Guest Lead Agent プライバシーポリシー
Guest Lead Agent 運営事務局(以下「当方」といいます)は、当方が提供するソーシャルメディア連携サービス「Guest Lead Agent」(以下「本サービス」といいます)におけるユーザーの個人情報および連携データの取扱いについて、以下のとおりプライバシーポリシー(以下「本ポリシー」といいます)を定めます。本ポリシーは、本サービスの 利用規約 と一体のものとして適用されます。
第 1 条(はじめに)
本サービスは、ユーザーが連携した外部プラットフォーム(Instagram、Facebook、Google Business Profile、LINE 公式アカウント等)からコンテンツを取得し、ユーザーの指定する他のプラットフォームへ自動転送することを主たる機能とします。本ポリシーは、本サービスの運営にあたり当方が取得・利用・保管・第三者提供する情報の範囲と、ユーザーの権利について明示することを目的としています。
第 2 条(取得する情報の種類)
当方は、本サービスの提供のため、以下の情報を取得します。
2.1 ユーザーから直接取得する情報
- メールアドレス、パスワード(暗号化されたハッシュ値で保存)
- 本サービス上で設定された各種設定情報(返信テンプレート、店舗情報の関連付け等)
2.2 Instagram および Facebook(Meta Platforms, Inc.)から取得する情報
ユーザーが Facebook Login を通じて連携した場合、Meta Graph API 経由で以下を取得します。取得スコープは instagram_basic / pages_show_list / pages_read_engagement の 3 つに限定されます。
- Facebook ユーザー ID、表示名、メールアドレス(OAuth 認証時)
- Instagram Business Account ID と基本プロフィール情報
- ユーザーが管理する Facebook ページの一覧および基本情報
- Instagram に投稿されたリール動画 / ストーリーズのメディア URL、キャプション、投稿日時、メディア種別、サムネイル URL、外部識別子
- OAuth アクセストークン
2.3 Google Business Profile(Google LLC)から取得する情報
- OAuth アクセストークン / リフレッシュトークン
- ユーザーが管理する店舗(Location)の一覧および基本情報
- 店舗への投稿および口コミに関する情報
2.4 LINE 公式アカウント(LY Corporation)に関する情報
- LINE Messaging API のチャネルアクセストークン(ユーザーが手動で登録したもの)
- 本サービスから配信したメッセージの ID および配信ステータス
2.5 自動的に取得する情報
- アクセスログ(IP アドレス、リクエスト時刻、リクエスト URL、HTTP ステータス等)
- セッション維持のためのセッション Cookie(後述)
第 3 条(利用目的)
当方は、取得した情報を以下の目的で利用します。
- 本サービスの提供および認証情報の維持。
- 連携プラットフォーム間でのコンテンツの取得および転送(リール / ストーリーズの GBP・LINE への自動配信等)。
- 本サービスの利用状況分析、機能改善、障害対応、不正利用防止。
- ユーザーへの本サービスに関する重要なお知らせの送付。
- 法令に基づく対応および本規約違反への対処。
第 4 条(第三者提供)
- 当方は、ユーザーの同意がある場合または法令に基づく場合を除き、取得した情報を第三者に提供しません。
- 本サービスの運営にあたり、サーバ提供事業者およびクラウドインフラ事業者(Google LLC が提供する Google Cloud Platform を含みます)を業務委託先として利用しています。これらの委託先には本サービスの提供に必要な範囲で情報の取扱いを委託しており、当方の指揮監督下で適切に管理されているため、第三者提供には該当しません。
- 連携先の外部プラットフォーム事業者(Meta、Google、LY Corporation 等)は、ユーザー自身が認証によりデータの提供を許諾した相手方であり、これらに対する本サービスからの API 呼び出しは第三者提供には該当しません。
第 5 条(海外への情報の移転)
- 本サービスのデータは、以下の事業者のクラウドサービス上に保存されます。
- Google LLC(Google Cloud Platform): データベース、アプリケーション本体、および Instagram リール・サムネイル等のメディアファイル。
asia-northeast1(東京)リージョン。
- Cloudflare, Inc.(Cloudflare R2): Instagram ストーリーズに由来するメディアファイルの一時保存および配信。バケットの保存地域はアジア太平洋地域に指定していますが、同社のサービス仕様上、保存先の国を特定することはできません。また同社のプライバシーポリシーによれば、同社のグローバルな運用のため、世界各地から当該データへアクセスされる場合があります。
- Cloudflare, Inc. は、当方が預けたコンテンツについてデータ処理者(data processor)の立場をとり、当方の指示に基づいてのみ処理する旨を表明しています。詳細は同社の プライバシーポリシー をご確認ください。
- 業務委託先の Google LLC および Cloudflare, Inc. がいずれも米国法人であるため、運用上の必要に応じて米国その他の法令の影響を受ける可能性があります。当方は、こうした移転についても日本の個人情報保護法および関連法令の要請に従い、適切な保護措置を維持します。
- 連携先の外部プラットフォーム事業者は各社の所在国の法令の影響を受ける可能性があり、それぞれのプライバシーポリシーが適用されます。
第 6 条(データの保存期間)
当方は、取得した情報を以下の期間にわたり保存し、保存期間終了後または利用目的達成後は遅滞なく削除または匿名化します。
- アカウント情報(メールアドレス、認証情報): ユーザーが本サービスを退会するまで。
- OAuth アクセストークン / リフレッシュトークン: ユーザーが当該外部プラットフォーム連携を解除するか、または退会するまで。
- 同期したコンテンツのメタデータ(投稿 ID、キャプション、転送ステータス等): 連携を解除するか、または退会するまで。
- クラウドストレージ上のメディアファイル(一時ファイル): Instagram に由来するメディアファイルは、保存先を問わず、アップロードから 3 日を目安に、ライフサイクル設定により自動削除されます。
- 削除処理の性質上、実際の削除完了までに最大 1 日程度を要する場合があります。
- 配信の高速化のために用いる CDN のキャッシュにより、削除後も最大 4 時間程度、公開 URL から配信される場合があります。この制約は、ユーザーからの削除のご請求に対応する場合にも同様に生じます。
- アクセスログ: クラウド事業者の標準的な保存期間(最大 30 日)。
第 7 条(セキュリティ対策)
- 当方は、取得した情報の漏洩、滅失、毀損を防止するため、以下を含む合理的なセキュリティ対策を講じます。
- 外部プラットフォームから取得した OAuth アクセストークンおよび LINE チャネルアクセストークンは、Active Record Encryption(AES-256-GCM)により暗号化して保存します。
- パスワードは bcrypt によりハッシュ化して保存し、平文のパスワードは保存しません。
- ブラウザと本サービス間の通信は HTTPS(TLS)により暗号化されます。
- 本番環境のデータベースおよびストレージへのアクセスは、最小権限の原則に従い限定された IAM 主体のみに許可されます。
- 本サービスのインフラはマネージド型クラウドサービス(Google Cloud Run)上で運用され、OS およびランタイムのセキュリティパッチは継続的に適用されます。
- 万が一、情報漏洩等の事案が発生した場合、当方は法令の定めに従い適切な対応を行うとともに、影響を受けるユーザーに対し速やかに通知します。
第 8 条(ユーザーの権利と請求方法)
- ユーザーは、当方が保有する自己の個人情報および連携データについて、以下の請求を行うことができます。
- 利用目的の通知請求
- 開示請求
- 内容の訂正、追加または削除の請求
- 利用停止または消去の請求
- 第三者提供の停止の請求
- 請求は、本サービス上の機能(退会またはデータ削除フロー)を通じて行うか、または末尾記載の問い合わせ先まで電子メールで連絡してください。
- 当方は、請求の本人確認を行ったうえで、法令に従い合理的な期間内に対応します。
- 削除請求の処理状況は、本サービスが提供する 削除リクエスト確認ページ から確認できます。
第 9 条(Cookie および類似技術の利用)
- 本サービスは、ログインセッションの維持のため、Rails 標準のセッション Cookie を利用します。当該 Cookie はユーザー識別子およびセッション情報を含み、ブラウザを閉じたうえで一定期間が経過すると失効します。
- 本サービスは、現時点でユーザー追跡を目的とする外部サービス(広告 Cookie 等)は使用していません。
- ユーザーはブラウザの設定により Cookie の受け入れを拒否することができますが、その場合、本サービスの一部機能を利用できないことがあります。
第 10 条(未成年者の利用について)
- 本サービスは、満 13 歳未満の方の利用を想定しておらず、当方は意図的に 13 歳未満の方から個人情報を取得しません。万が一、13 歳未満のユーザーから情報を取得していたことが判明した場合、当方は速やかに当該情報を削除します。
- 満 13 歳以上 18 歳未満の方が本サービスを利用する場合は、保護者の同意のもとに利用するものとします。
第 11 条(プライバシーポリシーの改定)
- 当方は、法令の変更、本サービスの内容の変更その他必要に応じて、本ポリシーを改定することがあります。
- 改定後の本ポリシーは、本サービスのウェブサイト上に表示した時点から効力を生じるものとします。
- 本ポリシーの内容に重要な変更が生じる場合は、本サービス上または電子メール等の合理的な方法により事前にユーザーに通知するよう努めます。
附則
個人情報の取扱いに関するお問い合わせ先: info@intersmile.co.jp
制定日: 2026 年 5 月 4 日
最終改定日: 2026 年 8 月 11 日
改定履歴
- 2026 年 8 月 11 日: メディアファイルの保存先および保存期間に関する記載を、実際の運用に合わせて改めました(第 5 条・第 6 条)。