プライバシーポリシー

最終更新日: 2026年5月17日

Photo Innovation Lab.(代表者:吉田弦矢、所在地:福岡県古賀市舞の里5-28-8、以下「当社」といいます)は、Zeroichi Messenger(以下「本サービス」といいます)を提供するにあたり、ユーザーの個人情報の保護に努めています。本プライバシーポリシーは、当社が取得する個人情報の取り扱いについて説明するものです。

1. 取得する情報

当社は、本サービスの提供にあたり、以下の情報を取得することがあります。

1.1 ユーザーから直接取得する情報

  • 氏名、メールアドレス、電話番号等の連絡先情報
  • 会社名、部署名、役職等のビジネス情報
  • パスワード等の認証情報
  • 支払い情報(クレジットカード情報等)

1.2 サービス利用時に自動的に取得する情報

  • IPアドレス、ブラウザ情報、デバイス情報
  • アクセスログ、利用履歴
  • Cookie情報

1.3 第三者サービスから取得する情報

  • LINE公式アカウントを通じて取得するユーザー情報(LINE ID、表示名、プロフィール画像等)
  • Zoho CRMから連携される顧客情報

2. 情報の利用目的

当社は、取得した情報を以下の目的で利用します。

  • 本サービスの提供、運営、改善
  • ユーザーサポートの提供
  • 利用料金の請求
  • サービスに関するお知らせの送信
  • 利用状況の分析によるサービス品質の向上
  • 不正利用の防止、セキュリティの確保
  • 法令に基づく対応

3. 情報の共有・第三者提供

当社は、以下の場合を除き、ユーザーの同意なく個人情報を第三者に提供しません。

  • 法令に基づく場合
  • 人の生命、身体または財産の保護のために必要な場合
  • 業務委託先に対して、本サービスの提供に必要な範囲で委託する場合(この場合、委託先に対して適切な監督を行います)
  • 合併、事業譲渡等により事業が承継される場合

3.1 利用する第三者サービス

当社は、本サービスの提供・運営・改善に必要な範囲で、以下の外部サービス提供者に個人データの取扱いを委託し、または本サービスの機能として個人データを移転することがあります。これらはいずれも当社の利用目的の達成に必要な範囲での委託等であり、原則として本人の同意を要する「第三者提供」には該当しません。委託先が外国にある場合、当社は、個人情報保護委員会規則で定める基準に適合する体制を整備している事業者を選定したうえで委託し、当該国の個人情報保護制度の確認その他の外的環境の把握を行い、必要かつ適切な安全管理措置を講じています。国外の委託先が講ずる安全管理のための措置に関する情報は、本人からのお求めに応じて提供します。
【変更留保条項】 本ページに記載する委託先・連携先、その所在国および用途は、サービスの改善、事業者の変更・追加その他の事情により、事前の予告なく変更されることがあります。最新の情報は、常に本ページにおいて開示します。ただし、新たな国への個人データの移転を伴う変更その他本人の権利利益に重要な影響を及ぼす変更については、本ポリシーの改定として、当社所定の合理的な方法により周知します。外国にある委託先への個人データの移転は、原則として、当該委託先が個人情報保護委員会規則で定める基準に適合する体制を整備していることを根拠として行うものとし、当該体制に基づき当該委託先が講ずる相当措置に関する情報は、本人からのお求めに応じて提供します。

3.2 Google API から取得するユーザーデータの取り扱い

本サービスは、ユーザーがGoogleアカウントと連携した場合に限り、Google API を通じて以下の情報を取得します。本サービスによるGoogle ユーザーデータの送受信は、Google API Services User Data Policy(Limited Use 要件を含む)に準拠します。

取得する情報(Googleスコープ)

  • userinfo.email ― 連携Googleアカウントのメールアドレス(連携先の識別に使用)
  • calendar.calendarlist.readonly ― ユーザーが登録しているGoogleカレンダーの一覧(予約管理対象カレンダーの選択UIに使用)
  • calendar.events ― 選択されたカレンダーの予定の参照、作成、更新、削除(LINE経由の予約管理機能で使用)
  • calendar.freebusy ― 空き時間の照会(予約可能時間の自動計算に使用)

利用目的

  • LINE公式アカウント経由で受け付けた予約を、ユーザーが選択したGoogleカレンダーに自動登録すること
  • 選択されたカレンダーの空き時間を参照して、予約可能枠を提示すること
  • 予約変更・キャンセル時に該当カレンダーイベントを更新・削除すること

保管方法

  • Google から発行されたOAuthアクセストークンおよびリフレッシュトークンは、AES-256-GCMで暗号化したうえで、本サービスのデータベース(Supabase、東京リージョン)に保管します。
  • 暗号化キーはGoogle Cloud Secret Managerに分離保管され、ランタイム環境変数経由でのみ参照されます。
  • カレンダーイベント本体(タイトル、開始終了時刻等)は本サービス内に永続保存せず、必要時にGoogle API経由で取得します。

第三者への提供

Google から取得したユーザーデータを、本プライバシーポリシー第3項に定める場合を除き、いかなる第三者にも提供しません。広告、AI/MLモデルの学習、与信判断、その他Google API Services User Data Policyで禁止される目的には一切使用しません。

データ削除手順

ユーザーは以下のいずれかの方法でGoogleユーザーデータの削除をリクエストできます。

  • 本サービスの「設定 > スケジュール設定 > カレンダー」画面で「切断」ボタンを押すことで、暗号化されたトークンと連携情報を即時に削除します。
  • Googleアカウント側でも「サードパーティのアプリとサービス」から本サービスへのアクセス権を取り消すことができます。
  • アカウント全体の削除を希望される場合は、本ポリシー第11項のお問い合わせ先までご連絡ください。本人確認のうえ、合理的な期間内に当社が保有する全データを削除します。

3.3 AI(人工知能)による処理

当社は、お客様(当社サービスを導入する事業者)から取扱いの委託を受けた個人データおよび当社が取得した個人データについて、メッセージへの返信文案の生成、問い合わせ内容の分類・要約その他の補助機能を提供する目的の達成に必要な範囲で、その処理をAIサービス提供者(Anthropic PBC および OpenAI, L.L.C. を含みます。以下「AI提供者」といいます。)に委託します(個人情報の保護に関する法律第27条第5項第1号に基づく委託)。 1. 前項の委託に伴い、エンドユーザーとの会話内容、送受信された画像・ファイル、および連携先CRMから取得した顧客情報の一部が、AI提供者のシステム(米国に所在します。)へ送信され、返信案の生成・分類・要約等のためにのみ処理されます。 2. 当社は、AI提供者との間で、(1)入力された情報をAI提供者自身のAIモデルの学習その他当社の委託の範囲を超える目的に利用しないこと、(2)入力および出力に係るデータを必要最小限の期間で消去すること等を内容とする契約(商用利用条件・データ処理契約等)を締結し、または当該内容の設定を採用したうえで、同法第25条に基づき委託先を適切に監督します。 3. AIが生成する返信・要約・分類等はあくまで補助的な案であり、これを実際に送信・利用するか否か、およびその内容の採否は運用者(利用事業者)が最終的に判断します。 4. AI提供者のサーバーは外国(米国)に所在するため、本個人データの取扱いには外国にある第三者への個人データの提供に関する条項(§3.4)が併せて適用されます。当該外国における個人情報の保護に関する制度およびAI提供者が講ずる措置に関する情報は、本ポリシー記載の窓口へのご請求により提供します。 5. 一部の機能では、利用事業者が自ら用意したAI提供者のAPIキーを用いる方式(BYOK)に対応しています。この場合の当該AI提供者におけるデータの取扱いは、利用事業者と当該AI提供者との間の契約・設定に従います。

3.4 外国にある第三者への個人データの提供

1. 当社は、本サービスの提供に必要な範囲で、以下の目的のため、外国にある第三者(クラウドインフラの提供事業者、AIによる文章生成の提供事業者、システム障害監視の提供事業者、CRMサービスの提供事業者等を含みます。)に対し、お客様の個人データおよび本サービスを通じてお客様が取り扱う個人データを提供することがあります。 (提供の目的:サーバー上での保管・処理、AIによる返信文案等の生成・分類・要約、システム障害・不具合の監視、連携先CRMサービスとのデータ連携) 2. 前項の提供に関する情報は、次のとおりです。 (1) 移転先の外国の名称:アメリカ合衆国(米国)。このほか、お客様が設定・連携するCRMサービス等の仕様に応じ、当該サービスの提供事業者が指定する国。メディアファイルの保管については、保存先を自動的に選択する仕様のため所在国を特定できず、米国、欧州またはアジア太平洋地域のいずれかとなります。 (2) 当該外国における個人情報の保護に関する制度に関する情報:米国には、日本の個人情報保護法に相当する包括的な個人情報保護法制はなく、分野別の連邦法および州法(カリフォルニア州消費者プライバシー法等)により規律されています。独立監督機関として連邦取引委員会(FTC)等が存在しますが、その権限は分野・州によって異なります。また、一定の法令に基づき政府機関が個人データへアクセスする可能性があります。各国の制度の詳細は、個人情報保護委員会が公表する調査結果(https://www.ppc.go.jp/enforcement/infoprovision/laws/ )をご参照ください。 (3) 当該第三者が講ずる措置に関する情報:当社は、提供先との間でデータ保護に関する契約(データ処理契約等)を締結する等により、日本の個人情報の保護に関する法律が個人情報取扱事業者に求める措置に相当する措置が継続的に講じられるよう努めています。 3. お客様は、当社所定の方法により本ポリシーに同意することで、前二項の内容を理解した上で、当社が上記の外国にある第三者へ個人データを提供することについて同意するものとします。 4. 当社は、提供先の変更または追加により、移転先の外国の名称または当該外国の制度の概要に重要な変更が生じる場合には、あらかじめ本ポリシーの改定その他適切な方法により情報を提供します。同一の外国に所在する提供先の変更または追加については、この限りではありません。 5. お客様が本サービスを通じて取り扱う、お客様の顧客その他の第三者の個人データについて、当社は、お客様の委託先として上記の外国にある第三者を利用して保管・処理を行います。お客様は、自らが個人情報取扱事業者として、当該個人データを外国にある第三者へ提供すること(当社の委託先の利用を含みます。)について、適用法令上必要となる本人への情報提供および同意の取得その他の手続を、自らの責任と費用において行うものとします。

4. 安全管理措置

当社は、個人データの取り扱いに関する以下の安全管理措置を講じています。

4.1 基本方針

個人データの適正な取り扱いの確保のため、本プライバシーポリシーを策定し、従業者および関係者に周知しています。

4.2 組織的安全管理措置

  • 個人情報保護管理者を選任し、個人データの取り扱いに関する責任者を定めています
  • 個人データの取り扱いに関する規程を整備し、取り扱い状況の点検を定期的に行っています
  • 個人データの漏えい等の事案に対応する体制を整備しています

4.3 人的安全管理措置

  • 従業者に対して、個人データの適正な取り扱いについて定期的に教育を行っています
  • 個人データの取り扱いに関する秘密保持義務を従業者に課しています

4.4 物理的安全管理措置

  • 個人データを取り扱う機器等の盗難等を防止するための措置を講じています
  • 電子媒体等を持ち運ぶ場合の漏えい等を防止するための措置を講じています

4.5 技術的安全管理措置

  • データは暗号化された通信(SSL/TLS)を通じて送受信されます
  • データベースへのアクセスは、適切な認証・認可により制限されています
  • 不正アクセスを防止するためのファイアウォール等を設置しています
  • 当社は、定期的にセキュリティ対策の見直しを行います

4.6 外的環境の把握(データの保管・処理場所)

当社は、取得した個人データの安全管理のために、以下の措置を講じています。個人データの保管・処理は、その種類および目的に応じて日本国内および国外の事業者に委託しており、いずれの国・地域についても、個人情報保護委員会が公表する当該国の調査情報等に基づき個人情報の保護に関する制度を把握したうえで、通信経路および保管データの暗号化、アクセス制御、ならびに委託先に対する契約上の安全管理義務の付与および監督を含む、必要かつ適切な安全管理措置を講じています。 (1)日本国内で保管する情報 本サービスの中心的な個人データ(利用者情報、顧客レコード、メッセージ履歴、予約情報等)、および連携サービス(LINE・Zoho・Google)のアクセストークン(AES-256-GCM により暗号化のうえ)は、日本国内(東京リージョン)に所在するデータベース(Supabase)に保管します。 (2)国外において取り扱う情報 本サービスの提供にあたり、当社は以下のとおり外国に所在するクラウドサービス等を利用し、個人データの一部を当該外国において取り扱っています。  (a) アプリケーション実行基盤・エラー監視・AIによる応答生成の各サービス(本サービスのホスティング/サーバーレス実行、Sentry によるエラー監視、Anthropic および OpenAI による返信文案の生成・分析):主に米国に所在するサーバーにおいて取り扱います。エラー監視情報は、個人を特定し得る情報をマスキング(秘匿化)したうえで送信します。  (b) 画像・動画・PDF 等のメディアファイルの保管サービス(Cloudflare R2):所在地域を自動的に最適化する仕様(自動選択方式)のサーバーを利用しているため、個人データが保存されるサーバーの所在国を特定することができません。その理由は、当該サービスが利用状況に応じて保存先を動的に選択するためです。保存先の候補となる地域は、米国、欧州またはアジア太平洋地域です。  (c) キャッシュ・レート制限等の運用データの保管サービス(Upstash):当社が選択したリージョンにより保管場所が定まり、日本国外に保管される場合があります。  (d) 外部CRM連携サービス(Zoho CRM):利用者が契約・設定する環境に応じ、米国または日本に所在するサーバーにおいて取り扱います。  (e) 決済(Stripe)、カレンダー連携(Google API):主に米国に所在するサーバーにおいて取り扱います。 (注)上記各国・地域の名称および措置の内容は、利用するサービスの変更等により見直すことがあります。個人情報の保護に関する制度等の詳細についてのお問い合わせは、本ポリシー記載の窓口までご連絡ください。

※ 本ポリシーは、法令の改正、利用するサービスの変更等に応じて継続的に見直し、必要に応じて更新します。

5. 情報セキュリティに関する免責

  1. 当社は、個人情報の保護のために業界標準のセキュリティ対策を講じますが、インターネット上のデータ送受信およびデータ保管において、完全なセキュリティを保証することは技術的に不可能であることをユーザーは理解し、承諾するものとします。
  2. 第三者による不正アクセス、サイバー攻撃、ハッキング、マルウェア、その他の悪意ある行為に起因する個人情報の漏洩、消失、改ざん、不正利用等の被害について、当社に故意または重大な過失がある場合を除き、当社は損害賠償責任を含む法的責任を負わないものとします。
  3. 前項における「重大な過失」とは、業界標準のセキュリティ対策を著しく怠った場合、または公知の重大なセキュリティ脆弱性について合理的な期間内に対処しなかった場合をいいます。
  4. セキュリティインシデントが発生した場合、当社は速やかに調査を行い、影響を受けた可能性のあるユーザーへの通知、関係当局への報告等、法令に基づく必要な対応を行います。

6. 情報の保持期間

  • 当社は、利用目的の達成に必要な期間、個人情報を保持します。
  • アカウント削除後は、法令で定められた期間または合理的な期間経過後に、個人情報を削除します。
  • 統計データ等、個人を特定できない形式に加工されたデータは、継続して保持することがあります。

7. Cookieの使用

本サービスでは、以下の目的でCookieを使用しています。

  • ユーザー認証の維持
  • ユーザー設定の保存
  • 利用状況の分析(サービス改善のため)

ユーザーは、ブラウザの設定によりCookieを無効にすることができますが、一部の機能が利用できなくなる場合があります。

8. 個人情報に関するお問い合わせ

ユーザーは、個人情報保護法その他の法令に基づき、自己の個人情報について開示、訂正、削除、利用停止等を請求することができます。

これらの請求については、本人確認の上、法令に従い対応いたします。詳細は下記のお問い合わせ先までご連絡ください。

9. 子どものプライバシー

本サービスは、18歳未満の方を対象としていません。

当社は、18歳未満の方から意図的に個人情報を収集することはありません。

18歳未満の方の個人情報が収集されたことが判明した場合、当社は速やかにその情報を削除します。

10. プライバシーポリシーの変更

  • 当社は、必要に応じて本プライバシーポリシーを変更することがあります。
  • 重要な変更がある場合は、本サービス上での告知またはメールによりユーザーに通知します。
  • 変更後のプライバシーポリシーは、本ページに掲載した時点で効力を生じます。

11. お問い合わせ

本プライバシーポリシーに関するお問い合わせは、以下の連絡先までお願いいたします。

運営: Photo Innovation Lab.
個人情報保護管理者: 吉田弦矢(代表者)
所在地: 〒811-3106 福岡県古賀市舞の里5-28-8
メールアドレス: info@photo-innovation.net

以上