トラストセンター
Privatus Analyticsのセキュリティ
訪問者データを守る最善の方法は、それを持たないことです。当社はまず最小化し、そのうえで残ったものを保護します。その方法をご紹介します。
アーキテクチャ
訪問者のIPアドレスとユーザーエージェントはメモリ上でのみ処理され、保存されることはありません。取り込みパイプライン、アプリケーション、データベースは、米国の1つのリージョンで稼働しています。
暗号化
すべてのトラフィックにTLS(TLS 1.3を優先)、データベース接続の暗号化、二要素認証のキーや連携の認証情報などのシークレットの暗号化。
アクセス制御
すべてのワークスペースでロールベースの権限を適用。サポートによるアクセスは、お客様が期限付きで許可した場合に限ります。
耐障害性
データベースのリードレプリカと、キューによる取り込み。受け付けたイベントはインシデント後も処理されます。
セキュアな開発
依存関係の監査、CIでの静的解析、ソースコードにシークレットを含めない運用。
アカウントのセキュリティ
2要素認証(TOTP)、パスキー、リカバリーコード、BusinessでのSAML/OIDC SSO、IP許可リスト付きのスコープ指定されたAPIトークン、そして監査ログ。
認証
現時点では、認証を取得しておらず、報告書が完成するまで取得したとは主張しません。レビューのために当社のセキュリティ文書が必要ですか? お問い合わせ。
責任ある開示
脆弱性を見つけた場合は、まず非公開で当社にお知らせください。報告を受け取ってから2営業日以内に確認し、進捗をお伝えします。ご希望であれば、貢献者としてお名前を掲載します。
- お問い合わせフォーム(トピック: セキュリティ)から報告してください。連絡先は、当社の security.txt にも記載しています。
- テストは、ご自身のアカウントとデータに対してのみ行ってください。他のお客様のデータへのアクセス、サービスの劣化、ソーシャルエンジニアリングは行わないでください。
- 開示の前に、問題を修正するための妥当な時間をください。
これらのルールに従った誠実な調査に対して、当社が法的措置を取ることはありません。
インシデント対応
当社は、オンコールのローテーションを含む、インシデント対応計画を維持しています。個人データの侵害がお客様のデータに影響する場合は、把握してから48時間以内にお知らせします。これは、GDPRが管理者に規制当局への通知に認めている72時間より早い対応です。
システムのリアルタイムの稼働状況は、当社のステータスページでご確認いただけます。