顧客データがどこに保管され、ほかに誰が触れられるのか
「GDPR に準拠しているか」という一つの問いに、実は二つが束ねられています。第一に、データが物理的にどこにあるか。第二に、提供元に代わってどの企業が処理しているか — 副処理者 — とその所在です。第一によく答えながら、顧客リストを聞いたこともない半ダースの企業を経由させている提供元もあります。
本当の答えと宣伝を分けるのは、提供元が副処理者の一覧を所在地つきで完全に公開しているかどうかです。都合のよい項目だけを挙げた一覧は、一覧がないより悪いことがあります。開示のように見えてしまうからです。ヨーロッパ外の部分も含めて全体を求めてください。まじめな提供元なら必ずいくつかあります。
確認すべきこと、3 つのステップ
データベースが実際にどこにあるかを確かめる
会社の登記地でもなく、ページが「ヨーロッパ」と書いている場所でもありません。主データベースとファイル保管が物理的にどこにあるかです。答えは大陸ではなく、名前のある地域か都市であるべきです。
プライバシーポリシーではなく副処理者の一覧を読む
ポリシーは意図を述べ、一覧は企業名を挙げます。件数、それぞれの所在地、用途を見てください。一覧がまったくないなら、それ自体が答えです。
データを取り出せること、消せることを確かめる
エクスポートと消去は機能ではなく権利ですが、実際に動く操作があってはじめて本物になります。決める前に両方を試してください。サポート宛の依頼になるのと、ファイルを生成するボタンがあるのとは別物です。
ClientFlow の答え
主データベースとファイル保管はドイツのフランクフルトにあり、顧客データは EU 内に保管されます。顧客レコードはダッシュボードから必要に応じてエクスポートできます。アカウントの削除は個人データの恒久的な消去を実行し、何が削除されたかを記録した受領証を返します。監査ログは追記のみで、方針ではなくデータベースのトリガーによって強制されます。更新と削除はコードで避けられているのではなく、データベース自身が拒否します。
多くの提供元が省く部分
ClientFlow は 13 の副処理者を使い、そのすべてを所在地つきで公開しています。2 社はドイツ。8 社は米国で、AI 推論、決済、メール配信、エラー監視を含みます。残る 3 社は EU を主保管とするエッジネットワーク、アイルランド、トルコに分かれます。サービス全体をヨーロッパ製と呼ばずに、顧客データが EU 内に保管されると言うのはそのためです。全体はそうではなく、一覧は都合の悪い項目もほかと並べて名指しします。
よくある質問
顧客データは EU 内に保管されますか。
はい。主データベースとファイル保管はドイツのフランクフルトにあります。サービス全体をヨーロッパ製とは述べません。AI 推論、決済、メール配信、エラー監視を含む一部の副処理者は米国から稼働しており、公開された一覧がそれらを名指ししています。
すべてエクスポートまたは削除できますか。
どちらも可能です。エクスポートはダッシュボードから実行され、ファイルを生成します。アカウントの削除は個人データの恒久的な消去を実行し、何が削除されたかを記録した受領証を返します。
副処理者の一覧はどこにありますか。
本サイトで公開しています。13 件すべてについて所在地と用途を記載し、プライバシー資料からリンクしています。