バージョン: 2.1
最終更新日: 2026年8月22日
プライバシーポリシー(2026年8月20日)に準拠
本データ処理契約(DPA)は、GDPRに準拠して、管理者(データコントローラー)と処理者(データプロセッサー)との間で個人データがどのように処理されるかを定めるものです。
1. 当事者
本データ処理契約(以下「DPA」といいます)は、以下の当事者間のサービス契約の一部を構成します。
管理者: PassportScan Cloud を利用するホスピタリティ事業者(お客様)
処理者:
GlobeID Limited
The Black Church, St. Mary’s Place
Dublin 7, D07P4AX
Ireland
CRO 559612 · VAT IE3342103WH
プライバシーに関する連絡先: privacy@passportscan.net
データ保護責任者(DPO): 上記のプライバシー連絡先よりご連絡いただけます
処理者は、管理者に対して PassportScan Cloud のサービスを提供します。
2. 目的
本DPAは、以下の法令に従い、処理者が管理者に代わって行う個人データの処理を規律します。
- 規則(EU)2016/679(GDPR)
- 適用される各国のデータ保護法
処理者は、管理者の文書化された指示に基づいてのみ個人データを処理します。
宿泊客の個人データは、処理者がデータ主体から直接収集するものではなく、チェックイン時に管理者により、または管理者の指示に基づいて取得されます。管理者は、宿泊客に対して当該処理について情報提供を行う責任を負います(GDPR第14条)。本サービスは、手続きの流れの中で表示されるプライバシー通知および同意取得機能により、これを支援します。
3. 処理の性質および目的
PassportScan Cloud は、以下を可能にします。
- 宿泊客のデジタル登録
- 身分証明書のスキャンおよびOCRによるデータ抽出
- 同意の取得
- 規制当局向けのエクスポート
- PMS連携
- クレジットの購入およびアカウントの有効化
決済処理は、Stripe のみが取り扱います。
処理者は、処理の目的を決定しません。
4. データ主体の区分
- ホテルの宿泊客
- 未成年の宿泊客(法令上必要な場合)
- 予約者
- ホテルのスタッフユーザー
- 請求先担当者
5. 個人データの区分
本人確認データ
- 氏名(名、姓)
- 生年月日および出生地
- 国籍
- 身分証明書番号
- 書類の種類
- 有効期限
- 書類の画像(有効化されている場合)
- 署名の画像
- 同意に関するメタデータ
技術データ
- IPアドレス
- 認証に関するメタデータ
- デバイスに関するメタデータ
- ログ
決済メタデータ
- 取引ID
- 決済ステータス
- 金額
- 通貨
- 請求先メールアドレス(該当する場合)
処理者は、以下の情報を保存または処理しません。
- 決済カード番号の全桁
- CVVコード
- カードの有効期限
決済カードデータは、Stripe のみが処理します。
6. 処理者の義務
処理者は、以下を行います。
- 文書化された指示に基づいてのみ個人データを処理すること
- 機密性を確保すること
- 適切な技術的および組織的措置を実施すること
- データ主体の権利行使を支援すること。処理者がデータ主体から受領した請求は管理者に回付され、GDPR第12条3項に定める1か月の期限内に、管理者の指示に基づいて対応されます
- 個人データ侵害を不当な遅滞なく通知すること
- 契約終了時に個人データを削除または返却すること
7. 技術的および組織的措置
処理者は、プライバシーポリシー(第6条)に記載され、Security Overview に詳述された以下を含む保護措置を実施します。
- 欧州連合域内の Amazon Web Services 上の専用の本番アカウントにホストされたインフラストラクチャ
- 転送時(TLS 1.2+)および保存時(AES-256)の暗号化、ならびに機微な本人確認データに対するアプリケーションレベルの暗号化
- 重要システムにおけるロールベースのアクセス制御および多要素認証。本番データへのアクセスは承認に基づいてのみ付与され、期間が限定され、すべてのオペレーター操作が記録されます
- アラートおよびインシデント対応手順を備えたログ記録および監視
- 独立した第三者による定期的なペネトレーションテスト
- ISO/IEC 27001:2022 に準拠した情報セキュリティマネジメントシステム
8. 再処理者(サブプロセッサー)
管理者は、処理者が https://www.passportscan.net/sub-processor/ に公開されている再処理者リストに記載された再処理者(サブプロセッサー)を利用することを承認します。当該リストは本DPAの不可分の一部を構成します。
現在の区分には以下が含まれます。
- Amazon Web Services (AWS) – クラウドインフラストラクチャ
- Clerk – 認証
- Datadog – 監視
- Google Workspace – 社内業務
- Stripe – 決済処理
処理者は、再処理者がGDPRと同等の義務に拘束されることを確保し、再処理者の作為および不作為について引き続き全面的な責任を負います(GDPR第28条4項)。管理者には、更新された再処理者リストの公開をもって変更予定が通知され、管理者は合理的なデータ保護上の理由に基づき、30日以内に異議を申し立てることができます。
9. 処理のセキュリティ(GDPR第32条)
処理者は、以下を考慮したうえで適切なセキュリティ措置を確保します。
- 技術水準
- 実施コスト
- 処理の性質、範囲、状況および目的
- 自然人の権利および自由に対するリスク
セキュリティ措置には、暗号化、アクセス制御、回復力、およびインシデント対応能力が含まれます。
10. データ保管地域および国際移転
10.1 コアインフラストラクチャ
アプリケーションサービスおよび主要データベースを含むコアプラットフォームのインフラストラクチャは、以下にのみホストされています。
Amazon Web Services (AWS) – eu-west-1(アイルランド、欧州連合)
コアデータベースのリージョン間レプリケーションは構成されていません。
10.2 地域別の書類画像ストレージ
管理者が書類画像の保存機能を有効化した場合、オブジェクトストレージ(Amazon S3)は、ホテルの事業運営地域に対応するAWSリージョンにプロビジョニングされることがあります。
当該リージョンには、以下を含むがこれらに限定されない、欧州経済領域(EEA)域外の地域が含まれる場合があります。
- アジア太平洋
- アフリカ
- 北米
- 南米
- オーストラリア
地域化は、以下に対応するものです。
- データローカライゼーションの要件
- レイテンシの最適化
- 法域との整合性
10.3 国際移転に関する保護措置
個人データがEEA域外で処理される場合、移転は以下により規律されます。
- 欧州委員会の標準契約条項(SCC)を組み込んだプロバイダーのデータ処理条件(例: AWS Data Processing Addendum)
- 保存時の暗号化(AES-256)
- 転送時の暗号化(TLS 1.2+)
処理者は、GDPR第V章に基づく適切な保護措置を確保します。
11. 監査および検査
処理者は、遵守を証明するために必要な情報を提供し、以下を提供することができます。
- セキュリティに関する文書
- ペネトレーションテストの概要
- 認証(該当する場合)
監査は、合理的な事前通知を条件として実施することができます。
12. 個人データ侵害
処理者は、管理者の個人データに影響を及ぼす個人データ侵害を認識した後、不当な遅滞なく、いかなる場合も48時間以内に管理者に通知し、管理者がGDPR第33条に基づく72時間以内の通知義務を履行できるようにします。
通知には、以下を含めるものとします。
- 侵害の性質
- 影響を受けたデータの区分
- 講じた軽減措置
13. 契約終了
サービスの終了時には、以下が行われます。
- 法令により別段の定めがある場合を除き、個人データは30日以内に削除されます
- アクセス権は取り消されます
- バックアップのコピーは、所定のバックアップ保持サイクルに従って失効します
14. 準拠法および管轄
本データ処理契約、ならびに本契約に起因または関連して生じる一切の紛争または請求(契約外の紛争または請求を含みます)は、利用規約およびプライバシーポリシーと整合する形で、アイルランド法に準拠し、同法に従って解釈されるものとします。本DPAに起因または関連して生じる一切の紛争の解決については、アイルランドの裁判所が専属的管轄権を有するものとします。ただし、GDPR第VI章に基づく監督機関の権限(主監督機関: プライバシーポリシーにおいて指定されたスペインデータ保護庁(AEPD))および強行法規たるデータ保護法の適用を妨げるものではありません。
