とおりみち(以下「本サービス」)は、みちCompany(以下「運営者」)が提供する、複数のWordPressサイトの更新状況を一括管理する無料のWebツールです。本ポリシーは、本サービスにおける利用者の情報の取り扱いを定めるものです。
1. 取得する情報
本サービスは、利用者の操作にもとづき、以下の情報を取得します。
パスキー認証に関する情報
| 情報 | 内容 |
|---|---|
| WebAuthn認証情報 | パスキーの公開鍵・Credential ID(秘密鍵は利用者の端末にのみ保存され、本サービスには送信されません) |
利用者が登録する情報
| 情報 | 内容 |
|---|---|
| WordPressサイトのURL | 管理対象サイトの所在 |
| 接続用の共有シークレット | 子プラグインとの通信に使用するHMAC署名用の鍵 |
| サイトごとのメモ | 利用者が任意で入力する自由テキスト |
| ドメイン期限(手動入力時) | 利用者が任意で入力する日付 |
子プラグイン経由で取得する情報
| 情報 | 内容 |
|---|---|
| サイト名・URL | WordPressサイトの基本情報 |
| WP本体・テーマ・プラグインのバージョンと更新有無 | 更新状況の一覧表示に使用 |
| PHPバージョン・SSL状態・WP_DEBUG状態・ファイル編集許可状態・DBバージョン・無効プラグイン数 | サイトの環境情報 |
| 最終投稿日・下書き数・未承認コメント数 | コンテンツの管理状況の表示に使用 |
| 更新履歴 | いつ・何を・どのバージョンに更新したかの記録 |
自動的に取得する情報
| 情報 | 内容 |
|---|---|
| セッション情報 | ログイン状態の維持のためのhttpOnlyクッキー |
| ドメイン期限(自動取得時) | RDAP APIを通じて取得する公開情報 |
2. 利用目的
取得した情報は、以下の目的にのみ利用します。
- 利用者のWordPressサイトの更新状況の表示と更新操作の中継のため
- パスキーによる本人認証とセッション管理のため
- 障害対応・不具合の調査のため
- 利用規約に違反する利用の防止のため
3. 情報の保管と安全管理
- 取得したデータは、米国のCloudflare, Inc.のサーバー(Workers KV・Durable Objects)に保管します
- 共有シークレット(接続トークン)は、暗号化(AES-256-GCM)した上で保管します。暗号化キーはCloudflare Workersの環境変数に保持されます
- 通信はすべてTLS(https)で暗号化されます
- セッションはタブ単位で管理され、タブを閉じるとログアウトされます
運営者によるアクセスについて
共有シークレットは単一の暗号化キーで暗号化されるため、運営者は技術的に全利用者の共有シークレットを復号できます。共有シークレットはWordPressサイトの管理者相当の更新実行権限を持つため、運営者はこの暗号化キーへのアクセス管理を最重要事項として取り扱います。
外国にある第三者への提供について(個人情報保護法28条)
本サービスのデータは米国に所在するCloudflare, Inc.のサーバーに保管されます。米国には日本の個人情報保護法のような包括的な連邦法は存在せず、カリフォルニア州CCPA等の州法と、HIPAA・COPPA等の分野別連邦法令で構成されています。保管先のCloudflareはSOC 2 Type II認証を取得し、保管時・転送時のデータ暗号化を実施しています。詳細は個人情報保護委員会の参考情報をご参照ください。
4. 第三者提供
法令にもとづく場合を除き、取得した情報を第三者に提供しません。保管先クラウド事業者への保管は業務委託にともなうものであり、各事業者が当該データを自らの目的で利用することはありません。
5. 外部送信について(電気通信事業法27条の12対応)
本サービスの利用にあたり、利用者の端末から以下の情報が外部に送信されます。
| 送信される情報 | 送信先 | 利用目的 |
|---|---|---|
| パスキー認証情報(公開鍵・署名) | Cloudflare, Inc.(米国・本サービスのサーバー) | 本人認証 |
| セッションCookie | Cloudflare, Inc.(米国・本サービスのサーバー) | ログイン状態の維持 |
| サイトURL・共有シークレット(登録時) | Cloudflare, Inc.(米国・本サービスのサーバー) | 暗号化して保管し、WordPressサイトとの通信認証に使用 |
| HMAC署名付きリクエスト | 利用者が登録した各WordPressサイト | 更新状況の取得・更新操作の実行 |
| ドメイン名 | RDAP公開サーバー | ドメイン期限の自動取得 |
6. 保有期間と削除
- 取得したデータは、利用者が本サービスを利用する期間中、保管します
- 利用者はダッシュボードの設定画面から、サイト個別または全登録データ(サイト・共有シークレット・メモ・セッション)を削除できます
- 下記の連絡先に申し出ることで、アカウントと取得済みデータの削除を請求できます。請求から原則14日以内に削除します
- 削除後も、障害復旧用のバックアップに一定期間データが残ることがありますが、バックアップの保持期間経過後に完全に消去されます
7. 開示・訂正・利用停止の請求と苦情の申出
保有する個人情報の開示・訂正・利用停止の請求、および苦情の申出は、下記の連絡先までお願いします。本人確認のうえ、法令に従い遅滞なく対応します(手数料はいただきません)。
- 連絡先:contact@michiblog.website
8. 漏えい等が発生した場合
個人情報の漏えい等が発生し、利用者の権利利益を害するおそれが大きい場合は、法令に従い個人情報保護委員会への報告および本人への通知を行います。
9. 本ポリシーの変更
本ポリシーを変更する場合は、本サイト上で変更内容と効力発生日を事前に告知します。重要な変更の場合は効力発生日の30日前までに、軽微な変更の場合は7日前までに告知します。
10. 監督機関
個人情報の取り扱いに関する公的な相談窓口として、個人情報保護委員会があります。
制定日:2026年7月24日
運営者:みちCompany