プライバシーポリシー
Dayoptにおける個人情報の取り扱いについて
最終更新日: 2026-08-17
はじめに
Dayopt(以下「当サービス」)は、ユーザーのプライバシーを尊重し、個人情報を適切に保護することをお約束します。本プライバシーポリシーは、当サービスがどのように個人情報を収集、使用、保護するかを説明します。
収集する情報
- アカウント情報(メールアドレス、名前、プロフィール画像)
- サービス利用データ(タスク、カレンダー、設定)
- お問い合わせのやり取り(氏名、メールアドレス、カテゴリ、本文、および認証済みProductからの送信では限定的なアプリ・ブラウザ環境情報)
- 最小限の技術診断情報(アプリケーションのバージョン、ルートのパス、ブラウザまたはデバイスの種別、エラーまたはトレースの識別子)。Sentryイベントには、リクエスト本文、メールアドレス、URLのクエリ文字列、Cookie、認証情報を含めません。
- Cookie及び類似技術
情報の利用目的
- サービスの提供・運営・改善
- ユーザーサポートとお問い合わせ対応
- 不正利用の防止とセキュリティ維持
- サービスの信頼性を保つためのProductionサーバー・Edgeエラー監視と、分析への同意後に限ったブラウザエラー監視、パフォーマンス分析
- 重要なお知らせとサービス更新の通知
第三者提供
当サービスは以下のサービスプロバイダーと連携しています:
- Supabase(認証・データベース)
- Vercel(ホスティング。Vercel AnalyticsとSpeed Insightsは分析への同意後のみ)
- Sentry(Productionのサーバー・Edgeエラー監視。ブラウザエラー監視は分析への同意後のみ。Session Replayは無効)。ProductとWebサイトのデータは別々のSentryプロジェクトで管理します。
- Resend(お問い合わせおよびトランザクションメールの送信)
- Cloudflare Email Routing(受信したサポートメールのサポート用メールボックスへの転送)
- Google Gmail(お問い合わせ対応に使用するアクセス制限付きメールボックス)
- Cloudflare Turnstile(フォームのbot対策)
これらのプロバイダーは、各社のプライバシーポリシーに基づいて情報を管理します。
データの所有権
お客様が当サービスを通じて作成、アップロード、または保存したすべてのデータの所有権は、お客様に帰属します。Dayoptは、お客様のデータに対する知的財産権を主張しません。
- アカウント設定ページからいつでもデータをエクスポートできます。エクスポートは標準形式(JSON、CSV)で提供され、データポータビリティを確保します。
- アカウント削除またはサービス終了時には、データが完全に削除される前に、少なくとも30日間のエクスポート期間が提供されます。
サブプロセッサー
当サービスの提供を支援するため、以下のプロバイダーを利用しています:
- Supabase, Inc. — 認証およびデータベースサービス。データ保管場所:AWS US-East-1(米国バージニア北部)
- Vercel, Inc. — ホスティング、サーバーレス関数、Edge配信。Vercel AnalyticsとSpeed Insightsは分析への同意後に限りブラウザで動作します。データ保管場所はグローバルエッジネットワークです。
- Functional Software, Inc.(Sentry) — 分析への同意にかかわらず、サニタイズ済みのProductionサーバー・Edgeエラー監視を行います。ブラウザエラー監視は分析への同意後のみ動作します。Session Replayは、現行SDKでReplay payloadからURLのクエリ文字列を確実に除去できないため無効にしています。ProductとWebサイトのデータは別々のプロジェクトで管理します。Sentryイベントには、リクエスト本文、メールアドレス、URLのクエリ文字列、Cookie、認証情報を含めません。データ保管場所は米国です。
- Stripe, Inc. — 決済処理およびサブスクリプション管理。データ保管場所:米国。StripeはPCI DSS Level 1認定を取得しています。クレジットカード番号は当社サーバーに保存されません。
- Anthropic, PBC — AI機能(チャット、週間レビューインサイト)。データ保管場所:米国。お客様のデータはAnthropicのAPI利用規約に基づいて処理され、モデルトレーニングには使用されません。
- OpenAI, LLC — AI機能(オプション、ユーザーが自身のAPIキーを提供した場合)。データ保管場所:米国。APIを通じて処理されるデータは、OpenAIのAPIデータ利用ポリシーに基づき、モデルトレーニングには使用されません。
- Resend, Inc. — お問い合わせおよびトランザクションメールの送信(アカウント通知、請求確認を含む)。データ保管場所:米国
- Upstash, Inc. — サーバーレスRedisによるレート制限および不正利用防止。データ保管場所:米国。ハッシュ化した技術的なリクエスト識別子とリクエスト数を一時的に保存します。
- Cloudflare, Inc. — Email Routingはsupport@dayopt.app宛のメールを受信し、アクセス制限付きのサポート用メールボックスへ転送します。データはCloudflareのglobal networkで処理されます。
- Google LLC — Gmailを、お問い合わせの受信・管理・返信に使用するアクセス制限付きメールボックスとして利用します。データ保管場所はGoogleのインフラおよびアカウント設定により異なります。
- Cloudflare, Inc. — フォームのbot対策としてTurnstileを使用します。検証のため、Turnstile tokenと送信元IPアドレスをCloudflareへ送ります。データはCloudflareのglobal networkで処理されます。
- Axiom, Inc. — Vercel Log Drains経由のruntime・buildログの保管・検索。アプリの構造化ログと、IPアドレス・ブラウザ情報などのVercelリクエストログのメタデータを含みます。リクエストログのpath・queryは送信対象から除外します。データ保管場所:米国。
新しいサブプロセッサーの導入または既存のサブプロセッサー契約の重要な変更を行う場合、少なくとも30日前に通知します。
国際データ移転
お客様のデータは、お住まいの国以外の国に移転され、処理される場合があります。
- 主要なデータ保管場所:Supabase経由のAWS US-East-1(米国バージニア北部)。エッジキャッシュとサーバーレス関数はVercelを通じて世界中に分散されています。
- EU/EEAからのデータ移転については、欧州委員会が承認した標準契約条項(SCCs)に基づき、適切なデータ保護を確保しています。
- 日本からのデータ移転については、個人情報保護法(APPI)の越境移転に関する要件を遵守しており、同意の取得および移転先国が同等の保護水準を提供することの確認を行っています。
処理の法的根拠
当サービスは、以下の法的根拠に基づいて個人データを処理します(GDPRおよび類似の規制に基づく):
- 契約の履行 — お客様がご登録いただいたサービスの提供に必要な処理(アカウント管理、タスク保存、カレンダー同期を含む)
- 同意 — ブラウザ版Sentry、Vercel Analytics、Speed Insightsは、分析へ同意した場合に限り動作します
- 正当な利益 — サニタイズ済みのProductionサーバー・Edgeエラー監視、セキュリティ監視、不正防止のための処理(お客様の権利に優先しない範囲において)
- 法的義務 — 適用される法律、規制、または法的手続きに従うために必要な処理
データ処理の詳細
以下に、個人データの各カテゴリの処理方法を説明します:
- アカウントデータ(メールアドレス、名前、アバター) — アカウントの作成・管理、本人確認、サービス関連の通知の送信に使用されます
- 利用データ(タスク、プラン、カレンダーエントリ、設定) — コアサービス機能の提供、生産性に関するインサイトの生成、機能改善に使用されます
- 最小限の技術診断情報(アプリケーションのバージョン、ルートのパス、ブラウザまたはデバイスの種別、エラーまたはトレースの識別子) — Productionでは、予期しない障害の調査のためにサニタイズ済みのサーバー・Edge診断情報を処理します。ブラウザの診断情報とパフォーマンスデータは分析への同意後のみ処理します。Sentryイベントには、リクエスト本文、メールアドレス、URLのクエリ文字列、Cookie、認証情報を含めません。
当サービスは、お客様に法的または同様に重大な影響を及ぼす自動化された意思決定やプロファイリングを行いません。AI機能(週間レビューインサイトなど)は提案のみを提供し、お客様に代わって意思決定を行うことはありません。
アカウント設定からいつでも標準形式(JSON、CSV)でデータをエクスポートできます。データポータビリティをサポートしており、お客様のデータを他のサービスに移行することが可能です。
AI機能
当サービスには、お客様のデータを処理して生産性に関するインサイトや提案を提供するオプションのAI機能が含まれています:
- AI機能を使用する際、以下のデータがAIプロバイダー(AnthropicまたはOpenAI)に送信される場合があります:タスクのタイトルと説明、時間追跡データ、エネルギーマッピングデータ、カレンダーエントリ。これらのデータは、文脈に応じた提案とインサイトの生成のみに使用されます。
- お客様のデータはAIモデルのトレーニングには使用されません。AnthropicおよびOpenAIは、それぞれのAPIデータ利用ポリシーに基づき、モデルのトレーニングや改善にAPIリクエストのデータを使用しません。
- オプションで、OpenAIまたはAnthropicの自身のAPIキー(Bring Your Own Key)を提供することができます。自身のキーを使用する場合、リクエストはお客様のAPI契約に基づいてプロバイダーに直接送信されます。APIキーはお客様のデバイスにローカルで暗号化保存され、当社サーバーには保存されません。
- AIが生成するコンテンツは、情報提供のみを目的として提供されます。AI出力の正確性、完全性、または適合性を保証するものではありません。AIが生成した提案に基づいて行動する前に、お客様自身で確認してください。
- AI機能はオプションです。AI機能を有効にせずにサービスを利用できます。無料プランのユーザーは月間30回のAIインタラクションに制限されています。
Google Calendar連携
Googleアカウントを連携すると、Dayoptがカレンダーを読み取り、既存の予定を踏まえて1日を計画できるようになります。この連携は任意であり、一方向のみです。DayoptがGoogle Calendar側の予定を作成、変更、削除することはありません。
- アクセスする情報 — 連携したGoogleアカウントのメールアドレスとアカウント識別子、取り込むカレンダーを選ぶためのカレンダー一覧、選択したカレンダーの予定です。
- 連携アカウントの情報 — アカウントのメールアドレスと、Googleが発行する固定のアカウント識別子を保存します。メールアドレスは連携済みアカウントを区別できるように表示し、アカウント識別子は再連携時に同じアカウントであることを確認するために使用します。メールアドレスとアカウント識別子は、連携を解除すると同時に削除されます。技術的な記録として残存しうるものは、定期的な自動クリーンアップにより削除されます。
- 保存する情報 — 取り込む予定ごとに、識別子、タイトル、説明、開始・終了時刻、有効かキャンセル済みかの状態、取得元カレンダーの識別子と名前を保存します。あわせて、保存するすべての記録に共通する通常の管理情報(どの連携に属するか、最後にいつ同期したか)も保存します。他の人と共有されたカレンダーでは、カレンダー識別子が共有元アカウントのメールアドレスになる場合があります。参加者、参加者のメールアドレス、場所、会議URL、添付ファイルは使用せず、保存もせず、ログにも残しません。
- カレンダー選択の保存 — 予定とは別に、選んだカレンダーのGoogle識別子と名前、次回同期で変更分だけを取得するための同期トークンを保存します。カレンダーの選択を解除する、連携を解除する、またはDayoptアカウントを削除すると削除されます。
- 読み取る範囲 — 現在時刻の前後90日分です。ほとんどの同期はGoogleから変更分だけを受け取り、1日に1回、全期間を読み直して範囲を最新の日付に合わせます。終日予定は取り込みません。
- 利用目的 — 既存の予定を踏まえて1日を計画できるようにするために使用します。取り込んだ予定はDayoptのタイムライン上でお客様自身の計画と並べて表示します。取り込んだ予定はお客様だけに表示され、お客様が許可した場合を除き、他者と共有することはありません。他者への共有は、他のアプリケーションにお客様の記録の読み取りを許可する、または他のカレンダーアプリから購読できるカレンダーフィードを有効にする、といったお客様自身の操作によってのみ発生します。
- 保護の方法 — Dayoptがカレンダーを読み取るために使う認証情報は、保存前に暗号化します。
- 連携の解除 — いつでも設定画面から連携を解除できます。まずお客様がまだ活用していない取り込み済みの予定を削除し、この削除処理が失敗した場合はそこで処理を止め、それ以外は何も変更しません。安心してもう一度お試しください。削除に成功すると、Googleへアクセス権の取り消しを依頼し、保存していた認証情報と連携アカウントのメールアドレスを削除します。直前にGoogleが発行した交換用の認証情報がある場合は、それも取り消せるよう、暗号化した状態で最大24時間だけ内部キューに保持します。取り込んだ予定をもとにお客様自身のエントリーを作成済みの場合は、両方を保持します。お客様の記録の一部を無断で削除しないためです。
- Dayoptアカウントを削除した場合 — 上記すべてに加え、保持していた取り込み済みの予定もすべて削除します。アクセス権の取り消しを実行した記録(対象となったGoogleアカウントの識別子を含む)は、実行されたことを確認し、失敗を検知できるよう、最大90日間保持します。
- Google側からの取り消し — Dayoptを介さずに、いつでもGoogleアカウントのセキュリティ設定からDayoptへのアクセス権を取り消せます。
DayoptがGoogle APIから取得した情報の取り扱いは、Limited Use要件を含むGoogle API Services User Data Policy(https://developers.google.com/terms/api-services-user-data-policy)に準拠します。このデータを販売すること、広告に利用すること、AIや機械学習モデルの学習に利用することはありません。
データ保持期間
- アカウント有効期間中は保持します
- アカウント削除後30日以内に完全削除します
- お問い合わせのやり取りは定期的に見直し、解決後に不要となった時点で削除します。ただし、法令、安全管理、または紛争対応のために保持が必要な場合を除きます
- 法令により保持が義務付けられる場合を除きます
ユーザーの権利
- 個人情報へのアクセス権
- 個人情報の訂正権
- 個人情報の削除権(忘れられる権利)
- データポータビリティ権
- 処理への異議申し立て権
- 監督機関への苦情申し立て権(GDPRに基づくお住まいの地域のデータ保護機関、または日本の個人情報保護委員会)
これらの権利を行使する場合は、設定ページまたはお問い合わせフォームからご連絡ください。
セキュリティ対策
当サービスは、個人情報を不正アクセス、紛失、破損、改ざん、漏洩から保護するため、業界標準のセキュリティ対策を実施しています。
- データ転送時のSSL/TLS暗号化
- アクセス制御と認証システム
- 定期的なセキュリティ監査
Cookieについて
当サービスの運営に必要なCookieとローカルストレージを使用します。任意のブラウザ計測は、分析への同意によって制御できます。
- 必須Cookie(ログイン状態の維持)
- 任意の分析技術(ブラウザ版Sentry、Vercel Analytics、Speed Insights)
- 設定Cookie(ユーザー設定の保存)
分析を拒否した場合、任意のブラウザ計測は起動せず、主要機能は引き続き利用できます。サービス障害の診断に必要なため、サニタイズ済みのProductionサーバー・Edgeエラー監視は継続します。
データ侵害時の通知
お客様の権利と自由にリスクをもたらす可能性のある個人データの侵害が発生した場合、当社は以下の対応を行います:
- GDPR第33条に基づき、侵害を認識してから72時間以内に関連する監督機関に通知します
- 侵害がお客様の権利と自由に高いリスクをもたらす可能性がある場合、不当な遅延なく影響を受けるユーザーに通知します
- 侵害の事実、影響、および講じた是正措置を含むすべての侵害を文書化します
- 侵害の封じ込めと是正のための即時対応を行い、再発防止のための措置を講じます
カリフォルニア州のプライバシー権(CCPA/CPRA)
カリフォルニア州にお住まいの方は、カリフォルニア消費者プライバシー法(CCPA)およびカリフォルニアプライバシー権法(CPRA)に基づく追加の権利を有します:
- 知る権利 — 当社が収集した個人情報のカテゴリおよび具体的な内容に関する情報を要求する権利
- 削除権 — 一定の例外を除き、お客様の個人情報の削除を要求する権利
- 販売のオプトアウト権 — 当社はお客様の個人情報を第三者に販売しません。クロスコンテキスト行動広告のために個人情報を共有することもありません。
- 差別されない権利 — CCPA/CPRAの権利を行使したことを理由に差別的な取り扱いを行いません
- 当社が収集する個人情報のカテゴリ:識別子(メール、名前)、商業情報(サブスクリプション状況)、インターネット活動(利用データ、デバイス情報)、および上記から導き出される推論
カリフォルニア州のプライバシー権を行使するには、support@dayopt.app またはアカウント設定からお問い合わせください。
未成年者について
当サービスは、13歳未満のお子様を対象としておらず、意図的に個人情報を収集することはありません。
ポリシーの変更
本プライバシーポリシーは、法令の変更や業務の見直しに伴い変更される場合があります。重要な変更がある場合は、事前にユーザーへ通知します。
お問い合わせ
プライバシーに関するご質問やご懸念は、以下までご連絡ください:
Email: support@dayopt.app
Website: https://dayopt.app