プライバシーポリシー

株式会社ウサギィ(以下「当社」といいます)は、当社が提供するソフトウェアライセンス管理サービス「Usakey(ウサキー)」(以下「本サービス」といいます)における利用者の個人情報その他の情報の取扱いについて、個人情報の保護に関する法律その他の関係法令およびガイドラインに従い、次のとおり定めます。

1. 事業者情報

名称 株式会社ウサギィ
所在地 〒105-0013 東京都港区浜松町2-2-15 浜松町ダイヤビル2F
代表者 代表取締役 町 裕太
個人情報の取扱いに関する責任者 代表取締役 町 裕太

2. 本ポリシーの適用範囲と当社の役割

本ポリシーは、本サービス(管理コンソール、Management API、Runtime API、顧客ポータル、SDK、公開Webサイトおよび関連する電子メールを含みます)に関連して当社が取得する情報に適用されます。当社は、情報の区分に応じて次の役割を担います。

  1. 利用者(管理ユーザーなど)の情報: 本サービスにアカウントを登録した利用者、契約組織のオーナー、管理者およびメンバーの個人情報は、当社が個人情報取扱事業者として取得し、本ポリシーに従って取り扱います。
  2. エンドユーザーおよびポータル利用者の情報: 利用者が本サービスに登録し、または利用者が配布するソフトウェア(以下「保護対象ソフトウェア」といいます)およびSDKを通じて送信されるエンドユーザーの情報は、利用者(契約組織)が管理主体であり、当社は利用者からの委託を受けて、利用者の指示および利用規約の範囲内で取り扱います。
  3. 決済画面で入力する情報: 有料プランなどの申込時に決済代行事業者(Stripe)の画面で入力するクレジットカード番号その他の決済情報は、Stripeが自らのプライバシーポリシーに基づいて取得します。当社はこれらの情報を取得または保存しません。

3. 取得する情報

当社は、本サービスの提供にあたり、次の情報を取得します。

区分 内容
アカウント情報 氏名、メールアドレス、パスワード(ハッシュ化して保存し、平文では保持しません)、所属する契約組織の名称、役割および権限
認証・セキュリティに関する情報 2段階認証の設定(シークレットは暗号化、リカバリーコードはハッシュ化して保存)、ログインの日時と接続元IPアドレス、ログイン・権限変更・ライセンス操作などを記録した監査ログ
同意の記録 同意した文書の種別、版および内容のダイジェスト、同意日時、接続元IPアドレスの仮名化ダイジェスト(第6条)
お支払いに関する情報 決済代行事業者(Stripe)が発行する顧客ID、契約ID、決済セッションおよび請求イベントの識別子、契約プラン、追加枠、発行クレジットの残高、請求期間。クレジットカード番号などのカード情報はStripeが取り扱い、当社のサーバーには送信・保存されません
利用者が登録する情報(委託データ) 製品、ポリシー、顧客(名称、メールアドレス、外部システムの識別子、備考)、販売店、組織、ライセンスユーザー(OIDCの発行者と識別子、メールアドレス、氏名、状態、2段階認証の設定状態)、ライセンス、割当およびこれらに付随するメタデータ
ランタイム観測情報(SDK経由) ライセンスキーのハッシュ値と先頭部分、製品識別子、端末公開鍵、端末識別信号のダイジェスト、アプリケーションとSDKのバージョン、利用者が送信を設定した任意の端末情報(OS、アーキテクチャなど)、接続元IPアドレス、逆引きホスト名、ブラウザやSDKの種類(User-Agent)、日時、リプレイ防止用の値(nonce)、リクエストID
技術情報 アクセスログ(IPアドレス、日時、URL、User-Agent、リクエストID)、障害が発生したときのエラー記録、レート制限の超過記録
お問い合わせの内容 氏名、所属、連絡先、お問い合わせの内容、当社とのやり取りの履歴
Cookie 第11条に定めるとおり

当社は、保護対象ソフトウェアのソースコード、エンドユーザーの業務データ、ファイルの内容、画面の内容および入力内容を取得しません。SDKが送信する端末情報の範囲は、利用者がポリシーで設定します。

4. 取得の方法

  • 利用者が登録画面、管理コンソール、アカウント設定画面またはお問い合わせで入力することにより取得します。
  • 利用者が管理コンソールまたはManagement APIを通じて登録および送信することにより取得します。
  • 保護対象ソフトウェアに組み込まれたSDK、顧客ポータルおよびブラウザから、本サービスの利用に伴い、アクセスログ、操作の記録、Cookieなどを自動的に取得します。
  • お支払いに関する情報は、決済代行事業者(Stripe)からの通知により取得します。
  • 顧客、ライセンスユーザーなど利用者が登録する第三者の情報は、利用者の入力またはAPI経由の送信により取得します。利用者は、本人の了解を得るなど適法な根拠を確保したうえで登録してください。

5. 利用目的

当社は、取得した情報を次の目的で利用します。

  1. 本サービスの提供、維持、保護および改善のため
  2. アカウントの登録、本人確認、ログインの認証、2段階認証、および不正なアクセスの検知・防止のため
  3. ライセンスの発行、検証、更新、失効、端末の拘束および同時利用の制御、ならびに端末状態の変化の検知と利用者への通知のため
  4. 有料プラン、追加枠および発行クレジットの料金の請求、決済、返金および契約の管理、ならびに利用枠とレート制限の計算のため
  5. 利用規約およびプライバシーポリシーへの同意の証跡の保存その他契約上または法令上の記録の保持のため
  6. 不正利用、リプレイ攻撃および過負荷の検知、防止および調査のため
  7. 本サービスに関する重要なお知らせ(規約の変更、障害、メンテナンス、料金、セキュリティに関する通知など)の送信のため
  8. お問い合わせへの対応、およびそのやり取りの記録のため
  9. 利用規約に違反する行為への対応、および紛争の解決のため
  10. 障害の原因の調査と復旧のため
  11. 個人および契約組織を識別できない形での統計情報の作成のため
  12. 法令に基づく義務の履行、および公的機関からの適法な要請への対応のため

当社は、上記の目的の達成に必要な範囲を超えて情報を利用しません。利用目的を変更するときは、変更前の目的と関連性を有すると合理的に認められる範囲で行い、変更後の目的を本ページで公表します。

6. 仮名化および個人関連情報の取扱い

  1. 新規登録および同意の記録において、当社は、接続元IPアドレスを当社が管理する秘密鍵を用いたHMAC-SHA-256により仮名化したダイジェストとして保存し、同意記録には生のIPアドレスを保存しません。
  2. 端末公開鍵、端末識別信号のダイジェストその他それ自体では特定の個人を識別できない情報は、個人関連情報として、本ポリシーに定める目的および安全管理措置の下で取り扱います。当社は、これらの情報を本人を識別する目的で他の情報と照合しません。
  3. 逆引きホスト名の取得は、認証応答を遅延させないバックグラウンド処理として行い、端末または利用者の本人確認には使用しません。

7. 業務の委託

当社は、利用目的の達成に必要な範囲で、次の事業者に個人情報の取扱いを含む業務を委託しています。委託にあたっては、契約により秘密保持および安全管理を義務づけ、委託先を適切に監督します。

委託先 所在国 委託する業務 取り扱う情報
Amazon Web Services, Inc. 米国
(データは日本国内の東京リージョンに保管)
サーバー、データベース、ストレージ、バックアップ、署名鍵の管理および監視の提供 本サービスに保存されるすべての情報
Stripe, Inc. およびその関連会社(Stripe Japan株式会社を含みます) 米国 クレジットカード決済の処理、請求および契約の管理 契約組織の名称、オーナーのメールアドレス、契約組織の識別子、お支払いに関する情報
Mailgun Technologies, Inc. 米国 電子メールの送信 送信先のメールアドレス、件名、本文
Google LLC 米国 任意の同意に基づく公開ページと会員登録完了のアクセス解析 ブラウザの識別子、公開ページの閲覧、流入キャンペーン、参照元サイト、会員登録の完了、ブラウザと端末の情報、通信に使うIPアドレス

8. 第三者への提供

  1. 当社は、次の場合を除き、あらかじめ利用者の同意を得ることなく、個人情報を第三者に提供しません。
    • 法令に基づく場合
    • 人の生命、身体または財産の保護のために必要がある場合であって、本人の同意を得ることが困難であるとき
    • 公衆衛生の向上または児童の健全な育成の推進のために特に必要がある場合であって、本人の同意を得ることが困難であるとき
    • 国の機関もしくは地方公共団体またはその委託を受けた者が法令の定める事務を遂行することに対して協力する必要がある場合であって、本人の同意を得ることにより当該事務の遂行に支障を及ぼすおそれがあるとき
    • 合併、会社分割、事業譲渡その他の事由による事業の承継に伴って提供する場合
  2. 次の提供は、利用者自身の操作または設定に基づいて行われるものであり、利用者は、その操作または設定を行うことにより、提供に同意したものとします。
    • Webhookによる送信: 利用者が管理コンソールまたはManagement APIでWebhookの受信先を設定すると、設定した宛先へ、ライセンスや端末に関する出来事とその内容が送信されます。送信された情報の取扱いは、受信先の管理者の責任によります。
    • 顧客ポータルでの表示: 利用者がライセンスをポータル利用者に割り当てると、当該ポータル利用者に対して、本人に割り当てられたライセンスと端末の情報が表示されます。
    • 利用者自身による取得: 利用者が管理コンソールやManagement APIで取得した情報の取扱いは、利用者の責任によります。
  3. 当社は、個人情報の共同利用を行いません。

9. 外国にある第三者への提供

  1. 第7条に記載した委託先(Amazon Web Services, Inc.、Stripe, Inc.、Mailgun Technologies, Inc.およびGoogle LLC)は、米国に所在する事業者です。当社は、個人情報の保護に関する法律第28条に基づき、これらの事業者へ個人情報を提供するにあたり、利用者の同意を得るものとします。利用者は、本ポリシーに同意することにより、これらの事業者への提供に同意したものとみなされます。ただし、Googleへの送信は、第11条に記載したアクセス解析の選択で、別途許可した場合に限ります。
  2. 米国における個人情報の保護に関する制度については、個人情報保護委員会が公表する「外国における個人情報の保護に関する制度等の調査」(https://www.ppc.go.jp/personalinfo/legal/kaiseihogohou/)をご確認ください。米国には、個人情報の保護に関する包括的な連邦法はなく、分野ごとの法律と州法により保護が図られています。
  3. 当社は、各委託先が公表する契約条件(データ処理に関する契約や利用規約)により、個人情報の取扱いについて日本の法令と同等の措置が講じられていることを確認したうえで委託しています。委託先が講じる措置の詳細は、末尾の窓口へお問い合わせいただければ、合理的な範囲で回答します。
  4. エンドユーザーおよびポータル利用者の情報についても、上記の委託先で同様に取り扱います。利用者は、自らのプライバシー通知でその旨をエンドユーザーに説明するものとします。

10. 統計情報への利用

当社は、取得した情報を、個人および契約組織を識別できない形に加工したうえで、本サービスの利用状況の把握、改善および新機能の検討のための統計情報として利用することがあります。

11. Cookieの利用

本サービスは、次の目的でCookieおよびブラウザの保存領域を利用しています。Cookieとは、ウェブサイトが利用者のブラウザに保存する小さなデータで、接続のたびにブラウザから送り返されることで利用者を識別する仕組みです。

用途 内容 保存期間
ログイン状態の管理 管理コンソールにログイン中であることを識別するセッション情報、およびクロスサイトリクエストフォージェリ対策の値。ログイン前の公開ページ(料金ページなど)を開いたときにも発行します ブラウザを閉じるまで。ログインは30分間操作がないと失効し、ログインから12時間で必ず失効
ログイン状態の保持 「ログイン状態を保持する」を選んだ場合に、ブラウザを閉じてもログイン状態を保つための値 12時間
ログインしたブラウザの識別 このブラウザでログインに成功したことを示す暗号化した値(ブラウザごとの識別子と、メールアドレスから計算した値。メールアドレスそのものは含みません)。パスワードの誤りが続いてアカウントがロックされている間も、ふだん使うブラウザからはログインできるようにするために使います 最後にログインしてから180日
登録確認画面の表示 アカウント登録の直後に、確認メールの送信先を画面に表示するための値(登録したメールアドレスを暗号化したもの) 30分
顧客ポータルのログイン状態 ポータル利用者がログイン中であることを識別するセッション情報 ログインから最長12時間。30分間操作がないと失効
顧客ポータルの接続IDの記憶 最後にログインできた接続ID(ログインに使うIDプロバイダーの設定の識別子で、個人を識別する情報は含みません)。次のログインで入力を省くために使い、顧客ポータルの画面を開いたときだけ当社のサーバーへ送られます 最後にログインしてから1年
表示言語の記憶 選んだ表示言語(日本語・英語)。ページを開くたびにブラウザから当社のサーバーへ送られ、その言語で表示するために使います 最後に選んでから1年
アクセス解析の選択の記憶 アクセス解析を許可するか、許可しないかの選択。法務文書への同意とは別に選びます 選んでから180日
公開ページと会員登録の計測 ブラウザを区別するGoogleアナリティクスのCookie。アクセス解析を許可した場合だけ発行します 発行から最長180日
表示設定の記憶 管理コンソールの左メニューのグループや警告の開閉など、画面の見え方に関する設定(ブラウザの保存領域に保存し、当社のサーバーへは送信しません) ブラウザで削除するまで

アクセス解析を許可した場合、当社はGoogleアナリティクスで、ログイン前の公開ページの閲覧とメール確認後の会員登録完了を計測し、サイトの改善に使います。Googleへ送信する情報は、ブラウザの識別子、公開ページのURLとタイトル、流入キャンペーン、参照元サイトのドメイン、会員登録の完了、ブラウザと端末の情報です。Googleとの通信にはIPアドレスを使います。氏名、メールアドレス、ライセンスキー、アカウントの識別子、管理コンソールと顧客ポータルの画面内容は送信しません。広告向けの機能とGoogleシグナルは無効にしています。

アクセス解析を許可しなくても、すべての機能を利用できます。このページを含む公開ページの「アクセス解析の設定」から、いつでも選択を変更できます。許可するまでGoogleのスクリプトと解析用Cookieは読み込みません。許可を取り消すと、そのブラウザでの収集を停止し、解析用Cookieを削除します。すでに送信したデータは、この操作では削除されません。イベント単位のデータの保存期間は14か月に設定しています。集計済みのレポートには、この期間を適用しません。

Googleによる取扱いは、Googleのプライバシーポリシーをご確認ください。Googleアナリティクスのオプトアウトアドオンも利用できます。Stripe CheckoutなどStripeが提供する画面では、Stripeが自らの方針に基づいてCookieを使用することがあります。

Cookieの保存を許可するかどうかは、ブラウザの設定で変更できます。ただし、Cookieの保存を許可しない場合、ログインを含む本サービスの機能をご利用いただけません。

12. 安全管理措置

当社は、取り扱う個人情報の漏えい、滅失または毀損の防止その他の安全管理のため、次の措置を講じています。

  • 基本方針の策定: 個人情報の適正な取扱いの確保のため、本ポリシーを策定し、関係法令およびガイドラインを遵守します。
  • 規律の整備: 個人情報の取得、利用、保存、提供、削除の各段階について、取扱いの方法と責任者を定めています。
  • 組織的安全管理措置: 個人情報の取扱いに関する責任者を置き、個人情報を取り扱う従業者とその権限の範囲を限定しています。ログイン、権限の変更、ライセンスの操作などは追記専用の監査ログに記録し、漏えいなどの事案が発生した場合の報告と対応の手順を定めています。
  • 人的安全管理措置: 従業者に秘密保持の義務を課し、個人情報の取扱いに関する教育を行っています。
  • 物理的安全管理措置: 本サービスのサーバーは、入退室管理などの物理的な保護措置が講じられたクラウド事業者のデータセンターに置いています。個人情報を取り扱う機器の持ち出しと盗難を防ぐ措置を講じています。
  • 技術的安全管理措置: 通信はすべてTLSで暗号化しています。パスワードはハッシュ化し、2段階認証のシークレットや外部サービスの認証情報は項目ごとに暗号化して保存しています。署名鍵は鍵管理サービスで保護し、定期的に更新しています。役割と権限範囲に基づくアクセス制御により、権限のある利用者だけが各契約組織の情報にアクセスできるようにしています。ログインの試行回数の制限、管理ユーザーおよび当社の運用担当者に対する2段階認証、レート制限、依存ライブラリとソースコードの脆弱性の定期的な検査、およびバックアップを行っています。
  • 外的環境の把握: 第7条に記載した外国に所在する委託先について、当該国の個人情報の保護に関する制度を把握したうえで、安全管理措置を講じています。

13. 保存期間および削除

当社は、取得した情報を、利用目的の達成に必要な期間に限って保存し、期間を過ぎたものは遅滞なく削除します。主な情報の保存期間は次のとおりです。

情報 保存期間
アカウント情報、利用者が登録する情報、お支払いに関する情報、お問い合わせの内容 アカウントおよび契約組織が存在する間(閉鎖の効果は第14条)。契約の終了後は、法令上の保存義務および紛争対応に必要な期間
同意の記録 契約上および法令上の証跡として、契約の終了後も法令上の時効期間などを考慮した期間
監査ログ 契約組織が存在する間、および契約、法令、不正対策上必要な期間。自動的な消去は行いません
ログインの日時と接続元IPアドレス 直近2回分
ランタイム観測情報のうち生のIPアドレス、逆引きホスト名、User-Agent 端末の最終確認から30日(経過後に消去)
ランタイム観測情報の詳細(端末状態の履歴) 端末の最終確認から90日
レート制限の超過記録 最終超過から90日
リプレイ防止用の値(nonce)および冪等性の記録 有効期限の経過後に削除
失効した署名鍵および公開済みの信頼情報(トラストバンドル) 有効期限の経過後、それぞれ7日および90日
バックアップ 世代管理により順次消去します。削除された情報は、バックアップの世代の入れ替わりに伴ってバックアップからも消去されます

14. アカウントの閉鎖

  1. 利用者は、アカウント設定から自己のアカウントを閉鎖することができます。他の利用者がオーナーである契約組織に所属している場合は、あらかじめ所属を解除する必要があります。契約組織の唯一のオーナーは、有料プランを解約したうえで閉鎖でき、閉鎖と同時に当該契約組織も閉鎖されます(利用規約第13条)。
  2. アカウントが閉鎖されると、当社は次のとおり取り扱います。この処理は取り消すことができず、当社においても復元できません。
    • 氏名、メールアドレス、パスワード、2段階認証の設定、ログインの記録その他のアカウント情報を、復元できない形で消去または匿名化します。
    • 操作履歴(監査ログ)および失効済みの所属の記録は、個人情報を消去したアカウント識別子に紐づけて、契約組織の記録として第13条の期間保持します。
  3. アカウントの閉鎖は、契約組織に登録された情報を直ちに削除するものではありません。存続する契約組織に登録された情報は、契約組織の管理者が管理コンソールまたはManagement APIで削除できます。閉鎖された契約組織に登録された情報は、利用規約第7条第6項に従い、当社所定の期間の経過後に削除または識別性を低減します。
  4. 当社は、法令上の義務の履行、または紛争の解決に必要な範囲で、閉鎖後も必要最小限の情報を保持することがあります。

15. 保有個人データの開示等の請求

  1. 利用者は、当社に対し、個人情報の保護に関する法律の定めに従い、保有個人データの利用目的の通知、開示(第三者提供記録の開示を含みます)、訂正、追加または削除、利用の停止または消去、および第三者への提供の停止(以下「開示等」といいます)を請求することができます。
  2. 登録情報の確認と変更、およびアカウントの閉鎖は、本サービスのアカウント設定から利用者自身で行うことができます。
  3. 開示等の請求は、末尾の窓口へ電子メールでご連絡ください。ご本人であることを確認するため、原則として本サービスに登録されたメールアドレスから送信していただき、必要に応じて追加の確認をお願いすることがあります。代理人による請求の場合は、委任状など代理権を確認できる書類の提示をお願いします。
  4. 開示等の請求に手数料はいただきません。当社は、請求を受け付けてから原則として1か月以内に、電子メールその他の電磁的な方法で回答します。
  5. 次の場合には、開示等の全部または一部に応じられないことがあります。その場合は、理由を付して通知します。
    • ご本人または代理人であることが確認できない場合
    • 本人または第三者の生命、身体、財産その他の権利利益を害するおそれがある場合
    • 当社の業務の適正な実施に著しい支障を及ぼすおそれがある場合
    • 法令に違反することとなる場合

16. エンドユーザーおよびポータル利用者からの請求

エンドユーザーおよびポータル利用者の情報は、利用者(契約組織)が管理主体です。エンドユーザーまたはポータル利用者が自己の情報の開示、訂正、利用停止などを希望する場合は、保護対象ソフトウェアを提供する利用者に請求してください。当社は、委託先として、利用者からの指示に基づき、合理的な範囲で協力します。当社が直接請求を受けた場合は、法令上当社が対応すべき場合を除き、当該利用者をご案内します。

17. 未成年者の個人情報

本サービスは事業者向けのサービスであり、消費者としての個人および未成年者による利用を予定していません。未成年の方が本サービスを利用する場合は、親権者その他の法定代理人の同意を得たうえで利用してください。法定代理人は、末尾の窓口へ連絡することにより、未成年の利用者の個人情報について開示等を請求することができます。

18. 本ポリシーの改定

  1. 当社は、法令の改正、本サービスの内容の変更、その他の必要に応じて、本ポリシーを改定することがあります。改定後の本ポリシーは、版番号と適用開始日を更新して本ページに掲載した時点から適用します。
  2. 利用者の権利に重要な影響を及ぼす改定を行うときは、事前に本サービス上への掲示または電子メールによりお知らせします。法令により利用者の同意が必要となる改定については、改めて同意を求めます。

19. 苦情およびお問い合わせの窓口

個人情報の取扱いに関する苦情、ご相談、および開示等の請求は、次の窓口で受け付けます。

株式会社ウサギィ
〒105-0013 東京都港区浜松町2-2-15 浜松町ダイヤビル2F
電話: 050-3187-8532
メール: contact@usagee.co.jp
受付時間: 土日祝を除く平日10:00〜18:00(日本時間)
お問い合わせフォーム: https://usagee.co.jp/contact/

当社は、認定個人情報保護団体に加入していません。

附則

  • 2026年10月11日 制定(第1版)

制定日: 2026年10月11日(第1版) 文書識別子: 2026-10-11-v1