Security

セキュリティへの取り組み

Nexcaは、お客様の名刺・連絡先という重要な営業資産をお預かりするサービスです。設計段階からセキュリティを組み込み、その内容を公開しています。情報システム部門のご審査に必要な情報はこのページとお問い合わせでご案内します。

AIの学習にお客様のデータは使用されません。 名刺の読み取り・レポート生成に利用するAIモデル提供者(Anthropic・OpenAI)は、API経由で送信されたデータを自社モデルの学習に利用しません。学習に使わないことと保持しないことは別で、処理のため提供者側で一時的に保持され、一定期間経過後に削除されます。委託先の一覧・処理内容・越境移転についてはプライバシーポリシーに明記しています。

データ保護

通信の暗号化全通信をTLSで暗号化。HSTS・Content-Security-Policy等のセキュリティヘッダーを適用
保存データの暗号化データベース・ファイルストレージともに保存時暗号化(AWS管理キー)
データ所在地データはAWS東京リージョンに保存(AI処理時のみ米国のAI提供者へ送信・学習利用なし)
テナント分離お客様ごとのデータを論理的に分離し、越境アクセスを自動テストで継続検証
アップロードの安全性ファイル形式の厳格検証に加え、マルウェアスキャン(Amazon GuardDuty)を通過したファイルのみ処理
バックアップ日次自動バックアップ(14日保持)。復元訓練を実施し、復元可能性を検証済み
データの持ち出し・削除全データのエクスポート(JSON/CSV/vCard)に対応。解約時は猶予期間後にすべてのデータを削除

アクセス管理・認証

二要素認証(2FA)TOTP方式の二要素認証を全プランで利用可能
権限管理オーナー/管理者/メンバーの3段階のロールベースアクセス制御
パスワード保護最新のハッシュ方式(argon2id)で保存。連続失敗時のアカウントロックでブルートフォース攻撃を防止
APIキースコープ(権限範囲)と有効期限を設定可能。発行時のみ表示・即時失効に対応
アクセスの即時遮断管理者がアカウントを停止すると、ログイン中のセッションもその時点で無効化(毎リクエストでアカウント状態を再確認)。退職・異動時のアクセス遮断に即座に対応
データの帰属名刺・連絡先は個人ではなく組織に帰属。担当者のアカウントを停止してもデータは組織に残り、持ち出されません(チーム利用の詳細
監査ログログイン・データ操作・設定変更を操作者/IP付きで記録。期間・操作での絞り込みとCSVエクスポートに対応(Pro以上)

運用・監視

稼働監視エラー率・リソースの常時監視と運用チームへの即時アラート。日次の運用点検レポート
障害時の告知メンテナンス・障害情報をアプリ内バナーで全ユーザーに即時周知
不正アクセス対策WAF(Webアプリケーションファイアウォール)と、認証・APIへのレート制限を適用
外形監視外部拠点からの死活監視でサービス停止を検知し、運用者へ通知
脆弱性管理依存ライブラリの脆弱性を継続的に確認し、修正を適用
決済情報クレジットカード情報は当社サーバーを経由せず、決済代行事業者(PCI DSS準拠)が直接取り扱い

コンプライアンス

個人情報保護プライバシーポリシーで利用目的・委託・越境移転を明示(改正個人情報保護法対応)
データ処理契約DPA(データ処理に関する取り決め)を公開
取引の透明性特定商取引法に基づく表記・適格請求書(インボイス)発行に対応
第三者認証ISMS等の認証は未取得です(同水準の管理策で運用し、将来の取得を検討しています)

Enterpriseプランでのご提供(個別対応)

IPアドレス制限接続元IPアドレスによるアクセス制限(組織単位)
SSO(シングルサインオン)SAML/OIDC連携(提供予定・個別にご相談ください)
SLA・サポート稼働率目標・優先サポート等を個別契約でご提供
セキュリティチェックシート貴社様式のチェックシートへの回答に対応します

よくある質問

法人利用に耐えるセキュリティですか?

数十名規模までの企業利用を想定して設計しています。通信・保存データの暗号化、組織単位のデータ分離、3段階の権限管理、2要素認証、監査ログ(Pro以上)、IP制限(Enterprise)、WAFとレート制限、アップロードのマルウェアスキャン、日次バックアップ(14日保持・復元訓練済み)を実装済みです。数百名規模でIdP連携(SSO/SCIM)や第三者認証が調達要件になる場合は、現時点では要件を満たさないため個別にご相談ください。

名刺データはどこに保存されますか?

AWS東京リージョンに、保存時暗号化した状態で保存します。名刺の読み取りとAIレポート生成のときだけ、AI提供者(Anthropic・OpenAI/いずれも米国)へ送信されます。委託先の一覧はDPAに記載しています。

データがAIの学習に使われることはありませんか?

ありません。AI提供者はAPI経由で送信されたデータを自社モデルの学習に利用しません。ただし学習に使わないことと保持しないことは別で、処理のため提供者側で一時的に保持され、一定期間経過後に削除されます。越境移転を含め、プライバシーポリシーに明記しています。

退職した社員のアクセスをすぐ止められますか?

止められます。管理者がアカウントを停止すると、ログイン中のセッションもその時点で無効になります。名刺・連絡先は個人ではなく組織に帰属するため、データは組織に残り、持ち出されることはありません。

ISMS(ISO27001)やPマークは取得していますか?

取得していません。同水準の管理策で運用しており、将来的な取得を検討しています。貴社様式のセキュリティチェックシートへの回答には対応します。

SSO(シングルサインオン)に対応していますか?

現時点では未対応です。SAML/OIDC連携はEnterpriseプランでの提供予定として検討しています。IPアドレス制限はEnterpriseプランで提供しています。

クレジットカード情報はどのように扱われますか?

当社のサーバーを経由しません。PCI DSSに準拠した決済代行事業者が直接取り扱います。

解約したらデータはどうなりますか?

猶予期間の経過後にすべて削除します。解約前に全データをJSON・CSV・vCardで書き出せます。持ち出しに制限はかけていません。

名刺の取り扱いと個人情報保護法についてはこちらの解説もご覧ください。
セキュリティに関するご質問・チェックシートのご依頼は お問い合わせ からご連絡ください。脆弱性を発見された場合も同窓口までご報告をお願いします。