Skip to main content

プライバシーポリシー

PostMaestro.aiにおけるデータ処理に関する情報

スタンド: 2026年8月10日(バージョン3.0)

PostMaestro.aiは、お客様の個人情報の保護に細心の注意を払っています。このプライバシーポリシーは、当社のランディングページ、アプリケーション、およびニュースレターサービスにおける個人データの処理の種類、範囲、および目的についてお知らせするものです。

01 責任者

一般データ保護規則(GDPR)の意味における管理者は以下の通りです。

ネクサルナAIソリューションズUG(有限責任会社)

下での取引ネクサルナAIソリューションズ

レンケン通り23

83209 プリエン

ドイツ

Email:info@nexaluna.ai

Phone: +49 155 63429119

Website:www.nexaluna.ai

02 個人情報保護に関するお問い合わせ先

当社は、法律上、データ保護責任者を任命する義務を負っていません(GDPR第37条、BDSG第38条)。 データ保護、お客様の権利の行使、およびAIの透明性や表示に関するお問い合わせは、info@nexaluna.aiまでご連絡ください。お問い合わせには、通常30日以内に対応いたします。

03 適用範囲

本プライバシーポリシーは、以下に適用されます。

ランディングページ(postmaestro.ai):サービス紹介サイト

ウェブ・アプリケーション:登録ユーザーのための完全なプラットフォーム

ニュースレターサービス:Eメールマーケティングと通知

データ処理は地域によって異なる。これについては以下で詳しく説明する。

04 ランディングページでのデータ処理

以下のデータは、当社のランディングページ(postmaestro.ai)で処理されます:

4.1 技術データ(ログファイル)

  • 以下の情報は、お客様が当社のウェブサイトを訪問された際に自動的に収集されます:
  • - IPアドレス(7日後に匿名化)
  • - アクセス日時
  • - アクセスされたページとファイル
  • - 転送データ量
  • - ブラウザの種類とバージョン
  • - オペレーティングシステム
  • - リファラーURL(以前訪れたページ)

Purpose: このデータは、技術的な目的(セキュリティ、エラー分析、システムの安定性)のためにのみ収集され、ユーザープロファイルを作成するために使用されることはありません。

Legal basis: 法的根拠:GDPR第6条第1項f(システムセキュリティの正当な利益)

Storage period: 保存期間:7日間、その後自動匿名化

4.2 ホスティングとコンテンツ配信

  • 当社のウェブサイトは、Amazon Web Services(AWS)でホストされ、Amazon CloudFront(コンテンツ・デリバリー・ネットワーク)を介して配信されます。
  • サーバー所在地:EU(フランクフルト/アイルランド)
  • AWSは、当社に代わり、当社の指示に従って技術データを処理します。
  • 詳細情報:https://aws.amazon.com/de/privacy/

Legal basis: 法的根拠:GDPR第6条第1項f(正当な利益)、GDPR第28条(注文処理)

4.3 クッキーとローカルストレージ

  • 当社のランディングページはクッキーとローカルストレージを使用しています:
  • - セッションクッキー: 言語設定を保存します。
  • - テーマ設定: ダーク/ライトモードの設定を保存します。
  • - ローカルストレージ:言語と国のストレージ(正確な位置は不明)
  • これらのクッキーは個人情報を含まず、機能性のためにのみ使用されます。

Notice: クッキーバナー:オプションの分析用およびマーケティング用クッキーについては、同意バナーが表示されています。オプションのクッキーは、お客様の同意を得た後にのみ設定されます。フッターにあるリンクから、いつでもこの同意を付与、変更、または撤回することができます。

Legal basis: 法的根拠:技術的に必要なクッキーおよびローカルストレージについては、TDDDG第25条第2項第2号およびGDPR第6条第1項(f)号; オプションの分析およびマーケティング用クッキーについては、TDDDG第25条第1項およびGDPR第6条第1項a号(同意)に基づき。

4.4 リリース前の通知

  • プレリリース・モーダルで通知を登録された場合、お客様のデータは保存されます:
  • - Eメールアドレス
  • - アプリケーションのタイムスタンプ
  • - オプトイン・ステータス
  • 目的:PostMaestro.aiの一般公開に関する情報
  • ニュースレターの配信が開始された後、ニュースレターを購読しない限り、データは削除されます。

Legal basis: 法的根拠:GDPR第6条第1項a(同意)

Storage period: 保管期間:発売通知送付まで、最長12ヶ月

05 アプリケーションでのデータ処理

より広範なデータは、完全なPostMaestro.aiアプリケーションで処理されます(登録後):

5.1 登録とアカウントデータ

  • 登録の際、当社は以下の情報を収集します:
  • • メールアドレス(必須)
  • • ユーザー名(必須)
  • • パスワード(bcryptで暗号化、8文字以上)
  • • アカウントの種類(個人または法人)
  • • 登録日時
  • • 二要素認証(2FA) - 任意ですが、推奨されます
  • 目的:アカウントの提供および管理、認証、セキュリティ
  • 2FAデータは、お使いの端末にのみローカルに保存されます(QRコードのスキャン)。当社が保存するのは、有効化ステータスのみです。
  • 注:Google、Meta(Facebook)、LinkedIn、TikTok、またはXを通じて登録・ログインすることも可能です。その際に要求されるデータおよび権限については、5.1a項をご参照ください。
  • 自動登録(ボット)を防ぐため、当社はCloudflare Turnstileを採用しています(第10a.2項を参照)。

Legal basis: 法的根拠:GDPR第6条第1項b(契約の履行)

Storage period: 保存期間:アカウント削除まで

5.1a サードパーティ経由での登録・ログイン(ソーシャルログイン)

  • メールアドレスとパスワードによる従来の登録に加え、PostMaestro.ai では以下のサードパーティサービスを通じて登録またはログインを行うことができます。 これらの連携は、アカウントの作成およびログインのみを目的としており、投稿を行うためのソーシャルメディア連携(第5.5節参照)とは独立しています。それぞれ、権限の範囲が明らかに限定された独自のOAuth権限(スコープ)が要求されます:
  • • Google(スコープ:openid、profile、email) - Google ID、メールアドレス、氏名、プロフィール写真、言語が送信されます
  • • Meta / Facebook ログイン(スコープ:public_profile、email) - Facebook ID、メールアドレス、名・姓、プロフィール写真、言語が送信されます
  • • Instagram Businessへのログイン(スコープ:instagram_business_basic) - Instagram ID、ユーザー名、表示名、プロフィール画像が送信されます(メールアドレスは含まれません。メールアドレスはオンボーディングの段階で別途入力が必要です)
  • • LinkedIn(OpenID Connect、スコープ:openid、profile、email) - 送信される情報は、LinkedIn ID、メールアドレス、名・姓、プロフィール写真、言語です
  • • TikTok ログインキット(スコープ:user.info.basic、user.info.profile) - TikTok Open-ID、ユーザー名、表示名、プロフィール画像が送信されます(TikTokはメールアドレスを提供しません。オンボーディングで入力されるまでは、内部でプレースホルダーのアドレスが使用されます)
  • • X / Twitter(PKCE 対応の OAuth 2.0、スコープ:users.read、users.email、tweet.read) - 送信される情報は、X-ID、ユーザー名、表示名、プロフィール画像、および X で公開されている場合は確認済みのメールアドレスです
  • これらのスコープでは、アカウント作成に必要な基本プロファイルデータの読み取りのみが許可されています。投稿の公開やメッセージの閲覧は行われず、連絡先へのアクセスも許可されません。
  • すでに登録済みのメールアドレスが別のプロバイダー経由で再登録された場合、当社はメールアドレス(大文字・小文字を問わず)に基づいて既存のアカウントを識別し、重複したアカウントを作成するのではなく、後から新しいプロバイダーIDを紐付け(アカウントのリンク)を行います。
  • お客様のセキュリティ設定で有効になっている場合、ログインのたびに(ソーシャルログインも含む)、日時、端末、ブラウザ、おおよその位置情報を記載したメール通知を送信いたします。 位置情報は、お客様のIPアドレスに基づき、サードパーティプロバイダーであるipinfo.ioを通じて特定されます(第10a.1項を参照)。
  • Metaアカウントの削除:Meta(Facebook/Instagram)経由でのログインについては、Metaが規定する認証解除およびデータ削除用のコールバックエンドポイントを提供しています。 Facebookアカウントの設定でアプリを削除するか、そこでデータの削除をリクエストすると、当社には自動的にそのリクエストが届き、Metaが指定するステータスURLにて処理状況を確認できるようになります。

Legal basis: 法的根拠:GDPR第6条第1項b号(アカウント作成のための契約履行)、GDPR第6条第1項f号(ログイン通知におけるIPジオロケーションによる不正利用の検知に関する正当な利益)

Storage period: 保存期間:第5.1項(登録データ)と同様 ― アカウントが削除されるまで

5.2 ブランド・プロフィールとブランド・データ

  • ブランド・プロフィールを作成する際、私たちは保存します:
  • - ブランド名と説明
  • - ウェブサイトURL(ブランドアナライザー用)
  • - ブランド・ガイドラインとドキュメントのアップロード
  • - ブランドデータの分析(色、フォント、声のトーン)
  • - ロゴとビジュアル・アセット
  • - ターゲット・グループの定義
  • - 業種・カテゴリー
  • 目的:市場に準拠したコンテンツの作成、ブランド・アイデンティティの管理

Legal basis: 法的根拠:GDPR第6条第1項b(契約の履行)

Storage period: 保存期間:ブランドプロフィールの削除またはアカウントの削除まで

5.3 コンテンツデータ(投稿、メディア、キャンペーン)

  • コンテンツ作成の際、当社は以下の情報を保存します:
  • • 作成・計画したソーシャルメディアの投稿(テキスト、キャプション、ハッシュタグ)
  • • アップロードおよび生成された画像、動画、グラフィック
  • • キャンペーンデータとテンプレート
  • • アイデアの検証(Idea Generator内のスワイプデータ)
  • • 調査資料
  • • コンテンツのステータス(下書き、レビュー中、予定、公開済み)
  • • 公開時期とプラットフォーム
  • • 生成されたメディアに関するラベルおよび出所データ(コンテンツ分類、ラベル付与状況、メタデータ状況)、ならびに生成されたテキストの編集チェックに対するご確認
  • 目的:コンテンツ管理、計画、自動化、アーカイブ、およびAIの透明性に関する義務の証明
  • 技術的に可能な範囲において、生成されたメディアファイルには、それがAIによって生成された、あるいはAIによって支援されたコンテンツであることを示す識別情報、メタデータ、またはこれに類する技術的指標が含まれます(第8.2節を参照)。

Important: マーケティング目的での利用は同意がある場合に限ります:お客様が事前に明示的に許可した場合に限り、お客様が作成した投稿を当社のマーケティング目的で使用します。アカウント設定内の該当するスイッチは、デフォルトで無効になっています(オプトイン)。 この場合の法的根拠は、GDPR第6条第1項(a)号です。 お客様は、将来に向けていつでも同意を撤回することができます。ただし、すでに作成・公開済みのマーケティング資料については、技術的な理由により、すべてを回収できない場合があります。お客様の同意がない限り、マーケティング目的での利用は行われません(利用規約第7.2項を参照)。

Legal basis: 法的根拠:GDPR第6条第1項b(契約の履行)

Storage period: 保存期間:手動削除またはアカウント削除まで。公開された投稿はソーシャルメディアプラットフォームに残ります。

5.4 利用データと分析

  • 我々は、プラットフォームを改善するためにデータを保存します:
  • - ログイン時間とセッション時間
  • - 特徴と使用機能
  • - トークンの消費と請求データ
  • - エラー・レポートとパフォーマンス・データ
  • - フィードバックとサポート依頼
  • 目的:プラットフォーム改善、エラー分析、サポート、課金

Legal basis: 法的根拠:GDPR第6条第1項b、f(契約の履行、正当な利益)

Storage period: 保存期間:アカウント削除まで(利用データ)、法定保存義務に基づく請求データ(10年)

5.5 ソーシャルメディア・プラットフォームへのリンク(公開)

  • ソーシャルメディアアカウント(Instagram、Facebook、Threads、WhatsApp Business、LinkedIn、X、YouTube、TikTok、Wix、WordPress、独自のウェブサイト)を公開用に連携する場合、各プラットフォームはOAuthを通じて、その目的に必要な権限(スコープ)のみを要求します。 これらの連携は、アカウントログインのためのソーシャルログインとは独立しています(5.1a項を参照)。その際、当社は以下の情報を保存します:
  • • プラットフォームごとのOAuthアクセストークンおよびリフレッシュトークンは、AES-256-GCMで暗号化され、データベースに保存される(第10節を参照)
  • • プラットフォームのアカウントID/ページID/チャンネルID、および表示名、プロフィール画像、ロゴ
  • • LinkedInの場合はさらに:公開先を選択する際、ご自身が管理する企業ページ(ID、名称、ロゴ)
  • • Facebook/Instagram/WhatsAppの場合:Facebookページ、Instagramビジネスアカウント、WhatsAppビジネスアカウント間の連携が自動的に認識される(接続時に連携済みアカウントが「引き継がれる」)
  • • 自動更新されるアクセストークンの有効期限(例:XやWixの場合)
  • • WordPressや独自のウェブサイトの場合:OAuthトークンの代わりに、お客様が登録した認証情報(アプリケーションパスワード、またはエンドポイントURLとシークレット)を使用します
  • これらのデータは、お客様のご依頼に基づき、連携アカウントに投稿を公開し、PostMaestro.ai内で関連する統計情報(アナリティクス)を表示する目的でのみ使用されます。 プライベートメッセージや連絡先へのアクセスは、お客様が有効化されたコミュニティマネージャー機能(Facebook Messenger、Instagram Direct、WhatsApp)の範囲内でのみ行われます。
  • 設定画面からいつでも接続を解除できます。さらに、各プラットフォーム(例:Metaのアカウント設定など)で直接、アプリの権限を取り消すことをお勧めします。
Platform Permissions (Scopes) Purpose
Facebookページ pages_show_list、pages_read_engagement、pages_manage_posts、pages_messaging、business_management ページの一覧表示、投稿の公開、エンゲージメント統計の確認、メッセンジャーメッセージ(コミュニティマネージャー)
Instagramビジネス instagram_basic、instagram_content_publish、instagram_manage_comments、instagram_manage_insights、instagram_manage_messages(+ Facebook ページのスコープ) 投稿の公開、コメントの管理、インサイトの確認、ダイレクトメッセージへの返信
スレッド threads_basic、threads_content_publish、threads_manage_insights Threadsへの投稿、統計情報の確認
WhatsApp Business whatsapp_business_management、whatsapp_business_messaging、business_management WhatsApp Businessアカウントの連携、メッセージの送受信(コミュニティマネージャー)
LinkedIn(コミュニティ管理API) r_basicprofile、w_member_social、w_member_social_feed、r_member_postAnalytics、r_member_profileAnalytics、r_1st_connections_size、rw_organization_admin、 r_organization_social、r_organization_social_feed、w_organization_social、w_organization_social_feed、r_organization_followers 個人プロフィールおよび管理している企業ページでの投稿(統計情報を含む)
X / Twitter tweet.read、tweet.write、users.read、media.write、offline.access メディアを含む投稿を公開する;offline.accessにより、トークンの自動更新が可能
YouTube(Google) youtube.upload、youtube.readonly、youtube.force-ssl 動画のアップロード、チャンネルデータの読み取り
TikTok user.info.basic、user.info.profile、user.info.stats、video.list、video.upload、video.publish 動画の公開、プロフィールおよび統計データの閲覧
Wix Wixアプリインストーラーによるアプリの権限(従来のスコープモデルではない) Wixウェブサイトにブログ記事を公開する
WordPress ご自身で設定したアプリケーションパスワード(OAuthではありません) 自前でホストしているWordPressサイトでブログ記事を公開する
自社ウェブサイト お客様が設定したWebhook URL + シークレット(OAuthは使用しません) 自分のシステムへ投稿を転送する

Legal basis: 法的根拠:GDPR第6条第1項b号(契約の履行)

Storage period: 保存期間:接続が切断されるか、アカウントが削除されるまで。有効期限が切れて更新できないトークンは自動的に無効化されます。

5.6 チームと会社のアカウントデータ

  • 複数のユーザーを持つ企業アカウントについては、データも保存されます:
  • - チームメンバーとその役割
  • - 権限とアクセス制御
  • - 承認ワークフローとコメント
  • - アクティビティログ(監査ログ)
  • 目的:チームコラボレーション、アクセスコントロール、コンプライアンス

Legal basis: 法的根拠:GDPR第6条第1項b、f(契約の履行、正当な利益)

Storage period: 保存期間:企業アカウントを削除するまで

5.7 プッシュ通知(モバイルアプリ)

  • 当社のモバイルアプリをご利用になり、プッシュ通知を有効にした場合、当社は以下の情報を処理します:
  • • 通知の送信に使用するデバイストークン(Device Token)
  • • 通知の設定
  • プッシュ通知の配信には、Firebase Cloud Messaging(Google)を利用しています。
  • お使いのデバイスの設定から、いつでもプッシュ通知を無効にすることができます。

Legal basis: 法的根拠:GDPR第6条第1項(a)号(同意)。デバイストークンのFirebase Cloud Messaging(Google)への送信は、GDPR第28条(委託処理)に基づき行われます。 米国へのデータ転送については、EU-USデータプライバシーフレームワークに関する十分性認定(Google LLCは認定を受けています)に基づき、さらにGDPR第46条第2項c号に基づくEU標準契約条項を補完的に適用しています。

Storage period: 保存期間:通知の設定を無効にするか、アカウントを削除するまで

5.8 ニュース、リサーチ、RSSフィード

  • このプラットフォームでは、AIがサポートするリサーチ(Perplexity AIによる)を標準的に使用し、関連する業界ニュースを提供するニュース機能を提供している。また、独自のRSSフィードを追加することもできます。その際、加工します:
  • - AIがサポートするニュース検索における検索クエリとトピック嗜好
  • - 追加したRSSフィードのURL
  • - これらのフィードに対するあなたの好みと分類
  • - 記事を読む、または保存する
  • 本プラットフォームは、サードパーティのフィードのコンテンツを当社のサーバー経由で取得するため、お客様のIPアドレスがRSSフィードの運営者に送信されることはありません。AIがサポートするニュース検索を使用する場合、お客様の検索クエリはPerplexity AIに送信されます(7.3項参照)。
  • 目的:業界ニュース、リサーチ、コンテンツのインスピレーションを個人向けに提供する。

Legal basis: 法的根拠:GDPR第6条第1項b(契約の履行)

Storage period: 保存期間:お客様がフィード/プリファレンスを削除するまで、またはアカウントが削除されるまで

5.9 ペルソナ、アバター、およびボイスクローニングデータ

  • 仮想ペルソナ、合成音声、アバター表現、またはこれらに類するAIベースのアイデンティティ機能を作成するための機能をご利用の場合、当社はこれに必要なデータを処理いたします:
  • • アップロードされた写真、肖像写真、画像ファイル
  • • 音声録音、発音サンプル、その他の音声データ
  • • これらの録音データから導き出された、音声合成やアバター生成のための技術的特徴
  • • そこから生成されたペルソナ、アバター、または合成音声モデル
  • • 関連するプロジェクトデータ、利用データ、ステータスデータ、および同意の証明(日時、同意文書のバージョン、ユーザーアカウント)
  • 目的:プラットフォーム内において、お客様が希望されるペルソナ機能またはボイス機能の提供、生成、管理、および利用。
  • 写真や音声サンプルをアップロードする前に、当社は明示的な同意を求め、利用目的の説明を表示します。この同意がない場合、これらの機能はご利用いただけません。
  • お客様は、必要なすべての権利、および必要に応じて、映像や音声に登場する人物からの有効な同意を得ている素材のみを使用することができます。第三者の事前の明示的な同意なしに、その声や画像を複製することは禁止されています(利用規約第6.6項を参照)。
  • これらの関数による出力は、合成コンテンツとしてマークされ、視覚的に識別されます。このコンテンツクラスについては、このマークを無効にすることはできません(8.2節および8.3節を参照)。
  • 参照画像、音声データ、およびそれらから生成されたモデルは、いつでも削除することができます。削除処理の対象には、元データ、派生した特徴、およびモデルが含まれます。

Legal basis: 法的根拠:GDPR第6条第1項b号(契約の履行)および、お客様がアップロードされた写真、音声、および個人に関する原データについては、GDPR第6条第1項a号(同意)に基づきます。 これらが明確な識別を目的とする生体認証データである場合、その処理はさらにGDPR第9条第2項a号(明示的な同意)にも基づきます。

Storage period: 保存期間:当該機能の利用に必要な期間に限り、お客様による削除、同意の撤回、またはアカウントの削除が行われるまでとします。ただし、法的保存義務に抵触しない場合に限ります。

Withdrawal: 同意の撤回:処理がお客様の同意に基づく場合、お客様はいつでも将来に向けてその同意を撤回することができます。撤回後は、該当する「Persona」および「Voice」機能の一部または全部が利用できなくなります。

06 ニュースレターサービス

  • ニュースレターに登録すると、お客様のデータが保存されます:
  • - Eメールアドレス
  • - 登録時間
  • - 登録時のIPアドレス(ダブルオプトイン認証)
  • - オプトイン確認
  • - 言語の好み
  • 目的:PostMaestro.aiに関する最新情報、ヒント、ニュース、マーケティング情報をお送りします。
  • ニュースレターは、Strapi(当社のバックエンドシステム)とSendGrid(電子メール配信サービス)を介して送信されます。

6.1 ダブルオプトイン手続き

ニュースレター登録後、確認メールが届きます。

確認リンクをクリックして初めて、ニュースレターのメーリングリストに追加されます。

これは、お客様の電子メールアドレスの悪用を防止するためのものです。

6.2 SendGrid(電子メール配信)

ニュースレターの送信にはSendGrid (Twilio Inc, USA)を使用しています。

SendGridは、ニュースレターを送信するために当社に代わってお客様の電子メールアドレスを処理します。

当社は、GDPR第28条に基づき、SendGridと注文処理契約(AVV)を締結しています。

SendGridはEU-US Data Privacy Frameworkの認証を受けています。

詳細情報:https://www.twilio.com/legal/privacy

Twilio(SendGrid)のプライバシーポリシー

6.3 ニュースレターの追跡

現在:開封率やクリック数のトラッキングはできない

計画中ニュースレター統計のためのオプトイン(開封率、クリックトラッキング)

追跡が開始される前にお客様にお知らせし、同意を与えることも拒否することもできます。

6.4 キャンセル

ニュースレターの購読はいつでも解除できます:

- すべてのニュースレターメールに記載されている配信停止リンクをクリックする。

- 電子メールで newsletter@nexaluna.ai まで

- アカウントの設定で(利用可能な場合)

解約後、お客様のデータはニュースレター配信リストから削除されます。

Legal basis: 法的根拠:GDPR第6条第1項a(同意)

Storage period: 保管期間:登録抹消まで、または24ヶ月以上使用しない場合(開封しない場合)

07 AIがサポートするデータ処理とAIプロバイダー

PostMaestro.ai は、コンテンツ生成のためにさまざまな AI プロバイダーを利用しています。各機能を有効に利用する場合、ユーザーが入力した内容およびそれをもとに生成されたコンテンツは、これらのプロバイダーに送信されます。生成されたコンテンツに適用される透明性および表示義務については、第 8 項で説明しています。

7.1 OpenAI(テキスト生成)

  • 提供元:OpenAI Ireland Limited、1st Floor, The Liffey Trust Centre, 117-126 Sheriff Street Upper, Dublin 1, D01 YC43, アイルランド; 一部の処理は OpenAI OpCo, LLC(1455 Third Street, San Francisco, CA 94158, USA)によって行われています
  • 用途:GPTモデルを用いたテキスト、キャプション、説明文、アイデアの生成
  • 送信されるデータ:ユーザーが入力したテキスト、プロンプト、およびブランドデータ(コンテキスト生成用)
  • プライバシー:利用はAPIを通じて行われます。OpenAIは、APIデータを自社のモデルのトレーニングには使用しません。
  • 所在地:米国。OpenAIはEU-米国データプライバシー・フレームワークの認証を受けていません。データの移転は、EU標準契約条項(GDPR第46条第2項c号)に基づいて行われます。
  • 詳細情報:https://openai.com/policies/privacy-policy

Legal basis: 法的根拠:GDPR第6条第1項b号(契約の履行); GDPR第28条(委託処理契約)およびGDPR第46条第2項c号(EU標準契約条項)に基づく第三国へのデータ移転

OpenAIのプライバシーポリシー

7.2 Google Gemini(画像生成)

  • 提供元:Google LLC、1600 Amphitheatre Parkway、Mountain View、CA 94043、米国
  • 用途:Google Gemini 2.5 Flash を使用した画像生成
  • 送信されるデータ:画像プロンプト、ブランドデータ、スタイルテンプレート
  • プライバシー:Googleは、「Google Cloud プライバシーポリシー」に従ってデータを処理します
  • 所在地:米国/EU(サーバーの地域による)
  • 詳細情報:https://policies.google.com/privacy
  • 技術的な注意事項:利用状況に応じて、お客様のご依頼は「Google AI Studio」または「Google Cloud Vertex AI」(いずれもGoogleが運営)のいずれかのチャネルを通じて処理されます。ウェブ検索オプションが有効になっている場合、Googleは画像生成を支援するために、ライブウェブ検索を追加で活用することがあります。

Legal basis: 法的根拠:GDPR第6条第1項b(契約の履行)

プライバシーポリシー

7.3 OpenRouter(画像生成のためのAIモデルルーティング)

  • 提供元:OpenRouter, Inc.(米国)
  • 用途:OpenRouterは、画像生成のための代替ルーティングレイヤーとして使用され、ユーザーのリクエストを、それぞれ設定されたAIモデル(現在はGoogle Gemini画像モデル)に転送します。 したがって、OpenRouterは、Google経由で直接接続されているのと同じモデルへの、もう一つのアクセス手段となります(7.2節を参照)。
  • 送信されるデータ:画像のプロンプト、既存画像の編集時の参考画像(画像データとして)、希望のアスペクト比および解像度
  • プライバシーポリシー:OpenRouterはリクエストを処理し、それを基盤となるモデルプロバイダーに転送します。また、当該プロバイダーのプライバシーポリシーも適用されます。
  • 所在地:米国
  • 詳細情報:https://openrouter.ai/privacy

Legal basis: 法的根拠:GDPR第6条第1項b号(契約の履行); GDPR第28条(委託処理契約)およびGDPR第46条第2項c号(EU標準契約条項)に基づく第三国へのデータ移転

OpenRouterのプライバシーポリシー

7.4 Mistral AI(OCRおよびテキスト認識)

  • 提供者Mistral AI, 15 Rue des Halles, 75001 Paris, France
  • 用途:画像や文書からテキストを読み取るためのOCR(光学式文字認識
  • 送信データアップロードされた画像、スキャン、テキスト認識のためのスクリーンショット
  • データ保護:ミストラルAIはEUベースでGDPRに準拠
  • 所在地:EU(フランス)
  • 詳細情報:https://mistral.ai/terms/

Legal basis: 法的根拠:GDPR第6条第1項b号(契約の履行)、GDPR第28条(委託処理);EU域内での処理

ミストラルAIのプライバシーポリシー

7.5 Perplexity AI(研究、ニュース、テキスト生成)

  • 提供元:Perplexity AI, Inc.、115 Sansome Street, Suite 900, San Francisco, CA 94104, USA
  • 用途:リアルタイムのウェブ検索によるインターネット調査、ファクトチェック、業界ニュースの提供、テキスト生成
  • モデル:文脈に基づくテキスト生成および検索のためのさまざまなPerplexityモデル
  • 送信されたデータ:検索クエリ、トピック、文脈、テキストプロンプト
  • プライバシーポリシー:Perplexityは、検索結果およびコンテンツの提供に関するリクエストを処理します
  • 所在地:米国。Perplexity AIは、EU-米国データプライバシー・フレームワークの認証を受けていません。データの移転は、EU標準契約条項(GDPR第46条第2項c号)に基づいて行われます。
  • 詳細情報:https://www.perplexity.ai/hub/legal/privacy-notice

Legal basis: 法的根拠:GDPR第6条第1項b号(契約の履行); GDPR第28条(委託処理契約)およびGDPR第46条第2項c号(EU標準契約条項)に基づく第三国へのデータ移転

Perplexityのプライバシーポリシー

7.6 Anthropic(テキスト生成)

  • 提供元:Anthropic PBC、548 Market Street, PMB 42098, San Francisco, CA 94104, USA
  • 用途:Claudeモデルを用いたテキスト生成、分析、コンテンツアイデアの創出
  • 送信されるデータ:ユーザーが入力したテキスト、プロンプト、およびブランドデータ(コンテキスト生成用)
  • プライバシー:利用はAPIを通じて行われます。Anthropicは、APIデータを自社のモデルのトレーニングには使用しません。
  • 所在地:米国。AnthropicはEU-米国データプライバシー・フレームワークの認証を受けていません。データの移転は、EU標準契約条項(GDPR第46条第2項c号)に基づいて行われます。
  • 詳細情報:https://www.anthropic.com/legal/privacy

Legal basis: 法的根拠:GDPR第6条第1項b号(契約の履行); GDPR第28条(委託処理契約)およびGDPR第46条第2項c号(EU標準契約条項)に基づく第三国へのデータ移転

Anthropicのプライバシーポリシー

7.7 Fal.ai(画像生成モデル)

  • 提供元:fal – Features & Labels, Inc.、2261 Market Street, Suite 10467, San Francisco, CA 94114, USA
  • 用途:さまざまなAIモデル(FLUXなど)を用いた高度な画像生成
  • 送信されたデータ:画像プロンプト、スタイルパラメータ、参照画像
  • プライバシーポリシー:fal.aiは画像生成のためにデータを処理します
  • 所在地:米国。fal.aiはEU-米国データプライバシー・フレームワークの認証を受けていません。データの移転は、EU標準契約条項(GDPR第46条第2項c号)に基づいて行われます。
  • 表示に関する注意:当社の知る限り、fal.ai はプロバイダー側の透かしを付与していません。そのため、これらのモデルの出力物については、表示をすべて独自に設定しています(メタデータおよびコンテンツ・クレデンシャルについては、8.2節を参照)。
  • 画像生成に加え、fal.aiは背景の自動切り抜き(「BiRefNet v2」および「Pixelcut」モデル、 いずれもfal.aiプラットフォーム上でホストされている)にも利用されており、例えば、製品や3Dモデルのプレビュー画像の自動生成などに活用されています。
  • 詳細情報:https://fal.ai/legal/privacy-policy

Legal basis: 法的根拠:GDPR第6条第1項b号(契約の履行); GDPR第28条(委託処理契約)およびGDPR第46条第2項c号(EU標準契約条項)に基づく第三国へのデータ移転

Fal.aiのプライバシーポリシー

7.8 Creatomate(動画・サムネイル作成)

  • プロバイダーオランダ Creatomate BV
  • 使用方法ビデオサムネイル、ソーシャルメディアグラフィック、スライドショーの自動作成
  • 送信データお客様の画像、テキスト、デザインテンプレート
  • データ保護:CreatomateはEUに拠点を置き、GDPRに準拠しています。
  • 所在地:EU(オランダ)
  • 詳細情報:https://creatomate.com/privacy-policy

Legal basis: 法的根拠:GDPR第6条第1項b(契約の履行)

プライバシーポリシー

7.9 DeepL(コンテンツの翻訳)

  • 提供元:DeepL SE、Maarweg 165、50825 ケルン、ドイツ
  • 用途:投稿文の他言語への自動翻訳、およびニュースレターやシステムメールの文面の自動翻訳
  • 送信されたデータ:翻訳対象のテキスト(例:投稿内容)および原文言語と翻訳先言語
  • 個人情報保護:DeepLはドイツ/欧州の企業であり、データの処理はEU域内で行われます
  • 勤務地:EU(ドイツ)
  • 詳細情報:https://www.deepl.com/de/privacy

Legal basis: 法的根拠:GDPR第6条第1項b号(契約の履行)、GDPR第28条(委託処理)

DeepLのプライバシーポリシー

7.10 LangSmith / LangChain(AIの品質保証とトレーシング)

  • 提供元:LangChain, Inc.(米国)
  • 用途:サーバー側で有効化されている場合、LangSmithは品質保証、エラー分析、およびパフォーマンス監視の目的で、当社のAIエージェントによる処理(例:多段階のコンテンツ生成ワークフロー)をログに記録します。
  • 送信されたデータ:対象となるAIワークフローのプロンプト、中間処理、および回答。これらにはコンテンツデータやブランドデータが含まれる場合があります
  • 個人情報保護:LangSmithプロジェクトへのアクセスは、権限のある従業員に限定されています
  • ロケーション:米国(または、設定されている場合はEUエンドポイント)
  • 詳細情報:https://www.langchain.com/privacy-policy

Legal basis: 法的根拠:GDPR第6条第1項b号およびf号(AI機能の契約履行、品質保証に関する正当な利益); GDPR第28条(委託処理契約)およびGDPR第46条第2項c号(EU標準契約条項)に基づく第三国へのデータ移転

LangChainのプライバシーポリシー

7.11 Tesseract.js(画像およびスキャン用OCR)

  • 用途:アップロードされた画像、スクリーンショット、スキャン画像のテキスト認識のためのオープンソースOCRエンジン
  • 処理:ブラウザのローカルまたは当社のEUサーバーで行われます。
  • 送信データテキスト認識用画像ファイル
  • データ保護:テッセラクトはオープンソースであり、第三者へのデータ転送はありません。
  • 場所:ローカル処理/EUサーバー

Legal basis: 法的根拠:GDPR第6条第1項b(契約の履行)

7.12 文書処理(Officeファイル、PDFなど)

  • アップロードされた書類を処理するために様々なツールを使用しています:
  • - Officeparser:Word(.docx)、Excel(.xlsx)、PowerPoint(.pptx)ファイルの読み込み
  • - マンモス:Word文書の変換
  • - PDF-Parse: PDF文書からのテキスト抽出
  • - XLSX:エクセルファイルの処理
  • - CSV-Parse:CSVデータの読み込み
  • - チェリオ:ウェブサイト分析のためのウェブスクレイピング(ブランドアナライザー)
  • 目的:ブランド・アナライザーのために、ブランド・ガイドライン、文書、ウェブサイトを分析する。
  • 処理:当社のEUサーバー(AWS)で行われます。
  • データ保護: すべてのツールはオープンソース、または自社サーバーで稼動。

Legal basis: 法的根拠:GDPR第6条第1項b(契約の履行)

7.13 Google API(YouTube・Gmailとの連携)

  • 使い方Googleサービスとの統合(動画投稿はYouTube、メール通知はGmail)
  • 送信データ:認証用OAuthトークン、YouTube用投稿データ
  • データ保護:Google は Google プライバシー ポリシーに従ってデータを処理します。
  • 場所:アメリカ/ヨーロッパ
  • 詳細情報:https://policies.google.com/privacy
  • ステータス: YouTubeとの統合に向けて開発中

Legal basis: 法的根拠:GDPR第6条第1項b(契約の履行)

7.14 AI処理に関する重要な注意事項

お客様のデータは、各AI機能が実際に使用されている場合にのみ、該当するプロバイダーに送信されます。

AIプロバイダーは、お客様からご依頼いただいたサービス(コンテンツ生成、翻訳、テキスト認識、調査)の提供を目的としてのみ、お客様のデータを処理します。

すべてのAIプロバイダーとは、GDPR第28条に基づく委託処理契約を締結しています。第三国のプロバイダーについては、さらにGDPR第46条第2項c号に基づくEU標準契約条項も適用されています(第16項を参照)。

当社は、AIプロバイダーへの個人データの提供を、各機能に必要最小限の範囲に限定しており、お客様のアカウントから連絡先情報、支払い情報、またはアクセス情報を提供することはありません。 ただし、個人データの提供を完全に排除することはできません。プロンプト、ブランドプロフィール、参照テキスト、およびアップロードされた画像や文書には、お客様が入力またはアップロードした際に個人データが含まれている可能性があります。

したがって、希望する機能に必要でない場合、または必要な権限や同意を有していない場合は、プロンプトやアップロードに第三者の個人データ、GDPR第9条に定める特別な種類の個人データ、および機密情報を入力しないでください。

作成されたメディアコンテンツについては、メタデータ、コンテンツ・クレデンシャル、透かし、目に見える表示といった技術的な開示・識別メカニズムを採用しています。詳細およびEU AI法第50条に基づく義務の分担については、第8節をご参照ください。

採用されているモデルやプロバイダーは、今後の開発に伴い変更される可能性があります。重要な変更については、本プライバシーポリシーに記載します(第20項を参照)。

08 AIの透明性と表示(EU AI法第50条)

PostMaestro.ai は、テキスト、画像、動画、グラフィック、および(提供されている場合は)合成音声といった合成コンテンツを生成する AI システムです。 このようなシステムには、人工知能に関する規則(EU)2024/1689(「EU AI法」)第50条に定める透明性義務が適用されます。 このセクションでは、生成されたコンテンツを公開する際、当社がプロバイダーとして果たすべき義務と、お客様が運営者として負う義務について説明します。

8.1 AIシステムとの相互作用の開示

  • PostMaestro.ai では、AI システムと直接やり取りを行います。コンテンツの生成、評価、要約、翻訳、書き換えを行うすべての機能は AI によってサポートされており、ユーザーインターフェース上でもその旨が明示されています。
  • この表示は、最初の操作が行われる前に、明確かつ理解しやすく、他の操作要素とは明確に区別できる形で表示されなければならない(EU AI法第50条第1項)。
  • 当社は、これらの注意事項をバリアフリーで提供しており、認定されたバリアフリー要件(EU AI法第50条第5項)に準拠しています。
  • AIによる回答や提案は、不完全であったり、古くなっていたり、事実誤認が含まれている可能性があります。これらは、法律、税務、医療、または金融に関する助言を構成するものではありません。

8.2 生成されたコンテンツの機械可読なマークアップ

  • EU AI法第50条第2項によれば、合成画像、音声、動画、またはテキストコンテンツを生成するAIシステムによる出力には、機械可読形式で「人工的に生成された」または「改変された」旨の表示を付す必要がある。この表示は、有効かつ相互運用可能で、堅牢かつ信頼性のあるものでなければならない。
  • この要件は、複数の相互に補完し合う手法を用いて実現しています。これは、現在の技術水準では、単一の手法だけでは要求される堅牢性を達成できないためです:
  • • ファイル内のソースメタデータ: エクスポート時には、生成されたメディアファイルにXMPおよびIPTCメタデータを書き込みます。特に、IPTCフィールドの「Digital Source Type」には「trainedAlgorithmicMedia」という値を指定し、使用されたAIシステム、モデルバージョン、および生成日時に関する情報を記載します。
  • • コンテンツ・クレデンシャル(C2PA):生成された画像および動画ファイルについては、C2PA規格に準拠した暗号的に署名された出所情報を、出力パイプラインに組み込んでいます。
  • • プロバイダー側の透かし:各モデルプロバイダーが不可視の透かしを提供している場合、それらはそのまま残され、削除されることはありません。Google Geminiの画像モデルでは、これはSynthIDという透かし技術が採用されています。
  • • 検証:書き込み後、マークアップを再度読み取り、ファイルごとにステータス(保留中、有効、欠落、削除済み)を記録します。埋め込みに失敗した場合、機密性の高いコンテンツクラスについては、目に見える形でマークを付けるようにします。
  • このマークは、ファイルがストレージに保存されるか配信される前にサーバー側で設定され、レンダリング、アップロード、ダウンロードの過程を経ても維持されるようにします。 技術的には、第三者やターゲットプラットフォームが、再アップロード、圧縮、またはトリミングの際にメタデータを削除する可能性を完全に排除することはできません。その場合でも、目に見えるマークがお客様の保護手段となります(8.3項を参照)。
  • 実施状況と期限:EU AI法第50条に定める透明性義務は、2026年8月2日より適用されます。 PostMaestro.aiのように、この日付より前にすでに市場に投入されていたAIシステムについては、2026年12月2日までの移行期間が適用されます。当社は、この期限内に上記の手順を完全に実施し、実施状況を社内で文書化します。
  • 本プライバシーポリシーにおける記載のみでは、EU AI法第50条第2項の要件を満たしません。重要なのは、ファイル自体に付された機械可読なマークです。

8.3 ディープフェイクに関する運営者としての義務

  • PostMaestro.ai で生成されたコンテンツを公開する場合、お客様は EU AI 法における「事業者」となります。この場合、EU AI 法第 50 条第 4 項に基づく開示義務は、当社ではなくお客様に適用されます。
  • 実在の人物、物体、場所、施設、または出来事と見分けがつかないほど酷似した画像、音声、または動画コンテンツ(「ディープフェイク」)を作成または編集する場合、そのコンテンツを公開する際には、それが人工的に生成または改変されたものであることを明示しなければなりません。
  • 欧州委員会のガイドラインによれば、この義務は、欺瞞の意図の有無にかかわらず、また具体的な実在の人物が描写されていない場合であっても適用される。したがって、ソーシャルメディアへの投稿には、通常、この義務が適用される。
  • サポートとして、機密性の高いコンテンツクラスに対するデフォルト設定としての目立つ表示、エクスポート時の注意文の提案、および公開プロセスにおける注意書きを提供しています。
  • デフォルト設定は常に「表示」となっています。この設定を無効にする場合は、その記録が義務付けられています。当社は、その日時、ユーザーアカウント、作業領域、および確認文のバージョンを保存します。写実的な人物描写および合成音声については、この設定を無効にすることはできません。
  • 当社が提供する表示および開示の仕組みを、削除、無効化、回避、またはその機能を妨げてはなりません(利用規約第6.4項を参照)。
  • この義務は、各ソーシャルメディアプラットフォームの表示規定に追加されるものです。個々のケースにおいて開示義務が存在するかどうかは、ご自身で確認する必要があります。

8.4 AI生成テキストと編集上の責任

  • テキストに関しては、EU AI法第50条の規定は、画像、音声、動画の場合に比べて明らかに範囲が狭い。開示義務が生じるのは、以下の3つの要件がすべて満たされる場合に限られる:
  • 1. このテキストはAIによって生成または改変されたものです。
  • 2. テキストが公開されます。
  • 3. 出版物の目的は、ニュース、政治的・社会的な見解、公の議論に関する寄稿など、公共の関心事について一般市民に情報を提供することにある。
  • その内容が人による確認または編集上のチェックを経ており、かつ、自然人または法人がその公開について編集上の責任を負っている場合、表示義務は適用されない。
  • AIによって生成されたすべてのテキストに対して、一般的な表示義務は存在しません。AIを補助ツールとして利用し、テキストを編集上の観点から確認し、自らその責任を負う者は、原則として追加の表示義務を負いません。
  • PostMaestro.aiはまさにその目的のために設計されています。生成されたテキストはあくまで提案です。スケジュールを設定したり公開したりする前に、ユーザーがテキストを確認し、編集上の責任を負うことを明示的に確認していただく必要があります。この確認内容は、日時、ユーザーアカウント、テキストのバージョンを記録し、例外措置が証明できるようにしています。
  • アプリケーション内の注意書きには次のように記載されています。「このテキストは提案です。公開前に必ず確認してください。確認を行うことで、編集上の責任を負うことになります。」
  • この審査を経ない限り、生成されたテキストを編集責任を負うコンテンツとして公開してはなりません。その場合、EU AI法第50条第4項に基づく開示義務が適用される可能性があります。

8.5 感情認識および生体認証による分類を行わない

  • PostMaestro.ai は、感情認識システムを採用しておらず、生体認証データから感情、情緒状態、または意図を推測することもありません。
  • 当社は、生体認証による分類、顔認識、生体認証による本人確認、および民族的出自、政治的信条、宗教、労働組合への加入、健康状態、性的指向といった保護対象となる属性の識別を行っておりません。
  • 「アイデア検証(Idea Validation)」、「ブランドアナライザー(Brand Analyser)」、あるいはパフォーマンス分析といった評価機能は、コンテンツ、ブランド、およびリーチに関するデータのみに基づいており、個人や生体認証情報には一切基づいていません。
  • したがって、EU AI法第50条第3項に定める、感情認識システムおよび生体認証分類システムに関する情報提供義務は、当社には適用されません。

8.6 禁止される利用:同意のない性的描写および児童虐待の描写

  • EU AI法第5条は、合理的に予測可能な結果として、同意のない性的表現(NCII)または児童性的虐待の表現(CSAM)となるAIシステムを禁止しています。 汎用的な画像・動画生成ツールの提供者として、当社は設計段階からこうした悪用リスクを評価し、技術的な保護措置を講じています。
  • 実施された保護措置:
  • • 画像・動画モデルを呼び出す前に、関連するプロンプトをブロックする入力フィルター
  • • 出力フィルターおよび採用しているモデルプロバイダーのセキュリティ設定
  • • 性的文脈における未成年者、または特定可能な人物の性的描写を対象とした投稿をブロックする
  • • 当該者の文書による同意がない場合のペルソナ機能およびボイス機能の利用停止(第5.9項参照)
  • • 不正利用の検知を目的とした、ブロックされたリクエストのログ記録、および該当するアカウントを停止する機能
  • これらの目的でのプラットフォームの利用は一切禁止されており、違反した場合はアカウントが直ちに停止されるほか、犯罪の疑いがある場合には、所管当局に通報されます。
  • 不正利用の報告:ご本人および第三者は、いつでも info@nexaluna.ai 宛てに、件名を「AIの不正利用を報告」として、違反行為を報告することができます。弊社では、寄せられた報告を優先的に確認し、受領確認の連絡をいたします。
  • 設計段階におけるリスク評価、採用したフィルター、および通報への対応については、社内で文書化し、所管当局からの要請に応じて提出しています。

8.7 役割分担:プロバイダーと運営者

  • EU AI法における「提供者」とは、AIシステム「PostMaestro.ai」を提供するNexaluna AI Solutions UG(有限責任会社)を指します。 当社は、提供者としての義務、特に第50条第2項に基づく出力への機械可読なマーク付け、および第50条第1項に基づくAIとの相互作用の開示を遵守する義務を負っています。
  • プラットフォームを自らの責任において利用し、作成したコンテンツを公開した時点で、あなたは運営者となります。あなたは運営者としての義務、特に第50条第4項に基づく、ディープフェイクおよび公共の利益に関わる文章に関する開示義務を履行しなければなりません。
  • 使用されているベースモデルは第三者から提供されたものです(第7節を参照)。それらの提供者は各AIモデルの提供者であり、当社はそれらを基盤として構築されたAIシステムの提供者です。
  • 当社では、導入済みの全モデルとそれぞれの役割の割り当てを記載した台帳を社内で管理しており、変更があった際には随時更新しています。
  • EU AI法第4条に定めるAIリテラシーに関して、当社は従業員に対し、導入されているAIシステムの取り扱いに関する研修を実施し、その研修内容を記録しています。

8.8 監督および苦情

  • 2026年7月29日以降、ドイツにおけるEU AI法に関する管轄市場監視当局、ワンストップ窓口、および苦情受付窓口は、連邦ネットワーク庁となっている。
  • 連邦ネットワーク庁、Tulpenfeld 4、53113 ボン、https://www.bundesnetzagentur.de
  • AIの透明性に関する苦情は、いつでもこちらから申し立てることができます。ご要望について速やかに確認できるよう、事前に info@nexaluna.ai までご連絡いただけますようお願いいたします。

09 決済処理(ストライプ)

当社は、支払い処理にStripe(Stripe, Inc, 510 Townsend Street, San Francisco, CA 94103, USA)を使用しています。

以下のデータは、決済のためにStripeに送信されます:

- 氏名およびEメールアドレス

- 支払いデータ(クレジットカード番号、有効期限、CVV)

- 請求先住所(指定されている場合)

- 金額と取引データ

当社では、完全な支払いデータ(クレジットカード番号、CVV)を保存していません。これらはStripeによってのみ保存されます。

当社はStripeからのみ受領します:

- トランザクションID

- 支払い状況(成功/失敗)

- お支払い方法の下4桁(概要のため)

- StripeカスタマーID(定期支払いの場合)

Legal basis: 法的根拠:GDPR第6条第1項b(契約の履行)

Third country: StripeはEU-US Data Privacy Frameworkの認証を受けており、EUサーバーを提供しています。

Storage period: 保存期間:取引データ10年(法定保存義務)、支払い方法はお客様による解約まで

詳細情報:https://stripe.com/de/privacy

10 データ保管とデータベース

10.1 Strapi バックエンドシステム

  • お客様のアカウントデータ、コンテンツ、設定はすべてバックエンドシステムに保存されます:
  • - バックエンドフレームワーク:Strapi CMS(オープンソース)
  • - データベース:PostgreSQL
  • - ホスティング:AWS(EUリージョン)
  • - 暗号化:データ送信にはSSL/TLS、パスワードにはbcryptを使用
  • 権限を与えられた従業員とシステムのみがアクセスできる。

プライバシーポリシー

10.2 AWSホスティング(EU)

  • 当社のサーバーは、EUのAmazon Web Services(AWS)でホストされています:
  • - サーバー所在地:フランクフルトおよび/またはアイルランド(欧州中央-1、欧州西-1)
  • - S3バケット: 静的アセットとメディアファイル用
  • - CloudFront:高速配信のためのコンテンツ・デリバリー・ネットワーク
  • - RDS PostgreSQL: データベースホスティング用
  • AWSは、GDPR第28条の代理としてデータを処理します。
  • 詳細情報:https://aws.amazon.com/de/privacy/

プライバシーポリシー

Legal basis: 法的根拠:GDPR第6条第1項b、f(契約の履行、正当な利益)

Storage period: 保存期間:各データの種類を参照(アカウントデータは削除まで、請求データは10年間など)

11 データ・セキュリティ

当社は、包括的な技術的および組織的手段を用いてお客様のデータを保護します:

  • • すべてのデータ通信におけるSSL/TLS暗号化(HTTPS)
  • • パスワードのBcrypt暗号化(ソルト付き)
  • • 二要素認証(2FA)はオプションで利用可能
  • • 定期的なセキュリティ監査およびペネトレーションテスト
  • • すべてのシステムに対するアクセス制御および認証
  • • 自動バックアップ(暗号化済み)
  • • ファイアウォールおよび侵入検知システム
  • • 定期的なソフトウェアの更新とセキュリティパッチの適用
  • • チームアカウント向けのロールベースのアクセス制御(RBAC)
  • • セキュリティに関連する操作の監査ログ
  • • 保存されたソーシャルメディアのアクセストークン(アクセス・リフレッシュトークン)に対するAES-256-GCM暗号化
  • • X/Twitterにおいて、CSRFおよびコード傍受攻撃から保護するため、署名付きかつ有効期限付きのOAuthステートパラメータ(HMAC-SHA256)およびPKCE(S256)を導入
  • • Cloudflare Turnstile による登録・ログイン時のボットおよびスパム対策

セキュリティ対策は万全ですが、インターネットを介したデータ送信において、絶対的なセキュリティを保証することはできません。アクセスデータの保護もご自身でお願いいたします。

12 サポート、セキュリティ、および自動化サービス

アカウントのセキュリティ、不正利用防止、サポート、および社内業務の自動化のために、当社は以下のサードパーティサービスも利用しています:

12.1 ipinfo.io(ログイン時のセキュリティ通知のためのIPジオロケーション)

  • 提供元:ipinfo.io / IPinfo LLC(米国)
  • 用途:IPアドレスに基づいておおよその位置情報(国、大陸、通信事業者)を特定し、ログイン時のセキュリティ通知において、ログインが行われた場所をお知らせするため
  • 送信されるデータ:ログイン時のIPアドレス。プライベートIPアドレスおよびローカルIPアドレスは事前に除外されるため、送信されません。
  • 注:この確認は、セキュリティ設定でログイン通知を有効にしている場合にのみ行われます
  • 所在地:米国
  • 詳細情報:https://ipinfo.io/privacy-policy

Legal basis: 法的根拠:GDPR第6条第1項f号(アカウントのセキュリティに関する正当な利益)

ipinfo.ioのプライバシーポリシー

12.2 Cloudflare Turnstile(ボットおよびスパム対策)

  • 提供元:Cloudflare, Inc.(米国)
  • 用途:非侵襲的なCAPTCHA方式を用いて、登録およびログインを自動化されたアクセス(ボット)から保護する
  • 送信されるデータ:ボット検出のためのインタラクションおよびブラウザのシグナル、ならびにお客様のIPアドレス
  • プライバシー保護:CloudflareはEU-USデータプライバシーフレームワークの認証を取得しています
  • 勤務地:米国/EU
  • 詳細情報:https://www.cloudflare.com/privacypolicy/

Legal basis: 法的根拠:GDPR第6条第1項f号(ITセキュリティおよび不正利用防止に関する正当な利益)

Cloudflareのプライバシーポリシー

12.3 Linear(フィードバックおよびサポートチケットシステム)

  • 提供元:Linear Orbit, Inc.(米国)
  • 用途:フィードバック、エラーメッセージ(「問題を報告」)、およびサポート依頼をチケットとして社内で処理すること
  • 送信されるデータ:お客様のメールアドレス、お客様が作成されたフィードバック/問題の本文、対象となるページ/機能、および必要に応じて添付されたスクリーンショット
  • 注:Linearからのコメントやステータス更新は、参考情報としてEメールで送信されます
  • 所在地:米国
  • 詳細情報:https://linear.app/privacy

Legal basis: 法的根拠:GDPR第6条第1項b号、f号(契約の履行/サポート、製品改善に関する正当な利益)

Linearのプライバシーポリシー

12.4 GitHub(ワークフローの自動化)

  • 提供元:GitHub, Inc. (Microsoft)、米国
  • 用途:純粋に技術的な自動化 — ブログ記事を公開すると、GitHub Actionsのワークフローがトリガーされ、これによって関連するニュースレターの通知送信などが行われる
  • 送信されるデータ:投稿のメタデータ(スラグ、言語、内部ドキュメントID) - ユーザーの個人データは含まれません
  • 所在地:米国
  • 詳細情報:https://docs.github.com/en/site-policy/privacy-policies/github-privacy-statement

Legal basis: 法的根拠:GDPR第6条第1項f号(技術的自動化に関する正当な利益)

GitHubのプライバシーポリシー

13 データ主体としての権利

お客様は、ご自身の個人データに関して以下の権利を有します:

11.1 情報を得る権利(GDPR第15条)

お客様は、当社が保管する個人データに関する情報をいつでも請求することができます。

11.2 修正する権利(GDPR第16条)

不正確なデータの修正または不完全なデータの補完を要求することができます。

11.3 消去権(GDPR第17条)

法定の保存義務がない場合に限り、個人データの削除を要求することができます。

11.4 制限を受ける権利(GDPR第18条)

お客様は、お客様のデータ処理の制限を要求することができます。

11.5 データポータビリティの権利(GDPR第20条)

構造化され、一般的に使用され、機械で読み取り可能なフォーマットでデータを受け取り、他のプロバイダーに転送することができます。

11.6 反対する権利(GDPR第21条)

正当な利益(GDPR第6条第1項f)に基づく場合、お客様はご自身のデータ処理に異議を唱えることができます。

11.7 同意の撤回(GDPR第7条第3項)

処理がお客様の同意に基づいている場合、お客様はいつでもその同意を取り消すことができます。これは、取り消しまでに行われた処理の合法性には影響しません。

11.8 苦情を申し立てる権利(GDPR第77条)

利用者は、特に利用者の常居所地、勤務先、または侵害が疑われる場所の加盟国のデータ保護監督機関に苦情を申し立てる権利を有します。

権利の行使

お客様の権利を行使するには、info@nexaluna.ai までご連絡ください。30日以内に処理させていただきます。

14 自動化された意思決定とプロファイリング

当社は、お客様に対して法的効力を生じさせる、あるいは同様の方法でお客様に重大な不利益をもたらすような、自動化された処理のみに基づく決定を行いません(GDPR第22条第1項)。

「アイデア検証」「ブランドアナライザー」「コンテンツスコアリング」や「パフォーマンス予測」といった評価型AI機能は、コンテンツやブランドに関するあくまで参考となる提案や評価のみを生成するものです。これら機能は個人を評価するものではなく、個人に関する決定を引き起こすこともありません。

お客様のアカウントに直接影響を及ぼす自動化された処理は、契約の履行およびセキュリティに関するものに限られます: トークン残高が不足した場合の有料機能の利用停止、事前の設定に基づくトークンの自動チャージ、登録およびログイン時のボット対策、ならびに当社の不正利用防止フィルターによる入力のブロック(第8.6項参照)などがこれに含まれます。

自動化されたセキュリティチェックや不正利用チェックの結果、アカウントに制限がかけられた場合でも、いつでも人間による再審査を依頼し、自身の立場を説明して決定に対して異議を申し立てることができます。その際は、info@nexaluna.ai までご連絡ください。

信用度審査を目的としたスコアリングは行われません。決済処理(不正防止を含む)は、Stripe(第9項参照)が独自の手順に従って行います。

15 概要:使用するすべての第三者プロバイダー(サブプロセッサー)

以下の表は、当社に代わって個人データを処理するすべての第三者プロバイダーの概要です:

Provider Purpose Location Legal Basis
Amazon Web Services (AWS) ホスティング、サーバーインフラ、データベース(PostgreSQL) EU(フランクフルト/アイルランド) GDPR(一般データ保護規則)第28条
ストライプ 決済処理 米国/EU GDPR第28条(AVV)、EU-米国DPF
SendGrid(Twilio) メール配信(ニュースレター) 米国 GDPR第28条(AVV)、EU-米国DPF
OpenAI テキスト生成(GPTモデル) 米国 GDPR第28条(AVV)およびGDPR第46条第2項c号(SCC)
Perplexity AI 調査、ウェブ検索、テキスト生成 米国 GDPR第28条(AVV)およびGDPR第46条第2項c号(SCC)
Google Gemini 画像生成 米国/EU GDPR第28条(AVV)、EU-米国DPF
ミストラルAI OCR(画像からの文字認識) EU(フランス) GDPR(一般データ保護規則)第28条
Fal.ai 画像生成、背景の切り抜き 米国 GDPR第28条(AVV)およびGDPR第46条第2項c号(SCC)
Creatomate 動画のサムネイル、ビジュアル編集 EU(オランダ) GDPR(一般データ保護規則)第28条
Anthropic テキスト生成(Claude) 米国 GDPR第28条(AVV)およびGDPR第46条第2項c号(SCC)
Firebase(Google) プッシュ通知(モバイルアプリ) 米国/EU GDPR第28条(AVV)、EU-米国DPF
Tesseract.js 画像・スキャン用OCR(オープンソース) 現地加工/EU GDPR第6条第1項b号
Google API YouTube・Gmailとの連携 米国/EU GDPR第28条(AVV)、EU-米国DPF
OpenRouter AIモデルによるルーティング(画像生成) 米国 GDPR第28条(AVV)およびGDPR第46条第2項c号(SCC)
DeepL コンテンツの翻訳 EU(ドイツ) GDPR(一般データ保護規則)第28条
LangChain / LangSmith AIの品質保証とトレーシング 米国 GDPR第6条第1項f号、GDPR第28条(サービス提供契約)およびGDPR第46条第2項c号(標準契約条項)
ipinfo.io ログイン時のセキュリティに関する注意事項のためのIPジオロケーション 米国 GDPR第6条第1項f号、GDPR第46条第2項c号(SCC)
リニア フィードバックおよびサポートチケットシステム 米国 GDPR第28条(AVV)およびGDPR第46条第2項c号(SCC)
Cloudflare(Turnstile) ボット・スパム対策(CAPTCHA) 米国/EU GDPR第28条(AVV)、EU-米国DPF
GitHub(マイクロソフト) ワークフローの自動化(ブログ記事の公開) 米国 GDPR第6条第1項f号、EU-米国DPF(マイクロソフト)

すべての委託処理業者とは、GDPR第28条に基づく契約を締結しています。十分性認定を受けていない第三国のプロバイダーについては、さらにGDPR第46条第2項c号に基づくEU標準契約条項を締結し、データ移転影響評価を文書化しています (第16項を参照)。AIプロバイダーの正式名称および住所の全リストは、第7項に記載されています。このリストは常に最新の状態に保たれており、その最新状況については、本声明の冒頭に記載された日付をご参照ください。

16 国際データ転送

当社のサービスプロバイダーの一部は、米国またはEU/EEA以外の第三国に本社やサーバー拠点を置いています。 具体的には、OpenAI、Anthropic、Perplexity AI、fal.ai、OpenRouter、LangChain/LangSmith、Google/Firebase、Stripe、SendGrid(Twilio)、Cloudflare、ipinfo.io、Linear、GitHubなどが該当します。

こうしたデータ転送は、日常業務の一環として定期的かつ体系的に行われています。したがって、当社はこれを個別の事例に対する例外措置に基づくものではなく、適切な保証措置に基づいて行っています:

• GDPR第28条に基づく、各プロバイダーとのデータ処理委託契約

• GDPR第46条第2項c号に基づく欧州委員会のEU標準契約条項。これに加え、追加の技術的および組織的な保護措置(暗号化、アクセス制御、データ最小化)を講じている。

• GDPR第45条に基づく適切性認定。ただし、当該プロバイダーがEU-USデータプライバシーフレームワークの下で認証を受けている場合に限る。現在、Stripe、SendGrid(Twilio)、Cloudflare、Google/Firebase、およびMicrosoft/GitHubがこれに該当する。

OpenAI、Anthropic、Perplexity AI、fal.ai、OpenRouter、およびLangChainは、当社の知る限り、EU-USデータプライバシー・フレームワークの認証を受けていません。 したがって、これらのプロバイダーへのデータ転送は、GDPR第46条第2項c号に基づくEU標準契約条項に基づいて行われます。

十分性認定のない第三国へのデータ移転については、その都度、移転影響評価(Transfer Impact Assessment)を実施し、その内容を文書化しています。契約および評価の最新状況については、ご要望に応じて info@nexaluna.ai までご連絡いただければ、ご提供いたします。

GDPR第49条第1項b号に基づくのは、お客様が具体的に要請された契約の履行のためにデータの提供が必要であり、かつその提供が単発的なものである、真に例外的なケースに限られます。

こうした保証があるにもかかわらず、第三国の当局が現地の法律に基づき、転送されたデータへのアクセスを要求する可能性を完全に排除することはできません。したがって、プロンプトやアップロードにおいて、第三者の個人データや特に機密性の高い情報を送信しないでください(第7.14項を参照)。

17 データの保存期間と削除期間

お客様のデータは、それぞれの目的に必要な期間のみ保存されます:

  • • アカウント情報:アカウント削除まで
  • • コンテンツデータ:手動での削除またはアカウントの削除が行われるまで
  • • ニュースレターのデータ:配信停止手続きが行われるまで、または24ヶ月間利用がない場合
  • • 会計データ:10年間(税法(AO)第147条に基づく法定保存義務)
  • • サポート依頼:契約終了後3年間
  • • サーバーログファイル:7日間。その後、自動的に匿名化されます(第4.1項を参照)。
  • • ペルソナデータおよびボイスデータ:お客様による削除、または同意の撤回(第5.9項参照)が行われるまで
  • • AI表示に関する証拠書類(表示状況、検査確認書、記録された不適合事項):作成日から3年間。EU AI法に基づく証明義務を履行するため
  • • プレリリース通知:リリースまで、または最長12ヶ月間

アカウント削除

設定画面から、いつでもアカウントを削除することができます。

アカウントの削除後、すべての個人情報は30日以内に削除されます。

例外:請求データは、法定の保存義務に基づき、10年間保存されます。

公開されたソーシャルメディアの投稿は、それぞれのプラットフォーム上に残ったままとなるため、そこで個別に削除する必要があります。

Meta連携(Facebook/Instagram)については、Metaの自動データ削除コールバックもサポートしています。Facebookアカウントの設定でアプリとの連携を解除すると、当社には自動的に削除リクエストが届き、Metaが提供するステータスURLを通じて処理状況を確認できるようになります。

18 クッキーとトラッキング

18.1 技術的に必要なクッキー

  • 当社では、技術的に必要なクッキーと、お客様の同意を得て任意のクッキーを使用しています:
  • - セッションクッキー(言語設定)
  • - テーマの好み(ダーク/ライトモード)
  • - ログインセッション(アプリにログイン後)
  • - ローカルストレージ(言語/国、場所なし)
  • この技術的に必要なデータは、ウェブサイトの機能に必要です。

18.2 オプションのクッキー(分析およびマーケティング)

当社は、ユーザーの行動を分析し、マーケティングの目的でGoogle Analyticsやその他のツールを使用しています:

- アナリティクスクッキー(Google Analyticsなど):ユーザー行動の分析

- マーケティングクッキー:パーソナライズされた広告を表示するため

- ソーシャルメディアクッキー:ソーシャルメディア機能用

お客様は、クッキーのバナーから同意を与えたり、拒否したりすることができます。

お客様の同意なしに任意のクッキーを設定することはありません。

18.3 クッキーの管理

クッキーはブラウザの設定で管理・削除することができます。

技術的に必要なクッキーを無効にすると、ウェブサイトの機能が制限される場合がありますのでご注意ください。

クッキーの設定は、フッターのリンクまたはクッキーバナーからいつでも変更できます。

Legal basis: 法的根拠:技術的に必要なクッキーについては、TDDDG第25条第2項第2号およびGDPR第6条第1項(f)号; オプションの分析およびマーケティング用クッキーについては、TDDDG第25条第1項およびGDPR第6条第1項a号(同意)。お客様の同意がない限り、オプションのクッキーは設定されません。

19 子供と若者

PostMaestro.aiは16歳未満の方を対象としていません。

16歳未満の方は当プラットフォームをご利用いただけません。

16歳未満がアカウントを作成したことが判明した場合、直ちに削除します。

未成年者が保護者の同意なしにアカウントを作成した疑いがある場合は、info@nexaluna.ai。

20 プライバシーポリシーの変更

当社は、法的な状況の変化や当社のサービス内容の変更に応じて、必要に応じて本プライバシーポリシーを改訂する権利を留保します。

重要な変更については、Eメールまたはウェブサイト上の明確な告知を通じてお知らせいたします。

本声明は、2026年8月10日現在のバージョン3.0です。最新のバージョンは、常に postmaestro.ai/privacy でご確認いただけます。

本プライバシーポリシーは複数の言語で提供されています。翻訳版はあくまで参考情報であり、内容に相違がある場合はドイツ語版が優先されます。

20.1 変更履歴

  • バージョン 3.0(2026年8月10日):EU AI法第50条に基づくAIの透明性および表示に関する新たな第8節――AIとの相互作用の開示、生成コンテンツの機械可読なマーク付け、 事業者によるディープフェイクに関する義務、AI生成テキストと編集上の責任、感情認識の禁止、EU AI法第5条に基づく禁止利用、プロバイダー/事業者の役割分担、管轄監督当局。 ペルソナ、アバター、ボイスクローニングデータに関する新たな第5.9節。GDPR第22条に基づく自動化された意思決定に関する新たな第14節。
  • バージョン 3.0(続き):第三国へのデータ移転に関する法的根拠を、GDPR第49条第1項b号から、GDPR第28条および同第46条第2項c号の規定に基づき変更し (EU標準契約条項)への変更を行い、EU-USデータプライバシーフレームワークに基づくOpenAIの認証に関する記載を修正しました。 「単なる利用による同意」に関する記述を削除しました。顧客コンテンツのマーケティング利用については、明示的な同意(オプトイン)制に変更しました。クッキーに関する法的根拠として、TDDDG第25条を追加しました。fal.aiおよびPerplexity AIの住所を追加しました。 ログファイルおよびクッキーバナーに関する矛盾した記述を修正し、「データ保護責任者」のセクションを「データ保護に関するお問い合わせ先」に改称するとともに、目次およびセクションの番号付けを全面的に見直しました。
  • バージョン 2.0 (2026年7月9日): ソーシャルログイン、プラットフォーム固有のOAuth権限、OpenRouter、DeepL、LangSmith、およびサポート・セキュリティ・自動化サービス(ipinfo.io、Cloudflare Turnstile、Linear、GitHub)が追加されました。
  • バージョン 1.0 (2026年3月15日):初回リリース。

21 データ保護に関するお問い合わせ

データ保護、権利の行使、苦情に関するお問い合わせは、こちらまでご連絡ください:

Eメール:info@nexaluna.ai

電話:+49 155 63429119

投稿Nexaluna AI Solutions UG (haftungsbeschränkt) (ネクサルナAIソリューションズ), Renkenweg 23, 83209 Prien, Germany

お問い合わせは30日以内に処理いたします。

管轄監督当局

バイエルン州データ保護監督局(BayLDA)

プロムナード18、91522アンスバッハ

電話:+49 (0)981 180093-0

Eメール:poststelle@lda.bayern.de

ウェブサイト:https://www.lda.bayern.de/