ProyectaData Processing Addendum

Data Processing Addendum

Last Updated: September 22, 2026

お客様の便宜のために翻訳されています。本バージョンと英語版の間に矛盾がある場合は、英語版が優先します。

本データ処理付帯条項(以下「本DPA」)は、Proyecta Labs, Inc.(以下「Proyecta」、「当社」または「私たち」)と、利用規約(以下「本規約」)に同意したお客様(以下「お客様」)との間の本規約の一部を構成します。本DPAは、Proyectaがお客様に代わって個人データを処理する場合に常に適用され、所在地にかかわらずすべてのお客様に適用されます。本DPAにおいて定義されていない用語は、本規約に定める意味を有します。

別途の署名は不要です。 本DPAは参照により本規約に組み込まれます。お客様は本規約に同意することにより本DPAを締結し、Proyectaは本DPAをここに公開することにより本DPAを締結します。お客様は、本ページをダウンロードまたは印刷し、署名済みの写しとして保管することができます。本DPAは、お客様が本規約に同意した日または2026年9月22日のいずれか遅い日から効力を生じます。

1. 定義

  • **「適用データ保護法」**とは、本規約に基づく顧客個人データの処理に適用されるすべての法律をいい、該当する場合には、EU一般データ保護規則2016/679(以下「GDPR」)、英国法に組み込まれたGDPRおよび英国2018年データ保護法(以下「英国GDPR」)、スイス連邦データ保護法(以下「FADP」)、CPRAにより改正されたカリフォルニア州消費者プライバシー法(以下「CCPA」)およびその他の米国州プライバシー法、メキシコの私人が保有する個人データの保護に関する連邦法(Ley Federal de Protección de Datos Personales en Posesión de los Particulares、以下「LFPDPPP」)、ならびにブラジルの一般データ保護法(Lei Geral de Proteção de Dados、以下「LGPD」)を含みます。
  • **「顧客個人データ」**とは、Proyectaが本サービスの提供にあたりお客様に代わって処理する個人データであって、付属書Iに記載されるものをいいます。これには、お客様の公開アプリケーションのエンドユーザーの個人データが含まれます。
  • **「管理者」、「処理者」、「データ主体」、「個人データ」、「処理」および「監督機関」**は、GDPRに定める意味を有します。その他の適用データ保護法における同等の用語(例えば、CCPAにおける「事業者(business)」および「サービスプロバイダー(service provider)」、またはLFPDPPPにおける「responsable」および「encargado」)は、これに準じて解釈されます。
  • **「個人データ侵害」**とは、顧客個人データの偶発的もしくは違法な破壊、紛失、改変、無権限の開示、または無権限のアクセスにつながるセキュリティ侵害をいいます。
  • **「サブプロセッサー」**とは、Proyectaが顧客個人データの処理のために委託する第三者をいいます。
  • **「標準契約条項」または「SCC」**とは、欧州委員会の実施決定(EU) 2021/914により承認された標準契約条項をいいます。

2. 役割および適用範囲

2.1. お客様が管理者であり、Proyectaが処理者です。 顧客個人データについて、お客様は管理者(またはお客様自身の管理者のために行動する処理者)であり、Proyectaはお客様の処理者(またはサブプロセッサー)です。これは本規約の第28.3条と整合するものです。

2.2. 本DPAの対象外となるもの。 Proyectaは、自らの事業を運営するために処理する個人データ(お客様のアカウント情報および請求情報、お客様によるビルダーの利用、セキュリティログ、ならびに当社自身のマーケティング)については、独立した管理者です。当該処理については、本DPAではなく当社のプライバシーポリシーに記載されています。

2.3. 管理者としてのお客様の責任。 お客様は、お客様が指示する処理の適法性について責任を負います。これには、エンドユーザーへのプライバシー通知の提供、処理の適法な根拠の確保、必要な同意の取得、ならびにお客様またはお客様のエンドユーザーが送信するデータが本サービスを通じて適法に処理され得ることの確保が含まれます。

2.4. 公開アプリケーションにおけるアナリティクス。 公開アプリケーションに組み込まれたアナリティクスは、エンドユーザーのブラウザにCookieその他の識別子を一切保存しません。Proyectaは、リクエスト(IPアドレスおよびブラウザの詳細)と、毎日置き換えられ48時間以内に削除されるランダムな値とから算出される仮名の識別子を用いて、自社のサーバー上で訪問者を集計するため、識別子をある日から翌日へと紐付けることはできません。IPアドレスはアナリティクスデータとともに保存されません。以前のバージョンのアナリティクスで構築された公開アプリケーションは、更新されるまでファーストパーティCookie(_pry_vid)を引き続き設定する場合がありますが、Proyectaはその値をもはや使用しません。お客様の公開アプリケーションがエンドユーザーのブラウザに保存するその他のもの(第三者の埋め込み、ピクセル、チャットウィジェットなど)についての同意は、引き続き管理者としてのお客様の責任です。

3. お客様の指示に基づく処理

3.1. Proyectaは、法律により別段の定めがある場合を除き、第三国への移転を含め、お客様の文書化された指示に基づいてのみ顧客個人データを処理します。この場合、当社は、法律が重要な公共の利益を理由としてこれを禁止する場合を除き、処理に先立ち当該法的要件についてお客様に通知します。

3.2. お客様の指示とは、(a) 本規約および本DPA、(b) お客様の公開アプリケーションが収集し実行する内容を含む、お客様による本サービスの設定および利用の方法、ならびに (c) 本規約と整合する、お客様が当社に与えるその他の合理的な書面による指示をいいます。本サービスの範囲を変更することとなる指示については、別途の合意が必要となる場合があります。

3.3. 当社は、指示が適用データ保護法に違反すると判断した場合、速やかにお客様に通知します。当社は、違反となる指示を実行する義務を負いません。

4. 機密保持

Proyectaは、顧客個人データの処理を許可するすべての者が、契約上または法令上の守秘義務を負うことを確保します。アクセスは、本サービスの提供、サポートまたはセキュリティ確保のためにこれを必要とする担当者に限定されます。

5. セキュリティ

5.1. Proyectaは、GDPR第32条の要求に従い、技術水準、実装費用、ならびに処理の性質、範囲、状況および目的を考慮し、顧客個人データを保護するための適切な技術的および組織的措置を実施し、維持します。現行の措置は付属書IIに記載されています。

5.2. 当社は、これらの措置を随時更新することができます。ただし、更新により全体的な保護水準が実質的に低下しないことを条件とします。

6. サブプロセッサー

6.1. 一般的承認。 お客様は、Proyectaがサブプロセッサーを利用することについて一般的承認を与えます。各サブプロセッサーの目的および所在地を記載した現行の一覧は、/subprocessorsに公開されています。

6.2. 通知および異議。 当社は、新たなサブプロセッサーが顧客個人データの処理を開始する少なくとも30日前までに、当該ページを更新し、お客様のアカウント担当者にメールを送信することにより、お客様に通知します。お客様は、当該期間内にprivacy@proyecta.devに書面で連絡することにより、合理的なデータ保護上の理由に基づき異議を申し立てることができます。その場合、当社はお客様と誠実に代替案を検討します。合理的に可能な代替案がない場合、お客様は影響を受ける本サービスを解約することができ、当社は解約後の期間に係る前払いのプラットフォーム料金を返金します。

6.3. 義務の継承および責任。 当社は、各サブプロセッサーに対し、本DPAと同等以上の保護を与えるデータ保護義務を定めた書面による契約を課します。当社は、サブプロセッサーによる当該義務の履行について、引き続きお客様に対して責任を負います。

7. お客様への支援

7.1. データ主体からの要求。 Proyectaは、処理の性質を考慮し、適切な技術的および組織的措置を通じて、データ主体による権利行使の要求への対応についてお客様を支援します。本サービスは、お客様の公開アプリケーションの管理コンソールにおいて、エンドユーザーのデータへのアクセス、訂正、エクスポートおよび削除を行うためのツールを提供しています。データ主体が顧客個人データについて当社に直接連絡した場合、当社は当該要求をお客様に転送またはお客様へ誘導し、お客様の指示がない限り、自ら回答することはありません。

7.2. その他の支援。 当社は、当社が入手可能な情報を考慮し、セキュリティ、個人データ侵害の通知、データ保護影響評価、および監督機関との事前協議(GDPR第32条から第36条)に関するお客様の義務について、合理的な範囲で支援します。当社は、すべてのお客様に提供している情報を超える支援について、合理的な手数料を請求することがあります。

8. 個人データ侵害

8.1. Proyectaは、個人データ侵害を認識した後、不当な遅滞なく、可能な場合には72時間以内に、お客様に通知します。通知はお客様のアカウント担当者宛てに行われます。

8.2. 当該通知には、その時点で判明している限りにおいて、関係するデータ主体および記録のカテゴリならびにおおよその数を含む侵害の性質、その想定される結果、ならびに侵害に対処し、その影響を軽減するために講じた措置または講じる予定の措置を記載します。これらすべてを一度に提供することができない場合、当社はさらなる不当な遅滞なく、段階的に提供します。

8.3. 当社は、侵害を封じ込め、是正するために合理的な措置を講じます。当社の通知は、過失または責任を認めるものではありません。

9. 返還および削除

9.1. 本サービスが終了した場合、お客様は、本規約第21.5条に定めるとおり、30日間、顧客個人データをエクスポートすることができます。当該期間の経過後、Proyectaは、法律により保持が求められる場合を除き、顧客個人データを稼働中のシステムから削除します。

9.2. バックアップに保持されている写しは、通常のローテーションによりバックアップの保存期間が満了した時点で削除されます。それまでの間、当該写しは引き続き本DPAにより保護され、その他の目的には使用されません。

9.3. お客様は、本サービスが有効である間いつでも、管理コンソールで記録を削除すること、公開アプリケーションの公開を停止すること、またはアカウントを閉鎖することにより、顧客個人データを削除することもできます。

10. 監査および情報

10.1. Proyectaは、本DPAおよびGDPR第28条の遵守を実証するために合理的に必要なすべての情報を提供します。当該情報には、本DPA、付属書IIのセキュリティ措置、サブプロセッサー一覧、および合理的なセキュリティ質問票に対する書面による回答が含まれます。

10.2. 当該情報では遵守を実証するのに十分でない場合、または監督機関がこれを要求する場合、お客様は、守秘義務を負う独立監査人を通じて、立入検査を含め、当社の遵守状況を監査することができます。監査は、12か月間につき1回に限られ(個人データ侵害の後または機関の要請による場合を除きます)、少なくとも30日前の書面による通知を要し、当社の業務を不合理に妨げることなく営業時間中に実施されなければならず、その費用はお客様の負担とします。監査の対象は、顧客個人データを処理するシステムに限られます。

11. 国際移転

11.1. Proyectaは米国に所在しており、顧客個人データは、米国および/subprocessorsに記載された当社のサブプロセッサーが事業を行うその他の国において処理される場合があります。

11.2. EEAからの移転。 GDPRの適用を受ける顧客個人データが十分性認定を受けていない国に移転される限りにおいて、SCCは参照により本DPAに組み込まれ、以下のとおり適用されます。

  • お客様が管理者である場合はモジュール2(管理者から処理者へ)が、お客様が処理者である場合はモジュール3(処理者から処理者へ)が適用されます。お客様が「データ輸出者」であり、Proyectaが「データ輸入者」です。
  • 第7条(ドッキング条項)が適用されます。
  • 第9条:オプション2(一般的な書面による承認)が適用され、通知期間は本DPA第6.2条に定めるとおりとします。
  • 第11条:任意の文言は適用されません。
  • 第13条:管轄監督機関は、第13条(a)に基づき決定される機関とします。お客様がEEAに設立されていない場合は、お客様のEU代理人が設立されている加盟国の監督機関、またはお客様に代理人がいない場合はオーストリアのデータ保護機関(当社の第27条代理人が所在する加盟国)とします。
  • 第17条:SCCはアイルランド法に準拠します。第18条:紛争はアイルランドの裁判所により解決されます。
  • SCCの付属書IおよびIIは、本DPAの付属書IおよびIIにより補完されます。付属書IIIは、/subprocessorsの一覧により補完されます。

11.3. 英国からの移転。 英国GDPRの適用を受ける移転については、SCCは、英国情報コミッショナーが発行した国際データ移転補遺(バージョンB1.0)により修正されたうえで適用され、当該補遺は参照により組み込まれます。その表は、第11.2条ならびに本DPAの付属書IおよびIIの情報により補完され、いずれの当事者も、その第19条により認められるところに従い当該補遺を終了することができます。

11.4. スイスからの移転。 FADPの適用を受ける移転については、SCCは次の変更を加えたうえで適用されます。GDPRへの言及はFADPへの言及と読み替えます。スイス連邦データ保護・情報コミッショナーを当該移転に係る管轄監督機関とします。「加盟国」という用語は、スイスのデータ主体がその常居所地において請求を行うことを妨げるものではありません。

11.5. データプライバシーフレームワーク。 受領者がEU-USデータプライバシーフレームワーク(またはその英国拡張もしくはスイス-USフレームワーク)に基づく認証を受けている場合、当該移転はSCCに代えて当該認証に依拠することができます。

11.6. 政府によるアクセス。 Proyectaが公的機関から顧客個人データに関する法的拘束力のある要求を受けた場合、当社は、法律により禁止されている場合を除き、速やかにお客様に通知し、保護命令を求める機会をお客様に与えます。当社は、違法であると合理的に判断する要求に対しては異議を申し立て、当該要求が必要とする最小限のデータのみを開示します。

12. 米国州プライバシー法

Proyectaが、CCPAまたはその他の米国州プライバシー法に基づき、お客様の「サービスプロバイダー」、「請負業者」または「処理者」として顧客個人データを処理する場合、Proyectaは、

  • 顧客個人データを販売または共有しません(これらの用語はCCPAに定義されるとおりとします)。
  • 本規約および本DPAに定める事業目的以外のいかなる目的のためにも、またはお客様と当社との間の直接的な事業関係の外で、顧客個人データを保持、使用または開示しません。
  • 当該法律が認める場合を除き、顧客個人データを、他の者から若しくは他の者に代わって受領した個人データ、または自ら収集した個人データと結合しません。
  • 当該法律がサービスプロバイダーに課す義務を遵守し、当該法律が要求するのと同等のプライバシー保護を提供します。
  • 当該義務をもはや履行できないと判断した場合には、お客様に通知します。
  • お客様が、顧客個人データの無権限の使用を停止し是正するために合理的かつ適切な措置を講じることができることに同意します。

当社は、これらの制限を理解し、遵守することを証明します。

13. メキシコおよびブラジル

13.1. メキシコ。 LFPDPPPの適用を受ける顧客個人データについて、お客様は「responsable」(管理者)であり、Proyectaは「encargado」(処理者)です。Proyectaは、お客様の指示に基づいてのみ顧客個人データを処理し、自らの目的のためにこれを使用せず、その機密を保持し、付属書IIのセキュリティ措置を適用し、第9条に定めるとおりこれを削除し、第6条に基づくサブプロセッサーとしてのみ第三者にこれを提供します。当該提供は、同法上の「remisión」(委託移転)に該当します。

13.2. ブラジル。 LGPDの適用を受ける顧客個人データについて、お客様は「controlador」(管理者)であり、Proyectaは「operador」(処理者)であり、本DPAはこれに従って適用されます。

14. 一般条項

14.1. 優先順位。 顧客個人データの処理に関しては、本DPAが本規約の矛盾する規定に優先します。SCCが適用される場合、SCCが本DPAに優先します。

14.2. 責任。 本DPAに基づく各当事者の責任は、本規約に定める責任の制限および免責に服します。ただし、適用データ保護法またはSCCがかかる制限を認めない場合はこの限りではありません。

14.3. 期間。 本DPAは、第9条に定めるエクスポートおよび削除の期間を含め、Proyectaがお客様に代わって顧客個人データを処理する限り存続します。

14.4. 変更。 当社は、法律、当社のサブプロセッサーまたは本サービスの変更を反映するため、本規約第25条に定める通知を行ったうえで、本DPAを更新することができます。更新により、法律が要求する場合を除き、本DPAが顧客個人データに与える保護が実質的に低下することはありません。

14.5. 言語。 本DPAは複数の言語で提供される場合があります。それらの間に矛盾がある場合は、英語版が優先します。

14.6. 連絡先。 データ保護に関するお問い合わせ:privacy@proyecta.dev。法的通知:legal@proyecta.dev。GDPR第27条に基づく当社のEU代理人は、iuro Rechtsanwälte GmbH t/a Prighter, Schellinggasse 3, 1010 Vienna, Austria(https://app.prighter.com/portal/proyecta)です。

付属書I — 処理の詳細 {#annex-1}

当事者。

  • データ輸出者/管理者: アカウントにより特定されるお客様。活動:本サービスを用いたウェブサイトおよびアプリケーションの構築および運営。連絡先:アカウントのオーナーのメールアドレス。
  • データ輸入者/処理者: Proyecta Labs, Inc., 2803 Philadelphia Pike, Suite B 1708, Claymont, DE 19703, United States。活動:本サービスの提供者。連絡先:privacy@proyecta.dev。

データ主体のカテゴリ。

  • お客様の公開アプリケーションのエンドユーザー:訪問者、顧客および購入者、予約を行う者、フォームまたはリードを送信する者、メンバーおよびサインインしたユーザー、ニュースレター購読者、ならびに接続されたチャネル(WhatsAppやメールなど)を通じてお客様の事業にメッセージを送る者
  • お客様のチームのメンバー、およびお客様が組織または公開アプリケーションの管理コンソールに招待するその他のユーザー
  • お客様またはお客様のエンドユーザーが本サービスに送信する個人データに係るその他の個人

個人データのカテゴリ。

  • 識別情報および連絡先情報:氏名、メールアドレス、電話番号、郵送先または配送先住所
  • エンドユーザーのアカウント情報およびサインイン情報:ユーザー識別子、サインイン方法、ワンタイムコード、連携された第三者ログイン識別子
  • 取引データ:注文、予約、サブスクリプション、請求書および支払状況(カードデータは、お客様が接続する決済プロバイダーが取り扱い、Proyectaは保存しません)
  • エンドユーザーが送信するコンテンツ:フォームの回答、メッセージおよびそのメディア、レビュー、ファイルおよびアップロード
  • 通信データ:メールおよびメッセージの内容、配信状況および配信停止状況
  • アナリティクスデータおよび技術データ:日次の仮名の訪問者識別子および訪問ごとのセッション識別子、閲覧ページ、参照元、UTMパラメータ、ブラウザ、オペレーティングシステムおよびデバイスの種類、ならびにページパフォーマンス指標。IPアドレスは、訪問者識別子の算出および本サービスを不正利用から保護するために一時的に処理され、アナリティクスデータとともに保存されることはありません
  • お客様が公開アプリケーションを通じて収集することを選択したその他の個人データ

特別な種類のデータ。 本サービスは、特別な種類の個人データ(GDPR第9条)または刑事上の有罪判決に関するデータのために特に設計されたものではありません。お客様の公開アプリケーションがこれらを収集する場合(例えば、クリニックの予約フォームにおける健康情報)、お客様は、適法な根拠を有すること、および付属書IIの措置が適切であるかを判断することについて責任を負います。これらのデータは、その他すべての顧客個人データと同一の保護を受けます。

移転の頻度。 本サービスが利用される限り、継続的に行われます。

処理の性質。 ホスティング、保存、検索、送信、表示、整理、お客様への報告のための分析、バックアップ、および削除。お客様がAI機能(お客様の顧客に回答するAIアシスタントなど)を利用する場合には、応答を生成するためのAIモデルプロバイダーによる処理も含まれます。

処理の目的。 お客様への本サービスの提供:お客様の公開アプリケーションおよびそのデータのホスティングおよび運営、メールおよびメッセージング、コマースおよび予約、アナリティクス、お客様のエンドユーザーのサインイン、お客様が有効にしたAI機能、サポート、ならびに本サービスのセキュリティ確保。

期間および保持。 本規約の有効期間中、およびその後本DPA第9条に基づき削除されるまで。

サブプロセッサー。 /subprocessorsに記載されたとおり、同所に記載された目的および所在地において。

付属書II — 技術的および組織的セキュリティ措置 {#annex-2}

  • 暗号化。 データは、転送中はTLS 1.2以上により、保存時は当社のクラウドインフラストラクチャプロバイダーにより暗号化されます。
  • テナント分離。 公開アプリケーションのデータは、すべての読み取りおよび書き込みがそれぞれのテナントに限定されるマルチテナントデータベースに保持され、コンテンツの記録にはデータベースレベルの行セキュリティが適用されます。コードは、他のお客様のデータにアクセスできない、分離されサンドボックス化されたランタイム環境で実行されます。
  • ネットワーク保護。 本番データベースはパブリックIPアドレスを持たず、当社のプライベートネットワーク内からのみ到達可能です。管理者アクセスは、アイデンティティ認識型ゲートウェイを経由します。公開アプリケーションは、DDoS保護を備えたエッジネットワークの背後で提供されます。
  • アクセス制御。 本番システムおよび顧客個人データへのアクセスは、これを必要とする担当者に限定され、最小権限のロールに基づき、強力な認証で保護された個別のアカウントにより行われます。通常の調査には読み取り専用のアクセスを使用します。
  • ログ記録および監視。 アクセスおよび変更はログに記録されます。エラーおよび異常は監視され、アラートが発出されます。
  • 可用性および回復力。 自動バックアップを備えたマネージドデータベース、および変更レビューを伴うコードとして管理されるインフラストラクチャ。
  • セキュアな開発。 リリース前のコードレビュー、自動テストおよび静的チェック、ならびに依存関係および脆弱性の管理。
  • シークレット管理。 認証情報およびAPIキーは、マネージドシークレットストアに保管され、ソースコードに含まれることはありません。公開アプリケーションは、ローテーションまたは失効が可能なアプリケーションごとのキーにより認証を行います。
  • インシデント対応。 第8条に基づき個人データ侵害を検知、封じ込め、調査および通知するための文書化されたプロセス。
  • 人員。 顧客個人データにアクセスするすべての者に対する守秘義務およびセキュリティ研修。
  • サブプロセッサーの審査。 サブプロセッサーは、そのセキュリティ慣行に基づいて選定され、第6.3条に基づき義務を課されます。
  • データの最小化および削除。 データ主体からの要求は本サービスを通じてサポートされ、データは第9条に基づき削除されます。