管理者と処理者の違い、そしてその重要性
多くの SaaS では、顧客がデータ管理者で、あなたは処理者です。プライバシーポリシーでは、顧客に関するデータ(連絡先、請求情報、ログインの記録。この場合はあなたが管理者)と、顧客がサービスにアップロードするデータ(顧客のエンドユーザーのデータ。この場合はあなたが処理者)を区別する必要があります。このツールは両者を明確にラベル付けした 2 つの項目に分けるため、エンタープライズの調達担当者が問い合わせをせずに必要な情報を見つけられます。
サブプロセッサーのページ
調達担当者は、契約前にサブプロセッサーの公開リストを求めてきます。このツールは、AWS/GCP/Azure、Stripe、Postmark または Resend、Datadog または New Relic、Intercom、そして独自に追加したサブプロセッサーを網羅した、日付入りの別表を出力します。各行にはサブプロセッサー名、目的、処理が行われる地域、各社のセキュリティ文書へのリンクが記載されます。
データ処理契約(DPA)への言及
プライバシーポリシーは DPA ではありませんが、DPA に言及しておくべきです。このツールは「データ処理契約」の項目を設け、顧客が DPA に署名できる URL を案内します。EU から米国へのデータ移転向けに、標準契約条項(SCC)の付属書を任意で追加することもできます。