このデータ処理契約(以下「本契約」)は、IceShore のワークスペースで株式会社ラウンチャーズ(以下「当社」)が預かる顧客データ(個人データを含みます)の処理について、お客様と当社との間の約束を定めるものです。

第1条 定義

本契約で使う語の意味は、次のとおりです。ここに無い語は、IceShore の利用規約(以下「利用規約」)の定義に従います。

  1. 「お客様」とは、ワークスペースごとに、本契約の当事者となる法人または個人をいい、有料プランか無料プランかを問いません。有料プランの契約者がいるワークスペースではその契約者が、いないワークスペースではワークスペースのオーナーのアカウントを保有する法人または個人(オーナーが複数いるときは、その各人)が、これにあたります。
  2. 「顧客データ」とは、お客様のワークスペースに保存され、またはお客様のワークスペースの利用を通じて当社が処理するデータをいいます。構成図(ADL)、コメント、ワークスペースのメンバーの情報、招待および参加申請の記録、ワークスペースでの操作の記録を含みます。ただし、アカウントの登録情報(ユーザー名、氏名、電子メールアドレス、プロフィール、言語設定など)は顧客データに含まず、当社がプライバシーステートメントに従って処理します。
  3. 「個人データ」とは、顧客データのうち、生存する個人に関する情報であって、その個人を識別できるものをいいます。日本の個人情報保護法にいう個人データ、および GDPR(EU 一般データ保護規則)その他の適用される法令にいう personal data を含みます。
  4. 「データ保護法令」とは、個人データの処理に適用される法令をいいます。日本の個人情報保護法、GDPR、英国の GDPR およびこれらに基づく規則を含みます。
  5. 「サブプロセッサ」とは、当社が顧客データの処理を委託する第三者をいいます。
  6. 「セキュリティ事故」とは、当社またはサブプロセッサが管理する顧客データが、偶発的または違法に、破壊、紛失もしくは改変され、または権限のない者に開示され、もしくはアクセスされたことをいいます。個人データについて起きたものは、GDPR にいう個人データ侵害にあたります。
  7. 「書面」には、電子メールを含みます。
  8. 「ワークスペースの管理者」とは、ワークスペースで管理者の役割を与えられたメンバーをいいます。

第2条 役割と範囲

  1. 顧客データに含まれる個人データについて、お客様は処理の目的と手段を決める者(GDPR にいう controller)であり、当社はお客様の指示に従って処理する者(GDPR にいう processor)です。日本の個人情報保護法の下では、当社はお客様から個人データの取り扱いの委託を受ける者にあたります。
  2. 第4条、第5条、第6条、第8条、第9条第2項から第4項まで、第10条第1項および第11条は、個人データを含むかどうかを問わず、顧客データの全体に適用されます。構成図に個人データが書かれていなくても、これらの約束は変わりません。本契約のその他の定めは、前項の個人データに適用されます。
  3. 当社が自らの目的で処理する情報(アカウントの登録、料金の請求と決済、ウェブサイトのアクセス解析、お問い合わせへの対応など。ただし、お客様がサポートの依頼に記載し、または添付した顧客データを除きます)は、本契約の対象ではありません。これらの情報は、当社がプライバシーステートメントに従って処理します。
  4. 処理の内容(対象となる本人の種類、データの種類、目的、期間)は、別紙1に定めます。

第3条 お客様の指示

  1. 当社は、お客様の書面による指示に従ってのみ、個人データを処理します。日本国外への移転も、この指示の範囲で行います。利用規約、本契約、およびお客様が IceShore の画面や API で行う操作は、お客様の書面による指示とみなします。
  2. 法令が当社に別の処理を義務づけるときは、当社はその処理の前にお客様に通知します。ただし、法令がその通知を禁じるときは、通知しません。
  3. お客様の指示がデータ保護法令に違反すると当社が考えるときは、当社は速やかにお客様に通知します。当社は、その指示についてお客様と協議が整うまで、その指示に従った処理を止めることができます。
  4. お客様は、顧客データに個人データを含める適法な根拠(本人への通知、同意その他)を、自らの責任で確保します。

第4条 当社の義務

  1. 当社は、お客様に IceShore を提供する目的に限って、顧客データを処理します。
  2. 当社は、顧客データを販売しません。
  3. 当社は、顧客データを秘密として扱い、従業者その他当社の権限の下で顧客データを処理する者に、秘密を保持する義務を負わせます。
  4. 当社の従業者が非公開の顧客データを閲覧するのは、次のいずれかにあたる場合に限ります。
    • お客様からサポートの依頼を受け、その対応に必要な場合。
    • IceShore のセキュリティと完全性を保ち、または障害や不正利用に対応するために必要な場合。
    • 法令に従うために必要な場合。
    • お客様が同意した場合。
    当社の従業者が、別紙3のサブプロセッサが提供する AI に顧客データを読み取らせることも、本項の閲覧にあたります。
  5. 当社は、資格情報を伏せ字にするため、および不正なコンテンツを検出するため、顧客データを機械で自動的に検査します。この検査で人が内容を閲覧することはありません。

第5条 安全管理措置

  1. 当社は、顧客データを守るための技術的および組織的な措置を講じます。現在の措置は別紙2のとおりです。
  2. 当社は、別紙2の措置を見直し、改めることがあります。ただし、全体として保護の水準を下げる変更はしません。

第6条 サブプロセッサ

  1. お客様は、当社が別紙3のサブプロセッサに顧客データの処理を委託することを、あらかじめ承認します。
  2. 当社は、サブプロセッサとの間で、顧客データについて本契約と同等以上の保護を定めた契約を結びます。サブプロセッサの行為については、当社がお客様に対して責任を負います。
  3. 当社は、サブプロセッサを追加し、または変更するときは、その30日前までに別紙3を更新します。あらかじめ legal@iceshore.ai へ通知を希望したお客様には、あわせて電子メールで知らせます。
  4. お客様は、前項の通知から30日以内に、合理的な理由を示して書面で異議を述べることができます。このとき、当社とお客様は誠実に協議します。協議が整わないときは、お客様は、書面で通知することにより、通知で指定した日(指定が無いときは通知の日)に、違約金なく有料プランを終了できます。このとき当社は、終了の日より後の期間について前払いを受けた利用料金を返金します。

第7条 本人からの請求への協力

  1. 当社は、個人データの本人から直接に開示、訂正、削除などの請求を受けたときは、本人にはお客様へ問い合わせるよう案内し、請求があったことをお客様に通知します。当社は、お客様の指示がない限り、その請求に応じません。ただし、法令が当社に応じることを義務づけるときは、この限りではありません。
  2. 当社は、お客様が本人からの請求に応じるために必要な範囲で、IceShore の機能の提供その他の合理的な方法で協力します。IceShore の機能で対応できない請求について当社が追加で協力するときは、法令で認められる範囲で、その費用をお客様が負担します。

第8条 セキュリティ事故の通知

  1. 当社は、セキュリティ事故を知ったときは、不当な遅滞なくお客様に通知します。当社は、事故の原因を調べ、当社が合理的に管理できる範囲で是正のための措置をとります。
  2. 前項は、お客様またはワークスペースのメンバーその他のユーザが起こした事故には適用しません。
  3. 通知は、ワークスペースのオーナーとワークスペースの管理者の電子メールアドレスに送ります。有料プランでは、契約者として登録されたユーザーのアカウントの電子メールアドレスにも送ります。
  4. 当社は、お客様が監督機関や本人へ報告するために必要な情報を提供し、合理的な範囲で協力します。
  5. 当社がセキュリティ事故を通知したことは、当社が責任や過失を認めたことを意味しません。

第9条 影響評価と監査への協力

  1. 当社は、お客様がデータ保護影響評価を行うとき、および監督機関と事前に協議するときは、処理の性質と当社が入手できる情報を踏まえ、合理的な範囲で協力します。
  2. 当社は、お客様が本契約の遵守を確かめるために必要な情報を提供します。
  3. お客様は、1年に1回まで、当社の安全管理措置についての質問票を当社に送り、書面で回答するよう求めることができます。当社は、合理的な期間内に書面で回答します。
  4. データ保護法令または監督機関が求める場合は、お客様(お客様が指名した監査人を含みます)は、当社の事業所で監査を行うよう求めることができます。お客様は、実施の30日前までに書面で申し入れ、その費用を負担します。実施の日時と範囲は、事前に両者で書面により定めます。

第10条 保管場所と国外移転

  1. 当社は、顧客データを日本(Amazon Web Services の東京リージョン)で保管し、処理します。ただし、別紙3に記載したサブプロセッサは、そこに記載した国で顧客データを処理します。
  2. 欧州経済領域(EEA)から日本への個人データの移転は、欧州委員会が日本について行った十分性認定に基づきます。英国から日本への移転は、英国のデータ保護法(Data Protection Act 2018)の下で効力を保つ日本の十分性認定に基づきます。当社は、これらの移転を受けた個人データについて、個人情報保護委員会が定める補完的ルールを守ります。
  3. 当社は、日本国外のサブプロセッサとの間で、個人情報保護法第28条第1項の基準に適合する体制を契約で整え、同条第3項の措置を講じます。EEA または英国から移転された個人データを日本国外のサブプロセッサへ移すときは、補完的ルールに従い、欧州委員会の標準契約条項、英国の国際データ移転補遺その他の措置を、そのサブプロセッサとの契約に盛り込みます。

第11条 顧客データの書き出しと削除

  1. お客様は、本契約の有効期間中いつでも、構成図を ADL 形式で書き出せます。ADL の言語仕様とスキーマは公開されており、書き出したファイルは IceShore の外でも読めます。構成図以外の顧客データ(コメント、メンバーの一覧など)は、お客様の書面による請求に応じて、機械で読める形式で提供します。
  2. 有料プランを終了しても、ワークスペースと顧客データは削除されません。ワークスペースは無料プランとして残ります。
  3. 画面で構成図やワークスペースを削除すると、それらはユーザから見えなくなり、使えなくなります。ただし、この操作だけでは当社の保管場所からデータは消えません。
  4. お客様が legal@iceshore.ai へ書面で顧客データの消去を求めたときは、当社は、合理的な期間内に、次項のものを除き、その顧客データを当社の保管場所から消去します。バックアップに残る複製は、バックアップの保存期間が過ぎたときに消去されます。
  5. 法令が保存を義務づけるデータ、およびデータベースへの接続と操作の記録(別紙2)は、前項の消去の対象から除きます。当社は、これらのデータを保存する間、本契約を引き続き適用し、保存の目的以外には処理しません。
  6. お客様が求めるときは、当社は第4項の消去を行ったことを書面で通知します。

第12条 利用規約との関係と責任

  1. 本契約は利用規約の一部をなします。顧客データの処理について本契約と利用規約が食い違うときは、本契約が優先します。
  2. 本契約に関する当社の責任は、利用規約のセクション M(責任の制限)に従います。

第13条 成立、有効期間と変更

  1. 本契約は、発効日以後にお客様が利用規約に同意した時に成立します。発効日より前に利用規約に同意していたお客様との間では、発効日に成立します。
  2. 本契約は、当社がお客様の顧客データを処理する間、効力を持ちます。第11条、および当社が顧客データを保存している間の第4条から第9条までは、本契約の終了後も効力を持ちます。
  3. 署名した書面での締結を希望するお客様は、legal@iceshore.ai までご連絡ください。
  4. 当社は、利用規約に定める変更の手続きにより、本契約を変更することがあります。変更の前の版は、このページから読めるようにします。

第14条 準拠法と管轄

本契約は日本法に準拠します。本契約に関する紛争は、東京地方裁判所を第一審の専属的合意管轄裁判所とします。

第15条 準拠言語

本契約は日本語を正文とします。翻訳との間に食い違いがあるときは、日本語の正文が優先します。

別紙1 処理の内容

項目内容
対象となる本人お客様のワークスペースのメンバーとゲスト。お客様が構成図やコメントに書き込んだ個人
個人データの種類ユーザー名、氏名、電子メールアドレス、プロフィール画像、ワークスペースでの役割、操作の記録(監査ログ)、招待および参加申請の記録、コメント、お客様が構成図に書き込んだ内容。ここでいうユーザー名、氏名、電子メールアドレスおよびプロフィール画像は、ワークスペースのメンバーの一覧、招待および参加申請の記録、操作の記録などに含まれるものです。アカウントの登録情報そのものは、この欄に含みません(第1条第2項)
特別な種類の個人データ処理することを想定していません。お客様は、健康、信条、人種その他の要配慮個人情報を顧客データに含めないでください
処理の目的お客様に IceShore(構成図の作成・保存・共有・描画、ワークスペースの管理、通知メールの送信、AI クライアントとの接続)を提供すること、およびお客様からのサポートの依頼に対応すること
処理の方法保存、閲覧、描画、検索、複製(バックアップ)、送信、削除、サポートの依頼の要約と返信文の作成
処理の期間本契約の有効期間中。削除の扱いは第11条のとおり

別紙2 安全管理措置

当社は、次の分野ごとに措置を講じます。使う技術や設定の値は、第5条第2項の範囲で見直します。措置の詳しい内容は、ヘルプのデータの扱いのページに記載します。このページは随時更新します。

分野措置
管理体制個人情報保護責任者を置き、顧客データを扱う従業者に秘密を保持する義務を負わせます
通信の暗号化ユーザと IceShore の間、および当社のシステムの内部で、顧客データを暗号化して送受信します
保存時の暗号化データベース、バックアップ、ファイルの保管場所に保存する顧客データを暗号化します
認証パスワードは復号できない形で保存します。多要素認証と、ログインの失敗が続いたときにアカウントを守る仕組みを備えます
アクセス制御ワークスペースごとの役割で操作を制限します。当社の従業者が非公開の顧客データを閲覧するのは、第4条第4項の場合に限ります
資格情報の除去構成図に含まれる資格情報を、保存する前に検出して伏せ字にします
可用性データベースを冗長化し、定期的にバックアップを取ります(保存期間は7日)
記録ワークスペースでの操作と、データベースへの接続と操作を記録し、一定の期間保存します

別紙3 サブプロセッサ

提供者処理の内容渡るデータ処理する国
Amazon Web Servicesサービスの稼働とデータの保管顧客データのすべて日本(東京リージョン)
Amazon Web Servicesサービスの配信、およびアクセスの記録の保存配信する顧客データ、リクエストの URL(クエリ文字列を含みます)、IP アドレス、ブラウザの情報、参照元各国の配信拠点(配信)、米国(アクセスの記録)
Amazon Web Servicesサポートの依頼メールの受信・保存と返信お客様がサポートの依頼に記載し、または添付した顧客データ米国
Twilio Inc.(SendGrid)通知メールの送信宛先の電子メールアドレス、ユーザー名、ワークスペース名、構成図の題名、コメントの一部米国
Google LLC(Google Workspace)サポートの依頼メールの受信と保存お客様がサポートの依頼に記載し、または添付した顧客データ米国など
Anthropic, PBC(Claude)サポートの依頼メールの確認・要約と返信文の作成、障害と不正利用の調査と対応お客様がサポートの依頼に記載し、または添付した顧客データ、および第4条第4項の場合に、障害と不正利用の調査と対応に必要な範囲の顧客データ米国

決済の処理(Stripe, Inc.)とウェブサイトのアクセス解析(Google Analytics 4)は、当社が自らの目的で行う処理です。これらはプライバシーステートメントに記載しています。

お問い合わせ: legal@iceshore.ai

株式会社ラウンチャーズ(〒105-0012 東京都港区芝大門1丁目10-11 芝大門センタービル10階)