プライバシーポリシー(ドラフト)
〔事業者名〕(以下「当社」といいます)は、当社が提供するアプリケーション「さいごの一通 / LastMail」(以下「本サービス」といいます)における利用者の個人情報の取扱いについて、以下のとおりプライバシーポリシー(以下「本ポリシー」といいます)を定めます。
1. 事業者情報
- 事業者名: 〔事業者名〕
- 代表者: 〔代表者名〕
- 所在地: 〔所在地〕
- 個人情報保護管理者の連絡先: 〔連絡先メール〕
2. 取得する個人情報
本サービスは、以下の情報を取得します。
(1) 利用者ご本人に関する情報
- メールアドレス(アカウント認証のため)
- 表示名、言語設定(ロケール)
- 多要素認証(MFA)の利用設定
- 安否確認の設定値(チェックイン間隔、猶予期間等)
- チェックイン(生存確認応答)の日時・状態
- 端末のプッシュ通知トークン
- 契約プラン・課金状態(アプリ内課金の購入・更新・失効の状態。クレジットカード番号等の決済情報そのものは当社は取得せず、Apple / Google が取り扱います)
- 利用にともなう操作・状態のログ(個人を直接特定する内容は記録しません)
- お問い合わせの内容・種別および返信先メールアドレス(お問い合わせをいただいた場合。返信および品質改善のために利用し、内容は当社の受信箱にも控えが残ります。パスワードや金庫の内容など機微な情報は入力しないようご案内しています)
- アプリの不具合に関する技術的な記録(不具合が発生した場合のエラー内容、画面名・操作種別、アプリのバージョン、端末の機種・OS、利用者ID。および、利用者が不具合報告フォームで自ら入力し送信した説明文。金庫の内容・緊急連絡先の情報・メッセージ本文・パスワード・メールアドレスは含めない設計としています)
(2) 利用者が登録する第三者(緊急連絡先)に関する情報
- 氏名、メールアドレス、電話番号、ご本人との続柄
- プッシュ通知用の端末トークン(招待の承諾時・生存確認への応答時に、通知を許可した場合のみ取得します。通知はメールが届いたことに気づいていただくための補助的な手段であり、これにより本サービスからの通知の到達を保証するものではありません)
これらは利用者が登録します。当社は、緊急連絡先ご本人に対し、指定された旨の通知を行い、承諾(オプトイン)を得る手続きを設けています(同意のない方への送信を防ぐため)。利用者は、緊急連絡先として第三者の情報を登録するにあたり、当該第三者の同意を得る責任を負います(利用規約参照)。
(3) 利用者が金庫(vault)に保存する情報
- 資産・口座・保険・メッセージ等、利用者が入力した内容
金庫の内容は利用者の端末で暗号化された状態で保存されます。詳細は「6. 安全管理措置と暗号化」をご確認ください。
プレミアムから他のプランへ移行した場合の画像の削除: 画像はプレミアムプランの利用者のみが保存できる情報です。プレミアムプランから他のプラン(スタンダードプランまたは無料プラン)へ移行した場合、移行が確定した時点から30日間は既存の画像を保持し閲覧のみ可能な状態にしますが、当該期間内にプレミアムプランへ復帰しない限り、当社は保存済みの画像を復元できない方法で削除します。詳細は利用規約第2条6項をご確認ください。
3. 利用目的
- 本サービス(安否確認・通知・遺された情報の開示)の提供
- 本人確認・認証、不正利用の防止
- 安否確認に応答がない場合の、あらかじめ利用者が指定した緊急連絡先への通知および情報開示
- お問い合わせ対応、重要なお知らせの通知
- 不具合対応、品質改善
4. 第三者提供・開示
当社は、次の場合を除き、利用者の同意なく個人情報を第三者に提供しません。
- 利用者があらかじめ指定した緊急連絡先への通知・開示 — 本サービスの中核機能として、安否確認に一定期間応答がない等の開示の条件が満たされた場合に、利用者の事前の指定に基づき、緊急連絡先へ通知し、利用者が金庫に保存した情報を開示します。
- 法令に基づく場合
- 人の生命・身体・財産の保護に必要で、本人の同意取得が困難な場合
5. 業務委託および外国にある第三者への提供
当社は、本サービスの提供のため、以下の外部事業者に個人情報の取扱いを委託します。委託先には米国に所在する事業者が含まれます。
- Supabase Inc.(米国) — データベース・認証基盤の提供(データは東京リージョンに保管)
- Resend(米国) — メール送信
- Expo(米国) — プッシュ通知の配信
- Apple Inc. / Google LLC(米国) — アプリ内課金の決済処理
- Functional Software, Inc.(Sentry、米国) — アプリの不具合発生時の技術的な記録(クラッシュ情報)の収集・分析(前記のとおり、金庫の内容・緊急連絡先の情報等は送信しません)
- 〔導入予定: RevenueCat, Inc.(米国) — アプリ内課金の購入状態の管理。導入時に本項を更新します〕
外国にある第三者への個人データの提供にあたり、個人情報保護法の定めに従い、〔同意取得 または 基準適合体制の整備〕により対応します。各委託先における個人情報の取扱いの概要は、各社のプライバシーポリシーをご参照ください。
6. 安全管理措置と暗号化
- 金庫の内容は利用者の端末側で暗号化(XChaCha20-Poly1305 による封緘)してから保存し、改ざん検知を行います。
- データベースは行レベルセキュリティ(RLS)を全テーブルで強制し、利用者は原則自身のデータのみアクセス可能です。
- 暗号化と鍵の再発行 金庫の内容は、利用者の端末側で暗号化(封緘)してから保存します。開封に用いる鍵は、承諾した緊急連絡先の端末の中で生まれ、その端末の外には出ません。機種変更や端末の紛失などにより鍵が失われた場合は、所定の本人確認・待機期間を経て、利用者ご本人または緊急連絡先からの求めに応じて鍵を再発行(再登録)する手続きを用意しています。なお、緊急連絡先への開示を成立させるため、開示処理の局面ではサーバー側で管理する「開示用の鍵」が処理に関与します。この構成は当社が一切アクセスし得ない(ゼロ知識)方式ではありません。 当社はこれを運用上閲覧しない方針とし、鍵の世代管理・異常時に開封を停止する設計(フェイルクローズ)により関与の範囲を限定しています。将来的には、より安全性の高い構成(ハードウェア隔離環境・閾値復号等)への移行を計画しています。
7. 保有個人データの開示・訂正・利用停止等の請求
利用者は、自己の保有個人データについて、開示・訂正・追加・削除・利用停止等を請求できます。請求は「11. お問い合わせ窓口」へご連絡ください。本人確認のうえ、法令に従い対応します。
8. アカウントおよびデータの削除
利用者はアプリ内の操作によりアカウントを削除できます。アカウント削除により、関連する個人情報(プロフィール、連絡先、金庫、状態情報等)は連鎖的に削除されます。法令により保存が必要なものを除き、復元はできません。
上記のほか、プレミアムプランの利用者が金庫に保存した画像については、アカウントの削除とは別に、プレミアムプランから他のプラン(スタンダードプランまたは無料プラン)へ移行したことを契機として削除されることがあります。具体的には、移行が確定した時点から30日間(この間は閲覧のみ可能とし、新たな画像の保存はできません)を経過してもなお利用者がプレミアムプランに復帰しない場合、当社は当該画像を復元できない方法で削除します。移行後30日以内にプレミアムプランへ復帰した場合、削除は行われません。当社は、削除の実施前に利用者へ通知するよう努めます。
9. 安否確認の性質に関する留意
本サービスの安否確認は死亡の推定にもとづくものであり、戸籍上の死亡や医師の判断のような法的効力を持つものではありません。通知・開示の確実性および適時性は保証されません(詳細は利用規約をご確認ください)。
10. 本ポリシーの改定
当社は、必要に応じて本ポリシーを改定することがあります。重要な変更は本サービス上で通知します。
11. お問い合わせ窓口
〔事業者名〕 個人情報問い合わせ窓口
メール: 〔連絡先メール〕
制定日: 〔YYYY年MM月DD日〕