プライバシーポリシー

一括追跡 for Shopify

制定:2026年8月11日/最終更新:2026年10月2日

1. 運営者

MAKES合同会社(Office Developers事業部)

所在地:〒220-0012 神奈川県横浜市西区みなとみらい3-7-1

連絡先:support@gyomu.org

2. 取り扱う情報

本アプリは、Shopifyストア識別子、注文ID、注文表示番号、Fulfillment ID、配送会社、追跡番号、配送状況、配送イベント、アプリの契約状態および利用件数を取り扱います。

購入者の氏名、住所、電話番号、メールアドレス、決済情報は、本アプリのデータベースへ保存しません。

3. 利用目的

  • 配送状況の取得とShopifyへの反映
  • 店舗および購入者本人への配送履歴表示
  • 配達完了後の監視停止
  • 利用件数の計測とShopify App Pricingによる契約管理
  • 障害調査、不正利用防止および問い合わせ対応

4. 安全管理

追跡番号はAES-256-GCMで暗号化して保存し、検索・重複判定には別鍵のHMACを使用します。通信にはTLSを使用し、秘密鍵、Shopifyアクセストークンおよび一括追跡APIキーはサーバー側で管理し、ブラウザーへ送信しません。

SQLiteのジャーナルファイルを含む本番データベースファイルは、LUKS2で暗号化したデータ領域へ保存します。運用バックアップはOpenPGPで暗号化してから保存します。

通常の店舗向け一覧では追跡番号をマスクして表示します。平文の追跡番号は、Shopifyの認証済みCustomer Account APIを通じた購入者本人の注文状況・配送履歴と、データ開示依頼へ対応するための認証済み店舗管理者向け顧客データ書き出しに限って表示します。購入者向け画面は、Shopifyが購入者本人として認証した注文だけを参照します。

5. 委託先・第三者提供

配送状況を取得するため、追跡番号と配送会社識別子を一括追跡 共通APIへ送信します。また、Shopify、ホスティング事業者その他のインフラ事業者を、サービス提供に必要な委託先として利用します。運用バックアップは暗号化した上でホスティング環境へ保存します。

法令に基づく場合を除き、取り扱う情報を広告目的で第三者へ販売しません。

6. 保存期間と削除

  • 配送履歴(配達完了・キャンセル・置換済み、かつ監視停止中):最終更新から180日
  • Webhook処理記録:受信から30日
  • データ開示依頼の処理記録:完了から180日
  • 契約・利用件数の記録:対象期間終了から730日

保存期間を経過した情報は自動削除します。Shopifyのcustomers/redactを受信した場合は対象注文の追跡データを削除し、shop/redactを受信した場合は対象ストアの保存データとセッションを削除します。その他の配送記録も、これらのShopify削除処理の対象となった場合に削除します。

これらの自動保存期間は、稼働中のアプリデータベースに適用します。暗号化バックアップは別のライフサイクルで管理し、暗号化ファイルの経過期間が30日を超えたものを定期処理で関連メタデータとともに削除します。バックアップをアプリで利用できる状態へ復元する前に、復元コンプライアンスゲートで記録済みの削除要求と現在のデータ保存期間を適用します。

7. 開示・削除依頼

Shopifyのcustomers/data_requestを受信した場合、店舗管理画面から対象注文の保存データをJSON形式で確認できます。お問い合わせはsupport@gyomu.orgで受け付けます。

8. 改定

法令、Shopifyの要件またはサービス内容の変更に応じて本ポリシーを改定することがあります。重要な変更は本ページまたはアプリ内で告知します。