安全への取り組み
お客様の大切なデータを守ることは、私たちの最も重要な責務です。
うちっちカタウデは、小規模事業者のオーナー様が安心してご利用いただけるよう、業界標準のセキュリティ技術を採用しています。 「ITに詳しくないけど大丈夫?」というご不安にお応えするため、どのような対策を行っているかをご説明します。
不正ログインの防止
ログインは業界標準の認証トークン方式で管理しており、ブラウザに残るのは検証可能な認証情報のみです。 パスワードは元に戻せない形式(ハッシュ化)で保存しており、万が一データベースが流出しても、パスワードそのものを読み取ることはできません。 また、短時間に何度もログインを試みるような不正なアクセスは自動的にブロックされます。
お客様のデータは他のお店から見えません
データベースの仕組みとして「行レベルセキュリティ(RLS)」を採用しています。 これはデータベースそのものが「このデータはこのお店のもの」と自動的に判断し、他のお店のデータを一切表示しない仕組みです。 アプリケーション側の不具合が仮に発生した場合でも、データベース層で二重に防御する設計を採用しています。
通信はすべて暗号化されています
お客様のブラウザと当社サーバー間の通信は、すべてSSL/TLS(HTTPS)で暗号化されています。 これはインターネットバンキングや大手ECサイトと同じ技術です。第三者が通信の中身を盗み見ることはできません。
クレジットカード情報は当社では保管しません
決済処理はすべてStripe社(国際的なセキュリティ認証 PCI DSS Level 1 を取得)に委託しています。 当社のサーバーにカード番号が保存されることはありません。
AI機能の利用量を管理しています
AIによるチャット応答やシフト自動生成などの機能は、ご契約プランに応じた利用上限が設定されています。 意図しない大量利用や不正利用が発生しにくい仕組みを設けています。
操作の記録を残しています
「いつ・誰が・何をしたか」を監査ログとして記録しています。 万が一トラブルが発生した場合でも、原因を迅速に特定し対応できる体制を整えています。
定期的なセキュリティ点検を実施しています
使用しているソフトウェアの脆弱性チェックを定期的に実施し、問題が見つかった場合は速やかに対応しています。 また、認証・認可・通信暗号化・入力検証などのセキュリティ設定を横断的に確認する監査を行っています。
※ 監査は AI(Claude)によるコード静的解析と運用者によるレビューを組み合わせた自動セキュリティ監査として実施しています。第三者認証機関(ISO 27001 / SOC 2 等)による監査は今後の取得を計画中です。
技術的な詳細(エンジニア・IT担当者向け)
- 認証方式
- 業界標準の認証トークン方式によるセッション管理
- パスワード
- 元に戻せない形式(ハッシュ化)で保存
- テナント分離
- PostgreSQL の行レベルセキュリティ(RLS)によるお店単位の行アクセス制御。アプリ層とデータベース層の二重防御
- 通信
- HTTPS / TLS による暗号化通信
- 決済
- Stripe 社(PCI DSS Level 1 準拠)に完全委託。当社のサーバーにカード番号は保存されません
- 監視
- 操作の記録(監査ログ)を保持。トラブル発生時に原因を迅速に特定できる体制