プライバシーポリシー
施行日: 2026年7月25日
株式会社I.C.A. は、Apostolus の利用に伴い取得する個人情報の取扱いについて、以下のとおり定めます。
1. 事業者
株式会社I.C.A.(サービス名: Apostolus)
お問い合わせ: https://apostolus.net/contact
2. 取得する情報
当社は、本サービスの提供にあたり、次の情報を取得します。
- メールアドレス、表示名、ロケール
- パスキー認証に関する技術情報(認証器 ID、公開鍵等。生体情報や PIN そのものは端末内に保持され、当社は取得しません)
- 任意設定のバックアップ端末に関する技術情報(認証器 ID、公開鍵等)
- 登録した公式 URL、宣言文、署名データ
- 監査ログ(操作種別、日時、User-Agent、IP アドレスの HMAC 等)
- アンケートへの回答内容(製品改善のため。ログイン後のご意見ページから送信)
- セッション管理に必要な Cookie 情報
- 有料プラン利用時の決済に関する情報(決済代行会社が処理するカード情報等は当社が直接保持しません)
- SNS 本人確認(T2)のため、外部サービスの OAuth 経由で取得する公開識別子(X のユーザー名、GitHub の login 名、YouTube のチャンネル ID、Qiita のユーザー ID 等。詳細は第 10 条)
3. 利用目的
取得した情報は、次の目的で利用します。
- 本サービスの提供・認証・セキュリティ確保
- 公式宣言の公開・署名検証
- 有料プランの課金・契約管理
- お問い合わせ対応、重要なお知らせの送信
- ログイン時のセキュリティ通知(新規端末・未記録のネットワークからのアクセス等)
- 不正利用の防止、サービス改善、統計分析(個人を特定しない形式)
- アンケート結果の集計および製品改善の優先度判断
- Pro プランにおける SNS アカウント本人確認(登録 URL との照合。第 10 条)
- 法令に基づく対応
4. 公開される情報
公開ページ(`/d/{public_id}`)では、表示名、宣言文、登録 URL、検証レベル、署名検証に必要な公開鍵等がインターネット上で誰でも閲覧可能です。閲覧にユーザー登録は不要です。
公開ページは検索エンジンにインデックスさせない設定としていますが、URL を共有した場合の流通を制限することはできません。
メールアドレス、パスキーに関する技術情報、監査ログ、決済に関する情報は公開ページに掲載しません。
公開されることを望まない情報は、表示名・宣言文・登録 URL に含めないでください。
5. 第三者提供
当社は、法令に基づく場合を除き、本人の同意なく個人情報を第三者に提供しません。
決済処理・インフラ運用等で委託先を利用する場合、委託先を適切に監督します。
6. 保管期間
アカウント存続期間中および退会後、法令・セキュリティ上必要な期間、利用目的の達成に必要な期間保管します。
監査ログは改ざん検知のため、プランに応じた期間保管します。
アカウント削除時は、公開ページを無効化し、登録した公式 URL・宣言文・パスキーに関する情報を削除します。
削除後、同一のメールアドレスで新規登録した場合、以前のアカウントのデータは引き継がれません。
削除済みアカウントに紐づく監査ログ(削除操作時の本人確認記録を含む)は、改ざん検知の連続性を保つため、メールアドレス・表示名等と切り離した状態で保持します。
7. 安全管理措置
当社は、アクセス制御、暗号化、監査ログ、権限分離等の措置により個人情報の安全管理を行います。詳細はセキュリティ方針(社内文書)に基づき運用します。
8. 開示・訂正・削除等
本人から個人情報の開示、訂正、利用停止、削除等の請求があった場合、法令に従い対応します。お問い合わせは当社ウェブサイトのお問い合わせフォームをご利用ください。(https://apostolus.net/contact)
9. Cookie 等
本サービスは、セッション維持・CSRF 対策のため Cookie を使用します。ブラウザ設定で無効にした場合、ログイン等が利用できなくなることがあります。
10. 外部サービス連携(OAuth 本人確認)
Pro プラン利用者が登録 URL の本人確認(T2)を行う際、当社は外部サービスの OAuth 2.0 を利用します。目的は **登録 URL とログインした本人のアカウントが一致するか確認することのみ** です。
本人確認の結果(成功・失敗)および検証レベル(Tier)を当社システムに記録しますが、外部サービスから取得した生データを広告・プロファイリング・機械学習・第三者への販売・本サービス以外の目的に利用しません。
Apostolus's use of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.
- X(旧 Twitter): ログインユーザーのユーザー名(username)を取得し、登録 URL と照合します。投稿・DM・フォロー等は取得・保存しません。
- GitHub: ログインユーザーの login 名を取得し、登録 URL と照合します。リポジトリ・コード等は取得・保存しません。
- YouTube(Google): 機能提供時のみ。`youtube.readonly` スコープにより、ログインユーザーの YouTube チャンネル ID のみを取得し、登録 URL と照合します(現時点では本番未提供。`PLANS.md` §4.0)。動画・再生リスト・コメント・視聴履歴・チャンネル統計等は取得・保存しません。
- Qiita: `read_qiita` スコープにより、ログインユーザーのユーザー ID のみを取得し、登録 URL と照合します。記事・コメント・いいね等は取得・保存しません。
11. 改定
本ポリシーは必要に応じて改定します。重要な変更は本ウェブサイトで告知します。