セキュリティ
Fanzava の安全対策。
参加者はあなたにデータを預けます。私たちはそれにふさわしい扱いをします。
このページでは、データの守り方、準拠しているプライバシーの枠組み、情報システム部門に渡すべき資料をまとめています。
誰が何を見られるか。
サインインと分離、2つの層で。
サインイン。 メールとパスワード、マジックリンク、Google に対応。Enterprise プランでは、参加者は自社の ID プロバイダーを通じてサインインします。パスワードは、仮にデータベースが漏れても元に戻せない形で保存されます。2要素認証は誰でも使え、Enterprise プランではハブ管理者に必須です。
主要な ID プロバイダーに対応
- Okta
- Microsoft Entra ID
- Google Workspace
あなたのハブ。 Fanzava は多くの企業のハブを同じプラットフォームで運用していますが、あなたのハブの参加者、得点、ランキング、設定は専用の範囲に置かれ、ほかのすべてのハブから完全に分離されています。ほかのハブの誰も、あなたのデータを見ることはできません。ハブの中でも、グループのランキングはそのグループのメンバーにしか見えません。
データの保存先。
Fanzava はリージョンごとのセルで稼働しています。各セルはそれぞれ専用のデータベースを持つ完全な構成で、あなたのハブの参加者、予想、得点、ランキング、設定は、そのうちのちょうど1つに保存されます。現在稼働しているのはオーストラリア (シドニー) と欧州連合 (データベースはフランクフルト) です。米国リージョンは構築済みですが、まだハブを受け入れていません。日本のリージョンはありません。Enterprise のハブはリージョンを選べます。それ以外のハブは、作成された場所をもとに登録時に割り当てられます。
参加者と Fanzava の間でやり取りされるデータはすべて暗号化され、保存されるデータもすべて暗号化されます。鍵は、データがあるリージョンでインフラ事業者が管理します。お客様が管理する暗号鍵には対応していないため、調達手続きでそれが必要な場合は、契約前にお知らせください。
決済はすべて Stripe が処理します。Fanzava がカード情報を見ることはありません。
社内に示せるコンプライアンス。
調達審査で問われるプライバシーとアクセシビリティの枠組みに沿っています。
| 枠組み | 状況 |
|---|---|
| GDPR | 準拠。 |
| 英国 GDPR | 準拠。英国の参加者も対象です。 |
| オーストラリア・プライバシー法 | 準拠。データ侵害の通知制度 (Notifiable Data Breaches) を含みます。 |
| WCAG 2.1 | 利用者向けのすべての画面で AA 準拠を目標としています。 |
| PCI DSS | 対象外。決済は Stripe が処理します。 |
ドキュメントで詳しく読む: コンプライアンスへの取り組み · DPA と GDPR
常に把握できる。
ハブで起きたことは、あなたに見えます。管理操作、大会の変更、サインイン、アカウントの変更。すべて、あなただけがアクセスできる監査ログに記録され、いつでも書き出せます。Enterprise プランでは、既存のセキュリティ監視ツールにイベントを送ることもできます。
セキュリティに関するご質問や問題は security@fanzava.comへ。24時間以内に受領をお知らせし、解決まで2日ごとに進捗をご報告します。
参加者のデータに影響する侵害が起きた場合は、72時間以内に、参加者へご自身で通知するために必要な詳細とともにお知らせします。
ドキュメントで詳しく読む: 監査ログ · 監視、DLP、インシデント対応
信頼できるインフラの上に。
Fanzava を支えているのは、銀行や政府機関、そして皆さんが毎日使っているプラットフォームを動かしているのと同じ事業者です。
ドキュメントで詳しく読む: コンプライアンスへの取り組み
情報システム部門、セキュリティ担当者の方へ。
IT 審査を前提に作っています。トピック別に整理した詳しい資料があります。
セキュリティのドキュメントをすべて読む調達手続きのために:
- データ処理契約 (DPA)。 有料プランでは利用規約に含まれ、標準契約条項 (SCC) が既定で適用されます。Enterprise では個別に締結できます。
- 再委託先の一覧。 fanzava.com/legal/sub-processors に掲載しています。変更は30日前にお知らせします。
- セキュリティ質問票。 Enterprise をご検討中のお客様に、秘密保持契約 (NDA) のもとでご提供します。
- アーキテクチャ審査用の資料。 Enterprise のお客様に、NDA のもとでご提供します。
脆弱性の報告: security@fanzava.com
そのほかのお問い合わせ: お問い合わせ
セキュリティ担当者からよくある質問。
要点だけをまとめました。詳しくはセキュリティのドキュメントでそれぞれ説明しています。
ハブのデータはどこに保存されますか?
1つのリージョンのセルに保存されます。現在はオーストラリア (シドニー) または欧州連合 (フランクフルト) です。Enterprise のハブはリージョンを選べ、最初の選択で確定します。あとから移す場合は、チケットによる支援付きの移行になります。ホスト名と決済を正しいセルに振り分ける小さな中央インデックスが2つありますが、どちらにも参加者の個人データは含まれません。
参加者は自社の ID プロバイダーでサインインできますか?
はい、Enterprise で可能です。シングルサインオンは SAML または OIDC で動作し、Okta、Microsoft Entra ID、Google Workspace などに対応します。どのハブでも、メールとパスワード、マジックリンク、Google でのサインインも使えます。
パスワードと2要素認証はどう扱われますか?
パスワードは Argon2id でハッシュ化され、平文で保存、送信、記録されることはありません。認証アプリによる2要素認証はすべてのアカウントで使え、復旧用のバックアップコードもあります。Enterprise では、ハブ管理者に既定で必須です。
Fanzava を使うほかの組織に、私たちのデータが見えることはありますか?
ありません。すべてのリクエストがハブの識別情報を持ち、すべてのクエリがそのハブに絞り込まれるため、あるハブの参加者、得点、設定をほかのハブから読むことはできません。ハブの中でも、グループのランキングはそのグループのメンバーにしか見えません。
監査ログはどのくらい保存されますか?
すべての有料プランで1年、Free で90日です。Enterprise は既定で2年、最長7年まで設定できます。一度有料プランを使ったハブは、あとで Free に戻っても1年の保存期間が維持されます。
カード情報を扱いますか?
いいえ。決済はすべて Stripe が処理するため、カードのデータが Fanzava に届くことはなく、PCI DSS は対象外です。
脆弱性はどう報告すればよいですか?
security@fanzava.com にメールでお送りください。24時間以内に受領をお知らせし、問題が解決するまで48時間ごとに状況をご報告します。
侵害が起きたらどうなりますか?
侵害が確認されてから72時間以内に、影響を受けるハブの管理者にお知らせします。自社の参加者へ、また該当する場合は監督機関へ通知するために必要な詳細もお伝えします。
セキュリティ審査の準備はできていますか?
SSO の設定、DPA、データの保存先、調達手続きのサポートについて、Enterprise 担当チームにご相談ください。
Enterprise 担当チームに相談する