1. 仕組み
Brainpercent の法的文書への重要な変更はすべて、日付、影響を受ける文書、変更の種類、および 1 段落の要約とともにこのページに記録されます。これは追加専用の記録です — 履歴エントリは決して編集または削除されません。
重要な変更(料金、紛争解決、お客様の中核的権利、または実質的な開示義務の変更)は、すべての登録ユーザーへの 30 日前の電子メール通知と、製品内の永続バナーをトリガーします。非重要な変更(明確化、誤植訂正、新しいオプション機能)は、投稿時に有効になり、別途通知なしにここに記録されます。
2. 2026年の変更
初回公開。/legal/subprocessors へのリンクを含むプロセッサーカテゴリを開示。GDPR 第 13 条の権利を列挙。国境を越えた転送のための SCC 依拠。保持テーブル。72 時間以内の侵害通知のコミットメント。
初回公開。14 日間のクーリングオフ返金ウィンドウ。サービス障害に対する 72 時間の比例返金。AI 出力所有権の流れ。許容される使用リスト。デラウェア準拠法 + AAA 仲裁、集団訴訟放棄を伴う。EU/UK/スイス/CA/AU 消費者除外。12 か月の責任上限。
Brainpercent アフィリエイトプログラム規約の初回公開。20% の継続コミッション、12 か月の帰属ウィンドウ、月次 Stripe Connect 支払い、$50 最低額、新規アカウント 7 日間のクールダウン。
初回公開。決済、インフラ、AI プロバイダー、通信、分析の各分野で 14 の指定された副処理者。
初回公開。EU AI 法第 4 条(AI リテラシー)および第 50 条(透明性)への準拠。使用されている AI モデルのリスト、既知の制限、検証ガイダンス、禁止された高リスク使用。
初回公開。Brainpercent によって事前署名された GDPR 第 28 条 DPA。附属書 1(処理の詳細 + データタイプ + 副処理者)+ 附属書 2(技術的および組織的セキュリティ対策)。国境を越えた転送のための SCC 依拠、72 時間以内の侵害通知、終了後 90 日間の削除、監査権。
すべての v2.0 / v1.0 法的文書を https://brainpercent.app の本番環境にプロモート。Cookie バナーは現在、Consent Mode v2 を介して Google Analytics と Microsoft Clarity をアクティブにゲートしています。登録時に年齢 + 規約のチェックボックスが強制されます。GDPR 第 15 条セルフサービスのデータエクスポートが出荷されました(7 日間の署名付き URL、JSON アーカイブ)。Discord webhook 警告を伴う毎日の侵害検出 cron が稼働中。
サーバー側の製品分析を計測しました(analytics_events テーブル、追加のみ、RLS は管理者のみ)。ライフサイクルイベントを記録: signup、signin、first_chat_message、project_created、first_article_generated、first_social_generated、first_publish、purchase_completed、subscription_started、subscription_canceled、credit_purchased。GDPR 第 17 条の消去は、user_id の ON DELETE SET NULL によって処理されます。
すべての法的ページが 12 の非英語ロケール(he/ar/ru/es/fr/de/pt/it/zh/ja/ko/hi)でローカライズされたクロームと本文コンテンツをレンダリングするようになりました。ミドルウェアは /{locale}/legal/* + /{locale}/privacy + /{locale}/terms を透過的に書き換えます。「英語版が正本です」というアンバーバナーが、すべての非英語訪問で表示されます。ページごとの hreflang + AI エンジンインデックス用の JSON-LD WebPage/BreadcrumbList が追加されました。
利用規約 v2.0 に合わせた全面改訂:14 日間のクーリングオフ返金ウィンドウ、サービス障害時の 72 時間比例返金、および以前返金から差し引かれていた決済処理手数料の廃止。
初回公開。当社が設定するすべての Cookie、同意カテゴリ、Google Consent Mode v2 のデフォルト(同意付与まで拒否)、バナー同意後にのみ読み込まれる Microsoft Clarity、フッターの Cookie 設定コントロールを文書化。
初回公開。生成および公開コンテンツの禁止コンテンツと行為、プラットフォーム不正利用のルール、執行手順を定義。
初回公開。セキュリティ対策の公開概要:TLS 1.2+、保存時の AES-256、Postgres 行レベルセキュリティ、Stripe PCI DSS レベル 1、最小権限アクセス、72 時間以内の侵害通知。
初回公開。アクセシビリティ標準の目標(WCAG)、既知の制限、バリアの報告方法を記載。
リストを 14 社から 27 社の指定ベンダーに拡大(Cloudinary、AWS、HeyGen、Shotstack、Vapi、ElevenLabs、Deepgram、Apollo.io、Telegram、Discord、Upstash、Make.com、WordPress)。OpenAI の項目を修正:OpenAI API との直接統合は 2026 年 6 月に削除され、OpenAI モデルは間接的にのみ利用(Sora 動画は GoAPI ゲートウェイ経由、音声アシスタント LLM は Vapi 経由)。
第 8 条(Cookie とトラッキング)を稼働中の同意システムに合わせて更新:GA4 は Consent Mode デフォルト拒否で読み込み、Clarity はバナー同意後にのみ読み込み、フッターに Cookie 設定コントロールがあり、新しいクッキーポリシーへのリンクを追加。非重要な明確化:再承諾は不要。
登録時の同意チェックボックスに明示的な年齢確認(米国 13 歳以上 / EEA-UK 16 歳以上)を追加し、プライバシー第 10 条の年齢審査コミットメントに整合。会社概要ページの Google 登録も規約チェックボックスが必須に。
/legal/report-content の初回公開:EUデジタルサービス法(DSA)第11条および第12条に基づく当社の通知・対応メカニズム。当局向けおよびサービス利用者向けの単一の窓口、および違法または権利侵害のコンテンツを報告するプロセス。
許容利用ポリシーを更新し、米国FTCの消費者レビューに関する規則(16 CFR Part 465)に沿って、虚偽の消費者レビューや推薦の投稿を明示的に禁止しました。
EU AI 法第 50 条の正確性のためにラベリングのセクションを書き直しました。現在行っていること(ダッシュボード内の人間が読める AI ラベル、この透明性ページ、自分が AI であることを開示する AI アシスタント)、2026 年 12 月 2 日を目標に進行中のこと(生成された画像と動画への C2PA Content Credentials の埋め込みと無料の検証手段の提供。それまで出力には機械可読のマーキングは付きません)、そして第 50(4) 条に基づくデプロイヤーとしての義務を明確に記載しています。無条件の「第 50 条に準拠しています」という主張は削除されました。
第 7 条に「あなたの透明性義務」のサブセクションが追加されました。ユーザーは EU AI 法第 50(4) 条および類似の法律に基づくデプロイヤーであり、AI 生成のディープフェイクコンテンツにラベルを付け、公共の利益に関する事項について公衆に情報提供するために公開される AI 生成テキストを(人間による編集レビューを経た場合を除き)開示し、各プラットフォームの AI ラベリング規則に従う必要があります。追加的な明確化のみ:規約は v2.0 のままで、再承諾は不要です。
利用規約第 6 条および返金ポリシーの対応する条項を反転しました。購入したクレジットは失効しなくなりました(従来は購入日から 12 か月)。未使用のクレジットは期限なくアカウントに残り、旧条項のもとで購入した既存残高も対象です。返金ポリシーの全 13 言語に適用しました。この変更は権利を縮小するのではなく拡大するため、非重要な変更として掲載時に発効し、再同意は不要です。
購入したクレジットは失効しなくなりました。利用規約第6条は以前、クレジットが購入日から12か月で失効すると定めていましたが、これは /pricing やウォレット文言を含む5つの公開画面ですでに示していた「失効しない」という約束と矛盾していました。現在、条項は約束と一致し、返金ポリシーも整合させています。本変更はユーザーの権利を縮小せず拡大するため重要な変更ではなく、掲載時に発効します。再同意は不要です。
利用規約第 7 条に「お客様のブランド、ロゴおよび商標」の小節(7.2)を追加し、利用規定の 2.1 に対応する例外を加えます。いずれも、お客様が所有するブランド、または代理する権限のあるクライアントブランドを用いたコンテンツ生成が本サービスの通常の想定利用であると明記します。提供する標章について所有または利用権限があると表明します。当社は所有権を確認せず、確認義務も負いません。当社が保有しない標章の権利は付与しません。代表していないブランドになりすますことは引き続き禁止です。第 9・10・15 条にも対応する明確化を加えます。本変更は従来未記載だった許可を述べ、第 9・15 条が既に課していた義務を明確にするだけなので非重要であり、掲載時に発効し、再同意は不要です。
ベンダー開示を現行スタックに修正しました。fal.ai が画像・音声・動画エンジンです。OpenAI は Brainpercent の API ベンダーではありません。GoAPI は残存ツールキットのみ(製品のメディアエンジンではありません)。Inngest をバックグラウンドジョブのオーケストレーターとして記載します。Stripe は詐欺防止、AML、自社製品目的についても独立した管理者です。既定の fal CDN URL は、当社ストレージへコピーするまで公開です。Anthropic に既に送信したプロンプトのオンデマンド削除は約束しません。
Amazon Web Services と Upstash は現行の委託先としては掲載しません。Remotion-on-Lambda に本番の呼び出し箇所はなく、動画ステッチは Cloudinary で行います。レート制限は Upstash Redis ではなく当社の Supabase Postgres で動かします。未使用の行は全言語テーブルから削除しました。
ReverseContact を現行の委託先として追加します。アウトリーチとプロジェクト作成向けの現行 LinkedIn プロフィール拡充提供者です(氏名、見出し、最近の投稿、勤務先)。Apollo.io は引き続き B2B 連絡先拡充の提供者です。
委託先リストの Google LLC の目的は、GA4 だけでなく現行コネクタを記載します。Google ログイン、接続したカレンダーと Meet の予定、Search Console、接続した Google 口コミです。プライバシーは、Google または Facebook ログインが返すのはメール、基本プロフィール、アカウント ID のみであり、カレンダー、Search Console、口コミの接続は別の許諾だと述べます。Google は既に掲載済みです。これらを接続したときに既に行われている処理の非重要な明確化です。
Meta Platforms, Inc. を現行の委託先として追加します。Facebook OAuth ログインと Page/Instagram ブランドスキャンのための任意の Meta Graph 読み取りは既に稼働していました。Facebook/Instagram への投稿は引き続き GetLate / Zernio です。トークンは暗号化して保存します。
Cookie ポリシーは、製品が既に設定しているファーストパーティ Cookie を 2 つ記載します。gcal_oauth_state(Google カレンダー連携の 10 分 CSRF)と retainer_session_*(リテーナーポータルリンクの 2 時間アンロック)です。表はこれらなしで完全だと主張していました。非重要なインベントリ修正であり、再同意は不要です。
プライバシーと DPA は、任意の投資家向け音声アシスタントを記載します。マイク音声と文字起こしは Vapi に送られ、Deepgram は Vapi 経由で文字起こしします。両ベンダーは既に委託先リストにありました。各言語テーブルの Deepgram の目的は、Vapi 経由で到達すると述べます。これはそのアシスタントを使うときに既に行われている処理の非重要な明確化です。
AI Transparency は fal 上の現行ホストモデル(Seedance、Flux、MiniMax、ElevenLabs via fal)を記載します。ElevenLabs は独立ベンダーではありません。プライバシーの移転と共有表は Apollo.io、Discord、Sentry、Browserless.io、DataForSEO、Make.com、Telegram、WordPress を記載します。DPA 附属書 1 は Apollo.io と ReverseContact で拡充したアウトリーチ見込み客データを含めます。非重要なインベントリであり、再同意は不要です。