コンテンツへスキップ

トラストセンター

Privatus Analyticsのセキュリティ

訪問者データを守る最善の方法は、それを持たないことです。当社はまず最小化し、そのうえで残ったものを保護します。その方法をご紹介します。

アーキテクチャ

訪問者のIPアドレスとユーザーエージェントはメモリ上でのみ処理され、保存されることはありません。取り込みパイプライン、アプリケーション、データベースは、米国の1つのリージョンで稼働しています。

暗号化

すべてのトラフィックにTLS(TLS 1.3を優先)、データベース接続の暗号化、二要素認証のキーや連携の認証情報などのシークレットの暗号化。

アクセス制御

すべてのワークスペースでロールベースの権限を適用。サポートによるアクセスは、お客様が期限付きで許可した場合に限ります。

耐障害性

データベースのリードレプリカと、キューによる取り込み。受け付けたイベントはインシデント後も処理されます。

セキュアな開発

依存関係の監査、CIでの静的解析、ソースコードにシークレットを含めない運用。

アカウントのセキュリティ

2要素認証(TOTP)、パスキー、リカバリーコード、BusinessでのSAML/OIDC SSO、IP許可リスト付きのスコープ指定されたAPIトークン、そして監査ログ。

認証

現時点では、認証を取得しておらず、報告書が完成するまで取得したとは主張しません。レビューのために当社のセキュリティ文書が必要ですか? お問い合わせ。

責任ある開示

脆弱性を見つけた場合は、まず非公開で当社にお知らせください。報告を受け取ってから2営業日以内に確認し、進捗をお伝えします。ご希望であれば、貢献者としてお名前を掲載します。

  • お問い合わせフォーム(トピック: セキュリティ)から報告してください。連絡先は、当社の security.txt にも記載しています。
  • テストは、ご自身のアカウントとデータに対してのみ行ってください。他のお客様のデータへのアクセス、サービスの劣化、ソーシャルエンジニアリングは行わないでください。
  • 開示の前に、問題を修正するための妥当な時間をください。

これらのルールに従った誠実な調査に対して、当社が法的措置を取ることはありません。

インシデント対応

当社は、オンコールのローテーションを含む、インシデント対応計画を維持しています。個人データの侵害がお客様のデータに影響する場合は、把握してから48時間以内にお知らせします。これは、GDPRが管理者に規制当局への通知に認めている72時間より早い対応です。

システムのリアルタイムの稼働状況は、当社のステータスページでご確認いただけます。