メインコンテンツへスキップ

データ処理補遺(DPA)

施行日:

本データ処理補遺(以下"DPA")は、利用規約の一部を構成し、有料のお客様すべてに自動的に適用されます。本DPAは、Jonot Oy(法人番号 3620928-7、以下"Jonot"、 "処理者")がお客様(以下"管理者")に代わってエンドユーザーの個人データを処理する場合に適用されます。両者の役割はGDPR第28条に基づいて定められます。別途の署名は必要ありません。

1. 役割および範囲

管理者は処理の目的および方法を決定します。Jonotは、管理者に代わって処理者としてのみ個人データを処理します。本DPAは、GDPRが当該処理に適用される範囲において適用されます。Polar(決済)が行う処理は、Polar自身の管理者として行われるものであり、本DPAの対象ではありません。

2. 処理に関する指示

Jonotは、管理者の文書化された指示—これには本規約、本DPA、およびお客様による本サービスの利用が含まれます—に基づいてのみ個人データを処理します。ただし、法律により別途の対応が求められる場合はこの限りではなく、その場合、Jonotは法律で禁止されていない限り、処理前にその要件を管理者に通知します。Jonotは、指示がデータ保護法に違反するとJonotが判断した場合、管理者に通知します。

3. 対象事項、期間、性質、および目的

処理の対象事項および期間、性質および目的、並びに個人データおよびデータ主体の区分は、附属書1に記載されています。処理は、お客様が有効なサブスクリプションを保持している間、およびプライバシーポリシーに記載された保持期間中、継続します。

4. 秘密保持

Jonotは、個人データの処理を許可された者が、秘密保持義務を約束していること、または適切な法定上の秘密保持義務を負っていることを確保します。

5. セキュリティ

JonotはGDPR第32条に基づき、リスクに応じた適切な水準のセキュリティを確保するため、適切な技術的および組織的措置を実施します。現在の措置は附属書2に記載されています。

6. 副処理者

管理者は、副処理者の利用について包括的な許可を与えます。現在の副処理者は附属書3に記載されています。Jonotは、本DPAと同等のデータ保護義務を各副処理者に課し、その業務遂行について引き続き責任を負います。Jonotは、副処理者の変更を予定する場合は管理者に通知し、管理者に異議を述べる機会を与えます。

7. データ主体からの請求

Jonotは、適切な技術的および組織的措置により、アクセス、訂正、消去、制限、ポータビリティ、または異議申立てに関するデータ主体からの請求への対応において管理者を支援します。Jonotが直接そのような請求を受け取った場合、管理者にこれを転送し、管理者から別の指示がない限り自ら応答しません。

8. 支援およびデータ侵害

JonotはGDPR第32条から第36条に基づく管理者の義務について管理者を支援します。管理者のデータに影響を与える個人データの侵害を認識した場合、Jonotは不当な遅延なく管理者に通知し、合理的に入手可能な情報を提供します。

9. データの移転

Jonotは、十分性認定またはEU標準契約条項などの適切な保護措置がない限り、個人データをEEA域外に移転しません。エッジでの処理は、当社のインフラプロバイダを通じて世界各地で行われる場合があります。当該移転に関する保護措置は附属書3に記載されています。

10. データの返還および削除

契約終了時、Jonotは利用規約に記載された方法で個人データを削除または返還します: 30日間の書き出し期間、稼働中のレコードの削除、および90日以内に消去されるバックアップ(法律により保持が求められる場合を除きます)。

11. 監査

Jonotは、本DPAへの準拠を証明するために必要な情報を提供し、監査を許可し、これに協力します。Jonotは、文書または第三者による報告書によってこの義務を満たすことができます。現地での監査には合理的な事前通知および秘密保持が必要であり、侵害が疑われる場合を除き、年に1回を超えて実施されることはありません。

12. 責任および変更

本DPAに基づく責任は、利用規約に定める責任の制限に従います。Jonotは、法律上または運用上の変更を反映するため本DPAを更新することがあります。重要な変更は、利用規約に従って通知されます。

附属書1 — 処理の内容

  • 対象事項および目的: 管理者に対する順番待ちの管理サービスの提供。
  • 性質: エンドユーザーの順番待ちデータの保存、表示、およびリアルタイム処理。
  • 個人データの区分: エンドユーザーの氏名、電話番号、順番待ちの履歴、および受付番号のメタデータ、スタッフユーザーのアカウントデータ。
  • データ主体の区分: お客様の順番待ちに参加するエンドユーザー、およびお客様のスタッフユーザー。
  • 期間: サブスクリプションの契約期間、およびプライバシーポリシーに記載された保持期間。

附属書2 — セキュリティ対策

  • 転送時の暗号化(エッジでのHTTPS)。
  • アクセス制御および最小権限の原則。
  • エッジでのレート制限および認証。
  • バックアップおよび循環からの除去。
  • アクセスおよびイベントのログ記録。

附属書3 — 副処理者

  • Cloudflare: ホスティング、データベース(D1)、Durable Objects、およびエッジネットワーク。
  • メールプロバイダ: トランザクションメール(例: 確認メール)。
  • Polar: 決済。Polar自身の管理者として機能します(本DPAにおける副処理者ではありません)。

ご質問: info@jonot.io