プライバシーポリシー

制定日: 2024年1月1日 / 最終改定日: 2026年5月2日

1. はじめに

株式会社ドキドキ(以下「当社」)は、当社が提供する予約・店舗管理 SaaS 「ドキドキ予約システム」(https://app.doki-doki.biz、以下「本サービス」)をご利用いただくお客様、 お問い合わせいただくお客様、および本サービスを通じて連携される Google Business Profile のオーナー/マネージャーの情報を、本ポリシーに従って 適切に取り扱います。

2. 収集する情報

  • 本サービスの管理者ユーザーのアカウント情報(メール、氏名、所属企業、役割)
  • 店舗情報(店舗名、住所、営業時間、サービスメニュー等)
  • 予約者情報(氏名、連絡先、予約日時、予約内容)
  • 操作ログ・監査ログ・アクセスログ(IPアドレス、ブラウザ情報等)
  • Cookieにより収集される情報
  • Google API 連携時に取得する情報(第10条に詳述)

3. 情報の利用目的

  • 予約管理および店舗運営支援
  • 本サービスの提供・改善・新機能の案内
  • 不正アクセス検知およびインシデント調査
  • お客様からのお問い合わせへの対応
  • 法令遵守

4. Cookie の使用

本サービスは、ログインセッションの維持、利用状況の分析、サービス品質の向上のため に Cookie を使用しています。お客様はブラウザの設定により Cookie の受け取りを 拒否することができますが、その場合、ログインや予約等の機能が正常に動作しない 可能性があります。

5. アクセス解析ツール

本サービスでは、利用状況の把握およびサービス改善を目的として、Google アナリティクス 等のアクセス解析ツールを使用する場合があります。これらのツールは Cookie を利用 して匿名でデータを収集し、個人を特定するものではありません。

6. 委託先

本サービスは、運用にあたり以下の処理委託先を利用しています。

  • Supabase(データベース/認証)
  • Vercel(アプリケーションホスティング)
  • Resend(予約完了等のメール送信)
  • Google LLC(Maps、Business Profile API、認証)

各委託先は、当社が定める個人情報保護水準を満たし、かつ当該委託先自身の プライバシーポリシーに基づいて適切にデータを取り扱います。

7. テナント分離(マルチテナント運用)

本サービスは、複数の事業者が同一のシステムを共用するマルチテナント型 SaaS として提供されます。各事業者(テナント)のデータは、データベースの行レベル セキュリティ(RLS)および認可制御により論理的に分離されており、ある事業者の 管理者が別の事業者のデータにアクセスすることはできません。

8. 情報の管理

  • 当社は、収集した情報を適切に管理し、不正アクセス、紛失、破壊、改ざん、 漏洩等の防止に努めます
  • 情報へのアクセスは、業務上必要な従業員に限定しています
  • 法令に基づく場合および本ポリシーに明示する場合を除き、お客様の同意なく 第三者に情報を提供することはありません

9. お客様の権利

お客様は、当社が保有するご自身の情報について、以下の権利を有しています。

  • 情報の開示請求
  • 情報の訂正・削除請求
  • 情報の利用停止請求

これらの請求を行う場合は、第13条のお問い合わせ窓口までご連絡ください。

10. Google API(Google Business Profile API 等)連携に関する取り扱い

本サービスでは、店舗のオーナーまたはマネージャーが任意で Google Business Profile (ビジネスプロフィール)を本サービスと連携する機能を提供しています。本連携は Google が提供する OAuth 2.0 認可フローを通じて行われ、店舗担当者が明示的に 同意した範囲でのみ実行されます。

10.1 取得する Google ユーザーデータ

  • Google アカウントの基本識別情報(ユーザー ID、メールアドレス、氏名)
  • 連携対象の Business Profile アカウント・ロケーション識別子
  • ビジネス情報(店舗名、住所、電話番号、ウェブサイト、属性、営業時間、特別 営業時間、写真、投稿、レビュー及びレビュー返信に必要な情報)
  • OAuth アクセストークンおよびリフレッシュトークン
  • API 利用範囲を識別する OAuth スコープ(https://www.googleapis.com/auth/business.manage 他)

10.2 利用目的

取得した情報は、店舗担当者が本サービスの管理画面から Google Business Profile を更新・管理することのみを目的として利用します。具体的には:

  • 営業時間・特別営業時間の同期
  • レビューの取得および当該店舗からの返信投稿
  • 投稿(オファー・イベント等)の作成
  • 連携状態の表示および監査ログの保持

10.3 Limited Use の遵守

本サービスは、Google API Services User Data Policy(Limited Use 要件を含む) を遵守します。すなわち、Google API から取得した情報は:

  • 上記 10.2 に記載した目的以外には使用しません
  • 機械学習モデルの学習・改善のためには使用しません
  • 広告配信目的では使用しません
  • ヒューマンレビューの対象としません(セキュリティ上の必要時、法令対応、 ユーザーから明示的同意を得た場合を除く)
  • 第三者へ販売・譲渡・開示しません(運用に必要な処理委託先、法令に基づく 場合を除く)

10.4 データの保管とセキュリティ

  • アクセストークン・リフレッシュトークンは、AES-256-GCM によって暗号化した うえでデータベースに保存します
  • 暗号化済みトークンへのアクセスは、サーバーサイドのサービスロールからのみ 可能とし、行レベルセキュリティ(RLS)でクライアント側からの読み取りを 完全に拒否します
  • 通信は全て HTTPS(TLS)で暗号化されます
  • 連携の作成・解除・トークン更新・書き込み操作は監査ログに記録します

10.5 ユーザーによる連携解除とデータ削除

店舗担当者は、本サービスの管理画面からいつでも Google アカウントとの連携を 解除できます。連携解除時には:

  • Google の OAuth トークン失効エンドポイントを呼び出し、トークンを 無効化します
  • 当社データベースに保存している暗号化トークン・関連識別情報を削除します
  • アカウント自体を削除されたい場合は、第13条のお問い合わせ窓口までご連絡 ください

10.6 連携解除に関する Google 側の操作

お客様は Google アカウントの設定画面(https://myaccount.google.com/permissions)からも、本サービスへのアクセス権限をいつでも取り消すことができます。

11. 第三者サービス

本サービスでは、運営および機能提供のために以下の第三者サービスを利用しています。 これらのサービスは各社のプライバシーポリシーに基づいて運用されています。

  • Google アナリティクス(アクセス解析)
  • Google Maps Platform(地図表示)
  • Google Business Profile API(店舗情報連携)
  • Google フォント(ウェブフォント)
  • その他、サービス提供に必要な外部サービス

12. 本ポリシーの変更

当社は、法令の改正やサービス内容の変更等に伴い、本プライバシーポリシーを変更 することがあります。変更後のポリシーは、本ページに掲載した時点から効力を生じる ものとします。重要な変更がある場合は、本サービス上でお知らせいたします。

13. お問い合わせ窓口

本プライバシーポリシーに関するお問い合わせは、下記までご連絡ください。

  • 株式会社ドキドキ プライバシーポリシー担当
  • メール: info@doki-doki.biz

14. 関連ポリシー

v1.37.0