
AxiPassプライバシーポリシー
施行日: 2026年6月19日

AxiPassはB2B SaaS企業向けのIdentity Providerです。AxiPass SWA Chrome拡張機能は、承認された業務アプリへユーザーが安全にログインできるよう支援する単一目的のツールです。本ポリシーでは、拡張機能およびAxiPassサービスが処理するデータ、収集しないデータ、保護方法を説明します。
拡張機能のデータ利用原則
AxiPassはChrome Web Store User Data PolicyおよびLimited Use要件に準拠します。拡張機能で処理される情報は、承認済みの自動ログインおよびセキュリティ監査機能を提供または改善する目的に限定して利用し、パーソナライズ広告、データ販売、信用判断、無関係な追跡には利用しません。
1.拡張機能の単一目的
AxiPass SWA Chrome拡張機能は、テナント管理者が登録した業務用SaaSログイン画面で、ユーザーが承認したアカウント情報を安全に自動入力し、そのログイン試行を監査ログとして記録する機能のみを提供します。
2.収集する個人情報の項目および収集方法
AxiPassはサービス提供に必要な最小限の個人情報を収集し、サービスの種類や利用段階に応じて以下の項目を収集します。
ア.収集項目
- 登録・アカウント(必須): メールアドレス、氏名、パスワード(一方向暗号化して保存)、所属テナント、ロールおよびグループ
- ソーシャルログイン(Google)利用時: メール、氏名、プロフィール画像、ソーシャル提供者識別子(provider, uid)
- 多要素認証(MFA)設定時: TOTPシードおよびリカバリーコード(カラム暗号化して保存)
- 組織・テナント情報: テナント識別子(slug)、ドメインおよびドメイン検証トークン、料金プラン、ポリシー設定(言語・タイムゾーン・MFA強制など)
- 認証・アクセス記録: SSO・SWAログインの試行と成功・失敗イベント、アクセスIP、User-Agent、端末・ブラウザ情報、セッション識別子
- SCIMプロビジョニング: 顧客企業のIdPが同期するユーザー属性(メール、氏名、有効状態、グループなど)
- アプリ連携情報: OAuth/OIDCのclient_id・client_secret、SAML SP登録情報、SCIM Bearerトークン(秘密情報はカラム暗号化)
- 監査ログ: 行為者、イベント種別、処理時刻(UTC保存)、対象リソース、アクセス情報
- SWA(自動ログイン): 登録された業務アプリ識別子、自動入力用の認証情報(カラム暗号化)、ワンタイムのgrab token
- お問い合わせ・サポート: 氏名、メール、問い合わせ内容(利用者がサポートを依頼する場合)
- 自動収集: IPアドレス、User-Agent、クッキーおよび訪問識別子(visitor_id)、訪問日時・ページ、リファラー、アクセスログ
イ.収集方法
- 直接入力: 会員登録・ログイン・MFA登録・お問い合わせ時に利用者が直接入力
- 管理者登録: テナント管理者によるメンバー招待・登録(個別またはCSV一括登録)
- 外部連携: 顧客企業IdPのSCIMプロビジョニング同期、Googleソーシャルログイン連携
- 自動生成: サービス利用過程でクッキー・ログ・アクセス記録などが自動的に収集
3.収集しない情報
拡張機能は、ユーザーの全閲覧履歴、訪問ページ本文、広告識別子、決済情報、アドレス帳、ファイル、画面内容、承認済み業務アプリのログインと無関係な入力値を収集しません。ページアクセスは、ユーザーが開始したSWAログイン機能に必要なドメインと画面要素に限定されます。
4.個人情報の収集および利用目的
AxiPassは収集した個人情報を次の目的にのみ利用し、目的外の利用が必要な場合または利用目的が変更される場合は、事前に同意を得ます。 会社は、契約の履行(個人情報保護法第15条第1項第4号)、情報主体の同意(同項第1号)、法令上の義務の遵守(同項第2号)などを処理の根拠とします。
- サービス提供・契約履行: SSOおよびOIDC/OAuth2・SAML認証、SWA自動ログイン、SCIMプロビジョニング、テナント・メンバー・グループ・アプリアクセスポリシー管理
- 本人確認・アカウント管理: 加入意思および本人確認、アカウント識別、パスワード・セッション管理、メンバー招待および権限付与
- セキュリティ・不正利用防止: MFA適用、アクセス権限の統制、不正ログイン・不正利用の検知および遮断、セキュリティ事故調査
- 監査・法令遵守: 監査ログの記録・提供、ISMS-P等のセキュリティ報告書の作成、電子商取引法等の法令上の義務の履行
- 顧客サポート・運用: お問い合わせ対応、障害・セキュリティ事故対応、サービス変更・ポリシー告知の伝達
- サービス改善(統計または別途同意): 特定の個人を識別しない形での利用統計分析、新機能開発および品質改善
5.個人情報の保有および利用期間
会社は原則として、個人情報の収集および利用目的が達成された後は、当該情報を遅滞なく破棄します。ただし、次の情報は明示した期間保管し、保管時は保管目的に必要な最小限の項目のみを分離して保管します。
ア.社内方針による保管
- 会員・メンバーアカウント情報: 退会またはテナント契約終了時まで(ただちに破棄)
- 監査・セキュリティイベントログ: セキュリティ事故対応およびお客様の監査支援に必要な期間
- 不正利用記録: 1年(不正利用防止)
イ.関係法令による保管
- 契約または申込撤回等に関する記録: 5年(電子商取引等における消費者保護に関する法律施行令第6条)
- 代金決済および財貨等の供給に関する記録: 5年(電子商取引等における消費者保護に関する法律施行令第6条)
- 消費者の苦情または紛争処理に関する記録: 3年(電子商取引等における消費者保護に関する法律施行令第6条)
- 表示・広告に関する記録: 6か月(電子商取引等における消費者保護に関する法律施行令第6条)
- ウェブサイト訪問(アクセス)記録: 3か月(通信秘密保護法第15条の2)
6.個人情報の破棄手順および方法
AxiPassは、保有期間が経過し、または処理目的が達成され不要となった個人情報を遅滞なく破棄します。破棄の手順および方法は次のとおりです。
ア.破棄手順
- 保有期間の経過・目的達成時に破棄対象として分類し、個人情報保護責任者の確認を経て破棄します。
- 法令により保存が必要な情報は別の保存領域に分離保管し、保存期間が経過したら破棄します。
イ.破棄方法
- 電子ファイル: 復元・再生できない技術的方法で削除し(ソフト削除後の永久削除)、秘密情報のカラムは暗号化した状態で削除または匿名化します。
- 印刷物: 紙に出力された個人情報は裁断機で裁断または焼却して破棄します。
7.個人情報の第三者提供
AxiPassは利用者の個人情報を外部に提供しないことを原則とし、広告ネットワーク・データブローカー・情報再販売業者へ販売または提供しません。ただし、次の場合は例外とします。
- 利用者またはお客様組織が事前に同意した場合
- 法令に基づく場合、または適法な手続きにより捜査機関の要請がある場合
- 統計作成・セキュリティ研究等のため、特定の個人を識別できない形に加工して提供する場合
8.個人情報処理の委託
AxiPassは安定したサービス提供のため、以下のとおり個人情報処理業務を外部に委託します。委託契約時には個人情報保護法第26条に従い、委託業務の目的外処理の禁止、技術的・管理的保護措置、再委託の制限、受託先の管理・監督、損害賠償など責任に関する事項を文書に明示し、受託先が個人情報を安全に処理するかを監督します。委託業務の内容または受託先が変更される場合は、本方針を通じて遅滞なく公開します。
- Amazon Web Services, Inc. — サーバー・データベースインフラ(クラウド)ホスティング / サービス運用に保存される個人情報
- Contabo GmbH — サーバーインフラホスティング / サービス運用に保存される個人情報
- Polar Software, Inc. — 有料サブスクリプションの決済および決済代行(Merchant of Record)、インボイス発行・税務処理 / 購入者の氏名・メール・電話番号、請求先住所、商号・事業者番号、カード種別・カード番号下4桁、購入・サブスクリプション履歴、接続情報。決済処理にはPolarの再委託先が関与し、全リストは https://polar.sh/legal/sub-processors で確認できます。
- Stripe, Inc.(Polarの決済処理再委託先) — カード決済の承認・精算・返金・不正防止 / 決済カード情報、請求先住所、メール、決済取引履歴
9.個人情報の国外移転
AxiPassはサービス提供のため、以下のとおり一部の個人情報を国外に移転します(移転項目 / 移転目的 / 移転時点・方法 / 保有期間の順)。利用者は国外移転を拒否できますが、拒否した場合、該当機能(ソーシャルログイン等)の利用が制限されることがあります。拒否の意思は [email protected] までお知らせください。
- Amazon Web Services, Inc.(米国) / サーバーに保存される個人情報 / インフラホスティング / サービス利用・認証時にネットワーク送信 / サービス利用期間中保管
- Contabo GmbH(ドイツ) / サーバーに保存される個人情報 / インフラホスティング / サービス利用・認証時にネットワーク送信 / サービス利用期間中保管
- Google LLC(米国) / メール・氏名・プロフィール / Googleソーシャルログイン / ログイン時点にネットワーク送信 / Googleのポリシーに従い保管
- Polar Software, Inc.(米国) / 購入者の氏名・メール・電話番号、請求先住所、商号・事業者番号、カード種別・カード番号下4桁、購入・サブスクリプション履歴、接続情報 / 有料サブスクリプションの決済・決済代行(税務処理・インボイス発行) / 決済(チェックアウト)進行時にネットワーク送信 / アカウント維持期間および関連法令上の義務履行・紛争解決に必要な期間
- Stripe, Inc.(米国) / 決済カード情報、請求先住所、メール、決済取引履歴 / カード決済の承認・精算・返金・不正防止 / 決済時点にPolarを通じて送信 / 決済・精算および関連法令上の保存期間
10.情報主体の権利・行使方法
利用者(情報主体)は、自身の個人情報について次の権利を行使できます。請求はサービス内機能、所属組織のAxiPass管理者、または [email protected] を通じて行うことができ、会社は本人または正当な代理人であることを確認したうえで処理します。管理対象テナントの場合、一部の権利は所属組織の管理者の方針に従って処理されることがあります。
- 個人情報の閲覧の請求
- 誤り等に対する訂正・削除の請求
- 処理停止の請求(正当な理由がない限り10日以内に処理)
- 同意の撤回および会員(アカウント)退会の請求
- 権利行使は、法定代理人または委任を受けた代理人を通じて行うこともできます。
- 閲覧・処理停止の請求は個人情報保護法第35条第4項および第37条第2項により制限される場合があり、他の法令で収集対象として明示された個人情報は削除を請求できません。
11.クッキーおよび自動収集装置
AxiPassは、ログイン状態の維持およびサービス利用分析・セキュリティのため、クッキーや訪問識別子などの自動収集装置を使用します。
- 使用目的: ログインセッションの維持、訪問頻度・利用統計の分析、セキュリティおよび不正利用防止
- 拒否方法: ウェブブラウザの設定でクッキーの保存を拒否できますが、拒否するとログイン維持など一部機能の利用が制限されることがあります
12.個人情報の安全性確保措置
AxiPassは、個人情報が紛失・盗難・漏えい・改ざん・毀損されないよう、次の管理的・技術的・物理的措置を講じます。
- 管理的措置: 個人情報取扱権限の最小化およびロールに基づく分離、定期的な内部点検
- 技術的措置: 秘密情報(OAuth client_secret、TOTPシード、SCIMトークン、SWA認証情報など)のカラム暗号化(Lockbox)、パスワードの一方向暗号化、通信区間へのTLS適用、監査ログへの秘密情報の平文の不記録
- アクセス統制: テナント・ロールに基づくアクセス制御(マルチテナンシー分離)、運用環境のアクセス権限管理およびアクセス記録の保管
- 物理的措置: クラウドデータセンターの入退室管理およびセキュリティ施設の利用
13.個人情報保護責任者
AxiPassは個人情報保護法第30条に基づき本方針を策定・公開し、個人情報処理に関する業務を統括し、利用者の苦情処理および被害救済を担当する個人情報保護責任者を以下のとおり指定します。 — 氏名: 정은호(Jeong Eun-ho) / 役職: 代表 / 連絡先: 010-3140-2180 / メール: [email protected]。個人情報保護に関するお問い合わせ・苦情は保護責任者に申し出ることができ、会社は迅速かつ誠実に対応します。
14.満14歳未満の児童の個人情報
AxiPassはお客様組織が導入・管理するB2B業務用サービスであり、満14歳未満の児童を対象とせず、満14歳未満の児童の個人情報を収集しません。
15.権益侵害の救済方法
個人情報侵害に関する申告や相談が必要な場合は、以下の機関にお問い合わせいただけます。(韓国の機関)
- 個人情報侵害申告センター(KISA): (局番なし) 118 / privacy.kisa.or.kr
- 個人情報紛争調整委員会: (局番なし) 1833-6972 / www.kopico.go.kr
- 大検察庁サイバー捜査: (局番なし) 1301
- 警察庁サイバー捜査局: (局番なし) 182 / ecrm.police.go.kr
16.処理方針の変更
本プライバシーポリシーは施行日から適用され、法令または会社の方針により変更される場合、施行7日前(重要または利用者に不利な変更は30日前)からサービス内告知またはメールで通知します。
17.お問い合わせ
個人情報、拡張機能のデータ処理、削除要請、セキュリティ脆弱性の報告は [email protected] までご連絡ください。管理対象テナントのユーザーは、所属組織のAxiPass管理者にもアクセス権限の変更やアカウント削除を依頼できます。
事業者情報
- 商号
- 액시멈주식회사
- 代表者
- 정은호
- 事業者登録番号
- 445-87-02954
- 通信販売業申告
- 第2026-부천원미-1246号
- 住所
- (14598) 경기도 부천시 원미구 송내대로73번길 46, 7층 D2호
- 連絡先
- 010-3140-2180
本ドキュメントはAxiPassサービスおよびAxiPass SWA Chrome拡張機能に適用されます。お問い合わせは [email protected] までご連絡ください。