Apollo Flow セキュリティポリシー

バージョン:
Legal v1.0
制定日・施行日:
2026年8月5日

株式会社IQ200は、Apollo Flowが本人確認、報酬前払いおよび店舗運営に関する重要な情報を取り扱うことを認識し、情報資産の機密性、完全性および可用性の確保に取り組みます。

1. ガバナンス

  • 情報セキュリティの責任体制と取扱権限を定めます。
  • リスクを定期的に評価し、重要度に応じた対策と改善を行います。
  • 従業者および委託先に秘密保持と安全管理を求め、必要な教育を実施します。
  • 法令、契約、プライバシーポリシーおよび社内規程を遵守します。

2. アクセス制御

  • アカウントごとの認証と、Owner、Manager、Staff、キャスト等の役割に応じた最小権限を適用します。
  • 店舗データは論理的に分離し、所属および権限のない店舗からのアクセスを制限します。
  • 重要操作、権限変更および管理操作を記録し、不審な活動を調査できる状態を維持します。
  • 退職、退店、異動または契約終了時は、不要な権限を速やかに停止します。

3. データ保護

  • インターネット通信には、一般に認められた暗号化技術を使用します。
  • 本人確認情報、口座情報その他の重要情報へのアクセスを業務上必要な者に限定します。
  • 秘密情報をソースコードへ直接保存せず、適切な秘密情報管理を行います。
  • 保存期間を定め、不要となった情報を安全に削除または匿名化します。

4. システム開発・運用

  • 設計・開発・レビュー・テスト・リリースの各段階でセキュリティを考慮します。
  • 依存ソフトウェア、脆弱性およびセキュリティ更新を継続的に確認し、リスクに応じて対応します。
  • 本番環境への変更を管理し、権限を限定します。
  • ログ、監視およびアラートにより、障害と不正の早期検知に努めます。

5. 可用性・バックアップ

  • 重要データについて、リスクに応じたバックアップと復旧手順を整備します。
  • 障害、災害、サイバー攻撃および外部サービス停止を想定した事業継続・復旧を検討します。
  • 復旧手順は必要に応じて検証し、改善します。

6. 委託先・クラウドサービス

  • 委託先およびクラウドサービスを、セキュリティ、可用性、プライバシーおよび法令遵守の観点から選定します。
  • 契約で秘密保持、安全管理、事故報告、再委託等の条件を定め、必要な監督を行います。
  • 外部サービス障害時の影響を評価し、代替措置または復旧方針を整備します。

7. インシデント対応

事故またはその疑いを認識した場合、次の手順で対応します。

  1. 受付、一次評価および影響拡大の防止
  2. 証拠保全、影響範囲と原因の調査
  3. 復旧、再発防止および有効性確認
  4. 法令上必要な監督機関への報告および本人・関係者への通知
  5. 対応記録の保存と手順の改善

8. 本人確認・不正利用対策

  • 顔写真付き身分証明書および本人名義口座等により、必要な本人確認を行います。
  • QR招待、認証、申請履歴、端末・アクセス情報等を用いて、不正登録、名義貸し、架空申請および重複申請の検知に努めます。
  • 不正または高いリスクを検知した場合、本人再確認、申請保留、アカウント制限等を行います。

9. 責任ある脆弱性報告

脆弱性を発見した方は、contact.apollojp@gmail.comへ次の情報をお送りください。

  • 対象ページまたは機能
  • 再現手順
  • 想定される影響
  • 発見日時および連絡先

報告にあたり、必要以上のデータ閲覧・取得、データ改変、サービス妨害、ソーシャルエンジニアリングまたは修正前の公開を行わないでください。当社は受領確認、評価および修正に努めますが、報奨金または個別の回答を保証するものではありません。

10. 透明性と限界

セキュリティ対策は継続的に改善しますが、あらゆる攻撃、障害または情報漏えいを完全に防止することはできません。本ポリシーは、特定の認証取得または無停止・無事故を保証するものではありません。安全上の理由から、構成、アルゴリズムおよび対策の詳細を公開しない場合があります。

11. 改定

当社は、技術、リスク、法令およびサービス内容の変化に応じて本ポリシーを見直します。重要な改定は本サービス上その他適切な方法で告知します。