プライバシーポリシー

制定日:要確認(公開する日)

要確認(運営者の名前。特定商取引法に基づく表記と同じ)(以下「運営者」)は、国内旅行アプリ「ここいいね」(以下「アプリ」)と、ウェブサイト kokoiine.app(以下「サイト」)で扱う個人情報を、次のとおり扱います。アプリとサイトをあわせて「本サービス」と呼びます。

要確認:この文面は案です。公開の前に、運営者と専門家が個人情報保護法との合い方を確認します。

1. 集める情報

アプリの「App のプライバシー」で申告している項目と同じです。トラッキング(ほかの会社のデータと結び付けて広告に使うこと)はしません。広告も出しません。

情報 中身 使う目的 アカウントに結び付くか
メールアドレス Apple・Google でサインインしたときのアドレス。予約の転送を許可した送り元のアドレス サインイン、予約の転送元の確認 結び付く
名前 予約の原文に載っている氏名、同行者に見せる表示名 予約票の表示、同行者への表示 結び付く
正確な位置 位置の共有をオンにした人の最後の位置(約100m に丸めたもの)。共有をオンにしている間だけ読みます 同行者への位置の共有 結び付く(サーバーに置くのは最後の位置1つだけ)
おおよその位置 相談の文脈に入れる、今いるエリア 相談 結び付く
メール 転送された予約メールと添付のファイル 予約の取り込み 結び付く
写真 旅行の記録に入れた写真。今は端末の中に残るだけで、サーバーには送りません 旅行の記録 サーバーに置く仕組みを入れたときは結び付く
そのほかの内容 旅程・予定・費用・持ち物・相談の文・貼った旅程・共有シートで送った物 同期、相談、読み取り 結び付く
購入の履歴 購読の種類と期間。購読の開始・更新・解約などのできごと(種類・商品・時刻・アカウントの ID)を、サーバーに写します 有料の判定、購読の集計(お試しから有料への移り方など) 結び付く(できごとの写しは、13か月たつとアカウントの ID を外します)
ユーザー ID アカウントの ID 同期、同行者 結び付く
端末の ID 通知のための端末のトークン、App Attest のキー、計測の設置 ID(アプリが作る乱数。同期と通知に使う端末の ID とは別の値です) 通知、無料の相談の回数の数え方、分析(設置 ID) 通知のトークンと App Attest のキーはアカウントに結び付く。設置 ID は、サーバーでアカウントと結び付けて持ちません(App のプライバシーの申告では、端末の ID の区分をまとめて「結び付く」にしています)
操作の記録 開いた画面、押したボタンと候補、ペイウォールと許可の画面の結果、画面に出た失敗の種類、アプリと OS のバージョン、最初に開いた日(設置 ID で送ります)。行き先・場所の名前・予定・予約・相談の文は含みません 分析(使われ方を数えて、画面と提案を直す) 結び付かない
クラッシュの記録 アプリが落ちたときの記録(どの処理で止まったか)、端末の種類、OS とアプリのバージョン、空きの容量とメモリ、クラッシュの記録のための乱数の ID(Google の Firebase Crashlytics が集めます) 不具合を直す 結び付かない
要望の内容 アプリの要望の画面(設定)から送った、本文、返信用のメールアドレス(任意)、スクリーンショット(任意)。サーバーのデータベースとファイルの保存に置き、運営者の問い合わせの窓口にメールで写します 要望と不具合の報告への対応 結び付く
診断の情報 要望の画面で本人が「診断の情報を添える」をオンにしたときだけ、アプリと OS のバージョン、機種、直近のエラーの種類、直近30分のアプリの記録(行き先・場所の名前・予定などの値は伏せます)。送る前に中身を表示し、要望の内容と一緒に届きます 問い合わせへの対応 結び付く(要望の内容と一緒に置くため)

2. 使う目的

  1. 本サービスを提供するため(旅行の計画の同期、同行者との共有、予約の取り込み、相談、提案、通知)
  2. 有料のプランを判定し、請求の前に知らせるため。購読のできごと(開始・更新・解約など)を写して、お試しから有料への移り方を数えるため
  3. 不正な使い方を防ぎ、無料の枠を公平に数えるため
  4. 問い合わせと要望に答えるため
  5. 画面と提案を直すため(どの画面・候補が使われたかを、アカウントに結び付けずに数えます)
  6. 不具合を直すため(クラッシュの記録)
  7. 広告と紹介の効果を測るため(6章)
  8. 規約に反する使い方に対応するため

この目的の外では使いません。目的を変えるときは、このページで知らせます。

3. 外部の AI に送るもの

相談と、予約や旅程の読み取りの一部では、Google の Gemini を使います。送る前に、アプリの中で送り先と送るものを出し、1回だけ許可を取ります。

送るもの いつ
相談の文脈と質問(旅程・今いるエリア・荷物の状態・行きたい場所) 相談を送ったとき
予約のメール・PDF・共有シートで送った物のうち、決まった形で読めなかった物 予約を読み取るとき
貼った旅程の文(端末の中のモデルに対応していない端末だけ) 旅程を読み取るとき

4. 処理を任せる会社

本サービスを動かすために、次の会社に情報の処理を任せます。どの会社も、任せた目的の外で使うことは契約で禁じられています。要確認:各社の規約と、委託先として監督する方法を確認します。

会社 何に使うか 渡す情報 国
Google LLC(Firebase Authentication・Firebase App Check・Google サインイン) サインイン、本物のアプリからの要求かの確認 ユーザー ID、Google でサインインした人のメールアドレス、端末の確認のための値 米国
Google LLC(Gemini API) 相談、予約と旅程の読み取り(3章。許可した人だけ) 3章の表のもの 米国
Google LLC(Firebase Crashlytics) アプリが落ちたときの記録を集める 1章の表の「クラッシュの記録」 米国
Google LLC(Google Maps Platform・Places) 場所の検索、営業時間の判定、場所のカード 場所の名前と ID、検索した場所のあたりの位置 米国
RevenueCat, Inc. 購読の状態の管理 購入の記録、アプリの中の利用者の ID。要確認:RevenueCat に渡す ID がアカウントの ID か、RevenueCat が作る ID か 米国
Cloudflare, Inc. サーバー、データベース、ファイルの保存、メールの受け口、サイトの配信 本サービスで扱う情報のすべて(旅行・予約の原文・アカウント) 米国。要確認:データの置き場所(D1・R2 の地域)の設定
Apple Inc. Apple でサインイン、通知(APNs)、App Attest、App Store での購入 Apple でサインインした人の ID とメールアドレス、通知の中身と端末のトークン 米国

時刻表や運行情報を取りに行くときは、駅の名前と日時だけを送り、利用者を特定する情報は送りません。

5. 外国にある会社に任せること

4章の会社は米国にあります。米国には、日本の個人情報保護法と同じ水準の、個人情報を守る包括的な法律はありません(州ごとの法律と、分野ごとの法律があります)。運営者は、各社の規約とデータ処理の契約で、個人情報保護法の求める措置にあたる扱いを約束させています。

要確認:外国の第三者への提供(個人情報保護法 28条)を「体制を整えた会社への提供」として扱うか、本人の同意を取るかを専門家と決めます。米国の制度の説明は、個人情報保護委員会の公表している資料で確認して書きます。

6. 広告と紹介の効果を測ること

サイトとアプリの案内に使うリンク(kokoiine.app/go/…)は、押された回数を数えてから App Store へ送ります。数えるのは次のものだけです。

App Store での表示とダウンロードの数は、Apple の App Analytics で、個人を特定しない集計として見ます。

7. サイトでのクッキーと外部への送信

サイトには、広告や分析のためのタグ(ほかの会社のスクリプト)を置いていません。クッキーも使いません。サイトの配信に使う Cloudflare は、運営者に、ページごとの表示の数などを、個人を特定しない集計で見せます。詳しくは外部送信についてに書いています。

8. 安全管理の措置

9. 保存する期間

アカウントと旅行は、本人が消すまで持ちます。ほかの情報は、次の期間が過ぎたら自動で消します。

情報 保存する期間
予約の原文(メール・PDF・画像) 予約の最後の区間から90日。旅行に入れていない予約は、届いてから90日。読み取った項目は予約を消すまで残します
「予約ではない」とした取り込み その場で消します
相談と答えの履歴 旅行を消すまで
AI と Google 検索で作った候補 旅行の最終日から30日
Google の場所の情報から作った判定 判定から30日
位置の共有の最後の位置 共有が終わるまで。オフにしたらその場で消します
しおりの共有リンク 持ち主が決めた閉じる日まで(旅行の最終日から最長30日)
招待リンク 使ったとき、または作ってから72時間
作り直した後の古い転送アドレス 30日
取り込み専用のトークン(共有シート) 30日
通知の送信の記録 送ってから7日
端末のトークン 端末がアプリを消して届かなくなったとき、またはアカウントを消したとき
提案の計測の記録 30日
操作の記録(設置 ID) 3か月(Cloudflare Analytics Engine の保存期間)。設置 ID を含まない日ごとの数は25か月
クラッシュの記録 90日(Firebase Crashlytics の保存期間)
要望の内容(本文・返信用のメール・スクリーンショット・診断の情報) 受けてから90日。アカウントを消したときは、その場で消します。窓口に届いたメールは、運営者のメールの中に残ります
購読のできごとの写し アカウントの ID は13か月で外します。ID を外した後の記録は、25か月で消します
リンクを押した回数の記録(6章) 要確認(同上)
消した計画の行の印(同期のため) 旅行の最終日から90日

10. アカウントとデータの削除

アプリの「設定」→「アカウント」→「アカウントを削除」から、いつでも消せます。サインインしていない人も消せます。

旅行だけを消すこともできます。旅行を消すと、相談の履歴と共有リンクも消えます。

11. 開示・訂正・利用の停止の請求

本人から、保有している個人情報の開示・訂正・追加・削除・利用の停止・第三者への提供の停止の請求があれば、本人であることを確認したうえで、法律に従って対応します。下の問い合わせ先にメールでご連絡ください。要確認:本人の確認の仕方と、手数料を取るかどうかを決めます。

12. この方針の変更

法律やサービスの変更に合わせて、この方針を変えることがあります。大事な変更は、変える前にアプリかこのページで知らせます。外部の AI の送り先の会社を変えるときは、アプリの中で許可を取り直します。

13. 問い合わせ先

個人情報の扱いについての問い合わせは、次の窓口で受けます。