プライバシーポリシー

最終更新日:2026年9月13日

本ポリシーはドイツ語版を正本とし、この文書はその翻訳です。内容に相違がある場合は、ドイツ語版が優先します。

本ポリシーは、Topf アプリと本サイトが個人データをどう扱うかを説明します。この種の文書によくある書き方ではなく、コードが実際に行っていることに基づいています。

責任者

ここで説明する処理の管理者(GDPR 上の管理者)は、Andrey Fedyukov(Mecumstraße 52, 40225 Düsseldorf, ドイツ)です。

データに関するご質問は [email protected] までお送りください。お住まいの EU 加盟国のデータ保護監督機関に苦情を申し立てることもできます。

保存するデータ

アカウントを作成した場合のアカウントデータ:メールアドレス、使用したサインイン方法の識別子(Apple または Google でサインインした場合)、セッションの技術的なタイムスタンプ。

帳簿そのもの:取引、口座、カテゴリ、定期取引、予定の支払い、通貨の設定、書き込んだメモ。帳簿を共有している場合は、そのグループのメンバーと招待コード。

Topf Plus を購入した場合:購入が行われたことと有効期限、購入サービスがインストールに割り当てる匿名の識別子、アカウントがある場合はその両者の結び付き。カードや Apple アカウントは含みません。これらは Apple が保管し、どちらも私たちには開示されません。

保存するのは以上ですべてです。アプリには広告識別子、デバイスのフィンガープリント、行動分析、サードパーティのトラッキング SDK はありません。

アカウントなしで使う場合

Topf は登録なしで使えます。その場合、帳簿はデバイスの中だけにあり、何もアップロードされず、私たちは利用者についてのデータを一切持ちません。例外は下で説明する2つです。ネットワークを必要とする音声入力と、Apple と購入サービスを通じて行う Topf Plus の購入です。帳簿そのものは、どちらにも関わりません。

処理の目的と法的根拠

利用を選んだ製品を提供するため:帳簿を保存し、デバイス間で同期し、新しいデバイスで復元します。法的根拠:契約の履行(GDPR 第6条第1項(b))。

サインインのため:サインインコードをメールアドレスに送信します。法的根拠:契約の履行(GDPR 第6条第1項(b))。

Plus の有無を確認するため:購入サービスで購入を確認し、その現在の状態を私たちのサーバーに保持します。法的根拠:契約の履行(GDPR 第6条第1項(b))。

サービスを動かし続け、音声入力の不正利用を防ぐため。法的根拠:正当な利益(GDPR 第6条第1項(f))。

データの保存場所

帳簿の完全なコピーはデバイス上のローカルデータベースにあり、ネットワークなしで動作します。

アカウントがある場合、同じデータはドイツ・フランクフルトで Supabase がホストする PostgreSQL データベース(AWS eu-central-1)にも保存され、同期サービス PowerSync を通じて各デバイスに届きます。アクセスは行レベルセキュリティ(row-level security)によって利用者ごとに制限され、アカウントが読めるのは自分の帳簿と、参加している共有帳簿だけです。

音声入力

音声入力では、話した言葉は通常デバイスの音声認識によって認識され、私たちのサーバーに送られるのは認識されたテキストだけです。あわせて、その意味を理解するために必要な情報が送られます。インターフェースの言語、今日の日付、タイムゾーン、メイン通貨、使用中の口座とカテゴリの名前です。

このテキストは OpenAI に渡され、取引の下書きに変換されます。下書きはデバイスに戻って表示され、確認するまで帳簿には何も書き込まれません。

デバイスの音声認識が使えない場合は、録音そのものが送られ、同じ事業者が文字に起こします。どちらの場合も、音声とテキストは私たちの関数のメモリ上を通過するだけで、私たちが保存することはありません。データベースにも、ファイルにも、ログにも残りません。

OpenAI は、私たちの委託を受けた処理者としてこのデータを処理します。API は、送信したデータをモデルの学習に使わない設定で利用しています。事業者は不正利用の監視のため、リクエストとその応答を最長30日間保持することがあります。法令で求められる場合や、自社のサービスまたは第三者を損害から守るために合理的に必要な場合は、さらに長く保持することもあります。処理者に見られたくない内容は、音声で入力しないでください。

メール

サインインコードは Amazon Simple Email Service(AWS、ドイツ・フランクフルト)を通じて送信されます。このサービスは、メッセージを届けるためにメールアドレスを受け取ります。広告メールは送らず、メーリングリストもありません。

為替レート

毎日の為替レートは、公開サービス api.frankfurter.dev から取得します。リクエストはデバイスではなく私たちのサーバーが1日1回、全員分まとめて行います。そのため、複数の通貨を使っても、このサービスに利用者のことが伝わることはありません。

購入

Topf Plus は、アカウントの有無にかかわらず Apple の App Store で購入します。支払いそのもの、カード、Apple アカウントは Apple の側にあり、私たちが目にすることはありません。RevenueCat(RevenueCat, Inc.、米国)は、App Store のレシート、インストールの匿名識別子、アカウントがある場合はその識別子を受け取り、Plus が有効かどうかといつまで有効かをアプリと私たちのサーバーに伝えます。RevenueCat は、私たちの委託を受けた処理者としてこのデータを処理します。米国への移転は、EU の標準契約条項に基づいています。

本サイト

本サイトは Cloudflare Pages でホストされています。フォーム、Cookie、アクセス解析、埋め込まれた第三者のコンテンツはありません。トップページだけが、ブラウザで設定された言語を読み取ってそのひとつで表示しますが、その情報は保存されません。Cloudflare は、ページを届けサービスを守るために、あらゆるウェブサーバーが受け取る技術的なデータ(IP アドレス、要求されたアドレス、user agent)を処理します。

データを見る第三者

上に挙げた処理者だけです。それぞれが担うのは、ひとつの役割だけです。

  • Supabase:データベースとサインインサービスのホスティング
  • PowerSync:データベースとデバイス間の同期
  • OpenAI:話した言葉を下書きに変換
  • Amazon Web Services:メールの配信と、データベースが動くインフラ
  • RevenueCat:アプリ内課金の処理と、Plus の利用権の状態
  • Cloudflare:本サイトとドメインのホスティング

私たちは、ユーザーデータを提供する第三者が、本ポリシーに記載し、本アプリに適用されるデータ保護要件が求めるものと同一または同等の水準でデータを保護するようにしています。

データを売ったり、貸したり、広告主と共有したり、誰かのモデルの学習に使ったりすることはありません。

保存期間

アカウントが存在する間です。アカウントを削除すると、サーバー上の帳簿が削除されます。すでに自分のデバイスに同期されたコピーは、サインアウトするかアプリを削除すると消えます。

アプリで削除した取引は、うっかり削除しても取り返しがつくように短期間は復元できる状態で残り、その後完全に削除されます。

権利

GDPR に基づき、アクセス、訂正、消去、処理の制限、データポータビリティの権利、および正当な利益に基づく処理に異議を唱える権利があります。

削除はアプリに組み込まれています。「設定」→「アカウント」→「アカウントを削除」でサーバー上のデータが削除され、Apple でサインインしている場合はその許可も同時に取り消されます。そのほかのことは [email protected] までお送りください。

子ども

Topf は子ども向けではなく、16歳未満の方の利用を想定していません。

変更

本ポリシーを変更したときは、冒頭の日付も更新します。データの扱いに重大な影響を与える変更は、発効する前にアプリでお知らせします。