HaraTeck合同会社(以下「運営者」といいます)は、運営者が提供する「まるっとレポ」(以下「本サービス」といいます)で取り扱う個人情報を、個人情報の保護に関する法律(以下「個人情報保護法」といいます)その他の関係法令に従い、次のとおり取り扱います。
1. 基本方針
- 本サービスの提供に必要な範囲でのみ情報を取得し、利用目的の範囲内で取り扱います。
- お預かりした情報を広告配信の目的で利用したり、第三者に販売したりすることはありません。
- 本サービスのページには、広告や行動分析のための第三者のタグ・スクリプト・Cookieを設置していません。
2. 取得する情報
(1)利用者(運用代行者)から取得する情報
- 氏名(表示名)、メールアドレス
- パスワード(元に戻せない形に変換したハッシュ値のみを保存し、パスワードそのものは保存しません)
- ワークスペースの名称、ブランド色、ロゴ画像
(2)利用者が本サービスに登録する情報
- クライアントの名称、業種、担当者名、メモ、修正回数の上限
- SNS・YouTube・LINE公式アカウント・Googleビジネスプロフィールの数値データ(CSVの取り込みまたは外部サービスとの連携により取得したもの)、投稿の情報
- 投稿案の文章・画像、予定日時
- 外部サービスと連携するためのアクセストークン(暗号化して保存します)
- 月次レポートの内容と所見
Instagram・YouTube・Googleビジネスプロフィールとの連携で取得する情報の項目・利用目的・保存期間・削除の方法は、「12. Instagram・YouTube・Googleビジネスプロフィールとの連携」に記載します。
(3)クライアントが承認ページで送信する情報
- 承認・修正依頼の操作と、その日時
- 修正依頼のコメント
クライアントは本サービスの利用登録をしないため、運営者がクライアントの氏名やメールアドレスを直接取得することはありません。ただし、修正依頼のコメントなどに個人を特定できる内容が書かれた場合は、その内容を保存します。
(4)自動的に取得する情報
- ログイン状態を保つためのCookie(セッションを識別する値。有効期限は最長30日、デモは24時間)
- ログインに成功した端末を見分けるCookie(不正なログインの試行の回数制限に使用。有効期限180日、ログインのたびに値を更新。運営者側には元に戻せない値と利用者の組だけを保存し、1人あたり新しい20件まで)
- IPアドレス(ログイン・新規登録・デモの開始・メールアドレスの確認(確認のリンクを開いたとき)の回数制限に使います。回数は最長1時間の単位で数え、記録は約24時間以内に自動で削除します。IPv6のアドレスは先頭の64ビットに丸めて記録します(新規登録とデモの開始は、IPv4は先頭の24ビット・IPv6は先頭の48ビットに丸めて数えます)。承認ページの回数制限にはIPアドレスを使いません)
- ログインの回数制限のための、メールアドレスから計算した値(SHA-256。元のメールアドレスには戻せません。15分単位で数え、ログインに成功すると消し、残ったものも約24時間以内に自動で削除します)
- アクセスの日時、閲覧したURL、ブラウザの種類などのアクセスログ(本サービスを動かしているCloudflare社の基盤で記録されます)
(5)有料プランのお申し込みに関する情報
- 運営者のデータベースに保存する情報:Stripe社の顧客と契約の識別子、ご契約のプラン、契約の状態、契約期間の終了日(次回の更新日)、解約の予約の有無、二重のお申し込みを取り消したときの返金の記録
- クレジットカードの番号・有効期限・セキュリティコードは、Stripe社の決済画面で利用者が直接入力し、Stripe社が取得します。運営者はこれらを取得・保持しません。
- Stripe社の決済画面・契約の管理の画面で入力された氏名・住所など、Stripe社に登録された情報や請求・支払いの履歴は、運営者がStripe社の管理画面で確認する場合があります。
3. 利用目的
取得した情報は、次の目的で利用します。
- 本サービスの提供(ログイン、月次レポートの作成と共有、投稿の承認、通知など)
- 月次レポートの所見の下書きの作成
- 利用者が連携したInstagram・YouTube・Googleビジネスプロフィールのアカウントからの数値・投稿の情報の取得と、月次レポートへの反映
- メールアドレスの確認、本サービスに関するお知らせ、お問い合わせへの対応
- 有料プランの料金の請求、決済、返金、契約の管理
- 不正アクセス・不正利用の防止、障害の調査と対応
- 本サービスの改善(個人や利用者が特定できない統計情報に加工して利用します)
- 利用規約に違反する行為への対応、法令に基づく対応
4. 利用者から預かる情報の取扱い
利用者が本サービスに登録するクライアントの情報(担当者名、修正依頼のコメントなど)のうち個人情報に当たるものについて、運営者は、利用者から本サービスの提供のために取扱いの委託を受けたものとして、委託の目的の範囲内でのみ取り扱います。利用者は、これらの情報を登録するにあたり、クライアントへの説明や同意の取得など、法令上必要な対応を行うものとします。
5. Cookieと外部送信について
- 本サービスは、ログイン状態の維持と不正ログインの防止に必要なCookieのみを使用します。広告や行動分析を目的とするCookieは使用しません。
- 使用するCookieは、ログイン状態を保つCookie(セッションを識別する値で、有効期限は最長30日、デモは24時間)と、ログインに成功した端末を見分けるCookie(ログイン・新規登録に成功したときに発行し、有効期限は180日。ログインのための通信にだけ送られ、ご本人の端末からのログインを、第三者による不正なログインの試行と分けて数えるために使います)の2つです。どちらもページのJavaScriptからは読み取れない設定(HttpOnly)で発行します。
- Cookieを無効にすると、管理画面にログインできなくなります。承認ページとレポートの共有ページは、Cookieを使わずに閲覧・操作できます。
- 本サービスのページには、利用者の端末から第三者へ情報を直接送信させるタグや外部のスクリプトを設置していません(電気通信事業法の外部送信規律に関する公表事項)。
- 有料プランのお申し込みと契約の管理では、Stripe社が運営する決済画面・契約の管理の画面(Stripe社のドメインのページ)に移ります。これらの画面での情報の取扱い(Cookieを含みます)は、Stripe社のプライバシーポリシーによります。
- Instagram・YouTube・Googleビジネスプロフィールとの連携の手続きでは、Instagram(Meta Platforms, Inc.)またはGoogle LLCの画面(各社のドメインのページ)に移り、本サービスへのアクセスを許可するかどうかを選びます。これらの画面での情報の取扱い(Cookieを含みます)は、各社のプライバシーポリシーによります。
- 月次レポートにYouTubeの動画のサムネイル画像を表示するときは、画像をYouTube(Google LLC)のサーバーから読み込みます。このとき、閲覧している方の端末から同社のサーバーに、画像の取得に伴う情報(IPアドレス・ブラウザの種類を含みます)が送られます。
6. 委託先・利用する外部サービス
運営者は、本サービスの提供のために、次の事業者のサービスを利用し、必要な範囲で情報を取り扱わせます。
| 事業者・サービス | 用途 | 取り扱われる情報 |
|---|---|---|
| Cloudflare, Inc.(米国) Cloudflare Workers・D1・KV |
本サービスのプログラムの実行、データベースと画像の保存、通信の暗号化、アクセスログの記録 | 本ポリシーの「2. 取得する情報」に記載の情報(クレジットカードの情報など、Stripe社だけが取得する情報を除きます) |
| Cloudflare, Inc.(米国) Workers AI |
月次レポートの所見の下書きの作成 | クライアント名、業種、レポートの対象期間、月次の集計値と前月比、データの欠けた日数、反応のよかった投稿のタイトル・投稿日・数値(タイトルは先頭30文字まで。本文の冒頭の場合があります)、承認件数・修正依頼の回数と上限、月の途中に作る場合は月の途中であること。所見の下書きを作るときに送信します(パスワード・アクセストークン・メールアドレスは送信しません)。送信した情報の取扱いは、Cloudflare社が公表している同サービスの規約・方針に従います。 |
| Resend, Inc.(米国) Resend |
メールアドレスの確認メールの送信(送信の設定を済ませてから使います。設定するまでは、確認の手続きは準備中と表示します) | 送信先のメールアドレスと、メールの本文(確認用のリンク、またはそのメールアドレスがすでに登録されている旨のご案内)。本文には、登録の欄に入力されたお名前・事務所名は入れません。 |
| Stripe社(米国のStripe, Inc.およびそのグループ会社) Stripe |
有料プランの決済、料金の請求・返金、契約の管理の画面の提供 | 運営者から送信する情報:利用者のメールアドレス、ワークスペースの識別子、お申し込みのプラン。Stripe社が利用者から直接取得する情報:クレジットカードの情報、決済画面・契約の管理の画面で入力された情報。Stripe社による情報の取扱いは、同社のプライバシーポリシーに従います。 |
| LINEヤフー株式会社 LINE Messaging API |
利用者がアクセストークンを登録した場合の、LINE公式アカウントの数値の取得 | 利用者が登録したアクセストークン(LINEヤフー株式会社のサーバーへの問い合わせに使用します)。取得するのは、LINE公式アカウントの表示名と、友だちの数・メッセージの配信数などの集計値で、友だち一人ひとりの情報は取得しません。 |
| Meta Platforms, Inc.(米国) Instagram API with Instagram Login |
利用者が連携したInstagramのプロのアカウント(ビジネス・クリエイター)の数値・投稿の情報の取得 | 本サービスから送信する情報:連携の手続きの情報(本サービスのアプリの識別子、戻り先のURL、手続きを識別する値)、利用者が許可して発行されたアクセストークン(Meta社のサーバーへの問い合わせに使用します)。取得する情報は「12. Instagram・YouTube・Googleビジネスプロフィールとの連携」に記載のとおりです。Meta社による情報の取扱いは、同社のプライバシーポリシーに従います。 |
| Google LLC(米国) YouTube API Services(YouTube Data API v3・YouTube Analytics API)、Google Business Profile APIs、Googleの認可(OAuth) |
利用者が連携したYouTubeのチャンネル・Googleビジネスプロフィールの数値・動画やロケーションの情報の取得 | 本サービスから送信する情報:連携の手続きの情報(本サービスのクライアントの識別子、戻り先のURL、手続きを識別する値)、利用者が許可して発行されたアクセストークン・リフレッシュトークン(Google社のサーバーへの問い合わせに使用します)。取得する情報は「12. Instagram・YouTube・Googleビジネスプロフィールとの連携」に記載のとおりです。Google社による情報の取扱いは、Google プライバシー ポリシーに従います。 |
Meta Platforms, Inc.とGoogle LLCは、本サービスが情報の取扱いを委託する事業者ではなく、利用者の許可に基づいて本サービスが情報を受け取る提供元です。
7. 第三者への提供
運営者は、次の場合を除き、あらかじめご本人の同意を得ることなく、個人情報を第三者に提供しません。
- 法令に基づく場合
- 人の生命、身体または財産の保護のために必要がある場合であって、ご本人の同意を得ることが困難な場合
- 公衆衛生の向上または児童の健全な育成の推進のために特に必要がある場合であって、ご本人の同意を得ることが困難な場合
- 国の機関もしくは地方公共団体またはその委託を受けた者が法令の定める事務を遂行することに対して協力する必要がある場合であって、ご本人の同意を得ることにより当該事務の遂行に支障を及ぼすおそれがある場合
- 前記の「6. 委託先・利用する外部サービス」に記載のとおり、利用目的の達成に必要な範囲で取扱いを委託する場合
- 合併その他の事由による事業の承継に伴って提供する場合
なお、利用者がレポートの共有リンクや承認用リンクをクライアントに送ることで、そのリンクの内容はリンクを受け取った方が閲覧できるようになります。リンクの共有先は利用者が管理します。
Instagram・YouTube・Googleビジネスプロフィールとの連携で取得した情報を、第三者に販売することはありません。これらの情報の提供の範囲は、「12. Instagram・YouTube・Googleビジネスプロフィールとの連携」の(5)に記載のとおりです。
8. 外国にある事業者の利用
本サービスが利用するCloudflare, Inc.、Resend, Inc.、Stripe社(米国のStripe, Inc.およびそのグループ会社)、ならびにInstagram・YouTube・Googleビジネスプロフィールとの連携で利用するMeta Platforms, Inc.(米国)およびGoogle LLC(米国)は外国の事業者であり、情報は日本国外(米国を含みます)のサーバーで処理・保存される場合があります。運営者は、これらの事業者が定める利用規約・データの取扱いに関する定めに基づいて、各社のサービスを利用しています。
米国の個人情報の保護に関する制度は、個人情報保護委員会のウェブサイトで公表されている情報をご確認ください。ご本人から求めがあった場合は、個人情報保護法の定めに従い、これらの事業者による個人情報の取扱いのための措置などに関する情報を、遅滞なく提供します。
9. 保存期間と削除
| 情報 | 保存期間 |
|---|---|
| アカウント情報と利用者データ | 利用登録の期間中。設定画面から、いつでも退会(アカウントと登録された内容の削除)ができます。退会すると、アカウントと、所有する事務所に登録された内容(クライアント・数値・投稿・画像・レポートを含みます)をその場で削除します(画像のファイルは自動処理〔1時間ごと〕で削除します)。自動で更新される有料プランの契約がある場合は、先に「契約の管理」から解約の手続きをしてから退会してください。 |
| アーカイブしたクライアントの情報 | クライアントをアーカイブしても、データは削除されません。設定画面のプランの欄から、アーカイブしたクライアントを1社ずつ完全に削除できます(数値・連携のアクセストークン・投稿・画像・レポートを含みます。レポートの共有のリンクも使えなくなります。削除は取り消せません)。数値・投稿・レポートだけをまとめて削除することもできます。 |
| Instagram・YouTube・Googleビジネスプロフィールとの連携のアクセストークン | 連携がある間、暗号化して保存します。連携を解除すると、その場で削除します。Instagramで本サービスへのアクセスを取り消したことの通知(連携解除の通知)を受け取ったときも、その場で削除します。 |
| Instagram・YouTube・Googleビジネスプロフィールとの連携で取得した数値・投稿の情報 | 連携がある間、保存します。連携を解除すると、その連携で取得した数値と投稿の数値をその場で削除します。Meta社を通じたデータ削除のリクエストを受け取ったときは、そのInstagramアカウントの連携・アクセストークン・数値・投稿の数値をその場で削除します。退会したときも、すべて削除します。 |
| 作成済みの月次レポート | 作成した時点の内容(連携で取得した数値・反応のよかった投稿のタイトルを含みます)を、利用者がレポートを削除するまで保存します。連携を解除しても、作成済みのレポートは削除されません。レポートは管理画面から削除できます。退会したときは、すべて削除します。 |
| Meta社を通じたデータ削除のリクエストの記録(確認コード・受け付けた日時・削除した件数) | 削除の状況を確認できるようにし、お問い合わせに対応するため、受け付けてから180日間保存します。 |
| 有料プランのお申し込みに関する情報 | 運営者のデータベースに保存する情報(「2. 取得する情報」の(5))は、退会の時点でアカウントとあわせて削除します。Stripe社に登録された情報と請求・支払いの履歴は、Stripe社が同社のプライバシーポリシーと法令に従って保存します。 |
| デモ環境の情報 | 作成から24時間後に自動で削除します。 |
| メールアドレスを確認していない無料のアカウント | 運営者がメールアドレスの確認の手続きを提供している間、メールアドレスの確認を済ませていない無料プランのアカウントは、ご利用の有無にかかわらず、登録から14日たった時点で、登録された内容(クライアント・数値・投稿・画像を含みます)ごと自動で削除します。削除の前にお知らせはしません。削除した内容は復元できません。メールアドレスの確認を済ませたアカウントは、ご利用が無くてもこの削除の対象になりません。削除は自動処理(1時間ごと)で行います。 |
| メールアドレスの確認用のリンク | 送信から24時間で無効になり、確認が済んだ時点または期限が過ぎた後の自動処理(1時間ごと)で削除します(リンクの値そのものは保存せず、計算した値だけを保存します)。 |
| 投稿に使われていない画像 | アップロードから24時間たっても、どの投稿・ロゴにも使われていない画像(投稿を保存しなかった場合など)は、自動処理(1時間ごと)で削除します。投稿を削除すると、その投稿だけに使っていた画像も削除します。 |
| ログイン状態(セッション) | 有効期限は最長30日です(ご利用中は自動で延長します。デモは作成から24時間)。ログアウトした時点、または有効期限が過ぎた後の自動処理(1時間ごと)で削除します。 |
| ログインに成功した端末の記録(端末を見分けるCookieの値から計算した、元に戻せない値と利用者の組) | ログイン・新規登録に成功するたびに作り直し(それまでの値は削除します)、有効期限は180日です。1人あたり新しい20件までを残して古いものから削除し、有効期限が過ぎたものは自動処理(1時間ごと)で削除します。 |
| 管理画面の通知(承認・修正依頼、レポートの作成、データ取得の失敗などのお知らせ) | 通知を作成してから180日を過ぎたものを、既読・未読を問わず自動処理(1時間ごと)で削除します。 |
| 回数制限のための情報(IPアドレス〔IPv6は先頭64ビット、新規登録とデモの開始はIPv4は先頭24ビット・IPv6は先頭48ビット〕・メールアドレスや端末のCookieから計算した値と、操作の種類、回数) | ログイン・新規登録・デモの開始・メールアドレスの確認の回数を、最長1時間の単位で数えるために使います。最後に記録した時点から約24時間以内に、自動処理(1時間ごと)で削除します。 |
| アクセスログ | Cloudflare社のログ機能の保存期間に従い、一定期間の経過後に自動で削除されます。 |
データベースの障害に備えた復元の仕組みにより、削除した情報が一定期間(最大30日程度)運営者の管理する復元用の領域に残る場合があります。この情報はデータベースの障害からの復旧の目的以外には使用せず、利用者のご依頼による個別の復元は行いません。
10. 安全管理措置
運営者は、取り扱う情報の漏えい、滅失または毀損を防ぐため、次の措置を講じます。
- 通信の暗号化(HTTPS)
- パスワードのハッシュ化(PBKDF2)と、外部サービスのアクセストークンの暗号化
- クレジットカードの情報を運営者が取得しない決済の方式(Stripe社の決済画面の利用)
- 承認用リンク・レポートの共有リンクへの推測できない値の使用、リンクの再発行・共有停止の機能
- ワークスペースごとのアクセス制御(他の利用者のデータを閲覧・操作できない仕組み)
- ログインや承認の操作に対する回数制限
- 本番環境にアクセスできる者の限定
11. 開示・訂正・削除などの請求
ご本人から、個人情報保護法に基づき、保有個人データの利用目的の通知、開示、訂正・追加・削除、利用の停止・消去、第三者への提供の停止、または第三者提供記録の開示を求められた場合は、ご本人であることを確認したうえで、法令に従い遅滞なく対応します。ご請求は、「14. 事業者・お問い合わせ窓口」のメールアドレスにご連絡ください。ご本人の確認の方法は、ご連絡をいただいた後にご案内します。
クライアントの情報など、利用者から取扱いの委託を受けた情報については、まず委託元である利用者(運用代行者)にご連絡ください。
12. Instagram・YouTube・Googleビジネスプロフィールとの連携
利用者は、クライアントごとに、Instagram(Meta Platforms, Inc.が提供)、YouTube・Googleビジネスプロフィール(いずれもGoogle LLCが提供)のアカウントを本サービスと連携できます。連携は、利用者が管理画面のクライアントの「連携」から手続きを始め、InstagramまたはGoogleの画面で本サービスへのアクセスを許可した場合にだけ行います。本サービスは、許可されたアカウントの次の情報を読み取るだけで、各サービスへの投稿・編集・削除・メッセージの送信は行いません。
(1)Instagram(Meta Platforms, Inc.)から取得する情報
「Instagram API with Instagram Login」を使います(Instagramのビジネスアカウント・クリエイターアカウントが対象で、Facebookページとのリンクは不要です)。許可を求める権限は、instagram_
- アカウントの情報:Instagramのユーザーの識別子(user_id)、ユーザーネーム、フォロワー数
- アカウントのインサイトの日次の値:リーチ、ビュー、反応したアカウント数、いいね、コメント、保存、シェアの数
- 最近の投稿の一覧:投稿の識別子、キャプション、種類、投稿日時、パーマリンク(投稿のURL)
- 各投稿のインサイト:ビュー、リーチ、いいね、コメント、保存、シェアの数
キャプションは、月次レポートの「反応のよかった投稿」の見出しとして、先頭の60文字だけを保存します。投稿の画像・動画そのもの、コメントの本文、フォロワー一人ひとりの情報、ダイレクトメッセージは取得しません。プロフィールへのアクセス数・ウェブサイトのタップ数は、現在のAPIで取得できないため取得しません(必要な場合は、CSVの取り込みで補えます)。
(2)YouTube(Google LLC)から取得する情報
本サービスは、YouTube API Services(YouTube Data API v3・YouTube Analytics API)を使用しています。許可を求める権限(スコープ)は、YouTubeのアカウントの閲覧(youtube.readonly)と、YouTube Analyticsのレポートの閲覧(yt-analytics.readonly)の2つで、どちらも読み取り専用です。
- チャンネルの情報:チャンネル名、カスタムURL、登録者数、アップロード動画の再生リスト(最近の動画の一覧を取得するために使います)
- 最近の動画の情報:タイトル、サムネイル画像のURL、公開日時、再生回数・高評価数・コメント数
- チャンネルの日次の値:視聴回数、総再生時間
動画・サムネイル画像そのもの、コメントの本文、視聴者一人ひとりの情報は取得しません。インプレッション数・インプレッションのクリック率は、YouTube Analytics APIで提供されていないため取得しません。
(3)Googleビジネスプロフィール(Google LLC)から取得する情報
Google Business Profile APIs(My Business Account Management API、My Business Business Information API、Business Profile Performance API)を使います。許可を求める権限(スコープ)は business.manage です。この権限は、ビジネスプロフィールの管理も含む範囲のものですが、これらのAPIで情報を読み取るために使える権限がこれだけであるため求めるものです。本サービスは読み取りにだけ使い、ビジネスプロフィールの情報の編集、クチコミへの返信、投稿などは一切行いません。
- アカウントの一覧:利用者が管理するビジネスプロフィールのアカウントの名前と識別子(連携するビジネスを選ぶために使います)
- ロケーション(店舗など)の一覧:識別子、ビジネスの名前、住所のうち市区町村
- ロケーションごとの日次の値:Google検索・Googleマップでの表示回数(パソコン・モバイル別)、通話のクリック数、ルートのリクエスト数、ウェブサイトのクリック数
住所は市区町村だけを保存し、番地・電話番号は保存しません。クチコミ・写真は取得しません。YouTube・Googleビジネスプロフィールのいずれの連携でも、Googleアカウントのメールアドレス・氏名を取得する権限は求めません。
(4)利用目的と、利用しない目的
- (1)〜(3)の情報は、利用者が担当するクライアントの月次レポート(主要な数値と前月比、日別の推移、反応のよかった投稿)を自動で作成して表示し、利用者がクライアントと共有するためだけに使います。
- 月次レポートの所見の下書きを作るときは、集計した数値と反応のよかった投稿のタイトル(先頭30文字まで)を、前記の「6. 委託先・利用する外部サービス」の表のCloudflare社のサービスに送ります。所見の下書きを作るためだけの送信で、送る項目は同じ表に記載のとおりです。
- 広告の配信(リターゲティング、興味・関心に基づく広告を含みます)、第三者(広告事業者、データブローカー、情報の再販業者を含みます)への販売・提供、信用力の判定・融資の目的、利用者の月次レポートと関係のないデータベースの作成、汎用的なAI・機械学習のモデルの開発・改善・学習には使いません。
(5)保存・共有・保護
- アクセストークン:AES-256-GCMで暗号化して、Cloudflare社のデータベース(Cloudflare D1)に保存します。Instagramの長期のアクセストークン(有効期間は約60日)は、期限が来る前に自動で延長します。Googleのリフレッシュトークンは、新しいアクセストークンを取得するためにだけ使います。
- 取得した数値・投稿の情報:連携がある間、Cloudflare社のデータベースに保存し、取得し直すたびに新しい値に更新します。
- 作成済みの月次レポート:作成した時点の数値・反応のよかった投稿のタイトルなどを含み、その時点の内容として、利用者がレポートを削除するまで保存します。
- 共有:これらの情報を見られるのは、そのワークスペースの利用者と、利用者がレポートの共有リンクを送った相手(クライアントなど)だけです。共有リンクを送るかどうかは利用者が決めます。前記の「6. 委託先・利用する外部サービス」に記載の委託先(Cloudflare社)を除き、第三者に提供しません(「7. 第三者への提供」の1〜4・6の場合を除きます。6の事業の承継の場合は、あらかじめご本人の明示の同意を得ます)。
- 運営者による閲覧:運営者(従業員・業務の委託を受けた者を含みます)がこれらの情報の内容を見るのは、利用者の同意を得た場合(お問い合わせへの対応など)、不正利用の調査などのセキュリティ上の目的、法令の遵守のために必要な場合、または個人や利用者が特定できない形に集計して本サービスの運営に使う場合に限ります。
- 保護:通信はHTTPSで暗号化し、ワークスペースごとのアクセス制御により、他の利用者がこれらの情報を閲覧・操作できないようにしています(「10. 安全管理措置」)。
(6)連携の解除・アクセスの取り消し・データの削除
- 本サービスでの連携の解除:管理画面のクライアントの「連携」から、いつでも連携を解除できます。解除すると、本サービスに保存しているその連携のアクセストークンと、その連携で取得した数値・投稿の数値をその場で削除します。YouTube・Googleビジネスプロフィールの連携を解除しても、Googleアカウントでの本サービスへの許可そのものは取り消されません(同じGoogleアカウントで複数のクライアントを連携している場合に、ほかのクライアントの連携を止めないためです)。許可そのものの取り消しは、次のとおりGoogleアカウントの設定から行えます。
- Googleでのアクセスの取り消し:Googleアカウントの「サードパーティ製のアプリとサービス」のページ、またはGoogleのセキュリティ設定のページから、本サービスへの許可をいつでも取り消せます。取り消すと、本サービスは新しい数値を取得できなくなり、同じGoogleアカウントで連携したほかのクライアントの連携もすべて止まります。保存済みの数値も削除したい場合は、本サービスで連携を解除してください。
- Instagramでのアクセスの取り消し:Instagramのアプリまたはウェブサイトの設定(「ウェブサイトのアクセス許可」の「アプリとウェブサイト」)から、本サービスを削除できます。削除すると、Meta社から本サービスに連携解除の通知が届き、本サービスはその連携のアクセストークンを削除して、連携を「エラー(再連携が必要)」と表示します。このとき、取得済みの数値は削除されません。数値も削除したい場合は、本サービスで連携を解除するか、次のデータ削除のリクエストをご利用ください。
- Meta社を通じたデータ削除のリクエスト:Instagramの設定から本サービスのデータの削除をリクエストすると、Meta社を通じて本サービスに削除のリクエストが届きます。本サービスは、受け取った時点で、そのInstagramアカウントの連携、暗号化したアクセストークン、APIで取得した数値と投稿の数値を削除し、確認コードと、削除の状況を確認できるページ(本サービスのドメインの「/meta/data-deletion/status」のページ)のURLをMeta社に返します。確認コードの付いたそのページで、削除の結果を確認できます。削除のリクエストの記録(確認コード・受け付けた日時・削除した件数)は、受け付けてから180日間保存します。
- 作成済みの月次レポート:連携の解除、アクセスの取り消し、データ削除のリクエストの後も、作成済みの月次レポートは、利用者がレポートを削除するまで残ります。レポートは管理画面から削除できます。
- 退会:退会(ワークスペースの削除)をすると、連携・アクセストークン・数値・レポートをすべて削除します。
- 窓口への依頼:「14. 事業者・お問い合わせ窓口」のメールアドレスにご連絡いただくことでも、連携で取得した情報の削除を依頼できます。ご本人(または利用者)であることを確認したうえで、確認ができてから7日以内に削除します。
- 本サービスでの削除は、Instagram・YouTube・Googleビジネスプロフィールに保存されているデータには影響しません。
(7)Google API Services User Data Policy への準拠
Marutto Repo's use and transfer to any other app of information received from Google APIs will adhere to Google API Services User Data Policy, including the Limited Use requirements.
(和訳)まるっとレポ(Marutto Repo)がGoogle APIから受け取った情報の利用と、他のアプリへの転送は、Limited Use(限定的な使用)の要件を含め、Google API Services User Data Policy(Google API サービスのユーザーデータに関するポリシー)に従います。
(8)YouTube API Services について
- 本サービスは、YouTube API Servicesを使用しています。YouTubeとの連携を利用する方は、YouTube利用規約に同意したものとみなされます。
- Google社による情報の取扱いについては、Google プライバシー ポリシーをご覧ください。
- 本サービスのYouTubeへのアクセスの許可は、Googleのセキュリティ設定のページからいつでも取り消せます。本サービスで連携を解除すると、本サービスに保存したトークン・数値はその場で削除します((6)をご覧ください)。
- 本サービスでは、第三者による広告などのコンテンツの配信を行いません。本サービスが端末に保存するCookieは、「5. Cookieと外部送信について」に記載のものだけです。
- YouTubeとの連携で取得した情報の取扱いについてのご質問・苦情は、「14. 事業者・お問い合わせ窓口」で受け付けます。
(9) Summary in English
Marutto Repo (まるっとレポ) is operated by HaraTeck合同会社 (HaraTeck LLC), Japan. It helps social media and YouTube management agencies create monthly reports for their clients. When a user (an agency) connects a client's Instagram, YouTube or Google Business Profile account and grants access on the Instagram or Google consent screen, Marutto Repo reads the following data. It never posts, edits, deletes or sends messages on these services.
- Instagram (Instagram API with Instagram Login; permissions: instagram_
business_ basic, instagram_ business_ manage_ insights): the account's user ID, username and follower count; daily account insights (reach, views, accounts engaged, likes, comments, saves, shares); recent media (ID, caption, media type, timestamp, permalink) and media insights (views, reach, likes, comments, saved, shares). Only the first 60 characters of a caption are stored, as the heading of a top post. Images and videos are not stored. - YouTube (YouTube API Services: YouTube Data API v3 and YouTube Analytics API; scopes: youtube.readonly, yt-analytics.readonly): channel title, custom URL, subscriber count, uploads playlist; recent videos' titles, thumbnail URLs, publish dates and view/like/comment counts; daily views and estimated minutes watched.
- Google Business Profile (My Business Account Management API, My Business Business Information API, Business Profile Performance API; scope: business.manage, used for reading only): account names and IDs, location IDs, business names and city, and daily metrics (impressions on Google Search and Maps by desktop/mobile, call clicks, direction requests, website clicks).
Use: the data is used only to generate, display and share (by the user's choice, through a report link) monthly reports for the user's clients. Aggregated figures and the first 30 characters of top post titles may be sent to Cloudflare Workers AI only to draft the report's commentary; they are not used to train AI models. The data is never sold, never used for advertising, credit or lending decisions, and never used to develop, improve or train generalized AI/ML models.
Storage and protection: access tokens are encrypted with AES-256-GCM and stored in Cloudflare D1 (Cloudflare, Inc.). Metrics are kept while the connection exists. Monthly reports already created keep a snapshot of the figures until the user deletes the report. Employees of the operator view the data only with the user's consent (e.g. for support), for security purposes, to comply with law, or in aggregated form for internal operations.
Deletion and revocation: users can disconnect an account at any time from the client's connection settings; the token and the metrics obtained through that connection are deleted from Marutto Repo immediately. Disconnecting does not revoke the Google account's grant itself, so that other clients connected with the same Google account keep working. Users can revoke the grant itself at any time via Google Account permissions or the Google security settings page (this stops all connections made with that Google account), and via Instagram's "Website permissions" / "Apps and websites" settings. On a Meta data deletion request, the connection, token, metrics and media metrics of that Instagram account are deleted immediately, and a confirmation code and a status page URL are returned. Deletion requests can also be sent to the contact below; they are handled within 7 days after identity verification. Deleting the data in Marutto Repo does not affect data stored on Instagram, YouTube or Google Business Profile.
Marutto Repo uses YouTube API Services. By using the YouTube connection, users agree to be bound by the YouTube Terms of Service. See also the Google Privacy Policy. Marutto Repo's use and transfer to any other app of information received from Google APIs will adhere to Google API Services User Data Policy, including the Limited Use requirements.
Contact: HaraTeck合同会社 (HaraTeck LLC), k.hara@harateck.com. The Japanese text of this policy prevails.
13. 改定
運営者は、法令の変更や本サービスの内容の変更に応じて、本ポリシーを改定することがあります。重要な変更を行う場合は、本サービス上でお知らせします。
「12. Instagram・YouTube・Googleビジネスプロフィールとの連携」で取得する情報の利用の方法を変更する場合は、変更の前に本サービス上でお知らせし、変更後の内容への同意をいただいてから、新しい方法で利用します。
14. 事業者・お問い合わせ窓口
本ポリシーおよび個人情報の取扱いに関するお問い合わせは、次の窓口で受け付けます。
- 事業者の名称
- HaraTeck合同会社
- 代表者
- 代表社員 原 広大
- 所在地
- 大阪府大東市(番地は、請求があった場合には遅滞なく開示します)
- お問い合わせ
- k.hara@harateck.com