この文書は日本語で表示されています。
Cookie ポリシー
発効日: January 16, 2025
最終更新日: January 16, 2025
前版: December 1, 2024
1. はじめにおよび適用範囲
1.1 目的および適用
本 Cookie ポリシー(以下「本ポリシー」)は、CNF(以下「当社」)が、次の対象で Cookie、ピクセルタグ、ローカルストレージおよびその他の追跡技術を利用する方法と時期について詳しく説明します。
- ウェブサイト(*.c.nf ドメインおよびサブドメイン)
- モバイルアプリケーション
- ウェブアプリケーション
- API サービス
- 埋め込みコンテンツ
- クライアント側ソフトウェア
- 関連サービスおよびプラットフォーム
1.2 規制遵守
本ポリシーは、次の法令への準拠を目的として策定されています。
- EU 一般データ保護規則(GDPR)
- 第 5(1) 条 - 処理に関する原則
- 第 6 条 - 処理の適法性
- 第 7 条 - 同意の条件
- 第 13 条 - 提供すべき情報
- eプライバシー指令 2002/58/EC(Cookie 法)
- カリフォルニア州消費者プライバシー法(CCPA)
- カリフォルニア州プライバシー権法(CPRA)
- バージニア州消費者データ保護法(VCDPA)
- コロラド州プライバシー法(CPA)
- 2018 年英国データ保護法
- カナダ個人情報保護及び電子文書法(PIPEDA)
1.3 定義
| 用語 | 定義 | 例 |
|---|---|---|
| Cookie | 閲覧行動および設定に関するデータを含み、利用者のデバイスに保存される小さなテキストファイル | セッション Cookie、永続 Cookie、ファーストパーティ Cookie、サードパーティ Cookie |
| ピクセルタグ | 利用者の行動を追跡し、利用データを収集する小さな透明画像 | ウェブビーコン、クリア GIF、トラッキングピクセル |
| ローカルストレージ | ウェブサイトが利用者のデバイス上にデータを保存できるウェブブラウザーの機能 | localStorage、sessionStorage、IndexedDB |
| デバイスフィンガープリンティング | 固有識別子を作成するためにデバイスの属性情報を収集すること | ブラウザー設定、インストール済みプラグイン、画面解像度 |
2. Cookie 技術仕様
2.1 技術的な実装
標準 Cookie 形式:
Set-Cookie: <cookie-name>=<cookie-value>
; Domain=<domain-value>
; Path=<path-value>
; Secure
; HttpOnly
; SameSite=Strict|Lax|None
; Expires=<date> | Max-Age=<seconds>
2.2 セキュリティ対策
- 暗号化要件:
- 機微データを含むすべての Cookie は AES-256 で暗号化する必要があります
- 送信にはトランスポート層セキュリティ(TLS 1.3)が必要です
- すべての HTTPS Cookie に Secure 属性が必要です
- クライアント側からのアクセスが不要な場合は HttpOnly 属性を利用します
- Cookie 属性:
- すべての認証 Cookie に SameSite=Strict を設定
- ドメイン固有の Cookie のみを利用
- 該当する場合は特定の Path 属性を設定
- 目的に応じた適切な有効期限を設定
3. Cookie の包括的な区分および目的
3.1 必須 Cookie
3.2 機能 Cookie
3.3 分析 Cookie
3.4 マーケティングおよび広告 Cookie
4. Cookie の詳細一覧
4.1 Cookie 実装標準
5. サードパーティ Cookie との連携
5.1 第三者のサービス提供者
6. Cookie のライフサイクル管理
6.1 Cookie の作成および展開
| 段階 | 要件 | 文書 | 審査プロセス |
|---|---|---|---|
| 計画 | 目的の定義、必要性の評価 | 技術仕様 | プライバシーチームによる審査 |
| 開発 | セキュリティの実装、テスト | 開発ガイドライン | セキュリティ審査 |
| 展開 | 同意機構の統合 | 展開チェックリスト | コンプライアンス監査 |
| 監視 | パフォーマンス追跡、コンプライアンス | 監視報告書 | 定期監査 |
6.2 Cookie の有効期限および削除
- 自動失効:
- セッション Cookie: ブラウザーを閉じた時点
- 認証 Cookie: 最長 30 日
- 設定 Cookie: 最長 1 年
- 分析 Cookie: 最長 2 年
- 手動で削除する方法:
- ブラウザー設定
- プライバシーダッシュボード
- アカウント削除
- サポートへの依頼
7. 利用者による制御および同意管理
7.1 同意の取得
7.2 同意管理プラットフォーム
| 機能 | 実装 | 利用者による制御 | 文書 |
|---|---|---|---|
| 設定センター | ウェブインターフェース | 細部まで完全に制御 | 利用者ガイド |
| Cookie スキャナー | 自動スキャン | リアルタイム更新 | 技術仕様 |
| 同意ログ | 監査証跡 | 請求に応じてアクセス可能 | ログ形式 |
8. 技術的な実装要件
8.1 開発標準
Cookie 設定コードの要件
// 必須の Cookie 属性
{
name: string;
value: string;
domain: string;
path: string;
secure: boolean;
httpOnly: boolean;
sameSite: 'Strict' | 'Lax' | 'None';
expires?: Date;
maxAge?: number;
priority?: 'Low' | 'Medium' | 'High';
}
8.2 セキュリティ要件
- 暗号化:
- 機微データには AES-256
- 送信には TLS 1.3
- 鍵のローテーション手順
- 暗号化の検証
- アクセス制御:
- ロールベースのアクセス
- 監査ログ
- アクセス権の失効
- 定期審査
9. 規制遵守のための措置
9.1 GDPR への準拠
- 処理の法的根拠:
- 同意(第 6(1)(a) 条)
- 正当な利益(第 6(1)(f) 条)
- 契約上の必要性(第 6(1)(b) 条)
- データ主体の権利:
- 同意を撤回する権利
- 消去を求める権利
- データポータビリティの権利
- 異議を申し立てる権利
9.2 その他の規制要件
| 規制 | 要件 | 実装 | 文書 |
|---|---|---|---|
| CCPA/CPRA | 収集時の通知、オプトアウト権 | Cookie バナー、プライバシー設定 | 準拠記録 |
| PIPEDA | 明示的同意、目的の制限 | 同意管理 | プライバシー影響評価 |
| ePrivacy Directive | 事前の同意、明確な情報 | Cookie 通知 | 同意ログ |
10. Cookie 監査手続き
10.1 内部監査要件
| 監査項目 | 頻度 | 責任者 | 必要な文書 |
|---|---|---|---|
| Cookie 一覧の審査 | 毎月 | プライバシーチーム | Cookie スキャン報告書、目的に関する文書 |
| 同意機構の監査 | 四半期ごと | 法務およびエンジニアリング | 同意ログ、技術実装報告書 |
| セキュリティ評価 | 半年ごと | セキュリティチーム | セキュリティ監査報告書、侵入テスト結果 |
| コンプライアンス審査 | 年次 | コンプライアンス責任者 | 規制評価、ギャップ分析 |
10.2 監査方法
11. 法域固有の要件
11.1 欧州連合(GDPR)
個別要件
- 同意要件:
- 必須でない Cookie には明示的なオプトイン
- 細分化された同意の選択肢
- 容易に同意を撤回できること
- 事前に選択されたチェックボックスを使用しないこと
- 明確なプライバシー情報
- 文書化要件:
- 同意の記録
- データ保護影響評価
- 処理記録
- 国際移転の仕組み
11.2 カリフォルニア州(CCPA/CPRA)
- 通知要件:
- 「私の個人情報を販売しないでください」リンク
- 収集する個人情報の区分
- 事業目的の開示
- 第三者との共有に関する情報
- 消費者の権利:
- オプトアウト権
- 削除権
- 知る権利
- 訂正権
11.3 その他の法域
| 法域 | 主な要件 | 実施措置 | 必要な文書 |
|---|---|---|---|
| カナダ(PIPEDA) | 明示的同意、目的の制限 | 同意管理システム | プライバシー影響評価 |
| ブラジル(LGPD) | 処理の法的根拠、データ主体の権利 | 権利管理ポータル | 処理記録 |
| オーストラリア(プライバシー法) | 収集通知、同意要件 | 通知の実装 | 準拠記録 |
12. Cookie のセキュリティ対策
12.1 技術的セキュリティ統制
12.2 アクセス制御
| 統制の種類 | 実装 | 監視 | 監査証跡 |
|---|---|---|---|
| 認証 | 多要素認証 | リアルタイム監視 | アクセスログ |
| 認可 | ロールベースアクセス制御 | 権限監査 | 変更ログ |
| セッション管理 | 安全なセッション処理 | セッション監視 | セッションログ |
13. サービス提供者の要件
13.1 第三者サービス提供者の義務
13.2 監視およびコンプライアンス
監査要件
- 定期評価:
- 年次セキュリティ監査
- 四半期ごとのコンプライアンス審査
- 毎月のパフォーマンス監視
- リアルタイムのセキュリティ監視
- 文書化要件:
- 監査報告書および所見
- 是正計画
- コンプライアンス証明書
- インシデント対応記録
14. ポリシー更新および変更管理
14.1 ポリシー改定手続き
14.2 バージョン管理および文書化
- バージョン管理:
- セマンティックバージョニング方式
- 変更履歴の維持
- 旧版のアーカイブ
- 実施日程の追跡
- 周知要件:
- 利用者への通知手順
- 利害関係者への連絡
- 社内研修の更新
- 文書の更新
15. 連絡先情報および資料
15.1 連絡先情報
15.2 追加資料
- 文書:
- 技術実装ガイド
- プライバシー影響評価テンプレート
- Cookie 監査手続き
- コンプライアンスチェックリスト
- サポート資料:
- 開発者向け文書
- FAQ 文書
- 研修資料
- 規制ガイダンス
16. 文書管理
| バージョン | 日付 | 変更内容 | 承認者 |
|---|---|---|---|
| 3.0.0 | January 16, 2025 | ポリシーの包括的な更新 | 取締役会 |
| 2.1.0 | October 1, 2024 | CPRA 準拠に関する更新 | プライバシー責任者 |
| 2.0.0 | May 15, 2024 | GDPR との整合 | 取締役会 |