プライバシーポリシー
webatlaをご利用になる際に当社が収集する個人データ、その利用目的、そしてGDPR(EU一般データ保護規則)のもとでお客様に認められる権利について説明します。
収集する情報
1.1 アカウント情報
登録時にご提供いただく情報は、メールアドレス、パスワード(Argon2idでハッシュ化)、表示名、任意項目としての会社名と国です。登録後に任意で追加できる情報として、プロフィール写真、役職、言語、タイムゾーンがあります。
また、アカウント作成時のIPアドレスと、当社のCDNがそこから判定した国、および登録時に利用したページも記録します。これらはアカウント記録上の不正利用対策のシグナルとして保持されるものであり、広告やプロファイリングには使用しません。
1.2 請求情報
請求書情報(会社名、VAT番号、住所)と、購入内容のメタデータ(データセット名、日時、金額)を保持します。カード情報はStripeが処理し、webatlaが確認したり保存したりすることは一切ありません。
1.3 利用データ
請求と不正利用防止のため、ダウンロードおよびAPI呼び出しのサーバーログ(タイムスタンプ、IPアドレス、データセット名、バイト数、レスポンスコード)を記録します。
1.4 サポート情報
お問い合わせいただいた場合は、お客様のメッセージ、当社からの返信、そしてお客様が送付された添付ファイルを保持します。
1.5 クッキー
詳細は下記の§3 クッキーをご覧ください。
1.6 収集しない情報
電話番号、公的身分証明書番号、生体データ、IPアドレスから判定される国を超える位置情報、GDPR第9条にいう「特別な種類」の個人データについては、収集も保存も行いません。
1.7 当社が販売するデータセットには個人の連絡先情報は含まれません
上記のアカウント情報とは別に、webatlaはデータセットの販売も行っています。お客様がドメインの登録者である場合、または当社のデータにウェブサイトが掲載されている企業である場合は、次の点をご理解ください。当社のデータセットは、公開されているインターネットインフラと公開登録メタデータをもとに構築されています。ドメイン、DNSレコード、サイトが使用するテクノロジー、ランキングシグナル、そして権威あるレジストリの登録記録を記載しています。
データセットは個人の連絡先情報を含むようには設計されておらず、当社はそれを除外するための対策を講じています。ドメインに紐づくメールアドレスや電話番号は存在せず、ドメインを登録した個人の身元や連絡先情報も含まれず、ドメインでホストされている企業の連絡先情報も含まれません。レジストリの登録記録に個人情報のフィールドが含まれる場合、そのフィールドはICANNのTemporary Specificationに従い、データを提供する前に削除されます。
そのため、webatlaのデータやサービスを通じてドメイン所有者に連絡する手段は提供していません。これは不正利用やスパムを防ぐための意図的な選択であり、見落としではありません。データセットはドメインインフラ、ウェブサイト、テクノロジーの分析を目的としたものであり、当社の利用規約では、データを迷惑な一括メッセージやスパムに使用すること、また当社が匿名化した個人を再識別しようとする行為を禁止しています。
情報の利用方法
当社は上記の情報を、以下の目的および示された法的根拠に基づいて処理します。
| 目的 | 利用するデータ | 法的根拠(GDPR) |
|---|---|---|
| アカウントの運用 | アカウント情報、パスワードハッシュ | 第6条第1項(b)(契約) |
| 決済処理 & 請求書発行 | 請求情報、購入メタデータ | 第6条第1項(b)・(c)(契約/法的義務) |
| データセットの提供 & 利用枠の管理 | 利用ログ | 第6条第1項(b)(契約) |
| トランザクションメール(領収書、有効期限の通知) | メールアドレス | 第6条第1項(b)(契約) |
| セキュリティ & 不正防止 | IPアドレス、リクエストパターン | 第6条第1項(f)(正当な利益) |
| カスタマーサポート | お客様からご提供いただいた情報 | 第6条第1項(b)・(a)(契約/同意) |
| プライバシーに配慮したアクセス解析 | ページビュー数(クッキーやIDは使用しません) | 第6条第1項(a)(同意、§3参照) |
| マーケティングニュースレター(オプトインのみ) | メールアドレス | 第6条第1項(a)(同意、撤回可能) |
クッキー
当社が使用するクッキーは必要最小限です。以下の3つのカテゴリーに分かれます。
- 必須:ログインセッション、不正利用防止、言語設定に使用します。これらは常時有効であり、なければサイトは機能しません。法的根拠は正当な利益(第6条第1項(f))であり、TTDSG第25条第2項第2号のもとでは同意は不要です。
- アクセス解析:クッキーを使用せずEUのインフラ上で動作するPlausible Analyticsを利用しています。お客様がオプトインされた場合にのみ有効化します。
- マーケティング:現在は使用していません。将来何かを有効化する際に事前にご確認いただけるよう、切り替えスイッチのみ用意しています。
お客様の選択はブラウザに保存されます。アカウントをお持ちの場合、法律で求められるとおり同意が得られたことを示せるよう(第7条第1項)、どの選択をいつ行ったかも記録します。保持するのは最新の選択のみで、ここで変更すると記録も更新されます。
お客様の選択はいつでも変更いただけます。
第三者への提供
当社は、以下に記載する処理者にのみデータを提供します。いずれの処理者もGDPR第28条に基づくデータ処理契約(DPA)を締結しています。
| 処理者 | 目的 | 提供するデータ | 所在地 |
|---|---|---|---|
| Stripe Payments Europe Ltd. | カード & SEPA決済 | カード情報、請求先住所、金額 | アイルランド(SCCに基づく米国への移転を含む) |
| Cloudflare, Inc. | CDN、DDoS対策 | IPアドレス、リクエストメタデータ | EUエッジ(米国フォールバックあり、SCCおよびDPFに基づく) |
| Postmark (ActiveCampaign LLC) | トランザクションメール | メールアドレス、メッセージ内容 | 米国(SCCおよびDPFに基づく) |
| Plausible Insights OÜ | クッキーを使用しないウェブ解析(お客様の同意がある場合のみ) | ハッシュ化された訪問者シグナル、ページURL、リファラー | エストニア/ドイツ |
| Hetzner Online GmbH | サーバーホスティング & バックアップ | 当社が保存するすべてのデータ(保存時に暗号化) | ドイツ & フィンランド |
当社は個人データを一切販売しません。広告ネットワークへのデータ提供も行いません。
国外移転
上記の米国拠点の2社の処理者(StripeのUSフォールバック、Postmark)は、EU-US Data Privacy Frameworkのもとで運用されており、標準契約条項(SCC)にも従っています。当社はこれらの移転を毎年評価し、保護水準が低下した場合は処理者を変更します。
GDPRにおけるお客様の権利
お客様には次の権利があります。
- アクセス権:当社が保有するお客様の個人データの写しを取得する権利(第15条)
- 訂正権:不正確なデータを訂正する権利(第16条)
- 消去権:法定の保存義務がある場合を除き、データの削除を求める権利(第17条)
- 処理の制限権:紛争解決までの間、処理を一時停止させる権利(第18条)
- データポータビリティ権:構造化され機械可読な形式でデータを受け取る権利(第20条)
- 異議申立権:正当な利益を根拠とする処理に異議を申し立てる権利(第21条)
- 同意の撤回権:同意を根拠として処理されるあらゆる事項について同意を撤回する権利(第7条)
- 苦情申立権:お住まいの地域のデータ保護当局に苦情を申し立てる権利です。詳細はEDPBによるEU加盟国当局の一覧をご覧ください。
ご自身で行える操作:設定からアカウントを削除できます。データのエクスポート(アクセス権の行使)やその他のご依頼については、privacy@webatla.comまでメールでご連絡ください。当社が本人確認を行った上で、法令の定めに従い30日以内に回答します。
データの保存期間
- アカウント情報:アカウントが有効な間、および削除後は紛争対応のため6か月間保存します
- 請求書 & 税務記録:適用されるEU税法で定められた法定期間保存します(通常5年から10年)
- サーバーログ:30日間保存した後、集計データ化します
- サポートチケット:最終返信から2年間保存します
- マーケティング同意:撤回されるまで、および撤回の証跡として撤回後3年間保存します
セキュリティ
- すべての通信は転送中に暗号化されます(TLS 1.3)
- バックアップは保存時に暗号化されます(AES-256)
- パスワードはArgon2idでハッシュ化されます(メモリハード方式、ソルト付き)
- 社内アクセスは最小権限の原則に基づき、監査ログを記録します。本番環境へのアクセスにはハードウェアキーによる多要素認証(MFA)が必要です
- 当社は四半期ごとに外部ペネトレーションテストを実施し、公開している脆弱性開示ポリシーに従っています
セキュリティ上の問題を発見された場合は、security@webatla.comまでメールでご連絡ください。24時間以内に受領のご連絡をいたします。
お子様について
本サービスは16歳未満の方を対象としていません。当社は児童の個人データを意図的に収集することはありません。児童が当社に個人データを提供したと思われる場合は、privacy@webatla.comまでメールでご連絡ください。当該データを削除します。
本ポリシーの変更
当社は本ポリシーを更新することがあります。重要な変更については、施行の少なくとも30日前までにメールでお知らせします。ページ上部の「最終更新日」は常に現行版の日付を示しています。
お問い合わせ & データ保護責任者
プライバシーに関するご質問は、privacy@webatla.comまでメールでご連絡ください。
当社のデータ保護責任者(DPO)には、GDPR第37条に基づきdpo@webatla.comまでご連絡いただけます。
アカウント、ライセンス、お支払い、返金について。
利用規約を読む →