← SymVal AI トップへ
【改定のお知らせ】本書は2026年9月22日に改定し、2026年10月6日に字句を訂正した新版(v3.0.1)です。2026年11月1日から施行され、施行日までは現行版が適用されます。現行版(2026年8月25日施行)はこちら

情報セキュリティ基本方針

制定日:2026年7月1日/最終改定日:2026年10月6日/適用開始日:2026年11月1日/バージョン:v3.0.1

株式会社シンフォニード

はじめに

株式会社シンフォニード(以下「当社」といいます。)は、組織可視化サービス「SymVal AI」(以下「本サービス」といいます。)の提供を通じて、企業の働き方改革とセキュリティ向上に貢献することを目指しています。

本サービスは、お客様の事業所内端末における稼働データや通信に関する情報を取得・解析するという特性上、お客様の重要な情報資産およびプライバシーを保護することが当社の事業運営における最重要課題の一つであると認識しております。

当社は、お客様の信頼に応え、安全かつ安定したサービスを継続的に提供するため、ここに「情報セキュリティ基本方針」を定め、経営陣をはじめ全従業員がこれを遵守し、情報セキュリティの維持・向上に努めることを宣言します。

1. 目的

当社は、当社が取り扱うすべての情報資産(お客様からお預かりする稼働データ、解析データ、個人情報、および当社の技術情報、営業情報等)について、機密性、完全性、および可用性を確保し、サイバー攻撃、不正アクセス、漏えい、改ざん、紛失等の脅威から保護することを目的とします。

2. 適用範囲

本方針は、当社のすべての役員、正社員、契約社員、アルバイト、および当社業務に従事する外部委託先の従業員(以下「全従業者」といいます。)に対して適用されます。また、本サービスに係るすべての情報資産および情報システムを対象とします。

3. 情報セキュリティ管理体制

当社は、経営陣を中心とした情報セキュリティ管理体制を構築します。情報セキュリティに関する最高責任者(CISO等)を任命し、各部門に管理責任者を配置することで、情報セキュリティ施策の計画、実施、監査、および継続的な改善を主導します。あわせて、インシデントおよび不具合の記録を一元管理する体制を整備し、対応状況を可視化します。

4. データ最小化の原則と拡張取得の統制

当社は、情報を守る最も確実な方法は、そもそも不要な情報を取得しないことであると考え、本サービスの提供に必要な範囲を超えるデータを取得しないことを基本設計とします。

・最小化の原則 本サービスの標準機能によるデータ取得は、PCの客観的な稼働記録および通信の検知イベントを対象とし、対象端末上で識別情報の削除・置換(検出値のリスクコード化等)を行ったうえで取り扱います。当該処理は、送信する項目を必要最小限に限定するための措置であり、処理後の情報を個人情報保護法に定める匿名加工情報または仮名加工情報として取り扱うものではありません。

・取得しない情報 当社は、個人番号、パスワード・認証トークンその他の認証情報、クレジットカード番号その他の決済情報、要配慮個人情報、ならびに個人情報保護法の改正規定の施行後に特定生体個人情報に該当することとなる情報(当該改正規定の施行を待たずに措置を講じます。)を取得・送信しないための措置を講じます。当該措置は、画面キャプチャその他の拡張取得についても同様に適用されます。混入が判明した場合は、アクセス・利用・転送を制限し、法令上保存が必要な場合を除き遅滞なく削除します。

・拡張取得の統制 画面キャプチャの取得、通信本文の全量取得(raw_body)その他の拡張的なデータ取得は、①当社が取得対象・利用目的・保存期間その他の取扱条件を記載した拡張機能利用条件を事前に提示していること、②お客様(利用者)が当該機能を明示的に有効化していること、③お客様が、組織としての意思決定にもとづき、対象従業員に対して当該取得の内容・目的・保存期間・閲覧権限・問い合わせ先を事前に周知し、適用法令上必要な手続を完了していることのすべてを条件とし、拡張機能利用条件に定める範囲・期間に限定して実施します。

・個別同意を要件としないことの意味 本サービスはお客様の組織単位で導入されるものであり、当社は、拡張取得を含むいずれの機能についても、対象従業員本人の個別同意の取得を提供の要件とはしません。これは、従業員の同意を形式的にお客様へ転嫁することを意味するものではありません。当社は、個別同意を取得しない運用において適法な処理の根拠および必要な保護措置が確認できない範囲については、当該機能を提供せず、管理画面上で有効化できない状態とします。

・有効化の記録と無効化 当社は、拡張機能の有効化および無効化について、対象となる機能、対象端末または対象従業員の範囲、実施の日時および設定の変更を行った者の記録を保存し、お客様が管理画面において確認できるようにします。お客様はいつでも当該機能を無効化でき、無効化後は新規の取得を速やかに停止し、対象端末内の未送信データを削除します。

・最低保護水準 取得しない情報、保存期間の上限、利用目的およびアクセス制御に関する最低保護水準は、当社が別途定めるデータ取扱条件に定めます。拡張機能利用条件および個別契約によっても、当該水準を下回ることはできません。

本サービスが提供する3つのスコア(生産性・セキュリティ・コンディション)は、いずれもPCの客観的な稼働記録および通信の検知イベントから算出される指標であり、いずれのスコアも0から100までの数値で表示され、数値が大きいほど良好な状態であることを示します。とりわけコンディションスコアは、稼働の偏り(深夜・休日稼働の連続性、稼働時間の過多・急増、平常時からの乖離)を示す行動指標であり、心身の状態を判定するものではありません。当社は、その算出にあたり、病歴、診断結果その他の健康に関する情報を入力しない仕様とします。

5. 情報資産の保護と安全管理措置

当社は、情報資産の重要度およびリスクに応じて、以下の安全管理措置を適切に講じます。

・最小化の原則 対象端末上でのデータ取得および通信解析(TLS復号等)にあたっては、端末上で識別情報の削除・置換その他の最小化処理を行い、クラウドへ送信する項目を必要最小限に限定する設計とします(標準機能の場合)。クラウドへ送信する項目および管理画面に表示する内容(アクセス先のURL、ファイル名・ファイルパス、ウィンドウタイトル等を含みます。)の区分は、データ取扱条件に定めます。第4章に定める拡張取得については、拡張機能利用条件に定める取扱条件に従います。

・収集対象の限定 通信の検査は、お客様の業務における情報セキュリティ管理の目的の達成に必要な範囲に限定します。金融機関・決済・保険、認証・認可、医療・健康、労働組合・求人・公的相談窓口その他の高リスク領域に係る通信は、復号・解析および収集の対象から除外します。除外設定の登録権限は、お客様の管理者以上の権限を有する者に限定します。当社は、除外対象ドメインの一覧を管理画面において開示します。

・お客様の社内規程との関係 お客様における私的利用の禁止規程その他の社内規程が存在することのみをもって、通信の検査の適法性が確保されるものではありません。当社は、データフローごとに、個別同意を要しない根拠と処理の範囲を確認したうえで機能を提供します。

・通信本文の取扱い 通信本文の一時的な取得は既定で無効とし、お客様が明示的に有効化した場合に限り行います。保存前に認証情報、トークン、パスワード、クレジットカード番号、個人番号等を自動的にマスクし、目的の達成に必要な最短の期間(既定1時間・上限24時間)の経過後に削除します。当該マスク処理は、取得の対象から除外すべき情報を減らすための技術的措置であり、取得そのものの適法性を当然に確保するものではありません。無効化があった場合は直ちに新規取得を停止し、未送信のデータを削除します。お客様の有効化にもとづく拡張取得(raw_body等)の保存期間・秘匿化の有無は、当該拡張機能利用条件の定めによります。

・技術的措置 通信経路およびクラウドに保管するデータの暗号化、厳格なアクセス制御、当社の管理者アカウントに対する多要素認証(MFA)の適用およびお客様の管理画面に対するMFA機能の提供、テナントごとのソルト・管理トークンの分離、権限マトリクスにもとづくロールベースアクセス制御、システムの脆弱性管理を実施します。開発・リリース基盤においては、長期のクラウドキーを保持せず、キーレス認証(GitHub OIDC/Google Cloud WIF)とシークレット管理サービスによる注入を徹底します。

・物理的措置 情報システムが設置される施設(クラウドデータセンター等)の選定において高いセキュリティ基準を満たす事業者を採択し、自社オフィス内への不正侵入や情報端末の盗難・紛失を防止する対策を講じます。

・本人への透明性 スコアは数値のみを示すのではなく、算出理由および減点の内訳をあわせて開示し、対象従業員本人が管理者と同一の内容を閲覧できる設計とします。一般ユーザーの画面には本人のデータのみを表示します。あわせて、稼働中の取得機能、取得される情報の種類、利用目的および問い合わせ先を本人が確認できる表示を提供します。

6. 法令・規範の遵守

全従業者は、情報セキュリティに関する法令(個人情報の保護に関する法律、電気通信事業法、不正アクセス行為の禁止等に関する法律など)、国が定める指針、その他の規範、およびお客様との契約上の守秘義務を厳格に遵守します。

当社は、個人情報保護法の改正動向(課徴金制度の新設、特定生体個人情報に関する規律の新設等)およびAIに関する国内外の規制動向(EU AI Actを含みます。)を継続的に把握し、本サービスの設計・運用に反映します。

7. 教育・訓練の実施

当社は、全従業者に対して、情報セキュリティの重要性を認識させ、情報資産の適切な取扱いを徹底するための教育および訓練を定期的に実施します。

8. 外部委託先の管理

当社は、業務の一部(クラウドインフラの提供、AI推論基盤、決済処理、システム開発等)を外部に委託する場合、当社のセキュリティ基準を満たす委託先を選定し、機密保持契約を締結した上で、適切な監督および評価を継続的に行います。主要な委託先は、プライバシーポリシーにおいて公表します。

国外に所在する委託先へデータを移転する場合、当社は、処理ごとに適法な移転根拠を選定し、基準適合体制による場合は契約による措置、継続的な確認および本人の求めに応じた情報提供までを整備します。要件を満たすことができない場合、当該移転を行いません。

当社は、AI推論基盤の委託先に対し、送信するデータを目的の達成に必要な項目に限定し、当該データを委託先の機械学習モデルの学習に利用しない条件で契約します。

9. 情報セキュリティインシデントへの対応

当社は、情報セキュリティに関する事故(インシデント)の発生を未然に防止するよう努めます。万一インシデントが発生した、またはその疑いが発覚した場合には、速やかに調査を開始し、被害の極小化および証拠の保全のために必要な措置を講じます。

当社は、お客様からお預かりしたデータに関するインシデントを認知した場合、認知後72時間以内にお客様へ第一報を通知し、その後、調査の進捗に応じて続報を提供します。個人情報保護委員会への報告および本人への通知については、法令に定める期限および要件に従って対応し、報告義務者がお客様となる場合には、お客様が期限内に対応するために必要な情報を提供し協力します。本方針の定めは、法令に定める報告および通知の期限を延長するものではありません。

当社は、原因の究明および再発防止策の策定を行い、その結果をお客様に報告します。あわせて、インシデントおよび不具合の一覧を記録・管理し、対応状況を追跡可能な状態に保ちます。

10. 変更管理・リリース管理

当社は、本ソフトウェアおよびクラウド基盤の変更について、コードの一元管理、自動ビルド・テスト、リリースチャンネルの分離(検証用端末への先行配信と段階的ロールアウト)を通じて、変更に伴うリスクを管理します。お客様の環境に影響を及ぼし得る変更については、事前または速やかな案内を行います。取得する情報の種類または利用目的を実質的に拡張する変更については、お客様との個別の合意を得たうえで実施します。

11. 継続的改善

当社は、情報技術の変化、社会環境の動向、および事業内容の変更等に対応するため、情報セキュリティ管理体制および各種規程・対策を定期的に評価・見直し、継続的な改善に努めます。また、年1回以上の外部脆弱性診断の実施に努めます。

当社は、SOC 2 タイプ2の保証報告書の取得に向けた準備を進めています。SOC 2 は認証制度ではなく保証業務の報告書であり、当社は現時点において当該報告書を取得していません。

制定日:2026年7月1日

最終改定日:2026年10月6日(2026年11月1日適用開始)

株式会社シンフォニード 代表取締役 松田 智久

改定履歴

v1.0(2026年7月1日)制定。

v2.0(2026年7月29日改定・2026年8月1日適用開始):会社名を株式会社シンフォニードに特定。「メンタルケア」を「コンディション」に統一し、3スコアの方向を「100が最良」に明記。「取らないことを設計で担保する」章を新設。ホワイトリスト方式および通信本文の取扱いを安全管理措置に追記。変更管理・リリース管理の章を新設(第10章)。

v2.1(2026年8月19日改定・2026年8月25日適用開始):第4章を「データ最小化の原則と拡張取得の統制」に全面改定。

v2.2(2026年9月17日改定):拡張取得を含むいずれの機能についても対象従業員本人の個別同意の取得を要件としない旨を明記。

v3.0(2026年9月22日改定・2026年11月1日適用開始):第4章に、取得しない情報、個別同意を要件としないことの意味(従業員の同意をお客様へ形式的に転嫁するものではないこと、適法な根拠と保護措置が確認できない範囲は提供しないこと)、有効化・無効化の記録、および拡張機能利用条件・個別契約によっても下回れない最低保護水準を追加。「匿名化」の語を「識別情報の削除・置換による最小化」に改め、匿名加工情報・仮名加工情報と混同しない旨を明記(第4章・第5章)。通信検査の除外領域を具体化し、お客様の社内規程のみでは適法性が確保されない旨を明記(第5章)。国外移転およびAI推論基盤の委託条件を追加(第8章)。インシデント対応について、お客様への第一報の期限、法定の報告・通知との関係および証拠保全を明記(第9章)。取得の拡張を伴う変更にお客様の個別合意を要する旨を追加(第10章)。第三者認証に関する記載をSOC 2の取得状況にあわせて修正(第11章)。

v3.0.1(2026年10月6日訂正・2026年11月1日適用開始):v3.0の適用開始前に、文書間の記載の食い違いを訂正。第4章の最小化処理の例示から「ファイルパスのハッシュ化」を削除し、第5章の最小化の原則を、クラウドへ送信する項目(URL、ファイル名・ファイルパス、ウィンドウタイトル等)の区分をデータ取扱条件に定める旨に改め、利用規約第7条第2項およびプライバシーポリシー第3条第2項と整合させた。第4章の特定生体個人情報を、改正個人情報保護法の施行後に該当することとなる情報として記載。

以上