データ処理契約
Data Processing Agreement
本データ処理契約(以下「本DPA」といいます。)は、株式会社Jitera(以下「当社」又は「処理者」といいます。)とお客様(以下「管理者」といいます。)との間で締結されます。
本DPAは、利用規約(https://jitera.com/ja/terms-of-service/)の一部を構成し、利用規約と併せて解釈されるものとします。本DPAと利用規約との間に矛盾がある場合、本DPAが優先します。
お客様が本サービスを通じてお客様の顧客、従業員その他の第三者の個人データを処理することにより、お客様は本DPAに同意したものとみなされます。
第1条(定義)
本DPAにおいて、以下の用語はそれぞれ次の意味を有します。
- (1)「顧客データ」とは、お客様がサービスを利用して処理する個人データをいいます。
- (2)「個人データ」「データ主体」「処理」「管理者」「処理者」「副処理者」「個人データ侵害」「監督機関」は、GDPR、英国GDPR、スイスFADP及びその他の適用される個人データ保護法における定義に従います。
- (3)「サービス」とは、利用規約に定義される当社が提供するサービスをいいます。
- (4)「GDPR」とは、一般データ保護規則(Regulation (EU) 2016/679)をいいます。
- (5)「標準契約条項」又は「SCC」とは、欧州委員会実施決定2021/914に基づく標準契約条項をいいます。
第2条(処理の範囲及び詳細)
- お客様が本サービスを利用してお客様の顧客、従業員その他の第三者(以下「顧客データ」といいます。)の個人データを処理する場合、本DPAが適用されます。この場合、お客様は管理者として、当社は処理者として行動します。
- 当社は、契約期間中、お客様の書面による指示に従って顧客データを処理します。お客様によるサービスの利用がかかる指示を構成します。
- 当社は、利用規約に定める目的に従って顧客データを処理します。これには、サービスの提供、運用、維持及び改善が含まれます。
- 処理される個人データの種類は、お客様がサービスにアップロードまたは入力するデータによって決まります。以下が含まれる場合があります。
- (1)連絡先情報(氏名、メールアドレス、電話番号等)
- (2)従業員情報(職種、部署等)
- (3)顧客情報(購買履歴、取引データ等)
- (4)お客様がサービスに保存するその他のデータ
- データ主体の分類は、お客様によるサービスの利用によって決まります。以下が含まれる場合があります。
- (1)お客様の従業員
- (2)お客様の顧客
- (3)お客様のビジネスパートナー
- (4)お客様がサービスを通じて処理するその他の個人
第3条(処理者の義務)
- 当社は、EUの法律またはEU加盟国の法律によって要求される場合を除き、お客様の書面による指示に従って顧客データを処理します。かかる場合、当社は、法律によって禁止されない限り、処理の前にお客様に当該法的要件を通知することができます。
- 当社は、顧客データへのアクセスを許可されたすべての人員が守秘義務を負うことを確保します。
- 当社は、GDPR第32条に従い、以下を含む適切な技術的・組織的安全管理措置を実施します。
- (1)個人データの仮名化及び暗号化
- (2)処理システム及びサービスの継続的な機密性、完全性、可用性及び回復力の確保
- (3)物理的または技術的インシデントが発生した場合に個人データへのアクセス及び可用性を適時に回復する能力
- (4)技術的・組織的措置の有効性を定期的にテスト、評価及び評定するプロセス
詳細については附属書Ⅱを参照してください。
- 当社は、お客様の一般的な承認を得て副処理者を利用することができます。詳細については第4条を参照してください。
- 当社は、データ主体の権利請求(アクセス、訂正、消去、データポータビリティ、制限、異議等)への対応において、合理的に可能な範囲でお客様を支援します。顧客データに関するデータ主体の請求を直接受領した場合、当社はお客様に通知し、法律によって禁止されない限りお客様の指示に従います。
- 当社は、GDPR第32条から第36条(安全管理措置、個人データ侵害通知、データ保護影響評価、事前協議)への遵守確保において、合理的に可能な範囲でお客様を支援します。
- 契約終了時、当社はお客様の選択に従って顧客データを削除または返還します。お客様は、終了後30日以内に選択(削除または返還)を当社に通知することができます。通知がない場合、当社は顧客データを削除します。ただし、EUの法律またはEU加盟国の法律によって保存が要求される場合を除きます。
- 当社は、合理的な要請に応じて本DPAへの遵守を証明するために必要な情報を提供します。
第4条(副処理者)
- 本DPAに同意することにより、お客様は以下の分類の副処理者の利用について一般的な承認を付与します。
- (1)クラウドインフラプロバイダー
- (2)AI処理プロバイダー
- (3)決済処理事業者
- (4)コミュニケーションサービスプロバイダー
- (5)アナリティクスサービスプロバイダー
- 副処理者の現在のリストは https://trust.jitera.com/subprocessors にてご確認いただけます。
- 当社は年に1回以上副処理者リストを更新することができます。新たな副処理者を追加する際、当社は https://trust.jitera.com/subprocessors を更新し、メールでお客様に通知することができます。緊急時(セキュリティ上の理由、法的要件、またはサービス継続性の確保を含む)には、事前通知なく副処理者を変更することができます。
- お客様は、通知後20営業日以内に書面(メール含む)による通知により、合理的な理由に基づいて新たな副処理者に異議を申し立てることができます。正当な異議が申し立てられた場合、当社は商業的に合理的な努力を払って以下のいずれかを行います。
- (1)新たな副処理者を利用しないこと
- (2)お客様が契約を解約できるようにすること
- 当社は、本DPAと実質的に同等のデータ保護義務を副処理者に課す契約を締結するために商業的に合理的な努力を払います。当社は、副処理者がそのデータ保護義務を履行しなかった場合、お客様に対して責任を負います。
第5条(データ主体の権利)
- お客様は、データ主体の権利請求への対応に責任を負います。
- 当社は、データ主体の権利請求への対応において、合理的に可能な範囲でお客様を支援します。
- 顧客データに関するデータ主体の請求を当社が直接受領した場合、当社はお客様に通知し、法律によって禁止されない限りお客様の指示に従います。
第6条(個人データ侵害)
- 当社は、顧客データに影響する個人データ侵害を認識次第、遅滞なくお客様に通知します。
- 通知には、合理的に入手可能な範囲で以下の情報を含みます。
- (1)侵害の性質
- (2)当社の連絡窓口
- (3)侵害を軽減するために講じた又は提案する措置
- (4)必要に応じて推奨される措置
- 当社は、GDPR第33条及び第34条(監督機関及びデータ主体への通知)に基づくお客様の義務の遵守において、合理的に可能な範囲でお客様を支援します。
第7条(監査)
- お客様は、合理的な事前通知(少なくとも30日前)をもって年1回の監査を実施する権利を有します。
- 監査は以下の条件のもとで実施されるものとします。
- (1)通常の営業時間内
- (2)当社の事業運営を不当に妨害することなく
- (3)当社と秘密保持契約を締結した監査人によって
- (4)お客様の費用負担のもとで
- 当社は、合理的な要請に応じて本DPAへの遵守を証明するために必要な情報を提供します。これには、セキュリティ認証、監査報告書及びその他の関連文書が含まれる場合があります。
- お客様は、現地監査の実施に代えて当社のセキュリティ認証または監査報告書を受け入れることができます。
第8条(国際データ移転)
- 本条は、当社がEEA、英国またはスイス域外に顧客データを移転する場合に適用されます。
- 当社は、GDPR第46条、英国GDPR、またはスイスFADPに従い、適切な安全管理措置を実施します。
- 当社は、欧州委員会が承認した標準契約条項(SCC)を使用します。本DPAはSCCモジュール2(管理者から処理者)を組み込みます。
- SCCと本DPAとの間に矛盾がある場合、SCCが優先します。
- 英国からの移転については、英国国際データ移転補遺が適用されます。
- スイスからの移転については、スイス連邦データ保護・情報コミッショナー(FDPIC)が承認した補遺が適用されます。
第9条(管理者の責任)
お客様は以下の事項について責任を負います。
- (1)顧客データの処理に適切な法的根拠を有すること
- (2)データ主体から必要な同意を取得すること
- (3)データ主体に適切な通知(プライバシーポリシー等)を提供すること
- (4)当社に対して適法な指示のみを提供すること
- (5)顧客データの正確性及び最新性を維持すること
- (6)データ主体の権利請求に対応すること
第10条(責任)
- 本DPAに基づく当社の責任は、利用規約の責任制限条項に従います。
- GDPR第82条に基づき、当社は本DPAの義務を遵守しなかった場合、またはお客様の適法な指示の範囲外もしくは指示に反して行動した場合にのみ、損害について責任を負います。
- 当社は、副処理者がそのデータ保護義務を履行しなかった場合、お客様に対して責任を負います。
第11条(解約)
- 解約時、当社はお客様の選択に従って顧客データを削除または返還します。
- お客様は、解約後30日以内に選択(削除または返還)を書面で当社に通知することができます。
- 通知がない場合、当社は顧客データを削除します。
- EUの法律またはEU加盟国の法律によって保存が要求される場合、当社は該当する顧客データを保持します。
- お客様の要請に応じて、当社はデータ削除の書面による証明書を提供することができます。
第12条(一般条項)
- 本DPAは、顧客データの処理に関する当事者間の完全な合意を構成します。
- 当社は本DPAを随時改定することができます。重要な変更については、お客様に通知します。
- 本DPAのいずれかの条項が無効または執行不能とされた場合、残りの条項は引き続き完全な効力を有します。
- 本DPAは、利用規約に定める法律によって規律されます。
- 本DPAに関する紛争は、利用規約の紛争解決手続きに従って解決されます。
附属書Ⅰ 処理活動の説明
(標準契約条項が要求する情報)
| 項目 | 内容 |
|---|---|
| データ輸出者(管理者) | お客様 |
| データ輸入者(処理者) | 株式会社Jitera |
| 対象事項 | サービスの提供 |
| 期間 | 契約期間 |
| 処理の性質 | 保存、取得、整理、構造化、適応、変更、使用、開示、削除 |
| 目的 | サービスの提供 |
| 個人データの種類 | 連絡先情報(氏名、メールアドレス、電話番号等) 従業員情報(職種、部署等) 顧客情報(購買履歴、取引データ等) お客様がサービスに保存するその他のデータ |
| データ主体の分類 | お客様の従業員 お客様の顧客 お客様のビジネスパートナー お客様がサービスを通じて処理するその他の個人 |
| 連絡先 | 株式会社Jitera 東京都港区西新橋1丁目2-9 日比谷セントラルビル14階 customer-support@jitera.com |
附属書Ⅱ 技術的・組織的安全管理措置
(GDPR第32条に基づく安全管理措置)
1. データ暗号化
- 転送時の暗号化として以下を実施します。
- (1)TLS 1.2以上を使用したエンドツーエンド暗号化
- (2)すべてのAPI接続への認証トークンの使用
- 保存時の暗号化として以下を実施します。
- (1)データベース暗号化
- (2)暗号化バックアップ
- (3)セキュアな鍵管理システム
2. アクセス制御
- 認証として以下を実施します。
- (1)多要素認証(MFA)
- (2)強固なパスワードポリシー
- 認可として以下を実施します。
- (1)ロールベースアクセス制御(RBAC)
- (2)最小権限の原則
- (3)定期的なアクセスレビュー
- 従業員アクセスとして以下を実施します。
- (1)個人データへのアクセスを必要最小限に制限
- (2)すべてのアクセスのログ記録
3. システム回復力
- バックアップとして以下を実施します。
- (1)継続的なデータバックアップ
- (2)地理的に分散したバックアップストレージ
- (3)テスト済みの復旧手順
- 冗長性として以下を実施します。
- (1)冗長インフラ
- (2)自動フェイルオーバー
- 災害復旧として以下を整備します。
- (1)災害復旧計画
- (2)ビジネス継続計画
4. セキュリティ監視
- 監視として以下を実施します。
- (1)24時間365日のセキュリティ監視
- (2)侵入検知システム
- (3)セキュリティ情報・イベント管理(SIEM)
- 脆弱性管理として以下を実施します。
- (1)定期的な脆弱性評価
- (2)ペネトレーションテスト
- (3)セキュリティパッチの適用
- ログ管理として以下を実施します。
- (1)セキュリティログの保持(最長1年間)
- (2)定期的なログレビュー
5. 物理的セキュリティ
- データセンターとして以下を実施します。
- (1)SOC 2 Type IIまたはISO 27001認定データセンターの使用
- (2)物理的アクセス制御
- (3)監視カメラ
- (4)環境制御(消火設備、空調管理)
6. 人的セキュリティ
- 従業員管理として以下を実施します。
- (1)個人データにアクセスする従業員のバックグラウンドチェック
- (2)すべての従業員との秘密保持契約
- (3)年次セキュリティトレーニング
- ポリシー及び手順として以下を整備します。
- (1)データ取扱いポリシー
- (2)インシデント対応手順
- (3)セキュリティポリシー
7. インシデント対応
- インシデント対応チームとして以下を実施します。
- (1)24時間365日対応可能な専任チーム
- (2)定期的にテストされるインシデント対応計画
- 通知手順として以下を実施します。
- (1)GDPR第33条及び第34条に準拠した通知手順
- (2)72時間以内の監督機関への通知
- (3)必要に応じてデータ主体への通知
- インシデント後対応として以下を実施します。
- (1)ポストインシデント分析
- (2)是正措置の実施
- (3)再発防止策の実施
8. 第三者セキュリティ
- 副処理者管理として以下を実施します。
- (1)すべての副処理者のデューデリジェンス
- (2)契約上のセキュリティ要件
- (3)定期的な監査
9. コンプライアンス
- セキュリティ認証の詳細については、https://trust.jitera.com/ をご参照ください。
- 定期レビューとして以下を実施します。
- (1)安全管理措置の定期的な見直し及び更新
- (2)新たな脅威への対応
附属書Ⅲ 副処理者リスト
副処理者の現在のリストは https://trust.jitera.com/subprocessors にてご確認いただけます。
附則
本DPAは、2026年2月27日から施行する。