プライバシーポリシー
最終更新: 2026年7月30日
短く言うと、いただくのはメールアドレスだけで、公開のお知らせに使い、誰にも渡さず、ご希望があればいつでも削除します。以下はその一文の、長く拘束力のある版です。
1. 責任者
管理者(GDPR 第4条(7)およびトルコ個人データ保護法第6698号(KVKK)にいう管理者)は Murathan Bakti です。
- メール: contact@wordmi.com
- 設立地: Türkiye
Wordmi は法人ではなく、Murathan Bakti が個人として運営しています。データ保護責任者は選任していません。GDPR 第37条(1)のいずれの要件にも当たらないためです。中核的活動が大規模な監視ではなく、特別な種類のデータも扱っていません。
2. 本ポリシーが適用される場面
本サイトを訪れたとき、および早期アクセスリストに登録したときに適用されます。登録は完全に任意で、何も渡さずにすべてのページを読めます。
3. 何を、なぜ、どの法的根拠で扱うか
すべて ご本人から直接 取得します。入力いただくフォームか、リクエストとともにブラウザが送る技術情報のいずれかです。データを購入することも、ブローカーから記録を補強することも、SNS で調べることもありません。
| データ | 目的 | 法的根拠 | 保持期間 |
|---|---|---|---|
| メールアドレス | 公開時と招待の準備ができたときにお知らせするため。同一人物が二重に登録されるのを防ぐため | 同意 — GDPR 第6条(1)(a) · KVKK 第5条1項 | 公開および招待送付後、最長6か月。同意撤回があれば直ちに |
言語設定(例:ja-JP) | どの言語でご連絡すべきか知るため | 正当な利益 — GDPR 第6条(1)(f) · KVKK 第5条2項f | メールアドレスと同じ |
どのフォームを使ったか(hero か末尾のセクションか) | ページのどの部分が実際に機能しているか把握するため | 正当な利益 — GDPR 第6条(1)(f) · KVKK 第5条2項f | メールアドレスと同じ |
| 招待コード — ご自身のものと、招待してくれた方のもの(ある場合) | 招待数を数え、正しい方に反映するため | 正当な利益 — GDPR 第6条(1)(f) · KVKK 第5条2項f | メールアドレスと同じ |
| 登録時刻 | 順番を確定し、いつ同意されたかを証明するため | 法的義務および同意の証明 — GDPR 第6条(1)(c)・第7条(1) | メールアドレスと同じ |
| IP アドレス | レート制限。スクリプトによるフォームの氾濫を防ぐため | 正当な利益 — GDPR 第6条(1)(f) · KVKK 第5条2項f | サーバーのメモリ上に 最長60秒。データベースには一切書き込みません |
| サーバーログ(IP、ユーザーエージェント、リクエスト時刻) | ホスティング事業者が保持するセキュリティ・エラー・不正利用の記録 | 正当な利益 — GDPR 第6条(1)(f) · KVKK 第5条2項f | ホスティング事業者自身の短いログ保持期間に従う |
招待コードはメールアドレスから導かれます — そのハッシュの先頭6文字です。コードからアドレスに戻すことはできませんが、アドレスに結びついた安定した仮名であり、共有する招待リンクにも含まれます。
本サイトに アナリティクス・広告・トラッキングは一切ありません。 Google Analytics も、ピクセルも、フィンガープリンティングも、ヒートマップも、サードパーティの広告 Cookie もありません。ページのコンテンツセキュリティポリシーが外部への接続を技術的に遮断しているため、これは約束ではなく強制されています。
4. ブラウザから出ないデータ
字幕デモでクリックした単語と、それが溜まる保管庫は、そのタブのメモリ内だけ に存在します。サーバーに送られることも保存されることもなく、タブを閉じれば消えます。これらのデータは私たちのところに届きさえしません。
5. Cookie
Cookie はちょうど一つ、言語を覚える NEXT_LOCALE だけです。言語切り替えを使ったときにだけ書き込まれ、1年間残り、tr や ja のような言語コード以外は何も含みません。明示的に求められたサービスの提供に厳密に必要であるため、ePrivacy 指令 2002/58/EC 第5条(3)(およびドイツの TDDDG 第25条(2))により同意を要しません。詳細は Cookie ポリシー をご覧ください。
6. 共有先
リストを 広告目的で販売・貸与・共有することはありません。 アクセスできる第三者は、サイトを動かしている技術的な提供事業者だけです。彼らは GDPR 第28条にいう処理者として、私たちの指示の範囲でのみ行動します。
| 受領者 | 目的 | 所在 |
|---|---|---|
| Supabase Inc. | 登録を保持する PostgreSQL データベース | 米国拠点。データはプロジェクトで設定したリージョンの AWS 基盤上 |
| Vercel Inc. | サイトのホスティングと配信、サーバーログ | 米国拠点。グローバルなエッジネットワーク |
それ以外では、法的に強制される場合 — 裁判所の命令や明示的な法令上の要求 — に限って開示します。そうした請求を受けた場合、禁じられていない限りお知らせします。
7. 国際移転
これらの事業者は Türkiye 域外かつ EEA 域外にあるため、データは国際的に移転されます。移転は次に基づきます。
- GDPR 第46条(2)(c): 欧州委員会の 標準契約条項、および補完措置(移転影響評価と、通信時・保存時の暗号化)。
- KVKK 第9条(2024年6月1日施行の改正後):トルコのデータ保護委員会が十分性認定を出していないため、移転は 標準契約 による保護措置に依拠します。締結した標準契約は署名から5営業日以内にトルコのデータ保護当局へ届け出ます。
移転されるデータは、メールアドレス一つとそれに付随するわずかな技術項目です。特別な種類のデータは移転しません。
8. 保持と削除
目的が尽きるまで記録を保持します。製品が公開され、招待が送られ、遅くともその6か月後 に記録を削除します。それより早くご希望であればメール一通で足ります。削除のうえ書面でご確認します。
削除後、アドレスの控えを抑制リストに残すことは しません。記録は完全に消えます。したがって、後日また登録された場合はまったく新しい登録になります。
9. 権利
お住まいがどこであれ、以下のいずれについても対応を求めることができます。EEA・英国・スイスにお住まいなら GDPR 第15〜22条の権利、Türkiye にお住まいなら KVKK 第11条の権利です。実務上は全員に同じ基準を適用しています。
- アクセス — 取り扱いの有無の確認と、その写し(第15条)。
- 訂正 — 不正確または不完全な部分の修正(第16条)。
- 消去 — 記録の削除、いわゆる「忘れられる権利」(第17条)。
- 制限 — 争いが解決するまで取扱いを凍結すること(第18条)。
- ポータビリティ — 機械可読な形式でのデータの受領(第20条)。
- 異議 — 正当な利益に基づく取扱いへの異議(第21条)。ダイレクトマーケティングへの異議には 無条件で 停止します。
- 同意の撤回 — いつでも可能(第7条(3))。撤回は、それ以前の取扱いの適法性に影響しません。
- 自動化された決定に服さないこと — 法的効果または同様に重大な影響を生じるもの(第22条)。
トルコ法は KVKK 第11条でさらに二つの権利を加えています。国内外でデータが移転された第三者を知る権利と、違法な取扱いにより生じた損害の賠償を求める権利です。
10. 行使の方法
contact@wordmi.com までご連絡ください。配信停止は、お送りするメール末尾のリンクからも行えます。
- EEA / 英国 / スイス: 1か月以内 に回答します。請求が複雑な場合はさらに2か月延長することがあり、その理由をお伝えします。費用はかかりません。
- Türkiye: 請求は「データ管理者への申請手続に関する通達」に従い、ご本人を特定できる情報を含めてください。30日以内 に処理します。申請は無償ですが、回答に追加費用が生じる場合は委員会の定める料金が適用されます。
ご本人確認のため追加情報をお願いすることがあります。他人のデータを誤った相手に開示しないためだけに行うものです。
11. 監督機関への申立て
- EEA / 英国 / スイス: GDPR 第77条により、居住地・勤務地、または侵害があったとされる場所の監督機関に申し立てることができます。
- Türkiye: 当方の回答を受け取ってから 30日以内、いずれにせよ申請から 60日以内 に、個人データ保護委員会へ申し立てることができます(KVKK 第14条)。
先に当方へご連絡いただく必要はありませんが、たいていは当日中に解決できます。
12. 保護の方法
- 通信はすべて HTTPS で暗号化され、HSTS が非暗号化接続を端から拒否します。
- ウェイトリストのテーブルは 行レベルセキュリティ が有効で、読み取りポリシーは一切定義していません。サイトが使う公開鍵はテーブルの読み書きができず、行を挿入する関数と件数を返す関数の二つだけを呼べます。
- サーバー側の秘密情報は環境変数にあり、ブラウザへ送られることはありません。
- コンテンツセキュリティポリシーが、ページから第三者へのデータ流出を技術的に防ぎます。
- フォームには IP 単位と全体のレート制限があり、本文サイズとメール長にも厳格な上限があります。
完全に安全なシステムはありません。侵害が個人データに及んだ場合、GDPR 第33〜34条により 72時間以内 に管轄の監督機関へ通知し、KVKK 第12条5項により72時間以内にトルコの委員会へ通知し、リスクが高い場合はご本人に直接お知らせします。
13. 子ども
早期アクセスリストは 16歳未満の方向けではなく、16歳未満のデータを知りながら扱うことはありません。16歳としているのは、ドイツが GDPR 第8条のもとで適用している基準であり、最も厳しい数字をどこでも適用するほうが国ごとに追うより簡単だからです。16歳未満の登録が判明した場合は直ちに記録を削除します。お気づきの際は contact@wordmi.com までお知らせください。
14. 自動化された決定とプロファイリング
法的効果を生じたり同様に重大な影響を及ぼしたりする 完全に自動化された処理のみに基づく決定は行いません(GDPR 第22条)。プロファイリングもしません。順番は、いつ登録したかと何人招待したかだけで決まります。
15. 変更
本ポリシーを更新した場合は、上部の「最終更新」の日付を変えます。取扱う範囲や目的を実質的に広げる変更の場合は、リストの全員にもメールでお知らせします。その拡張が同意に依拠する場合は、推定せずに改めてお尋ねします。
16. 連絡先
プライバシーに関するご質問・ご請求・苦情は contact@wordmi.com まで。データ保護に関する請求には Murathan Bakti 本人が対応します。