メインコンテンツへスキップ

データ処理契約(DPA)

Data Processing Agreement · 第28条契約 · GDPR DPA

データ処理契約(DPA)は、管理者と処理者間の契約で、管理者に代わって個人データをどのように処理できるかを定めます。GDPR第28条により、管理者が処理者を利用する場合DPAは必須であり、対象、期間、範囲、処理者の義務を網羅する必要があります。

DPAが実際に行うこと

DPAは、GDPRの抽象的な処理者義務を具体的な契約コミットメントに変換します。どのデータが処理されるか、なぜ、いつまで、誰がサブ処理者と見なされ、どのように承認されるか、どのセキュリティ措置が適用されるか、データ侵害がどのように報告されるか、監査権がどのように機能するか、関係終了時に何が起こるか、国際転送がどのように扱われるかを定義します。EU向けの顧客に代わって個人データを保存または処理するSaaSベンダーにとって、準拠DPAは販売の前提条件です——調達チームはDPAなしでは契約しません。顧客にとって、DPAはマーケティングページが約束するセキュリティコミットメントについて、ベンダーを法的に責任を持たせるものです。

なぜ重要か

GDPR罰金は世界売上のパーセンテージとして計算され、DPAは管理者がコンプライアンスリスクを配分するために使用する主要な契約メカニズムです。弱いDPAは処理者がデータを誤って扱った場合に管理者を露呈したままにします。強いDPAは具体的なセキュリティコミットメント、監査権、迅速な通知を強制します。ベンダーにとってDPAの品質は取引規模の予測因子です:エンタープライズ顧客は、特定のサブ処理者リスト、監査権、定義された通知期限を備えた成熟したDPAを要求します。一般的なテンプレートはもはやエンタープライズ調達を通過しません。

よくある落とし穴

  • 1.サブ処理者リストが欠落または古い——GDPRは管理者が実際に誰がデータに触れているかを知ることを要求する。
  • 2.侵害通知期限が曖昧——「できる限り早く」は成熟したDPAでは具体的な時間(24、48、72)に置き換えられる。
  • 3.監査権が欠落または純粋に仮説的——管理者は通常、オンサイト監査または最近のSOC 2 / ISO 27001レポートを必要とする。
  • 4.国際転送メカニズムが未指定——Schrems II以降、DPAはメカニズム(SCC、十分性決定)を指定し、補完的措置を網羅する必要がある。
  • 5.契約終了時のデータ返却または削除がオプション——GDPRはこれを必須とする。DPAはどちらか、いつまでに、を指定すべき。

よくある質問

DPAはいつ法的に必要ですか?
管理者がEUまたはEEA居住者の個人データを扱うために処理者を関与させる場合はいつでも。EU外の管理者と処理者も、EU居住者のデータを処理する場合は同様に対象となります。英国はUK GDPRの下でほぼ同一の制度を持ちます。
DPAとサービス契約の違いは何ですか?
サービス契約(またはマスターサービス契約)は、範囲、価格、SLAなど商業関係を網羅します。DPAは特にデータ保護を網羅し、独立した文書、付属書、またはメイン契約のセクションとなり得ます。成熟したSaaSベンダーのほとんどは、参照により組み込まれる独立したDPAを使用します。
顧客ごとに新しいDPAが必要ですか?
ほとんどのベンダーは、すべての顧客と使用する単一のDPAテンプレートを維持し、顧客固有の補足(特定のサブ処理者リストや監査頻度など)のみを交渉します。標準DPAは調達を加速します。顧客ごとのカスタムDPAは取引サイクルを大幅に遅くします。

AttorlyとのDPAは確認準備完了

AttorlyはGDPR第28条準拠のDPAを提供し、保存時および転送時の暗号化、EnterpriseでのBring-Your-Own-Key、72時間以内の侵害通知を網羅しています。

AttorlyのDPAを見る