# プライバシーポリシー

発効日：2026年3月25日

本プライバシーポリシー（以下「本ポリシー」といいます）は、Stima AI, LLC.（以下「Stima AI」といいます）が制定し、Apertis公式ウェブサイト、StimaChat会話サービス、Playground、Stima法律判決文書検索システム（LJDIR-TW）および関連サービス（以下総称して「本サービス」といいます）に適用されます。本ポリシーは、お客様の個人情報の収集、使用、保護および開示方法について説明することを目的としています。

本サービスをご利用になる前に、本ポリシーの内容をよくお読みください。本ポリシーのいずれかの部分に同意されない場合は、直ちに本サービスの利用を中止してください。本サービスの継続的なご利用は、本ポリシーの内容に同意されたものとみなします。

## 1. 適用範囲

本ポリシーは以下に適用されます：

- Apertis公式ウェブサイトを閲覧するユーザー
- StimaChat、Playground、法律判決文書検索システムおよびその他のAPI認証サービスを利用するユーザー
- 上記プラットフォームを通じて提供または生成される個人情報（利用記録およびその他のデータを含む）
- 18歳未満の児童または青少年ユーザー（法定代理人の同意が必要）

本ポリシーは、Stima AIが運営または管理していない第三者のウェブサイトおよびサービスには適用されません。

## 2. データ収集の目的と項目

### （1）収集する可能性のある個人情報の種類：

- 個人を識別できる情報：氏名、住所、連絡先、メールアドレス、アカウント情報、電子署名、請求ID等
- 利用記録：接続デバイスのIP、閲覧行動、クリック記録、利用時間、使用ブラウザ等
- 追加で提供される情報：ユーザーフィードバック、アンケート、技術相談、カスタマーサービス連絡記録等

当社は「機微な個人情報」を積極的に収集することはありません。

### （2）収集目的には以下が含まれますが、これらに限定されません：

- 本サービスの機能と体験の提供および改善
- ユーザーアカウントと決済手段の確立および維持
- 利用状況の処理と分析、技術的問題の診断
- マーケティング推進、イベント通知、カスタマーサービス連絡
- 法令要件および規制当局の指示への対応、法的義務の履行

## 3. データ処理方法と共有原則

### （1）使用期間と地域

お客様の個人情報は、Stima AIが本サービスを提供する期間中保持され、当社が実際にサービスを提供する地域で処理および利用される場合があります。

### （2）データ保護と保管

当社はOWASP Top 10ガイドラインおよびNISTサイバーセキュリティフレームワークに基づく業界のベストプラクティスに沿ったセキュリティ対策を実施しています：

- 完全なTLS/SSL暗号化通信
- 定期的なセキュリティ監査
- 継続的な監視と脅威検出
- ロールベースのアクセス制御
- PCI DSS Level 1認証取得済みプロバイダー（Stripe）による決済処理

### （3）第三者との共有原則

以下の場合を除き、お客様の書面による同意なしに個人情報を第三者に提供することはありません：

- サービス提供に必要な場合
- 同等のプライバシー基準を遵守するサービスプロバイダーとの協力
- 決済サービスプロバイダー（Stripe）との決済処理に必要な情報の共有（お支払い情報、注文詳細を含むがこれに限定されない）
- 匿名化処理後、統計、研究、開発等の個人を特定しない目的での使用
- 法令の規定または司法・政府機関の法的執行への協力
- お客様または他者の生命、自由、財産権益の保護のため
- ユーザーが利用規約に違反した場合または他者の権利を侵害した場合の身元確認、連絡、法的措置に必要な場合
- 児童および青少年のデータに対する追加保護の提供、関連法令に基づく使用目的とアクセス範囲の厳格な制限

## 4. Cookieとトラッキング技術

当社は、サービス品質とユーザー体験の向上のためにCookieを使用しています。これには、利用分析、広告トラッキング、ユーザー設定の保存が含まれますが、これらに限定されません。

ブラウザの設定でCookieを拒否することができますが、一部の機能が正常に動作しなくなる場合があります。

## 5. 児童・青少年の個人情報保護

当社は関連法令を遵守し、18歳未満のユーザーに対して以下の追加保護措置を講じています：

- 該当データへのアクセス権限の制限
- 匿名化処理の適用
- データ使用範囲の厳格な制限
- 法定代理人の同意なしに収集、使用、開示を行わない

法定代理人として、未承認のデータ提供を発見された場合は、直ちに当社にご連絡ください。該当データの削除をお手伝いいたします。

18歳未満のユーザーから個人情報を収集したことが判明した場合、当社は当該情報を速やかに削除し、関連するアカウントを終了します。

## 6. ユーザーの権利

お客様は個人情報保護法に基づき、以下の権利を行使することができます：

- 個人情報の照会または閲覧の請求
- 複製の請求
- 補足または訂正の請求
- 収集、処理、利用の停止請求
- データ削除の請求

本ウェブサイトの「お問い合わせ」またはカスタマーサービス窓口を通じて申請することができます。

本人確認のため身分証明書の提出を求める場合があります。データアクセスおよび削除リクエストは無料で対応いたします。

データの提供を拒否された場合、または削除を請求された場合、本サービスの継続提供ができなくなる可能性があります。

## 7. アカウントとパスワードのセキュリティ

アカウントとパスワードでサービスにログインする場合、その情報を適切に管理してください。

お客様の過失によりアカウントが漏洩し、個人情報が流出した場合、Stima AIは責任を負いません。

## 8. 第三者リンク

本サービスには第三者のウェブサイトまたはサービスへのリンクが含まれる場合がありますが、それらは本ポリシーの適用を受けません。

ご利用前に各サービスのプライバシーポリシーをお読みください。特に児童・青少年が利用する場合はご注意ください。

## 9. ポリシーの更新と通知

当社は法規制の変更や事業上の必要性により本ポリシーを更新し、本ウェブサイトに公開する場合があります。

重要な変更がある場合は、別途通知いたします。

通知後7日以内に異議を申し立てない場合、または本サービスの利用を継続された場合は、更新内容に同意されたものとみなします。

## 10. お問い合わせ先

本ポリシーまたは個人情報の取り扱いについてご質問がある場合は、お問い合わせください：

- メール： [hi@apertis.ai](mailto:hi@apertis.ai)
- 電話：+1 814-731-3793

## 11. 準拠法と紛争解決

本ポリシーは、米国ワイオミング州法を主たる準拠法とし、その解釈と適用に従います。

本ポリシーまたは本サービスに起因する紛争については、両当事者は誠意をもって協議し解決するものとします。

30日以内に合意に達しない場合、両当事者は米国ワイオミング州シェリダン郡の管轄権を有する裁判所を第一審の専属管轄裁判所とすることに同意します。

## 12. データ保持と削除

- アカウント情報 ：アカウントの存続期間中保持されます。アカウントを削除すると、すべての個人データはカスケード削除プロセスにより即座に永久削除されます。APIキーは削除され、利用ログは匿名化（個人識別子なしで統計データを保持）され、フィードバック内容は削除されます。
- プロンプトおよびレスポンス内容 ：30日間保持した後、自動的に削除されます。
- API利用ログ ：個人識別子（ユーザー名、トークン名、ユーザーエージェント）は12ヶ月後に自動的に匿名化されます。匿名化された統計データ（使用モデル、トークン数、クォータ）は課金監査目的で保持されます。
- 決済情報 ：適用される税法および会計基準に基づき保持されます。Stripeは独自のプライバシーポリシーに基づき決済データを処理・保持します。
- サポート記録 ：問い合わせ解決後1年間保持されます。

## 13. データ管理者およびサブプロセッサー

Stima AI, LLC.は、本サービスを通じて収集される個人データのデータ管理者（Data Controller）です。

当社は以下のサブプロセッサーとデータを共有する場合があります：

- AIモデルプロバイダー — OpenAI, Anthropic, Google (Gemini/Vertex AI), Amazon Web Services (Bedrock), Microsoft Azure, Alibaba Cloud, Baidu, Tencent, Cohere, Cloudflare Workers AI, DeepL, Zhipu AI等（モデルページに記載）— APIリクエストの処理
- 決済プロセッサー — Stripe, Inc.（決済処理）
- インフラストラクチャ — Google Cloud Platform（コンピュートホスティング）、Cloudflare, Inc.（CDN、DNS、セキュリティ）、Supabase（データベースホスティング）
- 認証 — GitHub、Google、Apple（OAuthシングルサインオン）

企業のお客様には、ご要望に応じてデータ処理契約（DPA）を提供いたします。 [hi@apertis.ai](mailto:hi@apertis.ai) までお問い合わせください。

## 14. GDPR、カリフォルニア州および国際的な権利

欧州経済領域（GDPR） ：EEAにお住まいの場合、当社は以下の法的根拠に基づきお客様の個人データを処理します：(a) 契約の履行 — お客様が登録されたサービスの提供；(b) 正当な利益 — サービスの改善、不正防止、セキュリティの確保；(c) 同意 — お客様が明示的に同意された場合。お客様には、アクセス、訂正、消去、処理の制限、データポータビリティ、および処理への異議申立ての権利があります。また、お住まいの地域のデータ保護機関に苦情を申し立てることもできます。これらの権利を行使するには、 [hi@apertis.ai](mailto:hi@apertis.ai) までご連絡ください。

カリフォルニア州居住者（CCPA） ：当社はお客様の個人情報を販売しません。カリフォルニア州消費者プライバシー法に基づき、お客様はアクセス、削除、およびオプトアウトの権利を有します。

国際的なデータ移転 ：お客様のデータは米国で保存・処理されます。EEAからの移転については、標準契約条項（SCC）またはその他の承認された移転メカニズムに基づき、お客様のデータの適切な保護を確保します。本サービスをご利用いただくことにより、お客様のデータが米国に移転・処理される可能性があることを了承したものとみなされます。

本ポリシーのいかなる条項も、契約により放棄することのできない適用法令上のデータ保護に関するお客様の法定権利に影響を与えるものではありません。

## 15. HIPAAコンプライアンスとVerbatim製品

Stima AI, LLC.が運営するApertis Verbatimは、米国連邦規則集 45 CFR §160.103に定義される保護対象保健情報（PHI）の処理を伴うヘルスケア関連および法律医療分野のユースケース向けに提供される、HIPAAビジネスアソシエイトサービスです。

Stima AI, LLC.は2026年5月19日時点で、Verbatim顧客のためにPHIを処理または転送する可能性のある以下のインフラストラクチャプロバイダとの間でビジネスアソシエイト契約（BAA）を締結しています：

- Google WorkspaceおよびCloud Identity（HIPAA BAA v3.9）
- Google Cloud Platform — Compute Engine、Cloud Storage、Cloud SQL、およびその他HIPAA対象サービス（HIPAA BAA）
- Amazon Web Services — Bedrock、S3、EC2、RDS、SES、およびその他HIPAA対象サービス（HIPAA BAA）

Stripe決済処理はHIPAA BAAの適用範囲外です。StripeはHIPAAビジネスアソシエイト契約を締結しません。Stripeの公表方針に従い、Stima AI, LLC.はStripeをサブスクリプション課金のみに使用し、Stripeのすべてのデータフィールド（顧客名、メールアドレス、請求先住所、決済メタデータ、取引説明、明細書記述子）から保護対象保健情報（PHI）を除外します。PHIはStripeシステムを通過しません。

資格を有する対象事業体（Covered Entity）またはビジネスアソシエイトは、 [hi@apertis.ai](mailto:hi@apertis.ai)までご連絡いただければStima AI, LLC.の対署済みBAAの写しを取得できます。

Stima AI, LLC.は45 CFR §164.308(a)(2)および45 CFR §164.530(a)(1)に基づき、HIPAAセキュリティ担当者およびプライバシー担当者としてYu-Ting Lee（別名Leo Lee）を指名しています。PHIの取扱い、違反通知、またはBAAリクエストに関するお問い合わせは [security@apertis.ai](mailto:security@apertis.ai)までお願いいたします。

本条項はApertis Verbatimにのみ適用されます。Stima AI, LLC.のその他の製品（一般のApertis APIプラットフォームおよびStimaChatを含む）は、現時点でHIPAA BAAの対象外であり、PHIの処理に使用してはなりません。