セキュリティとプライバシー
バージョン 2.0最終更新:
本ページは、Zenovayがお客様のデータをどのように扱うかについての平易なまとめです。安心させることよりも、まず誠実であることを目指しています。当社が行っていること、行っていないこと、そして現時点でまだ主張する権利のないことを列挙します。
本ページの内容が当社のプライバシーポリシー、DPA、または副処理者一覧と矛盾する場合は、法的拘束力のある文書が優先します。本ページとそれらの文書との不一致は不具合とみなしますので、ご報告ください。
データの所在
Zenovayの主要データベース(Supabase PostgreSQL)は、現在、欧州連合(eu-central-1、フランクフルト)でホストされています。Cloudflare Workersはグローバルエッジネットワーク上で動作し、Cloudflare R2(ヒートマップのスクリーンショット)はEUデータロケーション優先で構成されています。データレジデンシーの構成は、当社のインフラストラクチャの変更に伴って進化する可能性があります。重要な変更が生じた場合には、本開示を更新します。
上記の再委託先の大半は米国に所在する事業者です(13社中11社)。Cloudflare、Stripe、Resend、OpenAI、Sentry、Anthropic、および任意利用のOAuthプロバイダーが含まれます。主要データベースは欧州連合(Supabase、eu-central-1 フランクフルト)でホストされています。移転は、受領者がDPF認証を受けている場合はEU米国データプライバシーフレームワークに、加えて2021年標準契約条項(モジュール2)および補完的な技術的措置に依拠します。 副処理者の完全なリストを見る.
当社が収集するもの(および収集しないもの)
Zenovayの任意のCookielessモードを使用するウェブサイトでは、トラッカーはCookieもlocalStorageも保存しません。Zenovayは、IPサブネット、ユーザーエージェント、サイトID、および日次でローテーションする秘密のソルトのSHA-256ハッシュから、訪問者およびセッションIDをサーバー側で導出します。そのため、IDを日をまたいで関連付けることも、IPアドレスに逆算することもできません。
サイト運営者がCookielessモードを有効にしていない場合、トラッカーはファーストパーティCookieを設定する場合があります(zenovay_visitor_id:30日、zenovay_session_id:30分)。Zenovayのトラッカーが独自に氏名、メールアドレス、決済情報、または正確なGPS座標を収集することはありません。サイト運営者は、任意のidentify機能を通じて氏名、メールアドレス、会社名などの識別子を当社に送信できます。その場合、当該データの管理者は当該サイト運営者であり、その適法性の根拠についても運営者が責任を負います。当社は個人情報を販売せず、コンテキスト横断的な行動広告のために共有することもありません。Global Privacy Control(GPC)シグナルを尊重します。
各カテゴリ、目的、法的根拠の法的詳細については、 プライバシーポリシーをご覧ください.
保存期間
生のアナリティクスイベントは、お客様のプランで定義された保存期間の経過後に削除されます。
- Free:1年(365日)
- Pro:2年(730日)
- Scale:4年(1,460日)
- Enterprise:構成可能(既定4年)
セッションリプレイの記録とヒートマップのデータはプレミアム機能であり、独自のより短い保持期間が適用されます。Pro は 60 日、Scale は 120 日、Enterprise は 180 日です。上記の分析データの保持期間にかかわらず、この期間で削除されます。
管理用監査ログ(ユーザー操作、課金イベント、設定変更)は24か月間保持されます。これらにはプレーンテキストのIPは含まれず、一方向のSHA-256ハッシュのみが含まれます。毎日03:00 UTC以降に自動的に削除されます。
保護の方法
- TLS 1.2以上が、Cloudflareによってすべてのエンドポイントで強制されます。Worker-Supabase間の内部トラフィックはTLS 1.3を使用します。
- Supabase内のすべての保存データは暗号化されています(AES-256)。Cloudflare R2のオブジェクトは保存時に暗号化されます。Supabaseのバックアップも暗号化されています。
- IP アドレスは、毎日変わるソルトを用いた SHA-256 ハッシュとしてのみ保存され、平文で保存されることはありません。これは visitors テーブル、監査ログ、チーム監査ログに適用されます。平文での取得は 2026 年 4 月 26 日に廃止され、残存していた旧データは 2026 年 7 月 24 日に消去されました。
- Postgres Row Level Security ポリシーは、すべての顧客データテーブルで強制されます。サービスロールアクセスはAPIワーカーに限定されており、データベースへの直接アクセスは公開されていません。
- すべての管理操作は不変的に記録されます。監査ログテーブルには INSERT 専用の RLS が設定されており、UPDATE または DELETE のポリシーは存在しません。したがって、過去のエントリが密かに書き換えられることはありません。
- 禁止または取り消されたセッションは、Cloudflare KV を介して数秒以内にエッジに伝播され、進行中のリフレッシュトークンはサーバー側で無効化されます。
お客様の権利
アクセス権(GDPR第15条)、訂正権(第16条)、消去権(第17条)、データポータビリティの権利(第20条)、異議申立権(第21条)はいつでも行使できます。無料の「個人データのダウンロード」エクスポートおよび「アカウントを削除する」フローは、プロフィール画面から利用可能です。
カリフォルニア州の住民は、CCPA/CPRAに基づき、知る権利、削除権、訂正権、販売または共有に対するオプトアウト権を有します。当社はブラウザのGlobal Privacy Controlシグナルを自動的に尊重し、ブラウザがSec-GPC: 1を送信する場合、追加の措置なしに有効なオプトアウトとして扱います。
書面によるリクエストや管轄区域固有の権利については、 プライバシーポリシーをご覧ください.
当社が主張しないこと
Zenovay自体は現在SOC 2の認証を取得していません。当社のインフラプロバイダーは業界標準の認証を取得しています:Cloudflare(SOC 2 Type II、ISO 27001、ISO 27018)、Supabase(SOC 2 Type II)。当社が独自の監査を取得した時点で本ページを更新します。
当社はISO 27001、HIPAA、またはPCI DSSの認証を主張しません。決済はStripe(PCI DSS Level 1認証取得済み)を通じて処理されており、Zenovayが生のカードデータに触れることはありません。毎週月曜日に、すべての本番サービスに対して自動化された週次セキュリティスキャン(npm audit、Semgrep、gitleaks、OWASP ZAP、Lighthouse、Supabase Advisors)を実行しており、検出結果は集中レビューキューに送られます。
セキュリティ問題の報告
セキュリティ問題を発見された場合は、以下までご連絡ください: [email protected].
報告には48時間以内の確認応答を目指しています。現時点では有償のバグバウンティプログラムは運営していません。責任ある報告者にはご希望に応じて、本ページに氏名(またはペンネーム)を記載してクレジットいたします。