データ処理の法的根拠の分析
QR Branding API — GDPR第6条
| 項目 | 内容 |
|---|---|
| 管理者 | QR Branding (Quartzon) |
| 日付 | 2026-03-08 |
| バージョン | 1.0 |
1. 適法性の原則(第6条)
個人データの処理はすべて、GDPR第6条(1)に定める法的根拠の少なくとも1つに基づかなければなりません。以下では、QR Brandingの各処理活動と、それに対応する法的根拠を分析します。
2. 処理活動ごとの分析
2.1 個人データを含むQRコードの生成
| 観点 | 分析 |
|---|---|
| 活動 | ユーザーが、個人データを含みうるQRコンテンツ(氏名、メールアドレス、電話番号、住所を含むvCard、位置情報、メールアドレス)を送信する |
| 法的根拠 | 第6条(1)(b) — 契約の履行 |
| 正当化理由 | 処理は、ユーザーがRapidAPIを通じて契約したサービスを提供するために必要である。コンテンツを処理しなければ、要求されたQRコードを生成できない |
| 比例性 | 最小限: 厳密に必要なコンテンツのみを、保存せずにメモリ内で処理する |
| より侵害の少ない代替手段 | なし: QRコンテンツこそがエンコードすべきデータである |
2.2 AIによるQRコード生成
AI生成は2つのモードで動作します。
- QR Branding自社のアカウント(qr-branding.comのAIデザイナーと、マネージドエンドポイント
POST /api/qr/ai/generate-managed): QR Brandingは、自社のAPIキーを使って、デザインのプロンプトを内部のフォールバックチェーンに含まれるLLMプロバイダー(Groq、Google Gemini、OpenAI)に送信します。これらのプロバイダーはQR Brandingの処理者として行動し、副処理者のページに掲載されています。 - BYOK(Bring Your Own Key)(エンドポイント
POST /api/qr/ai/generate): 顧客が自身のAPIキーを提供し、プロバイダーを選択します。QR Brandingは、これらのリクエストに自社のアカウントを使用しません。
| 観点 | 分析 |
|---|---|
| 活動 | ユーザーがデザインのプロンプトを送信する。QR Brandingはプロンプトを、自社のキー(サイトとマネージドエンドポイント)または顧客のキー(llmApiKey、BYOKエンドポイント)を使ってLLMプロバイダーに転送する |
| モデル | Groq、Google(Gemini)、OpenAIにおけるQR Branding自社のアカウント、または顧客が選択したプロバイダーによるBYOK(Bring Your Own Key) |
| 法的根拠 | 第6条(1)(b) — 契約の履行 |
| 正当化理由 | ユーザーはAIによるデザインを明示的に要求している: サイトとマネージドエンドポイントではAI生成を実行することで、BYOKエンドポイントではさらにプロバイダーを選択し、自身のAPIキーを提供することで要求している。処理はその具体的な要求を実行するために必要である |
| 比例性 | LLMに送信するのはデザインのプロンプトと生成パラメータのみである。QRコンテンツ、IPアドレス、識別データが送信されることは決してない。BYOKエンドポイントでは、顧客のAPIキーは保存もログ記録もされない |
| 備考 | ユーザーは、AI生成の使用と送信するプロンプトを能動的に選択している。BYOKエンドポイントでは、さらにLLMプロバイダーを選択し、自身のAPIキーを提供する。この場合、LLMプロバイダーとの関係は顧客とプロバイダーの間の直接の関係である |
2.3 レート制限
| 観点 | 分析 |
|---|---|
| 活動 | 利用頻度を制限するため、識別子(RapidAPIユーザー、サブスクリプションID、匿名化されたIP)ごとにリクエストを数える |
| 法的根拠 | 第6条(1)(f) — 正当な利益 |
| 正当な利益 | すべてのユーザーのためにサービスの可用性を守り、濫用と過大なコストを防ぐこと |
| 比較衡量テスト | |
| — 管理者の利益 | 高い: レート制限がなければ、1人のユーザーがリソースを使い果たしたり、法外なコストを発生させたりしうる |
| — データ主体への影響 | 最小限: リクエストを数えるために仮名の識別子のみを使用し、データは揮発性メモリに保持され(2分)、IPアドレスは匿名化される |
| — 合理的な期待 | あり: APIのユーザーは、業界の標準的な慣行としてレート制限を想定している |
| — 保護措置 | 一時的なデータ(2分)、IPの匿名化、追跡数の上限(5万IP)、識別子のログ記録なし |
| 結論 | データ主体への影響が最小限であることから、正当な利益が明らかに優越する |
2.4 テレメトリーと診断(Application Insights)
| 観点 | 分析 |
|---|---|
| 活動 | パフォーマンス指標、エラー、リクエストのメタデータ(PIIなし)を収集する |
| 法的根拠 | 第6条(1)(f) — 正当な利益 |
| 正当な利益 | サービスの信頼性と可用性を維持し、問題を迅速に診断すること |
| 比較衡量テスト | |
| — 管理者の利益 | 高い: テレメトリーがなければ、インシデントを検知も解決もできない |
| — データ主体への影響 | 最小限: エラーメッセージからPIIを除去し、APIキーをマスキングし、IPアドレスを匿名化している |
| — 合理的な期待 | あり: 監視はクラウドサービスの標準的な慣行である |
| — 保護措置 | 90日間の保持、PIIを含まないログ、IPの匿名化、APIキーのマスキング |
| 結論 | 正当な利益が明らかに優越する |
2.5 RapidAPIの認証
| 観点 | 分析 |
|---|---|
| 活動 | すべてのリクエストでX-RapidAPI-Proxy-Secretヘッダーを検証する |
| 法的根拠 | 第6条(1)(f) — 正当な利益 |
| 正当化理由 | 不正アクセスからサービスを保護すること |
| 備考 | シークレットはサーバーのデータであり、ユーザーのデータではない。この段階では個人データを一切処理しない |
3. 依拠しない法的根拠
| 法的根拠 | 条項 | 使用しない理由 |
|---|---|---|
| 同意 | 第6条(1)(a) | 明示的な同意は取得していない。処理は契約と正当な利益に基づくため、同意は不要である。同意に依拠すると、利点がないまま追加の義務(撤回可能性)が生じる |
| 法的義務 | 第6条(1)(c) | このデータの処理を求める法的義務はない |
| 生命に関する利益 | 第6条(1)(d) | 該当しない: 本サービスは生命に関する利益を保護するためにデータを処理しない |
| 公共の利益 | 第6条(1)(e) | 該当しない: 民間の商用サービスである |
4. 特別な種類の個人データ(第9条)
QR Brandingは、特別な種類の個人データ(人種的・民族的出自、健康、性的指向など)を要求も必要ともしません。
ただし、ユーザーがそのようなデータをQRコンテンツに含める可能性はあります(例: 医療データを含むQRコード)。その場合:
- QR Brandingは、データを解釈せずにエンコードする技術的な処理者として行動します。
- 特別な種類のデータの処理に関する責任は、それを含めることを決めたユーザーにあります。
- この場合の法的根拠はデータ主体の明示的な同意であり、ユーザーはデータをエンコードする前にそれを取得しなければなりません。
- QR Brandingはこのデータを保存せず、生成後ただちに破棄します。
5. 子どものデータ(第8条)
- QR Brandingは、開発者と企業を対象としたB2B/B2CのAPIサービスです。
- 16歳未満の子どもを対象としていません。
- 年齢データは収集せず、年齢確認も行いません。
- ユーザーがQRコンテンツに子どものデータを含める場合、親権者の同意を得る責任はユーザーにあります。
6. 国際移転(第44〜49条)
| 移転先 | 移転の法的根拠 | プロバイダー |
|---|---|---|
| EU/米国(Azure) | Online Services Terms + SCC | Microsoft Azure |
| 米国 | プラットフォームの規約 | RapidAPI |
| 米国 | 各プロバイダーのデータ処理規約(副処理者のページを参照) | Groq、Google(Gemini)、OpenAI: QR BrandingのアカウントによるAI生成 |
LLMプロバイダーに関する注記: QR Branding自社のアカウント(サイトとマネージドエンドポイント)では、デザインのプロンプトはGroq、Google(Gemini)またはOpenAIに移転され、これらはQR Brandingの処理者として行動します。BYOKエンドポイントでは、プロンプトは顧客自身のAPIキーを使って、顧客が選択したプロバイダー(OpenAI、Anthropic、Google、Mistral、Cohere、Groq、xAI、DeepSeek、Qwen、または顧客自身のOpenAI互換エンドポイント)に移転されます。この移転に関する責任は、プロバイダーと直接の契約関係にある顧客にあります。QR Brandingは技術的な仲介者として行動します。
通常のQR生成エンドポイントの使用では、LLMプロバイダーへの移転は発生しません(処理はAzure上でのみ行われます)。
7. 見直し
この法的根拠の分析は、次の場合に見直さなければなりません。
- 新しい処理活動が追加されたとき
- 既存の活動で処理するデータが変わったとき
- LLMプロバイダーのポリシーが変わったとき
- 少なくとも年1回
2026-03-08に作成された文書。