個人情報保護方針 (プライバシー ポリシー)

基準日:2026年7月17日(第0.3版・案)

Cor.株式会社(以下「当社」といいます。)は、当社が取り扱う個人情報の重要性を認識し、個人情報の保護に関する法律(以下「個人情報保護法」といいます。)その他の関係法令、ガイドライン及びISO/IEC 27001:2022(JIS Q 27001:2023)に基づく情報セキュリティマネジメントシステムに従い、お客様・従業員・採用応募者その他の皆様の個人情報を適正に取り扱います。当社は、以下の方針に基づき個人情報を保護します。

1. 事業者の情報

事業者の名称Cor.株式会社
所在地福岡県(本社)
代表者代表取締役 寺田 康佑
事業内容AIソリューションの企画・要件定義・開発・運用、及びこれに付随する経理・財務業務
個人情報保護管理者ISMS管理責任者 寺田 凪沙
お問い合わせ窓口第10項に定める窓口による。

2. 取得する個人情報と利用目的

当社は、個人情報を取得するにあたり、その利用目的をできる限り特定し、適法かつ公正な手段により取得します。当社は、あらかじめご本人の同意を得た場合を除き、特定した利用目的の達成に必要な範囲を超えて個人情報を取り扱いません。当社が取り扱う個人情報の種類及び利用目的は、次のとおりです。

(1) お客様(取引先・見込み客を含む)

取得する情報
氏名・会社名・部署・役職・メールアドレス・電話番号・取引に関する情報等
利用目的
お問い合わせ・ご依頼への対応/契約の締結・履行、AIソリューションの開発・運用・保守の提供/請求・支払その他の経理・財務処理/サービスに関する連絡・ご案内/取引・契約の管理及び法令上の義務の履行

(2) 従業員(役員・パートタイム・有期契約・インターンを含む)

取得する情報
氏名・連絡先・生年月日・住所・銀行口座・マイナンバー(特定個人情報)・社会保険関係情報・人事評価・勤怠記録・業務上のログ等
利用目的
人事労務管理(採用・配置・評価・給与・賞与・退職等)/給与計算・源泉徴収その他の税務処理及び社会保険・労働保険の手続(特定個人情報を含む。第4項参照)/労働時間の客観的な把握及び健康管理・安全配慮義務の履行/情報セキュリティ管理のためのログ取得・監視(不正アクセス・情報漏えい・マルウェア感染等の検知及び対応。取得範囲は第9項及び社内規程による。)/緊急連絡・福利厚生・その他雇用契約に基づく管理

(3) 採用応募者

取得する情報
氏名・連絡先・履歴書・職務経歴書・面接記録・選考過程で取得する情報等
利用目的
採用選考(応募の受付・選考・連絡・採否の決定)/採用後の入社手続の準備/不採用の場合の一定期間の応募情報の管理(次回以降のご連絡に係るものを含む。本人の同意に基づく場合に限る。)

注記: 従業員及び採用応募者に対する利用目的の社内向け通知は、本方針をもって行うほか、労働条件通知書・誓約書・採用時の案内により別途明示します。とりわけ従業員の人事労務管理及び情報セキュリティ管理のためのログ取得・監視を利用目的に含むことを、本方針及び「従業員モニタリングに関する通知・同意書」により明示します。

3. 第三者提供及び委託

当社は、次のいずれかに該当する場合を除き、あらかじめご本人の同意を得ないで個人データを第三者に提供しません。

  • 法令に基づく場合
  • 人の生命、身体又は財産の保護のために必要がある場合であって、ご本人の同意を得ることが困難であるとき。
  • 公衆衛生の向上又は児童の健全な育成の推進のために特に必要がある場合であって、ご本人の同意を得ることが困難であるとき。
  • 国の機関等が法令の定める事務を遂行することに協力する必要がある場合であって、ご本人の同意を得ることにより当該事務の遂行に支障を及ぼすおそれがあるとき。

当社は、利用目的の達成に必要な範囲内において、個人情報の取扱いの全部又は一部を外部の事業者(業務委託先・クラウドサービス事業者等)に委託することがあります。この場合、当社は、委託先に対し、社内規則「供給者・外部委託管理規程」に基づき、必要かつ適切な監督を行います。

当社は、個人データを第三者に提供したとき、又は第三者から提供を受けたときは、個人情報保護法第29条及び第30条に基づき、必要な事項を記録し、これを保存します。

4. クラウドサービスの利用及び外国にある第三者への提供(個人情報保護法第28条)

当社は、Google Workspace(共有ドライブ)、Google Cloud(GCP/Secret Manager)、GitHub、Bitwarden等のクラウドサービスを利用して個人情報を取り扱います。

これらのクラウドサービスの利用に伴い、個人データが外国において取り扱われる(越境移転される)場合があります。当社が外国にある第三者に個人データを提供するとき(クラウドサービスを通じて外国においてデータが取り扱われる場合を含みます。)は、個人情報保護法第28条に基づき、あらかじめご本人の同意を得る方法、又は当該第三者が同法に定める基準に適合する体制を整備していることを確認する方法その他法令に定める方法により、適正に取り扱います。

当社は、越境移転を行う場合、ご本人の求めに応じ、移転先の所在する国の名称、当該国の個人情報の保護に関する制度及び移転先が講ずる措置に関する情報を、法令の定めるところにより提供します。

※特定個人情報(マイナンバー)については、番号法に基づき、外国にある第三者への提供は行いません。

5. Cookie等の利用及びアクセス解析ツール

当社は、ウェブサイトの利用状況の把握、表示の改善及び品質向上のため、Cookie等の識別子を利用したアクセス解析ツールを利用します。これにより、IPアドレス、ブラウザ・端末情報、閲覧ページ、参照元、滞在時間、画面上の操作(クリック・スクロール等)に関する情報を取得します。

当社が利用する解析ツールは次のとおりです。

  • Microsoft Clarity(提供者: Microsoft Corporation/米国): ページの閲覧状況、クリック・スクロール等の操作を記録し、ヒートマップ及びセッション再生として分析します。取得された情報は米国を含む国外で取り扱われます。
  • Cloudflare Web Analytics(提供者: Cloudflare, Inc./米国): ページ表示回数等の統計情報を取得します。個人を追跡するCookieは使用しません。

これらのツールにより取得される情報は、当社が個人を特定する目的で利用することはなく、また当社が保有する他の情報と結び付けて個人を識別する用途には利用しません。取得される情報の取扱いは、各提供者のプライバシーポリシーにも従います。

Microsoft Clarityによる情報の取扱いは米国への越境移転を伴うため、当社は第4項(クラウドサービスの利用及び外国にある第三者への提供)に定める方法により適正に取り扱います。

セッション再生においては、入力フォームに入力された文字列等はマスキングされ、当社が閲覧できない設定で運用します。お問い合わせ内容等の機微な情報を記録する目的では使用しません。

情報の取得の停止をご希望の場合は、次の方法をご利用いただけます。①ブラウザ又は拡張機能により Global Privacy Control(GPC)の信号を送信する方法(Microsoft Clarity は GPC に対応しています。)、②Digital Advertising Alliance が提供するオプトアウトのページで Microsoft を選択する方法。なお、Microsoft Clarity はブラウザの Do Not Track(DNT)信号には対応していません。また、Cookie を無効化した場合でも、ページの表示回数等の基本的な情報は引き続き取得され、記録されるセッションが分割される扱いとなります。Cookie を無効化すると、ウェブサイトの一部の機能が利用できなくなる可能性があります。

②の方法によるオプトアウトの設定はCookieに保存されるため、Cookieを削除又は無効化すると当該設定も解除されます。設定を保持したい場合は、①のGlobal Privacy Control(GPC)による方法をご利用いただくか、下記のDigital Advertising Allianceが提供するブラウザ拡張(米国・カナダ・アルゼンチンでのみ提供)をご利用ください。

6. 安全管理措置

当社は、取り扱う個人情報の漏えい、滅失又は毀損の防止その他の安全管理のため、次の措置を講じます(詳細は社内規則「個人情報・特定個人情報取扱規程」及び「情報セキュリティ管理規程」によります。)。

  • 組織的・人的安全管理措置: 個人情報保護管理者(ISMS管理責任者)を置き、取扱状況を把握・点検します。従業員に対し、秘密保持義務及び関係法令の遵守について教育を行います。
  • アクセス制御: ゼロトラストの考え方に基づき、多要素認証(MFA)、デバイス姿勢の検証及び最小権限の原則により、個人データへのアクセスを制御します。特定個人情報は、事務取扱担当者のみがアクセスできるよう権限を設定します。
  • 暗号化: 業務端末はディスク暗号化(FileVault)を有効にし、通信はTLS等により暗号化します。クラウド上の保管データは保管時暗号化を有効にします。
  • ログ及び検知: 個人データへのアクセスは、業務に関連する最小限のログ(私的コンテンツを取得しないもの)の対象とし、記録・監視します。
  • 廃棄: 不要となった個人データは、復元不可能な方法により廃棄します。

7. 保有個人データの開示等の請求

ご本人又はその代理人(法定代理人及びご本人が委任した代理人をいいます。)は、当社に対し、当該ご本人が識別される保有個人データについて、利用目的の通知、開示、内容の訂正・追加・削除、利用の停止・消去、第三者提供の停止を請求することができます。

当社は、当社所定の方法により、ご本人であること又は代理人であることを確認できる書類を添えて請求を受け付けます。

当社は、これらの請求を受け付けた日から原則として30日以内に、対応の内容を決定し、ご本人に通知します。やむを得ない事情により当該期間内に対応できないときは、その理由及び対応の見込みを通知します。

当社は、開示の請求に応じる場合において、実費を勘案して合理的と認められる範囲内で、当社所定の手数料を徴収することがあります。

法令に定める一定の場合(ご本人又は第三者の権利利益を害するおそれがある場合、当社の業務の適正な実施に著しい支障を及ぼすおそれがある場合、他の法令に違反することとなる場合等)には、その全部又は一部を開示しないことがあります。この場合、その旨を理由とともにご本人に通知します。

8. 漏えい等が発生した場合の対応

当社は、個人データの漏えい、滅失、毀損その他の安全の確保に係る事態が発生した場合において、個人情報保護法第26条に定める一定の事態に該当するときは、個人情報保護委員会に対し速やかに(速報)及び所定の期間内(確報)に報告するとともに、ご本人に対して当該事態の状況に応じて速やかに通知します。ご本人への通知が困難な場合は、ご本人の権利利益を保護するために必要な代替措置を講じます。特定個人情報に係る漏えい等については、番号法及び個人情報保護委員会規則に基づき、別途必要な報告及び通知を行います。

9. ログの取得・監視に関する取扱い(従業員向け)

当社は、情報セキュリティ管理・労務管理・労働時間の客観的把握のため、業務に用いる端末及びクラウドサービスにおいて、業務に関連するログ(認証・プロセス実行・通信メタデータ・社内データへのアクセス・ソフトウェア構成・勤怠/利用時間)を取得し、監視します。当社は、私的なコンテンツ(個人のブラウジング内容・個人アカウントの内容・キーストローク)を取得しません。

ログの取得・監視の目的・範囲・責任者・閲覧条件・保存期間は、社内規則「ログ取得・モニタリング規程」及び「従業員モニタリングに関する通知・同意書」に定めるところによります。

10. お問い合わせ窓口

保有個人データの開示等の請求、個人情報の取扱いに関する苦情・ご相談は、次の窓口で受け付けます。

窓口Cor.株式会社 個人情報保護管理者(ISMS管理責任者 寺田 凪沙)
連絡方法開示等の請求(第7項)は、本人確認書類を添付のうえ [email protected] 宛にご連絡ください。個人情報の取扱いに関する苦情・ご相談は、お問い合わせページのCloudia(AIチャット)またはお電話でも承ります。

11. 本方針の改定

当社は、法令の改正、事業内容の変更その他の事情により、本方針を改定することがあります。改定した場合は、改定後の内容を当社ウェブサイト等において公表します。重要な変更を行う場合は、適切な方法により周知します。

当社の情報セキュリティ体制については、セキュリティのページもあわせてご覧ください。


版数:第0.3版(案)/基準日:2026年7月17日/作成:Cor.株式会社/所管:個人情報保護管理者(ISMS管理責任者 寺田 凪沙)

※本方針は、社内規則「個人情報・特定個人情報取扱規程」を対外公表用に要約・対応づけたものであり、両者の内容が異なる場合は法令及び同規程の趣旨に従って解釈します。