11.05.2026

プライバシーポリシー — 日本版

Hyfe CoughMonitor Suite (CMS)

プライバシーポリシー — 日本版

日本国内で実施される治験に参加される方および施設スタッフへ

Hyfe Inc.(以下、「Hyfe」、「当社」といいます)は、Hyfe CoughMonitor Suite(CMS)(そのソフトウェアプラットフォーム、ウェアラブルデバイス、および関連サービスを含み、以下総称して「CMS」)の開発者および運営者です。本ポリシーは、日本国内で実施される治験(以下、「本治験」といいます)において CMS が使用される際、CMS を通じて収集される情報(以下、「CMSデータ」)を Hyfe がどのように取り扱うかを説明するものです。 本ポリシーは、個人情報保護法(2003年法律第57号、その後の改正を含む)(「APPI」)、医療機器の臨床試験の適正実施に関する省令(1997年厚生労働省令第36号) (「J-GCP」)、PMDA令第169号、および個人情報保護委員会(「PPC」)のガイドラインの要件を反映して作成されています。

本ポリシーは二つのグループに適用されます:CMSウェアラブルデバイスおよびコンパニオンアプリを使用する、本治験に登録された被験者(「参加者」)と、本治験に関連してソフトウェアプラットフォームにアクセスする施設スタッフ——治験責任医師、治験分担医師、および治験コーディネーター(総称して「施設スタッフ」)——です。一方のグループのみに適用される規定については、その旨が明記されています。その他のすべての規定は両グループに適用されます。

本ポリシーは英語で作成されていますが、本治験の被験者には日本語版が提供され、被験者に関する規定については日本語版が優先されます

1. 適用範囲および役割

本ポリシーは、本治験に関連してHyfeが収集するCMSデータ(ウェアラブルデバイスを通じて参加者から収集されたCMSデータ、およびソフトウェアプラットフォームを通じてサイトスタッフから収集されたCMSデータが含まれます)の取り扱いについて適用されます。本ポリシーは、CMSの運営者としてのHyfeの役割、およびその役割において個人情報保護法(APPI)上の「個人情報取扱事業者」となり得ることを説明しています。また、本治験の治験依頼者(以下、「スポンサー」)および本治験の治験責任医師(以下、「治験責任医師」)は、APPIおよびJ-GCPに基づく独自の義務を負っており、それぞれ独自の通知をあなたに提供します。

2. 基本原則

3. 収集されるデータ

CMSは、ウェアラブルデバイス上のモデルを使用して音響信号をローカルで処理するように設計されています。生の音声データは、デバイス外で保存、または送信されることはありません。以下のカテゴリーのデータが収集され、Hyfeが管理するインフラストラクチャに送信されます:

CMSが収集しない情報:音声記録、氏名、住所、電話番号、メールアドレス、生年月日、マイナンバー(個人番号)、健康保険識別子、その他の直接的な識別子。

施設スタッフに関して:

4. 個人情報保護法(APPI)に基づくデータの分類

第3項に記載されたデータは、治験責任医師が別途保持するリンクキーと組み合わせた場合にのみ、技術的に参加者と結びつけることが可能です。 Hyfeは当該データから参加者を特定することはできないため、当該データはAPPI第2条に定める「個人情報」には該当しません。しかしながら、Hyfeは、研究データに関するPPCのガイダンスに準拠し、当該データが個人情報であるかのように、本ポリシーに定められた保護措置を自主的に適用します。

5. 利用目的(APPI第17条)

Hyfeは、以下の特定の目的のためにCMSデータを扱います。新たな同意またはその他の法的根拠がない限り、これ以外の目的で扱うことはありません:

施設スタッフに関して、Hyfeはさらに以下の目的でCMSデータを取り扱います:

6. 米国への越境移転(APPI第28条)

CMSデータは、アメリカ合衆国に所在するクラウドインフラ(Amazon Web ServicesやGoogle Cloud Platformなどのプロバイダーが米国リージョンで運営する)上で保存および処理されます。したがって、お客様のデータが米国へ移転されることは、通常のCMS運用の一環として行われます。

米国は、PPC(個人情報保護委員会)により、日本と同等のデータ保護制度を有する国として指定されていません。 米国には、単一の包括的な連邦個人情報保護法が存在しません。その代わりに、個人情報保護は、分野別の連邦法(例えば、対象となる医療活動に関するHIPAAや、FTC法における不公正または欺瞞的な行為の禁止など)、州法(例えば、カリフォルニア州消費者プライバシー法/カリフォルニア州プライバシー権法)、および自主規制の枠組みの組み合わせによって規律されています。 米国の法的手続き(例えば、召喚状や「保存通信法(Stored Communications Act)」に基づく命令など)に基づき、政府によるデータへのアクセスが行われる可能性があります。これらの特徴は、日本の個人情報保護法(APPI)の制度とは本質的に異なります。

お客様のデータが米国へ転送される際、Hyfeは、APPIの下で要求される保護措置と実質的に同等の保護を提供するとHyfeが考える以下の安全対策を適用します:

本治験のインフォームド・コンセントプロセスの一環として、APPI第28条およびPPC施行規則第17条に基づき、参加者はこの越境移転について別途、具体的な同意を提供していただくよう求められます。規制上の目的で特定のデータを保持する必要がある場合を除き、その同意はいつでも撤回することができます(第10項を参照)。

7. セキュリティ対策

Hyfeは、APPI第23条およびPPCの「セキュリティ管理措置」ガイダンスに従い、処理に伴うリスクに適切な技術的および組織的措置を講じており、これには以下が含まれます:

管理領域措置
暗号化転送中はTLS 1.2以上、クラウドストレージ上の保存データはAES-256。
アクセス制御役割ベースのアクセス制御、最小権限の原則、研究データにアクセスする全担当者に対する多要素認証。
ログ記録と監視参加者データへのアクセスに関する継続的なログ記録、セキュリティイベントの監視、異常検知。
デバイスのセキュリティ暗号的に署名されたファームウェア;セキュアなペアリング;音響信号のデバイス内処理(音声データがデバイス外に流出しない)。
サプライヤー管理すべてのサブプロセッサーとの間でデータ保護に関する契約条項を定める;オンボーディングの文書化および定期的な見直し。
ガバナンスISO 13485 品質マネジメントシステム;ISO 14971 リスクマネジメント;ISO/IEC 27001 / SOC 2 Type II に準拠した情報セキュリティマネジメント。
インシデント対応24時間365日のインシデント対応;該当する場合、APPI第26条に基づき、スポンサーおよびPPCへの通知。

8. データの共有

HyfeはCMSデータを販売しません。Hyfeは、以下の状況において、かつ厳密に必要な場合に限り、CMSデータを開示します:

9. APPIに基づくお客様の権利

参加者に関して:

APPIは、ご自身の個人情報に関して以下の権利を付与しています。Hyfeは仮名化されたデータのみを保有しており、ご本人を特定することはできないため、これらの権利の行使は、主にリンクキーを保有する治験責任医師を通じて行われます。治験施設は、インフォームド・コンセント書においてその手続きについて説明します。

施設スタッフに関して:

HyfeはCMSデータを直接特定可能な個人情報として保有しているため、施設スタッフは治験責任医師を介さず、以下のAPPIに基づく権利をprivacy@hyfe.aiにて直接Hyfeに対して行使することができます:

10. 保存

CMSデータは、第5項に記載された目的のために必要な期間、または日本の法律、J-GCP、PMDAの規制、およびICH E6 GCPで要求される期間のみ保持されます。一般的な保持原則は以下の通りです:

11. 小児

CMSは、承認された小児試験以外での小児による使用を意図したものではありません。研究プロトコルで未成年者の参加が許可されている場合、J-GCPおよび研究プロトコルに従い、法定代理人のインフォームド・コンセントが必要となります。日本の成年年齢は18歳です(2022年4月1日施行の民法第4条の改正による)。

12. 自動化された意思決定

CMSは、咳イベントの候補を検出するために機械学習モデルを使用します。CMSは、法的効果やそれに類する重大な影響を及ぼすような、参加者に関する自動的な決定を行うことはありません。臨床上の決定は、引き続き参加者の主治医および治験責任医師が行います。

13. 準拠法および裁判管轄

本ポリシーは、日本法に準拠します。

14. 本ポリシーの更新

当社は、業務上の変更や規制の変更を反映させるため、本ポリシーを更新する場合があります。被験者に影響を及ぼす重要な更新については、治験施設を通じてお知らせいたします。APPIまたはJ-GCPにより新たなインフォームド・コンセントが必要となる場合(例えば、新たな利用目的や第三者受領者の新たな区分など)、当該変更が被験者に適用される前に、治験責任医師を通じて同意を取得いたします。

15. お問い合わせ

本ポリシーまたはCMSデータの取り扱いについてご質問がある場合は、まず治験施設までご連絡ください。治験施設では解決できない事項については、以下までご連絡ください:

Hyfe Inc. — データ保護室

Eメール:privacy@hyfe.ai

住所:1209 Orange Street, Wilmington, Delaware 19801, USA

個人情報保護委員会(PPC)

独立した助言や苦情の申し立てについては:https://www.ppc.go.jp/

発効日:2026/5/11 バージョン:v2.3