GDPR コンプライアンス声明
RIADVICE SUARL(以下「RIADVICE」又は「当社」といいます。)は、一般データ保護規則(EU)2016/679(以下「GDPR」といいます。)及び個人データの保護に関する2004年7月27日付チュニジア組織法第2004-63号に従い、個人データを保護します。本声明は、当社が顧客に代わって個人データを取り扱う際にどのように GDPR を遵守するか、処理者として何を約束するか、及びデータ主体がどのように権利を行使できるかを説明するものです。本声明は当社の利用規約の定義を使用し、RIADVICE が管理者となる取扱いを対象とする当社のプライバシーポリシーを補完するものです。
1. 適用範囲
本声明は、RIADVICE が顧客に代わって個人データを取り扱うホスティングサービス及びプロフェッショナルサービスに適用されます。顧客が RIADVICE とデータ処理契約を締結している場合、当該契約が本声明に優先します。締結していない場合、当社の利用規約第5条に定めるとおり、第4条の約束が GDPR 第28条により求められる取扱いの条件として適用されます。
2. 当社のサービスと関係するデータ
RIADVICE は、教育機関、公的機関及び企業が利用する BigBlueButton その他のアプリケーションのホスティング及びマネージドサービスを提供しています。BigBlueButton は、音声、映像、チャット、投票、共有ノート、ホワイトボード及び画面共有によるリアルタイムの共同作業を可能にします。セッションは、顧客の方針及び設定に応じて録画されることがあります。当社のアドオンは、録画を動画に変換し、セッションデータから出席及びエンゲージメントのダッシュボード及びレポートを作成し、会議を複数のサーバーに分散します。また当社は、ファイル同期・共有、オンラインショップ、メール配信ミドルウェアなどのアプリケーションを顧客のために運用しています。これらのデータのプライバシー及びセキュリティの保護は当社の業務の中核であり、当社は、適法性、公正性、透明性、目的の限定、データの最小化、正確性、記録保存の制限、完全性、機密性及びアカウンタビリティという GDPR の原則を適用します。
3. 役割
- ほとんどの場合、顧客(教育機関、研修機関、企業など)が管理者であり、RIADVICE はその処理者です。
- 顧客自身が他の組織のための処理者として行動する場合(例えば、研修機関がその取引先にサービスを提供する場合)、RIADVICE はその再処理者として行動します。
- RIADVICE は、プライバシーポリシーに記載するとおり、顧客アカウントの管理、請求、サポートなど、自らの目的のために取り扱うデータについてのみ管理者となります。
4. 処理者としての当社の約束
RIADVICE は、顧客に代わって個人データを取り扱う場合、次のことを行います。
- 国際移転に関するものを含め、顧客の文書化された指示に従ってのみデータを取り扱います。ただし、RIADVICE に適用される法令が別段の取扱いを求める場合はこの限りではなく、その場合、当該法令が禁止しない限り、取扱いの前に顧客に通知します。利用規約、注文書、及び顧客がサービス内で選択する設定は、顧客の指示を構成します。
- 指示が GDPR その他のデータ保護法に違反すると判断する場合、顧客に通知します。
- データの取扱いを許可された者が守秘義務を負うことを確保します。
- GDPR 第32条に従い、第8条に記載するセキュリティ措置を実施します。
- 第10条の条件に従ってのみ再処理者を利用します。
- 取扱いの性質を考慮して、データ主体からの請求への対応について顧客を支援します。
- RIADVICE が入手可能な情報を考慮して、セキュリティ、侵害通知、データ保護影響評価及び事前協議に関する義務の遵守について顧客を支援します。
- サービスの終了時に、法令により保存が求められる場合を除き、第13条に記載するとおり、顧客の選択に従って個人データを削除又は返還します。
- GDPR 第28条の遵守を証明するために必要な情報を顧客に提供し、第14条に記載するとおり監査を受け入れ、これに協力します。
RIADVICE が標準のサービスの一部として提供する範囲を超える支援は、その必要が RIADVICE の違反に起因する場合を除き、RIADVICE の現行料率で請求することがあります。
5. 法的根拠及び同意
顧客は、管理者として、GDPR 第6条に基づく取扱いの法的根拠(例えば、契約の履行、法的義務、公共の利益のために行われる職務、正当な利益又は同意)、及び必要な場合は GDPR 第9条に基づく条件を決定します。同意が必要な場合(一部の録画など)、顧客は、通常は自己の学習管理システムその他のフロントエンドプラットフォームを通じて、同意を取得します。また顧客は、セッションが録画される前に参加者に通知します。BigBlueButton は、セッションが録画中であることを参加者に表示します。
6. データ及びデータ主体の種類
サービス及び顧客によるその利用方法に応じて、データ主体には、顧客のスタッフ、教員、学生、研修生、参加者、ゲスト及び連絡先が含まれます。データには次のものが含まれることがあります。
- 識別データ:氏名、ユーザー名、電子メールアドレス、顧客のプラットフォームから渡されるユーザー識別子など
- 参加データ:入室及び退室の時刻、発言時間、Web カメラ及び画面共有の時間、チャットの活動、投票の回答、リアクションなど
- セッション中に共有されるコンテンツ:音声、映像、チャットメッセージ、プレゼンテーション、メモ、ホワイトボードの注釈、録画など
- 顧客のために運用されるアプリケーションに保存されるファイル、文書及びメッセージ
- 技術データ:IP アドレス、ブラウザ及びオペレーティングシステムの種類、接続ログなど
顧客は、法的根拠を有し、かつ特別な措置が必要な場合には事前に RIADVICE に通知した場合を除き、特別な種類の個人データ又は刑事上の有罪判決に関するデータを取り扱うためにサービスを利用してはなりません。
7. 保存
保存期間は、管理者である顧客が決定します。録画及び会議データは、顧客が別段の指示をした場合又は法令により保存が求められる場合を除き、顧客のプラットフォームに設定された保存期間又は注文書に記載された保存期間の経過後に自動的に削除されます。技術ログは、サービスの運用及び保護に必要な期間に限り保存されます。
8. セキュリティ措置
RIADVICE は、リスクに応じた適切な技術的及び組織的措置を講じています。これには次のものが含まれます。
- 転送中のデータの暗号化及び機密データの暗号化
- アクセス制御、認証の仕組み、及び知る必要性に基づき権限を有するスタッフに限定したアクセス
- サービスの設計上想定されている場合の、顧客の環境及びデータの分離
- 定期的なアップデート及びセキュリティパッチの適用
- システム及びサービスの監視
- バックアップ及び復元手順
- 守秘義務の誓約、並びにデータ保護及び GDPR に関するスタッフの研修
9. 個人データ侵害
RIADVICE は、顧客のデータに影響を及ぼす個人データ侵害を認識した後、不当な遅滞なく顧客に通知します。通知には、入手可能な情報の範囲で、侵害の性質、関係するデータ主体及び記録の種類及びおおよその数、生じ得る結果、並びに講じた又は講じる予定の措置を記載します。その後 RIADVICE は、情報が入手可能になるにつれて追加の情報を提供し、監督機関、及び必要な場合はデータ主体に通知するという顧客自身の義務の履行を支援します。
10. 再処理者
顧客は、RIADVICE に対し、再処理者を利用するための一般的な許可を与えます。RIADVICE は、書面による契約により、各再処理者に本声明に定めるものと同等のデータ保護義務を課し、その再処理者について顧客に対して引き続き責任を負います。RIADVICE は、再処理者の追加又は交代を予定する場合、合理的に可能なときは変更の効力発生前に、電子メールで又はこのリストを更新することにより通知します。顧客は、データ保護上の合理的な理由に基づき異議を述べることができます。両当事者が異議を解決できない場合、顧客は影響を受けるサービスを解除することができます。
ホスティングサービス及びマネージドサービスに利用する再処理者は次のとおりです。
| 再処理者 | 提供されるサービス | 地域 |
| OVHcloud | 主要ホスティングインフラストラクチャ | フランス/EU |
| GCore | グローバル CDN 及びエッジホスティング | EU/グローバル |
| Contabo | 仮想専用サーバー | EU/ドイツ |
| TailorMadeServers | 専用ホスティングインフラストラクチャ | 米国 |
| 分析、生産性及びクラウドサービス | EU/グローバル |
すべての再処理者がすべてのサービスに利用されるわけではありません。顧客のサービスがどこでホストされるかは、注文書又は顧客のプラットフォーム設定に記載されます。特定のサービスに関与する再処理者については、ご請求に応じてお知らせします。
11. 国際移転
RIADVICE はチュニジアに拠点を置いていますが、チュニジアは欧州委員会の十分性認定の対象ではありません。欧州連合又は欧州経済領域の顧客から RIADVICE に移転される個人データは、実施決定(EU)2021/914 により欧州委員会が採択した標準契約条項(モジュール2:管理者から処理者への移転、又はモジュール3:処理者から処理者への移転)によって保護され、第8条の措置によって補完されます。再処理者が欧州連合又は欧州経済領域域外で個人データを取り扱う場合、RIADVICE は十分性認定又は標準契約条項に依拠します。チュニジアからの移転は、組織法第2004-63号の条件(必要な場合の INPDP の許可を含みます。)に従って行われます。
12. データ主体からの請求
GDPR に基づき、データ主体は、自己のデータへのアクセス、訂正及び消去を求める権利、その取扱いの制限を求め又はこれに異議を述べる権利、並びにデータポータビリティの権利を有します。ホスティングされたサービスのユーザーは、まず管理者である自己の組織に連絡してください。RIADVICE が直接請求を受けた場合、不当な遅滞なく当該請求を顧客に転送し、顧客が許可しない限り自ら回答しません。RIADVICE は、データの特定、エクスポート又は削除などにより、顧客の回答を支援します。
13. 返還及び削除
サービスの終了時に、顧客は、利用規約第25条に定めるとおり、自己のデータをエクスポートすることができます。その後 RIADVICE は、法令により保存が求められる場合を除き、稼働中のシステムから、及び通常のローテーションで上書きされるにつれてバックアップから、個人データを削除します。バックアップからの削除を待つデータは、システムの復元を除き、それ以上取り扱われません。RIADVICE は、請求に応じて、削除を書面で確認します。
14. 監査及び情報提供
RIADVICE は、自らの取扱いに関する顧客からの合理的な書面による質問及びセキュリティ質問票に回答します。これらの情報が遵守を証明するのに十分でない場合、顧客は、自ら又は守秘義務を負う独立した監査人を通じて監査を実施することができます。監査は、個人データ侵害又は監督機関からの要請により正当化される場合を除き年1回を上限とし、少なくとも30日前の通知をもって、営業時間内に、かつサービスを妨げず、他の顧客のデータのセキュリティ又は機密性を損なわない方法で行うものとします。各当事者は、監査により RIADVICE の重大な違反が判明した場合を除き、それぞれ自己の費用を負担します。
15. データ保護担当窓口
RIADVICE のデータ保護担当窓口は、コンプライアンスを監督し、個人データに関するご質問及びご請求に privacy@riadvice.tn で対応します。
16. お問い合わせ
当社の GDPR への対応又はプライバシー慣行の詳細については、privacy@riadvice.tn 若しくは contact@riadvice.com までご連絡いただくか、又は RIADVICE SUARL, Appartement B1, Résidence Ramzi, 2074 Mourouj 5, Ben Arous, Tunisia 宛てにご郵送ください。
最終更新日:2026年10月9日
