# プライバシーポリシー

- 運営者: KingYoSun
- サーバー: api.kukuri.app
- 所在国: JP
- 連絡先: ops@kukuri.app
- manifest version: v1

> 注記: この文書は operator config から自動生成された下書きであり、法的助言ではありません。
> 最終的な内容・適法性の判断は、運営者自身および必要に応じて総合通信局・弁護士等の専門家への確認が必要です。

## 文書情報

- 文書 slug: privacy_policy
- 文書版: 1
- 施行日: 2026-09-02
- 言語: ja
- 氏名・住所の請求方法: 運営主体の氏名・住所が必要な場合は、利用目的を添えて ops@kukuri.app へ請求してください。遅滞なく回答します。

## 適用範囲

本ポリシーはこの community node が取り扱うデータにだけ適用されます。kukuri クライアントのローカルデータ、他 node、Direct P2P で peer 間に流れるデータは、この node が実際に受信・保存する場合を除き対象外です。


## 取得・取扱いするデータ（運用中の capability）

### 認証・同意 (auth / consent)

- 取扱いデータ: 公開鍵・認証情報・同意記録
- 取扱いの説明: 目的は利用者を認証し、Node固有文書への同意を記録する。取扱いデータは公開鍵・認証情報・同意記録。保持は短期 TTL で失効、同意撤回まで（公開済み文書・同意履歴は監査履歴として保持）を参照し、削除・訂正・停止等の申出はNode同意の撤回、Node接続の解除・利用停止、operatorの公開連絡先で受け付けます。

### ブートストラップ補助 (bootstrap assist)

- 取扱いデータ: 接続先・接続元・到達性メタデータ
- 取扱いの説明: 目的はP2P networkへ到達するためのseed peer情報を提供する。取扱いデータは接続先・接続元・到達性メタデータ。保持は短期 TTL で失効を参照し、削除・訂正・停止等の申出はNode接続の解除・利用停止、operatorの公開連絡先で受け付けます。

### トピックランデブー (topic rendezvous)

- 取扱いデータ: topic presence と一時的な接続ヒント
- 取扱いの説明: 目的は同一topicを購読するpeer間の接続成立を補助する。取扱いデータはtopic presence と一時的な接続ヒント。保持は短期 TTL で失効を参照し、削除・訂正・停止等の申出はNode接続の解除・利用停止、operatorの公開連絡先で受け付けます。

### iroh relay 補助 (iroh relay assist)

- 取扱いデータ: 接続先・接続元・到達性メタデータ、暗号化済みの中継 traffic
- 取扱いの説明: 目的はNAT越えと暗号化済み通信のrelayを補助する。取扱いデータは接続先・接続元・到達性メタデータ、暗号化済みの中継 traffic。保持はretention.connection_logs_daysを参照し、削除・訂正・停止等の申出はoperatorの公開連絡先で受け付けます。

### トラフィック relay フォールバック (traffic relay fallback)

- 取扱いデータ: 接続先・接続元・到達性メタデータ、暗号化済みの中継 traffic
- 取扱いの説明: 目的は直接経路が成立しない場合に暗号化済みtrafficを中継する。取扱いデータは接続先・接続元・到達性メタデータ、暗号化済みの中継 traffic。保持はretention.connection_logs_daysを参照し、削除・訂正・停止等の申出はoperatorの公開連絡先で受け付けます。

### コミュニティインデックス (community index)

- 取扱いデータ: 公開 topic の本文・metadata・再構築可能な索引
- 取扱いの説明: 目的は許可された公開contentの検索・発見・おすすめを補助する。取扱いデータは公開 topic の本文・metadata・再構築可能な索引。保持は対象 topic・許可判定の条件を満たす間を参照し、削除・訂正・停止等の申出はoperatorの公開連絡先で受け付けます。

### モデレーション (moderation)

- 取扱いデータ: scan verdict・moderation event・risk signal・異議状態
- 取扱いの説明: 目的は安全性走査とNode localなmoderationを実施する。取扱いデータはscan verdict・moderation event・risk signal・異議状態。保持はretention.moderation_logs_days、retention.moderation_event_days、retention.risk_signal_days または明示された失効までを参照し、削除・訂正・停止等の申出は投稿撤回またはNodeへの送信防止請求、moderation判定への異議申立て、権利侵害申出endpoint、operatorの公開連絡先で受け付けます。

### コミュニティローカル信頼・関係 (community-local trust / relation)

- 取扱いデータ: 公開 topic 共参加由来の関係・node-local trust、scan verdict・moderation event・risk signal・異議状態
- 取扱いの説明: 目的は公開情報からNode localなtrust・relation advisoryを算出する。取扱いデータは公開 topic 共参加由来の関係・node-local trust、scan verdict・moderation event・risk signal・異議状態。保持はretention.risk_signal_days または明示された失効まで、対象 topic・許可判定の条件を満たす間を参照し、削除・訂正・停止等の申出はrelation表示のopt-out、moderation判定への異議申立て、operatorの公開連絡先で受け付けます。

### 通報エンドポイント (report endpoint)

- 取扱いデータ: 通報対象・理由・補足・任意の連絡先
- 取扱いの説明: 目的は本Nodeが関与した対象への通報を受け付けて審査する。取扱いデータは通報対象・理由・補足・任意の連絡先。保持はretention.report_days / report_contact_daysを参照し、削除・訂正・停止等の申出は権利侵害申出endpoint、operatorの公開連絡先で受け付けます。

## 接続ログ・保持期間

- 接続ログ保持期間: 30 日
- モデレーションログ保持期間: 180 日

## 案件データの保持と保全

- 通報本体: 180 日
- 通報者連絡先: 90 日
- 未解決の権利侵害申出: 730 日
- 措置済みの権利侵害申出: 365 日
- 却下・範囲外・取下げの権利侵害申出: 180 日
- 申出者連絡先: 180 日
- 本人・代理権確認情報: 180 日
- 証拠参照: 180 日
- 判断・通知履歴: 365 日
- operator audit: 365 日
- signed moderation event: 180 日
- risk signal: 180 日

期限切れデータは通常の読取から除外し、案件・区分を限定した legal hold が無ければ削除します。hold は通常の表示期限を延長しません。連絡先、本人・代理権確認情報、証拠参照は専用鍵で暗号化します。

## 外部送信

外部送信の詳細は `external-transmission-notice.md` を参照してください。

