Security

データの取り扱いとセキュリティ

AnswerLens がお客様の情報をどう扱うか、どこに渡るか、何をしていて何をしていないかをまとめています。

できていないことも書いています。セキュリティは、できていることの一覧より、 できていないことを正直に言えるかどうかで判断していただくほうが確かだと考えています。

最終更新: 2026-09-22

お預かりする情報

無料診断では何を預けることになりますか

次の 4 つだけです。

項目例
貴社名・サイト URL株式会社◯◯ / https://example.co.jp
比較したい競合企業名2〜4 社
診断したい質問の方向性「◯◯ おすすめ」で自社が出るかを知りたい、など
診断結果の送付先ご担当者名・メールアドレス

社内データ・顧客データ・アクセス解析のアカウント・CMS の権限をいただくことはありません。 診断は、外から誰でも聞ける質問を生成 AI に投げて、その回答を集計するものです。

診断結果は公開されますか

いいえ。結果は貴社にのみお渡しします。 事例・記事・登壇資料などで言及する場合は、必ず事前に書面で許可をいただきます。 許可をいただけない場合は、社名を伏せた形でも使用しません。

預けた情報はいつまで保管されますか

無料診断でお預かりした情報は、診断のご依頼から 12 か月保管し、その後削除します。 それ以前の削除をご希望の場合は、ご連絡いただければ削除し、完了をご報告します。

ご契約後、貴社の環境で計測したデータは貴社のものです。期限を決めて自動で削除することはしません。 画面からいつでも削除でき、CSV で全件を持ち出せます。

いずれの場合も、削除したデータがバックアップから消えるまで最大 30 日かかります。 日次のバックアップを 30 日分保持しているためで、期間を過ぎたものから順に消去されます。

外部に渡る経路

私たちのデータはどこに行きますか

計測のために、質問文が生成 AI 各社の API に送信されます。 送るのは「◯◯ でおすすめの会社は?」といった外から誰でも聞ける質問であって、貴社の社内データではありません。 現時点で経由する先をすべて記載します。

経由先何が渡るか
Amazon Web Services(東京リージョン)サービスの稼働環境。アカウント・計測結果などのデータを暗号化して保管
OpenAI(ChatGPT)計測用の質問文
Anthropic(Claude)計測用の質問文
Google(Gemini / AI Overview / AI Mode)計測用の質問文・検索クエリ
Perplexity計測用の質問文
SerpAPIGoogle AI Overview / AI Mode の取得に使う検索クエリ
Resend通知メールの宛先アドレスと本文

この一覧は、増減があれば更新します。

AI に学習されませんか

弊社がお客様の情報を AI に学習させることはありません。

そのうえで正確に申し上げると、AI 各社が入力をどう扱うかは、各社の API 利用規約で決まります。 ツールをご利用いただく場合はお客様ご自身の API キーを登録していただく方式のため、 学習利用の可否はお客様と AI ベンダーとの契約条件に従います。弊社が間に入って条件を変えることはできません。

「学習されません」と断定する事業者もありますが、弊社が約束できる範囲を超えるため、そうは申し上げません。

ツールのセキュリティ

ツール(AnswerLens)そのものの提供は準備中です。以下は提供時の仕様です。 現在お受けしているのは、弊社が計測してレポートをお渡しする形の診断・分析です。

アカウントと権限はどう管理されますか

項目内容
アカウント発行招待制。自己登録はできません。組織は弊社が発行し、メンバーは貴社のオーナーが招待します
権限オーナー/管理者/メンバー/閲覧者の 4 段階
組織間の分離他社のデータは参照できません。自動テストで継続的に検証しています
多要素認証ワンタイムパスワード(TOTP)とリカバリコードに対応しています(組織全体での必須化は対応予定)
パスワード10 文字以上。過去に漏洩したことが知られているパスワードは登録できません
ログイン試行連続失敗で一時ロックします
操作の記録ログイン・権限操作・API キーの操作・計測の実行を 365 日記録し、CSV で出力できます

API キーはどう保管されますか

専用の暗号鍵で暗号化して保存します。この鍵はアプリケーション全体の鍵とは別に管理しているため、 片方が漏れただけでは復号できません。

画面に表示されるのは末尾 4 桁のみで、ログにも例外メッセージにも出力されません。

通信とサーバーは

通信はすべて TLS で暗号化しています。データベースは外部に公開せず、アプリケーションからのみ到達できます。 アプリケーションは管理者権限を持たないユーザーで実行しています。

契約が終わったらデータはどうなりますか

削除前に、計測データの全件を CSV でお渡しします。 そのうえで組織ごと削除します(計測履歴・登録された API キーを含め、復元できません)。 一時的に停止したい場合は、閲覧のみ可能な凍結状態にすることもできます。

実施していないこと

ここが、他社の同種ページにはあまり書かれていない部分です。

ISMS(ISO 27001)や P マークは取得していますか

取得していません。取得の予定も当面ありません。

弊社は 2 人で運営しており、認証の取得・維持にかかる費用と工数が事業規模に見合わないためです。 代わりに、再委託先が存在しないこと・データの経路をすべて開示していること・ 契約でインシデント発生時の通知を約束することでご判断いただければと思います。

認証の取得が必須の要件である場合、弊社はお役に立てません。率直に申し上げます。

第三者による脆弱性診断は受けていますか

受けていません。

開発時に、SQL インジェクション・クロスサイトスクリプティング・CSRF・アクセス制御の不備といった 主要な項目への対策を実装し、自動テストで検証しています。 その突合表は、ご要望があればそのままお渡しします。

貴社の基準で診断が必要な場合、貴社ご指定の診断を受けることは可能です(費用はご相談させてください)。

脆弱性を見つけた場合の連絡先は

security@answerlens.jp までご連絡ください。 24 時間以内に受領のご連絡をします。

お問い合わせ

データの取り扱い、セキュリティチェックシートへのご回答、NDA の締結などは contact@answerlens.jp までご連絡ください。 セキュリティチェックシートには原則 5 営業日以内に回答します。