Wanspot

セキュリティポリシー

制定日・最終更新日: 2026年10月9日

1. 基本方針

Wanspot(以下「当方」)は、犬同伴で楽しめるスポット・イベント等を検索できるアプリ及び Web サービス「Wanspot」(以下「本サービス」)をご利用いただく皆さまの情報を守ることを、 運営上の重要な責務と考えています。本セキュリティポリシー(以下「本ポリシー」)は、 当方が本サービスで行っている安全管理の取り組みと、その方針をまとめたものです。

当方は少人数で本サービスを運営しています。規模に見合った現実的な対策を、できるところから 継続して見直し、改善していきます。なお、本ポリシーは、あらゆる不正アクセスや事故が起きないことを 保証するものではありません。

取得する情報の種類・利用目的・第三者提供については、プライバシーポリシーをご覧ください。

2. 管理体制

  • 本サービスの情報セキュリティは、運営者が責任者として管理します。
  • 本番環境のデータや設定を変更できる権限は、運営に必要な最小限の者に限ります。 開発・運用を外部の方に依頼する場合も、必要な範囲に限って権限を付与し、不要になった権限は 速やかに見直すよう努めます。
  • ソースコードを変更する際には、型検査・静的解析・自動テスト・ビルドを自動で実行しています。 データベース構造の変更についても、アクセス制御の設定漏れ等を自動テストで検査しています。

3. アクセス管理

3.1 ご利用者のアカウント

  • ログインには、認証基盤(Supabase Auth)を利用しています(メールアドレスとパスワード、 Google ログイン、Sign in with Apple)。パスワードは当方のアプリケーションでは保持せず、 認証基盤がハッシュ化して管理します。
  • ログインが必要な機能(ワンスポAI、レビューの投稿等)は、サーバー又はデータベースの側で ログイン状態を確認してから処理します。

3.2 データへのアクセス制御

  • ご利用者ごとのデータ(ワンスポAI との会話、訪問記録、「いいね」等)を保存する データベースには、原則として行単位のアクセス制御(Row Level Security)を設定し、 他のご利用者からは読み書きできないようにしています。
  • データベースへの広い権限を持つ鍵は、アプリや Web ページには含めず、 当方のサーバー及び運営者が管理する環境でのみ使用します。運営者がこの鍵でご利用者のデータ (ワンスポAI との会話等)を確認するのは、お問い合わせへの対応、不正利用や不具合の調査等のために 必要な場合に限ります。
  • アプリに含まれる公開用の鍵で読み取れるデータが意図せず増えていないかを、 全てのテーブルについて機械的に確かめる点検手段を整備しています。

3.3 運営者の管理画面

  • 管理画面及び管理用の機能は、ご利用者向けの機能とは別に認証を必須とし、 担当する業務に応じて操作できる範囲を分けています。
  • 外部の認証サービスを用いた、管理画面の保護の強化を進めています。
  • 自動で定期実行する処理は、正規の呼び出し元であることを確認できた場合にのみ動作します。

3.4 秘密情報の管理

外部サービスの API キー等の秘密情報は、ソースコードのリポジトリに含めず、 ホスティング事業者の環境変数の機能及び運営者が管理する環境で管理します。秘密情報をログ等に出力しないよう努め、 漏えいのおそれがある場合は速やかに無効化・再発行します。

4. 通信と保存データの保護

  • Web サイト及びアプリとサーバーとの通信は、HTTPS(TLS)で暗号化しています。Web サイトでは HSTS を有効にし、暗号化されていない接続が使われないようにしています。
  • ご利用者のデータは、認証・データベース・ファイル保存の基盤(Supabase)上に保存します。 保存時の暗号化等の物理的・基盤的な保護は、同社の提供する仕組みによります。
  • 位置情報は、エリア単位の分析では約 1km 四方の区画に丸めて扱います。ワンスポAI では、 周辺のスポットを探すために、検索タブでは現在地(位置情報の利用を許可いただいている場合に限ります)、 イベントの画面ではそのイベント会場の緯度・経度を、丸めずにそのまま AI サービス(Anthropic)へ送ります。送った緯度・経度は 会話の記録とあわせて保存し、退会時に削除します。
  • 退会(アカウントの削除)の際は、会話の履歴・訪問記録・レビュー等のご本人のデータを削除します。 バックアップ等に一時的に残るデータの扱いは、プライバシーポリシー 6 のとおりです。
  • 障害やデータの消失に備え、データベースのバックアップの確保に努めます。

5. 外部サービスの利用

本サービスは、主に次の事業者のサービスを利用して提供しています。利用にあたっては、 各社が公開するセキュリティ・プライバシーに関する情報を確認し、本サービスの提供に必要な範囲に 限ってデータを渡します。

  • Supabase Inc.(認証、データベース、ファイル保存)
  • Vercel Inc.(Web サイト及び API のホスティング。通信の中継のみ)
  • Anthropic(AI による回答・要約等)
  • Google LLC(地図・スポット情報、Google ログイン、利用状況の分析、広告、画像の生成)
  • Apple Inc.(Sign in with Apple)

各社に送る主な情報と目的は、プライバシーポリシーの「4. 第三者提供・外部サービス」に記載しています。ワンスポAI で扱う情報(会話の内容・会話から作るメモ・現在地・イベント会場の緯度・経度等)は、ワンスポAIについてのページもご確認ください。

6. AI 機能の取り扱い

  • ワンスポAI はログインした方のみご利用いただけます。1回のメッセージの長さと利用回数には 上限を設け、不正な大量利用を防いでいます。
  • ご利用者が入力した文章や、Web 検索で得た内容は、AI への指示とは区別した「データ」として渡し、 その中に書かれた指示には従わないよう設計しています(いわゆるプロンプトインジェクションへの対策)。
  • 会話中の AI が使える機能は、公開しているスポット・記事・イベント情報の参照と Web 検索に限っています。AI が会話の中で他のご利用者の情報を参照したり、データを直接書き換えたり、 予約等の手続きを行ったりする機能はありません。なお、Web 検索で得たスポットの同伴可否等の情報は未確認の候補として保存し、既存のスポットとの自動照合を経て、 未登録の項目に限り「推定」の扱いで反映することがあります(確認済みの情報を上書きすることはありません)。
  • AI の回答は保存の前にサーバー側で検査し、内部向けの表記は取り除いたうえで履歴に残します。 検査に通らない回答は保存しません。また、Web 検索を使った回答に含まれる URL は、その回答の作成時に 参照した情報源と照合し、確認できないものは表示前に取り除きます。
  • AI サービスへ送るデータには、メールアドレス・電話番号・アカウント情報を含めません。 また、各社のポリシーに従い、送信データが学習に利用されない設定で利用しています。
  • 会話の内容が他のご利用者に表示されることはありません。運営者が会話の内容を確認するのは、 お問い合わせへの対応、不正利用や不具合の調査等のために必要な場合に限ります。会話は退会時に 削除されます。詳しくはワンスポAIについてをご覧ください。

7. 監視と不正利用への対策

  • 自動化された手段による大量のアクセスやコンテンツの収集を検知し、アクセスを制限します。 検知したアクセスの記録(IP アドレス、User-Agent、日時等)は、利用規約のとおり調査等に用いることがあります。
  • サービスの稼働状況を定期的に自動で確認し、異常を検知した場合は運営者に通知される仕組みを 設けています。
  • AI 等の外部サービスの利用量に上限を設け、想定を超える利用を検知した場合は自動で抑制します。

8. 脆弱性の報告窓口

本サービスのセキュリティ上の問題(脆弱性)にお気づきの場合は、下記までご連絡ください。 件名に「脆弱性の報告」とご記入いただけると、確認がスムーズです。

ご報告には、次の内容を含めてください。

  • 問題のある URL・画面・機能
  • 再現の手順
  • 想定される影響
  • ご連絡先(返信先のメールアドレス)

対象

当方が運営する wanspot.app のドメイン上の Web サイト・API、Wanspot の公式アプリ、及び当方が 利用する Supabase プロジェクト(API・データベース・ファイル保存)の設定(アクセス権限等)に 起因する問題が対象です。外部サービス(前記 5 の事業者等)の基盤そのものの不具合は、 各事業者の窓口へご報告ください。

調査の際にお願いしたいこと

  • 他のご利用者のデータにアクセス・変更・削除をしないでください。確認のために意図せず触れてしまった 場合は、それ以上の操作をせず、取得した情報を保持・開示しないでください。
  • サービスの運営を妨げる行為(過度な負荷をかけるアクセス、大量の自動収集、サービス妨害攻撃等)を 行わないでください。
  • 運営者や他のご利用者に対するなりすまし・だまし等の手法を用いないでください。
  • 当方が修正を終えるまで、問題の詳細を公表しないでください。公表の時期はご相談ください。

現在、報奨金の制度は設けていません。

いただいたご報告は内容を確認し、対応の状況をご報告者へお知らせするよう努めます。 機械が読める形式の連絡先は /.well-known/security.txt に掲載しています。

9. インシデント対応

  • 不正アクセスや情報の漏えい等の事故(インシデント)又はそのおそれを把握した場合は、 影響の範囲を確認し、被害の拡大防止(アクセスの遮断、鍵の無効化・再発行、機能の一時停止等)を 優先して対応します。
  • 個人情報の漏えい等が発生し、法令の定めに該当する場合は、法令に従い、個人情報保護委員会への報告及び ご本人への通知を行います。
  • 影響を受けるご利用者には、本サービス内、Web サイト又はメール等により、速やかにお知らせするよう 努めます。
  • 原因を調査し、再発防止のための対策を講じます。

10. 本ポリシーの改定

当方は、本サービスの内容・利用する外部サービス・法令等の変化に応じて、本ポリシーを見直し、 改定することがあります。改定後の本ポリシーは、本 Web サイトに掲載した時点から適用します。

11. お問い合わせ