セキュリティ方針
合同会社A-LightDay(以下「当社」)は、業務クラウド「RULESTRA」で、お客様の業務データを預かる責任を重く受け止め、次の方針と措置で運営しています。
1. データの分離と権限
- 会社(テナント)ごとのデータ分離: すべての業務データは会社ごとに識別され、他社のデータにはアクセスできません。
- ロール × 拠点の権限: 11のロールと、所属拠点・閲覧可能拠点の組み合わせで、見られる範囲・更新できる範囲を制御します。一覧・詳細・検索・集計・更新のすべてで、権限外の拠点のデータは表示されません。
- 承認の統制: 申請者本人は承認できません。却下・差戻しにはコメントが必要です。代理承認は期間と範囲を限定して設定します。
2. 監査ログ・変更履歴
- すべての変更を、操作者・日時・ロール・拠点・変更前後の値とともに記録します。
- 監査ログ、仕訳、入金、在庫の動き、電子帳簿の履歴などは追記専用です。更新・削除の手段を設けず、データベース側でも禁止しています。訂正は、逆仕訳・返還・履歴つきの訂正で行います。
- 締め済みの月には、仕訳を追加できません。
3. 認証とアクセス制御
- パスワードは、一方向のハッシュ(PBKDF2-SHA256)で保存します。平文では保存しません。
- 2段階認証(TOTP)を提供します。管理者は、全員必須に設定できます。
- 接続元IPアドレスの制限(許可リスト)、パスワードポリシー(文字数・文字種)、セッション時間を、利用者の管理者が設定できます。
- ログイン試行が続けて失敗した場合は、一時的にロックします。ログイン履歴は管理者が確認できます。
- CSRF(不正リクエスト)対策を、すべての更新操作に適用しています。
4. 通信と配信
- 通信はHTTPSで暗号化し、HTTPでのアクセスはHTTPSへ転送します。
- クリックジャッキング対策(フレーム埋め込みの禁止)、コンテンツのタイプ判定の無効化、コンテンツセキュリティポリシー(自社ドメインのみ)などのセキュリティヘッダを付与しています。外部のスクリプト・フォント・計測ツールは読み込みません。
5. 生成AIを使いません
- RULESTRAは、生成AIを搭載していません。お客様の業務データを、外部のAIサービスへ送信する仕組みもありません。
- 自動仕訳、自動消込、承認経路、自動化ルールは、画面で設定したルールに基づいて動作し、理由を履歴とルールで説明できます。
6. インフラ
- 本サービスは、Cloudflare, Inc.のクラウド基盤(Workers・D1・R2)上で運営しています。保存場所には、日本国外のデータセンターが含まれる場合があります。
- 領収書・写真・契約書などの添付ファイルは、アクセス権限(会社・拠点)を確認したうえでのみ配信します。
7. データの取り出しと削除
- 主要なデータは、CSVで取り出せます。解約後30日間は、データをCSVで取り出せます。
- その後、当社は、利用契約に従い、お客様のデータを削除します。
8. 脆弱性・インシデントのご連絡
セキュリティ上の懸念や脆弱性を見つけた場合は、info@a-lightday.com までご連絡ください。内容を確認のうえ、対応します。
制定: 2026年10月