개정일: 2026년 10월 4일 (영문 원문 기준)
이 문서는 AI Psychometrics Inc. 웹사이트에 게시된 영문본(https://www.ai-psychometrics.com/legal/dpa, 2026년 10월 4일 개정)에 대한 한국어 안내본(Korean Guide Version)입니다. 영문본이 정본(authoritative)이며 계약 해석의 기준이 됩니다. 조항 번호와 구조는 영문본과 동일하게 유지하였습니다. 정의어는 한글 용어에 영문 원어를 병기하였습니다.
본 데이터처리부속서(“DPA”)는 AI Psychometrics Inc.(“회사”)와 고객 간의 이용약관 또는 서면 계약(“계약”)의 일부를 구성합니다. 본 DPA는 회사가 지원자 평가, 리포트 및 관련 계약 서비스를 제공하면서 고객을 대신하여 처리하는 개인정보(“고객 개인정보”)에 관한 것입니다. 명시적으로 합의된 경우를 제외하고, 회사가 통제하는 비즈니스 계정, 청구 및 웹사이트 상담 데이터는 대상이 아닙니다. 수락에는 완성된 처리 및 이전 일정표가 필요합니다. 게시만으로는 고객의 수락이 성립하거나 필수적인 이전 요건이 충족되지 않습니다.
1. 정의, 우선순위 및 역할
“개인정보 보호법령(Data Protection Law)”은 지원 예정 시장인 대한민국, 호주, 싱가포르, 미국 및 캐나다에서 본 처리에 적용되는 개인정보/보안 관련 법령을 말하며, 해당되는 경우 한국의 개인정보 보호법(“PIPA”), 호주의 Privacy Act 1988 및 호주 프라이버시 원칙(“APPs”), 싱가포르의 개인정보보호법 2012(“PDPA”), 캐나다 연방 또는 주 개인정보 보호법 및 적용되는 미국 연방/주 법을 포함합니다. GDPR 및 영국 GDPR은 별도로 승인된 EU/영국 처리 경로와 관련될 수 있으나 인터페이스 언어 지원으로 활성화되지 않습니다. “하위처리자(Subprocessor)”는 회사가 고객 개인정보를 처리하도록 선임한 제3자를 말합니다. “개인정보 유출등(Personal Data Breach)”는 고객 개인정보의 우발적 또는 위법한 파괴, 손실, 변경, 무단 공개 또는 접근을 초래하는 보안 침해를 말합니다. “SCCs”는 유효하게 편입된 경우 유럽위원회의 2021/914 표준계약조항을 말합니다. 정의된 법적 역할은 관련 법에 따른 의미를 가집니다. GDPR의 컨트롤러/프로세서 구분은 PIPA상의 위탁자/수탁자 또는 캐나다의 책임 조직(accountable organization) 의무를 대체하지 않으며, 한국 모듈에서는 개인정보처리자(위탁자)와 수탁자라는 용어를 사용합니다. 고객은 통상 채용 목적을 결정하며 컨트롤러 또는 위탁자로서 행위하고, 회사는 통상 고객을 위해 해당 데이터를 처리합니다. 고객이 다른 컨트롤러를 위해 행위하는 경우, 고객은 회사를 하위처리자로 선임할 권한이 있음을 진술합니다. 본 DPA는 고객 개인정보에 관하여 계약보다 우선하며, 이용약관 제12조가 명시적으로 합의한 범위에서 그 조항을 포함합니다. 필수적인 이전 조건과 현지 법정 권리는 본 DPA의 상충하는 조건보다 우선합니다. 개인정보/보안 강화 책임한도(Enhanced Cap, 이전 버전의 “Super-Cap”)는 이용약관 제12조와 본 DPA 제12조에 동일한 금액과 범위로 규정되어 있습니다. 어떠한 계약상 배분도 법이 각 당사자에게 부과하는 직접적인 의무를 제거하지 않습니다.
2. 지시 및 이용 제한
고객의 문서화된 지시는 계약, 완성된 부속서 1, 허가된 서비스 설정 및 회사가 수락한 이후의 서면 지시로 구성됩니다. 회사는 법이 달리 요구하지 않는 한, 승인된 이전을 포함하여 서비스를 제공, 보호 및 지원하기 위한 해당 지시에 따라서만 처리하며, 금지되지 않는 한 사전에 고객에게 알립니다. 회사는 지시가 적용되는 개인정보 보호법령을 위반한다고 판단하는 경우 즉시 고객에게 알리고, 당사자들이 해결하는 동안 영향을 받는 처리를 일시 중단할 수 있습니다. 고객은 법적 근거, 정확한 지원자 고지와 필수 선택, 공정하고 적법한 고용 목적 이용 및 상위 컨트롤러의 승인에 대해 책임을 집니다. 회사는 고객 개인정보를 판매하거나 교차 맥락 행동 광고를 위해 공유하지 않으며, 다른 고객의 채용 결정에 사용하지 않고, 명시적이고 적법한 문서화된 약정 없이 제공자 모델의 학습에 사용하지 않습니다. 가명처리와 익명처리를 포함한 모든 비식별 처리는 적용 법령을 충족해야 하며, 가명처리만으로는 본 DPA의 적용이 배제되지 않습니다. 회사는 선택적 가명처리 문항기능차이(DIF) 연구를, 문서화된 목적, 선택 또는 기타 적법한 근거, 운영 기록과의 분리, 접근 제한 및 제9조를 충족하는 보관/삭제 절차가 있는 경우에만 수행합니다. 지원자 공개 배지와 선택적 연구에는 별도로 정의된 지시와 선택이 필요하며, 평가 초대만으로는 자격증명 게시에 대한 지시가 되지 않습니다.
3. 처리 세부사항 및 인력
부속서 1은 대상 사항, 목적, 기간, 정보주체, 데이터 유형 및 처리 작업을 규정합니다. 회사는 인력의 접근을 정당한 필요가 있는 자로 제한하고, 비밀유지 의무를 부과하며, 적절한 개인정보/보안 교육을 제공합니다. 고객은 자신의 이용자와 허용된 파트너 중 누가 자신의 테넌트에 접근할 수 있는지를 통제합니다. 테넌트 접근은 데이터베이스 멤버십과 적용되는 RLS 정책으로 통제됩니다. 권한 있는 관리와 공개 공유에는 별도의 통제가 필요하며, 서비스 전반의 격리 인증은 제공되지 않습니다.
4. 보안
회사는 부속서 2의 조치를 포함하여 위험에 기반한 적절한 기술적·관리적 조치를 시행합니다. 조치는 전체적인 보호를 실질적으로 낮추지 않는 범위에서 개선될 수 있습니다. 회사는 SOC 2 또는 ISO 인증을 약속하지 않습니다. 회사는 비밀유지를 조건으로 고객의 적법한 검토를 돕기 위해 기존 보안 정보를 합리적으로 이용 가능하게 하며, 적용되는 보안 조치를 부속서 2에 기록합니다.
5. 하위처리자
고객은 회사에게, 완성된 부속서 3에 기재된 검증된 하위처리자를 선임할 일반적 서면 승인을 부여하며, 본 조의 통지 및 이의 절차에 따라 이후의 통상적인 추가 또는 교체를 승인합니다. 회사는 해당 하위처리자의 관련 처리에 대해 책임을 지며, 적용되는 서면 의무가 고객 개인정보를 보호하도록 합니다. 통상적인 신규 또는 교체 하위처리자가 고객 개인정보를 처리하기 전에, 회사는 지정된 보안 또는 법무 담당자에게 이메일로, 그리고 유지되는 포털 목록을 통해 최소 30일 전에 고객에게 사전 통지합니다. 고객은 해당 통지를 받은 후 15일 이내에 문서화된 개인정보 보호 사유로 이의를 제기할 수 있습니다. 회사와 고객은 합리적인 대안을 찾기 위해 성실히 협의합니다. 합리적인 대안이 없는 경우, 고객은 영향을 받는 서비스만 해지하고, 계약의 환불 조건에 따라 계산된 해당 서비스의 미사용 구매 크레딧에 대한 결제 금액을 환불받을 수 있으며, 다른 서비스와 요금에는 영향이 없습니다. 보안 또는 연속성을 위해 필요한 긴급 교체는 긴급성의 사유 및 동일한 이의 절차와 함께 가능한 한 신속히 통지할 수 있으며, 강행법규와 더 엄격한 승인 요건이 우선합니다. PIPA상 재위탁에는 적용 법령에 따라 위탁자의 동의가 필요하며, 일반적 승인이 더 엄격한 지시나 현지 요건에 우선하지 않습니다. 부속서 3은 수락 전에 실제 계약 당사자, 업무, 데이터 범주, 처리 및 지원 접근 국가, 보관 및 이전 보호조치를 특정해야 합니다. Stripe 또는 기타 계정 처리자는 고객 개인정보를 처리하는 범위에서만 본 DPA에 속합니다.
6. 국외 처리 및 이전
회사와 승인된 하위처리자는 완성된 부속서 3에 정확히 공개된 국가와 이전 경로를 통해서만 데이터를 처리할 수 있습니다. 고객과 회사는 필수 고지, 법적 근거 및 보호조치에 협력하며, 고객은 자신의 지원자 고지와 적법한 이전 지시에 대해 책임을 지고 회사는 정확한 수령자 및 처리 세부사항을 제공합니다. EEA 제한 이전의 경우 당사자들은 올바른 2021/914 SCC 모듈(컨트롤러-프로세서 또는 프로세서-프로세서)을 별도로 체결하거나 유효하게 편입하고, 공식 부속서를 작성하며, 적절한 준거법과 법원을 선택하고, 필요한 경우 보충 평가를 수행할 수 있습니다. 영국 이전에는 영국 부속서(UK Addendum) 또는 기타 적법한 수단이 필요하며, 스위스 이전에는 관할별 조정이 필요합니다. 국가와 부속서가 불완전한 SCC에 대한 단순 인용은 유효한 이전 수단으로 제시되지 않습니다. 한국의 경우, 각 이전에 대해 적용되는 제28조의8의 근거를 판단하고, 그 근거와 법이 요구하는 경우 수령자/국가/목적/보관/거부에 관한 사항을 고지합니다. 동의는 가능한 근거 중 하나이며 모든 이전에 대한 일괄적 요건이 아닙니다. 이전 고지는 국외 제공, 위탁 및 보관을 구분해야 하며 재이전도 고려해야 합니다. 서울 소재 런타임이 다른 국외 경로를 없애는 것은 아닙니다. 호주와 싱가포르의 경우 부속서 4의 전용 모듈을 사용하고, 그곳에서 처리하기 전에 실제 수령자, 국가, 목적, 보호조치 및 이전 경로를 완성합니다. 일본과 중국을 포함한 기타 시장은 온보딩 전에 별도로 승인된 보충 조항과 문서화된 적법 근거가 필요하며, APPI 또는 PIPL을 언급하는 것만으로 시장이 활성화되지 않습니다. 캐나다 데이터의 경우 책임 조직은 계약적 또는 기타 수단으로 비교 가능한 보호를 확보하고 적용 법령에 따라 외국 접근에 관한 투명성을 다루어야 합니다. 각 당사자는 자신의 역할에 적용되는 국가별 의무를 준수합니다. 알려진 컴퓨팅/저장 위치는 부속서 3에 기재되어 있습니다. 컴퓨팅 또는 저장 리전은 제공자의 지원 접근 국가를 특정하거나 무보관을 확립하지 않습니다.
7. 지원 및 권리
처리의 성격과 이용 가능한 정보를 고려하여, 회사는 해당되는 경우 열람, 정정, 삭제, 반대, 이동, 보안, 침해 평가, 영향평가 및 규제기관 문의와 관련하여 고객을 합리적으로 지원합니다. 개인이 회사에 직접 고객 개인정보에 관해 문의하는 경우, 법이 직접 조치를 요구하지 않는 한 회사는 본인을 확인하고 고객에게 안내하거나 고객과 조율합니다. 회사는 적용되는 법정 기한을 조건으로 그러한 요청을 부당한 지체 없이 처리합니다. 표준 외 지원은 회사의 위반을 시정하기 위한 경우를 제외하고 사전에 합의한 요금에 따라서만 청구할 수 있습니다. 고객은 자신의 채용 대응과 사람의 검토를 결정하며, 회사는 이용 가능한 시스템 정보를 제공하되 수행하지 않은 검증 또는 편향 감사를 완료했다고 주장하지 않습니다.
8. 개인정보 유출등
신고 및 후속 문의는 help@ai-psychometrics.com으로 보낼 수 있습니다. 회사는 고객 개인정보에 영향을 미치는 개인정보 유출등를 알게 된 후 부당한 지체 없이, 어떤 경우에도 72시간 이내에 고객에게 통지합니다. 통지는 합의된 통지 절차에 따라 계정 소유자와 지정된 보안 담당자에게 발송됩니다. 최초 통지에는 침해의 성격, 영향을 받은 기록, 예상되는 결과, 봉쇄 조치 및 후속 연락처에 관하여 이용 가능한 사실이 포함되며, 완전한 조사가 끝나기를 기다릴 필요는 없습니다. 회사는 사실이 확인되는 대로 중요한 업데이트를 제공하고, 합리적인 봉쇄 및 조사 조치를 취하며, 법적으로 요구되는 통지에서 고객을 지원합니다. 고객은 정확한 연락처를 유지해야 합니다. 각 당사자는 자신의 직접적인 법정 의무를 유지하며 법적으로 요구되는 통지를 할 수 있습니다. 어떠한 계약상 기한도 더 짧은 강행 기간을 연장하거나 부당한 지체 없이 요구되는 통지의 지연을 허용하지 않습니다.
9. 데이터 반환, 보관 및 삭제
회사는 고객의 지시와 적용 법령에 따라 지원자 평가 데이터를 기본적으로 최대 3년(1,095일)간 보관합니다. 회사는 각 범주의 기산 사건, 합의된 더 짧은 고객 설정 및 적법한 보관 예외를 부속서 1에 문서화합니다. 고객의 서면 반환/삭제 요청 또는 서비스 종료 후, 회사는 적법하게 제공할 수 있는 고객 개인정보에 대해 30일의 내보내기 기간을 제공하고, 부속서 1에 시스템 및 범주별로 기재된 검증된 기간 내에 활성 시스템과 백업 사본에서 관련 데이터를 삭제합니다. 회사는 관련 시스템 또는 하위처리자의 실제 삭제 주기를 확인한 후에만 부속서 1에 기간을 기재합니다. 회사는 복원된 사본에 삭제를 다시 적용하고 처리자와 관련 의무를 조율합니다.
이러한 의무는 원본 답변, 평가, 개인 및 코호트 리포트, 오브젝트 저장소, 배지, 감사/발신함 로그, 제3자 산출물 및 백업을 포괄합니다. 회사는 보관 중인 데이터를 보호하고, 접근과 이용을 제한하며, 허용되는 경우 적법한 보관 또는 정당한 보존 조치를 특정하고, 근거가 종료되면 데이터를 삭제합니다. 회사는 관련 시스템을 확인한 후 사실에 근거한 삭제 기록을 제공합니다. 별도로 승인된 가명처리 DIF 데이터는 12개월을 넘지 않는 기간 동안 보관하고, 주 평가 기록과 분리하며, 승인 기간이 만료되면 삭제합니다. 선택적 연구에는 적용되는 적법 근거와 필요한 경우 동의가 필요합니다. 회사는 부속서 1의 범주별 일정을 최신 상태로 유지합니다.
10. 정보, 감사 및 규제기관 감독
회사는 준수를 입증하는 데 합리적으로 필요한 정보를 제공하고, 합리적인 사전 통지, 보안, 비밀유지 및 다른 고객의 데이터 보호를 조건으로 적용 법령이 요구하는 감사 또는 점검을 허용합니다. 적용 법령 또는 규제기관이 달리 요구하지 않는 한, 감사는 문서 및 서면 답변의 원격 검토로 시작하고, 최소 30일 전의 서면 통지로 요청하며 12개월에 1회를 초과하지 않고(확인된 개인정보 유출등 이후는 제외), 서면 비밀유지 조건에 따라 수행되며, 회사의 합리적이고 문서화된 지원 비용을 포함하여 고객의 비용으로 진행됩니다. 현장 점검은 원격 검토로 적용 법령의 요건을 충족할 수 없는 경우에만 이루어집니다. 당사자들은 법정 감사, 침해 후 조사 또는 감독 요청을 방해하지 않는 범위에서 다른 범위와 비용 분담을 합의할 수 있습니다. 회사는 검증된 중대한 미준수를 시정합니다. 감사 조건은 강행적 법정 감독 또는 감사 권리를 방해해서는 안 됩니다. 회사는 다른 고객을 보호하면서 적법한 규제기관 요청에 협조합니다.
11. 정부 요청 및 모델
회사는 적법한 공공기관의 요청을 검토하고, 법이 요구하는 것만 공개하며, 법적으로 허용되는 경우 고객에게 통지합니다. 회사는 적용 법령과 본 DPA의 조건에 따라 각 정부 요청을 평가합니다. 모델 제공자가 고객 개인정보를 처리하는 경우, 회사는 명시된 목적에 적합한 서비스 조건과 설정을 요구하고, 모든 API 기능에 무보관이 적용된다고 보장하는 대신 제공자의 실제 이용, 학습 및 보관 조건을 공개합니다. 한 조직에서 활성화된 설정이 모든 경로에 대한 증거가 되지는 않습니다. 고객은 모델 작업에 필요하지 않은 정보의 제출을 피해야 합니다.
12. 책임, 기간 및 언어
계약의 책임 조항은 적법한 범위에서, 그리고 강행적 SCC 또는 현지 법정 권리에 반하지 않는 한도에서만 적용됩니다. 계약 당사자 간의 청구에 대하여, 일반 책임한도(General Cap)는 청구 원인 사건 직전 12개월 동안 고객이 서비스에 대하여 회사에 실제로 지급한 요금과 같으며, 100 미국 달러의 최소 금액은 없습니다. 비밀유지 위반, 보안 의무 또는 본 DPA의 위반에서 발생하는 당사자 간 청구는 (a) 일반 책임한도의 2배 또는 (b) 15,000 미국 달러 중 큰 금액과 같은 단일 총액 강화 책임한도(Enhanced Cap, 이전 버전의 “Super-Cap”)의 적용을 받으며, 일반 책임한도에 합산되지 않습니다. 이러한 정의와 단계는 이용약관 제12조를 따르며, 사기, 고의적 위법행위, 중대한 과실, 미지급 요금 및 면제 불가능한 책임에 대한 이용약관상의 예외는 유지됩니다. 어떠한 한도도 유효한 SCC 조건이나 개인 또는 규제기관의 독립된 권리를 변경하지 않습니다. 본 DPA는 회사가 본 DPA가 적용되는 고객 개인정보를 처리하는 동안 적용되며, 보호 의무는 반환 또는 검증된 삭제와 적법하게 보관된 사본의 종료 시까지 존속합니다. 언어. 본 DPA는 영문으로 작성되었으며 영문본이 이 계약의 우선 언어입니다. 번역본은 편의를 위해서만 제공됩니다. 고객이 한국, 퀘벡 또는 현지 언어 본이나 고지를 강행규정으로 요구하는 다른 관할에 소재하는 경우 회사는 수락 전에 해당 본을 제공하며, 고객은 수락으로써 이를 검토하고 자문을 받을 기회가 있었고 영문본에 구속되는 데 동의함을 확인합니다. 이 조항은 특정 언어로 조항·고지·동의를 제공하도록 요구하거나 현지어 본에 우선성을 부여하는 강행규정을 제한하지 않습니다. 퀘벡 소재 고객은 이 계약과 관련 문서가 영어로 작성되기를 명시적으로 요구하였음을 확인하며(The parties have expressly required that this agreement and all related documents be drawn up in English), 고객이 요청하는 경우 회사는 프랑스어 번역본을 제공합니다. 개인정보 처리방침을 포함한 개인에 대한 고지는 해당 개인에게 제공된 언어로 효력을 가집니다.
부속서 1. 처리 설명 (Annex 1. Processing description)
당사자. 고객: 주문서에 기재된 신원 및 보안/개인정보 담당자. 회사: AI Psychometrics Inc., help@ai-psychometrics.com.
대상 사항 및 목적. 초대, Theta AI/Titan AI 평가의 호스팅, 문항 제공, 채점, 응답 무결성 기록, 개인 및 코호트 리포트, 고객이 승인한 공유 및 지원. 지원자 배지 처리는 별도의 선택에 따르며, 고용주/파트너 프로그램에는 별도의 상태 기록이 있습니다.
처리 작업. 수집, 저장, 제공, 문항의 조정, 통계적/모델 평가, 채점, 리포트 생성, 제한적 제공, 내보내기 및 삭제.
정보주체. 초대된 지원자, 그리고 그들의 데이터가 고객이 통제하는 콘텐츠를 구성하는 범위의 고객 이용자, 고객이 자격증명을 지시한 경우의 선택적 배지 보유자.
데이터. 이름/식별자/이메일, 직무 및 초대 기록, 자유서술형을 포함한 답변, 제시된 문항, 소요 시간, 상태, 점수, 구간, 근거, 무결성 기록, 리포트, IP/세션/접근 로그, 배지 동의 및 상태. 자유서술형에는 민감정보가 우연히 포함될 수 있습니다.
기간 및 일정. 회사는 제9조에 따라 부속서 1에 기재된 최대 3년(1,095일) 기본 보관 기간, 30일 내보내기 기간, 그리고 검증된 활성 시스템 삭제 및 백업 기간을 적용합니다. 회사는 각 범주의 기산 사건, 적법한 예외 및 합의된 더 짧은 고객 설정을 문서화하고, 처리자의 삭제를 조율하며, 복원 후 삭제를 다시 적용합니다. 추가 사항 또는 법적 근거가 필요한 처리 또는 이전 경로는 그러한 요건이 충족되기 전에는 시작되지 않습니다.
독립적 처리. 회사가 통제하는 웹사이트 상담, 계정 청구 및 독립적인 보안/법적 의무는 개인정보 처리방침에 별도로 설명되어 있습니다.
부속서 1A. 범주별 일정 (Annex 1A. Category schedule)
초대, 원본 답변, 점수 상태. 회사는 완료 또는 철회 기산 사건을 문서화하고 적법한 보존 조치를 조건으로 제9조의 보관 및 삭제 기간을 적용합니다.
개인 리포트, 코호트 PDF 및 오브젝트 저장소. 회사는 리포트 생성 기산 사건을 문서화하고, 제9조에 따라 파일 바이트와 관련 참조를 삭제하며, 관련 공유 링크를 닫습니다.
배지 기록, 동의 및 공개 말소 표시(tombstone). 회사는 철회와 만료를 구분하고, 보유자의 선택에 따라 요구되는 대로 공개 표시를 종료하며, 제한적이고 적법하게 정당화되는 감사 기록만 보관합니다.
계정/청구 기록 및 결제. 회사는 각 기록에 적용되는 법정 및 회계 보관 기간을 적용합니다. 지원자 보관 기간이 이러한 법적 의무를 묵시적으로 우선하지 않습니다.
접근/보안 로그, 메일 발신함 및 임시 처리자 산출물. 회사는 해당 기산 사건과 보관 기간을 문서화하고, 관련 삭제 의무를 적용하며, 제공자의 삭제를 조율합니다.
백업 및 복원된 사본. 회사는 적법한 예외를 조건으로 부속서 1에 기재된 검증된 백업 기간을 적용하고, 복원된 사본에 삭제를 다시 적용합니다. 회사는 절차를 시험하고 기록을 유지합니다.
부속서 2. 보안 조치 (Annex 2. Security measures)
회사는 고객 개인정보에 대하여 역할 기반 접근 통제, 암호화된 전송 및 비공개 저장소를 사용합니다. 회사는 백업 복원, 종료 시 삭제 및 보안 대응 절차를 유지하고 시험하며, 시험을 문서화하고, 확인된 결함을 시정합니다. 회사는 보안 조치가 제공하는 전체적인 보호를 실질적으로 낮추지 않습니다.
사고 신고, 환불 요청 및 배지 이의는 help@ai-psychometrics.com으로 제출할 수 있습니다. 제5조와 제8조의 통지 약정은 변경되지 않습니다.
부속서 3. 서비스 제공자 및 국외 처리 (Annex 3. Service providers and international processing)
본 서비스는 호스팅에 Vercel, 인증·데이터베이스·파일 저장소에 Supabase, 평가 런타임에 Google Cloud, 모델 처리에 OpenAI, 소스·작업·임시 산출물에 GitHub, 평가 데이터베이스에 Neon, 거래성 이메일에 Resend, 결제 처리에 Stripe를 사용합니다. Stripe는 회사의 독립적 청구 데이터가 아니라 고객 개인정보를 처리하는 범위에서만 본 DPA에 속합니다. Groq는 활성 처리자로 포함되지 않습니다.
알려진 평가 컴퓨팅 위치에는 대한민국과 미국이 포함됩니다. 데이터베이스 및 기타 서비스 처리에는 미국이 포함됩니다. 이러한 컴퓨팅/저장 위치는 제공자의 모든 지원 접근 또는 재이전 국가를 확정하지 않습니다. 회사는 해당 이전 전에 제공자와 함께 필요한 지원 접근 및 재이전 제한을 확립합니다. 해당되는 수령자, 데이터 범주, 목적, 보관 및 적법한 이전 사항이 요구되는 경로는 수락 전에 완성되어야 합니다.
제5조의 제공자 변경 및 이의 정책은 변경되지 않습니다.
부속서 4. 현지 법 보충 조항 (Annex 4. Local law supplements) - 각각 승인된 시장에 대해서만 활성화
이곳에 항목 제목이 포함되어 있다는 이유만으로 어떠한 국가별 보충 조항도 활성화되지 않습니다. 승인된 시장의 경우 회사와 고객은 해당 시장의 역할, 고지, 데이터 범주, 필요한 이전 수단, 연락처 및 실제 경로, 현지 권리, 언어/동의 방식을 문서화하며, 수락된 주문서는 적용되는 보충 조항을 특정해야 합니다. 지원 예정 시장 모듈은 한국 PIPA 위탁 및 국제 이전, 호주 Privacy Act 1988 및 APPs, 싱가포르 PDPA, 적용되는 주(province) 요건을 포함한 캐나다, 그리고 미국 연방/주/지방 고용 및 개인정보 규칙입니다. EU/EEA GDPR과 공식 SCCs(올바른 모듈과 완성된 부속서), 영국 부속서, 일본 및 중국은 본 시장 목록으로 활성화되지 않으며 관련 제안이나 데이터 경로가 제시되는 경우 별도 승인이 필요합니다. 5개 시장의 지정은 어느 모듈이 운영상 완료되었음을 의미하지 않습니다.
한국 PIPA 위탁 모듈 (승인된 시장용)
PIPA가 적용되는 경우 부속서 1의 업무에 대하여 고객은 위탁자이고 회사는 수탁자입니다. 위탁 목적 외의 처리는 금지됩니다. 기술적·관리적 보호조치는 확정된 부속서 2에 있으며, 고객은 제10조에 따라 해당되는 범위에서 감독 및 점검을 할 수 있습니다. 재위탁에는 필요한 고객의 동의와 의무의 하위 전달(flow-down)이 필요하며, 각 당사자의 손해배상책임은 강행법규와 적법한 범위의 유효한 계약에 따릅니다. 고객은 회사가 제공하는 정확한 제공자 및 업무 설명을 이용하여 법이 요구하는 위탁 사항을 공개합니다. 수탁자로서 회사의 직접적 의무는 유지됩니다.
(a) 용어. 이 모듈에서 고객은 위탁자, 회사는 수탁자, 하위처리자는 재수탁자입니다.
(b) 유출등 통지. PIPA가 적용되는 고객 개인정보에 대하여 회사는 개인정보 유출등을 알게 된 때 또는 이를 초래했을 수 있는 고객 개인정보 처리 시스템에 대한 불법 접근을 알게 된 때부터 지체 없이, 늦어도 72시간 이내에 그 시점에 이용 가능한 정보와 함께 고객에게 통지합니다.
(c) 재위탁 동의. 고객은 수락 시 부속서 3에 기재된 하위처리자를 승인합니다. 제5조의 통지·이의 절차는 PIPA 제26조 제6항에 따른 재위탁 동의를 요청하고 받는 절차이며, 통지 기간 후 기한 내 문서화된 이의가 없으면 추가된 하위처리자에 동의한 것으로 보고, 고객이 이의를 제기하면 제5조의 해지 구제가 적용됩니다.
(d) 회사의 자기 목적 이용. 회사는 (i) 고객이 목적과 PIPA상 법적 근거(의존하는 경우 제28조의2 포함)를 특정하여 서면으로 승인하고 (ii) 그로 인한 국외 이전에 PIPA 제28조의8상 유효한 근거가 있는 경우가 아니면, PIPA가 적용되는 고객 개인정보를 가명처리 DIF 연구를 포함한 자체 연구 또는 제품 개선 목적으로 이용하지 않습니다. 회사가 자기 목적으로 제공받는 것은 처리위탁·보관이 아니라 제3자 제공으로 봅니다.
(e) 가명정보와 익명정보. 가명정보는 이 DPA상 고객 개인정보로 남습니다. 익명정보는 더 이상 개인을 알아볼 수 없는 정보를 말하며 고객의 서면 지시가 있는 경우에만 생성할 수 있습니다.
(f) 가명정보 처리 시 안전조치. 고객이 통계작성 또는 과학적 연구를 위한 가명처리를 서면으로 지시하는 경우, 회사는 추가정보의 분리 보관 및 접근통제, 처리 기록의 작성·보관(제28조의4)과 특정 개인을 알아보기 위한 처리 금지(제28조의5)를 준수하며, 서로 다른 개인정보처리자 간의 가명정보 결합은 제28조의3에 따른 결합전문기관을 통해서만 수행합니다.
호주 Privacy Act 1988 / APP 모듈 (승인된 시장용)
Privacy Act 1988과 APPs가 적용되는 호주 고객 또는 지원자의 경우, 각 당사자는 자신의 법정 역할을 수행하고 필요한 수집 고지와 열람/정정 절차를 제공하거나 지원합니다. 고객은 적법한 평가 목적을 특정하고 자신의 역할에 필요한 수집 및 국외 제공 정보를 제공해야 합니다. 회사는 관련 APP 주체가 APP 8 및 기타 적용 의무를 평가할 수 있도록 승인된 국외 수령자, 실제 소재지, 재하청업체 및 보호조치에 관한 정확한 정보를 고객에게 제공하고, 자체 하위처리자에게 적절한 보호를 계약상 요구하며, 보안 및 신고대상 데이터 침해(eligible data breach) 평가를 합리적으로 지원합니다. 각 경로에 대해 당사자들은 수령자가 제공 주체의 실질적 통제 밖에서 접근을 얻는지(통상 제공), 아니면 엄격히 통제되는 저장 방식이 여전히 이용에 해당하는지, 그리고 APP 8.2 예외가 실제로 적용되는지 판단합니다. 국외 호스팅이나 수급인의 이용만으로는 그 분류가 결정되지 않습니다. 신고대상 데이터 침해(Notifiable Data Breaches) 제도에 따라, 의심되는 신고대상 침해는 신속한 평가를 요구하며 신고대상 침해는 일반적으로 중대한 피해의 가능성에 달려 있습니다. 회사와 고객이 영향을 받는 정보를 공동으로 보유하는 경우 각자 법정 의무가 있을 수 있으나, 조율된 평가와 하나의 유효한 통지로 공통 제도 단계를 이행할 수 있습니다. 사고 계획은 평가 및 통지 책임자, 정보 공유 경로 및 책임자가 불가능할 경우의 대체자를 명시해야 합니다. 사고 계획은 해당 역할과 대응 책임을 특정합니다. 각 당사자는 Privacy Act상의 자신의 지위를 평가하고 해당되는 경우 APP 8을 준수합니다. 실제 데이터 경로, 책임, 국외 수령자 목록, 민원 연락처 및 고지 문구는 사용 전에 완성되고 검토되어야 합니다.
싱가포르 PDPA 모듈 (승인된 시장용)
PDPA가 적용되는 싱가포르 고객 또는 지원자의 경우, 고객은 지원자 수집 및 평가의 목적과 적용되는 고지/동의 근거를 특정하며, 회사는 문서화된 지시에 따라 처리하고 자신의 역할에 맞는 적절한 보호, 보관 제한 및 접근 통제를 취합니다. 회사는 실제 국외 수령자 및 소재지 정보를 제공하며, 당사자들은 PDPA의 이전 제한 의무(Transfer Limitation Obligation)를 고려하여 이전 전에 필요한 비교 가능한 보호의 계약상 의무를 문서화합니다. PDPA상 데이터 중개자(data intermediary)로서만 처리하는 경우, 회사는 침해가 발생했다고 믿을 만한 신빙성 있는 근거가 있으면 부당한 지체 없이 고객에게 통지해야 하며, 선임 조직이 통지 대상 여부를 평가하고 필요한 PDPC/개인 통지를 합니다. 회사가 자체의 독립적 목적을 위해 처리하는 경우 자신의 직접적인 법정 의무를 별도로 평가합니다. 회사와 고객은 적용되는 법정 보고 절차를 유지합니다. 회사와 고객은 해당 처리 전에 적용되는 역할, 고지, 이전 보호조치, 수령자 및 일정을 문서화합니다.
캐나다 PIPEDA / 주법 모듈 (승인된 시장용)
연방 PIPEDA 또는 관련 주의 민간 부문 개인정보 법률이 적용되는 경우, 고객은 지원자 수집 및 평가의 목적과 고지 또는 동의 근거를 특정하고, 자신의 통제 하에 있는 결정에 대해 책임을 지며, 권리 행사 및 민원 연락처를 제공합니다. 회사는 검증된 데이터 흐름 및 하위처리자 목록을 제공하고, 관련 서비스 제공자 각각에게 적절한 비밀유지, 보안 및 이용 제한 조건을 부과하며, 고객의 열람/정정, 사고 평가 및 반환 또는 삭제를 지원합니다. 회사는 비교 가능한 보호를 유지하고, 관련 하청업체와 관할을 특정하며, 해당 캐나다 처리 경로의 보관 및 종료 방안을 문서화합니다. PIPEDA 및 적용되는 주법상, 비식별화되거나 가명처리된 정보는 그 정보만으로 또는 다른 이용 가능한 정보와 결합하여 개인이 식별될 serious possibility가 없는 경우가 아니면 개인정보로 취급합니다.
제3자 처리자에서 발생한 PIPEDA 대상 침해의 경우, 본인 조직(principal organization)이 일반적으로 통제권을 가지며 보고, 영향을 받는 개인에 대한 통지 및 기록 보관 책임을 집니다. 회사는 해당 조직에 신속히 사실을 제공하고 회사가 통제하는 데이터 또는 별개의 처리 역할에서 발생하는 직접적 의무를 평가해야 합니다. 침해 기록에는 보고 대상 여부와 관계없이 사고가 포함되며, 보고/개인 통지는 중대한 피해의 실제 위험에 달려 있습니다. 이러한 역할 배분은 주법을 포함한 실제 관계에 비추어 확인되어야 합니다. 브리티시컬럼비아, 퀘벡 또는 기타 주 경로는 PIPEDA와 동일하게 취급하지 않고 해당 요건을 별도로 확인해야 합니다. 실제 당사자, 지원자 소재지, 처리자, 국가 및 주별 부속 조항은 앞으로 완성되어야 합니다.
미국 연방, 주 및 지방 모듈 (승인된 시장용)
고객은 사용 전에 채용 지역과 점수, 순위 또는 기준점의 이용을 특정하고, 법적으로 요구되는 지원자 고지, 편의 제공 경로, 사람의 검토 및 대안 절차를 제공합니다. 회사는 완료된 편향 감사나 직무 타당도 연구를 주장하지 않으면서, 이용 가능한 제품 이용 제한, 버전 정보 및 문서화된 감사 증거가 있으면 이를 제공합니다. 당사자들은 특정 지방의 자동화된 채용 결정 도구 규칙, 주 개인정보/생체정보 법 또는 영상 면접 규칙이 배포된 업무 흐름에 적용되는지 판단하고, 서면 일정표로 고지, 감사 및 대응 업무를 배분합니다. “의사결정 지원”과 같은 표기가 도구의 실제 분류를 결정하지 않습니다. 본 보충 조항은 뉴욕시 Local Law 144의 준수를 선언하지 않으며 음성/영상 또는 생체 기능이 배포되었다고 주장하지도 않습니다. 회사는 그러한 기능을 사용하기 전에 정확한 고지를 합니다.
