セキュリティ

最終更新日: 2026年8月28日

はじめに

コマドリは、学校の時間割作成をサポートするサービスとして、教員名やクラス情報などの大切なデータをお預かりしています。 本ページでは、お客様のデータを安全に管理するための取り組みについてご説明します。

本サービスは、個人事業主岡山将也(屋号:コマドリ)が日本国内で運営しています。

個人情報の利用目的・第三者提供・開示等の請求など、取扱いの詳細はプライバシーポリシーをご確認ください。

インフラストラクチャ

コマドリは、信頼性の高いクラウドサービスを利用して運営されています。

  • APIサーバー:Fly.io 東京リージョン(日本国内)
  • データベース:Fly.io 東京リージョンのサーバーに保存
  • Webアプリケーション:Cloudflare Workers(グローバルエッジ)
  • ランディングページ・ヘルプセンター:Cloudflare Pages(グローバルエッジ)
  • 時間割生成:同一リージョン内の専用サーバーで実行(外部非公開)

時間割・教職員・クラスなどの学校データは、日本国内(東京リージョン)のサーバーに保存しています。 認証・決済・解析・AI支援など、サービスの提供に必要な一部の処理では、後記のとおり国外の第三者サービスを利用します。

データの所在と国外移転

学校データそのものは日本国内で保管します。一方で、本サービスの提供・改善および品質向上のため、以下の第三者サービスを利用しており、利用者情報(個人情報を含みます)が米国に所在するこれらの事業者へ提供されることがあります。

  • Auth0(Okta, Inc.):ユーザー認証・アカウント管理
  • Stripe(Stripe, Inc.):有償プランの決済処理。クレジットカード番号は運営者のサーバーを経由せず、Stripe が直接取得・処理します
  • PostHog(PostHog, Inc.):利用状況の分析・機能改善
  • Anthropic(Anthropic, PBC):自然言語によるルール設定など AI 機能の提供
  • Sentry(Functional Software, Inc.):障害の検知・原因調査(個人を特定する情報は送信しないよう設計しています)

収集データ・保護措置・同意の扱いなど、国外移転の詳細はプライバシーポリシーの第3条(第三者サービスの利用)および第4条(外国にある第三者への提供)をご確認ください。

通信の暗号化

データの保存と通信を暗号化しています。

  • データは暗号化して保存
  • 全サービスでHTTPS(TLS 1.2以上)を強制
  • HTTP接続は自動的にHTTPSへリダイレクト
  • API通信もすべてTLSで暗号化

認証・アクセス制御

ユーザー認証には、業界標準のセキュリティを提供するAuth0を採用しています。ログイン手段はメールアドレスとパスワード、またはGoogleアカウントです(いずれもAuth0経由)。

  • 認証方式:OAuth 2.0 / PKCE フロー
  • トークン検証:JWT(JSON Web Token)によるセキュアな認証
  • パスワード管理:Auth0による安全なハッシュ化保存(コマドリ側ではパスワードを保持しません)
  • APIの呼び出し元制限:公式のWebアプリケーションからのアクセスに限定

Auth0のセキュリティについては、Auth0 Securityをご参照ください。

データの分離

お客様のデータは適切に分離・保護されています。

  • 学校単位でデータを分離し、所属していない学校のデータにはアクセスできない設計
  • 学校内では役割(時間割管理者 / 教員)に応じた権限制御
  • APIアクセス時に認証トークンを検証し、権限のないデータへのアクセスを防止
  • 最小権限の原則に基づいたアクセス制御

バックアップ

データの保全のため、バックアップを実施しています。

  • 定期的なデータベースバックアップの実施
  • 障害発生時のデータ復旧体制

大切なデータは、エクスポート機能を利用してバックアップをお取りいただくことをお勧めします。

監視体制

サービスの安定稼働のため、自動監視システムを導入しています。

  • サービス稼働監視:UptimeRobotによる定期的なヘルスチェック
  • エラー監視:Sentryによるエラーの自動検知・通知

異常が検知された場合、運営者に自動で通知され、速やかに対応いたします。

インシデント発生時の対応

セキュリティインシデントが発生した場合、以下の対応を行います。

  • 影響範囲の調査と原因の特定
  • 影響を受けるお客様への速やかな通知
  • 個人情報保護法に基づき報告が必要な場合は、個人情報保護委員会への報告
  • 再発防止策の実施

セキュリティに関する問題を発見された場合は、お問い合わせフォームよりご連絡ください。

データの削除

お客様のデータ削除について、以下の方針で対応しています。詳細はプライバシーポリシー第9条をご確認ください。

  • アカウント削除時:ご依頼を受け付けた後、原則として30日間の猶予期間を経て削除します。この期間中は利用停止となり、ご本人からの取消により復元できます
  • 即時削除:猶予期間のスキップを明示的にご希望いただいた場合は、確認のうえ即時削除します(取消はできません)
  • 学校データ:他のメンバーが在籍する学校のデータは、他メンバーの利用継続のため削除しません。この場合は当該ユーザーのアクセス権を失効させます
  • データ削除のご依頼:お問い合わせフォームよりご連絡ください。本人確認のうえ対応します

お問い合わせ

セキュリティに関するご質問やご不明点がございましたら、お問い合わせフォーム、または [email protected] までご連絡ください。