プライバシーポリシー
最終更新日:2026年3月7日
MelonTag(以下「当プラットフォーム」)は、ユーザーおよび導入企業・教育機関の個人情報保護を最重要課題と認識しております。本プライバシーポリシーは、EU一般データ保護規則(GDPR 2016/679)および関連法規に基づき、当プラットフォームにおける個人データの収集、利用、保管、管理について説明するものです。
1. データ管理者(データ管理責任者)の表記
スペインLSSI-CE第10条およびGDPRに基づき、本サービスの運営責任者を以下の通り明記します。
- 事業者・責任者: Luis Giménez Álvarez (MelonTag)
- 納税者番号(N.I.F.): 25164966E
- 所在地: C/ Intxaurrondo Nogalera 12, 31100, Puente la Reina, Navarra, Spain
- プライバシー等お問合せ窓口: hello@melontag.com
- 事業内容: 資産管理・QR追跡B2B SaaSソフトウェアの開発および運営
2. データ処理の役割:管理者(Controller)と処理者(Processor)
データ保護法における各役割は以下の通り定義されます。
- データ管理者としてのMelonTag: 登録アカウント管理者およびユーザーの個人データ(アカウント管理、請求、サポート、プラットフォームのセキュリティ維持目的)について管理責任を負います。
- データ処理者としてのMelonTag: 顧客組織(学校・企業等)が登録した資産データ、設置場所、障害ログ、画像、借用者情報等に関しては、顧客組織がデータ管理者であり、MelonTagはGDPR第28条に基づくデータ処理者として利用規約(DPA)に従い処理を行います。
3. 収集する個人データの項目
当プラットフォームでは以下のデータを取得・処理します。
- アカウント・登録情報: 氏名、組織電子メールアドレス、電話番号(任意)、役職、組織名、パスワード(Bcryptハッシュ化による安全な非可逆暗号化保存)。
- 位置情報および端末情報: ポイント単位のGPS座標(紛失物に設定されたQRコードスキャン時に、資産の返還を支援するためGDPR第6条1項aに基づきユーザーがWebブラウザ上で明示的かつ自主的に同意した場合のみ収集)、接続元IPアドレス、IPに基づく概算位置情報、端末種別、OS、ブラウザUser-Agent。
- プッシュ通知識別子: 障害アラートおよび運用通知を安全に配信するためのプッシュ通知用トークン(Expo Push Token)。
- 写真・添付ファイル: 資産の写真、請求書・領収書画像、障害レポートに添付された画像およびドキュメント。
- 借用者・割り当て情報: 資産を借用・利用するスタッフまたは学生の氏名、メールアドレス、所属部署・教室。
- 技術ログおよび公開資産情報: シリアル番号、修理履歴、状態説明。公開QRコード設定の場合、一部の基本資産情報が外部スキャンからアクセス可能となる場合があります。
4. データ処理の法的根拠(GDPR第6条)
当社は以下の法的根拠に基づき個人データを処理します。
- 契約の履行(GDPR第6条1項(b)): アカウント開設、SaaS機能の提供、サポートおよびメンテナンスのため。
- 正当な利益(GDPR第6条1項(f)): システムのセキュリティ確保、不正アクセスの防止、監査、パフォーマンス向上目的。
- 法的義務の遵守(GDPR第6条1項(c)): 会計・税務処理および法的な記録保持義務のため。
- 本人の同意(GDPR第6条1項(a)): 紛失物の発見報告時にWebサイト上でポイント単位のGPS位置情報を共有すること、各種問い合わせおよび同意に基づく各種通知。
5. 第三者サービス提供者(サブプロセッサー)
安定したサービス提供のため、厳格なデータ保護契約のもとで以下の事業者にデータを委託しています。
- DigitalOcean LLC: 欧州連合内(ドイツ・オランダ)のデータセンターにおけるサーバーインフラ、資産画像用暗号化永続ボリューム、PostgreSQLデータベースのホスティング。
- Stripe Payments Europe, Ltd. / Stripe, Inc.: 決済処理およびサブスクリプション自動管理。
- Brevo SAS (Sendinblue): アカウント認証メール、パスワードリセット、システム通知の送信。
- Expo (650 Industries, Inc.): iOS / Android端末向けプッシュ通知配信インフラ。
- Amazon Web Services (AWS, Inc.): 暗号化された二次オフサイトバックアップ用の安全なクラウドストレージ(AWS S3)。
- Google LLC (Google Fonts): ユーザーインターフェース用のWebフォント表示サービス。
- Product Hunt: 製品フィードバックおよびプロモーションプラットフォーム。
- IP位置情報サービス (freeipapi.com / ipapi.co): セキュリティ監査用のIPアドレス匿名位置検索。
6. 国際データ移転
EEA(欧州経済領域)域外の事業者にデータを委託する場合、日欧間の十分性認定、日・米データプライバシーフレームワーク(DPF)、または欧州委員会承認の標準契約条項(SCC)に基づき、適切な保護措置を講じた上で移転を行います。
7. 安全管理措置(GDPR第32条)
データの機密性・完全性・可用性を確保するため、以下の技術的・組織的安全管理措置を実施しています。
- HTTPS / TLS 1.3およびSSL証明書による通信の暗号化。
- Bcryptアルゴリズム(個別ソルト付加)によるパスワードの非可逆暗号化保存。
- 独自テナントコード(
tenant_code)によるマルチテナントデータの完全論理隔離。 - 役割ベースのアクセス制御(RBAC)および期限付きJWTセッショントークンの採用。
- ログイン試行および監査ログの自動記録。
- Dockerコンテナ技術による環境隔離および暗号化バックアップの定期実施。
8. データの保存期間
個人データは目的達成に必要な期間に限り保存されます。
- アカウントおよび契約データ: 契約期間中および解約後最長5年間(民事・商事上の法的な請求権消滅時効期間)。
- 税務・会計データ: 関連法令に従い最低6年間(税務規定により最長10年間)。
- 接続IPおよび監査ログ: 30日〜90日間保存後、自動削除または匿名化。
- データベースおよびメディアバックアップ: データベースダンプは7日間、メディアファイルは14日間の自動ローテーション保存。
- 問い合わせおよびリードデータ: 最後のやり取りから12ヶ月間。
- 非アクティブなフリー(Starter)アカウント: 12ヶ月間連続して利用がない場合、30日前の事前通知を経てアカウントおよびデータを削除・匿名化する権利を留保します。
9. ユーザーの権利
GDPRに基づき、ユーザーは以下の権利を有します。
- アクセス権: 開示請求権。
- 訂正権: 不正確な情報の修正請求権。
- 消去権(忘れられる権利): 保存目的が消失したデータの削除請求権。
- 処理制限権: 特定条件下での処理停止請求権。
- データポータビリティ権: 構造化データ形式(CSV/JSON等)での出力権。
- 異議申し立て権: 正当な利益に基づく処理に対する異議申し立て権。
権利の行使については、本人確認書類を添えて hello@melontag.com までご連絡ください。また、スペインデータ保護庁(AEPD - www.aepd.es)等の監督機関へ異議を申し立てる権利を有します。
10. 本ポリシーの変更
法令の改正やサービスの変更に伴い、本ポリシーを改定することがあります。重要な変更については、ウェブパネルまたは電子メールにて事前に通知いたします。