1. 取り扱う情報
本アプリは、入力された日報、給与、乗車記録、簡易入力した出庫・帰庫日時、設定、乗降地の名称と座標、乗車スポット、メモ、お気に入り、共有設定、グループごとの位置精度・メモ共有の初期設定、営業エリアなどを端末のブラウザ内(localStorage)に保存します。CSV、手動JSONは端末上で生成し、保存先と共有相手は利用者が選択します。
自動暗号化クラウドバックアップを有効にした場合は、売上・日報、給与・給与設定、アプリ設定、乗車記録、乗車スポット、保存済みの乗車に紐付く完了・中断済みGPS経路を端末内で暗号化し、暗号文と復号に必要な非機密メタデータをCloudflareへ保存します。走行中の経路、現在地、未保存の下書き、認証・セッション情報、端末利用集計用ID、イベントキャッシュ、AI画像・一時結果はこのバックアップへ含めません。
乗降タップ入力を開始すると、乗車・降車時刻、取得できた地点名と座標、乗車間隔、未保存の運賃・決済選択を、保存完了または利用者が破棄するまで同じ端末のブラウザ内へ一時保存します。走行中のバックグラウンド位置追跡は行いません。まとめて音声入力では、利用者が入力・貼り付けた音声メモと振り分け結果を保存前に確認します。
Googleログインを利用する場合は、Googleから発行される利用者識別子、本人確認済みメールアドレスの確認結果、本アプリ内部のユーザーID、認証・セッション情報、プラン、クレジット、同期状態などをサーバーで取り扱います。Googleのパスワードを本アプリが受け取ることはありません。
Plusの契約予約では、本アプリ内部のユーザーID、StripeのCheckout Session・Subscription ID、先着価格または通常価格の枠種別、予約・初回決済・解放の状態と日時をCloudflareへ保存します。予約順と初回決済後の価格変更を管理する目的に限って使用し、日報、売上、乗車履歴、スポット、位置情報は契約予約判定へ送信・参照しません。
スマホ等でGoogle認証が別のブラウザ画面に開いた場合は、元画面へログイン完了を引き渡すため、端末内で生成した一時トークン、その照合用ハッシュ、処理状態、本アプリ内部のユーザーIDを取り扱います。一時トークンは元画面のsessionStorageと、スマホで元画面が一時停止・再生成された場合の復帰用としてlocalStorageに保持し、サーバーには照合用ハッシュだけを保存します。有効期間は最大10分で、交換完了・失敗・取消時または次回の期限確認時に端末内から削除します。この処理で端末内の日報、乗車記録、登録スポット、メモを送信しません。
2. 利用目的
記録、集計、分析、地図、自動暗号化クラウドバックアップ、ログイン、AI画像読み取り、需要情報の取得、問い合わせ対応、契約・課金管理、利用端末数と動作環境の集計、品質改善、障害調査、セキュリティ確保および不正利用防止のために利用します。
「1週間の需要見通し」は、保存済みの本人の日報と設定した給料日を使い、利用中の端末内で計算します。この計算のために日報本文や売上額をサーバーへ送信しません。
「自分だけの需要マップ」は、保存済みの本人の乗車実績を利用中の端末内で500m単位に集計します。個別の乗降座標や集計結果を、この分析のためにサーバーへ送信しません。自動暗号化クラウドバックアップを有効にした場合の暗号文保存は、上記とは別に第6項のとおりです。
3. 現在地・位置情報
現在地は、利用者が現在地取得などのボタンを押し、ブラウザで許可した場合に限って取得します。乗降地の入力補助、地図表示、登録地点までの距離確認などに使用します。乗降タップ入力では、利用者が乗車・降車ボタンを押した時に各1回取得し、10m以内の登録地点を優先して地点名候補を表示します。現行版は、バックグラウンドで現在地を継続取得したり、他の利用者へ自動送信したりしません。
グループの現況ボードでは、利用者が開いた時に現在地を1回だけ取得し、端末内にある登録地点のうち最寄りの候補を選ぶために使用します。サーバーへ送るのは、利用者が選んだ地点名と定型の状況だけです。取得した生の座標は現況APIへ送信せず、サーバーへ保存しません。
現在地や地図上の地点から地名を取得する際は、座標をOpenStreetMapのNominatimへ送信する場合があります。端末内へ保存する前に、表示された地点名と位置を確認してください。現況ボードの最寄り地点選択ではNominatimを使用しません。
4. 外部サービスへの送信
利用者の操作や機能提供に必要な範囲で、次の外部サービスへ情報を送信することがあります。
- Google:ログイン、GeminiによるAI画像読み取り
- Cloudflare:アプリ配信、API、自動暗号化クラウドバックアップの暗号文・非機密メタデータ、解析結果の暗号化一時キャッシュ、基本利用状況の集計
- Stripe:契約、決済、請求管理
- Anthropic:需要情報など対応するAI処理
- Tally:問い合わせ内容、任意の返信先、添付ファイル
- OpenStreetMap/Nominatim:地図表示、地点検索、逆ジオコーディング
- 端末またはブラウザの音声認識サービス:音声入力を利用した場合
基本利用状況は、アプリの起動時に1日1回まで自動送信します。送信するのは、端末内で生成したランダムID、アプリ版、日付、タイムゾーン、ブラウザ情報です。基本利用状況には、Xイベント投稿用入口からアプリを開いたことを示す入口種別を含める場合があります。入口情報は30分で失効します。X経由について保存するのは日付別合計と計測開始状態だけで、端末IDやGoogleアカウントとの対応表を保存しません。日別合計は最大400日保持します。利用端末数、日別利用端末数、対応環境、品質上の問題を把握するために使用します。日報、売上、給与、乗車履歴、正確な現在地、Googleメールアドレスは含みません。
公開案内ページでは、Cloudflare Web Analyticsを利用する場合があります。ページパス、参照元、国、端末種別、ブラウザ、OS、ページ読込み性能等を集計します。日報、売上、給与、乗車履歴、正確な現在地、Googleメールアドレス、アプリ内の基本利用端末のランダムIDはWeb Analyticsへ付与せず、公開ページの閲覧とアプリ内の基本利用端末を個別に結び付けません。Cloudflare Web Analyticsの閲覧記録と個別に突合しません。CloudflareはWeb Analyticsについて、顧客サイトをまたいで個々のエンドユーザーを追跡せず、訪問者の個人データを収集・使用しないと説明しています。広告ブロッカー等により計測されない場合があります。
各社での取扱いは、それぞれの利用規約・プライバシーポリシーに従います。外部サービスの処理拠点が日本国外となる場合があります。
5. 画像とAI解析結果
日報・給与明細画像は、利用者がAI画像読み取りを実行した場合に限り、Cloudflareを経由して選択中のAI解析先へ送信します。本アプリは画像ファイルを記録として保存せず、処理後に参照を解放します。
通信切断時に同じ解析結果を追加課金なしで復元できるよう、解析結果だけを暗号化し、最大10分間一時保存する場合があります。一時キャッシュは同じ利用者・同じ解析IDの再確認にだけ使います。解析結果は誤る場合があるため、原本と照合してから保存してください。
6. 自動暗号化クラウドバックアップ
自動暗号化クラウドバックアップを利用した場合、対象データは端末内でAES-GCM暗号化され、暗号文、暗号化用ソルト、初期化ベクトル、暗号方式・版・容量等の非機密メタデータが、利用者本人のGoogleログインに紐付けてCloudflareの非公開領域へ保存されます。営業エリア座標、乗降座標、保存済み経路も対象として選ばれた場合は端末内で暗号化し、生の座標はバックアップAPIへ送信しません。復旧キー、ワンタイム復旧コード本体、端末秘密鍵、生の暗号鍵、平文データはバックアップAPIへ送信しません。復旧キーのQRも端末内で作成し、外部のQR生成サービスへ送りません。
新端末の登録には、同じGoogleアカウントに加え、復旧キー、未使用のワンタイム復旧コード、または登録済み端末による承認のいずれかが必要です。ワンタイム復旧コード本体は送信せず、端末内で別用途の照合値と復号用の秘密値に分けます。サーバーは照合値だけを受け取り、復号用の秘密値は受け取りません。通常、運営は暗号文を復号できません。復旧キー・未使用コード・登録済み端末をすべて失った場合は復号できないため、復旧情報を端末外の安全な場所へ保存してください。
日報の売上、個別の乗車履歴・乗車日時・運賃、降車地、経路、生の乗降座標は匿名の実績集計に含めません。スポット共有で利用者が選択した座標は別に取り扱います。
7. 第三者提供とスポット・現況・ナレッジ共有
法令に基づく場合、利用者の同意がある場合、または利用目的達成に必要な委託先での取扱いを除き、個人データを第三者へ提供しません。乗車スポットCSVは利用者自身の操作で書き出されます。個別の乗車日時、降車地、経路、利用者名、運賃履歴は含めませんが、スポット名、種類、座標、メモ、OSM出典情報を含む場合があるため、共有前に内容と相手を確認してください。
グループ需要マップはグループごとに初期OFFです。利用者が「共有して地図を見る」を確認した場合だけ、端末内で全期間の乗車実績から作った500mセル、曜日、4つの時間帯の匿名集計をCloudflareへ保存します。1人分は同じセルまたは曜日・時間帯に3件以上ある集計だけを保存し、グループでは同じ条件へ2人以上・合計6件以上が寄与した場合だけ表示します。個別の乗車履歴、正確な乗降座標、日付、分単位の時刻、1乗車ごとの運賃、乗車ID、地点名、経路、営業方法は送信・保存・表示しません。共有を停止、退出、除名またはグループ削除した場合は対象の匿名集計を削除します。
非公開グループβのスポット共有は初期OFFで、利用者が共有先をONにした場合だけ行います。1人分の集計は、対象スポットで運賃登録済みの乗車が3件以上ある場合に保存し、時間帯別と曜日×時間帯別の集計もそれぞれ3件以上ある場合だけ保存します。利用者がスポットの実績共有をONにした場合、乗車場所と時間帯ごとの件数、運賃合計、最高運賃、ミドル以上件数、ロング件数を匿名の集計値として保存します。個別の乗車日時、個別運賃、降車地、経路、乗車履歴、生の乗降座標、日報の売上は集計情報として保存しません。ミドル以上は税込3,000円以上、ロングは税込10,000円以上です。グループでの表示は、全体、時間帯、曜日×時間帯ごとにそれぞれ2人以上・合計6件以上の集計がある場合に限ります。スポット共有そのものでは、利用者が選択したスポット名、種類、座標・位置の丸め方、共有対象にしたメモ、OSM出典情報を保存・表示する場合があります。実績共有の匿名集計で生の乗降座標を保存しないこととは別です。メモ編集は共有した本人だけに許可し、この端末に同じスポットがある場合は端末側メモにも反映します。
ナレッジ置き場では、利用者が明示入力した固定カテゴリ、60文字までのタイトル、300文字までの本文、グループ内表示名、作成・更新時刻をサーバーで取り扱い、参加中のメンバーへ表示します。現在地、個別の売上、乗車履歴は自動添付しません。利用者は個人情報、顧客情報、所属先の機密情報を入力しないでください。グループごとの保存上限は30件で、最新状態は利用者が「更新」を押した時に取得します。
現況ボードでは、利用者が選んだ地点名、定型の状況、表示名、投稿・失効時刻だけを参加中のメンバーへ表示します。仲間の現況へ応援リアクションを送ると、固定3種類のうち選んだ種類と操作時刻を、対象現況の期限内だけサーバーで取り扱います。グループ画面には種類ごとの合計件数だけを表示し、反応したメンバー名は表示しません。週間チャレンジへ明示的に参加すると、週の識別子、参加状態、参加・達成時刻を週の終了までサーバーで取り扱い、参加者の表示名と本人申告の達成状態をグループへ表示します。達成後はバッジ判定のため、達成した週の識別子を最大104週分保持し、表示名、累計達成週数、現在・最長の連続週数、獲得バッジを参加中のグループメンバーへ表示します。週間チャレンジと達成バッジに売上額、順位、位置情報は含めません。現在地の生の座標は現況・応援共有に含めません。スポット共有で正確な位置を選ぶ場合は、共有前に相手と内容を確認してください。招待コードそのものは保存せず、照合用のハッシュを保存します。
8. 保存期間・削除
端末内データは、利用者が削除するか、ブラウザの保存領域が消去されるまで保存されます。乗車・降車場所マップの地点登録を削除する場合は確認画面を表示し、確定後に対象記録の地点名と座標だけを空にします。日時・金額等の乗務記録そのものは削除しません。AI解析結果の暗号化一時キャッシュとGoogleログインの一時引き渡し情報の有効期間は最大10分です。Googleログインの一時引き渡し情報は、交換完了・失敗・取消時または次回の期限確認時に削除します。ログイン用Cookieとサーバーセッションの有効期間は最大7日です。サーバー側のアカウント、自動暗号化クラウドバックアップ、課金情報は、サービス提供、法令対応、紛争・不正対策に必要な期間保存し、その後削除または匿名化します。廃止した旧方式の暗号文は移行時に削除します。
登録端末を失効すると、その端末からクラウド上の暗号文を取得する権限と対応する鍵wrapperを停止します。端末内データは遠隔削除されません。復旧情報を再発行した場合は古い復旧wrapperと未使用コードを失効しますが、既存の暗号文や登録端末を削除しません。
基本利用状況の日別の重複防止情報、最終利用情報、日別集計は最大400日保持します。累計利用端末数の重複防止に用いる初回識別情報は、サービス運用中保持します。
Cloudflare Web Analyticsの管理画面では、現行仕様上、過去6か月分の集計を確認できます。
グループの共有スポットは、共有解除、本人の退出、作成者によるメンバー削除、またはグループ削除の時点で当該グループから削除します。ナレッジは投稿者本人またはグループ作成者が削除するまで保存し、削除前に確認画面を表示します。本人の退出、作成者によるメンバー削除時はその人のナレッジを削除し、グループ削除時は全ナレッジを削除します。現況ボードの投稿は、本人が取り消した時または投稿から30分で自動削除し、履歴として保存しません。応援リアクションは利用者が取り消した時、対象現況が上書き・取り消しされた時、または対象現況の失効時に削除します。週間チャレンジの参加状態と参加・達成時刻は、本人が参加を取り消した時または週の終了時に失効します。達成した週の識別子はバッジ判定用に最大104週分保持し、今週の達成を取り消した場合は今週分を削除します。退出・メンバー削除・グループ削除時は、対象の現況、週間チャレンジ参加記録、バッジ用達成週履歴を削除します。招待は発行から24時間で失効し、作成者は有効期間内でも取り消せます。
Googleログアウトだけでは端末内データは消えません。サーバー側データの削除は、本アプリの問い合わせフォームから申請できます。
9. 安全管理・アクセスログ
通信の暗号化、アクセス制御、認証情報の保護、失効可能なセッション、必要最小限の保存など、合理的な安全管理措置を講じます。障害調査や不正対策のため、アクセス日時、リクエスト先、応答状態、IPアドレスなどの技術的情報が配信・API基盤のログに記録される場合があります。
10. 仲間の需要メモ
非公開グループβの仲間の需要メモでは、利用者が明示入力したイベント・鉄道・羽田便の固定カテゴリ、対象日、80文字までの対象名、240文字までのメモ、グループ内表示名、作成・更新・表示終了時刻をサーバーで取り扱い、参加中のメンバーへ表示します。外部サービスから取得した需要情報本文、現在地、座標、売上、運賃、乗車履歴はこのメモへ自動添付せず、APIでも受け付けません。
メモは投稿から48時間後に表示対象外となり、次回の取得または追加時に期限切れデータを削除します。投稿者本人は編集・削除でき、グループ作成者は削除できます。削除前に確認画面を表示します。退出またはメンバー削除時はその人のメモを削除し、グループ削除時は全メモを削除します。1グループの有効なメモは30件までで、最新状態は利用者が「更新」を押した時に取得します。
11. 改定・お問い合わせ
機能、法令、外部サービスの変更に応じて本ポリシーを改定します。重要な変更はアプリ内等でお知らせし、改定日を表示します。ご質問、開示・訂正・削除等の申請は、問い合わせフォームよりご連絡ください。