本文へスキップ

データ処理契約 (DPA): 分析

QR Branding API — GDPR第28条

項目内容
管理者QR Branding (Quartzon)
日付2026-10-07
バージョン3.0

1. AI生成: 2つのモデル

1.1 QR Branding自社のプロバイダーアカウント

qr-branding.comのAIデザイナーと、マーケットプレイスのマネージドエンドポイント(POST /api/qr/ai/generate-managed)は、内部のフォールバックチェーンを通じて、Groq、Google(Gemini)、OpenAIにおけるQR Branding自社のAPIキーを使用します。これらのリクエストについては:

  • QR Brandingが管理者であり、これらのプロバイダーはその処理者として行動し、副処理者のページに掲載されています。
  • プロバイダーに送信するのはデザインのプロンプトと生成パラメータのみであり、メールアドレス、請求データ、IPアドレス、顧客の識別子は送信しません。

1.2 BYOK(Bring Your Own Key)モデル

マーケットプレイスのエンドポイント POST /api/qr/ai/generate はBYOKモデルを採用しています。これは次のことを意味します。

  • QR Brandingは、これらのリクエストに自社のアカウントやAPIキーを使用しません。
  • 顧客が自身のAPIキー(llmApiKey)をリクエストごとに提供し、プロバイダーを選択します: OpenAI、Anthropic、Google、Mistral、Cohere、Groq、xAI、DeepSeek、Qwen、または顧客自身のOpenAI互換エンドポイント(local)。
  • QR Brandingは、顧客のキーを使ってデザインのプロンプトをプロバイダーに転送する技術的な仲介者として行動します。
  • 顧客のAPIキーは保存もログ記録もされず、HTTPリクエストの終了時に破棄されます。

GDPR上の意味

BYOKモデルでは、LLMプロバイダーとの契約関係は顧客とプロバイダーの間の直接の関係です。したがって:

  • BYOKリクエストについては、QR Brandingは、LLMプロバイダーとの関係において管理者ではありません。
  • 個人データを処理する場合にLLMプロバイダーと独自のDPAを結ぶ必要があるのは、顧客です。
  • BYOKリクエストについては、QR BrandingはプロバイダーとのDPAを必要としません。

2. QR Brandingに必要なDPA

QR Brandingは、直接利用するプロバイダーとのDPAを必要とします(完全な一覧は副処理者のページにあります)。APIとAI生成に関係するものは次のとおりです。

プロバイダー役割DPA状況
Microsoft Azureホスティング(Azure Functions)、テレメトリー(Application Insights)DPAを含むOnline Services Terms(OST)✅ 有効(Azureのサブスクリプションにより自動)
RapidAPIマーケットプレイス、認証、課金プラットフォームの規約✅ 有効(APIの公開時に自動)
GroqQR BrandingのアカウントによるAI生成プロバイダーのデータ処理規約⚠️ 確認待ち
Google (Gemini)QR BrandingのアカウントによるAI生成プロバイダーのデータ処理規約⚠️ 確認待ち
OpenAIQR BrandingのアカウントによるAI生成プロバイダーのデータ処理規約⚠️ 確認待ち

3. 顧客の責任(BYOKエンドポイント)

APIのドキュメントとプライバシーポリシーは、顧客に次のことを通知しています。

  1. BYOKのAIエンドポイントを使用すると、プロンプトは顧客自身のAPIキーを使って、顧客が選択したLLMプロバイダーに送信されること。
  2. LLMプロバイダーとの関係は、そのプロバイダーとの間の顧客自身の規約に従うこと。
  3. 顧客がBYOKのAIエンドポイントを通じて個人データを処理する場合、LLMプロバイダーとの適切な契約(DPA)を整えるのは顧客の責任であること。
  4. QR Brandingは、選択したLLMプロバイダーのプライバシーポリシーを確認するよう顧客に推奨すること。

対応プロバイダー(顧客向けの参考情報)

プロバイダーセルフサービスのDPA連絡先
OpenAIplatform.openai.com → Settings → Legalprivacy@openai.com
AnthropicConsole → Legalsales@anthropic.com
Google (Gemini)Google Cloud Console → Security → DPAcloud.google.com
Mistral AIconsole.mistral.ai → Settingsprivacy@mistral.ai
Cohere営業窓口に連絡privacy@cohere.com
Groq法務窓口に連絡legal@groq.com

BYOKエンドポイントは、xAI、DeepSeek、Qwen、および顧客自身のOpenAI互換エンドポイントにも対応しています。これらのプロバイダーのデータ処理規約は、顧客が直接確認してください。


4. 顧客のAPIキーを保護する技術的措置

顧客のAPIキーは保存していませんが、次の保護措置を講じています。

措置説明
保存なしAPIキーはHTTPリクエストの間だけ使用される
ログ記録なしSanitizeForLog() がAPIキーのパターン(sk-、key-、Bearer、gsk_、AIza)を自動的にマスキングする
永続化なしデータベース、キャッシュ、ディスクへの書き込みなし
通信時のTLSすべての通信はTLS 1.2以上で行われる
[JsonIgnore]モデルの機密フィールドは、レスポンスのシリアライズから除外される

2026-10-07に更新された文書。バージョン2.0はBYOKモデルのみを説明していました。このバージョンでは、QR Branding自社のプロバイダーアカウントによるAI生成(サイトとマネージドエンドポイント)を追加しています。