Security
セキュリティへの取り組み
Crewbook は、契約書・請求書・顧客情報など、お客様の大切な情報をお預かりするサービスです。 何をどこまで行っているかを、具体的に公開します。
情報セキュリティ基本方針
Crewbook(以下「当方」)は、お客様からお預かりした情報資産を事故・災害・犯罪などの脅威から守り、 お客様ならびに社会の信頼に応えるため、以下の方針に基づき情報セキュリティに取り組みます。
- 運営責任者の責任: 当方は、運営責任者が主導して、継続的に情報セキュリティの改善・向上に努めます。
- 体制と規則の整備: 当方は、情報セキュリティの維持・改善のための手順と規則を文書として定め、それに沿って運用します。
- 知識と技術の習得: 当方は、情報セキュリティに必要な知識・技術を継続して習得し、新しい脅威や攻撃の手口に応じて対策を見直します。
- 法令及び契約上の要求事項の遵守: 当方は、情報セキュリティに関わる法令、規制、規範、契約上の義務を遵守するとともに、お客様の期待に応えます。
- 違反及び事故への対応: 当方は、情報セキュリティに関わる法令違反、契約違反及び事故が発生した場合には適切に対処し、再発防止に努めます。
制定日: 2026年10月10日
Crewbook 運営責任者
主な取り組み
ログインの保護
- パスキー(指紋・顔認証など)でのログインに対応しています。
- 過去に流出が確認されたパスワードは、登録できないようにしています。
- 新しい端末からログインがあると、メールでお知らせします。
- パスワードを再設定すると、ほかの端末のログイン状態は無効になります。
- パスキーの追加や外部サービスとの連携など、重要な操作の前には、メールの確認コードで本人確認を行います。
- 確認コードの総当たりや大量のリクエストを防ぐため、回数の制限を設けています。
データの保護
- すべての通信を暗号化(HTTPS)しています。
- 外部サービス(Gmail・freee・Google カレンダー・Outlook)との連携に使う認証情報は、AES-256-GCM で暗号化して保存しています。
- クレジットカード番号は当方では保持しません。決済は Stripe が処理します。
- ログイン記録などの運用ログは、種類ごとに保存期間を決めて自動で削除しています。
AI 連携(MCP)の安全面
- AI から見えるのは、ご自身のデータだけです。
- AI からメールの送信や決済はできません(メールは下書きの作成まで)。
- AI による書き込みは操作履歴に記録され、削除したデータはゴミ箱から復元できます。
運営側の管理
- 運営に使うすべての管理アカウントで、二段階認証を有効にしています。
- セキュリティ関連の記録を毎週点検しています。
- 当ドメインのメールアドレスが外部の流出事件に含まれた場合に通知を受け取る、流出監視を行っています。
- ソースコードに秘密情報が混入しないよう、変更を取り込むたびに自動で検査しています。
- 事故が起きたときの初動手順を文書にし、訓練を行っています。
外部の評価
どなたでも、下のリンクから最新の結果を確認できます(2026年10月10日 時点の結果)。
- 通信の暗号化(Qualys SSL Labs): A+(結果を見る)
- Web のセキュリティ設定(Mozilla HTTP Observatory): B(結果を見る)。コンテンツ セキュリティ ポリシー(CSP)の本番適用を準備しています。
脆弱性のご報告
セキュリティ上の問題を見つけた場合は、support@stylejpn.comまでご連絡ください。連絡先は security.txt でも公開しています。
万一の事故の際は
個人情報の漏えいなどが起きた場合は、影響を受けるお客様へ速やかにお知らせし、法令に基づき個人情報保護委員会へ報告します。 個人情報の取り扱いについてはプライバシーポリシーをご覧ください。