パートA — Prusa Connectサービスにおける個人データ処理ポリシー
1. Prusa Connectサービスの利用に関する本個人データ処理ポリシー(以下「Connectデータ処理ポリシー」)は、運営者のウェブサイトで入手可能なPrusaプライバシーポリシー(以下「一般プライバシーポリシー」)をConnectサービスに関連して補完するものです。一般プライバシーポリシーはConnectデータ処理ポリシーの影響を受けず、PRUSAサービスの提供におけるすべての個人データ処理に適用されます。Connectデータ処理ポリシーは、Connectサービスの性質から生じる特定の事項のみを規定し、補完します。
2. 本Connectデータ処理方針で定義されていない大文字の用語は、Prusa Link、Prusa Connect、Prusa Connect Farmの利用規約(以下「Connect規約」)または一般プライバシーポリシーに定められた意味を有します。
3. このConnectデータ処理ポリシーは、Connectサービスを有効化、注文、または使用するすべてのユーザーに、その使用期間中適用されます。一般プライバシーポリシーとこのConnectデータ処理ポリシーとの間に矛盾がある場合、Connectサービスに関してはConnectデータ処理ポリシーが優先されます。
4. 本Connectデータ処理方針を発行する個人データ管理者は、Prusa Research a.s.(ID番号:06649114、登記上の事務所所在地:Partyzánská 188/7a, Holešovice, 170 00 Prague 7, Czech Republic)(以下「オペレーター」)です。データ保護に関する連絡先:[email protected]。
Prusa ConnectおよびPrusa Connect Farmは、個人データが運営者のサーバーを通過するクラウドサービス(SaaS)です。データ保護の観点から決定的なのは、基本的なPrusa ConnectサービスまたはPrusa Connect Farmが使用されているかどうかではなく、その使用の性質です。自然人がこれらのサービスを個人的または家庭的な活動のみに排他的に使用する場合、純粋に個人的または家庭的な活動の例外が適用され、運営者は当該個人のデータに関して独立した管理者として行動します。一方、サービスが組織内(ビジネス、専門職、教育、研究、趣味、または個人的または家庭的な活動以外の活動)で使用される場合、運営者が個人データに関して行動する2つの異なる役割を区別する必要があります。
オペレーターが処理の目的と手段を自ら決定する個人データに関して、オペレーターは独立した管理者として行動します。これには特に以下が含まれます。
この処理は、一般プライバシーポリシーおよびこのConnectデータ処理ポリシーに準拠します。法的根拠と保持期間は、一般プライバシーポリシーに基づいています。
ユーザーが個人的または家庭的な活動以外の活動において、組織に代わってサービスに入力、アップロード、または処理する個人データ、および組織が目的と手段を決定する個人データに関して、オペレーターは処理者として、組織は管理者として行動します。これには特に以下が含まれます。
この処理に関して、組織は管理者であり、目的と手段を決定し、関係者に対して、特にGDPR第13条および第14条に基づく情報提供義務を負います。組織(管理者)とオペレーター(処理者)の関係は、GDPR第28条に基づく個人データ処理契約(以下「DPA」ともいう)によって規定されます。— 本Connectデータ処理ポリシーの付属書を参照してください。
Important notice for the Organisation Representative: If you enter into the service personal data of third parties (in particular Team members as employees or collaborators, end customers from a marketplace or persons captured by a camera system), the Organisation on whose behalf you act is the controller in relation to such data. The Organisation is responsible for the lawful basis of the processing, for fulfilling the information obligation towards the persons concerned, and for compliance with data protection and labour law regulations. The Operator processes such data only in accordance with the Organisation’s instructions on the basis of the DPA (see the annex to this Connect Data Processing Policy).
以下の概要は、サービスに関連して処理される個人データの主要なカテゴリとオペレーターの役割をまとめたものです。
| 例 | オペレーターの役割 | |
|---|---|---|
| 識別と会計(アカウント) | 氏名、Eメール、PRUSA ACCOUNT ID、請求データ、サブスクリプション | 管理者 |
| 運用とセキュリティ | アクセスログ、IPアドレス、技術識別子 | コントローラー |
| チームメンバーデータ | 氏名、Eメール、役割、権限、チーム内の活動および使用記録 | 処理者* |
| コンテンツと生産データ | プリントタスク、ファイル、注文、材料データ(個人データが含まれる場合) | 処理者* |
| API / マーケットプレイスデータ | コネクタを介して送信される注文におけるエンド顧客のデータ | 処理者* |
| カメラストリームと録画 | プリンター/職場からの人物を捉えるビデオストリーム | 処理者* |
* 組織に代わる処理者 — 組織が管理者です。この体制はDPAによって規定されます(本Connectデータ処理ポリシーの付属書を参照)。
オペレーターが管理者である処理には、以下が適用されます。
| 法的根拠(GDPR) | 保持期間 | |
|---|---|---|
| Connectサービスの提供と運用 | 契約の履行 — 第6条(1)(b) | サービス利用期間および最終ログインから5年間(一般プライバシーポリシー参照) |
| セキュリティ、誤用防止、サービスの安定性 | 正当な利益 — 第6条(1)(f) | より長い期間が必要な場合を除き、原則として最大12ヶ月 |
| 請求および法的義務の履行 | 法的義務 — 第6条(1)(c) | 法律で定められた期間(税務/会計規制) |
| サービスの開発と改善 | 正当な利益 — 第6条(1)(f); 可能な限り集計/仮名化されたデータ | 所定の目的のために必要な期間 |
1. Prusa Connect Farmには、印刷タスクの自動配布、生産リソースの計画、分析、性能評価のための機能が含まれています。これらの機能は、プリンターと生産リソースの調整のみを目的とし、補助的な性質のものです。
2. 運営者は、GDPR第22条の意味における自然人の自動化された個別意思決定またはプロファイリングを目的としてこれらの機能を運用しません。これらの機能の出力を自然人(特にチームメンバー)の評価、監視、または管理に利用することは、組織代表者の決定と責任においてのみ行われます。そのような場合、組織が管理者であり、GDPRおよび雇用規制の遵守に責任を負います(Connect規約第5.5条を参照)。
1. サービス内で利用可能となるカメラストリームおよび録画については、組織が管理者となります。組織は、特にカメラシステムの運用に関する法的根拠、関係者に対する情報提供義務の履行、および録画の範囲と保持期間の設定について責任を負います。
2. API統合およびマーケットプレイスコネクタを介して送信されるデータについては、オペレーターは技術的なインターフェースのみを提供し、組織に代わって処理者として機能します。オペレーターは、そのようなデータのコンテンツまたは正確性を検証せず、自身の目的のために処理することもありません。
1. 受領者の範囲とカテゴリー、および欧州経済領域外への個人データの転送条件は、一般プライバシーポリシーに準拠します。オペレーターが組織に代わって処理者である処理については、副処理者の関与およびEEA外への転送はDPAに準拠します。このConnectデータ処理ポリシーの付録を参照してください。
2. EEA外への個人データの転送については、オペレーターはGDPR第V章に従い、特に欧州委員会が採択した標準契約条項に基づき、適切な保護措置を確保するものとします。
1. データ主体の権利(アクセス、訂正、消去、制限、データポータビリティ、異議、同意の撤回、監督機関への苦情)およびその行使方法は、一般プライバシーポリシーに準拠します。
2. 権利がオペレーターが組織に代わって処理者である個人データ(特にチームメンバーデータ)に関するものである場合、管理者である組織がそれらを処理する権限を有します。そのような人物がオペレーターに連絡した場合、オペレーターは不当な遅延なく組織に照会し、DPA(このConnectデータ処理ポリシーの付録を参照)に基づき組織に協力するものとします。
1. 本Connectデータ処理ポリシーは2026年10月1日に発効します。オペレーターは、Connectデータ処理ポリシーを合理的な範囲で更新する権利を有し、Connect規約第10.2条と同様の方法で、ユーザーに重要な変更を通知するものとします。
2. Connectデータ処理ポリシーの最新版は、Connect利用規約および一般プライバシーポリシーとともに、常にオペレーターのウェブサイトで入手可能です。
本データ処理契約(以下「DPA」)は、Connectデータ処理方針の不可欠な一部であり、その付属書を構成し、Prusa Connect、Prusa Link、Prusa Connect Farmの利用規約(以下「Connect規約」)を補完するものです。本DPAは、Prusa Research a.s.(登記上の事務所所在地:Partyzánská 188/7A, 170 00 Prague 7, Czech Republic)(以下「処理者」)が、組織(以下「管理者」)に代わって、Prusa Connectサービス(以下「サービス」)の利用に関連して個人データを処理することを規定します。
本DPAの目的において、「組織」および「組織代表者」は、Connect利用規約で与えられた意味を有します。管理者は、サービスが専門的またはその他の非個人的/非家庭的な目的で使用される組織です。本DPAは、組織代表者によって組織に代わって締結されます。
本DPAは、組織代表者が組織に代わってサービスを有効化または注文した時点で発効します。組織代表者は、組織に代わってサービスを有効化、注文、または使用することにより、本DPAを受諾し、組織を代表し、本DPAに拘束する権限があることを確認します。そのような権限がない場合は、本DPAを受諾せず、組織に代わって個人データを提供しないでください。自然人がサービスを個人的または家庭的な目的のみに使用する場合、管理者と処理者の関係は発生せず、本DPAは適用されません。
両当事者は、処理者がConnect利用規約(「マスター契約」)に基づきサービスを提供する文脈において、適用されるEUデータ保護法、特に一般データ保護規則(GDPR)への準拠を確保するために本DPAを締結します。
本DPAに記載されている用語は、以下に割り当てられた意味を有します。
「GDPR」とは、個人データの処理に関する自然人の保護および当該データの自由な移動に関する、2016年4月27日の欧州議会および理事会の規則(EU)2016/679を意味し、指令95/46/ECを廃止するものです(一般データ保護規則)。
「EUデータ保護法」とは、GDPRおよびGDPRの国内実施を含むがこれに限定されない、本DPAの当事者に適用される可能性のある、個人データの処理に関連する適用法に基づく法律および規制を意味します。
「処理者」とは、Prusa Connectサービスの運営者であるPrusa Research a.s.(登録事務所所在地:Partyzánská 188/7A, 170 00 Prague 7, Czech Republic)を意味します。この用語は、EUデータ保護法に定められた意味も有します。
「管理者」とは、処理者がサービスを通じて行う個人データ処理の範囲と目的を決定し、組織代表者が本DPAを締結する組織を意味します。管理者は、EUデータ保護法における「管理者」の意味を有します。
「組織」および「組織代表者」は、Connect規約に定められた意味を有します。
「処理」、「監督機関」、「個人データ侵害」はそれぞれ、EUデータ保護法に定められた意味を有します。
「データ主体」は、EUデータ保護法に定められた意味を有し、個人データが処理される自然人を指す対応する用語を含みます。
「再処理者」は、EUデータ保護法に定められた意味を有し、以下に説明するように、管理者が承認した処理者の再処理者を指定します。
「個人データ」とは、本DPAに従って管理者によって、または管理者に代わって処理者に提供および/または転送される個人データ(EUデータ保護法で定義されている)を意味します。
「サービス」とは、処理者が社内で開発し運営するクラウド遠隔印刷ソリューションであるPrusa ConnectおよびPrusa Connect Farmサービスを意味します。本サービスは、Connect規約で定義されているConnectサービスの一部を構成します。
「標準契約条項」とは、欧州委員会が委員会実施決定(EU)2021/914で承認した、第三国への個人データ転送に関する標準契約条項、またはこれを修正もしくは置き換える欧州委員会が承認した一連の条項を意味します。
「EU」とは、欧州連合を意味します。
「EEA」とは、欧州経済領域を意味します。
2.1 マスター契約に従い管理者にサービスを提供する過程で、処理者は個人データにアクセスし、処理する必要が生じます。したがって、管理者は、本DPAにさらに詳しく規定されているとおり、管理者に代わって、管理者の指示に従い、個人データを処理するよう処理者に委託します。
2.2 したがって、処理者は、管理者に代わって個人データを処理するものとします。
2.3 疑義を避けるため、両当事者は、処理者が本DPAに明記された目的以外の目的、特に処理者自身の目的のために個人データを処理することを許可されないことに同意します。
3.1 処理者は、管理者が提供する個人データを、文書化された指示、本DPAに含まれる規定、および管理者がいつでもその裁量で発行する特定の指示にのみ従って処理するものとします。管理者は、特に、使用される技術の範囲内で、データ処理の種類、範囲、および方法に関する指示を与えることができます。
3.2 処理者が、指示がEUデータ保護法に違反すると判断した場合、直ちに管理者に通知するものとします。
4.1 処理者は、本DPAの別紙1に定めるデータ主体のカテゴリーに関連する個人データの種類を、特定の目的のためにのみ処理するものとし、管理者の文書化された指示に従う場合、または処理がEU法もしくは処理者が従うEU加盟国の法律によって要求される場合を除き、管理者の個人データを処理、転送、変更、修正、または改変したり、管理者の個人データを第三者に開示または開示を許可したりしないものとします。後者の場合、処理者は、当該法律によって許可される範囲で、当該個人データを処理する前に、その法的要件を管理者に通知するものとします。
5.1 本DPAは、発効日から、管理者に代わって個人データの処理を必要とするサービスが終了するまで、いかなる場合でもマスター契約の終了まで有効とします(5.2および5.3項に従う)。
5.2 処理者が本DPAのいずれかの規定に重大な違反を犯した場合、管理者は書面により処理者に対し、管理者が指定する期間内に違反を是正するよう求めることができます。上記の通知期間が経過しても違反が是正されない場合、管理者は、本DPAおよび適用法に基づく権利に加えて、処理者へのさらなる書面通知により、本DPAを直ちに終了する権利を有しますが、その義務を負うものではありません。本DPAのいずれかの規定に対する重大な違反は、マスター契約に対する重大な違反とみなされます。
5.3 本DPAの満了または終了は、かかる満了または終了後も効力を有すると明示的に規定されている本DPAの規定、または関連する規定自体がこれを規定していないにもかかわらず、かかる満了または終了後も必然的に効力を有し続けなければならない規定に影響を与えないものとします。前述の規定を損なうことなく、または制限することなく、本DPAの満了または終了後も、本5.3項および13.、15.、16.項は完全に効力を有するものとします。
6.1 最新技術、実装コスト、処理の性質、範囲、文脈、目的、および自然人の権利と自由に対する様々な可能性と重大性のリスクを考慮し、処理者の責任範囲内において、処理者は個人データ保護の特定の要件への準拠を確保するために、内部企業組織を構築するものとします。処理者は、適用されるデータ保護規制の要件に従い、個人データを誤用および損失から適切に保護するために、適切な技術的および組織的措置を自己の費用で講じるものとします。個人データに関する以下の措置には、以下が含まれますが、これらに限定されません。
6.1.1 処理システム、ネットワーク、およびサービスの継続的なセキュリティ、機密性、完全性、可用性、および回復力を確保する能力。
6.1.2 物理的または技術的なインシデントが発生した場合に、個人データの可用性とアクセスをタイムリーに復元する能力。
6.1.3 処理のセキュリティを確保するための技術的および組織的措置の有効性を定期的に監視、テスト、評価、および査定するプロセス。
6.1.4 権限のない者がデータ処理システムにアクセスすることを防止すること(物理的アクセス制御)。
6.1.5 データ処理システムが権限なく使用されることを防止すること(論理的アクセス制御)。
6.1.6 処理者は、個人データを第三者に代わって処理されるデータと論理的に分離して保持するものとします。
6.1.7 適切な場合、個人データの暗号化および仮名化を適用すること。
6.1.8 データ処理システムを使用する権限のある者が、正当なアクセス権に従ってアクセスする権限のある個人データのみにアクセスできるようにし、処理または使用中および保存後に、個人データが権限なく読み取られたり、コピーされたり、変更されたり、削除されたりしないようにすること(データアクセス制御)。
6.1.9 電子的な送信、輸送、または記憶媒体への保存中に、個人データが権限なく読み取られたり、コピーされたり、変更されたり、削除されたりしないようにし、データ送信設備による個人データの転送の対象となるエンティティを確立および検証できるようにすること(データ転送制御)。
6.1.10 個人データがデータ処理システムに入力されたか、変更されたか、または削除されたか、および誰によって行われたかを文書化するためのロギングおよび監査証跡の確立を確保すること(入力制御)。
6.1.11 情報セキュリティポリシー、セキュリティインシデント管理、継続計画を維持すること。これには、とりわけ、実施された分析と個人データのリスク管理に関する説明、さまざまな責任と組織規則の説明、セキュリティインシデントの管理方法の説明、設置後にセキュリティシステムを最新の状態に保つために導入された措置が含まれます。
6.1.12 必要な能力を持ち、適切に訓練され、情報セキュリティに関するさまざまな責任が明確であることを保証し、情報ポリシーで定義された責任が実行されることを保証し、情報セキュリティガバナンスの役割と両立しない職務を遂行したり責任を負ったりしない情報セキュリティ責任者を選任することにより、情報セキュリティを組織すること。
6.1.13 個人データの媒体およびデータを処理するコンピュータシステムが配置されている建物、敷地、設備に関するセキュリティおよび監視、ならびに火災、侵入、水害の場合の予防、検出、運用手順によって、物理的環境のセキュリティを確保すること。
6.1.14 処理業務のリスクプロファイルに比例した、完全かつ最新の文書を維持すること。これには、実施されたセキュリティ対策の技術文書、および本DPAの要件への準拠を実証するために必要なその他の情報が含まれますが、これらに限定されません。
6.1.15 個人データが関連する管理者の指示(指示の管理)にのみ従って処理されることを保証すること。
6.2 上記6.1項に記載された措置は、特に、最先端の暗号化技術の使用を含みますが、これに限定されません。
6.3 適切なセキュリティレベルを評価する際には、特に、処理によって生じるリスク、特に、送信、保存、またはその他の方法で処理された個人データの偶発的または違法な破壊、損失、改ざん、不正な開示、またはアクセスによるリスクを考慮に入れるものとします。
6.4 処理者は、GDPR第32条から第36条に定められた義務の遵守を確保するために管理者を支援し、個人データに関連して処理者の責任の下で処理活動の記録を維持するものとします(GDPR第30条に指定されたとおりに、その条件に従って)。
6.5 10.1項を損なうことなく、処理者は、業務の重大な中断、データ保護違反の疑い、およびデータの処理におけるその他の不規則性が発生した場合、不当な遅延なく管理者に通知するものとします。
6.6 処理者は、法令により禁止されている場合を除き、データ保護当局によって実施された管理/チェックおよびその他の措置について、不当な遅延なく管理者に通知するものとします。
6.7 処理者は、本契約に基づくデータ保護およびセキュリティに関する義務の遵守について、定期的な管理チェックを実施するものとします。
7.1 処理者は、個人データにアクセスする可能性のある従業員、代理人、または請負業者の信頼性を確保するために合理的な措置を講じるものとし、各ケースにおいて、アクセスがその者の職務の遂行に厳密に必要であるとして、個人データにアクセスする必要がある個人に厳密に限定されることを保証し、そのようなすべての個人が以下であることを保証するものとします。
7.1.1 個人データの機密性について知らされ、個人データに関する本DPAに基づく処理者の義務を認識していること。
7.1.2 情報セキュリティおよびプライバシー、特に関連するEUデータ保護法に関して適切なトレーニングを受けていること。
7.1.3 守秘義務契約または職業上もしくは法定の守秘義務の対象であること。および
7.1.4 個人データにアクセスする際に、ユーザー認証およびログオンプロセスの対象であること。
7.2 上記に記載された約束は、関連する個人の個人データへのアクセスが終了した後も、合理的な期間継続するものとします。
8.1 サービス提供の目的のため、管理者はここに指定された再処理者を承認し、以下の要件に従い、管理者に代わって個人データの処理および転送を含む、サービス提供に関連して新しい再処理者を雇用するための処理者への一般的な書面による同意を付与します。
8.1.1 処理者は、本DPAに基づき個人データを処理するために使用されるサブ処理者の最新リストを維持するものとし、そのリストはhttps://www.prusa3d.com/p/prusa-connect/subprocessor/で入手可能です。このリストは、処理者の単独の裁量により、本DPAに従って定期的に見直され、随時更新されることがあります。
8.1.2 処理者が再処理者に個人データへのアクセスを許可する前に、処理者は少なくとも10日前に処理者の関連ウェブサイトで必要な更新を行うものとします。管理者は、そのような委任から5日以内に書面で理由のある異議を申し立てる権利を留保します。そうでない場合、管理者は関連する再処理者による個人データの処理に同意したものとみなされます。管理者が再処理者の任命に合理的に異議を申し立てる場合、当事者は解決に達することを目的として誠実にそのような異議を議論するものとしますが、これが不可能な場合、管理者は基本契約を停止または終了する権利を留保します。
8.2 各再処理者に関して、処理者は以下を行うものとします。
8.2.1 要求に応じて、各再処理者が行う処理の完全な詳細を管理者に提供すること。
8.2.2 各再処理者に対して適切なデューデリジェンスを実施し、GDPRおよび本DPAの要件を満たす方法で処理が行われるように、適切な技術的および組織的措置を実施するための十分な保証を含む、本DPAによって要求される個人データの保護レベルを提供できることを確認すること。
8.2.3 処理者と各再処理者との間の契約に、本DPAに定められたものと同じ条件を含めること。要求に応じて、処理者は、再処理者との契約のコピーを管理者に提供し、そのレビューを受けるものとします。
8.2.4 その契約がEEA外への個人データの転送を伴う限り、転送された個人データの適切な保護を確保するために、処理者と各再処理者との間の契約に標準契約条項または管理者が指示するその他のメカニズムを組み込むこと。および
8.2.5 各再処理者が個人データの処理に関する義務を履行しなかった場合、管理者に対して完全に責任を負うこと。
9.1 処理者は、個人データに関してEUデータ保護法に基づくデータ主体からの要求を受け取った場合、速やかに管理者に通知するものとします。
9.2 処理者は、管理者がEUデータ保護法に基づくデータ主体の権利行使を遵守し、個人データに関するEUデータ保護法に基づく評価、照会、通知、または調査を遵守できるよう、管理者の要求に応じて自己の費用と負担で協力するものとします 。これには以下が含まれます 。
9.2.1 各ケースにおいて管理者が指定する合理的な期間内(ただし、いかなる場合も3日以内)に、苦情、通信、または要求の完全な詳細とコピー、およびデータ主体に関して保持する個人データを含む、管理者が要求するすべてのデータを提供すること。
9.2.2 該当する場合、関連するEUデータ保護法によって定められた期間内に管理者が関連する要求を遵守できるように、管理者が合理的に要求する支援を提供すること。および
9.2.3 管理者が関連する苦情、通信、または要求に効果的に対応できるように、管理者が合理的に要求する追加の技術的および組織的措置を実施すること。
9.3 処理者は、GDPR第III章に定められたデータ主体の権利を行使する要求に応じるという管理者の義務の履行を、適切な技術的および組織的措置によって支援するものとします。特に、処理者は、データアクセス要求、データ訂正および消去要求、処理制限要求、ならびにデータポータビリティの権利を行使する要求に応じることができるように、適切な技術的および組織的措置を講じることを約束します。処理者は、この点に関する管理者の要求から3日以内にそのような要求を満たすものとします。
10.1 処理者は、個人データ侵害を認識または合理的に疑った場合、速やかに、かついかなる場合も48時間以内に管理者に通知するものとし、関連するEUデータ保護法に基づく個人データ侵害の報告義務を管理者が履行できるように十分な情報を提供するものとします。そのような通知は、最低限以下の情報を含むものとします。
10.1.1 個人データ侵害の性質、関係するデータ主体のカテゴリと数、関係する個人データ記録のカテゴリと数、ならびにデータ侵害が発生した時期および処理者がそれを認識した時期を記述すること。
10.1.2 処理者のデータ保護責任者(指定されている場合)または詳細情報が得られるその他の関連連絡先の氏名と連絡先を伝えること。
10.1.3 個人データ侵害の可能性のある結果を記述すること。および
10.1.4 個人データ侵害に対処するために取られた、または提案されている措置を記述すること。
当事者が書面で別途合意しない限り、本セクション10に基づく処理者から管理者への通知は、基本契約の締結に関連して登録された電子メールアドレスを通じて行われるものとします。
管理者が電子メール送信から1時間以内に通知の電子メールの受領を確認せず、処理者が基本契約の締結に関連して登録された電話番号で管理者に連絡できなかった場合、処理者は他の通信方法を使用して直ちに管理者に侵害を通知するためにあらゆる努力をするものとします。
10.2 処理者は、自己の費用と負担で管理者と協力し、各個人データ侵害の調査、軽減、および是正を支援するために管理者が指示する合理的な措置を講じるものとします。
10.3 個人データ侵害が発生した場合、処理者は、EU法または処理者が従うEU加盟国の法律によって通知が義務付けられている場合を除き、管理者の事前の書面による同意なしに第三者に通知してはならないものとします。この場合、処理者は、当該法律によって許可される範囲で、管理者にその法的要件を通知し、提案された通知のコピーを提供し、個人データ侵害を通知する前に管理者が行ったコメントを検討するものとします。
11.1 処理者は、GDPR第35条に基づいて要求される、処理者による個人データの処理に関連するデータ保護影響評価、およびGDPR第36条に基づいて要求される、管理者の監督当局への事前協議について、管理者に合理的な支援を提供するものとします。
12.1 処理者は、(i) 処理者による個人データの処理の停止、または (ii) DPAの終了のいずれか早い方の時点から60暦日以内に、管理者の選択(書面で処理者に通知される選択)により、速やかに、かついかなる場合も以下のいずれかを行うものとします。
12.1.1 すべての個人データの完全なコピーを、管理者が処理者に通知した形式で安全なファイル転送により管理者に返却し、処理者または認定再処理者によって処理された個人データの他のすべてのコピーを安全に消去すること。または
12.1.2 処理者または認定再処理者によって処理された個人データのすべてのコピーを安全に消去し、各ケースにおいて、本項12.1を完全に遵守したことを管理者に書面で証明すること。
12.2 処理者は、EU法またはEU加盟国の法律によって要求される範囲で、かつEU法またはEU加盟国の法律によって要求される期間に限り、個人データを保持することができます。ただし、処理者は、そのようなすべての個人データの機密性を確保し、そのような個人データが、その保管を要求するEU法またはEU加盟国の法律に指定された目的のためにのみ、かつ他の目的のためには処理されないことを常に保証するものとします。
13.1 処理者は、本DPAの遵守を実証するために合理的な情報を要求に応じて管理者に提供し、個人データの処理が行われる施設に対する管理者または管理者が委任した他の監査人による検査を含む監査を許可し、これに協力するものとします。処理者は、管理者が本DPAの規定が遵守されていることを確認できるように、管理者または管理者が委任した他の監査人が関連する記録、プロセス、およびシステムを検査、監査、およびコピーすることを許可するものとします。処理者は、そのような監査に関して管理者に全面的に協力し、管理者の要求に応じて、本DPAに基づく義務の遵守の証拠を管理者に提供するものとします。処理者は、本セクション13(監査権)に基づく指示がGDPRまたはその他のEUデータ保護法に違反すると判断した場合、直ちに管理者に通知するものとします。
14.1 処理者は、GDPR第V章で許可されているメカニズムに基づいて、第三国(EEA域外)で個人データを処理するか、または再処理者が個人データを処理することを許可するものとします。
15.1 処理者は、第三者または監督当局からの請求により生じた、本DPAに基づく処理者の義務違反に直接起因する証明された損失、罰金、および制裁(GDPR第83条に基づいて管理者に課される行政罰金およびGDPR第84条に従って課される罰金を含む)に対して、管理者を補償し、損害を与えないものとします。ただし、そのような損失、罰金、および制裁が処理者またはその再処理者に起因する理由から生じる場合に限ります。本項に基づく処理者の補償義務は、Connect利用規約の責任制限規定に従って制限されるものとします。この制限は、意図的または重大な過失によって引き起こされた損害の場合、および適用される法律の強制規定によって責任制限が許可されない範囲には適用されません。
16.1. 第10条に従い、当事者間で別途合意がない限り、本契約の履行に関する日常的なコミュニケーションに関連する連絡先は以下の通りとします。
管理者向け:。
メール:マスター契約の締結に関連して登録されたアドレス;
基本契約の締結時に登録された番号。
処理者向け:。
Eメール:[email protected];電話:+420 222 263 718。
17.1. いずれの当事者の権利または義務も、相手方の書面による事前の同意なしに、その全部または一部を譲渡することはできません。ただし、本DPAは、基本契約に定める条件に従って譲渡または移転される場合があります。
17.2. 各当事者は、本DPAに基づく義務を遵守し、そのすべての従業員、代理人、および第三者が遵守する責任を負います。各当事者は、本DPAの当事者である限り、適用されるEUデータ保護法に従って取得および維持する義務があるすべての必要なライセンスまたは通知を取得および維持するものとします。
17.3. 本DPAに関連して当事者間で紛争が生じた場合、当事者は誠意をもって交渉し、紛争を解決するものとします。当事者間の誠意ある交渉によって紛争が解決できない場合、紛争は基本契約に規定された公的裁判所によって最終的に解決されるものとします。
17.4. 本DPAおよびこれに関連する紛争は、法の選択原則に関わらず、チェコ共和国の法律に準拠し、これに従って解釈されるものとし、各当事者はチェコ共和国の裁判所の専属管轄権に服するものとします。
17.5. 本DPAのいずれかの条項が無効または執行不能である場合でも、本DPAの残りの部分は有効かつ効力を有するものとします。無効または執行不能な条項は、(i) 当事者の意図を可能な限り忠実に維持しつつ、その有効性および執行可能性を確保するために必要に応じて修正されるか、またはこれが不可能な場合は、(ii) 無効または執行不能な部分がそこに含まれていなかったかのように解釈されるものとします。
17.6. 本DPAのいかなる修正も、書面形式でのみ有効とします。
本別紙1には、GDPR第28条(3)で要求される個人データの処理に関する特定の詳細が含まれています。
個人データの処理の対象および期間は、本DPAに定められています。。
個人データは、DPAで定義されているこれらの条件に従い、マスター契約に基づいて管理者にサービスを提供することを目的として処理されます。特に、処理者によって開発および運営されるクラウドベースのPRUSA CONNECTおよびPRUSA CONNECT FARMサービスの運用および提供のために処理されます。。
処理は、サービスの適切な機能を確保するために必要です。特に、デバイスの接続と管理、ユーザーの認証、組織、チーム、ユーザーの役割と権限の管理、プリントファイル、注文、プリントジョブの管理、生産の計画と監視、材料の管理、デバイスの状態の監視、品質、メンテナンス、運用イベントの記録、およびサービスのセキュリティ、診断、サポートの確保のために必要であり、これらはすべて管理者の文書化された指示および適用される欧州連合のデータ保護法に従って行われます。。
PRUSA ACCOUNT、PRUSA CONNECT、PRUSA CONNECT FARMサービスを通じて登録または処理される識別、連絡先、組織、および記述データ。例えば:。
PRUSA CONNECTサービス提供に必要な技術的および運用データ、例えば:
本サービスは、GDPR第9条に規定される個人データの特別カテゴリー、またはGDPR第10条に規定される有罪判決および犯罪に関連する個人データの処理を主目的としていません。
サービスの管理者、管理者の従業員、外部請負業者、サプライヤー、顧客および見込み顧客、管理者の顧客、サプライヤーおよびビジネスパートナーの連絡担当者、視覚的記録に記録された人物、および管理者がサービスに提出した個人データを持つその他の自然人。
コントローラーの義務と権利は、このDPAに定められています。