Ultralyticsのデータ処理契約(DPA)
個人データの取り扱い、セキュリティ対策、EUおよび英国のデータ保護法への準拠を対象とするUltralyticsのデータ処理契約をご確認ください。
本データ処理契約(「DPA」)は、(i) Ultralytics利用規約および/または (ii) 本DPAを参照する適用可能な注文書、エンタープライズ契約、その他の書面による契約(それぞれ「契約」)に組み込まれ、その一部を構成します。これらは、顧客(「顧客」、「お客様」)とUltralytics, Inc.(「Ultralytics」、「会社」、「当社」)との間で締結されます。
本DPAは、以下に関する当事者間の合意を反映しています。
- (A) 管理者から処理者への条件:サービスに関連して、顧客に代わり、Ultralyticsが処理者(顧客が処理者である場合はサブ処理者)として顧客個人データを処理すること。
- (B) 管理者から管理者への条件:第10条に記載される範囲に限り、各当事者が独立した管理者として管理者個人データを処理すること。
本DPAは、契約期間中、ならびにUltralyticsが顧客に代わって顧客個人データを処理する限り有効です。
本DPAは、Ultralytics Platform内でUltralyticsが顧客個人データを処理する場合にのみ適用されます。疑義を避けるため、Ultralytics Platform外での顧客によるUltralytics YOLOオープンソースモデルの使用、導入、または運用には本DPAは適用されず、これらは顧客の単独の責任において行われます。
Ultralyticsは、法律、規制当局のガイダンス、またはサービスの変更を反映するため、本DPAを随時更新することがあります。更新は掲載日から有効となります。ただし、適用法令により求められる場合を除き、顧客の同意なく顧客個人データに対するプライバシー保護を実質的に低下させる更新は行いません。
1. 定義#
**「関連会社」**とは、当事者を直接または間接的に支配する、当事者に支配される、または当事者と共通の支配下にある法人をいい、「支配」とは議決権の50%超を所有することをいいます。
**「適切な保護措置」**とは、適用されるデータ保護法、特にGDPR第46条に基づき認められる、個人データの移転について法的に執行可能な仕組みをいいます。
**「サブ処理者」**とは、サービスに関連して、Ultralyticsまたはその関連会社がUltralyticsに代わって顧客個人データを処理するために起用する処理者をいいます。
**「会社アカウントデータ」**とは、顧客との会社の関係に関連する個人データをいい、顧客が顧客のアカウントにアクセスすることを承認した個人の氏名または連絡先情報、および顧客がアカウントに関連付けた個人の請求情報を含みます。会社アカウントデータには、顧客との関係の管理、本人確認、または適用される法令および規制により別途求められる目的で会社が収集する必要のあるデータも含まれます。
**「会社利用データ」**とは、サービスの提供に関連して会社が収集および処理するサービス利用データをいい、通信の送信元および送信先の特定に使用されるデータ、アクティビティログ、サービスのパフォーマンスの最適化および維持、ならびにシステムの不正利用の調査および防止に使用されるデータを含みますが、これらに限定されません。
**「顧客データ」**とは、サービスに関連して、顧客またはその承認ユーザーがアップロード、送信、転送、またはその他の方法で処理のために利用可能にするデータ、コンテンツ、資料、ファイル、または情報(データセット、画像、動画、アノテーション、ラベル、メタデータ、モデルの入力および出力、その他のコンテンツを含みます)をいい、顧客によるサービスの利用を通じて顧客のために生成されたデータも含みます。
**「顧客個人データ侵害」**とは、サービスに関連してUltralyticsまたはそのサブ処理者が処理する顧客個人データについて、偶発的または違法な破壊、喪失、改変、無権限の開示、またはアクセスにつながるセキュリティ侵害をいいます。顧客個人データ侵害には、顧客個人データを侵害しない失敗した試行または活動(例:ログイン試行の失敗、ポートスキャン、サービス拒否攻撃、ファイアウォールまたはネットワークシステムに対するその他の攻撃)は含まれません。
**「データ保護法」**とは、契約に基づく当事者による個人データの処理に適用される、プライバシーおよびデータ保護に関するすべての適用法令をいい、該当する場合、GDPR、UK GDPR、Swiss FADP、ePrivacy/PECR、CCPA/CPRA、およびその他の適用される米国州プライバシー法を含みます。
**「GDPR」とは規則(EU)2016/679をいい、「UK GDPR」とは英国法に組み込まれたGDPRをいい、「Swiss FADP」**とは改正後のスイス連邦データ保護法をいいます。「指示」とは、第2.2条に記載される、顧客個人データの処理に関して顧客がUltralyticsに行う文書化された指示をいいます。
**「SCCs」とはEU標準契約条項(決定2021/914)をいい、「UK Addendum」**とはICO国際データ移転補遺をいいます。その他の大文字で始まる用語は、データ保護法および/または契約に定める意味を有します。
**「サービス」**とは、契約に基づきUltralyticsが顧客に提供するサービスおよび機能をいい、Ultralytics Platformならびに関連するサポート、管理、およびドキュメントを含みます。詳細は契約に記載されます。
**「Ultralytics Platform」**とは、顧客がデータセットをアップロード、管理、アノテーション、およびバージョン管理し、コンピュータビジョンモデルをトレーニング、評価、比較、エクスポート、およびデプロイし、プロジェクトおよびユーザーを管理し、関連する機能およびサポートにアクセスできる、UltralyticsのクラウドベースのSoftware-as-a-Service環境をいい、Ultralyticsが本DPAに従って顧客に代わり顧客個人データを処理する環境をいいます。
**「Ultralytics YOLOオープンソースモデル」**とは、適用されるオープンソースライセンスに基づきUltralyticsが提供する、オープンソースのコンピュータビジョンモデルおよび関連するソースコードをいい、顧客が自身の環境で独立してダウンロード、デプロイ、ホスト、および運用できるものをいいます。明確化のため、顧客がUltralytics Platform外でUltralytics YOLOオープンソースモデルをデプロイまたは使用する場合、Ultralyticsは本DPAに基づき顧客に代わって個人データを処理しません。
2. 顧客の責任#
2.1 法令遵守。 顧客は、個人データの処理およびサービスの利用に関連して、データ保護法を遵守する責任を負います。これには、必要な通知の提供ならびに必要な同意および承認の取得が含まれます。
2.2 指示。 契約(本DPAを含みます)ならびに契約に従った顧客によるサービスの設定および利用は、顧客個人データの処理についてUltralyticsに対する顧客の完全な指示を構成します。顧客は、契約およびサービスと整合する限り、契約期間中に追加の指示を行うことができます。Ultralyticsが追加の指示により実質的な変更または負担が必要になると合理的に判断した場合、当事者は誠実に協議します。
2.3 禁止データ。 当事者間で書面により明示的に合意した場合(適用されるデータ保護法により必要な追加の保護措置についての合意を含みます)を除き、顧客は、GDPR第9条(または同等の規定)に基づく個人データの特別カテゴリー、またはGDPR第10条に基づく刑事上の有罪判決もしくは犯罪に関するデータを、Ultralyticsに提供、送信、またはその他の方法で利用可能にしてはなりません。
例示であり、これに限定されませんが、禁止データには以下が含まれます。
- 政府発行の識別番号(パスポート番号、国民ID番号、社会保障番号など)。
- 健康または医療に関する情報(自然人を一意に識別する目的で使用される生体識別子を含みます)。
- 個人の人種または民族的出自、政治的意見、宗教的または哲学的信条、または労働組合への加入に関する情報。
- 自然人を一意に識別する目的で処理される遺伝データまたは生体データ。
- 適用されるデータ保護法により制限される場合の、児童に関する個人データ。
- 刑事上の有罪判決、犯罪の疑いのある行為、または法執行活動に関するデータ。
さらに、サービスは、支払カードデータ、銀行口座番号、正確な位置情報など、適用されるデータ保護法に基づき強化された保護が必要なその他のデータを処理することを意図していません。顧客は、サービスにアップロードまたはサービスを通じて処理されるデータセット、画像、動画、アノテーション、ラベル、メタデータ、その他のコンテンツに禁止データが含まれないようにする単独の責任を負います。本条に違反する禁止データの処理は、本DPAの重大な違反となります。
2.4 不適切なデータおよび補償。 顧客は、Ultralyticsに提供する顧客個人データの適法性およびサービスへの適合性を確保する責任を単独で負います。顧客は、契約、本DPA、または適用されるデータ保護法に違反して顧客がサービスに個人データを提供したことから生じる第三者請求について、Ultralyticsを防御し、補償します。
3. 処理者としてのUltralyticsの義務#
3.1 目的の限定。 Ultralyticsは、顧客個人データを、(a) 契約および別紙Aに従ってサービスを提供するため、(b) 顧客の指示に従って、または (c) 適用法令により求められる場合にのみ処理します。Ultralyticsは、顧客から書面またはサービスを通じて明示的に指示された場合を除き、顧客個人データまたは顧客データをUltralyticsの一般モデルまたは商用提供モデルのトレーニング、改善、もしくは開発に使用しません。
3.2 法令の抵触。 Ultralyticsが、法的要件により指示に従って顧客個人データを処理できないことを認識した場合、Ultralyticsは、法令で許可される範囲で顧客に通知し、必要に応じて、顧客が遵守可能な指示を出すまで、影響を受ける処理(安全な保管を除きます)を停止します。
3.3 従業員の秘密保持。 Ultralyticsは、顧客個人データの処理を承認された者が秘密保持義務を負うようにします。顧客は、契約/DPAの履行に関連して合理的に必要な場合、Ultralyticsが秘密保持義務を条件として、専門アドバイザーおよび監査人に顧客個人データを開示できることに同意します。
3.4 再委託処理。 Ultralyticsは、第5条に従ってサブ処理者を起用することができ、サブ処理者による同等の義務の履行について引き続き責任を負います。
3.5 削除/返却。 サービスの終了時、Ultralyticsは、契約および別紙Aに従って顧客個人データを削除または返却します。ただし、法令により保持が求められる場合を除きます。SCCsに基づく削除証明は、顧客の要求に応じて提供します。
4. データ主体(または消費者)の権利#
4.1 データ主体(または消費者)からの請求。 法的に許可される範囲で、Ultralyticsは、データ主体(または消費者)から、アクセス(または開示)、訂正、処理の制限、消去(または削除もしくは「忘れられる権利」)、データポータビリティ、処理への異議申立て、または自動化された個人に対する意思決定の対象とならない権利を行使するための請求(「データ主体(または消費者)からの請求」)を受けた場合、不当な遅延なく、遅くともアカウントの主たる連絡先に顧客へ通知します。
4.2 支援。 Ultralyticsは、処理の性質を考慮し、顧客が利用可能なサービス機能を使用して請求に対応できない範囲で、データ保護法に基づくデータ主体の権利行使請求に顧客が対応するため、合理的な支援を提供します。
4.3 DPIAおよび事前協議。 Ultralyticsは、処理の性質およびUltralyticsが利用できる情報を考慮し、(i) データ保護影響評価、ならびに (ii) データ保護法により求められ、かつ顧客が関連情報に別途アクセスできない場合の、監督機関との顧客による協議および/または協力について、顧客に合理的な支援を提供します。データ保護法により求められる場合または顧客個人データ侵害に関連する場合を除き、顧客は12か月間に1回を超えてこのような支援を要求してはなりません。法令で許可される場合、顧客は、当該支援の提供に伴いUltralyticsが負担した合理的な費用および経費を払い戻します。
5. サブ処理者#
5.1 一般承認。 顧客は、サービスのために顧客個人データを処理するサブ処理者を起用することについて、Ultralyticsに一般的な書面による承認を付与します。
5.2 リストおよび通知。 現在のサブ処理者のリストは、Ultralyticsサブ処理者リスト(「リスト」)で確認できます。Ultralyticsは、リストの更新通知を購読する仕組みを提供し、新たなサブ処理者が顧客個人データを処理することを承認する少なくとも10日前までに、新たなサブ処理者について通知します。顧客は、利用可能な場合、その通知を購読する責任を負います。顧客が購読しない場合、その仕組みによる事前通知を受け取れない可能性があることを顧客は了承します。いずれの場合も、リストの更新はサブ処理者の変更通知を構成します。顧客は、特定のサブ処理者がサービスの提供に不可欠であり、サブ処理者の使用に異議を申し立てると、会社が顧客にサービスを提供できなくなる可能性があることを了承します。
Ultralytics Ltd (UK)およびUltralytics AI Spain, S.L.を含む、サービスの提供に関与するUltralyticsの関連会社は、サービスに関連してUltralytics Inc.に代わり顧客個人データを処理する場合、企業グループ内のサブ処理者として行動することがあります。
5.3 新たなサブ処理者への異議申立て。 顧客は、第5.2条に従い、合理的なデータ保護上の根拠に基づき、新たなサブ処理者の起用に書面で異議を申し立てることができます。Ultralyticsが顧客の異議に合理的に対処できない場合、顧客は書面で通知することにより、影響を受けるサービスを中止できます。ただし、中止前に発生した料金について顧客は免責されません。
5.4 フローダウン。 Ultralyticsは、適用されるデータ保護法に従い、サブ処理者が顧客個人データに適切な水準の保護を提供できる能力を有するかを評価するため、合理的かつリスクベースのデューデリジェンスを実施した後にのみサブ処理者を起用し、ベンダー管理プログラムの一環としてサブ処理者を定期的に監視します。Ultralyticsは、サブ処理者が本DPAに定める義務と実質的に同等またはそれ以上に保護的なデータ保護義務の対象となるようにします。顧客の要求に応じて、Ultralyticsは、SCCsに基づき必要とされる関連するサブ処理者のデータ保護条項の写し(秘密保持のために編集される場合があります)を提供します。
6. セキュリティ#
6.1 措置。 Ultralyticsは、技術水準、処理の性質、範囲、状況および目的、ならびに自然人の権利および自由に対するリスクの発生可能性および重大性の相違を考慮し、GDPR第32条を含む適用されるデータ保護法に従い、当該リスクに適した水準のセキュリティを確保するため、適切な技術的および組織的措置を実施し、維持します。これらの措置は別紙Cに記載されます。Ultralyticsは随時これらを更新できますが、更新により顧客個人データに対する全体的な保護水準を実質的に低下させないものとします。
6.2 顧客の責任。 前記にかかわらず、顧客は、本DPAに明示的に定める場合を除き、アカウント認証情報の保護、アクセス制御の適切な設定、ならびにユーザーが適用されるデータ保護法およびUltralyticsが提供するセキュリティ機能に整合する方法でサービスにアクセスし使用することの確保を含め、サービスを安全に使用する責任を負うことを了承します。
7. 顧客による監査および遵守の実証#
7.1 文書。 合理的な要求があった場合、Ultralyticsは、本DPAの遵守を実証するために合理的に必要な情報(利用可能な場合は、最新の第三者監査報告書または認証を含みます)を提供します。Ultralyticsは、本DPAの遵守を実証するのに十分な記録を維持し、法令により長い期間が求められない限り、終了後も合理的な期間(例:3年間)その記録を保持します。
7.2 監査。 データ保護法により要求され、文書では不十分な場合、顧客は、合理的な事前の書面通知を行い、顧客の費用負担により、Ultralyticsの関連システムおよびプロセスの監査または検査を要求できます。この監査または検査は、監査の範囲、時期、期間、および監査に関連してUltralyticsが費やす時間とリソースについての合理的な払い戻し率について、当事者間で書面による相互合意を得た後にのみ実施されます。本条に基づき実施される監査は、以下の条件を満たすものとします。
- (a) 12か月間に1回を超えないこと。
- (b) Ultralyticsの通常の営業時間内に実施されること。
- (c) 合理的な秘密保持、セキュリティ、および安全管理の対象となること。
- (d) 顧客個人データの処理に合理的に関連するシステムおよび記録に限定されること。
顧客は、監査中に特定された重大な不遵守について、Ultralyticsが当該指摘事項に対処する合理的な機会を得られるよう、速やかにUltralyticsへ通知します。
8. 個人データ侵害#
8.1 通知。 Ultralyticsは、顧客個人データ侵害を認識した後、不当な遅延なく、遅くとも72時間以内に顧客へ通知します。
8.2 支援。 Ultralyticsは、Ultralyticsが利用できる情報を考慮し、規制当局および影響を受けるデータ主体に対して顧客が行う必要な通知について、合理的な支援を提供します。
8.3 責任の認定なし。 侵害通知は、過失または責任の認定を構成しません。顧客個人データ侵害が顧客またはそのユーザーの作為もしくは不作為に起因する範囲では、侵害通知義務は適用されません。
9. 移転(EU/英国/スイス)#
9.1 国際移転。 顧客は、Ultralyticsの主要な処理業務が、サービス提供に必要な範囲で米国およびその他の場所で行われる可能性があることを了承します。
明確化のため、顧客個人データは、サービスに関連して関連会社がサブ処理者として行動する場合、Ultralytics Inc.とその関連会社(Ultralytics Ltd (UK)およびUltralytics AI Spain, S.L.を含みます)との間でも移転されることがあります。このような移転が適用されるデータ保護法に基づく国際移転に該当する場合、SCCs(該当する場合はモジュール3)その他の有効な移転メカニズムを含む適切な保護措置の対象となります。
十分な水準のデータ保護を提供すると認められていない国への顧客個人データの移転が必要な場合、当該移転は、適用されるデータ保護法に従った適切な保護措置の対象となります。これには、該当する場合、本DPAに組み込まれたSCCsおよびUK Addendumが含まれます。
9.2 EU SCCs。 十分性認定のない第三国へのGDPRの対象となる顧客個人データの移転について、当事者はEU SCCsを組み込みます。顧客が管理者である場合はモジュール2(管理者→処理者)が適用され、顧客が処理者である場合はモジュール3(処理者→サブ処理者)が適用されます。SCCの附属書は、別紙B(附属書I/III)および別紙C(附属書II)を使用して完成されます。
9.3 UK Addendum。 UK GDPRの対象となる移転について、当事者は、別紙B/Cおよび適用される移転メカニズムの選択を参照して完成されたUK Addendumを組み込みます。
9.4 スイス。 スイスへの移転については、EU SCCsに標準的なスイス向け修正(GDPRへの言及にはSwiss FADPを含め、FDPICを所管当局とすることなど)を加え、別紙を参照して完成されたものを適用します。
9.5 政府によるアクセス要求。 Ultralyticsは、適用法令およびSCCsに従い、顧客個人データに対する法的拘束力のある要求を取り扱います。これには、法的に許可される場合の顧客への通知および合理的な協力が含まれます。
10. 管理者から管理者への条件(Ultralyticsアカウント/利用/セキュリティ運用)#
10.1 適用範囲。 本条は、各当事者が独立した管理者(共同管理者ではありません)として管理者個人データを処理する場合に適用され、Ultralyticsによる会社アカウントデータおよび会社利用データの処理を含みます。
10.2 独立した管理者の義務。 各当事者は、以下を行います。
- (a) データ保護法を遵守して管理者個人データを処理すること。
- (b) 適切なセキュリティを実施すること。
- (c) 自らの処理に関する規制当局との連絡に対応すること。
10.3 Ultralyticsによる管理者としての処理。 Ultralyticsは、アカウント管理、請求、セキュリティ監視および不正利用防止、本人確認、法令遵守、監査/会計、ならびにサービス運用(パフォーマンスおよび信頼性を含みます)のため、管理者として会社アカウントデータおよび会社利用データを処理します。このような処理については、Ultralyticsプライバシーポリシーに記載されています。本DPAのいかなる規定も、当事者間に共同管理者の関係を形成するものと解釈されません。
疑義を避けるため、Ultralyticsおよびその関連会社は、商業的なアウトリーチ、デモンストレーション、パートナーシップ、および顧客関係管理活動の過程で、独立した管理者として、限定的な業務連絡先データ(氏名、会社メールアドレス、職務上の連絡先情報など)を処理することがあります。
11. カリフォルニア州に関する条件(CCPA/CPRA)#
11.1 サービスプロバイダー/処理者。 CCPA/CPRAが適用され、Ultralyticsが顧客に代わって顧客個人データを処理する範囲で、Ultralyticsは「サービスプロバイダー」および/または「処理者」として行動し、当該個人情報を「販売」または「共有」しません。
11.2 利用の限定。 Ultralyticsは、CCPA/CPRAで認められる場合を除き、サービスを提供する直接的な事業目的の範囲外で顧客個人データを保持、使用、または開示しません。
11.3 差別。 当事者は、消費者が権利を行使したことを理由に消費者を差別してはなりません。
12. 一般条項#
12.1 責任の制限。 契約に定める責任の制限および免責は、法令またはSCCs/UK Addendumにより禁止される場合を除き、本DPAに適用されます。
12.2 分離可能性。 本DPAのいずれかの規定が無効または執行不能となった場合でも、本DPAのその他の部分は有効かつ存続します。無効または執行不能な規定は、(i) 当事者の意図を可能な限り維持しつつ、その有効性および執行可能性を確保するため必要な範囲で修正されるか、これが不可能な場合は、(ii) 無効または執行不能な部分がそもそも含まれていなかったかのように解釈されます。
12.3 本DPAの締結。 本DPAは契約に組み込まれ、その一部を構成します。顧客は、以下のいずれかの方法により、本DPA(該当する場合はEU SCCsおよびUK Addendumを含みます)を締結します。
- (a) 契約を承諾し、または契約に拘束されることに同意すること(利用規約について「同意する」または同様の仕組みをクリックすることを含みます)。
- (b) 契約を組み込み、または参照する注文書、作業明細書、その他の書面による契約を締結すること。
- (c) 本DPAが会社によって提供された後にサービスを使用または継続して使用すること。
顧客は、契約を承諾する個人および/または顧客を代表してサービスを使用する個人が、顧客および該当する場合はその関連会社を拘束する権限を有することを表明し、保証します。
プライバシーに関する要求:privacy@ultralytics.com;DPO:dpo@ultralytics.com;法的通知:legal@ultralytics.com。
13. 当事者および関連会社#
顧客は、顧客自身ならびに契約に基づきサービスの承認ユーザーであり、顧客個人データの管理者/処理者である関連会社(「許可された関連会社」)を代表して本DPAを締結します。顧客は、許可された関連会社を拘束する権限を有することを表明します。
別紙A:個人データ処理の詳細#
性質: Ultralyticsは、契約に記載されるとおり、顧客がUltralyticsの製品および機能(モデルのトレーニング、推論、データセット管理、デプロイワークフロー、ならびに関連するサポートおよび管理を含みます)にアクセスして使用できるようにする、クラウドベースのソフトウェアおよび関連サービス(「サービス」)を提供します。
明確化のため、サービスにはUltralytics Platformが含まれ、Ultralyticsは本DPAに従って同プラットフォームを通じて顧客に代わり顧客個人データを処理します。これとは別に、UltralyticsはUltralytics YOLOオープンソースモデルも提供しており、顧客は自身の環境で独立してこれらをデプロイおよび運用できます。顧客がUltralytics Platform外でUltralytics YOLOモデルをデプロイまたは使用する場合、Ultralyticsは顧客に代わって個人データを処理せず、顧客は、適切な技術的および組織的措置の実施、処理の目的および手段の決定、ならびに当該デプロイおよび使用に関連する適用データ保護法の遵守について、単独で責任を負います。
目的: Ultralyticsは、以下の目的のために、Customerに代わってCustomerの個人データを処理します。
- 契約およびCustomerの文書化された指示に従い、サービスを提供、運用、保護、サポートするため。
- Customerから提供されたその他の文書化された合理的な指示に従うため。ただし、その指示が契約および本DPAと一致する場合に限ります。
- Customerまたはその承認済みユーザーがサービスの利用において開始したリクエスト(カスタマーサポートへのリクエストを含む)に対応するため。
- セキュリティインシデント、詐欺、不正使用、サービスの不正利用を監視、防止、検知するため。
- 適用される法的義務を遵守するため。
Customerから書面またはサービスを通じて明示的に指示された場合を除き、UltralyticsはCustomerの個人データをUltralyticsの汎用モデルのトレーニングまたは改善に使用しません。明確にするため、Ultralyticsは、Company Usage Dataならびに集計データまたは匿名化データ(許可される場合)を、サービスの運用、保護、改善のために使用することがあります。
Customerがサービスのコミュニティ機能または公開機能を通じてデータセット、モデル、その他のコンテンツを共有することを選択した場合、その共有はCustomerの文書化された指示に該当します。Customerは、当該データを他のユーザーが利用できるようにするために必要なすべての権利および適法な根拠を有していることを確認する責任を単独で負います。
処理期間: Ultralyticsは、契約期間中、およびCustomerの指示に従ってサービスを提供するために必要な期間、Customerの個人データを処理します。契約の終了または満了後、Ultralyticsは、適用法によりさらなる保持が求められる場合を除き、契約および本DPAに従ってCustomerの個人データを削除または返却します。明確にするため、第10条に基づきUltralyticsがControllerの個人データ(Company Account DataおよびCompany Usage Dataを含む)を独立したControllerとして処理する場合、当該処理はUltralyticsプライバシーポリシーに定める期間に行われます。
データ主体のカテゴリー: Customerの個人データは、Customerが決定および管理する以下のデータ主体のカテゴリーに関係する場合があります。
- Customerの従業員、請負業者、代理人および代表者。
- Customerの承認済みユーザーおよび管理者。
- ならびに、Customerがサービスに提出することを選択した個人データの対象となるCustomerのエンドユーザー、顧客、その他の個人。
個人データのカテゴリー: Customerの個人データには、CustomerまたはCustomerに代わる者がサービスを通じて提出またはその他の方法で利用可能にした範囲において、以下の個人データのカテゴリーが含まれる場合があります。
- アカウントおよびユーザー識別データ:氏名、メールアドレス、ユーザー名/ユーザーID、組織名、ユーザーロール/権限(例:管理者/ユーザー)など。
- 利用状況およびデバイス/技術データ:IPアドレス、デバイス識別子およびシステム属性(例:デバイスの種類、オペレーティングシステム、ブラウザーの種類)、ログファイル、タイムスタンプ、認証イベント、アクセス履歴、ならびに(該当する場合)エンタープライズデバイスまたはセキュリティワークフローの一環として収集されるインストール済みアプリケーションまたは設定の詳細など。
- Customerが提供するコンテンツおよび入力:ユーザーが生成したプロンプト、コメント、アノテーション、データセットのメタデータまたはラベル、その他Customerがサービスを通じてアップロードまたは提出するコンテンツ(画像/動画/音声その他のファイルを含む)など。ただし、当該コンテンツに個人データが含まれる範囲に限ります。
- サポートおよび通信データ:カスタマーサポートに関する通信、問題報告、トラブルシューティング情報、管理上の連絡先情報など。
処理される個人データのカテゴリーには、Ultralyticsプライバシーポリシーに記載されたものがさらに含まれる場合があります。
センシティブデータまたは特別カテゴリーのデータ: サービスは、特別カテゴリーの個人データ(GDPR第9条または適用されるデータ保護法における同等の規定で定義されるもの)または犯罪の有罪判決および犯罪行為に関する個人データ(GDPR第10条)を処理するよう設計または意図されていません。Customerは、Ultralyticsと書面で明示的に合意し、追加の保護措置を講じる場合を除き、そのようなデータを提供することを禁止されています。
別紙B:附属書Iおよび附属書IIIの情報(EU SCCおよび英国補遺)#
以下には、EU SCCの附属書Iおよび附属書IIIならびに英国補遺の表1、附属書1Aおよび附属書1Bで求められる情報が含まれます。
1. 当事者
データ輸出者:
- 氏名:Customerの法人名
- 商号(異なる場合):[任意]
- 住所:Customerの登記住所
- 正式な登録番号(存在する場合):[任意]
- 連絡担当者の氏名、役職および連絡先:氏名、役職、メールアドレス
- 本条項に基づき移転されるデータに関連する活動:契約、本DPAおよび別紙Aに記載されるとおり、サービスの利用(サービスに関連する処理のためにCustomerの個人データをUltralyticsへ移転することを含む)。
- 署名および日付:契約/DPAの締結または承諾による
- 役割(Controller/Processor):Controller
データ輸入者:
- 氏名:Ultralytics Inc.
- 商号(異なる場合):該当なし
- 住所および連絡先情報:5001 Judicial Way, Frederick, MD, 21703, United States;privacy@ultralytics.com
- 正式な登録番号(存在する場合):6755919
- 本条項に基づき移転されるデータに関連する活動:契約、本DPAおよび別紙Aに別途記載されるとおり、サービスの提供、運用、保護、維持およびサポートのために、Customerに代わってCustomerの個人データを処理すること。
- 署名および日付:契約/DPAの締結または承諾による
- 役割(Controller/Processor):DPA第3条に記載されるとおり。
2. 移転の概要
| 項目 | 詳細 |
|---|---|
| データ主体 | DPAの別紙Aに記載されるとおり |
| 個人データのカテゴリー | DPAの別紙Aに記載されるとおり |
| 特別カテゴリーの個人データ(該当する場合) | DPAの別紙Aに記載されるとおり |
| 処理の性質 | DPAの別紙Aに記載されるとおり |
| 処理の目的 | DPAの別紙Aに記載されるとおり |
| 処理および保持の期間(または当該期間を決定する基準) | DPAの別紙Aに記載されるとおり |
| 移転の頻度 | 契約またはDPAに定められた個人データに関するすべての義務および権利を提供および履行するために必要な場合 |
| データ輸入者に移転される個人データの受領者 | Companyは、以下でサブプロセッサーの一覧を管理します:Ultralyticsサブプロセッサー一覧 |
グループ内サブプロセッサー:
Ultralytics Ltd(英国)- エンジニアリングサポート、カスタマーサポート、オンボーディング支援、商取引(デモンストレーションおよびパートナーシップを含む)
Ultralytics AI Spain, S.L.(スペイン)- エンジニアリングサポート、商取引および顧客対応活動(事業上の連絡先データの限定的な処理を伴う)
3. 所管監督機関
監督機関は、EU SCCの第13条に従って決定されるデータ輸出者の監督機関とします。英国補遺における監督機関は、英国情報コミッショナー事務局とします。
別紙C:技術的および組織的なセキュリティ対策#
以下には、EU SCCの附属書IIおよび英国補遺の附属書IIで求められる情報が含まれます。
| 技術的および組織的なセキュリティ対策 | 詳細 |
|---|---|
| 個人データの仮名化および暗号化の対策 | Customerの個人データは、プラットフォームコンポーネントと外部エンドポイント間で、業界標準の安全な接続(TLS)を使用して転送中に暗号化することで保護されています。クラウドサービスに保存されたデータには、クラウドプロバイダーが管理する保存時の暗号化および安全な鍵管理の制御が適用されます。 |
| 処理システムおよびサービスの継続的な機密性、完全性、可用性およびレジリエンスを確保するための対策 | Ultralyticsは、権限のないアクセスを制限するよう設計されたシステム設定、侵入検知および監視、脆弱性スキャンおよびペネトレーションテスト、転送中および保存時の暗号化、データ保持/廃棄の制御など、サービスに関するセキュリティ、機密性および可用性のコミットメントを維持しています。Ultralytics Platformは、可用性を備えたマネージドクラウドサービスを使用して運用されています。当社のIaaSプロバイダーは、レプリケーションおよび高可用性によってデータベースのレジリエンスをサポートしています。Ultralyticsは、下流のサブプロセッサーの技術的および組織的対策(TOM)が本契約に定める基準を満たすか、それを上回ることも確保しています。 |
| 物理的または技術的なインシデントが発生した場合に、適時に個人データの可用性およびアクセスを復旧できる能力を確保するための対策 | Ultralytics Platform内のCustomerデータは、クラウドプロバイダーのネイティブサービスを使用してバックアップされています。バックアップは監視され、例外は調査および修正されます。バックアップデータは保存時および転送中に暗号化され、アクセスは承認済みの担当者に限定されています。事業継続および災害復旧計画には、RPO、RTOならびに定義された役割および責任が含まれます。 |
| 処理のセキュリティを確保するため、技術的および組織的対策の有効性を定期的にテスト、評価および査定するプロセス | Ultralyticsは、システムおよびネットワークに対して定期的な脆弱性スキャンを実施し、本番環境に対してペネトレーションテストを実施しています。脆弱性管理には、CI/CDパイプラインに統合された依存関係スキャンおよびセキュアな開発プラクティスが含まれ、特定された脆弱性は重大度およびリスクに基づいて優先順位付けされ、修正されます。さらに、Ultralyticsは標準的なISMSの実務の一環として、年次リスク評価およびマネジメントレビューを実施しています。 |
| ユーザーの識別および承認のための対策 | Ultralytics Platformは、ユーザー認証およびセッション管理をサポートする認証・IDプロバイダーを使用しています。エンジニアリングシステム(ソースコードリポジトリを含む)へのアクセスは承認済みの担当者に限定され、ロールベースの権限、ブランチ保護および必須レビューによって管理されています。内部アクセスには、最小権限モデルおよびロールベースのアクセス制御が適用されます。 |
| 転送中のデータを保護するための対策 | Ultralytics Platformへのネットワークイングレスは、指定されたフロントエンドエンドポイントを経由する安全なHTTPS(TLS)接続に限定されています。プラットフォームコンポーネントとストレージサービス間の内部通信は、TLSを使用して転送中に暗号化されています。 |
| 保存中のデータを保護するための対策 | Ultralytics Platformでは、Customerデータは冗長性およびバックアップサポートを備えた、暗号化されたマネージドクラウドサービスに保存されます。マネージドクラウドサービスは、組み込みの暗号化、自動バックアップ、冗長ストレージおよび高可用性を提供します。保存時のデータには、クラウドプロバイダーが管理する暗号化が適用されます。 |
| 個人データが処理される場所の物理的セキュリティを確保するための対策 | Ultralytics Platformは、第三者のクラウドサービスプロバイダーを使用してホスティングされています。ホスティングデータセンターの物理的および環境上の保護は、関連するサブプロセッサー組織が運用しています。Ultralyticsは、サブプロセッサー組織の証明レポートを確認し、少なくとも年1回、リスク分析を実施しています。 |
| イベントのロギングを確保するための対策 | Ultralyticsは、監視、トラブルシューティングおよびインシデント調査にクラウドネイティブのロギングを活用しています。プラットフォームの可用性およびセキュリティ関連のアラートは、内部通信およびメールを通じて社内に通知され、外部にはホスト型ステータスページを通じて通知されます。さらに、UltralyticsはCustomerデータを処理または保存するアプリケーション、ツールおよびリソースへのアクセスを定期的に確認しています。 |
| デフォルト設定を含むシステム設定を確保するための対策 | Ultralyticsは、Ultralytics PlatformおよびUltralytics YOLOモデルのコードベースに対する変更を管理する文書化された変更管理プロセスを維持しています。これには、リリースまたはデプロイ前の変更の開始、文書化、開発標準、テスト、レビューおよび承認が含まれます。変更は、ピアレビューおよびCI/CDパイプラインの検証とともに、バージョン管理で追跡されます。 |
| 社内ITおよびITセキュリティのガバナンスおよび管理のための対策 | Ultralyticsは、サービスに関するコミットメントおよび社内のコンプライアンス要件に沿ったセキュリティポリシーおよび手順を維持し、主要なポリシーおよび手順を毎年レビューしています。従業員は専用のガバナンス、リスク、コンプライアンス(GRC)ツールを通じてポリシーを確認する必要があり、毎年のセキュリティ意識向上トレーニングおよびプライバシートレーニングを完了することが求められます。エンジニアリング職にはセキュアコーディングトレーニングも求められます。リスクは一元化されたリスク登録簿に記録され、少なくとも年1回、正式にレビューされます。 |
| プロセスおよび製品の認証/保証のための対策 | Ultralyticsは、第三者のマネージドサービス(サブサービス組織を含む)に依存しており、監視制御の一環としてそのSOC 2レポートを毎年レビューしています。ベンダーデューデリジェンスはリスクベースで実施され、ベンダーは階層(Critical/High/Medium/Low)に分類され、契約上の保護措置および定期的な再評価が行われます。 |
| データの最小化を確保するための対策 | Ultralyticsは、顧客との契約および適用されるデータ保護要件に従ってCustomerデータを処理し、サービスの提供およびサポートに必要な範囲(データセット管理、アノテーション、モデルのトレーニング、評価および関連するプラットフォーム機能を含む)に処理を限定しています。Ultralytics YOLOのオープンソース利用はCustomerが管理するものであり、その状況においてUltralyticsがCustomerの推論ワークロードを処理することはありません。 |
| データ品質を確保するための対策 | Ultralyticsは、ピアレビュー、自動テスト、CI/CDワークフロー、Platformおよびオープンソースコードのリリースに対する管理された変更管理など、完全性および信頼性をサポートするよう設計された管理下の開発およびデプロイプラクティスを使用しています。 |
| データ保持を限定するための対策 | Ultralyticsは、サービスに関するコミットメントの一環として、データ保持およびデータ廃棄に関するコミットメントを適用しています。PlatformのCustomerデータはマネージドサービスを使用してバックアップされ、削除または返却は顧客との契約および適用法に従って処理されます。 |
| 説明責任を確保するための対策 | Ultralyticsは、セキュリティおよびプライバシーインシデントの特定、報告、管理および追跡のためのインシデント対応計画および文書化された手順を維持しています。これには、security@ultralytics.comによる外部の脆弱性報告に関する連絡が含まれます。インシデントは文書化され、重大度に応じて必要な場合にはエンジニアリング、法務および経営幹部の関与を得て対応されます。 |
| データポータビリティを可能にし、消去を確保するための対策 | Ultralytics Platformに提出されたCustomerの個人データは、契約および本DPAに従い、Customerによって、またはCustomerのリクエストに応じて削除できます。削除が必要な場合、UltralyticsはCustomerの指示および適用される法的要件に従って対応します。(ポータビリティについては、該当する場合、CustomerがサービスからCustomerデータをエクスポートまたは取得できる範囲でサポートされます。)Ultralytics YOLOのオープンソースモデルは、完全なデータガバナンス管理を確保するため、Customerが専用環境内にデプロイします。 |
| サブプロセッサーの技術的および組織的対策 | Ultralyticsは、コンプライアンス証明および契約上のセキュリティ・データ保護要件のレビューを含む、第三者サービスプロバイダーのオンボーディングおよび監視のためのリスクベースのベンダー管理プログラムを使用しています。Ultralyticsはサブサービス組織も監視し、そのSOC 2レポートを毎年レビューしています。また、Ultralyticsはサブプロセッサーと、本DPAに含まれるものと実質的に同等のデータ保護義務を定めたデータ処理契約を締結しています。 |
別紙D:英国補遺#
EU委員会標準契約条項に対する国際データ移転補遺
第1部:表#
表1:当事者
| 項目 | 輸出者 | 輸入者 |
|---|---|---|
| 開始日 | このUK Addendumは、DPAと同じ発効日を有するものとします | このUK Addendumは、DPAと同じ発効日を有するものとします |
| 当事者の詳細 | 顧客 | 会社 |
| 主要連絡先 | 本DPAの別紙Bを参照してください | 本DPAの別紙Bを参照してください |
表2:選択されたSCC、モジュールおよび選択された条項
| 項目 | 詳細 |
|---|---|
| EU SCC | DPAに定義され、DPAの第6.2条および第6.3条により補完された、このUK Addendumが付加される承認済みEU SCCのバージョン。 |
表3:付録情報
「付録情報」とは、承認済みEU SCCの付録に定められた、選択されたモジュールについて提供しなければならない情報(当事者を除きます)を意味し、このUK Addendumについては、以下に定める情報をいいます。
| 附属書 | 参照先 |
|---|---|
| 附属書1A:当事者一覧 | 上記の表1によります |
| 附属書2B:移転の説明 | 本DPAの別紙Bを参照してください |
| 附属書II:データのセキュリティを確保するための技術的および組織的措置を含む、技術的および組織的措置 | 本DPAの別紙Cを参照してください |
| 附属書III:再委託先一覧(モジュール2および3のみ) | 本DPAの別紙Bを参照してください |
表4:承認済みUK Addendumの変更時におけるこのUK Addendumの終了
注:この規定により、選択された当事者(存在する場合)は、ICOが承認済みUK Addendumを変更し、その結果として、(a) UK Addendumに基づく義務の履行にかかる直接費用、または(b) UK Addendumに基づくリスクが、実質的、過度かつ明確に増加した場合に、UK Addendumを終了できます。
| 項目 | 選択 |
|---|---|
| 承認済みUK Addendumの変更時におけるこのUK Addendumの終了 | x 輸入者 x 輸出者 ☐ いずれの当事者でもない |
このUK Addendumの締結#
各当事者は、相手方もこのUK Addendumに拘束されることに同意することを条件として、このUK Addendumに定める諸条件に拘束されることに同意します。
承認済みEU SCCの附属書1Aおよび第7条では当事者の署名が必要とされていますが、英国外移転を行う目的では、当事者は、このUK Addendumに法的拘束力を持たせ、かつデータ主体が本UK Addendumに定める権利を行使できる方法であれば、いかなる方法でもこのUK Addendumを締結できます。このUK Addendumを締結することは、承認済みEU SCCおよび承認済みEU SCCのいずれの部分に署名することと同じ効力を有します。
このUK Addendumの解釈#
このUK Addendumで使用される用語が承認済みEU SCCで定義されている場合、それらの用語は承認済みEU SCCと同じ意味を有します。さらに、以下の用語は次の意味を有します。
| 用語 | 定義 |
|---|---|
| UK Addendum | EU SCCを組み込んだ本国際データ移転補遺を意味し、別紙DとしてDPAに添付されています。 |
| EU SCC | 表2に定める、このUK Addendumが付加される承認済みEU SCCのバージョン(複数の場合を含みます)を意味し、付録情報を含みます |
| 付録情報 | 表3に定めるものとします |
| 適切な保護措置 | 英国データ保護法により、標準データ保護条項(英国GDPR第46条第2項(d)に基づく)に依拠して英国外移転を行う場合に求められる、個人データの保護およびデータ主体の権利に関する保護水準を意味します。 |
| 承認済みUK Addendum | 2022年2月2日に2018年データ保護法第119A条に従ってICOが発行し、議会に提出した補遺のひな形を意味し、UK Addendumの第18条に基づき改訂される場合があります。 |
| 承認済みEU SCC | 欧州委員会が2021年6月4日付の欧州委員会決定2021/914により承認した標準契約条項を意味し、欧州委員会が個人データについて十分な保護水準を提供すると別途認めていない国への個人データの移転を対象とします(随時改正および更新される場合があります)。 |
| ICO | 情報コミッショナー事務局を意味します。 |
| 英国外移転 | DPAに定める定義と同じ定義を有するものとします。 |
| 英国 | グレートブリテン及び北アイルランド連合王国を意味します |
| 英国データ保護法 | 英国で随時施行される、データ保護、個人データの処理、プライバシーおよび/または電子通信に関するすべての法律を意味し、英国GDPRおよび2018年データ保護法を含みます。 |
| 英国GDPR | DPAに定める定義を有するものとします。 |
UK Addendumは、常に英国データ保護法と整合する方法で解釈され、当事者が適切な保護措置を提供する義務を果たすものとします。
UK Addendumに含まれる規定が、承認済みEU SCCまたは承認済みUK Addendumで認められていない方法で承認済みEU SCCを変更する場合、その変更はUK Addendumに組み込まれず、承認済みEU SCCの同等の規定がこれに代わるものとします。
英国データ保護法とUK Addendumの間に不一致または抵触がある場合、英国データ保護法が適用されます。
UK Addendumの意味が不明確である場合、または複数の意味がある場合、英国データ保護法に最も近く整合する意味が適用されます。
法令(または法令の特定の規定)への言及は、時間の経過に伴い変更される可能性のある当該法令(または特定の規定)を意味します。これには、UK Addendumの締結後に当該法令(または特定の規定)が統合、再制定および/または置換された場合も含まれます。
優先順位#
承認済みEU SCCの第5条では、承認済みEU SCCが当事者間の関連するすべての契約に優先すると定めていますが、当事者は、英国外移転については、下記第10条の優先順位が優先することに同意します。
承認済みUK AddendumとEU SCC(該当する場合)の間に不一致または抵触がある場合、データ主体により高い保護を提供するEU SCCの不一致または抵触する条項がある場合を除き、承認済みUK AddendumがEU SCCに優先します。この場合、当該条項が承認済みUK Addendumに優先します。
このUK Addendumが、GDPRの適用対象であるEU域外移転を保護するために締結されたEU SCCを組み込む場合、当事者は、UK Addendumのいかなる規定も当該EU SCCに影響を与えないことを確認します。
EU SCCの組み込みおよび変更#
このUK Addendumは、以下を満たすために必要な範囲で変更されたEU SCCを組み込みます。
- 両者を合わせて、英国データ保護法がデータ移転時におけるデータ輸出者の処理に適用される範囲で、データ輸出者からデータ輸入者へのデータ移転に適用され、当該データ移転について適切な保護措置を提供すること。
- 上記第9条から第11条がEU SCCの第5条(優先順位)に優先すること。
- UK Addendum(これに組み込まれたEU SCCを含みます)が、(1) イングランドおよびウェールズの法律に準拠し、(2) これに起因する紛争がイングランドおよびウェールズの裁判所により解決されること。
当事者がこのUK Addendumの第12条の要件を満たす代替的な変更に合意していない限り、このUK Addendumの第15条の規定が適用されます。
このUK Addendumの第12条の要件を満たすための変更を除き、承認済みEU SCCを変更してはなりません。
以下のEU SCCの変更を行います(このUK Addendumの第12条を目的とします)。
- 「条項」への言及は、EU SCCを組み込んだこのUK Addendumを意味します。
- 第2条において、次の文言を削除します:「管理者から処理者へのデータ移転および/または処理者から処理者へのデータ移転に関しては、規則(EU)2016/679第28条第7項に基づく標準契約条項」
- 第6条(移転の説明)を次のとおり置き換えます:「移転の詳細、特に移転される個人データの種類および移転の目的は、当該移転を行う際のデータ輸出者の処理に英国データ保護法が適用される場合、附属書I.Bに定めるとおりです。」
- モジュール1の第8.7条(i)を次のとおり置き換えます:「継続移転を対象とする英国GDPR第17A条に基づく十分性規則の恩恵を受ける国への移転であること」
- モジュール2および3の第8.8条(i)を次のとおり置き換えます:「継続移転を対象とする英国GDPR第17A条に基づく十分性規則の恩恵を受ける国への継続移転であること。」
- 「規則(EU)2016/679」、「個人データの処理および当該データの自由な移動に関する自然人の保護に関する、2016年4月27日付欧州議会および理事会規則(EU)2016/679(一般データ保護規則)」および「当該規則」への言及はすべて、「英国データ保護法」に置き換えます。「規則(EU)2016/679」の特定の条項への言及は、英国データ保護法の同等の条項または節に置き換えます。
- 規則(EU)2018/1725への言及は削除します。
- 「欧州連合」、「連合」、「EU」、「EU加盟国」、「加盟国」および「EUまたは加盟国」への言及はすべて、「英国」に置き換えます。
- モジュール1の第10条(b)(i)における「第12条(c)(i)」への言及を、「第11条(c)(i)」に置き換えます。
- 第13条(a)および附属書IのパートCは使用しません。
- 「管轄監督機関」および「監督機関」は、いずれも「情報コミッショナー」に置き換えます。
- 第16条(e)において、(i)項を次のとおり置き換えます:「国務大臣が、これらの条項が適用される個人データの移転を対象とする2018年データ保護法第17A条に基づく規則を制定すること。」
- 第17条を次のとおり置き換えます:「これらの条項は、イングランドおよびウェールズの法律に準拠します。」
- 第18条を次のとおり置き換えます:「これらの条項に起因する紛争は、イングランドおよびウェールズの裁判所により解決されます。データ主体は、英国のいずれの国の裁判所においても、データ輸出者および/またはデータ輸入者に対して法的手続きを提起できます。当事者は、そのような裁判所の管轄に服することに同意します。」;および
- 承認済みEU SCCの脚注は、脚注8、9、10および11を除き、UK Addendumの一部を構成しません。
UK Addendumの変更#
当事者は、EU SCCの第17条および/または第18条を変更し、スコットランドまたは北アイルランドの法律および/または裁判所を参照することに合意できます。
当事者が承認済みUK Addendumのパート1「表」に含まれる情報の形式を変更することを希望する場合、変更によって適切な保護措置が低下しないことを条件として、書面で変更に合意することにより変更できます。
ICOは随時、次の内容を含む改訂版の承認済みUK Addendumを発行できます。
- 承認済みUK Addendumに合理的かつ相応の変更を加えること(承認済みUK Addendumの誤りの訂正を含みます)。および/または
- 英国データ保護法の変更を反映すること。
改訂版の承認済みUK Addendumには、承認済みUK Addendumの変更が有効となる開始日、および当事者が付録情報を含むこのUK Addendumを見直す必要があるかどうかが定められます。このUK Addendumは、指定された開始日から、改訂版の承認済みUK Addendumに定めるとおり自動的に変更されます。
ICOがこのUK Addendumの第18条に基づき改訂版の承認済みUK Addendumを発行し、承認済みUK Addendumの変更の直接の結果として、ある当事者に次のいずれかについて実質的、過度かつ明確な増加が生じる場合:
- UK Addendumに基づく義務を履行するための直接費用。および/または
- UK Addendumに基づくリスク、
いずれの場合も、当該当事者がまず合理的な措置を講じて、それらの費用またはリスクが実質的かつ過度なものとならないよう軽減した場合、当該当事者は、改訂版の承認済みUK Addendumの開始日前に、相手方に対してその期間の書面による通知を行うことにより、合理的な通知期間の終了時にこのUK Addendumを終了できます。
当事者は、このUK Addendumを変更するために第三者の同意を得る必要はありませんが、変更はその条件に従って行わなければなりません。