パレットID プライバシーポリシー

株式会社エデュコン(以下「当社」といいます)は、当社が提供する共通のアカウント「パレットID」 (以下「本サービス」といいます)における個人情報の取扱いについて、以下のとおりプライバシーポリシー (以下「本ポリシー」といいます)を定めます。

本サービスは、当社が提供するパレットCBT・パレットLMS・パレット認定(以下「各製品」といいます)の 管理画面に共通で用いるアカウント、組織の管理、各製品の利用の開始、契約及びお支払いの機能を提供する、 事業者向けのサービスです。各製品の中で取り扱う受験者・受講者・会員等の情報は、各製品のプライバシーポリシーが定めます。 ただし、本サービスが各製品の代わりに代金の決済を作る際に取り扱う購入者の情報については、本ポリシーにも定めます(第2条(3)・(4))。

第1条(当社の立場)

本サービスにおける個人情報の取扱いについて、当社の立場は次のとおり区分されます。

区分対象となる情報当社の立場
A. 当社が自ら取得する個人情報アカウントの情報、認証・2段階認証の情報、ログインの記録、組織への所属と役割、組織の情報、各製品の利用の開始・契約・請求・決済に関する情報、当社への問い合わせ及び脆弱性の報告の内容個人情報取扱事業者
B. 組織から提供を受けて取り扱う個人データ組織が本サービスに連携した認証の仕組み(シングルサインオン)及び利用者の同期(SCIM)を通じて組織から送られる、組織の構成員の情報(氏名、メールアドレス、組織の側の識別子、有効・無効の状態)組織の指示に基づき、組織が本サービスを利用する目的の範囲で取り扱います

本サービスは、組織(企業・団体)の業務のために、組織の構成員が利用するものです。 16歳未満の方が利用することは想定していません。 組織が16歳未満の方を本サービスに招待する場合は、 組織が法定代理人の同意の取得その他必要な措置を講じるものとします。

第2条(取得する情報)

当社は、本サービスの提供にあたり、次の情報を取得します。

(1) アカウントの情報(ご本人が登録するもの)

  • メールアドレス
  • パスワード(当社は元のパスワードを保管せず、復元できない形に変換した値だけを保管します)
  • 2段階認証の登録情報(認証アプリの登録に用いる秘密の値、リカバリーコード(復元できない形に変換した値))
  • パスワードを最後に変更した日時
  • メールアドレスの変更の申込み(新しいメールアドレス)

(2) 組織に関する情報

  • 組織の名称、組織への所属と役割(オーナー・管理者・メンバー)、契約担当の指定
  • 組織の情報(連絡先のメールアドレス、ブランドの色、適格請求書発行事業者の登録番号、特定商取引法に基づく表記、ロゴの画像)。 これらは組織が各製品の画面・証憑・公開のページに表示するために登録するもので、各製品にも同じ内容を写します
  • 組織への招待(招待先のメールアドレス、役割、招待した人、招待の受付・取消の日時)
  • 組織がログインのために設定した規則(2段階認証の必須化、ログインの失敗の回数の上限、接続元の制限、 同時ログインの禁止、パスワードの規則)
  • シングルサインオンの設定(組織が確認したメールのドメイン、組織の認証の仕組みの登録情報)及び 利用者の同期(SCIM)により組織から送られる構成員の情報(氏名、メールアドレス、組織の側の識別子、有効・無効の状態)

(3) 各製品の利用・契約・請求に関する情報

  • 組織が利用を開始した製品と、各製品における組織の利用環境(テナント)の識別子
  • 各製品の契約の内容(プラン、契約期間、契約の状態、開始日・更新日、解約の予約)及び利用量 (利用者数・受験回数等の件数。各製品から当社内で受け取るもの)
  • 請求先の名称、請求の連絡先のメールアドレス
  • 決済代行事業者における組織の顧客の識別子、請求書及び支払の状態
  • 受取口座(各製品の受験料・講座の代金等を組織が受け取るための、決済代行事業者における組織のアカウントの識別子と、 決済の受付・入金の可否等の状態)
  • 各製品の代金の決済の記録(決済の識別子、製品・利用環境・注文の識別子、金額、手数料、決済の状態)。 決済を作るために各製品から購入者のメールアドレスを受け取り、決済代行事業者へ渡します(当社は購入者のメールアドレスを決済の記録には保管しません)
  • 各製品で確定した取引の記録(種類、発生日、金額、税額、証憑の番号等。会計の書き出しのために各製品から当社内で受け取るもので、 受験者・受講者・会員の氏名及びメールアドレスは含みません)
  • 利用量に応じた料金(超過分)の請求の内容(対象の期間・数量・金額)
  • 各製品の利用者(受験者・受講者・会員)の識別子(メールアドレスを一方向のハッシュに変換した値。各製品から当社内で受け取るもの)と、 どの製品の利用環境に在籍しているか(氏名及びメールアドレスの本文は受け取りません)
  • 利用規約等への同意の記録(同意した日時、同意した文書と版、同意した方のメールアドレス、組織の名称、接続元のIPアドレス及びブラウザ・端末の種類)

クレジットカード番号等の決済情報、及び受取口座の登録の内容(口座番号、代表者の本人確認の書類等)は、当社のサーバーを経由せず、決済代行事業者が直接取り扱います。

(4) 本サービスの利用により生成される情報

  • ログインの記録(パスワード・2段階認証・シングルサインオンによるログインの成否、各製品へのログイン、ログアウト、 パスワードの再設定、接続元の制限による拒否等の種類と日時、接続元のIPアドレス、ブラウザ・端末の種類)
  • ログインに失敗した回数とロックの状態
  • 操作の記録(組織の管理者及び当社の運営担当者が行った操作の種類・日時・操作者・対象。メールアドレス等は含めません)
  • 本サービスが送信した電子メールの記録(宛先、件名、送信の結果)
  • 各製品との間でやり取りした連絡の記録(組織への所属と役割の変更、アカウントの停止、契約の変更、組織の情報・受取口座の変更、 及び決済代行事業者から届いた決済の通知。宛先のメールアドレス及び決済の通知に含まれる購入者の氏名・メールアドレス等を含みます)

(5) 脆弱性の報告

  • 本サービスの脆弱性の報告の窓口に送られた内容(対象、内容、再現の手順、公開の予定)及び、報告者が任意で記載した連絡先のメールアドレス

(6) 技術的に自動取得する情報

  • IPアドレス、ブラウザ・端末の種類
  • Cookie及びこれに類する技術により取得する識別子(第4条)
  • エラー発生時の技術情報(発生箇所、リクエストのURL等。障害監視の委託先に送信します)

第3条(利用目的)

当社は、取得した情報を次の目的で利用します。

  1. 本サービスの提供、維持、保護及び改善
  2. ご本人の認証、2段階認証、パスワードの再設定、及び不正なログインの検知・防止(ロック、接続元の制限、組織が定めた規則の適用を含みます)
  3. 各製品の管理画面へのログイン(第6条第3項)
  4. 組織の作成・管理、メンバーの招待・管理、シングルサインオン及び利用者の同期の提供
  5. 各製品の利用の開始(各製品における組織の利用環境の開設)、及び各製品への組織の情報の反映(ロゴ・色の表示、証憑への登録番号の記載、特定商取引法に基づく表記の掲示)
  6. 各製品の契約の受付、利用料金及び利用量に応じた料金の計算・請求、請求書・領収書の交付、並びに各製品の代金の受付に用いる受取口座の管理
  7. 各製品の代金の決済の作成、照会、返金及び取消し、決済代行事業者から届いた決済の通知の各製品への転送、並びに各製品で確定した取引の記録の会計の書き出し
  8. ご本人及び組織への連絡(招待、セキュリティに関するお知らせ、契約・請求に関するお知らせ、問い合わせへの回答)
  9. 本サービス及び各製品に関する重要なお知らせ、障害・メンテナンス情報の通知
  10. 利用規約違反への対応、セキュリティインシデントの調査、及び脆弱性の報告への対応
  11. 利用状況の分析による本サービスの品質向上(個人を識別できない形に集計したものに限ります)
  12. 法令に基づく対応
  13. 当社が提供するその他のサービスのご案内(組織の担当者に対してのみ行います)

第4条(Cookieの利用)

  1. 本サービスは、ログイン状態の維持、運営担当者の入口の判別、及びセキュリティの確保のためにCookieを使用します。 これらは本サービスの動作に必要不可欠なものです。
  2. 本サービスは、広告目的のCookie及びアクセス解析のためのCookieを使用しません。
  3. ブラウザの設定によりCookieを無効にした場合、本サービスにログインできません。

第5条(個人データの安全管理措置)

当社は、個人データの漏えい、滅失又は毀損の防止その他の安全管理のため、次の措置を講じています。

区分講じている措置
組織的個人データの取扱いに関する責任者の設置(第11条)、操作の記録による取扱状況の把握
人的個人データを取り扱う当社の担当者を運営担当者に限定
物理的個人データは当社の機器に保管せず、物理的な管理が行われる委託先の環境に保管
技術的アクセス制御(本人と組織ごとの権限の確認を経た処理に限り、データベースを読み書きする構成)、通信の暗号化、保存先の記憶媒体の暗号化、パスワード・リカバリーコード・招待の鍵の、復元できない形での保管、ログインの失敗によるロック、操作記録の保存、運営担当者に対する2段階認証の必須化及び専用の入口
外的環境の把握個人データを取り扱う外国の個人情報保護制度の把握(第7条参照)

保存データの暗号化の範囲: 保存データの暗号化は、データを保管する記憶媒体の単位で行われるものです。 データベースに保管する各項目を、項目ごとに暗号化しているものではありません。

第6条(第三者への提供)

  1. 当社は、次の場合を除き、あらかじめ本人の同意を得ることなく個人データを第三者に提供しません。
    1. 法令に基づく場合
    2. 人の生命、身体又は財産の保護のために必要がある場合であって、本人の同意を得ることが困難であるとき
    3. 公衆衛生の向上又は児童の健全な育成の推進のために特に必要がある場合であって、本人の同意を得ることが困難であるとき
    4. 国の機関等の法令に定める事務の遂行に協力する必要がある場合
  2. 前項にかかわらず、当社は、利用目的の達成に必要な範囲内において、個人データの取扱いを外部に委託することがあります(第7条参照)。
  3. 各製品との関係: 各製品は当社が提供するサービスであり、本サービスと各製品の間で次の情報をやり取りすることは、 当社の中での利用であって、第三者への提供には当たりません。
    1. 本サービスから各製品へ: 各製品の管理画面にログインする方のアカウントの識別子・メールアドレス及び認証の結果、 組織への所属の変更・アカウントの停止、組織の名称と各製品の利用を開始した方のメールアドレス(利用の開始のとき)、 契約の内容(プラン・状態・期間)、組織の情報(名称、連絡先のメールアドレス、ブランドの色、適格請求書発行事業者の登録番号、 特定商取引法に基づく表記、ロゴ)、受取口座の状態、各製品の役割の付与・変更、 並びに決済代行事業者から届いた決済の通知(購入者の氏名・メールアドレス等を含みます)
    2. 各製品から本サービスへ: 各製品で管理者等として登録・招待された方のメールアドレスと役割、 組織の利用環境の名称及び管理画面の所在、契約の内容と利用量(件数)、利用量に応じた料金の数量と金額、 組織の情報(連絡先のメールアドレス、ブランドの色、適格請求書発行事業者の登録番号及び特定商取引法に基づく表記のうち各製品に登録されていたもの。 本サービスで未登録の項目に限り引き継ぎます)、代金の決済の作成等に必要な情報(購入者のメールアドレス、金額、明細の名前)、 確定した取引の記録(個人の氏名・メールアドレスを含みません)、並びに利用者の識別子(メールアドレスの一方向のハッシュ)と在籍の状態
  4. 組織の管理者が閲覧できる情報: 組織に所属する方について、当該組織のオーナー及び管理者は、本サービス上で、 メールアドレス、役割、所属した日、2段階認証の登録の有無、停止の状態、最後にログインした日時、契約担当の指定、 及び当該組織における操作の記録を閲覧できます。当社は、招待の画面でその旨を示します。 ログインの記録(第2条(4))の明細は、ご本人と当社の運営担当者だけが閲覧できます。

第7条(委託先及び外国にある第三者への提供)

  1. 当社は、本サービスの提供のため、データベース、認証(ログイン、2段階認証及びシングルサインオン)、 アプリケーションの実行基盤、電子メールの送信、決済、障害監視等の役務を外部事業者に委託しており、 その範囲で個人データの取扱いを委託することがあります。
  2. 外国にある事業者へ委託する場合、当社は、個人情報の保護に関する法律に基づき、当該事業者において 適切な体制が整備されていること、及び当該外国の個人情報の保護に関する制度を確認しています。
  3. 委託先の名称、所在国及び当該国の個人情報の保護に関する制度についての情報は、ご本人からの求めに応じて提供します。 第11条の窓口までお問い合わせください。
  4. 個人データの主要な保管先は日本国内としています。ただし、決済及び障害監視に関する情報は、 委託先の所在する外国(米国等)で取り扱われます。このほか、外国に所在する委託先の役務を通じて、 情報が外国で取り扱われることがあります。

第8条(保有期間)

  1. アカウントの情報(第2条(1))は、アカウントが削除されるまで保管します。組織から外れてもアカウントは削除されません。
  2. 組織に関する情報(第2条(2))は、組織が存続する間保管し、組織の削除をもって削除します (契約・請求に関する記録に残す組織の名称を除きます)。 ただし、メンバーの招待の記録は、招待の有効期限(招待から7日間)の経過をもって削除します。
  3. 新規登録のうち、メールアドレスの確認が行われず完了しなかったもの(組織の名称、招待及び同意の記録)は、 登録の依頼から8日を経過した後、順次削除します。
  4. 契約・請求に関する情報(第2条(3)。各製品の代金の決済の記録を含みます)は、法令により保存が義務付けられている期間保管します。 ただし、受取口座の情報は、組織が存続する間保管し、受取口座を外した後の組織の削除をもって削除します。 各製品で確定した取引の記録は、組織の削除をもって削除します(原本は各製品が保管します)。
  5. 利用規約等への同意の記録は、組織の最後の契約が終了した日(契約の無い組織は同意の日)から5年間保管します。 アカウント又は組織が削除された後も、この期間は、同意した方のメールアドレス及び組織の名称とともに保管します。
  6. ログインの記録は、次の期間の経過をもって削除します。
    • ログインの記録(第2条(4)): 当該ログイン等から1年間
    • ログインに失敗した回数の記録: 最後の失敗から30日間(ロック中の記録はロックが解けるまで保管します)
  7. 操作の記録は、記録から3年間保管します。アカウントが削除された場合も、操作者・対象を特定する情報を外したうえで保管します。
  8. 電子メールの送信の記録は、送信から1年間保管します。ただし、利用規約の変更の通知の宛先ごとの送信の記録は、通知を行ったことを示すため、送信から5年間保管します。アカウントが削除された場合は、いずれも、その方を宛先とする記録をただちに削除します。
  9. 各製品との間でやり取りした連絡の記録(第2条(4))は、届いたものは30日間、届かなかったものは90日間の経過をもって削除します。
  10. 各製品から届く利用者(受験者・受講者・会員)の識別子(第2条(3))とその在籍の記録は、各製品から届かなくなった日から2日で在籍を外し、 在籍を外した日から30日間の経過をもって削除します。この記録は、メールアドレスを一方向のハッシュに変換した値だけで保管し、氏名及びメールアドレスの本文は保管しません。
  11. シングルサインオン及び利用者の同期により組織から送られた構成員の情報は、組織が同期を解除し、又は当該構成員を削除するまで保管します。
  12. 脆弱性の報告(第2条(5))は、当社が対応を終えた日(対応済み又は対象外とした日)から1年間保管します。
  13. 削除したデータは、バックアップの保持期間の経過をもって、バックアップからも消去されます。

第9条(開示等の請求)

  1. 第1条Aに該当する情報について、ご本人から開示、訂正、利用停止、削除等の請求があった場合、当社は法令に従い遅滞なく対応します。 アカウントのメールアドレス・パスワード・2段階認証は、本サービスの画面からご本人が変更できます。
  2. アカウントの削除を希望される場合は、第11条の窓口までご連絡ください。ご本人が組織の唯一のオーナーである場合は、 先に別の方をオーナーにしていただく必要があります。
  3. 第1条Bに該当する情報については、まず所属する組織にお申し出ください。当社は、組織と協力して対応します。
  4. 開示等の請求に際しては、ご本人であることを確認させていただきます。

第10条(本ポリシーの変更)

当社は、法令の改正又は本サービスの内容の変更に応じ、本ポリシーを変更することがあります。 変更後の本ポリシーは、本サービス上に掲示した時点から効力を生じます。 重要な変更を行う場合は、組織のオーナーに対し電子メール又は本サービス上での通知により事前にお知らせします。

第11条(お問い合わせ窓口)

本ポリシー及び個人情報の取扱いに関するお問い合わせは、次の窓口までご連絡ください。

  • 事業者名: 株式会社エデュコン
  • 所在地: 〒107-0052 東京都港区赤坂8-10-39 赤坂KSAビル3階
  • 個人情報保護管理者: 代表取締役 戸叶 拓也
  • メールアドレス: contact@educon.jp

制定日: 2026年10月6日 改定日: 2026年10月9日 バージョン: 1.4