セキュリティポリシー(草案)

本ポリシーはドラフトです。法人顧客の調達審査・セキュリティアセスメント対応のためのベース資料。
作成日: 2026 年 5 月 16 日

1. 目的・適用範囲

株式会社NextSora(設立準備中、以下「当社」)は、当社が提供する「NextSora」(以下「本サービス」)におけるセキュリティ管理体制および措置を本ポリシーに定めます。

2. 組織体制

  • 個人情報保護管理者: 石塚 秀裕(代表取締役)
  • セキュリティ運用責任者: 同上
  • 委託先管理: 同上
  • インシデント対応窓口: dan@nextsora.co.jp

3. インフラストラクチャ

  • アプリ: Next.js + TypeScript(React Server Components)
  • 認証: Supabase Auth(Email + OAuth)
  • データベース: Supabase PostgreSQL(RLS でテナント分離)
  • ホスティング: Vercel(東京リージョン)
  • メール配信: Resend(SPF/DKIM/DMARC 認証済み)
  • 通信: TLS 1.2 以上

4. アクセス制御

  • パスワードハッシュ: bcrypt(Supabase Auth 標準)
  • OAuth: Google Sign-In サポート
  • 多要素認証(MFA): 計画中(V1.5 以降)
  • 3 層ロール構造(System Role / Functional Role / Dynamic Approver)
  • API + RLS + UI の 4 層チェック
  • テナント分離: すべてのテーブルに company_id 保持、RLS で他社データ横断アクセス不可

5. データ保護

  • 保管時暗号化: Supabase 標準(AES-256)
  • 機密項目(AI API キー等): AES-256-GCM による暗号化(アプリケーション側で暗号化し、暗号文のみを保存)
  • 通信時暗号化: TLS 1.2+
  • 監査ログ: 認証ログ、操作ログ、7 年間保持

6. インシデント対応

  • 検知: アプリケーションエラー監視、運用監視、ユーザー報告
  • 通知: 重大インシデント発生時、契約者に 72 時間以内を目安で通知
  • 対応: 影響範囲特定 → 是正措置 → 再発防止策の策定

7. 委託先管理

委託先用途所在地
Supabase Inc.DB / 認証米国 / シンガポール
Vercel, Inc.ホスティング日本(東京)
Resend, Inc.メール配信米国
Google LLCCalendar / OAuth米国 / 日本
Anthropic / OpenAI / Google AIAI API (BYO Key)米国

8. 脆弱性管理

  • 依存ライブラリの定期更新(npm audit / Dependabot)
  • セキュリティパッチの適用: 重大度に応じて 7〜30 日以内
  • 脆弱性報告窓口: dan@nextsora.co.jp

9. 法令遵守

  • 個人情報の保護に関する法律
  • GDPR(EU 居住者の個人データ処理時)
  • その他適用される国内外の法令

10. 外部監査・第三者認証

  • 現時点(2026 年)では未取得
  • 中期計画: ISO 27001 / SOC 2 取得を検討

11. データの返却・削除

  • 契約終了時、契約者の要請に基づきデータエクスポート(CSV / JSON 形式)を提供
  • 削除: 契約終了から 30 日以内(プライバシーポリシー第8条と同期)

制定日: 2026 年 5 月 16 日(草案)
施行日: 株式会社NextSora 設立登記完了日(予定)