DPA(Data Processing Agreement、データ処理契約)は、GDPR第28条に定められた委託処理契約です。管理者(顧客企業)と処理者(SaaS事業者)を結び、8つの必須記載事項を含む必要があります。再委託(LLMプロバイダー)には事前承認と再委託先リストの公開が義務付けられています(第28条4項)。
法的根拠
DPA(Data Processing Agreement、「データ処理契約」または「委託処理契約」)は、GDPR第28条により義務付けられています。処理者が管理者の代理で個人データを処理する場合、必ず締結する必要があります。DPAの締結なしでは、処理は違法となります。
8つの必須記載事項(第28条3項)
- 処理の対象と期間
- 処理の性質と目的
- 個人データの種類
- データ主体のカテゴリー
- 管理者の義務と権利
- 管理者から処理者への文書化された指示
- 従業員の守秘義務
- 技術的・組織的措置(第32条)
再委託(第28条4項)
処理者が別の処理者(再委託先)に委託する場合、以下が必要です:
- 管理者の事前承認の取得(包括的または個別)。
- 再委託先リストの公開(最低限:名称、役割、所在地)。
- 再委託先の追加・削除について、合理的な異議期間を設けた通知。
- 再委託先に対して同等の契約義務を課すこと。
具体例:GEO/AEOツール
GEO/AEOツールは、アグリゲーター(OpenRouter)経由または直接OpenAI、Anthropic、Googleなどを通じてLLMを呼び出します。これらのプロバイダーは再委託先です。DPAには以下を明記する必要があります:
- アグリゲーターの役割(中継のみ、学習なし、永続的ログなし)。
- 関連する各LLMプロバイダー、その管轄区域、Cloud Actのステータス。
- フィルタリングオプション(例:規制業界向けにEU域外の判断エンジンを除外)。
ベストプラクティス
- 署名済みDPAのダウンロード可能化:顧客アカウントから直接入手可能(メールでの「要求ベース」ではなく)。
- 再委託先の公開リスト:認証なしでアクセス可能。
- 変更前の自動通知:メールによる事前通知。
- タイムスタンプ付きバージョン:過去の版を参照可能。
AI Labs Auditの事例
AI Labs Auditは、顧客ポータルから署名済みDPAをダウンロード可能にし、委託先(OVH SAS、OpenRouter、メールプロバイダー)の公開リストを提供し、変更時には自動通知を行います。詳細はGDPRとAIコンプライアンスおよびCloud Actをご覧ください。
ChatGPTへの質問の回答にあなたの名前がなければ、その分だけ競合があなたの代わりに推奨されています——実際のAI回答6,820件で測定。