この記事は機械翻訳を使用して作成されました。
Pipedrive と GDPR
2018年5月25日は、欧州連合(EU)の一般データ保護規則(GDPR)の施行開始日です。
この新たな法律は、EU居住者に関する、またはEU域内での個人データを取り扱う事業に関わるすべての者に大きな影響を及ぼしました。個人データは営業活動の核心にあるため、Pipedriveと当社のユーザーもGDPR準拠のための対応に努めてきました。 当然ながら、営業活動の中心は個人データであり、Pipedriveおよび当社ユーザーもGDPR準拠の確保に注力しています。
この記事では、PipedriveをCRMプラットフォームとして選択した際のデータに関する役割と責任の概要を示すとともに、PipedriveがGDPRの価値観と要件に沿うために行っている取り組みを説明します。
データ処理者としてのPipedrive
Pipedriveに連絡先として保存する人物はあなたのデータ主体であり、これらの個人データについてあなたがデータ管理者(コントローラー)と見なされます。当社の利用規約およびプライバシー通知では、このデータをクライアントデータ(Pipedrive内であなたが処理するデータ)と呼んでいます。 当社の利用規約およびプライバシー通知では、これらのデータをクライアントデータ(Pipedrive内で処理されるデータ)と呼んでいます。
Pipedriveアプリを使って顧客を管理するということは、Pipedriveをデータ処理者(プロセッサー)として任命し、あなたに代わって特定の処理活動を実行するよう委託したことを意味します。
GDPR第28条によれば、管理者と処理者との関係は書面で定める必要があり(同条9項により電子形式も可)、この要件を満たさなければなりません。
ここで当社のData Processing Addendum (DPA)、利用規約およびプライバシー通知が該当します。これら3つの文書はあなたのデータ処理契約として機能し、あなたがPipedriveに対して行う個人データの処理に関する指示を定め、両当事者の権利と責任を確立します。データ処理者であるPipedriveは、データ管理者であるあなたの指示に基づいてのみクライアントデータを処理します。 これら3つの文書は、お客様のデータ処理契約書として機能し、お客様がPipedriveに対して指示する管理する個人データの処理方法および双方の権利と責任を定めるものです。 Pipedriveはデータプロセッサとして、データ管理者としてのお客様の指示に基づいてのみクライアントデータを処理します。
最後に、どのPipedrive法人があなたの契約上の相手方であるかを確認するために、当社の利用規約の第14.1節を必ずご確認ください。
すべてのEUのお客様は、エストニアに拠点を置く当社のEU法人との契約関係にあります。
データの転送
お客様からよく寄せられる話題の一つがEEA(欧州経済領域)域外へのデータ転送です。
GDPR(一般データ保護規則)は、その保護の範囲外へデータを転送する際に厳格な要件を定めています。これは当然のことで、さもなければ法の目的を果たすことができません。 これは当然のことであり、そうでなければ法の目的が果たされなくなります。
これらのデータ転送要件を満たす責任は誰にあるのでしょうか。 当社のEUのお客様は当社のEU法人と法的関係にあるため、このデータ転送はEEA内で行われます。ただし、Pipedriveがその後EEA外のサブプロセッサを利用する場合は、当社がデータを適法に転送する責任を負います。 当社のEUのお客様は当社EU法人と法的関係にあるため、このデータ転送はEEA(欧州経済領域)内にとどまります。 ただし、PipedriveがEEA外のサブプロセッサーを利用する場合は、当社がデータを適法に移転することを確実にしなければなりません。
これらの転送についての透明性を確保するため、当社のサブプロセッサ一覧ページに最新のリストを掲載します。このリストには、どのデータが関係するか、またEEAを出た後もデータが適切に保護されていることをどのように担保しているかが説明されています。 このリストでは、どのデータが該当するか、またEEAを離れた後も当該データが十分に保護されていることをどのように確保したかについても説明します。
これを実現するために、第三者サービスプロバイダーがEU-USデータプライバシーフレームワークで認証済み、または当社とのデータ転送に関するEU委員会の標準契約条項に署名済みであることを確認しています。 ただし、データ転送メカニズムとしてDPFには依存していないことを重要な点としてご留意ください。
データを地域や国間で移転する際は、該当するデータプライバシー関連法や規則を遵守し、データの暗号化や契約合意(該当する場合にはDPA、SCCなど)といった適切な保護措置を講じて、コンプライアンスとクライアントのデータプライバシー保護を確実にしています。
データ管理者としてのPipedrive
さらに、Pipedriveは、当社のウェブアプリ、モバイルアプリおよびウェブサイトの利用者であるあなたに関して当社が収集する個人データのデータ管理者としての役割を果たします。
まず第一に、当社はあなたとの契約を履行するために必要なデータを処理します(GDPR第6条1項(b))。
次に、当社は法的義務(GDPR第6条(1)(c))遵守のためにデータを処理します。 これは主に、GDPRに基づく説明責任義務を果たすために必要な財務データや情報を含みます。
第三に、当社はGDPR第6条1項(f)に基づく正当な利益のためにあなたの個人データを処理します。
ここでいう「正当な利益」とは何ですか?
- アプリを改善して、あなたの生産性を高めること
- あなたのデータとPipedriveのシステムの安全性を確保すること
- 製品およびその機能の責任あるマーケティング
この情報が、EUのデータ保護要件により適切に対応するのに役立てば幸いです。
PipedriveはGDPRにどのように対応していますか?
ヨーロッパにルーツを持つ企業として、PipedriveはEU一般データ保護規則(GDPR)が企業にもたらす影響を理解する立場にあります。
Pipedriveのユーザーおよびその顧客のプライバシーに対するニーズを重視しており、そのためPipedriveが処理する個人データを保護するために、GDPRに沿った技術的・組織的対策を実施しており、今後も改善を続けていきます。
内部プロセス、セキュリティおよびデータ転送
GDPR準拠の重要な部分は、手順が備わっていること、およびデータプロセスがマッピングされ監査可能であることを保証することです。 このため、当社は開発サイクルに「Privacy by Design(設計時点でのプライバシー保護)」及び「Security by Design(設計時点でのセキュリティ確保)」の原則に基づく要素を組み込み、機能を構築しています。
当社が代理で処理するクライアントデータへのアクセスは、厳格に制限されています。 当社の内部手順およびログにより、この点に関してGDPRの説明責任要件を満たしていることを確実にします。
当社では、サードパーティのサービスプロバイダーの導入と、これらの第三者がPipedriveおよびその顧客がプライバシーおよびセキュリティについて抱く高い期待に応えることを確認するためのツール導入のプロセスを確立しています。
データ主体からのアクセス要求への対応準備
データ主体が自身の個人データを所有することはGDPRの中核です。したがって、データ主体によるデータの削除、修正、移転の要求に対応する準備が整っています。 したがって、当社はデータ主体からのデータ削除・変更・移転などのリクエストに迅速に対応する準備が整っています。
つまり、当社のカスタマーサポート担当者とそれを支援するエンジニアは、日頃ご期待いただいている優れたカスタマーサポートを提供するだけでなく、個人データに関するあらゆる事項について的確に対応できる体制を整えています。
ドキュメント
当社の 利用規約 および プライバシー通知 は、透明性を高め、GDPR の要件への準拠を確保するために定期的に更新されています。
これらの文書はお客様との関係の基盤を成すため、当社の取り組みとお客様の権利について包括的かつ透明性のある説明を提供する必要があります。
さらに、GDPR の説明責任要件への準拠を確実にするため、当社はすべてのデータ処理活動を継続的に把握しています。
トレーニング
上記のすべては、社内で行われている幅広い研修活動によって支えられており、導入したGDPR準拠のプロセスが順守されるようにしています。
当社の従業員はプライバシーおよびセキュリティに関する定期的な研修・啓発プログラムを受講し、ベストプラクティスや現在の脅威、個人データの保護方法について十分に理解できるようにしています。例えば、データプライバシーおよびセキュリティに関するセッションは入社時研修の不可欠な一部であり、各部署は個人データを扱う業務に応じた研修を受けます。 例えば、データプライバシーとセキュリティに関するセッションは、オンボーディングプロセスの不可欠な要素であり、各部門ごとに個人データを取り扱う業務内容に合わせた研修が行われています。
Pipedriveは、GDPRの要件を満たすことは単にチェックリストにチェックを入れる以上の意味があると強く確信しています。当社にとって、GDPRは個人のプライバシーを尊重し、個人データの取り扱いに責任を持つことへのコミットメントを意味します。 当社にとって、GDPRとは個人のプライバシーを尊重し、個人データの取り扱いに責任を持つというコミットメントを表します。
この記事は役に立ちましたか?
はい
いいえ