tencent cloud

ドキュメントTencent WorkBuddy EnterpriseAgreementsTencent WorkBuddy Enterprise データ処理とセキュリティ

Tencent WorkBuddy Enterprise データ処理とセキュリティ

ダウンロード
フォーカスモード
フォントサイズ
最終更新日: 2026-09-02 11:33:48
本データ処理およびセキュリティ契約(以下「DPSA」)は、Tencent Cloud International プラットフォーム(https://www.tencentcloud.com/)で提供される Tencent WorkBuddy Enterprise(以下「Service」)に関する、お客様と Tencent Cloud International Pte. Ltd.(以下「TCI」、「当社」)との間の契約(以下「主契約」)の一部を構成し、これを補完するものである。本 DPSA は、処理者としての TCI による、Service に関連するお客様個人データの処理を規定する。
Tencent WorkBuddy Enterprise は、Tencent Cloud の標準的な製品カテゴリーのいずれにも該当しないエージェント型 AI 製品であるため、本 DPSA は単独の製品固有の処理契約であり、Tencent Cloud International の包括的なDPSA(こちらも適用される)に加えて適用される(Tencent WorkBuddy Enterprise に関しては、これに優先する)。本 DPSA と Tencent Cloud International の包括的なDPSAとの間に矛盾がある場合、本 DPSA が優先される。

1. 定義

1.1 本契約で定義されていない用語は、主契約において付与された意味を有し、該当する場合は関連するデータ保護法において付与された意味を有する。
1.2 「適用法」とは、いかなる管轄区域においても、当事者に適用される範囲で、以下のいずれかを意味する:
(a) 制定法、指令、命令、法令、規則、条例、政令または従属立法を含む、適時施行されている法規。
(b) コモンローおよび衡平法。
(c) 拘束力のある裁判所命令、判決または決定。
(d) 法律で執行可能な適用ある業界の倫理規定、ポリシーまたは基準。
(e) 当事者を拘束する権限を有する competent な規制当局によって設定された、適用ある指示、実務に関する声明、ポリシー、規則または命令。
1.3 「BYOK」とは、お客様が Service で使用する大規模言語モデル(以下「LLM」)および関連する API キーを選択して提供する、ユーザー自身のキー持ち込みモデルを意味する。
1.4 「お客様コンテンツ」とは、Service に送信されるまたは Service を通じて生成される、Inputs および Outputs、統合チャネルを通じて交換されるインスタントメッセージングコンテンツ、お客様コンテンツのベクターエンベディング、ならびにお客様の設定を意味する。
1.5 「お客様個人データ」とは、本 DPSA に基づき TCI がお客様に代わって処理する、お客様コンテンツに含まれるすべての個人データを意味する。詳細は付録Aに記載の通りである。
1.6 「データ保護法」とは、本 DPSA に基づくお客様個人データの処理に適用されるすべてのデータ保護およびプライバシー法を意味し、それぞれ適時改廃、統合、再制定または置換されたものを含む。
1.7 「管理者」、「処理者」、「データ主体」、「個人データ侵害」および「サブプロセッサー」は、適用されるデータ保護法に基づき付与された意味を有する。
1.8 「Inputs」とは、ユーザープロンプト、あらゆる方法および形式(テキスト、音声、またはアップロードされたファイルや共有コンテンツなど)での入力コンテンツ、ならびにチャット、コーディングおよびエージェントセッションで提供される指示および関連コンテンツを意味する。
1.9 「適法輸出措置」とは、データ保護法または監督機関により適時規定される、データ輸出者からデータ輸入者への個人データの適法な移転を可能にする方法を意味し、(適用法に依存して)データ保護法で規定される移転条件、または監督機関からの事前登録、ライセンスまたは許可を含む場合がある。
1.10 「Outputs」とは、Service との会話および対話記録、Inputs に基づいて生成された応答およびアクションを意味する。
1.11 「監督機関」とは、データ保護法に関して有効な管轄権を有する規制当局を意味する。
1.12 「PRC」とは、中華人民共和国本土を意味し、本契約の目的上、香港およびマカオ特別行政区ならびに台湾地域を除外する。
1.13 「ユーザー」とは、お客様の管理者または権限を付与されたエンドユーザーを意味する。

2. 当事者の役割

2.1 当事者は、お客様コンテンツに含まれるお客様個人データに関し、お客様が管理者であり、TCI がお客様の代理として、かつお客様の文書化された指示に基づいて行動する処理者であることを承認する。
2.2 本 DPSA は、TCI が管理者として行動する個人データには適用されない。管理者としての TCI の当該データの処理は、Tencent WorkBuddy Enterprise Privacy Policyに記載されている。
2.3 お客様は、お客様個人データの処理(処理のためのお客様個人データの TCI への移転を含む)に関し、ユーザーに対する必要なすべての通知を行い、必要なすべての同意を取得したこと、または適用されるデータ保護法に基づくその他の有効な法的根拠を確立したことを表明し、保証する。

3. 範囲および指示

3.1 TCI はお客様個人データを以下の目的にのみ処理する:(a) 主契約に従って Service を提供および運営するため、および (b) お客様の文書化された指示(主契約、本 DPSA、ならびにお客様の管理コンソールを通じて提供される指示(移転に関するものを含む))に従うため。TCI が本 DPSA またはお客様から与えられた文書化された指示を遵守できない場合、TCI は直ちにお客様に通知する。
3.2 処理の主題、期間、性質および目的、お客様個人データの種類、ならびにデータ主体のカテゴリーは、付録Aに記載の通りである。
3.3 BYOK および転送のみ:お客様は、Service が BYOK モデルに対応していることを承認する。その場合、Service は推論のために選択された LLM プロバイダーにお客様コンテンツを転送し、Outputs をユーザーに返す。
3.4 TCI は、その意見において、指示が適用されるデータ保護法に違反する場合、お客様に通知する。

4. 機密保持

4.1 TCI は、お客様個人データの処理を認可された者が適切な機密保持義務の対象であり、かつ審査の対象であることを確保し、お客様個人データへのアクセスを Service の提供に必要な担当者に厳格に限定する。

5. セキュリティ措置

5.1 最新の技術水準、実装コスト、ならびに処理の性質、範囲、コンテキストおよび目的を考慮し、TCI はリスクに応じた適切な水準のセキュリティを確保するための適切な技術的および組織的措置を実施する。これらの措置は付録Bに記載の通りである。
5.2 お客様は、Service のお客様自身の設定および使用に対して責任を負う。これには、管理コンソールを通じたメンバー権限の管理、お客様コンテンツへのアクセス権の管理、LLM プロバイダー、Skill およびコネクタの選択、ならびにお客様が提供する API キーのセキュリティが含まれる。

6. サブ処理および第三者

6.1 お客様は、Service の提供をサポートするためのサブプロセッサーの利用に関し、付録Cに記載のものを含むがこれに限定されない包括的な認可をTCI に提供する。TCI は、当該サブプロセッサーに対して、本 DPSA と同等以上に保護的なデータ保護義務をデータ処理契約および確約書により課し、その履行について責任を負う。
6.2 お客様が選択した第三者。お客様およびそのユーザーは、第三者 LLM プロバイダー(BYOK 経由)、Skill、MCP コネクタ、および IM プラットフォームを選択および認可することができる。当該第三者は、お客様が契約した独立した管理者または独立した処理者として行動し、独自の利用規約およびプライバシーポリシーに基づきお客様コンテンツを処理する。これらは TCI のサブプロセッサーではなく、TCI はそれらの処理について責任を負わない。
6.3 TCI は、サブプロセッサーの追加または代替の予定をお客様に通知し、合理的なデータ保護上の根拠に基づき異議を唱える機会をお客様に与える。

7. 国際移転

7.1 データ保護法で要求される範囲において、かつ Tencent が第三国で個人データを処理し、データ輸入者として行動する場合、Tencent は個人データの移転が適法輸出措置を使用して行われることを確保する。当該適法輸出措置が以下を要求する範囲において:
(a) 当該個人データの移転および処理に適切な保護措置を課す契約(本 DPSA により満たされないもの)。
(b) 本 DPSA に基づき想定される個人データの処理の説明。
(c) データ輸入者により実施される技術的および組織的措置の説明。
7.2 当事者は、付録A(処理の詳細)に記載の処理活動の説明、および付録B(技術的および組織的セキュリティ措置)に記載の技術的および組織的措置の説明が、当該移転の利益のために準用されることに同意する。また、当該データ輸入者による別の者への個人データの追加移転に関し、当該他の者は同様の輸入者義務を遵守する。

8. お客様への支援

8.1 処理の性質を考慮し、TCI はデータ主体が権利を行使する際の要請に対応するお客様の義務を履行するにあたり、可能な範囲で適切な措置を講じることによりお客様を支援する。Service はセルフサービスツールを提供する:エンタープライズ管理者は管理コンソールを通じてメンバー管理および設定管理を行うことができる。
8.2 TCI は、TCI が利用可能な情報を考慮し、セキュリティ、侵害通知、ならびに該当する場合はデータ保護影響評価の義務に関する遵守を確保するため、お客様を支援する。

9. 個人データ侵害

9.1 TCI は、お客様個人データに影響を及ぼす個人データ侵害を認識した後、遅滞なくお客様に通知し、適用されるデータ保護法に基づき侵害の報告または通知の義務を満たすことができるよう、お客様に十分な情報を提供する。
9.2 TCI は早期警戒メカニズムおよびインシデント対応計画を維持し、個人データ侵害の影響を軽減し、損害を最小限に抑えるための合理的な措置を講じる。

10. モジュール

10.1 以下のモジュールは適用され、本 DPSA に参照により組み込まれる:

11. 保持、返還および削除

11.1 Service の終了時に、TCI はお客様の選択に従い、TCI が保有するお客様個人データを削除または返還し、適用法で継続的な保存が要求されない限り、既存のコピーを削除する。

12. 監査

12.1 TCI は本 DPSA の遵守を証明するために合理的に必要な情報をお客様に利用可能にし、合理的な事前通知と頻度、機密保持義務、ならびに TCI のセキュリティおよび運用上の要件を条件として、お客様またはお客様が委任した監査人による監査(検査を含む)を許可し、これに貢献する。

13. 一般事項

13.1 Tencent WorkBuddy Enterprise のお客様個人データの処理に関し、本 DPSA と主契約または包括的 DPSA の間に矛盾がある場合、本 DPSA が優先される。
13.2 本 DPSA は、データ保護法で別段の定めがある場合を除き、主契約に記載された法律および当該管轄権に準拠する。

14. 管轄区域固有の要件

韓国

14.1 Tencent Security Policy が韓国のプライバシー法令に基づく適用要件を満たすのに不十分な範囲において、Tencent は(個人データの海外移転受領者として適用されるものとして)当該要件を遵守するための追加措置を適時講じる。これには以下が含まれる:
(a) 情報通信網の利用促進および情報保護等に関する法律(以下「ICT Networks Act」)第28条および第63条。
(b) ICT Networks Act に基づき公布された施行令第15条および第67条。
(c) 個人情報保護のための技術的・行政的措置ガイドライン(韓国放送通信委員会発出)。
(d) 個人情報保護法(以下「PIPA」)第29条。
(e) PIPA に基づき公布された施行令第30条。
(f) 個人情報の安全性確保のためのセキュリティ措置ガイドライン(行政安全部発出)。ただし、上記は適時改廃・補充される場合がある。
14.2 Tencent は以下を行う:
(a) 委託業務の目的および範囲内でのみ個人データを使用する。
(b) 個人データの取り扱いに関するお客様による Tencent の研修および監督に服することに同意する。
(c) 関連規制当局、ならびに(合理的な事前通知および暦年につき1回を上限とする)お客様による監督および監査に服することに同意する。
14.3 Tencent は、本 DPSA または韓国のデータ保護法に基づく Tencent の義務の違反から生じるすべての損害、責任、コストおよび費用をお客様および関連するデータ主体に補償する。

マカオ

14.4 Tencent の処理者としての任命、ならびに本 DPSA で(かつその範囲で)許可されるサブプロセッサーの任命は、お客様から現地データ保護部門(GPDP - Gabinete para a Protecção de Dados Pessoais)に通知されなければならない。
14.5 Tencent は、マカオのデータ保護法に基づく上記第14.4項の通知を含め、指示の遵守の証拠をお客様が合理的に提供することを求める権利を有する。
14.6 お客様は、マカオデータ保護法(法律第8/2005号)第7条で定義される機密データの処理の場合、書面により明示的に Tencent に通知し、当該データの処理に関するマカオデータ保護法に基づく特別要件の遵守を確保する。

付録A — 処理の説明

主題および期間

Tencent WorkBuddy Enterprise Service Agreement に基づく Service の提供期間中、Service を提供する目的で、お客様コンテンツに含まれるお客様個人データを処理する。

処理の性質および目的

お客様およびお客様のユーザーに Service を運営および提供するため。

データ主体のカテゴリー

お客様のユーザー、ならびにお客様個人データに関連するその他の個人。

お客様個人データの種類

カテゴリー
詳細
Inputs および Outputs
Service を提供するため、Inputs および Outputs を処理する。
課金および使用量計測情報
お客様の社内管理目的で課金および使用量計測統計を提供するため、以下の情報を処理する:
計量および割当データ(アカウント/メンバー識別子、使用量および消費記録など)
使用状況情報(リクエスト ID、メンバー ID/名前、部門、消費タイプ、使用時間および関連情報など)
開発効率指標(導入率、使用回数、その他関連情報など)
エンタープライズ組織およびメンバー管理データ
お客様が組織およびエンドユーザーの Service 使用状況を管理できるよう、以下の情報を処理する:
エンドユーザー情報(メンバー ID、名前、ログインアカウント、部門情報、ステータス情報、メンバー審査情報など)
ユーザーグループデータ(ユーザーグループ ID および名前、グループメンバー、作成者など)
管理者ロール情報(ロール割当ておよび管理者情報など)
診断データおよび使用状況データ、フィードバック情報
お客様またはそのユーザーが直面する可能性のある問題を解決し、問題をデバッグおよび修復するため、以下の情報を処理する:
デバイス情報(デバイス識別子、タイプ、モデル、オペレーティングシステム情報、MAC アドレス、デバイスフィンガープリントなど)、ログ情報(クラッシュログ、エラーログなど)、Service の使用に関する使用行動データおよびその他の診断情報
トラブルシューティング目的で Help & Feedback タブを通じて提供を選択したフィードバックおよび提案。
会話ログおよび監査ログ
お客様の監査、セキュリティおよびコンプライアンス目的で以下の情報を処理する:
会話ログ(セッション情報、入力テキスト、使用モデル、リクエスターの身元およびタイムスタンプなど)
操作/ログイン監査ログ(操作タイプ、操作者、IP アドレス、タイムスタンプなど)
エンタープライズナレッジベースコンテンツ、認証情報、統合データ
エンタープライズ AI リソース管理および第三者統合を提供するため、以下の情報を処理する:
エンタープライズナレッジベースデータ(アップロードされたドキュメント/ファイル、コンテンツ、可視性スコープ、ファイル数など)
認証情報管理データ(第三者サービス認証情報など)
コネクタ/MCP データ(コネクタ設定および認証トークンなど)
IM チャネル情報(IM プラットフォームのユーザー固有識別子、IM チャネルを通じて送信されたメッセージコンテンツなど)
設定情報

保管場所

シンガポール

付録B — 技術的および組織的セキュリティ措置

当社は Service に関し、以下の技術的および組織的措置を採用する:

技術的措置

転送のセキュリティ:すべてのデータは HTTPS/TLS 暗号化チャネルを通じて送信される。
保管のセキュリティ:データは TCI 内の最初に展開されたローンチリージョンのデータセンターに保存され、各エンタープライズの AI アシスタントが独立したクラウドサーバーインスタンス上で実行されるマルチテナントネットワーク分離アーキテクチャを使用する。
アクセス制御:ファイアウォール、ポートステルス、アクセス制御措置、およびセキュリティグループ(インバウンド/アウトバウンドネットワークルール)設定。
4層の AI 多層防御:セキュリティ監査、権限制御、ネットワーク分離、および機密コンテンツ検出。
AIGC ラベリング:生成コンテンツに明示的ラベルおよび暗黙的ラベルが付与される。

組織的措置

専任の情報セキュリティ管理システム、プロセスおよびチームが設置されている。
情報への担当者のアクセスは厳格に制限されている。TCI スタッフは機密保持義務の対象であり、審査の対象となる。
関連する TCI 担当者に対する定期的な情報セキュリティ教育および研修。
早期警戒メカニズムおよび緊急対応計画が整備されている。侵害が発生した場合、対応計画が起動され、法令に従い報告/通知義務が履行される。

アクセス権管理

Tencent Unified Identity プラットフォームによるアイデンティティ認証。
エンタープライズ管理者は、管理コンソールを通じてメンバー権限を管理し、操作トレーサビリティ(管理操作ログ)を実施する。

第三者に関する考慮事項

以下の付録Cに記載のものを除く第三者 LLM プロバイダーは、独立したデータ処理者/管理者として行動し、独自のプライバシーポリシーまたはお客様からの指示に従いデータを処理する。
IM プラットフォームはそれぞれのプライバシーポリシーに従いデータを処理する。
TCI は、自らが契約した第三者に対し、データ処理契約および確約書を通じて同等のデータ保護要件の遵守を求める。

付録C

承認された下請業者一覧

1. Third Party Information ページに記載のすべてのサブプロセッサー
2. 以下の表に記載のすべてのサブプロセッサー:
事業者
事業者のデータ処理活動の目的
処理場所
Moonshot AI
Service の一部としての LLM モデル Kimi の提供
シンガポール


ヘルプとサポート

この記事はお役に立ちましたか?

フィードバック