セキュリティへの取り組み
制定 2026年10月10日
このページでは、QR・短縮URLが利用者の情報と、リンクを開く人を守るために行っていることを説明します。書いているのは、今の仕組みと設定で確かめたことと、作成の受け付けを始めるときに入れることです。後者はその旨を書いています。
どのような仕組みでも、危険をなくすことはできません。当社は点検を続け、見つかった問題を直していきます。取得する情報と使い道はプライバシーポリシーをご覧ください。
1. 今公開しているもの
- 今公開しているのは、紹介のページと規約のページだけです。短縮URLとQRコードの作成、転送、ログインはまだ受け付けていません。
- このサイトには、利用者が入力する欄はありません。
2. 通信の暗号化と画面の保護
- 本サービスとの通信はすべて HTTPS で暗号化しています。ブラウザには、HTTPS だけで接続するよう指示しています(HSTS)。
- ほかのサイトの画面の中に本サービスの画面を埋め込ませない設定にしています。画面で動かすスクリプトは、当社のサイトのものと、計測を有効にしたときの Google アナリティクスのものだけに限っています(Content Security Policy)。
3. 組織ごとのデータの分離
- 作成の受け付けを始めるときに、リンクと集計を組織ごとに分けて保存し、ほかの組織の利用者からは見えず、変えられないようにします。ほかの組織の番号を指定しても読めない・変えられないことを、自動のテストで確かめます。
- 組織の情報を、ほかの会社への表示や AI の学習に使いません。
4. ログインの方式
- 作成の受け付けを始めるときに、Apple・Google・Microsoft のアカウントでのログインだけを用意します。当社はパスワードを持ちません。
- ログインの状態を持つ Cookie は、このサイトのホストだけに送られ、画面のスクリプトから読めない設定(HttpOnly・Secure)にします。
5. 会社のドメインと行き先の安全
短縮URLは当社のドメインの下に置くため、悪用を防ぐ次の仕組みがそろうまで、作成の受け付けを始めません。
- 短縮URLと、行き先を変えられるQRコードを作れるのは、ログインした組織だけです。
- 作成と行き先の変更のたびに、行き先が https で始まる公開のページかを検査し、危険なサイトの一覧と照らし合わせます。
- 作成の回数に上限を設けます。作ったばかりの組織は、上限をさらに低くします。
- 通報の窓口を設け、危険と分かったリンクはその場で転送を止めます。
- 当社のドメインが危険なサイトと判定されていないかを毎日確かめ、判定されたときは新しい作成と行き先の変更を自動で止めます。
6. 読み取った人の情報
- リンクを開いた人の IP アドレス、ブラウザの情報の全文(User-Agent)、Cookie、端末の識別子は保存しません。数えるのは回数・日時・おおまかな地域・端末の種類・参照元のサイトのホスト名までです。
- 転送の途中には、Google アナリティクスなどの計測を入れません。
7. 記録に送らない情報
- エラーは Sentry で集めて直しています。送る前に、URL のクエリ、Cookie、通信の本文と見出し、利用者の情報を取り除きます。手元の開発の環境からは送りません。
- Cloudflare の要求ごとの自動の記録(URL を含むもの)は切っています。
- Google アナリティクスには、URL のクエリを除いた画面の URL だけを送ります。
8. AI に渡す情報
- 本サービスは AI を使いません。利用者の情報や読み取りの記録を AI の事業者に送ることはありません。
9. 保存の期間と退会の後
- 読み取りの1件ずつの記録は3か月、日別の集計は400日保存し、その後は月別の集計にまとめます。
- リンクまたは組織を削除した日から30日を過ぎた後に、集計も含めて削除します。退会すると、ログインの情報とメールアドレスを削除します。
10. 障害・脆弱性・悪用の連絡先
障害、脆弱性、リンクの悪用(フィッシング・詐欺・マルウェアなど)を見つけた場合は、次の窓口にメールでお知らせください。内容を確認し、対応します。窓口は security.txt にも載せています。
| 窓口 | takumi.endoh@japan-marketing.co.jp |
|---|---|
| 責任者 | JapanMarketing合同会社 代表社員 遠藤巧巳 |
調べるときは、ほかの利用者の情報を見たり変えたりしないでください。大量の通信でサービスを止めることも控えてください。
以上