当社のGDPR準拠状況。
EU一般データ保護規則(GDPR)は、欧州連合(EU)および欧州経済領域(EEA)におけるデータ保護とプライバシーに関するEU法上の規則です。この記事では、DragのGDPR準拠状況について説明します。この翻訳は便宜上提供するものです。内容に相違がある場合は、英語版が優先されます。
自社がGDPRに準拠していることを確保する必要がある企業は、利用しているプロバイダー(例:Drag)もGDPRに準拠していることを確保する必要があります。DragはGDPRに対応しており、当社が取り扱うユーザーデータを保護するため、規則を厳格に遵守しています。当社が収集するユーザー情報の一覧と、その利用、保護、共有の方法はプライバシーポリシーで開示しており、次のリンクからご覧いただけます: こちら.
当社はお客様のデータ保護に取り組んでおり、データセキュリティを強化するためのプロセス、技術、ポリシーを整備しています。以下に、11の重要なポイントと、それぞれについてDragがどのようにGDPRに準拠しているかをまとめています。
1. GDPRの認識
Dragでソフトウェア開発とインフラ保守を担当するすべての従業員は、GDPRの要件を十分に理解しています。
また、プラットフォームへのコードのデプロイ前には、データ保護責任者(本記事に記載)によるコードレビューを実施しています。これにより、GDPRの要件を理解している従業員であっても、セキュリティ侵害や不適切な実装が入り込むことを防いでいます(人による二重の安全チェックとして機能します)。
2. 当社が保持する情報
当社は、ユーザーが当社と共有するデータのみを収集し、それはユーザーに提供するサービスを改善するためです。これには次の3種類のデータが含まれます:
個人データ。
当社が個人データを収集するのは、次の2つのソースのみです:
– GmailのAPI(OAuth経由):ユーザーが認証した場合のみ。または、
– ユーザーが当社ウェブサイトの訪問時またはサービスの利用時に送信する情報(例:メールアドレス、タスク)。
一般情報
当社は、本サービスの機能向上のため、Google Analyticsなどの第三者サービスを利用して、一部の種類の情報を収集、監視、分析しています。これには、お使いのコンピューターのインターネットプロトコル(「IP」)アドレス、ブラウザの種類、ブラウザのバージョン、当社ウェブサイトへの訪問時にアクセスした特定のページが含まれます。
紹介に関する情報。
お客様がDragを友人に紹介された場合、当社はご友人のお名前とメールアドレスをお尋ねします。当社はご友人に、本サイトへのアクセスまたはサービスの利用を案内するメールを1回だけ自動送信します。Dragは、この1回限りのメールの送信と紹介プログラムの成果測定を目的として、この情報を保存します。ご友人は、次の宛先にリクエストを送信できます: access@dragapp.com までご連絡いただくことで、当社データベースからの当該情報の削除を請求できます。
保有するデータの詳細については、次をご覧ください: プライバシーポリシー.
3. プライバシーポリシーに関する周知
当社のプライバシーポリシーと 規約は、プライバシーポリシーおよび利用規約において、ユーザーと顧客に明確に伝えられています。
また、GDPRの要件を満たすため、プライバシーポリシーが更新されるたびにすべてのユーザーにメールでお知らせし、最新版のプライバシーポリシーを常にウェブサイトに掲載しています。
4. 個人の権利
GDPRに基づくDragのお客様の権利は尊重され、適切に履行されています。これには以下が含まれます:
– 情報を受ける権利:データがどのように利用されるかを、ユーザーに明確にお知らせします。
– アクセス権:当社のユーザーは、当社のアプリから自身のすべてのデータに制限なくアクセスできます。
– 訂正権:手順はとても簡単です: 当社へご連絡いただくだけで、訂正に関するご請求はすべて当社が処理いたします。
– 消去権:手順はとても簡単です: 当社へご連絡いただくだけで、消去に関するご請求はすべて当社が処理いたします。
– データポータビリティの権利:当社のユーザーは 当社へのお問い合わせ により、いつでもデータのエクスポートを受け取れます。
– プロファイリングを含む自動化された意思決定の対象とならない権利: 当社はそのような処理を行っておらず、今後も行いません。
5. 本人によるアクセス請求
当社はすべてのアクセス請求に回答し、無料ユーザー、有料ユーザーのいずれに対しても無償で対応します。
6. 同意
同意は、ユーザーがDragでアカウントを設定する際に、OAuth認証を通じて明示的に提供されます。
Dragでは、タスクの作成やメールへのコメント追加などにより、お客様がアプリケーション内でユーザーデータを送信することもできます。このデータは、ユーザーの同意を得た方法で提供されたものでなければなりません。
7. 子ども
Dragは、未成年者から故意に情報を収集することはありません。当社のウェブサイトまたはサービスを利用するには、ユーザーはお住まいの地域における成年年齢に達している必要があります。
当社は、ウェブサイトおよびサービスのユーザーの年齢を判定するためのアプリケーションやその他の仕組みを使用していません。Dragに提供されたすべての情報は、成人によって提供されたものとして取り扱われます。
ただし、未成年者が自身に関する情報を当社に提供したことが判明した場合、当社はその情報を可能な限り速やかに削除します。
8. データ侵害
当社のChrome拡張機能はすべてのバージョンについて、セキュリティポリシーに違反していないかGoogleの内部監査チームが手作業で審査し、承認後にChromeストアで公開・維持されています。
また、JWTトークンも使用しています。JWTは、当事者間で情報をJSONオブジェクトとして安全に送信するための、コンパクトで自己完結的な方式を定めたものです。
また、セキュリティポリシーが組み込まれたNode.jsのExpressフレームワークも使用しています。
また、毎年Google自身が指定する独立したセキュリティ評価会社の審査を受け、当社のソフトウェアで高水準のセキュリティ対策が実施されていることを確認しています。
上記の対策は、重大なデータ侵害が発生する可能性を低減するのに役立ちます。
当社がサービスの提供過程で処理する個人データについて、偶発的、無許可もしくは違法な破壊、紛失、改変、開示またはアクセスを認識した場合、当社は、不当な遅滞なく関係するユーザーに通知し、可能な限り速やかにインシデントの内容を説明すること、インシデントの影響を合理的に防止または軽減するために調査を行うこと、ならびにインシデントに関する情報の最新状況を関係するユーザーに定期的に提供することを約束します。
9. 設計段階からのデータ保護
新しいシステムを開発する際は、常にアーキテクチャ設計の段階でセキュリティを最優先に考えています。
10. データ保護責任者
Dragは、GDPRの要件に従い、データ保護責任者を任命しています:
名前:Brevo Vieira
役割: CTO
メール: breno@dragapp.com
所在地:ブラジル・サンパウロ
11. データ処理事業者に関するGDPR上の同意
Dragのデータ処理を委託するすべてのプロバイダーについて、GDPRに準拠していることを確認済みです。
Dragのデータ処理委託先の一覧:
| データ処理者 | 国 | 目的 | GDPR準拠 |
|---|---|---|---|
| 米国 | クラウドインフラストラクチャ、ログ、分析 | はい | |
| Crisp IM | フランス | ヘルプデスクとサポート | はい |
| Stripe | 米国 | 決済ゲートウェイ | はい |
| Sendgrid | 米国 | メール配信サービス | はい |
| ActiveCampaign | 米国 | メール配信サービス | はい |
お問い合わせ
当社のGDPRへの対応についてご質問がある場合は、次の宛先までお問い合わせください: access@dragapp.com.
