プライバシーポリシー
Effective 2026-07-18
本ポリシーは、 GRAPHICA(以下「本サービス」)が利用者から取得する情報の種類・利用目的・保存先・第三者提供・保存期間および利用者の権利について定めるものです。
1. 取得する情報
1.1 アカウント登録時に取得する情報
- メールアドレス(Magic Link によるサインインに使用)
- Apple Sign In を選択した場合、 Apple から払い出される一意識別子・メールアドレス(プライベートリレーメールを含む)・氏名(任意・初回認証時のみ提供される)・Apple が発行する認証トークン(ID トークン等。 連携状態の維持に使用し、 サーバ内でのみ保持する)
- Google Sign-In を選択した場合(Web / Android)、 Google から払い出される一意識別子(sub)・メールアドレス・氏名・プロフィール画像 URL(氏名・画像は Google 側のアカウント設定に応じて提供される)・Google が発行する認証トークン(ID トークン等。 連携状態の維持に使用し、 サーバ内でのみ保持する)
- 表示名(任意・公開作品の作者名として表示される)
- MCP 連携用 API キー(任意・本人が発行した場合のみ。 生のトークンは保存せず SHA-256 ハッシュのみ保持する)
1.2 利用時に自動で取得する情報
- IP アドレス・User-Agent — 認証セッションの作成時、 サーバが直近接続元として認証セッション情報の一部として保存します(セッション失効まで保持。 既定 7 日)。 また、 レート制限・不正利用検知の集計用に使う IP は SHA-256 ハッシュ化して別途扱います。
- iOS アプリ利用時の App Attest 公開鍵・端末カウンタ・受領証(receipt)・環境識別子(aaguid 等) — Apple が提供する端末アテステーション機構の検証に使用。 端末ごとに一意で、 サインインに紐付ける場合があります。
- Android アプリ利用時の Play Integrity 検証結果(端末・アプリ・ライセンスの整合性判定)およびインストール ID(端末が自己申告する準永続的な識別子) — Google が提供する端末整合性検証機構(Play Integrity API)の検証に使用。 App Attest と異なり公開鍵等の永続的な暗号鍵情報は保持しません。 サインインに紐付ける場合があります。
1.3 利用者が投稿することで取得する情報
- プロンプト本文・生成されたシェーダーコード・作品タイトル
- 作品に対する「いいね」の履歴
- 他の利用者からの通報内容(対象作品 ID・カテゴリ・任意の自由記入)
2. 利用目的
- 本サービスの提供(アカウント認証・作品の公開・ギャラリー表示)
- 不正利用・スパム・著作権侵害の検知および対応
- レート制限による安定運用
- 本サービスの改善のための統計集計(個人を特定しない形に限る)
3. 外国にある第三者への提供(個人情報保護法 第 28 条)
本サービスは、 上記 2 の利用目的を達成するため、 以下の外国にある第三者(処理委託先)に個人情報を取り扱わせます。 本サービスを利用することにより、 利用者は当該外国への個人情報の提供に同意するものとみなします。
- Cloudflare, Inc.(米国・カリフォルニア州) — Workers / D1 / R2 によるアプリケーション実行・データベース・オブジェクトストレージ。 本サービスのデータは主に Cloudflare のグローバルネットワーク上で処理・保存されます。 米国の個人情報保護に関する法制度は 個人情報保護委員会の公表情報 から確認できます。 委託先の個人情報保護方針は Cloudflare のプライバシーポリシー を参照してください。
- Resend, Inc.(米国・デラウェア州) — Magic Link メールの配送。 メールアドレスと送信本文が経由します。 詳細は Resend のプライバシーポリシー を参照してください。
- Apple Inc.(米国・カリフォルニア州) — Sign in with Apple による認証および App Attest による端末検証。 詳細は Apple のプライバシーポリシー を参照してください。
- Google LLC(米国・カリフォルニア州) — Google Sign-In による認証(Web / Android)、 および Android 版アプリの Play Integrity API による端末整合性検証。 詳細は Google のプライバシーポリシー を参照してください。
- 生成 AI プロバイダ(利用者が BYOK 設定で指定した提供事業者・各国) — 利用者が自分の API キーを設定した場合、 シェーダー生成リクエストの本文(プロンプト)が当該事業者へ送信されます。 本サービスは API キーを保存しません。 提供先の特定および保護方針の確認は利用者の責任となります。
上記以外の第三者へ個人情報を提供することは、 法令に基づく場合を除き、 ありません。
4. データの保存場所・保存期間
- データの保存場所は Cloudflare のグローバルネットワーク(主に米国・アジア太平洋地域)です。
- アカウントに紐づくデータ(プロフィール・連携情報・MCP キーのハッシュ・App Attest 端末情報等)は、 利用者がアカウントを削除するまで保存されます。
- 認証セッション情報(セッショントークンのハッシュ・直近の IP / User-Agent)は、 セッション失効日時(既定で発行から 7 日)まで保持され、 失効後に消去されます。 サインアウト・アカウント削除を行った場合は即時に消去されます。
- Magic Link の検証トークン・6 桁ワンタイムコードは発行から最長 10 分で失効します。
- レート制限・不正利用検知の集計用カウンタは、 アクセス頻度の変化に応じて随時上書き・破棄されます。
5. アカウント削除と公開作品の取り扱い
利用者はアプリ内の「設定 → アカウントを削除」 からいつでもアカウントを削除できます。 削除時には以下の 2 つの選択肢から選べます。
- 作品もすべて削除して退会 — 投稿したすべての作品が公開ギャラリーから削除されます。
- 作品は残して退会 — 作品は公開され続けますが、 作者表記が「anonymous」 に書き換えられ、 アカウントとの紐付けが解除されます。 退会後にこれらの作品を個別に削除する手段は無くなる旨を、 退会前に確認画面で明示します。 第 3 章で述べた処理委託先には、 作品の公開・配信に必要な範囲で引き続き当該データが保持されます。
いずれを選んだ場合も、 サインイン情報・プロフィール・MCP キー・連携情報・App Attest 端末との紐付けはサーバから完全に削除されます。
6. 通報による自動非公開・アカウント凍結
他の利用者から公開作品に対する通報が 3 件以上(異なる通報者) 寄せられた場合、 当該作品を自動的に非公開化します。 また、 利用者の作品が 3 件以上 非公開化された場合、 当該アカウントのサインインを停止(凍結)し、 既存のセッションを即時に無効化します。 重大な違反については上記閾値によらず即時対応します。 通報・非公開化・凍結に関する詳細・異議申し立ての手順は 利用規約 に定めます。
7. 利用者の権利
- アカウントの削除はアプリ内から本人が直接実行できます(上記 5 を参照)。
- 保存している個人情報の開示・訂正・利用停止を希望する場合は、 下記連絡先までご連絡ください。 本人確認の上、 合理的な範囲で対応します。
8. Cookie 等の技術
本サービスは Web 版でセッション維持のため Cookie を使用します。 サードパーティの広告 Cookie・トラッキング Cookie は使用していません。 iOS / Android アプリは Cookie の代わりに、 それぞれ Keychain / Android Keystore に Bearer トークンを保存します。
9. 13 歳未満の利用
本サービスは 13 歳未満の利用を想定していません。 13 歳未満の方は本サービスを利用しないでください。 13 歳未満であることが判明したアカウントは予告なく削除する場合があります。
10. 改定
本ポリシーは法令の変更・サービス内容の変更等に応じて改定する場合があります。 重要な変更がある場合は本サービス内で告知します。 改定後の本ポリシーは、 本ページに掲示した時点から効力を生じます。
11. お問い合わせ
本ポリシーに関するお問い合わせは contact@touyou.dev までお願いします。