데이터 보호 부록
본 데이터 보호 추가 계약서(모든 부록 포함, “DPA”)는 Stellar Cyber Inc.(“Stellar Cyber”)와 고객 간의 최종 사용자 계약 및 해당 주문서로 구성된 계약(“계약”)의 일부를 구성합니다. 양 당사자는 본 DPA가 고객의 결과물 사용과 관련하여 고객 데이터의 처리 및 보안에 대한 의무를 명시한다는 데 동의합니다.
1. 개관
본 데이터 처리 계약(DPA)은 Stellar Cyber(Stellar Cyber 하위 처리업체 포함)가 관리하는 환경에서 이루어지는 고객 데이터 처리에만 적용됩니다. 여기에는 결과물을 통해 Stellar Cyber로 전송되는 고객 데이터가 포함되지만, 고객 사업장 또는 고객이 선택한 제3자 운영 환경에 남아 있는 데이터는 포함되지 않습니다. 본 DPA는 계약 발효일에 효력이 발생하며, 고객 데이터의 처리 및 보안에 이전에 적용되었던 모든 조항을 대체합니다. 본 DPA에서 사용되었지만 정의되지 않은 대문자로 시작하는 용어는 계약에서 정의된 의미를 갖습니다.
2. 정의
2.1. “적용 가능한 데이터 보호법”이란 다음을 의미합니다.고객 데이터(여기에 포함된 모든 개인 데이터 포함) 처리에 적용되는 모든 국가, 연방, 유럽 연합, 주, 지방 또는 기타 개인정보 보호, 데이터 보호 또는 데이터 보안 관련 법률 또는 규정을 준수합니다.
2.2. 본 계약에서 정의되지 않은 경우, "고객 데이터"는 다음을 의미합니다. 클라이언트 엔드포인트에서 수집되거나 클라이언트 또는 클라이언트를 대리하여 클라이언트가 제공물을 사용하는 과정에서 Stellar Cyber에 제공된 데이터(시스템 데이터 제외).
2.3. “고객 개인 데이터”란 다음을 의미합니다. 고객 데이터에 포함된 개인 데이터에는 관련 데이터 보호법에 따라 정의된 특별 범주의 개인 데이터 또는 민감한 데이터가 포함됩니다.
2.4. “EU GDPR”이란 개인 데이터 처리와 관련하여 자연인의 보호 및 그러한 데이터의 자유로운 이동에 관한 2016년 4월 27일 유럽 의회 및 이사회 규정(EU) 2016/679 및 지침 95/46/EC 폐지.
2.5. "보안 침해"란 다음을 의미합니다. 스텔라 사이버 보안 침해로 인해 고객 데이터가 우발적 또는 불법적으로 파괴, 손실, 변경, 무단 공개되거나 접근되는 경우.
2.6. "하위 프로세서"란 다음을 의미합니다. 본 데이터 처리 계약(DPA)에 따라 의뢰인 데이터를 처리하여 결과물을 제공할 수 있도록 승인된 제3자가 또 다른 처리자 역할을 수행합니다.
2.7 "시스템 데이터"란 다음을 의미합니다. 기술적, 운영적, 진단적, 사용, 원격 측정, 성능, 구성, 위협 인텔리전스 및 이와 유사한 데이터로서, 결과물의 운영, 성능, 보안 또는 사용과 관련하여 생성되는 데이터(단, 고객의 개인 데이터는 제외)
2.8. 본 개인정보처리방침에서 사용되는 "개인정보", "정보주체", "데이터 관리자" 및 "처리자"라는 용어는 적용 가능한 개인정보 보호법에서 정의하는 의미를 가지며, 그러한 법률이나 의미가 없는 경우에는 EU GDPR에서 정의하는 의미를 가집니다.
2.9. 본 용어(“개인 데이터”, “데이터 주체”, “데이터 관리자”, “데이터 처리자”)는 관련 데이터 보호법에서 요구하는 바에 따라 각각 “개인 정보”, “소비자”, “사업자”, “서비스 제공자”를 포함합니다.
3. 법률 준수 및 관할권별 조건
3.1. 당사자의 역할. Stellar Cyber는 클라이언트 데이터의 처리자이며, 클라이언트는 해당되는 경우 관리자 또는 처리자입니다.
3.2. 법률 준수. 각 당사자는 적용 가능한 데이터 보호법에 따라 고객 데이터 처리와 관련된 의무를 준수해야 합니다.
3.3. 관할권별 용어. 고객 데이터 처리가 부록 3(관할권별 데이터 보호법)에 명시된 적용 가능한 데이터 보호법의 적용을 받는 경우, 부록 3의 해당 조항도 적용됩니다. 본 데이터 처리 계약의 일반 조항과 부록 3의 조항 사이에 충돌이 발생하는 경우, 부록 3이 우선합니다.
4. 고객 데이터 처리
4.1. 처리 과정 요약. 고객 데이터 처리의 주제 및 세부 사항은 부록 1(고객 데이터 처리 세부 사항)에 설명되어 있습니다.
4.2. 스텔라 사이버 의무. Stellar Cyber는 다음과 같은 의무를 이행합니다. (a) 본 계약(본 데이터 처리 계약에 명시된 내용 및 본 계약 부록 1에 설명된 내용을 포함) 및 관련 법률에 따라 결과물을 제공하는 목적 외에는 고객 데이터를 처리하지 않습니다("허용된 목적"). (b) Stellar Cyber가 판단하기에 관련 데이터 보호법이 Stellar Cyber가 허용된 목적을 준수하는 것을 금지하거나 Stellar Cyber가 달리 허용된 목적을 준수할 수 없는 경우, 즉시 고객에게 통지합니다.
4.3. 고객 지시사항 및 의무. 고객은 다음과 같이 동의합니다. (a) Stellar Cyber에게 허용된 목적을 위해 고객 데이터를 처리하도록 지시합니다. (b) 고객은 관련 시점마다 고객 데이터의 각 관련 관리자를 대신하여 본 계약에 명시된 지시를 내릴 수 있는 적법하고 유효한 권한을 보유하고 있음을 보증하고 진술합니다. (c) 고객은 고객 데이터의 관련 관리자가 본 계약에 따라 Stellar Cyber에게 고객 데이터를 제공하기 위해 관련 데이터 보호법에서 요구하는 모든 고지 및 동의를 받았음을 보증하고 진술합니다.
5. 보안
5.1. 보안 조치. Stellar Cyber는 부록 2(보안 조치)에 명시된 기술적 및 조직적 조치(이하 "보안 조치")를 이행하고 유지합니다. Stellar Cyber는 납품물의 보안 또는 본 계약에 따른 Stellar Cyber의 의무를 저해하지 않는 범위 내에서 보안 조치를 수시로 업데이트할 수 있습니다.
5.2. 고객의 보안 책임. 본 계약 제5.1조(보안 조치) 및 기타 조항에 따른 Stellar Cyber의 의무를 침해하지 않는 범위 내에서, 고객은 다음을 포함하여 제공물의 사용에 대한 책임을 집니다. (a) 고객 데이터에 대한 위험 수준에 적합한 보안 수준을 보장하기 위해 제공물을 사용하는 것; (b) 고객이 제공물에 접근하는 데 사용하는 인증 자격 증명, 시스템 및 장치를 보호하는 것; (c) 필요에 따라 고객 데이터를 백업하는 것.
5.3. 고객 보안 평가. 고객은 Stellar Cyber가 구현하고 유지 관리하는 결과물 및 보안 조치가 고객 데이터에 대한 위험 수준에 적합한 보안 수준을 제공한다는 데 동의합니다.
5.4. 기밀 유지. 스텔라 사이버는 고객 데이터 처리에 관여하는 직원이 (a) 고객의 지시에 따라서만 또는 본 데이터 처리 계약(DPA)에 명시된 바에 따라서만 해당 데이터를 처리하고, (b) 업무 종료 후에도 해당 데이터의 기밀성과 보안을 유지할 의무를 지도록 보장합니다. 스텔라 사이버는 관련 데이터 보호법 및 업계 표준에 따라 직원들에게 정기적이고 의무적인 데이터 개인정보 보호 및 보안 교육과 인식 제고 활동을 제공합니다.
5.5. 보안 침해.
5.5.1. 알림. Stellar Cyber는 보안 침해 사실을 인지하는 즉시, 그리고 어떠한 경우에도 72시간 이내에 고객에게 즉시 통지하고, 피해를 최소화하고 고객 데이터를 보호하기 위해 합리적인 조치를 신속하게 취해야 합니다.
5.5.2. 통지 세부 사항. 스텔라 사이버는 보안 침해 발생 시 다음과 같은 내용을 통지합니다. (a) 보안 침해의 성격 및 영향을 받은 고객사 리소스, (b) 스텔라 사이버가 보안 침해를 해결하고 잠재적 위험을 완화하기 위해 취했거나 취할 예정인 조치, (c) 스텔라 사이버가 고객사에게 권고하는 보안 침해 해결 조치(있는 경우), (d) 추가 정보를 얻을 수 있는 연락처 정보. 모든 정보를 동시에 제공할 수 없는 경우, 스텔라 사이버는 최초 통지에 당시 확보된 정보만을 포함하고, 추가 정보가 확보되는 대로 지체 없이 제공합니다.
5.5.3. 과실 또는 책임 인정 없음. 본 조항에 따른 Stellar Cyber의 보안 침해 통지 또는 대응은 Stellar Cyber가 해당 보안 침해와 관련하여 어떠한 과실이나 책임을 인정하는 것으로 해석되지 않습니다.
6. 서브프로세싱
6.1. 특정 동의. 고객은 Stellar Cyber가 본 데이터 처리 계약(DPA) 발효일 현재 섹션 6.2(하위 처리자 세부 정보)에 명시된 기관들을 하위 처리자로 고용하는 것을 명시적으로 승인합니다. 또한, 섹션 6.3(신규 하위 처리자 고용)의 적용을 제한하지 않고, 고객은 일반적으로 다른 제3자(각각 "신규 하위 처리자")를 하위 처리자로 고용하는 것을 승인합니다.
6.2. 하위 프로세서 세부 정보. 하위 처리자에 대한 정보(기능 및 위치 포함)는 6.3절에서 확인할 수 있습니다(이 내용은 Stellar Cyber가 본 데이터 처리 계약에 따라 수시로 업데이트할 수 있습니다).
6.3. 새로운 하위 처리기 참여. 본 데이터 처리 계약(DPA)이 유효한 동안 새로운 하위 처리업체가 선정되는 경우, Stellar Cyber는 고객에게 신규 하위 처리업체 선정 최소 30일 전에 서면으로 통지해야 하며, 여기에는 신규 하위 처리업체가 수행할 처리 내용에 대한 세부 정보가 포함되어야 합니다. 고객이 해당 통지를 수령한 날로부터 30일 이내에 Stellar Cyber에 서면으로 이의를 제기하고, 신규 하위 처리업체가 고객 데이터를 적절하게 보호할 수 없다는 점을 근거로 상업적으로 합리적인 사유를 제시하는 경우, (a) Stellar Cyber는 신규 하위 처리업체에 대한 고객의 이의를 해결하기 위해 성실히 협력해야 하며, (b) Stellar Cyber가 고객의 통지를 수령한 날로부터 30일 이내에 고객의 우려가 해결되지 않는 경우, 본 계약의 다른 조항에도 불구하고, 고객은 Stellar Cyber에 서면 통지를 통해 신규 하위 처리업체를 이용하지 않고는 Stellar Cyber가 제공할 수 없는 부분에 한하여 즉시 주문을 해지할 수 있습니다.
6.4. 하위 처리업체 실사 요건. 스텔라 사이버는 각 하위 처리업체와 관련하여 다음과 같은 사항을 준수해야 합니다. (a) 하위 처리업체가 고객 데이터를 처음 처리하기 전에, 하위 처리업체가 본 계약(이 데이터 처리 계약 포함)에 따라 하위 처리업체에 위임된 의무를 이행할 능력이 있는지 확인하기 위해 적절한 실사를 수행해야 합니다. (b) 하위 처리업체가 본 계약(이 데이터 처리 계약 포함)에 따라 하위 처리업체에 위임된 의무를 계속 이행할 능력이 있는지 확인하기 위해 정기적으로 하위 처리업체를 재평가해야 합니다. (c) 하위 처리업체의 고객 데이터 처리가 본 데이터 처리 계약에 명시된 것보다 고객 데이터를 덜 보호하지 않는 조항을 포함하는 서면 계약에 따라 이루어지도록 보장해야 하며, 본 데이터 처리 계약에 적용되는 데이터 보호 의무가 하위 처리업체에 부과되도록 해야 합니다. (d) 하위 처리업체에 위임된 모든 의무 및 하위 처리업체의 모든 행위와 부작위에 대해 전적인 책임을 져야 합니다.
7. 협력
7.1. 개인의 권리. 처리의 특성을 고려하여, Stellar Cyber는 고객이 합리적으로 이해할 수 있는 범위 내에서 적용 가능한 데이터 보호법에 따른 개인의 권리 행사 요청에 응답하는 의무를 이행할 수 있도록 적절한 기술적 및 조직적 조치를 구현하여 고객을 지원합니다.
7.2. 개별 요청. Stellar Cyber는 (a) Stellar Cyber가 해당 데이터 보호법에 따라 고객 데이터와 관련하여 개인으로부터 요청을 받는 경우, 해당 요청이 고객과 관련된 것임을 인지하는 한, 고객에게 즉시 통지해야 하며, (b) Stellar Cyber는 고객의 문서화된 지시가 있거나 관련 법률에 따라 요구되는 경우를 제외하고는 해당 요청에 응답하지 않아야 하며, 이 경우 Stellar Cyber는 관련 법률이 허용하는 범위 내에서 요청에 응답하기 전에 고객에게 해당 법적 요구 사항을 알려야 합니다.
7.3. 영향 평가 및 협의. 스텔라 사이버는 관련 데이터 보호법에 따라 요구되는 범위 내에서 (처리 특성 및 스텔라 사이버가 보유한 정보를 고려하여) 제7.4항(감사 및 기록)에 따라 정보를 제공함으로써 데이터 보호 규제 기관과의 영향 평가 또는 협의에 있어 고객에게 합리적인 지원을 제공합니다.
7.4. 감사 및 기록. 스텔라 사이버는 다음 절차에 따라 적용 가능한 데이터 보호법 및 본 데이터 처리 계약(DPA) 준수를 입증하는 데 필요한 정보를 고객의 요청 시 제공합니다. (a) 스텔라 사이버는 보안 조치의 효과성을 정기적으로 테스트, 평가 및 검증하기 위해 확보한 최신 인증서 및/또는 요약 감사 보고서를 고객에게 제공합니다. (b) 스텔라 사이버는 고객이 보안 조치를 더 잘 이해할 수 있도록 보안 조치에 관한 추가 정보를 제공함으로써 고객과 합리적으로 협력합니다. (c) 고객이 자체 또는 다른 데이터 관리자의 감사 의무 또는 관할 감독 기관의 요청을 준수하기 위해 추가 정보가 필요한 경우, 고객은 스텔라 사이버에 이를 알리고 양 당사자는 필요한 정보의 내용과 제공 방식에 대해 성실하게 논의합니다.
8. 데이터 처리 위치
8.1. 데이터 호스팅 위치. Stellar Cyber는 Stellar Cyber가 제공하고 고객이 주문 시 선택하거나 제공물을 통해 고객이 구성한 지역(이하 "호스팅 위치")에만 고객 데이터를 저장 상태로 호스팅합니다.
8.2. 데이터 처리 위치. 본 데이터 처리 계약(DPA)에 명시된 보호 조치를 고려하여, 고객 데이터는 Stellar Cyber 또는 그 하위 처리업체가 운영하는 미국 또는 기타 국가에서 처리될 수 있습니다.
9. 데이터 삭제
9.1. 종료 시 삭제. Stellar Cyber는 고객 데이터 처리와 관련된 모든 결과물 제공이 중단된 날짜(이하 "중단일")로부터 60일 이내에, 관련 법률에 따라 보관이 요구되는 경우를 제외하고, 고객 데이터의 모든 사본을 즉시 삭제해야 합니다.
9.2. 삭제 확인서. Stellar Cyber는 고객이 서면으로 요청한 후 10일 이내에 본 조항을 준수했음을 고객에게 서면으로 증명해야 합니다.
10. 일반 조건
10.1. 해석. 본 개인정보 처리협정의 주제와 관련하여, 본 개인정보 처리협정의 조항과 당사자 간의 다른 계약(본 계약 및 본 개인정보 처리협정 체결일 이후 체결되었거나 체결된 것으로 추정되는 계약 포함) 사이에 불일치가 있는 경우, 본 개인정보 처리협정의 조항이 우선합니다.
10.2. 책임. 본 데이터 처리 계약(DPA)을 준수하지 않아 발생하는 모든 책임은 계약서에 명시된 책임 제한 조항의 적용을 받습니다.
10.3. 무효 또는 집행 불가능한 조항. 본 개인정보 처리방침의 조항 중 어느 하나라도 무효이거나 집행 불가능한 경우에도, 나머지 조항은 유효하게 효력을 유지합니다. 무효이거나 집행 불가능한 조항은 (a) 당사자들의 의도를 최대한 보존하면서 그 유효성과 집행 가능성을 확보하기 위해 필요한 만큼 수정하거나, 이것이 불가능한 경우에는 (b) 해당 조항이 본 개인정보 처리방침에 포함되지 않았던 것처럼 해석합니다.
이상의 사실을 증명하기 위하여, 본 계약의 당사자들은 본 계약의 효력 발생일을 기준으로 정당하게 권한을 위임받은 임원 또는 대표자를 통해 본 스텔라 사이버 데이터 보호 추가 계약서에 서명하였습니다.
| 고객: | 스텔라 사이버 주식회사 |
|---|---|
| 서명 : | 서명 : |
| 이름 (인쇄체): | 이름 (인쇄체): |
| 표제: | 표제: |
| 이메일 : | 이메일: legal@stellarcyber.ai |
| 날짜 | 날짜 |
부록 1:
고객 데이터 처리 세부 정보
주제 및 처리 기간
스텔라 사이버는 계약에 따라 제공되는 결과물을 제공하기 위해서만 고객 데이터(개인정보 포함)를 처리하며, 여기에는 고객이 특정 결과물에 대해 구매한 보존 기간이 포함됩니다. 데이터 처리 기간은 계약 만료 또는 해지 시까지이며, 이후 스텔라 사이버는 제9조(데이터 삭제)에 따라 고객 데이터를 삭제합니다.
처리의 성격 및 목적
Stellar Cyber는 허용된 목적에 한해서만 고객 데이터를 처리합니다.
데이터 카테고리
Stellar Cyber가 처리하는 고객 데이터의 구체적인 내용은 고객이 구매하는 제공 서비스에 따라 다르지만, 일반적으로 다음과 같은 데이터 범주와 관련이 있습니다.
의뢰인이 Stellar Cyber에 제공한 API를 통해 수집된 애플리케이션의 모든 로그 데이터 및 비정형 데이터.
엔드포인트 및 엔드포인트 로그 데이터(예: 장치 이름, 운영 체제 정보, 사용자 이름, IP 주소, 프로세스 이름, 애플리케이션 이름, 로그 및 이벤트).
네트워크 및 네트워크 사용 데이터(예: IP 패킷의 5-튜플(IP 주소, URL, 인증서 정보, 사용자 이름, 이메일 주소, 패킷 크기 포함)).
파일 데이터(예: 파일 이름, 파일 해시, 파일 형식, 파일 크기)
사용자 데이터(예: 사용자 이름, 이메일 주소)
특수 범주의 데이터
본 결과물은 특수 범주의 개인 정보를 처리하도록 설계되지 않았으며, 특수 범주의 개인 정보는 고객에게 결과물을 제공하는 데 필요하지 않습니다. 다만, 고객이 Stellar Cyber로 전송하는 데이터를 직접 관리하는 경우 또는 특정 서비스 계약(예: 기초 데이터 분석이 필요한 포렌식 조사)의 경우, Stellar Cyber는 고객을 대신하여 특수 범주의 개인 정보를 처리할 수 있습니다. 전송되는 특수 범주의 민감한 개인 정보의 성격과 범위는 처리가 완료된 후에야 알 수 있을 수 있지만, 인종 또는 민족적 기원, 정치적 견해, 종교적 또는 철학적 신념, 노동조합 가입 여부, 유전 정보, 생체 정보, 건강 관련 데이터 또는 개인의 성생활이나 성적 지향에 관한 데이터를 포함할 수 있습니다.
데이터 주체
데이터 주체에는 클라이언트가 (또는 클라이언트의 지시에 따라) 결과물을 통해 Stellar Cyber에 제공하는 데이터의 대상이 되는 개인이 포함되며, 클라이언트의 직원, 대리인, 고문, 계약자 및 컨설턴트; 클라이언트의 채널 파트너 및 공급업체의 담당자, 고객, 잠재 고객 및 비즈니스 파트너; 그리고 결과물이 설치된 클라이언트 엔드포인트 또는 결과물의 기타 승인된 사용자가 포함될 수 있습니다.
부록 2:
보안 조치
스텔라 사이버는 고객 데이터의 기밀성, 무결성 및 가용성을 보호하기 위해 설계된 정보 보안 프로그램(이하 "스텔라 사이버 정보 보안 프로그램")을 운영합니다. 스텔라 사이버 정보 보안 프로그램은 조직 전체에 걸쳐 시행되며, 관련 데이터 보호법을 준수하도록 설계되었습니다. 효력 발생일부터 스텔라 사이버는 본 부록 2에 설명된 보안 조치를 시행하고 유지 관리하며, 이러한 조치에는 데이터의 지속적인 기밀성, 무결성 및 가용성을 보장하고 데이터에 대한 무단 접근, 사용, 수정 또는 공개를 방지하기 위한 다음 조치들이 포함되지만 이에 국한되지는 않습니다.
| 1. 정보 보안 조직 1.1. 보안 정책. Stellar Cyber는 포괄적인 보안 및 개인정보 보호 정책, 절차 및 계획을 유지하고 있으며, 이는 최소 연 1회 검토되어 조직의 보안 및 개인정보 보호 관행에 대한 지침을 제공합니다. 1.2. 보안 역할 및 책임. 고객 데이터에 접근 권한이 있는 Stellar Cyber 직원은 기밀 유지 의무를 준수해야 합니다. 2. 인적 자원 보안 2.1. 신원 조사. Stellar Cyber는 데이터 처리에 접근 권한이 있는 모든 직원에 대해 신원 조사를 실시하고, 채용 전에 기밀 유지 및 기업 윤리 서약서에 서명을 요구합니다. 2.2. 보안 교육. Stellar Cyber는 모든 직원에게 채용 시 및 이후 매년 보안 및 개인정보 보호 인식 교육을 제공하며, 여기에는 조직 보안 정책 준수에 대한 인지 및 동의가 포함됩니다. 3. 접근 제어 3.1. 승인된 사용자만 접근 가능. Stellar Cyber는 (a) 결과물을 제공하고 서비스 또는 기술적 문제를 예방하거나 해결하기 위해 필요한 경우, (b) 법률에 의해 강제되는 경우, 또는 (c) 고객이 서면으로 명시적으로 허용한 경우를 제외하고는 승인된 Stellar Cyber 직원을 제외하고는 데이터에 대한 접근, 사용, 수정 또는 공개를 금지합니다. 접근 권한은 본 계약의 목적 달성에 필요한 관련 고객 데이터에 접근해야 하는 직원으로 엄격하게 제한됩니다. 3.2. 인증. 데이터 처리 장치에 접근하기 위해서는 다단계 인증과 강력한 암호가 엄격하게 적용됩니다. 4. 암호화 4.1. 암호화 방식. 특정 결과물에 대해서는 업계 표준 메커니즘을 활용하여 전송 중이거나 저장된 데이터의 가명화 또는 암호화가 적용됩니다. 5. 운영 및 통신 보안 5.1. 로깅 및 모니터링. Stellar Cyber는 보안 정보 및 이벤트 관리(SIEM) 시스템을 통해 보안 로그를 기록하고 모니터링합니다.SIEM5.1. 시스템 및 의심스러운 시스템 및/또는 사용자 행동 감지 시 경고를 제공합니다. 5.2. 취약점 관리. Stellar Cyber는 업계 표준 지침에 따라 취약점을 정기적으로 식별, 평가 및 분류하는 프로세스와 도구를 유지 관리하며, 외부 및 내부 감사를 통해 관리적, 기술적, 물리적 보호 조치의 효과성을 정기적으로 테스트, 평가 및 검증하는 프로세스를 유지합니다. 6. 공급업체 관계 6.1. 하위 처리자 평가. Stellar Cyber는 잠재적 및 기존 하위 처리자를 평가하는 프로세스를 유지 관리하여 데이터의 지속적인 기밀성, 무결성 및 가용성을 보장하기 위한 적절한 기술적 및 조직적 조치를 수행할 능력과 의지를 갖추고 있는지 확인합니다. 7. 비즈니스 연속성 관리 7.1. 백업 및 복구. Stellar Cyber는 고객 부담으로 재해 복구용 백업 솔루션을 유지 관리하여 가용성에 영향을 미치는 사고 발생 시 고객 데이터의 가용성과 접근성을 적시에 복원할 수 있는 기능을 유지합니다. 채택된 보안 조치에 대한 자세한 설명은 다음을 참조하십시오. Stellar Cyber에서 제공하는 보안 관련 문의는 security@stellarcyber.ai로 보내주시기 바랍니다. |
|---|
부록 3:
관할 지역별 데이터 보호법
본 부록 3의 각 모듈에 명시된 조항은 해당 법률이 고객 데이터 처리에 적용되는 경우에만 적용됩니다.
모듈 1: 유럽 데이터 보호법
1. 추가 정의
1.1. “적절한 국가”란 다음을 의미합니다.(a) EU GDPR의 적용을 받는 데이터 처리의 경우: EEA 내의 모든 국가 또는 EU GDPR 제45조(1)에 따라 유럽 위원회의 적정성 결정의 대상이 되는 국가 또는 지역; (b) UK GDPR의 적용을 받는 데이터 처리의 경우: 영국 또는 UK GDPR 제45조(1) 및 2018년 데이터 보호법 제17A조에 따른 적정성 규정의 대상이 되는 국가 또는 지역; 및/또는 (c) 스위스 FDPA의 적용을 받는 데이터 처리의 경우: 스위스 또는 (i) 스위스 연방 데이터 보호 및 정보 위원회가 발표한 적절한 수준의 보호를 보장하는 법률을 가진 국가 목록에 포함된 국가 또는 지역, 또는 (ii) 스위스 FDPA에 따라 스위스 연방 의회의 적정성 결정의 대상이 되는 국가 또는 지역.
1.2. “대체 이전 메커니즘”이란 다음을 의미합니다. 표준 계약 조항(SCC) 이외의 메커니즘으로서, 유럽 데이터 보호법에 따라 개인 데이터를 제3국으로 합법적으로 전송할 수 있도록 하는 것(예: EU-US 데이터 개인정보 보호 프레임워크, EU-US 데이터 개인정보 보호 프레임워크의 영국 확장판 및 스위스-US 데이터 개인정보 보호 프레임워크, 또는 참여 기관이 적절한 수준의 보호를 제공하도록 보장하는 것으로 인정되는 기타 프레임워크).
1.3. “유럽 데이터 보호법”이란 다음을 의미합니다.해당되는 경우: (a) EU GDPR; (b) 영국 GDPR; 또는 (c) 스위스 개인정보보호법.
1.4. “유럽법”이란 다음을 의미합니다.해당되는 경우 다음 법률이 적용됩니다. (a) EU 또는 EU 회원국 법률(EU GDPR이 고객 데이터 처리에 적용되는 경우); (b) 영국 또는 영국 일부 지역의 법률(영국 GDPR이 고객 데이터 처리에 적용되는 경우); 또는 (c) 스위스 법률(스위스 개인정보보호법(FDPA)이 고객 데이터 처리에 적용되는 경우).
1.5. "제한적 양도"란 다음을 의미합니다. 고객 개인 정보를 적정 국가가 아닌 국가로 또는 해당 국가에서 전송하거나 처리하는 행위.
1.6. “SCCs”는 다음을 의미합니다. 적용 가능한 경우 SCC(컨트롤러-프로세서 간) 또는 SCC(프로세서-프로세서 간)를 참조하십시오.
1.7. “SCCs(컨트롤러-프로세서 간)”는 다음을 의미합니다. 본 개인정보처리방침협약(DPA) 부록 4에 명시된 바와 같이, 모듈 2(데이터 관리자 대 데이터 처리자)에 따라 적용되는 EU 표준 계약 조항.
1.8. “SCC(처리자 간)”란 다음을 의미합니다. 본 개인정보처리방침의 부록 4에 명시된 바와 같이, 모듈 3(처리자 간)에 따라 적용되는 EU 표준 계약 조항.
1.9. “스위스 FDPA”는 다음을 의미합니다. 1992년 6월 19일 스위스 연방 데이터 보호법(개정 또는 대체된 내용 포함).
1.10. "영국 GDPR"이란 영국 유럽연합 탈퇴법 2018에 따라 개정 및 영국 법률에 편입된 EU GDPR 및 이에 따라 제정된 관련 하위 법령.
1.11. “UK IDTA”는 다음을 의미합니다. 본 데이터 처리 계약(DPA) 부록 6에 명시된 바와 같이, 영국 정보 감독관이 발행한 EU 위원회 표준 계약 조항에 대한 국제 데이터 전송 추가 조항을 준수합니다.
2. 준수 통지
스텔라 사이버는 데이터 보호법(DPA) 제4.3조(고객 지시 및 의무)에 따른 의무 또는 본 계약에 따른 양 당사자의 기타 권리 및 의무를 침해하지 않는 범위 내에서, 유럽법에 의해 달리 금지되지 않는 한, 다음의 경우에 스텔라 사이버는 고객에게 즉시 통지합니다. (a) 유럽법에 따라 스텔라 사이버가 지시를 준수할 수 없는 경우; (b) 지시가 유럽 데이터 보호법을 준수하지 않는 경우; 또는 (c) 스텔라 사이버가 달리 지시를 준수할 수 없는 경우. 고객이 데이터 처리자인 경우, 고객은 스텔라 사이버가 본 조항에 따라 제공하는 모든 통지를 관련 데이터 관리자에게 즉시 전달해야 합니다.
3. 데이터 전송
3.1. 제한된 이전; 주요 메커니즘. 고객 개인 정보 처리가 제한적 전송에 해당하는 경우, Stellar Cyber는 우선적으로 대체 전송 메커니즘을 이용하여 해당 제한적 전송에 대한 적법한 근거를 마련합니다. 단, 이러한 대체 전송 메커니즘은 Stellar Cyber가 채택했으며 해당 제한적 전송에 적용 가능하고 유효한 것이어야 합니다. Stellar Cyber는 요청 시 고객에게 자사가 의존하는 대체 전송 메커니즘에 대한 정보를 제공합니다.
3.2. SCC를 대체 수단으로 사용. 제한적 전송에 대해 대체 전송 메커니즘을 사용할 수 없거나, 채택했거나, 유효하지 않은 경우(스텔라 사이버가 의존했던 대체 전송 메커니즘이 무효화되거나 중단되거나, 또는 기타 사유로 인해 제한적 전송에 대한 적법한 근거를 제공하지 못하게 되는 경우 포함)에는 표준 계약 조항(SCC)이 적용됩니다(고객이 데이터 관리자 및/또는 데이터 처리자인지 여부에 따라). 제한적 전송에 영국 GDPR이 적용되는 경우, SCC는 부록 6에 명시된 영국 데이터 보호법(IDTA)에 의해 보완 및 수정됩니다. 제한적 전송에 스위스 개인정보보호법(FDPA)이 적용되는 경우, SCC는 부록 4 말미에 명시된 스위스 개정 사항에 의해 보완됩니다.
3.3. 제한된 양도에 관한 정보. Stellar Cyber는 DPA 7.4항(감사 및 기록)에 설명된 대로 제한된 전송과 관련된 정보를 고객에게 제공합니다.
3.4. SCC 감사. 본 모듈 1의 섹션 3.2에 설명된 대로 SCC가 적용되는 경우, Stellar Cyber는 고객 또는 고객이 지정한 독립 감사인이 해당 SCC에 설명된 대로 감사를 수행할 수 있도록 허용하고, 감사 중에 DPA 섹션 7.4(감사 및 기록)에 따라 해당 SCC에서 요구하는 모든 정보를 제공합니다.
3.5. SCC의 수정 금지. 본 계약(부록 3 포함)의 어떠한 내용도 표준 계약 조항을 수정하거나 모순되게 하거나 유럽 데이터 보호법에 따른 정보 주체의 기본권이나 자유를 침해하려는 의도가 아닙니다.
3.6. SCC의 우선순위. 표준 계약 조항(SCC)이 적용되는 범위 내에서, SCC와 본 부록을 포함한 나머지 계약 내용 사이에 충돌이나 불일치가 있는 경우, SCC가 우선합니다.
모듈 2: 미국 주별 데이터 보호법
1. 추가 정의
1.1. “CCPA”란 다음을 의미합니다. 2018년 캘리포니아 소비자 개인정보 보호법(개정된 내용 포함), 2020년 캘리포니아 개인정보 보호 권리법에 의해 개정된 내용 및 모든 시행 규정.
1.2. “CPA”란 다음을 의미합니다. 콜로라도 개인정보보호법(Colo. Rev. Stat. §§ 6-1-1301 et seq.) 및 모든 시행령.
1.3. “CTDPA”는 다음을 의미합니다. 코네티컷 데이터 개인정보 보호법 및 모든 시행 규정.
1.4. “UCPA”는 다음을 의미합니다. 유타 소비자 개인정보 보호법(유타주 법전 §§ 13-61-101 이하) 및 모든 시행령.
1.5. “VCDPA”는 다음을 의미합니다. 버지니아 소비자 데이터 보호법(버지니아주 법전 제59.1조~575조 이하) 및 모든 시행령.
1.6. "미국 데이터 보호법"이란 다음을 의미합니다.해당되는 경우, 미국에서 시행 중인 데이터 보호, 개인 데이터 처리, 개인 정보 보호 및/또는 전자 통신과 관련된 모든 기타 법률 및 규정(CCPA, CPA, CTDPA, UCPA, VCDPA 포함)을 준수합니다.
2. 금지사항
개인정보 처리방침(DPA) 제4.3조(고객 지시 및 의무)에 따른 Stellar Cyber의 의무를 침해하지 않는 범위 내에서, CCPA에 따라 고객 데이터를 처리하는 것과 관련하여 Stellar Cyber는 미국 데이터 보호법에서 달리 허용되는 경우를 제외하고 다음과 같은 행위를 하지 않습니다. (a) 고객 데이터를 판매 또는 공유하지 않습니다. (b) 계약 및 DPA에 명시된 목적 이외의 다른 목적으로 고객 데이터를 보유, 사용 또는 공개하지 않습니다. (c) 계약 및 DPA에 명시된 사업 목적 이외의 다른 상업적 목적(다른 사업체에 서비스를 제공하는 것을 포함)으로 고객 데이터를 보유, 사용 또는 공개하지 않습니다. (d) Stellar Cyber와 고객 간의 직접적인 사업 관계 범위를 벗어난 방식으로 고객 데이터를 보유, 사용 또는 공개하지 않습니다. (e) Stellar Cyber가 제3자로부터 또는 제3자를 대신하여 수신하거나 소비자와의 상호 작용을 통해 수집한 다른 개인 정보와 고객 데이터를 결합하거나 업데이트하지 않습니다.
3. 준수 통지
개인정보 처리방침(DPA) 제4.3조(고객 지시 및 의무)에 따른 Stellar Cyber의 의무 또는 본 계약에 따른 양 당사자의 기타 권리 또는 의무를 침해하지 않는 범위 내에서, Stellar Cyber는 관련 법률에 의해 금지되지 않는 한, Stellar Cyber가 미국 데이터 보호법에 따른 의무를 이행할 수 없다고 판단되는 경우 고객에게 통지합니다.
4. 익명화된 데이터
클라이언트 데이터에 익명화된 데이터가 포함된 경우, Stellar Cyber는 (a) 해당 정보가 소비자와 연결될 수 없도록 합리적인 조치를 취하고, (b) 익명화된 데이터를 익명화된 형태로만 처리하고 해당 정보를 재식별하려는 시도를 하지 않겠다고 공개적으로 약속하며, (c) 익명화된 데이터를 수신하는 모든 당사자가 위의 요건 및 미국 데이터 보호법을 준수하도록 계약상 의무를 부과합니다.
5. 고객 보상
스텔라 사이버는 고객에게 합리적인 통지 후, 고객 데이터의 무단 사용을 중지하고 시정하기 위한 합리적이고 적절한 조치를 취할 권리를 부여합니다.
부록 4:
EU 표준 계약 조항
섹션 I
조항 1
목적과 범위
이 표준 계약 조항의 목적은 2016년 679월 27일의 유럽 의회 및 이사회 규정(EU) 2016/XNUMX의 요구 사항 준수를 보장하기 위한 것입니다. 개인 데이터를 제XNUMX국으로 전송하기 위한 데이터의 자유로운 이동(일반 데이터 보호 규정).
본 계약의 당사자는 (i) 부록 IA에 명시된 바와 같이 개인 데이터를 전송하는 자연인 또는 법인, 공공 기관, 대행사 또는 기타 단체(“실체”)(각각 “데이터 수출자”)와 (ii) 부록 IA에 명시된 바와 같이 데이터 수출자로부터 직접 또는 간접적으로, 본 조항의 당사자인 다른 실체를 통해 개인 데이터를 수신하는 제3국의 실체(각각 “데이터 수입자”)로 구성되며, 본 표준 계약 조항(“조항”)에 동의합니다.
이 조항은 부록 IB에 명시된 개인 데이터 전송과 관련하여 적용됩니다.
여기에 언급된 부록을 포함하는 이 조항의 부록은 이 조항의 불가분의 일부를 구성합니다.
조항 2
조항의 효과와 불변성
본 조항은 EU 규정 2016/679 제46조(1) 및 제46조(2)(c)에 따라 집행 가능한 데이터 주체의 권리와 효과적인 법적 구제책을 포함한 적절한 보호 조치를 규정하고 있으며, 데이터 관리자에서 데이터 처리자로 또는 데이터 처리자에서 데이터 처리자로의 데이터 전송과 관련하여 EU 규정 2016/679 제28조(7)에 따른 표준 계약 조항을 규정합니다. 단, 해당 조항은 적절한 모듈을 선택하거나 부록의 정보를 추가 또는 업데이트하는 경우를 제외하고는 수정할 수 없습니다. 이는 당사자가 본 조항에 명시된 표준 계약 조항을 더 광범위한 계약에 포함시키거나 다른 조항 또는 추가적인 보호 조치를 추가하는 것을 막지 않습니다. 단, 이러한 조항이나 조치가 본 조항과 직간접적으로 모순되거나 데이터 주체의 기본권 또는 자유를 침해하지 않는 경우에 한합니다.
이 조항은 규정(EU) 2016/679에 따라 데이터 내보내기가 적용되는 의무를 침해하지 않습니다.
조항 3
제XNUMX자 수혜자
데이터 주체는 제3자 수익자로서 데이터 수출자 및/또는 데이터 수입자에 대해 다음 예외 사항을 제외하고 본 조항을 원용하고 시행할 수 있습니다. (i) 조항 1, 조항 2, 조항 3, 조항 6, 조항 7; (ii) 조항 8 — 모듈 1: 조항 8.5(e) 및 조항 8.9(b); 모듈 2: 조항 8.1(b), 8.9(a), (c), (d) 및 (e); 모듈 3: 조항 8.1(a), (c) 및 (d) 및 조항 8.9(a), (c), (d), (e), (f) 및 (g); 모듈 4: 조항 8.1(b) 및 조항 8.3(b); (iii) 조항 9 — 모듈 2: 조항 9(a), (c), (d) 및 (e); 모듈 3: 조항 9(a), (c), (d) 및 (e). (iv) 제12조 - 모듈 1: 제12조(a) 및 (d); 모듈 2 및 3: 제12조(a), (d) 및 (f); (v) 제13조; (vi) 제15.1조(c), (d) 및 (e); (vii) 제16조(e); (viii) 제18조 - 모듈 1, 2 및 3: 제18조(a) 및 (b); 모듈 4: 제18조.
(a)항은 규정(EU) 2016/679에 따른 정보 주체의 권리를 침해하지 않습니다.
조항 4
해석
이 조항이 규정(EU) 2016/679에 정의된 용어를 사용하는 경우 해당 용어는 해당 규정과 동일한 의미를 갖습니다.
이 조항은 규정(EU) 2016/679의 조항에 비추어 읽고 해석되어야 합니다.
이 조항은 규정(EU) 2016/679에 제공된 권리 및 의무와 충돌하는 방식으로 해석되지 않습니다.
조항 5
계층
이 조항과 당사자 간의 관련 계약 조항 사이에 모순이 있는 경우, 이 조항이 합의되거나 그 이후에 체결되는 시점에 존재하는 경우 이 조항이 우선합니다.
조항 6
전송에 대한 설명
전송에 대한 세부 정보, 특히 전송되는 개인 데이터의 범주와 전송 목적은 부록 IB에 명시되어 있습니다.
제7조 - 선택 사항
도킹 조항
본 조항의 당사국이 아닌 법인은 당사국의 동의 하에 부록을 작성하고 부록 IA에 서명함으로써 데이터 수출자 또는 데이터 수입자로서 언제든지 본 조항에 동의할 수 있습니다.
부록을 작성하고 부속서 IA에 서명하면, 가입한 법인은 이 조항의 당사자가 되며 부속서 IA의 지정에 따라 데이터 내보내기 또는 데이터 가져오기의 권리와 의무를 갖습니다.
가입한 주체는 당사국이 되기 전 기간부터 이 조항에 따라 발생하는 권리나 의무가 없습니다.
제2절 - 당사자의 의무
조항 8
데이터 보호 보호
데이터 내보내기는 데이터 가져오기가 적절한 기술적 및 조직적 조치의 구현을 통해 이 조항에 따른 의무를 충족할 수 있는지 결정하기 위해 합당한 노력을 기울였음을 보증합니다.
모듈 XNUMX: 컨트롤러에서 컨트롤러로 전송
8.1 목적 제한
데이터 수입자는 부록 IB에 명시된 전송의 특정 목적에 한해서만 개인 데이터를 처리해야 합니다. 다음의 경우에만 다른 목적으로 개인 데이터를 처리할 수 있습니다. (i) 데이터 주체의 사전 동의를 얻은 경우, (ii) 특정 행정, 규제 또는 사법 절차와 관련하여 법적 청구의 설정, 행사 또는 방어를 위해 필요한 경우, 또는 (iii) 데이터 주체 또는 다른 자연인의 생명에 대한 중대한 이익을 보호하기 위해 필요한 경우.
8.2 투명성
제10조에 따라 정보 주체가 자신의 권리를 효과적으로 행사할 수 있도록, 데이터 수입자는 정보 주체에게 직접 또는 데이터 수출자를 통해 자신의 신원 및 연락처 정보, 처리하는 개인 데이터의 범주, 본 조항의 사본을 받을 권리, 그리고 개인 데이터를 재전송하려는 경우 수신자 또는 수신자 범주, 재전송 목적 및 제8.7조에 따른 근거를 알려야 합니다. 정보 주체가 이미 해당 정보를 가지고 있거나 정보 제공이 불가능하거나 과도한 노력이 필요한 경우에는 이 의무가 적용되지 않으며, 이러한 경우 데이터 수입자는 가능한 한 해당 정보를 공개적으로 제공해야 합니다. 당사자는 요청 시 영업 비밀 또는 기타 기밀 정보를 보호하기 위해 적절한 부분을 삭제한 후 본 조항의 사본을 정보 주체에게 무료로 제공해야 합니다. 이 조항들은 유럽연합 규정 2016/679 제13조 및 제14조에 따른 데이터 수출자의 의무에 영향을 미치지 않습니다.
8.3 정확도 및 데이터 최소화
각 당사자는 개인 정보가 정확하고 필요한 경우 최신 상태로 유지되도록 보장해야 하며, 부정확한 정보는 지체 없이 삭제 또는 정정하기 위해 모든 합리적인 조치를 취해야 합니다. 당사자가 자신이 전송하거나 수신한 개인 정보가 부정확하거나 오래된 정보임을 알게 된 경우, 지체 없이 상대방에게 알려야 합니다. 데이터 수입자는 개인 정보가 처리 목적과 관련하여 적절하고 관련성이 있으며 필요한 범위 내에 있도록 보장해야 합니다.
8.4 저장 용량 제한
데이터 수입자는 개인 데이터를 처리 목적에 필요한 기간보다 더 오래 보유해서는 안 되며, 보유 기간 종료 시 데이터 및 모든 백업본을 삭제 또는 익명화하는 것을 포함하여 이 의무를 준수하기 위한 적절한 기술적 또는 조직적 조치를 마련해야 합니다.
8.5 처리 보안
데이터 수입자 및 전송 중인 데이터 수출자는 최첨단 기술, 구현 비용, 처리의 성격, 범위, 맥락 및 목적, 그리고 관련된 위험을 충분히 고려하여 개인정보의 보안을 보장하기 위한 적절한 기술적 및 조직적 조치를 시행해야 하며, 여기에는 개인정보 유출 방지 조치도 포함됩니다. 당사자들은 부록 II에 명시된 조치에 합의했으며, 데이터 수입자는 적절한 수준의 보안이 지속적으로 제공되는지 확인하기 위해 정기적인 점검을 실시해야 합니다. 데이터 수입자는 개인정보를 처리할 권한을 가진 자들이 기밀 유지 의무를 준수하도록 보장해야 합니다. 개인정보 유출이 발생한 경우, 데이터 수입자는 이를 해결하기 위한 적절한 조치를 취해야 하며, 개인정보 유출이 개인의 권리와 자유에 대한 위험을 초래할 가능성이 있는 경우에는 지체 없이 데이터 수출자와 제13조에 따라 관할 감독기관에 본 조항에서 요구하는 정보를 통지해야 합니다. 위험이 매우 높은 경우에는 완화 조치가 적용되지 않는 한 영향을 받는 정보 주체에게도 통지해야 합니다. 데이터 수입자는 침해와 관련된 모든 관련 사실을 문서화해야 합니다.
8.6 민감한 데이터
전송에 민감한 데이터가 포함되는 경우, 데이터 수입자는 데이터의 특성과 관련된 위험에 맞춰 특정 제한 사항 및/또는 추가적인 보호 조치를 적용해야 합니다.
8.7 후속 이체
데이터 수입자는 제3자가 본 조항의 적절한 모듈에 따라 구속되거나 구속되기로 동의한 경우, 또는 승인된 EU 표준 계약 조항(SCC) 제8.7조 (i)항~(vi)항에 명시된 조건 중 하나가 적용되는 경우(적절한 국가로의 이전, 제46조 또는 제47조에 따른 적절한 보호 조치, 동등한 보호를 보장하는 구속력 있는 문서, 법적 청구의 필요성, 생명에 중대한 이익의 보호, 또는 정보 주체의 명시적 동의 포함)를 제외하고는 유럽 연합 외부에 위치한 제3자에게 개인 데이터를 공개해서는 안 됩니다. 모든 추가 이전은 데이터 수입자가 본 조항에 따른 다른 모든 보호 조치, 특히 목적 제한을 준수해야 합니다.
8.8 데이터 수입자의 권한에 따른 처리
데이터 수입자는 프로세서를 포함하여 자신의 권한에 따라 행동하는 모든 사람이 지시에 따라서만 데이터를 처리하도록 해야 합니다.
8.9 문서화 및 규정 준수
각 당사자는 본 조항에 따른 의무 준수를 입증할 수 있어야 합니다. 특히, 데이터 수입자는 자신의 책임 하에 수행된 처리 활동에 대한 적절한 문서를 보관하고, 관할 감독 기관의 요청이 있을 경우 해당 문서를 제공해야 합니다.
모듈 XNUMX: 컨트롤러를 프로세서로 전송
8.1 지침
데이터 수입자는 데이터 수출자의 서면 지시에 따라서만 개인정보를 처리해야 합니다. 데이터 수출자는 계약 기간 동안 언제든지 이러한 지시를 내릴 수 있습니다. 데이터 수입자는 지시를 따를 수 없는 경우 즉시 데이터 수출자에게 알려야 합니다.
8.2 목적 제한
데이터 수입자는 데이터 수출자의 추가 지시가 없는 한 부록 IB에 명시된 전송의 특정 목적을 위해서만 개인 데이터를 처리해야 합니다.
8.3 투명성
데이터 수출자는 요청 시, 당사자들이 작성한 부록을 포함한 본 조항의 사본을 적절한 수정 사항을 반영하여 데이터 주체에게 무료로 제공해야 합니다. 본 조항은 유럽연합 규정(EU) 2016/679 제13조 및 제14조에 따른 데이터 수출자의 의무에 영향을 미치지 않습니다.
8.4 정확도
데이터 수입자는 자신이 수령한 개인정보가 부정확하거나 최신 정보가 아님을 알게 된 경우, 지체 없이 데이터 수출자에게 통보해야 합니다. 이 경우, 데이터 수입자는 데이터 수출자와 협력하여 해당 데이터를 삭제하거나 정정해야 합니다.
8.5 데이터 처리 및 삭제 또는 반환 기간
데이터 수입자는 부록 IB에 명시된 기간 동안만 데이터 처리를 수행해야 합니다. 처리 서비스 제공이 종료된 후, 데이터 수입자는 데이터 수출자의 선택에 따라 데이터 수출자를 대신하여 처리한 모든 개인 데이터를 삭제하고 삭제 완료를 증명하거나, 모든 개인 데이터를 반환하고 기존 사본을 삭제해야 합니다. 데이터가 삭제되거나 반환될 때까지 데이터 수입자는 본 조항을 준수해야 합니다. 현지 법률에서 반환 또는 삭제를 금지하는 경우, 데이터 수입자는 해당 법률을 준수하고 해당 법률에서 요구하는 범위 내에서만 필요한 기간 동안 데이터를 처리할 것을 보증합니다.
8.6 처리 보안
데이터 수입자 및 전송 중인 데이터 수출자는 최첨단 기술, 비용, 처리의 성격, 범위, 맥락 및 목적, 그리고 관련된 위험을 충분히 고려하여 데이터 보안을 보장하기 위한 적절한 기술적 및 조직적 조치를 시행해야 합니다. 데이터 수입자는 최소한 부록 II에 명시된 조치를 시행하고 정기적인 점검을 실시해야 합니다. 데이터 수입자는 필요한 범위 내에서만 직원에게 개인 데이터에 대한 접근 권한을 부여하고, 해당 데이터의 기밀 유지를 보장해야 합니다. 개인 데이터 유출이 발생한 경우, 데이터 수입자는 이를 해결하기 위한 적절한 조치를 취하고, 이를 인지한 후 지체 없이 데이터 수출자에게 본 조항에서 요구하는 정보를 제공해야 합니다. 모든 정보를 한 번에 제공할 수 없는 경우, 지체 없이 단계적으로 제공할 수 있습니다. 데이터 수입자는 데이터 수출자가 유럽연합 규정 2016/679에 따른 의무, 특히 관할 감독 기관 및 관련 데이터 주체에 대한 통지 의무를 준수하도록 협력하고 지원해야 합니다.
8.7 민감한 데이터
민감한 데이터가 전송되는 경우, 데이터 수입자는 부록 IB에 설명된 특정 제한 사항 및/또는 추가 보호 조치를 적용해야 합니다.
8.8 후속 이체
데이터 수입자는 데이터 수출자의 문서화된 지시에 따라서만 개인 데이터를 제3자에게 공개해야 합니다. 또한, 데이터는 해당 제3자가 본 조항을 준수하거나 준수하기로 동의하는 경우, 또는 제8.8조 (i)~(iv)항의 조건 중 하나(적정성, 제46조 또는 제47조에 따른 적절한 보호 조치, 법적 청구의 필요성 또는 생명에 중대한 이익 보호)가 적용되는 경우에만 유럽 연합 외부에 있는 제3자에게 공개할 수 있습니다. 모든 추가 전송은 데이터 수입자가 본 조항에 따른 다른 모든 보호 조치, 특히 목적 제한을 준수해야 합니다.
8.9 문서화 및 규정 준수
데이터 수입자는 본 조항에 따른 데이터 처리와 관련된 데이터 수출자의 문의에 신속하고 적절하게 대응해야 합니다. 양 당사자는 본 조항의 준수 여부를 입증할 수 있어야 하며, 데이터 수입자는 관련 증빙 서류를 적절히 보관해야 합니다. 데이터 수입자는 준수 여부를 입증하는 데 필요한 모든 정보를 데이터 수출자에게 제공하고, 합리적인 간격으로 또는 미준수 징후가 있는 경우 감사에 협조해야 합니다. 데이터 수출자는 자체적으로 감사를 수행하거나 독립 감사인을 선임할 수 있으며, 데이터 수입자가 보유한 관련 인증서를 고려할 수 있습니다. 양 당사자는 관할 감독 당국의 요청이 있을 경우 감사 결과를 제공해야 합니다.
모듈 XNUMX: 프로세서에서 프로세서로 전송
8.1 지침
데이터 수출자는 데이터 수입자에게 자신이 데이터 관리자의 지시에 따라 데이터 처리자로서 활동하며, 데이터 수출자는 데이터 처리 전에 데이터 수입자에게 해당 지시 사항을 제공해야 함을 알립니다. 데이터 수입자는 데이터 수출자가 전달한 데이터 관리자의 문서화된 지시와, 데이터 수출자가 데이터 관리자의 지시와 상충되지 않는 범위 내에서 제공하는 추가적인 문서화된 지시에 따라서만 개인정보를 처리해야 합니다. 데이터 수입자는 해당 지시를 따를 수 없는 경우 즉시 데이터 수출자에게 알려야 합니다. 데이터 수출자는 데이터 관리자와 데이터 수출자 간의 계약 또는 기타 법률에 명시된 것과 동일한 데이터 보호 의무를 데이터 수입자에게 부과했음을 보증합니다.
8.2 목적 제한
데이터 수입자는 데이터 수출자가 전달한 관리자의 추가 지시 또는 데이터 수출자의 추가 지시가 없는 한, 부록 IB에 명시된 전송의 특정 목적을 위해서만 개인 데이터를 처리해야 합니다.
8.3 – 8.4 투명성과 정확성
데이터 수출자는 요청 시 적절한 삭제 조치를 거쳐 본 조항의 사본을 데이터 주체에게 무료로 제공해야 합니다. 데이터 수입자는 개인 정보가 부정확하거나 최신 정보가 아님을 알게 된 경우, 지체 없이 데이터 수출자에게 통보하고 해당 정보를 정정하거나 삭제하는 데 협조해야 합니다.
8.5 데이터 처리 및 삭제 또는 반환 기간
처리 작업은 부록 IB에 명시된 기간 동안만 이루어져야 합니다. 처리 서비스 제공이 종료된 후, 데이터 수입자는 데이터 수출자의 선택에 따라 데이터 관리자를 대신하여 처리한 모든 개인 데이터를 삭제하거나 반환하고 기존 사본을 삭제해야 하며, 데이터가 삭제되거나 반환될 때까지 본 조항을 준수해야 합니다. 현지 법률에서 반환 또는 삭제를 금지하는 경우, 데이터 수입자는 해당 법률에서 요구하는 범위 내에서 그리고 요구되는 기간 동안만 데이터를 처리하고 준수를 계속 보장해야 합니다.
8.6 처리 보안
당사자는 최첨단 기술, 비용, 처리의 성격, 범위, 맥락 및 목적, 그리고 관련된 위험을 충분히 고려하여 데이터 보안을 보장하기 위한 적절한 기술적 및 조직적 조치를 시행해야 합니다. 데이터 수입자는 최소한 부록 II에 명시된 조치를 시행하고, 필요한 경우에만 직원의 접근 권한을 부여하며, 기밀을 유지하고, 개인정보 유출 발생 시 적절한 조치를 취하고 데이터 수출자(및 적절하고 가능한 경우 데이터 관리자)에게 본 조항에서 요구하는 정보를 지체 없이 통지해야 합니다. 데이터 수입자는 데이터 수출자가 관할 감독 기관 및 영향을 받는 데이터 주체에게 통지할 수 있도록 협력하고 지원해야 합니다.
8.7 – 8.8 민감한 데이터 및 추가 전송
민감한 데이터가 전송되는 경우, 데이터 수입자는 부록 IB에 명시된 특정 제한 사항 및/또는 추가 보호 조치를 적용해야 합니다. 데이터 수입자는 데이터 수출자가 전달한 관리자의 문서화된 지시에 따라서만 제3자에게 개인 데이터를 공개할 수 있으며, 유럽 연합 외부의 제3자에게 공개하는 경우에는 해당 제3자가 본 조항을 준수하거나 준수하기로 동의하는 경우, 적절한 모듈에 따라 공개하는 경우, 또는 적정성, 제46조 또는 제47조에 따른 적절한 보호 조치, 법적 청구의 필요성 또는 생명에 중대한 이익 보호가 적용되는 경우에만 공개할 수 있습니다. 모든 추가 전송은 본 조항에 따른 다른 모든 보호 조치, 특히 목적 제한을 준수해야 합니다.
8.9 문서화 및 규정 준수
데이터 수입자는 데이터 수출자 또는 데이터 관리자의 문의에 신속하고 적절하게 대응하고, 관련 문서를 보관하며, 규정 준수를 입증하는 데 필요한 모든 정보를 데이터 수출자에게 제공하고(데이터 수출자는 해당 정보를 데이터 관리자에게 제공해야 함), 데이터 수출자가 실시하는 감사(데이터 관리자의 지시에 따른 감사 포함)에 협조해야 합니다. 감사는 합리적인 간격으로 또는 규정 미준수 징후가 있는 경우에 실시될 수 있습니다. 데이터 수출자는 자체적으로 감사를 실시하거나 독립 감사인을 선임할 수 있습니다. 양 당사자는 관할 감독 당국의 요청이 있을 경우 감사 결과를 제공해야 합니다.
모듈 XNUMX: 프로세서를 컨트롤러로 전송
8.1 지침
데이터 수출자는 데이터 수입자(데이터 관리자)의 문서화된 지시에 따라서만 개인 데이터를 처리해야 하며, 해당 지시를 따를 수 없는 경우(예: 유럽연합 규정 2016/679 또는 기타 유럽연합이나 회원국의 데이터 보호법을 위반하는 경우) 즉시 데이터 수입자에게 알려야 합니다. 데이터 수입자는 데이터 수출자가 유럽연합 규정 2016/679에 따른 의무를 이행하는 것을 방해하는 어떠한 행위도 해서는 안 됩니다. 처리 서비스 제공이 종료된 후, 데이터 수출자는 데이터 수입자의 선택에 따라 자신을 대신하여 처리한 모든 개인 데이터를 삭제하거나 반환하고, 기존 사본도 모두 삭제해야 합니다.
8.2 – 8.3 처리 보안 및 기밀성
양 당사자는 데이터 전송을 포함하여 데이터의 보안을 보장하기 위해 적절한 기술적 및 조직적 조치를 시행해야 합니다. 데이터 수출자는 데이터 수입자가 적절한 보안을 확보할 수 있도록 지원해야 하며, 자신이 처리하는 데이터와 관련된 개인정보 유출 사고가 발생한 경우 지체 없이 데이터 수입자에게 통지하고 문제 해결을 지원해야 합니다. 데이터 수출자는 개인정보 처리 권한을 가진 자들이 기밀 유지 의무를 준수하도록 보장해야 합니다.
조항 9
서브 프로세서 사용
모듈 2와 모듈 3
옵션 2: 일반 서면 승인. 데이터 수입자는 데이터 수출자(모듈 2) 또는 데이터 관리자(모듈 3)로부터 합의된 목록에서 하위 처리자를 고용할 수 있는 일반적인 승인을 받습니다. 데이터 수입자는 하위 처리자의 추가 또는 교체를 통해 해당 목록을 변경하려는 경우, 최소 30일 전에 데이터 수출자(모듈 3의 경우 데이터 관리자)에게 서면으로 구체적으로 통지하여 하위 처리자 고용 전에 이의를 제기할 수 있는 충분한 시간을 제공해야 하며, 이의 제기 권리 행사에 필요한 정보를 제공해야 합니다. 승인된 하위 처리자 목록은 부록 III에 명시되어 있으며, 당사자들은 이를 최신 상태로 유지해야 합니다.
데이터 수입자가 하위 처리자를 고용하는 경우, 데이터 수입자는 본 조항에 따라 데이터 수입자에게 적용되는 것과 실질적으로 동일한 데이터 보호 의무(데이터 주체의 제3자 수익자 권리 포함)를 명시하는 서면 계약을 체결해야 합니다. 본 조항을 준수함으로써 데이터 수입자는 제8.8조에 따른 의무를 이행하는 것입니다. 데이터 수입자는 하위 처리자가 데이터 수입자에게 적용되는 의무를 준수하도록 보장해야 합니다.
데이터 수입자는 데이터 수출자(또는 모듈 3의 경우 데이터 수출자 또는 관리자)의 요청에 따라 하위 처리자 계약서 및 이후 수정 사항의 사본을 적절한 수정 사항을 적용하여 제공해야 합니다.
데이터 수입자는 하위 처리자의 의무 이행에 대해 데이터 수출자에게 전적인 책임을 져야 하며, 하위 처리자가 의무를 이행하지 못한 경우 데이터 수출자에게 이를 통지해야 합니다.
데이터 수입자는 하위 처리자와 제3자 수익자 조항에 동의해야 하며, 이 조항에 따라 데이터 수입자가 사실상 사라지거나, 법적으로 존재하지 않게 되거나, 파산하게 된 경우, 데이터 수출자는 하위 처리자와의 계약을 해지하고 하위 처리자에게 개인 데이터를 삭제하거나 반환하도록 지시할 권리를 갖습니다. 이 요건은 하위 처리자가 제7조에 따라 해당 모듈에서 본 조항에 동의함으로써 충족될 수 있습니다.
조항 10
데이터 주체 권리
모듈 XNUMX: 컨트롤러를 프로세서로 전송
데이터 수입자는 데이터 주체로부터 요청을 받은 경우 이를 데이터 수출자에게 즉시 통지해야 하며, 데이터 수출자의 허가를 받지 않는 한 해당 요청에 직접 응답해서는 안 됩니다.
데이터 수입자는 데이터 수출자가 규정(EU) 2016/679에 따라 데이터 주체의 요청에 응답해야 하는 의무를 이행하도록 지원해야 합니다. 당사국은 부록 II에 지원을 제공하는 적절한 기술적 및 조직적 조치와 필요한 지원의 범위 및 정도를 명시해야 합니다.
데이터 수입자는 의무를 이행함에 있어 데이터 수출자의 지시를 준수해야 합니다.
모듈 XNUMX: 프로세서에서 프로세서로 전송
데이터 수입자는 데이터 주체로부터 요청을 받은 경우, 데이터 수출자 및 필요한 경우 데이터 관리자에게 즉시 통지해야 하며, 데이터 관리자의 승인을 받지 않은 한 응답해서는 안 됩니다.
데이터 수입자는 데이터 수출자와 협력하여 데이터 주체의 요청에 응답해야 하는 데이터 관리자의 의무 이행을 적절히 지원해야 합니다. 양 당사자는 부록 II에 적절한 조치와 필요한 지원의 범위 및 정도를 명시해야 합니다.
데이터 수입자는 의무를 이행함에 있어 데이터 수출자가 전달한 데이터 관리자의 지침을 준수해야 합니다.
조항 11
구제
데이터 수입자는 정보 주체에게 개별 통지 또는 웹사이트를 통해 투명하고 쉽게 접근 가능한 형식으로 불만 처리 담당자 연락처를 알려주고, 모든 불만 사항을 신속하게 처리해야 합니다. 정보 주체와 당사자 간에 본 조항 준수와 관련하여 분쟁이 발생하는 경우, 해당 당사자는 문제를 시의적절하고 우호적으로 해결하기 위해 최선의 노력을 다해야 하며, 양 당사자는 서로 정보를 공유하고 협력해야 합니다. 정보 주체가 제3자 수익자 권리를 행사하는 경우, 데이터 수입자는 제18조의 의미에 따라 관할 감독 기관에 불만을 제기하거나 관할 법원에 분쟁을 회부하려는 정보 주체의 결정을 수용해야 합니다. 정보 주체는 유럽연합 규정(EU) 2016/679 제80조(1)에 따라 비영리 단체, 조직 또는 협회를 통해 대리될 수 있습니다.
조항 12
Liability
모듈 2와 모듈 3
각 당사자는 본 조항의 위반으로 인해 상대방 당사자가 입은 손해에 대해 상대방 당사자에게 책임이 있습니다.
데이터 수입자는 데이터 주체에 대해 책임을 져야 하며 데이터 주체는 데이터 수입자 또는 그 하위 처리자가 제XNUMX자의 수익권을 위반하여 데이터 주체에 야기한 모든 물질적 또는 비물질적 손해에 대해 보상을 받을 자격이 있습니다. 이 조항에 따라.
전술한 내용에도 불구하고, 데이터 수출자는 제3자 수익자의 권리를 침해하여 데이터 수출자 또는 데이터 수입자(또는 그 하위 처리자)가 야기한 물질적 또는 비물질적 손해에 대해 데이터 주체에게 책임을 져야 하며, 이는 규정(EU) 2016/679에 따른 데이터 수출자(및 데이터 처리자가 데이터 관리자를 위해 행동하는 경우 데이터 관리자)의 책임에 영향을 미치지 않습니다.
데이터 수출자가 데이터 수입자(또는 그 하위 처리자)로 인해 발생한 손해에 대해 책임이 있는 경우, 데이터 수출자는 데이터 수입자로부터 그에 상응하는 배상금을 청구할 권리가 있습니다. 둘 이상의 당사자에게 책임이 있는 경우, 모든 책임 당사자는 연대하여 책임을 지며, 당사자 간에는 분담 청구권이 있습니다. 데이터 수입자는 하위 처리자의 행위를 근거로 자신의 책임을 회피할 수 없습니다.
조항 13
감독
관할 감독 기관은 부록 IC에 명시되어 있습니다. 데이터 수입자는 관할 감독 기관의 관할권에 따르고 본 조항의 준수를 보장하기 위한 모든 절차(문의 응답, 감사 응대, 당국이 채택한 조치 준수 포함)에 협조해야 하며, 필요한 조치를 취했음을 서면으로 확인해야 합니다.
제3절 - 공공기관의 접근 시 적용되는 지역 법률 및 의무
조항 14
조항 준수에 영향을 미치는 현지 법률 및 관행
당사자들은 데이터 수입자가 개인 데이터를 처리하는 데 적용되는 목적지 제3국의 법률 및 관행(개인 데이터 공개 요건 또는 공공 기관의 접근 허용 조치 포함)이 데이터 수입자가 본 조항에 따른 의무를 이행하는 것을 방해하지 않는다고 믿을 만한 합리적인 이유가 없음을 보증합니다. 이러한 보증을 제공함에 있어 당사자들은 특히 다음 사항을 충분히 고려했습니다. 데이터 전송의 구체적인 상황; 해당 상황에 비추어 관련 있는 목적지 제3국의 법률 및 관행, 그리고 적용되는 제한 및 보호 조치; 그리고 본 조항에 따른 보호 조치를 보완하기 위해 마련된 관련 계약적, 기술적 또는 조직적 보호 조치. 데이터 수입자는 데이터 수출자에게 관련 정보를 제공하기 위해 최선의 노력을 다했으며 앞으로도 계속 협력할 것을 보증합니다. 당사자들은 평가 내용을 문서화하고 요청 시 관할 감독 기관에 제공하기로 합의합니다. 데이터 수입자는 자신이 본 요건에 부합하지 않는 법률 또는 관행의 적용을 받고 있거나 받게 되었다고 믿을 만한 합리적인 이유가 있는 경우 데이터 수출자에게 즉시 통지하기로 합의합니다. 그러한 통지를 받은 후 또는 데이터 수출자가 데이터 수입자가 더 이상 의무를 이행할 수 없다고 믿을 만한 합리적인 이유가 있는 경우, 데이터 수출자는 즉시 적절한 조치를 취해야 하며, 적절한 보호 조치를 보장할 수 없는 경우(또는 관할 감독 기관의 지시가 있는 경우) 데이터 전송을 중단하고 본 조항에 따른 개인 데이터 처리에 관한 계약을 해지할 수 있습니다.
조항 15
공공 기관이 접근하는 경우 데이터 수입자의 의무
15.1 알림
데이터 수입자는 본 조항에 따라 이전된 개인 데이터의 공개를 요구하는 공공기관의 법적 구속력이 있는 요청을 받거나, 공공기관의 직접 접근 사실을 알게 된 경우, 본 조항에 명시된 정보를 포함하여 데이터 수출자 및 가능한 경우 데이터 주체에게 즉시 통지해야 합니다. 통지가 금지된 경우, 데이터 수입자는 해당 금지 조항의 면제를 얻기 위해 최선의 노력을 다하고 그 노력을 문서화해야 합니다. 허용되는 경우, 데이터 수입자는 데이터 수출자에게 접수된 요청에 관한 관련 정보를 정기적으로 제공하고, 해당 정보를 계약 기간 동안 보관하며, 관할 감독 기관의 요청 시 제공해야 합니다.
15.2 합법성 검토 및 데이터 최소화
데이터 수입자는 정보 공개 요청의 적법성을 검토하고, 합리적인 근거에 따라 요청이 불법적이라고 판단되는 경우 이의를 제기하며, 항소 절차를 밟고, 가처분 신청을 하며, 관련 절차 규정에 따라 공개가 요구될 때까지 요청된 개인정보를 공개하지 않을 것에 동의합니다. 데이터 수입자는 법적 평가 및 이의 제기 내역을 문서화하고, 허용되는 범위 내에서 데이터 수출자 및 관할 감독 기관에 제공할 것에 동의합니다. 데이터 수입자는 요청에 대한 합리적인 해석을 바탕으로 요청에 응답할 때 허용되는 최소한의 정보만을 제공할 것에 동의합니다.
제4절 - 최종 조항
조항 16
조항 위반 및 해지
데이터 수입자는 본 조항을 준수할 수 없는 경우 데이터 수출자에게 즉시 통지해야 합니다. 데이터 수입자가 위반하거나 준수할 수 없는 경우, 데이터 수출자는 준수가 다시 보장될 때까지 또는 계약이 해지될 때까지 데이터 전송을 중단해야 합니다. 데이터 수출자는 다음의 경우 본 조항에 따른 개인정보 처리와 관련하여 계약을 해지할 수 있습니다. (i) 데이터 전송을 중단했으나 합리적인 시간 내에, 그리고 어떠한 경우에도 중단 후 1개월 이내에 준수가 회복되지 않은 경우; (ii) 데이터 수입자가 중대하거나 지속적인 위반을 한 경우; 또는 (iii) 데이터 수입자가 관할 법원 또는 감독 기관의 구속력 있는 결정을 준수하지 않은 경우. 계약 해지 이전에 전송된 개인정보는 데이터 수출자의 선택에 따라 사본을 포함하여 전부 반환되거나 삭제되어야 하며, 데이터 수입자는 삭제를 증명해야 합니다. 유럽 위원회가 데이터 전송에 대한 적정성 결정을 채택하거나 EU 규정 2016/679가 데이터가 전송되는 국가의 법적 체계의 일부가 되는 경우, 어느 당사자든 본 계약에 구속된다는 동의를 철회할 수 있습니다.
조항 17
준거법
본 조항들은 제3자 수익자 권리를 허용하는 EU 회원국의 법률에 따라 규율됩니다. 당사자들은 네덜란드법을 준거법으로 채택하기로 합의합니다.
조항 18
법정 및 관할 구역 선택
본 조항으로 인해 발생하는 모든 분쟁은 EU 회원국의 법원에서 해결하며, 당사자들은 네덜란드 법원을 관할 법원으로 삼기로 합의합니다. 정보 주체는 또한 자신의 상주지가 있는 회원국의 법원에 데이터 수출자 및/또는 데이터 수입자를 상대로 소송을 제기할 수 있습니다. 당사자들은 이러한 법원의 관할권에 따르기로 합의합니다.
표준 계약 조항 부록
부록 IA — 당사자 목록
데이터 수출자: 계약서에 명시된 고객사. 데이터 수입자: 계약서에 명시된 Stellar Cyber Inc.
부록 IB — 양도 내역
데이터 주체의 범주: 데이터 수출자의 모든 직원, 대리인, 고문, 하청업체 또는 클라이언트의 채널 파트너, 고객, 잠재 고객, 비즈니스 파트너 및 공급업체의 연락 담당자, 그리고 납품물이 설치된 클라이언트 엔드포인트의 기타 모든 사용자 또는 납품물의 기타 승인된 사용자.
전송되는 개인 데이터의 범주:
고객사 세부 정보, 고객사 담당자의 직함, 이메일 주소, 전화번호 및 이름, 청구 정보, 사업 정보, 그리고 고객사가 납품물 또는 기타 수단을 통해 Stellar Cyber에 제공하기로 결정한 기타 데이터 또는 정보.
사용자 및 엔드포인트 데이터: 에이전트 ID, 엔드포인트 이름, Active Directory 사용자 ID, 사용자 이름, 설치된 애플리케이션(설치 시간, 크기, 게시자 및 버전), SMTP 사용자 이름, Active Directory 통합 관련 구성 데이터.
파일 전체 경로 (클라이언트가 지정한 파일 이름에 개인 정보가 포함된 경우에만 개인 정보가 표시됩니다.)
네트워크 데이터(내부 네트워크 IP 주소, 공용 IP 주소, MAC 주소).
재구성된 파일: 네트워크를 통해 재구성된 파일.
관리 콘솔에서 수신한 시스템 설정(사용자 이름, 이메일 및 전화번호).
위협 정보(파일 경로, 침입 탐지 시그니처(사용자 이름, IP 주소 및 파일 이름 포함 가능)).
실시간 네트워크 모니터링(URL, URL 헤더, 타임스탬프).
클라이언트가 제공물의 기능을 활성화하면 클라이언트 또는 클라이언트의 관리자가 파일을 검색, 수집 또는 Stellar Cyber로 전송하여 분석할 수 있습니다.
민감한 데이터 전송: 부록 1(고객 데이터 처리 세부 정보), "특수 범주 데이터"를 참조하십시오. 전송 빈도: 계약 기간 동안 지속적으로 전송됩니다. 데이터 전송 및 추가 처리 목적: Stellar Cyber는 고객에게 결과물을 제공하기 위해 계약 및 본 데이터 처리 계약(DPA)을 준수하고 결과물을 제공하는 데 필요한 개인 데이터를 처리합니다. 보존 기간: 처리 기간은 계약 만료 또는 해지 시까지이며, 이후 고객 데이터는 제9조(데이터 삭제)에 따라 삭제됩니다. 하위 처리업체로의 전송: Stellar Cyber는 인프라 환경, 통신 및 네트워킹, 데이터 저장 및 콘텐츠 전송을 지원하기 위해 하위 처리업체를 이용합니다. 하위 처리업체는 관련 Stellar Cyber 서비스 계약 또는 주문서에 명시된 목적 및 기간 동안 개인 데이터를 처리합니다. 하위 처리업체 목록은 부록 III을 참조하십시오.
이체 빈도: 계약 기간 동안 지속적으로.
부록 IC — 관할 감독 기관
유럽연합 규정(EU) 2016/679에 따른 데이터 전송 관련 사항은 네덜란드 개인정보보호청(Autoriteit Persoonsgegevens, https://www.autoriteitpersoonsgegevens.nl/en)에 문의하십시오.
부록 II — 기술적 및 조직적 조치
데이터 수입자가 구현하는 기술적 및 조직적 조치는 본 데이터 처리 계약(DPA)의 부록 2(보안 조치)에 명시된 내용과 같습니다. 하위 처리업체로의 전송의 경우, Stellar Cyber는 하위 처리업체가 Stellar Cyber가 채택한 것과 실질적으로 동등한 기술적 및 조직적 조치를 준수하도록 요구합니다.
부록 III — 하위 프로세서 목록
관리자는 하위 처리자의 사용을 승인했으며, 해당 내용은 6.3절에서 확인 및 업데이트됩니다.
스위스 보충제
다음 조항은 1992년 6월 19일 스위스 연방 데이터 보호법의 적용을 받는 데이터 전송과 관련하여 표준 계약 조항이 적용되는 경우에만 표준 계약 조항을 보완합니다. "회원국"이라는 용어는 스위스에 있는 데이터 주체가 본 조항 제18조 (c)항에 따라 자신의 상주지(스위스)에서 본 조항에 따른 권리를 행사할 수 있도록 해석됩니다.
부록 5:
영국 국제 데이터 전송 추가 계약서
이 부록은 제한된 전송을 하는 당사자를 위한 정보 커미셔너에 의해 발행되었습니다. 정보 커미셔너는 법적 구속력이 있는 계약으로 체결될 때 제한된 전송에 대한 적절한 보호 장치를 제공한다고 간주합니다.
1부: 테이블
표 1 (당사자): 수출자(제한적 이전 발송자)와 수입자(제한적 이전 수령자) 및 그 세부 정보는 계약서에 명시된 바와 같습니다. 시작일: 계약 발효일.
표 2(선택된 표준 계약 조항, 모듈 및 선택된 조항): 이 추가 문서가 첨부된 승인된 EU 표준 계약 조항의 버전(부록 정보 포함)은 이 데이터 처리 계약의 부록 4에 명시된 버전입니다.
표 3(부록 정보): "부록 정보"란 승인된 EU 표준 계약 조항(당사자 제외)의 부록에 명시된 바와 같이 선택된 모듈에 대해 제공해야 하는 정보를 의미하며, 본 추가 계약의 경우 이 DPA의 부록 4에 있는 표준 계약 조항의 부록에 명시되어 있습니다.
표 4 (승인된 추가 조항이 변경될 때 본 추가 조항의 종료): 수입업자 또는 수출업자는 필수 조항 제19항에 명시된 바와 같이 본 추가 조항을 종료할 수 있습니다.
파트 2: 필수 조항
각 당사자는 본 추가 계약서에 명시된 조건에 구속되는 데 동의하며, 상대방 당사자 또한 본 추가 계약서에 구속되는 데 동의합니다. 승인된 EU 표준 계약 조항(SCC)의 부록 1.A 및 제7조는 당사자의 서명을 요구하지만, 제한적 데이터 전송을 목적으로 하는 경우, 당사자는 본 추가 계약서를 당사자에게 법적 구속력이 있고 정보 주체가 본 추가 계약서에 명시된 권리를 행사할 수 있도록 하는 모든 방식으로 체결할 수 있습니다. 본 추가 계약서의 체결은 승인된 EU 표준 계약 조항 및 그 일부에 서명하는 것과 동일한 효력을 가집니다.
이 부록의 해석
이 부록에서 승인된 EU 표준 계약 조항(SCC)에 정의된 용어를 사용하는 경우, 해당 용어는 승인된 EU SCC에서와 동일한 의미를 갖습니다. 또한, "부록"이란 EU SCC 부록을 포함하는 이 국제 데이터 전송 부록을 의미합니다. "EU SCC 부록"이란 부록 정보를 포함하여 이 부록이 첨부된 승인된 EU SCC의 버전을 의미합니다. "적절한 보호 조치"란 영국 GDPR 제46조(2)(d)에 따른 표준 데이터 보호 조항에 의존하여 제한적 전송을 수행할 때 영국 데이터 보호법에서 요구하는 개인 데이터 및 데이터 주체의 권리에 대한 보호 기준을 의미합니다. "승인된 부록"이란 2022년 2월 2일 데이터 보호법 2018 제119A조에 따라 의회에 제출된 ICO가 발행한 부록 템플릿을 의미하며, 제18조에 따라 개정되었습니다. “승인된 EU 표준 계약 조항(SCC)”이란 2021년 6월 4일자 유럽 위원회 시행 결정(EU) 2021/914 부록에 명시된 표준 계약 조항을 의미합니다. “ICO”란 정보 감독관을 의미합니다. “제한적 전송”이란 영국 GDPR 제5장에 따라 처리되는 전송을 의미합니다. “영국”이란 영국(그레이트브리튼 및 북아일랜드 연합 왕국)을 의미합니다. “영국 데이터 보호법”이란 영국 GDPR 및 2018년 데이터 보호법을 포함하여 영국에서 시행 중인 데이터 보호, 개인 데이터 처리, 개인 정보 보호 및/또는 전자 통신과 관련된 모든 법률을 의미합니다. “영국 GDPR”은 2018년 데이터 보호법 제3조에 정의된 의미를 갖습니다.
본 추가약서는 항상 영국 데이터 보호법에 부합하는 방식으로 해석되어야 하며, 당사자들이 적절한 보호 조치를 제공해야 하는 의무를 이행하는 방식으로 해석되어야 합니다. 추가약서의 EU 표준 계약 조항이 승인된 EU 표준 계약 조항 또는 승인된 추가약서에서 허용되지 않는 방식으로 승인된 EU 표준 계약 조항을 수정하는 경우, 해당 수정 사항은 포함되지 않으며 승인된 EU 표준 계약 조항의 해당 조항이 그 자리를 대신합니다. 영국 데이터 보호법과 본 추가약서 사이에 불일치 또는 충돌이 있는 경우, 영국 데이터 보호법이 우선 적용됩니다. 의미가 불분명한 경우에는 영국 데이터 보호법과 가장 유사한 의미가 적용됩니다. 법률에 대한 언급은 시간이 지남에 따라 변경될 수 있는 법률을 의미합니다.
승인된 EU 표준 계약 조항(SCC) 제5조는 승인된 EU SCC가 모든 관련 계약보다 우선한다고 규정하고 있지만, 당사자들은 제한적 데이터 전송의 경우, 필수 조항 제10조의 우선순위가 적용된다는 데 동의합니다. 승인된 추가 계약과 추가 계약에 포함된 EU SCC 사이에 불일치 또는 충돌이 있는 경우, 승인된 추가 계약이 추가 계약에 포함된 EU SCC보다 우선합니다. 단, 충돌하는 추가 계약의 조항이 정보 주체에게 더 큰 보호를 제공하는 경우에는 해당 조항이 승인된 추가 계약보다 우선합니다.
EU SCC의 통합 및 변경
본 추가 계약은 필요한 범위 내에서 수정된 EU 표준 계약 조항(SCC) 추가 조항을 포함합니다. (a) 데이터 수출자가 데이터 수입자에게 데이터를 전송할 때, 데이터 수출자의 처리에 영국 데이터 보호법이 적용되는 범위 내에서 본 추가 계약과 EU 표준 계약 조항이 함께 적용되며, 해당 전송에 대한 적절한 보호 조치를 제공합니다. (b) 필수 조항의 9항부터 11항까지는 EU 표준 계약 조항 추가 조항의 5항(계층 구조)보다 우선합니다. (c) 본 추가 계약은 잉글랜드 및 웨일스 법률의 적용을 받으며, 당사자들이 스코틀랜드 또는 북아일랜드의 법률 및/또는 법원을 명시적으로 선택하지 않는 한, 본 계약에서 발생하는 모든 분쟁은 잉글랜드 및 웨일스 법원에서 해결합니다.
EU 표준 계약 조항 부록에 다음과 같은 수정 사항이 적용됩니다. "조항"에 대한 참조는 EU 표준 계약 조항 부록을 포함하는 본 부록을 의미합니다. 제2조에서 "그리고 컨트롤러에서 프로세서로 및/또는 프로세서에서 프로세서로의 데이터 전송과 관련하여, 규정(EU) 2016/679 제28조(7)에 따른 표준 계약 조항"이라는 문구가 삭제됩니다. 제6조는 "전송에 대한 세부 정보, 특히 전송되는 개인 데이터의 범주 및 전송 목적은 해당 전송 시 데이터 수출자의 처리에 영국 데이터 보호법이 적용되는 경우 부록 IB에 명시된 내용과 같습니다."로 대체됩니다. 모듈 1의 제8.7조(i)와 모듈 2 및 3의 제8.8조(i)는 영국 GDPR 제17A항에 따른 적정성 규정의 혜택을 받는 국가를 참조하도록 대체됩니다. “규정(EU) 2016/679” 및 “해당 규정”에 대한 참조는 “영국 데이터 보호법”으로 대체되고, 특정 조항에 대한 참조는 영국 데이터 보호법의 해당 조항 또는 절로 대체됩니다. 규정(EU) 2018/1725에 대한 참조는 삭제됩니다. “유럽 연합”, “연합”, “EU”, “EU 회원국”, “회원국” 및 “EU 또는 회원국”에 대한 참조는 “영국”으로 대체됩니다. 모듈 1의 조항 10(b)(i)에 있는 “조항 12(c)(i)”에 대한 참조는 “조항 11(c)(i)”로 대체됩니다. 조항 13(a) 및 부록 I의 파트 C는 사용되지 않습니다. “관할 감독 기관” 및 “감독 기관”은 “정보 위원회”로 대체됩니다. 제16조 (e)항의 (i)호는 “국무장관은 본 조항이 적용되는 개인 데이터의 전송을 규정하는 2018년 데이터 보호법 제17A조에 의거한 규정을 제정한다”로 대체되고, 제17조는 “본 조항은 잉글랜드 및 웨일스 법률의 적용을 받는다”로 대체되며, 제18조는 “본 조항에서 발생하는 모든 분쟁은 잉글랜드 및 웨일스 법원에서 해결한다. 데이터 주체는 데이터 수출자 및/또는 데이터 수입자를 상대로 영국 내 어느 국가의 법원에서든 소송을 제기할 수 있다. 당사자들은 이러한 법원의 관할권에 따르는 데 동의한다”로 대체된다. 승인된 EU 표준 계약 조항(SCC)의 각주는 각주 8, 9, 10, 11을 제외하고는 본 부록의 일부를 구성하지 않는다.
이 부록의 수정 사항
당사자들은 부록 EU 표준 계약 조항 17조 및/또는 18조를 스코틀랜드 또는 북아일랜드의 법률 및/또는 법원을 참조하도록 변경하는 데 동의할 수 있으며, 적절한 보호 조치를 축소하지 않는 한 서면 합의를 통해 파트 1: 표에 있는 정보의 형식을 변경할 수 있습니다. 정보위원회(ICO)는 합리적이고 비례적인 변경 사항을 포함하거나 영국 데이터 보호법의 변경 사항을 반영하는 개정된 승인 부록을 수시로 발행할 수 있으며, 이 부록은 명시된 시작일부터 개정된 승인 부록에 명시된 대로 자동으로 수정됩니다. 개정된 승인 부록으로 인해 표 4에서 선택된 당사자가 (합리적인 조치를 취한 후에도) 부록에 따른 직접 비용 및/또는 위험이 상당하고 불균형적이며 명백하게 증가하는 경우, 해당 당사자는 개정된 승인 부록의 시작일 이전에 서면 통지를 통해 합리적인 통지 기간 종료 시점에 본 부록을 종료할 수 있습니다. 당사자들은 본 추가 계약을 변경하기 위해 제3자의 동의를 구할 필요가 없지만, 모든 변경 사항은 본 추가 계약의 조항에 따라 이루어져야 합니다.
일정 6.3
| 기업 | 등록 주소 | 활동 | 처리 국가 |
|---|---|---|---|
| 골드 피처 | 미국 캘리포니아주 샌프란시스코 94104, 부시 스트리트 350번지 13층 | 고객센터 | United States |
| 헥스 테크놀로지스 | 미국 캘리포니아주 샌프란시스코 94114, 마켓 스트리트 2261번지 4233호 | 비즈니스 인텔리전스 | United States |
| 소포스 주식회사 | 펜타곤, 애빙던 과학 공원, 애빙던, OX14 3YP, 영국 | 악성코드 분석 샌드박스 | 미국 및 독일/EU (고객 선택) |
| UserPilot, Inc | 7200 North MoPac Expressway Suite 300, Austin, Texas 78731 | 제품 분석 / 사용자 온보딩 및 제품 채택 | United States |
| 오픈아이 오퍼코 유한회사 | 미국 캘리포니아주 샌프란시스코 94158, 3번가 1455번지 | 자율 시스템을 위한 AI 모델/API 서비스 SOC 데이터 보존 없음 및 학습 없음 | 미국 및 독일/EU (고객 선택) |
| 오라클 | 2300 Oracle Way, Austin, Texas 78741, USA | OCI를 서비스형 인프라(IaaS)로 제공 | 미국 (고객이 선택한 데이터 센터 지역) |
| 슬랙 테크놀로지 | 미국 캘리포니아주 샌프란시스코 94105 하워드 스트리트 500번지 | 고객 지원/소통 | United States |
| 젠데스크 | 미국 캘리포니아주 샌프란시스코 94105, 프레몬트 스트리트 181번지 | 고객센터 | United States |
-
개요
-
본 데이터 처리 계약(DPA)은 Stellar Cyber(Stellar Cyber 하위 처리업체 포함)가 관리하는 환경에서 이루어지는 고객 데이터 처리에만 적용됩니다. 여기에는 결과물을 통해 Stellar Cyber로 전송되는 고객 데이터가 포함되지만, 고객 사업장 또는 고객이 선택한 제3자 운영 환경에 남아 있는 데이터는 포함되지 않습니다. 본 DPA는 계약 발효일에 효력이 발생하며, 고객 데이터의 처리 및 보안에 이전에 적용되었던 모든 조항을 대체합니다. 본 DPA에서 사용되었지만 정의되지 않은 대문자로 시작하는 용어는 계약에서 정의된 의미를 갖습니다.
-
정의
- “적용 가능한 데이터 보호법” 이는 고객 데이터(그 안에 포함된 모든 개인 데이터 포함) 처리에 적용되는 모든 국가, 연방, 유럽 연합, 주, 지방 또는 기타 개인정보 보호, 데이터 보호 또는 데이터 보안 법률 또는 규정을 의미합니다.
- 계약서에 정의되지 않은 경우, "고객 데이터"는 "데이터"란 시스템 데이터를 제외하고, 클라이언트 엔드포인트에서 수집되거나 클라이언트 또는 클라이언트를 대리하여 클라이언트가 결과물을 사용하는 과정에서 Stellar Cyber에 제공하는 데이터를 의미합니다.
- “고객 개인 데이터”란 다음을 의미합니다. 고객 데이터에 포함된 개인 데이터에는 관련 데이터 보호법에 따라 정의된 특별 범주의 개인 데이터 또는 민감한 데이터가 포함됩니다.
- “EU GDPR”이란 개인 데이터 처리와 관련하여 자연인의 보호 및 그러한 데이터의 자유로운 이동에 관한 2016년 4월 27일 유럽 의회 및 이사회 규정(EU) 2016/679 및 지침 95/46/EC 폐지.
- “보안 침해”란 다음을 의미합니다. 스텔라 사이버 보안 침해로 인해 고객 데이터가 우발적 또는 불법적으로 파괴, 손실, 변경, 무단 공개되거나 접근되는 경우.
- “하위 처리기”는 다음을 의미합니다. 본 데이터 처리 계약(DPA)에 따라 의뢰인 데이터를 처리하여 결과물을 제공할 수 있도록 승인된 제3자가 또 다른 처리자 역할을 수행합니다.
- 시스템 데이터 "기술적, 운영적, 진단적, 사용적, 원격 측정, 성능, 구성, 위협 인텔리전스 및 이와 유사한 데이터를 의미하며, 고객의 개인 데이터는 제외합니다."
- 본 개인정보처리방침에서 사용되는 "개인정보", "정보주체", "데이터 관리자" 및 "처리자"라는 용어는 관련 개인정보 보호법에서 정의하는 의미를 가지며, 그러한 법률이나 의미가 없는 경우에는 EU GDPR에서 정의하는 의미를 가집니다.
- "개인 데이터", "데이터 주체", "관리자" 및 "처리자"라는 용어는 관련 데이터 보호법에서 요구하는 바에 따라 각각 "개인 정보", "소비자", "사업자" 및 "서비스 제공자"를 포함합니다.
법률 준수 및 관할권별 조건
- 각 당사자의 역할. Stellar Cyber는 클라이언트 데이터의 처리자이며, 클라이언트는 해당되는 경우 관리자 또는 처리자입니다.
- 법률 준수. 각 당사자는 적용 가능한 데이터 보호법에 따라 고객 데이터 처리와 관련된 의무를 준수해야 합니다.
- 관할권별 용어. 고객 데이터 처리가 부록 3(관할권별 데이터 보호법)에 명시된 적용 가능한 데이터 보호법의 적용을 받는 경우, 부록 3의 해당 조항도 적용됩니다. 본 데이터 처리 계약의 일반 조항과 부록 3의 조항 사이에 충돌이 발생하는 경우, 부록 3이 우선합니다.
-
고객 데이터 처리
- 처리 과정 요약. 고객 데이터 처리의 주제 및 세부 사항은 부록 1(고객 데이터 처리 세부 사항)에 설명되어 있습니다.
- 스텔라 사이버 의무. Stellar Cyber는 다음과 같은 의무를 이행합니다. (a) 본 계약(본 데이터 처리 계약에 명시된 내용 및 본 계약 부록 1에 설명된 내용을 포함) 및 관련 법률에 따라 결과물을 제공하는 목적 외에는 고객 데이터를 처리하지 않습니다("허용된 목적"). (b) Stellar Cyber가 판단하기에 관련 데이터 보호법이 Stellar Cyber가 허용된 목적을 준수하는 것을 금지하거나 Stellar Cyber가 달리 허용된 목적을 준수할 수 없는 경우, 즉시 고객에게 통지합니다.
- 고객 지시사항 및 의무사항. 고객은 다음과 같이 동의합니다. (a) Stellar Cyber에게 허용된 목적을 위해 고객 데이터를 처리하도록 지시합니다. (b) 고객은 관련 시점마다 고객 데이터의 각 관련 관리자를 대신하여 본 계약에 명시된 지시를 내릴 수 있는 적법하고 유효한 권한을 보유하고 있음을 보증하고 진술합니다. (c) 고객은 고객 데이터의 관련 관리자가 본 계약에 따라 Stellar Cyber에게 고객 데이터를 제공하기 위해 관련 데이터 보호법에서 요구하는 모든 고지 및 동의를 받았음을 보증하고 진술합니다.
-
보안
- 보안 조치. Stellar Cyber는 부록 2(보안 조치)에 명시된 기술적 및 조직적 조치(이하 "보안 조치")를 이행하고 유지합니다. Stellar Cyber는 납품물의 보안 또는 본 계약에 따른 Stellar Cyber의 의무를 저해하지 않는 범위 내에서 보안 조치를 수시로 업데이트할 수 있습니다.
- 고객의 보안 책임. 본 계약 제5.1조(보안 조치) 및 기타 조항에 따른 Stellar Cyber의 의무를 침해하지 않는 범위 내에서, 고객은 다음을 포함하여 제공물의 사용에 대한 책임을 집니다. (a) 고객 데이터에 대한 위험 수준에 적합한 보안 수준을 보장하기 위해 제공물을 사용하는 것; (b) 고객이 제공물에 접근하는 데 사용하는 인증 자격 증명, 시스템 및 장치를 보호하는 것; (c) 필요에 따라 고객 데이터를 백업하는 것.
- 고객 보안 평가. 고객은 Stellar Cyber가 구현하고 유지 관리하는 결과물 및 보안 조치가 고객 데이터에 대한 위험 수준에 적합한 보안 수준을 제공한다는 데 동의합니다.
- 기밀 유지. 스텔라 사이버는 고객 데이터 처리에 관여하는 직원이 (a) 고객의 지시에 따라서만 또는 본 데이터 처리 계약(DPA)에 명시된 바에 따라서만 해당 데이터를 처리하고, (b) 업무 종료 후에도 해당 데이터의 기밀성과 보안을 유지할 의무를 지도록 보장합니다. 스텔라 사이버는 관련 데이터 보호법 및 업계 표준에 따라 직원들에게 정기적이고 의무적인 데이터 개인정보 보호 및 보안 교육과 인식 제고 활동을 제공합니다.
- 보안 침해
- 공고. 스텔라 사이버는 보안 침해 사실을 인지하는 즉시, 늦어도 72시간 이내에 고객에게 통지하고, 피해를 최소화하고 고객 데이터를 보호하기 위해 신속하고 합리적인 조치를 취해야 합니다.
- 알림 내용. 스텔라 사이버는 보안 침해 발생 시 다음과 같은 내용을 통지합니다. (a) 보안 침해의 성격 및 영향을 받은 고객사 리소스, (b) 스텔라 사이버가 보안 침해를 해결하고 잠재적 위험을 완화하기 위해 취했거나 취할 예정인 조치, (c) 스텔라 사이버가 고객사에게 권고하는 보안 침해 해결 조치(있는 경우), (d) 추가 정보를 얻을 수 있는 연락처 정보. 모든 정보를 동시에 제공할 수 없는 경우, 스텔라 사이버는 최초 통지에 당시 확보된 정보만을 포함하고, 추가 정보가 확보되는 대로 지체 없이 제공합니다.
- 과실 또는 책임에 대한 인정 없음. 본 조항에 따른 Stellar Cyber의 보안 침해 통지 또는 대응은 Stellar Cyber가 해당 보안 침해와 관련하여 어떠한 과실이나 책임을 인정하는 것으로 해석되지 않습니다.
-
하위 처리
- 특정 동의. 고객은 Stellar Cyber가 본 데이터 처리 계약(DPA) 발효일 현재 섹션 6.2(하위 처리자 세부 정보)에 명시된 기관들을 하위 처리자로 고용하는 것을 명시적으로 승인합니다. 또한, 섹션 6.3(신규 하위 처리자 고용)의 적용을 제한하지 않고, 고객은 일반적으로 다른 제3자(각각 "신규 하위 처리자")를 하위 처리자로 고용하는 것을 승인합니다.
- 하위 프로세서 세부 정보. 하위 처리자에 대한 정보(기능 및 위치 포함)는 섹션 6.3에서 확인할 수 있습니다(본 데이터 처리 계약에 따라 Stellar Cyber가 수시로 업데이트할 수 있음).
- 새로운 하위 프로세서의 참여. 본 데이터 처리 계약(DPA)이 유효한 동안 새로운 하위 처리자가 선정되는 경우, Stellar Cyber는 고객에게 새로운 하위 처리자 선정 최소 30일 전에 서면으로 통지해야 하며, 여기에는 새로운 하위 처리자가 수행할 처리 작업에 대한 세부 정보가 포함되어야 합니다. 고객이 해당 통지를 수령한 날로부터 30일 이내에 Stellar Cyber에 서면으로 이의를 제기하고, 새로운 하위 처리자가 고객 데이터를 적절하게 보호할 수 없다는 점을 근거로 상업적으로 합리적인 정당성을 제시하는 경우, 다음과 같은 조치가 취해집니다. (A) 스텔라 사이버는 신규 하위 처리업체와 관련하여 고객이 제기하는 이의 사항을 해결하기 위해 성실히 고객과 협력할 것입니다. (비) 고객의 우려 사항이 Stellar Cyber가 고객의 통지를 받은 날로부터 30일 이내에 해결되지 않는 경우, 계약의 어떤 조항에도 불구하고 고객은 Stellar Cyber에게 즉시 효력이 발생하는 서면 통지를 제공함으로써 Stellar Cyber가 새로운 하위 처리업체를 사용하지 않고는 제공할 수 없는 부분에 한하여 주문을 종료할 수 있습니다.
- 하위 처리업체 실사 요건. 각 하위 처리자와 관련하여 Stellar Cyber는 다음을 수행합니다. (A) 하위 처리자가 고객 데이터를 처음 처리하기 전에, 하위 처리자가 계약(이 데이터 처리 계약 포함)에 따라 하도급된 의무를 이행할 수 있는지 확인하기 위해 적절한 실사를 수행해야 합니다. (비) 하위 처리자가 계약(이 데이터 처리 계약 포함)에 따라 하위 처리자에게 부여된 의무를 이행할 수 있는 능력을 유지하는지 확인하기 위해 정기적으로 하위 처리자를 재평가합니다. (C) 하위 처리자가 고객 데이터를 처리하는 과정이 본 데이터 처리 계약(DPA)에 명시된 것보다 고객 데이터를 덜 보호하지 않는 조항을 포함하는 서면 계약에 따라 이루어지도록 보장하고, 본 DPA에 적용되는 데이터 보호 의무가 하위 처리자에게도 부과되도록 해야 합니다. (D) 당사는 하도급업체에 위임된 모든 의무 및 하도급업체의 모든 행위와 부작위에 대해 전적인 책임을 집니다.
-
협력
- 개인의 권리. 처리의 특성을 고려하여, Stellar Cyber는 고객이 합리적으로 이해할 수 있는 범위 내에서 적용 가능한 데이터 보호법에 따른 개인의 권리 행사 요청에 응답하는 의무를 이행할 수 있도록 적절한 기술적 및 조직적 조치를 구현하여 고객을 지원합니다.
- 개별 요청. Stellar Cyber는 (a) Stellar Cyber가 해당 데이터 보호법에 따라 고객 데이터와 관련하여 개인으로부터 요청을 받는 경우, 해당 요청이 고객과 관련된 것임을 인지하는 한, 고객에게 즉시 통지해야 하며, (b) Stellar Cyber는 고객의 문서화된 지시가 있거나 관련 법률에 따라 요구되는 경우를 제외하고는 해당 요청에 응답하지 않아야 하며, 이 경우 Stellar Cyber는 관련 법률이 허용하는 범위 내에서 요청에 응답하기 전에 고객에게 해당 법적 요구 사항을 알려야 합니다.
- 영향 평가 및 협의. 스텔라 사이버는 관련 데이터 보호법에 따라 요구되는 범위 내에서 (처리 특성 및 스텔라 사이버가 보유한 정보를 고려하여) 제7.4항(감사 및 기록)에 따라 정보를 제공함으로써 데이터 보호 규제 기관과의 영향 평가 또는 협의에 있어 고객에게 합리적인 지원을 제공합니다.
- 감사 및 기록. 스텔라 사이버는 다음 절차에 따라 적용 가능한 데이터 보호법 및 본 데이터 처리 계약(DPA) 준수를 입증하는 데 필요한 정보를 고객의 요청 시 제공합니다. (a) 스텔라 사이버는 보안 조치의 효과성을 정기적으로 테스트, 평가 및 검증하기 위해 확보한 최신 인증서 및/또는 요약 감사 보고서를 고객에게 제공합니다. (b) 스텔라 사이버는 고객이 보안 조치를 더 잘 이해할 수 있도록 보안 조치에 관한 추가 정보를 제공함으로써 고객과 합리적으로 협력합니다. (c) 고객이 자체 또는 다른 데이터 관리자의 감사 의무 또는 관할 감독 기관의 요청을 준수하기 위해 추가 정보가 필요한 경우, 고객은 스텔라 사이버에 이를 알리고 양 당사자는 필요한 정보의 내용과 제공 방식에 대해 성실하게 논의합니다.
-
데이터 처리 위치
- 데이터 호스팅 위치. Stellar Cyber는 Stellar Cyber가 제공하고 고객이 주문 시 선택하거나 제공물을 통해 고객이 구성한 지역(이하 "호스팅 위치")에만 고객 데이터를 저장 상태로 호스팅합니다.
- 데이터 처리 위치. 본 데이터 처리 계약(DPA)에 명시된 보호 조치를 고려하여, 고객 데이터는 Stellar Cyber 또는 그 하위 처리업체가 운영하는 미국 또는 기타 국가에서 처리될 수 있습니다.
-
데이터 삭제
- 서비스 종료 시 삭제됩니다. Stellar Cyber는 고객 데이터 처리와 관련된 모든 결과물 제공이 중단된 날짜(이하 "중단일")로부터 60일 이내에, 관련 법률에 따라 보관이 요구되는 경우를 제외하고, 고객 데이터의 모든 사본을 즉시 삭제해야 합니다.
- 삭제 증명서. Stellar Cyber는 고객이 서면으로 요청한 후 10일 이내에 본 조항을 준수했음을 고객에게 서면으로 증명해야 합니다.
-
일반 조건
- 해석. 본 개인정보 처리협정의 주제와 관련하여, 본 개인정보 처리협정의 조항과 당사자 간의 다른 계약(본 계약 및 본 개인정보 처리협정 체결일 이후 체결되었거나 체결된 것으로 추정되는 계약 포함) 사이에 불일치가 있는 경우, 본 개인정보 처리협정의 조항이 우선합니다.
- 책임. 본 데이터 처리 계약(DPA)을 준수하지 않아 발생하는 모든 책임은 계약서에 명시된 책임 제한 조항의 적용을 받습니다.
- 무효이거나 집행 불가능한 조항. 본 개인정보 처리방침의 조항 중 어느 하나라도 무효이거나 집행 불가능한 경우에도, 나머지 조항은 유효하게 효력을 유지합니다. 무효이거나 집행 불가능한 조항은 (a) 당사자들의 의도를 최대한 보존하면서 그 유효성과 집행 가능성을 확보하기 위해 필요한 만큼 수정하거나, 이것이 불가능한 경우에는 (b) 해당 조항이 본 개인정보 처리방침에 포함되지 않았던 것처럼 해석합니다.
이에 대한 증거로
이상의 사실을 증명하기 위하여, 본 계약의 당사자들은 본 계약의 효력 발생일을 기준으로 정당하게 권한을 위임받은 임원 또는 대표자를 통해 본 스텔라 사이버 데이터 보호 추가 계약서에 서명하였습니다.
| 고객: | 스텔라 사이버 주식회사 |
| 서명 : | 서명 : |
| 이름 (인쇄체): | 이름 (인쇄체): |
| 표제: | 표제: |
| 이메일 : | legal@stellarcyber.ai |
| 날짜 | 날짜 |
부록 1: 고객 데이터 처리 세부 정보
주제 및 처리 기간
스텔라 사이버는 계약에 따라 제공되는 결과물을 제공하기 위해서만 고객 데이터(개인정보 포함)를 처리하며, 여기에는 고객이 특정 결과물에 대해 구매한 보존 기간이 포함됩니다. 데이터 처리 기간은 계약 만료 또는 해지 시까지이며, 이후 스텔라 사이버는 제9조(데이터 삭제)에 따라 고객 데이터를 삭제합니다.
처리의 성격 및 목적
Stellar Cyber는 허용된 목적에 한해서만 고객 데이터를 처리합니다.
데이터 카테고리
Stellar Cyber가 처리하는 고객 데이터의 구체적인 내용은 고객이 구매하는 제공 서비스에 따라 다르지만, 일반적으로 다음과 같은 데이터 범주와 관련이 있습니다.
- 의뢰인이 Stellar Cyber에 제공한 API를 통해 수집된 애플리케이션의 모든 로그 데이터 및 비정형 데이터.
- 엔드포인트 및 엔드포인트 로그 데이터(예: 장치 이름, 운영 체제 정보, 사용자 이름, IP 주소, 프로세스 이름, 애플리케이션 이름, 로그 및 이벤트).
- 네트워크 및 네트워크 사용 데이터(예: IP 패킷의 5-튜플(IP 주소, URL, 인증서 정보, 사용자 이름, 이메일 주소, 패킷 크기 포함)).
- 파일 데이터(예: 파일 이름, 파일 해시, 파일 유형, 파일 크기).
- 사용자 데이터(예: 사용자 이름, 이메일 주소).
특수 범주의 데이터
본 결과물은 특수 범주의 개인 정보를 처리하기 위한 것이 아니며, 고객에게 결과물을 제공하는 데 특수 범주의 개인 정보가 필요하지 않습니다.
전술한 내용에도 불구하고, 고객이 Stellar Cyber로 전송되는 데이터를 직접 관리하는 경우 또는 특정 서비스 계약(예: 기초 데이터 분석이 필요한 포렌식 조사)의 경우, Stellar Cyber는 고객을 대신하여 민감한 개인 정보의 특수 범주를 처리할 수 있습니다. 전송되는 특수 범주의 민감한 개인 정보의 성격과 범위는 처리가 완료된 후에야 알 수 있을 수 있지만, 인종 또는 민족적 기원, 정치적 견해, 종교적 또는 철학적 신념, 노동조합 가입 여부, 유전 정보, 생체 정보, 건강 관련 데이터 또는 개인의 성생활이나 성적 지향에 관한 데이터를 포함할 수 있습니다.
데이터 주체
데이터 주체에는 클라이언트가 (또는 클라이언트의 지시에 따라) 결과물을 통해 Stellar Cyber에 제공하는 데이터의 대상이 되는 개인이 포함되며, 클라이언트의 직원, 대리인, 고문, 계약자 및 컨설턴트; 클라이언트의 채널 파트너 및 공급업체의 담당자, 고객, 잠재 고객 및 비즈니스 파트너; 그리고 결과물이 설치된 클라이언트 엔드포인트 또는 결과물의 기타 승인된 사용자가 포함될 수 있습니다.
부록 2: 보안 조치
스텔라 사이버는 고객 데이터의 기밀성, 무결성 및 가용성을 보호하기 위해 설계된 정보 보안 프로그램(이하 "스텔라 사이버 정보 보안 프로그램")을 운영합니다. 스텔라 사이버 정보 보안 프로그램은 조직 전체에 걸쳐 시행되며, 관련 데이터 보호법을 준수하도록 설계되었습니다. 효력 발생일부터 스텔라 사이버는 본 부록 2에 설명된 보안 조치를 시행하고 유지 관리하며, 이러한 조치에는 데이터의 지속적인 기밀성, 무결성 및 가용성을 보장하고 데이터에 대한 무단 접근, 사용, 수정 또는 공개를 방지하기 위한 다음 조치들이 포함되지만 이에 국한되지는 않습니다.
-
정보 보안 조직
- 보안 정책. Stellar Cyber는 보안 및 개인정보 보호 관행과 관련하여 조직에 지침을 제공하는 포괄적인 보안 및 개인정보 보호 정책, 절차 및 표준을 유지하고 있습니다.
- 보안 역할 및 책임. Stellar Cyber에서 고객 데이터에 접근 권한이 있는 직원은 명확하게 정의된 보안 역할과 책임을 준수해야 합니다.
-
인적 자원 보안
- 배경 조사. Stellar Cyber는 데이터에 접근하는 모든 직원에 대해 신원 조사를 실시하며, 채용 전에 기밀 유지 및 기업 윤리 준수 서약을 요구합니다.
- 보안 교육. 스텔라 사이버는 모든 직원에게 채용 시 및 이후 매년 보안 정책 숙지를 포함한 보안 및 개인정보 보호 인식 교육을 제공합니다.
-
액세스 제어
- 승인된 사용자만 접근 가능합니다. Stellar Cyber는 납품물을 제공하거나, 서비스 또는 기술적 문제를 예방 및 해결하거나, 관련 법률을 준수하거나, 고객의 지시에 따라 필요한 경우를 제외하고는 승인된 직원을 제외하고는 데이터에 대한 접근, 사용, 수정 또는 공개를 방지합니다.
- 입증. 데이터 접근 시 다중 인증 및 강력한 비밀번호 사용이 엄격하게 적용됩니다.
-
암호학
- 암호화 관행. 전송 중이거나 저장된 데이터의 가명화 또는 암호화는 업계 표준 암호화 프로토콜을 활용하여 적용됩니다.
-
운영 및 통신 보안
- 로깅 및 모니터링. Stellar Cyber는 보안 정보 및 이벤트 관리(SIEM) 시스템을 통해 보안 이벤트를 기록하고 모니터링합니다.SIEM의심스러운 시스템 및 사용자 행동을 식별하는 플랫폼입니다.
- 취약성 관리. Stellar Cyber는 주기적인 테스트, 평가 및 독립 감사를 포함하여 취약점을 정기적으로 식별, 평가, 수정 및 검증하기 위한 프로세스와 도구를 유지합니다.
-
공급업체 관계
- 하위 프로세서 평가. Stellar Cyber는 고객 데이터 보호를 위한 적절한 기술적 및 조직적 조치를 보장하기 위해 잠재적 및 기존 하위 처리업체를 평가하는 프로세스를 유지합니다.
-
비즈니스 연속성 관리
- 백업 및 복구. 스텔라 사이버는 고객 부담으로 재해 복구용 백업 솔루션을 유지하여 가용성에 영향을 미치는 사고 발생 후 고객 데이터의 가용성을 복원할 수 있는 기능을 제공합니다.
Stellar Cyber가 채택한 보안 조치에 대한 자세한 설명을 원하시면 다음 주소로 요청을 제출해 주십시오. security@stellarcyber.ai.
부록 3: 관할 지역별 데이터 보호법
본 부록 3의 각 모듈에 명시된 조항은 해당 법률이 고객 데이터 처리에 적용되는 경우에만 적용됩니다.
모듈 1: 유럽 데이터 보호법
-
추가 정의
- "적절한 국가" 즉, (a) EU GDPR의 적용을 받는 데이터 처리의 경우: EEA 내의 모든 국가 또는 EU GDPR 제45조(1)에 따라 유럽 위원회의 적정성 결정의 대상이 되는 국가 또는 지역, (b) UK GDPR의 적용을 받는 데이터 처리의 경우: 영국 또는 UK GDPR 제45조(1) 및 2018년 데이터 보호법 제17A조에 따른 적정성 규정의 대상이 되는 국가 또는 지역, 그리고/또는 (c) 스위스 FDPA의 적용을 받는 데이터 처리의 경우: 스위스 또는 (i) 스위스 연방 데이터 보호 및 정보 위원회가 발표한 적절한 수준의 보호를 보장하는 법률을 가진 국가 목록에 포함된 국가 또는 지역, 또는 (ii) 스위스 FDPA에 따라 스위스 연방 의회의 적정성 결정의 대상이 되는 국가 또는 지역.
- “대체 이송 메커니즘” 표준 계약 조항(SCC) 이외의 메커니즘으로서, 유럽 데이터 보호법에 따라 개인 데이터를 제3국으로 합법적으로 전송할 수 있도록 하는 것을 의미합니다(예: EU-US 데이터 개인정보 보호 프레임워크(EU-US 데이터 개인정보 보호 프레임워크의 영국 확장판 및 스위스-US 데이터 개인정보 보호 프레임워크 포함), 또는 참여 기관이 적절한 수준의 보호를 제공하도록 보장하는 것으로 인정되는 기타 프레임워크).
- 유럽 데이터 보호법 해당되는 경우 다음을 의미합니다. (a) EU GDPR; (b) 영국 GDPR; 또는 (c) 스위스 FDPA.
- 유럽법 해당되는 경우 다음을 의미합니다. (a) EU 또는 EU 회원국 법률(고객 데이터 처리에 EU GDPR이 적용되는 경우); (b) 영국 또는 영국 일부 지역의 법률(고객 데이터 처리에 영국 GDPR이 적용되는 경우); 또는 (c) 스위스 법률(고객 데이터 처리에 스위스 개인정보보호법(FDPA)이 적용되는 경우).
- "제한적 양도" 이는 고객의 개인 정보를 적정성 국가가 아닌 국가로 또는 해당 국가에서 처리하는 것을 의미합니다.
- “SCCs” 이는 적용 가능한 경우 SCC(컨트롤러-프로세서 간) 또는 SCC(프로세서-프로세서 간)를 의미합니다.
- “SCC(컨트롤러-프로세서 간 통신)” 이는 본 데이터 처리 계약(DPA) 부록 4에 명시된 모듈 2(데이터 관리자 대 데이터 처리자)에 따라 적용되는 EU 표준 계약 조항을 의미합니다.
- “SCC(처리자 간)” 이는 본 데이터 처리 계약(DPA) 부록 4에 명시된 모듈 3(처리자 간)에 따라 적용되는 EU 표준 계약 조항을 의미합니다.
- “스위스 연방 식품의약국(FDPA)” 이는 1992년 6월 19일 스위스 연방 데이터 보호법(개정 또는 대체된 내용 포함)을 의미합니다.
- “영국 GDPR” 2018년 영국 유럽 연합(철회)법에 따라 수정 및 영국 법률에 통합된 EU GDPR 및 이에 따라 만들어진 해당 보조 법률을 의미합니다.
- 영국 IDTA 이는 본 데이터 처리 계약(DPA) 부록 6에 명시된 바와 같이 영국 정보 감독관이 발행한 EU 위원회 표준 계약 조항에 대한 국제 데이터 전송 추가 조항을 의미합니다.
-
규정 준수 통지
스텔라 사이버는 데이터 보호법(DPA) 제4.3조(고객 지시 및 의무)에 따른 의무 또는 본 계약에 따른 양 당사자의 기타 권리 및 의무를 침해하지 않는 범위 내에서, 유럽법에 의해 달리 금지되지 않는 한, 다음의 경우에 스텔라 사이버는 고객에게 즉시 통지합니다. (a) 유럽법에 따라 스텔라 사이버가 지시를 준수할 수 없는 경우; (b) 지시가 유럽 데이터 보호법을 준수하지 않는 경우; 또는 (c) 스텔라 사이버가 달리 지시를 준수할 수 없는 경우. 고객이 데이터 처리자인 경우, 고객은 스텔라 사이버가 본 조항에 따라 제공하는 모든 통지를 관련 데이터 관리자에게 즉시 전달해야 합니다.
클라이언트가 처리자인 경우, 클라이언트는 Stellar Cyber가 본 조항에 따라 제공하는 모든 통지를 관련 관리자에게 즉시 전달해야 합니다.
-
데이터 전송
- 제한적 이전; 주요 메커니즘. 고객 개인 정보 처리가 제한적 전송에 해당하는 경우, Stellar Cyber는 우선적으로 대체 전송 메커니즘을 이용하여 해당 제한적 전송에 대한 적법한 근거를 마련합니다. 단, 이러한 대체 전송 메커니즘은 Stellar Cyber가 채택했으며 해당 제한적 전송에 적용 가능하고 유효한 것이어야 합니다. Stellar Cyber는 요청 시 고객에게 자사가 의존하는 대체 전송 메커니즘에 대한 정보를 제공합니다.
- SCC를 대체 수단으로 사용합니다. 제한적 전송에 대해 대체 전송 메커니즘을 사용할 수 없거나, 채택했거나, 유효하지 않은 경우(스텔라 사이버가 의존했던 대체 전송 메커니즘이 무효화되거나 중단되거나, 또는 기타 사유로 인해 제한적 전송에 대한 적법한 근거를 제공하지 못하게 되는 경우 포함)에는 스텔라 사이버와 고객 간의 해당 제한적 전송과 관련하여 표준 계약 조항(SCC)이 적용됩니다(고객이 데이터 관리자 및/또는 데이터 처리자인지 여부에 따라). 제한적 전송에 영국 GDPR이 적용되는 경우, SCC는 부록 6에 명시된 영국 데이터 보호법(IDTA)에 의해 보완 및 수정됩니다. 제한적 전송에 스위스 개인정보보호법(FDPA)이 적용되는 경우, SCC는 부록 4 말미에 명시된 스위스 개정 사항에 의해 보완됩니다.
- 제한된 이적에 관한 정보입니다. Stellar Cyber는 DPA 7.4항(감사 및 기록)에 설명된 대로 제한된 전송과 관련된 정보를 고객에게 제공합니다.
- SCC 감사. 본 모듈 1의 섹션 3.2에 설명된 대로 SCC가 적용되는 경우, Stellar Cyber는 고객 또는 고객이 지정한 독립 감사인이 해당 SCC에 설명된 대로 감사를 수행할 수 있도록 허용하고, 감사 중에 DPA 섹션 7.4(감사 및 기록)에 따라 해당 SCC에서 요구하는 모든 정보를 제공합니다.
- SCC는 수정되지 않습니다. 본 계약(부록 3 포함)의 어떠한 내용도 표준 계약 조항을 수정하거나 모순되게 하거나 유럽 데이터 보호법에 따른 정보 주체의 기본권이나 자유를 침해하려는 의도가 아닙니다.
- SCC의 우선순위. 표준 계약 조항(SCC)이 적용되는 범위 내에서, SCC와 본 부록을 포함한 나머지 계약 내용 사이에 충돌이나 불일치가 있는 경우, SCC가 우선합니다.
모듈 2: 미국 주별 데이터 보호법
-
추가 정의
- “CCPA” 이는 2018년 캘리포니아 소비자 개인정보 보호법(California Consumer Privacy Act of 2018) 및 2020년 캘리포니아 개인정보 보호 권리법(California Privacy Rights Act of 2020)에 의해 개정된 내용을 포함하여 모든 시행령을 의미합니다.
- 공인회계사(CPA) 이는 콜로라도 개인정보보호법(Colo. Rev. Stat. §§ 6-1-1301 et seq.) 및 모든 시행령을 의미합니다.
- “CTDPA” 이는 코네티컷 데이터 개인정보 보호법 및 모든 시행 규정을 의미합니다.
- “UCPA” 이는 유타 소비자 개인정보 보호법(유타주 법전 §§ 13-61-101 이하) 및 모든 시행령을 의미합니다.
- “VCDPA” 이는 버지니아 소비자 데이터 보호법(버지니아주 법전 59.1-575조 이하) 및 모든 시행령을 의미합니다.
- 미국 데이터 보호법 여기서 "적용 가능한 경우"는 미국에서 시행 중인 데이터 보호, 개인 데이터 처리, 개인 정보 보호 및/또는 전자 통신과 관련된 모든 기타 법률 및 규정(CCPA, CPA, CTDPA, UCPA, VCDPA 등)을 의미합니다.
-
금지
개인정보 처리방침(DPA) 제4.3조(고객 지시 및 의무)에 따른 Stellar Cyber의 의무를 침해하지 않는 범위 내에서, CCPA에 따라 고객 데이터를 처리하는 것과 관련하여 Stellar Cyber는 미국 데이터 보호법에서 달리 허용되는 경우를 제외하고 다음과 같은 행위를 하지 않습니다. (a) 고객 데이터를 판매 또는 공유하지 않습니다. (b) 계약 및 DPA에 명시된 목적 이외의 다른 목적으로 고객 데이터를 보유, 사용 또는 공개하지 않습니다. (c) 계약 및 DPA에 명시된 사업 목적 이외의 다른 상업적 목적(다른 사업체에 서비스를 제공하는 것을 포함)으로 고객 데이터를 보유, 사용 또는 공개하지 않습니다. (d) Stellar Cyber와 고객 간의 직접적인 사업 관계 범위를 벗어난 방식으로 고객 데이터를 보유, 사용 또는 공개하지 않습니다. (e) Stellar Cyber가 제3자로부터 또는 제3자를 대신하여 수신하거나 소비자와의 상호 작용을 통해 수집한 다른 개인 정보와 고객 데이터를 결합하거나 업데이트하지 않습니다.
-
규정 준수 통지
개인정보 처리방침(DPA) 제4.3조(고객 지시 및 의무)에 따른 Stellar Cyber의 의무 또는 본 계약에 따른 양 당사자의 기타 권리 또는 의무를 침해하지 않는 범위 내에서, Stellar Cyber는 관련 법률에 의해 금지되지 않는 한, Stellar Cyber가 미국 데이터 보호법에 따른 의무를 이행할 수 없다고 판단되는 경우 고객에게 통지합니다.
-
익명화된 데이터
클라이언트 데이터에 익명화된 데이터가 포함된 경우, Stellar Cyber는 (a) 해당 정보가 소비자와 연결될 수 없도록 합리적인 조치를 취하고, (b) 익명화된 데이터를 익명화된 형태로만 처리하고 해당 정보를 재식별하려는 시도를 하지 않겠다고 공개적으로 약속하며, (c) 익명화된 데이터를 수신하는 모든 당사자가 위의 요건 및 미국 데이터 보호법을 준수하도록 계약상 의무를 부과합니다.
-
고객 보상
스텔라 사이버는 고객에게 합리적인 통지 후, 고객 데이터의 무단 사용을 중지하고 시정하기 위한 합리적이고 적절한 조치를 취할 권리를 부여합니다.
부록 4:
EU 표준 계약 조항
섹션 I
조항 1
목적과 범위
- 이 표준 계약 조항의 목적은 2016년 679월 27일의 유럽 의회 및 이사회 규정(EU) 2016/XNUMX의 요구 사항 준수를 보장하기 위한 것입니다. 개인 데이터를 제XNUMX국으로 전송하기 위한 데이터의 자유로운 이동(일반 데이터 보호 규정).
- 본 계약의 당사자는 (i) 부록 IA에 명시된 바와 같이 개인 데이터를 전송하는 자연인 또는 법인, 공공 기관, 대행사 또는 기타 단체("기관")(각각 "데이터 수출자")와 (ii) 부록 IA에 명시된 바와 같이 데이터 수출자로부터 직접 또는 간접적으로, 본 조항의 당사자인 다른 기관을 통해 개인 데이터를 수신하는 제3국의 기관(각각 "데이터 수입자")으로 구성되며, 본 표준 계약 조항("조항")에 동의합니다.
- 이 조항은 부록 IB에 명시된 개인 데이터 전송과 관련하여 적용됩니다.
- 여기에 언급된 부록을 포함하는 이 조항의 부록은 이 조항의 불가분의 일부를 구성합니다.
조항 2
조항의 효과와 불변성
- 본 조항들은 유럽연합 규정(EU) 2016/679 제46조(1) 및 제46조(2)(c)에 따라 집행 가능한 정보 주체의 권리와 효과적인 법적 구제책을 포함한 적절한 보호 조치를 규정하고 있으며, 데이터 관리자에서 데이터 처리자로 또는 데이터 처리자 간의 데이터 전송과 관련하여서는 유럽연합 규정(EU) 2016/679 제28조(7)에 따른 표준 계약 조항을 규정하고 있습니다. 단, 해당 조항들은 적절한 모듈을 선택하거나 부록의 정보를 추가 또는 업데이트하는 경우를 제외하고는 수정할 수 없습니다. 이는 당사자들이 본 조항에 명시된 표준 계약 조항을 더 광범위한 계약에 포함시키거나 다른 조항 또는 추가적인 보호 조치를 추가하는 것을 막지 않습니다. 단, 이러한 조항이나 조치가 본 조항과 직간접적으로 모순되거나 정보 주체의 기본권 또는 자유를 침해하지 않는 경우에 한합니다.
- 이 조항은 규정(EU) 2016/679에 따라 데이터 내보내기가 적용되는 의무를 침해하지 않습니다.
조항 3
제XNUMX자 수혜자
- 데이터 주체는 제3자 수익자로서 데이터 수출자 및/또는 데이터 수입자에 대해 다음 예외 사항을 제외하고 본 조항을 원용하고 시행할 수 있습니다. (i) 조항 1, 조항 2, 조항 3, 조항 6, 조항 7; (ii) 조항 8 — 모듈 1: 조항 8.5(e) 및 조항 8.9(b); 모듈 2: 조항 8.1(b), 8.9(a), (c), (d) 및 (e); 모듈 3: 조항 8.1(a), (c) 및 (d) 및 조항 8.9(a), (c), (d), (e), (f) 및 (g); 모듈 4: 조항 8.1(b) 및 조항 8.3(b); (iii) 조항 9 — 모듈 2: 조항 9(a), (c), (d) 및 (e); 모듈 3: 조항 9(a), (c), (d) 및 (e). (iv) 제12조 - 모듈 1: 제12조(a) 및 (d); 모듈 2 및 3: 제12조(a), (d) 및 (f); (v) 제13조; (vi) 제15.1조(c), (d) 및 (e); (vii) 제16조(e); (viii) 제18조 - 모듈 1, 2 및 3: 제18조(a) 및 (b); 모듈 4: 제18조.
- (a)항은 규정(EU) 2016/679에 따른 정보 주체의 권리를 침해하지 않습니다.
조항 4
해석
- 이 조항이 규정(EU) 2016/679에 정의된 용어를 사용하는 경우 해당 용어는 해당 규정과 동일한 의미를 갖습니다.
- 이 조항은 규정(EU) 2016/679의 조항에 비추어 읽고 해석되어야 합니다.
- 이 조항은 규정(EU) 2016/679에 제공된 권리 및 의무와 충돌하는 방식으로 해석되지 않습니다.
조항 5
계층
이 조항과 당사자 간의 관련 계약 조항 사이에 모순이 있는 경우, 이 조항이 합의되거나 그 이후에 체결되는 시점에 존재하는 경우 이 조항이 우선합니다.
조항 6
전송에 대한 설명
전송에 대한 세부 정보, 특히 전송되는 개인 데이터의 범주와 전송 목적은 부록 IB에 명시되어 있습니다.
제7조 - 선택 사항
도킹 조항
- 본 조항의 당사국이 아닌 법인은 당사국의 동의 하에 부록을 작성하고 부록 IA에 서명함으로써 데이터 수출자 또는 데이터 수입자로서 언제든지 본 조항에 동의할 수 있습니다.
- 부록을 작성하고 부속서 IA에 서명하면, 가입한 법인은 이 조항의 당사자가 되며 부속서 IA의 지정에 따라 데이터 내보내기 또는 데이터 가져오기의 권리와 의무를 갖습니다.
- 가입한 주체는 당사국이 되기 전 기간부터 이 조항에 따라 발생하는 권리나 의무가 없습니다.
제2절 - 당사자의 의무
조항 8
데이터 보호 보호
데이터 내보내기는 데이터 가져오기가 적절한 기술적 및 조직적 조치의 구현을 통해 이 조항에 따른 의무를 충족할 수 있는지 결정하기 위해 합당한 노력을 기울였음을 보증합니다.
모듈 XNUMX: 컨트롤러에서 컨트롤러로 전송
-
목적 제한
데이터 수입자는 부록 IB에 명시된 전송의 특정 목적에 한해서만 개인 데이터를 처리해야 합니다. 다음의 경우에만 다른 목적으로 개인 데이터를 처리할 수 있습니다. (i) 데이터 주체의 사전 동의를 얻은 경우, (ii) 특정 행정, 규제 또는 사법 절차와 관련하여 법적 청구의 설정, 행사 또는 방어를 위해 필요한 경우, 또는 (iii) 데이터 주체 또는 다른 자연인의 생명에 대한 중대한 이익을 보호하기 위해 필요한 경우.
-
투명성
제10조에 따라 정보 주체가 자신의 권리를 효과적으로 행사할 수 있도록, 데이터 수입자는 정보 주체에게 직접 또는 데이터 수출자를 통해 자신의 신원 및 연락처 정보, 처리하는 개인 데이터의 범주, 본 조항의 사본을 받을 권리, 그리고 개인 데이터를 재전송하려는 경우 수신자 또는 수신자 범주, 재전송 목적 및 제8.7조에 따른 근거를 알려야 합니다. 정보 주체가 이미 해당 정보를 가지고 있거나 정보 제공이 불가능하거나 과도한 노력이 필요한 경우에는 이 의무가 적용되지 않으며, 이러한 경우 데이터 수입자는 가능한 한 해당 정보를 공개적으로 제공해야 합니다. 당사자는 요청 시 영업 비밀 또는 기타 기밀 정보를 보호하기 위해 적절한 부분을 삭제한 후 본 조항의 사본을 정보 주체에게 무료로 제공해야 합니다. 이 조항들은 유럽연합 규정 2016/679 제13조 및 제14조에 따른 데이터 수출자의 의무에 영향을 미치지 않습니다.
-
정확성 및 데이터 최소화
각 당사자는 개인 정보가 정확하고 필요한 경우 최신 상태로 유지되도록 보장해야 하며, 부정확한 정보는 지체 없이 삭제 또는 정정하기 위해 모든 합리적인 조치를 취해야 합니다. 당사자가 자신이 전송하거나 수신한 개인 정보가 부정확하거나 오래된 정보임을 알게 된 경우, 지체 없이 상대방에게 알려야 합니다. 데이터 수입자는 개인 정보가 처리 목적과 관련하여 적절하고 관련성이 있으며 필요한 범위 내에 있도록 보장해야 합니다.
-
저장 제한
데이터 수입자는 개인 데이터를 처리 목적에 필요한 기간보다 더 오래 보유해서는 안 되며, 보유 기간 종료 시 데이터 및 모든 백업본을 삭제 또는 익명화하는 것을 포함하여 이 의무를 준수하기 위한 적절한 기술적 또는 조직적 조치를 마련해야 합니다.
-
처리의 보안
데이터 수입자 및 전송 중인 데이터 수출자는 최첨단 기술, 구현 비용, 처리의 성격, 범위, 맥락 및 목적, 그리고 관련된 위험을 충분히 고려하여 개인정보의 보안을 보장하기 위한 적절한 기술적 및 조직적 조치를 시행해야 하며, 여기에는 개인정보 유출 방지 조치도 포함됩니다. 당사자들은 부록 II에 명시된 조치에 합의했으며, 데이터 수입자는 적절한 수준의 보안이 지속적으로 제공되는지 확인하기 위해 정기적인 점검을 실시해야 합니다. 데이터 수입자는 개인정보를 처리할 권한을 가진 자들이 기밀 유지 의무를 준수하도록 보장해야 합니다. 개인정보 유출이 발생한 경우, 데이터 수입자는 이를 해결하기 위한 적절한 조치를 취해야 하며, 개인정보 유출이 개인의 권리와 자유에 대한 위험을 초래할 가능성이 있는 경우에는 지체 없이 데이터 수출자와 제13조에 따라 관할 감독기관에 본 조항에서 요구하는 정보를 통지해야 합니다. 위험이 매우 높은 경우에는 완화 조치가 적용되지 않는 한 영향을 받는 정보 주체에게도 통지해야 합니다. 데이터 수입자는 침해와 관련된 모든 관련 사실을 문서화해야 합니다.
-
민감한 데이터
전송에 민감한 데이터가 포함되는 경우, 데이터 수입자는 데이터의 특성과 관련된 위험에 맞춰 특정 제한 사항 및/또는 추가적인 보호 조치를 적용해야 합니다.
-
다음 전송
데이터 수입자는 제3자가 본 조항의 적절한 모듈에 따라 구속되거나 구속되기로 동의한 경우, 또는 승인된 EU 표준 계약 조항(SCC) 제8.7조 (i)항~(vi)항에 명시된 조건 중 하나가 적용되는 경우(적절한 국가로의 이전, 제46조 또는 제47조에 따른 적절한 보호 조치, 동등한 보호를 보장하는 구속력 있는 문서, 법적 청구의 필요성, 생명에 중대한 이익의 보호, 또는 정보 주체의 명시적 동의 포함)를 제외하고는 유럽 연합 외부에 위치한 제3자에게 개인 데이터를 공개해서는 안 됩니다. 모든 추가 이전은 데이터 수입자가 본 조항에 따른 다른 모든 보호 조치, 특히 목적 제한을 준수해야 합니다.
-
데이터 가져오기 권한 하에 처리
데이터 수입자는 프로세서를 포함하여 자신의 권한에 따라 행동하는 모든 사람이 지시에 따라서만 데이터를 처리하도록 해야 합니다.
-
문서화 및 규정 준수
각 당사자는 본 조항에 따른 의무 준수를 입증할 수 있어야 합니다. 특히, 데이터 수입자는 자신의 책임 하에 수행된 처리 활동에 대한 적절한 문서를 보관하고, 관할 감독 기관의 요청이 있을 경우 해당 문서를 제공해야 합니다.