Legal

プライバシーポリシー

プライバシーポリシー

株式会社AIX(以下「当社」といいます。)は、当社のサービスを利用する方(以下「ユーザー」といいます。)の個人情報の取扱いについて、以下のとおりプライバシーポリシー(以下「本ポリシー」といいます。)を定め、個人情報保護の仕組みを構築し、全従業員に個人情報保護の重要性を認識させるとともにその取組みを徹底させることにより、個人情報の保護を推進します。

第1条(個人情報)

「個人情報」とは、個人情報の保護に関する法律(平成十五年法律第五十七号、以下「個人情報保護法」といいます。)にいう「個人情報」を指し、生存する個人に関する情報であって、当該情報に含まれる氏名、生年月日その他の記述等により特定の個人を識別できるもの又は個人識別符号が含まれるものを指します。

第2条(個人情報の利用目的)

当社は、以下の目的に必要な範囲で、ユーザーの個人情報を取得し、取得した情報を利用させていただきます。

  1. 当社のサービス(以下「本サービス」といいます。)を提供するため
  2. 本サービスの内容を改良・改善し、又は新サービスを開発するため
  3. 本サービスの新機能、更新情報、キャンペーン等及び当社が提供する他のサービスのご案内(電子メールその他のダイレクトメールの送付を含みます。)のため
  4. メンテナンス、重要なお知らせ等必要に応じたご連絡のため
  5. 本サービスに関するユーザーからのご意見、お問い合わせ等に回答するため(本人確認を行うことを含みます。)
  6. 本サービスの利用状況をユーザーにご報告するため
  7. 本サービスに関するアンケート・取材等のご協力依頼や各種イベントへのご参加をお願いし、又はその結果等をご報告するため
  8. 本サービスの利用履歴等を調査・分析し、その結果を本サービスの改良・開発や広告の配信に利用するため
  9. ユーザーの承諾・申し込みに基づく、当社主催イベントの参加企業等への個人情報の提供
  10. 利用規約に違反したユーザーや、不正・不当な目的で本サービスを利用しようとするユーザーの特定をし、ご利用をお断りするため
  11. 本サービスの利用料金の決済、請求、入金の確認、領収書・請求書の発行並びに未入金の督促のため
  12. 決済に関する不正利用の検知及び防止のため
  13. 法令に基づき、取引に関する記録を作成し、保存するため
  14. 本サービスへの不正なアクセス、不正なログイン及びアカウントの不正な利用を検知し、防止するため

第3条(個人情報の管理と保護)

  1. 個人情報の管理は、厳重に行うこととし、次に掲げる場合を除き、ユーザーの同意がない限り、第三者(ただし、外国にある第三者を除くものとします。)に対し個人情報を提供することはいたしません。
    1. 人の生命、身体又は財産の保護のために必要がある場合であって、ユーザーの同意を得ることが困難であるとき。
    2. 公衆衛生の向上又は児童の健全な育成の推進のために特に必要がある場合であって、ユーザーの同意を得ることが困難であるとき。
    3. 国の機関若しくは地方公共団体又はその委託を受けた者が法令の定める事務を遂行することに対して協力する必要がある場合であって、ユーザーの同意を得ることにより当該事務の遂行に支障を及ぼすおそれがあるとき。
    4. 合併その他の事由による事業の承継に伴って個人情報が提供されるとき。
    5. その他法令で認められるとき。
  2. 当社は、次に掲げる場合を除き、ユーザーの同意がない限り、外国にある第三者に個人情報を提供することはいたしません。
    1. 個人情報の取扱いについて、適切かつ合理的な方法により、個人情報保護法第4章第1節の規定の趣旨に沿った措置を実施しており、かつ、当社との間でその実施が確保されている、外国にある第三者に個人情報を提供する場合
    2. 前項各号のいずれかに該当する場合
  3. 前項の規定にかかわらず、当社は、以下に定める外国にある第三者に対し、個人情報を提供する場合があります。ユーザーは、本サービスを利用する場合は、当該ユーザーの個人情報に係る当該提供について、事前に同意したものとみなします。
    1. Stripe, Inc.
      • ア 外国の名称:アメリカ合衆国

      • イ 適切かつ合理的な方法により得られた当該外国における個人情報の保護に関する制度に関する情報

        個人情報保護委員会が公表しているアメリカ合衆国(連邦)における制度の情報をご参照ください。

      • ウ 当該第三者が講ずる個人情報の保護のための措置に関する情報

        Stripe, Inc.は、以下のプライバシーポリシーに基づき個人情報を取り扱っています。

  4. 当社は、個人情報を第三者に提供したときは、法令に基づき、記録の作成及び保存を行います。
  5. 当社は、第三者から個人情報の提供を受けるに際しては、法令に基づき、必要な確認を行い、当該確認に係る記録の作成及び保存を行います。

第4条(個人情報の取扱いの委託)

当社は、利用目的の達成に必要な範囲内において、個人情報の取扱いの全部又は一部を委託する場合がございます。この場合、当社は、委託先に対する必要かつ適切な監督を行います。

第5条(個人情報の開示)

ユーザーは、当社に対し、個人情報保護法の範囲内で、当社の保有する自己の個人情報の開示を請求することができます。当社は、ユーザーから当該請求を受けたときは、ユーザーに対し、遅滞なくこれを開示します。ただし、開示することにより次のいずれかに該当する場合は、その全部又は一部を開示しないこともあり、開示しない決定をした場合には、その旨を遅滞なく通知します。

  1. ユーザー又は第三者の生命、身体、財産その他の権利利益を害するおそれがある場合
  2. 当社の業務の適正な実施に著しい支障を及ぼすおそれがある場合
  3. その他法令に違反することとなる場合

第6条(個人情報訂正等)

  1. ユーザーは、当社の保有する自己の個人情報が誤った情報である場合には、当社に対し、個人情報保護法の範囲内で、当該個人情報の訂正、追加又は削除(以下「訂正等」といいます。)を請求することができます。
  2. 前項の請求を受けた場合、当社は遅滞なく必要な調査を行い、その結果前項の請求に理由があると判断した場合には、遅滞なく当該個人情報の訂正等を行います。
  3. 当社は、前項に基づき訂正等の実施・不実施について判断した場合には、遅滞なく、ユーザーご本人に対してご連絡いたします。

第7条(個人情報の利用停止等)

  1. ユーザーは、個人情報保護法の範囲内で、当社に対し、当社の保有する自己の個人情報の利用の停止、消去又は第三者提供の停止(以下「利用停止等」といいます。)を請求することができます。
  2. 当社は、前項の請求を受けた場合には、遅滞なく必要な調査を行い、その結果前項の請求に理由があると判断した場合には、当該個人情報の利用停止等を行います。ただし、個人情報の利用停止等に多額の費用を要する場合その他利用停止等を行うことが困難な場合であって、ユーザーの権利利益を保護するために必要なこれに代わるべき措置をとれるときは、この代替策を講じます。
  3. 当社は、前項に基づき利用停止等の実施・不実施について判断した場合には、遅滞なく、ユーザーご本人に対してご連絡いたします。

第8条(個人情報の開示等の手続)

第5条から第7条に定める請求の具体的な方法については、本ポリシーに記載の当社のお問い合わせ窓口にお問い合わせください。

第9条(プライバシーポリシーの変更手続)

当社は本ポリシーの内容を適宜見直し、その改善に努めます。本ポリシーの内容は、法令その他本ポリシーに別段の定めのある事項を除いて、変更することができるものとします。変更後のプライバシーポリシーは、当社所定の方法により、ユーザーに通知し、又は当社ウェブサイトに掲載したときから効力を生じるものとします。

第10条(法令、規範の遵守)

当社は、保有する個人情報に関して適用される日本の法令、その他規範を遵守します。

第11条(外部送信される情報の取扱い)

  1. 当社は、本サービスの安全性を確保し、不正な利用を防止することを目的として、本サービスの一部の画面において、当社以外の事業者が提供するプログラムを読み込みます。ユーザーが当該画面を表示し、又は当該画面において操作を行った場合、ユーザーの端末から当該事業者に対し、次項に定める情報が直接送信されます。
  2. 前項の送信先の事業者、対象となる画面、送信される情報及び送信先における利用目的は、以下のとおりです。
    1. Cloudflare, Inc.
      • ア 事業者の名称:Cloudflare, Inc.(アメリカ合衆国)
      • イ 対象となる画面:ログイン画面及びユーザー登録画面
      • ウ 送信される情報:IPアドレス、TLSフィンガープリント、ユーザーエージェント並びに当社が同社から付与を受けたサイト識別子及び当該画面のオリジン
      • エ 送信先における利用目的:自動化されたプログラム(ボット)による不正なログイン及び不正なユーザー登録を検知し、遮断するため並びに同社が当該検知機能を改善するため
      • オ 送信先における取扱い:
  3. 当社は、前項の情報を、同項に定める利用目的以外の目的で利用しません。
  4. ユーザーは、ご利用のブラウザの設定等により第1項の送信を遮断することができます。ただし、この場合、ログイン又はユーザー登録を行うことができないことがあります。

第12条(Googleユーザーデータの取扱い)

当社は、ユーザーが本サービス上でGoogleアカウント連携(OAuth 2.0)を行った場合に限り、ユーザーが認可したスコープ内でGoogleのユーザーデータ(Google API Services User Data Policyにいう「Google user data」を指します。以下「Googleユーザーデータ」といいます。)を取得し、本条に定めるとおり取り扱います。Googleアカウント連携を行わないユーザーについては、本条に定める取得を行いません。

1. 取得するGoogleユーザーデータ

当社が取得するGoogleユーザーデータは、連携時にユーザーが認可したスコープに応じ、以下の各号のとおりです。

  1. 認証情報:Googleアカウントのメールアドレス及び認証用識別子
  2. Google Meetの議事録:ユーザーが参加したGoogle Meet会議の文字起こし記録(発言内容、参加者及び会議日時等のメタデータを含みます。)
  3. Googleカレンダーの予定:予定の件名、日時、場所、説明及び参加者
  4. Gmailのメール:メールの件名、差出人、日時及び本文
  5. Googleドライブのファイル:ファイルの名称、メタデータ及びファイル内容

2. 利用目的

当社は、取得したGoogleユーザーデータを、次の各号に定める目的の範囲内でのみ利用します。

  1. 本人確認及びアカウント連携のため
  2. 会議記録、カレンダー予定、メールその他の入力データを要約・構造化し、契約者及びユーザーの社内ナレッジとして生成・整備するため
  3. ユーザーからのAIチャット上の質問に応答するため
  4. 本サービスの機能改善、不具合対応及びサポート対応のため

3. 第三者への提供・移転

  1. 当社は、Googleユーザーデータを、以下の各号に掲げる提供先に対し、前項の利用目的の達成に必要な範囲でのみ送信します。
    • ア 本サービスがナレッジ生成・要約及びAIチャットの応答生成のために利用するAIモデルの提供者(当社が自ら運用するLLM基盤並びにGoogle、Anthropic及びOpenAIが提供する外部基盤AIを含みますが、これに限りません。個別の組み合わせは機能・処理内容により異なります。)
    • イ 本サービスの提供に必要なクラウドインフラストラクチャ事業者(データの保管・処理環境として利用するAmazon Web Servicesを含みますが、これに限りません。)
  2. 当社は、外部基盤AI提供者を利用してGoogleユーザーデータを処理する場合、Googleユーザーデータが当該提供者の汎用AIモデルの学習に用いられない条件で利用します(利用規約第13条第2項及び第14条第2項並びに本条第6項参照)。

4. 保護措置

  1. 当社は、Googleユーザーデータを取得する時点で、DLP(データ漏洩防止)機構により、口座番号、個人番号(マイナンバー)並びにAPIキー及び認証トークン等の資格情報を検出して秘匿化(マスキング)します。日次バッチにより取得するデータについては保存及び要約処理を行う前に、AIチャットを通じて都度取得するデータについては利用の前に、それぞれ当該秘匿化を行います。Gmailの日次バッチによる取得については、これに加えてメールアドレス及び電話番号を秘匿化します。
  2. 当社は、前項の秘匿化処理に失敗した場合、処理自体を中止し、秘匿化前のデータを外部に送信しません(フェイルクローズ設計)。
  3. 第1号の秘匿化の対象は、同号に列挙したものに限られます。本サービスは企業ナレッジベースとしての性質上、氏名、役職、住所、金額等はナレッジとしての意味を保持する必要から自動的な秘匿化の対象としていません。したがって、秘匿化を経た後のGoogleユーザーデータにも、氏名、会議の発言内容、予定及びメールの内容等の個人情報が含まれ得ます。
  4. Google連携に用いるOAuthアクセストークン及びリフレッシュトークンは、データベースに平文で保存せず、AES-256-GCMによる暗号化を施した上で保存します。DLPによる秘匿化処理及び監査ログの暗号化にもAES-256-GCM暗号方式を用い、当社が管理するマスターキーと契約者ごとの個別鍵を組み合わせて鍵導出を行います。
  5. ユーザーの端末と当社サービスのエッジ(CDN)との間の通信は、TLSにより暗号化します(HTTPSへのリダイレクトを強制し、最小TLSバージョンはTLS 1.2)。
  6. 当社は、Googleユーザーデータへのアクセスを、当該データを取得した契約者に属するユーザーの範囲に技術的に制限します(データベースの行単位アクセス制御によるマルチテナント分離)。

5. 保存期間及び削除

  1. Google Meetの議事録は、会議日から90日間保存した後、自動的に削除します。保存期間は当社の設定により変更することがありますが、31日を下回る設定はできません。
  2. Googleカレンダーの予定及びGmailのメールから生成した情報は、要約・構造化された上で社内ナレッジに反映されます。反映後の情報には、Meet議事録のような専用の自動削除期間を設けておらず、通常の社内ナレッジとして保存され、社内ナレッジ全体の保存・削除の取扱いに従います。
  3. AIチャットを通じて取得したGoogleユーザーデータは、当該チャットのやり取り(チャット履歴)の一部として保存されることがあります。チャット履歴には専用の保存期間を設けていません。
  4. 契約者のテナント削除又はユーザー削除が行われた場合、当社は、Google連携情報(アクセストークン及びリフレッシュトークンを含みます。)、取込処理の中間データ、社内ナレッジ、チャットメッセージ及びチャットセッションを削除します。
  5. 契約者又はユーザーは、Google連携の解除(トークンの取消し)を、いつでも本サービスの設定画面から行うことができます。連携を解除した場合、当社は、以後新たなGoogleユーザーデータの取得を行いません。既に取得済みのデータの取扱いについては、利用規約第24条(退会及び契約終了後のデータ取扱い)及び本ポリシー第7条(個人情報の利用停止等)に準じます。
  6. ユーザーは、Googleアカウントの権限管理ページ()からも、本サービスへのアクセス権限をいつでも取り消すことができます。

6. Google API Services User Data Policy の遵守

当社は、Google Workspace APIから取得した生データ及びこれらから派生したデータの利用について、Limited Use要件を含むGoogle API Services User Data Policy()を遵守します。具体的には、当社は、Googleユーザーデータを以下の各号のとおり取り扱います。

  1. 本条第2項(利用目的)に記載する範囲を超えて利用しません。
  2. 広告(ターゲティング広告、パーソナライズド広告及び興味関心に基づく広告を含みます。)の目的で、Googleユーザーデータを利用又は移転しません。
  3. 人間がGoogleユーザーデータを閲覧することを許容しません。ただし、(a)ユーザーの明示的な同意を得た場合、(b)不正利用の調査等のセキュリティ目的で必要な場合、(c)法令上の義務を履行するために必要な場合、又は(d)本サービスの提供のために必要な範囲での委託先(クラウドインフラストラクチャ事業者及びAIモデル提供者等)による処理であって、当該委託先が当社と同等以上の取扱いを契約上義務付けられている場合は、この限りではありません。
  4. 汎用的なAIモデル(本サービス以外の目的で利用される学習済みモデルを含みます。)の学習又は改善のために、Googleユーザーデータを使用しません。

Limited Use Disclosure (English)

LoreOS (operated by AIX Inc.)'s use and transfer to any other app of information received from Google APIs will adhere to the , including the Limited Use requirements. Specifically:

  • The use of raw or derived user data received from Google Workspace APIs adheres to the Google API Services User Data Policy, including the Limited Use requirements.
  • We do not use Google user data for serving advertisements, including retargeting, personalized, or interest-based advertising.
  • We do not allow humans to read Google user data unless: (a) we have your affirmative agreement for specific messages, (b) it is necessary for security purposes such as investigating abuse, (c) it is necessary to comply with applicable law, or (d) the data is processed by a service provider that is bound by comparable contractual obligations, solely for the purpose of providing the service you requested.
  • We do not transfer Google user data to third parties, such as advertising platforms or data brokers, or use it for purposes unrelated to providing and improving LoreOS's user-facing features, without your affirmative consent.
  • We do not use Google user data to develop, improve, or train generalized or non-personalized AI and/or machine learning models.

第13条(当社住所・代表者氏名)

当社住所及び代表者の氏名は以下のとおりです。

住所:東京都渋谷区神宮前2丁目23-2

代表者:井上聖司

第14条(お問い合わせ窓口)

当社の個人情報の取扱いに関するお問い合わせは以下までご連絡ください。

株式会社AIX お客様対応窓口

Mail: