コンテンツへスキップ

Umitake ドキュメントジェネレーター for kintone — データの取り扱い

PDF 変換のためにドキュメントが当社の変換サーバーを経由します。何が渡り、どこで処理され、どれだけ保持されるかを記載しています。

最終更新日:2026年8月26日

項目内容
1.0
対象製品Umitake ドキュメントジェネレーター for kintone
位置づけプライバシーポリシーの一部を構成します

最も重要な事実:DOCX または XLSX テンプレートから PDF を出力する場合、 差し込み済みのドキュメントが当社の変換サーバー(米国)を経由します。

その他の出力形式(DOCX、XLSX、および HTML テンプレートからの PDF)は、 すべてお客様のブラウザ内で生成され、当社サーバーを経由しません。

すべての製品に共通する CDN とライセンス認証については、 共通基盤の文書をご参照ください。

本書は「こうしたい」ではなく「こう実装されている」を記載しています。 実装に裏付けのない削除の約束は記載していません。

1. 当社の立場

PDF 変換をご利用の場合、当社はお客様の業務データの委託先となります。 管理者はお客様(kintone をご利用の事業者様)です。

PDF 変換をご利用にならない場合(DOCX / XLSX の出力、または HTML テンプレートからの PDF 出力)、 当社は業務データを一切受け取りません。

2. データの流れ

お客様の kintone
  └──> お客様のブラウザ … テンプレートにレコードの値を差し込み
         ├── DOCX / XLSX 出力            → そのままダウンロード(当社を経由しません)
         ├── HTML テンプレートからの PDF → ブラウザ内で PDF 化(当社を経由しません)
         └── DOCX / XLSX からの PDF      → convert-us.umitake.com
                                             (Cloudflare → Fly.io / 米国バージニア)
                                             → PDF を返却 → ブラウザへ

変換サービスへ送られるのは、レコードの値をすでに差し込み終えた完成ドキュメントです。 そのため、次のものが含まれ得ます。

  • kintone のフィールドの値(取引先名、住所、金額、担当者名など)
  • サブテーブルの行、ルックアップ・関連レコード一覧から取得した値
  • テンプレートに埋め込まれた添付ファイルの画像

ラベル印刷などの一括出力では、1 回のリクエストに多数のレコード分のデータが含まれます。

3. 当社が預かるデータ

該当ありません。変換サーバーはデータベースもオブジェクトストレージも持ちません。

これはコードで確認できる事実として記載します。

  • 変換サーバーの構成に永続ボリュームを割り当てていません。したがって再起動をまたいで 残るファイルはありません。
  • 変換サーバーにデータベース、オブジェクトストレージ、キャッシュの類は一切ありません。
  • 変換処理は上流の変換エンジン(Gotenberg)が担い、10 リクエストごとに LibreOffice のプロセスが再生成されます。

ただし、§6 の注記もあわせてお読みください。

4. 経由するが保存しないもの

当社サーバーを経由当社サーバーに保存
差し込み済みドキュメントの中身する(PDF 変換時のみ、1 回)しない
埋め込まれた画像・添付する(同上)しない
生成された PDFする(返却のため)しない

あわせてお伝えすべき、当社に有利ではない事実があります。

  • 変換後にファイルが削除されることは、上流の変換エンジン(Gotenberg)の挙動に 依存しています。 当社が書いた削除処理・テスト・継続的検証はありません。 当社が証明できるのは §3 のとおり「永続ボリュームもデータベースも存在しない」ことまでです。
  • 変換エンドポイントは無認証です。 ライセンスキーもトークンも要求しません。 唯一のアクセス制限は、リクエスト元が *.kintone.com / *.cybozu.com であることを 確認する設定ですが、これはブラウザに対する制御であり、サーバー間からの呼び出しは 防げません。 リクエスト 1 件あたりの上限は 100MB です。
  • アクセスログに kintone の画面 URL が記録されます。 ブラウザからの送信には Referer ヘッダーが自動的に付与され、これは https://<お客様のサブドメイン>.kintone.com/k/<アプリID>/show#record=<レコードID> の形になります。マスクしていません。 ドキュメントの中身は記録されません。

当社に有利な事実も、同じくコードで確認できるものとして記載します。

  • お客様のファイル名は送信されません。 送信時のファイル名は document.docx / document.xlsx に固定されています。
  • リクエストにライセンスキー・ドメイン・利用者 ID・認証ヘッダーは含まれません。 変換サーバーはリクエストの内容からお客様を特定できません。

5. 副委託先と所在地

事業者・ホスト目的渡るもの渡らないもの所在地
Cloudflare変換サーバーの前段(DNS・TLS 終端)**TLS を終端するため、ドキュメントの中身が平文で通過します。**あわせて IP アドレス、kintone のサブドメイングローバル(エッジ)
Fly.io変換サーバーの実行基盤差し込み済みドキュメント、生成された PDF、アクセスログ米国(バージニア)
cdn.umitake.com(Cloudflare Pages)プラグイン本体の配信IP アドレス、User-Agent、kintone のサブドメイン業務データグローバル(エッジ)
license.umitake.com(Vercel / Neon)ライセンス認証kintone のドメイン、ライセンスキー、プラグイン ID業務データ米国
Healthchecks.io変換サーバーの死活監視監視用の合成ファイルによる結果のみお客様のデータは一切渡りません米国

死活監視は 10 分ごとに当社が用意した合成ドキュメントを変換して疎通を確認するもので、 お客様のデータは使用しません。

データの所在地について

PDF 変換は米国(バージニア)で行われます。日本リージョンは提供していません。

日本国内での処理を要件とされる場合は、PDF 変換をご利用にならない運用 (DOCX / XLSX での出力、または HTML テンプレートからの PDF 出力)で、 当社サーバーを経由せずにご利用いただけます。

6. 保持期間

データ保持期間実装の根拠
差し込み済みドキュメント・生成された PDF変換処理の完了まで(メモリおよび一時領域のみ)上流の変換エンジンの挙動に依存します。当社が書いた削除処理はありません(§4 参照)。当社が保証できるのは永続ボリュームもデータベースも存在しないことです
変換サーバーのアクセスログホスティング事業者の既定の保持期間当社での転送・保管はしていません
Cloudflare のリクエストログ同事業者の保持期間同上
ライセンス情報・認証ログ無期限共通基盤の文書 §6 のとおり

7. 解約・接続解除時の取り扱い

変換サーバー側に、解約時に削除すべきお客様のデータはありません。 ドキュメントは保存していないためです。

生成されたファイルはお客様の kintone またはお客様の端末にあり、 当社が触れることはありません。

ライセンス情報の取り扱いは共通基盤の文書 §7 のとおりです。

8. 当社から見えないもの

  • 過去に変換したドキュメントを取り出すことはできません。 保存していないためです。
  • どのお客様がどのドキュメントを変換したかは、リクエストの内容からは分かりません。 変換リクエストにお客様を識別する情報が含まれないためです(ただしアクセスログの Referer からサブドメインは判別できます — §4 参照)。
  • kintone のレコードは見えません。 変換サーバーは kintone にアクセスしません。

9. お客様側で設計・管理いただくこと

  • PDF 変換をご利用になるかのご判断。 業務データを国外へ出せない、あるいは 第三者のサーバーを経由させられない要件がある場合は、DOCX / XLSX 出力、または HTML テンプレートからの PDF 出力をご選択ください。当社サーバーを経由しません。
  • テンプレートの設計。 テンプレートに差し込むフィールドを絞ることで、 変換サーバーへ送られる情報の範囲を限定できます。
  • kintone のアクセス権限。 本製品は操作している利用者の権限でレコードを取得します。 出力できる範囲は kintone の権限設計に従います。

10. お問い合わせ

本書の内容、セキュリティチェックシートへのご記入については下記までご連絡ください。

Umitake Email: [email protected]

関連文書: 共通基盤プライバシーポリシー利用規約