プライバシーポリシー
本サービスの運用に必要な、限られたデータについて平易な言葉で説明したものです。最終更新日:2026年7月20日。
1. 基本方針
CryptoPayInでは、アカウント作成に際して加盟店の身元情報、KYC書類、メールアドレスや電話番号を必要としません。同様に、チェックアウトにもCryptoPayInの顧客アカウントは不要です。ただし加盟店は、注文の履行に必要な情報(メールアドレス、チェックアウト時のカスタム項目、配送先の氏名や住所など)を購入者に求めることができます。当社はこれを本人確認データではなく、注文処理データとして扱います。
2. 保存するデータ
- アカウント:アカウントキーの鍵付きハッシュ(キー自体は保存しません)、作成日時、サインアップ不正防止のための復元不可能なネットワークフィンガープリント、また2段階認証(2FA)を有効にした場合は暗号化されたTOTP情報とハッシュ化されたリカバリーコードです。
- 運用データ:決済、残高、台帳の記録、設定した出金先アドレス、ハッシュ化されたAPIキーおよびWebhookエンドポイントなど、アカウントの運用に必要なデータです。
- チェックアウトおよび注文履行:加盟店のチェックアウトが求める購入者情報で、メールアドレス、カスタム項目、配送先情報などが含まれる場合があります。チェックアウト時のIPアドレスは、用途ごとに分離された復元不可能な不正防止フィンガープリントとしてのみ保存します。
- 技術データ:一時的なIPベースのレート制限カウンター、期間を区切ったローリング方式のWebサーバーログ、不正の防止・調査に用いるセキュリティ監査記録です。
- サポート:お問い合わせいただいたチケットの内容です。
3. 行わないこと
- 加盟店の身元確認、KYC書類の取得、本人確認書類の保存は一切行いません。
- 広告トラッカーやアナリティクスのビーコンは使用せず、アカウント作成時のボット対策チャレンジを除き、本サイトにサードパーティスクリプトは設置していません。
- データブローカーへのデータ販売・共有は行いません — そもそも共有すべき売れるデータがありません。
- お客様の顧客に対するチェーン監視によるプロファイリングは行いません。
4. Cookie
認証済みのダッシュボードおよび管理者セッションとそのログインフローの保護には、必要最小限のSecure・HttpOnly・SameSite属性を持つCookieのみを使用します。アカウント作成時にはボット対策としてCloudflare Turnstileを使用しており、そのチャレンジはCloudflareのポリシーに基づきブラウザストレージまたはCookieを利用する場合があります。公開の決済ページおよびショップページでは、広告用・アナリティクス用のCookieは使用していません。
5. オンチェーンデータ
透明性の高いネットワーク上のブロックチェーン取引は、その性質上公開されます(モネロなどのプライバシー資産を除く)。パブリックチェーンに記録された内容を当社が変更することはできませんので、資産の選択はその点を踏まえてご判断ください。
6. 保存期間と削除
入金済みの決済および台帳の記録は、アカウントの整合性を保つために保存されます。台帳は設計上、追記専用(append-only)です。入金のないまま放棄された公開請求書は、有効期限切れから7日後に削除され、入金のないAPI請求書は30日後、配信が完了したWebhookログは90日後に削除されます。孤立したチェックアウトセッションは自動的に失効します。アカウントを解約する(残高ゼロが条件)と、その運用設定は削除されます。レート制限カウンターおよびWebログは、期間を区切ったローリングウィンドウで失効します。
7. 開示
当社は加盟店のKYC書類を保有していません。当社の事業管轄区域内で法的に開示を求められた場合でも、開示できるのは第2条に定める限られた記録のみであり、これには購入者が加盟店のチェックアウトに提供した注文履行に関する情報も含まれます。当社が自発的にユーザーデータを公開することはありません。
8. お問い合わせ
プライバシーに関するご質問は、ダッシュボードからチケットを起票してください。本ポリシーの変更は、上記の日付により示されます。