Tovanix
Tovanix

Tovanix データ処理契約 (DPA)

Tovanix のデータ処理契約(DPA)は、データ処理者としてのプラットフォームと企業顧客(データ管理者)との間の正式なコンプライアンス上の取り決めであり、GDPR / CCPA などの法令の締結要件を満たす必要がある企業顧客および越境事業者に適用されます。主な条項は以下のとおりです:

  • 処理の目的と範囲:顧客の書面による指示に従ってのみ個人データを処理し、マルチチェーン入金、メール、SMS、クラウドサービスなど合意した業務の提供に必要な範囲に厳格に限定します
  • サブプロセッサーの管理:サブプロセッサーの一覧(クラウドインフラ / メール配信 / SMS チャネルなど)を公示し、変更前に事前通知を行い、顧客の異議申立権を留保します
  • 技術的・組織的セキュリティ対策(TOMs):機微データの AES-GCM 暗号化保存、ロールベースのアクセス制御、操作監査ログ、トランスポート層の TLS 暗号化
  • データの越境移転:標準契約条項(SCC)などの適法な移転メカニズムを採用し、越境移転に十分な保護を確保します
  • データ主体の権利への協力:アクセス、訂正、削除、ポータビリティなどのデータ主体からの請求への対応を顧客が行えるよう支援します
  • セキュリティインシデントの通知:個人データの漏えいを発見した場合は速やかに顧客へ通知し、インシデントの詳細と是正措置の提供に協力します
  • 削除と返還:サービス終了後は顧客の指示に従いすべての個人データを削除または返還し、書面による確認を発行します

正式な DPA 文書の締結やサブプロセッサー一覧の取得をご希望の場合は、チケットまたは公式メールにてお問い合わせください。

Tovanix データ処理契約(Data Processing Agreement, DPA)

発効日:2026年5月20日 · 最終更新日:2026年10月4日

本「データ処理契約」(以下「本契約」または「DPA」といいます)は、Tovanix の運営主体である Astrenix Inc.(File #20261586266 · 1500 N GRANT ST STE R, Denver, CO 80203, US。以下「Tovanix」または「当社」といいます)と、Tovanix のサービスを利用するユーザー(以下「ユーザー」または「お客様」といいます)との間で締結されるものであり、「Tovanix サービス利用規約」および「Tovanix プライバシーポリシー」を補完し、その一部を構成します。

本契約は、お客様が Tovanix を通じて第三者の個人データを含む処理を行うすべての場合に適用されます。典型的な例は以下のとおりです。

お客様が Tovanix 上でエンドユーザー向けに決済受取 / メール送信 / SMS 送信 / AI サービス呼び出しを提供する場合

お客様が法人ユーザーとして、Tovanix を通じて従業員 / 顧客の個人情報を処理する場合

お客様が Tovanix を自社製品に組み込み、外部にサービスを提供する場合

お客様が個人としてのみ Tovanix を利用する場合(アカウントに第三者のデータが一切含まれない場合)、本契約は自動的に適用されますが、関連条項は発動しません。その場合は、主に「プライバシーポリシー」をご参照ください。

---

第1条 定義および法的枠組み

1.1 役割の定義

| 用語 | 定義 |

|---|---|

| データ管理者(Controller) | 個人データの処理の目的および方法を決定する主体。お客様が Tovanix を通じてエンドユーザーのデータを処理する場合、お客様がデータ管理者となります |

| データ処理者(Processor) | データ管理者に代わって個人データを処理する主体。Tovanix はデータ処理者です |

| 復処理者(Sub-processor) | Tovanix が委託する下流のサービス提供者(詳細は附属書 B をご参照ください) |

| データ主体(Data Subject) | 個人データの対象となる自然人 |

| 個人データ(Personal Data) | 識別された、または識別可能な自然人に関するあらゆる情報 |

1.2 適用法令

本契約は、以下のデータ保護法令の要件を満たすことを目的としています。

EU 一般データ保護規則(GDPR) 第 28 条 / SCC

英国データ保護法 2018(UK GDPR)

カリフォルニア州消費者プライバシー法(CCPA / CPRA)

ブラジル「一般データ保護法」(LGPD)

シンガポール「個人データ保護法」(PDPA)

その他適用されるデータ保護法令

特定の法域の法令が本契約よりも高い要件を定める場合には、当該法域の法令が優先します。

第2条 処理の範囲および目的

2.1 処理の目的

Tovanix は、以下の目的の範囲内でのみ、お客様に代わって個人データを処理します。

「Tovanix サービス利用規約」に基づくお客様と Tovanix との間の契約上の義務の履行

お客様がコンソールまたは API を通じて行った指示

適用法令による強制的な要求

2.2 処理の種類

| 処理の種類 | 説明 |

|---|---|

| 収集 | お客様が提出した、エンドユーザーにより生成されたデータの受領 |

| 保存 | Tovanix のインフラストラクチャ上での保管 |

| 転送 | API、メール、SMS、オンチェーン取引を通じた宛先への転送 |

| 暗号化 | 保存時および転送時のデータの暗号化 |

| 分析 | サービス運営およびセキュリティ保護のみを目的とした匿名化・集計統計 |

| 削除 | お客様の指示または保存期間満了後の削除 |

2.3 データの種類およびデータ主体の類型

| データ主体 | 典型的なデータの種類 |

|---|---|

| お客様のエンドユーザー | メールアドレス、電話番号、IP アドレス、デバイスフィンガープリント、オンチェーンウォレットアドレス、注文金額 |

| お客様の従業員 | コンソールアカウント、操作ログ |

| メール受信者 | メールアドレス、メール内容(お客様が入力) |

| SMS 受信者 | 電話番号、SMS 内容(お客様が入力) |

| オンチェーン取引の相手方 | ウォレットアドレス、オンチェーンハッシュ、金額 |

Tovanix は、以下の「センシティブデータ」を自ら進んで処理することはありません:人種、宗教、政治的見解、健康、性的指向、生体認証情報(お客様が明示的に申告し、適法な根拠を提供する場合を除きます)。

第3条 両当事者の義務

3.1 Tovanix(データ処理者)の義務

当社は、以下を約束します。

1. 法令に別段の強制的な定めがある場合を除き、お客様の指示に従ってのみデータを処理します

2. 法令により開示を強制される場合には、(許容される限り)事前にお客様に通知します

3. データ処理に従事する従業員に対して守秘義務を課し、定期的な研修を実施します

4. 第7条に定める技術的・組織的安全管理措置(TOMs)を実施します

5. データ主体への対応義務の履行、データ保護影響評価(DPIA)および監督当局の調査への協力について、お客様を支援します

6. 本契約の授権の下でのみ復処理者を利用します(詳細は第6条をご参照ください)

7. 契約終了後、お客様の選択に従い、すべての個人データを削除または返却します

8. お客様の要請に応じて監査に協力します(詳細は第9条をご参照ください)

9. データ漏えいが発生した場合には、72 時間以内にお客様に通知します(詳細は第10条をご参照ください)

3.2 お客様(データ管理者)の義務

お客様は、以下を約束するものとします。

1. お客様が提供する、または Tovanix を通じて処理する個人データについて、適法な法的根拠(同意、契約、正当な利益等)を有すること

2. データ主体に対する告知義務を十分に履行済みであること

3. データ主体に対し、本契約に整合するプライバシーポリシーへのリンクを提供し、Tovanix がお客様のデータ処理者であることを告知すること

4. 業務上必要な範囲を超えるデータ、許可のないデータ、またはセンシティブな類型のデータを、Tovanix を通じて処理しないこと

5. お客様が行う指示が適用法令に適合することを確保すること

6. Tovanix コンソールアカウントのセキュリティについて責任を負い、パスワード / API キーの漏えいに起因するデータセキュリティ事故については、お客様が責任を負うこと

第4条 データ主体の権利への対応支援

Tovanix は、以下の点において、データ主体の権利行使の要求への対応を支援します。

| データ主体の権利 | Tovanix が提供する支援 |

|---|---|

| アクセス権 / データポータビリティの権利 | コンソール「データエクスポート」によるワンクリックエクスポート |

| 訂正の権利 | API / コンソールによる直接更新 |

| 削除の権利(消去権) | 削除指示の即時実行、7 日以内にバックアップから完全に消去 |

| 処理の制限の権利 | 業務モジュールの停止、API キーの停止 |

| 異議を述べる権利 | 特定のデータ用途の無効化 |

| 自動化された意思決定の対象とならない権利 | リスク管理の意思決定ループの無効化(該当する場合) |

データ主体が権利行使のために Tovanix に直接連絡した場合、当社は以下の対応を行います。

直ちにお客様に転送し、お客様に対応いただきます(お客様がデータ管理者であるためです)

データ主体に対し、要求を転送した旨を通知し、お客様の連絡先を提供します(お客様が登録済みの場合)

当社自らは処理しません(法令上明確に義務付けられる場合を除きます)

第5条 越境移転

5.1 標準契約条項(SCC)

個人データが EEA / 英国 / スイスから米国にある Tovanix のインフラストラクチャに移転される場合:

EU 標準契約条項(EU SCC、2021/914)のモジュール 2(Controller-to-Processor)が適用されます

お客様 = データ輸出者(data exporter)、Astrenix Inc. = データ輸入者(data importer)

本 DPA の締結をもって、SCC を締結したものとみなされます(SCC は参照により自動的に本契約に組み込まれます)

附属書 A、B、C は、本契約末尾の附属書に定めています

5.2 英国国際データ移転補遺(UK IDTA)

英国から輸出されるデータについては、SCC は UK International Data Transfer Addendum と併せて適用されます。

5.3 十分性認定を受けた地域

GDPR 第 45 条に基づく十分性認定を受けた地域(カナダ、日本、英国、スイス等)へのデータ移転は、SCC がなくとも適法に行うことができます。

5.4 お客様の同意

お客様は、Tovanix が必要なデータを以下に移転することを確認し、指示します。

米国にある Astrenix Inc. のインフラストラクチャ

第6条に列挙する復処理者の所在国(詳細は附属書 B をご参照ください)

お客様の指示の遂行に必要なその他の第三者(コンソールの「データ越境記録」でご確認いただけます)

第6条 復処理者(Sub-processors)

6.1 利用の授権

お客様は、Tovanix による復処理者の利用を包括的に授権します。現行の復処理者の一覧は、附属書 B をご参照ください。

6.2 変更の通知

復処理者を追加または変更する場合:

当社は、発効の 30 日前までに、サイト内メッセージ / メールによりお客様に通知します

お客様には異議申立権があります。合理的な理由がある場合、14 日以内に書面で異議を申し立てることができます

双方が解決策に合意できない場合、お客様は関連サービスを解約し、「返金ポリシー」に従って未消費残高を請求する権利を有します

6.3 復処理者のコンプライアンス義務

当社は、すべての復処理者との間で、本 DPA の水準を下回らない契約を締結し、以下を確保します。

指示に従ってのみデータを処理すること

本契約と同等の安全管理措置を実施すること

(授権された場合を除き)さらなる再委託を行わないこと

越境移転に関するルールを遵守すること

第7条 技術的・組織的安全管理措置(TOMs)

Tovanix は、以下の安全管理措置を実施します。

7.1 暗号化

転送時:TLS 1.2 以上を強制し、旧式の暗号スイートを無効化

保存時:AES-256-GCM(機微フィールド)、AES-256-CTR(オブジェクトストレージ)

鍵:HSM / KMS による独立管理および定期的なローテーション

7.2 アクセス制御

RBAC に基づく最小権限の原則

全従業員への SSO + MFA の適用

本番環境における二名承認

異常アクセスのリアルタイムアラート

7.3 ネットワーク分離

データベースを公衆ネットワークに直接公開しない

VPC 分離 + プライベートネットワーク通信

Cloudflare WAF / DDoS 防御

7.4 監視および監査

24×7 の SOC 監視

ログの一元管理(SIEM)

四半期ごとのセキュリティ演習

年次の第三者ペネトレーションテスト

7.5 事業継続性

マルチリージョンバックアップ

RTO ≤ 4 時間 / RPO ≤ 15 分

災害復旧訓練を年 2 回以上実施

7.6 人的セキュリティ

入社時のバックグラウンドチェック

データ処理に関する秘密保持契約

退職時におけるデータアクセス権限の即時取消

年次のセキュリティ意識研修

TOMs の完全な一覧は、附属書 C をご参照ください。

第8条 データの保存および削除

8.1 保存期間

| データの類型 | 保存期間 |

|---|---|

| お客様が自ら提供した業務データ | アカウント存続期間 |

| 課金 / 財務記録 | 米国 IRS / コロラド州法の要求に基づき 7 年間 |

| AML コンプライアンス記録 | 「マネーロンダリング防止・コンプライアンスポリシー」に基づき 5 年間 |

| 一般操作ログ | 90 日間 |

| セキュリティ監査ログ | 180 日間〜2 年間 |

| バックアップデータ | 30 日間のローリング保持後に上書き |

8.2 削除指示

お客様は、以下の方法により削除指示を行うことができます。

コンソール「アカウント解約」 → 30 日以内に業務データを削除(法定保存分を除きます)

チケットの提出 → 特定のデータセットに対する削除要求

API → プログラムによる削除インターフェース

法定の強制保存期間内のデータは、物理削除ではなく凍結(アクセス不能化)とし、期間満了後に物理削除します。

8.3 契約の終了

DPA または主契約の終了後:

お客様は、30 日以内にすべての業務データをエクスポートすることができます

30 日経過後、当社はお客様の選択に従い、すべてのデータを削除または返却します(法定保存分を除きます)

当社は、(要請に応じて)削除証明書を発行します

第9条 監査権

9.1 書面監査

お客様の書面による要請に応じ、当社は以下を提供します。

現行の TOMs 文書

独立した第三者による監査報告書(SOC 2 Type II、ISO 27001 等。取得済みの場合)

ペネトレーションテストの要約

年間最大 2 回とし、1 回目の費用は当社が負担し、2 回目以降はお客様のご負担となります。

9.2 実地監査

実地監査は、以下の場合に限り認められます。

重大なセキュリティインシデントの発生後

監督当局による要求がある場合

書面監査の結果によっても合理的な疑義が解消されない場合

実地監査には、30 日前までの書面による通知が必要であり、営業時間内に実施し、当社の通常業務を妨げてはならず、かつ秘密保持契約の締結が必要です。

9.3 監督当局による調査

監督当局が当社に対して直接実施する検査 / 監査については、当社は法令に従って協力し、法令の許す範囲でお客様に通知します。

第10条 データ漏えいへの対応

10.1 通知期限

個人データの漏えい(その可能性がある場合を含みます)を発見した場合、当社は:

72 時間以内に書面でお客様に通知します

インシデントの性質、想定される影響、および実施済みの措置を提供します

10.2 通知の内容

通知には、少なくとも以下を含みます。

インシデントの性質および関係する可能性のあるデータの種類

影響を受けると推定されるデータ主体の範囲

想定される結果

実施済みまたは推奨される緩和措置

DPO またはインシデント調整担当者の連絡先

10.3 支援義務

当社は、お客様による以下の対応を支援します。

監督当局への通知義務の履行(GDPR 第 33 条、72 時間以内)

データ主体への通知義務の履行(GDPR 第 34 条、高リスクの場合)

インシデント調査およびフォレンジックの開始

監督当局の調査への対応

10.4 お客様の義務

データ管理者であるお客様は、監督当局 / データ主体への対外的な通知を行うか否かの最終決定について責任を負います。当社は資料および助言を提供しますが、お客様に代わって対外通知の意思決定を行うことはありません。

第11条 責任の分配および補償

11.1 責任の原則

各当事者は、自らによる本契約または適用法令の違反部分についてのみ責任を負い、相手方の違法行為 / 違反行為については責任を負いません。

11.2 責任の上限

本 DPA に基づく Tovanix の責任総額は、「サービス利用規約」第 9.2 条に定める責任上限(すなわち、お客様が過去 12 か月間に支払ったサービス料金)を超えないものとします。ただし、データ漏えいに関する賠償はこの限りではありません(データ漏えいの賠償は、法定責任の範囲によるものとします)。

11.3 GDPR の制裁金

GDPR 第 83 条に基づく制裁金は、各当事者がそれぞれの過失の割合に応じて負担します。

第12条 契約の変更

当社は、法令の変更または事業の発展を反映するため、本契約を随時更新することがあります。

重大な変更:発効の 30 日前に通知します。お客様は解約を選択することができます

一般的な変更:発効の 7 日前に通知します

サービスの利用を継続された場合、変更後の契約に同意したものとみなされます。

第13条 契約の優先順位および解釈

本契約と「サービス利用規約」が抵触する場合、(データ処理事項については)本契約が優先します

本契約と SCC が抵触する場合、SCC が優先します

本契約に定めのない事項については、「プライバシーポリシー」および「サービス利用規約」が適用されます

第14条 発効および締結

自動締結:お客様が「Tovanix サービス利用規約」に同意した時点で、本契約も同時に締結されたものとみなされます

法人ユーザー専用版:双方署名済みの PDF 版(お客様の社内コンプライアンス保管用)が必要な場合は、[email protected] までご連絡ください

EEA / 英国 / GDPR の適用を受ける場合:本契約は自動的にお客様のコンプライアンス体系に組み込まれ、別途の締結は不要です

第15条 お問い合わせ

データ保護メールアドレス:[email protected]

データ保護責任者:Data Protection Officer · Tovanix Legal Team

法人向け DPA 締結:[email protected](件名冒頭に [DPA Signing] を付記してください)

運営主体:Astrenix Inc.(File #20261586266)

登記上の所在地:1500 N GRANT ST STE R, Denver, CO 80203, United States

---

附属書 A:データ処理の詳細(Annex I)

A.1 当事者

データ輸出者(データ管理者):お客様(Tovanix ユーザー)

データ輸入者(データ処理者):Astrenix Inc.

A.2 処理の目的

「Tovanix サービス利用規約」に基づくサービスの履行。具体的な業務モジュールは、コンソールをご参照ください。

A.3 データの種類

本契約第 2.3 条をご参照ください。

A.4 データ主体の類型

本契約第 2.3 条をご参照ください。

A.5 処理期間

サービス期間 + 法定保存期間。

A.6 監督当局

Lead Supervisory Authority(データ管理者主導の監督、EEA のユーザー):お客様の所在国のデータ保護当局

米国を拠点とするデータ管理者の場合:CCPA が適用される場合の California Privacy Protection Agency

附属書 B:授権済み復処理者(例示。コンソールでの公表内容が優先します)

完全かつ最新の一覧は、コンソールの「コンプライアンスセンター → 復処理者一覧」をご確認ください。

| 復処理者(Sub-processor) | 国 | 処理事項 |

|---|---|---|

| Cloudflare, Inc. | US | CDN / WAF / リバースプロキシ |

| Amazon Web Services | US / SG / DE | 計算およびストレージのインフラストラクチャ |

| Anthropic, PBC | US | AI API 中継アップストリーム |

| OpenAI, LLC | US | AI API 中継アップストリーム |

| Google LLC | US | AI API 中継アップストリーム |

| Alibaba Cloud | SG / DE / US | 海外ノード |

| Twilio | US | SMS チャネル |

| 各メール ESP(SendGrid 等) | US | SMTP 配信 |

| 各バーチャルカード発行機関 | US / EU | VCard の発行および清算・決済 |

| 各アップストリーム取引所(Binance / OKX 等) | 複数地域 | 暗号資産交換の執行 |

| Chainalysis / Elliptic / TRM Labs | US | KYT / AML オンチェーンリスクラベリング |

附属書 C:技術的・組織的安全管理措置(Annex II)

本契約第7条の TOMs の章をご参照ください。

附属書 D:監督関連資料(SCC 用)

| 項目 | 内容 |

|---|---|

| データ輸出地 | EEA / UK / Switzerland(お客様が決定) |

| データ輸入地 | United States(Astrenix Inc. の主要インフラストラクチャ所在地) |

| データ輸入者 | Astrenix Inc. |

| 会社番号 | 20261586266 |

| 登記上の所在地 | 1500 N GRANT ST STE R, Denver, CO 80203, United States |

| 適用される SCC | EU SCC 2021/914、Module 2(Controller → Processor) |

| 準拠法 | EU SCC 第 17 条 — Republic of Ireland(EU 域内で適用) |

| 監督当局(紛争解決) | Irish Data Protection Commission(デフォルト) |

読み込み中…