Information Security Policy
情報セキュリティポリシー
Boost Health 株式会社(以下「当社」)は、コーチングサービス「BOOST」を通じてご利用企業および利用者の重要な情報をお預かりしています。当社は、これらの情報を保護することが事業の前提であると認識し、以下の方針に基づき情報セキュリティマネジメントを実施します。
1. 基本方針
当社は、当社が取り扱うすべての情報資産について、機密性・完全性・可用性を維持することを情報セキュリティの目的とします。
当社が提供するサービスは、利用者ご本人によるパフォーマンスや状態の自己評価および内省に関するデータを取り扱います。当社はこれらを利用者との信頼関係の基礎となる情報と位置づけ、利用者が安心して利用できる状態を維持することを方針とします。
なお、当社は医療行為および診断を行わず、健康診断の結果や労働安全衛生法に基づくストレスチェックの結果を取り扱うものではありません。
2. 適用範囲
本方針は、当社の役員および従業者(雇用形態を問わず、業務委託先の従事者を含みます)、ならびに当社が事業活動において取り扱うすべての情報資産に適用されます。
3. 管理体制
当社は、情報セキュリティおよび個人データの管理について責任者を定め、取扱部署の管理者および取扱者の範囲を明確にしています。権限の付与および変更には所定の承認を必要としています。
また、情報セキュリティおよび個人データの取扱いに関する規程を整備し、これに基づき運用しています。
4. 安全管理措置
当社は、個人データおよび情報資産の安全管理のため、人的・物理的・技術的の各面において措置を講じています。
- 人的 — 全従業者との秘密保持に関する取り決め、および個人情報保護・情報セキュリティに関する定期的な教育
- 物理的 — 個人データを取り扱う区域の管理、媒体および書類の保管、廃棄時の措置
- 技術的 — アクセスの制御、認証情報の保護、通信および保存データの暗号化、記録の取得と監視
技術的な設定内容および実装の詳細については、ご利用企業からのお求めに応じ、秘密保持契約のもとで個別にご回答いたします。なお、ご本人からの安全管理措置に関するご請求への回答は、プライバシーポリシーの定めに従い行います。
5. 委託先の管理
当社は、情報の取扱いを外部に委託する場合、必要かつ適切な監督を行います。
サービスの提供基盤としてクラウドサービスを利用しています。クラウド事業者の選定にあたっては、第三者認証の取得状況および運用実績により信頼性を判断しています。
6. インシデント対応
情報の漏えい、滅失、毀損その他の情報セキュリティ上の事象が発生した場合、当社は次の対応を行います。
- 事実関係および被害範囲の速やかな把握
- ご利用企業および関係機関への遅滞ない報告。影響範囲が直ちに特定できない場合も、その旨を含めてご連絡します
- 個人情報保護法の定めに基づき報告および通知を要する場合には、個人情報保護委員会への報告およびご本人への通知を行います(詳細はプライバシーポリシーに定めます)
- 原因の調査および再発防止策の策定
7. 事業継続
- サービス提供基盤のデータは日本国内で保管しています。データは日次でバックアップを取得し、本番環境とは異なる地域(いずれも日本国内)に保管することでデータの冗長性を確保しています。
- 計画的なサービス停止を行う場合は、事前にご登録のメールアドレスへご連絡します。
8. 認証
当社は、情報セキュリティマネジメントシステム(ISMS)について第三者認証を取得しています。
[項目] 内容
[適用規格] JIS Q 27001:2023(ISO/IEC 27001:2022)
[登録番号] JQA-IM2166
[認証機関] 一般財団法人 日本品質保証機構 マネジメントシステム部門
[登録範囲] ・人材開発に関わるオンラインコーチングツールの提供 / ・人材開発に関わるオンラインコーチングサービスの提供 /【全ての活動は遠隔で実施】
[初回登録日] 2025年6月6日
登録内容は ISMS-AC(情報マネジメントシステム認定センター)の認証取得組織検索でもご確認いただけます。
9. 人工知能(AI)の利用について
当社はサービスの一部機能において AI を利用しています。
AI の利用範囲については、別途公表する「AI利用ポリシー」をご参照ください。10. 継続的な改善
当社は、事業環境および脅威の変化に応じて本方針および関連規程を見直し、情報セキュリティマネジメントの継続的な改善に取り組みます。
以上
2026年9月9日 制定・施行
TOPに戻る