데이터 처리 계약
DPA
표준 DPA · 버전 1.0 · EvaluationsHub Vockam SAS 제공
여기를 클릭하여 책 에 서명하세요.
| 본 계약의 당사자 | |
| 제어 장치 | [고객사명], [관할지역]에 설립, 등록사무소: [주소](“관리자”) |
| 프로세서 | 프랑스 Société par Actions Simplifiée(SAS)인 Vockam SAS, 등록 번호. 899272736 RCS Meaux, 1 Boulevard du huit mai 1945, 77260 La Ferté-sous-Jouarre, 프랑스, 운영 중 EvaluationsHub (“처리자”) |
| 발효 일 | [데이트] |
| 준거법 | 프랑스 법과 EU GDPR |
| 관할권 | 프랑스 파리 법원 |
본 데이터 처리 계약(“DPA”)은 Vockam SAS(운영사)에서 발행하는 표준 데이터 처리 계약입니다. EvaluationsHub이는 상기 당사자 간의 마스터 서비스 계약 또는 서비스 약관("주요 계약")의 일부를 구성하며, 처리자가 관리자를 대신하여 개인 데이터를 처리하는 조건을 명시합니다. EvaluationsHub 서비스. 아래에 서명함으로써 데이터 관리자는 본 데이터 처리 계약(DPA)의 조건을 수락합니다.
- 정의
본 개인정보처리방침에서 다음 용어들은 아래와 같은 의미를 갖습니다.
| 데이터 보호법 | 본 문서에는 EU 일반 데이터 보호 규정 2016/679(“GDPR”), 프랑스 데이터 보호법(Loi Informatique et Libertés) 및 관련 국내 시행 법률을 포함하여 데이터 보호 및 개인 정보 보호와 관련된 모든 관련 법률이 적용되며, 이러한 법률은 수시로 개정되거나 대체될 수 있습니다. |
| 개인 정보 | GDPR 제4조(1)항에 명시된 의미는 식별되거나 식별 가능한 자연인과 관련된 모든 정보입니다. |
| 처리 | GDPR 제4조(2)항에 명시된 의미: 개인 데이터에 대해 수행되는 모든 작업. |
| 데이터 제목 | 개인 데이터가 관련된 식별되거나 식별 가능한 자연인. |
| 개인정보 침해 | GDPR 제4조(12)항에 명시된 의미는 다음과 같습니다. 개인 데이터의 우발적 또는 불법적 파괴, 손실, 변경, 무단 공개 또는 접근으로 이어지는 보안 위반. |
| 서브 프로세서 | 개인정보처리자가 개인정보처리자를 대신하여 개인정보를 처리하기 위해 고용한 제3자. |
| 표준 계약 조항(SCC) | 제3국으로의 개인 데이터 전송을 위한 표준 계약 조항에 관한 2021년 6월 4일자 EU 집행위원회 시행 결정(EU) 2021/914(수시로 업데이트됨). |
| EEA | 유럽 경제 지역. |
| 톰스 | 부록 2에 설명된 기술적 및 조직적 조치. |
- 범위 및 기간
2.1 주제. 프로세서는 공급업체 관계 관리(SRM) 및 고객 경험 평가 플랫폼을 제공합니다.EvaluationsHub". 처리자는 주 계약에 따라 이러한 서비스를 제공하는 데 필요한 범위 내에서만 개인 데이터를 처리합니다.
2.2 존속기간. 본 데이터 처리 계약(DPA)은 처리자가 주 계약에 따라 개인 데이터를 처리하는 동안 유효합니다. 주 계약이 종료되거나 만료되는 경우, 본 계약은 자동으로 종료되며, 단 제8조(데이터 삭제 또는 반환)에 따른 의무는 존속합니다.
- 지시사항에 따라서만 처리합니다.
3.1 문서화된 지침. 처리자는 본 데이터 처리 계약 또는 주 계약에 명시된 바와 같이 관리자의 문서화된 지침에 따라서만 개인 데이터를 처리해야 합니다. 단, 유럽 연합 또는 회원국 법률에 따라 요구되는 경우는 예외입니다. 그러한 경우, 처리자는 공익상의 이유로 법률에 의해 금지되지 않는 한, 처리 전에 해당 법적 요구 사항을 관리자에게 알려야 합니다.
3.2 충돌 통지. 처리자는 관리자의 지시가 데이터 보호법을 위반한다고 판단하는 경우 즉시 관리자에게 통지하고 문제가 해결될 때까지 관련 처리를 중단할 수 있습니다.
3.3 인력의 기밀 유지. 처리자는 개인 데이터를 처리할 권한을 부여받은 모든 사람이 계약상 또는 법적 기밀 유지 의무를 준수하도록 보장해야 합니다.
- 보안
4.1 적절한 조치. 처리자는 부록 2에 명시된 기술적 및 조직적 조치(TOM)를 이행하고 유지해야 합니다. 이러한 조치는 처리의 성격, 범위, 맥락 및 목적, 그리고 정보 주체의 권리와 자유에 대한 위험을 고려하여 위험에 적합한 수준의 보안을 보장해야 합니다.
4.2 이용약관 업데이트. 처리자는 제공되는 전반적인 보안 수준을 실질적으로 저하시키지 않는 한, 이용약관을 수시로 업데이트하거나 수정할 수 있습니다. 처리자는 보안 조치가 실질적으로 저하될 경우 최소 30일 전에 관리자에게 통지해야 합니다.
4.3 직원 교육. 처리자는 개인 데이터에 접근할 수 있는 모든 직원이 데이터 보호 의무 및 보안 관행에 대한 적절하고 정기적인 교육을 받도록 보장해야 합니다.
- 하위 처리
5.1 일반 승인. 관리자는 본 조항 5의 조건에 따라 부록 3에 나열된 하위 처리업체를 고용할 수 있도록 처리업체에게 일반적인 서면 승인을 부여합니다.
5.2 하위 처리자의 의무. 처리자는 하위 처리자를 고용하기 전에 본 데이터 처리 계약(DPA)에 명시된 것과 동일한 데이터 보호 의무를 해당 하위 처리자에게 부과해야 하며, 특히 적절한 운영 지침(TOM)을 이행하기 위한 충분한 보장을 제공해야 합니다. 처리자는 하위 처리자의 행위 및 부작위에 대해 데이터 관리자에게 전적인 책임을 집니다.
5.3 하위 처리자 변경. 처리자는 하위 처리자 목록에 대한 변경(추가 또는 교체)이 있을 경우 최소 30일 전에 서면으로 관리자에게 통지해야 합니다. 관리자는 통지를 받은 날로부터 15일 이내에 합리적인 사유가 있는 경우 해당 변경에 이의를 제기할 수 있습니다. 관리자가 이의를 제기하고 처리자가 이를 수용할 수 없는 경우, 관리자는 서면 통지를 통해 어떠한 불이익도 없이 관련 서비스를 종료할 수 있습니다.
5.4 비 EEA 하위 처리자. 하위 처리자가 유럽 위원회에서 적절한 수준의 데이터 보호를 제공한다고 인정하지 않는 국가에 위치한 EEA 외부에 있는 경우, 처리자는 개인 데이터가 해당 하위 처리자에게 전송되기 전에 적절한 전송 메커니즘(예: 표준 계약 조항)이 마련되어 있는지 확인해야 합니다. 현재 비 EEA 하위 처리자에 대한 확인된 전송 메커니즘은 부록 3에 자세히 설명되어 있습니다.
- 국제 데이터 전송
6.1 기본 저장소. 개인 데이터는 주로 EEA(유럽 경제 지역) 내에서 AWS 인프라(아일랜드 및 프랑크푸르트 지역)를 사용하여 저장 및 처리됩니다.
6.2 EEA 외부로의 전송. 개인정보가 적정성 결정의 적용을 받지 않는 EEA 외부 국가로 전송되는 경우, 처리자는 전송 전에 다음 중 하나의 보호 조치를 마련해야 합니다. (a) 관련 하위 처리자와 EU 표준 계약 조항(2021/914)을 체결했거나, (b) GDPR 제46조에 따라 인정되는 다른 적법한 전송 메커니즘을 적용해야 합니다. 각 하위 처리자에 적용되는 보호 조치에 대한 자세한 내용은 부록 3에 명시되어 있습니다.
6.3 통지. 처리자는 6.2항에 언급된 보호 조치가 더 이상 유효하지 않게 되거나 실질적으로 변경되는 경우 즉시 관리자에게 통지해야 합니다.
- 개인정보 주체 권리 관련 지원
7.1 정보 주체의 요청. 처리자는 처리의 성격을 고려하여 정보 주체가 GDPR 제3장(접근, 정정, 삭제, 처리 제한, 데이터 이동 및 이의 제기 권리 포함)에 따라 행사하는 권리에 대한 요청에 응답해야 하는 의무를 이행하는 데 있어 적절한 기술적 및 조직적 조치를 시행함으로써 데이터 관리자를 지원해야 합니다.
7.2 요청 전달. 처리자는 정보 주체로부터 직접 요청을 받은 경우, 5영업일 이내에 해당 요청을 관리자에게 전달해야 하며, 법률에 따라 요구되는 경우를 제외하고는 관리자의 사전 서면 승인 없이는 해당 요청에 직접 응답해서는 안 됩니다.
7.3 추가 지원. 처리자는 또한 다음과 관련된 관리자의 의무 준수를 지원해야 합니다. (a) 처리 보안(GDPR 제32조); (b) 감독 기관 및 정보 주체에 대한 개인 데이터 침해 통지(GDPR 제33조~제34조); 및 (c) 데이터 보호 영향 평가 및 사전 협의(GDPR 제35조~제36조).
- 개인정보 유출 알림
8.1 관리자에 대한 통지. 처리자는 본 개인정보처리방침에 따라 처리되는 개인정보에 영향을 미치는 개인정보 유출 사실을 인지한 후 지체 없이, 어떠한 경우에도 지체 없이 72시간 이내에 관리자에게 통지해야 합니다.
8.2 통지 내용. 해당 통지에는 당시 알려진 범위 내에서 다음 사항이 포함되어야 합니다. (a) 침해의 성격에 대한 설명(관련 데이터 주체 및 개인 데이터 기록의 범주와 대략적인 수 포함), (b) 처리자의 데이터 보호 담당자 이름 및 연락처 정보(team@)evaluationshub(c) 위반으로 인해 발생할 수 있는 결과에 대한 설명, (d) 완화 조치를 포함하여 위반을 해결하기 위해 취해졌거나 제안된 조치에 대한 설명.
8.3 추가 정보. 최초 통지 시점에 모든 정보가 제공되지 않는 경우, 처리자는 정보가 확보되는 대로 단계적으로 추가 정보를 지체 없이 제공해야 합니다.
8.4 기록 보관. 처리자는 개인정보 유출 사건에 대해 사실, 영향 및 취해진 시정 조치를 포함하여 모든 내용을 문서화하고, 요청 시 관리자에게 해당 기록을 제공해야 합니다.
- 데이터 보관
9.1 보존 기간. 처리자는 부록 1에 명시된 목적을 달성하는 데 필요한 기간보다 더 오래 개인 데이터를 보존해서는 안 됩니다. 서면으로 달리 합의하지 않는 한, 다음의 최대 보존 기간이 적용됩니다.
| 데이터 카테고리 | 보유 기간 |
| 활성 사용자 계정 데이터 | 주요 계약 기간 |
| 성과 평가 및 심사 | 생성일로부터 3년 동안 보관되며, 그 이전에 삭제를 요청하는 경우는 예외입니다. |
| 로그인 자격 증명(접근 기록) | 제작 후 12개월 |
| 백업 복사본 | 주계약 종료일로부터 90일 |
| 감사 로그 | 설립일로부터 3년 (법적 의무) |
- 데이터 삭제 또는 복원
10.1 계약 종료 시. 주 계약이 종료되거나 만료되는 경우, 처리자는 관리자의 선택에 따라 서면 요청을 받은 날로부터 30일 이내에 다음 조치를 취해야 합니다. (a) 모든 개인 데이터를 일반적으로 사용되는 기계 판독 가능한 형식으로 안전하게 관리자에게 반환하거나, (b) 모든 개인 데이터(및 그 모든 사본)를 안전하게 삭제 및 파기합니다. 단, 유럽 연합 또는 회원국 법률에 따라 계속 보관해야 하는 경우는 예외입니다.
10.2 확인. 처리자는 삭제 또는 반환 조치 완료 후 30일 이내에 관리자에게 해당 조치에 대한 서면 확인을 제공해야 합니다.
10.3 잔여 사본. 처리자는 하위 처리자 또한 본 조항 10에 따라 개인 데이터를 삭제하거나 반환하도록 상업적으로 합리적인 노력을 기울여야 합니다.
- 감사 권한
11.1 정보. 처리자는 본 데이터 처리 계약 및 GDPR 제28조의 의무 준수를 입증하는 데 합리적으로 필요한 모든 정보를 관리자에게 제공해야 합니다.
11.2 감사. 처리자는 관리자 또는 관리자가 위임한 감사인이 실시하는 감사(검사 포함)에 협조하고 이를 허용해야 합니다. 단, 다음 사항을 준수해야 합니다. (a) 관리자는 감사 실시 최소 30일 전에 서면으로 통지해야 합니다. (b) 감사는 1년에 1회 이하로 실시해야 합니다(개인정보 유출 의심 사례 발생 시 제외). (c) 감사는 정상적인 업무 시간 중에, 업무에 지장을 최소화하는 방식으로 실시해야 합니다. (d) 감사 비용은 관리자가 부담합니다. 단, 감사 결과 중대한 위반 사항이 발견된 경우에는 처리자가 비용을 부담합니다.
11.3 인증. 관리자의 요청이 있을 경우, 처리자는 관련 제3자 인증서(예: ISO 27001, 취득 후) 또는 보안 평가 요약서를 현장 심사 대신 또는 현장 심사와 함께 제공해야 합니다. 처리자는 현재 ISO 27001 인증을 추진 중입니다.
- 데이터 보호 영향 평가
12.1 처리자는 GDPR 제35조에 따라 요구되는 데이터 보호 영향 평가(DPIA)를 수행하는 데 있어 관리자를 합리적으로 지원해야 합니다. 지원 내용은 다음과 같습니다. (a) 처리 작업, 위험 및 시행 중인 처리 절차(TOM)에 대한 관련 정보를 제공합니다. (b) 합리적인 사전 통지 후 협의 회의에 참여합니다. (c) 부록 1에 설명된 처리 활동과 관련된 서면 질의에 신속하게 답변합니다.
- Liability
13.1 책임 한도. 관련 법률이 허용하는 최대 범위 내에서, 본 데이터 처리 계약(DPA)에 따라 또는 이와 관련하여 (계약, 불법 행위, 과실 또는 기타 사유를 불문하고) 데이터 처리자가 데이터 관리자에게 부담하는 총 책임은 청구 발생일 직전 12개월 동안 데이터 관리자가 데이터 처리자에게 지급했거나 지급해야 할 총 수수료를 초과하지 않습니다(“책임 한도”). 청구 발생 시점에 주 계약의 기간이 12개월 미만인 경우, 책임 한도는 주 계약에 따라 현재까지 지급되었거나 지급해야 할 총 수수료가 됩니다.
13.2 책임 한도 적용 제외. 책임 한도는 다음 사항에는 적용되지 않습니다. (a) 당사자의 과실로 인한 사망 또는 신체 상해에 대한 책임, (b) 당사자의 사기 또는 허위 진술에 대한 책임, 또는 (c) 관련 법률에 따라 배제 또는 제한할 수 없는 책임.
13.3 상호 책임. 양 당사자가 GDPR 위반으로 인해 발생한 손해에 대해 책임을 져야 하는 경우, 각 당사자는 GDPR 제82조에 따라 자신의 책임 범위 내에서 손해에 대한 책임을 져야 합니다. 제13.1항의 책임 한도는 처리자의 책임 분담분에 적용됩니다.
13.4 손해 경감. 각 당사자는 상대방의 본 데이터 처리 협정 위반으로 인해 자신이 입는 손실이나 손해를 경감하기 위해 합리적인 조치를 취해야 한다.
- 준거법 및 관할권
14.1 본 데이터 처리 계약은 프랑스법 및 GDPR을 포함한 관련 EU법의 적용을 받으며 그에 따라 해석됩니다.
14.2 본 데이터 처리 계약에서 발생하거나 이와 관련하여 발생하는 모든 분쟁은 관련 법률에서 달리 요구하는 경우를 제외하고 프랑스 파리 법원의 전속 관할에 따릅니다.
- 서명
아래에 서명함으로써 당사자들은 본 데이터 처리 계약의 조건에 동의합니다.
| 관리자(고객)를 대신하여 | Vockam SAS(처리자)를 대신하여, |
| 성명: _______________________________ | 전체 이름 : Bert 파에스브루게 |
| 제목: ____________________________________ | 직함: Vockam SAS 창립자 겸 CEO |
| 회사: _________________________________ | 회사명: Vockam SAS |
| 서명 : | 서명 : |
부록 1 — 처리 활동 설명
| 데이터 주체의 범주 | • 고객사 직원 및 승인된 플랫폼 사용자 • 고객사 공급업체 및 협력업체 담당자 |
| 개인 데이터의 유형 | • 이름 및 직책 • 업무용 이메일 주소 • 회사 연락처 정보(전화번호, 주소) • 공급업체 및 고객 이름 • 성과 평가 데이터 • 플랫폼 로그인 자격 증명(단방향 해시 값으로만 저장되며, 평문 자격 증명은 절대 보관되지 않음) • 사용자 행동 및 사용 로그 |
| 처리의 특성 | 개인 데이터의 수집, 저장, 검색, 사용, 공개(권한 있는 사용자에게만), 삭제. |
| 처리 목적 | 공급업체 및 고객 평가, 위험 평가, SRM 플랫폼 관리를 용이하게 하기 위해 EvaluationsHub 서비스를 제공합니다. |
| 법적 근거 (데이터 관리자의 근거) | 컨트롤러는 GDPR 제6조에 따른 처리의 법적 근거를 식별하고 문서화할 책임이 있습니다(예: 제6조(1)(b) - 계약 이행, 또는 제6조(1)(f) - 정당한 이익). EvaluationsHub 개인정보처리자는 개인정보를 오직 개인정보관리자의 지시에 따라서만 처리하며, 개인정보처리자의 법적 근거를 결정하지 않습니다. |
부록 2 — 기술적 및 조직적 조치(TOM)
| 캠페인 측정 | 실시 |
| 휴면 상태 암호화 | AWS S3 및 RDS 데이터베이스에 저장된 모든 개인 데이터는 AES-256으로 암호화됩니다. |
| 전송 중 암호화 | 모든 데이터 전송에 TLS 1.2 이상을 사용합니다. TLS 1.0 및 1.1은 비활성화되어 있습니다. |
| 컨트롤에 액세스 | 엄격한 역할 기반 접근 제어(RBAC)를 적용합니다. 개인 데이터에 대한 접근 권한은 필요에 따라 제한적으로 부여됩니다. |
| 인증 | 개인 정보에 접근 권한이 있는 모든 직원 및 관리자 계정에는 2단계 인증(2FA)이 필수입니다. |
| 자격 증명 처리 | 사용자 비밀번호는 솔트가 추가된 단방향 해시(bcrypt 또는 이와 유사한 알고리즘)로만 저장됩니다. 평문 비밀번호는 절대 저장되거나 로그에 기록되지 않습니다. |
| 데이터 상주 | 모든 개인 데이터는 AWS EU 리전(아일랜드/프랑크푸르트)에 저장됩니다. 유효한 전송 메커니즘이 없는 한(부록 3 참조), 개인 데이터는 EEA 외부로 복제되지 않습니다. |
| 백업 및 복원력 | EU 내 AWS 가용 영역에 매일 자동 백업이 저장됩니다. RPO: 24시간. RTO: 8시간. |
| 감사 로그 | 모든 데이터 접근, 수정 및 삭제 이벤트에 대해 변경 불가능한 로그가 유지됩니다. 로그는 3년 동안 보존됩니다. |
| 취약점 관리 | 프로세서의 보안 프로그램에 따라 정기적인 보안 테스트가 수행됩니다. 프로세서는 ISO 27001 인증을 적극적으로 추진하고 있습니다. 심각한 취약점은 위험도 우선순위에 따라 수정됩니다. |
| 사고 대응 | 문서화된 사고 대응 계획을 유지하고 매년 테스트합니다. 처리자는 개인정보 유출이 확인된 경우 72시간 이내에 관리자에게 통지할 것을 약속합니다(8조 참조). |
| 공급자 관리 | 하위 처리업체는 계약 체결 전에 데이터 보호 실사 및 계약상 데이터 보호 의무를 준수해야 합니다. |
부록 3 — 승인된 하위 처리업체
다음 하위 처리자는 효력 발생일 현재 승인되었습니다. 처리자는 제5.3조에 따라 변경 사항이 있을 경우 30일 전에 사전 통지합니다.
| 서브 프로세서 | 목적 | 국가 | 전달 메커니즘 | 데이터 카테고리 |
| Amazon Web Services (AWS) | 클라우드 인프라 및 호스팅 | EEA (아일랜드/프랑크푸르트) | 적정성 — EEA 기반; AWS DPA 적용 | 모든 개인 데이터 |
| Stripe | 결제 처리 (해당되는 경우) | USA | SCC(모듈 2: 컨트롤러-프로세서 간 통신) 실행됨 | 청구 담당자 이름, 이메일, 결제 메타데이터만 포함 |
| 조호 | CRM, 이메일 캠페인, 지원 채팅 | 미국/인도 | 표준 이용 약관(모듈 2)이 실행되었습니다. Zoho의 EU 데이터 상주 옵션이 활성화되었습니다. 참고: Zoho 내 AI 기능에서 처리되는 데이터 범위는 Zoho의 데이터 처리 정책(DPA) 및 개인정보 보호 문서(zoho.com/privacy.html 참조)에 따라 규정됩니다. | 이름, 이메일, 회사 연락처 정보 |
| 피탕젠트 테크놀로지스 | 소프트웨어 개발 및 유지 관리 | India | 표준 계약 조항(모듈 2: 컨트롤러-프로세서 간 계약)이 실행되었으며, 접근은 익명화된/테스트 데이터에만 제한됩니다. 컨트롤러의 동의 없이는 실제 개인 데이터에 접근할 수 없습니다. | 일반적인 과정에서만 익명화/가명화된 데이터가 사용됩니다. |
| Mixpanel | 플랫폼 사용 분석 | USA | 표준 계약 조항(모듈 2)이 실행되었으며, EU 데이터 상주가 활성화되었습니다. | 사용자 행동 및 사용 기록은 가명 처리만 적용됩니다. |
* EvaluationsHub (Vockam SAS)는 위에 나열된 모든 비 EEA 하위 처리업체와 표준 계약 조항(SCC) 및/또는 이와 동등한 전송 메커니즘이 마련되어 있음을 보증합니다. 관련 SCC 사본은 team@으로 서면 요청 시 관리자에게 제공됩니다.evaluationshub. com.
