法務
データ処理契約
Planfly を利用する事業者の顧客データのデータ処理者としての処理、サブプロセッサーおよび国際移転に関する、KVKK、GDPR、英国、スイスおよび米国の法律に基づく条件。
目次 · 24 セクション
- 当事者および適用範囲
- 1. 定義
- 2. 当事者の役割
- 3. 事業者の指示
- 4. 事業者の義務
- 5. 秘密保持
- 6. セキュリティ
- 7. サブプロセッサー
- 8. 国際移転
- 8.1. トルコ の事業者
- 8.2. 欧州経済領域の事業者
- 8.3. 英国の事業者
- 8.4. スイスの事業者
- 8.5. その他の国および再移転
- 9. データ主体の請求
- 10. 個人データ侵害
- 11. 影響評価および事前協議
- 12. 削除および返還
- 13. 情報提供および監査
- 14. 公的機関からの要請
- 15. 米国各州法に関する追加条件
- 16. HIPAA
- 17. 責任
- 18. 期間および終了
- 19. 変更
- 20. 言語および準拠法
- 附属書1:処理の詳細
- A. 当事者
- B. 処理および移転の説明
- C. 所管監督当局
- 附属書2:技術的・組織的措置
- 附属書3:サブプロセッサー
本契約はトルコ語および英語で作成されています。アカウントの国が トルコ である事業者についてはトルコ語版が、それ以外の事業者については英語版が優先されます(第20節)。この日本語版は便宜のために提供される翻訳であり、相違がある場合は、英語版およびトルコ語版が上記の優先関係に従って優先されます。
当事者および適用範囲
本データ処理契約(以下「本契約」)は、Planfly サービスを提供する Mobiza Teknoloji(以下「Planfly」)と、Planfly 上に事業者アカウントを開設して利用規約に同意する事業者(以下「事業者」)との間で締結されます。本契約は利用規約の不可分の附属書であり、別途の署名を要せず、事業者が利用規約に同意した時点で効力を生じます。
本契約は、Planfly が事業者のために処理する個人データに適用されます。Planfly が自らの目的のためにデータ管理者として処理するデータ(事業者アカウント、サブスクリプションおよび請求、サポートおよびセキュリティの記録)には、本契約ではなく、プライバシーポリシーおよびKVKK プライバシー通知が適用されます。
利用規約第11節と本契約は併せて適用されます。個人データ保護に関する事項については本契約が優先され、標準契約条項が適用される場合は標準契約条項が優先されます。
1. 定義
- データ保護法令: 事業者個人データの処理に適用される個人データ保護法令。特に、個人データ保護法第6698号(「KVKK」)、規則(EU)2016/679(一般データ保護規則、「GDPR」)、英国一般データ保護規則(UK GDPR)および英国2018年データ保護法、スイス連邦データ保護法(「FADP」)、カリフォルニア州消費者プライバシー法(「CCPA」)およびその他の米国各州のプライバシー法を含みます。
- 事業者個人データ: 事業者の予約ページ、ウィジェット、ダッシュボードまたはモバイルアプリを通じて収集され、または事業者が Planfly に入力する個人データで、Planfly が事業者のために処理するもの。
- サブプロセッサー: 事業者個人データの処理のために Planfly が利用する第三者。
- 個人データ侵害: 事業者個人データの偶発的または違法な破壊、紛失、改変、不正な開示またはアクセスをもたらすセキュリティ侵害。
- 標準契約条項: 2021年6月4日欧州委員会実施決定(EU)2021/914に附属する標準契約条項。
- UK Addendum: 英国情報コミッショナー事務局(ICO)が2018年データ保護法第119A条に基づき発行した、標準契約条項に付加する国際データ移転補遺(版 B1.0)。
本契約で定義されていない「データ管理者」、「データ処理者」、「データ主体」、「処理」、「サービス提供者」などの用語は、データ保護法令に定める意味を有します。
2. 当事者の役割
事業者個人データについては、事業者がデータ管理者であり、Planfly がデータ処理者です。事業者自身が他のデータ管理者のためにデータ処理者として行為する場合、Planfly は事業者のサブプロセッサーとなり、事業者は Planfly に対する指示が自らのデータ管理者の指示と整合することを保証します。CCPA の適用上、Planfly は事業者の「サービス提供者」であり、その他の米国各州法の適用上は事業者の「データ処理者」です。
処理の対象、期間、性質および目的、個人データの種類ならびにデータ主体のカテゴリーは、附属書1に定めます。
3. 事業者の指示
Planfly は、事業者の文書化された指示に従ってのみ事業者個人データを処理します。利用規約、本契約、事業者がダッシュボードで行う設定、およびダッシュボード、モバイルアプリまたはサポート窓口を通じて与える指示は、事業者の文書化された指示となります。Planfly に適用される法律が他の処理を要求する場合、その法律が通知を禁止するときを除き、Planfly は処理に先立ち、その法的要件を事業者に通知します。
指示がデータ保護法令に違反すると判断した場合、Planfly は直ちに事業者に通知し、その指示が是正されるまで当該処理を停止できます。
4. 事業者の義務
事業者は、以下の事項を確認し、保証します。
- 事業者個人データの処理についてデータ保護法令上の法的根拠を有し、データ主体に通知していること。Planfly が提供するプライバシー通知のひな形を利用する場合は、それが自らの活動に合致することを確認していること、
- 同意を要する場合は、法律に従って同意を取得していること、
- データ最小化の原則に沿って問診・事前質問を作成し、予約に必要でない特別なカテゴリーの個人データ(健康データを含みます)を求めないこと、
- 必要な場合を除き、サービス名、決済の説明または通知文に、個人の健康状態を明らかにし得る表現を用いないこと、
- データ主体の請求への回答に責任を負うこと、
- 権限を有する者にのみダッシュボードへのアクセスを認め、自らのアカウントの安全を維持すること、
- Planfly に対して適法な指示のみを与えること。
5. 秘密保持
Planfly は、事業者個人データにアクセスできる従業員および受託者のアクセスを職務上必要な範囲に限定し、これらの者が契約上または法律上の秘密保持義務を負うことを確保します。
6. セキュリティ
KVKK 第12条および GDPR 第32条に従い、Planfly は、処理の性質およびリスクに適した技術的・組織的措置を実施します。これらの措置は附属書2に記載します。保護水準を低下させないことを条件に、Planfly は技術の発展に合わせて措置を更新できます。KVKK 第12条第2項に基づき、当事者はセキュリティ措置の実施に共同で責任を負います。事業者は、自らのアカウントおよび端末のセキュリティならびにダッシュボード内の設定に責任を負います。
7. サブプロセッサー
事業者は、Planfly が附属書3に記載するサブプロセッサーを利用することについて、包括的な書面による承認を与えます。新たなサブプロセッサーの利用または既存のサブプロセッサーの変更に先立ち、少なくとも30日前までに、Planfly は附属書3を更新し、メールまたはダッシュボード内の通知により事業者に知らせます。事業者は、この期間内に、合理的なデータ保護上の理由に基づき異議を申し立てることができます。当事者が合理的な期間内に異議を解決できない場合、事業者は変更の影響を受けるサブスクリプションを解約できます。
Planfly は、各サブプロセッサーに対し、書面による契約により、本契約の保護水準以上の義務を課し、データ保護法令に定める範囲で、その義務の履行について事業者に引き続き責任を負います。
事業者が自らのアカウントを接続して利用するサービス(Google Calendar、Google Meet、事業者自身の決済機関のアカウントなど)、および各自に適用される法律に基づきデータ管理者として決済サービスを提供する決済機関は、Planfly のサブプロセッサーではありません。これらの提供者へのデータ送信は、事業者の指示に基づき行われます。
8. 国際移転
8.1. トルコ の事業者
事業者が トルコ に所在する場合、国外のサブプロセッサーへの事業者個人データの移転は、KVKK 第9条および個人データの国外移転に関する手続および原則の規則に基づき、まず十分性認定を根拠とし、十分性認定がない場合は、個人データ保護委員会が公表する標準契約などの適切な保護措置を根拠とします。当該移転のために必要な場合、事業者は、Planfly が事業者に代わって標準契約も締結することを承認します。
8.2. 欧州経済領域の事業者
事業者から Planfly への事業者個人データの移転に GDPR が適用される場合、当事者間には標準契約条項のモジュール2(データ管理者からデータ処理者)、または事業者がデータ処理者である場合はモジュール3(データ処理者からデータ処理者)が適用され、これらのモジュールは参照により本契約に組み込まれます。事業者はデータ輸出者、Planfly はデータ輸入者です。以下の選択事項が適用されます。
- 条項7(加入条項)が適用されます、
- 条項9(a)については選択肢2(包括的な書面による承認)が適用され、事前通知期間は本契約第7節の30日間となります、
- 条項11(a)の任意の文言は適用されません、
- 条項13の所管監督当局は、データ輸出者が設立された加盟国の監督当局です。データ輸出者が欧州連合に設立されていない場合は、GDPR 第27条に基づく代表者が所在する加盟国の監督当局、または代表者の指定が不要な場合は、データ主体が所在する加盟国のいずれかの監督当局となります、
- 条項17については選択肢2が適用されます。標準契約条項の準拠法は、データ輸出者が設立された加盟国の法律、または当該法律が第三者受益権を認めない場合はアイルランド法となります、
- 条項18(b)の紛争は、データ輸出者が設立された加盟国の裁判所、またはデータ輸出者が欧州連合に設立されていない場合はアイルランドの裁判所が解決します、
- 標準契約条項の附属書Iは本契約の附属書1、附属書IIは附属書2、附属書IIIは附属書3です。
8.3. 英国の事業者
移転に UK GDPR が適用される場合、第8.2節の標準契約条項が UK Addendum と併せて適用されます。UK Addendum の表1に関する当事者の詳細は附属書1に、表2に関するモジュールおよび選択事項は第8.2節に、表3に関する附属書の情報は附属書1から3に記載しています。表4については、輸入者および輸出者の双方が、UK Addendum 第19節に定めるところにより同補遺を終了できます。UK Addendum と標準契約条項に相違がある場合は、UK Addendum が適用されます。
8.4. スイスの事業者
移転に FADP が適用される場合、第8.2節の標準契約条項に以下の修正を加えて適用します。移転に FADP が適用される範囲で、所管監督当局は連邦データ保護・情報コミッショナー(FDPIC)とします。「加盟国」という用語は、スイスのデータ主体が常居所で請求を提起することを妨げるように解釈してはなりません。GDPR への参照は、FADP の対応する規定への参照として読み替えます。
8.5. その他の国および再移転
その他の国の事業者について、Planfly は、当該事業者の所在国の法律が国外移転に要求する保護措置を設けるため、合理的な協力を行います。Planfly からサブプロセッサーへの再移転は、十分性認定(米国のサブプロセッサーについては EU-U.S. Data Privacy Framework およびその英国・スイス拡張)、または標準契約条項および英国・スイス向けの修正に基づきます。
9. データ主体の請求
事業者がデータ主体の請求に回答できるよう、Planfly は、顧客記録の閲覧、エクスポート、訂正および削除などのツールをダッシュボードで提供し、必要に応じて合理的な追加の支援を行います。Planfly が事業者個人データに関する請求を直接受け取った場合は、不当に遅滞することなく事業者に転送し、データ主体を事業者に案内することを除き、事業者の指示なしに請求に回答しません。
10. 個人データ侵害
Planfly は、個人データ侵害を認識した場合、不当に遅滞することなく、実行可能な場合は48時間以内に事業者に通知します。通知には、その時点で判明している範囲で、侵害の性質、関係するデータ主体および記録のカテゴリーならびにおおよその件数、想定される結果、実施済みまたは予定する措置、Planfly の連絡先を記載し、情報が判明するに従って補足します。Planfly は、事業者が個人データ保護委員会、所管監督当局およびデータ主体への通知義務を履行できるよう、合理的な支援を行います。侵害の通知は、Planfly がその過失を認めることを意味しません。
11. 影響評価および事前協議
Planfly は、処理の性質および入手可能な情報を考慮し、事業者がデータ保護影響評価を実施し、必要な場合に監督当局と協議できるよう、合理的な情報および支援を提供します。
12. 削除および返還
事業者は、サブスクリプション期間中およびアカウント閉鎖前に、ダッシュボードから顧客記録をエクスポートできます。事業者アカウントの削除後、Planfly は30日以内に事業者個人データを削除または匿名化します。バックアップ内の写しは、バックアップサイクルの完了時、遅くとも35日以内に削除され、それまでは暗号化した状態で災害復旧の目的に限って保存されます。Planfly に適用される法律がより長い保存期間を要求する記録(決済モジュールの取引記録および同意記録など)は、その目的および必要な期間に限り保存されます。
13. 情報提供および監査
Planfly は、本契約の遵守を示すために必要な情報(本契約、附属書2の措置、附属書3の一覧、および事業者の合理的な質問への回答)を事業者に提供します。これらの情報によって合理的な疑義が解消できない場合、または所管当局が要求する場合、事業者は自己の費用で、秘密保持義務を負う独立した監査人による監査を実施できます。監査は年1回を上限とし、少なくとも30日前の書面による通知を行い、営業時間内に実施します。監査には、他の顧客のデータ、または Planfly の安全を危険にさらす情報へのアクセスは含まれません。標準契約条項の条項8.9に基づく権利は影響を受けません。
14. 公的機関からの要請
公的機関または裁判所から事業者個人データへのアクセスの要請を受けた場合、Planfly は、法律が禁止するときを除き、不当に遅滞することなく事業者に通知します。要請の適法性を評価し、違法と判断する要請については適用法上利用可能な手段で争い、法律により要求される最小限のデータのみを開示します。
15. 米国各州法に関する追加条件
事業者個人データに CCPA またはその他の米国各州のプライバシー法が適用される場合、Planfly はサービス提供者およびデータ処理者として、以下を遵守します。
- 事業者個人データを販売せず、異なる文脈にまたがる行動ターゲティング広告のために共有しません、
- 附属書1に定める事業上の目的のために、事業者との直接の取引関係の範囲内でのみ、事業者個人データを保存、利用および開示します、
- 法律が認める場合を除き、事業者個人データを、他の者から受領する個人データまたは自らの交流において収集する個人データと結合しません、
- これらの法律を遵守して要求される保護水準を提供し、その義務を履行できなくなったと判断した場合は事業者に通知します、
- 本契約に従ったデータ利用を確認し、不正な利用を停止・是正するための合理的かつ適切な措置を、事業者が講じることを認めます、
- 消費者の請求への対応について事業者と協力します、
- サブプロセッサーにも同じ義務を課します。
ワシントン州 My Health My Data Act および類似の消費者健康データ法について、Planfly は、事業者の指示に従い、本契約の範囲内でのみ消費者健康データを処理します。これらの法律に基づくプライバシーポリシーおよび同意の義務は事業者が負います。
16. HIPAA
Planfly は、米国1996年医療保険の携行性と責任に関する法律(HIPAA)に基づく業務提携先契約を締結せず、そのサービスは HIPAA が課す義務を満たすために設計されたものではありません。HIPAA にいう「適用対象事業体」または「業務提携先」である事業者は、保護対象医療情報(PHI)の作成、受領、保存または送信に Planfly を利用しないことに同意します。
17. 責任
本契約に基づく当事者の責任には、利用規約の責任に関する規定が適用されます。本規定は、標準契約条項およびデータ保護法令に基づくデータ主体の権利を制限しません。
18. 期間および終了
本契約は、利用規約が有効である限り有効に存続します。利用規約の終了後も、Planfly が事業者個人データを処理または保存する限り、関連規定が引き続き適用されます。
19. 変更
Planfly は、法令の変更、所管当局の決定またはサービスの変更により、本契約を更新できます。事業者に不利益をもたらす重要な変更は、その発効の少なくとも30日前に通知します。標準契約条項および UK Addendum の正式に改訂または置換された版は、その発効日から適用されます。
20. 言語および準拠法
本契約はトルコ語および英語で作成されています。アカウントの国が トルコ である事業者についてはトルコ語版が、それ以外の事業者については英語版が優先されます。標準契約条項および UK Addendum にはそれぞれの規定に指定する法律が適用され、本契約のその他の規定については、利用規約の準拠法および管轄に関する規定が適用されます。
附属書1:処理の詳細
A. 当事者
- データ輸出者/データ管理者: 事業者。名称、住所および連絡先は事業者アカウントに記録されています。活動:予約によるサービスの提供。役割:データ管理者(事業者が他のデータ管理者のために行為する場合はデータ処理者)。
- データ輸入者/データ処理者: Mobiza Teknoloji、Ovaakça Santral Mah. Ovaakça Fatih Sultan Mehmet Cad. No: 86/2, 16335 Osmangazi, Bursa, Türkiye。連絡先:legal@planfly.com.tr。活動:Planfly オンライン予約ソフトウェアサービス。役割:データ処理者。
- 事業者が利用規約に電子的に同意した日が、当事者が本契約および標準契約条項に同意した日となります。
B. 処理および移転の説明
- データ主体のカテゴリー: 事業者の顧客および予約者(依頼者、患者、会員、生徒など)ならびにその法定代理人、事業者のスタッフおよびチームメンバー、レビューを投稿する者。
- 個人データのカテゴリー: 本人および連絡先の情報(名、姓、電話番号、メールアドレス)、予約情報(サービス、スタッフ、日付、時刻、状態、キャンセルおよび無断欠席の記録、予約メモ)、事業者が追加する生年月日、タグ、非公開メモおよび予約履歴、予約履歴から計算し事業者にのみ表示する来訪可能性の指標、問診・事前質問への回答、通知および配信の記録、レビュー、プライバシー通知・同意・商業的メッセージの同意に関する記録(日付、IP アドレス、ブラウザ情報、文面の版)、決済モジュールを利用する場合は限定的な決済データ(金額、日付、取引番号、カード種別およびマスクされた下4桁。カード番号およびセキュリティコードは処理しません)、オンライン予約の会議リンク、スタッフの情報(氏名、役職、写真、勤務時間、ユーザーアカウント)、セキュリティログおよび Cookie を用いない訪問統計。
- 特別なカテゴリーのデータ: 事業者の選択によっては、問診・事前質問への回答、予約メモおよび顧客メモに健康データが含まれることがあります。追加の保護措置:顧客カードの非公開メモのデータベース内での暗号化、役割に基づくアクセス、リマインダーにサービス名を表示しない控えめなメッセージの設定、任意の明示的同意の日時・IP アドレス・文面の版と併せた記録、および附属書2の措置。
- 移転の頻度: 継続的。
- 処理の性質: ホスティング、保存、整理、表示、送信(メール、SMS、プッシュ通知)、計算(空き状況、統計)、エクスポートおよび削除。
- 処理の目的: 事業者へのオンライン予約、カレンダー、顧客記録、通知、レビュー、統計、および利用する場合はオンライン決済サービスの提供、ならびにこれらのサービスのセキュリティ、サポートおよび保守。
- 保存期間: 事業者がダッシュボードで行う削除および設定に従い、遅くとも本契約第12節の期間内。
- サブプロセッサーへの移転: 附属書3に記載する対象、性質および期間に従います。
C. 所管監督当局
欧州経済領域の事業者については第8.2節に基づき定まる当局、英国については情報コミッショナー事務局(ICO)、スイスについては連邦データ保護・情報コミッショナー(FDPIC)、トルコ の事業者については個人データ保護委員会。
附属書2:技術的・組織的措置
- 通信の安全性: すべての接続における TLS(HTTPS)による暗号化通信、および HTTP Strict Transport Security。
- アクセス制御: 事業者ごとのデータ分離、役割に基づく権限設定(所有者、管理担当者、スタッフ)、任意の二要素認証、ハッシュ形式でのみ保存するパスワード、HttpOnly・Secure・SameSite 属性を備えるセッション Cookie および CSRF 対策。
- 暗号化: 顧客カードの非公開メモ、決済機関のカードキーおよびアカウントキー、決済アカウント情報、第三者のアクセストークンのデータベース内での暗号化、およびデータベースバックアップの暗号化。
- アプリケーションの安全性: レート制限、ボット用トラップおよび不正使用の検知、コンテンツセキュリティポリシー(CSP)およびセキュリティヘッダー、入力値の検証。
- インフラの安全性: データベースおよびキャッシュサービスをインターネットに公開しないこと、サービス拒否攻撃および悪意ある通信へのネットワーク層での防御。
- ログ記録および監視: セキュリティ、アクセスおよび取引ログの保存ならびに確認。
- 継続性: 日次の暗号化バックアップおよび復元手順。
- データ最小化: Planfly はカード番号およびセキュリティコードを処理しません(決済ページは決済機関がホスティングします)。予約ページの統計は Cookie を用いず、IP アドレスを保存せずに維持し、Do Not Track および Global Privacy Control シグナルに従います。リマインダーには控えめなメッセージの設定を用意します。
- 人員: 最小権限、秘密保持義務、および役割変更時のアクセス権の削除。
- サブプロセッサー管理: 契約上のデータ保護・セキュリティ義務、およびセキュリティ設定の評価。
- インシデント管理: 個人データ侵害の検知および記録、ならびに本契約第10節に従う通知。
附属書3:サブプロセッサー
Planfly は、事業者個人データの処理に以下のサブプロセッサーを利用します(最終更新:10月 10, 2026)。
| 再委託先(サブプロセッサー) | サービスと処理されるデータ | 処理場所 |
|---|---|---|
| Planflyのサーバーをホストするデータセンタープロバイダー | Sunucu, veritabanı ve uygulama barındırma (tüm İşletme Kişisel Verileri) | プロバイダーのデータセンター |
| Cloudflare, Inc. (101 Townsend St., San Francisco, CA 94107, アメリカ合衆国) | İçerik dağıtım ağı, DNS ve ağ güvenliği; R2 dosya depolama (logo, kapak ve personel fotoğrafları, yüklenen dosyalar) | ABD ve Cloudflare küresel ağı |
| Google LLC (1600 Amphitheatre Parkway, Mountain View, CA 94043, アメリカ合衆国) | Şifrelenmiş veritabanı yedekleri (Google Drive); mobil uygulama anlık bildirimleri (Firebase Cloud Messaging, bildirimdeki randevu bilgileri) | アメリカ合衆国 |
| Netgsm İletişim ve Bilgi Teknolojileri A.Ş. (トルコ) | SMS gönderimi (telefon numarası ve mesaj metni) | トルコ |
| メール送信サービスプロバイダー | E-posta gönderimi (e-posta adresi ve ileti içeriği) | プロバイダーのデータセンター |
| OpenAI, L.L.C. (アメリカ合衆国) | Destek sohbet asistanı (yalnızca İşletme kullanıcılarının görüşmeye kendilerinin yazdığı bilgiler) | アメリカ合衆国 |
以下の提供者は Planfly のサブプロセッサーではありません。データは事業者の指示に基づき送信され、提供者が自己の責任で処理します。
- 事業者が自らの Google アカウントを接続する場合の Google Calendar および Google Meet(Google LLC)、
- 決済モジュールにおいて決済サービスを提供する決済機関(iyzico Ödeme Hizmetleri A.Ş. および事業者が自らのアカウントを接続する決済機関)、
- 事業者が予約ページ上にリンクする第三者のサービス。
その他の法的文書
会社情報
Planfly は Mobiza Teknoloji が開発・運営するサービスです。
- 役職
- Mobiza Teknoloji
- 住所
- Ovaakça Santral Mah. Ovaakça Fatih Sultan Mehmet Cad. No: 86/2, 16335 Osmangazi, Bursa, Türkiye
- 税務署
- ウルダー税務署
- 納税者番号
- 1280527561
- DUNS番号
- 751143161
- 企業サイト
- mobiza.com.tr