法的文書

データ処理契約(DPA)

施行日: 2026年10月7日

本データ処理契約(以下「本契約」)は、SellRules利用規約の付属文書です。マーチャントは、本アプリのインストールおよび利用継続をもって本契約に同意したものとみなされます。

個別に署名した契約書が必要な場合は、[email protected] までご連絡ください。同じ内容の署名版をご用意します。

Section 01

当事者と役割

  1. 1.本契約は、Shopifyアプリ「SellRules」(以下「本アプリ」)をインストールしたマーチャント(以下「マーチャント」)と、本アプリの提供者であるJizaiDev(以下「当方」)との間で、本アプリの提供に伴う個人データの取扱いについて定めます。
  2. 2.マーチャントは購入者の個人データの管理者(GDPRのcontroller、個人情報保護法上の個人情報取扱事業者)であり、当方はマーチャントの指示に基づいて処理する処理者(processor、委託先)です。
  3. 3.当方の連絡先: [email protected]
Section 02

処理の目的

当方は、次の目的に限って個人データを処理します。

  1. 1.商品ごとの販売ルール(予約販売・受注生産・在庫切れ時の挙動・購入制限・前金/残金払い)をストアフロント・チェックアウト・注文処理に反映すること
  2. 2.購入者への通知メール(予約確認・遅延・発送・入荷通知・残金の請求)の送信
  3. 3.予約・受注生産注文の進行管理と、明細表(納品書)の印刷
  4. 4.購入制限(注文あたり・顧客あたりの上限、顧客タグによる購入資格)の判定
  5. 5.Shopifyの顧客データ開示・削除要求(customers/data_request、customers/redact、shop/redact)への対応
  6. 6.本アプリの障害対応と不正利用の防止
当方は個人データを販売せず、広告・マーケティング・機械学習の学習に使わず、上記以外の目的で処理しません。
Section 03

処理するデータの種類

区分項目主な目的保存
購入者の連絡先メールアドレス、言語通知メール保存(期間はプライバシーポリシー第6条)
購入者の識別子Shopifyの顧客ID・注文ID・注文番号購入制限、注文の進行管理保存
購入内容商品・バリエーション・数量・金額・支払条件注文の進行管理、前金/残金払い保存
配送・請求情報配送先住所・請求先住所・電話番号・氏名明細表の印刷保存しない(表示時にShopifyから取得して表示するのみ)
入荷通知の登録メールアドレス、登録した商品入荷通知保存(最終更新から1年。削除要求・アンインストールで削除)
マーチャントのスタッフShopifyのスタッフID操作・閲覧の記録、外部AI連携の権限保存
クレジットカード情報とパスワードは取り扱いません。保存期間の詳細は、プライバシーポリシー第6条「データの保存と管理」に定めます。
Section 04

副処理者(再委託先)

マーチャントは、当方が次の副処理者を利用することに同意します。

副処理者用途扱うデータ処理場所
Fly.io, Inc.アプリのホスティングとデータベース(暗号化ボリューム)、自動スナップショット本アプリが保存するすべてのデータ東京リージョン(nrt)
Resend通知メールの送信送信先メールアドレス、件名、本文送信リージョン ap-northeast-1(東京)。運営会社は米国
Shopify注文・顧客データの正本、Webhook、Shopify Functions、FlowマーチャントのストアデータShopifyの規定による
Cloudflare, Inc.送信ドメイン jizai.dev のDNS個人データは扱わない—

当方が運営する内部システムとして、フィードバック受付(desk-api.jizai.dev。添付はCloudflare R2に保存)があります。これはマーチャントが自ら送ったフィードバックだけを扱い、購入者の個人データを送りません。

当方は副処理者を追加・変更するとき、30日前までにアプリ内のお知らせまたはマーチャントの登録メールアドレスへの連絡で知らせます。マーチャントは異議があれば本アプリをアンインストールでき、その場合は第8条に従ってデータを削除します。

Section 05

安全管理措置

  1. 1.通信の暗号化: 本アプリへの通信はHTTPSのみとします。Shopify・Resendへの通信もTLSで暗号化します。
  2. 2.保存時の暗号化: データベースはFly.ioの暗号化ボリュームに置き、自動スナップショットも暗号化されます。外部AI連携の認可情報はAES-GCMで追加暗号化します。
  3. 3.最小限の保存: 配送先住所・電話番号は保存しません。注文のWebhookは処理に使う項目だけに絞って一時保存し、処理後に削除します。
  4. 4.アクセス制限: 本番環境の管理権限は当方の運営者に限ります。管理画面はShopifyの認証を通ったスタッフだけが使えます。
  5. 5.アクセスの記録: 明細表(住所・電話の表示)と顧客データの書き出しの閲覧を、スタッフID・件数・時刻で記録し、365日保持します(個人データそのものは記録しません)。
  6. 6.本番データと試験データの分離: 試験は別のホスティング環境・別のデータベース・別のShopifyアプリと開発ストアで行い、本番データを試験に使いません。
  7. 7.認証: 運営者アカウントには強いパスワードを使用し、2段階認証を有効にします。
Section 06

マーチャントの指示と協力

  1. 1.当方は、本アプリの設定とShopifyを通じたマーチャントの操作を、処理に関する指示とみなします。
  2. 2.購入者から開示・訂正・削除の請求があった場合、当方はShopifyのcustomers/data_request・customers/redactを通じて対応します。開示データは管理画面の「顧客データの請求」から7日間ダウンロードできます。
Section 07

個人データの侵害時の通知

  1. 1.当方は、個人データの侵害またはその疑いを知ったとき、Shopifyへ24時間以内に通知します。
  2. 2.影響を受けるマーチャントへは、不当な遅滞なく、遅くとも把握から72時間以内に、分かっている範囲で次を通知します: 発生日時と内容、影響を受けたデータと件数の見込み、とった措置、マーチャントに必要な対応、当方の連絡先。続報は判明しだい送ります。
  3. 3.通知先は、マーチャントのShopifyストアに登録されたメールアドレスとします。
  4. 4.当方は、社内のインシデント対応手順に従って封じ込め・調査・復旧・再発防止を行い、その記録を保管します。
Section 08

契約終了時の削除

  1. 1.マーチャントが本アプリをアンインストールしたとき、当方は受信時に当該ストアのデータを削除します。shop/redactを受けたときも同様です。
  2. 2.自動スナップショットに残るコピーは最長5日で消えます。いずれの場合も、アンインストールから30日以内にすべてのコピーを消去します。
  3. 3.個人データを含まない匿名の集計(店舗を特定できないもの)は残すことがあります。
Section 09

監査への協力

  1. 1.当方は、マーチャントの求めに応じて、本契約の遵守を示す情報(本契約、保存期間、安全管理措置の説明、アクセス記録の件数)を提供します。
  2. 2.実地監査は、事前の書面合意、30日前の予告、合理的な範囲と頻度(年1回まで)を条件とし、費用はマーチャントの負担とします。
Section 10

国外移転

データは原則として日本国内(Fly.io東京リージョン、Resend東京リージョン)で処理します。副処理者の運営会社は米国にあり、保守・障害対応で国外からアクセスされる場合があります。EEA・英国の購入者データについては、副処理者との標準契約条項(SCC)その他の適法な移転手段によります。

Section 11

優先順位

本契約と利用規約の内容が個人データの取扱いについて食い違う場合、本契約を優先します。

以上