個人データの取扱いの委託に関する契約
2026-09-24 版
目次
- 前文
- § 1 · 取扱いの対象、性質及び目的
- § 2 · 期間
- § 3 · 指示への拘束
- § 4 · アクセスを認められた者の秘密保持
- § 5 · 技術上及び組織上の措置
- § 6 · 発行済み帳票の変更不可性
- § 7 · 自動送信メッセージ
- § 7a · 管理者のメールボックスを通じた送信
- § 8 · 画面の記録を含む、アプリケーションからのフィードバック
- § 9 · データ主体の権利についての支援
- § 10 · 安全性、報告義務及び影響評価についての支援
- § 11 · 再委託先
- § 12 · 取扱いの場所及び第三国への移転
- § 13 · 契約終了後の消去及び返還
- 保存義務と契約の終了
- § 14 · 監査及び証跡に関する権利
- § 15 · 最終規定
- 別紙1 · 取扱いの対象
- データ主体の区分
- 個人データの区分
- 取扱いの行為
- 別紙2 · 再委託先及び提供先
- 利用しているサービス
- 予定していますが、現在は利用していないもの
- 明示的に**用いないもの**
- 別紙3 · 技術上及び組織上の措置(GDPR第32条)
- 1 · 機密性
- 2 · 完全性
- 3 · 可用性及び復元性
- 4 · 検証及び評価の手順
- 5 · 製品におけるデータの最小化
- 6 · 措置の限界
GDPR(EU一般データ保護規則。ドイツ語では DSGVO)第28条第3項に基づくデータ処理委託契約(Auftragsverarbeitungsvertrag、AVV) Zirko の一般取引条件(Allgemeine Geschäftsbedingungen、AGB)の別紙
本書は参考のための翻訳です。 法的な拘束力を有するのは本契約のドイツ語版です。ドイツ語版と日本語版との間に相違がある場合には、ドイツ語版が優先します。
前文
お客様(以下「管理者」(Verantwortlicher — データ管理者)といいます。)は、提供者である Oliver Wagener(以下「処理者」(Auftragsverarbeiter — データ処理者)といいます。)のソフトウェア Zirko を利用します。その際、処理者は管理者のために個人データを取り扱います。
本契約は、GDPR第28条から生じる義務を具体化するものです。本契約は主契約(一般取引条件)に追加して適用され、データ保護に関する事項については主契約に優先します。
管理者は、取扱いの適法性について引き続き責任を負います(GDPR第24条)。これは特に、管理者がその顧客及びその従業員のデータをどのような根拠でソフトウェアに入力するのか、という点に関わります。
§ 1 · 取扱いの対象、性質及び目的
対象は、ソフトウェア Zirko を Software-as-a-Service として提供し、運用することです。取扱いの性質及び目的は、その機能範囲から生じます。すなわち、顧客管理及びマスターデータ管理、案件管理、人員配置計画及び勤怠管理、帳票の作成・出力・送付及び保管、並びに受取帳票の管理です。
これに加えて、この基本運用の外側にある三つの取扱いがあります。自動送信メッセージ(§ 7)、管理者のメールボックスを通じた送信(§ 7a)及びアプリケーションからのフィードバック(§ 8)です。
詳細は別紙1に定めます。
§ 2 · 期間
取扱いは、主契約に基づく契約の開始とともに始まり、主契約の終了とともに終わります。§ 13(消去及び返還)は、これを超えて適用されます。
§ 3 · 指示への拘束
(GDPR第28条第3項(a))
- 処理者は、第三国への移転を含め、管理者の文書化された指示のみに基づいて個人データを取り扱うものとします。ただし、処理者が EU 法又は加盟国の法によりその義務を負う場合は、この限りでありません。この場合、処理者は、取扱いの前に当該法的要件を管理者に通知するものとします。ただし、重要な公益上の理由から当該法がこれを禁じているときは、この限りでありません。
- 管理者によるソフトウェアの機能の利用は、指示とみなします。 これには、管理者が個々の取扱いをオン・オフする切替スイッチ(§ 7 第4項)も明示的に含まれます。機能範囲を超える指示は、テキスト形式(Textform — ドイツ民法(BGB)第126b条にいう、表意者を明示した可読の意思表示。電子メールで足り、署名は不要です。)により datenschutz@zirko.io 宛てに行うことを要します。
- 指示が違法となる場合。 処理者は、ある指示が GDPR 又は EU 若しくは加盟国のその他のデータ保護規定に違反すると考えるときは、その旨を遅滞なく(unverzüglich — 有責な遅滞なく。BGB第121条第1項)管理者に通知するものとします(GDPR第28条第3項第3文)。処理者は、当該指示が確認され、又は変更されるまで、その実行を停止する権利を有します。処理者が明白に違法であると考える指示を管理者が確認した場合、処理者は実行を終局的に拒むことができます。これは契約違反ではなく、損害賠償義務を生じさせません。両当事者の間で合意に至らない場合は、いずれの当事者も重大な事由に基づき主契約を解約することができます(außerordentliche Kündigung aus wichtigem Grund。BGB第314条参照)。
- 指示には、技術的に実行可能な範囲においてのみ従うものとします。 特に処理者は、発行済みの請求書を変更し、又は個別に削除することができません。これは、§ 6 に定める法令上必要とされる変更不可性から生じます。
- 処理者が従わない指示。 第3項及び第4項には、特に次のものが該当します。
- 発行済みの帳票の変更又は個別削除(§ 6)
- 事業者相互の分離の解除、又はある事業者のデータを他の事業者へ開放すること
- 本契約が予定していない処理者自身の目的のための、管理者のデータの分析
- 別紙2に記載のないサービス提供者への提供。ただし、管理者が自ら接続したメールボックスの提供者への引渡しを除きます(§ 7a)
§ 4 · アクセスを認められた者の秘密保持
(GDPR第28条第3項(b))
- 処理者は、本契約の時点において一人事業者です。 したがって、管理者のデータにアクセスできるのは、ただ一人の自然人、すなわち Oliver Wagener です。この者は、同時に事業主、開発者及びサポート担当者です。
- この者の守秘義務は、本契約及び GDPR第28条第3項(b)から直接生じ、その業務の終了後も存続します。
- 他の者が加わったときは — 従業員、フリーランス、実習生 —、処理者は、最初のアクセスの前に、書面によりその者に秘密保持及び本契約上の制限を約させるものとします。処理者は、これについて一覧を作成し、管理者の求めに応じて提示します(§ 14)。
- 障害調査のためのアクセス。 報告された不具合を調査するために管理者のコンテンツデータへアクセスすることは取扱いに当たり、したがって指示を要します。処理者は、管理者が個別の事案において求め、又は許諾した場合に限り、当該データにアクセスします。処理者は、そのようなアクセスのすべてについて事由、日時、範囲及びアクセスした者を記録し、アクセスを障害調査の目的に限定し、調査の終了とともにこれを終えます。処理者は、この記録を、管理者の求めに応じてテキスト形式により遅滞なく提示します(§ 14)。
§ 5 · 技術上及び組織上の措置
(GDPR第28条第3項(c)及び第32条)
- 処理者は、GDPR第32条に基づく措置を講じるものとします。現在の内容は別紙3に記載しています。
- 措置は技術の進歩に従います。処理者は、保護の水準を下回らない限り、これを変更することができます。
- 別紙3は、講じられた措置に加えて、その限界と、処理者がそれを補うために設けている備えについても記載しています。
§ 6 · 発行済み帳票の変更不可性
- 処理者は、発行済みの帳票が発行後は変更することも削除することもできないことを担保します。これは税法上の要請(GoBD — 帳簿・記録及び書類の電子的管理及び保存に関するドイツの原則、並びに AO(ドイツ租税通則法)第145条から第147条)であると同時に、ソフトウェアの技術的性質でもあります。
- 発行済み帳票の訂正は、取消処理 — 最初の帳票を打ち消す第二の帳票 — によって行い、最初の帳票を変更することによっては行いません。
- GDPR第17条との関係。 データ主体が、保存義務の対象である帳票に記載された個人データの消去を求めた場合、GDPR第17条第3項(b)により、消去ではなく、第18条第1項(b)に基づく取扱いの制限に至ります。処理者は、当該帳票にその旨の表示を付し、管理者のテキスト形式による指示に基づき、遅滞なく、かつ無償でその取扱いを制限します。
- 法令上の保存義務は管理者に課されるものであり、処理者に課されるものではありません。その期間は、管理者自身の国の法令のみが定めます(§ 13 第4項)。処理者は、契約期間中、変更不可性とエクスポートを提供します。処理者は保管事業者ではなく、契約終了後の保存を負いません。管理者は、適時にエクスポートを行うものとします。詳細は § 13 に定めます。
§ 7 · 自動送信メッセージ
(管理者がオンにした自動化のみが対象です。初期状態ではいずれもオンになっていません。)
- この機能が行うこと。 ソフトウェアは、固定された規則に従って毎日、メッセージの事由があるかどうかを確認し、事由があればそれ以上の関与なくメッセージを送信します。規則は管理者が定めます。管理者は各自動化を個別にオンにし、その期間を選び、メッセージが第三者に届く場合には、そのテキストテンプレートを管理します。
- 三つの受信者の範囲。 ソフトウェアは、各自動化がどの範囲に宛てて送信するのかを保持し、自動化そのものの画面で管理者に表示します。第四の範囲はありません。何も送信しない自動化については第6項に記載しています。
- 管理者の自身の事業者のアドレス宛て — 自分自身への備忘であり、第三者がこれを知ることはありません。
- 管理者の従業員の自身のアドレス宛てで、その者自身に関わる事項について。従業員に関するメッセージをその上長へ送信することはありません — それは、従業員の勤務成績を自動的に監視することに当たるためです。
- 管理者の顧客宛て — フォローアップのメッセージ、予定のリマインド、期限が切れるリンクについての案内、及び期限付きリンクを通じて資料を提供するよう求める依頼。メッセージが事業者の外へ出るのはこの場合に限られ、テキストテンプレートがあるのもこの場合に限られます。
- アップロードリンク。 自動化が管理者の顧客に資料の提供を求める場合、当該顧客は期限付きで、個別の案件に限定されたリンクを受け取ります。顧客がそれを通じてアップロードしたものは管理者の保有するデータに属し、管理者が入力した他のファイルと同様に本契約の適用を受けます。処理者はこれを閲覧せず、分析しません。
- スイッチは指示であり、同意ではありません。 スイッチは、GDPR第24条上の役割における管理者が操作するものであり、データ主体が操作するものではありません。そこに GDPR第6条第1項(a)にいう同意はありません。
- 固定された規則であり、モデルではありません。 メッセージを送信するかどうかの判断も、その文言も、人工知能によって生じるものではありません。この目的のために言語モデル、テキストモデル又は音声認識モデルは一切用いず、そのようなモデルの提供者に対して何も送信しません。
- 人に関する決定を行いません。 自動化は、帳票を発行せず、帳票を変更せず、何も承認せず、支払を起こしません。自動化は、個人的な特性を評価せず、プロファイルを作成せず、信用力又は行動の評価を行いません。自動化が行うのは、メッセージを送信し、その送信を記録することだけです。それが行われるかどうか、いつ行われるか、どのような文言で行われるかは、管理者が事前に決定しており、管理者はいつでも直ちに各自動化をオフにすることができます。
一つだけ、送信ではなく割当てを行う自動化があります。 管理者は、案件のステータスごとに、当該ステータスに達したときにどの従業員を案件に割り当てるかを名指しで定めることができます。この自動化は、まさにその者を登録し、メッセージを送信しません。この自動化は、誰かを選抜せず、誰かを審査せず、誰かを外しません。管理者が事前に書いた一覧を実行するだけです。この一覧がなければ、何も行いません。この自動化も、初期状態ではオンになっていません。
- 実行の前後いずれにおいても検証できます。 自動化については、ソフトウェアがテスト実行(「次回の実行は何を行うか」)と、実行済みの処理のログ(日時、事由及び受信者を伴うもの)を表示します。ログは30日間さかのぼることができ、管理者が閲覧できます。これは同時に、管理者の名において何が送信されたかについての、GDPR第5条第2項に基づく管理者の証跡でもあります。
- 内容について責任を負う者。 事由、受信者の範囲及び文言については管理者が責任を負い、処理者はテキストテンプレートの内容を検査しません。管理者は特に、自らの顧客への連絡が受信者の所在地において適用される法の下で許容されること、及び当該顧客がそのデータの取扱いについて知らされていること(GDPR第13条、第14条)を担保するものとします。処理者は両者の関係を知らず、したがって管理者に代わってこれを判断することはできません。
- データ主体の異議。 そのようなメッセージの受信に対する GDPR第21条に基づく異議は、管理者に対して述べるものです。異議が処理者に届いた場合は、§ 9 第4項によります。管理者は、該当する自動化をオフにし、又は個々の受信者にその旨の目印を付すことができます。
- 送信サービス提供者は、ソフトウェアのその他すべてのメールと同一であり、別紙2に記載しています。同社が受け取るのは受信者のアドレスとメッセージの内容のみであり、それ以上のものではなく、また帳票の送付の場合と異なるものでもありません。自動化によって追加の再委託先が生じることはありません。 管理者が自らのメールボックスを接続している場合、管理者自身及びその顧客へのメッセージは代わりに当該メールボックスを通じて送信されます(§ 7a)。管理者の従業員へのメッセージは、常に別紙2の送信サービス提供者を通じて送信されます。
- 督促業務は、本条にいう自動化ではありません。 督促業務は § 1 の基本運用に属し、管理者の督促設定に従います。第5項から第8項は、督促の実行に準用します。
§ 7a · 管理者のメールボックスを通じた送信
(管理者がメールボックスを接続した場合にのみ対象となります。初期状態ではいずれも接続されていません。)
- この機能が行うこと。 管理者は、自らの電子メールのメールボックスをソフトウェアに接続することができます。この場合、帳票、督促、及び管理者自身とその顧客への § 7 のメッセージは、当該メールボックスのアドレスから送信されます。管理者の従業員へのメッセージは、常に別紙2の送信サービス提供者を通じて送信され、管理者のメールボックスを通じて送信されることはありません。送信したメッセージの控えは、Google 及び Microsoft が自ら「送信済み」フォルダに保存します。その他の提供者の場合は、処理者が第2項に従ってそこに保存します。メールボックスの接続、確認及び接続の解除を行えるのは、「Admin」ロールをもつ利用者だけです。
- 送信のみ。 処理者は、メールボックスからメッセージを一切読み取りません。処理者が提供者に求めるのは、送信に必要なものだけです。Google に対してはメッセージを送信する権限とアカウントのアドレス、Microsoft に対してはメッセージを送信する権限、アカウントのアドレス、及び改めてログインすることなくこの許可を利用することです。その他のすべての提供者については、管理者が入力したユーザー名及びパスワードで送信メールサーバーにログインします。管理者が IMAP サーバーも入力している場合は、その後、送信したメッセージを IMAP によって「送信済み」フォルダに保存します。そのためにフォルダ名の一覧を読み取りますが、メッセージは読み取りません。保存に失敗した場合もメッセージは送信済みのままであり、その場合「送信済み」に控えは作成されません。
- 認証情報。 処理者は、リフレッシュトークン及びパスワードを暗号化して保存します(別紙3 第1節)。処理者はこれを、第1項に基づく送信及び接続の確認のためにのみ用います。これらはソフトウェア上に表示されず、誰にも引き渡されません。§ 4 第4項を準用します。
- メールボックスの提供者は再委託先ではありません。 提供者は管理者が自ら選び、管理者は提供者との間に独自の契約関係をもちます。メッセージをこの提供者に引き渡すことは、管理者の指示(§ 3 第2項)に基づく、管理者自身のサービス提供者への移転です。§ 11 及び別紙2は、この提供者には適用されません。この提供者との間にデータ処理委託契約があるかどうか、また提供者がどのような根拠で第三国にデータを移転するかは、管理者が提供者との関係において確認するものとします。
- 管理者の義務。 管理者は、自らが利用する権限をもつメールボックスのみを接続し — 従業員個人のメールボックスは当該従業員が知っている場合に限ります —、提供者との契約が、接続されたアプリケーションを通じた送信を認めていることを担保するものとします。管理者は、メールボックスを通じて送信したすべてのメッセージの控えが、そのメールボックスを読むすべての者にとって閲覧可能であることに留意するものとします。
- 代替の経路。 メールボックスが接続されている場合でも、処理者は、メッセージが添付ファイルを含めて当該提供者のメールボックスについて処理者が認める大きさを超える場合 — 帳票の送付では、ソフトウェアが送信前にこれを表示します — 、又はメッセージがメールボックスの提供者に届いていないことが確実な場合には、別紙2の送信サービス提供者を通じてこれを送信します。帳票の送付の場合、この経路は帳票に記録されます。メッセージが届いたかどうかが不明な場合、処理者は再度の送信を行いません。
- 配信の通知はありません。 管理者のメールボックスを通じて送信されたメッセージについて、処理者は配信状況を受け取りません。送信したことは記録されます。
- 接続の解除。 管理者がメールボックスの接続を解除した場合、処理者は直ちに認証情報を削除します。Google の場合は、提供者のもとでの許可も併せて取り消します。Microsoft の場合、その者のすべてのサインインを終了させることなく個別の許可を外部から取り消すことはできず、アカウントの所有者が自らのアカウントにおいてアプリケーションを削除します。§ 13 に基づき保有データが削除される際には、認証情報も削除されます。
§ 8 · 画面の記録を含む、アプリケーションからのフィードバック
- この機能が行うこと。 管理者のログイン済みの利用者は、アプリケーションから処理者へフィードバックを送ることができます。その際、次の事項が自動的に記録されます。事業者、ロール、開いていたページ、アプリケーションのバージョン及び日時です。ページの内容が自動的に記録されることはありません。
- スクリーンショット及び画面録画は任意であり、初期状態ではオフです。 利用者は、記録を添付するかどうかを自ら決め、送信の前にこれを確認し、破棄することができます。あらかじめ選択されているのは現在のタブであり、画面全体ではありません。
- 記録の内容。 本アプリケーションのスクリーンショットには、管理者の顧客のデータが写ります。氏名、住所、金額、場合によっては銀行口座情報です。画面録画は、それらを動きとともに写します。そのような記録を送る者は、個人データを処理者に提供することになります。
- 目的の限定。 処理者は、フィードバックを、管理者が利用するソフトウェアにおける報告された不具合の調査及び修正のためにのみ使用します。第三者への提供は行いません。広告のための利用も行いません。
- 保存。 添付(画像、動画)及び自由記述は、90日後に削除します。期限は、フィードバックの受領時に確定します。期限経過後の削除は処理者の義務であり、処理者は、管理者の求めに応じてテキスト形式により遅滞なくこれを証明します。
- 調査の終了。 報告された不具合の調査が終了したときは、処理者は、第5項の期限の経過を待つことなく、記録を削除します。残るのは、処理者が作成した不具合の記述のみであって、記録そのものは残りません。利用者がそのアカウントを削除した場合、フィードバックは当該利用者との紐付けを解除されます。これによって解除されるのは報告者本人との紐付けであり、自由記述又は記録に現れる第三者の氏名との紐付けではありません — それらについては第5項の期限が適用されます。
- 位置づけ。 この取扱いは委託による取扱いです。その目的は、第4項により、管理者のためにソフトウェアを稼働可能な状態に保つという、処理者に委ねられた業務の範囲を超えるものではなく、処理者がこれによって自らの目的を追求することはありません(GDPR第28条第10項)。これを起動するのは個別の事案における管理者の利用者であり、それは § 3 第2項にいう指示に当たります。これには本契約のすべての義務が適用されます。
- 事業者単位での停止。 管理者のテキスト形式による求めに応じ、処理者は、当該事業者についてフィードバック機能を停止します。
§ 9 · データ主体の権利についての支援
(GDPR第28条第3項(e))
- 処理者は、データ主体からの請求(GDPR第12条から第23条)に応答する管理者の義務の履行を、適切な技術上及び組織上の措置によって支援するものとします。
- 処理者の関与なしに管理者自身で行えること。 本契約は、これを個別に挙げます。
| データ主体の権利 | ソフトウェアでできること | 場所 |
|---|---|---|
| アクセス(開示)及びデータポータビリティ(GDPR第15条、第20条) — 顧客及び仕入先について | マスターデータ、連絡先データ及び住所データの CSV ファイルでのエクスポート | 「顧客」の画面 |
| アクセス(開示)及びデータポータビリティ — 従業員について | 列を選べる勤務時間の CSV ファイルでのエクスポート(日付、担当者、種別、時間数、開始、終了、休憩、案件)。サーバー側で作成するため、表示中のページの範囲を超えます | 「勤怠管理」の画面 |
| アクセス(開示) — 帳票について | 帳票をまとめて PDF アーカイブとしてダウンロード | 「帳票」の画面 |
| アクセス(開示) — ある従業員について保有するデータ | 完全な削除の前に、ソフトウェアは取得元ごとに、記録が何件あるか、及びどれだけの期間保存しなければならないかを表示します | 設定 →「スタッフ」 |
| 訂正(GDPR第16条) | マスターデータ、連絡先データ、案件データ及び勤務時間データはすべて変更できます。発行済みの帳票については、変更に代えて取消処理を行います(§ 6) | 全画面 |
| 消去(GDPR第17条) — 従業員データについて | 所属の完全な削除。氏名のスナップショットは、保存期間が経過するまで残り、その後は機械的に取り除かれます。その際に基礎とするのは、管理者の所在国が当該記録について定める保存期間のうち最も長いものです。処理者は、個々の記録を判断しないためです。この期間は、処理者のもとでの保存の上限であって、管理者がどれだけの期間保存しなければならないかについての情報ではありません。その点については管理者自身の国の法のみが適用されます(§ 13 第4項) | 設定 →「スタッフ」 |
| 消去 — 自身のアカウントについて | 利用者は誰でも自分でアカウントを削除できます。削除されるのは身元に関する情報と所属です。保存義務のある記録は残りますが、その担当者欄は、削除後はいかなる氏名にも結び付けられません | 設定 →「アカウント」 |
| 異議(GDPR第21条) — 自動送信メッセージに対して | 該当する自動化を、直ちに効力を生じる形でオフにします(§ 7 第6項) | 設定 →「自動化」 |
- 管理者が処理者を必要とする場合:
| 事案 | なぜ管理者自身では行えないのか | 処理者が行うこと |
|---|---|---|
| 取扱いの制限(GDPR第18条) — 保存義務のある帳票について | 制限は処理者のみが設定します(§ 6 第3項) | テキスト形式の指示に基づき、遅滞なく、かつ無償で設定します |
| 大量になったデータ全体のエクスポート | 全データのエクスポート(設定 →「データエクスポート」)は、保有データ全体を分割アーカイブとして自動的に出力します。制限があるのは、一覧から個別の書類をまとめてダウンロードする場合のみで、1アーカイブあたり500件かつ40 MBです | 求めに応じ、保有データ全体を別の方法でも、無償で、14日以内に提供します |
| 事業者全体の完全な削除 | 処理者のみが実行できます | § 13 に従って削除します |
| ログにのみ存在するデータについてのアクセス(開示) | 管理者は閲覧できません | 問合せに応じて開示します |
- データ主体からの請求が処理者に直接届いた場合、処理者はこれに自ら応答しません。処理者はこれを遅滞なく管理者へ転送し、データ主体に対し、自らが管理者ではない旨を伝えます。
- 第3項に基づく支援は、管理者の責めに帰すべき事由によって生じたものでなく、かつ通常の範囲を明らかに超えない限り、無償で行います。
§ 10 · 安全性、報告義務及び影響評価についての支援
(GDPR第28条第3項(f))
- 処理者は、取扱いの性質及び自らが利用できる情報を考慮したうえで、GDPR第32条から第36条に基づく義務の遵守について管理者を支援するものとします。
- 処理者は、個人データ侵害を、認識した後遅滞なく(GDPR第33条第2項)、遅くとも24時間以内に、管理者が登録したアドレス宛てにテキスト形式で管理者へ報告するものとします。報告には、把握できている範囲で、侵害の性質、その原因、関係する区分並びに関係するデータ主体及び記録のおおよその件数、生じ得る結果、並びに講じた対策及び提案する対策を含めます。不足する情報は遅滞なく追って提供します。最初の報告は、内容が揃うのを待ちません。 監督機関への報告及びデータ主体への通知は管理者が行うものとします。 処理者は、そのために自らが保有する情報を管理者へ提供します — 管理者が自らに適用される期限を守ることができるよう、適時に提供します。
- 日本に所在する管理者。 日本では、監督機関への報告及びデータ主体への通知の義務は、処理者自身に課されます(個人情報保護法第26条第1項及び第2項) — 日本法は、GDPR第33条のような役割の分担を設けていません。処理者が管理者へ通知した時点で、処理者はこの二つの義務をいずれも免除されます(第26条第1項ただし書)。処理者は、この方法によることを約束します。 第2項に基づく処理者の報告は、同時に、当該規定にいう通知に当たります。これがなければ、両当事者が同一の事案をそれぞれ別に報告しなければならないことになります。その場合、管理者が個人情報保護委員会へ行う報告には、管理者自身の期限が適用されます — 速やかに行う報告(速報)及び30日以内、不正アクセスによる場合は60日以内の報告(確報)であり(規則第8条第2項)、いずれも管理者がその事態を知った時から起算されます。
- データ保護影響評価(GDPR第35条)及び事前協議(GDPR第36条)。 処理者は、管理者がこれらのために必要とする情報を提供します。すなわち、別紙を含む本契約、技術上及び組織上の措置の記載(別紙3)、再委託先の一覧(別紙2)、並びにデータの流れの記載です。処理者は、従業員の勤怠管理及び人員配置計画が多くの事業者において影響評価及び従業員代表の関与を必要とし得ることを、明示的に指摘します。処理者はこれを管理者に代わって作成するのではなく、そのための材料を提供します。
- 処理者は、監督機関が処理者に対して管理者のデータに関わる措置を講じたときは、遅滞なくこれを管理者へ報告します。
§ 11 · 再委託先
(GDPR第28条第2項及び第3項(d))
- 管理者は、処理者に対し、他の処理者を業務に従事させることについて一般的な書面による承認を与えます(GDPR第28条第2項第2文)。
- 本契約の時点で用いている再委託先は別紙2に掲げるとおりであり、これにより承認されています。
- 処理者は、各再委託先に対し、本契約に相当する保護の水準を契約により義務づけ、その行為について自らの行為と同様に責任を負います。
- 処理者は、予定する変更 — 追加又は交代 — を、少なくとも30日前にテキスト形式で通知するものとします。管理者は、データ保護に関わる重大な事由がある場合、通知の到達後14日以内に異議を述べることができます。管理者が異議を述べ、かつ当該変更を回避できない場合、いずれの当事者も、変更の効力発生をもって、重大な事由に基づき主契約を解約する(außerordentliche Kündigung)権利を有します。
- 電気通信、郵便、端末機器の保守又は税理士・公認会計士等の有資格の専門職による監査などの付随的な給付は、再委託ではありません。管理者が § 7a に基づき接続したメールボックスの提供者も、再委託先ではありません。
§ 12 · 取扱いの場所及び第三国への移転
- 取扱いは、別紙2が個々のサービスについて別段の記載をしていない限り、欧州連合において行われます。
- 管理者の実データ — データベース及びファイル — は、欧州連合において取り扱われます(フランクフルトのリージョン)。これらにアクセスするサーバー機能も、同じ場所で動作します。
- 第三国への移転は、別紙2がこれを定める範囲においてのみ、かつ十分性認定(GDPR第45条)又は適切な保護措置(GDPR第46条)、特に欧州委員会の標準契約条項(SCC)に基づく場合にのみ行われます。
- 日本に所在する管理者。 第1項から第3項までは、欧州連合からの移転について述べたものです。日本の管理者にとって意味をもつのは逆の方向であり、そちらには問題がありません。ドイツは、個人情報保護委員会が同等の水準にあると認めた国に含まれます(個人情報保護委員会告示第1号)。したがって、管理者が処理者にデータを委ねることは、個人情報保護法第28条に基づき本人の同意を要する、外国にある第三者への提供には当たりません。適用されるのは同法第27条であり、委託は、その第27条第5項第1号の例外に当たります。管理者が委託先を監督する義務(同法第25条)は存続します — 本契約及び別紙3は、管理者がその義務を果たすための基礎となるものです。
§ 13 · 契約終了後の消去及び返還
(GDPR第28条第3項(g))
- 処理者は、主契約の終了後、管理者の選択に従い、個人データを消去し、又はこれを返還します。
- 管理者は、契約期間中いつでも、自らそのデータをエクスポートすることができます。 契約終了後は30日間が与えられ、その間はアクセスが閲覧のみとなる一方で、エクスポートは引き続き可能です。この期間の満了前に到達した管理者のテキスト形式による求めに応じ、処理者はこの期間を1回に限り30日間延長します。 延長は、管理者によるエクスポートのためにのみ用いられます。
- この期間の満了後、データは消去されます。管理者は、いつでも消去を前倒しすることができます。 バックアップについて。 バックアップからの消去が不相当な負担によってのみ可能である場合、処理者は、これに代えて当該データについて以後の一切の取扱いを停止し(ブロックし)ます。当該データは、それぞれのバックアップの保存期間の満了とともに、遅くとも 30 日後に、終局的に消去されます。
保存義務と契約の終了
- 法令上の保存義務は、処理者ではなく管理者に課されます。 これは、事業者がその税務当局に対して負う義務であり、その期間は管理者自身の国の法令のみが定めます。この義務は、処理者に管理者のデータを保存する義務を負わせるものではなく、まして処理者にその権限を与えるものでもありません。
- したがって処理者は、管理者の法令上の保存義務を果たすために管理者のデータを保存することはしません。 契約の終了とともに、データを取得した目的 — ソフトウェアの運用 — が失われます(GDPR第5条第1項(e))。
- 管理者の義務。 管理者は、保存義務の対象となる書類を第2項の期間の満了前にエクスポートし、自ら、その国の法令が求める期間にわたり保存しなければなりません。期間の満了後、処理者はこれを保有していません。
- § 6 との関係。 § 6 は契約期間中に適用されます。帳票が処理者のもとにある間、その帳票は変更できず、個別に削除することもできません。§ 13 は、契約の後に何が起こるかを定めます。その場合は、保有データの全体が消去されるのであって、そこから個別の帳票が取り除かれるのではありません。
- 処理者自身の会計 — Zirko のサブスクリプションに関する請求書 — についての法令上の保存義務は、影響を受けません。これは管理者のコンテンツには関わりません。
- 処理者は、求めに応じてテキスト形式で消去を確認します。
- 留置権はありません。 管理者の個人データ及びこれに属する記録媒体に対する処理者の留置権(BGB第273条)は、主契約に基づく未払債権がある場合であっても、排除されます。これは、支払の遅延を理由にアクセスが停止されている期間中であっても、帳票への閲覧アクセス及びそのエクスポートが維持されるとする主契約の定め(AGB § 8 第5項)に対応します。
§ 14 · 監査及び証跡に関する権利
(GDPR第28条第3項(h))
- 処理者は、GDPR第28条の遵守の証明に必要なすべての情報を管理者に提供し、監査を可能にします。
- 処理者が提供する証跡。 処理者は、自らのデータセンターも、管理者のデータが置かれる自らの施設も有していません。これらは別紙2に掲げる提供者のもとにあります。提供されるものは次のとおりです。
| 証跡 | 方法 | 期限 |
|---|---|---|
| 別紙2及び別紙3を含む本契約 | いつでも参照でき、改訂の状況を伴います | 即時 |
| 管理者が用いる点検票への回答 | 処理者は、一般的な質問票(例えば BSI-Grundschutz(ドイツ連邦情報セキュリティ庁の IT 基本保護)に基づくもの、又は各業界団体の様式によるもの)に書面で回答します | 30日 |
| 再委託先の証跡 | 別紙2に掲げるサービスの認証及び監査報告書(SOC 2、ISO 27001 など)。当該サービスがこれを提供する範囲に限ります | 30日 |
| 画面共有によるオンラインでの面談 | 希望に応じて年1回。設定、アクセス規則及び点検の実行状況を提示します | 日程調整のうえ |
| 個別の事象についての照会 | 方式は自由 | 遅滞なく |
- 立入監査は、第2項の証跡では足りず、かつ管理者がその理由を示す場合に、少なくとも4週間前の予告をもって、通常の営業時間内に、事業の運営を妨げない形で行うことができます。立入監査は、処理者が立入りの権利を有しない限り、再委託先の施設には及びません。この限りにおいて、処理者は、利用できる証跡を管理者に提供します。
- 監査を行う者は秘密保持の義務を負い、処理者の競合事業者であってはなりません。
- 第2項の証跡は無償です。
§ 15 · 最終規定
- 本契約の変更は、テキスト形式によることを要します。
- 本契約と主契約との間に相違がある場合、データ保護に関する事項については本契約が優先します。
- 本契約のいずれかの条項が無効である場合であっても、その余の条項の効力は影響を受けません。
- 本契約には、国際物品売買契約に関する国際連合条約の適用を排除したうえで、ドイツ連邦共和国の法を適用します。管理者の所在地の法の強行規定は、影響を受けません。個々の国は、ここでは意図的に列挙しません。そのような一覧が完全なものになることはなく、また、列挙すれば管理者が反対解釈をすることになるためです。
- 法律上当然に処理者自身に適用され、そのためそもそも選択の余地のない法も、影響を受けません。日本に所在する管理者については、特に個人情報保護法(APPI)がこれに当たります。同法は、その第171条により、日本国内にある者のデータを取り扱う日本国外の提供者にも適用されます。
別紙1 · 取扱いの対象
データ主体の区分
- 管理者の従業員(事務及び現場)
- 管理者の顧客並びにその担当者及び請求書の宛先 — 個人のお客様の場合は自然人です。ここには、自動送信メッセージの受信者及びアップロードリンクを通じて資料を提供する者(§ 7)も含まれます
- 管理者の仕入先及びその従業員
- 現場写真に写り、又は案件のメッセージに記載された第三者、並びにアップロードリンクを通じて提供されたファイルに登場する第三者
- 接続されたメールボックスの所有者(§ 7a) — 管理者自身、又は管理者がそのメールボックスを接続する者
個人データの区分
| 区分 | データ |
|---|---|
| マスターデータ | 氏名・名称、敬称、座標を含む住所、顧客番号、説明 |
| 連絡先データ | メールアドレス、電話番号、ウェブサイト |
| 契約及び請求のデータ | 支払期限、税区分、VAT 番号(USt-IdNr.)、管理者の銀行口座情報 |
| 帳票データ | 明細、金額、役務提供期間、入金及び督促の記録、送付先アドレス、送付の経路、送信者アドレス、同送したファイルの名称・サイズ・種類、配信状況、確定された宛先住所。下書きのまま送信した見積書、概算見積書、注文請書又は納品書については、送信した版の PDF |
| 受取帳票 | 第三者の原本ファイル及びそこに含まれるすべての内容 |
| 案件データ | 案件データ及び住所データ、工程、報告、署名、現場写真、案件チャットのメッセージ |
| 従業員データ | 所属、ロール、チーム、勤務時間及び移動時間、就業場所及び就業時間、残高の修正、有給休暇の日数。位置情報は扱いません。 「就業場所」は予定された現場の住所であり、人の所在を測定したものではありません。ソフトウェアは端末の所在地を取得せず、技術的にもこれを行えないようにしています(別紙3 第5節) |
| 賃金に関わる従業員データ | 賃金等級及び時間単価への割当て |
| 特別な種類の個人データ(GDPR第9条) | 種別が「病欠」の欠勤。 特定の者が特定の日に病気のために欠勤したという記載は、診断名がなくとも健康に関するデータとして取り扱います。管理者は、GDPR第9条第2項(b)及び BDSG(ドイツ連邦データ保護法)第26条第3項に基づく根拠を担保するものとします |
| 自動送信メッセージのデータ(§ 7) — 自動化がオンの場合に限ります | 受信者の氏名及びメールアドレス、事由の生じる対象(帳票、案件、予定、期限)、管理者が管理するテキストテンプレート、送信日時及び配信状況、並びに実行のログ行。アップロードリンクの場合は、これに加えて、それを通じて提供されたファイル及びそこに含まれるすべての内容 |
| メールボックスの接続(§ 7a) — メールボックスが接続されている場合に限ります | メールボックスのアドレス及び提供者。Google 及び Microsoft 以外の提供者の場合は、サーバー、ポート、ユーザー名及び「送信済み」フォルダの名称。リフレッシュトークン又はパスワード(暗号化)。接続及び最後の送信の日時。最後に失敗した送信のエラーコード |
| フィードバック(§ 8) | 利用者の自由記述、事業者、ロール、開いていたページ、バージョン、日時。任意でスクリーンショット又は画面録画。これらには画面の内容、したがって管理者の顧客のデータが写り得ます |
| アクセス及び利用のデータ | ログインの日時、セッションの属性、通知のための端末識別子 |
取扱いの行為
取得 · 記録 · 編成 · 保存 · 変更 · 読出し · 検索 · 利用 · 移転による開示(指示に基づく帳票の送付。及び § 7 に基づく、管理者・その従業員・その顧客への自動送信メッセージの送信。ただし当該自動化がオンの場合に限ります。いずれも、別紙2の送信サービス提供者又は § 7a に基づく管理者のメールボックスを通じて行います) · 照合 · 制限 · 消去。
行われない取扱い:
- プロファイリングは行いません。
- 個人的な特性の評価も、人に関する自動化された決定も行いません。 § 7 の自動化は、管理者自身が定め、いつでもオフにできる規則に従います。自動化はメッセージを送信するのであって、決定を行いません — 信用力又は行動の評価も、停止措置も、契約の締結も、支払も行いません。送信ではなく従業員を案件に割り当てる唯一の自動化も、誰かを選抜しません。管理者が案件のステータスごとに名指しで登録した一覧を入力するだけです(§ 7 第6項)。処理者は GDPR第22条にいう決定を行わず、本契約を変更することなくこれを導入することもありません。
- 人工知能は用いません。 第三者の言語モデル、テキストモデル又は音声認識モデルは組み込まれていません — 受取帳票の読取りにも、報告にも、見積書にも、メッセージにも用いません。受取請求書の文字認識は、完全に利用者のブラウザーの中で動作します。
- 処理者自身の目的のためのデータの利用は行いません。
別紙2 · 再委託先及び提供先
利用しているサービス
| サービス | 提供者および所在地 | 用途 | 取扱いの場所 | 第三国および根拠 |
|---|---|---|---|---|
| Supabase | Supabase Pte. Ltd.、65 Chulia Street #38-02/03, OCBC Centre、シンガポール 049513 | データベース、認証、ファイル保管 | プロジェクトのリージョンはフランクフルト | 契約の相手方はシンガポールの法人です。シンガポールについては十分性認定がありません。管理および支援はシンガポールおよび米国から行われることがあります → Supabase DPA(2026年8月1日付の第1版)に基づく標準契約条項(SCC)。この DPA は利用条件への同意によって成立します。データそのものはEU内にとどまります |
| Vercel | Vercel, Inc.、米国 | ウェブサイトおよびアプリケーションのホスティング、サーバー機能、毎日の処理(督促、自動化、エクスポート、アーカイブのお知らせ)の時刻制御。当社自身の電子請求書サービスもそこで動作します。これは請求書ファイルを生成し検証するもので、アプリケーション内の事業者のためにも、ウェブサイトの無料の検証ツールのためにも動作します。これは別の提供者ではなく、同じ処理者による同じ取扱いです | サーバー機能はフランクフルトに固定されています。前段のミドルウェアは世界的なネットワークの端で動作します | EU-U.S. Data Privacy Framework — Vercel Inc. はこれについて自ら認証を受けています(公式の一覧 dataprivacyframework.gov、OrganizationId 6847、2027年4月29日まで有効)。加えて、Vercel DPA に基づく標準契約条項および UK IDTA が適用されます。当該 DPA 自体は DPF に言及していません |
| Resend | PLUS FIVE FIVE(Resend として事業を行っています)、米国 | システムメール、帳票メールおよび督促メール、ならびに自動送信メッセージ(事業者およびその従業員へのリマインダー、追客のメッセージ、予定のリマインダー、事業者の顧客へのアップロードのお願い)の送信、および配信状態の返送。同じサービスはメールの受信も行います:事業者の受信用アドレス宛てに送られた仕入先の請求書は Resend を経由します — 第三者の住所、銀行口座情報および金額を伴います | 米国 | 標準契約条項。Data Privacy Framework において認証を受けている法人名は PLUS FIVE FIVE であり、EU および英国については認証されていますが、スイスについては認証されていません — スイスからの移転については標準契約条項のみが根拠となります。メールの本文および添付ファイル、ならびに双方のアドレスが当該サービスに渡ります。 提供者は自ら再委託先を用いており、いずれも米国に所在します。その一覧は resend.com/legal/subprocessors にあります(2026年8月27日現在) |
| Geoapify | KEPTAGO LTD、キプロス(EU) | 住所の候補表示 | 提供者のEUエンドポイント | EU。提供者は再委託先としてCloudflare(ドイツおよび米国)を用いています。米国への移転についてはEU-U.S. Data Privacy Frameworkまたは標準契約条項が適用されます |
| Paddle | Paddle.com Market Limited または Paddle Payments Limited、ロンドン、英国 | Merchant of RecordとしてのZirkoのサブスクリプションの請求:決済画面、決済処理、事業者への請求書の発行、カスタマーポータル | 英国。独自の再委託先を伴います | 処理者ではなく、自らが管理者です — しかも決済についてだけでなく、請求の全体についてそうです(Paddle Master Services Agreement 第14.2項:「each party acts as an independent Controller」)。移転の根拠は英国に関する十分性認定(GDPR第45条)です。これに加えて、Paddle の Data Sharing Addendum が適用されます — これは標準契約条項のモジュール1(管理者から管理者へ)であって、データ処理委託契約ではありません。支払情報(クレジットカード、SEPA)がZirkoで発生することはありません |
| Sentry | Functional Software, Inc.(Sentry)、米国 — EU内でのデータ保存、ドイツの受信拠点 | エラーレポート | EU(ドイツの受信拠点) | EU内でのデータ保存。加えて Sentry DPA の標準契約条項が適用されます。この DPA は最初の移転の前に明示的に承諾するものであり、アカウントの開設によって成立するものではありません。送信されるのは限定列挙の項目です:エラーの識別子、エラーの種類、領域、パターン化した経路、事業者の識別子、役割、呼出しの履歴 — メッセージの文言、氏名、金額、帳票のテキストは含みません。ブラウザーは必ず当社自身のサーバーを経由して報告し、Sentryに直接報告することはありません |
| Google Workspace | Google Ireland Ltd.、ダブリン | 8つのアドレス(info@、support@、datenschutz@ …)の業務用メールボックス:受信したお問い合わせ、サポートおよび契約に関する連絡 | EU(アイルランド)。親会社は米国 | Cloud Data Processing Addendum(アカウントの契約の一部)。移転についてはCDPAに従いDPFまたは標準契約条項 |
| umami | Umami Software, Inc.、米国 — クラウド版 | ウェブサイトおよびアプリケーションにおける、Cookieを用いないアクセス測定(詳細はプライバシーポリシーのアクセス測定に関する条に記載しています):閲覧されたページ、参照元のページ、ブラウザーおよび端末の種類、国。IPアドレスは訪問を区別するために一時的に計算されるだけで、保存されません | アカウントのEUリージョン | Umami DPAに基づく標準契約条項。 米国の提供者であり、管理およびサポートが米国からアクセスすることがあります |
| 欧州委員会(VIES) | EU | 付加価値税登録番号の確認 | EU | 処理者ではありません — 法律が定める確認機関です(UStG(ドイツ売上税法)第18e条) |
| Squarespace(ドメインレジストラ) | Squarespace Ireland Ltd. | zirko.io / zirko.de の登録 | EU | 利用者の個人データへのアクセスはありません |
予定していますが、現在は利用していないもの
これらのサービスにデータは流れません。運用を開始する前に、まずそれぞれについてデータ処理委託契約を締結し、この一覧を補います。
| サービス | 予定している用途 | 状況 |
|---|---|---|
| Firebase Cloud Messaging / Apple Push | モバイルアプリへの通知の送信 | 稼働していません。これらのサービスにデータは送信されていません |
| SMS事業者(予定:Twilio) | 電話番号によるログインの際のワンタイムパスワードの送信 | 稼働していません。メッセージは送信されず、データも送信されていません |
明示的に用いないもの
| サービス | 状況 |
|---|---|
| 人工知能 — あらゆる提供者、あらゆる目的 | 組み込んでいません。 第三者の言語モデル、テキストモデルまたは音声認識モデルには何も渡りません。受け取った帳票の読み取りにも、報告書にも、見積書にも、メッセージにも用いません。受け取った請求書の文字認識はこれに触れられません:それは利用者のブラウザー内で動作し、端末上のパターン認識であって言語モデルではなく、そのプログラムの部品は当社自身のサーバーから読み込まれます。同じく触れられないのが自動化です:それは事業者が定めた固定の規則に従って動作するものであり、モデルを用いるものではありません |
| フォントやスクリプトのためのコンテンツデリバリーネットワーク | 用いていません。 当社のページのフォントおよびプログラムの部品は、当社自身のサーバーから配信します |
§ 11 第2項にいう承認の対象は、上記の「利用しているサービス」に掲げたものです。それ以外のサービスは、§ 11 第4項に基づく通知を行った後でなければ利用しません。
別紙3 · 技術上及び組織上の措置(GDPR第32条)
1 · 機密性
入退室の管理。 利用しているのは、各提供者のデータセンターのみです(別紙2)。処理者は自社のサーバーを運用していません。
アクセスの管理。 ログインは、パスワードをハッシュ化して保持する管理型の認証サービスを通じて行います。利用しているサービスの認証情報はサーバー環境にのみ置かれ、変更のたびに自動的な検査を行うことで、誤って公開されることのないよう保護しています。
権限の管理及び事業者の分離。
- データベースのすべてのテーブルは、行単位のセキュリティ規則で保護されています。各規則は、事業者又は利用者に結び付けられています。
- この性質は自動的に検査されています:検査は変更のたびに公開の前に実行され、テーブル又は規則が外れている場合には中断します。
- テーブル間の参照は複合的(事業者+レコード)であり、他の事業者への参照は、アプリケーションコードの検査を待つまでもなく構造的に失敗します。
- 段階的な権限をもつ5つのロールがあり、権限はサーバー側で判断されます。賃金に関わるデータは事務のロールに限定されています。
- 高い権限をもつデータベース関数は、所属を自ら検査し、固定された検索パスで動作します。
分離の管理。 事業者の分離は上記のとおりです。ファイル保管は公開されておらず、パスに事業者を含み、独自のアクセス規則をもちます。テスト環境と本番環境は分離されており、自動テストは本番データベースを指した場合に中断します。
管理者のメールボックスの認証情報(§ 7a)。 リフレッシュトークン及びパスワードは、AES-256-GCM で暗号化して保存します。暗号鍵はデータベースではなく、サーバー環境にのみ置かれます。暗号化された各値は事業者及びレコードに結び付けられており、他のレコードで開くことはできません。鍵は中断なく交換できます。このテーブルを読み書きできるのはサーバーの関数だけであり、ブラウザーもログインした利用者も、秘密を含まない項目を含め、これにアクセスできません。接続、確認及び接続の解除は「Admin」ロールにのみ開かれており、事業者及びロールはセッションから取得します。Google 及び Microsoft へのログインは、PKCE と、暗号化されサーバーのみが読み取れる有効期間10分の Cookie に保持される状態値とを用いて行います。
2 · 完全性
提供の管理。 通信はすべて TLS によります。外部サービスはサーバー側から呼び出し、その認証キーがブラウザーへ届くことはありません。受取帳票の文字認識は完全に利用者の端末で動作し、そのために必要なプログラム部品は、外部のネットワークからではなく当社自身のサーバーから読み込まれます。サービス提供者へのエラー報告には、コンテンツデータを含まない技術的な項目の限定列挙された許可リストのみが含まれます(別紙2)。
メールボックスとの接続(§ 7a)。 送信メールサーバー及び IMAP サーバーには、TLS 1.2 以上により、証明書をサーバー名と照合したうえで、暗号化された通信によってのみ接続します。暗号化なしでは、ソフトウェアはログインしません。各接続の前にサーバー名を解決し、公開されたアドレスにのみ接続します。利用できるポートは限定されています。提供者に届いたかどうかが不明なメッセージは、再度送信しません。
自動送信メッセージの前に働く番人(§ 7)。 自動化がオンであるか、その事由が生じているかを判断するのは、設定・データ・ログに基づくサーバーであり、画面でもリクエストでもありません。日次の実行はログインなしで到達できるため、環境から与えられる秘密の値(シークレット)を伴い、その照合は定数時間で行います。秘密の値がない場合、実行は、疑わしいときに送信するのではなく、何も行いません。リクエストから受け取る値はただ一つ、テスト実行かどうかだけです。この検査は失敗時に閉じる設計であり、問合せが失敗した場合には送信を行いません。
セキュリティヘッダー。 すべての応答に、Content-Security-Policy のほか、HSTS、X-Content-Type-Options、Referrer-Policy、Permissions-Policy、X-Frame-Options 及び Cross-Origin-Opener-Policy を付与しています。
入力の管理。 レコードを作成した者は、セッションに結び付けて記録され、自由に設定することはできません。帳票は送付・入金・督促の記録をタイムスタンプとともに保持します。発行のタイムスタンプは、呼出し側ではなくデータベースが設定します。フィードバック(§ 8)については、トリガーが事業者、ロール、日時及び削除期限をセッションから設定し、挿入の権限は個々の列に限定されています。画面を経由しない方法でこれらの項目を設定することはできません。
変更不可性。 発行済みの帳票は、データベースのトリガーによって固定されています。許可されているのは、送付・入金・督促の記録、取消処理、及びデータ保護に関わる2つの項目のみです。この固定は許可リストの原則に従います — 明示的に許可されていないものは、今後追加される項目も含めて固定されます。番号の付された帳票は削除に対しても保護されており、しかもデータベースの層で保護されているため、管理上のアクセスに対してもこの固定が働きます。下書きのまま送信した帳票の送信した版は、送信の前に変更できない形で保存されます。いかなるセッションもこれを変更又は削除することはできず、事業者の保有データとともにのみ取り除かれます(§ 13)。
出力の正しさ。 作成された帳票 PDF は、保管の前にその内容を検査します。帳票番号がその中に記載されていない場合、その処理は失敗とみなされ、何も保管されません。
アップロード。 種類及びサイズをサーバー側で検査します。プログラムコードを実行し得る画像形式(SVG)は受け付けません。
3 · 可用性及び復元性
バックアップは、利用している提供者の役務の範囲で行われます(別紙2)。復元は、それら提供者の復元機能によります。スキーマの変更はすべてバージョン管理され、再実行が可能です。
4 · 検証及び評価の手順
変更のたびに自動的な検査を行います:事業者の分離、サーバーとクライアントの境界、認証情報、マイグレーション、言語キー、列名、税率、ライセンスです。大規模な自動テストは、各バージョンについて実行されます。各構成要素は、完成の報告の前に、コードレビュー、セキュリティレビュー、テスト、修正及び再検査という定められた検査の連鎖を通り、加えて稼働中のアプリケーションに対する通しの検査を通ります。
5 · 製品におけるデータの最小化
住所の候補表示は、提供者の識別子も、生の応答も、問合せの日時も保存しません。一時的な保持は、セッションの間ブラウザーの中でのみ行われます。エラーメッセージは帳票データを含まず、機械可読のコードを含みます。§ 7 の自動送信メッセージにおいて外部へ出るのは、メッセージに必要なものだけです:受信者のアドレス、管理者のテンプレートによる文言、及び対象となる事項です。実行のログは当該事業者のもとにとどまり、実行から時刻制御の仕組みへ返される応答は、件数のみを含み、受信者も帳票番号も含みません。
管理者のメールボックスでは送信のみ(§ 7a)。 ソフトウェアは提供者に送信の権限のみを求め、メッセージを一切読み取りません。IMAP の場合は、「送信済み」フォルダを見つけるために、フォルダ名の一覧のみを読み取ります。接続されたメールボックスでの失敗は、外部サーバーの自由記述を含まないコードとしてのみ保存します。
従業員の位置情報は扱いません。 ソフトウェアは端末の所在地を取得しません — 勤怠管理においても、その他の場面においてもです。技術的にもこれを行えないようにしています:すべての応答の Permissions-Policy(第2節)がブラウザーの位置情報機能を遮断しており(geolocation=())、時間記録のテーブルには座標の列がありません。時間記録における「就業場所」は、人員配置計画又は案件計画から取られた、予定された現場の住所です。処理者による個々の従業員の行動又は成果の評価は行われません。
6 · 措置の限界
処理者は、上記の措置の限界と、それを補うために設けている備えを明示します。
- 退職した従業員のアーカイブについては、自動の削除処理があります。これは毎日実行され、各回を記録します。 帳票、受信したファイルの隔離、作成されたエクスポートのアーカイブ、及びフィードバックの添付(§ 8)については、削除は自動では行われません。処理者は期限の経過後にこれを行う義務を負い、求めに応じてテキスト形式でこれを証明します。
- 事業者の完全な削除は、データベース及びファイル保管を対象とし、記録されます。 日次の実行が削除予定のファイルを取り除けなかった場合、実行は成功ではなく失敗を報告し、処理者が遅滞なく自らこれを取り除きます。2日を超える滞留は障害として扱います。
- § 6 第3項に基づく取扱いの制限は、管理者自身ではなく処理者が設定します。 処理者は、管理者のテキスト形式による指示に基づき、遅滞なく、かつ無償でこれを設定します。
- アップロードされたファイルのマルウェア検査は行いません。 ファイルは種類及びサイズをサーバー側で検査し、プログラムコードを実行し得る画像形式は受け付けず、ファイル保管は公開されていません(第1節及び第2節)。
- コンテンツデータへのサポートのアクセスは、組織的に定められているものであり、技術的に強制されているものではありません。 アクセスは、個別の事案において管理者が求め、又は許諾した場合にのみ行われ、§ 4 第4項に従って事由、日時、範囲及びアクセスした者とともに記録されます。
- 利用者アカウントのための二要素認証は提供していません。 ログインは、パスワードをハッシュ化して保持する管理型の認証サービスを通じて行われます。権限はサーバー側で判断され、段階的な5つのロールに限定されています(第1節)。
- 個別の書類をまとめてダウンロードする方法は、1アーカイブあたり500件かつ40 MB に制限されています。 保有データ全体については、分割アーカイブによる一括エクスポートが利用できます。これが § 13 に基づく返還の方法です。
- 可用性の独自の測定は行っておらず、したがって処理者は可用性の率を約束しません(AGB § 6 第2項)。バックアップ及び復元は、別紙2に掲げる提供者の役務によります(第3節)。
- フィードバック機能(§ 8)は、管理者自身がオフにすることはできません。 処理者は、管理者のテキスト形式による求めに応じ、その事業者についてこれをオフにします(§ 8 第8項)。
- Google 及び Microsoft 以外の提供者を通じて送信する場合(§ 7a)、メールボックスのパスワードは暗号化されて処理者のもとにあります。 このようなパスワードは、提供者のもとで技術的には送信以上のことを可能にします。送信への限定は、ここでは処理者の約束であり、提供者が強制する制限ではありません。補う備え:§ 7a 第3項に基づく暗号化及び目的の限定、提供者が提供している場合にはそのために作成したアプリパスワード、並びに接続の解除時の即時の削除です。
- Microsoft の場合、処理者は個別の許可を取り消すことができません。 接続の解除の際、処理者はアクセストークンを直ちに削除します。許可そのものは、アカウントの所有者が自らの Microsoft アカウントにおいて削除します(§ 7a 第8項)。