データ処理補遺

データ処理補遺

データ処理補遺

本書は英語原本の参考訳です。英語原本と本訳文との間に相違がある場合は、英語原本が優先します(本DPA第19条第5項および本規約第42条)。

本データ処理補遺(以下「本DPA」)は、morningmate利用規約(以下「本規約」)第7条第4項に基づき本規約に組み込まれ、当社が本規約第6条第2項(b)に基づき顧客に代わって個人データを処理する場合に適用されます。顧客が本規約に同意し、または本サービスを利用した場合、本DPAも別途の署名なく締結されたものとみなされます。本DPAにおいて定義されていない用語は、本規約における意味を有します。


第1条(目的および適用範囲)

1. 本DPAは、当社が本サービスの提供過程において顧客個人データを処理する場合に、適用データ保護法が要求する当事者の権利および義務を定めることを目的とします。

2. 本DPAは、当社が自らの目的のために管理者として処理する個人データ(本規約第6条第2項(a))には適用されません。当該個人データの処理には、当社のプライバシーポリシーが適用されます。

3. 個人データの処理に関して本DPAと本規約との間に矛盾がある場合は本DPAが優先し、本DPAと第14条に基づき組み込まれる標準契約条項等の移転手段との間に矛盾がある場合は、当該移転手段が優先します。


第2条(定義)

本DPAにおいて使用する用語の意味は、次のとおりとします。

1. 「適用データ保護法」とは、顧客個人データの処理に適用される個人データの保護に関する法令をいい、該当する範囲において、EU一般データ保護規則(規則(EU)2016/679)(以下「GDPR」)、英国GDPRおよび2018年データ保護法(以下総称して「英国データ保護法」)、スイス連邦データ保護法(以下「FADP」)、カリフォルニア州消費者プライバシー法(改正を含みます)(以下「CCPA」)その他の米国州プライバシー法、日本の個人情報の保護に関する法律(以下「APPI」)ならびに大韓民国個人情報保護法を含みます。

2. 「顧客個人データ」とは、顧客、メンバーまたはゲストが本サービスに入力、保存もしくはアップロードし、または本サービスを通じて生成されるデータに含まれる個人データであって、当社が顧客に代わって処理するものをいいます。

3. 「処理」、「データ主体」、「管理者」、「処理者」および「監督機関」は、適用データ保護法における意味を有します。CCPAが適用される場合、「処理者」には「サービスプロバイダー」が、「顧客」には「事業者」が含まれます。

4. 「個人データ侵害」とは、当社または再処理者が処理する顧客個人データの偶発的もしくは違法な破壊、紛失もしくは改変、または無権限の開示もしくはアクセスをもたらすセキュリティ侵害をいいます。

5. 「再処理者」とは、顧客個人データを処理するために当社が起用する第三者をいい、当社の関連会社を含みます。

6. 「EU SCC」とは、欧州委員会実施決定(EU)2021/914に定める標準契約条項をいいます。

7. 「英国補遺」とは、英国情報コミッショナー事務局(ICO)が発行するEU SCCに対する国際データ移転補遺(バージョンB1.0およびその後継バージョン)をいいます。

8. 「制限付き移転」とは、十分性認定等の適法な移転根拠がなければ適用データ保護法上認められない国際移転(再移転を含みます)をいいます。


第3条(当事者の役割)

1. 顧客は顧客個人データの管理者であり、当社は顧客に代わって顧客個人データを処理する処理者です。本DPAに基づく処理者および第14条に基づくデータ輸入者として顧客個人データを処理する主体は提供会社であるMadrascheck Inc.であり、運営会社であるMADRAS CHECK GLOBALは顧客個人データを処理しません。顧客が第三者に代わって処理者として本サービスを利用する場合、当社は当該第三者との関係において再処理者として行為し、顧客は当該第三者から必要な授権を得ていることを保証します。

2. 顧客は、顧客個人データの収集および処理について適用データ保護法が要求する処理の適法根拠、通知および同意を確保する責任を負い、当社に対する処理の指示が適用データ保護法に適合していることを保証します。

3. APPIが適用される場合、当社は、顧客から個人データの取扱いの委託を受けた者として、本DPAに従い顧客の監督を受けます。


第4条(処理の指示)

1. 当社は、顧客の文書化された指示に基づいてのみ顧客個人データを処理します。本規約、本DPAおよび本サービスの機能・設定を通じて顧客が行う指示が、顧客の完全な文書化された指示を構成します。追加または変更の指示は、両当事者が書面で合意しなければなりません。

2. 前項にかかわらず、当社が適用法令に基づき顧客個人データを処理する義務を負う場合、当社は、当該法令が重要な公益上の理由によりそのような通知を禁止する場合を除き、処理の前に当該法的要件を顧客に通知します。

3. 当社は、顧客の指示が適用データ保護法に違反すると判断した場合、遅滞なく顧客に通知します。

4. 当社は、顧客個人データを人工知能モデルの学習(training)に使用しません(本規約第33条第1項)。本規約第33条第3項に基づくサービス品質改善の目的での利用は、顧客もしくはメンバーがAI出力物についてフィードバックを提供した場合またはそのような利用を明示的に許可した場合に限り行われ、当社は当該目的の達成に必要な最小限の範囲でのみ当該データを処理します。


第5条(処理の詳細)

処理の対象および期間、処理の性質および目的、個人データの種類ならびにデータ主体の類型は、別紙1に定めるとおりとします。


第6条(秘密保持)

当社は、顧客個人データの処理を許可された従業員その他の人員が適切な秘密保持義務を負うことを確保し、業務の遂行に必要な最小限の人員に限りアクセスを許可します。


第7条(安全管理措置)

1. 当社は、処理の性質、範囲、状況および目的ならびにデータ主体の権利に対するリスクを考慮し、GDPR第32条を含む適用データ保護法が要求する適切な技術的および組織的な安全管理措置を講じます。当該措置の詳細は別紙2に定めるとおりとします。

2. 当社は、技術の発展に応じて安全管理措置を更新することができます。ただし、当該更新により顧客個人データの全体的な保護水準を低下させないものとします。


第8条(再処理者)

1. 顧客は、当社が再処理者を起用することについて一般的な承認を付与します。本DPA締結日現在の再処理者は、別紙3(本規約第7条第5項)に記載のとおりです。

2. 当社は、再処理者を追加または変更する場合、変更の効力発生日の少なくとも30日前までに別紙3を更新し、顧客の登録メールアドレスへの電子メールまたは本サービス内の通知により顧客に通知します。

3. 顧客は、前項の通知を受領した日から30日以内に、合理的なデータ保護上の理由に基づき書面で異議を述べることができます。この場合、両当事者は誠実に協議するものとし、当社が合理的な代替案を提示できないときは、顧客は、当該再処理者の利用が避けられない本サービスの部分に限り本契約を解約することができます。この場合、当社は、解約された部分について既に支払われた残存期間の料金を日割りで返金します。

4. 当社は、各再処理者との間で、本DPAに定める義務と実質的に同等のデータ保護義務を課す書面による契約を締結し、再処理者の義務の履行について顧客に対して引き続き責任を負います。


第9条(データ主体の権利行使への協力)

1. 当社は、処理の性質を考慮し、本サービスの機能その他の適切な技術的および組織的措置を通じて、アクセス、訂正、消去、処理の制限、データポータビリティおよび異議の権利等、データ主体による権利行使の請求に顧客が対応することに協力します。

2. 当社がデータ主体から顧客個人データに関する請求を直接受けた場合、当社は当該請求を顧客に転送し、請求が顧客に転送された旨をデータ主体に通知する場合を除き、顧客の指示なく直接回答しません。


第10条(個人データ侵害の通知)

1. 当社は、個人データ侵害を認識した後、不当な遅滞なく、かつ遅くとも48時間以内に顧客に通知します。

2. 前項の通知には、判明している範囲で次の情報を含めるものとし、同時に提供できない情報は、判明次第遅滞なく段階的に提供します。

(a) 侵害の性質(関係するデータ主体および個人データ記録の類型ならびにおおよその数を含みます)

(b) 当社の連絡窓口

(c) 侵害により生じ得る結果

(d) 侵害に対処し、その悪影響を軽減するために当社が講じた措置または講じる予定の措置

3. 当社は、侵害の原因を調査し、損害を軽減するための合理的な措置を講じ、顧客が監督機関およびデータ主体に対する通知義務を履行するために必要な情報を提供します。当社による通知または協力は、当社の過失または責任を認めたものと解釈されないものとします。


第11条(影響評価および事前協議への協力)

当社は、処理の性質および当社が入手可能な情報を考慮し、顧客が適用データ保護法に基づき実施するデータ保護影響評価(DPIA)および監督機関との事前協議に必要な合理的な情報を提供します。


第12条(顧客個人データの返還および削除)

1. 本契約の終了時、顧客は、本規約第18条第4項(EEAの顧客については本規約第18条第6項を含みます)に定める期間中、顧客個人データをダウンロードすることができます。

2. 当社は、前項の期間の満了後30日以内に本番システムから顧客個人データを削除し、バックアップに保存された顧客個人データについては通常のバックアップサイクルに従い、いかなる場合もその後90日以内に削除します。ただし、適用法令が保存を要求する場合、当社は、要求される期間当該データを保存し、他の目的のために処理せず、本DPAに基づく保護を引き続き適用します。

3. 当社は、顧客の請求があった場合、削除が完了したことを書面(電子的方法を含みます)で確認します。


第13条(情報提供および監査)

1. 当社は、顧客の請求があった場合、本DPAおよびGDPR第28条の遵守を証明するために必要な情報を提供します。当社が独立した第三者によるセキュリティ認証または監査報告書を保有している場合、当社は、秘密保持を条件としてその写しまたは要約を提供することにより、本義務を履行することができます。

2. 前項の情報によっては顧客が遵守状況を合理的に確認できない場合、または監督機関が要求する場合、顧客は、少なくとも30日前の書面による事前通知により、年1回を上限として、自ら、または顧客が選任し当社が合理的に同意した独立監査人を通じて監査を実施することができます。監査は、当社の通常の営業時間内に、その業務を不合理に妨げない方法で実施するものとし、費用は顧客が負担します。ただし、監査の結果、当社の義務の重大な違反が判明した場合は、当社が監査の合理的な費用を負担します。

3. 監査人は、当社の他の顧客に関する情報、営業秘密またはセキュリティ上の理由により開示できない情報にアクセスすることはできず、監査の過程で取得した情報について秘密保持義務を負います。


第14条(国際移転)

1. 当社は、本規約第7条第1項に定めるデータセンターリージョンに顧客個人データを保存し、サービスの提供、バックアップ、障害対応、顧客サポートおよびAIサービスのための処理を目的として、別紙1および別紙3に記載の国に顧客個人データを移転することがあります。

2. 移転先の国について、十分性認定(大韓民国に対するEUの十分性認定および英国・韓国データブリッジを含みます)等、適用データ保護法上認められる移転根拠が存在する場合、移転は当該根拠に基づいて行われます。

3. EEAからの制限付き移転。GDPRの適用を受ける顧客個人データの制限付き移転については、EU SCCが参照により本DPAに組み込まれ、次のとおり記入されたものとみなされます。

(a) 顧客が管理者である場合はモジュール2(管理者から処理者へ)が、顧客が処理者である場合はモジュール3(処理者から処理者へ)が適用され、顧客をデータ輸出者、当社をデータ輸入者とします。

(b) 第7条項(ドッキング条項)が適用されます。

(c) 第9条項(a)についてはオプション2(一般的な書面による承認)が適用され、通知期間は本DPA第8条第2項に定めるとおりとします。

(d) 第11条項の任意の文言は適用されません。

(e) 第13条項に基づく所轄監督機関は、別紙1のパートCに定めるとおりとします。

(f) 第17条項に基づく準拠法はアイルランド法とし、第18条項(b)に基づく裁判所はアイルランドの裁判所とします。

(g) EU SCCの付属書Iは本DPAの別紙1により、EU SCCの付属書IIは本DPAの別紙2により記入されます。(c)により一般的な書面による承認が適用されるため、再処理者に関する情報は、別紙3を通じて提供されます。

4. 英国からの制限付き移転。英国GDPRの適用を受ける顧客個人データの制限付き移転については、前項により記入されたEU SCCが英国補遺とともに適用されます。英国補遺は次のとおり記入されたものとみなされます。

(a) 表1(当事者)は別紙1のパートAの情報により、表2(選択されたSCC、モジュールおよび選択された条項)は本条第3項により、表3(付録情報)は別紙1から別紙3までの情報により記入されます。

(b) 表4においては、英国補遺第19条に従い英国補遺を終了させることができる当事者として、データ輸入者およびデータ輸出者の双方が選択されます。

(c) 英国補遺パート2の必須条項とは、英国情報コミッショナー事務局(ICO)が発行し、2018年データ保護法第119A条に従い2022年2月2日に議会に提出された雛形補遺B1.0である承認補遺の必須条項(当該必須条項第18条に基づき改訂されたものを含みます)をいい、参照により本DPAに組み込まれます。

5. スイスからの制限付き移転。FADPの適用を受ける顧客個人データの制限付き移転については、第3項により記入されたEU SCCが次の修正を加えて適用されます。

(a) 所轄監督機関は、スイス連邦データ保護・情報コミッショナー(FDPIC)とします。

(b) EU SCCにおける「加盟国」の語は、スイスに常居所を有するデータ主体がスイスにおいて権利を行使できるよう、スイスを含むものと解釈されます。

(c) GDPRへの言及は、FADPの対応する規定への言及と読み替えられます。

6. 日本からの移転。APPIの適用を受ける顧客個人データを日本国外に移転する場合、当社は、APPI第28条第1項およびその施行規則に定める基準に適合する体制(相当措置)を整備し、当該措置を継続的に実施し、顧客の請求があった場合は、その実施状況および移転先の国の個人情報保護制度に関する情報を提供します。

7. 制限付き移転について、当社は移転先の国の法令および慣行を評価し、必要に応じて暗号化等の補完的措置を講じます。移転手段が無効とされ、または置き換えられた場合、両当事者は、適用データ保護法上認められる代替手段を整備するために協力します。


第15条(政府機関によるアクセス要求)

1. 当社は、公的機関から顧客個人データの開示またはアクセスの要求を受けた場合、適用法令により禁止されている場合を除き、遅滞なく顧客に通知します。

2. 当社は、要求の適法性を審査し、合理的な根拠がある場合には利用可能な法的手段により異議を申し立て、要求に応じる場合は、要求の範囲内で必要最小限の情報のみを開示します。

3. 当社は、顧客の請求があった場合、適用法令が許容する範囲で、受領した要求の件数等、公的機関からの要求に関する一般的な情報を提供します。


第16条(米国州プライバシー法に関する特則)

CCPAその他の米国州プライバシー法が適用される場合、当社は、サービスプロバイダーまたは処理者として、次の事項を遵守します。

(a) 当社は、顧客個人データを販売せず、クロスコンテキスト行動広告のために共有しません。

(b) 当社は、本規約に定める事業目的以外の目的で、または顧客との直接の事業関係の範囲外で、顧客個人データを保持、使用または開示しません。

(c) 当社は、適用法令により許容される場合を除き、顧客個人データを他の情報源から受領した個人データと結合しません。

(d) 当社は、適用法令が要求する水準のプライバシー保護を提供し、当該義務を履行できなくなったと判断した場合は顧客に通知します。

(e) 当社は、無権限の利用を停止し是正するための合理的かつ適切な措置を講じる顧客の権利を認めます。

当社は、本条の制限を理解し、これを遵守することを証明します。


第17条(AIサービスに関する特則)

1. AIサービスの利用時に顧客個人データを処理する第三者AI提供事業者は、本DPAに基づく再処理者であり、別紙3に記載されます。

2. 当社は、契約、当該事業者の利用規約または設定を通じて、第三者AI提供事業者が顧客個人データを人工知能モデルの学習に使用しないことを確保し(本規約第33条第4項)、当該事業者のデータ保存期間が本サービスの提供に必要な範囲を超えないよう合理的な努力を行います。


第18条(責任)

本DPAに基づく各当事者の責任は、本規約第27条の責任制限に従います。ただし、第14条に基づき組み込まれる移転手段または適用データ保護法がデータ主体に対する責任の制限を認めない範囲においては、この限りではありません。


第19条(有効期間、準拠法およびその他)

1. 本DPAは、当社が顧客個人データを処理する間効力を有し、本契約の終了後も当社が顧客個人データを保有する間は引き続き適用されます。

2. 本DPAの準拠法および紛争解決は、本規約第32条に従います。ただし、第14条に基づき組み込まれる移転手段は、当該手段に定める準拠法および管轄に従います。

3. 当社は、適用データ保護法の改正、監督機関の決定または移転手段の変更により必要な範囲で本DPAを変更することができ、顧客に不利な変更については本規約第3条に従い事前に通知します。

4. 当社は、顧客の請求があった場合、本DPAの署名版を提供します(本規約第7条第4項)。署名版は本DPAと同一の内容を有し、署名の有無は本DPAの効力に影響を及ぼしません。

5. 本DPAは韓国語および英語で作成され、その解釈には本規約第42条が準用されます。


発効日:2026年11月1日

プライバシー窓口:support@morningmate.com


別紙1. 処理の詳細(EU SCC付属書I)

A. 当事者

区分

内容

データ輸出者

本規約に同意して本サービスを利用する顧客(名称、住所、担当者および連絡先は、顧客が本サービスに登録した内容のとおり)

役割:管理者(顧客が第三者に代わって処理する場合は処理者)

署名および日付:顧客が本規約に同意した時点で署名したものとみなす

データ輸入者

Madrascheck Inc.(大韓民国)

住所:大韓民国ソウル特別市永登浦区ヨンシン路220、14階

担当者の氏名、役職および連絡先:最高プライバシー責任者(Chief Privacy Officer)、support@morningmate.com

活動:本サービスの開発、ホスティング環境の運用、保守、セキュリティおよび技術サポート

役割:処理者

署名および日付:本規約の発効日に署名したものとみなす


B. 処理および移転の内容

項目

内容

データ主体の類型

顧客のメンバー(従業員、管理権限者等)、顧客が招待したゲスト、および顧客の取引先等、顧客が本サービスに入力したデータに含まれる第三者

個人データの類型

氏名、メールアドレス、電話番号、所属、役職および組織図情報、プロフィール写真、アカウント識別子、投稿、コメント、メッセージ、Wikiドキュメント、ファイルおよびそのメタデータ、スケジュール情報、AIサービスの入力および出力、ならびに本サービスの利用過程で生成されるアクセスログ(IPアドレス、デバイス情報、アクセス日時)

センシティブデータ

当社は、センシティブデータ(特別な類型の個人データ)を処理することを意図していません。顧客がそのようなデータを入力する場合、顧客は適用データ保護法上の処理根拠を確保しなければならず、当社は当該データにも別紙2の安全管理措置を同様に適用します。

移転の頻度

本サービスの利用期間中継続的

処理の性質

収集、保存、ホスティング、バックアップ、複製、検索およびインデックス作成、表示、送信、プレビュー変換、AIサービスによる要約・検索・生成、顧客サポートのための閲覧、ならびに削除

処理の目的

本規約に基づく本サービス(Wiki、プロジェクト、タスク、カレンダー、ドライブ、チームズおよびRepattern AIを含みます)の提供、維持、セキュリティおよび顧客サポート

保存期間

本契約の期間および本DPA第12条に基づく返還・削除期間

再処理者への移転

別紙3に記載の再処理者に対し、それぞれに定める処理目的および期間の範囲内で移転します。


C. 所轄監督機関

EEA:データ輸出者がEU加盟国に設立されている場合は、データ移転に関してデータ輸出者のGDPR遵守を確保する責任を負う加盟国の監督機関。データ輸出者がEU加盟国に設立されていないが、GDPR第3条第2項に従いGDPRの地理的適用範囲に含まれ、GDPR第27条第1項に従い代理人を選任している場合は、当該代理人が設立されている加盟国の監督機関。データ輸出者がEU加盟国に設立されていないが、GDPR第3条第2項に従いGDPRの地理的適用範囲に含まれ、GDPR第27条第2項に従い代理人の選任を要しない場合は、本DPAに基づき個人データが移転されるデータ主体が所在する加盟国のいずれかの監督機関。英国:情報コミッショナー事務局(ICO)。スイス:連邦データ保護・情報コミッショナー(FDPIC)。


別紙2. 技術的および組織的な安全管理措置(EU SCC付属書II)

分野

措置

暗号化

通信中のデータはTLS 1.2以上で暗号化し、保存データはクラウドインフラのマネージド暗号化機能により暗号化します。

アクセス制御

ロールベースのアクセス制御および最小権限の原則を適用し、本番システムへのアクセスには多要素認証(MFA)を必須とします。アクセス権限は退職または役割変更時に遅滞なく取り消し、定期的に見直します。

顧客側の管理機能

ワークスペースの管理権限者が、メンバーの権限、外部共有およびゲストのアクセスを設定できる機能を提供します。

ログ記録および監視

本番システムへのアクセスおよび主要な操作の記録を保存・監視し、異常なアクセスを検知します。

可用性および復旧

データを定期的にバックアップし、障害発生時の復旧手順を維持します。

脆弱性管理

セキュリティパッチを適時に適用し、脆弱性診断を定期的に実施します。

セキュアな開発

コードレビュー等のセキュリティに配慮した開発手順を維持し、本番環境と開発環境を分離します。

インシデント対応

個人データ侵害への対応手順を策定・維持し、本DPA第10条に従い顧客に通知します。

人的安全管理

顧客個人データにアクセスできる人員は秘密保持義務を負い、セキュリティおよびデータ保護に関する定期的な研修を受けます。

物理的安全管理

データセンターの物理的セキュリティは、クラウドインフラ提供事業者(AWS)のセキュリティフレームワークに従います。

再処理者の管理

起用前に各再処理者のセキュリティ水準を審査し、本DPAと実質的に同等のデータ保護義務を契約により課します。

データの最小化および削除

AIサービスによる処理に必要なデータのみを送信し、本DPA第12条に従いデータを削除します。


別紙3. 再処理者

本DPA締結日現在において顧客個人データを処理する再処理者は、以下のとおりです。その後の変更は、当社が更新する本別紙3に反映されるとおりとします。

再処理者

契約主体、住所および連絡先

処理の目的

処理地

Amazon Web Services

Amazon Web Services, Inc., 410 Terry Avenue North, Seattle, WA 98109、米国

サービスのホスティング、データの保存およびバックアップ

米国および日本

OpenAI

OpenAI, L.L.C., 1455 3rd Street, San Francisco, CA 94158、米国 / privacy@openai.com

AIサービスの処理

米国

Anthropic

Anthropic, PBC, 548 Market Street, PMB 90375, San Francisco, CA 94104、米国 / privacy@anthropic.com

AIサービスの処理

米国

Google

Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043、米国

AIサービスの処理

米国

Perplexity

Perplexity AI, Inc., San Francisco, CA、米国

AIサービスの処理(検索ベースの応答)

米国