SAML/OIDC連携(提供予定・個別にご相談ください) |
| SLA・サポート | 稼働率目標・優先サポート等を個別契約でご提供 |
| セキュリティチェックシート | 貴社様式のチェックシートへの回答に対応します |
よくある質問
法人利用に耐えるセキュリティですか?
数十名規模までの企業利用を想定して設計しています。通信・保存データの暗号化、組織単位のデータ分離、3段階の権限管理、2要素認証、監査ログ(Pro以上)、IP制限(Enterprise)、WAFとレート制限、アップロードのマルウェアスキャン、日次バックアップ(14日保持・復元訓練済み)を実装済みです。数百名規模でIdP連携(SSO/SCIM)や第三者認証が調達要件になる場合は、現時点では要件を満たさないため個別にご相談ください。
名刺データはどこに保存されますか?
AWS東京リージョンに、保存時暗号化した状態で保存します。名刺の読み取りとAIレポート生成のときだけ、AI提供者(Anthropic・OpenAI/いずれも米国)へ送信されます。委託先の一覧はDPAに記載しています。
データがAIの学習に使われることはありませんか?
ありません。AI提供者はAPI経由で送信されたデータを自社モデルの学習に利用しません。ただし学習に使わないことと保持しないことは別で、処理のため提供者側で一時的に保持され、一定期間経過後に削除されます。越境移転を含め、プライバシーポリシーに明記しています。
退職した社員のアクセスをすぐ止められますか?
止められます。管理者がアカウントを停止すると、ログイン中のセッションもその時点で無効になります。名刺・連絡先は個人ではなく組織に帰属するため、データは組織に残り、持ち出されることはありません。
ISMS(ISO27001)やPマークは取得していますか?
取得していません。同水準の管理策で運用しており、将来的な取得を検討しています。貴社様式のセキュリティチェックシートへの回答には対応します。
SSO(シングルサインオン)に対応していますか?
現時点では未対応です。SAML/OIDC連携はEnterpriseプランでの提供予定として検討しています。IPアドレス制限はEnterpriseプランで提供しています。
クレジットカード情報はどのように扱われますか?
当社のサーバーを経由しません。PCI DSSに準拠した決済代行事業者が直接取り扱います。
解約したらデータはどうなりますか?
猶予期間の経過後にすべて削除します。解約前に全データをJSON・CSV・vCardで書き出せます。持ち出しに制限はかけていません。