# KeiBan 公開セキュリティ回答票

最終更新日: 2026-07-30

KeiBanの認証、テナント分離、AI相談のプライバシー、外部サービス、決済、ログ、保持・削除、第三者評価に関する公開回答票です。実装済み、運用方針、利用者側の設定が必要、未提供・未取得を区別しています。

## 基本情報

### サービスの運営者と問い合わせ先は公開されていますか？

- 状況: 運用方針
- 回答: 運営者、代表者、連絡先を公開しています。セキュリティや個人情報の問い合わせ先は contact@auth.keiban.net です。
- 根拠: [運営者・監修者](https://www.keiban.net/author) / [特定商取引法に基づく表記](https://www.keiban.net/tokusho)

### 主要な外部サービスは何ですか？

- 状況: 運用方針
- 回答: 認証・データベースにSupabase、ホスティングにVercel、決済にStripe、AI回答生成にOpenAI APIを利用します。
- 根拠: [プライバシーポリシー](https://www.keiban.net/privacy)

## 通信・ブラウザ保護

### 通信はHTTPSで保護されていますか？

- 状況: 実装済み
- 回答: 本番サイトはHTTPSで提供し、HSTSを設定しています。ブラウザへHTTPS接続の継続利用を指示します。
- 根拠: [セキュリティとプライバシー](https://www.keiban.net/security)

### ブラウザ向けセキュリティヘッダーを設定していますか？

- 状況: 実装済み
- 回答: CSP、X-Content-Type-Options、Referrer-Policy、Permissions-Policyを設定し、埋め込み用の公開図表を除いてフレーム表示を禁止しています。
- 根拠: [セキュリティとプライバシー](https://www.keiban.net/security)

## 認証・アカウント

### ユーザー認証はどのように行いますか？

- 状況: 実装済み
- 回答: Supabase Authを利用し、メールアドレスとパスワードによる認証、メール確認、パスワードリセットを提供します。
- 根拠: [セキュリティとプライバシー](https://www.keiban.net/security)

### 自動登録や認証画面へのBotアクセスを抑止していますか？

- 状況: 実装済み
- 回答: Cloudflare Turnstileによる認証確認と、認証ページ・APIへのレート制限を組み合わせています。
- 根拠: [セキュリティとプライバシー](https://www.keiban.net/security)

### 社員招待は期限・重複・座席数を確認しますか？

- 状況: 実装済み
- 回答: 招待は推測困難なトークンを使用し、有効期限、使用済み、メール一致、重複、契約座席数をサーバー側で確認します。
- 根拠: [セキュリティとプライバシー](https://www.keiban.net/security)

### SAML SSOや企業IdP連携は提供していますか？

- 状況: 未提供・未取得
- 回答: 現行の公開プランでは提供していません。SSOが必須の企業は導入前にお問い合わせください。
- 根拠: [料金](https://www.keiban.net/pricing) / [お問い合わせ](https://www.keiban.net/contact)

### 多要素認証を利用できますか？

- 状況: 未提供・未取得
- 回答: 現行の公開画面では利用者向け多要素認証を案内していません。必須要件の場合は導入前にお問い合わせください。
- 根拠: [お問い合わせ](https://www.keiban.net/contact)

## 権限・テナント分離

### 会社ごとにデータを分離していますか？

- 状況: 実装済み
- 回答: 会社をテナントとして識別し、会社情報、メンバー、利用状況、学習情報をテナントIDとユーザーIDで分離します。
- 根拠: [セキュリティとプライバシー](https://www.keiban.net/security)

### データベース側にもアクセス制御がありますか？

- 状況: 実装済み
- 回答: 対象テーブルでRow Level Securityを有効にし、本人・同一テナント・管理者など、データ種別ごとの条件を設定しています。
- 根拠: [セキュリティとプライバシー](https://www.keiban.net/security)

### 管理者画面の権限はどの情報で判定しますか？

- 状況: 実装済み
- 回答: ブラウザから変更できる表示情報だけで判定せず、データベースのテナント所属と管理者ロールを確認します。
- 根拠: [セキュリティとプライバシー](https://www.keiban.net/security)

## 相談内容・プライバシー

### 管理者は社員のAI相談本文を閲覧できますか？

- 状況: 実装済み
- 回答: 閲覧できません。管理者が確認できるのは、利用回数、学習状況、認定証などの活用状況です。
- 根拠: [セキュリティとプライバシー](https://www.keiban.net/security) / [プライバシーポリシー](https://www.keiban.net/privacy)

### 社員へ会社の機密情報がそのまま配信されますか？

- 状況: 実装済み
- 回答: 社員のAI相談には、管理者向けの詳細情報をそのまま渡さず、社員が利用できる範囲へ整理した会社文脈をサーバー側で作成します。
- 根拠: [プライバシーポリシー](https://www.keiban.net/privacy)

### AI相談時に外部AIサービスへ何を送信しますか？

- 状況: 運用方針
- 回答: 回答生成に必要な相談内容と会社文脈をOpenAI APIへ送信します。社員の相談では、共有用に絞った会社情報を利用します。
- 根拠: [プライバシーポリシー](https://www.keiban.net/privacy)

### OpenAI APIへ送信した情報はモデル学習に利用されますか？

- 状況: 運用方針
- 回答: 明示的にオプトインしない限り、OpenAI APIへ送信したデータはモデル学習に利用されない前提で運用します。
- 根拠: [プライバシーポリシー](https://www.keiban.net/privacy)

### OpenAI側でデータが保持される可能性はありますか？

- 状況: 運用方針
- 回答: 不正利用監視のため、OpenAI側で相談内容や回答が最大30日保持される場合があります。
- 根拠: [プライバシーポリシー](https://www.keiban.net/privacy)

### 入力を禁止・制限すべき情報を案内していますか？

- 状況: 利用者側の設定が必要
- 回答: 個人情報、パスワード、APIキー、秘密鍵、未公開の人事情報、顧客の機密情報、契約上共有できない情報を入力しないよう案内しています。
- 根拠: [セキュリティとプライバシー](https://www.keiban.net/security) / [情報漏洩対策チェックリスト](https://www.keiban.net/materials/ai-security-checklist)

## API・アプリケーション

### APIキーや秘密情報をブラウザへ公開しますか？

- 状況: 実装済み
- 回答: OpenAI、Stripe、Supabaseの管理用秘密情報はサーバー側の環境変数で扱い、ブラウザへ配信しません。
- 根拠: [セキュリティとプライバシー](https://www.keiban.net/security)

### 会員向けAPIは認証されていますか？

- 状況: 実装済み
- 回答: 会員向けAPIはサーバー側で認証済みユーザーを確認し、管理者向け処理は追加で管理者ロールを確認します。
- 根拠: [セキュリティとプライバシー](https://www.keiban.net/security)

### 大量送信や過大な入力を制限していますか？

- 状況: 実装済み
- 回答: APIレート制限に加え、AI相談の本文長、リクエストサイズ、ユーザーごとの一日利用回数を制限します。
- 根拠: [料金](https://www.keiban.net/pricing) / [セキュリティとプライバシー](https://www.keiban.net/security)

## AIの責任範囲

### AIだけで契約・送信・決裁・実行しますか？

- 状況: 運用方針
- 回答: 行いません。AIは判断材料、計算、比較、下書きを準備し、外部送信、契約、決裁、実行は人が確認して決めます。
- 根拠: [安全な任せ方マトリクス](https://www.keiban.net/ai-employees/human-review-matrix) / [利用規約](https://www.keiban.net/terms)

## ログ・監査

### AI相談の利用記録には何を残しますか？

- 状況: 実装済み
- 回答: 運用確認用の監査記録には、利用者、テナント、日時、モデル、文字数、利用回数などのメタデータを残します。管理者へ相談本文を公開する用途には使いません。
- 根拠: [セキュリティとプライバシー](https://www.keiban.net/security)

## 決済

### カード番号をKeiBanのサーバーへ保存しますか？

- 状況: 実装済み
- 回答: 保存しません。決済はStripeが処理し、KeiBanは契約状態、プラン、Stripe上の識別子など必要な情報だけを扱います。
- 根拠: [セキュリティとプライバシー](https://www.keiban.net/security) / [プライバシーポリシー](https://www.keiban.net/privacy)

## 保持・削除

### 無料トライアル終了後のデータはどうなりますか？

- 状況: 運用方針
- 回答: 公開料金条件では、トライアル終了後60日間を保持目安としています。期間内に有料プランへ移行した場合は継続利用できます。
- 根拠: [料金](https://www.keiban.net/pricing)

### データ削除や個人情報の問い合わせ窓口はありますか？

- 状況: 運用方針
- 回答: 公開の問い合わせ窓口は contact@auth.keiban.net です。現行サイトでは、契約法人向けのセルフサービス一括削除機能や標準削除SLAを公表していません。
- 根拠: [プライバシーポリシー](https://www.keiban.net/privacy) / [お問い合わせ](https://www.keiban.net/contact)

## 可用性・事故対応

### バックアップ頻度や復旧目標を公開していますか？

- 状況: 未提供・未取得
- 回答: 現時点では、契約者向けのバックアップ頻度、RPO、RTOを公開していません。必須要件がある場合は導入前にお問い合わせください。
- 根拠: [お問い合わせ](https://www.keiban.net/contact)

### セキュリティ事故時の連絡窓口と通知SLAはありますか？

- 状況: 未提供・未取得
- 回答: 連絡窓口は contact@auth.keiban.net です。現時点では、公開されたインシデント通知SLAやステータスページはありません。
- 根拠: [お問い合わせ](https://www.keiban.net/contact)

## 第三者評価

### ISO 27001、SOC 2などの第三者認証を取得していますか？

- 状況: 未提供・未取得
- 回答: 取得を公表していません。外部製品サイトへの掲載を、セキュリティ認証や監査済みの証明として扱いません。
- 根拠: [公式製品ファクトシート](https://www.keiban.net/press/fact-check) / [外部掲載・第三者確認先](https://www.keiban.net/press/external-listings)

### 第三者による脆弱性診断・侵入テストを実施していますか？

- 状況: 未提供・未取得
- 回答: 第三者による脆弱性診断や侵入テストの実施実績を公表していません。実施済みであるかのような表現は行いません。
- 根拠: [公式製品ファクトシート](https://www.keiban.net/press/fact-check)

## 注意事項

本回答票は公開情報をまとめた自己申告資料であり、第三者監査、認証、脆弱性診断の報告書ではありません。契約上の保証や個別要件への適合は、導入前に確認してください。

問い合わせ先: contact@auth.keiban.net
