SECURITY & DATA POLICY
セキュリティ・データポリシー
クリエイティブつくる君は、お客様のデータと生成したアイテムを安全に保護するために多層的なセキュリティ対策を実施しています。このページでは、採用している技術・運用体制・責任分界点を透明性をもって開示します。
最終更新: 2026-07-28 外部認証・第三者評価
| 認証・報告書 | 対象 | ステータス |
情報セキュリティマネジメントシステム(ISMS) ISO/IEC 27001 | 運営会社 株式会社 UPGRADE(全社) | 取得済み |
| 第三者機関による脆弱性診断 | 本サービス(Webアプリケーション) | 実施予定 |
ISMS 認証書の写しおよびセキュリティチェックシートはお問い合わせにより提供可能です。
システム基盤
- Cloudflare Pages Functions — アプリケーション全体を Cloudflare のグローバルエッジネットワーク(335+拠点)で実行。サーバーレスアーキテクチャのため管理対象サーバーが存在しない
- Cloudflare D1(SQLite 互換) — 顧客データを格納するリレーショナルDB。保存時暗号化を自動適用(SOC 2・ISO 27001 認定対象)
- Cloudflare R2 — 生成画像を保存するオブジェクトストレージ。AES-256 による保存時暗号化を自動適用
- 全通信 TLS 1.3 — ブラウザ〜サーバー間の通信はすべて TLS 1.3 で暗号化。旧バージョン(TLS 1.0/1.1)は無効化
ユーザー向けセキュリティ機能
| 機能 | 概要 | ステータス |
| 二要素認証(2FA) | Google Authenticator などのアプリを使用した TOTP による二段階認証。パスワード漏洩時も不正ログインを防止 | Phase 2 対応予定 |
| シングルサインオン(SSO) | Google Workspace・Microsoft Azure AD のアカウントでのログイン。パスワード管理不要・IT部門による一元管理が可能 | Phase 2 対応予定 |
| ロールベースアクセス制御(RBAC) | manager(管理者)/ editor(編集者)の2ロールで操作権限を分離。管理者のみユーザー招待・プラン変更・フォルダ権限設定が可能。閲覧のみの共有はアイテム単位の権限(閲覧可/編集可)で指定でき、フォルダ単位のアクセス制御(個人/グループ)にも対応 | 提供中 |
アクセス制御・認証
- パスワードハッシュ: PBKDF2-SHA256(100,000回イテレーション) — 平文パスワードは保存しない。ランダムソルトを付与して計算コストの高いハッシュ関数で保護
- パスワードポリシー — 8文字以上・英数字混在を必須。脆弱なパスワードの登録を拒否
- セッション固定攻撃対策 — ログイン成功時に旧セッションをすべて無効化し、新規トークンを発行。攻撃者による事前取得セッションの悪用を防止
- Cookie セキュリティ — HttpOnly SameSite=Lax Secure(HTTPS環境) 24時間有効期限 の4フラグを設定
- マルチテナント行レベル分離 — 全DBクエリに
WHERE tenant_id = ? を強制。テナント間でのデータアクセスは構造的に不可能
- ロールベースアクセス制御 — manager / editor の2ロール + アイテム/フォルダ単位の権限(個人/グループ・閲覧可/編集可)。ロール外の操作はAPIレベルで拒否
ネットワーク保護(Cloudflare 提供)
- DDoS Protection(自動・無制限・全プラン) — L3/L4 DDoS 攻撃を Cloudflare のエッジで自動検知・ブロック。通常3秒以内に緩和
- WAF(Web Application Firewall) — OWASP Top 10 を含む主要な Web 攻撃パターンに対するマネージドルールが自動更新
- ボット対策 — 悪意ある自動化ツールによるアクセスを Cloudflare のボット管理機能で検知・制限
セキュリティヘッダー
| ヘッダー | 設定値 | 目的 |
Content-Security-Policy | 設定済み | XSS対策。許可するリソース読み込み元を限定 |
X-Frame-Options | DENY | クリックジャッキング対策。iframe での埋め込みを禁止 |
X-Content-Type-Options | nosniff | MIME スニッフィング対策。ブラウザの Content-Type 推測を禁止 |
Referrer-Policy | strict-origin-when-cross-origin | URLに含まれる機密情報が外部サイトに漏洩するのを防止 |
バックアップ
- 毎日自動バックアップ(JST 02:00) — 全データテーブルを JSON 形式で Cloudflare R2 に自動保存
- 30日間保持 — 直近30日分のバックアップを保持し、古いものは自動削除
- 独立したバックアップ基盤 — アプリケーション本体とは別の Cloudflare Workers で動作。アプリ障害の影響を受けない
- バックアップデータも暗号化 — R2 に保存されるバックアップは AES-256 で暗号化
AI データポリシー(OpenAI)
- 学習データへの非使用 — API 経由で送信したデータ(制作指示・画像)は OpenAI のモデルトレーニングに使用されない(2023年3月以降のデフォルト設定)
- 30日後に自動削除 — OpenAI のサーバー上のデータは送信後 30 日で自動削除
- プロンプトインジェクション対策 — ユーザー入力は AI への送信前にサニタイズ処理。悪意あるプロンプトによる AI 乗っ取りを防止
参照: OpenAI Enterprise Privacy / API データポリシー(2023年3月〜)
操作ログ・監査
- 全主要操作を audit_logs に記録 — ログイン・画像生成・削除・ユーザー招待・プラン変更などを操作者ID・日時とともに記録
- 3年間保持 — 不正アクセス調査・コンプライアンス対応のため監査ログを3年間保持
- 改ざん不可設計 — ログは追記のみ可能な構造。既存ログの上書き・削除 API は存在しない
データ保持期間
| データ種別 | 保持期間 | 削除条件 |
| ユーザー・テナント情報 | 退会後30日以内 | 解約処理後30日以内に削除。削除申請があれば即時対応 |
| アイテム(画像・動画・キャンバス・スキル・フォルダ) | 退会後30日以内 | 解約処理後30日以内に削除。または利用中にユーザーが手動削除 |
| 生成履歴(generation_sessions) | 生成日から1年 | 課金確認・障害調査のため1年間保持後に自動削除 |
| 監査ログ(audit_logs) | 記録日から3年 | 不正アクセス調査・法的証拠保全のため3年間保持 |
| ログイン試行履歴 | 記録日から90日 | セキュリティ分析・不正検知のため90日間保持 |
| セッション | 24時間で自動失効 | 有効期限切れのセッションは自動的に無効化 |
| パスワードリセットトークン | 1時間で自動失効 | 有効期限切れのトークンは自動的に無効化 |
| 請求・決済情報 | 7年 | 会計法・税務要件により7年間保持 |
共有責任モデル
本サービスのセキュリティは、株式会社 UPGRADE と各インフラプロバイダの責任分担のもとで維持されています。
株式会社 UPGRADE が担保
- アプリケーションコードのセキュリティ
- 認証・セッション管理
- テナント間データ分離
- プロンプトインジェクション対策
- アクセス権限制御
- 操作ログの記録・保持
- バックアップの実行・保管
- セキュリティアップデートの適用
Cloudflare が担保
- 物理インフラのセキュリティ
- D1・R2 の保存時暗号化(自動)
- TLS 終端・転送中暗号化
- DDoS Protection(L3/L4)
- WAF マネージドルール
- グローバルネットワーク冗長性
- SOC 2・ISO 27001 準拠(インフラ層)
OpenAI が担保
- API インフラのセキュリティ
- 画像生成処理の安全性
- 30日後のデータ自動削除
- 学習データへの非使用
お客様に担っていただくこと
- パスワードの適切な管理
- 不審なアクセスの報告
- 退職者アカウントの速やかな削除
- フィッシング・ソーシャルエンジニアリングへの注意