セキュリティ対策説明資料

大学赴任者ファミリー帯同プログラム - 個人情報保護とデータセキュリティ

概要

本プログラムでは、登録者の個人情報を厳格に管理し、個人情報保護法およびGDPRに準拠したセキュリティ対策を実施しています。このドキュメントでは、現在実施しているセキュリティ対策と、今後予定している追加対策について説明します。

実装済みのセキュリティ対策

HTTPS 通信

すべての通信は SSL/TLS で暗号化されており、データの盗聴や改ざんを防止しています。

プライバシーポリシー

収集する個人情報の種類、利用目的、第三者提供、開示・訂正・削除の手続きを明記しています。

同意取得

登録フォームで個人情報の取り扱いに関する同意を明示的に取得しています。

XSS 対策

HTML エスケープ処理により、クロスサイトスクリプティング攻撃を防止しています。

クラウドデータベース

Airtable(米国企業)のクラウドデータベースを使用し、データの冗長化とバックアップを実現しています。

入力検証

必須項目のチェック、メールアドレスの形式検証など、クライアントサイドでの入力検証を実施しています。

今後実施予定のセキュリティ対策

本番運用前に実施する重要な対策

現在、開発段階のため一部のセキュリティ対策が未実装です。椙山女学園大学と名古屋市立大学が参加し、本格的な運用を開始する前に、以下の対策を実施します。

最優先

API トークンのセキュアな管理

所要時間: 2〜3時間 | 実施時期: 本番運用開始前

現状の課題:

  • 開発段階のため、API トークンがソースコードに含まれています
  • GitHub 上で公開されているため、セキュリティリスクがあります

実施する対策:

  • ✅ Netlify へ移行し、環境変数でトークンを管理
  • ✅ サーバーレス関数(Netlify Functions)でAPIアクセスを制御
  • ✅ フロントエンドからトークンを完全に削除
最優先

管理画面へのアクセス制限

所要時間: 4〜6時間 | 実施時期: 本番運用開始前

現状の課題:

  • 管理画面に認証機能がありません
  • URLを知っていれば誰でもアクセス可能です

実施する対策:

  • ✅ Netlify Identity を使用した認証機能の実装
  • ✅ ログイン画面の追加
  • ✅ 権限管理(管理者のみがアクセス可能)
  • ✅ セッション管理とタイムアウト機能
高優先度

データのバックアップ体制

所要時間: 2〜3時間 | 実施時期: 運用開始後1週間以内

実施する対策:

  • ✅ 週1回の自動バックアップ(CSV形式)
  • ✅ Google Drive への自動保存
  • ✅ バックアップの定期確認
高優先度

監査ログの実装

所要時間: 3〜4時間 | 実施時期: 運用開始後1ヶ月以内

実施する対策:

  • ✅ すべての操作(閲覧、更新、削除)を記録
  • ✅ 操作日時、ユーザー、操作内容を記録
  • ✅ 不正アクセスの検知
中優先度

サーバーサイド入力検証

所要時間: 2〜3時間 | 実施時期: 運用開始後2ヶ月以内

実施する対策:

  • ✅ サーバーサイドでの入力検証強化
  • ✅ SQLインジェクション対策
  • ✅ 不正なデータの拒否

個人情報の取り扱い

収集する個人情報

項目 内容 利用目的
氏名・フリガナ 登録者の本名 本人確認、連絡
メールアドレス 連絡先 通知、情報提供
年代 20代、30代など 統計分析
勤務先大学名 パートナーの勤務先 大学連携、マッチング
希望職種・スキル 就職希望情報 求人マッチング
登録の目的 プログラム利用目的 サービス改善

個人情報の保管と管理

個人情報の開示・訂正・削除

登録者本人から個人情報の開示、訂正、削除のご請求があった場合、本人確認の上で速やかに対応いたします。

法的準拠

個人情報保護法(日本)

✅ 利用目的の明示

プライバシーポリシーで明記

✅ 同意の取得

登録フォームで取得

⚠️ 安全管理措置

本番運用前に強化予定

✅ 開示・訂正・削除

対応手順を整備済み

GDPR(EU 一般データ保護規則)

✅ 透明性

プライバシーポリシーで明記

✅ 同意

明示的な同意を取得

⚠️ データセキュリティ

本番運用前に強化予定

✅ 忘れられる権利

削除請求に対応可能

セキュリティインシデント対応

万が一、データ漏洩が発生した場合

  1. 即座に API トークンを削除(5分以内)
  2. 影響範囲の特定(1時間以内)
    • 漏洩したデータの内容
    • 影響を受ける登録者の数
    • 漏洩の期間
  3. 関係者への通知(24時間以内)
    • 影響を受ける登録者への個別通知
    • 参加大学への報告
  4. 個人情報保護委員会への報告(72時間以内)
  5. 再発防止策の実施(1週間以内)
    • セキュリティ対策の見直し
    • システムの改修
    • 運用手順の変更

連絡先

セキュリティインシデント報告窓口
代表取締役:田中裕章
電話:090-5858-1355
※ 緊急時は上記電話番号へご連絡ください

まとめ

本プログラムでは、個人情報保護法およびGDPRに準拠したセキュリティ対策を実施しています。現在は開発段階のため一部の対策が未実装ですが、椙山女学園大学と名古屋市立大学が参加し、本格的な運用を開始する前に、すべての必須対策を完了します。

本番運用開始前の対策完了をお約束します

  • ✅ API トークンのセキュアな管理(Netlify 移行)
  • ✅ 管理画面への認証機能追加(Netlify Identity)
  • ✅ データのバックアップ体制構築
  • ✅ 運用ガイドラインの整備

セキュリティに関するご質問・ご相談

セキュリティ対策について、ご不明な点やご心配な点がございましたら、
お気軽にお問い合わせください。

お問い合わせ