データ保護補遺

本データ保護補遺(「DPA」)は、顧客およびその関連会社(総称して「顧客」)が合意・承諾した利用規約、または顧客とCartesia AI, Inc.(「サービス提供者」)が締結した別個の書面によるサービス契約のいずれかを意味する、現行の基本サービス契約を補足し、その一部を構成します。顧客とサービス提供者をそれぞれ「当事者」、総称して「両当事者」といいます。本DPAは、基本サービス契約、およびその注文書・作業記述書など、両当事者間の関連する契約文書(総称して「本契約」)に適用され、これらに優先します。基本サービス契約と本DPAの条項が矛盾する場合、本DPAが優先します。

サービス提供者は、本DPAに定める制限と義務を理解し、これを遵守することを証明し、次のとおり同意します。

1. 定義と解釈

本DPAで別途定義しない限り、定義語は次の意味を持ちます。

**「適用データ保護法」**とは、欧州データ保護法、California Privacy Rights Actおよび随時改正・置換される施行規則により改正されたCalifornia Consumer Privacy Act(「CCPA」)、他の州で採用された同様の法律など、適用されるプライバシー・データ保護の法令を意味します。法令間で定義の意味に矛盾がある場合、該当するデータ主体の居住地域に適用される法律の意味に従います。

**「管理者」**は適用データ保護法と整合するよう解釈され、該当する場合、少なくとも欧州データ保護法および米国の適用データ保護法における「controller」と、CCPAにおける「business」を含みます。

**「顧客個人データ」**とは、本契約に従い、サービス提供者が顧客または第三者管理者に代わり処理者として処理する個人データを意味します。

**「データ主体」**は適用データ保護法と整合するよう解釈され、該当する場合、少なくとも欧州データ保護法の「data subject」と、CCPAおよび米国の適用データ保護法の「consumer」を含みます。

**「データ主体の権利」**とは、適用データ保護法でデータ主体に認められるすべての権利を意味します。該当する場合、情報、アクセス、訂正、消去、制限、ポータビリティ、異議申立て、同意撤回、および自動化された個人に関する意思決定の対象とならない権利を含みます。

**「データ移転」**とは、欧州データ保護法の対象となる組織から、EEA、英国、スイスの域外に所在する別の組織への、顧客個人データの開示を意味します。

**「DPA」**とは、本データ処理契約を意味します。

**「EEA」**とは、欧州経済領域を意味します。

**「欧州データ保護法」**とは、一般データ保護規則(EU)2016/679(「GDPR」)、指令2009/136/ECで改正されたeプライバシー指令2002/58/EC、EUを含むEEA各国での国内法化、およびEEA、英国(「UK」)、スイスのその他すべてのデータ保護法を意味します。それぞれ適用され、随時改正・置換されるものを含みます。

**「EU-US Data Privacy Framework」**とは、欧州議会および理事会の規則(EU)2016/679に基づく、同フレームワークにおける個人データ保護水準の十分性についての2023年7月10日付欧州委員会実施決定C(2023) 4745 finalに定められた十分性認定を意味します。

**「個人データ」**は適用データ保護法と整合するよう解釈され、該当する場合、少なくとも欧州データ保護法の「personal data」とCCPAの「personal information」を含みます。

**「処理する」「処理」**は、適用データ保護法と整合するよう解釈します。

**「処理者」**は適用データ保護法と整合するよう解釈され、該当する場合、少なくとも欧州データ保護法の「processor」と、CCPAの「service provider」または「contractor」を含みます。

**「SCC」**とは、欧州議会および理事会の規則(EU)2016/679に基づく第三国への個人データ移転の標準契約条項に関する、2021年6月4日付欧州委員会実施決定2021/914の附属条項を意味します。随時改正・置換されるものを含みます。

**「本サービス」**とは、本契約に基づきサービス提供者が顧客に提供するサービスを意味します。

**「再処理者」**とは、本契約に関連して顧客に代わり個人データを処理するため、サービス提供者が任命する者を意味します。

**「データ移転」**とは、欧州データ保護法の対象となる組織から、EEA、英国、スイスの域外に所在する別の組織への、顧客個人データの開示を意味します。

**「第三者管理者」**とは、顧客がその処理者となる管理者を意味します。

**「英国補遺」**とは、英国情報コミッショナーが2018年英国データ保護法第119A(1)条に基づき発行したSCCの補遺、バージョンB1.0(2022年3月21日発効)を意味します。

**「委員会」「加盟国」「個人データ侵害」「監督機関」**はGDPRと同じ意味を持ち、関連語もそれに従って解釈します。

**「事業目的」「共有する」「共有された」はCCPAで定める意味を持ちます。「販売する」「販売」**は米国の適用データ保護法で定める意味を持ちます。

2. 適用範囲

2.1. 本DPAは、サービス提供者による顧客個人データの処理に適用されます。処理の対象、性質、目的、顧客個人データの種類、データ主体の区分は、本DPAの不可分の一部である附属書Iに定めます。

2.2. 顧客が顧客個人データの管理者である場合、顧客はサービス提供者をそのデータの処理者に指定します。顧客は、管理者に適用される適用データ保護法の要件を遵守する責任を負います。特に該当する場合、本DPAに記載するサービス提供者による個人データの処理についてデータ主体に通知し、法令遵守に必要な同意を取得することに同意します。サービス提供者は適用データ保護法の義務を遵守し、該当する場合、その法律で求められる水準のプライバシー保護を顧客個人データに提供します。

2.3. 顧客が第三者管理者に代わる処理者である場合、顧客は、サービス提供者の唯一の連絡窓口となり、第三者管理者から必要なすべての承認を取得し、第2.2条に従って第三者管理者が通知し、必要な同意を取得したことを確保し、その第三者管理者を代表してすべての指示を出し、すべての権利を行使します。

3. 顧客個人データの処理

3.1. サービス提供者は、該当する顧客の文書化された指示以外に基づいて顧客個人データを処理してはいけません。

3.2. 顧客の指示は、本DPA、本契約、該当する作業記述書に記録されます。サービス提供者は、それらの指示を実行する限定的かつ具体的な目的、または適用データ保護法で明示的に認められる目的で処理します。法令が認める場合、顧客は、サービス提供者が顧客の法的義務に沿ってデータを利用していることを確保するため、合理的かつ適切な措置を講じる権利を持ちます。

3.3. CCPAの目的に限り、同法で明示的に認められる場合を除き、サービス提供者は、(i)顧客個人データの販売・共有、(ii)本サービスの実施という特定の目的以外での保持・利用・開示、(iii)CCPAで明示的に認められる場合を除き、顧客以外の情報源から、またはその情報源に代わって得た個人データとともに顧客個人データを保持・利用・開示することを行いません。両当事者は、両者間の個人データの交換が、本契約または本DPAに関して交換する金銭その他の有価の対価の一部を構成しないことに同意します。

3.4. 適用法で禁止されない限り、サービス提供者は、顧客の文書化された指示に反する処理を求める法的義務の対象となった場合、顧客に通知します。

4. 人員

サービス提供者は、顧客個人データにアクセスできる従業員、代理人、請負業者の信頼性を確保するため、合理的な措置を講じます。アクセスは、本契約の目的のために厳密に必要な範囲で、該当データを知る・利用する必要がある個人のみに限定し、全員が契約上、職業上、または法律上の守秘義務を負うことを確保します。

5. セキュリティ

5.1. サービス提供者は、最新技術、実施費用、処理の性質・範囲・背景・目的、自然人の権利と自由に対する発生確率・重大性の異なるリスクを考慮し、そのリスクに適した安全性を確保する技術的・組織的措置を講じます。適切な場合、附属書IIの措置を含みます。

5.2. 適切な安全性の水準を評価する際、サービス提供者は顧客個人データの処理、特に個人データ侵害に伴うリスクを考慮します。

6. 再処理

6.1. 顧客は、サービス提供者による再処理者の起用を承認します。現行の再処理者一覧は、トラストセンターの「Subprocessors」タブで確認できます。

6.2. サービス提供者は、本DPAおよび適用データ保護法と同じ義務を課す書面による契約を、再処理者と締結します。

6.3. 顧客は、トラストセンターの通知に登録し、承認済み再処理者一覧の更新など、セキュリティ・プライバシー通知を受け取るメールアドレスを提供できます。提供した場合、サービス提供者は予定する再処理者の変更の少なくとも30日前に通知します。顧客は、通知後30日以内に理由を詳述した書面で、再処理者の追加に異議を申し立てることができます。両当事者は誠実に協力して異議に対応します。サービス提供者が当該再処理者の維持を選ぶ場合、顧客個人データの処理を許可する少なくとも30日前に顧客へ通知します。いずれの当事者も、該当部分の提供・利用を直ちに中止し、30日以内に該当部分を終了できます。

7. データ主体の権利

7.1. サービス提供者は、処理の性質と利用可能な情報を考慮し、データ主体の権利行使への対応義務を顧客が履行できるよう、必要に応じて適切な技術的・組織的措置で支援します。

7.2. サービス提供者は、次を行います。

  • 7.2.1. 顧客個人データについて、適用データ保護法に基づくデータ主体からの請求を受けた場合、速やかに顧客へ通知します。
  • 7.2.2. 顧客の文書化された指示、または適用法の要求に従う場合を除き、その請求に応答しません。

8. 個人データ侵害

8.1. サービス提供者は、顧客個人データに影響する侵害を認識した場合、不当な遅滞なく顧客へ通知します。顧客が適用データ保護法に基づく報告・データ主体への通知義務を履行できるよう、十分な情報を提供します。

8.2. サービス提供者は顧客に協力し、その指示に基づいて商業上合理的な措置を講じ、侵害の調査、影響軽減、是正を支援します。

9. データ保護影響評価と事前協議

サービス提供者は、顧客がGDPR第35条・第36条または他の適用データ保護法の同等の規定により必要と合理的に考える、データ保護影響評価、および監督機関その他の権限あるプライバシー当局との事前協議について、合理的な支援を提供します。支援はサービス提供者による顧客個人データの処理に関するものに限り、その性質とサービス提供者が利用可能な情報を考慮します。

10. 顧客個人データの削除・返却

10.1. 本DPAは、本契約の終了時に終了します。

10.2. 顧客は、本契約終了後90日まで、サービス提供者または再処理者が保有する顧客個人データの返却を求めることができます。適用法で要求・許可される場合を除き、サービス提供者は返却後180日以内に残るすべての複製を削除します。適用法で必要とされる範囲と期間に限り保持できますが、その場合もすべての顧客個人データの秘密性を確保します。

11. 監査権と遵守

11.1. 第11条に従い、顧客の合理的な要請に応じて、サービス提供者は本契約の遵守を示すために必要な情報・文書を提供します。法令が認める場合、本DPAの遵守に関する第三者監査結果の概要や認証報告書を代わりに提供できます。

11.2. 適用データ保護法が認める場合、顧客は、自らまたは指定監査人による合理的な監査・検査で、本DPAの遵守を監視できます。サービス提供者は、通常業務を不合理に妨げない限り、監査・検査に協力します。本DPAや法令の違反が判明した場合を除き、費用は顧客が負担します。

11.3. 第11.1条による顧客の情報に関する権利は、本契約で適用データ保護法の関連要件を満たす情報権が別途認められていない範囲でのみ発生します。

11.4. CCPAの目的に限り、サービス提供者は、同法上の義務を履行できなくなったと判断した場合、速やかに顧客へ通知します。顧客は通知を受けた後、無許可の利用を停止・是正する合理的かつ適切な措置を講じるよう指示できます。

12. データ移転

12.1. 顧客は、EU-US Data Privacy Frameworkに基づく場合を含め、欧州委員会または英国・スイスなどの権限ある機関が十分な保護水準を認めた国への移転、欧州データ保護法に従った適切な保護措置に基づく移転、または下記第12.2条・第12.3条のSCC・英国補遺に基づく移転を承認します。

12.2. 本DPAの締結により、両当事者はSCCのモジュール2(管理者から処理者)を締結し、顧客が第三者管理者の処理者である範囲ではモジュール3(処理者から再処理者)も締結します。SCCは本DPAに組み込まれ、次のとおり補完されます。データ輸出者は顧客、データ輸入者はサービス提供者です。第7条の任意のドッキング条項は適用しません。第9(a)条は選択肢2を適用し、期間は上記第6.3条に従います。第11(a)条の任意の救済条項は削除します。第17条は選択肢1を適用し、準拠法はアイルランド法とします。第18(b)条の裁判所はアイルランドの裁判所です。モジュール2・3の附属書I・IIは、それぞれ本DPAの附属書I・IIです。スイスからの移転について、スイスに常居所を持つデータ主体は、SCCに基づく請求をスイスの裁判所に提起できます。

12.3. 本DPAの締結により、両当事者は英国補遺を締結し、本DPAに組み込み、英国外へのデータ移転に適用します。英国補遺の第1部は次のとおり補完します。(i)表1の輸出者は顧客、輸入者はサービス提供者で、その詳細は本DPAと本契約に記載します。(ii)表2は最初の選択肢を選び、「Approved EU SCCs」は第12.2条のSCCです。(iii)表3の「Approved EU SCCs」の附属書1(A・B)およびIIは、それぞれ本DPAの附属書I・IIです。(iv)表4では輸入者・輸出者の双方が英国補遺を終了できます。

13. ゼロデータ保持ポリシー

13.1. 顧客が導入手順またはアカウント設定でゼロデータ保持を有効にした場合、以下を適用します。

13.2. サービス提供者は、顧客が、再処理者に対して顧客コンテンツの保存、ログ記録、学習利用、その他の保持を禁じるゼロデータ保持ポリシーの実施・維持を求める、拘束力のある義務を負う場合があることを認識します。設定が有効な場合、サービス提供者はサービス期間中および終了後も常にこのポリシーに従い、音声入力、文字起こし、そのコンテンツから得られた出力を含む顧客コンテンツを保存しません。

13.3. 前項にかかわらず、(i)音声クローンのみを目的として顧客が明示的かつ別個に提供し、(ii)音声クローン機能の提供に合理的に必要な音声サンプル録音は保持できます。その他の顧客コンテンツを保持・保存したり、学習、ログ記録、本サービスの範囲外の目的に利用したりすることはできません。

13.4. 設定が有効でない場合、サービス提供者は本契約および適用されるデータ処理補遺に従い、顧客コンテンツを保持・処理できます。

附属書I

移転の説明

A. 当事者一覧

データ輸出者:

  • 上記で定義する顧客。
  • 役割(管理者/処理者):管理者、または第三者管理者に代わる処理者。

データ輸入者:

  • 名称:上記で定義するサービス提供者。
  • 役割(管理者/処理者):顧客に代わる処理者、または第三者管理者に代わる再処理者。

B. 処理または国際データ移転の説明

  • 処理・移転される個人データに関するデータ主体の区分:顧客がアップロードしたコンテンツに、その特性が含まれるデータ主体。
  • 処理・移転される個人データの種類:顧客がアップロードした音声・声の録音、テキスト入力、その他のコンテンツ。
  • 処理・移転される機微データと、その性質・リスクを十分考慮した制限・保護措置。厳格な目的制限、専門研修を受けた職員のみに限定するなどのアクセス制限、アクセス記録、再移転の制限、追加のセキュリティ措置など:個人データには生体データが含まれる場合があります。機微データはサービス提供のための顧客の指示に従ってのみ収集・処理され、アクセスはサービス実施に必要な職員に限定します。
  • 処理・国際移転の頻度:継続的。
  • 処理の性質:本契約に記載した方法で個人データを処理・移転します。
  • 国際移転およびその後の処理の目的:本契約に記載するサービス提供のため。
  • 保持期間、またはその決定基準:処理目的を考慮して必要な期間、時効法やデータ保護法を含む適用法に従って保持します。
  • 処理者・再処理者への国際移転の対象、性質、期間:対象と性質は本契約および本DPAを参照し、処理は本契約の期間中行います。

C. 権限ある監督機関

  • EEAに所在するデータ主体に関する処理は、データ輸出者の設立地であるEU加盟国の監督機関。
  • 英国に所在するデータ主体に関する処理は、英国情報コミッショナー。
  • スイスに所在するデータ主体に関する処理は、スイス連邦データ保護・情報コミッショナー。

附属書II

データの安全性を確保するための技術的・組織的措置を含む、技術的・組織的措置

サービス提供者は、顧客個人データの処理に際し、少なくとも以下の種類の安全対策を実施します。

1. 物理的アクセス管理

顧客個人データを処理する施設・設備内のデータ処理システム(データベース、アプリケーションサーバー、関連ハードウェアを含む)への無許可のアクセスを防ぐ措置は、次を含みます。

  • セキュリティ区域の設定、アクセス経路の制限。
  • 従業員・第三者のアクセス権限の設定。
  • 分散したデータ処理機器・パソコンの保護。

2. 仮想的アクセス管理

無許可の者によるシステム利用を防ぐ措置は、次を含みます。

  • ユーザー識別・認証の手順。
  • ID・パスワードの安全手順(特殊文字、最小文字数、パスワード変更)。
  • パスワードやタイムアウトによる自動ブロック。
  • 侵入試行の監視、複数回のパスワード誤入力後のユーザーID自動無効化。
  • ユーザーごとに1つのマスターレコードを作成し、処理環境ごとのユーザーマスターデータ手順を設けること。
  • アーカイブしたデータ媒体の暗号化。

3. データアクセス管理

秘密性を確保し、システム利用者が権限に応じた顧客個人データのみにアクセスでき、無許可の閲覧・複製・変更・削除を防ぐ措置は、次を含みます。

  • 内部ポリシーと手順。
  • 権限管理の仕組み。
  • 既定の設定。
  • プロフィール、役割、取引、オブジェクトごとのアクセス権の区別。
  • 無許可で個人データにアクセスした従業員への懲戒処分。
  • アクセス報告。
  • アクセス手順。
  • 変更手順。
  • 削除手順。
  • 暗号化。

4. 開示管理

電子送信、輸送、手動・電子の記憶媒体への保存時に、無許可の閲覧・複製・変更・削除を防ぎ、どの企業・法人に開示したかを検証できるようにする措置は、次を含みます。

  • 暗号化、仮名化、トンネリング。
  • ログ記録。
  • 輸送の安全性。

5. 入力管理

データがシステムに入力・変更・削除されたか、誰が行ったかを監視する措置は、次を含みます。

  • ログ・報告システム。
  • 監査証跡と文書化。

6. 指示の管理

管理者の指示のみに従って処理するための措置は、次を含みます。

  • 明確な契約文言。
  • 正式な委託(依頼書)。
  • 処理者の選定基準。

7. 可用性管理

システムの完全性、可用性、回復力を確保し、物理的・論理的な偶発的破壊や損失から保護する措置は、次を含みます。

  • バックアップ手順。
  • ハードディスクのミラーリング。
  • 無停電電源装置(UPS)。
  • 遠隔保存。
  • ウイルス対策・ファイアウォール。
  • 物理的・技術的事故に備える災害復旧計画。

8. 分離管理

異なる目的で収集したデータを別々に処理するための措置は、次を含みます。

  • データベースの分離。
  • 「内部クライアント」の概念と利用制限。
  • 本番・テストなどの機能の分離。
  • 異なる目的のデータの保存・変更・削除・送信手順。

9. テスト管理

処理の安全性を確保する措置の有効性をテスト・評価するため、次を含みます。

  • 災害復旧計画の定期的な見直しとテスト。
  • ソフトウェア更新の導入前のテスト・評価。
  • 昇格権限を用いる認証済み脆弱性スキャン。
  • 特定の侵入テスト用のテスト環境。

10. ITガバナンス

IT全体の管理を改善し、情報・技術に関する活動を法令遵守の取り組みに整合させる措置は、次を含みます。

  • プロセスと製品の認証・保証。
  • データ最小化の手順。
  • データ品質の手順。
  • データ保持期間を制限する手順。
  • 説明責任を確保する手順。
  • データ主体の権利への対応方針。

本附属書の措置は、本DPAに記載するすべての移転に適用されます。