本ポリシーはドラフトです。法人顧客の調達審査・セキュリティアセスメント対応のためのベース資料。
作成日: 2026 年 5 月 16 日
1. 目的・適用範囲
株式会社NextSora(設立準備中、以下「当社」)は、当社が提供する「NextSora」(以下「本サービス」)におけるセキュリティ管理体制および措置を本ポリシーに定めます。
2. 組織体制
- 個人情報保護管理者: 石塚 秀裕(代表取締役)
- セキュリティ運用責任者: 同上
- 委託先管理: 同上
- インシデント対応窓口: dan@nextsora.co.jp
3. インフラストラクチャ
- アプリ: Next.js + TypeScript(React Server Components)
- 認証: Supabase Auth(Email + OAuth)
- データベース: Supabase PostgreSQL(RLS でテナント分離)
- ホスティング: Vercel(東京リージョン)
- メール配信: Resend(SPF/DKIM/DMARC 認証済み)
- 通信: TLS 1.2 以上
4. アクセス制御
- パスワードハッシュ: bcrypt(Supabase Auth 標準)
- OAuth: Google Sign-In サポート
- 多要素認証(MFA): 計画中(V1.5 以降)
- 3 層ロール構造(System Role / Functional Role / Dynamic Approver)
- API + RLS + UI の 4 層チェック
- テナント分離: すべてのテーブルに company_id 保持、RLS で他社データ横断アクセス不可
5. データ保護
- 保管時暗号化: Supabase 標準(AES-256)
- 機密項目(AI API キー等): AES-256-GCM による暗号化(アプリケーション側で暗号化し、暗号文のみを保存)
- 通信時暗号化: TLS 1.2+
- 監査ログ: 認証ログ、操作ログ、7 年間保持
6. インシデント対応
- 検知: アプリケーションエラー監視、運用監視、ユーザー報告
- 通知: 重大インシデント発生時、契約者に 72 時間以内を目安で通知
- 対応: 影響範囲特定 → 是正措置 → 再発防止策の策定
7. 委託先管理
| 委託先 | 用途 | 所在地 |
|---|---|---|
| Supabase Inc. | DB / 認証 | 米国 / シンガポール |
| Vercel, Inc. | ホスティング | 日本(東京) |
| Resend, Inc. | メール配信 | 米国 |
| Google LLC | Calendar / OAuth | 米国 / 日本 |
| Anthropic / OpenAI / Google AI | AI API (BYO Key) | 米国 |
8. 脆弱性管理
- 依存ライブラリの定期更新(npm audit / Dependabot)
- セキュリティパッチの適用: 重大度に応じて 7〜30 日以内
- 脆弱性報告窓口: dan@nextsora.co.jp
9. 法令遵守
- 個人情報の保護に関する法律
- GDPR(EU 居住者の個人データ処理時)
- その他適用される国内外の法令
10. 外部監査・第三者認証
- 現時点(2026 年)では未取得
- 中期計画: ISO 27001 / SOC 2 取得を検討
11. データの返却・削除
- 契約終了時、契約者の要請に基づきデータエクスポート(CSV / JSON 形式)を提供
- 削除: 契約終了から 30 日以内(プライバシーポリシー第8条と同期)
制定日: 2026 年 5 月 16 日(草案)
施行日: 株式会社NextSora 設立登記完了日(予定)