プライバシーポリシー
PMSPilot (Koban Management LLC) 施行日:2026年1月 最終更新:2026年8月
1. 管理者
GDPR および各国のデータ保護法における管理者:
PMSPilot / Koban Management LLC 30 N Gould St Ste R Sheridan, WY 82801 United States of America Email: [email protected]
データ保護責任者 (DPO):[email protected] 運営者/所有者がデータ保護責任者を務めます
2. 適用範囲
本プライバシーポリシーは以下に適用されます:
- PMSPilot ウェブサイト(pmspilot.com)の利用者
- PMSPilot プラットフォームの利用者(ホテル事業者、ホスピタリティ事業者)
- PMSPilot でデータが処理されるゲスト
本ポリシーは以下に準拠します:
- GDPR (General Data Protection Regulation) — EU 諸国
- BDSG (Federal Data Protection Act) — ドイツ
- FADP (Swiss Federal Act on Data Protection) — スイス
- DSG (Austrian Data Protection Act) — オーストリア
- PDPA (Personal Data Protection Act) — タイ
- Privacy Act 1988 — オーストラリア
- PIPEDA — カナダ
3. ウェブサイト訪問時の自動データ収集
3.1 サーバーログデータ
pmspilot.com を訪問すると、以下の情報が自動的に収集されます:
- 要求元デバイスの IP アドレス
- アクセス日時
- 要求されたファイル(URL、パス)
- 参照元ウェブサイト(referrer)
- ブラウザの種類およびオペレーティングシステム
- ウェブサイトの操作データ(非識別情報)
法的根拠: Art. 6(1)(f) GDPR(システムセキュリティ、エラー分析、不正利用検知に関する正当な利益)
保存期間: 30 日(自動削除)
3.2 Google Analytics
ウェブサイトの利用状況を分析するため、Google Analytics 4 を使用します。
収集データ:
- ページビューおよび滞在時間
- 出身国および言語
- デバイスの種類(モバイル/デスクトップ)
- 利用フローおよびコンバージョン
法的根拠: Art. 6(1)(a) GDPR(明示的な同意。初回訪問時に必要)
プライバシー設定:
- IP 匿名化を有効化
- Google Cookie は使用しません(セッションベースのみ)
- ウェブサイトの Cookie バナーで Google Analytics を拒否できます
Google による処理: Google LLC (USA) — GDPR Chapter V に基づく Standard Contractual Clauses (SCCs) の下で処理
オプトアウト: https://tools.google.com/dlpage/gaoptout
4. COOKIES
4.1 Cookie の種類
以下の Cookie を使用します:
| Cookie の種類 | 目的 | 法的根拠 | 保存期間 |
|---|---|---|---|
| Session cookies | ログイン、CSRF 保護 | Art. 6(1)(f) GDPR | セッション期間 |
| Authentication cookies | 二要素認証 (2FA) | Art. 6(1)(f) GDPR | 30 日 |
| Language/theme cookies | 言語設定の保存 | Art. 6(1)(f) GDPR | 1 年 |
| Analytics cookies | Google Analytics(有効な場合) | Art. 6(1)(a) GDPR | 14 か月 |
4.2 Cookie の管理
初回訪問時に、どの Cookie を受け入れるか確認します:
- 厳密に必要なもの:自動的に有効
- 分析:任意(Google Analytics)
- マーケティング:現在は使用していません
フッターの Cookie Settings からいつでも Cookie を管理できます。
5. ホテル管理におけるデータ処理
5.1 ゲストデータ
PMSPilot を利用するホテル事業者は、プラットフォーム経由で以下のゲストデータを処理します:
識別データ:
- 氏名
- メールアドレス
- 電話番号
- 住所(通り、市区町村、国、郵便番号)
書類およびコンプライアンス:
- 身分証明書の種類および番号(パスポート、国民 ID)
- 生年月日
- 国籍
- (任意)身分証明書の写真(タイの PDPA 要件)
予約および滞在データ:
- 到着日および出発日
- 部屋タイプおよび料金
- 人数
- 特別な要望(アレルギー、アクセシビリティなど)
支払いデータ:
- クレジットカード番号(トークン化、完全保存はしません)
- 支払い方法(Stripe/PayPal)
- 請求先住所
追加データ(任意):
- レビューおよびコメント
- チャットメッセージ(OTA Live Chat モジュール)
- ゲストの IP アドレス(セキュリティ目的)
5.2 ゲストデータ処理の法的根拠
処理はホテル事業者(controllers)が行い、PMSPilot は処理者(processor)です(Art. 28 GDPR):
- Art. 6(1)(b) GDPR:契約の履行(予約、チェックイン、請求)
- Art. 6(1)(c) GDPR:法的義務(登録義務、税務申告)
- Art. 6(1)(f) GDPR:正当な利益(不正検知、セキュリティ)
6. 保存期間(国別)
PMSPilot は現地法に従い、データを自動的に削除・匿名化します:
6.1 Thailand (PDPA & Thai Revenue Code)
| データの種類 | 期間 | 規則 |
|---|---|---|
| 個人データ(氏名、住所など) | 最終チェックアウト後 2 年 | PDPA 要件 |
| 身分証明書(TM6) | 最終チェックアウト後 1 年 | PDPA 準拠 |
| チェックイン詳細 | 2 年 | PDPA |
| 予約および請求データ | 5 年 | Thai Revenue Code(法定) |
自動クリーンアップ:毎日 03:00(ホテルのタイムゾーン)
6.2 EU / GDPR(ドイツ、オーストリア、スイス)
| データの種類 | 期間 |
|---|---|
| ゲストの個人データ | 契約終了後に削除 + 3 年(または請求によりそれ以前) |
| 身分証明書 | 契約終了後に削除 + 1 年 |
| 予約および請求データ | 10 年(German Commercial Code HGB §257) |
| 監査ログ | 7 年(コンプライアンス、個人データ侵害) |
6.3 オーストラリア(Privacy Act)
| データの種類 | 期間 |
|---|---|
| 個人データ | 契約終了後に削除 + 2 年 |
| 身分証明書 | 契約終了後に削除 + 1 年 |
6.4 カナダ(PIPEDA)
| データの種類 | 期間 |
|---|---|
| 個人データ | 契約終了後に削除 + 2 年 |
6.5 削除ではなく匿名化
保存期間の満了後、データは削除ではなく匿名化されます:
- 氏名、住所 → 削除
- ID 番号 → 削除
- 予約データ → 統計目的で匿名のまま保持
7. 追加の処理
7.1 プレミアムモジュール(有料)
顧客が以下のモジュールを有効にした場合、追加で処理します:
| モジュール | 追加データ | 目的 |
|---|---|---|
| Channel Manager | OTA 同期データ、料金更新 | Booking.com、Airbnb などとの同期 |
| OTA Live Chat | チャットメッセージ、ゲスト名 | OTA プラットフォーム経由のゲストとのライブチャット |
| Guest reviews | レビュー本文、評価、ゲスト名 | レビューの収集および表示 |
| Fiskaly | レジデータ、取引詳細 | ドイツの財政コンプライアンス(GoBD) |
法的根拠: Art. 6(1)(b) GDPR(契約の履行)
7.2 自動意思決定
PMSPilot は自動意思決定(例:信用力、価格差別)を使用しません。
8. 第三者への開示(サブ処理者)
8.1 Art. 28 GDPR に基づくサブ処理者
PMSPilot は、以下の認定処理者とのみデータを処理します:
| サブ処理者 | 国 | 目的 | データ保護契約 |
|---|---|---|---|
| Stripe | USA/EU | 決済処理(カード) | SCCs, PCI DSS |
| PayPal | USA/EU | 決済処理(PayPal アカウント) | SCCs |
| Channex | USA/EU | Channel manager(OTA 連携) | SCCs |
| Cloudflare | USA/EU | CDN、DDoS 保護、バックアップ | SCCs |
| AWS | USA/EU/Other | サーバーインフラ、ストレージ | SCCs, ISO 27001 |
| SendGrid | USA | メール配信(予約確認) | SCCs |
| Google Analytics | USA | ウェブサイト分析 | SCCs |
Standard Contractual Clauses (SCCs): すべてのサブ処理者は GDPR Chapter V に基づく SCCs により保護されています。
8.2 サブ処理者に対する異議申立権
新しいサブ処理者に対し、30 日以内に書面で異議を申し立てることができます([email protected])。
- 正当な異議がある場合:違約金なしでの解約が可能です
- 新しいサブ処理者の導入の少なくとも 30 日前にメールで通知します
8.3 処理契約なしの開示
データは以下には開示されません:
- マーケティングパートナー
- データブローカー
- 公開データベース
- 広告ネットワーク
例外(法的に必要な場合):
- 税務当局(税務申告)
- 警察/司法当局(刑事犯罪の疑い)
- 登録当局(一部の国におけるゲスト登録)
9. 国際データ転送
9.1 データフロー
- 主たる保存:Cloudflare EU
- バックアップ:EU
- 処理:サービス提供に技術的に必要な場所
9.2 保護措置
すべての国際転送は以下に基づいて行われます:
- EU Standard Contractual Clauses (SCCs) — GDPR Chapter V
- 十分性認定(利用可能な場合)
- 技術的暗号化(保存時 AES-256、転送時 TLS 1.3)
9.3 当局により阻止された転送
データ保護当局が転送を阻止した場合、データは EU サーバーへ移行されます(費用は顧客負担)。
10. セキュリティ対策
10.1 技術的措置
- 保存データの AES-256-GCM 暗号化
- 転送データの TLS 1.3 暗号化
- 攻撃対策の Web Application Firewall (WAF)
- Intrusion Detection System (IDS)
- 毎日の自動バックアップ(地理的分散)
- 重大な脆弱性へのセキュリティパッチ(7 日以内)
10.2 組織的措置
- ロールベースアクセス制御 (RBAC)
- 全アカウントの二要素認証 (2FA)
- 従業員向けデータ保護研修(年次)
- 全従業員の機密保持義務
- すべてのデータアクセスの監査ログ
- 72 時間通知義務を伴うインシデント対応計画
11. データ主体の権利
GDPR(Art. 12–22)に基づき、以下の権利があります:
11.1 アクセス権(Art. 15 GDPR)
PMSPilot が処理するご自身のデータについて、いつでも請求できます。
- 請求先:[email protected]
- 回答:30 日以内
11.2 訂正権(Art. 16 GDPR)
不正確なデータの訂正を請求できます。
- PMS ダッシュボードで編集可能(氏名、住所など)
- または [email protected] への請求
11.3 消去権(Art. 17 GDPR) — 「忘れられる権利」
以下の場合、データの削除を請求できます:
- 保存の法的根拠が残っていない場合(例:税務義務の満了)
- ご自身の利益が優先する場合(例:不正防止)
例外: 予約/請求データは税法により 5〜10 年間保存する必要があります
11.4 処理制限権(Art. 18 GDPR)
適法性の審査中は、データの処理をしないよう請求できます。
11.5 データポータビリティの権利(Art. 20 GDPR)
機械可読形式(JSON、CSV、Excel)でデータを受け取れます。
- PMS でのエクスポート:Dashboard → "Settings" → "Export data"
- または請求:[email protected]
11.6 異議申立権(Art. 21 GDPR)
処理に異議を申し立てることができます(例:マーケティングメール)。
- 請求:[email protected]
- 異議は 14 日以内に尊重します
11.7 同意撤回権(Art. 7(3) GDPR)
いつでも同意を撤回できます(例:Google Analytics)。
- フッターの Cookie Settings から
- またはメール:[email protected]
11.8 自動化された決定(Art. 22 GDPR)
自動化された処理のみに基づく決定の対象とならない権利があります。
- PMSPilot はお客様について自動決定を行いません
11.9 監督当局への苦情(Art. 77 GDPR)
所管のデータ保護当局に苦情を申し立てることができます:
| 国 | 当局 | ウェブサイト |
|---|---|---|
| Germany | Federal Commissioner for Data Protection (BfDI) | https://www.bfdi.bund.de |
| Austria | Austrian Data Protection Authority (DSB) | https://www.dsb.gv.at |
| Switzerland | Federal Data Protection and Information Commissioner (FDPIC) | https://www.edoeb.admin.ch |
| EU general | European Data Protection Board (EDPB) | https://edpb.ec.europa.eu |
12. 個人データ侵害
12.1 通知義務(Art. 33 GDPR)
個人データ侵害(ハッキング、データ漏洩など)が発生した場合:
- PMSPilot は 72 時間以内に、侵害の性質と範囲、影響を受けたデータ/個人、想定される結果および講じた対策を通知します
- 当局(必要な場合)および影響を受けた個人への通知はお客様の責任です
13. お問い合わせ
13.1 一般的なご質問
Email: [email protected] Website: pmspilot.com
13.2 プライバシーおよびデータ保護に関する事項
データ保護責任者 (DPO):[email protected] 回答時間:14 日
13.3 事業所住所
Koban Management LLC 30 N Gould St Ste R Sheridan, WY 82801 United States of America
14. 本プライバシーポリシーの変更
本プライバシーポリシーは改定される場合があります。変更は:
- 本ウェブサイト上で公開されます
- 重要な場合はメールで通知されます
- 公開後 30 日で効力を生じます
最終更新:2026年8月 次回見直し:2027年8月
© 2026 Koban Management LLC. All rights reserved.