ESONESALES INSIGHTセキュリティ・データ処理方針
ESONE SALES INSIGHTに実装しているアクセス制御、データ処理、決済連携及び契約終了後の削除運用を説明します。
現在、有償申込みを停止しています。 本番決済、定期削除の直近成功確認及び販売開始承認がすべて揃うまで、申込み・課金は発生しません。実際の契約には、申込み時に表示して同意を記録した版が適用されます。
1. 認証と組織別アクセス制御
- 契約者画面はChatGPTアカウントによるログインを必須とし、認証基盤から受け取った利用者IDとメールアドレスを本人確認に使用します。
- サーバー側で利用者の所属組織と権限を確認し、データの一覧、閲覧、保存、削除及び出力を契約組織の範囲に制限します。
- 組織設定の変更とデータ削除はオーナー又は管理者、契約終了後を含むデータ出力は組織オーナーに限定します。
- 契約状態と契約期間をサーバー側で確認し、閲覧又は保存が認められない状態では処理を停止します。
2. ファイル解析と保存範囲
CSV・XLSXのファイル本体はブラウザ内の専用処理領域で解析します。解析だけではサーバーへ保存せず、利用者が内容を確認して保存操作を行った場合に限り、分析用に正規化した構造化データと取込元ファイル名等を保存します。
- 保存データは組織IDとデータセットIDを含む専用の保存先へ格納し、読込み及び出力時にも組織情報との一致を確認します。
- サーバーで日付、数値、文字列長、行数、ファイル種別及び文字コードを再検証し、想定外の形式又は上限超過を拒否します。
- 保存、出力、削除、組織情報変更、規約同意及び課金状態変更等の操作記録を保持します。
- 顧客名を保存すると個人情報になる場合があります。可能な限り顧客ID等を使用し、要配慮個人情報、個人番号、カード番号、認証情報は入力しないでください。
3. 対応形式と技術上限
- 対応形式
- CSV(UTF-8又はShift_JIS)及びXLSX
- 非対応
- 旧形式XLS、XLSM、マクロ又は暗号化を含むファイル、Zip64形式のXLSX
- 元ファイル
- 1ファイル10MB以下
- Excel展開後
- 合計64MB以下、単一内部データ32MB以下、内部ファイル1,000件以下
- 表の上限
- 全シート合計10,000行以下、80列以下、20シート以下
- 解析時間
- 20秒を超えた場合は中断
- 1回の保存
- 正規化後の構造化データ8MB以下
- 組織別保存
- 50データセット、構造化データ合計100MB以下
4. 不正操作と決済通知への対策
- 更新操作は同一サイトからの送信であることを確認し、操作別の回数制限と本文サイズの上限を設けます。
- Stripeからの決済通知は本文サイズを制限し、署名と通知時刻を検証します。処理済みイベントIDを記録し、同じ通知の重複反映を防止します。
- 決済通知だけを信用せず、契約組織、申込同意記録、商品、金額、税込条件及びStripe上の最新契約状態の一致を確認して契約状態を反映します。
- カード番号はStripeが直接取り扱い、本サービスのデータベース又はファイル保存領域には保存しません。
5. 契約終了後の出力と削除
契約期間の終了と同時に分析データの閲覧及び新規保存を停止します。終了後30日間は、組織オーナーが契約者画面から保存済みの構造化データをJSON形式で出力できます。出力時は組織との一致を再確認し、操作記録を残します。
終了から30日経過後は、定期削除処理により保存済みデータ、取込設定及び利用者との紐付けを削除し、組織名、操作記録及び規約同意記録に含まれる利用者識別情報を削除又は匿名化します。バックアップ内の複製は契約期間終了後90日以内に復元不能化する方針です。法令又は紛争対応上必要な契約、請求、規約同意及び監査記録は、顧客データと分離して必要最小限の期間保持します。
6. 定期削除処理の監視
定期削除処理は、対象件数、削除件数、失敗件数、未処理の有無及び完了時刻を実行記録へ残します。有償申込みは、削除処理の認証設定があり、かつ直近2時間以内に削除処理の成功記録を確認できる場合にだけ受け付ける仕組みです。対象の削除失敗又は未処理が残る実行は成功として扱いません。
7. 契約者による安全管理
- 業務上必要な最小限の項目だけを取り込み、原本及び必要なバックアップは契約者側でも保管してください。
- ChatGPTアカウント及び契約者画面を第三者と共有せず、利用端末とログイン情報を適切に管理してください。
- 取込内容、分析結果及び出力ファイルの正確性を確認し、出力後のファイルを安全な場所で管理してください。
- 不審なアクセス、誤送信又は情報漏えいのおそれを確認した場合は、速やかに当社へ連絡してください。
8. インシデント・脆弱性の連絡
不審なアクセス、誤送信、脆弱性その他のセキュリティ上の懸念は、info@esone.co.jpへ連絡してください。受付時間は平日 10:00〜18:00(土日祝休み)です。内容を確認し、必要に応じて影響範囲の調査、利用制限、復旧、再発防止並びに法令に基づく本人及び関係機関への連絡を行います。
9. 本方針の位置付け
本ページは、第三者認証、ISMS、ISO認証、プライバシーマークその他の未取得又は未確認の認証を表示するものではありません。具体的な委託先及び個人情報の取扱いは、プライバシーポリシーも併せてご確認ください。
制定日:2026年8月24日。最終改定日:2026年8月24日。