1. 基本方針
株式会社RECARE(以下「当社」)は、訪問看護・介護事業者向け営業管理ツール「つなぐけあ」(以下「本サービス」)の提供に際し、お客様の重要な情報資産を保護することを最優先事項の一つと位置付けています。そのため、本情報セキュリティ基本方針(以下「本方針」)を定め、全従業員およびビジネスパートナーに周知徹底し、継続的な改善に努めます。
2. 適用範囲
本方針は、本サービスの開発・運用・販売・サポート活動に関わる当社のすべての事業ならびに、それらを通じて取扱う情報資産(クラウドインフラ・ソースコード・データベース・ログ・紙媒体等)に適用します。
3. 法令・ガイドライン等の遵守
当社は、個人情報保護法、厚生労働省「医療情報システムの安全管理に関するガイドライン」その他関連法令・業界ガイドラインを遵守します。
4. 情報セキュリティ管理体制
- 経営陣(代表取締役)が情報セキュリティの最終責任者として本方針を承認し、その実行状況を監督します。
- 情報セキュリティ管理者を任命し、日常的な運用・点検・教育を統括します。
- 各部門責任者は、自部門のリスクを把握し、本方針遵守に必要な対策を実施・報告します。
5. 主要なセキュリティ対策
5.1 組織的・人的管理措置
- 入社時および定期的な情報セキュリティ教育の実施
- 機密保持契約(NDA)の締結と遵守
- アクセス権限の最小化と役割ごとの定期棚卸
5.2 技術的管理措置(導入・整備方針)
- 通信の暗号化(TLS)およびHTTPSの常時適用
- 認証情報・外部連携トークンの暗号化保管(AES-256-GCM)。復号鍵はデータ本体と分離して管理
- 認証は外部IDプロバイダ(Googleアカウント)に委ね、当社はパスワードを保持しない
- 利用者・事業所単位のアクセス制御と、権限に応じた表示情報の制限
- ログおよび運用記録における個人名の匿名化。デバッグ目的であっても個人情報を出力しない
- 操作証跡として取得する画面記録等の保存期間を定めた自動削除
- サービス終了・解約時における、個人を識別しうるデータの削除
- バックアップおよび障害復旧手順の策定と段階的整備
5.3 委託先管理
- 業務委託契約時にセキュリティ要件を提示し、遵守状況を定期確認
- 高リスク業務委託先に対する評価・是正要求の実施
5.4 生成AIの利用
- 生成AIへ送信する情報は処理に必要な範囲に限り、氏名その他の識別情報は、処理に不要である限り送信しない
- 利用する生成AIは、送信した情報を当該事業者の機械学習モデルの学習に利用しないことが提供条件で定められているものに限る
- 生成AIの出力は必ず人の確認を経て使用し、出力のみで個人に重大な影響を与える判断を行わない
- 各サービスが実際に送信する情報の範囲は、当該サービスの利用規約に明記する
注記:当社は現時点でISO 27001 / SOC 2など第三者認証を取得しておりませんが、取得に向けた準備を進めています。
6. 情報セキュリティインシデント対応
インシデントを検知した場合は速やかに影響範囲を確認し、お客様への連絡を含めた適切な対応を行います。また、再発防止策を策定し、経営陣レビューを経て改善を実施します。
7. お問い合わせ窓口
本方針に関するご質問やチェックシートのご要望は、以下までご連絡ください。
株式会社RECARE
E-mail:contact@re-care.me
8. 改定履歴
- v1.0 2025年5月3日 初版
- v1.1 2026年8月24日 技術的管理措置を具体化し、生成AIの利用に関する項目(5.4)を追加