プライバシーポリシー
施行日:2026年7月31日
本プライバシーポリシーは、Quik.mnがどのような個人データを収集するのか、なぜ収集するのか、どのくらいの期間保持するのか、誰と共有するのか、そしてお客様がどのような権利を有するのかを説明します。要約すると、当社はリンク管理プラットフォームを運営しており、お客様が提供したアカウント情報と、IPアドレスを鍵付きハッシュに置き換えた技術的イベントログ(クリック、スキャン、ページ閲覧、メール開封)を記録します。オフラインのジオロケーション用データセットを使用しているため、位置の照会のためにお客様のIPアドレスが第三者に送信されることはありません。当社は広告Cookieを設定せず、分析用または広告用のSDKを使用せず、個人データを販売しません。当社の顧客がQuik上で作成したフォームやページを通じてデータを収集する場合、そのデータについては当該顧客が責任を負い、当社は顧客に代わってこれを処理します。ポリシーの全文 — 特に第4条(収集するもの)、第11条(保持期間)および第12条(お客様の権利) — をお読みください。
1. 当社について
Quikサービス(以下「本サービス」)は、2つの関連会社によって運営されています。お客様がどちらの会社と契約するか — そしてどちらの会社がお客様の個人データの管理者となるか — は、お客様のアカウントに記録された商業地域によって決まります。
- モンゴル地域:モンゴルで設立された会社であるЗаалт ЭйАй ХХК (Zaalt AI LLC)が、mn地域のアカウントの管理者です。
- グローバル地域:QuikMN LLCが、global地域のアカウントの管理者です。
お客様の地域は、登録時に一度だけ、お客様のIPアドレスに関連付けられたおおよその国から決定され、その後アカウントに記録されます。その後に自動的に変わることはなく、変更できるのは、お客様の要請に基づく当社の管理者のみです。地域は、契約主体と請求通貨を決定します。地域はユーザーインターフェースの言語を決定するものではなく、言語はいつでも自由に選択できます。
本ポリシーにおいて、「Quik」および「当社」とは、お客様のアカウントの管理者である主体(アカウントを持たない訪問者の場合は、訪問したページを運営する主体)を意味します。関係する主体の登記上の住所の請求を含め、/contactのお問い合わせページから当社に連絡できます。請求に関するお問い合わせ:billing@quik.mn。
本サービスは、quik.mn(公開サイト、短縮リンクのリダイレクトおよびAPI)、app.quik.mn(顧客アプリケーション)およびadmin.quik.mn(管理パネル)において提供されています。
2. 本ポリシーの適用範囲
本ポリシーは、本サービスを通じて処理される個人データを対象とします。すなわち、当社のウェブサイト、顧客アプリケーション、REST API、短縮リンクのリダイレクト、および当社の顧客が本サービスを通じて公開するページ(Quik Bioページ、Menu QRページ、Countdownページ、Quik Forms、ならびにリンクの中間ページ、パスワードページおよび期限切れページ)です。
本ポリシーは、当社が本サービスを運営するすべてのドメイン — 当社のメインドメインであるquik.mnおよびそのサブドメイン、ならびにリダイレクトのみを配信する当社専用の短縮ドメインであるqik.mnを含みます — にわたって適用されます。本ポリシーは、当社が将来採用する可能性のある代替または追加の短縮ドメインにも同様に適用されます。クリックは、当社のいずれのドメインに到達した場合でも、同じ方法で、同じ保護措置の下に記録されます。
本ポリシーは、以下を対象としません。
- リンク先のウェブサイト。短縮リンクは、そのリンクを作成した者が選んだリンク先へお客様を転送します。当社のリダイレクトを離れた後は、リンク先サイト自身のプライバシー慣行が適用されます。当社はそれらを管理していません。
- 当社の顧客自身のデータ取扱い。顧客が、Quik Formまたは本サービス上で公開する他のページを通じて個人データを収集する場合、何を、なぜ収集するかを決めるのは顧客です。当社は、顧客の処理者としてのみ行為します(第3条、第17条および第18条参照)。その収集には、顧客自身のプライバシー通知が適用されます。
- 本サービスを通じて到達するその他の第三者サービス。
3. 当社が果たす役割
当社は、3つの異なる役割において個人データを処理します。この区分は、誰が何について法的責任を負うかを決定するため、重要です。
- 管理者としてのQuik。当社は、当社自身の目的のために収集する個人データについて管理者です。すなわち、お客様のアカウントおよびプロフィールのデータ、認証データ、当社のセキュリティおよび不正利用防止のログ、当社が生成する仮名化された分析イベント(クリック、スキャン、閲覧、開封)、請求記録、ならびにお客様が当社に送信するメッセージです。本ポリシーの第4条から第16条が、この処理を説明します。
- 処理者としてのQuik。顧客が本サービスを利用して他の人々からデータを収集する場合 — とりわけQuik Formsの送信データを通じて、より一般的には、顧客が公開するページおよび顧客のオーディエンスについて生成される分析を通じて — 顧客がそのデータの管理者であり、当社は顧客のためにのみ、顧客の指示に基づいてこれを処理します。適法な根拠を有すること、オーディエンスにプライバシー通知を提供すること、およびそのデータに関するデータ主体からの要求に回答することは、顧客の責任です。第18条に当社の処理者条項があります。
- いずれでもない場合。短縮リンクを通じて到達するリンク先のウェブサイト、および第三者サイト上のコンテンツについては、当社は管理者でも処理者でもありません。
4. 当社が収集する個人データ
以下に、すべてのカテゴリーを取得元ごとに整理して列挙します。これら以外のカテゴリーは収集しません。
4.1 アカウントの作成・利用時にお客様が提供するデータ
- アカウントデータ:氏名、メールアドレス、選択したUI言語(ロケール)、アカウントの役割およびステータス、メールアドレスの確認の有無、お客様の商業地域とその設定者および設定日時の記録、各製品のプランおよびプランの有効期限、ならびに最終ログイン日時。
- プロフィール設定:お客様が保存した設定は、設定レコードとして保存されます。これには、お客様が任意で入力した場合の電話番号、テーマ、言語、数字の表記スタイル、通知のオン/オフ、および既定のリダイレクト種別が含まれることがあります。電話番号は任意であり、お客様が提供するものです。
- 認証データ:パスワードのbcryptハッシュ(パスワードそのものは決して保存しません)。二要素認証を有効にした場合は、認証アプリ用の共有シークレット。ハッシュ化されたセッションキー、ハッシュ化されたremember-meトークンおよびハッシュ化されたAPIキー(APIキーについては、SHA-256ハッシュと12文字のプレフィックスのみを保持します)。ならびに、メール確認およびパスワードリセット用のワンタイムトークン。
- 登録時アトリビューション(登録時に一度だけ取得):登録時のIPアドレスから導出されたおおよその国および都市(データセットの都市重心座標を含む — 第6条参照)、当社への参照元となった外部URL、クエリ文字列を含む最初のランディングページ、当該URL内のUTMパラメータ(source、medium、campaign)、および、Quikのリンクを通じて到達した場合はそのリンクの識別子。これは、人々が本サービスをどのように見つけるかを理解するために使用します。取得はその一時点に限られます。
4.2 本サービスの利用により生成されるデータ
- クリック分析:短縮リンクのクリックごとに1レコード。訪問者のIPアドレスの鍵付きハッシュ(第4.4条参照)、デバイス種別、オペレーティングシステム、ブラウザ系統、参照元URL(255文字に切り詰め)とその参照元カテゴリー、国コード、都市名、当社のジオロケーション用データセットに基づく都市重心座標、ボットフラグ、ユニーク訪問者フラグ、およびタイムスタンプを含みます。また、リンクごとの日次集計カウンターも保持します。
- ページ閲覧・スキャンのログ:Bioページの閲覧、Menu QRのスキャン(使用されている場合、QRに符号化されたテーブル番号を含む)およびFormの閲覧。それぞれ、IPハッシュとデバイス種別を記録します。
- メール開封イベント(Email Counter):Quik Email Counter画像を含むメールが開かれると、画像の読み込みにより、IPハッシュと、User-Agentから導出されたメールクライアント系統が記録されます。これは開封トラッキングです。Email Counterをメールに埋め込む顧客は、それにより受信者の開封を追跡していることになります(第17条参照)。画像エンドポイントはCookieを設定しません。
- APIリクエストログ:各APIリクエストのユーザーID、APIキーID、HTTPメソッド、エンドポイント、レスポンスステータスおよびIPハッシュ。
- セッション記録:ログインセッションごとに、ハッシュ化されたセッションキー、IPハッシュ、お客様のブラウザの生のUser-Agent文字列、および最終アクセス日時。
- Webhookデータ:お客様が設定するエンドポイントURL、お客様のエンドポイントへの当社リクエストの認証に使用される署名シークレット、および当社が送信したJSONペイロード(リンク先URLを含むリンクまたはタイマーのメタデータ)を含む配信記録。
- アップロードされた画像:Bioアバター、Countdown背景、署名ロゴおよびEmail Counterの期限切れ画像。アップロードはサーバー側で再エンコードされ、ウェブルートの外に保存されます。
- アプリ内でお客様のために生成される通知。
4.3 特定のやり取りから得られるデータ
- お問い合わせメッセージ:/contactで送信された氏名、メールアドレスおよびメッセージ、ならびにIPハッシュ。
- 不正利用の報告:理由、自由記述の詳細、および報告者のIPハッシュ。
- 支払台帳:有料プラン(現在は、オフラインでの支払い後に管理者が手動で記録します)について、ユーザー、地域、契約会社、製品、プラン、金額、通貨、支払方法(銀行振込、QPay、現金その他)、プロバイダーおよびプロバイダーのトランザクション参照、ステータス、請求書番号、期間ならびに支払日を保持します。当社はカード番号を一切保存しません。銀行振込データについては第4.3.1項をご覧ください。
- 管理監査記録:当社の管理者がアカウントに対して操作を行う際、その管理者、操作内容、対象、および文脈上のメタデータ(顧客のメールアドレスを含むことがあります)、ならびにIPハッシュを記録します。
- レート制限記録:第4.4条参照 — 生のIPアドレスが短期間保持される唯一の場所です。
4.3.1 銀行振込データ(改訂、2026年7月31日)
本項は、上記の「支払台帳」の記載を改訂するものです。同記載は従前、当社が銀行口座番号を一切保存しない旨を述べていました。2026年7月31日以降、モンゴル地域のお客様は自動的に有効化される銀行振込でお支払いいただけるようになり、これにより当社が受領する情報は必然的に変更されます。
当社が受領する情報とその理由。お客様のお支払いを確認するため、当社は Хаан Банк(ハーン銀行)のコーポレートゲートウェイを通じて当社自身の銀行口座の取引明細を定期的に取得します。当社はお客様の銀行口座にアクセスする権限を有しておらず、取得することもできません。当社が参照するのは自社の口座のみであり、振込がそこに表示されるのは、お客様が当社宛に送金されたからにほかなりません。当社口座への各入金について、取引明細には金額、通貨、日付および時刻、残高、お客様が入力された振込摘要、当社銀行の内部レコード番号および仕訳番号、支店、ならびに——これが新たな区分です——銀行が記録した送金元口座番号および口座名義人氏名が含まれます。
当社はこれらすべてを、以下の目的で自社の記録に保存します。
- 参照コードによりお客様の振込をお客様の請求書と照合し、プランを有効化するため。
- 振込を照合できない場合、重複している場合、または返金する場合にお客様へ返金するため。これは送金元口座番号なしには不可能です。
- 法令上保持が義務付けられている会計および税務の記録を保持するため。
- 同一の支払人が多数のアカウントを作成するなどの不正利用を検知するため。
法的根拠。照合および有効化については契約の履行(GDPR第6条1項(b))、会計および税務記録については法的義務(第6条1項(c))、不正利用の防止および適切な返金を行える体制の確保については当社の正当な利益(第6条1項(f))。
保持期間。取引明細の記録は、Заалт ЭйАй ХХК に適用される会計法および税法が受領した支払の記録の保持を義務付ける期間にわたり保持し、その後削除します。お客様がアカウントを閉鎖された場合でもこれらは削除されません(第13項参照)。実際に受領した支払の記録こそが、これらの法令により保持を義務付けられているものだからです。
アクセス。これらの記録は当社の管理者のみが閲覧できます。送金元口座番号は他のお客様に表示されることはなく、マーケティングに利用されることもなく、第9項に記載する場合を除き、販売または共有されることは決してありません。
これを避けたい場合。その他の受け付けている支払方法であれば、これを完全に回避できます。カード決済が提供されている地域でカードによりお支払いいただく場合、当社がお客様の銀行口座番号を受領することはありません。また、管理者が手動でプランを有効化する場合には、上記に列挙した台帳項目のみが保持されます。
4.4 IPアドレス — 仮名化についての正確な説明
当社は、訪問者の生のIPアドレスがいかなる分析テーブルまたはログテーブルにも決して書き込まれないように、本サービスを設計しました。代わりに、IPハッシュ — 当社のサーバー上に保持される秘密鍵を用いて計算した、IPアドレスのHMAC-SHA256 — を保存します。これは仮名化であり、匿名化ではありません。この鍵は、レコードごとのソルトもローテーションもない、サーバー全体で単一の秘密鍵であるため、同じIPアドレスからは常に同じハッシュが生成されます。この安定性は意図的なものです。アドレスそのものを保持することなく、ユニーク訪問者を数え、繰り返される不正利用を検出できるのは、そのためです。これはまた、このハッシュがGDPR(EU一般データ保護規則)および類似の法律の下で個人データであり続けることを意味します — サーバーの鍵にアクセスできれば、対応関係は原理的に再現できます — そして当社は、これに応じてこれを個人データとして取り扱います。当社は、これが匿名であるとは主張しません。
唯一の例外:当社のレート制限システムは、機微な操作(ログイン、登録、お問い合わせ、不正利用の報告、匿名リンクの作成、およびリンクパスワードの試行)について、レート制限バケットキーの一部として、生のIPアドレスを平文で保存します。これらの記録は1日後に削除されます。
それ以外の場合、生のIPアドレスは、サーバーのメモリ内で一時的にのみ使用され — ハッシュの計算、および当社のオフラインデータセットにおけるおおよその位置の照会のため — その後、破棄されます。当社は、IPを直接の接続からのみ読み取り、forwarded-forヘッダーを信頼しません。
4.5 顧客が本サービスを通じて収集するデータ(顧客管理)
フォーム送信:誰かがQuik Formを送信すると、送信された回答は、そのフォームを所有する顧客のために保存されます。フォームで何を尋ねるかは、顧客が決定します。送信内容には、通常、第三者の氏名、メールアドレスおよび電話番号が含まれます(フィールド種別:短文テキスト、長文テキスト、メール、電話、選択、チェックボックス。ファイルアップロードのフィールドはありません)。このデータについては、顧客が管理者であり、Quikは処理者です。より広く、顧客がそのBio、Menu、CountdownおよびFormの各ページで公開するコンテンツは、顧客のコンテンツです。
4.6 独自ドメインに関するデータ(改訂、2026年7月29日)
お客様が独自ドメインを接続した場合、当社はドメイン名、当社が生成した確認用トークン、DNS確認の結果、およびTLS証明書の状態を保存します。これらはドメインに関するアカウントおよび設定情報であり、お客様の訪問者に関する個人データではありません。
5. 当社が意図的に収集しないもの
以下は、構築された本サービスについての事実の記述であり、その設計の一部です。
- 分析に生のIPアドレスなし。いかなる分析テーブルまたはログテーブルにも、平文のIPアドレスは含まれません(唯一の例外は、上記の1日保持のレート制限記録です)。
- 精密な位置情報・端末の位置情報なし。当社は、GPSや端末の位置情報を決して収集しません。ブラウザのジオロケーションは、Permissions-Policy: geolocation=()ヘッダーによって、当社のページ上で積極的に無効化されています。当社の分析における位置は国と都市のみであり、オフラインのデータセット(第6条)から取得します。
- 第三者によるGeoIP照会なし。位置を特定するために、お客様のIPアドレスが外部サービスに送信されることは決してありません。
- 決済カード番号なし。当社は、カード番号、PAN、請求先住所を保存しません。2026年7月31日改訂:銀行振込によりお支払いいただく場合、当社自身の取引明細に含まれるため、送金元口座番号および口座名義人氏名を受領し保存します——第4.3.1項をご覧ください。
- 広告Cookie・クロスサイトトラッキングCookieなし。当社のCookieは、すべて厳密に必要なCookieか、お客様が選択した設定を保存するCookieです(第8条)。第三者Cookieは設定しません。
- 分析・広告・エラートラッキングのSDKなし。Google Analyticsも、Metaピクセルも、同種の第三者トラッカーも、当社のページ上では動作しません。
- 個人データの販売なし。当社は、個人データを販売または貸与せず、クロスコンテキスト行動広告のためにこれを共有することもありません。
6. ジオロケーションの正確な説明
本サービスにおけるすべてのジオロケーションは、ローカルに保存されたDB-IP Country LiteおよびDB-IP City Liteデータセットのコピー(毎月更新)を用いて、オフラインで、当社自身のサーバー上で実行されます。ジオロケーションのために、訪問者のIPアドレスが当社のサーバーの外に出ることは決してありません。得られる結果は、国コード、都市名および座標であり、この座標はその都市に対するデータセットの重心であって、訪問者の実際の位置ではありません。プライベートおよび予約済みのIPアドレスからは、位置は一切得られません。また、当社のサーバーにダウンロードしたAPNICの委任レジストリを、初回訪問者に既定のインターフェース言語を提案する目的にのみ使用します。APNICには何も送信されません。
データセットのライセンス(CC BY 4.0)が求める帰属表示:IP Geolocation by DB-IP (db-ip.com)。
7. 処理の目的と法的根拠
GDPR、UK GDPRまたは類似の法律が適用される場合、当社は以下の法的根拠に依拠します。他の法律が適用される場合には、その法律が定める最も近い同等の根拠に基づき、同じ目的のために処理します。
| 目的 | 使用するデータ | 法的根拠(GDPR第6条) |
|---|---|---|
| 本サービスの提供:アカウント、リンク、QRコード、ホストされたページ、リダイレクト、API、通知 | アカウント、プロフィール、認証、コンテンツおよび設定のデータ | 契約の履行(第6条1項(b)) |
| リンク所有者向けの分析:リンクまたはページを所有する顧客に表示されるクリック・スキャン・閲覧・開封の統計 | 仮名化されたイベント記録(第4.2条) | 顧客との契約の履行。アカウントを持たない訪問者に関するイベントについては、正当な利益(第6条1項(f)) — 本サービスの存在意義であるレポーティングの提供 |
| セキュリティおよび不正利用の防止:ボット検出、レート制限、悪意あるリンクのブロック、SSRF対策、セッションセキュリティ、不正利用報告の調査 | IPハッシュ、1日保持の生IPレート制限記録、セッション記録、APIログ、監査記録、報告 | 正当な利益(第6条1項(f)) — 詐欺、不正利用および攻撃から、本サービス、当社の顧客および公衆を保護すること |
| ユニーク訪問者の計数および重複排除 | 安定的なIPハッシュ | 正当な利益(第6条1項(f)) — IPアドレスを保存しない、正確でプライバシーに配慮した測定 |
| 製品の改善および獲得経路の理解 | 登録時アトリビューション(第4.1条)、集計利用カウンター | 正当な利益(第6条1項(f)) — 本サービスの理解と改善 |
| トランザクションメール:確認、パスワードリセット、ワンタイムコード、リンク期限切れ通知、フォーム送信通知 | メールアドレス、関連するイベントデータ | 契約の履行(第6条1項(b)) |
| 週次ダイジェストメール | メールアドレス、お客様の分析サマリー | 同意(第6条1項(a)) — オプトイン、既定ではオフ、いつでも撤回可能 |
| マーケティングメール(不定期のお知らせ) | メールアドレス | 同意/お客様のメール設定(第6条1項(a))。メール設定をオンにした、アクティブで確認済みのユーザーにのみ、常にワンクリックでの配信停止付きで送信 |
| 請求および受領した支払いの記録 | 支払台帳 | 契約の履行。法的義務(第6条1項(c)) — 会計および税務の記録保持 |
| お客様からのメッセージおよび法的要請への対応 | お問い合わせメッセージ、アカウントデータ | 正当な利益(第6条1項(f))。法律が当社に義務付ける場合には法的義務(第6条1項(c)) |
| 法的請求の立証、行使または防御 | アカウント削除後も存続する記録(第13条)を含む関連記録 | 正当な利益(第6条1項(f))。法的義務(第6条1項(c)) |
8. Cookieとローカルストレージ
当社は、以下のCookieを設定します。すべてファーストパーティのCookieです。いずれも、本サービスに厳密に必要であるか、お客様が選択した設定を保存するものです。第三者Cookieは設定せず、広告Cookieもクロスサイトトラッキング用Cookieも設定しません。厳密に必要なCookieは、EUのePrivacy規則の下で同意要件を免除されており、設定用Cookieは、お客様自身の行為(言語やテーマの選択、またはヒントの非表示化)の直接の結果としてのみ設定されるため、当社はCookie同意バナーを表示しません。
| Cookie | 目的 | 有効期間 | 属性 |
|---|---|---|---|
| quik_sess | ログインセッション | ブラウザセッション。セッションIDは30分ごとにローテーション | httpOnly、SameSite=Lax、Secure |
| quik_remember | 「ログイン状態を保持」機能 | 30日 | httpOnly、SameSite=Lax、Secure |
| quik_lang | お客様が選択したインターフェース言語 | 1年 | SameSite=Lax |
| quik-theme | ライト/ダークテーマの選択 | 1年 | SameSite=Lax |
| quik_langhint | 「言語を切り替えますか?」のヒントを閉じたことの記憶 | 1年 | SameSite=Lax |
また、ブラウザのlocalStorageを2つのキーに使用します。quik-theme(テーマの選択)およびquik-app-banner-hide(アプリバナーを閉じたこと)です。これらはお客様のブラウザ内にとどまり、Cookieとして送信されることはありません。
リダイレクトおよびトラッキング画像にCookieなし:短縮リンクのリダイレクト経路およびEmail Counter画像の経路は、Cookieを一切設定しません。Quikのリンクをクリックしたり、Quik Counterを含むメールを開いたりしても、お客様のブラウザには何も置かれません。
9. 共有と提供先
当社が個人データを共有するのは、以下の場合に限られます。このリストは完全なものです。
- ホスティングプロバイダー — Hostinger。本サービスは、そのデータベースおよびアップロードされたファイルを含め、Hostingerの提供するインフラ上で稼働しています。当社のホスティングプロバイダーとして、同社は当社に代わって本サービスのすべてのデータを処理します。
- メール配信 — 当社のSMTPメールホスト(Hostinger SMTP)。当社がお客様にメールを送信する際、宛先アドレスとメッセージ内容は、TLS検証済みの接続を通じて当社のメールホストを経由します。
- cdnjs(Cloudflare)。当社のページは、Font Awesomeアイコンのスタイルシートを、すべてのページでcdnjs.cloudflare.comから読み込みます。ブラウザが取得するあらゆるリソースと同様に、CloudflareのCDNは、当該ファイルの配信時にお客様のIPアドレスとUser-Agentを受け取ります。当社がそれ以外のものを同社に送ることはありません。
- jsDelivr。グラフを表示するページ、またはQRコードを生成するページは、Chart.jsおよびqrcode.jsのライブラリをcdn.jsdelivr.netから読み込みます。同CDNも同様に、それらのページに限り、当該リクエストについてお客様のIPアドレスとUser-Agentを受け取ります。当社のフォントは自前でホストされており、いかなる第三者からも取得されません。
- DB-IPおよびAPNIC。ダウンロードのみ:当社のサーバーが両者のデータセットを取得します。訪問者またはユーザーのデータが両者に送信されることは決してありません。
- 顧客が設定したWebhookエンドポイント。顧客がWebhookを設定した場合、当社は、その顧客自身のデータ(リンクおよびタイマーのイベント)を含むHMAC署名付きJSONを、顧客が選んだURLに送信します。設定したエンドポイントについては、顧客が責任を負います。
- リンクチェッカーの対象。お客様が当社の無料リンクチェッカーにURLを貼り付けると、当社のサーバーは、そのURLをテストするために、保護された単一のHEADリクエストを送信します。対象サイトが見るのは、お客様からではなく、当社のサーバーからのリクエストです。
- IndexNow。当社自身の公開マーケティングページを検索エンジンに通知します。ユーザーデータは含まれません。
- 法令・規制上の開示。法律、規則、裁判所の命令または強制力のある政府の要請がそれを求めていると当社が誠実に信じる場合、または、Quik、当社のユーザーもしくは公衆の権利、安全もしくは財産を保護するために開示が必要な場合、当社は個人データを開示することがあります。
- 事業譲渡。当社が合併、買収、組織再編または資産売却に関与する場合、個人データは、その取引の一部として移転されることがあります。本ポリシーは引き続きそのデータに適用され、管理者の変更があればお客様に通知します。
当社は、個人データを販売または貸与せず、クロスコンテキスト行動広告のために個人データを共有しません。現在、いかなる決済代行業者も本サービスからデータを受け取っていません。有料プランは、オフラインでの支払い後に手動で記録されます。
9.1 決済代行事業者(改訂、2026年7月29日)
カードでお支払いの場合、支払いは当社の決済代行事業者が処理し、当該事業者は支払いそのものについて独立した管理者として行動します。当社は同事業者から取引識別子、金額、通貨および支払状況を受領し、これらをお客様のアカウントに記録します。当社がカード番号の全体を受領または保存することは一切ありません。銀行振込による支払いは引き続き上記のとおり取り扱われます。
10. 国際的な移転
本サービスは、2つの主体 — モンゴルのЗаалт ЭйАй ХХК (Zaalt AI LLC)およびQuikMN LLC — によって提供され、当社のホスティングプロバイダーが提供するインフラ上でホストされており、その所在地はお客様の国の外にある場合があります。これは、お客様の個人データが、お客様自身の国とは異なる国 — そのデータ保護法がお客様の国のものと異なる可能性のある国 — で保存または処理される可能性があることを意味します。GDPRのような法律がかかる移転について保護措置を求める場合、当社は、当該法律が認める適切な保護措置 — 必要な場合には、当社のサービスプロバイダーとの標準契約条項を含みます — および第16条に記載のセキュリティ対策に依拠します。お客様のデータに適用される保護措置の詳細については、/contactからお問い合わせください。
11. 保持期間
当社の一般原則:当社は、個人データを、それが収集された目的に必要な期間を超えて保持せず、法的義務、未解決の紛争、または不正利用もしくはセキュリティに関する調査が必要とする場合に限り、それより長く保持します。本サービスに実装されている具体的な期間は、以下のとおりです。
| データ | 保持期間 |
|---|---|
| メール確認/パスワードリセットのトークン | 有効期限の到来時、または使用後7日で削除 |
| レート制限記録(生のIPが保持される唯一の場所) | 1日 |
| ログインセッション | 最終アクティビティから30日 |
| 匿名の短縮リンク(アカウントなしで作成) | 7日間有効。その後、最長でさらに7日間のパージ猶予期間を経て、クリック記録とともに完全に削除 — アカウントに取り込まれた場合を除く(第13条) |
| 登録済みの短縮リンク | プランに依存:Freeプランで最長30日、有料プランで最長365日(リンクごと、更新可能) |
| 生のクリック記録 | 既定では無期限に保持。保持期間は当社の管理者が設定可能であり、短縮されることがあります |
| メール開封イベント(Email Counter) | 90日 |
| Email Counter画像のキャッシュファイル | 2時間 |
| Email Counterのタイマー | 終了から60日後に自動的に無効化(記録はアカウント削除まで保持) |
| APIキー | 既定では90日で失効。最長有効期間は1年 |
自動パージのない記録。以下は、現在、関連するアカウントが削除されるまで、またはアカウントに紐付かない場合には無期限に保持されます。お問い合わせメッセージ、APIリクエストログ、管理監査記録、不正利用の報告、フォーム送信(所有する顧客またはアカウントが削除するまで)、Bio閲覧/Menuスキャン/Form閲覧のログ、日次集計クリックカウンター、アプリ内通知、および支払台帳。当社は、これらをセキュリティ、不正利用の防止、記録保持および法的防御の目的で保持します。当社は保持慣行を見直しており、より短い自動パージを導入することがあります。本ポリシーを更新することなく、上記の期間を延長することはありません。
11.1 アナリティクスおよびリンクの保存期間(改訂、2026年7月29日)
本項は上記の表を改訂します。生のクリック記録は無期限には保存されなくなりました。仮名化されたIPハッシュ、デバイス、ブラウザ、参照元、おおよその所在地を含む個々のクリック記録は、約180日後に削除されます。そこから導出され、個人を特定しない日次の集計統計は、/pricing に示すお客様のプランの期間(現在、Proは最長2年、Businessは最長5年)保存されます。したがって、アナリティクスの履歴は保持されますが、その基礎となる詳細記録は保持されません。
アカウントなしで作成されたリンクは、確認済みアカウントが取得しない限り一切機能せず、取得されない場合は7日以内に削除されます。
12. お客様の権利
お客様の権利は、お客様に適用される法律によって異なります。当社は、関係する法律がそれらを認める範囲で、以下の権利をすべての方について尊重し、権利を行使したことを理由にお客様を差別しません。
12.1 EU/EEAおよび英国(GDPRおよびUK GDPR)
- お客様の個人データへのアクセスおよびその写しの取得
- 不正確なデータの訂正
- 消去(「忘れられる権利」)。ただし、第13条に記載の保持記録に従います
- 処理の制限
- お客様が提供したデータの、機械可読形式でのポータビリティ
- 正当な利益に基づく処理(第7条に記載の処理を含む)に対する異議 — やむを得ない正当な根拠がない限り、当社は処理を停止します。ダイレクトマーケティングに対する異議は絶対的です
- いつでも可能な同意の撤回(撤回前の処理には影響しません)
- お客様の監督機関への申立て(第20条参照)
12.2 モンゴル
モンゴルの個人情報保護法に基づき、お客様は、自らの個人データの処理について知らされる権利、それにアクセスする権利、違法にまたは不正確に処理されたデータの訂正または削除を求める権利、同意を撤回する権利、および権限あるモンゴルの当局に申し立てる権利を有します。請求は、/contactを通じて行ってください。
12.3 インド(デジタル個人データ保護法(DPDP法))
お客様は、自らの個人データおよびその処理の概要にアクセスする権利、訂正および消去の権利、苦情処理(グリーバンス・リドレサル)を受ける権利(/contactをご利用ください。下記に定める期間内に対応します)、ならびに、死亡しまたは行為能力を失った場合に自らの権利を行使する別の個人を指名する権利を有します。
12.4 ブラジル(LGPD)
お客様は、当社がお客様のデータを処理していることの確認、アクセス、訂正、不要なまたは法令に適合しないデータの匿名化もしくは削除、ポータビリティ、共有に関する情報、同意を拒否した場合の帰結に関する情報、同意の撤回、およびANPDへの申立ての権利を有します。
12.5 インドネシア(PDP法)
お客様は、2022年法律第27号の定めるところにより、処理に関する情報を得る権利、アクセスおよび写しの取得、訂正、削除または破棄、同意の撤回、完全に自動化された決定に対する異議、制限、ならびに違反に対する補償の権利を有します。
12.6 カリフォルニア州(CCPA/CPRA)
- 知る権利 — 当社がどのような個人情報を収集、使用および開示するかを知る権利。本ポリシーがその開示であり、お客様は、当社が保有するお客様に関する具体的な情報を請求できます
- 削除する権利 — 法定の例外(セキュリティ、法令遵守 — 第13条参照)に従います
- 不正確な個人情報を訂正する権利
- 販売または共有からのオプトアウトの権利 — 当社は個人情報を販売せず、クロスコンテキスト行動広告のためにこれを共有しませんので、オプトアウトの対象となるものはありません
- 機微個人情報の利用を制限する権利 — 当社は、制限権の対象となる目的のために機微個人情報を使用していません
- これらの権利のいずれかを行使したことを理由とする差別を受けない権利
12.7 これらの権利の行使方法と、当社の対応期限
ほとんどの請求には、設定ページのセルフサービスツール(第13条)をご利用ください。それ以外のすべてについては、/contactをご利用ください。当社は、本人確認をお願いすることがあります — 通常は、アカウントのメールアドレスからご連絡いただくか、アカウントの管理権限を確認していただく方法によります。当社は30日以内に対応し、適用法が認める場合には延長できます(例:GDPRの下では、複雑な請求について、通知の上でさらに2か月)。請求が当社の顧客の管理するデータ(第17条)に関するものである場合、当社はお客様を当該顧客に案内し、その処理者として顧客を支援します。
13. セルフサービス、およびアカウント削除で消えるもの・消えないもの
設定ページから、いつでも以下を行うことができます。プロフィールおよび設定の編集(入力した電話番号の削除を含む)、分析のCSVダウンロード、個別セッションの失効または他のすべてのデバイスからのログアウト、APIキーの失効、およびアカウントの削除(パスワードの再入力が必要です)。
匿名リンク:アカウントなしで作成されたリンクは7日間存続し、その後パージされます。同じブラウザセッションから登録またはログインすれば、そのリンクをアカウントに取り込み、所有された長期のリンクにすることができます。
アカウント削除により完全に削除されるもの:お客様のトークン、セッション、APIキーおよびタグ。お客様のリンクと、そのクリック記録、日次カウンター、ターゲット、QRコードおよび関連レポート。通知。タイマーとその開封イベント。Bioページと、そのリンクおよび閲覧ログ。メニューと、その項目およびスキャンログ。フォームと、その送信および閲覧ログ。署名。Webhookとその配信記録。ならびに、支払台帳の行。
アカウント削除後も残るもの — 正直に述べます:
- APIリクエストログ — セキュリティおよび不正利用調査の記録として保持されます
- 管理監査記録 — 管理操作の完全性の記録として保持されます。エントリには、お客様のメールアドレスが含まれることがあります
- お客様が当社に送信したお問い合わせメッセージ — 通信記録として保持されます
- ディスク上のアップロード済み画像ファイル — データベースの記録は削除されますが、基礎となるファイルは、現在、ストレージから一括削除されません
当社は、正当な利益(セキュリティ、不正利用の防止、記録の完全性、法的請求の防御)および該当する場合には法的義務を法的根拠として、これらを保持します。お客様は、/contactから、特定の残存記録 — アップロードされたファイルを含みます — の確認と、かかる利益または義務が妨げにならない場合の削除を、当社に求めることができます。
14. 子ども
本サービスは、子どもを対象としていません。本サービスを利用するには、16歳以上であるか、または現地法が親もしくは後見人の同意を条件として利用を認めるより低い年齢以上でなければならず、その場合には当該同意が必要です。当社は、その年齢未満の子どもから故意に個人データを収集せず、技術的手段による年齢確認も行いません — 年齢は、お客様が当社に対して行う表明です。親または後見人の方で、子どもが当社に個人データを提供したと思われる場合は、/contactから当社にご連絡ください。当社は、そのアカウントと関連データを削除します。
15. 自動化された意思決定
当社は、GDPR第22条にいう、お客様に法的効果または同様の重大な影響を及ぼす自動化された意思決定を行いません。本サービスは、自動化されたセキュリティ・ヒューリスティクスを実行します。すなわち、ボット検出(ハニーポット、タイミング検査、JavaScript証明、User-Agent検査)、レート制限、およびリンク先URLの安全性検査です。これらにより、リクエストが拒否されたり、リンクがブロックされたり、アカウントが制限されたりすることがあります。自動化された措置が誤ってお客様に影響を与えたと思われる場合は、/contactから当社にご連絡ください。人間がその決定を見直します。
16. セキュリティ
当社が実際に実装している対策には、以下が含まれます。
- 本サービスはHTTPSで提供され、当社はHSTS(max-age 1年、サブドメインを含む)を強制しているため、再訪するブラウザはHTTPSで接続します
- bcrypt(コスト12)によるパスワードのハッシュ化。アカウント列挙の探索も無効化する、定数時間の検証付き
- リプレイ保護付きの、任意の二要素認証(TOTP、RFC 6238)
- APIキーは、SHA-256ハッシュと短いプレフィックスのみの形で保存。remember-meトークンはハッシュ化され、使用のたびにローテーション。セッションの失効(「他のデバイスからログアウト」)。セッションIDは30分ごとにローテーション
- セッションCookieには、httpOnly、SecureおよびSameSite=Laxのフラグを設定。状態を変更するすべてのリクエストに対し、定数時間比較によるCSRFトークン
- 分析およびログ全体にわたる、鍵付きHMACによるIPの仮名化(第4.4条)
- セキュリティヘッダー:コンテンツタイプ推測の防止、フレーム埋め込みの制限、referrer-policy、当社自身のオリジンを既定とするContent-Security-Policy、ならびに、ジオロケーション、マイクおよびカメラを拒否するPermissions-Policy
- すべてのリンク先URLに対するSSRF対策の強化(プライベート、キャリアグレードNATおよびトンネリングの各アドレス帯のブロック。リバインディング保護付きの完全なDNS解決)
- 全体を通じたパラメータ化されたデータベースクエリ。メールヘッダーインジェクションの除去。TLS検証済みの送信メール
- アップロードされた画像は、サーバー側で再エンコードされ、ウェブルートの外に保存
- ログイン、登録、お問い合わせ、報告、リンク作成、フォーム送信およびAPIに対する多層のレート制限
いかなる送信または保存の方法も完全に安全ではなく、当社は絶対的な安全を保証することはできません。個人データの侵害が発生した場合、当社は、適用法が求めるときは72時間以内に権限ある監督機関に通知し、侵害が本人に高いリスクをもたらすおそれがあるときは、影響を受けるユーザーに遅滞なく知らせます。
17. 当社の顧客のエンドユーザーへの通知
本条は、Quikの顧客が作成したものと関わった方 — 顧客の短縮リンクをクリックした方、Menu QRをスキャンした方、BioまたはCountdownページを閲覧した方、フォームを送信した方、またはEmail Counterを含むメールを開いた方 — に宛てたものです。
- 記録されるもの:第4.2条に記載の仮名化されたイベント — お客様のIPアドレスの鍵付きハッシュ(アドレスそのものは決して記録されません)、デバイス/ブラウザ系統、オフラインのデータセットに基づくおおよその国および都市、ならびにタイムスタンプ。メニューのスキャンについては、QRコード内のテーブル番号。フォームの閲覧またはBioの閲覧については、IPハッシュとデバイス種別。Email Counterを含むメールを開くと、開封イベントが記録され(IPハッシュおよびメールクライアント系統)、送信者はこれを集計の形で見ることができます。メールクライアントでリモート画像をブロックしていれば、開封は記録されません。
- Cookieなし:リンクのクリックやカウンター画像の開封によって、お客様のブラウザにCookieが置かれることはありません。
- フォーム送信:顧客のフォームに入力した内容は、その顧客に届きます。お客様の送信内容の管理者は顧客であり、当社は、顧客のためにそれを保存するにすぎません。顧客のプライバシー通知が適用されます。
- 連絡先:顧客に送信した内容、または顧客のページやメールに関することは、まずその顧客に連絡してください — データとコンテンツを管理しているのは顧客です。顧客に連絡が取れない場合、またはお客様の懸念が当社自身の処理に関するものである場合は、/contactから当社にご連絡ください。当社が処理者として行為する場合に、お客様の要求を顧客に伝達することを含め、当社が支援します。
18. 処理者条項(顧客管理データに関するデータ処理条項)
本条項は、第4.5条に記載の個人データ — とりわけQuik Formsの送信データ — について、Quik(処理者として)と各顧客(管理者として)との間に適用され、利用規約に基づく当社と顧客との契約の一部を構成します。
- 指示。当社は、顧客管理データを、顧客が設定したとおりに本サービスを提供するため、および本サービスを通じて与えられた顧客の文書化された指示に従ってのみ処理し、当社自身の目的のためには処理しません。ただし、法律が別段の要求をする場合はこの限りではありません(その場合、法律が禁じない限り、当社は顧客に通知します)。
- 顧客の責任。顧客は、本サービスを通じて収集するデータについて適法な根拠を有すること、そのオーディエンスに法的に必要とされるプライバシー通知を提供すること、および自らの指示が適用法に適合していることを保証します。利用規約における顧客の補償条項は、これらの保証の違反に適用されます。
- 秘密保持。当社は、顧客管理データへのアクセスを、本サービスの運営のためにそれを必要とし、かつ秘密保持義務を負う人員に限定します。
- セキュリティ。当社は、第16条の対策を顧客管理データに適用します。
- 復処理者(委託先)。顧客は、第9条に列挙された復処理者(当社のホスティングプロバイダーおよびメールホスト。コンテンツ配信ネットワークは静的アセットの配信のみを行います)を承認します。当社は、顧客管理データを処理する復処理者を追加する前に、第9条を更新します。顧客がデータ保護上の合理的な根拠に基づいて異議を述べ、当社がその異議を解消できない場合、顧客は影響を受けるサービスを解約することができます。
- 支援。処理の性質を考慮に入れた上で、当社は、データ主体からの要求への対応について(アプリ内のエクスポートおよび削除のツールを通じた対応を含みます)顧客を支援し、当社が入手可能な情報の範囲において、顧客のセキュリティ、侵害通知および影響評価の義務についても支援します。当社は、顧客のデータに影響する個人データの侵害を認識した後、遅滞なく顧客に通知します。
- 削除および返却。顧客は、本サービスを通じて、いつでもフォーム送信をエクスポートし、フォーム、送信、ページおよびリンクを削除することができます。アカウントを削除すると、当社が顧客のために保有するすべての顧客管理データが削除されます(第13条)。これは、第13条の残存記録に従うことを条件として、契約終了時の削除/返却の義務を満たします。
- 監査。当社は、本条項の遵守を証明するために、本ポリシーに記載の情報、および/contactを通じた請求に応じて当社が合理的に提供できる追加の情報を提供します。
19. 本ポリシーの変更
当社は、本ポリシーを随時更新することがあります。その際には、冒頭の施行日を変更し、新しい版を本ページで公表します。重大な変更 — 新しいデータのカテゴリー、新しい目的、新しい提供先、または権利の縮小 — については、その変更が発効する前に、登録ユーザーに対し、メールまたはアプリ内通知によって事前に知らせます。改定後のポリシーの施行日以降に本サービスの利用を継続した場合、改定後のポリシーが適用されます。本ポリシーの翻訳は便宜のために提供されるものであり、翻訳が英語版と矛盾する場合には、適用法が許容する範囲で英語版が優先します。
20. お問い合わせと苦情
本ポリシーまたはお客様の個人データに関する質問、請求または苦情は、/contactから当社にご連絡ください。請求に関するお問い合わせ:billing@quik.mn。当社は、お客様のアカウントの管理者がどちらの主体 — Заалт ЭйАй ХХК (Zaalt AI LLC)またはQuikMN LLC — であるかをお知らせし、請求に応じて、その登記上の住所を提供します。
当社の対応にご満足いただけない場合、お客様は、データ保護監督機関に申立てを行う権利を有します — EU/EEAでは、お客様の常居所地、勤務地または侵害が申し立てられた地の監督機関。英国では、情報コミッショナー事務局(ICO)。ブラジルでは、ANPD。インドでは、データ保護委員会。インドネシアでは、権限あるPDP当局。モンゴルでは、個人情報保護法に基づく権限ある当局。カリフォルニア州では、カリフォルニア州プライバシー保護局または司法長官です。もっとも、まずは当社がお客様の懸念を直接解決する機会をいただければ幸いです。