管理者の説明から始める

GDPR に対応したポリシーでは、誰が処理を決定し、どのように連絡でき、本人がどこへ請求できるかを明確にします。管理者、目的、法的根拠、受領者、移転、保存、権利の情報を適切な時点で提供する必要があります。

SaaS では、登録、ワークスペース、請求、サポート、製品メール、セキュリティログ、分析、連携という実際の利用経路と一致させます。一般的なウェブサイトだけを説明し、チームコンテンツや外部ツールを無視すれば文書はすでに製品より遅れています。

目的ごとに法的根拠を対応させる

第 6 条は各処理活動に適切な法的根拠を求めます。ポリシーのどこかに根拠があるかではなく、主要な目的ごとに実態に合う根拠があるかを確認します。

契約はアカウントや中核サービス、法的義務は税務記録、利益衡量を伴う正当な利益は安全対策、同意は任意のマーケティングや不要な追跡に適する場合があります。

処理者と再処理者を確認する

ホスティング、メール、決済、分析、サポート、エラー監視、AI、認証サービスは個人データを受け取る可能性があります。公開文書、社内ベンダー台帳、実際のネットワーク通信を照合してください。

すべての内部システムを公開する必要はありませんが、受領者の種類、共有理由、関連するデータフローが理解でき、適切な契約と保証が必要です。

保存期間を実行可能にする

単に「必要な期間」ではなく、アカウント、請求、サポート、安全ログ、バックアップ、マーケティング、削除済みコンテンツごとに期間または判断基準を説明します。

明確な分類は、法的文言を削除ジョブ、アーカイブ規則、サポート手順へ変換する助けになります。

権利、移転、Cookie を一緒に確認する

アクセス、訂正、消去、制限、データポータビリティ、異議、同意撤回、監督機関への苦情方法を説明します。

国外移転の文言は十分性認定、標準契約条項その他の実際の保護措置を反映し、Cookie ポリシー、同意バナー、実際のスクリプトも一致させます。