セキュリティとデータの取り扱い
最終更新日: 2026年9月4日
このページについて
ClientCourt(以下「本サービス」といいます)が、どのような情報をお預かりし、どこへ送り、どれだけの期間保管するかをまとめたページです。記載しているのは実装済みの取り扱いだけで、予定や構想は含みません。法的な条件の全文は利用規約とプライバシーポリシーに定めています。セキュリティチェックシートへの回答に、そのままお使いください。
お預かりするデータ
| 種類 | 登録・入力する方 | 主な内容 |
|---|---|---|
| 案件と対応事項 | ご利用の事業者 | 案件名、依頼・確認事項の本文、期限、担当 |
| クライアントの連絡先 | ご利用の事業者 | 企業名、担当者名、メールアドレス |
| 提出ファイル | クライアント・事業者 | 依頼に対して提出された書類・データ |
| AIへの質問と回答 | クライアント・事業者 | 質問の本文と、生成された回答 |
クライアントの情報は、ご利用の事業者が登録します。この情報について当社は、事業者から取扱いの委託を受ける立場です(プライバシーポリシー 第2条第2項)。クライアントの側に会員登録は必要ありません。AIへの質問と回答は本サービス上に記録され、その案件をご利用の事業者が閲覧できます。
AI処理とAnthropic社への送信
本サービスのAI機能は、回答と抽出結果の生成のために、Anthropic PBC(米国)が提供するAPIを利用します。送信されるのは、質問の本文、同じ会話の履歴、案件・対応事項の記録、及び参照対象として登録されたドキュメントの本文又はその抜粋です。送信された情報が、Anthropic社の生成AIモデルの学習に使用されることはありません(プライバシーポリシー 第6条)。共有ページの「AIに聞く」も同じ取り扱いで、共有していないドキュメントの内容が送信されることはありません。
Google ドライブ連携
Google ドライブとの連携は任意です。読み取るのは、ご利用の方がファイルの選択画面で明示的に選んだファイルだけで、ドライブ全体の一覧や、選んでいないファイルにはアクセスできません(drive.file の権限範囲)。Google からお預かりする接続情報は暗号化(AES-256-GCM)して保管し、設定画面から接続を解除すると削除して、ファイルの取得を停止します。
本サービスがGoogle APIから受け取った情報の利用及び他者への移転は、Limited Use 要件を含む Google API Services User Data Policy に準拠します。同要件に従い、広告目的での利用は行いません。
共有URLの安全性
共有URLには3段階の権限があり、発行するときに選びます。
| 権限 | できること |
|---|---|
| 閲覧のみ | 閲覧とAIへの質問のみ。対応事項には回答できません。 |
| 回答可 | 承認・検収以外の回答ができます。 |
| 承認可 | 承認・検収を含むすべての回答ができます。 |
クライアントにお渡しするのは、入口のURL1本です。入口を開いた時点で、照合に使う情報はブラウザのCookieへ移り、以後の画面のURLには何の識別情報も含まれません。そのため、開いたあとの画面のURLを転送されても、受け取った方は開けません(有効なのは、最初にお渡しした入口のURLだけです)。
共有URLには4〜8桁のPINを設定できます(どの権限でも任意です)。PINを設定したURLは、ご案内のメールにPINを書かず、電話など別の経路でお伝えいただく前提です。承認・検収は契約上の証跡になり得るため、PINの照合を通って行われたのか、URLだけで行われたのかを対応事項の記録に残します。PINは、渡したURLを生かしたまま変更できます。共有URLの発行・再発行・失効と、URLの再表示・PINの変更ができるのは組織のオーナーだけで、各URLの最終閲覧日時は共有設定の画面に表示されます。
提出ファイルの取り扱い
提出されたファイルや、やり取りに添えられたファイルを受け取れるのは、その案件に割り当てられたメンバーと組織のオーナーだけです。1件ずつのダウンロードも一括ダウンロードも同じ判定を通り、権限の外からは「存在しない」ものとして扱います。
対応事項ごとに「機微情報として扱う」設定ができます。ONにすると、ファイルを開いた記録が対応事項の履歴に残り、確認の完了から30日で添付ファイルの実体だけが自動的に削除されます(対応事項・回答の本文・履歴は残ります)。削除の予定日は、事業者側の画面とクライアントの共有ページの両方に日付で表示されます。
マイナンバー(個人番号)は、本サービスでは取り扱いません。ご利用の事業者・クライアントとも、本サービスにマイナンバーをアップロードしないものとしています(利用規約 第10条・プライバシーポリシー 第12条)。記載のある書類を提出いただく場合は、当該部分をマスキングのうえご利用ください。
記録と監査
対応事項のステータス・担当・期限の変更は、そのつど履歴として記録されます。この履歴を後から削除する操作は用意していません。クライアントが共有ページを開いた記録も残ります。
案件単位で、これらの記録をCSVで書き出せます(組織のオーナーのみ)。列は「日時」「種別」「対象」「操作者」「内容の要約」の5列で、クライアントの回答の本文・提出ファイル名・外部リンクのURLは含みません(件数と遷移だけを出します)。削除された対応事項の記録も「(削除済み)」と付記して残ります —— 後から消せる記録は、証跡として使えないからです。
削除とデータの保持
案件・対応事項・連絡先・ドキュメントの削除は、まず表示から外す形で行い、削除から90日後に自動処理が実体を削除します(提出ファイルの実体も同時に消えます)。この期間内であれば、お問い合わせいただければ復元できます。削除した時点でその案件の共有URLは失効し、復元しても失効したままです(再発行でご対応ください)。
ご利用の終了時は、手続きを行った時点で発行済みの共有URLがすべて失効し、メンバーはログインできなくなります。データは終了から90日保持したのち、組織ごと実体を削除します(アップロードされたファイルの実体も同時に消えます)。
アクセス解析
Google タグマネージャーと Google アナリティクスを、次の面にだけ設置しています。
| 面 | 計測 |
|---|---|
| 公開ページ(トップ・業種別のご案内・規約類) | あり |
| ヘルプセンター | あり(2026年9月4日から) |
| ログイン・新規登録などの認証前のページ | あり |
| ログイン後のアプリケーション画面(組織の作成を含む) | あり |
| クライアント向け共有ページ | あり |
| 共有URLの入口 | なし |
| 当社の運営管理画面 | なし |
送信の前に、URLに含まれる識別子は固定の記号(/p/:token、/projects/:id 等)へ置き換えています。クエリ文字列(疑問符以降の部分)は一切送信しません。案件の内容、対応事項の本文、やり取りの内容、アップロードされたファイルが送信されることはありません。詳しくはプライバシーポリシー 第9条をご覧ください。
法令対応
- 電気通信事業法: 本サービスは利用者間のメッセージを媒介するため、外部への提供を開始する前に同法の届出を行い、2026年8月に受理されています(届出番号 A-08-24200)。
- 外部送信規律: 同法第27条の12に基づく公表は、プライバシーポリシー 第9条に掲載しています。
- 個人情報保護法: ご利用の事業者が登録するクライアントの情報について、当社は事業者から取扱いの委託を受ける立場です(プライバシーポリシー 第2条)。
インフラ
| 実行環境 | Google Cloud(Cloud Run) |
|---|---|
| データベース | Cloud SQL(MySQL 8.0) |
| ファイルの保存先 | Cloud Storage(公開アクセスの禁止を強制) |
| リージョン | asia-northeast1(東京) |
| 通信の保護 | SSL/TLS による暗号化 |
| 保管データの暗号化 | データベース・ファイルとも Google Cloud の既定により保存時に暗号化(Google 管理の鍵) |
| バックアップ | データベースを毎日1回自動でバックアップし、直近7世代を保持(トランザクションログは7日分) |
| 第三者認証 |
お問い合わせ
セキュリティに関するご質問は support@clientcourt.jp までお寄せください。