プライバシーポリシー
最終更新: 2026年10月2日
株式会社HAPILY(以下「当社」)は、HAPILY Atlas(以下「本サービス」)の提供にあたり、 顧客企業(以下「テナント」)から預かるデータを以下の方針に基づき取り扱います。
1. 基本方針
- 目的限定: テナントデータは、本サービスの提供・保守・障害対応・(匿名化した上での)品質改善の目的にのみ利用し、当該テナントとの契約範囲を超えた目的(他テナントへの転用、第三者への販売等)には利用しません。 品質改善に利用する場合も、利用するのは質問文の例文に限り、個人名・会社名・住所・電話番号・メールアドレス・URL・長い数字列などをマスキングした上で、当社の担当者が内容を確認・書き直した文だけを、回答の品質確認用のテストケースとして使用します。マスキング後の例文は最後に確認された日から90日で削除します。AIモデルの学習に使うことはなく、テナントのデータや質問が他のテナントのFumiに使われることもありません。
- NDA準拠: 個別契約で秘密保持契約(NDA)を締結している場合、その内容を本方針に優先して適用します。
- 最小権限: テナントデータへのアクセスは、ロール(
owner/admin/analyst/viewer)ごとに技術的に制限します。 - 委託先管理: 本サービスはクラウドインフラ、および一部のAI機能で外部のAIモデルベンダーを再委託先として利用します。委託先とは適切な契約を締結し、監督します。
- 保存期間と廃棄: 種別ごとの保存期間・廃棄手順を第6節に定めます。契約終了時はインシデント対応方針第4節の手順でデータを削除します。
2. AI機能のデータの流れ(経路ごとに開示します)
本サービスのAI対話機能「Fumi」は、複数のバックエンドを組み合わせて動作します。「学習に使われない」と一括りにせず、経路ごとに条件が異なることを明示します。
系統A: 自前ホストAI基盤(既定・メイン)
当社が自前で構築・運用するAI推論基盤です。モデルは当社管理下のインフラでのみ動作し、 顧客データが当社の管理外(外部AIベンダー)に送信されることはありません。
系統B: ローカルAI中継(オプトイン)
テナント管理者が明示的に有効化した場合にのみ動作します。利用者個人のPC上で稼働する AI連携ツール(利用者個人が契約しているサブスクリプション)を経由し、実際の処理は 外部AIベンダーのモデルで行われます。
個人向けサブスクリプション契約経由であるため、当社が締結する法人向けAPI契約とは 適用される規約・データ取り扱い条件が異なる場合があります。 既定値は無効(OFF)で、 テナント単位で管理者が有効・無効を切り替えられます。
系統C: フォールバック構成
系統A(自前ホスト)が一時的に利用不能な場合の自動フォールバックです。当社の外部AI ベンダーとの法人向けAPI契約に基づく経路で、利用者個人のアカウントは介在しません。
比較表
| 観点 | 系統A(既定) | 系統B(オプトイン) | 系統C(フォールバック) |
|---|---|---|---|
| データの送信先 | 当社管理インフラ内で完結 | 利用者個人のPC経由で外部AIベンダーへ送信 | 当社契約経由で外部AIベンダーへ送信 |
| 契約主体 | 当社(自社インフラ) | 利用者個人(個人向けサブスクリプション) | 当社(法人向けAPI契約) |
| 学習利用の扱い | 当社インフラ内のため学習利用の懸念なし | 各社の個人向けサービス規約に従う | 当社の法人向けAPI契約の条項に従う |
| 有効化の単位 | 既定(常時) | テナント単位のオプトイン(既定OFF) | テナント単位で無効化可 |
当社の推奨: 個人情報・機密性の高い経営数値を扱うテナントは、系統B(ローカルAI中継)を 有効化しない、または有効化する場合も入力する質問の範囲を利用者に周知することを推奨します。 当社は要望に応じてテナント単位で系統B・系統Cを無効化できます。
3. データの分類とアクセス制御
| データ種別 | 例 | 基本ルール |
|---|---|---|
| 個人情報(顧客連絡先等) | 氏名・電話番号・メールアドレス・住所 | 取込時にマスキング等のPII除去処理を通します。生の個人情報を監査ログやAI応答にそのまま出力しない設計とします |
| 経営機密数値 | 原価・単価・粗利率等 | 事前定義された指標経由の集計値のみを公開範囲とし、自由な形式でのデータ抽出は多重の技術的ガードのもとに制限します |
| 現場写真・報告書等 | 点検報告書、写真データ | 出所(ストレージ等)の共有設定とテナントロールの両方でアクセス権を制御します |
ロールごとの詳細なアクセス可否は個別契約の別紙でご案内します。
4. 外部アカウント連携(Google・Microsoft)の取り扱い
4-1. Googleアカウント個人連携(Gmail・カレンダー)
社員個人が、本サービスのアカウント設定ページから、自分自身のGoogleアカウント (Gmail・Googleカレンダー)を個別にOAuth連携できます(既定は未接続・任意連携)。
- 連携は個人単位: テナント全体で共有される連携ではなく、社員本人が自分の アカウントで個別に同意・接続します。接続の有無・解除は本人がいつでもアカウント 設定ページから行えます。
- 取得するデータとスコープ: 読み取り専用スコープ(Gmail:
gmail.readonly、 カレンダー:calendar.readonly)のみを要求し、書き込み・送信・削除は行いません。 取得するデータは、本人が送受信したメール(件名・送信者・受信者・本文を含む)、 および本人のカレンダー予定(タイトル・参加者・日時・詳細)です。 - 利用目的: 取得したデータは、本人がAI対話機能「Fumi」に質問した際に、 本人自身のメール・予定を参照して回答するためにのみ使用します。本人以外の 利用者(同一テナントの他の社員含む)へ内容を共有することはありません。
- 保護措置: 本文・件名・予定詳細に含まれる電話番号・郵便番号等のパターンは 取込時にマスキング処理を通します。データはテナント別に分離されたデータベースに 格納し、上記1〜3の目的以外(他テナントへの転用、広告目的での利用、AIモデルの 学習への利用等)には一切使用しません。
- Google APIサービスユーザーデータポリシーの遵守: 本サービスによる Googleユーザーデータの取得・利用・共有は、 Google API Services User Data Policy (Limited Use要件を含む)を遵守します。
- 保存期間・削除: 連携解除後は新規のデータ取込を停止します。既存データの 保存期間・削除については第6節の方針に従います。契約終了時のデータ削除に ついてはインシデント対応方針第4節をご参照ください。
4-2. Microsoftアカウントでのサインインおよび Microsoft 365 連携
本サービスは、Microsoftアカウント(Microsoft Entra ID)でのサインイン、社員個人の Outlook(メール・予定表)連携、およびテナント管理者によるOneDrive/SharePoint連携に 対応しています。いずれも既定は未接続・任意連携で、Microsoft社の同意画面で利用者本人 (または管理者)が明示的に許可した範囲でのみ動作します。
(a) Microsoftアカウントでのサインイン
- ログイン画面の「Microsoft でサインイン」から、Firebase Authenticationを介して本人確認を行います。
- 取得するのは本人確認に必要な基本情報(氏名・メールアドレス・アカウント識別子)のみです。本サービス側で追加のMicrosoft APIスコープは要求せず、サインインのみではメール・ファイル・予定表の内容にはアクセスしません。
(b) 社員個人のOutlook連携(メール・予定表)
-
連携は個人単位: 社員本人が、アカウント設定ページから自分のMicrosoftアカウントを、メール・予定表それぞれ個別にOAuth連携します。テナント全体で共有される連携ではありません。
-
取得するスコープ: 読み取り専用のみです。
- メール:
Mail.Read - 予定表:
Calendars.Read - 共通:
offline_access(連携を維持するための更新トークンの受領)、User.Read(連携したアカウントのメールアドレスの確認)
メールの送信・削除・変更、予定の作成・変更・削除は行いません。取得するデータは、本人のメール(件名・送信者・受信者・本文)および予定(タイトル・参加者・日時・詳細)です。
- メール:
-
利用目的: 本人がAI対話機能「Fumi」に質問した際に、本人自身のメール・予定を参照して回答するためにのみ使用します。同一テナントの他の社員を含む本人以外の利用者へ内容を共有することはありません。
-
保護措置: 件名・本文・予定詳細に含まれる電話番号・郵便番号等のパターンは取込時にマスキング処理を通します。更新トークンは暗号化して保管し、取得したデータはテナント別に分離されたデータベースに格納します。
(c) テナント管理者によるOneDrive/SharePoint連携
- 接続の単位: テナント管理者が、管理者ページの「連携管理」から、テナントに対して1回接続します(社員個人のOutlook連携とは別の接続です)。
- 取得するスコープ:
Files.ReadWrite: OneDrive上のファイルの読み取り(Word・Excel・PowerPoint・PDF等の本文・ワークシートの取込)、およびFumiの文書作成機能による文書の書き込み。接続した管理者が自身でアクセスできる範囲に限られますSites.Read.All: SharePointサイトのドキュメントライブラリの読み取り(SharePointへの書き込み権限は要求しません)offline_access(更新トークンの受領)、User.Read(接続アカウントの確認)
- 利用目的: 取込んだ文書・ワークシートは、当該テナントのダッシュボード・Fumiの回答のためにのみ使用します。書き込みは、利用者がFumiに文書の作成・改訂を指示した場合に限り行い、生成した文書をOneDriveに保存します。それ以外の目的でファイルを作成・変更・削除することはありません。
(d) Microsoftユーザーデータの取り扱い(共通)
- 利用範囲の限定: Microsoftアカウントから取得したデータは、上記の各機能を利用者・テナントに提供する目的にのみ使用します。広告目的での利用、AIモデルの学習(基盤モデルの訓練・ファインチューニング)への利用、他テナントへの転用・テナントを跨いだ利用、データの販売は行いません。
- 第三者提供: 法令に基づく場合を除き、取得したMicrosoftデータを第三者へ提供しません。取込データの保管に利用するクラウドインフラ事業者(第5節)への委託を除きます。なお、Fumiが質問に回答する際のAI処理経路は第2節に従います。
- 連携解除: 個人のOutlook連携は、本人がアカウント設定ページからいつでも解除できます(解除時に更新トークンを破棄し、以後の取込を停止します)。OneDrive/SharePoint連携は、テナント管理者が管理者ページの「連携管理」から解除できます。あわせて、Microsoftアカウント側のアプリのアクセス許可の管理ページからも、いつでも当社アプリへの許可を取り消せます。
- データ削除: 連携解除後は新規のデータ取込を停止します。すでに取込済みのデータの保存期間・削除については第6節の方針に従い、ご要望に応じてsupport@hapily-inc.comから個別の削除依頼を受け付けます。契約終了時のデータ削除についてはインシデント対応方針第4節をご参照ください。
5. 委託先(再委託先)
| 委託先 | 役割 |
|---|---|
| クラウドインフラ事業者(Google Cloud) | データベース・コンピューティング等インフラ全般。国際的なセキュリティ認証(ISO 27001 / SOC 2等)を保有する事業者を採用しています |
| AIモデルベンダー(系統B、有効化時のみ) | 利用者個人のサブスクリプション契約経由での処理。当社との直接契約はありません |
| AIモデルベンダー(系統C・音声処理等) | 当社の法人向けAPI契約に基づく処理 |
| Microsoft(Microsoft 365 / Entra ID) | 利用者・管理者が接続した場合のサインイン認証、およびOutlook・OneDrive・SharePointのデータ提供元。顧客とMicrosoft社との契約に基づきます。当社は接続の仲介・取込のみ行います |
| 各連携先SaaS | 顧客が「連携管理」機能で個別に接続する外部サービス。顧客とSaaS提供元との契約に基づきます。当社は接続の仲介のみ行います |
6. 保存期間と廃棄
| データ種別 | 保存期間 |
|---|---|
| 会話履歴(Fumiとの質問・応答) | 作成から180日で自動削除します(データベースのTTL機能による自動削除)。分析基盤に取り込まれた会話全文の複製も、180日を超えたものを削除する運用です |
| 監査ログ(アクセス・操作記録) | サーバー上のログファイルは90日でローテーション(古いものから削除)します。あわせて、改ざん防止設定を施した保管専用のストレージに日次で複製し、約3年3か月(1,185日)保管したのち削除します。分析用データベース上の直近ログは30日で自動削除します。2026年10月以降に記録するログには質問・回答の本文を含めず、本文の代わりにハッシュ値と文字数のみを記録します(それ以前に記録されたログには質問文が含まれる場合があり、上記の期間に従って削除されます) |
| 品質確認用の質問例(マスキング済み) | 最後に確認された日から90日で削除します。担当者が確認・書き直した評価用テストケースのみ、質問例を残さず保管します |
| 個人連携のアクセストークン(Google・Microsoft) | 連携中のみ暗号化して保管し、連携解除時に破棄します(解除の履歴のみ残します) |
| テナントデータ(データ倉庫内。個人連携で取込んだメール・予定・文書を含む) | 契約期間中は保持します。通常の削除ポリシーは個別契約に定めます |
| 解約後のテナントデータ | 解約後一定期間内に削除します。詳細な手順はインシデント対応方針第4節に定めます |
7. お問い合わせ
本ポリシーに関するご質問は support@hapily-inc.com までご連絡ください。