• Tools For Humanity 利用規約

    Tools For Humanity 利用規約

  • 生体データ保持ポリシー

    生体データ保持ポリシー

  • Tools for Humanityプライバシーポリシー

    Tools for Humanityプライバシーポリシー

  • Tools for Humanity クッキーポリシー

    Tools for Humanity クッキーポリシー

  • 法執行機関からの要求

    法執行機関からの要求

  • Tools for Humanity Arbitration Agreement

    Tools for Humanity Arbitration Agreement

  • 付属書 – Tools for Humanityによるデータ処理活動の法的根拠/目的

    付属書 – Tools for Humanityによるデータ処理活動の法的根拠/目的

  • マスターサービス契約

    マスターサービス契約

別紙A: データ処理付属契約

バージョン: 1.2発効日 2026年9月30日

別紙A: データ処理付属契約

本データ処理付属契約(Data Processing Addendum: DPA)は、その付表と併せて(以下、本“DPA”といいます)、TFHとお客様との間のマスターサービス契約(以下、“MSA”といいます)においてそれぞれ定義される、TFHとお客様との間の合意書に組み込まれ、その一部を構成します。MSAと本DPAとの間に矛盾がある場合、本DPAに規定される事項については、本DPAの条件が適用されます。

本DPAの適用範囲

本契約に基づき、TFHは、一般データ保護規則(欧州議会・理事会規則(EU) 2016/679)(以下、“GDPR”といいます)を含む、適用されるデータ保護法(以下に定義します)により定義される“データ管理者”をお客様が務める場合がある個人データ(以下に定義します)を、随時処理することがあります。当該個人データを処理する際、TFHは適用されるデータ保護法で定義される“データ処理者”として行動します。本DPAは、サービスに関連してお客様に代わってTFHが行う個人データの処理にのみ適用されます。これには、例えば、お客様がその承認済みユーザーによるサービスへのアクセス(TFHのエンタープライズポータルを通じたアクセスを含む)を可能にするために提供するアカウントおよび管理データが含まれます。本DPAは、個々の承認済みユーザーとTFHとの間で直接行われる、当該個人のWorld IDアカウントに関連するユーザー登録または本人確認手続きのTFHによる処理には適用されません。これらは、本DPAではなく、個々のユーザーに適用されるTFHのプライバシー通知および利用規約に準拠します。

かかる処理においては、適切な技術的および組織的な保護措置を随時維持・実施する必要が生じる場合があり、また、欧州連合から米国への個人データの移転を伴う場合があることから、お客様およびTFHは、個人データの保護に関して十分な保護措置が確立されることを確保するため、本DPAを締結することに同意します。

処理の対象および期間については、基礎となる契約に定めるところによるものとします。管理者の権利および義務は、添付の標準契約条項および本契約に関連して、本DPAに定めるところによるものとします。

1. 定義

以下に定義されていない大文字で始まる用語はすべて、本契約に記載された意味を有するものとします。

1.1 “適用されるデータ保護法”とは、本DPAに基づく当事者’の処理に適用されるプライバシーおよびデータ保護に関する法律、規制を意味し、適用範囲内において、欧州連合(EU)規則2016/679(“GDPR”)、英国法に組み込まれたGDPR(“UK GDPR”)、スイス連邦データ保護法(“Swiss FADP”)、および2018年カリフォルニア州消費者プライバシー法(改正を含む)とその施行規則(“CCPA”)を含みます。

1.2 “DPA発効日”とは、本契約の発効日を意味します。

1.3 “許容される事業目的”とは、TFHが以下の目的で個人データを処理することをいいます。(i) 本サービスの提供および改善、(ii) 本サービスのセキュリティ、完全性および継続的な機能の確保、(iii) TFHの生体認証技術の開発および改善、(iv) 匿名化または集約された分析情報の作成、ならびに (v) 適用法令の遵守。

1.4 “個人データ”とは、TFHがお客様からもしくはお客様に代わって受領し、またはお客様に代わって生成する情報のうち、識別された、または識別可能な個人に由来し、もしくは当該個人に関する情報をいい、個々のデータ主体またはデータ主体の世帯に関連付けることができる情報を含みます。個人データには、CCPAで定義される個人情報が含まれますが、“本DPAの適用方法”に基づく除外規定に従うものとします。

1.5 “処理”、“データ管理者、” “データ主体、” “監督当局、”及び“データ処理者”は、GDPRに規定されるものと同一の意味を有するものとします。

1.6 “標準契約条項”とは、2021年6月4日付欧州委員会実施決定(EU)2021/914に付属する標準契約条項であって、第4条に基づき本DPAに組み込まれ、必要事項が補完されたものをいいます。

1.7 “再処理者”とは、TFHが本契約に基づく義務を履行するために必要なサービスをTFHに提供させる目的で随時起用する第三者の下請業者(TFHの関連会社を含みます)であって、TFHに代わって個人データを処理する者をいいます。

1.8 “英国付属文書”とは、英国情報コミッショナーが発行したEU委員会標準契約条項への国際データ移転に関する付属文書(バージョンB1.0)(その必須の第2部を含み、かつ、その規定に従って改訂されたもの)をいいます。

2. 適用範囲

本DPAは、GDPRまたは英国GDPRの適用の有無にかかわらず、サービスに関連してお客様の代理としてTFHが行う個人データの処理に適用されます。特定の法域に固有の要件は、適用されるデータ保護法によって要求される範囲内でのみ適用されます。

3. 個人データの処理

本DPAに基づき、お客様に代わってTFHが行う個人データの処理に関して、TFHは以下の事項を行います。

3.1 お客様のデータ処理者として行動する場合、適用されるデータ保護法およびお客様の文書化された指示(本契約、本DPAおよび承認されたサービス設定を含みます)に従い、本サービスおよび許容される事業目的のために個人データを処理するものとし、当該指示が違法であると考えられる場合には、速やかにお客様に通知するものとします。かかる指示は、TFHが独立したデータ管理者として行う処理には適用されません。

3.2 別紙IIに記載する適切な技術的および組織的措置を、その全体的な保護水準を実質的に低下させることなく維持するとともに、個人データへのアクセスを、業務上知る必要があり、かつ秘密保持義務を負う者に限定するものとします。

3.3 お客様のデータ処理者として行為する場合、データ主体からの請求を速やかにお客様へ転送し、お客様の指示がある場合または法令上必要とされる場合に限り当該請求に対応するものとします。また、処理の性質、利用可能な情報および適用されるデータ保護法を考慮し、かかる請求への対応、ならびにお客様が負うセキュリティ、データ保護影響評価および協議に関する義務の履行について、合理的な支援を提供するものとします。TFHが独立したデータ管理者として行う処理に関する請求については、TFHが別途対応するものとします。

3.4 お客様のデータ処理者として処理する個人データについて、データ主体の権利に重大なリスクをもたらす、偶発的もしくは違法な破壊、偶発的な紛失、改変、無権限での開示もしくはアクセス(以下、“データ侵害”といいます)が発生した場合、または本契約および本DPAの条項に反する方法で個人データが処理された場合、TFHは、不当に遅滞することなくお客様に通知するものとします。かかる通知は、MSA第10条(d)(通知)に従って行うものとします。またTFHは、データ侵害に関し、お客様に合理的な支援を提供するものとし、これには、監督当局への通知およびデータ侵害に関するデータ主体への連絡についてお客様に協力することが含まれますが、これらに限定されません。

3.5 TFHまたはその再処理者が、監督当局、政府機関もしくは管轄権を有する裁判所から、または召喚状に基づき、個人データの開示請求を受領した場合には、法令により禁止される場合を除き、速やかにお客様に通知するものとします。

3.6 お客様が、TFHによるデータ処理が本契約および本DPAに従って行われていないと判断した場合、TFHは、お客様から通知を受けた後、不正な処理を停止し、これを是正するために合理的かつ適切な措置を講じるものとします。

4. 再処理者および国際移転

4.1 お客様はTFHに対し、本DPAに基づきお客様の代理として個人データを処理するために再処理者を利用することについて、本DPA発効日時点で別紙III(“再処理者リスト”)に記載されている再処理者を含め、一般的な書面による許可を与えるものとします。TFHは、適用されるデータ保護法の遵守について十分な保証を提供する再処理者のみを利用するものとします。

4.2 TFHは、再処理者の追加または入れ替えにより、再処理者リストを更新することができます。TFHは、提案された追加または入れ替えがお客様の代理として個人データの処理を開始する少なくとも10暦日前に、電子メールでお客様に通知するものとします。当該通知には、再処理者、その処理活動および所在地を特定し、お客様が変更内容を評価できるようにそのデータ保護の安全性に関する十分な情報を含めるものとします。お客様は、当該期間内に、個人データの保護に関する合理的かつ実証的な根拠を述べた書面による通知を行うことにより、異議を申し立てることができます。お客様が当該期間内に異議を申し立てない場合、TFHは、本DPAのさらなる許可または正式な修正を行うことなく、変更を実施し、別紙IIIを更新することができます。かかる異議の申立てに続き、両当事者は速やかにその解決を図るものとし、当該異議が解決されない間、TFHは、提案された再委託先が影響を受ける個人データを処理することを許可しないものとします。

4.3 TFHは、各再委託先に対し、書面による契約により実質的に同等のデータ保護義務を課すものとし、再委託先の履行についてお客様に対して引き続き責任を負うものとします。TFHは、適用されるデータ保護法または標準契約条項により要求される場合、秘密情報を保護するために必要な削除(墨消し)を条件として、当該契約書および修正書の写しを提供するものとします。

4.4 お客様のデータ処理者として行動する場合、TFHは、適用されるデータ保護法により要求される通り、コンプライアンスを実証するために必要な情報を提供し、検査を含む監査を許可し、かつこれに協力するものとします。お客様は、まずTFHによって利用可能とされた関連するセキュリティ報告書および認証を検討するものとします。監査は、合理的な機密保持、通知、およびスケジュールの取り決めに従うものとし、法律で禁止されている場合を除き、お客様の費用負担で実施されるものとします。これらの取り決めは、法令上義務付けられる監査権または情報請求権を制限するものではありません。

4.5 関連する処理サービスの終了後、TFHは、お客様の選択に基づき、お客様のデータ処理者として処理した個人データを削除または返却し、残りのコピーを削除するものとします。ただし、適用法により保持が義務付けられている場合はこの限りではありません。TFHは、保持された個人データを本DPAに基づき保護し続け、法律で要求される範囲内でのみ処理するものとします。TFHは、適用されるデータ保護法または標準契約条項により要求される場合、削除を証明するものとします。

お客様がデータ管理者として、別紙Iにデータ処理者として特定されるTFHの事業体に個人データを移転し、当該移転についてGDPR第V章に基づく保護措置が必要となる場合には、両当事者が別の有効な移転メカニズムを文書で定めている場合を除き、適用可能な範囲で標準契約条項のモジュール2を本DPAに組み込むものとし、この場合、お客様をデータ輸出者、当該TFH事業体をデータ輸入者とします。

4.6 別紙Iは、標準契約条項の付録Iを構成し、関係当事者、その役割、対象となるデータ移転、および第13条に基づき決定される管轄監督当局を特定するものとします。別紙IIは、付録IIを構成します。再処理者一覧には、承認された再処理者に関する情報が記載されるものとします。両当事者は、標準契約条項に依拠するに先立ち、適用される必要事項を記入・確定するものとします。英国へのデータ移転については、さらに第6条が適用されます。

4.7 TFHは、お客様のデータ処理者として処理する個人データについて、他国からのアクセスを含む 再移転が行われる場合、当該再移転に対して適用されるデータ保護法により要求される保護措置が講じられることを確保するものとします。標準契約条項が適用される場合、両当事者は、データ移転に関する評価、補完的措置、政府機関によるアクセス要請、ならびにデータ移転の停止または終了に関する同条項上の要件を遵守するものとします。

4.8 TFHが独立したデータ管理者として行う処理は、本条またはこれに関連する標準契約条項(SCC)の附属書により規律される、データ処理者としてのデータ移転には含まれません。かかる除外対象の処理に関連する国際的なデータ移転については、それぞれ個別の評価および適用される保護措置が必要となり、本DPAによって承認または規律されるものではありません。標準契約条項および、該当する場合には英国付属文書は、本DPAまたは本契約の条項と抵触する場合、これらに優先して適用されるものとします。

5. CCPA条項

TFHは、以下の行為を行わないものとします。(i) 個人データを販売すること、(ii) お客様に対して本サービスを提供するという特定の目的以外の目的で個人データを保持、利用または開示すること、(iii) お客様に対する本サービスの提供以外の商業目的で個人データを保持、利用または開示すること、(iv) TFHとお客様との直接的な事業関係の範囲外で個人データを保持、利用または開示すること、または (v) 適用されるデータ保護法により認められる場合もしくはお客様の指示に基づく場合を除き、当該個人データを、TFHが他の者からまたは他の者に代わって受領した個人データと結合すること。

6. 英国およびスイスへの移転

6.1 TFHがお客様のデータ処理者として処理する個人データの移転に際し、英国GDPRに基づく保護措置が求められる場合、別の有効な移転メカニズムが文書化されている場合を除き、セクション4で特定される標準契約条項が、ICOの国際データ移転に関する付属文書バージョンB1.0(その義務的なパート2を含み、その条項に従って改訂されるもの)(以下、“英国付属文書”といいます)によって修正された形で適用されるものとします。

英国付属文書の表1は、別紙Iに記載の当事者の詳細およびDPA発効日をもって記入されるものとします。表2は、モジュール2およびセクション4.6における選択内容を特定するものです。表3は、別紙Iおよび別紙II、ならびに再処理者リストで構成されます。表4は、“いずれの当事者も”選択されていません。その他必要な付随的詳細は、移転前に記入されるものとします。

6.2 英国付属文書における強制的な修正条項(その準拠法、管轄および優先順位に関する規定を含みます)は、該当する英国向けデータ移転に適用されるものとします。

6.3 スイス連邦データ保護法(FADP)の適用を受けるデータ移転について標準契約条項に依拠する場合、GDPRへの言及には、適用可能な範囲でスイスFADPへの言及も含まれるものとし、スイス連邦データ保護・情報コミッショナーが管轄するスイスの監督当局となります。加盟国への言及には、データ主体の権利(スイスにおいて訴訟を提起する権利を含みます)を確保するために必要な範囲で、スイスへの言及も含まれるものとします。GDPRも適用される場合、GDPRに基づく保護および管轄権を有するEU監督当局の権限には影響を及ぼさないものとします。

7. その他

7.1 本DPAは、以下のいずれか早い時点まで完全な効力を有するものとします。

7.1.1 本契約の満了または終了、あるいは

7.1.2 終了に関する両当事者の合意。

7.2 本DPAは、本DPAの対象事項に関する本契約の抵触する条項に優先する。標準契約条項および英国付属文書は、それぞれの優先順位に関する規定により要求される範囲において、他の規定に優先して適用されるものとします。

7.3 お客様は、その指示の適法性、TFHへの個人データの提供、ならびに本サービスおよびその出力結果の利用について責任を負うものとします。これには、お客様の従業員その他の人員に関する処理について必要となる通知および適法な処理根拠の確保が含まれます。TFHは、独立した管理者としての処理に関するものを含め、適用されるデータ保護法に基づく自らの義務について、引き続き責任を負うものとします。

別紙I

移転の概要

本別紙は、標準契約条項の別紙IおよびIIを構成するものであり、当該条項が本DPAに基づく処理に適用される場合、かつその範囲においてのみ適用されるものとします。

A. 当事者リスト

データ輸出者:

氏名:注文フォームに記載されたお客様。

住所:本契約に規定される通り

担当者の氏名、役職、および連絡先:本契約に規定される通り。

標準契約条項に基づき移転されるデータに関連する活動:お客様は、本契約に基づきTFHが提供するサービスを利用します。

署名および日付:本契約の発効日時点。

役割(管理者/処理者):管理者

データ輸入者:

氏名:Tools for Humanity Corporation.

住所:本契約に規定される通り。

担当者の氏名、役職、および連絡先:本契約に規定される通り。

標準契約条項に基づき移転されるデータに関連する活動:TFHは、パートBに記載するとおり、お客様に代わって、法人アカウントおよび管理に関するデータ、ならびにこれらに関連する分析データを処理します。「本DPAの適用方法」において除外される独立したデータ管理者としての処理は、本別紙の対象外です。

署名および日付:本契約の発効日現在

役割(管理者/処理者):処理者

B. 移転の概要

移転される個人データの対象となるデータ主体のカテゴリ:

  • お客様の許可ユーザー(サービスへのアクセス権が付与された従業員および担当者)。

転送される個人データのカテゴリ(以下を含む場合があります):

  • 氏名、メールアドレス、部署、および許可ユーザーがサービスにアクセスできるようにするためにお客様から提供されるその他の従業員登録データ。および
  • サービス利用記録および管理記録(個人データが含まれる範囲における分析を含む)
  • 法人アカウントおよびユーザーの識別情報、オプトインに関する記録、ならびに認証時のタイムスタンプ(法人向け管理および認証結果の提供のために、お客様に代わって処理される範囲に限ります)。
  • お客様が本サービスを有効化した会議のビデオストリームから取得された顔画像であって、TFHがZoomのリアルタイム・メディア・ストリーミング(RTMS)連携を通じて取得し、以下に記載する照合による本人確認を実施するために使用するもの。

移転されるセンシティブデータ(該当する場合)、ならびに当該データの性質および関連するリスクを十分に考慮した上で適用される制限または保護措置(たとえば、厳格な目的制限、アクセス制限〔専門的な研修を受けた職員のみにアクセスを限定することを含みます〕、データへのアクセス記録の保存、再移転に関する制限、または追加的なセキュリティ措置など):

RTMSを通じて取得された顔画像

保護措置:当該画像は、照合による本人確認を実施し、その結果としての認証/バッジのステータスを生成する目的にのみ使用されます。また、TFHの法人向けポータルにおいてお客様が適用している設定により定められた期間に限り保持され、送信時および保存時のいずれにおいても暗号化されます。アクセスは、本人確認を実施するために必要な人員およびシステムに限定され、上記の本人確認およびバッジ機能以外の目的には使用されません。TFHは、基盤となる本人確認技術の一環として、生体データ(Orbによって取得された顔画像およびWorld IDモバイルアプリを通じて提出された画像を含みます)を別途処理します。ただし、当該処理は、個々の認定ユーザーとTFHとの間で、当該ユーザーのWorld IDアカウントに関連して直接行われるものであり、お客様の指示に基づくものでも、お客様に移転されるものでもありません。また、当該処理には、本DPAではなく、個人ユーザーに適用されるTFHのプライバシーポリシーが適用されます(上記の“本DPAの適用方法”を参照)。

転送の頻度(例:データが単発的に転送されるか、継続的に転送されるか):

アカウントのプロビジョニング、登録情報の更新および本人確認結果の提供を含め、本サービスの提供期間中、継続的に行われます。

処理の性質:

企業管理データおよび検証ステータス記録の収集、受領、ホスティング、整理、検索、開示、および削除。これには、認定ユーザーのプロビジョニング、お客様のエンタープライズポータルの運営、および検証結果の提供と管理が含まれます。

データ転送およびその後の処理の目的:

お客様の企業アカウントを管理し、認定ユーザーがサービスにアクセスできるようにし、お客様に検証ステータスおよび関連するサービス情報を提供するため。

個人データが保持される期間、またはそれが不可能な場合は、その期間を決定するために使用される基準:

個人データは、関連するエンタープライズサービスの提供に必要な期間、お客様の文書化された指示および該当する保持設定に従って保持されます。終了時、個人データは、適用法により保持が義務付けられている場合を除き、本DPAおよびTFHのポリシーに従って削除または返却されます。

(再)処理者への移転については、処理の内容、性質、および期間も明記すること:

再処理者は、上記の処理活動のために、ホスティング、インフラストラクチャ、およびその他のサポートを提供する。その期間は当該サービスの提供に必要な期間とし、かつ上記の通り本DPAの保持および削除要件に従うものとする。

C. 管轄監督当局

標準契約条項第13条に従い、管轄権を有する監督当局を特定してください:

バイエルン州データ保護監督当局(BayLDA)。本DPAの対象となる処理および移転に標準契約条項が適用されない場合は、適用外とします。

別紙II

技術的および組織的対策(データのセキュリティを確保するための技術的および組織的対策を含む)

本別紙は、本DPAに基づきTFHがお客様のデータ処理者として処理する個人データに適用される技術的および組織的措置について定めるものです。TFHは、包括的な書面による情報セキュリティ・プログラムを維持しており、当該プログラムには、技術水準、実施コスト、個人情報の処理の性質、範囲、状況および目的、ならびにこれに伴うリスクを考慮した上で、(a) TFHが個人情報として保存する情報の種類、ならびに (b) 当該情報に求められるセキュリティおよび機密性の水準に照らして適切な、管理上、技術上および物理上の保護措置が含まれます。TFHのセキュリティプログラムは、以下を目的として設計されています:

  • TFHが保有または管理する、あるいはTFHがアクセス権を有する個人情報の機密性、完全性、および可用性を保護すること、
  • 個人情報の機密性、完全性、および可用性に対する予期されるあらゆる脅威や危険から保護すること、
  • 個人情報への不正または違法なアクセス、使用、開示、改ざん、または破壊から保護すること、
  • 個人情報の偶発的な紛失、破壊、または損傷から保護すること、および
  • TFHが準拠すべき地方、州、または連邦の規制に定められた通りに情報を保護すること。

前述の規定の一般性を制限することなく、TFHのセキュリティプログラムには以下が含まれます:

1. セキュリティ意識向上およびトレーニング。従業員向けの必須のセキュリティ意識向上およびトレーニングプログラムで、以下が含まれます:

1.1 情報セキュリティプログラムの実施および遵守方法に関するトレーニング、および

1.2 セキュリティ意識の文化の醸成

2. アクセス制御。ポリシー、手順、および論理的制御:

2.1 情報システム、およびそれが設置されている施設へのアクセスを、正当に権限を与えられた者に制限すること。

2.2 アクセス権を持つべきではない従業員およびその他の者がアクセスを取得することを防止すること、および

2.3 職務上の責任または職務ステータスに変更があった場合に、適時にアクセス権を削除すること。

3. 物理的および環境的セキュリティ。個人情報を保管するデータセンター内の物理サーバーへのアクセスが、適切な権限を付与された者に限定されていること、ならびに極端な環境条件による破損・破壊を検知、防止および制御するための環境管理措置が講じられていることについて、合理的な保証を提供するための管理措置。

4. セキュリティインシデント手順。個人情報へのアクセス、処理、保存または送信に直接関連するアプリケーションまたはシステムにおいてセキュリティ侵害が発生した場合に従うべき手順を定めた、セキュリティ・インシデント対応計画。

5. 緊急時対応計画。個人情報または個人情報を含む本番システムに損害を与える可能性のある、緊急事態やその他の事象(例:火災、破壊行為、システム障害、パンデミック、自然災害など)に対応するためのポリシーおよび手順。

6. 監査管理。効率的かつ効果的な運用、およびポリシーへの準拠を促進するために導入される、技術的または手順上のメカニズム。

7. データの完全性。個人情報の機密性、完全性、可用性を確保し、漏洩、不適切な改ざん、または破棄から保護するためのポリシーおよび手順。

8. 保管および通信のセキュリティ。公共の電子通信ネットワークを通じて送信中、または電子的に保管されている個人情報への不正アクセスを防ぐためのセキュリティ対策。

9. 安全な廃棄。利用可能な技術を考慮し、個人情報を含む有体物について、当該データを実質的に読み取りまたは復元することができないよう安全に廃棄するための方針および手続。

10 セキュリティ責任の割り当て。 情報セキュリティプログラムの開発、実装、維持に対する責任を割り当てること。これには以下が含まれます:

10.1 全体的な責任を持つセキュリティ担当者を指名すること、および

10.2 セキュリティ責任を持つ個人に対するセキュリティの役割と責任を定義すること。

11. テスト。 特定された脅威およびリスクに対処するため、情報セキュリティプログラムの主要な管理策、システム、および手順を定期的にテストし、それらが適切に実装され効果的であることを検証すること。

12. モニタリング。 潜在的な問題を特定するための、サーバー、ディスク、およびセキュリティイベントのエラーログを含む、ネットワークおよびシステムのモニタリング。このようなモニタリングには以下が含まれます:

12.1 認証、認可、および監査を扱うシステムに影響を与える変更のレビュー、

12.2 個人情報を処理するTFHの本番システムに対する特権アクセスのレビュー、および

12.3 ネットワーク脆弱性評価およびペネトレーションテストを実施するために、定期的に第三者を委託すること。

13. 変更およびコンフィギュレーション管理。個人情報を処理する本番システム、アプリケーション、およびデータベースに対してTFHが行う変更を管理するための、ポリシーおよび手順の維持。当該ポリシーおよび手順には、以下が含まれます。

13.1 TFHサービスのパッチ適用および保守を文書化、テスト、および承認するためのプロセス。

13.2 リスク分析に基づき、タイムリーにシステムへパッチを適用することを義務付けるセキュリティパッチ適用プロセス、および

13.3 TFHがウェブアプリケーションレベルのセキュリティ評価を実施するために、第三者を利用するプロセス。

14. プログラムの調整。TFHは、以下に照らして、必要に応じてセキュリティプログラムをモニタリング、評価、および調整する:

14.1 技術における関連する変更、ならびにTFHまたは個人情報に対する内部または外部の脅威、

14.2 TFHに適用されるセキュリティおよびデータプライバシー規制

14.3 合併・買収、提携および合弁事業、アウトソーシング契約、ならびに変更の通知など、TFH自身の事業上の取決めの変更。

別紙III

サブプロセッサー

プロセッサー

目的

データ処理済み

アドレス

Algolia

公開ドキュメント用検索エンジン

アカウント情報、クエリ/利用データ、統合データ

3790 El Camino Real

Unit #518

Palo Alto, CA 94306

Amazon Web Services

バックエンド/サーバーインフラストラクチャのホスティング

アカウントデータ、Orbデータ、メタデータ、電話番号、イベントデータ

410 Terry Avenue North

Seattle, WA 98109

Apple

Apple製スマートフォン向けApp Store

アカウントデータ、デバイス情報および国、アプリ利用データ、パフォーマンスデータ

1 Apple Park Way

Cupertino, CA 95014

Apple

整合性チェック

デバイス識別子、オペレーティングシステム、システムおよびネットワーク情報

1 Apple Park Way

Cupertino, CA 95014

Braze

プッシュ通知サービス

アカウントデータ、デバイス情報、位置情報、利用状況およびアプリデータ、オプトイン/オプトアウト通知情報

63 Madison Building

28 East 28th Street, Fl. 12

New York, NY 10016

Braze

カスタマーエンゲージメントプラットフォーム

デバイス情報、メタデータ

63 Madison Building

28 East 28th Street, Fl. 12

New York, NY 10016

Cloudflare

DNS、DDoS、WAF

ネットワーク情報/トラフィック、パフォーマンスメトリクス、HTTPリクエスト、メタデータ

405 Comal Street

Austin, TX 78702

CookiePro

Cookie同意およびDSARツール

アカウント情報、サポートデータ、同意記録、クッキー、メール、監査ログ

1200 Abernathy Road

Suite 700

Atlanta, GA 30328

DataDog

オブザーバビリティ・プラットフォーム

アカウント情報、請求情報、アプリ/パフォーマンス/インフラストラクチャデータ

620 8th Avenue, 45th Floor

New York, NY 10018

Hasura Cloud

データクエリエンジン

アカウントデータ、クエリ、パフォーマンスおよび使用状況データ

576 Folsom Street, Floor 3

San Francisco, CA 94105

Mongo Atlas

メインのOrbバックエンドデータベースプロバイダー

アカウント情報、データベースコンテンツ、クエリデータ、使用状況、統合およびパフォーマンスデータ

3405 Piedmont Road NE # 110

Atlanta, GA 30305

PactSafe / IronClad

法的画面を操作するユーザーの追跡

アカウントデータ、署名者情報、利用データ、メタデータ

650 California St #1100

San Francisco, CA 94108

PostHog

イベント管理

アカウントデータ、利用データ、アナリティクス、セキュリティデータ

2261 Market St #4008

San Francisco, CA 94114

SEON

不正検知エンジン

アカウント情報、メタデータ、リスクスコア

310 Comal Street, 2nd floor, Austin, TX 78702

Snowflake

データウェアハウス

当社のデータベースに保存されている個人情報のすべてのカテゴリ

米国バージニア州北部/ドイツ・フランクフルト

Tenderly

オンチェーン・トランザクションのデバッグ

アカウント情報、ブロックチェーン・トランザクションおよびスマートコントラクトデータ、パフォーマンスおよび使用状況データ

16 Maiden Lane

San Francisco, CA 94108

Twilio

SMSサービス

アカウントデータ、国、メッセージデータおよびメタデータ

101 Spear Street, Fifth Floor, San Francisco, CA 94105

Vercel

フロントエンドツール(World ID Analytics、Docsを含む)

アカウントデータ、利用データ、テレメトリーデータ、API/連携データ

440 N Barranca Avenue #4133, Covina, CA 91723

Zendesk

サポートプロバイダー

アカウントデータ、サポートデータ、メタデータ、電話番号

989 Market Street,

San Francisco, CA 94103

EDPA20260921