法務
プライバシーポリシー
Planflyがウェブサイト、事業者ダッシュボードおよび予約ページで個人データを収集、利用、共有、保存および保護する方法を詳しく説明します。
目次 · 25 セクション
- データ管理者の情報
- 1. 目的および適用範囲
- 2. データ管理者および役割の分担
- 3. どのような方の個人データを処理するか
- 4. 処理する個人データ
- 4.1. ウェブサイト訪問者のデータ
- 4.2. 見込み顧客、連絡およびサポートの処理に関するデータ
- 4.3. 事業者アカウントおよびダッシュボードユーザーのデータ
- 4.4. スタッフのデータ
- 4.5. 予約者および事業者の顧客のデータ
- 4.6. 決済処理に関するデータ
- 5. 個人データの収集方法
- 6. 個人データの処理目的
- 6.1. サービスの提供および管理
- 6.2. 販売、連絡およびサポートの処理
- 6.3. 契約上および商業上の処理
- 6.4. 情報セキュリティおよびシステム管理
- 6.5. 製品開発、分析および改善
- 6.6. マーケティングおよび商業的通信
- 6.7. 法令上および行政上の義務の履行
- 7. 個人データ処理の法的根拠
- 8. 特別カテゴリーの個人データ
- 9. 個人データの共有先
- 10. データの国外移転
- 11. Cookieその他同様の技術
- 12. 個人データの保存期間
- 12.1. トラフィック、セキュリティおよびシステムのログ
- 12.2. 連絡、要請およびサポートの記録
- 12.3. アカウントおよびダッシュボードのデータ
- 12.4. 契約、請求書および商業記録
- 12.5. 決済記録
- 12.6. 同意および許可の記録
- 12.7. 事業者の顧客および予約のデータ
- 12.8. 分析データ
- 13. 個人データのセキュリティ
- 14. 事業者自身の顧客データ
- 15. 埋込みウィジェットおよび第三者サイト
- 16. Googleサービス:Googleログイン、Google CalendarおよびGoogle Meet
- 16.1. Googleによるログインおよび登録
- 16.2. Google CalendarおよびGoogle Meet連携
- 16.3. Googleユーザーデータの限定的な使用
- 16.4. 接続の解除および保存
- 17. 子どもに関する方針
- 18. データ主体の権利
- 19. 申請および連絡先
- 20. 地域別プライバシー通知
- 21. その他の国に所在する方
- 22. 本ポリシーの言語
- 23. 本ポリシーの変更
- 24. 最終規定
本ポリシーは同一の内容でトルコ語および英語で公開されています。この日本語版は便宜のための翻訳であり、英語版およびトルコ語版が優先します。トルコ国外に所在する方については、英語版が正本となります(第22節参照)。
データ管理者の情報
- データ管理者: Mobiza Teknoloji
- ブランド / サービス: Planfly
- メールアドレス: legal@planfly.com.tr
- 電話番号: +90 850 307 90 23
- 住所: Ovaakça Santral Mah. Ovaakça Fatih Sultan Mehmet Cad. No: 86/2, 16335 Osmangazi, Bursa, Türkiye
- 税務番号: 1280527561
- 税務署: ウルダー税務署
- DUNS番号: 751143161
1. 目的および適用範囲
本プライバシーポリシー(以下「本ポリシー」)は、Mobiza Teknolojiが運営するPlanflyブランドのウェブサイト、そのすべてのサブドメイン、事業者ダッシュボード、ウェブアプリケーション、オンライン予約ページ、埋込み可能な予約ウィジェット、予約確認およびリマインダー通知、連絡窓口ならびにPlanflyに関連するデジタルサービスに伴って処理する個人データに関して策定されました。
本ポリシーは、以下に適用されます。
- planfly.com.trおよびそのすべてのサブドメイン。
- Planflyが所有するか、Planflyのために運営される連絡窓口。
- Planflyに関連する顧客、ユーザーおよび訪問者とのやり取り。
本ポリシーは、Planfly以外のMobiza Teknolojiの製品、ブランド、サービスまたはプラットフォームを対象としません。KVKKプライバシー通知およびCookieポリシーと併せてお読みください。地域に応じて適用されるプライバシー通知は、第20節に記載します。
2. データ管理者および役割の分担
明示的な別段の定めがない限り、Planfly内の個人データ処理におけるデータ管理者はMobiza Teknolojiです。
ただし、Planflyを利用する美容室、ビューティーセンター、心理士、栄養士、クリニック、スタジオその他同様の事業者は、自己の顧客データの収集、予約管理、顧客との連絡、受付フォームおよびリマインダーなど、自己の商業上および職業上の処理についてデータ管理者となります。
このため、Planflyの仕組みにおける当事者の役割は、以下のように分かれます。
- Mobiza Teknolojiは、Planfly自身のウェブサイト、販売手続、事業者アカウントおよびダッシュボードアクセス、サブスクリプション、請求書発行および支払確認、サポート、セキュリティ、システム管理、インフラ、分析および法的義務についてデータ管理者となります。
- 事業者は、予約ページ、ウィジェットおよびダッシュボードを通じて収集または入力する顧客(依頼人、患者、会員など)データについてデータ管理者となります。
- Mobiza Teknolojiはデータ処理者として、事業者の指示に従い、Planflyサービスの提供に必要な範囲でのみ事業者の顧客データを処理します。この関係に適用される規定は、利用規約のデータ処理の節およびデータ処理契約に定めます。
明示的な別段の定めがない限り、Mobiza Teknolojiは、Planflyを通じて行われる予約またはその予約対象サービスの当事者ではありません。サービス関係は、予約者と該当する事業者との間で成立します。
トルコリラ以外の通貨で支払う注文: 当社の注文処理は、オンライン再販売者Paddle.comが行います。Paddle.comは、当社ウェブサイトでトルコリラ以外の通貨により支払うすべての注文のMerchant of Record(決済上の販売責任主体)です。Paddleは、これらの注文の支払および請求に関する問い合わせのカスタマーサービス、返品および返金を担当します。本ポリシーにおける「Paddle」は、Paddle.com Market Limited(会社番号08172165、30 Old Bailey, London EC4M 7AU, United Kingdom)およびPaddleの購入者規約に記載するPaddleグループ会社(例えば米国の購入者についてPaddle.com Inc.、カナダの購入者についてPaddle.com (Canada) Ltd.)を意味します。
Paddleは、自己のプライバシー通知に従い、決済画面で収集する決済データ(カードその他の支払手段の情報、請求先住所および税務情報)について、独立したデータ管理者となります。決済画面を開くため、Mobiza TeknolojiはPaddleに、請求用メールアドレス、請求先名義または事業者名、国および請求先住所、税務番号(提供した場合)、希望言語ならびにPlanfly事業者アカウントの識別子を送信します。サブスクリプションの有効化および管理のため、Mobiza TeknolojiがPaddleから受領するのは、注文データ(注文およびサブスクリプションID、プラン、金額、通貨、国、税務上の地位、氏名、メールアドレス、支払状況ならびに返金またはチャージバックの状況)のみであり、カード情報は受領しません。これらの注文でも、アカウント、ダッシュボード、サポート、セキュリティおよびマーケティングの処理についてはMobiza Teknolojiがデータ管理者です。
アプリ内購入: App StoreまたはGoogle Playで購入するサブスクリプションでは、販売者はAppleまたはGoogleであり、各社がデータ管理者として自己の責任で決済データを処理します。サブスクリプションの有効化のため、Mobiza Teknolojiが各社から受領するのは、購入、更新および返金状況に関する取引情報のみです。
決済機関: iyzicoは当社のために決済サービスを提供する際、一部のデータをデータ管理者として自己の責任でも処理します(不正防止および自己の法的義務など)。
3. どのような方の個人データを処理するか
Planflyは、以下の方々の個人データを処理する場合があります。
- ウェブサイト訪問者。
- 見込み顧客および情報または見積りを求める方。
- Planflyダッシュボードを使用する事業者の所有者、管理者および権限を持つユーザー。
- 事業者が追加したスタッフ、またはチームに招待した方。
- 事業者の予約ページまたはウィジェットで予約する方。
- 事業者がダッシュボードに登録した顧客(依頼人、患者、会員、生徒など)。
- サブスクリプション代金を支払う方、または請求書発行に関与する方。
- サポート、連絡、販売または苦情の手続に関してPlanflyに連絡する方。
4. 処理する個人データ
処理するデータは、使用するモジュールおよび手続により異なります。
4.1. ウェブサイト訪問者のデータ
- IPアドレス。
- 端末およびブラウザーの情報。
- オペレーティングシステムおよび技術的な利用データ。
- ページ閲覧記録および利用ログ。
- 参照元ページおよびキャンペーン / UTMデータ。
- Cookieデータおよび同様のオンライン識別子。
- 同意した場合、マーケティングページの閲覧および操作、ならびに登録、ログインおよび事業者設定の完了イベントに関し、Google Analytics 4で収集する測定データ(Google AnalyticsのCookie ID、端末およびブラウザー情報、おおよその所在地、参照元サイトのドメインならびにキャンペーン / UTMタグ。氏名、メールアドレス、電話番号またはフォーム内容は送信しません)。
- 問い合わせフォームに入力した場合、氏名、電話番号、メールアドレス、事業者名、メッセージ内容その他ユーザーが提供する同様の情報。
4.2. 見込み顧客、連絡およびサポートの処理に関するデータ
- 氏名。
- 電話番号。
- メールアドレス。
- 事業者名および業種。
- 要請、質問およびサポートチケットの内容ならびに添付ファイル。
- キャンペーンまたは紹介元の情報。
- 連絡およびサポートの履歴。
4.3. 事業者アカウントおよびダッシュボードユーザーのデータ
- 氏名。
- メールアドレス。
- 電話番号。
- アカウントの識別情報。
- ハッシュ化したパスワード記録および二要素認証設定。
- Googleでログインする場合、GoogleアカウントID、アカウントのメールアドレスおよび連携日(第16節参照)。
- Google Calendar / Google Meet連携を使用する場合、接続したGoogleアカウントのメールアドレスおよびID、暗号化したアクセストークンおよび更新トークン、付与した権限、選択したカレンダーならびに接続状態の記録(第16節参照)。
- 事業者名、業種、住所、連絡先、ソーシャルメディアアカウント、ロゴおよびカバー画像。
- 請求情報(氏名または商号、トルコ国民識別番号(T.C. kimlik numarası)または税務番号、税務署、請求先住所)。
- サブスクリプション、プラン、支払および請求書の記録。
- 役割、権限およびチーム招待の記録。
- セッション、取引およびセキュリティのログ。
- サポートおよび連絡の記録。
- 端末、ブラウザー、IPおよびダッシュボード利用のデータ。
4.4. スタッフのデータ
事業者がPlanflyに追加したスタッフについて、以下のデータを処理する場合があります。
- 氏名および肩書。
- 写真および略歴。
- カレンダーの色および提供するサービス。
- 勤務時間、休暇および休日。
- ダッシュボードに招待した場合、ユーザーアカウントの情報。
事業者の選択により、スタッフの氏名、肩書、写真および略歴を予約ページで公開する場合があります。
4.5. 予約者および事業者の顧客のデータ
- 氏名。
- 電話番号および / またはメールアドレス。
- 選択したサービス、サービスの選択肢、スタッフ、日付および時刻。
- 予約メモ。
- 受付フォームの質問への回答。
- 予約状況、キャンセル、日時変更および無断欠席の記録。
- 定期予約およびグループレッスン出席の記録。
- オンライン会議リンク、ならびに事業者がGoogleアカウントを接続した場合、Google Calendarに作成した予定の記録。
- 事業者がダッシュボードから追加する生年月日、タグ、非公開メモおよび予約履歴。
- プライバシー通知の表示、明示的な同意および商業電子メッセージの同意の記録(日付、IPアドレス、ブラウザー情報、文書の版)。
- 送信した予約確認およびリマインダーのメール / SMSの記録。
- 予約管理リンクの利用に関する技術的記録。
4.6. 決済処理に関するデータ
Planflyは、自社システムに完全なカード番号、CVV/CVCコードまたはマスキングしていない決済カードデータを保存しません。iyzicoによる支払では、カードの有効期限も保存しません。Planflyの支払ページに入力するカード情報は、暗号化された接続(TLS)でiyzico Ödeme Hizmetleri A.Ş.(「iyzico」)の基盤に送信します。Planflyは送信に必要な間のみ情報を処理し、データベース、ログまたはセッションには書き込みません。iyzicoの支払フォームを選択した場合、カード情報はiyzicoのページに直接入力します。保存済みカードは、iyzicoのカード保存基盤に保管します。
当社ウェブサイトにおけるトルコリラ以外の通貨で支払う注文では、Paddleの決済画面で支払います。カードその他の支払手段の情報はPaddleに直接入力し、Planflyのサーバーには一切到達しません。Paddleは販売者および独立したデータ管理者として、自己のプライバシー通知に従って処理します。PlanflyとPaddleとの間で送受信するデータは、第2節で説明します。
Planflyは、以下の限定的な決済データを処理する場合があります。
- 支払状況。
- 取引番号および参照番号。
- 支払日、金額および対象期間。
- 支払方法。
- カードの種類またはカードブランド(Visa、Mastercard、Troyなど)。
- マスキングされたカード番号の下4桁。
- カード保存を選択した場合、iyzicoが生成するカードおよび顧客の参照キー(トークン)。
- 支払確認、自動更新、返金および決済紛争のため、iyzicoが提供する限定的な取引データ。
- トルコリラ以外の通貨で支払う注文について、Paddleから受領する注文データ(第2節)。
5. 個人データの収集方法
個人データは、以下の経路で、自動、一部自動または非自動の方法により収集する場合があります。
- ウェブサイトへの訪問。
- Cookieその他同様の技術。
- 登録、ログイン、問い合わせおよびサポートのフォーム。
- Googleでログインまたは登録するかGoogleアカウントを連携する際、Googleアカウント上の承認に基づいてGoogleから受領する情報。
- 事業者ダッシュボードの利用およびセッション記録。
- オンライン予約ページおよび予約管理リンク。
- 事業者が自己のウェブサイトに埋め込む予約ウィジェットまたはiframe。
- 事業者がダッシュボードで入力する顧客、スタッフまたは予約のデータ。
- チームへの招待。
- 決済機関、Paddleその他のサービス提供者からの取引および注文の通知。
- SMSおよびメールサービス提供者からの配信レポート。
- メール、電話その他の連絡窓口。
6. 個人データの処理目的
Planflyは、以下の目的で個人データを処理する場合があります。
6.1. サービスの提供および管理
- Planflyウェブサイトおよび事業者ダッシュボードの運営。
- ユーザーおよび事業者アカウントの作成・管理、ならびにGoogleによるログイン・登録の選択肢の提供。
- オンライン予約ページおよびウィジェットの公開。
- カレンダー、スタッフ、サービス、営業時間および空き状況の計算。
- 予約の作成、確認、キャンセル、日時変更、およびカレンダーへの追加を可能にすること。
- 事業者の要請に応じた、オンライン予約用のGoogle Calendarの予定およびGoogle Meetリンクの作成、更新、削除。
- 予約確認およびリマインダーのメール・SMS送信。
- 事業者のための受付フォームおよび顧客記録の保管。
- チーム、役割および権限の構成の管理。
- 事業者へのレポートおよび統計の提供。
6.2. 販売、連絡およびサポートの処理
- 情報および見積りの依頼の受付。
- 見込み顧客との連絡。
- 製品、プランおよび料金の情報提供。
- サポートチケット、質問、提案および苦情への回答。
6.3. 契約上および商業上の処理
- 無料試用、サブスクリプション、プラン変更および自動更新の処理。
- 代金回収、カード保存および支払確認。
- トルコリラ以外の通貨で支払う注文のPaddle決済画面の起動、およびPaddleから受領する注文データを用いたサブスクリプションの有効化・管理。
- 請求書発行、会計および財務処理の管理。
- 契約の締結、履行および終了。
6.4. 情報セキュリティおよびシステム管理
- 認証および権限付与。
- Googleでのログイン時、Googleによるメールアドレス認証の確認、および他人のメールアドレスで開設されたアカウントの不正利用防止。
- セッションの安全確保。
- ログの記録。
- 架空予約、スパム、ボット、濫用および不正アクセスの検知。
- レート制限その他同様の保護機能の運用。
- システム性能、エラー管理、保守および監査。
- バックアップおよびデータの完全性保護。
6.5. 製品開発、分析および改善
- ユーザー体験の分析。
- 集計した利用統計の作成。
- エラーおよび処理上の障害の特定。
- 機能開発およびサービス改善。
6.6. マーケティングおよび商業的通信
- 同意がある場合、Planflyのキャンペーン、ニュースおよびお知らせの送信。
- キャンペーンおよびコンバージョンの効果測定。
- 通信の設定の管理。
Planflyは、事業者の顧客データを自己のマーケティング活動に使用せず、販売または貸与もしません。
6.7. 法令上および行政上の義務の履行
- 法令に基づく義務の履行。
- 権限ある機関からの要請への対応。
- 紛争の解決。
- 権利の確立、行使および保護。
- 保存、立証および監査の義務の履行。
7. 個人データ処理の法的根拠
Planflyは、個人データ保護法第6698号(KVKK)第5条および第6条に従い、個々の処理活動の性質に応じた法的根拠に基づいて個人データを処理します。個人データは、以下の1つまたは複数の法的根拠により処理する場合があります。
- 契約の成立または履行に直接関係し、契約当事者の個人データ処理が必要であること。
- 法律に明示的に定められていること。
- データ管理者の法的義務の履行に処理が不可欠であること。
- データ主体自身がデータを公にしていること。
- 権利の確立、行使または保護に処理が不可欠であること。
- 本人の基本的権利および自由を害しないことを条件として、データ管理者の正当な利益のために処理が不可欠であること。
- 法令上必要な場合、本人の明示的な同意があること。
明示的な同意に基づく処理については、いつでも同意を撤回できます。同意の撤回は、撤回前に行った処理の適法性に影響しません。
8. 特別カテゴリーの個人データ
Planflyは、特別カテゴリーの個人データを処理することを目的とした仕組みを設けていません。ただし、医療・健康サービスを提供する事業者(心理士、栄養士、歯科医院、個人診療所、理学療法士など)が、予約フォームに追加する受付の質問、予約メモまたは顧客カードに追加するメモを通じて、健康データなどの特別カテゴリーの個人データを処理する場合があります。
このデータについては、以下のとおりです。
- 該当する事業者がデータ管理者です。質問内容、処理の法的根拠および必要に応じた明示的同意の取得の要否を決定し、その決定に責任を負います。
- 事業者は、予約フォームで健康データ処理について独立した任意の明示的同意を取得できます。Planflyは、日付、IPアドレスおよび文書の版とともにこの同意を記録します。
- 事業者には、予約に不要な特別カテゴリーのデータを要求せず、データ最小化の原則に沿って質問を作成することが求められます。
- 顧客カードの非公開メモはデータベースに暗号化して保存し、事業者の権限あるユーザーのみに表示します。
- リマインダーメッセージにサービス名を表示しない配慮型メッセージの選択肢を使用することで、メッセージ内容から第三者に健康情報が知られるリスクを低減できます。
- Planflyは、データ処理者としてのみ、サービス提供に必要な範囲で、個人データ保護委員会(KVKK委員会)が特別カテゴリーの個人データについて定める十分な措置を考慮して処理します。
9. 個人データの共有先
個人データは、処理目的および法的根拠に応じ、必要な範囲に限り、以下の受領者に共有する場合があります。
| 受領者の区分 | 共有目的 |
|---|---|
| 予約または連絡の相手である事業者 | 予約の作成・実施および事業者の顧客関係の管理。 |
| ホスティング、サーバー、データベースおよびバックアップの提供者 | サービスの稼働、データの保存およびバックアップ。 |
| Cloudflare(CDN、R2ファイル保存、DNS、ネットワークセキュリティ) | 画像・ファイルの保存および配信、性能確保、攻撃および濫用の防止。 |
| Netgsm İletişim ve Bilgi Teknolojileri A.Ş.その他の認可されたSMS提供者 | 予約確認およびリマインダーのSMS送信。 |
| メール配信サービス提供者 | アカウント、予約、請求書およびサポートのメール配信。 |
| Google LLC(使用する場合) | Googleログイン要求の送信、事業者が有効化した場合、オンライン予約用の予定およびGoogle Meetリンクを事業者のGoogle Calendarに作成すること(第16節)。 |
| Apple Inc.(使用する場合) | Appleログイン要求の送信、App Storeのサブスクリプション購入の検証。 |
| Google LLC(Google Playを使用する場合) | Google Playのサブスクリプション購入の検証。 |
| Google LLC(Firebase Cloud Messaging) | Planflyモバイルアプリの事業者ユーザーへのプッシュ通知(新規予約など)の配信。 |
| Google LLC(Google Drive) | 暗号化したデータベースバックアップの保存。 |
| AIモデル提供者(OpenAI, L.L.C.など) | 当社ウェブサイトのチャットアシスタントでの質問への回答、およびサポートチーム向けの会話の要約。 |
| iyzico Ödeme Hizmetleri A.Ş.および銀行 | サブスクリプションの支払、カード保存、自動更新および返金。 |
| Paddle(当社ウェブサイトにおけるトルコリラ以外の通貨で支払う注文の販売者および独立したデータ管理者、第2節) | 決済画面の起動、代金回収、税額計算、請求書または領収書の発行、返金、決済紛争、ならびに支払および請求に関する問い合わせへの回答。 |
| 会計、電子請求書、法務、監査およびコンサルティングのサービスを提供する個人・組織 | 法的義務、請求書発行、監査および権利の保護。 |
| Google Analytics 4(Google LLC)その他の分析・測定サービス提供者(同意した場合) | マーケティングページの利用統計、登録およびキャンペーンの測定。 |
| 権限ある公的機関・組織、裁判所および執行機関 | 法的要請および義務の履行。 |
事業者の顧客として予約時に提供する情報は、該当する事業者に共有されます。予約およびサービス関係が基本的に本人と事業者との間で成立するためです。
Planflyは、データセキュリティおよび秘密保持義務を含む契約に基づいてサービス提供者を起用する方針であり、いかなる場合も第三者に個人データを販売しません。
10. データの国外移転
Planflyのサービス基盤には、国外のサーバーを使用するサービスまたは国外との関係を有するサービス提供者が含まれる場合があります。このため、個人データまたは個人データに該当する技術的記録を国外に移転する場合があります。
国外との関係を有する提供者の区分には、以下が含まれることがあります。
- コンテンツ配信ネットワーク、ファイル保存(Cloudflare R2)、DNSおよびネットワークセキュリティサービス。
- クラウドおよびホスティング提供者。
- メール配信サービス。
- 使用する場合、GoogleログインおよびGoogle Calendar・Google Meet連携(Google LLC)。
- 当社ウェブサイトにおけるトルコリラ以外の通貨で支払う注文について、Paddle(英国設立のPaddle.com Market Limited、ならびに米国の購入者については米国設立のPaddle.com Inc.)。
- AppleログインおよびApp Store購入についてApple Inc.、Google Play購入、モバイルアプリのプッシュ通知(Firebase Cloud Messaging)および暗号化したデータベースバックアップ(Google Drive)についてGoogle LLC。
- ウェブサイトのチャットアシスタントのAIモデル提供者。
- エラー監視および性能測定のツール。
- 同意した場合、Google Analytics 4(Google LLC)その他の分析・測定ツール。
Mobiza Teknolojiは、KVKK第9条および個人データの国外移転の手続・原則に関する規則(Kişisel Verilerin Yurt Dışına Aktarılmasına İlişkin Usul ve Esaslar Hakkında Yönetmelik)に基づいて国外移転を行います。移転の性質に応じ、以下に依拠します。
- 移転先の国、国際機関または部門に関する十分性認定。
- 十分性認定がない場合、適切な保護措置。特に個人データ保護委員会が公表する標準契約(署名後5営業日以内に個人データ保護機関(KVKK機関)に通知)、拘束的企業準則、または委員会の許可を伴う書面の確約。
- これらを利用できず、移転が一時的な場合に限り、明示的な同意を含むKVKK第9条第6項の例外事由。
当社ウェブサイトにおけるトルコリラ以外の通貨で支払う注文のPaddleへの移転には、個人データ保護委員会が公表する標準契約を用います。欧州経済領域、スイスおよび英国に所在する方の移転の保護措置は、第20節に記載する地域別プライバシー通知で説明します。
11. Cookieその他同様の技術
Planflyは、ウェブサイト、事業者ダッシュボードおよび予約ページでCookieその他同様の技術を使用します。以下の目的で使用する場合があります。
- サイト、ダッシュボードおよび予約ページの運営。
- セッション管理およびフォームの安全確保。
- テーマおよびインターフェース設定の記憶。
- セキュリティおよび濫用の防止。
- 同意した場合、トラフィック・利用の分析およびキャンペーンの測定。
同意した場合、Planflyは、マーケティングページ、法的文書およびアカウント取得手続(登録、ログイン、メール認証および事業者設定)でGoogle Analytics 4を使用します。事業者ダッシュボード、予約ページ、ウィジェットおよび予約管理ページは測定しません(ログイン後には、ダッシュボードのアドレスを含めず、ログイン / 登録完了イベントのみを送信します)。広告・パーソナライズの権限およびGoogleシグナルは無効であり、氏名、メールアドレス、電話番号またはフォーム内容を測定イベントに追加しません。ページの「Cookie設定」リンクから、いつでも同意を撤回できます。
厳密に必要なもの以外のCookieその他同様の技術については、適用法令が要求する場合、事前の同意 / 明示的な同意を取得します。詳しくはCookieポリシーをご覧ください。
12. 個人データの保存期間
Planflyは、処理目的に必要な期間および適用法令が要求または許容する範囲でのみ個人データを保存します。保存期間は、データの性質、処理目的、契約関係、技術的要件および法的義務に応じて異なります。
12.1. トラフィック、セキュリティおよびシステムのログ
トラフィック記録、アクセスログおよびセキュリティ記録は、インターネット上の公開の規制および当該公開を通じて行われる犯罪の防止に関する法律第5651号ならびに関連する下位規則に定める期間、および情報セキュリティ、事案調査および法的手続に必要な期間保存します。
12.2. 連絡、要請およびサポートの記録
問い合わせフォームの記録、サポートチケットおよび通信内容は、関係の性質に応じた合理的な期間保存します。顧客関係の継続、紛争、立証の必要性または法的要件がある場合は、より長期間保存することがあります。
12.3. アカウントおよびダッシュボードのデータ
事業者およびユーザーのアカウントデータは、アカウントが有効な間保存します。GoogleログインおよびGoogle Calendar接続の情報は、接続が維持される間保存し、接続解除時に削除します(第16.4節)。アカウントまたは事業者を削除した後も、法的義務、紛争、立証の必要性、セキュリティおよびバックアップ周期により必要な期間保存する場合があり、期間終了時に消去、破棄または匿名化します。
12.4. 契約、請求書および商業記録
請求書、会計、契約および商取引の記録は、適用法令、特に税務手続法第213号(Vergi Usul Kanunu)およびトルコ商法第6102号(Türk Ticaret Kanunu)が定める期間(原則として最長10年)保存します。
12.5. 決済記録
決済取引の参照情報、マスキングされたカード情報および取引確認の記録は、会計、立証、不正防止および法的義務のために必要な期間保存します。ダッシュボードで保存済みカードを削除すると、その後の支払に使用せず、iyzicoに保管するカード保存トークンの削除を要請します。Paddleによる注文の支払手段はPaddleが保存し、paddle.netで管理できます。Paddleから受領する注文記録は、本節の目的で保存します。Paddle自身が保存する決済および請求の記録の保存期間は、Paddleのプライバシー通知に従います。
12.6. 同意および許可の記録
プライバシー通知、明示的な同意および商業電子メッセージの同意に関する記録は、立証責任のため、関係の継続期間およびその後の法定時効期間にわたり保存することがあります。商業電子メッセージへの同意を撤回した場合、配信停止の通知を記録し、メッセージ送信を停止します。
12.7. 事業者の顧客および予約のデータ
予約、顧客、受付フォームの回答、顧客メモおよび通知の記録は、データ管理者である事業者の指示および選択に従って保存します。事業者はダッシュボードから顧客記録をエクスポートまたは削除できます。事業者アカウントを閉鎖した場合、バックアップ周期および法的義務に従ってデータを削除または匿名化します。
12.8. 分析データ
Google Analyticsに送信する測定データは、PlanflyのGoogle Analyticsアカウントで選択した保存期間(標準アカウントでは最長14か月)保存します。Google AnalyticsのCookieの有効期間は最長12か月であり、同意撤回時に削除します。
保存期間が終了したデータは、個人データの消去、破棄または匿名化に関する規則(Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik)に従い、定期的な破棄処理の一環として消去、破棄または匿名化します。
13. 個人データのセキュリティ
Mobiza Teknolojiは、KVKK第12条に従い、個人データの安全確保のために適切な技術的・管理的措置を実施します。リスクに応じ、以下の措置を適用する場合があります。
- すべての接続でTLS(HTTPS)による暗号化通信。
- 事業者単位のデータ分離および役割別アクセス制御(所有者、管理者、スタッフ)。
- パスワードを平文で保存しないこと、および二要素認証の選択肢。
- データベース内のGoogle Calendarのアクセス・更新トークンの暗号化、Googleログインの要求ごとに一回限りの検証値を使用すること、およびログイン用のGoogleアクセストークンを保存しないこと。
- 顧客カードの非公開メモのデータベース内での暗号化。
- レート制限、ボットトラップおよび濫用の検知。
- ログ記録および事案追跡。
- 定期バックアップ。
- 業務上必要な範囲への従業員アクセスの限定および秘密保持義務。
- サービス提供者のセキュリティ設定および契約の評価。
データ侵害を認識した場合、KVKK第12条および委員会の決定に従って必要な通知を行います。事業者の顧客データに影響する侵害では、該当する事業者に遅滞なく通知します。
ただし、インターネット上のデータ送信および技術的基盤について、リスクが完全に存在しないことは保証できません。
14. 事業者自身の顧客データ
Planflyは事業者に技術的な基盤を提供するプラットフォームであるため、事業者はPlanflyを通じて自己の顧客データを収集し、またはPlanflyに入力できます。
氏名、電話番号、メールアドレス、予約詳細、受付フォームの回答、予約メモ、顧客タグおよび非公開メモなどは、該当する事業者自身の処理のために処理します。
このデータについては、以下のとおりです。
- 該当する事業者が自己の情報提供義務を負います。Planflyは、事業者の情報を用いて生成したプライバシー通知のひな型を各事業者に提供し、独自の通知へのリンクも設定できるようにします。
- 必要な場合の明示的同意および商業電子メッセージへの同意の手続は、該当する事業者の責任です。
- 事業者が自己の顧客に商業電子メッセージを送信する場合、電子商取引の規制に関する法律第6563号、関連規則およびメッセージ管理システム(İleti Yönetim Sistemi、İYS:トルコの商業メッセージ同意の全国登録制度)上の義務は、事業者が負います。
- Planflyは、データ処理者としてのみ、サービス提供、セキュリティ、技術的保守、サポートおよび契約上の義務の履行のために処理します。
15. 埋込みウィジェットおよび第三者サイト
事業者は、Planflyの予約ウィジェットまたは予約ページ(iframe)を自己のウェブサイトに埋め込むことができます。この場合、予約フォームに入力する情報はPlanflyの基盤に直接送信され、上記の原則に従って処理されます。
ただし、ウィジェットを表示するウェブサイトは、該当する事業者または第三者の管理下にあります。そのサイトで使用するCookie、分析ツールその他のデータ処理には、当該サイトのプライバシーおよびCookieポリシーが適用されます。
オンライン会議はGoogle Meetで行います。事業者がGoogleアカウントを接続した場合に、オンライン予約についてGoogle Calendarに作成する予定は、第16節で説明します。Google Meetリンク、または事業者が予約ページに掲載するソーシャルメディア・地図のリンクから第三者サービスに移動した場合、該当するサービス提供者(Googleなど)の規約およびプライバシーポリシーが適用されます。
16. Googleサービス:Googleログイン、Google CalendarおよびGoogle Meet
Planflyは、Google LLC(「Google」)のサービスと2つの方法で連携します。ユーザーがGoogleアカウントでPlanflyにログインすること、および事業者がオンライン予約についてGoogle Meetリンク付きの予定をGoogle Calendarに作成することです。いずれも任意であり、使用しない場合もメールアドレスとパスワードでPlanflyを利用できます。同意に基づくGoogle Analyticsの使用は、本節ではなく、第11節およびCookieポリシーで説明します。
16.1. Googleによるログインおよび登録
「Googleで続行」を使用すると、Googleのログインページに移動します。GoogleアカウントのパスワードはPlanflyに送信されません。Googleアカウントでログインして承認した場合、Planflyは基本的な本人情報(openid、emailおよびprofileのスコープ)のみをGoogleから受領します。
- GoogleアカウントID(Googleがアカウントに割り当てる恒久的な番号)。
- Googleアカウントのメールアドレス、およびGoogleが認証済みかどうか。
- Googleアカウントの氏名。
この情報は、アカウントの作成または同じメールアドレスを持つ既存アカウントとの照合、その後のログイン時の認識、およびアカウントの安全確保に使用します。Googleで開設するアカウントのメールアドレスは、Googleが認証済みであるため、別途の認証メールを送らず認証済みと扱います。アカウント名はGoogleアカウントから取得し、いつでも変更できます。Googleがアドレスを認証していない場合、Googleによるアカウント開設も照合も行いません。この方法ではプロフィール写真、連絡先、メール、ファイルまたはカレンダーを取得しません。ログイン時にGoogleが発行するアクセストークンは保存しません。
後から「設定 › セキュリティ」でGoogleアカウントの連携、別のGoogleアカウントへの変更または連携解除ができます。連携するGoogleアカウントのアドレスは、Planflyのメールアドレスと異なっていてもかまいません。再度の本人確認が必要な操作(セキュリティ設定へのアクセス、アカウント削除など)では、パスワードに代えてGoogleアカウントで認証できます。アカウント連携、本人確認およびメール認証では、正しいGoogleアカウントを事前選択するため、メールアドレスをGoogleに送信します。二要素認証を有効にしている場合、Googleログインでも認証コードを求めます。
16.2. Google CalendarおよびGoogle Meet連携
事業者所有者または管理者は事業者のために、スタッフは自己のために、GoogleアカウントをPlanflyに接続できます。接続時に、GoogleがPlanflyの要求する以下の権限への承認を求めます。
- 基本的な本人情報(openid、email): 接続したGoogleアカウントのメールアドレスおよびIDを取得するため。
- Google Calendarの予定(calendar.events): オンライン予約のGoogle Meetリンク付き予定の作成、予約変更時の更新およびキャンセル時の削除のため。
- カレンダー一覧(calendar.calendarlist.readonly、任意): カレンダー名を一覧表示し、予定を追加するカレンダーを選択できるようにするため。
Planflyは自ら作成した予約の予定にのみこれらの権限を使用し、カレンダー内の他の予定の閲覧、変更または削除を行いません。アクセス・更新トークンは、データベースに暗号化して保存します。
オンライン予約の予定には、予約日時、サービス名(配慮型メッセージを使用する場合は「オンライン会議」のみ)、予約者名、スタッフ名、事業者名およびPlanflyダッシュボードの予約へのリンク(事業者の権限あるユーザーのみが開けます)が含まれます。事業者の選択により、予約者のメールアドレス、および事業者アカウントに予定を作成する場合のスタッフのメールアドレスも、ゲストとして追加します。ゲストは互いを見ることができません。Googleの招待・更新メールは、事業者がその選択肢を有効にした場合のみ送信します。Googleが生成するMeetリンクはPlanflyの予約に保存し、予約通知で予約者に送信します。
予約者に関するこのデータのデータ管理者は該当する事業者です。Planflyは事業者の指示に従い、データ処理者として、その事業者自身のGoogleアカウントに送信します。ビデオ通話自体はGoogle Meetで行い、Planflyは通話内容にアクセスせず、録画もしません。Google CalendarおよびGoogle Meetの使用には、Google自身の規約およびプライバシーポリシーを適用します。
16.3. Googleユーザーデータの限定的な使用
PlanflyによるGoogle APIから受領した情報の使用および他のアプリへの移転は、限定的な使用の要件を含むGoogle APIサービスのユーザーデータに関するポリシーに従います。したがって、Googleから受領するデータについては、以下のとおりです。
- 本節に記載するユーザーが求めた機能(Googleログイン、Google Calendarの予定およびGoogle Meetリンクの作成)の提供・改善のみに使用します。
- 広告、パーソナライズ広告、リターゲティングまたは広告目的のプロフィール作成に使用しません。
- 販売せず、これらの機能、セキュリティまたは法的義務のために必要な場合を除き、第三者に移転しません。
- AIまたは機械学習モデルの開発・訓練に使用しません。
- 本人の明示的な承認がある場合、セキュリティ上必要な場合(濫用調査など)または法律上必要な場合を除き、Planfly従業員が閲覧しません。
16.4. 接続の解除および保存
- 「設定 › セキュリティ」でGoogleログインの連携を解除できます。GoogleアカウントIDおよびGoogleメールアドレスをアカウントから削除します。Googleで開設したアカウントでは、アクセスを失わないよう、先にパスワード設定を求めます。
- ダッシュボードでGoogle Calendar / Google Meetの接続を解除すると、アクセス・更新トークンを削除し、同じGoogleアカウントがPlanfly上の別の接続に使用されていなければ、Googleにアクセス権の取消しを要請します。既存の予定およびMeetリンクは事業者のGoogle Calendarに残り、事業者が管理します。
- Googleアカウントのサードパーティのアプリとサービスページから、いつでもPlanflyのGoogleアカウントへのアクセスを解除できます。
- Googleログイン情報はアカウントとともに削除します。Google Calendar接続は、接続解除時、または該当するスタッフ記録もしくは事業者の削除時に、第12節の原則に従って削除します。
17. 子どもに関する方針
Planflyのサービスは主として事業者、その代表者および顧客向けであり、子ども専用のサービスとして設計されていません。
ただし、児童・青年向け療法、子どものヘアカット、教育・講座センターなどの事業者が、子ども向けサービスの予約を受け付ける場合があります。その場合、親または法定保護者が予約を行い、子どものデータはサービスに必要な範囲でのみ共有することが求められます。子どものデータ処理についてのプライバシー通知、および必要な場合の同意の手続は、データ管理者である事業者の責任です。
Planflyは、子どもを対象としたプロファイリングまたは行動ターゲティング広告を行いません。子どものデータが違法に処理されたことが判明した場合、適用法令および個別事情に従って必要な評価を行います。
18. データ主体の権利
KVKK第11条に基づき、データ主体には以下の権利があります。
- 個人データが処理されているかどうかを知ること。
- 処理されている場合、その情報を求めること。
- 処理目的、およびその目的に沿ってデータが使用されているかを知ること。
- トルコ国内外でデータを移転した第三者を知ること。
- データが不完全または不正確に処理されている場合、訂正を求めること。
- KVKK第7条の条件を満たす場合、消去または破棄を求めること。
- 訂正、消去または破棄を、データの移転先の第三者に通知するよう求めること。
- 専ら自動化されたシステムによる分析から生じる自己に不利な結果に異議を申し立てること。
- 違法な処理によって損害を受けた場合、損害賠償を求めること。
さらに、明示的な同意に基づく処理について同意を撤回でき、商業電子メッセージはいつでも無料で配信停止できます。
欧州経済領域、スイス、英国または米国に所在する場合、第20節に記載する地域別プライバシー通知の権利もあります。他国に所在する場合、第21節も適用されます。これらの権利を行使するために、KVKK申請固有の形式要件を満たす必要はありません。
19. 申請および連絡先
個人データに関する要請および権利行使の請求は、以下から当社に送付できます。
- 法人名: Mobiza Teknoloji
- メールアドレス: legal@planfly.com.tr
- 電話番号: +90 850 307 90 23
- 住所: Ovaakça Santral Mah. Ovaakça Fatih Sultan Mehmet Cad. No: 86/2, 16335 Osmangazi, Bursa, Türkiye
申請は、データ管理者への申請の手続・原則に関する通達(Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ)に従い、内容に応じて可能な限り速やかに、遅くとも30日以内に処理します。本人確認、セキュリティおよび申請範囲のため、追加情報を求める場合があります。
トルコ国外に所在する方の申請には、その所在地の法律が定める期間内(欧州経済領域および英国では1か月、スイスでは30日、米国では45日)に回答します。詳細は、第20節の地域別プライバシー通知に記載します。
事業者との予約に関する要請は、まずデータ管理者である該当する事業者に申請してください。当社に申請が届いた場合、事業者に転送し、その回答に必要な技術的支援を提供します。
20. 地域別プライバシー通知
所在地にかかわらず本ポリシーを適用します。地域に応じて以下のプライバシー通知も適用され、その地域の法律が要求する情報(法的根拠、国際移転、権利、請求または苦情の申立方法など)を記載しています。
- トルコ: KVKKプライバシー通知
- 欧州経済領域およびスイス: 一般データ保護規則(GDPR)プライバシー通知
- 英国: 英国プライバシー通知
- 米国: 米国プライバシー通知
地域別プライバシー通知は本ポリシーを補完します。両者に相違がある場合、当該地域に所在する方について地域別通知が優先します。欧州経済領域・スイス、英国および米国の通知に記載する権利は、KVKK申請固有の形式要件を満たさずに行使できます。これら以外の地域に所在する場合、第21節を適用します。
21. その他の国に所在する方
トルコ、欧州経済領域、英国、スイスまたは米国以外の国に所在する場合にも、本ポリシーの原則および第18節の権利を適用します。所在地の法律が追加の権利を付与する場合、legal@planfly.com.trへの連絡により行使でき、当社はその法律が定める期間内に回答します。個人データは、第10節の保護措置を用いて、トルコおよびその他の国に移転する場合があります。
22. 本ポリシーの言語
本ポリシーは、同一の内容でトルコ語および英語で公開されています。トルコ国内に所在する方についてはトルコ語版が、トルコ国外に所在する方については英語版が正本となります。
23. 本ポリシーの変更
Mobiza Teknolojiは、法令改正、製品構造の進展、新たなモジュール、連携、サービス提供者または運用上の必要性により、本プライバシーポリシーを更新できます。
最新の文面は、planfly.com.trで公開した日に効力を生じます。重要な変更では、メールまたはダッシュボード通知で事業者ユーザーに追加通知する場合があります。
24. 最終規定
Planflyは、個人データの処理にあたり、透明性、適法性、比例性、データ最小化、安全性およびユーザーによる管理の原則に従います。Planflyの提供する手続では、事業者もデータ管理者となるため、その事業者自身のプライバシー通知およびプライバシー上の義務は別途維持されます。
本ポリシーは、Planflyのデータ処理に関する一般的な枠組みを説明します。特定のモジュール、キャンペーンまたは連携には、追加のプライバシー通知、明示的同意の文書、Cookie設定および契約文書も適用する場合があります。
その他の法的文書
会社情報
Planfly は Mobiza Teknoloji が開発・運営するサービスです。
- 役職
- Mobiza Teknoloji
- 住所
- Ovaakça Santral Mah. Ovaakça Fatih Sultan Mehmet Cad. No: 86/2, 16335 Osmangazi, Bursa, Türkiye
- 税務署
- ウルダー税務署
- 納税者番号
- 1280527561
- DUNS番号
- 751143161
- 企業サイト
- mobiza.com.tr