1. 責任者
Quizmentプラットフォームの運営、ユーザーアカウント、契約および請求関係、サポート、ならびに運営者自身のアセスメントについての管理者は次のとおりです:
Andre Siegerc/o IP-Management #7773
Ludwig-Erhard-Str. 18
20459 Hamburg
ドイツ
メール: admin@quizment.com
2. 適用範囲と役割の明確化
本ポリシーは、ウェブサイト訪問者、登録ユーザー、組織メンバー、顧客、サポート窓口への連絡者、ならびに公開または招待制アセスメントの参加者に適用されます。
ユーザーまたは組織が独自の目的でアセスメントを作成する場合、その主体が特にテーマ、質問、参加者の範囲、評価方法、回答のその後の利用を決定します。したがって、その専門的な処理については、通常、その主体自身がGDPR第4条第7号にいう管理者となります。Quizmentが、文書化された指示にのみ従い、GDPR第28条に基づく有効な契約を根拠として当該データを処理する場合、Quizmentは処理者として行動します。それ以外の場合、具体的な役割は実際の状況に応じて別途判断されます。作成者は、参加者に対し、自らのプライバシー通知および選択した法的根拠を提示しなければなりません。
Andre Siegerが独自のアセスメントを作成し、その目的と手段を自ら決定する場合、そのアセスメントの参加者データについても管理者となります。他者が作成したアセスメントに関する問い合わせは、まずその作成者に行ってください。Quizmentは、データ保護に関する請求を適切な担当者に振り分け、処理する際に支援します。
3. データカテゴリとデータソース
利用方法に応じて、Quizmentは以下の個人データカテゴリを処理します:
- 接続およびプロトコルデータ:IPアドレス、タイムスタンプ、アクセス先アドレス、HTTPメソッドとステータス、転送されたデータ量、リファラー、およびブラウザまたはデバイス情報;
- アカウントおよびプロフィールデータ:メールアドレス、表示名、役割、言語、プロフィール写真またはアバター、アカウントおよび認証ステータス、ならびにログインおよびセキュリティイベント;
- アセスメントおよび組織データ:タイトル、説明、質問、回答ロジック、バージョン、画像、共有設定、メンバーシップ、ロール、コメント;
- 参加データ:招待アドレス、招待および開封ステータス、回答、結果、処理時間、提出日時、および仮名化された参加者またはデバイスの識別子。
- 契約および請求データ:プラン、サブスクリプションステータス、契約期間、事業者ID、顧客ID、サブスクリプションID、および請求関連のメタデータ。
- コミュニケーションおよびサポートデータ:問い合わせの内容とステータス、返信、内部処理メモ、エラーメッセージ、添付ファイル。
- AI利用データ:入力内容、関連するアセスメントコンテンツ、会話コンテキスト、生成された結果、ウェブ検索設定、および仮名化されたセキュリティID。
データは原則として本人から取得されます。招待先メールアドレス、組織でのロール、共有されたアセスメントの内容は、アセスメント作成者、組織管理者、またはその他の権限を持つユーザーから取得される場合もあります。各作成者は、GDPR第13条または第14条に基づき必要な情報を、設定可能な招待文に適時に記載するか、その他の直接アクセス可能な方法で自ら提供しなければなりません。
4. ウェブサイトへのアクセス、ホスティング、ログ
ウェブサイトへのアクセス時、サーバーは、要求されたページの配信、エラー分析、攻撃防止、安定かつ安全な運用の確保を目的として、接続データとログデータを処理します。契約上のサービスを利用するためにアクセスが必要な範囲ではGDPR第6条第1項b号、それ以外ではGDPR第6条第1項f号が法的根拠となります。正当な利益は、可用性、完全性、不正利用の防止、ITセキュリティにあります。
ドメインquizment.comは現在、netcup GmbH(Emmy-Noether-Straße 10, 76131 Karlsruhe)のインフラストラクチャを参照しています。netcupが指示に従って個人データを処理する範囲では、netcupを処理者として利用します。サーバーログは、運用、エラー分析、セキュリティのために必要です。セキュリティ上の事象が発生した場合、関連する記録は、その解明ならびに権利請求の行使または防御が完了するまで保存されることがあります。
5. ご登録、アカウントとセキュリティ
登録、ログイン、アカウント管理のために、特にメールアドレス、表示名、言語、ロールとステータスの情報、ならびに安全なハッシュとしてのみ保存されるパスワードを処理します。確認、パスワードまたはメールアドレスの変更には、有効期限付きトークン、送信日時、レート制限情報を処理します。登録時のセキュリティチェックはQuizmentのインフラストラクチャ上で完全に実行され、外部CAPTCHAサービスへのリクエストは行われません。不正利用を制限するため、接続元アドレスは直ちに秘密鍵で生成した識別子へ変換され、完全なアドレスは保存されません。使用済みの検証データとこれらの識別子は一時的にのみ保存されます。以前のメールアドレスは、アカウント関連の招待と回答を削除時に確実に特定して匿名化できるよう、変更履歴としてアカウント削除まで保存されます。プロフィール画像とアバター設定は任意です。
処理は、GDPR第6条第1項b号に基づき、利用契約の締結準備および履行のために行われます。ログイン失敗は、ユーザー識別子およびIPアドレスとともに限定的に記録され、5回失敗すると1時間ブロックされることがあります。法的根拠はGDPR第6条第1項f号であり、正当な利益はアカウントとプラットフォームを不正アクセスおよび悪用から保護することにあります。
6. アセスメント、組織、およびコラボレーション
アセスメントの作成と管理のため、Quizmentは入力された内容、バージョン、画像、公開と招待の設定、ならびに著者および組織への関連付けを処理します。チーム機能では、組織名、メンバーシップ、ロール、招待、共有設定、コメントを処理します。各組織の権限を持つメンバーは、そのロールに応じてこれらのデータにアクセスできます。ゲストクイズでは、内部利用統計のため、分単位の作成日時のみを継続的に記録します。この統計データには、クイズの内容、IPアドレス、セッショントークン、アカウントデータは含まれません。アップロードされたアセスメント画像とサポート画像には元ファイルのメタデータが含まれる場合があるため、開示したくない場合はアップロード前に削除してください。
アカウント所有者が依頼したプラットフォーム機能の法的根拠は、GDPR第6条第1項b号です。Quizmentが企業またはその他の組織の処理者としてコンテンツを処理する場合は、GDPR第28条に基づく契約と、各管理者による文書化された指示が必要です。
コンテンツを含まないゲストクイズ作成統計は、GDPR第6条第1項f号に基づいています。正当な利益は、データを最小限に抑えた利用状況の測定、容量計画、ゲスト向けサービスの継続的な改善にあります。
Quizmentは、GDPR第9条の特別カテゴリーの個人データまたは機密性の高い秘密情報を、事前の法務的・組織的な審査なしに収集することを目的としていません。アセスメント作成者は、必要なデータのみを収集し、必要に応じて特別な法的根拠、保護措置、および削除期限を設定する責任があります。
7. 招待状、参加、および結果
個別招待では、Quizmentは作成者が提供したメールアドレス、ランダムな招待トークン、送信日時、配信エラー、開封日時と完了日時、ならびに仮名化された参加者識別子を処理します。個人を識別する招待ではメールアドレスを回答に関連付けます。回答をメールアドレスに関連付けないモードでは、招待を開封状況と完了状況とともに別途保存します。
公開の参加でメールアドレスが関連付けられていない場合、Quizmentは回答にメールアドレスを保存せず、IPアドレスも参加者識別子として使用しません。接続データはそれとは別にサーバーログに残る場合があります。一回限り参加が有効になっている場合は、ランダムな署名付きブラウザIDが設定され、データベースにはそのアセスメント固有のハッシュのみが保存されます。これらの仮名での識別子は、同じブラウザ内での複数回の参加を困難にしますが、信頼性の高いデバイスをまたいだ識別の保証はできません。
Quizmentが外部のアセスメント作成者のために回答を処理する場合、その作成者は、データ収集前に目的、法的根拠、受領者、保存期間を通知しなければなりません。通知は、設定可能な招待文または直接リンクした作成者自身のプライバシー通知などで行います。完全な評価には、選択したフローで到達した質問への回答が必要です。回答がなければ参加を完了できません。
8. AI機能とオプションのウェブ検索
権限を持つユーザーがAI作成またはAIアシスタントをアクティブに利用する場合、Quizmentは、該当するアセスメントの入力内容、およびタスクに必要な範囲でタイトル、要約、質問、ロジック、これまでの会話のコンテキストをOpenAI APIに送信します。さらに、内部ユーザーIDから派生した仮名のセキュリティ識別子も送信されます。オプションのウェブ検索を無効にするか、自動的または強制的に使用するかはユーザーが決定します。この際、検索クエリや参照されたソースが処理されることがあります。
サービス提供者はOpenAI Ireland Limited(1st Floor, The Liffey Trust Centre, 117–126 Sheriff Street Upper, Dublin 1, D01 YC43, アイルランド)です。API呼び出しはstore=falseに設定されています。APIに適用されるデータ管理方針に基づき、入力と出力はデフォルトではモデルのトレーニングに使用されません。法的義務またはセキュリティ上の例外により長期保存が必要な場合を除き、不正利用監視用の限定的なログは通常、最大30日間保存されることがあります。
法的根拠は、ユーザーが要求する機能についてはGDPR第6条第1項(b)に基づき、不正使用およびセキュリティ管理についてはGDPR第6条第1項(f)に基づきます。正当な利益は、AI機能の安全かつ追跡可能な運用にあります。ユーザーは、不必要な個人データ、特別カテゴリーの個人データ、または第三者の機密情報をAI入力に取り込んではなりません。
9. サブスクリプションとStripe
有料請求を有効にしてプランを契約すると、QuizmentはStripeが提供するチェックアウトと顧客ポータルへ転送します。特に、メールアドレス、内部ユーザー識別子、選択したプラン、請求期間、Businessでは購入するシート数を送信します。Stripeはさらに、必要な請求先住所、税務上の識別情報、支払いデータを収集します。カードまたは口座の完全な情報はQuizmentのサーバーに保存されません。
欧州経済領域の顧客には、Stripe Payments Europe, Limited(1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, アイルランド)がサービスを提供します。Stripeは、業務内容に応じて指示に基づく処理者としてデータを処理する一方、特に決済処理、不正防止、マネーロンダリング対策および制裁審査など、自らに課された法定目的については独立した管理者として処理します。
Quizmentにおける法的根拠は、契約および支払いについてはGDPR第6条第1項b号、商法上および税法上の義務についてはGDPR第6条第1項c号、不正防止および支払い・法的リスクの防御についてはGDPR第6条第1項f号に基づきます。正当な利益は、安全で証明可能な支払い処理にあります。Stripeのプライバシー通知が追加で適用されます。
10. メール、サポート、ファイル
お問い合わせやサポートのご利用の際、Quizmentはご要望を処理するために、連絡先情報、メッセージ、チケットのステータス、返信、内部処理メモ、および任意でアップロードされた添付ファイルを処理します。法的根拠は、契約に関するご相談の場合はGDPR第6条第1項b号、その他の場合はGDPR第6条第1項f号に基づきます。正当な利益は、効率的なコミュニケーション、トラブルシューティング、および文書化にあります。法的に必要な通知は、さらにGDPR第6条第1項c号に従って行われます。
検証、アカウント復旧、招待、組織、サポートのメッセージにSMTPメールサービスを利用できます。これには宛先アドレス、件名、本文、技術的な配信情報が含まれます。受信者カテゴリは現在設定されているメール送信サービスです。本番環境の設定では、外部SMTPプロバイダーはまだ登録されていません。プロバイダーを有効にする前に、そのプライバシーおよび第三国に関する条件を確認し、ドキュメントを更新する必要があります。
11. クッキーとブラウザストレージ
Quizmentは分析、広告、ソーシャルメディア用のクッキーを使用しません。セッション、セキュリティ、1回限りの参加、AI引き継ぎ用のストレージは、明示的に要求されたサービスに不可欠な場合に限って使用します(TDDDG第25条第2項第2号)。言語、表示、請求間隔は、明示的に選択された場合にのみ保存し、その選択内容を維持するためだけに読み取ります。これらの情報が個人データに該当する場合、その後の処理は、後述のとおりGDPR第6条第1項b号またはf号に基づきます。今後、同意を要する保存機能を追加する場合は、TDDDG第25条第1項に基づく同意を得た後にのみ有効化します。
| 会社名 | 種類と目的 | 期間 |
|---|---|---|
sessionid |
ログインおよびセッションのためのHTTP専用Cookie;契約履行とアカウントセキュリティのため | 最大14日間。ログアウトまたはアカウント削除時にそれ以前に終了します。 |
csrftoken |
不正なフォームリクエストからの保護;アプリケーションのセキュリティに関する正当な利益 | 最長1年間 |
django_language |
選択された表示言語を保存します | ブラウザセッション終了まで |
quizment_device |
メールアドレスに紐づかない疑似匿名での複数回参加を制限するためのランダムな署名付きHTTP専用識別子。対応する設定がされたアセスメントの場合のみ。 | 最長2年間 |
quizment-theme |
選択されたライトまたはダークの表示のためのローカルストレージ | ブラウザからの削除まで |
quizment-billing-cycle |
月払いまたは年払いの選択のためのセッションストレージ | ブラウザセッション終了まで |
quizment.ai.generationResult |
エディタに切り替わった際の、一時的に生成されたAI結果のセッションストレージ | 引き継ぎまたはブラウザセッションの終了まで |
言及されたすべてのクッキーおよびストレージコンテンツはQuizmentによってファーストパーティとして設定され、サードパーティトラッカーはブラウザに組み込まれません。
ブラウザではCookieやローカルストレージの内容を削除またはブロックできます。その場合、ログイン、言語と表示の選択、AI生成結果の引き継ぎ、複数回参加の制限が正常に機能しないことがあります。
12. 受信者およびアクセス権限者
データは、前述の目的のために必要とする者にのみ提供されます。これには、運営者および権限を持つ管理者、各アセスメントの作成者および権限を持つ組織メンバー、ホスティング・ITインフラ事業者、必要に応じて設定されたメール配信サービス、ならびに実際に利用する場合に限りOpenAIとStripeが含まれます。行政機関、裁判所、法律顧問または税務顧問にデータを提供するのは、法的義務がある場合、または法的請求の主張、行使、防御に必要な場合に限ります。
受領者が指示に従ってデータを処理する場合、その利用前にGDPR第28条に基づく契約が必要です。サービス提供者が独自の法的またはセキュリティ上の目的でデータを処理する場合、その目的について明示された範囲では独立した管理者として行動します。
13. EUおよびEEA域外へのデータ移転
OpenAIまたはStripeを実際に利用する場合、データがEUおよびEEA域外の受領者や再委託先へ移転されることがあります。Quizmentは、本番利用前および重要な変更時に、対象サービスの受領者、保証措置、データ処理条件を確認します。
OpenAIについては、十分なデータ保護水準を持たない受領者への移転に対し、データ処理契約で欧州委員会の標準契約条項を定めています。EU-US Data Privacy Frameworkの認証を受けた米国の受領者には、GDPR第45条に基づく十分性認定が適用される場合があります。Stripeも、データ処理契約とData Transfers Addendumにおいて、受領者に応じてEU-US Data Privacy Frameworkまたは標準契約条項により国際移転を規定しています。有効化時に具体的に使用される保証の写しまたは詳細は、admin@quizment.comに請求できます。
14. 保存期間と削除
Quizment は、各目的、契約、責任あるアセスメント作成者の指示、法的保持義務、または権利の確保に必要とされる限り、個人データを保存します。
- 以前のメールアドレスを含むアカウントデータは、アカウントが有効な間保存されます。削除要求後は7日間の取消期間が適用され、その後、法的義務または未完了の請求処理に妨げられない限り、削除処理の実行時にデータを削除します。
- 削除されたアカウントの個人アセスメントは削除されます。組織または企業のアセスメントは、共同作業内容を維持するために、別の権限を持つメンバーに移行できます。アカウントのメールアドレスへの招待は削除され、それに対応する返信メールは匿名化されます。
- アセスメントの回答、バージョン、および招待は、該当のアセスメントが削除されるか、または責任者からより早い指示があるまで保持されます。公開を終了したり、参加期間が満了したりしただけでは、既存の回答は削除されません。
- ゲスト用クイズコンテンツは、3日間のゲスト期間が経過した後、事前にアカウントに移行されていない限り自動的に削除されます。これとは切り離された、内容を持たない、分単位の作成時点は内部利用統計のために保持されます。
- セッションは通常14日間有効であり、ログアウトまたはアカウント削除時に終了します。検証、変更、復元リンクは通常24時間で失効します。関連データは、置き換え、確認、またはアカウント削除まで保持されることがあります。
- ログインログ、セキュリティログ、エラーログはユーザーアカウントと分けて管理されるため、アカウントと同時に削除されるとは限りません。不正利用の防止、インシデントの調査、法的請求のために必要な期間は保存されます。インシデント発生時には、必要な抜粋が解決まで保存されることがあります。
- サポートおよび通信データは案件の完了まで保存し、その後は追加の問い合わせ、保証、法的防御、または法的義務のために必要な期間に限って保存します。
- 削除されたチームコメントは、当初非表示になります。その内容は、関連する組織やアセスメントが削除されるまで、共同作業プロセスの追跡のために保持される場合があります。ただし、正当な削除権がある場合はそれより早い削除が求められることがあります。
- 商法および税法上必要な文書は、その種類に応じて通常6年、8年、または10年間保存されます。これは保存義務のある文書にのみ適用され、すべてのアカウントデータやコンテンツデータに一律に適用されるものではありません。
- バックアップコピーが作成される場合、これらは復元およびセキュリティ目的でのみ保持されます。すでに削除予定としてマークされたデータは、復元後にも再度削除され、他の目的に使用されることはありません。それぞれのバックアップサイクルは、使用されている本番インフラストラクチャに基づきます。
15. 本人の権利
法定の要件を満たす場合、本人には、情報開示およびデータの写しを受け取る権利(GDPR第15条)、訂正権(第16条)、消去権(第17条)、処理制限権(第18条)、受領者への通知を求める権利(第19条)、データポータビリティ権(第20条)があります。同意は将来に向かっていつでも撤回でき、撤回前の処理の適法性には影響しません。
異議申立て権: データがGDPR第6条第1項eまたはfに基づく場合、データ主体の特別な状況から生じる理由により、いつでも異議を申し立てることができます。ダイレクトマーケティングの場合、具体的な理由は不要です。Quizmentは現在、利用プロファイルに基づいたダイレクトマーケティングは行っていません。
お問い合わせはadmin@quizment.comまでお願いいたします。本人確認について正当な疑義がある場合に限り、追加の情報が求められることがあります。問い合わせの内容が第三者のアセスメントの回答やコンテンツに関するものである場合は、担当作成者が関与するか、または担当者に転送されます。原則として1ヶ月以内に回答しますが、複雑なケースではGDPR第12条に基づき期間が延長される場合があります。
16. 苦情申し立て権
データ主体は、特に通常の居住地、勤務地、または疑われる侵害地のデータ保護監督機関に苦情を申し立てることができます。ハンブルクに拠点を置く運営者に関しては、通常、以下の機関が管轄します:
ハンブルク州データ保護・情報自由担当官Ludwig-Erhard-Str. 22
20459 Hamburg
電話: +49 40 42854-4040
メール: mailbox@datenschutz.hamburg.de
17. 提供義務
接続データは、ウェブサイトを提供するために技術的に必要です。メールアドレス、表示名、およびパスワードはユーザーアカウントに必須であり、これらがないとアカウントを作成または利用することはできません。契約および支払いデータは有料プランに必要です。プロフィール画像、アバター、および必須フィールドとしてマークされていない情報は任意です。
アセスメントでは、各作成者が質問の流れを定めます。進行経路上で表示された質問に回答しなければ、アセスメントを完全に送信して評価することはできません。アセスメント作成者との別個の法的関係または契約関係により別段の定めがない限り、参加自体は任意です。
Quizmentは子どものみを対象としたサービスではなく、現在、技術的な年齢確認を行っていません。未成年者による利用を特に想定したアセスメントでは、各管理者が、年齢に適した情報、十分な法的根拠、および必要に応じてGDPR第8条で求められる親権者等の同意を確保しなければなりません。
18. 自動評価とプロファイリング
Quizmentは、アセスメント作成者が定めた採点、分岐、結果のルールに基づいて回答を自動評価できます。運営者は、これらの結果に基づき、ユーザーアカウントや契約について、法的効果または同様に重大な影響を及ぼす完全自動化された決定を行いません。アセスメント作成者がそのような影響を伴う決定に結果を利用する場合は、自らGDPR第22条の要件を確認し、使用するロジック、その重要性、想定される結果を参加者に通知しなければなりません。
AIの出力は下書きであり、自動的に公開されることも、個人に関する法的に重大な決定として使用されることもありません。Quizmentは広告プロファイルを作成せず、ユーザー契約の締結または継続について完全自動化された決定を行いません。
19. セキュリティと変更点
Quizment は、リスクに基づいた技術的および組織的な対策を実施しています。これには、HTTPS による暗号化通信、ハッシュ化されたパスワード、制限されたセッションおよびロール権限、なりすましリクエストからの保護、レート制限、およびセキュリティ上重要なエラーのロギングが含まれます。Stripe 決済を有効にしている場合、Webhook は署名検証が成功した場合のみ処理されます。いかなる手順も絶対的な安全性を保証するものではないため、対策はリスクと技術水準に応じて定期的に確認され、改善されています。
この声明は、機能、サービスプロバイダー、処理目的、または法的要件が大幅に変更された場合に更新されます。重要な変更があった場合、登録ユーザーに適した形で通知されます。本ページに掲載されているバージョンが適用されます。