日本語English
プライバシーポリシー利用規約

プライバシーポリシー

最終更新: 2026年10月7日

Memen(以下「本サービス」)は、招待された人だけが自分の生活の記録を残して見返すための、個人が運営するサービスです。本ページは、本サービスが何を記録し、何を記録せず、どこへ送るかを、実装に書いてあるとおりに説明します。

1. 前提となる3つの方針

  • 会話の録音は端末の外へ出しません。文字起こしは端末の中で完結し、サーバーへ送るのは文字になったものだけです(サーバー側の音声の受け口は2026年8月17日に廃止しました)。例外は1つだけです。声の登録に使ったご自身の声(約30秒)は、選んだ場合に限り、端末の中で暗号化してから保管します。暗号を解く鍵はお使いの端末にしかなく、運営者は中身を聞けません。(第2項の「声の登録」)
  • スクリーンショットは撮りません。画面から取るのは、ウィンドウ名やタブ名などの文字列だけです。
  • 広告非表示機能(Androidのユーザー補助)で読み取った画面の内容は、1バイトも保存も送信もしません。広告の枠を見つけて覆うためだけにその場で使い、捨てます。記録の機能とは別物として扱い、混ぜません。

2. 取得する情報

端末(iPhone / Mac / Android)のアプリが、本人が有効にした機能と、OSに許可した権限の範囲でだけ記録します。

種類中身
アカウントGoogleログインで得られるメールアドレスと表示名。メールアドレスから利用者を識別するキーを作ります。
アプリの利用アプリ名・パッケージ名・バンドルID、ウィンドウのタイトル、ブラウザで開いているタブのタイトル、開始と終了の時刻。MacではブラウザのURLも記録します(Androidでは取得しません)。
文字起こし端末内で生成した会話の文章、話者ラベル(A / B / C…)、使った音声認識モデルの名前、時刻。音声ファイルは含みません。
声の登録(暗号化済み)「自分の声」を登録するときに「暗号化して保管する」を選んだ場合だけ、読み上げたご自身の声(約30秒)を端末の中で暗号化してから保管します。別の端末やアプリの更新のあとも、登録し直さずに使うためです。暗号を解く鍵はお使いの端末にだけ置き、サーバーへは送りません(別の端末では、画面に出る「復旧コード」を入れて使います)。運営者が見られるのは、暗号化されたデータ、鍵の指紋(鍵そのものではありません)、声の長さ、日時だけです。声の特徴を数値にした「声紋」は、今までどおり端末の中だけに置き、送りません。
位置情報位置情報の権限を許可している間の、緯度・経度と移動状態(静止・徒歩・車など)。
閲覧したドメイン端末内のDNSから見えたホスト名(例: example.com)と、そのとき前面だったアプリ。URLのパスやクエリは取得できません。既定はオフで、本人が設定でオンにしたときだけ記録します。
自分で書いたものTODO、日ごとのメモ、週報、手動のメモ、ポモドーロの区切り。
スクリーンタイム制限制限の設定内容(対象アプリ・上限・解除の待ち時間など)と、端末内で数えた利用時間。 iPhoneでは、制限するアプリやサイトをiPhoneの「スクリーンタイム」の画面で選び、その選択と利用時間は iPhoneの中だけに置きます(送るのはグループの名前・本人が入力したドメイン・時間帯・上限・約束の内容だけです)。
通知の宛先(iPhone)Macやブラウザでポモドーロを始めたときに、iPhoneの制限をすぐに切り替えるための通知の宛先(Appleが発行する端末ごとの値)。 画面に表示する通知には使いません。
予定・作業ログ本人が連携を設定した場合のみ、Googleカレンダーの予定(名前・開始と終了の時刻・色)と、Togglの作業ログ。Togglは読み込みだけです。Googleカレンダーへは、本人がタイムボクシングの画面で予定を追加・変更・削除したときだけ書き込みます。
診断情報録音や音声認識が失敗したときのエラー内容(実機を開かずに原因を追うため)。

3. 取得しないもの

  • 会話の録音や動画そのもの(端末の外へ出しません。声の登録の例外は第2項のとおり、暗号化して運営者が聞けない形でだけ保管します)
  • スクリーンショットや画面の画像
  • ユーザー補助(アクセシビリティ)で読み取った画面の内容
  • 連絡先、通話履歴、SMS、写真
  • 支払い情報(本サービスに課金の仕組みはありません)

4. 使い道

  • 本人に見せるため(タイムライン、1時間ごとの内訳、週報、検索)
  • 要約と分類のために生成AI(LLM)へ渡すため(次の第5項に詳しく書きます)
  • 不具合の調査と改善のため。運営者が、動作状況やデータベースの行を確認することがあります。

広告の配信には使いません。個人を特定できる形で第三者へ販売・提供することもしません。

5. 生成AI(LLM)へ渡る情報

1時間ごとの要約と、録音した会話の要約を作るために、記録の一部を外部の生成AIへ送ります。ここが本サービスで最も外へ出る範囲です。

渡すもの

  • 対象の時間帯の文字起こしの本文と、話者ラベル(A / B / C…)
  • アプリやブラウザのタブの表示名と、その利用分数・時刻
  • 分類の選択肢(本人が編集したジャンルの一覧)

渡さないもの

  • 位置情報
  • 閲覧したドメイン、ブラウザのURL
  • TODO・メモ・週報の本文
  • メールアドレス・氏名などのアカウント情報
  • 音声ファイル(暗号化して保管した声の登録も渡しません。運営者にも解けないためです)

送り先

要約を作るワーカーはGoogle Compute Engineの無料枠の仮想マシン(米国)で動き、Codex CLIを通じてOpenAIのサービスへプロンプトを送ります。つまり会話の文字起こしと、アプリ・タブの表示名は、米国の生成AI事業者へ送られます。送信先での取り扱い(保存期間、学習への利用の有無)は、その事業者の規約に従います。

1件あたり1,200文字、1回あたり合計24,000文字の上限を超えた分は送りません。また、このワーカーはデータベースに接続せず、渡された文章だけを扱います。

6. 保管場所と国外への移転

何どこ
データベースSupabase(PostgreSQL / 東京リージョン)
WebアプリGoogle Cloud Run(東京リージョン)
要約ワーカーGoogle Compute Engine(米国リージョン)
生成AIOpenAI(米国)

記録そのものは日本国内のデータベースに保管しますが、第5項の範囲は米国へ移転されます。

7. 第三者への提供

本人の同意なく第三者へ提供・販売しません。運営に必要な範囲で、次の事業者を利用します。

  • Google Cloud(Webアプリの実行、要約ワーカーの仮想マシン、秘密情報の保管)
  • Supabase(データベース)
  • OpenAI(要約・分類。第5項の範囲)
  • Google(ログイン、連携を設定した場合のカレンダーの読み込みと、本人が操作した予定の書き込み)
  • Toggl(連携を設定した場合のみ。読み込みだけ)

法令に基づく開示の求めがあった場合は、この限りではありません。

7-2. Googleのユーザーデータの扱い

Googleカレンダーの連携で、Googleアカウントから次の2つの権限(スコープ)だけを求めます。カレンダーそのものの作成・削除や、共有設定の変更はできない範囲です。

権限使い道
calendar.events
(予定の表示・作成・変更・削除)
タイムボクシングの画面に、本人のGoogleカレンダーの予定を左の列(予定)として表示するために読み込みます。本人がこの画面で予定を追加・変更・削除したときに限り、その1件をGoogleカレンダーへ反映します。本人の操作なしに予定を書き換えることはありません。
calendar.calendarlist.readonly
(カレンダーの一覧と色の読み取り)
どのカレンダーを表示するか本人が選ぶための一覧と、予定を塗る色をGoogleカレンダーと同じにするために読み込みます。
  • 取得したGoogleのユーザーデータ(予定の名前・時刻・色、カレンダーの名前)は、本人にタイムボクシングの画面を見せ、予定と実績の比較・日報・週報を作るために使います。広告には使わず、第三者へ販売・提供しません。
  • 予定の名前と時刻は、第5項のとおり、日報・週報の要約を作る材料として生成AIへ渡ることがあります。生成AIの学習やモデルの開発には使いません。
  • 運営者が予定の中身を読むのは、不具合の調査で必要になったときだけです(第8項)。
  • MemenによるGoogle APIから受け取った情報の使用と、他のアプリへの転送は、限定的な使用の要件を含むGoogle API Services User Data Policyに従います。
  • 連携はいつでも外せます。Googleアカウントの「サードパーティのアクセス」から権限を取り消すか、第14項の連絡先へ依頼すると、保存しているGoogleのトークンと、カレンダーから取り込んだ予定を削除します。

8. 利用者どうしの分離と、運営者が見られる範囲

1つのデータベースに全利用者の記録が入っており、行ごとのuser_idとPostgreSQLの行レベルセキュリティ(RLS)で分けています。アプリは専用のロールでしか接続せず、そのロールからは自分の行しか見えません。

ただし、データベースの管理権限を持つ運営者は、技術的には記録を閲覧できます。本サービスは招待制の個人運用であり、この点を承知したうえで使ってください。運営者にも読めなくする暗号化は、声の登録(第2項)だけに使っています。それ以外の記録には、運営者にも読めなくする暗号化の仕組みは持っていません。

9. 保存期間と削除

  • 記録は、削除するまで保存されます(自動で消える期限はありません)。
  • 退会すると、その利用者に紐づくすべてのテーブルの行(暗号化して保管した声の登録を含みます)と、全文検索の索引を削除します。
  • 暗号化して保管した声の登録は、アプリの設定の「保管した声を削除」でいつでも消せます。復旧コードを失くし、鍵のある端末もすべて失った場合は、運営者にも復元できません(登録し直してください)。
  • バックアップには、削除前のデータが最大7世代分残ります。世代が入れ替わると消えます。バックアップは公開鍵方式(age)で暗号化しており、復号鍵はサーバー上に置いていません。
  • iPhoneのアプリの「設定」→「アカウントを削除」から、いつでも退会できます(上の範囲をすべて削除し、ログインの情報も消します)。
  • 記録の開示・訂正・削除を希望する場合は、第14項の連絡先までお知らせください。

10. 安全管理のためにしていること

  • 端末とサーバーの通信、サーバーとデータベースの通信は、いずれもTLSで暗号化します。
  • ログインできるのは、あらかじめ許可したメールアドレスだけです。
  • データベースへの接続は、行レベルセキュリティが効くロールに限定しています。
  • バックアップは公開鍵方式で暗号化し、暗号化に失敗したときは処理を止めます。

11. 他の人の声が入る録音について

会話の録音には、本人以外の声も入ります。録音する前に、その場にいる人の同意を得てください。録音は一時停止できます。文字起こしされた内容が第5項のとおり生成AIへ渡ることも、同席する人に説明できる状態で使ってください。

12. 端末で求める権限

どれも、その機能を本人が使うときにだけ求めます。断っても、ほかの機能は使えます。

iPhone

  • マイク・音声認識 … 会話の記録(iPhoneの中で文字起こしし、音声は送りません)と、声の登録(選んだ場合だけ、暗号化して保管します)
  • 位置情報・モーション … 出発・移動・到着の記録(設定でオンにしたときだけ)
  • スクリーンタイム … 選んだアプリやサイトの制限。選んだアプリと利用時間はiPhoneの外へ出しません
  • 通知 … 記録の振り返りの知らせ、集中の開始・終了の受け取り

Mac

  • マイク・画面と音声の収録 … 会話の記録(Macの中で文字起こしします)
  • アクセシビリティ・自動操作 … 前面のアプリ・ウィンドウ・ブラウザのタブの記録
  • 管理者権限(初回だけ) … スクリーンタイム制限の常駐と、サイトの遮断

Android(開発を停止しています)

  • マイク … 会話の記録(端末内で文字起こしします)
  • 位置情報 … 移動の記録
  • 使用状況へのアクセス … アプリの利用時間の記録と、スクリーンタイム制限
  • 通知 … 記録中であることの常時表示
  • ユーザー補助 … スクリーンタイム制限(制限したアプリやサイトが前面に来たときに閉じる)
  • VPN … 端末内で動くサイトと広告の遮断。外部のVPNサーバーへは接続せず、通信の中身も端末の外へ出しません

13. 改定

内容を変えるときは、このページを更新し、最終更新日を書き換えます。記録する項目や送り先が増えるときは、更新の前後で違いが分かるようにします。

  • 2026年10月7日: 声の登録に使ったご自身の声を、選んだ場合に限り、端末の中で暗号化して保管するようにしました(第1項・第2項・第8項・第9項)。それまでは「音声そのものは端末の外へ出しません」としていましたが、会話の録音については変わりません。

14. 連絡先

本サービスの記録の開示・訂正・削除、その他のお問い合わせは次のメールアドレスまでお願いします。

bizkaiki@gmail.com

Memen に戻る