プライバシーポリシー
1. はじめに・適用範囲
Zesiger.net (以下「当社」) が運営する Browser.lol (以下「本サービス」) へようこそ。当社は、お客様の個人データを保護し、プライバシーを尊重することをお約束します。本プライバシーポリシー (以下「本ポリシー」) は、お客様が当社ウェブサイト https://browser.lol を訪問する際、当社サービスを利用する際、またはその他の方法で当社とやり取りする際に、当社がお客様の情報をどのように収集、利用、開示、保護するかを説明するものです。また、お客様のデータ保護に関する権利と、その行使方法についても説明します。
当社は、スイス連邦データ保護法 (FADP、2023 年 9 月 1 日施行の改正版)、当社に適用される範囲での GDPR (EU 一般データ保護規則)、英国 GDPR、およびその他の適用されるデータ保護法に従って個人データを処理します。当社はプライバシー・バイ・デザインおよびプライバシー・バイ・デフォルトの原則を適用しています。本サービスは、お客様のブラウザセッションの内容を当社が監視・保存しないように構築されており、当社が保持するデータは、本サービスの運営に必要なものに限定されています。
1 つのアカウント、2 つのサービス
Browser.lol と Guard.ch は同一の事業者が運営しており、1 つのアカウントシステム、1 つの API、1 つのデータベースを共有しています。単一のアカウントが両方のサービスに使用されます。本ポリシーに記載するアカウント、認証、セッショントークン、請求の各記録は一度だけ保存され、お客様が 2 つのサービスのどちらを利用する場合にも使用されます。本ポリシーは Browser.lol に関連する処理を説明するものであり、Guard.ch の機能に固有の処理は guard.ch で公開されているプライバシーポリシーに記載されています。
本ポリシーは、当社が現在行っていることを事実として記述したものです。目標や目指す水準を記載している箇所は、拘束力のある文書に別段の定めがない限り、目標であって保証ではありません。
2. 管理者と連絡先
お客様の個人データの処理について責任を負う主体 (以下「管理者」) は次のとおりです:
運営者 (登記名): Zesiger.net (Browser.lol として事業を展開)
法定代理人: Janis Zesiger
住所: Mügeri 340, 5046 Schmiedrued, Switzerland
事業形態: Einzelunternehmen (個人事業)
登記所在地: Schmiedrued, スイス
UID (企業識別番号): CHE-488.503.816
CH-ID: CH-400-1610391-2
EHRA-ID: 1618337
本プライバシーポリシーまたは当社のデータ処理についてご質問、ご懸念、ご要望がある場合は、以下までお問い合わせください:
メール: [email protected]
郵送: Janis Zesiger, Mügeri 340, 5046 Schmiedrued, Switzerland
ウェブサイト: https://browser.lol
当社の処理には、データ保護責任者の選任を義務付けるいずれの基準も該当しないため、データ保護責任者は選任していません。また、現時点では、EU および英国における GDPR 第 27 条の代理人も選任していません。代理人を選任した場合は、その氏名、住所、連絡先を遅滞なく本条に掲載します。
データの保存場所
主たるデータ保存: すべての永続的なユーザーデータ (アカウント情報、請求記録、統合メールサービス、ワークスペースメタデータ、当社のデータベースおよび暗号化バックアップ) は、単一のプライマリリージョンであるフィンランド・ヘルシンキ (EEA) の Hetzner データセンターに保存されます。このデータのマルチリージョンレプリケーションは行っていません。
ブラウザワークスペースのコンピュート: レイテンシ上の理由から、ブラウザワークスペースを実行する一時的なコンピュート容量は、複数のリージョン (現在はヘルシンキ、および再委託先リストに記載のホスティングパートナーが運用するエッジリージョン) で運用されています。ワークスペースはセッション終了時に破棄され、永続データはヘルシンキに保持されます。
3. 収集するデータとその利用方法
当社は、特定された明確かつ正当な目的のためにのみ、また常に有効な法的根拠 (第 4 条をご覧ください) に基づいて、お客様の個人データを収集・処理します。当社はデータ最小化を実践しており、処理の目的に照らして適切かつ関連性があり、必要な範囲に限定された個人データのみを収集します。
3.1. お客様から提供される個人データ
- アカウント登録:
- データ: メールアドレス、パスワード (bcrypt によりハッシュ化して保存)、および任意で表示名、会社名、国、ブラウザワークスペースのデフォルト言語、デフォルトのキーボードレイアウト、当社の統合メールサービス用のメールエイリアス。Google または Microsoft でログインする場合は、パスワードの代わりに、確認済みメールアドレスと基本的なプロフィール情報 (氏名など) を ID プロバイダーから受け取ります。
- 目的: お客様のユーザーアカウントの作成・管理、当社サービスへのアクセスの提供、ユーザーとしての識別、およびセキュリティ目的。
- 法的根拠: 契約の履行 (GDPR 第 6 条 1 項 (b))。
- 連絡・コミュニケーション:
- データ: メールアドレス、および当社とのやり取りの内容 (サポートリクエスト、フィードバック、報告など)。
- 目的: お問い合わせへの対応、カスタマーサポートの提供、サービス関連の連絡 (更新情報、セキュリティ警告、管理上のメッセージなど) の送信、およびフィードバックの収集。
- 法的根拠: 契約の履行 (GDPR 第 6 条 1 項 (b))。効果的なサポートとコミュニケーションに関する正当な利益 (GDPR 第 6 条 1 項 (f))。
- お支払い・請求データ:
- データ: Premium サブスクリプションをご購入いただいた場合、当社はサブスクリプションのティア、請求期間、および取引記録 (注文参照番号、金額、通貨、日付、付与された権利) を記録します。カードおよび支払いの認証情報は、当社の決済処理事業者である Mollie B.V. に直接入力され、当社のサーバーに届くことはありません。Mollie による処理については、当社の委託先一覧をご覧ください。
- 過去の記録: 過去の買い切り購入については、スイスの帳簿記録法により保存が義務付けられている取引記録を保持しています。カードおよび支払いの認証情報は当時の決済事業者に入力されたものであり、当社に届くことはありませんでした。
- 目的: 有料サブスクリプションの提供と管理、返金の処理、および帳簿記録義務の遵守。
- 法的根拠: 契約の履行 (GDPR 第 6 条 1 項 (b))。法的義務 (GDPR 第 6 条 1 項 (c))、特にスイスの帳簿記録法 (スイス債務法第 957 条以下)。
お客様に個人データの提供義務はありませんが、機能に必要なデータが提供されない場合、当社はその機能を提供できないことがあります。
3.2. 自動的に収集するデータ
- 技術・デバイスデータ:
- データ: IP アドレス、デバイスの種類、オペレーティングシステム、ブラウザの種類とバージョン (User-Agent)、ブラウザの言語、画面解像度、セッション ID。当社のサーバーログには、ログ対象のイベントに該当する場合、サーバー ID とワークスペース ID が含まれることもあります。
- 目的: 当社ウェブサイトおよびサービスの機能性・セキュリティ・安定性の確保、トラブルシューティングと不正利用の検出、ならびに不正防止や悪意ある活動の特定などのセキュリティ目的。
- 法的根拠: 当社サービスの運営と保護に関する正当な利益 (GDPR 第 6 条 1 項 (f))。必須機能については契約の履行 (GDPR 第 6 条 1 項 (b))。
- 利用データ:
- データ: 当社ウェブサイト上で閲覧されたページ、使用された機能、セッションのタイムスタンプ (作成、更新、有効期限、最終アクティビティ)、および集計された利用統計。
- 目的: ユーザーが当社サービスをどのように利用しているかの把握、サービスの設計と機能の改善、および改善余地の特定。
- 法的根拠: サービス改善に関する正当な利益 (GDPR 第 6 条 1 項 (f))。
当社は生体データを収集せず、本サービスの運営の一環として特別な種類の個人データ (GDPR 第 9 条) を処理しません。当社のフォームにおけるボット検出は Cloudflare Turnstile により行われます (第 3.5 条をご覧ください)。当社がユーザーの行動的生体プロファイルを作成することはありません。
3.3. ブラウザワークスペースのデータ
お客様が当社のブラウザワークスペースサービスを利用する際、当社はワークスペースインスタンスに関連する次のデータを収集します。
- データ: 関連付けられたユーザー ID (ログイン時)、セッション ID、使用されたブラウザイメージ、ワークスペースが稼働するサーバー、ワークスペースのステータス (実行中、削除済みなど)、作成・最終更新・最終アクティビティ (lastseen) のタイムスタンプ、ブラウザの言語、およびキーボードレイアウト設定。
- 目的: ブラウザワークスペースセッションの提供と管理、リソース使用状況の監視、およびサービスの安定性の確保。サブスクリプションは定額制のため、これらが従量課金に用いられることはありません。
- 法的根拠: 契約の履行 (GDPR 第 6 条 1 項 (b))。
- 保持: ワークスペースの記録は、ワークスペースの最終更新から 1 か月以内に削除されます。
当社は、ブラウザワークスペース内でのお客様の活動を監視、記録、ログ化しません。ワークスペースセッションの内容 (閲覧したウェブサイト、入力したデータ、ワークスペース内でダウンロードしたファイル) は非公開のままであり、当社により永続的に保存されることはありません。ワークスペースは、セッション終了時に破棄される、隔離された一時的なコンテナです。プラットフォームの保護と不正利用の防止のため、自動システムがワークスペースのリソースおよびトラフィックのパターン (ページの内容ではありません) を分析することがあり、不正利用が疑われる特定の事案ではメタデータの手動レビューが実施されることがあります。こうした分析データは、当社の通常のログ保持期間を超えて永続的に保存されることはありません。
3.4. 統合メールサービスのデータ
- データ: 送信者および受信者のメールアドレス、件名、メッセージ内容 (プレーンテキストおよび HTML)、添付ファイル、ならびにお客様のユーザー ID。お客様のメールエイリアス宛ての受信メッセージは Cloudflare Email Routing 経由で受信され、添付ファイルはフィンランド・ヘルシンキの当社オブジェクトストレージに保存されます。
- AI 機能: 当社は、メッセージの AI によるサマリー生成と、行動喚起 (CTA) の検出を行うことがあります。このために、メッセージ内容は OpenRouter を通じて処理され、OpenRouter が設定されたモデルプロバイダー (現在は Google Gemini) にリクエストをルーティングします。これは、メールコンテンツが AI プロバイダーに到達する唯一の経路であり、当社がその内容をモデルの学習に使用することはありません。
- 目的: メールサービスの一部としてのメールの受信・保存・表示、およびメール管理のための AI 機能の提供。
- 法的根拠: 契約の履行 (GDPR 第 6 条 1 項 (b))。
- 保持: メールメッセージは受信から 30 日後に自動的に削除されます。各ユーザーが保存できるメッセージは最大 50 通で、この上限を超えた場合は最も古いメッセージから削除されます。
3.5. セキュリティ・不正防止データ
当社のプラットフォームとユーザーを詐欺、不正利用、セキュリティ上の脅威から保護するため、当社はセキュリティ対策を通じて特定のデータを処理します。
- IP アドレス分析: IP アドレスは、特に匿名ユーザーについて、ジオロケーション、VPN/プロキシ検出、リスク評価のためにローカルにホストされたデータベースと照合されます。これらの照会は当社自身のインフラ上で実行されます。
- メールアドレス検証: 登録時に、メールアドレスはローカルデータベースと照合され、必要な場合は外部の Reoon Email Verifier API とも照合され、無効または使い捨てのメールアドレスが検出されます。
- ボット検出: Cloudflare Turnstile が、登録・ログインなどのフォームにおいて、人間のユーザーと自動化されたボットを区別するためにブラウザシグナルを分析します。
- ホスト名レピュテーション: 既知のマルウェアやフィッシングのインフラを検出するため、ホスト名が Google Web Risk と照合されることがあります。これらの照会と一緒にアカウントデータが送信されることはありません。
- 法的根拠: 当社のプラットフォームとユーザーを詐欺および不正利用から保護することに関する正当な利益 (GDPR 第 6 条 1 項 (f))。
4. 個人データ処理の法的根拠
スイス連邦データ保護法 (FADP) の下では、民間主体による個人データの処理にすべての処理ごとの個別の法的根拠は必要ありませんが、FADP 第 6 条および第 8 条の処理原則を遵守する必要があり、データ主体の利益を上回る処理には正当化事由が必要です (FADP 第 31 条)。GDPR または英国 GDPR が適用される場合、当社は第 6 条 1 項に基づく以下の法的根拠に依拠します:
- 契約の履行 (GDPR 第 6 条 1 項 (b)): アカウントの作成と運用、ブラウザワークスペースおよび統合メールサービスの提供、ならびにサポートの提供。
- 法的義務 (GDPR 第 6 条 1 項 (c)): 帳簿および税務記録の保存 (スイス債務法第 957 条以下)、ならびに当局からの適法な要請への対応。
- 正当な利益 (GDPR 第 6 条 1 項 (f)): プラットフォームの保護、詐欺・不正利用の防止、当社規約の執行、法的請求に対する防御、本サービスの測定と改善、および当社ウェブサイト上の広告による無料プランの運営資金の確保。正当な利益に依拠する場合、当社はそれをお客様の利益および基本的権利と比較衡量します。
- 同意 (GDPR 第 6 条 1 項 (a)): 特定の目的のために当社が同意を求める場合に限ります。本サービスの運営に必要な処理について、当社が同意に依拠することはありません。
当社は、本サービスの運営の一環として特別な種類の個人データ (GDPR 第 9 条) を処理しません。
5. データ処理活動の概要
5.1. 自動化された不正利用検出と意思決定
当社は、レート制限の執行、IP レピュテーションチェック、リソースおよびトラフィックパターンの自動分析など、プラットフォームの不正利用を検出するための自動システムを使用しています。きわめて疑わしい活動が検出された場合、自動システムが一時的にアクセスをブロックする (たとえば登録やワークスペースの起動を拒否する) ことがあります。そのような決定がお客様に重大な影響を与える場合、お客様には、人間の関与を求め、自らの見解を表明し、決定に異議を申し立てる権利があります (GDPR 第 22 条、FADP 第 21 条)。[email protected] までご連絡いただければ、当社が決定を手動で見直します。当社は、これらのセキュリティ対策を超えて法的効果を生じさせる自動化された意思決定を行わず、お客様に関する広告上の決定のためにプロファイリングを使用することもありません。
5.2. データの保持と削除
当社は、法律・会計・報告上の要件の充足を含め、収集目的の達成に必要な期間、または法的請求の立証・行使・防御に必要な期間に限り、お客様の個人データを保持します。
| データの種類 / 目的 | 保持期間 | 理由 |
|---|---|---|
| アカウントデータ | アカウントの存続期間中。アカウント削除後 30 日以内に削除 | サービス提供 |
| 未確認のアカウント | メールアドレスが一度も確認されない場合、登録から 7 日後に削除 | データ最小化 |
| ブラウザワークスペースの記録 (メタデータのみ) | 最終更新から 1 か月以内に削除 | サービス提供 |
| 統合メールサービスのメッセージ | 受信から 30 日間。ユーザーあたり最大 50 通 (最も古いものから削除) | サービス提供 |
| アプリケーションログおよびアクセスログ | ログの種類に応じて 30〜90 日間。特定のセキュリティインシデント調査に必要な場合に限り、それ以上の期間 | セキュリティ、トラブルシューティング |
| 請求・取引記録 (請求書、会計証憑) | 会計年度末から 10 年間 | スイスの帳簿記録法 (スイス債務法第 958f 条) |
| サポートのやり取り | 最後のメッセージから 3 年間 | サービス品質、紛争解決 |
| バックアップ | 35 日以内にローテーション。バックアップからの復元データは次回のパージ実行時に再削除 | 事業継続 |
個別の期間が記載されていない場合、当社は、個人データが不要となり、かつ法的な保全義務が適用されない時点で削除します。該当する保持期間の満了時に、個人データは削除または匿名化されます。
5.3. データセキュリティ
当社は、偶発的または違法な破壊、喪失、改変、不正な開示やアクセスからお客様の個人データを保護するため、リスクに見合った技術的・組織的セキュリティ対策 (TOM) を実装しています。これには次のものが含まれます:
- 転送中の暗号化: 当社ウェブサイトおよび API への接続には TLS (最低バージョン 1.2、TLS 1.3 を優先)。WebRTC メディアストリームは DTLS-SRTP によって追加的に保護されます。
- 保存時の暗号化: ヘルシンキのプライマリストレージにおけるブロックレベルの暗号化。パスワードは bcrypt でハッシュ化して保存されます。
- 分離: 各ブラウザワークスペースは、固有のファイルシステムおよびネットワーク名前空間を持つ、隔離された一時的なコンテナ内で実行され、セッション終了時に破棄されます。
- アクセス制御: 最小権限の原則に基づくロールベースのアクセス。管理者アクセスは制限され、ログに記録されます。
- 運用: 関連するシステムイベントのロギングと監視、定期的に訓練されるバックアップ・復旧手順、および文書化されたインシデント対応プロセス。
当社は、認証の取得状況について透明性を保っています。当社は ISO/IEC 27001 認証を取得しておらず、SOC 2 レポートも保有しておらず、存在しない認証や外部監査を主張することはありません。いかなる送信・保存方法も 100% 安全ではなく、当社は絶対的な安全性を保証できません。データ侵害が発生した場合は、第 10 条に記載するプロセスに従います。
5.4. プライバシー・バイ・デザイン
- データ最小化: 当社は、それぞれの特定の目的に必要な個人データのみを収集・処理します。お客様のブラウジングセッションの内容は、意図的に保存していません。
- 目的の限定: 個人データは、収集された特定の明確かつ正当な目的のためにのみ処理されます。
- 保存の制限: データは、第 5.2 条に記載する期間に限り保持されます。
- データマイニングの不実施: 当社は、お客様のワークスペースセッションやメールの内容を、マイニング、プロファイリング、収益化せず、広告やモデルの学習にも使用しません。
6. 第三者サービスとデータ共有
当社は、本サービスの提供に必要な場合に限り、第三者のサービスプロバイダー (処理者) と個人データを共有します。これらのプロバイダーは、お客様のデータを保護することを契約上義務付けられており、当社が開示した目的のためにのみデータを使用できます。当社がお客様の個人データを販売することはありません。当社のベンダーの完全かつ最新の一覧 (それぞれの役割、所在地、移転に関する保護措置を含みます) は再委託先リストで公開しています。特に重要なものは次のとおりです:
- Hetzner Online GmbH:フィンランド・ヘルシンキ (EEA) における、データベース、オブジェクトストレージ、暗号化バックアップを含むすべての永続データの主要ホスティング。
- OVHcloud および FiberState, LLC:欧州域外のブラウザワークスペース向けの一時的なエッジコンピュート容量 (お客様のデータの永続的な保存はありません)。
- Cloudflare, Inc.:DNS、ウェブフロントエンドの配信、ボット対策 (Turnstile)、および統合メールサービスの受信メールルーティング。
- Google:「Google でサインイン」(OAuth)、[email protected] からのトランザクションメール送信に使用される Google Workspace SMTP リレー、Google Web Risk によるホスト名チェック、および当社ウェブサイトの Google Analytics 4。
- Microsoft Corporation:シングルサインオンを有効化した組織向けの「Microsoft でサインイン」/ Entra ID。
- OpenRouter, Inc.:任意のメールサマリーに使用される AI ゲートウェイ (設定されたモデルプロバイダー、現在は Google Gemini へのルーティング)。これは、メールコンテンツが AI プロバイダーに到達する唯一の経路です。
- OpenAI OpCo, LLC:集約されたサーバーサイド運用ログに対する自動異常検知。お客様のワークスペースセッションおよびメールの内容がこのプロバイダーに送信されることはありません。
- Axiom, Inc.:サーバーサイドのログ集約。ログイベントには IP アドレスおよびユーザー/セッション識別子が含まれることがあります。
- Reoon:登録時のメールアドレス検証。
- Playwire LLC:本サービスの無料ティア (広告により運営) における広告。有料プランには広告が表示されません (第 7.2 条をご覧ください)。
また、法律、規制、法的手続き (裁判所の命令など)、または政府の要請により求められる場合、あるいは当社の権利の保護、お客様または他者の安全の保護、詐欺の調査のために開示が必要であると誠実に判断する場合、当社はお客様の個人データを開示することがあります。合併、買収、または当社資産の全部もしくは一部の売却の際には、本ポリシーに従い、法律で必要とされる場合は通知のうえ、お客様の個人データが当該取引の一部として移転されることがあります。
6.1. 国際的なデータ移転
スイスは、欧州委員会から十分なレベルのデータ保護を提供していると認められており、英国からもその十分性規則の下で認められています。当社のプロバイダーの一部は、スイスおよび EEA の域外、特に米国でデータを処理します。当社がそうした国に個人データを移転する場合、以下の保護措置に依拠します:
- 欧州委員会およびスイス連邦参事会の十分性認定 (カナダなど)。
- 認証を受けている米国プロバイダー (Cloudflare、Google、Microsoft、OpenAI など) については、EU-US データプライバシーフレームワーク (DPF) ならびにそのスイス-US 拡張および英国拡張。
- DPF 認証を受けていないプロバイダー (OpenRouter、FiberState など) については、EU 標準契約条項 (2021/914) およびスイス連邦データ保護・情報コミッショナー (FDPIC) が承認するスイスの同等条項、ならびに必要な場合は英国の国際データ移転補遺 (International Data Transfer Addendum)。
Browser.lol 自体はスイスの事業体であり、データプライバシーフレームワークの認証を受けておらず、また受けることもできません。当社がそれ以外の主張をすることはありません。当社は、必要な場合に移転影響評価を実施しており、ベンダーごとの移転メカニズムは再委託先リストに記載しています。
6.2. 再委託先の管理
当社は、起用前にベンダーを評価し、当社に代わって個人データを処理するベンダーとはデータ処理契約を締結し、定期的に見直しを行っています。現在の再委託先は、変更時の通知および異議申立てのプロセスとあわせて、再委託先リストで公開しています。
7. データ処理の技術的側面
7.1. ウェブサイトの提供とシステムログファイル
お客様が当社ウェブサイトにアクセスし、または当社サービスを利用する際、当社のシステムは自動的にログエントリを記録します。ログエントリには通常、次のものが含まれます:
- タイムスタンプ、ログのタイトルまたはカテゴリ、ログメッセージ、ログレベル、およびエントリを生成した当社コード内の位置。
- 該当する場合の識別子: リクエスト元クライアントの IP アドレス、ユーザー ID (認証済みの場合)、User-Agent 文字列、セッション ID、サーバー ID、ワークスペース ID。
- アクセスログにおける HTTP リクエストの詳細 (メソッド、URL、ステータスコード)。
目的と法的根拠: このデータは、ウェブサイトおよびサービスの利用を可能にし、システムのセキュリティと安定性を確保し、技術的な管理とトラブルシューティングを行い、不正利用を検出するために処理されます。法的根拠は、機能的で安全かつ信頼性の高いサービスの提供に関する当社の正当な利益 (GDPR 第 6 条 1 項 (f)) です。違法な利用の具体的な兆候を認識した場合、当社はこのデータを遡って確認する権利を留保します。
保存: ログエントリは、ヘルシンキの当社 PostgreSQL データベースに保存され、ログ集約プロバイダーである Axiom, Inc. に送信されます (第 6 条をご覧ください)。ログは第 5.2 条の期間に従って削除されます。
7.2. Cookie、ローカルストレージ、広告
当社自身のコードは、認証に Cookie を使用しません。サインイン後、不透明なセッショントークンがお客様のブラウザの localStorage に保持され、認可ヘッダーとして当社バックエンドに送信されます。また、当社は、セッショントークン、ワークスペースの参照情報、選択されたブラウザ、優先ロケールなどの機能的なエントリのために localStorage および sessionStorage を使用します。これらのエントリは、本サービスに厳密に必要なものであるか、お客様が行った選択を保存するものであり、他のウェブサイトを横断してお客様を追跡するためには使用されません。
当社ウェブサイトでは、以下の第三者技術が使用されています:
- Google Analytics 4 (測定 ID G-VLXBKHVENH): ウェブサイト利用状況の分析。Google は Cookie (
_gaなど) を設定し、利用データを処理します。Google のプライバシーポリシーをご覧ください。Google アナリティクス オプトアウト ブラウザ アドオンでオプトアウトできます。 - Playwire (Ramp): 無料ティアは、Playwire LLC とその需要側パートナーが配信する広告によって運営資金を得ています。広告付きページでは、Playwire とそのパートナーが、広告の配信、頻度制御、測定のために Cookie を設定し、お客様の IP アドレス、デバイス情報、広告インタラクションデータを処理することがあります。地域によっては、広告フレームワークが提示する開示と選択肢を伴うパーソナライズド広告が含まれる場合があります。広告は無料ティアに表示されます。有料サブスクリプションには広告が表示されません。広告はサイト全体で配信されますが、ごく一部のルートは除外されています: サインイン (/auth)、シングルサインオン (/sso)、共有セッションのルート (/s)、および /upgrade です。Playwire のプライバシーポリシーをご覧ください。
- Cloudflare Turnstile: 登録・サインインなどのフォームにおけるボット対策。Cloudflare は運用上のセキュリティ Cookie を設定することがあります。
Cookie の管理: お客様は、ブラウザの設定でいつでも Cookie およびサイトデータを削除またはブロックできます。厳密に必要なエントリをブロックすると、サインインが機能しなくなる場合があります。
米国州プライバシー法: 当社が金銭と引き換えに個人情報を販売することはありません。お客様の州のプライバシー法の定義によっては、パーソナライズド広告の配信が「共有 (sharing)」または「ターゲティング広告 (targeted advertising)」に該当する場合があります。お客様は、次のいずれかの方法でこれをオプトアウトできます: 広告フレームワークが提供する選択肢を利用する、パーソナライズなしの広告という選択肢が提供されている場合はそれを用いて本サービスを利用する、または [email protected] までご連絡いただく。
Do Not Track (DNT) と Global Privacy Control (GPC): 当社自身のファーストパーティストレージは厳密に必要なものであるため、お客様のブラウザがこうしたシグナルを送信するか否かにかかわらず同一です。お客様の州の法律により第三者広告についてオプトアウト設定シグナルを尊重する必要がある場合は、広告フレームワークの同意・選択メカニズムが適用されます。
8. お客様のデータ保護に関する権利
スイス連邦データ保護法 (FADP)、GDPR (EU/EEA 域内の個人の場合)、および英国 GDPR の下で、お客様は、ご自身の個人データについて以下の権利を有します:
お客様の権利
- アクセス権 (GDPR 第 15 条、FADP 第 25 条): お客様に関する個人データが処理されているかどうかの確認を得ること、および処理されている場合には、当該個人データと関連情報へのアクセスを得ること。
- 訂正の権利 (GDPR 第 16 条、FADP 第 32 条): 不正確な個人データを訂正させ、不完全なデータを補完させること。
- 消去の権利 (GDPR 第 17 条): 一定の条件の下で個人データを消去させること。お客様はいつでもアカウントを削除でき、削除は第 5.2 条のスケジュールに従って行われます。
- 処理の制限の権利 (GDPR 第 18 条): 一定の状況において処理の制限を得ること。
- データポータビリティの権利 (GDPR 第 20 条、FADP 第 28 条): お客様が当社に提供した個人データを、構造化され、一般的に使用される機械可読形式で受け取ること。
- 異議を申し立てる権利 (GDPR 第 21 条): お客様の特定の状況に関する理由に基づき、正当な利益に基づく処理に異議を申し立てること、およびダイレクトマーケティング目的の処理にいつでも異議を申し立てること。
- 同意を撤回する権利 (GDPR 第 7 条 3 項): 処理が同意に基づく場合、将来に向かっていつでも同意を撤回すること。
- 自動化された決定に関する権利 (GDPR 第 22 条、FADP 第 21 条): 第 5.1 条に記載のとおり、お客様に重大な影響を与える自動化されたセキュリティ上の決定について、人間によるレビューを求めることができます。
- 苦情を申し立てる権利 (GDPR 第 77 条): 監督機関、特にお客様の常居所地、勤務地、または侵害が行われたとされる地の加盟国の監督機関に対して申し立てることができます。
- スイスの場合: スイス連邦データ保護・情報コミッショナー (FDPIC)、Feldeggweg 1, 3003 Bern, Switzerland。https://www.edoeb.admin.ch
- EU/EEA の監督機関の一覧は欧州データ保護会議 (EDPB) が公開しています。英国では情報コミッショナー事務局 (ico.org.uk) です。
権利の行使方法
これらの権利を行使するには、[email protected] または郵送 (第 2 条) で当社にご連絡ください。お客様のプライバシーを保護するため、回答の前に本人確認が必要となる場合がありますが、当社が求めるのはリクエストに見合った範囲のものに限られます (ほとんどのリクエストでは、アカウントに関連付けられたメールアドレスからご連絡いただければ十分です)。
当社は、不当な遅滞なく、遅くとも受領から 1 か月以内に回答します (GDPR 第 12 条 3 項、FADP 第 25 条 7 項では 30 日)。複雑なリクエストや多数のリクエストの場合、この期間はさらに 2 か月延長されることがあります。延長する場合は、その理由とともに最初の 1 か月以内にお知らせします。リクエストに対応しない場合は、その理由をご説明し、監督機関に苦情を申し立てる権利および司法上の救済を求める権利についてお知らせします。
権利の行使は無料です。リクエストが明らかに根拠を欠く場合または過剰な場合に限り、適用されるデータ保護法に従って、当社は合理的な手数料を請求するか、対応を拒否することがあります。
9. 子どものプライバシー
本サービスは、16 歳未満の個人 (適用される現地法がより高い年齢基準を定める場合は、その年齢未満の個人) を対象としていません。当社は、16 歳未満の子どもから故意に個人データを収集することはありません。保護者の方で、お子様が当社に個人データを提供したと思われる場合は、第 2 条の連絡先までご連絡ください。検証可能な保護者の同意なく 16 歳未満の子どもから個人データを収集したことが判明した場合、当社は速やかに当該情報を削除するための措置を講じます。
10. データ侵害の通知
当社は、個人データ侵害を検出、調査し、対応するための手順を整備しています。侵害が自然人の権利および自由に対するリスクをもたらすおそれがある場合、当社は不当な遅滞なく、可能な場合は認識から 72 時間以内に、管轄監督機関に通知します (GDPR 第 33 条)。通知がそれより遅れる場合は、遅延の理由を添えます。スイス法の下では、データ主体に高いリスクをもたらすおそれのある侵害について、できる限り速やかに FDPIC に通知します (FADP 第 24 条)。
- 影響を受けたデータが、暗号化など、権限のない者には判読不能にする措置によって保護されていた場合。
- 高いリスクが現実化するおそれがもはやないことを確保する事後的な措置を当社が講じた場合。
- 直接の連絡に過大な労力を要する場合。この場合、当社は公表または同等に効果的な類似の手段によりお知らせします。
11. 他のウェブサイトへのリンク
本サービスには、当社が運営していない他のウェブサイトへのリンクが含まれることがあり、お客様はブラウザワークスペースを使用して任意のウェブサイトを訪問できます。お客様が第三者のサイトを訪問する場合、そのサイトがお客様から収集するデータには当該サイト自身のプライバシーポリシーが適用されます。当社は、第三者のサイトまたはサービスのコンテンツ、プライバシーポリシー、慣行について、何ら管理権限を持たず、責任を負いません。ブラウザワークスペース内で訪問したウェブサイトには、お客様自身のデバイスではなくワークスペースの IP アドレスと環境が見えますが、お客様がそれらのサイトに能動的に送信するデータ (お客様のアカウントへのログインなど) には、それらのサイトの規約とポリシーが適用されます。
12. ポリシーの変更と更新
当社は、当社の慣行、技術、法的要件、その他の要因の変化を反映するため、本プライバシーポリシーを随時更新することがあります。変更は本ページに掲載し、「最終更新日」の日付を更新します。本プライバシーポリシーを定期的にご確認いただくことをお勧めします。
| バージョン | 発効日 | 主な変更点の概要 |
|---|---|---|
| 5.4 | 2026-08-12 | 有料サブスクリプション (Plus と Professional) を導入し、Mollie B.V. を唯一の決済処理事業者として起用。お支払い・請求データの収集を改めて記載し、広告は無料ティアに限定。 |
| 5.3 | 2026-08-07 | Browser.lol が有料プランの販売を終了し、どなたでも無料でご利用いただけるようになりました。決済処理を完全に廃止 (決済処理事業者および副処理者としての Mollie B.V. を削除)、支払いデータの収集を停止、広告はすべてのユーザーに適用されます。 |
| 5.2 | 2026-08-05 | Mollie B.V. (EU 拠点の決済処理事業者) によるカード決済を再導入。買い切り購入と、任意で選べる自動更新型 Premium に対応。決済処理事業者および副処理者として Mollie を追加。 |
| 5.1 | 2026-08-04 | カード決済の提供を終了。決済処理事業者および副処理者としての Stripe を削除 (Stripe のチェックアウト Cookie は使用されなくなりました)。 |
| 5.0 | 2026-06-11 | 全面的な正確性の見直し: 当社のセキュリティ体制の記述を修正し、根拠のない認証の主張を削除。プライバシーに関する連絡先を [email protected] に一本化。Guard.ch との共有アカウントシステムを明記。Stripe、Microsoft サインイン、OpenRouter、Axiom、Cloudflare Email Routing を追加。Cookie とローカルストレージの記述および保持期間を修正。国際移転メカニズム (DPF、およびスイス同等条項付き SCC) を更新。DPO および GDPR 第 27 条の代理人を選任していないことを明確化。 |
| 4.1 | 2025-11-14 | スイス法対応の更新: 完全な会社登記情報 (CH-ID、EHRA-ID、事業形態) を追加。データ保存場所 (永続データはフィンランド・ヘルシンキの Hetzner) とエッジコンピュートの利用を明確化。 |
| 4.0 | 2025-05-15 | データ収集の詳細 (アカウント登録、技術データ、利用データ、ブラウザワークスペースデータ、メールデータ) を更新。メールおよびログの保持期間を更新。システムログの記述を改訂。第三者サービス、AI 処理、セキュリティ検証に関する開示を更新。 |
| 3.0 | 2025-01-21 | GDPR およびスイス FADP 対応の更新: AI 処理、Cloudflare Turnstile、アナリティクスと広告に関する開示、ならびにセキュリティ・不正防止の処理を追加。 |
| 2.0 | 2024-10-24 | 包括的な更新: 全文の英語化、全条項の拡充、子どものプライバシー、侵害通知、外部リンクに関する新しい条項の追加、法的根拠、セキュリティ対策、国際移転、ユーザーの権利に関する記述の詳細化。 |
| 1.0 | 2022-08-16 | プライバシーポリシーの初版。 |
変更の通知: お客様の権利または当社の個人データの取り扱いに重大な影響を与える重要な変更については、変更の発効前に目立つ形での通知 (登録ユーザーへのメールおよび/またはサービス内での明確なお知らせによる、少なくとも 30 日前の事前通知など) を行います。それほど重要でない変更については、「最終更新日」の日付を更新し、改定後のポリシーを掲載すれば足りるものとします。適用法の下で変更にお客様の同意が必要な場合は、同意をお願いします。
最終更新日: 2026-08-12
13. 準拠法と紛争解決
本プライバシーポリシー、および本ポリシーに起因または関連するあらゆる紛争には、抵触法の規定にかかわらず、スイス法が適用され、これに従って解釈されます。
本プライバシーポリシーに起因または関連する紛争で友好的に解決できないものは、スイス・Schmiedrued の当社所在地を管轄する裁判所の管轄に服します。これは、お客様が常居所を有する国の強行的なデータ保護上の権利または裁判管轄規則に影響せず、第 8 条に記載するデータ保護監督機関に苦情を申し立てるお客様の権利にも影響しません。