본 계약의 체결 방법
본 개인정보 처리 위탁 계약(독일 및 오스트리아에서는 Auftragsverarbeitungsvertrag 또는 AVV라 합니다)은 FastComments 서비스 약관의 일부를 구성합니다. 본 계약은 GDPR, 영국 GDPR 또는 스위스 FADP의 적용을 받는 컨트롤러로서 서비스를 이용하여 개인정보를 처리하는 모든 고객에 대하여, 서명 없이 그리고 어느 당사자의 추가 조치 없이 자동으로 효력이 발생합니다. GDPR 제28조 제9항은 본 계약이 전자적 형식을 포함한 서면으로 작성될 것을 요구하며, 서비스 약관의 승낙으로 그 요건이 충족됩니다.
WinrickLabs LLC는 본 계약에 미리 서명하였습니다. 그 서명은 제24조에 표시되어 있습니다. 자체 보관용으로 상호 서명된 사본이 필요한 고객은 이 페이지에서 자신의 정보를 입력하여 사본을 생성하거나 privacy@fastcomments.com으로 요청할 수 있습니다.
전문
A. 컨트롤러와 수탁자는 수탁자가 호스팅형 온라인 댓글, 실시간 채팅 및 토론 플랫폼(이하 "서비스")을 제공하는 상거래 관계를 맺고 있습니다.
B. 해당 관계는 https://fastcomments.com/terms-of-service에 게시된 서비스 약관(이하 "주계약")의 적용을 받습니다.
C. 컨트롤러의 서비스 이용은 Regulation (EU) 2016/679(이하 "GDPR"), Data Protection Act 2018과 함께 해석되는 영국 일반 개인정보 보호규정(이를 통칭하여 "영국 GDPR") 및/또는 스위스 연방 개인정보보호법(이하 "FADP")의 적용을 받는 개인정보의 처리를 수반합니다. 이에 당사자들은 GDPR 제28조가 요구하는 사항 및 해당되는 경우 GDPR 제5장이 요구하는 사항을 합의합니다.
1. 정의
"고객 개인정보"란 컨트롤러를 대신하여 서비스에 제출되거나 서비스를 통하여 생성된 댓글, 채팅 메시지, 답글, 투표, 반응, 신고, 업로드, 최종 이용자 프로필, 싱글 사인온 속성 및 검토 기록에 포함되어 있거나 이로부터 파생된 개인정보를 말합니다.
"계정 데이터"란 컨트롤러 자신의 연락처, 청구, 인증, 지원 및 제품 이용 데이터를 말합니다.
"개인정보 보호법령"이란 GDPR, 영국 GDPR, FADP 및 본 계약에 따른 당사자의 처리에 적용되는 그 밖의 개인정보 보호 법령을 말합니다.
"재수탁자"란 고객 개인정보를 처리하도록 수탁자가 참여시킨 모든 제3자를 말합니다.
"SCC"란 2021년 6월 4일자 Commission Implementing Decision (EU) 2021/914에 첨부된 표준계약조항을 말합니다.
"UK 부가약관"이란 Data Protection Act 2018 제119A조에 따라 Information Commissioner가 발행한 International Data Transfer Addendum to the EU Commission Standard Contractual Clauses(버전 B1.0, 2022년 3월 21일 시행)를 말합니다.
"재수탁자 페이지"란 https://fastcomments.com/dpa/sub-processors를 말합니다.
"효력발생일"이란 컨트롤러가 주계약을 최초로 승낙한 날 또는 본 계약이 상호 서명된 날 중 더 이른 날을 말합니다.
"컨트롤러", "수탁자(프로세서)", "개인정보", "처리", "개인정보 침해", "정보주체" 및 "감독기관"은 GDPR 제4조에서 정한 의미를 가집니다.
2. 적용 범위, 편입 및 우선순위
2.1 본 계약은 주계약의 불가분의 일부를 구성하며, 수탁자에 의한 고객 개인정보의 모든 처리에 적용됩니다.
2.2 본 계약은 당사자 간의 종전 개인정보 처리 관련 조건을 대체합니다.
2.3 본 계약이 서비스 약관 및 개인정보 처리방침을 포함한 주계약과 상충하는 경우, 고객 개인정보의 처리에 관하여는 본 계약이 우선합니다. 본 계약이 SCC와 상충하는 경우에는 SCC가 우선합니다.
2.4 부속서 및 부록은 본 계약의 불가분의 일부를 구성합니다.
3. 당사자의 역할
3.1 고객 개인정보에 관하여 고객이 컨트롤러이고 WinrickLabs LLC가 수탁자입니다.
3.2 계정 데이터에 관하여 WinrickLabs LLC는 독립적인 컨트롤러로서 행위합니다. 해당 처리는 본 계약이 아니라 개인정보 처리방침의 적용을 받습니다.
3.3 컨트롤러가 제3자인 컨트롤러를 위하여 행위하는 수탁자인 경우, 컨트롤러는 수탁자를 재수탁자로 선임할 권한이 있음을 보증하며, 이 경우 본 계약은 SCC의 모듈 2를 모듈 3으로 대체하여 mutatis mutandis 적용됩니다.
3.4 수탁자가 고객 개인정보의 처리 목적과 수단을 결정하는 경우, 수탁자는 해당 처리에 관하여 GDPR 제28조 제10항의 목적상 컨트롤러가 됩니다.
4. 문서화된 지시에 따른 처리
4.1 수탁자는 제3국으로의 이전에 관한 사항을 포함하여 컨트롤러의 문서화된 지시에 따라서만 고객 개인정보를 처리합니다. 본 계약, 주계약, 서비스 문서 및 서비스가 제공하는 설정 옵션에 대한 컨트롤러의 이용이 함께 컨트롤러의 완전한 문서화된 지시를 구성합니다.
4.2 수탁자는 고객 개인정보를 판매하지 아니하고, 지시받은 경우 또는 법률상 요구되는 경우 외에는 이를 공개하지 아니하며, 서비스 제공 외의 어떠한 목적으로도 이용하지 아니합니다. 수탁자는 고객 개인정보를 기계학습 또는 인공지능 모델의 개발, 학습, 미세조정 또는 평가에 이용하지 아니하며, 자동 분류 또는 검토를 위하여 이를 수령하는 모든 재수탁자에게도 동일한 사항을 요구합니다.
4.3 EU, 회원국, 영국 또는 그 밖의 적용 법률이 컨트롤러의 지시와 달리 고객 개인정보를 처리할 것을 수탁자에게 요구하는 경우, 수탁자는 처리 전에 그 법적 요구사항을 컨트롤러에게 알립니다. 다만 해당 법률이 중대한 공익상의 사유로 그러한 통지를 금지하는 경우에는 그러하지 아니합니다.
4.4 수탁자는 어떤 지시가 자신의 판단으로 개인정보 보호법령을 위반한다고 인정되는 경우 즉시 컨트롤러에게 알리며, 당사자들이 그 문제를 해결할 때까지 해당 지시의 이행을 중단할 수 있습니다.
5. 컨트롤러의 의무 및 보증
5.1 컨트롤러는 고객 개인정보의 처리 목적과 수단을 결정하며, 그 처리의 적법성에 대하여 책임을 집니다.
5.2 컨트롤러는 해당 처리에 관하여 유효한 법적 근거를 확보하였다는 점, GDPR 제12조부터 제14조까지가 요구하는 모든 정보를 관련 정보주체에게 제공하였다는 점, 그리고 해당 처리 및 서비스에 의한 쿠키 또는 유사 기술의 설치에 필요한 모든 동의를 획득하였다는 점을 보증합니다.
5.3 컨트롤러는 자신의 최종 이용자가 서비스를 통하여 제출하는 콘텐츠 및 자신의 검토 결정에 대하여 책임을 집니다.
5.4 서비스는 GDPR 제9조에서 정한 특별한 유형의 개인정보 또는 GDPR 제10조에서 정한 유죄판결 및 범죄에 관한 개인정보를 처리하도록 설계되어 있지 아니합니다. 컨트롤러는 자신의 최종 이용자에게 그에 따라 안내하며, 그러한 정보를 알면서 서비스에 제출하지 아니합니다.
6. 인력의 비밀유지
6.1 고객 개인정보에 대한 접근은 주계약의 이행을 위하여 이를 필요로 하는 사람으로 한정됩니다. 2026년 8월 5일 현재 어떠한 도급업자도 고객 개인정보에 접근할 수 없습니다.
6.2 고객 개인정보를 처리할 권한이 있는 모든 사람은 그 관여가 종료된 후에도 존속하는 비밀유지 의무를 부담합니다. 수탁자는 도급업자에게 고객 개인정보에 대한 접근을 허용하기 전에 본 조에 못지않은 보호 수준의 서면 비밀유지 약정을 요구합니다.
7. 처리의 보안
7.1 수탁자는 기술 수준, 이행 비용, 처리의 성격·범위·상황 및 목적, 그리고 자연인의 권리와 자유에 대한 위험을 고려하여 부속서 II에 기재된 기술적 및 관리적 조치를 이행하고 유지합니다.
7.2 수탁자는 전반적인 보안 수준이 저하되지 아니하는 것을 조건으로 해당 조치를 갱신할 수 있습니다. 중요한 변경 사항은 이 페이지에 게시됩니다.
7.3 컨트롤러는 해당 조치가 자신의 위험 프로필에 부합하는지를 평가할 책임과, 보유 기간 설정, 검토 설정, IP 주소 비익명화 설정 및 싱글 사인온 서명 키의 관리를 포함하여 서비스를 안전하게 구성할 책임을 집니다.
8. 재수탁자
8.1 컨트롤러는 수탁자에게 부속서 III에 열거된 재수탁자를 참여시키고 본 조에 따라 추가 재수탁자를 참여시킬 수 있도록 GDPR 제28조 제2항에서 정한 일반적 서면 승인을 부여합니다. 재수탁자 페이지가 현재의 정본 목록이며, 부속서 III과 다른 경우에는 재수탁자 페이지가 우선합니다.
8.2 수탁자는 새로운 재수탁자가 고객 개인정보의 처리를 시작하기 전 또는 기존 재수탁자의 역할이 중요하게 변경되기 전에 최소 30일의 사전 통지를 컨트롤러에게 제공합니다. 통지는 계정 관리자 및 FastComments 관리 콘솔에 지정된 개인정보 보호 담당 연락처에 대한 이메일과, 효력발생일을 명시한 재수탁자 페이지에의 게시를 통하여 이루어집니다. 해당 통지를 받기 위하여 메일링 리스트 가입이나 별도의 동의는 필요하지 아니합니다.
8.3 기존 재수탁자가 해당 서비스의 제공을 중단하거나, 지급불능 상태가 되거나, 그 계약관계가 종료되는 경우를 포함하여 서비스의 보안, 무결성 또는 연속성을 유지하기 위하여 변경이 긴급히 이루어져야 하는 경우, 수탁자는 대체 재수탁자를 참여시키고 그 대신 합리적으로 실행 가능한 한 신속히 통지할 수 있습니다. 제8.4조의 이의제기권은 그 통지일부터 변경 없이 적용됩니다.
8.4 컨트롤러는 제8.2조 또는 제8.3조에 따른 통지일부터 30일 이내에 privacy@fastcomments.com으로 서면 통지함으로써 개인정보 보호와 관련된 합리적인 사유에 근거하여 새로운 재수탁자에 대하여 이의를 제기할 수 있습니다.
8.5 이의가 제기된 경우 당사자들은 30일 동안 신의성실에 따라 그 문제를 협의하며, 수탁자는 이의 대상 처리를 회피할 수 있는 변경을 제공하기 위하여 합리적인 노력을 다합니다. 해당 재수탁자에 따라 이는 그를 참여시키는 선택적 기능을 비활성화하거나, 이의 대상 처리가 발생하지 아니하도록 서비스를 구성하거나, 컨트롤러의 계정을 유럽 연합 지역으로 이전하는 것을 포함할 수 있으며, 이 이전은 수탁자가 요청에 따라 무상으로 수행합니다. 그러한 변경이 가능하지 아니한 경우, 컨트롤러는 서면 통지로써 조기 해지 수수료나 그 밖의 불이익 없이, 그리고 계약기간 중 이용하지 아니한 부분에 대한 선급 요금의 비례 환급과 함께 영향을 받는 서비스 부분 또는 주계약을 해지할 수 있습니다. 이 사유에 따른 해지는 해당 이의와 관련한 컨트롤러의 유일한 구제수단입니다.
8.6 수탁자는 GDPR 제32조의 보안 의무를 포함하여 본 계약상의 의무와 실질적으로 동등한 개인정보 보호 의무를, 그리고 재수탁자가 유럽 경제 지역 밖에 설립된 경우에는 적절한 이전 수단을 서면 계약으로 각 재수탁자에게 부과합니다. 재수탁자가 아직 그러한 계약을 체결하지 아니한 경우, 해당 재수탁자는 그가 수행하는 처리와 함께 부속서 III에 그러한 사실이 명시되며, 수탁자는 본 조에 부합하는 계약의 체결을 추진합니다.
8.7 수탁자는 각 재수탁자의 의무 이행에 대하여 컨트롤러에게 전적으로 책임을 집니다.
9. 정보주체의 권리에 대한 지원
9.1 수탁자는 고객 개인정보와 관련하여 정보주체로부터 직접 수령한 요청을 지체 없이 컨트롤러에게 통지하며, 컨트롤러가 달리 지시하지 아니하는 한 정보주체를 컨트롤러에게 안내하는 것 외에는 그러한 요청에 실질적으로 응답하지 아니합니다.
9.2 수탁자는 고객 개인정보의 처리와 관련하여 감독기관 또는 그 밖의 관할 규제기관으로부터 수령한 그 밖의 모든 요구, 민원, 통지 또는 연락 및 해당 처리와 관련하여 제기된 모든 손해배상 청구를 지체 없이 컨트롤러에게 통지합니다.
9.3 수탁자는 처리의 성격을 고려하여, 가능한 범위에서 적절한 기술적 및 관리적 조치를 통하여 GDPR 제3장에 따른 권리 행사 요청에 대응할 컨트롤러의 의무 이행을 지원합니다. 서비스는 컨트롤러에게 최종 이용자를 조회하는 기능, 개별 댓글과 채팅 메시지를 수정·삭제 또는 익명화하는 기능, 최종 이용자와 그에 연관된 콘텐츠를 삭제하는 기능, 컨트롤러의 계정에 보관된 댓글 및 이용자 데이터를 내보내는 기능, IP 주소를 비익명화된 형태로 저장할지를 설정하는 기능을 제공합니다. 그러한 기능을 통하여 컨트롤러가 수탁자의 관여 없이 대응할 수 있는 경우, 그 기능의 제공이 본 조에서 요구하는 지원에 해당합니다. 수탁자는 그 이상의 지원을 합리적인 비용으로 제공합니다.
10. 개인정보 침해
10.1 수탁자는 고객 개인정보에 영향을 미치는 개인정보 침해를 인지한 후 부당한 지체 없이, 어떠한 경우에도 48시간 이내에 컨트롤러에게 통지합니다.
10.2 통지에는 그 시점에 알려진 범위에서 다음 사항을 기재합니다. 가능한 경우 관련 정보주체의 유형과 대략적인 수 및 관련 기록의 유형과 대략적인 수를 포함한 침해의 성격, 침해로 인하여 발생할 수 있는 결과, 침해에 대응하기 위하여 취하였거나 제안된 조치(발생 가능한 부정적 영향을 완화하기 위한 조치를 포함합니다), 그리고 추가 정보를 얻을 수 있는 연락처. 정보가 한 번에 확보되지 아니하는 경우에는 확보되는 대로 단계적으로 제공합니다.
10.3 수탁자는 GDPR 제33조 및 제34조에 따른 컨트롤러 자신의 의무와 관련하여 컨트롤러에게 합리적인 협조와 지원을 제공합니다.
10.4 본 조에 따른 통지는 과실이나 책임의 인정을 의미하지 아니합니다.
11. 개인정보 영향평가
수탁자는 처리의 성격과 자신이 보유한 정보를 고려하여, 주로 부속서 II, 재수탁자 페이지, 제14조의 이전 관련 정보 및 합리적인 질의에 대한 서면 답변을 제공하는 방식으로 GDPR 제35조에 따른 개인정보 영향평가와 GDPR 제36조에 따른 감독기관에 대한 사전 협의에 관하여 컨트롤러에게 합리적인 지원을 제공합니다. 그 이상의 지원은 합리적인 비용으로 제공됩니다.
12. 고객 개인정보의 삭제 및 반환
12.1 수탁자는 컨트롤러의 선택에 따라 서비스 제공이 종료된 후 모든 고객 개인정보를 삭제하거나 반환하고 제12.3조에 따라 기존 사본을 삭제합니다. 다만 EU, 회원국 또는 그 밖의 적용 법률이 계속 보관할 것을 요구하는 경우에는 그러하지 아니합니다.
12.2 컨트롤러는 서비스 제공 종료 전 또는 종료 후 30일 이내에 그 선택을 서면으로 통지합니다. 컨트롤러는 그 기간 동안 서비스의 내보내기 기능을 이용하여 자신의 데이터를 내보낼 수 있습니다. 해당 기간 내에 선택이 이루어지지 아니하는 경우 수탁자는 삭제합니다.
12.3 운영 시스템과 그 복제본에서의 삭제는 선택일 또는 제12.2조의 기간 만료일부터 30일 이내에 이루어집니다. 순환식 백업에 포함된 잔여 사본은 해당 사본이 포함된 백업이 통상적인 순환 주기에 따라 덮어쓰여질 때 소거되며, 어떠한 경우에도 12개월 이내에 소거됩니다. 그때까지 해당 사본은 저장 시 암호화된 상태로 유지되고, 능동적으로 처리되지 아니하며, 재해 복구 외의 어떠한 목적으로도 이용되지 아니합니다.
12.4 개별 기록은 컨트롤러 또는 정보주체의 요구에 따라 제9.3조에 기재된 기능을 이용하여 서비스 종료 전에 삭제됩니다.
13. 감사 및 준수의 증명
13.1 수탁자는 GDPR 제28조의 준수를 증명하는 데 필요한 모든 정보를 컨트롤러에게 제공하고, 컨트롤러 또는 컨트롤러가 위임한 다른 감사인이 수행하는 검사를 포함한 감사를 허용하고 이에 협력합니다. 제13.2조부터 제13.5조까지는 그 권리가 실무상 어떻게 행사되는지를 기재합니다.
13.2 요청에 따른 정보 제공. 컨트롤러의 서면 요청이 있는 경우 수탁자는 무상으로 30일 이내에 다음을 제공합니다. 그 당시 유효한 부속서 II, 최신 재수탁자 목록, 수탁자의 표준 보안 설문지 작성본, 가장 최근 보안 시험 결과의 요약, 그리고 해당 컨트롤러를 대신하여 수행되는 개인정보 처리에 관한 합리적인 서면 질의에 대한 서면 답변. 이는 12개월의 기간마다 1회 제공되며, 해당 컨트롤러를 대신하여 처리되는 개인정보에 영향을 미치는 개인정보 침해가 발생한 후 또는 감독기관이 요구하는 경우에는 추가로 제공됩니다.
13.3 감사 면담. 제13.2조에 따라 제공된 정보가 준수를 증명하기에 불충분하다는 점을 컨트롤러가 합리적으로 소명하는 경우, 해당 컨트롤러를 대신하여 처리되는 개인정보에 영향을 미치는 개인정보 침해가 발생한 후, 또는 감독기관이 요구하는 경우, 수탁자는 최소 30일의 서면 사전 통지와 상호 합의된 일시에 따라 최대 4시간의 화상회의를 통한 원격 감사 면담에 처리 담당자를 참석하게 합니다. 컨트롤러 또는 그가 위임한 감사인은 질문을 제기하고 화면 공유를 통한 특정 통제의 시연을 요구할 수 있습니다. 이는 12개월의 기간마다 1회 무상으로 제공됩니다.
13.4 현장 실사. 감독기관 또는 강행법규가 요구하는 경우, 또는 제13.2조와 제13.3조로 구체적으로 문서화된 준수 관련 우려가 해소되지 아니한 경우, 컨트롤러 또는 그가 위임한 독립 감사인은 60일의 서면 사전 통지로써 통상적인 업무시간 중에 12개월의 기간마다 1회, 실사 전에 컨트롤러에게 통지된 시간당 요율에 따른 수탁자의 합리적인 소요 시간을 포함하여 컨트롤러의 비용으로 수탁자의 시설 및 시스템을 실사할 수 있습니다. 감사인은 수탁자의 경쟁자여서는 아니 되며 서면 비밀유지 약정을 부담하여야 합니다. 실사 범위는 해당 컨트롤러를 대신하여 수행되는 개인정보 처리와 관련된 시스템 및 기록으로 한정됩니다. 다른 고객의 개인정보에 대한 접근, 다른 고객 데이터의 보안을 침해할 수 있는 방식의 공용 인프라에 대한 접근, 그리고 감독 하의 열람 외의 소스 코드에 대한 접근은 허용되지 아니합니다.
13.5 WinrickLabs LLC는 SOC 2 보고서 또는 ISO/IEC 27001 인증을 보유하고 있지 아니하며 그중 어느 것도 취득할 것을 약속하지 아니합니다. WinrickLabs LLC가 계약기간 중 독립적인 제3자 감사 보고서 또는 인증을 취득하는 경우, 해당 보고서의 제공은 그 보고서가 다루는 사항에 관하여 제13.2조 및 제13.3조를 충족합니다.
13.6 본 조의 어떠한 내용도 GDPR 제28조 제3항 (h)호 또는 SCC 제8.9조에 따른 컨트롤러의 권리를 제한하거나 축소하지 아니합니다. 감독기관이 위에 기재된 조건과 다른 조건으로 감사 또는 실사를 요구하는 경우, 수탁자는 그 요구에 따릅니다.
14. 국제 이전
14.1 고객 개인정보의 저장 위치
유럽 연합 지역. eu.fastcomments.com에서 생성된 계정은 유럽 연합 지역에 배치됩니다. 해당 계정의 고객 개인정보는 모든 실시간 복제본과 모든 백업 사본을 포함하여 유럽 경제 지역 내에 위치한 인프라에 저장되고 처리됩니다. 해당 데이터는 유럽 경제 지역 밖의 어떠한 지역으로도 복제되지 아니합니다.
글로벌 지역. fastcomments.com에서 생성된 계정의 경우, 고객 개인정보는 가용성을 확보하고 최종 이용자에게 가까운 곳에서 데이터를 제공하기 위하여 미국 내 지역을 포함한 여러 지역, 호스팅 제공업체 및 국가에 걸쳐 복제됩니다. 각 지역은 다른 지역에서 다른 호스팅 제공업체를 통하여 실시간 복제본을 유지합니다.
각각에 적용되는 지역, 호스팅 제공업체 및 국가는 부속서 III에 열거되어 있습니다.
14.2 원격 관리
WinrickLabs LLC는 미국에 설립되어 있습니다. 그 인력은 유럽 연합 지역을 포함한 모든 지역에 대하여 미국에서의 원격 접속을 통하여 관리, 유지보수, 모니터링, 지원 및 침해사고 대응을 수행합니다. 당사자들은 그러한 원격 접속이 유럽 경제 지역 내에만 저장되는 데이터에 관하여도 GDPR 제5장에서 정한 제3국으로의 개인정보 이전에 해당함을 확인합니다. 따라서 제14.3조에 의하여 편입된 SCC는 본 계약에 따라 처리되는 모든 고객 개인정보에 적용됩니다.
14.3 표준계약조항
SCC 모듈 2(컨트롤러에서 수탁자로의 이전)는 참조에 의하여 본 계약에 편입되며 그 불가분의 일부를 구성합니다. 그 본문은 https://eur-lex.europa.eu/eli/dec_impl/2021/914/oj에 게시되어 있습니다. 컨트롤러가 데이터 수출자이고 WinrickLabs LLC가 데이터 수입자입니다. 제3.3조가 적용되는 경우에는 모듈 3으로 대체됩니다.
당사자들은 SCC에 따라 다음과 같이 선택합니다.
| 조항 | 선택 |
|---|---|
| 제7조(가입 조항) | 포함. 당사자가 아닌 기관은 부속서 I을 작성하고 부속서 I.A에 서명함으로써 데이터 수출자로 가입할 수 있습니다. |
| 제9조 (a)호(재수탁자) | 옵션 2, 일반적 서면 승인. 통지 기간은 제8.2조에 기재된 바와 같이 30일입니다. |
| 제11조 (a)호 선택적 단락(독립 분쟁해결기구) | 채택하지 아니함. 해당 선택적 단락은 적용되지 아니합니다. |
| 제13조 및 부속서 I.C(관할 감독기관) | 부속서 I.C에 따라 정합니다. |
| 제17조(준거법) | 옵션 1. SCC는 아일랜드법의 적용을 받습니다. |
| 제18조 (b)호(관할 법원의 선택) | 아일랜드 법원. 제18조 (c)호는 유지됩니다. 정보주체는 자신의 상거소가 있는 회원국에서 소송을 제기할 수 있습니다. |
SCC 제8.9조, 제12조, 제14조, 제15조 및 제16조는 수정 없이 적용됩니다. 본 계약 제13조 및 제15조는 해당 조항이 실무상 어떻게 행사되는지를 기재한 것으로서 이를 제한하지 아니합니다.
14.4 영국
영국 GDPR의 적용을 받는 이전에 대하여는 UK 부가약관이 참조에 의하여 편입되며, 제14.3조에 의하여 편입된 SCC에 적용됩니다. 그 표는 부록 1에서 작성됩니다.
14.5 스위스
FADP의 적용을 받는 이전에 대하여는 SCC가 부록 2에 의하여 수정된 형태로 적용됩니다.
14.6 이전 영향평가
당사자들은 이전의 정황, 미국의 법령과 관행 및 적용되는 보호조치를 고려할 때, WinrickLabs LLC에 적용되는 법령과 관행이 SCC상 의무의 이행을 방해한다고 믿을 만한 이유가 없습니다.
이전의 정황. 고객 개인정보는 주로 컨트롤러가 자신의 자산에 공개적으로 게시하는 콘텐츠와 함께 표시 이름, 선택적 이메일 주소 및 기본적으로 IP 주소 자체가 아니라 솔트가 적용된 암호학적 해시로 구성됩니다. 특별한 유형의 개인정보는 요구되지도 필요하지도 아니합니다. 각 정보주체에 관한 개인정보의 양은 설계상 최소한입니다.
미국의 감시 법령. WinrickLabs LLC는 비상장 유한책임회사입니다. WinrickLabs LLC는 Foreign Intelligence Surveillance Act 제702조에 따른, Executive Order 12333에 따른, National Security Letter의 형태의, 또는 Clarifying Lawful Overseas Use of Data Act에 따른 지시, 명령, 요청 또는 그 밖의 절차를 수령한 사실이 없습니다. WinrickLabs LLC는 미국의 어떠한 정보기관과도 어떠한 관계도 맺고 있지 아니하며, 어떠한 정부에도 고객 개인정보에 대한 직접적 또는 간접적 접근을 제공한 사실이 없습니다. WinrickLabs LLC는 제702조에 따른 지시가 종래 향하여진 대규모 통신 및 클라우드 제공업체에 속하지 아니하며, 그러한 수집이 적용된 어떠한 설비도 운영하지 아니합니다.
보호조치. 백업 대상을 포함한 모든 서버에 대한 저장 시 전체 디스크 암호화, 전송 중 모든 데이터에 대한 TLS 1.2 이상, 유럽 경제 지역 밖으로 복제되지 아니하는 유럽 연합 지역 데이터 소재지, 컨트롤러가 달리 선택하지 아니하는 한 IP 주소의 솔트 적용 해시 형태 저장, 모든 운영·제공업체·도메인 등록기관 및 소스 관리 계정에 대한 다중 인증, 최소 권한의 원칙에 따른 기명 개인으로의 운영 시스템 접근 제한, 그리고 위법한 요청에 이의를 제기하고 최소한만을 공개하며 법적으로 허용되는 한 컨트롤러에게 통지한다는 제15조의 약속.
재평가. 수탁자는 최소 연 1회, 그리고 이에 영향을 미칠 수 있는 적용 법령이나 관행의 변경을 인지한 때에 본 평가를 다시 수행합니다. 수탁자가 더 이상 SCC를 준수할 수 없는 경우에는 제14조 (f)호 및 제16조에 따라 컨트롤러에게 통지합니다.
14.7 Data Privacy Framework
WinrickLabs LLC는 EU-US Data Privacy Framework, 그 UK Extension 또는 Swiss-US Data Privacy Framework에 따른 인증을 받지 아니하였으며, 이전 수단으로서 적정성 결정에 의존하지 아니합니다. WinrickLabs LLC는 SCC에 의존합니다.
15. 정부 및 법 집행기관의 요청
수탁자는 공공기관으로부터 고객 개인정보의 공개를 구하는 법적 구속력 있는 요청을 수령한 경우 다음과 같이 조치합니다. 법적으로 금지되지 아니하는 한 지체 없이 컨트롤러에게 통지하고, 금지되는 경우에는 그 금지의 해제를 얻기 위하여 합리적인 노력을 다합니다. 요청이 위법하거나 과도하거나 유럽 연합 또는 회원국의 법률과 상충하는 경우 이에 이의를 제기합니다. 요청에 대한 신중한 검토에 따라 요구되는 최소한을 초과하여 공개하지 아니합니다. 그리고 해당 요청을 문서화하고 요청이 있는 경우 그 문서를 컨트롤러 및 관할 감독기관에 제공합니다.
2026년 8월 5일 현재 WinrickLabs LLC는 그러한 요청을 수령한 사실이 없습니다.
16. 처리 기록
수탁자는 컨트롤러를 대신하여 수행하는 모든 유형의 처리 활동에 관하여 GDPR 제30조 제2항이 요구하는 정보를 포함한 기록을 유지하며, 요청이 있는 경우 감독기관에 그 기록을 제공합니다.
17. 책임
17.1 본 계약에 따른 각 당사자의 책임은 해당 배제 및 제한이 그 당사자에게 적용되는 범위에서 주계약에 규정된 책임의 배제 및 제한의 적용을 받습니다. 동일한 배제 및 제한이 본 계약에 따른 청구와 주계약에 따른 청구에 똑같이 적용됩니다. 본 계약은 별도의 또는 추가적인 책임 제한을 창설하지 아니합니다.
17.2 제17.1조는 다음을 제한하거나 배제하지 아니합니다. 적용 법률상 제한하거나 배제할 수 없는 책임, SCC 제12조 또는 GDPR 제82조에 따른 정보주체에 대한 각 당사자의 책임, 또는 감독기관에 대한 각 당사자의 의무.
17.3 서비스 약관의 중재 및 집단소송 포기 조항은 본 계약 또는 SCC에 따라 발생하는 어떠한 청구에도 적용되지 아니합니다.
18. 계약기간, 종료 및 존속
본 계약은 효력발생일에 발효하며, 주계약이 종료되더라도 수탁자가 고객 개인정보를 처리하는 동안 계속됩니다. 제6조, 제7조, 제10조, 제12조, 제13조, 제14조, 제15조 및 제17조는 종료 후에도 존속합니다.
19. 준거법 및 관할
19.1 본 계약 및 이와 관련하여 또는 이로부터 발생하는 모든 분쟁이나 청구(비계약적 분쟁 또는 청구를 포함합니다)는 아일랜드 공화국법의 적용을 받으며, 아일랜드 법원이 관할권을 가집니다. 본 조는 본 계약에 따라 발생하는 분쟁에 관하여 서비스 약관의 준거법, 재판적, 중재 및 집단소송 포기 조항에 우선합니다.
19.2 제19.1조는 정보주체가 자신의 상거소가 있는 회원국에서 소송을 제기할 수 있도록 정한 SCC 제18조 (c)호에 영향을 미치지 아니합니다.
19.3 영국 GDPR의 적용을 받는 이전에 대하여는 제19.1조를 대신하여 UK 부가약관의 준거법 및 관할 조항이 적용됩니다.
20. 본 계약의 변경
20.1 수탁자는 개인정보 보호법령의 변경, 감독기관 또는 법원의 결정, SCC 또는 UK 부가약관의 변경, 또는 서비스의 변경이 이를 요구하는 경우 본 계약을 갱신할 수 있습니다.
20.2 수탁자는 중요한 변경이 발효하기 최소 30일 전에 컨트롤러의 계정 관리자에게 이메일로 통지하고, 이 페이지에 갱신된 계약을 게시합니다. 중요하지 아니한 변경은 게시와 동시에 효력이 발생합니다.
20.3 컨트롤러가 통지일부터 30일 이내에 개인정보 보호와 관련된 합리적인 사유로 중요한 변경에 이의를 제기하는 경우, 당사자들은 신의성실에 따라 그 문제를 협의합니다. 합의에 이르지 못하는 경우 컨트롤러는 조기 해지 수수료나 그 밖의 불이익 없이, 그리고 계약기간 중 이용하지 아니한 부분에 대한 선급 요금의 비례 환급과 함께 영향을 받는 서비스를 해지할 수 있습니다.
21. 일반 조항
21.1 통지. 본 계약에 따른 수탁자에 대한 통지는 privacy@fastcomments.com으로 발송합니다. 컨트롤러에 대한 통지는 계정 관리자의 이메일 주소 및 관리 콘솔에 지정된 개인정보 보호 담당 연락처로 발송합니다. 이메일로 발송된 통지는 발송일 다음 영업일에 도달한 것으로 봅니다.
21.2 전자적 형식. 당사자들은 전자적 형식의 본 계약이 GDPR 제28조 제9항 및 계약이 서면일 것을 요구하는 모든 요건을 충족한다는 데 동의합니다.
21.3 가분성. 본 계약의 어느 조항이 무효 또는 집행 불가능한 것으로 판단되더라도 나머지 부분은 계속 유효합니다.
21.4 권리 불포기. 본 계약에 따른 권리를 행사하지 아니하였다고 하여 그 권리를 포기한 것으로 보지 아니합니다.
21.5 양도. 수탁자는 합병, 인수 또는 전부나 실질적으로 전부에 해당하는 자산의 매각과 관련하여 컨트롤러에 대한 통지로써 본 계약을 승계인에게 양도할 수 있습니다.
21.6 완전 합의. 본 계약은 고객 개인정보의 처리에 관한 당사자 간의 완전한 합의입니다.
22. 언어
본 계약은 영어로 작성되고 체결되었습니다. 번역본은 편의를 위하여 제공됩니다. 영어본과 번역본 사이에 불일치, 모호함, 상충 또는 해석의 차이가 있는 경우, 해석, 이행 및 분쟁의 해결을 포함한 모든 목적에서 영어본이 우선하며 유일하게 정본이자 구속력 있는 본입니다. 법인명, 주소, 법령 인용 및 SCC의 본문은 번역되지 아니합니다. 각 당사자는 자신이 영업의 과정에서 행위하며 독립적인 번역 및 법률 자문을 얻을 기회를 가졌음을 확인합니다. 본 조는 정보주체에게 명확하고 평이한 언어로 정보를 제공할 GDPR 제12조부터 제14조까지에 따른 컨트롤러 자신의 의무에 영향을 미치지 아니합니다.
23. 연락처 및 규제 관련 지위
23.1 제8.4조, 제13.2조 및 제13.3조에 따른 요청을 포함한 모든 개인정보 보호 관련 사항의 연락처는 Devon Winrick, privacy@fastcomments.com, WinrickLabs LLC, 50 Iron Point Circle, Suite 140, PMB 1019, Folsom, CA 95630, United States입니다.
23.2 WinrickLabs LLC는 GDPR 제37조 제1항의 요건이 충족되지 아니한다고 평가하여 개인정보 보호책임자를 지정하지 아니하였습니다.
23.3 WinrickLabs LLC는 SOC 1, SOC 2, ISO/IEC 27001, ISO/IEC 27701, FedRAMP, HITRUST, PCI DSS 또는 CSA STAR 인증을 보유하고 있지 아니하며 보유한다고 주장하지도 아니합니다. 본 계약에서 재수탁자와 관련하여 언급된 인증은 해당 재수탁자가 자신의 시설 및 서비스에 관하여 보유하는 것으로서 WinrickLabs LLC의 인증이 아닙니다.
24. 서명
수탁자
WinrickLabs LLC, doing business as FastComments
50 Iron Point Circle, Suite 140, PMB 1019
Folsom, CA 95630, United States
Devon Winrick
Chief Executive Officer
2026년 8월 5일 서명함
컨트롤러
컨트롤러가 작성
컨트롤러가 작성
서비스 약관의 승낙 시 또는 본 계약의 상호 서명에 의하여 컨트롤러가 승낙합니다.
부속서 I
A. 당사자 목록
데이터 수출자
| 명칭 | 컨트롤러가 작성 |
|---|---|
| 주소 | 컨트롤러가 작성 |
| 담당자 | 컨트롤러가 작성 |
| 이전되는 데이터와 관련된 활동 | FastComments 댓글, 실시간 채팅 및 토론 서비스가 설치된 하나 이상의 웹사이트, 애플리케이션 또는 서비스의 운영 및 이를 통하여 제출된 이용자 생성 콘텐츠의 관리. |
| 서명 및 일자 | 효력발생일에 서비스 약관의 승낙 또는 본 계약의 상호 서명으로 이루어집니다. |
| 역할 | 컨트롤러. 제3.3조가 적용되는 경우에는 수탁자. |
데이터 수입자
| 명칭 | WinrickLabs LLC, doing business as FastComments, 미국 캘리포니아주 법률에 따라 설립된 유한책임회사. |
|---|---|
| 주소 | 50 Iron Point Circle, Suite 140, PMB 1019, Folsom, CA 95630, United States. |
| 담당자 | Devon Winrick, Chief Executive Officer, privacy@fastcomments.com |
| 이전되는 데이터와 관련된 활동 | 미국에서의 유럽 연합 지역 및 비유럽 연합 지역 인프라에 대한 원격 관리를 포함한 멀티테넌트 온라인 댓글, 실시간 채팅 및 토론 플랫폼의 제공, 호스팅, 관리, 유지보수, 지원 및 보안. |
| 서명 및 일자 | 2026년 8월 5일 서명함. |
| 역할 | 수탁자. |
B. 이전의 설명
정보주체의 유형
- 댓글이나 채팅 메시지를 게시, 수정, 반응, 평가, 구독하거나 그 안에서 지칭되는 컨트롤러의 웹사이트 및 애플리케이션의 최종 이용자와 방문자.
- 서비스가 제공하는 콘텐츠를 읽으며 보안 및 남용 방지를 위하여 접속 메타데이터가 처리되는 최종 이용자.
- 서비스의 검토, 관리 또는 API 기능을 이용하는 컨트롤러 자신의 인력.
- 컨트롤러가 싱글 사인온을 통하여 등록한 최종 이용자.
개인정보의 유형
- 표시 이름 또는 사용자명.
- 정보주체 또는 컨트롤러가 제공하는 경우의 이메일 주소. 익명 댓글 작성이 지원됩니다.
- 아바타 또는 프로필 이미지 혹은 그에 대한 링크.
- 댓글, 채팅 메시지 및 답글의 내용과 정보주체가 업로드하는 모든 미디어 또는 파일.
- IP 주소에 솔트를 적용한 암호학적 해시. 컨트롤러가 제7.3조에 기재된 비익명화 설정을 활성화한 경우에는 IP 주소가 원래의 형태로 저장됩니다.
- 투표, 반응, 신고, 차단 및 검토 상태.
- 타임스탬프, 페이지 및 스레드 식별자, 사용자 에이전트 문자열.
- 알림 및 구독 설정.
- 싱글 사인온 식별자 및 컨트롤러가 전송하기로 선택한 그 밖의 속성.
- 컨트롤러의 관리자 이용자의 경우: 이름, 이메일 주소, 해시 형태의 인증 자격증명, 세션 데이터, 그리고 컨트롤러가 감사 로그를 활성화한 경우 관리 행위와 연관된 IP 주소.
민감정보
서비스는 특별한 유형의 개인정보를 위하여 설계되어 있지 아니하며, 제5.4조에 따라 컨트롤러는 이를 알면서 제출하지 아니하고 자신의 최종 이용자에게 그에 따라 안내합니다. 최종 이용자가 자발적으로 자유 서술 콘텐츠에 그러한 정보를 포함하는 경우 다음의 제한이 적용됩니다. 저장 시 암호화, 최소한의 권한 있는 인원으로의 접근 제한, 2차적 이용 금지, 프로파일링 금지, 컨트롤러의 지시 또는 법률상 요구되는 경우 외의 공개 금지, 그리고 어떠한 모델의 개발이나 학습에도 이용 금지.
이전의 빈도
주계약의 기간 동안 계속적이고 지속적으로 이루어집니다.
처리의 성격
수집, 기록, 조직, 구조화, 저장, 검색, 열람, 전송 및 컨트롤러의 자산에서의 공개 표시, 검토 및 콘텐츠 필터링, 컨트롤러가 활성화한 경우의 자동 스팸 및 이미지 검토 평가, 알림 발송, 백업 및 복제, 제한, 소거 및 파기.
이전 및 후속 처리의 목적
컨트롤러에 대한 서비스의 제공, 알림의 발송, 검토 및 남용 방지, 보안·가용성 및 재해 복구, 기술 지원. 각각의 경우 오로지 컨트롤러의 문서화된 지시에 따릅니다.
보유 기간
주계약의 기간 동안 및 그 이후에는 제12조에 기재된 바에 따릅니다. 개별 기록은 컨트롤러 또는 정보주체의 요구에 따라 그보다 먼저 소거됩니다.
재수탁자에 대한 이전
부속서 III에 기재된 바에 따르며, 부속서 III은 각 재수탁자에 대하여 그 처리의 대상과 성격 및 기간을 기재합니다. 그 기간은 주계약의 기간이며, 선택적 기능에 의하여만 참여하는 재수탁자의 경우에는 컨트롤러가 해당 기능을 활성화하는 기간입니다.
C. 관할 감독기관
- 데이터 수출자가 유럽 연합 회원국에 설립된 경우: 해당 회원국의 감독기관.
- 데이터 수출자가 유럽 연합 회원국에 설립되어 있지 아니하나 GDPR 제3조 제2항에 따라 GDPR의 지역적 적용 범위에 속하고 GDPR 제27조에 따라 대리인을 지정한 경우: 그 대리인이 설립된 회원국의 감독기관.
- 데이터 수출자가 유럽 연합 회원국에 설립되어 있지 아니하고 GDPR 제27조에 따른 대리인을 지정하지 아니한 경우: Data Protection Commission of Ireland.
- 영국 GDPR의 적용을 받는 이전의 경우: Information Commissioner's Office.
- FADP의 적용을 받는 이전의 경우: Federal Data Protection and Information Commissioner.
부속서 II - 기술적 및 관리적 조치
아래의 조치는 WinrickLabs LLC가 이행하는 조치입니다. 데이터 센터 또는 재수탁자의 플랫폼에 적용되는 것으로 기재된 조치는 해당 재수탁자가 자신의 시설에 관하여 이행합니다.
1. 개인정보의 가명처리 및 암호화
- 백업 사본을 보관하는 서버를 포함한 모든 서버에 저장 시 전체 디스크 암호화가 적용됩니다.
- 전송 중인 모든 데이터는 TLS 1.2 이상으로 보호됩니다.
- IP 주소는 솔트가 적용된 암호학적 해시로 저장됩니다. 원래의 IP 주소는 컨트롤러가 자신의 계정에 대하여 비익명화 설정을 활성화한 경우에만 저장됩니다. IP 주소의 솔트 적용 해시는 여전히 개인정보에 해당하며 본 계약에 따라 그와 같이 취급됩니다.
- 관리자 계정의 인증 자격증명은 솔트가 적용된 해시로 저장되며 복원 가능한 형태로는 결코 저장되지 아니합니다.
2. 처리 시스템의 기밀성, 무결성, 가용성 및 복원력
- 서비스는 여러 지역과 여러 호스팅 제공업체에 걸쳐 배포됩니다.
- 각 지역은 다른 지역에서 다른 호스팅 제공업체를 통하여 실시간 복제본을 유지합니다.
- 테넌트 데이터는 애플리케이션 및 데이터 모델의 모든 계층에서 테넌트 식별자에 의하여 논리적으로 분리됩니다.
- 운영 호스트는 방화벽으로 보호되며 운영 네트워크는 그 밖의 모든 환경과 분리되어 있습니다.
3. 사고 후 가용성 및 접근의 복구
- 백업 사본은 일간, 월간 및 연간 주기로 생성됩니다. 백업 사본은 암호화된 볼륨에 기록되고 TLS로 전송되며, 실시간 데이터를 보관하는 호스팅 제공업체가 아닌 다른 호스팅 제공업체와 독립적인 객체 저장소 제공업체 양쪽에 보관됩니다.
- 유럽 연합 지역 데이터의 백업 사본은 유럽 경제 지역 내에만 보관됩니다.
- 복구 절차는 문서화되어 있으며, 복구는 매년 최소 1회 수행되고 검증됩니다.
4. 실효성에 대한 정기적인 시험, 평가 및 검토
- 독립적인 제3자 모의침투시험이 매년 최소 1회 수행됩니다.
- 자동화된 의존성 및 취약점 검사가 운영 코드베이스를 대상으로 지속적으로 실행됩니다.
- 운영 코드에 대한 모든 변경은 배포 전에 보안 중심의 검토를 거칩니다.
5. 이용자 식별 및 권한 관리
- 고객 개인정보를 포함한 운영 시스템에 대한 접근은 문서화된 업무상 필요가 있는 기명 개인으로 한정됩니다.
- 전 과정에서 개인별 기명 계정을 사용합니다. 공용 자격증명은 사용하지 아니합니다.
- 모든 운영 시스템, 모든 호스팅 및 서비스 제공업체 계정, 도메인 등록기관 계정 및 소스 관리 계정에 다중 인증이 강제됩니다.
- 접근 권한은 최소 권한의 원칙에 따라 부여되고, 인력 변동이 있을 때마다 검토되며, 관여가 종료되면 지체 없이 회수됩니다.
6. 전송 중 데이터의 보호
- 댓글 및 채팅 위젯, 공개 API, 관리 콘솔, 웹훅 전송 및 지역 간 복제에 TLS 1.2 이상이 강제됩니다.
- HTTP Strict Transport Security가 활성화되어 있습니다. 평문 엔드포인트는 제공되지 아니합니다.
7. 저장 중 데이터의 보호
- 본 부속서 제1항에 기재된 저장 시 암호화가 운영 시스템, 복제본 및 백업 매체에 동일하게 적용됩니다.
- 디스크 암호화 키는 WinrickLabs LLC가 보유하며 어떠한 호스팅 제공업체도 접근할 수 없습니다.
8. 물리적 보안
- WinrickLabs LLC는 자체 데이터 센터를 운영하지 아니합니다. 모든 운영 시스템은 부속서 III에 열거된 호스팅 재수탁자가 운영하는 시설에 호스팅되며, 해당 재수탁자가 그 시설에 대한 물리적 출입 통제, 이중화 전원, 냉방 및 네트워크 연결을 제공합니다.
- 관리자 작업용 단말은 전체 디스크 암호화, 자동 화면 잠금 및 다중 인증으로 보호됩니다.
9. 이벤트 기록
- 관리 행위 및 인증 이벤트가 기록됩니다.
- 로깅, 오류 보고 및 지원 티켓 처리는 WinrickLabs LLC가 자체 인프라에서 운영합니다. 어떠한 제3자 로깅, 오류 추적, 분석 또는 지원 데스크 서비스도 고객 개인정보를 수령하지 아니합니다.
- 관리 행위에 대한 감사 로그는 관리 콘솔에서 컨트롤러가 이용할 수 있습니다.
10. 시스템 구성 및 거버넌스
- 보안 패치는 위험도 우선순위에 따라 적용되며, 중대한 패치는 지체 없이 적용됩니다.
- 설치되는 서비스는 필요한 최소한으로 유지됩니다. 기본 자격증명은 사용하지 아니합니다.
- 비밀 정보는 소스 관리 밖에서 보관됩니다.
- WinrickLabs LLC는 탐지, 봉쇄, 평가, 통지 및 사후 검토를 포함하는 서면 침해사고 대응 계획을 유지합니다.
- 보안 및 취약점 신고를 위한 연락처는 privacy@fastcomments.com으로 공개되어 있습니다.
11. 인증 및 보증
WinrickLabs LLC는 SOC 1, SOC 2, ISO/IEC 27001, ISO/IEC 27701, FedRAMP, HITRUST, PCI DSS 또는 CSA STAR 인증을 보유하고 있지 아니하고 보유한다고 주장하지도 아니하며, 그러한 인증을 취득할 것이라고 진술하지 아니합니다. 본 계약에서 재수탁자와 관련하여 언급된 인증은 해당 재수탁자가 자신의 시설 및 서비스에 관하여 보유합니다. 결제 카드 데이터는 WinrickLabs LLC가 저장하거나 처리하지 아니하며, 카드 정보는 결제 재수탁자가 직접 수집하고 처리합니다.
12. 데이터 최소화, 품질 및 보유
- 서비스는 표시 이름만을 요구합니다. 이메일 주소는 선택 사항이며 익명 댓글 작성이 지원됩니다.
- IP 주소는 본 부속서 제1항에 기재된 바와 같이 기본적으로 가명처리됩니다.
- 정보주체와 컨트롤러는 서비스를 통하여 프로필 데이터를 정정하고 콘텐츠를 수정하거나 삭제할 수 있습니다.
- 보유 기간은 컨트롤러가 설정할 수 있습니다. 계약 종료 시의 삭제는 본 계약 제12조의 적용을 받습니다.
13. 이동성 및 소거
- 관리 콘솔은 컨트롤러의 계정에 보관된 댓글 및 이용자 데이터의 내보내기를 제공합니다.
- 관리 콘솔과 API는 개별 댓글, 개별 최종 이용자 및 컨트롤러 계정 전체의 삭제를 제공합니다.
14. 재수탁자에 대한 이전 관련 조치
- 각 재수탁자는 부속서 III에서 달리 명시하는 경우를 제외하고 본 계약상의 의무와 실질적으로 동등한 개인정보 보호 의무를 부과하는 서면 계약에 따라 참여합니다.
- 각 재수탁자는 참여 전에 평가되며 그 역할은 부속서 III 및 재수탁자 페이지에 기록됩니다.
- 유럽 연합 지역 계정에 사용되는 재수탁자는 해당 데이터를 유럽 경제 지역 내에서 처리합니다.
부속서 III - 재수탁자 목록
컨트롤러는 아래에 열거된 재수탁자의 참여에 대하여 일반적 서면 승인을 부여합니다. 재수탁자 페이지가 현재의 정본 목록이며 참조에 의하여 본 계약에 편입됩니다. "지역"은 해당 재수탁자가 유럽 연합 지역 계정의 데이터를 처리하는지, 글로벌 지역 계정의 데이터를 처리하는지, 또는 양쪽 모두를 처리하는지를 나타냅니다.
| 재수탁자 | 처리 활동 | 처리 장소 | 지역 |
|---|---|---|---|
| Hetzner Online GmbH Industriestr. 25, 91710 Gunzenhausen, Germany |
애플리케이션 및 데이터베이스 서버의 호스팅. Hetzner Finland Oy, Huurrekuja 10, 04360 Tuusula, Finland는 핀란드 소재지의 건물 임차 및 기술 지원을 위하여 Hetzner Online GmbH가 참여시킵니다. | Falkenstein, Germany. Tuusula, Finland. | 양쪽 |
| OVH SAS 2 rue Kellermann, 59100 Roubaix, France |
애플리케이션 및 데이터베이스 서버의 호스팅. | Gravelines, France | 유럽 연합 |
| OVH GmbH Oskar-Jäger-Str. 173/K6, 50825 Köln, Germany |
애플리케이션 및 데이터베이스 서버의 호스팅. | Limburg an der Lahn, Germany | 유럽 연합 |
| OVH US LLC 11950 Democracy Drive, Suite 300, Reston, VA 20190, United States |
애플리케이션 및 데이터베이스 서버의 호스팅. | Hillsboro, Oregon and Vint Hill, Virginia, United States | 글로벌 |
| BrainStorm Network, Inc., trading as OneProvider 3275 Av Francis-Hughes, Laval, QC H7L 5A5, Canada |
애플리케이션 및 데이터베이스 서버의 호스팅. OneProvider는 이 소재지에서 제3자가 운영하는 용량을 재판매합니다. | São Paulo, Brazil | 글로벌 |
| Wasabi Technologies LLC 75 Arlington Street, Suite 810, Boston, MA 02116, United States |
암호화된 정기 백업 사본의 객체 저장. | 유럽 연합 지역 백업의 경우 Frankfurt, Germany. 글로벌 지역 백업의 경우 Oregon, United States. | 양쪽 |
| Akamai Technologies, Inc. 145 Broadway, Cambridge, MA 02142, United States |
컨트롤러가 지정한 엔드포인트로의 아웃바운드 웹훅 이벤트 전송. | United States | 양쪽 |
| Deep Infra, Inc. 2625 Middlefield Road #460, Palo Alto, CA 94306, United States |
자동 스팸 분류, 이미지 콘텐츠 검토, 검토 에이전트 및 어시스턴트 기능. 컨트롤러가 이러한 기능 중 하나 이상을 활성화한 경우에만 참여합니다. | United States | 양쪽(활성화한 경우) |
| Mailgun Technologies, Inc. 112 E Pecan Street #1135, San Antonio, TX 78205, United States |
최종 이용자 및 관리자에 대한 알림 및 거래 이메일의 발송. | 발송을 위하여 선택된 지역에 따라 United States 또는 유럽 연합 | 양쪽 |
| SIB INC. US, trading as Brevo 2140 South Dupont Highway, Camden, DE 19934, United States, part of the group headed by Sendinblue SAS, 17 rue Salneuve, 75017 Paris, France |
최종 이용자 및 관리자에 대한 알림 및 거래 이메일의 발송. | France and Belgium | 양쪽 |
재수탁자의 계약상 지위. 위에 열거된 각 재수탁자는 해당 제공업체의 데이터 처리 조건을 편입한 서면 계약에 따라 참여합니다. 다만 컨트롤러가 이를 평가할 수 있도록 여기에 기재하는 다음 두 가지 예외가 있습니다.
Deep Infra, Inc.는 개인정보 처리 계약이나 표준계약조항을 공개하지 아니하며, 2026년 8월 5일 현재 그러한 계약이 체결되어 있지 아니합니다. WinrickLabs LLC는 그 체결을 추진하고 있습니다. 이 재수탁자는 컨트롤러가 자동 스팸 분류, 이미지 콘텐츠 검토, 검토 에이전트 또는 어시스턴트 기능을 활성화한 경우에만 참여합니다. 해당 기능은 기본적으로 꺼져 있습니다. 컨트롤러가 이를 활성화하지 아니하는 경우 어떠한 시점에도 고객 개인정보가 이 재수탁자에게 공개되지 아니합니다. 자신의 데이터가 이 재수탁자에 의하여 처리되기를 원하지 아니하는 컨트롤러는 해당 기능을 비활성화 상태로 두거나 언제든지 무상으로 비활성화할 수 있습니다. 해당 제공업체가 공개한 조건에 따르면 그 인터페이스에 제출된 데이터는 저장, 판매되거나 모델 학습에 이용되지 아니합니다. 서비스가 이용하는 모델은 해당 제공업체가 자체 인프라에서 호스팅하며, 그 이상의 어떠한 모델 공급업체에도 데이터가 전달되지 아니합니다.
BrainStorm Network, Inc.는 개인정보 처리 계약을 공개하지 아니하며, 2026년 8월 5일 현재 그러한 계약이 체결되어 있지 아니합니다. WinrickLabs LLC는 그 체결을 추진하고 있습니다. 이 재수탁자는 글로벌 지역에서만 서버를 호스팅합니다. 유럽 연합 지역 계정에 속하는 고객 개인정보는 어떠한 시점에도 이 재수탁자에 의하여 처리되지 아니합니다.
고객 개인정보를 처리하지 아니하는 공급업체. Stripe, LLC, Corporation Trust Center, 1209 Orange Street, Wilmington, DE 19801, United States는 컨트롤러 자신의 청구 및 결제 데이터를 처리합니다. 이는 제3.2조에서 정한 계정 데이터로서 WinrickLabs LLC가 독립적인 컨트롤러로서 행위하므로, Stripe는 본 계약상의 재수탁자가 아닙니다. 결제 카드 정보는 Stripe가 직접 수집하고 처리하며 WinrickLabs LLC는 이를 저장하지 아니합니다.
제3자 없이 운영되는 서비스. 콘텐츠 전송, 애플리케이션 로깅, 오류 보고 및 지원 티켓 처리는 WinrickLabs LLC가 위에 열거된 인프라에서 운영합니다. 어떠한 제3자 콘텐츠 전송 네트워크, 로깅 서비스, 오류 추적 서비스, 분석 서비스 또는 지원 데스크도 고객 개인정보를 수령하지 아니합니다.
부록 1 - UK International Data Transfer Addendum
영국 GDPR의 적용을 받는 이전에 대하여는 UK 부가약관이 참조에 의하여 편입되며 그 표는 다음과 같이 작성됩니다. UK 부가약관의 강행 조항이 제14.3조에 의하여 편입된 SCC와 상충하는 경우, 해당 이전에 관하여는 UK 부가약관이 우선합니다.
| 표 1: 당사자 | 개시일: 효력발생일. 수출자: 부속서 I.A에 기재된 컨트롤러. 수입자: 부속서 I.A에 기재된 WinrickLabs LLC. 주요 연락처: 부속서 I.A에 기재된 바에 따릅니다. |
|---|---|
| 표 2: 선택된 SCC, 모듈 및 선택된 조항 | 제14.3조에 의하여 편입된 Approved EU SCCs 모듈 2에 같은 조에 기재된 선택 사항을 적용합니다. 제7조 포함, 제9조 옵션 2 및 30일의 통지 기간, 제11조 선택적 단락 채택하지 아니함, 제17조 옵션 1 아일랜드, 제18조 (b)호 아일랜드. |
| 표 3: 부속서 정보 | Annex 1A 당사자 목록: 본 계약 부속서 I.A. Annex 1B 이전의 설명: 부속서 I.B. Annex II 기술적 및 관리적 조치: 부속서 II. Annex III 재수탁자 목록: 부속서 III. |
| 표 4: Approved Addendum 변경 시 본 부가약관의 종료 | 어느 당사자도 아닙니다. |
영국 GDPR의 적용을 받는 이전에 적용되는 SCC에서 GDPR에 대한 언급은 영국 GDPR에 대한 언급으로 봅니다. Regulation (EU) 2016/679에 대한 언급은 영국법으로 편입된 해당 규정 및 Data Protection Act 2018에 대한 언급으로 봅니다. 감독기관에 대한 언급은 Information Commissioner에 대한 언급으로 봅니다. 회원국에 대한 언급은 영국에 대한 언급으로 봅니다. 유럽 경제 지역에 대한 언급은 영국에 대한 언급으로 봅니다.
부록 2 - 스위스 관련 수정
이전이 FADP의 적용을 받는 경우 SCC는 다음과 같이 수정되어 적용됩니다.
- 제13조 및 부속서 I.C에 따른 관할 감독기관은 오로지 FADP의 적용을 받는 이전에 관하여는 Federal Data Protection and Information Commissioner입니다. 이전이 FADP와 GDPR의 적용을 함께 받는 경우, 스위스 관련 사항에 대하여는 Federal Data Protection and Information Commissioner가, 유럽 연합 관련 사항에 대하여는 부속서 I.C에 따라 정해지는 기관이 관할권을 가집니다.
- GDPR에 대한 언급은 이전이 FADP의 적용을 받는 경우 FADP에 대한 언급으로 보며, 유럽 연합 또는 회원국 법률에 대한 언급은 해당되는 경우 스위스법에 대한 언급으로 봅니다.
- "회원국"이라는 용어는 스위스의 정보주체가 제18조 (c)호에 따라 자신의 상거소지에서 소송을 제기할 가능성을 배제하는 것으로 해석되지 아니합니다.
- SCC는 적용되는 스위스법이 요구하는 범위에서 법인의 개인정보도 보호합니다.
- 제17조 및 제18조 (b)호는 본 부록 제3항에 영향을 미치지 아니하는 범위에서 제14.3조에서 선택된 바에 따라 적용됩니다.