プライバシーポリシー
制定日: 2024年1月1日 / 最終改定日: 2026年5月2日
1. はじめに
株式会社ドキドキ(以下「当社」)は、当社が提供する予約・店舗管理 SaaS 「ドキドキ予約システム」(https://app.doki-doki.biz、以下「本サービス」)をご利用いただくお客様、 お問い合わせいただくお客様、および本サービスを通じて連携される Google Business Profile のオーナー/マネージャーの情報を、本ポリシーに従って 適切に取り扱います。
2. 収集する情報
- 本サービスの管理者ユーザーのアカウント情報(メール、氏名、所属企業、役割)
- 店舗情報(店舗名、住所、営業時間、サービスメニュー等)
- 予約者情報(氏名、連絡先、予約日時、予約内容)
- 操作ログ・監査ログ・アクセスログ(IPアドレス、ブラウザ情報等)
- Cookieにより収集される情報
- Google API 連携時に取得する情報(第10条に詳述)
3. 情報の利用目的
- 予約管理および店舗運営支援
- 本サービスの提供・改善・新機能の案内
- 不正アクセス検知およびインシデント調査
- お客様からのお問い合わせへの対応
- 法令遵守
4. Cookie の使用
本サービスは、ログインセッションの維持、利用状況の分析、サービス品質の向上のため に Cookie を使用しています。お客様はブラウザの設定により Cookie の受け取りを 拒否することができますが、その場合、ログインや予約等の機能が正常に動作しない 可能性があります。
5. アクセス解析ツール
本サービスでは、利用状況の把握およびサービス改善を目的として、Google アナリティクス 等のアクセス解析ツールを使用する場合があります。これらのツールは Cookie を利用 して匿名でデータを収集し、個人を特定するものではありません。
6. 委託先
本サービスは、運用にあたり以下の処理委託先を利用しています。
- Supabase(データベース/認証)
- Vercel(アプリケーションホスティング)
- Resend(予約完了等のメール送信)
- Google LLC(Maps、Business Profile API、認証)
各委託先は、当社が定める個人情報保護水準を満たし、かつ当該委託先自身の プライバシーポリシーに基づいて適切にデータを取り扱います。
7. テナント分離(マルチテナント運用)
本サービスは、複数の事業者が同一のシステムを共用するマルチテナント型 SaaS として提供されます。各事業者(テナント)のデータは、データベースの行レベル セキュリティ(RLS)および認可制御により論理的に分離されており、ある事業者の 管理者が別の事業者のデータにアクセスすることはできません。
8. 情報の管理
- 当社は、収集した情報を適切に管理し、不正アクセス、紛失、破壊、改ざん、 漏洩等の防止に努めます
- 情報へのアクセスは、業務上必要な従業員に限定しています
- 法令に基づく場合および本ポリシーに明示する場合を除き、お客様の同意なく 第三者に情報を提供することはありません
9. お客様の権利
お客様は、当社が保有するご自身の情報について、以下の権利を有しています。
- 情報の開示請求
- 情報の訂正・削除請求
- 情報の利用停止請求
これらの請求を行う場合は、第13条のお問い合わせ窓口までご連絡ください。
10. Google API(Google Business Profile API 等)連携に関する取り扱い
本サービスでは、店舗のオーナーまたはマネージャーが任意で Google Business Profile (ビジネスプロフィール)を本サービスと連携する機能を提供しています。本連携は Google が提供する OAuth 2.0 認可フローを通じて行われ、店舗担当者が明示的に 同意した範囲でのみ実行されます。
10.1 取得する Google ユーザーデータ
- Google アカウントの基本識別情報(ユーザー ID、メールアドレス、氏名)
- 連携対象の Business Profile アカウント・ロケーション識別子
- ビジネス情報(店舗名、住所、電話番号、ウェブサイト、属性、営業時間、特別 営業時間、写真、投稿、レビュー及びレビュー返信に必要な情報)
- OAuth アクセストークンおよびリフレッシュトークン
- API 利用範囲を識別する OAuth スコープ(
https://www.googleapis.com/auth/business.manage他)
10.2 利用目的
取得した情報は、店舗担当者が本サービスの管理画面から Google Business Profile を更新・管理することのみを目的として利用します。具体的には:
- 営業時間・特別営業時間の同期
- レビューの取得および当該店舗からの返信投稿
- 投稿(オファー・イベント等)の作成
- 連携状態の表示および監査ログの保持
10.3 Limited Use の遵守
本サービスは、Google API Services User Data Policy(Limited Use 要件を含む) を遵守します。すなわち、Google API から取得した情報は:
- 上記 10.2 に記載した目的以外には使用しません
- 機械学習モデルの学習・改善のためには使用しません
- 広告配信目的では使用しません
- ヒューマンレビューの対象としません(セキュリティ上の必要時、法令対応、 ユーザーから明示的同意を得た場合を除く)
- 第三者へ販売・譲渡・開示しません(運用に必要な処理委託先、法令に基づく 場合を除く)
10.4 データの保管とセキュリティ
- アクセストークン・リフレッシュトークンは、AES-256-GCM によって暗号化した うえでデータベースに保存します
- 暗号化済みトークンへのアクセスは、サーバーサイドのサービスロールからのみ 可能とし、行レベルセキュリティ(RLS)でクライアント側からの読み取りを 完全に拒否します
- 通信は全て HTTPS(TLS)で暗号化されます
- 連携の作成・解除・トークン更新・書き込み操作は監査ログに記録します
10.5 ユーザーによる連携解除とデータ削除
店舗担当者は、本サービスの管理画面からいつでも Google アカウントとの連携を 解除できます。連携解除時には:
- Google の OAuth トークン失効エンドポイントを呼び出し、トークンを 無効化します
- 当社データベースに保存している暗号化トークン・関連識別情報を削除します
- アカウント自体を削除されたい場合は、第13条のお問い合わせ窓口までご連絡 ください
10.6 連携解除に関する Google 側の操作
お客様は Google アカウントの設定画面(https://myaccount.google.com/permissions)からも、本サービスへのアクセス権限をいつでも取り消すことができます。
11. 第三者サービス
本サービスでは、運営および機能提供のために以下の第三者サービスを利用しています。 これらのサービスは各社のプライバシーポリシーに基づいて運用されています。
- Google アナリティクス(アクセス解析)
- Google Maps Platform(地図表示)
- Google Business Profile API(店舗情報連携)
- Google フォント(ウェブフォント)
- その他、サービス提供に必要な外部サービス
12. 本ポリシーの変更
当社は、法令の改正やサービス内容の変更等に伴い、本プライバシーポリシーを変更 することがあります。変更後のポリシーは、本ページに掲載した時点から効力を生じる ものとします。重要な変更がある場合は、本サービス上でお知らせいたします。
13. お問い合わせ窓口
本プライバシーポリシーに関するお問い合わせは、下記までご連絡ください。
- 株式会社ドキドキ プライバシーポリシー担当
- メール: info@doki-doki.biz
