プライバシーポリシー
最終更新日 2026年9月8日
発効日: 2026年9月8日 | 最終更新日: 2026年9月8日
本プライバシーポリシーは、Zentrum24 LLC(以下「Zentrum24 Academy」、「当社」といいます。)が、Zentrum24 Academy のコンプライアンス研修プラットフォーム(以下「本サービス」といいます。)—規制対象の医薬品およびライフサイエンス(GxP)分野の従業者を対象とするマルチテナント型 SaaS 学習管理システム—に関連して、個人データをどのように収集、利用、開示および保護するかを説明するものです。また、EU 一般データ保護規則(以下「GDPR」といいます。)、UK GDPR、CPRA により改正されたカリフォルニア州消費者プライバシー法(以下「CCPA/CPRA」といいます。)およびこれらに相当する法令に基づき個人に認められる権利についても記載します。
本ポリシーは、当社のCookie ポリシー、副処理者一覧ページ、および(お客様においては)当社のカスタマー契約の一部を構成するデータ処理補遺(以下「DPA」といいます。)と併せてお読みください。顧客研修データ(以下に定義します。)に関して DPA の条項が本ポリシーと抵触する場合には、DPA が優先するものとします。
1. 当社の概要 & 当社の役割(管理者と処理者)
Zentrum24 LLC は、本サービスについて責任を負う事業者です。
- 登記事業者: Zentrum24 LLC
- 登記上の住所: 1621 Central Ave, Cheyenne, Wyoming 82001, USA
- プライバシー / DPO 連絡先: contact@zentrum24.com
- EU / UK 代理人(Art. 27 GDPR に基づき適用がある場合): 現時点では選任していません。
データ保護法に基づく当社の役割は、データの種別に応じて異なります。
- Zentrum24 Academy は、顧客研修データについて処理者(CCPA/CPRA における「サービス提供者」)として行為します。組織(以下「お客様」といい、通常は雇用主です。)が本サービスを契約し、自らの従業者に関する研修データをアップロードまたは生成する場合、当該お客様が管理者であり、処理の目的および方法を決定します。Zentrum24 Academy は、カスタマー契約および DPA に定めるところに従い、お客様の文書化された指示に基づく場合にのみ当該データを処理します。「顧客研修データ」には、受講者の識別情報、ロールに基づく研修の割当、コースの修了記録、テストの得点、21 CFR Part 11 に基づく電子署名、修了証明書、およびこれらに関連する改ざん検知可能な監査記録が含まれます。
- Zentrum24 Academy は、アカウントデータおよび課金データについて管理者(CCPA/CPRA における「事業者」)として行為します。また、本サービスの運用、保護および改善のために当社が利用するデータについても同様です。これには、お客様のアカウントおよびサブスクリプションに関する情報、管理者その他のアカウント連絡先の連絡先情報、課金記録、ならびに当社自身のセキュリティ、運用および診断に関するログが含まれます。これらのデータについては、Zentrum24 Academy が処理の目的および方法を決定し、関係する個人に対して直接責任を負います。
エンドユーザー(受講者)の皆様へ:雇用主その他の組織から付与されたアクセス権により Zentrum24 Academy をご利用の場合、お客様の研修記録の管理者は、Zentrum24 Academy ではなく当該組織です。雇用主による個人データの利用方法に関するご質問、および研修記録へのアクセスまたはその削除に関するご請求の大部分は、当該組織にお問い合わせください。第9条(お客様の権利)をご参照ください。
2. 当社が収集するデータ
2.1 アカウントデータ(Zentrum24 Academy が管理者となるもの)
- 組織 / テナントに関する情報:組織名、サブスクリプションのプランおよびティア、ならびに構成設定。
- 管理者およびアカウント連絡先に関する情報:氏名、業務用メールアドレスおよび役割。
2.2 ユーザーの個人データ(お客様との関係では処理者として、当社が直接対応する管理者・連絡先との関係では管理者として)
- 氏名、業務用メールアドレスおよび任意項目である従業員 ID。
- 割り当てられた RBAC ロール(テナント管理者、作成者、マネージャーまたは受講者)ならびにマネージャー / 報告関係。
- 認証データ:ハッシュ化されたパスワード(bcrypt)、多要素認証(TOTP)のシークレットおよびバックアップコード、ならびに有効化されている場合には SSO/SCIM の識別子。シークレットは KMS 型のエンベロープ暗号化により保管され、当社はパスワードを平文で保存しません。
2.3 研修記録(顧客研修データ — Zentrum24 Academy は処理者)
- コースおよびカリキュラムの割当、期限、ならびに再認定のスケジュール。
- SCORM コースの進捗、テストの受験および得点、ならびに修了状況。
- 21 CFR Part 11 に基づく電子署名(署名者の識別情報、署名の意味、タイムスタンプ)および生成された PDF/A 形式の修了証明書。
2.4 課金データ(Zentrum24 Academy が管理者となるもの)
- サブスクリプションプラン、課金サイクル、請求書および支払状況。クレジットカード情報は、Stripe, Inc. が直接収集し、処理します。Zentrum24 Academy はカード番号の全桁を保存しません。
2.5 監査、セキュリティおよび技術データ(セキュリティ / 運用については Zentrum24 Academy が管理者となり、処理者としてお客様の監査証跡に反映されるもの)
- セキュリティおよびコンプライアンス上重要な事象を記録する、改ざん検知可能でハッシュチェーン化された監査ログの記録。
- IP アドレス、ユーザーエージェント / ブラウザ情報、タイムスタンプ、セッションの活動状況およびレート制限のカウンター。
- プラットフォームの障害を検知し解消するために用いる診断データおよびエラーデータ。
当社は、本サービスを通じて特別な種類の(機微な)個人データを意図的に収集することはありません。当社との間で書面により明示的に合意した場合を除き、健康、生体その他の機微なデータを自由記述欄に入力しないでください。
3. データの利用方法・目的および当社の法的根拠
Zentrum24 Academy が処理者となる場合、当社は、お客様の指示に基づき本サービスを提供する目的でのみ顧客研修データを利用します。お客様自身の処理に係る法的根拠を確保する責任は、お客様が負います(通常は、従業者の教育訓練に関するお客様の正当な利益、および GxP の枠組みに基づく法令上・規制上の義務です)。Zentrum24 Academy が管理者となる場合、当社は GDPR / UK GDPR に基づき以下の法的根拠に依拠します。
- 本サービスの提供、運営および保護のため — 認証、RBAC、MFA、テナント分離、レート制限および監査ログの記録を含みます。法的根拠:お客様との契約の履行(Art. 6(1)(b))、ならびに安全で信頼性の高いプラットフォームを運用することに関する当社の正当な利益(Art. 6(1)(f))。
- 課金およびサブスクリプションの処理のため — Stripe を通じた請求、入金消込およびプランの適用。法的根拠:契約の履行、法的義務の遵守(Art. 6(1)(c))(例:税務および会計)、ならびに未収金の回収に関する正当な利益。
- プラットフォームの保護および不正利用の防止のため — 監視、不正侵入検知、アカウントロックアウトおよび監査チェーンの完全性検証。法的根拠:セキュリティおよび不正防止に関する正当な利益、ならびに法的義務の遵守。
- お客様へのサポートおよびサービスに関する連絡のため — お問い合わせへの対応および運用上の通知(例:セキュリティまたは可用性に関する通知)の送信。法的根拠:契約の履行、正当な利益。
- 本サービスの改善および維持のため — 集計された診断情報およびトラブルシューティング。法的根拠:お客様の権利との均衡を図ったうえでの正当な利益。当社はデータを最小限にとどめ、実行可能な場合には集計または非識別化を行います。
- 当社自身の法令上、規制上およびコンプライアンス上の義務を履行するため、ならびに法的請求権の確立、行使または防御のため。法的根拠:法的義務、正当な利益。
- 任意の分析 Cookie および該当する場合のマーケティング目的の連絡。法的根拠:同意(Art. 6(1)(a))。同意はいつでも撤回することができます。
CCPA/CPRA に基づき当社が個人情報を利用する「事業上または商業上の目的」は、上記の利用目的に対応します。Zentrum24 Academy は、CCPA/CPRA に定義される意味において個人情報を「販売」せず、また文脈横断的行動広告のために個人情報を「共有」しません。当社は、利用の制限を求める権利の対象となる目的のために機微な個人情報を利用することはありません。
4. Cookie および類似の技術
本サービスは、厳格に必要な必須のセッション Cookie—httpOnly Cookie に保存されるステートレスな JWT—を使用し、ログイン状態の維持、アイドルタイムアウトの適用およびクロスサイトリクエストフォージェリの防止を行います。この Cookie は本サービスの機能に必要不可欠であり、広告目的では使用されません。
有効化されている場合、当社は利用状況を把握し本サービスを改善するために任意の分析ツールを使用することがあります。これらは、必要とされる場合にはお客様の同意を得た場合にのみ設定されます。お客様は、当社の Cookie 設定機能を通じて、必須でない Cookie を受け入れまたは拒否し、いつでも同意を撤回することができます。Cookie の一覧、その目的、保存期間および管理方法の詳細については、当社のCookie ポリシーをご参照ください。
5. 共有および副処理者
当社は個人データを販売しません。当社は、以下に記載する場合にのみ個人データを開示します。
- 該当するお客様(管理者)に対して:受講者の研修データは、当該テナント内において、その所属組織の管理者およびマネージャーがアクセスできます。
- 副処理者に対して。副処理者は、本ポリシーおよび当社の DPA と少なくとも同等の保護を課すデータ保護義務を定めた書面による契約に基づき、本サービスの運営を支援します。現在の副処理者は以下のとおりです。
- Vercel Inc. — アプリケーションのホスティングおよびコンテンツ配信、米国。
- Supabase — マネージド PostgreSQL データベースおよび非公開の暗号化されたオブジェクトストレージ、米国。
- Stripe, Inc. — 決済処理およびサブスクリプション課金、米国。
- メール / SMTP プロバイダ — トランザクションメールの配信。プロバイダは未選定であり、提供開始前に本一覧に追加されます。
- 法令および安全上の理由による場合:法令、有効な法的手続もしくは規制当局の要請を遵守するために必要な場合、または Zentrum24 Academy、当社のお客様その他の者の権利、安全およびセキュリティを保護するために必要な場合。お客様のデータが関係する場合、当社は、法律上許容される限りにおいて当該お客様に通知します。
- 企業取引の場合:合併、買収、資金調達または資産譲渡に関連する場合。本ポリシーおよび適用法令に従います。
6. データの国際移転
本サービスは Vercel(アプリケーションのホスティング)および Supabase(マネージド PostgreSQL データベースおよびオブジェクトストレージ)上でホストされており、主たる処理は米国(AWS us-east-1 (Northern Virginia, United States))で行われます。欧州経済領域、英国その他の越境移転規制を有する法域から本サービスにアクセスされる場合、お客様の個人データは、お客様の法域とは異なる法制度を有する米国その他の国に移転され、処理されることがあります。
当社が個人データを国際的に移転する場合、当社は、欧州委員会のStandard Contractual Clauses (SCCs) および UK International Data Transfer Addendum のほか、補完的な技術的・組織的措置(転送中および保存時の暗号化など)を含む適切な保護措置に依拠します。該当する移転メカニズムの写しは、contact@zentrum24.com 宛のご請求により提供いたします。顧客研修データに適用される移転条件は、当社の DPA に定めます。
7. データの保存期間
顧客研修データについて、Zentrum24 Academy は、お客様が自らの GxP 記録保存義務を履行できるよう、お客様のサブスクリプションが有効である間、かつお客様の指示に従ってデータを保存します(研修記録、電子署名、証明書および監査証跡は、21 CFR Part 11、EU Annex 11 および関連する要件に基づき、長期間の保存が求められることが少なくありません)。契約終了時、当社は、法令上の保存義務に服することを条件として、DPA に従い顧客研修データを返還または削除します。
当社が管理者となるアカウントデータ、課金データおよびセキュリティデータについて、当社は、取引関係が継続する期間、およびその後は本ポリシーに記載する目的のために必要な期間に限りデータを保存します。例えば、税務、会計、監査および法的防御に関する義務を履行するため、ならびに改ざん検知可能な監査チェーンの完全性を維持するためです。具体的な保存期間は次のとおりです。課金および税務に関する記録は七(7)年間、セキュリティおよび監査のログは24か月間、研修および試験に関する記録はお客様自身の規制上の保存義務が求める期間とします。
8. データの保護方法(セキュリティ対策)
Zentrum24 Academy は、個人データを保護するために設計された技術的および組織的措置を適用しています。これには以下が含まれます。
- 非スーパーユーザーのアプリケーションロールを通じて適用される PostgreSQL の行レベルセキュリティ(RLS)による厳格なテナント分離。これにより、あるお客様のデータを他のお客様が読み取ることはできません。
- 転送中(TLS)および保存時の暗号化。暗号化されたオブジェクトストレージおよび暗号化された PostgreSQL データベース(Supabase)を含みます。
- 強力な認証:多要素認証(バックアップコードを伴う TOTP)、構成可能な複雑性要件を備えた bcrypt によるパスワードのハッシュ化、パスワード履歴、および認証失敗の反復時のアカウントロックアウト。
- シークレットの保護:保管される MFA および SSO のシークレットに対する KMS 型のエンベロープ暗号化。
- アクセス制御:ロールベースアクセス制御(テナント管理者、作成者、マネージャー、受講者)、および対象ティアにおける SCIM プロビジョニングを伴う SAML SSO。
- セッションおよび不正利用の制御:アイドルタイムアウトを備えた
httpOnlyCookie 内のステートレスな JWT セッション、ならびにテナント単位およびユーザー単位のレート制限。 - 完全性および説明責任:改ざん検知可能でハッシュチェーン化された監査ログ、および 21 CFR Part 11 に適合する電子署名。
いかなるシステムも完全な安全性を保証することはできません。当社はインシデント対応手続を整備しており、個人データの侵害が発生した場合には、適用法令および DPA に従い、影響を受けるお客様に対し、また必要とされる場合には監督機関およびデータ主体に対して通知します。
9. お客様の権利
適用法令に従い、個人は自己の個人データについて権利を有します。これには以下が含まれ得ます。
- アクセス権 — 当社が保有するお客様の個人データについて、その有無の確認および写しの取得を求める権利。
- 訂正権 — 不正確または不完全なデータの訂正を求める権利。
- 消去権(「忘れられる権利」) — 一定の場合にデータの削除を求める権利。
- データポータビリティ権 — 一定のデータを構造化され、一般に利用され、機械可読な形式で受け取る権利。
- 制限および異議申立ての権利 — 一定の処理(正当な利益に基づく処理を含みます。)を制限し、またはこれに異議を述べる権利。
- 同意の撤回 — 処理が同意に依拠する場合(例:任意の分析ツール)、いつでも同意を撤回する権利。撤回前の処理の適法性には影響しません。
- CCPA/CPRA に基づく権利 — 個人情報について知る権利、削除を求める権利および訂正を求める権利、ならびにこれらの権利を行使したことを理由とする差別的取扱いを受けない権利。当社は、文脈横断的行動広告のために個人情報を販売または共有しておらず、また、これを要する目的のために機微な個人情報を利用していないため、販売・共有のオプトアウトを求める権利および機微なデータの利用制限を求める権利は適用されません。今後これが変更された場合には、当該請求はその趣旨に従って対応されます。お客様は正当な権限を有する代理人を利用することができ、当社は法令が求めるところに従い請求内容の確認を行います。
エンドユーザー(受講者)からの請求は、通常、雇用主であるお客様を通じて処理されます。研修データについては、お客様の所属組織が管理者です。受講者の方が自己の研修記録に関する権利を行使しようとする場合には、所属組織の管理者にご連絡ください。Zentrum24 Academy に直接ご連絡いただいた場合、当社は、処理者としての義務に基づき、当該請求を該当するお客様に紹介または転送し、その対応を支援します。当社は、お客様に代わってかかる請求の可否を判断することはありません。
10. 権利行使の方法(アプリ内でのエクスポートおよび削除を含みます)
Zentrum24 Academy が管理者となる場合(アカウントデータ、課金データならびに管理者 / 連絡先データ)、お客様は contact@zentrum24.com までご連絡いただくことにより権利を行使できます。当社は、適用法令が定める期間内(一般に GDPR / UK GDPR に基づき1か月、CCPA/CPRA に基づき45日。許容される場合には延長されます。)に回答します。当社は、対応の前にお客様の本人確認を行う必要がある場合があり、権利を行使されたことを理由にお客様を差別的に取り扱うことはありません。
本サービスは、お客様および有効化されている場合にはそのユーザーが直接利用できるセルフサービス機能も提供します。
- アプリ内でのデータエクスポート:テナント管理者は、アクセス請求およびデータポータビリティ請求に対応できるよう、機械可読な形式で研修記録および監査データをエクスポートできます(例:本サービスのデータエクスポート機能およびエビデンスパッケージ機能を通じて)。
- アカウントの削除:管理者は、ユーザーを無効化または削除することができ、また、第7条および DPA に定める保存規定に従うことを条件として、契約終了時にテナントデータの削除を請求できます。
当社の対応にご満足いただけない場合、お客様は、所在地の監督機関(英国においては Information Commissioner's Office、EU においては各国のデータ保護当局)に苦情を申し立てる権利を有し、また、カリフォルニア州においては California Privacy Protection Agency または司法長官に連絡することができます。当社としては、まず当社にお申し出いただき、懸念に対応する機会をいただけますと幸いです。
11. 児童のデータ
本サービスは、組織およびその従業者による利用を想定した従業者向けコンプライアンス研修ツールです。本サービスは児童に向けられたものではなく、16歳未満の方による利用を想定していません。当社は、児童から個人データを故意に収集することはありません。児童が本サービスを通じて個人データを提供したと思われる場合には、contact@zentrum24.com までご連絡ください。当社は、該当するお客様と協力して、当該データを削除するために適切な措置を講じます。
12. 本ポリシーの変更
当社は、当社の実務、技術、法令上の要件または本サービスの変更を反映するため、本ポリシーを随時更新することがあります。重要な変更を行う場合、当社は上記の「最終更新日」を更新し、適切な場合には、本サービスを通じて、または電子メールによりお客様に通知します。更新が効力を生じた後もお客様が本サービスの利用を継続する場合、法令により追加の同意が必要とされる場合を除き、改定後の本ポリシーに同意したものとみなされます。
13. お問い合わせ
本ポリシーまたは当社による個人データの取扱いに関するご質問、ご請求または苦情については、以下までご連絡ください。
- Zentrum24 LLC
- プライバシー / データ保護担当窓口: contact@zentrum24.com
- 郵送先住所: 1621 Central Ave, Cheyenne, Wyoming 82001, USA
- 準拠法: 米国 Wyoming 州法
- EU / UK 代理人(適用がある場合): 現時点では選任していません。
ご注意:公表前に、角括弧で示されたプレースホルダーを補完し、資格を有する法律顧問による本ポリシーのレビューを受ける必要があります。