10110010011101001011001101101110101018200.devFrom Enterprise.Systems
모든 법률 문서

데이터 처리 계약

발효일: 2026-09-13

본 번역은 편의를 위해 제공됩니다. 본 문서의 영어 버전이 정본이며 법적 구속력을 가집니다. 불일치가 있는 경우 영어 버전이 우선합니다.

평이한 언어로

  • 귀하의 연결된 소스에 개인 데이터가 포함된 경우, 귀하의 조직은 컨트롤러이고 당사는 프로세서입니다.
  • 당사는 오직 귀하의 지시에 따라, 귀하의 승인이 노출하는 메타데이터와 권한만을 처리하며, 귀하가 자동 시정(Auto-remediate)을 활성화한 경우에만 귀하의 소스에 대한 접근 권한을 변경합니다.
  • 5개의 하위처리자가 있으며, 새로 추가하기 전에 사전 통지합니다. 침해 통지는 인지 후 48시간 이내에 이루어집니다.
  • EU 표준계약조항(Standard Contractual Clauses)이 국제 이전을 적용합니다.
  • 해지 시 귀하는 모든 것을 내보낼 수 있으며, 그 후 당사는 이를 삭제합니다.

1. 당사자, 범위 및 역할

본 데이터 처리 계약("DPA")은 Enterprise.Systems("프로세서")와 고객 조직("컨트롤러") 간의 서비스 약관의 일부를 구성합니다. 본 계약은 플랫폼에서 처리되는 고객 소스 데이터가 GDPR 또는 유사 법률의 의미 내의 개인 데이터를 포함하는 경우에 언제나 적용됩니다. 개인 데이터 처리에 관하여 상충이 있는 경우, 본 DPA가 약관에 우선합니다.

2. 정의

"GDPR"란 규정(EU) 2016/679을 의미합니다. "개인정보", "처리", "정보주체", "컨트롤러", "프로세서" 및 "감독기구"는 GDPR에서 정한 의미를 갖습니다. "Customer Source Data"는 Terms of Service에서 정한 의미를 갖습니다.

3. 처리의 세부사항

  • 대상 — 컨트롤러의 연결된 소스에 대한 보안 태세 분석.
  • 기간 — 계약의 존속기간과 삭제 유예기간을 합한 기간.
  • 성격 및 목적 — 컨트롤러가 승인한 OAuth 스코프를 통한 리소스, 권한 및 주체(principal)의 읽기 전용 열거; 보안 규칙에 따른 평가; 발견사항, 설명 및 AI 지원 요약의 생성; 그리고 오직 컨트롤러가 Auto-remediate를 활성화하고 정책을 무장(arm)하며 필요한 쓰기 스코프를 부여한 경우에만, 해당 정책이 지시하는 바에 따라 연결된 소스에서의 액세스를 철회하거나 축소하는 것.
  • 개인정보의 범주 — 컨트롤러의 사용자, 협업자 및 서비스/AI 에이전트의 리소스 메타데이터(이름, 식별자, 공유 설정) 및 주체 신원(이름, 이메일 주소, 역할). 파일 내용은 포함되지 않으며, 특별한 범주는 수집하지 않고, 메타데이터에 존재하는 경우 이는 우발적입니다.
  • 정보주체 — 연결된 소스에서 권한을 보유한 컨트롤러의 직원, 협업자 및 외부 당사자.

4. 지시에 따른 처리

프로세서는 오직 컨트롤러의 문서화된 지시에 따라서만 개인정보를 처리합니다 — 이 지시는 Terms, 본 DPA, 그리고 컨트롤러의 플랫폼 구성(어떤 소스를 연결할지, 어떤 스코프를 승인할지, Auto-remediate를 활성화할지 및 어떤 정책을 무장할지, 보존 설정)으로 구성됩니다 — 다만 법률상 요구되는 경우는 예외이며, 이 경우 프로세서는 법적으로 허용되는 한 처리 전에 컨트롤러에게 통지합니다. 프로세서는 자신의 의견으로 지시가 데이터 보호 법률을 위반한다고 판단하는 경우 컨트롤러에게 통지합니다.

5. 기밀유지

개인정보를 처리하도록 권한을 부여받은 자는 계약상 또는 법정 기밀유지 의무를 부담합니다.

6. 보안 조치(제32조)

프로세서는 다음을 포함하여 적절한 기술적 및 조직적 조치를 시행하고 유지합니다:

  • 전송 중 암호화(TLS 1.2+) 및 저장된 소스 자격증명의 저장 시 암호화(전용 키 암호화 키를 사용하는 AES-256-GCM).
  • 컨트롤러가 승인한 스코프로 제한된, 연결된 소스에 대한 최소 권한 액세스: 모니터링을 위한 읽기 전용; 쓰기 스코프는 컨트롤러가 Auto-remediate를 위해 부여한 경우에만 적용되며, 언제든지 철회 가능.
  • 플랫폼 내 역할 기반 액세스 제어(소유자/관리자/뷰어) 및 데이터 계층에서의 테넌트 격리.
  • 플랫폼 작업에 대한 추가 전용(append-only) 감사 로그.
  • 취약점 관리 및 플랫폼 종속성의 적시 패치.

7. 하위처리자

컨트롤러는 Privacy Policy에 열거된 하위처리자(Anthropic, Resend, PayPal, RunPod 및 Cloudflare)에 대해 일반적 승인을 부여합니다. 프로세서는 각 하위처리자에게 본 DPA 못지않게 보호적인 데이터 보호 의무를 부과하며, 그들의 이행에 대해 전적으로 책임을 집니다. 프로세서는 하위처리자를 추가하거나 교체하기 전에 컨트롤러에게 통지합니다; 컨트롤러는 합리적인 데이터 보호 사유로 이의를 제기할 수 있으며, 이 경우 당사자들은 해결책을 모색하고, 해결책을 찾지 못하는 경우 컨트롤러는 영향을 받는 서비스를 해지하고 선지급 수수료의 비례 환불을 받을 수 있습니다.

8. 정보주체 권리에 대한 지원

처리자는 처리의 성격을 고려하여, 플랫폼의 셀프서비스 내보내기 및 삭제 도구를 포함한 수단을 통해 관리자가 정보주체의 요청에 대응할 수 있도록 지원하며, 직접 수신한 모든 요청을 부당한 지체 없이 관리자에게 전달합니다.

9. 개인정보 침해

처리자는 Customer Source Data에 영향을 미치는 개인정보 침해를 인지한 후 부당한 지체 없이, 어떠한 경우에도 48시간 이내에 관리자에게 통지하고, GDPR 제33조 내지 제34조에 따른 관리자의 의무를 위하여 합리적으로 요구되는 정보를 제공하며, 시정 조치에 협력합니다.

10. 국제 이전

EEA, 영국 또는 스위스로부터 적정성 결정이 없는 국가로의 개인정보 이전은 본 DPA에 참조로 편입되는 EU 표준계약조항(모듈 2: 관리자 대 처리자)과 해당되는 경우 영국 부속서(UK Addendum) 및 스위스 조정 사항의 적용을 받습니다. 이스라엘은 EU 적정성 결정의 혜택을 받습니다.

11. 감사

처리자는 보안 평가 요약을 포함하여 본 DPA의 준수를 입증하기 위해 합리적으로 필요한 정보를 제공하고, 연 1회를 초과하지 않는 범위에서 최소 30일 전 통지를 조건으로, 영업시간 중에, 비밀유지 하에, 관리자 또는 그가 위임한 감사인에 의한 감사를 허용하며, 감사에서 중대한 위반이 드러나지 않는 한 그 비용은 관리자가 부담합니다.

12. 반환 및 삭제

해지 시 관리자는 30일 동안 플랫폼을 통해 Customer Source Data 및 발견 사항을 내보낼 수 있습니다. 그 후 처리자는 법률상 보존이 요구되는 경우를 제외하고 30일 이내에 개인정보를 삭제하며, 요청 시 삭제를 확인합니다. 저장된 소스 자격 증명은 연결 해제 또는 계정 삭제 즉시 파기됩니다.

13. 책임 및 우선순위

본 DPA에 따른 책임은 데이터 보호법이 허용하는 범위 내에서 Terms of Service의 제한 사항의 적용을 받습니다. 본 DPA는 당사자 간의 이전 데이터 처리 조건을 대체합니다.

14. 연락처

데이터 보호 연락처: [email protected].