データセキュリティと規制遵守
このページではManageBac+データセキュリティ、プライバシー、および規制遵守にどのように取り組んでいるかを説明します。また、当社のシステム全体で顧客データを保護するために使用されている基準、安全対策、およびポリシーの概要を示します。
ManageBac+ 、認められた基準、強力な内部統制、および安全なインフラストラクチャを通じて、お客様のデータを安全かつ確実に保護することに尽力しています。
この記事ではManageBac+を使用する学校や組織向けのセキュリティフレームワーク、コンプライアンス認証、データ保護のアプローチ、および事業継続計画の概要を説明します。
概要
ManageBac+ 、業界最高水準のベストプラクティスを適用し、転送中、保存中、および社内システム全体にわたる顧客データを保護します。当社のセキュリティモデルには、認知されたコンプライアンス基準、暗号化された通信、本番データへのアクセス制御、および事業展開国におけるプライバシー義務を遵守するためのポリシーが含まれています。
また、事業継続計画および災害復旧計画を策定し、事業の中断が発生した場合でも、回復力とサービス継続性を維持しています。
主要概念
ISO/IEC 27001:2022準拠
ISO 27001は、組織がデータ資産を保護するために使用する、広く認知された情報セキュリティ管理規格です。ManageBac ManageBac+のISO/IEC 27001:2022情報セキュリティ管理システムは、BSIにより認証番号IS 664562で認証されています。
ISO/IEC 27001:2022および情報セキュリティマネジメントシステムに関する詳細情報は、こちらをご覧ください。当社の認証書はこちらからご覧いただけます。
データ暗号化
お客様のコンピュータと当社のシステム間で送受信されるすべてのデータは、デフォルトでSSLによるエンドツーエンド暗号化が施されます。アップロードされたアセットやバックアップも、暗号化された接続を使用して保存および送信されます。
データは平文で送信されることは決してありません。社内ネットワークにおける通信は、安全なプライベートVPNを介して行われます。
PCI DSS準拠
ManageBac+ 、クレジットカード情報をサーバーに保存しません。支払い情報は、PCI DSSに準拠した決済ゲートウェイであるStripeに安全に送信され、Stripeが取引を処理します。
機密性の高い決済情報はStripeへの送信前に安全に処理される必要があるため、 ManageBac+はPCIデータセキュリティ基準にも準拠しています。認証情報は、 こちらからご確認いただけます。
法律、プライバシー、データ保護
ManageBac+を通じて処理されるデータは、サービス提供国の法律を遵守する必要があります。そのため、データはカナダ国内のサーバーに安全に保管され、 PIPEDA(カナダ個人情報保護法)に準拠して管理されています。利用規約およびプライバシーポリシーはこちらをご覧ください。
ManageBac+はGDPRに準拠しています。GDPR関連のポリシーに関する詳細は こちらをご覧ください。
中国の学校向けに、 ManageBac+ 、児童の個人情報のサイバー保護に関する規定を含む中国のサイバーセキュリティ法に準拠しています。詳細はこちらをご覧ください。中国の学校は .cn ドメインを使用し、データは中国国内でホストされています。また、当社は ICP 17051512を保有しています。
当社は、事業を展開する他の国々における適用されるデータ保護ポリシーも遵守しています。これには以下が含まれます。
- カナダ
- ドイツ
- イギリス
- アメリカ合衆国
これらの政策の一部に関する分析は、 こちらでご覧いただけます。
セキュリティポリシー
当社の内部セキュリティポリシーはISO 27001に準拠しています。主な対策は以下のとおりです。
- 生産データへのアクセスは厳密に管理され、制限されている。
- ノートパソコンとサーバーへの物理的なアクセスを監視および制御する
- 高いパスワードセキュリティ基準
- 弊社システムにアクセスするデバイスのマルウェアスキャンと集中管理
- すべてのユーザーに対する年次セキュリティ研修が義務付けられています。
- セキュリティインシデント対応チームは24時間365日待機しており、セキュリティ体制をレビューするために毎週会議を開催している。
- 新たな脅威、報告された侵害、脆弱性を継続的に監視し、潜在的な運用上の影響を評価する。
事業継続計画と災害復旧計画
当社は事業リスクに関する包括的な分析を実施し、事業継続計画と災害復旧計画の両方を策定・維持しています。当社のアプリケーションとデータは、バックアップデータセンターのウォームスタンバイ環境によってサポートされています。
当社はリモートワークを基本とする組織であるため、必要に応じて従業員は別の場所から業務を行うことができます。これにより、自然災害や深刻なネットワーク障害が発生した場合でも、迅速な業務再開が可能になります。
警告および重要事項
ManageBac+ 、クレジットカード情報を自社サーバーに保存しません。決済処理は、PCI DSS準拠の決済ゲートウェイであるStripeを通じて行われます。
データホスティングの仕組みは地域によって異なる場合があります。例えば、中国の学校は.cnドメインを使用し、現地の法令遵守要件を満たすためにデータは中国国内でホストされています。
貴校が内部審査のために当社のセキュリティおよびコンプライアンスポリシーに関する追加情報を必要とする場合は、機密保持契約(NDA)に基づき、 security@managebac.comまでご連絡ください。
要約すれば
- ManageBac+ 、ISO/IEC 27001:2022およびPCI DSS準拠を含む、認知されたセキュリティおよびコンプライアンス基準を維持しています。
- 顧客データは、暗号化、アクセス制御、地域ごとのプライバシー規制への準拠、および継続的なセキュリティ監視によって保護されています。
- 事業継続計画および災害復旧計画が策定されており、サービスの回復力と業務継続性を確保しています。
これらの措置は、 ManageBac+が顧客データのセキュリティと法令遵守を継続的に確保するという取り組みを反映したものです。