Security

Posti は お客様 の データ を 最重要 資産 と 見なし、 業界標準 の 保護 策 を 適用 します。

暗号化 と 認証

転送中 の 暗号化 (TLS 1.3)

全 endpoint は HTTPS 強制 · HSTS preload · TLS 1.3 対応。 API/webhook も 同様。

保存時 の 暗号化 (Fernet AES-128 + HMAC)

API key, OAuth token, 決済 secret など 秘密情報 は Fernet で 暗号化 して DB 保存。 平文 保存 なし。

認証 · 認可

パスワード は bcrypt hash · TOTP 2FA 対応 · session cookie は Secure/HttpOnly/SameSite=Lax · CSRF 保護 全 form。

bcrypt TOTP 2FA CSRF rate limit

データ 保管 と 権利

データ 保管 リージョン

Primary データベース は Hetzner Cloud (EU · Falkenstein) · ISO 27001 認証 済 データセンタ。 メール送信 は Amazon SES (us-west-2)。

データ export · 削除

アカウント 画面 から 全 データ を JSON export 可 · 削除要求 は 30 日 以内 に 完了 (法令 保存 義務 分 を 除く)。

準拠 法令

個人情報保護法 (APPI · 日本) · GDPR (EU 販売時) · 特定商取引法。 詳細 は プライバシーポリシー

サブプロセッサー

Posti が データ 処理 を 委託 している 第三者 サービス 一覧 (最新)。

提供元用途リージョン認証
Hetzner Cloud Hosting · サーバ・DB EU (Falkenstein) ISO 27001
Amazon SES Email 配信 (SMTP) AWS us-west-2 SOC 1/2/3, ISO 27001
Cloudflare CDN · WAF · DNS · TLS terminate Global SOC 2, ISO 27001
Univapay 決済 処理 (JP) JP PCI DSS
Stripe 決済 処理 (Global · optional) US/EU/JP PCI DSS Level 1
PayPal 決済 処理 (Global · optional) Global PCI DSS
LINE Messaging API JP ISMS · JP規格
Sentry エラー監視 (メタデータ のみ · 本文除外) US SOC 2 Type 2

インシデント 対応

検知 → 72 時間 以内 通知

個人情報 漏洩 が 発生 した 場合、 影響 を 受けた ユーザー に 72 時間 以内 (GDPR/APPI 準拠) に メール 通知。 状況 は Status page に 掲載。

監視 · ログ

Sentry で エラー 監視 (本文除外 · メタデータのみ) · アプリ log は 90 日 保持 · 監査 用途 は 別途 archive。

脆弱性 報告

セキュリティ 報告 は サポート 経由 で 「Security」 タグ を 付けて 送信。 責任ある 開示 に 従い 対応。

大口 導入 · 監査 資料 が 必要 な 方 へ

DPA (Data Processing Agreement) · 個別 セキュリティ 質問票 の 対応 も 承ります。 サポート から お問合せ ください。

Posti · home · status · terms