プライバシーポリシー
2026年7月11日 制定 2026年7月13日 改定
Runetale株式会社(以下「当社」といいます。)は、あらゆるコンピューティングリソースを、暗号化されたメッシュネットワーク上で直接相互通信を可能とする、Mesh-VPN・コネクティビティインフラストラクチャーサービス「Runetale」(以下「本サービス」といいます。)を提供しています。
本プライバシーポリシー(以下「本ポリシー」といいます。)は、当社が運営するウェブサイト runetale.com(以下「当社サイト」といいます。)、本サービス(管理コンソール、API及びクライアントソフトウェアを含みます。)、及びカスタマーサポートを通じたやり取りにおいて、当社がどのように情報を収集、利用、共有及び保護するかを説明するものです。
本ポリシーで使用する用語の意味は、個人情報の保護に関する法律(以下「個人情報保護法」といいます。)に準拠するものとします。
目次
- 本ポリシーの適用範囲
- 当社が収集する情報
- 当社が収集しない情報
- 情報の利用目的
- 第三者提供
- 外国にある第三者への提供
- データの保持
- お客様の権利
- Cookie及びトラッキング技術(外部送信規律に関する公表事項)
- 安全管理措置
- 法執行機関への対応
- 未成年者の個人情報
- 本ポリシーの変更
- お問い合わせ
1. 本ポリシーの適用範囲
本ポリシーは、当社が個人情報取扱事業者として情報を取り扱う場合に適用されます。具体的には、当社サイトの訪問者、本サービスの利用者(以下「ユーザー」といいます。)、見込み顧客、及び当社とサポート等を通じてやり取りされる方が対象です。
(1) 法人利用の場合について: 本サービスを法人契約(主サービス契約又は利用規約に基づく契約)のもとで利用される場合、当社はお客様の組織(以下「顧客」といいます。)に代わって一定の情報を処理することがあります。この場合、顧客がデータ管理者であり、当社は顧客との間のデータ処理契約(DPA)に基づく処理受託者(委託先)です。顧客に代わって処理する情報については、ご所属の組織の管理者にお問い合わせください。
(2) パートナー経由の場合について: 本サービスがリセラー、OEMパートナー、又はその他のチャネルパートナーを通じて提供される場合、各当事者のデータ保護上の役割(管理者、処理者、又は復処理者としての立場)は、適用される契約及び各当事者がデータを処理する目的により決定されます。当社がパートナー又は顧客に代わって個人データを処理する場合、当社は適用されるデータ処理契約に従い処理者又は復処理者として行動します。パートナーの独立した処理活動については、パートナー自身のプライバシーポリシーをご確認ください。
2. 当社が収集する情報
当社は、以下に説明する目的のために、お客様の情報を収集、保管及び利用します。
重要:本サービスの通信はWireGuardプロトコルによりエンドツーエンドで暗号化されています。当社は、本サービスを通じて送受信されるユーザー間のネットワークトラフィック内容にアクセスする技術的能力を有しません。 当社が収集するのは、サービスの提供に必要なメタデータのみです。
お客様が直接提供する情報
当社は、お客様が本サービスへのご登録、ご利用、サポートへのお問い合わせ、又は当社サイトのフォーム送信を行う際に、情報を直接ご提供いただきます。
認証情報: 本サービスへのご登録時に、メールアドレス、ユーザー名、組織ドメイン、及び請求先連絡先情報を収集します。シングルサインオン認証の際には、お客様のIDプロバイダーから一意のアカウント識別子を受け取ります。IDプロバイダーから受信する認証トークンは認証交換の完了後に即時破棄され、当社サーバーに保存されません。
サポート。 サポートチームにお問い合わせいただいた場合、メッセージの内容、チケットの記載事項、及びお客様が提供する添付ファイル(スクリーンショット、ログファイル等)を収集します。
本サービスの利用に伴い自動的に収集される情報
本サービスは、ネットワークオーケストレーション、アクセスポリシーの適用、及びセキュリティの維持のために一定の情報を必要とします。以下に記載するカテゴリのうち複数はデフォルトで無効であり、組織管理者が有効化した場合にのみ収集されます。
(1) デバイス情報: デバイスを本サービスに接続すると、ネットワークオーケストレーションに必要な情報を収集します:デバイス名、OS、ホスト名、IPアドレス、暗号公開鍵、エージェントバージョン、接続日時、およびオーバーレイIPアドレス等、本サービスの提供に技術的に必要な情報。デバイスを本サービスから削除すると、関連するメタデータは稼働中のシステムから削除されます。
(2) ネットワーク設定: お客様のネットワークアクセス制御ポリシー、ピア関係、サブネット設定、その他のネットワーク構成データ(DNS設定、ルートマッピング、鍵権限設定、アクセスポリシー等を含みます。)を保管します。この設定データは組織管理者により完全に制御され、第三者と共有されません。
(3) 接続テレメトリー: お客様の組織が接続モニタリングを有効化した場合、限定的な接続イベント(パス遷移、リレー接続状態、フィルタ決定)を収集します。一部の識別子は送信前に仮名化されます。接続テレメトリーは一定期間後に自動的に削除されます。
(4) ネットワークフローログ: 組織管理者が有効化した場合、お客様の組織に代わって顧客ログデータとして接続ごとのネットワークメタデータを収集します。管理者がこの機能の有効/無効を制御し、組織内で結果データにアクセスできるユーザーを管理します。収集されるデータ項目の詳細については、データ処理契約(DPA)をご参照ください。
(5) クライアント診断ログ: デバイス上で明示的に詳細ログを有効化した場合のみアップロードされます。デフォルトでは送信されず、お客様の制御下にあります。
(6) 監査ログ: セキュリティ監視のため、管理操作のアクセス元IPアドレス、操作者の識別情報、実行アクション、及びタイムスタンプを自動的に記録します。
当社サイトで収集される情報
当社サイトをご利用になると、第三者のウェブ解析サービスを通じてページビュー、閲覧パターン等の分析データを収集します。お問い合わせフォームからご連絡いただいた場合、ご入力内容を当社システムに保管します。
3. 当社が収集しない情報
当社は、標準的なデータプレーンを通じてピア間で送信されるネットワークトラフィックの内容にアクセス、検査、保存、または処理しません。 すべてのピア間通信はWireGuardプロトコルにより暗号化され、暗号鍵はデバイス上でのみ生成・保存されます。リレーサーバーは暗号化されたパケットを転送するのみであり、復号能力を持ちません。このアーキテクチャ上の境界とその法的帰結の詳細については、データ処理契約(DPA)第4条をご参照ください。
4. 情報の利用目的
当社は、個人情報を、次に掲げる利用目的(以下「本利用目的」といいます。)を達成するために必要な範囲内において、取得及び利用いたします。
(1) 本サービスを提供するため、及び、本サービスに関する連絡、不正利用の検知など本サービスの運営に必要な業務のため (2) ご本人からのお問い合わせ、ご質問等に対応するため (3) 顧客満足度調査や、サービスの開発・改善のためのアンケート調査、モニター調査等を実施するため (4) 当社の商品、サービス、イベント等のご案内、宣伝等をするため(属性情報、取引履歴、本サービスの利用履歴等の情報から興味関心を分析したうえで、その分析結果に基づいてご案内、宣伝等を行うことを含みます。) (5) その他前各号に付随する業務のため
上記(1)〜(5)の各目的の具体的内容は以下のとおりです。
- サービスの提供: ユーザー認証、メッシュネットワークのオーケストレーション、ピア接続の確立、ネットワークマップの配信
- アクセス制御: SSOによる本人確認、アクセス制御ポリシーの適用、セッション管理
- 請求・会計: 支払処理、請求書発行、プラン管理、税務コンプライアンス
- カスタマーサポート: お問い合わせへの対応、技術的問題の解決、サービスに関する連絡
- セキュリティ・不正利用防止: 不正アクセスの検知、異常の監視、サービスの健全性維持
- サービスの改善: 集計された利用パターンの分析、信頼性及びパフォーマンスの向上
- 法令遵守: 法的要求への対応、法定記録の保持、規制上の義務の履行
当社は、個人情報保護法又はその他関連法令により認められる場合を除き、本利用目的を超えて個人情報を利用する場合には、あらかじめご本人の同意を得るものとします。
5. 第三者提供(個人情報保護法第27条)
当社は、次に掲げる場合又は別途ご本人様の事前同意を得た場合を除き、当社が取り扱う個人データを、第三者に提供いたしません。
(1) 本サービスの不正利用の調査及び防止その他当社の正当な利益を保護するために合理的に必要な場合
(2) 法令に基づく場合
(3) 以上のほか、個人情報保護法により特別に認められた場合
委託先への処理委託
当社は、サービスの提供に必要な範囲で、個人データの取扱いの全部又は一部を外部事業者に委託しています。委託先に対しては、契約により当社と同等以上の安全管理措置を義務付けるとともに、個人情報保護法に従い適切な監督を行います。主要な委託先の役割は以下のとおりです:決済処理(クレジットカード情報は外部の決済事業者が処理し、当社サーバーに触れることはありません)、ログ管理・モニタリング、メール配信(アカウント招待等)、カスタマーサポート(チケット管理)。
委託先の詳細な一覧については、サブプロセッサーページをご確認ください。委託先の変更は30日前に通知します。
同一組織内のデータ可視性
顧客とのサービス契約の履行のため、当社は組織の管理者に対し、利用状況、デバイス情報、ネットワーク設定、およびサポートに関するデータを提供します。
本サービスに同一のドメイン(アカウント名の「@」以降の部分)でログインした全てのユーザーは、自動的に、ひとつのネットワークに帰属します(例えば、aaa@XYZ.comとbbb@ XYZ.comは同じネットワークに属します)。管理者は、組織の設定、付与された権限、及び有効化された機能に応じて、当該組織に属するデバイス情報、ネットワーク設定、監査ログ、その他のデータを管理コンソールから閲覧できます。
各ユーザーは、同一ネットワークに登録されたデバイスとの間で、本サービスを利用した暗号化通信を行うことができます。各ユーザーがネットワークにデバイスを登録すると、当該デバイスに関する情報(デバイスの名称、IPアドレス等)を同一ネットワークの他のユーザーが閲覧できるようになります。
また、同一ネットワークに属するユーザーのうち、最初に本サービスにログインしたユーザーは自動的にそのグループの管理権限者(以下「アドミンユーザー」といいます。)となります。アドミンユーザーは、ネットワークに属する全てのユーザー・デバイスについて、本サービスを利用した通信の送信先、送信日時等の各種メタデータを閲覧することができます。
また、アドミンユーザーから権限の付与を受けた他のユーザーも当該データを閲覧することができます。ユーザーは、アドミンユーザーに対する以上のデータ開示に予め同意するものとします。管理者その他の権限は、契約形態、パートナーによる設定、または組織内の権限設定によって指定されます。
管理者であっても、ユーザー間の通信内容にアクセスすることはできません。 すべてのピア間通信はエンドツーエンドに暗号化されており、管理者が閲覧できるのは接続メタデータ(接続の有無、通信量等の統計)に限られます。通信の中身(ファイル、メッセージ、アプリケーションデータ)は管理者にも当社にも把握することはできません。
集計・匿名化情報の取扱い
当社は、複数の利用者に関する情報を集計し、特定の個人又はデバイスとの対応関係が排斥された統計情報を、サービスの改善及び分析等に利用することがあります。また、匿名加工情報又は仮名加工情報を取り扱う場合は、個人情報保護法その他の適用法令に従います。
顧客ログデータについて
顧客が任意で有効化する機能(接続テレメトリ、ネットワークフローログ等)により生成されるデータ(以下「顧客ログデータ」といいます。)については、顧客がデータ管理者であり、当社は処理受託者としてDPAに従い処理します。顧客ログデータの取扱いについてご不明な点がある場合は、ご所属組織の管理者にお問い合わせください。
6. 外国にある第三者への提供(個人情報保護法第28条)
当社のサービスインフラは日本国内に所在していますが、一部の委託先は米国に所在しています。
| 提供先の業務内容 | 所在国 | 提供する情報 | 保護措置 |
|---|---|---|---|
| 決済処理 | 米国 | 請求情報 | 基準適合体制(APPI同等義務の契約的担保) |
| メール配信 | 米国 | メールアドレス | 基準適合体制(APPI同等義務の契約的担保) |
| カスタマーサポート | 米国 | サポート対応内容 | 基準適合体制(APPI同等義務の契約的担保) |
| 課題管理 | 米国 | サポート課題情報 | 基準適合体制(APPI同等義務の契約的担保) |
米国の個人情報保護制度について
米国は、個人情報保護委員会により日本と同等の個人情報保護制度を有する国として指定されていません。ただし、各提供先は契約上のデータ処理契約により、利用目的の制限、安全管理措置の実施、再委託先への制限、本人の権利への支援義務等、個人情報保護法の基準に適合する体制(基準適合体制)を整備しています。
7. データの保持
当社は、収集した目的の達成に必要な期間、又は法令で求められる期間に限り、お客様の情報を保持します。
| 情報の種類 | 保持期間 |
|---|---|
| アカウント情報 | アカウント削除まで(削除時に稼働システムから消去) |
| デバイス情報 | デバイス削除まで(削除時に稼働システムから消去) |
| ネットワーク設定 | 組織が有効な間(解約時に消去) |
| 接続テレメトリ・フローログ | 一定期間(自動削除。詳細はDPAを参照) |
| 監査ログ | セキュリティ監視及びインシデント調査に必要な一定期間 |
| 請求情報 | 法令で求められる期間(帳簿書類保存義務等) |
| サポート対応記録 | サービス解約後合理的な期間内に消去 |
サービス解約時:お客様は契約又はDPAに定めるエクスポート期間内にデータの返還を要求できます。エクスポート期間終了後、Runetaleの標準的な削除スケジュールに従い削除を完了します。法令により保持が要求される情報は、当該法令上の目的に限定して保持し、法定期間終了後に削除します。
8. お客様の権利
個人情報保護法に基づく権利(第32条~第37条)
お客様は、当社が保有するご自身の個人データ(保有個人データ)について、以下の請求を行うことができます:
- 開示の請求(第33条) 当社が保有する個人データの内容の確認
- 訂正・追加・削除の請求(第34条)不正確な情報の修正
- 利用停止・消去の請求(第35条) 利用目的外の利用等がある場合
- 第三者提供の停止(第35条)第三者への提供の停止
請求方法
当社は、当社が保有する個人データに関して、本人から利用目的の通知又は個人データの開示、訂正・追加・削除若しくは利用停止・消去を求められた場合や、第三者との間の個人データの授受に関する記録の開示を求められた場合は、法令等に基づき対応いたします。
これらの権利の行使をご希望の場合は、「14.お問い合わせ」記載の窓口までお問い合わせください。
なお、お客様が個人データの利用目的の通知又は開示若しくは第三者提供記録の開示をご請求される場合には、実費として1件当たり800円の手数料をお支払いいただきます。
GDPRに基づく権利
EU/EEAに所在するお客様は、GDPRに基づきアクセス、訂正、消去、処理制限、データポータビリティ、及び異議申立ての権利を有します。これらの権利の行使については、上記と同様の方法でご連絡ください。回答期限は30日間です。詳細は当社DPAをご参照ください。
CCPAに基づく権利
カリフォルニア州に所在するお客様は、知る権利、削除権、及び販売オプトアウト権を有します。当社は個人情報を販売または共有しません。クロスコンテキスト行動ターゲティング広告のための処理も行いません。
9. Cookie及びトラッキング技術(外部送信規律に関する公表事項)
当社サイトでは、当社サイトの利便性の向上、当社サイトの利用状況の解析、広告効果の測定などの目的のために、クッキーを使用しています。クッキーとは、お客様がウェブサイトを閲覧した際の情報を、お客様が使用したインターネット閲覧ソフト(ブラウザ)に記憶させる技術です。当社や、当社の許諾を受けた第三者は、クッキーに保存されたID(クッキーID)を用いることにより、お客様のブラウザを識別することが可能となります。
お客様が当社サイトを閲覧すると、当社サイトの閲覧履歴・検索履歴、リファラー情報、お客様のデバイス・ブラウザに関する情報などが、クッキーIDと紐づけられる形で、当社や、当社が許諾した第三者のサービスに送信されます。
当社サイトでは、電気通信事業法第27条の12に基づき、送信先の事業者名、送信される利用者情報の内容、および利用目的を以下のとおり公表します。
| 送信先事業者 | サービス名 | 送信される利用者情報 | 当社での利用目的 | 送信先での利用目的 | 停止方法(オプトアウト) |
|---|---|---|---|---|---|
| Google LLC | Google Analytics | クライアントID、閲覧ページURL、閲覧日時、IPアドレス、ブラウザ/OS情報 | 当社サイトの利用動向の把握およびサービス改善 | サービスの提供および品質向上 | Google アナリティクス オプトアウト |
お客様は、自ら使用するブラウザの設定変更または各事業者のオプトアウト手段により、これらの情報の送信を停止または無効化することができます。但し、クッキーの使用を拒否することにより、当社サイトが正常に利用できない場合があることをお客様は予め了承するものとします。
10. 安全管理措置(個人情報保護法第23条)
当社は、個人データの漏えい、滅失又は毀損の防止のために、以下の4分類に基づく適切な安全管理措置を講じています:
- 組織的安全管理措置: アクセス制御ポリシー、監査ログ、インシデント対応手順の整備、責任者の設置
- 人的安全管理措置: 秘密保持義務、SSO認証によるアクセス管理、セキュリティ教育の実施
- 物理的安全管理措置: データセンターセキュリティ、ネットワーク分離、データベース削除保護
- 技術的安全管理措置: エンドツーエンド暗号化(WireGuard)、TLS通信暗号化、保存データの暗号化、SSO認証、デフォルト拒否のネットワークポリシー
当社はISO 27001(情報セキュリティマネジメント)及びISO 27017(クラウドセキュリティ)認証を取得しています。
万一、個人データの漏えい等が発生した場合は、法令の定める期間内に個人情報保護委員会への報告を行い、必要に応じてお客様にも通知します。
11. 法執行機関への対応
当社は、法執行機関からのデータ開示要求に対し、以下の方針で対応します。
国内の法執行機関からの要求: 当社は、法令に基づく法的拘束力のある要求に従い情報を開示します。各要求について、発行者の権限、法的根拠、及び範囲の適正性を確認した上で対応します。
海外の法執行機関からの要求: 日本国外の政府からの要求については、原則として国際刑事司法共助条約(MLAT)に基づく要求、又は法務省を通じて処理される国際協力メカニズムを求めます。日本法又は国際法に基づく適切な法的根拠を欠く外国政府の要求には応じません。
過度に広範な要求への異議: 過度に広範な要求、又は法的根拠が不十分であると判断される要求に対しては、利用可能な法的手段を用いて異議を申し立て、必要最小限の範囲に限定するよう求めます。
お客様への通知: 当社の方針は、法令により禁止されない限り、開示に先立ちお客様に通知することです。ただし、(a) 法令又は裁判所命令により通知が禁止される場合、(b) 身体の安全に関わる緊急事態がある場合、又は (c) 事前通知が逆効果となる場合を除きます。
最小限の開示: 開示に応じる場合であっても、法的に要求される最小限の情報のみを提供し、すべての開示の記録を保持します。
当社アーキテクチャの技術的制約: データ処理契約(DPA)第4条に規定するアーキテクチャ設計により、標準的なピアツーピア及びリレーデータプレーンを通じて送信される通信内容について、当社は平文での保有手段及び復号に必要な秘密鍵を有しません。この技術的制約は、必要に応じて要求を行う当局に対して説明します。
12. 未成年者の個人情報
本サービスは16歳未満の者を対象としていません。当社は、16歳未満の者から故意に個人情報を収集しません。16歳未満の者から個人情報を収集したことが判明した場合は、速やかに削除するための措置を講じます。16歳未満の方は、親または保護者の関与のもとでのみ、当社のサービスをご利用いただけます。保護者の同意なく当社に個人データを提供したと思われる場合は、「14.お問い合わせ」記載の窓口までご連絡ください。当社は当該個人データをシステムから削除いたします。
13. 本ポリシーの変更
当社は、法令の変更、規制ガイダンスの更新、又はサービスの変更に伴い、本ポリシーを改訂することがあります。
当社は、本ポリシーを変更した場合、改定後の内容及び施行日を当社サイト上で公表します。重要な変更を行う場合は、事前にメール又はアプリ内通知によりお知らせします。法令上同意又は個別通知が必要となる変更については、適用法令に従い必要な措置を講じます。
14. お問い合わせ
個人情報の取扱いに関するお問い合わせ、ご意見、苦情については、以下までご連絡ください。
Runetale株式会社 〒106-0032 東京都港区六本木7-3-12 代表取締役:奥村 晋太郎 Email: privacy@runetale.com
正文条項
本ポリシーは日本語を正文とします。翻訳版と日本語版に相違がある場合は、日本語版が優先するものとします。