本データ処理補遺(以下「DPA」)は、Soras Corporation LTD(以下「処理者」または「当社」)と顧客(以下「管理者」または「お客様」)との間の利用規約の一部です。本DPAは、EU GDPR、英国GDPR、スイス連邦データ保護法(FADP)、およびサービスプロバイダーとしてのCCPA/CPRAに基づき、当社がお客様に代わって顧客データに含まれる個人データを処理する場合に適用されます。
1. 指示に基づく処理
1.1 当社は、法律で別段の定めがある場合を除き(その場合、認められる範囲で事前にお客様にお知らせします)、文書化されたお客様の指示(本規約、本DPA、および本サービスの機能のお客様による利用)にのみ基づいて顧客データを処理します。
1.2 当社は、ある指示がデータ保護法に違反すると判断した場合、お客様にお知らせします。
1.3 当社が顧客データの処理を許可したすべての者は、守秘義務を負います。
2. セキュリティ
当社は、別紙IIに定める技術的および組織的措置を実施し、リスクに応じた適切な水準に維持します。
3. 再委託先
3.1 お客様は、当社が再委託先を利用することについて一般的な承認を与えます。最新のリストは、各プロバイダーの所在地、移転メカニズムおよび保持期間とともに、再委託先に掲載しています。
3.2 当社は、再委託先を追加または変更する少なくとも30日前に、メールおよび同ページで通知します。お客様は、通知期間内にhelp@sorascorp.com宛てに書面で連絡することにより、データ保護上の合理的な理由に基づいて異議を申し立てることができます。当社が異議に対応できない場合、お客様は影響を受ける本サービスを解約し、前払い料金の日割りによる返金を受けることができます。
3.3 緊急時(プロバイダーの突然の障害やセキュリティインシデントなど)には、当社はより短い通知期間で再委託先を変更することがあります。その場合、当社はできる限り速やかにお客様に通知し、お客様の異議申立ての権利は引き続き保持されます。
3.4 当社は、各再委託先に対し、顧客データでAIモデルを学習させないという約束を含め、少なくとも本DPAと同等の保護を与えるデータ保護義務を課し、その履行について引き続き責任を負います。
4. 支援
当社は、処理の性質を考慮したうえで、データ主体からの請求への対応(本サービスにはエクスポートおよび削除のツールが含まれます)、ならびにセキュリティ、侵害通知、データ保護影響評価および事前協議について、お客様を支援します。
5. 個人データ侵害
当社は、顧客データに影響する個人データ侵害を認識した後、不当な遅滞なく、いかなる場合も48時間以内に、お客様がご自身の義務を果たすために必要な情報とともにお客様に通知し、継続して最新情報をお知らせします。
6. 削除と返還
お客様はいつでも顧客データをエクスポートできます。本サービスの終了時、当社は、本規約に定めるエクスポート期間の経過後30日以内に顧客データを削除します。ただし、法律で保持が義務付けられている場合を除きます。バックアップは、さらに30日以内に消去されます。
7. 監査
当社は、本DPAの遵守を証明するために必要な情報を提供します。まずは当社の文書と、合理的なセキュリティ質問票への回答を提供します。それで不十分な場合、お客様は、年1回、お客様の費用負担で、30日前の通知により、営業時間内に、守秘義務に従い、かつ他の顧客のデータにアクセスすることなく、監査を実施することができます。
8. 国際移転
8.1 顧客データが、EEA、英国またはスイスから十分性認定を受けていない国に移転される場合、欧州委員会が承認した標準契約条項が適用されます:Modules 2 (controller to processor) and 3 (processor to processor)。英国およびスイスからの移転には、英国国際データ移転補遺およびスイス法に必要な修正が適用されます。
8.2 標準契約条項は、以下の選択とともに参照により本DPAに組み込まれます。第7条(ドッキング条項)は適用されます。第9条はオプション2(一般的な承認。通知期間は第3.2項に定めるとおり)を選択します。第11条の任意の文言は適用されません。第17条および第18条:アイルランドの法律および裁判所[counsel to confirm]。本DPAの別紙IおよびIIは、標準契約条項の別紙を補完します。
9. CCPA/CPRA
当社は、サービスプロバイダーとして、個人情報を販売または共有せず、お客様との直接のビジネス関係の範囲外で、または本サービスの提供以外の目的で、個人情報を保持、使用または開示せず、CCPAが認める場合を除き他のデータと結合しません。当社は、これらの制限を理解し、遵守することを証明します。
10. 学習への不使用
当社は、顧客データをAIモデルの学習またはファインチューニングに使用せず、当社の再委託先も同じ義務を負います。
11. 責任
本DPAに基づく各当事者の責任は、本規約の責任制限に従います。本DPAのいかなる規定も、GDPR第82条に基づくデータ主体に対するいずれかの当事者の責任、または標準契約条項に基づく第三者受益者としてのデータ主体の権利を制限するものではありません。
12. 署名済みの写し
副署済みの写しが必要な顧客は、help@sorascorp.comで請求できます。署名済みの写しは、アカウントに紐づけて記録されます。
別紙I — 処理の詳細
| 項目 | 詳細 |
|---|---|
| 当事者 | 管理者:顧客。処理者:Soras Corporation LTD、確認中、help@sorascorp.com |
| データ主体 | 顧客のオーディエンス(レビュー投稿者、コメント投稿者、インタビュー対象者、アンケート回答者、公開投稿の作成者)、および本サービスを利用する顧客の従業員 |
| データの種類 | 引用とテキストフラグメント、仮名化された投稿者のハンドル、タイムスタンプ、ソースのURL、アップロードされたファイルとその内容、生成されたコンセプトと回答 |
| 特別な種類のデータ | 想定していません。公開投稿に偶発的に含まれる場合があります。第9条(2)(e)が適用されるかどうかは管理者が判断します |
| 性質と目的 | オーディエンスリサーチとクリエイティブ分析を提供するため、管理者の指示に基づいてテキストを保存、インデックス化、タグ付け、クラスタリング、検索および生成すること |
| 期間 | 契約期間に、第6項に定める削除期間を加えた期間 |
| 頻度 | 継続的 |
別紙II — 技術的および組織的措置
- 分離: 各ワークスペースのデータは、データベースで強制される行レベルセキュリティによって分離されており、検索インデックスにも同じルールが適用されます。
- 暗号化: 通信時はTLS。コネクタの認証情報はAES-256-GCMで暗号化。プラットフォームのシークレットは利用するサービスごとに封印。バックアップはサーバーから送出される前に暗号化されます。
- アクセス制御: 最小権限のデータベースロール。パスワードはArgon2idでハッシュ化。管理コンソールでは多要素認証が必須で、機密性の高い操作には追加の確認が求められ、IP許可リストのオプションがあり、顧客コンテンツへのアクセス権はありません。
- 説明責任: 追記専用の監査ログ。管理操作についてはハッシュチェーン化されています。
- 可用性と復旧: ポイントインタイムリカバリに対応した継続的なデータベースアーカイブ(目標復旧時点は5分以内)、毎晩のベースバックアップ、および確認中で30日間保管される毎週の暗号化ダンプ。復旧時間を計測する復元訓練を実施しています。
- ホスティング: 確認中。公開トラフィックは、暗号化されたトンネルを通じてのみサーバーに到達します。
- 検索インデックス: 自社サーバー上で構築。第三者の埋め込みサービスが顧客データを受け取ることはありません。
- AIプロバイダー: データで学習しないことを約束したプロバイダーのみを利用します。ワークスペースごとの厳格モードにより、処理を選択したリージョンとプロバイダーに限定できます。