最終更新: 2026年5月18日

セキュリティ

データ保管、アクセス制御、監査ログの公開運用方針です。

本ページはサービス運用のための公開案内です。正式な契約・個別条件は Moru合同会社 との書面または個別契約を優先します。
  • 認証済みユーザーのみがワークスペースにアクセスできます。
  • 文書・フォルダ・グループ ACL により、検索対象を制御します。
  • 主要操作は監査ログに記録し、管理画面から確認できます。
  • 本番環境は Vercel と Supabase の東京リージョン構成を前提に運用します。

1. データ保管とリージョン

契約者のコンテンツおよび個人情報は、Supabase の ap-northeast-1 (東京) リージョンに保管されます。

LLM 推論は Azure OpenAI Service の Japan East リージョンを標準経路とし、アプリケーション起動時および実行時に許可外リージョンを検出した場合は fail-fast します。

コンテンツは契約者のテナントごとに論理分離され、テナント間の参照は技術的に遮断されます (PostgreSQL の Row Level Security による行レベル隔離 + アプリケーション層でのテナント ID 検証)。

2. アクセス制御

利用者は、メールアドレス + パスワード、または M365 / Google Workspace の SSO で認証します。管理者ロールには、TOTP による多要素認証 (MFA) を必須とし、契約者設定により全利用者にも MFA を必須化できます。

ロールベースアクセス制御 (Admin / Editor / Viewer) に加え、フォルダおよびグループ単位の ACL により、検索可能な文書範囲を細かく制御できます。

3. 暗号化

通信経路は TLS 1.2 以上で暗号化します (Vercel エッジから Supabase / Azure OpenAI までのすべての経路)。

保管時暗号化: データベースは Supabase の標準暗号化 (AES-256 at rest)。外部サービス連携の OAuth アクセストークン・リフレッシュトークンは、データベースに保管する前にアプリケーション層で AES-256-GCM により暗号化します (暗号鍵は Vercel 環境変数として管理)。

4. 監査ログ

文書操作、権限変更、外部連携の接続・切断、管理設定、課金・利用上限、チャット利用、ログイン継続、ログアウト、MFA 登録・検証・解除、管理者承認・拒否等の主要なアプリ内操作は Moru アプリ監査ログに記録され、契約者の管理画面から確認できます。SSO プロバイダ側の詳細ログは各 ID プロバイダ側のログとして扱います。

Moru アプリ監査ログの保存期間は tenant settings および SOW で定めます。契約期間中の保持が必要なテナントでは、契約期間に合わせた保持設定を適用します。Vercel / Supabase / Sentry 等の基盤・エラー観測ログは各サービスの plan・保存設定・drain 設定に従います。

5. 認証 (多要素認証)

管理者ロールを保有する利用者には、TOTP (Authy、Google Authenticator、1Password 等) による MFA の設定を必須としています。契約者が全メンバー MFA を有効にした場合、管理者以外の利用者も保護された画面と API の利用には TOTP 認証済みセッションが必要です。

セッション保持期間 (AAL1) には上限が設定され、一定時間経過後は再認証および MFA 再チャレンジが要求されます。

6. 脆弱性管理

当社は、依存ライブラリの脆弱性情報を定期的に監視し、影響度に応じて速やかにパッチを適用します。

外部報告された脆弱性については、本ポリシー末尾の「お問い合わせ窓口」を通じて受付け、CVSS 等で深刻度を評価のうえ、責任ある開示プロセスにより対応します。

7. インシデント対応

個人情報漏えいその他の重大なセキュリティインシデントが発生または発生のおそれがある場合、当社は速やかに事実関係を調査し、影響を受ける契約者に対して合理的な範囲で通知します。

APPI 第 26 条に基づき、個人情報保護委員会への報告および本人通知が必要な場合は、法令で定める期間内に対応します。

8. 第三者監査・準拠

本サービスの基盤となるクラウドプロバイダ (Vercel、Supabase、Microsoft Azure) は、SOC 2 Type II、ISO/IEC 27001 等の第三者認証を取得しています。当社はこれらの認証に依拠しつつ、アプリケーション層で追加の安全管理措置を実装しています。

ISMS / ISMAP / ISO 27001 等の当社自体の認証取得については、契約者数および規模に応じて段階的に検討します。

9. データの分離

契約者ごとにテナント ID が割り当てられ、すべてのデータ (文書、ベクトル、ログ、設定) はテナント ID をキーとして物理的に同一データベース内で論理分離されます。

テナント間のデータ越境は Row Level Security + アプリケーション層のテナントスコープ検証により二重に防止され、内部テストでクロステナントリーク監視を継続実施しています。

10. バックアップと復旧

本番データベースは Supabase Pro daily physical backup を利用し、直近 7 日分のバックアップ保持を前提に運用します。2026年7月1日時点で本番 project の 7 件の physical backup が COMPLETED 状態であることを確認済みです。

PITR (秒単位の任意時点復旧) は現時点では有効化していません。復旧中は対象環境が一時的に利用できなくなる場合があり、正式な RPO / RTO は個別 SOW で合意します。

11. 生成AIのデータ利用

社内文書、検索クエリ、回答生成に必要なプロンプトは、Azure OpenAI Service Japan East を標準経路として処理します。

入力内容および社内文書は LLM のモデル学習目的には利用されない運用を前提とします。Dify Cloud / n8n.cloud trial には paid 顧客の実 PII または confidential 文書を送信しません。

12. メンテナンスと重要変更の通知

規約、プライバシーポリシー、セキュリティ上の重要な変更は、法令上やむを得ない場合またはセキュリティ上緊急の変更を除き、30 日前までに契約者管理者へ通知します。

計画メンテナンスまたは計画的なサービス停止は、緊急対応を除き、14 日前までに契約者管理者へメール等で通知します。

お問い合わせ窓口
Moru合同会社 サポート窓口 (info@moruit.com)
施行日: 2026年5月18日