GDPR への対応

本ページでは、HWKeeper が EU 一般データ保護規則(GDPR)および英国 GDPR にどのように対応しているかを説明します。本ページは、プライバシーポリシーおよび利用規約に詳しく定められている内容を要約したものであり、自社のコンプライアンスを文書化する必要のある企業にとっての出発点となるものです。

1. 当社の役割

  • 処理者(プロセッサー):顧客がエージェントをインストールしたコンピューターから収集されるデータ(ハードウェア、ソフトウェア、USB デバイス、ネットワーク、位置情報)について。どのデバイスを何の目的で監視するかは顧客が決定し、当社は、利用規約およびプライバシーポリシーに記載のとおり、顧客の指示に基づいてのみこのデータを処理します。
  • 管理者(コントローラー):ダッシュボードのアカウント(メールアドレス、氏名、ロール、サインインのイベント)、ウェブサイトのフォームから送信されたお問い合わせ、およびウェブサイトのアクセス解析について。

管理者または処理者は、HWKeeper の運営者である Alex Semensky です。GDPR に関するすべての事項については、privacy@hwkeeper.com までご連絡ください。

2. データの保存場所

  • 本サービス、そのデータベースおよびメールサーバーは、欧州連合に所在するサーバー上で稼働しています。
  • 日次バックアップは最長 14 日間保存されます。
  • 一部の副処理者(第 4 項)は EU 域外でデータを処理する場合があります。第 8 項をご覧ください。

3. 法的根拠

目的法的根拠(GDPR 第 6 条)
サービスの提供:資産台帳、変更の検出、アラート、レポート、チケット契約の履行(6(1)(b))。デバイスのデータについては、管理者としての顧客の指示
アカウントのセキュリティ:サインインのログ、レート制限、不正な登録からの保護正当な利益(6(1)(f))
サービスに関するメール:メールアドレスの確認、サインインコード、お客様が設定したアラート契約の履行(6(1)(b))
ウェブサイトのフォームからのお問い合わせへの回答契約締結前のお客様のご依頼に基づく措置(6(1)(b))および正当な利益(6(1)(f))
ウェブサイトのアクセス解析(Google Analytics)EEA、英国およびスイスでは同意(6(1)(a))
法令で求められる場合のデータの保存または開示法的義務(6(1)(c))

4. 副処理者(サブプロセッサー)

当社は、本サービスを提供するために以下の第三者を利用しています。当社はデータを販売せず、広告主と共有しません。

サービス目的対象データ
RuVPS (ruvps.net) — 欧州連合の仮想サーバー本サービス、データベースおよびメールサーバーの稼働すべてのサービスデータ(転送中は暗号化)
ip-api.comコンピューターのパブリック IP アドレスから国、都市およびインターネットプロバイダーを判定エージェントを導入したコンピューターのパブリック IP アドレス
beaconDB(api.beacondb.net)付近の Wi-Fi アクセスポイントからコンピューターの位置を推定(顧客が位置情報を有効にしている場合のみ)付近の Wi-Fi アクセスポイントの識別子と信号強度。コンピューター名やユーザー名は含まれません
Google LLC — Google Analytics公開ウェブサイトの利用統計ウェブサイトのみの仮名化された訪問データ(必要な場合は同意を得たうえで)。ダッシュボードのデータは含まれません
Telegram(Telegram FZ-LLC)アラートの配信(顧客が Telegram ボットを接続した場合のみ)アラートの本文:コンピューター名、ルール、説明、日時
顧客が設定した Webhook顧客自身のシステムへのアラートの配信アラートのデータ(顧客が指定したアドレスに送信)

新しい副処理者が顧客データの処理を開始する少なくとも 14 日前に、当社は本ページでその旨を告知し、アカウント管理者にメールで通知します。

5. お客様の権利

GDPR に基づき、お客様は当社に対し、次のことを求めることができます。

  • 当社がお客様の個人データを処理しているかどうかを確認し、そのコピーを提供すること(アクセス)。
  • 不正確なデータを訂正すること(訂正)。
  • アカウント全体の削除を含め、お客様のデータを削除すること(消去)。
  • 処理を制限すること、または正当な利益に基づく処理に異議を申し立てること。
  • お客様が提供したデータを機械可読な形式で受け取ること(ポータビリティ)。
  • 例えばウェブサイトのアクセス解析について、いつでも同意を撤回すること。

アカウントのメールアドレスから privacy@hwkeeper.com までご連絡ください。30 日以内に回答します。また、お客様は、お客様の国の監督機関(データ保護機関)に苦情を申し立てる権利を有します。

お客様の勤務先が HWKeeper でお客様のコンピューターを監視している場合、そのデータの管理者は勤務先です。まず勤務先にお問い合わせください。当社にご連絡いただいた場合は、ご依頼を勤務先に転送し、勤務先が回答できるよう支援します。

6. データ処理契約

利用規約およびプライバシーポリシーは、当社が顧客に代わってデータをどのように処理するかを定めています。すなわち、顧客の指示に基づいてのみ処理し、セキュリティページに記載のセキュリティ対策を講じ、上記の副処理者を利用し、サービス終了時にはデータを削除します。署名済みのデータ処理契約(GDPR 第 28 条)が必要な顧客は、privacy@hwkeeper.com までご請求ください。

7. 顧客の責任

  • エージェントは、お客様の組織が所有するデバイス、または管理する権限を有するデバイスにのみインストールしてください。
  • 監視のための法的根拠を有し、デバイスを使用する人に対して、特に位置情報の追跡とネットワーク検出について通知してください。いずれもエージェントの設定でオフにできます。
  • ダッシュボードへのアクセス権は必要な人にのみ付与し、退職した人のユーザーは削除してください。
  • 不要になったデバイスとアカウントは削除してください。

8. 国際移転

サービスデータは欧州連合内に保存されます。副処理者が EU 域外でデータを処理する場合(例えば米国の Google LLC)、その移転は、EU-U.S. Data Privacy Framework に関する欧州委員会の十分性認定、または当該副処理者が提供する標準契約条項に依拠します。

9. セキュリティ

技術的および組織的対策(転送中の暗号化、データベース内での各組織のデータの分離、ロール、デバイスごとのエージェントキー、パスワードおよびサインインコードのハッシュ化、バックアップ)は、セキュリティページに記載しています。

10. 個人データの侵害

当社が顧客のために処理する個人データに侵害が及んだ場合、当社は、これを認識した後、不当な遅滞なく、かつ遅くとも 72 時間以内に、顧客のアカウント管理者に対し、侵害について把握している事実、対象となったデータおよび講じた措置を通知し、顧客が自らの通知義務を果たせるようにします。

11. 保存と削除

保存期間はプライバシーポリシーに記載しています。デバイスをアカウントから削除すると、そのデータも併せて削除されます。ご依頼に基づきアカウントを削除する場合、当社は 30 日以内にそのデータを削除します。バックアップ内のコピーは、その後 14 日以内に消去されます。

12. 子ども

本サービスは企業向けであり、16 歳未満の方を対象としていません。

13. 変更

当社の処理に変更があった場合、当社は本ページを更新し、現行版の日付をページ上部に表示します。ご質問は privacy@hwkeeper.com までお寄せください。