# データ処理契約

PDF Blocks のお客様に代わって Modern Paper, Inc. が個人データをどのように処理するかを規律するデータ処理契約です。EU の標準契約条項（SCC）と CCPA の条件を含みます。

<TranslationNotice bilingual />

## 1. はじめにおよび組み込み

本データ処理契約（以下「DPA」といいます）は、お客様（以下「お客様」といいます）と Modern Paper, Inc.（以下「Modern Paper」または「当社」といいます）との間で、PDF Blocks のご利用を規律する[利用規約](/docs/trust/terms)またはその他の書面による契約（以下「本契約」といいます）の一部を構成します。本 DPA は、本サービスに関連する個人データの処理について、両当事者が合意した内容を反映するものです。

本 DPA は無償で提供されるものであり、いかなる第三者プラットフォームにも依存しません。お客様がデータ保護法令の適用を受ける個人データを処理するために本サービスを利用する場合、本 DPA は自動的に適用され、本契約に組み込まれます。本 DPA の効力発生に署名は不要です。本契約を承諾すること、または本サービスを利用することにより、お客様は本 DPA に同意したものとみなされます。相互署名済みの写しが必要な場合は、[privacy@pdfblocks.com](mailto:privacy@pdfblocks.com) までご連絡ください。

個人データの処理に関して本 DPA と本契約のその他の部分との間に矛盾がある場合は、本 DPA が優先します。本 DPA と標準契約条項との間に矛盾がある場合は、標準契約条項が優先します。

## 2. 定義

- **「データ保護法令」**とは、本契約に基づく個人データの処理に適用されるすべての法令をいい、該当する場合、GDPR、英国 GDPR、スイス FADP、および CCPA を含みます。
- **「GDPR」**とは、規則（EU）2016/679をいいます。**「英国 GDPR」**とは、英国法に組み込まれた GDPR をいいます。**「スイス FADP」**とは、スイス連邦データ保護法をいいます。
- **「CCPA」**とは、カリフォルニア州プライバシー権法（CPRA）により改正された2018年カリフォルニア州消費者プライバシー法、およびその規則をいいます。
- **「顧客個人データ」**とは、お客様が処理のために API に送信するドキュメント、ファイルおよびデータに含まれる個人データであって、Modern Paper が本契約に基づきお客様のためにのみ処理するものをいいます。これには、Modern Paper が自らの目的のために管理者として処理するアカウント、請求、ウェブサイトのデータは含まれません。これらは[プライバシーポリシー](/docs/trust/privacy)で扱われており、本 DPA の対象外です。
- **「管理者」**、**「処理者」**、**「データ主体」**、**「個人データ」**、**「処理」**、および**「監督機関」**は、GDPR において与えられた意味を有します。**「Business」**、**「Service Provider」**、**「Personal Information」**、**「Sell」**、および**「Share」**は、CCPA において与えられた意味を有します。
- **「個人データ侵害」**とは、顧客個人データの偶発的もしくは違法な破壊、喪失、改変、または無権限の開示もしくはアクセスをもたらすセキュリティ上の侵害をいいます。
- **「標準契約条項」**または**「SCC」**とは、2021年6月4日付の欧州委員会実施決定（EU）2021/914の附属書に定める条項をいい、[eur-lex.europa.eu](https://eur-lex.europa.eu/eli/dec_impl/2021/914/oj)で閲覧できます。
- **「副処理者」**とは、顧客個人データを処理するために Modern Paper が利用する処理者をいいます。

## 3. 両当事者の役割

本 DPA は、Modern Paper がお客様に代わって処理者として行う顧客個人データの処理のみを規律します。当該処理に関して、お客様は管理者（または第三者である管理者に代わって行動する処理者）であり、Modern Paper は処理者（または副処理者）です。

Modern Paper が自らの目的のために管理者として行う、アカウント、請求、ウェブサイトのデータの別個の処理は、本 DPA の対象外であり、当社の[プライバシーポリシー](/docs/trust/privacy)に記載しています。各当事者は、データ保護法令に基づく自らの義務を遵守します。

## 4. 処理の範囲および指示

Modern Paper は、本契約、本 DPA、およびお客様による本サービスの設定・利用において定められた指示を含め、お客様からの文書化された指示に基づいてのみ、また本サービスの提供および適用法の遵守のために必要な範囲でのみ、顧客個人データを処理します。法令により本 DPA の指示を超えて顧客個人データを処理することが求められる場合、Modern Paper は、公共の利益に関する重要な理由により当該通知が禁じられている場合を除き、処理を行う前にその旨をお客様に通知します。

Modern Paper は、ある指示がデータ保護法令に違反すると判断した場合、その旨をお客様に通知します。処理の対象、期間、性質および目的、ならびに個人データの種類およびデータ主体の区分は、**附属書 I** に記載しています。

お客様は、API のみを通じて Modern Paper にドキュメントを送信し、結果を受け取ります。Modern Paper は、メールその他いかなる手段によっても、お客様のドキュメントを受信または送信することはありません。API に送信されたドキュメントは、リクエストされた操作を実行するために一時的にメモリ上で処理され、当社のプライバシーポリシーでさらに説明するとおり、レスポンスが返された後に保持されることはありません。

## 5. お客様の義務

お客様は、顧客個人データの正確性および適法性、ならびに、これを本サービスに送信し本 DPA に基づくその処理を許可するための適切な法的根拠を有していることについて、責任を負います。お客様は、データ主体に対して必要な通知を行い、必要な同意を取得します。お客様は、本契約の許容利用に関する条項で許可されている場合、または別途書面で合意されている場合を除き、特別な種類の個人データ、または（HIPAA の下での保護対象保健情報など）より厳格な規制の対象となるデータを送信しないものとします。

## 6. 秘密保持

Modern Paper は、顧客個人データの処理を許可された者が適切な秘密保持義務を負い、指示に従ってのみ当該データを処理することを確保します。

## 7. セキュリティ対策

Modern Paper は、技術水準、実装コスト、ならびに処理の性質、範囲、状況および目的を考慮の上、個人データ侵害から顧客個人データを保護するための適切な技術的および組織的措置を実施し、維持します。これらの措置は**附属書 II** に記載しており、保護水準が実質的に低下しない限り、随時更新することがあります。

## 8. 個人データ侵害

Modern Paper は、顧客個人データに影響を及ぼす個人データ侵害を認識した後、不当な遅延なくお客様に通知し、お客様が自らの侵害対応義務を果たす上で役立つよう、合理的に入手可能な情報を提供します。Modern Paper は、当該侵害を軽減し、是正するための合理的な措置を講じます。

## 9. 副処理者

お客様は、Modern Paper が顧客個人データを処理するために副処理者を利用することについて、包括的な承認を与えます。現在の副処理者は**附属書 III** に記載しています。Modern Paper は、各副処理者に対して本 DPA に定める保護水準を下回らないデータ保護義務を課すものとし、副処理者の履行について引き続き責任を負います。

Modern Paper は、副処理者を追加または変更する場合、少なくとも30日前に、附属書 III を更新することにより、また、お客様が通知を購読している場合はメールにより、お客様に通知します。お客様は、その期間内であれば、合理的なデータ保護上の理由に基づき異議を申し立てることができます。両当事者は誠実に協議して異議の解決を図り、解決に至らない場合、お客様は影響を受ける部分の本サービスを解約することができます。

## 10. データ主体からの請求

Modern Paper は、処理の性質を考慮の上、適切な技術的および組織的措置により、可能な範囲で、データ主体からの権利行使の請求に対応するお客様を支援します。Modern Paper が顧客個人データに関するデータ主体からの請求を直接受領した場合、お客様の指示による場合または法令により要求される場合を除き、これに応答することなく、速やかにお客様へ当該請求を転送します。

## 11. お客様への支援

Modern Paper は、処理の性質および自らが入手可能な情報を考慮の上、セキュリティ、侵害の通知、データ保護影響評価、および監督機関との事前協議に関するお客様の義務の遵守を支援します。

## 12. 個人データの削除および返還

API に送信されたドキュメントは、処理後に保持されることはありません。Modern Paper は処理者としての役割において顧客個人データを保持しないため、契約終了時に別途の削除または返還の手続きは必要ありません。Modern Paper が管理者として処理するアカウントおよび利用データの取扱いは、プライバシーポリシーにより規律され、本 DPA の対象外です。

## 13. 監査および記録

Modern Paper は、本 DPA の遵守を証明するために合理的に必要な情報をお客様に提供し、お客様またはお客様が委任する監査人による、立入検査を含む監査を認め、これに協力します。両当事者は、監査は通常、Modern Paper が関連文書、セキュリティに関する概要、および合理的な質問票への回答を提供することにより満たされることに合意します。オンサイト監査は、（個人データ侵害または監督機関の要求がある場合を除き）年1回に限定され、合理的な事前通知のもと、営業時間内に、秘密保持を条件として実施されます。

## 14. 国際データ移転

Modern Paper が、欧州経済領域（EEA）、英国またはスイスの域外にある、十分な保護水準を確保していない国へ移転される顧客個人データを処理する場合、以下の移転メカニズムが適用されます。

### 14.1 EU の標準契約条項

SCC は参照により本 DPA に組み込まれ、以下のとおり補完されます。

- お客様が管理者である場合は**モジュール2**（管理者から処理者へ）が適用され、お客様自身が第三者である管理者のために行動する処理者である場合は**モジュール3**（処理者から処理者へ）が適用されます。
- 第7条（ドッキング条項）が適用されます。
- 第9条(a)：オプション2（包括的な書面による承認）が適用され、最低通知期間は本 DPA 第9項に定めるとおりとします。
- 第11条(a)：独立した紛争解決に関する任意のオプションは適用されません。
- 第17条（準拠法）：オプション1が適用され、SCC はアイルランド法に準拠します。
- 第18条(b)（裁判管轄の選択）：アイルランドの裁判所とします。
- SCC の附属書I、IIおよびIIIは、本 DPA の附属書I、IIおよびIIIにより補完されます。データ輸出者はお客様であり、データ輸入者は Modern Paper です。

### 14.2 英国

英国 GDPR の適用を受ける移転については、上記のとおり組み込まれた SCC を、英国情報コミッショナーが発行する International Data Transfer Addendum（以下「英国アドオン」といいます）により補完します。英国アドオンは参照により組み込まれます。表1は附属書 I.A に記載する両当事者の詳細事項により、表2および表3は上記のとおり組み込まれた SCC および附属書により補完されます。表4については、承認済みのアドオンが変更された場合であっても、その条件に定める場合を除き、いずれの当事者も英国アドオンを終了させることはできません。英国アドオンの必須条項が適用されます。

### 14.3 スイス

スイス FADP の適用を受ける移転については、以下の修正を加えた上で SCC が適用されます。GDPR への言及は FADP への言及と読み替えます。管轄当局はスイス連邦データ保護情報委員（FDPIC）とします。SCC は、FADP がその必要がなくなるまで、法人の個人データについても保護の対象とします。また、スイスのデータ主体は、スイス国内において自らの権利を行使することができます。

### 14.4 代替の移転メカニズム

Modern Paper が代替となる適法な移転メカニズムを採用した場合、SCC が当該メカニズムに置き換えられる範囲において、その代替メカニズムが該当する移転に適用されます。

## 15. California Consumer Privacy Act

Modern Paper がお客様に代わってカリフォルニア州居住者の Personal Information を処理する場合、Modern Paper は Service Provider として行動し、**附属書 IV** の条件が適用されます。

## 16. 責任

本 DPA および SCC に起因または関連する各当事者の責任は、契約、不法行為、またはその他の責任理論に基づくものであるかを問わず、本契約に定める責任の制限および除外の対象となります。

## 17. 期間

本 DPA は、お客様による本契約の承諾、または個人データを処理するための本サービスの初回利用のいずれか早い時点で発効し、本契約が終了し、かつ Modern Paper が顧客個人データの処理を停止するまで有効に存続します。

## 附属書 I：処理の内容の説明

### A. 当事者の一覧

**データ輸出者：** 本契約に定めるお客様であり、顧客個人データの管理者（または処理者）として行動します。連絡先：お客様のアカウントに登録されたアカウント所有者の連絡先情報。

**データ輸入者：** Modern Paper, Inc.（デラウェア州法人）であり、処理者として行動します。連絡先：[privacy@pdfblocks.com](mailto:privacy@pdfblocks.com)。

### B. 移転の内容

- **データ主体の区分：** お客様が決定します。通常は、お客様の従業員、業務委託先、顧客、およびお客様が API に送信するドキュメントまたはデータに個人データが含まれるその他の個人です。
- **個人データの区分：** お客様が決定します。お客様が API に送信するドキュメントおよびデータに含まれるあらゆる個人データです。何を送信するかはお客様が管理します。
- **特別な種類のデータ：** 処理は想定されていません。お客様は、別途合意されている場合を除き（第5項参照）、特別な種類のデータまたは規制対象データを送信してはなりません。
- **移転の頻度：** お客様による本サービスの利用に応じて継続的に行われます。
- **処理の性質および目的：** お客様が API を通じて送信するドキュメントに対して、PDF 処理操作（結合、分割、パスワード保護、透かし、スタンプ、ページ操作など）を実行することです。
- **期間：** ドキュメントの内容は一時的に処理され、レスポンスが返された後は保持されません。
- **副処理者：** 附属書 III に記載のとおりであり、それぞれの委託期間中処理を行います。

### C. 管轄監督機関

お客様が EEA 加盟国に設立されている場合は、当該加盟国の監督機関とします。お客様が EEA に設立されていないものの GDPR 第27条に基づき代理人を選任している場合は、当該代理人の加盟国の監督機関とします。それ以外のすべての場合、アイルランドのデータ保護委員会（Irish Data Protection Commission）が SCC の管轄監督機関として行動します。

## 附属書 II：技術的および組織的措置

Modern Paper は、最低限、以下の措置を維持します。

- **暗号化：** すべての API 呼び出しにおける通信データへの TLS の適用、パスワード保護されたドキュメントの出力への AES 暗号化の適用。
- **エフェメラルな処理：** 送信されたドキュメントはメモリ上で処理され、永続的なストレージに書き込まれることはありません。1回のリクエストに必要な一時的なバッファリングは、リクエストの完了時に削除されます。
- **認証情報の仮名化：** アカウントのパスワードはソルト付きハッシュとしてのみ保存され、API キーは一方向ダイジェストとしてのみ保存されます。ドキュメントの内容はログに記録されません。
- **アクセス制御：** 本番システムへのロールベースかつ最小権限のアクセス、および管理アクセスに対する多要素認証。
- **ネットワークセキュリティ：** セグメント化されたクラウドネットワーク、ファイアウォール、ウェブアプリケーションファイアウォール、および TLS 終端を行うロードバランサー。
- **物理的セキュリティ：** 認知されたセキュリティ認証を維持するクラウドデータセンターでのホスティング（附属書 III 参照）。
- **ロギングおよびモニタリング：** ドキュメントの内容を取得しないよう設定された、セキュリティイベントのロギングおよびリクエストメタデータのモニタリング。
- **レジリエンス：** 附属書 III に記載のホスティングプロバイダー全体にわたる、オートスケーリングおよび複数アベイラビリティーゾーンへの展開。
- **脆弱性管理：** セキュアな開発ライフサイクル、依存関係の管理、および特定された脆弱性の修正。
- **人員：** 顧客個人データにアクセスする従業員に対する秘密保持義務およびセキュリティ意識向上の取り組み。
- **インシデント対応：** 個人データ侵害の検知、対応および通知のための文書化されたプロセス。

## 附属書 III：副処理者の一覧

Modern Paper は、本サービスをホスティングおよび運用し、お客様が API を通じて送信するドキュメントの一時的な処理を行うために、以下の副処理者を利用しています。顧客個人データを処理する副処理者は、これらに限られます。

- **Amazon Web Services, Inc.**：クラウドホスティングおよびコンピューティング。所在地：本サービスが運用されるリージョン（米国、欧州連合、英国、カナダ、オーストラリア、日本、インド、ブラジル）。
- **Microsoft Corporation（Microsoft Azure）**：クラウドホスティングおよびコンピューティング。所在地：本サービスが運用されるリージョン（米国、欧州連合、英国、カナダ、オーストラリア、日本、インド、ブラジル）。

Modern Paper は、本リストへの追加または変更について、第9項に定めるとおり通知します。

## 附属書 IV：California Consumer Privacy Act（Service Provider の条件）

本条件は、Modern Paper がお客様に代わってカリフォルニア州居住者の Personal Information を処理する範囲において適用されます。お客様は Business であり、Modern Paper は Service Provider です。Modern Paper は以下を行います。

- 本契約および本 DPA に定める本サービスの提供および事業目的のためにのみ Personal Information を処理し、それ以外の目的では処理しません。
- Personal Information を Sell または Share しません。
- CCPA により許容される場合を除き、お客様との直接の取引関係の範囲を超えて、または指定されたサービス以外の商業目的のために、Personal Information を保持、利用または開示しません。
- CCPA により許容される場合を除き、本契約に基づき受領した Personal Information を、他の情報源からの個人情報と組み合わせません。
- CCPA が Business に求めるのと同水準のプライバシー保護を提供し、適用される義務を遵守します。
- 知る権利、アクセス権、訂正権、削除権およびオプトアウト権に関する消費者からの検証可能な請求への対応について、お客様を支援します。
- CCPA に基づく義務をもはや履行できないと判断した場合は、お客様に通知します。

Modern Paper は、これらの制限を理解し、遵守することを保証します。いずれの当事者も、受領した非識別化データの再識別を試みません。

## お問い合わせ

本 DPA に関するご質問、または相互署名済みの写しのご請求は、[privacy@pdfblocks.com](mailto:privacy@pdfblocks.com) までお送りください。
