个人信息保护方针(隐私政策)
基准日:2026年7月17日(第0.3版·草案)
日语版本为正式文本,本中文译文仅供参考。
Cor.股份有限公司(以下简称“本公司”)充分认识到本公司所处理的个人信息的重要性,依据《个人信息保护法》(以下简称“个人信息保护法”)及其他相关法令、指南,以及基于ISO/IEC 27001:2022(JIS Q 27001:2023)的信息安全管理体系,妥善处理客户、员工、应聘者及其他各位的个人信息。本公司依据以下方针保护个人信息。
1. 企业信息
| 企业名称 | Cor.股份有限公司 |
|---|---|
| 所在地 | 福冈县(总公司) |
| 代表人 | 代表董事 寺田 康佑 |
| 业务内容 | AI解决方案的策划、需求定义、开发、运维,以及与之相关的会计、财务业务 |
| 个人信息保护管理者 | ISMS管理责任人 寺田 凪沙 |
| 咨询窗口 | 依照第10项所规定的窗口。 |
2. 收集的个人信息及使用目的
本公司在收集个人信息时,将尽可能明确其使用目的,并以合法、公正的方式进行收集。除事先取得本人同意的情形外,本公司不会在超出实现既定使用目的所必需的范围内处理个人信息。本公司所处理的个人信息种类及使用目的如下。
(1) 客户(含交易对象、潜在客户)
- 收集的信息
- 姓名、公司名称、部门、职务、电子邮箱地址、电话号码、与交易相关的信息等
- 使用目的
- 对咨询、委托的回应/合同的签订与履行,AI解决方案的开发、运维与维护的提供/请款、付款及其他会计、财务处理/有关服务的联络与通知/交易与合同的管理及法令义务的履行
(2) 员工(含董事、兼职、定期合同、实习生)
- 收集的信息
- 姓名、联系方式、出生年月日、住址、银行账户、我的编号(特定个人信息)、社会保险相关信息、人事评价、考勤记录、业务日志等
- 使用目的
- 人事劳务管理(招聘、配置、评价、薪资、奖金、离职等)/薪资计算、源泉征收及其他税务处理,以及社会保险、劳动保险的手续办理(含特定个人信息,参见第4项)/劳动时间的客观掌握及健康管理、安全照顾义务的履行/为信息安全管理而进行的日志收集与监控(对非法访问、信息泄露、恶意软件感染等的检测与应对。收集范围依照第9项及公司内部规程。)/紧急联络、福利待遇及其他基于雇佣合同的管理
(3) 应聘者
- 收集的信息
- 姓名、联系方式、简历、工作经历书、面试记录、在选拔过程中收集的信息等
- 使用目的
- 招聘选拔(应聘的受理、选拔、联络、录用与否的决定)/录用后入职手续的准备/未录用情形下在一定期间内对应聘信息的管理(含与今后联络相关的部分,仅限于基于本人同意的情形。)
注记:针对员工及应聘者的使用目的的公司内部告知,除以本方针进行外,另通过劳动条件通知书、承诺书、录用时的指引予以单独明示。特别是,本公司通过本方针及《关于员工监控的通知与同意书》明示:员工的人事劳务管理及为信息安全管理而进行的日志收集与监控亦包含于使用目的之中。
3. 向第三方提供及委托
除符合下列任一情形外,本公司不会在未事先取得本人同意的情况下向第三方提供个人数据。
- 基于法令规定的情形
- 为保护人的生命、身体或财产之必要,且难以取得本人同意的情形。
- 为提升公共卫生或促进儿童健全成长而特别必要,且难以取得本人同意的情形。
- 为协助国家机关等执行法令所规定的事务之必要,且取得本人同意有可能妨碍该事务执行的情形。
本公司可能在实现使用目的所必需的范围内,将个人信息处理的全部或一部分委托给外部业者(业务委托方、云服务业者等)。在此情形下,本公司将依据公司内部规则《供应商·外部委托管理规程》,对委托方进行必要且适当的监督。
本公司在向第三方提供个人数据,或自第三方接受提供时,依据个人信息保护法第29条及第30条,记录并保存必要事项。
4. 云服务的利用及向境外第三方的提供(个人信息保护法第28条)
本公司利用Google Workspace(共享云盘)、Google Cloud(GCP/Secret Manager)、GitHub、Bitwarden等云服务来处理个人信息。
伴随这些云服务的利用,个人数据可能会在境外被处理(跨境转移)。当本公司向境外第三方提供个人数据时(含通过云服务在境外处理数据的情形),将依据个人信息保护法第28条,以事先取得本人同意的方法,或确认该第三方已建立符合该法所定标准之体制的方法,或其他法令所规定的方法,予以妥善处理。
本公司在进行跨境转移时,将应本人的请求,依据法令规定,提供转移目的地所在国家的名称、该国关于个人信息保护的制度,以及转移目的地所采取的措施等相关信息。
※关于特定个人信息(我的编号),依据我的编号法(My Number Act),不会向境外第三方提供。
5. Cookie 等的使用及访问分析工具
为了解网站的使用情况、改进显示效果并提升质量,本公司使用采用 Cookie 等标识符的访问分析工具。由此获取 IP 地址、浏览器及设备信息、浏览页面、来源、停留时间以及屏幕上的操作(点击、滚动等)相关信息。
本公司使用的分析工具如下。
- Microsoft Clarity(提供方:Microsoft Corporation/美国):记录页面浏览情况以及点击、滚动等操作,并以热图和会话回放的形式进行分析。所获取的信息将在包括美国在内的日本境外处理。
- Cloudflare Web Analytics(提供方:Cloudflare, Inc./美国):获取页面浏览次数等统计信息。不使用追踪个人的 Cookie。
本公司不会将通过这些工具获取的信息用于识别个人的目的,也不会将其与本公司持有的其他信息相结合用于识别个人。所获取信息的处理亦遵循各提供方的隐私政策。
由于 Microsoft Clarity 对信息的处理涉及向美国的跨境转移,本公司将按照第4项(云服务的利用及向境外第三方的提供)规定的方法进行适当处理。
在会话回放中,输入表单中所填写的文字等将被屏蔽,并以本公司无法查看的设置运行。不会用于记录咨询内容等敏感信息的目的。
如希望停止信息的收集,可采用以下方式:①通过浏览器或扩展程序发送 Global Privacy Control(GPC)信号(Microsoft Clarity 支持 GPC);②在 Digital Advertising Alliance 提供的退出页面中选择 Microsoft。请注意,Microsoft Clarity 不响应浏览器的 Do Not Track(DNT)信号。此外,即使停用 Cookie,页面浏览次数等基本信息仍会被收集,仅是所记录的会话被分割。停用 Cookie 后,网站的部分功能可能无法使用。
通过方式②进行的退出设置保存在 Cookie 中,因此删除或停用 Cookie 也会一并清除该设置。如希望保留该设置,请使用方式①的 Global Privacy Control(GPC),或使用下方由 Digital Advertising Alliance 提供的浏览器扩展程序(仅在美国、加拿大和阿根廷提供)。
6. 安全管理措施
本公司为防止所处理个人信息的泄露、灭失或毁损及其他安全管理之目的,采取下列措施(详情依照公司内部规则《个人信息·特定个人信息处理规程》及《信息安全管理规程》)。
- 组织性·人员性安全管理措施:设置个人信息保护管理者(ISMS管理责任人),掌握并检查处理状况。对员工就保密义务及相关法令的遵守进行教育。
- 访问控制:基于零信任理念,通过多因素认证(MFA)、设备姿态验证及最小权限原则,对个人数据的访问进行控制。对特定个人信息,设置权限使仅事务处理负责人可以访问。
- 加密:业务终端启用磁盘加密(FileVault),通信通过TLS等进行加密。云端保存的数据启用存储时加密。
- 日志及检测:对个人数据的访问,纳入与业务相关的最小限度日志(不收集私人内容)的对象,进行记录与监控。
- 废弃:对不再需要的个人数据,采用不可复原的方法予以废弃。
7. 保有个人数据的披露等请求
本人或其代理人(指法定代理人及本人委托的代理人)可就识别该本人的保有个人数据,向本公司请求使用目的的通知、披露、内容的订正·追加·删除、使用的停止·消除、停止向第三方提供。
本公司以本公司指定的方法,受理附有可确认本人身份或代理人身份之文件的请求。
本公司原则上自受理这些请求之日起30日内,决定应对内容并通知本人。因不得已的事由无法在该期间内应对时,将通知其理由及应对的预期。
本公司在响应披露请求时,可在斟酌实际费用并被认为合理的范围内,收取本公司指定的手续费。
在法令所规定的一定情形(有可能损害本人或第三方的权利利益的情形、有可能对本公司业务的适当实施造成显著妨碍的情形、将构成违反其他法令的情形等)下,可能不披露其全部或一部分。在此情形下,将连同理由一并通知本人。
8. 发生泄露等情形时的应对
本公司在发生个人数据的泄露、灭失、毁损或其他与安全保障相关的事态,且符合个人信息保护法第26条所规定的一定事态时,将向个人信息保护委员会迅速地(速报)并在规定期间内(确报)进行报告,同时根据该事态的状况迅速地向本人通知。在难以向本人通知的情形下,将采取为保护本人权利利益所必需的替代措施。关于特定个人信息的泄露等,将依据我的编号法(My Number Act)及个人信息保护委员会规则,另行进行必要的报告及通知。
9. 关于日志收集·监控的处理(面向员工)
本公司为信息安全管理、劳务管理、劳动时间的客观掌握之目的,在用于业务的终端及云服务中,收集并监控与业务相关的日志(认证、进程执行、通信元数据、对公司内部数据的访问、软件配置、考勤/使用时间)。本公司不收集私人内容(个人的浏览内容、个人账户的内容、按键记录)。
日志收集·监控的目的、范围、责任人、查阅条件、保存期间,依照公司内部规则《日志收集·监控规程》及《关于员工监控的通知与同意书》的规定。
10. 咨询窗口
关于保有个人数据的披露等请求、个人信息处理的投诉与咨询,由以下窗口受理。
| 窗口 | Cor.股份有限公司 个人信息保护管理者(ISMS管理责任人 寺田 凪沙) |
|---|---|
| 联系方式 | 开示等请求(第7项)请附上可确认本人身份的文件,发送至 [email protected]。有关个人信息处理的投诉与咨询,也可通过咨询页面的 Cloudia(AI 聊天)或电话受理。 |
11. 本方针的修订
本公司可能因法令的修订、业务内容的变更或其他事由对本方针进行修订。修订时,将在本公司网站等处公布修订后的内容。进行重大变更时,将以适当的方法予以周知。
关于本公司的信息安全体系,另请参阅安全页面。
版本:第0.3版(草案)/基准日:2026年7月17日/编制:Cor.股份有限公司/主管:个人信息保护管理者(ISMS管理责任人 寺田 凪沙)
※本方针系将公司内部规则《个人信息·特定个人信息处理规程》为对外公布之用而进行的摘要与对应整理,若两者内容存在差异,则依照法令及该规程的宗旨进行解释。