規約・ポリシー
セキュリティについて
制定日:2026年10月8日バージョン:2026-10-08
目次
Hanasite(ハナサイト)で、お客様の情報とサイトを守るために行っていることを、できるだけ具体的にご説明します。あわせて、行っていないことも記載します。
1. データの保存場所#
- 本サービスのサーバー(データベース、アップロードしたファイル、サイト、バックアップ)は、Hetzner Online GmbH のデータセンター【要確認:サーバーの所在地(予定:フィンランド)】にあります。現在はテスト・試験提供の段階で、日本国内のサーバーへの移転を予定しています。移転するときはお知らせします。
- AIの処理は、アメリカ合衆国の OpenAI と Anthropic で行います。
- サイトのプログラムは、GitHub(アメリカ合衆国)の非公開のリポジトリにも保管します。
- 本サービスの運用は、Masterbek LLC(ウズベキスタン共和国)のスタッフが行います。
国ごとの詳しい内容は、プライバシーポリシーの「外国にある第三者への提供と、外国での取扱い」に記載しています。
2. 通信の暗号化#
- 本サービスとサイトとの通信は、すべて暗号化(HTTPS)しています。サイトの SSL 証明書は自動で取得・更新します。
- ログインに使う Cookie は、暗号化された通信でだけ送られます。
3. アカウントとログイン#
- パスワードは、元に戻せない形に変換(ハッシュ化)して保存しています。パスワードそのものは保存しません。
- LINEのトークから Studio を開くときに使うログイン用のリンクは、10分で失効し、1回しか使えません。
- LINEでのログインでは、LINEが発行する証明(IDトークン)を当社のサーバーで LINE に照会して確認します。
- ログイン、新規登録、パスワードの再設定には、短時間に大量の試行を受け付けない制限を設けています。
- アカウントの削除には、メールアドレス(メールアドレスのないアカウントでは画面に表示したコード)の入力と、パスワードを設定している場合はパスワードの入力が必要です。削除するとすぐに、すべての端末でログアウトします。
4. 鍵やパスワードなどの秘密情報#
- サイトに必要な鍵(外部サービスの APIキーなど)は、専用の入力フォームから入力していただき、暗号化してデータベースに保存しています。
- チャットや音声でパスワード、APIキー、カード番号などを伝えてしまった場合、当社はその部分を自動で伏せ字にして保存し、AIにも送りません。ただし、すべてを確実に見つけられるわけではありません。秘密情報は、必ず専用の入力フォームから入力してください。
- LINEでは送信済みのメッセージを当社から削除できないため、秘密情報を送らないようご注意ください。
5. AIの使い方#
- AIがサイトを作る作業は、作業ごとに隔離された環境で行います。この環境には、ほかのお客様のデータや、本サービスがAI事業者と契約するための鍵は入っていません。作業ごとに発行し、使用量の上限がある一時的な鍵だけを使います。
- お客様のコンテンツと会話を、当社がAIモデルの学習に使うことはありません。当社が使う OpenAI と Anthropic の API は、送信したデータをモデルの学習に使わないことを、それぞれの規約で定めています。
- AIが作ったサイトは、お客様が確認して公開を選ぶまで公開されません。公開、以前の版への復元、サイトの削除などの操作は、お客様の確認があった場合にだけ実行されます。
- お客様が指定したURLからページを読み取るときは、インターネット上の公開されたアドレスだけにアクセスし、当社の内部のネットワークにはアクセスしないよう制限しています。
6. サイトの公開とプレビュー#
- プレビュー(下書き)は、サイトごとに推測できない文字列を含むアドレスでだけ表示します。アドレスを知っている人だけが閲覧でき、お客様がアドレスを共有した相手は誰でも閲覧できます。検索エンジンには登録されない設定にしています。
- プレビューのページからほかのサイトへ移動したり、ほかのサイトの画像などを読み込んだりしても、ブラウザがプレビューのアドレスを伝えない設定にしています。
- 設定画面の「プレビューのリンクを再発行」で、いつでも新しいアドレスにできます。それまでのアドレスでは閲覧できなくなります。
- お客様のサイトのフォームには、迷惑な送信を見分ける仕組みがあります。迷惑と判定したものも自動では削除せず、受信箱の「迷惑メッセージ」に分けます。お客様はいつでも削除できます。
7. サーバーと運用#
- サーバーへの通信は、必要なもの(Web と管理用の接続)だけを許可しています。不正なログインの試みは自動で遮断し、セキュリティ更新は自動で適用しています。
- 本サービスは1分ごと、公開中の各サイトは5分ごとに、自動で状態を確認しています。
- 運営者向けの通知(新規登録、お支払い、障害など)には、お客様の個人情報を含めません。
- サーバーや管理画面にアクセスできるのは、運用とサポートに必要な担当者だけです【要確認:担当者の一覧、管理画面の二要素認証】。
8. バックアップ#
- データベースとファイルのバックアップを毎日取得し、サーバー内に7日分を保管しています。
- サーバーとは別の場所にも、暗号化したバックアップを保管します【要確認:外部バックアップの保存先と、復元の訓練】。
- バックアップは最長30日で削除します。お客様が削除したデータは、30日以内にバックアップからも消えます。
9. お支払いの情報#
- カード番号は、決済代行会社の画面または決済代行会社が提供する入力欄に直接入力します。当社のサーバーを通らず、当社は保存しません。
- カードの登録時に、3Dセキュア(本人認証)を行います。
- 決済代行会社とLINEからの通知は、署名や合言葉を確認し、本物の通知だけを受け付けます。同じ通知が重複して届いても、二重に処理しません。
10. 行っていないこと#
- 情報セキュリティに関する第三者の認証(ISMS、プライバシーマーク、SOC 2 など)は取得していません。
- 担当者による24時間365日の対応は行っていません。24時間ご利用いただけるのは、AIのサポートです。異常は自動で検知しますが、担当者による対応は営業日が中心です(メールには原則2営業日以内に返信します)。
- データを日本国内だけで保存・処理しているわけではありません(上の「データの保存場所」をご覧ください)。
- プレビューにパスワードをかける機能はありません(推測できないアドレスで保護しています)。
11. 情報漏えいなどが起きた場合#
個人情報の漏えいなどが起きた場合、またはそのおそれがある場合は、被害の拡大を防ぐ措置をとり、原因を調べます。法令の基準に当たる場合は、個人情報保護委員会に報告し、影響を受けた方にお知らせします。
対応の責任者:【要確認:氏名・役職】
12. セキュリティの問題のご連絡#
本サービスの脆弱性や、不審なメール・アクセスにお気づきの場合は、表示中… までご連絡ください。件名に「セキュリティ」とお書きください。いただいたご連絡は担当者が確認します。
制定日:2026年10月8日