Ultralyticsデータ処理契約(DPA)
個人データの取り扱い、安全対策、EUおよび英国のデータ保護法への準拠を定めたUltralyticsのデータ処理契約をご確認ください。
本データ処理契約(「DPA」)は、(i) Ultralytics利用規約、および/または (ii) 本DPAを参照する適用可能な注文書、エンタープライズ契約、その他の書面による契約(それぞれ「契約」)に組み込まれ、その一部を構成します。契約の当事者は、顧客(「顧客」、「お客様」)およびUltralytics, Inc.(「Ultralytics」、「当社」)です。
本DPAは、以下に関する当事者間の合意を定めるものです。
- (A) 管理者から処理者への条件:サービスに関連して、顧客に代わり、Ultralyticsが処理者として(顧客が処理者である場合はサブプロセッサーとして)顧客個人データを処理すること。
- (B) 管理者間の条件:第10項に記載された範囲に限り、各当事者が独立した管理者として管理者個人データを処理すること。
本DPAは、契約期間中、およびUltralyticsが顧客に代わって顧客個人データを処理する期間中、有効です。
本DPAは、Ultralytics Platform内でUltralyticsが顧客個人データを処理する場合にのみ適用されます。疑義を避けるため、Ultralytics Platform外でのUltralytics YOLOオープンソースモデルの利用、デプロイ、運用には本DPAは適用されず、これらは顧客の単独の責任で行われます。
Ultralyticsは、法律、規制当局のガイダンス、またはサービスの変更を反映するため、本DPAを随時更新する場合があります。更新は掲載日から有効となります。ただし、適用法で求められる場合を除き、顧客の同意なしに顧客個人データのプライバシー保護を実質的に低下させる更新は行いません。
1. 定義#
「関連会社」とは、ある当事者を直接もしくは間接的に支配する、その当事者に支配される、またはその当事者と共通の支配下にある事業体を意味します。「支配」とは、議決権の過半数を所有することを意味します。
「適切な保護措置」とは、適用されるデータ保護法のもとで許容される、個人データの移転に関する法的拘束力のある仕組みを意味します。特に、これらに限定されることなく、GDPR第46条に基づく仕組みを指します。
「サブプロセッサー」とは、サービスに関連して、Ultralyticsに代わり顧客個人データを処理するためにUltralyticsまたはその関連会社が起用する処理者を意味します。
「会社アカウントデータ」とは、顧客との会社の関係に関連する個人データを意味します。これには、顧客がアカウントへのアクセスを許可した個人の氏名または連絡先情報、および顧客がアカウントに関連付けた個人の請求情報が含まれます。また、顧客との関係の管理、本人確認、または適用される法令で求められる目的で会社が収集する必要のあるデータも含まれます。
「会社利用データ」とは、サービスの提供に関連して会社が収集および処理するサービス利用データを意味します。これには、通信の発信元および宛先を特定するために使用するデータ、アクティビティログ、サービスのパフォーマンスの最適化および維持、システムの不正利用の調査および防止に使用するデータが含まれますが、これらに限定されません。
「顧客データ」とは、サービスに関連して顧客またはその認定ユーザーがアップロード、送信、転送、またはその他の方法で処理のために提供するデータ、コンテンツ、素材、ファイル、情報を意味します。これには、データセット、画像、動画、アノテーション、ラベル、メタデータ、モデルの入力および出力、その他のコンテンツが含まれます。また、顧客によるサービスの利用を通じて顧客向けに生成されたデータも含まれます。
「顧客個人データ侵害」とは、サービスに関連してUltralyticsまたはそのサブプロセッサーが処理する顧客個人データについて、偶発的または違法な破壊、喪失、改変、不正な開示、またはアクセスにつながるセキュリティ侵害を意味します。顧客個人データを侵害しない未遂の試みや活動(ログインの失敗、ポートスキャン、サービス拒否攻撃、ファイアウォールやネットワークシステムに対するその他の攻撃など)は、顧客個人データ侵害に含まれません。
「データ保護法」とは、契約に基づく当事者による個人データの処理に適用される、プライバシーおよびデータ保護に関するすべての適用法を意味します。該当する場合、GDPR、英国GDPR、スイス連邦データ保護法(FADP)、ePrivacy指令/PECR、CCPA/CPRA、およびその他の適用される米国州プライバシー法が含まれます。
「GDPR」とは規則(EU)2016/679を意味し、「英国GDPR」とは英国法に組み込まれたGDPRを意味し、「スイスFADP」とは改正後のスイス連邦データ保護法を意味します。「指示」とは、第2.2項に記載される、顧客個人データの処理に関して顧客がUltralyticsに書面で提供する指示を意味します。
「SCC」とはEU標準契約条項(決定2021/914)を意味し、「英国追加条項」とはICO国際データ移転追加条項を意味します。その他の大文字で表記される用語は、データ保護法および/または契約に定める意味を有します。
「サービス」とは、契約に基づきUltralyticsが顧客に提供するサービスおよび機能を意味します。これには、Ultralytics Platformならびに関連するサポート、管理、ドキュメントが含まれ、詳細は契約に定めます。
「Ultralytics Platform」とは、顧客がデータセットをアップロード、管理、アノテーション、バージョン管理し、コンピュータービジョンモデルのトレーニング、評価、比較、エクスポート、デプロイを行い、プロジェクトおよびユーザーを管理し、関連機能やサポートにアクセスできるUltralyticsのクラウドベースのSaaS環境を意味します。また、本DPAに従い、Ultralyticsが顧客に代わって顧客個人データを処理する環境でもあります。
「Ultralytics YOLOオープンソースモデル」とは、適用されるオープンソースライセンスに基づいてUltralyticsが提供するオープンソースのコンピュータービジョンモデルおよび関連ソースコードを意味します。顧客はこれらをダウンロードし、自社環境で独立してデプロイ、ホスト、運用できます。明確化のため、顧客がUltralytics Platform外でUltralytics YOLOオープンソースモデルをデプロイまたは利用する場合、Ultralyticsは本DPAに基づき顧客に代わって個人データを処理しません。
2. 顧客の責任#
2.1 法令の順守。 顧客は、個人データの処理およびサービスの利用に関連してデータ保護法を順守する責任を負います。これには、必要な通知の提供、および必要な同意や承認の取得が含まれます。
2.2 指示。 契約(本DPAを含みます)ならびに契約に従った顧客によるサービスの設定および利用は、顧客個人データの処理に関して顧客がUltralyticsに与える完全な指示を構成します。顧客は、契約およびサービスに矛盾しない範囲で、契約期間中に追加の指示を提供できます。追加の指示により実質的な変更または負担が必要になるとUltralyticsが合理的に判断した場合、当事者は誠実に協議します。
2.3 禁止データ。 当事者間で書面により明示的に合意した場合(適用されるデータ保護法により要求される追加の保護措置についての合意を含みます)を除き、顧客は、GDPR第9条(またはこれに相当する規定)に基づく特別カテゴリーの個人データ、またはGDPR第10条に基づく刑事上の有罪判決もしくは犯罪に関するデータを、Ultralyticsに提供、送信、またはその他の方法で利用可能にしてはなりません。
例示であり、これらに限定されませんが、禁止データには以下が含まれます。
- 政府発行の識別番号(パスポート番号、国民識別番号、社会保障番号など)。
- 健康または医療情報。自然人を一意に識別する目的で使用される生体識別子を含みます。
- 個人の人種的または民族的出自、政治的意見、宗教的または哲学的信条、もしくは労働組合への加入に関する情報。
- 自然人を一意に識別する目的で処理される遺伝データまたは生体データ。
- 適用されるデータ保護法により制限される場合の、子どもに関する個人データ。
- および、刑事上の有罪判決、犯罪容疑、または法執行活動に関するデータ。
さらに、本サービスは、支払カードデータ、銀行口座番号、または正確な位置情報など、適用されるデータ保護法に基づき、より高度な保護が必要となるその他のデータを処理することも意図していません。データセット、画像、動画、アノテーション、ラベル、メタデータ、または本サービスにアップロードされるか、本サービスを通じて処理されるその他のコンテンツに禁止データが含まれないようにする責任は、顧客のみが負います。本条に違反して禁止データを処理することは、本DPAの重大な違反となります。
2.4 不適切なデータ、補償。 Ultralyticsに提供される顧客個人データの適法性、およびそのデータが本サービスに適切であることを確保する責任は、顧客のみが負います。顧客が本契約、本DPA、または適用されるデータ保護法に違反して個人データを本サービスに提供したことに起因する第三者からの請求について、顧客はUltralyticsを防御し、補償するものとします。
3. 処理者としてのUltralyticsの義務#
3.1 目的の制限。 Ultralyticsは、顧客個人データを、(a) 本契約および別紙Aに従って本サービスを提供するため、(b) 顧客の指示に従うため、および (c) 適用法で要求される場合に限り処理します。顧客から書面または本サービスを通じて明示的な指示があった場合を除き、Ultralyticsは、Ultralyticsの汎用モデルまたは商用提供モデルのトレーニング、改善、もしくは開発に顧客個人データまたは顧客データを使用しません。
3.2 法令の抵触。 Ultralyticsが、法的要件により指示に従って顧客個人データを処理できないと認識した場合、Ultralyticsは(法令で認められる範囲で)顧客に通知し、必要に応じて、顧客が適法な指示を発行するまで、影響を受ける処理(安全な保管を除きます)を停止します。
3.3 人員の守秘義務。 Ultralyticsは、顧客個人データの処理を許可された者に守秘義務を負わせます。顧客は、Ultralyticsが本契約/DPAの履行に関連して合理的に必要な範囲で、守秘義務を条件として、顧客個人データを専門アドバイザーおよび監査人に開示できることに同意します。
3.4 再委託処理。 Ultralyticsは第5条に従って再委託先を起用でき、その再委託先が同等の義務を履行する責任を負います。
3.5 削除/返却。 本サービスの終了時、Ultralyticsは、法令により保持が要求される場合を除き、本契約および別紙Aに従って顧客個人データを削除または返却します。SCCに基づく削除証明書は、顧客の要求に応じて提供されます。
4. データ主体(または消費者)の権利#
4.1 データ主体(または消費者)からの請求。 Ultralyticsは、法律で認められる範囲で、データ主体(または消費者)から、アクセス権(または開示を受ける権利)、訂正権、処理制限権、消去(または削除もしくは「忘れられる権利」)を求める権利、データポータビリティの権利、処理に異議を申し立てる権利、または自動化された個人に関する意思決定の対象とならない権利を行使する請求(「データ主体(または消費者)からの請求」)を受けた場合、不当な遅滞なくアカウントの主要連絡先に指定された顧客に通知します。
4.2 支援。 Ultralyticsは、処理の性質を考慮し、顧客が利用可能な本サービスの機能を使って請求に対応できない範囲で、データ保護法に基づくデータ主体の権利行使請求への対応について、顧客に合理的な支援を提供します。
4.3 DPIA、事前協議。 Ultralyticsは、処理の性質およびUltralyticsが利用できる情報を考慮し、(i) データ保護影響評価、および (ii) 監督機関との協議および/または協力について、顧客に合理的な支援を提供します。ただし、いずれの場合も、データ保護法により要求され、かつ顧客が関連情報を別途入手できない場合に限ります。データ保護法で要求される場合、または顧客個人データ侵害に関連する場合を除き、顧客は12か月間に1回を超えて当該支援を要求しないものとします。法令で認められる場合、顧客は当該支援の提供に際してUltralyticsが負担した合理的な費用および経費を償還します。
5. 再委託先#
5.1 一般的な承認。 顧客は、サービスのために顧客個人データを処理する再委託先を起用することについて、Ultralyticsに一般的な書面による承認を付与します。
5.2 一覧および通知。 現在の再委託先の一覧は、Ultralyticsの再委託先一覧(以下「一覧」)で確認できます。Ultralyticsは、一覧の更新通知を受け取るための登録手段を提供し、新たな再委託先に顧客個人データの処理を許可する少なくとも10日前までに通知します。顧客は、利用可能な場合、当該通知への登録について責任を負います。顧客が登録しない場合、当該手段を通じて事前通知を受け取れないことがある点を顧客は了承します。いかなる場合も、一覧の更新は再委託先の変更通知を構成します。特定の再委託先は本サービスの提供に不可欠であり、再委託先の利用に異議を申し立てると、会社が顧客に本サービスを提供できなくなる場合があることを顧客は了承します。
明確化のために付言すると、Ultralytics Inc.に代わって本サービスに関連して顧客個人データを処理する場合、Ultralytics Ltd(英国)およびUltralytics AI Spain, S.L.を含む、本サービスの提供に関与するUltralyticsの関連会社は、グループ内の再委託先として行動することがあります。
5.3 新たな再委託先への異議。 顧客は、第5.2条に従い、合理的なデータ保護上の理由に基づいて、新たな再委託先の起用に書面で異議を申し立てることができます。Ultralyticsが顧客の異議に合理的に対処できない場合、顧客は書面で通知することにより、影響を受けるサービスを中止できます。ただし、中止前に発生した料金について顧客の支払義務は免除されません。
5.4 義務の連鎖。 Ultralyticsは、適用されるデータ保護法に従って顧客個人データを適切に保護できる能力を再委託先が有するかを評価するため、合理的かつリスクに基づくデューデリジェンスを実施した後に限り、再委託先を起用します。また、ベンダー管理プログラムの一環として、再委託先を定期的に監視します。Ultralyticsは、再委託先に、本DPAに定める義務と実質的に同等以上のデータ保護義務を課します。顧客から要求があった場合、Ultralyticsは、SCCに基づき必要となる関連する再委託先のデータ保護条項の写しを提供します(守秘義務上、該当箇所をマスキングする場合があります)。
6. セキュリティ#
6.1 措置。 Ultralyticsは、技術水準、処理の性質、範囲、状況および目的、ならびに自然人の権利および自由に対するリスクの発生可能性と重大性を考慮し、GDPR第32条を含む適用されるデータ保護法に従って、当該リスクに見合ったレベルのセキュリティを確保するための適切な技術的および組織的措置を実施し、維持します。これらの措置は別紙Cに記載されています。Ultralyticsは随時これらを更新できますが、更新によって顧客個人データの全体的な保護レベルが実質的に低下しないことを条件とします。
6.2 顧客の責任。 前述の規定にかかわらず、顧客は、本DPAに明示的に定める場合を除き、アカウント認証情報の保護、適切なアクセス制御の設定、ならびにユーザーが適用されるデータ保護法およびUltralyticsが提供するセキュリティ機能に沿った方法で本サービスにアクセスし、使用することの確保を含め、本サービスを安全に使用する責任を負うことを了承します。
7. 顧客による監査および遵守状況の証明#
7.1 文書。 合理的な要求があった場合、Ultralyticsは、本DPAの遵守を証明するために合理的に必要な情報(入手可能な場合は、最新の第三者監査報告書または認証を含みます)を提供します。Ultralyticsは、本DPAの遵守を証明するのに十分な記録を維持し、法律によりより長い期間が要求されない限り、終了後も合理的な期間(例:3年間)当該記録を保持します。
7.2 監査。 データ保護法により要求され、文書だけでは不十分な場合、顧客は、合理的な事前の書面通知を行い、費用を負担することを条件に、Ultralyticsの関連システムおよびプロセスの監査または検査を要求できます。かかる監査または検査は、監査の範囲、時期および期間、ならびに監査に関連してUltralyticsが費やす時間およびリソースに対する合理的な償還率について、当事者間で書面による合意を得た後に限り実施されます。本条に基づき実施される監査は、以下の条件を満たすものとします。
- (a) 12か月間に1回を超えて実施しないこと。
- (b) Ultralyticsの通常の営業時間内に実施すること。
- (c) 合理的な守秘、セキュリティおよび安全管理の対象とすること。
- (d) 顧客個人データの処理に合理的に関連するシステムおよび記録に限定すること。
顧客は、監査中に特定された重大な不遵守について、Ultralyticsが当該指摘に対処する合理的な機会を得られるよう、速やかにUltralyticsに通知するものとします。
8. 個人データ侵害#
8.1 通知。 Ultralyticsは、顧客個人データ侵害を認識してから不当な遅滞なく、かつ72時間以内に顧客に通知します。
8.2 支援。 Ultralyticsは、Ultralyticsが利用できる情報を考慮し、規制当局および影響を受けたデータ主体に対して顧客が行う必要のある通知について、合理的な支援を提供します。
8.3 責任の承認を伴わないこと。 侵害の通知は、過失または責任を認めるものではありません。顧客またはそのユーザーの作為もしくは不作為が顧客個人データ侵害の原因である範囲では、侵害通知義務は適用されません。
9. 移転(EU/英国/スイス)#
9.1 国際移転。 顧客は、本サービスの提供に必要な場合、Ultralyticsの主要な処理業務が米国およびその他の地域で行われることがあると了承します。
明確化のために付言すると、Ultralytics Ltd(英国)およびUltralytics AI Spain, S.L.を含む関連会社が本サービスに関連して再委託先として行動する場合、顧客個人データはUltralytics Inc.とその関連会社間でも移転されることがあります。当該移転が適用されるデータ保護法に基づく国際移転に該当する場合、適切な保護措置(該当する場合はSCC(モジュール3)またはその他の有効な移転メカニズムを含みます)の対象となります。
十分なデータ保護水準を提供すると認められていない国への顧客個人データの移転が必要な場合、適用されるデータ保護法に従い、該当する場合は本DPAに組み込まれたSCCおよび英国付属文書を含む適切な保護措置の対象として移転を行います。
9.2 EU SCC。 GDPRの適用を受ける顧客個人データを十分性認定のない第三国へ移転する場合、当事者はEU SCCを組み込みます。顧客が管理者である場合はモジュール2(管理者→処理者)が適用され、顧客が処理者である場合はモジュール3(処理者→再委託先)が適用されます。SCCの付属書は、別紙B(付属書I/III)および別紙C(付属書II)を用いて完成させます。
9.3 英国付属文書。 英国GDPRの適用を受ける移転について、当事者は、別紙B/Cおよび該当する移転メカニズムの選択を参照して完成させた英国付属文書を組み込みます。
9.4 スイス。 スイスへの移転については、スイス標準修正(GDPRへの言及にはスイスFADPが含まれ、所管機関はFDPICとするなど)を加えたEU SCCを適用し、別紙を参照して完成させます。
9.5 政府によるアクセス要求。 Ultralyticsは、適用法およびSCCに従って、顧客個人データに関する法的拘束力のある要求に対応します。これには、法的に認められる場合の顧客への通知および合理的な協力が含まれます。
10. 管理者間の条項(Ultralyticsアカウント/利用状況/セキュリティ運用)#
10.1 適用範囲。 本条は、共同管理者ではなく各当事者が独立した管理者として行う管理者個人データの処理に適用されます。これには、Ultralyticsによる会社アカウントデータおよび会社利用データの処理が含まれます。
10.2 独立した管理者の義務。 各当事者は、以下を行います。
- (a) データ保護法を遵守して管理者個人データを処理すること。
- (b) 適切なセキュリティを実施すること。
- (c) 自らの処理に関する規制当局との連絡に対応すること。
10.3 管理者としてのUltralyticsによる処理。 Ultralyticsは、アカウント管理、請求、セキュリティ監視および不正利用の防止、本人確認、法令遵守、監査/会計、ならびにサービス運用(パフォーマンスおよび信頼性を含みます)を目的として、管理者として会社アカウントデータおよび会社利用データを処理します。当該処理については、Ultralyticsのプライバシーポリシーに記載されています。本DPAのいかなる規定も、当事者間に共同管理者の関係を生じさせるものと解釈されません。
疑義を避けるために付言すると、Ultralyticsおよびその関連会社は、商業的な営業活動、デモ、パートナーシップ、および顧客関係管理活動に関連して、氏名、会社のメールアドレス、業務上の連絡先情報などの限定的な業務連絡先データを、独立した管理者として処理することがあります。
11. カリフォルニア州に関する条項(CCPA/CPRA)#
11.1 サービスプロバイダー/処理者。 CCPA/CPRAが適用され、Ultralyticsが顧客に代わって顧客個人データを処理する範囲において、Ultralyticsは「サービスプロバイダー」および/または「処理者」として行動し、当該個人情報を「販売」または「共有」しません。
11.2 限定的な利用。 Ultralyticsは、CCPA/CPRAで認められる場合を除き、本サービスを提供するという直接的な事業目的の範囲外で顧客個人データを保持、使用、または開示しません。
11.3 差別の禁止。 当事者は、消費者が権利を行使したことを理由に、その消費者を差別してはなりません。
12. 一般条項#
12.1 責任の制限。 法律またはSCC/英国付属文書で禁止される場合を除き、本契約に定める責任の制限および免責は、本DPAにも適用されます。
12.2 分離可能性。 本DPAのいずれかの条項が無効または執行不能となった場合でも、本DPAの残りの条項は有効に存続します。無効または執行不能となった条項は、(i) 当事者の意図を可能な限り維持しつつ、その有効性および執行可能性を確保するために必要な修正を行うか、それが不可能な場合は、(ii) 当該無効または執行不能な部分が当初から含まれていなかったものとして解釈します。
12.3 本DPAの締結。 本DPAは本契約に組み込まれ、本契約の一部を構成します。顧客は、以下のいずれかの方法により、本DPA(該当する場合はEU SCCおよび英国付属文書を含みます)を締結します。
- (a) 本契約(利用規約に対する「同意します」のクリックまたは同様の方法を含みます)を承諾するか、その拘束を受けることに同意すること。
- (b) 本契約を組み込むか参照する注文書、作業明細書、またはその他の書面による契約を締結すること。または
- (c) 会社が本DPAを利用可能にした後に本サービスを使用する、または引き続き使用すること。
顧客は、本契約を承諾する者および/または顧客に代わって本サービスを使用する者が、顧客および該当する場合はその関連会社を拘束する権限を有することを表明し、保証します。
12.4 連絡先。 プライバシーに関する請求:privacy@ultralytics.com、DPO:dpo@ultralytics.com、法的通知:legal@ultralytics.com。
13. 当事者、関連会社#
顧客は、本契約に基づき本サービスの利用を許可され、顧客個人データの管理者/処理者である顧客自身およびその関連会社(「許可対象関連会社」)を代表して本DPAを締結します。顧客は、許可対象関連会社を拘束する権限を有することを表明します。
別紙A:個人データ処理の詳細#
性質: Ultralyticsは、顧客がUltralytics製品および機能(モデルのトレーニング、推論、データセット管理、デプロイワークフロー、関連するサポートおよび管理を含みます。以下「本サービス」)にアクセスし、これらを使用できるようにするクラウドベースのソフトウェアおよび関連サービスを、本契約に記載のとおり提供します。
明確化のために付言すると、本サービスにはUltralytics Platformが含まれ、Ultralyticsは本DPAに従い、顧客に代わってUltralytics Platformを通じて顧客個人データを処理します。これとは別に、Ultralyticsは、顧客がそれぞれの環境で独立してデプロイし、運用できるUltralytics YOLOオープンソースモデルも提供しています。顧客がUltralytics Platformの外部でUltralytics YOLOモデルをデプロイまたは使用する場合、Ultralyticsは顧客に代わって個人データを処理しません。そのようなデプロイおよび使用に関連して、適切な技術的および組織的措置を実施し、処理の目的および手段を決定し、適用されるデータ保護法を遵守する責任は、顧客のみが負います。
目的: Ultralyticsは、以下の目的で顧客に代わって顧客個人データを処理します。
- 本契約および顧客の文書化された指示に従って、本サービスを提供、運用、安全に保護し、サポートするため。
- 本契約および本DPAと整合する場合に、顧客から提供されたその他の文書化された合理的な指示に従うため。
- 顧客またはその許可ユーザーが本サービスの利用に際して開始した要求(カスタマーサポートへの問い合わせを含みます)に対応するため。
- セキュリティインシデント、不正行為、悪用、およびサービスの不適切な使用を監視、防止、検知するため。また
- 適用される法的義務を遵守するため。
顧客から書面または本サービスを通じて明示的な指示があった場合を除き、Ultralyticsは、Ultralyticsの汎用モデルのトレーニングまたは改善に顧客個人データを使用しません。明確化のために付言すると、Ultralyticsは、(認められる場合)本サービスの運用、安全性の確保、および改善のために、会社利用データならびに集計データまたは匿名化データを使用することがあります。
顧客が本サービスのコミュニティ機能または公開機能を通じてデータセット、モデル、またはその他のコンテンツを共有することを選択した場合、当該共有は顧客の文書化された指示を構成します。当該データを他のユーザーが利用できるようにするために必要なすべての権利および適法な根拠を有することを確保する責任は、顧客のみが負います。
処理期間: Ultralyticsは、本契約の期間中、および顧客の指示に従って本サービスを提供するために必要な期間、顧客個人データを処理します。本契約の終了または満了後、適用法によりさらなる保持が要求される場合を除き、Ultralyticsは本契約および本DPAに従って顧客個人データを削除または返却します。明確化のために付言すると、Ultralyticsが第10条に基づく独立した管理者として管理者個人データ(会社アカウントデータおよび会社利用データを含みます)を処理する場合、当該処理はUltralyticsのプライバシーポリシーに定める期間にわたって行われます。
データ主体のカテゴリー: 顧客個人データは、顧客が決定し管理する以下のカテゴリーのデータ主体に関する場合があります。
- 顧客の従業員、請負業者、代理人および代表者。
- 顧客の許可ユーザーおよび管理者。
- ならびに、顧客が本サービスへの送信を選択した個人データに関係する、顧客のエンドユーザー、顧客、またはその他の個人。
個人データのカテゴリー: 顧客個人データには、顧客またはその代理人が本サービスに送信するか、本サービスを通じてその他の方法で利用可能にする範囲で、以下のカテゴリーの個人データが含まれる場合があります。
- アカウントおよびユーザーの識別情報(氏名、メールアドレス、ユーザー名/ユーザーID、組織名、ユーザーの役割/権限(例:管理者/ユーザー)など)。
- 利用状況およびデバイス/技術データ(IPアドレス、デバイス識別子およびシステム属性(例:デバイスの種類、オペレーティングシステム、ブラウザーの種類)、ログファイル、タイムスタンプ、認証イベント、アクセス履歴、ならびに該当する場合は、エンタープライズデバイスまたはセキュリティワークフローの一環として収集されるインストール済みアプリケーションまたは設定の詳細など)。
- 顧客が提供するコンテンツおよび入力データ(ユーザーが作成したプロンプト、コメント、アノテーション、データセットのメタデータまたはラベル、および顧客が本サービスを通じてアップロードまたは送信するその他のコンテンツ(画像/動画/音声またはその他のファイルを含みます)など。ただし、当該コンテンツに個人データが含まれる範囲に限ります)。
- サポートおよび通信データ(カスタマーサポートとのやり取り、問題報告、トラブルシューティング情報、および管理連絡先情報など)。
処理される個人データのカテゴリーには、Ultralyticsのプライバシーポリシーに記載されるものがさらに含まれる場合があります。
機微データまたは特別カテゴリーのデータ: 本サービスは、特別カテゴリーの個人データ(GDPR第9条または適用されるデータ保護法におけるこれに相当する規定で定義されます)、または刑事上の有罪判決および犯罪に関する個人データ(GDPR第10条)を処理するよう設計または意図されていません。Ultralyticsとの書面による明示的な合意があり、追加の保護措置が講じられる場合を除き、顧客は当該データを提供することを禁止されています。
別紙B:付属書Iおよび付属書IIIの情報(EU SCCおよび英国付属文書)#
以下には、EU SCCの付属書Iおよび付属書III、ならびに英国付属文書の表1、付属書1Aおよび付属書1Bで要求される情報が含まれます。
1. 当事者
データ輸出者:
- 名称:顧客の法人名
- 商号(異なる場合):[任意]
- 住所:顧客の登記上の住所
- 正式な登録番号(該当する場合):[任意]
- 担当者の氏名、役職および連絡先:氏名、役職、メールアドレス
- 本条項に基づき移転されるデータに関連する活動:本契約に基づく本サービスの利用。本契約、本文書および別紙Aに記載されているとおり、本サービスに関連する処理のために顧客個人データをUltralyticsに移転することを含みます。
- 署名および日付:本契約/DPAの締結または承諾による
- 役割(管理者/処理者):管理者
データ輸入者:
- 名称:Ultralytics Inc.
- 商号(異なる場合):該当なし
- 住所および連絡先情報:5001 Judicial Way, Frederick, MD, 21703, United States; privacy@ultralytics.com
- 正式な登録番号(該当する場合):6755919
- 本条項に基づき移転されるデータに関連する活動:本契約、本文書および別紙Aに記載されているとおり、本サービスの提供、運用、安全確保、保守およびサポートのために、顧客に代わって顧客個人データを処理すること。
- 署名および日付:本契約/DPAの締結または承諾による
- 役割(管理者/処理者):DPA第3条に記載のとおりです。
2. 移転の内容
| 項目 | 詳細 |
|---|---|
| データ主体 | DPAの別紙Aに記載のとおり |
| 個人データのカテゴリー | DPAの別紙Aに記載のとおり |
| 特別カテゴリーの個人データ(該当する場合) | DPAの別紙Aに記載のとおり |
| 処理の性質 | DPAの別紙Aに記載のとおり |
| 処理の目的 | DPAの別紙Aに記載のとおり |
| 処理および保持の期間(または当該期間を決定する基準) | DPAの別紙Aに記載のとおり |
| 移転の頻度 | 本契約またはDPAに定める個人データに関するすべての義務および権利を履行し、提供するために必要な範囲 |
| データ輸入者に移転される個人データの受領者 | 当社は、サブプロセッサーの一覧をこちらで管理します:Ultralyticsのサブプロセッサー一覧 |
グループ内のサブプロセッサー:
Ultralytics Ltd(英国)—エンジニアリングサポート、カスタマーサポート、導入支援および商業上のやり取り(デモやパートナーシップを含む)
Ultralytics AI Spain, S.L.(スペイン)—エンジニアリングサポート、商業上のやり取りおよび顧客対応業務。事業上の連絡先データを限定的に処理します。
3. 所管監督機関
監督機関は、EU SCCの第13条に従って決定されるデータ輸出者の監督機関とします。英国付属文書における監督機関は、英国情報コミッショナー事務局とします。
別紙C:技術的および組織的なセキュリティ対策#
以下には、EU SCCの附属書IIおよび英国付属文書の附属書IIで求められる情報が含まれています。
| 技術的および組織的なセキュリティ対策 | 詳細 |
|---|---|
| 個人データの仮名化および暗号化に関する対策 | 顧客個人データは、プラットフォームのコンポーネントと外部エンドポイント間の業界標準のセキュアな接続(TLS)を使用して、転送中に暗号化され保護されます。クラウドサービスに保存されたデータには、クラウドプロバイダーが管理する保存時の暗号化と、セキュアな鍵管理制御が適用されます。 |
| 処理システムおよびサービスの継続的な機密性、完全性、可用性およびレジリエンスを確保するための対策 | Ultralyticsは、本サービスに関するセキュリティ、機密性および可用性のコミットメントを維持しています。これには、不正アクセスを制限するよう設計されたシステム構成、侵入検知および監視、脆弱性スキャンおよび侵入テスト、転送中および保存時の暗号化、データ保持・廃棄管理が含まれます。Ultralytics Platformは、可用性を備えたマネージドクラウドサービスを利用して運用されています。当社のサービスとしてのインフラストラクチャ(IaaS)プロバイダーは、レプリケーションと高可用性を通じてデータベースのレジリエンスを支援しています。またUltralyticsは、下流のサブプロセッサーの技術的・組織的対策(TOM)が本契約に定める基準を満たすか、それを上回ることを確保しています。 |
| 物理的または技術的なインシデントが発生した場合に、個人データの可用性およびアクセスを適時に復旧する能力を確保するための対策 | Ultralytics Platform内の顧客データは、クラウドプロバイダーのネイティブサービスを使用してバックアップされています。バックアップは監視され、例外は調査のうえ是正されます。バックアップデータは保存時および転送中に暗号化され、アクセスは承認された担当者に制限されます。事業継続および災害復旧計画には、目標復旧時点(RPO)、目標復旧時間(RTO)、ならびに明確に定められた役割と責任が含まれます。 |
| 処理のセキュリティを確保するため、技術的および組織的対策の有効性を定期的にテスト、評価および検証するプロセス | Ultralyticsは、システムおよびネットワークに対する定期的な脆弱性スキャンと、本番環境に対する侵入テストを実施しています。脆弱性管理には、依存関係のスキャンとCI/CDパイプラインに組み込まれたセキュアな開発手法が含まれます。特定された脆弱性は、深刻度とリスクに基づいて優先順位を付け、修正します。さらに、Ultralyticsは標準的なISMSの実務の一環として、年次リスク評価およびマネジメントレビューを実施しています。 |
| ユーザーの識別および認証に関する対策 | Ultralytics Platformは、ユーザー認証およびセッション管理に対応する認証・IDプロバイダーを使用しています。エンジニアリングシステム(ソースコードリポジトリを含む)へのアクセスは、承認された担当者に制限され、ロールベースの権限、ブランチ保護および必須レビューによって管理されます。内部アクセスには、最小権限の原則とロールベースのアクセス制御を適用しています。 |
| データ転送中の保護に関する対策 | Ultralytics Platformへのネットワークの受信トラフィックは、指定されたフロントエンドエンドポイントを経由するセキュアなHTTPS(TLS)接続に制限されています。プラットフォームのコンポーネントとストレージサービス間の内部通信は、TLSを使用して転送中に暗号化されます。 |
| データ保存中の保護に関する対策 | Ultralytics Platformでは、顧客データは冗長性とバックアップを備えた、暗号化済みのマネージドクラウドサービスに保存されます。マネージドクラウドサービスには、組み込みの暗号化、自動バックアップ、冗長ストレージおよび高可用性が備わっています。保存中のデータには、クラウドプロバイダーが管理する暗号化が適用されます。 |
| 個人データを処理する場所の物理的セキュリティを確保するための対策 | Ultralytics Platformは、サードパーティのクラウドサービスプロバイダーを利用してホストされています。ホスティング先のデータセンターにおける物理的および環境的な保護は、該当するサブプロセッサー組織が運用しています。Ultralyticsは、サブプロセッサー組織の保証報告書を確認し、少なくとも年に1回リスク分析を実施しています。 |
| イベントログを確保するための対策 | Ultralyticsは、監視、トラブルシューティングおよびインシデント調査にクラウドネイティブのロギングを活用しています。プラットフォームの可用性およびセキュリティ関連のアラートは、社内では内部コミュニケーションおよびメールを通じて、社外にはホストされたステータスページを通じて通知されます。さらにUltralyticsは、顧客データを処理または保存するアプリケーション、ツールおよびリソースへのアクセスを定期的に確認しています。 |
| デフォルト設定を含む、システム構成を確保するための対策 | Ultralyticsは、Ultralytics PlatformおよびUltralytics YOLOモデルのコードベースに対する変更を管理する、文書化された変更管理プロセスを維持しています。このプロセスには、変更の開始、文書化、開発標準、テスト、レビュー、およびリリースまたはデプロイ前の承認が含まれます。変更は、ピアレビューおよびCI/CDパイプラインによる検証を伴い、バージョン管理で追跡されます。 |
| 社内ITおよびITセキュリティのガバナンスと管理に関する対策 | Ultralyticsは、サービスに関するコミットメントおよび社内コンプライアンス要件に沿ったセキュリティポリシーと手順を維持し、主要なポリシーと手順を毎年見直しています。従業員は専用のガバナンス、リスク、コンプライアンス(GRC)ツールを通じてポリシーを確認したことを承認する必要があります。また、年次のセキュリティ意識向上トレーニングおよびプライバシートレーニングを受講する必要があり、エンジニアリング職にはセキュアコーディングのトレーニングも義務付けられています。リスクは一元管理されたリスク登録簿に記録され、少なくとも年に1回正式にレビューされます。 |
| プロセスおよび製品の認証・保証に関する対策 | Ultralyticsは、サブサービス組織を含むサードパーティのマネージドサービスを利用しており、監視管理の一環として、そのSOC 2報告書を毎年確認しています。ベンダーのデューデリジェンスはリスクベースで実施され、ベンダーは階層(重要/高/中/低)に分類されます。これに応じて契約上の保護措置を講じ、定期的に再評価します。 |
| データ最小化を確保するための対策 | Ultralyticsは、顧客との契約および適用されるデータ保護要件に従って顧客データを処理し、本サービスの提供およびサポートに必要な範囲(データセット管理、アノテーション、モデルのトレーニング、評価、および関連するプラットフォーム機能を含む)に処理を限定します。Ultralytics YOLOオープンソースの利用は顧客が管理するものであり、その状況においてUltralyticsは顧客の推論ワークロードを処理しません。 |
| データ品質を確保するための対策 | Ultralyticsは、プラットフォームおよびオープンソースコードのリリースの完全性と信頼性を支えるため、ピアレビュー、自動テスト、CI/CDワークフロー、管理された変更管理など、統制された開発およびデプロイの手法を使用しています。 |
| データ保持を制限するための対策 | Ultralyticsは、サービスに関するコミットメントの一環として、データ保持およびデータ廃棄に関するコミットメントを適用しています。プラットフォームの顧客データはマネージドサービスを使用してバックアップされ、削除または返却は顧客との契約および適用法に従って処理されます。 |
| 説明責任を確保するための対策 | Ultralyticsは、セキュリティおよびプライバシーに関するインシデントの特定、報告、管理および追跡のためのインシデント対応計画と文書化された手順を維持しています。これには、security@ultralytics.comを通じた外部からの脆弱性報告に関する連絡も含まれます。インシデントは記録され、深刻度に応じてエンジニアリング、法務および経営陣が関与して対応します。 |
| データポータビリティを可能にし、消去を確保するための対策 | Ultralytics Platformに送信された顧客個人データは、本契約および本DPAに従って、顧客が削除すること、および/または顧客の要求に応じて削除することができます。削除が必要な場合、Ultralyticsは顧客の指示および適用される法的要件に従って対応します。(適用される場合、顧客が本サービスから顧客データをエクスポートまたは取得できる範囲で、ポータビリティに対応します。)Ultralytics YOLOのオープンソースモデルは、完全なデータガバナンス管理を確保できるよう、顧客専用の環境に顧客がデプロイします。 |
| サブプロセッサーの技術的および組織的対策 | Ultralyticsは、サードパーティのサービスプロバイダーの受け入れおよび監視にあたり、コンプライアンス証明書の確認、ならびに契約上のセキュリティ要件およびデータ保護要件を含む、リスクベースのベンダー管理プログラムを使用しています。またUltralyticsは、サブサービス組織を監視し、そのSOC 2報告書を毎年確認しています。さらにUltralyticsは、サブプロセッサーとデータ処理契約を締結し、本DPAに含まれるものと実質的に同等のデータ保護義務を課しています。 |
別紙D:英国付属文書#
EU委員会の標準契約条項に対する国際データ移転付属文書
パート1:表#
表1:当事者
| 項目 | 輸出者 | 輸入者 |
|---|---|---|
| 開始日 | 本英国付属文書は、DPAと同じ発効日を適用します。 | 本英国付属文書は、DPAと同じ発効日を適用します。 |
| 当事者の詳細 | 顧客 | 会社 |
| 主要連絡先 | 本DPAの別紙Bを参照してください | 本DPAの別紙Bを参照してください |
表2:選択されたSCC、モジュールおよび条項
| 項目 | 詳細 |
|---|---|
| EU SCC | DPAで定義され、DPA第6.2条および第6.3条によって補完される、承認済みEU SCCのうち本英国付属文書が付属するバージョン。 |
表3:付録情報
「付録情報」とは、承認済みEU SCCの付録に定められた、選択されたモジュールについて提供が必要な情報(当事者を除く)を意味し、本英国付属文書に関しては以下に記載されています。
| 附属書 | 参照先 |
|---|---|
| 附属書1A:当事者一覧 | 上記の表1に記載のとおり |
| 附属書2B:移転の説明 | 本DPAの別紙Bを参照してください |
| 附属書II:データのセキュリティを確保するための技術的および組織的対策を含む、技術的および組織的対策 | 本DPAの別紙Cを参照してください |
| 附属書III:サブプロセッサー一覧(モジュール2および3のみ) | 本DPAの別紙Bを参照してください |
表4:承認済み英国付属文書の変更時における本英国付属文書の終了
注:本規定により、選択された当事者(該当する場合)は、ICOが承認済み英国付属文書を変更し、その結果、(a)英国付属文書に基づく義務の履行に要する直接費用、または(b)英国付属文書に基づくリスクが、実質的かつ不均衡に増加し、その増加を実証できる場合、本英国付属文書を終了できます。
| 項目 | 選択 |
|---|---|
| 承認済み英国補遺の変更に伴う本英国補遺の終了 | x 輸入者 x 輸出者 ☐ いずれの当事者でもない |
本英国補遺の締結#
各当事者は、相手方も本英国補遺に拘束されることに同意することを対価として、本英国補遺に定める条件に拘束されることに同意します。
承認済みEU SCCの附属書1Aおよび第7条では当事者による署名が求められていますが、英国外への移転を行う目的においては、本英国補遺に定めるとおり、本英国補遺に基づく権利をデータ主体が行使でき、当事者を法的に拘束する方法で、当事者は本英国補遺を締結できます。本英国補遺の締結は、承認済みEU SCCおよび承認済みEU SCCの各部分に署名した場合と同じ効力を有します。
本英国補遺の解釈#
本英国補遺で承認済みEU SCCに定義された用語を使用する場合、その用語は承認済みEU SCCと同じ意味を有します。また、以下の用語は以下の意味を有します。
| 用語 | 定義 |
|---|---|
| 英国補遺 | DPAに別紙Dとして添付された、EU SCCを組み込んだ本国際データ移転補遺を意味します。 |
| EU SCC | 表2に定めるとおり、本英国補遺が付属する承認済みEU SCCのバージョン(複数の場合を含む)を意味し、附属書情報を含みます |
| 附属書情報 | 表3に定めるとおりとします |
| 適切な保護措置 | 標準データ保護条項に依拠して英国外への移転を行う場合に、英国GDPR第46条(2)(d)に基づき英国データ保護法が求める、個人データおよびデータ主体の権利に対する保護水準を意味します。 |
| 承認済み英国補遺 | 2022年2月2日に、データ保護法2018の第119A条に従ってICOが発行し、議会に提出した補遺テンプレートを意味し、英国補遺第18条に基づき改訂される場合があります。 |
| 承認済みEU SCC | 欧州委員会が2021年6月4日付の欧州委員会決定2021/914により承認した標準契約条項を意味します。この条項は、個人データに対して適切な保護水準を提供すると欧州委員会が別途認めていない国への個人データ移転を対象とし、随時改正および更新されます。 |
| ICO | 情報コミッショナー事務局を意味します。 |
| 英国外への移転 | DPAに定める定義と同じ意味を有します。 |
| 英国 | グレートブリテン及び北アイルランド連合王国を意味します |
| 英国データ保護法 | 英国で随時施行される、データ保護、個人データの処理、プライバシーおよび/または電子通信に関するすべての法律を意味し、英国GDPRおよびデータ保護法2018を含みます。 |
| 英国GDPR | DPAに定める定義を有します。 |
本英国補遺は、常に英国データ保護法に整合する方法で解釈され、当事者が適切な保護措置を提供する義務を果たすものでなければなりません。
本英国補遺の条項が、承認済みEU SCCまたは承認済み英国補遺で許可されていない方法で承認済みEU SCCを改正する場合、その改正は本英国補遺に組み込まれず、承認済みEU SCCの同等の条項が代わりに適用されます。
英国データ保護法と本英国補遺の間に不整合または矛盾がある場合、英国データ保護法が適用されます。
本英国補遺の意味が不明確な場合、または複数の意味に解釈できる場合は、英国データ保護法に最も沿う意味が適用されます。
法令(または法令の特定の規定)への言及は、随時改正される当該法令(または特定の規定)を指します。これには、本英国補遺の締結後に当該法令(または特定の規定)が統合、再制定および/または置換された場合も含みます。
優先順位#
承認済みEU SCCの第5条では、承認済みEU SCCが当事者間の関連するすべての合意に優先すると定められていますが、当事者は、英国外への移転については、以下の第10条に定める優先順位が優先することに同意します。
承認済み英国補遺と(該当する)EU SCCとの間に不整合または矛盾がある場合、承認済み英国補遺がEU SCCに優先します。ただし、不整合または矛盾のあるEU SCCの条項がデータ主体をより強く保護する場合は、その条項が承認済み英国補遺に優先します。
本英国補遺が、GDPRの対象となるEU域外移転を保護するために締結されたEU SCCを組み込む場合、当事者は、本英国補遺のいかなる内容も当該EU SCCに影響しないことを確認します。
EU SCCの組み込みおよび変更#
本英国補遺は、以下の目的に必要な範囲で改正されたEU SCCを組み込みます。
- データ輸出者によるデータ輸入者へのデータ移転について、当該データ移転を行う際のデータ輸出者の処理に英国データ保護法が適用される範囲で、EU SCCが一体として機能し、当該データ移転に適切な保護措置を提供すること。
- 上記第9条から第11条がEU SCCの第5条(優先順位)に優先すること。
- 本英国補遺(本英国補遺に組み込まれたEU SCCを含みます)が、(1) イングランドおよびウェールズの法律に準拠し、(2) 本英国補遺に起因する紛争がイングランドおよびウェールズの裁判所で解決されること。
当事者が本英国補遺第12条の要件を満たす代替の改正に合意していない限り、本英国補遺第15条の規定が適用されます。
本英国補遺第12条の要件を満たすための改正を除き、承認済みEU SCCを改正することはできません。
以下のEU SCCの改正を行います(本英国補遺第12条の目的において)。
- 「条項」への言及は、EU SCCを組み込んだ本英国補遺を意味します。
- 第2条の「また、管理者から処理者へのデータ移転および/または処理者から処理者へのデータ移転に関しては、規則 (EU) 2016/679第28条(7)に基づく標準契約条項」を削除します。
- 第6条(移転の説明)を以下に置き換えます。「移転の詳細、特に移転される個人データのカテゴリーおよび移転の目的は、当該移転を行う際のデータ輸出者の処理に英国データ保護法が適用される場合、附属書I.Bに定めるものとします。」
- モジュール1の第8.7(i)条を以下に置き換えます。「当該 onward transfer を対象とする、英国GDPR第17A条に基づく十分性規則の適用を受ける国への移転であること」
- モジュール2および3の第8.8(i)条を以下に置き換えます。「当該 onward transfer を対象とする、英国GDPR第17A条に基づく十分性規則の適用を受ける国への onward transfer であること。」
- 「規則 (EU) 2016/679」、「個人データの処理および当該データの自由な移動に関する自然人の保護に関する、2016年4月27日付欧州議会および理事会規則 (EU) 2016/679(一般データ保護規則)」および「当該規則」へのすべての言及を「英国データ保護法」に置き換えます。「規則 (EU) 2016/679」の特定の条項への言及は、英国データ保護法の同等の条または項に置き換えます。
- 規則 (EU) 2018/1725への言及を削除します。
- 「欧州連合」、「連合」、「EU」、「EU加盟国」、「加盟国」および「EUまたは加盟国」へのすべての言及を「英国」に置き換えます。
- モジュール1の第10(b)(i)条にある「第12(c)(i)条」への言及を「第11(c)(i)条」に置き換えます。
- 第13(a)条および附属書IのパートCは使用しません。
- 「所轄監督機関」および「監督機関」をいずれも「情報コミッショナー」に置き換えます。
- 第16(e)条の第(i)号を以下に置き換えます。「国務大臣が、これらの条項が適用される個人データの移転を対象とする規則を、データ保護法2018第17A条に基づいて制定すること。」
- 第17条を以下に置き換えます。「本条項はイングランドおよびウェールズの法律に準拠します。」
- 第18条を以下に置き換えます。「本条項に起因する紛争は、イングランドおよびウェールズの裁判所で解決されます。」データ主体は、英国のいずれかの国の裁判所において、データ輸出者および/またはデータ輸入者に対する法的手続を開始することもできます。当事者は、当該裁判所の管轄権に服することに同意します。」また、
- 承認済みEU SCCの脚注は、脚注8、9、10および11を除き、本英国補遺の一部を構成しません。
英国補遺の改正#
当事者は、EU SCCの第17条および/または第18条を、スコットランドまたは北アイルランドの法律および/または裁判所を参照する内容に変更することに合意できます。
当事者が承認済み英国補遺のパート1「表」に含まれる情報の形式を変更する場合、変更によって適切な保護措置が低下しないことを条件として、書面による合意により変更できます。
ICOは随時、改訂版の承認済み英国補遺を発行することがあります。改訂版は、
- 承認済み英国補遺の誤りの訂正を含む、合理的かつ相応な変更を行うこと、および/または
- 英国データ保護法の変更を反映すること。
改訂版の承認済み英国補遺には、変更の発効日と、当事者が附属書情報を含む本英国補遺を見直す必要があるかどうかが明記されます。本英国補遺は、指定された発効日から、改訂版の承認済み英国補遺に定めるとおり自動的に改正されます。
ICOが本英国補遺第18条に基づいて改訂版の承認済み英国補遺を発行し、その承認済み英国補遺の変更に直接起因して、当事者に以下のいずれかについて、実質的で不均衡かつ立証可能な増加が生じる場合、
- 英国補遺に基づく義務の履行にかかる直接費用、および/または
- 英国補遺に基づくリスク、
そのいずれの場合も、当事者が当該費用またはリスクを実質的かつ不均衡なものではなくするための合理的な措置をあらかじめ講じたことを条件として、当該当事者は、改訂版の承認済み英国補遺の発効日前に、相手方に対して合理的な通知期間を記載した書面通知を行うことにより、その通知期間の満了時に本英国補遺を終了できます。
当事者は本英国補遺を変更するために第三者の同意を得る必要はありませんが、変更は本英国補遺の条件に従って行う必要があります。