プライバシー通知
Privacy Notice
最終改定日2026年9月1日
1. 管理者の表示
株式会社ORGO(英文名: ORGO Inc.、以下「当社」といいます。)は、動作解析サービス「MYoACT」(以下「本サービス」といいます。)を提供します。当社は、本サービスにおける個人情報および健康関連データの取扱いについて、本プライバシー通知(以下「本通知」といいます。)を定めます。
本サービスのアカウント登録画面その他の画面において本通知への「同意」を求める表示がある場合、当該表示は本通知の内容を確認いただくことを意味するものであり、法令上同意を要する処理については、当社は該当する画面または手続において別途個別に同意を取得します。
- 名称: 株式会社ORGO(ORGO Inc.)
- 所在地: 〒060-0042 札幌市中央区大通西18丁目2-7 アジエステート大通西プラザ 2F
- 代表者: 代表取締役 上野 亮
- お問い合わせ・ご請求の受付窓口: support@myoact.com(本通知に関するお問い合わせ、本人確認を伴うご請求、苦情その他のご連絡は、本サービスの画面または当該窓口よりお送りください。)
- 安全管理措置: 当社は、保存時および通信時の暗号化、暗号鍵の管理、アクセス権限の管理(最小権限、役割に基づくアクセス制御、多要素認証、個人単位のアカウント付与)、監査ログの取得、テナントの分離、バックアップおよび復旧、脆弱性管理、従業者に対する教育および守秘義務、委託先管理、データ所在地の管理、ならびに事故対応手順を含む技術的および組織的な安全管理措置を講じます。措置の詳細は、顧客との契約に付属する技術的組織的措置(TOMs)に定めます。具体的な措置のうち、公表により安全性を害するおそれのある事項は、本人からの請求に応じて合理的な範囲で回答するものとします。
- 開示等請求の手続: 開示、訂正、追加、削除、利用停止、第三者提供停止等の請求は、本サービスの画面または受付窓口(support@myoact.com)で受け付けます。請求方法、本人確認書類、代理人による請求の方法、手数料の有無、回答方法および標準回答期間は、当社所定の請求要領に従うものとします。請求要領は、当社サイトおよび受付窓口でご案内します。
2. 適用範囲および対象法令
本通知は、本サービスにおける個人情報および健康関連データの取扱いに適用されます。本通知で用いる主な略語および対象法令は以下のとおりです。各法令の適用は、利用者(本サービスのアカウントの発行を受けて本サービスを利用する方をいいます。以下同じ。)または顧客組織の所在地、データの種類、および処理の文脈により異なります。
- 個人情報保護法(個人情報の保護に関する法律。日本。平成 15 年法律第 57 号): 日本国内の利用者および日本法が適用される処理に適用されます。
- GDPR(EU 一般データ保護規則。General Data Protection Regulation): 欧州経済領域(EEA)に所在する本人に関する処理に適用される場合があります。本通知では、GDPR および UK GDPR 上の「データ主体」を含め、権利行使の主体を「本人」と総称します。
- UK GDPR / DPA 2018(英国一般データ保護規則および 2018 年データ保護法。UK GDPR / Data Protection Act 2018): 英国に所在する本人に関する処理に適用される場合があります。英国の監督機関は ICO(Information Commissioner's Office)です。本通知における GDPR に関する記載は、英国に所在する本人については UK GDPR および DPA 2018 を指すものとして適用されます。
- Privacy Act 1988 / APPs(1988 年プライバシー法およびオーストラリア・プライバシー原則。Privacy Act 1988 (Cth) / Australian Privacy Principles): オーストラリアに所在する本人に関する処理、またはオーストラリアに所在する顧客組織(医療機関・研究機関・スポーツ事業者等)との関係において適用される場合があります。オーストラリアの監督機関は OAIC(Office of the Australian Information Commissioner)です。
- HIPAA(米国医療保険の相互運用性と説明責任に関する法律。Health Insurance Portability and Accountability Act): 米国の対象事業体(Covered Entity)またはその事業協力者(Business Associate)である顧客との関係において適用される場合があります。当社はこれらの顧客との関係において Business Associate として関与するものであり、本通知は、Covered Entity が患者に対して作成・交付する Notice of Privacy Practices(NPP)ではありません。
- CCPA・CPRA(カリフォルニア州消費者プライバシー法および同改正法。California Consumer Privacy Act / California Privacy Rights Act): カリフォルニア州の消費者に関する処理に適用される場合があります。
- COPPA(児童オンラインプライバシー保護法。Children's Online Privacy Protection Act): 米国において 13 歳未満の児童の個人情報を取り扱う場合に適用される場合があります。
これらの適用関係は、お客様または対象者(本サービスによる動作解析の対象となる方をいいます。以下同じ。)の所在地等に応じた条件付きのものであり、本通知に各法令を列挙することは、すべての利用者にすべての法令上の権利が一律に生じることを意味するものではありません。法域別の具体的な取扱いは、本通知の該当各条に従います。
本サービスは、顧客組織を通じたご利用の形態で提供されます。これは、医療機関、研究機関、教育機関、スポーツ事業者、一般企業その他の顧客組織(事業として本サービスを利用する個人事業主を含みます。)が本サービスを導入し、当該組織が対象者を選定して解析を行う形態です。この場合、当該顧客組織が管理者(個人情報取扱事業者)となり、当社はその委託先として処理を行います。当社が独立した管理者として行う処理については、「4.2 当社の役割」に定めます。
3. 取り扱うデータの種類
当社は、本サービスの利用目的を達成するために必要な範囲で、健康関連データ(解析の対象となる方の心身の状態に関連するデータをいいます。以下同じ。)を以下のとおり取り扱います。
- 生動画: 撮影された動画ファイル。顔、音声、周辺情報が含まれる場合があります。
- 骨格・姿勢データ: 骨格座標、関節角度、その他の動作解析から生成される派生データ。
- 解析結果: スコア、レポート、評価値その他、解析から派生する内部指標を含みます。利用者に開示する範囲は当社の基準に従って定めるものとし、内部的な解析パラメータは原則として開示の対象に含まれません。
- 身体属性: 身長、体重、年齢、性別等、解析または表示に必要な情報。
- 紐づくメタデータ: 撮影日時、デバイス情報、本サービスのアカウント識別子(MYoACT アカウント ID)、組織識別子(組織 ID)、解析識別子(解析 ID)、利用目的に関する情報等。
これらのデータは、医療・リハビリテーション、研究、トレーニング、労務負荷測定等の文脈において、個人情報保護法上の個人情報もしくは要配慮個人情報、GDPR 上の健康データもしくは特別カテゴリデータ、または HIPAA 上の保護対象保健情報(PHI: Protected Health Information)に該当し得るものとし、当社は高い保護水準で取り扱います。
4. 利用目的
当社は、本サービスにおいて以下の目的でデータを利用するものとします。
- 動作解析の実施、解析ジョブの管理および解析品質の確認。
- 解析結果、レポート、ダッシュボードおよび関連サポートの提供。
- 顧客組織または利用者からのお問い合わせ対応、障害調査、セキュリティ監視および不正利用防止。
- 本サービスの品質向上、解析モデルの評価、統計的な利用傾向の分析および機能改善(以下「サービス改善等」といいます。)。
- 法令、契約、監査およびセキュリティ上必要な記録の保持。
- 本サービスに関する新機能、更新情報、キャンペーンその他のお知らせ、ならびに当社の製品およびサービスに関する広告宣伝の送付。当該送付には顧客および利用者の連絡先情報のみを用い、患者識別子および健康関連データは利用しません。マーケティング目的の送付については、適用法令に従い、事前の同意の取得または受信拒否(オプトアウト)の機会を提供します。
4.1 健康関連データのサービス改善等への利用に関する特則
顧客組織に由来する健康関連データについては、識別可能・非識別化・匿名化・統計集約のいずれの形態であっても、AI モデルの学習素材としての利用、外部公開資料・導入事例・営業資料への利用、第三者への提供もしくは販売、または商業統計その他第三者に提供する統計の作成には利用しません。これらの利用は、別途の明示的な同意、書面による契約、または法令上の根拠がある場合に限り行うものとします。本サービスの品質の監視・評価および障害の分析のために健康関連データを取り扱うこと、ならびに個人、対象者または顧客組織を識別または推測できない集計値のみからなる統計情報を作成し、本サービスの品質維持・改善に利用することは、本サービスの提供に含まれるものとして行います。
ただし、健康関連データを一切含まない事業統計(例: 月間稼働顧客数、本サービス全体の稼働率)は、本特則の適用対象外とします。当該事業統計は、個人、対象者または顧客組織を識別または推測できない集計値に限るものとし、顧客名および導入事例の公開は別途当該顧客の同意を要します。健康関連データ以外のデータについては、公表された利用目的および適用される同意の範囲内で、サービス改善等に利用することがあります。
4.2 当社の役割
本サービスは、「2. 適用範囲および対象法令」に定める顧客組織を通じたご利用の形態で提供されます。
顧客組織を通じたご利用の場合において、当該顧客が対象者の選定、解析目的および業務上の利用方法を決定するときは、当社は原則として顧客の委託先または処理者(GDPR Art.28)として解析処理を行います。
なお、不正利用検知、セキュリティ監視、監査ログ、契約証跡の保持および当社自身の事業統計については、当社が独立した管理者として責任を負う処理として取り扱います。
5. 法的根拠
個人情報保護法が適用される場合、当社は、利用目的の公表、本人または顧客組織による同意、委託関係、法令上もしくは契約上必要な処理、ならびに安全管理措置の実施を根拠として、データを取り扱うものとします。
GDPR が適用される場合、動作解析および解析結果の提供については、顧客組織等が管理者となります。当社は、主として GDPR Art.28 上の処理者として処理を行います。サービス改善、セキュリティ監視、監査ログ、事業統計等の当社独自の処理については、処理目的ごとに、同意、契約履行、法的義務、正当な利益、または医療・研究・安全管理に関する特別カテゴリデータの例外根拠を適用するものとします。
当社が独立した管理者として処理する場合の法的根拠は、処理目的ごとに以下のとおりです。セキュリティ監視、不正利用防止および監査ログは GDPR 第6条1項(f)の正当な利益(本サービスの安全性、完全性および不正利用防止)を根拠とします。法令・監査対応は第6条1項(c)、契約管理およびサポートは第6条1項(b)または(f)、明示同意を取得する解析・改善目的は第6条1項(a)を根拠とします。マーケティング目的のお知らせ・メール送付は、本人の同意(第6条1項(a))または正当な利益(第6条1項(f))を根拠とし、本人はいつでも受信拒否(オプトアウト)できるものとします。健康関連データその他の特別カテゴリデータを当社が独立して処理する場合は、GDPR 第9条2項(a)(明示同意)、第9条2項(h)(医療提供等)、第9条2項(j)(研究等)、または適用法令上認められる他の例外根拠に限定するものとします。セキュリティ監視および不正利用防止については、第6条1項(f)の正当な利益を主たる根拠とし、特別カテゴリデータが含まれる場合は前文の例外根拠を別途確認します。
当社が本人から直接データを取得しない場合、データの取得元は、顧客組織、利用者、またはこれらが指定するサービス提供者です。
HIPAA が適用される米国の医療機関等との関係においては、当社は事業協力者(Business Associate)として、対象事業体(Covered Entity)である顧客の指示、Business Associate Agreement(BAA)、ならびに HIPAA Privacy Rule、Security Rule および Breach Notification Rule に基づき、電子保護対象保健情報(ePHI)を取り扱うものとします。
HIPAA が適用される場合、当社は、BAA および 45 CFR Parts 160 and 164 に従い、許可された目的の範囲で PHI/ePHI を利用・開示し、Security Rule に基づく管理的、物理的および技術的保護措置を講じます。PHI/ePHI の侵害またはセキュリティインシデントが発生した場合、当社は BAA および Breach Notification Rule に従い、対象事業体である顧客へ通知し、本人対応、記録提供および当局対応に協力するものとします。
個人データの漏えい、滅失、毀損その他のインシデントが発生した場合、当社は、個人情報保護法、GDPR その他の適用法令に従い、必要な範囲で監督当局(個人情報保護委員会、EU 加盟国の監督機関等)への報告および本人への通知を行い、または当該処理について管理者となる顧客組織による報告・通知に協力するものとします。
6. アナリティクス
当社は、本サービスの利用状況の把握、品質改善、運用改善、ならびに広告・導線の効果測定のため、アクセス解析サービスおよびデータウェアハウスを利用します。当該アクセス解析サービスには、本サービスのアカウント識別子(MYoACT アカウント ID)を送信する場合があります。当該識別子は、本サービスの外部においてはそれ単独で個人を直接特定しないものの、他の情報と照合され得る範囲において、個人データまたは個人情報として取り扱います。
当該アクセス解析サービスのイベントデータは当該解析サービス上で保持され、同じイベントデータはデータウェアハウスへエクスポートして当社の社内基準に従って管理します。具体的な保持期間および削除の取扱いは「14. 保持期間および削除」に定めるとおりとし、本人または顧客からの削除請求があった場合、当社は対象範囲を特定の上、該当データを削除します。
7. AI アシスタント
本サービスは、テキストベースの AI アシスタント機能を提供します。AI アシスタントは、当社が利用する LLM 推論基盤を通じて提供される外部の大規模言語モデル(LLM)を利用します。具体的なモデルおよび提供事業者名は、当社がウェブサイトで公開する再委託先一覧に記載します。当社は、当該推論の実行先を日本国内のリージョンに限定する構成で運用します。ただし、当該推論基盤を提供する事業者は外国にある第三者に該当するため、当社は、本経路を個人情報保護法第 28 条の枠組みにおいて引き続き管理します。移転根拠および保護措置の詳細は、別途公開する越境移転に関する説明のとおりとします。
AI アシスタントは設計上、利用者が入力したテキスト、会話文脈、解析メタデータ(解析識別子、日付、チャートラベル等)、ならびに骨格座標および関節角度等の数値系列のみを受け取る構成です。当該 LLM 推論基盤への呼び出し経路は、元の動画ファイル、画像ファイル、解析生成物、原本バイナリ、ならびに利用者のメールアドレスを受け取らない設計です。また、当該 LLM 推論基盤に送信されるデータは、当該推論基盤事業者のデータ保護方針に基づき、当該事業者またはモデル提供者の基盤モデルの学習には使用されず、第三者へ提供されません。
AI アシスタント経路は当該 LLM 推論基盤のみであり、それ以外の第三者 AI サービスには送信しません。AI アシスタントへの送信内容の詳細、ログ保持運用、医療分野の顧客向けの追加ルール、ならびに HIPAA Covered Entity 向けの BAA 適用については、別途公開する AI アシスタントおよび第三者 AI 利用に関する説明文をご参照ください。
8. ベンダーおよび再委託先
当社は、本サービスの提供に必要な範囲で、委託先および再委託先を利用するものとします。本通知および越境移転に関する説明では、主な機能カテゴリ、処理目的、取り扱うデータの区分、ならびに移転先の国・地域カテゴリーおよび保護措置を示します。委託先の個社名、主な所在国・地域および保護措置は、当社がウェブサイトで公開する再委託先一覧に記載します。
- クラウドインフラ、認証、データベース、ストレージ、ログ監視および配信: クラウドインフラ基盤。主要な処理拠点は日本国内ですが、配信・セキュリティ機能の性質上、利用者に近い配信拠点または他の国・地域で処理される場合があります。
- AI アシスタントの推論: AI 推論基盤。送信されるデータおよび処理場所の詳細は「7. AI アシスタント」に定めるとおりです。
- 動画解析処理: 動画解析処理基盤。動画、身体属性、骨格・姿勢データおよび解析結果に技術的に接触する場合があります。
- 利用解析、広告・導線分析およびデータウェアハウス: アクセス解析およびデータウェアハウス基盤。具体的な取扱いは「6. アナリティクス」に定めるとおりです。
- エラー監視: エラー監視基盤。エラー発生時の技術情報、アカウント識別子、およびエラー発生前後の画面操作の記録を取り扱う場合があります。
- 同意管理: 同意管理基盤(本サービスの Web アプリケーションのクッキー同意バナー)。同意状態、同意記録の識別子、同意日時、IP アドレス、ブラウザ情報、閲覧 URL および地域情報を取り扱います。健康関連データは取り扱いません。同意記録の保管・処理は EU 域内で行われ、バナーの配信およびエッジ処理には当該事業者の再委託先として米国の配信事業者が含まれます。
- 広告計測: 広告計測基盤(ウェブビーコン/ピクセルおよびコンバージョン計測型の広告計測技術を含みます。)。クッキー、IP アドレス、ブラウザ識別子、ハッシュ化された連絡先識別子その他の広告計測データを取り扱う場合があります。当社は、健康関連データ、動画、画像および解析の数値系列を広告計測基盤へ送信しません。CCPA/CPRA 等に基づくオプトアウトについては「13. 本人の権利」に定めるとおりです。
- 決済処理: 決済サービス事業者等。決済額、請求先情報、決済識別子等を取り扱います。カード番号等の決済手段情報は、原則として決済事業者側で処理されます。
- カスタマーサポート、営業対応および問い合わせ管理: サポート管理サービス等。サポート経路では、認可された範囲を超えて健康関連データまたは患者識別子を本文・添付に含めない運用を基本とします。
- メール配信: メール配信サービス等。顧客担当者その他の連絡先情報および配信履歴を取り扱う場合があります。
- 社内文書共有、ナレッジ管理およびプロジェクト管理: 社内文書共有・ナレッジ管理基盤。健康関連データを含むファイルを取り扱う場合は、所定の経路、アクセス権限および保持・削除基準に従って管理します。
- 開発、保守、セキュリティ運用および事故対応支援: 当社の業務委託先または再委託先が、日本国外から本サービスのクラウド環境へアクセスする場合があります。
なお、米国 HIPAA Covered Entity 顧客の保護対象保健情報(動画を含みます。)は、当社が Business Associate Agreement を締結しているクラウド基盤のストレージ経路で受領・保管し、HIPAA BAA の対象となっていない一般提供の社内文書共有ツールには保管しません。
当社は、認可された経路以外で健康関連データが共有されないよう管理し、委託先の選定、契約、アクセス権限管理、監査またはレビューその他の委託先管理を行います。委託先との間では、処理内容および適用法令に応じて、データ処理契約、Business Associate Agreement、標準契約条項その他の合理的に適切なデータ処理条件を用いるものとします。
ベンダーまたはサービスの追加、差替え、名称変更その他の変更があっても、処理目的、データカテゴリ、越境処理の実質、または本人の権利行使に重要な影響を及ぼさない場合、本通知ではカテゴリ単位の説明を維持します。重要な変更については「16. 本通知の更新」に従うものとします。
9. 解析結果の位置付け
本サービスが提供する解析結果は、動作の客観的測定値に基づく参考値であり、医療診断、治療推奨、または医療判断の代替ではありません。診断および治療判断の最終的な責任は、担当の医療従事者にあるものとします。利用者に開示される解析結果の範囲は当社の基準に従って定めるものとし、内部的な解析パラメータは原則として開示の対象に含まれません。
当社は、解析精度および表示内容に関する注意事項を、契約、利用規約、UI、ならびに説明資料に反映するものとします。
10. ファイル名・メタデータ等における患者直接識別情報の除外
本サービスの動画解析フローは、患者氏名、症例 ID、診療記録 ID、保険証番号、生年月日、住所等、患者個人を直接特定する情報を、ファイル名、メタデータ、および動画に添付されるテキスト に含めない設計を前提とします。生動画自体には、撮影された個人の顔または音声が含まれる場合がありますが、これらは「3. 取り扱うデータの種類」に定める高い保護水準で取り扱い、ファイル名・メタデータ・添付テキストへの記載は要しないものとします。
患者その他の対象者の識別は、顧客組織側のシステムにおいて管理されるものとし、本サービスにおいては、組織識別子その他の直接個人を示さない識別子により解析データを管理します。直接識別情報が誤って混入した場合、当社は当該情報のマスキングを行い、必要に応じて当社の侵害および事故対応手順に従って評価を行うものとします。
11. 未成年者および保護者同意
本サービスが未成年者のデータを取り扱う場合、保護者または法定代理人の同意の取得は、原則として本サービスを導入・運用する顧客組織その他のサービス提供側の責任とします。
顧客組織は、COPPA、GDPR Art.8 および個人情報保護法に基づく未成年者または法定代理人の同意を、本サービス利用前に取得済みであることを当社に表明・保証するものとします(GDPR Art.8 に基づき同意が有効となる年齢は、加盟国の国内法により 13 歳から 16 歳の範囲で異なります。)。当社は、契約および運用フローにより当該責任分担を明示します。未成年者の特定は、本サービスを導入・運用する顧客組織その他のサービス提供側の責任とします。顧客組織その他のサービス提供側が未成年者またはその法定代理人として指定した利用者に係る個人データについて、当社は、これを広告またはプロファイリングの目的で利用せず、当社が管理する広告オーディエンスにも含めないものとします。
本サービスは、13 歳未満の児童を対象とする一般向けサービスとして提供するものではありません。ただし、当社が COPPA 上の事業者(operator)として 13 歳未満の児童の個人情報を取り扱う場合、当社は、収集する情報の種類、利用目的、開示先、保護者の同意取得方法、保護者による閲覧・削除・将来の収集拒否の方法、および問い合わせ先を、児童のデータ収集前にオンライン上で明示し、COPPA が許容する方法により保護者へ直接通知し、検証可能な保護者同意(verifiable parental consent)を取得します。顧客組織を経由した同意取得は、適用法令上それが認められる場合に限り、当社の契約および運用フローにより、同意取得記録および削除請求の取扱いを確認します。
12. 国外移転
本サービスは、クラウドインフラ、AI 推論、動画解析処理、利用解析、広告計測、決済、サポート、メール配信、社内文書共有、ナレッジ管理、開発・保守その他の目的で、日本国外に所在し、または日本国外からアクセスされる可能性のある委託先および再委託先を利用します。移転先の国または国カテゴリ、委託先の区分、移転根拠および保護措置は、別途公開する越境移転に関する説明に記載します。
当社は、国外移転を伴う処理について、適用法令および処理内容に応じ、データ処理契約、Business Associate Agreement、標準契約条項、補完的措置その他の合理的に適切な保護措置を用いるものとします。委託先の選定、管理および再委託先の確認は、当社の委託先管理手続に従って継続的に行います。
12.1 越境移転に関する説明
国外移転の国、移転先または移転先カテゴリ、移転根拠、ならびに同意または情報提供の方法については、別途公開する越境移転に関する説明をご参照ください。
13. 本人の権利
本人は、適用法令に従い、自己の個人データについて、開示、訂正、追加、削除、利用停止、第三者提供停止、データポータビリティ、異議申立て、同意撤回その他の権利を行使できます。
- 日本の個人情報保護法においては、第 33 条から第 35 条に基づく開示、訂正等、ならびに利用停止等の請求に対応します。
- GDPR が適用される場合、Art.15 から Art.22 に基づくアクセス、訂正、消去、処理制限、ポータビリティ、異議申立て、ならびに自動化された意思決定に関する権利に対応します。
- CCPA/CPRA が適用される場合、当社は、収集する個人情報および機微個人情報のカテゴリ、利用目的、開示先カテゴリ、販売または共有の有無、ならびに過去 12 か月間の開示状況を通知します。消費者は、知る権利、アクセス、訂正、削除、販売または共有のオプトアウト、機微個人情報の利用・開示制限、および権利行使を理由とする差別的取扱いを受けない権利を行使できます。クロスコンテキスト行動広告に該当し得る共有については、本人は、適用法令に従い、「15. 連絡先および苦情の申立て」に定める受付窓口を通じて販売・共有のオプトアウトを請求することができます。当社は、当該請求を適用法令に従って取り扱います。
- Privacy Act 1988 / APPs が適用される場合、本人は、APP 12 に基づく自己の個人情報へのアクセス、および APP 13 に基づく訂正を請求できます。当社は、当該請求に対応し、または当該処理について APP entity となる顧客組織等と協力して対応します。苦情の申立先については「15. 連絡先および苦情の申立て」に定めるとおりです。
請求は、本サービスの画面または「15. 連絡先および苦情の申立て」に定める受付窓口にお送りください。顧客組織が管理者である処理については、当社は当該顧客と協力の上、対象データの特定、抽出、訂正、ならびに削除を行います。
14. 保持期間および削除
当社は、データの種類、保存場所、利用目的、ならびに法令上または契約上の必要性に応じて保持期間を定めます。主要なデータの保持は、以下のとおりです。
| データの種類 | 保持 |
|---|---|
| 原本動画、骨格・姿勢データ、解析結果、身体属性、紐づくメタデータ | ご契約またはアカウントが存続する間保持し、当該解析の削除、アカウントの削除、契約の終了または削除のご請求により削除します。保持期限の到来による自動削除は設けていません。原本動画は解析結果の表示および再解析のために保持し、解析処理の実行環境上の一時コピーは処理の完了後に削除します。 |
| 動画その他の健康関連データを含むファイルの一時保管(受け渡し用) | 受領後または送付後 30 日以内に削除します。案件継続等により保持が必要な場合は、必要な期間に限り延長します。 |
| AI アシスタントの会話 | アカウントが存続する間保持し、アカウントの削除または削除のご請求により削除します。 |
| アプリケーションおよびインフラの実行ログ | 障害解析およびインシデント調査に必要な期間に限り保持し、データ最小化の原則に従い短期で削除します。 |
| 監査ログ | 法令上の保存義務(米国 HIPAA 45 CFR §164.316(b)(2) の 6 年要件を含みます。)、監査およびセキュリティ証跡として必要な期間保持します。 |
| アクセス解析サービスのイベント | 当該解析サービス上で 2 か月間保持します。 |
| データウェアハウスにエクスポートされたアクセス解析の未加工イベント | 有効期限を設定せず保持し、開示等のご請求時には対象範囲を特定の上、削除します。 |
| サポート記録 | サポート対応の完了後、契約、事故対応または紛争対応の証跡として必要な期間保持します。 |
削除のご請求、契約の終了、またはアカウントの削除により削除が必要となった場合、当社は、アクセス可能な本番系リソース(データベース、ストレージ、キャッシュ、検索インデックスおよび派生データを含みます。)から対象データを削除します。
バックアップについては、個別レコードの即時削除ではなく、バックアップローテーションの完了による自然削除を基本とし、削除のご請求を受けてから 90 日以内に完了します。障害復旧等のために個別に作成した長期保存スナップショットに対象データが含まれる場合は、当該スナップショットの削除または対象データの個別削除を行います。法令上の保存義務、監査、事故対応、または紛争対応のために保存が必要な場合には、当社は当該必要範囲で保持を継続することがあります。
15. 連絡先および苦情の申立て
本通知、データ処理、本人の権利の行使、削除請求、ならびに苦情に関するご連絡は、本サービスの画面または当社の受付窓口(support@myoact.com)にお送りください。本人確認が必要な請求については、当社または顧客組織が、必要な範囲で本人確認を行うものとします。
当社は、個人データの取扱いに関する苦情を受け付けた場合、受領確認を行ったうえで内容を調査し、不当に遅滞することなく結果をご連絡します。英国に所在する本人からの苦情については、UK GDPR / DPA 2018(Data (Use and Access) Act 2025 による改正を含みます。)に基づき、受領後 30 日以内に受領確認を行います。
利用者は、適用法令に従い、個人情報保護委員会、EU 加盟国の監督機関、英国の ICO(Information Commissioner's Office)、米国州当局、オーストラリアの OAIC(Office of the Australian Information Commissioner)その他の管轄当局へ苦情を申し立てることができます。顧客組織が管理者である処理に関する苦情については、当該顧客組織にも併せてご連絡ください。
16. 本通知の更新
当社は、サービス内容、ベンダー、データ処理、法令、または運用方針の変更に応じて、本通知を更新することがあります。重要な変更が生じた場合、当社は本サービス上の表示、Web サイト、契約先への通知その他の適切な方法によりお知らせするものとします。
最終改定日: 2026年9月1日
改定履歴
| 改定日 | 変更の概要 |
|---|---|
| 2026年9月1日 | 制定 |