プライバシーポリシー

集められるものは少ない。だから、すべて書く

このポリシーが短いのは、集められるものが少ないからです。以下のリストに、一つも抜けはありません。技術的な限界の全体は〈脅威モデル〉に、ご自身の手で確かめたい方は〈公開検証〉へ。

最終更新:2026-09-22

身元:アカウントというものが存在しない

默·Tacet には登録フォームも、メールアドレスも、名前もありません。あなたの身元はサーバー側で無作為に生成される匿名の番号で、パスフレーズとは一方向のハッシュでだけ結ばれています。同じパスフレーズが開けるアカウントは一つだけ。誰が使っているのかは、私たちには分からず、これからも分かりません。

パスフレーズそのものは、私たちのどのシステムにも存在しません:ネットに流れるのはそのハッシュ値だけです(2026-09-10 からはメモリハードな Argon2id で鍵導出。それ以前のアカウントは次回ログイン時に自動で切り替わります)。サーバーが保存するのは、その値をさらに一度ハッシュした結果です。設計上、これらのハッシュからパスフレーズを復元することはできないため、「パスフレーズを忘れた」ための再設定サービスも存在しません。

集めているもの

暗号文日記は端末上で AES-GCM で暗号化されてから送信されます。保存しているのは暗号文で、構造的に内容を読めません。
パスフレーズのハッシュパスフレーズを二度ハッシュした値(ログイン資格情報は 2026-09-10 から Argon2id 鍵導出。それ以前のアカウントは一度ログインすると自動で切り替わります)。ログインの照合と、「同じパスフレーズで二つ目のアカウントを作れない」検査に使います。ここからパスフレーズを復元することはできません。
ソルトと包み日記の鍵を開くために必要な暗号素材(無作為なソルト、暗号化された鍵の包み)。開けるにはあなたのパスフレーズかリカバリーキットが必要です。
リカバリーキットのハッシュリカバリーキットはハッシュだけで保存され、ハッシュからキット本体を復元することはできません。
容量カウンタバックアップの件数とバイト数。無料上限(100 件)の執行のためだけに使い、それ以外には使いません。
タイムスタンプアカウントの作成時刻、日記の受信時刻。
共有リンク共有を作ったときに保存:共有コードのハッシュ、暗号化された包みと暗号文のスナップショット、有効期限(無料 既定 7 日)。共有コードの生の値は作った瞬間だけに現れ、以後はネット上で常にハッシュです。
IP ログCloudflare のエッジ層が記録し、レート制限と悪用防止に使います。内容と紐づけることは一切ありません(そもそも内容は読めません)。
願い事アプリ内の「願い事」から送られた期待の文章(500 字まで)。日記・アカウント番号・IP のどれとも紐づけません。記録するのは送信した瞬間にログイン済みかどうかの印だけ(どのアカウントかは保存しません)。送信後は取り消せません。
年間パス意向登録(廃止済み)有料プランの提供開始前、紹介ページでは匿名の意向登録を受け付けていました:先着順に発行される匿名の番号と、任意のコメント(500 字まで)。番号は純粋な計数フィードバックで、順番待ちの枠ではなく、引き換えの効力もありません:創立者価格は決済ページの割引コードの先着順です。登録の入口は有料プランの提供開始とともに撤去されました。それまでに送信された匿名の番号とコメントは引き続き長期保管されます(送信後は削除できないという契約は変わりません)。あなたを識別できる欄は一つも含みません。
言語設定説明ページやアプリで明示的に選んだ表示言語(zh/en/ja)。端末のファーストパーティ Cookie(tacet_lang)とローカルストレージに保存し、ページをまたぐ閲覧や再訪でも記憶します。同一オリジンのリクエストには一緒に送られますが、サーバーは読み取らず、保存もせず、日記・アカウント番号・IP とも紐づけません。

それぞれのデータをどれくらい保つか

原則:内容のデータは、あなたが頼んだ機能を提供するためだけに存在し、削除すれば抹消します。以下は全項目の実際の保持期間で、テンプレートの言葉はありません。

暗号文と添付あなたが削除するかアカウントを削除するまでサーバーに残ります。削除は即時に抹消され、保持期間はありません。こちら側での清掃もありません。端末のごみ箱は端末上の緩衝にすぎません:削除はまず端末のごみ箱に入り、30 日後に端末から取り除かれます。その間はいつでも戻せます。サーバー側の削除マークは、あなたが削除した時にすでに効いています。
アカウントとログイン資格情報アカウント削除の時に抹消され、即時に効きます。唯一の例外:一度も綴じたことがなく、一篇も送信したことのない空のアカウントは、匿名の大量登録防止のため 48 時間後に自動で削除されます。綴じたことのあるアカウントは決して対象になりません。
ログインセッションログイン資格情報は最長 180 日で、30 日使わなければ失効します。2026-09-10 より前に作られたログイン資格情報は、2026-09-17 に一括で失効させました(再ログイン一回が強制されます)。Argon2id への切り替えがまだ済んでいないアカウントが再ログインで受け取る資格情報は、現行版 App の両欄ログインであれば最長 7 日です。ログインそのものが切り替えを起こすため、切り替えが済めば通常の最長 180 日に戻ります。旧版の単欄 App からのリクエスト形はサーバーには区別できません。その資格情報は通常の最長 180 日のまま残り、App の自動更新後、次のログインから 7 日の上限がかかります。期限切れや失効したものはデータベースから取り除かれ、残りません。
共有リンク有効期限内(無料の既定は 7 日)は読めます。期限切れや取り消しの後、データ行は定期的なクリーンアップで取り除かれ、読み取りは即時に無効になります。
レート制限のカウンタ各エンドポイントの記録は IP ごとに 60 秒の固定ウィンドウに対応します。窓は最初のリクエストで始まり、期間の終わりに窓ごと更新されます。永続する記録ではありません。
誤入力ロック復元フローの総当たり防止ロック(同じ IP で 3 回連続して失敗)は 10 分間だけ続き、解除されれば消えます。
願い事と年間パス意向削除できないことがそれらの契約です:匿名のコメントと意向の登録(廃止済みの過去の登録を含む)は、製品改善の評価のために長期保管されます。あなたを識別できる欄は一つも含みません。
エッジログリクエストログは Cloudflare がエッジ層で記録し、数時間だけ保たれます(Cloudflare の公開ポリシー)。私たちは延長保存を一切有効にしていません。

集めていないもの

身元データメール、名前、電話番号、住所、支払いアカウント。どれもサーバー上にありません。
日記の内容「見ないと約束する」のではなく、構造的に読めません。サーバーが受けるのは、最初から文字ではありません。
第三者スクリプトこのサービス(説明ページを含む)には外部 JavaScript が一切ありません。統計も、広告も、追跡もありません。
行動プロファイル広告配信もなければ、配信に使えるデータもありません。

内容をどう守っているか

鍵はあなたの端末で生まれます:パスフレーズから Argon2id(メモリハードな鍵導出。2026-09-10 より前のアカウントは PBKDF2 60 万回、次回ログイン後に自動で切り替わります)で鍵を包む鍵を導出し、内容は AES-GCM で暗号化されてから端末を離れます。サーバーが最初から最後まで触れるのは暗号文だけです。

「サーバーが読めない」の正確な限界(悪意あるサーバーに対して成立する条件を含む)は〈脅威モデル〉に書いてあります。暗号化バックアップは〈公開検証〉ページで、いつでも自分の手で解いて再確認できます。

復号鍵はあなたの端末に残ります(ローカルモードの代償として、〈脅威モデル〉に正直に書いてあります)。綴じ済みアカウントは「起動時ロック」が常にオンです:鍵は直ちにあなたの PIN で暗号化して封印され、端末の保存領域に使える復号鍵は残らず、次に開くときは PIN の入力が必要です。この設定はこの端末だけに効き、ログインと同じ PIN を共有します。綴じ済みアカウントではオフにできません(純ローカルモードは対象外)。旧アカウントは一回目の PIN 設定(アプリ内で強制案内)を完了するまで、端末の保存領域に鍵が短く残ります。

この端末からログアウトするとき、端末上の日記データも一緒に消去できます:アプリ内の「端末とログイン」のログアウト確認に「この端末のデータも消去する」チェック項目があり、チェックすると記録・画像の添付・端末内の鍵が直ちにこの端末から取り除かれます。チェックしない(既定)なら、文字はこの端末に残り、あなただけのものです。

オフラインとキャッシュ

Tacet は端末のホーム画面に追加してアプリとして使えます。オフラインでも開けるように、ブラウザはアプリ本体(HTML、CSS、JavaScript)を端末にキャッシュします。このキャッシュはページと同じオリジンの Service Worker が管理します:本体だけをキャッシュし、日記の内容・鍵・パスフレーズは決してキャッシュしません。オンラインで開くときは常にサーバーに最新版を確認し、キャッシュはオフラインの時の予備です。説明ページ(このページを含む)と共有の読み取りページは、決してキャッシュに入りません。ブラウザのデータを消せば、このキャッシュも一緒に消えます。

有料の時の例外

年額プランの決済は Polar が行います。領収書にはメールが必要で、それは Polar だけに存在し、私たちのデータベースには入りません。支払いを引き換えた後、支払い証明のハッシュがあなたの匿名アカウントと紐づきます:「この身元は支払い済み」は紐づけられるようになります。日記の内容は読めないままです。これが有料という選択に伴う構造的な例外で、ここに書き、別の場所に隠しません。

支払い情報は Polar だけに渡ります:Merchant of Record である Polar だけがカード番号などの決済情報を受け取り、私たちは保存も接触もしません。返金・税務・支払いの争いは、Polar がその規定のもとで引き受けます。有料かどうかはバックアップと共有の上限を変えるだけで、日記の内容とは無関係です:アカウント番号は今までどおりサーバー側で無作為に生成され、内容は端末で暗号化されてから送信されます。この点は有料でも無料でも変わりません。

共有リンク

共有はアカウントを綴じた後の機能です(純ローカルモードにはありません)。一篇を共有リンクとして公開すると、サーバーが保存するのは:共有コードのハッシュ、暗号化された包み、その一篇の暗号文スナップショット。読む人にはリンクとあなたの共有パスフレーズの両方が必要で、ブラウザの中で手元で解きます。サーバーはどちらも読めません。共有はスナップショットです:その後の編集と削除は反映されず、有効期限はプランごとに分かれます(無料:既定 7 日、年間パス:最長 90 日)。アプリ内でいつでも取り消せます。

リンクを持つ人なら誰でも通報できます:必要なのはリンクだけで、共有パスフレーズは要りません。私たちは通報を解読に使えず、使ったこともありません。通報がハッシュ照合で確認されると、そのリンクは直ちに読み取りの通路を失います(読み手側には「通報により取り下げ」と表示されます)。通報の記録(ハッシュ、任意の説明)はリンクの除去と一緒に取り除かれます。私たちは通報から共有された内容を読み出せませんし、これからも読みません。

削除

アプリ内でいつでもアカウントを削除できます:アカウントの行、すべての暗号化バックアップ、ログイン資格情報は即時に抹消され、保持期間はありません。あなたが作った共有リンクとその通報記録も一緒に消えます。私たちはあなたの代わりに一篇も削除しません。削除は常にあなたが決め、あなたが行います。

サービスと運営者

本サービス「默·Tacet」(tacet.ink)は、台湾在住の個人が運営しています。サービスの連絡先:support@tacet.ink。条項は〈利用規約〉を見てください。

インフラ

本サービスは Cloudflare(Workers、D1、Pages、R2)の上で動き、伝送は全区間 TLS です。データがどこで処理されるかは、Cloudflare のエッジネットワークが決めます。

「誰があなたのデータに触れられるか」を正式に並べると、この二社だけです:

Cloudflare本サービスの実行と保存のすべての基盤:プログラムは Workers で動き、暗号文とアカウントのハッシュは D1 に、暗号化バックアップの画像添付は R2 に、ウェブページは Pages が届け、レート制限とログはエッジ層にあります。日記の内容は Cloudflare に届く前にすでに暗号化されていて、Cloudflare も内容を読めません。
Polar有料時の決済プラットフォーム(提供中:年間パスの決済と領収書は Polar が提供します):領収書のメールは Polar だけに存在し、私たちのデータベースには入りません。

決済のメールは Polar がそのプライバシーポリシーに従って保管します。このほかに、あなたのデータに触れる第三者はいません。

あなたの権利

匿名の設計そのものが、最も強いデータ保護です:私たちはあなたが誰かを知らないので、日記を漏らすことも、売ることも、引き渡すこともできません。匿名であることを前提に、それでも実際に行使できる権利があります:

照会件数、容量、プランの利用状況の集計は、アプリのセキュリティ設定で見られます。アカウント番号も同じページにあり、照合に使えます。
削除アプリ内でアカウントを削除すると(セキュリティ設定)、アカウントの行とすべての暗号文が即時に抹消されます。手順は上の「削除」の節に書いてあります。
持ち出しMarkdown、JSON、暗号化バックアップの三形式をいつでも書き出せて、永久に無料です。暗号化バックアップは公開検証ページでオフラインで再確認できます。
開示・持ち出しなどの請求privacy@tacet.ink
できないこと 匿名の構造では構造的に執行できない権利も、正直に書きます:メールもなくあなたを特定できないので、ある身元のためだけに訂正したり、願い事や年間パス意向登録(廃止済みの過去の登録を含む)のような匿名の記録を個別に削除したりはできません。パスフレーズを失くしたときのカスタマーサービスによる再設定もありません。存在する削除の動線は、すべてアプリ内に開いてあります。

法的根拠

私たちの運営地と法的主体は台湾にあり、準拠法は台湾法です(〈利用規約〉を見てください)。台湾の個人情報保護法は、データ処理の基本的な根拠です:サービスの提供に必要なデータだけを集め(最小化原則)、誠実で明確な方法で知らせ(このページ)、実際に可能な範囲で照会と削除を提供します。国境を越える処理は Cloudflare の世界基盤が担います。これはあらゆるウェブサービスに共通する現状であり、ありのままに書き、実際を超える約束はしません。

私たちはGDPR の水準を自らの基準とします:最小限の収集、暗号化、明確な保持期限、実行できる削除と持ち出し。正確に言えば、EU の GDPR は台湾に拠点を置く運営者に直接適用されるわけではありません(台湾は EU の十分性認定リストに載っていません)。だからこのページは「GDPR 準拠」とは書かず、「GDPR の基準を自らに課し、管轄を正直に書く」と書きます。この言葉づかいはブランドの一部です:ないものを標榜しない。

万一データが漏えいしたとき

最悪のシナリオは、脅威モデルの第一行そのものです:暗号文とハッシュを保存するデータベースが盗まれても、盗んだのは一箱の暗号文です。それでも私たちは事実をそのまま扱います:事件を確認してから妥当な時間内に、脅威モデルページと紹介ページで事実を公表し(影響の範囲、内容が読まれた可能性、あなたができること)、Cloudflare と協力して調査します。メールのリストがないので、一人一人に知らせることはできません。通知ではなく告知を頼りにしてください。パスフレーズの強さを自分の最初の防衛線として扱うこともお願いします:パスフレーズが強ければ、盗まれた暗号文の箱は開きません。

境界の声明

默·Tacet は書くための道具です。医療、心理療法、危機介入のサービスではなく、緊急の助けも一切提供できません。もしあなたが危険や深い苦しみの中にいるなら、お住まいの地域の専門的な相談窓口に連絡してください。

ポリシーの変更

このポリシーに実質的な変更があれば、このページを更新し、「最終更新」の日付を変えます。アカウントの仕組みもメールのリストもないので、こちらから知らせることはできません。このページをブックマークして、ときどき見に来ていただくのが、私たちから提案できるすべてです。

書きはじめる