DPA — データ処理契約
2026-05-17 · v1.0 / maj 2026
重要な通知:本データ処理契約 (以下「DPA」) は、注文者 (コントローラー) と Findes Group の実行者 (プロセッサー) 間の主要契約 (一般取引条件または特定の B2B 契約) に対する拘束力のある法的補足です。本書は、規則 (EU) 2016/679 (GDPR)、個人データ保護法 (ZVOP-2)、および規則 (EU) 2024/1689 (EU AI Act) への完全な準拠を保証しています。当社の IT、マーケティング、または SaaS サービスの利用により、注文者は自動的に本 DPA を受け入れます。
本 DPA において、以下の用語は特定の法的意味を有しています:
- コントローラー (注文者):Findes Group にサービスを発注し、顧客または従業員の個人データの処理の目的および手段を独立して決定する B2B パートナー (代理店、開発者、フランチャイジー、企業)。
- プロセッサー (Findes Group):サービスの性質に応じて、この役割は Investra International Ltd (IT プラットフォーム、SaaS、CRM、マーケットプレイスインフラストラクチャ向け) または Findes Marketing d.o.o. (マーケティングサービス、スロベニアのマスターフランチャイズオペレーション向け) が引き受けます。
- サブプロセッサー:プロセッサーが特定の処理タスク (例:AWS ホスティング、OpenAI 人工知能) を実行するために認可する第三者。
- 主要契約:プロセッサーがコントローラーに対してサービスを実行する基盤となるあらゆる協力契約、SLA (サービスレベル契約)、または一般取引条件。
- 個人データ:プロセッサーがコントローラーの代わりに処理する、特定されたまたは特定可能な個人に関する情報。
Pravna narava
Findes プラットフォームがエンドユーザー (B2C) 向けのマーケットプレイスとして機能する場合、Findes は共同コントローラー (Joint Controller) として機能することができます。ただし、本 DPA は、Findes が B2B パートナーに IT/SaaS/マーケティングインフラストラクチャを提供し、厳密にプロセッサーとして機能する状況を明確に規定しています。
プロセッサーは、主要契約に指定されたサービスの提供目的のためにのみ、個人データを処理します。処理の対象は、以下のパラメータを包含しています:
2.1 Kategorije posameznikov
- コントローラーの顧客および潜在顧客 (リード)。
- コントローラーの従業員、エージェント、および外部協力者 (SaaS プラットフォームユーザー)。
- コントローラーのビジネスパートナーおよび供給業者。
2.2 Vrste osebnih podatkov
| Vrsta podatkov | Primeri | Namen obdelave |
|---|---|---|
| 識別データ | 名前、姓、ユーザー名、税務番号 | Vzpostavitev profilov, CRM upravljanje |
| Kontaktni podatki | 電子メール、電話番号、住所 | 通信、オファー送信、オートメーション |
| 財務データ | Podatki o transakcijah, IBAN (delno) | 支払い処理、アフィリエイトモデル |
| デジタルおよび IT データ | IP アドレス、ログファイル、クッキー、位置情報 | システムセキュリティ、分析、監査証跡 |
| Vsebina komunikacije | チャット履歴、電子メールメッセージ | カスタマーサポート、AI 分析 (有効な場合) |
2.3 Narava obdelave
処理には、自動化された IT および AI システムを使用したデータの収集、記録、編集、構造化、保存、適応、検索、閲覧、使用、伝送 (プラットフォーム内)、制限、削除、および破棄が含まれます。
プロセッサーは、個人データの処理に際して、以下の義務を厳密に遵守することを約束しています:
- 書面による指示:個人データは、コントローラーの文書化された指示に基づいてのみ処理されます (SaaS プラットフォーム内の機能の使用を含む)。プロセッサーが指示が GDPR に違反していると考える場合、直ちにコントローラーに通知します。
- 機密性:処理を認可された者 (従業員、外部協力者) が厳密な法的機密保持義務に拘束されていることを保証します。
- コントローラーへの支援:処理の性質および利用可能な情報を考慮して、セキュリティ、違反報告、データ保護インパクト評価 (DPIA) の実施に関する義務を満たすことを支援します。
- 使用の制限:コントローラーの個人データを、独自のマーケティング目的、第三者への販売、またはデータの現金化に使用することはありません。
データオーナーであるコントローラーは、処理の合法性に対する主要な責任を負担します。コントローラーは、以下を約束しています:
- 個人データを収集し、プロセッサーに転送するための有効な法的根拠 (例えば、同意、契約、正当な利益) を有しています。
- GDPR 第13条および第14条に従い、個人に必要な情報 (プライバシーポリシー) をタイムリーに提供していたこと。
- 追加のサポートが明示的に書面で合意されない限り、プロセッサーのシステムに特別なカテゴリーの個人データ (健康データ、生体認証、政治的信念) を入力しないこと。
- Findes プラットフォームへのアクセスのためのパスワードおよび API キーのセキュリティを維持すること (2FA/MFA の使用)。
プロセッサーは、データ保護のための最高業界基準を実装しています。標準的な TOM (技術的および組織的対策) には以下が含まれます:
5.1 技術的対策
- 暗号化:すべてのデータは転送中 (TLS 1.3 / HTTPS) および静止時 (AES-256 データベース暗号化) に暗号化されます。
- アクセス制御:厳密なロールおよび権限システム (RBAC) が実装されています。本番データベースへのアクセスは、安全な VPN 接続および MFA を通じて認可された上級エンジニアのみが可能です。
- バックアップ:自動化された日次バックアップが地理的に分離された場所に保存され、復旧の整合性を検証しています。
- ネットワーク監視:WAF (Web Application Firewall)、DDoS 保護、および侵入検知システム (IDS/IPS) の使用。
5.2 Organizacijski ukrepi
- パスワードポリシー:プロセッサーのすべての従業員に対する強いパスワードと多要素認証 (MFA) の義務的な使用。
- トレーニング:情報セキュリティおよび GDPR コンプライアンスに関する定期的な年次従業員トレーニング。
- クリーンデスクポリシー:企業の物理的なスペースでのきれいなデスクポリシーおよび画面ロック。
- インシデント管理:セキュリティインシデントへの迅速な対応のための文書化された手順。
コントローラーは、プロセッサーに対して、サブプロセッサーを契約する一般的な書面による認可を与えています。プロセッサーは現在、以下の主要なサブプロセッサーを使用しています:
| Podobdelovalec | Storitev / Namen | Lokacija podatkov |
|---|---|---|
| Amazon Web Services (AWS) | クラウドインフラストラクチャ、データベース、ファイルストレージ | EU (Frankfurt / Irska) |
| Cloudflare / Netlify | CDN、WAF、静的ファイルのホスティング | Globalno (Edge), primarno EU |
| SendGrid / Mailgun | トランザクションおよびマーケティング電子メール送信のインフラストラクチャ | EU / ZDA (DPF certifikat) |
| OpenAI, L.L.C. | テキスト処理および分析用の AI インフラストラクチャ (API のゼロデータ保持) | ZDA (DPF certifikat) |
| Stripe / PayPal | 支払いおよびサブスクリプション処理 | EU / ZDA (DPF certifikat) |
6.1 Sprememba Podobdelovalcev
プロセッサーは、サブプロセッサーの意図された変更または新しい追加について、変更の実装前に少なくとも14日間コントローラーに通知します (通常、ダッシュボード通知または電子メール経由)。コントローラーはデータ保護に関連した正当な理由に基づいて異議を唱える権利を有しています。紛争を解決できない場合、コントローラーは主要契約から退出する権利を有しています。
6.2 サブプロセッサーに対する責任
プロセッサーは、各サブプロセッサーとの間で拘束力のある契約 (DPA) を締結し、本 DPA で指定されたのと同等またはより厳密なデータ保護義務をサブプロセッサーに課しています。プロセッサーはサブプロセッサーの義務を満たすことについてコントローラーに完全に責任を負い続けます。
処理およびデータストレージの主要な場所は欧州経済領域 (EEA) 内です。サービスが EEA の外部にあるプロバイダーへのデータ転送を必要とする場合 (例えば米国のプロバイダー)、プロセッサーは転送が以下の法的根拠のいずれかに基づいてのみ実行されることを保証しています:
- 適切性決定:欧州委員会が十分なレベルの保護を提供していると判断した国への転送 (米国の認定企業向けのEU-US Data Privacy Frameworkを含む)。
- 標準契約条項 (SCCs):必要に応じて、欧州委員会によって承認された最新の SCC の実行と、追加の技術的対策 (転送影響評価 - TIA)。
プロセッサーが処理する個人データのセキュリティ侵害が確認された場合 (例えば、不正アクセス、損失、破棄、またはデータの開示)、プロセッサーは以下を実施します:
- 侵害に気付いてから不必要な遅延なく、最長48時間以内に、書面でコントローラーに通知します (コントローラーの管理者または DPO の電子メールアドレス宛)。
- 通知に以下の詳細が含まれます:侵害の性質、影響を受けた個人のカテゴリおよび推定数、侵害の可能性のある結果、および損害を軽減するために実施または実施される予定の対策。
- 監督機関 (例えば、情報コミッショナー) および影響を受けた個人への通知を支援し、GDPR が要求する72時間以内の完全な合理的なサポートを提供します。
Opozorilo
プロセッサーは、法律で明確に要求されない限り、または書面でコントローラーが要求しない限り、独立して監督機関または個人に対する侵害を通知しません。
個人 (例えば、コントローラーの顧客) がプロセッサーに対して直接権利行使要求 (アクセス、是正、削除/忘れられる権利、制限、ポータビリティ) を提出した場合、プロセッサーは以下を実施します:
- 要求を直ちにコントローラーに転送し、それに独立して応答しません。
- IT プラットフォームの機能の範囲内で、コントローラーが要求を自分で履行するためのツール (例えば、プロファイル削除ボタン、JSON/CSV でのデータエクスポート) を有効にします。
- ツールが不十分な場合、プロセッサーはコントローラーの書面による要求に応じて、要求の実装を技術的に支援します。実質的な手動作業はコントローラーに対して現在の IT サービス価格リストに従ってチャージされる可能性があります。
Findes Group は AI 機能 (例えば、サポートの自動化、ドキュメント分析) を自社のプラットフォームに統合しているため、AI 規則 (EU AI Act) に従って、以下の厳密なルールが適用されます:
- AI トレーニング用ゼロデータ保持:コントローラーの個人データは、プロセッサーまたはそのサブプロセッサー (例えば OpenAI) のパブリックまたは基盤モデルをトレーニング (微調整) するために決して使用されません。AI プロバイダーへの API 呼び出しは、データが保存または学習に使用されないように設定されています。
- 透明性:AI システムがコントローラーのエンドカスタマーと直接通信する場所 (例えば、AI チャットボット)、カスタマーは機械と通信していることを明確に通知する必要があります。
- 高リスクシステムの禁止:プロセッサーはコントローラー向けに「受け入れ不可能なリスク」カテゴリー (例えば、社会的スコアリング) または「高リスク」 (例えば、自動採用、リモート生体認証識別) に該当する AI プロセスを実行しません(ただし、適切なリスク評価 (基本的権利影響評価) が添付されている特別な契約書が締結されている場合を除く)。
コントローラーは、本 DPA および GDPR へのプロセッサーの準拠を確認する権利を有しています。監査は以下の条件下で実施されます:
- コントローラーは最初にプロセッサーのドキュメントおよび証明書 (例えば、ISO 27001 レポート、SOC 2、セキュリティ声明) を要求しています。このドキュメントが準拠を証明する場合、追加の物理的監査は必要ではありません。
- ドキュメントが不十分である場合、または深刻なセキュリティインシデントの場合、コントローラー (または競争相手ではない独立した外部監査人) は最低30日前の通知に基づいて監査を実施できます。
- 監査は通常の営業時間中に実施され、プロセッサーの業務への影響を最小化する方法で実施されます。監査費用はコントローラーが負担します。ただし、監査がプロセッサーによる重大な違反を発見した場合は除きます。
主要契約の有効性終了後、またはコントローラーの明示的な要求に応じて、プロセッサーは以下を実施します:
- コントローラーに、標準的なマシン可読形式 (例えば CSV、JSON) で、契約終了から30日以内にすべての個人データをエクスポートできるようにします。
- 30日間の移行期間の満了後、すべての本番システムからコントローラーのすべての個人データを安全かつ永続的に削除します。
- バックアップ内のデータは、通常のバックアップローテーション サイクル (通常 90 日間) に従い、完全に暗号化されたままでアクセス不可の状態で、自動的に上書きおよび破棄されます。
削除の例外は、プロセッサーが法的義務に基づいて保持する必要があるデータ (例えば、税務および会計法) ですが、このようなデータは、その目的のみを目的として保持されます。
GDPR 違反による個人への損害に対する当事者の責任は、GDPR 第82条に従い評価されます。相互的関係 (B2B) では、以下が適用されます:
- プロセッサーは、GDPR で明示的にプロセッサーに課せられた義務を果たさなかった場合、またはコントローラーの合法的な指示の外で、またはそれに反して行動した場合にのみ、損害賠償責任を負います。
- プロセッサーの総損害賠償責任 (監督機関の罰金を含む) は、主要契約で最大責任制限として指定されている金額に厳密に制限されています (責任上限)。これが指定されていない場合、責任は、損害を引き起こした事象の前の12ヶ月間にコントローラーがプロセッサーに支払った料金の金額に制限されます。
- どちらの当事者も、間接的損害、利益喪失、データ損失 (コントローラーが独自のバックアップを怠った場合)、または評判への損害に対して責任を負いません。
本 DPA は主要契約と同時に有効になり (または一般取引条件の確認)、プロセッサーがコントローラーの代わりに個人データを保持または処理している限り、引き続き有効です。
本 DPA の規定と主要契約の規定に矛盾がある場合、データ保護および GDPR コンプライアンスに関連する範囲で、本 DPA の規定が優先します。
本 DPA には、主要契約で指定された法律が適用されます。これが指定されていない場合、スロベニア共和国の法律 (Findes Marketing d.o.o. の場合) またはイングランドとウェールズの法律 (Investra International Ltd の場合) が適用されます。本 DPA に起因するすべての紛争は、主要契約で指定された所管の裁判所で解決されます。
処理者は、法令の変更(例:EDPBの新しいガイドライン、EU AI Actの更新)により必要な場合、本DPAを一方的に変更する権利を留保します。重要な変更については、管理者に少なくとも30日前に通知いたします。
Findes Marketing d.o.o.
Master Franchise & Marketing
Matična št.: 8674639000
Litostrojska cesta 44A, 1000 Ljubljana, SI
info@findes.si
Investra International Ltd
Marketplace & IT Platforma
Company No. 16626956
128 City Road, London EC1V 2NX, UK
legal@findes.si