新機能の開発から、技術的および組織的なプライバシー対策の実施まで、Asana はデータ保護とプライバシー遵守の取り組みにより、お客様が安心してスマートに働ける環境を提供しています。
プライバシーとデータ保護は、世界各国のお客様との信頼関係を維持・構築する上で不可欠な要素です。
Asana のプライバシープログラムではお客様からの信頼を重視し、お客様のデータの保護を促進し、お客様がご自身のデータに関する選択肢を持てるようにし、お客様の権利を尊重することに重点を置いています。
Asana のプライバシープログラムは、変化するグローバルなプライバシー環境に対応するように設計されており、ISO 27018:2019 (クラウドでの個人データの保護) および ISO 27701: 2019 (プライバシー情報管理) の認証は、グローバルなプライバシー基準に対する当社のコミットメントを示しています。
Asana は、Starter、Advanced、Enterprise、Enterprise+ のお客様に、EU、英国、スイス、米国間のデータプライバシーフレームワーク、および適用される標準契約条項を組み込んだデータ処理補遺条項を提供しています。
Asana はお客様にデータの保管先を自由に選択していただけるよう、ヨーロッパ、オーストラリア、日本、米国にデータセンターを持ち、データ保管場所のグローバルな選択肢を提供しています。
Asana のデータに独自の暗号化キーを使い、データの管理権限を強化し、組織の最も重要なコンプライアンスに関するニーズへの対応に役立てましょう。
Asana の信頼性、プライバシー、セキュリティについて詳しくはこちらをご覧ください。
Asana はグローバルなプライバシー基準へのコミットメントを示すために、ISO 27018:2019 (クラウドでの個人データの保護) および ISO 27701: 2019 (プライバシー情報管理) の認証を取得しています。
また、お客様との契約を最新の状態に保つよう努めており、当社のデータ処理補遺条項には、米国と EU 間、米国と英国間、米国とスイス間の最新のデータプライバシーフレームワーク、ならびに EU および英国の標準契約条項が組み込まれています。これにより、当社の契約上のプライバシー義務を明確にし、グローバルなデータ転送を促進しています。
EU / 英国
Asana は、包括的な GDPR および英国 GDPR のコンプライアンスプログラムを確立しており、お客様やベンダーと協力してコンプライアンスを推進することに取り組んでいます。GDPR および英国 GDP に準拠するために Asana が実践している重要な措置の一部を以下に示します。
法改正への対応を目的とした、パートナー、ベンダー、ユーザーとの契約やポリシーの見直し
セキュリティ対策と手順の強化
当社が収集、使用、共有するデータの綿密なレビューとマッピング
社内のプライバシーおよびセキュリティに関する強固な文書
グローバルポリシー要件とプライバシー / セキュリティのベストプラクティスに関する従業員の教育
データ主体の権利のポリシーと応答プロセスの慎重な構築
APAC
個人情報保護法 (Act on the Protection of Personal Information: APPI) は、個人情報の保護を規制する日本の主要なデータ保護法であり、日本国内で個人情報を取り扱う事業者に適用されます。日本国内で個人情報を取り扱う事業者に適用されます。APPI は、2003年に初めて成立して以来改正が重ねられており、最新の改正は 2022年 4月 1日に施行されました。
GDPR で「データ管理者」と「データ処理者」が区別されるのと同様に、APPI でも「事業者」、または取得した個人情報 (Asana のお客様の個人情報) の管理やそうした個人情報について意思決定を行う権限を持つ団体と、事業者 (Asana) の代わりに個人情報を取り扱うサードパーティのサービスプロバイダーが区別されます。
また、APPI では、個人情報の日本国外への転送が制限されます。個人情報の国外への転送は、日本のデータ保護基準への準拠を保証することが契約により合意されている場合にのみ行うことができます。
Asana は、APPI およびその修正条項の要求に従い、個人情報を処理および保護することをお約束します。Asana データ処理補遺条項では、以下の点が定義されています。
APPI に準拠するためのデータ保護に関する Asana の取り組み
APPI に基づく義務をお客様に果たしていただくためのサポート体制
個人情報を保護するための技術的および組織的な対策
Asana のセキュリティとデータ保護に関する慣行について詳しくは、当社のトラストセンターをご覧ください。
米国 (連邦および州)
カリフォルニア州
CCPA (CPRA により改正) は、カリフォルニア州の消費者に対し、個人情報における特定の権利を付与する法律です。具体的には、この法律により、その規則の対象となる企業は、その消費者に各々のデータへのアクセスおよびそのデータの削除を依頼する権利、かつ各々の個人情報の特定の種類の開示からオプトアウトする権利を付与するものとします。また、同法は、企業の代理として個人情報を処理するサービスプロバイダーがその個人情報を使用する方法についても制限を課します。
CCPA の対象となる企業が Asana とのサービス契約またはサブスクリプション契約を締結する場合、Asana はその企業のサービスプロバイダーとしての役割を果たします。具体的には、Asana はそうしたお客様の個人情報を該当する契約に定められる目的でのみ処理し、お客様が削除やアクセスのリクエストに関する義務を果たせるよう協力します。
Asana データ処理補遺条項では、CCPA に基づく当社の義務が具体的に定義されています。お客様の組織が Asana のお客様であり、補遺を必要とする場合は、dpa@asana.com までお問い合わせください。
HIPAA
1996年の医療保険の相互運用性と説明責任に関する法律 (HIPAA, The Health Insurance Portability and Accountability Act of 1996) は、患者の同意や知識がないまま患者の健康に関する機密情報が開示されることを防ぐために、国家基準を制定することを定めた米国の連邦法です。HIPAA の対象となる企業は、Asana を使って HIPAA に準拠したワークマネジメントを行えます。
Asana の HIPAA コンプライアンスは、Asana のビジネスアソシエイト契約 (BAA) によって規定されています。HIPAA と Asana について詳しくは、HIPAA データシートを参照してください。
グラム・リーチ・ブライリー法
グラム・リーチ・ブライリー法 (GLBA) は、金融機関 (消費者に融資、金融、投資アドバイス、保険などの金融商品やサービスを提供する企業) に対して、情報共有の方法を顧客に説明し、機密データを保護することを義務付けています。また、金融機関から消費者の未公開個人情報 (NPI) へのアクセスを許可されているサービスプロバイダーも GLBA に準拠する必要があります。Asana は GLBA に対応しており、GLBA のプライバシールールおよびセーフガードルールに従って運用しています。セキュリティセーフガードの実施に加えて、当社は、お客様の仕事関連のコンテンツを当社のサービスを提供する目的以外では使用しません。お客様は、機密性の高い個人データ (金融機関の口座番号や社会保障番号を含む) を Asana に保存しないでください。
家族の教育権利とプライバシー法
家族の教育権利とプライバシー法 (FERPA) は、カレッジや大学などの教育機関が学生の教育記録に関するプライバシーを保護することを義務付ける連邦法です。Asana はお客様が「家族の教育権利とプライバシー法 (FERPA)」に準拠できるよう、個人データを安全に保管するとともに、その使用目的は当社の利用規約とプライバシーステートメントに基づくサービスの提供のみに限定します。当社は、お客様のデータを開示しないことを契約に基づきお約束しますが、契約先の教育機関による指示を受けた場合、当社の利用規約によって認められる場合、また法律により要求された場合はこの限りではありません。
データ保護機関や規制機関による法律、規制、ガイダンスが進化し、多くの国々で新たなデータ保護法や規制が可決されている現状を踏まえ、私たちはこれらの発展を注意深く追跡し、自社のプログラムを評価し、必要に応じて変更や強化を行っていきます。
Asana の技術的および組織的なセキュリティおよびプライバシー措置は、独立した第三者監査機関によって審査され、ISO 27018:2019 および ISO 27701:2019 の認証を取得しています。また、SOC 2 Type 1 + HIPAA および SOC 2 Type 2 + プライバシーの監査も受けています。Asana のセキュリティとデータ保護に関する慣行について詳しくは、当社のトラストセンターをご覧ください。
詳細については、トラストセンターをご覧ください。セキュリティとプライバシーの要件に準拠するために Asana が導入している技術的および組織的措置、ならびにさまざまな認定および認証について説明しています。
はい、Asana はサブプロセッサーを使用しています。詳細は Asana の「サブプロセッサー」ページでご確認いただけます。
トラストセンターをご覧ください。
Asana のデータ処理補遺条項は、Asana のサービスおよびマルチテナントインフラに対応するように設計されています。 たとえば、Asana のデータ処理補遺条項は、プライバシー関連の通知、監査、認定、セキュリティ対策、およびサブプロセッシング活動に関するプロセスに合わせて調整されています。また、Asana のデータ処理補遺条項は、他の契約および関連文書とシームレスに連携できるよう作成されています。
Asana のデータ処理補遺条項は、世界中のお客様を対象としており、Asana によるお客様の個人データの処理に関連する法的義務およびコミットメントを定めています。
はい、Asana のデータ処理補遺条項はすべての国や地域で適用されます。
データ処理補遺条項は、Asana を使用するお客様のエンティティのサブスクリプション加入者条件に組み込まれています。
Asana は、米国商務省が定める EU - 米国間データプライバシーフレームワーク (EU - 米国間 DPF)、英国向けの DPF の拡張、およびスイス - 米国間データプライバシーフレームワークへの自己認証を完了しています。これにより、EEA、英国、スイスから米国への個人情報の転送が可能となります。
Asana の認定について詳しくは、データプライバシーフレームワークプログラムをご覧ください。
Asana は、データの国際的な転送を容易にするために、該当するデータプライバシーフレームワークを利用しています。このデータプライバシーフレームワークが無効化された場合、Asana は、データ処理補遺条項で引用されている適用可能な標準契約条項に依拠します。
Asana はグローバル企業であり、データは当社のサブプロセッサーおよび関連会社が所在する地域に転送されます。詳しくは、Asana のサブプロセッサーをご覧ください。
権利を行使されるお客様は、グローバルデータ保護権利リクエストフォームにご記入の上、リクエストを提出してください。Asana が CCPA に基づき、個々のお客様がご自身の個人情報にアクセスする手段および削除を依頼する手段を提供している方法に関する詳細は、当社のプライバシーステートメントのカリフォルニア州在住者向けプライバシー情報の項を参照してください。
ユーザーに対する当社のコミットメントを確実に遵守するために、当社が受け取るすべてのリクエストは、当社のプライバシーチームによって慎重に審査され、法的手続きの正当性およびリクエストの適切性が判断されます。詳しくは、Asana の法執行機関ガイドラインをご覧ください。
Asana は、政府によるアクセス要求に Asanaの法執行機関ガイドラインに従って対応します。Asana は、確立された法的手続きや該当する法律に則した要請にのみ対応します。
Asana の法執行に関する透明性のレポートでは、Asana が受け取った、または対応したリクエストの数に関する情報を年単位で提供しています。
人工知能 (AI) は、人間の生活を向上させ、意思決定を支援し、より戦略的な仕事に割く時間を与えます。当社は、意図しない結果を回避するために AI を適切に活用する必要があると考えており、プライバシーを損なうことなく、ユーザーエクスペリエンスを向上させる方法で AI を実装することを保証しています。
Asana では、個人の力を高め、チーム間で新たなつながりを育み、共通の成功への道を作り、それを達成するために AI を活用すべきだと考えています。Asana は以下の AI 原則に従っています。
AI は人間の目標達成を支援する
人間と AI の共同チームに合わせて設計する
意思決定に責任を持つのは人間である
短期的にも長期的にも安全性を重視する
運用と製品における透明性を高める
セキュリティ、信頼性、プライバシー、コンプライアンスを通じて Asana がどのように信頼を得ているかについて詳しくは、トラストセンターおよび Asana プライバシーステートメントをご覧ください。
詳しくは、AI の製品ページおよび AI と管理者コンソールに関するヘルプセンター記事をご覧ください。
はい、あります。Asana AI 機能は、AI (人工知能)を活用したデータやコンテンツの並び替え、絞り込み、分類、分析によって、組織のユーザーが仕事を最適化できるようサポートします。AI 機能は、Starter、Advanced、Enterprise、Enterprise+ プラン、および旧料金体系の Premium、Business、Enterprise プランで利用できます。プランや価格に関する詳細や最新情報については、Asana の料金ページをご覧ください。
はい、可能です。Asana AI の機能は、管理者コンソールで設定を変更することで、いつでも無効化または有効化できます。詳しくは、Asana AI の機能と管理者コントロールをご覧ください。
Asana AI は、Asana AI と AI パートナーによる AI 機能で構成されています。
Asana AI による機能は、組織 / ワークスペースのメタデータを使用して、ユーザーが AI を使用して仕事を最適化できるよう支援します。メタデータには、ユーザーが作成したコンテンツは含まれません。
AI パートナーによる Asana AI の機能は、メタデータ、個人情報、ユーザー生成コンテンツ (タスクの名前や説明など) を使用します。
Asana AI の機能に使用されるデータについて詳しくは、Asana ヘルプセンターの Asana の AI 機能と管理者コントロールをご覧ください。