データ処理契約

最終更新日: 2026年9月21日

本データ処理契約(以下「DPA」)は、VARANTECH ENERJİ SAN. TİC. LTD. ŞTİ.(以下「Quote3D」「当社」「処理者」)とお客様(以下「お客様」「貴社」「管理者」)との間の利用規約の一部を構成します。本 DPA は、当社がお客様に代わって個人データを処理するすべての場合に適用されます。本 DPA は電子的形式により締結され、これは GDPR 第28条9項の書面要件を満たします。

本 DPA のいずれかの条項が利用規約と抵触する場合、個人データの処理に関しては本 DPA が優先します。本 DPA のいかなる規定も、データ主体が強行法規に基づき有する権利を減ずるものではありません。

1. 本契約が対象とするデータと、当社が担う立場

当社は二つの異なる立場で行動し、そのいずれが当てはまるかは重要です。義務の内容が異なるためです。

管理者としては、目的および手段を当社が決定します。お客様ご自身のアカウントデータ、請求情報、サポートのやり取り、ならびに当社のセキュリティおよび不正利用ログがこれに当たります。これらの処理を規律するのは本 DPA ではなく、当社のプライバシーポリシーです。

処理者としては、目的および手段をお客様が決定し、当社はお客様の指示に従って行動します。本 DPA が対象とするのは、この処理です。

お客様がウィジェットをご自身のウェブサイトに埋め込む場合、エンドユーザーのデータについてはお客様が管理者であり、当社はお客様の処理者です。収集の適法性、エンドユーザーへの情報提供、および必要となる同意の取得については、引き続きお客様が責任を負います。

  • お客様のウェブサイトに埋め込まれた Quote3D ウィジェットを通じて、お客様のエンドユーザーがアップロードする 3D モデルファイルに含まれ、または添付される個人データ。
  • お客様またはお客様のエンドユーザーが API もしくはウィジェットを通じて見積依頼とともに送信する個人データ(氏名、メールアドレス、参照番号、配送先など)。
  • モデルファイル自体に含まれる個人データ。元の CAD ソフトウェアまたはスキャンソフトウェアが書き込んだメタデータを含みます。

2. 処理の対象、期間、性質および目的

GDPR 第28条3項の柱書が求める事項です。

当社は、本 DPA に基づき処理する個人データを他のいかなる目的にも使用しません。とりわけ、機械学習モデルの学習には使用せず、広告には使用せず、文脈横断的行動広告にも使用しません。

  • 対象:Quote3D の価格算定、解析および見積サービスの提供。
  • 期間:お客様のサブスクリプションが有効である間、および第10節に記載する削除期間。
  • 性質:自動化された手段による収集、保管、構造化された解析、計算および取得。
  • 目的(一般的な表現ではなく具体的に記載します):ファイルの受入れと形式検証、ジオメトリ解析、スライスシミュレーション、サポート・配置方向・パッキングの計算、価格計算、見積の提供と取得、クォータの適用、不正利用および詐欺の防止、ならびにお客様が要請する技術サポート。

3. 個人データの種類とデータ主体の類型

個人データの種類:識別情報および連絡先情報、注文および見積の参照情報、IP アドレス・ユーザーエージェント・セッション識別子などの技術情報、ファイルの内容およびファイルのメタデータ、ならびにお客様が API を通じて送信することを選択したその他のデータ。

データ主体の類型:お客様のエンドカスタマー、お客様に代わって本サービスを利用する従業員および委託先、ならびに当社に送信されたファイルに個人データが含まれるすべての個人。

本サービスは、GDPR 第9条にいう特別な種類の個人データを受け取ることを想定して設計されていません。お客様のユースケースが解剖学的、歯科的、補綴的その他健康に関連するジオメトリを含む場合は、送信前に当社にお知らせください。適法に処理できるか、またいかなる追加条件のもとで処理できるかを評価するためです。これを対象とする書面による合意がない限り、特別な種類のデータを送信しないでください。

4. 文書化された指示のみに基づく処理

当社は、当社が服する法令により処理が義務づけられる場合を除き、第三国への移転に関する事項を含め、お客様の文書化された指示のみに基づいて個人データを処理します。かかる法令が適用される場合、当社は処理に先立ってその法的要件をお客様に通知します。ただし、当該法令が重要な公益上の理由により当該通知を禁じている場合はこの限りではありません。

お客様の指示とは、本 DPA、利用規約、お客様がアカウントで行った設定、および各 API リクエストとともに送信されるパラメータをいいます。これ以外の指示は書面による合意を要し、設定されたサービスの範囲外の作業を要する指示については、当社は費用を請求することがあります。

ある指示が GDPR その他の適用あるデータ保護法に違反すると当社が判断した場合、直ちにお客様に通知します。これが形式ではなく実質的な確認となるよう、当社は社内のエスカレーション経路を維持しています。

本 DPA が対象とする処理の目的および手段を、当社は決定しません。仮に決定するに至った場合、当社は当該処理について GDPR 第28条10項により管理者となります。その際には、立場が黙って変わるにまかせるのではなく、お客様にお知らせします。

5. 秘密保持

本 DPA に基づき個人データの処理を当社が認めるすべての者は、契約により、または同等の法定義務により、秘密保持義務を負います。この義務は、その者の業務終了後も存続します。アクセス権は必要最小限の原則に基づいて付与され、必要がなくなった時点で撤回されます。

6. 安全管理措置

当社は、附属書1(第16節)に記載する技術的および組織的措置を実施します。これらは GDPR 第32条を満たし、かつカリフォルニア州消費者プライバシー法が事業者に求める水準のプライバシー保護を提供するよう設計されています。

当社は、措置を大まかにではなく正確に記載します。過大なセキュリティ表示それ自体が法的リスクとなるからです。とりわけ、保存時のファイル暗号化が保護するのは記録媒体です。お客様のデータが当社にとって読み取り不能になるわけではありません。本サービスはモデルを解析するために復号する必要があるため、当社はファイルの内容にアクセスできます。エンドユーザーに対してこれと異なる説明をしないでください。

7. 再処理者

お客様は、再処理者の起用について当社に一般的な書面による承認を与えます。現行の一覧は /legal/subprocessors に公開されており、本 DPA の一部を構成します。

再処理者を追加または変更する前に、当社は当該一覧を更新し、お客様のアカウントに登録されたメールアドレス宛てに少なくとも30日前までに通知します。お客様は、その期間内に、データ保護上の合理的な理由により異議を述べることができます。当社がお客様の異議を解消できない場合、お客様は違約金なくサービスの該当部分を解約し、未利用期間に対応する前払金の日割返金を受けることができます。

当社は、適用がある場合の第13節のカリフォルニア州条項を含め、同一のデータ保護義務を契約により各再処理者に課します。再処理者がこれらの義務を履行しない場合も、当社はその履行についてお客様に対し全面的に責任を負います。

8. データ主体の請求への協力

処理の性質を考慮し、当社は、可能な限りにおいて、GDPR 第3章に基づくデータ主体の権利行使の請求、およびカリフォルニア州消費者プライバシー法に基づく消費者の知る権利・削除・訂正の請求に対応するお客様の義務の履行を、適切な技術的および組織的措置により支援します。

データ主体が、当社がお客様に代わって処理するデータについて当社に直接連絡した場合、当社は実体的な回答を行いません。お客様に連絡するよう案内し、不当な遅滞なくお客様に通知します。

当社は、協力の要請を5営業日以内に受領確認し、15営業日以内に協力を提供します。お客様自身の法定期限がより早い対応を求める場合には、それより早く提供します。要請は [email protected] 宛てにお送りください。

9. 個人データ侵害、影響評価および事前協議

当社は、処理の性質および当社が入手可能な情報を考慮し、GDPR 第32条から第36条までの遵守の確保についてお客様を支援します。これには、データ保護影響評価および監督機関との事前協議に関する支援が含まれます。

当社がお客様に代わって処理する個人データに関わる個人データ侵害を認識した場合、当社は不当な遅滞なく、いかなる場合でも認識から24時間以内にお客様に通知します。米国の州の侵害通知法が適用される場合には、これらの法が処理者に求めるとおり、発見後直ちに通知します。

当社の通知には、その時点で判明している範囲で次の事項を含め、判明次第これを補完します。

お客様のデータに関わる侵害について、お客様の指示がある場合、または当社が服する法令が求める場合を除き、当社はお客様に代わってデータ主体または監督機関に通知することはありません。ご自身の通知に関する判断および期限については、引き続きお客様が責任を負います。

当社は欧州連合内に拠点を有しないため、ワンストップショップの仕組みを利用できません。侵害が複数の加盟国のデータ主体に影響する場合、影響を受ける各加盟国で通知が必要となることがあり、当社はこれに応じてお客様を支援します。

  • 侵害の性質(関係するデータ主体および記録の類型ならびにおおよその件数を含む)
  • 想定される結果
  • 侵害に対処し、その影響を軽減するために講じた、または講じる予定の措置
  • 詳細情報を得るための連絡先

10. サービス終了時の削除または返還

サービス提供の終了時、当社が個人データを削除するか返還するかはお客様が選択します。選択権は当社ではなくお客様にあります。

解約後30日以内にご選択をお知らせください。返還をお選びの場合、当社は構造化され、一般に利用され、機械可読な形式でデータを提供します。削除をお選びの場合、またはその30日以内に何もお知らせいただけない場合、当社は削除します。

削除は、稼働中のレコード、ファイルストレージおよび派生キャッシュを対象とします。暗号化されたバックアップは選択的に編集できません。バックアップの複製は通常のローテーション周期で上書きされ、削除要請から遅くとも35日以内に削除されます。それまでの間、バックアップは暗号化されたまま保持され、災害復旧以外のいかなる目的にも使用されません。

その時点以降にデータを保持するのは、当社が服する法令が保存を求める場合に限り、かつ当該法令が求める期間に限られます。お尋ねいただければ、どの保存義務が適用されるかをお知らせします。

ジオメトリ解析の派生結果は、同一のファイルを再計算せずに済むよう、ファイル内容のハッシュ値をキーとする共有キャッシュに保管されます。これらのレコードが保持するのは測定値であってファイルの内容ではなく、ファイルが削除された時点でお客様のアカウントとの結び付きは解除されます。

11. 情報提供および監査の権利

当社は、GDPR 第28条の遵守を証明するために必要なすべての情報をお客様に提供し、お客様またはお客様が委任する他の監査人が実施する監査(立入検査を含む)を認め、これに協力します。

実務上は、まず当社の書面によるセキュリティ文書および記入済みの質問票からご確認いただくようお願いしています。これらは要請に応じて提供し、多くの場合これで足ります。十分でない場合、お客様は次の合理的な条件のもとで監査または検査を実施できます。30日前までの書面による通知、12か月の期間につき1回を上限とすること(ただし個人データ侵害の後、または監督機関が求める場合を除く)、営業時間内に行うこと、秘密保持に服すること、他のお客様のデータにアクセスしないこと、および費用はお客様の負担とすること(ただし監査により当社の重大な違反が判明した場合は当社の負担とします)。

これとは別に、カリフォルニア州消費者プライバシー法が求めるとおり、お客様は少なくとも12か月に1回、当社が個人情報をお客様の義務に沿って利用していることを検証するため、目視による確認、自動スキャン、定期的な評価その他の技術的・運用的テストを含む合理的かつ適切な手段を講じることができます。

これらの取決めは、監査をどのように実施するかについての実務上の制約です。お客様が実際に検査を行う権利を失わせるものではありません。

12. 国際的移転

Quote3D はトルコに設立されています。本 DPA の発効日時点において、また欧州委員会が決定を採択しない限り、トルコについての十分性決定は存在しません。お客様が欧州経済領域または英国に設立されており、当社に個人データを送信する場合、お客様が輸出者であり、当社が輸入者です。

これらの移転について、当社は欧州委員会実施決定(EU)2021/914 により承認された標準契約条項のモジュール2(管理者から処理者へ)を締結し、お客様自身が第三者のために処理者として行動する場合にはモジュール3(処理者から処理者へ)を締結します。英国については、当該条項に対する国際データ移転付属書を締結します。これらの条項は引用により本 DPA に組み込まれ、抵触する場合には本 DPA に優先します。

当社は、当該条項の第14条(d)が求める移転影響評価を裏付ける文書(公的機関によるアクセスに関するトルコの法的枠組みを対象とするもの)を保持し、要請に応じてお客様に提供します。

当社が個人データを欧州経済領域または英国の域外にある再処理者へさらに移転する場合、当社は当該再処理者との間で第5章に基づく適切な保護措置を講じ、これについてお客様に対し責任を負います。

念のため、またこの点はしばしば誤って説明されるため付言します。欧州経済領域内の個人が当社に直接連絡し、自らのデータを送信することは、第5章にいう制限された移転には当たりません。データ主体は輸出者ではないからです。当該条項が対象とするのは、お客様から当社への流れ、および当社からその先への流れです。

13. カリフォルニア州消費者プライバシー法に基づく条項

本節の条項は、カリフォルニア州消費者プライバシー法およびその規則にいう「事業者(business)」がお客様であり、「サービス提供者(service provider)」または「受託者(contractor)」が当社である場合に適用されます。定義された用語は、Cal. Civ. Code § 1798.140 に定める意味を有します。

当社は、これと同一の条項を契約により各再処理者に課します。お客様が当社をサービス提供者ではなく受託者として指定する場合、当社はこれらの制限を理解し、これを遵守することを証します。

  • 当社は、本 DPA に基づき収集する個人情報を販売せず、また共有(share)しません。
  • 当社は、第2節に定める特定の事業目的およびサービス以外の目的、または CCPA が別途認める場合を除き、当該個人情報を保持、利用または開示しません。
  • 当社は、当該特定の事業目的以外のいかなる商業目的のためにも、当該個人情報を保持、利用または開示しません。
  • 当社は、お客様と当社との直接の取引関係の外で当該個人情報を利用しません。
  • 当社は、規則が認める場合を除き、当該個人情報を、他者から若しくは他者に代わって受領した個人情報、または当社自身の消費者との接点から収集した情報と結合しません。
  • 当社は、当該個人情報を用いて文脈横断的行動広告を行いません。
  • 当社は、CCPA の適用ある義務を遵守し、個人情報の性質に適した合理的なセキュリティ手続および慣行を含め、CCPA が事業者に求めるのと同等の水準のプライバシー保護を提供します。
  • 当社は、CCPA に基づく義務をもはや履行できないと判断した後、お客様に通知します。
  • お客様は、通知のうえ、個人情報の権限なき利用を停止し是正するため、合理的かつ適切な手段を講じることができます。
  • 当社は、第8節に定めるとおり、消費者の知る権利・削除・訂正の請求への対応を可能にし、また当社がお客様のために行う処理に関わる限りにおいて、お客様のリスク評価、サイバーセキュリティ監査および自動化された意思決定に関する義務を支援します。

14. トルコ — 法律第6698号

個人データ保護に関する法律第6698号が適用される場合、同法にいうデータ管理者はお客様であり、データ処理者は当社です。同法第12条2項は、同条が求める安全管理措置について管理者と処理者に共同の責任を負わせています。本 DPA および附属書1は、当社がその分担をどのように果たすかを示すものです。

当社が個人データを国外に移転する場合、同法第9条に基づき利用可能な仕組みに依拠し、適用ある規則が求める届出をその期限内に行います。

本 DPA のいかなる規定も、同法第11条に基づくデータ主体の権利、または同法第10条に基づくお客様の義務を制限するものではありません。

15. 責任、期間および変更

本 DPA は、お客様が利用規約に同意した時、または当社に初めて個人データを送信した時のいずれか早い時点で効力を生じ、当社がお客様に代わって個人データを処理する間、存続します。

本 DPA に基づく各当事者の責任は、適用法がこれらの制限を認めない場合を除き、利用規約の責任制限に服します。当社とお客様の間の責任限度は、データ主体の権利または監督機関の権限に影響を及ぼしません。

当社は、法令、再処理者または本サービスに変更が生じた場合、本 DPA を更新することがあります。変更がお客様の権利を実質的に減ずる場合、当社はお客様のアカウントに登録されたメールアドレス宛てに少なくとも30日前までに通知し、お客様はその期間内に違約金なくサービスの該当部分を解約できます。効力を有するのは、上記の発効日を付してここに公開されている版です。

16. 附属書1 — 技術的および組織的措置

以下は実際に実施している措置であり、検証できる程度に具体的に記載しています。

暗号化

アップロードされたモデルファイルは、エンベロープ暗号化により保存時に暗号化されます。

  • AES-256-GCM を使用し、ファイルごとの鍵はマスター鍵とファイルごとのランダムなソルトから HKDF-SHA256 により導出します。
  • ファイル形式は鍵識別子を保持するため、保存済みファイルを書き換えることなくマスター鍵をローテーションし、廃止できます。
  • ファイルは認証付きの 256 KB フレームとして保存されます。各フレームは固有の認証タグを持ち、ノンスおよび追加認証データが各フレームをその位置およびファイル終端に結び付けるため、フレームの並べ替え、欠落、ストリームの切り詰めは検知されずに行うことができません。
  • 当社の公開インターフェースとの間を伝送されるデータは TLS により保護されます。
  • 率直に述べる限界:本サービスは解析のためにファイルを復号します。保存時の暗号化が保護するのは記録媒体であり、エンドツーエンド暗号化ではなく、ファイルの内容を当社の手の届かない場所に置くものではありません。

アクセス制御

本番データへのアクセスは制限され、記録されます。

  • 資格情報またはフェデレーテッド ID プロバイダーによる認証。ログイン失敗が繰り返された場合はアカウントをロックします。
  • ロールベースの認可。社内のアクセスは必要最小限の原則により付与し、必要がなくなった時点で撤回します。
  • 保存ファイルの顧客ごとの分離。保存ディレクトリには制限的なファイルシステム権限を設定します。
  • スコープを限定した API トークン。アカウントごとにレート制限およびクォータを適用します。

可用性と回復力

第32条1項(b)および(c)に対応する措置。

  • 定められたローテーション周期による暗号化バックアップ。
  • 可用性のサンプルを記録するサービス稼働監視。
  • 当社プライバシーポリシーに記載した保存期間を実行する定期クリーンアップ処理。

テストと見直し

第32条1項(d)に対応する措置。

  • 変更のたびに実行される自動テスト群。同意の実施および公開されている法的文書を対象とする回帰テストのゲートを含みます。
  • 開発フローにおける依存関係スキャンおよびシークレットスキャン。
  • これらの措置を少なくとも年1回、およびサービスに重大な変更があった後に見直すこと。

17. 附属書2 — 再処理者

現行の再処理者一覧は、各再処理者の名称、機能、受領する個人データの類型および所在地を含め、/legal/subprocessors に公開されており、本 DPA の一部を構成します。通知および異議の手続は第7節に定めます。

18. 連絡先および署名

監査の要請、協力の要請、再処理者への異議を含め、本 DPA に関するあらゆる事項については [email protected] までご連絡ください。

お客様の調達手続において双方署名済みの写しが必要な場合、または標準契約条項を別個の文書として締結する必要がある場合は、ご連絡いただければ当社よりご用意します。