プライバシーポリシー
最終更新:[TO BE REVIEWED]
⚠️ 本書はサービス設計資料をもとに作成された草案です。[TO BE REVIEWED] と記載された項目——運営主体(法人名、住所、連絡先)、データ保護責任者、越境移転の法的根拠、処理委託先の詳細リストなど——は、本ポリシー発効前に法務レビューを経て最終確定する必要があります。
本プライバシーポリシーは、KARE(「当社」)が KARE PASS 統合バウチャーサービス(「本サービス」)の利用者の個人データをどのように収集・利用・保存・削除するかを説明するものです。当社は適用される法令を遵守し、利用者の個人データの保護に努めます。
1. サービス運営者
- サービス名:KARE PASS(統合バウチャープラットフォーム)
- 運営主体:[TO BE REVIEWED — 法人名]
- 住所:[TO BE REVIEWED]
- 連絡先:[TO BE REVIEWED — 主要なメール/電話]
2. 収集する個人データ
当社は本サービスを提供するために、以下の個人データを収集します。
- アカウント情報:メールアドレス(必須)、氏名(必須)、パスワード(暗号化して保存。ソーシャルログインの利用者については収集しません)、優先言語、アカウント状態、登録および最終ログインのタイムスタンプ
- ソーシャルログイン情報:プロバイダー(Google/Apple/Facebook)、プロバイダーのユーザー識別子、プロバイダーから提供されるメールアドレス
- 予約および同行者情報(任意):同行者氏名、パスポート番号(マスキングして保存)、生年月日、性別、国籍
- 決済情報:決済通貨(USD)、決済承認および返金記録、決済ゲートウェイの取引識別子(カード番号などの機微な決済手段データは決済ゲートウェイが取り扱い、当社では保存しません)
- サービス利用記録:バウチャーの発行/利用/譲渡履歴、予約スケジュール、ならびにアクセス IP・デバイス情報(User-Agent)・アクセス時刻を含む監査ログ
3. 収集および利用の目的
- 会員登録、本人確認、ログイン認証
- KARE PASS バウチャーの発行、利用、譲渡(プレゼント)、精算
- パートナー(病院、美容、宿泊、送迎)との予約の中継および処理
- 決済および返金の処理
- 予約の承認/却下、期限リマインダー、精算、プレゼントなどの通知の送信
- お客様からのお問い合わせへの対応、ならびに本サービスの運営および改善
- 不正利用の防止および法的義務の遵守
4. 個人データの第三者提供
利用者が依頼した予約を処理するため、当社は予約の履行に必要な最小限の情報に限り、パートナーに提供します。
- 医療/美容パートナー:予約識別子、バウチャー識別子、来院予定時刻、必要に応じて同行者情報(診断・処方・検査結果などの医療情報は提供しません)
- 宿泊パートナー:予約識別子、到着予定時刻、宿泊人数
- 送迎パートナー:空港名、到着予定時刻、乗車人数
5. 個人データ処理の委託
当社は本サービスを円滑に提供するため、一部の業務を外部事業者に委託する場合があり、個人データを安全に保つための契約上の義務を課します。
- 決済処理:決済ゲートウェイ(PG)事業者
- 通知配信:プッシュ(FCM/APNs)、SMS、メール配信サービス
- クラウドインフラ運用:[TO BE REVIEWED — クラウド事業者]
6. 個人健康記録(PHR)の不取り扱い
当社は、診断、処方、検査結果、施術の詳細などの個人健康情報(EMR/PHR)を一切収集・保存・処理しません。
医療および美容の予約であっても、来院予定日などのスケジュール情報のみを処理し、医療情報はすべて入力およびログ記録の段階で自動的にブロックされ、システムに取り込まれません。
7. 個人データの保存と削除
- 会員情報:会員が退会(アカウント削除)を申請した場合、30 日間の猶予期間が適用されます。猶予期間内に再度ログインすることで退会を取り消せます。猶予期間の経過後、個人データは非識別化されます。
- 有効なバウチャーまたは未精算の注文が存在する場合、退会が制限されることがあります。
- 取引および精算記録:法令遵守および紛争解決のため、匿名化した形で保存します。
- 監査ログ:約 1 年間は容易にアクセスできる状態で保持し、その後は最長 7 年間まで別途保存します。セキュリティ関連の記録は永久に保存される場合があります。
- 削除方法:電子ファイル形式の情報は、復元不可能な方法で削除します。
- 具体的な保存期間:[TO BE REVIEWED]
8. データ主体の権利
利用者は、自身の個人データに関して以下の権利を行使できます。
- 個人データの開示または訂正の請求
- 個人データの削除または処理の停止の請求
- 退会(アプリ内にアカウント削除の申請機能を提供しています)
- これらの権利の行使方法:[TO BE REVIEWED — 連絡先]
9. 個人データの越境移転
本サービスはグローバルな利用者を対象としており、委託やインフラ運用の過程で個人データが国外に移転されることがあります。移転先の国、項目、時期、方法、法的根拠などの詳細は [TO BE REVIEWED] です。
10. セキュリティ対策
- パスワードは不可逆なハッシュ(bcrypt)として保存し、平文は一切保持しません。
- ロールベースアクセス制御(RBAC)と所有権の検証により、データへのアクセスを制限します。
- 管理者のアクセスは Google Workspace SSO を通じてのみ許可されます。
- パスポート番号などの機微な識別子はマスキングして保存します。
- 認証セッショントークンには有効期限があり(access 1 時間、refresh 7 日)、ログアウト時に無効化されます。
- 主要な操作は、変更・削除ができない追記専用(append-only)の監査ログに記録されます。
11. ソーシャルログイン
Google、Apple、または Facebook のアカウントでログインすると、当社は当該プロバイダーからユーザー識別子とメールアドレスを受け取り、お客様のアカウントを識別するために利用します。プロバイダーのポリシーによっては、一部の情報(例:メールアドレス)が提供されない場合があります。
12. データ保護責任者
- 氏名/役職:[TO BE REVIEWED]
- 連絡先:[TO BE REVIEWED]
13. 変更の告知
本プライバシーポリシーを追加、削除、または変更によって改訂する場合、当社は発効前に本サービス内で変更内容を告知します。発効日:[TO BE REVIEWED]。