Skip to main content

プライバシーポリシー

PostMaestro.aiにおけるデータ処理に関する情報

スタンド: 2026年9月23日(バージョン3.2)

PostMaestro.aiは、お客様の個人情報の保護に細心の注意を払っています。このプライバシーポリシーは、当社のランディングページ、アプリケーション、およびニュースレターサービスにおける個人データの処理の種類、範囲、および目的についてお知らせするものです。

01 責任者

一般データ保護規則(GDPR)の意味における管理者は以下の通りです。

ネクサルナAIソリューションズUG(有限責任会社)

下での取引ネクサルナAIソリューションズ

レンケン通り23

83209 プリエン

ドイツ

Email:info@nexaluna.ai

Phone: +49 151 28858234

Website:www.nexaluna.ai

02 個人情報保護に関するお問い合わせ先

当社は、法律上、データ保護責任者を任命する義務を負っていません(GDPR第37条、BDSG第38条)。 データ保護、お客様の権利の行使、およびAIの透明性や表示に関するお問い合わせは、info@nexaluna.aiまでご連絡ください。お問い合わせには、通常30日以内に対応いたします。

03 適用範囲

本プライバシーポリシーは、以下に適用されます。

ランディングページ(postmaestro.ai):サービス紹介サイト

ウェブ・アプリケーション:登録ユーザーのための完全なプラットフォーム

ニュースレターサービス:Eメールマーケティングと通知

データ処理は地域によって異なる。これについては以下で詳しく説明する。

04 ランディングページでのデータ処理

以下のデータは、当社のランディングページ(postmaestro.ai)で処理されます:

4.1 技術データ(ログファイル)

  • 以下の情報は、お客様が当社のウェブサイトを訪問された際に自動的に収集されます:
  • - IPアドレス(7日後に匿名化)
  • - アクセス日時
  • - アクセスされたページとファイル
  • - 転送データ量
  • - ブラウザの種類とバージョン
  • - オペレーティングシステム
  • - リファラーURL(以前訪れたページ)

Purpose: このデータは、技術的な目的(セキュリティ、エラー分析、システムの安定性)のためにのみ収集され、ユーザープロファイルを作成するために使用されることはありません。

Legal basis: 法的根拠:GDPR第6条第1項f(システムセキュリティの正当な利益)

Storage period: 保存期間:7日間、その後自動匿名化

4.2 ホスティングとコンテンツ配信

  • 当社のウェブサイトはAmazon Web Services(AWS)上でホストされており、Amazon CloudFront(コンテンツ配信ネットワーク)を通じて配信されています。
  • 主要なオリジンサーバーおよびストレージリソースはEUリージョンにあり、現在は主にフランクフルト(eu-central-1)に配置されています。
  • CloudFrontは、グローバルなコンテンツ配信ネットワーク(CDN)です。コンテンツの配信に際し、技術的な接続データ(特にIPアドレス、リクエストされたURL、タイムスタンプ、HTTPヘッダー)が、EUまたはEEA域外のエッジ拠点でも処理される場合があります。
  • AWSは、AWSデータ処理補足契約(AWS DPA)に基づき、当社の委託を受け、当社の指示に従ってこれらのデータを処理します。第三国へのデータ転送については、AWS利用規約に組み込まれているEU標準契約条項が適用されます。

Legal basis: 法的根拠:GDPR第6条第1項f(正当な利益)、GDPR第28条(注文処理)

4.3 クッキーとローカルストレージ

  • 当社のランディングページはクッキーとローカルストレージを使用しています:
  • - セッションクッキー: 言語設定を保存します。
  • - テーマ設定: ダーク/ライトモードの設定を保存します。
  • - ローカルストレージ:言語と国のストレージ(正確な位置は不明)
  • これらのクッキーは個人情報を含まず、機能性のためにのみ使用されます。

Notice: クッキーバナー:オプションの分析用およびマーケティング用クッキーについては、同意バナーが表示されています。オプションのクッキーは、お客様の同意を得た後にのみ設定されます。フッターにあるリンクから、いつでもこの同意を付与、変更、または撤回することができます。

Legal basis: 法的根拠:技術的に必要なクッキーおよびローカルストレージについては、TDDDG第25条第2項第2号およびGDPR第6条第1項(f)号; オプションの分析およびマーケティング用クッキーについては、TDDDG第25条第1項およびGDPR第6条第1項a号(同意)に基づき。

4.4 「Coming Soon」ウィンドウからのニュースレター登録

  • 「Coming Soon」ウィンドウから、当社のニュースレターにご登録いただけます。このニュースレターでは、PostMaestro.aiの一般公開などに関する最新情報をお届けします。
  • 登録は、当社からの確認メール内のリンクをクリックして初めて有効になります(ダブルオプトイン)。
  • その際に当社がどのようなデータを処理するか、お客様の同意をどのように証明するか、データをどのくらいの期間保存するか、および購読を解除する方法については、第6項に記載されています。

Legal basis: 法的根拠:GDPR第6条第1項(a)号(同意)。詳細は第6節を参照。

Storage period: 保存期間:第6項に記載のとおり。

05 アプリケーションでのデータ処理

より広範なデータは、完全なPostMaestro.aiアプリケーションで処理されます(登録後):

5.1 登録とアカウントデータ

  • 登録の際、当社は以下の情報を収集します:
  • • メールアドレス(必須)
  • • ユーザー名(必須)
  • • パスワード(bcryptで暗号化、8文字以上)
  • • アカウントの種類(個人または法人)
  • • 登録日時
  • • 二要素認証(2FA) - 任意ですが、推奨されます
  • 目的:アカウントの提供および管理、認証、セキュリティ
  • 2FAデータは、お使いの端末にのみローカルに保存されます(QRコードのスキャン)。当社が保存するのは、有効化ステータスのみです。
  • 注:Google、Meta(Facebook)、LinkedIn、TikTok、またはXを通じて登録・ログインすることも可能です。その際に要求されるデータおよび権限については、5.1a項をご参照ください。
  • 自動登録(ボット)を防ぐため、当社はCloudflare Turnstileを採用しています(第10a.2項を参照)。

Legal basis: 法的根拠:GDPR第6条第1項b(契約の履行)

Storage period: 保存期間:アカウント削除まで

5.1a サードパーティ経由での登録・ログイン(ソーシャルログイン)

  • メールアドレスとパスワードによる従来の登録に加え、PostMaestro.ai では以下のサードパーティサービスを通じて登録またはログインを行うことができます。 これらの連携は、アカウントの作成およびログインのみを目的としており、投稿を行うためのソーシャルメディア連携(第5.5節参照)とは独立しています。それぞれ、権限の範囲が明らかに限定された独自のOAuth権限(スコープ)が要求されます:
  • • Google(スコープ:openid、profile、email) - Google ID、メールアドレス、氏名、プロフィール写真、言語が送信されます
  • • Meta / Facebook ログイン(スコープ:public_profile、email) - Facebook ID、メールアドレス、名・姓、プロフィール写真、言語が送信されます
  • • Instagram Businessへのログイン(スコープ:instagram_business_basic) - Instagram ID、ユーザー名、表示名、プロフィール画像が送信されます(メールアドレスは含まれません。メールアドレスはオンボーディングの段階で別途入力が必要です)
  • • LinkedIn(OpenID Connect、スコープ:openid、profile、email) - 送信される情報は、LinkedIn ID、メールアドレス、名・姓、プロフィール写真、言語です
  • • TikTok ログインキット(スコープ:user.info.basic、user.info.profile) - TikTok Open-ID、ユーザー名、表示名、プロフィール画像が送信されます(TikTokはメールアドレスを提供しません。オンボーディングで入力されるまでは、内部でプレースホルダーのアドレスが使用されます)
  • • X / Twitter(PKCE 対応の OAuth 2.0、スコープ:users.read、users.email、tweet.read) - 送信される情報は、X-ID、ユーザー名、表示名、プロフィール画像、および X で公開されている場合は確認済みのメールアドレスです
  • これらのスコープでは、アカウント作成に必要な基本プロファイルデータの読み取りのみが許可されています。投稿の公開やメッセージの閲覧は行われず、連絡先へのアクセスも許可されません。
  • すでに登録済みのメールアドレスが別のプロバイダー経由で再登録された場合、当社はメールアドレス(大文字・小文字を問わず)に基づいて既存のアカウントを識別し、重複したアカウントを作成するのではなく、後から新しいプロバイダーIDを紐付け(アカウントのリンク)を行います。
  • お客様のセキュリティ設定で有効になっている場合、ログインのたびに(ソーシャルログインも含む)、日時、端末、ブラウザ、おおよその位置情報を記載したメール通知を送信いたします。 位置情報は、お客様のIPアドレスに基づき、サードパーティプロバイダーであるipinfo.ioを通じて特定されます(第10a.1項を参照)。
  • Metaアカウントの削除:Meta(Facebook/Instagram)経由でのログインについては、Metaが規定する認証解除およびデータ削除用のコールバックエンドポイントを提供しています。 Facebookアカウントの設定でアプリを削除するか、そこでデータの削除をリクエストすると、当社には自動的にそのリクエストが届き、Metaが指定するステータスURLにて処理状況を確認できるようになります。

Legal basis: 法的根拠:GDPR第6条第1項b号(アカウント作成のための契約履行)、GDPR第6条第1項f号(ログイン通知におけるIPジオロケーションによる不正利用の検知に関する正当な利益)

Storage period: 保存期間:第5.1項(登録データ)と同様 ― アカウントが削除されるまで

5.2 ブランド・プロフィールとブランド・データ

  • ブランド・プロフィールを作成する際、私たちは保存します:
  • - ブランド名と説明
  • - ウェブサイトURL(ブランドアナライザー用)
  • - ブランド・ガイドラインとドキュメントのアップロード
  • - ブランドデータの分析(色、フォント、声のトーン)
  • - ロゴとビジュアル・アセット
  • - ターゲット・グループの定義
  • - 業種・カテゴリー
  • 目的:市場に準拠したコンテンツの作成、ブランド・アイデンティティの管理

Legal basis: 法的根拠:GDPR第6条第1項b(契約の履行)

Storage period: 保存期間:ブランドプロフィールの削除またはアカウントの削除まで

5.3 コンテンツデータ(投稿、メディア、キャンペーン)

  • コンテンツ作成の際、当社は以下の情報を保存します:
  • • 作成・計画したソーシャルメディアの投稿(テキスト、キャプション、ハッシュタグ)
  • • アップロードおよび生成された画像、動画、グラフィック
  • • キャンペーンデータとテンプレート
  • • アイデアの検証(Idea Generator内のスワイプデータ)
  • • 調査資料
  • • コンテンツのステータス(下書き、レビュー中、予定、公開済み)
  • • 公開時期とプラットフォーム
  • • 生成されたメディアに関するラベルおよび出所データ(コンテンツ分類、ラベル付与状況、メタデータ状況)、ならびに生成されたテキストの編集チェックに対するご確認
  • 目的:コンテンツ管理、計画、自動化、アーカイブ、およびAIの透明性に関する義務の証明
  • 技術的に可能な範囲において、生成されたメディアファイルには、それがAIによって生成された、あるいはAIによって支援されたコンテンツであることを示す識別情報、メタデータ、またはこれに類する技術的指標が含まれます(第8.2節を参照)。

Important: マーケティング目的での利用:本サービス提供者は、ユーザーがアップロードした投稿やメディア、および本プラットフォーム上で作成または公開された投稿やメディアを、自社の広告、ショーケース、プレゼンテーション、事例紹介、PR資料として利用することができます。この利用許可は、アカウントまたは企業の作成時にデフォルトで有効になっています。 お客様は、プライバシー設定において、将来に向けていつでもこの許可を無効にすることができます。無効化後、30日以内に今後の利用は停止されます。ただし、すでに作成または公開されたマーケティング資料については、技術的および組織的な理由により、事後的にすべてを撤回できるとは限りません。 氏名、連絡先、その他の個人データは、別途の法的根拠または明示的な同意がない限り、マーケティング資料には使用されません(利用規約第7.2項を参照)。

Legal basis: 法的根拠:GDPR第6条第1項b(契約の履行)

Storage period: 保存期間:手動削除またはアカウント削除まで。公開された投稿はソーシャルメディアプラットフォームに残ります。

5.4 利用データと分析

  • 我々は、プラットフォームを改善するためにデータを保存します:
  • - ログイン時間とセッション時間
  • - 特徴と使用機能
  • - トークンの消費と請求データ
  • - エラー・レポートとパフォーマンス・データ
  • - フィードバックとサポート依頼
  • 目的:プラットフォーム改善、エラー分析、サポート、課金

Legal basis: 法的根拠:GDPR第6条第1項b、f(契約の履行、正当な利益)

Storage period: 保存期間:アカウント削除まで(利用データ)、法定保存義務に基づく請求データ(10年)

5.5 ソーシャルメディアプラットフォームへのリンク(公開)

  • ソーシャルメディアアカウント(LinkedIn、Instagram、Facebook、Threads、WhatsApp Business、X、YouTube、TikTok、Wix、WordPress、独自のウェブサイト)を公開用に連携する場合、各プラットフォームはOAuthを通じて、その目的に必要な権限(スコープ)のみを要求します。 これらの連携は、アカウントログインのためのソーシャルログインとは独立しています(5.1a項を参照)。
  • OAuthのアクセストークンおよびリフレッシュトークンは、プラットフォームごとにAES-256-GCMで暗号化されてデータベースに保存されます(第10節を参照)。有効期限が切れて更新不可能なトークンは、自動的に無効化されます。
  • 以下の各セクションでは、プラットフォームごとに、どのようなデータが処理されるか、そのデータがどのような目的で使用されるか、そしていつ削除されるかについて説明しています。プラットフォームデータは、各顧客の関連するオンライン上の存在を管理する目的でのみ使用されます。
  • 設定画面からいつでも接続を解除できます。さらに、各プラットフォーム(例:LinkedInやMetaのアカウント設定)で直接、アプリの権限を取り消すことをお勧めします。

5.5.1 LinkedIn

処理されたデータ

  • • 認証トークン(OAuth アクセストークンおよびリフレッシュトークン)は、AES-256-GCM 方式で暗号化されて保存される
  • • プロフィールIDおよび組織ID、ならびに表示名、プロフィール画像、またはロゴ
  • • 公開先を選択するための、ご自身が管理する企業ページ(ID、名称、ロゴ)
  • • お客様が実際に利用している機能に必要な範囲内、かつ、それぞれ利用されているLinkedInのエンドポイントが当該データを提供する場合に限り:LinkedInの投稿、コメント、リアクション、および集計された分析データ

権限(スコープ): r_basicprofile, w_member_social, w_member_social_feed, r_member_postAnalytics, r_member_profileAnalytics, r_1st_connections_size, rw_organization_admin, r_organization_social, r_organization_social_feed, w_organization_social, w_organization_social_feed, r_organization_followers

用途限定: LinkedInのデータは、各顧客の連携されたLinkedInアカウントの管理にのみ使用されます。これには、投稿の作成、計画、公開、コメントの表示および返信、ならびに連携されたプロフィールまたは企業ページに関する分析が含まれます。

以下の用途には使用されません: 当社はLinkedInのデータを販売したり、広告、販売、プロファイリング、データ補完に利用したりすることはなく、また、ある顧客のLinkedInデータを他の顧客に提供することもありません。

削除および撤回: LinkedInのログイン情報および取得したLinkedInデータは、お客様が接続を解除した場合、アカウントを削除した場合、またはLinkedInから削除を求められた場合に、法的保存義務が優先される場合を除き、削除されます。当社は、LinkedInのプライバシー、セキュリティ、信頼性、およびストレージに関する要件を遵守しています。

5.5.2 Facebook ページ

処理されたデータ

  • • 認証トークン、ページID、表示名、ロゴ
  • • Facebookページ、Instagramビジネスアカウント、WhatsAppビジネスアカウント間の連携を自動的に検出(接続確立時に連携済みアカウントを「引き継ぐ」)
  • • 実際に利用されている機能に必要な範囲に限り:投稿、コメント、エンゲージメント統計
  • • プライベートメッセージは、ユーザーが有効にしたコミュニティマネージャー機能(Facebook Messenger)の範囲内でのみ利用可能です

権限(スコープ): pages_show_list, pages_read_engagement, pages_manage_posts, pages_messaging, business_management

用途限定: Facebookのデータは、各顧客の関連するFacebookページの管理、特にページの一覧表示、投稿の作成・スケジュール設定・公開、エンゲージメント統計の確認、および(有効化されている場合)メッセンジャーへの返信にのみ使用されます。

以下の用途には使用されません: 当社はFacebookのデータを販売したり、広告、販売、プロファイリング、データ補完の目的で使用したりすることはなく、また、ある顧客のFacebookデータを他の顧客に提供することもありません。

削除および撤回: Facebookのログイン情報および取得したFacebookのデータは、接続を解除した場合、アカウントを削除した場合、またはMetaから削除を求められた場合に、法的保存義務が優先される場合を除き、削除されます。

5.5.3 Instagram Business

処理されたデータ

  • • 認証トークン、InstagramビジネスアカウントID、表示名、プロフィール画像
  • • 実際に利用されている機能に必要な範囲に限り:投稿、コメント、インサイト
  • • ダイレクトメッセージは、ユーザーが有効にしたコミュニティマネージャー機能(Instagram Direct)の範囲内でのみ利用可能です

権限(スコープ): instagram_basic, instagram_content_publish, instagram_manage_comments, instagram_manage_insights, instagram_manage_messages (+ Facebook-Seiten-Scopes)

用途限定: Instagramのデータは、各顧客の連携されたInstagramビジネスアカウントの管理にのみ使用されます。具体的には、投稿の作成、スケジュール設定、公開、コメントの管理、インサイトの確認、および(有効化されている場合)ダイレクトメッセージへの返信などに使用されます。

以下の用途には使用されません: 当社はInstagramのデータを販売したり、広告、販売、プロファイリング、データエンリッチメントに利用したりすることはなく、また、あるお客様のInstagramデータを他の顧客に提供することもありません。

削除および撤回: Instagramのログイン情報および取得されたInstagramのデータは、接続を解除した場合、アカウントを削除した場合、またはMetaから削除を求められた場合に、法的保存義務が適用される場合を除き、削除されます。

5.5.4 Threads

処理されたデータ

  • • 認証トークン、ThreadsアカウントID、表示名、プロフィール画像
  • • 実際に利用されている機能に必要な範囲に限る:Threadsの投稿および集計された統計データ

権限(スコープ): threads_basic, threads_content_publish, threads_manage_insights

用途限定: Threadsのデータは、各顧客のThreadsアカウントの管理、特に投稿の作成、スケジュール設定、公開、および統計情報の取得にのみ使用されます。

以下の用途には使用されません: 当社は、Threadsのデータを販売したり、広告、販売、プロファイリング、またはデータエンリッチメントに利用したりすることはなく、また、ある顧客のThreadsデータを他の顧客に提供することもありません。

削除および撤回: Threadsのログイン情報および取得したThreadsのデータは、接続を切断した場合、アカウントを削除した場合、またはMetaから削除を求められた場合に、法的保存義務が優先される場合を除き、削除されます。

5.5.5 WhatsApp Business

処理されたデータ

  • • 認証トークン、WhatsApp BusinessアカウントID、表示名
  • • メッセージの内容は、お客様が有効にしたコミュニティマネージャー機能(WhatsAppメッセージの送受信)の範囲内のみ

権限(スコープ): whatsapp_business_management, whatsapp_business_messaging, business_management

用途限定: WhatsAppのデータは、連携されたWhatsApp Businessアカウントとの連携、および(有効化されている場合)Community Managerにおける顧客との会話の管理にのみ使用されます。

以下の用途には使用されません: 当社はWhatsAppのデータを販売したり、広告、販売、プロファイリング、データエンリッチメントに利用したりすることはなく、また、ある顧客のWhatsAppデータを他の顧客に提供することもありません。

削除および撤回: WhatsAppのログイン情報および取得されたWhatsAppデータは、接続を切断した場合、アカウントを削除した場合、またはMetaから削除の要請があった場合に、法的保存義務が優先される場合を除き、削除されます。

5.5.6 X / Twitter

処理されたデータ

  • • 自動更新のための有効期限を含む認証トークン(offline.access)
  • • アカウントID、表示名、プロフィール画像
  • • 実際に利用されている機能に必要な範囲に限り:投稿(メディアを含む)

権限(スコープ): tweet.read, tweet.write, users.read, media.write, offline.access

用途限定: Xデータは、各顧客に関連するX上の存在感を管理する目的、特にメディアを含む投稿の作成、計画、公開にのみ使用されます。

以下の用途には使用されません: 当社はXデータを販売したり、広告、販売、プロファイリング、データエンリッチメントに利用したりすることはなく、また、ある顧客のXデータを他の顧客に提供することもありません。

削除および撤回: Xのアクセス情報および取得したXのデータは、接続を切断した場合、アカウントを削除した場合、またはXから削除を要請された場合に削除されます。ただし、法的保存義務が適用される場合はこの限りではありません。

5.5.7 YouTube (Google)

処理されたデータ

  • • 認証トークン、チャンネルID、表示名、チャンネル画像
  • • 実際に利用されている機能に必要な範囲に限り:アップロードされた動画および関連するチャンネルデータ

権限(スコープ): youtube.upload, youtube.readonly, youtube.force-ssl

用途限定: YouTubeのデータは、各顧客の関連するYouTubeチャンネルの管理、特に動画のアップロードおよびそれに必要なチャンネルデータの読み取りにのみ使用されます。

以下の用途には使用されません: 当社はYouTubeデータを販売したり、広告、販売、プロファイリング、データエンリッチメントに利用したりすることはなく、また、あるお客様のYouTubeデータを他のお客様に提供することもありません。

削除および撤回: YouTubeのログイン情報および取得したYouTubeデータは、接続を切断した場合、アカウントを削除した場合、またはGoogleから削除を求められた場合に、法的保存義務が優先される場合を除き、削除されます。

5.5.8 TikTok

処理されたデータ

  • • 認証トークン、TikTokアカウントID、表示名、プロフィール画像
  • • 実際に利用されている機能に必要な範囲に限り:動画、プロフィールデータ、統計データ

権限(スコープ): user.info.basic, user.info.profile, user.info.stats, video.list, video.upload, video.publish

用途限定: TikTokのデータは、各顧客の関連するTikTokアカウントの管理、特に動画の公開やプロフィール・統計データの閲覧にのみ使用されます。

以下の用途には使用されません: 当社はTikTokのデータを販売したり、広告、販売、プロファイリング、データエンリッチメントに利用したりすることはなく、また、あるお客様のTikTokデータを他のお客様に提供することもありません。

削除および撤回: TikTokのログイン情報および取得されたTikTokデータは、接続を切断した場合、アカウントを削除した場合、またはTikTokから削除の要請があった場合に、法的保存義務が優先される場合を除き、削除されます。

5.5.9 Wix

処理されたデータ

  • • Wixアプリインストーラー経由での認証データ(自動更新のための有効期限を含む)
  • • 公開に必要な範囲でのウェブサイト/ブログの識別情報

権限(スコープ): Wixアプリインストーラーによるアプリの権限(従来のスコープモデルではない)

用途限定: Wixのデータは、各顧客の関連するWixウェブサイト上でブログ記事を公開する目的のみに使用されます。

以下の用途には使用されません: 当社は、Wixのデータを販売したり、広告、販売、プロファイリング、またはデータ補完に利用したりすることはなく、また、お客様のWixデータを他の顧客に提供することもありません。

削除および撤回: Wixのログイン情報および取得されたWixのデータは、接続を切断した場合、またはアカウントを削除した場合、法的保存義務が適用される場合を除き、削除されます。

5.5.10 WordPress

処理されたデータ

  • • OAuthトークンの代わりに、ご自身で登録したアプリケーションパスワード
  • • ウェブサイトのURL、および必要に応じて、公開用のユーザー名

権限(スコープ): ご自身で作成したアプリケーションパスワード(OAuthではありません)

用途限定: WordPressのログイン情報は、お客様が独自にホストしているWordPressウェブサイト上でブログ記事を公開するためにのみ使用されます。

以下の用途には使用されません: 当社はWordPressデータを販売したり、広告、販売、プロファイリング、データエンリッチメントの目的で使用したりすることはなく、また、あるお客様のWordPressデータを他の顧客に提供することもありません。

削除および撤回: 法的保存義務が適用される場合を除き、接続を切断するか、アカウントを削除すると、WordPressのログイン情報は削除されます。

5.5.11 自社ウェブサイト

処理されたデータ

  • • OAuthトークンの代わりに、ご自身で設定したWebhook URLとシークレット

権限(スコープ): お客様が設定したWebhookのURLとシークレット(OAuthは使用しません)

用途限定: 登録されたエンドポイントデータは、お客様のご依頼に基づき、お客様のシステムへデータを転送する目的でのみ使用されます。

以下の用途には使用されません: 当社は、これらのエンドポイントデータを販売したり、広告、販売、プロファイリング、データエンリッチメントに利用したり、他の顧客に提供したりすることはありません。

削除および撤回: 法的保存義務が適用される場合を除き、接続を切断したりアカウントを削除したりすると、WebhookのURLとシークレットは削除されます。

Legal basis: 法的根拠:GDPR第6条第1項b号(契約の履行)

Storage period: 保存期間:接続が切断されるか、アカウントが削除されるまで。有効期限が切れて更新されないトークンは自動的に無効化されます。また、各プラットフォームから削除を求められた場合、法的保存義務が優先される場合を除き、プラットフォームデータも削除されます。

5.6 チームと会社のアカウントデータ

  • 複数のユーザーを持つ企業アカウントについては、データも保存されます:
  • - チームメンバーとその役割
  • - 権限とアクセス制御
  • - 承認ワークフローとコメント
  • - アクティビティログ(監査ログ)
  • 目的:チームコラボレーション、アクセスコントロール、コンプライアンス

Legal basis: 法的根拠:GDPR第6条第1項b、f(契約の履行、正当な利益)

Storage period: 保存期間:企業アカウントを削除するまで

5.7 通知(アプリ内、プッシュ通知、メール)

  • PostMaestro.ai は、コメントやメンション、生成の完了、公開、チームへの招待、課金、セキュリティ、メンテナンスなど、お客様のアカウントで発生したイベントについてお知らせします。そのために、当社は以下の情報を処理します:
  • • 受信トレイ(ベルアイコン)での通知(既読・非表示の状態を含む)
  • • チャンネル、カテゴリ、セクション、チームグループごとの通知設定
  • • プッシュ通知(モバイルアプリおよびブラウザ)の場合:デバイストークン、ランダムなデバイスID、デバイス名、プラットフォーム、アプリのバージョン、および最終利用日時
  • • アプリが現在その端末で起動中かどうか(可視性シグナル、有効期間は90秒)。これにより、現在使用中の端末に不要なプッシュ通知が届くのを防ぎます
  • プッシュ通知はFirebase Cloud Messaging(Google)を介して送信し、メール通知はSendGridを介して送信します(6.3節を参照)。
  • オプションの通知は、「設定」→「通知」でチャンネルごとにオン/オフを切り替えることができます。プッシュ通知については、お使いのデバイスまたはブラウザの設定でも別途設定が可能です。
  • アカウントの利用に必要な通知(例:支払いの問題、二段階認証の義務、メンテナンス、利用規約の変更など)については、アプリ内の設定にかかわらず、アプリおよびEメールで送信いたします。 ログインに関する通知はこれに含まれず、任意での配信となります(第12.1項を参照)。 例外的な場合(メンテナンス作業やセキュリティに関連する通知など)には、アプリ内のカテゴリ設定にかかわらず、プッシュ通知としてお知らせを表示することがあります。このような通知には「重要」というラベルが付いています。
  • 宣伝メール(新機能に関するものなど)は、ニュースレターを購読している場合のみ配信されます(第6項)。

Legal basis: 法的根拠:お客様のアカウントに関する通知については、GDPR第6条第1項(b)号(契約の履行); デバイスIDおよび可視性シグナルについては、TDDDG第25条第2項第2号とGDPR第6条第1項(f)号の併合適用; プッシュ通知については、GDPR第6条第1項a号(デバイスまたはブラウザのプッシュ通知許可に関する同意);デバイストークンのFirebase Cloud Messaging(Google)への送信は、GDPR第28条に基づき行われます; 米国へのデータ転送については、EU-USデータプライバシーフレームワークに関する十分性認定(Google LLCは認定を受けています)に基づき、さらにGDPR第46条第2項c号に基づくEU標準契約条項を補完的に適用しています。

Storage period: 保存期間:既読の通知は30日間、未読の通知は90日間(ユーザーが事前に削除しない限り);設定はアカウント削除まで; デバイストークンは、60日間使用されない場合に無効化され、その30日後に削除されます。また、デバイスからログアウトした直後に削除されます。

5.8 ニュース、リサーチ、RSSフィード

  • このプラットフォームでは、AIがサポートするリサーチ(Perplexity AIによる)を標準的に使用し、関連する業界ニュースを提供するニュース機能を提供している。また、独自のRSSフィードを追加することもできます。その際、加工します:
  • - AIがサポートするニュース検索における検索クエリとトピック嗜好
  • - 追加したRSSフィードのURL
  • - これらのフィードに対するあなたの好みと分類
  • - 記事を読む、または保存する
  • 本プラットフォームは、サードパーティのフィードのコンテンツを当社のサーバー経由で取得するため、お客様のIPアドレスがRSSフィードの運営者に送信されることはありません。AIがサポートするニュース検索を使用する場合、お客様の検索クエリはPerplexity AIに送信されます(7.3項参照)。
  • 目的:業界ニュース、リサーチ、コンテンツのインスピレーションを個人向けに提供する。

Legal basis: 法的根拠:GDPR第6条第1項b(契約の履行)

Storage period: 保存期間:お客様がフィード/プリファレンスを削除するまで、またはアカウントが削除されるまで

5.9 ペルソナ、アバター、およびボイスクローニングデータ

  • 仮想ペルソナ、合成音声、アバター表現、またはこれらに類するAIベースのアイデンティティ機能を作成するための機能をご利用の場合、当社はこれに必要なデータを処理いたします:
  • • アップロードされた写真、肖像写真、画像ファイル
  • • 音声録音、発音サンプル、その他の音声データ
  • • これらの録音データから導き出された、音声合成やアバター生成のための技術的特徴
  • • そこから生成されたペルソナ、アバター、または合成音声モデル
  • • 関連するプロジェクトデータ、利用データ、ステータスデータ、および同意の証明(日時、同意文書のバージョン、ユーザーアカウント)
  • 目的:プラットフォーム内において、お客様が希望されるペルソナ機能またはボイス機能の提供、生成、管理、および利用。
  • 写真や音声サンプルをアップロードする前に、当社は明示的な同意を求め、利用目的の説明を表示します。この同意がない場合、これらの機能はご利用いただけません。
  • お客様は、必要なすべての権利、および必要に応じて、映像や音声に登場する人物からの有効な同意を得ている素材のみを使用することができます。第三者の事前の明示的な同意なしに、その声や画像を複製することは禁止されています(利用規約第6.6項を参照)。
  • これらの関数による出力は、合成コンテンツとしてマークされ、視覚的に識別されます。このコンテンツクラスについては、このマークを無効にすることはできません(8.2節および8.3節を参照)。
  • 参照画像、音声データ、およびそれらから生成されたモデルは、いつでも削除することができます。削除処理の対象には、元データ、派生した特徴、およびモデルが含まれます。

Legal basis: 法的根拠:GDPR第6条第1項b号(契約の履行)および、お客様がアップロードされた写真、音声、および個人に関する原データについては、GDPR第6条第1項a号(同意)に基づきます。 これらが明確な識別を目的とする生体認証データである場合、その処理はさらにGDPR第9条第2項a号(明示的な同意)にも基づきます。

Storage period: 保存期間:当該機能の利用に必要な期間に限り、お客様による削除、同意の撤回、またはアカウントの削除が行われるまでとします。ただし、法的保存義務に抵触しない場合に限ります。

Withdrawal: 同意の撤回:処理がお客様の同意に基づく場合、お客様はいつでも将来に向けてその同意を撤回することができます。撤回後は、該当する「Persona」および「Voice」機能の一部または全部が利用できなくなります。

06 ニュースレターサービス

  • 当サイトのフォーム(フッターまたは「Coming Soon」ウィンドウ)またはアプリへの登録を通じてニュースレターを購読された場合、当社は以下の個人情報を処理します:
  • • メールアドレスと言語
  • • 登録元(例:ウェブサイトのフォーム、登録)
  • • 登録および確認のタイミング
  • • 登録および確認時のIPアドレスとブラウザ識別子(ユーザーエージェント)
  • • 表示される同意文および本プライバシーポリシーのバージョン
  • • 登録ユーザーの場合:アカウントとの紐付け、および(ターゲティング広告の配信のために)言語、国、契約中のプラン
  • 目的:PostMaestro.aiに関する最新情報、ヒント、ニュース、および宣伝情報(公式リリースに関するお知らせを含む)の配信。これには、当社のブログやニュースセクションへの新規投稿に関するメールや、新機能に関するメールも含まれます。
  • ニュースレターのテキストは、DeepL(第7.9節)を使用して自動的に翻訳しています。この際、受信者のデータは一切送信されません。

6.1 ダブルオプトイン方式

ウェブサイトから登録を完了すると、確認用リンクが記載されたメールが届きます。そのリンクをクリックして初めて、メーリングリストに登録されます。確認されていない登録は30日後に削除されますが、リマインダーは送信されません。

アプリへの登録の際、アカウントの確認メールに記載されたリンクをクリックして購読を確定してください。この点については、メール内で別途ご案内いたします。

これにより、他人のメールアドレスによる登録を防ぐことができます。

6.2 同意の証明

お客様が同意したことを証明できるよう(GDPR第7条第1項)、当社は登録、確認、および登録解除について、日時、アクセス元、IPアドレス、ブラウザ識別子、および表示された同意文のバージョンを記録します。

このログは、お客様の登録解除後3年間保存され、その後自動的に削除されます。

6.3 SendGrid(メール配信)

ニュースレター、サービス関連メール、および通知メールの配信には、SendGrid(Twilio Inc.、米国)を利用しています。

SendGridは、当社の委託を受けてお客様のメールアドレスおよびメールの内容を処理し、技術的な配信状況(配信済み、配信不可、スパムとして報告、登録解除)を当社に報告します。 当社はこれらのイベントを利用して配信リストを最新の状態に保っています。配信不能なアドレスやスパム報告があった場合、そのアドレスはブロックされます。

当社は、SendGrid社とGDPR第28条に基づくデータ処理委託契約(AVV)を締結しています。SendGrid社は、EU-USデータプライバシーフレームワークの認証を取得しています。

詳細情報:https://www.twilio.com/legal/privacy

Twilio(SendGrid)のプライバシーポリシー

6.4 ニュースレターのトラッキング

現在、開封数やクリック数は計測していません。

このような統計情報を導入する前に、あらかじめお客様にその旨をお知らせし、必要に応じて同意をいただきます。

6.5 登録解除

ニュースレターはいつでも購読を解除できます:

• 各メールに記載されている配信停止リンク、またはお使いのメールソフトの配信停止機能を利用する方法

• このセクションの下部にあるフォームから:メールアドレスを入力してください。登録解除を確認するためのリンクをお送りします。

• PostMaestroアカウントの「設定」→「通知」

• メールで support@postmaestro.ai まで

登録解除後は、ニュースレターは配信されなくなります。その時点で、お客様のメールアドレスは配信リストから削除されますが、第6.2項に基づく証明資料のみが保管されます。

ニュースレターの購読解除

Legal basis: 法的根拠:GDPR第6条第1項(a)(同意);同意の証明については、GDPR第6条第1項(c)および(f)ならびに第7条第1項; 配信イベントの処理については、GDPR第6条第1項f号(正常かつ不正利用のない配信に対する正当な利益)。

Storage period: 保存期間:登録解除まで。未確認の登録は30日間。同意の証明は、登録解除後3年間。 ブロックされたアドレス(配信不能、スパム報告、要望による削除)については、再度メールが送信されないよう、不可逆ハッシュ値としてのみ保存します。

07 AIがサポートするデータ処理とAIプロバイダー

PostMaestro.ai は、コンテンツ生成のためにさまざまな AI プロバイダーを利用しています。各機能を有効に利用する場合、ユーザーが入力した内容およびそれをもとに生成されたコンテンツは、これらのプロバイダーに送信されます。生成されたコンテンツに適用される透明性および表示義務については、第 8 項で説明しています。

7.1 OpenAI(テキスト生成)

  • 提供元:OpenAI Ireland Limited、1st Floor, The Liffey Trust Centre, 117-126 Sheriff Street Upper, Dublin 1, D01 YC43, アイルランド; 一部の処理は OpenAI OpCo, LLC(1455 Third Street, San Francisco, CA 94158, USA)によって行われています
  • 用途:GPTモデルを用いたテキスト、キャプション、説明文、アイデアの生成
  • 送信されるデータ:ユーザーが入力したテキスト、プロンプト、およびブランドデータ(コンテキスト生成用)
  • プライバシー:利用はAPIを通じて行われます。OpenAIは、APIデータを自社のモデルのトレーニングには使用しません。
  • 所在地:米国。OpenAIはEU-米国データプライバシー・フレームワークの認証を受けていません。データの移転は、EU標準契約条項(GDPR第46条第2項c号)に基づいて行われます。
  • 詳細情報:https://openai.com/policies/privacy-policy

Legal basis: 法的根拠:GDPR第6条第1項b号(契約の履行); GDPR第28条(委託処理契約)およびGDPR第46条第2項c号(EU標準契約条項)に基づく第三国へのデータ移転

OpenAIのプライバシーポリシー

7.2 Google Gemini(画像生成)

  • 提供元:Google LLC、1600 Amphitheatre Parkway、Mountain View、CA 94043、米国
  • 用途:Google Gemini 2.5 Flash を使用した画像生成
  • 送信されるデータ:画像プロンプト、ブランドデータ、スタイルテンプレート
  • プライバシー:Googleは、「Google Cloud プライバシーポリシー」に従ってデータを処理します
  • 所在地:米国/EU(サーバーの地域による)
  • 詳細情報:https://policies.google.com/privacy
  • 技術的な注意事項:利用状況に応じて、お客様のご依頼は「Google AI Studio」または「Google Cloud Vertex AI」(いずれもGoogleが運営)のいずれかのチャネルを通じて処理されます。ウェブ検索オプションが有効になっている場合、Googleは画像生成を支援するために、ライブウェブ検索を追加で活用することがあります。

Legal basis: 法的根拠:GDPR第6条第1項b(契約の履行)

プライバシーポリシー

7.3 OpenRouter(画像生成のためのAIモデルルーティング)

  • 提供元:OpenRouter, Inc.(米国)
  • 用途:OpenRouterは、画像生成のための代替ルーティングレイヤーとして使用され、ユーザーのリクエストを、それぞれ設定されたAIモデル(現在はGoogle Gemini画像モデル)に転送します。 したがって、OpenRouterは、Google経由で直接接続されているのと同じモデルへの、もう一つのアクセス手段となります(7.2節を参照)。
  • 送信されるデータ:画像のプロンプト、既存画像の編集時の参考画像(画像データとして)、希望のアスペクト比および解像度
  • プライバシーポリシー:OpenRouterはリクエストを処理し、それを基盤となるモデルプロバイダーに転送します。また、当該プロバイダーのプライバシーポリシーも適用されます。
  • 所在地:米国
  • 詳細情報:https://openrouter.ai/privacy

Legal basis: 法的根拠:GDPR第6条第1項b号(契約の履行); GDPR第28条(委託処理契約)およびGDPR第46条第2項c号(EU標準契約条項)に基づく第三国へのデータ移転

OpenRouterのプライバシーポリシー

7.4 Mistral AI(OCRおよびテキスト認識)

  • 提供者Mistral AI, 15 Rue des Halles, 75001 Paris, France
  • 用途:画像や文書からテキストを読み取るためのOCR(光学式文字認識
  • 送信データアップロードされた画像、スキャン、テキスト認識のためのスクリーンショット
  • データ保護:ミストラルAIはEUベースでGDPRに準拠
  • 所在地:EU(フランス)
  • 詳細情報:https://mistral.ai/terms/

Legal basis: 法的根拠:GDPR第6条第1項b号(契約の履行)、GDPR第28条(委託処理);EU域内での処理

ミストラルAIのプライバシーポリシー

7.5 Perplexity AI(研究、ニュース、テキスト生成)

  • 提供元:Perplexity AI, Inc.、115 Sansome Street, Suite 900, San Francisco, CA 94104, USA
  • 用途:リアルタイムのウェブ検索によるインターネット調査、ファクトチェック、業界ニュースの提供、テキスト生成
  • モデル:文脈に基づくテキスト生成および検索のためのさまざまなPerplexityモデル
  • 送信されたデータ:検索クエリ、トピック、文脈、テキストプロンプト
  • プライバシーポリシー:Perplexityは、検索結果およびコンテンツの提供に関するリクエストを処理します
  • 所在地:米国。Perplexity AIは、EU-米国データプライバシー・フレームワークの認証を受けていません。データの移転は、EU標準契約条項(GDPR第46条第2項c号)に基づいて行われます。
  • 詳細情報:https://www.perplexity.ai/hub/legal/privacy-notice

Legal basis: 法的根拠:GDPR第6条第1項b号(契約の履行); GDPR第28条(委託処理契約)およびGDPR第46条第2項c号(EU標準契約条項)に基づく第三国へのデータ移転

Perplexityのプライバシーポリシー

7.6 Anthropic(テキスト生成)

  • 提供元:Anthropic PBC、548 Market Street, PMB 42098, San Francisco, CA 94104, USA
  • 用途:Claudeモデルを用いたテキスト生成、分析、コンテンツアイデアの創出
  • 送信されるデータ:ユーザーが入力したテキスト、プロンプト、およびブランドデータ(コンテキスト生成用)
  • プライバシー:利用はAPIを通じて行われます。Anthropicは、APIデータを自社のモデルのトレーニングには使用しません。
  • 所在地:米国。AnthropicはEU-米国データプライバシー・フレームワークの認証を受けていません。データの移転は、EU標準契約条項(GDPR第46条第2項c号)に基づいて行われます。
  • 詳細情報:https://www.anthropic.com/legal/privacy

Legal basis: 法的根拠:GDPR第6条第1項b号(契約の履行); GDPR第28条(委託処理契約)およびGDPR第46条第2項c号(EU標準契約条項)に基づく第三国へのデータ移転

Anthropicのプライバシーポリシー

7.7 Fal.ai(画像生成モデル)

  • 提供元:fal – Features & Labels, Inc.、2261 Market Street, Suite 10467, San Francisco, CA 94114, USA
  • 用途:さまざまなAIモデル(FLUXなど)を用いた高度な画像生成
  • 送信されたデータ:画像プロンプト、スタイルパラメータ、参照画像
  • プライバシーポリシー:fal.aiは画像生成のためにデータを処理します
  • 所在地:米国。fal.aiはEU-米国データプライバシー・フレームワークの認証を受けていません。データの移転は、EU標準契約条項(GDPR第46条第2項c号)に基づいて行われます。
  • 表示に関する注意:当社の知る限り、fal.ai はプロバイダー側の透かしを付与していません。そのため、これらのモデルの出力物については、表示をすべて独自に設定しています(メタデータおよびコンテンツ・クレデンシャルについては、8.2節を参照)。
  • 画像生成に加え、fal.aiは自動背景切り抜き(「BiRefNet v2」および「Pixelcut」モデル。いずれもfal.aiプラットフォーム上でホストされている)にも利用されており、例えば商品プレビュー画像の自動生成などに活用されています。
  • 詳細情報:https://fal.ai/legal/privacy-policy

Legal basis: 法的根拠:GDPR第6条第1項b号(契約の履行); GDPR第28条(委託処理契約)およびGDPR第46条第2項c号(EU標準契約条項)に基づく第三国へのデータ移転

Fal.aiのプライバシーポリシー

7.8 Creatomate(動画およびサムネイル作成)

  • プロバイダーオランダ Creatomate BV
  • 使用方法ビデオサムネイル、ソーシャルメディアグラフィック、スライドショーの自動作成
  • 送信データお客様の画像、テキスト、デザインテンプレート
  • データ保護:CreatomateはEUに拠点を置き、GDPRに準拠しています。
  • 所在地:EU(オランダ)
  • 詳細情報:https://creatomate.com/privacy-policy

Legal basis: 法的根拠:GDPR第6条第1項b(契約の履行)

プライバシーポリシー

7.9 DeepL(コンテンツの翻訳)

  • 提供元:DeepL SE、Maarweg 165、50825 ケルン、ドイツ
  • 用途:記事本文、ブログ記事、ニュースレター、通知メール、システムメールのテキストを他の言語へ自動翻訳すること
  • 送信されたデータ:翻訳対象のテキスト(例:投稿内容)および原文言語と翻訳先言語
  • 個人情報保護:DeepLはドイツ/欧州の企業であり、データの処理はEU域内で行われます
  • 勤務地:EU(ドイツ)
  • 詳細情報:https://www.deepl.com/de/privacy

Legal basis: 法的根拠:GDPR第6条第1項b号(契約の履行)、GDPR第28条(委託処理)

DeepLのプライバシーポリシー

7.10 LangSmith / LangChain(AIの品質保証とトレーシング)

  • 提供元:LangChain, Inc.(米国)
  • 用途:サーバー側で有効化されている場合、LangSmithは品質保証、エラー分析、およびパフォーマンス監視の目的で、当社のAIエージェントによる処理(例:多段階のコンテンツ生成ワークフロー)をログに記録します。
  • 送信されたデータ:対象となるAIワークフローのプロンプト、中間処理、および回答。これらにはコンテンツデータやブランドデータが含まれる場合があります
  • 個人情報保護:LangSmithプロジェクトへのアクセスは、権限のある従業員に限定されています
  • ロケーション:米国(または、設定されている場合はEUエンドポイント)
  • 詳細情報:https://www.langchain.com/privacy-policy

Legal basis: 法的根拠:GDPR第6条第1項b号およびf号(AI機能の契約履行、品質保証に関する正当な利益); GDPR第28条(委託処理契約)およびGDPR第46条第2項c号(EU標準契約条項)に基づく第三国へのデータ移転

LangChainのプライバシーポリシー

7.11 Tesseract.js(画像およびスキャン用OCR)

  • 用途:アップロードされた画像、スクリーンショット、スキャン画像のテキスト認識のためのオープンソースOCRエンジン
  • 処理:ブラウザのローカルまたは当社のEUサーバーで行われます。
  • 送信データテキスト認識用画像ファイル
  • データ保護:テッセラクトはオープンソースであり、第三者へのデータ転送はありません。
  • 場所:ローカル処理/EUサーバー

Legal basis: 法的根拠:GDPR第6条第1項b(契約の履行)

7.12 文書処理(Officeファイル、PDFなど)

  • アップロードされた書類を処理するために様々なツールを使用しています:
  • - Officeparser:Word(.docx)、Excel(.xlsx)、PowerPoint(.pptx)ファイルの読み込み
  • - マンモス:Word文書の変換
  • - PDF-Parse: PDF文書からのテキスト抽出
  • - XLSX:エクセルファイルの処理
  • - CSV-Parse:CSVデータの読み込み
  • - チェリオ:ウェブサイト分析のためのウェブスクレイピング(ブランドアナライザー)
  • 目的:ブランド・アナライザーのために、ブランド・ガイドライン、文書、ウェブサイトを分析する。
  • 処理:当社のEUサーバー(AWS)で行われます。
  • データ保護: すべてのツールはオープンソース、または自社サーバーで稼動。

Legal basis: 法的根拠:GDPR第6条第1項b(契約の履行)

7.13 Google API(YouTube・Gmailとの連携)

  • 使い方Googleサービスとの統合(動画投稿はYouTube、メール通知はGmail)
  • 送信データ:認証用OAuthトークン、YouTube用投稿データ
  • データ保護:Google は Google プライバシー ポリシーに従ってデータを処理します。
  • 場所:アメリカ/ヨーロッパ
  • 詳細情報:https://policies.google.com/privacy
  • ステータス: YouTubeとの統合に向けて開発中

Legal basis: 法的根拠:GDPR第6条第1項b(契約の履行)

7.14 AI処理に関する重要な注意事項

お客様のデータは、各AI機能が実際に使用されている場合にのみ、該当するプロバイダーに送信されます。

AIプロバイダーは、お客様からご依頼いただいたサービス(コンテンツ生成、翻訳、テキスト認識、調査)の提供を目的としてのみ、お客様のデータを処理します。

すべてのAIプロバイダーとは、GDPR第28条に基づく委託処理契約を締結しています。第三国のプロバイダーについては、さらにGDPR第46条第2項c号に基づくEU標準契約条項も適用されています(第16項を参照)。

当社は、AIプロバイダーへの個人データの提供を、各機能に必要最小限の範囲に限定しており、お客様のアカウントから連絡先情報、支払い情報、またはアクセス情報を提供することはありません。 ただし、個人データの提供を完全に排除することはできません。プロンプト、ブランドプロフィール、参照テキスト、およびアップロードされた画像や文書には、お客様が入力またはアップロードした際に個人データが含まれている可能性があります。

したがって、希望する機能に必要でない場合、または必要な権限や同意を有していない場合は、プロンプトやアップロードに第三者の個人データ、GDPR第9条に定める特別な種類の個人データ、および機密情報を入力しないでください。

作成されたメディアコンテンツについては、メタデータ、コンテンツ・クレデンシャル、透かし、目に見える表示といった技術的な開示・識別メカニズムを採用しています。詳細およびEU AI法第50条に基づく義務の分担については、第8節をご参照ください。

採用されているモデルやプロバイダーは、今後の開発に伴い変更される可能性があります。重要な変更については、本プライバシーポリシーに記載します(第20項を参照)。

08 AIの透明性と表示(EU AI法第50条)

PostMaestro.ai は、テキスト、画像、動画、グラフィック、および(提供されている場合は)合成音声といった合成コンテンツを生成する AI システムです。 このようなシステムには、人工知能に関する規則(EU)2024/1689(「EU AI法」)第50条に定める透明性義務が適用されます。 このセクションでは、生成されたコンテンツを公開する際、当社がプロバイダーとして果たすべき義務と、お客様が運営者として負う義務について説明します。

8.1 AIシステムとの相互作用の開示

  • PostMaestro.ai では、AI システムと直接やり取りを行います。コンテンツの生成、評価、要約、翻訳、書き換えを行うすべての機能は AI によってサポートされており、ユーザーインターフェース上でもその旨が明示されています。
  • この表示は、最初の操作が行われる前に、明確かつ理解しやすく、他の操作要素とは明確に区別できる形で表示されなければならない(EU AI法第50条第1項)。
  • 当社は、これらの注意事項をバリアフリーで提供しており、認定されたバリアフリー要件(EU AI法第50条第5項)に準拠しています。
  • AIによる回答や提案は、不完全であったり、古くなっていたり、事実誤認が含まれている可能性があります。これらは、法律、税務、医療、または金融に関する助言を構成するものではありません。

8.2 生成されたコンテンツの機械可読なマークアップ

  • EU AI法第50条第2項によれば、合成画像、音声、動画、またはテキストコンテンツを生成するAIシステムによる出力には、機械可読形式で「人工的に生成された」または「改変された」旨の表示を付す必要がある。この表示は、有効かつ相互運用可能で、堅牢かつ信頼性のあるものでなければならない。
  • この要件は、複数の相互に補完し合う手法を用いて実現しています。これは、現在の技術水準では、単一の手法だけでは要求される堅牢性を達成できないためです:
  • • ファイル内のソースメタデータ: エクスポート時には、生成されたメディアファイルにXMPおよびIPTCメタデータを書き込みます。特に、IPTCフィールドの「Digital Source Type」には「trainedAlgorithmicMedia」という値を指定し、使用されたAIシステム、モデルバージョン、および生成日時に関する情報を記載します。
  • • コンテンツ・クレデンシャル(C2PA):生成された画像および動画ファイルについては、C2PA規格に準拠した暗号的に署名された出所情報を、出力パイプラインに組み込んでいます。
  • • プロバイダー側の透かし:各モデルプロバイダーが不可視の透かしを提供している場合、それらはそのまま残され、削除されることはありません。Google Geminiの画像モデルでは、これはSynthIDという透かし技術が採用されています。
  • • 検証:書き込み後、マークアップを再度読み取り、ファイルごとにステータス(保留中、有効、欠落、削除済み)を記録します。埋め込みに失敗した場合、機密性の高いコンテンツクラスについては、目に見える形でマークを付けるようにします。
  • このマークは、ファイルがストレージに保存されるか配信される前にサーバー側で設定され、レンダリング、アップロード、ダウンロードの過程を経ても維持されるようにします。 技術的には、第三者やターゲットプラットフォームが、再アップロード、圧縮、またはトリミングの際にメタデータを削除する可能性を完全に排除することはできません。その場合でも、目に見えるマークがお客様の保護手段となります(8.3項を参照)。
  • 実施状況と期限:EU AI法第50条に定める透明性義務は、2026年8月2日より適用されます。 PostMaestro.aiのように、この日付より前にすでに市場に投入されていたAIシステムについては、2026年12月2日までの移行期間が適用されます。当社は、この期限内に上記の手順を完全に実施し、実施状況を社内で文書化します。
  • 本プライバシーポリシーにおける記載のみでは、EU AI法第50条第2項の要件を満たしません。重要なのは、ファイル自体に付された機械可読なマークです。

8.3 ディープフェイクに関する運営者としての義務

  • PostMaestro.ai で生成されたコンテンツを公開する場合、お客様は EU AI 法における「事業者」となります。この場合、EU AI 法第 50 条第 4 項に基づく開示義務は、当社ではなくお客様に適用されます。
  • 実在の人物、物体、場所、施設、または出来事と見分けがつかないほど酷似した画像、音声、または動画コンテンツ(「ディープフェイク」)を作成または編集する場合、そのコンテンツを公開する際には、それが人工的に生成または改変されたものであることを明示しなければなりません。
  • 欧州委員会のガイドラインによれば、この義務は、欺瞞の意図の有無にかかわらず、また具体的な実在の人物が描写されていない場合であっても適用される。したがって、ソーシャルメディアへの投稿には、通常、この義務が適用される。
  • サポートとして、機密性の高いコンテンツクラスに対するデフォルト設定としての目立つ表示、エクスポート時の注意文の提案、および公開プロセスにおける注意書きを提供しています。
  • デフォルト設定は常に「表示」となっています。この設定を無効にする場合は、その記録が義務付けられています。当社は、その日時、ユーザーアカウント、作業領域、および確認文のバージョンを保存します。写実的な人物描写および合成音声については、この設定を無効にすることはできません。
  • 当社が提供する表示および開示の仕組みを、削除、無効化、回避、またはその機能を妨げてはなりません(利用規約第6.4項を参照)。
  • この義務は、各ソーシャルメディアプラットフォームの表示規定に追加されるものです。個々のケースにおいて開示義務が存在するかどうかは、ご自身で確認する必要があります。

8.4 AI生成テキストと編集上の責任

  • テキストに関しては、EU AI法第50条の規定は、画像、音声、動画の場合に比べて明らかに範囲が狭い。開示義務が生じるのは、以下の3つの要件がすべて満たされる場合に限られる:
  • 1. このテキストはAIによって生成または改変されたものです。
  • 2. テキストが公開されます。
  • 3. 出版物の目的は、ニュース、政治的・社会的な見解、公の議論に関する寄稿など、公共の関心事について一般市民に情報を提供することにある。
  • その内容が人による確認または編集上のチェックを経ており、かつ、自然人または法人がその公開について編集上の責任を負っている場合、表示義務は適用されない。
  • AIによって生成されたすべてのテキストに対して、一般的な表示義務は存在しません。AIを補助ツールとして利用し、テキストを編集上の観点から確認し、自らその責任を負う者は、原則として追加の表示義務を負いません。
  • PostMaestro.aiはまさにその目的のために設計されています。生成されたテキストはあくまで提案です。スケジュールを設定したり公開したりする前に、ユーザーがテキストを確認し、編集上の責任を負うことを明示的に確認していただく必要があります。この確認内容は、日時、ユーザーアカウント、テキストのバージョンを記録し、例外措置が証明できるようにしています。
  • アプリケーション内の注意書きには次のように記載されています。「このテキストは提案です。公開前に必ず確認してください。確認を行うことで、編集上の責任を負うことになります。」
  • この審査を経ない限り、生成されたテキストを編集責任を負うコンテンツとして公開してはなりません。その場合、EU AI法第50条第4項に基づく開示義務が適用される可能性があります。

8.5 感情認識および生体認証による分類を行わない

  • PostMaestro.ai は、感情認識システムを採用しておらず、生体認証データから感情、情緒状態、または意図を推測することもありません。
  • 当社は、生体認証による分類、顔認識、生体認証による本人確認、および民族的出自、政治的信条、宗教、労働組合への加入、健康状態、性的指向といった保護対象となる属性の識別を行っておりません。
  • 「アイデア検証(Idea Validation)」、「ブランドアナライザー(Brand Analyser)」、あるいはパフォーマンス分析といった評価機能は、コンテンツ、ブランド、およびリーチに関するデータのみに基づいており、個人や生体認証情報には一切基づいていません。
  • したがって、EU AI法第50条第3項に定める、感情認識システムおよび生体認証分類システムに関する情報提供義務は、当社には適用されません。

8.6 禁止される利用:同意のない性的描写および児童虐待の描写

  • EU AI法第5条は、合理的に予測可能な結果として、同意のない性的表現(NCII)または児童性的虐待の表現(CSAM)となるAIシステムを禁止しています。 汎用的な画像・動画生成ツールの提供者として、当社は設計段階からこうした悪用リスクを評価し、技術的な保護措置を講じています。
  • 実施された保護措置:
  • • 画像・動画モデルを呼び出す前に、関連するプロンプトをブロックする入力フィルター
  • • 出力フィルターおよび採用しているモデルプロバイダーのセキュリティ設定
  • • 性的文脈における未成年者、または特定可能な人物の性的描写を対象とした投稿をブロックする
  • • 当該者の文書による同意がない場合のペルソナ機能およびボイス機能の利用停止(第5.9項参照)
  • • 不正利用の検知を目的とした、ブロックされたリクエストのログ記録、および該当するアカウントを停止する機能
  • これらの目的でのプラットフォームの利用は一切禁止されており、違反した場合はアカウントが直ちに停止されるほか、犯罪の疑いがある場合には、所管当局に通報されます。
  • 不正利用の報告:ご本人および第三者は、いつでも info@nexaluna.ai 宛てに、件名を「AIの不正利用を報告」として、違反行為を報告することができます。弊社では、寄せられた報告を優先的に確認し、受領確認の連絡をいたします。
  • 設計段階におけるリスク評価、採用したフィルター、および通報への対応については、社内で文書化し、所管当局からの要請に応じて提出しています。

8.7 役割分担:プロバイダーと運営者

  • EU AI法における「提供者」とは、AIシステム「PostMaestro.ai」を提供するNexaluna AI Solutions UG(有限責任会社)を指します。 当社は、提供者としての義務、特に第50条第2項に基づく出力への機械可読なマーク付け、および第50条第1項に基づくAIとの相互作用の開示を遵守する義務を負っています。
  • プラットフォームを自らの責任において利用し、作成したコンテンツを公開した時点で、あなたは運営者となります。あなたは運営者としての義務、特に第50条第4項に基づく、ディープフェイクおよび公共の利益に関わる文章に関する開示義務を履行しなければなりません。
  • 使用されているベースモデルは第三者から提供されたものです(第7節を参照)。それらの提供者は各AIモデルの提供者であり、当社はそれらを基盤として構築されたAIシステムの提供者です。
  • 当社では、導入済みの全モデルとそれぞれの役割の割り当てを記載した台帳を社内で管理しており、変更があった際には随時更新しています。
  • EU AI法第4条に定めるAIリテラシーに関して、当社は従業員に対し、導入されているAIシステムの取り扱いに関する研修を実施し、その研修内容を記録しています。

8.8 監督および苦情

  • 2026年7月29日以降、ドイツにおけるEU AI法に関する管轄市場監視当局、ワンストップ窓口、および苦情受付窓口は、連邦ネットワーク庁となっている。
  • 連邦ネットワーク庁、Tulpenfeld 4、53113 ボン、https://www.bundesnetzagentur.de
  • AIの透明性に関する苦情は、いつでもこちらから申し立てることができます。ご要望について速やかに確認できるよう、事前に info@nexaluna.ai までご連絡いただけますようお願いいたします。

09 決済処理(ストライプ)

当社は、支払い処理にStripe(Stripe, Inc, 510 Townsend Street, San Francisco, CA 94103, USA)を使用しています。

以下のデータは、決済のためにStripeに送信されます:

- 氏名およびEメールアドレス

- 支払いデータ(クレジットカード番号、有効期限、CVV)

- 請求先住所(指定されている場合)

- 金額と取引データ

当社では、完全な支払いデータ(クレジットカード番号、CVV)を保存していません。これらはStripeによってのみ保存されます。

当社はStripeからのみ受領します:

- トランザクションID

- 支払い状況(成功/失敗)

- お支払い方法の下4桁(概要のため)

- StripeカスタマーID(定期支払いの場合)

Legal basis: 法的根拠:GDPR第6条第1項b(契約の履行)

Third country: StripeはEU-US Data Privacy Frameworkの認証を受けており、EUサーバーを提供しています。

Storage period: 保存期間:取引データ10年(法定保存義務)、支払い方法はお客様による解約まで

詳細情報:https://stripe.com/de/privacy

10 データ保管とデータベース

10.1 Strapi バックエンドシステム

  • お客様のアカウントデータ、コンテンツ、設定はすべてバックエンドシステムに保存されます:
  • - バックエンドフレームワーク:Strapi CMS(オープンソース)
  • - データベース:PostgreSQL
  • - ホスティング:AWS(EUリージョン)
  • - 暗号化:データ送信にはSSL/TLS、パスワードにはbcryptを使用
  • 権限を与えられた従業員とシステムのみがアクセスできる。

10.2 AWSホスティングおよびコンテンツ配信

  • 当社の地域別AWSリソースは、EUの各リージョンで運用されています:
  • • 主要なサーバーおよびストレージの所在地:フランクフルト(eu-central-1);その他のEU地域については、個々のサービスで適切に設定されている場合に限り利用可能
  • • S3 バケット:静的アセットおよびメディアファイル用
  • • RDS PostgreSQL:データベースホスティング用
  • • CloudFront:グローバルなコンテンツ配信ネットワーク。コンテンツの配信に際し、コンテンツおよび技術的な接続データが、EUまたはEEA域外のエッジ拠点で処理される場合があります。
  • AWSは、GDPR第28条に基づき、AWSデータ処理補足契約(AWS DPA)に従い、委託処理者として顧客データを処理します。
  • 第三国へのデータ転送が行われる場合、AWS利用規約に組み込まれているEU標準契約条項が自動的に適用されます。リージョンおよびサービスの選定と安全な設定は、責任分担モデルの枠組みにおいて当社が担当します。

Legal basis: 法的根拠:GDPR第6条第1項b、f(契約の履行、正当な利益)

Storage period: 保存期間:各データの種類を参照(アカウントデータは削除まで、請求データは10年間など)

11 データ・セキュリティ

当社は、包括的な技術的および組織的手段を用いてお客様のデータを保護します:

  • • すべてのデータ通信におけるSSL/TLS暗号化(HTTPS)
  • • パスワードのBcrypt暗号化(ソルト付き)
  • • 二要素認証(2FA)はオプションで利用可能
  • • 定期的なセキュリティ監査およびペネトレーションテスト
  • • すべてのシステムに対するアクセス制御および認証
  • • 自動バックアップ(暗号化済み)
  • • ファイアウォールおよび侵入検知システム
  • • 定期的なソフトウェアの更新とセキュリティパッチの適用
  • • チームアカウント向けのロールベースのアクセス制御(RBAC)
  • • セキュリティに関連する操作の監査ログ
  • • 保存されたソーシャルメディアのアクセストークン(アクセス・リフレッシュトークン)に対するAES-256-GCM暗号化
  • • X/Twitterにおいて、CSRFおよびコード傍受攻撃から保護するため、署名付きかつ有効期限付きのOAuthステートパラメータ(HMAC-SHA256)およびPKCE(S256)を導入
  • • Cloudflare Turnstile による登録・ログイン時のボットおよびスパム対策

セキュリティ対策は万全ですが、インターネットを介したデータ送信において、絶対的なセキュリティを保証することはできません。アクセスデータの保護もご自身でお願いいたします。

12 サポート、セキュリティ、および自動化サービス

アカウントのセキュリティ、不正利用防止、サポート、および社内業務の自動化のために、当社は以下のサードパーティサービスも利用しています:

12.1 ipinfo.io(ログイン時のセキュリティ警告のためのIPジオロケーション)

  • プロバイダー:ipinfo.io / IPinfo LLC(米国)
  • 使用方法:ログイン通知が有効になっている場合、ログインのたびにIPアドレスに基づいておおよその位置情報(国、大陸、通信事業者)を特定します。 この情報とブラウザIDをもとに、デバイスのフィンガープリントを作成し、新しいデバイスや新しい国からのログインを識別します。その場合、アプリ内、プッシュ通知、およびメールを通じて、ログインに使用されたデバイスと概算の位置情報をお知らせします。
  • 送信されるデータ:登録時のIPアドレス。プライベートIPアドレスおよびローカルIPアドレスは事前に除外され、送信されることはありません。
  • 当社ではIPアドレスを保存するのではなく、直近で利用された最大20台のデバイスについて、ブラウザ、OS、デバイスタイプ、国、および最終ログイン時刻から生成された逆引き不可能なハッシュ値を保存しています。
  • 電源投入後の初回ログイン時には、通知は送信されません。
  • 注:ログイン通知はデフォルトでオフになっています。セキュリティ設定でオン/オフを切り替えることができます。法人アカウントの場合、アカウント所有者が全メンバーに対して強制的にオンに設定できます。ログイン通知が有効になっていない場合、確認の問い合わせは行われません。
  • 所在地:米国
  • 詳細情報:https://ipinfo.io/privacy-policy

Legal basis: 法的根拠:GDPR第6条第1項(f)(アカウントのセキュリティに関する正当な利益)およびGDPR第32条(処理のセキュリティ)。 米国へのデータ転送については、GDPR第46条第2項c号に基づくEU標準契約条項が適用されます。

ipinfo.ioのプライバシーポリシー

12.2 Cloudflare Turnstile(ボットおよびスパム対策)

  • プロバイダー:Cloudflare, Inc.(米国)
  • 用途:アプリ内の登録・ログイン機能、および本ウェブサイト上のニュースレター登録・購読解除フォームを、非侵襲的なCAPTCHA方式を用いて自動リクエスト(ボット)から保護すること
  • 送信されるデータ:ボット検知のためのインタラクションおよびブラウザのシグナル、ならびにユーザーのIPアドレス
  • プライバシーポリシー:CloudflareはEU-USデータプライバシーフレームワークの認証を取得しています
  • 所在地:米国/EU
  • 詳細情報:https://www.cloudflare.com/privacypolicy/

Legal basis: 法的根拠:GDPR第6条第1項f号(ITセキュリティおよび不正利用防止に関する正当な利益)

Cloudflareのプライバシーポリシー

12.3 Linear(フィードバックおよびサポートチケットシステム)

  • 提供元:Linear Orbit, Inc.(米国)
  • 用途:フィードバック、エラーメッセージ(「問題を報告」)、およびサポート依頼をチケットとして社内で処理すること
  • 送信されるデータ:お客様のメールアドレス、お客様が作成されたフィードバック/問題の本文、対象となるページ/機能、および必要に応じて添付されたスクリーンショット
  • 注:Linearからのコメントやステータス更新は、参考情報としてEメールで送信されます
  • 所在地:米国
  • 詳細情報:https://linear.app/privacy

Legal basis: 法的根拠:GDPR第6条第1項b号、f号(契約の履行/サポート、製品改善に関する正当な利益)

Linearのプライバシーポリシー

12.4 GitHub(ワークフローの自動化)

  • 提供元:GitHub, Inc. (Microsoft)、米国
  • 用途:純粋に技術的な自動化 — ブログ記事を公開すると、GitHub Actionsのワークフローがトリガーされ、これによって関連するニュースレターの通知送信などが行われる
  • 送信されるデータ:投稿のメタデータ(スラグ、言語、内部ドキュメントID) - ユーザーの個人データは含まれません
  • 所在地:米国
  • 詳細情報:https://docs.github.com/en/site-policy/privacy-policies/github-privacy-statement

Legal basis: 法的根拠:GDPR第6条第1項f号(技術的自動化に関する正当な利益)

GitHubのプライバシーポリシー

13 データ主体としての権利

お客様は、ご自身の個人データに関して以下の権利を有します:

11.1 情報を得る権利(GDPR第15条)

お客様は、当社が保管する個人データに関する情報をいつでも請求することができます。

11.2 修正する権利(GDPR第16条)

不正確なデータの修正または不完全なデータの補完を要求することができます。

11.3 消去権(GDPR第17条)

法定の保存義務がない場合に限り、個人データの削除を要求することができます。

11.4 制限を受ける権利(GDPR第18条)

お客様は、お客様のデータ処理の制限を要求することができます。

11.5 データポータビリティの権利(GDPR第20条)

構造化され、一般的に使用され、機械で読み取り可能なフォーマットでデータを受け取り、他のプロバイダーに転送することができます。

11.6 反対する権利(GDPR第21条)

正当な利益(GDPR第6条第1項f)に基づく場合、お客様はご自身のデータ処理に異議を唱えることができます。

11.7 同意の撤回(GDPR第7条第3項)

処理がお客様の同意に基づいている場合、お客様はいつでもその同意を取り消すことができます。これは、取り消しまでに行われた処理の合法性には影響しません。

11.8 苦情を申し立てる権利(GDPR第77条)

利用者は、特に利用者の常居所地、勤務先、または侵害が疑われる場所の加盟国のデータ保護監督機関に苦情を申し立てる権利を有します。

権利の行使

お客様の権利を行使するには、info@nexaluna.ai までご連絡ください。30日以内に処理させていただきます。

14 自動化された意思決定とプロファイリング

当社は、お客様に対して法的効力を生じさせる、あるいは同様の方法でお客様に重大な不利益をもたらすような、自動化された処理のみに基づく決定を行いません(GDPR第22条第1項)。

「アイデア検証」「ブランドアナライザー」「コンテンツスコアリング」や「パフォーマンス予測」といった評価型AI機能は、コンテンツやブランドに関するあくまで参考となる提案や評価のみを生成するものです。これら機能は個人を評価するものではなく、個人に関する決定を引き起こすこともありません。

お客様のアカウントに直接影響を及ぼす自動化された処理は、契約の履行およびセキュリティに関するものに限られます: トークン残高が不足した場合の有料機能の利用停止、事前の設定に基づくトークンの自動チャージ、登録およびログイン時のボット対策、ならびに当社の不正利用防止フィルターによる入力のブロック(第8.6項参照)などがこれに含まれます。

自動化されたセキュリティチェックや不正利用チェックの結果、アカウントに制限がかけられた場合でも、いつでも人間による再審査を依頼し、自身の立場を説明して決定に対して異議を申し立てることができます。その際は、info@nexaluna.ai までご連絡ください。

信用度審査を目的としたスコアリングは行われません。決済処理(不正防止を含む)は、Stripe(第9項参照)が独自の手順に従って行います。

15 概要:使用するすべての第三者プロバイダー(サブプロセッサー)

以下の表は、当社に代わって個人データを処理するすべての第三者プロバイダーの概要です:

Provider Purpose Location Legal Basis
Amazon Web Services (AWS) ホスティング、サーバーインフラ、データベース(PostgreSQL) EU(プライマリストレージ、特にフランクフルト);CloudFront配信ではグローバル GDPR(一般データ保護規則)第28条
ストライプ 決済処理 米国/EU GDPR(一般データ保護規則)第28条、EU-米国DPF
SendGrid(Twilio) メールの送信(ニュースレター、サービス関連メール、通知メール) 米国 GDPR第28条(AVV)、EU-US DPF
OpenAI テキスト生成(GPTモデル) 米国 GDPR第28条(AVV)およびGDPR第46条第2項c号(SCC)
Perplexity AI 調査、ウェブ検索、テキスト生成 米国 GDPR第28条(AVV)およびGDPR第46条第2項c号(SCC)
Google Gemini 画像生成 米国/EU GDPR(一般データ保護規則)第28条、EU-US DPF
ミストラルAI OCR(画像からの文字認識) EU(フランス) GDPR(一般データ保護規則)第28条
Fal.ai 画像生成、背景の切り抜き 米国 GDPR第28条(AVV)およびGDPR第46条第2項c号(SCC)
Creatomate 動画のサムネイル、ビジュアル編集 EU(オランダ) GDPR(一般データ保護規則)第28条
Anthropic テキスト生成(Claude) 米国 GDPR第28条(AVV)およびGDPR第46条第2項c号(SCC)
Firebase(Google) プッシュ通知(モバイルアプリおよびブラウザ) 米国/EU GDPR(一般データ保護規則)第28条、EU-米国データ保護枠組み(DPF)
Tesseract.js 画像・スキャン用OCR(オープンソース) 現地加工 / EU GDPR第6条第1項b号
Google API YouTube・Gmailとの連携 米国/EU GDPR(一般データ保護規則)第28条、EU-米国DPF
OpenRouter AIモデルによるルーティング(画像生成) 米国 GDPR第28条(AVV)およびGDPR第46条第2項c号(SCC)
DeepL コンテンツの翻訳 EU(ドイツ) GDPR(一般データ保護規則)第28条
LangChain / LangSmith AIの品質保証とトレーシング 米国 GDPR第6条第1項f号、GDPR第28条(サービス提供契約)およびGDPR第46条第2項c号(標準契約条項)
ipinfo.io ログイン時のセキュリティに関する注意事項のためのIPジオロケーション 米国 GDPR第6条第1項f号、GDPR第46条第2項c号(SCC)
線形 フィードバックおよびサポートチケットシステム 米国 GDPR第28条(AVV)およびGDPR第46条第2項c号(SCC)
Cloudflare(Turnstile) ボット・スパム対策(CAPTCHA) 米国/EU GDPR(一般データ保護規則)第28条、EU-米国DPF
GitHub(マイクロソフト) ワークフローの自動化(ブログ記事の公開) 米国 GDPR第6条第1項f号、EU-米国DPF(マイクロソフト)

すべての委託処理業者とは、GDPR第28条に基づく契約を締結しています。十分性認定を受けていない第三国のプロバイダーについては、さらにGDPR第46条第2項c号に基づくEU標準契約条項を締結し、データ移転影響評価を文書化しています (第16項を参照)。AIプロバイダーの正式名称および住所の全リストは、第7項に記載されています。このリストは常に最新の状態に保たれており、その最新状況については、本声明の冒頭に記載された日付をご参照ください。

16 国際データ転送

当社のサービスプロバイダーの一部は、米国またはEU/EEA以外の第三国に本社やサーバー拠点を置いています。 特に、OpenAI、Anthropic、Perplexity AI、fal.ai、OpenRouter、LangChain/LangSmith、Google/Firebase、Stripe、SendGrid(Twilio)、Cloudflare、ipinfo.io、Linear、GitHubなどが該当します。

こうしたデータ転送は、通常の業務の一環として定期的かつ体系的に行われています。したがって、当社はこれを個別の事例に対する例外措置に基づくものではなく、適切な保証措置に基づいて行っています:

• GDPR第28条に基づく、各プロバイダーとのデータ処理委託契約

• GDPR第46条第2項c号に基づく欧州委員会のEU標準契約条項。これに加え、追加の技術的および組織的な保護措置(暗号化、アクセス制御、データ最小化)が講じられている。

• GDPR第45条に基づく適切性認定。ただし、当該プロバイダーがEU-USデータプライバシーフレームワークの認証を受けている場合に限る。現在、Stripe、SendGrid(Twilio)、Cloudflare、Google/Firebase、およびMicrosoft/GitHubがこれに該当する。

OpenAI、Anthropic、Perplexity AI、fal.ai、OpenRouter、およびLangChainは、当社の知る限り、EU-USデータプライバシーフレームワークの認証を受けていません。 したがって、これらのプロバイダーへのデータ転送は、GDPR第46条第2項c号に基づくEU標準契約条項に基づいて行われます。

十分性認定のない第三国へのデータ移転については、その都度、移転影響評価(Transfer Impact Assessment)を実施し、その内容を文書化しています。契約および評価の最新状況については、ご要望に応じて info@nexaluna.ai までご連絡いただければご提供いたします。

GDPR第49条第1項b号に基づくのは、お客様が具体的に要請された契約の履行のためにデータの提供が必要であり、かつその提供が単発的なものである、真に例外的なケースに限ります。

こうした保証があるにもかかわらず、第三国の当局が現地の法律に基づき、転送されたデータへのアクセスを要求する可能性を完全に排除することはできません。したがって、プロンプトやアップロードにおいて、第三者の個人データや特に機密性の高い情報を送信しないでください(第7.14項を参照)。

Amazon CloudFront によるグローバルな配信において、AWS は EEA 域外のエッジ拠点で技術的な接続データを処理する場合があります。 これについては、AWSデータ処理補足条項が適用されます。欧州委員会が採択した標準契約条項は、当該の第三国へのデータ転送に関してAWS利用規約に組み込まれており、自動的に適用されます。

17 データの保存期間と削除期間

お客様のデータは、それぞれの目的に必要な期間のみ保存されます:

  • • アカウントデータ:アカウント削除まで
  • • コンテンツデータ:手動による削除またはアカウント削除が行われるまで
  • • ニュースレターデータ:購読解除まで。未確認の登録は30日間。同意の証明は、購読解除後3年間(第6.2項参照)
  • • 受信トレイの通知:既読は30日間、未読は90日間保存されます(それ以前に削除されていない場合。5.7項を参照)。
  • • プッシュ通知用のデバイストークン:60日間使用がない場合は無効化され、その30日後に削除される
  • • 請求データ:10年間(ドイツ税法(AO)第147条に基づく法定保存義務)
  • • サポートリクエスト:契約終了後3年間
  • • サーバーログファイル:7日間。その後、自動的に匿名化されます(第4.1項を参照)。
  • • ペルソナデータおよび音声データ:お客様による削除、または同意の撤回(第5.9項参照)が行われるまで
  • • AI表示に関する証拠書類(表示状況、検証確認書、文書化された不適合事項):作成日から3年間。EU AI法に基づく証明義務を履行するため。

アカウント削除

設定画面から、いつでもアカウントを削除することができます。

アカウントの削除後、すべての個人情報は30日以内に削除されます。

例外:請求データは、法定の保存義務に基づき、10年間保存されます。

公開されたソーシャルメディアの投稿は、それぞれのプラットフォーム上に残ったままとなるため、そこで個別に削除する必要があります。

Meta連携(Facebook/Instagram)については、Metaの自動データ削除コールバックもサポートしています。Facebookアカウントの設定でアプリとの連携を解除すると、当社には自動的に削除リクエストが届き、Metaが提供するステータスURLを通じて処理状況を確認できるようになります。

18 クッキーとトラッキング

18.1 技術的に必要なクッキー

  • 当社では、技術的に必要なクッキーと、お客様の同意を得て任意のクッキーを使用しています:
  • - セッションクッキー(言語設定)
  • - テーマの好み(ダーク/ライトモード)
  • - ログインセッション(アプリにログイン後)
  • - ローカルストレージ(言語/国、場所なし)
  • この技術的に必要なデータは、ウェブサイトの機能に必要です。

18.2 オプションのクッキー(分析およびマーケティング)

当社は、ユーザーの行動を分析し、マーケティングの目的でGoogle Analyticsやその他のツールを使用しています:

- アナリティクスクッキー(Google Analyticsなど):ユーザー行動の分析

- マーケティングクッキー:パーソナライズされた広告を表示するため

- ソーシャルメディアクッキー:ソーシャルメディア機能用

お客様は、クッキーのバナーから同意を与えたり、拒否したりすることができます。

お客様の同意なしに任意のクッキーを設定することはありません。

18.3 クッキーの管理

クッキーはブラウザの設定で管理・削除することができます。

技術的に必要なクッキーを無効にすると、ウェブサイトの機能が制限される場合がありますのでご注意ください。

クッキーの設定は、フッターのリンクまたはクッキーバナーからいつでも変更できます。

Legal basis: 法的根拠:技術的に必要なクッキーについては、TDDDG第25条第2項第2号およびGDPR第6条第1項(f)号; オプションの分析およびマーケティング用クッキーについては、TDDDG第25条第1項およびGDPR第6条第1項a号(同意)。お客様の同意がない限り、オプションのクッキーは設定されません。

19 子供と若者

PostMaestro.aiは16歳未満の方を対象としていません。

16歳未満の方は当プラットフォームをご利用いただけません。

16歳未満がアカウントを作成したことが判明した場合、直ちに削除します。

未成年者が保護者の同意なしにアカウントを作成した疑いがある場合は、info@nexaluna.ai。

20 本プライバシーポリシーの変更

当社は、法規制の変更や当社のサービス内容の変更に応じて、必要に応じて本プライバシーポリシーを改訂する権利を留保します。

重要な変更については、Eメールまたはウェブサイト上の明確な告知を通じてお知らせいたします。

本声明は、2026年9月23日現在のバージョン3.2です。最新のバージョンは、常に postmaestro.ai/privacy でご確認いただけます。

本プライバシーポリシーは複数の言語で提供されています。翻訳版はあくまで参考情報であり、内容に相違がある場合はドイツ語版が優先されます。

20.1 変更履歴

  • バージョン 3.2 (2026年9月23日):セクション 12.1 を明確化(アプリ内およびプッシュ通知による追加の通知、新しいデバイスまたは国でのみ適用、デバイスのフィンガープリント、会社所有者による強制的な有効化)。 第4.4項:「Coming Soon」ウィンドウからニュースレターを購読できます。このニュースレターでは、アプリのリリースに関する情報も提供されます。 第5.7項「通知(アプリ内、プッシュ通知、メール)」を拡充(ブラウザプッシュ、デバイスID、可視性シグナル、受信トレイ、サービス通知、「重要」とマークされた通知)。 第6節を改訂:登録方法、ウェブサイトおよび登録時のダブルオプトイン、同意の証明(新設の第6.2節)、SendGridによる配信イベントの処理、フォームおよびメールクライアントによる配信停止、非アクティブルールなしの保存期間。 第12.2項に、当ウェブサイトのフォームに関する記述を追加。DeepLおよびサードパーティプロバイダーの概要、ならびに保存期間に関する記述を追加。
  • バージョン 3.1 (2026年9月14日):アップロードおよび作成されたコンテンツのマーケティング利用に関する規定は、デフォルトで有効化され、いつでも無効化可能な共有設定に合わせて修正され、利用規約の第7.2項と整合が取られました。 AWSホスティングに関する記載を、EU域内での主要なデータ保存、グローバルなCloudFront配信、ならびにAWS DPAおよびEU標準契約条項について、より具体的に明確化しました。
  • バージョン 3.0 (2026年8月10日):EU AI法第50条に基づくAIの透明性と表示に関する新しい第8節を追加 – AIとの相互作用の開示、生成されたコンテンツの機械可読なマーク付け、 事業者によるディープフェイクに関する義務、AI生成テキストと編集上の責任、感情認識の禁止、EU AI法第5条に基づく禁止利用、プロバイダー/事業者の役割分担、管轄監督当局。 ペルソナ、アバター、およびボイスクローニングデータに関する新たな第5.9節。GDPR第22条に基づく自動化された意思決定に関する新たな第14節。
  • バージョン 3.0(続き):第三国へのデータ移転に関する法的根拠を、GDPR第49条第1項b号から、GDPR第28条および第46条第2項c号の組み合わせに変更 (EU標準契約条項)に変更され、EU-USデータプライバシーフレームワークに基づくOpenAIの認証に関する記載が修正されました。 単に利用することによる同意に関する記述を削除しました。顧客コンテンツのマーケティング利用については、明示的な同意(オプトイン)制に変更しました。クッキーに関する法的根拠に、TDDDG第25条を追加しました。fal.aiおよびPerplexity AIの住所を追加しました。 ログファイルおよびクッキーバナーに関する矛盾した記述を修正し、「データ保護責任者」のセクションを「データ保護に関するお問い合わせ先」に改称するとともに、目次およびセクションの番号付けを全面的に見直しました。
  • バージョン 2.0 (2026年7月9日): ソーシャルログイン、プラットフォーム固有のOAuth権限、OpenRouter、DeepL、LangSmithに加え、サポート、セキュリティ、自動化サービス(ipinfo.io、Cloudflare Turnstile、Linear、GitHub)が追加されました。
  • バージョン 1.0 (2026年3月15日):初回公開。

21 データ保護に関するお問い合わせ

データ保護、権利の行使、苦情に関するお問い合わせは、こちらまでご連絡ください:

Eメール:info@nexaluna.ai

電話:+49 151 28858234

投稿Nexaluna AI Solutions UG (haftungsbeschränkt) (ネクサルナAIソリューションズ), Renkenweg 23, 83209 Prien, Germany

お問い合わせは30日以内に処理いたします。

管轄監督当局

バイエルン州データ保護監督局(BayLDA)

プロムナード18、91522アンスバッハ

電話:+49 (0)981 180093-0

Eメール:poststelle@lda.bayern.de

ウェブサイト:https://www.lda.bayern.de/