この基準はサプライヤーごとに異なるものではありません。それを定めるのは法律であり、商業政策ではありません。変化するのは、各条項が履行される正確さのレベルです。つまり、定量化された通知期間または曖昧な通知期間、下請け業者の名前が指定されるか黙って引き渡されるかです。このガイドでは、Aurabase のパブリック DPA を具体例として、各必須条項について詳しく説明し、より広範な法的枠組みについては GDPR および EU 主権ガイド を利用しています。
必需品
- DPA は、加入している価格レベルに関係なく、個人データの処理が存在する時点で必須です (GDPR 第 28 条)。
- 法律自体によって 8 つの条項が定められています (第 28 条 §3): 文書化された指示、機密保持、セキュリティ、下請け業者、権利の支援、セキュリティ支援、契約終了時のデータの運命、監査の権利。
- GDPR は、下請け業者による管理者への違反の通知に (「不当な遅滞なく」) 数値的な期限を課していません。真剣な DPA が正確な数値を追加します。
- 副処理者のリストは、「当社のパートナー」という漠然とした形式ではなく、変更の通知と異議申し立ての権利を伴って名前を付ける必要があります。
- Aurabase DPA は、Studio からワンクリックで署名できます (Pro プラン)。セルフサービス PDF エクスポートは、この記事の執筆時点ではまだ利用できません。
DPA とは何ですか?いつから義務化されますか?
DPA は、GDPR第 28 条の意味の範囲内で、個人データの下請け業者として機能するサプライヤーを法的に管理する契約です。データ管理者、あなたまたはあなたの会社が個人データの処理を第三者に委託するとすぐに、これは必須となります。これは体系的にサービスとしてのバックエンドに当てはまります。ユーザー アカウント、電子メール、IP アドレス、アプリケーション コンテンツはすべてそのインフラストラクチャを通過します。
DPA は一般的な使用条件ではありません。利用規約には、請求、コンテンツの所有権、終了など、一般的な商業関係が含まれます。 DPA は個人データの処理を特に規定しており、その条項は法律で定められており、原則として交渉の余地はありません。正確な表現はサプライヤーによって異なる場合があります。個別の DPA を持たずに CGU のみを提供するサプライヤーは、第 28 条の要件を満たしていません。
バックエンド DPA に含める必要がある 8 つの条項
GDPR の第 28 条第 3 条では、文書化された指示から管理者の監査の権利まで、契約によって下請け業者に課せられる 8 つの義務が定められています。これら 8 つの条項は規制文そのものから来ています。サプライヤーはそれらを削除したり、より曖昧なものに置き換えたりすることはできません。
(a)文書化された指示に基づく処理
処理者は、適切性の判断を伴わない第三国への転送を含め、管理者の書面による指示に基づいてデータのみを処理します。
(b) スタッフの機密保持
データの処理を許可された担当者は、契約上機密保持を約束します。
(c)安全対策(第32条)
暗号化、アクセス制御、定期テスト: 処理のリスクに応じた技術的および組織的な対策。
(d) 再処理者
一般的または特定の事前承認、および管理者の異議を唱える権利を伴う変更の通知。
(e) 人々の権利への支援
プロセッサは、コントローラがアクセス、修正、消去、移植性の要求に応答するのに役立ちます。
(f)セキュリティ支援と通知
必要に応じて、違反通知、影響分析、当局との事前相談を支援します。
(g) 契約終了時のデータの処分
法的保持義務がある場合を除き、責任者の裁量によるすべてのデータの削除または復元。
(h) 経営者の監査権
下請け業者の監査の権利とともに、コンプライアンスを証明するために必要な情報の提供。
本当に機能する DPA と、調整を行わずにコピー&ペーストしたモデルとを区別するのは、各条項が単に文書の概要に存在するかどうかではなく、各条項が完成する正確さです。
下請け業者のリストには一般的なものではなく名前を付ける必要がある理由
義務 (d) では、「当社の技術パートナー」などの一般的な表現ではなく、サブプロセッサーの名前付きリストが必要です。データ管理者は、そのデータに触れる各第三者、その正確な機能、およびその位置を識別できなければなりません。
たとえば、Aurabase の公開 DPA には、6 つの指名された下請け業者が機能別に分類されてリストされています。インフラストラクチャ ホスティングでは、EU を拠点とする 2 つのプロバイダーである Scaleway と Hetzner が連携し、支払いに関しては Mollie (オランダ) が行われます。認証 SMS は Twilio (アイルランド) を経由し、プッシュ通知は Apple と Google を経由し、TLS 証明書は Let's Encrypt を経由します。このページに記載されているように、下請け業者を変更する場合は、30 日前までに通知する必要があり、異議を申し立てる権利があります。
この記事の執筆時点では、Aurabase コードで検証された本番インフラストラクチャは Hetzner (ドイツ、フィンランド) でホストされたままです。 DPA の下請け業者のリストは、2 つのバージョン間で変更される可能性があります。評価したプロバイダーに関係なく、独自の処理登録簿に引用する前に、必ず有効なバージョンの日付を確認してください (GDPR 第 30 条)。
副処理者が EU 外でデータを処理する場合、DPA は承認された移転保証を参照する必要があり、多くの場合、欧州委員会が採用した標準契約条項 (決定 2021/914) を参照する必要があります。選択した地域に関係なく、データをホストまたは処理する会社の国籍も重要です。プロバイダーの国籍と CLOUD 法に関する記事を参照してください。
DPA はデータ主体の権利をどのようにカバーすべきか
義務 (e) は、データ主体からの要求 (アクセス、修正、消去、移植性、異議、制限) に応答する際に管理者を支援することを下請け業者に要求します。実際には、この支援は、文書化された連絡チャネルと定量化された応答時間という 2 つの具体的なものによって測定されます。
GDPR では、データ管理者のこの期限を 1 か月に設定していますが、複雑なリクエストの場合は 2 か月延長可能です (GDPR 第 12 条)。 Aurabase DPA は、 privacy@aurabase.cloud宛てのリクエストに対してもこれと同じ期限 (約 30 日) を使用します。機械可読エクスポートは、アクセスおよび移植性リクエストのために、CLI コマンド aura export --user <email> --format jsonlを介して引き続き利用可能です。
構造化エクスポート (JSON、CSV) は、GDPR 第 20 条の意味における移植性としてカウントされます。通常、非構造化 PDF エクスポートだけでは、この義務を果たすのに十分ではありません。
通知期間: 法律で要求されるもの、重大な DPA が追加するもの
GDPR では 2 つの通知義務が区別されていますが、しばしば混同されます。データ管理者は、個人にリスクをもたらす可能性のある違反を認識してから 72 時間以内に監督当局 (フランスの CNIL) に通知する必要があります (第 33 条 §1)。下請け業者は「不当な遅滞なく」責任者に通知しなければなりません(第 33 条 2 項)。法律では、この 2 回目の期限について正確な数値は定められていません。
これは、真剣な DPA が法律だけでは提供できない精度を追加する場所です。 Aurabase DPA は、最長 48 時間以内に責任者に通知し、5 営業日以内に詳細なインシデント レポートを提出することを約束します。期限を数値化しない DPA は、マネージャー自身が制御できない反応性のリスクを移転します。
DPA は契約終了時のデータの運命について何を提供する必要がありますか?
義務 (g) では、法的保持義務がない限り、契約終了時に責任者の選択により、既存のコピーを破棄して、すべての個人データを削除または返還することが求められます。この条項は原則だけではなく、具体的な期限を明記しなければなりません。
| カテゴリ | 関連データ | 期間 |
|---|---|---|
| 申請内容 | プロジェクトの Postgres テーブルに保存されているデータ | プロジェクト期間 + 削除後 30 日 |
| ファイル | ストレージバケット内のバイナリオブジェクト | プロジェクト期間 + 30 日 |
| 請求 | 名前、住所、付加価値税番号、履歴 | 10年(法的義務) |
「妥当な期間内」という形式ではなく、正確な期間を、署名する前にサプライヤーの DPA で確認する必要があります。期間が定量化されていないと、検査の際にコンプライアンスを独自に証明することが困難になります。
バックエンドをサービスとして使用して DPA に署名する前のチェックリスト
This checklist concerns the content of the DPA itself. For the broader selection of a compliant backend provider (hosting, parent company, security), see our complete GDPR compliance checklist for a BaaS.
- 第 28 条 §3 の 8 つの条項はすべて存在しますか、それとも見つからないサードパーティの文書に言及している条項もありますか?
- サブプロセッサには、その機能と場所を指定して個別に名前が付けられていますか?
- 違反通知の期限は時間単位で測定されますか、それとも「できるだけ早く」のままですか?
- 契約終了時のデータの運命は、原則だけでなく、正確な削除期間を指定しますか?
- DPA は、下請け業者のリストで特定された EU 域外への移転に関する標準契約条項を参照していますか?
- ドキュメントには日付があり、最終更新日が表示されていますか?
よくある質問
The DPA is just one piece of a backend’s GDPR compliance. The complete checklist, which also covers hosting, parent company and security posture, is detailed in our GDPR compliance checklist for a BaaS.