プライバシーポリシー (Privacy Policy)
改定日: 2026年7月11日
適用範囲: アプリケーション「Cheflow」(レシピマネージャーおよび料理アシスタント)のモバイルアプリ(iOSおよびAndroid)、ウェブアプリケーション(PWA)、およびクラウド同期サービス。
1. 管理者(データ保護法上のデータ管理者)
欧州一般データ保護規則(GDPR)および加盟国のその他の国内データ保護法に基づくデータ処理の管理者は以下の通りです:
Oliver Müller
Sudetenstrasse 43
35625 Hüttenberg
ドイツ
Eメール: support@cheflow.de
ウェブサイト: https://www.cheflow.de
2. 当社のデータ処理の基本原則:Local-First & Privacy by Design
Cheflowは、「Local-First & Offline-First(ローカルファースト&オフラインファースト)」というアーキテクチャの原則に基づいて開発されています:
- 標準としてのローカルデータ保存: ユーザーの料理本、レシピ、材料、買い物リスト、週間プランは、主にお使いの端末のローカルデータベース(ウェブでは
IndexedDB、モバイル端末ではSQLite)に直接保存されます。クラウド同期が有効化されていない場合、コンテンツデータはデフォルトでユーザーの端末上に留まり、AI料理アシスタントやOS音声認識(セクション3.2および3.3を参照)などのオンライン機能を明示的に利用した場合にのみ、選択的に外部サーバーに送信されます。 - TDDDG(端末装置へのアクセス)に基づく法的根拠: ユーザーの端末への情報の保存およびそこに保存されたデータへのアクセス(特にローカルデータベース
IndexedDBおよびSQLiteの初期化および運用)は、TDDDG(電気通信・デジタルサービスデータ保護法)第25条第2項第2号(ePrivacy指令第5条第3項の国内法化)に基づいて行われます。ローカル保存は、ユーザーが明示的に希望した、ローカルデータ保持に基づく料理・レシピアシスタントを提供するために不可欠(strictly necessary)です。このローカルデータ保存なしにはアプリが技術的に機能しないため、クッキーまたは同意バナーによる事前の同意は不要です。 - データの最小化(GDPR第5条第1項(c)): 当社は、機能の提供に必要不可欠なデータのみを収集します。
- 実名での登録義務なし: Cheflowを完全に、またはクラウド同期を含めて利用するために、Eメールアドレスやパスワードは不要です。
3. 機能別の個人データの収集および処理
3.1 匿名端末ペアリングとクラウド同期 (user_uuid)
* 処理されるデータ: 一意かつランダムに生成される識別子(user_uuid、device_uuid)、端末名(例:「MaxのiPhone」または「不明なデバイス」)、最終アクティビティのタイムスタンプ(last_seen)、および同期されるコンテンツ(料理本、レシピ、手順、買い物リスト、食事プラン)。
* 目的: リアルタイムでのクロスデバイス・クラウド同期を可能にすること、同期メニューでのデータ競合の解消、およびQRコードやペアリングコードを介した新端末のペアリング。
* 法的根拠: GDPR第6条第1項(b)に基づく利用契約の履行。
* データ保護に関する注意事項 / 仮名化: Eメールアドレスを入力しなくても、一意のUUIDはGDPR上、技術的な仮名と見なされます。端末と当社サーバー間の通信は暗号化(HTTPS/TLS)されます。当社のクラウドデータストレージ(主にAzure Blob StorageのJSONファイルおよびセカンダリデータベースサービス)は、ユーザーのuser_uuidに紐付けてコンテンツを保存します。
3.2 AI料理アシスタント、レシピ標準化およびテキスト生成(モデル別)
* 処理されるデータ: ユーザーが入力した自由テキスト(レシピの手順、準備の説明、材料リスト)、およびAI入力画面で音声入力された指示(AIレシピエディタ、自動標準化、手順変換、レシピのコツの生成時)。
* 目的: AIを活用した非構造化テキストから構造化された調理手順への変換、料理のコツの生成、タイマーの検出、および音声ディクテーションの支援。
* 当社のAIプライバシー約束(Zero Training Guarantee): ユーザーの料理のアイデアやプライベートなメモは、ユーザーのみに帰属します。Cheflowは最先端のAIインターフェース(有料のエンタープライズAPI / Tier 1)を使用しており、ユーザーのレシピ、音声入力、プライベートなデータがAIモデルの学習や追加開発に使用されることは契約上厳格に禁止されています。キッチンで話した言葉は、キッチンの外に出ることはありません。
* レート制限(Rate Limiting)およびIP保護: システムの悪用を防ぐため、リクエスト制限を確認します。ユーザーのIPアドレスはサーバー上で一方向のハッシュ関数(SHA-256(IP + Salt))を用いて匿名化され、平文で読み取れるIPアドレスはAI利用ログにいっさい保存されません。
* 法的根拠: 契約の履行(GDPR第6条第1項(b))。
* モデル別のデータ処理および保存期間(Retention Policies):
当社はプロキシを通じてプロフェッショナルなAIインターフェース(Enterprise Tier)を提供しているため、アプリが使用するモデルに応じて厳格なゼロリテンション要件が適用されます:
| AIモデル / 提供者 | 処理者および所在地 | データ保持(Data Retention) | AIモデルの学習(Training) |
| :--- | :--- | :--- | :--- |
| Google Gemma 4 31B IT *(レシピの構造化および手順変換用標準モデル)* | Google LLC / Google Ireland Limited
Gordon House, Barrow Street, Dublin 4, アイルランド | API入力の恒久的な保存なし(Google Cloud Paid API Termsに基づくZero-Retention)。 | いいえ(AI学習への不使用を保証): 有料のエンタープライズAPI — データは学習に使用されません。 |
| Google Gemma 4 26B A4B IT *(軽微なタスク用コンパクトモデル)* | Google LLC / Google Ireland Limited
Gordon House, Barrow Street, Dublin 4, アイルランド | 恒久的な保存なし(Zero-Retention、同一条件)。 | いいえ — 上記と同一の契約上保証。 |
| Google Gemini 3.1 Flash Lite *(短い生成およびコツ用高速モデル)* | Google LLC / Google Ireland Limited
Gordon House, Barrow Street, Dublin 4, アイルランド | 恒久的な保存なし(Zero-Retention、同一条件)。 | いいえ — 上記と同一の契約上保証。 |
これら3つのモデルはすべて、有料のGoogle AI Studio Enterprise API(Tier 1)経由で運用されています。すべてのモデルに対して、同一のゼロリテンションおよびゼロトレーニング保証が適用されます。
3.3 音声制御および音声認識(音声アシスタントおよびディクテーション)
* 処理されるデータ: テキストフィールドでの料理用ディクテーションまたは調理モードでのハンズフリー音声アシスタントのアクティブ利用時におけるマイクの音声信号。
* 仕組み:
* オンデバイス / OS文字起こし(STT - Speech-to-Text): 音声からテキストへの変換は、お使いのオペレーティングシステムに統合された音声認識サービス(Apple iOS音声認識、Google Android Speech Services、またはブラウザのWeb Speech API)を通じて行われます。システムの「設定」によっては、文字起こしのために音声データがApple Inc.またはGoogle LLCに送信される場合があります。それぞれのオペレーティングシステム提供者のデータ保護規定が適用されます。
* 音声出力(TTS - Text-to-Speech): レシピの手順の読み上げは、システムの音声出力を通じて端末上で完全にローカルに行われます。
* 同意および撤回: 初めて音声機能を利用する前に、アプリ内のダイアログを通じて明示的な同意が取得されます。お使いの端末のシステム設定でマイク権限を無効化することで、いつでもこの同意を撤回できます。同意の撤回は、同意の付与と同程度に簡単です(GDPR第7条第3項)。
* 法的根拠: マイク権限の付与によるユーザーの明示的な同意(GDPR第6条第1項(a))。
3.4 カメラへのアクセス(QRコードのスキャン)
* 処理されるデータ: ペアリング用QRコードをスキャンする際の端末カメラのビデオ映像データ。
* 目的: 端末を既存のCheflowインスタンスへ迅速かつ安全にペアリングすること。
* 法的根拠: カメラ権限の付与による同意(GDPR第6条第1項(a))。
* 注意事項: 映像データはペアリングコードを読み取るために端末上でリアルタイムにのみ解析されます。写真や録画が保存されたり、当社のサーバーへ送信されたりすることはありません。
3.5 ローカルプッシュ通知および調理リマインダー
* 処理されるデータ: 計画された食事(食事プランナー内)および調理タイマーの終了(調理中)に対してユーザーが設定したリマインダー時刻。
* 目的: 予定されている食事やタイマー終了をロック画面で通知すること。
* 注意事項: すべてのリマインダーはお使いの端末上でローカルに計画・実行されます。プッシュトークンやカレンダーデータが外部のプッシュサーバー(APNs/FCM)に送信されることはありません。
3.6 サブスクリプション、ペイウォールおよびアプリ内課金
* 処理されるデータ: 匿名の取引証明(購入トークン / Purchase Tokens)、製品識別子(例:AI拡張機能の月額パッケージまたは生涯クラウド同期)、ストアの割り当て(Apple App Store、Google Play Store、Stripe)、契約期間データ、および任意の解約フィードバック(事前定義された選択理由およびサブスクリプション解約時の自由記述コメント)。
* 目的: プレミアム機能(Sync-Pass、AIクォータ)の有効化および管理、ならびにアプリ内での有効なサブスクリプションの表示。
* 決済処理およびストア提供者の独立した責任: 当社は外部のサブスクリプションミドルウェア(RevenueCatなど)を使用していません。当社が機微な決済情報(クレジットカード番号、銀行口座情報)を収集または保存することはいっさいありません。金融取引の処理は当社の決済パートナーによって完全に処理され、それぞれのプライバシーポリシーに基づいて独立した管理者として行動します:
* Apple Distribution International Ltd.(アイルランド) - iOS App Storeでの購入用。
* Google Commerce Limited(アイルランド) - Android Google Play Storeでの購入用。
* Stripe Payments Europe, Ltd.(アイルランド) - ウェブ決済用。
* 解約フィードバック: 解約時に、任意で定義済みの理由を選択し、自由記述のコメントを残すことができます。目的は純粋に製品の改善です。法的根拠:製品の改善における正当な利益(GDPR第6条第1項(f))。解約フィードバックは12ヶ月後に自動的に削除されます。
* 法的根拠: 匿名の取引証明に基づく有効化のための契約の履行(GDPR第6条第1項(b))、解約フィードバックにおける正当な利益(GDPR第6条第1項(f))、ならびに会計データに関する法定保存義務(GDPR第6条第1項(c))。
3.7 サーバー診断およびエラー追跡(Azure Application Insights)
* 処理されるデータ: 技術的メトリクス、クラッシュレポート(スタックトレース)、HTTPステータスコード、HTTPリクエストパス(ユーザーコンテンツを含むクエリパラメータを除く)、送信元API呼び出し(ターゲットホストおよびステータスコード)、サーバーコンソール出力、ならびにCPUおよびメモリのパフォーマンスデータ。
* 目的: 当社のクラウドサービスおよびデータインターフェースの安定性、安全性、およびパフォーマンスの確保。
* 提供者: Microsoft Azure / Application Insights(Microsoft Ireland Operations Limited, One Microsoft Place, Dublin 18, アイルランド)。
* データ保護に関する注意事項: モバイルアプリ(iOSおよびAndroid)にサードパーティ製トラッキングSDKは組み込まれていません。サーバーレベルでは、安全でエラーのない稼働を確保するという当社の正当な利益(GDPR第6条第1項(f))に基づいて、トラブルシューティング用の技術ログを処理します。利益のバランス: 当社の障害のない稼働を確保するという正当な利益は、ユーザー個人を識別できない完全に匿名化された技術データのみが処理されるため(IPアドレスは0.0.0.0に設定され、User-Agentは「Anonymous」に上書きされます)、ユーザーの利益に優先します。したがって、個々のユーザーの特定は技術的に不可能です。
4. アプリ権限の概要(iOSおよびAndroid)
アプリの機能を利用するために、Cheflowは以下のシステム権限を要求します:
| 権限 | 利用目的 | 必須 / 任意 |
| :--- | :--- | :--- |
| カメラ (CAMERA) | 同期メニューでの端末ペアリング用QRコードのスキャン。 | 任意(QR同期の場合のみ必要) |
| マイク (RECORD_AUDIO) | 料理アシスタントにおけるハンズフリー音声入力およびディクテーション。 | 任意(音声制御の場合のみ必要) |
| 音声認識 (SPEECH_RECOGNITION) | 発話されたコマンドおよび指示のテキストへの文字起こし。 | 任意(音声制御の場合のみ必要) |
| 通知 (NOTIFICATIONS) | 予定されている食事および調理タイマー終了のローカルリマインダー。 | 任意(リマインダーの場合のみ必要) |
| 画面の常時表示 (WAKE_LOCK / KEEP_AWAKE) | インタラクティブな調理モードで料理中、画面がオフになるのを防ぐ。 | 調理モード時に自動的にアクティブ |
お使いのスマートフォンのシステム設定で、これらの権限をいつでも有効化または撤回できます。
5. App StoreおよびGoogle Play Storeの必須開示事項(Data Safety & Nutrition Labels)
5.1 Apple App Store – Privacy Nutrition Label
Apple App Storeへの申請にあたり、Cheflowは以下のデータカテゴリを宣言します:
* ユーザーに関連付けられたデータ:
* ユーザーID(User ID / UUID): アプリの機能(クラウド同期)およびアカウント管理に使用。
* 購入(Purchases): アカウント管理およびサブスクリプションの提供に使用。
* ユーザーコンテンツ(User Content): 同期またはAIアシスタントに処理させるレシピデータ、料理本、および買い物リスト(アプリの機能に使用)。
* 音声データ(Audio Data): OS音声認識を介した料理用ディクテーションのアクティブ利用中の音声録音(アプリの機能に使用)。
* ユーザーに関連付けられていないデータ:
* 診断データ(Diagnostics / Crash Data): アプリのパフォーマンスおよびトラブルシューティングに使用。
* トラッキングなし(No Tracking): Cheflowは、広告目的でアプリのデータをサードパーティのデータとリンクせず、データブローカーとデータを共有しません。
5.2 Google Play Store – データセーフティセクション(Data Safety)
Google Play Storeのデータセーフティセクションに関しては、以下の宣言が適用されます:
* データは共有されますか? はい – AI機能を利用する際に入力されたレシピテキストは生成のためにGoogle Gemini APIと共有されます;音声認識のアクティブ時にはOS提供者(Google/Apple)と音声データが共有されます;決済領収書はGoogle Playと共有されます。
* データは収集されますか? はい – UUID、アプリアクティビティ(同期タイムスタンプ)、ユーザーコンテンツ(クラウド同期またはAI利用時のレシピ/料理本)、および購入履歴。
* セキュリティ慣行:
* 転送中のすべてのデータはSSL/TLS(HTTPS)によって暗号化されます。
* ユーザーは、アプリ内(「設定」の「クラウドデータを削除」オプション経由)から直接、クラウドデータおよびローカルアカウントの完全削除を開始できます。
6. サードパーティおよび処理者とのデータ共有
当社がユーザーのデータをサードパーティに販売または貸与することはいっさいありません。データは、データ処理契約(GDPR第28条)の枠組みの中で、厳格に監査された技術サービス提供者とのみ共有されます:
- Microsoft Corporation / Azure: サーバーホスティング、クラウドストレージ(レシピJSON用のAzure Blob Storageおよびセカンダリデータベースサービス)、ならびにシステム診断。サーバー所在地:EU(西/北ヨーロッパ)。
- Google LLC / Google Ireland Limited (Google AI Studio & Cloud): レシピ標準化、手順変換、コツの生成のための人工知能(Gemini API)の提供、ならびにOS音声認識サービス(Android)。
- Apple Inc. / Distribution International Ltd.: オペレーティングシステムの音声認識サービス(iOSのAppleディクテーション機能)ならびにApp Storeの決済処理。
- Stripe Payments Europe, Ltd.: ウェブサブスクリプションの決済処理を行う決済サービス提供者。
6.1 第三国(米国)へのデータ移転および法的保護措置(GDPR第44条以下)
当社のデータ処理は主に欧州連合(EU)内のサーバー(例:アイルランドやオランダなど)で行われていますが、インフラストラクチャ提供者(Microsoft Corporation、Google LLC、Apple Inc.、Stripe Inc.)の親会社は米国に本社を置く企業です。そのため、第三国(米国)への理論的または管理上のデータ移転を完全に排除することはできません。
このような場合にGDPRで求められる十分な保護水準を保証するため、当社は第三国へのすべての移転を以下の法的枠組みに基づいて行っています:
* EU-米国データプライバシーフレームワーク(EU-US Data Privacy Framework - DPF): 当社のサービス提供者の米国親会社(Microsoft Corporation、Google LLC、Apple Inc.、およびStripe Inc.)は、EU-米国データプライバシーフレームワーク(2023年7月10日のGDPR第45条に基づく欧州委員会の十分性認定)の下で積極的に認証されています。これにより、米国のこれらの企業に対するデータ移転が欧州のデータ保護基準に適合することが保証されます。
* 標準契約条項(SCC / Standard Contractual Clauses): 補完的および追加的に、当社または当社の欧州契約パートナーは、それぞれの再処理者と、欧州委員会が採択したGDPR第46条第2項(c)に基づく標準契約条項を締結し、技術的および組織的な保護措置(ゼロナレッジおよびゼロリテンション原則に基づく厳格な暗号化など)を補完しています。
7. 保存期間および削除(危険ゾーン)
* ローカルデータ: ローカルに保存されたコンテンツは、ユーザーが手動で削除するか、アプリをアンインストールするか、または設定で「ローカルデータを削除」オプションを実行するまで、端末上に留まります。
* クラウドデータ(user_uuidおよびレシピ): クラウド同期を利用している場合、同期されたコンテンツは、インスタンスが有効である限り当社サーバー上に保存されます。
* アプリ内から直接削除する権利: 設定の「危険ゾーン(Danger Zone)」からいつでも「クラウドデータを削除」オプションを選択できます。これにより、お使いのuser_uuidに関連付けられたすべてのレシピ、料理本、食事プラン、および利用ログが、当社のサーバーから恒久かつ不可逆的に削除されます。
* AI利用データおよびIPハッシュ: 不正利用検知のために生成されたユーザーのIPアドレスのSHA-256ハッシュは、毎日ローテーションするソルトを使用して作成されます。ソルトは毎日上書きされ、利用ログ内の過去のIPハッシュは30日後に自動的に削除されます(Azure Application Insights Retention Policy)。Blob Storage内のLLMリクエストチケットは処理後直ちに削除され、孤立したチケットは最長1日で削除されます(自動ライフサイクルポリシー)。
* 解約フィードバック: 12ヶ月後に自動的に削除されます。
* 法定保存期間: アプリ内で購入されたサブスクリプションの領収書は、税務および商法の規定により、最長10年間(GDPR第6条第1項(c)に基づく)、匿名化された形で保存される必要があります。
8. GDPRに基づくユーザーの権利(データ主体の権利)
欧州一般データ保護規則(GDPR)に基づき、ユーザーには以下の権利が付与されています:
* アクセス権(GDPR第15条): 当社がユーザーに関して処理するデータについての情報の開示を請求できます。当社のアプリは匿名のUUIDを使用しているため、アクセス請求を行う際には、設定でご自身の一意のアカウントID(user_uuid)を確認し、クリップボードにコピーしてご提示いただけます。
* 訂正権(GDPR第16条): 不正確なコンテンツは、いつでもアプリ内から直接編集できます。
* 消去権 / 「忘れられる権利」(GDPR第17条): アプリの削除機能を通じて、ローカルおよび当社のサーバーからご自身のデータを削除できます。
* 処理の制限を求める権利(GDPR第18条)およびデータポータビリティの権利(GDPR第20条): 統合されたデータエクスポート機能を通じて、いつでも料理本やレシピ全体を機械可読のバックアップファイルとしてエクスポートできます。
* 異議を申し立てる権利(GDPR第21条): 正当な利益に基づき行われるデータ処理に対して異議を申し立てることができます。
* 苦情を申し立てる権利(GDPR第7条および第77条): 管轄のデータ保護監督機関に対して苦情を申し立てる権利を有します。
9. 未成年者の保護
Cheflowは一般的なレシピ管理アプリケーションであり、16歳未満の子供を特に対象とはしていません。当社が意図的に未成年者から個人データを収集することはありません。親権者が、お子様が同意なく当社のクラウドサービスを利用していることに気付いた場合は、いつでもアプリを通じて該当データの削除を請求できます。
10. 本プライバシーポリシーの変更
当社は、常に最新の法的要件に適合させるため、または新機能(例:追加のAIサービスやスマートホーム連携など)を反映させるために、本プライバシーポリシーを改定する権利を留保します。最新バージョンは、いつでもアプリの設定内および当社のウェブサイトから閲覧可能です。