セキュリティ・サブプロセッサ情報
本サービスで実施する主な安全管理措置と、データ処理を委託する外部事業者を公開します。
- 最終更新日
- 2026年8月18日
- 版
- 2026-08-18
1. セキュリティの基本方針
当社は、取り扱う情報の性質とリスクに応じて、組織的、人的、物理的および技術的な安全管理措置を実施します。本ページは現在の主要措置を説明するものであり、特定の認証取得または無事故を保証するものではありません。
2. 主な安全管理措置
- 通信と保管: 通信経路の暗号化、クラウド事業者が提供する保存時暗号化および秘密情報の分離管理を行います。
- 認証と権限: セッション・APIキー認証、役割別権限、会社およびユーザーの利用停止、管理操作の制限を行います。
- テナント分離: アプリケーションの認可、データベースの行レベル制御その他の会社スコープにより、他社データへのアクセスを防止します。
- 運用: ログ監視、バックアップ、脆弱性・依存関係の管理、障害とインシデントへの対応を行います。
- 委託先管理: サービス内容、契約条件、アクセス範囲、再委託および国外取扱いを考慮して外部事業者を選定します。
より技術的な公開情報はセキュリティ情報をご確認ください。
3. サブプロセッサ一覧
当社は、本サービスを提供するため、以下の事業者に必要最小限のデータ処理を委託します。
| 事業者 | 目的 | 主なデータ | 処理地域の考え方 |
|---|---|---|---|
| Vercel, Inc. | Webアプリケーションのホスティング、配信、WAF、リクエストログ | アクセス情報、アプリケーションのリクエストおよび処理に必要なデータ | 設定リージョンおよびグローバルな配信・運用拠点 |
| Supabase, Inc. | PostgreSQLデータベース、ファイルストレージ、バックアップ | アカウント、会社、権限、OCR原本・結果、テンプレート、請求メタデータ | 契約するプロジェクトリージョンおよび事業者の運用拠点 |
| Google LLC(Google Cloud / Gemini API) | Cloud Run、ジョブ実行、秘密情報・ログ管理、OCR・AI処理 | OCR画像・PDF、抽出条件、プロンプト、処理結果、運用ログ | 日本に設定したワークロードならびに各サービスの処理・サポート拠点 |
| Resend, Inc. | トランザクションメールの作成・配信 | 宛先メールアドレス、氏名、通知内容、配信結果 | 米国その他事業者が定める処理拠点 |
| Stripe, Inc. | 有料契約、請求、決済、不正利用防止 | 会社・担当者情報、契約、利用量、請求、決済トークン | 米国その他事業者が定める処理拠点 |
決済カード番号はStripeが直接処理し、当社データベースには完全なカード番号を保存しません。
4. インシデント対応
セキュリティ事象を検知した場合、影響範囲の調査、封じ込め、復旧、再発防止を行います。契約者データへの重大な影響が判明した場合は、法令および契約に従い、合理的に可能な範囲で契約者へ通知します。
5. 契約者にお願いする対策
- 管理者権限と開発者モードは必要なユーザーだけに付与してください。
- パスワード、APIキーおよびダウンロードした原本・結果を適切に管理してください。
- 不要なユーザー、テンプレート、帳票は定期的に無効化または削除してください。
6. 一覧の変更
機能追加、委託先の変更または提供地域の変更に応じて本一覧を更新します。契約者のデータ保護に重大な影響がある変更は、合理的な期間を設けて通知します。お問い合わせはocr@miryo.aiまでご連絡ください。