認定番号
生成AI 0005-2610

サービス名称
QRUU(クルー)
サービス概要
採用担当者や面接官向けに、対話型AI音声面接官による深掘り質問の自動化や発言根拠付き評価レポート作成、選考パイプライン管理等を通じて、一次選考の迅速化と日程調整ロスの削減といった採用実務の効率化を支援するクラウド採用管理サービス
事業者名称
株式会社テクヌート
認定年月日
2026.10.02
サービスサイト
https://qruu.jp
準拠バージョン
1.0
【審査対象項目】【記述内容】必須/
選択
情報開示内容
1開示情報の時点開示情報の日付
開示情報の年月日(西暦)
必須2026年9月4日
事業所・事業
2事業所等の概要事業者名事業者の正式名称(商号)必須株式会社テクヌート
法人番号7011001160247
3設立年月日事業者の設立年月日(西暦)必須2024年2月22日
4事業所事業者の本店所在地必須〒150-0001 東京都渋谷区神宮前6丁目23番4号 桑野ビル2階
事業者ホームページhttps://qruu.jp
5事業の概要主な事業の概要事業者の主な事業の概要必須AI面接・採用管理システム「QRUU(クルー)」の企画・開発・運営
人材
6経営者代表者代表者氏名必須平見 壮臣
代表者経歴(生年月日、学歴、業務履歴、資格等)選択
7役員役員数選択2名
8従業員従業員数正社員数(単独ベース)必須0名(取締役2名)
財務状況
9財務データ売上高事業者の売上高(単独ベース)必須4,158,053円(2026年1月期・単独)
10経常利益事業者の経常利益額(単独ベース)選択
11資本金事業者の資本金(単独ベース)必須3,000,000円
12自己資本比率事業者の自己資本の比率(単独ベース)選択
13キャッシュフロー対有利子負債比率事業者のキャッシュフロー対有利子負債比率(単独ベース)選択
14インタレスト・カバレッジ・レシオ事業者のインタレスト・カバレッジ・レシオ(単独ベース)選択
15財務信頼性上場の有無株式上場の有無と、「有り」の場合は市場名選択無し
16財務監査・財務データの状況該当する財務監査・財務データの状況を、以下より選択する。
①会計監査人による会計監査、②会計参与による計算書類等の作成、③「中小会計要領」の適用に関するチェックリストの活用、④監査役による監査、⑤いずれでもない
選択
17決算公告決算公告の実施の有無選択無し
資本関係・所属団体
18資本関係株主構成大株主の名称(上位5株主程度)、及び各々の株式保有比率選択
19所属団体所属団体所属している業界団体、経済団体等の名称選択東京商工会議所
コンプライアンス
20組織体制コンプライアンス担当役員コンプライアンス担当役員の氏名選択
21専担の部署・会議体コンプライアンスを担当する社内の部署・会議体の有無と、「有り」の場合は社内の部署名・会議名選択
22情報セキュリティに関する組織体制の状況情報セキュリティに関する責任者の有無と、「有り」の場合は責任者名・役職必須有り: 代表取締役 平見 壮臣
情報セキュリティに関する組織体制の有無有り: 代表取締役1名体制のため職務分掌は成立しない。これを補う統制として、重要操作の監査ログ記録・全変更のソースコード履歴保持・第三者による脆弱性診断およびソースコード監査を実施している。
23個人情報個人情報の取扱い個人情報の取扱いに関する規程等の有無と、「有り」の場合は記載箇所必須有り: プライバシーポリシー(https://qruu.jp/legal/privacy)に取得・利用目的・第三者提供・委託・保存期間・開示請求の手続を定めて公表している。
24守秘義務守秘義務契約守秘義務に係る契約又は条項の有無必須有り: 利用規約 第17条(機密保持)。契約終了後3年間存続する。
守秘義務違反があった場合のペナルティ条項の有無有り: 利用規約 第19条(損害賠償)
25従業員教育等従業員に対するセキュリティ教育の実施状況従業員に対するセキュリティ教育実施に関する取組状況必須四半期に1回以上、依存パッケージの脆弱性情報の確認、直近のインシデント・監査指摘の振り返りを実施し、実施日を記録している。振り返りの対象には、外部の第三者による技術監査および自動検査ツールによる指摘を含む。
従業員に対するAI特有のセキュリティ教育の実施有無無し: 現在、代表取締役以外の従業員は在籍しないため、従業員に対する教育は実施していない。従業員を迎える場合は、着任時に情報セキュリティ基本方針・プライバシーポリシー・AI倫理方針の読了を必須としている。
26従業員に対する守秘義務等の状 況従業員に対する守秘義務対応の取組状況必須現在、代表取締役以外の従業者は在籍しないため個別の秘密保持契約は締結対象が無い。雇用または常時の業務委託を開始する時点で、着任前の締結を必須としている。
27委託委託情報に関する開示サービス提供に係る委託先(再委託先)の情報開示の可否と、可能な場合の条件等必須可: 委託先の一覧と利用目的を https://qruu.jp/legal/security にて公表している(Google Cloud/OpenAI/Cloudflare/Firebase/Resend)。
28委託先に対する管理状況自社の個人情報保護指針に対する遵守規定の有無必須有り: プライバシーポリシー(https://qruu.jp/legal/privacy)に定めて公表している。
委託先(再委託先)の個人情報保護等の状況に関する情報提供の可否と、可能な場合の条件等可: 各委託先が公開するコンプライアンス情報を案内する。
委託先(再委託先)との守秘義務対応状況各委託先の利用規約およびデータ処理条項に基づく。
委託先(再委託先)の管理方法個人情報の取扱いを含む委託先は、①国際的なセキュリティ認証または同等の公開コンプライアンス情報があること ②データの所在地を選択できること ③学習利用に関する方針が明示されていること、を確認して採用している。
29AIリスクアセスメントの実施AI特有のリスク特定・評価プロセスAIシステムのおかれた環境(外部との接続の有無、利用者の属性など)を考慮した、AI特有のリスク(悪意ある攻撃だけでなく、ヒューマンエラーによる設定ミス等によって生じる脅威も含む)特定・評価プロセスの有無と、「有り」の場合は文書名必須〇有り: 応募者が認証を持たず署名付きリンクのみで到達すること、AIプロキシが公開面に露出すること、評価結果が選考という不可逆な判断に用いられることを前提に、AI特有のリスク(生成物の創作、評価の完全性、コスト増幅、プロンプトインジェクション、公平性、本人性、学習への二次利用)を特定・評価し、対策を実装している。プロセスおよび実施結果を定めた文書は「AIリスクアセスメント報告書(インパクトアセスメント含む)」である。
AIリスクアセスメント報告書等の開示AIリスクアセスメント報告書等の有無と「有り」の場合、開示可能であれば文書名必須〇有り: 「AIリスクアセスメント報告書(インパクトアセスメント含む)」。開示可能。
30権利侵害申出・苦情対応窓口権利侵害申出・苦情対応窓口の設置権利侵害申出・苦情対応窓口の設置有無と、「有り」の場合は文書名必須〇有り: 電子メール info@qruu.jp および問い合わせフォーム https://qruu.jp/contact。受付範囲(権利侵害の申出、個人情報の開示等の請求、サービスに関する苦情)、受付から対応完了までの手順、および記録の方法を定めて運用している。
対応プロセスの記録対応プロセス記録の有無必須〇有り: 受付から対応完了までを管理システムに記録し、一覧・仕分け・状態管理を行っている。
31AIポリシー及び影響評価等AI倫理方針、サービス提供の考え方等並びにインパクトアセスメントの実施AI倫理方針、サービス提供の考え方等並びにインパクトアセスメントの実施有無と、「有り」の場合は文書名必須〇有り: 「AI倫理方針・サービス提供の考え方」を定めている。最終判断は人が行うこと、根拠の無い評価を生成しないこと、テキストから観測できない事項を評価しないこと、学習に利用しないことを柱とする。インパクトアセスメントは実施済みである。
ユーザーデータ保護方針、知的財産権保護方針・責任体制ユーザーデータ保護方針、知的財産権保護方針・責任体制の有無と、「有り」の場合、公表していれば文書名やWebページ名等必須〇有り: 「ユーザーデータ保護方針・知的財産権保護方針・責任体制」を定めている。ユーザーデータの保護はプライバシーポリシーおよび https://qruu.jp/legal/security にて公表。知的財産権の帰属は利用規約 第14条に定める。
AIシステムのライフサイクル管理ライフサイクル各段階の検証・承認プロセスの有無と「有り」の場合は文書名選択有り: 企画・開発・変更・リリース・運用・廃止の各段階に検証と承認の手順を定めている。AIの用途を追加または変更する際は、企画の段階でインパクトアセスメントを実施する。変更のたびに自動検査(評価基準に観測できない事項を表す語が混入していないか等)を実行し、検査に失敗した変更は反映せず修正する。本番環境への反映は代表取締役の承認を要し、反映後に影響する画面・経路を実機で確認する。運用中は年1回以上、および基盤AIモデルまたは提供事業者を変更したとき、AIの用途を追加したとき、誤評価・情報漏えいの事例を認識したときに見直す。プロセスおよび実施結果を定めた文書は「AIリスクアセスメント報告書(インパクトアセスメント含む)」である。
32文書類情報セキュリティに関する規程等の整備情報セキュリティに関する基本方針・規程・マニュアル、リスクアセスメント結果等の状況と文書名必須〇有り: 「情報セキュリティ基本方針・管理規程」(基本方針・個人情報の取扱い・守秘義務と教育・アクセス制御と権限・記録/監視/パッチ・技術的安全管理措置・診断と見直し)。リスクアセスメントの結果は文書として記録している。
33事業継続に関する規程の整備事業継続に関する基本方針・規程・マニュアル等の有無と、「有り」の場合は文書名必須有り: 「バックアップ・リストア runbook」。データベースのポイントインタイムリカバリ(7日)、日次バックアップ(14日)、オブジェクトストレージの論理削除(30日)を設定し、復元手順の実効性を復元訓練で確認している(四半期ごとに実施)。
BCP対応計画及び運用手順等の開示の可否と、可能な場合の条件等可: 申出に応じて概要を開示する。
34勧誘・販売・係争に関する規程等の整備勧誘・販売に関する基本方針・規程・マニュアル等の有無と、「有り」の場合は文書名必須有り: 利用規約および特定商取引法に基づく表記(https://qruu.jp/legal/specified-commercial)
係争に関する規程・管轄裁判所等、係争が生じた際の対応に関する情報を含む文書類の有無と、「有り」の場合は文書名有り: 利用規約 第25条(準拠法および合意管轄)。準拠法は日本法、専属的合意管轄裁判所を定めている。
35ASP・SaaSの苦情対応に関する規程等の整備ASP・SaaSの苦情処理に関する基本方針・規程・マニュアル等の有無と、「有り」の場合はそれらの文書名必須有り: 「権利侵害申出・苦情対応規程」
ASP・SaaS事業者の事故責任の範囲と補償範囲が記述された文書の有無と、「有り」の場合は文書名有り: 利用規約 第19条(損害賠償)・第20条(保証の否認および免責)
36利用者による設定不備の抑止・防止に係る規程等の整備サービス提供の際の利用者による設定不備を起こさせないための基本方針・規程・マニュアル等の有無と「有り」の場合は文書名必須有り: 設定は管理画面からのみ行い、利用者がインフラ設定を直接操作する箇所を設けていない。破壊的操作と課金に関わる操作は管理者権限に限定している。操作手順はオンラインマニュアルで公開している。
サービス基本特性
37サービス内容サービス名称本ASP・SaaSのサービス名称必須QRUU(クルー)
38サービス開始時期本ASP・SaaSのサービス開始年月日(西暦)必須2026年7月10日
サービス開始から申請時までの間の大規模な改変等の有無と、「有り」の場合は改変年月日(西暦)無し
39サービスの内容・範囲本ASP・SaaSのサービスの内容・特徴必須対話型AI面接官と採用管理システム(ATS)を一体で提供する採用支援サービス。AIが候補者とブラウザ上で音声対話し、回答に応じた深掘り質問を行い、面接終了と同時に評価レポートを作成する。あわせて求人管理、応募者管理、選考パイプライン管理、日程調整、メール連絡、評価の集計を提供する。AIの評価は下書きであり、合否は採用企業が判断する。
他の事業者との間で行っているサービス連携の有無と、「有り」の場合はその内容有り: 求人媒体との求人情報フィード連携、カレンダー連携(Google/Microsoft)、LINE 連携。
40サービス提供時間サービスの提供時間帯必須24時間365日(計画メンテナンス時および障害時を除く)
41サービスのカスタマイズ範囲アプリケーションのカスタマイズの範囲(契約内容に依存する場合はその旨記述)必須画面ロゴ・配色、面接テンプレート、評価基準、選考パイプライン、管理項目を利用者が設定できる。個別開発によるカスタマイズは行わない。
42移行支援本サービスを利用する際における既存システムからの移行支援の有無(契約内容に依存する場合はその旨記述)必須有り: 応募者データのCSV取込に対応する。
43マネージド・サービスやコンサルティング・サービスの提供本サービスのシステム動作環境の設定や運用支援などをマネージド・サービスやコンサルティング・サービスとして提供しているか、または第3者の当該サービスを紹介しているかの有無。「有り」の場合はその概要選択
44AI適正利用と責任分担の明示適正利用利用者への注意喚起(個人情報の入力回避や、AI生成物が不正確または権利侵害となる可能性について、利用規約や画面上で注意喚起を行っているか)の有無必須有り: 面接開始前に、AIが面接を行うこと、録音・録画を取得すること、その利用目的を画面上で明示し同意を得る。AIの評価は下書きであり最終判断は人が行う旨を管理画面に注記している。サーバ側で検証していない評価には、その旨の印を付して表示する。
責任分担人間の判断の有無、AIによる判断に基づく損害賠償責任など責任分担にかかわる事項必須AIは合否を決定しない。AIが生成するのは評価の下書きであり、採用担当者が明示的な操作で反映し、上書きできる。選考の合否判断は採用企業が行う。AIの評価に起因するものを含め、当社の損害賠償責任の範囲および免責は利用規約 第19条・第20条に定めて公表している。
45利用者データ、学習済みモデルの権利及び収集方法利用利用者が入力したデータの利用の有無、内容
同意の取得方法など
必須有り: サービス提供の目的の範囲でのみ利用する。応募者からは面接開始前に画面上で同意を取得する。採用企業に対しては利用規約 第15条により、応募者からの同意取得を求めている。
46データ収集方法追加学習等の利用データと収集方法必須無し: 追加学習・ファインチューニングを行っていない。基盤AIモデルをそのまま利用しており、利用者データを学習に用いない。
47権利関係利用者データに関する権利(所有権、使用権、著作権、肖像権など)及び利用者データを使った追加学習後の学習済みモデルの権利の開示有無選択有り: 利用規約 第14条に定め公表している。入力データの権利は入力者またはその権利者に帰属する。追加学習を行わないため学習済みモデルの権利の論点は生じない。
48サービスの変更・終了サービス(事業)変更・終了時等の事前告知利用者への告知時期(事前の告知時期を1ヶ月前、3ヶ月前、6ヶ月前、12ヶ月前等の単位で記述)必須〇提供の廃止は3ヶ月前まで、サービス内容の重要な変更は1ヶ月前まで(利用規約 第13条)
告知方法必須電子メールおよび本サービス上の通知
49サービス(事業)変更・終了後の対応・代替措置対応・代替措置の基本方針の有無と、「有り」の場合はその概要必須有り: 契約終了時のデータの取扱いは利用規約 第10条およびプライバシーポリシーに従い、契約終了までの間、利用者は管理画面から応募者データをCSV形式で出力できる。当社の都合により本サービスの提供を廃止する場合は、廃止日の3ヶ月前までに告知したうえで(利用規約 第13条)、廃止日以降の期間に対応する利用料金を請求せず、既に受領している利用料金のうち廃止日以降の期間に対応する部分があるときは日割で計算した金額を返還する(利用規約 第7条第5号)。
50契約の終了等情報の返却・削除・廃棄契約終了時等の情報資産(利用者データ等)の返却責任の有無と、受託情報の返還方法・ファイル形式・費用等必須無し: 契約終了後に当社が利用者へデータを返却・変換して引き渡す義務は定めていない(利用規約 第11条)。契約終了までの間、利用者は管理画面から応募者データをCSV形式で自ら出力でき、出力に追加費用は生じない。
情報の削除又は廃棄方法の開示の可否と、可能な場合の条件等可: 契約終了後、プライバシーポリシー 第8条に従い個人情報・面接データを削除する。
削除又は廃棄したことの証明書等の提供有り: 契約終了に伴うデータ削除の完了後、利用者の申出に応じて「データ削除証明書」を発行する。
51サービス料金料金体系初期費用額必須0円
月額利用額0円(フリープラン)/30,000円(スターター)/50,000円(スタンダード)/80,000円(プロ)。いずれも税別。
最低利用契約期間1年(利用規約 第10条)
AI機能利用に伴う追加的対価の有無と「有り」の場合、開示可能であれば追加的対価の算定基準無し: AI面接の利用はプランに含まれる。プランごとの上限(面接回数・応募者数・録画保存期間)の範囲内であれば追加費用は生じない。
52解約時違約金支払いの有無解約時違約金(利用者側)の有無と、「有り」の場合はその額必須無し。ただし利用者都合により有効期間の途中で契約が終了した場合は、残存期間分の利用料金を支払う(利用規約 第7条4項・第10条)。
53利用者からの解約事前受付期限利用者からのサービス解約の受付期限の有無と、「有り」の場合はその期限(何日・何ヶ月前かを記述)必須有り: 有効期間満了日の1ヶ月前まで(利用規約 第10条)
54サービス品質サービス稼働設定値サービス稼働率の目標値必須月間稼働率 99.5% を目標値(SLO)として定めている。計画メンテナンスおよび当社の管理が及ばない事由による停止は算入しない。契約上の保証(SLA)としては定めていない。
サービス稼働率の実績値サービス開始(2026年7月10日)から本申請時までの間、サービスの停止に至る事故は発生していない。
サービス停止の事故歴無し
55サービスパフォーマンスの管理システムリソース不足等による応答速度の低下の検知の有無と、「有り」の場合は、検知の場所、検知のインターバル、画面の表示チェック等の検知方法選択

ネットワーク・機器等の増強判断基準又は計画の有無、「有り」の場合は増強の技術的措置(負荷分散対策、ネットワークルーティング、圧縮等)の概要
56認証取得・監査実施プライバシーマーク(JIS Q 15001)等、ISMS(JIS Q 27001等)、ITSMS(JIS Q 20000-1等)の取得、監査基準委員会報告書第18号(米国監査基準SSAE16、国際監査基準ISAE3402)の作成の有無と、「有り」の場合は認証名又は監査の名称。また、組織の方針に基づく内部システム監査等を実施している場合はその概要選択
57脆弱性診断脆弱性診断の有無と、「有り」の場合は、診断の対象(アプリケーション、OS、ハードウェア等)と、対策の概要選択有り: 対象=アプリケーション。包括セキュリティ監査(2026年6月・白箱)、動的診断(2026年6月・隔離環境で実施)、第三者によるソースコード技術監査(2026年7月)を実施し、指摘は対応済み。
AIシステムに対する敵対的テスト(レッドチーミング等)の実施有無(実装された対策の有効性を確認する観点を含む)と「有り」の場合は、対策の概要有り: AI・プロンプトインジェクション・コスト増幅を独立した観点として設定した監査を実施し、入力上限・モデル固定・リンク有効性ゲート・利用量上限を実装した。
58システム動作環境の設定・診断に係る支援ツール等の提供システム動作環境の設定や設定値の診断に係る支援ツール等提供の有無。「有り」の場合は、ツールの概要。選択
59学習コンテンツや学習機会の提供システム動作環境そのものや設定に係る学習コンテンツもしくは講習会等の学習機会の提供有無。「有り」の場合はその概要選択
60バックアップ対策利用者データのバックアップ実施インターバル必須日次(加えてポイントインタイムリカバリにより7日以内の任意時点へ復元可能)

世代バックアップ(何世代前までかを記述)
日次バックアップを14世代(14日分)保持。オブジェクトストレージは論理削除により30日間復元可能。
61サービス継続サービスが停止しない仕組み(冗長化、負荷分散等)必須エッジ実行基盤(Cloudflare)上で多数のインスタンスに分散して実行され、単一サーバに依存しない。データベースおよびオブジェクトストレージはマネージドサービスの冗長構成による。
DR(ディザスターリカバリー)対策の有無と、「有り」の場合はその概要有り: ポイントインタイムリカバリ・日次バックアップ・論理削除により復元可能。復元手順は文書化し、訓練で実効性を確認している。なお、複数リージョンに系を持つ構成(マルチリージョン)は採用していない。データは東京リージョンに保管し、同リージョン内でマネージドサービスの冗長構成により保護される。
62受賞・表彰歴ASP・SaaSに関連する各種アワード等の受賞歴選択
63SLA(サービスレベル・アグリーメント)本サービスに係るSLAが契約書に添付されるか否か必須否: 現時点でSLAは締結しておらず、締結の予定も定めていない。稼働率については、契約上の保証ではなく目標値(SLO)として月間 99.5% を定め、本開示情報の項番54 に記述している。
64契約者数契約者数本ASP・SaaSサービスの契約企業数等選択
アプリケーション等
65品質AI出力の信頼性・安全性およびデータ品質管理出力の正確性・信頼性向上対策、及び安全基準等の学習による不正な指示への耐性向上対策(RLHFやSFT等を用いたファインチューニングなど)の有無
※RLHF:人間のフィードバックに基づく強化学習
※SFT:教師ありファインチューニング
必須〇追加学習(RLHF・SFT等のファインチューニング)は行っていない。基盤AIモデルをそのまま利用し、出力の正確性は次の対策で確保している。①AI呼び出しの手前に決定的な入力実質性の判定を置き、発話が無い面接は評価を生成せず「評価対象外」として保存する ②評価プロンプトに創作禁止の指示を集約し、根拠の無い項目は空で返させる ③音声認識の補助語に由来する誤認識結果を破棄する ④AIの評価は下書きとし、確定は人の明示操作による ⑤利用モデルはサーバ側で固定する。
ガードレール等の検討状況評価基準の文言はそのままAIへの採点指示になるため、テキストから観測できない語(表情等)を評価基準に含めない方針としている。この方針は、変更のたびに自動で実行される検査(該当する語が混入していないかを機械的に照合する仕組み)で確認しており、検査に失敗した変更は反映せず修正する。
66説明可能性のレベルAIの出力結果の根拠の説明可能性のレベル(ホワイトボックス型/ブラックボックス型)選択ブラックボックス型: 基盤AIモデルの内部処理を当社が説明することはできない。これを補うため、次の対策により出力の根拠を人が確認できるようにしている。①評価は面接の会話の記録のみを根拠として作成し、評価項目ごとに根拠とした応募者の発言を引用することを義務づけている(引用できる発言が無い場合は0点とし、その理由を記載させる)。②会話の記録と録画を評価結果とあわせて保存し、採用企業がいつでも突き合わせられるようにしている。③応募者の発言が無い面接はAIを呼び出さず「評価対象外」として保存する。④AIの評価は下書きであり、合否の判断は人が行う。
67使用する基盤AIモデル等の透明性使用する基盤AIモデル等の情報の開示有無、「有り」の場合はその詳細必須有り: OpenAI 社の API を利用する。開示情報の時点で使用しているモデルは、対話および評価が gpt-4.1-mini、応募書類からの文字情報の読み取りが gpt-4.1-mini(画像またはスキャン形式で文字情報を直接取得できない場合は gpt-4o)、音声認識が gpt-4o-mini-transcribe、音声合成が gpt-4o-mini-tts である。利用モデルはサーバ側で固定し、利用者側から指定できない。
68重要システムの場合のリージョン政府、金融、インフラ等重要システムの場合に使用する基盤AIモデル等が稼働するリージョンの開示の有無と、「有り」の場合は、そのリージョン名必須該当しない(本サービスは政府・金融・インフラ等の重要システムではない)。なお当社が保持するデータは日本国内(東京リージョン)に保管している。
69公平性・バイアスへの配慮AI出力の公平性を確保するため、不適切用語のフィルタリング等の配慮を行っているか、その実態を開示すること。必須当社が提供する既定の評価基準に、性別・年齢・国籍・出身校等の属性を評価軸として含めていない。応募者の氏名は音声認識の精度向上にのみ用い、評価の判断材料としない。テキストから観測できない事項を評価基準に書けないよう自動テストで禁止している。なお、基盤AIモデル自体のバイアスを当社が測定・除去する手段は持たないため、バイアスが存在しないとは表明していない。
70外部連携時のデータ参照制限等の実施有無
RAG(検索拡張生成)等の利用時において、ユーザー権限に応じたデータ参照制限(マルチテナント分離等)や、参照データへの細工によるデータポイズニング攻撃を想定したデータ検証・信頼性確認を行っていること。選択有り: 検索拡張生成(RAG)は管理画面の操作サポート機能でのみ用いており、参照先は当社が作成しサービスの配信時に固定するオンラインマニュアルの索引に限定している。応募者情報・面接の記録・評価結果などの利用者のデータは参照先に含めず、利用者または第三者が参照先の内容を書き換える経路を設けていない(参照先はサービスの更新時にのみ当社が作り直す)。面接および評価ではRAGを用いていない。利用者のデータについては、読み書きのすべてを利用企業の識別子で限定し、他の利用企業のデータへ到達できないようにしている。操作サポート機能は利用企業の管理者・担当者のみが利用でき、応募者には提供していない。
71連携他のサービス・事業との連携状況に関する情報提供他のサービスや事業との連携の有無と、「有り」の場合は情報提供の条件等必須有り: 求人媒体との求人情報フィード連携、カレンダー連携、LINE 連携。連携は既定で無効であり、利用者が管理画面で明示的に有効化した場合にのみ行う。連携先へ提供される情報の範囲は連携ごとに定めており(求人情報フィードは求人の公開情報のみ、カレンダー連携は日程調整に必要な予定情報のみ、LINE 連携は応募者との連絡に必要な識別子とメッセージ本文のみ)、応募者の評価結果を連携先へ提供することはない。利用者は管理画面から連携をいつでも停止できる。
72外部AI連携と供給者管理外部AIモデルの選定基準・管理状況必須個人情報の取扱いを含む委託先の選定基準(国際的なセキュリティ認証等の公開情報、データ所在地の選択可否、学習利用に関する方針の明示)に基づき選定する。利用モデルはサーバ側で固定し、変更は当社の管理下で行う。
自社が提供するサービスが動作するサーバー上でのAIエージェントやローカルLLMの利用状況、及びそれらによる外部ツール・システム連携時の権限管理(実行結果がユーザへ与える影響度を考慮し、実行の認可をユーザに都度求める等の対策)の実施状況無し: 自社サーバ上でAIエージェントやローカルLLMを稼働させていない。またAIの出力を外部ツール・システムの実行に用いていないため、AI出力を起点とする権限行使は発生しない。
73セキュリティ死活監視死活監視の有無と、「有り」の場合は死活監視の対象必須〇有り: 対象=採用企業向け管理画面、運営管理画面、パートナー管理画面、および公開サイトの各エンドポイント。5分間隔で応答を確認し、2回連続の失敗を検知した場合に運用担当へ通知する。応答コードだけでなく、配信中のアプリケーション識別子が正しく返ることまで確認する。単発の通信の揺らぎで誤報を出さないよう、1回の起動内で2回試行し、両方が失敗した場合にのみ通知する。通知先が設定されていない場合や通知の送信に失敗した場合は、実行そのものを失敗として記録する。
74時刻同期時刻同期への対応の有無と、「有り」の場合は時刻同期方法必須有り: 実行基盤(Cloudflare)およびマネージドサービス側で時刻同期される。当社が時刻同期を行うサーバは無い。
75ウイルス対策ウイルス対策の有無必須〇有り: 次の対策を実施している。①当社が OS を保有・運用するサーバは存在せず(サーバレス構成)、アプリケーションは実行基盤事業者が管理する隔離された実行環境で動作する。②業務に用いる端末は、OS 標準のマルウェア対策機能(既知マルウェア定義による検査、実行ファイルの署名検証と検疫)およびシステム保護機能を有効にし、OS とブラウザを自動更新している。③利用者がアップロードするファイルは、種別とサイズを制限したうえで、申告された種別と実際の内容が一致するかをファイル先頭の署名で検査し、一致しないものと実行形式のものは種別を問わず受け付けない。④預かったファイルはサーバ上で実行しない。閲覧のための配信では、閲覧時に実行され得る種別をダウンロード専用として返し、ブラウザ上で実行させない。
76管理者権限の運用管理システム運用部門の管理者権限の登録・登録削除の手順の有無必須〇有り: 権限は運営/パートナー/採用企業の3階層に分離し、階層ごとに独立したホストとセッションを用いる。運営者アカウントの追加は代表取締役が行い、外部IDプロバイダのアカウント指定により付与する(パスワード認証を用いない)。退任・契約終了を認識した時点で当日中に無効化する。重要操作は監査ログに記録している。
77ID・パスワードの運用管理事業者側にて、利用者のID・PWを付与する場合におけるIDやパスワードの運用管理方法の規程の状況必須〇有り: 利用者アカウントは招待制で発行し、自己登録の経路を設けていない。認証基盤にパスワードをハッシュで保管し、当社は平文を保持しない。シングルサインオン(Google/Microsoft)に対応する。応募者にはアカウントとパスワードを発行せず、有効期限と利用回数を持つ署名付きリンクで検証する。
78記録(ログ等)利用者の利用状況の記録(ログ等)取得の状況と、その保存期間及び利用者への提供可否必須〇有り: テナント作成・招待・停止等の重要操作を、実行者・接続元・日時とともに監査ログに記録する。保存期間は無期限。利用者への提供は、申出に応じて当該利用者に関する範囲で行う。
システム運用に関するログの取得の有無と、「有り」の場合は保存期間必須有り: エラー・警告を構造化ログとして取得する。保存期間は実行基盤の保持期間に準ずる。
ログの改ざん防止措置の有無必須有り: 監査ログは追記のみとし、アプリケーションから更新・削除する経路を設けていない。
79セキュリティパッチ管理パッチ管理の状況とパッチ更新間隔等、パッチ適用方針必須〇依存パッケージの脆弱性を四半期に1回以上、および重大な脆弱性の公表を認識した時点で確認する。重大かつ本番の実行経路に影響するものは速やかに更新する。即時更新が技術的に困難なものは、影響範囲・回避策・受容期限を明記して記録し期限管理する。実行基盤のパッチは各事業者が適用する。
80暗号化対策暗号化措置(データベース)への対応の有無と、「有り」の場合はその概要必須有り: 保存データはマネージドデータベースおよびオブジェクトストレージの保存時暗号化により保護される。
81AI特有のセキュリティ対策と入出力検証プロンプトインジェクション等の攻撃に対し、入力フィルタ(不正指示検知)や出力フィルタ(情報漏洩防止)等のガードレール機能を実装していること。必須〇入力側は、応募者が提出した資料および応募者が入力した文章を、AIへの指示と解釈させないための境界処理を施したうえでプロンプトに渡している。境界に用いる記号は本文側から取り除くため、本文に境界を偽装して指示を紛れ込ませることができない。あわせて、先行する指示の取り消し・上書きを促す表現、役割の偽装、システムプロンプトの開示要求に該当する不正な指示を検知し、検知した事実を記録する。加えて、1リクエストあたりの入力サイズ上限、利用モデルのサーバ側固定、音声合成の声種の許可リスト、面接リンクの有効性判定、リンク単位およびテナント単位の利用量上限を実装している。出力側は、評価生成前の入力実質性の判定と創作禁止の指示を実装している。さらに、システムプロンプトに機密情報を含めないこと、AIの出力を外部ツールの実行に用いないこと、検索拡張生成による他テナントデータの参照を行わないことにより、影響範囲を限定している。
82システムプロンプト保護システムプロンプトやRAG用データストア等に含まれる機密情報の保護状況(意図しない出力の防止対策や、キー管理システム等を用いた分離管理の有無を含む)必須システムプロンプトはサーバ側で生成し、機密情報を含めない。APIキー等の資格情報は実行基盤のシークレット管理により分離して保管し、ソースコードに含めない。検索拡張生成(RAG)用のデータストアは利用していない。
83知財保護の技術的措置技術的措置(電子透かし等)の実施の有無必須無し: 本サービスの生成物は当該面接の記録に基づく評価文であり、テナント内で利用されるため、電子透かし等の措置を実施していない。
84性能AI性能対策学習時間、推論時間(利用者の操作に係わるもの)選択追加学習・ファインチューニングを行わないため、学習に要する時間は生じない。推論(応答)については、対話の生成結果を逐次受け取って表示し、音声合成を文の区切りごとに順次再生することで、応募者が最初の応答を聞き始めるまでの待ち時間を短縮している。応答時間の数値目標は定めていない。
85設定不備防止設定不備防止対策申請したサービスが該当する「クラウドサービス利用・提供における適切な設定のためのガイドライン」における「【評価項目】 a. クラウドにおけるセキュリティ設定項目の類型」それぞれに対する設定不備防止対策の有無。「有り」の場合は、該当項目と設定不備防止対策の概要必須認証・アクセス制御は当社が管理画面側で実装し、利用者がインフラ設定を直接操作する箇所を設けていない。公開範囲の既定は非公開とし、テナントをまたぐアクセスを設計上禁止している。設定の反映先は文書化し、設定と反映の往復を自動検査している。
ネットワーク
86センター側ネットワーク回線専用線(VPNを含む)、インターネット等の回線の種類必須インターネット(HTTPS)
87帯域データ通信速度の範囲、帯域保証の有無必須帯域保証は無し(インターネット経由)
88セキュリティファイアウォールファイアウォール設置等の不正アクセスを防止する措置の有無必須〇有り: Web Application Firewall を経由して配信する。加えて送信元IP単位のレート制限(認証系はより厳格な上限)と、更新系リクエストの送信元検証を実装している。
89不正侵入検知不正パケット、非権限者による不正なサーバ侵入に対する検知等の有無と、「有り」の場合は対応方法必須有り: 実行基盤の Web Application Firewall による検知・遮断。加えてレート制限超過を記録する。
90ネットワーク監視
事業者とエンドユーザとの間のネットワーク(専用線等)において障害が発生した際の通報時間
選択
91ユーザ認証
ユーザ(利用者)のアクセスを管理するための認証方法、特定の場所及び装置からの接続を認証する方法等
必須〇管理画面(採用企業・パートナー・運営)は、識別子(メールアドレス)とパスワードによる認証、またはシングルサインオン(Google/Microsoft)を用いる。アカウントは招待制で発行し、自己登録の経路を設けていない。パスワードは認証基盤にハッシュで保管し、当社は平文を保持しない。二要素認証は、シングルサインオンを用いる場合に提供元(Google/Microsoft)の設定が適用される。運営者アカウントはシングルサインオン専用とし、パスワード認証を持たない。応募者にはアカウントとパスワードを発行しない。面接および結果の閲覧は、有効期限と利用回数の上限を持つ署名付きリンクにより都度検証する(応募者に認証情報を保持させないための設計)。接続元のIPアドレスや装置による制限は行っていない。
92なりすまし対策(事業者サイド)
第三者によるなりすましサイトに関する対策の実施の有無と、「有り」の場合は認証の方法
必須有り: 独自ドメインでのTLSサーバ証明書による認証。送信ドメイン認証(SPF/DKIM/DMARC)を設定している。
93暗号化対策暗号化措置(ネットワーク)への対応の有無と、「有り」の場合はその概要必須有り: 通信はTLSにより暗号化する。
94その他セキュリティ対策
その他特筆すべきセキュリティ対策を記述(情報漏洩対策等)
選択
95PC側ネットワーク推奨回線専用線(VPNを含む)、インターネット等の回線の種類必須インターネット
ユーザ接続回線について、ASP・SaaS事業者が負う責任範囲利用者側の接続回線について当社は責任を負わない(利用規約 第20条)。
96推奨帯域推奨帯域の有無と、「有り」の場合はそのデータ通信速度の範囲必須有り: AI面接では音声・映像を扱うため、上り下りとも1Mbps以上を推奨する。
端末
97PC等
(操作端末)
推奨端末パソコン、スマホ、タブレット、シンクライアント等の端末の種類、OS等必須パソコン(Windows/macOS)、スマートフォン・タブレット(iOS/Android)。マイクとカメラを利用できることが必要。
利用するブラウザの種類Google Chrome、Microsoft Edge、Safari の最新版
ハウジング(サーバ設置場所)
98施設建築物建物形態
データセンター専用建物か否か
必須非公開: 当社はデータセンターを自社で保有・契約しておらず、Google Cloud(東京リージョン)および Cloudflare 上でサービスを提供している。本項目は当該クラウド事業者が公開するコンプライアンス資料(ISO/IEC 27001、SOC 2 等)による。
99所在地国名、日本の場合は地域ブロック名(例:関東、東北)必須日本・関東(東京リージョン)。データベース、オブジェクトストレージとも東京リージョンに保管している。
特筆すべき立地上の優位性があれば記述(例:標高、地盤等)選択
100耐震・免震構造
耐震数値
必須非公開: 当社はデータセンターを自社で保有・契約しておらず、Google Cloud(東京リージョン)および Cloudflare 上でサービスを提供している。本項目は当該クラウド事業者が公開するコンプライアンス資料(ISO/IEC 27001、SOC 2 等)による。

免震構造や制震構造の有無
非公開: 当社はデータセンターを自社で保有・契約しておらず、Google Cloud(東京リージョン)および Cloudflare 上でサービスを提供している。本項目は当該クラウド事業者が公開するコンプライアンス資料(ISO/IEC 27001、SOC 2 等)による。
101非常用電源設備無停電電源
無停電電源装置(UPS)の有無と、「有り」の場合は電力供給時間
必須非公開: 当社はデータセンターを自社で保有・契約しておらず、Google Cloud(東京リージョン)および Cloudflare 上でサービスを提供している。本項目は当該クラウド事業者が公開するコンプライアンス資料(ISO/IEC 27001、SOC 2 等)による。
102給電ルート異なる変電所を経由した給電ルート(系統)で2ルート以上が確保されているか否か(自家発電機、UPSを除く)必須非公開: 当社はデータセンターを自社で保有・契約しておらず、Google Cloud(東京リージョン)および Cloudflare 上でサービスを提供している。本項目は当該クラウド事業者が公開するコンプライアンス資料(ISO/IEC 27001、SOC 2 等)による。
103非常用電源
非常用電源(自家発電機)の有無と、「有り」の場合は連続稼働時間の数値
必須非公開: 当社はデータセンターを自社で保有・契約しておらず、Google Cloud(東京リージョン)および Cloudflare 上でサービスを提供している。本項目は当該クラウド事業者が公開するコンプライアンス資料(ISO/IEC 27001、SOC 2 等)による。
104消火設備サーバルーム内消火設備
自動消火設備の有無と、「有り」の場合はガス系消火設備か否か
必須非公開: 当社はデータセンターを自社で保有・契約しておらず、Google Cloud(東京リージョン)および Cloudflare 上でサービスを提供している。本項目は当該クラウド事業者が公開するコンプライアンス資料(ISO/IEC 27001、SOC 2 等)による。
105火災感知・報知システム
火災検知システムの有無
必須非公開: 当社はデータセンターを自社で保有・契約しておらず、Google Cloud(東京リージョン)および Cloudflare 上でサービスを提供している。本項目は当該クラウド事業者が公開するコンプライアンス資料(ISO/IEC 27001、SOC 2 等)による。
106避雷対策設備直撃雷対策
直撃雷対策の有無
必須非公開: 当社はデータセンターを自社で保有・契約しておらず、Google Cloud(東京リージョン)および Cloudflare 上でサービスを提供している。本項目は当該クラウド事業者が公開するコンプライアンス資料(ISO/IEC 27001、SOC 2 等)による。
107誘導雷対策誘導雷対策の有無必須非公開: 当社はデータセンターを自社で保有・契約しておらず、Google Cloud(東京リージョン)および Cloudflare 上でサービスを提供している。本項目は当該クラウド事業者が公開するコンプライアンス資料(ISO/IEC 27001、SOC 2 等)による。
108空調設備空調設備
空調設備(床吹き上げ空調、コンピュータ専用個別空調等)の内容
必須非公開: 当社はデータセンターを自社で保有・契約しておらず、Google Cloud(東京リージョン)および Cloudflare 上でサービスを提供している。本項目は当該クラウド事業者が公開するコンプライアンス資料(ISO/IEC 27001、SOC 2 等)による。
109セキュリティ入退室管理等入退室記録の有無と、「有り」の場合はその保存期間必須非公開: 当社はデータセンターを自社で保有・契約しておらず、Google Cloud(東京リージョン)および Cloudflare 上でサービスを提供している。本項目は当該クラウド事業者が公開するコンプライアンス資料(ISO/IEC 27001、SOC 2 等)による。
監視カメラの有無非公開: 当社はデータセンターを自社で保有・契約しておらず、Google Cloud(東京リージョン)および Cloudflare 上でサービスを提供している。本項目は当該クラウド事業者が公開するコンプライアンス資料(ISO/IEC 27001、SOC 2 等)による。
個人認証システムの有無非公開: 当社はデータセンターを自社で保有・契約しておらず、Google Cloud(東京リージョン)および Cloudflare 上でサービスを提供している。本項目は当該クラウド事業者が公開するコンプライアンス資料(ISO/IEC 27001、SOC 2 等)による。
110媒体の保管紙、磁気テープ、光メディア等の媒体の保管のための鍵付きキャビネットの有無選択
保管管理手順書の有無
111その他セキュリティ対策その他特筆すべきセキュリティ対策を記述(破壊侵入防止対策、防犯監視対策等)選択
サービスサポート
112サービス窓口
(苦情受付・問合せ)
連絡先電話/FAX、Web、電子メール等の連絡先必須〇電子メール: info@qruu.jp/Webフォーム: https://qruu.jp/contact(電話番号は公表していない)
代理店連絡先の有無と、「有り」の場合は代理店名称、代理店の本店の所在地と連絡先必須有り: 販売パートナー経由で契約する場合がある。該当する場合は契約時に代理店名称・所在地・連絡先を提示する。
113営業日・時間
営業曜日、営業時間(受付時間)
必須平日 10:00〜18:00(土日祝・年末年始を除く)。問い合わせの受付自体は常時可能。
114サポート範囲・手段
サポート範囲
必須本サービスの操作方法、設定、不具合に関する対応。利用者の端末・ネットワーク・他社サービスに起因する事象は対象外。

サポート手段(電話、電子メールの返信等)
電子メールおよびWebフォーム(オンラインマニュアルを公開)
115サービス通知・報告・インシデント対応メンテナンス等の一時的サービス停止時の事前告知
利用者への告知時期(1ヵ月前、3ヵ月前、6ヵ月前、12ヵ月前等の単位で記述)
必須〇計画メンテナンスは原則7日前まで。緊急を要する保守は事前の告知なく実施し、実施後速やかに通知する(利用規約 第13条)。

告知方法
必須電子メールおよび本サービス上の通知
116障害・災害発生時の通知
障害発生時通知の有無と、「有り」の場合は通知方法及び利用者への通知時間
必須〇有り: 死活監視により検知した後、または利用者からの申告により認識した後、速やかに電子メールおよび本サービス上の通知で第一報を行う(原因が判明していない段階でも、認識していることと調査中であることを先に伝える)。復旧後に経緯・原因・再発防止策を通知する(利用規約 第13条)。
117セキュリティ・インシデント対応セキュリティに関するインシデントが発生した場合の対応(通知、被害の拡大防止、暫定対処、本格対処など)必須①検知・受付 ②被害の拡大防止を最優先とする初動(該当機能の停止、鍵の失効、当該アカウントの無効化)③認識時刻・事象・影響範囲・実施した措置の時系列記録 ④影響を受ける利用者への通知(個人情報の漏えい等が発生またはそのおそれがある場合は、個人情報保護委員会への報告および本人への通知を法令に従い行う)⑤暫定対処のうえ原因を除去する本格対処 ⑥原因と対策の記録および同種の問題の点検を行う。
118定期報告
利用者への定期報告の有無(アプリケーション、サーバ、プラットフォーム、その他機器の監視結果、サービス稼働率、SLAの実施結果等)
必須無し: 現時点で稼働率等の定期報告は実施していない。稼働率を計測できるようになった時点で必要性を再検討する。
本資料のダウンロードはこちら

本資料について本資料は一般社団法人日本クラウド産業協会から公開しております。私的利用・社内利用以外での本資料及び記載情報の転載、複製はご遠慮願います。

ダウンロードする

(注)必須/選択欄の「必須〇」とは、一定の水準を考慮すべき必須開示項目となります。
※本資料は一般社団法人日本クラウド産業協会から公開しております。私的利用・社内利用以外での本資料及び記載情報の転載、複製はご遠慮願います。