契約の概要
顧客とGenderAPIとの間の契約の一部
This データ処理契約 ("DPA") forms part of the agreement governing Customer's use of GenderAPI when GenderAPI processes Customer Personal Data on Customer's behalf. If a conflict concerns the protection of Customer Personal Data, this DPA prevails over the conflicting provision of the main agreement.
範囲および役割
顧客は管理者であり、Onur Öztürkが個人事業者としてOzan Soft("GenderAPI")を経営する処理者として、API、ファイル処理ツールまたは接続されたスプレッドシート機能を通じて顧客が提出する個人データを処理する。
各当事者は、GenderAPIによるアカウント、請求、ビジネス連絡の管理を含む個人データをコントローラーとして処理する際に、それぞれ独立して責任を負う。
顧客は、提出されたデータが個人データであるかどうかを判断し、そのデータに関する法的根拠、通知、承認および指示について責任を負うものとする。顧客は、サービスが処理または使用する設計にないデータを提出してはならず、推論結果を個人に関する法的または類似の重大な影響を及ぼす決定の唯一の根拠として使用してはならない。
処理指示
GenderAPIは、契約、この個人情報保護方針(DPA)、顧客のサービス利用に関する記録および適用法に従って、サービスの提供、保護およびサポートの目的で顧客個人情報のみを処理します。GenderAPIは、合理的な意見に基づき、指示が適用されるデータ保護法に違反していると判断した場合、顧客にその事実を通知しますが、法によってその通知が禁止されている場合は除きます。
GenderAPIは、顧客の個人データを販売せず、クロスコンテキストの行動広告に使用したり、プライベートインフェレンスモデルの訓練に使用したり、AIログに保持したりしません。プライバシーポリシーに記載されている保持規則は、これらの文書化された処理指示の一部となります。
機密性およびセキュリティ
GenderAPIは、顧客の個人データを処理する権限を持つ者に対して、適切な機密義務を負わせ、その者たちは、業務上必要な範囲内でのみデータにアクセスできるようにします。 GenderAPIは、サービスの性質およびデータ処理リスクに応じた適切な技術的および組織的措置を維持します。
- サービスとのデータ送信に対してTLS保護を適用する。
- プロダクションシステム、顧客データおよびアクセス制限付きバックアップへのアクセス制限を設ける。
- アカウント認証情報およびプロダクションAPIキーの分離と保護を行う。
- セキュリティイベントおよび技術ログは、公表された保管スケジュールに従って管理する。
- 標準の上書き期間が最大15日までのローリングバックアップ。
- 顧客データのトレーニングやAIプロンプト・結果のログ記録なしのプライベートAI処理。
- サービスの保管スケジュールに準拠したデータ最小化および削除手順。
サブプロセスプロバイダー
顧客は、GenderAPIがDPAに記載されたサブプロセスプロバイダーを用いることに一般的な書面による承認を与えるものとする。GenderAPIは、各サブプロセスプロバイダーに対して、そのサブプロセスプロバイダーが提供するサービスに応じて、このDPAの義務と同等のレベルで顧客の個人データを保護することを要求する。
GenderAPIは、本DPAに基づくその義務を引き続き負います。GenderAPIのコントローラー活動(請求やアカウント通信など)に使用されるプロバイダーは別途特定され、提供者リストに記載されていることから顧客のプロセッサとみなされるものではありません。
GenderAPIは、顧客の個人データを処理するサブプロセスを追加または置き換える場合、サブプロセスページ、サービス、または顧客のアカウントメールを通じて少なくとも30日間の事前通知を行う。顧客はその期間中に合理的かつ記録されたデータ保護に関する異議を提起できる。
当事者は、商業的に合理的な解決策を誠実に検討するものとする。解決策が存在しない場合、顧客は影響を受ける機能の使用を停止できる。
支援および個人データ事故
データ処理の性質およびその情報に基づき、GenderAPIは、適用されるデータ保護法に規定されるデータ主体の要望、セキュリティ義務、個人データ漏洩通知、データ保護影響評価および必要な相談に対して、適切な支援を提供します。
データ主体がGenderAPIに対して顧客個人データについて問い合わせた場合、GenderAPIはその要望を顧客に参照することができるが、適用法に従って直接の回答が必要である場合を除く。
GenderAPIは、顧客の個人データが影響を受ける個人データの損漏について、確認した時点で、適切な範囲内で48時間以内に顧客に通知します。通知は、顧客が評価および通知義務を果たすために合理的に必要な情報を提供することを目的とします。通知は、過失または責任の承認を意味しません。
返品および削除
サービス期間中、顧客はサポートされているサービス機能を通じて利用可能な結果を取得できます。サービス終了、関連処理の終了または正当な削除要請の際に、GenderAPIは、アクティブなシステムに残っている顧客個人データを30日以内に削除または不可逆的に匿名化します。ただし、適用法に従って保存が必要な場合を除きます。
アクティブなシステムから削除されたデータは、アクセス制限付きのローリングバックアップに最大15日間残り、自動的に上書きされます。
ビルディング、取引、詐欺防止、または紛争に関する記録の法的保持は、顧客の問い合わせまたはアップロードされたファイルのコンテンツの継続的な使用を許可しません。特定のカテゴリにおける保存期間が短い場合を示すプライバシーポリシーのスケジュールは、そのような場合に引き続き適用されます。
情報および審査
GenderAPIは、このDPAに従って適合を示すために必要な情報を顧客に提供します。初期段階では、現在のポリシー、ドキュメントおよび適切なセキュリティ調査問答形式を通じて提供します。
法的義務を満たすために必要な情報が不足している場合、顧客は年1回まで比例した審査を請求することができる。ただし、確認された違反または規制機関からの-bindingな要請の場合を除く。
実施は、合理的な事前通知のもと、通常の営業時間内に実施され、他の顧客のデータを暴露したり、セキュリティを損なうことなく行われなければならない。顧客が審査費用を負担するが、審査がGenderAPIによる重大な違反を特定した場合を除く。当事者は、適切な機密性および範囲に関する条項を最初に合意する。
国際送金
顧客の個人データは、トルコで処理され、契約されたインフラを通じてアメリカ合衆国でも処理される場合があります。GenderAPIは、適用される場合に法的に認められた送金メカニズムを使用します。
欧州連合標準契約条項が委員会実施決定(EU)2021/914によって採用される場合、適用されるコントローラーからプロセッサーモジュールは本DPAに組み込まれ、その転送に関して矛盾する条項を上回る。当事者はDPAを締結する際に、その特定の転送に必要な法的選択または付録の詳細を完了する。
処理の詳細
対象および期間
サービスの利用中に顧客がGenderAPIを受けるために必要な処理および、このDPAおよびプライバシーポリシーに記載されている限定的な削除、バックアップ、セキュリティおよび法的保存期間に伴う処理。
性質および目的
APIクエリ、アップロードされたExcelまたはCSVファイル、および接続されたスプレッドシート操作に対する受信、送信、分析および結果の返却、それに伴うホスティング、セキュリティ、トラブルシューティングおよびサポート。
データ主体のカテゴリ
カスタマーが提出した名前、メールアドレス、ユーザー名または関連する記録、カスタマーのユーザー、従業員、連絡先または最終ユーザー、およびアップロードまたは接続されたスプレッドシートデータに含まれる人物。
個人データの種類
名前、メールアドレス、ユーザー名、国またはローカリゼーションコンテキスト、顧客が提供したスプレッドシートのフィールド、推定される性別結果および信頼性情報、およびサービスの運営に必要な限定的なリクエスト、デバイス、認証およびセキュリティメタデータ。顧客は、明示的な書面同意および法的許可を得ていない限り、特別カテゴリーのデータを提出してはなりません。
受諾および連絡
このDPAは、顧客がサービス契約の一部としてこれを受諾した場合または双方が署名した場合に効力を有します。実行コピー、移転付録またはデータ処理に関する情報の請求は、support@genderapi.io までご連絡ください。
Onur Öztürk、Ozan Soft としての取引・税務識別番号:7140188422・Etimesgut税務署・アンカレア商会登録:4522・商会登録番号:354342
Şehit Osman Avcı Mah. Kaplan Cad. No:11B/4, Etimesgut, Ankara, Türkiye