セキュリティへの取り組み
制定 2026年10月10日
このページでは、サイト診断が利用者の情報を守るために行っていることを説明します。書いているのは、実際に設定と仕組みを確かめたことと、提供を始めるときに行うと決めていることです。後者は「提供を始めるときに」と書いています。
1. 今の公開の範囲
- 今は、紹介のページと規約だけを公開しています。ログイン、サイトの登録、診断の受け付けはまだ行っていません。
- 紹介のページは、利用者の情報を保存しません。当社は Cookie を使いません。
2. 通信の暗号化と画面の守り
- 本サービスとの通信はすべて HTTPS で暗号化しています。ブラウザには、HTTPS だけで接続するよう指示しています(HSTS)。
- ほかのサイトの画面の中に本サービスの画面を埋め込ませない設定にしています。画面で動くスクリプトは、本サービスのものと、計測を有効にしたときの Google アナリティクスだけに限っています(Content Security Policy)。
3. 組織ごとのデータの分離
- 提供を始めるときに、登録サイト、診断の結果、通知の設定を組織ごとに分けて保存し、ほかの組織の利用者からは見えず、変えられないようにします。
- ほかの組織の番号を指定しても読めない・変えられないことを、機能を変えるたびに自動のテストで確かめます。
- 利用者のデータを、ほかの会社への表示や AI の学習に使いません。
4. ログインの方式
- 提供を始めるときに、Apple・Google・Microsoft のアカウントでログインする方式だけを用意します。パスワードは当社では保存しません。
- ログインの途中では、なりすましや横取りを防ぐための確認(state・nonce・PKCE)を行います。ログインの状態を持つ Cookie は、このサイトだけで使い、画面のスクリプトから読めない設定(HttpOnly・Secure)にします。
5. 診断のための取得
- 診断するのは、DNS の TXT レコードかトップページの meta タグで所有を確認できたサイトだけです。定期の診断の前に確かめ直し、外れていたら止めます。
- ページの取得は、確認した範囲のホストだけに限り、公開のアドレス以外(社内のネットワークなど)へは取りに行きません。1ページごとに2秒以上の間隔をあけ、robots.txt に従います。ボットの対策をすり抜けることはしません。
- ページの本文は点検のためだけに読み、保存しません。
6. 記録に送らない情報
- エラーの記録(Sentry)とサーバーの記録には、メールアドレス、入力した内容、Cookie、ログインの鍵、URL のクエリを送りません。URL の中のサイトなどの ID は、ひな形に置き換えてから送ります。
- サーバーが自動で残す要求ごとの記録(URL を含むもの)は切っています。
- 利用の状況の集計(Google アナリティクス)には、URL のクエリ、利用者の ID、メールアドレスを送りません。各ページの下の「計測を止める」で止められます。
7. AI の扱い
- 当社のサーバーでは AI を使いません。点検は決まった規則で行い、直し方は問題の種類ごとに決めた説明を表示します。
- 提供を始めるときに、利用者がご自身の AI(Claude・ChatGPT など)から診断の結果を読み出せる接続口(MCP)を用意します。読み出せるのは、ログインした組織の権限の範囲だけです。
8. 保存の期間と削除
- ページごとの診断の結果は、サイトごとに直近の2回分だけを残します。
- 表示速度は、判定(良好・要改善・不良)と測定の日時だけを保存し、測った数値は保存しません。
- 退会、サイトの削除、組織の削除のときの扱いは、プライバシーポリシーに定めています。
9. 障害と脆弱性の連絡先
障害に気づいたとき、または本サービスの脆弱性を見つけたときは、次の窓口にメールでお知らせください。内容を確認し、対応します。
- 責任者
- JapanMarketing合同会社 代表社員 遠藤巧巳
調べるときは、ほかの利用者の情報を見たり変えたりしないでください。大量の通信でサービスを止めることも控えてください。
以上