데이터 처리 계약(DPA)
EU 표준 계약 조항에 근거하여, 문의를 전달하는 고객 및 공급업체를 대상으로 합니다.
표준 계약 조항
EUR-Lex(CELEX 32021D0915)에 따른 공식 전문, 결의안 부속서. 선택된 항목은 [선택: …] 으로 표시되어 있으며, 선택되지 않은 항목은 삭제되었습니다. 그 외의 내용은 변경되지 않았습니다.
제1절
조항 1: 목적 및 적용 범위
a) 본 표준 계약 조항(이하 “조항”)은 2016년 4월 27일자 유럽 의회 및 이사회 규정 (EU) 2016년 4월 27일자 유럽 의회 및 이사회 규정(EU) 2016/679(개인정보 처리 시 자연인의 보호, 데이터의 자유로운 이동 및 지침 95/46/EC의 폐지에 관한 규정, 이하 ‘일반 개인정보 보호 규정’) 제28조 제3항 및 제4항의 준수를 보장하기 위한 것이다. [선택: 옵션 1]
b) 부속서 I에 명시된 책임자 및 위탁처리자는 규정 (EU) 2016/679의 제28조 제3항 및 제4항 및/또는 규정 (EU) 2018/1725의 제29조 제3항 및 제4항을 준수하기 위해 본 조항들에 동의하였습니다.
c) 본 조항들은 부속서 II에 따른 개인정보 처리에 적용됩니다.
d) 부속서 I부터 IV까지가 본 조항의 일부를 구성합니다.
e) 본 조항은 규정 (EU) 2016/679 및/또는 규정 (EU) 2018/1725에 따라 데이터 처리 책임자가 부담하는 의무에 영향을 미치지 않습니다.
f) 본 조항들은 그 자체만으로는 규정 (EU) 2016/679 및/또는 규정 (EU) 2018/1725 제5장에 따른 국제 데이터 전송과 관련된 의무가 이행됨을 보장하지 않습니다.
조항 2: 조항의 변경 금지
a) 당사자들은 부록에 명시된 정보를 보완하거나 갱신하기 위한 경우를 제외하고는 본 조항을 변경하지 않을 것을 약속합니다.
b) 이는 당사자들이 본 조항에 규정된 표준 계약 조항을 더 포괄적인 계약에 포함시키고, 해당 조항과 직접적 또는 간접적으로 상충하지 않거나 관련 당사자의 기본권 또는 기본 자유를 침해하지 않는 한, 추가 조항이나 보장을 추가하는 것을 방해하지 않습니다.
조항 3: 해석
a) 본 조항에서 규정 (EU) 2016/679 또는 규정 (EU) 2018/1725에 정의된 용어가 사용되는 경우, 해당 용어는 해당 규정에서와 동일한 의미를 가집니다.
b) 본 조항들은 규정 (EU) 2016/679 및 규정 (EU) 2018/1725의 규정에 비추어 해석되어야 한다.
c) 본 조항들은 규정 (EU) 2016/679 또는 규정 (EU) 2018/1725에 규정된 권리와 의무를 위반하거나, 관련 당사자의 기본권 또는 기본적 자유를 침해하는 방식으로 해석되어서는 안 됩니다.
조항 4: 우선순위
본 조항과 당사자 간에 이미 체결되었거나 향후 체결될 관련 계약의 규정 간에 상충이 있을 경우, 본 조항이 우선한다.
조항 5 - 선택 사항: 연계 조항
[선택: 합의되지 않음]
제2절: 당사자의 의무
제6조: 처리 내용
처리절차의 세부 사항, 특히 개인정보의 범주 및 책임자의 위탁을 받아 개인정보가 처리되는 목적은 부속서 II에 명시되어 있다.
조항 7: 당사자의 의무
7.1. 지시
a) 수탁자는 데이터 관리자의 문서화된 지시에 의해서만 개인정보를 처리하며, 단, 유럽연합 법 또는 수탁자가 소속된 회원국의 법에 따라 처리 의무가 있는 경우는 예외로 한다. 이러한 경우, 해당 법률이 중대한 공익상의 이유로 이를 금지하지 않는 한, 위탁처리자는 처리 전에 책임자에게 이러한 법적 요건을 통지해야 한다. 책임자는 개인정보 처리 기간 전체에 걸쳐 추가 지시를 내릴 수 있다. 이러한 지시는 항상 문서화되어야 한다.
b) 위탁처리자는 책임자가 내린 지시가 규정 (EU) 2016/679, 규정(EU) 2018/1725 또는 유럽연합이나 회원국의 적용 가능한 개인정보 보호 규정에 위배된다고 판단되는 경우, 데이터 처리 책임자에게 지체 없이 이를 통지해야 한다.
7.2. 처리 목적의 제한
수탁자는 책임자로부터 추가 지시를 받지 않는 한, 부속서 II에 명시된 특정 목적만을 위해 개인정보를 처리한다.
7.3. 개인정보 처리 기간
데이터는 부속서 II에 명시된 기간 동안에만 위탁처리자에 의해 처리됩니다.
7.4. 처리의 보안
a) 위탁처리자는 개인정보의 보안을 보장하기 위해 최소한 부속서 III에 열거된 기술적 및 조직적 조치를 취해야 합니다. 여기에는 의도적이지 않거나 불법적인 보안 침해로 인해 데이터의 파기, 분실, 변조, 무단 공개 또는 무단 접근으로 이어지는 상황(이하 “개인정보 보호 침해”)으로부터 데이터를 보호하는 것이 포함됩니다. 적절한 보호 수준을 평가함에 있어, 당사자들은 기술 발전 수준, 구현 비용, 처리의 성격, 범위, 상황 및 목적, 그리고 관련 당사자에게 수반되는 위험을 적절히 고려한다.
b) 위탁처리자는 계약의 이행, 관리 및 감독에 절대적으로 필요한 범위 내에서만 직원에게 처리 대상인 개인정보에 대한 접근 권한을 부여한다. 수탁자는 수령한 개인정보를 처리할 권한이 있는 자들이 기밀 유지에 동의했거나 적절한 법적 기밀 유지 의무를 준수하도록 보장해야 한다.
7.5. 민감한 데이터
인종의 또는 민족적 출신, 정치적 견해, 종교적 또는 세계관적 신념, 노동조합 가입 여부를 나타내는 개인정보, 또는 자연인을 명확히 식별하기 위한 유전적 데이터나 생체 인식 데이터, 개인의 건강, 성생활 또는 성적 지향에 관한 데이터, 또는 형사 판결 및 범죄 행위에 관한 데이터(이하 “민감한 데이터”)를 포함하는 경우, 수탁자는 특별한 제한 및/또는 추가적인 보장을 적용합니다.
7.6. 문서화 및 조항 준수
a) 당사자들은 본 조항의준수를 입증할 수 있어야 한다.
b) 위탁처리자는 본 조항에 따른 데이터 처리에 관한 책임자의 요청을 신속하고 적절한 방식으로 처리해야 한다.
c) 위탁처리자는 본 조항에 규정된 바와 같이, 그리고 규정 (EU) 2016/679 및/또는 규정 (EU) 2018/1725에서 직접 도출되는 의무의 준수를 입증하는 데 필요한 모든 정보를 데이터 관리자에게 제공해야 합니다. 데이터 관리자의 요청이 있을 경우, 위탁처리자는 또한 적절한 간격으로 또는 준수 위반 징후가 있을 때 본 조항에 해당하는 처리 활동에 대한 감사를 허용하고, 그러한 감사에 협력해야 합니다. 검토 또는 감사 여부를 결정할 때, 데이터 관리자는 데이터 처리자의 관련 인증 사항을 고려할 수 있다.
d) 데이터 관리자는 직접 감사를 수행하거나 독립적인 감사인을 위임할 수 있다. 감사는 데이터 처리자의 사업장 또는 물리적 시설에 대한 현장 점검을 포함할 수 있으며, 필요한 경우 적절한 사전 통지를 거쳐 수행된다.
e) 당사자들은 요청 시 이 조항에 명시된 정보(감사 결과 포함)를 관할 감독 당국에 제공해야 합니다.
7.7. 재위탁 처리자의 활용
a) 옵션 2: 일반 서면 승인: 위탁처리자는 합의된 목록에 기재된 재위탁처리자를 선정하여 위임할 수 있도록 데이터 관리자로부터 일반 승인을 받았습니다. 처리위탁자는 하도급 처리업체의 추가 또는 교체로 인해 해당 목록에 변경을 가할 의도가 있을 경우, 최소 30일 전에 책임자에게 서면으로 명시적으로 통지하여, 책임자가 해당 하도급 처리자가 선정되기 전에 이러한 변경 사항에 대해 이의를 제기할 수 있도록 충분한 시간을 부여해야 합니다. 위탁처리자는 데이터 관리자가 이의 제기권을 행사할 수 있도록 필요한 정보를 데이터 관리자에게 제공해야 합니다. [선택: 옵션 2, 기한 30일; 합의된 목록은 부속서 IV]
b) 위탁처리자가 (데이터 관리자를 대신하여) 특정 처리 활동을 수행하도록 재위탁처리자에게 위탁하는 * 경우*, 이러한 위임은 재위탁 처리자에게 본 조항에 따라 처리자에게 적용되는 것과 본질적으로 동일한 개인정보 보호 의무를 부과하는 계약을 통해 이루어져야 한다. 처리자는 하도급 처리자가 본 조항 및 규정 (EU) 2016/679 및/또는 규정 (EU) 2018/1725에 따라 처리자에게 부과된 의무를 이행하도록 보장해야 한다.
c) 위탁처리자는 데이터 관리자의 요청이 있을 경우, 해당 하도급 계약서 및 이후의 변경 사항 사본을 데이터 관리자에게 제공해야 합니다. 영업 비밀 또는 개인정보를 포함한 기타 기밀 정보를 보호하기 위해 필요한 경우, 위탁처리자는 사본을 제공하기 전에 계약서의 내용을 가릴 수 있다.
d) 위탁처리자는 재위탁처리자가 위탁처리자와 체결한 계약에 따른 의무를 이행하도록 할 책임이 있으며, 이에 대해 데이터 관리자에게 전적으로 책임을 진다. 재위탁처리자가 계약상 의무를 이행하지 않을 경우, 위탁처리자는 데이터 관리자에게 이를 통지해야 한다.
e) 위탁처리자는 재위탁처리자와 제3자 수혜자 조항을 합의하며, 이에 따라 위탁처리자가 사실상 또는 법적으로 더 이상 존재하지 않거나 지급불능 상태에 빠진 경우, 책임자는 - 하도급 계약을 해지하고, 하도급 처리자에게 개인정보를 삭제하거나 반환하도록 지시할 권리가 있음을 명시한다.
7.8. 국제 데이터 전송
a) 처리자가 제3국 또는 국제 기구로 데이터를 전송하는 모든 행위는 전적으로 책임자의 문서화된 지시에 근거하거나, 유럽연합 법 또는 처리자가 소속된 회원국의 법률에 따른 특정 규정을 준수하기 위한 목적으로만 이루어져야 하며, 규정 (EU) 2016/679 또는 규정 (EU) 2018/1725의 제5장과 일치해야 한다.
b) 책임자는, 위탁처리자가 제7.7조에 따라 (책임자를 대신하여) 특정 처리 활동을 수행하기 위해 재위탁처리자를 이용하는 경우, 해당 처리 활동이 규정 (EU) 2016/679 제5장에 따른 개인 데이터 전송을 포함하는 경우, 위탁처리자와 재위탁처리자가 (EU) 2016/679 제5장의 준수를 보장할 수 있으며, 이 경우 해당 표준 계약 조항의 적용 요건이 충족되는 한, (EU) 2016/679 규정 제46조 제2항에 따라 위원회가 제정한 표준 계약 조항을 사용해야 한다.
조항 8: 책임자의 지원
a) 위탁처리자는 데이터 주체로부터 받은 모든 요청에 대해 지체 없이 책임자에게 통지해야 한다. 다만, 책임자로부터 권한을 위임받은 경우를 제외하고는 해당 요청에 직접 답변해서는 안 된다.
b) 처리의 성격을 고려하여, 위탁처리자는 데이터 관리자가 데이터 주체의 권리 행사 요청에 응답할 의무를 이행할 수 있도록 지원한다. 위탁처리자는 a항 및 b항에 따른 의무를 이행함에 있어 데이터 관리자의 지시를 따른다.
c) 제8조 b항에 따라 데이터 처리자가 데이터 관리자를 지원해야 할 의무 외에도, 데이터 처리자는 데이터 처리의 성격 및 자신이 보유한 정보를 고려하여 데이터 관리자가 다음 의무를 준수할 수 있도록 추가로 지원해야 한다:
- 1) 특정 형태의 처리가 자연인의 권리와 자유에 높은 위험을 초래할 것으로 예상되는 경우, 예정된 처리 활동이 개인정보 보호에 미치는 영향을 평가할 의무(이하 “개인정보 영향 평가”);
- 2) 개인정보 보호 영향 평가 결과, 데이터 처리 책임자가 위험을 완화하기 위한 조치를 취하지 않을 경우 해당 처리가 높은 위험을 초래할 것으로 판명된 경우, 처리 전에 관할 감독 기관과 협의할 의무;
- 3) 개인정보 처리자는 자신이 처리하는 개인정보가 부정확하거나 최신 상태가 아니라는 사실을 확인한 경우, 즉시 책임자에게 통지함으로써 개인정보가 사실에 부합하고 최신 상태를 유지하도록 보장할 의무;
- 4) 규정 (EU) 2016/679 제32조에 따른 의무. [선택: 옵션 1]
d) 당사자들은 부속서 III에서 본 조항의 적용에 있어 위탁처리자가 데이터 관리자를 지원하기 위한 적절한 기술적 및 조직적 조치와, 필요한 지원의 적용 범위 및 규모를 명시한다.
조항 9: 개인정보 보호 침해 신고
개인정보 보호침해가 발생한 경우, 수탁자는 책임자와 협력하고 적절한 지원을 제공하여, 책임자가 규정 (EU) 2016/679 제33조 및 제34조, 또는 해당되는 경우 (EU) 2018/1725 규정 제34조 및 제35조에 따른 의무를 이행할 수 있도록 협력하고 적절한 지원을 제공하며, 이 때 위탁처리자는 처리의 성격과 자신이 보유한 정보를 고려한다.
9.1. 책임자가 처리하는 데이터의 보호 침해
책임자가 처리하는 데이터와 관련하여 개인정보 보호 침해 사고가 발생한 경우, 위탁처리자는 다음과 같이 책임자를 지원한다:
a) 책임자가 침해 사실을 인지한 후, 해당 감독 기관에 개인정보 보호 침해 사고를 지체 없이 신고하는 것, (해당되는 경우, 개인정보 처리 책임자가 침해 사실을 인지한 후; 단, 개인정보 보호 침해가 자연인의 개인적 권리와 자유에 대한 위험을 초래할 것으로 예상되지 않는 경우는 제외한다);
b) 규정(EU) 2016/679 제33조 제3항에 따라 책임자의 신고서에 명시되어야 하는 다음 정보를 수집하는 데 있어, 이 정보는 최소한 다음을 포함해야 합니다: [선택: 옵션 1]
- 1) 가능한 경우, 개인정보의 종류와 함께 해당 개인의 범주 및 대략적인 수, 그리고 영향을 받은 개인정보 기록의 범주 및 대략적인 수;
- 2) 개인정보 보호 침해로 인해 발생할 가능성이 있는 결과;
- 3) 개인정보 처리자가 개인정보 보호 침해를 시정하기 위해 취했거나 제안한 조치 및, 해당되는 경우, 그로 인한 잠재적 부정적 영향을 완화하기 위한 조치.
이러한 정보를 모두 동시에 제공할 수 없는 경우, 최초 통지에는 해당 시점에 이용 가능한 정보가 포함되며, 추가 정보는 확보되는 대로 지체 없이 제공되어야 한다;
c) 규정 (EU) 2016/679에 따른, 해당 침해로 인해 자연인의 권리와 자유에 높은 위험이 발생할 것으로 예상되는 경우, 개인정보 처리자에게 지체 없이 개인정보 보호 침해 사실을 통지해야 하는 의무를 준수할 때. [선택: 옵션 1]
**9.2. 수탁자가 처리하는 데이터의 보호 침해
수탁자가 처리하는 데이터와관련하여 개인정보 **보호 침해가발생한 경우, 수탁자는 해당 침해 사실을 알게 된 즉시 책임자에게 이를 보고해야 한다. 이 보고에는 최소한 다음 정보가 포함되어야 한다:
a) 침해 유형에 대한 설명(가능한 경우, 침해로 영향을 받은 개인의 범주 및 대략적인 수, 그리고 영향을 받은 데이터 레코드의 대략적인 수를 명시함);
b) 개인정보 보호 침해에 대한 추가 정보를 얻을 수 있는 연락처 정보;
c) 예상되는 결과 및 개인정보 보호 침해 사태를 해결하기 위해 취해진 조치 또는 제안된 조치(가능한 부정적 영향을 완화하기 위한 조치 포함);
이러한 정보를 모두 동시에 제공할 수 없는 경우, 최초 통지에는 해당 시점에 이용 가능한 정보가 포함되며, 추가 정보는 확보되는 대로 지체 없이 제공되어야 한다.
당사자들은 부속서 III에서, 처리 책임자가 규정 (EU) 2016/679 제33조 및 제34조에 따른 의무를 이행할 수 있도록 지원하기 위해 위탁 처리자가 제공해야 하는 기타 모든 정보를 명시한다. [선택: 옵션 1]
제3절: 최종 규정
제10조: 조항 위반 및 계약 해지
a) 위탁처리자가 본 조항에 따른 의무를 이행하지 않는 경우, 데이터 관리자는 - 규정 (EU) 2016/679 및/또는 규정 (EU) 2018/1725의 규정을 침해하지 않는 범위 내에서 - 위탁처리자가 본 조항을 준수하거나 계약이 종료될 때까지 개인정보 처리를 중단하도록 지시할 수 있다. 위탁처리자는 어떠한 이유로든 본 조항을 준수할 수 없는 경우, 지체 없이 책임자에게 이를 통지해야 한다.
b) 데이터 관리자는 다음의 경우, 본 조항에 따른 개인정보 처리에 관한 계약에 한하여 계약을 해지할 권리가 있다.
- 1) 데이터 관리자가 a항에 따라 위탁처리자의 개인정보 처리를 중단시켰으나, 해당 조항의 준수가 합리적인 기간 내에, 어떠한 경우에도 중단 후 1개월 이내에 회복되지 않은 경우;
- 2) 위탁처리자가 본 조항을 중대하게 또는 지속적으로 위반하거나, 규정 (EU) 2016/679 및/또는 규정 (EU) 2018/1725에 따른 의무를 이행하지 않는 경우;
- 3) 위탁처리자가 본 조항, 규정 (EU) 2016/679 및/또는 규정 (EU) 2018/1725에 따른 의무를 대상으로 하는 관할 법원 또는 관할 감독 당국의 구속력 있는 결정을 이행하지 않는 경우.
c) 처리위탁자는, 처리책임자가 처리위탁자로부터 자신의 지시가 제7.1조 b항에 따른 적용 가능한 법적 요건을 위반한다는 사실을 통지받은 후에도 자신의 지시 이행을 고집하는 경우, 본 조항에 따른 개인정보 처리에 한하여 본 계약을 해지할 권리가 있다. 그 지시가 제7.1조 b항에 따른 적용 가능한 법적 요건을 위반한다는 사실을 처리위탁자로부터 통지받은 후에도 이를 고집하는 경우, 본 조항에 따른 개인정보 처리에 한해 계약을 해지할 권리가 있습니다.
d) 계약 종료 후, 위탁처리자는 데이터주체의 선택에 따라 데이터주체의 의뢰로 처리된 모든 개인정보를 삭제하고, 해당 조치가 완료되었음을 데이터주체에게 증명하거나, 모든 개인정보를 데이터주체에게 반환하고 기존 사본을 삭제한다. 단, 유럽연합 법 또는 회원국의 법에 따라 개인정보를 보관해야 할 의무가 있는 경우는 제외한다. 데이터가 삭제되거나 반환될 때까지, 위탁처리자는 본 조항들의 준수를 계속 보장한다.
부록 I: 당사자 목록
위탁 처리자
Transpareo AG, Tech Cluster Zug, Oberallmendstrasse 18, 6300 Zug, 스위스, UID CHE-220.381.580, 대표이사 Günter Reichelt. 연락처: privacy@mail.transpareo.com.
GDPR 제27조에 따른 개인정보 보호 책임자 및 EU 내 대리인: DGD Deutsche Gesellschaft für Datenschutz, Prof. Dr. h.c. Heiko Jonny Maniero, Franz-Joseph-Str. 11, 80801 뮌헨, 독일, info@mail.dg-datenschutz.de.
Transpareo는 스위스에 본사를 두고 있으며, 스위스에 대해서는 유럽연합 집행위원회의 적정성 결정(2000/518/EG)이 내려져 있습니다. 데이터는 독일에 저장되어 있습니다.
개인정보 처리자
Transpareo는 각 개인정보 처리자와 개별적으로 본 조항을 체결합니다. 데이터 처리 책임자는 다음 중 하나입니다:
- 일반 거래 조건(AGB)에 따라 Transpareo 플랫폼을 이용하는 고객. 이름, 주소 및 담당자는 고객이 플랫폼을 통해 계약을 체결할 때 제공한 정보이며, 계정에서 관리하는 정보입니다. 담당자는 계정 소유자입니다. 본 계약 체결과 동시에 이 조항들이 합의된 것으로 간주됩니다(일반 거래 조건 제14조).
- 공급업체 페이지를 통해 자사의 공급업체에게 문의 사항을 전달하는 공급업체. 책임 주체는 문의 사항에 명시된 바와 같이, 전달 링크가 연결된 기업입니다. 연락 담당자는 요청을 전달하는 자로서, 전달 시 기재한 이름과 이메일 주소를 기준으로 합니다. 공급업체는 전달 시 자사를 대신하여 본 조항을 수락함으로써 계약을 체결하며, Transpareo는 수락된 내용과 전달된 링크의 시점을 저장합니다. 또한 공급업체에게는 공급업체 이용 약관이 적용됩니다.
Transpareo는 책임자가 개인정보 보호 담당자를 지명하는 즉시 해당 담당자를 관리합니다.
일반 약관 또는 공급업체 이용 약관은 각각 주계약이 됩니다. 약관은 전자적으로 체결되며(GDPR 제28조 제9항), 가입일은 체결 시점입니다.
부록 II: 처리 내용 설명
A부: 고객
관련 당사자 범주: 고객의 직원 및 대리인; 고객의 공급업체 및 해당 직원; 제품 및 패스 데이터에 명시된 개인; 고객 웹사이트의 방문자, 연락처 및 구독자.
개인정보의 범주:
- 작업 공간 사용자: 이름, 이메일 주소, 언어, 역할 및 그룹, 로그인 및 보안 정보, 시간 및 IP 주소가 포함된 활동 기록
- 공급업체: 회사명, 담당자 이름, 이메일 주소, 메모
- 공급업체 페이지: 답변, 이미지, 의견 및 해당 내용의 기계 번역; 열람 및 답변 시간; 시간 및 IP 주소가 포함된 활동 기록
- 제품 및 패스 데이터, 이미지 및 문서에 포함된 개인 정보
- 연락처, 뉴스레터 구독자 및 고객 웹사이트 양식 입력 내용(해당 기능을 사용하는 경우)
- 고객이 플랫폼을 통해 발송하는 이메일
- 웹사이트 및 비밀번호 페이지 방문자의 접속 데이터
민감 정보: 해당 사항 없음. 고객은 제7.5조에 따른 민감 정보를 플랫폼에 입력하지 않습니다.
처리 유형: 저장, 정렬, 표시, 기계 번역, 암호학적 서명, 게시, 내보내기 및 삭제; 고객이 등록한 이메일 계정을 통한 이메일 발송.
목적: 제품 데이터 및 디지털 제품 패스 생성, 관리 및 게시; 고객 웹사이트 운영; 공급업체에 정보 요청; 작업 공간에서 협업.
기간: 주계약 기간 동안, 그 후에는 제10조 d항에 따라 삭제될 때까지:
- 유료 구독으로 전환되지 않은 테스트 단계의 작업 공간은 만료 5일 후 삭제 예정으로 표시되며, 그로부터 7일 후에 삭제됩니다.
- 유료 주계약이 종료된 후에도 작업 공간은 고객이 삭제를 요청할 때까지 잠긴 상태로 유지됩니다.
- 고객이 삭제를 요청할 경우, Transpareo는 고객이 요청을 철회할 수 있는 7일의 유예 기간이 지난 후 작업 공간의 데이터베이스를 삭제하고 해당 키를 파기합니다.
- EU 등록부에 등록된 디지털 제품 패스의 공개된 버전과 이를 표시 및 검증하는 데 필요한 데이터는 변경 불가능한 아카이브에 10년간 보관됩니다(이용약관 제10조).
- 백업은 부속서 III에 따라 수행됩니다.
제B부: 문의를 전달하는 공급업체
관련 당사자 범주: 책임자의 직원; 책임자의 공급업체 및 그 직원; 답변에 언급된 개인.
개인정보의 범주:
- 전달: 책임자가 입력한 수신자의 이름; 책임자가 본인에 대해 기재한 이름 및 이메일 주소; 코멘트; 제기된 질문; 만료일; PIN
- 자체 공급업체의 답변: 메타데이터가 포함되지 않은 텍스트, 수치 및 이미지, 그리고 이에 대한 기계 번역
- 검토: 책임자의 결정 및 비고
- 기록: 전달된 링크를 열거나 잠금을 해제하거나 답변할 때, 그리고 책임자의 관련 조치 시의 시간, 작업 및 IP 주소
민감 정보: 해당 사항 없음.
처리 방식: 저장, 표시, 기계 번역, 기록 및 삭제.
목적: 책임자는 자사 공급업체에 정보를 요청하고, 해당 답변을 검토한 후 이를 자신의 답변에 반영합니다.
위치: 데이터는 최초 요청이 발생한 작업 영역의 데이터베이스에 저장되며, 해당 데이터베이스 내에서 책임자의 데이터로 표시됩니다. 이 작업 영역의 소유자인 고객은 데이터의 개수만 확인할 수 있으며, 이에 대한 지시를 내릴 수 없습니다.
기간: 책임자가 공유한 링크가 유효한 동안입니다. 링크가 종료되면 책임자가 공유한 모든 링크가 종료되며, 공급업체 페이지에서는 해당 데이터를 더 이상 표시하지 않습니다. 데이터는 Transpareo가 파트 A에 따라 작업 영역을 삭제하거나 책임자가 삭제를 요청할 때까지 저장됩니다. 공개된 답변이나 데이터 레코드와 관련이 없는 이미지는 Transpareo가 업로드 후 7일 후에 삭제합니다.
하도급 처리자: 처리의 대상, 유형 및 기간은 부록 IV에 명시되어 있습니다.
부록 III: 기술적 및 조직적 조치
암호화 및 가명화
- 모든 연결은 TLS로 암호화됩니다.
- 접속 정보 및 기타 기밀 정보(PIN, 일회용 코드 생성 키, SMTP 접속 정보, API 키)는 데이터베이스에 AES-256-GCM 방식으로 암호화되어 저장되며, 각 작업 영역마다 고유한 키가 사용됩니다.
- 백업 파일은 암호화되어 있습니다.
- 방문자 통계는 IP 주소를 비밀 키로 해시 처리된 값으로만 저장합니다. 공급업체 페이지에 대한 접속 기록은 여기에 포함되지 않습니다.
분리
- 각 고객은 별도의 데이터베이스를 보유하고 있습니다.
물리적 보안
- 서버와 객체 스토리지는 독일 팔켄슈타인에 위치한 Hetzner Online GmbH의 데이터 센터에 설치되어 있으며, 해당 데이터 센터는 ISO 27001 인증을 받았습니다.
신원 확인 및 권한 부여
- 비밀번호는 bcrypt 해시 형태로만 저장됩니다.
- 일회용 코드 또는 보안 키를 이용한 2단계 인증이 모든 사용자에게 제공되며, 고객은 자신의 작업 공간에 대해 이를 요구할 수 있습니다.
- 세션은 고객이 설정한 기간 동안 활동이 없을 경우 종료됩니다(기본 설정: 8시간).
- 작업 공간에서는 고객이 부여한 역할 및 권한이 적용됩니다.
- Transpareo 직원은 고객 명의로 로그인해야만 작업 공간을 열 수 있으며, 이 기록은 플랫폼 로그 및 작업 공간 보안 로그에 저장됩니다.
- 공급업체 측: 링크에는 16자(80비트)의 무작위 키가 포함되어 있으며, PIN을 입력하지 않으면 해당 페이지에서 데이터 세트의 어떤 내용도 표시되지 않습니다. PIN을 5회 잘못 입력하면 링크가 15분 동안 차단됩니다. 해당 페이지는 IP 주소당 분당 최대 120회의 접속만 허용합니다. 차단이 해제되면 세션에 새로운 식별자가 부여됩니다. 이 페이지는 검색 엔진에 노출되지 않으며, 외부 사이트에 주소를 제공하지 않습니다.
로그 기록
- 데이터 세트의 변경 사항 및 공급업체 측의 작업 내역은 시간, 수행자, IP 주소와 함께 기록되며 5년간 보관됩니다. 로그인 및 기타 보안 관련 이벤트는 1년간 보관됩니다.
- 서버 로그 기록은 14일 후에 삭제됩니다.
무결성
- 공급업체의 이미지는 메타데이터 없이 공개 저장소 외부의 보호된 영역에 보관되며, 검토를 통해 승인될 때까지 유지됩니다. 검토가 완료된 후에만 응답에 따라 데이터 레코드가 변경됩니다.
- 공개된 패치 버전은 암호학적 서명이 적용됩니다.
가용성 및 복구
- 4시간마다 모든 활성 작업 영역의 데이터베이스와 파일이 백업 및 암호화되어, 서버와 분리된 독일 내 오브젝트 스토리지에 저장됩니다. 로컬 사본은 4일 후에 삭제됩니다. 오브젝트 스토리지에 저장된 백업 데이터는 90일간 보관되며, 그 후 30일 이내에 영구적으로 삭제됩니다.
- 서비스와 서버는 지속적으로 모니터링되며, 보안 업데이트가 정기적으로 적용됩니다.
- Transpareo는 이러한 조치를 정기적으로 검토하고 최신 기술 수준에 맞춰 조정합니다.
책임자의 지원 (제8조 및 제9조)
- 고객은 플랫폼 내 자신의 작업 영역에 있는 데이터를 조회, 수정 및 삭제할 수 있습니다. 공급업체는 공급업체 페이지에서 자신의 정보 제공 요청에 대한 답변을 확인할 수 있으며, 제공된 모든 링크를 철회할 수 있습니다.
- Transpareo에 접수된 정보 주체의 요청은 Transpareo가 지체 없이 책임자에게 전달합니다.
- 제7.7조 및 제9.2조에 따른 통지는 고객의 계정 소유자에게 이메일로 발송되며, 공급업체가 정보 공유 시 지정한 이메일 주소로도 발송됩니다. 제9.2조 b항에 따른 문의처는 privacy@mail.transpareo.com 입니다.
- 제9.2조에 따른 신고에는 위반 발생 시점 및 발견 시점, 그리고 해당되는 작업 영역이나 링크가 추가로 명시되어야 합니다.
부록 IV: 하도급 처리업체 목록
책임자는 일반적으로 다음의 하도급 처리업체를 승인하며, 이는 제7.7조 (a)항, 옵션 2에 따라 합의된 목록입니다.
Hetzner Online GmbH
주소: Industriestr. 25, 91710 Gunzenhausen, 독일
개인정보 보호 담당자: data-protection@mail.hetzner.com
처리 내용: 서버, 데이터베이스, 파일 및 백업 호스팅
위치: 독일 팔켄슈타인
적용 대상: 파트 A 및 B
KeyCDN (proinity LLC)
주소: Reichenauweg 1, 8272 Ermatingen, 스위스
개인정보 보호 담당자: keycdn.com의 문의 양식
처리 내용: 콘텐츠 전송 네트워크(CDN)를 통한 페이지 및 파일 전송; 이 과정에서 방문자의 접속 정보, 특히 IP 주소
위치: 전 세계 엣지 서버(EU 및 EEA 외부 포함); 해당 지역으로의 데이터 전송은 Transpareo가 proinity LLC와 체결한 위탁 처리 계약(제7.8조)에 따라 GDPR 제5장에 따라 안전하게 보호됨
적용 대상: 파트 A 및 B
DeepL SE
주소: Maarweg 165, 50825 쾰른, 독일
개인정보 보호 담당자: 개인정보 보호 책임자 Dr. Christian Lenz, dhpg IT-Services GmbH, datenschutz@mail.dhpg.de
처리: 텍스트의 기계 번역
위치: EU
적용 대상: 파트 A 및 B
Kreativ Media GmbH
주소: Höschgasse 45, 8008 취리히, 스위스
개인정보 보호 담당자: privacy@mail.kreativmedia.ch
처리 내용: 플랫폼의 시스템 및 알림 이메일을 해당 SMTP 중계 서버를 통해 전달; 호스팅 없음
위치: 스위스
적용 대상: 파트 A
각 하도급 처리자는 자신의 명의로 서비스를 제공하는 동안, 그리고 Transpareo가 책임자를 대신하여 해당 서비스를 수행하는 기간 동안에만 데이터를 처리합니다.
Transpareo의 재위탁 처리자에 해당하지 않는 주체는 다음과 같습니다: 고객이 제3자에게 이메일을 전송하는 데 사용하는 이메일 계정 제공업체 및 고객이 플랫폼 내에서 설정하는 AI 제공업체; 이 두 주체는 고객이 직접 선택하고 위임하며, 고객의 브라우저가 AI 제공업체와 직접 통신합니다.
Transpareo는 부속서 III에 따라 하도급 처리자의 신규 선정 또는 교체 의도가 있을 경우 최소 30일 전에 이를 통지하며, 변경된 목록을 transpareo.com에 게시합니다. Transpareo가 이의 제기를 해소할 수 없는 경우, 고객은 변경 사항이 발효되는 시점을 기준으로 주계약을 해지할 수 있으며, 공급업체는 자신이 제공한 링크를 철회할 수 있습니다.
스위스 추가 사항
이 추가 조항은 제2조 b항에 따른 또 다른 조항입니다. 해당 처리가 스위스 연방 개인정보보호법(DSG)의 적용을 받는 한:
- (EU) 2016/679호 규정(GDPR)에 대한 언급은 동시에 DSG의 해당 조항, 즉 GDPR 제28조에 대한 DSG 제9조, 제32조에 대한 제8조, 제33조 및 제34조는 DSG 제24조에, 제35조 및 제36조는 DSG 제22조 및 제23조에, 제5장은 DSG 제16조부터 제18조까지, 데이터 주체의 권리는 DSG 제25조부터 제32조까지, 제7.5항에 따른 민감한 데이터는 DSG 제5조 c항에 따른 특별 보호가 필요한 개인 데이터로 간주됩니다;
- 관할 감독 당국은 연방 개인정보보호 및 정보공개 위원회(EDÖB)이다. GDPR에 따른 감독 당국의 관할권은 영향을 받지 않는다;
- 회원국의 법에는 스위스 법도 포함된다.
최종 개정일: 2026년 10월 8일