集められるものは少ない。だから、すべて書く
このポリシーが短いのは、集められるものが少ないからです。以下のリストに、一つも抜けはありません。技術的な限界の全体は〈脅威モデル〉に、ご自身の手で確かめたい方は〈公開検証〉へ。
最終更新:2026-09-22
身元:アカウントというものが存在しない
默·Tacet には登録フォームも、メールアドレスも、名前もありません。あなたの身元はサーバー側で無作為に生成される匿名の番号で、パスフレーズとは一方向のハッシュでだけ結ばれています。同じパスフレーズが開けるアカウントは一つだけ。誰が使っているのかは、私たちには分からず、これからも分かりません。
パスフレーズそのものは、私たちのどのシステムにも存在しません:ネットに流れるのはそのハッシュ値だけです(2026-09-10 からはメモリハードな Argon2id で鍵導出。それ以前のアカウントは次回ログイン時に自動で切り替わります)。サーバーが保存するのは、その値をさらに一度ハッシュした結果です。設計上、これらのハッシュからパスフレーズを復元することはできないため、「パスフレーズを忘れた」ための再設定サービスも存在しません。
集めているもの
それぞれのデータをどれくらい保つか
原則:内容のデータは、あなたが頼んだ機能を提供するためだけに存在し、削除すれば抹消します。以下は全項目の実際の保持期間で、テンプレートの言葉はありません。
集めていないもの
内容をどう守っているか
鍵はあなたの端末で生まれます:パスフレーズから Argon2id(メモリハードな鍵導出。2026-09-10 より前のアカウントは PBKDF2 60 万回、次回ログイン後に自動で切り替わります)で鍵を包む鍵を導出し、内容は AES-GCM で暗号化されてから端末を離れます。サーバーが最初から最後まで触れるのは暗号文だけです。
「サーバーが読めない」の正確な限界(悪意あるサーバーに対して成立する条件を含む)は〈脅威モデル〉に書いてあります。暗号化バックアップは〈公開検証〉ページで、いつでも自分の手で解いて再確認できます。
復号鍵はあなたの端末に残ります(ローカルモードの代償として、〈脅威モデル〉に正直に書いてあります)。綴じ済みアカウントは「起動時ロック」が常にオンです:鍵は直ちにあなたの PIN で暗号化して封印され、端末の保存領域に使える復号鍵は残らず、次に開くときは PIN の入力が必要です。この設定はこの端末だけに効き、ログインと同じ PIN を共有します。綴じ済みアカウントではオフにできません(純ローカルモードは対象外)。旧アカウントは一回目の PIN 設定(アプリ内で強制案内)を完了するまで、端末の保存領域に鍵が短く残ります。
この端末からログアウトするとき、端末上の日記データも一緒に消去できます:アプリ内の「端末とログイン」のログアウト確認に「この端末のデータも消去する」チェック項目があり、チェックすると記録・画像の添付・端末内の鍵が直ちにこの端末から取り除かれます。チェックしない(既定)なら、文字はこの端末に残り、あなただけのものです。
オフラインとキャッシュ
Tacet は端末のホーム画面に追加してアプリとして使えます。オフラインでも開けるように、ブラウザはアプリ本体(HTML、CSS、JavaScript)を端末にキャッシュします。このキャッシュはページと同じオリジンの Service Worker が管理します:本体だけをキャッシュし、日記の内容・鍵・パスフレーズは決してキャッシュしません。オンラインで開くときは常にサーバーに最新版を確認し、キャッシュはオフラインの時の予備です。説明ページ(このページを含む)と共有の読み取りページは、決してキャッシュに入りません。ブラウザのデータを消せば、このキャッシュも一緒に消えます。
有料の時の例外
年額プランの決済は Polar が行います。領収書にはメールが必要で、それは Polar だけに存在し、私たちのデータベースには入りません。支払いを引き換えた後、支払い証明のハッシュがあなたの匿名アカウントと紐づきます:「この身元は支払い済み」は紐づけられるようになります。日記の内容は読めないままです。これが有料という選択に伴う構造的な例外で、ここに書き、別の場所に隠しません。
支払い情報は Polar だけに渡ります:Merchant of Record である Polar だけがカード番号などの決済情報を受け取り、私たちは保存も接触もしません。返金・税務・支払いの争いは、Polar がその規定のもとで引き受けます。有料かどうかはバックアップと共有の上限を変えるだけで、日記の内容とは無関係です:アカウント番号は今までどおりサーバー側で無作為に生成され、内容は端末で暗号化されてから送信されます。この点は有料でも無料でも変わりません。
共有リンク
共有はアカウントを綴じた後の機能です(純ローカルモードにはありません)。一篇を共有リンクとして公開すると、サーバーが保存するのは:共有コードのハッシュ、暗号化された包み、その一篇の暗号文スナップショット。読む人にはリンクとあなたの共有パスフレーズの両方が必要で、ブラウザの中で手元で解きます。サーバーはどちらも読めません。共有はスナップショットです:その後の編集と削除は反映されず、有効期限はプランごとに分かれます(無料:既定 7 日、年間パス:最長 90 日)。アプリ内でいつでも取り消せます。
リンクを持つ人なら誰でも通報できます:必要なのはリンクだけで、共有パスフレーズは要りません。私たちは通報を解読に使えず、使ったこともありません。通報がハッシュ照合で確認されると、そのリンクは直ちに読み取りの通路を失います(読み手側には「通報により取り下げ」と表示されます)。通報の記録(ハッシュ、任意の説明)はリンクの除去と一緒に取り除かれます。私たちは通報から共有された内容を読み出せませんし、これからも読みません。
削除
アプリ内でいつでもアカウントを削除できます:アカウントの行、すべての暗号化バックアップ、ログイン資格情報は即時に抹消され、保持期間はありません。あなたが作った共有リンクとその通報記録も一緒に消えます。私たちはあなたの代わりに一篇も削除しません。削除は常にあなたが決め、あなたが行います。
サービスと運営者
本サービス「默·Tacet」(tacet.ink)は、台湾在住の個人が運営しています。サービスの連絡先:support@tacet.ink。条項は〈利用規約〉を見てください。
インフラ
本サービスは Cloudflare(Workers、D1、Pages、R2)の上で動き、伝送は全区間 TLS です。データがどこで処理されるかは、Cloudflare のエッジネットワークが決めます。
「誰があなたのデータに触れられるか」を正式に並べると、この二社だけです:
決済のメールは Polar がそのプライバシーポリシーに従って保管します。このほかに、あなたのデータに触れる第三者はいません。
あなたの権利
匿名の設計そのものが、最も強いデータ保護です:私たちはあなたが誰かを知らないので、日記を漏らすことも、売ることも、引き渡すこともできません。匿名であることを前提に、それでも実際に行使できる権利があります:
法的根拠
私たちの運営地と法的主体は台湾にあり、準拠法は台湾法です(〈利用規約〉を見てください)。台湾の個人情報保護法は、データ処理の基本的な根拠です:サービスの提供に必要なデータだけを集め(最小化原則)、誠実で明確な方法で知らせ(このページ)、実際に可能な範囲で照会と削除を提供します。国境を越える処理は Cloudflare の世界基盤が担います。これはあらゆるウェブサービスに共通する現状であり、ありのままに書き、実際を超える約束はしません。
私たちはGDPR の水準を自らの基準とします:最小限の収集、暗号化、明確な保持期限、実行できる削除と持ち出し。正確に言えば、EU の GDPR は台湾に拠点を置く運営者に直接適用されるわけではありません(台湾は EU の十分性認定リストに載っていません)。だからこのページは「GDPR 準拠」とは書かず、「GDPR の基準を自らに課し、管轄を正直に書く」と書きます。この言葉づかいはブランドの一部です:ないものを標榜しない。
万一データが漏えいしたとき
最悪のシナリオは、脅威モデルの第一行そのものです:暗号文とハッシュを保存するデータベースが盗まれても、盗んだのは一箱の暗号文です。それでも私たちは事実をそのまま扱います:事件を確認してから妥当な時間内に、脅威モデルページと紹介ページで事実を公表し(影響の範囲、内容が読まれた可能性、あなたができること)、Cloudflare と協力して調査します。メールのリストがないので、一人一人に知らせることはできません。通知ではなく告知を頼りにしてください。パスフレーズの強さを自分の最初の防衛線として扱うこともお願いします:パスフレーズが強ければ、盗まれた暗号文の箱は開きません。
境界の声明
默·Tacet は書くための道具です。医療、心理療法、危機介入のサービスではなく、緊急の助けも一切提供できません。もしあなたが危険や深い苦しみの中にいるなら、お住まいの地域の専門的な相談窓口に連絡してください。
ポリシーの変更
このポリシーに実質的な変更があれば、このページを更新し、「最終更新」の日付を変えます。アカウントの仕組みもメールのリストもないので、こちらから知らせることはできません。このページをブックマークして、ときどき見に来ていただくのが、私たちから提案できるすべてです。