Acira AI Logo
料金機能比較エージェンシー向け
ログイン

データ処理補足契約

データ処理補足契約

最終更新日:2026年10月6日


本データ処理補足契約(以下「本DPA」といいます)は、Acira AI LLC(以下「処理者」または「当社」といいます)と本サービスのユーザー(以下「管理者」または「お客様」といいます)との間の利用規約(以下「本契約」といいます)の一部を構成し、個人データの処理に関して本契約を補足するものです。

本DPAは、お客様が本サービスを利用して、欧州経済領域(以下「EEA」といいます)、英国(以下「UK」といいます)もしくはスイスに所在する個人の個人データを収集もしくは処理するウェブサイトを作成、ホスティングおよび公開する場合、または適用されるデータ保護法によりその他の形で求められる場合に適用されます。

本DPAは、お客様の便宜のために他の言語に翻訳される場合があります。英語版と翻訳版との間に矛盾または不一致がある場合は、英語版が優先します。ただし、適用法により、翻訳版を適用しもしくは優先させること、または不一致をお客様に有利に解決することが求められる場合は、この限りではありません。ケベック州に所在するユーザーについては、フランス語版が適用されます。


目次

  1. 定義
  2. 適用範囲および役割
  3. データ処理の詳細
  4. 処理者の義務
  5. 管理者の義務
  6. 副処理者
  7. 国際データ移転
  8. データ主体の権利
  9. データセキュリティ
  10. データ侵害の通知
  11. 監査および遵守状況の検証
  12. データの保持および削除
  13. 期間および終了
  14. 責任の制限
  15. お問い合わせ

1. 定義

適用データ保護法とは、本DPAに基づく個人データの処理に適用されるすべての法令をいい、(該当する場合)一般データ保護規則(EU)2016/679(以下「GDPR」といいます)、英国GDPR、スイス連邦データ保護法(以下「FADP」といいます)およびカリフォルニア州消費者プライバシー法(以下「CCPA」といいます)を含みます。

管理者とは、個人データの処理の目的および手段を決定する自然人または法人をいい、本DPAの文脈においては、プラットフォームを通じてウェブサイトを運営する本サービスのユーザーであるお客様をいいます。

データ主体とは、その個人データが処理される、識別されたまたは識別可能な自然人をいいます。

個人データとは、本サービスを通じて処理される、データ主体に関するあらゆる情報をいいます。

処理とは、個人データに対して行われるあらゆる操作をいい、収集、記録、編成、構造化、保存、翻案、検索、参照、使用、開示、頒布、制限、消去または破壊を含みます。

処理者とは、管理者に代わって個人データを処理する自然人または法人をいい、本DPAの文脈においては、Acira AI LLCをいいます。

副処理者とは、管理者に代わって個人データを処理するために処理者が委託する第三者をいいます。

標準契約条項またはSCCとは、欧州委員会が採択した、第三国への個人データの移転のための標準契約条項であって、本DPAに基づき(第2.7条および第7.1条を参照)適用されるモジュールのものをいいます。


2. 適用範囲および役割

2.1 処理の関係

お客様が本サービスを利用して、(フォーム、ユーザーアカウント、コメント、レビューその他のインタラクティブ機能を通じて)お客様のウェブサイトの訪問者から個人データを収集するウェブサイトを作成および運営する場合、当該訪問者の個人データについて、お客様は管理者として行動し、当社は処理者として行動します。

2.2 管理者としての当社の役割

当社は、当社自身の目的のために収集する個人データについて、独立した管理者として行動します。これには、お客様のアカウント情報、請求データ、利用状況のアナリティクス、お客様のウェブサイトのコンテンツから導き出されるウェブサイトの一般的な特性(業界や業種など)、およびプラットフォームの運用データが含まれます。そのようなデータの処理は、当社のプライバシーポリシーに準拠し、本DPAの適用範囲外です。

決済プロバイダー(記録上の販売者)。 有料の本サービスの支払いは、お客様の取引について記録上の販売者(Merchant of Record)、すなわち記録上の売主として行動する第三者の決済プロバイダー、現在はStripeの関連会社であるSold through Link, LLC(以下「Link」といいます)によって処理されます。その立場において、当該プロバイダーは、お客様がチェックアウト時に提出する支払情報の処理の目的および手段を決定するため、当社の副処理者としてではなく、それ自体として独立した管理者として行動します。その処理は、同社独自の規約およびプライバシーに関する通知に準拠し、本DPAの適用範囲外です。当社は、同社から限定的な取引データおよび請求データのみを受け取り、上記のとおり独立した管理者としてこれを処理します。

2.3 プラットフォームのアナリティクス

当社は、ウェブサイトの訪問者について、プライバシーに配慮した基本的なアナリティクスを収集します(本契約に記載のとおり)。アナリティクスデータについて、当社はお客様との共同管理者として行動します。当社は、個人データの収集を最小限に抑えるように当社のアナリティクスを設計しています。当社は生のIPアドレスを保存せず、訪問者の識別子は仮名です(第3.3条をご参照ください)。各共同管理者のそれぞれの責任は以下のとおりです。

  • Acira AI(共同管理者): 収集するデータ項目、訪問者の識別子の算出方法、およびデータの集計方法を含む、アナリティクスの収集の技術的手段を決定します。当社は、アナリティクスのインフラストラクチャのセキュリティおよび完全性、ならびにプラットフォーム上でアナリティクスがどのように機能するかに関する一般的なお問い合わせへの対応について責任を負います。
  • お客様(共同管理者): アナリティクスデータが収集されるウェブサイトを運営します(アナリティクスは、ホスティングされるすべてのウェブサイトにおいて本サービスの不可欠な一部として提供されます)。お客様は、お客様のウェブサイトのプライバシーポリシーにおいてアナリティクスデータの収集を開示すること、およびアナリティクスデータに関するお客様のウェブサイトの訪問者からのデータ主体の請求に対応することについて責任を負います。
  • データ主体の連絡窓口: データ主体は、お客様のウェブサイトで収集されたアナリティクスデータについて、お客様(ウェブサイトの所有者)に連絡することができます。当社がアナリティクスデータに関してデータ主体から請求を受けた場合、お客様から別段の指示がない限り、当社はそのデータ主体をお客様に案内します。プラットフォーム全般に関するお問い合わせについては、データ主体はlegal@acira.aiで当社に連絡することができます。

2.4 共同管理者の取り決めの要旨

GDPR第26条第2項に従い、アナリティクスデータに関するこの共同管理者の取り決めの要旨は以下のとおりです。当社(Acira AI)は、技術的手段および収集するデータ項目を決定します。お客様(ウェブサイトの運営者)は、アナリティクスデータが収集されるウェブサイトを運営し、その収集をお客様の訪問者に開示する責任を負います。当社およびお客様は、それぞれ適用データ保護法に基づくそれぞれの義務について責任を負います。アナリティクスデータに関して、お客様がお客様のウェブサイトの訪問者にとっての主たる連絡窓口となります。この取り決めの要旨は、本DPAを通じて、およびhttps://www.acira.ai/dpaにおいて、データ主体に提供されます。

2.5 CCPAにおけるサービスプロバイダーとしての指定

当社がお客様に代わってカリフォルニア州消費者プライバシー法(以下「CCPA」といいます)の対象となる個人情報を処理する範囲において、当社は、Cal. Civ. Code § 1798.140(ag)に定義されるお客様の「サービスプロバイダー」です。当社は、以下のことを行いません。

  • お客様が当社に提供する個人情報を販売または共有(これらの用語はCCPAに定義されるとおりです)すること
  • 本DPAおよび本契約に定める事業目的以外の目的のために、またはその他CCPAが認める場合を除き、個人情報を保持、使用または開示すること
  • お客様と当社との間の直接的な事業関係の外で個人情報を保持、使用または開示すること
  • CCPAが認める場合を除き、お客様から受け取った個人情報を、他の者から、もしくは他の者に代わって受け取る個人情報、または当社自身と消費者とのやり取りから収集する個人情報と結合すること

当社は、第2.2条に記載のとおり、関連する製品のおすすめを提供する目的で、お客様のウェブサイトのコンテンツから、個人を識別しない一般的な事業上の特性(業界の分類など)を導き出すことがあります。この限定的な使用は、CCPAの意味における個人情報の販売、共有または結合には該当しません。

当社は、これらの制限を理解し、遵守することを証明します。

2.6 代理人の選任

当社は、適用法により義務付けられる各法域においてデータ保護代理人を選任し、そのような代理人を当社のプライバシーポリシーにおいて明らかにします。当社は、スイス連邦データ保護法(FADP)第14条を含め、本サービスに関連する法域の代理人選任の基準に照らして当社の処理活動を評価しています。

2.7 エージェンシーが管理するウェブサイト

ウェブサイトが当社のエージェンシープログラムを通じて作成または運営される場合、エージェンシー(以下「エージェンシー」といいます)は、本サービスを利用して、自らのクライアント(以下「エンドクライアント」といいます)のためにウェブサイトを構築および管理します。当該取り決めにおいては、以下のとおりとします。

  • エンドクライアント(または、エージェンシーが自らの目的のためにウェブサイトを運営する場合はエージェンシー)が、管理対象のウェブサイトを通じて収集される訪問者の個人データの管理者です。
  • エージェンシーがそのエンドクライアントのための処理者として行動する場合、当社はエージェンシーが委託する副処理者として行動し、第7条に記載のモジュールに加えて、処理者から副処理者への標準契約条項(第三モジュール)が当該関係に適用されます。エージェンシー自身が管理者である場合、当社は、本DPAに記載のとおり、その処理者として行動します。
  • エージェンシーは、本DPAと整合する条件で各エンドクライアントとデータ処理契約を締結すること、およびエンドクライアントに代わって当社に指示する権限を有していることを確保することについて責任を負います。
  • 管理対象のウェブサイトへのアクセス権を付与されたエージェンシーのスタッフは、当該ウェブサイトを構築、管理および運営するために、当該ウェブサイトのために保存された訪問者の個人データ(フォームの送信内容、セッションデータ、ユーザーテーブルのレコードを含みます)にアクセスすることができます。エージェンシーは、適用データ保護法に従ってそのようなアクセスを制限し、監督する責任を負います。

エージェンシーの義務を含むエージェンシープログラムの条件は、https://www.acira.ai/agency-termsに掲載のAcira AI エージェンシー規約に定められています。


3. データ処理の詳細

3.1 対象事項および期間

本DPAに基づく個人データの処理は、本契約に記載された本サービスを提供する目的で行われ、本契約の期間中継続します。

3.2 処理の性質および目的

当社は、以下の目的で個人データを処理します。

  • お客様のウェブサイトのコンテンツをホスティングし、配信すること
  • お客様のウェブサイトのフォームおよびインタラクティブ機能を通じて送信されたデータを保存し、管理すること
  • お客様のウェブサイトの保護されたエリアのためのユーザーアカウントおよびセッションを維持すること
  • お客様に代わってメールによる連絡を配信すること
  • お客様のカスタムドメインのメールアドレスで受信したメールを転送すること
  • お客様のウェブサイト自身のコードが要求するAIの推論を実行すること(リクエストおよびレスポンスは保存されません)
  • アップロードされたファイルについて、AIを活用して説明文およびメタデータを生成すること
  • アップロードされたファイルをウェブに最適化された形式に変換すること
  • 訪問者のアナリティクスを提供すること
  • お客様がAIアシスタントに読み取りまたは操作を依頼した場合に、AIアシスタントによりお客様のウェブサイトのレコードを処理すること
  • お客様のウェブサイトのテンプレートからPDF文書を生成すること
  • お客様が設定するバックグラウンドジョブ、スケジュールされたタスクおよびオートメーションを実行すること
  • お客様のウェブサイト自身のコードが開始する外部へのネットワークリクエスト(Webhookや外部APIの呼び出しなど)を行うこと
  • デザインのレビューおよびコンテンツポリシーの執行のために、お客様のウェブサイトのページのスクリーンショットを取得すること
  • スパムおよび不正利用を検出し、防止すること(自動化されたボット対策を含みます)
  • アップロードされたファイルについてコンテンツモデレーションを行うこと
  • 公開時に、プラットフォームのコンテンツポリシーへの準拠についてウェブサイトのコンテンツをレビューすること
  • お客様のウェブサイトのメール受信者のメール配信停止の設定を管理すること
  • WebSocket接続を介したお客様のウェブサイト上のリアルタイムのチャネル通信を実現すること(メッセージは一時的なものであり、永続化されません)
  • お客様の指示に基づき、コマンドラインインターフェース(CLI)その他のプログラム用APIを通じて、お客様のウェブサイトのコンテンツおよびデータへのプログラムによるアクセスを提供すること(お客様のローカル環境へのコンテンツの取得およびエクスポートを含みます)
  • プラットフォームの信頼性およびトラブルシューティングのために、エラーログおよび診断ログを維持すること(プラットフォームのエラーログには、IPアドレスおよびリクエストのメタデータが含まれることがあります。保持期間は第12.1条に定めます)

3.3 個人データの種類

処理される個人データの種類は、お客様がお客様のウェブサイトを通じて何を収集するかによって異なり、以下が含まれることがあります。

  • 氏名および連絡先情報
  • メールアドレス
  • メッセージおよびフォームの送信内容
  • ウェブサイトの訪問者が送信したファイルのアップロード(画像、文書など)
  • ユーザーアカウントの認証情報(ハッシュ化された形式で保存されます)
  • セッションデータ
  • IPアドレス(保存されません。アドレスは、転送中にリクエストのルーティング、国および地域の判定、ならびにボット対策のために使用されます。識別子を永続させる必要がある場合(アナリティクスおよびレート制限)には、ウェブサイトごとの鍵付きハッシュのみが保持され、アナリティクスの識別子は毎日切り替わります。フォームの送信内容には、アドレスではなく国および地域が記録されます。お客様自身のページのコードは訪問者のIPアドレスを読み取ることができ、お客様が保存することを選択したものはお客様自身による収集であって、それについてはお客様が管理者となります)
  • ブラウザーおよびデバイスの情報
  • 位置データ(IPから導き出される国および地域レベルのもの)
  • メール配信停止の記録(受信者のメールアドレスと、その受信者が何を配信停止したか。お客様がお客様のウェブサイトの配信停止リストを尊重し、管理できるよう、お客様が利用できます)
  • スパムの分類結果(送信内容がスパムと判定されたかどうか)
  • エラーログおよび診断ログのデータ(リクエストパス、エラーの詳細、およびプラットフォームのエラーログにおいてはIPアドレス。保持期間は第12.1条に定めます)

3.4 データ主体のカテゴリー

  • お客様のウェブサイトの訪問者
  • お客様のウェブサイト上でアカウントを作成するユーザー
  • お客様のウェブサイト上でフォームを送信するユーザー
  • お客様のウェブサイト上でコメント、レビューその他の投稿を送信するユーザー

4. 処理者の義務

当社は、以下のことを行います。

  1. 適用法により処理が求められる場合(その場合、法律で禁止されていない限り、当社は処理の前に当該法的要件をお客様に通知します)を除き、お客様の文書化された指示に基づいてのみ個人データを処理すること
  2. 個人データを処理する権限を与えられた者が、守秘義務を負うことを約束しているか、または適切な法定の守秘義務の下にあることを確保すること
  3. 第9条に記載のとおり、適切な技術的および組織的なセキュリティ措置を実施すること
  4. 第6条に定める副処理者の委託の条件を遵守すること
  5. 処理の性質を考慮して、適用データ保護法に基づく権利を行使するデータ主体からの請求への対応について、お客様を支援すること
  6. 処理の性質および当社が入手可能な情報を考慮して、GDPR第32条から第36条(セキュリティ、侵害の通知、データ保護影響評価および事前協議)に基づくお客様の義務の遵守の確保について、お客様を支援すること。お客様による本サービスの利用が、データ保護影響評価(DPIA)を必要とする可能性のある高リスクの処理を伴う場合、当社は、お客様の評価を支援するため、当社の処理活動、技術的および組織的措置、ならびに副処理者に関する情報をお客様に提供します
  7. コンテンツモデレーション、スパムの検出およびボット対策を含む、お客様に代わって行われる自動化された処理に関する情報を提供し、要請に応じて自動化された決定の人によるレビューを円滑にすることにより、GDPR第22条(個人に対する自動化された意思決定)に基づくお客様の義務の履行について、お客様を支援すること
  8. 当社の見解において、お客様からの指示が適用データ保護法に違反する場合には、お客様にその旨を通知すること
  9. お客様の選択に従い、本サービスの提供の終了後にすべての個人データを削除または返却し、適用法により保存が求められる場合を除き、既存の複製を削除すること
  10. 本DPAに定める義務の遵守を証明するために必要なすべての情報をお客様に提供し、第11条に記載のとおり、検査を含む監査を認め、これに協力すること

5. 管理者の義務

お客様は、以下のことを行います。

  1. お客様のウェブサイトを通じたお客様による個人データの収集および処理が、適用データ保護法に準拠していることを確保すること
  2. プラットフォームレベルのアナリティクス、スパムの検出およびボット対策の開示を含め、お客様のデータ収集の実務を説明する適切なプライバシーに関する通知を、お客様のウェブサイトの訪問者に提供すること
  3. お客様のウェブサイトを通じた個人データの処理について、必要なすべての同意を取得し、またはその他の適法な根拠を確立すること
  4. 個人データの処理に関する当社へのお客様の指示が、適用データ保護法に準拠していることを確保すること
  5. お客様のウェブサイトを通じて当社に提供される個人データの正確性、品質および適法性について責任を負うこと

本サービスを利用することにより、お客様は、プラットフォームの標準的な運用の一環として、以下の処理活動をお客様に代わって行うよう当社に指示します:アップロードされたファイルのコンテンツモデレーション、公開されたウェブサイトのコンテンツのコンテンツポリシーのレビュー、フォームの送信内容に対するスパムの検出(お客様が無効にしない限り、その内容に対するAIベースのスクリーニングを含みます)、および自動化されたボット対策。これらの活動は、GDPR第28条第3項(a)に基づく文書化された指示です。


6. 副処理者

6.1 承認された副処理者

お客様は、本サービスの提供を支援するために当社が副処理者を委託することについて、一般的な承認を与えます。当社の現在の副処理者は、以下およびhttps://www.acira.ai/dpaに記載されています。

6.2 現在の副処理者のリスト

副処理者 目的 所在地
Amazon Web Services(AWS) クラウドインフラストラクチャ、コンピューティング、ストレージ、データベース、メールの配信、ドメイン登録、コンテンツモデレーション、言語の検出、およびAIの推論(AWSのインフラストラクチャ上で、AWSまたは第三者が開発したモデルを実行することがあります)。EU居住のウェブサイト運営者については、第7.1条をご参照ください。 米国および欧州連合(ストックホルム)
Cloudflare エッジホスティング、CDN、DNS、SSL、ウェブサイトの配信、永続ストレージ、アナリティクス、ボット対策、AIベースのスパムの検出(Cloudflare自身のインフラストラクチャ上でサードパーティのモデルを実行します)、およびウェブサイトのスクリーンショットの取得(Browser Rendering)。EU居住のウェブサイト運営者については、第7.1条をご参照ください。 グローバル(EUのアカウントについてはEUの管轄下のストレージを使用)
Fireworks AI AIによるテキストの生成、対話型AI、コンテンツの作成、およびお客様のウェブサイト自身のコードが要求するAIの推論。訪問者の個人データは、Fireworks AIまたはxAIに送信されません。ただし、お客様のウェブサイト自身のコードがAIの推論のリクエストにそれを含める場合(Fireworks AIに対してのみ)、またはお客様がAIアシスタントにお客様のウェブサイトのレコードの読み取りまたは操作を依頼した場合を除きます。いずれの場合も、Fireworks AIがお客様の指示に基づいてそれを処理します。トレーニングへの使用を禁止し、保持を制限する条件の下で処理されます。 米国およびプロバイダーが事業を行うその他の場所
xAI(SpaceXAI LLC) AIによる画像の生成および編集(テキストのプロンプト、および編集の場合はお客様が提供する元の画像)。トレーニングへの使用を禁止し、保持を制限する条件の下で処理されます。 米国およびプロバイダーが事業を行うその他の場所
BrightData 一般に公開されているウェブデータの収集(ウェブサイトの作成時にユーザーを支援するため、およびAIアシスタントが読み取りを依頼されたウェブページを取得するため)、SERPのキーワード追跡(対象となるプランの場合) イスラエル/グローバル
CloudConvert(Lunaweb GmbH、ドイツ) ファイル形式の変換 米国(バージニア州)

支払いの処理は、当社の記録上の販売者(Stripeの関連会社であるLink)によって行われます。同社は副処理者ではなく独立した管理者として行動するため、上記には記載されていません。第2.2条をご参照ください。

6.3 副処理者の変更

副処理者のリストの変更は、本第6.3条に基づいてのみ行われ、第13条に基づく本DPAの変更には該当しません。当社は、お客様が現在利用している本サービスに係る副処理者のリストの予定された変更について、新たな副処理者が個人データの処理を開始する少なくとも15日前までに、https://www.acira.ai/dpaの副処理者のリストを更新することにより、またお客様が副処理者に関する通知を購読している場合はメールにより、通知します。お客様は、件名を「Subprocessor Notifications」としてlegal@acira.aiにメールを送ることにより、副処理者の変更に関する通知の受信を購読することができます。当社が追加の副処理者を伴う新しい機能またはサービスを導入する場合、それらの副処理者は、当該機能またはサービスが利用可能になった時点で開示されます。お客様が新しい機能またはサービスを利用した場合、その開示された副処理者を承諾したものとみなされます。セキュリティ上または継続性の理由から当社が副処理者を緊急に交代させなければならない場合、当社は実行可能な限り速やかにお客様に通知します。既存の本サービスのためにデータを処理する新たな副処理者についてお客様が合理的な異議を有する場合、お客様は、通知から15日以内に書面で当社に通知することができます。当社は、お客様の懸念に対処するため、誠実にお客様と協力します。当社がお客様の合理的に満足する形で異議を解決できない場合、お客様は、書面による通知を行うことにより本契約を解除することができます。

6.4 副処理者の義務

当社は、各副処理者との間で、本DPAに定めるものと同等以上の保護を与えるデータ保護義務を課す書面による契約を締結します。当社は、当社の副処理者の作為および不作為について、当社がサービスを直接履行した場合に負うのと同じ範囲で、引き続き責任を負います。


7. 国際データ移転

7.1 移転の仕組み

本サービスは、主に米国でホスティングされています。本サービスを通じて処理される個人データは、米国および当社の副処理者が事業を行うその他の国に移転され、そこで処理されることがあります。当社のAI推論プロバイダー(Fireworks AIおよびxAI)およびファイル変換プロバイダー(CloudConvert)は米国でデータを処理し、当社のAI推論プロバイダーは、それらが事業を行うその他の場所でもデータを処理することがあります。BrightDataは、イスラエルおよび世界のその他の場所でデータを処理することがあります。Cloudflareは、世界中のエッジ拠点でデータを処理します。

EUデータレジデンシー: ウェブサイトの作成時かつ公開前に設定される運営国が欧州連合の加盟国であるウェブサイト(以下「EU居住のウェブサイト運営者」といいます。その他のEEA諸国、英国およびスイスは含まれません)については、当社は、欧州連合外への訪問者の個人データの移転を最小限に抑えるため、以下のデータレジデンシー措置を適用します。

  • ストレージ: フォームの送信内容、セッションデータおよびユーザーテーブルのデータを含む、永続的なエッジストレージ内の訪問者データは、管轄上欧州連合に限定され、欧州連合内に保存されます。
  • 訪問者に関連する自動処理: ウェブサイトのデータベースの新しいレコードに関する通知、トランザクションメールの配信、およびウェブサイトのデータベースのコンテンツのサイトの追加言語への機械翻訳を含む、訪問者の活動によって自動的に開始される操作は、欧州連合(ストックホルム)で処理されます。
  • プラットフォームの管理のためのアクセス: お客様が、プラットフォームのダッシュボード、対話型インターフェース(お客様がAIアシスタントにお客様のウェブサイトのレコードの読み取りまたは操作を依頼した場合を含み、その場合当該レコードは当社のAI推論プロバイダーであるFireworks AIによって米国で処理されます)、またはコマンドラインインターフェース(CLI)その他のプログラム用APIを通じて、お客様のウェブサイトの訪問者データにアクセスする場合(たとえば、フォームの送信内容の閲覧、ユーザーレコードの管理、お客様のローカル環境へのコンテンツのエクスポートなど)、このデータは、お客様の要求を履行するために当社の米国拠点のインフラストラクチャを通じて処理されることがあり、またお客様がCLIまたはプログラム用インターフェースを使用する場合には、お客様がそれらのツールを実行する環境に送信され、保存されることがあります。これらの移転は、お客様(管理者)によって開始されるオンデマンドのものであり、データが当社のインフラストラクチャ内にとどまる範囲において、以下に記載する移転の仕組みおよび補完的措置によって保護されます。お客様が個人データをお客様自身の環境(ローカルマシンや第三者の開発ツールなど)にエクスポートまたは取得した時点で、お客様がそのセキュリティおよび適法な取扱いについて責任を負います。当社の管轄上のデータレジデンシーその他の技術的措置は、当社のインフラストラクチャを離れた後の個人データには及びません。
  • 診断ログ: お客様のウェブサイトが生成するエラーログおよびコンソールログ、すなわちプラットフォームの「ログ」ページでお客様に表示される診断出力は、第12.1条に定める期間、当社の米国拠点のインフラストラクチャに保持されます。これらはお客様自身の確認のために保持される運用上の記録であり、訪問者の個人データを含むことを意図したものではありません。お客様は、お客様のウェブサイト自身のコードがそれらに何を書き込むかを管理します。
  • お客様のウェブサイトが要求するAIの推論: お客様のウェブサイト自身のコードがAIの推論を要求した場合、そのリクエストは欧州連合(ストックホルム)にある当社のインフラストラクチャを経由し、当社のAI推論プロバイダーであるFireworks AIによって米国で処理されます。この機能については、EUに限定された処理は利用できません。お客様は、訪問者の個人データを含め、お客様のウェブサイトのコードが何を送信するかを管理します。これらの移転は、以下の移転の仕組みの対象となります。
  • EU外でのその他の処理: アナリティクスデータ、ならびにコンテンツモデレーションおよびAIの推論のために当社の米国拠点のクラウドインフラストラクチャによって処理されるデータは、引き続き米国に移転されることがあり、ファイルの変換は米国で行われます。フォームの送信内容に対するAIベースのスパムの分類は、Cloudflareのグローバルネットワーク上で実行され、EUに限定されません。これらの移転は、以下の移転の仕組みの対象となります。

EEA、英国またはスイスから、十分な水準のデータ保護を提供していると認められていない国への個人データの移転について、当社は以下に依拠します。

  1. 標準契約条項(SCC): 当社は、欧州委員会の標準契約条項を参照により本DPAに組み込みます。当社が共同管理者として行動するアナリティクスデータについては第一モジュール(管理者から管理者)(第2.3条をご参照ください)、お客様に代わって処理されるその他すべての個人データについては第二モジュール(管理者から処理者)です。SCCは、https://commission.europa.eu/law/law-topic/data-protection/international-dimension-data-protection/standard-contractual-clauses-scc_enで入手できます。
  2. 英国国際データ移転補遺: 英国からの移転については、EUのSCCに対する英国補遺が適用されます。
  3. スイスのデータ移転の仕組み: スイスからの移転については、スイスのFADPで求められる修正を加えたうえでSCCが適用されます。

SCCの適用上、両当事者は以下のことに合意します。(a) データ輸出者はお客様であり、データ輸入者はAcira AI LLCであること、(b) 付属書I.B(移転の説明)は、本DPAの第3条によって補完されること、(c) 付属書II(技術的および組織的措置)は、本DPAの第7.2条および第9条によって補完されること、(d) SCCの第9条については、オプション2(一般的な書面による承認)が適用され、通知期間は第6.3条に定めるとおりであること、(e) 任意のドッキング条項(SCCの第7条)は使用されないこと、(f) SCCの第17条(準拠法)および第18条(裁判地および管轄の選択)については、SCCはアイルランドの法律に準拠し、SCCから生じる紛争はアイルランドの裁判所において解決されること、ならびに (g) 付属書I.Cにおける権限ある監督機関は、SCCの第13条に従って決定されること。英国国際データ移転補遺の適用上、表1から表3は、本DPAに定める対応する情報および上記のSCCに関する選択によって記入されたものとみなされ、表4については、いずれの当事者も英国補遺の第19条に定めるところにより英国補遺を終了させることはできません。

7.2 補完的措置

当社は、移転される個人データを保護するために、以下の補完的措置を実施しています。

  • 転送中(TLS/SSL)および保存時のデータの暗号化
  • アクセス制御および認証の仕組み
  • 当社のセキュリティ措置および当社のプロバイダーのセキュリティ文書の定期的な見直し
  • データ最小化の実務(例:生のIPアドレスを保存する代わりに仮名の訪問者識別子を使用すること)
  • EU居住のウェブサイト運営者のための管轄上のデータレジデンシー(永続ストレージおよび訪問者に関連する自動処理をEUに限定)
  • 訪問者に関連する自動化された操作のためのEU拠点のコンピューティングおよびメールのインフラストラクチャ(EU居住のウェブサイト運営者については、ウェブサイトのデータベースの新しいレコードに関する通知およびトランザクションメールの配信を欧州連合内で処理)

7.3 移転影響評価

これらの補完的措置は、移転されるデータの性質、依拠する移転の仕組み、および講じられている技術的および組織的な保護措置を考慮した、移転先の国の法律および実務に関する当社の評価に基づいています。当社は、上記の補完的措置が、SCCにおける約束とあわせて、移転される個人データについて十分な水準の保護を提供すると評価しています。当社の移転影響評価は、legal@acira.aiに請求することで入手でき、また当社は、権限ある監督機関の要請に応じてこれを提供します。

7.4 カナダからのデータ移転

カナダからの個人データの移転について、当社は、カナダ国外に移転される個人データが、個人情報保護および電子文書法(PIPEDA)および適用される州のプライバシー法(アルバータ州のPIPA、ブリティッシュコロンビア州のPIPA、およびケベック州の民間部門における個人情報の保護に関する法律を含みます)の下で求められる同等の水準の保護を受けられるよう、以下の保護措置に依拠しています。

  1. 契約上の保護: 適切なセキュリティ上の保護措置、利用制限、侵害の通知およびデータ主体によるアクセスに関する要件を含め、カナダのプライバシー法に合致する水準で個人データを保護する義務を課す、各副処理者との書面によるデータ処理契約。
  2. 技術的な保護措置: 第7.2条に記載されたものと同じ暗号化、仮名化、アクセス制御およびデータ最小化の措置が、カナダからのデータ移転にも適用されます。
  3. 組織的な保護措置: 本DPAに記載された、副処理者に関するデューデリジェンス、従業員の守秘義務、および文書化されたインシデント対応手順。

8. データ主体の権利

8.1 請求に関する支援

当社は、アクセス、訂正、消去、制限、ポータビリティおよび異議の権利を含む、適用データ保護法に基づく権利を行使するデータ主体からの請求への対応について、お客様を支援します。

8.2 通知

お客様に代わって処理される個人データに関して、当社がデータ主体から直接、請求またはデータ保護に関する苦情を受けた場合、当社は速やかにそれをお客様に伝達し、適用法で求められる場合を除き、お客様の指示なく当該請求または苦情に対応しません。管理者として、お客様は、適用データ保護法に基づきお客様に適用される苦情処理の義務(英国2018年データ保護法第164A条など)を含め、そのようなデータ主体の苦情の取扱いおよび対応について責任を負います。

8.3 プラットフォームのツール

当社は、お客様がデータ主体の請求に対応できるよう、本サービス内で以下を含むツールを提供します。

  • お客様のウェブサイトのデータベースに保存されたデータへのアクセスおよびその管理
  • お客様のウェブサイトのデータベースからの個々のレコードの削除
  • データポータビリティの義務の履行を支援するため、要請に応じて、当社は構造化された機械可読な形式でデータのエクスポートを提供できます

9. データセキュリティ

9.1 セキュリティ措置

当社は、許可されていないもしくは違法な処理、および偶発的な滅失、破壊または損傷から個人データを保護するため、適切な技術的および組織的措置を実施し、維持します。これらの措置には以下が含まれます。

  • 暗号化: TLS/SSLによる転送中のデータの暗号化、および業界標準の暗号化を使用した保存時のデータの暗号化
  • アクセス制御: ロールベースのアクセス制御、最小権限のアクセスポリシー、およびすべてのアカウントおよび管理用のアクセスに必要な認証
  • インフラストラクチャのセキュリティ: 自動化されたセキュリティパッチの適用およびネットワークエッジでのDDoS対策を備えた、マネージドクラウドインフラストラクチャ
  • データの分離: 専用のストレージインスタンスによるウェブサイトごとのデータの分離
  • 監視: 構造化されたログ記録を伴う、自動化された監視およびアラート
  • 認証情報のセキュリティ: すべてのAPIキーおよびシークレットは専用のシークレット管理サービスに保存され、ユーザーのパスワードは、ユーザーごとのソルトを用いて強力な暗号アルゴリズムによりハッシュ化されます
  • ボット対策: 自動化された不正利用を防止するための、自動化されたボット対策

9.2 守秘義務

当社は、個人データを処理する権限を与えられたすべての従業員が守秘義務を負うことを確保します。


10. データ侵害の通知

10.1 管理者への通知

当社は、お客様に代わって処理される個人データに影響を及ぼす個人データ侵害を認識した後、不当な遅滞なくお客様に通知します。通知は、お客様のアカウントに関連付けられた連絡先に送信されます。

10.2 通知の内容

当社の侵害の通知には、入手可能な範囲で以下が含まれます。

  1. 関係するデータ主体およびレコードのカテゴリーならびにおおよその数を含む、侵害の性質の説明
  2. 当社のデータ保護担当窓口の名称および連絡先
  3. 侵害により生じる可能性のある結果の説明
  4. 侵害に対処し、その影響を軽減するために講じた措置または講じることを提案する措置の説明

10.3 お客様の義務

お客様は、適用データ保護法で求められるとおり、関係する監督機関および影響を受けるデータ主体に個人データ侵害を通知する責任を負います。当社は、お客様が侵害の通知の義務を遵守できるよう、お客様に協力し、合理的な支援を提供します。


11. 監査および遵守状況の検証

11.1 遵守に関する文書

本DPAの遵守を証明するため、当社は、合理的な書面による要請(年に一度まで)に応じて、以下をお客様に提供します。

  1. 関連する第三者の監査報告書、認証、またはセキュリティ評価の概要
  2. 当社の現在の技術的および組織的なセキュリティ措置の概要
  3. 当社の処理活動、副処理者およびデータ保護の実務に関する情報

当社が第三者のインフラストラクチャプロバイダー(AWSやCloudflareなど)に依拠している場合、それらのセキュリティ認証および遵守に関する文書は、それぞれのトラストおよびコンプライアンスのプログラムを通じて入手できます。

11.2 追加の問い合わせ

第11.1条に基づいて提供された文書がお客様の遵守に関する懸念に合理的に対処しない場合、お客様は、当社のデータ保護の実務に関する具体的な質問を書面で提出することができ、当社は合理的な期間内にこれに回答します。

11.3 監査および検査

第11.1条および第11.2条に基づいて提供された文書が本DPAの当社の遵守を証明するのに不十分である場合、または監督機関もしくは適用データ保護法により監査が求められる場合、お客様(または守秘義務を負い、当社の競合他社ではない独立した監査人)は、検査によるものを含め、本DPAの当社の遵守状況を監査することができます。監査には、少なくとも30日前までの書面による事前の通知が必要であり、年に一度を超えて行うことはできず(監督機関により求められる場合、またはお客様のデータに影響を及ぼす個人データ侵害の後を除きます)、お客様の費用負担により、通常の営業時間内に、支障を最小限に抑える方法で実施され、他の顧客のデータまたは当社の副処理者の施設へのアクセスは含まれません。後者については、当社はその代わりに副処理者自身の監査報告書および認証を提供します。


12. データの保持および削除

12.1 本契約の期間中

当社は、本契約の期間中、本サービスを通じたお客様の指示に従い、お客様に代わって処理される個人データを保持します。訪問者データの具体的な保持期間は以下のとおりです。

  • ウェブサイトのデータベースのレコード(フォームの送信内容その他のユーザー生成コンテンツなど):お客様がプラットフォームのツールを通じてそれ以前に削除しない限り、関連するウェブサイトの存続期間中保持されます。
  • お客様のウェブサイトの訪問者のセッションデータ: 30日間操作がない場合、自動的に削除されます。
  • 削除された訪問者コンテンツ(フォームの送信内容、コメントその他のユーザー生成コンテンツなどのウェブサイトのデータベースのレコード):お客様がプラットフォームのツールを通じて訪問者コンテンツを削除した場合、そのコンテンツはソフト削除の状態に移行し、復元に備えて最大30日間保持されます。この期間の経過後、ソフト削除されたコンテンツは、お客様のウェブサイトのデータから消去されます。
  • ポイントインタイムリカバリーの履歴: 削除を含む、お客様のウェブサイトに保存されたデータの変更は、最大30日間、ウェブサイトのポイントインタイムリカバリーの履歴に保持されます。お客様のウェブサイトを以前の時点に復元すると、それ以降に削除されたレコードを含め、データはその時点の状態に戻ります。メール配信停止の記録は、復元が行われても維持されます。
  • 通知履歴: 本サービスがお客様のウェブサイトのデータベースの新しいレコードについてお客様に通知する場合、当該通知は、お客様のアプリ内の通知履歴にも最大6か月間保持されます。EU居住のウェブサイト運営者については、当該通知にはレコードの内容を含まない概要が保持されます。
  • お客様のウェブサイトのレート制限の記録: 第3.3条に記載された訪問者ごとの鍵付きハッシュであり、最大3日間保持された後、自動的に消去されます。
  • エラーログおよび診断ログ: プラットフォームのエラーログ(IPアドレスを含むことがあります)およびお客様のウェブサイト独自の診断ログ(その「ログ」ページに表示されます)は、ウェブサイトの削除後を含め、最大90日間保持された後、自動的に消去されます。
  • お客様のウェブサイト上のメール配信停止の記録: 受信者が再度購読しない限り、関連するウェブサイトの存続期間中保持されます。配信停止の記録は、ウェブサイトが削除された時点で削除されます。
  • アナリティクスデータ: 関連するウェブサイトの存続期間中保持されます。当社の料金ページに記載されたプランごとの保持期間の上限により、過去のアナリティクスデータをどの程度表示し、アクセスできるかが決まります。

12.2 終了時

本契約の終了時、またはお客様の要請があった場合、当社は、本契約に記載されたデータ保持の実務(本契約に記載されたアカウントおよびウェブサイトの削除に係る猶予期間を含みます)に従い、お客様に代わって処理される個人データを削除します。猶予期間の経過後、削除は恒久的かつ不可逆的なものとなります。

12.3 例外

当社は、適用法により求められる範囲において、またはデータが匿名化され、もはやデータ主体と結び付けることができない場合には、個人データを保持することがあります。


13. 期間および終了

本DPAは、お客様が本契約に同意した日に発効し、当社がお客様に代わって個人データを処理する限り効力を有します。本DPAに定める守秘義務およびデータ保護の義務は、本契約の終了後も存続します。

本DPAの変更。 当社は、本契約と同じ方法で本DPAを変更することがあります(本契約の「本規約の変更」をご参照ください)。すなわち、当社は、重要な変更の概要を、その発効の少なくとも30日前までに、お客様のアカウントに関連付けられたアドレスにメールで送信します。ただし、変更が法律により義務付けられている場合、またはセキュリティ、不正行為もしくは不正利用を理由として緊急に必要である場合を除きます。重要でない変更は、掲載時に発効します。副処理者のリストの変更は、これに代えて第6.3条に従います。本DPAのいかなる変更も、修正なしに組み込まれている標準契約条項を修正し、またはそれらが提供する保護を低下させるものではありません。

標準契約条項(参照により組み込まれます)を含む、本DPAの署名済み(副署済み)の写しは、legal@acira.aiへの書面による請求に応じて入手できます。


14. 責任の制限

本DPAに基づく各当事者の責任は、本契約に定める責任の制限に従います。


15. お問い合わせ

本DPAに関するご質問、またはお客様の権利の行使については、以下までご連絡ください。

Acira AI LLC
担当:データ保護
11500 S Eastern Ave, Suite 150
Henderson, NV 89052
United States

電話:888-389-1189
メール:legal@acira.ai