プライバシーポリシー
最終更新 2026-10-10EnglishAll documents
本プライバシーポリシーは、WillBooster株式会社(以下「当社」といいます)が ReviewFixLoop(以下「本サービス」といいます)において情報をどのように取り扱うかを説明するものです。本ポリシーでは、個人情報の保護に関する法律を「法」といいます。
本ポリシーには英語版と日本語版があります。両者に相違がある場合は、日本語版が優先します。
効力発生日:2026-10-10
本ポリシーで使う用語
- reviewer:プルリクエストをレビューする、コーディングエージェントのプログラム(以下「ハーネス」といいます)、モデルおよび effort の設定の組み合わせです。
- resolver:プルリクエストのレビューを進行し、各 finding の扱いを決め、コードを変更するコーディングエージェントです。
- run:1 つのプルリクエストに対する、レビューと修正のループの 1 回の実行です。
- finding:run の中で reviewer が報告する指摘です。
- judgment:finding に対する resolver の決定です。
- 判定器:本サービスが各 finding に tag、severity および重複の関係を付けるために用いる自動の分類器です。
- ワークスペース:run が属する本サービス上の単位です。サインインすると、個人のワークスペースが作られます。ワークスペースのメンバーは、その run を見られます。
- L0、L1、L2:run のデータの 3 つの層です。下の「run のデータ」で定義します。
運営者
- 運営者:WillBooster株式会社(WillBooster Inc.)
- 所在地:〒160-0022 東京都新宿区新宿 1-36-2 新宿第七葉山ビル 3F
- 代表者:坂本一憲
取得する情報
GitHub の本人確認
利用者は、GitHub OAuth でサインインします。本サービスは、これを本人確認のためにのみ用います。スコープを要求せず、利用者のリポジトリへのアクセス権を取得しません。当社が GitHub から受け取り、保存するのは次の情報です。
- GitHub の数値のユーザー ID
- GitHub のログイン名
- GitHub アカウントの作成日時
登録時には、接続元から判定したリクエストの国コードも保存します。
アカウントとワークスペースの記録
所属するワークスペース、利用者が始めた run、およびアカウントに保存した設定(ベンダーの CLI の job 数の上限など)を保存します。サインアップの際に同意された告知の版と、その同意の時刻も保存します。
run のデータ
本サービスの CLI は、利用者のマシンから run のデータを 3 つの層に分けて送ります。
| 層 | 内容 | 本サービスへの送信 |
|---|---|---|
| L0(メタデータ) | reviewer と resolver の構成(ハーネス、版、モデル、effort、review prompt variant、マニフェストの識別)、トークンの内訳、finding の severity・tag・judgment・重複の関係、用いた判定器、時刻 | 常に送ります |
| L1(自由記述) | finding の題名・本文・根拠(evidence)、judgment と決定の理由、プルリクエストの本文の抜粋、除外した finding | 常に送ります |
| L2(セッション全体) | reviewer の全応答、ツールの出力、ログ | 既定では送りません。不具合の報告とともに利用者が送ったときだけ送ります |
本サービスは、各 run のリポジトリとプルリクエストの識別も受け取ります。
L1 と L2 は、利用者のリポジトリ、プルリクエストおよびセッションから取られます。リポジトリ、プルリクエストまたはセッションに個人データが含まれていれば、L1 と L2 にも含まれることがあります。
本サービスは、ベンダーのコマンドラインツールがどの認証方式で動いたかを記録しません。ベンダーの資格情報を読まず、保存せず、中継しません。
web サイトには、解析のツールを入れていません。
利用目的
上記の情報を、次の目的で利用します。
- 本人を確認し、本サービスを提供すること(run をそのワークスペースのメンバーに表示することを含みます)
- finding とその重複の関係を判定すること
- leaderboard を計算して公開すること(rating の妥当性の測定を含みます)
- 利用規約の利用資格と無料の上限を適用すること
- サインアップの際に同意された告知を示すこと、および告知を改めたときに改めて同意を求める必要があるかを判断すること
- 利用者が報告した不具合を調査すること(L2)
保持期間
| 層 | public のリポジトリ | private のリポジトリ |
|---|---|---|
| L0 | 無期限に保持します | 無期限に保持します |
| L1 | リポジトリが public である限り保持します | run の最後の活動から 30 日後に空にします |
| L2 | 送信から 30 日後に削除します | 送信から 30 日後に削除します |
- public のリポジトリが private になった場合、または削除された場合は、24 時間以内にその L1 を公開の場から非表示にします。その後は、少なくとも 7 日の猶予と private のリポジトリの保持期間の両方が過ぎてから、L1 を削除します。
- リポジトリを改名または移譲した場合、それ以前の run は、記録された名前が元のリポジトリを指さなくなった時点で、public でなくなったものとして扱います。
- リポジトリが private のあいだに作成された run は、のちにそのリポジトリが public になっても、private のリポジトリの規則に従い、公開されません。
- 進行中の run の L1 は、進行中である間保持します。別の run に finding を引き継がせた run の L1 は、引き継いだ run が L1 を保持する間保持します。いずれも表の期間を超え、アカウントの削除後も同じです。
- 削除では、L1 を空にし、L0 の行を残します。
- 削除したデータは、バックアップに最長 30 日残ることがあります。
アカウントの削除
アカウントを削除すると、アカウントの記録から GitHub の数値のユーザー ID、ログイン名、アカウントの作成日時、および登録時の国コードを消します。API トークンを無効にし、ワークスペースの所属と保存したベンダーの CLI の上限を消し、貢献者としての名前の表示を止めます。始めた run を集計で 1 アカウントとして数え続けるため、アカウントの記録は残します。サインアップの際の同意の記録(告知の版と時刻)も、その記録に残します。
削除と再登録で無料の上限を数え直すことを防ぐため、その記録には GitHub の数値のユーザー ID の鍵付きダイジェスト(HMAC)を一時的に保持します。本サービスは、次の登録時に同じ GitHub アカウントと照合できます。そのため、この期間はその GitHub アカウントとの紐づけが完全に外れているわけではありません。
再登録できるのは、削除から 24 時間後と、UTC での翌暦月の初めの、遅いほうの時刻以降です。その時刻を過ぎた次の日次の保持期間の掃除で、ダイジェストを消します。run のメタデータと集計は残します。
アカウントを削除すると、個人のワークスペースの private のリポジトリの L1 の保持期間を 0 日にします。そのワークスペースの終了した run は、L1 を保持している別の run に finding を引き継がせていなければ、次の保持期間の掃除の対象になります。public だった run には、public のリポジトリの規則とその 7 日の猶予が引き続き適用されます。共有のワークスペースの run は、そのワークスペースの保持期間の規則に従います。
公開 leaderboard への公開
本サービスを無料で利用するには、利用者の run を公開 leaderboard に寄与させることを要します。
| データ | 見られる範囲 |
|---|---|
| 集計(rating、区間、費用の倍率、アカウント数) | 誰でも見られます |
| public のリポジトリの run | 誰でも、プルリクエストごとの finding・judgment・費用まで見られます。ページにはリポジトリとプルリクエストへのリンクを示します。プルリクエストの作者のハンドルは示しません |
| private のリポジトリの run | 集計にのみ寄与します。本文は公開しません |
| 個人の leaderboard | 本人だけが見られます |
| 貢献者としての名前 | 本人が選んだときだけ示します |
- 公開する判定には、AI による判定であることを表示します。
- CLI は、送信前に evidence から秘密情報らしい文字列を伏せます。本サービスは、公開する前にもう一度検査します。秘密情報らしい文字列が見つかった finding は公開せず、run のページで持ち主に知らせます。
外部への委託と AI による処理
当社は、データの保管と finding の判定を、クラウドサービスの事業者および AI の推論サービスの事業者に委託します。委託先はアメリカ合衆国にある事業者で、データは、同国と、委託先が事業を行うほかの国で取り扱われることがあります。委託先は、アメリカ合衆国にある事業者の範囲で変わることがあります。
- finding の判定のために、finding とその重複の候補のファイル、行、題名、本文および evidence を、外部の AI モデルに送ります。judgment の妥当性を測るために、判定済みの finding の一部については、resolver の理由も送ります。
- 送る対象には、private のリポジトリの finding を含みます。妥当性の測定では、秘密情報らしい文字列を検出した finding と理由を除きます。
- 送信には、送ったデータをモデルの学習に使わない経路を要求します。委託先がデータを一切保持しないことまでは要求していません。
- アカウントを削除しても、既に委託先へ送ったデータを回収することはできません。
当社は、委託先が公表する規約とデータの取扱いの条件を確認したうえで委託先を選び、条件が変わったときにも確認します。AI のモデルには、他の事業者のサービスを経由して利用し、そのサービスの規約のもとで扱われるものがあります。委託先の名称、および当社が講じている措置の概要は、下記の窓口へのご請求に応じて遅滞なくお答えします。
当社は、法令に基づく場合を除き、本人の同意なく個人データを上記の委託先以外の第三者に提供しません。
外国にある第三者への提供
上記の委託先への委託は、法における外国にある第三者への個人データの提供に当たります。当社は、これを本人の同意に基づいて行います。サインアップの際に次の情報を示し、同意された場合にだけアカウントを作成します。同意された告知の版と時刻を記録します。
- 国名:アメリカ合衆国。
- 同国の個人情報の保護に関する制度:個人情報に関する包括的な連邦法はなく、個別の分野の連邦法と、カリフォルニア州などの州法が適用されます。APEC の越境プライバシールール(CBPR)システムに参加しています。EU の十分性認定は、EU–米国データプライバシーフレームワークの認証を受けた事業者への移転に限られます。個人情報保護委員会の調査をご覧ください。
- 委託先が講ずる措置:委託先は、自らが公表する規約に基づき、そのサービスを提供するためにデータを取り扱います。当社は、データをモデルの学習に使わない経路を要求します。委託先は、不正利用の監視などのために、データを一定期間保持することがあります。当社と AI の推論サービスの事業者との間に、日本法が当社に求める措置を事業者に義務づける契約はなく、各事業者がそのすべての措置を講じていることを当社は確認していません。
ほかの国にある事業者へデータを提供する場合は、その前に改めて同意を求めます。
安全管理措置
当社は、通信の暗号化、取り扱う者の限定、委託先の条件の確認など、個人データの漏えい、滅失または毀損を防ぐために必要かつ適切な措置を講じます。措置の具体的な内容は、下記の窓口へのご請求に応じてお答えします。
請求と問い合わせ
個人データの開示、訂正、利用停止または消去の請求、および本ポリシーに関する問い合わせは、contact@willbooster.com で受け付けます。アカウントの削除とは別に請求でき、再登録が拒否されている期間も、新しいアカウントを作らずに請求できます。
当社は、本人確認と対象データの特定に必要な情報だけを求め、法に従って個別に判断し、結果を通知します。全部または一部に応じない場合は、その理由を説明します。
本ポリシーの変更
本ポリシーを変更する場合は、変更後の内容と効力発生日をこのページに掲示します。