法務

データ処理契約

署名で扱われる個人データを MostlySign が取り扱う際の処理者条項です。GDPR 第 28 条を、難解な法律用語ではなく平易な言葉で記しています。

これは MostlySign Business のお客様に提供する標準 DPA です。Business プランの契約時に当社の規約の一部として効力を持ち、適用に別途の署名は必要ありません。署名済みの正本やカスタム条件をご希望の場合は、お問い合わせください。
最終更新:2026-10-06

1当事者と役割

本データ処理契約(「DPA」)は、以下の当事者間で締結されます。

管理者は、署名のために送信する書類に含まれる個人データの処理の目的と手段を決定します。Mostly Tiny Ltd は、MostlySign サービスを提供するために、管理者に代わってのみそのデータを処理します。UK GDPR / EU GDPR で定義されている用語(「個人データ」「処理」「データ主体」「再委託先」など)は、本書でも同じ意味を持ちます。

2対象事項と期間

処理の対象事項は、管理者への MostlySign 電子署名サービスの提供です。処理は、管理者の契約期間中と、その後の第 12 節に定める限られた保持期間にわたって行われます。本 DPA は、Mostly Tiny Ltd が管理者に代わって個人データを処理する限り有効です。

3処理の性質と目的

目的は電子署名書類の処理です。管理者から書類と受信者の情報を受け取り、署名依頼を配信し、監査証跡を記録し、プラットフォームの PAdES 封印と信頼できるタイムスタンプを適用し、完了した書類を保存して、管理者と署名者が取得できるようにします。Mostly Tiny Ltd は、個人データを自社の目的に使用せず、販売せず、AI モデルの学習にも使用しません。

4個人データの種類とデータ主体の区分

個人データの種類

データ主体の区分

5管理者の指示

Mostly Tiny Ltd は、管理者の文書化された指示に基づいてのみ個人データを処理します。管理者の指示は、サービスの設定と利用、本 DPA、および適用される利用規約を通じて行われます。指示が UK GDPR / EU GDPR その他のデータ保護法に違反すると判断した場合、Mostly Tiny Ltd は管理者に通知しますが、法的助言を提供する義務は負いません。法律により管理者の指示を超えて個人データを処理する必要がある場合は、法律で禁じられていない限り、処理前にその法的要件を管理者に通知します。

6機密保持

Mostly Tiny Ltd は、個人データの処理を許可された者が、契約上または法令上の適切な機密保持義務を負うようにします。管理者の個人データへのアクセスは、サービスの運用、サポート、保護に必要な担当者に限定されます。

7セキュリティ対策

Mostly Tiny Ltd は、個人データを偶発的または違法な破壊、紛失、改変、不正な開示やアクセスから保護するため、適切な技術的・組織的措置を講じます(第 32 条)。これには以下が含まれます。

8再委託先

管理者は、サービスを提供するため、Mostly Tiny Ltd が下記の再委託先を利用することを承認します。各再委託先は、本 DPA に劣らない保護水準のデータ保護条項に拘束されます。Mostly Tiny Ltd は、再委託先の履行について管理者に対して責任を負い続けます。

再委託先目的所在地
Google Cloud / Firebaseアプリケーションのホスティング、データベース、書類ストレージ、サインイン英国:europe-west2(ロンドン)/ウェブサイトのホスティング:Google のグローバルネットワーク/サインイン(Firebase Authentication):米国
Stripeサブスクリプションの支払いと請求(アカウント保有者のデータのみ)EU / 米国(SCC)
Resendトランザクションメールの配信(署名招待と通知)米国(SCC)

Mostly Tiny Ltd は、再委託先の追加または変更を予定する場合、事前に合理的な通知を管理者に行い、データ保護上の合理的な理由に基づく異議を申し立てる機会を与えます。

9国際的な移転

書類、監査証跡、MostlySign のデータベースは標準で英国(ロンドン、europe-west2)にホスティングされます。サインインには Google が米国のみで運用する Firebase Authentication を使用し、アカウント保有者の Mostly Tiny アカウント(氏名とメールアドレス)は、データベースが米国にある Mostly Tiny ID が保持します。米国の Google LLC への移転は、EU-US Data Privacy Framework の英国拡張(および、EU の GDPR の対象となるデータについては EU-US Data Privacy Framework)に依拠しており、Google LLC はそのいずれにも認証を受けています。EU の GDPR の対象となる個人データは、英国に関する欧州委員会の十分性認定(施行決定(EU)2021/1772。施行決定(EU)2025/2574 により改正)に基づき、英国にある当社のサーバーに送られます。それ以外の再委託先が英国 / EEA 外で個人データを処理する場合(トランザクションメールや支払いなど)、その移転は適切な保護措置の下で行われます。通常は、欧州委員会の標準契約条項(SCC)と英国の国際データ移転補遺に、必要な補完的措置を加えたものです。それ以外に、Mostly Tiny Ltd が管理者の個人データを英国 / EEA 外へ移転することはありません。

10データ主体の権利への対応支援

処理の性質を考慮し、Mostly Tiny Ltd は、適切な技術的・組織的措置により、合理的に可能な範囲で、権利(アクセス、訂正、消去、制限、ポータビリティ、異議)を行使するデータ主体からの要請に管理者が対応する義務を果たせるよう支援します。その多くは管理者がサービス内で直接行えます。行えないものについては、要請に応じて Mostly Tiny Ltd が支援します。データ主体が管理者のデータについて Mostly Tiny Ltd に直接連絡した場合、管理者に案内します。

11侵害の通知

Mostly Tiny Ltd は、管理者のデータに影響する個人データ侵害を認識した後、不当な遅滞なく管理者に通知し、管理者が監督機関やデータ主体への通知義務を果たせるよう、合理的に入手可能な情報を提供します。また、必要に応じて、データ保護影響評価と事前協議(第 35 条・第 36 条)についても管理者を支援します。

12終了時の削除または返却

サービスの終了時、管理者の選択により、Mostly Tiny Ltd は管理者の個人データを削除または返却し、既存の複製を削除します。ただし、法令で保持が求められる場合は除きます。完了して封印された書類は、保持期間の終了までエクスポート可能です。その後はアクティブなシステムから削除されます。通常のバックアップは、定められたスケジュールで順次入れ替わります。

13監査権

Mostly Tiny Ltd は、第 28 条の遵守を示すために合理的に必要な情報を管理者に提供し、管理者または管理者が指名する監査人による検査を含む監査を認め、これに協力します。まずは、要請に応じて Mostly Tiny Ltd が提供する文書と情報によって対応します。現地監査が真に必要な場合は、合理的な事前通知の上、営業時間内に、サービスや他の顧客への不当な支障なく実施します。

14責任

本 DPA に起因または関連する各当事者の責任は、当事者間の契約(MostlySign 利用規約)に定める責任の制限と免責に従います。本 DPA は、法的に制限できない場合の各当事者の責任を制限するものではなく、各当事者は適用されるデータ保護法に基づく自らの遵守義務について責任を負い続けます。

15一般条項

個人データの処理に関して本 DPA と MostlySign 利用規約が矛盾する場合は、本 DPA が優先します。いずれかの規定が執行不能と判断されても、残りの規定は有効です。本 DPA は、基礎となる契約と同様に、イングランド・ウェールズ法に準拠します。

ご質問、署名済みの正本、カスタム条件については、お問い合わせください。担当者が返信します。MostlySign が書類を封印・検証する仕組みもご覧ください。