本契約の締結方法
本データ処理契約(ドイツ及びオーストリアにおいてはAuftragsverarbeitungsvertrag又はAVVと呼ばれます)は、FastCommentsの利用規約の一部を構成します。本契約は、EU一般データ保護規則(GDPR)、英国GDPR又はスイス連邦データ保護法(FADP)の適用を受ける管理者として本サービスを利用して個人データを処理するすべての顧客について、署名を要することなく、また、いずれの当事者によるさらなる行為も要することなく、自動的に効力を生じます。GDPR第28条第9項は、本契約が電子的形式を含む書面によることを要求しており、利用規約への同意はこの要件を満たします。
WinrickLabs LLCは、本契約にあらかじめ署名しています。その署名は第24条に記載されています。自らの記録のために副署された写しを必要とする顧客は、本ページに自らの情報を入力して当該写しを作成することができ、又はprivacy@fastcomments.com宛てに請求することができます。
前文
A. 管理者及び処理者は、処理者がホスト型のオンラインコメント、ライブチャット及びディスカッションのプラットフォーム(以下「本サービス」といいます)を提供する商取引関係を有しています。
B. 当該関係は、https://fastcomments.com/terms-of-serviceにおいて公表されている利用規約(以下「主契約」といいます)に準拠します。
C. 管理者による本サービスの利用は、規則(EU)2016/679(以下「GDPR」といいます)、2018年データ保護法と併せて読まれる英国一般データ保護規則(併せて、以下「英国GDPR」といいます)並びに/又はスイス連邦データ保護法(以下「FADP」といいます)の適用を受ける個人データの処理を伴います。そのため、両当事者は、GDPR第28条により、及び該当する場合にはGDPR第5章により要求される条項について合意します。
1. 定義
「顧客個人データ」とは、管理者のために本サービスに送信され、又は本サービスを通じて生成されたコメント、チャットメッセージ、返信、投票、リアクション、通報、アップロード、エンドユーザープロフィール、シングルサインオン属性及びモデレーション記録に含まれ、又はこれらから導き出される個人データをいいます。
「アカウントデータ」とは、管理者自身の連絡先、請求、認証、サポート及び製品利用に関するデータをいいます。
「データ保護法」とは、GDPR、英国GDPR、FADP並びに本契約に基づく当事者の処理に適用されるその他のデータ保護に関する法令をいいます。
「再処理者」とは、顧客個人データを処理させるために処理者が関与させる第三者をいいます。
「SCC」とは、2021年6月4日付Commission Implementing Decision (EU) 2021/914に附属する標準契約条項をいいます。
「英国附属書」とは、Information Commissionerが2018年データ保護法第119A条に基づいて発行したInternational Data Transfer Addendum to the EU Commission Standard Contractual Clauses(バージョンB1.0、2022年3月21日施行)をいいます。
「再処理者ページ」とは、https://fastcomments.com/dpa/sub-processorsをいいます。
「発効日」とは、管理者が最初に主契約に同意した日又は本契約が副署された日のいずれか早い方をいいます。
「管理者」、「処理者」、「個人データ」、「処理」、「個人データ侵害」、「データ主体」及び「監督機関」は、GDPR第4条に定める意味を有します。
2. 適用範囲、組込み及び優先順位
2.1 本契約は主契約の不可分の一部を構成し、処理者による顧客個人データのすべての処理に適用されます。
2.2 本契約は、両当事者間の従前のデータ処理に関する条件に優先し、これに取って代わります。
2.3 本契約が、利用規約及びプライバシーポリシーを含む主契約と抵触する場合、顧客個人データの処理に関しては本契約が優先します。本契約がSCCと抵触する場合には、SCCが優先します。
2.4 附属書及び補遺は、本契約の不可分の一部を構成します。
3. 当事者の役割
3.1 顧客個人データに関しては、顧客が管理者であり、WinrickLabs LLCが処理者です。
3.2 アカウントデータに関しては、WinrickLabs LLCは独立した管理者として行為します。当該処理はプライバシーポリシーに準拠し、本契約には準拠しません。
3.3 管理者自身が第三者である管理者のために行為する処理者である場合、管理者は、処理者を再処理者として選任する権限を有することを保証します。この場合、本契約は、SCCのモジュール2に代えてモジュール3を適用したうえで、必要な変更を加えて(mutatis mutandis)適用されます。
3.4 処理者が顧客個人データの処理の目的及び方法を決定する場合、処理者は、GDPR第28条第10項の適用上、当該処理に関して管理者となります。
4. 文書化された指示に基づく処理
4.1 処理者は、第三国への移転に関するものを含め、管理者の文書化された指示に基づいてのみ顧客個人データを処理します。本契約、主契約、本サービスの技術文書及び本サービスが提供する設定オプションの管理者による利用は、あわせて管理者の完全な文書化された指示を構成します。
4.2 処理者は、顧客個人データを販売せず、指示された場合又は法令により要求される場合を除いて開示せず、本サービスの提供以外のいかなる目的にも使用しません。処理者は、顧客個人データを機械学習又は人工知能のモデルの開発、訓練、微調整又は評価に使用せず、自動分類又はモデレーションのために当該データを受領する再処理者に対しても同様の取扱いを求めます。
4.3 EU法、加盟国法、英国法その他の適用法により、処理者が管理者の指示以外の方法で顧客個人データを処理することを要求される場合、処理者は、処理に先立ち当該法的要求を管理者に通知します。ただし、当該法令が重要な公益上の理由により当該通知を禁止している場合はこの限りではありません。
4.4 処理者は、ある指示がデータ保護法に違反すると判断した場合、直ちに管理者に通知するものとし、両当事者が当該事項を解決するまで、当該指示の履行を停止することができます。
5. 管理者の義務及び保証
5.1 管理者は、顧客個人データの処理の目的及び方法を決定し、当該処理の適法性について責任を負います。
5.2 管理者は、当該処理について有効な法的根拠を確立していること、GDPR第12条から第14条までにより要求されるすべての情報を該当するデータ主体に提供していること、並びに当該処理及び本サービスによるCookieその他類似技術の設置について必要な同意を取得していることを保証します。
5.3 管理者は、そのエンドユーザーが本サービスを通じて投稿するコンテンツ及び自らのモデレーションの判断について責任を負います。
5.4 本サービスは、GDPR第9条にいう特別な種類の個人データ、又はGDPR第10条にいう有罪判決及び犯罪行為に関する個人データを処理するようには設計されていません。管理者は、その旨をエンドユーザーに対して指示し、当該データを故意に本サービスへ送信しません。
6. 従事者の守秘義務
6.1 顧客個人データへのアクセスは、主契約の履行のためにこれを必要とする者に限定されます。2026年8月5日現在、いかなる業務委託先も顧客個人データにアクセスできません。
6.2 顧客個人データを処理する権限を有するすべての者は、その関与の終了後も存続する守秘義務を負います。業務委託先に顧客個人データへのアクセスを認めるに先立ち、処理者は、本条と同等以上の保護水準を有する書面による守秘義務の誓約を求めます。
7. 処理の安全性
7.1 処理者は、技術水準、実施費用、処理の性質、範囲、状況及び目的並びに自然人の権利及び自由に対するリスクを考慮したうえで、附属書IIに定める技術的及び組織的措置を実施し、維持します。
7.2 処理者は、セキュリティの全体的な水準が低下しないことを条件として、当該措置を更新することができます。重要な変更は、本ページに公表されます。
7.3 管理者は、当該措置が自らのリスクプロファイルに適合するか否かを評価する責任を負い、また、保存期間の設定、モデレーションの設定、IPアドレスの非匿名化設定及びシングルサインオンの署名鍵の取扱いを含め、本サービスを安全に設定する責任を負います。
8. 再処理者
8.1 管理者は、附属書IIIに掲げる再処理者を関与させること、及び本条に従ってさらに再処理者を関与させることについて、GDPR第28条第2項にいう一般的な書面による承認を処理者に与えます。再処理者ページが正式かつ最新の一覧であり、附属書IIIと相違する場合には再処理者ページが優先します。
8.2 処理者は、新たな再処理者が顧客個人データの処理を開始する前、又は既存の再処理者の役割が重要な点で変更される前に、少なくとも30日前に管理者へ通知します。通知は、アカウント管理者及びFastComments管理コンソールに指定されたデータ保護担当連絡先への電子メールにより、並びに発効日を付した再処理者ページへの公表により行われます。当該通知を受け取るために、メーリングリストへの登録やオプトインは必要ありません。
8.3 既存の再処理者が該当するサービスの提供を停止した場合、支払不能となった場合又はその関与が終了した場合を含め、本サービスの安全性、完全性又は継続性を保つために変更を緊急に行う必要がある場合、処理者は、代替の再処理者を関与させ、通知については合理的に実行可能な限り速やかに行うことができます。第8.4項に定める異議申立権は、当該通知の日から変わることなく適用されます。
8.4 管理者は、第8.2項又は第8.3項に基づく通知から30日以内にprivacy@fastcomments.com宛てに書面で通知することにより、データ保護に関する合理的な理由に基づいて新たな再処理者に異議を申し立てることができます。
8.5 異議が申し立てられた場合、両当事者は30日間にわたり誠実に協議し、処理者は、異議の対象となった処理を回避する変更を利用可能とするよう合理的な努力を行います。対象となる再処理者によっては、当該再処理者を利用する任意機能を無効化すること、異議の対象となった処理が生じないように本サービスを設定すること、又は管理者のアカウントを欧州連合リージョンへ移行すること(この移行は、処理者が請求に応じて無償で実施します。)が含まれる場合があります。かかる変更を利用できない場合、管理者は、書面による通知により、早期解約手数料その他の不利益を負うことなく、また、契約期間のうち未使用部分について前払費用の日割返還を受けたうえで、影響を受ける本サービスの部分又は主契約を解約することができます。この理由による解約は、当該異議に関する管理者の唯一かつ排他的な救済手段です。
8.6 処理者は、書面による契約により、GDPR第32条に定める安全性の義務を含め、本契約に定める義務と実質的に同等のデータ保護義務を各再処理者に課すものとし、再処理者が欧州経済領域外に所在する場合には、適切な移転手段を確保します。再処理者がかかる契約をいまだ締結していない場合、当該再処理者は、その行う処理とともにその旨が附属書IIIに明示されるものとし、処理者は、本条に適合する契約の締結に向けて取り組みます。
8.7 処理者は、各再処理者の義務の履行について、管理者に対して全面的に責任を負い続けます。
9. データ主体の権利行使への支援
9.1 処理者は、顧客個人データに関してデータ主体から直接受領した請求について速やかに管理者に通知するものとし、管理者が別段の指示をしない限り、当該データ主体を管理者に案内する以外に当該請求へ実質的な回答をしません。
9.2 処理者は、顧客個人データの処理に関して監督機関その他の権限ある規制当局から受領したその他の要求、苦情、通知又は連絡、及び当該処理に関して行われた損害賠償請求について、速やかに管理者に通知します。
9.3 処理者は、処理の性質を考慮し、可能な範囲において、GDPR第3章に基づく権利行使の請求に対応する管理者の義務の履行を、適切な技術的及び組織的措置により支援します。本サービスは、管理者に対し、エンドユーザーを検索する機能、個々のコメント及びチャットメッセージを編集、削除又は匿名化する機能、エンドユーザー及びこれに関連するコンテンツを削除する機能、管理者のアカウントについて保有するコメント及びユーザーデータをエクスポートする機能、並びにIPアドレスを非匿名化された形式で保存するか否かを設定する機能を提供します。これらの機能により管理者が処理者の関与なしに対応できる場合、その提供をもって本条により要求される支援とします。処理者は、これを超える支援を合理的な費用で提供します。
10. 個人データ侵害
10.1 処理者は、顧客個人データに影響する個人データ侵害を認識した後、不当に遅滞することなく、いかなる場合も48時間以内に管理者へ通知します。
10.2 当該通知には、その時点で判明している範囲において、侵害の性質(可能な場合には、関係するデータ主体の類型及びおおよその人数並びに関係する記録の類型及びおおよその件数を含みます)、侵害により生じる可能性のある結果、侵害に対処するために講じ又は講じることを提案する措置(生じ得る悪影響を軽減するための措置を含みます)、及びより詳細な情報を入手できる連絡窓口を記載します。情報を一度に入手できない場合には、入手可能となり次第、段階的に提供されます。
10.3 処理者は、GDPR第33条及び第34条に基づく管理者自身の義務に関し、管理者に対して合理的な協力及び支援を提供します。
10.4 本条に基づく通知は、過失又は責任を認めるものではありません。
11. データ保護影響評価
処理者は、処理の性質及び自らが利用可能な情報を考慮し、主として附属書II、再処理者ページ及び第14条の移転に関する情報を提供すること並びに合理的な質問に書面で回答することにより、GDPR第35条に基づくデータ保護影響評価及びGDPR第36条に基づく監督機関への事前協議について、管理者に合理的な支援を提供します。これを超える支援は、合理的な費用で提供されます。
12. 顧客個人データの削除及び返還
12.1 処理者は、管理者の選択に従い、本サービスの提供の終了後にすべての顧客個人データを削除し、又は返還し、第12.3項に従い既存の複製を削除します。ただし、EU法、加盟国法その他の適用法により継続的な保存が要求される場合はこの限りではありません。
12.2 管理者は、本サービスの提供の終了前又は終了後30日以内に、その選択を書面で通知します。管理者は、当該期間中、本サービスのエクスポート機能を利用して自らのデータをエクスポートすることができます。当該期間内に選択が行われない場合、処理者は削除します。
12.3 稼働システム及びその複製からの削除は、当該選択の時又は第12.2項の期間の満了時から30日以内に行われます。ローテーション方式のバックアップに含まれる残存複製は、当該複製が含まれるバックアップが通常のローテーション周期において上書きされた時に消去され、いかなる場合も12か月以内に消去されます。それまでの間、当該複製は保存時に暗号化された状態を維持し、能動的に処理されることはなく、災害復旧以外のいかなる目的にも使用されません。
12.4 個々の記録は、本サービスの終了前であっても、管理者又はデータ主体の指示に基づき、第9.3項に記載の機能を用いて削除されます。
13. 監査及び遵守の証明
13.1 処理者は、GDPR第28条の遵守を証明するために必要なすべての情報を管理者に提供し、管理者又は管理者が委任した他の監査人が実施する監査(検査を含みます)を許容し、これに協力します。第13.2項から第13.5項までは、この権利が実務上どのように行使されるかを定めます。
13.2 請求に基づく情報提供。 管理者からの書面による請求があった場合、処理者は、無償で、30日以内に次のものを提供します。すなわち、その時点で有効な附属書II、最新の再処理者一覧、処理者の標準セキュリティ質問票への回答済みの写し、直近のセキュリティテストの結果の要約、及び当該管理者のために行われる個人データの処理に関する合理的な書面による質問への書面による回答です。これは12か月間につき1回利用でき、加えて、当該管理者のために処理される個人データに影響する個人データ侵害が発生した場合又は監督機関が要求する場合にも利用できます。
13.3 監査面談。 第13.2項に基づき提供された情報が遵守を証明するには不十分であることを管理者が合理的に示した場合、当該管理者のために処理される個人データに影響する個人データ侵害が発生した場合、又は監督機関が要求する場合、処理者は、少なくとも30日前の書面による通知に基づき、両当事者が合意した日時に、当該処理に責任を負う個人を、ビデオ会議による最長4時間の遠隔監査面談に応じさせます。管理者又はその委任した監査人は、質問を行い、画面共有により特定の管理策の実演を求めることができます。これは12か月間につき1回、無償で利用できます。
13.4 現地検査。 監督機関若しくは強行法規が要求する場合、又は第13.2項及び第13.3項によって具体的に文書化された遵守上の懸念が解消されなかった場合、管理者又は管理者が委任した独立の監査人は、60日前の書面による通知に基づき、通常の営業時間内に、12か月間につき1回、管理者の費用負担(検査に先立って管理者に通知された時間単価による処理者の合理的な工数を含みます)により、処理者の施設及びシステムを検査することができます。監査人は、処理者の競合者であってはならず、書面による守秘義務の誓約に拘束されなければなりません。検査の範囲は、当該管理者のために行われる個人データの処理に関するシステム及び記録に限定されます。他の顧客の個人データ、他の顧客のデータの安全性を損なう態様での共用インフラストラクチャ、及び立会いのもとでの閲覧以外の方法によるソースコードへのアクセスは認められません。
13.5 WinrickLabs LLCは、SOC 2報告書又はISO/IEC 27001認証のいずれも保有しておらず、そのいずれかを取得することを約束しません。契約期間中に独立した第三者による監査報告書又は認証を取得した場合、当該報告書の提供をもって、それが対象とする事項に関して第13.2項及び第13.3項を満たしたものとします。
13.6 本条のいかなる規定も、GDPR第28条第3項(h)又はSCC第8.9条に基づく管理者の権利を制限し、又は減じるものではありません。監督機関が上記以外の条件で監査又は検査を要求する場合、処理者は当該要求に従います。
14. 国際移転
14.1 顧客個人データの保存場所
欧州連合リージョン。 eu.fastcomments.comで作成されたアカウントは、欧州連合リージョンに配置されます。当該アカウントの顧客個人データは、すべての稼働複製及びすべてのバックアップ複製を含め、欧州経済領域内に所在するインフラストラクチャ上で保存及び処理されます。当該データは、欧州経済領域外のいかなるリージョンにも複製されません。
グローバルリージョン。 fastcomments.comで作成されたアカウントについては、可用性を確保し、エンドユーザーの近くでデータを配信するために、顧客個人データが米国内のリージョンを含む複数のリージョン、ホスティング事業者及び国にまたがって複製されます。各リージョンは、異なるリージョンにおいて、かつ異なるホスティング事業者のもとで稼働複製を保持します。
それぞれに適用されるリージョン、ホスティング事業者及び国は、附属書IIIに掲げられています。
14.2 遠隔管理
WinrickLabs LLCは米国に所在します。同社の要員は、欧州連合リージョンを含むすべてのリージョンについて、米国からの遠隔アクセスにより、管理、保守、監視、サポート及びインシデント対応を行います。両当事者は、かかる遠隔アクセスが、欧州経済領域内にのみ保存されているデータについても含め、GDPR第5章にいう第三国への個人データの移転に該当することを確認します。 したがって、第14.3項により組み込まれるSCCは、本契約に基づき処理されるすべての顧客個人データに適用されます。
14.3 標準契約条項
SCCのモジュール2(管理者から処理者への移転)は、引用により本契約に組み込まれ、その不可分の一部を構成します。その本文はhttps://eur-lex.europa.eu/eli/dec_impl/2021/914/ojにおいて公表されています。管理者がデータ輸出者であり、WinrickLabs LLCがデータ輸入者です。第3.3項が適用される場合には、モジュール3に置き換えられます。
両当事者は、SCCに基づき次の選択を行います。
| 規定 | 選択 |
|---|---|
| 第7条(ドッキング条項) | 採用します。当事者でない事業体は、附属書Iに記入し、附属書I.Aに署名することにより、データ輸出者として加入することができます。 |
| 第9条(a)(再処理者) | オプション2、一般的な書面による承認。通知期間は、第8.2項に定めるとおり30日です。 |
| 第11条(a)の任意規定(独立の紛争解決機関) | 採用しません。当該任意規定は適用されません。 |
| 第13条及び附属書I.C(管轄監督機関) | 附属書I.Cに基づき決定されるとおりとします。 |
| 第17条(準拠法) | オプション1。SCCはアイルランド法に準拠します。 |
| 第18条(b)(裁判管轄の選択) | アイルランドの裁判所とします。第18条(c)は維持され、データ主体は、その常居所地の加盟国において訴訟を提起することができます。 |
SCC第8.9条、第12条、第14条、第15条及び第16条は、変更なく適用されます。本契約の第13条及び第15条は、これらの条項が実務上どのように行使されるかを説明するものであり、これらを制限しません。
14.4 英国
英国GDPRの適用を受ける移転については、英国附属書が引用により組み込まれ、第14.3項により組み込まれたSCCに適用されます。その表は補遺1において記入されています。
14.5 スイス
FADPの適用を受ける移転については、SCCは補遺2により修正されたうえで適用されます。
14.6 移転による影響
両当事者は、移転の状況、米国の法令及び実務並びに適用される保護措置を考慮したうえで、WinrickLabs LLCに適用される法令及び実務が同社によるSCCに基づく義務の履行を妨げると信じるべき理由を有していません。
移転の状況。 顧客個人データは、主として管理者が自らの媒体上で公開するコンテンツ、並びに表示名、任意のメールアドレス及び既定ではIPアドレスそのものではなくソルト付きの暗号学的ハッシュ値から構成されます。特別な種類の個人データは要求も必要ともされていません。各データ主体に関する個人データの量は、設計上最小限です。
米国の監視法制。 WinrickLabs LLCは、非公開の有限責任会社です。同社は、Foreign Intelligence Surveillance Act第702条に基づく指令、命令、要求その他の手続、Executive Order 12333に基づくもの、National Security Letterの形式によるもの、又はClarifying Lawful Overseas Use of Data Actに基づくものを一度も受領したことがありません。同社は、米国のいかなる情報機関ともいかなる関係も有しておらず、いかなる政府に対しても顧客個人データへの直接的又は間接的なアクセスを提供したことは一度もありません。同社は、従来第702条に基づく指令が向けられてきた大規模な通信事業者及びクラウド事業者には該当せず、かかる収集が適用された設備を運用していません。
保護措置。 バックアップ保存先を含むすべてのサーバーにおける保存時のフルディスク暗号化、送信中のすべてのデータについてのTLS 1.2以上、欧州連合リージョンにおけるデータ所在地の確保及び当該データの欧州経済領域外への複製の禁止、管理者が別段の選択をしない限りIPアドレスをソルト付きハッシュ値として保存すること、すべての本番環境、事業者、ドメインレジストラ及びソース管理のアカウントにおける多要素認証、最小権限の原則に基づき本番システムへのアクセスを記名された個人に限定すること、並びに違法な要求に異議を申し立て、要求された最小限のもののみを開示し、法的に許容される限り管理者に通知するという第15条の約束です。
再評価。 処理者は、少なくとも毎年、及びこの評価に影響を及ぼし得る適用法令又は実務の変更を認識した時点で、この評価をあらためて実施します。処理者がSCCを遵守できなくなった場合、処理者はSCC第14条(f)及び第16条に従って管理者に通知します。
14.7 データプライバシーフレームワーク
WinrickLabs LLCは、EU-US Data Privacy Framework、そのUK Extension又はSwiss-US Data Privacy Frameworkのいずれの認証も受けておらず、移転手段として十分性認定に依拠していません。同社はSCCに依拠しています。
15. 政府及び法執行機関からの要求
処理者は、顧客個人データの開示を求める公的機関からの法的拘束力のある要求を受領した場合、次のとおり対応します。すなわち、法的に禁止されていない限り速やかに管理者に通知し、禁止されている場合には当該禁止の解除を得るよう合理的な努力を行うこと、当該要求が違法である場合、過度に広範である場合又は欧州連合法若しくは加盟国法と抵触する場合には、これに異議を申し立てること、要求を慎重に評価したうえで要求された最小限のもののみを開示すること、並びに当該要求を記録し、請求に応じて当該記録を管理者及び管轄監督機関に提供することです。
2026年8月5日現在、WinrickLabs LLCはかかる要求を受領していません。
16. 処理の記録
処理者は、管理者のために実施する処理活動のすべての類型に関する記録をGDPR第30条第2項により要求される情報とともに保持し、請求に応じて当該記録を監督機関に提供します。
17. 責任
17.1 本契約に基づく各当事者の責任は、主契約に定める責任の除外及び制限が当該当事者に適用される限りにおいて、これらに服します。これらと同一の除外及び制限が、本契約に基づく請求及び主契約に基づく請求のいずれにも同様に適用されます。本契約は、別個の又は追加の責任の制限を設けるものではありません。
17.2 第17.1項は、次のものを制限し、又は除外しません。すなわち、適用法により制限又は除外することができない責任、SCC第12条又はGDPR第82条に基づくデータ主体に対するいずれかの当事者の責任、及び監督機関に対するいずれかの当事者の義務です。
17.3 利用規約の仲裁及び集団訴訟の放棄に関する条項は、本契約又はSCCに基づいて生じる請求には適用されません。
18. 期間、終了及び存続
本契約は発効日に効力を生じ、主契約が終了した場合であっても、処理者が顧客個人データを処理する限り存続します。第6条、第7条、第10条、第12条、第13条、第14条、第15条及び第17条は、終了後も存続します。
19. 準拠法及び裁判管轄
19.1 本契約並びに本契約から又は本契約に関連して生じる紛争及び請求(契約に基づかない紛争及び請求を含みます)は、アイルランド共和国の法律に準拠し、アイルランドの裁判所が管轄権を有します。本条は、本契約に基づいて生じる紛争に関しては、利用規約の準拠法、裁判地、仲裁及び集団訴訟の放棄に関する条項に優先します。
19.2 第19.1項は、データ主体がその常居所地の加盟国において訴訟を提起することができるとするSCC第18条(c)を妨げるものではありません。
19.3 英国GDPRの適用を受ける移転については、第19.1項に代えて、英国附属書の準拠法及び裁判管轄に関する条項が適用されます。
20. 本契約の変更
20.1 処理者は、データ保護法の変更、監督機関若しくは裁判所の決定、SCC若しくは英国附属書の変更、又は本サービスの変更により必要となる場合、本契約を更新することができます。
20.2 処理者は、重要な変更が効力を生じる少なくとも30日前に管理者のアカウント管理者へ電子メールで通知し、更新後の本契約を本ページに公表します。重要でない変更は、公表時に効力を生じます。
20.3 管理者が、通知から30日以内に、データ保護に関する合理的な理由に基づいて重要な変更に異議を申し立てた場合、両当事者は誠実に協議します。合意に至らない場合、管理者は、早期解約手数料その他の不利益を負うことなく、また、契約期間のうち未使用部分について前払費用の日割返還を受けたうえで、影響を受ける本サービスを解約することができます。
21. 一般条項
21.1 通知。 本契約に基づく処理者への通知は、privacy@fastcomments.com宛てに送信されます。管理者への通知は、アカウント管理者のメールアドレス及び管理コンソールに指定されたデータ保護担当連絡先に送信されます。電子メールで送信された通知は、送信の翌営業日に到達したものとみなされます。
21.2 電子的形式。 両当事者は、電子的形式による本契約がGDPR第28条第9項及び契約が書面によることを求めるあらゆる要件を満たすことに合意します。
21.3 可分性。 本契約のいずれかの条項が無効又は執行不能と判断された場合であっても、その余の部分は引き続き有効です。
21.4 権利放棄の否定。 本契約に基づく権利を行使しないことは、当該権利の放棄を意味しません。
21.5 譲渡。 処理者は、合併、買収又はその資産の全部若しくは実質的に全部の譲渡に関連して、管理者への通知により、本契約を承継人に譲渡することができます。
21.6 完全合意。 本契約は、顧客個人データの処理に関する両当事者間の完全な合意です。
22. 言語
本契約は、英語により作成され、締結されています。翻訳は便宜のために提供されるものです。英語版と翻訳との間に不一致、あいまいさ、抵触又は解釈の相違がある場合には、解釈、履行及び紛争の解決を含むすべての目的について、英語版が優先し、唯一正式かつ拘束力のある版となります。事業体の名称、住所、法令の引用及びSCCの本文は翻訳されません。各当事者は、自らが事業の過程において行為していること、及び独立した翻訳並びに法的助言を得る機会を有していたことを確認します。本条は、データ主体に対して明確かつ平易な言語で情報を提供するというGDPR第12条から第14条までに基づく管理者自身の義務に影響を与えません。
23. 連絡窓口及び規制上の地位
23.1 第8.4項、第13.2項及び第13.3項に基づく請求を含め、データ保護に関するすべての事項の連絡窓口は、Devon Winrick、privacy@fastcomments.com、WinrickLabs LLC、50 Iron Point Circle, Suite 140, PMB 1019, Folsom, CA 95630, United Statesです。
23.2 WinrickLabs LLCは、GDPR第37条第1項の要件を満たさないと評価したため、データ保護オフィサーを選任していません。
23.3 WinrickLabs LLCは、SOC 1、SOC 2、ISO/IEC 27001、ISO/IEC 27701、FedRAMP、HITRUST、PCI DSS又はCSA STARの認証を保有しておらず、また保有すると主張もしていません。本契約において再処理者に関して言及される認証は、当該再処理者が自らの施設及びサービスについて保有するものであり、WinrickLabs LLCの認証ではありません。
24. 署名
処理者
WinrickLabs LLC, doing business as FastComments
50 Iron Point Circle, Suite 140, PMB 1019
Folsom, CA 95630, United States
Devon Winrick
Chief Executive Officer
2026年8月5日締結
管理者
管理者が記入
管理者が記入
利用規約への同意により、又は本契約への副署により、管理者が承諾したものとします。
附属書I
A. 当事者一覧
データ輸出者
| 名称 | 管理者が記入 |
|---|---|
| 住所 | 管理者が記入 |
| 連絡担当者 | 管理者が記入 |
| 移転されるデータに関連する活動 | FastCommentsのコメント、ライブチャット及びディスカッションの本サービスを導入した1つ以上のウェブサイト、アプリケーション又はサービスを運営し、これを通じて投稿されるユーザー生成コンテンツを管理すること。 |
| 署名及び日付 | 発効日における利用規約への同意により、又は本契約への副署により行われます。 |
| 役割 | 管理者。第3.3項が適用される場合は処理者。 |
データ輸入者
| 名称 | WinrickLabs LLC, doing business as FastComments。アメリカ合衆国カリフォルニア州法に基づき設立された有限責任会社です。 |
|---|---|
| 住所 | 50 Iron Point Circle, Suite 140, PMB 1019, Folsom, CA 95630, United States. |
| 連絡担当者 | Devon Winrick, Chief Executive Officer, privacy@fastcomments.com |
| 移転されるデータに関連する活動 | マルチテナント型のオンラインコメント、ライブチャット及びディスカッションのプラットフォームの提供、ホスティング、管理、保守、サポート及びセキュリティ確保(米国からの欧州連合リージョン及び欧州連合以外のリージョンのインフラストラクチャの遠隔管理を含みます)。 |
| 署名及び日付 | 2026年8月5日締結。 |
| 役割 | 処理者。 |
B. 移転の説明
データ主体の類型
- 管理者のウェブサイト及びアプリケーションのエンドユーザー及び訪問者であって、コメント又はチャットメッセージを投稿し、編集し、これに反応し、投票し、購読し、又はその中で名前を挙げられる者。
- 本サービスが配信するコンテンツを閲覧し、その接続メタデータがセキュリティ及び不正利用防止のために処理されるエンドユーザー。
- 本サービスのモデレーション、管理又はAPIの機能を利用する管理者自身の要員。
- 管理者がシングルサインオンを通じて登録するエンドユーザー。
個人データの類型
- 表示名又はユーザー名。
- データ主体又は管理者が提供する場合のメールアドレス。匿名でのコメント投稿にも対応しています。
- アバター若しくはプロフィール画像又はそれらへのリンク。
- コメント、チャットメッセージ及び返信の内容並びにデータ主体がアップロードするメディア又はファイル。
- IPアドレスのソルト付き暗号学的ハッシュ値。管理者が第7.3項に記載の非匿名化設定を有効にした場合には、これに代えてIPアドレスが元の形式で保存されます。
- 投票、リアクション、通報、ブロック及びモデレーションの状態。
- タイムスタンプ、ページ及びスレッドの識別子並びにユーザーエージェント文字列。
- 通知及び購読の設定。
- シングルサインオンの識別子及び管理者が送信することを選択するその他の属性。
- 管理者の管理用ユーザーについては、氏名、メールアドレス、ハッシュ化された形式の認証情報、セッションデータ、及び管理者が監査ログを有効にしている場合の管理操作に関連するIPアドレス。
機微データ
本サービスは特別な種類の個人データを取り扱うようには設計されておらず、第5.4項に基づき、管理者はこれらを故意に送信せず、その旨をエンドユーザーに対して指示します。エンドユーザーが自らの意思により自由記述のコンテンツに当該データを含めた場合には、次の制限が適用されます。すなわち、保存時の暗号化、権限を有する最小限の人数へのアクセス制限、二次利用の禁止、プロファイリングの禁止、管理者の指示による場合又は法令により要求される場合を除く開示の禁止、及びいかなるモデルの開発又は訓練にも使用しないことです。
移転の頻度
主契約の期間中、継続的かつ恒常的に行われます。
処理の性質
収集、記録、編成、構造化、保存、検索、閲覧、送信及び管理者の媒体上での公開表示、モデレーション及びコンテンツフィルタリング、管理者が有効にした場合の自動スパム及び画像モデレーションのスコアリング、通知の配信、バックアップ及び複製、制限、消去並びに破棄。
移転及び追加処理の目的
管理者への本サービスの提供、通知の配信、モデレーション及び不正利用防止、セキュリティ、可用性及び災害復旧並びに技術サポート。いずれの場合も、管理者の文書化された指示にのみ基づいて行われます。
保存期間
主契約の期間中、及びその後は第12条に定めるとおりです。個々の記録は、管理者又はデータ主体の指示に基づき、より早期に消去されます。
再処理者への移転
附属書IIIに定めるとおりです。同附属書は、各再処理者について、その処理の対象及び性質並びに期間を示しており、当該期間は主契約の期間、又は任意機能によってのみ関与する再処理者については管理者が当該機能を有効にしている期間です。
C. 管轄監督機関
- データ輸出者が欧州連合の加盟国に所在する場合、当該加盟国の監督機関。
- データ輸出者が欧州連合の加盟国に所在しないが、GDPR第3条第2項に基づきGDPRの地理的適用範囲に含まれ、かつGDPR第27条に基づく代理人を選任している場合、当該代理人が所在する加盟国の監督機関。
- データ輸出者が欧州連合の加盟国に所在せず、かつGDPR第27条に基づく代理人を選任していない場合、Data Protection Commission of Ireland。
- 英国GDPRの適用を受ける移転については、Information Commissioner's Office。
- FADPの適用を受ける移転については、Federal Data Protection and Information Commissioner。
附属書II - 技術的及び組織的措置
以下の措置は、WinrickLabs LLCが実施するものです。データセンター又は再処理者のプラットフォームに適用されると記載されている措置は、当該再処理者が自らの施設について実施するものです。
1. 個人データの仮名化及び暗号化
- バックアップ複製を保持するものを含め、すべてのサーバーにおいて保存時のフルディスク暗号化を適用しています。
- 送信中のすべてのデータは、TLSバージョン1.2以上により保護されます。
- IPアドレスは、ソルト付きの暗号学的ハッシュ値として保存されます。元のIPアドレスは、管理者が自らのアカウントについて非匿名化設定を有効にした場合にのみ保存されます。IPアドレスのソルト付きハッシュ値は引き続き個人データであり、本契約上も個人データとして取り扱われます。
- 管理用アカウントの認証情報は、ソルト付きハッシュ値として保存され、復元可能な形式で保存されることはありません。
2. 処理システムの機密性、完全性、可用性及び復元性
- 本サービスは、複数のリージョン及び複数のホスティング事業者にまたがって展開されています。
- 各リージョンは、異なるリージョンにおいて、かつ異なるホスティング事業者のもとで稼働複製を保持します。
- テナントのデータは、アプリケーション及びデータモデルのすべての層において、テナント識別子により論理的に分離されています。
- 本番ホストはファイアウォールで保護され、本番ネットワークは他のすべての環境から分離されています。
3. インシデント発生後の可用性及びアクセスの復旧
- バックアップ複製は、日次、月次及び年次の周期で取得されます。バックアップ複製は、暗号化されたボリュームに書き込まれ、TLSにより送信され、稼働データを保持する事業者とは別のホスティング事業者及び独立したオブジェクトストレージ事業者の双方に保存されます。
- 欧州連合リージョンのデータのバックアップ複製は、欧州経済領域内にのみ保存されます。
- 復旧手順は文書化されており、復旧は少なくとも年1回実施され、検証されます。
4. 有効性の定期的な試験、査定及び評価
- 独立した第三者による侵入テストを少なくとも年1回実施しています。
- 自動化された依存関係及び脆弱性のスキャンを、本番コードベースに対して継続的に実行しています。
- 本番コードへのすべての変更は、リリース前にセキュリティに重点を置いたレビューを受けます。
5. 利用者の識別及び権限付与
- 顧客個人データを含む本番システムへのアクセスは、文書化された業務上の必要性を有する記名された個人に限定されています。
- 全体を通じて個人ごとの記名アカウントを使用しています。共有の認証情報は使用しません。
- 多要素認証は、すべての本番システム、すべてのホスティング事業者及びサービス提供者のアカウント、ドメインレジストラのアカウント並びにソース管理のアカウントにおいて強制されています。
- アクセス権は最小権限の原則に基づき付与され、要員の異動のたびに見直され、関与の終了時には遅滞なく取り消されます。
6. 送信中のデータの保護
- コメント及びチャットのウィジェット、公開API、管理コンソール、Webhookの配信並びにリージョン間の複製について、TLSバージョン1.2以上が強制されています。
- HTTP Strict Transport Securityを有効にしています。平文のエンドポイントは提供していません。
7. 保存中のデータの保護
- 本附属書第1項に記載の保存時の暗号化を、稼働システム、複製及びバックアップ媒体に同様に適用しています。
- ディスク暗号化の鍵はWinrickLabs LLCが保持しており、いかなるホスティング事業者もアクセスできません。
8. 物理的セキュリティ
- WinrickLabs LLCは、自社のデータセンターを運用していません。すべての本番システムは、附属書IIIに掲げるホスティングの再処理者が運営する施設内でホストされており、これらの事業者が当該施設について物理的な入退室管理、冗長化された電源、冷却及びネットワーク接続を提供しています。
- 管理者用のワークステーションは、フルディスク暗号化、画面の自動ロック及び多要素認証により保護されています。
9. イベントの記録
- 管理操作及び認証イベントは記録されます。
- ログ記録、エラー報告及びサポートチケット管理は、WinrickLabs LLCが自社のインフラストラクチャ上で運用しています。第三者のログ記録、エラー追跡、分析又はサポートデスクのサービスが顧客個人データを受領することはありません。
- 管理操作の監査ログは、管理コンソール内で管理者が利用できます。
10. システム構成及びガバナンス
- セキュリティパッチはリスクの優先度に応じて適用され、重大なパッチは遅滞なく適用されます。
- 導入するサービスは必要最小限にとどめています。既定の認証情報は使用しません。
- シークレットはソース管理の外部で保持されます。
- WinrickLabs LLCは、検知、封じ込め、評価、通知及び事後レビューを対象とする書面によるインシデント対応計画を維持しています。
- セキュリティ及び脆弱性の報告のための連絡窓口をprivacy@fastcomments.comとして公表しています。
11. 認証及び保証
WinrickLabs LLCは、SOC 1、SOC 2、ISO/IEC 27001、ISO/IEC 27701、FedRAMP、HITRUST、PCI DSS又はCSA STARの認証を保有しておらず、また保有すると主張もしておらず、かかる認証を取得することについて何らの表明も行いません。本契約において再処理者に関して言及される認証は、当該再処理者が自らの施設及びサービスについて保有するものです。決済カードのデータは、WinrickLabs LLCが保存又は処理することはなく、カード情報は決済の再処理者が直接収集し、処理します。
12. データ最小化、品質及び保存
- 本サービスが必要とするのは表示名のみです。メールアドレスは任意であり、匿名でのコメント投稿にも対応しています。
- IPアドレスは、既定で本附属書第1項に記載のとおり仮名化されます。
- データ主体及び管理者は、本サービスを通じてプロフィールデータを訂正し、コンテンツを編集又は削除することができます。
- 保存期間は管理者が設定できます。終了時の削除は、本契約第12条に従います。
13. ポータビリティ及び消去
- 管理コンソールは、管理者のアカウントについて保有するコメント及びユーザーデータのエクスポート機能を提供します。
- 管理コンソール及びAPIは、個々のコメント、個々のエンドユーザー及び管理者のアカウント全体の削除機能を提供します。
14. 再処理者への移転に関する措置
- 各再処理者は、附属書IIIが別段の記載をする場合を除き、本契約に定める義務と実質的に同等のデータ保護義務を課す書面による契約に基づいて関与します。
- 各再処理者は関与に先立って評価され、その役割は附属書III及び再処理者ページに記録されます。
- 欧州連合リージョンのアカウントに使用される再処理者は、当該データを欧州経済領域内で処理します。
附属書III - 再処理者一覧
管理者は、以下に掲げる再処理者の関与について一般的な書面による承認を与えます。再処理者ページが正式かつ最新の一覧であり、引用により本契約に組み込まれます。「リージョン」は、当該再処理者が欧州連合リージョンのアカウント、グローバルリージョンのアカウント又はその双方のデータを処理するかを示します。
| 再処理者 | 処理活動 | 処理の場所 | リージョン |
|---|---|---|---|
| Hetzner Online GmbH Industriestr. 25, 91710 Gunzenhausen, Germany |
アプリケーションサーバー及びデータベースサーバーのホスティング。Hetzner Finland Oy, Huurrekuja 10, 04360 Tuusula, Finlandは、フィンランド拠点における建物の賃借及び技術サポートのためにHetzner Online GmbHにより関与しています。 | Falkenstein, Germany. Tuusula, Finland. | 両方 |
| OVH SAS 2 rue Kellermann, 59100 Roubaix, France |
アプリケーションサーバー及びデータベースサーバーのホスティング。 | Gravelines, France | 欧州連合 |
| OVH GmbH Oskar-Jäger-Str. 173/K6, 50825 Köln, Germany |
アプリケーションサーバー及びデータベースサーバーのホスティング。 | Limburg an der Lahn, Germany | 欧州連合 |
| OVH US LLC 11950 Democracy Drive, Suite 300, Reston, VA 20190, United States |
アプリケーションサーバー及びデータベースサーバーのホスティング。 | Hillsboro, Oregon and Vint Hill, Virginia, United States | グローバル |
| BrainStorm Network, Inc., trading as OneProvider 3275 Av Francis-Hughes, Laval, QC H7L 5A5, Canada |
アプリケーションサーバー及びデータベースサーバーのホスティング。OneProviderは、この拠点において第三者が運営する設備の容量を再販しています。 | São Paulo, Brazil | グローバル |
| Wasabi Technologies LLC 75 Arlington Street, Suite 810, Boston, MA 02116, United States |
暗号化された定期バックアップ複製のオブジェクトストレージ。 | 欧州連合リージョンのバックアップについてはFrankfurt, Germany。グローバルリージョンのバックアップについてはOregon, United States。 | 両方 |
| Akamai Technologies, Inc. 145 Broadway, Cambridge, MA 02142, United States |
管理者が指定したエンドポイントへの送信Webhookイベントの配信。 | United States | 両方 |
| Deep Infra, Inc. 2625 Middlefield Road #460, Palo Alto, CA 94306, United States |
自動スパム分類、画像コンテンツのモデレーション並びにモデレーションエージェント及びアシスタントの機能。管理者がこれらの機能の1つ以上を有効にした場合にのみ関与します。 | United States | 両方(有効にした場合) |
| Mailgun Technologies, Inc. 112 E Pecan Street #1135, San Antonio, TX 78205, United States |
エンドユーザー及び管理者への通知メール及びトランザクションメールの配信。 | 配信のために選択されたリージョンに応じて、United States又は欧州連合 | 両方 |
| SIB INC. US, trading as Brevo 2140 South Dupont Highway, Camden, DE 19934, United States, part of the group headed by Sendinblue SAS, 17 rue Salneuve, 75017 Paris, France |
エンドユーザー及び管理者への通知メール及びトランザクションメールの配信。 | France and Belgium | 両方 |
再処理者の契約上の状況。 上記に掲げる各再処理者は、当該事業者のデータ処理条件を組み込んだ書面による契約に基づいて関与しています。ただし、管理者が評価できるようにするため、次の2つの例外をここに記載します。
Deep Infra, Inc.は、データ処理契約及び標準契約条項を公表しておらず、2026年8月5日現在、かかる契約は締結されていません。WinrickLabs LLCは、その締結に向けて取り組んでいます。この再処理者は、管理者が自動スパム分類、画像コンテンツのモデレーション、モデレーションエージェント又はアシスタントの機能を有効にした場合にのみ関与します。 これらの機能は既定では無効です。管理者がこれらを有効にしない場合、顧客個人データがこの再処理者に開示されることは一切ありません。自らのデータがこの再処理者により処理されることを望まない管理者は、これらの機能を無効のままにしておくことができ、又はいつでも無償で無効にすることができます。同事業者が公表する条件によれば、そのインターフェースに送信されたデータは保存、販売又はモデルの訓練に使用されることはありません。本サービスが使用するモデルは、同事業者が自らのインフラストラクチャ上でホストしており、他のモデルベンダーへデータが転送されることはありません。
BrainStorm Network, Inc.は、データ処理契約を公表しておらず、2026年8月5日現在、かかる契約は締結されていません。WinrickLabs LLCは、その締結に向けて取り組んでいます。この再処理者は、グローバルリージョンにおいてのみサーバーをホストしています。欧州連合リージョンのアカウントに属する顧客個人データが、この再処理者により処理されることは一切ありません。
顧客個人データを処理しないベンダー。 Stripe, LLC, Corporation Trust Center, 1209 Orange Street, Wilmington, DE 19801, United Statesは、管理者自身の請求及び決済に関するデータを処理します。これは第3.2項にいうアカウントデータであり、これについてWinrickLabs LLCは独立した管理者として行為します。したがって、Stripeは本契約上の再処理者ではありません。決済カードの情報はStripeが直接収集し、処理するものであり、WinrickLabs LLCが保存することはありません。
第三者を介さずに運営されるサービス。 コンテンツ配信、アプリケーションのログ記録、エラー報告及びサポートチケット管理は、WinrickLabs LLCが上記のインフラストラクチャ上で運営しています。第三者のコンテンツ配信ネットワーク、ログ記録サービス、エラー追跡サービス、分析サービス又はサポートデスクが顧客個人データを受領することはありません。
補遺1 - UK International Data Transfer Addendum
英国GDPRの適用を受ける移転については、英国附属書が引用により組み込まれ、その表は次のとおり記入されます。英国附属書の強行規定が第14.3項により組み込まれたSCCと抵触する場合、当該移転に関しては英国附属書が優先します。
| 表1:当事者 | 開始日:発効日。輸出者:附属書I.Aに定める管理者。輸入者:附属書I.Aに定めるWinrickLabs LLC。主要連絡先:附属書I.Aに定めるとおり。 |
|---|---|
| 表2:選択したSCC、モジュール及び選択した条項 | 第14.3項により組み込まれたApproved EU SCCsのモジュール2とし、同項に定める選択を適用します。すなわち、第7条を採用、第9条はオプション2で通知期間30日、第11条の任意規定は不採用、第17条はオプション1でアイルランド、第18条(b)はアイルランドです。 |
| 表3:附属書に関する情報 | Annex 1A 当事者一覧:本契約の附属書I.A。Annex 1B 移転の説明:附属書I.B。Annex II 技術的及び組織的措置:附属書II。Annex III 再処理者一覧:附属書III。 |
| 表4:Approved Addendumの変更時における本附属書の終了 | いずれの当事者も終了権を有しません。 |
英国GDPRの適用を受ける移転に適用される限りにおいて、SCCにおける読替えは次のとおりです。GDPRへの言及は英国GDPRへの言及と読み替えられ、規則(EU)2016/679への言及は英国法に承継された同規則及び2018年データ保護法への言及と読み替えられ、監督機関への言及はInformation Commissionerへの言及と読み替えられ、加盟国への言及は英国への言及と読み替えられ、欧州経済領域への言及は英国への言及と読み替えられます。
補遺2 - スイスに関する修正
移転がFADPの適用を受ける場合、SCCは次の修正を加えて適用されます。
- 第13条及び附属書I.Cにいう管轄監督機関は、移転がFADPのみに準拠する場合には、Federal Data Protection and Information Commissionerとします。移転がFADP及びGDPRの双方に準拠する場合には、スイスに関する側面についてはFederal Data Protection and Information Commissionerが、欧州連合に関する側面については附属書I.Cにより特定される機関が管轄権を有します。
- GDPRへの言及は、移転がFADPに準拠する限りにおいてFADPへの言及と読み替えられ、欧州連合法又は加盟国法への言及は、該当する限りにおいてスイス法への言及と読み替えられます。
- 「加盟国」の語は、スイスのデータ主体が第18条(c)に従いその常居所地において訴訟を提起する可能性を排除するようには解釈されません。
- SCCは、適用されるスイス法により要求される限りにおいて、法人の個人データも保護します。
- 第17条及び第18条(b)は、本補遺第3項を妨げることなく、第14.3項において選択されたとおりに適用されます。