セキュリティへの取り組み
お客様の売上・取引先・従業員に関するデータをお預かりするサービスとして、当社が実際に行っていることを掲載します。まだ提供していないものは、提供していないものとして記載しています。
SECURITY ACTION(二つ星)を宣言しています
当社は、独立行政法人情報処理推進機構(IPA)が推進する「SECURITY ACTION」制度において、二つ星(★★)を宣言しています。
二つ星は、「情報セキュリティ5か条」に取り組み、情報セキュリティの自社診断を行ったうえで、情報セキュリティ基本方針を定めて外部に公開している事業者が宣言できるものです。当社の情報セキュリティ基本方針は、当社ウェブサイトで公開しており、その全文を本ページにも掲載しています。
基本方針の原本: https://ss-print.com/security-policy
情報セキュリティ5か条
- OS やソフトウェアは常に最新の状態にする
- ウイルス対策ソフトを導入する
- パスワードを強化する(推測されにくい十分な長さのものを用い、使い回さない)
- 共有設定を見直す(必要な相手にだけ、必要な範囲で公開する)
- 脅威や攻撃の手口を知る
情報セキュリティ基本方針(全文)
株式会社エスプリント(以下「当社」)は、システム開発・コンサルティングを通じ、お客様から多様な情報資産をお預かりしています。これらの情報を適切に保護することは当社の社会的責務であり、経営上の最重要課題の一つと認識しています。当社は、以下の方針に基づき情報セキュリティマネジメントを推進します。
- 1. 適用範囲
- 本方針は、当社の全役員および全従業員(正社員、契約社員、派遣社員、業務委託先を含む)、ならびに当社が取り扱うすべての情報資産に適用します。
- 2. 経営者の責任
- 当社は、経営者のリーダーシップのもと、情報セキュリティ対策を組織的かつ継続的に実施します。経営者は、必要な経営資源を投入し、情報セキュリティ対策の有効性を定期的に評価・改善します。
- 3. 社内体制の整備
- 情報セキュリティの維持および改善のため、情報セキュリティ責任者を任命し、社内規程の策定、教育、監査、インシデント対応を行う体制を構築します。
- 4. 情報資産の管理
- 当社は、取り扱う情報資産を機密性・完全性・可用性の観点から分類し、それぞれのリスクに応じた適切な管理策を講じます。特にお客様からお預かりする個人情報および営業情報については、厳格なアクセス制御と暗号化等の技術的対策を実施します。
- 5. 従業員の取組み
- 当社の役員および従業員は、本方針および関連規程を遵守し、情報セキュリティ対策の重要性を理解した上で、日常業務において情報を適切に取り扱います。入社時および定期的な情報セキュリティ教育を実施します。
- 6. 委託先の管理
- 業務委託を行う際は、当社と同等水準の情報セキュリティ対策を確保できる委託先を選定し、契約により情報保護義務を明確化します。
- 7. 法令および契約上の要求事項の遵守
- 当社は、個人情報保護法、不正アクセス禁止法その他の関連法令、業界ガイドラインおよびお客様との契約上の義務を遵守します。
- 8. 違反および事故への対応
- 情報セキュリティ上の違反または事故が発生した場合は、速やかに原因を究明し、影響の最小化および再発防止に努めます。関係当局およびお客様への適切な報告を行います。
- 9. 継続的改善
- 当社は、情報セキュリティを取り巻く環境の変化、技術の進展、事業内容の変化に応じて、本方針および関連する情報セキュリティ対策を定期的に見直し、継続的な改善を図ります。
制定日 2026年4月22日/株式会社エスプリント 代表取締役 斉藤 慎太郎。本方針は当社が取り扱うすべての情報資産に適用されるものであり(第1項)、らくらくPOS でお預かりするデータもその対象に含まれます。原本は https://ss-print.com/security-policy に掲載しています。
本サービスで実装している技術的な対策
上記の基本方針にもとづき、らくらくPOS で実際に実装している内容です。実装を確認できたものだけを掲載しています。
- 通信の暗号化
- お客様の端末と本サービスの間の通信は、HTTPS により暗号化します。
- パスワードの保存
- パスワードは復元できない方式(ハッシュ化)で保存し、平文では保持しません。当社の担当者もお客様のパスワードを見ることはできません。
- ログイン試行の制限
- ログインに一定回数続けて失敗したアカウントは、一時的にロックします。総当たりによる不正なログインを防ぎます。
- 契約事業者ごとのデータ分離
- すべてのデータは契約事業者(テナント)に紐づけて保存し、画面・出力・API のいずれからも、他の事業者のデータには到達できない構造にしています。
- 役割にもとづく権限管理
- システム管理者・本部管理者・店長・店舗スタッフの4つの役割で、見られる画面と行える操作を制御します。管理者向けの操作は、役割の確認を通過しない限り実行されません。
- 操作の記録(監査ログ)
- 誰が・いつ・何を行ったかを記録します。変更前後の値、接続元のIPアドレス、ブラウザの識別情報、操作の理由もあわせて残します。記録は本部管理者以上の権限で照会でき、CSV で出力できます。出力そのものも記録の対象です。
- 入力値の検証
- 画面から送られた値は、サーバー側でも改めて検証します。ブラウザ側の確認をすり抜けた値は受け付けません。
- データベースへの攻撃対策
- データベースへの問い合わせは、値と命令文を分離して組み立てる仕組み(Prisma)を用いています。入力された文字列が命令として解釈されることはありません。
お客様データの保管場所
お客様データを保管するサーバー、および本サービスを実行するサーバーは、いずれもシンガポール共和国に所在します。
同国には、個人情報の保護に関する法令として Personal Data Protection Act 2012(個人データ保護法)が制定されており、Personal Data Protection Commission(個人データ保護委員会)がその執行を所管しています。当社は、同国の制度を把握したうえで、上記の安全管理措置を講じています(個人情報の保護に関する法律にいう外的環境の把握)。
保管場所を変更したときは、本ページおよびプライバシーポリシーに反映します。
お客様データのバックアップ
お客様データのバックアップは、当社の運用として取得します。取得の頻度および保持する期間は、サービスレベル合意書(SLA)に定めるとおりです。
利用契約の終了にあたっては、お客様のお求めに応じて、お客様データを CSV の形式で出力してお渡しします。
現時点で提供していないもの
次の機能は、本ページの掲載時点では提供していません。提供を開始したときは、本ページを更新します。
- 二段階認証(多要素認証)によるログイン
- お客様ご自身の操作によるバックアップの取得および復元(バックアップは当社の運用として取得します)
実装していない対策を「対応済み」と記載しないことを、当社の方針としています。
脆弱性を発見された場合のご連絡先
本サービスに関して脆弱性と思われる事象を発見された場合は、support@ssprint.info までご連絡ください。内容を確認のうえ、対応いたします。
なお、稼働中のシステムに対して実際に攻撃を試みる行為(侵入テスト)は、事前の書面による合意がない限りご遠慮ください。