SaaSの利用規約とプライバシーポリシーを、リリース前にどう整えるか
こんにちは。LegalAgent 代表弁護士の朝戸です。
SaaSを新規公開する際、利用規約やプライバシーポリシーの作成は後回しにされがちです。機能開発や営業資料の作成、決済システムの導入に追われ、公開直前に法的文書を準備することもあります。
利用規約とプライバシーポリシーには、実際のサービスの内容を反映します。顧客との責任範囲の分担、預託されるデータの管理権限、料金請求のルールなど、事業を進めるうえでの約束や方針を示すものです。とりわけBtoB SaaSでは、顧客企業の法務部門から詳細な確認を受けるため、初期から実態に沿った規約を整えておく必要があります。
事業モデルに即した利用規約の設計
規約作成にあたって注意したいのは、他社サービスの文面や一般的なテンプレートをそのまま転用してしまうことです。標準的な条項立ては参考になりますが、自社の提供モデルに合うか、条項ごとに確認します。
月額定額制か従量課金制か、無償試用期間を設けるか、契約主体は法人限定か個人利用を含むか、ユーザーによるファイルの保存や送信を伴うか、AI機能や他社サービス連携が組み込まれているかによって、定めるべき内容は根本から異なります。特に法人向けSaaSでは、計画停止の事前通知、契約終了後のデータ消去手順、管理者アカウントの権限管理といった規定が実務上の焦点となります。
データ運用の実態に即したプライバシーポリシー
プライバシーポリシーでは、どの個人情報を、どのような目的で取得し、どのように取り扱うかを具体的に開示します。抽象的な定型文を並べるだけでは足りず、自社プロダクトが取得するデータの種類、利用目的、外部委託先の実態と突き合わせて確認します。
SaaSでは、顧客企業の担当者情報、アクセスログ、決済情報のほか、顧客がシステム上にアップロードするデータに個人情報が含まれる場合もあります。
この際、自社の事業目的で取り扱う情報と、顧客から委託を受けて処理する情報とを区分して確かめます。顧客から委託を受ける立場であっても、個人情報取扱事業者としての法定義務が免除されるわけではありません。個人情報保護法や各種ガイドラインは定期的に見直されるため、サービス公開時点で適用される法令を確かめておきます。
AI機能の搭載に伴う検討事項
プロダクトに生成AI機能を組み込む場合は、利用規約とプライバシーポリシーにAI機能に応じた条件を定めます。入力データをAIの処理にどう利用するのか、外部のAI事業者に送信されるのか、機械学習の学習用データに転用されるのか、出力結果の権利や責任をどう配分するかを整理します。
AIが生成する回答の正確性や完全性に関する免責範囲も取り決めておきます。ユーザーがAIの判断結果を自社の基幹業務に直接活用する場合、サービス提供者としてどの範囲まで責任を負うのかを定めます。
あわせて、外部のAI APIを利用している場合は、その事業者が定める利用条件やデータ保護規程との整合性も確認します。利用者に示している約款の内容と、外部ベンダーの規約内容に食い違いがあると、後のトラブルにつながりかねません。
エンタープライズ取引を見据えた条項設計
BtoB SaaSでは、初期から大企業や上場企業への導入を狙う場面があります。そうしたエンタープライズ顧客からは、セキュリティ体制や個人データの安全管理措置について詳細な説明を求められます。
Webサイト上の利用規約だけですべてを網羅しようとせず、セキュリティチェックシートや個別覚書を組み合わせて対応する設計が有効です。初期段階から規約を過度に複雑にする必要はありませんが、将来的な個別契約の締結を想定し、条項の変更や特約を受け入れられる余地を検討しておきます。
サービス公開前の点検項目
サービスの公開に先立ち、次の項目について整合性を確認しておきます。
- 課金体系と利用規約の請求条項の一致
- 無料トライアルの適用条件と解約手順の明確化
- 利用者が投入するデータの取扱範囲と権利帰属の明記
- 取得する個人情報の項目と利用目的の合致
- 外部APIやAIサービス連携に関する開示の妥当性
- 提供機能のリスクに応じた損害賠償額の責任制限
- プロダクトに関わる知的財産の帰属関係
- エンタープライズ顧客からの質問に回答するための資料と担当者
利用規約やプライバシーポリシーは、事業の約束事を明文化したものです。機能や営業方針を検討する段階から作成を進めれば、公開前に条件を調整しやすくなります。
利用規約とポリシーの作成支援
SaaSの利用規約およびプライバシーポリシーの新規策定や見直しは、以下の窓口でお受けしています。
よくある質問
他社の利用規約テンプレートをそのまま転用してSaaSを公開しても問題ありませんか?
自社の提供モデルに合わないリスクがあるため避けるべきと考えられます。月額定額制か従量課金制か、契約主体が法人限定か個人を含むか、AI機能や他社連携があるかによって定めるべき内容が根本から異なるためです。特に法人向けSaaSでは、計画停止の事前通知や契約終了後のデータ消去手順などを実態に即して定める必要があります。
顧客から委託を受けて個人データを処理する場合でも法定義務を負いますか?
個人情報取扱事業者としての法定義務は免除されません。顧客から委託を受ける立場であっても、個人情報保護法上の義務が免除されるわけではないためです。プライバシーポリシーでは、自社の事業目的で取り扱う情報と顧客から委託を受けて処理する情報とを区分し、取得するデータの種類、利用目的、外部委託先の実態と突き合わせて確認します。
SaaSに生成AI機能を組み込む場合、利用規約にはどのような条項が必要ですか?
入力データの取扱い条件やAI出力に関する免責範囲などを定める必要があります。入力データが外部のAI事業者に送信されるかや学習用データに転用されるか、出力結果の権利や責任をどう配分するかを整理する必要があるためです。また、生成される回答の正確性や完全性に関する免責範囲や、外部のAI事業者の利用条件との整合性を確認して定めます。