WPForms データ処理追加契約

データ処理追加契約

このデータ処理追加契約(「DPA」)は、WPForms, LLC(「WPForms」)と[顧客名](「顧客」)との間の契約の一部を構成し、両当事者がこのDPAを締結した日(「発効日」)に発効するものとします。このDPAで定義されていない大文字の用語は、契約に定められた意味を持つものとします。

1. 定義

関連会社」とは、ある法人を直接的または間接的に管理し、管理され、または共通の管理下にある法人を意味します。

契約」とは、WPFormsが顧客にサービスを提供する際に適用されるWPFormsの利用規約を意味し、これらの規約はWPFormsによって随時更新される場合があります。

管理」とは、問題となっている法人の発行済み総持分の50%以上を表す所有権、議決権、または類似の持分を意味します。「管理下にある」は、それに応じて解釈されます。

顧客データ」とは、サービス提供の過程で、データ処理者としてWPFormsが顧客に代わって処理する個人データを意味し、このDPAでより詳細に説明されています。

データ保護法」とは、契約に基づき個人データを処理する際に適用されるすべてのデータ保護およびプライバシー法を意味し、該当する場合は、EUデータ保護法および非EUデータ保護法を含みます。

データ管理者」とは、個人データの処理の目的と手段を決定する法人を意味します。

データ処理者」とは、データ管理者になり代わって個人データを処理する法人を意味します。

EUデータ保護法」とは、ヨーロッパに適用されるすべてのデータ保護法および規制を意味し、(i) GDPR、(ii) 指令 2002/58/EC(eプライバシー)、(iii) (i)および(ii)の該当する国内実施、(iv) EU離脱後の英国のデータ保護法、および(v) それらの改正および置き換えを含みます。

EEA」とは、このDPAの目的上、欧州経済領域、英国、およびスイスを意味します。

グループ」とは、法人の企業グループに属するすべての関連会社を意味します。

EU域外のデータ保護法」とは、カリフォルニア州消費者プライバシー法(CCPA)、カナダ個人情報保護・電子文書法(PIPEDA)、ブラジル一般データ保護法(LGPD、連邦法第13,709/2018号)、オーストラリアのプライバシー法1988年(改正後)(「オーストラリアプライバシー法」)、南アフリカの個人情報保護法2013年第4号(「POPIA」)を指します。

WPFormsネットワーク」とは、WPFormsが管理し、サービス提供に使用するWPFormsのデータセンター設備、サーバー、ネットワーク機器、およびホストソフトウェアシステムを指します。

個人データ」とは、特定または特定可能な自然人に関連するあらゆる情報を意味します。

処理」とは、GDPRで与えられた意味を持ち、「処理する」、「処理する」、「処理された」はそれに応じて解釈されます。

セキュリティインシデント」とは、顧客データの偶発的または違法な破壊、損失、改変、不正な開示、またはアクセスにつながる、あらゆる不正または違法なセキュリティ侵害を意味します。

サービス」とは、本契約に基づきWPFormsが顧客に提供する製品またはサービスを指します。

標準契約条項」(「SCC」)とは、本DPAの一部を構成する附属書Dを指します。

サブプロセッサー」とは、本契約または本DPAに基づきサービスを提供する義務を履行するためにWPFormsまたはその関連会社によって関与されるデータプロセッサーを指します。サブプロセッサーには、第三者またはWPFormsグループのメンバーが含まれる場合があります。

2. 本契約との関係

2.1 本DPAは、両当事者が以前にサービスに関して締結した可能性のある既存のDPAに取って代わります。

2.2 本DPAによる変更を除き、本契約は変更されず、完全に有効かつ効力を持ち続けます。

2.3 本DPAと本契約との間に矛盾がある場合、その矛盾の範囲で本DPAが優先されるものとします。優先順位:(i) SCCs、(ii)本DPA、(iii)WPForms利用規約。

2.4 本DPAは、WPFormsが顧客に代わって顧客データの処理業務を行う限り、または本契約が終了するまで(およびすべての顧客データがセクション9.1に従って返却または削除されるまで)有効です。

2.5 本DPAに基づく請求は、本契約に定められた除外および責任制限の対象となります。

2.6 本DPAに基づくWPFormsまたはその関連会社に対する請求は、本契約の当事者である法人に対してのみ行われるものとします。顧客が本DPAまたは適用されるデータ保護法に基づく義務を遵守しなかったことに起因してWPFormsが被った規制上の罰金は、本契約に基づくWPFormsの責任に含まれ、それを軽減するものとします。

2.7 本DPAの当事者、その承継人、および許可された譲受人以外の者は、その条件を執行する権利を有しないものとします。

2.8 本DPAは、適用されるデータ保護法により別途要求されない限り、契約における管轄法および裁判管轄に関する規定に従って解釈されるものとします。

3. 本DPAの範囲と適用性

3.1 本DPAは、WPFormsが契約に基づきサービスを提供する過程において、データ処理者として、EEAから発生した、またはEUデータ保護法の対象となる顧客データを処理する場合にのみ適用されます。

4. 役割と処理の範囲

4.1 当事者の役割。 顧客は顧客データの管理者であり、WPFormsは、別紙Aに詳述されているとおり、顧客の代理として行動する処理者です。

4.2 禁止されるデータ。 顧客は、契約に基づきWPFormsに処理のために機密データを(提供せず、また提供させないものとし)、WPFormsは機密データについて一切の責任を負いません。本DPAは機密データには適用されません。

4.3 目的の制限。 WPFormsは、本DPAに定められた顧客の文書化された合法的な指示、適用される法令の遵守に必要な範囲、または書面で別途合意された範囲(「許可された目的」)に従ってのみ顧客データを処理します。契約および本DPAは、顧客の完全かつ最終的な指示を構成します。この範囲外の処理には、事前の書面による合意が必要です。

4.4 顧客の遵守。 顧客は、顧客データおよびWPFormsへの指示に関して、データ保護法を遵守し、今後も遵守することを表明および保証し、契約および本DPAに記載された目的のためにWPFormsが顧客データを処理するために必要なすべての同意および権利を取得したことを表明および保証します。顧客は、顧客データの正確性、品質、合法性、およびその取得方法について単独で責任を負います。

4.5 指示の合法性。 顧客は、顧客の指示に基づくWPFormsの処理が、WPFormsにデータ保護法違反を引き起こさないようにします。WPFormsは、指示がGDPRまたはその実施を違反すると認識した場合、または違反すると信じた場合、速やかにお客様に書面で通知します。

4.6 前述にかかわらず、顧客は、WPFormsがサービス(請求、アカウント管理、技術サポート、製品開発、販売およびマーケティング)の運用、サポート、および/または使用に関連するデータについて、正当な事業目的のために使用および開示できることを認めます。これが個人データである範囲において、WPFormsはそのデータ管理者であり、WPFormsのプライバシーポリシーおよびデータ保護法に従って処理します。

4.7 追跡テクノロジー。 追跡テクノロジー。お客様は、サービス提供に関連して、WPFormsがCookie、一意の識別子、Webビーコン、および同様の追跡テクノロジー(「追跡テクノロジー」)を使用することを確認します。お客様は、データ保護法によって要求される適切な通知、同意、オプトイン、およびオプトアウトメカニズムを維持し、WPFormsがサブスクライバー(以下に定義)のデバイスに追跡テクノロジーを合法的に展開し、WPFormsプライバシーポリシーに記載されているとおりにデータを収集できるようにするものとします。

5. サブプロセッサー

5.1 承認済みサブプロセッサー。 お客様は、WPFormsがお客様のデータをお客様に代わって処理するためにサブプロセッサーを雇用することに同意します。現在雇用および承認されているサブプロセッサーは、別紙Bに記載されています。

5.2 サブプロセッサーの義務。 WPFormsは、(i) 各サブプロセッサーと、データ保護法で要求される基準で顧客データを保護するようサブプロセッサーに義務付けるデータ保護条項を盛り込んだ書面契約を締結し、(ii) このDPAの遵守およびサブプロセッサーの行為または不作為によりWPFormsがこのDPAに基づく義務に違反した場合の責任を負うものとします。

5.3 WPFormsは、(i) ウェブサイトにサブプロセッサーの最新リスト(別紙B)を掲載し、(ii) お客様からの書面による要求に応じてこのリストを提供し、(iii) お客様はウェブサイトで更新を確認するか、更新されたリストを要求する責任があることをこの契約を通じて通知するものとします。

5.4 お客様は、通知から5日以内に、合理的なデータ保護上の理由により、新しいサブプロセッサーのWPFormsへの任命に書面で異議を唱えることができます。両当事者は、これらの懸念について誠実に協議するものとします。解決されない場合、お客様は本契約を一時停止または解除することができます(一時停止または解除前に発生した料金には影響しません)。

6. セキュリティ

6.1 セキュリティ対策。 WPFormsは、セキュリティインシデントから顧客データを保護し、そのセキュリティと機密性を維持するために設計された適切な技術的および組織的なセキュリティ対策を、別紙Cに従って実施および維持するものとします。

6.2 処理の機密性。 WPFormsは、顧客データを処理する権限を持つすべての人が、適切な機密保持義務(契約上または法定上)の下にあることを保証するものとします。

6.3 セキュリティ対策の更新。 お客様は、サービスがお客様の要件および法的義務を満たしているかどうかを独立して評価する責任があります。WPFormsは、全体的なセキュリティを低下させない限り、セキュリティ対策を随時更新することができます。

6.4 セキュリティインシデント対応。 WPFormsは、セキュリティインシデントを認識した場合、次のことを行います。(i) 不当な遅滞なく、かつ、可能な限り認識から48時間以内に顧客に通知する。(ii) 判明した情報または合理的に要求された情報を提供する。(iii) 封じ込めおよび調査のために合理的な措置を速やかに講じる。通知は、過失または責任の承認ではありません。

6.5 顧客の責任。 顧客は、サービスへのアカウント資格情報のセキュリティ確保、およびサービスとの間で送受信される顧客データのセキュリティ確保を含め、サービスを安全に使用する責任を負います。

7. セキュリティレポートと監査

7.1 監査権。 WPFormsは、本DPAへの準拠を証明するために合理的に必要な情報を提供し、7.2〜7.3項に記載された措置を通じて行使される監査を許可し、協力します。

7.2 顧客は、WPFormsが内部監査人によってそれぞれSSAE 16およびPCI基準に対して定期的に監査を受けていることを認めます。要求に応じて、WPFormsは、顧客が評価された監査基準および本DPAに対するWPFormsの準拠を確認できるように、その監査レポート(「レポート」)の要約コピーを(機密ベースで)顧客に提供します。

7.3 セキュリティデューデリジェンス。 セキュリティデューデリジェンス。レポートに加えて、WPFormsは、情報セキュリティ、デューデリジェンス、および監査アンケートへの回答を含め、本DPAへのWPFormsの準拠を確認するために顧客が行ったすべての合理的な情報要求に対応し、顧客が[email protected]宛てに書面で要求した場合、その情報セキュリティプログラムに関する追加情報を提供します。ただし、顧客はこの権利を暦年ごとに1回のみ行使するものとします。

8. 国際転送

8.1 データセンターの場所。 WPFormsは、WPForms、その関連会社、またはサブプロセッサがデータ処理業務を維持する世界中のどこでも顧客データを転送および処理できます。ただし、データ保護法および本DPAに従って適切なレベルの保護が維持されることを条件とします。

8.2 代替転送メカニズム。 WPFormsが代替の準拠したデータエクスポートメカニズムを採用した場合、そのメカニズムは、EUデータ保護法を満たす範囲で、本DPAに記載されているメカニズムに代わって適用されます。

9. データの返却または削除

9.1 契約の終了または満了時、WPFormsは、顧客の選択により、適用法により保持が要求される範囲、またはバックアップシステムにアーカイブされた顧客データ(WPFormsが安全に隔離し、さらなる処理から保護し、最終的に削除ポリシーに従って削除するもの)を除き、WPFormsが所有または管理するすべての顧客データ(コピーを含む)を削除または返却します。

10. 協力

10.1 データ主体からのリクエスト。 本サービスは、顧客がデータ保護法上の義務を支援するために、顧客データを取得、修正、削除、または制限するための管理機能を提供します。WPFormsは、処理の性質を考慮し、必要に応じて合理的な追加支援(顧客の費用負担)を提供します。データ主体からのリクエストがWPFormsに直接行われた場合、WPFormsは、法的に義務付けられている場合を除き、顧客の事前の許可なしに、データ主体を顧客にリダイレクトすること以外、直接応答しません。

10.2 法執行機関からのリクエスト。 法執行機関がWPFormsに顧客データの開示を要求した場合、WPFormsは顧客へのリクエストのリダイレクトを試みます。開示を強制された場合は、法的に禁止されていない限り、顧客が保護命令を求めるための合理的な通知を行います。

10.3 データ保護影響評価。 要求された範囲で、WPFormsは、顧客がセクション7のコンプライアンス、本DPAの情報、および必要に応じて追加の合理的な支援(顧客の費用負担)を通じて、DPIAまたは事前の協議を実施できるように、合理的に要求された情報を提供します。

11. 責任の制限

11.1 本DPA(SCCを含む)に起因または関連する各当事者の責任は、本契約に定められた責任の除外および制限に従うものとします。

11.2 本DPAに基づくWPFormsまたはその関連会社に対する請求は、本契約の当事者である顧客エンティティのみが行うものとします。

11.3 いかなる当事者も、本DPAまたはその他の規定に基づく個人のデータ保護権に関して、その責任を制限してはなりません。


証拠として、両当事者は、その権限ある代表者によって本DPAが実行されたことを確認します。

WPForms, LLC 署名:

氏名:Zach Tirrell、ゼネラルマネージャー

日付:2026年9月4日

[顧客名] 署名:氏名:[ ] タイトル:[ ] 日付:[ ]


別紙A – データ処理の詳細

(a) コントローラー(データエクスポーター): 顧客。本契約に基づきWPFormsにサービス提供を委託したWPFormsの顧客。

(b) プロセッサー(データインポーター): WPForms, LLC。

(c) 件名: 顧客データ。

(d) 処理期間: セクション9(データの返却または削除)に従い、本契約が終了するまで。

(e) 処理の目的: WPFormsは、許可された目的のためにのみ顧客データを処理します。(i) 本契約に基づくサービスの提供に必要な範囲。(ii) 顧客がサービスの使用において開始した処理。(iii) 本契約と一致するその他の合理的な指示に従うこと。

(f) 処理の性質: WPFormsは、フォーム作成、フォーム提出処理、および関連するプラグインおよびソフトウェアサービスを提供します。これらは本契約により詳細に説明されています。

(g) データ主体(データ主体)のカテゴリ: (i) 顧客およびユーザー(顧客のアカウントを通じてサービスにアクセス/使用する個人); および (ii) エンドユーザー — サービスを使用してフォームを作成した個人、またはその情報がサービスを通じて保存または収集された個人。

(h) 顧客データの種類: 顧客が設定したフィールドに応じて、以下が含まれる場合があります。 – 顧客およびユーザー:氏名、住所、連絡先詳細、ユーザー名、ライセンスキー、支払い/請求情報(実際のカードデータは該当する支払い処理業者によって処理され、WPFormsによって保存されません)、サイト/技術環境の詳細(WordPressのバージョン、PHP/MySQLのバージョン)。 – エンドユーザー:氏名、メールアドレス、電話番号、IPアドレス、自由記述の回答、ファイルアップロード、および顧客設定フォームを通じて送信された支払い関連トークン。

(i) 機密データ: WPFormsは、サービス提供に関連して機密データを収集または処理することを意図しておらず、意図的に収集または処理しません。フォームフィールドは顧客が設定できるため、追加の保護措置が講じられていない限り、顧客はサービスを通じて機密データを収集しない責任を負います。

(j) 処理操作: 顧客データは、本契約および本DPAに従って処理され、以下を受ける場合があります。 – サービスを提供、維持、改善するために必要な保存および処理。 – PDF生成のためのWPFormsホストAPIへの送信(顧客がPDFアドオンを有効にした場合)(セクション4.7を参照)。 – 本契約に従って、および/または適用法により要求される開示。


別紙B – WPFormsサブプロセッサーのリスト

WPFormsは、サービス提供を支援するために、関連会社およびさまざまなサードパーティのサブプロセッサーを利用しています。

エンティティ名

OpenAI, LLC

Cloudflare, Inc.

Google LLC (Google Cloud)

PlanetScale, Inc.

Functional Software, Inc. (Sentry)


別紙C – セキュリティ対策

  1. 情報セキュリティプログラム。 WPFormsは、顧客データを偶発的または違法な損失、アクセス、または開示から保護し、予見可能なリスクを特定し、リスク評価とテストを通じてセキュリティリスクを最小限に抑えるように設計された情報セキュリティプログラム(内部ポリシーおよび手順を含む)を維持します。
  2. ネットワークセキュリティ。 アクセス制御とポリシーは、ファイアウォール/同等の技術と認証制御を含め、WPFormsネットワークへのアクセスを管理し、潜在的な脅威に対するインシデント対応計画を備えています。
  3. 物理的セキュリティ。 
  4. 継続的な評価。 WPFormsは、ネットワークのセキュリティと情報セキュリティプログラムの妥当性を業界標準に対して定期的にレビューし、新たなリスクに対応するために追加の対策が必要かどうかを評価します。

別紙D – 顧客に適用される標準契約条項

共通条項(第1~7条、14~16条、18条)は、上記のモジュール2の置換が解決され次第、OMが既に行ったように、公式のEU委員会標準契約条項(委員会実施決定(EU)2021/914)から大部分を適応させることができます。

別紙(附属書I/II相当): – 当事者リスト(データ輸出者=顧客、データ輸入者=WPForms, LLC) — 署名時に顧客ごとに完成させる氏名、住所、連絡先/DPOの詳細。 – 移転の記述 — データ主体のカテゴリー、個人データのカテゴリー、頻度、性質、目的、および保持期間:確定次第、上記の附属書Aから引用します。 – 技術的および組織的な対策:確定次第、上記の附属書Cから引用します。