プライバシーポリシー
最終更新: 2026年4月24日
本プライバシーポリシーは、Sofia(以下「当社」)が Sofia のプラットフォーム、すなわち https://www.sofia-post.com、Sofia のウェブアプリ、および iOS・Android 向け Sofia モバイルアプリ(あわせて「本サービス」)のご利用にあたって、個人データをどのように取り扱うかを説明するものです。
Sofia は、人工知能の支援のもと、中小企業が連携先の SNS(Instagram Business アカウント、Facebook ページ、X、LinkedIn、TikTok など)で投稿を作成・計画・公開し、その成果を測るための SaaS プラットフォームです。
1. 当社について
- データ管理者: Sofia を運営する Badji Digital Services — 会社情報の詳細は運営者情報.
- 連絡先: [email protected]
- 事業分類: ユーティリティ・生産性 — 中小企業向けのマルチチャネル SNS 管理
2. 適用範囲
本プライバシーポリシーは、本サービスのすべての利用者に適用されます。サイトの訪問者、Sofia のアカウントを作成した方、そして Sofia のワークスペースに第三者の SNS アカウント(Meta / Instagram / Facebook のアカウントを含む)を連携した方が対象です。
3. 取得する個人データ
3.1 ご提供いただく情報
| 区分 | 例 | 目的 |
|---|---|---|
| アカウント情報 | メールアドレス、氏名、パスワード(Argon2id のハッシュ)、言語 | アカウントの作成と保護 |
| ブランド情報 | 会社名、業種、ブランドの世界観(ロゴ、語り口、色) | AI による生成と分析をあなた向けに調整するため |
| 投稿の内容 | 投稿、画像、動画、キャプション、ハッシュタグ、下書き、カレンダー | 投稿の作成と予約のため |
| 請求情報 | 請求先住所、税番号、支払い方法(決済代行が処理) | 契約と請求の管理のため |
| サポートの記録 | サポート宛にお送りいただいたメッセージ | お問い合わせにお答えするため |
3.2 Meta アカウント連携時に取得する情報
Facebook Login for Business の正式な手順で Meta のアカウントを連携する際、当社は以下の権限を求め、あなたの明示的な同意にもとづいて該当するデータへアクセスし、保存します:
| Meta の権限 | 取得するデータ | 目的 |
|---|---|---|
| instagram_business_basic | Instagram Business アカウントの ID、ユーザー名、表示名、プロフィール画像、フォロワー数 | Sofia の「連携中のアカウント」に表示するため |
| instagram_business_content_publish | Sofia で作成した内容を投稿するための書き込み専用アクセス | 「公開」を押したとき、または予約時刻に、写真・カルーセル・動画・リールを投稿するため |
| instagram_business_manage_insights | 投稿ごとの指標(インプレッション、リーチ、いいね、コメント、保存、再生、反応率) | ご自身の投稿の成績を成果ダッシュボードに表示するため |
| pages_show_list | お持ちの Facebook ページの一覧とその名称 | 連携するページを選んでいただくため |
| pages_manage_posts | Sofia で作成した内容を投稿するための書き込みアクセス | 「公開」を押したとき、または予約時刻に投稿するため |
| pages_read_engagement | あなたのページの投稿、そのリアクションとシェア | 公開レポートにリアクションとシェアを表示するため。コメントへのアクセス権は含みません。 |
| read_insights | ページ投稿のリーチ、インプレッション、クリック(インサイト) | レポートに投稿のリーチと位置づけを表示するため |
| pages_read_user_content | あなたのページの投稿に第三者が残したコメントの件数 | レポートにコメント数を表示するため。コメントの本文を取得することはありません。 |
| business_management | あなたが所属するビジネスマネージャと、そこが保有するページ | 連携時に、個人のページ一覧に出てこないビジネスマネージャ保有のページを見つけるため。広告アカウントやカタログなど、他の資産を読み取ることはありません。 |
当社は、あなたの Instagram のダイレクトメッセージ、非公開のフォロワー一覧、あなたに帰属しない内容にはアクセスしません。当社が保存するのは短命のアクセストークンと更新トークンのみで、いずれも保存時に暗号化され、あなたが明示的に求めた操作のために Meta Graph API を呼び出す目的にのみ使用されます。
3.3 自動的に取得する情報
- 端末・技術情報:IP アドレス、ユーザーエージェント、OS、端末の機種、クラッシュログ(セキュリティと安定動作のため)。
- 利用状況:閲覧したページ、使用した機能、操作の記録(投稿の作成・予約・公開)、滞在時間(サービス改善のため)。
- クッキーとローカルストレージ:認証、言語、同意内容 — 詳しくはクッキーポリシー.
3.4 取得しない情報
- Instagram や Facebook のパスワード(Meta が管理します)。
- Instagram のダイレクトメッセージの内容。
- 公開されている反応の指標を超える、フォロワー個人に関する情報。
- 要配慮個人情報(健康、信条など)。こうした内容はアップロードなさらないでください。
4. 個人データの利用目的
- 本サービスの提供 — アカウント、AI による制作、公開、分析。
- 第三者アカウントとの連携 — OAuth の手順、トークンの更新。
- あなたに代わっての投稿 — あなたの操作または予約時刻にのみ Meta Graph API を呼び出します。
- 分析と成果の把握 — ダッシュボード用に各 SNS から指標を取得します。
- セキュリティ — 不正利用の検知、回数制限、インシデントの調査。
- サポート、請求、法令遵守.
- サービスの改善 — 個人を特定できない形に集計した利用状況の分析。
当社は、連携中の Meta アカウントの内容を、公開されるいかなる AI モデルの学習にも使用しません。AI を扱う委託先は、あなたの入力を自社の基盤モデルの学習に使うことを契約上禁じられています(第 6 節参照)。
5. 法的根拠(GDPR)
| 目的 | 法的根拠(GDPR 第 6 条) |
|---|---|
| 本サービスの提供、OAuth、投稿 | 契約の履行 |
| 設定にもとづく分析と成果の表示 | 契約の履行 |
| セキュリティ、不正防止 | 正当な利益 |
| 集計された製品利用の分析 | 正当な利益(拒否できます) |
| マーケティングのメール | 同意(オプトイン) |
| 請求、会計 | 法令上の義務 |
| 必須以外のクッキー | 同意 |
6. 提供先と委託先
個人データを共有するのは、データ処理契約(DPA)にもとづき当社のために処理を行う委託先に限られます。現在の委託先は次のとおりです:
| 委託先 | 役割 | 所在地 |
|---|---|---|
| Railway (Railway Corp.) | アプリケーションのホスティング(バックエンドとフロントエンド) | アメリカ合衆国(標準契約条項) |
| Cloudflare Inc. | CDN と R2 オブジェクトストレージ(メディア) | EU / 世界規模のネットワーク |
| Resend Inc. | 取引に伴うメールの送信 | アメリカ合衆国(標準契約条項) |
| OpenAI LLC | 生成 AI の機能(データを保持しない設定) | アメリカ合衆国(標準契約条項) |
| Meta Platforms Ireland Ltd | あなたが明示的に Instagram / Facebook へ送った投稿を受け取ります | アイルランド |
| Google Ireland Ltd | 社内のメール(Workspace) | アイルランド |
この一覧の更新は本ページに掲載し、データの流れが大きく変わる委託先を新たに加える場合は、少なくとも 30 日前に既存のお客さまへメールでお知らせします。当社が個人データを販売することはありません。
7. 国外への移転
個人データを欧州経済領域の外へ移転する場合、当社は欧州委員会の標準契約条項(SCC)と、追加的な保護措置(保存時および通信中の暗号化、アクセス制御)にもとづいて行います。
8. 保存期間
| データ | 保存期間 |
|---|---|
| アカウントとプロフィール | アカウント削除まで+猶予期間 30 日 |
| OAuth トークン(Meta など) | 連携解除まで、または Sofia のアカウント削除まで |
| 公開した投稿の付随情報 | 削除まで、またはアカウント削除から 90 日 |
| 下書きと予約済みの投稿 | 公開または削除まで |
| 集計された統計 | 最長 24 か月 |
| 請求記録 | 10 年(フランスの会計法令) |
| ログとセキュリティの記録 | 最長 13 か月 |
| サポートのやり取り | 3 年 |
9. あなたの権利
GDPR にもとづき、あなたには次の権利があります:
- アクセス当社が保有するあなたの個人データを確認する権利
- 訂正誤ったデータを直す権利
- 削除あなたのデータを消す権利(「忘れられる権利」)
- 制限取り扱いを制限する権利
- 持ち運び — 機械が読み取れる形式でデータを受け取る権利
- 異議正当な利益にもとづく取り扱いに異議を述べる権利
- 同意の撤回いつでも撤回できます。それまでの取り扱いの適法性には影響しません
- 苦情の申立て監督機関に申し立てる権利(フランスでは CNIL — cnil.fr).
権利を行使するには
- ほとんどの操作(Meta の連携解除、書き出し、削除)は、Sofia → 設定 → プライバシー.
- それ以外のご依頼は [email protected] まで、ご登録のメールアドレスからお送りください。30 日以内にお返事します。
- アカウントの削除については、データ削除の手順.
10. Meta / Instagram に関する権利
Facebook 側から直接 Sofia の権限を取り消した場合(設定 → ビジネス連携 → Sofia → 削除)、Sofia は次のように動きます:
- Meta から連携解除の通知を受け取ります。
- 該当する OAuth トークンを無効化し、削除します。
- そのアカウント宛の予約済みの公開をすべて停止します。
- 30 日以内に、その連携について保存していた Meta 由来のデータ(基本プロフィール、統計)を削除します。
同じ操作は Sofia → 設定 → 連携中のアカウント → Instagram の連携を解除.
11. セキュリティ
- 通信中のすべてのデータに TLS 1.2 以上を使用。
- データベース、オブジェクトストレージ、OAuth トークンは保存時に暗号化。
- パスワードは Argon2id でハッシュ化。JWT は短命で、更新トークンは都度入れ替え。
- 従業員のアクセスは最小権限の原則にもとづき、脆弱性の検査を定期的に実施。
- インシデント対応体制を整備し、必要な場合は 72 時間以内に侵害を通知。
12. 子どもについて
Sofia は法人向けの製品です。本サービスは 16 歳未満の方を対象としていません。当社が意図して子どもの個人データを収集することはありません。子どもが個人データを提供したとお考えの場合は [email protected] までご連絡ください。削除いたします。
13. 自動化された決定
Sofia は AI を使って文章や提案を生成します。提案はすべて、公開前にあなたが確認します。Sofia が、あなたに法的効果やそれに準じる重大な影響を及ぼす自動的な決定を行うことはありません。
15. 本ポリシーの変更
本プライバシーポリシーは更新されることがあります。重要な変更は、ご利用中の方へのメールとアプリ内のバナーでお知らせします。ページ上部の「最終更新」の日付が最新版を示します。
16. お問い合わせ
Sofia — [email protected] — 会社情報は運営者情報.