プライバシーポリシー

Eesti Firma OÜプライバシーポリシー:お客様の個人データの処理および保護方法

Eesti Firma(正式名称:Eesti Firma OÜ、登録番号:14164797、登録住所:Vesivärava 50-301, 10152 Tallinn, Estonia)は、ウェブサイトeestifirma.eeの運営者であり、同サイトを通じて処理される個人データの管理者です。当社は、エストニア金融情報部門の監督を受ける認可済みの信託・会社サービスプロバイダー(TCSPライセンス FIU000144)であり、エストニア共和国の個人データ保護法および一般データ保護規則(EU)2016/679(GDPR)を含むデータ保護法令を厳格に遵守しています。

本プライバシーポリシーでは、当社が収集する個人データ、その収集理由、各利用目的の法的根拠、保存期間、共有先、およびお客様が行使できる権利について、分かりやすく説明します。eestifirma.eeウェブサイトを利用することにより、お客様は、本書に記載されたデータ処理の方法を読み、理解したことを確認するものとします。

要約

当社は、サービスの提供、法的義務の履行、およびウェブサイトの改善に必要なデータのみを収集します。当社がお客様の個人データを販売または貸与することはありません。個人データは欧州経済領域内で保存され、GDPRに厳格に従って処理されます。お客様はいつでも自身のデータへのアクセス、訂正、削除を行うことができ、当社のデータ保護責任者に連絡できます。法律に基づき、当社は顧客デューデリジェンスデータを5年間、会計記録を7年間保存します。

当社の運営方法を十分にご理解いただくため、以下の関連ポリシーおよび規則も併せてご確認いただくことをお勧めします。

当社について(データ管理者)

お客様の個人データに責任を負うデータ管理者は、Eesti Firma OÜ(登録番号:14164797、登録住所:Vesivärava 50-301, 10152 Tallinn, Estonia)です。お問い合わせは、info@eestifirma.eeまたは+372 641 7777までお願いいたします。当社はデータ保護責任者(DPO)を任命しており、その連絡先は下記の「お問い合わせ先」セクションに記載しています。DPOは、お客様のデータの取り扱いに関するあらゆるご質問の一元的な窓口です。

当社が収集する情報

当社は、データ最小化および適法なデータ収集の原則を厳格に遵守し、さまざまな種類の情報を収集・処理します。当社が収集する主なデータのカテゴリーは以下のとおりです。

  • 個人データ:氏名、メールアドレス、電話番号のほか、アカウント登録時、当社へのお問い合わせ時、または当社サービスの利用時にお客様が提供するその他の詳細情報など、お客様から直接提供される情報です。場合によっては(例:AML要件への対応)、本人確認書類の写しや実質的支配者に関する情報などの本人確認データも含まれます。
  • 技術データ:当社ウェブサイトへのアクセス時に自動的に収集される情報で、IPアドレス、ブラウザーの種類、デバイス情報、オペレーティングシステムのバージョン、その他の技術的パラメーターが含まれます。これらのデータにより、サイトの正常な動作、各種デバイスとの互換性、およびユーザー体験の最適化を確保できます。
  • 利用データ:お客様とサイトとのやり取りに関する情報です。当社は、閲覧したページ、各ページの滞在時間、セクション間の移動方法、当社サイトへの流入元、およびコンテンツとのやり取りを記録します。このデータは、ユーザーの活動を分析し、当社サービスを改善するために不可欠です。
  • 通信データ:お客様と当社とのやり取りに含まれる情報です。お客様がメール、フィードバックフォーム、その他の手段で当社チームに連絡した場合、当社は、提供された連絡先情報およびメッセージ内容を含む当該通信の記録を保存します。これにより、お問い合わせを効率的に処理し、サービス品質を向上できます。

当社は、18歳未満の個人からデータを意図的に収集することはありません。当社のウェブサイトおよびサービスは未成年者を対象としていません。保護者または法定代理人の同意なく子どもの個人データが収集されたことが判明した場合、当社は当該情報を速やかに削除します。

お客様の情報の利用方法

当社は、GDPRに定められた適法な根拠、すなわち契約上の義務の履行、法的要件の遵守、当社の正当な利益の追求、またはお客様の同意に基づく場合に限り、個人データを処理します。当社は情報を倫理的に、かつ収集時の目的にのみ利用します。お客様のデータを処理する主な目的は以下のとおりです。

  • サービスの提供:当社は、サービスを提供し、お客様に対する契約上の義務を履行するために、お客様のデータを利用します。これには、会社設立、法務支援、会計サービス、および当社が提供するその他のサービスが含まれます。これらの目的でのデータ処理は、お客様との契約の締結または履行、および継続的な顧客関係の管理に不可欠です。
  • ユーザーとの連絡:お客様の連絡先情報は、お問い合わせへの回答、サービスに関する相談対応、重要な通知および最新情報の提供に利用されます。また、お客様の同意を得たうえで、ご希望に合わせたニュースレターや販売促進情報を送信する場合があります。メールに記載された配信停止リンクを使用するか、当社に直接連絡することにより、マーケティングメッセージの受信をいつでも停止できます。
  • 分析およびサービス改善:当社は、ウェブサイトの機能およびコンテンツを向上させるため、訪問者の行動を分析します。利用データ(匿名化または集計された形式)は、利用者のニーズの把握、ナビゲーションの最適化、ユーザーインターフェースの利便性向上、新機能の開発に役立ちます。このような処理は、サービス改善に関する当社の正当な利益に基づいて行われるとともに、プライバシーへの影響を最小限に抑える措置(集計データの利用など)を講じます。
  • 法令遵守:当社は、法的義務を遵守するため、特定のデータを処理・保存する場合があります。特に、会計・税務規制、ならびにマネーロンダリングおよびテロ資金供与対策要件が該当します。例えば、当社は法律により、顧客の本人確認を行い、報告目的で特定のデータを保存する義務があります。法令遵守のためのデータ処理は必須であり、法的要件に基づいて行われます。
  • セキュリティ対策:収集したデータは、当社ウェブサイト、お客様のアカウント、および当社サービスのセキュリティを確保するために利用されます。当社は、詐欺、不正アクセス、サイバー攻撃、その他の脅威を検知・防止するための監視を行います。このような処理は、当社のインフラおよびユーザーを保護するという正当な利益に基づきます。当社は、お客様のデータを安全に保つため、監視・保護システムを継続的に改善しています。

当社は、お客様に法的効果または同様に重大な影響を及ぼす自動化された意思決定を行っていません。サービスを提供するかどうか、またはどの価格で提供するかといった重要な決定が、人の関与なくアルゴリズムのみによって行われることはありません。

法的根拠と保存期間の概要

以下の表は、データの各カテゴリーについて、処理する理由、依拠するGDPR上の法的根拠、および保存期間をまとめたものです。この概要は透明性を確保するために提供されるものであり、本ポリシーの残りの部分で各項目をより詳しく説明します。

データカテゴリー 目的 法的根拠(GDPR) 保存期間
本人確認/KYCデータ(氏名、本人確認書類、実質的支配者情報) 顧客受入れおよびAML/CFTデューデリジェンス 法的義務 — 第6条第1項(c)、マネーロンダリングおよびテロ資金供与防止法 取引関係終了後5年間
契約・サービスデータ(注文、サービス関連の通信) サービスの提供および管理 契約の履行 — 第6条第1項(b) 取引関係の期間+法定消滅時効期間
会計・請求データ 記帳、税務および会計上の法令遵守 法的義務 — 第6条第1項(c)、会計法 事業年度終了後7年間
マーケティングデータ(メールアドレス、設定) ニュースレターおよび個別に調整されたオファー 同意 — 第6条第1項(a) 同意を撤回/配信停止するまで
技術・利用データ(IP、デバイス、分析) サイトの運営、セキュリティおよび分析 正当な利益 — 第6条第1項(f) 当社のCookieに関する通知に定める期間。その後は集計化
通信データ(お問い合わせ、サポート) 依頼への対応および管理 正当な利益/契約 — 第6条第1項(f)/(b) 取引関係の期間+消滅時効期間

Cookieおよびトラッキング技術

ユーザー体験を向上させ、ウェブサイトのトラフィックを分析するため、当社はCookieおよび類似のトラッキング技術を使用します。これにより、お客様の関心に合わせてウェブサイトのコンテンツを調整し、ユーザーが当社ウェブサイトをどのように利用しているかをより深く理解できます。

Cookieの使用は、適用法令(例:プライバシーおよび電子通信に関するEU指令)および当社の別途定めるCookieに関する通知に従って行われます。当社が使用するCookieの主なカテゴリーは以下のとおりです。

  • 厳密に必要なCookie:これらのCookieは、ウェブサイトが適切に機能するために不可欠です。基本機能(プライバシー設定の保存やログイン状態の維持など)を有効にするものであり、無効にするとウェブサイトが正常に機能しないため、無効にすることはできません。
  • 分析Cookie:これらのCookieは、閲覧されたページ、各ページの滞在時間、エラーの発生状況など、訪問者による当社ウェブサイトの利用方法に関する匿名化された統計情報を収集します。当社はこの情報を、ウェブサイトの性能および使いやすさの向上に利用します。例えば、このような技術は、最も人気のあるセクションを特定し、それに応じてコンテンツを最適化するために役立ちます。
  • マーケティングCookie:これらのCookieは、当社サービスに関する、より関連性の高い広告およびプロモーションを提供するために使用されます。広告キャンペーンの効果を追跡できるほか、お客様が当社ウェブサイトで閲覧した内容を記憶し、類似のサービスを提案する場合があります。当社はマーケティングCookieを責任をもって使用し、必要な場合には、お客様のデバイスに配置する前に同意を取得します。

お客様はいつでもCookie設定を管理する権利を有します。ほとんどのブラウザーでは、不要なCookieを無効にしたり、既存のCookieファイルを削除したりできます。ただし、厳密に必要なCookieを無効にすると、ウェブサイトの機能に影響する場合があります。詳細については、当社のCookieに関する通知およびお使いのブラウザーの設定をご確認ください。

第三者とのデータ共有

当社がお客様の個人データを第三者に販売または貸与することはありません。ただし、事業運営およびサービス提供のため、守秘義務を負う信頼できるパートナーとデータを共有する必要がある場合があります。このような第三者には、以下が含まれる場合があります。

  • 外部委託サービスプロバイダー:当社は、サービス提供を支援する信頼性の高い企業および専門家と協力しています。これには、例えば、ホスティングプロバイダーおよびデータセンター(当社ウェブサイトおよびデータベースのホスティング)、決済処理サービス(取引の処理)、分析プラットフォーム(トラフィックの監視)、カスタマーサポートサービスが含まれます。このような場合、当社は必要最小限のデータのみをパートナーに提供し、データ処理契約に基づき、守秘義務およびデータ保護措置の厳格な遵守を求めます。
  • 法的要件の遵守:当社は、法律上必要な場合、政府機関、規制当局、その他の権限を有する機関にお客様の情報を開示する場合があります。例えば、金融情報部門、税関・税務庁、または裁判所への開示が該当します。裁判所命令の遵守、違法行為の捜査、または当社の正当な権利および利益の保護のために、開示が必要となる場合があります。いずれの場合も、当社は要請の適法性を慎重に評価し、法律で求められる情報のみを開示します。

上記の場合に加え、企業再編の一環としてお客様のデータが移転される場合があります。当社が他の事業体と合併し、事業を売却し、またはその他の方法で再編を行う場合、ユーザーの個人データが承継者に移転されることがあります。その場合、当社は、受領者が本ポリシーに定めるものと同一の守秘義務を負うことを確保します。

データセキュリティ

当社は、お客様の個人データを不正な開示、違法なアクセス、破壊、または改ざんから保護するため、適切な技術的・組織的措置を講じています。これには、暗号化、ファイアウォール、侵入検知システム、および当社サーバーへの物理的・論理的アクセスの厳格な管理が含まれます。社内では、情報セキュリティポリシーにより、従業員による個人データへのアクセスを業務上必要な範囲に限定し、定期的な従業員研修でこれを支えています。これらの措置を通じて、GDPRで求められるデータの機密性、完全性、および可用性を保護します。インターネット上での送信または保存方法に100%安全なものはありませんが、当社はリスクを最小限に抑えるため、セキュリティシステムを継続的に更新・検証しています。

データの保存

当社は、法律により長期間の保存が義務付けられている、または許可されている場合を除き、本ポリシーに記載された目的を達成するために必要な期間に限り個人データを保存します。特定の法定期間が適用されます。マネーロンダリング対策のために収集された顧客デューデリジェンス(KYC)データは、エストニアのマネーロンダリングおよびテロ資金供与防止法に基づき、取引関係終了後5年間保存されます。また、会計の原始証憑は、エストニア会計法に基づき、事業年度終了後7年間保存されます。その他のデータは、原則として取引関係の期間に適用される消滅時効期間を加えた期間保存されます。該当期間が満了した後、データは安全に削除されるか、お客様を識別できないよう匿名化されます。当社は、保有するデータおよび保存期間を定期的に見直し、必要な期間を超えてデータを保存しません。

国際的なデータ移転

現在、すべての個人データは欧州経済領域(EEA)内で保存・処理されており、主にエストニアまたはその他のEU加盟国に所在するサーバーを使用しています。サービス提供のために明示的に必要な場合(例:お客様がEU域外に所在し、現地パートナーへの連絡を当社に依頼する場合)を除き、お客様のデータをEEA域外の国に移転することはありません。

将来、お客様のデータをEEA域外に移転する必要が生じた場合、当社は法律で求められるすべての保護措置を講じます。具体的には、欧州委員会が十分な保護水準を提供すると認定した国にのみデータを移転するか、標準契約条項(SCC)またはその他の承認された仕組みを利用します。お客様のデータは、欧州連合域外で処理される場合でも保護されます。

第三者ウェブサイトへのリンク

当社ウェブサイトには、当社が管理していない外部ウェブサイトまたはサービスへのリンクが含まれる場合があります。本プライバシーポリシーは、このような第三者のリソースには適用されません。当社は、外部ウェブサイトのコンテンツまたはプライバシー慣行について責任を負いません。このようなサイトで個人データを提供する前に、各外部リソースのプライバシーポリシーを確認することをお勧めします。

子どものプライバシー

当社は、子どもの個人データを保護することの重要性を認識しています。当社のウェブサイトおよびサービスは18歳未満の個人を対象としておらず、親または法定代理人の適切な同意なく、子どもから故意にデータを収集することはありません。18歳未満の未成年者から誤って個人データを受領したことが判明した場合、当社は速やかに当該情報をサーバーから削除するための措置を講じます。お子様が当社に個人データを提供した可能性があることに気付いた保護者の方は、該当情報を迅速に削除できるよう、当社までご連絡ください。

お客様の権利

GDPRおよびその他の適用法令に従い、データ主体であるお客様は、ご自身の個人データに関して広範な権利を有します。当社はこれらの権利を尊重し、その行使を容易にするよう努めます。お客様には以下の権利があります。

  • データへのアクセス:お客様の個人データが処理されていることの確認を求めるとともに、当社が保有するお客様に関するデータの写しを取得できます。これにより、処理されている情報を正確に把握し、その処理の適法性を確認できます。
  • データの訂正:お客様に関する不正確または古くなった個人データの訂正を求めることができます。当社は、お客様の情報の正確性と最新性を確保するため、必要な修正を速やかに行います。
  • データの消去:特定の状況において、個人データの削除(「忘れられる権利」)を求めることができます。例えば、データが収集目的のためにもはや必要でない場合、またはお客様が同意を撤回し、当社に処理を行うその他の適法な根拠がない場合に、削除を求めることができます。ただし、この権利は絶対的なものではなく、例外があります(例えば、法律上保存が義務付けられているデータは削除できません)。
  • 処理の制限:特定の状況において、データ処理の一時的な制限を求めることができます(例:データの正確性に異議を唱えている間、または処理に異議を申し立てている間)。制限期間中、当社はお客様のデータを保存するのみとし、それを利用する能動的な処理を停止します。
  • 処理への異議:当社の正当な利益に基づく処理、またはダイレクトマーケティングを目的として行われる処理に異議を申し立てる権利があります。法律で定められた特定の場合、当社はお客様の要請に応じて当該処理を停止しなければなりません。特に、メール配信はいつでも停止でき、マーケティング目的のプロファイリングに異議を申し立てることができます。
  • データポータビリティ:お客様が当社に提供した個人データを、構造化され一般的に使用されている形式(例:CSV)で取得し、技術的に可能な場合は別のプロバイダーへの直接移転を求めることができます。この権利は、お客様の同意またはお客様との契約に基づき、自動化された手段で処理が行われる場合に適用されます。
  • 同意の撤回:データ処理がお客様の同意に基づく場合、お客様はいつでもその同意を撤回できます。撤回は、撤回前に行われた処理の適法性には影響しませんが、当社はその後の当該処理を停止します。例えば、以前に受信に同意したマーケティングニュースレターはいつでも配信停止できます。
ご注意

消去の権利は絶対的なものではありません。例えば、マネーロンダリング対策法に基づく顧客デューデリジェンス記録の5年間の保存や、会計法に基づく会計書類の7年間の保存など、特定のデータを法律上保存する義務がある場合、お客様がそれ以前の削除を求めても、当社は法定期間が満了するまで当該データを保存し、その後削除します。

お客様は、自身の権利が侵害された、またはデータが違法に処理されたと考える場合、監督機関に苦情を申し立てる権利も有します。エストニアの監督機関は、データ保護監督局(Andmekaitse Inspektsioon)です。この機関、またはお客様の居住地を管轄する監督機関に連絡できます。当社はあらゆる懸念を直接解決したいと考えていますが、お客様はいつでも規制当局に申し立てる権利を有します。

これらの権利を行使するには、「お問い合わせ先」セクションに記載されたいずれかの方法で当社にご連絡ください。当社は要請を無料で処理し、不当に遅滞することなく、いかなる場合でもGDPRの定めに従い、要請の受領後1か月以内に回答します。期間の延長が必要な場合、または適法な根拠に基づいて要請を拒否する必要がある場合は、その期間内にお客様へ通知し、理由を説明します。

ポリシーの更新

当社は、当社の慣行、法律、または新しい技術の変更を反映するため、本プライバシーポリシーを随時更新する場合があります。更新版を公開した場合、このページに掲載し、冒頭に最新の改定日を表示します。

更新版は公開と同時に発効します。現行版について常に最新の情報を得るため、このセクションを定期的に確認することをお勧めします。

お問い合わせ先

当社ウェブサイトにおけるお客様の個人データの処理について、ご質問、ご意見、またはご要望がある場合は、以下までご連絡ください。

当社は、お客様および訪問者からの信頼を大切にし、迅速かつ丁寧な対応に努めています。適用法令の定めに従い、お問い合わせの日から1か月以内に回答いたします。

当社は皆様からのご質問を歓迎し、お客様の個人データおよび当社によるその保護方法について、いつでも喜んで詳しい情報をご提供します。お客様のプライバシーとデータセキュリティは、当社の最優先事項です。

本プライバシーポリシーは、Eesti Firma OÜの弁護士、データ保護責任者(DPO)、および共同創業者であるIlja Nikiforovによって策定・承認されました。同氏は、データ保護法令(GDPR)への当社の遵守状況の監督、および当社の事業活動におけるコンプライアンスのベストプラクティスの導入を担当しています。本ポリシーの規定は、例外なく当社のすべてのお客様に適用されます。ご質問またはさらなる説明が必要な場合は、Eesti Firmaのサポートサービスまで直接お問い合わせください。