本ポリシーの適用範囲
本ポリシーは、iPhone、iPad、Mac、Android向けのHealth.mdコンシューマーアプリ、同梱のMac用CLIおよびMCPヘルパー、提供される場合のポータブルツール、healthmd.appとそのドキュメント、ならびにこれらの製品を支えるファーストパーティサービスについて説明します。Health.mdはCody Bontecouがisolated.techの名称で運営しており、本ポリシーでは「Health.md」「当社」または「当社ら」といいます。
本ポリシーは、Apple、Google、医療プロバイダ、ファイルまたは同期プロバイダ、API運営者、AIツール、その他ユーザーが選択する送信先のプライバシー条件に代わるものではありません。ユーザーがこれらのサービスのいずれかにデータを送るよう指示した後は、そのサービスが保有するコピーには、当該サービスの規約およびユーザーの設定が適用されます。
翻訳に関するお知らせ:本ページは英語版プライバシーポリシーの日本語訳です。適用法令で認められる範囲に限り英語版が優先しますが、この定めは、放棄または制限することのできない消費者の権利を制限するものではありません。
簡単に言うと:Health.mdは、Health.mdのサーバー上でヘルスデータを収集または保存しません。ヘルスデータはユーザーのデバイス上で処理され、ユーザーが選択した送信先またはクライアントにのみ送られます。
当社は、限定的なファーストパーティ製品分析およびキャンペーンデータを自動的に収集します。これらのシステムは仮名化されており、ヘルスレコードやエクスポートを含まず、広告には使用されません。
ユーザーの指示に基づき処理するヘルスデータ
Health.mdは、プラットフォームの権限とユーザーの操作に基づいてヘルスデータを読み取り、または受信します。デバイスおよび有効にした機能に応じて、次のデータが含まれる場合があります。
- Apple Health:iPhoneまたはiPadでユーザーが許可したHealthKitおよびWorkoutKitのカテゴリ。
- Androidのヘルスデータ:Health Connectを通じてユーザーが許可したフィットネス、ウェルネス、アクティビティ、身体、栄養、生殖に関する健康、バイタル、医療記録。
- 接続したプロバイダ:ユーザーがプロバイダを接続し、そのアクセスを承認した後に限り、対応するプロバイダから取得される記録。
- 直接リクエスト:モバイルのデータソースが利用可能な間に、明示的にペアリングされたMac、CLI、またはMCPクライアントが要求する、範囲を限定したクエリまたはエクスポート。
Health.mdによるヘルスデータへのアクセスは読み取り専用です。診断や治療内容をHealthKitまたはHealth Connectに書き込むことはなく、広告、プロファイリング、信用、保険、雇用に関する判断にヘルスデータを使用することもありません。
エクスポートには極めて機密性の高い情報が含まれる場合があります。ロスレス形式のファイルおよび直接取得した結果には、正確なタイムスタンプ、ソースUUID、来歴、経路と位置情報、服薬情報、心の健康に関する項目、ECG値、臨床情報、文書、バイナリ添付ファイルが保持されることがあります。元のヘルスデータベースと同様に保護してください。現在のApple App Store版は過去の臨床記録へのアクセスを要求しません。Androidの医療記録へのアクセスについては、以下で別途説明します。
ヘルスデータの送信先
ヘルスデータは、ユーザーが選択した機能で必要な場合にのみ、データソースから移動します。Health.mdは、選択されたデータを次の場所に送信または書き込むことができます。
- ファイルとVault:デバイス上のフォルダ、Apple Files、AndroidのStorage Access Framework、Obsidian Vault、その他のファイルプロバイダ。
- クラウド同期フォルダ:ユーザーが選択したフォルダが同期される場合のiCloud Drive、Dropbox、Google Drive、OneDrive、Syncthing、Working Copy、その他のプロバイダ。
- ペアリング済みコンピューター:認証済みの暗号化された直接接続を介した、承認済みのMacまたはスタンドアロンCLI。
- ローカルツールとエージェント:ユーザーが設定するCLIまたはMCPクライアント。その後の結果には、当該ツールの保存、トランスクリプト、モデルプロバイダの設定が適用されます。
- ユーザーのAPIエンドポイント:ユーザーが選択したエクスポートを受信する、ユーザー設定のAPIエンドポイント。保護されたエンドポイントモードではHTTPSが必要です。
- 接続したヘルスプロバイダ:ユーザーが接続を許可した後に開始される、読み取り専用のプロバイダリクエスト。
Health.mdは、後日のクエリに備えてヘルスデータのサーバーコピーを保持しません。Apple Healthへの直接クエリでは、iPhoneが引き続きデータソースとなります。直接転送により、ペアリングされたコンピューター上に永続的なジョブ状態や出力が残ることはありますが、それらはHealth.mdがホストするヘルスデータ集積ではありません。
Androidの医療記録(FHIR)
対応するAndroidデバイスでは、医療記録(FHIR)機能により、ユーザーが個別に許可したHealth Connectカテゴリだけを読み取ることができます。Health Connectは、ポータブルな医療記録を次のカテゴリに区分しています。
Health.mdが要求する医療記録カテゴリ
- ワクチン
- アレルギーおよび不耐症
- 疾患および診断
- 検査結果
- 医薬品
- 個人情報
- 医療従事者情報
- 妊娠記録
- 処置
- 社会歴
- 受診および診療記録
- 医療上のバイタルサイン
各カテゴリは任意であり、読み取り専用です。直接リクエストに応答するため、またはユーザーが開始もしくはスケジュールしたエクスポートに許可済みの記録を含めるためにのみ使用されます。JSONおよびプロバイダ固有形式のエクスポートではFHIRリソースデータとソースメタデータを保持でき、MarkdownおよびCSVの要約ではカテゴリ別の件数を示す場合があります。Health.mdはサーバーコピーを保持しません。他の許可済みエクスポートを無効にすることなく、個別のカテゴリを拒否または取り消すことができます。
ファーストパーティ製品分析
Android F-Droid版:Health.mdのテレメトリを送信せず、テレメトリ用のインストール識別子、イベントキュー、Worker、永続状態を作成しません。Install Referrer、オンボーディング分析、Play Review、Billing、直接クラウドプロバイダーのOAuth、Wear Data Layerはコンパイルされていません。ユーザーが設定したAPIエンドポイントへのエクスポートと明示的なDirect CLIセッションは、ユーザーが開始する製品操作であり、Health.mdのテレメトリではありません。
Apple版とGoogle Play版は、オンボーディング、アクティベーション、エクスポート、スケジュール、ペイウォール、購入の各フローが機能しているかを把握するため、ファーストパーティのCloudflare WorkerおよびD1データベースを使用します。Health.mdは、Firebase Analytics、Google Analytics、AppsFlyer、第三者のクラッシュレポートSDK、広告SDKをアプリ内で使用せず、これらの限定的な製品イベントを自動的に収集します。
プラットフォームとイベントに応じて、受け付けるペイロードには、ランダムなアプリインストールUUID、ランダムなイベントUUID、イベント名、アプリのバージョン、ビルド番号、プラットフォーム、実験またはバリアント、オンボーディング手順または明示的なスキップ、上限付きの無料エクスポート回数、エクスポート先カテゴリ、形式数、指標数と期間の大まかな区分、ペイウォールのコンテキスト、製品識別子、購入または復元の結果、権限またはエラーの大まかなカテゴリが含まれる場合があります。
インストールUUIDはそのアプリのインストール期間中保持されるため、データは匿名ではなく仮名化されたものです。このUUIDはランダムに生成され、氏名、アカウント、ヘルス関連の識別子、デバイスのハードウェア識別子、Android ID、Advertising IDから派生したものではありません。
製品分析には、HealthKitまたはHealth Connectの値もしくは識別子、指標名、ヘルス関連の日付が含まれることは決してなく、服薬、ワークアウト、エクスポート内容、入力されたクエリの結果、フォルダまたはVaultの名称、ファイルパス、ピアまたはデバイス名、アカウントデータ、価格、認証情報またはトークン、ユーザーが入力したテキスト、未加工の参照元、完全なUser-Agent文字列、保存されたIPアドレスも含まれません。未知のイベント、プロパティ、プロパティ値は拒否されます。公開クライアントとWorkerの許可リストは、ヘルスレコードとエクスポート内容を分析ペイロード内で表現できないよう設計されています。
これらのイベントは、広告、フィンガープリンティング、アプリ横断トラッキングには使用されず、広告主に販売または共有されることもありません。検証済みの行は最長13か月間保持され、自動の日次クリーンアップで削除されます。Cloudflareは引き続き、同社の規約に基づいて通常の接続情報を処理します。
ファーストパーティのキャンペーンアトリビューション
Health.mdは、第三者のアトリビューションSDKを使わずにキャンペーンの集計成果を測定するため、healthmd.app/v/yt-csv-001などのファーストパーティ短縮リンクを使用します。
- リダイレクトサービスは、キャンペーントークンとスラッグ、プラットフォームとコンテンツの切り口、送信先またはクライアントの大まかなカテゴリ、提供された場合の参照元ホスト名、大まかな国コード、時刻を記録することがあります。
- 保存されるクリック行には、IPアドレス、完全なUser-Agent、Cookie、CloudflareリクエストID、フィンガープリントは含まれません。
- Androidでは、Google Play Install Referrerにより、ランダムなインストールUUIDとイベントUUID、アプリのバージョン/ビルド、検証済みキャンペーン項目、イベント時刻、任意のPlayクリック/インストール時刻を含む、サニタイズ済みのアトリビューション対象インストールイベントが1件生成される場合があります。
- 未加工のInstall Referrerは破棄され、Health.mdが永続化または送信することはありません。クリックとインストールは、集計レポートのために、検証済みキャンペーントークンのみを用いて関連付けられます。
キャンペーンのクリック行およびインストール行は最長13か月間保持されます。集計取り込みレートの時間枠には分と件数のみが含まれ、24時間後に削除されます。Cloudflareはこれらのリクエストを配信する際に通常のネットワーク情報を処理しますが、Health.mdがそれをキャンペーン記録に追加することはありません。
スケジュール、購入、プロバイダ、サポート
一部のアプリ機能では、ヘルスデータではない運用上のデータを使用します。
- Appleのスケジュール済みエクスポート:スケジュールサービスは、APNsトークン、ランダムなインストールIDまたはユーザーID、プラットフォーム、バンドルID、スケジュールの頻度、時刻、曜日、タイムゾーンを受信する場合があります。サイレントプッシュにはトリガーとスケジュールバージョンの情報が含まれます。Workerは、HealthKitサンプル、エクスポートファイル、送信先パス、API URL、APIシークレットを受信しません。
- 購入:Apple StoreKit、App Store、Google Play Billing、限定的なファーストパーティ検証経路では、Full Accessの購入または復元に必要な製品、取引、権利、レシートの情報を処理します。Health.mdが支払カードの完全な情報を受け取ることはありません。
- プロバイダ認証:プロバイダのOAuthブローカーは、プロバイダ/クライアントID、リダイレクトURI、認可コード交換、トークン更新を転送中に処理する場合があります。対応している場合、プロバイダのアクセストークンはiOS Keychainに保存され、プロバイダのヘルスレコードはブローカーに保持されず、電話に送られます。
- フィードバック:メールまたはコミュニティのissueツールは、ユーザーが選択した場合にのみ開きます。あらかじめ入力され、編集可能な診断情報には、アプリのバージョン/ビルド、OSのバージョン、デバイスのおおまかな種類が含まれる場合があります。メッセージにはユーザーが送信すると決めた内容が含まれます。公開issueまたはコミュニティチャンネルは公開されます。
スケジュールの代わりに手動エクスポートを使用し、プロバイダを接続せず、フィードバックを送らないこともできます。ストアサービスは引き続き、AppleまたはGoogleの規約に基づいて購入およびアプリ更新に関するアクティビティを処理します。
ウェブサイトデータと外部リクエスト
healthmd.appは、簡易的な分析利用可否の判定後にCloudflare Web Analyticsを使用します。これはトラフィック、パフォーマンス、人気ページを集計して把握するために役立ちます。本サイトでは、クライアント側の分析はCookieを設定せず、ヘルスレコード、エクスポートファイル、購入状態、直接ペアリング、アプリ内設定とも関連付けられません。
当社のウェブサイトホストおよびセキュリティ基盤であるCloudflareは、サイトの配信と保護に必要なIPアドレス、要求されたURL、ブラウザ情報、時刻など、通常のウェブリクエスト情報を同社の規約および保持管理に基づいて処理します。
一部のランディングページ、ドキュメントページ、可視化ページは、img.logo.dev、Google Fonts、jsDelivr、地図タイルプロバイダなどのサービスからアセットを要求します。これらのサービスは、ブラウザが送る通常のリクエスト情報を受け取ります。App Store、Google Play、GitHub、Obsidian、サポート、その他のウェブサイトへのリンクを開くと、当該サービスのプライバシー慣行が適用されます。
ウェブサイト分析およびキャンペーン分析は、アプリにおけるヘルスデータ処理とは別のものです。本サイトを閲覧しても、Health.mdがApple HealthまたはHealth Connectにアクセスできるようになることはありません。
保存と保持
- 元のヘルスデータは、ユーザーがエクスポートまたはクエリを指示しない限り、HealthKit、Health Connect、または接続したプロバイダに残ります。
- アプリの設定と履歴は、プラットフォームのストレージを使用してユーザーのデバイス上に保存されます。対応している場合、プロバイダの認証情報には保護されたプラットフォームの認証情報ストレージを使用します。
- エクスポート済みファイルとAPI配信データは、選択した送信先の管理機能により削除されるまで、その送信先に残ります。
- ペアリング済みのMac、CLI、MCPのデータは、ユーザーのワークフローによって作成されたローカル出力、ジョブ状態、認証情報ストア、トランスクリプト、その他のコンピューターストレージに残ります。
- 製品分析行およびキャンペーン行は最長13か月間保持され、キャンペーンの取り込みレートカウンターは24時間後に削除されます。
- スケジュール、購入、サポート、通常のネットワークに関する記録は、該当するプラットフォームおよびプロバイダの規約に従い、これらのサービスの提供、保護、記録、要件遵守に必要な期間に限って保持されます。
Health.mdをアンインストールすると、OSの仕組みに従ってアプリ内のローカル状態は削除されますが、別のフォルダまたはサービスにすでにエクスポートしたファイル、ペアリング済みクライアントが保存したデータ、送信済みのメッセージ、送信先プロバイダが保有するデータは削除されません。
当社が利用するサービス
Health.mdは、広告SDKまたは第三者のアプリ内分析・アトリビューションSDKを使用しません。必要に応じて、次のプラットフォーム、インフラストラクチャ、およびユーザーが選択するサービスを利用します。
- Apple HealthKitおよびWorkoutKit
- Android Health Connect
- Apple Files、Android Storage Access Framework、およびユーザーが選択するファイルプロバイダ
- StoreKit、App Store、Google Play、およびGoogle Play Billing
- Androidのサニタイズ済みキャンペーンアトリビューションに使用するGoogle Play Install Referrer
- スケジュール済みエクスポートの起動に使用するApple Push Notification service
- ファーストパーティ分析、キャンペーンサービス、D1ストレージ、不正利用の抑制、ウェブサイト配信、ウェブサイト分析に使用するCloudflare
- ユーザーが設定する任意のプロバイダAPI、OAuthサービス、APIエンドポイント、同期サービス、AI/モデルプロバイダ、ローカルクライアント
これらのプロバイダは、事業を行う国でデータを処理する場合があります。その取扱いには、各社の規約および適用法令が適用されます。当社はヘルスデータまたは個人情報を販売せず、コンテキスト横断型行動広告のために共有することもありません。
データを保護する方法
完全な安全を保証できる保存または転送システムはありませんが、当社は各経路に応じた保護措置を講じています。
- ヘルスデータへのアクセスは、HealthKitおよびHealth Connectの権限とデバイスの保護機能によって管理されます。
- MacおよびCLIとの直接ペアリングでは、認証済みの暗号化セッション、上限付きフレーム、整合性チェック、明示的な承認を使用します。
- 保護されたAPI EndpointモードではHTTPSが必要です。配信後の取扱いはエンドポイントの運営者が管理します。
- 分析およびキャンペーンの取り込みでは、未知またはサイズ超過の項目を拒否し、ヘルスデータのペイロードを意図的に表現できないようにしています。
- ローカルファイルには、保存先のデバイス、フォルダ、Vault、プロバイダが提供するアクセス、暗号化、バックアップ、同期の管理が適用されます。
ローカルのMacクエリAPIは、ループバックからのみ到達できることをアクセス境界としており、Bearerトークンはありません。そのポートをプロキシ経由で公開したり、他のマシンに公開したりしないでください。iPhoneとの直接ペアリングは、信頼できるコンピューターとネットワークに対してのみ有効にしてください。デバイスを最新の状態に保ち、パスコードとディスク暗号化を使用し、送信先、エージェントホスト、モデルプロバイダの保持設定とログ設定を確認してください。
ユーザーの選択肢とプライバシー権
- 権限:プラットフォームの設定でHealthKitおよびHealth Connectのカテゴリを許可または取り消すことができます。
- 送信先:ローカルフォルダを選択する、ファイルプロバイダのアクセスを削除する、プロバイダを切断する、APIエンドポイントを消去する、直接クライアントとのペアリングを解除することができます。
- スケジュール:ヘルスデータではないスケジュール情報とAPNsメタデータを登録したくない場合は、手動エクスポートを利用できます。
- ファイルと結果:送信先またはペアリング済みコンピューターの管理機能を使って、アクセス、移動、削除できます。
- ポータビリティ:エクスポートしたMarkdown、Obsidian、CSV、JSON、FHIR、その他の対応ファイルをHealth.mdの外部で使用できます。
- 法的権利:居住地によっては、当社が管理する個人データへのアクセス、訂正、削除、処理の制限、異議申立て、コピーの取得を求める権利、および不服申立てまたはデータ保護当局への苦情申立てを行う権利が認められる場合があります。
適用される権利を行使するには、当社にご連絡ください。本人確認および関連記録の特定に必要な情報をお願いする場合があります。分析識別子はランダムであり、アカウントまたはメールアドレスに関連付けられていないため、メールによる依頼を特定の分析行と関連付けられない場合があります。それらの行も、上記の期間内に自動的に失効します。
児童のプライバシー
Health.mdは一般利用者向けのヘルスデータポータビリティツールであり、児童を対象としたものではありません。当社は、児童向けの広告またはプロファイリングにヘルスデータや分析を意図的に使用しません。児童がHealth.mdの管理するサービスに個人情報を送信したと考える親権者または保護者は、当社に連絡して確認を求めることができます。
本ポリシーの変更
当社の取扱いが変更された場合は、本ページおよび「最終更新日」を更新します。アプリによるデータの取扱いに重大な影響を及ぼす変更については、アプリ内、リリースノート、その他適切な方法でもお知らせすることがあります。
お問い合わせ
プライバシーに関するご質問またはご依頼は、[email protected]までメールでお寄せください。Health.mdは、Cody Bontecouがisolated.techの名称で運営しています。
通常のサポートメールまたは公開issueには、ヘルスレコード、エクスポートファイル、認証情報、その他の機密情報を含めないでください。追加情報が必要な場合は、調査に最低限必要な情報を当社からお尋ねします。