「顧客データをクラウドCRMに預けるのはセキュリティ面で不安がある」
「GDPRや個人情報保護法への対応がCRM運用上も必要だと聞いたが、何から始めればいいのかわからない」
——こうしたセキュリティやプライバシーへの懸念は、CRM導入・運用において避けて通れないテーマです。
HubSpotのセキュリティ対策とは、CRMに蓄積された顧客データを不正アクセス・情報漏洩から保護し、GDPR(EU一般データ保護規則)や日本の個人情報保護法に準拠した運用を実現するための機能群です。 SSO(シングルサインオン)、2FA(二要素認証)、Cookie同意管理、データ暗号化など、多層的なセキュリティ機能が用意されています。
この記事では、HubSpotのセキュリティ機能と法規制対応の設定方法を体系的に解説します。
この記事でわかること:
出典: HubSpot Trust Center (trust.hubspot.com)
HubSpotのセキュリティは、「プラットフォームレベル」と「アカウントレベル」の2層で構成されています。
| セキュリティ機能 | 内容 |
|---|---|
| SSL/TLS暗号化 | 通信データの暗号化(全プランで標準) |
| 転送中・保存中のデータ暗号化 | AES-256暗号化 |
| WAF(Web Application Firewall) | Webアプリケーションへの攻撃防御 |
| IDS/IPS | 不正侵入検知・防止システム |
| SOC 2 Type II認証 | セキュリティ管理体制の第三者監査 |
| ISO 27001認証 | 情報セキュリティマネジメント認証 |
| GDPR準拠 | EU一般データ保護規則への対応 |
| 99.99%のSLA | 高いサービス可用性の保証 |
HubSpotはクラウドサービスとして、SOC 2 Type IIやISO 27001の認証を取得しており、エンタープライズレベルのセキュリティ基盤を持っています。「クラウドだからセキュリティが心配」という懸念については、むしろ自社サーバーよりも高度なセキュリティ対策が施されているケースが多いのが実情です。
| セキュリティ機能 | 対応プラン | 設定主体 |
|---|---|---|
| 二要素認証(2FA) | 全プラン | 各ユーザー / 管理者が強制可 |
| パスワードポリシー | 全プラン | 管理者 |
| ユーザー権限管理 | 全プラン | 管理者 |
| 監査ログ | 全プラン | 管理者 |
| SSO(シングルサインオン) | Enterprise | 管理者 |
| IP制限 | Enterprise | 管理者 |
| センシティブデータ管理 | Enterprise | 管理者 |
| カスタム権限セット | Enterprise | 管理者 |
二要素認証は、パスワードに加えてもう一つの認証要素(認証アプリのコードやSMS)を使ってログインのセキュリティを強化する仕組みです。全ユーザーへの設定を強く推奨します。
スーパー管理者は、アカウント全体で2FAを必須化できます。
設定場所: 歯車マーク → 「アカウントの既定値」→「セキュリティ」
「二要素認証を要求」をオンにすると、全ユーザーに対して次回ログイン時に2FAの設定が強制されます。
今枝が基礎編動画で示しているように、上場企業や上場準備企業では2FAの導入がセキュリティ監査で求められることが多く、初期段階から設定しておくことを推奨します。
SSO(シングルサインオン)は、1回の認証で複数のサービスにアクセスできる仕組みです。企業のID管理基盤(IdP)と連携することで、HubSpotへのログインを一元管理できます。
SSO利用に必要なプラン: Enterprise
| IdP | 対応状況 |
|---|---|
| Okta | ○(公式連携) |
| Azure AD(Microsoft Entra ID) | ○(公式連携) |
| Google Workspace | ○(公式連携) |
| OneLogin | ○(公式連携) |
| その他SAML 2.0対応IdP | ○ |
Enterpriseプランでは、HubSpotにアクセスできるIPアドレスを制限できます。オフィスのIPアドレスやVPNのIPアドレスのみ許可することで、不正アクセスのリスクを大幅に低減できます。
設定場所: 歯車マーク → 「アカウントの既定値」→「セキュリティ」
GDPR(General Data Protection Regulation:EU一般データ保護規則)は、EU域内の個人データの保護に関する規則です。EU域内の顧客データを扱う場合や、EU域内でサービスを提供する場合に対応が必要です。
2022年に改正された日本の個人情報保護法もGDPRに近い水準の個人データ保護を求めており、Cookie情報の取扱いやオプトイン同意の取得など、共通する要件が増えています。
設定場所: 歯車マーク → 「プライバシーと同意」
GDPR対応では、メール配信の目的別に配信カテゴリ(サブスクリプションタイプ)を設定し、コンタクトごとにオプトイン/オプトアウトを管理します。
推奨設定例:
| 配信カテゴリ | 内容 | 例 |
|---|---|---|
| マーケティング情報 | ニュースレター、キャンペーン | 月次メルマガ |
| 製品アップデート | 新機能・リリース情報 | プロダクトニュース |
| 営業連絡 | 商談に関する連絡 | 見積もり・契約関連 |
| イベント案内 | セミナー・ウェビナー | 展示会招待 |
Webサイト訪問者にCookieの使用目的を説明し、同意を得るためのバナーです。GDPRでは必須、日本の個人情報保護法でもCookie情報の取扱いについて透明性が求められています。
設定場所: 歯車マーク → 「プライバシーと同意」→「Cookie」
HubSpotの監査ログでは、アカウント内での操作履歴を追跡できます。セキュリティインシデントの調査や、コンプライアンス監査への対応に活用します。
確認場所: 歯車マーク → 「アカウントの既定値」→「セキュリティ」→「セキュリティアクティビティー」
四半期に一度、以下の観点で監査ログをレビューすることを推奨します:
| セキュリティ機能 | Free / Starter | Professional | Enterprise |
|---|---|---|---|
| SSL/TLS暗号化 | ○ | ○ | ○ |
| 二要素認証(2FA) | ○ | ○ | ○ |
| パスワードポリシー | ○ | ○ | ○ |
| 監査ログ | ○(基本) | ○ | ○(詳細) |
| GDPR/Cookie同意管理 | ○ | ○ | ○ |
| SSO | — | — | ○ |
| IP制限 | — | — | ○ |
| カスタム権限セット | — | — | ○ |
| センシティブデータ管理 | — | — | ○ |
| フィールドレベル権限 | — | — | ○ |
| サンドボックス | — | — | ○ |
SSO・IP制限・フィールドレベルの権限制御が必要な場合はEnterpriseプランが必要です。特に上場企業・上場準備企業や、金融・医療などの規制業種では、Enterpriseプランのセキュリティ機能が必須になるケースが多いです。
1つの対策に頼るのではなく、複数のセキュリティ対策を組み合わせます:
以下を四半期ごとに実施することを推奨します:
HubSpotのバックアップ復元期限は14日以内です。重要なデータは定期的にエクスポートしてバックアップを取得しておくことも検討してください。
HubSpotのセキュリティは高水準ですが、完璧ではありません。例えば:
HubSpotのセキュリティ対策とGDPR/個人情報保護法対応は、CRMを安全に運用するための必須事項です。
まずは以下の3つから取り組んでいただければなと思います:
Enterpriseプランを利用中の場合は、SSO・IP制限の導入も進めてください。セキュリティは「一度設定して終わり」ではなく、定期的なレビューと改善を続けていくことが重要です。
CRMにデータが蓄積されるほどセキュリティの重要性は増していきます。早い段階で基盤を整え、段階的に強化していくスモールスタートのアプローチがおすすめです。
HubSpotのデータは主に米国のデータセンター(AWS)に保管されています。EUのデータ居住要件に対応するため、EU内のデータセンターも利用可能です。データの転送中・保存中ともにAES-256で暗号化されており、SOC 2 Type II・ISO 27001認証を取得しています。
はい、対応可能です。HubSpotのGDPR機能を有効化すると、コンタクトの「完全削除」(GDPR第17条「忘れられる権利」)が可能になります。完全削除を実行すると、そのコンタクトに関連するすべてのデータ(アクティビティ、関連付け等)が永久に削除されます。通常の削除とは異なり、復元はできませんのでご注意ください。
はい、スーパー管理者が「二要素認証を要求」の設定をオンにすることで、アカウント内の全ユーザーに2FAを強制できます。この設定を有効にすると、2FAを設定していないユーザーは次回ログイン時に2FAの設定を求められ、設定しないとログインできなくなります。
SSOはEnterpriseプランでのみ利用可能です。Okta、Azure AD(Microsoft Entra ID)、Google Workspace、OneLoginなどの主要なIdPに対応しています。Professional以下のプランでは、2FAとパスワードポリシーの強化で代替してください。
まず以下の3点を対応してください。(1) HubSpotのデータプライバシー設定を有効化し、Cookie同意バナーを自社Webサイトに設置する。(2) メール配信時のオプトイン取得と配信解除リンクの設置を確実にする。(3) プライバシーポリシーにCRMでの個人データ利用について明記する。詳細な法的要件については、自社の法務部門や弁護士にご確認いただくことを推奨します。