← サインインに戻る
SECURITY & DATA POLICY

セキュリティ・データポリシー

クリエイティブつくる君は、お客様のデータと生成したアイテムを安全に保護するために多層的なセキュリティ対策を実施しています。このページでは、採用している技術・運用体制・責任分界点を透明性をもって開示します。

最終更新: 2026-07-28

外部認証・第三者評価

認証・報告書 対象 ステータス
情報セキュリティマネジメントシステム(ISMS)
ISO/IEC 27001
運営会社 株式会社 UPGRADE(全社) 取得済み
第三者機関による脆弱性診断 本サービス(Webアプリケーション) 実施予定

ISMS 認証書の写しおよびセキュリティチェックシートはお問い合わせにより提供可能です。

システム基盤

ユーザー向けセキュリティ機能

機能 概要 ステータス
二要素認証(2FA) Google Authenticator などのアプリを使用した TOTP による二段階認証。パスワード漏洩時も不正ログインを防止 Phase 2 対応予定
シングルサインオン(SSO) Google Workspace・Microsoft Azure AD のアカウントでのログイン。パスワード管理不要・IT部門による一元管理が可能 Phase 2 対応予定
ロールベースアクセス制御(RBAC) manager(管理者)/ editor(編集者)の2ロールで操作権限を分離。管理者のみユーザー招待・プラン変更・フォルダ権限設定が可能。閲覧のみの共有はアイテム単位の権限(閲覧可/編集可)で指定でき、フォルダ単位のアクセス制御(個人/グループ)にも対応 提供中

アクセス制御・認証

ネットワーク保護(Cloudflare 提供)

セキュリティヘッダー

ヘッダー 設定値 目的
Content-Security-Policy 設定済み XSS対策。許可するリソース読み込み元を限定
X-Frame-Options DENY クリックジャッキング対策。iframe での埋め込みを禁止
X-Content-Type-Options nosniff MIME スニッフィング対策。ブラウザの Content-Type 推測を禁止
Referrer-Policy strict-origin-when-cross-origin URLに含まれる機密情報が外部サイトに漏洩するのを防止

バックアップ

AI データポリシー(OpenAI)

参照: OpenAI Enterprise Privacy / API データポリシー(2023年3月〜)

操作ログ・監査

データ保持期間

データ種別 保持期間 削除条件
ユーザー・テナント情報 退会後30日以内 解約処理後30日以内に削除。削除申請があれば即時対応
アイテム(画像・動画・キャンバス・スキル・フォルダ) 退会後30日以内 解約処理後30日以内に削除。または利用中にユーザーが手動削除
生成履歴(generation_sessions) 生成日から1年 課金確認・障害調査のため1年間保持後に自動削除
監査ログ(audit_logs) 記録日から3年 不正アクセス調査・法的証拠保全のため3年間保持
ログイン試行履歴 記録日から90日 セキュリティ分析・不正検知のため90日間保持
セッション 24時間で自動失効 有効期限切れのセッションは自動的に無効化
パスワードリセットトークン 1時間で自動失効 有効期限切れのトークンは自動的に無効化
請求・決済情報 7年 会計法・税務要件により7年間保持

共有責任モデル

本サービスのセキュリティは、株式会社 UPGRADE と各インフラプロバイダの責任分担のもとで維持されています。

株式会社 UPGRADE が担保

  • アプリケーションコードのセキュリティ
  • 認証・セッション管理
  • テナント間データ分離
  • プロンプトインジェクション対策
  • アクセス権限制御
  • 操作ログの記録・保持
  • バックアップの実行・保管
  • セキュリティアップデートの適用

Cloudflare が担保

  • 物理インフラのセキュリティ
  • D1・R2 の保存時暗号化(自動)
  • TLS 終端・転送中暗号化
  • DDoS Protection(L3/L4)
  • WAF マネージドルール
  • グローバルネットワーク冗長性
  • SOC 2・ISO 27001 準拠(インフラ層)

OpenAI が担保

  • API インフラのセキュリティ
  • 画像生成処理の安全性
  • 30日後のデータ自動削除
  • 学習データへの非使用

お客様に担っていただくこと

  • パスワードの適切な管理
  • 不審なアクセスの報告
  • 退職者アカウントの速やかな削除
  • フィッシング・ソーシャルエンジニアリングへの注意

セキュリティに関するお問い合わせ

セキュリティインシデント・脆弱性報告

不審なアクセス・データ漏洩の疑い・脆弱性の発見など、セキュリティに関わる報告はこちらにご連絡ください。24時間以内に初期対応します。

[email protected]