プライバシーポリシー

ルフトハンザ ドイツ航空(Deutsche Lufthansa AG)にとって、お客様の個人データの保護は極めて重要だと考えております。以下では、当社のウェブサイト、アプリ、その他の手段を通じて提供するサービスおよび商品のご利用に関連して、当社がお客様の個人データをどのように処理するかを説明するとともに、この点に関するお客様の権利について概説します。

当社は、法令に従ってのみ個人データを取り扱います。特に、2016年4月27日付の欧州議会および欧州理事会規則(EU)2016/679(個人データの処理に関する自然人の保護、および当該データの自由な移動について定め、指令95/46/ECを廃止する規則、以下EU一般データ保護規則(GDPR)とする)に従います。以下では、本ウェブサイトまたはアプリを通じて当社が提供するサービスおよび商品のご利用に関連して、当社がお客様の個人データをどのように処理するか、またこの点に関するお客様の権利についてお知らせします。

1. データ管理者は誰ですか?

本プライバシー通知に記載されているお客様の個人データの処理に関し、GDPR上の管理者は以下のとおりです。

Deutsche Lufthansa AG
Flughafen-Bereich West
60546 Frankfurt/Main

2. どこに問い合わせればよいですか?

当社のウェブサイトあるいはそこで提供されるサービスおよび商品に関連するデータ保護についてのご質問は、当社のデータ保護責任者までご連絡ください。

Deutsche Lufthansa AG
Airportring
60546 Frankfurt
Eメール:​datenschutz@dlh.de

スイスにおける代表者

スイス連邦データ保護法第14条に基づくスイスにおける当社の代表者は、Swiss International Air Lines AG(P.O. Box, Data Protection, ZRHS/CJ, CH-8058 Zurich Airport, Switzerland)です。

3. 当社が収集する個人データの種類について

個人データとは、特定された、または特定可能な自然人に関するあらゆる情報を指し、お客様が当社に提供する情報、または当社が収集する情報がこれに該当します。これには主に以下のデータが含まれます。

予約データ:お客様が当社でフライトまたはフライト関連サービスを予約される場合、お客様が入力されたコンテンツデータおよびお客様について収集されたコンテンツデータ(特に氏名、連絡先詳細、生年月日、支払い情報)、ならびに当社がお客様に提供した情報が処理されます。さらに、当社は、お客様の予約の時間や範囲、および該当する場合は予約地に関する情報を収集します。個別のケースにおいては、お客様の国籍およびフリークエントフライヤープログラムに関する任意提供情報も収集されます。お客様が輸送に関連するサービスを予約される場合、例えば車椅子の必要性に関する情報など、機微なデータを間接的に明らかにする可能性のある輸送手配に関する情報を処理することがあります。未成年のお客様向けに予約が行われる場合、保護者の連絡先情報も収集されます。

チェックインデータ:チェックインおよび搭乗手続きの一環として、当社は、お客様の予約データ、手荷物情報、保安上のデータ(例:搭乗時間、手荷物検査の状況、チェックイン手続きに関する日時の記録)、該当する場合は入国書類(パスポート、ビザなど)に関するデータ、および緊急連絡先などのその他の連絡先情報を処理します。

APIデータ:API(事前旅客情報)データには、氏名、生年月日、国籍、パスポート番号、性別など、お客様の渡航書類(例:パスポート)に記載されている情報が含まれます。

PNRデータ:PNR(予約記録)データは、当社が一部のフライトを運航する際に収集および処理されます。これには、お客様の氏名、連絡先情報、手荷物情報、APIデータ、支払い情報、旅程情報、予約変更履歴などが含まれますが、これらに限定されません。該当するデータ要素の詳細リストは、PNR指令(EU)2016/681の付録Iに記載されています。

SSRデータ:移動支援具に関連する健康データや、機内食を提供する際の宗教に関する情報などの特別サービスのリクエスト情報。

医療データ:医療上の搭乗許可が必要な乗客に関連する個人データの処理についての情報、および当社のメディカルケアフォームについては、こちら(lh_medif_EN.pdf)をご覧ください。

コンテンツデータ:お客様が当社のウェブサイトやアプリで、お問い合わせフォーム、カスタマーサービス、ニュースレターの利用、コンテストやアンケートへの参加などのサービスを利用される際、お客様が入力されたコンテンツデータ、お客様に関して収集されたコンテンツデータ、および当社がお客様に提供した情報が処理されます。

Cookieデータ:ウェブサイトまたはアプリへのアクセス中に、当社が使用するCookieによって収集されるデータ。

ログインデータ:当社のウェブサイトまたはアプリの一部のサービス(例:Travel ID、メールマガジン)では、登録が必要になります。この目的のため、一部の情報(例:Eメールアドレス)は必須ですが、その他の情報(例:性別、氏名)は任意で追加できます。登録手続きの一環として、お客様のIPアドレスおよび登録日時も収集します。

サーバーログデータ:当社のウェブサイトをご利用の際、データ(アクセス日時、アクセスしたページおよび要求されたファイル、使用しているウェブブラウザの種類とバージョン、使用しているデバイスの種類とオペレーティングシステム、IPアドレスなど)は、当社のサーバー上のログファイルに一時的に保存されます。アプリを通じて当社が提供するサービスにアクセスする場合、アプリへのアクセス情報に加え、お客様のモバイルデバイスの種類とオペレーティングシステム、およびIPアドレスが保存されます。

当社は通常、ご予約時、ウェブサイトやアプリのご利用時、お問い合わせ時、または当社サービスのご利用時などに、お客様から直接、これらの個人データを受け取ります。また、お客様のデバイスから、あるいはウェブサイト、アプリ、その他のサービスのご利用を通じて、個人データを自動的に収集する場合もあります。さらに、適用法で認められている場合、必要に応じて当社は以下の者から個人データを受け取ることがあります。

  • ルフトハンザ グループの他の企業、お客様がご予約になったサービスの提供に関与する企業(例:旅行サービス提供会社、決済サービス提供会社)
  • ご家族、法定代理人、旅行会社など、お客様の代理人として行動する者、および
  • 公的機関、裁判所、その他公式または法的手続きに関連する当事者

ご家族や同伴者など、他人の個人データを当社に提供する場合は、お客様がその権限を有していること、および当該人物が本プライバシー通知について知らされていることを確認してください。

4. どのような個人データが、どのような目的で、どれくらいの期間処理されるのですか?

4.1 フライトおよびフライト関連の追加サービスの予約

お客様が当社でフライトおよび/またはフライト関連の追加サービス(座席指定、手荷物や動物の輸送、ラウンジサービスなど)を予約される場合、当社は航空券の発券、または予約されたフライト関連サービスの予約確認を目的として、お客様の予約データを処理します。フライトまたはフライト関連の追加サービスの予約変更やキャンセルを行う場合、当社はそれに応じてお客様の予約データを処理します。

この処理の法的根拠は、フライト運航またはフライト関連サービスの運営に関するお客様との契約の締結および履行であり、GDPR第6条第1項(b)に基づきます。

フライト関連の追加サービスを予約する際に特殊な種類の個人データを処理する必要がある場合(例:移動支援具を予約する際の健康データ、機内食を予約する際の宗教に関する情報)、その処理は、お客様の明示的な同意(GDPR第6条第1項(a))に基づきます。関連する特別な種類の個人データの処理は、GDPR第9条第2項(a)の例外規定に基づき、追加的に許可されています。

個別のケースにおいて、当社は、お身体の不自由なお客様または移動に制約のあるお客様の運送を確保するため、必要なデータを処理する法的および契約上の義務も負っています(規則(EC)No. 1107/2006、GDPR第6条第1項(b)および(c)、第9条第2項(g))。

このデータは、契約の履行(カスタマーサービスや時効期間満了前の法的請求の行使の可能性を含む)のために必要なくなった場合、削除されます。ただし、商法や税法上の保存義務など、当社が法律により保存を義務付けられている場合はこの限りではありません。

4.2 Travel IDの登録

4.3 Miles & Moreマイレージプログラム

フライト予約時に、当社のマイレージプログラム「Miles & More」でマイルを貯めることを希望される場合、お客様のMiles & Moreカード番号を含む予約データをMiles & More GmbHに提供いたします(5.2も参照)。このデータ処理に関する法的根拠は、契約の履行(GDPR第6条第1項(b))にあります。

4.4 フライト運航およびフライト関連サービスの運営(チェックインデータおよび搭乗データを含む)

お客様が予約されたフライトおよびその他のフライト関連サービスを実施するため、当社は、すでに受領済みの予約データおよびチェックインデータを処理します。また、搭乗ゲートの変更や入国/手荷物に関する案内など、フライト関連の通知を送信する場合があります。遅延や欠航などの不測の事態がお客様のご旅行に影響を及ぼす場合、その状況に関する情報とともに、航空旅客の権利に関する規則(EU 261/2004)に基づく補償および支援のための是正措置の提案をお知らせします。必要とされる場合は、ご利用フライトの運航に関連して、国内および国際的な法令や協定に従い、お客様のAPIデータまたはPNRデータをドイツ国内外の関連当局に移転します。これは、テロ犯罪や重大犯罪の防止、検知、捜査、訴追、および不法移民対策を目的とするものです。

この処理の法的根拠は、フライト運航またはフライト関連サービスの提供に関するお客様との契約の締結および履行であり、GDPR第6条第1項(b)に基づきます。お客様のAPIデータおよびPNRデータの移転に関する個別のケースの法的根拠は、法的義務(GDPR第6条第1項(c)号、および当社に法的義務を課す適用可能な国内または国際的な法令や協定)にあります。例えば、特定のケースにおいて、当社は連邦警察法(「BPolG」)第31条(a)に基づきドイツの管轄当局へお客様のAPIデータを、また旅客予約記録法(「FlugDaG」)第2条に基づきお客様のPNRデータを移転する義務を負っています。さらに、フランス国内治安法(Code de la Sécurité Intérieure)第L. 232-7条を2014年9月26日付政令第2014-1095号および2018年8月3日付政令第2018-714号と組み合わせてフランスの管轄当局へ、さらには該当する場合、既存のPNR協定(米国、カナダ、英国)に基づき、当該国へのフライト運航前に第三国の当局へ移転する義務を負っています。第三国とは、欧州経済領域(EEA)外の国を指します。

また、緊急時に連絡が取れる人物の連絡先(緊急連絡先)を保存することも可能です。これらの連絡先の処理は、データ主体の同意に基づいて行われます(GDPR第6条第1項(a))。この点に関し、連絡先を提供する際、お客様はデータ主体の同意が得られていることを確認するものとします。

フライト関連サービスの履行中に特別な種類の個人データ(例:SSRデータ)を処理する必要がある場合、このデータの処理の法的根拠は、GDPR第9条第2項(a)に基づくお客様の同意となります。

このデータは、特定の予約に関連する法的請求が裁判所に提起される可能性がある期間中、保存されます。当該期間が満了した時点、または通常の保存期間を超えて進行中の法的措置が終了した時点で、削除されます。お客様が与えた同意が撤回された場合は、商法や税法上の保存義務など当社が法律上データを保存する義務があるか、保存する権利を有する場合を除いて、お客様のデータは削除されます。

4.5 安全性、保安、および迷惑行為を行う乗客

当社は、安全性および保安を目的として個人データを処理します。

例えば、犯罪行為の検知および訴追を目的として、特定の施設でビデオ監視を使用しています。適用される航空保安要件に従い、コックピットドアのすぐ前のエリアも監視しています。

「迷惑行為を行う乗客」とは、不適切な行為、攻撃的または暴力的な行動、指示に従わないこと、脅迫、その他の不正行為により、フライト、乗務員、他の乗客、または第三者の安全もしくは保安を脅かしたり、損なったりする乗客を指します。

当社は、関連する事案を「迷惑乗客報告書(PDR)」に記録します。迷惑行為や不正行為の性質および重大性に応じて、PDRには事案の詳細や、必要に応じて乗客を特定するための乗客の渡航書類の情報が含まれる場合があります。当社は、インシデントの記録・評価・防止のため、当社便、乗務員、乗客の安全と保安を守るため、および当社の権利の保護のために、この情報を使用する場合があります。

当社は、警察やその他の当局に関連情報を開示する場合があり、深刻な場合には、運送を拒否し、当該乗客の当社便への搭乗を禁止する(搭乗禁止措置)ことや、過去のインシデントについて乗務員に周知する場合があります。必要であり、適用法で認められている場合、当社は、詐欺や迷惑行為を行う乗客に関わるインシデントの記録・分析・防止のため、ルフトハンザ グループ内および他の航空会社と関連情報を交換し、危害、負傷または犯罪行為に関する情報を当局および保険会社に開示する場合があります。

かかる処理は、安全および保安の確保に関する当社の正当な利益(GDPR第6条第1項(f))に基づくものです。

4.6 お客様からのお問い合わせ/ご意見

お問い合わせフォーム、Eメール、チャット、または通話を通じてお問い合わせいただいた場合、当社はお客様への回答のためにコンテンツデータを処理し、該当する場合は、お問い合わせフォームの悪用を防止するためにIPアドレス、リクエストの日時を処理します。お客様の明示的な同意がある場合、品質保証および研修を目的として、通話を録音させていただくことがあります。ウェブサイトやアプリの潜在的なエラーについてお知らせいただいた場合、当社は、お客様が入力したデータおよび該当する場合はお客様のデバイスのデータを、報告されたエラーの分析および修正のために使用します。

この処理の法的根拠は、GDPR第6条第1項(f)です。このデータ処理における当社およびお客様の(正当な)利益は、お問い合わせへの回答、存在する可能性のある問題の解決、それによるカスタマーまたはウェブサイトやアプリのユーザーとしての満足度の維持および向上を目指すことから生じます。お客様からの依頼が契約の締結または履行を目的としている場合、処理に関するその他の法的根拠はGDPR第6条第1項(b)となります。データ保護に関する依頼の処理の法的根拠は、法的義務を遵守するために必要なGDPR第6条第1項(c)となります。通話の録音に関する法的根拠は、お客様の同意(GDPR第6条第1項(a))です。

処理が、優越する正当な利益(GDPR第6条第1項(f))の法的根拠に基づいている場合、お客様はご自身のデータの処理に対して異議を申し立てることができます(下記条項7を参照)。お客様の利益・権利・自由に優先する、やむを得ない正当な根拠を当社が証明できる場合、あるいは法的請求の立証、行使、もしくは防御のために処理が必要である場合、当社はお客様の個人データの処理を継続することがあります。

このデータは、お客様とのやり取りが終了した時点、すなわち、当該事項が最終的に明確になり、保存すべき正当な利益がもはや存在しない場合、あるいは保存すべき法的義務がもはや存在しない場合に削除されます。チャットボットとのやり取りは30日間保持されます。当社のスタッフとやり取りされた場合、データは90日間または当該事項が最終的に明確になるまで保持されます。

4.7 マーケティング通知

当社は、マーケティング通知を送信するためにお客様のデータを処理します。

例えば、当社のウェブサイトでは、Travel IDをお持ちでない場合でも、当社の商品やサービスに関する情報を受け取ることができます。ニュースレターに加えて、最安値通知の配信に登録することで、お客様の希望に沿うフライト経路の最安値に関する情報を受け取ることもできます。さらに、ご希望に応じて、未完了のフライト予約に関する通知など、その他のマーケティング通知を受け取ることも可能です。

メール広告の配信は、お客様が確認した時点で有効となります。そのためには、ニュースレターに登録する際に確認メールでお送りするリンクをクリックしていただく必要があります。

お客様の連絡先データの処理に関する法的根拠は、お客様の同意(GDPR第6条第1項(a))に基づきます。販促目的の通知を受け取るための同意は、いつでも撤回することができます。

マーケティング通知を受け取るという個別の同意がない場合でも、当社で既に予約をされたことのあるお客様には、当社の類似したオファーやサービスに関する情報を個別にEメールでご連絡いたします。ただし、この情報を受け取るのは、以下の条件を満たす場合、かつその範囲内に限られます。(a) 当社が商品またはサービスの販売に関連してお客様からEメールアドレスを取得していること、(b) 当社がこのEメールアドレスを、当社の類似した商品またはサービスのダイレクトマーケティングに使用すること、(c) お客様がその受領に異議を唱えていないこと。

この処理を行う法的根拠は、当社の正当な利益(GDPR第6条第1項(f))にあります。

お客様は、マーケティングおよび商品開発を目的とした個人データの処理に対し、その全部または一部について、いつでも異議を申し立てること、あるいはこれまでに与えた同意を撤回することができます。

異議の申し立ては以下の方法で行うことができます。

  • Eメール通知の場合、各メールに記載されている配信停止リンクをご利用いただけます。
  • または、当社のウェブサイトおよびアプリのお問い合わせフォームや書面で、あるいは上記条項2に記載のEメールアドレス宛てに、メッセージ(キーワード:データ保護)をお送りいただくことも可能です。

お客様のデータは、お客様による異議申し立てまたは同意の撤回が行われた後、あるいは遅くとも当社がそのデータの使用を終了した後に削除されるか、集計され匿名化された形式でのみ保存されます。必要に応じて、当社は、それ以降お客様へのご連絡を差し上げないようにするため、お客様の異議申し立ての事実およびそれぞれの連絡先詳細を保存します。マーケティングに関する異議申し立てまたは同意の撤回があった場合、当社はお客様のマーケティング関連の設定を更新します。マーケティングに対する異議申し立てを行っても、自動的に予約データまたはTravel IDが削除されるわけではありません(GDPR第6条第1項(b))。

4.8 当社のサービスおよびオファーのさらなる開発と最適化

当社は、サービスおよび商品を最適化する目的で、お客様のデータを処理します。

例えば、当社は、当社のサービス、オファー、および使用するAIツール(チャットアシスタントなど)のさらなる開発と最適化、ならびに社内統計のために、お客様の予約データ(機密データが含まれる場合はそれを除く)およびお客様とのやり取りの際に収集するコンテンツデータ(4.5を参照)を処理します。この処理は、特にカスタマーサービスの最適化、お客様からのお問い合わせの効率的な処理、および当社での顧客体験と当社が提供するサービス内容を向上させるために使用されます。

この処理の法的根拠は、当社のサービスとオファーをさらに開発・最適化すること、および社内統計を作成することに対する当社の正当な利益です(GDPR第6条第1項(f))。お客様は、さらなる開発と最適化を目的とした処理に対して、いつでも異議を申し立てることができます(下記条項7を参照)。

当社は、原則として、これらの目的のためにお客様のデータを匿名化された形式で処理し、2年後に削除します。例えば、サービスの提供における不備などの理由により、法定上の保存義務(例:ドイツ税法第147条、ドイツ商法第257条に基づく)を遵守するためにお客様のデータを保存する必要がある場合、当社は関連するデータを最長10年間保持します。

当社のチャットアシスタントまたはカスタマーサービスチャネルとのやり取りの過程で収集された個人データは、当社が展開するAIツールのさらなる開発および改善の目的のために、匿名化および集計された形式でのみ使用される場合があります。お客様を直接識別する個人データ、およびGDPR第9条に規定される特別な種類のデータ(ケアサービスのリクエストの一環として提供された健康情報や移動に関する情報を含む)は、AIモデルのトレーニングや追加学習には使用されません。

当社は、当社のサービス、商品、および顧客体験に関するフィードバックを得て改善するために、お客様をカスタマーパネル、市場調査活動、または顧客満足度調査への参加にご招待する場合があります。参加は任意です。当社は、お客様の回答や関連する連絡先情報または参加データを含む、この文脈においてお客様にご提供いただく個人データを処理します。処理はお客様の同意(GDPR第6条第1項(a))に基づいており、お客様は今後についていつでもその同意を撤回することができます。

4.9 Cookieおよび同様の技術

4.10 予約手続きの安全性確保および不正行為の防止

予約手続きの安全性確保および最適化、ならびに詐欺の防止および支払い不履行のリスクを制限するため、当社は、リスクや異常がないかを確認する目的で、予約手続き中、および該当する場合は補償や返金取引において、主にお客様の支払いデータ、氏名、住所を処理します。加えて、注文がキャンセルされた場合、注文手続きの(技術的な)最適化、詐欺パターンの検出、および注文手続きに関するお客様からのお問い合わせに対応できるようにするため、注文がキャンセルされた時点までに蓄積されたデータは保存されます。

ここで説明されたデータ処理の法的根拠は、GDPR第6条第1項(b)および(f)です。正当な利益は、お客様の身元の保護、未払いリスクの最小化、および詐欺行為の回避から生じます。

このデータは、記載された目的のために必要な期間のみ保存されます。不審な予約取引が検出され、不正管理システムでデータが処理される場合、保存期間は関連データが記録された日から3年間です。データは、法定の保存義務が適用される場合、または法的請求の主張、行使、または防御のためにさらなる保存が必要な場合に限り、より長い期間保存されます。

4.11 法的請求の執行

当社自身の法的請求の執行および当社の法的立場の防御を目的として、当社は個別の事案において執行または防御に必要な個人データを処理します。これには、とりわけ予約データなどが含まれる場合があります。

この処理の法的根拠は、法的請求の執行および当社自身の法的立場の防御における当社の正当な利益です(GDPR第6条第1項(f))。

これに必要なデータは、法的紛争の終結後、または法定保存期間の満了後に削除されます。

4.12 ウェブサイトおよびアプリの技術インフラの確保と提供

サーバーログデータの処理は、ウェブサイトまたは当社のアプリの技術的な提供に加え、ウェブサイトやアプリに対する悪意のあるアクセスを検知するためのシステムセキュリティの確保および技術インフラの保護を目的としています。

この処理の法的根拠は、ウェブサイトやアプリを通じて当社のサービスを提供し、当社の技術インフラを保護するという当社の正当な利益です(GDPR第6条第1項(f))。この処理は、当社のウェブサイトおよびアプリを利用するために不可欠です。

このデータは、遅くともご利用のセッションが終了した後180日以内に削除されます。

5. 当社がデータを移転する相手について

前述のデータ処理およびそれぞれの法的根拠の枠組みの中で、お客様のデータは以下のカテゴリーの受領者に移転される場合があります。

5.1 データ処理者へのデータ移転

場合によっては、当社は法的要件を遵守した上で、処理委託、すなわち当社の指示に従い、当社の管理下で、当社のために行う契約に基づく処理の方法により、サービス提供会社を利用します。

処理者には、特に以下が含まれます。

  • グランドハンドリングサービス、クレーム対応会社およびこれに関連する他の追加サービスを提供する会社などさまざまな履行補助者
  • カスタマーサービスセンター(コールセンター、メール対応、チャットプロバイダー)、
  • ウェブサイトの提供、ニュースレターの配信、お客様からの意見の処理、国際航空統計の作成などを行うその他のサービス提供会社
  • クラウドサービス提供会社およびホスティングプロバイダー(データストレージおよびインフラストラクチャ用)、
  • ITシステムの運用および保守を行うサービス提供会社、
  • 当社のウェブサイトやアプリ、ならびにそれぞれの機能(例:技術的に不可欠なCookie)を提供するために利用する技術サービス提供会社、
  • 広告およびマーケティングを実際に行うサービス提供会社(例:Eメール配信および分析Cookieのサービス提供会社)。

このような場合も、データ処理については引き続き当社が責任を負います。当社の処理者への個人データの移転、および処理者による個人データの処理は、各ケースにおいて当社によるデータ処理を認める法的根拠に基づいて行われます。個別の法的根拠は必要ありません。

5.2 ルフトハンザ グループ各社へのデータ移転

お客様のデータの一部は、ルフトハンザ グループ内の他社にも移転されます。この場合、当社はGDPR第26条に基づき、当該データの処理に関し、関係する航空会社と共同管理者となる場合があります。

個別のケースにおいて、受領者は、Air Dolomiti S.p.A Linee Aeree Regionali Europee(Dossobuono di Villafranca (VR), Via Paolo Bembo 70, Italy)、Austrian Airlines AG(Office Park 2, Postbox 100, 1300 Vienna Airport, Austria)、Brussels Airlines NV/SA(Kompaslaan 26, 1831 Machelen, Belgium)、Edelweiss Air AG(The Circle 32, 8058 Zurich Airport, Switzerland)、Eurowings GmbH(Waldstraße 249, 51147 Cologne, Germany)、EW Discover GmbH(Hugo-Eckener-Ring 1, FAC Building, 60549 Frankfurt a.M., Germany)、Italia Trasporto Aereo S.p.A.(Via Venti Settembre 97, Rome, 00187, Italy)、Lufthansa CityLine GmbH(Munich Airport, FOC, Südallee 15, 85356 Munich, Germany)、Lufthansa City Airlines GmbH(Munich Airport, FOC, Südallee 15, 85356 Munich, Germany)、およびSwiss International Air Lines AG(Obstgartenstrasse 25, 8302 Kloten, Switzerland)であり、これらを総称して「ルフトハンザ グループ航空会社」といいます。

さらに、当社は、Miles & More GmbH(上記の4.3を参照)や、お客様へのサービス提供に関与するその他のグループ会社など、他のグループ会社にお客様のデータを移転する場合があります。

例えば、予約されたフライトの運航に必要である場合、お客様のデータはルフトハンザ グループ航空会社に提供されます。当社を通じて予約されたフライトが別のルフトハンザ グループ航空会社によって運航される場合、当社はお客様との契約を履行するために、お客様のデータを当該航空会社に送信します(GDPR第6条第1項(b))。さらに、当社の正当な利益に基づき、当社は搭乗禁止措置の対象となっている個人に関する情報を共有します(GDPR第6条第1項(f))。

当社のサービスおよびオファーをさらに開発・最適化する目的(上記の4.7も参照)のため、当社はお客様のデータをルフトハンザ グループ航空会社に提供する場合があります。この開示の法的根拠は、関係する航空会社が将来に向けてお客様および他のお客様への自社のサービスを改善し、自社のオファーをお客様のニーズに合わせて適応させるという正当な利益(GDPR第6条第1項(f))にあります。

共同管理者は、本規則に基づく義務の遵守に関するそれぞれの責任を定めるため、GDPR第26条に基づく取り決めを締結しています。当該取り決めの要旨は以下のとおりです。共同で処理されるデータから生じるデータ主体の権利の行使については、Deutsche Lufthansa AGが一次的な窓口となります。他のルフトハンザ グループ航空会社に提出された請求は、不当な遅滞なく管轄の事業体に転送されます。取り決めの全文は、上記の条項2に記載されているデータ保護責任者にご連絡いただくことで、請求に応じて開示いたします。ただし、本プライバシー通知の条項7に基づくお客様の権利は、関係するグループ会社のいずれに対しても行使することができます。

5.3 第三者へのデータ移転

さらに、当社はお客様のデータを第三者、すなわち独立した管理者としてサービスを提供するパートナー企業にも移転します。

これらのパートナーには、特に以下が含まれます。

  • 輸送の一部を担う他の航空会社、鉄道関連パートナー企業、および地上交通サービス提供者(データ移転の法的根拠はGDPR第6条第1項(b))
  • 当社が提携する、お客様が当社での航空券予約を行う際に利用する決済サービスの提供者(データ移転の法的根拠はGDPR第6条第1項(b))
  • 予約に応じて利用可能なラウンジ提供者(データ移転の法的根拠はGDPR第6条第1項(b))
  • 機内で機内エンターテイメントポータルを運営し、インターネットおよびエンターテイメントコンテンツへのアクセスを提供する通信事業者(例:FlyNet)(データ移転の法的根拠はGDPR第6条第1項(b))
  • 予約手続きの確保と最適化、不正防止、不審な活動の検知、および支払債務不履行リスクの制限のために必要な、関連する予約、支払い、連絡先、および技術データを処理する目的で当社が提携する銀行、決済サービス提供会社、および債権回収機関(データ移転の法的根拠はGDPR第6条第1項(f))
  • 国家機関および公的機関(例:入国要件に基づく場合や警察の活動・捜査による場合)(データ移転の法的根拠はGDPR第6条第1項(b)または(c))
  • 運航に支障が生じた場合に手配されるサービス提供会社(例:ホテル)(データ移転の法的根拠はGDPR第6条第1項(f))

5.4 第三国へのデータ移転

場合によっては、GDPRの直接的な適用範囲外の第三国に所在する受領者に個人データを移転することがあります(上記4.4を参照)。EU委員会が、これらの国について、個人データを適切な水準で法的に保護していると認めている場合を除き、当社は、お客様の個人データに対して十分な保護措置を講じるか、または法的な例外のいずれかが適用されることを保証しなければなりません。

GDPR第46条第2項(c)に従い、当社は、安全であると認識されていない第三国の受領者との間で、欧州委員会が採択したEU標準契約条項を定期的に使用しています。それにもかかわらず、一部の第三国では、要件が明確に規定されていない状態で、適切な法的救済手段も利用できないまま、管理および監視の目的で、国の当局が受領者に対してお客様のデータの開示を要求するリスクが存在します。欧州裁判所の管轄区域において不当とみなされるようなリスクが存在する範囲(例えば、米国の場合の一部の状況のように)において、当社は可能な限り追加の保護措置を講じ、合意を締結します。これらの第三国への移転に関する詳細情報、特に標準契約条項の写しについては、条項2に記載されている連絡先をご参照ください。

場合によっては、当社はGDPR第49条 第1項に基づき、お客様のデータを移転することもあります。これは例えば、当社のパートナーが当社のウェブサイト上でCookieまたは類似の技術を使用する場合など、安全でない第三国の受領者へのデータ移転に対する、GDPR第49条第1項第1文(a)に基づくお客様の明示的な同意などが該当します。同意をいただく前に、第三国には十分なデータ保護レベルや適切な保護措置が存在しないため、当該移転にお客様にとってのリスクが生じる可能性があることを明示的にお知らせします。お客様が同意された場合、さらなる保証の合意や追加の保護措置が講じられることなく、上記のリスク、特に外国当局によるお客様のデータへのアクセスが発生することを承諾したものとみなされます。その他の場合には、お客様が行ったフライト予約を履行する目的で、GDPR第49条第1項第1文(b)に基づいて、お客様の個人データを第三国の当局に移転する場合があります。

6. どのような種類の自動化された意思決定が使用されていますか?

自動化された意思決定(プロファイリングを含む)とは、人間の介入や内容の評価を一切伴わずに自動的に決定が下されるデータ処理作業のことです。

当社は、GDPR第22条第1項に基づき、お客様に法的効果をもたらす、または同様にお客様に重大な影響を及ぼす、完全に自動化された意思決定は行いません。第1項に基づき、お客様のデータを移転することもあります。当社が将来そのようなシステムを使用する場合には、法的義務に従ってお客様に通知いたします。

7. お客様の権利について

当社によるお客様の個人データの処理に関連して、お客様には以下の権利があります。

アクセスの権利(GDPR第15条):お客様は、ご自身の個人データを当社が処理しているか否かについて、当社から確認を得る権利を有します。当社が個人データを処理している場合、お客様は、当該データに関する情報、処理の目的、データの種類、データの受領者、保管期間、データの提供元に関する情報、ご自身の権利に関する情報のほか、プロファイリングを含む自動意思決定の存在に関する情報を取得する権利を有します。

訂正の権利(GDPR第16条):お客様の個人データが不正確または不完全である場合、お客様は当社に当該データの訂正を求める権利を有します。

消去の権利(GDPR第17条):お客様には、ご自身の個人データの消去を請求する権利があります。これは「忘れられる権利」とも呼ばれています。すべての個人データを消去する包括的な権利は存在しません。例えば、当社が個別の個人データの処理を継続する法的義務を負っている場合や、法的請求があった場合に当社の利益を守るために処理が必要となる場合があります。

処理を制限する権利(GDPR第18条):お客様は、ご自身の個人データに対する処理の制限を求める権利を有します。処理が制限される場合、そのデータは処理できない状態に置かれます。

データポータビリティの権利(GDPR第20条):個人データの処理がお客様の同意に基づいている場合、または契約の履行のために自動化された手段によって行われる必要のある場合、お客様は、ご自身が当社に提供した自身に関する個人データを、構造化された、一般的に使用される、機械可読性のある形式で受け取る権利を有し、また、当該個人データを別の管理者に移転する権利を有します。

撤回する権利(GDPR第7条第3項):対応する宣言に基づいて処理に同意された場合、お客様は将来に向けていつでも同意を撤回することができます。これによって、撤回前に行われた同意に基づくデータ処理の適法性が影響を受けることはありません。

異議を申し立てる権利(GDPR第21条):当社が正当な利益を保護するためにお客様のデータを処理する場合において、お客様の特定の状況に起因する理由により当社によるデータ処理に反対する場合には、お客様はいつでもdatenschutz@dlh.deまで異議を申し立てることができます。お客様は、ダイレクトマーケティングの目的でお客様の個人データが処理されることに対し、理由を説明することなく、いつでも異議を申し立てる権利を有します。その場合、Deutsche Lufthansa AGはデータの処理を停止します。ただし、データ主体の利益、権利および自由に優先する、処理についてのやむを得ない正当な根拠が当社にあることを証明できる場合、または、法的請求の確立、行使もしくは防御のために処理を行う場合を除きます。

お客様の権利を行使するには、条項1および2に記載されている連絡先情報を使用して、当社または当社のデータ保護責任者までご連絡ください。

8. 監督機関に苦情を申し立てる権利

個人データの処理に関してご質問、ご懸念、または苦情がある場合は、まず当社のデータ保護責任者およびチーム(datenschutz@dlh.de)までご連絡いただくことをお勧めします。

これは、管轄のデータ保護監督機関に苦情を申し立てるお客様の権利に影響を与えるものではありません。Deutsche Lufthansa AGの管轄監督機関:

Hessische Beauftragte für Datenschutz & Informationsfreiheit (HBDI)
PO Box 3163
65021 Wiesbaden
電話:+49 611 1408-0
Eメール:poststelle@datenschutz.hessen.de 

本プライバシー通知は、当社のデータ処理実務や法的要件の変更を反映するために改定される場合があります。最新版は、いつでも当社ウェブサイトでご覧いただけます。