プライバシーポリシー
最終更新: 2026年9月
CyberSec Pro(以下「当社」)はお客様のプライバシーの保護に努めます。本ポリシーでは、GDPR、カナダの PIPEDA、CCPA/CPRA その他の適用されるデータ保護法に基づき、当社がお客様の個人データをどのように収集・利用・保護するかを説明します。
収集する情報
アカウント情報
登録時にご提供いただく氏名、メールアドレス、会社名、役職、請求先住所。
利用データ
- スキャン設定と対象ドメイン
- 選択したツールとパラメーター
- レポート生成の履歴
- ログイン日時とセッション時間
- 機能の利用状況の分析
決済データ
決済処理はすべて Stripe が行います。当社のサーバーにカード番号を保存することは一切ありません。保持するのは取引 ID とサブスクリプションの状態のみです。
スキャンのために入力する認証情報
ツールによっては、テスト対象システムのパスワード・トークン・API キーが必要になります。これらはジョブの実行中のみメモリー上に保持され、実行するエージェントへ渡され、終了時に破棄されます。当社のデータベース、ログ、バックアップ、分析のいずれにも書き込まれることはなく、画面上では入力時にマスクされます。
情報の利用目的
- • CyberSec Pro プラットフォームの提供・維持・改善
- • サブスクリプション決済の処理と請求の管理
- • 重大なセキュリティ警告とスキャン完了通知の送信
- • 集計・匿名化された利用統計の作成
- • プラットフォームの安全確保と不正アクセスの防止
- • 法令上の義務の遵守
当社がお客様の個人データをマーケティング目的で第三者に販売・貸与・共有することは一切ありません。
データセキュリティ
通信時・保存時とも暗号化
通信は前方秘匿性を備えた TLS 1.3。保存されるシークレットは AES-256-GCM で、トークン署名鍵とは別に管理される鍵を使用します。
SOC 2 に準拠した管理策
SOC 2 の Trust Services Criteria に沿って設計しています。SOC 2 の認証は取得しておらず、取得しているとも主張しません。
ロールベースのアクセス制御
ロールはすべてのリクエストでサーバー側で適用され、既定で最小権限が適用されます。
多要素認証
TOTP による多要素認証と、1 回限りのバックアップコード。
データの保持期間
スキャン結果: スキャン日から 90 日後に自動的に削除されます。
アカウントデータ: アカウント削除を確定した時点で消去されます。猶予期間も、論理削除された控えもありません。ユーザーレコード、監査証跡、ログイン履歴、レポート、予約スキャン、API キー、通知、IP 許可リストが同一リクエストで削除され、お客様が唯一のメンバーだった組織も併せて削除されます。
監査ログ・アクセスログ: 12 か月間保持し、その後自動的に消去します。
決済記録: 税務・金融法令が求める期間、通常は 7 年間 Stripe が保持します。当社側に残るのは取引 ID とサブスクリプションの状態のみです。
お客様の権利
GDPR に基づき、また PIPEDA および CCPA/CPRA でも同様に、お客様には次の権利があります。
アクセス権
当社が保有するお客様の個人データすべての写しを請求できます
訂正権
不正確または不完全な個人データを訂正できます
消去権
個人データの削除を請求できます(「忘れられる権利」)
データポータビリティの権利
機械可読な形式(JSON)でデータを書き出せます
処理制限の権利
争いが解決するまで、データの利用を制限できます
異議申立ての権利
正当な利益に基づく処理に異議を申し立てられます
GDPR に基づくご請求には 30 日以内に回答します。アクセス・ポータビリティ・消去はダッシュボードからご自身で行えるほか、下記宛先にご連絡いただくこともできます。
再委託先(サブプロセッサー)
当社に代わって個人データを取り扱う第三者はこれがすべてです。これ以外の分析・広告・エラー追跡・顧客メッセージングのサービスは利用していません。
Stripe: 決済処理。PCI DSS レベル 1 認証を取得しています。当社がカード番号の全桁を見ることも保存することもありません。
Cloudflare: CDN と TLS 終端。本サイトへのすべての通信は Cloudflare を経由するため、IP アドレスを含むリクエストのメタデータが処理されます。Cloudflare は当社の夜間データベースバックアップも保管します。バックアップはサーバーを離れる前に暗号化されるため、Cloudflare が保持するのは暗号文のみで、鍵は保持しません。
Mailjet: トランザクションメール(アカウント、請求、スキャン通知)。Mailjet に到達できない場合の代替として Gmail SMTP を設定しています。
Google アナリティクス: サイト利用状況の集計。Google Consent Mode を「拒否」に設定して読み込んでいるため、本サイトではお客様の端末に何も保存せず、訪問をまたいでお客様を識別することもできません。
Google・GitHub・LinkedIn でのサインイン: 任意です。ご利用の場合、当社が受け取るのはメールアドレス、お名前、プロフィール画像へのリンクのみで、それ以外は受け取りません。画像はダッシュボードを表示するたびに提供元から読み込まれるため、提供元にはご利用の時刻が分かります。
PostgreSQL と Redis(自社運用): 主データベースとセッションキャッシュは、カナダ・トロントにある自社インフラで稼働しています。第三者が読むことはできません。データベースの暗号化されたコピーは Cloudflare R2 にオフサイト複製されますが、R2 の地理的配置は自動のため、バックアップはシステムの中で唯一、所在地を保証できない部分です。
Cookie と分析
この公開サイトが設定するのは、セッション管理に必要不可欠な Cookie のみです。Google アナリティクスは、すべてのストレージ区分を既定で「拒否」とする Google Consent Mode v2 とともに読み込まれるため、ここではお客様の端末に何も書き込まず、Cookie を使わない計測のみを送信します。広告 Cookie は使用せず、広告主にデータを販売することもありません。
ログイン後のダッシュボードは別扱いです。分析・マーケティング Cookie に同意できる同意バナーを表示し、同意されるまで必要不可欠な Cookie を超えるものは設定しません。
お問い合わせとデータ保護責任者
プライバシーに関するお問い合わせ、データ開示のご請求、上記の権利の行使は次の宛先へ。
support@cyber-sec-pro.com
プライバシーに関するご請求は 72 時間以内に受領をお知らせします。GDPR に基づく正式なご請求は、法の定めるとおり 30 日以内に完了します。
本ポリシーは便宜のため複数の言語で公開しています。各版の内容が異なる場合は、英語版が優先します。