SECURITY

個人情報取扱規程・安全管理措置

ばんけんをご利用・ご検討いただく事業者の皆さまが、当社の個人情報の取扱体制をいつでもご確認いただけるよう、社内規程と安全管理措置の内容を公開しています。|制定:2026年9月23日|最終改定:2026年9月26日

このページについて

イベントの受付を外部のサービスに任せるということは、来場者の個人情報の取扱いを委託するということです。委託元となる主催者には、委託先を監督する責任があります。

このページは、その監督にお使いいただくためのものです。当社が定める個人情報取扱規程の全文と、実際に講じている安全管理措置を掲載しています。 同じ内容の文書(Word 形式)が必要な場合や、貴社様式の確認票・覚書へのご対応が必要な場合は、お問い合わせよりお申し付けください。

関連ページ:個人情報の利用目的や第三者提供の考え方はプライバシーポリシーに、ご利用条件は利用規約に定めています。

要点

先にお読みいただきたい点を4つにまとめます。詳細は次章以降の規程本文をご覧ください。

  • 来場者の情報の「取得主体」は主催者です。当社は取扱いの委託を受ける立場であり、サービスの改善・営業・広告など当社独自の目的には一切利用しません。
  • 保管は日本国内です。AWS 東京リージョン上に保管し、アプリケーションの実行も東京リージョンで行います。通知メールに限り、宛先と本文の送信の受付と配信の記録が米国の基盤で取り扱われます(メールの送出は東京リージョンから行います)。
  • 「ルームの削除」で来場者の情報は実際に消えます。表示上の削除ではなく、データベースから物理的に削除します。取り消しはできません。
  • 閲覧できる範囲はデータベースの行単位で制御しています。来場者の情報を参照できるのは、そのイベントの権限者に限られます。

第1章 総則

第1条〜第3条

第1条(目的)

本規程は、株式会社Nobody(以下「当社」という。)が取り扱う個人情報について、個人情報の保護に関する法律その他の法令およびガイドラインを遵守し、漏えい、滅失または毀損を防止するために必要な事項を定めることを目的とする。

第2条(適用範囲)

本規程は、当社の役員および従業者、ならびに当社が個人情報の取扱いを委託する者に適用する。対象とする個人情報は、当社が自ら取得するもの、および委託元から取扱いの委託を受けるものの双方とする。

第3条(定義)

本規程における用語の意義は、次のとおりとする。

  • 一 個人情報 生存する個人に関する情報であって、当該情報に含まれる氏名、生年月日その他の記述等により特定の個人を識別することができるもの、および個人識別符号が含まれるものをいう。メールアドレスおよび連絡先を含むものとして取り扱う。
  • 二 個人データ 個人情報データベース等を構成する個人情報をいう。
  • 三 来場者情報 当社が提供するイベント整理券・抽選・入場管理システム「ばんけん」(以下「本サービス」という。)において、主催者(委託元)から取扱いの委託を受けて当社が取り扱う来場者の個人情報をいう。
  • 四 取扱者 本規程に基づき個人データを取り扱う権限を与えられた者をいう。

第2章 管理体制

第4条〜第5条

第4条(個人情報取扱責任者)

当社は、個人情報の適正な取扱いを確保するため、個人情報取扱責任者(以下「責任者」という。)を置く。責任者は代表取締役とする。

2 責任者は、本規程の運用、取扱者の監督、委託先の監督、漏えい等事案への対応および本規程の見直しを統括する。

第5条(取扱者の範囲と権限)

個人データを取り扱う取扱者は、責任者(代表取締役)に限る。当社には、個人データを取り扱う従業員、派遣社員その他の従業者は在籍していない。

2 取扱者を追加する場合は、責任者があらかじめ範囲と権限を定め、第10条に定める秘密保持の誓約を求めたうえで、本規程に基づく教育を行う。

3 取扱者の権限は、本サービスの管理機能における役割(管理者、設定担当、受付担当)およびデータベースの行単位のアクセス制御により、システム上も限定する。

第3章 取り扱う個人情報

第6条〜第8条

第6条(当社が取得する個人情報)

当社は、本サービスの登録ユーザー(主催者)について、メールアドレス、表示名、事業者名、連絡先、所在地、利用料金の支払いに関する情報およびお問い合わせの内容を取得し、本人確認とアカウントの管理、利用料金の請求、サービスの提供・保守・不正利用の防止、問い合わせへの対応および重要なお知らせの配信のために利用する。

2 クレジットカード情報は決済代行会社が保持し、当社は保持しない。

第7条(委託を受けて取り扱う来場者情報)

来場者情報を取得し、その利用目的を定めるのは各イベントの主催者であり、当社は主催者から取扱いの委託を受ける立場である。

2 当社は、来場者情報を、主催者のイベントの受付、当落および呼び出しの連絡、整理券の発行、入場の管理、ならびにそのために必要な保守、障害対応および不正利用の防止の範囲でのみ取り扱う。

3 当社は、来場者情報を、サービスの改善、営業、広告その他の当社独自の目的に利用しない。

4 当社は、委託元から提供を受けた個人情報と、他の者から提供を受けた情報または当社が独自に取得した情報とを、本人ごとに突合する処理を行わない。

5 当社は、来場者の行動を追跡しない。来場者向けの画面に、アクセス解析、広告その他の追跡技術を導入しない。IPアドレスは、受付の集中および不正な連続送信を防ぐためにサーバーのメモリ上で短時間のみ参照し、当社のデータベースに保存しない。ただし、基盤事業者のアクセスログには、各社の定める期間、通信の記録として保存される。また、主催者がSMS電話番号認証を設定したイベントでは、SMSの連続送信を防ぐため、IPアドレスから生成した復元できない値(ハッシュ)を送信の記録とともに7日間保存する。

第8条(利用目的による制限)

取扱者は、あらかじめ定めた利用目的の達成に必要な範囲を超えて個人情報を取り扱ってはならない。利用目的を超えて取り扱う必要が生じた場合は、あらかじめ責任者の承認を得るとともに、委託を受けて取り扱う個人情報については委託元の書面による事前の同意を得る。

第4章 安全管理措置

第9条〜第12条

第9条(組織的安全管理措置)

  • 一 責任者を置き、取扱者の範囲と権限を明確にする。
  • 二 個人データの取扱いの状況について、第22条に定める点検を行う。
  • 三 漏えい等事案またはその兆候を把握した場合の報告連絡体制は、第8章に定める。
  • 四 当社は複数の部署により個人データを取り扱っていないため、部署間の役割分担は定めない。取扱者を増員し、または組織を分割する場合は、本規程を改定する。

第10条(人的安全管理措置)

取扱者は、在任中および退任後を問わず、業務上知り得た個人情報を第三者に開示し、または漏らしてはならない。取扱者は、この秘密保持義務を負うことを本規程により確認する。

2 当社が取扱者を追加する場合、当社は当該取扱者に対し、秘密保持および退職後の情報の返還または破棄に関する誓約書の提出を求める。

3 取扱者に対する教育は、第21条に定める。

第11条(物理的安全管理措置)

個人データの取扱いは、入退室が管理された当社の事業所内において行う。

2 取扱者は、第三者に画面を覗き見されないための措置を講じ、業務端末を使用しないときは画面を施錠する。

3 当社は、個人データを紙媒体または外部記録媒体に出力せず、事業所外に持ち出さない。

第12条(技術的安全管理措置)

  • 一 個人データを保存するデータベースは、すべての表について行単位のアクセス制御を有効とし、来場者情報を参照できる者を当該イベントの権限者に限定する。
  • 二 来場者(ログインしない利用者)によるデータベースへの書き込みは、検証を伴うサーバ側の関数を経由する方法に限定する。主催者による書き込みは、前号の行単位のアクセス制御により、当該イベントの権限者に限定する。
  • 三 利用者の識別および認証は、識別子とパスワードまたは外部認証事業者による認証によって行う。既知の流出パスワードの使用を拒否する設定を有効とする。
  • 四 通信はすべて暗号化する。保存されるデータは、基盤事業者により暗号化される。
  • 五 外部ネットワークとの接続点における防御は、基盤事業者が提供する機能を利用する。
  • 六 当社は、個人データを含むファイルを電子メールその他の方法により送受信し、または移送しない。
  • 七 情報システムの設計および変更にあたっては安全性を確保し、継続的に見直す。

第5章 委託および外的環境の把握

第13条〜第14条

第13条(再委託)

当社は、本サービスの提供のため、次の事業者に個人情報の取扱いを委託する。

  • 一 Supabase, Inc.(米国) データベースおよび認証基盤。個人データの保管場所は日本(AWS 東京リージョン ap-northeast-1)
  • 二 Vercel, Inc.(米国) アプリケーションの実行環境。実行リージョンは日本(東京)であり、個人データを保存しない
  • 三 Resend(Plus Five Five, Inc./米国) 通知メールの配信。宛先のメールアドレスおよび本文を取り扱う。送信の受付および配信の記録は米国、メールの送出は日本(東京リージョン)で行う
  • 四 Stripe, Inc.(米国) 主催者の利用料金の決済。来場者情報は連携しない
  • 五 Twilio Inc.(米国) SMS電話番号認証の確認コードの送信。主催者が当該機能を設定したイベントに限り、来場者の携帯電話番号を取り扱う。送信の記録は米国で保存される

2 当社は、前項の各社との間で個人情報の取扱いに関する契約を締結し、委託した目的の範囲を超えて取り扱わないことを定める。

3 委託元との契約において再委託につき事前の承諾を要する旨の定めがあるときは、当社はあらかじめ委託元の承諾を得る。再委託先に変更が生じた場合は、速やかに委託元へ通知する。

第14条(外的環境の把握)

当社は、外国において個人データを取り扱う場合、当該外国における個人情報の保護に関する制度を把握したうえで安全管理措置を実施する。

2 責任者は、対象となる国、参照した資料および確認日を記録し、第22条の点検にあわせて見直す。

3 委託元が、本人の同意を得るためその他の目的で、前条第1項の各社の所在国の名称、事業者の名称、保管場所その他外国にある第三者への提供に関する情報を求めた場合、当社は速やかにこれを提供する。

第6章 保存および削除

第15条〜第16条

第15条(保存期間)

来場者情報は、主催者がイベントの記録として利用することを前提とするため、当社は期間の経過のみを理由として自動的に削除しない。

2 料金プランごとに定めるデータ保持期間は、管理画面における閲覧、集計および出力の範囲を制限するものであり、期間の経過によりデータが消去されることを意味しない。

第16条(削除)

本サービスの管理機能における「ルームの削除」を実行した場合、当社は、当該イベントに紐づく来場者情報をデータベースから物理的に削除する。削除の対象には、整理券および抽選申込の氏名、メールアドレス、電話番号、追加の入力項目、入場の記録、当該イベントの設定ならびに操作履歴を含む。

2 前項の削除は取り消すことができず、当社による復旧にも応じられない。

3 委託元またはイベントの管理者から削除の依頼を受けた場合も、前二項と同様に取り扱う。委託元の求めに応じ、削除の対象、方法および実施日を記載した証明書を交付する。

4 基盤事業者が自動的に取得するバックアップには、削除後も一定期間(本規程制定時点において7日間)複製が残存する。当該複製は通常の業務において参照されず、保持期間の経過に伴い消去される。

5 責任者は、削除を実施したこと、およびその結果を確認する。

第7章 本人からの請求

第17条

第17条(開示等の請求への対応)

来場者から、来場者情報の開示、訂正、追加、削除、利用停止等の請求を受けた場合、当社は、当該請求に直接応じず、速やかに当該イベントの主催者へ取り次ぎ、または主催者へ連絡するよう案内する。当社は、主催者の指示に基づいて対応する。

2 行政機関、司法機関その他の第三者から個人情報の提供を要請された場合、当社は、法令に基づく場合を除き、これに応じる前に委託元へ通知する。

第8章 漏えい等事案への対応

第18条〜第20条

第18条(検知および報告)

取扱者は、個人データの漏えい、滅失もしくは毀損またはそのおそれのある事案(以下「漏えい等事案」という。)を認識し、またはその兆候を把握したときは、直ちに責任者へ報告する。取扱者が責任者本人である場合も、次条の対応を直ちに開始する。

2 責任者は、報告を受けた後、直ちに事実関係の調査を開始し、被害の拡大を防止するために必要な措置を講じる。

第19条(委託元、監督機関および本人への対応)

責任者は、委託を受けて取り扱う個人情報に関する漏えい等事案については、判明している範囲で直ちに委託元へ報告する。報告する事項は、概要、対象となる個人情報の項目、対象となる本人の数、原因、二次被害またはそのおそれの有無およびその内容、再発防止のための措置その他委託元から指示を受けた事項とする。

2 報告の時点で不明な事項がある場合、または報告の内容に変更もしくは修正が生じた場合は、判明し次第直ちに追加の報告を行う。

3 個人情報保護委員会その他の監督機関への報告、本人への通知および事案の公表については、委託元と協議のうえ、委託元の指示に従って行う。ただし、当社が法令に基づき自ら行う必要がある対応は、これを妨げない。この場合、当社は、法令上許される範囲で、事前または事後速やかに委託元へ通知する。

第20条(再発防止)

責任者は、漏えい等事案の収束後、原因および対応の経過を記録し、再発防止のために必要な措置を講じるとともに、本規程の見直しの要否を検討する。

第9章 教育および点検

第21条〜第22条

第21条(教育)

責任者は、取扱者に対し、少なくとも年1回、個人情報の取扱いに関する教育を行う。教育の内容には、本規程の内容、関係法令およびガイドラインの確認、ならびに漏えい等事案への対応手順を含める。

2 責任者は、教育の実施日、対象者および内容を記録し、保管する。

第22条(点検および見直し)

責任者は、少なくとも年1回、個人データの取扱いの状況、アクセスの記録および委託先の状況を点検し、その結果を記録する。

2 責任者は、点検の結果、法令の改正、事業内容の変更または漏えい等事案の発生に応じ、本規程を見直す。

3 委託元に提出した安全管理措置に関する報告書の記載事項に変更が生じたときは、責任者は、速やかに委託元へ報告する。

附 則

本規程は、2026年9月23日から施行する。

2026年9月25日改定(第7条第5項、第12条第2号、第13条第1項第3号および第14条第3項)。

2026年9月26日改定(第7条第5項および第13条第1項第5号)。

株式会社Nobody 代表取締役 藤原 泰樹

第三者認証について

当社自身が取得している第三者認証(プライバシーマーク、ISMS 認証等)はありません。個人データの保管および処理を担う委託先各社は、SOC 2 Type II 等の第三者認証を取得しています(最新の取得状況は各社のセキュリティページで公開されています)。

委託先の認証報告書やデータ処理契約(DPA)の確認が必要な場合、対象範囲を整理したご案内を提出いたしますので、お問い合わせよりご連絡ください。