データ処理契約 (DPA)

最終更新日:2026年4月1日

本データ処理契約(以下「本DPA」)は、Overe Corp(以下「overe.io」「処理者」「当社」)と、overe.io 利用規約またはその他のサービス契約を締結した顧客(以下「顧客」「管理者」「お客様」)の間の契約の一部を構成します。

本DPAは、overe.io が overe.io サービスの提供に関連して顧客に代わって個人データを処理する場合に適用されます。

本DPAは、EU一般データ保護規則 (EU) 2016/679(以下「GDPR」)第28条および類似の適用されるデータ保護法令への準拠を目的としています。

1. 定義

  • 管理者:個人データの処理の目的および手段を決定する主体。
  • 処理者:管理者に代わって個人データを処理する主体。
  • 個人データ:適用されるデータ保護法に定義される、識別された自然人または識別可能な自然人に関する一切の情報。
  • データ主体:個人データに関係する識別された自然人または識別可能な個人。
  • 処理:収集、保存、アクセス、利用、開示、削除など、個人データに対して実行されるあらゆる操作。
  • 下請処理者:顧客に代わって個人データを処理するために overe.io が関与させる第三者。
  • サービス:overe.io のサイバーセキュリティ監視およびセキュリティポスチャ管理サービス。

2. 当事者の役割

  • 顧客はデータ管理者として行為します
  • overe.io はデータ処理者として行為します

顧客は個人データの処理の目的および手段を決定します。overe.io は、顧客に代わって、かつ顧客の文書化された指示に従ってのみ個人データを処理します。

3. 処理の範囲

overe.io は、サービスを提供するために必要な範囲でのみ個人データを処理します。

処理には以下のような活動が含まれる場合があります:

  • 収集
  • 保存
  • 分析
  • 送信
  • 削除

これらの活動は、サイバーセキュリティ監視、脅威検出、および関連機能を提供する目的でのみ実行されます。overe.io は、自社独自の目的のために個人データを処理しません。

4. 処理の内容

処理の性質および目的

個人データの処理は、顧客が Microsoft 環境などのクラウド環境を overe.io プラットフォームに接続したときに発生する場合があります。

処理は以下を提供するためにのみ実行されます:

  • サイバーセキュリティ監視
  • 脅威検出
  • セキュリティポスチャ分析
  • セキュリティイベント調査
  • セキュリティイベントに関連するレポートおよび分析

個人データのカテゴリ

顧客がサービスをどのように利用するかに応じて、処理される個人データには以下が含まれる場合があります:

  • ユーザー名
  • メールアドレス
  • ユーザー識別子
  • 認証アクティビティ
  • ログインメタデータ
  • セキュリティテレメトリ
  • ユーザーアカウントに関連する構成データ

本サービスは、サービスの機能上必要な場合を除き、顧客の通信内容やファイルの内容ではなく、セキュリティ関連のメタデータを処理するよう設計されています。

データ主体のカテゴリ

  • 顧客の従業員
  • 業務委託先
  • 顧客システムの認証済ユーザー
  • 顧客のクラウド環境の管理者

処理の期間

個人データは、顧客のサービス利用期間中処理され、契約および overe.io のデータ保持慣行に従って保持されます。

5. 顧客の義務

顧客は以下を表明し保証します:

  • 個人データを overe.io に提供するために必要なすべての権利および許可を有していること
  • 適用されるデータ保護法を遵守していること
  • データ主体に対して適切な通知を提供していること
  • 必要な場合に適切な同意を取得していること

顧客は、個人データを処理する適法な根拠を決定する責任を負い続けます。

6. 処理者の義務

overe.io は以下に同意します:

  • 顧客からの文書化された指示に従ってのみ個人データを処理すること
  • 個人データを処理する権限を付与された担当者が秘密保持義務を負うことを保証すること
  • 適切な技術的および組織的セキュリティ対策を実装すること
  • 合理的に可能な範囲で、データ主体の権利に関する顧客の義務履行を支援すること
  • 顧客の個人データに影響する個人データ侵害を認識した場合、過度な遅延なく顧客に通知すること
  • 適用される法的義務に従い、サービスの終了時に個人データを削除または返却すること

7. セキュリティ対策

overe.io は、不正または違法な処理、ならびに偶発的な紛失、破壊、損傷から個人データを保護するために設計された、適切な技術的および組織的対策を実装します。

これらの対策には以下が含まれる場合があります:

  • 転送中および保存時のデータ暗号化
  • ロールベースのアクセス制御
  • 多要素認証を含む認証メカニズム
  • ログ記録および監視
  • 脆弱性管理
  • インフラストラクチャセキュリティ保護

セキュリティ対策は、個人データの機密性、完全性、可用性を確保するよう設計されています。

8. 下請処理者

顧客は、サービス提供を支援するために overe.io が下請処理者を関与させることを承認します。

下請処理者の最新リストは当社の トラストポータルで維持されています。

overe.io は、下請処理者が本DPAと整合したレベルのデータ保護を提供する契約上の義務を負うことを保証します。

9. 国際的なデータ移転

個人データは、overe.io または下請処理者が運営している場所(欧州経済領域(EEA)外を含む)で処理される場合があります。

EEA外に個人データが移転される場合、overe.io は以下のような適切な保護措置を実装します:

  • 欧州委員会承認の標準契約条項
  • その他適用される法的に承認された移転メカニズム

10. データ主体の請求への支援

顧客が適用されるデータ保護法に基づきデータ主体から権利行使の請求を受けた場合、overe.io は、処理の性質を考慮した上で、当該請求の履行に必要な合理的な支援を顧客に提供します。

11. 個人データ侵害の通知

overe.io が顧客の個人データに影響する個人データ侵害を確認した場合、過度な遅延なく顧客に通知し、顧客の法的義務履行を支援するために合理的な情報を提供します。

12. 監査およびコンプライアンス

合理的な要求があった場合、overe.io は本DPAの遵守を実証するために必要な情報を提供します。

適切な場合、overe.io は以下を提供することでこの要件を満たすことができます:

  • SOC 2 レポート
  • セキュリティドキュメント
  • 合理的なセキュリティアンケートへの回答

13. 個人データの削除または返却

サービスの終了または期間満了時、overe.io は、適用法令により保持が必要な場合を除き、契約に従って顧客の個人データを削除または返却します。

バックアップに保存される残存コピーは、セキュリティおよび運用慣行と整合する限られた期間保持される場合があります。

14. 責任

本DPAに起因する各当事者の責任は、当事者間の適用されるサービス契約またはその他の契約に定められた責任制限の対象となります。

15. 準拠法

本DPAは、当事者間の適用されるサービス契約に定められたものと同じ準拠法に従います。

16. お問い合わせ

本DPAまたは overe.io のデータ保護慣行に関するご質問は、hello@overe.ioまでご連絡ください。

同意する」をクリックすると、サイトナビゲーションの向上、サイト利用状況の分析、マーケティング活動への利用のために、お使いのデバイスへのクッキー保存に同意したことになります。詳細はプライバシーポリシーをご覧ください。