プライバシーポリシー
最終改定日: 2026 年 5 月 10 日 (ドラフト) (バージョン: 2026-05-10-draft)
⚠️ 弁護士レビュー前ドラフト
本ページは AI が一次ドラフトとして作成したものです。公開前に弁護士による レビューを受けます。プレースホルダ「(... 未設定)」は確定値ではありません。
(事業者名 未設定) (以下「当社」といいます) は、当社が提供する Web Security Monitor (以下「本サービス」といいます) における、 ユーザーの個人情報を含む利用者情報の取扱いについて、以下のとおり プライバシーポリシー (以下「本ポリシー」といいます) を定めます。
第 1 条 (本ポリシーの適用)
本ポリシーは、本サービスを利用するすべての利用者 (以下「ユーザー」と いいます) および対象サイトの訪問者の個人情報・利用者情報の取扱いに 関して適用されます。
第 2 条 (取得する情報)
当社は、本サービスの提供にあたり、以下の情報を取得します。
2.1 ユーザー登録時に取得する情報
| 項目 | 必須/任意 | 取得方法 |
|---|---|---|
| メールアドレス | 必須 | ユーザー入力 |
| パスワード (ハッシュ化して保存。平文は保存しません) | 必須 | ユーザー入力 |
| 氏名・表示名 | 任意 | ユーザー入力 |
| 請求先情報 (氏名・会社名・住所) | 任意 (有料プラン契約時) | ユーザー入力 |
2.2 サービス利用時に取得する情報
- 登録された対象サイトの URL・名称 (利用目的: 監視対象の特定)
- ログインおよび操作履歴 (アクティビティログ) (利用目的: 不正検知・監査)
- 通知設定 (通知チャネル・頻度等) (利用目的: 通知配信)
- LINE / Slack / Discord 連携時の Webhook URL / User ID (利用目的: 通知配信)
2.3 課金に関する情報
クレジットカード情報 (カード番号・セキュリティコード等) は、当社では一切 取得・保存しません。決済代行業者である Stripe, Inc. が直接取得・管理します。 当社は、Stripe が発行する顧客識別子 (Stripe Customer ID) のみを保存します。
2.4 対象サイトのスキャン時に取得する情報
本サービスが対象サイトに対して送信するリクエストに対する応答として、 以下の情報を取得します。
- HTTP ステータスコード・レスポンスヘッダ
- HTML / JSON / XML 等のレスポンスボディ
- SSL/TLS 証明書情報
- PageSpeed Insights API による測定結果
- (WordPress プラグイン連携時) プラグイン・テーマ・WP コア・PHP の バージョン情報、設定情報
これらの情報は対象サイトに関する技術的な情報であり、対象サイトの訪問者の 個人情報を含むものではありません。
第 3 条 (取得情報の利用目的)
当社は、取得した情報を以下の目的のために利用します。
- 本サービスの提供・維持・改善
- ユーザー認証・本人確認
- 課金処理・適格請求書の発行
- ユーザーへの連絡 (通知・お知らせ・サポート対応)
- 不正利用の検知・防止
- 利用統計の作成 (個人を特定できない形に匿名化)
- サービス開発・品質改善のための分析
- 法令または行政機関等の要請に基づく開示
- その他、本サービスに関連する目的
第 4 条 (個人情報の第三者提供)
当社は、ユーザーの同意なく個人情報を第三者に提供することはありません。 ただし、以下の場合を除きます。
- 法令に基づく場合
- 人の生命・身体・財産の保護のために必要であって、本人の同意を得ること が困難な場合
- 公衆衛生の向上または児童の健全な育成の推進のために特に必要であって、 本人の同意を得ることが困難な場合
- 国または地方公共団体等の事務遂行に協力する必要がある場合
- 利用目的の達成に必要な範囲内で、業務の一部を委託する場合 (第 5 条参照)
第 5 条 (個人情報の取扱いの委託)
当社は、利用目的の達成に必要な範囲で、以下の委託先に個人情報の取扱いを 委託することがあります。委託先には、適切な安全管理措置を講じることを 義務付けています。
| 委託先 | 委託内容 | 所在国 |
|---|---|---|
| Stripe, Inc. | 決済処理・顧客管理 | アメリカ合衆国 |
| メール送信プロバイダ (例: SendGrid) | メール配信 | アメリカ合衆国 |
| クラウドホスティング事業者 (例: Google Cloud / AWS) | サーバー / データベース運用 (Asia リージョン) | 日本 |
| エラートラッキング (例: Sentry) | アプリケーションエラーの検出 (個人情報を含めない設定) | アメリカ合衆国 |
| Google LLC | 公開ページのアクセス解析 (Google Analytics 4・第 6 条 6.3 参照) | アメリカ合衆国 |
最新の委託先一覧はお問い合わせ窓口にてご確認いただけます。
第 6 条 (Cookie・類似技術の利用)
6.1 Dashboard で利用する Cookie
当社の Dashboard では、以下の Cookie を必須機能のために発行します。
| Cookie 名 | 用途 | 種類 |
|---|---|---|
access_token | ログインセッションの維持 | HttpOnly / Secure / SameSite=Lax |
refresh_token | アクセストークンの自動更新 | HttpOnly / Secure / SameSite=Lax |
csrf_token | クロスサイトリクエスト偽造の防止 | Secure / SameSite=Lax |
これらは本サービスを正常に動作させるために必要不可欠なものです。ログイン後の Dashboard 画面では、解析・追跡目的の Cookie は発行しません。ログインを必要としない公開ページでのアクセス解析については 6.3 をご覧ください。
6.2 Stripe Checkout / Customer Portal で発行される Cookie
Stripe が運営する Checkout ページおよび Customer Portal では、Stripe の プライバシーポリシー (https://stripe.com/privacy) に従って Cookie が発行されます。
6.3 公開ページのアクセス解析 (Google Analytics 4)
当社は、サービス紹介ページ・料金ページ・ログイン / 新規登録画面・法務ページ・ 公開ステータスページなど、ログインを必要としない公開ページに限り、Google LLC の提供する Google Analytics 4 を利用してアクセス状況を測定します。これは、どのような 経路でサービスを知っていただいたかを把握し、サービス改善に役立てるためです。
- ログイン後の Dashboard 画面 (サイト一覧・診断結果・レポート等) は測定の 対象外です。監視対象サイトを識別する情報が Google に送信されることはありません。
- 測定にあたり Google Analytics は
_ga等の Cookie を発行し、 閲覧ページ・参照元・ブラウザ環境などの情報を収集します。氏名・メールアドレス 等、個人を直接特定できる情報は送信しません。 - URL に含まれる認証用トークンやメールアドレス等は、送信前に除去しています。
- 収集された情報は Google のプライバシーポリシー (https://policies.google.com/privacy) に基づいて管理されます。
- 測定を望まない場合は、ブラウザの Cookie 設定、または Google が提供する オプトアウトアドオン (https://tools.google.com/dlpage/gaoptout) により無効化できます。
第 7 条 (個人情報の保管・削除)
7.1 保管期間
| データ | 保管期間 |
|---|---|
| アカウント情報 (有効ユーザー) | アカウント有効期間中 |
| 退会済みアカウント | 退会後 30 日間 (読み取り専用)、その後物理削除 |
| 対象サイトのスキャン履歴 | プランごとの保持期間 (Free 30 日 / Starter 1 年 / Pro 2 年) |
| アクティビティログ | 1 年間 (改ざん防止の append-only 形式で保管) |
| 通知ログ | 1 年間 |
| バックアップ | 30 日間 (暗号化保存) |
| 法令により保持義務があるデータ (会計・税務等) | 法令で定められた期間 |
7.2 退会・データ削除権
ユーザーは、いつでも以下の権利を行使できます。
- 退会: Dashboard 内「アカウント設定」より退会手続き。 退会後 30 日経過で物理削除。
- データの開示請求: 当社が保有する自己の個人情報の開示を請求できます。
- データの訂正・削除請求: 個人情報の内容に誤りがある場合、訂正または削除を請求できます。
- 利用停止請求: 個人情報の利用停止を請求できます。
- データのエクスポート: Dashboard よりご自身のデータを CSV / JSON 形式で取得できます。
これらの請求は、本ポリシー末尾のお問い合わせ窓口までご連絡ください。 原則として 30 日以内に対応します。
7.3 バックアップに残ったデータ
退会・削除請求を受けたユーザーのデータは、運用中のデータベースから即座 に削除されますが、定期バックアップに含まれている部分については、バック アップの保持期間 (30 日) 経過後に削除されます。
第 8 条 (国際的な個人情報の移転)
当社は、第 5 条記載の委託先のうちアメリカ合衆国に所在する事業者に個人 情報を移転する場合があります。
これらの委託先は、個人情報保護法第 28 条に基づき、当社が当該事業者と 個人情報の保護に関する契約を締結し、適切な安全管理措置を講じることを 確認しています。
ユーザーは、これら国外移転に関して個人情報保護委員会に苦情を申し立てる 権利を有します。
第 9 条 (安全管理措置)
当社は、個人情報の漏えい、滅失またはき損の防止のため、以下を含む適切 な安全管理措置を講じます。
- 組織的安全管理措置: 個人情報保護管理者の設置、社内規程の整備、アクセス権限の管理
- 人的安全管理措置: 従業員に対する教育・研修、機密保持義務
- 物理的安全管理措置: データセンター施設の管理、機器の盗難防止策
- 技術的安全管理措置:
- 通信および保管時の暗号化 (TLS / 暗号化保管)
- パスワードのハッシュ化保存 (平文は保存しない)
- OAuth トークン・API トークン・Push Token の暗号化保存
- アクセス権限の最小化と監査ログの記録
- 監査ログの改ざん防止 (append-only 設計)
- 不正アクセス防止 (CSRF / レートリミット / SSRF 対策)
- 定期的なバックアップと復旧テスト
第 10 条 (個人データの漏えい等への対応)
万一、個人データの漏えい・滅失・き損等が発生した場合、当社は以下の対応 を行います。
- 速やかな原因調査と被害拡大の防止
- 影響を受けるユーザーへの通知 (発生・覚知後速やかに)
- 個人情報保護委員会への報告 (法令に基づく期限内)
- 再発防止策の策定と実施
第 11 条 (お子様の個人情報)
本サービスは、満 18 歳以上の方の利用を想定しており、それ未満の方からの 個人情報の取得は予定していません。万一、未成年者から個人情報を取得した ことが判明した場合、当該情報は速やかに削除します。
第 12 条 (EU/EEA 居住者について)
本サービスは、原則として日本国内にお住まいの方を対象としており、EU/EEA 居住者の方の個人情報を意図的に取得することはありません。EU/EEA 居住者 の方からのアクセス・登録があった場合、本ポリシーおよび関連法令に従って 適切に対応します。
第 13 条 (本ポリシーの変更)
- 当社は、法令の改正、本サービスの変更、その他必要な場合に本ポリシーを 変更することがあります。
- 重要な変更を行う場合は、Dashboard 内およびメールにて通知します。
- 変更後の本ポリシーは、Dashboard に掲載された時点から効力を生じます。
第 14 条 (個人情報保護管理者・お問い合わせ窓口)
個人情報保護管理者
(個人情報保護管理者 未設定)
お問い合わせ窓口
(事業者名 未設定)
〒(郵便番号 未設定) (所在地 未設定)
メール: privacy@example.com
ご請求・お問い合わせには、本人確認のため一定の情報をお伺いする場合が あります。