Link
Data Processing Agreement (DPA)

v1.0 (January 8, 2026)


This Link Data Processing Addendum (“DPA”) is incorporated by reference into the Almedia Link Terms & Conditions (“Terms”) and the applicable Insertion Order or Order Form (“Order Form”) entered into by and between Almedia GmbH, Potsdamer Str. 125, 10783 Berlin, Germany (“Controller” or "Almedia") and the entity identified as the Publisher in the Order Form (“Processor” or "Publisher").

The Order Form, the Terms and this DPA together form the entire data processing agreement between Controller and Processor (the “Agreement”). Capitalised terms not defined in this DPA have the meaning given in the Order Form or the Terms.

  1. Definitions

1.1 “Applicable Laws” means all applicable data protection and privacy laws, including the GDPR, UK GDPR, CCPA (where applicable), and all laws regulating the Processing of Personal Data under the Agreement.

1.2 “Personal Data” means any personal data processed by Processor on behalf of Controller under the Agreement. Personal Data includes, where applicable, identifiers and event data relating to the linking of end-user accounts with Controller’s services, including Freecash account identifiers, linking tokens, reward attribution events, and technical identifiers generated in connection with such linking.

1.3 “Data Protection Laws” means EU Data Protection Laws and, to the extent applicable, the data protection or privacy laws of any other applicable country, including the UK GDPR and, where applicable, the CCPA.

1.4 “EU Data Protection Laws” means EU Directive 95/46/EC, as transposed into domestic legislation of each Member State and as amended, replaced or superseded from time to time, including by the GDPR and laws implementing or supplementing the GDPR.

1.5 “GDPR” means the EU General Data Protection Regulation (EU 2016/679).

1.6 Terms such as “Personal Data”, “Processing”, “Controller”, “Processor”, “Data Subject”, “Sub-processor”, and “Supervisory Authority” have the meanings given in the GDPR.

1.7 “Services” means the advertising, attribution, analytics, fraud-detection, billing, optimisation and related publisher services described in the Agreement.

  1. Roles of the Parties

2.1 Almedia acts as Controller. The Advertiser acts as Processor under the Agreement.

2.2 Controller instructs Processor to (i) process Personal Data; and (ii) in particular, transfer Personal Data to any country or territory, all as reasonably necessary for the provision of the Services and consistent with the Agreement and Applicable Laws.

2.3 Processor shall process Personal Data solely for the purposes of performing the Services, strictly in accordance with Controller’s documented instructions, and shall not determine the purposes or means of Processing independently.

2.4 Controller warrants and represents that it is and will remain duly and effectively authorised to give the instruction set out in Section 2.2 and any additional documented instructions pursuant to the Agreement, at all relevant times and for as long as Processor lawfully processes Personal Data.

2.5 The details of the Processing of Personal Data, as required by Article 28(3) GDPR, are set out in Schedule 1 (Details of Processing), which forms an integral part of this DPA.

2.6 The Parties acknowledge and agree that, with respect to all Personal Data processed under the Agreement (including in connection with Link Integration), Processor acts solely as a processor on behalf of Controller and not as a joint controller or independent controller.

  1. Processor Obligations

3.1 Processor shall process Personal Data only on documented instructions from Controller, unless required otherwise by law.

3.2 Processor shall ensure persons authorised to process Personal Data are subject to enforceable confidentiality obligations.

3.3 Processor shall implement appropriate technical and organisational measures as required by Article 32 GDPR.

3.4 Processor shall not retain Personal Data longer than necessary to provide the Services, unless retention is required or permitted by Applicable Laws or necessary to establish, exercise or defend legal claims, enforce the Agreement, or prevent fraud and protect the security of the Services. In such cases Processor shall restrict processing to those purposes and apply appropriate access controls.

3.5 Processor shall not process Personal Data for its own purposes. In particular, Processor shall not use Personal Data to build user profiles, account graphs, behavioural models, or audience segments, nor to enrich its own datasets or services, nor for analytics, monetisation, or optimisation outside the documented instructions of Controller. Processor may only retain and use data in aggregated or anonymised form that does not constitute Personal Data.

  1. Sub-Processors

4.1 Subject to this Section 4, Controller authorises Processor to engage Sub-processors solely to the extent necessary for the provision of the Services and only within the categories of processing set out in Schedule 2.

4.2 Processor shall ensure that all Sub-processors are bound by written agreements imposing data-protection obligations that are substantially equivalent to those contained in this DPA and required under Applicable Laws.

4.3 Processor maintains an up-to-date list of all current Sub-processors involved in providing the Services, including their identities, locations, and processing purposes, and shall make such list available to Controller upon request.

4.4 Processor shall provide prior notice by email before appointing or replacing any Sub-processor for processing activities that materially affect Personal Data.

4.5 Controller may object to the appointment of a new Sub-processor solely on reasonable and documented data-protection grounds. Processor shall work in good faith with Controller to resolve such objections.

4.6 If no mutually acceptable solution can be reached, Controller may suspend the affected Services or terminate them upon written notice. Such suspension or termination shall be Controller’s sole and exclusive remedy in relation to Sub-processor objections.

  1. International Transfers

5.1 Processor may transfer Personal Data outside the EEA/UK where legally permitted and subject to appropriate safeguards, including transfers necessary to support Link Integration and reward attribution..

5.2 Approved safeguards may include the EU Standard Contractual Clauses, the UK Addendum/IDTA, or any successor mechanism.

5.3 Processor shall ensure Sub-processors receiving transfers implement adequate safeguards.

  1. Data Subject Rights

6.1 Controller is responsible for responding to Data Subject requests.

6.2 Processor shall provide reasonable assistance to Controller in responding to Data Subject requests.

6.3 Processor shall not respond to Data Subjects directly unless required by law or instructed by Controller.

  1. Personal Data Breach

7.1 Processor shall notify Controller without undue delay after becoming aware of a Personal Data Breach affecting Personal Data.

7.2 Processor shall provide information reasonably available to assist Controller in meeting its notification obligations.

7.3 Processor shall cooperate with Controller in relation to remediation.

  1. Data Protection Impact Assessments and Audits

8.1 Processor shall provide reasonable assistance with DPIAs and consultations with supervisory authorities, to the extent required by Data Protection Laws.

8.2 Controller may conduct audits or inspections performed by an independent, reputable auditor, subject to: (a) 30 days’ written notice, (b) no more than one audit in any 12-month period unless required by law or following a confirmed incident, (c) Controller bearing all associated costs, and (d) audits occurring during normal business hours without undue disruption.

8.3 Processor may satisfy audit obligations by providing third-party certifications or audit reports if sufficient to demonstrate compliance.

  1. Return and Deletion of Data

9.1 Subject to Section 9.2, Processor shall, promptly and in any event within sixty (60) days of the date of cessation of any Services involving the Processing of Personal Data, delete, pseudonymise or return all copies of Personal Data, in accordance with Controller’s documented instructions, except for any copies that Processor is required to retain under Applicable Laws.

9.2 Subject to the Agreement and Applicable Laws, Processor may retain Personal Data to the extent required or authorised by law, provided that Processor ensures the confidentiality of such Personal Data and processes it only for the purpose(s) for which retention is required or authorised.

  1. Liability

The liability limitations and exclusions set out in the Agreement apply equally to this DPA.

  1. Governing Law and Jurisdiction

This DPA is governed by the governing law and jurisdiction provisions set out in the Agreement.

  1. Order of Precedence

12.1 In the event of a conflict between this DPA and any other part of the Agreement, this DPA shall prevail to the extent such conflict relates to the Processing of Personal Data or compliance with Data Protection Laws.

12.2 Subject to Section 12.1, the Order Form shall prevail over the Terms and this DPA where expressly stated.


Schedule 1: Details of Processing

Subject Matter: Attribution, analytics, fraud detection, billing validation, optimisation of advertising campaigns, and account linking and reward attribution in connection with Link Integration.

Duration: For the term of the Agreement plus any legally required retention.

Nature of Processing: Receipt, collection, structuring, matching, analysis, pseudonymisation, transfer, storage, and deletion of Controller Personal Data.

Purpose of Processing:

  • attribution and matching via MMPs

  • measurement of clicks, impressions, installs, and events

  • fraud detection and mitigation

  • settlement and billing validation

  • campaign optimisation and reporting

  • technical support

  • linking of end-user accounts between Publisher properties and Controller services

  • validation and attribution of reward-eligible in-game engagement

  • prevention of duplicate, fraudulent, or manipulated reward claims

Data Subjects:

  • end-users interacting with advertising materials

  • Advertiser personnel with platform access

Categories of Personal Data:

  • End-user data (app/web): advertising identifiers (IDFA/GAID), IP address, user-agent, OS version, device model, install timestamps, click timestamps, coarse geo information, post-install events, fraud-analysis signals, Freecash account identifier or pseudonymous linking token, account-linking timestamps and status flags, reward eligibility and attribution events.

  • Advertiser personnel data: name, email, login activity.

Sensitive and Special Categories of Personal Data: Advertiser shall not send Processor any Sensitive or Special Categories of Personal Data, as defined in the Data Protection Laws.


Schedule 2: Sub-Processors

Processor may engage Sub-processors only within the following categories of processing, and solely to the extent necessary for the provision of the Services:

  1. Cloud hosting and infrastructure providers (including servers, storage, content delivery, and related infrastructure services

  2. Data analytics, attribution, and measurement support tools (including technical tools used to receive, process, or validate attribution signals)

  3. Fraud-detection and traffic-quality vendors (including systems analysing device, behavioural, or technical signals for fraud prevention)

  4. Security, logging, and monitoring providers (including tools for access control, anomaly detection, incident monitoring, and threat prevention)

  5. Customer support and communication services (including ticketing, email, and communication platforms used to interact with Controller personnel)

  6. Backup, redundancy, and business continuity providers

  7. Internal development, auditing, and operational tooling, solely to support Processor’s internal operations necessary for delivery of the Services and not for independent product development or data exploitation.

Processor maintains an up-to-date and authoritative list of all current Sub-processors, including their identities, locations, and processing purposes, which will also be communicated to Controller).

This list is continuously updated in accordance with Section 4 of this DPA.

リンク
データ処理契約 (DPA)

v1.0 (2026年1月8日)

【参考訳/便宜的翻訳(日本語)】
※本日本語訳は参考目的のみで作成されたものであり、法的拘束力はありません。
※英語正文と日本語訳の間に齟齬がある場合には、英語正文が優先されます。


本リンク・データ処理補遺(以下「本DPA」)は、Almedia Link 利用規約(以下「規約」)および、Almedia GmbH(所在地:Potsdamer Str. 125, 10783 Berlin, Germany、以下「管理者」または「Almedia」)と、該当する挿入注文書または注文書(以下「注文書」)に記載されたパブリッシャー(以下「処理者」または「パブリッシャー」)との間で締結される当該注文書に、参照により組み込まれるものとします。

注文書、規約および本DPAは、管理者と処理者との間の完全なデータ処理契約(以下「本契約」)を構成します。本DPAにおいて定義されていない大文字表記の用語は、注文書または規約において定められた意味を有するものとします。

  1. 定義

1.1 「適用法令」とは、GDPR、UK GDPR、CCPA(該当する場合)を含む、適用されるすべてのデータ保護およびプライバシー関連法令、ならびに本契約に基づく個人データの処理を規律するすべての法令をいいます。

1.2 「個人データ」とは、本契約に基づき、処理者が管理者のために処理するすべての個人データをいいます。個人データには、該当する場合、Freecashのアカウント識別子、リンクトークン、報酬帰属イベント、ならびに当該リンクに関連して生成される技術的識別子を含む、エンドユーザーのアカウントと管理者のサービスとのリンクに関する識別子およびイベントデータが含まれます。

1.3 「データ保護法令」とは、EUデータ保護法令および、該当する範囲で、UK GDPRやCCPAを含むその他の適用国のデータ保護またはプライバシー法令をいいます。

1.4 「EUデータ保護法令」とは、EU指令95/46/EC(各加盟国の国内法に移植されたもの)および、GDPRならびにGDPRを実施または補完する法令を含め、随時改正、置換または失効されるものをいいます。

1.5 「GDPR」とは、EU一般データ保護規則(EU 2016/679)をいいます。

1.6 「個人データ」「処理」「管理者」「処理者」「データ主体」「サブ処理者」「監督当局」などの用語は、GDPRに定める意味を有します。

1.7 「サービス」とは、本契約に記載される広告、アトリビューション、分析、不正検知、請求、最適化および関連するパブリッシャー向けサービスをいいます。

  1. 当事者の役割

2.1 Almediaは管理者として行動します。広告主は本契約に基づき処理者として行動します。

2.2 管理者は、(i) 個人データを処理すること、および (ii) サービス提供に合理的に必要であり、本契約および適用法令に整合する範囲で、個人データをいかなる国または地域にも移転することを、処理者に指示します。

2.3 処理者は、管理者の文書化された指示に厳密に従い、サービス提供の目的のみに個人データを処理するものとし、処理の目的または手段を独自に決定してはなりません。

2.4 管理者は、関連するすべての期間において、第2.2条および本契約に基づく追加の文書化された指示を与える正当な権限を有し、かつ今後も維持することを表明および保証します。

2.5 GDPR第28条第3項に基づき必要とされる個人データ処理の詳細は、別紙1(処理の詳細)に定められており、本DPAの不可分の一部を構成します。

2.6 当事者は、本契約に基づき処理されるすべての個人データ(Link統合に関連するものを含む)について、処理者は管理者のためにのみ処理者として行動し、共同管理者または独立した管理者としては行動しないことを確認し、合意します。

  1. 処理者の義務

3.1 処理者は、法令により別途要求されない限り、管理者の文書化された指示に基づいてのみ個人データを処理します。

3.2 処理者は、個人データの処理を許可された者が、法的拘束力のある守秘義務を負うことを保証します。

3.3 処理者は、GDPR第32条に従い、適切な技術的および組織的安全管理措置を実施します。

3.4 処理者は、サービス提供に必要な期間を超えて個人データを保持しません。ただし、適用法令により保持が要求または許可される場合、法的請求の確立、行使、防御、本契約の履行、不正防止またはサービスの安全確保のために必要な場合はこの限りではありません。その場合、処理者は当該目的に限定して処理を行い、適切なアクセス制御を適用します。

3.5 処理者は、自己の目的のために個人データを処理してはなりません。特に、ユーザープロファイル、アカウントグラフ、行動モデル、オーディエンスセグメントの構築、自社データセットやサービスの強化、または管理者の指示外での分析、収益化、最適化の目的で個人データを使用してはなりません。処理者は、個人データに該当しない集計データまたは匿名化データのみを保持および利用できます。

  1. サブ処理者

4.1 本条に従い、処理者は、別紙2に定める処理カテゴリーの範囲内で、サービス提供に必要な場合に限り、サブ処理者を利用することができます。

4.2 処理者は、すべてのサブ処理者が、本DPAおよび適用法令で要求される内容と実質的に同等のデータ保護義務を課す書面契約に拘束されていることを保証します。

4.3 処理者は、サービス提供に関与するすべての現行サブ処理者(名称、所在地、処理目的を含む)の最新リストを維持し、管理者の要請に応じてこれを提供します。

4.4 処理者は、個人データに重大な影響を与えるサブ処理者の新規選任または変更に先立ち、電子メールにより事前通知を行います。

4.5 管理者は、合理的かつ文書化されたデータ保護上の理由に基づく場合に限り、新たなサブ処理者の選任に異議を述べることができます。

4.6 合理的な解決策に合意できない場合、管理者は影響を受けるサービスを停止または書面通知により終了することができます。これはサブ処理者に関する管理者の唯一かつ排他的な救済手段とします。

  1. 国際移転

5.1 処理者は、Link統合および報酬帰属を支援するために必要な場合を含め、法的に許可され、適切な保護措置が講じられている限り、EEA/UK外へ個人データを移転することができます。

5.2 適切な保護措置には、EU標準契約条項(SCC)、UK付属書/IDTA、またはその後継制度が含まれます。

5.3 処理者は、移転を受けるサブ処理者が十分な保護措置を実施することを保証します。

  1. データ主体の権利

6.1 データ主体からの請求への対応は、管理者が責任を負います。

6.2 処理者は、当該請求への対応において、管理者に合理的な支援を提供します。

6.3 処理者は、法令により要求される場合または管理者から指示された場合を除き、データ主体に直接対応してはなりません。

  1. 個人データ侵害

7.1 処理者は、個人データ侵害を認識した場合、不当な遅延なく管理者に通知します。

7.2 処理者は、管理者の通知義務の履行を支援するため、合理的に入手可能な情報を提供します。

7.3 処理者は、是正措置に関して管理者と協力します。

  1. DPIAおよび監査

8.1 処理者は、データ保護影響評価(DPIA)および監督当局との協議について、データ保護法令により要求される範囲で合理的な支援を行います。

8.2 管理者は、(a) 30日前の書面通知、(b) 法令または確認されたインシデントがない限り12か月に1回まで、(c) 管理者が費用を負担、(d) 通常営業時間内かつ不当な妨害を行わないことを条件として、独立した信頼性のある監査人による監査または検査を実施できます。

8.3 処理者は、遵守を示すのに十分な場合、第三者認証または監査報告書の提供により監査義務を履行することができます。

  1. データの返却および削除

9.1 第9.2条を条件として、処理者は、個人データ処理を伴うサービス終了後、遅滞なく、かついかなる場合でも60日以内に、管理者の指示に従い、個人データのすべての複製を削除、仮名化または返却します。ただし、適用法令により保持が義務付けられている場合を除きます。

9.2 処理者は、法令により要求または許可される範囲で個人データを保持することができますが、その場合、当該個人データの機密性を確保し、保持が必要または許可された目的にのみ処理を限定します。

  1. 責任

本契約に定める責任制限および免責は、本DPAにも同様に適用されます。

  1. 準拠法および管轄

本DPAは、本契約に定める準拠法および管轄に従うものとします。

  1. 優先順位

12.1 本DPAと本契約の他の条項との間に、個人データの処理またはデータ保護法令の遵守に関して抵触がある場合には、本DPAが優先されます。

12.2 第12.1条を条件として、注文書において明示的に定められている場合には、注文書が規約および本DPAに優先します。


別紙1:処理の詳細

処理の対象
Link統合に関連するアトリビューション、分析、不正検知、請求検証、広告キャンペーンの最適化、アカウント連携および報酬帰属。

処理期間
本契約の有効期間および法令により要求される保持期間。

処理の性質
受領、収集、構造化、照合、分析、仮名化、移転、保存および削除。

処理目的
・MMPを通じたアトリビューションおよびマッチング
・クリック、インプレッション、インストール、イベントの測定
・不正検知および防止
・精算および請求検証
・キャンペーン最適化およびレポーティング
・技術サポート
・パブリッシャーのプロパティと管理者サービス間のエンドユーザーアカウントのリンク
・報酬対象となるゲーム内エンゲージメントの検証および帰属
・重複、不正、操作された報酬請求の防止

データ主体
・広告素材と相互作用するエンドユーザー
・プラットフォームにアクセスする広告主の担当者

個人データの種類
・エンドユーザーデータ(アプリ/ウェブ):広告識別子(IDFA/GAID)、IPアドレス、ユーザーエージェント、OSバージョン、デバイスモデル、インストール時刻、クリック時刻、概括的な位置情報、インストール後イベント、不正分析シグナル、Freecashアカウント識別子または仮名化されたリンクトークン、アカウントリンクのタイムスタンプおよびステータス、報酬適格性および帰属イベント
・広告主担当者データ:氏名、メールアドレス、ログイン活動

機微情報・特別カテゴリーの個人データ
広告主は、データ保護法令で定義される機微情報または特別カテゴリーの個人データを処理者に送信しません。


別紙2:サブ処理者

処理者は、以下の処理カテゴリーの範囲内かつサービス提供に必要な場合に限り、サブ処理者を利用できます。

  1. クラウドホスティングおよびインフラ提供者(サーバー、ストレージ、CDN等)

  2. データ分析、アトリビューションおよび測定支援ツール

  3. 不正検知およびトラフィック品質ベンダー

  4. セキュリティ、ログ、監視プロバイダー

  5. カスタマーサポートおよびコミュニケーションサービス

  6. バックアップ、冗長化および事業継続プロバイダー

  7. サービス提供に必要な範囲での内部開発、監査および運用ツール(独立した製品開発やデータ活用を目的としないもの)

処理者は、すべての現行サブ処理者(名称、所在地、処理目的を含む)の最新かつ正式なリストを維持し、本DPA第4条に従い継続的に更新します。

Demand More from Your Ad Spend

Demand More from Your Ad Spend