日本語
consentglass · ウェブサイト向けGDPRチェック

トップナレッジ › サービス

Sentry を GDPR に準拠して利用する

Sentry(sentry.io)はスタックトレース、URL、ブラウザ、一部 IP アドレス、そして設定によってはセッションリプレイやユーザー入力を含む、クライアントサイドとサーバーサイドのエラーレポートを収集します。既定のクラウドは米国で稼働します。

Sentry はしばしば「純粋な開発者ツール」と分類され、データ保護の観点で見落とされます。実際には標準的なセットアップは日常的に個人データを処理します。IP アドレスは既定属性として捕捉され、breadcrumb はクリック経路と一部入力を記録し、ユーザー ID が設定されていればエラーは個人に紐づけられます。これは許容されますが、法的根拠、処理者契約、移転の保護がある場合に限ります。

最大のてこは SDK の設定です。sendDefaultPii オプションは IP アドレスや他の識別子が自動送信されるかを制御します — false に設定すると個人への紐づきが大幅に減ります。加えてサーバーサイドで「データスクラビング」を有効化でき、メールアドレス、クレジットカード番号、名前付きフィールドなどのパターンを保存前にイベントから除去します。

セッションリプレイは独自のカテゴリです。Hotjar や Microsoft Clarity と同様にユーザーのページ操作を記録するため、明確に同意が必要です。リプレイを使う場合は同意ツールに連結し、マスキングを最大にし、プライバシーポリシーに別途記載すべきです。米国移転については、Sentry は現在、移転を回避する EU データレジデンシーオプションを提供しています。

これはリスクですか?

Sentry のブラウザ SDK はページ読み込み時に読み込まれ、エラー時に個人データ(IP、ユーザー ID、breadcrumb/replay コンテキストで入力されたフォーム値)を送信し得ます。端末への必須でないアクセスには TDDDG 第25条第1項が適用されます。セッションリプレイは明確に同意が必要です。処理には法的根拠(通常は安定性への正当な利益、第6条第1項f)、Functional Software Inc. との処理者契約、米国への移転根拠が必要です。

対応方法

よくある質問

Sentry は同意なしで許容されますか?
純粋なエラートラッキング(セッションリプレイなし、sendDefaultPii=false)は、多くのケースでサービスの安定性への正当な利益に基づけます。一方、セッションリプレイは同意が必要です。
Sentry に処理者契約は必要ですか?
はい。Functional Software Inc. はあなたに代わってエラーデータを処理します。Data Processing Addendum は規約の受諾で適用され、文書化すべきです。
米国移転をどう回避しますか?
Sentry は EU 内データレジデンシーの EU リージョンを提供します。あるいは Sentry をセルフホストできます。どちらもエラーデータを EU 内に保ちます。
Sentry は既定でどのデータを収集しますか?
スタックトレース、該当 URL、ブラウザと OS、リリースバージョン、breadcrumb(クリック・ナビゲーション履歴)、そして — 無効化しない限り — IP アドレスと設定されたユーザー ID。

consentglassがどう役立つか

無料チェックでは配信されたHTMLを解析し、どのサービスが埋め込まれているか、Cookieバナーが検出されるか、プライバシーおよび運営者情報へのリンクがあるかを、各所見の分類付きで表示します。法的助言に代わるものではありません。

続きを読む

この文章は当社の知る限りの一般的な情報であり、法的助言ではありません。個別のケースについてはIT法を専門とする法律事務所にご相談ください。