WPForms データ処理追加契約

データ処理追加契約

このデータ処理追加契約(「DPA」)は、WPForms, LLC(「WPForms」)と[顧客名](「顧客」)との間の契約の一部を構成し、両当事者がこのDPAを締結した日(「発効日」)に発効するものとします。このDPAで定義されていない大文字の用語は、契約に定められた意味を持つものとします。

1. 定義

「関連会社」とは、ある法人を直接的または間接的に管理し、管理され、または共通の管理下にある法人を意味します。

「契約」とは、WPFormsが顧客にサービスを提供する際に適用されるWPFormsの利用規約を意味し、これらの規約はWPFormsによって随時更新される場合があります。

「管理」とは、問題となっている法人の発行済み総持分の50%以上を表す所有権、議決権、または類似の持分を意味します。「管理下にある」は、それに応じて解釈されます。

「顧客データ」とは、サービス提供の過程で、データ処理者としてWPFormsが顧客に代わって処理する個人データを意味し、このDPAでより詳細に説明されています。

「データ保護法」とは、契約に基づき個人データを処理する際に適用されるすべてのデータ保護およびプライバシー法を意味し、該当する場合は、EUデータ保護法および非EUデータ保護法を含みます。

「データ管理者」とは、個人データの処理の目的と手段を決定する法人を意味します。

「データ処理者」とは、データ管理者になり代わって個人データを処理する法人を意味します。

「EUデータ保護法」とは、ヨーロッパに適用されるすべてのデータ保護法および規制を意味し、(i) GDPR、(ii) 指令 2002/58/EC(eプライバシー)、(iii) (i)および(ii)の該当する国内実施、(iv) EU離脱後の英国のデータ保護法、および(v) それらの改正および置き換えを含みます。

「EEA」とは、このDPAの目的上、欧州経済領域、英国、およびスイスを意味します。

「グループ」とは、法人の企業グループに属するすべての関連会社を意味します。

「EU域外のデータ保護法」とは、カリフォルニア州消費者プライバシー法(CCPA)、カナダ個人情報保護・電子文書法(PIPEDA)、ブラジル一般データ保護法(LGPD、連邦法第13,709/2018号)、オーストラリアのプライバシー法1988年(改正後)(「オーストラリアプライバシー法」)、南アフリカの個人情報保護法2013年第4号(「POPIA」)を指します。

「WPFormsネットワーク」とは、WPFormsが管理し、サービス提供に使用するWPFormsのデータセンター設備、サーバー、ネットワーク機器、およびホストソフトウェアシステムを指します。

「個人データ」とは、特定または特定可能な自然人に関連するあらゆる情報を意味します。

「処理」とは、GDPRで与えられた意味を持ち、「処理する」、「処理する」、「処理された」はそれに応じて解釈されます。

「セキュリティインシデント」とは、顧客データの偶発的または違法な破壊、損失、改変、不正な開示、またはアクセスにつながる、あらゆる不正または違法なセキュリティ侵害を意味します。

「サービス」とは、本契約に基づきWPFormsが顧客に提供する製品またはサービスを指します。

「標準契約条項」(「SCC」)とは、本DPAの一部を構成する附属書Dを指します。

「サブプロセッサー」とは、本契約または本DPAに基づきサービスを提供する義務を履行するためにWPFormsまたはその関連会社によって関与されるデータプロセッサーを指します。サブプロセッサーには、第三者またはWPFormsグループのメンバーが含まれる場合があります。

2. 本契約との関係

2.1 本DPAは、両当事者が以前にサービスに関して締結した可能性のある既存のDPAに取って代わります。

2.2 本DPAによる変更を除き、本契約は変更されず、完全に有効かつ効力を持ち続けます。

2.3 本DPAと本契約との間に矛盾がある場合、その矛盾の範囲で本DPAが優先されるものとします。優先順位:(i) SCCs、(ii)本DPA、(iii)WPForms利用規約。

2.4 本DPAは、WPFormsが顧客に代わって顧客データの処理業務を行う限り、または本契約が終了するまで(およびすべての顧客データがセクション9.1に従って返却または削除されるまで)有効です。

2.5 本DPAに基づく請求は、本契約に定められた除外および責任制限の対象となります。

2.6 本DPAに基づくWPFormsまたはその関連会社に対する請求は、本契約の当事者である法人に対してのみ行われるものとします。顧客が本DPAまたは適用されるデータ保護法に基づく義務を遵守しなかったことに起因してWPFormsが被った規制上の罰金は、本契約に基づくWPFormsの責任に含まれ、それを軽減するものとします。

2.7 本DPAの当事者、その承継人、および許可された譲受人以外の者は、その条件を執行する権利を有しないものとします。

2.8 本DPAは、適用されるデータ保護法により別途要求されない限り、契約における管轄法および裁判管轄に関する規定に従って解釈されるものとします。

3. 本DPAの範囲と適用性

3.1 本DPAは、WPFormsが契約に基づきサービスを提供する過程において、データ処理者として、EEAから発生した、またはEUデータ保護法の対象となる顧客データを処理する場合にのみ適用されます。

4. 役割と処理の範囲

4.1 当事者の役割。 顧客は顧客データの管理者であり、WPFormsは、別紙Aに詳述されているとおり、顧客の代理として行動する処理者です。

4.2 禁止されるデータ。 顧客は、契約に基づきWPFormsに処理のために機密データを(提供せず、また提供させないものとし)、WPFormsは機密データについて一切の責任を負いません。本DPAは機密データには適用されません。

4.3 目的の制限。 WPFormsは、本DPAに定められた顧客の文書化された合法的な指示、適用される法令の遵守に必要な範囲、または書面で別途合意された範囲(「許可された目的」)に従ってのみ顧客データを処理します。契約および本DPAは、顧客の完全かつ最終的な指示を構成します。この範囲外の処理には、事前の書面による合意が必要です。

4.4 顧客の遵守。 顧客は、顧客データおよびWPFormsへの指示に関して、データ保護法を遵守し、今後も遵守することを表明および保証し、契約および本DPAに記載された目的のためにWPFormsが顧客データを処理するために必要なすべての同意および権利を取得したことを表明および保証します。顧客は、顧客データの正確性、品質、合法性、およびその取得方法について単独で責任を負います。

4.5 指示の合法性。 顧客は、顧客の指示に基づくWPFormsの処理が、WPFormsにデータ保護法違反を引き起こさないようにします。WPFormsは、指示がGDPRまたはその実施を違反すると認識した場合、または違反すると信じた場合、速やかにお客様に書面で通知します。

4.6 前述にかかわらず、顧客は、WPFormsがサービス(請求、アカウント管理、技術サポート、製品開発、販売およびマーケティング)の運用、サポート、および/または使用に関連するデータについて、正当な事業目的のために使用および開示できることを認めます。これが個人データである範囲において、WPFormsはそのデータ管理者であり、WPFormsのプライバシーポリシーおよびデータ保護法に従って処理します。

4.7 追跡テクノロジー。 追跡テクノロジー。お客様は、サービス提供に関連して、WPFormsがクッキー、ユニークID、ウェブビーコン、および同様の追跡テクノロジー(「追跡テクノロジー」)を使用することを確認します。お客様は、WPFormsプライバシーポリシーに記載されているとおり、データ保護法で要求される適切な通知、同意、オプトイン、およびオプトアウトメカニズムを維持し、WPFormsがサブスクライバー(以下に定義)のデバイスで追跡テクノロジーを合法的に展開し、データを収集できるようにするものとします。

5. サブプロセッサー

5.1 承認済みサブプロセッサー。 お客様は、WPFormsがお客様のデータをお客様に代わって処理するためにサブプロセッサーを雇用することに同意します。現在雇用および承認されているサブプロセッサーは、別紙Bに記載されています。

5.2 サブプロセッサーの義務。 WPFormsは、(i) 各サブプロセッサーと、データ保護法で要求される基準で顧客データを保護するようサブプロセッサーに義務付けるデータ保護条項を盛り込んだ書面契約を締結し、(ii) このDPAの遵守およびサブプロセッサーの行為または不作為によりWPFormsがこのDPAに基づく義務に違反した場合の責任を負うものとします。

5.3 WPFormsは、(i) ウェブサイトにサブプロセッサーの最新リスト(別紙B)を掲載し、(ii) お客様からの書面による要求に応じてこのリストを提供し、(iii) お客様はウェブサイトで更新を確認するか、更新されたリストを要求する責任があることをこの契約を通じて通知するものとします。

5.4 お客様は、通知から5日以内に、合理的なデータ保護上の理由により、新しいサブプロセッサーのWPFormsへの任命に書面で異議を唱えることができます。両当事者は、これらの懸念について誠実に協議するものとします。解決されない場合、お客様は本契約を一時停止または解除することができます(一時停止または解除前に発生した料金には影響しません)。

6. セキュリティ

6.1 セキュリティ対策。 WPFormsは、セキュリティインシデントから顧客データを保護し、そのセキュリティと機密性を維持するために設計された適切な技術的および組織的なセキュリティ対策を、別紙Cに従って実施および維持するものとします。

6.2 処理の機密性。 WPFormsは、顧客データを処理する権限を持つすべての人が、適切な機密保持義務(契約上または法定上)の下にあることを保証するものとします。

6.3 セキュリティ対策の更新。 お客様は、サービスがお客様の要件および法的義務を満たしているかどうかを独立して評価する責任があります。WPFormsは、全体的なセキュリティを低下させない限り、セキュリティ対策を随時更新することができます。

6.4 セキュリティインシデント対応。 WPFormsは、セキュリティインシデントを認識した場合、次のことを行います。(i) 不当な遅滞なく、かつ、可能な限り認識から48時間以内に顧客に通知する。(ii) 判明した情報または合理的に要求された情報を提供する。(iii) 封じ込めおよび調査のために合理的な措置を速やかに講じる。通知は、過失または責任の承認ではありません。

6.5 顧客の責任。 顧客は、サービスへのアカウント資格情報のセキュリティ確保、およびサービスとの間で送受信される顧客データのセキュリティ確保を含め、サービスを安全に使用する責任を負います。

7. セキュリティレポートと監査

7.1 監査権。 WPFormsは、本DPAへの準拠を証明するために合理的に必要な情報を提供し、7.2〜7.3項に記載された措置を通じて行使される監査を許可し、協力します。

7.2 顧客は、WPFormsが内部監査人によってそれぞれSSAE 16およびPCI基準に対して定期的に監査を受けていることを認めます。要求に応じて、WPFormsは、顧客が評価された監査基準および本DPAに対するWPFormsの準拠を確認できるように、その監査レポート(「レポート」)の要約コピーを(機密ベースで)顧客に提供します。

7.3 セキュリティデューデリジェンス。 セキュリティデューデリジェンス。レポートに加えて、WPFormsは、情報セキュリティ、デューデリジェンス、および監査アンケートへの回答を含め、本DPAへのWPFormsの準拠を確認するために顧客が行ったすべての合理的な情報要求に対応し、顧客が[email protected]宛てに書面で要求した場合、その情報セキュリティプログラムに関する追加情報を提供します。ただし、顧客はこの権利を暦年ごとに1回のみ行使するものとします。

8. 国際転送

8.1 データセンターの場所。 WPFormsは、WPForms、その関連会社、またはサブプロセッサがデータ処理業務を維持する世界中のどこでも顧客データを転送および処理できます。ただし、データ保護法および本DPAに従って適切なレベルの保護が維持されることを条件とします。

8.2 代替転送メカニズム。 WPFormsが代替の準拠したデータエクスポートメカニズムを採用した場合、そのメカニズムは、EUデータ保護法を満たす範囲で、本DPAに記載されているメカニズムに代わって適用されます。

9. データの返却または削除

9.1 契約の終了または満了時、WPFormsは、顧客の選択により、適用法により保持が要求される範囲、またはバックアップシステムにアーカイブされた顧客データ(WPFormsが安全に隔離し、さらなる処理から保護し、最終的に削除ポリシーに従って削除するもの)を除き、WPFormsが所有または管理するすべての顧客データ(コピーを含む)を削除または返却します。

10. 協力

10.1 データ主体からのリクエスト。 本サービスは、顧客がデータ保護法上の義務を支援するために、顧客データを取得、修正、削除、または制限するための管理機能を提供します。WPFormsは、処理の性質を考慮し、必要に応じて合理的な追加支援(顧客の費用負担)を提供します。データ主体からのリクエストがWPFormsに直接行われた場合、WPFormsは、法的に義務付けられている場合を除き、顧客の事前の許可なしに、データ主体を顧客にリダイレクトすること以外、直接応答しません。

10.2 法執行機関からのリクエスト。 法執行機関がWPFormsに顧客データの開示を要求した場合、WPFormsは顧客へのリクエストのリダイレクトを試みます。開示を強制された場合は、法的に禁止されていない限り、顧客が保護命令を求めるための合理的な通知を行います。

10.3 データ保護影響評価。 要求された範囲で、WPFormsは、顧客がセクション7のコンプライアンス、本DPAの情報、および必要に応じて追加の合理的な支援(顧客の費用負担)を通じて、DPIAまたは事前の協議を実施できるように、合理的に要求された情報を提供します。

11. 責任の制限

11.1 本DPA(SCCを含む)に起因または関連する各当事者の責任は、本契約に定められた責任の除外および制限に従うものとします。

11.2 本DPAに基づくWPFormsまたはその関連会社に対する請求は、本契約の当事者である顧客エンティティのみが行うものとします。

11.3 いかなる当事者も、本DPAまたはその他の規定に基づく個人のデータ保護権に関して、その責任を制限してはなりません。


証拠として、両当事者は、その権限ある代表者によって本DPAが実行されたことを確認します。

WPForms, LLC 署名:

氏名:Zach Tirrell、ゼネラルマネージャー

日付:2026年9月4日

[顧客名] 署名:氏名:[ ] タイトル:[ ] 日付:[ ]


別紙A – データ処理の詳細

(a) コントローラー(データエクスポーター): 顧客。本契約に基づきWPFormsにサービス提供を委託したWPFormsの顧客。

(b) プロセッサー(データインポーター): WPForms, LLC。

(c) 件名: 顧客データ。

(d) 処理期間: セクション9(データの返却または削除)に従い、本契約が終了するまで。

(e) 処理の目的: WPFormsは、許可された目的のためにのみ顧客データを処理します。(i) 本契約に基づくサービスの提供に必要な範囲。(ii) 顧客がサービスの使用において開始した処理。(iii) 本契約と一致するその他の合理的な指示に従うこと。

(f) 処理の性質: WPFormsは、フォーム作成、フォーム提出処理、および関連するプラグインおよびソフトウェアサービスを提供します。これらは本契約により詳細に説明されています。

(g) データ主体(データ主体)のカテゴリ: (i) 顧客およびユーザー(顧客のアカウントを通じてサービスにアクセス/使用する個人); および (ii) エンドユーザー — サービスを使用してフォームを作成した個人、またはその情報がサービスを通じて保存または収集された個人。

(h) 顧客データの種類: 顧客が設定したフィールドに応じて、以下が含まれる場合があります。 – 顧客およびユーザー:氏名、住所、連絡先詳細、ユーザー名、ライセンスキー、支払い/請求情報(実際のカードデータは該当する支払い処理業者によって処理され、WPFormsによって保存されません)、サイト/技術環境の詳細(WordPressのバージョン、PHP/MySQLのバージョン)。 – エンドユーザー:氏名、メールアドレス、電話番号、IPアドレス、自由記述の回答、ファイルアップロード、および顧客設定フォームを通じて送信された支払い関連トークン。

(i) 機密データ: WPFormsは、サービス提供に関連して機密データを収集または処理することを意図しておらず、意図的に収集または処理しません。フォームフィールドは顧客が設定できるため、追加の保護措置が講じられていない限り、顧客はサービスを通じて機密データを収集しない責任を負います。

(j)処理業務:お客様データは、本契約(本DPAを含む)に従って処理され、以下の処理アクティビティの対象となる場合があります。

本契約に従った、および/または適用される法律によって要求された開示。

本契約に基づきお客様に提供されるサービスを提供、維持、改善するために必要なストレージおよびその他の処理。および/または

本契約に従った、および/または適用される法律によって要求された開示。


別紙B – WPFormsサブプロセッサーのリスト

WPFormsは、サービス提供を支援するために、関連会社およびさまざまなサードパーティのサブプロセッサーを利用しています。

エンティティ名

OpenAI, LLC

Cloudflare, Inc.

Google LLC (Google Cloud)

PlanetScale, Inc.

Functional Software, Inc. (Sentry)


別紙C – セキュリティ対策

1 情報セキュリティプログラム。WPFormsは、(a) お客様データを偶発的または違法な損失、アクセス、開示から保護するのに役立つ、(b) セキュリティおよびWPFormsネットワークへの不正アクセスに対する合理的に予見可能な内部リスクを特定する、(c) リスク評価および定期的なテストを通じてセキュリティリスクを最小限に抑えるように設計された情報セキュリティプログラム(内部ポリシーおよび手順の採用および実施を含む)を維持します。WPFormsは、情報セキュリティプログラムを調整および担当する従業員を1名以上指名します。情報セキュリティプログラムには、次の対策が含まれます。

1.1 ネットワークセキュリティ。WPFormsネットワークは、サービスを提供するために必要な従業員、請負業者、およびその他の個人が電子的にアクセスできます。WPFormsは、ファイアウォールまたは機能的に同等のテクノロジーおよび認証制御の使用を含め、各ネットワーク接続およびユーザーからWPFormsネットワークへのアクセスを管理するためのアクセス制御およびポリシーを維持します。WPFormsは、潜在的なセキュリティ脅威に対応するための是正措置およびインシデント対応計画を維持します。

1.2 物理的セキュリティ。

1.2.1 物理アクセス制御。 WPFormsネットワークの物理コンポーネントは、目立たない施設(「施設」)に収容されています。施設への不正な侵入を防ぐために、敷地の境界および建物のアクセスポイントの両方で物理的な障壁制御が使用されます。施設での物理的な障壁を通過するには、電子アクセス制御の検証(例:カードアクセスシステムなど)または人間のセキュリティ担当者による検証(例:契約または社内の警備員サービス、受付係など)のいずれかが必要です。従業員および請負業者には、施設にいる間は着用しなければならない写真付きIDバッジが割り当てられます。訪問者は、指定された担当者にサインインし、適切な身分証明書を提示し、訪問中に施設にいる間は着用しなければならない訪問者IDバッジを割り当てられ、施設を訪問中は常に許可された従業員または請負業者によってエスコートされる必要があります。

1.2.2 従業員および請負業者のアクセス制限。 WPFormsは、そのようなアクセス権限を正当なビジネス上の必要性を持つ従業員および請負業者に施設へのアクセスを提供します。従業員または請負業者が割り当てられたアクセス権限をビジネス上の必要としなくなった場合、従業員または請負業者がWPFormsまたはその関連会社の従業員であり続けても、アクセス権限は速やかに取り消されます。

1.2.3 物理的セキュリティ保護。 すべてのアクセスポイント(メインエントランスドアを除く)は、安全(施錠)状態に維持されます。施設へのアクセスポイントは、施設にアクセスするすべての個人を記録するように設計されたビデオ監視カメラによって監視されます。WPFormsはまた、施設への不正アクセスを検出するように設計された電子侵入検知システムを維持しており、脆弱なポイント(例:主要エントランスドア、非常口ドア、屋上ハッチ、ドックベイドアなど)をドアコンタクト、ガラス破壊検出器、室内モーション検出器、または施設へのアクセスを試みる個人を検出するように設計されたその他のデバイスで監視します。従業員および請負業者による施設へのすべての物理アクセスは記録され、定期的に監査されます。

2 継続的な評価。 WPFormsは、業界標準に対してネットワークのセキュリティとその情報セキュリティプログラムの適切性を定期的にレビューし、新たなリスクに対応するために追加の対策が必要かどうかを評価します。


別紙D – 顧客に適用される標準契約条項

セクション I

条項 1

目的と範囲

(a) これらの標準契約条項の目的は、個人データの処理および当該データの自由な移動に関する、2016年4月27日の欧州議会および理事会の規則(EU)2016/679(一般データ保護規則)(1)の要件を遵守することを保証することです。第三国への個人データの転送のため。

(b) 当事者:

(i)個人データ(以下「データ輸出者」という)を移転する自然人または法人、公的機関、代理機関、その他の団体(以下「団体」という)で、附属書I.Aに記載されている者。

(ii)データ輸出者から、直接または間接的に本契約の当事者である他の団体を経由して、個人データを受領する第三国の団体(以下「データ輸入者」という)で、附属書I.Aに記載されている者。

本標準契約条項(以下「本契約」という)に合意した。

(c)本契約は、附属書I.Bに定める個人データの移転に関して適用される。

(d)本契約に含まれる附属書を含む本契約の別紙は、本契約の不可欠な一部を構成する。

第2条

本契約の効果および不変性

(a)本契約は、規則(EU)2016/679の第46条(1)および第46条(2)(c)に基づき、適切な保護措置、ならびにデータ主体の執行可能な権利および効果的な法的救済措置を定める。また、管理者から処理者への、および/または処理者から処理者へのデータ移転に関しては、規則(EU)2016/679の第28条(7)に基づく標準契約条項を定める。ただし、適切なモジュールを選択するため、または別紙の情報を追加または更新するために変更する場合を除く。これにより、当事者が本契約に定められた標準契約条項をより広範な契約に含めること、および/または他の条項または追加の保護措置を付加することを妨げるものではない。ただし、それらが本契約に直接的または間接的に矛盾せず、データ主体の基本的権利または自由を損なわない場合に限る。

(b)本契約は、データ輸出者が規則(EU)2016/679に基づき負う義務に影響を与えない。

第3条

第三者の受益者

(a)データ主体は、以下の例外を除き、データ輸出者および/またはデータ輸入者に対して、第三者の受益者として本契約を援用し、執行することができる。

(i)第1条、第2条、第3条、第6条、第7条;

(ii)第8条 – モジュール1:第8.5(e)条および第8.9(b)条;モジュール2:第8.1(b)条、8.9(a)、(c)、(d)、(e)条;モジュール3:第8.1(a)、(c)、(d)条および第8.9(a)、(c)、(d)、(e)、(f)、(g)条;モジュール4:第8.1(b)条および第8.3(b)条;

(iii)第9条 – モジュール2:第9(a)、(c)、(d)、(e)条;モジュール3:第9(a)、(c)、(d)、(e)条;

(iv)第12条 – モジュール1:第12(a)、(d)条;モジュール2および3:第12(a)、(d)、(f)条;

(v)第13条;

(vi)第15.1(c)、(d)、(e)条;

(vii)第16(e)条;

(viii)第18条 – モジュール1、2、3:第18(a)、(b)条;モジュール4:第18条。

(b)前項(a)は、規則(EU)2016/679に基づくデータ主体の権利に影響を与えない。

第4条

解釈

(a)本契約において規則(EU)2016/679で定義された用語は、当該規則における意味を有するものとする。

(b)本契約は、規則(EU)2016/679の規定に照らして読み解釈されるものとする。

(c)これらの条項は、規則(EU)2016/679に規定される権利および義務と矛盾する方法で解釈されないものとします。

第5条

階層

これらの条項と、これらの条項が合意された時点またはその後に入力された時点で存在する当事者間の関連契約の規定との間に矛盾がある場合、これらの条項が優先されるものとします。

第6条

移転の説明

移転の詳細、特に移転される個人データのカテゴリおよび移転される目的は、別紙I.Bに規定されています。

第7条–任意

加入条項

(a)これらの条項の当事者ではない事業体は、当事者の同意を得て、別紙I.Aを完成し署名することにより、データ送信者またはデータ受信者として、いつでもこれらの条項に加入することができます。

(b)別紙I.Aを完成し署名した後、加入事業体はこれらの条項の当事者となり、別紙I.Aで指定されたとおりにデータ送信者またはデータ受信者の権利および義務を有するものとします。

(c)加入事業体は、当事者となる前の期間から生じるこれらの条項に基づく権利または義務を有しないものとします。

セクションII–当事者の義務

第8条

データ保護のセーフガード

データ送信者は、データ受信者が適切な技術的および組織的措置を実施することにより、これらの条項に基づく義務を果たすことができると判断するために合理的な努力を行ったことを保証します。

8.1 指示

(a)データ送信者は、コントローラーとして行動するデータ受信者からの文書化された指示に基づいてのみ個人データを処理するものとします。

(b)データ送信者は、これらの指示に従うことができない場合、特にこれらの指示が規則(EU)2016/679またはその他の連合または加盟国のデータ保護法に違反する場合、直ちにデータ受信者に通知するものとします。

(c)データ受信者は、サブ処理の文脈または管轄監督当局との協力に関して、データ送信者が規則(EU)2016/679に基づく義務を果たすことを妨げるいかなる行為も控えるものとします。

(d)処理サービスの提供終了後、データ送信者は、データ受信者の選択により、データ受信者の代わりに処理されたすべての個人データを削除し、その旨をデータ受信者に証明するか、またはデータ受信者に代わって処理されたすべての個人データをデータ受信者に返却し、既存のコピーを削除するものとします。

8.2 処理のセキュリティ

(a)当事者は、データのセキュリティ、および送信中のセキュリティを確保するために、適切な技術的および組織的対策を実施し、偶発的または不法な破壊、損失、改ざん、不正な開示またはアクセスにつながるセキュリティ侵害(以下「個人データ侵害」といいます)から保護するものとします。適切なセキュリティレベルを評価するにあたり、当事者は、最新技術の状態、実施コスト、個人データの性質、処理の性質、範囲、文脈および目的、ならびにデータ主体に対する処理に伴うリスクを十分に考慮し、特に、処理の目的がそのように達成できる場合には、送信中を含め、暗号化または仮名化の利用を検討するものとします。

(b)データ送信者は、本条項に従って、データ受信者がデータの適切なセキュリティを確保するのを支援するものとします。データ送信者が本条項に基づいて処理する個人データに関する個人データ侵害が発生した場合、データ送信者は、それを認識した後、遅滞なくデータ受信者に通知し、データ受信者が侵害に対処するのを支援するものとします。

(c)データ送信者は、個人データを処理する権限を与えられた者が、機密保持を約束しているか、または適切な法定機密保持義務を負っていることを保証するものとします。

8.3   文書化とコンプライアンス

(a)当事者は、本条項への準拠を実証できるものとします。

(b)データ送信者は、本条項に基づく義務の遵守を実証するために必要なすべての情報をデータ受信者が利用できるようにし、監査を受け入れ、それに協力するものとします。

第9条

サブプロセッサーの使用

モジュール4には適用されません。

第10条

データ主体権

当事者は、データ受信者に適用される現地法、またはEU域内でのデータ送信者によるデータ処理の場合には、規則(EU)2016/679に基づき、データ主体が行う問い合わせおよび要求に対応するのを互いに支援するものとします。

第11条

救済

(a)データ受信者は、苦情を処理する権限のある連絡先について、個別の通知またはウェブサイトを通じて、透明かつ容易にアクセス可能な形式でデータ主体に通知するものとします。データ受信者は、データ主体から受け取った苦情に迅速に対処するものとします。

第12条

責任

適用されません。

第13条

監督

適用されません。

第III部 – 公共当局によるアクセスの場合の現地法および義務

第14条

条項への準拠に影響を与える現地法および慣行 

(EUプロセッサーが第三国管理者から受け取った個人データを、プロセッサーがEUで収集した個人データと組み合わせる場合)

(a)当事者は、データ輸入者が個人データを処理するために適用される第三国における法令および慣行、ならびに個人データの開示要求または公的機関によるアクセスを許可する措置を含め、データ輸入者が本条項に基づく義務を履行することを妨げるものはないと確信する理由がないことを保証します。これは、基本的人権および自由の本質を尊重し、民主的社会において規則(EU)2016/679の第23条(1)に記載された目的の1つを保護するために必要かつ比例を超えない法令および慣行は、本条項と矛盾しないという理解に基づいています。

(b)当事者は、(a)項の保証を提供するにあたり、特に以下の要素を十分に考慮したことを宣言します。
(i)処理チェーンの長さ、関係者の数、使用される通信チャネルを含む、移転の特定の状況。意図された転送。受信者の種類。処理の目的。移転される個人データのカテゴリおよび形式。移転が発生する経済セクター。移転されたデータの保存場所。
(ii)移転の特定の状況に照らして関連性のある、公的機関へのデータ開示を要求する法令および慣行、またはそのような機関によるアクセスを許可する法令および慣行、ならびに関連する制限および保護措置。
(iii)移転中および宛国における個人データの処理に適用される措置を含め、本条項に基づく保護措置を補完するために実施された、契約上、技術上または組織上の関連する保護措置。

(c)データ輸入者は、(b)項に基づく評価を実施するにあたり、データ輸出者に適切な情報を提供するために最善を尽くしたことを保証し、本条項の遵守を確保するためにデータ輸出者と引き続き協力することに同意します。

(d)当事者は、(b)項に基づく評価を文書化し、要求に応じて管轄監督当局に提出することに同意します。

(e)データ輸入者は、本条項に同意した後、および契約期間中、第三国の法令の変更または(a)項の要件に沿わない実践におけるそのような法令の適用を示す措置(開示要求など)の後に、(a)項の要件に沿わない法令または慣行の対象となっている、または対象となったと信じる理由がある場合、速やかにデータ輸出者に通知することに同意します。

(e)項に基づく通知を受けた場合、またはデータ輸出者がデータ輸入者�� ever 契約上の義務を履行できなくなったと信じるに足りる理由がある場合、データ輸出者は、状況に対処するためにデータ輸出者および/またはデータ輸入者が採用すべき適切な措置(例:セキュリティおよび機密性を確保するための技術的または組織的措置)を速やかに特定しなければならない。データ輸出者は、そのような移転のための適切な保護措置が確保できないと判断した場合、または管轄監督当局から指示された場合、データ移転を一時停止しなければならない。この場合、データ輸出者は、本条項に基づく個人データの処理に関する限り、契約を解除する権利を有する。契約に3者以上の当事者が関与する場合、当事者が別途合意しない限り、データ輸出者は、関連する当事者との関係でのみ、この解除権を行使することができる。本条項に基づき契約が解除された場合、第16条(d)および(e)項が適用される。

第15条

公的機関によるアクセスの場合におけるデータ輸入者の義務 

(EUプロセッサーが第三国管理者から受け取った個人データを、プロセッサーがEUで収集した個人データと組み合わせる場合)

15.1   通知

(a) データ輸入者は、以下のいずれかの場合、速やかにデータ輸出者、および可能な場合はデータ主体に通知することに同意する(必要に応じて、データ輸出者の支援を得て):(i)本条項に基づき移転された個人データの開示を求める、宛先国の法律に基づく、公的機関(司法機関を含む)からの法的に拘束力のある要請を受領した場合。この通知には、要求された個人データ、要求した当局、要求の法的根拠、および提供された回答に関する情報を含めるものとする。または
(ii)宛先国の法律に従い、本条項に基づき移転された個人データに対する公的機関による直接アクセスを認識した場合。この通知には、輸入者が利用可能なすべての情報を含めるものとする。

(b) データ輸入者が宛先国の法律によりデータ輸出者および/またはデータ主体への通知を禁止されている場合、データ輸入者は、可能な限り多くの情報を、可能な限り速やかに伝達するために、禁止の解除を得るよう最善の努力をすることに同意する。データ輸入者は、データ輸出者の要求に応じてそれを証明できるように、最善の努力を文書化することに同意する。

(c) 宛先国の法律で許可されている場合、データ輸入者は、契約期間中、定期的に、受領した要求に関する可能な限り多くの関連情報(特に、要求の数、要求されたデータの種類、要求した当局、要求が異議申し立てされたかどうか、およびそのような異議申し立ての結果など)をデータ輸出者に提供することに同意する。

(d) データ輸入者は、契約期間中、(a)項から(c)項までの情報を保持し、管轄監督当局の要求に応じてそれを提供することに同意する。

(e)第14条(e)および第16条に基づくデータ輸入者の、これらの条項を遵守できない場合に速やかにデータ輸出者に通知する義務は、これらの(a)から(c)までの段落によって影響を受けないものとする。

15.2   合法性とデータ最小化のレビュー

(a)データ輸入者は、開示要求の合法性、特にそれが要求する公的機関に付与された権限の範囲内にとどまるかどうかをレビューすることに同意し、慎重な評価の後、宛先国の法律、国際法の適用される義務、および国際的な慣習の原則に基づき、要求が違法であると考慮すべき合理的な根拠があると結論付けた場合には、その要求に異議を唱えるものとする。データ輸入者は、同じ条件下で、上訴の可能性を追求するものとする。要求に異議を唱える場合、データ輸入者は、管轄の司法機関がその merits について決定を下すまで、要求の効果を停止させるための暫定措置を求めるものとする。適用される手続き規則によって要求されるまで、要求された個人データを開示してはならない。これらの要件は、第14条(e)に基づくデータ輸入者の義務によって影響を受けないものとする。

(b)データ輸入者は、開示要求の法的評価および要求に対する異議申し立てを文書化することに同意し、宛先国の法律で許可される範囲で、その文書をデータ輸出者に提供するものとする。また、要求に応じて、管轄監督当局にも提供するものとする。

(c)データ輸入者は、要求の合理的な解釈に基づき、開示要求に応じる際に許可される最小限の情報量を提供することに同意する。

第IV部 – 最終規定

第16条

条項の不遵守および解除

(a)データ輸入者は、いかなる理由であれ、これらの条項を遵守できない場合には、速やかにデータ輸出者に通知するものとする。

(b)データ輸入者がこれらの条項に違反した場合、またはこれらの条項を遵守できない場合には、データ輸出者は、遵守が再び確保されるか、または契約が解除されるまで、データ輸入者への個人データの移転を停止するものとする。これは第14条(f)によって影響を受けないものとする。

(d) データ輸出者は、これらの条項に基づく個人データの処理に関する契約を解除する権利を有するものとします。ただし、以下の場合に限ります。(i) データ輸出者が(b)項に基づきデータ輸入者への個人データの移転を停止しており、かつ、解除が合理的な期間内に、いずれにしても停止から1か月以内に回復されない場合。(ii) データ輸入者がこれらの条項に実質的または継続的に違反している場合。または(iii) データ輸入者が、これらの条項に基づく義務に関して、管轄裁判所または監督当局の拘束力のある決定に従わない場合。これらの場合、データ輸出者は、かかる不遵守について管轄監督当局に通知するものとします。契約に3者以上の当事者が関与する場合、データ輸出者は、当事者間で別途合意した場合を除き、関連する当事者との関係でのみ、この解除権を行使することができます。

(e) (c)項に基づき契約が解除される前にEU域内でデータ輸出者によって収集され、移転された個人データは、そのコピーを含め、直ちにすべて削除されなければなりません。データ輸入者は、データの削除をデータ輸出者に証明するものとします。データが削除または返却されるまで、データ輸入者はこれらの条項の遵守を継続して保証するものとします。データ輸入者に適用される現地の法律により、移転された個人データの返却または削除が禁止されている場合、データ輸入者は、これらの条項の遵守を継続して保証し、当該現地の法律で要求される範囲および期間のみデータを処理することを保証します。

(f) いずれの当事者も、(i)欧州委員会が規則(EU) 2016/679第45条(3)に基づき、これらの条項が適用される個人データの移転をカバーする決定を採択した場合、または(ii)規則(EU) 2016/679が個人データが移転される国の法的枠組みの一部となった場合、これらの条項に拘束されることへの同意を撤回することができます。これは、規則(EU) 2016/679に基づき、問題の処理に適用されるその他の義務を損なうものではありません。

第17条

準拠法

これらの条項は、第三受益者の権利を認める国の法律に準拠するものとします。当事者は、これがアメリカ合衆国の法律であることを合意します。

第18条

フォーラムおよび管轄権の選択

これらの条項から生じる紛争は、アメリカ合衆国の裁判所によって解決されるものとします。