プライバシーポリシー

最終更新:2026年4月23日 / 適用開始:2026年4月23日
日本語版を以下に掲載しています。English version follows below — jump to English.
要点:Arpass は ゼロ知識(zero-knowledge)設計のパスワード管理サービスです。利用者がブラウザで入力したマスターパスワードと、各エントリの内容は、Technoblest 株式会社(以下「当社」)が一切復号できない形で暗号化されたうえで Arweave ブロックチェーンに保存されます。当社は利用者のパスワード本体・URL・メモを技術的に閲覧できません。

1. 本ポリシーの適用範囲

本ポリシーは、当社が運営する Web サービス Arpass(https://arpass.io)、および同サービスの Android アプリ(パッケージ名 io.arpass.twa)に適用されます。これらを総称して以下「本サービス」といいます。

2. 個人情報取扱事業者

事業者Technoblest 株式会社
所在地日本国内(詳細は会社公式サイトをご参照ください)
連絡窓口privacy@arpass.io

3. 取得する情報の種類

(a) 当社が直接取得する情報

情報具体例取得方法
ドライブ ID32文字の base64url 文字列(利用者のローカルで生成された ECDSA 公開鍵から導出)本サービス利用時に自動送信
暗号化された ドライブのデータパスワード等を含む JSON を AES-256-GCM で暗号化したバイナリ利用者のブラウザがアップロード(中身は当社復号不能)
クレジット残高書き込み可能回数当社サーバ(Cloudflare KV)で保管
メールアドレス例:user@example.com有償プラン購入時に Stripe から取得
支払関連情報Stripe Customer ID、決済ステータス、領収書 URL など(カード番号は当社に渡りません)Stripe からのコールバック
アクセスログIP アドレス、User-Agent、リクエスト時刻Cloudflare により標準的に記録

(b) 利用者の端末内のみに保存される情報

以下の情報は利用者のブラウザの localStorage 内のみに保存され、当社サーバへは送信されません:

4. 利用目的

取得した情報は以下の目的でのみ利用します:

5. ゼロ知識アーキテクチャの保証

本サービスは設計上、当社が利用者のパスワード本体・URL・メモ・ユーザー名等を復号できない構造になっています。具体的には:

このため、当社は利用者から「パスワードを教えてほしい」「ドライブの内容を確認してほしい」と依頼された場合でも、技術的にお応えすることができません。

6. 第三者への提供および委託

当社は以下の事業者にサービス運営の一部を委託しています:

委託先委託する処理提供される情報
Cloudflare, Inc.(米国)Web ホスティング、DDoS 対策、Edge 配信、認証ゲート(一部)IP アドレス、リクエスト内容、暗号化された ドライブのデータ
Stripe, Inc.(米国)クレジットカード決済処理メールアドレス、決済金額、カード情報(Stripe へ直接送信され当社は受領しません)
Arweave Network暗号化された ドライブのデータの永続保存暗号化された ドライブのデータ、ドライブ ID(タグとして公開検索可能)
Google LLC(米国) / Apple Inc.(米国)Passkey の保管・認証(端末標準機能)WebAuthn 規格に基づく credential のみ。当社は credential ID 文字列のみを保管

これら以外の第三者へ個人情報を提供することはありません。ただし、法令に基づく開示請求があった場合、または利用者の同意を得た場合を除きます。

7. Arweave への保存とデータの永続性について

重要:Arweave は分散型ブロックチェーンであり、一度書き込まれたデータは削除できません。当社はこれを「運営が消えても利用者のパスワードは残る」という本サービスの中核価値として提供しています。

これに伴い、以下の点にご留意ください:

8. Cookie および localStorage の使用

本サービスでは以下の目的で Cookie および localStorage を使用します:

本サービスは現時点で広告や行動追跡を目的とした Cookie を一切使用していません。Google Analytics 等のトラッキングツールも導入していません。

9. データ保管期間

データ種別保管場所保管期間
暗号化された ドライブのデータArweave恒久(削除不可)
クレジット残高、ドライブ公開鍵Cloudflare KV利用者がサービス利用を停止しサポートに削除請求するまで
メールアドレス、決済記録Cloudflare KV、Stripe会計法に基づき 7 年(決済記録のみ)/その他はサポート請求により削除可
アクセスログCloudflare標準保管期間(およそ 30 日)

10. 利用者の権利

利用者は、個人情報の保護に関する法律(APPI)および GDPR(該当する場合)に基づき、以下の権利を有します:

これらの請求は privacy@arpass.io までご連絡ください。本人確認の上、合理的な期間内に対応いたします。

11. 児童の個人情報

本サービスは 13 歳未満の児童を対象としていません。13 歳未満の方が本サービスを利用しないようご注意ください。13 歳未満の児童に関する情報を当社が誤って取得していたことが判明した場合、速やかに削除いたします。

12. セキュリティ

当社は、利用者の情報を不正なアクセス、紛失、破壊、改ざん、漏洩から守るため、合理的な技術的・組織的安全管理措置を講じます。具体的には:

13. 本ポリシーの変更

本ポリシーを改定する場合、変更内容を本ページに掲示するとともに、登録メールアドレスをお持ちの利用者には電子メールでお知らせします。重要な変更については 30 日以上の周知期間を設けます。

14. 準拠法・管轄裁判所

本ポリシーの解釈および適用は日本法に準拠します。本サービスに関連して紛争が生じた場合、東京地方裁判所を第一審の専属的合意管轄裁判所とします。

15. お問い合わせ

本ポリシーに関するご質問・ご請求は、以下の窓口までお寄せください:

Technoblest 株式会社 個人情報保護担当
E-mail: privacy@arpass.io


Privacy Policy (English)

Last updated: April 23, 2026

Summary: Arpass is a zero-knowledge password manager. Your master password and the contents of each entry are encrypted in your browser before they ever leave your device, and the encrypted blobs are stored on the Arweave blockchain. Technoblest, Inc. (the operator of Arpass) cannot read your passwords, URLs, usernames, or notes.

1. Scope

This policy applies to the Arpass web service at https://arpass.io and the Arpass Android application (package name io.arpass.twa), collectively the "Service."

2. Data Controller

Technoblest, Inc. (Japan) is the data controller. Contact: privacy@arpass.io.

3. Information We Collect

From you directly:

Stored only on your device (never sent to our servers): master password (in memory only), Passkey credential ID, KDF salt, your ECDSA private key.

4. Purposes

Service operation, credit accounting, payment processing, abuse prevention, anonymized analytics, and important service notifications.

5. Zero-Knowledge Guarantee

All encryption and decryption happens in your browser. Your vault is protected by a 2-of-3 scheme: any two of your Master password (P), Passkey PRF (K), and Recovery Secret (R) can unlock it. We store only ciphertext plus three wrapped copies of a random vault key. If you lose TWO of the three factors, no one — including Technoblest — can decrypt your vault. Losing only one (e.g. a device change that takes your Passkey with it) is survivable using the remaining two.

6. Third-Party Processors

We do not sell your information to anyone, and we do not share it except as required by law or with your explicit consent.

7. Arweave Permanence

Arweave is a decentralized blockchain. Data written to it cannot be deleted. We provide this as the core value proposition: your passwords survive even if Technoblest does not. As a consequence, we cannot delete the encrypted ciphertext from Arweave on request. However, the data is unreadable without your decryption key, and discarding your master password produces the practical equivalent of deletion.

8. Cookies / Local Storage

We use first-party Cookies and localStorage for session management and key storage only. We do NOT use advertising or analytics trackers.

9. Retention

Encrypted vault data: permanent (Arweave). Account metadata: until you request deletion. Payment records: 7 years (Japanese accounting law). Access logs: ~30 days (Cloudflare default).

10. Your Rights

Under Japanese APPI and (where applicable) GDPR, you may request access, correction, deletion (subject to Arweave permanence per Section 7), restriction of processing, and consent withdrawal. Email privacy@arpass.io.

11. Children

The Service is not directed to children under 13. We do not knowingly collect information from children under 13.

12. Security

TLS in transit; AES-256-GCM at rest; PBKDF2 (600,000 iterations) for master-password-derived keys; ECDSA P-256 for API request signing; no decryption-capable secrets on our servers.

13. Changes

Material changes will be posted on this page and emailed to registered users with at least 30 days' notice.

14. Governing Law

This policy is governed by the laws of Japan. The Tokyo District Court has exclusive jurisdiction over disputes arising from the Service.

15. Contact

Technoblest, Inc. — Privacy Office — privacy@arpass.io