プライバシーポリシー

PMSPilot (Koban Management LLC) 施行日:2026年1月 最終更新:2026年8月


1. 管理者

GDPR および各国のデータ保護法における管理者:

PMSPilot / Koban Management LLC 30 N Gould St Ste R Sheridan, WY 82801 United States of America Email: [email protected]

データ保護責任者 (DPO):[email protected] 運営者/所有者がデータ保護責任者を務めます


2. 適用範囲

本プライバシーポリシーは以下に適用されます:

  • PMSPilot ウェブサイト(pmspilot.com)の利用者
  • PMSPilot プラットフォームの利用者(ホテル事業者、ホスピタリティ事業者)
  • PMSPilot でデータが処理されるゲスト

本ポリシーは以下に準拠します:

  • GDPR (General Data Protection Regulation) — EU 諸国
  • BDSG (Federal Data Protection Act) — ドイツ
  • FADP (Swiss Federal Act on Data Protection) — スイス
  • DSG (Austrian Data Protection Act) — オーストリア
  • PDPA (Personal Data Protection Act) — タイ
  • Privacy Act 1988 — オーストラリア
  • PIPEDA — カナダ

3. ウェブサイト訪問時の自動データ収集

3.1 サーバーログデータ

pmspilot.com を訪問すると、以下の情報が自動的に収集されます:

  • 要求元デバイスの IP アドレス
  • アクセス日時
  • 要求されたファイル(URL、パス)
  • 参照元ウェブサイト(referrer)
  • ブラウザの種類およびオペレーティングシステム
  • ウェブサイトの操作データ(非識別情報)

法的根拠: Art. 6(1)(f) GDPR(システムセキュリティ、エラー分析、不正利用検知に関する正当な利益)

保存期間: 30 日(自動削除)

3.2 Google Analytics

ウェブサイトの利用状況を分析するため、Google Analytics 4 を使用します。

収集データ:

  • ページビューおよび滞在時間
  • 出身国および言語
  • デバイスの種類(モバイル/デスクトップ)
  • 利用フローおよびコンバージョン

法的根拠: Art. 6(1)(a) GDPR(明示的な同意。初回訪問時に必要)

プライバシー設定:

  • IP 匿名化を有効化
  • Google Cookie は使用しません(セッションベースのみ)
  • ウェブサイトの Cookie バナーで Google Analytics を拒否できます

Google による処理: Google LLC (USA) — GDPR Chapter V に基づく Standard Contractual Clauses (SCCs) の下で処理

オプトアウト: https://tools.google.com/dlpage/gaoptout


4. COOKIES

4.1 Cookie の種類

以下の Cookie を使用します:

Cookie の種類目的法的根拠保存期間
Session cookiesログイン、CSRF 保護Art. 6(1)(f) GDPRセッション期間
Authentication cookies二要素認証 (2FA)Art. 6(1)(f) GDPR30 日
Language/theme cookies言語設定の保存Art. 6(1)(f) GDPR1 年
Analytics cookiesGoogle Analytics(有効な場合)Art. 6(1)(a) GDPR14 か月

4.2 Cookie の管理

初回訪問時に、どの Cookie を受け入れるか確認します:

  • 厳密に必要なもの:自動的に有効
  • 分析:任意(Google Analytics)
  • マーケティング:現在は使用していません

フッターの Cookie Settings からいつでも Cookie を管理できます。


5. ホテル管理におけるデータ処理

5.1 ゲストデータ

PMSPilot を利用するホテル事業者は、プラットフォーム経由で以下のゲストデータを処理します:

識別データ:

  • 氏名
  • メールアドレス
  • 電話番号
  • 住所(通り、市区町村、国、郵便番号)

書類およびコンプライアンス:

  • 身分証明書の種類および番号(パスポート、国民 ID)
  • 生年月日
  • 国籍
  • (任意)身分証明書の写真(タイの PDPA 要件)

予約および滞在データ:

  • 到着日および出発日
  • 部屋タイプおよび料金
  • 人数
  • 特別な要望(アレルギー、アクセシビリティなど)

支払いデータ:

  • クレジットカード番号(トークン化、完全保存はしません)
  • 支払い方法(Stripe/PayPal)
  • 請求先住所

追加データ(任意):

  • レビューおよびコメント
  • チャットメッセージ(OTA Live Chat モジュール)
  • ゲストの IP アドレス(セキュリティ目的)

5.2 ゲストデータ処理の法的根拠

処理はホテル事業者(controllers)が行い、PMSPilot は処理者(processor)です(Art. 28 GDPR):

  • Art. 6(1)(b) GDPR:契約の履行(予約、チェックイン、請求)
  • Art. 6(1)(c) GDPR:法的義務(登録義務、税務申告)
  • Art. 6(1)(f) GDPR:正当な利益(不正検知、セキュリティ)

6. 保存期間(国別)

PMSPilot は現地法に従い、データを自動的に削除・匿名化します:

6.1 Thailand (PDPA & Thai Revenue Code)

データの種類期間規則
個人データ(氏名、住所など)最終チェックアウト後 2 年PDPA 要件
身分証明書(TM6)最終チェックアウト後 1 年PDPA 準拠
チェックイン詳細2 年PDPA
予約および請求データ5 年Thai Revenue Code(法定)

自動クリーンアップ:毎日 03:00(ホテルのタイムゾーン)

6.2 EU / GDPR(ドイツ、オーストリア、スイス)

データの種類期間
ゲストの個人データ契約終了後に削除 + 3 年(または請求によりそれ以前)
身分証明書契約終了後に削除 + 1 年
予約および請求データ10 年(German Commercial Code HGB §257)
監査ログ7 年(コンプライアンス、個人データ侵害)

6.3 オーストラリア(Privacy Act)

データの種類期間
個人データ契約終了後に削除 + 2 年
身分証明書契約終了後に削除 + 1 年

6.4 カナダ(PIPEDA)

データの種類期間
個人データ契約終了後に削除 + 2 年

6.5 削除ではなく匿名化

保存期間の満了後、データは削除ではなく匿名化されます:

  • 氏名、住所 → 削除
  • ID 番号 → 削除
  • 予約データ → 統計目的で匿名のまま保持

7. 追加の処理

7.1 プレミアムモジュール(有料)

顧客が以下のモジュールを有効にした場合、追加で処理します:

モジュール追加データ目的
Channel ManagerOTA 同期データ、料金更新Booking.com、Airbnb などとの同期
OTA Live Chatチャットメッセージ、ゲスト名OTA プラットフォーム経由のゲストとのライブチャット
Guest reviewsレビュー本文、評価、ゲスト名レビューの収集および表示
Fiskalyレジデータ、取引詳細ドイツの財政コンプライアンス(GoBD)

法的根拠: Art. 6(1)(b) GDPR(契約の履行)

7.2 自動意思決定

PMSPilot は自動意思決定(例:信用力、価格差別)を使用しません。


8. 第三者への開示(サブ処理者)

8.1 Art. 28 GDPR に基づくサブ処理者

PMSPilot は、以下の認定処理者とのみデータを処理します:

サブ処理者目的データ保護契約
StripeUSA/EU決済処理(カード)SCCs, PCI DSS
PayPalUSA/EU決済処理(PayPal アカウント)SCCs
ChannexUSA/EUChannel manager(OTA 連携)SCCs
CloudflareUSA/EUCDN、DDoS 保護、バックアップSCCs
AWSUSA/EU/Otherサーバーインフラ、ストレージSCCs, ISO 27001
SendGridUSAメール配信(予約確認)SCCs
Google AnalyticsUSAウェブサイト分析SCCs

Standard Contractual Clauses (SCCs): すべてのサブ処理者は GDPR Chapter V に基づく SCCs により保護されています。

8.2 サブ処理者に対する異議申立権

新しいサブ処理者に対し、30 日以内に書面で異議を申し立てることができます([email protected])。

  • 正当な異議がある場合:違約金なしでの解約が可能です
  • 新しいサブ処理者の導入の少なくとも 30 日前にメールで通知します

8.3 処理契約なしの開示

データは以下には開示されません:

  • マーケティングパートナー
  • データブローカー
  • 公開データベース
  • 広告ネットワーク

例外(法的に必要な場合):

  • 税務当局(税務申告)
  • 警察/司法当局(刑事犯罪の疑い)
  • 登録当局(一部の国におけるゲスト登録)

9. 国際データ転送

9.1 データフロー

  • 主たる保存:Cloudflare EU
  • バックアップ:EU
  • 処理:サービス提供に技術的に必要な場所

9.2 保護措置

すべての国際転送は以下に基づいて行われます:

  • EU Standard Contractual Clauses (SCCs) — GDPR Chapter V
  • 十分性認定(利用可能な場合)
  • 技術的暗号化(保存時 AES-256、転送時 TLS 1.3)

9.3 当局により阻止された転送

データ保護当局が転送を阻止した場合、データは EU サーバーへ移行されます(費用は顧客負担)。


10. セキュリティ対策

10.1 技術的措置

  • 保存データの AES-256-GCM 暗号化
  • 転送データの TLS 1.3 暗号化
  • 攻撃対策の Web Application Firewall (WAF)
  • Intrusion Detection System (IDS)
  • 毎日の自動バックアップ(地理的分散)
  • 重大な脆弱性へのセキュリティパッチ(7 日以内)

10.2 組織的措置

  • ロールベースアクセス制御 (RBAC)
  • 全アカウントの二要素認証 (2FA)
  • 従業員向けデータ保護研修(年次)
  • 全従業員の機密保持義務
  • すべてのデータアクセスの監査ログ
  • 72 時間通知義務を伴うインシデント対応計画

11. データ主体の権利

GDPR(Art. 12–22)に基づき、以下の権利があります:

11.1 アクセス権(Art. 15 GDPR)

PMSPilot が処理するご自身のデータについて、いつでも請求できます。

11.2 訂正権(Art. 16 GDPR)

不正確なデータの訂正を請求できます。

  • PMS ダッシュボードで編集可能(氏名、住所など)
  • または [email protected] への請求

11.3 消去権(Art. 17 GDPR) — 「忘れられる権利」

以下の場合、データの削除を請求できます:

  • 保存の法的根拠が残っていない場合(例:税務義務の満了)
  • ご自身の利益が優先する場合(例:不正防止)

請求先:[email protected]

例外: 予約/請求データは税法により 5〜10 年間保存する必要があります

11.4 処理制限権(Art. 18 GDPR)

適法性の審査中は、データの処理をしないよう請求できます。

11.5 データポータビリティの権利(Art. 20 GDPR)

機械可読形式(JSON、CSV、Excel)でデータを受け取れます。

  • PMS でのエクスポート:Dashboard → "Settings" → "Export data"
  • または請求:[email protected]

11.6 異議申立権(Art. 21 GDPR)

処理に異議を申し立てることができます(例:マーケティングメール)。

11.7 同意撤回権(Art. 7(3) GDPR)

いつでも同意を撤回できます(例:Google Analytics)。

11.8 自動化された決定(Art. 22 GDPR)

自動化された処理のみに基づく決定の対象とならない権利があります。

  • PMSPilot はお客様について自動決定を行いません

11.9 監督当局への苦情(Art. 77 GDPR)

所管のデータ保護当局に苦情を申し立てることができます:

当局ウェブサイト
GermanyFederal Commissioner for Data Protection (BfDI)https://www.bfdi.bund.de
AustriaAustrian Data Protection Authority (DSB)https://www.dsb.gv.at
SwitzerlandFederal Data Protection and Information Commissioner (FDPIC)https://www.edoeb.admin.ch
EU generalEuropean Data Protection Board (EDPB)https://edpb.ec.europa.eu

12. 個人データ侵害

12.1 通知義務(Art. 33 GDPR)

個人データ侵害(ハッキング、データ漏洩など)が発生した場合:

  1. PMSPilot は 72 時間以内に、侵害の性質と範囲、影響を受けたデータ/個人、想定される結果および講じた対策を通知します
  2. 当局(必要な場合)および影響を受けた個人への通知はお客様の責任です

13. お問い合わせ

13.1 一般的なご質問

Email: [email protected] Website: pmspilot.com

13.2 プライバシーおよびデータ保護に関する事項

データ保護責任者 (DPO):[email protected] 回答時間:14 日

13.3 事業所住所

Koban Management LLC 30 N Gould St Ste R Sheridan, WY 82801 United States of America


14. 本プライバシーポリシーの変更

本プライバシーポリシーは改定される場合があります。変更は:

  • 本ウェブサイト上で公開されます
  • 重要な場合はメールで通知されます
  • 公開後 30 日で効力を生じます

最終更新:2026年8月 次回見直し:2027年8月


© 2026 Koban Management LLC. All rights reserved.

プライバシーポリシー | PMSPilot