プライバシーポリシー

最終更新: 2026年9月

CyberSec Pro(以下「当社」)はお客様のプライバシーの保護に努めます。本ポリシーでは、GDPR、カナダの PIPEDA、CCPA/CPRA その他の適用されるデータ保護法に基づき、当社がお客様の個人データをどのように収集・利用・保護するかを説明します。

収集する情報

アカウント情報

登録時にご提供いただく氏名、メールアドレス、会社名、役職、請求先住所。

利用データ

  • スキャン設定と対象ドメイン
  • 選択したツールとパラメーター
  • レポート生成の履歴
  • ログイン日時とセッション時間
  • 機能の利用状況の分析

決済データ

決済処理はすべて Stripe が行います。当社のサーバーにカード番号を保存することは一切ありません。保持するのは取引 ID とサブスクリプションの状態のみです。

スキャンのために入力する認証情報

ツールによっては、テスト対象システムのパスワード・トークン・API キーが必要になります。これらはジョブの実行中のみメモリー上に保持され、実行するエージェントへ渡され、終了時に破棄されます。当社のデータベース、ログ、バックアップ、分析のいずれにも書き込まれることはなく、画面上では入力時にマスクされます。

情報の利用目的

  • • CyberSec Pro プラットフォームの提供・維持・改善
  • • サブスクリプション決済の処理と請求の管理
  • • 重大なセキュリティ警告とスキャン完了通知の送信
  • • 集計・匿名化された利用統計の作成
  • • プラットフォームの安全確保と不正アクセスの防止
  • • 法令上の義務の遵守

当社がお客様の個人データをマーケティング目的で第三者に販売・貸与・共有することは一切ありません。

データセキュリティ

通信時・保存時とも暗号化

通信は前方秘匿性を備えた TLS 1.3。保存されるシークレットは AES-256-GCM で、トークン署名鍵とは別に管理される鍵を使用します。

SOC 2 に準拠した管理策

SOC 2 の Trust Services Criteria に沿って設計しています。SOC 2 の認証は取得しておらず、取得しているとも主張しません。

ロールベースのアクセス制御

ロールはすべてのリクエストでサーバー側で適用され、既定で最小権限が適用されます。

多要素認証

TOTP による多要素認証と、1 回限りのバックアップコード。

データの保持期間

スキャン結果: スキャン日から 90 日後に自動的に削除されます。

アカウントデータ: アカウント削除を確定した時点で消去されます。猶予期間も、論理削除された控えもありません。ユーザーレコード、監査証跡、ログイン履歴、レポート、予約スキャン、API キー、通知、IP 許可リストが同一リクエストで削除され、お客様が唯一のメンバーだった組織も併せて削除されます。

監査ログ・アクセスログ: 12 か月間保持し、その後自動的に消去します。

決済記録: 税務・金融法令が求める期間、通常は 7 年間 Stripe が保持します。当社側に残るのは取引 ID とサブスクリプションの状態のみです。

お客様の権利

GDPR に基づき、また PIPEDA および CCPA/CPRA でも同様に、お客様には次の権利があります。

アクセス権

当社が保有するお客様の個人データすべての写しを請求できます

訂正権

不正確または不完全な個人データを訂正できます

消去権

個人データの削除を請求できます(「忘れられる権利」)

データポータビリティの権利

機械可読な形式(JSON)でデータを書き出せます

処理制限の権利

争いが解決するまで、データの利用を制限できます

異議申立ての権利

正当な利益に基づく処理に異議を申し立てられます

GDPR に基づくご請求には 30 日以内に回答します。アクセス・ポータビリティ・消去はダッシュボードからご自身で行えるほか、下記宛先にご連絡いただくこともできます。

再委託先(サブプロセッサー)

当社に代わって個人データを取り扱う第三者はこれがすべてです。これ以外の分析・広告・エラー追跡・顧客メッセージングのサービスは利用していません。

Stripe: 決済処理。PCI DSS レベル 1 認証を取得しています。当社がカード番号の全桁を見ることも保存することもありません。

Cloudflare: CDN と TLS 終端。本サイトへのすべての通信は Cloudflare を経由するため、IP アドレスを含むリクエストのメタデータが処理されます。Cloudflare は当社の夜間データベースバックアップも保管します。バックアップはサーバーを離れる前に暗号化されるため、Cloudflare が保持するのは暗号文のみで、鍵は保持しません。

Mailjet: トランザクションメール(アカウント、請求、スキャン通知)。Mailjet に到達できない場合の代替として Gmail SMTP を設定しています。

Google アナリティクス: サイト利用状況の集計。Google Consent Mode を「拒否」に設定して読み込んでいるため、本サイトではお客様の端末に何も保存せず、訪問をまたいでお客様を識別することもできません。

Google・GitHub・LinkedIn でのサインイン: 任意です。ご利用の場合、当社が受け取るのはメールアドレス、お名前、プロフィール画像へのリンクのみで、それ以外は受け取りません。画像はダッシュボードを表示するたびに提供元から読み込まれるため、提供元にはご利用の時刻が分かります。

PostgreSQL と Redis(自社運用): 主データベースとセッションキャッシュは、カナダ・トロントにある自社インフラで稼働しています。第三者が読むことはできません。データベースの暗号化されたコピーは Cloudflare R2 にオフサイト複製されますが、R2 の地理的配置は自動のため、バックアップはシステムの中で唯一、所在地を保証できない部分です。

Cookie と分析

この公開サイトが設定するのは、セッション管理に必要不可欠な Cookie のみです。Google アナリティクスは、すべてのストレージ区分を既定で「拒否」とする Google Consent Mode v2 とともに読み込まれるため、ここではお客様の端末に何も書き込まず、Cookie を使わない計測のみを送信します。広告 Cookie は使用せず、広告主にデータを販売することもありません。

ログイン後のダッシュボードは別扱いです。分析・マーケティング Cookie に同意できる同意バナーを表示し、同意されるまで必要不可欠な Cookie を超えるものは設定しません。

お問い合わせとデータ保護責任者

プライバシーに関するお問い合わせ、データ開示のご請求、上記の権利の行使は次の宛先へ。

support@cyber-sec-pro.com

プライバシーに関するご請求は 72 時間以内に受領をお知らせします。GDPR に基づく正式なご請求は、法の定めるとおり 30 日以内に完了します。

本ポリシーは便宜のため複数の言語で公開しています。各版の内容が異なる場合は、英語版が優先します。