本文へ移動

法的情報

プライバシーポリシー

最終更新日:2026年9月13日

本プライバシーポリシーは、Neobuilt AB(以下「Neobuilt」または「当社」といいます)が、お客様が当社のウェブサイトを閲覧し、Neobuilt アカウントを作成もしくは利用し、Paramora Prism™ を含む当社のソフトウェアを購入もしくは利用し、または当社に連絡する際に、個人データをどのように収集、利用、共有および保護するかを説明するものです。また、お客様が有する権利とその行使方法についても説明します。

当社はスウェーデンに設立されており、各条項に別段の定めがない限り、本ポリシーに記載する個人データの管理者です。当社の連絡先は第16条に記載しています。

プライバシーの概要

デスクトップでのモデルの表示および変換は、お客様のコンピューター上で行われます。アカウント、ライセンス、決済およびサポートの各サービスは、以下に記載するデータを処理します。サポート資料を送付するかどうかはお客様が選択します。当社は個人データを販売せず、広告トラッカーも使用しません。ファーストパーティのウェブサイト分析はお客様の同意がある場合にのみ実行され、閲覧をお客様のアカウントに結び付けることはありません。

1. 当社について、および当社への連絡方法

管理者は、スウェーデンで設立された株式会社である Neobuilt AB です。プライバシーに関するご質問および権利の行使については、privacy@neo-built.com 宛てにご連絡ください。このメールボックスが当社のデータ保護に関する連絡窓口です。会社の識別情報および連絡先は第16条に記載しています。

目次に戻る

2. 本ポリシーの適用範囲

本ポリシーは以下に適用されます:

  • www.neo-built.com およびそのサブドメインにあるウェブサイト。www.neo-built.com のアカウントポータル、auth.neo-built.com の認可サービス、および api.neo-built.com の製品 API を含みます(以下、総称して「本ウェブサイト」といいます)。
  • お客様の Neobuilt アカウントおよびアカウントポータル(以下「アカウント」といいます)。
  • Paramora Prism™ を含む当社のデスクトップソフトウェア、ならびにそのアカウント、ライセンスおよび配信の各サービス(以下「本ソフトウェア」といいます)。
  • 当社とのサポート、営業その他の連絡。

第三者のウェブサイト、決済プロバイダーおよび ID プロバイダーは、自らが管理する処理について独自の通知を公表しています。本ポリシーは、当社がそれらに送付し、またはそれらから受領する情報、およびそれらが当社に代わって行う処理については引き続き適用されます。組織の指示に基づく処理については第12条で説明します。将来の製品、または実質的に異なるデータの利用については、その処理を開始する前に適切な通知が必要です。

目次に戻る

3. 当社が収集する個人データ

3.1 お客様から提供いただく情報

  • アカウント情報。お客様のメールアドレス、表示名、氏名、会社名、国などの任意のプロフィール情報、任意のアバター、およびサインイン方法。当社の認証サービスは、パスワード認証情報、パスキーの公開鍵および認証記録、ならびにお客様が有効にした第二要素の登録を処理します。パスキーの秘密鍵はお客様の認証器に留まり、そのロック解除に使用される指紋や顔のスキャンを当社が受け取ることはありません。
  • 組織情報。お客様が組織を管理する場合、その名称、メンバーの氏名および役割、既存のシート割り当て、ならびに当社のアシスト付き営業または管理プロセスを通じて提供された請求先担当者の情報。
  • プレミアム評価版の履歴。お客様が個人向けプレミアム評価版を明示的に開始した場合、当社は選択されたティア、アクティベーションおよび有効期限の日時、評価版使用済みの記録、ならびにサポートが承認した延長の履歴を保存します。当社はこれをアクセスの提供およびアカウントごとに評価版を1回に限る制限の実施に使用します。この記録にモデルの内容やファイルパスは含まれません。アカウントに紐付けられた記録はアカウントの削除に従います。別途必要とされるスタッフの監査記録は、既存の監査保持および消去の規則に従います。
  • 請求情報。お客様の請求先氏名および住所、国、VAT または税務登録番号、ならびに Stripe が保持する決済手段の下4桁およびカードの種類。年払い注文については、お客様が申告した消費者または事業者としての立場、更新への同意、合意された金額および通貨、ならびに更新のリマインダーおよび解約の証跡を記録します。これらの財務および注文の記録は請求保持スケジュールに従います。保持が必要な場合、アカウントの削除によりアカウントとの紐付けが解除されます。カード番号の全桁は Stripe に直接送信され、当社のシステムに到達することはありません。
  • 連絡内容。サポート、営業、セキュリティまたはプライバシー宛てのメッセージ。製品、件名、説明、およびお客様が提供するその他の詳細を含みます。ウェブサイトのリクエストフォームは、お客様の送信内容、関連する診断または営業に関する詳細、返信、およびケースの状況を保存します。スタッフは内部のレビューメモを記録することがあります。当社は、トランザクションの確認、返信および状況の通知を当社のメールプロバイダーを通じて送信します。ゲストのリクエストには30日後に失効する非公開のアクセスリンクを使用します。この失効によりリクエストが削除されることはありません。不正利用を防止するため、当社は接続元 IP アドレスの鍵付きハッシュを短期間のレート制限カウンターに使用します。添付ファイルおよび診断情報は、サポートと合意したチャネルを通じてのみ受け取ります。
  • 選択内容。Cookie の選択、通知設定、インターフェースおよびワークフローの設定、ならびに製品の利用状況分析、クラッシュレポート、パーソナライズおよび同期に関して保存された設定。各アプリでこれらの設定が利用できるかどうかは、そのアプリが対応する機能によります。任意の選択を保存すること自体によってテレメトリーやクラッシュレポートが送信されることはありません。

3.2 本ウェブサイト上で自動的に収集される情報

  • 接続および国のデータ。Cloudflare は、本ウェブサイトを配信および保護するため、IP アドレス、リクエストされたページ、タイムスタンプ、ブラウザーおよびデバイスの情報、ならびにセキュリティシグナルを処理します。Cookie の制御のため、当社はその国のシグナルを対象地域内または対象地域外の区分にまで縮減します。これとは別に、料金表示およびチェックアウトでは、地域別価格の選択および購入資格の確認に国の情報を使用します。請求、決済国および料金ゾーンの情報は取引記録とともに保持されることがあります。Cookie 制御に用いる縮減は、すべての国データに適用されるわけではありません。
  • サインインのイベント。お客様がサインインし、またはセキュリティ設定を変更した際、当社の認証プロバイダーは、お客様がセッションを確認でき、当社が不正利用を検知できるよう、日時、使用された方法、IP アドレスおよびブラウザーを記録します。
  • Cookie および類似のストレージ。第5条では、サインイン、設定、セキュリティおよび決済のためのストレージについて説明します。お客様の事前の分析同意がある場合、当社は公開ページの閲覧および選択されたリンクのクリック、仮名化された訪問者 ID およびセッション ID、参照元ドメインおよびキャンペーンタグ、デバイス、ブラウザー、オペレーティングシステムの区分、おおよその国または地域、ならびに IP アドレスを記録します。当社はクエリ文字列、フォームの内容、または非公開のアカウント、決済もしくは応募者アクセスのページ上の行動を収集しません。当社は広告ピクセル、セッションリプレイ、またはアカウントとの紐付けを使用しません。チェックアウトには Stripe の決済インターフェースが埋め込まれており、その処理については以下で別途説明します。

3.3 本ソフトウェアからの情報

Paramora Prism™

  • サインイン。Prism は、お客様のシステムブラウザーおよび当社の認可サービスを通じてお客様をサインインさせます。プラグインがお客様のパスワードを見ることはありません。プラグインは、お客様のアカウントを識別する短期間有効なトークンを受け取ります。
  • 権限の確認。アカウントおよびライセンスの識別子、アクティベーションおよびリースの記録、製品のバージョンおよびチャネル、デバイス識別子またはマシンハッシュ、リクエスト日時、ならびに接続情報は、アクセスの検証およびライセンス対象コンポーネントの配信に使用されます。ハッシュまたは仮名化された識別子であっても、アカウントに紐付けられている場合は個人データに該当することがあり、自動的に匿名となるわけではありません。
  • 自動化キー。ヘッドレス利用のため、当社はキーのハッシュと4文字のヒントのみを保存します。
  • ローカルログ。プラグインは、ログおよび検証レポートをお客様自身のマシン上に書き込みます。これらが当社に送信されることはありません。
  • 診断情報。プラグインは、ローカルログおよび技術的な詳細をお客様のマシン上に保持することができます。本サイトは現在、診断情報のアップロード機能を提供していません。サポートが別途合意した安全なチャネルを通じてファイルを求めた場合、何を提供するかはお客様が選択し、事前に内容を確認してください。アクセストークンを決して含めないでください。
  • モデルの内容。モデルをローカルで開き、または変換しても、その内容、エクスポートまたは検証レポートが当社にアップロードされることはありません。お客様がそれらの資料を別途サポートに提供した場合、当社はそのリクエストのために、お客様が送付した資料を処理します。

更新およびコンポーネントのリクエストは、配信サービスに接続情報を開示します。一部のカタログ情報は公開されている場合があります。権限に基づく配信では、アカウントおよびライセンスの情報も使用されることがあります。当社は、すべての更新リクエストを匿名として扱うわけではありません。この処理に対する重要な変更は、導入前に説明します。

3.4 その他の情報源からの情報

  • ID プロバイダー。お客様が有効化されている第三者のサインイン方法を選択した場合、そのプロバイダーは、当該サインイン方法の権限および構成に従って、プロバイダー識別子、メールアドレス、プロフィール名または画像などの ID 情報を送信します。
  • お客様の組織。当社のアシスト付き管理プロセスによりお客様のアカウントが組織に紐付けられる場合、当社はそのために必要なメンバーシップおよび役割の情報を受け取ります。お客様のアカウントのメールアドレスはお客様自身の ID 記録の一部にとどまり、組織のメンバーディレクトリに公開されることはありません。
  • Stripe。決済およびサブスクリプションのイベントは、顧客、注文、請求書およびサブスクリプションの識別子、金額、通貨、税、請求または決済国の情報、利用可能な場合はカードブランドおよび下4桁などの決済手段の詳細、ならびに決済、返金、不審請求の申立てまたは不正審査の状況を提供します。当社は、プロビジョニング、照合およびサポートのため、取引記録および一部のプロバイダーイベントデータを保持します。決済カード番号の全桁は、Stripe の決済インターフェースに直接入力されます。
  • 公的および商業的な情報源。事業者のお客様については、法的義務を果たすため、会社登記および制裁リストを確認することがあります。

3.5 当社が収集しないもの

当社は、特別な種類の個人データ(健康、生体認証、遺伝、宗教または政治に関するデータなど)、政府発行の識別番号、正確な位置情報、または子どもの個人データ(第13条)を意図的に収集することはありません。サポートリクエストにそのようなデータを含めないでください。

目次に戻る

4. 個人データを利用する目的および法的根拠

以下の表は、当社が管理者として行動する場合の目的および該当する GDPR 上の法的根拠を説明するものです。契約は、お客様個人との契約のために処理が必要な場合に適用されます。組織の担当者については、当該顧客関係の管理が当社の正当な利益となります。専ら組織の指示に基づく処理は第12条に従います。当社が正当な利益に依拠する場合、当社はその利益とお客様の権利とを衡量しなければならず、お客様は第10条に記載するとおり異議を申し立てることができます。

目的、データおよび法的根拠
目的データ法的根拠
本ウェブサイトを提供し、その安全性を維持すること接続データ、セキュリティシグナル、地域区分正当な利益(第6条第1項(f)):安全で利用可能なウェブサイトの運営
お客様のアカウントの作成および管理、サインイン、セッションおよびセキュリティ設定の維持アカウント情報、アバター、設定およびサインインのイベント契約(第6条第1項(b))
ライセンス、シート、プールおよびキーの販売、アクティベーション、検証および執行アカウント情報、権限の確認、マシン識別子、組織情報個人向けライセンスについては契約(第6条第1項(b))。ライセンスの執行および事業者顧客のアクセス管理については正当な利益(第6条第1項(f))
決済の受領、請求書の発行、返金の処理、税の徴収および申告、会計帳簿の保持請求情報、注文履歴契約(第6条第1項(b))。法的義務(第6条第1項(c)):会計法および税法
サポートの提供およびお客様のリクエストへの対応連絡内容、お客様が送付した診断情報、アカウント情報お客様へのサービスまたは要請された契約前の手続きに必要な場合は契約(第6条第1項(b))。問い合わせへの回答および問題の解決における正当な利益(第6条第1項(f))。処理者データについては附属書 B に基づく指示
不正行為、不正利用およびセキュリティインシデントの検知、調査および防止接続データ、サインインのイベント、権限の確認、Stripe の不正検知シグナル正当な利益(第6条第1項(f)):サービスおよびその利用者の保護。法的義務:処理のセキュリティ
サービスイベントの記録およびアカウント内での通知の表示。構成されている場合、プロバイダーがホストする領収書または別途手配された通知の対応アカウント情報、請求情報契約(第6条第1項(b))。法的義務(第6条第1項(c))
連絡および任意の製品設定の保存アカウント識別子およびお客様が保存した選択内容要請された設定については契約(第6条第1項(b))。任意の処理については、別途説明され有効化された場合に限り同意(第6条第1項(a))
サービス上の問題の調査およびキャパシティの計画運用、サポートおよびライセンスに関する情報。集計統計サービスの信頼性の維持および向上における正当な利益(第6条第1項(f))。処理者のサポートサンプルを指示の範囲を超えて別途利用することはありません
制裁スクリーニングおよび当局からの適法な要請を含む法令の遵守アカウントおよび請求の情報、注文履歴法的義務(第6条第1項(c))
データ保護に関するリクエストへの対応およびコンプライアンスの証明リクエストの詳細、比例的な本人確認、エクスポートまたは消去の記録、および往復の連絡法的義務(第6条第1項(c)):データ主体の権利および説明責任の要件
法的請求の立証、行使または防御上記のうち関連するもの正当な利益(第6条第1項(f))
地域別価格の選択および購入資格の確認国のシグナル、請求および決済国の情報、料金ゾーン地域別のオファーの管理および不正利用の防止における正当な利益(第6条第1項(f))。税法または適用される制裁法が要求する場合は法的義務(第6条第1項(c))

当社は、アカウントを作成するために必要な ID および連絡先の情報、ライセンス対象のアクセスを検証するためのライセンスおよびデバイスの情報、ならびに購入を処理するための関連する請求情報を必要とします。お客様がサービスを利用する際には、必要な接続およびセキュリティのデータが処理されます。任意のプロフィール情報、アバターおよびサポートサンプルの提供は任意です。十分な情報がない場合、当社はリクエストを調査できないことがあります。ライセンスの確認ならびに地域別価格または購入資格の確認には自動化された規則を使用します。これらは表示される価格またはアクセスが許可されるかどうかに影響することがあります。結果が誤っていると考える場合は、人による審査および異議申し立てのためにサポートにご連絡ください。自動化された決定が法的効果または同様に重大な効果をもたらす場合、当社は必要となる追加の保護措置を評価します。

目次に戻る

5. Cookie および類似の技術

本ウェブサイトは、サインイン、セキュリティ、お客様が要請した外観設定、デスクトップの認可、およびお客様の Cookie の選択のために、Cookie および類似のストレージを使用します。お客様が要請したサービスに厳密に必要なストレージには Cookie の同意は不要ですが、任意のストレージには同意が必要です。この規則は、情報がお客様のブラウザー内にとどまる場合であっても、ローカルストレージに適用されます。当社はお客様がテーマを選択した際にそれを保存しますが、お客様を追跡するために使用することはありません。任意のカテゴリーを拒否しても、サインインその他の必要な機能が無効になることはありません。

本ウェブサイトが使用する Cookie およびブラウザーストレージ
名称種類設定者有効期間目的
Cloudflare Turnstileサポートおよび採用フォーム上の第三者による不正利用防止スクリプトおよびチャレンジトークンCloudflare(保護されたフォームが開かれた時点)チャレンジトークン:5分間、1回限り使用可能必要な自動化された不正利用の防止。ネットワークおよびブラウザーのシグナルを処理します。広告または分析の目的はありません。クリアランス Cookie がある場合は以下で別途開示します
nb-analyticsホスト限定の任意 CookieNeobuilt(分析への同意後)30日間公開サイトの仮名化された訪問者 ID。アカウントとの紐付けはありません
nb-analytics-session任意のセッションストレージNeobuilt(分析への同意後)タブセッション。30分間操作がない場合は新しいセッション同意済みのページ閲覧および主要なリンクのクリックをグループ化します
nb-analytics-delete要請された削除のために必要なホスト限定 CookieNeobuilt(同意の撤回時)削除が成功するまで、最長7日間お客様のプライバシーリクエストを再試行します。閲覧の追跡には決して使用しません
sb-<project-ref>-auth-token(および .0、.1、… のチャンク)www.neo-built.com 上のホスト限定 CookieSupabase SSR 認証400日間。「Remember me」がオフの場合はブラウザーセッションサインイン済みのセッションを維持します
nb-session-onlyCookieサインインフォームブラウザーセッション「Remember me」がオフのままにされたことを記録します
__Host-neo-built-auth-nextCookieパスワードレスサインインの操作10分間検証済みのデスクトップ認可の戻り先パスを保持します
__Host-neo-built-email-tokenCookieメール確認フロー10分間リンクスキャナーがメールで送信されたトークンを消費するのを防ぎます
__Host-neo-built-recovery-tokenCookieパスワード回復フロー10分間リンクスキャナーが回復トークンを消費するのを防ぎます
themeローカルストレージフッターのテーマ切り替え消去されるまでこのブラウザーでライトまたはダークのテーマを保持します
nb-desktop-approval:<request-id>セッションストレージデスクトップ認可画面タブセッション同一の認可リクエストが二重に送信されるのを防ぎます
__cf_bmCookie(Cloudflare のボット対策が必要とする場合に限る)Cloudflare操作がない状態で30分間自動化された不正利用からサイトを保護します
cf_clearanceCookie(Cloudflare のチャレンジが使用される場合に限る)Cloudflare構成されたチャレンジ通過期間。チャレンジ中に延長されることがありますブラウザーがセキュリティチャレンジを通過したことを記録します
__stripe_mid / __stripe_sid および決済プロバイダーのストレージ決済フローにおける Cookie または類似のストレージ(設定される場合)Stripeプロバイダーによります。一般にそれぞれ1年間および30分間決済処理および不正防止。Stripe の Cookie 情報を参照してください
nb-regionホスト限定 CookieNeobuilt のミドルウェア24時間同意の制御を表示するかどうかを判断するため、eu または row のみを保存します
nb-consentホスト限定 CookieCookie 設定12か月間ポリシーのバージョン、決定日時、および任意カテゴリーの選択を保存します

Cookie の制御は Cookie 設定 から利用できます。該当する公開ページのすべての訪問者に、同等に目立つ「すべて許可」および「すべて拒否」の選択肢が提示されます。選択内容は、撤回、消去、または新しい同意バージョンによる置き換えがない限り12か月間有効です。ファーストパーティのウェブサイト分析は、お客様の同意を法的根拠とします。完全な IP アドレスは7日後にアクセス不能となり、定期メンテナンスによって削除されます。訪問イベントは最長90日間保持されます。訪問者レベルのレポートにアクセスできるのは、権限を有するオーナーに限られます。同意の撤回により、以後の収集が停止し、追跡識別子が消去され、このブラウザーのイベントの削除が要請されます。その要請が失敗した場合、必要な削除再試行 Cookie が最長7日間存続します。消去の確認が必要な場合は、当社のプライバシーメールボックスにご連絡ください。遅れて到着したイベントが削除済みの履歴を再生成することを防ぐため、ハッシュ化された撤回受領記録が90日間残ります。実質的に新しい目的には新たな同意が必要です。当社は、ターゲティング広告のためにデータを販売または共有しません。

決済ページは Stripe の埋め込みインターフェースを使用し、その不正防止ストレージを使用することがあります。その正確なストレージは、決済手段および有効化された機能によって異なります。Stripe の Cookie 情報を参照してください。厳密に必要なものに関する例外は、ある技術がその法的基準を満たす範囲においてのみ適用されます。プロバイダーによる分類のみでは例外は成立しません。

目次に戻る

6. 個人データの共有先

6.1 サービスプロバイダーおよびその役割

プロバイダーはそれぞれ異なる役割を担います。処理者は当社の指示に基づいてデータを取り扱い、サブプロセッサーは当社がさらに組織のために行動する場合にこれを行います。独立した管理者は、自らの通知の下で自らの目的を決定します。以下の登録簿は、これらの役割を区別しています。組織のデータを取り扱うサブプロセッサーの変更に関する直接の通知および承認については、本規約の附属書 B が規律します。確認が必要と記された契約主体、所在地および保護措置は、この改訂通知が最終版として公表される前に検証されなければなりません。

プロバイダー登録簿
プロバイダー目的役割所在地保護措置または通知
Resend(Plus Five Five, Inc.(Resend)。適用されるアカウント契約は確認待ち)トランザクション型のサポート会話および年払い更新のリマインダー:受信者情報、メッセージ内容、プラン、更新日、金額、請求リンクおよび配信イベント処理者。合意された組織向け処理についてはサブプロセッサー送信リージョン:EU(アイルランド、eu-west-1)。米国を含む国際的な処理およびサポートアクセスResend DPA。適用されるアカウント契約、移転の保護措置および組織の承認は確認待ち
Supabase(契約主体は確認待ち)認証、データベース、および非公開オブジェクトストレージ処理者。合意された組織向け処理についてはサブプロセッサープライマリデータベースのリージョン:EU(ストックホルム、eu-north-1)。バックアップおよびサポートアクセスの所在地は確認待ち適用される DPA および移転の保護措置は、当社のサービス契約と照合して確認待ち
Cloudflare(契約主体は確認待ち)ウェブサイトおよびアカウントの配信、Workers、CDN、DNS およびセキュリティホストされたサービスデータについては処理者。その他の役割はサービス条件によりますグローバルエッジ適用される DPA、アクセスの所在地および移転の保護措置は、当社のサービス契約と照合して確認待ち
Stripe(契約主体は確認待ち)決済、サブスクリプション、および請求書発行指定されたサービスについては処理者。自らの決済、不正防止および法的目的については独立した管理者国際的な処理。適用される所在地は確認待ちStripe プライバシーポリシー。当社に適用される DPA および移転の取り決めは引き続き確認待ち

6.2 その他の受領者

  • お客様の組織。お客様のアカウントが組織に属する場合、そのマネージャーは、お客様の氏名、役割、シートおよびアクティベーションの状態、ならびに組織のライセンスの状況を閲覧できます(第12条)。現在のメンバーディレクトリにお客様のメールアドレスは表示されません。
  • ID プロバイダー。お客様が第三者のプロバイダーを通じてサインインする場合、そのプロバイダーはお客様が Neobuilt にサインインしたことを知ります。
  • 専門アドバイザー。監査人、会計士、弁護士および保険会社。会社の運営または請求への対応に必要な場合に、秘密保持の下で共有します。
  • 当局。裁判所、規制当局、法執行機関および税務当局。法令が要求する場合、または要請が適法かつ比例的である場合に限ります。当社はすべての要請を審査し、要求されたもののみを開示し、法令が許す場合にはお客様に通知します。
  • 事業譲渡。当社が合併し、買収され、または資産を売却する場合、個人データは承継者に移転されることがあり、承継者は本ポリシーを遵守しなければなりません。お客様のデータが異なるポリシーの適用を受けることになる前に、当社はお客様に通知します。
  • お客様の同意に基づき、またはお客様の指示により共有する場合。たとえば、お客様が同僚との共有を当社に依頼した場合です。

当社は個人データを販売せず、広告ネットワークやデータブローカーと共有せず、ターゲティング広告のために共有することもありません。

目次に戻る

7. 国際的なデータ移転

当社はスウェーデンから事業を運営しています。アカウント、ライセンスおよび請求のデータについて構成されたプライマリの Supabase データベースリージョンはスウェーデンのストックホルム(eu-north-1)ですが、プライマリデータベースのリージョンは、すべてのバックアップ、ログまたはサポートアクセスがどこで行われるかを定めるものではありません。他のプロバイダーのホスティング、配信、サポートまたは決済の業務には、EEA 域外の国が関与することがあります。プロバイダー登録簿は、この改訂通知のために依然として必要な所在地情報および確認事項を示しています。制限付き移転には、関連する十分性認定、または必要な評価および補完的保護措置を伴う締結済みの標準契約条項など、特定の受領者および処理に対する有効な根拠が必要です。関連する場合、英国またはスイスの移転規則が別途適用されます。当社は、プロバイダーの公開認証または公表された契約ひな形を、当社の契約関係を規律する仕組みの証明として扱いません。適用される移転情報および保護措置の写し(必要な秘密情報を墨消ししたもの)については、プライバシーメールボックスにご連絡ください。

目次に戻る

8. 個人データの保持期間

保持期間は、目的、お客様のアカウントまたはケースが引き続き有効であるかどうか、セキュリティイベントを調査する必要性、ならびに適用される記録保存または請求に関する要件によって異なります。以下に示す提案上の期限は、まだ実装された自動削除スケジュールではありません。承認されたリーガルホールドのモデルおよび特権監査アーカイブのチェックポイントが実施可能になるまで、時間経過に基づく削除および墨消しは無効のままであるため、提案上の期間を経過しただけでは削除や墨消しは行われません。保持の管理が完了するまでの間、記録はそれらの提案上の期限を超えて残ることがありますが、それによって不要な個人データを無期限に保持する権利が生じることはありません。消去のリクエストは別途評価され、引き続き法定の回答期限に服します。未確定のスケジュールおよびプロバイダーのバックアップ期間は、この改訂通知が最終版となる前に確認が必要です。

現在の保持基準および提案上の期限
データ期間その後の取り扱い
アカウントのプロフィール、設定、サインイン方法および組織のメンバーシップアカウントの存続期間中承認されたアカウントの消去が完了した時点で削除。リクエスト者の情報は完了したリクエスト記録から消去されます
セキュリティおよびアクティビティのログ(サインイン、シートの変更、キーのイベント)24か月間提案上の削除期限。アカウントの消去により、可能な場合には識別につながる紐付けが削除または墨消しされます。残るイベント記録が必ずしも匿名であるとは限りません。
Prism のアクティベーションおよびマシン識別子アクティベーション解除から18か月間アクティベーションとともに削除。アカウントとともに削除
過去のアプリケーションデバイス記録最終サインインから12か月間削除。アカウントとともに削除
Prism のフローティングリース解放または失効から90日間削除。アカウントとともに削除
失効した自動化キーおよびアクティベーション試行の証跡失効または試行から24か月間削除
注文、請求書および関連記録に含まれる会計情報スウェーデンの会計法が要求する場合、会計年度が終了した暦年の翌年から起算して7年目の末まで会計および税務に実際に必要な情報を保持します。法定期間がすべてのライセンスまたはデバイスの記録に自動的に適用されるわけではありません。その他の個人情報および Stripe への直接の紐付けは、不要となった時点で削除します。一方向のプロバイダー抑止ハッシュにより、直接の紐付けが削除された後に誤って再び紐付けられることを防ぎます。
サポートの往復連絡および診断情報診断情報は案件が終了するまで。往復連絡は終了後最長24か月間削除
同意済みのウェブサイト分析IP アドレスは7日間。イベントは90日間。ハッシュ化された撤回受領記録は90日間期限切れの IP およびイベントは直ちにレポートから除外され、15分ごとに実行される範囲を限定した定期メンテナンスで削除されます。同意の撤回により、当該ブラウザーのイベントの削除が要請されます。保護されたバックアップは処理者の別個の保持期間に従い、復元されたデータがトラフィックを処理する前に消去されなければなりません。
データ主体リクエストのワークフロー記録完了または却下から24か月間リクエスト者のメールアドレス、アカウントとの紐付けおよび作業メモは、リクエストの終了後直ちに消去されます。仮名化されたワークフロー記録はその後24か月で削除されます
終了したサポートの代理操作および外部操作の記録終了から24か月間削除
検証済みの Stripe Webhook およびミラーのペイロードWebhook のペイロードは、処理完了とプロビジョニング完了のいずれか遅い時点から30日間。最終状態のオブジェクトのペイロードは同期から90日間詳細な決済イベントの墨消しを提案。照合に引き続き必要な識別子および結果は保持します。保持される識別子は引き続き個人データに該当することがあります。
特権アクセスの監査チェーン保持期限は引き続き確認待ちアクセスおよびセキュリティの証跡は、承認されたアーカイブチェックポイントおよび削除スケジュールが採用されるまで、現在は監査記録に残ります。技術的な監査の完全性のみでは、法定の保持要件にもリーガルホールドにも該当しません。
使用済みまたは期限切れのスタッフ用ステップアップトークンのダイジェスト使用または失効から24時間提案上のスケジュールに基づき削除
連絡に関する選択およびオプトアウトお客様の選択を尊重するために必要な期間お客様に再度連絡しないよう、抑止記録として保持されます
ホスティングプロバイダーにおけるウェブサイトの接続ログプロバイダー固有の期間は引き続き確認待ち削除は構成されたサービスによります。ここでプロバイダーの固定的な削除期間を約束するものではありません
Cookie の選択および地域区分お客様のブラウザー内で、それぞれ12か月間および24時間自動的に失効します
法的請求に関連するデータ請求および時効期間が終了するまで削除

アカウントポータルは削除リクエストを送信するものであり、アカウントを直ちに消去したり、サブスクリプションを解約したりするものではありません。当社はリクエストを検証し、必要なサブスクリプションの解約および組織のオーナーシップの変更を手配し、プロフィール画像および外部アカウント記録の削除を調整します。承認された消去によりアカウントデータが削除され、組織のシートが解放されます。適法な目的のために引き続き必要な記録は、可能な場合には制限または紐付け解除されます。紐付けを解除された記録、ハッシュ化された記録、または仮名化された記録は、引き続き個人データに該当することがあります。当社が保持しなければならないデータとその理由については説明します。プロバイダーの記録およびバックアップには、それぞれ独自の削除手配が必要です。データベース上の削除は、すべての複製が消去されたことを証するものではありません。Stripe は、自らの通知に基づき、自らが管理する目的のために情報を保持することがあります。

目次に戻る

9. 個人データの保護方法

当社は、リスクに応じた適切な技術的および組織的措置を適用します。これには以下が含まれます:

  • すべての接続における通信の暗号化、およびアカウントドメインにおけるホスト限定の安全なセッション Cookie。
  • メールによる確認、およびお客様のアカウントで有効化されたパスキーまたは第二要素のオプション。
  • お客様自身の記録およびお客様が管理権限を有する組織の記録へのアクセスを制限するデータベースアクセスポリシーおよび役割の確認。
  • 該当する場合のハッシュ化されたパスワードおよび自動化キーの検証、保護されたサーバー認証情報、ならびに管理機能への制限されたアクセス。
  • セキュリティページに記載するソフトウェア配信のための個別の管理策。未署名のプレビューは、署名済みの本番リリースとして表示されるのではなく、未署名であることが明示されます。
  • セキュリティ上重要なアカウントおよび管理操作のログ記録。
  • セキュリティページに記載する協調的な脆弱性開示プロセス。

完全に安全なシステムは存在しません。当社が管理者である場合、個人データの侵害が個人の権利および自由に対するリスクをもたらす可能性が低い場合を除き、当社は不当な遅滞なく、かつ実行可能な場合には侵害を認識してから72時間以内に、所轄の監督当局に通知します。遅延があった場合はその理由を説明し、侵害が高いリスクを生じさせる可能性が高い場合には、法定の例外に従い、影響を受ける個人に不当な遅滞なく通知します。当社が処理者として行動する場合は、本規約の附属書 B に基づき、関係する管理者に通知します。アカウントの侵害または脆弱性は security@neo-built.com に報告してください。

目次に戻る

10. お客様の権利およびその行使方法

10.1 お客様の権利

適用法上の条件および例外に従い、お客様の権利には以下が含まれます:

  • 当社が保有するお客様に関する個人データへのアクセスおよびその写しの受領。
  • 不正確または不完全なデータの訂正
  • 当社がデータを保持する理由がもはや存在しない場合における、お客様のデータの消去
  • 法令が定める状況における処理の制限
  • データポータビリティ:処理が自動化され、かつ同意または契約に基づく場合に、お客様が提供した個人データを構造化され、一般に利用され、機械可読な形式で受け取り、技術的に実行可能な場合には他の管理者に移転させること。
  • 正当な利益に基づく処理に対して、お客様固有の状況に関する理由により異議を申し立てること、およびダイレクトマーケティングに対していつでも異議を申し立てること。
  • 当社が同意に依拠する場合に、撤回前の処理に影響を及ぼすことなく、いつでも同意を撤回すること。
  • 法令上の例外に従い、法的効果または同様に重大な効果をもたらす、専ら自動化された処理に基づく決定の対象とならないこと。
  • 監督当局に苦情を申し立てること。

10.2 権利の行使方法

プロフィールの更新、エクスポートのリクエスト、セッションおよびデバイスの管理、または削除のリクエストには、アカウントポータルをご利用ください。エクスポートのリクエストは回答のために当社のプライバシーキューに入り、あわせてアカウントデータおよび保存されたアバターを含む保護された ZIP のダウンロードが利用可能になります。その他の個人データについて、またはサインインできない場合を含め、いずれかの権利に関する支援が必要な場合は、privacy@neo-built.com にご連絡ください。当社は、合理的に必要な場合に限り、追加の本人確認情報を求めます。GDPR の下で、当社は不当な遅滞なく、かつ受領から1か月以内に回答します。リクエストの複雑さまたは件数により最長でさらに2か月の延長が正当化される場合、当社は最初の1か月以内にその旨およびその理由をお客様にお知らせします。リクエストは通常無料です。リクエストが明らかに根拠を欠くか過度である場合、当社は認められる合理的な手数料を請求し、または対応を拒否することがあり、その際にはその理由ならびにお客様の苦情申し立ておよび司法的救済の選択肢について説明します。当社は、お客様が権利を行使したことを理由に不利益な取り扱いをすることはありません。

10.3 苦情および監督当局

お客様は当社に懸念を伝えることができますが、当局に苦情を申し立てる前にそうする必要はありません。スウェーデンでは、スウェーデンプライバシー保護庁である Integritetsskyddsmyndigheten(IMY)、Box 8114, 104 20 Stockholm, Sweden、imy@imy.sewww.imy.se に連絡することができます。GDPR の下では、お客様が常居所を有し、勤務し、または侵害が発生したと考える場所の当局に苦情を申し立てることもできます。英国およびスイスの居住者は、関連する法令が適用される場合、それぞれ Information Commissioner's Office または連邦データ保護・情報コミッショナーに連絡することができます。

目次に戻る

11. マーケティングに関する連絡

Neobuilt は、サポートの会話、および有効化された年払いサブスクリプションプログラムについては、お客様のプラン、更新日、金額および請求リンクを記載した必要な更新リマインダーに Resend を使用します。Supabase Auth は、お客様のアカウントに必要な、構成された確認、回復および安全なメールアドレス変更のメッセージを送信することがあり、Stripe は、その機能が Stripe 側で構成されている場合に、決済の領収書その他のプロバイダー通知を送信することがあります。本サイトは現在、一般的な製品、セキュリティまたはマーケティングのメール送信を運用していません。これらの必要なアカウントおよびプロバイダーのメッセージは別個のものであり、お客様をマーケティングに登録するものではありません。保存された通知の選択は、現時点でマーケティングメッセージが送信されることを意味しません。当社は、必要な更新通知の内容および配信が検証されるまで、セルフサービスの年払い自動更新を有効にしません。マーケティングを導入する前に、当社はその目的を説明し、必要な場合には同意を取得します。既存顧客に関する例外は、関連する類似製品であること、およびアドレスの収集時と各メッセージの双方における明確で無料のオプトアウトを含む、適用されるすべての条件が満たされる場合に限り使用します。お客様は、privacy@neo-built.com においていつでもダイレクトマーケティングに異議を申し立てることができます。当社は、他の組織自身のマーケティングのためにお客様の情報を開示しません。

目次に戻る

12. 組織のアカウント

組織がそのメンバーのために本ソフトウェアのライセンスを取得する場合、メンバーシップの作成、招待、削除および脱退は、現在、アシスト付きの営業または管理を通じて行われます。アカウントポータルでは、権限を有するマネージャーが既存のシートを割り当て、解放し、再割り当てすることができ、メンバーの氏名、役割、シートおよびアクティベーションの状態、ならびに組織のライセンスの状況を閲覧できます。マネージャーは、メンバーのメールアドレス、パスワード、パスキー、個人向けライセンスまたはセッションを閲覧することはできません。

組織の文書化された指示に基づくディレクトリ、役割およびシートの管理、ならびに組織に代わって処理される合意済みのサポートサンプルについては、当社は利用規約の附属書 B に基づく処理者として行動します。組織は、その目的および通知について責任を負います。当社自身のアカウント認証、セキュリティ、ライセンスの執行、請求書発行および法令遵守については、お客様が組織のライセンスを使用する場合を含め、当社は引き続き管理者です。お客様は権利について組織と当社のいずれにも連絡することができます。当社は処理者データに関するリクエストを組織に回付し、管理者データに関するリクエストは当社自身で対応します。メンバーシップの削除により組織のアクセスは終了しますが、個人のアカウントは別途継続することができます。

目次に戻る

13. 子ども

アカウントおよび購入は、18歳以上、または該当する場合にはそれより高い成年年齢に達した成人を対象としています。当社はこれらのサービスを子どもに向けて提供せず、子どもにアカウントの作成を故意に促すこともありません。当社が子どもの個人データを保有していると考える場合は、privacy@neo-built.com にご連絡ください。当社は調査を行い、保持する適法な理由がない場合の削除を含め、適切な措置を講じます。契約上の年齢要件は、データ処理に対する子どもの同意に関する各国の規則とは別のものです。

目次に戻る

14. 特定の法域に関する情報

14.1 欧州経済領域、英国およびスイス

GDPR は、個人が EEA 域外にいる場合を含め、当社のスウェーデンにおける拠点の活動に関連する処理に適用されます。英国およびスイスの法令は、それぞれ独自の適用範囲および要件に従って適用され、GDPR と同一ではありません。必要となる現地代理人および追加の開示事項は、その処理を開始する前に、関連するサービスについて特定されなければなりません。

14.2 米国

米国の各州のプライバシー法は、適用範囲、定義および権利がそれぞれ異なります。いずれかの法が当社の処理に適用される場合、当社は、その法に基づき適用されるアクセス、訂正、削除、ポータビリティ、オプトアウト、不服申し立ておよび差別禁止の要件を遵守します。当社は個人データを販売せず、クロスコンテキスト行動広告のために共有せず、ターゲティング広告のために使用することもありません。アカウントの認証情報は、一部の法の下では機微な個人情報に該当することがあります。当社はこれをアカウントへのアクセスおよびセキュリティのために使用します。リクエストを行う場合、または当社の回答に異議を申し立てる場合は、プライバシーメールボックスにご連絡ください。認められる場合、比例的な本人確認を条件として、権限を付与された代理人が行動することができます。適用法が本ポリシーを超える開示を要求する場合には、州固有の補足文書が必要です。

14.3 その他の国

お客様は、その他の適用される現地のプライバシー法の下でも権利を有することがあります。その行使に関する支援については、プライバシーメールボックスにご連絡ください。本ポリシーは、必要とされる現地の通知、代理人または苦情申し立ての経路に代わるものではありません。それらは、該当する場合にはサービスごとに提供されなければなりません。

目次に戻る

15. 本ポリシーの変更

当社は、当社の処理、当社のプロバイダーまたは法令が変更された場合に本ポリシーを更新します。発効日および最終変更日はページの上部に表示され、以前のバージョンはご要望に応じて提供します。重要な変更については、本ウェブサイトおよびアカウントを通じて法的に要求される通知を行います。適用法または契約がメールによる送達を要求する場合、検証済みの配信チャネルが存在するまで、当社はその変更を発効させません。当社は、既に収集された個人データについて、そのための適法な根拠なく実質的に異なる利用を行うことはなく、そのためにお客様の同意を求めることがあります。

目次に戻る

16. お問い合わせ

本ポリシーに関するご質問、リクエストおよび苦情は、privacy@neo-built.com にお寄せください。製品サポートは support@neo-built.com、請求に関するお問い合わせは billing@neo-built.com、セキュリティに関する報告は security@neo-built.com までお願いします。

会社の識別情報および連絡窓口
項目詳細
法人名Neobuilt AB
設立国スウェーデン
法人登録番号559519-2781
VAT 登録番号SE559519278101
ウェブサイトwww.neo-built.com
一般的なお問い合わせおよびサポートsupport@neo-built.com
請求および注文billing@neo-built.com
プライバシーおよびデータ主体のリクエストprivacy@neo-built.com
セキュリティに関する報告security@neo-built.com

目次に戻る