最終更新日: 2026年3月8日
1. 基本方針
PROSPECT(以下「当社」)は、「レシ確!」上の情報資産を不正アクセス・漏洩・改ざんから保護するため、技術的・組織的な安全管理措置を講じます。
2. 通信セキュリティ
- HTTPS(TLS):すべての通信は暗号化されます
- CSRF対策:全フォームにCSRFトークンを実装
- セッション管理:適切なセッションタイムアウトと安全なCookie設定
3. アクセス制御
- マルチテナント分離:テナント(事業者)単位でデータを完全分離。他テナントのデータへのアクセスは不可能な構造
- ロールベースアクセス制御:Owner・Memberロールによるテナント内ユーザー管理
- パスワード管理:bcryptによるハッシュ化。平文での保存は一切行いません
- e-Tax認証:マイナンバーカードによるJPKI認証(専用エージェント経由)
4. ファイル・データ保護
- 証憑ファイル:Backblaze B2(クラウドストレージ)にテナント別フォルダで保存。署名付きURLによる時限アクセス
- 重複検出:SHA-256ハッシュによる証憑重複アップロード防止
- 定期バックアップ:データベース・ファイルの定期的なバックアップを実施
5. 監査・ログ管理
- 統一監査ログ:仕訳・証憑・マスタデータの作成・更新・削除を記録(電子帳簿保存法対応)
- 操作ユーザー記録:全操作にユーザーID・IPアドレス・タイムスタンプを記録
- 改ざん防止:監査ログは削除・編集不可
6. 外部サービスのセキュリティ
- OpenAI API:OCR処理のみに使用。財務データの学習利用はオプトアウト設定
- Stripe:カード情報は当社サーバーを通過せず、Stripeが直接処理
7. インシデント対応
情報漏洩・不正アクセス等のインシデントが発生した場合、速やかに調査・対処し、影響を受けるユーザーへ通知します。重大なインシデントは個人情報保護委員会等への報告義務に従い対応します。
8. 脆弱性対応
使用ソフトウェアの脆弱性情報を継続的に収集し、適時アップデートを実施します。セキュリティに関するご報告は customer@prospect.tokyo までお寄せください。
🔒 お客様データの保護
お客様の会計データ・証憑ファイルはテナント単位で厳格に分離され、他のユーザーからアクセスできない構造で保護されています。全操作は監査ログに記録され、電子帳簿保存法の真実性・可視性要件に対応しています。