バージョン 2.0 — 2026年9月10日公開 — 2026年10月12日発効。バージョン 1.0(2023年4月26日)はそれまで適用されます。既存の顧客には第1.10項に従いメールで通知します。本翻訳は参考用であり、英語版が優先します。
1.1. 本データ処理契約(以下「DPA」)は、https://gmelius.com/legal/terms に掲載のマスターサービス契約または利用規約(以下「本契約」)の一部を構成し、本契約に特定される顧客(以下「企業」)と Gmelius SA(以下「Gmelius」)との間で締結されます(総称して「両当事者」)。
1.2. 本 DPA は、Gmelius が本サービスに関連して個人データを受領、保管または取り扱う限度においてのみ適用されます。対象となる取扱活動は別表1に記載しています。
1.3. 本 DPA は、本サービスに関して両当事者間で以前に締結されたデータ処理契約に取って代わります。
1.4. 本 DPA により変更される場合を除き、本契約はそのまま効力を有します。本 DPA と本契約が矛盾する場合、矛盾の限度で本 DPA が優先します。本 DPA と国際データ移転メカニズムが矛盾する場合、後者が優先します。
1.5. 本 DPA に基づく請求は、責任の制限および排除を含む本契約の条件に服します。本 DPA および本契約を合わせた Gmelius の総責任は、本契約に定める上限を超えません。
1.6. 企業の義務違反に起因して企業データに関し Gmelius に課された規制上の制裁金は、本契約上の企業に対する Gmelius の責任額に算入されます。
1.7. 国際データ移転メカニズムに基づくデータ主体の権利を除き、両当事者、その承継人および許容された譲受人以外の者は本 DPA を執行できません。
1.8. 本 DPA は、国際データ移転メカニズムまたはデータ保護法が別段要求する場合を除き、本契約の準拠法および裁判管轄に従います。
1.9. 両当事者が HIPAA Business Associate Agreement を締結している場合、同契約が保護対象保健情報を規律し、矛盾する限度で本 DPA に優先します。
1.10. 本 DPA の変更。Gmelius は本 DPA を更新することがあります。更新は、発効少なくとも30日前に、企業の管理連絡先へのメールおよび https://gmelius.com/legal/dpa への掲載により通知します。ただし、法令、規制当局もしくは裁判所の命令、または新規・改定された国際データ移転メカニズムにより要求される更新は、より短い期間で発効することがあります。更新が管理者としての企業の権利に重大かつ不利な影響を及ぼす場合、企業は通知期間内に書面で異議を申し立てることができます。誠実な協議によっても解決に至らない場合、企業は書面により対象サービスを解約できますが、前払料金の返金は行われません。発効日後の本サービスの継続利用は、更新の承諾とみなされます。
1.11. 言語。本 DPA は英語で作成されています。翻訳は便宜上提供されるものであり、相違がある場合は英語版が優先します。
2.1. 本 DPA で定義されていない用語は、本契約における意味を有します。
2.2. 「Business」「Sale」「Share」「Service Provider」および「Third Party」は CCPA における意味を有します。
2.3. 「AI 機能」とは、機械学習、大規模言語または生成モデルを用いて企業データから推論、分類、コンテンツまたは行動を生成する本サービスの機能をいい、AI 分類・振分け・返信アシスタントおよび設定可能なエージェント(「Meli」)を含みます。
2.4. 「企業データ」とは、Gmelius が本サービスの提供にあたり取扱事業者として企業のために取り扱う個人データをいい、メール、添付ファイル、カレンダー予定、ファイルおよび接続アプリケーションのデータに含まれるものを含みます。
2.5. 「接続アプリケーション」とは、企業またはそのユーザーが本サービスに接続する第三者のアプリまたはサービス(CRM、チャット、プロジェクト管理、自動化等)をいいます。
2.6. 「管理者」「取扱事業者」「データ主体」「個人データ」「個人データ侵害」および「取扱い」は GDPR における意味を有し、他のデータ保護法の同等の概念を含みます。
2.7. 「データ保護法」とは、本契約に基づく個人データの取扱いに適用されるすべての法令をいい、規則(EU)2016/679(「GDPR」)、2020年9月25日のスイス連邦データ保護法(「FADP」)、英国 GDPR および2018年データ保護法(「UK GDPR」)、CPRA により改正されたカリフォルニア州消費者プライバシー法(「CCPA」)およびその他適用される米国州法を含みます。
2.8. 「Data Privacy Framework」とは、EU–米国 Data Privacy Framework、その英国拡張およびスイス–米国 Data Privacy Framework をいいます。
2.9. 「匿名化データ」とは、データ主体の特定に合理的に用いられないデータ(集計データを含む)をいいます。
2.10. 「EEA」とは欧州経済領域をいいます。
2.11. 「国際データ移転メカニズム」とは、第三国への個人データ移転につき認められたメカニズムをいい、標準契約条項、英国附属書および Data Privacy Framework を含みます。
2.12. 「機微データ」とは、人種・民族的出自、政治的見解、宗教的・哲学的信念、労働組合への加入を明らかにする個人データ、遺伝データ・生体認証データ、HIPAA 保護対象情報を含む健康データ、性生活・性的指向に関するデータ、公的識別番号、カード・金融口座情報、認証情報、精密な位置情報、その他データ保護法上特別・機微とされるカテゴリをいいます。
2.13. 「本サービス」とは、本契約に基づき Gmelius が企業に提供する製品およびサービスをいいます。
2.14. 「標準契約条項」とは、2021年6月4日の委員会実施決定(EU)2021/914 により採択された条項をいいます。
2.15. 「再委託先」とは、企業データを取り扱うために Gmelius が委託する取扱事業者をいいます。
2.16. 「英国附属書」とは、ICO が発行した標準契約条項に対する International Data Transfer Addendum(バージョン B1.0、2022年3月21日施行)をいいます。
2.17. 「ユーザー」とは、企業が本サービスの利用を認めた個人をいいます。
3.1. 企業は企業データの管理者(他の管理者のために行動する場合は取扱事業者)であり、Gmelius は取扱事業者(または再委託先)です。別表1に取扱いの対象、期間、性質および目的、個人データおよびデータ主体のカテゴリ、並びに各自の役割を記載しています。
3.2. Gmelius が管理者として個人データを取り扱う場合(企業の担当者およびユーザーに関するアカウント、請求、サポートおよび利用データ)、当該取扱いは Gmelius のプライバシーポリシーにより規律され、第7項は適用されません。
4.1. Gmelius は、欧州委員会および英国により十分性が認められているスイスに所在します。企業データは Google Cloud 上でホストされ、別表1に記載の米国所在の再委託先がアクセスすることがあります。
4.2. EEA、スイスまたは英国のデータ主体に係る企業データが十分性認定のない国に移転される限度において、両当事者は、本 DPA の受諾により、別紙 A に完成された標準契約条項(モジュール2、企業が取扱事業者として行動する場合はモジュール3)を、スイスの調整および英国データについては英国附属書とともに締結することに合意します。再委託先が Data Privacy Framework の認証を受けている場合、Gmelius は当該認証にも依拠できます。
4.3. 国際データ移転メカニズムが無効とされまたは置き換えられた場合、Gmelius は企業への通知により後継または代替のメカニズムに置き換えることができ、両当事者は必要な補完的措置の実施に向けて誠実に協力します。
5.1. 遵守。各当事者はデータ保護法上の義務を遵守します。
5.2. 企業の義務。企業は、企業データを Gmelius に開示し、予定された取扱いを許容するために必要なすべての同意、通知および適法な根拠(機微データおよび往復に含まれる第三者のデータを含む)を有し、維持することを表明・保証します。企業は、自らの指示の適法性、本サービスの設定(ユーザー権限、接続アプリケーション、AI 機能)およびユーザーによる安全な利用について責任を負います。
5.3. データ主体の請求。本サービスは、企業データの参照、訂正、削除およびエクスポートの手段を企業に提供します。これにより対応できない場合、Gmelius は企業の負担で合理的な支援を行います。データ主体から直接請求を受けた場合、Gmelius は当該データ主体を企業に案内し、法令上禁じられない限り不当に遅滞することなく企業に通知します。
5.4. 公的当局からの請求。企業データに関する公的当局の請求について、Gmelius は可能な限り当局を企業に案内し、法令上禁じられない限り、企業が保護命令を求められるよう合理的な事前通知を行います。
5.5. 影響評価および事前協議。取扱いの性質および入手可能な情報を考慮し、Gmelius はデータ保護影響評価および事前協議について合理的な支援を行います。標準文書の提供を超える支援については費用を請求することがあります。
5.6. 守秘義務。Gmelius は、企業データを取り扱う権限を持つ人員が守秘義務を負い、データ保護の研修を受けることを確保します。
5.7. トラッキング技術。企業は、本サービスがCookie ポリシーに記載の Cookie および類似技術を使用することを了承し、ユーザーの端末への展開に必要な通知および同意を維持します。
6.1. セキュリティ措置。Gmelius は、別表2および https://gmelius.com/legal/security に記載のとおり、企業データを侵害から保護するための適切な技術的・組織的措置(以下「セキュリティ措置」)を実施・維持します。Gmelius は SOC 2 Type II の保証報告を維持しています。
6.2. 更新。Gmelius は、本サービスの全体的なセキュリティ水準を実質的に低下させない限り、セキュリティ措置を更新できます。自社の要件を満たすかどうかの確認は企業の責任です。
6.3. 企業の責任。企業は、認証情報の保護、ユーザーおよびエージェントの権限と人による承認ステップの適切な設定、本サービスとの間の通信中のデータの保護、および必要に応じたバックアップを含め、本サービスの安全な利用に責任を負います。
7.1. 指示。Gmelius は、(a) 本契約および本 DPA、(b) 自動化ルール、接続アプリケーションおよび AI 機能を含む、企業およびそのユーザーによる本サービスの設定と利用、(c) その他合意された書面による指示、からなる企業の文書化された指示に基づいてのみ企業データを取り扱います。指示がデータ保護法に違反すると思料される場合、禁じられない限り企業に通知します。
7.2. 制限。Gmelius は、(a) 企業データを売却または共有せず、(b) 本サービスの提供以外の目的(企業との直接の取引関係外の商業的目的を含む)で保持・使用・開示せず、(c) 企業の指示または本サービスに必要な場合を除き他の出所の個人データと結合せず、(d) Gmelius または第三者が運用するかを問わず、汎用の人工知能・機械学習モデルの学習、微調整、その他の開発・改善に使用しません。Gmelius は、セキュリティ事案、詐欺または違法行為の検知・防止に必要な限度で企業データを取り扱い、再識別を試みることなくサービス分析のために匿名化データを作成・利用できます。Gmelius はこれらの制限を理解し遵守することを確認します。
7.3. 人員。企業データへのアクセスは、本サービスの提供、サポートまたはセキュリティのために必要な人員に、必要な限度で限定されます。
7.4. 再委託先。
7.5. 個人データ侵害。Gmelius は、企業データに影響する侵害を確認後、不当に遅滞することなく、遅くとも82時間—すなわち72時間以内に企業に通知します。通知には、判明している限度で、侵害の性質、影響を受けたデータ主体および記録のカテゴリとおおよその件数、想定される影響、並びに講じたまたは提案する措置を記載します。Gmelius は情報を段階的に提供でき、機密情報または競争上機微な情報を黒塗りできます。管理連絡先へのメール通知で足り、企業は連絡先を最新に保ちます。通知は過失または責任の承認を意味しません。侵害に至らなかった不成功のセキュリティ事象について通知義務はありません。
7.6. 削除および返還。本契約の期間中、企業は本サービスを通じてデータをエクスポートできます。本契約の終了後30日以内に、Gmelius は、当該日以前に書面で示された企業の選択に従い、企業データを一般的な形式で返還または削除し、いずれの場合も終了後90日以内に企業データ(AI パーソナライズデータ、エージェントの記憶および監査ログを含む)を削除します。法令上保存が要求される場合は、保存データを隔離し、以後の取扱いから保護します。データは最大90日間暗号化バックアップに残ることがあります。
7.7. 監査。Gmelius は、要請に応じ、守秘義務の下で、最新の SOC 2 Type II 報告書、ペネトレーションテストの要約および本 DPA の遵守を示すために合理的に必要な文書を企業に提供します。当該文書ではデータ保護法または監督当局の要求を満たせない場合、または企業データに影響する侵害後には、企業(または守秘義務を負い Gmelius の競合他社でない独立監査人)は、12ヶ月に1回を上限とし、少なくとも30日前の書面通知により、営業時間内に、Gmelius の業務を妨げず他の顧客のデータを危険にさらさない方法で、自己の負担により Gmelius の関連施設および記録を監査できます。企業は監査結果を速やかに Gmelius に提供します。
8.1. 有効化と指示。AI 機能は企業の管理者またはユーザーが有効化します。AI 機能またはエージェントについての企業の設定(アクセスできるデータソース、許容される操作、自律性の程度、人による承認の必須化)は、対応する取扱いに関する企業の文書化された指示を構成します。企業はいつでも AI 機能を無効化できます。
8.2. モデル提供事業者。AI 機能は、別表1に再委託先として記載の提供事業者が運用する基盤モデルを利用します。Gmelius は、(a) 直接の処理を超えて企業データを保存・記録しないこと(ゼロデータリテンション)、および (b) 自社モデルの学習・改善に使用しないことを契約上確約する提供事業者のみを起用します。Gmelius 自身もこれらの目的で企業データを使用しません(第7.2(d)項)。パーソナライズは企業のアカウント内に限定されます。
8.3. 自動化された決定と人による監督。AI 機能はユーザーを支援するものであり、GDPR 第22条または FADP 第21条にいう法的効果または同等の重大な影響を及ぼす決定を行いません。企業は、自社の利用に人による確認が必要かを判断し、承認ステップを設定し、AI の出力に基づいて行った決定に責任を負います。Gmelius は、企業の監督義務を支えるためエージェントの操作の監査ログを提供します。
8.4. 規制上の役割分担。両当事者間において、企業は欧州 AI 規則および同等の法令にいう AI 機能の導入者であり、Gmelius は本サービスの提供者です。各当事者は自らの役割に応じた透明性、監督および記録保持の義務を遵守します。
8.5. 出力。AI が生成した内容は不正確または不完全な場合があります。ユーザーを支援するために提供されるものであり、利用または第三者への伝達の前に確認が必要です。
8.6. オプトアウト。企業が AI 機能による取扱いを一切行わないことを求める場合、ワークスペース単位で無効化でき、Gmelius は企業の事前の書面による同意(管理者が本サービスを通じて与えることができます)なくしてこれを有効化しません。
9.1. 企業またはそのユーザーが接続アプリケーションを本サービスに接続した場合、企業は、エージェントがアクセスを持つ場合を含め、自らの設定に従って当該アプリと企業データを送受信することを Gmelius に指示します。
9.2. 接続アプリケーションは Gmelius ではなく企業が起用するものであり、再委託先ではありません。企業は、その提供事業者との契約および移転の適法性について責任を負います。Gmelius は、企業の指示による送信後の接続アプリケーションによる取扱いについて責任を負いません。
9.3. Google Workspace API 経由で取得したデータの接続アプリケーションへの移転は、企業が当該フローを明示的に設定した場合に限り、Google API Services User Data Policy に従って行われます。
| 活動 | 役割 | データのカテゴリ | 機微データ | データ主体 | SCC モジュール |
| 本サービスの提供:メール、下書き、添付ファイル、ラベル、カレンダー予定、ノート、ワークフローデータのホスティング・同期・提供。 | 企業:管理者。Gmelius:取扱事業者。 | 本人確認・連絡先情報、通信の内容とメタデータ、企業データに含まれる個人データ。 | 企業の判断により含まれることがあります。PHI は BAA がある場合のみ。 | ユーザー、企業の顧客・見込客・取引先・従業員・往復先。 | モジュール2。企業が取扱事業者の場合はモジュール3。 |
| AI 機能:企業データに対する分類、振分け、下書き作成、エージェントによるタスク実行(有効な場合の Google Drive および接続アプリケーションからの取得を含む)。 | 企業:管理者。Gmelius:取扱事業者。 | 上記に加え、AI パーソナライズデータおよびエージェントの監査ログ。 | 上記と同じ。 | 上記と同じ。 | モジュール2 / 3。 |
| 企業が利用するメールトラッキング技術。 | 企業:管理者。Gmelius:取扱事業者。 | 受信者のメールアドレス、開封・クリックイベント、端末およびブラウザの識別子。 | なし。 | 企業のメールの受信者。 | モジュール2。 |
| 企業の担当者およびユーザーに関するアカウント管理、請求、サポートおよび利用分析。 | Gmelius:管理者。企業:管理者。 | 氏名、メールアドレス、役職、ユーザーID、利用データ、サポートのやり取り。 | なし。 | 企業の担当者およびユーザー。 | モジュール1。 |
期間:本契約の期間に第7.6項の削除期間を加えた期間。性質および目的:本契約および Gmelius の文書に記載のとおり本サービスを提供すること。
企業は、第7.4項に従い以下の再委託先の利用を承諾します。最新の一覧は本ページに掲載します。
| 再委託先 | 所在地 | 目的 | 移転メカニズム | 条件 |
| Google Cloud EMEA Limited / Google LLC | EU / 米国 | クラウドインフラ、ストレージ、ロギング、AI モデル推論(Vertex AI 経由の Gemini、ゼロデータリテンション) | SCC;Data Privacy Framework | 表示 |
| Cloudflare, Inc. | 米国 | DNS、CDN、ネットワークセキュリティ | SCC;Data Privacy Framework | 表示 |
| Twilio Inc.(SendGrid) | 米国 | トランザクショナルメールの配信 | SCC;Data Privacy Framework | 表示 |
| Stripe, Inc. | 米国 | 決済処理(請求データのみ) | SCC;Data Privacy Framework | 表示 |
| HubSpot, Inc. | 米国 | CRM およびサポート(アカウント連絡先のみ、顧客コンテンツなし) | SCC;Data Privacy Framework | 表示 |
Gmelius は、企業データの安全性、機密性および完全性を保護するための管理的・物理的・技術的保護措置を維持します。主なものは次のとおりです。通信中(TLS)および保存中の暗号化、テナントの論理的分離、最小権限の原則と多要素認証によるロールベースのアクセス制御、本番環境アクセスの記録と監視、コードレビューと依存関係スキャンを含む安全な開発ライフサイクル、年次の独立ペネトレーションテスト、脆弱性管理と脆弱性開示プログラム、事業継続とバックアップ、インシデント対応手順、人員の守秘義務と研修、再委託先のデューデリジェンス、並びに AI 機能については権限で限定されたエージェントアクセス、送信制御、設定可能な人による承認ステップおよび操作の監査ログ。詳細は https://gmelius.com/legal/security およびTrust Center で入手できる SOC 2 Type II 報告書をご覧ください。
標準契約条項は、以下の選択とともに引用により組み入れられます。
UK GDPR に服する移転については、以下の選択とともに英国附属書が適用されます。表1:別表 I(A) のとおりの当事者。表2:本別紙 A で完成された標準契約条項。表3:別表1および2の情報。表4:いずれの当事者も同附属書第19項に従い終了できます。権限のある当局は Information Commissioner's Office です。