SMAERDの情報保護体制、クライアント・広告データの取り扱い方針、セキュリティ問題の報告プロセスについて。
SMAERDは、クライアントのデータおよび当社が開発・運用するシステムを保護するため、管理的・技術的・物理的な安全管理措置を実施しています。
最小権限の原則に基づくロールベースのアクセス制御。システムおよびデータへのアクセスは、need-to-knowの原則により権限を持つ担当者に限定。
API認証情報、トークン、鍵は安全に保管。クライアント向けシステムやリポジトリへのハードコーディングや露出は行いません。
HTTPS/TLSによる通信データの暗号化。データの機密性と要件に応じた保存時暗号化。
監査目的のアクセス・操作ログ記録。不正アクセスや異常活動を検知するシステム監視。
サービス提供に必要なデータのみを収集・処理。不要となったデータは安全に削除。
開発・テスト・本番環境の論理的分離。クライアント間のデータ分離。
クライアントに代わり処理する広告データ(Amazon Ads APIを通じたデータを含む)については、以下の追加的な保護措置を適用します。
| 最小限のデータアクセス | サービス提供に必要な広告データのみにアクセスします。 |
|---|---|
| クライアント間の分離 | 各クライアントの広告データは論理的に分離されます。あるクライアントのデータが他のクライアントに共有・アクセスされることはありません。 |
| 販売・無断共有の禁止 | 広告データの販売、貸与、ライセンス、無権限の第三者への開示は行いません。サービスの運営上必要な場合は、該当するプラットフォームの要件および適切な守秘義務・データ保護措置に従って処理します。 |
| Need-to-knowアクセス | SMAERD内でのアクセスは、クライアントのサービスに直接関与する担当者に限定されます。 |
| データ削除 | サービス終了時、クライアントからの要請時、またはプラットフォームからの要請時に、広告データを速やかに削除します。 |
| 認可の取り消し | クライアントは広告プラットフォームのアカウント設定からいつでもデータアクセス権限を取り消すことができます。 |
アクセスするデータの種類や認可方式の詳細は、プライバシーポリシー第10項をご参照ください。
セキュリティ上の脆弱性、データプライバシーに関する懸念、またはSMAERDが取り扱うデータの不正アクセスや不正利用の疑いを発見された場合は、速やかにご報告ください。
記載事項:問題・脆弱性の説明、再現手順(該当する場合)、関連する補足情報。
1. 受付・受領確認 — 報告受領後、2営業日以内に受領確認をお送りします。
2. 記録・追跡 — 受領した報告は社内で記録し、対応状況および解決までの経過を継続的に追跡管理します。
3. 評価 — 報告された問題の範囲と深刻度を評価し、調査を開始します。
4. 対応・修正 — 問題の解決・対処に必要な措置を講じます。
5. 通知 — 広告プラットフォームデータ(Amazon Data等)に関するインシデントについては、適用される契約・ポリシーおよび法令に従い、影響を受けるクライアントおよび関連プラットフォームへの必要な報告・通知を行います。
6. 解決・フォローアップ — 報告者に解決結果を伝達し、再発防止措置を実施します。