情報セキュリティ基本方針
制定日: 2026年8月18日
当社は、本サービスをご利用いただくお客様の情報を適切に保護するため、情報セキュリティに関する基本方針を次のとおり定めます。
1. 基本方針
株式会社グレートハック(以下「当社」といいます)は、政治家・政治団体の活動を支えるサービス「Shinome」(以下「本サービス」といいます)を提供するにあたり、お客様よりお預かりする情報が極めて機微なものであることを認識しています。当社は、情報資産を適切に保護することを事業運営上の重要課題と位置付け、本方針を定めてこれを遵守します。
2. 適用範囲
本方針は、本サービスの提供に関わるすべての情報資産(お客様からお預かりした情報、当社が保有する情報、およびこれらを取り扱う設備・システム・記録媒体)と、当社の役員および業務に従事するすべての者に適用します。
3. 法令およびその他の規範の遵守
当社は、情報セキュリティに関する法令、国が定めるガイドライン、およびお客様との契約上の義務を遵守します。とくに個人情報の取り扱いについては、個人情報の保護に関する法律および当社の個人情報保護方針に従います。
4. 管理体制
当社は、情報セキュリティに関する責任者を定め、情報資産の管理、リスクの評価、および必要な対策の実施について責任を負う体制を整備します。
5. 技術的な安全管理措置
当社は、本サービスにおいて次の技術的措置を実施しています。
- テナント分離: 事務所(テナント)ごとにデータを論理的に分離し、他の事務所のデータが参照・混在しない構成としています。
- 認証情報の暗号化: SNS連携等に用いる認証情報は、AES-256-GCM により暗号化して保存しています。
- パスワードの保護: パスワードは平文で保存せず、PBKDF2-SHA256 によりハッシュ化して保存しています。
- 通信の暗号化: 利用者と本サービスの間の通信は、すべて TLS により暗号化しています。
- アクセス制御: 管理機能は当社の権限保有者に限定し、一般の利用者からは機能の存在自体を参照できない構成としています。
6. 組織的・人的な安全管理措置
当社は、情報資産へのアクセス権限を業務上必要な最小限の範囲に限定し、退任・契約終了時には速やかに権限を解除します。また、業務に従事する者に対して、情報セキュリティに関する必要な周知を行います。
7. 委託先の管理
当社は、業務の一部を外部に委託する場合、委託先の情報セキュリティ水準を事前に確認し、契約において機密保持および適切な情報の取り扱いを義務付けたうえで、必要な監督を行います。
8. インシデントへの対応
情報セキュリティに関する事故またはそのおそれを認識した場合、当社は速やかに被害の拡大防止と原因の究明にあたり、影響を受けるお客様へのご報告および関係機関への報告を、法令および契約の定めに従って行います。また、再発防止のために必要な措置を講じます。
9. 事業継続
当社は、障害等により本サービスの提供が停止した場合に備え、データの保全と復旧のための手段を確保します。
10. 継続的改善
当社は、本サービスの内容の変更、技術の変化、および新たな脅威の発生に応じて、本方針および実施している対策を定期的に見直し、継続的に改善します。
11. お問い合わせ窓口
本方針に関するお問い合わせは、次の窓口までご連絡ください。
連絡先: s.tanaka@great-hack.com
以上