평이한 언어로 설명하면
- 귀하의 연결된 소스에 개인정보가 포함된 경우, 귀하의 조직이 관리자(controller)이고 당사가 처리자(processor)입니다.
- 당사는 귀하의 지시에 따라서만, 귀하의 OAuth 승인이 노출하는 메타데이터 및 권한에 한하여만 처리합니다.
- 5개 하위처리자, 추가 시 사전 통지. 인지 후 48시간 이내 침해 통지.
- EU 표준계약조항(Standard Contractual Clauses)이 국제 이전을 적용합니다.
- 종료 시 귀하는 모든 것을 내보낼 수 있으며, 이후 당사가 이를 삭제합니다.
1. 당사자, 범위 및 역할
본 데이터 처리 계약("DPA")은 Enterprise.Systems("처리자")와 고객 조직("관리자") 간의 서비스 약관(Terms of Service)의 일부를 구성합니다. 본 DPA는 플랫폼에서 처리되는 고객 소스 데이터(Customer Source Data)가 GDPR 또는 유사 법률의 의미에 따른 개인정보를 포함하는 모든 경우에 적용됩니다. 개인정보 처리에 관하여 상충이 있는 경우, 본 DPA가 약관(Terms)에 우선합니다.
2. 정의
"GDPR"은 규정(EU) 2016/679를 의미합니다. "개인정보", "처리", "정보주체", "관리자", "처리자" 및 "감독기관"은 GDPR에 규정된 의미를 가집니다. "고객 소스 데이터(Customer Source Data)"는 서비스 약관(Terms of Service)에 규정된 의미를 가집니다.
3. 처리의 세부사항
- 대상 — 관리자의 연결된 소스에 대한 보안 태세 분석.
- 기간 — 계약의 기간 및 삭제 유예기간.
- 성격 및 목적 — 관리자가 승인한 OAuth 범위를 통한 리소스, 권한 및 주체(principals)의 읽기 전용 열거; 보안 규칙에 대한 평가; AI 지원 분석을 포함한 발견사항 및 설명의 생성.
- 개인정보의 범주 — 리소스 메타데이터(이름, 식별자, 공유 설정) 및 관리자의 사용자, 협업자, 서비스/AI 에이전트의 주체 신원(이름, 이메일 주소, 역할). 파일 내용은 포함되지 않으며, 특별 범주는 수집 대상이 아니고, 메타데이터에 존재하는 경우는 부수적입니다.
- 정보주체 — 연결된 소스에서 권한을 보유하는 관리자의 직원, 협업자 및 외부 당사자.
4. 지시에 따른 처리
수탁처리자(Processor)는 관리자(Controller)의 문서화된 지시에 따라서만 개인정보를 처리하며, 이러한 지시는 본 약관, 본 DPA, 그리고 관리자의 플랫폼 구성(연결할 소스, 승인할 범위(scope), 보존 설정)으로 구성됩니다. 다만 법률상 요구되는 경우는 예외이며, 이 경우 수탁처리자는 법적으로 허용되는 범위에서 처리 전에 관리자에게 통지합니다. 수탁처리자는 어떤 지시가 자신의 판단상 데이터 보호법을 위반한다고 판단되는 경우 이를 관리자에게 통지합니다.
5. 기밀유지
개인정보를 처리하도록 승인된 자는 계약상 또는 법령상의 기밀유지 의무를 부담합니다.
6. 보안 조치 (제32조)
수탁처리자는 다음을 포함한 적절한 기술적 및 관리적 조치를 시행하고 유지합니다:
- 전송 중 암호화(TLS 1.2+) 및 저장된 소스 자격증명의 저장 시 암호화(전용 키 암호화 키를 사용하는 AES-256-GCM).
- 연결된 소스에 대한 읽기 전용, 최소 권한 접근으로서, 관리자가 승인한 OAuth 범위(scope)로 한정됩니다.
- 플랫폼 내 역할 기반 접근 제어(소유자/관리자/뷰어) 및 데이터 계층에서의 테넌트 격리.
- 플랫폼 작업에 대한 추가 전용(append-only) 감사 로그.
- 취약점 관리 및 플랫폼 종속 요소의 적시 패치.
7. 하위 수탁처리자
컨트롤러는 개인정보처리방침에 열거된 하위처리자(Anthropic, Cloudflare, RunPod, PayPal 및 이메일 기능 활성화 시 Resend)에 대하여 일반적 승인을 부여합니다. 프로세서는 각 하위처리자에게 본 DPA보다 결코 낮지 않은 수준의 데이터 보호 의무를 부과하며, 그들의 이행에 대하여 전적인 책임을 부담합니다. 프로세서는 하위처리자를 추가하거나 교체하기 전 최소 14일의 사전 통지를 제공합니다; 컨트롤러는 합리적인 데이터 보호 사유에 근거하여 이의를 제기할 수 있으며, 이 경우 양 당사자는 해결책을 모색하고, 해결책을 찾지 못할 경우 컨트롤러는 해당 서비스를 해지하고 선불 요금의 비례 환불을 받을 수 있습니다.
8. 정보주체 권리 지원
처리의 성격을 고려하여, 수탁처리자는 플랫폼의 셀프 서비스 내보내기 및 삭제 도구를 포함하여 정보주체의 요청에 대응하는 관리자를 지원하며, 직접 수령한 모든 요청을 부당한 지체 없이 관리자에게 전달합니다.
9. 개인정보 침해
수탁처리자는 고객 소스 데이터에 영향을 미치는 개인정보 침해를 인지한 후 부당한 지체 없이, 어떠한 경우에도 48시간 이내에 관리자에게 통지하며, GDPR 제33조~제34조에 따른 관리자의 의무 이행에 합리적으로 필요한 정보를 제공하고, 시정 조치에 협력합니다.
10. 국제 이전
EEA, 영국 또는 스위스에서 적정성 결정이 없는 국가로의 개인정보 이전은 EU 표준계약조항(Module 2: 관리자 대 수탁처리자)의 적용을 받으며, 이는 해당하는 경우 영국 부록(UK Addendum) 및 스위스 조정사항과 함께 본 DPA에 참조로써 편입됩니다. 이스라엘은 EU 적정성 결정의 혜택을 받습니다.
11. 감사
수탁처리자는 보안 평가 요약본을 포함하여 본 DPA 준수를 입증하기 위해 합리적으로 필요한 정보를 제공하며, 연 1회 이하로 최소 30일 사전 통지를 받아 업무 시간 중에 기밀유지 하에 관리자 또는 그가 위임한 감사인에 의한 감사를 허용하고, 감사에서 중대한 위반이 드러나지 않는 한 비용은 관리자가 부담합니다.
12. 반환 및 삭제
해지 시, 관리자(Controller)는 30일 동안 플랫폼을 통해 고객 소스 데이터 및 분석 결과를 내보낼 수 있습니다. 그 이후 처리자(Processor)는 법률에 의해 보존이 요구되지 않는 한 30일 이내에 개인 데이터를 삭제하고, 요청 시 삭제 사실을 확인합니다. 저장된 소스 자격 증명은 연결 해제 또는 계정 삭제 즉시 파기됩니다.
13. 책임 및 우선순위
본 DPA에 따른 책임은 데이터 보호법이 허용하는 범위 내에서 서비스 약관(Terms of Service)의 제한을 따릅니다. 본 DPA는 양 당사자 간의 모든 이전 데이터 처리 조건을 대체합니다.
14. 연락처
데이터 보호 연락처: [email protected].