TinySonae プライバシーポリシー
発効日:2026年7月1日
Tiny Fish, Inc.(以下「TinyFish」「当社」)は、お客様のプライバシーの保護に努めています。本プライバシーポリシー(以下「本ポリシー」)は、お客様がTinySonaeのウェブサイト、製品、およびサービス(以下総称して「本サービス」)にアクセスし、これらを利用する際に、当社がお客様の情報をどのように収集、利用、開示、および保護するかを説明するものです。TinySonaeサービスについては、本ポリシーは、下記の「TinySonae/日本(APPI)補足」により補足され、矛盾がある場合は同補足が優先します。
収集する個人情報
当社は、アカウントの作成、本サービスの利用、当社への連絡、その他TinySonaeサービスへの関与に際して、お客様が直接提供する情報を取得します。収集される情報のカテゴリーは、以下のとおりです。
- 登録情報:アカウント作成時の氏名、メールアドレス、会社名、およびアカウント認証情報
- デバイス情報:デバイスの種類、オペレーティングシステム、ブラウザの種類、IPアドレス、および固有のデバイス識別子
- 利用状況の分析:閲覧したページ、利用した機能、およびセッション時間を含むインタラクションデータ
- Cookieおよびトラッキング:お客様のブラウザまたはデバイスの認識、設定の保持、および利用パターンの把握のために使用される技術
- 支払情報:有料サブスクリプションの請求先住所および支払情報。決済処理は第三者の決済処理業者が行い、当社は完全なカード情報を保持しません。
情報の利用方法
収集した情報は、以下の目的のために利用されます。
- 本サービスの提供:リクエストの処理およびカスタマーサポートを含む、本サービスの運用、維持、および改善
- コミュニケーション:技術的な通知、更新情報、およびセキュリティに関する警告の送信、ならびに(許可される場合)オプトアウト可能なプロモーションメッセージの送信
- 不正防止:技術的な問題、セキュリティインシデント、および不正行為の検知、防止、および対処
- 法令遵守:適用される法令および法的手続の遵守、ならびに合法的な政府からの要請への対応
- 製品およびモデルの改善:本サービスの利用から得られる、集計化および非識別化されたデータの作成および利用(当社の製品、サービス、およびモデルの分析、開発、および改善のため)。かかるデータは、お客様を識別するものではなく、合理的に再識別することはできません。
- 公開情報レポート:オペレーターが公開情報レポートをリクエストした場合、TinySonaeは、公開されているウェブコンテンツを一時的に処理してレポートを生成します。取得したコンテンツは保持されず、生成されたレポート(出典参照を含む)のみが顧客コンテンツとして保存されます。
第三者への提供
情報は、以下の場合に第三者と共有されることがあります。
- 再委託先およびサービスプロバイダー:補足のセクションP4に記載する、本サービスの提供のためにデータのホスティング、処理、または分析を行う第三者
- リセラー:お客様が正規リセラー(日本におけるTinySonaeサービスについては、NECネッツエスアイ株式会社(以下「NESIC」))を通じてTinySonaeにアクセスする場合、当社は、プロビジョニング、サポート、および課金の管理に必要な範囲で、アカウント情報、管理情報、および利用情報を当該リセラーと共有します。リセラーは、お客様のテナントのコンテンツ、インシデント、または監査ログのデータにアクセスすることはできません。
- 関連会社:本ポリシーに記載する事業目的のための、当社の関連会社
- 決済処理業者:取引を完了するための決済処理業者
- 法的要請:法律、裁判所の命令、または政府の要請により必要とされる場合
当社は、個人情報を第三者に販売しません。
Googleでログイン
TinySonaeサービスでは、Googleアカウントによるサインインのオプションを提供しています。これを選択した場合、Googleは、お客様のTinySonaeアカウントの作成および認証のためにのみ、お客様のGoogleアカウントに関連付けられた基本的なプロフィール情報(氏名、メールアドレス、およびプロフィール識別子)を当社に提供します。当社は、これらの情報を本サービスの提供および保護のためにのみ利用し、Googleユーザーデータを広告のために利用せず、また、本ポリシーに記載する場合または本サービスの提供に必要な場合を除き、第三者に開示しません。TinyFishによるGoogle APIから受領した情報の利用は、Google APIサービスのユーザーデータに関するポリシー(限定利用(Limited Use)の要件を含む)に準拠します。お客様は、Googleアカウントの設定において、TinySonaeによるGoogleアカウントへのアクセスをいつでも確認し、または取り消すことができます。
お客様の権利
お客様の所在地に応じて、お客様の個人情報に関して行使できる権利が異なります。
- EUおよび英国(GDPR):アクセス、訂正、削除、もしくは処理の制限、データポータビリティ、および特定の処理に対する異議申立ての権利
- カリフォルニア州(CCPA/CPRA):知る権利、削除、訂正、および販売のオプトアウトの権利(当社は個人情報を販売しません)
- 日本(APPI):保有個人データの開示、訂正、追加、削除、利用停止、および第三者提供の停止を請求する権利、ならびに個人情報保護委員会(PPC)に苦情を申し立てる権利。補足のセクションP7をご参照ください。
- その他の法域:現地法に基づき、追加の権利が適用される場合があります。
権利を行使される場合は、下記の連絡先までお問い合わせください。
データセキュリティ
当社は、不正なアクセス、改変、開示、または破壊から個人情報を保護するため、適切な技術的および組織的措置を講じています。ただし、送信または保存の方法に完全に安全なものはなく、当社は絶対的な安全性を保証することはできません。
データの保持
当社は、法律により、より長い保持期間が要求され、または許容される場合を除き、本ポリシーに記載する目的の達成に必要な期間、個人情報を保持します。不要となった情報は、安全に削除され、または匿名化されます。
国際データ移転
TinyFishがTinySonaeサービスの提供において処理する個人情報は、顧客コンテンツ、インシデントデータ、アカウント情報、AIおよびモデル推論、システムログおよび診断ログ、テレメトリ、トランザクションメールの配信、ならびにバックアップを含め、日本国内でホスティングおよび処理されます。TinyFishは、これらの個人情報を日本国外に移転しません。処理が日本国内で完結するため、APPIの越境移転に関する規定は、TinySonaeサービスには適用されません。
児童のプライバシー
本サービスは成人向けであり、18歳未満の個人を対象とするものではありません。当社は、児童から故意に情報を収集することはありません。
本ポリシーの更新
当社は、本ポリシーを随時更新することがあります。重要な変更については、更新後のポリシーを本ページに掲載し、「発効日」を更新することにより通知します。変更の発効後も本サービスの利用を継続した場合、お客様は変更を受け入れたものとみなされます。
お問い合わせ
本ポリシーに関するご質問、または権利の行使については、以下までお問い合わせください。
Tiny Fish, Inc. Email: sonae@tinyfish.io 住所: 4410 El Camino Real, Suite 220, Los Altos, CA 94022, USA
TinySonae/日本(APPI)補足
本補足は、TinySonaeサービスに関連して処理される個人情報に適用され、同サービスに関して上記の本ポリシーと矛盾がある場合は、本補足が優先します。
P1. 適用範囲および役割
TinyFishが顧客に代わって処理する顧客およびエンドユーザー(テナント)の個人データについては、TinyFishは、APPI第25条に基づく委託先として行動し、当該処理にはデータ処理契約(DPA)が適用されます。顧客は委託元となります。本ポリシーは、TinyFish自身による個人情報(例:アカウント情報および利用情報)の収集および利用について説明するものです。
P2. 適用法
TinySonaeサービスに関して、「適用されるデータ保護法」には、個人情報の保護に関する法律(平成15年法律第57号。その後の改正を含み、以下「APPI」)ならびに個人情報保護委員会(PPC)が発する政令、規則、およびガイドラインが含まれます。
P3. データレジデンシー
TinyFishがTinySonaeサービスの提供において処理するすべての個人情報は、日本国内でホスティングおよび処理されます。TinyFishの本番環境、AIおよびモデル推論、認証およびアイデンティティ、ストレージ、システムログおよび診断ログ、テレメトリ、トランザクションメール、ならびにバックアップは、日本国内のリージョンにプロビジョニングされています。TinyFishは、TinySonaeサービスに関連する個人情報を日本国外に移転せず、同サービスについてAPPIの越境移転メカニズムに依拠しません。再委託先およびその日本国内のリージョンは、セクションP4に記載のとおりです。
P4. 再委託先
TinyFishは、TinySonaeサービスのために以下の再委託先を利用しており、いずれも日本国内のリージョンにプロビジョニングされています。AIおよびモデル推論のためのGoogle LLC(Google Cloud — Vertex AI、東京/asia-northeast1)、ホスティング、コンピュート、およびストレージのためのAmazon Web Services, Inc.(東京/ap-northeast-1。災害復旧用キャパシティは大阪/ap-northeast-3)、認証およびアイデンティティのためのSupabase, Inc.、招待およびサインインのメッセージのためのトランザクションメールプロバイダー(日本リージョン)、ならびにシステムログおよび診断ログのためのロギングおよび可観測性プロバイダー(日本リージョン)。いずれも、日本国内で個人情報を処理します。再委託先の最新の一覧、そのリージョン、処理の内容、および変更通知の条件は、データ処理契約(DPA、別紙1)において維持されます。
P5. セキュリティ
TinyFishは、ISO/IEC 27001フレームワークに整合した情報セキュリティプログラムを維持しており、これは、DPAに記載する技術的および組織的措置の基礎となるものです。また、TinyFishは、APPI第23条に基づき要求される安全管理措置を実施しています。
P6. 漏えい等の通知
APPIに基づく報告義務の対象となる個人データの漏えい、滅失、または毀損を認識した場合、TinyFishは、24時間以内に、APPI第26条に基づき要求される、顧客によるPPCへの報告および影響を受ける本人への通知を可能とするために必要な情報を、影響を受ける顧客に提供します。
P7. APPIに基づくお客様の権利
個人は、APPIに基づき、保有個人データの開示、訂正、追加、削除、利用停止、および第三者提供の停止を請求することができます。TinyFishが顧客に代わって処理するデータについては、かかる請求は、委託元である顧客に対して行われ、顧客がこれに対応します。TinyFishは、DPAに定めるとおり、顧客を支援します。お客様は、PPCに苦情を申し立てることもできます。
P8. 保持および削除
顧客に代わって処理される個人データは、契約終了時の返却または削除を含め、DPAおよび顧客の指示に定めるとおりに保持および削除されます。
P9. お問い合わせ
TinySonaeのプライバシーに関するご質問は、sonae@tinyfish.io までお寄せください。TinyFishが顧客に代わって処理するデータについては、委託元である当該顧客にもお問い合わせください。