Security

セキュリティへの取り組み

Crewbook は、契約書・請求書・顧客情報など、お客様の大切な情報をお預かりするサービスです。 何をどこまで行っているかを、具体的に公開します。

情報セキュリティ基本方針

Crewbook(以下「当方」)は、お客様からお預かりした情報資産を事故・災害・犯罪などの脅威から守り、 お客様ならびに社会の信頼に応えるため、以下の方針に基づき情報セキュリティに取り組みます。

  1. 運営責任者の責任: 当方は、運営責任者が主導して、継続的に情報セキュリティの改善・向上に努めます。
  2. 体制と規則の整備: 当方は、情報セキュリティの維持・改善のための手順と規則を文書として定め、それに沿って運用します。
  3. 知識と技術の習得: 当方は、情報セキュリティに必要な知識・技術を継続して習得し、新しい脅威や攻撃の手口に応じて対策を見直します。
  4. 法令及び契約上の要求事項の遵守: 当方は、情報セキュリティに関わる法令、規制、規範、契約上の義務を遵守するとともに、お客様の期待に応えます。
  5. 違反及び事故への対応: 当方は、情報セキュリティに関わる法令違反、契約違反及び事故が発生した場合には適切に対処し、再発防止に努めます。

制定日: 2026年10月10日
Crewbook 運営責任者

主な取り組み

ログインの保護

  • パスキー(指紋・顔認証など)でのログインに対応しています。
  • 過去に流出が確認されたパスワードは、登録できないようにしています。
  • 新しい端末からログインがあると、メールでお知らせします。
  • パスワードを再設定すると、ほかの端末のログイン状態は無効になります。
  • パスキーの追加や外部サービスとの連携など、重要な操作の前には、メールの確認コードで本人確認を行います。
  • 確認コードの総当たりや大量のリクエストを防ぐため、回数の制限を設けています。

データの保護

  • すべての通信を暗号化(HTTPS)しています。
  • 外部サービス(Gmail・freee・Google カレンダー・Outlook)との連携に使う認証情報は、AES-256-GCM で暗号化して保存しています。
  • クレジットカード番号は当方では保持しません。決済は Stripe が処理します。
  • ログイン記録などの運用ログは、種類ごとに保存期間を決めて自動で削除しています。

AI 連携(MCP)の安全面

  • AI から見えるのは、ご自身のデータだけです。
  • AI からメールの送信や決済はできません(メールは下書きの作成まで)。
  • AI による書き込みは操作履歴に記録され、削除したデータはゴミ箱から復元できます。

運営側の管理

  • 運営に使うすべての管理アカウントで、二段階認証を有効にしています。
  • セキュリティ関連の記録を毎週点検しています。
  • 当ドメインのメールアドレスが外部の流出事件に含まれた場合に通知を受け取る、流出監視を行っています。
  • ソースコードに秘密情報が混入しないよう、変更を取り込むたびに自動で検査しています。
  • 事故が起きたときの初動手順を文書にし、訓練を行っています。

外部の評価

どなたでも、下のリンクから最新の結果を確認できます(2026年10月10日 時点の結果)。

  • 通信の暗号化(Qualys SSL Labs): A+(結果を見る)
  • Web のセキュリティ設定(Mozilla HTTP Observatory): B(結果を見る)。コンテンツ セキュリティ ポリシー(CSP)の本番適用を準備しています。

脆弱性のご報告

セキュリティ上の問題を見つけた場合は、support@stylejpn.comまでご連絡ください。連絡先は security.txt でも公開しています。

万一の事故の際は

個人情報の漏えいなどが起きた場合は、影響を受けるお客様へ速やかにお知らせし、法令に基づき個人情報保護委員会へ報告します。 個人情報の取り扱いについてはプライバシーポリシーをご覧ください。