セキュリティについて
最終更新日:2026年6月5日
Linq は、フリーランス美容師・小規模サロン向けに月額¥1,280(税込)でご提供している予約管理SaaSです。 低価格ながら、お客様の個人情報を扱う以上、商用エンタープライズ向けに匹敵するセキュリティ設計を意識して構築しています。 このページでは、運営側がどのような対策を講じているかを技術的な裏付けと共に説明します。
テナント間の完全分離
各サロンのデータは Row Level Security (RLS) によりデータベース層で論理的に分離されています。 あるサロンが他のサロンの予約・顧客情報を閲覧することは技術的に不可能です。 全16テーブルでRLSが有効化されており、運営者による定期的な監査で確認しています。
全通信の暗号化
サイト全体で HTTPS(TLS 1.2以上) を強制しています。 独自ドメインで証明書を自動更新(Let's Encrypt 経由)。ブラウザ↔サーバー間の通信は常に暗号化されます。
決済情報の非保持
クレジットカード番号は 当社サーバーに一切保存しません。 決済処理は PCI DSS Level 1 認証取得の Stripe社 のシステムへ完全に委譲しており、 Stripeのトークン(顧客ID)のみを保持します。
パスワードの一方向ハッシュ化
ユーザーパスワードは bcrypt による一方向ハッシュで保存されます。 運営者であってもパスワードを平文で知ることはできません。ログイン認証は Supabase Auth が処理します。
業界標準のマネージドインフラ
データベースは Supabase(東京リージョン)、Webホスティングは Vercel。 いずれも ISO 27001 / SOC 2 Type II 認証取得済みのエンタープライズ向けマネージドサービスを利用しています。 自前サーバー運用に比べ、OSパッチやインフラセキュリティは常に最新の状態が維持されます。
自動セキュリティ監査
Supabase の Security Advisor が日次でテーブルのRLS設定・公開関数・露出した機密カラムをスキャンします。 問題を検出した場合は即座に運営者へ警告メールが配信され、24時間以内に対応する運用としています。
Webhook 署名検証
外部サービス(LINE、Stripe)からの Webhook は HMAC-SHA256 署名 でテナント毎に検証されます。 署名が一致しないリクエストは即座に 401 Unauthorized で破棄され、なりすましによる不正データ操作を防ぎます。
自動バックアップ
データベースは Supabase により 日次でフルバックアップ されており、 Point-in-Time Recovery(PITR)により直近の任意の時点へのリストアが可能です。 万一の災害・操作ミスに備えています。
主要技術スタックと認証
| 用途 | サービス | 認証 / コンプライアンス |
|---|---|---|
| データベース・認証 | Supabase(東京) | ISO 27001 / SOC 2 Type II |
| Webホスティング | Vercel | SOC 2 Type II |
| 決済 | Stripe | PCI DSS Level 1 |
| メール送信 | Resend | SOC 2 Type II |
| CDN / DDoS対策 | Vercel Edge Network | レイヤ3/4・7 DDoS自動緩和 |
お預かりするデータの取扱い
- サロン事業者の情報:屋号・連絡先・営業設定・スタッフ情報・売上情報
- お客様の情報:氏名・連絡先・予約履歴・カルテ(サロン事業者が記入)
- 決済情報:Stripe側のみ保存、当社サーバー上にカード番号は一切存在しません
- 認証情報:パスワードは bcrypt ハッシュ化、平文では保存されません
インシデント発生時の対応
- セキュリティインシデント(不正アクセス、データ漏えい等)を検知した場合、運営者は 速やかに調査 を開始します。
- 影響を受けた利用者・お客様に対し、登録メールアドレス宛に72時間以内 を目処にご連絡します。
- 個人情報保護委員会への報告義務が生じる場合は、法令に従い遅滞なく報告いたします。
- 事後、原因と再発防止策を本ページに掲示します。
注意事項・免責
- ・本サービスは現時点で第三者機関による正式な ISMS / プライバシーマーク等の認証は取得していません(利用しているインフラサービス側の認証は取得済み)
- ・セキュリティ対策は継続的に改善しています。重大な脆弱性が発見された場合、登録メールアドレス宛に速やかにご連絡します
- ・サロン事業者のスタッフへの権限分離はオプション機能として提供していますが、最終的な情報アクセス管理はサロン事業者の責任となります
脆弱性報告のお願い
本サービスにセキュリティ上の問題を発見された方は、お問い合わせフォームから件名に「セキュリティ報告」とご記載のうえご連絡ください。可能な範囲で詳細を共有していただけると助かります。 受領後 24 時間以内に運営者から返信し、修正完了まで透明に経過をご報告いたします。