セキュリティ・データ管理

SMAERDの情報保護体制、クライアント・広告データの取り扱い方針、セキュリティ問題の報告プロセスについて。

情報セキュリティ

SMAERDは、クライアントのデータおよび当社が開発・運用するシステムを保護するため、管理的・技術的・物理的な安全管理措置を実施しています。

アクセス制御

最小権限の原則に基づくロールベースのアクセス制御。システムおよびデータへのアクセスは、need-to-knowの原則により権限を持つ担当者に限定。

認証情報管理

API認証情報、トークン、鍵は安全に保管。クライアント向けシステムやリポジトリへのハードコーディングや露出は行いません。

暗号化

HTTPS/TLSによる通信データの暗号化。データの機密性と要件に応じた保存時暗号化。

ログ・監視

監査目的のアクセス・操作ログ記録。不正アクセスや異常活動を検知するシステム監視。

データ最小化

サービス提供に必要なデータのみを収集・処理。不要となったデータは安全に削除。

環境分離

開発・テスト・本番環境の論理的分離。クライアント間のデータ分離。

広告データの取り扱い

クライアントに代わり処理する広告データ(Amazon Ads APIを通じたデータを含む)については、以下の追加的な保護措置を適用します。

最小限のデータアクセスサービス提供に必要な広告データのみにアクセスします。
クライアント間の分離各クライアントの広告データは論理的に分離されます。あるクライアントのデータが他のクライアントに共有・アクセスされることはありません。
販売・無断共有の禁止広告データの販売、貸与、ライセンス、無権限の第三者への開示は行いません。サービスの運営上必要な場合は、該当するプラットフォームの要件および適切な守秘義務・データ保護措置に従って処理します。
Need-to-knowアクセスSMAERD内でのアクセスは、クライアントのサービスに直接関与する担当者に限定されます。
データ削除サービス終了時、クライアントからの要請時、またはプラットフォームからの要請時に、広告データを速やかに削除します。
認可の取り消しクライアントは広告プラットフォームのアカウント設定からいつでもデータアクセス権限を取り消すことができます。

アクセスするデータの種類や認可方式の詳細は、プライバシーポリシー第10項をご参照ください。

セキュリティ・プライバシーに関する報告

セキュリティ上の脆弱性、データプライバシーに関する懸念、またはSMAERDが取り扱うデータの不正アクセスや不正利用の疑いを発見された場合は、速やかにご報告ください。

連絡先:[email protected]

記載事項:問題・脆弱性の説明、再現手順(該当する場合)、関連する補足情報。

対応プロセス

1. 受付・受領確認 — 報告受領後、2営業日以内に受領確認をお送りします。

2. 記録・追跡 — 受領した報告は社内で記録し、対応状況および解決までの経過を継続的に追跡管理します。

3. 評価 — 報告された問題の範囲と深刻度を評価し、調査を開始します。

4. 対応・修正 — 問題の解決・対処に必要な措置を講じます。

5. 通知 — 広告プラットフォームデータ(Amazon Data等)に関するインシデントについては、適用される契約・ポリシーおよび法令に従い、影響を受けるクライアントおよび関連プラットフォームへの必要な報告・通知を行います。

6. 解決・フォローアップ — 報告者に解決結果を伝達し、再発防止措置を実施します。