セキュリティチェックリスト
最終更新: 2026年7月31日
ベンダーセキュリティレビューでよく尋ねられる質問への項目別回答です。[NDA] と記載した項目は、秘密保持契約締結後に開示します。help@sumarii.com までご連絡ください。
各行にアンカーリンクがあり、個別回答を直接共有できます。
1. サービスと運営者
| # | 質問 | 回答 |
|---|---|---|
| 1.1 | サービス名 | Sumarii |
| 1.2 | 運営者 | Sumarii(個人事業)。法令上の氏名は請求に応じて開示(特定商取引法に基づく表記 を参照)。 |
| 1.3 | 運営国 | 日本 |
| 1.4 | サービス開始日 | 2026年7月18日 |
| 1.5 | セキュリティ連絡先 | help@sumarii.com |
| 1.6 | 法人形態 | 個人事業。法人化していない。 |
2. 認証・認定
| # | 質問 | 回答 |
|---|---|---|
| 2.1 | ISMS / ISO 27001 | 未取得 |
| 2.2 | ISO 27017 | 未取得 |
| 2.3 | プライバシーマーク(Pマーク) | 未取得 |
| 2.4 | SOC 2 | 未取得 |
| 2.5 | SECURITY ACTION | 未取得 |
| 2.6 | 基盤インフラが保持する認証 | インフラ提供事業者が ISO 27001 等を保持。詳細は [NDA]。 |
3. データの所在
| # | 質問 | 回答 |
|---|---|---|
| 3.1 | 会議音声の保管場所 | 日本(東京リージョン) |
| 3.2 | 文字起こし・議事録の保管場所 | 日本(東京リージョン) |
| 3.3 | バックアップの保管場所 | 日本(東京リージョン) |
| 3.4 | 日本国外での処理の有無 | あり。音声認識は米国で実施。トランザクションメール配信は米国で実施。決済処理は米国で実施。その他の処理は東京リージョン。 |
| 3.5 | 越境移転の法的根拠 | 個人情報保護法第28条第1項の基準適合体制を契約により整備 |
| 3.6 | データセンター運営者 | [NDA] |
4. データの取扱いと保持
| # | 質問 | 回答 |
|---|---|---|
| 4.1 | 音声の保持期間 | ユーザーが削除するまで保持。自動失効なし。 |
| 4.2 | 文字起こし・議事録の保持期間 | ユーザーが削除するまで保持。 |
| 4.3 | 個別セッションの削除可否 | 可。削除するとゴミ箱へ移り復元できる。ゴミ箱からの削除で完全削除。 |
| 4.4 | 削除は即時・永続か | ゴミ箱内は復元可能。完全削除(ゴミ箱から削除、またはアカウント削除)では音声を直ちに破棄し、文字起こし・議事録・メタデータを本番から直ちに削除する。DBバックアップ上の残存コピーは7日以内に消去。完全削除後の復旧はない。 |
| 4.5 | アカウント削除時の扱い | お客様データ、ワークスペース、設定を完全に削除する。 |
| 4.6 | アカウント削除後に残るもの | 登録メールアドレスのみ。無料プランの再登録による繰り返し利用を防ぐために、その目的に必要な期間保持。他の目的には使用しない。 |
| 4.7 | バックアップ保持期間 | データベースの日次バックアップを7日間保持(Supabase Pro プランの日次バックアップ窓に準拠)。音声・メディアは当該DBバックアップに含まれない。 |
| 4.8 | エクスポート形式 | docx、txt、srt、音声。PDFは現時点で未対応。 |
5. AI 処理
| # | 質問 | 回答 |
|---|---|---|
| 5.1 | お客様データを AI モデル学習に使うか | いいえ。当社およびいずれのサブプロセッサーも使用しない。 |
| 5.2 | AI 提供事業者が入力データを保持するか | いいえ。AI サブプロセッサーはゼロ保持条件で稼働。 |
| 5.3 | 契約で拘束されているか | はい |
| 5.4 | 利用する AI ベンダー | カテゴリと国はセクション9。名称は [NDA]。 |
| 5.5 | プロダクト分析やスタッフ閲覧に使うか | いいえ |
6. 暗号化
| # | 質問 | 回答 |
|---|---|---|
| 6.1 | 通信時の暗号化 | HTTPS / TLS 1.2 以上 |
| 6.2 | 保存時の暗号化 | あり。AES-256(データベースおよびオブジェクトストレージの基盤インフラによる) |
| 6.3 | 音声ファイルは保存時に暗号化されるか | はい |
| 6.4 | 音声ファイルは公開 URL で取得できるか | いいえ。短寿命の署名付き URL 経由でのみ取得可能。 |
7. 認証とアクセス制御
| # | 質問 | 回答 |
|---|---|---|
| 7.1 | 認証方式 | メール/パスワード、Google、Microsoft |
| 7.2 | 多要素認証 | アカウント設定で認証アプリによる MFA(TOTP)を任意で有効化可能。Google または Microsoft サインインのアカウントは、各プロバイダ側に設定された MFA も継承する場合がある。 |
| 7.3 | SAML シングルサインオン | 未対応 |
| 7.4 | パスワードポリシー | 8文字以上。大文字・小文字・数字をそれぞれ1文字以上含むこと |
| 7.5 | セッションタイムアウト | アイドルタイムアウトは現時点で未設定。アクセストークンは約1時間で失効し、クライアントが稼働中は自動更新される。サインアウトまたはリフレッシュトークン失効までサインイン状態を維持。 |
| 7.6 | 顧客間のデータ分離 | ワークスペース単位で分離。データベース層の行レベルセキュリティで強制 |
| 7.7 | ロールと権限 | Team ワークスペースは owner / admin / member。owner と admin がメンバー・招待を管理。owner が admin 管理およびワークスペース削除を行う。member はワークスペース設定(例: 共有の無効化)に従いコンテンツにアクセス。 |
| 7.8 | 管理者はメンバーのアクセスを即時剥奪できるか | はい。設定 → メンバーから owner または admin がメンバーを削除できる。メンバーシップ削除時点でアクセスは終了。保留中の招待も取消可能。 |
| 7.9 | 運営者スタッフは顧客データにアクセスできるか | お客様依頼によるサポート、またはシステム障害の調査に限る。それ以外の目的では行わない。 |
| 7.10 | 運営者アクセスは記録されるか | はい。インフラ管理経路での運営者アクセスは、データベース/認証提供事業者のログに記録される。 |
8. ログと監査
| # | 質問 | 回答 |
|---|---|---|
| 8.1 | 記録されるイベント | 認証イベントおよび API/データベースアクセスはインフラ提供事業者(Supabase)が記録。セッション作成・エクスポート・削除等の顧客向け専用アプリ監査ログは現時点で未提供。 |
| 8.2 | ログ保持期間 | 7日間(Supabase Pro プランの API・データベース・認証ログのデフォルト) |
| 8.3 | 顧客は監査ログを閲覧できるか | 現時点では不可 |
9. サブプロセッサー
| # | 目的 | 処理リージョン |
|---|---|---|
| 9.1 | データベース・認証・オブジェクトストレージ(Supabase) | 日本(東京) |
| 9.2 | 音声・メディアファイルの保管 | 日本(東京) |
| 9.3 | 議事録生成・チャット(API 経由) | 日本(東京) |
| 9.4 | CDN・サイトセキュリティ(Cloudflare) | 日本(東京) |
| 9.5 | 音声認識(API 経由) | 米国 |
| 9.6 | トランザクションメール | 米国 |
| 9.7 | 決済・サブスクリプション管理(Stripe) | 米国 |
| # | 質問 | 回答 |
|---|---|---|
| 9.8 | 名称付きサブプロセッサー一覧 | 上記のとおり Supabase、Cloudflare、Stripe を公開。音声認識および AI 推論ベンダーは NDA のもとで開示。 |
| 9.9 | サブプロセッサー変更の通知 | お客様コンテンツを処理するサブプロセッサーを追加する場合、事前に登録ユーザーへメールで通知 |
| 9.10 | サブプロセッサーはデータ取扱いで契約拘束されるか | はい |
10. 法務・コンプライアンス
| # | 質問 | 回答 |
|---|---|---|
| 10.1 | 個人情報保護法への対応 | はい。プライバシーポリシー を参照 |
| 10.2 | 個人データを取り扱う国(外的環境の把握) | 日本および米国 |
| 10.3 | GDPR | 日本市場向けサービスであり、GDPR 適合の別途表明はしない。 |
| 10.4 | 情報セキュリティ基本方針 | 公開済み |
| 10.5 | 利用規約 | 公開済み |
| 10.6 | プライバシーポリシー | 公開済み |
| 10.7 | 特定商取引法に基づく表記 | 公開済み |
| 10.8 | 個別の DPA(データ処理契約)は提供可能か | はい。請求に応じて提供 |
| 10.9 | NDA の締結は可能か | はい |
11. 可用性とインシデント対応
| # | 質問 | 回答 |
|---|---|---|
| 11.1 | 稼働率目標 | 月間稼働率 99.9% を目標とする(目標値であり、契約上の SLA ではない) |
| 11.2 | 過去の稼働率 | 現時点では非公開 |
| 11.3 | ステータスページ | 現時点では未提供 |
| 11.4 | 障害の周知方法 | 登録メールアドレス宛に影響を受けるユーザーへ通知 |
| 11.5 | データベースバックアップ頻度 | 日次 |
| 11.6 | メディアストレージの耐障害性 | レプリケーション付きストレージ。基盤ハードウェア障害に対して耐性あり |
| 11.7 | インシデント通知のコミットメント | 確認後72時間以内に、登録メールアドレス宛に影響ユーザーへ通知 |
| 11.8 | これまでにセキュリティインシデントはあったか | いいえ |
12. セキュリティ運用
| # | 質問 | 回答 |
|---|---|---|
| 12.1 | 脆弱性報告プロセス | help@sumarii.com。セキュリティページ を参照 |
| 12.2 | 依存関係の更新方針 | 通常の保守の一環として、週次で依存関係を確認・更新 |
| 12.3 | ペネトレーションテスト | 定期実施は現時点で行っていない |
| 12.4 | WAF または同等機能 | あり。Cloudflare Pro の WAF(マネージドルール)、ならびにエッジでの DDoS 緩和と TLS 終端 |
| 12.5 | 開発と本番は分離されているか | はい |
| 12.6 | 開発・テストで顧客データを使うか | いいえ |