データ保護通知

最終更新日:2026年9月

Swiss International Air Lines Ltd.は、お客様の個人データの保護を最重要事項と考えています。以下では、当社のウェブサイト、アプリ、その他の手段を通じて提供するサービスおよび商品のご利用に関連して、当社がお客様の個人データをどのように処理するかを説明するとともに、この点に関するお客様の権利について概説します。

本データ保護通知は、スイス連邦データ保護法(「FDPA」)およびEU一般データ保護規則(「GDPR」)の双方に基づいています。これらの法律や他のデータ保護法が適用されるか否かは、個々の事案に依存します。FDPAとは異なり、GDPRでは、原則として特定の法的根拠に基づいてデータ処理を行うことが求められます。そのため、該当する場合、当社では、個人データを処理する根拠について説明するにあたり、GDPRに基づく法的根拠に言及しています。

当社の航空貨物部門であるSwiss WorldCargoに関連して行われるデータ処理活動など、特定のデータ処理活動には追加情報が適用される場合がありますのでご注意ください。また当社は、お客様の個人データを収集する際、多くの場合、関連情報も併せて示します。個々の旅客サービスに適用される契約条件、特に当社の一般運送約款についてもご確認ください。

1. データ管理者

本通知に記載されている処理に関し、FDPAおよびGDPR上の管理者は以下のとおりです。

Swiss International Air Lines Ltd.
Obstgartenstrasse 25
8302 Kloten
Switzerland

(本通知においては、「SWISS」または「当社」と称します)

2. 問い合わせ先

当社のウェブサイトまたは当社が提供するサービスおよび商品に関連するデータ保護についてのご質問は、当社のデータ保護責任者およびチーム(dataprotection@swiss.com)までご連絡ください。

個々のご予約やサービスに関するご要望やご意見など、データ保護に関連しないお問い合わせへの回答や関連部署への転送につきましては、データ保護チームでは対応いたしかねます。カスタマーサポートまでご連絡いただくか、該当する連絡フォームをご利用ください。また、当社の取引先企業を代表してお問い合わせの場合は、SWISSの担当者までご連絡ください。

欧州連合(EU)における代表

GDPR第27条に基づくEUにおける当社の代表は、Swiss International Air Lines AGのフランクフルト支店(Cargo City Süd 558 c, 60549 Frankfurt am Main)です。

3. 当社が収集する個人データの種類

個人データとは、特定された、または特定可能な自然人に関するあらゆる情報を指し、お客様が当社に提供する情報、または当社が収集する情報がこれに該当します。これには主に以下のデータが含まれます。

予約データ:お客様が当社でフライトまたはフライト関連サービスを予約される場合、お客様が入力されたコンテンツデータおよびお客様について収集されたコンテンツデータ(特に氏名、連絡先詳細、生年月日、支払い情報)、ならびに当社がお客様に提供した情報が処理されます。さらに、当社は、お客様の予約に関連する時間、範囲、および該当する場合は場所についての情報を収集します。個別のケースにおいては、お客様の国籍およびマイレージプログラムに関する任意提供情報も収集されます。お客様が輸送に関連するサービスを予約される場合、輸送手配に関する情報を処理することがあり、この際に、機微なデータ(例えば、車椅子が必要など)が間接的に明らかになる可能性があります。未成年のお客様について予約が行われる場合、保護者の連絡先情報も収集されます。

チェックインデータ:チェックインおよび搭乗手続きの一環として、当社は、お客様の予約データ、手荷物情報、保安上のデータ(例:搭乗時間、手荷物検査の状況、チェックイン手続きに関する日時の記録)、該当する場合は入国書類(パスポート、ビザなど)に関するデータ、および緊急連絡先などのその他の連絡先情報を処理します。

APIデータ:API(事前旅客情報)データには、氏名、生年月日、国籍、パスポート番号、性別など、お客様の渡航書類(例:パスポート)に記載されている情報が含まれます。

PNRデータ:PNR(予約記録)データは、当社が一部のフライトを運航する際に収集および処理されます。これには、お客様の氏名、連絡先情報、手荷物情報、APIデータ、支払い情報、旅程情報、予約変更履歴などが含まれますが、これらに限定されません。収集対象となり得るデータ項目の詳細一覧は、スイスPNR法の付録1およびPNR指令(EU)2016/681の付録1に記載されています。

SSRデータ:移動支援具に関連する健康データや、機内食を提供する際の宗教に関する情報などの特別なサービスのリクエスト情報。

医療データ:医療上の搭乗許可(メディカルクリアランス)を必要とする乗客の個人データの処理に関する情報。

コンテンツデータ:お問い合わせフォーム、カスタマーサービスもしくはニュースレターのご利用、またはコンテストやアンケートへの参加など、お客様が当社のウェブサイトまたはアプリ上でサービスをご利用になる際、お客様が入力されたコンテンツデータ、お客様に関して収集されたコンテンツデータ、および当社がお客様に提供した情報が処理されます。

Cookieデータ:ウェブサイトまたはアプリをご利用の際に、当社が使用するCookieによって収集されるデータ。

ログインデータ:当社のウェブサイトまたはアプリの一部のサービス(例:Travel ID、メールマガジン)では、登録が必要です。この場合、一部の情報(例:Eメールアドレス)の入力は必須ですが、その他の情報(例:性別、氏名)の入力は任意です。登録手続きの一環として、お客様のIPアドレスおよび登録日時に関するデータも収集されます。

サーバーログデータ:当社のウェブサイトをご利用の際、データ(閲覧日時、閲覧ページとリクエストファイル、ご利用のウェブブラウザの種類とバージョン、ご利用のデバイスの種類とオペレーティングシステム、IPアドレスなど)は、当社のサーバー上のログファイルに一時的に保存されます。アプリを通じて当社が提供するサービスをご利用になる場合、アプリの閲覧に関する情報に加え、ご利用のモバイルデバイスの種類とオペレーティングシステム、およびIPアドレスも保存されます。

当社は通常、ご予約時、ウェブサイトやアプリのご利用時、お問い合わせ時、または当社サービスのご利用時などに、お客様から直接、これらの個人データを受け取ります。また、ご利用のデバイスから、あるいは当社のウェブサイト、アプリ、その他のサービスのご利用を通じて、個人データを自動的に収集する場合もあります。さらに、適用法で認められている場合、必要に応じて当社は以下の者から個人データを受け取ることがあります。

  • ルフトハンザ グループの他の企業、お客様がご予約になったサービスの提供に関与する企業(例:旅行サービス提供会社、決済サービス提供会社)
  • お客様に代わって行為する者(ご家族、法定代理人、旅行会社など)
  • 公的機関、裁判所、その他公的または法的手続きに関連する当事者

ご家族やご同伴者など、ご自身以外の個人データを当社に提供する場合、お客様がその権限を有していること、および対象となる方が本データ保護通知の情報を受け取っていることをご確認ください。

4. 処理される個人データの種類、処理目的、および保存期間

4.1 フライトおよびフライト関連の追加サービスの予約

お客様が当社でフライトおよび/またはフライト関連の追加サービス(座席指定、手荷物や動物の輸送など)を予約される場合、当社は航空券の発券、または予約されたフライト関連サービスの予約確認を目的として、お客様の予約データを処理します。フライトまたはフライト関連の追加サービスの予約変更やキャンセルが行われる場合、当社はそれに応じてお客様の予約データを処理します。

この処理の法的根拠は、フライト運航またはフライト関連サービスの提供に関するお客様との契約の締結および履行です(GDPR第6条第1項(b))。

フライト関連の追加サービスを予約する際に特別な種類の個人データを処理する必要がある場合(例:移動支援具を予約する際の健康データ、機内食を予約する際の宗教に関する情報)、その処理は、お客様の明示的な同意に基づきます(GDPR第6条第1項(a))。関連する特別な種類の個人データの処理は、GDPR第9条第2項(a)の例外規定に基づき、追加で認められているものです。

個別のケースにおいて、当社は、お身体の不自由なお客様または移動に制約のあるお客様の運送を確保するため、必要なデータを処理する法的および契約上の義務も負っています(規則(EC)No. 1107/2006、GDPR第6条第1項(b)および(c)、第9条第2項(g))。

請求書払いまたは分割払いを選択された場合、当社は、この支払い方法を手配するために必要な個人データを、関連する決済サービス提供会社に送信します。この決済サービス提供会社は独立した管理者であり、本人確認、信用評価、支払リスク管理、不正防止などの目的で、当該プロバイダー自らの責任においてお客様の個人データを処理します。この支払い方法を選択することにより、お客様は当該決済サービス提供会社の利用規約およびデータ保護通知に同意したものとみなされます。GDPRが適用される場合、当社によるデータの送信は、お客様との契約の履行に基づいて行われます(GDPR第6条第1項(b))。決済サービス提供会社は、その処理の目的および手段を決定し、関連するデータ保護要件を遵守する責任を負います。

4.2 Travel IDの登録

4.3 Miles & Moreマイレージプログラム

フライト予約時に、当社のマイレージプログラム「Miles & More」でマイルを貯めることを希望される場合、お客様のMiles & Moreカード番号を含む予約データをMiles & More GmbHに提供いたします(5.2も参照)。この処理の法的根拠は、お客様との契約の履行です(GDPR第6条第1項(b))。

4.4 フライト運航およびフライト関連サービスの提供(チェックインデータおよび搭乗データを含む)

4.4.1 通知

お客様が予約されたフライトおよびその他のフライト関連サービスの提供を履行するため、当社は、すでに受領済みの予約データおよびチェックインデータを処理します。また、搭乗ゲートの変更や入国/手荷物に関する案内など、フライト関連の通知を送信する場合があります。遅延、欠航、またはその他運航スケジュールに混乱が生じた場合、当社は、状況をお客様に通知するため、また適用される旅客の権利に関する法律(該当する場合は航空旅客の権利に関する規則(EU 261/2004)を含む)に基づき、ご利用可能な支援や救済措置を提供または評価するために、お客様の個人データを使用する場合があります。

4.4.2 スイス国内外の当局へのAPIおよびPNRの開示

必要とされる場合は、ご利用のフライトの運航に関連して、スイス国内および国際的な法令や協定に従い、お客様のAPIデータまたはPNRデータをスイス国内外の関連当局に移転します。これは、テロ犯罪や重大犯罪の防止、検知、捜査、訴追、および不法移民対策を目的とするものです。

この処理の法的根拠は、フライト運航またはフライト関連サービスの提供に関するお客様との契約の締結および履行です(GDPR第6条第1項(b))。お客様のAPIデータおよびPNRデータの移転に関する個別のケースの法的根拠は、法的義務です(GDPR第6条第1項(c)、および当社に法的義務を課す適用されるスイス国内または国際的な法令や協定)。例えば、特定のケースにおいて、当社は、「スイス連邦外国人・統合法」第104条から第104b条(FNAI;SR 154.20)に基づき、お客様のAPIデータを管轄のスイス当局へ移転する義務を負います。また、「テロその他の重大犯罪対策のための航空旅客データ処理に関するスイス連邦法」(スイスPNR法、次項を参照)が施行された後は、同法に基づきお客様のPNRデータを、同様に管轄のスイス当局へ移転する義務を負います。

スイス発着のフライトの場合、お客様のPNRデータは、スイスPNR法に基づき、旅客情報担当機関などのスイス連邦警察局(fedpol)に開示されます。お客様は、スイスPNR法に基づいて処理されるご自身に関する個人データへのアクセスを求める権利を有します。この権利を行使するための指定連絡先は、スイスPNR法が施行された際に、fedpolによって公開されます。当該フライトに関連して、お客様のPNRデータがスイス国外の当局に開示される場合、該当する国およびその旅客情報担当機関に関する情報は、必要に応じて、fedpolが管理する国一覧でご確認いただけます。

SWISSは、適用される国際協定、国内法、およびスイス当局が発行する指令に基づき、EU加盟国、英国、ノルウェー、トルコ、アラブ首長国連邦(UAE)、韓国、アメリカ合衆国(USA)、およびカナダの旅客情報担当機関に対し、PNRデータを開示しています。スイス国外の法的根拠の例としては、PNR指令(EU)2016/681、およびこれに対応するEU加盟国の国内実施法が挙げられます。特にフランスでは、航空運送事業者に対し、乗客に以下のとおり通知することを義務付けています:「フランス国内治安法典第L 232-7条に基づき、航空運送事業者は、2014年9月26日付政令第2014-1095号および2018年8月3日付改正政令第2018-714号で定義される目的および条件の下、乗客から収集した予約/チェックインおよび搭乗データ(PNR/API)を、フランスの国家公的機関および管轄当局に提供しなければならないことを、ご承知おきください。」

4.4.3 渡航書類の確認

適用法により義務付けられている場合、または認められている場合、当社は、感染症の発生および関連する接触者追跡措置など、公衆衛生上の脅威の予防、発見および管理のために、管轄の公衆衛生当局に関連する乗客データを開示することがあります。これには、例えばフライト中に感染した乗客と近接したなど、感染症にさらされた可能性のある乗客の特定が含まれる場合があります。このような開示は、関連する公衆衛生上の目的のために必要なデータに限定されます。開示の法的根拠は、適用される公衆衛生法と併せて、該当する場合、法的義務(GDPR第6条第1項(c))、または公共の利益のため、もしくは公的権限の行使として実施される任務の遂行にあります(GDPR第6条第1項(e))。処理対象のデータが健康に関するデータに該当する場合、その開示は、GDPR第9条 第2項に基づく適用除外、特にGDPR第9条第2項(i)またはGDPR第9条第2項のその他の適用規定が適用される場合に限り、追加で認められます。

4.4.4 緊急連絡先

お客様はまた、緊急時に連絡が取れる人物の連絡先(緊急連絡先)を保存することもできます。これらの連絡先の処理は、データ主体の同意に基づいて行われます(GDPR第6条第1項(a))。この点に関し、連絡先を提供する際、お客様はデータ主体の同意が得られていることを確認するものとします。

4.4.5 特別なサービスのリクエスト

フライト関連サービスの提供中に特別な種類の個人データ(例:SSRデータ)を処理する必要がある場合、このデータの処理の法的根拠は、GDPR第9条第2項(a)に基づくお客様の同意です。

当社においては、適用法規制に基づき、必要な渡航書類、ならびに出発国、目的国および経由国の適用法規制で要求される健康関連書類やその他の書類を乗客が所持していることを確認することが義務付けられています。これらの要件は、ICAO(国際民間航空機関)附属書9の第3章H節3.33項に準拠するものです。

この義務に基づき、当社のサービス提供会社の係員が空港で乗客の渡航書類の有無および外観上の有効性を確認する場合があります。リスクプロファイルが高い目的地の場合、または提示された書類の真正性が疑われる場合、係員が詳細に確認するため、および/または検査が実施された証拠として、当該書類をスキャンし、その写しを保存する場合があります。

写しが保存される場合、保存期間は通常1週間です。乗客が入国を拒否された旨の通知を当社が受け取った場合、関連する写しは、調査および関連する法的手続きの期間中保存されます。

渡航書類を確認する法的根拠は、お客様との運送契約を履行するために処理が必要であることにあります(GDPR第6条第1項(b))。確認の目的、実施された検査の記録、および法的請求の立証、行使または防御のために渡航書類の写しを保存することは、当社の正当な利益に基づくものです(GDPR第6条第1項(f))。適用法により、そのような確認の実施または記録を行う特定の義務が当社に課されている場合、当該処理は法的義務の遵守にも基づきます(GDPR第6条第1項(c))。当該書類に健康に関するデータが含まれている場合、その処理には、GDPR第9条第2項に基づく適用除外、特に公衆衛生の分野における公益上の理由から処理が必要な場合のGDPR第9条第2項(i)も適用されます。

4.4.6 チューリッヒ空港での乗り継ぎ乗客

チューリッヒ空港での乗り継ぎ便のために出入国審査(​シェンゲン圏の情報システムを含む)を通過する場合、当社は出入国審査直後にお客様の搭乗券をスキャンすることがあります。当社はスキャンした以下の情報を処理します:搭乗日、フライトの出発地と目的地、便名、チェックインの連番、およびスキャンの日時。当社は、乗り継ぎ手続きを円滑に行い、地上業務(手荷物の積み込みを含む)を管理し、遅延を回避するために、この情報を使用します。

この処理の法的根拠は、乗り継ぎの円滑化、地上業務の管理、および遅延の回避という当社の正当な利益にあります(GDPR第6条第1項(f))。

4.4.7 AIを活用した航空機搭乗時の集計

SWISSでは、航空の安全性を向上させ、搭乗プロセスを最適化するため、AIを活用した集計技術を使用しています。この技術は、航空機に搭乗する乗客数とチェックインした乗客数が一致しているかを判断するのに役立ち、安全かつ正確な手荷物の照合をサポートするものです。

AIモデルは、航空機に搭乗する乗客を、個人を特定せずに乗務員や地上係員と区別するように訓練されています。このようにして、乗客と機内持込手荷物の数を正確かつ自動で確認できます。搭乗する乗客の映像記録は、集計と検証が完了した後、匿名化されます。このAIモデルは匿名化されたデータのみを使用して学習しています。

乗客および機内持込手荷物の自動集計は、特に、航空機に搭乗しない乗客、または出発前に降機した乗客の手荷物を確実に特定できるようにすることを目的としています。SWISSは、スイスの「国家民間航空保安プログラム」および航空保安に関する共通の基本基準を実施するための詳細な措置を定める「欧州委員会実施規則(EU)2015/1998」に基づくこの航空保安要件を満たすために、乗客集計を実施しています。

自動集計が適用法によって義務付けられていない場合、この処理の法的根拠は、乗客集計および関連する運用手順の自動化など、航空の安全性を向上させ、搭乗手続きを最適化するという当社の正当な利益です(GDPR第6条第1項(f))。

4.5 安全性、保安、および迷惑行為を行う乗客

当社は、安全性および保安を目的として個人データを処理します。

例えば、犯罪行為を検知および訴追するために、特定の施設においてビデオ監視を導入しています。適用される航空保安要件に従い、コックピットドアのすぐ前のエリアも監視の対象です。

「迷惑行為を行う乗客」とは、不適切な行為、攻撃的または暴力的な行為、指示に従わない、脅迫、その他の不正行為により、フライト、乗務員、他の乗客、または第三者の安全または保安を脅かしたり、損なったりする乗客を指します。

当社は、関連する事案を「迷惑乗客報告書(PDR)」に記録します。迷惑行為や不正行為の性質および重大性に応じて、PDRには事案の詳細や、必要な場合は乗客を特定するための当該乗客の渡航書類の情報が含まれる場合があります。当社は、事案を記録、評価および防止するため、当社のフライト、乗務員および乗客の安全と保安を守るため、ならびに当社の権利を保護するために、この情報を使用する場合があります。

当社は、警察やその他の当局に関連情報を開示する場合があり、深刻な場合には、運送を拒否し、当該乗客のSWISS 運航便への搭乗を禁止し(搭乗禁止措置)、あるいは過去の事案について乗務員に周知する場合があります。適用法で認められている場合、必要に応じて、当社は、不正行為や迷惑行為を行う乗客に関わる事案を記録、分析および防止する目的で、ルフトハンザ グループ内および他の航空会社と関連情報を交換するとともに、危害、負傷または犯罪行為に関する情報を当局および保険会社に開示する場合があります。

この処理は、安全および保安に関する当社の正当な利益に基づくものです(GDPR第6条第1項(f))。

4.6 お客様からのお問い合わせ/ご意見

お問い合わせフォーム、Eメール、チャット、または通話を通じてお問い合わせいただいた場合、当社はお客様への回答のためにコンテンツデータを処理し、該当する場合は、お問い合わせフォームの悪用を防止するためにIPアドレス、リクエストの日時を処理します。お客様の明示的な同意がある場合、品質保証および研修を目的として、通話を録音する場合があります。ウェブサイトやアプリにおけるエラーの可能性についてお知らせいただいた場合、当社は、お客様が入力したデータ、および該当する場合はお客様のデバイスのデータを、報告されたエラーの分析および修正のために使用します。

この処理の法的根拠は、GDPR第6条第1項(f)です。このデータ処理における当社およびお客様の(正当な)利益は、お問い合わせへの回答、存在する可能性のある問題の解決、およびそれらを通じた顧客またはウェブサイトやアプリのユーザーとしての満足度の維持および向上を目指すことから生じます。お客様からの依頼が契約の締結または履行を目的としている場合、その処理に関する追加の法的根拠は、GDPR第6条第1項(b)です。データ保護に関する請求の処理の法的根拠は、法的義務の遵守です(GDPR第6条第1項(c))。通話の録音に関する法的根拠は、お客様の同意です(GDPR第6条第1項(a))。

処理が、優先される正当な利益(GDPR第6条第1項(f))という法的根拠に基づいている場合、お客様はご自身の特定の状況に関する理由に基づき、ご自身のデータの処理に対して異議を申し立てることができます(下記第7項を参照)。お客様の利益、権利および自由に優先する、やむを得ない正当な根拠を当社が証明できる場合、あるいは法的請求の立証、行使もしくは防御のために処理が必要である場合、当社はお客様の個人データの処理を継続することがあります。

このデータは、お客様とのやり取りが終了した時点、すなわち、当該事項が最終的に明確になり、保存すべき正当な利益がもはや存在しない場合、あるいは保存すべき法的義務がもはや存在しない場合に削除されます。チャットボットとのやり取りは30日間保存されます。お客様が当社のスタッフとやり取りをされた場合、そのデータは90日間保存されます。

4.7 マーケティング通知

当社は、マーケティング通知を送信するためにお客様のデータを処理します。

例えば、当社のウェブサイトでは、Travel IDをお持ちでない場合でも、当社の商品やサービスに関する情報を受け取ることができます。ニュースレターに加えて、最安値通知の配信に登録することで、お客様の希望に沿うフライト経路の最安値に関する情報を受け取ることもできます。さらに、ご希望に応じて、未完了のフライト予約に関する通知など、その他のマーケティング通知を受け取ることも可能です。

メール広告の配信は、お客様が確認した時点で有効となります。そのためには、ニュースレターに登録する際に確認メールでお送りするリンクをクリックしていただく必要があります。

お客様の連絡先データの処理を行う法的根拠は、お客様の同意です(GDPR第6条第1項(a))。プロモーション目的の通知を受け取るための同意は、いつでも撤回することができます。

マーケティング通知を受け取るという個別の同意がない場合でも、当社で既に予約をされたことのあるお客様には、当社の類似したオファーやサービスに関する情報を個別にEメールでご連絡いたします。ただし、この情報が送信されるのは、(a) 当社が商品またはサービスの販売に関連してお客様からEメールアドレスを取得している場合、(b) 当社がこのEメールアドレスを、当社の類似した商品またはサービスのダイレクトマーケティングに使用する場合、(c) お客様がこの情報の受領に異議を唱えていない場合であって、かつその範囲内に限られます。

このデータ処理の法的根拠は、当社の正当な利益です(GDPR第6条第1項(f))。

お客様は、マーケティングおよび商品開発を目的とした個人データの処理に対し、その全部または一部について、いつでも異議を申し立てたり、あるいはこれまでに与えた同意を撤回したりすることができます。

異議の申し立ては以下の方法で行うことができます。

  • Eメール通知の場合、各メールに記載されている配信停止リンクをご利用いただけます。
  • または、当社のウェブサイトおよびアプリのお問い合わせフォームや書面で、あるいは上記第2項に記載のEメールアドレス宛てに、メッセージ(キーワード:データ保護)をお送りいただくこともできます。

お客様のデータは、お客様による異議申し立てまたは同意の撤回が行われた後、あるいは遅くとも当社がそのデータの使用を終了した後に削除されるか、集計され匿名化された形式でのみ保存されます。必要に応じて、当社は、それ以降お客様へのご連絡を差し控えるため、お客様の異議申し立ての事実およびそれぞれの連絡先詳細を保存します。マーケティングに関する異議申し立てまたは同意の撤回があった場合、当社はお客様のマーケティング関連の設定を更新します。マーケティングに対する異議申し立てを行っても、自動的に予約データやTravel IDが削除されるわけではありません(GDPR第6条第1項(b))。

4.8 当社のサービスおよびオファーのさらなる開発と最適化

当社は、当社のサービスおよび商品を最適化する目的で、お客様のデータを処理します。

例えば、当社は、当社のサービス、オファー、および使用するAIツール(チャットアシスタントなど)のさらなる開発と最適化、ならびに社内統計のために、お客様の予約データ(機微なデータが含まれる場合はそれを除く)およびお客様とのやり取りの際に収集するコンテンツデータ(第4.5項を参照)を処理します。この処理は、特にカスタマーサービスの最適化、お客様からのお問い合わせの効率的な処理、および当社での顧客体験と当社が提供するサービス内容を向上させるために使用されます。

この処理の法的根拠は、当社のサービスとオファーをさらに開発および最適化すること、ならびに社内統計を作成することに対する当社の正当な利益です(GDPR第6条第1項(f))。お客様は、さらなる開発と最適化を目的とした処理に対して、いつでも異議を申し立てることができます(下記第7項を参照)。

当社は、原則として、これらの目的のためにお客様のデータを匿名化された形式で処理し、2年後に削除します。例えば、サービス提供における不備などが原因で、法定保存義務(例:適用される会計・税務に関する規制に従う義務)を遵守するためにデータを保存する必要がある場合、当社は関連するデータをその法定保存期間中保存します。

当社のチャットアシスタントまたはカスタマーサービスチャネルとのやり取りの過程で収集された個人データは、当社が展開するAIツールのさらなる開発および改善の目的のために、匿名化および集計された形式でのみ使用される場合があります。お客様を直接特定する個人データ、およびGDPR第9条に規定される特別な種類のデータ(特別なサービスのリクエストの一環として提供された健康情報や移動に関する情報を含む)は、AIモデルのトレーニングや追加学習には使用されません。

当社は、当社のサービス、商品、および顧客体験に関するご意見を得て改善に活かすために、お客様をカスタマーパネル、市場調査活動、または顧客満足度調査への参加にご招待する場合があります。参加は任意です。当社は、この文脈において、お客様の回答および関連する連絡先情報や参加データなど、お客様からご提供いただく個人データを処理します。処理はお客様の同意(GDPR第6条第1項(a))に基づき行われ、お客様はいつでも将来に向けてその同意を撤回することができます。

4.9 Cookieおよび類似の技術

当社は、技術上、分析上、およびマーケティング上の目的で、SWISS Magazineのウェブサイトなど、当社のウェブサイトおよびアプリにおいてCookieおよび類似の技術を使用しています。これには、広告(第三者が提供する広告を含む)の表示およびパフォーマンスの測定、ならびにセキュリティの確保、不正防止、エラーの修正が含まれます。パーソナライズされた広告、および同意を必要とするその他の処理は、適用法上必要な場合には、お客様の同意がある場合にのみ実施されます。

4.10 予約手続きの安全性確保および不正行為の防止

予約手続きの安全性確保および最適化を図るとともに、不正行為を防止し、支払い不履行のリスクを制限するため、当社は、リスクや異常がないかを確認する目的で、予約手続き中、および該当する場合は補償や返金取引において、主にお客様の支払いデータ、氏名、住所を処理します。加えて、注文がキャンセルされた場合、注文手続きを(技術的に)最適化し、不正行為パターンを検出し、注文手続きに関するお客様からのお問い合わせに対応できるようにするため、注文がキャンセルされた時点までに蓄積されたデータは保存されます。

本項に記載されたデータ処理の法的根拠は、GDPR第6条第1項(b)および(f)です。正当な利益は、お客様の身元の保護、未払いリスクの最小化、および不正行為の回避から生じます。

このデータは、記載された目的のために必要な期間のみ保存されます。不審な予約取引が検出され、不正管理システムでデータが処理される場合、保存期間は関連データが記録された日から3年間です。データは、法定保存義務が適用される場合、または法的請求の主張、行使または防御のためにさらなる保存が必要な場合に限り、より長い期間保存されます。

4.11 法的請求の行使

当社自身の法的請求の行使および当社の法的立場の防御を目的として、当社は個別の事案において行使または防御に必要な個人データを処理します。これには、とりわけ予約データなどが含まれる場合があります。

この処理の法的根拠は、法的請求の行使および当社自身の法的立場の防御における当社の正当な利益です(GDPR第6条第1項(f))。

これに必要なデータは、法的紛争の終結後、または法定保存期間の満了後に削除されます。

4.12 ウェブサイトおよびアプリの技術インフラの確保と提供

サーバーログデータの処理は、当社のウェブサイトまたはアプリの技術的な提供に加え、当社のウェブサイトやアプリに対する悪意のあるアクセスを検知するためのシステムセキュリティの確保および技術インフラの保護を目的としています。

この処理の法的根拠は、ウェブサイトやアプリを通じて当社のサービスを提供し、当社の技術インフラを保護するという当社の正当な利益です(GDPR第6条第1項(f))。この処理は、当社のウェブサイトおよびアプリを利用するために不可欠なものです。

このデータは、遅くともご利用のセッションが終了した後180日以内に削除されます。

4.13 一般的な保存原則

当社は、個人データを本データ保護通知に記載された期間、または特定の期間が記載されていない場合は、その収集目的のために必要な期間にわたって保存します。法律で義務付けられている場合、または法的請求の立証、行使もしくは防御のために必要な場合、当社は個人データをより長期間保存することがあります。該当する保存期間が満了した後は、法律によりさらなる保存が義務付けられている、または認められている場合を除き、当社はデータを削除または匿名化します。

特に、スイスの法定保存義務により、当社が特定の個人データをより長期間保存することが求められる場合があります。例えば、スイスの法律では、特定の会計記録を10年間保存することが義務付けられています。VAT(付加価値税)記録など、税務上の目的で必要な記録には、特定の保存期間が適用される場合もあります。SWISSは、法定保存義務を遵守するため、または法的請求の立証、行使もしくは防御のために必要な場合、契約関係終了後、原則として最大10年間、関連する契約データを保存することがあります。データの種類や個別のケースの状況に応じて、より短いまたはより長い保存期間が適用される場合があります。

5. 当社がデータを移転する相手

前述のデータ処理およびそれぞれの法的根拠の枠組みの中で、お客様のデータは以下のカテゴリーの受領者に移転される場合があります。

5.1 データ処理者へのデータ移転

場合によっては、当社は法的要件を遵守した上で、処理委託(すなわち当社の指示に従い、当社の管理下で、当社のために行う契約に基づく処理)として、サービス提供会社を利用します。

処理者には、特に以下が含まれます。

  • 代行業者(例:グランドハンドリングサービスのサービス提供会社、クレーム対応会社、およびこれに関連する他の追加サービスを提供する会社)
  • カスタマーサービスセンター(コールセンター、メール対応、チャットプロバイダー)
  • その他のサービス提供会社(例:ウェブサイトの提供、ニュースレターの配信、お客様からの意見の処理、国際航空統計の作成)
  • クラウドサービス提供会社およびホスティングプロバイダー(データストレージおよびインフラストラクチャ用)
  • ITシステムの運用および保守を行うサービス提供会社
  • 当社のウェブサイトやアプリ、およびそれぞれの機能(例:技術的に不可欠なCookie)を提供するために利用する技術サービス提供会社
  • 広告およびマーケティングを実際に行うサービス提供会社(例:Eメール配信および分析Cookieのサービス提供会社)

このような場合も、データ処理については引き続き当社が責任を負います。当社の処理者への個人データの移転、および当該処理者による個人データの処理は、各ケースにおいて当社によるデータ処理を認める法的根拠に基づいて行われます。個別の法的根拠は必要としません。

5.2 ルフトハンザ グループ各社へのデータ移転

お客様のデータの一部は、ルフトハンザ グループ内の他社にも移転されます。この場合、当社はGDPR第26条に基づき、当該データの処理に関し、関係する航空会社と共同管理者となる場合があります。

個別のケースにおいて、受領者は、Air Dolomiti S.p.A Linee Aeree Regionali Europee(Dossobuono di Villafranca (VR), Via Paolo Bembo 70, Italy)、Austrian Airlines AG(Office Park 2, Postbox 100, 1300 Vienna Airport, Austria)、Brussels Airlines NV/SA(Kompaslaan 26, 1831 Machelen, Belgium)、Deutsche Lufthansa AG(Venloer Straße 151-153, 50672 Cologne, Germany, Germany)、Edelweiss Air AG(The Circle 32, 8058 Zurich Airport, Switzerland)、Eurowings GmbH(Waldstraße 249, 51147 Cologne, Germany)、EW Discover GmbH(Hugo-Eckener-Ring 1, FAC Building, 60549 Frankfurt a.M., Germany)、Italia Trasporto Aereo S.p.A.(Via Venti Settembre 97, Rome, 00187, Italy)、Lufthansa CityLine GmbH(Munich Airport, FOC, Südallee 15, 85356 Munich, Germany)、およびLufthansa City Airlines GmbH(Munich Airport, FOC, Südallee 15, 85356 Munich, Germany, Germany)であり、これらを総称して「ルフトハンザ グループ航空会社」といいます。

さらに、当社は、Miles & More GmbH(上記の4.3を参照)や、お客様へのサービス提供に関与するその他のグループ会社など、他のグループ会社にお客様のデータを移転する場合があります。

例えば、予約されたフライトの運航に必要である場合、お客様のデータはルフトハンザ グループ航空会社に提供されます。当社を通じて予約されたフライトが別のルフトハンザ グループ航空会社によって運航される場合、当社はお客様との契約を履行するために、お客様のデータを当該航空会社に送信します(GDPR第6条第1項(b))。さらに、当社の正当な利益に基づき、当社は搭乗禁止措置の対象となっている個人に関する情報を共有します(GDPR第6条第1項(f))。

当社のサービスおよびオファーをさらに開発および最適化する目的(上記の第4.7項も参照)のため、当社はお客様のデータをルフトハンザ グループ航空会社に提供する場合があります。この開示の法的根拠は、関係する航空会社が将来に向けてお客様および他のお客様への自社のサービスを改善し、自社のオファーをお客様のニーズに合わせて適応させるという正当な利益です(GDPR第6条第1項(f))。

共同管理者は、GDPR第26条に基づく義務の遵守に関するそれぞれの責任を定めるため、同規則に基づく取り決めを締結しています。当該取り決めの要旨は以下のとおりです:「共同で処理されるデータから生じるデータ主体の権利の行使については、Deutsche Lufthansa AGが一次的な窓口です。他のルフトハンザ グループ航空会社に提出された請求は、不当な遅滞なく管轄の事業体に転送されます」。取り決めの全文は、上記第2項に記載されているデータ保護責任者にご連絡いただくことで、請求に応じて開示いたします。ただし、本データ保護通知の第7項に基づくお客様の権利は、関係するグループ会社のいずれに対しても行使することができます。

5.3 第三者へのデータ移転

さらに、当社はお客様のデータを第三者、すなわち独立した管理者としてサービスを提供するパートナー企業にも移転します。

これらのパートナーには、特に以下が含まれます。

  • 輸送の一部を担う他の航空会社、鉄道関連パートナー企業、および地上交通サービス提供者(データ移転の法的根拠はGDPR第6条第1項(b))
  • お客様が当社で航空券予約を行う際に利用する、当社の提携決済サービス提供会社(データ移転の法的根拠はGDPR第6条第1項(b))
  • 機内エンターテイメントポータルを運営し、お客様にインターネットおよびエンターテイメントコンテンツへのアクセスを提供する通信事業者(例:FlyNet)(データ移転の法的根拠はGDPR第6条第1項(b))、ならびに、予約手続きの安全性確保と最適化、不正防止、不審な活動の検知、および支払債務不履行リスクの制限のために必要な範囲で、関連する予約、支払い、連絡先および技術データを処理する、当社が提携する銀行および決済サービス提供会社(データ移転の法的根拠はGDPR第6条第1項(f))
  • 国家機関および公的機関(例:入国要件に基づく場合や警察の活動・捜査による場合)(データ移転の法的根拠はGDPR第6条第1項(b)または(c))
  • 運航に支障が生じた場合に手配されるサービス提供会社(例:ホテル)(データ移転の法的根拠はGDPR第6条第1項(f))

5.4 第三国へのデータ移転

場合によっては、FADPまたはGDPRの直接的な適用範囲外にある、世界中の第三国に所在する受領者に個人データを移転することがあります(上記第4.4項を参照)。スイス連邦参事会およびEU委員会が、これらの国について、個人データを適切な水準で法的に保護していると認めている場合を除き、当社は、お客様の個人データに対して十分な保護措置を講じるか、または法的な例外のいずれかが適用されることを保証する必要があります。

FADP第16条第2項(d)およびGDPR第46条第2項(c)に従い、当社は、通常、十分性認定を受けていない第三国の受領者に対し、欧州委員会が採択し、スイス連邦データ保護・情報コミッショナーが承認したEU標準契約条項を採用しています。それにもかかわらず、一部の第三国では、要件が明確に規定されていない状態で、または適切な法的救済措置も利用できないまま、管理および監視の目的で、国の当局が受領者に対してお客様のデータの開示を要求するリスクが存在します。欧州の裁判所の判断に照らして不合理とみなされるリスクが存在する場合(米国に関する一部のケースなど)、当社は可能な限り、追加の保護措置を講じ、必要な合意を締結します。これらの第三国への移転に関する詳細情報、特に標準契約条項の写しについては、第2項に記載されている連絡先をご参照ください。

場合によっては、当社はFADP第17条 第1項およびGDPR第49条 第1項に基づき、お客様のデータを移転することもあります。例えば、当社のパートナーが当社のウェブサイト上でCookieまたは類似の技術を使用する場合など、安全でない第三国の受領者へのデータ移転に対する、FADP第17条第1項(a)およびGDPR第49条第1項第1文(a)に基づくお客様の明示的な同意などが該当します。当社は、同意をいただく前に、第三国には十分なデータ保護レベルや適切な保護措置が存在しないために、当該移転によりお客様にリスクが生じる可能性があることを明示的にお知らせします。お客様が同意された場合、さらなる保証の合意や追加の保護措置が講じられることなく、上記のリスク、特に外国当局がお客様のデータにアクセスするリスクが発生することを承諾したものとみなされます。その他の場合では、お客様が行ったフライト予約を履行する目的で、FADP第17条第1項(b)およびGDPR第49条第1項第1文(b)に基づいて、お客様の個人データを第三国の当局に移転する場合があります。

6. 使用される自動化された意思決定の種類

自動化された意思決定(プロファイリングを含む)とは、人間の介入や内容の評価を一切伴わずに自動的に決定が下されるデータ処理作業のことです。

当社では、FADP第21条第1項およびGDPR第22条第1項に基づき、お客様に法的効果をもたらす、または同様にお客様に重大な影響を及ぼす、完全に自動化された意思決定は行いません。第1項に基づき、お客様のデータを移転することもあります。当社が将来そのようなシステムを使用する場合には、法的義務に従ってお客様に通知いたします。

7. お客様の権利

当社によるお客様の個人データの処理に関して、適用条件が満たされ、かつ法定の例外が適用されない限り、お客様は以下の権利を有します。

アクセスの権利:お客様は、ご自身の個人データを当社が処理しているか否かについて、当社から確認を得る権利を有します。当社が個人データを処理している場合、お客様は、当該データに関する情報、処理の目的、データの種類、データの受領者、保存期間、データの提供元に関する情報、ご自身の権利に関する情報のほか、プロファイリングを含む自動意思決定の存在に関する情報を取得する権利を有します。

訂正の権利:お客様の個人データが不正確または不完全である場合、お客様は当該データの訂正を求める権利を有します。

消去の権利:お客様は、ご自身の個人データの消去を求める権利を有します。これは「忘れられる権利」とも呼ばれています。すべての個人データを消去する包括的な権利は存在しません。例えば、当社が個別の個人データの処理を継続する法的義務を負っている場合や、法的請求があった場合に当社の利益を守るために処理が必要となる場合などがあります。

個人データ処理の制限を求める権利:お客様は、ご自身の個人データの処理の制限を求める権利を有します。処理が制限される場合、当該データは処理できない状態に置かれます。

データポータビリティの権利:個人データの処理がお客様の同意に基づいている場合、または契約の履行のために自動化された手段によって行われる必要のある場合、お客様は、ご自身が当社に提供したご自身に関する個人データを、構造化され、一般的に使用され、かつ機械で読み取り可能な形式で受け取る権利、または当該個人データを別の管理者に移転する権利を有します。

撤回する権利:対応する宣言に基づいて処理に同意された場合、お客様は将来に向けていつでも同意を撤回することができます。これによって、撤回前に行われた同意に基づくデータ処理の適法性が影響を受けることはありません。

異議を申し立てる権利:当社が正当な利益を保護するためにお客様のデータを処理する限りにおいて、お客様の特定の状況に起因する理由により当社が行うデータ処理に反対する場合、お客様はいつでも当社のデータ保護連絡フォームを使用して異議を申し立てることができます。お客様は、ダイレクトマーケティングの目的でお客様の個人データが処理されることに対し、理由を説明することなく、いつでも異議を申し立てる権利を有します。その場合、SWISSは当該データの処理を停止します。ただし、SWISSがデータ主体の利益、権利および自由に優先する、当該処理についてのやむを得ない正当な根拠があることを証明できる場合、または、法的請求の立証、行使もしくは防御のために当該処理を行う場合を除きます。

8. 監督機関に苦情を申し立てる権利

個人データの処理に関してご質問、ご懸念、または苦情がある場合は、まず当社のデータ保護責任者およびチーム(dataprotection@swiss.com)までご連絡いただくことをお勧めします。

これは、管轄のデータ保護監督機関に苦情を申し立てるお客様の権利に影響を与えるものではありません。スイスにおけるSWISSの管轄監督当局は以下のとおりです。

Federal Data Protection and Information Commissioner(FDPIC)
Feldeggweg 1
3003 Berne Switzerland
https://www.edoeb.admin.ch/en

本データ保護通知は、当社のデータ処理実務や法的要件の変更を反映するために改定される場合があります。最新版は、いつでも当社ウェブサイトでご覧いただけます。