DAILY COMPASS
プライバシーポリシー
最終更新日: 2026年6月3日 / 版数: 1.1
煌堂(Kiramekido、以下「当社」)は、AIコーチングサービス「Daily Compass」(以下「本サービス」)における利用者の個人情報の保護を最重要事項と位置付けています。本ポリシーでは、当社が取得する情報、利用目的、管理方法等について定めます。
1. 当社が取得する情報
| 情報の種類 | 具体例 |
| 登録情報 | 氏名、メールアドレス、所属組織、役職、職業 |
| コーチング情報 | セッション内容(テキスト・音声入力)、累積メモリ、診断結果、ゴール設定、コミット内容 |
| 利用情報 | ログイン日時、セッション回数、機能利用ログ、IP アドレス、ブラウザ情報 |
| 支払い情報 | 支払い方法(会費ペイ、銀行振込等)。クレジットカード番号は当社では保持しません |
2. 情報の利用目的
- 本サービスの提供・運営・改善のため
- 累積メモリを活用したパーソナライズドコーチング体験の提供
- 利用者からのお問い合わせ対応
- 本サービスに関する重要なお知らせの送信
- 不正利用の防止
- 統計データの作成(個人を特定できない形に匿名化)
- 新機能・サービス改善のための分析(同意取得済みデータのみ)
3. AI による情報の利用
- 本サービスは、利用者のセッション内容を AI(Anthropic Claude 等)に入力し、応答を生成します。
- 当社は、AI 提供事業者との間で、利用者データを AI モデルの学習に使用しない 旨の契約を締結しています。
- 利用者の発話・累積メモリは、利用者本人のセッション体験の継続性確保のためにのみ保存されます。
4. 第三者提供
当社は、以下の場合を除き、利用者の個人情報を第三者に提供しません:
- 利用者の同意がある場合
- 法令に基づく場合
- 人の生命、身体または財産の保護のために必要がある場合
- 業務委託先(クラウドホスティング、メール配信、AI 応答生成等)に必要な範囲で開示する場合(守秘義務契約または API 利用規約により学習・二次利用を制限)
- 組織契約の管理者(manager 権限保持者)が、自組織内のメンバーの利用状況を集計形式で閲覧する場合
5. 業務委託先
本サービスは以下の事業者を業務委託先として利用しています:
| 事業者 | 所在地 | 用途 |
| エックスサーバー株式会社 | 日本(東京) | 本サービスのホスティングおよびデータベース基盤(VPS / MariaDB) |
| Anthropic, PBC | 米国 | AI コーチング応答生成(Claude API)。Anthropic API 利用規約により、API 経由のデータは AI モデルの学習に使用されません。 |
| OpenAI, L.L.C. | 米国 | 音声合成(任意機能)。OpenAI API 利用規約により、API 経由のデータは AI モデルの学習に使用されません。 |
| Resend, Inc. | 米国 | システムメール配信(招待・パスワードリセット等) |
本サービスのアプリケーションデータ(セッション内容・累積メモリ・利用者情報)は、日本国内(東京)のデータセンターに保管されます。米国の AI 事業者へは、セッション処理のために必要な範囲のテキストデータのみが転送され、応答後に当社側で保管されます。
6. 組織契約での情報共有
- 組織契約(法人プラン)の場合、利用者の セッション内容そのもの(具体的な発話・メモリ)は管理者には開示されません。
- 管理者には、組織メンバーの 利用統計(セッション回数、共鳴度推移、CES タイプ分布等)が集計形式で開示されます。
- マネージャー画面で表示される「接し方ガイド」「アラート」は、本人の発話内容を直接含むものではありません。
- 経営層向けの「組織課題インサイト」は、AI が脱識別したテーマ(例:成長実感、業務量、心理的安全性など)を 同一テーマにつき 5 名以上の集団に限り、件数の傾向としてのみ集計表示します。個人の発話・引用・氏名は一切含まれず、誰の発言かを特定・逆算することはできません。
- 組織課題インサイトは組織単位で無効化(オプトアウト)でき、無効化した組織ではテーマの抽出・蓄積自体を行いません。
7. 利用者の権利
利用者は、当社に対して以下を請求することができます:
- 登録情報の開示・訂正・削除
- セッション履歴・累積メモリ等のデータエクスポート(JSON / CSV / ZIP 形式)
- 累積メモリの個別編集・削除(本サービス内の「自分の診断」画面から実行可能)
- 本サービスの利用停止
請求は support@brand-compass.jp までご連絡ください。
8. データ保存期間
- 利用者がアカウントを保持している間、サービス提供のためにデータを保存します。
- アカウント削除請求から30日以内に、関連データを削除します(法令で保存義務がある場合を除く)。
- セッション内容のバックアップは最大90日間保持される場合があります。
9. 安全管理措置
- 通信の暗号化: 全ての通信を HTTPS(TLS 1.2 以上)で暗号化
- パスワードの保護: bcrypt(rounds=12)でハッシュ化して保存。平文では一切保持しません
- 認証: API は Sanctum トークン認証。SSH は公開鍵認証のみ(パスワード認証は無効化)
- アクセス制御: 3階層 RBAC(sysadmin / manager / member)。組織境界は API ミドルウェアと Controller ガードの多層防御
- セッション内容の保護: 管理者画面(manager)からはセッション本文を一切閲覧できない設計
- サーバーセキュリティ: ファイアウォール(必要ポートのみ許可)、SSH ブルートフォース対策(fail2ban)、OS セキュリティ更新の自動適用
- バックアップ: 日次バックアップ(VPS 内 7日保持 + オフサイト 30日保持)
- 監査ログ: ユーザー作成・ロール変更・組織横断アクセス等の管理操作を記録
- 業務委託先管理: 守秘義務契約または API 利用規約により、第三者による学習・二次利用を制限
- 定期的なセキュリティレビュー: 構成変更時に脆弱性監査を実施
10. Cookie / トラッキング
本サービスは、認証・セッション維持のために最小限の Cookie を使用します。広告目的のトラッキング Cookie は使用しません。
11. お子様の情報
本サービスは事業者向けのサービスであり、13歳未満の方の利用は想定しておりません。
12. ポリシーの変更
本ポリシーを変更する場合、本サービス上で通知します。重要な変更については、利用者に再同意を求めることがあります。
13. お問い合わせ・個人情報保護管理者
個人情報の取り扱いに関するお問い合わせ・苦情・開示/訂正/削除請求等は、以下までご連絡ください。担当:個人情報保護管理者(CTO 兼任)。
煌堂(Kiramekido)
support@brand-compass.jp