CNF
ホーム ツール 管理
言語を選択
English 简体中文 繁體中文(香港) 日本語 한국어 Deutsch Français Español Português (Brasil) Русский العربية
ログイン

この文書は日本語で表示されています。

Cookie ポリシー

発効日: January 16, 2025

最終更新日: January 16, 2025

前版: December 1, 2024

1. はじめにおよび適用範囲

1.1 目的および適用

本 Cookie ポリシー(以下「本ポリシー」)は、CNF(以下「当社」)が、次の対象で Cookie、ピクセルタグ、ローカルストレージおよびその他の追跡技術を利用する方法と時期について詳しく説明します。

  • ウェブサイト(*.c.nf ドメインおよびサブドメイン)
  • モバイルアプリケーション
  • ウェブアプリケーション
  • API サービス
  • 埋め込みコンテンツ
  • クライアント側ソフトウェア
  • 関連サービスおよびプラットフォーム

1.2 規制遵守

本ポリシーは、次の法令への準拠を目的として策定されています。

  • EU 一般データ保護規則(GDPR)
    • 第 5(1) 条 - 処理に関する原則
    • 第 6 条 - 処理の適法性
    • 第 7 条 - 同意の条件
    • 第 13 条 - 提供すべき情報
  • eプライバシー指令 2002/58/EC(Cookie 法)
  • カリフォルニア州消費者プライバシー法(CCPA)
  • カリフォルニア州プライバシー権法(CPRA)
  • バージニア州消費者データ保護法(VCDPA)
  • コロラド州プライバシー法(CPA)
  • 2018 年英国データ保護法
  • カナダ個人情報保護及び電子文書法(PIPEDA)

1.3 定義

用語 定義 例
Cookie 閲覧行動および設定に関するデータを含み、利用者のデバイスに保存される小さなテキストファイル セッション Cookie、永続 Cookie、ファーストパーティ Cookie、サードパーティ Cookie
ピクセルタグ 利用者の行動を追跡し、利用データを収集する小さな透明画像 ウェブビーコン、クリア GIF、トラッキングピクセル
ローカルストレージ ウェブサイトが利用者のデバイス上にデータを保存できるウェブブラウザーの機能 localStorage、sessionStorage、IndexedDB
デバイスフィンガープリンティング 固有識別子を作成するためにデバイスの属性情報を収集すること ブラウザー設定、インストール済みプラグイン、画面解像度

2. Cookie 技術仕様

2.1 技術的な実装

標準 Cookie 形式:

Set-Cookie: <cookie-name>=<cookie-value>
            ; Domain=<domain-value>
            ; Path=<path-value>
            ; Secure
            ; HttpOnly
            ; SameSite=Strict|Lax|None
            ; Expires=<date> | Max-Age=<seconds>

2.2 セキュリティ対策

  • 暗号化要件:
    • 機微データを含むすべての Cookie は AES-256 で暗号化する必要があります
    • 送信にはトランスポート層セキュリティ(TLS 1.3)が必要です
    • すべての HTTPS Cookie に Secure 属性が必要です
    • クライアント側からのアクセスが不要な場合は HttpOnly 属性を利用します
  • Cookie 属性:
    • すべての認証 Cookie に SameSite=Strict を設定
    • ドメイン固有の Cookie のみを利用
    • 該当する場合は特定の Path 属性を設定
    • 目的に応じた適切な有効期限を設定

3. Cookie の包括的な区分および目的

3.1 必須 Cookie

Cookie 名 目的 期間 セキュリティ対策 収集データ
session_id セッション管理および認証 セッション 暗号化、HttpOnly、Secure、SameSite=Strict ランダム化されたセッション識別子
csrf_token CSRF 攻撃の防止 セッション 暗号化、HttpOnly、Secure、SameSite=Strict 暗号学的トークン
auth_token 認証状態の維持 30 日 暗号化、HttpOnly、Secure、SameSite=Strict 暗号化された認証データ
load_balancer サーバーアフィニティ セッション Secure、SameSite=Lax サーバー識別子

3.2 機能 Cookie

Cookie 名 目的 期間 利用者による制御 保存データ
user_preferences UI のカスタマイズ 1 年 設定から変更可能 テーマ、言語、表示設定
recent_activity 利用者の活動追跡 30 日 オプトアウト可能 最後に訪問したページ、操作
feature_flags 機能の利用可否 セッション 変更不可 機能の有効化状態

3.3 分析 Cookie

提供者 Cookie 名 目的 保持期間 データ処理
Google Analytics _ga, _gid, _gat 利用者の行動分析 2 年、24h、1m EU でのデータ処理
Mixpanel mp_*, distinct_id イベント追跡 1 年 US でのデータ処理
Internal Analytics analytics_session_* パフォーマンス監視 セッション ローカル処理

3.4 マーケティングおよび広告 Cookie

提供者 Cookie 名 目的 オプトアウト方法 データ共有
Google Ads ads_*, conversion_* 広告のターゲティング DAA オプトアウト 限定的なデータ共有
Facebook Pixel _fbp, fr ソーシャル広告 プラットフォーム設定 集計データ
LinkedIn Insight li_*, UserMatchHistory B2B マーケティング アカウント設定 職業関連データ

4. Cookie の詳細一覧

4.1 Cookie 実装標準

セキュリティ要件

  • 認証 Cookie:
    • AES-256 暗号化が必要
    • 最長有効期間は 30 日
    • 24 時間ごとにローテーション
    • 該当する場合は IP に紐付け
  • セッション Cookie:
    • Secure 属性が必須
    • HttpOnly 属性が必要
    • SameSite=Strict を設定
    • 永続ストレージなし

5. サードパーティ Cookie との連携

5.1 第三者のサービス提供者

サービス提供者 目的 データ処理場所 プライバシーポリシー 準拠状況
Google Analytics 分析および利用者行動の追跡 EU、US privacy.google.com GDPR、Privacy Shield
Stripe 決済処理 全世界 stripe.com/privacy PCI DSS、GDPR
Cloudflare コンテンツ配信、セキュリティ 全世界 cloudflare.com/privacy ISO 27001、SOC 2

連携要件

  • データ処理契約(DPA):
    • すべての第三者処理者について必須
    • 標準契約条項を含めること
    • 定期的なコンプライアンス監査
    • データ移転影響評価
  • セキュリティ対策:
    • 転送中および保存時の暗号化
    • アクセス制御要件
    • インシデント対応手順
    • 定期的なセキュリティ評価

6. Cookie のライフサイクル管理

6.1 Cookie の作成および展開

段階 要件 文書 審査プロセス
計画 目的の定義、必要性の評価 技術仕様 プライバシーチームによる審査
開発 セキュリティの実装、テスト 開発ガイドライン セキュリティ審査
展開 同意機構の統合 展開チェックリスト コンプライアンス監査
監視 パフォーマンス追跡、コンプライアンス 監視報告書 定期監査

6.2 Cookie の有効期限および削除

  • 自動失効:
    • セッション Cookie: ブラウザーを閉じた時点
    • 認証 Cookie: 最長 30 日
    • 設定 Cookie: 最長 1 年
    • 分析 Cookie: 最長 2 年
  • 手動で削除する方法:
    • ブラウザー設定
    • プライバシーダッシュボード
    • アカウント削除
    • サポートへの依頼

7. 利用者による制御および同意管理

7.1 同意の取得

初回同意

  • Cookie バナーの要件:
    • 明確かつ目立つ表示
    • 細分化された同意の選択肢
    • 目的の説明
    • 容易なオプトアウト機構
  • 同意の保存:
    • 暗号化された同意記録
    • タイムスタンプおよびバージョン
    • 同意の範囲
    • 取得方法

7.2 同意管理プラットフォーム

機能 実装 利用者による制御 文書
設定センター ウェブインターフェース 細部まで完全に制御 利用者ガイド
Cookie スキャナー 自動スキャン リアルタイム更新 技術仕様
同意ログ 監査証跡 請求に応じてアクセス可能 ログ形式

8. 技術的な実装要件

8.1 開発標準

Cookie 設定コードの要件

// 必須の Cookie 属性
{
   name: string;
   value: string;
   domain: string;
   path: string;
   secure: boolean;
   httpOnly: boolean;
   sameSite: 'Strict' | 'Lax' | 'None';
   expires?: Date;
   maxAge?: number;
   priority?: 'Low' | 'Medium' | 'High';
}
           

8.2 セキュリティ要件

  • 暗号化:
    • 機微データには AES-256
    • 送信には TLS 1.3
    • 鍵のローテーション手順
    • 暗号化の検証
  • アクセス制御:
    • ロールベースのアクセス
    • 監査ログ
    • アクセス権の失効
    • 定期審査

9. 規制遵守のための措置

9.1 GDPR への準拠

  • 処理の法的根拠:
    • 同意(第 6(1)(a) 条)
    • 正当な利益(第 6(1)(f) 条)
    • 契約上の必要性(第 6(1)(b) 条)
  • データ主体の権利:
    • 同意を撤回する権利
    • 消去を求める権利
    • データポータビリティの権利
    • 異議を申し立てる権利

9.2 その他の規制要件

規制 要件 実装 文書
CCPA/CPRA 収集時の通知、オプトアウト権 Cookie バナー、プライバシー設定 準拠記録
PIPEDA 明示的同意、目的の制限 同意管理 プライバシー影響評価
ePrivacy Directive 事前の同意、明確な情報 Cookie 通知 同意ログ

10. Cookie 監査手続き

10.1 内部監査要件

監査項目 頻度 責任者 必要な文書
Cookie 一覧の審査 毎月 プライバシーチーム Cookie スキャン報告書、目的に関する文書
同意機構の監査 四半期ごと 法務およびエンジニアリング 同意ログ、技術実装報告書
セキュリティ評価 半年ごと セキュリティチーム セキュリティ監査報告書、侵入テスト結果
コンプライアンス審査 年次 コンプライアンス責任者 規制評価、ギャップ分析

10.2 監査方法

  • 技術評価:
    • Cookie の自動スキャン
    • Cookie プロパティーの手動検証
    • セキュリティ設定の審査
    • パフォーマンスへの影響分析
    • ブラウザー間の互換性テスト
  • コンプライアンス評価:
    • 同意機構の有効性
    • プライバシー通知の正確性
    • データ保持要件の遵守
    • 第三者の準拠状況の検証
    • 文書の完全性

11. 法域固有の要件

11.1 欧州連合(GDPR)

個別要件

  • 同意要件:
    • 必須でない Cookie には明示的なオプトイン
    • 細分化された同意の選択肢
    • 容易に同意を撤回できること
    • 事前に選択されたチェックボックスを使用しないこと
    • 明確なプライバシー情報
  • 文書化要件:
    • 同意の記録
    • データ保護影響評価
    • 処理記録
    • 国際移転の仕組み

11.2 カリフォルニア州(CCPA/CPRA)

  • 通知要件:
    • 「私の個人情報を販売しないでください」リンク
    • 収集する個人情報の区分
    • 事業目的の開示
    • 第三者との共有に関する情報
  • 消費者の権利:
    • オプトアウト権
    • 削除権
    • 知る権利
    • 訂正権

11.3 その他の法域

法域 主な要件 実施措置 必要な文書
カナダ(PIPEDA) 明示的同意、目的の制限 同意管理システム プライバシー影響評価
ブラジル(LGPD) 処理の法的根拠、データ主体の権利 権利管理ポータル 処理記録
オーストラリア(プライバシー法) 収集通知、同意要件 通知の実装 準拠記録

12. Cookie のセキュリティ対策

12.1 技術的セキュリティ統制

暗号化標準

  • 保存データ:
    • 機微な Cookie データには AES-256 暗号化
    • 安全な鍵管理手順
    • 定期的な鍵のローテーション
    • 暗号化の検証プロセス
  • 転送中のデータ:
    • TLS 1.3 プロトコルの適用
    • 強力な暗号スイートの要件
    • 証明書管理
    • HSTS の実装

12.2 アクセス制御

統制の種類 実装 監視 監査証跡
認証 多要素認証 リアルタイム監視 アクセスログ
認可 ロールベースアクセス制御 権限監査 変更ログ
セッション管理 安全なセッション処理 セッション監視 セッションログ

13. サービス提供者の要件

13.1 第三者サービス提供者の義務

契約上の要件

要件の区分 具体的な義務 検証方法 遵守期限
データ処理契約 GDPR に準拠した DPA、SCC の実施 法務審査 連携前
セキュリティ標準 SOC 2、ISO 27001、または同等基準 証明書の検証 年次審査
プライバシー統制 Privacy Shield、BCR 文書審査 年 2 回の評価

運用上の要件

  • セキュリティ対策:
    • 暗号化標準への準拠
    • アクセス制御の実装
    • セキュリティインシデントの報告手順
    • 定期的なセキュリティ評価
  • データの取扱い:
    • データ最小化の実践
    • 保持期間の遵守
    • 安全なデータ移転方法
    • データ削除手順

13.2 監視およびコンプライアンス

監査要件

  • 定期評価:
    • 年次セキュリティ監査
    • 四半期ごとのコンプライアンス審査
    • 毎月のパフォーマンス監視
    • リアルタイムのセキュリティ監視
  • 文書化要件:
    • 監査報告書および所見
    • 是正計画
    • コンプライアンス証明書
    • インシデント対応記録

14. ポリシー更新および変更管理

14.1 ポリシー改定手続き

変更の種類 必要な承認 通知期間 文書
重要な変更 法務、プライバシー責任者、取締役会 最低 30 日 変更履歴、影響評価
技術的な更新 プライバシー責任者、エンジニアリング 15 日 技術文書
緊急の変更 プライバシー責任者 即時 インシデント報告書

14.2 バージョン管理および文書化

  • バージョン管理:
    • セマンティックバージョニング方式
    • 変更履歴の維持
    • 旧版のアーカイブ
    • 実施日程の追跡
  • 周知要件:
    • 利用者への通知手順
    • 利害関係者への連絡
    • 社内研修の更新
    • 文書の更新

15. 連絡先情報および資料

15.1 連絡先情報

  • プライバシー窓口:
    • メール: [email protected]
    • 電話: +1 (XXX) XXX-XXXX
    • 受付時間: 緊急案件は 24 時間 365 日
    • 応答時間: 24 時間以内
  • データ保護責任者:
    • メール: [email protected]
    • 郵送先住所: [Company Address]
    • EU 代理人: [EU Rep Details]
    • UK 代理人: [UK Rep Details]

15.2 追加資料

  • 文書:
    • 技術実装ガイド
    • プライバシー影響評価テンプレート
    • Cookie 監査手続き
    • コンプライアンスチェックリスト
  • サポート資料:
    • 開発者向け文書
    • FAQ 文書
    • 研修資料
    • 規制ガイダンス

16. 文書管理

バージョン 日付 変更内容 承認者
3.0.0 January 16, 2025 ポリシーの包括的な更新 取締役会
2.1.0 October 1, 2024 CPRA 準拠に関する更新 プライバシー責任者
2.0.0 May 15, 2024 GDPR との整合 取締役会

CNF

  • CNFについて
  • ブログ
  • 採用情報
  • セキュリティ

一般

  • アカウント作成 公開版 V3.0
  • ログイン 公開ベータ版
  • 稼働状況

サポート

  • ヘルプセンター
  • サポートポータル
  • APIリファレンス
  • ドキュメント

法務

  • プライバシー
  • Cookie
  • 利用規約
  • コンプライアンス
English 简体中文 繁體中文(香港) 日本語 한국어 Deutsch Français Español Português (Brasil) Русский العربية

© 2026 CNF. 無断転載を禁じます。