データ主体の権利 (DSR) 対応手順
QR Branding API — GDPR第15〜22条
| 項目 | 内容 |
|---|---|
| 管理者 | QR Branding (Quartzon) |
| 日付 | 2026-03-08 |
| バージョン | 1.0 |
| 請求の窓口 | support@qr-branding.com |
1. 認められる権利
| 権利 | GDPRの条項 | QR Brandingでの適用 |
|---|---|---|
| アクセス | 第15条 | ✅ 適用: Application Insights内のデータが対象 |
| 訂正 | 第16条 | ⚠️ 限定的: ステートレスなサービスであり、訂正すべき保存データがない |
| 消去(「忘れられる権利」) | 第17条 | ⚠️ 限定的: メモリ内のデータはすでに破棄されている。Application Insightsには適用 |
| 処理の制限 | 第18条 | ✅ 適用: テレメトリーへのアクセスを制限できる |
| データポータビリティ | 第20条 | ⚠️ 限定的: 構造化されたユーザーデータは保存されていない |
| 異議 | 第21条 | ✅ 適用: 正当な利益に基づく処理が対象 |
| 自動化された意思決定の対象とされない権利 | 第22条 | ⚠️ AIによる生成は、ユーザーに法的効果を及ぼす決定を一切行わない |
2. 特殊な事情: ステートレスなサービス
QR Brandingは、データベースを持たないステートレスなサービスとして稼働しています。これはDSRに重要な影響を与えます。
取得または削除すべきデータが存在しないもの:
- QRコンテンツ(URL、テキスト、vCard、WiFi)→ メモリ内で処理し、レスポンス後に破棄
- AIのプロンプト → メモリ内で処理し、レスポンス後に破棄(プロンプトのキャッシュは、プロンプトのSHA-256ハッシュから導出したキーのもとで、生成されたデザインのみを最大30日間保持する)
- 生成したQR画像 → ユーザーに返し、保存しない
- アップロードされたロゴと画像 → メモリ内で処理し、破棄
存在しうるデータ:
- Application Insights(90日間): リクエストのパス、処理時間、エラー、パフォーマンス指標
- レート制限のカウンター(2分間): 匿名化されたRapidAPIの識別子、匿名化されたIPアドレス
- LLMプロバイダーが保持するデータ: デザインのプロンプト。各プロバイダーの保持ポリシーに従う
3. 対応手順
3.1 請求の受付
| ステップ | 対応 | 期限 |
|---|---|---|
| 1 | メール(support@qr-branding.com)で請求を受け付ける | — |
| 2 | 請求者に受領を通知する | 48時間 |
| 3 | 請求者の本人確認を行う | 5日 |
| 4 | 請求が受理可能か評価する | 5日 |
| 5 | 請求された対応を実施する | — |
| 6 | 請求者に結果を回答する | 受領から最大30日 |
3.2 本人確認
第三者が他人のデータにアクセスするのを防ぐため:
- データ主体に、RapidAPIユーザーまたはサブスクリプションIDを示してもらいます。
- 必要に応じて、所有者であることを確認するため、本人のRapidAPIアカウントから確認用のAPI呼び出しを行ってもらいます。
- 過剰な書類を求めないこと。本人確認は比例的でなければなりません。
3.3 権利の種類ごとの回答
アクセス権(第15条)
定型の回答:
[氏名] 様
GDPR第15条に基づくアクセス請求について、以下のとおりご連絡いたします。
QR Brandingはステートレスなサービスであり、各APIリクエストの即時の処理を超えて個人データを保存することはありません。ユーザーのデータベース、リクエスト履歴、生成したQRコンテンツは一切保持していません。
一時的に存在しうるデータは次のとおりです。
Application Insightsのテレメトリー(90日間): APIリクエストに関するメタデータ(パス、応答時間、HTTPステータスコード)。このデータにはQRコンテンツも識別可能な個人データも含まれていません。IPアドレスは記録前に匿名化されるためです。
LLMプロバイダーが保持するデータ(AI機能をご利用の場合): qr-branding.comまたはマネージドエンドポイントでAI生成をご利用の場合、お客様のデザインのプロンプトは、当社の処理者として行動する当社のLLMプロバイダー(Groq、GoogleまたはOpenAI)により、お客様の識別子を一切伴わずに処理されました。ご自身のキーでBYOKエンドポイントをご利用の場合、送信されたデザインのプロンプトは、選択されたプロバイダーのポリシーに従って保持されている可能性があります。権利を行使するには、そのプロバイダーに直接お問い合わせいただくことをおすすめします。
お客様のRapidAPI識別子に関連するテレメトリーデータの抽出をご希望の場合は、喜んで対応いたします。
消去権(第17条)
定型の回答:
消去の請求について:
- QRコンテンツと生成した画像は一切保存しておらず、各APIレスポンスの直後に破棄しています。
- お客様の識別子に関連するレート制限のカウンターは、2分後に自動的に失効します。
- お客様の識別子に関連するApplication Insightsのテレメトリーデータの削除をご希望の場合は、削除のうえ完了をご連絡いたします。
- ご自身のキーでご利用のLLMプロバイダー(BYOKエンドポイント)が保持するデータについては、お客様が直接権利を行使できるよう、各プロバイダーのプライバシー窓口をお知らせします。
異議を述べる権利(第21条)
正当な利益に基づく処理(レート制限、テレメトリー)について:
- 請求者の利益に優越する、やむを得ない正当な根拠があるか評価します。
- レート制限: 一般に正当な利益(サービスの可用性)が優越しますが、評価内容を文書化する必要があります。
- テレメトリー: 個別に評価します。必要に応じて、Application Insightsで除外設定を行います。
データポータビリティの権利(第20条)
定型の回答:
QR Brandingは構造化された個人データを保存していません。ポータブルな形式でエクスポートできるデータはありません。処理した情報はすべて、各APIリクエストの直後に破棄しています。
4. 期限
| フェーズ | 最大期限 |
|---|---|
| 受領の通知 | 48時間 |
| 完全な回答 | 受領から30日(第12条(3)) |
| 延長(複雑な請求) | さらに60日(最初の30日以内に請求者に通知) |
| 消去の実施 | 承認から72時間 |
5. 例外と拒否
次の場合は請求を拒否できます。
| 理由 | 法的根拠 |
|---|---|
| 明らかに根拠がない、または過剰な請求 | 第12条(5) |
| 本人確認ができない | 第12条(6) |
| 第三者の権利に影響が及ぶ | 第15条(4) |
| 保持する法的義務がある | 第17条(3) |
請求を拒否する場合:
- 請求者に理由を通知します。
- 監督機関に苦情を申し立てる権利があることを通知します。
- 拒否とその理由を文書化します。
6. 請求の記録
すべてのDSR請求を記録しなければなりません。
| 項目 | 説明 |
|---|---|
| ID | DSR-YYYY-NNN |
| 受領日 | — |
| 窓口 | メール / RapidAPI / その他 |
| 権利の種類 | アクセス / 消去 / 異議 / など |
| 請求者の識別子 | RapidAPIユーザー(追加の個人データなし) |
| 回答日 | — |
| 結果 | 実施 / 拒否(理由を付記) |
| 実施した対応 | 実施内容の説明 |
7. LLMプロバイダーが保持するデータ
7.1 QR Branding自社のアカウント(サイトとマネージドエンドポイント)
qr-branding.comおよびマネージドエンドポイント(POST /api/qr/ai/generate-managed)でのAI生成では、Groq、Google(Gemini)、OpenAIがQR Brandingの処理者として行動します(副処理者のページを参照)。このデータに関する請求は、管理者であるQR Brandingが本文書の手順に従って対応します。プロバイダーに送信するのはデザインのプロンプトと生成パラメータのみであり、ユーザーのメールアドレス、IPアドレス、その他の識別子は送信しません。
7.2 BYOKエンドポイント
エンドポイント POST /api/qr/ai/generate では、顧客が自身のLLMプロバイダーのAPIキーを提供します(BYOK、Bring Your Own Key)。したがって:
- これらのリクエストについて、QR Brandingは、LLMプロバイダーと契約関係を持っていません。
- ユーザーがLLMプロバイダーが処理したデータへのアクセスや消去を求める場合は、自身のアカウントを持つプロバイダーに直接連絡する必要があります。
- QR Brandingは、各プロバイダーのプライバシー窓口をユーザーに案内できます。
| プロバイダー | プライバシー窓口 |
|---|---|
| OpenAI | privacy@openai.com |
| Anthropic | privacy@anthropic.com |
| Google Cloudのプライバシーフォーム | |
| Mistral AI | privacy@mistral.ai |
| Cohere | privacy@cohere.com |
| Groq | privacy@groq.com |
BYOKエンドポイントでも対応しているxAI、DeepSeek、Qwenについては、ユーザーはプロバイダーが公開しているプライバシー窓口を利用してください。
2026-03-08に作成された文書。