データ処理契約
本データ処理契約(以下「DPA」という。)は、顧客とAdaptyとの間のAdapty利用規約(下記に定義する。)の一部を構成し、同規約は顧客によるAdaptyのサービスの利用および提供を規律する。
顧客およびAdaptyを、以下、総称して「両当事者」といい、個別に「当事者」という。両当事者の詳細は、別紙1に定めるとおりとする。
Adapty利用規約の条項との間に矛盾または不一致がある場合、本DPAは、当該矛盾または不一致の限度において、Adapty利用規約の他の条項に優先するものとする。
本DPAにおいて別段の定義がなされていない大文字で始まる用語は、Adapty利用規約に定める意味を有するものとする。
本DPA(すべての別紙を含む。)は、適用プライバシー法に従い、本DPAの別紙1に記載するとおり、Adaptyが顧客に代わって処理する個人データに関する両当事者のデータ保護上の義務を定めるものとする。
1. 定義
1.1. Adapty利用規約とは、https://adapty.io/terms/に掲載される利用規約、または顧客とAdaptyとの間のその他の書面もしくは電子的な合意をいう。
1.2. 適用プライバシー法とは、個人データの収集、利用、移転および開示を規律する、政府機関が発するすべての法律、制定法、規則、条例、規範、準則、指針、命令その他の法的義務をいう。
1.3. データ管理者とは、個人データの処理の目的および方法を決定する自然人もしくは組織、またはその他個人データの処理に関する決定を行う責任を負う者をいう。
1.4. データ処理者とは、管理者に代わって個人データを処理する自然人、法人その他の団体をいう。
1.5. データ主体の要求は、本DPA第3.2条に定める意味を有するものとする。
1.6. データ主体とは、個人データが関係する、直接的または間接的に識別されたもしくは識別可能な個人をいう。
1.7. GDPRとは、個人データの処理に係る自然人の保護および当該データの自由な移転に関する、ならびに指令95/46/ECを廃止する、欧州議会および理事会の規則(EU)2016/679をいう。
1.8. UK GDPRとは、2018年欧州連合(離脱)法第3条によりイングランドおよびウェールズ、スコットランドならびに北アイルランドの法の一部を構成し、かつ2019年データ保護・プライバシーおよび電子通信(改正等)(EU離脱)規則(SI 2019/419)別表1により改正された、EU一般データ保護規則((EU)2016/679)(EU GDPR)の残存版をいう。
1.9. 個人データとは、識別されたまたは識別可能な自然人に関する情報であって、適用プライバシー法の適用を受け、かつ処理のために顧客が提供するものをいい、識別されたまたは識別可能な個人に関する情報を含む。
1.10. 個人データ侵害とは、個人データの偶発的若しくは違法な破壊、喪失、改変、無権限の開示又は個人データへの無権限のアクセスを招く安全性の侵害を意味するものとする。
1.11. 処理、処理するおよび処理行為とは、個人データの利用を伴うあらゆる活動、または処理、処理することもしくは処理行為に関して適用プライバシー法が定めるものをいう。これには、収集、記録、編成、構造化、保存、適応もしくは変更、復元、参照、利用、送信による開示、頒布その他利用可能とすること、整列もしくは結合、制限、消去または破棄など、自動的な手段によるか否かを問わず、個人データまたは個人データの集合に対して行われるあらゆる操作または一連の操作が含まれる。処理には、第三者への個人データの移転も含まれる。
1.12. 標準契約条項(SCC)とは、欧州委員会が承認した標準契約条項(欧州委員会により随時更新、改正、置換または廃止されたものを含む。)をいう。欧州委員会が標準契約条項を改正後のまたは新たな標準契約条項に置き換えた場合、関係する監督機関が当該改正後のまたは新たな標準契約条項の使用を承認する限度において、本DPAにおける「標準契約条項」への言及は、当該改正後のまたは新たな標準契約条項を指すものと読み替える。
1.13. 再処理者とは、Adaptyが関与させる第三者であるデータ処理者であって、個人データへのアクセスを与えられ、もしくは与えられる可能性がある者、または個人データを処理する者をいう。
1.14. 再処理者変更通知は、本DPA第4.1条に定める意味を有するものとする。
2. 個人データの処理
2.1. 両当事者の役割両当事者は、個人データの処理に関し、顧客が管理者であり、Adaptyが処理者であることを確認し、これに同意する。
2.2. データ処理の詳細。個人データの処理の対象事項、期間、性質及び目的並びに個人データの種類及びデータ主体の類型は、別紙1に規定するとおりとする。
2.3. 処理の範囲。Adaptyは、Adaptyの利用規約又は本DPAに定めるところに従い、お客様が定める合理的かつ通常の指示の範囲を超えて個人データを処理しないものとする。ただし、当該処理がAdaptyに適用される法令により要求される場合は、この限りでない。
2.4. お客様の指示。個人データの処理に関するお客様の指示は、適用されるプライバシー関連法令に適合するものでなければならない。お客様は、個人データの正確性、品質及び適法性並びにお客様が個人データを取得する方法について、単独で責任を負うものとする。お客様は、これに限定されることなく、Adaptyの利用規約及び本DPAの条件に従って個人データを処理するための適切な法的根拠及び権限が存在することを確保する責任を単独で負うものとする。お客様は、本サービスの利用がいかなるデータ主体の権利も侵害しないことを特に確認し、これに同意する。
2.5. 処理の法的根拠顧客は、Adaptyのサービスが、顧客が取得しなければならず、かつAdaptyが依拠する、証明された法的根拠に依存し、これに基づくものであることを確認し、これに同意する。顧客は、かかる法的根拠が存在することを表明する。
2.6. 児童のプライバシー児童の個人データ(適用プライバシー法に定めるもの)を処理する場合、顧客は、児童の保護を目的とするプラットフォームのポリシー、規則および適用プライバシー法が定める追加の要件を遵守する義務を負う。これらの法令には、COPPAのように児童を特に対象とするものもあれば、GDPRおよび同様の地域法のように、より広範でありながら児童に対する特別の保護を含むものもある。
3. データ主体の要求
3.1. データ主体の要求への対応顧客は、適用プライバシー法に基づくデータ主体の権利行使の要求に関する法的義務の遵守について、単独で責任を負う。両当事者は、Adaptyがデータ主体の要求に対応することができないことに同意し、これを確認する。
3.2. データ主体の要求
データ主体の要求に関する顧客の責任および取扱い。顧客は、適用プライバシー法に基づくデータ主体の要求に関する法令上の義務の遵守について、引き続き単独で責任を負うものとする。顧客は、顧客の文書による指示のみに基づき顧客の処理者として行為するAdaptyに対し、メッセージにおいて提供される配信停止の仕組みを通じて受信者から直接受領した配信停止の要求およびダイレクトマーケティングへの異議について、当該受信者を顧客の配信停止リストに追加する方法を含め、自動的に処理し、これを実行する権限を付与する。
本条に明示的に定める場合を除き、Adaptyは、顧客に代わってデータ主体の要求に実質的に対応しないものとし、法令上許容される限度において、当該データ主体を顧客に案内し、および/または本条に従って顧客に通知するものとする。
3.3. 主体からの要求顧客がAdaptyに対し要求への対応について支援を求めた場合、Adaptyは、Adaptyが法的にこれを行う権利を有し、かつ適用プライバシー法により当該要求への対応が求められる限度において、実行可能な範囲で、商業上合理的な努力を払って顧客による当該要求への対応を支援する。
3.4. 費用法令が認める限度において、顧客は、Adaptyによる当該支援の提供の結果生じる費用(追加機能の提供に伴う料金を含む。)を負担する。この場合、Adaptyは、事前に当該費用を顧客に通知する。
4. 処理の再委託
4.1. 再処理者の選任顧客は、本条および本DPAにおける制限に従い、Adaptyが再処理者を選任することを承諾する。顧客は、Adaptyが顧客の事前の同意なく再処理者を関与させることができることを確認し、これに同意する。第三者である再処理者に個人データの処理を認める条件として、Adaptyは、各再処理者との間で、少なくとも本DPAと同等の水準の個人データの保護を確保するデータ保護上の義務を含む書面による契約を締結するものとする。Adaptyは、再処理者の追加または変更に関する変更を予定する場合、当該再処理者の変更に先立ち、書面により顧客に通知する(以下「再処理者変更通知」という。)。顧客は、本DPA第4.2条に従い、当該再処理者の変更に異議を述べることができる。
4.2. 再処理者の現行リスト。Adaptyが処理のために起用する再処理者の現行リストは、本DPAの別紙3に定めるとおりとする。Adaptyは、再処理者の追加又は変更を伴う変更が生じた場合、当該変更から30日以内に本DPAの再処理者リストを更新するものとする。
4.3. 責任Adaptyは、各再処理者に関し、(i) 当該再処理者が本DPAで求められる水準の個人データの保護を確保する義務を負うことを確保するため合理的な措置を講じ、かつ (ii) 当該再処理者がそのデータ保護義務を履行しない場合において、当該再処理者による義務の遵守について顧客に対し引き続き全面的に責任を負うものとする。
4.4. 再処理者に対する異議申立権。お客様は、再処理者の追加又は変更を伴う変更の提案(例えば、再処理者への個人データの提供が適用されるデータ保護法令に違反し、又は当該個人データの保護を弱めるおそれがある場合など)に対し、再処理者の変更に関する通知を受領してから30日以内にAdaptyに対し書面により速やかに通知することにより、合理的な範囲で異議を申し立てることができる。お客様による当該通知には、異議の合理的な理由を記載しなければならない。
お客様がAdaptyに対して当該異議を通知した場合、両当事者は、商業的に合理的な解決に至ることを目的として、誠実に協議するものとする。当該再処理者の関与なくしては処理を適切に継続できないことを理由として当該異議が15日以内に解決されない場合、Adaptyは、本DPAに従いそれ以降の処理を拒絶し、かつAdaptyの利用規約を解約する権利を有し、当該解約について何ら責任を負わないものとする。
5. 個人データの越境移転
5.1. EUからの移転。個人データの処理がGDPRにより保護される限度において、両当事者は、当該移転がSCCに服することにここに合意する。SCCは、引用により本DPAに組み込まれ、本DPAの不可分の一部を構成する。SCCの選択肢及び付録は、本DPAの別紙4に基づいて記入されたものとみなす。
5.2. スイスからの移転個人データの処理が1992年6月19日のスイス連邦データ保護法(以下「FADP」という。)により保護される限度において、両当事者は、当該移転が、SCCがスイス法に適合し、これによりFADP第6条第2項aに従いスイスから第三国へのデータ移転について十分な水準の保護を確保するために適したものとなるよう必要な調整を加えたSCCに服することに合意する。調整の一覧は、連邦データ保護・情報コミッショナーの2021年8月27日付標準契約条項およびモデル契約に基づく、データ保護の水準が十分でない国への個人データの移転に関する4.3項に記載されている(https://www.edoeb.admin.ch/edoeb/en/home/data-protection/handel-und-wirtschaft/transborder-data-flows.htmlに掲載)。ケース2の例2が適用されるものとする。
5.3. 英国からの移転個人データの処理がUK GDPRにより保護される限度において、両当事者は、当該移転が、英国情報コミッショナー事務局、議会または担当大臣により採択、改正または更新された、国際的なデータ移転に関する欧州委員会の標準契約条項への国際附則(https://ico.org.uk/media/for-organisations/documents/4019539/international-data-transfer-addendum.pdfに掲載)に服することに合意する。
6. 技術的および組織的措置
6.1. 技術的及び組織的措置Adaptyは、本DPAの別紙2に定めるとおり、関連しかつ適用がある場合にはGDPR第32条に規定する措置を含め、個人データの適切な水準の安全性、機密性及び完全性を確保するための適切な技術的及び組織的措置を実施し、及び維持することにより、次に掲げる事由から個人データを保護するものとする:
- 偶発的または違法な破壊、ならびに
- 個人データの滅失、改変、無権限の開示またはこれへのアクセス(それぞれを「個人データ侵害」という。)
6.2. 遵守状況の監視。Adaptyは、本DPAの別紙2に定める措置の遵守状況を定期的に監視する。
6.3. 遵守確保に関する支援Adaptyは、処理の性質およびAdaptyが利用可能な個人データを考慮し、GDPR第32条から第36条までに基づく義務の遵守の確保について顧客を支援する。
7. 個人データ侵害
7.1. 個人データ侵害の通知Adaptyは、個人データ侵害を認識した場合、法令が許容する限度において、Adaptyまたは再処理者が顧客の個人データに関する個人データ侵害を認識した後、不当に遅滞することなく電子メールにより顧客に通知するものとし、あわせて、Adaptyは合理的な情報(Adaptyが合理的に知り得る範囲および/または管理し得る範囲のものに限る。)を提供するものとする。
7.2. 協力Adaptyは、処理の性質およびAdaptyが利用可能な情報を考慮し、適用プライバシー法に従いデータ主体またはデータ保護当局に個人データ侵害を通知する義務を顧客が遵守できるよう支援するため、協力を行うものとする。また、Adaptyは、個人データ侵害の結果を除去または軽減するために合理的に必要な措置および対応を講じ、個人データ侵害に関するすべての重要な進展について顧客に情報を提供し続けるものとする。
8. 監査
8.1. お客様の監査実施権。Adaptyは、本DPAに定める義務の遵守を証明するために合理的に必要なすべての情報をお客様に提供し、かつ、本DPAに基づく義務の遵守に関してお客様又はお客様から委任された他の監査人が実施する監査(検査を含む。)に協力するものとする。
8.2. 監査の実施におけるAdaptyの協力Adaptyは、顧客が以下を行うことを条件として、顧客またはその第三者である監査人が当該監査を実施するために合理的に必要なすべての情報、システムおよび要員を顧客に提供するものとする。
8.2.1.監査の45日前までに通知すること、かつ
8.2.2.通常の営業時間内に監査を実施すること、かつ
8.2.3.Adaptyの業務に不必要な支障が生じないようあらゆる合理的な措置を講じること。当該監査は、個人データの処理に関連する情報に厳密に限定されなければならない。
8.3. 監査の条件両当事者は、監査または検査の範囲、時期および期間について相互に合意する。
8.4. 秘密保持本DPAに基づくすべての監査は、秘密保持義務に服する。顧客は、監査報告書の全文をAdaptyに共有しなければならず、秘密保持義務を負う自らの会計士および法律顧問以外の第三者にこれを共有してはならない。顧客は、当該監査報告書を、本DPAに対するAdaptyの遵守状況の評価以外の目的で使用してはならない。
8.5. 費用両当事者が別段の合意をしない限り、顧客は、当該監査の費用を負担するものとする。
8.6. 監査の頻度顧客は、以下の場合を除き、いかなる12暦月の期間においても一度を超えて監査権を行使することはできない。
8.6.1.管轄のデータ保護当局が要求する場合、または
8.6.2.Adaptyおよび/または再処理者が被った個人データのセキュリティ侵害に関連して必要な場合
9. 秘密保持
9.1.Adaptyは、個人データの処理を授権された要員の信頼性を確保するためあらゆる合理的な措置を講じ、当該要員が適切な秘密保持義務を負うことを確保するとともに、常に適用されるデータ保護法令に従って行動する。
10. 個人情報の削除または返還
10.1(i) 本DPAが終了した場合、(ii) 顧客から書面による要請があった場合、(iii) AdaptyがAdapty利用規約および本DPAに基づく義務の履行のために個人データを処理する必要がなくなった場合、または (iv) Adaptyが本DPA第4.4条に従い処理を取りやめる場合、Adaptyは、適用プライバシー法によりAdaptyが所定の保存期間にわたり個人データの写しを保持することを求められる場合を除き、顧客の選択に従い、すべての個人データを削除し、破棄し、または顧客に返還するとともに、既存の写しを破棄しまたは返還する。当該保存期間の満了後、Adaptyは、残存するすべての個人データを速やかに削除または破棄する。
Adapty Mailの受信者プロファイルについては、削除は、当該プロファイルに含まれる個人データを不可逆的に非識別化し、当該プロファイルを削除済みとして表示することにより行われる。これにより生成される記録は、Adaptyが単独で、またはAdaptyが利用可能な他の情報と組み合わせて、当該受信者を識別または再識別するために合理的に使用することができないものである。
バックアップは、Adaptyの標準的なバックアップローテーションの周期に従って保持され、上書きされる。
10.2.個人データが委託先により処理された場合、Adaptyは、当該委託先もまた、本条に定める条件に従い、その保有するすべての個人データを返還し、削除し、又は破棄することを確保するものとする。
11. カリフォルニア州消費者プライバシー権
11.1.本第11条における「個人情報」、「消費者」その他の大文字で始まる用語は、随時改正される2018年カリフォルニア州消費者プライバシー法(Cal. Civ. Code §§ 1798.100 et. Seq.)(以下「CCPA」という。)に定める意味を有するものとする。
11.2.両当事者間における個人データの交換は、事業目的の達成のみを目的として行われ、Adaptyは、本サービスの対価として個人データを受領しまたは処理するものではないことを、ここに合意する。
11.3.したがって、顧客は、本サービスの利用に関するCCPAの遵守について単独で責任を負う。顧客は、本サービスの提供の過程におけるデータ主体の個人データの交換または移転が個人データの販売に該当しないことを確保する単独の責任および義務を負う。
11.4.Adaptyは、Adapty利用規約に定める本サービスの提供以外の商業的目的のために個人データを保存、利用または移転しない。
12. 有効期間
12.1.本DPAは、Adapty利用規約に定める日に効力を生じる。本DPAは、Adapty利用規約が効力を有する限り、引き続き効力を有する。
13. 分離可能性
13.1.本DPAのいずれかの条項がその全部または一部において無効、失効もしくは執行不能である場合、またはそのように判断された場合であっても、本DPAの他の条項の有効性、効力および執行可能性は影響を受けない。
13.2.当該無効、失効または執行不能な条項は、法令が認める限度において、その対象事項、期間、場所および適用範囲に関し、当該無効、失効または執行不能な条項の経済的な意図および目的を最もよく反映する、有効、有効に存続しかつ執行可能な条項に置き換えられたものとみなす。
13.3.前記の規則は、本DPAに欠缺が認められる場合、その補充について準用する。
14. 完全合意
14.1.両当事者は、本DPA(本DPAにおいて言及する別紙を含む。)および本DPAにおいて言及する文書が両当事者間の完全な合意を構成し、本DPAの対象事項に関する両当事者間の従前の草案、合意、確約、了解、条件および取決め(優先順位に関する定めの有無を問わず、また書面によるか否かを問わない。)のすべてに優先することを明示的に表明する。
15. 準拠法および管轄
15.1.本DPAは、Adapty利用規約に定める条件に従って準拠法の定めを受けるものとする。
15.2.両当事者は、本DPAに基づき事由の如何を問わず生じる紛争又は請求(本DPAの存在、有効性若しくは終了に関する紛争及びその無効の結果に関する紛争を含む。)について、本DPAに定める管轄の選択に服することにここに合意する。
16. 雑則
16.1.以下の間に矛盾または不明確な点がある場合には、
16.1.1本DPAの条項とAdapty利用規約の条項との間においては、本DPAの条項が優先する。
16.1.2.本DPAのいずれかの条項と署名済みのSCCとの間においては、当該署名済みSCCの条項が優先するものとする。
別紙1. データ処理のパラメータ
別紙2. 技術的および組織的措置(データセキュリティを確保するための技術的および組織的措置を含む。)
• セキュリティ上の脆弱性に対処するための、オペレーティングシステム、ハードウェアおよび第三者のソフトウェアの定期的な更新。
• サーバーへのアクセスを制限し、これを保護するためのファイアウォールおよび侵入防止システム(IPS)の使用。
• 多要素認証を用いた安全なリモートアクセス通信の確保。
• 日次のローテーションによる顧客データのバックアップ。
別紙3. 再処理者の一覧
別紙4. SCCの条件
3. SCCの附属書IAは、以下のとおり記入されたものとみなす。
- データ輸出者はお客様とし、データ輸出者に関する事項は、本DPAの付録1(A部)に規定するものと同一とする。
SCCに基づく移転データに関連する活動:データ輸入者がデータ輸出者に代わって当該個人データを処理し、かつAdaptyの利用規約に従って本サービスを提供することを可能にするために、データ輸出者がデータ輸入者に対して個人データを移転すること。 - データ輸入者はAdaptyであり、Adaptyの情報は、本DPAの別紙1(パートA)に定めるものと同一とする。
SCCに基づき移転されるデータに関連する活動は、次のとおりである。すなわち、Adapty利用規約に従って本サービスを提供する目的で、データ輸出者から個人データを受領すること。
4. SCCの付録IBは、本DPAの別紙1と同一とし、これに加え、付録IBを完成させるために次の情報を含めるものとする:移転の頻度は継続的とする。
5. 附属書ICは、以下のとおり記入する。アイルランド共和国の監督機関。
6. SCCの附属書IIは、本DPAの別紙2と同一とする。
7. SCCの附属書IIIは、本DPAの別紙3と同一とする。