プライバシーポリシー
最終更新日:2026 年 4 月 8 日
Authagonal(以下「当方」といいます)は、オーストラリアの個人事業主である Sam Critchley(ABN 69 472 204 717)が運営しています。本ポリシーは、Privacy Act 1988(Cth)に基づくオーストラリアプライバシー原則(APPs)に従い、当方が個人情報をどのように収集、利用、保管、開示するかを説明するものです。
1. 収集する情報
当方は、以下の種類の個人情報を収集します。
- アカウント情報:テナントオーナーまたはポータル管理者としてサインアップした際の氏名、メールアドレス、パスワードハッシュ。
- エンドユーザーの認証データ:お客様のテナントを通じて認証するユーザーのメールアドレス、パスワードハッシュ、MFA の認証情報、セッションのメタデータ、ログインのタイムスタンプ。このデータは、データ処理者としてお客様に代わって処理されます。
- 請求情報:Stripe のチェックアウトのため、お客様のメールアドレスとテナント名を収集します。支払いカードの詳細はすべて Stripe が取り扱い、当方のサーバーに触れることはありません。
- 利用データ:ダッシュボードの分析用にテナントごとに収集される集計指標(ログイン回数、トークン発行率、API 呼び出し量)。これらに個人情報は含まれません。
- 技術データ:サーバーログ内の IP アドレス、ユーザーエージェント文字列、リクエストのメタデータ。ログは 30 日間保持されます。
2. 情報の利用目的
- Authagonal 認証サービスを提供および運営するため。
- ユーザーを認証し、トークンを発行し、テナント管理者が設定したセキュリティポリシーを適用するため。
- Stripe を通じて支払いを処理し、お客様のサブスクリプションを管理するため。
- トランザクションメール(アカウントの確認、パスワードのリセット)を送信するため。当方はマーケティングメールを送信しません。
- サービスの稼働状況を監視し、不正利用を検知し、レート制限を適用するため。
- サポート依頼に対応するため。
3. データ処理者としての役割
お客様のエンドユーザーが Authagonal を通じて認証する場合、当方はお客様に代わってデータ処理者として行動します。お客様(テナント)はデータ管理者であり、どのデータを収集し、どのように利用するかを決定します。当方は、お客様が設定したとおりに認証サービスを提供する目的のためだけに、エンドユーザーのデータを処理します。
4. データの保管と保護
- すべてのデータは Microsoft Azure のデータセンターに保管されます。テナントデータは、テナントごとに分離された Azure Table Storage に保管されます(シャードごとに個別のテーブルプレフィックス)。
- すべての接続に TLS 1.2 以上を使用します。保存データは Azure Storage Service Encryption によって暗号化されます。
- パスワードは bcrypt でハッシュ化されます。当方が平文のパスワードを保存することはありません。
- 本番インフラへのアクセスには多要素認証が必要であり、権限を与えられた担当者に限定されています。
- 署名鍵は自動的にローテーションされ、Azure Key Vault に暗号化して保管されます。
5. 情報の開示
当方は個人情報を販売しません。当方は、以下に対して個人情報を開示することがあります。
- Stripe:支払い処理のため。
- Microsoft Azure:当方のインフラプロバイダーとして。
- 法執行機関:オーストラリア法または有効な裁判所命令により求められる場合。
6. 国境を越えたデータの移転
当方の Azure インフラはオーストラリアでホストされています(ベータ期間中は Central US)。一部のデータは、当方の再委託先(Stripe、Microsoft)によって他の法域で処理される場合があります。当方は、これらの当事者が APPs に匹敵するプライバシー上の義務を遵守するよう、合理的な措置を講じます。
7. データの保持
- テナントデータは、お客様のサブスクリプション期間中保持されます。解約後、データは 30 日間保持され、その後完全に削除されます。
- テナント管理者は、ユーザーの保持ポリシー(一定期間利用がない場合の自動無効化および削除)を設定できます。
- サーバーログは 30 日間保持されます。
- バックアップは 90 日間保持されます。
8. お客様の権利
APPs に基づき、お客様には以下の権利があります。
- 当方が保有するお客様の個人情報にアクセスする権利。
- 不正確な情報の訂正を求める権利。
- お客様のアカウントおよび関連データの削除を求める権利。
- 当方が APPs に違反したと考える場合に、オーストラリア情報コミッショナー事務局(OAIC)に苦情を申し立てる権利。
アカウント管理者は、管理ポータルまたは SCIM API を通じて、いつでもエンドユーザーのデータにアクセスし、エクスポートし、削除できます。
9. Cookie
Authagonal は、認証目的に限りセッション Cookie を使用します。トラッキング Cookie、分析 Cookie、第三者の広告 Cookie は使用しません。管理ポータルは、OIDC の状態管理に sessionStorage を使用します。
10. 本ポリシーの変更
当方は、本ポリシーを随時更新することがあります。重要な変更は、お客様のテナントアカウントに関連付けられたメールアドレス宛てに通知します。このページ上部の「最終更新日」は、直近の改訂日を示します。
11. お問い合わせ
プライバシーに関するお問い合わせや権利の行使については、[email protected] までご連絡ください。