プライバシーポリシー

最終更新日:2026 年 4 月 8 日

Authagonal(以下「当方」といいます)は、オーストラリアの個人事業主である Sam Critchley(ABN 69 472 204 717)が運営しています。本ポリシーは、Privacy Act 1988(Cth)に基づくオーストラリアプライバシー原則(APPs)に従い、当方が個人情報をどのように収集、利用、保管、開示するかを説明するものです。

1. 収集する情報

当方は、以下の種類の個人情報を収集します。

  • アカウント情報:テナントオーナーまたはポータル管理者としてサインアップした際の氏名、メールアドレス、パスワードハッシュ。
  • エンドユーザーの認証データ:お客様のテナントを通じて認証するユーザーのメールアドレス、パスワードハッシュ、MFA の認証情報、セッションのメタデータ、ログインのタイムスタンプ。このデータは、データ処理者としてお客様に代わって処理されます。
  • 請求情報:Stripe のチェックアウトのため、お客様のメールアドレスとテナント名を収集します。支払いカードの詳細はすべて Stripe が取り扱い、当方のサーバーに触れることはありません。
  • 利用データ:ダッシュボードの分析用にテナントごとに収集される集計指標(ログイン回数、トークン発行率、API 呼び出し量)。これらに個人情報は含まれません。
  • 技術データ:サーバーログ内の IP アドレス、ユーザーエージェント文字列、リクエストのメタデータ。ログは 30 日間保持されます。

2. 情報の利用目的

  • Authagonal 認証サービスを提供および運営するため。
  • ユーザーを認証し、トークンを発行し、テナント管理者が設定したセキュリティポリシーを適用するため。
  • Stripe を通じて支払いを処理し、お客様のサブスクリプションを管理するため。
  • トランザクションメール(アカウントの確認、パスワードのリセット)を送信するため。当方はマーケティングメールを送信しません。
  • サービスの稼働状況を監視し、不正利用を検知し、レート制限を適用するため。
  • サポート依頼に対応するため。

3. データ処理者としての役割

お客様のエンドユーザーが Authagonal を通じて認証する場合、当方はお客様に代わってデータ処理者として行動します。お客様(テナント)はデータ管理者であり、どのデータを収集し、どのように利用するかを決定します。当方は、お客様が設定したとおりに認証サービスを提供する目的のためだけに、エンドユーザーのデータを処理します。

4. データの保管と保護

  • すべてのデータは Microsoft Azure のデータセンターに保管されます。テナントデータは、テナントごとに分離された Azure Table Storage に保管されます(シャードごとに個別のテーブルプレフィックス)。
  • すべての接続に TLS 1.2 以上を使用します。保存データは Azure Storage Service Encryption によって暗号化されます。
  • パスワードは bcrypt でハッシュ化されます。当方が平文のパスワードを保存することはありません。
  • 本番インフラへのアクセスには多要素認証が必要であり、権限を与えられた担当者に限定されています。
  • 署名鍵は自動的にローテーションされ、Azure Key Vault に暗号化して保管されます。

5. 情報の開示

当方は個人情報を販売しません。当方は、以下に対して個人情報を開示することがあります。

  • Stripe:支払い処理のため。
  • Microsoft Azure:当方のインフラプロバイダーとして。
  • 法執行機関:オーストラリア法または有効な裁判所命令により求められる場合。

6. 国境を越えたデータの移転

当方の Azure インフラはオーストラリアでホストされています(ベータ期間中は Central US)。一部のデータは、当方の再委託先(Stripe、Microsoft)によって他の法域で処理される場合があります。当方は、これらの当事者が APPs に匹敵するプライバシー上の義務を遵守するよう、合理的な措置を講じます。

7. データの保持

  • テナントデータは、お客様のサブスクリプション期間中保持されます。解約後、データは 30 日間保持され、その後完全に削除されます。
  • テナント管理者は、ユーザーの保持ポリシー(一定期間利用がない場合の自動無効化および削除)を設定できます。
  • サーバーログは 30 日間保持されます。
  • バックアップは 90 日間保持されます。

8. お客様の権利

APPs に基づき、お客様には以下の権利があります。

  • 当方が保有するお客様の個人情報にアクセスする権利。
  • 不正確な情報の訂正を求める権利。
  • お客様のアカウントおよび関連データの削除を求める権利。
  • 当方が APPs に違反したと考える場合に、オーストラリア情報コミッショナー事務局(OAIC)に苦情を申し立てる権利。

アカウント管理者は、管理ポータルまたは SCIM API を通じて、いつでもエンドユーザーのデータにアクセスし、エクスポートし、削除できます。

9. Cookie

Authagonal は、認証目的に限りセッション Cookie を使用します。トラッキング Cookie、分析 Cookie、第三者の広告 Cookie は使用しません。管理ポータルは、OIDC の状態管理に sessionStorage を使用します。

10. 本ポリシーの変更

当方は、本ポリシーを随時更新することがあります。重要な変更は、お客様のテナントアカウントに関連付けられたメールアドレス宛てに通知します。このページ上部の「最終更新日」は、直近の改訂日を示します。

11. お問い合わせ

プライバシーに関するお問い合わせや権利の行使については、[email protected] までご連絡ください。