데이터 보호 부속합의서

이 데이터 보호 부속합의서(“DPA”)는 고객 및 그 계열사(통칭하여 “고객”)와 Cartesia AI, Inc.(“서비스 제공자”) 사이의 현행 기본 서비스 계약을 보완하고 그 일부를 구성합니다. 기본 서비스 계약은 고객이 동의하고 수락한 https://www.cartesia.ai/legal/terms의 서비스 이용약관 또는 서비스 제공자와 고객이 체결한 별도의 서면 서비스 계약을 의미합니다. 각자를 “당사자”, 통칭하여 “양 당사자”라고 합니다. 이 DPA는 기본 서비스 계약 및 그에 따른 주문서나 작업명세서 등 양 당사자 간의 관련 계약 문서(통칭하여 “계약”)에 적용되며 이에 우선합니다. 기본 서비스 계약과 이 DPA의 조건이 충돌하는 범위에서는 이 DPA가 우선합니다.

서비스 제공자는 이 DPA에 명시된 제한과 의무를 이해하고 이를 준수할 것임을 확인합니다. 서비스 제공자는 다음에 동의합니다.

1. 정의 및 해석

여기서 달리 정의하지 않는 한 이 DPA에서 사용하는 영문 원문의 대문자 용어 및 표현은 다음 의미를 가집니다.

“적용 데이터 보호법”은 유럽 데이터 보호법, 캘리포니아 개인정보 권리법으로 개정된 캘리포니아 소비자 개인정보 보호법과 수시로 개정되거나 대체되는 그 시행 규정(“CCPA”), 다른 주에서 채택된 유사 법률을 포함하되 이에 한정되지 않는 모든 적용 가능한 개인정보 또는 데이터 보호 법령이나 규정을 의미합니다. 적용 데이터 보호법의 정의된 용어 간 의미가 충돌하면 관련 정보주체의 거주 지역에 적용되는 법률의 의미가 적용됩니다.

**“관리자”**는 적용 데이터 보호법과 일치하게 해석하며, 최소한 해당되는 경우 유럽 데이터 보호법 및 미국의 적용 데이터 보호법에서 정의하는 “controller”와 CCPA에서 정의하는 “business”를 포함합니다.

**“고객 개인정보”**는 서비스 제공자가 계약에 따라 고객 또는 제3자 관리자를 대신하여 처리자로서 처리하는 모든 개인정보를 의미합니다.

**“정보주체”**는 적용 데이터 보호법과 일치하게 해석하며, 최소한 해당되는 경우 유럽 데이터 보호법에서 정의하는 “data subject”와 CCPA 및 미국의 적용 데이터 보호법에서 정의하는 “consumer”를 포함합니다.

**“정보주체 권리”**는 적용 데이터 보호법이 정보주체에게 부여하는 모든 권리를 의미합니다. 해당 법률에 따라 정보, 접근, 정정, 삭제, 제한, 이동, 이의 제기, 동의 철회 및 자동화된 개별 의사결정의 대상이 되지 않을 권리 등이 포함될 수 있습니다.

**“데이터 이전”**은 유럽 데이터 보호법의 적용을 받는 조직이 EEA, 영국 또는 스위스 외부에 있는 다른 조직에 고객 개인정보를 공개하는 것을 의미합니다.

**“DPA”**는 이 데이터 처리 계약을 의미합니다.

**“EEA”**는 유럽경제지역을 의미합니다.

“유럽 데이터 보호법”은 일반 개인정보 보호 규정 (EU) 2016/679(“GDPR”), 전자 개인정보 보호 지침 2002/58/EC(지침 2009/136/EC로 개정됨), 유럽연합을 포함한 EEA 내 각국의 시행 법령 및 EEA, 영국(“UK”), 스위스의 기타 모든 데이터 보호법을 의미하며, 각각 적용되는 범위와 수시로 개정되거나 대체되는 내용을 포함합니다.

**“EU-US 데이터 프라이버시 프레임워크”**는 유럽의회 및 이사회의 규정 (EU) 2016/679에 따라 EU-US 데이터 프라이버시 프레임워크하의 개인정보 보호 수준의 적정성에 관해 2023년 7월 10일 채택한 유럽위원회 시행결정 C(2023) 4745 final에 명시된 적정성 결정을 의미합니다.

**“개인정보”**는 적용 데이터 보호법과 일치하게 해석하며, 최소한 해당되는 경우 유럽 데이터 보호법에서 정의하는 “personal data”와 CCPA에서 정의하는 “personal information”을 포함합니다.

“처리하다” 및 **“처리”**는 적용 데이터 보호법과 일치하게 해석합니다.

**“처리자”**는 적용 데이터 보호법과 일치하게 해석하며, 최소한 해당되는 경우 유럽 데이터 보호법에서 정의하는 “processor”와 CCPA에서 정의하는 “service provider” 또는 “contractor”를 포함합니다.

**“SCC”**는 유럽의회 및 이사회의 규정 (EU) 2016/679에 따른 제3국으로의 개인정보 이전을 위한 표준계약조항에 관한 2021년 6월 4일 유럽위원회 시행결정 2021/914에 부속된 조항을 의미하며, 수시로 개정되거나 대체되는 내용을 포함합니다.

**“서비스”**는 서비스 제공자가 계약에 따라 고객에게 제공하는 서비스를 의미합니다.

**“하위처리자”**는 서비스 제공자가 계약과 관련하여 고객을 대신해 개인정보를 처리하도록 지정한 모든 자를 의미합니다.

**“데이터 이전”**은 유럽 데이터 보호법의 적용을 받는 조직이 EEA, 영국 또는 스위스 외부에 있는 다른 조직에 고객 개인정보를 공개하는 것을 의미합니다.

**“제3자 관리자”**는 고객이 처리자로서 업무를 수행하는 대상인 관리자를 의미합니다.

**“영국 부속서”**는 영국 정보위원이 2018년 영국 데이터 보호법 제119A(1)조에 따라 발행한 SCC 부속서(버전 B1.0, 2022년 3월 21일 발효)를 의미합니다.

“위원회”, “회원국”, “개인정보 침해” 및 **“감독기관”**은 GDPR에서 정한 것과 같은 의미를 가지며, 관련 용어도 이에 따라 해석합니다.

“사업 목적”, “공유하다” 및 **“공유된”**은 CCPA에서 정한 것과 같은 의미를 가집니다. “판매하다” 및 **“판매”**는 미국의 적용 데이터 보호법에서 정의한 의미를 가집니다.

2. 범위

2.1. 이 DPA는 서비스 제공자의 고객 개인정보 처리에 적용됩니다. 처리의 대상, 성격 및 목적, 고객 개인정보 유형 및 정보주체의 범주는 이 DPA의 일부를 구성하는 부속서 I에 명시되어 있습니다.

2.2. 고객이 고객 개인정보의 관리자인 경우, 고객은 서비스 제공자를 해당 데이터의 처리자로 지정합니다. 고객은 관리자에게 적용되는 적용 데이터 보호법의 요건을 준수할 책임이 있습니다. 특히 해당되는 경우, 고객은 이 DPA에 설명된 서비스 제공자의 개인정보 처리에 관해 정보주체에게 고지하고, 적용 데이터 보호법 준수에 필요한 경우 서비스 제공자의 처리에 대한 정보주체의 동의를 얻을 것임을 인정하고 동의합니다. 서비스 제공자는 적용 데이터 보호법의 의무를 준수하고, 해당되는 경우 그 법률이 요구하는 수준의 개인정보 보호를 고객 개인정보에 제공해야 합니다.

2.3. 고객이 제3자 관리자를 대신하는 처리자인 경우, 고객은 서비스 제공자의 단일 연락 창구가 되고, 해당 제3자 관리자로부터 필요한 모든 권한을 확보하며, 제3자 관리자가 제2.2조에 명시된 서비스 제공자의 처리에 필요한 고지와 동의를 완료하도록 보장하고, 해당 제3자 관리자를 대신해 모든 지시를 내리고 모든 권리를 행사할 것을 약속합니다.

3. 고객 개인정보의 처리

3.1. 서비스 제공자는 관련 고객의 문서화된 지시 외에는 고객 개인정보를 처리해서는 안 됩니다.

3.2. 고객의 지시는 이 DPA, 계약 및 해당 작업명세서에 문서화됩니다. 서비스 제공자는 문서화된 지시의 이행이라는 제한적이고 구체적인 목적 또는 적용 데이터 보호법이 명시적으로 허용하는 목적을 위해 고객 개인정보를 처리해야 합니다. 적용 데이터 보호법이 허용하는 경우, 고객은 서비스 제공자가 고객의 법적 의무에 부합하게 고객 개인정보를 사용하도록 합리적이고 적절한 조치를 취할 권리가 있습니다.

3.3. CCPA의 목적에 한하여, CCPA가 명시적으로 허용하는 경우를 제외하고 서비스 제공자는 (i) 고객 개인정보를 판매하거나 공유하지 않고, (ii) 서비스 수행이라는 특정 목적 외의 목적으로 고객 개인정보를 보유, 이용 또는 공개하지 않으며, (iii) 고객 이외의 출처에서 또는 그러한 출처를 대신해 얻은 개인정보와 함께 고객 개인정보를 보유, 이용 또는 공개하지 않습니다. 다만 CCPA가 명시적으로 허용한 경우는 예외입니다. 양 당사자는 양 당사자 사이의 개인정보 교환이 계약 또는 이 DPA와 관련하여 교환하는 금전 또는 기타 유가 대가의 일부를 구성하지 않는다는 점을 인정하고 동의합니다.

3.4. 관련 법률에서 금지하지 않는 한, 서비스 제공자는 고객의 문서화된 지시에 반하여 고객 개인정보를 처리하도록 요구하는 법적 의무의 적용을 받으면 고객에게 알립니다.

4. 인력

서비스 제공자는 고객 개인정보에 접근할 수 있는 직원, 대리인 또는 계약자의 신뢰성을 확보하기 위해 합리적인 조치를 취해야 합니다. 각 경우 계약의 목적을 위해 엄격히 필요한 범위에서 관련 고객 개인정보를 알아야 하거나 접근해야 하는 개인에게만 접근을 엄격히 제한하고, 해당 개인 모두가 계약상 비밀유지 의무 또는 직업상·법률상 비밀유지 의무를 부담하도록 해야 합니다.

5. 보안

5.1. 서비스 제공자는 최신 기술 수준, 구현 비용, 처리의 성격, 범위, 맥락 및 목적, 자연인의 권리와 자유에 대한 발생 가능성과 심각도가 다양한 위험을 고려하여 고객 개인정보에 대해 해당 위험에 적합한 수준의 보안을 보장하는 적절한 기술적·조직적 조치를 구현해야 합니다. 해당되는 경우 부속서 II의 조치가 포함됩니다.

5.2. 적절한 보안 수준을 평가할 때 서비스 제공자는 고객 개인정보 처리에 따르는 위험, 특히 개인정보 침해로 인한 위험을 고려해야 합니다.

6. 하위처리

6.1. 고객은 서비스 제공자가 하위처리자를 이용하도록 승인합니다. 현재 하위처리자 목록은 당사 트러스트 센터의 “Subprocessors” 탭에서 확인할 수 있습니다.

6.2. 서비스 제공자는 이 DPA 및 적용 데이터 보호법이 요구하는 것과 동일한 의무를 부과하는 서면 계약을 하위처리자와 체결합니다.

6.3. 고객은 트러스트 센터의 알림을 구독하여 승인된 하위처리자 목록 업데이트 등 보안 및 개인정보 보호 알림을 받을 이메일 주소를 제공할 수 있습니다. 고객이 해당 이메일 주소를 제공하면 서비스 제공자는 하위처리자 변경 예정일로부터 최소 30일 전에 고객에게 통지합니다. 고객은 변경 예정 통지를 받은 후 30일 이내에 이의 사유를 구체적으로 명시한 서면 통지로 하위처리자 추가에 이의를 제기할 수 있습니다. 고객과 서비스 제공자는 고객의 이의를 해결하기 위해 성실히 협력합니다. 서비스 제공자가 하위처리자를 유지하기로 선택하면, 고객 개인정보 처리를 허용하기 최소 30일 전에 고객에게 알립니다. 이 경우 어느 당사자든 해당 서비스 부분의 제공 또는 사용을 즉시 중단할 수 있고, 30일 이내에 해당 서비스 부분을 해지할 수 있습니다.

7. 정보주체 권리

7.1. 서비스 제공자는 처리의 성격과 이용 가능한 정보를 고려하여 적절한 기술적·조직적 조치를 구현함으로써, 정보주체 권리 행사 요청에 응답해야 하는 고객의 의무 이행을 적절히 지원해야 합니다.

7.2. 서비스 제공자는 다음을 이행해야 합니다.

  • 7.2.1. 고객 개인정보에 관하여 적용 데이터 보호법에 따른 정보주체의 요청을 받으면 신속히 고객에게 통지합니다.

  • 7.2.2. 고객의 문서화된 지시 또는 관련 법률의 요구가 없는 한 해당 요청에 응답하지 않도록 합니다.

8. 개인정보 침해

8.1. 서비스 제공자는 고객 개인정보에 영향을 미치는 개인정보 침해를 알게 되면 부당한 지체 없이 고객에게 통지해야 합니다. 적용 데이터 보호법에 따라 고객이 침해 사실을 보고하거나 정보주체에게 알릴 의무를 이행할 수 있도록 충분한 정보를 제공해야 합니다.

8.2. 서비스 제공자는 고객과 협력하고, 고객의 지시에 따라 각 개인정보 침해의 조사, 완화 및 시정을 지원하기 위한 상업적으로 합리적인 조치를 취해야 합니다.

9. 데이터 보호 영향평가 및 사전 협의

서비스 제공자는 GDPR 제35조 또는 제36조나 기타 적용 데이터 보호법의 동등한 규정에 따라 필요하다고 고객이 합리적으로 판단하는 데이터 보호 영향평가 및 감독기관이나 기타 관할 개인정보 보호기관과의 사전 협의에 합리적인 지원을 제공해야 합니다. 각 경우 이는 서비스 제공자의 고객 개인정보 처리에만 관련되며, 처리의 성격과 서비스 제공자가 이용할 수 있는 정보를 고려합니다.

10. 고객 개인정보의 삭제 또는 반환

10.1. 이 DPA는 계약 종료 시 종료됩니다.

10.2. 고객은 계약 종료 후 최대 90일까지 서비스 제공자 또는 그 하위처리자가 보유한 고객 개인정보의 반환을 요청할 수 있습니다. 관련 법률이 요구하거나 허용하지 않는 한, 서비스 제공자는 고객 개인정보를 고객에게 반환한 후 180일 이내에 남아 있는 모든 사본을 삭제합니다. 관련 법률이 요구하는 범위 및 기간에 한해 고객 개인정보를 보유할 수 있으며, 이 경우에도 해당 고객 개인정보의 기밀성을 항상 보장해야 합니다.

11. 감사 권리 및 준수

11.1. 이 제11조에 따라 고객이 합리적으로 요청하면, 서비스 제공자는 계약 준수를 입증하는 데 필요한 모든 정보와 문서를 고객에게 제공해야 합니다. 법률이 허용하는 경우, 대신 이 DPA 준수와 관련된 제3자 감사 결과 요약 또는 인증 보고서를 제공할 수 있습니다.

11.2. 적용 데이터 보호법이 허용하는 경우, 고객은 직접 또는 지정한 감사인을 통한 합리적인 감사 및 점검으로 서비스 제공자의 DPA 준수를 모니터링할 권리가 있습니다. 서비스 제공자는 정상적인 사업 운영을 부당하게 방해하지 않는 한 고객이 시작한 감사 또는 점검에 협조해야 합니다. 감사나 점검에서 서비스 제공자의 DPA 또는 적용 데이터 보호법 위반이 발견되지 않는 한 비용은 고객이 부담합니다.

11.3. 제11.1조에 따른 고객의 정보 권리는 계약이 적용 데이터 보호법의 관련 요건을 충족하는 정보 권리를 달리 부여하지 않는 범위에서만 발생합니다.

11.4. CCPA의 목적에 한하여, 서비스 제공자는 CCPA에 따른 의무를 더 이상 충족할 수 없다고 판단하면 신속히 고객에게 통지해야 합니다. 이 항에 따른 통지를 받으면 고객은 고객 개인정보의 무단 이용을 중단하고 시정하기 위한 합리적이고 적절한 조치를 서비스 제공자에게 지시할 수 있습니다.

12. 데이터 이전

12.1. 고객은 서비스 제공자가 유럽위원회(EU-US 데이터 프라이버시 프레임워크에 근거한 경우 포함) 또는 해당되는 기타 관할기관(영국 및 스위스 포함)이 적절한 데이터 보호 수준을 갖추었다고 판단한 국가로, 유럽 데이터 보호법에 따른 적절한 보호조치에 근거하여, 또는 아래 제12.2조 및 제12.3조의 SCC와 영국 부속서에 따라 데이터를 이전하도록 승인합니다.

12.2. 이 DPA를 체결함으로써 고객과 서비스 제공자는 SCC의 모듈 2(관리자에서 처리자로)를, 고객이 제3자 관리자를 대신하는 처리자인 범위에서는 모듈 3(처리자에서 하위처리자로)을 체결합니다. 해당 모듈은 여기에 편입되며 다음과 같이 작성됩니다. “데이터 수출자”는 고객이고 “데이터 수입자”는 서비스 제공자입니다. 제7조의 선택적 가입 조항은 적용하지 않습니다. 제9(a)조의 옵션 2를 적용하며 그 기간은 위 제6.3조에 명시된 기간입니다. 제11(a)조의 선택적 구제 조항은 삭제합니다. 제17조의 옵션 1을 적용하고 준거법은 아일랜드법입니다. 제18(b)조의 법원은 아일랜드 법원입니다. SCC 모듈 2 및 3의 부속서 I 및 II는 각각 이 DPA의 부속서 I 및 II입니다. 스위스로부터의 데이터 이전에 관하여 스위스에 상거소를 둔 정보주체는 스위스 법원에 SCC에 따른 청구를 제기할 수 있습니다.

12.3. 이 DPA를 체결함으로써 고객과 서비스 제공자는 영국 부속서를 체결하며, 이는 여기에 편입되어 영국 외부로의 데이터 이전에 적용됩니다. 영국 부속서 제1부는 다음과 같이 작성됩니다. (i) 표 1의 “수출자”는 고객이고 “수입자”는 서비스 제공자이며 상세 정보는 이 DPA 및 계약에 명시됩니다. (ii) 표 2에서는 첫 번째 옵션을 선택하고 “승인된 EU SCC”는 이 DPA 제12.2조의 SCC입니다. (iii) 표 3의 “승인된 EU SCC” 부속서 1(A 및 B)과 II는 각각 부속서 I과 II입니다. (iv) 표 4에서는 “수입자”와 “수출자” 모두 영국 부속서를 종료할 수 있습니다.

13. 데이터 무보관 정책

13.1. 고객이 온보딩 과정 또는 계정 설정에서 데이터 무보관 설정을 활성화한 경우 다음 조건이 적용됩니다.

13.2. 서비스 제공자는 고객이 하위처리자(DPA에서 정의됨)에게 고객 콘텐츠의 저장, 로깅, 학습 또는 기타 보관을 금지하는 데이터 무보관 정책을 구현하고 유지하도록 요구하는 구속력 있는 의무의 적용을 받을 수 있음을 인정합니다. 따라서 데이터 무보관 설정이 활성화된 경우 서비스 제공자는 서비스 기간 중 및 종료 후 항상 이 정책을 준수해야 하며, 오디오 입력, 전사문 또는 그러한 콘텐츠에서 파생된 출력을 포함하여 고객 콘텐츠를 저장해서는 안 됩니다.

13.3. 전술한 내용에도 불구하고 서비스 제공자는 (i) 고객이 음성 복제만을 목적으로 명시적이고 별도로 제공하며 (ii) 음성 복제 기능 제공에 합리적으로 필요한 음성 샘플 녹음물을 보관할 수 있습니다. 그 밖의 고객 콘텐츠는 서비스 범위 밖에서 학습, 로깅 또는 기타 목적으로 보관, 저장하거나 사용해서는 안 됩니다.

13.4. 데이터 무보관 설정이 활성화되지 않은 경우 서비스 제공자는 계약 및 적용되는 데이터 처리 부속합의서의 조건에 따라 고객 콘텐츠를 보관하고 처리할 수 있습니다.

부속서 I

이전에 관한 설명

A. 당사자 목록

데이터 수출자:

  • 고객(위에서 정의됨)

  • 역할(관리자/처리자): 관리자 또는 제3자 관리자를 대신하는 처리자

데이터 수입자:

  • 명칭: 서비스 제공자(위에서 정의됨)

  • 역할(관리자/처리자): 고객을 대신하는 처리자 또는 제3자 관리자를 대신하는 하위처리자

B. 처리 또는 국제 데이터 이전에 관한 설명

  • 개인정보가 처리되거나 이전되는 정보주체의 범주: 고객이 업로드한 콘텐츠에 그 특성이 포함된 정보주체.

  • 처리되거나 이전되는 개인정보의 범주: 고객이 업로드한 오디오 또는 음성 녹음, 텍스트 입력 또는 기타 콘텐츠.

  • 처리되거나 이전되는 민감정보(해당되는 경우)와 데이터의 성격 및 관련 위험을 충분히 고려한 제한 또는 보호조치. 예를 들어 엄격한 목적 제한, 접근 제한(전문 교육을 이수한 직원만 접근하도록 하는 것 포함), 데이터 접근 기록 유지, 후속 이전 제한 또는 추가 보안 조치 등이 있습니다. 개인정보에는 생체정보가 포함될 수 있습니다. 이러한 민감정보는 서비스 제공을 위한 고객의 지시에 따라서만 수집 및 처리되며, 서비스 수행에 접근이 필요한 직원으로 민감정보 접근을 제한합니다.

  • 처리 또는 국제 데이터 이전의 빈도(예: 일회성 또는 지속적 이전 여부): 지속적으로 이루어집니다.

  • 처리의 성격: 개인정보는 계약에 설명된 방식으로 처리 및 이전됩니다.

  • 국제 데이터 이전 및 후속 처리의 목적: 개인정보는 계약에 설명된 서비스를 제공하기 위해 이전되고 추가 처리됩니다.

  • 개인정보 보유 기간 또는 이를 정할 수 없는 경우 기간을 결정하는 기준: 개인정보는 처리 목적을 고려하여 필요한 기간 동안 보유하며, 소멸시효 관련 법률과 데이터 보호법을 포함한 관련 법률을 준수합니다.

  • 처리자 또는 하위처리자에 대한 국제 데이터 이전의 경우 처리의 대상, 성격 및 기간: 처리의 대상과 성격은 계약 및 이 DPA를 참고합니다. 처리는 계약 기간 동안 이루어집니다.

C. 관할 감독기관

  • EEA에 있는 정보주체와 관련된 개인정보 처리의 관할기관은 데이터 수출자가 설립된 EU 회원국의 감독기관입니다.

  • 영국에 있는 정보주체와 관련된 개인정보 처리의 관할기관은 영국 정보위원입니다.

  • 스위스에 있는 정보주체와 관련된 개인정보 처리의 관할기관은 스위스 연방 데이터 보호 및 정보위원입니다.

부속서 II

데이터 보안을 보장하기 위한 조치를 포함한 기술적·조직적 조치

서비스 제공자는 고객 개인정보를 처리할 때 최소한 다음 유형의 보안 조치를 구현합니다.

1. 물리적 접근 통제

고객 개인정보를 처리하는 건물 및 시설의 데이터 처리 시스템(데이터베이스, 애플리케이션 서버 및 관련 하드웨어 포함)에 권한 없는 사람이 접근하지 못하도록 하는 기술적·조직적 조치는 다음과 같습니다.

  • 보안 구역 설정 및 접근 경로 제한.

  • 직원 및 제3자에 대한 접근 권한 설정.

  • 분산된 데이터 처리 장비 및 개인용 컴퓨터의 보안 확보.

2. 가상 접근 통제

권한 없는 사람이 데이터 처리 시스템을 사용하지 못하도록 하는 기술적·조직적 조치는 다음과 같습니다.

  • 사용자 식별 및 인증 절차.

  • ID/비밀번호 보안 절차(특수문자, 최소 길이, 비밀번호 변경).

  • 자동 차단(예: 비밀번호 또는 시간 초과).

  • 침입 시도 모니터링 및 비밀번호 입력이 여러 차례 실패한 경우 사용자 ID 자동 비활성화.

  • 사용자당 하나의 마스터 레코드 생성 및 데이터 처리 환경별 사용자 마스터 데이터 절차.

  • 보관된 데이터 매체의 암호화.

3. 데이터 접근 통제

기밀성을 보장하고, 데이터 처리 시스템 사용 권한이 있는 사람이 자신의 접근 권한에 부합하는 고객 개인정보에만 접근하며, 고객 개인정보를 권한 없이 읽거나 복사, 수정 또는 삭제할 수 없도록 하는 기술적·조직적 조치는 다음과 같습니다.

  • 내부 정책 및 절차.

  • 권한 부여 체계 통제.

  • 기본 설정.

  • 구분된 접근 권한(프로필, 역할, 거래 및 객체).

  • 권한 없이 개인정보에 접근하는 직원에 대한 징계 조치.

  • 접근 보고서.

  • 접근 절차.

  • 변경 절차.

  • 삭제 절차.

  • 암호화.

4. 공개 통제

전자 전송, 운송 또는 수동·전자 저장 매체에 보관하는 동안 고객 개인정보를 권한 없이 읽거나 복사, 수정 또는 삭제할 수 없도록 하고, 고객 개인정보가 어느 기업이나 기타 법인에 공개되는지 확인할 수 있도록 하는 기술적·조직적 조치는 다음과 같습니다.

  • 암호화, 가명처리 및 터널링.

  • 로깅.

  • 전송 보안.

5. 입력 통제

데이터 처리 시스템에서 고객 개인정보가 입력, 변경 또는 제거(삭제)되었는지와 누가 수행했는지를 모니터링하는 기술적·조직적 조치는 다음과 같습니다.

  • 로깅 및 보고 시스템.

  • 감사 추적 및 문서화.

6. 지시 통제

고객 개인정보가 관리자의 지시에 따라서만 처리되도록 하는 기술적·조직적 조치는 다음과 같습니다.

  • 명확한 계약 문구.

  • 공식 위탁(요청 양식).

  • 처리자 선정 기준.

7. 가용성 통제

처리 시스템의 무결성, 가용성 및 복원력을 보장하고 고객 개인정보를 우발적인 파괴 또는 물리적·논리적 손실로부터 보호하는 기술적·조직적 조치는 다음과 같습니다.

  • 백업 절차.

  • 하드 디스크 미러링.

  • 무정전 전원 공급장치(UPS).

  • 원격 저장.

  • 바이러스 방지 및 방화벽 시스템.

  • 물리적 또는 기술적 사고 발생 시 재해 복구 계획.

8. 분리 통제

서로 다른 목적으로 수집한 고객 개인정보를 별도로 처리할 수 있도록 하는 기술적·조직적 조치는 다음과 같습니다.

  • 데이터베이스 분리.

  • “내부 클라이언트” 개념 및 사용 제한.

  • 기능 분리(운영/테스트).

  • 서로 다른 목적의 데이터 저장, 수정, 삭제 및 전송 절차.

9. 테스트 통제

처리의 보안을 보장하기 위해 구현한 기술적·조직적 조치의 효과를 테스트, 검토 및 평가하는 조치는 다음과 같습니다.

  • 재해 복구 계획의 정기 검토 및 테스트.

  • 설치 전 소프트웨어 업데이트의 테스트 및 평가.

  • 높은 권한으로 인증된 취약점 스캔.

  • 특정 침투 테스트를 위한 테스트 환경.

10. IT 거버넌스

전반적인 IT 관리를 개선하고 정보 및 기술 관련 활동이 규정 준수 노력과 일치하도록 하는 기술적·조직적 조치는 다음과 같습니다.

  • 프로세스 및 제품의 인증과 보증.

  • 데이터 최소화 절차.

  • 데이터 품질 절차.

  • 제한된 데이터 보유를 위한 절차.

  • 책임성 확보를 위한 절차.

  • 정보주체 권리 처리 정책.

이 부속서의 조치는 이 DPA에 설명된 모든 이전에 적용됩니다.