注記: これは情報提供を目的とした機械翻訳です。法的に有効なのはチェコ語版です。
プライバシーポリシー(GDPR)
発効日: 2026年6月26日
本文書は、veritra.ioサービスがそのユーザーの個人データをどのように処理するかについて説明するものです。本ポリシーは、欧州議会および理事会規則(EU)2016/679(GDPR)、並びに個人データ処理に関する法律第110/2019 Sb.号に準拠しています。
1. 個人データの管理者
GDPR第4条第7項の意味における個人データの管理者は、以下の者です:
- RWX, s.r.o.、IČO: 14235111
- 所在地:Sadová 1646, 560 02 Česká Třebová
- フラデツ・クラーロヴェ地方裁判所が管理する商業登記簿に登記、C部門、挿入番号49019
- 連絡先メールアドレス:michal@veritra.io
- 電話番号:+420 608 379 273
処理の規模に鑑み、提供者はGDPR第37条の意味におけるデータ保護責任者(DPO)を任命する義務を負いません。個人データ保護に関するすべての事項については、上記の連絡先メールアドレスをご利用ください。
2. 処理するデータの種類
登録およびサービス利用に際し、以下のカテゴリーの個人データを処理します:
| カテゴリー | 具体的なデータ | 目的 |
|---|---|---|
| 登録情報 | メールアドレス、氏名、会社名、IČO、電話番号 | アカウントの作成・管理、通信 |
| 請求情報 | 請求先住所、VAT納税者区分、銀行口座番号 | 請求書の発行、会計上の義務 |
| 運用情報 | IPアドレス、User-Agent、IPによる所在地、タイムスタンプ | セキュリティ、不正利用防止、統計 |
| 認証情報 | パスワード(ハッシュ化)、トークン、APIキー(ハッシュ化) | ログイン、API認可 |
| コンテンツ情報 | 監視フィルターの設定、レポート履歴、APIへのクエリ | サービスの履行 |
| AI分析(任意) | 会社に関するアンケート、会社プロファイル、分析のために送信された案件書類 | AI による案件適合性評価(ユーザーの要求に応じて) |
| 通信情報 | メール通信、フィードバックフォームの内容 | カスタマーサポート |
| マーケティング(任意) | メールニュースレターの開封トラッキング | コミュニケーションの改善 |
パスワードは一方向ハッシュ(bcrypt)の形式で保存されます。提供者は平文のパスワードを参照することができません。APIキーはSHA-256ハッシュとして保存されます。生成後、キーはユーザーに一度だけ表示され、提供者は平文のキーを保持しません。
3. 処理の目的および法的根拠
各データカテゴリーの処理は、GDPR第6条に基づく法的根拠を有します:
- 契約の履行(第6条第1項(b)号)— 登録情報、請求情報、認証情報およびコンテンツ情報。これらなしにはサービスを提供することができません。
- 法的義務の履行(第6条第1項(c)号)— 会計書類の保存(会計法第563/1991 Sb.号に基づき10年間)、税務書類の保存。
- 正当な利益(第6条第1項(f)号)— セキュリティおよび不正利用防止(レート制限、攻撃からの保護、不正検知)のための運用情報。安定した安全なサービス運用を確保する目的から、当社の正当な利益は、ユーザーがこれらのデータの追跡を受けないことに関する利益を上回ります。
- 同意(第6条第1項(a)号)— 契約関係を超えたマーケティング通信(例:新機能に関するニュースレター)。これはアカウント設定においていつでも撤回することができます。
4. 保持期間
| カテゴリー | 保持期間 |
|---|---|
| 登録情報およびコンテンツ情報 | 契約期間中+契約終了後30日間(エクスポート期間) |
| 請求書類 | 当該会計期間の終了から10年間 |
| 運用ログ(IP、User-Agent、タイムスタンプ) | 90日間 |
| 通信履歴 | 最後の連絡から3年間 |
| 認証情報(パスワード、APIキー) | アカウント存続期間中、その後削除 |
期限経過後、データは完全に削除または匿名化されます。
5. 個人データの受領者(サブプロセッサー)
お客様の個人データは、インフラおよびサポートサービスを提供する以下の処理者に提供します。すべてのサブプロセッサーは個人データ処理に関する契約(DPA)により拘束され、GDPRに基づく相応のレベルの保護を提供する保証を行っています。
| 処理者 | 目的 | 処理所在地 |
|---|---|---|
| Vercel Inc.(米国) | ウェブアプリケーションのホスティング、エッジランタイム | EU(フランクフルト)を優先、USフォールバック(SCCs) |
| DigitalOcean LLC(米国) | MySQLデータベース、オブジェクトストレージ | EU(フランクフルト) |
| Cloudflare Inc.(米国) | CDN、DDoS防御、DNS、WAF | グローバルエッジ(EUノードをデフォルト) |
| Upstash Inc.(米国) | レート制限用Redis | EU(フランクフルト) |
| Stripe Payments Europe Ltd.(アイルランド) | カード決済の処理 | EU |
| Resend Inc.(米国) | トランザクションおよびマーケティングメールの送信 | EU(フランクフルト)+USフォールバック(SCCs) |
| AWS SES(Amazon Web Services EMEA) | 一部のシステムメールの送信、受信メール | EU(eu-west-1) |
| Anthropic PBC(米国) | ブログコンテンツのAI生成;案件のAI分析(ユーザーの要求に応じて)— ユーザーが分析する案件の会社アンケート、会社プロファイルおよび案件書類の処理(当該書類の評価への送付を含む)。ゼロデータリテンションモード(入力はトレーニングに使用されず、処理後に保存されない)。 | US(SCCs) |
| WEDOS Internet, a.s.(チェコ共和国) | veritra.ioドメインの登録 | チェコ共和国 |
米国所在のサブプロセッサーは、欧州委員会決定(EU)2021/914に基づく**標準契約条項(SCCs)**および該当する場合はData Privacy Frameworkによりカバーされています。
データは以下の者には提供しません:
- 広告主または広告ネットワーク(現時点ではGoogle Ads、Facebook Pixelなどは使用していません)、
- データ販売業者またはデータブローカー。
6. お客様の権利
データ主体として、お客様はGDPR第15条から第22条に基づく以下の権利を有します:
- アクセス権(第15条)— 当社が処理するお客様に関するすべての個人データのコピーを請求することができます。
- 訂正権(第16条)— 不正確または最新でないデータの訂正を請求することができます。大部分はダッシュボード(Settings セクション)で直接編集できます。
- 消去権(第17条、「忘れられる権利」)— 個人データの削除を請求することができます。ただし、法律に基づき保存が義務付けられているデータ(会計上・税務上のもの)は削除できません。
- 処理制限権(第18条)— 処理の適法性に関する争いがある場合、処理の一時的な制限を請求することができます。
- データポータビリティ権(第20条)— 他の提供者への移転のため、機械可読形式(JSONまたはCSV)でデータの提供を請求することができます。本機能は、契約終了後の30日間のエクスポート期間においても自動的に提供されます。
- 異議申立権(第21条)— 正当な利益に基づく処理(運用ログ、マーケティング)に対して異議を申し立てることができます。
- 同意撤回権(第7条第3項)— マーケティング通信に対する同意は、各メールの配信停止リンクまたはアカウント設定においていつでも撤回することができます。撤回は遡及効を有しません。
- 自動化された意思決定に服しない権利(第22条)— 当社はこれを適用しておりません。
権利を行使するには、michal@veritra.io までご連絡ください。当社は不当な遅延なく、遅くとも請求受領から1か月以内に回答します(GDPR第12条第3項)。
7. クッキーおよび類似技術
veritra.ioのウェブサイトは、技術的に必要なクッキーのみを使用しています(ログイン用セッションクッキー、CSRFトークン、優先言語設定)。これらのクッキーは、電子通信法第127/2005 Sb.号第89条第3項に基づく同意を必要としません。
サードパーティの分析・マーケティングクッキー(Google Analytics、Facebook Pixelなど)は、現時点では使用しておりません。今後その導入が検討される場合には、ePrivacyディレクティブに基づく同意を求めるクッキーバナーを実装します。
8. データのセキュリティ
提供者は、処理のリスクに相応したデータセキュリティを確保するため、以下の技術的および組織的措置を講じています:
- クライアント・サーバー間のすべての通信に対するTLS 1.2以上の暗号化、
- パスワードへのbcryptハッシュ、APIキーへのSHA-256ハッシュ、
- 不正利用対策のためのレート制限およびCloudflare WAF、
- 従業員およびサブプロセッサーのアクセスに関する最小権限の原則、
- データベースの定期的なバックアップ(日次増分、週次フル)、
- 保存データの暗号化(Vercel、DigitalOcean、Stripeにおけるストレージ暗号化)。
いかなる措置も100%の保証を提供するものではありません。個人データのセキュリティ侵害が発生し、ユーザーの権利および自由に対して高いリスクをもたらす可能性がある場合、当社は不当な遅延なくお客様に通知し(GDPR第34条)、72時間以内に個人データ保護局に事案を報告します(GDPR第33条)。
9. 第三国への移転
一部のサブプロセッサーは米国に所在しています。EU/EEA外の第三国への個人データの移転は、以下に基づいて行われます:
- 欧州委員会決定(EU)2021/914に基づく標準契約条項(SCCs)、
- 認定を受けた事業者(Vercel、Cloudflare)に対するData Privacy Framework、
- 欧州委員会の十分性決定が存在する場合。
特定の処理者との間で締結されたSCCのコピーを請求することができます。
10. 監督機関への苦情申立て
個人データの処理によりGDPRに違反していると考える場合、お客様は監督機関に苦情を申し立てる権利を有します:
- 個人データ保護局(Úřad pro ochranu osobních údajů)
- Pplk. Sochora 27, 170 00 Praha 7
- ウェブ:https://www.uoou.cz
- メール:posta@uoou.cz
11. ポリシーの変更
本プライバシーポリシーは更新される場合があります。最新版は常に https://veritra.io/gdpr で公開されます。ユーザーに重大な影響を与える変更については、30日前にメールにて通知します。
バージョン1.1、2026年6月26日発効。管理者:RWX, s.r.o.、IČO 14235111。連絡先:michal@veritra.io。