データ処理契約

データ処理契約

データ処理契約

データ処理契約

このデータ処理補足契約は、2026年8月10日をもって発効します。

このデータ処理補足契約およびその付属書(以下「本補足契約」または「DPA」)は、サイトの利用規約、Gatherプライバシーポリシー、Grapevineプライバシーポリシー、Grapevine利用規約、またはお客様(以下「お客様」)によるGatherサービスのご利用を規定する、Gatherとお客様との間のその他の書面もしくは電子的合意(総称して「本契約」)に関連して、Gather Presence, Inc.(以下「Gather」または「当社」)がお客様に代わって行う個人データの処理に関する両当事者の合意を反映したものです。 

署名済みのコピーが必要ですか? support@gather.town までお気軽にメールでお問い合わせください!

1. 定義 

「関係会社」 とは、対象企業を直接的もしくは間接的に支配する、対象企業によって支配される、または対象企業と共通の支配下にあるエンティティを意味します。この定義の適用上、「支配」とは、対象企業の議決権の50%を超える直接的または間接的な所有または支配を意味します。

「Gatherサービス」 とは、本契約で指定されている、お客様が選択されたサービスを意味します。 

「CCPA」 とは、カリフォルニア州消費者プライバシー法(Cal. Civ. Code §1798.100以降)およびその実施規則を意味します。 

「管理者」 とは、個人データの処理の目的および手段を決定するエンティティを意味し、CCPAで定義される「事業者」に該当するものを含みます。 

「お客様」 とは、本契約を締結したエンティティ、および注文書に署名したその関係会社を意味します。 

「顧客データ」 とは、本契約において「顧客データ」と定義されているものを意味し、お客様によって、またはお客様のためにGatherサービスに送信された電子データまたは情報を指します。 

「データ保護法」 とは、本補足契約に基づく個人データの処理に適用される、欧州連合、欧州経済領域およびその加盟国、スイス、英国、米国およびその各州のデータ保護またはプライバシーに関する法律、規則、および規制を意味します。 

「データ主体」 とは、個人データが関連している、特定されたまたは特定可能な個人を意味します。 

「GDPR」 とは、個人データの処理に関連する自然人の保護および当該データの自由な移動に関する、2016年4月27日の欧州議会および理事会の規則 (EU) 2016/679(一般データ保護規則)を意味します。 

「個人データ」 とは、Gatherサービスの一部としてお客様がGatherに提供する、特定されたまたは特定可能な自然人に関する情報であり、当該データが顧客データに該当するものを意味します。 

「処理」 とは、自動化された手段であるか否かを問わず、Gatherサービスの提供の一環としてGatherが個人データまたは個人データのセットに対して行う、あらゆる操作または一連の操作を意味します。 

「処理者」 とは、管理者に代わって個人データを処理するエンティティを意味し、CCPAで定義される「サービスプロバイダー」に該当するものを含みます。 

「セキュリティインシデント」 とは、権限のない個人によって送信、保存、またはその他の方法で処理された個人データの、偶発的または不法な破壊、紛失、改ざん、無許可の開示、またはアクセスにつながった、確認済みのセキュリティ侵害を意味します。

「標準契約条項」 とは、委員会実施決定914/2021/EUに基づく第三国の処理者への個人データ転送に関する2021年6月4日の欧州委員会決定に従って、お客様とGatherとの間で締結され、本補足契約の付属書1として添付されている契約を意味します。

「再処理者(サブプロセッサー)」 とは、本契約に関連して個人データを処理するために指定された第三者(Gatherと共通の支配下にあるエンティティ、またはGatherによって支配されるエンティティを含む)を意味します。 

「監督機関」 とは、GDPRで定義される意味を有するものとします。 

本補足契約で使用されているものの、ここで定義されていない頭字語で始まる用語は、本契約で定義されている意味を持つものとします。 

2. 個人データの処理

2.1. 両当事者は、個人データの処理に関して、お客様が「管理者」であり、Gatherが「処理者」であることを確認し、合意します。 

2.2. 本補足契約に基づく処理の対象は個人データです。本補足契約に基づく処理の期間は、本補足契約に記載されている個人データを保持するGatherの権利に従い、本契約の期間中とします。本補足契約に基づく個人データ処理の目的は、Gatherが本契約に従ってお客さまにGatherサービスを提供することです。処理の性質はGatherサービスの提供であり、詳細は本契約に記載されています。個人データの種類は、お客様がGatherサービスを利用することを通じて、お客様の単独の裁量で収集および処理されるデータです。データ主体は、お客様のモバイルアプリケーション、ウェブサイト、プラットフォーム、IoTまたはその他のアプリケーションにアクセスして利用する、お客様のエンドユーザーの皆様です。 

2.3. Gatherは、本補足契約の規定、お客様の指示、およびGatherによるGatherサービスの提供に適用されるデータ保護法にのみ従って個人データを処理します。お客様は、個人データの処理に関してGatherに提供する指示が、適用されるすべてのデータ保護法(適用される場合はCCPAを含む)に準拠していることを確認するものとします。さらにお客様は、個人データの処理に関してGatherに提供する指示が、Gatherによる適用データ保護法(適用される場合はCCPAを含む)の違反を招かないことに同意するものとします。 

2.4. お客様は、Gatherサービスの利用にあたり、データ保護法および適用される場合はCCPAの要件に従って個人データを処理するものとします。これには、処理者としてのGatherの利用に関連して、データ主体に必要な通知を行い、必要な同意を得ることが含まれますが、これらに限定されません。個人データの処理および利用に関するお客様の決定および行動は、データ保護法、CCPA、ならびに本契約および本補足契約の条項に準拠するものとします。お客様は、個人データの正確性、品質、および合法性、ならびにお客様が個人データを取得した手段について、単独で責任を負うものとします。 

3. 個人データの国際転送

Gatherがお客様に代わって処理する個人データは、米国に転送され、保存および処理されます。お客様は、GatherがGatherサービスを提供するために、個人データが米国に転送されること、およびGatherによって米国で保存および処理されることに同意するものとします。お客様が欧州連合、欧州経済領域および/またはその加盟国(以下「EEA」)、スイス、および英国から個人データを転送する場合、転送は本補足契約の付属書1として添付されている標準契約条項を通じて行われます。標準契約条項は、欧州連合、EEAおよび/またはその加盟国、スイス、および英国の外に転送されない個人データには適用されません。 

4. 第三者からの要求および機密保持

4.1. Gatherは、以下の場合を除き、個人データをいかなる個人または第三者にも開示しません。(i)お客様の要求がある場合、(ii)本補足契約に規定されている場合、(iii)Gatherサービスを提供するために必要な場合、または(iv)適用法もしくは法執行機関の有効かつ拘束力のある命令によって要求される場合。法律に別段の定めがある場合を除き、Gatherは、個人データに関連して受信した召喚状、裁判上、行政上、または仲裁上の命令(以下「要求」)について、速やかにお客様に通知します。お客様の要求に応じて、Gatherは、お客様が要求にタイムリーに対応するために合理的に必要な、Gatherが保有する合理的な情報および支援を提供します。お客様は、要求を行ったエンティティと直接やり取りする責任がGatherにはないことを認めるものとします。 

4.2. Gatherは、個人データへのアクセスまたは処理を行う権限を持つすべての従業員または関係者が、個人データに関する守秘義務に拘束されることを保証します。Gatherは、個人データを処理する権限を持つ従業員または関係者が、お客様の指示がある場合を除き、当該データを処理しないことを保証します。Gatherは、すべての従業員が個人データの取り扱いに関する法律についてのトレーニングを受けており、当該法律および本補足契約に基づくGatherの義務と各自の個人的な義務・責任の両方を認識していることを保証します。

5. データ主体からの要求

Gatherは、データ主体のアクセス権、訂正・修正権、処理への異議申立て権、消去権(「忘れられる権利」)、データポータビリティ権、処理制限権、または自動化された意思決定の対象とならない権利を行使する要求(以下「データ主体要求」)を受信した場合、速やかにお客様に通知します。Gatherは、お客様がデータ主体からのこうした要求に対応できるよう、可能な範囲で、適切な技術的および組織的措置を含む、あらゆる合理的かつタイムリーな支援をお客様に提供します。データ主体からの要求が直接Gatherに対してなされた場合、Gatherは速やかにお客様に通知し、要求の詳細をお客様に提供するものとします。 

6. セキュリティ

Gatherは、個人データの偶発的な紛失、破壊、改ざん、無許可の開示やアクセス、または不法な破壊のリスクに適したセキュリティレベルを確保するため、適切な技術的・組織的措置、内部統制、および情報セキュリティルーチンを導入し、これを維持します。 

7. セキュリティインシデントの通知

お客様の個人データに影響を与えるセキュリティインシデントが発生した場合、Gatherはセキュリティインシデントを認識してから72時間以内にお客様に通知します。さらに、Gatherはセキュリティインシデントを調査し、お客様がデータ保護法に基づくデータ侵害通知要件を遵守するのに十分な情報を提示します。また、Gatherは、セキュリティインシデントによる影響を緩和し、被害を最小限に抑えるための合理的な措置を講じます。本契約に規定するセキュリティインシデントの報告または対応に関するGatherの義務は、セキュリティインシデントに関する過失または責任をGatherが認めたものとは解釈されません。 

8. 監査および記録

8.1. 両当事者は、EU標準契約条項の第5条(f)または第12条(2)に基づく監査を含め、本補足契約に基づいて実施されるすべての監査が、本第8.1項に定められた仕様に従って実施されることに同意します。お客様は、監督機関または該当国・地域のデータ保護法の執行を担当する同様の規制当局から監査を要求または要請されない限り、カレンダーイヤー(暦年)に1回を超えて監査を実施することはできません。お客様は、本契約の「通知」規定に従ってGatherに連絡し、個人データの保護に関するGatherの手順のオンサイト監査を要請することができます。お客様がGatherの手順のオンサイト監査を実施する前に、Gatherとお客様は監査の時期、範囲、および期間について相互に合意するものとします。監査の結果としてGatherに生じた費用および経費は、お客様がGatherに払い戻すものとします。さらに、監査は、監査または検査の過程でお客様の人員がGatherの仮想敷地内にいる間、Gatherの仮想敷地、設備、人員、および業務運営への損害、傷害、または中断を回避する(回避できない場合は最小限に抑える)方法で実施されるものとします。本第8.1項に基づいて実施される監査は、Gatherの仮想敷地に限定されます(Gatherには物理的な事業拠点がありません)。EU標準契約条項が適用される場合、本契約のいかなる規定も、EU標準契約条項に基づく監督機関またはデータ主体の権利に影響を与えるものと解釈されないものとします。 

8.2. Gatherは、お客様に代わって行う個人データの処理の記録を保管し、要請に応じて関連する監督機関が利用できるようにします。これには以下の内容が含まれます。 

  1. Gather、および代理を務めるお客様の名称と連絡先、ならびに該当する場合はお客様の代理人およびデータ保護責任者の詳細。 

  2. お客様に代わって行われる処理のカテゴリ。 

  3. 第三国または国際組織への個人データの転送、および当該転送が準拠している根拠。 

  4. Gatherが講じたデータセキュリティ措置の説明。 

9. 再処理者(サブプロセッサー)

お客様は、当社がお客様に代わって個人データを処理するために再処理者を起用することに同意するものとします。当社は現在、本DPAの付属書3に記載されている第三者を再処理者として指定しています。付属書3に記載されている再処理者の追加または変更を行う場合、変更の少なくとも30日前までに、事前にお客様に通知いたします。ただし、これには事前にこちらのフォームからメール配信の受信設定を行っていただく必要があります。

当社が再処理者を起用する場合、当該再処理者が提供するサービスの性質に適用される範囲において、本DPAと同等以上(該当する場合は標準契約条項を含む)の個人データ保護レベルを規定するデータ保護条項を再処理者に義務付けます。当社は、各再処理者が本DPAの義務を遵守すること、および本DPAに基づく義務の違反を招く当該再処理者の作為または不作為について、引き続き責任を負うものとします。

お客様は、新しい再処理者に関するGatherの通知を受領した後、30日以内にGatherに書面で速やかに通知することにより、Gatherによる新しい再処理者の利用に異議を唱えることができます。お客様が新しい再処理者に異議を唱える場合、Gatherは、お客様が異議を唱えた再処理者による個人データの処理を避けるため、サービスの変更またはお客様によるサービス利用方法の変更を利用可能にするよう合理的な努力を払います。Gatherがお客様からの通知を受領してから30日以内に対象の変更を提供できない場合、お客様は、異議のある再処理者を使用せずには提供できない当該サービスを終了することができます。お客様がサービスを終了する場合、Gatherは、解約発効日以降の適用注文書に指定された残りの期間に対応する、前払い済みの料金をお客様に返金します。本契約の規定にかかわらず、お客様は、GatherがGatherサービスを提供するために付属書3に記載されている再処理者を使用できることを認め、同意するものとします。Gatherは引き続き、再処理者に対して責任を負い、自らの作為および不作為と同様に、再処理者の作為および不作為に対して責任を負うものとします。本補足契約におけるGatherの義務、作為、および不作為への言及は、Gatherの再処理者にも言及していると解釈されるものとします。両当事者は、本補足契約の条件に基づいて提供される監査権利が、Gatherの再処理者の施設には及ばないことに同意します。 

10. データ保護影響評価および事前相談

お客様の要請があった場合、Gatherは、GDPRの第35条または第36条によってお客様に義務付けられているとお客様が合理的に判断する、データ保護影響評価および監督機関との事前相談に関して、Gatherによる個人データの処理に関連する範囲に限り、かつ処理の性質およびGatherが利用可能な情報を考慮した上で、お客様に合理的な支援を提供します。

11. 解約・終了

11.1 本補足契約は、本契約が満了または終了するまで、完全な効力を維持するものとします。 

11.2 本契約の満了または終了に伴い、お客様はGatherサービスから個人データを取り出すことができます。お客様が仮想スペースを削除してから30日以内に、Gatherは、法律で義務付けられている場合、または適用法で許可されている範囲で紛争を解決し、Gatherの法的契約およびポリシーを執行する場合を除き、本契約の条件に従って個人データを削除します。 Gatherは、サービスの提供に必要な個人データ、またはパブリック投稿や会話などを通じて他のお客様が利用できるようにした情報(利用規約の第5.5(d)条に記載されているものを含む)を保持する場合があります。 

12. CCPA特定の規定

12.1 Gatherは、CCPAに従い、「事業者」であるお客様に代わって「サービスプロバイダー」として行動しています。 Gatherは、本契約の条件に従ってGatherサービスを提供するという特定の目的、またはCCPAに別段の定めがある場合を除き、お客様から開示された顧客データを保持、使用、または開示しません。 

12.2 Gatherは、金銭的またはその他の価値ある対価目的で、顧客データを第三者に販売することはありません。  

12.3 Gatherは、CCPAに定められている場合を除き、Gatherとお客様との間の直接的なビジネス関係以外で、顧客データを保持、使用、または開示することはありません。 

13. 雑則

両当事者は、本契約の一環として機密性の高いデータが転送されることを想定していません。本補足契約に起因または関連して生じる各当事者の責任は、契約、不法行為、またはその他の責任理論に基づくものであるかを問わず、本契約の「責任の制限」セクションの対象となります。本補足契約の規定と本契約の規定との間に矛盾がある場合は、本補足契約が優先するものとします。本補足契約による変更を除き、本契約は変更されず、完全な効力を維持します。本補足契約は、適用されるデータ保護法を制限するものではありません。本補足契約のいずれかの規定が無効またはボイド(空)である場合でも、残りの規定の効力には影響しません。 両当事者は、無効またはボイドな規定を、その商業的目的を反映した合法的な規定に置き換えるものとします。必要な規定が欠落している場合、両当事者は誠意をもって適切な規定を追加するものとします。矛盾がある場合、個人データの処理に関する優先順位は、本補足契約、次いで本契約の順とします。EU標準契約条項が本補足契約の不可欠な一部である場合、EU標準契約条項が優先するものとします。本補足契約は、本補足契約の主題に関する、これまでのすべての書面および口頭による合意、コミュニケーション、およびその他の理解に代わるものであり、これらを置き換えるものです。本補足契約は、1つ以上の副本として締結される場合があり、各副本は原本とみなされ、それらすべてが合わさって1つの同じ文書を構成するものとみなされます。 

標準契約条項 

セクション I

第1条

目的および範囲

(a) これらの標準契約条項の目的は、第三国への個人データの転送に関する、個人データの処理に関連する自然人の保護および当該データの自由な移動に関する2016年4月27日の欧州議会および理事会の規則 (EU) 2016/679(一般データ保護規則)(1) の要件への準拠を確保することです。

(b) 当事者:

  1. 付属書 I.Aに記載されている、個人データを転送する自然人もしくは法人、公的機関、機関、またはその他の組織(以下「データ輸出者」)、および

  2. 付属書 I.Aに記載されている、データ輸出者から直接、またはこれらの条項の当事者である別のエンティティを介して間接的に個人データを受信する第三国のエンティティ(以下「データ輸入者」)は、これらの標準契約条項(以下「本条項」)に同意しています。

(c) 本条項は、付属書 I.Bに指定されている個人データの転送に関して適用されます。

(d) 本条項で言及されている付属書を含む補遺は、本条項の不可欠な一部を構成します。

第2条

本条項の効力と不変性

(a) 本条項は、規則 (EU) 2016/679の第46条(1)および第46条(2)(c)に従い、実効性のあるデータ主体の権利および効果的な法的救済を含む適切な保護措置を定め、また、管理者から処理者へのデータ転送および/または処理者から処理者へのデータ転送に関して、規則 (EU) 2016/679の第28条(7)に従った標準契約条項を定めています。ただし、適切なモジュールの選択、または補遺における情報の追加や更新を除き、変更されていないことを条件とします。これは、当事者が本条項に定められた標準契約条項をより広範な契約に含めること、および/または他の条項や追加の保護措置を追加することを妨げるものではありません。ただし、それらが直接的または間接的に本条項に矛盾しないこと、あるいはデータ主体の基本的人権や自由を侵害しないことを条件とします。

(b) 本条項は、規則 (EU) 2016/679によってデータ輸出者が負う義務を妨げるものではありません。

第3条

第三者受益者

(a) データ主体は、第三者受益者として、以下の例外を除き、データ輸出者および/またはデータ輸入者に対して本条項を主張し、執行することができます。

  1. 第1条、第2条、第3条、第6条、第7条、

  2. 第8条 – 第8.1条(b)、8.9条(a)、(c)、(d) および (e)、 

  3. 第9条 – 第9条(a)、(c)、(d) および (e)、 

  4. 第12条 – 第12条(a)、(d) および (f)、

  5. 第13条、

  6. 第15.1条(c)、(d) および (e)、

  7. 第16条(e)、

  8. 第18条 – 第18条(a) および 18(b)、

(b) 段落(a)は、規則 (EU) 2016/679に基づくデータ主体の権利を妨げるものではありません。

第4条

解釈

(a) 本条項において、規則 (EU) 2016/679で定義されている用語が使用されている場合、それらの用語は同規則と同じ意味を持つものとします。

(b) 本条項は、規則 (EU) 2016/679の規定に照らして読まれ、解釈されるものとします。

(c) 本条項は、規則 (EU) 2016/679で規定されている権利および義務と矛盾する方法で解釈されてはなりません。

第5条

優先順位

本条項と、本条項が合意された時点で存在する、またはその後締結される当事者間の関連契約の規定との間に矛盾がある場合、本条項が優先するものとします。

第6条

転送の説明

転送の詳細、特に転送される個人データのカテゴリおよび転送目的は、付属書 I.Bに指定されています。

‍

第7条

ドッキング条項

(a) 本条項の当事者ではないエンティティは、当事者の合意を得て、補遺を記入し付属書 I.Aに署名することにより、いつでもデータ輸出者またはデータ輸入者として本条項に加入することができます。

(b) 補遺を記入し、付属書 I.Aに署名した加入エンティティは、本条項の当事者となり、付属書 I.Aにおける指定に従って、データ輸出者またはデータ輸入者の権利と義務を負うものとします。

(c) 加入エンティティは、当事者となる前の期間において、本条項に基づく権利や義務を負わないものとします。

セクション II – 当事者の義務

第8条

データ保護の担保

データ輸出者は、データ輸入者が適切な技術的および組織的措置を講じることにより、本条項に基づく義務を履行できることを確認するために合理的な努力を払ったことを保証します。

8.1. 指示

(a) データ輸入者は、データ輸出者からの文書による指示に従ってのみ個人データを処理するものとします。データ輸出者は、契約期間を通じてそのような指示を与えることができます。

(b) データ輸入者は、それらの指示に従うことができない場合、直ちにデータ輸出者に通知するものとします。

8.2. 目的制限

データ輸入者は、データ輸出者からのさらなる指示がない限り、付属書 I.Bに定められた転送の特定の目的のためにのみ個人データを処理するものとします。

8.3. 透明性

要求があった場合、データ輸出者は、当事者によって記入された補遺を含む本条項のコピーを、データ主体に無料で提供するものとします。企業秘密またはその他の機密情報(付属書 IIに記載されている措置および個人データを含む)を保護するために必要な範囲で、データ輸出者はコピーを共有する前に本条項の補遺のテキストの一部をマスキングすることができますが、そうしないとデータ主体がその内容を理解できない、または自身の権利を行使できない場合は、分かりやすい要約を提供するものとします。要求があった場合、当事者は、マスキングされた情報を明らかにすることなく可能な範囲で、マスキングの理由をデータ主体に提供するものとします。本条項は、規則 (EU) 2016/679の第13条および第14条に基づくデータ輸出者の義務を妨げるものではありません。

8.4. 正確性

データ輸入者は、受信した個人データが不正確であること、または古くなっていることを認識した場合、不当な遅滞なくデータ輸出者に通知するものとします。この場合、データ輸入者はデータ輸出者と協力して、データを消去または訂正するものとします。

8.5. 処理の期間、データの消去または返還

データ輸入者による処理は、付属書 I.Bに指定された期間に限り行われるものとします。処理サービスの終了後、データ輸入者は、データ輸出者の選択に従い、データ輸出者に代わって処理されたすべての個人データを削除し、削除したことをデータ輸出者に証明するか、または代わって処理されたすべての個人データをデータ輸出者に返還し、既存のコピーを削除するものとします。データが削除または返還されるまで、データ輸入者は本条項への準拠を確保し続けるものとします。個人データの返還または削除を禁止するデータ輸入者に適用される現地法がある場合、データ輸入者は本条項への準拠を確保し続け、当該現地法で要求される範囲および期間に限り処理を行うことを保証します。これは、第14条、特に、データ輸入者が第14条(a)に基づく要件に準拠しない法律や慣行の対象となっている、またはその対象となったと信じるに足りる理由がある場合に、契約期間を通じてデータ輸出者に通知することを義務付ける第14条(e)の要件を妨げるものではありません。

8.6. 処理のセキュリティ

(a) データ輸入者、および送信中はデータ輸出者も、偶発的または不法な破壊、紛失、改ざん、無許可の開示、またはデータへのアクセス(以下「個人データ侵害」)をもたらすセキュリティ侵害に対する保護を含む、データのセキュリティを確保するための適切な技術的および組織的措置を講じるものとします。適切なセキュリティレベルを評価するにあたり、当事者は、最新の技術、実施費用、処理の性質、範囲、文脈、目的、およびデータ主体に対する処理に伴うリスクを十分に考慮するものとします。当事者は、その方法で処理の目的を達成できる場合、送信中を含め、暗号化または仮名化の利用を特に検討するものとします。仮名化の場合、個人データを特定のデータ主体に帰属させるための追加情報は、可能な限りデータ輸出者の排他的な管理下に置かれるものとします。この段落に基づく義務を遵守するにあたり、データ輸入者は、少なくとも付属書 IIに指定された技術的および組織的措置を講じるものとします。データ輸入者は、これらの措置が引き続き適切なセキュリティレベルを提供していることを確認するために、定期的なチェックを行うものとします。

(b) データ輸入者は、契約の履行、管理、および監視に厳密に必要な範囲に限り、自らの職員に個人データへのアクセスを許可するものとします。データ輸入者は、個人データを処理する権限を与えられた者が守秘義務を確約していること、または適切な法的守秘義務を負っていることを保証するものとします。

(c) データ輸入者が本条項に基づいて処理する個人データに関する個人データ侵害が発生した場合、データ輸入者は、悪影響を緩和するための措置を含む、侵害に対処するための適切な措置を講じるものとします。また、データ輸入者は、侵害を認識した後、不当な遅滞なくデータ輸出者に通知するものとします。当該通知には、詳細情報を取得できる連絡先の詳細、侵害の性質の説明(可能な場合は、関与したデータ主体および個人データ記録のカテゴリと概数を含む)、その予想される結果、および可能な悪影響を緩和するための措置を含む侵害に対処するために講じられた、または提案された措置が含まれるものとします。すべての情報を同時に提供することができない場合、初期通知にはその時点で入手可能な情報を含め、さらなる情報は、入手可能になり次第、不当な遅滞なく追加で提供されるものとします。

(d) データ輸入者は、データ輸出者が規則 (EU) 2016/679に基づく義務、特に管轄監督機関および影響を受けるデータ主体への通知義務を遵守できるように、処理の性質およびデータ輸入者が利用可能な情報を考慮して、データ輸出者と協力し支援するものとします。

8.7   センシティブデータ

転送に、人種もしくは民族的出自、政治的意見、宗教的もしくは哲学的信条、労働組合への加盟を示す個人データ、遺伝子データ、自然人を一意に特定することを目的とした生体識別データ、健康に関するデータ、または個人の性生活もしくは性的指向に関するデータ、あるいは犯罪経歴および犯罪行為に関するデータ(以下「センシティブデータ」)が含まれる場合、データ輸入者は、付属書 I.Bに記載されている特定の制限および/または追加の保護措置を適用するものとします。

8.8   さらなる転送

データ輸入者は、データ輸出者からの文書による指示に従ってのみ、個人データを第三者に開示するものとします。さらに、データは、欧州連合の外に位置する第三者(データ輸入者と同じ国または別の第三国、以下「さらなる転送」)に対して、その第三者が適切なモジュールに基づいて本条項に拘束されるか、または同意する場合、あるいは以下の場合に限り開示されるものとします。

  1. さらなる転送が、その転送をカバーする規則 (EU) 2016/679の第45条に基づく十分性決定の恩恵を受けている国へのものである場合、

  2. 第三者が、該当する処理に関して、規則 (EU) 2016/679の第46条または第47条に従った適切な保護措置を別途確保している場合、

  3. さらなる転送が、特定の行政、規制、または裁判手続きの文脈における法的請求の確立、行使、または防御に不可欠である場合、または

  4. さらなる転送が、データ主体または別の自然人の生命に関わる利益を保護するために不可欠である場合。

いかなるさらなる転送も、データ輸入者による本条項に基づく他のすべての保護措置、特に目的制限の遵守を条件とします。

8.9   文書化およびコンプライアンス

(a) データ輸入者は、本条項に基づく処理に関するデータ輸出者からの問い合わせに、迅速かつ適切に対処するものとします。

(b) 当事者は、本条項への準拠を証明できるものとします。特に、データ輸入者は、データ輸出者に代わって実施された処理活動に関する適切な文書を保管するものとします。

(c) データ輸入者は、本条項に定められた義務の遵守を証明するために必要なすべての情報をデータ輸出者に提供し、データ輸出者の要請に応じて、合理的な間隔で、または不遵守の兆候がある場合に、本条項が対象とする処理活動の監査を許可し、それに貢献するものとします。審査または監査を決定する際、データ輸出者はデータ輸入者が保有する関連する認証を考慮することができます。

(d) データ輸出者は、自ら監査を実施するか、または独立した監査人に委託することを選択できます。監査には、データ輸入者の敷地または物理的施設での検査が含まれる場合があり、該当する場合は合理的な事前の通知をもって実施されるものとします。

(e) 当事者は、要請に応じて、あらゆる監査の結果を含む、段落(b)および(c)で言及されている情報を管轄監督機関に提供するものとします。

第9条

再処理者(サブプロセッサー)の利用

(a) データ輸入者は、合意されたリストからの再処理者の起用について、データ輸出者の一般的な承認を得ています。データ輸入者は、再処理者の追加または変更を通じて、そのリストへの意図された変更を少なくとも30日前に書面で具体的にデータ輸出者に通知し、それによって再処理者の起用前に、データ輸出者が当該変更に異議を唱えるために十分な時間を提供するものとします。データ輸入者は、データ輸出者が異議を唱える権利を行使できるようにするために必要な情報をデータ輸出者に提供するものとします。

(b) データ輸入者が特定の処理活動を(データ輸出者に代わって)実施するために再処理者を起用する場合、データ輸入者は、データ主体に対する第三者受益者権利に関してなど、実質的に本条項に基づいてデータ輸入者を拘束するものと同じデータ保護義務を規定する書面による契約によってそれを行うものとします。(8) 当事者は、本条項を遵守することにより、データ輸入者が第8.8条に基づく義務を果たすことに同意します。データ輸入者は、再処理者が、本条項に従ってデータ輸入者が従う義務を遵守することを保証するものとします。

(c) データ輸入者は、データ輸出者の要請に応じて、当該再処理者契約およびその後の修正のコピーをデータ輸出者に提供するものとします。企業秘密またはその他の機密情報(個人データを含む)を保護するために必要な範囲で、データ輸入者はコピーを共有する前に契約のテキストをマスキングすることができます。

(d) データ輸入者は、データ輸入者との契約に基づく再処理者の義務の履行について、データ輸出者に対して引き続き全責任を負うものとします。データ輸入者は、再処理者が当該契約に基づく義務を履行しなかった場合、データ輸出者に通知するものとします。

(e) データ輸入者は、データ輸入者が事実上消滅した、法律上存在しなくなった、または破産した場合に、データ輸出者が再処理者契約を終了し、再処理者に個人データを消去または返還するよう指示する権利を有するという、第三者受益者条項を再処理者と合意するものとします。

第10条

データ主体の権利

(a) データ輸入者は、データ主体から受信した要求を速やかにデータ輸出者に通知するものとします。データ輸入者は、データ輸出者からそうするように許可されていない限り、その要求に自ら回答してはなりません。

(b) データ輸入者は、規則 (EU) 2016/679に基づく権利行使に関するデータ主体の要求に回答するデータ輸出者の義務の履行を支援するものとします。この点に関し、当事者は、処理の性質を考慮し、支援が提供されるための適切な技術的および組織的措置、ならびに必要な支援の範囲および程度を付属書 IIに定めるものとします。

(c) 段落(a)および(b)に基づく義務を履行するにあたり、データ輸入者はデータ輸出者からの指示に従うものとします。

第11条

救済

(a) データ輸入者は、透明性がありアクセスしやすい形式で、個別通知またはウェブサイトを通じて、苦情を処理する権限を与えられた連絡先についてデータ主体に通知するものとします。データ輸入者は、データ主体から受信した苦情に迅速に対処するものとします。

(b) 本条項への準拠に関して、データ主体と当事者のいずれかとの間で紛争が生じた場合、その当事者は、問題をタイムリーに円満解決するために最善の努力を払うものとします。当事者は、当該紛争について互いに情報を共有し、該当する場合は解決のために協力するものとします。

(c) データ主体が第3条に従って第三者受益者権利を主張する場合、データ輸入者は、以下のデータ主体の決定を受け入れるものとします。

  1. データ主体の常居所もしくは勤務地がある加盟国の監督機関、または第13条に従った管轄監督機関に苦情を申し立てること、

  2. 第18条の意味における管轄裁判所に紛争を提起すること。

(d) 当事者は、規則 (EU) 2016/679の第80条(1)に定められた条件下で、データ主体が非営利団体、組織、または協会によって代表される可能性があることを受け入れます。

(e) データ輸入者は、適用されるEU法または加盟国法の下で拘束力のある決定に従うものとします。

(f) データ輸入者は、データ主体による選択が、適用法に従って救済を求めるデータ主体の実体的および手続的権利を妨げないことに同意します。

第12条

責任

(a) 各当事者は、本条項の違反によって他の当事者に生じさせた損害について、他の当事者に対して責任を負うものとします。

(b) データ輸入者は、データ輸入者またはその再処理者が本条項に基づく第三者受益者権利に違反することによってデータ主体に生じさせた有形または無形の損害について、データ主体に対して責任を負い、データ主体は補償を受ける権利を有するものとします。

(c) 段落(b)にかかわらず、データ輸出者は、データ輸出者またはデータ輸入者(もしくはその再処理者)が本条項に基づく第三者受益者権利に違反することによってデータ主体に生じさせた有形または無形の損害について、データ主体に対して責任を負い、データ主体は補償を受ける権利を有するものとします。これは、データ輸出者の責任、およびデータ輸出者が管理者に代わって行動する処理者である場合は、適用される規則 (EU) 2016/679または規則 (EU) 2018/1725に基づく管理者の責任を妨げるものではありません。

(d) 当事者は、データ輸入者(またはその再処理者)によって引き起こされた損害について、データ輸出者が段落(c)に基づいて責任を問われた場合、データ輸出者は、データ輸入者に対して、損害に対するデータ輸入者の責任に対応する補償の一部の払い戻しを請求する権利を有することに同意します。

(e) 本条項の違反の結果としてデータ主体に生じた損害について、複数の当事者が責任を負う場合、責任を負うすべての当事者は連帯して責任を負い、データ主体はこれらの当事者のいずれに対しても裁判所に訴訟を提起する権利を有するものとします。

(f) 当事者は、一当事者が段落(e)に基づいて責任を問われた場合、その当事者は、他の当事者に対して、損害に対するその責任に対応する補償の一部の払い戻しを請求する権利を有することに同意します。

(g) データ輸入者は、自らの責任を回避するために再処理者の行為を主張することはできません。

第13条

監督

(a) データ輸出者がEU加盟国に設立されている場合: 付属書 I.Cに示されている、データ転送に関してデータ輸出者による規則 (EU) 2016/679への準拠を確保する責任を負う監督機関が、管轄監督機関として機能するものとします。

データ輸出者はEU加盟国に設立されていないが、規則 (EU) 2016/679の第3条(2)に従って同規則の地理的適用範囲内にあり、規則 (EU) 2016/679の第27条(1)に従って代理人を指定している場合: 付属書 I.Cに示されている、規則 (EU) 2016/679の第27条(1)の意味における代理人が設立されている加盟国の監督機関が、管轄監督機関として機能するものとします。

データ輸出者はEU加盟国に設立されていないが、規則 (EU) 2016/679の第3条(2)に従って同規則の地理的適用範囲にあり、ただし規則 (EU) 2016/679の第27条(2)に従って代理人を指定する必要がない場合: 付属書 I.Cに示されている、本条項に基づいて個人データが転送されるデータ主体(物品やサービスの提供に関連している、またはその行動が監視されているデータ主体)が所在する加盟国のいずれかの監督機関が、管轄監督機関として機能するものとします。

(b) データ輸入者は、本条項への準拠を確保することを目的としたあらゆる手続きにおいて、管轄監督機関の管轄権に服し、同機関と協力することに同意します。特に、データ輸入者は、問い合わせへの回答、監査への服従、および是正措置や補償措置を含む監督機関によって採択された措置の遵守に同意します。データ輸入者は、必要な行動が取られたことの書面による確認を監督機関に提供するものとします。

セクション III – 公的機関によるアクセスの場合における現地法および義務

第14条

本条項への準拠に影響を与える現地法および慣行

(a) 当事者は、個人データの開示要件や公的機関によるアクセスを許可する措置を含め、データ輸入者による個人データの処理に適用される宛先第三国の法律や慣行が、データ輸入者が本条項に基づく義務を履行することを妨げると信じるに足りる理由がないことを保証します。これは、基本的人権および自由の本質を尊重し、民主主義社会において規則 (EU) 2016/679の第23条(1)に記載されている目的のいずれかを保護するために必要かつ比例した範囲を超えない法律や慣行は、本条項と矛盾しないという理解に基づいています。

(b) 当事者は、段落(a)の保証を提供するにあたり、特に以下の要素を十分に考慮したことを表明します。

  1. 転送の特定の状況(処理チェーンの長さ、関与するアクターの数、および使用される送信チャネル、意図されたさらなる転送、受信者のタイプ、処理目的、転送される個人データのカテゴリとフォーマット、転送が発生する経済セクター、転送されるデータの保存場所など)、

  2. 宛先第三国の法律および慣行(公的機関へのデータの開示を要求する法律や慣行、またはそのような機関によるアクセスを許可する法律や慣行を含む)、および適用される制限と保護措置(12)、

  3. 送信中および宛先国での個人データの処理に適用される措置を含め、本条項に基づく保護措置を補完するために導入された関連する契約上、技術的、または組織的な保護措置。

(c) データ輸入者は、段落(b)に基づく評価を実施するにあたり、データ輸出者に関連情報を提供するために最善の努力を払ったことを保証し、本条項への準拠を確保するために引き続きデータ輸出者と協力することに同意します。

(d) 当事者は、段落(b)に基づく評価を文書化し、要請に応じて管轄監督機関に提供することに同意します。

(e) データ輸入者は、本条項に同意した後、および契約期間中に、第三国の法律の変更またはそのような法律の実際の適用を示す措置(開示要請など)に従って、段落(a)の要件に準拠しない法律や慣行の対象となっている、またはその対象となったと信じるに足りる理由がある場合、データ輸出者に速やかに通知することに同意します。 

(f) 段落(e)に基づく通知に続いて、またはデータ輸入者が本条項に基づく義務を履行できなくなったと信じるに足りる理由がデータ輸出者に他にある場合、データ輸出者は、状況に対処するためにデータ輸出者および/またはデータ輸入者が採用すべき適切な措置(セキュリティおよび機密性を確保するための技術的または組織的措置など)を速やかに特定するものとします。データ輸出者は、そのような転送に対する適切な保護措置を確保できないと判断した場合、または管轄監督機関から指示された場合、データ転送を一時停止するものとします。この場合、データ輸出者は、本条項に基づく個人データの処理に関する限りにおいて、契約を終了する権利を有するものとします。契約に3当事者以上が関与している場合、データ輸出者は、当事者が別段の合意をしない限り、該当する当事者に対してのみこの終了権を行使することができます。本条項に従って契約が終了する場合、第16条(d)および(e)が適用されるものとします。

第15条

公的機関によるアクセスの場合におけるデータ輸入者の義務

15.1. 通知

(a) データ輸入者は、以下の場合、データ輸出者および可能な場合はデータ主体に速やかに(必要に応じてデータ輸出者の協力を得て)通知することに同意します。

  1. 本条項に従って転送された個人データの開示について、宛先国の法律に基づいて司法機関を含む公的機関から法的拘束力のある要請を受信した場合。当該通知には、要請された個人データ、要請機関、要請の法的根拠、および提供された回答に関する情報が含まれるものとします。または

  2. 宛先国の法律に従って、本条項に基づいて転送された個人データへの公的機関による直接アクセスを認識した場合。当該通知には、輸入者が入手可能なすべての情報が含まれるものとします。

(b) 宛先国の法律により、データ輸入者がデータ輸出者および/またはデータ主体に通知することが禁止されている場合、データ輸入者は、可能な限り早く、できるだけ多くの情報を伝達するために、禁止の免除を取得することに最善の努力を払うことに同意します。データ輸入者は、データ輸出者の要請に応じてそれを証明できるように、その最善の努力を文書化することに同意します。

(c) 宛先国の法律で許可されている場合、データ輸入者は、受信した要請に関するできるだけ多くの関連情報(特に、要請の数、要請されたデータのタイプ、要請機関、要請に対して異議を唱えたか、およびそのような異議の結果など)を、契約期間中、定期的にデータ輸出者に提供することに同意します。 

(d) データ輸入者は、段落(a)から(c)に従った情報を契約期間中保管し、要請に応じて管轄監督機関に提供することに同意します。

(e) 段落(a)から(c)は、本条項を遵守できない場合にデータ輸出者に速やかに通知するという、第14条(e)および第16条に基づくデータ輸入者の義務を妨げるものではありません。

15.2. 合法性の審査およびデータの最小化

(a) データ輸入者は、開示要件の合法性、特に要請を行った公的機関に与えられた権限の範囲内にとどまっているかを審査し、慎重な評価の結果、宛先国の法律、国際法に基づく適用義務、および国際礼譲の原則の下で要請が不法であると判断する合理的な根拠があると結論付けた場合、要請に異議を唱えることに同意します。データ輸入者は、同じ条件下で、上訴の可能性を追求するものとします。要請に異議を唱える際、データ輸入者は、管轄司法機関がその実体について決定を下すまで、要請の効力を一時停止することを目的とした暫定措置を求めるものとします。データ輸入者は、適用される手続規則に基づいて要求されるまで、要請された個人データを開示してはなりません。これらの要件は、第14条(e)に基づくデータ輸入者の義務を妨げるものではありません。

(b) データ輸入者は、自らの法的評価および開示要件への異議を文書化し、宛先国の法律で許可されている範囲で、その文書をデータ輸出者に提供することに同意します。また、要請に応じて管轄監督機関にも提供するものとします。 

(c) データ輸入者は、要請の合理的な解釈に基づいて、開示要請に回答する際に許容される最小限の情報を提供することに同意します。

セクション IV – 最終規定

第16条

本条項への不遵守および終了

(a) データ輸入者は、理由のいかんを問わず、本条項に準拠できない場合は速やかにデータ輸出者に通知するものとします。

(b) データ輸入者が本条項に違反している、または本条項に準拠できない場合、データ輸出者は、準拠が再び確保されるか、または契約が終了するまで、データ輸入者への個人データの転送を一時停止するものとします。これは、第14条(f)を妨げるものではありません。

(c) データ輸出者は、以下の場合において、本条項に基づく個人データの処理に関する限りにおいて、契約を終了する権利を有するものとします。

  1. データ輸出者が段落(b)に従ってデータ輸入者への個人データの転送を一時停止し、合理的な期間内、かついかなる場合も一時停止から1か月以内に本条項への準拠が回復しない場合、

  2. データ輸入者が本条項に重大または継続的に違反している場合、または

  3. データ輸入者が、本条項に基づく自らの義務に関する管轄裁判所または監督機関の拘束力のある決定に従わない場合。

これらの場合、データ輸出者は管轄監督機関に当該不遵守について通知するものとします。契約に3当事者以上が関与している場合、データ輸出者は、当事者が別段の合意をしない限り、該当する当事者に対してのみこの終了権を行使することができます。

(d) 段落(c)に基づく契約の終了前に転送された個人データは、データ輸出者の選択に従い、直ちにデータ輸出者に返還されるか、またはその全体が削除されるものとします。同じことがデータのコピーにも適用されます。データ輸入者は、データの削除をデータ輸出者に証明するものとします。データが削除または返還されるまで、データ輸入者は本条項への準拠を確保し続けるものとします。転送された個人データの返還または削除を禁止するデータ輸入者に適用される現地法がある場合、データ輸入者は本条項への準拠を確保し続け、当該現地法で要求される範囲および期間に限りデータを処理することを保証します。

(e) (i)欧州委員会が、本条項が適用される個人データの転送をカバーする規則 (EU) 2016/679の第45条(3)に基づく決定を採択した場合、または(ii)規則 (EU) 2016/679が個人データが転送される国の法的枠組みの一部となった場合、いずれの当事者も本条項に拘束される合意を撤回することができます。これは、規則 (EU) 2016/679に基づいて該当する処理に適用される他の義務を妨げるものではありません。

第17条

準拠法

本条項は、第三者受益者権利を認めるEU加盟国の法律に準拠するものとします。当事者は、本条項が「管轄地域特定の条件」の「契約主体、準拠法、通知」セクションに従って規律されることに同意します。当該セクションがEU加盟国を指定していない場合は、アイルランド共和国の法律(抵触法の原則を参照しない)に準拠するものとします。

第18条

裁判管轄の合意

(a) 本条項から生じるあらゆる紛争は、EU加盟国の裁判所によって解決されるものとします。

(b) 当事者は、それがアイルランドの裁判所であることに同意します。

(c) データ主体は、自らの常居所がある加盟国の裁判所において、データ輸出者および/またはデータ輸入者に対して法的訴訟を提起することもできます。

(d) 当事者は、当該裁判所の管轄権に服することに同意します。

標準契約条項に対する英国およびスイスの補足条項

(a) 本補足条項は、英国GDPRまたはスイスDPA(Gatherデータ処理補足契約で定義される)が転送時のデータ輸出者の処理に適用される範囲で、データ輸出者からデータ輸入者への転送に機能するように、必要な範囲で標準契約条項を修正します。

(b) 標準契約条項は、以下の修正を加えて修正されるものとします。

(i) 「規則 (EU) 2016/679」への言及は、英国GDPRまたはスイスDPA(該当するもの)への言及として解釈されるものとします。

(ii) 「規則 (EU) 2016/679」の特定の条項への言及は、英国GDPRまたはスイスDPA(該当するもの)の同等の条項またはセクションに置き換えられるものとします。

(iii) 規則 (EU) 2018/1725への言及は削除されるものとします。

(iv) 「EU」、「連合」および「加盟国」への言及は、「英国」または「スイス」(該当するもの)への言及に置き換えられるものとします。

(v) 第13条(a)および付属書 IIのパートCは使用されず、「管轄監督機関」は英国情報コミッショナーまたはスイス連邦データ保護情報コミッショナー(該当するもの)となるものとします。

(vi) 「管轄監督機関」および「管轄裁判所」への言及は、「情報コミッショナー」および「イングランドおよびウェールズの裁判所」、または「スイス連邦データ保護情報コミッショナー」および「スイスの適用裁判所」(該当するもの)への言及に置き換えられるものとします。

(vii) 第17条において、標準契約条項はイングランドおよびウェールズまたはスイス(該当するもの)の法律に準拠するものとします。

(viii) 英国GDPRが処理に適用される範囲において、第18条は次のように置き換えられるものとします。「本条項から生じるあらゆる紛争は、イングランドおよびウェールズの裁判所によって解決されるものとします。データ主体は、英国のいずれかの国の裁判所において、データ輸出者および/またはデータ輸入者に対して法的訴訟を提起することもできます。当事者は、当該裁判所の管轄権に服することに同意します。」

(ix) スイスDPAが処理に適用される範囲において、第18条は次のように置き換えられるものとします。「本条項から生じるあらゆる紛争は、スイスの管轄裁判所によって解決されるものとします。当事者は、当該裁判所の管轄権に服することに同意します。」

補遺

付属書 I

A. 当事者リスト

データ輸出者

名称:本契約で定義されているお客様(自ら、および許可された関係会社に代わって) 

住所:本契約に記載されているお客様の住所(該当する場合)

担当者の氏名、役職、および連絡先の詳細:本契約に記載されている、および/またはお客様のGatherアカウントに設定されているお客様の連絡先詳細

本条項に基づいて転送されるデータに関連する活動:Gather顧客利用規約に基づく、お客様によるGatherサブスクリプションサービスの利用に関連する個人データの処理

役割(管理者/処理者): データ管理者

データ輸入者

名称: Gather Presence, Inc.

住所: 2261 Market Street #4095 * San Francisco, CA 94114

担当者の氏名、役職、および連絡先の詳細: security@gather.town

本条項に基づいて転送されるデータに関連する活動: Gather Presence, Inc. の利用規約(https://www.gather.town/terms-of-service)で定義されているサービス

役割(管理者/処理者): データ処理者

B. 転送の説明

個人データが転送されるデータ主体のカテゴリ

データ輸出者によって別段の定めがない限り、転送されるGDPR個人データは以下のカテゴリのデータ主体に関連します:お客様、およびお客様の従業員や請負業者を含むお客様のエンドユーザーの皆様。

転送される個人データのカテゴリ

お客様は本サービスに個人データを送信することができ、その範囲はお客様の単独の裁量によって決定および管理されます。これには、以下のカテゴリの個人データが含まれますが、これらに限定されません: 

a. 連絡先情報 

b. 本サービスを介して、お客様またはエンドユーザーによって送信、送付、または受信されたその他の個人データ。

詳細については、当社のプライバシーポリシーをご覧ください。 https://www.gather.town/privacy-policy#Personal-Data

転送されるセンシティブデータおよび適用される制限または保護措置

両当事者は、センシティブデータの転送を想定していません。

転送の頻度(例:データが単発で転送されるか、または継続的に転送されるか)。

継続的に転送されます。

転送および処理の性質と目的

データは、本サイトおよびサービスの提供、ならびに本サービスに関連するサポートを円滑に行うために転送および処理されます。

個人データが保持される期間、またはそれが不可能な場合は、その期間を決定するために使用される基準

当社は、Gather Presence, Inc. のプライバシーポリシー(https://www.gather.town/privacy-policy)に定められた正当な事業目的のために必要な期間に限り、かつお客様がユーザーアカウントを閉鎖してから30日を超えない期間、お客様の個人データを保持します。ただし、締結された契約において異なるポリシーが合意されている場合、または法律により長期の保持が義務付けられている場合を除きます。

C. 管轄監督機関

標準契約条項の適用上、管轄監督機関として機能する監督機関は、次のいずれかとします。(i)お客様がEU加盟国に設立されている場合、お客様によるGDPRへの準拠を確保する責任を負う監督機関、(ii)お客様がEU加盟国に設立されていないが、GDPRの域外適用範囲内にあり、代理人を指定している場合、お客様の代理人が設立されているEU加盟国の監督機関、または(iii)お客様がEU加盟国に設立されていないが、代理人を指定することなくGDPRの域外適用範囲内にある場合、データ主体が主に所在するEU加盟国の監督機関。英国GDPRまたはスイスDPAの対象となる個人データに関しては、管轄監督機関は英国情報コミッショナーまたはスイス連邦データ保護情報コミッショナー(該当するもの)となります。

付属書 II

データのセキュリティを確保するための技術的・組織的措置を含む、技術的・組織的措置

当社は現在、本付属書 IIに記載されているセキュリティ措置を遵守しています。以下で別途定義されていないすべての頭字語で始まる用語は、上記のDPA、または本契約で定められた意味を持つものとします。

  1. Gatherは個人データを暗号化し、送信中および保存中の個人データを保護します。

Gatherアプリケーションが受信したデータは、HTTPS、TLS、およびDTLS/SRTPを使用して送信中に暗号化され、保存されたデータはAES256で暗号化されます。Gatherは、ビデオ、音声、またはチャットの記録をサーバーに保存しません。

  1. Gatherは、データの品質を確保すると同時に、処理システムおよびサービスの継続的な機密性、完全性、可用性、および復元力を確保します。

経営陣は、顧客データの取り扱いに伴うリスクを軽減するため、データ取り扱いおよび分類ポリシーを承認し、実施しています。このポリシーは、組織全体および関連する請負業者に適用されます。

  1. Gatherは、物理的または技術的なインシデントが発生した場合に、個人データの可用性およびアクセスをタイムリーに復旧できる能力を確保します。

Gatherは、Gatherのデータセンターまたはその他のコンピュータ施設に影響を与える事態に備えて、災害復旧計画(ディザスタリカバリプラン)を策定しています。 

  1. Gatherは、セキュリティ体制を強化するために、技術的・組織的措置の有効性をテスト、査定、および評価するプロセスを導入しています。

Gatherは、有効性を継続的に監視し、第三者によって定期的に監査される一連の情報セキュリティポリシーおよび管理策を導入しています。

  1. Gatherのユーザー識別および認証、構成ステータスの監視。

Gatherは、当社の電子リソースを使用するすべてのGather従業員、請負業者、および第三者に適用されるネットワークおよびアクセス制御ポリシーを導入しており、すべてのユーザーは認証される必要があります。Gatherは、運用のセキュリティを確保するために、コンプライアンスルールの適用とセキュリティコントロールのテストを実施しています。

  1. 継続的な脆弱性評価および修復。

Gatherは、情報ポリシーの年次見直しを行っており、第三者企業を利用してネットワークおよびアプリケーションのペネトレーションテストを毎年実施し、定期的な脆弱性スキャンを行っています。 

Gatherは、ユーザーのプライバシーやセキュリティに影響を与える重大なセキュリティ脆弱性を認識した場合、他のすべての開発タスクよりも最優先で対処します。

  1. Gather企業情報セキュリティポリシー

Gatherは、以下を含む複数の内部情報セキュリティポリシーを導入しています:

  • 利用規約(適正利用規約)

  • データの分類および取り扱いポリシー

  • ネットワークおよびアクセス制御ポリシー

  • セキュリティ管理マニュアル

  • セキュリティインシデント対応計画

  • ベンダーリスク管理プロセス

  • ソフトウェア開発ライフサイクル

Gatherがこれらのポリシーを共有できる能力は制限されており、共有が可能な範囲においては機密保持契約が必要となります。 

GatherはSOC 2コンプライアンス認証を取得しています。

付属書 III

再処理者(サブプロセッサー)のリスト

  1. Google Cloud

ウェブページ: https://cloud.google.com/

ロケーション: 詳細な情報はこちら: 

処理の説明: クラウドホスティングプロバイダー

  1. Mailgun

ウェブページ: https://www.mailgun.com/

ロケーション: 米国

処理の説明: メール配信サービス

  1. Amazon Web Services

ウェブページ: https://aws.amazon.com/

ロケーション: 米国

処理の説明: クラウドホスティングプロバイダー

  1. Amplitude

ウェブページ: https://aws.amplitude.com/

ロケーション: 米国

処理の説明: データ分析

  1. Cloudflare

ウェブページ: https://cloudflare.com/

ロケーション: 米国

処理の説明: クラウドホスティングプロバイダー

  1. New Relic

ウェブページ: https://newrelic.com/

ロケーション: 米国

処理の説明: データ分析

  1. Twilio

ウェブページ: https://twilio.com/

ロケーション: 米国

処理の説明: メッセージング

  1. LiveKit

ウェブページ: https://livekit.io/

ロケーション: 米国

処理の説明: ビデオ

  1. CockroachDB

ウェブページ: https://www.cockroachlabs.com/

ロケーション: 米国

処理の説明: クラウドアプリケーション用の標準SQLを備えた分散型データベース

  1. Snowflake

ウェブページ:  https://www.snowflake.com/en/

ロケーション: 米国

処理の説明: 集中型データウェアハウス 

  1. Enterpret

ウェブページ: https://www.enterpret.com/

ロケーション: 米国

処理の説明: 顧客フィードバックリポジトリ

  1. Census

ウェブページ: https://www.getcensus.com/

ロケーション: 米国

処理の説明: リバースETLツール

  1. HubSpot

ウェブページ: https://www.hubspot.com/

ロケーション: 米国

処理の説明: 顧客関係管理(CRM)プラットフォーム

  1. Sendbird, Inc.

ウェブページ: https://sendbird.com/

ロケーション: 米国

処理の説明: アプリ内チャット

  1. Statsig

ウェブページ: https://statsig.com/

ロケーション: 米国

処理の説明: ゲーティングおよび機能フラグ

  1. Stripe

ウェブページ: https://stripe.com/

ロケーション: 米国

処理の説明: 請求、インボイス発行、および支払い 

  1. Sigma

ウェブページ: https://www.sigmacomputing.com/

ロケーション: 米国

処理の説明: データ分析

  1. Zendesk

ウェブページ: https://www.zendesk.com/

ロケーション: 米国

処理の説明: カスタマーサポート

  1. Vanta

ウェブページ: https://www.vanta.com/

ロケーション: 米国

処理の説明: セキュリティおよびコンプライアンスに関する顧客の要望への対応

  1. Zapier

‍ウェブページ: https://zapier.com

‍ロケーション: 米国

‍処理の説明: 顧客の要求に応じた顧客データの書き出し

  1. Clay Labs Inc. ‍

ウェブページ: https://clay.com‍

ロケーション: 米国 ‍

処理の説明: 関係管理プラットフォーム

  1. Konfetti, Inc.‍

ウェブページ: https://getkoala.com‍

ロケーション: 米国‍

処理の説明: ウェブサイトのエンゲージメントを追跡するための高度な分析

  1. Assembly AI, Inc. 

ウェブページ: https://assemblyai.com

ロケーション: 米国

処理の説明: 会議の文字起こし 

  1. Wistia, Inc. 

ウェブページ: https://wistia.com

ロケーション: 米国

処理の説明: 動画ホスティング

  1. Open AI

ウェブページ: https://openai.com/

ロケーション: 米国

処理の説明: Gather内における、会議の要約、メモ、アクションアイテムなどのAI機能を駆動。顧客データでの学習は行いません。

  1. Anthropic

ウェブページ: https://www.anthropic.com/

ロケーション: 米国

処理の説明: Gather内におけるAI機能を駆動。顧客データでの学習は行いません。

  1. Modal

ウェブページ: https://modal.com/

ロケーション: 米国

処理の説明: クラウドホスティングプロバイダー

  1. Pylon

ウェブページ: https://usepylon.com/

ロケーション: 米国

処理の説明: カスタマーサポートおよびチケット起票プラットフォーム

  1. Default

ウェブページ: https://default.com

ロケーション: 米国

処理の説明: ゴー・トゥ・マーケット(市場進出)ワークフローの自動化

  1. Grafana Labs

ウェブページ: https://grafana.com

ロケーション: 米国

処理の説明: ログ記録およびパフォーマンス監視(IPアドレスやその他の技術的な使用データの処理を含む)