プライバシーポリシー
当社がお客様の情報をどのように収集、使用、保護するかについて
11. はじめに
i-ESG Inc.(以下「当社」)は、お客様のプライバシーを保護することをお約束します。本プライバシーポリシーは、お客様が当社のESGレポートプラットフォーム(以下「本サービス」)を利用する際に、当社がどのようにお客様の情報を収集、使用、開示、および保護するかを説明するものです。 当社はお客様のプライバシー保護に努めており、一般データ保護規則(GDPR)、カリフォルニア州消費者プライバシー法(CCPA)、韓国個人情報保護法(PIPA)、日本の個人情報保護法(APPI)、中国個人情報保護法(PIPL)など、主要なデータ保護規制の原則に沿ったデータ取り扱いを目指しています。 当社はお客様のプライバシー権をより適切に保護するため、システムとプロセスの継続的な改善に取り組んでいます。データへのアクセス、削除、移転などの具体的なご要望については、info@i-esg.io までご連絡ください。適用される法律に従って対応いたします。 本サービスを利用することにより、お客様は本プライバシーポリシーに記載されたデータ慣行に同意したものとみなされます。当社の慣行に同意いただけない場合は、本サービスを利用しないでください。
22. データ管理者
i-ESG Inc.は、お客様の個人データに責任を負うデータ管理者です。 連絡先情報: i-ESG Inc. 住所:大韓民国ソウル特別市龍山区漢江大路366、ツインシティ南山2オフィス棟8階823号 電話番号:+82-2-3211-4374 メール:info@i-esg.io 欧州経済領域(EEA)にお住まいの場合、当社が適用されるデータ保護法に準拠していないと思われる場合は、お住まいの地域のデータ保護機関に苦情を申し立てる権利があります。
33. 収集する情報
当社は以下の方法で情報を収集します。 アカウント情報 • 氏名およびメールアドレス • 会社名および業種 • パスワード(暗号化) • プロファイル設定および環境設定 レポートデータ • ESGアンケートの回答 • 会社の環境、社会、およびガバナンス指標 • アップロードされた文書および画像 • レポートの内容およびカスタマイズ 利用情報 • 使用された機能および実行されたアクション • レポートの作成および編集履歴 • セッションの期間および頻度 • ブラウザの種類およびデバイス情報 支払い情報 • 請求先住所 • 支払い方法(Stripeで処理、当社は完全なカード番号を保存しません) • 取引履歴 技術情報 • IPアドレス • ブラウザの種類およびバージョン • オペレーティングシステム • 参照URL • 訪問したページおよび滞在時間
44. 処理の法的根拠(GDPR)
GDPRに基づき、当社は以下の法的根拠に基づいてお客様の個人データを処理します。 契約上の必要性 • 本サービスを提供するためのアカウント情報の処理 • ESGレポートの生成および保存 • 購読の支払い処理 正当な利益 • 本サービスの改善および開発 • ユーザーエクスペリエンスを向上させるための利用パターンの分析 • 不正行為の防止およびセキュリティの確保 • サービス関連の連絡の送信 同意 • マーケティング通信(いつでもオプトアウト可能) • Cookieおよびトラッキング技術(必要な場合) • 機密データカテゴリの処理 法的義務 • 税務および会計要件の遵守 • 当局からの合法的な要請への対応 • 法律で要求される記録の維持
55. 情報の使用方法
当社は収集した情報を以下の目的で使用します。 サービス提供 • アカウントの作成および管理 • AI搭載レポート生成の提供 • レポートの編集およびカスタマイズの有効化 • PDFエクスポートの生成 • 共有可能なレポートリンクの作成 カスタマーサポート • お問い合わせおよびリクエストへの対応 • 技術サポートの提供 • サービスの更新および通知の送信 サービス改善 • 利用パターンおよびトレンドの分析 • 新機能および機能性の開発 • バグの修正およびパフォーマンスの改善 • AIモデルのトレーニングおよび改善(匿名化されたデータのみを使用) AIモデルトレーニングのオプトアウト 当社は、AIモデルの改善のために匿名化および集計されたデータを使用する場合があります。お客様のデータをAIモデルのトレーニングに使用されることを希望しない場合は、info@i-esg.ioまで件名「AIトレーニングオプトアウト」としてご連絡ください。なお、オプトアウトを行っても、本サービスの提供や本プライバシーポリシーに記載されたその他の目的のためにお客様のデータを使用する当社の能力には影響しません。 セキュリティおよびコンプライアンス • 不正アクセスからの保護 • 不正行為の検出および防止 • 法的義務の遵守
66. 第三者サービスプロバイダー
当社は、本サービスの運営を支援する信頼できる第三者サービスプロバイダーとデータを共有します。 認証 • Supabase Auth:ユーザー認証およびセッショントークンを管理 • 処理されるデータ:メール、パスワードハッシュ、認証トークン データベースおよびストレージ • Amazon Web Services(AWS)RDS:PostgreSQLデータベースにアプリケーションデータを保存 • Supabase Storage / AWS S3:アップロードされたファイルおよび生成されたPDFを保存 • 処理されるデータ:すべてのアカウントおよびレポートデータ 支払い処理 • Stripe:すべての支払い取引を処理 • 処理されるデータ:支払い方法、請求先住所、取引詳細 • Stripeのプライバシーポリシー:https://stripe.com/privacy AI処理 • Dify AI:レポート生成およびコンテンツ提案を支援 • 処理されるデータ:アンケートの回答(レポート生成のために処理) • データは処理後、Difyによって保持されません すべての第三者プロバイダーは、データ処理契約に拘束され、適用法に従ってお客様のデータを保護することが求められています。
77. 国際データ転送
お客様のデータは、お客様の居住国以外の国に転送され、処理される場合があります。これには、同等のデータ保護法を持たない可能性のある国も含まれます。 データ保存場所 • プライマリデータベース:AWSデータセンター(地域固有) • 認証:Supabaseインフラストラクチャ • ファイルストレージ:CDN配信を伴う地域ストレージ 転送の保護措置 データを国際的に転送する際、当社は適切な保護措置を実施します。 • 欧州委員会によって承認された標準契約条項(SCC) • すべてのサービスプロバイダーとのデータ処理契約 • 転送中および保存中の暗号化を含む技術的措置 • 第三者プロバイダーの定期的なセキュリティ評価 EEAから米国への転送については、当社は標準契約条項に依拠し、米国を拠点とするプロバイダーが適切なデータ保護基準を維持していることを確認しています。
88. データ保持
当社は以下の期間、お客様のデータを保持します。 アカウントデータ • アクティブアカウント:アカウントがアクティブである間保持 • アカウント閉鎖後:ビジネスおよび法的目的のために3年間 • 匿名化されたデータは分析目的で無期限に保持される場合があります レポートデータ • アクティブレポート:関連するアカウントがアクティブである間保持 • 下書きレポート:非アクティブから90日後に自動削除 • エクスポートされたレポート:ストレージキャッシュに30日間 支払い記録 • 取引記録:税務および会計コンプライアンスのために7年間 • 支払い方法の詳細:Stripeによって保存され、当社は保持しません 利用ログ • サーバーログ:90日間 • 分析データ:26ヶ月間(匿名化) 解約後 • アカウント閉鎖から30日以内にデータをエクスポートできます • データはアカウント閉鎖から90日以内に完全に削除されます • バックアップは180日以内に削除されます
99. お客様の権利
GDPR権利(EEA居住者) • アクセス権:お客様の個人データのコピーを請求する権利 • 訂正権:不正確または不完全なデータを訂正する権利 • 消去権:お客様の個人データの削除を請求する権利(「忘れられる権利」) • 制限権:当社によるデータ処理を制限する権利 • データポータビリティ権:構造化された機械可読形式でデータを受け取る権利 • 異議申し立て権:正当な利益に基づく処理に異議を申し立てる権利 • 自動意思決定に関する権利:自動処理のみに基づく決定の対象とならない権利 CCPA権利(カリフォルニア州居住者) • 知る権利:当社が収集する個人情報とその使用方法を知る権利 • 削除権:お客様の個人情報の削除を請求する権利 • オプトアウト権:個人情報の「販売」をオプトアウトする権利(当社は個人情報を販売しません) • 差別禁止権:権利を行使したことで差別を受けない権利 権利の行使 これらの権利を行使するには、privacy@i-esg.ioまでお問い合わせください。当社は30日以内(GDPR)または45日以内(CCPA)にお客様のリクエストに対応します。リクエストを処理する前に、お客様の本人確認が必要な場合があります。
1111. セキュリティ対策
当社は、お客様のデータを保護するための包括的なセキュリティ対策を実施しています。 暗号化 • TLS 1.3を使用した転送中のデータの暗号化 • AES-256を使用した保存中のデータの暗号化 • 業界標準のアルゴリズムを使用したパスワードのハッシュ化 アクセス制御 • 従業員のロールベースアクセス • 管理者アクセスのための多要素認証 • 定期的なアクセスレビューおよび監査 インフラストラクチャセキュリティ • ファイアウォールおよび侵入検知システム • 定期的なセキュリティ評価および侵入テスト • DDoS保護 • セキュアな開発プラクティス(OWASPガイドライン) 監視 • 24時間365日のシステム監視 • 自動脅威検出 • インシデント対応手順 • スタッフへの定期的なセキュリティトレーニング 当社は堅牢なセキュリティ対策を実施していますが、完全に安全なシステムはありません。セキュリティの脆弱性を発見した場合は、security@i-esg.ioまでご報告ください。
1212. 子供のプライバシー
本サービスは18歳未満の個人を対象としていません。当社は18歳未満の子供から故意に個人情報を収集することはありません。 保護者または後見人であり、お子様が当社に個人情報を提供したと思われる場合は、privacy@i-esg.ioまでお問い合わせください。18歳未満の子供から個人情報を収集したことが判明した場合、当社は速やかに削除します。 18歳未満の方は、本サービスを利用したり、個人情報を提供したりしないでください。
1313. 本ポリシーの変更
当社は、当社の慣行、技術、法的要件、またはその他の要因の変更を反映するために、本プライバシーポリシーを定期的に更新する場合があります。 変更の通知 重要な変更については、以下の方法でお客様に通知します。 • 登録されたメールアドレスへのメール通知 • 当社ウェブサイト上の目立つ通知 • 次回ログイン時のアプリ内通知 発効日 変更は、以下の場合を除き、通知後30日で有効になります。 • 法律により即時に求められる場合 • 変更がお客様にとって有益な場合(即時有効) お客様の選択 本プライバシーポリシーの変更に同意いただけない場合は、変更が有効になる前にアカウントを閉鎖することができます。発効日後も本サービスを継続して利用することで、更新されたプライバシーポリシーを承諾したものとみなされます。 本プライバシーポリシーを定期的に確認することをお勧めします。上部の「最終更新日」は、本ポリシーが最後に改訂された日を示しています。
1414. お問い合わせ
本プライバシーポリシーまたは当社のデータ慣行についてご質問やご懸念がある場合は、以下までお問い合わせください。 i-ESG Inc. 住所:大韓民国ソウル特別市龍山区漢江大路366、ツインシティ南山2オフィス棟8階823号 電話番号:+82-2-3211-4374 メール:info@i-esg.io データ保護に関するお問い合わせ、セキュリティに関する懸念、またはデータアクセスリクエストについては、上記のメールアドレスに適切な件名を付けてお問い合わせください。 すべてのプライバシーに関するお問い合わせには5営業日以内に返答することを目指しており、データアクセスリクエストには適用法で要求される期間内(GDPRの場合は30日、CCPAの場合は45日、地域法に応じた期間)に対応します。
1515. データ侵害通知
お客様の権利および自由に対するリスクをもたらす可能性のある個人データ侵害が発生した場合、当社は以下の対応を行います。 当局への通知 • GDPR第33条に基づき、侵害を認識してから72時間以内に関連する監督当局に通知します • 侵害の性質、影響を受けるデータのカテゴリ、および講じた措置に関する詳細情報を提供します 影響を受ける個人への通知 • 侵害がお客様の権利および自由に高いリスクをもたらす可能性がある場合、遅滞なくお客様に通知します • 通知には、侵害の説明、潜在的な影響、およびお客様自身を保護するために講じることができる措置が含まれます 侵害対応措置 • 侵害の即時封じ込めと評価 • 原因と範囲を特定するための調査 • 将来の発生を防ぐための対策の実施 • コンプライアンス目的のためのすべての措置の文書化 お客様の役割 アカウントへの不正アクセスが疑われる場合、またはデータが侵害されたと思われる場合は、直ちにinfo@i-esg.ioまでお問い合わせください。
1616. 地域別プライバシー法の遵守
GDPRおよびCCPAに加えて、当社は以下の地域プライバシー法を遵守します。 韓国 - 個人情報保護法(PIPA) 大韓民国に居住するお客様は、以下の権利を有します。 • 個人情報の収集および利用について知らされる権利 • 個人情報の処理に対する同意または同意拒否の権利 • 個人情報へのアクセスを請求する権利 • 不正確な個人情報の訂正を請求する権利 • 処理の停止を請求する権利 • 個人情報の削除を請求する権利 • いつでも同意を撤回する権利 日本 - 個人情報保護法(APPI) 日本に居住するお客様は、以下の権利を有します。 • 個人情報の開示を請求する権利 • 不正確な情報の訂正、追加、または削除を請求する権利 • 個人情報の利用または提供の停止を請求する権利 • 不正に取得された個人情報の削除を請求する権利 中国 - 個人情報保護法(PIPL) 中華人民共和国に居住するお客様は、以下の権利を有します。 • 個人情報について知る権利および決定する権利 • 個人情報の処理を制限または拒否する権利 • 個人情報へのアクセスおよびコピーを請求する権利 • 個人情報の訂正または補足を請求する権利 • 個人情報の削除を請求する権利 • 個人情報の処理規則について説明を請求する権利 • 同意を撤回する権利 これらの権利を行使するには、info@i-esg.ioまで件名「地域プライバシー権利リクエスト」としてお問い合わせいただき、居住国をご明記ください。
本プライバシーポリシーについてご質問がある場合は、info@i-esg.ioまでお問い合わせください