最終更新日:2026年9月4日 · バージョン1.0
本プライバシー通知は、ウェブサイトへのアクセス、Maildroppaアカウントの作成・管理、当社との連絡、その他Maildroppaが処理目的を決定するサービスの利用に際して、Maildroppaが個人データをどのように処理するかを説明します。法人・事業者の顧客が、自らの配信先に関するデータをMaildroppaに登録する場合については、「Maildroppaが処理者となる場合」で別途説明します。
1. 管理者および連絡先
一般データ保護規則(GDPR)における管理者は、以下のとおりです。
Marcus Biel(「Maildroppa」の名称で事業を運営)
Dr.-Peter-Hecker-Str. 4b
82031 Grünwald
ドイツ
電話:+49 171 1151013 一般のお問い合わせ・プライバシーに関するお問い合わせ:お問い合わせフォーム
違法なコンテンツ、スパム、その他の不正利用は、違法なコンテンツ・不正利用の報告フォームからも報告できます。
プライバシーに関する請求は、上記のプライバシー窓口を通じてMaildroppaに届きます。データ保護責任者を選任した場合、または法令上の選任義務が生じた場合は、その責任者への直接の連絡先をここに掲載します。
2. 本通知の対象者
本通知は、特に以下の方を対象とします。
- 当社のウェブサイトおよび一般公開されているMaildroppaのホストページの訪問者
- 見込み顧客、トライアル利用者、顧客、および顧客が権限を付与したアカウントユーザー
- サポート、プライバシー、不正利用に関するお問い合わせや請求を送信する方
- Maildroppa自身の営業・製品に関する案内の受信者
- 当社自身の契約、セキュリティ、請求、不正利用防止の目的で、当社がデータを処理する方
Maildroppaは事業者向けにのみ提供され、消費者や子どもを対象としていません。アカウントユーザーは18歳以上である必要があります。
3. 当社の役割
Maildroppaが管理者となる場合
Maildroppaが処理の目的と本質的な手段を決定する場合、当社は管理者となります。これには、ウェブサイトの運営、見込み顧客との連絡、契約・アカウントの管理、認証、請求、当社自身の製品に関する案内、セキュリティ、詐欺・不正利用の防止、法的義務への対応が含まれます。
Maildroppaが処理者となる場合
顧客がMaildroppaで配信先リスト、キャンペーン、フォーム送信データ、自動配信、その他これらに類する顧客データを処理する場合、通常、顧客が処理の目的と本質的な手段を決定します。Maildroppaは、文書化された顧客の指示に従い、処理者としてそのデータを処理します。当社のGDPR第28条に基づくデータ処理契約が適用されます。
このような顧客データに関する請求は、原則として、データ主体から該当する差出人またはMaildroppaの顧客に行ってください。当社がその顧客を安全かつ確実に特定できる場合は、請求を転送し、データ処理契約(DPA)に基づいて対応を支援します。当社が、顧客のキャンペーンの適法性やデータ主体の権利に対する例外を独自に判断することはありません。
厳密に限定された目的、特にサービス提供者レベルでの苦情・不正利用の兆候の把握、プラットフォームとネットワークのセキュリティ確保、メール送信基盤の保護、違法な利用の防止、当社自身の法的義務への対応については、Maildroppaが特定のメタデータの管理者となる場合があります。これらの目的をMaildroppaの広告目的と組み合わせることはありません。詳しくは第4.12項をご覧ください。
4. データ、目的、法的根拠および保存期間
4.1 ウェブサイトの配信と技術的なセキュリティ
当社のウェブサイトや公開ページへのリクエストがあると、IPアドレス、日時、リクエストされたURL、参照元、ブラウザ・端末の情報、HTTPステータス、転送量、セキュリティやエラーに関する指標などを処理します。
これらのデータは、ページの配信、安定性の維持、エラーの調査、攻撃や不正利用からの保護、セキュリティに関わる事象の証拠の確保に使用します。
法的根拠は、GDPR第6条第1項(f)です。当社の正当な利益は、安全で、利用可能な状態にあり、説明責任を果たせるサービスを提供することです。ユーザーが明示的に要求したサービスに厳密に必要な端末情報の保存または端末情報へのアクセスには、TDDDG第25条第2項が適用されます。必須ではない端末情報へのアクセスは、TDDDG第25条第1項に基づく有効な同意がある場合にのみ行います。
通常のウェブログおよびセキュリティログは、配信、診断、保護のために不要となった時点で、文書化された運用サイクルに従って消去します。セキュリティに関わるログの抜粋は、インシデントが解決するまで、および法的請求に適用される期間中、保存する場合があります。
4.2 技術的に必要な設定
セッション、言語、セキュリティ、ログイン、その他ユーザーが明示的に要求した機能に必要な場合、当社はブラウザ内の必要な情報を保存または読み取ります。これらの操作は要求された機能のためにのみ行われ、TDDDG第25条第2項が適用されます。セッション情報の保持はセッションとともに終了します。その他の必要な設定は、該当する機能またはセキュリティの目的に必要な期間に限り保持します。
4.3 アクセス解析と製品の利用状況分析
当社はPlausible Analyticsを使用し、ページビュー、流入元、ブラウザ、オペレーティングシステム、端末の種類、おおよその所在地、外部リンク、登録へのクリックなどの特定のイベントについて、集計情報を取得します。当社の実装では、PlausibleはCookie、ローカルストレージ、端末間またはユーザー間で持続的に使用される識別子を使用しません。IPアドレスとUser-Agentはリクエストの処理に使用しますが、生の形式では保存しません。毎日更新される識別子を、日をまたいで、またはウェブサイト間で関連付けることはできません。
法的根拠はGDPR第6条第1項(f)です。当社の正当な利益は、プライバシーに配慮した集計ベースの測定と、ウェブサイトおよび製品の改善です。提供者はエストニアのPlausible Insights OÜです。同社の説明によると、訪問者データはEU域内で処理されます。現在、当社のウェブサイトではGoogle AdsおよびGoogle Tag Managerを使用していません。
4.4 埋め込み動画と外部コンテンツ
YouTube、Spotlightrなどの外部メディア
個々のページには、YouTubeやSpotlightrの動画、その他の外部メディアを埋め込む場合があります。外部プレーヤー自体は、利用者が意図的に再生を開始した場合にのみ読み込まれます。プレビュー画像は、それに先立ってローカルまたは該当する提供者から取得される場合があります。外部へのリクエストに伴い、技術上、提供者はIPアドレス、ブラウザ・端末の情報、リクエストされたページ、時刻などの情報を受け取ります。プレーヤーの起動後は、さらに利用状況に関する情報が処理される場合があります。また、その提供者のサービスにログインしている場合は、アカウント情報も処理される場合があります。
プレビュー画像の取得は、GDPR第6条第1項(f)に基づきます。当社の正当な利益は、データを最小限に抑えながら、内容を把握できる動画プレビューを提供することです。外部プレーヤーを意図的に起動する行為は、そのコンテンツを要求する行為に当たります。必要な端末情報へのアクセスには、TDDDG第25条第2項が適用されます。その後の提供者による処理には、提供者自身のプライバシー通知が適用されます。
4.5 お問い合わせ、サポート、プライバシーおよび不正利用の報告
当社への連絡に際して、当社は連絡先、会社・アカウントに関する情報、メッセージと添付ファイル、技術的なメタデータ、当社の回答、案件の対応記録を処理します。不正利用の報告には、報告対象のURL、差出人、ヘッダー、キャンペーン識別子、理由、証拠、誠実に報告している旨の申告が含まれる場合もあります。
処理の目的は、お問い合わせへの回答、契約の締結・履行、法的義務の遵守、法的請求に対する防御、受信者とプラットフォームの保護です。お問い合わせの内容に応じて、GDPR第6条第1項(b)、(c)または(f)を法的根拠とします。
当社の正当な利益は、説明責任を果たせる案件対応、不正利用の防止、法的な防御です。
一般的な案件は、通常、対応が終了した暦年の末日から3年間保存します。法令、調査、当局からの要請、法的請求により必要な場合は、さらに長く保存することがあります。明らかに不要となった添付ファイルや本人確認資料は、それより早く消去します。
4.6 登録、アカウント、認証および契約
登録時および利用中に、当社は氏名、業務上の連絡先、会社、住所、国、言語、ログイン・認証用の識別子、役割、アカウント設定、契約・プランの詳細、同意した規約などのバージョン、利用・セキュリティに関するイベント、必要な連絡内容を処理します。
処理の目的は、契約の締結・履行、サービスの提供・管理、権限を持つユーザーの認証、契約上の意思表示の記録、サポートの提供です。法的根拠はGDPR第6条第1項(b)であり、セキュリティと証拠の確保については、同項(f)を補足的な根拠とします。
保存期間
サービス運用に用いるアカウントデータは、データの返却、利用終了に伴う処理、または適法な処理制限期間のために不要となった時点で、文書化された利用終了・消去の手順に従って消去します。契約および証拠に関するデータは、適用される時効期間が満了するまで保存する場合があります。
4.7 請求と決済
見積もり、注文、支払い、クレジット処理、請求書の作成に際して、当社は氏名、会社、住所、VAT番号、プラン、金額、通貨、支払い状況、取引識別子、関連する連絡内容を処理します。カード情報や銀行口座情報の全体は、通常Stripeが処理します。当社には、Maildroppaに必要な支払い状況と請求情報のみが返されます。
法的根拠は、契約と決済についてはGDPR第6条第1項(b)、商法・税法上の義務についてはGDPR第6条第1項(c)です。
会計証憑は原則として8年間、より長い法定保存期間が適用される商業帳簿・記録は10年間、それぞれ該当する暦年の末日から保存します。Stripeが自社に適用される規制への対応を目的としてデータを使用する場合、その目的についてはStripe自身がデータ保護上の責任を負います。
4.8 アカウントのセキュリティ、詐欺・不正利用の防止
サービス、送信元の評価、他のユーザーを保護するため、当社はアカウント、ドメイン、差出人、決済、ネットワーク、利用状況、配信、配信エラー(バウンス)、苦情、リスクに関するシグナルを処理します。これには、IPアドレスと国、メールアドレスやドメインの特徴、通常と異なるログイン・送信パターン、配信リストの取得元を示す証拠、苦情率、アカウント審査の結果などが含まれます。
法的根拠はGDPR第6条第1項(f)です。法令上の報告義務または協力義務に対応する場合は、GDPR第6条第1項(c)を根拠とします。当社の正当な利益は、スパム、詐欺、フィッシング、マルウェア、不正アクセス、信用の毀損を防止することです。
自動検出されたシグナルを受けて、審査、証拠の提出依頼、または直ちに必要となる一時的な保護措置を行う場合があります。
ある決定が自然人に対して法的効果または同様に重大な影響を及ぼす場合、自動化された決定に関する法定要件が適用されます。その本人は、人による再審査を求め、自らの見解を表明できます。
通常のリスクシグナルのうち、問題が確認されなかったものは、サービスの評価と保護に不要となった時点で消去します。
確認された違反、制限措置、苦情に関する証拠は、保護に必要な期間および時効期間中、保存する場合があります。
望まれない連絡の再発や制限の回避を防ぐために必要な場合は、アクセスを制限した最小限の配信抑止記録を保持することがあります。
4.9 エラー診断と運用監視
エラーが発生した場合、発生時刻、影響を受けた機能、仮名化されたアカウントまたはユーザーの識別子、端末、ブラウザ、オペレーティングシステム、リリース、スタック情報、リクエストのメタデータを処理することがあります。可能な限り、転送前にコンテンツと直接的な識別子を最小限に抑えるか、除去します。
処理の目的はトラブルシューティング、セキュリティ、可用性の確保であり、GDPR第6条第1項(f)に基づきます。診断データは、トラブルシューティング、セキュリティ、特定のサポート案件への対応に不要となった時点で、設定された提供者側の保存サイクルおよび当社の運用サイクルに従って消去します。
4.10 当社のサービスおよびマーケティングに関する連絡
当社は、契約の履行に必要な場合、GDPR第6条第1項(b)に基づいて契約・セキュリティに関するメッセージを送信します。メールマガジンなどの広告は、GDPR第6条第1項(a)およびUWG第7条に基づく同意を根拠とします。または、当社の類似サービスに関する、既存顧客を対象とした限定的な法定例外の範囲内で、GDPR第6条第1項(f)とUWG第7条第3項を根拠とします。
マーケティングの配信は、いつでも無料で停止できます。同意の撤回または異議申立ての後も、その選択を尊重し、過去の処理が適法であったことを示すために必要な場合は、最小限の配信抑止記録と証拠を保持します。同意の記録は、通常、その同意を最後に使用した、または同意が撤回された暦年の末日から3年間保存します。
4.11 顧客のコンテンツと配信先データ
顧客はMaildroppaで、連絡先、カスタム項目、タグ、セグメント、同意および取得元の証拠、フォーム送信データ、キャンペーン・自動配信のコンテンツ、配信・開封・クリック・配信エラー・苦情・配信停止のデータ、ファイル、連携データを処理できます。具体的な範囲は顧客が決定します。
顧客が自社ウェブサイトにMaildroppaのフォームローダーを埋め込む場合、ローダーは画面の寸法、ブラウザ、オペレーティングシステムの情報から技術的な識別子を生成し、フォームの不正利用を確認するために、フォームリクエストとともにMaildroppaに送信することがあります。また、ポップアップフォームの繰り返し表示を制御するため、最後に表示した時刻をブラウザのローカルストレージに保存する場合があります。埋め込みと設定は顧客が決定します。顧客は、こうした端末上の操作を自社のプライバシー通知に記載し、適用法に照らして適法性を評価する必要があります。
Maildroppaは原則として、文書化された顧客の指示に従い、サービスの提供、保護、サポートのためにのみこれらのデータを処理します。Maildroppaにとっての契約上の根拠は、顧客との関係におけるGDPR第6条第1項(b)とGDPR第28条です。各データ主体との関係における法的根拠は、顧客が決定します。処理の詳細、カテゴリー、消去、再処理者については、データ処理契約(DPA)に記載しています。
GDPR第9条に定める特別なカテゴリーの個人データ、およびGDPR第10条に定める有罪判決に関するデータは、本サービスの対象ではありません。これらのデータをアップロードしたり、処理したりすることは禁止されています。
4.12 サービス提供者レベルでの苦情・配信・不正利用に関するシグナル
Maildroppaは通常、配信イベント、配信エラー、苦情、配信停止、配信抑止を、該当する顧客に代わって処理します。プラットフォーム、メール送信基盤、他の受信者を保護するためにMaildroppaが別途特定のメタデータを必要とする場合は、その厳密に限定された目的をMaildroppa自身が決定します。情報源には、顧客の設定、配信サービス提供者からのフィードバック、受信者の操作、不正利用の報告が含まれます。データには、受信者のメールアドレスまたはそこから生成した配信抑止用の識別子、差出人とドメイン、メッセージまたはキャンペーンの識別子、イベントの種類、時刻、理由、対応・審査の状況が含まれる場合があります。
法的根拠はGDPR第6条第1項(f)です。正当な利益は、苦情や異議申立てを尊重すること、望まれない連絡の繰り返しを防ぐこと、不正利用を防止すること、共有する送信基盤の評価を守ることです。
情報は、保護と証拠の確保に必要な範囲に限定し、その目的が終了し、必要な時効期間または処理制限期間が満了した時点で、消去または匿名化します。顧客による連絡についての主要な情報は、該当する顧客が提供します。本通知では、Maildroppaの独立した目的について追加の情報を提供します。
5. データの受領者とサービス提供者
個人データは、上記の目的のために必要とする受領者にのみ開示します。受領者には、以下が含まれます。
- Marcus Bielのほか、業務に従事する場合には、明示的に権限を付与され、守秘義務を負う担当者や専門アドバイザー
- 公表しているサポート用メールボックスとその送受信に使用する技術サービスの提供者
- Hetzner Online GmbH:ドイツ国内の中核的なホスティングとインフラ
- Cloudflare, Inc.:DNS、コンテンツ配信、プロキシ、セキュリティ機能
- Amazon Web Services EMEA SARLおよび関連するAWS法人:主にフランクフルトで提供されるオブジェクトストレージと技術的なクラウドサービス
- SparkPost/Bird:トランザクションメールおよび顧客のメール配信
- Okta/Auth0:認証とアカウントへのアクセス
- Bugsnag/SmartBear:エラー診断
- Plausible Insights OÜ:プライバシーに配慮したウェブサイト・製品の利用状況分析
- Stripe Payments Europe, Limitedおよび関連するStripe法人:決済
- YouTube/GoogleおよびSpotlightr:使用する場合の外部プレビュー画像、および利用者が意図的に起動した後の動画プレーヤー
- 法務・税務・セキュリティのアドバイザー、当局、裁判所:必要な場合、または法令で求められる場合
Maildroppaが処理者として処理するデータには、最新の再処理者一覧が適用されます。Zapier、Make、その他顧客が接続する連携サービスは、顧客の指示と責任の下でデータを受け取ります。顧客は、これらの受領者、契約、移転について評価する必要があります。
当社は個人データを販売せず、他者のダイレクト広告のために開示することもありません。
6. 国際的なデータ移転
一部の提供者やサポートを担う法人は、欧州経済領域(EEA)の域外に所在します。個人データを第三国に移転する場合、または第三国から個人データにアクセスする場合、当社はGDPR第V章に基づく適切な仕組みを使用します。特に、EU-US Data Privacy Frameworkへの有効な参加を含む十分性認定、または欧州委員会の標準契約条項を使用します。
標準契約条項を使用する場合、当社は関連する法令・実務と、技術的・契約上・組織的な補完的保護措置を評価します。顧客データの受領者、処理地域、移転の仕組みは、再処理者およびデータ移転の一覧に記載しています。関連する保護措置の写しは、お問い合わせフォームから請求できます。営業秘密やセキュリティの詳細は、非開示とする場合があります。
7. 保存、消去およびバックアップ
具体的な保存期間は上記の各項に記載しています。一定の期間を明示していない場合は、処理目的が終了し、法的義務、処理制限の必要性、継続中の調査、法的な防御のためにも不要となった時点で、データを消去または匿名化します。その際には、目的、機微性、データ量、リスク、法定の時効期間を考慮します。
サービス運用に用いる顧客データは、サービスの終了および合意したデータ返却の完了後、DPAに従い、不当に遅滞することなく返却または消去します。アクセスを制限したバックアップ内のデータを、本番環境で新たな目的のために使用することはありません。このデータは、文書化されたバックアップサイクルに従って上書きされます。バックアップの復元が必要となった場合は、対応すべき消去、異議申立て、処理制限の記録を再適用します。
法令に基づいて保存する請求・契約の記録、最小限の配信抑止情報、セキュリティ・不正利用の証拠は分離して保管し、目的を限定します。これらを新たなマーケティングキャンペーンに使用することはありません。
8. 提供が必要な情報
ウェブサイトの訪問者は、通常、契約に関する追加情報を提供する必要はありません。登録、認証、契約、決済、セキュリティ審査のために必須と表示されているデータは必要な情報です。これらがない場合、アカウントや特定の機能を提供できないことがあります。任意の情報については、その旨を表示するか、文脈から明らかになるようにしています。
9. データ主体の権利
法定要件を満たす場合、次の権利があります。
- GDPR第15条に基づくアクセス権
- GDPR第16条に基づく訂正権
- GDPR第17条に基づく消去権
- GDPR第18条に基づく処理制限の権利
- GDPR第20条に基づくデータポータビリティの権利
- GDPR第21条に基づく異議申立権
- 将来に向かって同意を撤回する権利
- データ保護監督機関に苦情を申し立てる権利
異議申立て: 処理がGDPR第6条第1項(f)に基づく場合、ご自身の特有の状況に関連する理由により異議を申し立てることができます。ダイレクトマーケティングには、理由を示すことなく、いつでも異議を申し立てることができます。その場合、当該目的でのデータ処理を停止します。
請求にはお問い合わせフォームを使用してください。本人確認と、安全かつ確実にデータを特定するために必要な情報を求める場合があります。通常は1か月以内に回答します。複雑な請求や多数の請求については、法令で認められる場合に限り、さらに最大2か月を要することがあります。
Maildroppaの顧客が管理者となる顧客データについての請求は、その顧客に連絡してください。当社は、顧客による回答を支援します。
10. 苦情を申し立てる権利
データ保護監督機関に苦情を申し立てることができます。Maildroppaを管轄する現地の監督機関は、通常、以下のとおりです。
Bavarian State Office for Data Protection Supervision(BayLDA)
Promenade 18
91522 Ansbach
ドイツ
www.lda.bayern.de
常居所、勤務先、または違反があったとされる場所を管轄する監督機関に連絡することもできます。
11. セキュリティ
当社は、技術の現状、実装コスト、処理の性質・範囲・背景・目的を考慮し、リスクに見合った水準のセキュリティを確保するための技術的・組織的措置を講じます。これには、暗号化された通信、認証および役割に基づくアクセス制限、テナント間の分離、セキュリティログの記録、インフラの保護、インシデント・バックアップ・復旧・消去の手順が含まれます。
顧客に代わって行う処理について拘束力を持つ措置は、技術的・組織的措置に記載しています。インターネットを利用するサービスで、絶対的な安全性を保証することはできません。
12. 本通知の変更
処理、提供者、法的状況に重要な変更があった場合、本通知を更新します。最新のバージョンと日付は、このページで確認できます。アカウントまたは既存の選択に影響する重要な変更については、適切な方法で追加の通知も行います。