セキュリティ
最終更新日:2026年9月28日
要約:お客様のデータは転送中および保管中に暗号化され、ドイツ(Hetzner)でホスティングされ、EU域内(AWSフランクフルト)で毎日バックアップされています。一方、Mindomoの運営会社は独立機関によりISO/IEC 27001およびISO/IEC 27701の認証を取得しており、EU-GDPRに完全に準拠しています。詳細は以下でご確認いただけます。
このページの内容
気になるトピックへ移動できます。詳細は以下に続きます。
世界で最も革新的なチームに信頼されています
事例を読む
ユーザーデータの安全性とセキュリティを守ることは、私たちにとって重大な責任であり、最優先事項です。私たちは、最新の脅威からユーザーを保護するために全力を尽くしています。本ガイドでは、情報セキュリティ、災害対策、復旧計画を防止・検知・対応するために講じている手順と対策の概要をご紹介します。当社のシステムセキュリティプログラムの役割は、情報の機密性、完全性、可用性が損なわれるリスクを許容可能な水準まで低減することにより、ユーザーの情報を保護することです。
認証とコンプライアンス基準
ISO/IEC 27001:2022 および ISO/IEC 27701:2019
MindomoはUASにより両規格の認証を取得しています。ISO/IEC 27001:2022は情報セキュリティマネジメントシステムが整備されていることを証明し、ISO/IEC 27701:2019はそれに加えてプライバシーに関する要求事項を満たしていることを証明します。MindomoはEU-GDPRに完全に準拠しています。
証明書を見る両方の証明書は1つの文書にまとめられています。
以前の認証
TÜV Austriaが発行したもので、上記の認証に置き換えられています。
ISO/IEC 27001:2018
MindomoはTUV Austriaの認証を取得しており、情報セキュリティマネジメントシステムがISO 27001規格の要求事項に準拠して整備されていることを証明しています。
証明書を見る
ISO/IEC 27701:2019
MindomoはTUV AustriaによるISO 27701認証済みのサービスであり、EU-GDPRに完全に準拠しています。この規格は、情報管理システムに関する追加のプライバシー要件を定めています。
証明書を見るEU-GDPR準拠
MindomoはEU-GDPRに完全に準拠しています。
データホスティング、暗号化、ネットワークセキュリティ
データの保存場所
当社の主要データセンターは、欧州連合ドイツに所在するHetzner Online GmbHです。
ドイツでホスティング
Mindomoのサーバーは、欧州連合ドイツにあるISO 27001認証取得済みのデータセンターに設置されており、最高水準のセキュリティ基準を満たしています。
バックアップ
Mindomoのデータベースは、毎日ドイツ・フランクフルトのAmazon AWSにバックアップされます。また、ユーザーは任意でGoogle Drive、OneDrive、Dropbox、FTP連携を利用してデータをバックアップすることもできます。MindomoアカウントをGoogle Drive、OneDrive、Dropbox、および/またはFTPアカウントに接続し、すべての図表を毎日バックアップできます。
信頼性
- すべてのお客様コンテンツは、即座に複数のサーバーに書き込まれます。
- お客様がアップロードしたファイルは、複数のサーバーに保存されます。
- 当社のインフラは完全に冗長化され、クラスタ構成になっています。
- 定期的に災害復旧(ディザスタリカバリ)テストを実施しています。
転送時の暗号化
公衆ネットワーク上では、強力な暗号化を用いてのみデータを送信します。Sectigo RSAおよびRapidSSL CAが発行するSSL証明書を使用しており、接続には256-bit暗号化が用いられています。現在サポートしている暗号方式はこちらでご確認いただけます。
保管時の暗号化
お客様コンテンツについて、以下のとおり業界標準の暗号化を提供しています:
お客様コンテンツ(ファイル、図表データ、メッセージ)は、保管時にAES 256-bitで暗号化されます。
ユーザーのパスワードはbcryptを使用してハッシュ化されています。2019年8月より前に作成され、その後更新されていないパスワードはmd5でハッシュ化されています。
従業員のワークステーションにはフルディスク暗号化が実装されています。
決済とクレジットカードデータの保存
Mindomoのすべての決済はhttps://stripe.com(PCI認定)を利用して行われます。詳細についてはhttps://stripe.com/privacyをご覧ください。クレジットカードデータや決済関連情報は、Mindomoのサーバーには一切保存されません。また、PayPalアカウントでのお支払いにはwww.paypal.comを利用しています。
お客様コンテンツへのアクセスと管理
お客様コンテンツへのアクセスを制限するために、以下の正式な手順を設けています:
お客様コンテンツへのアクセスは、業務上必要なMindomoの従業員のみに限定されています。
Mindomoの従業員がお客様のコンテンツにアクセスする必要がある場合は、必ずお客様の明示的な承認を得ます。
Mindomoの本番サーバーへの管理者アクセスは制限されており、個別に割り当てられたSecure Socket Shell(SSH)鍵によって実現されています。
Mindomoはマルチテナントアーキテクチャを採用しており、お客様コンテンツが他のユーザーに公開されたりアクセスされたりしないよう、厳格な対策を維持しています。
ネットワークセキュリティ
- 当社のソフトウェアインフラは、最新のセキュリティパッチで定期的に更新されています。
- システムへのアクセスは、公開鍵認証によってのみ可能です。
- 各システムは、利用可能な中で最も安全な暗号方式と鍵アルゴリズムを使用しています。
- 適切に構成されたファイアウォール、ネットワークアクセス制御、その他の技術的対策を実装し、システムへの不正アクセスを防止しています。
- サービス提供に使用するシステムおよびアプリケーションのセキュリティパッチが適切に評価、テストされ、適用されるよう、十分な管理体制を実施しています。
- お客様コンテンツを処理するサーバーへの特権アクセスは記録されます。
- 独立した第三者のセキュリティ専門家が、Mindomoに対して毎年ペネトレーションテスト(侵入テスト)を実施しています。
物理的セキュリティ
当社の最先端サーバーは、Hetzner Online GmbHにホスティングされています。同社は、ドイツのニュルンベルク中心部とファルケンシュタイン/フォークトラントにあるISO 27001認証取得済みの安全なデータセンターです。Hetzner Onlineの2つのデータセンターパークは、当社製品に優れた環境配慮型のインフラを提供しています。主要なインターネットエクスチェンジへの多重冗長ネットワーク接続により、高速なウェブサイトアクセスが確保されています。データセンターへのアクセスは、許可された従業員のみに限定されています。24時間365日の常駐スタッフが、不正な立ち入りやセキュリティ侵害に対する追加の保護を提供しています。
データセンターは、データセンターパーク全体を囲む、映像監視付きの高セキュリティ境界フェンスによって保護されています:
- トランスポンダーキーまたは入館カードを用いた電子アクセス制御端末による入館。
- アクセス経路、出入口、セキュリティドアのインターロックシステム、サーバールームを24時間365日監視する最新鋭の監視カメラ。
電源供給
- AC: 230V, 16A
- 冗長化されたUPS設備
- バッテリーモード:約15分
- スタンバイ電源システム
- 自立運転用のディーゼル発電機
- 電源はフリーアクセスフロア(二重床)システムを通じて供給されます
空調管理
- 省エネルギーな直接外気冷房(フリークーリング)
- N+2冗長構成
- コールドアイル・コンテインメント
- 床下空調
- 平均より高いフリーアクセスフロア(二重床)システム
- 気温およびサーバー/配電キャビネットの監視
DDoS対策
- 最新のハードウェアアプライアンス
- 高度な境界セキュリティ技術
- ウェブアプリケーション、ウェブサイト、サーバー、ITインフラを保護する自動化システム
- ボットネット通信の試みを阻止
アプリケーションセキュリティ
コードセキュリティ
開発チームは、リリース前にすべてのコードを入念にレビューしています。開発者は新機能のロジックとデータフローを検査し、セキュリティ上の脆弱性が持ち込まれないことを確認します。品質およびセキュリティの問題を特定・解決するために、自動コードチェックツールを使用しています。アプリケーションが想定どおりに動作することを確認するため、複数のテスト手法を採用しています。
冗長性とクラスタリング
Layer 1
ロードバランサー
災害発生時にも高可用性を確保するため、Mindomoはロードバランサーのフェイルオーバー機能を提供しています。設定されたロードバランサーに障害が発生した場合、そのIPアドレスはバックアップ用のロードバランサーに移行されます。障害が発生したロードバランサーからバックアップノードへのIPアドレスの移行は、外部のシステムサービスによって管理されます。
Layer 2
アプリケーション層
ロードバランサーは、ユーザーの負荷を複数のアプリケーションサーバーに分散させます。サーバーを常時監視しており、いずれかに障害が発生した場合は、自動的に利用可能なサーバーへユーザーをリダイレクトします。このプロセスは完全に自動化されており、ユーザーによる操作は必要ありません。
Layer 3
データベース層
ユーザー生成コンテンツへの安全かつ迅速なアクセスを確保するため、3種類のデータストレージを利用しています。ユーザーデータを高速に読み込むためのインメモリデータストア、MariaDBデータベース(https://mariadb.org)、そしてCassandra(https://cassandra.apache.org)クラスタを利用しています。
MariaDBはMaster-Master構成で運用されています。マスターノードの一方に障害が発生した場合、データベースドライバは自動的にトラフィックをもう一方のマスターノードへ切り替えます。
Cassandraは設計上、複製された耐障害性システムです。
システム監視
ウェブサイトパフォーマンス監視
ウェブサイトのパフォーマンス監視には、Pingdom https://www.pingdom.comを使用しています。稼働率とレスポンスタイムに関する公開ステータスページはhttps://secure-stats.pingdom.com/xja2xu2u4o0b/430732でご覧いただけます。
システム監視
システム監視は、Prometheus https://prometheus.ioによって提供されています。これは、問題がエンドユーザーやお客様に影響を及ぼす前に検知し、システム管理者にアラートを送る強力な監視ツールです。
Prometheusを利用することで、当社は次のことを実現しています:
- 老朽化したシステムが障害を引き起こす前に、インフラのアップグレードを計画します。
- 問題の兆候が現れた最初の段階で対応します。
- 問題が検出された際には自動的に修正します。
- 技術チームの対応を調整します。
監視システムの仕組み:
- Prometheusを構成し、システムメトリクス、ネットワークプロトコル、アプリケーション、サービス、サーバー、ネットワークインフラなど、重要なITインフラの構成要素を監視しています。
- 重要なインフラ構成要素に障害が発生した場合や復旧した場合、Prometheusはアラートを送信し、メール、SMS、またはカスタムスクリプトを通じて重要なイベントを通知します。当社のスタッフはアラートを確認し、障害の解消やセキュリティアラートの調査を直ちに開始できます。アラートが適時に確認されない場合は、別のグループへエスカレーションされます。
- レポートには、障害、イベント、通知、アラート対応の履歴が記録され、後から確認できます。
- スケジュールされたダウンタイムにより、計画されたメンテナンスやOSアップグレードの際にアラートが発生しないようにしています。
- 傾向分析およびキャパシティプランニングのグラフとレポートにより、障害が発生する前に必要なインフラのアップグレードを特定できます。
人材管理
Mindomoは、適用法令に従い、お客様コンテンツを保存するシステムおよびアプリケーションへのアクセスを要する職務に新たに採用する従業員に対して、本人確認、学歴・職歴の確認、犯罪歴に関する身元調査を含む雇用確認を実施しています。
セキュリティ研修
継続的な改善のため、セキュリティ上の問題およびその予防・軽減方法について定期的な研修を実施しています。
従業員の退職
自己都合・会社都合を問わず従業員が退職した場合、Mindomoは直ちに当該従業員によるMindomoインフラへのアクセスをすべて無効化します。
まとめ
過去20年にわたり、私たちは数多くの企業が生まれては消えていくのを見てきました。セキュリティはもはや技術だけの問題ではなく、ユーザーの信頼を得ることでもあるようです。Mindomoでは、お客様のニーズに応えることに全力を尽くし、私たちの製品とサービスへの信頼を維持するために日々真摯に取り組んでいます。長期的な継続性と安定性は、Mindomoの使命の核心です。