SECURITY / DATA MINIMIZATION
守る前に、
持ちすぎない。
ヨミシルは本人確認サービスではありません。診断に必要なのは公開商品ページのURLと連絡先だけです。漏えい時の影響を小さくするため、取得項目・保存期間・管理画面での表示を絞ります。
公開URLとメールアドレス。免許証・学生証・住所・生年月日・パスワードは求めません。
カード番号などはStripeの決済画面で処理され、ヨミシルのD1には保存しません。
メール・対象URL・レポート本文は、Cloudflare側の保護に加えてアプリケーション層でも暗号化して保存します。
レポートは期限付き。完了済み取引の連絡先・対象URLも運用上不要になった後は削除・不可逆化します。
保存しないもの
カード番号、セキュリティコード、運転免許証・学生証等の本人確認書類、ログイン用パスワード、診断対象サイトの非公開情報は保存しません。
保存するもの
注文ID、連絡用メールアドレス、診断対象の公開URL、決済の参照情報、診断状態、レポート、処理エラーなど、提供とサポートに必要な情報に限定します。メール・対象URL・レポート本文は保存時にアプリケーション側でも暗号化します。
保存期間
レポート本文と閲覧用トークンは原則30日を上限とします。完了した取引の連絡用メール・対象URLは原則90日を上限として削除または不可逆化します。未決済の申込データは短期間で削除します。法令上・会計上保存が必要な取引記録は、個人情報を必要最小限にした上で別途保持する場合があります。
レポートURL
レポートURLは推測困難なランダムトークンを使用し、有効期限を設定します。レポートページは検索エンジンの登録対象外とし、外部サイトへURLがReferrerとして送られないよう制御します。
管理画面
管理画面は公開ページと分離し、認証必須・キャッシュ禁止・検索登録禁止とします。通常表示ではメールアドレスをマスクし、不要な個人情報を一覧に出さない設計にします。
外部サービス
インフラにCloudflare、決済にStripe、メール配信を有効にした場合はResendを利用します。外部サービスに渡す情報も機能上必要な範囲に限定します。
「絶対に漏えいしない」とは表現しません。
インターネット上のシステムに絶対安全はありません。ヨミシルでは、侵入されないことだけに依存せず、取得を減らす・暗号化する・期限を切る・表示を減らす、という複数の層で被害を小さくする設計を取ります。