orosy Wholesale アプリ プライバシーポリシー
最終更新: 2026年9月8日
orosy株式会社(以下「当社」)は、Shopify アプリ「orosy Wholesale」(以下「本アプリ」)で取り扱うデータについて、取得する項目・利用目的・保管場所・削除の方法を次のとおり定めます。本ポリシーは本アプリを対象とします。orosy のサービス全体の取り扱いは、バイヤー利用規約と orosy のプライバシーポリシーによります。
1. 本アプリが取得するデータ
本アプリをインストールし、orosy のアカウントと接続すると、次のデータを取得して保存します。
- ストアの識別情報: myshopify ドメイン、表示言語、配送先の既定国、取込の既定設定、在庫を操作するロケーションの ID
- Shopify のアクセス トークン: Shopify の管理 API を本アプリのサーバーから呼ぶために保存します
- orosy アカウントのメールアドレス: 接続しているアカウントを識別し、審査の承認状態を確認するために保存します
- orosy の API キーとログイン更新用トークン: 暗号化して保存します(AES-256-GCM)。平文では保存せず、画面にも表示しません
- 取り込んだ商品の対応表: Shopify の商品 ID・バリエーション ID と、orosy の商品 ID・バリエーション ID、JAN、発注単位、配送グループ、取込時点の卸価格、取込日時
- 入荷を在庫に反映した記録: orosy の注文 ID、明細番号、反映した数量、実施日時(同じ入荷を二重に反映しないために保存します)
本アプリは、ストアのお客様(消費者)の氏名・住所・メールアドレス・注文内容を取得しません。クレジットカード番号も取得しません。カードの登録と決済は orosy 側の決済事業者が処理します。
2. 利用目的
- 本アプリの画面を表示し、商品の検索・取込・発注・注文の確認を行うため
- orosy の審査の承認状態を確認し、承認前の画面を制限するため
- 取り込んだ商品と orosy の商品を対応づけ、入荷した数量を在庫に反映し、卸価格と在庫の変化を表示するため
- 問い合わせを受けたときに状況を確認し、不具合を調べるため
取得したデータを広告・マーケティングの目的で利用することはありません。
3. 保管場所と保管期間
データは Supabase(PostgreSQL、AWS の東京リージ ョン ap-northeast-1)に保存し、本アプリは Vercel の東京リージョンで動作します。データベースは本アプリ専用のスキーマに分離し、行レベルセキュリティを有効にしています。
保管期間は、本アプリがストアにインストールされている間です。アンインストール後の扱いは次の項に定めます。
4. データの削除
- アンインストール: Shopify からアンインストールの通知を受け取った時点で、そのストアについて保存しているデータ(ストアの識別情報・アクセストークン・orosy アカウントのメールアドレス・暗号化した API キー・取込商品の対応表・在庫反映の記録)をすべて削除します。Shopify がアンインストールの 48 時間後に送るショップ削除の通知(shop/redact)を受け取ったときも、同じ削除を行います。
- 接続の解除: 設定画面の「接続を解除する」を実行すると、orosy アカウントのメールアドレスと暗号化した API キーをただちに削除し、本アプリが発行した API キーを失効させます。取り込んだ Shopify の商品と、その対応表はストアに残ります。
- 個別の削除依頼: 上記以外の削除を希望する場合は、下記の問い合わせ先までご連絡ください。
5. ストアのお客様の個人情報
本アプリは、ストアのお客様の個人情報を取得も保存もしません。Shopify が定める顧客データ要求(customers/data_request)と顧客データ削除(customers/redact)の通知を受け取った場合は、保存している顧客の個人情報が無い旨を回答します。
6. 第三者への提供
取得したデータを販売することはありません。第三者に提供することもありません。
本アプリの動作に必要な範囲で、次のサービスにデータを送信します。orosy の卸取引 API(ログイン、商品の検索、カート、発注、注文と請求書の取得)、Shopify の管理 API(商品の作成・公開、在庫の更新)、Amazon Cognito(orosy アカウントのログイン)。いずれも本アプリの機能を提供するための送信であり、広告目的の提供は行いません。
7. 安全管理
orosy の API キーとログイン更新用トークンは AES-256-GCM で暗号化して保存します。暗号化鍵はデータベースとは別に環境変数で管理します。orosy の API はサーバー側からのみ呼び出し、ブラウザにキーを渡しません。
8. 問い合わせ先
本ポリシーおよびデータの取り扱いに関するご質問・削除のご依頼は、次の連絡先までお願いします。
orosy株式会社
メール: wholesale_shop_api@orosy.com