プライバシーポリシー
本プライバシーポリシーは、Washimoriが収集する個人データの内容、目的、および保護方法について、添付ファイルを本サービス経由で送信する組織と、それを閲覧するためにアカウントを登録する受信者の双方向けに説明するものです。
データ管理者
QkSkima K.K.(QkSkima株式会社、日本国福岡県北九州市八幡西区力丸町11-6-312に本社を置く)が、本ポリシーに記載する個人データの管理者です。
EU代理人(GDPR第27条)
EU域外に拠点を置き、EU域内の個人の個人データを処理する企業として、当社はEU域内に拠点を置く代理人を指定する義務があります。Colin Atkinsがこの役割を担うEU代理人であり、privacy@adlerwacht.comでご連絡いただけます。
データ保護責任者
当社のデータ保護責任者はColin Atkinsです。本ポリシーまたはお客様の個人データに関するご質問は、privacy@adlerwacht.comまで直接ご連絡ください。
収集する情報
当社はサービスの運営に必要な情報のみを収集します:
- アカウント識別情報:メールアドレスおよび端末に紐づくパスキー(WebAuthn)認証情報 — パスワードは一切収集・保存しません。
- 添付ファイル関連データ:本サービスを通じて配信される添付ファイルについて、受信者のメールアドレス、送信組織のメンバーのメールアドレス(提供された場合)、ファイル名、ファイル種別、およびファイル内容そのもの。当社は添付ファイルの内容を開封・スキャン・検査することは一切ありません — 詳細は下記「添付ファイルの内容をどのように保管・保護しているか」をご参照ください。
- 転送経路データ(組織のみ):貴組織のドメインの送信先SMTPホストおよびポート。本サービスのゲートウェイ経由で貴組織の送信メールを転送するために使用します。この過程でメールパスワードがどのように扱われるかについては、下記「お客様のメール認証情報について」をご参照ください — 当社がこれを収集・保存することは一切ありません。
- 請求関連データ(組織のみ):会社名、請求先住所、VAT ID、請求先メールアドレス。請求書発行のために使用します。
- サービス運営に厳密に必要な範囲に限定した技術データ(例:ログイン状態を維持するためのセッションクッキー)。アナリティクス、広告、またはトラッキングクッキーは使用しません。また、管理パネルへのアクセス確認のために一時的にメモリ上で使用する場合を除き、IPアドレスを記録・保存することはありません。
お客様のメール認証情報について
貴組織の送信メールを当社のゲートウェイ経由で転送するため、貴組織のメールソフトは、既にお使いのメールプロバイダーで使用されているものと同じ、ご自身のメールアドレスとメールアカウントのパスワードを用いて認証を行います。当社は、メールの転送先を把握するために必要な、貴組織のドメインの送信先SMTPホストおよびポートは保存しますが、メールパスワードを収集・保存することは一切ありません。ゲートウェイは、各送信を認証・中継するためだけにパスワードを受け取り、検証のためそのままお客様ご自身のメールサーバーへ転送し、これを記録・保存することはありません。GDPRの観点では、当社はこの送信チェーンにおける一つの処理者(プロセッサー)として行動するものであり、メールパスワードの管理者となることは決してありません。
処理の目的
当社は、お客様または貴組織が要求したサービスを提供するために、これらのデータを処理します:アカウントの作成および保護、意図された受信者への添付ファイルの配信、および契約組織への請求。受信者の場合、当社の法的根拠は、当社と送信組織との契約の履行であり、これには意図された受信者であるお客様が必然的に関与します。送信者、組織管理者、またはメンバーの場合、当社の法的根拠は、お客様または貴組織との契約の履行、および請求記録については会計帳簿保存に関する法的義務です。
保存期間
当社は、貴組織のプランに定める保存期間の間、添付ファイルを保存し、その後自動的に削除します — 具体的な日数はプランによって異なり、請求ページに表示されます。アカウントおよび請求関連の記録は、貴組織のアカウントが有効である期間、および適用される会計・税務法令が要求する期間、保存します。貴組織のアカウントが解約、閉鎖、または未払いにより停止された場合、添付ファイルが具体的にいつ削除されるかについてはキャンセルポリシーをご参照ください — 削除の対象はファイルの内容そのものであり、組織の記録、メンバーのアカウント、監査履歴は削除後も保持されます。
データの保管場所
本サービスの各地域展開(例:ドイツ拠点のデプロイメントと、独立した日本拠点のデプロイメント)は、それぞれ独自のデータベースおよびファイルストレージを備えた独立したサーバー上で稼働します。あるデプロイメントを通じて収集されたデータが、別のデプロイメントにコピー、複製、または共有されることはありません。したがって実務上、特定のデプロイメント経由で送信されたデータは、そのデプロイメントのホスティング地域内にとどまります。
委託先(サブプロセッサー)
当社は、本サービスが稼働するインフラの運営のために3つの第三者サービスプロバイダーを利用しています:サーバーホスティングにはnetcup、招待リンクなどのトランザクションメールの送信にはSMTP2GO、電話確認の通話の発信にはSinchです。当社は広告、アナリティクス、またはデータブローカーサービスを一切利用していないため、お客様のデータをこれらと共有することはありません。
国際的なデータ移転
当社は日本を拠点としており、顧客にはEUおよび日本の双方の組織が含まれるため、データがEU域内のサーバーに保管されている場合であっても、状況によっては日本国内から個人データにアクセスされることがあります(例:本サービスを運営する権限を有する担当者による場合)。日本とEUは、2019年以降の相互十分性認定の枠組みの下で、互いに十分な水準の個人データ保護を提供していると認め合っており、当社はかかるアクセスの根拠としてこの枠組みに依拠しています。ただし、EU域内で発生したデータの取扱いに関する日本の補完的ルールの遵守が前提となります。法律専門家によるレビューにより、当社の具体的な取扱いがこれらの補完的ルールを満たしていることが確認され次第、本セクションを更新します。
お客様の権利
お客様の所在地に応じて、ご自身の個人データについて以下の権利の一部または全部を有する場合があります:
- 開示請求 — 当社が保有するお客様の個人データの写しを取得する権利。
- 訂正 — 不正確なデータの訂正を求める権利。
- 削除 — 法令上の保存義務を条件として、データの削除を求める権利。
- 制限または異議 — 特定の処理を制限し、またはこれに異議を申し立てる権利。
- データポータビリティ — 該当する場合、データを可搬性のある形式で受け取る権利。
- 同意の撤回 — 処理が同意に基づく場合、いつでも撤回できる権利(撤回前に行われた処理には影響しません)。
- 苦情申立て — 所在地の個人情報保護監督機関(EU域内の場合)または個人情報保護委員会(日本の場合)に苦情を申し立てる権利。
データ保護の取り組み
本サービスは設計上パスワードを使用しません — 盗まれたり推測されたりする可能性のあるパスワードデータベースは存在しません。受信者、送信組織のメンバー、プラットフォーム運営者を問わず、すべてのアカウントは端末に紐づくWebAuthnパスキーを用いて認証されます。本サービスへの管理アクセスは、さらにネットワークレベルのアクセス制御によって制限されています。セキュリティ対策の詳細な技術的説明は社内で管理されており、お客様または監査人からのご要望に応じて提供いたします。
データ侵害が発生した場合
お客様の権利および自由に対するリスクを生じさせるおそれのある個人データ侵害を認識した場合、当社は適用法が定める期限内(GDPRの下では72時間以内、日本のAPPIの下では遅滞なく)に、関係する監督機関、および必要な場合は影響を受ける個人に通知します。
児童のプライバシー
本サービスは法人利用を想定しており、児童を対象としていません。当社は児童の個人データを意図的に収集することはありません。
本ポリシーの変更
当社は、サービスまたは法的義務の変更に応じて本ポリシーを更新することがあります。重要な変更は、本ページ上部に表示されるバージョン番号に反映されます。既に提供いただいたデータの利用方法に重要な影響を及ぼす変更を行う場合、当社は合理的な方法でお客様に通知するよう努めます。
お問い合わせ
本ポリシーに関するご質問、または権利行使をご希望の場合は、privacy@adlerwacht.comまでご連絡ください。