1. 適用範囲と運営者
本ポリシーは、Tsumugiの公開サイト、公開デモおよびサインイン後の本番ベータ版(総称して「本サービス」)に適用します。 情報の取扱主体は、外山 哲史(Tsumugi運営者)です。サービス提供拠点は名古屋市です。 運営者情報と連絡方法は運営者・お問い合わせページでも確認できます。
正式提供前のベータ版であるため、機能・保存項目・委託先が変わる場合があります。重要な変更は本ページまたは 本サービス内で分かりやすく案内します。
2. 取得・保存する情報
- サインイン情報
- このSites版では、Sign in with ChatGPT(SIWC)から提供される、サイトごとに安定した利用者識別子、メールアドレス、および提供される場合の表示名。別環境のGoogle版については第11項に記載します。パスワードはTsumugiが取得しません。
- 利用者の設定
- 表示設定、プライバシー設定、作成日時・更新日時など、サービス提供に必要な設定情報。
- 利用者が入力する関係管理情報
- 相手のニックネーム、任意で入力する居住地・年齢、お気に入りの有無、出会ったサービス、 手動で関連付けたアカウント識別子、連絡チャネル、関係・返信の状態、TEL済み・対面済みの記録、 約束・予定、次のアクション、タグ、要約メモ、アーカイブ状態など。
- 運用・セキュリティ情報
- 認証、障害調査、不正利用防止に必要な最小限のリクエスト情報や処理時刻が、ホスティング基盤で処理される場合があります。
入力しない情報: 外部サービスのパスワード・アクセストークン、会話原文、チャット画面の画像、顔写真、 要配慮個人情報や性的指向・健康・信条等の機微情報は、本サービスに入力・保存しないでください。
公開デモはサーバーへ人物データを保存せず、デモ操作をブラウザのsessionStorageに一時保存します。
居住地と年齢の登録は任意です。正確な住所や生年月日は入力せず、相手を区別するために必要な最小限の情報だけを 入力してください。
3. 第三者の情報と利用者の責任
利用者が登録する相手の情報は、その相手本人からTsumugiが直接取得したものではありません。 利用者は、本人の同意その他の適法な根拠があり、関係管理のために必要な最小限の範囲で記録できることを確認してください。
- 相手が削除・訂正を求めた場合は、利用者自身が速やかに対応してください。
- 推測、監視、追跡、評価付け、差別的な分類のために情報を追加しないでください。
- 本サービスから出力した情報を、本人の同意なく第三者へ共有・公開しないでください。
運営者は利用者と相手との関係や同意の有無を日常的に確認できません。第三者情報を登録する権限と記録内容の適法性は、 利用者が責任をもって判断する必要があります。
4. 利用目的
- 相手ごとの文脈、予定、次のアクション、連絡チャネルを整理・表示するため
- 任意の居住地・年齢を、ニックネームや利用者が手動登録したマッチングサービス上の識別子と組み合わせ、 同名の相手を区別し、記録を照合するため
- 利用者を認証し、利用者ごとのデータを分離するため
- データの出力、アーカイブ、削除など、利用者が選択した操作を実行するため
- 障害対応、不正利用防止、安全性の改善、お問い合わせ対応のため
- 法令に基づく対応および権利保護のため
広告配信や第三者へのデータ販売を目的として、登録された関係管理情報を利用しません。
5. 保存先と安全管理
このSites本番版の構造化データはCloudflare D1に保存され、Cloudflare上のSitesホスティング環境で処理されます。利用者識別子を基準に、他の利用者のデータへアクセスできないようアプリケーション側で分離します。
- このSites本番版はSIWCによるサインインを必須とし、匿名の訪問者には本番データを表示しません。
- ニックネーム、居住地、年齢、アカウント識別子、予定、メモ等の人物情報は、 アプリケーション層でAES-GCMにより暗号化して保存します。
- 暗号鍵はデータベースとは分けてホスティング環境のシークレットとして管理します。
- Sites版では、外部サービスのパスワードやアクセストークンを取得・保存しません。
暗号化を含む安全管理措置はリスクを低減するものであり、事故が絶対に起きないことを保証するものではありません。 ベータ期間中も、機能と運用に応じて措置を見直します。
6. 委託・第三者提供
本サービスの提供に必要な範囲で、Cloudflare等のインフラ提供者に情報処理を委託します。 委託先は、ホスティング、データベース、認証経路、障害対応等の目的で情報を処理する場合があります。
運営者は、利用者の同意がある場合、法令に基づく場合、生命・身体・財産の保護に必要で同意取得が困難な場合などを除き、 登録情報を第三者へ提供しません。
7. 保存期間と削除
- 利用中の記録は、利用者が削除するかアカウントを削除するまで保存します。
- アーカイブした相手の記録は30日間保持した後、恒久削除の対象になります。
- Sites版でアカウントを削除すると、処理の完了と同時にアプリが直接管理する本番データベースから利用者データを削除します。
- Cloudflare D1のTime Travelその他のプラットフォーム上の復旧用履歴には、技術的な仕組みにより削除前の断片が 最大30日残る場合があります。これらは通常のアプリ操作には使用せず、保存期間経過後に失効します。
法令上の保存義務、紛争対応、不正利用調査が必要な場合は、必要な範囲で別の期間を適用することがあります。
8. 確認・出力・訂正・削除
利用者は、本番版の機能から自分の登録情報を確認・修正し、提供される形式で出力できます。 相手の記録は個別に削除でき、アカウント削除により利用者データ全体の削除を依頼できます。
本人確認が必要な開示等の請求や、利用者が登録した第三者情報について相手本人から申告があった場合は、運営者・お問い合わせページに記載する外部窓口からご連絡ください。 記録の特定と関係者の権利を守るため、追加確認をお願いする場合があります。
9. 漏えい等の事故への対応
漏えい、滅失、毀損、不正アクセス等を把握した場合、運営者は影響拡大の防止、事実調査、対象範囲の特定、再発防止を行います。 法令上必要な場合は、関係当局への報告および影響を受ける本人への通知を行います。
不審な挙動や誤表示を見つけた場合は、画面の公開共有を避け、運営者・お問い合わせページの案内に沿ってお知らせください。
10. 外部サービスとの関係
Tsumugiは、掲載されるマッチングサービス、SNS、メッセージサービスの運営者とは独立したサービスであり、 各社の公式サービス、提携サービスまたは代理サービスではありません。
このSites版では、アカウント情報を利用者が手動で関連付けます。各サービスの非公開API利用、スクレイピング、チャット同期、プロフィールやカレンダーの自動同期、パスワード・Cookie・アクセストークンの取得は行いません。
11. Google版の提供状況
このSites版はSIWCと既存D1を使用し、GoogleでのサインアップやGmail読み取りを行いません。 Googleサインアップ、Gmailからの暗号化候補、専用Googleカレンダーへの予定同期は、別URLのGoogle版に分離します。 Google版の各機能は、それぞれの実行時設定、Google OAuth設定、利用者の許可および本サービス側の提供条件が 揃った場合だけ有効になります。 Sites版のSIWC利用者や既存データにGoogleアカウントを後付けするものではありません。 状況はGoogle連携の提供条件で案内します。
Google版は専用D1とCREATE専用マイグレーションを使い、Sites版のD1を共有しません。 Google版の準備や更新を理由として、Sites版に登録済みの人物データを書き換えたり、自動移行したりしません。
Googleでのサインアップ
Google版では、基本プロフィールの権限(openid・email・profile)でGoogleの利用者識別子を確認します。 Googleの利用者識別子はそのまま保存せず、運営者だけが持つ識別用鍵によるHMAC-SHA-256で仮名化し、 その先頭40文字から同じGoogle利用者について再現できるgusr_…形式の不透明なアプリ内識別子兼 データ所有キーを作ります。これはランダムUUIDやメールアドレス由来のキーではありません。 メールアドレスの一致だけでSites版との統合、移行または同一人物判定は行いません。 このサインアップだけではGmailへアクセスしません。
Gmailから相手候補を作る限定テスト
Gmailの候補抽出は、Googleでのサインアップとは別に、利用可能と判定された利用者が機能を選んだ時点で説明し、 Gmail読み取り専用権限(gmail.readonly)への同意を求めます。この権限はGoogleの制限付きスコープであり、 必要な審査とセキュリティ評価が完了するまでは、Google Cloudとアプリ側の両方で許可した指定テストユーザーだけに限定し、 一般提供しません。アプリ側は、限定テストを有効にする設定、Google利用者識別子をHMACで仮名化した値の秘密許可リスト、 最新の規約・ポリシーへの同意がすべて揃わない場合にGmail機能を表示・実行しない方式です。 Gmailを許可したGoogle利用者がサインアップ時と同じであることを、メールアドレスだけではなく、同じ方法で HMACで仮名化したGoogle利用者識別子でも確認します。
- サーバー側で1〜30日に制限した期間、コードで承認した送信元ドメインの一部、および1回あたりの上限件数に 該当する本文だけをWorkerのリクエストメモリ内で解析し、 氏名・年齢・地域・外部識別子の候補を作成した後、原文を破棄します。
- メール原文、HTML、スニペット、添付ファイルをD1、キャッシュ、ログ、解析基盤へ保存せず、 ブラウザにも返しません。添付ファイルは取得しません。
- 原文から導出したニックネーム、サービス名、任意の年齢・地域、通知種別、信頼度、正規化した受信日時だけを 用途別の鍵でAES-GCM暗号化し、確認待ち候補として保存します。メール原文、件名、送信元、GmailのメッセージID、 URLやサービス内の生識別子は候補へ保存せず、ブラウザにも返しません。不可逆な指紋には利用者ごとの識別情報も 組み込み、同じ元情報でも別の利用者間では一致しないようにします。
- Gmailの確認操作だけでは関係ノートを作成しません。候補ごとの「この相手を追加」を利用者が選んだ場合にだけ、 新しい相手とサービスの紐付けを作成します。新着メッセージ通知は、相手を安定して識別できる高信頼の参照がある場合だけ 追加候補にし、マッチング成立通知はこの条件がなくても候補にできます。既存の相手を自動更新・統合せず、 除外した候補は再表示しません。追加・除外後は人物候補の内容を消去し、最小限の処理記録だけを最大30日保持します。
- 更新用トークンとGoogleアカウントの表示用メールアドレスは専用鍵でAES-GCM暗号化して保存します。 短時間のアクセストークンは保存しません。同じGoogleの許可にGmailとCalendarの権限が含まれる場合があるため、 Google側の許可を完全に取り消す操作は両機能へ影響します。
Googleカレンダーへの予定同期
Googleカレンダー同期は、GoogleでのサインアップやGmail読み取りとは別に利用者が有効にします。 アプリが作成した専用の「Tsumugi」副カレンダーだけを扱う権限(calendar.app.created)を使い、 Tsumugiで予定を作成・変更・削除した時に一方向同期します。Google側の変更をTsumugiへ取り込む機能ではありません。
- Googleへ送るのは予定タイトル、開始日時、終了日時、任意の場所、および重複防止用の不透明な予定識別情報です。
- 相手のニックネーム、年齢、居住地、関係メモ、サービス名・ID、連絡先をGoogleへ送りません。
- 終了時刻が未入力の場合、Tsumugi側では未入力のまま保持し、Googleイベントの終了だけを開始時刻の2時間後に設定します。
- 相手を参加者にせず、招待メールやGoogle Meetを作成しません。Googleイベントは非公開として作成します。
- Google側の障害時もTsumugiの予定保存を取り消さず、同期待ちとして再試行できる状態だけを保存します。
Google版でアカウント削除を確定すると、所有者を確認したうえで、関係管理情報、同意、Gmail候補・確認状態、Calendar同期状態、Google接続、 セッション、本人確認情報およびアプリ内利用者を専用D1の1回の一括処理で削除し、セッションCookieを消去します。 Googleの更新用トークンがある場合は、ローカル削除を先に完了してから、時間上限付きでGoogle側の許可取消しを試みます。 通信失敗等でGoogle側の確認を得られなくても、Tsumugi側の削除は取り消しません。第7項記載の復旧用履歴は別です。
TG7/7つの話題チケットからGoogle版への保存
TG7の終了QRまたは招待リンクから開いた「7つの話題チケット」は、利用者がGoogle版への保存を選ぶまで端末内だけに保持します。 Google版で本人確認と最新規約への同意を確認した後、内容と権限を再確認して明示的に保存した場合に限り、関係ノートを作成します。
- 保存対象は、呼び名、本人が確認した会話要約、次のアクションおよび任意の期日だけです。7つの話題、進行状況、TG7のトークン、 店舗・ゲスト・セッションの識別情報はGoogle版へ送りません。
- 保存内容はGoogle版の専用D1で既存の関係ノートと同じ方法によりAES-GCM暗号化します。二重登録を防ぐ処理記録には、 端末で生成した不透明な取込キーのSHA-256ダイジェストと、Google版内の不透明な所有者・関係ノート識別情報、取込日時だけを保存します。
- 保存成功後は、そのゲストチケットを端末のブラウザ保存領域から削除します。GmailやGoogleカレンダーは呼び出さず、 TG7や店舗へ関係ノートの内容を返しません。TG7には個人情報を含まない「保存完了」操作の発生だけを計測目的で通知する場合があります。
Sites版からGoogle版への一回限りのデータ移行
運営者が移行機能を有効にした期間に限り、本人がGoogle版で発行した短時間有効の移行コードをSites版へ入力し、 Sites版から移行専用ファイルを書き出して、同じGoogle版で内容を件数だけ確認した後に明示的に取り込めます。 メールアドレスによる本人照合、両データベース間の直接接続、自動移行または継続同期は行いません。
- 移行対象は、現在保持中の相手、暗号化前のサービス表示名・ID、予定、状態変更履歴、アーカイブ期限および各記録の日時です。 Sites版の同意、認証・セッション、利用制限、Google・Gmail・Calendarの権限や同期状態は移しません。
- 移行専用ファイルは本人の端末へ平文JSONとして保存され、関係メモ、未マスクのサービスID、予定等を含みます。 Tsumugiはファイルをブラウザ保存領域へ保持せず、取り込み完了後は端末から安全に削除するよう案内します。
- Google版は、移行コードそのものや移行ファイル本文をD1へ保存しません。短時間有効のコードはSHA-256ダイジェストと 不透明な所有者・アプリ内利用者・セッション識別子、期限および使用状態だけを保存します。重複取り込みを防ぐ完了記録には、 不透明な識別子、ファイルのSHA-256ダイジェスト、対象別の件数および取り込み日時だけを保存し、人物名、メモ、サービスID、 予定内容は含めません。これらのコード状態と完了記録は、Google版アカウントの削除時に削除します。
- Google版の確認画面では人物名やメモを再表示せず、件数、アーカイブ件数、競合および外部連携が起動しないことだけを示します。 確定時にGoogle版専用の所有キーと暗号鍵で再暗号化し、GoogleカレンダーやGmailへの外部通信は発生させません。
- 取り込みは空のGoogle版データ領域だけを対象とし、既存記録の上書きや人物の自動統合を行いません。同じ移行の再送は重複登録せず、 Sites版の元データは削除せずそのまま残ります。移行後の両環境は別々のコピーとなり、以後の変更は相互反映されません。
Gmail限定テストでGoogle Workspace APIから受け取る情報の利用は、Limited Use要件を含むGoogle API Services User Data Policyに従います。実装内容と一致する画面内説明および本ポリシーを維持します。
12. 変更・お問い合わせ
本ポリシーを変更する場合は、変更日と内容を本ページまたは本サービス内で案内します。 利用目的を大きく変更する場合は、法令に従って必要な同意または告知を行います。
プライバシーに関する質問、権利行使、事故の申告は、運営者・お問い合わせページに記載する外部窓口をご利用ください。 初回の連絡には個人情報・機微情報を書かず、必要最小限の概要だけをお知らせください。