プライバシーポリシー
本プライバシーポリシーは、benstaydev が運営する求人広告掲示板「Waholi」に関して、当社(運営者)が 個人情報保護法(APPI)に従い個人情報をどのように取り扱うかを説明するものです。Waholi は求人広告の プラットフォーム(募集情報等提供事業)であり、職業紹介事業ではありません。
1. 取得する情報
- アカウント情報:メールアドレス、ハッシュ化されたパスワード(argon2id ―― 平文の パスワードは保存しません)、選択した役割(求職者/雇用主)、言語設定、メール確認状況。また、Google ログインを利用する場合は Google アカウント識別子と Google から返却されるメールアドレス。
- 求職者プロフィール:表示名、申告した国籍、申告したビザ種別、申告した日本語レベル、 自己紹介、希望勤務地。これらは自己申告であり、当社は確認しません。
- 雇用主プロフィール:会社名、説明、住所、都道府県/市区町村、連絡先メール、連絡先電話、 任意のウェブサイト・ロゴ。
- 応募:応募先の求人、任意のメッセージ、応募時点で申告したビザ種別・日本語レベルの スナップショット。
- 履歴書ファイル:履歴書アップロード機能が有効な場合に限ります。MVP では 無効で、履歴書ファイルは取得しません。有効化された場合、履歴書はアクセス制御されたファイルとして保存 されます(公開されません)。
- 利用・技術情報:保存した求人、作成した求人アラート。セキュリティ・不正防止のため、IP アドレスは一時的に処理します ―― レート制限の短期的なメモリ上のキーとして用い、 保護対象のフォームでは Google reCAPTCHA に送信します。当社のアプリケーションデータベースに IP アドレスを保存しません。通常のサーバー運用として、ウェブサーバーのアクセスログにリクエストの メタデータ(IP を含む)が短期間記録される場合があります。
2. 利用目的
当社は個人情報を求人広告掲示板の運営のためにのみ、具体的には次の目的で利用します:
- アカウントの作成・保護、本人認証、メール確認;
- 求人広告の表示、求職者による検索・保存・応募の提供;
- 応募先の雇用主への応募(申告スナップショットを含む)の送達;
- 取引メール(確認、パスワード再設定、応募受領、ステータス更新、掲載期限切れ間近)の送信、および、ご本人がオプトインした場合に限り求人アラートメールの送信;
- ポリシーに照らしたコンテンツ審査、通報対応、不正・濫用防止(レート制限・ボット検出);
- お問い合わせ対応、法令遵守。
当社はアルゴリズムによるマッチング、候補者のランク付け、AI による履歴書選考、「おすすめ候補者」、 プロフィールに基づくアラートのために情報を利用しません。これらは設計上排除されています。 個人情報を販売することもありません。
3. 雇用主への提供(重要な同意のポイント)
求人に応募すると、その1社の雇用主に次の情報が開示されます:応募メッセージ、応募時点で取得したビザ・ 日本語レベルのスナップショット、および申告したプロフィール項目(表示名、国籍、ビザ種別、日本語レベル、 希望勤務地)。 この共有は、ご本人が応募を選択した時点で、その選択を理由として行われます。応募の送信が、その開示への 同意となります。当社は本ポリシー、およびプロフィールページ(申告した項目は応募したときにのみ雇用主に共有される旨を 記載)でこのことをお知らせします。応募していない雇用主に項目を開示することはなく、応募を不特定多数に配信する こともありません。履歴書アップロードが有効で、応募に履歴書を添付した場合、その履歴書も同様にその雇用主に開示 されます。
雇用主は受領した応募データを、その応募の評価と応募者への連絡の目的にのみ利用でき、 APPI に従って取り扱う必要があります(利用規約参照)。雇用主が適法に受領した後は、運営者が雇用主の保有 分を取り消すことはできません。
4. 第三者(委託先・サービス提供者)
Waholi の運営のため、以下のサービス提供者を利用します。各社はその機能に必要なデータのみを受領します:
- さくらインターネット ―― ホスティング(日本)。アプリケーションとデータベースは日本国内の さくら VPS で稼働し、個人データは日本国内に保存されます。
- Amazon Web Services(Amazon SES)―― 取引・アラートメール(東京リージョン ap-northeast-1)。メール送信のため、宛先メールアドレスと本文を処理します。メール処理を日本国内に保つため東京リージョンを 利用します。
- Google(reCAPTCHA)―― ボット・不正防止。一部のフォームで、Google reCAPTCHA が人間とボットを 判別するために技術的シグナルと操作を処理します(Google のプライバシーポリシーに従います)。
- Google(Google ログイン/OAuth)―― 任意のログイン。Google ログインを選択した場合、Google が 認証を行い、Google アカウント識別子とメールアドレスを返却します(Google のプライバシーポリシーに従います)。
- Stripe ―― 決済 ―― 有料の雇用主向け機能が有効な場合に限ります。雇用主が有料機能を購入する 場合、Stripe が決済を処理します。カード情報は Stripe が取り扱い、Waholi は保存しません。(ローンチ時点で 決済は稼働していません。)
運用上のエラー通知のため、運用監視専用の Slack チャンネルに個人情報を除去した(PII-redacted)エラー情報を送信することがあります。これらの通知が応募・履歴書の内容を含むことは決してありません。
5. 外国にある第三者への提供
当社の既定は、個人データを日本国内に保持することです(ホスティングおよびメール処理は日本国内、後者は東京 リージョン)。上記の一部の提供者(reCAPTCHA/ログインの Google、決済の Stripe)は日本国外の事業者により 運営され、各社の安全管理措置のもとで限定的なデータを日本国外で処理する場合があります。当社は、これらの 記載された提供者以外の第三者へ個人データを提供しません。
6. 保有期間
当社は個人情報を、上記の目的に必要な期間または法令上必要な期間に限り保有します。目標とする保有期間は次のとおりです:
- アカウント・プロフィール情報:アカウントが有効な間保有します。方針として、24か月間ログインのない休眠アカウントは削除・匿名化します。いつでも削除を請求できます(第7条)。
- 雇用主が適法に受領した応募・申告スナップショット:応募から最長12か月の保有を目標とします。削除された求職者アカウントとの関連は第7条のとおり切り離します。
- 求人アラートの同意記録(オプトインの事実と時期):アラートが有効な間、および当該アラートに関する最後のアラートメール送信後少なくとも1か月(特定電子メール法のガイダンスに基づく)保有します ―― ただし、それより前にアカウントまたはアラートを削除した場合は、その時点で削除されます(第7条)。
- ウェブサーバーのアクセスログ(IP を含む場合があります):不正防止のため約90日保有し、その後ローテーションします。レート制限の状態はメモリ上のみで永続化しません。運用上の操作ログ(
audit_log)には個人を特定しない操作記録のみを保有します。
これらは運営者が定める目標期間および現在の方針です。休眠・応募の期間の自動的な削除処理は現在実装を進めており、 それまでの間も第7条によりいつでも削除を求めることができます。法令が求める場合(例:有料課金の税務・会計記録)に限り より長く保有し、また法令遵守のためこれらの期間を調整する場合があります。
7. ご本人の権利と削除(開示等の請求/DSAR)
APPI に基づき、ご本人は個人情報の開示・訂正・利用停止・削除を請求できます。次の方法があります:
- アプリ内でプロフィールとアカウント設定を直接編集する;
- 開示・訂正・利用停止・削除のご請求(求職者・雇用主いずれも)はsupport@waholi.jp までご連絡 ください。これは常時利用可能な確実な窓口であり、確認のとれたご請求には法令の求める範囲で対応します;
- セルフサービス削除フローが有効な環境では、求職者アカウントをご自身で削除する(
DELETE /api/seeker/accountエンドポイント)こともできます。このアプリ内の自己削除は 機能フラグで制御されており、ローンチ時点では利用できない場合があります ―― 利用できない場合は上記の窓口を ご利用ください。実行された場合、求職者プロフィール、保存した求人、求人アラート、セッション、外部ログイン連携、 履歴書ファイルが削除され、アカウント記録は匿名化されます(メールは消去され、アカウントは 無効化されます)。
削除の限界について正直にお伝えします:雇用主が既にご本人からの応募を適法に受領している場合があるため、受領済みの 応募メッセージ/スナップショットは定められた保有期間の間、アカウントから切り離して保持し、その後 定期的に消去します ―― 雇用主が既に保有する分の即時消去をお約束することはできません。
削除はバックアップには次のバックアップサイクルで反映されます(即時ではありません)。確認のとれたご請求には、 法令の求める範囲で合理的な期間内に対応します。
8. 安全管理
当社は次の措置等で個人情報を保護します:argon2id によるパスワードハッシュ化;httpOnly/Secure/SameSite の セッションクッキーと、状態を変更するすべての操作に対するセッションごとの CSRF 対策;オブジェクトレベルの アクセス制御(ご自身のデータのみアクセス可能。雇用主は自社の掲載への応募者のみ閲覧可能);レート制限;利用者 コンテンツのエスケープ済みプレーンテキストでの保存・表示(HTML/スクリプト不可);アクセス制御された非公開の ファイルダウンロード(履歴書有効時);ソース管理外でのシークレット管理。完全に安全なシステムは存在しません。 報告対象となる漏えい等が発生した場合、当社は漏えい対応手続きおよび APPI 上の通知義務に従います。
9. 未成年者を対象としません
Waholi は成人向けです。満18歳以上である必要があります。ワーキングホリデービザは成人にのみ発給されるため、 当サービスは18歳未満を対象とせず、18歳未満の個人情報を意図的に取得しません。未成年者から情報を取得したと 判明した場合は削除します。
10. クッキー
当社はログイン状態の維持と CSRF 対策のため、必須のセッションクッキーを使用します。上記の第三者提供者 (例:Google reCAPTCHA/ログイン)は、当該機能の利用時に各社のポリシーに従い独自のクッキーを設定する場合が あります。
11. 運営者・変更・お問い合わせ
- 個人情報取扱事業者:benstaydev(Waholi)。登録上の運営者名および所在地(住所):<運営者の正式名称・所在地 ―― 本ポリシー公開前に必ず記入>。(運営者の実名・住所を記入せずに 本ポリシーを公開すると、個人情報保護法第32条を満たしません。これは必須のローンチ前提条件であり、法務レビューおよび メール送信者表示に用いる登録情報と併せて管理します。)運営者の名称・住所は、APPI に基づきご請求に応じて開示します。
- プライバシーに関するお問い合わせ、保有個人データに関する事項の公表、開示等(開示・訂正・利用停止・削除)の ご請求:support@waholi.jp。
- 当社は本ポリシーを改定することがあります。上部の「最終更新日」が現行版を示します。
Waholi は求人広告のプラットフォームです。雇用主・求職者の身元、正当性、ビザ・在留資格を当社が確認することは ありません ―― ご自身で確認してください。