법적 문서 · 데이터 처리 부속서
데이터 처리 부속서
본 데이터 처리 부속서(이하 "본 DPA")는 XNOR Group Pte. Ltd.(이하 "처리자(Processor)", "당사")와 고객 조직(이하 "관리자(Controller)", "귀사") 사이의 서비스 이용약관의 일부를 구성합니다. 본 DPA는 당사가 귀사를 대신하여 개인정보를 처리하는 경우에 적용됩니다. 본 DPA는 애플리케이션에서 서비스 이용약관과 함께 수락되며, 효력 발생을 위하여 서명이 필요하지 않습니다.
본 DPA가 이례적인 이유
귀사가 Keyvaci에 넣는 데이터의 대부분은 당사가 결코 보유하지 않는 키로 암호화되어 있습니다. 그 데이터에 대하여 당사는 암호문의 보관자입니다. 당사는 그것을 읽을 수도, 검색할 수도, 분류할 수도 없고, 그 내용에 관한 정보주체의 요청에 대하여 조치할 수도 없습니다. 따라서 아래의 당사 처리 의무는 당사가 읽을 수 있는 운영 데이터와 당사가 읽을 수 없는 암호문으로 나뉩니다. 이 구분이 귀사가 당사에 현실적으로 요구할 수 있는 바를 달라지게 하므로, 부속문서 I을 이 구분을 염두에 두고 읽어 주십시오.
1. 역할과 적용 범위
- 귀사는 귀사 구성원에 관한 개인정보의 관리자(Controller)입니다. 당사는 귀사의 처리자(Processor)입니다. 어느 관할권의 법이 CCPA상의 "사업자(business)"와 "서비스 제공자(service provider)"와 같이 다른 용어를 사용하는 경우, 그에 상응하는 역할이 적용됩니다.
- 당사는 귀사의 문서화된 지시에 따라서만 개인정보를 처리합니다. 귀사의 서비스 이용과 서비스 이용약관이 그 지시를 구성합니다. 그 밖의 추가 지시는 서면 합의가 필요하며 비용이 청구될 수 있습니다.
- 당사의 의견으로 어떤 지시가 관련 개인정보 보호법을 위반한다고 판단되는 경우, 그렇게 하는 것이 금지되지 않는 한 당사는 귀사에 이를 알립니다.
- 당사는 당사 자신의 청구 기록, 귀사와 주고받은 서신, 서비스를 방어하기 위하여 보관하는 보안 로그에 대해서는 독립적인 관리자로 남습니다. 그러한 처리에는 당사의 개인정보 처리방침이 적용됩니다.
2. 비밀 유지와 인력
당사는 개인정보를 처리하도록 승인된 인력이 비밀 유지 의무를 지고, 적절한 교육을 받으며, 최소 권한 원칙에 따라 접근 권한을 부여받도록 합니다. 당사의 어떠한 인력도 보관함 내용을 읽을 수 없으며, 이는 변경될 수 있는 접근 통제 설정이 아니라 시스템 설계의 성질입니다.
3. 보안
당사는 부속문서 II에 규정된 기술적 및 관리적 조치를 시행합니다. 당사는 보호 수준이 저하되지 않는 것을 조건으로, 서비스가 발전함에 따라 이를 갱신할 수 있습니다.
4. 하위 처리자
- 귀사는 부속문서 III에 열거된 하위 처리자에 대하여 포괄적으로 승인합니다.
- 당사는 하위 처리자를 추가하거나 교체하기 전에 귀사의 관리자에게 이메일로 최소 30일 전에 통지합니다. 귀사는 그 기간 안에 합리적인 개인정보 보호상의 사유로 이의를 제기할 수 있습니다. 당사가 그 이의를 해소하지 못하는 경우, 귀사는 영향을 받는 서비스 부분을 해지하고 잔여 기간에 대하여 선지급한 요금을 환불받을 수 있으며, 이는 서비스 이용약관의 환불 불가 규정에 대한 예외입니다.
- 당사는 각 하위 처리자에게 본 DPA에 규정된 것보다 낮지 않은 수준의 개인정보 보호 의무를 부과하며, 그들의 이행에 대하여 귀사에 계속 책임을 집니다.
5. 관리자에 대한 지원
- 정보주체의 요청. 처리의 성격을 고려하여, 당사는 정보주체의 권리 행사 요청에 대응하는 것을 적절한 기술적 및 관리적 조치로 지원합니다. 운영 데이터의 경우 애플리케이션 자체가 열람, 정정 및 삭제 수단을 제공합니다. 그 이상이 필요한 경우 당사는 영업일 기준 10일 이내에 지원합니다.
- 당사가 받은 요청. 정보주체가 당사가 귀사를 위하여 처리하는 데이터에 관하여 당사에 직접 연락하는 경우, 법적으로 요구되지 않는 한 당사는 그 요청을 귀사에 전달하였다는 사실을 확인해 주는 것 외에는 실질적인 답변을 하지 않습니다.
- 영향평가. 당사는 개인정보 영향평가와 사전 협의에 대하여, 그러한 평가에 직접 사용할 수 있도록 작성된 부속문서의 정보를 포함하여 합리적인 지원을 제공합니다. 베트남 개인정보에 대해서는, 시행령 13/2023/ND-CP가 요구하는 문서철에 필요한 자료를 제공합니다.
- 한계. 당사는 본 DPA 상단에서 밝힌 이유로 보관함 항목의 내용에 관한 요청은 지원할 수 없습니다. 귀사는 그 내용을 스스로 복호화하고 조치할 수 있는 능력을 보유하고 있으며, 그렇게 하기에 가장 적합한 위치에 있습니다.
6. 개인정보 유출
당사는 귀사를 위하여 처리하는 데이터에 영향을 미치는 개인정보 유출을 인지한 때로부터 부당한 지체 없이, 어떠한 경우에도 48시간 이내에 귀사에 통지합니다. 통지에는 유출의 성격, 관련된 정보주체와 기록의 범주 및 대략적인 수, 예상되는 결과, 취하였거나 취할 예정인 조치, 그리고 연락처가 기술됩니다. 전체 상황이 아직 파악되지 않은 경우, 당사는 최초 통지를 미루지 않고 단계적으로 정보를 제공합니다.
당사는 법적으로 요구되지 않는 한, 귀사의 사전 서면 동의 없이 유출과 관련하여 귀사를 특정하는 공개 발표를 하지 않습니다.
7. 삭제와 반환
해지 시 귀사는 30일 동안 데이터를 내보낼 수 있습니다. 그 이후 당사는 운영 시스템에서 데이터를 삭제하며, 특정 시점 복구 기간이 지나감에 따라 추가 35일 이내에 백업에서도 소멸됩니다. 당사는 서면 요청이 있으면 삭제를 증명합니다. 법이 요구하는 경우 당사는 데이터를 보유할 수 있으며, 그 경우 계속하여 이를 보호하고 그 목적으로만 처리합니다.
8. 감사
- 당사는 부속문서, 당사의 현행 보안 문서, 당사가 보유한 독립적 평가의 결과를 포함하여, 본 DPA의 준수를 입증하는 데 필요한 정보를 제공합니다.
- 귀사는 12개월의 기간마다 1회를 초과하지 않는 범위에서, 30일 전 서면 통지로, 귀사의 비용으로, 업무 시간 중에, 당사의 운영을 부당하게 방해하지 않으면서, 비밀 유지를 조건으로 감사를 실시할 수 있습니다. 법률상의 권한을 행사하는 규제 기관은 이러한 제한을 받지 않습니다. 귀사의 데이터에 영향을 미치는 개인정보 유출이 발생한 경우 추가 감사를 실시할 수 있습니다.
9. 국외 이전
당사가 EU 또는 영국 법의 보호를 받는 개인정보를 적정성이 인정된 관할권 밖으로 이전하는 경우, 표준 계약 조항(Standard Contractual Clauses)(집행위원회 시행결정 (EU) 2021/914)의 모듈 2(관리자 대 처리자)가 본 DPA에 참조로 편입되며 다음과 같이 완성됩니다. 데이터 수출자는 귀사이고 데이터 수입자는 당사입니다. 제7조(도킹 조항)가 적용됩니다. 제9조에 따라 제4조의 30일 통지 기간과 함께 옵션 2 포괄적 서면 승인이 적용됩니다. 제11조에 따라 선택적 독립 분쟁 해결 기구는 이용하지 않습니다. 제17조에 따른 준거법은 아일랜드 법입니다. 제18조 (b)항에 따른 관할은 아일랜드 법원입니다. 아래 부속문서 I, II 및 III이 위 조항들의 부속서 역할을 합니다. 영국으로의 이전에 대해서는 동일한 조항에 영국 국제 데이터 이전 부속서(UK International Data Transfer Addendum)가 적용됩니다.
싱가포르 밖으로의 이전에 대해서는, 수령자를 계약으로 이에 상응하는 수준의 보호에 구속시키는 방법으로 PDPA 제26조상의 이전 제한 의무를 충족합니다.
10. 책임
본 DPA에 따른 각 당사자의 책임은 서비스 이용약관의 제한 및 배제 규정의 적용을 받습니다. 본 DPA의 어떠한 내용도 관련 법령에 따른 정보주체의 권리를 제한하지 않습니다.
11. 우선순위와 존속 기간
개인정보에 관한 사항에서 상충이 있는 경우 본 DPA가 서비스 이용약관에 우선합니다. 본 DPA는 당사가 귀사를 위하여 개인정보를 처리하는 동안 계속 효력을 가집니다.
부속문서 I: 처리의 내용
A. 당사자
데이터 수출자 / 관리자: 테넌트를 생성한 고객 조직으로, 그 Microsoft Entra
디렉터리와 애플리케이션에 보관된 관리자 연락처 정보로 특정됩니다.
데이터 수입자 / 처리자: XNOR Group Pte. Ltd., 싱가포르.
연락처: keyvaci@xnorgroup.com.
B. 정보주체의 범주
- 테넌트의 구성원인 관리자의 임직원, 도급인 및 그 밖의 인력.
- 구성원이 되도록 초대받았으나 아직 합류하지 않은 개인.
- 관리자가 암호화된 보관함 항목 안에 개인정보를 넣기로 선택한 모든 개인. 당사는 이들이 누구인지 전혀 알지 못합니다.
C. 개인정보의 범주
| 당사에게 보이는 것 | 당사에게 보이지 않는 것 |
|---|---|
| 디렉터리 개체 식별자; 업무용 이메일 주소; 표시 이름; 테넌트 내 역할과 상태; 어떤 사람이 어떤 보관함에 어느 수준으로 접근할 수 있는지; 보관함 접근, 항목 표시, 복구 사용을 포함한 그 사람의 서비스 내 행위에 대한 감사 기록; 청구 담당자 이메일; 엣지 로그의 IP 주소와 사용자 에이전트; 약관 수락 기록. 이메일 로그인을 사용하는 경우 추가로: 주소 확인의 상태와 시각, 세션 무효화 카운터, 처리되지 않은 일회용 링크의 다이제스트, 그리고 2단계 인증이 등록된 경우 암호화된 인증기 비밀과 사용되지 않은 복구 코드의 다이제스트. 로그인 비밀번호는 어떤 형태로도 수신하거나 저장하지 않습니다. | 모든 보관함 항목의 내용. 그 안에 넣어진 모든 자격 증명, 메모 또는 개인정보를 포함합니다. 모든 보관함의 이름. 구성원의 개인 키. 당사는 이를 그 사람 자신의 암호문구와 조직의 복구 키로 암호화된 형태로만 보유합니다. |
특별 범주 데이터. 본 서비스는 GDPR 제9조가 정의하는 특별 범주 데이터를 위하여 설계되지 않았습니다. 당사는 보관함 내용을 읽을 수 없으므로, 그러한 데이터가 그곳에 저장되는 것을 탐지하거나 방지할 수 없습니다. 관리자가 그러한 데이터를 보관함 항목에 저장하기로 선택하는 경우, 이는 관리자로서 자신의 법적 근거에 따라 하는 것이며, 부속문서 II에 기술된 암호화가 그에 해당하는 안전조치입니다.
D. 처리의 성격과 목적
관리자를 대신한 암호화된 자격 증명의 저장, 전송 및 접근 통제; 테넌트 내의 신원 및 구성원 자격 관리; 보안 관련 이벤트의 기록; 구성원이 개시하고 관리자 자신의 조직 관리자가 완료하는 복구 워크플로의 제공; 청구.
E. 처리의 빈도와 기간
구독 기간 동안 지속적으로 이루어지며, 그 이후에는 제7조와 개인정보 처리방침의 보유 기간 표에 규정된 바에 따릅니다.
부속문서 II: 기술적 및 관리적 조치
| 영역 | 조치 |
|---|---|
| 사용자 콘텐츠의 암호화 | 종단 간 암호화. 보관함 항목은 보관함별 키로 브라우저에서 XChaCha20-Poly1305를 사용하여 암호화됩니다. 보관함 키는 각 구성원의 개인 공개 키로 봉인되어 전달됩니다. 키는 구성원의 암호문구로부터 Argon2id로 유도됩니다. 콘텐츠를 복호화할 수 있는 어떠한 키도 당사에 전송되거나 당사가 저장하는 일이 없습니다 |
| 진정성 | 각 항목에는 작성자 서명이 붙고, 각 접근 권한 부여에는 수신자, 역할, 키 버전 및 래핑된 키를 결부시키는 서명이 붙습니다. 수신자는 사용 전에 이를 검증하며, 검증에 실패하면 차단합니다 |
| 전송 중 및 저장 시 암호화 | 엣지에서 HSTS와 함께 TLS 1.2 이상을 강제합니다. 저장 데이터는 AWS KMS에 보관되는 고객 관리형 키로 암호화되며, 환경별로 분리되고 자동 교체가 활성화되어 있습니다 |
| 테넌트 격리 | 테넌트 신원은 검증된 인증 토큰에서만 취하며, 요청 파라미터에서는 결코 취하지 않습니다. 단일 모듈이 모든 데이터베이스 파티션 키를 구성하고 이는 자동화된 린트 규칙으로 강제되며, 교차 테넌트 테스트 매트릭스가 실패 시 배포를 차단합니다 |
| 접근 통제 | 인증은 관리자의 Microsoft Entra 디렉터리에 위임되거나, 확인된 이메일 주소로 한 번만 쓸 수 있는 링크를 보내는 방식으로 당사가 수행합니다. 그 링크는 SHA-256 다이제스트로만 저장되며 유효 기간은 5분입니다. 로그인 비밀번호는 수신하지도 저장하지도 않습니다. 세션 토큰은 Ed25519로 서명되며, 개인 키 쪽은 로그인 구성 요소만 읽을 수 있고, 최초 인증으로부터 12시간이 지나면 절대적으로 만료됩니다. 2단계 인증을 등록하거나 해제하면 기존의 모든 세션이 종료됩니다. 2단계 인증은 시간 기반 일회용 코드로 이용할 수 있으며, 그 비밀은 평문으로 저장되지 않고 환경 키로 암호화되고, 각 코드 주기는 최대 한 번만 허용됩니다. 조직은 자격 증명이 표시되기 전에 2단계 인증을 요구할 수 있습니다. 모든 관리 경로에서 역할을 확인합니다. 구성원은 관리자가 그 사람의 신원 키에 연대 서명을 한 뒤에야 보관함 접근 권한을 받습니다 |
| 감사 가능성 | 애플리케이션 코드가 아니라 인프라 권한으로 강제되는 추가 전용 감사 기록. 어떠한 애플리케이션 결함으로도 과거 기록을 변경할 수 없습니다. 보안 관련 이벤트는 응답이 반환되기 전에 동기적으로 기록됩니다 |
| 애플리케이션 강화 | 인라인 스크립트를 금지하고 제3자 스크립트는 이름을 명시한 단 하나의 출처인 문의 양식의 Cloudflare Turnstile만 허용하는 콘텐츠 보안 정책; 제3자 분석 또는 광고 코드 없음; 모든 요청 본문에 대한 엄격한 스키마 검증; 내부 세부 정보를 노출하지 않는 일반적인 오류 응답 |
| 오남용 저항 | 엣지에서 관리형 규칙 세트와 IP별 속도 제한을 적용하는 웹 애플리케이션 방화벽; 방화벽을 우회하여 API에 도달할 수 없게 하는 원본 은닉; 항목 표시와 암호화된 보관함 내용 조회에 대한 사용자별 속도 제한 |
| 클라이언트 측 키 위생 | 복호화 키는 메모리에만 보관되며, 로그아웃 시, 15분간 사용하지 않을 때, 그리고 브라우저 탭이 숨겨진 후 5분이 지날 때 지워집니다 |
| 복원력 | 35일 기간의 특정 시점 복구를 갖춘 관리형 다중 가용 영역 데이터베이스; 코드로 정의되어 재현 가능한 인프라 |
| 거버넌스 | 와일드카드 권한이 없는 최소 권한 역할; 비밀은 설정 파일에 포함되지 않고 관리형 비밀 저장소에 보관되어 런타임에 읽힘; 설계와 구현에 대한 독립적 보안 검토와 종결까지 추적되는 지적 사항 |
부속문서 III: 승인된 하위 처리자
| 하위 처리자 | 목적 | 처리 위치 |
|---|---|---|
| Amazon Web Services, Inc. | 호스팅, 데이터베이스, 키 관리, 콘텐츠 전송, 로깅, 그리고 관리자의 조직이 이메일 로그인이나 초대를 사용하는 경우 Amazon SES를 통한 발신 이메일 | 싱가포르(주). 엣지 전송, 인증서 및 방화벽 서비스는 미국에 있는 AWS 시설과 전 세계에 분산된 엣지 로케이션에서 운영됩니다 |
| Stripe, Inc. 및 Stripe Payments Europe, Ltd. | 결제 처리, 청구서 발행, 구독 관리 | 미국, 아일랜드 |
| Cloudflare, Inc. | 마케팅 사이트의 문의 양식에 한정된 봇 차단 목적으로 Cloudflare Turnstile을 사용합니다. 방문자의 IP 주소와 챌린지 토큰을 받으며, 보관함 내용을 받는 일은 결코 없고, 애플리케이션 안에는 전혀 존재하지 않습니다 | 미국, 그리고 전 세계에 분산된 엣지 로케이션 |
Microsoft가 하위 처리자로 열거되지 않은 이유는, 인증이 관리자 자신과 Microsoft 사이의 계약에 따라 관리자 자신의 Microsoft Entra 디렉터리에서 이루어지기 때문입니다. 당사는 그 결과로 발급된 토큰을 수신할 뿐이며, 당사를 대신하여 데이터를 처리하도록 Microsoft를 관여시키지 않습니다.