プライバシーポリシー

最終更新日: 2026年5月8日 · https://reloop.cards およびすべてのサブドメインに適用されます。

1. 管理者

本ウェブサイトおよび reloop 製品におけるデータ処理の管理責任者は次のとおりです:

candybytes GmbH
Sophiengutstraße 20
4020 Linz, Österreich

メール: support@reloop.cards
プライバシーに関するお問い合わせ: support@reloop.cards

2. 処理の概要

当社は個人データを、GDPR に基づき、特定の目的のためにデータ最小化の原則に従ってのみ処理します。本ポリシーは、GDPR 第13条・第14条に従い、どのデータをどのような文脈で処理するかをお知らせするものです。

  • ウェブサイトの閲覧 — サーバーログ、技術的に必要なもののみ。
  • 店舗としての登録 — メール、氏名、店舗データ、支払い情報。
  • スタンプカードの作成(お客様) — 匿名のカードID、任意でメールアドレス。
  • スタンプ取引 — タイムスタンプ、スタッフID、IPアドレス(不正防止)、カードID。
  • Wallet パス — カードを最新の状態に保つための、Apple / Google Wallet のパスIDおよびプッシュトークン。

3. ウェブサイトの閲覧 — サーバーログ

当社のページにアクセスすると、サーバーログが生成されます(IPアドレス、ユーザーエージェント、リクエストされたURL、タイムスタンプ、リファラー)。これらのデータはウェブサイトの配信に技術的に必要であり、30日後に自動的に削除されます。

法的根拠: GDPR 第6条第1項(f) — ウェブサイトの安全な運用に対する正当な利益。

Cookie: 当社はマーケティング・トラッキング・分析目的の Cookie を一切使用しません。そのため Cookie バナーも表示しません。技術的に必要な Cookie(GDPR 第6条第1項(b)):ログイン時に設定されるセッション Cookie に加えて、デジタルスタンプカードをお使いのブラウザに紐付けるカード Cookie「rl_cards」を使用します。これにより、NFC スタンプステーションはログインなしでカードを認識できます(有効期間は最長 400 日、カードにアクセスするたびに更新され、第三者への提供はありません)。

NFC スタンプステーション: お客様が参加店舗の NFC タグにスマートフォンをかざすと、当社は不正利用・詐欺防止のため、その記録処理(タグ、カード、日時、IPアドレス、ブラウザ識別子)をログとして保存します(GDPR 第6条第1項(f))。これらのログは 12 か月後に自動的に削除されます。カードが削除された場合、個人との関連付けは直ちに解除されます。

4. 店舗としての登録(ダッシュボード利用者)

reloop ダッシュボードのご利用には、氏名、メールアドレス、店舗名、任意で付加価値税ID(VAT ID)および支払い情報が必要です。認証は Firebase Authentication(Google LLC、第10章参照)を通じて行われます。

目的: 契約の履行(SaaS の提供)、請求、サポートに関する連絡。

法的根拠: GDPR 第6条第1項(b)(契約)および GDPR 第6条第1項(c)(法的義務、例:税務記録の保存に関する BAO 第124条以下)。

保存期間: 契約関係の存続期間に加え、法定の保存期間(オーストリア UGB / BAO に基づき請求書は7年間)。

5. お客様としての利用(スタンプカードのエンドユーザー)

お客様としてスタンプカードを作成すると、当社は匿名のカードIDを生成します。メールアドレスは任意であり、新しい端末でカードを復元したい場合にのみ必要となります。当社はこれらのデータを販売・貸与することはなく、他の情報源のデータと組み合わせることもありません。

目的: ロイヤルティプログラムの運営 — スタンプ時にカードを認識すること、特典に到達した際のプッシュ通知。

法的根拠: GDPR 第6条第1項(b)(お客様とカードを保有する店舗との間の契約関係 — 当社は処理受託者として行動します)。

保存期間: カードが有効である限り。90日間の非アクティブ状態が続いた後、個人データは自動的に削除されます(GDPR 第17条)。匿名化された統計的な集計データ(個人との関連性のないもの)は保持されます。

6. スタンプ取引と不正防止

スタンプ操作ごとに、タイムスタンプ、スタンプを付与したスタッフユーザーのID、IPアドレス(不正検出用)、該当するカードID、およびプログラム固有のカウンター値を記録します。この監査ログがなければ、不正なスタンプ(例:お客様が自分でスタンプを押すなど)を検出できません。

法的根拠: GDPR 第6条第1項(f) — 不正利用の防止に対する店舗の正当な利益。

保存期間: 取引から最長24か月。

7. Wallet パス(Apple / Google Wallet)

Apple Wallet および Google Wallet への統合のため、当社はパスに関連するデータ(カード名、色、スタンプ数、特典、QRコード)を各 Wallet API に送信します。Wallet 提供事業者は、それぞれのプライバシーポリシーに従い、これらのデータを自らの責任で処理します(第10章参照)。お客様の端末へのプッシュ更新のため、当社は Wallet から提供されるプッシュトークンIDを保存します。

法的根拠: GDPR 第6条第1項(b)(契約の履行 — Wallet パスなしには製品は成立しません)。

8. 受領者および受領者の類型

当社は、GDPR 第28条に基づくデータ処理契約(AVV)を締結している処理受託者、または法的に義務付けられている場合にのみ、個人データを開示します。

  • Google Cloud Platform / Firebase(処理受託、EU ホスティング)
  • Apple Inc.(Wallet パス API、APNs 経由のプッシュ通知)
  • Google LLC(Google Wallet Loyalty API)
  • Stripe Payments Europe, Ltd.(支払い処理 — 有効化された時点で)
  • 法的義務の範囲内における税理士および当局

9. ホスティング地域とデータ転送

すべての本番データ(店舗アカウント、カード、スタンプ取引)は、フランクフルト・アム・マイン(europe-west3 リージョン)の Google Cloud サーバー上でのみ保管されます。製品の運用において第三国への転送は行われません。

ただし、Apple Wallet および Google Wallet は米国のサービスです。パスの提供のため、当社は特定のパスデータをこれらの提供事業者に送信します。両社とも、EU-US Data Privacy Framework に基づき十分性が確認されています(2023年7月10日の EU 委員会による十分性認定)。

10. 利用サービス(処理受託者)

Firebase Authentication, Firebase Data Connect, Firebase App Hosting, Firebase Cloud Storage

提供事業者:Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland。すべてのサービスは europe-west3(フランクフルト)または europe-west4(オランダ)リージョンで運用されています。データ処理契約(AVV)は締結済みです。
プライバシーポリシー: https://policies.google.com/privacy

Apple PassKit / Apple Push Notification Service (APNs)

提供事業者:Apple Distribution International Ltd., Hollyhill Industrial Estate, Hollyhill, Cork, Irland。パスデータおよびプッシュトークンが送信されます。
プライバシーポリシー: https://www.apple.com/legal/privacy/

Google Wallet Loyalty API

提供事業者:Google Ireland Limited。パスクラス、パスオブジェクト、スタンプ数、画像URLが送信されます。
プライバシーポリシー: https://policies.google.com/privacy

Stripe(任意、有効化された時点で)

提供事業者:Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland。Business および Premium プランの請求のため。
プライバシーポリシー: https://stripe.com/at/privacy

11. お客様の権利(データ主体の権利)

GDPR に基づき、お客様はいつでも当社に対して次の権利を有します:

  • アクセス権 (GDPR 第15条)— 当社が処理しているお客様のデータの内容
  • 訂正権 (GDPR 第16条)— 誤ったデータの訂正
  • 削除権 (GDPR 第17条)—「忘れられる権利」
  • 制限権 処理の制限(GDPR 第18条)
  • データポータビリティ (GDPR 第20条)— お客様のデータの CSV エクスポート
  • 異議申立権 GDPR 第21条に基づく処理への異議申立て
  • 撤回権 GDPR 第7条第3項に基づき付与した同意の撤回

エンドカスタマー向けセルフサービス: reloop.cards/datenschutz/anfrage — メールを入力していただくと、マジックリンクをお送りします。そのリンクからお客様のデータを JSON エクスポートとしてダウンロードするか、完全な削除を申請できます。サポートチケットなしで、リアルタイムに処理されます。

その他のすべてのケース(訂正、制限、異議申立て)については、support@reloop.cards まで書式不問でご連絡ください。当社は法定の30日以内にお問い合わせに回答します(GDPR 第12条第3項)。

お客様はさらに、データ保護当局に苦情を申し立てる権利を有します。管轄するオーストリアの当局は Datenschutzbehörde(dsb.gv.at), Barichgasse 40–42, 1030 Wien です。

12. データ処理契約(AVV)

店舗として reloop を利用する場合、お客様は GDPR の意味におけるお客様のお客様(ゲスト)のデータの管理者となります。当社は処理受託者です。そのために必要な AVV 契約はご請求に応じて提供され、当社との利用規約の一部となります:

AVV(データ処理契約)を請求する
オンボーディングの際、デジタル署名済みのコピーが自動的にメールで送付されます。

13. データセキュリティ

当社はすべての接続に TLS 1.3 を使用し、Wallet トークンの署名には HMAC-SHA256 を、保存時のデータベース暗号化には Google Cloud を利用しています。本番データへのアクセスは必要な担当者に限定されています(最小権限の原則)。すべての内部変更は監査ログを通じて記録されます。

14. 本ポリシーの変更

処理するデータ、法的根拠、または利用するサービスが変更された場合、当社は本ポリシーを更新します。最新版は常に reloop.cards/datenschutz でご確認いただけます。重要な変更については、すべての有効な店舗にメールで積極的にお知らせします。

お客様が本当に使ってくれるスタンプカードの準備はできていますか?

デジタルWalletスタンプカードをご自身で試すか、最初のプログラムを無料で始めましょう。

© 2026 candybytes GmbH, Linz。reloopはApple WalletとGoogle Wallet向けのデジタルWalletロイヤルティソリューションです。

Apple WalletはApple Inc.の商標です。Google WalletはGoogle LLCの商標です。reloopはAppleまたはGoogleの公式パートナーではありません。