カルテAI+ プライバシーポリシー
Wonder Drill株式会社
本プライバシーポリシー(以下「本ポリシー」といいます)は、Wonder Drill株式会社(以下「当社」といいます)が提供する Chrome 拡張機能「カルテAI+」および関連するウェブサイト・サービス(以下あわせて「本サービス」といいます)における 利用者情報の取扱いについて定めるものです。本サービスをご利用いただく前に、本ポリシーの内容をご確認ください。
1. 事業者情報および連絡先
| 事業者名 | Wonder Drill株式会社 |
|---|---|
| 代表者 | 代表取締役 医師 平山 傑 |
| 所在地 | 北海道札幌市中央区南5条西15丁目2-3 リズム医大前503号室 |
| 連絡先 | support@wonder-drill.com |
| 個人情報に関する窓口 | 上記メールアドレス宛(開示・訂正・利用停止・削除等のご請求を含みます) |
2. 当社が取得する情報
当社は、本サービスの提供にあたり以下の情報を取得します。
2.1 アカウント情報
- メールアドレス:利用者の認証(マジックリンクによるログイン)、契約状態の管理、および本サービスに関する重要なご連絡に使用します。
- 認証トークンおよびセッション情報:ログイン状態の維持に使用します。
2.2 決済に関する情報
- 決済処理は Stripe, Inc.(以下「Stripe」といいます)が提供する決済サービスを通じて行われます。 クレジットカード番号、有効期限、セキュリティコード等のカード情報は Stripe が直接取得・保持し、当社はこれらを取得も保持もしません。
- 当社は、契約状態の管理および領収書の発行に必要な範囲で、Stripe が発行する顧客識別子・サブスクリプション識別子、契約ステータス、請求金額、請求日等の情報を取得します。
2.3 利用ログ
- 本サービスの稼働監視・不具合対応・セキュリティ確保のため、アクセス日時、リクエスト先、応答ステータス、応答時間、エラー種別等の技術的なログを記録します。
- これらのログにおいて、メールアドレスはハッシュ化した値で記録し、生のメールアドレス、認証トークン、および利用者が入力したカルテ・チャットの本文は記録しません。
- 利用状況の詳細ログをサーバーへ送信する機能は、利用者による任意の選択(オプトイン)に基づく場合にのみ動作します。
3. カルテ・チャット本文の取扱い
本サービスの中核は、電子カルテ画面等のテキストをもとに診療文書の下書きを作成する支援機能です。 当該テキストの取扱いについて、当社は以下を遵守します。
3.1 端末内での仮名化
- AI 生成機能および AI チャットの実行時、対象テキストは送信前に利用者の端末内(Chrome 拡張機能内)で仮名化処理を経ます。 仮名化の対象は、氏名、生年月日、電話番号、住所、メールアドレス、および患者 ID・カルテ番号・マイナンバー等の各種番号です。
- 仮名化は、電子カルテ画面の構造化された項目から取得した確実な本人識別子については完全一致で置換し、あわせて電話番号・各種番号等の書式パターンによる検出を補助的に併用する方式です。
- 仮名化は検出に基づく処理であり、個人情報の完全な除去を保証するものではありません。 自由記述中の、パターンに一致しない表記や画面項目から取得できなかった情報は、仮名化されないまま送信される可能性があります。 利用者におかれては、個人情報の取扱いに十分ご注意のうえ本サービスをご利用ください。
- 仮名と原文の対応表は利用者の端末内でのみ保持され、当社のサーバーその他の外部へ送信または永続保存されることはありません。
3.2 送信先と一時処理
- 仮名化されたテキストは、当社が管理する Microsoft Azure 上の API(日本リージョン:Japan East)を経由して、 Microsoft Corporation が提供する Azure OpenAI Service へ送信され、文章生成のために処理されます。
- 当社のサーバーは、生成処理のための一時的な取扱いのみを行い、カルテ本文およびチャット本文を保存しません。 チャットの会話履歴は利用者の端末内のキャッシュにのみ保持され、エージェントの切り替えや消去操作によって破棄されます。
- 当社は、利用者が入力した本文を、AI モデルの学習または当社サービスの改善のための学習用データとして利用しません。
- PDF・Word・Excel・テキストファイルの読み取りおよび光学文字認識(OCR)は、利用者の端末内で実行されます。
3.3 利用者の責任
利用者は、所属施設の規程および関係法令・ガイドラインに従い、本サービスへの入力内容を管理するものとします。 当社は、利用者による入力内容を網羅的に監視または制御することはできません。
4. 端末内に保存される情報
-
エージェント設定、定型文、文書テンプレート、医療機関プロフィール等の設定情報は、
chrome.storage.localを用いて利用者の端末内にのみ保存されます。 - 作成が確定した文書ファイルは、Web Crypto API による AES-GCM 256 ビット暗号化を施したうえで端末内に保管されます。
- ログアウト操作を行うと、認証情報とあわせて端末内の文書保管庫が消去されます。 また、拡張機能の削除またはブラウザのサイトデータ削除によっても、保存された情報を削除できます。
- 設定情報をサーバーへ同期する機能は、利用者による任意の選択(オプトイン)に基づく場合にのみ動作します。
5. 利用目的
当社は、取得した情報を以下の目的に限って利用します。
- 診療文書の下書き作成支援機能その他本サービスの提供
- 利用者の認証およびログイン状態の維持
- 契約状態(無料トライアル・本契約・解約等)の管理
- 利用料金の請求、決済処理、領収書の発行および会計・税務処理
- 本サービスに関する重要なお知らせ、障害・メンテナンス情報のご連絡
- 不正利用の防止、セキュリティの確保および障害対応
- 個人を特定しない統計的な情報に基づくサービス品質の向上
これらの目的の範囲を超えて情報を利用する場合は、あらかじめ利用者の同意を取得します。
6. 第三者提供および外部サービスの利用
当社は、以下の場合を除き、取得した情報を第三者に提供しません。
| Microsoft Corporation (Microsoft Azure / Azure OpenAI Service) |
本サービスの基盤(認証、契約管理、API、ログ基盤)および AI による文章生成処理のため。仮名化されたテキスト、メールアドレス、契約情報等を送信します。 |
|---|---|
| Stripe, Inc. | 利用料金の決済処理、サブスクリプション管理および領収書発行のため。氏名、メールアドレス、請求金額等を送信します。カード情報は Stripe が直接取得します。 |
| メール送信基盤 (Azure Communication Services) |
ログイン用マジックリンク、トライアル期間に関する通知、決済結果の通知および領収書の送信のため。メールアドレスを利用します。 |
上記のほか、法令に基づく場合、および人の生命・身体・財産の保護のために必要であって本人の同意を得ることが困難な場合を除き、 第三者への提供は行いません。当社は、取得した情報を広告目的で利用せず、またデータを販売しません。
上記の委託先には日本国外に所在する事業者が含まれ、情報が国外のサーバーで取り扱われる場合があります。 当社は、これらの委託先について必要かつ適切な監督を行います。
7. Chrome 拡張機能の権限について
本拡張機能は、Manifest V3 に基づき以下の権限を必要とします。取得した情報は、本ポリシーに定める目的以外に利用しません。
| ウェブサイトのコンテンツ読み取り (content scripts) |
電子カルテ画面から患者情報欄・所見欄等のテキストを取得し、文書作成の材料とするために必要です。 対応する電子カルテはベンダーごとに医療機関固有のドメインで提供されており、対象ドメインを事前に列挙することができないため、 広い適用範囲を宣言しています。読み取りの対象は文書作成に必要な DOM 要素に限られ、 対応カルテ以外の画面への不要な処理を防ぐガードを実装しています。 ブラウジング履歴全体や閲覧中のページ内容を継続的に収集・送信することはありません。 |
|---|---|
| 外部への通信先 | 外部への送信先は、当社の Azure API Management の 1 ホストに限定されています。 この制限は manifest の host_permissions およびコンテンツセキュリティポリシー(connect-src)によって技術的に固定されています。 |
| storage | 設定、定型文、文書、認証情報を端末内に保存するために使用します。 |
| sidePanel / activeTab / scripting | サイドパネルの表示、および利用者の操作に応じた対象タブの読み取り・入力補助のために使用します。 |
| clipboardWrite | 生成された文章を利用者の操作に応じてクリップボードへコピーするために使用します。 |
8. 保存期間および削除のご請求
- カルテ本文・チャット本文:サーバーに保存しません。端末内のチャット履歴は、エージェントの切り替えまたは消去操作により破棄されます。
- 端末内の設定・文書:利用者が削除するまで端末内に保持されます。ログアウト、拡張機能の削除またはブラウザのサイトデータ削除により削除できます。
- アカウント情報・契約情報:契約期間中および契約終了後、会計・税務その他の法令上必要な期間保持し、その後は適切な方法で削除または匿名化します。
- 技術ログ:原則として 90 日間保持し、その後自動的に削除されます。
利用者は、当社が保有する自身の個人情報について、開示、訂正、追加、削除、利用停止および第三者提供の停止を請求することができます。 ご請求は support@wonder-drill.com 宛にご連絡ください。ご本人であることを確認のうえ、法令に従い速やかに対応します。
9. 安全管理措置
- 外部との通信はすべて TLS により暗号化しています。
- API の認証情報および暗号鍵は Azure Key Vault で管理し、ソースコードや環境変数に直接記載しません。
- API へのアクセスは認証・認可およびレート制限により制御しています。
- ログにおける個人情報のマスキング、アクセス権限の最小化、本番環境と開発環境の分離を行っています。
- 端末内に保管される確定済み文書は暗号化しています。
10. 法令等の遵守
当社は、個人情報の保護に関する法律その他の適用される日本の法令を遵守します。 あわせて、厚生労働省・総務省・経済産業省による医療情報システムの安全管理に関するガイドライン等(いわゆる 3 省 2 ガイドライン)に準拠した体制の整備を目指し、 患者情報を当社サーバーに保存しない設計を維持します。
11. 本ポリシーの改定
当社は、法令の改正または本サービスの内容の変更に応じて、本ポリシーを改定することがあります。 重要な変更を行う場合は、当社ウェブサイトまたは本サービス上で周知します。 改定後の本ポリシーは、本ページに掲載した時点から効力を生じます。
12. お問い合わせ
本ポリシーおよび個人情報の取扱いに関するお問い合わせは、以下までご連絡ください。
- Wonder Drill株式会社
- 北海道札幌市中央区南5条西15丁目2-3 リズム医大前503号室
- support@wonder-drill.com