通信と認証
ブラウザと当サービスのあいだの通信は、すべてHTTPSで暗号化しています。あわせて HSTS(HTTP Strict Transport Security)を有効にし、暗号化されない経路での接続を防いでいます。
ログインには Firebase Authentication を利用しています。パスワードを当社が保持することはありません。
配信には、クリックジャッキング対策(他サイトへの埋め込み禁止)、MIMEタイプの偽装対策、リファラ情報の送信制限などのセキュリティヘッダーを設定しています。校正結果のページから外部リンクを開いても、結果ページのURLがリンク先に渡らないようにしています。
当社の運営担当が管理画面へ入る際のサインインは Google アカウントに限定し、パスワードのみの方式を無効化しています。
原稿の保存先
お預かりした原稿と校正の結果は、Google Cloud の日本国内リージョン(asia-northeast1)に保存しています。保存時の暗号化は、Google Cloud の標準機能によります。
本サービスの開発・運営は、日本の会社である株式会社スクリプトグローバル(大阪市)が行っています。お問い合わせも日本語で承ります。所在地と代表者は会社概要に記載しています。
お支払い情報の扱い
オンライン決済には Square を採用しています。クレジットカード番号が当社のサーバーやデータベースに保存されることはありません。Square から届く決済状態の通知は、電子署名を検証したうえでのみ受け付け、なりすましの通知でご契約内容が書き換わらないようにしています。
原稿を閲覧できるのは誰か
アップロードされた原稿と、その校正結果を閲覧できるのは、次の3者だけです。
- 校正を実行したご本人
- そのご本人が所属する組織の管理者
- 当社の運営担当(障害の調査や不正利用の確認のため)
URLやジョブIDを知っていても、権限のないアカウントから開くことはできません。この判定は、サーバー側の権限確認と、データベース(Firestore)のセキュリティルールの二重で行っています。画面上の表示を隠すだけの作りにはしていません。
不正アクセス・悪用への備え
- 回数制限 — 校正の実行やアカウント作成などの要求には、サーバー側で回数の上限を設けています。総当たりや自動化された悪用を減速させるためです。
- ファイルの実体検査 — アップロードされたファイルは、拡張子ではなく中身の形式を検査してから処理します。PDFを装った別形式のファイルは受け付けません。
- 操作の記録 — 組織内の主要な操作は監査ログに記録され、組織の管理者が確認できます。
- 保存領域の公開禁止 — 原稿の保存領域には「公開アクセス禁止」の設定を敷いています。設定ミスでファイルが公開される事故を、仕組みの側で防ぐためです。期限を過ぎたファイルは、アプリの削除処理に加えて保存基盤のライフサイクル機能でも二重に削除されます。
- 鍵の分離 — 外部サービスの認証鍵は、ブラウザからは読めないサーバー側の領域にのみ保存し、画面や応答に出しません。
AIの学習には利用しません
お預かりした原稿と校正の結果を、AIモデルの学習に利用することはありません。
保持期間と自動削除
原稿は、校正が終わったあとも預かり続ける理由がありません。中身と記録を分けて持ち、それぞれの期限が来たら自動で削除しています。現在の期間は下表のとおりです。プランごとに個別の期間を定めている場合は、その値を表に記載しています。
| 対象 | おためし | スタンダード | プロ | エンタープライズ |
|---|---|---|---|---|
| 原本ファイル アップロードされたPDF・画像・Word そのもの | 6時間 | 24時間 | 24時間 | 72時間 |
| 紙面画像 ビジュアルプレビューのために当社が生成した画像 | 24時間 | 72時間 | 168時間 | 720時間 |
| 読み取った原文 紙面から読み取った文章そのもの | 6時間 | 24時間 | 48時間 | 72時間 |
| 校正の記録 校正履歴として見返せる、指摘の一覧と実行の明細 | 7日 | 30日 | 180日 | 1,095日 |
校正の記録が残っている期間でも、原本ファイルと紙面画像は先に削除されます。紙面に重ねたプレビューを後から見返す場合は、保持期間にご注意ください。
個別に保持期間をお取り決めしている場合は、上表よりもそのお取り決めが優先されます。
組織でのご利用
- 組織ごとにデータを分離しています。他の組織の原稿・辞書・履歴は参照できません。
- 権限はオーナー/管理者/編集者/閲覧者の4段階です。閲覧だけを任せる、辞書の編集まで任せる、といった切り分けができます。
脆弱性を見つけられた方へ
本サービスに脆弱性や設定の不備を発見された場合は、内容を公開される前に、下記までご連絡いただけますと助かります。
- 報告先
- 運営会社である株式会社スクリプトグローバルの公式サイトに記載の連絡先までお知らせください。
報告窓口は、機械可読な形式(security.txt)でも公開しています。
本ページに書かれていない事項や、社内審査に必要な資料のご依頼は、お問い合わせからご連絡ください。原稿の取り扱いについてはプライバシーポリシーもあわせてご確認ください。