UreyukiBox プライバシーポリシー
最終更新日: 2026-08-28
佐藤 麻衣(以下「当方」)は、Shopifyアプリ「UreyukiBox」(以下「本サービス」)におけるユーザー及びそのエンドユーザー(Shopify店舗の顧客)の個人情報の取扱いについて、以下のとおりプライバシーポリシーを定めます。
1. 取得する情報
1.1 Shopify ストアからの情報
本サービスは、Shopify Admin API を通じて以下の情報を取得します。
- ストア基本情報(ストア名、ドメイン、メールアドレス、所在地、通貨設定)
- 商品情報(商品名、SKU、価格、在庫数、ロケーション別在庫レベル)
- 注文情報(注文番号、注文日時、商品、数量、税額)— 需要予測のための販売履歴として使用
- 仕入先情報(Shopify 標準フィールドおよび Stocky 移行データ)
- ストア管理者情報(OAuth認証時に Shopify から提供される情報)
1.2 Stocky 移行データ(任意機能)
Stocky API コピー
ユーザーが Stocky 移行ウィザードの API コピーを使用する場合、Stocky API を通じて以下を取得します。
- 仕入先(Suppliers)
- 発注書(Purchase Orders)
- 在庫調整(Stock Adjustments)
- 仕入用税区分(Tax Types。Stocky で販売用=
purpose=salesと明示された行を除く)
Stocky API キーは移行処理にのみ使用し、当方サーバには保存しません。移行完了後は破棄されます。
Chrome 拡張機能「UreyukiBox Stocky Migration」
本拡張機能の単一の目的は、ユーザーがログインしている Stocky から移行対象データを読み取り、同じ店舗の UreyukiBox へコピーすることです。ユーザーが UreyukiBox 画面の具体的な開示を確認し、同意欄を選択して Stocky コピーの開始ボタンを押すまでは、Stocky の URL、店舗識別情報、画面・CSV 内容を読み取り、保存または送信しません。明示的な開始後、接続・ログイン状態を確認するため Stocky のダッシュボードを開き、現在の Stocky 内パスと画面上の店舗識別情報を端末内で一時的に処理します。一致したコピー元店舗ドメインは UreyukiBox の画面へ返しますが、この接続確認では移行対象の画面・CSV 内容を保存または UreyukiBox サーバーへ送信しません。
コピー開始後は、あらかじめ拡張機能内に固定した許可リストに基づき、https://stocky.shopifyapps.com/ 内の Stocky 画面と CSV に対する読み取り専用の GET 要求だけを行います。一般の閲覧履歴や他のウェブサイトを監視・取得することはありません。
取得する情報は、Stocky から UreyukiBox への移行に必要な次の情報です。
- コピー元店舗の識別情報(
myshopify.comドメイン)ならびに取得元の Stocky 内パス、取得条件、ページタイトル、見出し、表、許可された設定値・リンク、CSV、チェックサムおよび取得結果 - 仕入先・ベンダーのマスタ、連絡先、取引先アカウント番号、オンライン発注用ユーザー名(パスワードを除きます)、住所、電話番号、支払条件、メモ、リードタイムおよび商品との関連付け
- 商品・バリアント・SKU、原価、発注点、予測設定、発注日数、最低発注数(MOQ)および仕入用税区分
- 棚卸し、発注書と明細、在庫調整と明細(在庫調整の実行者名を含む)ならびにそれぞれの CSV
- ABC 分析、売れ筋、Low Stock、商品・注文・販売明細・SKU、Statistics、Stock on hand と履歴・平均原価、在庫調整、利益等のレポートおよび Transfers を Stocky から取得できないことを示す証跡
これらには、仕入先担当者の氏名・メールアドレス・住所・電話番号・オンライン発注用ユーザー名や在庫調整の実行者名等の個人情報、仕入先メモ・発注書コメント等のユーザー生成情報または業務上の通信内容、仕入・販売・原価・税・利益等の業務上または財務上の情報が含まれる場合があります。
本拡張機能は、Stocky のログインパスワード、認証 Cookie の値、Stocky API キーを読み取り、コピーまたは送信しません。Chrome はログイン済みセッションを同一オリジンの GET 要求に使用しますが、本拡張機能が Cookie の値を参照することはありません。パスワード欄、認証・セッション・API キー等を示す秘密情報の欄は取得対象から除外します。また、クリック、キー入力または一般の閲覧行動を監視しません。
1.3 Chrome 拡張機能の端末内情報・送信・ログ
chrome.storage.localに、再試行時の重複を防ぎ安全に再開するため、ジョブ ID、コピー元店舗ドメイン、開始日時、実行世代、プロファイル、完了済み・実行中タスク、取得チェックポイント、エラーコードおよび Stocky 確認用タブ ID を保存します。Stocky 画面や CSV の本文はこの領域に保存しません。- 1回限り・60秒有効の接続コードは端末へ永続保存しません。ジョブへの書き込みだけを許可する認証トークンは
chrome.storage.sessionの信頼済み拡張コンテキストにのみ保持します。各トークンは発行から20分で失効し、実行中は更新されますが、ジョブ開始から24時間の上限を超えて使用できません。 - 取得した画面・CSV データは端末上のメモリで処理し、チェックサムを検証しながら、固定された
https://api.ureyukibox.app/の保存先へ HTTPS で送信します。送信時にブラウザ Cookie を付けず、リファラも送信しません。 - UreyukiBox API への接続時、当方および利用するインフラは、IP アドレス、日時、要求した固定 API 経路、応答状態、ブラウザ・拡張機能の版、ジョブ・タスク ID、エラーコード等を、セキュリティ、不正利用防止、障害調査および信頼性維持のためのアクセス・操作ログとして受け取る場合があります。Stocky 画面・CSV の本文、パスワード、Cookie、API キーおよび短命認証トークンの値をログへ記録する目的では使用しません。
1.4 ユーザー入力情報
- アラート通知メールアドレス
- Slack Webhook URL
- LINE ユーザーID(LINE 通知機能をご利用の場合、LINE 公式アカウント連携時に取得)
- 事業者情報(連絡先メールアドレス)
- 本 LP のインストール案内登録で入力するメールアドレスおよび任意の Shopify ストアドメイン
1.5 自動収集情報
- 本サービス利用時の IP アドレス、ブラウザ情報、利用日時、操作ログ
- Cookie 等を用いたセッション情報
- Cloudflare Web Analytics による集計データ(個人を特定しない形式)
- 本 LP 上で Google アナリティクスが取得するページ閲覧・インストール導線のクリック、参照元、端末・ブラウザ情報(アクセス解析を許可するまでは Cookie その他の識別子を保存せず、個人を識別しない集計のみ)
- 本 LP 上で広告計測を許可した場合に、Google 広告タグが取得するページ閲覧・インストール導線のクリック、参照元、端末・ブラウザ情報および広告識別子
- 本 LP のインストール案内登録時に保存する紹介元情報、登録日時および同意したプライバシーポリシーの版
2. 利用目的
取得した情報は、以下の目的で利用します。
- 本サービスの提供・運営・改善
- Stocky データの自社 DB への永続保存(Stocky 終了対策)
- 需要予測・在庫アラート(メール / Slack / LINE)の生成と配信
- ユーザーからの問い合わせ対応
- 不正利用の防止
- サービス利用状況の統計分析および広告効果の測定
- インストール案内およびキャンペーン条件の送付、インストール時の登録情報との照合ならびに紹介成果の判定
- その他、本サービスの運営に必要な業務
Chrome 拡張機能が取得した Stocky の画面・CSV 原本を Google アナリティクス、Google 広告または Gemini API へ送信することはありません。また、これらのデータを販売したり、広告プラットフォーム、データブローカーその他の情報再販業者へ提供したり、パーソナライズ広告、リターゲティング広告、興味関心広告、信用評価または融資判断に使用したりすることはありません。
3. 第三者提供
当方は、以下の場合を除き、ユーザーの個人情報を第三者に提供しません。
- ユーザーの同意がある場合
- 法令に基づく場合
- 人の生命、身体または財産の保護のために必要がある場合
- 業務委託先(Cloudflare(Pages, DNS)、Fly.io(バックエンド API)、Resend(メール配信)、Google(Gemini API:季節性の商品分類の提案、発注点の説明文の生成/Google アナリティクス:利用状況の分析/Google 広告:広告効果の測定)等のクラウド事業者)に対し、本サービスの提供に必要な範囲で情報を提供する場合
- 事業の承継に伴い情報が引き継がれる場合
3.1 AI(Gemini API)へ送る情報
Gemini API を使う機能は2つあり、送信される条件はそれぞれ異なります。どちらの場合もエンドユーザー(店舗の顧客)の個人情報は一切送信しません。
- 季節性の商品別設定の提案 — 商品名・商品カテゴリ・ブランド名(Shopify の vendor)を送信します。この機能は商品情報の同期が完了したときに自動で実行されます(1日1回の自動同期を含みます)。ただし前回の送信時から上記の商品情報に変更が無い場合は送信しません。提案結果はユーザーが承認するまで発注数量に影響しません。
- 発注点の説明(「なぜこの数字?」) — その商品の商品名・1日あたりの推定販売数・期間内の販売数量・在庫数・発注点・リードタイム・安全在庫の日数・欠品日数を送信します。この機能はユーザーが画面で説明を開いたときだけ実行されます。送信するのは説明文を作るためだけで、発注点や発注数量の計算は当方のサーバーで行い、AI の出力が数値を変えることはありません。
発注点の説明は、機能を使わなければ Gemini API への送信は発生しません。季節性の提案は上記のとおり商品情報の同期に伴って自動で実行されます。
3.2 Chrome Web Store の Limited Use
Chrome 拡張機能「UreyukiBox Stocky Migration」によるユーザーデータの利用は、Chrome Web Store User Data Policy(Limited Use 要件を含みます)に準拠します。
- 拡張機能が取得する情報は、Stocky データを UreyukiBox へ移行するという開示済みの単一目的と、その機能の提供、保守、安全確保および信頼性測定に必要な範囲に限定します。
- 必要な送信先は UreyukiBox と、その提供に必要な処理委託先に限定します。法令遵守、不正・セキュリティ対応、またはユーザーの事前の明示同意を得た事業承継の場合を除き、他の第三者へ移転しません。
- 担当者が取得データを閲覧するのは、ユーザーが特定データを指定して明示的に同意したサポート、セキュリティ上必要な調査、法令遵守、または適法に匿名・集計した内部運用の場合に限定します。
- 取得データを販売せず、広告、データ仲介、信用評価または融資目的に使用・提供しません。
4. データの保管場所
本サービスのバックエンドは Fly.io(東京リージョン nrt)にホストされます。データベースは PostgreSQL(東京リージョン)に暗号化して保管します。
フロントエンドおよび LP は Cloudflare の世界中エッジネットワークから配信されますが、ユーザーデータの永続保存は東京リージョンに限定されます。
5. データの保管期間
- 需要予測に用いる注文履歴その他のストアデータは、本サービスの機能を提供するため、アプリの利用中保管します。
- Stocky 移行データも、アプリの利用中保管します。これには API 経由の仕入先、発注書と明細、在庫調整と明細、仕入用税区分、API 取得データのほか、Chrome 拡張機能が取得した画面・設定・CSV・レポート・取得条件・チェックサム・証跡、独立した Stocky CSV 取り込みでアップロードしたファイル、MOQ・Statistics 等の貼り付け表、手動メモ、証跡ファイルが含まれます。
- Chrome 拡張機能の端末内チェックポイントはコピー完了時に消去します。完了したジョブの最小限の状態情報は次のジョブで上書きされるまで
chrome.storage.localに残り、拡張機能を削除すると Chrome により消去されます。短命認証トークンを置くchrome.storage.sessionは、拡張機能の無効化・再読み込み・更新またはブラウザの再起動時に消去されます。 - Chrome 拡張機能と保存先 API のアクセス・操作ログは、セキュリティ、不正利用防止、障害調査および信頼性維持に必要な期間に限って保持し、目的を終えた後に削除または個人を識別できない形へ集計します。
- アプリをアンインストールすると、Shopify から通常約 48 時間後に送信される
shop/redact要求を受けて、そのストアにひも付く本サービス上のデータを削除します。法令上の保存義務がある記録、個人を直接識別できない形へ匿名化した会計・紹介帰属記録、および無料トライアルやキャンペーン特典の重複取得を防ぐためにストア識別子を鍵付きハッシュへ変換した利用済み状態と必要最小限の時刻は、この限りではありません。 - 本 LP のインストール案内登録は、配信解除時に以後のメール送信を直ちに停止します。誤送信の防止と同意記録のため、配信解除済みであることを含む登録情報は削除の請求を受けるまで保持します。
- 法令により別途保管期間が定められている情報については、当該期間に従います。
6. 安全管理措置
当方は、個人情報の漏洩、滅失またはき損の防止その他の個人情報の安全管理のため以下の措置を講じます。
- サーバー保存時の暗号化、転送時 TLS 1.3 暗号化
- アクセス権限の最小化、認証情報の安全な保管
- Shopify App Bridge セッショントークン(JWT)による認証
- 操作ログの記録と定期監査
- 脆弱性対応の継続的実施
- Chrome 拡張機能の接続コードを1回限り・60秒に制限し、認証トークンを店舗・ジョブ・実行世代・権限・期限へ固定
- Stocky と UreyukiBox の通信先、要求方式および取得経路を拡張機能内の固定許可リストへ限定
7. ユーザーの権利
ユーザーは、当方が保有するご自身の個人情報について、以下を請求できます。
- 利用目的の通知
- 情報の開示、訂正、追加、削除
- 利用の停止、消去、第三者提供の停止
請求は support@ureyukibox.app までお問い合わせください。本人確認のうえ、合理的な期間内に対応します。
インストール案内・キャンペーン条件に関するメールの配信は、メール末尾の「配信解除」リンクをクリックすることで即時停止できます。お問い合わせフォーム経由でも対応します。
8. Cookie の利用と広告計測・アクセス解析の選択
本サービスは、ユーザー認証、セッション管理および利用状況分析のため Cookie その他の識別子を使用します。LP では Google タグの Consent Mode v2 を利用し、広告保存、広告目的のユーザーデータ、広告のパーソナライズおよびアクセス解析の同意状態を、初期状態ではすべて「拒否」に設定します。
LP では、許可の有無にかかわらず Google アナリティクスのタグを読み込み、ページの利用状況を集計します。ただし「アクセス解析」の同意状態が「拒否」であるあいだは、Cookie その他の識別子を端末に保存せず、個人を識別しない集計のみを Google に送信します。
明示的に「許可する」を選択するまでは Google 広告タグを構成せず、Google への広告計測通信を行いません。許可後に限り、Cookie を用いたアクセス解析と、そのページの閲覧およびインストール導線のクリックを対象とした広告計測イベントの送信を行います。許可しない場合でも、本サイトおよびアプリの機能は制限されません。
許可した場合も、広告のパーソナライズは「拒否」のままとし、本 LP の計測データをパーソナライズ広告のために利用する設定にはしません。
あわせて、ページ表示数の把握のため Cloudflare Web Analytics を利用します。これは Cookie を使用せず、個人を識別しない集計のみを行います。
選択内容はブラウザの localStorage に保存されます。ページ下部の「広告計測とアクセス解析の設定」から、いつでも許可または拒否へ変更できます。ブラウザの設定で Cookie や localStorage を無効化・消去した場合は、次回アクセス時に再度選択をお願いすることがあります。
9. お問い合わせ窓口
本ポリシーに関するお問い合わせは、以下までお願いします。
佐藤 麻衣(屋号: Mumu Labo)
メール: support@ureyukibox.app
所在地: 〒150-0044 東京都渋谷区円山町5番3号 MIEUX渋谷ビル8階
10. 改定
本ポリシーは法令の改正、サービス変更等により改訂することがあります。重要な変更がある場合は本サービス内またはメールで通知します。
佐藤 麻衣
最終更新日: 2026-08-28