2026年8月14日施行
データ処理補遺
この翻訳は便宜のために提供されています。翻訳と英語原文に相違がある場合は、英語原文が優先されます。
このデータ処理追加条項は、企業顧客と Guildcores Pte. Ltd. との間の契約の一部を形成します。 Guildcores が Guildcores サービスを通じて顧客に代わって個人データを処理するときは常に、Ltd.
Guildcores Pte. Ltd. はシンガポールで設立され、登記上の事務所は 68 Circular Road, #02-01, Singapore 049422 にあります。データ保護に関する通信は info@guildcores.com に送信できます。
1. 範囲と優先順位
この補遺は、顧客が処理の目的と重要な手段を決定し、Guildcores がサービスを提供するためにデータを処理する場合、顧客コンテンツに含まれる個人データに適用されます。顧客がコントローラーであり、Guildcores がプロセッサーです。顧客が別のコントローラのプロセッサとして機能する場合、Guildcores はその顧客のサブプロセッサとして機能し、顧客はその指示が関連するコントローラによって承認されていることを確認します。
この補遺は、署名された注文書またはその他の書面による受諾書がこの補遺とそのバージョン日付を特定する場合にのみ組み込まれます。現在、Guildcores はこのドキュメントの製品内クリックラップを運用していないため、書面による受諾記録を顧客契約とともに保持する必要があります。
この追加条項が顧客の個人データの処理に関する契約の別の部分と矛盾する場合は、この追加条項が優先します。適用される譲渡条件は、制限付き譲渡に関するこの補遺を制御します。この付録に明示的に別段の記載がない限り、契約の商業責任条項は引き続き適用されます。
2. 定義
「適用されるデータ保護法」とは、関連する処理に適用されるプライバシーおよびデータ保護法を意味します。これには、シンガポールの 2012 年個人データ保護法、欧州連合一般データ保護規則、該当する場合は英国の GDPR が含まれます。
「顧客個人データ」とは、Guildcores が顧客に代わって処理する顧客コンテンツ内の個人データを意味します。
「個人データ侵害」とは、顧客の個人データの偶発的または違法な破壊、紛失、改ざん、不正な開示、またはアクセスにつながるセキュリティ侵害を意味します。
「制限付き転送」とは、適用されるデータ保護法に基づいて認められた転送メカニズムを必要とする顧客の個人データの転送を意味します。
「サブプロセッサ」とは、サービスのために顧客の個人データを処理するためにギルドコアによって任命された第三者を意味します。
管理者、処理者、個人データ、処理、監督権限などの用語は、適用されるデータ保護法によって与えられる意味を持ちます。
3. お客様の指示と責任
ギルドコアは顧客の個人データのみを処理します。
-
契約に記載されているサービスを提供、保護、サポート、維持するため。
-
許可されたユーザーが選択した機能、設定、および接続されたサービスを通じて。
-
この付録および顧客の文書化された指示に記載されているとおり。
-
法律で義務付けられている場合、法律で通知が禁止されている場合を除き、処理前に顧客に通知した後。
契約、製品構成、サポート リクエスト、およびサービスの許可された使用は、お客様の文書化された指示となります。ギルドコアは、合理的な意見として、指示が適用されるデータ保護法に違反している場合、顧客に通知し、当事者がそれに対処する間、影響を受ける処理を一時停止することがあります。
お客様は、お客様の個人データの合法性、正確性、品質、必要な通知と同意、その指示、ユーザーの許可、および管理者としての個人への対応について責任を負います。顧客は、法律または契約に違反する方法でデータを処理するようギルドコアに指示してはなりません。
4. 機密保持と人事
ギルドコアは、顧客の個人データへのアクセスを、サービスの運用、保護、サポート、またはサービスの義務の遵守に必要な担当者に限定します。これらの職員は、契約上、職業上、または法定の機密保持義務の対象となり、その役割に応じた適切な指示を受けます。
ギルドコアズは、従業員がこの補遺を遵守することに引き続き責任を負います。顧客は、サポート リクエスト、セキュリティ インシデント、サービス障害、文書化された顧客指示を調査するために必要な通常のアクセスを許可します。
5. セキュリティ対策
ギルドコアは、顧客の個人データ、サービス、実装コスト、個人に対するリスクの性質に応じて、合理的な技術的および組織的対策を維持します。現在の対策には次のようなものがあります。
- Guildcores インスタンスの Google シングル サインオン。
- ノートブックとドキュメントの可視性が制限された役割と機能の権限。
- サポートされているブラウザ トラフィックの HTTPS。
- 制御された仮想サーバー環境での運用ホスティング。
- 認証、アクセス、変更、および AI アクションの記録は最大 400 日間保持されます。
- AI が提案したタスクと関係の変更に対する人間の承認記録。
- 定期的なデータベースとアップロードされたファイルのバックアップ。
- バージョン管理のレビュー、自動化されたアプリケーション テスト、システム テスト、静的セキュリティ分析、および依存関係のレビュー。
- 限定された運用および接続されたサービスの管理。
- データのエクスポートと削除の手順。
現在のサービスでは、ほとんどの顧客個人データに対するアプリケーション レベルのフィールド暗号化、エンドツーエンドの暗号化、Guildcores SOC 2 または ISO 27001 認定、独立した侵入テスト、自動セキュリティ異常アラートは提供されていません。これらの制限は セキュリティ ページ に記載されており、顧客のセキュリティ評価の一部です。ギルドコアは、セキュリティ、法律、または緊急のプロバイダー変更のために必要な場合を除き、有効な期間中、合理的な通知なしに有料サービスの保護措置を大幅に削減することはありません。
6. 副処理者
顧客は、サブプロセッサ ページ にリストされているサブプロセッサを使用するための一般的な書面による許可をギルドコアに与えます。ギルドコアは、プロバイダー規約またはその処理に適用される別の書面による契約に基づいてのみ、顧客の個人データの再処理者を使用します。プロバイダー規約への公開リンクは、別のベンダーのデータ処理追加条項または移転手段が実行されたことを証明するものではありません。制限された処理が開始される前に、該当する注文書または転送スケジュールに顧客固有の転送要件を記録する必要があります。
Guildcores は、適用されるデータ保護法および契約で要求される範囲で、副処理者の履行に対して引き続き責任を負います。
ギルドコアは、緊急のセキュリティまたは法的理由により事前通知が現実的でない場合を除き、重要なサブプロセッサーを追加または置き換える前に少なくとも 30 日前に通知します。顧客は、合理的なデータ保護の理由に基づいて、通知期間内に異議を唱えることができます。両当事者は、商業的に合理的な代替案に誠意を持って取り組みます。代替手段が利用できない場合、いずれの当事者も、未使用の前払い期間に対する違約金なしで、影響を受けるサービスを終了することができます。データを保護するため、または合法的な処理を維持するために、必要に応じて、合理的に可能な限り早く通知した上で、緊急の変更が行われる場合があります。
7. 個人の権利
処理の性質を考慮して、Guildcores は、お客様の個人データへのアクセス、修正、削除、制限、異議申し立て、またはエクスポートの合法的な要求に対応するための合理的な支援をお客様に提供します。
ギルドコアズが顧客の個人データに関する要求を直接受け取った場合、実際的な場合には要求者を顧客に誘導し、法律で回答が義務付けられている場合を除き、顧客の指示なしに実質的に応答することはありません。お客様は、追加のサポートを要求する前に、利用可能な管理者ツールと構造化エクスポートを使用できます。ギルドコアは、法律が許可し、その必要性がギルドコアの違反によって生じたものではない場合には、異常な支援または広範な支援に対して妥当な費用を請求することがあります。
8. 個人データの侵害
ギルドコアは、顧客の個人データに影響を与える個人データ侵害を認識した後、不当な遅滞なく、可能な場合にはその認識から 72 時間以内に顧客に通知します。ギルドコアは最初の通知を行う前にすべての事実を確認することを待ちません。通知には、以下に関して合理的に入手可能な情報が含まれます。
- 侵害の性質と影響を受けるデータまたは人々。
- 考えられる結果;
- 封じ込め、調査、修復の手順。
- フォローアップのための連絡先。
ギルドコアは、捜査の進展に応じて段階的に情報を提供する場合があります。通知は過失や責任を認めるものではありません。ギルドコアは、侵害を封じ込めて修復するために合理的な措置を講じ、入手可能な証拠を保存します。
お客様は、当局または個人に通知するかどうかを決定し、管理者として適用される期限を守る責任を負います。ギルドコアはそれらの任務について合理的な支援を提供します。ギルドコアは、法律で義務付けられている場合には、当局に直接通知することがあります。
9. コンプライアンスの支援と情報
ギルドコアは、処理の性質と利用可能な情報を考慮して、データ保護の影響評価、当局との事前協議、セキュリティレビュー、および顧客がコンプライアンスを証明するために必要な記録に関して合理的な支援を提供します。
ギルドコアは、この補遺への準拠を示すために合理的に必要な情報を提供します。顧客は、12 か月間に 1 回のみ、関連文書のリモート レビューを要求できます。それが合理的に十分でない場合、顧客は、少なくとも 30 日前に通知し、通常の営業時間内に、不当な中断を伴うことなく、機密保持に拘束された独立した資格のある監査人による監査を要求することができます。違反が確認された後、または当局が要求した場合には、追加の監査が許可されます。
監査でギルドコアによる重大な違反が特定されない限り、顧客は妥当な監査費用を負担します。監査では、別の顧客のデータを公開したり、セキュリティを侵害したり、法律やその他の機密保持義務によって保護されている情報へのアクセスを要求したりしてはなりません。ギルドコアは、最新の第三者レポートが利用可能になったときに、そのようなレポートでリクエストに応える場合があります。
10. 国際移転
お客様は、適用されるデータ保護法に従って、シンガポール、日本、米国、および認可された再処理業者が使用するその他の国での処理を承認します。ギルドコアは、制限付き転送が必要な場合に、そのための適切なメカニズムを維持します。
欧州連合 GDPR に準拠する移転の場合、決定 2021/914 の実施により採用された欧州委員会の標準契約条項は、当事者が制限付き移転の前に関連条項を履行するか、その他の方法で有効に締結する場合にのみ適用されます。注文書または転送スケジュールには、選択したモジュールと完了した付属書の情報を記録する必要があります。入力した場合:
- モジュール 2 は、顧客がコントローラーであり、Guildcores がプロセッサーである場合に適用されます。
- モジュール 3 は、顧客がプロセッサーであり、Guildcores がサブプロセッサーである場合に適用されます。
- ドッキングは条項で許可されているとおりに適用されます。
- オプションの第 7 条が適用されます。第 9 条の場合は、オプション 2 と 30 日間の通知期間が適用されます。
- 監督当局は第 13 条に基づいて決定されます。この条項は欧州連合加盟国の選択が必要なアイルランド法に準拠し、アイルランドの裁判所は第 18 条に基づいて選択されます。
- 付録情報は、契約書、この付録、以下のスケジュール、サブプロセッサとセキュリティのページによって提供されます。
英国の GDPR に準拠する転送の場合、両当事者は、制限付き転送の前に、該当する場合、欧州委員会条項に対する英国の国際データ転送追加条項または英国の国際データ転送協定を締結するか、その他の方法で有効に締結するものとします。英国のメカニズムは欧州連合の条項とは別のものであり、以下の協定とスケジュールに従って完了する必要があります。
移転メカニズムが無効になった場合、当事者は協力して別の合法的なメカニズムを採用します。このセクションのいかなる内容も、適用される法律に基づいて譲渡を評価する当事者の義務を軽減するものではありません。
11. 返却と削除
期間中、権限のある管理者は、利用可能な構造化エクスポートを要求または生成できます。サービス終了時に、顧客はギルドコアズが顧客の個人データを返却するか削除するかを選択できます。顧客は、終了前、または終了後 30 日間にその指示を与える必要があります。お客様が返品を選択した場合、Guildcores はアクティブ コピーを削除する前に利用可能な構造化エクスポートを提供します。期間終了までに顧客からの指示がない場合、デフォルトで削除されます。ギルドコアは、法律または契約で保持が義務付けられている場合を除き、契約解除または有効な削除指示後 30 日以内にアクティブな顧客個人データを削除するようスケジュールします。
返却後、または削除が選択された場合、ギルドコアは、適用される法律により継続的な保管が要求されない限り、残りのコピーをすべて削除します。サーバーのバックアップ コピーは 14 日後に期限切れになります。指定されたオペレーターのバックアップ コピーは、最大 30 日後に期限切れになります。期限切れおよびダウンロードされたエクスポート アーカイブは、繰り返しのプロセスによって消去されます。残っているバックアップ コピーは保護されたままで、通常のサービス利用には戻されず、期限切れになると削除されます。ギルドコアは、適用される法律に従って、法的請求、請求、詐欺防止、またはコンプライアンスに必要な限られた情報を保持する場合があります。法的に保持されたコピーは通常のサービスの使用から隔離されたままとなり、保持理由が終了すると削除されます。
12. 責任と終了
この追加条項から生じる責任は、適用されるデータ保護法がその制限を許可しない場合を除き、契約の除外および制限の対象となります。この補遺に対する重大な未解決の違反は、契約に対する重大な違反となります。保持されている顧客の個人データを引き続き保護しなければならない権利と義務は、終了後も存続します。
スケジュール 1: 処理の詳細
| アイテム | 説明 |
|---|---|
| 主題 | お客様が選択した Guildcores のプロジェクト管理、関係、会議、ドキュメント、検索、コネクテッド サービス、AI 支援機能のホスティングと運用 |
| 期間 | この補遺に記載されているサービス期間、終了後 30 日間の削除期間、および限定的なバックアップまたは法的保存期間。 |
| 処理の性質 | 収集、記録、整理、保管、検索、参照、検索、転記、分析、生成、抽出、認定プロバイダーへの送信、輸出、制限、削除 |
| 目的 | 顧客の文書化された指示に従って契約サービスを提供、保護、サポート、維持するため |
| 周波数 | 許可されたユーザーのアクティビティ、設定された接続、定期的なサービス ジョブに応じて継続的またはイベント駆動型 |
スケジュール 2: 人とデータ
| アイテム | 説明 |
|---|---|
| データ主体 | 顧客のユーザーおよびスタッフ、連絡先、タレント、ブランド代表者、取引相手、顧客、ベンダー、会議の参加者、文書または通信に名前が挙げられている人物、および顧客が合法的にデータを提出するその他の人物 |
| アカウントデータ | 名前、仕事用電子メール、プロフィール画像、役割、チーム、言語、職業プロフィール、アカウント識別子、権限、およびサインイン情報 |
| ビジネスおよび関係データ | 連絡先の詳細、組織、役割、職歴、関係の種類と強さ、スキル、自己紹介、交流履歴、リマインダー、メモ |
|プロジェクトおよびコンテンツ データ |プロジェクト、タスク、日付、ステータス、ドキュメント、ノートブック、ソースの抜粋、会議メモ、トランスクリプト、契約書、請求書、コメント、フィードバック、プロンプト、メッセージ、生成された出力 | |ファイルとメディア |アップロードされたファイル、画像、アバター、音声録音、音声トランスクリプト、および関連するメタデータ | |技術データ | IP アドレス、ユーザー エージェント、タイムスタンプ、リクエスト情報、識別子、統合スコープと資格情報、監査レコード、エラー、およびサービス使用情報 | |機密データ |通常の使用には必要ありません。フリー テキスト、録音、およびアップロードには、顧客が選択した機密データまたは特別なカテゴリのデータが含まれる場合があります。顧客は、必要かつ合法的であり、適切な保護措置や指示が適用されていない限り、それを提出してはなりません。 |
スケジュール 3: 承認された副処理者と保護措置
現在承認されているプロバイダー、目的、データ カテゴリ、および主な場所は、サブプロセッサー ページ にリストされています。既知の制限を含む現在の技術的および組織的な対策は、セキュリティ ページ にリストされています。これらのページは、維持された記録としてこの付録に組み込まれています。変更は引き続き第 6 条の対象となり、この補遺で要求される保護を大幅に削減することはできません。
連絡先
ギルドコアズ Pte.株式会社 68 環状道路 #02-01 シンガポール 049422 info@guildcores.com