データ処理契約

このデータ処理契約(「DPA」)は、https://adapty.io/terms/ にあるAdaptyのサービス利用規約に組み込まれ、形成されます。または、顧客とAdaptyとの間の他の書面または電子契約として。

データ処理者とデータ管理者は、それぞれ「当事者」と呼ばれ、合わせて「当事者間」と呼ばれます。データ処理者データ管理者は、以下の通り合意します:

あなたが会社を代表してこれらの利用規約に同意する場合、あなたはその企業を拘束する権限があることを表明します。そのような権限がない場合、またはこれらの利用規約に無条件で同意しない場合、ソフトウェアを使用する権利はありません。

1. 定義

1.1. 適用されるプライバシー法とは、個人データの収集、使用、移転、および開示を規定するすべての法律、法令、規則、条例、規約、規則、ガイダンス、命令またはその他の法的権利を意味します。
1.2. データコントローラーとは契約に記載された顧客を意味します。
1.3. データプロセッサとはAdaptyを意味します。
1.4. データ主体とは、個人データに関連する特定されたまたは特定可能な人を指します。
1.5. GDPRとは、自然人の個人データの処理およびそのようなデータの自由な移動に関する欧州議会および理事会の規則(EU)2016/679を意味します。
1.6. UK GDPRとは、イングランドおよびウェールズ、スコットランド、北アイルランドの法律の一部として保持されたEU法版の一般データ保護規則(EU)2016/679を意味します。
1.7. 個人データは、データコントローラーによって提供されるすべての情報を指し、識別されたまたは識別可能な個人に関する情報を含みます。
1.8. 処理、プロセス、および処理は、個人データの使用に関与するすべての活動を意味します。そして、適用されるプライバシー法が別の方法で処理、プロセス、または処理を定義するかもしれません。それには、個人データまたは個人データのセットに対して実行される任意の操作または一連の操作を含み、必ずしも自動的な手段によって実行されるわけではありません。収集、記録、組織、構造、保管、適応または変更、取得、照会、使用、通信による開示、配信またはその他の方法で利用可能にすること、整列または結合、制限、抹消または破壊も含まれます。処理には、第三者への個人データの転送も含まれます。
1.9. 標準契約条項(SCC)とは、データの第三国への移転のための標準契約条項に関する欧州委員会施行決定(EU)2021/914の契約条項を意味します。
1.10. サブプロセッサとは、データプロセッサが雇用した第三者のデータプロセッサを意味し、個人データにアクセスするか、処理する可能性がある者を指します。

2. 個人データの処理

2.1. 個人データの処理の主題、期間、性質、目的、およびデータの種類とデータ主体のカテゴリーは付録Iに指定されています。
2.2. データプロセッサは、付録Iに設定された範囲を超えて個人データを処理することを控えます。
2.3. 当事者は、個人データの処理に関する関係のすべての側面は、GDPRの第28条に基づいて対処することが要求されたものを含め、付録に規定され、規制されていることに合意します。

3. 個人データの越境移転

3.1. EUからの転送。個人データの処理がGDPRによって保護される限り、当事者はその転送がSCCの対象であることに合意し、これはこのDPAに参照によって組み込まれ、不可欠な部分を形成するものとします。SCCの付録は、このDPAへの付録1に基づいて記入されているとみなされます。SCCで提供されるオプションは、このDPAへの付録2に基づいて選択されたものとみなされます。
3.2. スイスからの転送。 個人データの処理がスイスのデータ保護法(“FADP”)によって保護される限り、当事者はその転送がSCCの対象であり、スイスの法律に準拠するために必要な適応を含むことに合意します。
3.3. イギリスからの転送。 個人データの処理がUK GDPRによって保護される限り、当事者はその転送がEUの標準契約条項の国際データ転送附則の対象であることに合意します。

4. 同意

4.1. データコントローラーは次のことを表明し保証します:(i) 処理の指示は適用プライバシー法に準拠すること;および (ii) 個人データの処理に関して適用プライバシー法を遵守すること。データコントローラーは、データプロセッサのサービスがエンドユーザーの同意またはデータコントローラーが得る必要があるその他の合法的な根拠に依存していることを認めます。

5. カリフォルニア消費者のプライバシー権

5.1. 「個人情報」、「消費者」およびこの条項5における他の大文字で始まる用語は、2018年のカリフォルニア消費者プライバシー法、Cal. Civ. Code §§ 1798.100 et. Seq,に記載されている意味を持つものとします。
5.2. 当事者間の個人データの共有は、ビジネス目的を達成するためにのみ行われ、Adaptyはサービスの対価として個人データを受け取りまたは処理することはありません。
5.3. 従って、データコントローラーは、サービスの使用に関してCCPA遵守についての唯一の責任を負います。
5.4. データプロセッサは契約で明記されたサービスを提供する以外の商業目的で個人データを保持、使用、または開示することはありません。

6. 契約期間

6.1. このDPAは契約の発効日から効力を生じる。このDPAは、契約が有効な限り、効力を維持します。

7. 分離可能性

7.1. このDPAのいかなる条項が部分的または全体的に無効または執行不能となった場合でも、このDPAの他の条項の有効性および執行可能性は影響を受けません。
7.2. そのような無効または執行不能な条項は、法律で許可される範囲で、無効または執行不能な条項の内容を最も近似する有効で執行可能な条項に置き換えられるものとします。
7.3. 上記のルールは、このDPAに存在するかもしれないギャップを埋めるために相応に適用されるものとします。

8. 完全な契約

8.1. 当事者は明示的にこのDPAおよびここに記載された文書が当事者間の完全な契約を構成し、以前の草案、契約、約束、理解、条件および取り決めに優先することを宣言します。

9. 準拠法および管轄

9.1. DPAは契約に規定される法律に準拠します。
9.2. 当事者は、DPAに関する紛争または請求について契約で規定された管轄の選択に従うことに合意します。

10. その他の条項

10.1. DPAのいかなる条項と契約の条項の間に矛盾または曖昧さが生じた場合、
10.1.1. DPAの条項が優先します;
10.1.2. 契約の本文に含まれる条項と付録に含まれる条項の間では、契約の本文の条項が優先します;
10.1.3. この契約の条項と実行されたSCCの間では、実行されたSCCの条項が優先します。

付録1

付録I

A. 当事者のリスト
コントローラー (データ輸出者)
名前
契約に記載された顧客のエンティティ、登録中または別の注文書上で
住所
登録中または別の注文書上で特定された顧客の住所
公式登録番号
登録中または別の注文書上で特定された顧客の登録番号
連絡窓口の名前、役職、および連絡先詳細
登録中または別の注文書上で特定された顧客の代表
これらの条項の下で転送されるデータに関連する活動
契約の下でサービスを提供するためにデータ輸入者にデータを転送
役割
コントローラー
プロセッサ (データ輸入者)
名前
Adapty Tech Inc.
住所
2093 Philadelphia Pike #9181 Claymont, DE 19703 US
連絡窓口の名前、役職、および連絡先詳細
キリル・ポテキン、最高技術責任者、data-protection@adapty.io
これらの条項の下で転送されるデータに関連する活動
サービスを提供するためにデータ輸出者からデータを受け取る
役割
プロセッサ
B. 転送の説明 (処理)
転送される個人データの対象者のカテゴリー
データ輸出者が運営するモバイルアプリケーションのエンドユーザー
転送される個人データのカテゴリー  
(複数の対象者カテゴリーごとに)
IT情報(デバイスからの技術情報(IDFA、IDFV、広告ID、IPアドレス、デバイスモデル、OS、言語設定)、使用データ(アプリ内イベント)、連絡情報(メール、名前、姓および開発者が故意に送信する他のプロパティ)
転送されるセンシティブデータ(該当する場合)およびデータの性質と関わるリスクを十分に考慮した適用制限や安全策、例えば厳格な目的制限、アクセス制限(特別なトレーニングを受けたスタッフのみにアクセスを制限すること)、データへのアクセスの記録の保持、さらなる転送の制限または追加のセキュリティ対策
当事者はセンシティブデータを転送する意図はない
転送の頻度(例:データが一度限りか継続的に転送されるか)
データは契約の期間中、継続的に転送される
処理の性質
受信、使用、保管、削除
データ転送およびさらなる処理の目的
データ輸出者に対して契約に基づく分析サービスを提供するためのデータ輸入者を可能にする
個人データが保持される期間、または、それが不可能な場合、その期間を決定するために使用される基準
データは契約の満了/終了後に保持されない
(サブ)プロセッサへの転送において、処理の主題、性質、および期間も特定する
データ処理の全期間中、データを保管するために使用されるクラウドサービスプロバイダー

付録II. セキュリティを確保するための技術的および組織的措置

ための措置
措置を講じる(Y/N)
はいの場合、具体的な詳細を提供してください。
個人データの仮名化および暗号化
個人データは転送中に暗号化される。
継続的な機密性、完全性、可用性、および処理システムおよびサービスの回復力を保証する
すべてのデータはファイアウォールで閉じられた内部ネットワーク内で保存および処理される。データは複数のデータセンターにわたって継続的に複製されている。Incrementalバックアップも保管されている。
物理的または技術的なインシデントが発生した場合に、個人データへの可用性とアクセスを迅速に回復できるようにする
データは複数のデータセンターにわたって継続的に複製されている。Incrementalバックアップも保管されている。
技術的および組織的対策の有効性を定期的にテスト、評価、および評価するためのプロセス
本番環境にデプロイされるすべてのコードはピアレビューされる。自動テスト(セキュリティテストを含む)はデプロイプロセスの一部である。サードパーティソフトウェアも最新の安定バージョンに定期的に更新される(オペレーティングシステム、データベース、キャッシュ、IDE、オーケストレーションサービスなどを含むがこれに限定されない)。
ユーザーの識別と認証
ユーザーはメールとパスワードで認証される。すべてのパスワードはランダム化されたソルトを使って暗号化されて保存される。
転送中のデータの保護
すべてのデータはSSL証明書のおかげで暗号化されて転送される。
保存中のデータの保護
すべてのデータはファイアウォールで閉じられた内部ネットワーク内で保存および処理される。
個人データが処理される場所の物理的セキュリティを確保する
データを保存および処理するためにTier 1データセンターが使用される。
イベントのロギングの保証
分散ログシステムが使用されており、ファイアウォールの背後にデータも保存されている。
システム構成の保証、デフォルト設定を含む
システム構成は、デフォルト設定を含め、ピアレビューされ、常に監視されている。デフォルトポートとパスワードは常に変更される。
内部ITおよびITセキュリティのガバナンスと管理
Adaptyは、顧客情報を不正アクセス、喪失、変更、ウイルス、トロイの木馬、その他の類似した有害なコードから保護するために、複数の多様なインフラセキュリティ対策を実施しています。これには以下が含まれます:
• セキュリティの脆弱性を避けるためのオペレーティングシステム、ハードウェア、およびすべてのサードパーティソフトウェアの定期的な更新。
• Adaptyサーバーを制限し保護するためのファイアウォールおよび侵入防止システム(IPS)のシステムの使用。
• 多要素認証を使用したリモートアクセス通信の保護。
• 顧客データをデイリーバックアップし、ローテーションスケジュールで保管。
プロセスおよび製品の認証/保証
いいえ
データ最小化の保証
サービス提供の目的に必要な個人情報のみが収集される。契約および契約内で指定された目的以外で個人情報は使用されず、その目的を果たすために必要な期間のみ保持される。
データ品質の保証
データ輸出者はエンドユーザーのデータの変更または削除を要求できます。
データ保持の制限の保証
個人データは、データ輸出者との契約条件および法律に従って保持される。
責任の保証
個人データは個別で、特定のデータ輸出者にマッピングされ、ユーザー間で共有されない。プラットフォームおよびシステムへのアクセスに関するイベントおよび監査トレイルは記録され、監視され、定期的にレビューされる。
データの持ち運びの保証および抹消の保証
書面による要求があれば、データの持ち運びおよび抹消を保証します。

付録III. サブプロセッサのリスト

コントローラーは以下のサブプロセッサの使用を承認した:
名前
住所
処理の説明
Amazon Web Servi­ces, Inc.
410 Terry Avenue North, Seattle, WA 98109-5210, U.S.A.
クラウドホスティングインフラ­スト­ラクチャ
OVH US, LLC
11480 Commerce Park Dr Ste 500 Reston, VA, 20191-1556 United States
クラウドホスティングインフラ­スト­ラクチャ
付録2

SCCの条件

モジュール
2(コントローラーからプロセッサへの転送)
条項7:ドッキング条項
オプションのドッキング条項は適用されません。
条項9:サブプロセッサの使用
オプション2. 期間は30営業日とします。
条項11:救済
オプションの言語は適用されません。
条項17:準拠法
オプション1. アイルランドの法律
条項18. 裁判所および管轄の選択
アイルランドの裁判所
最終更新日:3月 15, 2023.