Recruit CRM
Menu

プライバシーポリシー

Workforce Cloud Tech, Inc.(Recruit CRM)
2026年版 v3.2 — Data Privacy Frameworkに準拠
本プライバシーポリシーは、以下に準拠し、それらに基づいて作成されています:
EU GDPR(規則(EU) 2016/679)· UK GDPR · スイス nFADP(2023年9月1日施行)
EU-U.S. Data Privacy Framework、UK Extension to the EU-U.S. DPF、Swiss-U.S. Data Privacy Framework
ePrivacy指令 · CCPA / CPRA · EDPBガイダンス 2025–2026
最終更新日:2026年9月 | バージョン:3.2
お問い合わせ:support@recruitcrm.io | recruitcrm.io/legal/privacy/
バージョン 3.2 — 準拠法:アイルランド · DPA v3に整合

Data Privacy Framework遵守声明

Workforce Cloud Tech, Inc.は、EU-U.S. Data Privacy Framework(EU-U.S. DPF)に基づいて欧州連合から受領した個人データの処理に関し、EU-U.S. Data Privacy Frameworkの原則(EU-U.S. DPF原則)を遵守しています。この遵守は、UK Extension to the EU-U.S. DPFに基づいて英国(およびジブラルタル)から受領した個人データにも適用されます。Workforce Cloud Tech, Inc.はまた、Swiss-U.S. Data Privacy Framework(Swiss-U.S. DPF)に基づいてスイスから受領した個人データの処理に関し、Swiss-U.S. Data Privacy Frameworkの原則(Swiss-U.S. DPF原則)を遵守しています。
Workforce Cloud Tech, Inc.は、EU-U.S. DPF原則、UK Extension to the EU-U.S. DPF、およびSwiss-U.S. DPF原則の遵守に関する自己認証を米国商務省に完了しており、欧州連合および英国から移転された個人データについてはEU-U.S. DPF原則を、スイスから移転された個人データについてはSwiss-U.S. DPF原則を遵守しています。
本プライバシーポリシーの条項とEU-U.S. DPF原則、UK Extension to the EU-U.S. DPF、および/またはSwiss-U.S. DPF原則との間に矛盾が生じた場合、当該原則が優先します。Data Privacy Framework(DPF)プログラムの詳細、またはWorkforce Cloud Tech, Inc.の現在の登録状況の確認については、https://www.dataprivacyframework.gov/をご覧ください。
FTCによる執行: Workforce Cloud Tech, Inc.のEU-U.S. DPF、UK Extension to the EU-U.S. DPF、およびSwiss-U.S. DPFに基づく義務は、米国連邦取引委員会(FTC)の調査および執行権限に服します。

1. 本プライバシーポリシーについて

Workforce Cloud Tech, Inc.(Recruit CRMとして事業を運営)は、お客様のプライバシーを保護し、個人データを責任を持って透明性のある方法で取り扱うことをお約束します。本プライバシーポリシー(「ポリシー」)は、当社のウェブサイト(recruitcrm.ioおよび関連ドメイン)を訪問する方、無料トライアルに登録する方、サービスを購読する方、または当社のプラットフォームを通じて個人データが処理される方すべてに適用されます。
当社は、お客様の個人データを第三者に販売することは一切ありません。当社は、EU一般データ保護規則(「GDPR」)(規則(EU) 2016/679)、UK GDPR、スイス連邦データ保護法(nFADP、2023年9月1日施行)、カリフォルニア州消費者プライバシー法およびカリフォルニア州プライバシー権利法(CCPA/CPRA)、その他すべての適用されるデータ保護法に厳格に準拠して、すべての個人データを取り扱います。
本ポリシーは2026年9月に最終更新されました。本ポリシーを更新する際には、メールでお知らせいたします。また、変更が発効する前にウェブサイト上に目立つ通知を表示し、重要な変更については少なくとも14日前に通知いたします。これは、データ処理契約(第12.5条)に定められた修正手続きに準拠しています。
本ポリシーに関するご質問がある場合、またはデータ保護権を行使されたい場合は、以下までご連絡ください:support@recruitcrm.io

2. 当社について、およびデータ処理における当社の役割

Workforce Cloud Tech, Inc. およびそのすべての子会社
お問い合わせ:support@recruitcrm.io · ウェブサイト:recruitcrm.io
Recruit CRMは、処理されるデータの対象に応じて、2つの異なる立場で業務を行っています:
(a) データ管理者として — 当社のウェブサイト訪問者、見込み客、トライアルユーザー、および自社の購読者から直接個人データを収集・処理する場合(マーケティング、アカウント管理、サービス提供などの目的)。この立場において、当社は処理の目的と手段を決定し、適用されるデータ保護法に基づきお客様に対して直接責任を負います。
(b) データ処理者として — 当社の顧客(データ管理者)が、その候補者、連絡先、クライアントの個人データをRecruit CRMプラットフォームにアップロード、インポート、またはその他の方法で送信する場合。この立場において、当社はデータ処理契約(DPA)の条件に基づき、顧客の指示に厳格に従って個人データを処理します。DPAはrecruitcrm.io/legal/data-processing-agreement/でご確認いただけます。当社の顧客は、プラットフォームに個人データを送信する合法的な根拠を有していることを確認する責任を負います。
候補者および連絡先の方へ:あなたが求職候補者、連絡先、またはエンドカスタマーであり、当社の顧客(人材紹介会社または雇用主)によってデータがRecruit CRMにアップロードされた場合、その顧客があなたのデータ管理者です。データ権利の行使については、直接その顧客にご連絡ください。当社は、法律で要求される範囲で、顧客がこのような要求に対応することを支援します。

3. 当社が収集する個人データとその理由

3.1 お客様が直接提供するデータ

当社のウェブサイトを訪問する際、トライアルに登録する際、またはサービスを購読する際に:
  • 連絡先情報:氏名、メールアドレス、電話番号、郵送先住所
  • 事業情報:会社名、会社規模、業種、役職
  • アカウント認証情報:ユーザー名、パスワード(ハッシュ化された形式で保存)
  • 請求情報:クレジットカード/デビットカード番号、請求先住所(PCI-DSS準拠の決済処理業者を通じて処理)
  • コミュニケーション:メール、サポートチケット、フィードバックフォーム、アンケート回答、お客様の声
  • 専門的プロフィール:職歴および資格(提供された場合)

3.2 自動的に収集されるデータ

当社のウェブサイトまたはサービスを使用する際に、自動的に以下を収集します:
  • デバイスデータ:デバイスタイプ、オペレーティングシステム、ブラウザタイプ、デバイス識別子(UDID)
  • ログデータ:IPアドレス、アクセスタイムスタンプ、閲覧ページ、リファラーURL、クリックストリームデータ
  • 利用データ:アクセスされた機能、セッション時間、プラットフォーム内でのインタラクション
  • 位置データ:IPアドレスから推定されるおおよその地理的位置、モバイルアプリケーションではデバイスレベルの同意に基づく正確な位置情報
  • Cookieおよびトラッキングデータ:以下の第9条に記載のとおり

3.3 当社の顧客が提出するデータ(処理者としての役割)

当社の顧客は、候補者、クライアント、連絡先に関する個人データ(履歴書/レジュメ、職歴、連絡先、専門資格、および(該当する場合)AI機能を通じて生成された通話の要約、トランスクリプト、候補者評価などのAI処理出力を含む)をプラットフォームにアップロードすることがあります。当社は、顧客の指示に厳格に従ってこのデータを処理します。

4. 処理の法的根拠(GDPR第6条)

GDPRに基づき、当社は各処理活動について文書化された法的根拠を持つことが求められています。以下の表は、データ管理者としての立場で個人データを処理する各目的の法的根拠を示しています:
処理目的データの種類法的根拠(GDPR第6条)
サービスの提供およびアカウントの管理連絡先、請求、アカウント、利用データ第6条(1)(b) — 契約の履行
支払い処理および不正防止請求、支払い、デバイスデータ第6条(1)(b) — 契約、第6条(1)(f) — 正当な利益
サポートリクエストへの対応連絡先、アカウント、利用データ第6条(1)(b) — 契約、第6条(1)(f) — 正当な利益
サービス関連通知の送信連絡先、アカウントデータ第6条(1)(b) — 契約、第6条(1)(f) — 正当な利益
マーケティングコミュニケーションの送信(オプトイン済みの場合)連絡先、利用データ第6条(1)(a) — 同意
製品分析およびサービス改善利用、デバイス、ログデータ(仮名化済み)第6条(1)(f) — 正当な利益
セキュリティ監視およびインシデント対応ログ、デバイス、利用データ第6条(1)(f) — 正当な利益
法的義務の遵守該当するすべてのカテゴリ第6条(1)(c) — 法的義務
顧客に代わっての処理(データ処理者として)顧客が提出したすべての個人データ第6条(1)(b) — 契約(管理者との)
AI機能の処理(オプション、管理者の指示による)管理者が提出したとおり第6条(1)(b) — 管理者との契約、管理者が確立した法的根拠を継承
当社が正当な利益(第6条(1)(f))に依拠する場合、当社の利益とお客様の権利および自由を比較考量した正当利益評価(LIA)を実施し、文書化しています。LIAの写しをご希望の場合は、support@recruitcrm.ioまでお問い合わせください。
当社が同意(第6条(1)(a))に依拠する場合、お客様はその同意をいつでも撤回する権利を有します。ただし、撤回前に行われた処理の合法性には影響しません。同意を撤回するには、support@recruitcrm.ioにご連絡いただくか、マーケティングコミュニケーション内の配信停止リンクをご利用ください。

5. 個人データの利用方法

5.1 サービス提供およびアカウント管理

  • Recruit CRMプラットフォームおよびサービスの提供、維持、改善
  • 認証およびアクセス制御を含むアカウントの作成と管理
  • 支払い処理、請求書発行、サブスクリプション更新の管理
  • サービスに不可欠なトランザクション通信の送信(アカウントアラート、セキュリティ通知、サービスアップデート)
  • サポートリクエストへの対応、トラブルシューティング、紛争の解決

5.2 マーケティングおよびコミュニケーション(オプトイン済みの場合)

  • ニュースレター、製品アップデート、機能のお知らせ、プロモーションオファーの送信
  • サービスに関するアンケートの実施およびフィードバックの依頼
  • 利用パターンに基づくコンテンツおよびレコメンデーションのパーソナライズ
  • 当社ウェブサイトおよびサードパーティプラットフォームでのターゲット広告の表示(必要な場合はお客様の同意に基づく)
マーケティングコミュニケーションからはいつでもオプトアウトできます。メール内の配信停止リンクを使用するか、support@recruitcrm.ioにご連絡ください。マーケティングのオプトアウトは、サービス関連コミュニケーションの受信には影響しません。

5.3 AI機能(オプション — 管理者の指示による)

当社のオプションのAI搭載機能(通話のトランスクリプション、メモ取り、候補者サマリー、求人票の生成、メール下書きを含む)は、顧客が提出した個人データを処理します。以下の条件がAI処理に適用されます:
  • お客様のデータによるAIトレーニングはありません: お客様またはお客様の顧客のデータを、事前の明示的な書面による同意なしに、AIモデルのトレーニング、ファインチューニング、改善に使用することはありません。
  • 所有権: AI機能を通じて生成されたすべての入力および出力の完全な所有権はお客様に帰属します。
  • 共同責任: Recruit CRMはAI処理データに対して適切な保護措置を講じ、GDPR第26条および第28条に基づき顧客との共同責任を維持します。
  • 開示: AI出力は情報提供の支援のみを目的として提供されます。AI出力に依拠して行われた判断については、お客様が責任を負います。
  • 自動化された意思決定: AI機能が個人に重大な影響を及ぼす自動処理を含む場合(GDPR第22条)、当社はリクエストに応じてこれを開示し、適切な人的審査メカニズムを利用可能にします。
  • 利用データ: サービス品質を維持するために、匿名化または仮名化された技術的な利用データ(エラーログ、パフォーマンスメトリクス)を収集する場合があります。お客様の明示的な同意なしに、個人データを製品改善に使用することはありません。

6. 個人データの共有方法

当社は個人データを販売しません。以下に記載されている場合にのみ個人データを共有します:

6.1 サブプロセッサー

当社は、顧客DPAと同等の保護を提供する書面によるデータ処理契約に基づき、当社に代わって個人データを処理する信頼できるサードパーティサービスプロバイダー(「サブプロセッサー」)を起用しています。サブプロセッサーリストの変更については、事前に顧客に通知します。
サブプロセッサーの唯一の正式かつ最新のリスト(目的および設立国を含む)は、Recruit CRMデータ処理契約の付属書IIIに記載されており、recruitcrm.io/legal/data-processing-agreement/でご確認いただけます。以下の表は、本ポリシーの日付時点のサブプロセッサーの便宜的な要約です。本表とDPA付属書IIIとの間に不一致がある場合、DPA付属書IIIが優先します。
サブプロセッサー目的所在国
Amazon Web Services, Inc.クラウドインフラストラクチャホスティング米国(+ EU地域)
SendGrid, Inc.トランザクションメール配信米国
Twilio Inc.音声、SMS、通話録音米国
Google, Inc.地域データ処理、API米国(+ EU地域)
Intercom, Inc.顧客チャットおよびサポート米国
Nylas, Inc.メール、カレンダー、連絡先の同期米国
OpenAI, L.L.C.生成AI機能米国
Workato, Inc.ワークフロー自動化プラットフォーム米国
TextKernel USA LLCAI搭載の履歴書解析米国
Mixpanel, Inc.製品分析米国
Datadog, Inc.アプリケーション監視およびセキュリティ米国
Singlestore, Inc.リアルタイム検索および分析米国
Beamer製品内告知米国
Userpilotオンボーディング体験米国
Metabase, Inc.高度なレポートおよび分析米国
VONQ Inc.求人広告およびマルチポスティングオランダ(EEA)
UnipileLinkedInメッセージング統合フランス(EEA)
Geoapify位置情報サービスドイツ(EEA)
ContactOut Limitedデータエンリッチメント英国
Bright Data, Inc.公開データスクレイピング米国
Athina AIAIオンボーディングソフトウェア米国
MongoDB, Inc.監査ログの取得米国
AWS CloudWatch / Elastic Searchログ管理米国
米国に所在するすべてのサブプロセッサーは、EU-U.S. Data Privacy Framework(および該当する場合、UK Extension to the EU-U.S. DPFおよびSwiss-U.S. DPF)および/または標準契約条項(欧州委員会施行決定(EU) 2021/914、モジュール2)を適切な移転保護措置として適用しています。EEA内のサブプロセッサーはGDPRにより直接カバーされます。英国内のサブプロセッサーはUK GDPRおよび該当する場合はUK IDTAによりカバーされます。

6.2 法的開示

適用法または拘束力のある法的命令により要求される場合、法執行機関、裁判所、その他の公的機関に個人データを開示することがあります。法的に許容される場合、影響を受ける顧客がそのような要求に対応する前に通知し、適切な法的救済を求める機会を提供します。当社は常に要求を遵守するために必要最小限のデータの開示に努めます。

6.3 事業移転

合併、買収、資産売却または事業再編の場合、個人データは取得企業に移転されることがあります。当社はメールおよびウェブサイトの目立つ通知を通じて、そのような移転について事前に通知し、取得企業は本ポリシーと同等のプライバシーに関する義務を負います。

6.4 お客様の同意に基づく場合

お客様が明示的な事前の同意を提供された場合、他の第三者と個人データを共有することがあります。

6.5 再移転に関する責任

EU-U.S. DPF、UK Extension to the EU-U.S. DPF、およびSwiss-U.S. DPF原則に準拠し、Workforce Cloud Tech, Inc.は、当社に代わって個人データを処理するサードパーティのサブプロセッサーへの個人データの再移転について、DPF原則に基づく責任を負います。ただし、当社が関連する損害を引き起こした事象について責任がないことを証明した場合を除きます。

7. 国際的なデータ移転

Recruit CRMは米国に本社を置いています。欧州経済領域(EEA)、英国、またはスイスから米国またはその他の国へ個人データを移転する際、当社は以下の移転メカニズムに依拠します:

7.1 EU-U.S. Data Privacy Framework、UK Extension to the EU-U.S. DPF、およびSwiss-U.S. Data Privacy Framework(EEA/UK/スイス → 米国移転の主要メカニズム)

Workforce Cloud Tech, Inc.は、2023年7月10日の欧州委員会の十分性認定C(2023) 4745により確立されたEU-U.S. Data Privacy Framework(EU-U.S. DPF)を遵守し、UK Extension to the EU-U.S. DPFに基づく英国、およびSwiss-U.S. DPFに基づくスイスにも適用を拡大しています。Workforce Cloud Tech, Inc.の現在の登録状況は、https://www.dataprivacyframework.gov/でご確認いただけます。

7.2 標準契約条項(補完的保護措置)

当社は、EEAの個人データの米国への移転について、サブプロセッサーおよび顧客との間で標準契約条項(欧州委員会施行決定(EU) 2021/914、モジュール2:管理者から処理者へ)を締結しています。SCCはDPFと並行する補完的移転メカニズムとして機能します。SCCはアイルランド法に準拠し、紛争はアイルランド・ダブリンの裁判所の管轄に服します。これはDPAにおける準拠法の選択と一致しています。該当する場合、UK国際データ移転付帯条項(UK IDTA)がUK GDPRの対象となる移転に適用されます。

7.3 その他の移転メカニズム

EEA加盟国内のサブプロセッサーへの移転はGDPRにより直接規制されます。英国内のサブプロセッサーへの移転はUK GDPRの対象となります。EUの十分性認定を受けた国のサブプロセッサーへの移転はその認定に基づき許可されます。その他すべての移転はSCCまたはGDPR第5章に基づくその他のメカニズムにより保護されます。
重要事項: 当社は、EEA、英国、またはスイスから米国への個人データの移転メカニズムとして包括的同意に依拠していません。EU-U.S. DPFおよびSCCが当社の主要な移転メカニズムです。

8. データ保持

当社は、収集目的に必要な期間、または法律で要求される期間のみ個人データを保持します。以下の表は、主要な保持期間をまとめたものです:
データカテゴリ保持期間保持の法的根拠
顧客アカウントデータ(アクティブアカウント)サブスクリプション期間中第6条(1)(b) — 契約の履行
顧客アカウントデータ(契約終了後)14日間(エクスポート期間)第6条(1)(f) — 円滑な移行に対する正当な利益
システムログ(アクティブログ管理)契約終了後30日間第6条(1)(f) — セキュリティインシデント調査
システムログ(コールドストレージアーカイブ)さらに11か月間(アクティブログ期間後)第6条(1)(f) — 法令遵守およびセキュリティ
請求および財務記録10年間第6条(1)(c) — 法的義務(税務/会計法)
マーケティングオプトイン記録同意撤回まで + 3年間第6条(1)(a) — 同意、第6条(1)(f) — 紛争解決
候補者/連絡先データ(処理者としての役割)管理者の指示に従う顧客DPAの指示に基づく
各保持期間の満了時に、個人データはNIST SP800-88メディアサニタイゼーションガイドラインに従い、安全かつ永久に削除されます。顧客データは削除後に復元することはできません。書面による要求に応じて、30日以内に削除の書面証明を提供します。
処理者としてRecruit CRMを利用する管理者は、自身のGDPR第30条の処理活動記録を完成させる際に、Recruit CRMデータ処理契約の第11条と併せて本保持表を参照してください。

9. Cookieおよびトラッキング技術

当社は、ウェブサイトおよびサービス内でCookieおよび類似の技術(ウェブビーコン、ピクセル、ローカルストレージ)を使用しています。ePrivacy指令およびGDPR(すべてのEEA加盟国および英国を含む)により必要とされる管轄区域では、Cookie同意バナーを通じて非必須Cookieの設置前にお客様の同意を取得します。

9.1 使用するCookieの種類

Cookieの種類目的法的根拠
必須Cookieプラットフォームの機能に必要です。セッション管理、認証、セキュリティトークンを含みます。無効にするとサービスが中断されます。第6条(1)(b) — 契約、厳密に必要
分析/インサイトCookieユーザーがプラットフォームとどのようにインタラクションするかを理解するために使用されます(例:Mixpanel、Datadog)。ユーザーエクスペリエンスの改善に役立ちます。可能な場合、データは仮名化されます。第6条(1)(a) — 同意
マーケティングCookieターゲット広告の配信およびキャンペーンの効果測定に使用されます(例:Facebook Pixel、LinkedIn Insight Tag)。お客様の同意がある場合にのみ設定されます。第6条(1)(a) — 同意
機能Cookieお客様の設定や環境設定を記憶します(例:言語、タイムゾーン)。利便性を向上させますが、必須ではありません。第6条(1)(a) — 同意
Cookie同意の管理または撤回は、当社ウェブサイトのCookieバナーからアクセスできるCookieプリファレンスセンター、またはブラウザの設定を調整することで、いつでも行えます。特定のCookieを無効にすると、サービスの機能に影響を与える場合がありますのでご注意ください。Do Not Track(DNT)シグナルについて:現在、ブラウザからのDNTシグナルには対応していません。
サードパーティのトラッキング: 当社は、広告ネットワーク(Google、Facebook/Meta、LinkedInを含む)と提携しており、インタレストベース広告を配信するためにCookieおよびウェブビーコンを使用する場合があります。インタレストベース広告からオプトアウトするには、https://www.youronlinechoices.eu/(EEA)、https://optout.aboutads.info/(米国)をご覧いただくか、各プラットフォームのプライバシー設定から管理してください。RB2B/Retention.comのデータ慣行からのオプトアウトはhttps://app.retention.com/optoutで行えます。

10. お客様のデータ保護権

お客様の所在地に応じて、適用されるデータ保護法に基づき以下の権利を有する場合があります。これらの権利は、GDPRに基づくEU/EEA内の個人、UK GDPRに基づく英国内の個人、およびスイス連邦データ保護法(FADP)に基づくスイス内の個人に利用可能です。これには、アクセス権および個人データの使用と開示を制限する権利が含まれます。具体的な法的根拠と、場合によっては権利の範囲は、以下の「法的根拠」列に示すとおり、法律によって若干異なります。当社はすべての有効なリクエストに30日以内(または適用法で要求される期間内)に対応します。リクエストが明らかに根拠のないまたは過度なものでない限り、料金は請求しません。
権利内容行使方法法的根拠
アクセス権(第15条)個人データのコピーおよびその処理方法に関する情報を取得する。メール:support@recruitcrm.ioGDPR / UK GDPR 第15条、FADP 第25条
訂正権(第16条)当社が保持する不正確または不完全な個人データを訂正する。メールまたはアカウント設定からGDPR / UK GDPR 第16条、FADP 第32条(1)
消去権(第17条)処理の継続に正当な理由がない場合、個人データの削除を要求する。メール:support@recruitcrm.ioGDPR / UK GDPR 第17条、FADP 第32条(2)(破棄/ブロック)
処理制限権(第18条)特定の状況において、データの使用方法を制限するよう要求する。メール:support@recruitcrm.ioGDPR / UK GDPR 第18条、FADPの最も近い同等物は開示禁止の請求権(FADP第32条(2)(c))— FADPには直接同等の独立した権利はない
データポータビリティ権(第20条)構造化された機械可読形式で個人データを受け取る。メール:support@recruitcrm.ioGDPR / UK GDPR 第20条、FADP 第28条
異議申立権(第21条)正当な利益に基づく処理またはダイレクトマーケティング目的の処理に異議を申し立てる。メールまたは配信停止リンクGDPR / UK GDPR 第21条、FADP 第30条(2)(より限定的な範囲 — 以下の注記参照)
自動化された意思決定に関する権利(第22条)プロファイリングを含む、重大な影響を及ぼす完全自動化された意思決定の対象とならない権利。メール:support@recruitcrm.ioGDPR / UK GDPR 第22条、FADP 第21条
苦情申立権(第77条)居住国の監督機関に苦情を申し立てる。各国のDPA、UK ICO、またはスイスFDPICにお問い合わせくださいGDPR / UK GDPR 第77条、スイスFDPICの報告窓口については第10.2条を参照
英国およびスイスの範囲に関する注記: UK GDPRはEU GDPRの条文および条番号をそのまま反映しているため、英国の個人は同じ法的根拠に基づいて同じ権利を行使できます。スイスのFADPは対応する権利(アクセス、訂正、消去/破棄、データポータビリティ(FADP第25–32条)、自動化された個人に対する意思決定からの保護(FADP第21条))を付与していますが、GDPRと比較していくつかの範囲の相違があります。例えば、FADPには「処理の制限」に直接対応する独立した権利はなく、異議申立権はGDPR第21条よりも範囲が狭くなっています。上記の法定引用は、本ポリシーの公開前に法務アドバイザーによる確認が必要です。

10.1 権利の行使方法

上記のいずれかの権利を行使するには、件名に「Data Rights Request」と記載の上、support@recruitcrm.ioにご連絡ください。不正アクセスを防止するため、リクエストの処理前に本人確認をお願いする場合があります。当社の顧客の従業員または候補者でデータが処理されている場合は、データ管理者であるその顧客に直接お問い合わせください。

10.2 苦情を申し立てる権利

当社の対応にご満足いただけない場合、または個人データが違法に処理されていると考える場合、所在地の監督機関に苦情を申し立てる権利があります:
  • EEA居住者: 常居所または勤務地のEU加盟国の監督機関(完全なリストはhttps://edpb.europa.eu/でご確認いただけます)。SCCの準拠法に関する事項については、主管監督機関はアイルランドのデータ保護委員会(DPC)です — dataprotection.ie
  • 英国居住者: 情報コミッショナー事務局(ICO)— ico.org.uk
  • スイス居住者: スイス連邦データ保護情報コミッショナー(FDPIC)— edoeb.admin.ch
  • カリフォルニア州居住者: カリフォルニア州プライバシー保護局(CPPA)— cppa.ca.gov

10.3 DPF救済メカニズム

独立救済メカニズム(DPFの要件): EU-US DPFおよびUK Extension to the EU-U.S. DPF、Swiss-US DPF原則に準拠し、Workforce Cloud Tech, Inc.は個人データの収集または使用に関する苦情を解決することを約束します。本ポリシーは人事(HR)データ以外の個人データを対象としており、Workforce Cloud Tech, Inc.のDPF自己認証は現在HRデータを対象としていません。当社のDPF遵守に関するお問い合わせまたは苦情がある場合、EU、英国、およびスイスの個人の方は、まずsupport@recruitcrm.ioにご連絡ください。
当社が十分に対処できなかった未解決のプライバシーまたはデータ使用に関する懸念がある場合は、当社の米国拠点の独立紛争解決プロバイダーJAMS(お客様には無料)にお問い合わせください。https://www.jamsadr.com/dpf-dispute-resolution
特定の条件下では、DPFパネルに対して拘束力のある仲裁を申し立てる権利もあります。詳細については、DPF原則の付属書Iをご覧ください:https://www.dataprivacyframework.gov/framework-article/Annex-I-introduction

11. 個人データのセキュリティ

当社は、GDPR第32条に従い、個人データを偶発的または違法な破壊、紛失、改変、不正な開示またはアクセスから保護するために、適切な技術的および組織的措置(TOM)を実施しています。当社のセキュリティ対策には以下が含まれます:
  • 転送中(TLS 1.2以上)および保存時の個人データの暗号化
  • 個人データを含むシステムへのアクセスに対する多要素認証(MFA)
  • ロールベースのアクセス制御および知る必要性に基づくアクセス制限
  • 独立した第三者による年次の侵入テストおよび脆弱性テスト
  • 年次のSOC 2 Type II監査およびISO 27001:2022への整合
  • 監視ツールによる継続的なアプリケーション監視
  • すべてのAWS施設における物理的なデータセンターセキュリティ管理
  • 個人データにアクセスするすべての担当者に対する年次のプライバシーおよびセキュリティ研修
  • NISTおよびEDPB勧告01/2020に整合した正式なインシデント対応手順
お客様の権利および自由にリスクをもたらす可能性のある個人データ侵害が発生した場合、当社は侵害を認識してから72時間以内に関連する監督機関に通知し(GDPR第33条)、GDPR第34条に基づき必要な場合は、影響を受けた個人に対して不当な遅延なく通知します。
当社はデータを保護するためにあらゆる合理的な措置を講じていますが、インターネット経由の通信を完全にセキュアにすることはできません。したがって、当社のウェブサイトまたはサービスに送信されるデータの絶対的なセキュリティを保証することはできません。

12. 児童の個人データ

当社のサービスは成人および専門組織による使用を目的として設計されています。当社は、13歳未満(またはGDPR第8条に基づきデジタル同意年齢を16歳と設定しているEEA加盟国では16歳未満)の児童から故意に個人データを収集しません。検証された保護者の同意なしに児童がサービスにアクセスまたは使用することを許可していません。児童が適切な同意なしに個人データを提供したと思われる場合は、support@recruitcrm.ioに直ちにご連絡ください。当社は不当な遅延なくそのデータを削除します。

13. カリフォルニア州居住者 — CCPA / CPRAの権利

カリフォルニア州居住者の場合、カリフォルニア州消費者プライバシー法(CCPA)およびカリフォルニア州プライバシー権利法(CPRA)の改正により、以下の追加の権利が付与されます:
  • 知る権利: 収集された個人情報のカテゴリおよび特定の情報、収集の目的、および共有先の第三者のカテゴリの開示を要求する
  • 削除権: 特定の例外を除き、個人情報の削除を要求する
  • 訂正権: 不正確な個人情報の訂正を要求する
  • 売却/共有のオプトアウト権: 当社は個人情報を販売しません。お客様のオプトイン同意なしに、クロスコンテキスト行動広告のために個人情報を共有することはありません
  • 機密個人情報の使用制限権: サービスの提供に必要な範囲に機密個人情報の使用を制限する
  • 差別禁止の権利: CCPA/CPRAの権利を行使したことを理由に差別されることはありません
カリフォルニア州の権利を行使するには、support@recruitcrm.ioにご連絡いただくか、件名に「Data Rights Request」と記載してください。CCPA/CPRAの要件に従い、45日以内に対応いたします。現時点ではGlobal Privacy Control(GPC)シグナルには対応していませんが、継続的にこの方針を見直しています。

14. モバイルアプリケーション

モバイルアプリケーションを使用する際、デバイスタイプ、オペレーティングシステムバージョン、デバイス識別子(UDID)、および利用データを収集します。サービスの更新およびプロモーションのためにプッシュ通知を送信する場合があります。デバイスレベルでいつでもプッシュ通知を無効にできます。位置データはデバイスレベルの明示的な同意がある場合にのみ収集され、アプリ内の位置ベースの検索機能を提供するためにのみ使用されます。位置情報の同意はデバイスの設定からいつでも取り消すことができます。

15. Google API開示

Recruit CRMのGoogle APIから受け取った情報の使用は、Google APIサービスユーザーデータポリシー(制限付き使用の要件を含む)に準拠しています。Google APIを通じて受け取った個人データは、要求されたサービス機能を提供する目的にのみ使用され、広告に使用されたり、第三者に販売されたり、AIモデルのトレーニングに使用されることはありません。

16. サードパーティサービス、ソーシャルメディア、リンク

当社のウェブサイトには、サードパーティのウェブサイトへのリンク、およびソーシャルメディアプラットフォーム(LinkedIn、Facebook、Twitter/Xを含む)との統合が含まれています。当社はこれらのプラットフォームのプライバシー慣行について責任を負いません。これらの機能を利用する前に、各プラットフォームのプライバシーポリシーをご確認ください。ウェブサイトに埋め込まれたソーシャルメディア機能(「いいね」や「シェア」ボタンなど)は、Cookieを設定しIPアドレスを収集する場合があります — Cookie同意の選択に従います。
当社のウェブサイトには、コミュニティフォーラムまたは公開ブログが含まれる場合があります。これらのエリアで公開的に共有された情報は、他の人によって閲覧または使用される可能性があります。公開フォーラムからの個人情報の削除を要求するには、support@recruitcrm.ioにご連絡ください。

17. 本ポリシーの改定

当社は、慣行、技術、法的要件、規制ガイダンスの変更を反映するために、本プライバシーポリシーを定期的に見直し更新します。重要な変更を行う場合、当社は以下を実施します:
  • 変更が発効する少なくとも14日前に、アカウントに登録されたメールアドレスにメールで通知
  • ウェブサイトに目立つ通知を表示
  • 本ポリシー上部の「最終更新日」を更新
  • 必要な場合、新たな処理活動について新規の同意を取得
この14日前の事前通知期間は、Recruit CRMデータ処理契約(第12.5条)に定められた修正通知プロセスと一致しています。本ポリシーとDPAの両方に拘束されるビジネス顧客については、処理者としての義務の変更にはDPAの修正プロセスが適用され、管理者としての処理および個人ユーザーの権利の変更には本ポリシーが適用されます。
DPF関連の変更については、事前に米国商務省に通知します。データ処理契約の修正には、DPA第12.5条に従い、両当事者の書面による合意が必要です。

18. お問い合わせ

本プライバシーポリシーまたはお客様の個人データに関するご質問、懸念、またはリクエストについて:
お問い合わせの種類連絡先
一般的なプライバシーに関するお問い合わせsupport@recruitcrm.io
データ権利リクエストsupport@recruitcrm.io(件名:「Data Rights Request」)
データ侵害報告support@recruitcrm.io(件名:「Security Incident」)
DPF苦情(最初のお問い合わせ)support@recruitcrm.io
DPF独立救済JAMS — jamsadr.com/dpf-dispute-resolution
主管監督機関(SCC準拠法)アイルランド データ保護委員会(DPC)— dataprotection.ie
会社住所Workforce Cloud Tech, Inc. & all its subsidiaries, 28 Mohawk Avenue, Norwood, NJ 07648, United States
ウェブサイトrecruitcrm.io