重要
このページは人工知能(AI)を使用して翻訳されています。内容に不正確な記述や誤った解釈が含まれている可能性があります。重要な用途や公式な用途には、英語(EN)版をご参照ください。
2026年1月27日
このページは人工知能(AI)を使用して翻訳されています。内容に不正確な記述や誤った解釈が含まれている可能性があります。重要な用途や公式な用途には、英語(EN)版をご参照ください。
本データ処理補遺およびこれに添付されるすべての別紙(以下「DPA」)は、該当する場合に応じて、CustomerとSnykとの間で締結された利用規約またはSnykマスターサービス契約(以下「本契約」)に組み込まれ、その適用を受けます。本DPAで使用されているものの定義されていない大文字表記の用語は、本契約に定める意味を有します。本契約とDPAの間に明示的な矛盾がある場合、DPAの条件が優先します。
1. 定義
データ保護法とは、本契約に記載されたサービスを提供するためにSnykが個人データを処理することに適用される、随時改正または更新されるすべての国、連邦および州のデータ保護法および規制を意味します。該当する場合、データ保護法には以下が含まれます。
カリフォルニア州消費者プライバシー法(Cal. Civ. Code § 1798.100以下)およびその施行規則(「CCPA」)。
欧州議会および理事会による2016年4月27日付一般データ保護規則(EU)2016/679(以下「GDPR」)または「UK GDPR」。UK GDPRとは、2018年欧州連合(離脱)法第3条により英国法の一部をなす英国一般データ保護規則を意味します。また、
2020年9月25日付スイス連邦データ保護法(以下「FADP」)。
EU SCCとは、欧州委員会実施決定(EU)2021/914に添付された標準契約条項を意味します。https://eur-lex.europa.eu/eli/dec_impl/2021/914/ojで閲覧できます。
個人データとは、特定された、または特定可能な自然人に関するあらゆる情報であって、本契約に基づくサービス提供を目的として、データ処理者としての役割においてSnykが処理するものを意味します。
制限付き移転とは、該当するEU SCC、UK SCCまたはSwiss SCC(適切な補遺を含む)がなければ、データ保護法により制限される個人データの越境移転を意味します。
Swiss SCCとは、本DPA第6.3条に従って修正されたEU SCCを意味します。
UK補遺とは、2018年データ保護法第119A条(1)に基づきICOが発行したEU SCCに対する国際データ移転補遺(バージョンB1.0)および同条に従いICOが随時発行する更新版または代替版を意味します。
UK SCCとは、UK GDPR第46条に基づき随時修正または置換されるUK補遺を意味します。
「管理者」、「処理者」、「データ主体」、「処理」および「監督機関」という用語ならびにそれらの派生語および類似の用語は、適用されるデータ保護法に定めるものと同じ意味を有します。
2. 権利および義務
2.1 両当事者は、個人データの処理に関して、Customerが管理者であり、Snykが処理者であることを確認し、これに同意します。両当事者は、本契約および本DPAならびにCustomerによるサービスの設定が、個人データ処理に関するCustomerの指示を構成することに同意します。各当事者は、データ保護法に基づくそれぞれの義務を遵守するものとします。Customerは、適用法に違反する方法で個人データを処理するようSnykに指示してはなりません。データ保護法で求められる範囲において、Snykは、Customerがデータ保護法に基づく義務を遵守するために支援するものとします。Customerは、Snykに提供またはその他の方法で利用可能にする個人データの正確性、品質および適法性、Customerが当該個人データを取得してSnykに移転した方法、ならびに本契約および本DPAに基づくSnykによる当該個人データの処理を許可する法的根拠について、単独で責任を負います。個人データに関するSnykのセキュリティ上の取り組みおよびセキュリティインシデントに関する義務は、本契約に定めるとおりです。また、個人データを含むCustomerデータの削除手順も本契約に定めるとおりです。
2.2 データ保護法で求められるとおり、Snykは個人データに関する処理活動の記録を書面で保持するものとします。個人データに関するCustomerの監査権は、本契約に定めるとおりです。
3. 再委託先
3.1 Customerは、個人データを処理する第三者(「再処理者」)を起用する一般的な権限をSnykに付与します。Snykは、再処理者の最新リストをhttps://snyk.io/policies/subprocessors/に掲載します。
3.2 Snykは、再処理者を追加または交代する前に、詳細をhttps://snyk.io/policies/subprocessors/に掲載することで、Customerに30日前までに通知します(以下「通知期間」)。Customerが当該再処理者の追加または交代に合理的な異議を唱える場合、通知期間内に、異議および合理的な根拠を記載した書面による通知をSnykに提出するものとします。両当事者は、商業的に合理的な解決を目指して誠実に協議します。解決に至らない場合、SnykはCustomerによるサービスの利用に関して新たな再処理者を起用しないか、またはCustomerが影響を受けるサービスを停止もしくは終了できるようにするものとし、いずれの当事者も責任を負いません。前述にかかわらず、サービス提供のために変更が緊急かつ必要な場合、Snykは再処理者を交代させることができます。その場合、Snykは合理的に可能な限り速やかにCustomerに交代を通知し、Customerは交代後の再処理者に異議を唱える権利を保持します。
3.3 Snykは、各再処理者が個人データに関して本DPAと実質的に同等の義務を課す書面による契約に基づいて起用されるようにし、各再処理者が当該すべての義務を遵守するようにする責任を負います。
4. データに関する請求
4.1 適用されるデータ保護法で求められる範囲において、Snykは、CustomerのSnykサブスクリプションに関連して特定されたデータ主体から、データ保護法に基づく個人の権利行使に関する有効な請求を受けた場合、Customerに通知するものとします。Snykは、法律で認められる範囲で、かつ処理の性質を考慮し、データ保護法に基づくデータ主体からの有効な請求への対応においてCustomerに合理的な支援を提供するものとします。
4.2 Snykが公的機関からの請求の対象となった場合、Snykはこれに応じる前に当該請求の適法性を確認するものとします。法律で認められる範囲において、Snykは当該請求について速やかにCustomerに書面で通知するものとします。Snykは、かかる請求に関して、合理的に必要と判断する最小限の個人データのみを開示するものとします。
5. GDPR
5.1 本条は、個人データにGDPR、UK GDPRまたはFADPの適用対象となる個人情報が含まれる範囲に限り適用され、本契約のその他の要件および本DPAのその他の条項に加えて適用されます。両当事者は、Snykが本契約に基づくサービスの提供の一環として個人データを処理する場合があることに同意します。Snykは、Customerの指示がGDPR、UK GDPRまたはFADP(該当するもの)に違反していることを認識した場合、Customerに通知するものとします。ただし、Customerの遵守状況を積極的に監視する義務は負いません。
6. 国際データ移転
6.1 Customerは、Snykが本契約に従ってサービスを提供するために必要な場合、世界各地で個人データを移転、アクセスおよび処理することがあることを確認し、これに同意します。Snykは、かかる移転をデータ保護法に準拠して行います。
6.2 両当事者は、Customer(データ輸出者)からSnyk(データ輸入者)へのGDPRに基づく制限付き移転に、EU SCCのモジュール2(管理者から処理者)が適用されることに同意します。両当事者は、EU SCCの適用にあたり、以下のとおり合意します。
6.2.1 第7条(ドッキング条項)は適用されません。
6.2.2 第9条(再委託先の利用)では、オプション2「一般的な書面による承認」が適用され、「期間」は30日とします。
6.2.3 第11条(救済)では、任意の文言は適用されません。
6.2.4 附属書I.A(当事者一覧)は、データ輸出者をCustomer、データ輸入者をSnykとみなします。
6.2.5 附属書I.B(移転の説明)には、別紙1の情報が含まれるものとみなします。
6.2.6 附属書I.C(管轄監督機関)は、アイルランドの監督機関を指すものとみなします。また、
6.2.7 附属書2(技術的および組織的措置)は、本契約に定める情報セキュリティ補遺を指すものとみなします。
6.3 両当事者は、Customer(データ輸出者)からSnyk(データ輸入者)へのFADPに基づく制限付き移転に、EU SCCのモジュール2(管理者から処理者)が第6.2条に記載された範囲と同様に適用されることに同意します。ただし、以下の修正が適用されます。
6.3.1. 「規則(EU)2016/679」または「GDPR」への言及は、FADPへの言及と解釈されます。
6.3.2. 「EU」、「連合」、「欧州連合」、「EU 加盟国」または「加盟国」への言及は、(a)「スイス」を含むものと解釈され、(b)スイスのデータ主体がスイスにおいて権利行使を求める可能性を排除するようには解釈されません。
6.3.3. 附属書I.C(管轄監督機関)は、スイス連邦データ保護情報コミッショナーを指すものとみなします。また、
6.3.4. 第17条(オプション1)および第18条(b)は、FADPで別途求められる場合、または上記第6.3.2条(b)を有効にする場合を除き、下記第8.1条に定める準拠法および裁判所を指すものとみなします。その場合、準拠法はスイス法とし、紛争はスイスの裁判所で解決します(「Swiss SCC」)。
6.4. 両当事者は、Customer(データ輸出者)からSnyk(データ輸入者)へのUK GDPRに基づく制限付き移転にUK SCCが適用されることに同意します。両当事者は、UK SCCの適用にあたり、以下のとおり合意します。
6.4.1 表1には、データ輸出者としてCustomer、データ輸入者としてSnykが記載されているものとみなします。
6.4.2 表2には、上記第6.2条に記載された対応する詳細および選択内容が記載されているものとみなします。
6.4.3 表3には、上記第6.2.4条、第6.2.5条および第6.2.7条ならびに別紙1に記載された対応する詳細および選択内容が記載されているものとみなします。また、
6.4.4 UK移転補遺の表4では、「輸入者」のみが選択されます。
6.5 Snykが制限付き移転に該当する再移転を行う場合、データ保護法に準拠して移転を行うために必要な措置を講じるものとします。
7. CCPA
7.1 本条は、個人データにCCPAの適用対象となる個人情報が含まれる範囲に限り適用され、本契約のその他の要件および本DPAのその他の条項に加えて適用されます。
7.2 Snykは、本DPAまたはCCPAに基づく義務をもはや履行できないと判断した場合、速やかにCustomerに通知します。
7.3 Customerは、事前に書面でSnykに通知することで、Snykによる個人データの不正使用を停止し、是正するために合理的かつ適切な措置を講じることができます。
7.4 Snykは、CCPAの適用対象となる個人データを、本契約に定める事業目的のために、Customerのために、またはCustomerに代わって処理します。Snykは、当事者間の事業関係に基づく場合、本契約に基づくサービスを履行する場合、またはCCPAに基づきサービスプロバイダーに認められる場合を除き、個人データを保持、使用または開示しません。
7.5 Snykは、CCPAに定義される「販売」に該当する形で個人データを販売しません。CCPAが適用される範囲において、両当事者は、顧客によるSnykへの個人データの移転は「販売」ではなく、Snykは個人データと引き換えに顧客へ金銭その他の有価な対価を提供しないことを確認します。
7.6 本契約に基づく個人データがSnykまたは顧客によって匿名化された場合、Snykは、匿名化された個人データを消費者または世帯に関連付けられないよう合理的な措置を講じ、当該匿名化された個人データの再識別を試みません。
7.7 Snykは、本第7条に定める義務および制限を理解し、これらを遵守することを証明します。
8. 一般条項
8.1 準拠法。本契約に別段の定めがない限り、両当事者は以下に合意します。
(1) 本契約が顧客とSnyk, Inc.との間で締結される場合、本DPAは、本契約に定める法域の法律に準拠し、同法に従って解釈されるものとし、両当事者は本契約に定める裁判所の管轄に服することに合意します。
(2) 本契約が顧客とSnyk Limitedとの間で締結される場合、本DPAはアイルランドの法律に準拠し、同法に従って解釈されるものとし、両当事者はアイルランドに所在する裁判所の管轄に服することに合意します。
8.2 更新。Snykは、(a) データ保護法の変更、(b) 合併、買収、企業再編その他これらに類する事象、または (c) 新機能、製品もしくはサービスのリリース、あるいは既存サービスの重要な変更に伴い必要となる場合、本DPAを変更することがあります。Snykは、改訂版をhttps://snyk.io/policies/dpa/に掲載するか、その他の方法で顧客に通知することにより、かかる変更を行うことができます。Snykは、変更について少なくとも7日間前に通知します。7日前の事前通知要件に従い、DPAの改訂版は掲載時に効力を生じます。本DPAの変更が発効した後もサービスの利用を継続することにより、顧客は改訂後のDPAに拘束されることに同意したものとみなされます。
データ主体のカテゴリー:
Snykのサービスを利用する、またはその他の方法で顧客のコードベースに貢献する顧客の開発者その他の従業員、および顧客によるサービスの利用過程で付随的に個人データが処理される可能性のあるデータ主体。
個人データのカテゴリー:
氏名、雇用主、肩書、役職
メールアドレス
顧客のユーザーがSnykと連携したソースコードリポジトリまたはその他のサービスに関連するユーザーIDまたはタグ
接続情報および/または位置情報、および
顧客データに付随的に含まれるその他の機微情報に該当しない個人データ。
移転される機微データ(該当する場合):
なし。
データ移転の頻度(例:データが一度限り、または継続的に移転されるか):
継続的。
処理の性質:
プラットフォームに提出されたソフトウェアプロジェクトをレビューする目的で顧客のユーザーがSnykのプラットフォームにアクセスできるようにするため、Snykが顧客に代わって特定の個人データを処理します。
データ移転の目的:
本契約に従ったサービスの提供。
個人データの保持期間、または期間を特定できない場合は、その期間の決定に用いる基準:
本契約に定めるとおり。
(再)処理者への移転については、処理の対象事項、性質および期間も明記してください:
詳細はhttps://snyk.io/policies/subprocessors/をご覧ください。