Runetale データ処理に関する別紙
最終更新日: 2026年7月13日
本データ処理に関する別紙(以下「本DPA」)は、顧客とRunetale Inc.(以下「Runetale」)との間のメインサービス契約(またはその他の書面による契約、以下「本契約」)の一部を構成する。本DPAは、Runetaleがサービスの提供に際して顧客に代わって個人データを処理する限りにおいて適用される。
本DPAと本契約の間に矛盾がある場合、顧客個人データの処理に関しては本DPAが優先する。本DPAと標準契約条項(適用される場合)の間に矛盾がある場合、標準契約条項が優先する。
第1条 定義
本DPAにおいて、以下の用語は以下に定める意味を有する。本DPAに定義されていない用語は、本契約に定める意味を有する。
1.1「適用データ保護法」(Applicable Data Protection Law) とは、本DPAに基づく個人データの処理に適用されるすべてのデータ保護および個人情報保護に関する法律をいい、以下を含む(適用される範囲で):(a) 個人情報の保護に関する法律(以下「個人情報保護法」または「APPI」)および個人情報保護委員会(以下「PPC」)が発行するガイドライン、(b) EU一般データ保護規則2016/679(以下「EU GDPR」)、(c) 英国法に組み込まれたEU GDPR(以下「UK GDPR」)、(d) スイス連邦データ保護法(以下「Swiss FADP」)、(e) カリフォルニア州消費者プライバシー法(CPRA改正を含む、以下「CCPA」)、および(f) その他の適用されるデータ保護法。
1.2「管理者」(Controller) とは、個人データの処理の目的および手段を決定する主体をいう。個人情報保護法においては、個人情報取扱事業者に相当する。
1.3「顧客データ」(Customer Data) とは、サービスを使用して作成される顧客ネットワークの設定および管理に関連するデータまたは情報であって、顧客、その承認ユーザー、またはクライアントエンドポイントによりサービスに対して生成または送信されるものをいう。顧客データには顧客個人データを含む。
1.4「顧客個人データ」(Customer Personal Data) とは、顧客データに含まれる個人データであって、Runetaleがサービスの提供において処理者として顧客に代わって処理するものをいい、別紙1に記載される。
1.5「本人」(Data Subject) とは、顧客個人データに関連する識別された、または識別可能な自然人をいう。個人情報保護法における「本人」に相当する。
1.6「欧州データ保護法」(European Data Protection Law) とは、(a) EU GDPR、(b) EU eプライバシー指令(2002/58/EC)、(c) UK GDPR、(d) Swiss FADP、および(e) これらの国内施行法をいい、それぞれ随時改正または置換されるものとする。
1.7「個人データ」(Personal Data) とは、適用データ保護法に定める意味を有する(個人情報保護法における「個人情報」および「個人データ」、CCPAにおける「personal information」を含む)。
1.8「個人データ漏洩等」(Personal Data Breach) とは、顧客個人データの偶発的もしくは違法な破壊、紛失、改変、不正な開示またはアクセスにつながるセキュリティの侵害をいう。
1.9「処理者」(Processor) とは、管理者に代わって個人データを処理する主体をいう。個人情報保護法においては、個人データの取扱いの委託を受けた者(委託先)に相当する。
1.10「標準契約条項」(Standard Contractual Clauses) または 「SCCs」 とは、欧州委員会が承認した個人データの移転に関する標準契約条項(実施決定(EU) 2021/914)をいう。
1.11「復処理者」(Subprocessor) とは、Runetaleが顧客に代わって顧客個人データを処理するために関与させる第三者をいう。
1.12「サービス」(Service) とは、Runetaleメッシュネットワーキングサービスをいい、管理コンソール、API、コントロールプレーン、シグナリングおよびリレーインフラ、ならびにクライアントソフトウェアを含み、本契約に記載されるとおりとする。
1.13「トラフィックペイロード」(Traffic Payload) とは、標準的なRunetaleピアツーピア又はリレーデータプレーンを通じてエンドポイント間で送信される暗号化パケット内に格納された顧客のネットワーク通信の内容をいう。
1.14「接続メタデータ」(Connection Metadata) とは、サービスの運用においてRunetaleが処理するネットワークレベルのメタデータをいい、IPアドレス、ポート、タイムスタンプ、接続状態、およびリレールーティング情報を含み、別紙1に詳述される。
1.15「顧客ログデータ」(Customer Log Data) とは、顧客が有効化したオプションのサービス機能により生成され、顧客に代わってRunetaleが処理するデータをいい、ネットワークフローログおよび接続テレメトリを含む。
1.16「UK Addendum」 とは、英国情報コミッショナーがデータ保護法2018第119A条に基づき発行した、EU委員会標準契約条項に対する国際データ移転追補をいう。
第2条 役割および処理の範囲
2.1 顧客個人データに関して、顧客は (a) 管理者であるか、または (b) 他の管理者に代わって処理者として行動し、Runetaleが顧客の復処理者として処理することについて必要な承認を取得しているものとする。Runetaleは処理者(または復処理者)として、顧客に代わり、顧客の文書化された指示に従ってのみ顧客個人データを処理する。
管理者、処理者、および復処理者への言及は、両当事者の契約上のデータ処理における役割を記述するものである。個人情報保護法に基づく義務は、本DPAで使用される用語にかかわらず、各当事者の実際の個人情報の取扱い及び個人情報保護法の要件に従い適用される。
2.2 Runetaleは、自社の事業目的のために処理する限定的なデータ(請求管理、アカウント管理、ウェブサイト分析)について独立した管理者として行動する。これらはRunetaleプライバシーポリシーに準拠し、本DPAの対象外である。
2.3 本DPAにおける処理者事業体は、Runetale Inc.(〒106-0032 東京都港区六本木7-3-12、連絡先:privacy@runetale.com)である。
2.4 Runetaleは、本契約および顧客の文書化された指示に従い、サービスの提供に必要な範囲でのみ顧客個人データを処理する。処理の詳細は別紙1に記載される。
第3条 顧客の指示および制限
3.1 Runetaleは、法令により要求される場合を除き、顧客の文書化された指示に基づいてのみ顧客個人データを処理する。本契約(本DPAを含む)は、顧客の初期の文書化された指示を構成する。
3.2 Runetaleが顧客の指示が適用データ保護法に違反すると判断した場合、速やかに顧客に通知し、追加の指示を待つものとする。
3.3 顧客は、サービスに関連する顧客個人データの処理の適法性について責任を負う。顧客は、適用データ保護法の遵守、本人への通知および同意取得、ならびに処理指示の適法性確保について責任を有する。
3.4 Runetaleは、顧客データの処理を許可された者が秘密保持義務を負うことを確保する。秘密保持義務は顧客データ全体に適用される。
3.5 Runetaleは、顧客個人データについて以下を行わない:(a) 販売、(b) クロスコンテキスト行動ターゲティング広告目的の処理、(c) 他のソースからの個人情報との結合、(d) 匿名化・仮名化データの再識別の試み、(e) 本契約に定める目的以外の処理。
第4条 トラフィックペイロードの除外
4.1 標準的なRunetaleデータプレーンを通じて送信されるすべてのピアツーピアトラフィックは、WireGuardプロトコルによりエンドツーエンド暗号化される。暗号鍵はクライアントデバイス上でのみ生成され、秘密鍵はデバイスから送出されずRunetaleに送信されることもない。リレーサーバーは復号能力を持たず暗号化パケットを転送するのみである。Runetaleは、標準的なピアツーピア及びリレーデータプレーンを通じてトラフィックペイロードを平文でアクセス、読取、複製、または保存しない。暗号プロトコルの技術的詳細は別紙2「暗号化」に記載される。
4.2 トラフィックペイロードは、顧客の環境において個人データに該当しうる。ただし、トラフィックペイロードが標準的なRunetaleピアツーピア及びリレーデータプレーンのみを通じて送信される限りにおいて、Runetaleは当該トラフィックペイロードを復号、検査、平文でアクセス、または保存しない。したがって、かかるトラフィックペイロードは、本DPAに基づきRunetaleが処理する顧客個人データの範囲外となる。トラフィックペイロード除外は、サービスの設定、保護、運用、監視、およびトラブルシューティングに必要な接続メタデータおよびその他のデータのRunetaleによる処理を制限しない。詳細は別紙1に記載される。
4.3 トラフィックペイロード除外は、標準的なピアツーピア及びリレーデータプレーンを通じて送信されるデータにのみ適用される。以下には適用されない:(a) 顧客またはそのユーザーがサポートチャネル、診断アップロード、またはRunetaleとの直接通信を通じて意図的に提出したコンテンツ、(b) 顧客が注文、有効化、または使用するオプションのアプリケーションレイヤー機能を通じて処理されるコンテンツ。(b)号に基づく処理は、顧客が当該機能を有効化または使用する前に、適用されるドキュメンテーション、機能固有の通知、注文書、または更新された別紙において記載される。オプションのアプリケーションレイヤー機能の導入は、標準的なピアツーピア及びリレーデータプレーンに適用される処理範囲を拡大せず、当該機能を有効化していない既存の顧客に遡及的に適用されず、適用データ保護法に基づき必要とされる同意または契約修正に従うものとする。
第5条 復処理者
5.1 顧客は、本第5条の要件に従い、Runetaleが顧客個人データを処理するために復処理者を関与させることについて一般的な書面による承認を付与する。
5.2 現在の復処理者の一覧は別紙3に記載され、Runetale復処理者ページにおいて維持される。本DPAの発効日時点で、別紙3に記載の復処理者は顧客により承認されたものとみなす。
5.3 Runetaleは、書面による契約により、各復処理者に対し本DPAに定めるものと同等以上のデータ保護義務を課す。Runetaleは各復処理者の義務履行について顧客に対して責任を負う。
5.4 Runetaleは、新たな復処理者の関与または既存の復処理者の交替に先立ち、少なくとも30日前に顧客に通知する。
5.5 顧客は、第5.4条に基づく通知の受領後30日以内に、データ保護に関する合理的な根拠に基づき書面により異議を申し立てることができる。異議が申し立てられた場合、両当事者は誠実に協議し解決を図る。30日以内に解決されない場合、顧客は影響を受けるサービスを終了でき、Runetaleは未使用の前払料金を按分返金する。この終了および返金の権利は、本条に基づく顧客の唯一かつ排他的な救済手段である。
5.6 Runetaleがサービス継続のため緊急に復処理者を関与させる場合、関与後5営業日以内に顧客に通知する。顧客は第5.5条の異議権を保持する。
第6条 安全管理措置
6.1 Runetaleは、顧客個人データを個人データ漏洩等から保護するために、適切な技術的・組織的安全管理措置を実施し維持する。詳細は別紙2に記載される。措置の決定にあたっては、技術の水準、実施費用、処理の性質・範囲・文脈・目的、ならびに本人の権利および自由に対するリスクを考慮する。
6.2 Runetaleは随時安全管理措置を更新することがあるが、当該更新により顧客個人データに提供される保護の全体的水準が実質的に低下しないことを条件とする。
第7条 本人の権利に関する支援
7.1 Runetaleは、処理の性質を考慮し、適用データ保護法に基づく本人の権利行使要求(アクセス、訂正、消去、制限、ポータビリティ、異議の権利、および個人情報保護法第32条~第37条に基づく保有個人データに関する権利を含む)に対応する顧客の義務の履行を支援する。
7.2 Runetaleが本人から直接要求を受けた場合、顧客から別途指示がない限り、速やかに本人を顧客に誘導する。
7.3 Runetaleは、顧客の書面による支援要求に対し不当に遅滞なく合理的な支援を提供する。12か月間における最初の要求は追加費用なしとする。
第8条 個人データ漏洩等の通知
8.1 Runetaleは、個人データ漏洩等を認識した場合、不当な遅延なく、いかなる場合も認識後72時間以内に顧客に通知する。
8.2 通知には、通知時点で合理的に入手可能な範囲で以下を含める:(a) 漏洩等の性質(関連する本人およびレコードのカテゴリならびにおおよその数を含む)、(b) Runetaleの連絡先、(c) 予想される結果、(d) 対処のために講じた措置。
8.3 初回通知時にすべての情報を提供できない場合、追加情報は判明次第不当な遅延なく提供する。
8.4 Runetaleは、個人データ漏洩等の影響を抑制、調査、および軽減するために合理的な措置を講じる。
8.5 Runetaleは顧客と協力し、調査、軽減、および是正について合理的な商業的支援を提供する。
8.6 疑義を避けるため付言すると、個人データ漏洩等には、ログイン失敗、ping、ポートスキャン、DoS攻撃その他顧客個人データのセキュリティを侵害しない未遂行為は含まれない。
8.7 本条に基づく通知は、Runetaleによる過失または責任の承認を構成しない。
第9条 監査権
Runetaleは、コンプライアンスを示すため、まず既存の第三者認証レポートおよび認証書を提供する。利用可能な監査支援の範囲は、顧客のサービスプランに応じて異なる場合がある。
9.1 顧客の書面による要求に基づき、12か月間に1回を超えない頻度で、Runetaleは以下を提供する(優先順かつ提供可能であれば):(a) 最新のSOC 2 Type IIレポート、ISO 27001証明書、または同等の第三者認証レポート、(b) 合理的なセキュリティ質問票に対する書面回答(合理的な期間内)、(c) (a)および(b)が特定の文書化された懸念に対処するのに不十分な場合、第9.2条の条件に基づくオンサイト監査。
9.2 オンサイト監査の条件:(a) 少なくとも30日前の書面通知、(b) 範囲・時期・期間の相互合意、(c) 通常営業時間中に業務混乱を最小化する方法で実施、(d) 第三者監査人は同等以上の秘密保持義務に拘束され直接競合者でないこと、(e) 顧客の費用負担。
9.3 個人データ漏洩等が発生したと信じる合理的かつ文書化された根拠がある場合、12か月間の制限にかかわらず追加の監査を要求できる。
9.4 本条に基づき提供される情報はRunetaleの秘密情報とする。顧客は監査結果を速やかにRunetaleに提供する。
9.5 本条のいかなる規定も、監督機関、個人情報保護委員会、またはその他の規制機関の監査・検査権限を制限しない。
第10条 データ保護影響評価の支援
Runetaleは、処理の性質およびRunetaleが利用可能な情報を考慮し、適用データ保護法により要求される場合(GDPR第35条・第36条を含む)、データ保護影響評価および監督機関との事前協議に関する顧客の義務の遵守について合理的な支援を提供する。合理的に必要な範囲を超える支援に係る費用は顧客の負担とする。
第11条 国際データ移転
11.1 顧客個人データの主要処理は、日本国内(東京リージョン)で行われる。
11.2 サービスの提供において、以下のカテゴリの顧客個人データが日本国外へ移転される。各復処理者の詳細(法人名、処理場所、処理されるデータカテゴリ)は別紙3に記載される。
| 処理目的 | 移転されるデータ | 移転先 | 移転メカニズム |
|---|---|---|---|
| 決済処理 | 課金データ | 米国 | APPI第28条:基準適合体制 |
| メール配信 | メールアドレス | 米国 | APPI第28条:基準適合体制 |
| サポート通信 | サポート対応内容 | 米国 | APPI第28条:基準適合体制 |
| 課題管理 | サポート課題 | 米国 | APPI第28条:基準適合体制 |
第2条2.2項に定めるRunetaleの管理者活動に関連するデータ移転は、本DPAの対象外である。
11.3 顧客個人データの国際移転は以下のメカニズムに基づく:(a) 日本からの移転は個人情報保護法第28条の基準適合体制に依拠する、(b) EU/EEAからの移転は欧州データ保護法規定に定めるSCCsに基づく、(c) 英国からの移転はUK Addendumに基づく、(d) スイスからの移転はスイス修正版SCCsに基づく。
11.4 Runetaleは、法令により要求される場合、移転影響評価を実施し、個人データの保護水準が移転により損なわれないよう補足措置を講じる。
第12条 データの返還および削除
12.1 法令により保持が要求される範囲を除き、Runetaleは、顧客の要求に基づき、本契約の終了または満了後30日以内に顧客個人データを返還または削除する。
12.2 顧客は、本契約終了後、本契約または適用される注文書に定める期間(以下「エクスポートウィンドウ」という。)内に、一般的に使用される機械可読形式での顧客個人データの返還または削除を要求できる。本契約または注文書に特段の定めがない場合、エクスポートウィンドウは30日間とする。要求がない場合、Runetaleは削除を実施する。
12.3 バックアップまたはその他の隔離されたシステムに残存するデータは、Runetaleの標準バックアップローテーションスケジュールに従い削除される。Runetaleは、復処理者が保有する顧客個人データが適用される復処理者契約および標準的な削除サイクルに従い削除されることを確保する。
12.4 適用される法定保持要件(適用法令に基づく税務記録保持義務を含む)またはRunetaleの標準的な業務手続により、特定のデータカテゴリを削除期限を超えて保持する必要がある場合、当該データは適用される法的または業務上の目的のためにのみ保持され、本DPAの秘密保持および安全管理義務に従い、保持要件の満了後速やかに削除される。
12.5 顧客の書面による要求に基づき、Runetaleは削除が完了した旨の書面による証明を、当該要求の受領後30日以内に提供する。適用データ保護法により顧客個人データの返還または削除が禁止される場合、Runetaleは本DPAの遵守を継続し、当該法令に基づき必要とされる範囲および期間においてのみ当該データを処理するものとし、保持期間を通じて完全な秘密保持および安全管理を維持する。
第13条 公的機関からの要求
13.1 法令により許容される範囲で、Runetaleは公的機関から顧客個人データの開示またはアクセスに関する法的拘束力のある要求を受けた場合、不当な遅延なく顧客に通知する。
13.2 Runetaleは (a) 要求が違法であると信じる合理的根拠がある場合に法的手段を用いて異議を申し立て、(b) 許容される最小限の情報のみを提供する。
13.3 法令によりRunetaleが顧客への通知を禁止される場合、Runetaleは禁止の解除を得るよう合理的に努力する。
13.4 法令により許容される範囲で、顧客の書面要求(暦年に1回を超えない)に基づき、Runetaleは公的機関からの顧客個人データ開示要求に関する報告を提供する。
13.5 Runetaleは、いかなる当局に対しても顧客個人データへの直接アクセスを提供しない。第4条に規定するアーキテクチャ設計により、Runetaleはトラフィックペイロードを平文で保有しておらず、復号に必要な秘密鍵も保有しない。したがって、Runetaleは公的機関を含むいかなる当事者にもトラフィックペイロードの内容を提供することができない。
第14条 責任制限
14.1 各当事者の本DPAに起因する総責任は、本契約の責任制限条項に従う。本契約および本DPAに基づく各当事者の責任は合算され、単一の制限が適用される。
14.2 本条は、(a) 適用データ保護法に基づく本人に対する責任、または (b) 標準契約条項違反に対する責任を制限しない。
第15条 本DPAの更新
15.1 Runetaleが本DPAに重要な変更を行う場合、少なくとも30日前に顧客に通知する。
15.2 顧客が通知期間内に書面により異議を提出しない限り、更新されたDPAは次回更新時または新規注文の発効日に効力を生じる。
15.3 顧客が通知期間内に異議を提出した場合、旧版のDPAは (a) 両当事者が修正条件に合意するか、または (b) 顧客の現行期間が満了するまで適用される。
15.4 非重要な変更(認証の追加、書式変更、義務を変更しない明確化等)は、掲載時に通知期間なく効力を生じる。
第16条 準拠法および紛争解決
16.1 本DPAは、法の抵触に関する原則を適用することなく、日本法に準拠する。適用データ保護法が特定条項について他の法域の法律に準拠することを要求する場合(EU法に基づくSCCs等)、当該条項は要求される法律に準拠する。
16.2 本DPAに起因する紛争は、東京地方裁判所を第一審の専属的合意管轄裁判所とする。ただし、(a) 本人が適用データ保護法に基づき他の法域で権利を行使する場合、または (b) SCCsがEU加盟国の裁判所への付託を要求する場合を除く。
第17条 一般条項
17.1 本DPA(別紙および各規定を含む)は、本件に関する両当事者間の完全な合意を構成し、本件に関する従前のすべてのDPAに優先する。
17.2 本DPAのいずれかの規定が無効と判断された場合、残りの規定は有効に存続する。
17.3 いずれの当事者も、本DPAに基づく権利の不行使により当該権利を放棄したものとはみなされない。
17.4 本DPAは本契約の期間中継続する。その性質上終了後も存続すべき規定(第12条~第14条および発生済みの義務を含む)は存続する。
17.5 Runetaleは、本DPAおよび適用データ保護法に基づく義務を理解し遵守することを証明する。Runetaleが義務を充足できないと判断した場合、速やかに顧客に通知し追加の指示を待つ。
Part B:APPI固有規定
本規定は、個人情報保護法が本DPAに基づく顧客個人データの処理に適用される場合にのみ適用される。個人情報保護法が適用されない場合、本規定はいかなる義務も課さない。
B.1 外国にある第三者への移転(個人情報保護法第28条)
Runetaleが、PPCにより十分な水準にあると認められた国以外に所在する復処理者に顧客個人データを移転する場合:(a) Runetaleは書面による委託契約を通じて各復処理者がAPPI要件と同等の基準に適合する体制(基準適合体制)を確立していることを確認する、(b) Runetaleは各復処理者の継続的遵守を確保するため合理的措置を講じる、(c) 顧客の要求に基づき、復処理者所在国の個人情報保護制度に関する情報を合理的に入手可能な範囲で提供する。
B.2 保有個人データに関する権利(個人情報保護法第32条~第37条)
顧客個人データが「保有個人データ」に該当する場合、Runetaleは本人の権利行使要求(開示、訂正、追加、削除、利用停止、第三者提供停止)への対応について顧客を支援する。Runetaleは顧客の指示に基づき、商業的に合理的な期間内に訂正、削除、または利用停止を実施する。
B.3 委託先としての安全管理措置(個人情報保護法第23条)
Runetaleは委託先として、個人データの安全管理のために必要かつ適切な措置を講じる。措置は別紙2に詳述されるが、以下の4分類に整理される:組織的安全管理措置(アクセス制御ポリシー、監査ログ、インシデント対応手順、責任者設置)、人的安全管理措置(秘密保持義務、SSO認証によるアクセス管理、セキュリティ教育)、物理的安全管理措置(データセンターセキュリティ、ネットワーク分離、削除保護)、技術的安全管理措置(WireGuard/TLSによる暗号化、保存時暗号化、SSO認証、デフォルト拒否ネットワークポリシー)。
B.4 委託先の監督(個人情報保護法第25条)
Runetaleが復処理者に再委託する場合、適切な監督を行う。これには (a) 安全管理義務を定めた書面契約の締結、(b) 復処理者における取扱い状況の定期確認、(c) 問題発見時の是正措置の要求を含む。
Part C:欧州データ保護法規定(条件付き)
本規定は、欧州データ保護法が顧客の顧客個人データの処理に適用される場合にのみ適用される。適用されない場合、本規定はいかなる義務も課さない。
主要な要素:EU SCCs(モジュール2:顧客が管理者の場合、モジュール3:顧客が処理者の場合)が適用される。ドッキング条項(第7条)が適用される。第9条(復処理者)はオプション2(一般的承認)で第5.4条の通知期間を適用する。準拠法はアイルランド法、管轄はアイルランドの裁判所とする。UK Addendumは英国からの移転に適用される。スイスからの移転についてはGDPR参照をFADPに読み替え、Swiss FDPICを監督機関とする。
Part D:米国プライバシー法規定(条件付き)
本規定は、米国プライバシー法が顧客個人データの処理に適用される場合にのみ適用される。顧客によるサービスの利用に米国プライバシー法が適用されない場合、本規定はいかなる義務も課さない。
現時点でRunetaleのサービスはB2B顧客を対象としており、CCPAの義務を生じさせる態様での個人情報処理は行っていない。CCPAが適用される場合、Runetaleは顧客の「サービスプロバイダー」として行動し、(a) 顧客個人データの販売・共有を行わず、(b) クロスコンテキスト行動ターゲティング広告のために処理せず、(c) 直接的なビジネス関係外で使用せず、(d) 匿名化データの再識別を試みない。
別紙1:処理の詳細
A. 当事者一覧
| 役割 | 当事者 | 住所 | 連絡先 |
|---|---|---|---|
| 管理者(または処理者) | 顧客(本契約に特定) | 顧客アカウント記載のとおり | 顧客指定プライバシー担当者 |
| 処理者(または復処理者) | Runetale Inc. | 〒106-0032 東京都港区六本木7-3-12 | privacy@runetale.com |
B. 処理の概要
| 要素 | 説明 |
|---|---|
| 対象事項 | Runetaleメッシュネットワーキングサービスの提供 |
| 期間 | 本契約の期間 + エクスポートウィンドウ + 法定保持期間 |
| 処理の性質 | 収集、保存、整理、検索、参照、使用、送信による開示、消去 |
| 処理の目的 | サービス提供(ネットワークオーケストレーション、認証、アクセス制御)、セキュリティ監視、課金、サポート |
| 本人のカテゴリ | 顧客の承認ユーザー(従業員、請負業者、その他承認された個人) |
C. 処理される顧客個人データの種類
- 連絡先・アカウント情報: メールアドレス、ユーザー名、組織ドメイン、請求先連絡先名、プロフィール画像URL、IdPサブジェクト識別子、プランタイプ、ノード割当、請求書参照、サポートチケット内容、添付ファイル、および課題説明を含む。カード情報はStripeのみが保持する(PCI SAQ-Aスコープ)。
- デバイス・ノード情報: IPアドレス、デバイス識別子、OS、ホスト名、暗号公開鍵、エージェントバージョン、セッショントークン、タイムスタンプ、接続状態、アドバタイズルート、オーバーレイIPアドレス、およびリモートアクセス用ホストキーを含む。IDプロバイダーから受信する認証トークンは認証交換後に即時除去され永続化されない。パスワードは保存されない(SSOのみ)。
- 設定情報: アクセス制御ルール、ネットワーク設定、DNS設定、ルートマッピング、鍵権限設定、ピア関係、アクセスポリシー、および監査ログ(ソースIPアドレス、操作者の識別情報、実行アクション、タイムスタンプ)を含む。設定データは顧客により完全に管理され、第三者と共有されない。監査ログはセキュリティ監視のために自動生成され、無効化できない。
- 顧客が有効化したオプション機能に関するデータ: 接続テレメトリ(パス遷移イベント、リレー接続状態、フィルタ決定)、ネットワークフローログ(送信元/宛先識別子、IPアドレス、ポート、プロトコル識別子、タイムスタンプ、トラフィック分類、データ量統計)、およびクライアント診断ログ(ログレベル、メッセージ、セッションID、クライアントバージョン)を含む。これらの機能はデフォルト無効であり、組織管理者が有効化した場合にのみ収集される。一定の識別子は仮名化される。
D. Runetaleが処理しないデータ
トラフィックペイロード: WireGuardによりエンドツーエンド暗号化。Runetaleは標準的なピアツーピア及びリレーデータプレーンを通じて送信されるトラフィックペイロードを復号、検査、平文でアクセス、または保存しない。したがって、かかるトラフィックペイロードは本DPAに基づきRunetaleが処理する顧客個人データの範囲外となる。第4条参照。
E. 特別カテゴリー
Runetaleは、GDPR第9条に定める特別カテゴリのデータまたは個人情報保護法第2条第3項に定める要配慮個人情報を意図的に処理しない。顧客は、追加の安全管理措置を必要とする態様での特別カテゴリデータの送信が生じないよう確保する責任を負う。
別紙2:技術的・組織的安全管理措置
以下はRunetaleが顧客個人データに関して実施するセキュリティ措置の概要である。詳細はRunetaleセキュリティページにて提供される。本措置は技術の進歩に応じて更新されることがあるが、顧客個人データに提供される保護の全体的水準を実質的に低下させない。
1. 認証および規格
Runetaleは情報セキュリティマネジメントに関するISO 27001認証、およびクラウドセキュリティ管理に関するISO 27017認証を維持している。これらの認証は独立した年次監査を受ける。
2. 暗号化
すべてのピアツーピアネットワークトラフィックはWireGuardプロトコル(Noiseフレームワーク、ChaCha20-Poly1305)によりエンドツーエンド暗号化され、暗号鍵はクライアントデバイス上でのみ生成・保存される。コントロールプレーン通信はTLS 1.2以上により暗号化される。顧客個人データを含む永続ストレージは、自動鍵ローテーションによる保存時暗号化で保護される。
3. 識別およびアクセス制御
顧客向けアクセスは多階層のロールベースアクセス制御モデルにより管理される。認証は業界標準のIDプロバイダーを通じたSSOのみであり、Runetaleサーバーにパスワードは保存されない。IDプロバイダーから受信する認証トークンは認証交換後に即時除去され永続化されない。内部エンジニアリングアクセスはSSO認証を要求し、長期有効なアクセスキーは発行されない。アクセス権限は定期的にレビューされ、役割変更または退職時に速やかに取り消される。
4. インフラストラクチャ
本番インフラは東京リージョンの専用クラウド環境内で運用され、サービス間のネットワークセグメンテーションおよびデフォルト拒否のネットワークアクセスモデルが適用される。データベースはパブリックエンドポイントを持たないプライベートサブネットに配置される。本番ワークロードは開発・ステージング環境から分離される。
5. 変更管理
本番システムへのすべての変更はピアレビューを経て、不変の監査証跡に記録される。異常検出時には自動ロールバックが可能である。
6. 監視およびインシデント対応
Runetaleはプライマリデータ処理と同一リージョン内での継続的監視を維持する。管理操作はソースIP、操作者の識別情報、実行アクション、タイムスタンプと共に記録される。監視データの保持期間はドキュメンテーションに記載される。Runetaleは自動検知、構造化された調査、定義された封じ込め手順、および根本原因分析を含むインシデント対応計画を維持する。
7. データ最小化およびプライバシーバイデザイン
Runetaleのアーキテクチャは、標準データプレーンを通じてトラフィックペイロードがRunetaleシステムにより平文でアクセスされないよう設計されている。これはポリシーではなくエンジニアリング上の制約である。テレメトリに含まれる一定の識別子は、直接的な識別可能性を低減するため、取り込み前に一方向暗号学的変換により仮名化される。テレメトリ収集はデフォルト無効であり、有料プランでのみ有効化可能。アカウント削除時には顧客個人データを稼働中のシステムから削除する。
8. 人的安全管理
顧客個人データにアクセスするすべてのRunetale要員は、雇用終了後も存続する書面による秘密保持契約の対象となる。本番システムへのアクセスは、業務上の必要性に基づき限定される(最小権限原則)。セキュリティ意識向上研修はオンボーディング時および年次で提供される。アクセス権限は速やかに取り消され、自動プロビジョニング解除により管理される。
別紙3:復処理者
Runetaleの現在の復処理者一覧は、復処理者(Subprocessors)一覧ページに掲載されており、参照によって本DPAに組み込まれます。復処理者一覧には、各復処理者の法人名、利用目的、処理されるデータ、および主要処理場所が記載されます。
更新手続
復処理者の変更は第5.4条に従い30日前に通知します。正式一覧は復処理者(Subprocessors)一覧ページにて維持されます。
正文条項
本DPAは英語による正文("Data Processing Addendum")の参考日本語訳です。英語正文と日本語版の間に矛盾または相違がある場合は、英語正文が優先します。