セキュリティへの取り組み

AI-naviは、お客様のサイトの訪問者とのやり取りを扱うサービスとして、次の対策を実施しています。実施していないことも、あわせて掲載しています。

通信とデータの保護

通信の暗号化すべての通信はHTTPS(TLS)で暗号化し、HSTSを有効にしています。
保管場所国内(日本)のVPS(エックスサーバー)上で、アプリケーションとデータベースを運用しています。
テナントの分離FAQ・ナビゲーション設定・会話ログなどのデータは、サイト(テナント)ごとに分離して管理しています。ウィジェットは、お客様が登録したドメインの外に埋め込まれても動作しません。
バックアップデータベースの日次バックアップを取得し(サーバー内に14日間保持)、さらに暗号化(AES-256)したうえで別事業者のサーバー(日本国内)へ毎日転送して30日間保持しています。
秘密情報の管理APIキー等はサーバー上の環境変数ファイル(所有者のみ読み取り可)で管理し、ソースコードや公開領域には置きません。二段階認証の秘密鍵はDBに暗号化して保存します。

アクセス管理

パスワードbcryptでハッシュ化して保存し、平文では保持しません。長さ10文字以上・よくあるパスワードやサイトID・メールアドレスを含むものは拒否します。
ログイン保護アカウント単位・IPアドレス単位のログイン試行制限、新規登録時のメールアドレス確認(未確認のうちはログイン不可)、セキュリティ関連の操作の通知メールを実装しています。
二段階認証お客様の管理画面で、任意でTOTP(認証アプリ)による二段階認証を有効にできます。運営側の管理画面にも二段階認証を実装しています。
セッションパスワード変更時にすべてのセッションを無効化します。Cookieは HttpOnly / Secure / SameSite=Lax です。
運営側のアクセス運営者によるお客様アカウントへのアクセスは限定し、監査ログに記録します。

AI・個人データの取り扱い

AIへ送る情報AIの応答生成のため、訪問者の質問と、サイト内容の抜粋をAnthropic(Claude API)に送信します。サイト全体の学習(RAG)を使う場合は、関連するページを探すため、ページ本文の断片と質問文を、意味検索のAPI(Voyage AI)にも送信します(同社のモデル学習に使われない設定を行っています)。Anthropicの商用APIの条件により、送信内容はモデルの学習に使われません。
データ最小化広告IDは取得せず、訪問者の端末に識別子を保存しません。ユニーク訪問者数は月ごとに変わるハッシュでサーバー側で集計します。
会話ログの保存期間お客様が3〜36か月から選べ(既定12か月)、期間を過ぎたログは自動削除されます。管理画面から一括削除・CSVエクスポートもできます。
外部への通信の安全性お客様のURLを読み込む機能(サイト学習・ナビゲーション読み取り)は、社内ネットワーク宛てのアドレスを拒否し、リダイレクト先やサイズ・時間も制限しています。
委託先委託先(サブプロセッサー)一覧を公開しています。

運用・体制

監視サーバーのCPU・メモリを毎時監視し、異常時に通知します。マルウェアスキャン(ClamAV)を定期実行しています。
インシデント対応検知・封じ込め・評価・通知・再発防止の手順を定めています。個人データに関わる事象は、影響を受けるお客様へ遅滞なく(原則48時間以内)ご連絡します。
契約書類データ処理契約(DPA)のひな形をご用意しています。ご希望の場合はお問い合わせください。
運営株式会社ウィーモット(東京都品川区)。担当窓口は info@ai-navi.site です。

現時点で未対応・未取得のもの

正確にご判断いただくため、次の点は現時点で実施・取得していません。

セキュリティチェックシートへの回答やDPAのご提供など、お客様の審査資料が必要な場合は info@ai-navi.site までご連絡ください。(2026年9月25日更新)