SKØØLSKILLのセキュリティ
最終レビュー日: 22 April 2026 · 本ページでは、4cs BVがSKØØLSKILLサービスとお客様のデータを保護するために講じている技術的および組織的措置について説明します。
1. 当社の取り組み方針
SKØØLSKILLにおいて、セキュリティは後回しにされるものではなく、最優先事項です。当社のユーザーのほとんどは学生であり、自分のノート、学習習慣、そして何を難しいと感じているかという積み重なった記録を当社に託しています。当社はその責任を真剣に受け止め、安全な初期設定がそのまま簡単な選択肢となるよう本サービスを設計しています。
当社は、最小権限、多層防御、データ最小化の原則に従っています。本サービスに必要なものだけを収集し、それに到達できる人と仕組みを限定し、どの単一の対策も失敗しうると想定して、その背後に別の対策を重ねています。
2. インフラとホスティング
SKØØLSKILLは、欧州連合(EU)内でホストされた堅牢化されたLinuxサーバー上で稼働しています。本番システムは開発環境やステージング環境から分離されており、管理者アクセスは認証プロキシによって保護されたネットワーク境界内に制限されています。
- 本番データベースはパブリックなインターネットに公開されていません。
- バックグラウンドワーカー(ノートのスキャン、AI処理、メール送信)は別々の階層で稼働しており、いずれか一つの負荷が急増しても他を枯渇させることはありません。
- シークレットや認証情報はソースコードの外部に保管され、実行時に注入されます。
3. 暗号化
お客様のデバイスとSKØØLSKILLとの間のすべての通信は、TLS 1.2以上で暗号化されています。当社はあらゆる箇所でHTTPSを強制し、ブラウザ内で実行できるものを制限する厳格なContent-Security-Policyを設定しています。
データは、アカウント記録、スキャンされたノート、オブジェクトストアに保管されるファイル添付を含め、保管時に暗号化されています。パスワードが平文で保存されることは決してなく、最新のソルト付きアルゴリズムでハッシュ化されています。
4. アクセス制御
本番データへのアクセスは、権限を持つ少数の担当者に限定され、厳密にknow-need-to-knowの原則に基づいて付与されます。当社はアプリケーション内でロールベースのアクセス制御を使用し、データベースレベルでも行レベルセキュリティを適用しているため、あるアカウントが別のアカウントのデータを読み取ることは決してできません。
- 管理操作はログに記録され、監査可能です。
- スタッフのアクセスには強力な認証を用い、不要になった時点で速やかに取り消されます。
- 各学習アカウントのデータをデータベース層で分離しています。
5. アプリケーションのセキュリティ
当社は、最新で活発にメンテナンスされているスタックの上に構築し、依存関係にパッチを適用し続けています。当社の開発手法には、コードレビュー、自動チェック、クロスサイトスクリプティング(XSS)、クロスサイトリクエストフォージェリ(CSRF)、インジェクションといった一般的なウェブ脆弱性への対策が含まれます。
認証およびセッション管理は、独自開発のコードではなく検証済みのフレームワークによって処理され、機密性の高い操作には再認証が必要です。
6. AIとお客様のコンテンツ
SKØØLSKILLはAIを使用して、お客様のノートを読み取り、練習問題を生成し、チューターであるNovaを動作させています。この処理は、お客様に本サービスを提供するため——そしてその目的のためだけに——行われます。
- 当社は、自社のものであれ他社のものであれ、お客様のコンテンツをAIモデルの学習に使用しません。
- 当社のAIプロバイダーは、APIを通じて送信されるデータを保持したり学習に使用したりしないことを契約により義務づけられています。
- お客様はいつでもノートやコンテンツを削除でき、当社は関連データを削除します。
7. バックアップと回復力
当社は、ハードウェア障害や偶発的な損失から復旧できるよう、定期的に暗号化されたバックアップを取得しています。バックアップは限定された期間のみ保持され、本番データと同じアクセス制御の対象となります。当社は、そこからの復元能力を定期的にテストしています。
8. モニタリングとインシデント対応
当社は、エラー、異常、不正利用がないか、システムを継続的に監視しています。アプリケーションのエラーやセキュリティに関連するイベントは記録され、レビューされます。
お客様の個人データに影響を及ぼすセキュリティインシデントを認識した場合、当社はプライバシーポリシーに従い、調査し、被害を封じ込め、影響を受けるユーザーおよび法律で求められる場合は関連当局に通知します。
9. お支払い
お支払いは、PCI-DSSレベル1認証を受けたプロバイダーであるStripeによって処理されます。当社がお客様のカード番号全体を閲覧または保存することは一切ありません——カードデータはStripeに直接送信され、トークン化されます。SKØØLSKILLは、参照情報と、サブスクリプションを管理するために必要な最小限の請求メタデータのみを保持します。
10. 責任ある脆弱性開示
当社は、SKØØLSKILLの安全を守る手助けをしてくださるセキュリティ研究者の皆様に感謝しています。脆弱性を発見したと思われる場合は、当社が再現できるだけの十分な詳細を添えて[email protected]までメールでお知らせください。
おやめいただきたいこと: サービス妨害(DoS)攻撃、スパム、当社スタッフやユーザーへのソーシャルエンジニアリングは行わないでください。
本ポリシーに基づき誠実に行動される限り、当社はお客様の調査について法的措置を講じることはありません。
11. コンプライアンスとデータ保護
4cs BVはベルギーに設立されており、EU一般データ保護規則(GDPR)に従って個人データを処理しています。当社が何を、なぜ収集するか、およびお客様の権利の詳細については、プライバシーポリシーをご覧ください。当社は、強固なセキュリティとデータ保護の保証を提供するサブプロセッサーを選定しています。
12. お問い合わせ
セキュリティに関するご質問、または脆弱性のご報告は以下まで:
Lindekensweg 3, 2160 Wommelgem, Belgium
セキュリティおよび脆弱性の報告: [email protected]
プライバシーおよびデータに関するご依頼: [email protected]