本文へスキップ

データ主体の権利 (DSR) 対応手順

QR Branding API — GDPR第15〜22条

項目内容
管理者QR Branding (Quartzon)
日付2026-03-08
バージョン1.0
請求の窓口support@qr-branding.com

1. 認められる権利

権利GDPRの条項QR Brandingでの適用
アクセス第15条✅ 適用: Application Insights内のデータが対象
訂正第16条⚠️ 限定的: ステートレスなサービスであり、訂正すべき保存データがない
消去(「忘れられる権利」)第17条⚠️ 限定的: メモリ内のデータはすでに破棄されている。Application Insightsには適用
処理の制限第18条✅ 適用: テレメトリーへのアクセスを制限できる
データポータビリティ第20条⚠️ 限定的: 構造化されたユーザーデータは保存されていない
異議第21条✅ 適用: 正当な利益に基づく処理が対象
自動化された意思決定の対象とされない権利第22条⚠️ AIによる生成は、ユーザーに法的効果を及ぼす決定を一切行わない

2. 特殊な事情: ステートレスなサービス

QR Brandingは、データベースを持たないステートレスなサービスとして稼働しています。これはDSRに重要な影響を与えます。

取得または削除すべきデータが存在しないもの:

  • QRコンテンツ(URL、テキスト、vCard、WiFi)→ メモリ内で処理し、レスポンス後に破棄
  • AIのプロンプト → メモリ内で処理し、レスポンス後に破棄(プロンプトのキャッシュは、プロンプトのSHA-256ハッシュから導出したキーのもとで、生成されたデザインのみを最大30日間保持する)
  • 生成したQR画像 → ユーザーに返し、保存しない
  • アップロードされたロゴと画像 → メモリ内で処理し、破棄

存在しうるデータ:

  • Application Insights(90日間): リクエストのパス、処理時間、エラー、パフォーマンス指標
  • レート制限のカウンター(2分間): 匿名化されたRapidAPIの識別子、匿名化されたIPアドレス
  • LLMプロバイダーが保持するデータ: デザインのプロンプト。各プロバイダーの保持ポリシーに従う

3. 対応手順

3.1 請求の受付

ステップ対応期限
1メール(support@qr-branding.com)で請求を受け付ける—
2請求者に受領を通知する48時間
3請求者の本人確認を行う5日
4請求が受理可能か評価する5日
5請求された対応を実施する—
6請求者に結果を回答する受領から最大30日

3.2 本人確認

第三者が他人のデータにアクセスするのを防ぐため:

  1. データ主体に、RapidAPIユーザーまたはサブスクリプションIDを示してもらいます。
  2. 必要に応じて、所有者であることを確認するため、本人のRapidAPIアカウントから確認用のAPI呼び出しを行ってもらいます。
  3. 過剰な書類を求めないこと。本人確認は比例的でなければなりません。

3.3 権利の種類ごとの回答

アクセス権(第15条)

定型の回答:

[氏名] 様

GDPR第15条に基づくアクセス請求について、以下のとおりご連絡いたします。

QR Brandingはステートレスなサービスであり、各APIリクエストの即時の処理を超えて個人データを保存することはありません。ユーザーのデータベース、リクエスト履歴、生成したQRコンテンツは一切保持していません。

一時的に存在しうるデータは次のとおりです。

  1. Application Insightsのテレメトリー(90日間): APIリクエストに関するメタデータ(パス、応答時間、HTTPステータスコード)。このデータにはQRコンテンツも識別可能な個人データも含まれていません。IPアドレスは記録前に匿名化されるためです。

  2. LLMプロバイダーが保持するデータ(AI機能をご利用の場合): qr-branding.comまたはマネージドエンドポイントでAI生成をご利用の場合、お客様のデザインのプロンプトは、当社の処理者として行動する当社のLLMプロバイダー(Groq、GoogleまたはOpenAI)により、お客様の識別子を一切伴わずに処理されました。ご自身のキーでBYOKエンドポイントをご利用の場合、送信されたデザインのプロンプトは、選択されたプロバイダーのポリシーに従って保持されている可能性があります。権利を行使するには、そのプロバイダーに直接お問い合わせいただくことをおすすめします。

お客様のRapidAPI識別子に関連するテレメトリーデータの抽出をご希望の場合は、喜んで対応いたします。

消去権(第17条)

定型の回答:

消去の請求について:

  • QRコンテンツと生成した画像は一切保存しておらず、各APIレスポンスの直後に破棄しています。
  • お客様の識別子に関連するレート制限のカウンターは、2分後に自動的に失効します。
  • お客様の識別子に関連するApplication Insightsのテレメトリーデータの削除をご希望の場合は、削除のうえ完了をご連絡いたします。
  • ご自身のキーでご利用のLLMプロバイダー(BYOKエンドポイント)が保持するデータについては、お客様が直接権利を行使できるよう、各プロバイダーのプライバシー窓口をお知らせします。

異議を述べる権利(第21条)

正当な利益に基づく処理(レート制限、テレメトリー)について:

  1. 請求者の利益に優越する、やむを得ない正当な根拠があるか評価します。
  2. レート制限: 一般に正当な利益(サービスの可用性)が優越しますが、評価内容を文書化する必要があります。
  3. テレメトリー: 個別に評価します。必要に応じて、Application Insightsで除外設定を行います。

データポータビリティの権利(第20条)

定型の回答:

QR Brandingは構造化された個人データを保存していません。ポータブルな形式でエクスポートできるデータはありません。処理した情報はすべて、各APIリクエストの直後に破棄しています。


4. 期限

フェーズ最大期限
受領の通知48時間
完全な回答受領から30日(第12条(3))
延長(複雑な請求)さらに60日(最初の30日以内に請求者に通知)
消去の実施承認から72時間

5. 例外と拒否

次の場合は請求を拒否できます。

理由法的根拠
明らかに根拠がない、または過剰な請求第12条(5)
本人確認ができない第12条(6)
第三者の権利に影響が及ぶ第15条(4)
保持する法的義務がある第17条(3)

請求を拒否する場合:

  1. 請求者に理由を通知します。
  2. 監督機関に苦情を申し立てる権利があることを通知します。
  3. 拒否とその理由を文書化します。

6. 請求の記録

すべてのDSR請求を記録しなければなりません。

項目説明
IDDSR-YYYY-NNN
受領日—
窓口メール / RapidAPI / その他
権利の種類アクセス / 消去 / 異議 / など
請求者の識別子RapidAPIユーザー(追加の個人データなし)
回答日—
結果実施 / 拒否(理由を付記)
実施した対応実施内容の説明

7. LLMプロバイダーが保持するデータ

7.1 QR Branding自社のアカウント(サイトとマネージドエンドポイント)

qr-branding.comおよびマネージドエンドポイント(POST /api/qr/ai/generate-managed)でのAI生成では、Groq、Google(Gemini)、OpenAIがQR Brandingの処理者として行動します(副処理者のページを参照)。このデータに関する請求は、管理者であるQR Brandingが本文書の手順に従って対応します。プロバイダーに送信するのはデザインのプロンプトと生成パラメータのみであり、ユーザーのメールアドレス、IPアドレス、その他の識別子は送信しません。

7.2 BYOKエンドポイント

エンドポイント POST /api/qr/ai/generate では、顧客が自身のLLMプロバイダーのAPIキーを提供します(BYOK、Bring Your Own Key)。したがって:

  • これらのリクエストについて、QR Brandingは、LLMプロバイダーと契約関係を持っていません。
  • ユーザーがLLMプロバイダーが処理したデータへのアクセスや消去を求める場合は、自身のアカウントを持つプロバイダーに直接連絡する必要があります。
  • QR Brandingは、各プロバイダーのプライバシー窓口をユーザーに案内できます。
プロバイダープライバシー窓口
OpenAIprivacy@openai.com
Anthropicprivacy@anthropic.com
GoogleGoogle Cloudのプライバシーフォーム
Mistral AIprivacy@mistral.ai
Cohereprivacy@cohere.com
Groqprivacy@groq.com

BYOKエンドポイントでも対応しているxAI、DeepSeek、Qwenについては、ユーザーはプロバイダーが公開しているプライバシー窓口を利用してください。


2026-03-08に作成された文書。