1. はじめに
本データ処理付属書(以下「DPA」といいます)は、お客様のRemote.It利用規約(以下「本契約」といいます)を補完し、remot3.it, Inc.(以下「Remote.It」といいます)とのお客様の契約関係の一部を構成します。適用されるデータ保護法とは、プライバシー、データ保護、および情報セキュリティに関するすべての適用法をいい、これにはEU一般データ保護規則(GDPR)、UK GDPR、2018年英国データ保護法、カリフォルニア州プライバシー権法(CPRA)により改正されたカリフォルニア州消費者プライバシー法(CCPA)、およびそれらの後継法令が含まれますが、これらに限られません。
本DPAは、お客様による利用規約の承諾またはRemote.Itとの別途の契約の締結をもって拘束力を有します。お客様は、本DPAを締結するために法人の権限を有する代表者でなければなりません。
2. 定義
以下の定義が適用されます。
- 適用法(Applicable Law): 第1条に定めるとおりです。
- 管理者(Controller): 個人データの処理の目的および手段を決定する主体をいいます。
- 処理者(Processor): 管理者に代わって個人データを処理する主体をいいます。
- データ主体(Data Subject): その個人データが処理される自然人をいいます。
- 個人データ(Personal Data): 識別された、または識別され得る自然人に関するあらゆる情報をいいます。
- 処理(Processing): 個人データに対して行われるあらゆる操作をいいます。
- サブプロセッサー(Sub-processor): 管理者に代わってデータを処理するためにRemote.Itが関与させる第三者の処理者をいいます。
3. 人工知能
本サービスの任意のAI対応機能に関して、以下のとおりとします。
- Remote.Itは、お客様の個人データまたはお客様コンテンツを、人工知能または機械学習モデルの学習に使用しません。
- Remote.Itは、お客様が明示的に設定または承認した場合を除き、お客様の個人データを第三者のAIプロバイダーに開示しません。
- お客様は、任意のAI対応機能を無効にすることを選択できます。
4. 両当事者の役割
4.1 管理者および処理者
ビジネスのお客様については、お客様がデータ管理者として行動し、Remote.Itは本サービスの提供のために処理される個人データに関してデータ処理者として行動します。Remote.Itは、適用法により処理が要求される場合を除き、お客様の文書化された指示に基づいてのみ個人データを処理します。
個人利用者については、Remote.Itは、アカウント登録、アカウント管理、請求、不正防止、セキュリティ監視、法令遵守、およびRemote.Itのプライバシーポリシーに記載されるその他の目的のために処理される個人データに関して、データ管理者として行動します。
4.2 限定的な管理者活動
限られた状況において、Remote.Itは、Remote.Itのプライバシーポリシーに記載されるとおり、アカウント管理、請求、不正防止、プラットフォームのセキュリティ、法令遵守、サービス分析、および本サービスの改善を含む、自らの正当な事業目的のために処理される個人データに関して、独立したデータ管理者として行動します。
Remote.Itが独立したデータ管理者として行動する場合、Remote.Itは当該処理の目的および手段を決定し、適用されるデータ保護法に基づく自らの義務を遵守します。
4.3 お客様の義務
お客様は、以下を確認します。
- お客様がRemote.Itに個人データを提供する法的権利を有していること。
- お客様が文書化された指示を提供すること。
- お客様がGDPRに基づき必要なすべての同意を取得していること。
4.4 Remote.Itによる処理
Remote.Itは、以下に同意します。
- 文書化された指示に基づいてのみ個人データを処理すること。
- 従業員が守秘義務の対象となることを確保すること。
- GDPR第32条から第36条に基づく義務の履行において管理者を支援すること。
- 要請に応じて、年1回、秘密保持契約(NDA)のもとで監査文書を提供すること。
- データ主体の権利に関する請求への対応を支援すること(第5条参照)。
4.5 守秘義務
Remote.Itは、個人データを処理する権限を有するすべての従業員が書面による守秘義務を負い、適切なプライバシーおよびセキュリティに関する研修を受けることを確保します。個人データへのアクセスは、割り当てられた責務を遂行するために当該アクセスを必要とする従業員に限定され、最小権限の原則に従って付与されます。
Remote.Itは、権限を有する従業員が本DPAおよび適用されるデータ保護法に基づく自らの義務を理解し遵守することを確保するために、合理的な措置を講じます。
4.6 処理の詳細
別紙Aを参照してください。
5. データ主体の権利
Remote.Itは、GDPR第12条から第23条に従い、データ主体の請求(アクセス、訂正、削除、制限、可搬性、異議)への対応においてお客様を支援します。Remote.Itは、法律により禁止されている場合を除き、受領したすべての請求についてお客様に通知します。
Remote.Itは、お客様が明示的に承認した場合または法律により要求される場合を除き、通常のプラットフォーム運用の一環として本サービスを通じて送信されるお客様コンテンツを意図的に検査または保持しません。
詳細な手続については、プライバシーポリシーを参照してください。
6. サブプロセッサー
6.1 承認。お客様は、Remote.Itが本サービスの提供のために必要に応じてサブプロセッサーを関与させることを承認します。
6.2 義務。すべてのサブプロセッサーは、本DPAと同等のデータ保護義務を定めた書面による契約により拘束されます。Remote.Itは、それらの行為について引き続き責任を負います。
6.3 現在のサブプロセッサー。別紙Cを参照してください。
6.4 変更および異議申立権。Remote.Itは、新たなサブプロセッサーを追加する前に、少なくとも30日前に通知します。お客様は、合理的な根拠に基づき異議を申し立てることができます。異議が解決されない場合、いずれの当事者も、影響を受ける本サービスを終了することができます。
7. セキュリティ措置
7.1 Remote.Itは、GDPR第32条に従い、適切な技術的、組織的、および管理的な保護措置(別紙B参照)を実施します。
7.2 Remote.Itは、個人データ侵害を認識した後、不当な遅滞なく、かつ実行可能な場合には72時間以内に、お客様に通知します。
8. データの返還または削除
本サービスの終了時に、Remote.Itは、法律により保持が要求される場合またはお客様が承認する場合を除き、すべての個人データを30日以内に削除します。
9. 国際的移転
Remote.Itは、本サービスの提供のために必要な場合、欧州経済領域(以下「EEA」といいます)外に個人データを移転することがあります。適用されるデータ保護法のもとで十分な保護の水準を提供すると認められていない国に個人データが移転される場合、Remote.Itは、GDPR第46条に従い、欧州委員会の標準契約条項(SCC)(その後継版または代替版を含みます)またはその他の法的に承認された移転メカニズムを含む、適切な保護措置を実施します。
10. 監査権
お客様は、当該監査がRemote.Itの業務を不当に妨げず、または他の顧客のセキュリティを損なわないことを条件として、本DPAへのRemote.Itの遵守状況を監査することができます。
- 少なくとも30日前の通知をもって、年1回。
- または、セキュリティインシデントもしくは規制当局からの要請があった場合。
- お客様自身の費用で、守秘義務のもとで独立した監査人を用いて。
11. 期間および終了
本データ処理付属書は、Remote.Itがお客様に代わって個人データを処理する本契約の期間中、効力を有します。
本契約の終了または満了時に、Remote.Itは、適用法の遵守、未履行の法的義務の履行のために必要な場合、または本DPAにより別途承認される場合を除き、個人データの処理を停止します。
守秘義務、セキュリティ、データの削除もしくは返還、責任、監査権に関する義務、およびその性質上終了後も存続することが意図されるその他の規定は、本DPAの終了後も引き続き効力を有します。
12. 責任
本データ処理付属書に基づき、またはこれに関連して生じる各当事者の責任は、基礎となる本契約に定める責任の制限および除外により規律されます。
本データ処理付属書のいかなる規定も、当該制限または除外が適用されるデータ保護法(一般データ保護規則(GDPR)第82条、UK GDPR、またはこれに相当する適用法の強行規定を含みます)により禁止される範囲を除き、いずれかの当事者の責任を本契約に定める範囲を超えて拡大、増加、またはその他の方法で変更するものと解釈されないものとします。
本データ処理付属書のいかなる規定も、データ主体または監督機関に対して利用可能な権利または救済のうち、適用されるデータ保護法により制限または除外することができないものを、制限、限定、または放棄するものではありません。
13. 準拠法および裁判管轄
本DPAは、米国カリフォルニア州法に準拠します。ただし、EEAに所在する管理者およびデータ主体は、GDPRにより要求されるとおり、自らの本国の裁判管轄において救済を求める権利を留保します。
14. お客様の権利の行使
お客様のGDPRに基づく権利を行使するには、以下にご連絡ください。
- メール: legal@remote.it
- 住所: remot3.it, Inc., 1309 Ross Street, Suite A, Petaluma, CA 94954, United States
お客様は、本人確認および請求を裏付ける詳細の提供を求められることがあります。
15. 本DPAの更新
Remote.Itは、法令またはサービスの変更を反映するために本DPAを更新することがあります。当社は、重要な更新について通知します。更新後に本サービスを継続して利用することは、承諾を構成します。
別紙A: 処理の詳細
- 対象事項: 接続性およびネットワークアクセスに関する本サービスの提供
- 期間: 本契約の期間 + 30日間の保持期間
- データの区分: メールアドレス、一意のユーザーおよびデバイス識別子、取引ID
- データ主体: 有料および無料のRemote.Itアカウントのエンドユーザー
- 目的: デバイスの接続性の管理およびアカウントの本人確認
別紙B: セキュリティ措置
技術的および組織的なセキュリティ措置には、以下が含まれます。
- 物理的および論理的なアクセス制御
- 保存時および転送時のデータの暗号化
- ロールベースのアクセス管理
- ログ記録および監視
- 侵入検知
- 事業継続および災害復旧の手続
- 定期的な脆弱性評価
別紙C: サブプロセッサー
Remote.Itは、以下のサブプロセッサーを使用します。
| サブプロセッサー | 提供されるサービス | サブプロセッサーの所在地 |
|---|---|---|
| Amazon Web Services | クラウドサービス | United States of America |
| クラウドサービスおよび分析 | United States of America | |
| Stripe | 決済取引 | United States of America |
| HubSpot | マーケティングおよびセールスのコミュニケーション | United States of America |
| Microsoft | クラウドサービスおよび分析 | United States of America |
| Zendesk | サポート | United States of America |