데이터 처리 부속서
최종 업데이트 2026년 8월 5일
Realytics Corp Limited
최종 업데이트: 2026년 8월 5일 | 발효일: 2026년 8월 5일
본 데이터 처리 부속서 및 그 별첨(이하 "DPA")은, 본 DPA를 참조하는 서비스 약관, 구독 계약, 주문서 또는 그 밖의 서면 또는 전자적 합의(이하 "계약"("Agreement"))의 조건에 따라 이루어지는 고객 개인정보의 처리와 관련하여 Realytics와 고객(아래에 정의됨), 통칭하여 "당사자"("Parties") 간에 성립된 합의를 반영합니다.
본 DPA는 계약에 편입되어 그 불가결한 일부를 구성하며, 이를 위하여 어느 당사자의 추가 서명도 필요하지 않습니다. 내부 절차상 서명본이 필요한 고객은 으로 요청하여 서명 가능한 사본을 받을 수 있습니다.
본 DPA와 계약이 상충하는 경우에는 본 DPA가 우선합니다. 본 DPA와 제9조에서 언급하는 표준계약조항이 상충하는 경우에는 표준계약조항이 우선합니다.
1. 정의
여기에서 정의되지 않은 대문자 표기 용어는 계약에서 부여된 의미를 가집니다.
"계열사" ("Affiliate")란 해당 법인을 소유 또는 지배하거나, 해당 법인에 의하여 소유 또는 지배되거나, 해당 법인과 공동의 소유 또는 지배 하에 있는 법인을 말하며, 여기에서 "지배"란 법인의 경영 또는 업무를 지시할 수 있는 권한을 의미하고, "소유"란 의결권 있는 증권 또는 이에 상응하는 의결권 지분의 50퍼센트(50%) 이상에 대한 실질적 소유를 의미합니다.
"관련 데이터 보호법" ("Applicable Data Protection Law")이란 본 DPA에 따른 처리에 적용되는 데이터 보호 및 프라이버시에 관한 모든 법령을 말하며, 유럽 데이터 보호법, CCPA, 버지니아 소비자 데이터 보호법, 콜로라도 프라이버시법, 코네티컷 데이터 프라이버시법, 유타 소비자 프라이버시법 및 그 밖에 적용되는 미국 주(州) 프라이버시법을 포함합니다.
"CCPA"란 캘리포니아 프라이버시 권리법(California Privacy Rights Act)에 의하여 개정된 캘리포니아 소비자 프라이버시법(California Consumer Privacy Act)과 그 시행규정을 말합니다.
"컨트롤러" ("Controller")란 개인정보 처리의 목적과 수단을 결정하는 주체를 말하며, 관련 데이터 보호법에서 정의하는 "사업자"(business)를 포함합니다.
"고객" ("Customer")이란 서비스에 대한 접근 또는 이용을 위하여 Realytics와 계약을 체결하는 주체를 말합니다.
"고객 개인정보" ("Customer Personal Data")란 별첨 I에 기재된 개인정보로서 고객 또는 그 승인 사용자가 서비스에 제출하거나 업로드하거나 서비스를 통하여 접근 가능하게 한 개인정보, 또는 Realytics가 계약에 따라 고객을 대신하여 처리하는 개인정보를 말하며, 이에 대하여 고객은 컨트롤러이거나 제3자 컨트롤러를 대신하여 행위하는 프로세서입니다.
"정보주체" ("Data Subject"), "처리하다" ("Process"), "처리된" ("Processed") 및 "처리" ("Processing")는 각각 관련 데이터 보호법에서 부여하는 의미를 가집니다.
"사업장 단위 데이터" ("Establishment-Level Data")란 사업체, 브랜드, 매장, 지점, 점포, 영업장 또는 그 밖의 상업적 소재지나 법인에 관한 데이터로서, Realytics가 자연인을 식별하거나 특정하거나 그 프로필을 구축하기 위하여 사용하지 않는 데이터를 말합니다.
"유럽 데이터 보호법" ("European Data Protection Laws")이란 GDPR, 영국 데이터 보호법 2018(Data Protection Act 2018)과 UK GDPR, 스위스 연방 데이터 보호법을 말하며, 각각 개정되거나 대체된 것을 포함합니다.
"GDPR"이란 규정 (EU) 2016/679 및 영국 법으로 편입된 동 규정을 말합니다.
"개인정보" ("Personal Data")란 관련 데이터 보호법에서 정의하는 개인정보 또는 개인 식별정보를 말합니다.
"개인정보 침해" ("Personal Data Breach")란 전송·저장되거나 그 밖의 방법으로 처리되는 개인정보의 우발적 또는 불법적인 파괴, 손실, 변경, 무단 공개 또는 무단 접근을 초래하는 보안 침해를 말합니다.
"프로세서" ("Processor")란 컨트롤러를 대신하여 개인정보를 처리하는 주체를 말하며, 관련 데이터 보호법에서 정의하는 "서비스 제공자"(service provider)를 포함합니다.
"Realytics"란 등록번호 HE424817로 키프로스에 등록되고 등록 사무소가 25 Martiou, 27, D. Michael Tower, office 105A, Nicosia, Cyprus에 소재한 회사인 Realytics Corp Limited를 말하며, 계약이 Reality Analytics, Inc.와 체결되는 경우에는 해당 법인을 말합니다.
"규제기관" ("Regulator")이란 해당 처리에 대하여 관할권을 가지는 감독기관 또는 집행기관을 말합니다.
"서비스" ("Services")란 Realytics가 계약에 따라 고객에게 제공하는 서비스를 말합니다.
"표준계약조항" ("Standard Contractual Clauses") 또는 "SCC" ("SCCs")란 2021년 6월 4일자 집행위원회 이행결정 (EU) 2021/914에 의하여 승인된 표준계약조항을 말합니다.
"하위 프로세서" ("Sub-Processor")란 고객 개인정보를 처리하기 위하여 Realytics가 관여시키는 프로세서(Realytics 계열사를 포함합니다)를 말합니다.
2. 역할 및 적용 범위
2.1 프로세서로서의 역할. 고객 개인정보와 관련하여 고객은 컨트롤러이고 Realytics는 프로세서입니다. 고객이 제3자 컨트롤러를 대신하여 프로세서로서 행위하는 경우 Realytics는 고객의 하위 프로세서로서 행위하며, 고객은 Realytics에 대한 자신의 지시가 해당 컨트롤러의 승인을 받은 것임을 확보할 책임을 부담합니다. Realytics는 본 DPA에 정한 바에 따라 그리고 고객의 지시에 따라서만 고객 개인정보를 처리합니다.
2.2 컨트롤러로서의 역할. Realytics는 계정 등록 데이터, 승인 사용자 정보, 청구 및 결제 정보, 지원 관련 서신, 서비스 이용 및 텔레메트리 데이터와 관련하여 프로세서가 아닌 컨트롤러로서 행위하며, 서비스의 제공·보안·지원·유지·개선, 고객 관계 관리, 사기 방지, 사업 연속성 확보, 그리고 회계·청구·법규 준수와 같은 핵심 사업 기능의 수행을 목적으로 해당 데이터를 처리합니다. Realytics가 컨트롤러로서 해당 데이터를 처리하는 내용은 Realytics 개인정보처리방침에 기재되어 있으며, 본 DPA의 적용을 받지 않습니다.
2.3 Realytics 자체 데이터. Realytics가 고객과 독립적으로 편성하거나 라이선스를 취득하거나 도출한 데이터셋(공개적으로 접근 가능한 웹 페이지의 크롤링을 통하여 취득한 데이터, 라이선스를 받은 제3자 데이터셋 및 사업장 단위 데이터를 포함합니다)은 서비스를 통하여 고객에게 제시되는지 여부와 관계없이 고객 개인정보가 아니며 본 DPA의 적용을 받지 않습니다.
2.4 고객 계열사. 고객의 계열사가 계약에 따라 직접 서비스 구독을 구매한 경우 본 DPA는 해당 구독에 적용되며, 각 계열사는 자신의 고객 개인정보에 대하여 컨트롤러로 간주됩니다. 고객은 자신과 그 계열사를 대신하여 본 DPA에 따른 Realytics와의 모든 연락을 조율할 책임을 부담하며, 계열사를 대신하여 그러한 연락을 하고 수령할 권한을 가집니다.
2.5 존속기간. Realytics는 계약 기간 동안 고객 개인정보를 처리하며, 그 이후에는 제8조에서 허용하는 범위에서만 처리합니다.
3. 고객의 의무
3.1 고객은 관련 데이터 보호법에 따라 고객 개인정보를 처리하고 Realytics에 지시를 제공합니다. 고객은 고객 개인정보의 정확성, 품질 및 적법성과 해당 데이터를 취득한 방법에 대하여 단독으로 책임을 부담합니다.
3.2 고객은 계약에서 예정하는 처리를 위하여 Realytics에 고객 개인정보를 제공할 필요한 모든 권리와 유효한 법적 근거를 보유하고 있음을 보증합니다. 관련 데이터 보호법이 요구하는 경우, 고객은 필요한 정보주체 동의를 취득하고 그 기록을 유지할 책임을 부담합니다. 동의가 철회된 경우 고객은 Realytics에 이를 통지할 책임을 부담하며, Realytics는 본 DPA에 부합하는 범위에서 그에 따른 지시를 이행할 책임을 계속 부담합니다.
3.3 금지된 데이터. 고객은 다음 각 호의 데이터를 서비스에 제출하지 않으며, 그 승인 사용자가 제출하도록 허용하지 않습니다.
(a) GDPR 제9조의 의미에서의 특별 범주의 개인정보, 즉 인종적·민족적 출신, 정치적 견해, 종교적·철학적 신념, 노동조합 가입 여부를 드러내는 데이터, 유전 데이터, 식별 목적으로 처리되는 생체인식 데이터, 건강에 관한 데이터, 자연인의 성생활 또는 성적 지향에 관한 데이터;
(b) 형사상 유죄판결 또는 범죄에 관한 개인정보;
(c) 만 16세 미만 아동의 개인정보; 또는
(d) 결제카드 번호, 금융계좌 번호, 정부 발급 신분증 번호, 또는 식별된 자연인의 정밀 위치정보.
서비스는 본 제3.3조에 기재된 데이터를 처리하도록 설계되지 않았으며, 그러한 데이터가 본 조를 위반하여 제출된 경우 Realytics는 이에 대하여 어떠한 의무나 책임도 부담하지 않습니다.
3.4 면책. 고객은 (a) 고객이 Realytics에 제공할 적법한 근거 또는 필요한 권리를 보유하지 않았던 고객 개인정보, (b) 고객의 제3.3조 위반, 또는 (c) Realytics로 하여금 관련 데이터 보호법을 위반하게 하는 고객의 지시에서 발생하거나 이와 관련된 일체의 청구, 요구, 절차, 과징금, 손실 또는 비용(합리적인 변호사 비용을 포함합니다)으로부터 Realytics와 그 계열사를 방어하고 면책하며 손해가 없도록 합니다. 다만 (c)의 경우 Realytics가 통지할 수 있었던 때에는 제4.1조 (c)호에 따라 고객에게 통지하였을 것을 조건으로 합니다.
4. 프로세서로서의 Realytics의 의무
4.1 Realytics가 고객을 대신하여 고객 개인정보를 처리하는 범위에서 Realytics는 다음을 이행합니다.
(a) Realytics가 적용받는 법률을 준수하기 위하여 요구되는 경우를 제외하고, 계약, 본 DPA, 고객의 서비스 설정 및 이용, 그리고 본 DPA에 부합하는 그 밖의 합리적인 서면 지시를 포함하는 고객의 문서화된 지시에 따라서만(제3국으로의 이전에 관한 사항을 포함합니다) 고객 개인정보를 처리합니다;
(b) 법률이 고객의 지시에 따르지 않는 처리를 요구하는 경우, 법률이 그러한 고지를 금지하지 않는 한 처리 이전에 해당 법적 요건을 고객에게 알립니다;
(c) 고객의 지시가 관련 데이터 보호법을 침해한다고 Realytics가 판단하는 경우 이를 고객에게 즉시 알립니다;
(d) 고객 개인정보를 처리하도록 승인된 인력이 비밀유지 의무를 부담하도록 하고, 서비스의 제공·지원·보안을 위하여 접근이 필요한 인력으로 접근을 제한합니다; 그리고
(e) 고객 개인정보의 처리를 포괄하는 서면 정보보안 정책을 유지합니다.
4.2 서비스 제공자 및 프로세서에 대한 제한. Realytics는 다음을 하지 않습니다.
(a) 서비스의 제공 및 계약의 이행에 필요한 범위를 벗어나거나 관련 데이터 보호법이 달리 허용하는 범위를 벗어나 고객 개인정보를 보유·이용·공개하는 행위;
(b) Realytics와 고객 간의 직접적인 거래 관계를 벗어나 고객 개인정보를 보유·이용·공개하는 행위;
(c) 관련 데이터 보호법에서 정의하는 의미에서 고객 개인정보를 "판매" 또는 "공유"하는 행위; 또는
(d) 제5조에서 허용하거나 서비스 제공에 필요한 경우를 제외하고, 고객 개인정보를 다른 자로부터 또는 다른 자를 대신하여 수령한 개인정보나 Realytics 자신의 개인과의 상호작용에서 수집한 개인정보와 결합하는 행위.
당사자들은 고객이 Realytics에 고객 개인정보를 공개하는 것이 당사자들 간에 교환되는 금전적 대가 또는 그 밖의 가치 있는 대가의 일부를 구성하지 않음을 확인합니다. Realytics는 관련 데이터 보호법에 따라 고객에게 요구되는 것과 동일한 수준의 프라이버시 보호를 고객 개인정보에 제공하며, 관련 데이터 보호법상의 의무를 더 이상 이행할 수 없다고 판단하는 경우 고객에게 통지합니다.
5. 사업장 단위 분석 및 서비스 개선
5.1 목적. 서비스는 상업 활동을 사업체, 브랜드 또는 물리적 소재지 단위로 해석하는 방식으로 작동합니다. Realytics는 개별 자연인을 식별하거나 특정하거나 프로파일링하거나 그에 관한 결정을 내리려 하지 않으며, 보유하는 어떠한 데이터셋 내에서도 자연인을 재식별하려 시도하지 않습니다.
5.2 허용되는 이용. Realytics는 서비스의 일부를 구성하는 분석 모델 및 머신러닝 모델의 개발·학습·시험·평가를 포함하여 서비스를 제공·보안·유지·분석·개선하기 위하여, 사업장 단위 데이터와 서비스 운영에서 도출된 집계 데이터 또는 통계 데이터(고객 개인정보에서 도출된 데이터를 포함합니다)를 이용할 수 있습니다.
5.3 한계. Realytics는 데이터가 집계되거나 사업장 단위 데이터로 축약되어 어떠한 자연인도 더 이상 식별하지 않고 합리적으로 식별하는 데 사용될 수도 없으며 고객도 더 이상 식별하지 않는 경우에 한하여 제5.2조에 따라 해당 데이터를 이용합니다. Realytics는 고객 개인정보 자체 또는 고객을 식별하는 어떠한 산출물도 다른 고객에게 공개하지 않습니다.
5.4 개인 단위 데이터. Realytics는 서비스의 기반이 되는 데이터셋에서 자연인의 개인 단위 기록을 보유하거나 취득하려 하지 않습니다.
5.5 반대. 정보주체가 본 조에 따라 수행되는 처리와 관련하여 GDPR 제21조에 따른 반대권을 행사하는 경우, Realytics는 관련 데이터 보호법에 따라 그 반대에 효력을 부여합니다.
6. 보안
6.1 Realytics는 기술 수준, 이행 비용, 처리의 성격·범위·맥락·목적 및 정보주체에 대한 위험을 고려하여, 개인정보 침해로부터 고객 개인정보를 보호하기 위한 적절한 기술적·조직적 조치를 이행하고 유지합니다. 해당 조치는 별첨 II에 기재되어 있습니다.
6.2 Realytics는 그러한 갱신이 서비스의 전반적인 보안 수준을 실질적으로 저하시키지 않는 것을 조건으로 별첨 II의 조치를 수시로 갱신할 수 있습니다.
6.3 고객의 서면 요청이 있는 경우 Realytics는 계약의 비밀유지 조항에 따라 본 제6조의 준수를 입증하는 데 합리적으로 필요한 정보를 제공하며, 여기에는 작성 완료된 보안 설문서와, 이용 가능한 경우 제3자 감사 보고서 또는 인증의 요약본이 포함될 수 있고, 이러한 자료는 보안 또는 비밀유지상의 이유로 일부가 가려질 수 있습니다.
6.4 감사. 관련 데이터 보호법이 요구하고 제6.3조에 따라 제공된 정보가 충분하지 않은 경우, 고객은 Realytics의 고객 개인정보 처리에 대한 감사를 요청할 수 있습니다. 그러한 감사는 12개월의 기간 중 1회를 초과하여 수행될 수 없고, 최소 30일 전의 사전 서면 통지를 요하며, 당사자들이 사전에 그 범위·시기·기간에 합의할 것을 조건으로 합니다. 고객은 자신의 비용을 부담하며, 감사 지원에 소요된 시간에 대한 Realytics의 합리적인 비용을 상환합니다. 감사 결과는 Realytics의 비밀정보입니다. 고객은 확인된 위반 사항을 Realytics에 즉시 통지하며, Realytics는 확인된 위반 사항을 시정하기 위하여 상업적으로 합리적인 노력을 기울입니다. 본 조의 어떠한 내용도 규제기관이 요구하는 감사 또는 조사를 제한하지 않습니다.
7. 하위 프로세서
7.1 승인. 고객은 서비스와 관련하여 고객 개인정보를 처리하도록 Realytics가 Realytics 계열사 및 제3자 하위 프로세서를 관여시키는 것에 대하여 일반 서면 승인을 부여합니다. 이는 표준계약조항 제9조의 목적상 고객의 사전 서면 승인을 구성합니다. 현행 하위 프로세서 목록은 realytics.com/legal/subprocessors에서 확인할 수 있으며 별첨 III에 재수록되어 있습니다.
7.2 통지 및 이의. Realytics는 신규 하위 프로세서에게 고객 개인정보에 대한 접근이 부여되기 최소 15일 전에 목록을 갱신하는 방법으로 해당 하위 프로세서에 관한 통지를 하며, 고객이 갱신 알림을 구독할 수 있는 수단을 제공합니다. 고객은 통지일로부터 14일 이내에 데이터 보호와 관련된 합리적인 사유로 이의를 제기할 수 있습니다. 고객이 해당 기간 내에 회신하지 않는 경우 해당 하위 프로세서는 승낙된 것으로 간주됩니다.
7.3 해결. 고객이 이의를 제기하는 경우 당사자들은 그 이의에 대하여 신의성실하게 협의합니다. 30일 이내에 해결에 이르지 못하는 경우 고객은 서면 통지로 해당 서비스 부분을 해지할 수 있으며, Realytics는 해지 이후의 기간에 해당하는 선납 요금을 일할 계산하여 환불합니다.
7.4 의무의 승계 및 책임. Realytics는 각 하위 프로세서에게 고객 개인정보에 대하여 최소한 본 DPA와 동등한 수준의 보호를 제공하는 데이터 보호 의무를 부과합니다. 하위 프로세서가 그러한 의무를 이행하지 않는 경우 Realytics는 해당 하위 프로세서의 의무 이행에 대하여 고객에게 계속 책임을 부담합니다.
8. 삭제 및 반환
8.1 계약의 만료 또는 해지 시, 고객의 서면 요청이 있는 경우, 또는 처리 목적이 달성된 경우, Realytics는 법률상 보유가 요구되는 범위를 제외하고 30일 이내에 고객 개인정보를 삭제합니다.
8.2 정기 백업에 포함된 고객 개인정보는 Realytics의 통상적인 백업 주기에 따라 삭제되며, 어떠한 경우에도 해지일로부터 90일 이내에 삭제됩니다.
8.3 고객은 계약 기간 중 언제든지 추가 비용 없이 서비스의 내보내기 기능을 이용하여 고객 개인정보를 내보낼 수 있습니다. 고객이 엔지니어링 작업을 요하는 맞춤형 추출을 요청하는 경우 Realytics는 합리적인 비용을 청구할 수 있습니다.
8.4 Realytics는 제8.1조에 따라 보유하는 고객 개인정보의 비밀을 유지하며, 적용받는 법률을 준수하는 데 필요한 범위에서만 이를 처리합니다.
8.5 해지 이전에 제5조에 따라 적법하게 생성되었고 고객이나 어떠한 자연인도 식별하지 않는 집계 데이터 및 사업장 단위 데이터는 본 조에 따른 삭제 대상이 아닙니다.
9. 국제 이전
9.1 표준계약조항. 유럽경제지역, 영국 또는 스위스에서 유래한 고객 개인정보가 적정성 결정의 대상이 되지 않은 국가로 이전되는 경우, 당사자들은 본 DPA에 참조로 편입되는 표준계약조항의 모듈 2(컨트롤러 대 프로세서)에 구속되는 데 동의합니다. 고객이 제3자 컨트롤러를 대신하여 프로세서로서 행위하는 경우에는 그 대신 모듈 3(프로세서 대 프로세서)이 적용됩니다. 고객은 데이터 수출자의 의무를 준수하고 Realytics는 데이터 수입자의 의무를 준수합니다.
9.2 선택 사항. 표준계약조항의 목적상 다음과 같습니다.
(a) 제7조의 선택적 도킹 조항은 어느 한 당사자가 상대방에게 이를 요구한다고 서면으로 통지하는 경우 적용됩니다;
(b) 제9조에서는 옵션 2(일반 서면 승인)가 적용되며, 통지 기간은 제7.2조에 정한 바에 따릅니다;
(c) 제11조의 선택적 독립 분쟁해결 문언은 적용되지 않습니다;
(d) 제17조에서는 옵션 1이 적용되며, 표준계약조항은 키프로스 공화국 법의 적용을 받습니다;
(e) 제18조 (b)호에 따라 분쟁은 키프로스 공화국 법원에서 해결됩니다;
(f) 표준계약조항의 부속서 I은 본 DPA의 별첨 I에 기재된 정보로, 부속서 II는 본 DPA의 별첨 II에 기재된 정보로 각각 작성됩니다; 그리고
(g) 본 DPA의 체결은 각 당사자가 표준계약조항 및 그 부속서에 서명한 것으로 봅니다.
9.3 영국. UK GDPR의 적용을 받는 이전에 대하여 당사자들은 영국 정보위원장이 발행하고 참조로 편입되는 영국 국제 데이터 이전 부속서(버전 B1.0)에 동의합니다. 표 1은 별첨 I의 당사자 정보로 작성되고, 표 2는 수출자를 컨트롤러로, 수입자를 프로세서로 특정하며, 표 3과 표 4는 각각 별첨 I과 별첨 II에 기재된 정보로 작성됩니다.
9.4 스위스. 스위스 연방 데이터 보호법의 적용을 받는 이전에 대하여 연방 데이터 보호·정보 위원장이 관할 감독기관이 되고, GDPR에 대한 언급은 스위스 연방 데이터 보호법에 대한 언급으로 해석되며, 스위스 내 정보주체는 스위스에서 자신의 권리를 행사할 수 있습니다.
9.5 후속 이전. Realytics는 각 경우 관련 데이터 보호법에 따른 적절한 안전조치를 조건으로 Reality Analytics, Inc. 및 별첨 III에 기재된 하위 프로세서에게 고객 개인정보를 이전할 수 있습니다.
9.6 이전 수단의 변경. 표준계약조항 또는 영국 부속서가 개정·대체되거나 관할 법원 또는 규제기관에 의하여 무효 또는 불충분하다고 판단되는 경우, 당사자들은 해당 대체 조항 또는 갱신된 조항이나 관련 데이터 보호법상 유효한 대체 이전 수단이 그 적용 개시일부터 자동으로 적용되며, Realytics가 본 DPA를 개정하지 않고도 필요한 추가 안전조치를 이행할 수 있다는 데 동의합니다.
10. 정보주체의 권리 및 지원
10.1 Realytics가 고객 개인정보와 관련하여 정보주체로부터 열람, 정정, 삭제, 처리 제한, 이동 또는 반대의 권리를 행사하는 요청을 수령하는 경우, Realytics는 법률상 허용되는 범위에서 해당 요청을 고객에게 제기하여야 한다는 점을 정보주체에게 즉시 알리고, 그 요청을 고객에게 통지합니다.
10.2 Realytics는 처리의 성격을 고려하여 합리적으로 가능한 범위에서 적절한 기술적·조직적 조치를 통하여 그러한 요청에 응답할 고객의 의무 이행을 지원합니다. 고객이 서비스의 기능을 통하여 요청을 처리할 수 없는 경우 Realytics는 지원을 위하여 상업적으로 합리적인 노력을 기울입니다.
10.3 고객의 요청이 있는 경우, Realytics는 처리의 성격과 Realytics가 이용할 수 있는 정보를 고려하여, 고객의 서비스 이용과 관련한 데이터 보호 영향평가의 수행 및 GDPR 제36조에 따른 규제기관과의 사전 협의에 대하여 합리적인 지원을 제공하며, 각 경우 고객이 달리 관련 정보에 접근할 수 없는 범위에 한합니다.
11. 개인정보 침해
11.1 Realytics는 고객 개인정보에 영향을 미치는 개인정보 침해를 인지한 후 부당한 지체 없이, 어떠한 경우에도 72시간 이내에, 고객이 그 목적으로 제공한 연락처를 이용하여 고객에게 통지합니다. 고객은 해당 연락처를 최신 상태로 유지할 책임을 부담합니다.
11.2 통지에는 그 시점에 알려진 범위에서 침해의 성격, 영향을 받은 고객 개인정보의 범주와 대략적인 규모, 예상되는 결과, 그리고 취하였거나 취할 예정인 조치가 포함됩니다. 통지 시점에 해당 정보를 이용할 수 없는 경우 Realytics는 이용 가능하게 되는 대로 단계적으로 이를 제공합니다.
11.3 Realytics는 시정이 자신의 통제 범위에 있는 한도에서 침해를 억제하고 시정하기 위하여 상업적으로 합리적인 조치를 취하며, 고객이 규제기관 및 영향을 받은 정보주체에게 통지할 의무를 부담하는 경우 이를 이행할 수 있도록 고객에게 합리적인 지원을 제공합니다.
11.4 고객은 고객에게 적용되는 침해 통지 의무 및 제3자에 대한 통지 의무의 준수에 대하여 단독으로 책임을 부담합니다.
11.5 본 조는 고객, 그 승인 사용자, 또는 Realytics가 제공하지 않은 제품이나 서비스로 인하여 발생한 개인정보 침해에는 적용되지 않습니다.
11.6 Realytics의 개인정보 침해 통지는 과실 또는 책임의 인정이 아닙니다.
12. 일반 조항
12.1 책임. 계약에 근거하든 불법행위에 근거하든 그 밖의 책임 이론에 근거하든, 본 DPA에서 발생하거나 이와 관련된 각 당사자와 그 계열사의 책임은 계약에 정한 책임의 제한 및 배제의 적용을 받습니다. 계약에서 어느 당사자의 책임을 언급하는 경우 이는 계약 및 모든 데이터 처리 부속서를 통틀어 해당 당사자와 그 모든 계열사가 부담하는 총 책임을 의미합니다. 본 DPA의 어떠한 내용도 GDPR 제79조 및 제82조에 따른 정보주체의 권리를 포함하여 관련 데이터 보호법상 제한할 수 없는 책임을 제한하지 않습니다.
12.2 준거법. 본 DPA는 계약에 적용되는 법의 적용을 받습니다. 계약이 준거법을 정하지 않은 경우 본 DPA는 키프로스 공화국 법의 적용을 받으며, 제9.2조 (e)호 및 제9.3조를 조건으로 키프로스 법원이 전속적 관할권을 가집니다.
12.3 우선순위. 본 DPA는 고객 개인정보의 처리와 관련하여 계약의 상충하는 조항에 우선합니다. 본 DPA에 의하여 수정된 경우를 제외하고 계약은 완전한 효력을 유지합니다.
12.4 본 DPA의 변경. Realytics는 관련 데이터 보호법, 서비스 또는 하위 프로세서의 변경을 반영하기 위하여 본 DPA를 갱신할 수 있으며, 이 경우 어떠한 갱신도 고객 개인정보에 부여되는 보호를 실질적으로 축소하지 않아야 합니다. Realytics는 갱신된 DPA를 게시하는 방법으로, 그리고 고객이 알림을 구독한 경우에는 이메일로, 최소 30일 전에 중대한 변경을 통지합니다.
12.5 가분성. 본 DPA의 어느 조항이 무효 또는 집행 불능으로 판단되더라도 나머지 조항은 계속 효력을 가집니다.
12.6 조합 관계의 부인. 본 DPA의 어떠한 내용도 당사자들 간에 조합, 합작사업 또는 대리 관계를 형성하지 않습니다.
12.7 기간. 본 DPA는 계약의 발효일에 효력이 발생하고 계약의 만료 또는 해지와 동시에 자동으로 종료되나, 제8조, 제9조 및 제12.1조를 포함하여 그 성질상 존속하는 조항은 그러하지 아니합니다.
12.8 연락처. 본 DPA에 관한 문의는 으로 보내실 수 있습니다. 보안 관련 사항도 으로 보내실 수 있습니다.
별첨 I — 처리에 관한 설명
A. 당사자 목록
데이터 수출자(컨트롤러): 계약에 특정된 고객. 이전과 관련된 활동: 계약에 따른 서비스의 수령. 서명 및 일자: 본 DPA의 체결은 고객이 본 별첨에 서명한 것으로 봅니다.
데이터 수입자(프로세서): 계약에 특정된 Realytics 법인으로서, 등록번호 HE424817의 Realytics Corp Limited(25 Martiou, 27, D. Michael Tower, office 105A, Nicosia, Cyprus) 또는 Reality Analytics, Inc.(1000 N. West Street, Suite 1200, Wilmington, Delaware 19801, United States). 연락처: . 이전과 관련된 활동: 계약에 따른 고객에 대한 서비스의 제공. 서명 및 일자: 본 DPA의 체결은 Realytics가 본 별첨에 서명한 것으로 봅니다.
B. 이전에 관한 설명
|
항목 |
내용 |
|---|---|
|
정보주체의 범주 |
서비스에 접근하는 고객의 승인 사용자 및 임직원; 고객이 제출하는 데이터 내에서 식별되는 업무상 연락처 |
|
개인정보의 범주 |
업무상 연락처 정보(성명, 직책, 회사 이메일 주소, 전화번호); 계정 및 인증 데이터; 서비스 이용 및 설정 데이터; 온라인 식별자; 지원 관련 서신; 고객이 서비스에 제출하기로 선택한 파일, 목록 및 기록의 내용 |
|
민감 데이터 |
없음. 고객은 제3.3조에 따라 특별 범주의 개인정보, 범죄 관련 데이터, 만 16세 미만 아동에 관한 데이터, 결제카드 또는 금융계좌 번호, 정부 발급 신분증 번호 및 식별된 자연인의 정밀 위치정보를 제출하는 것이 금지됩니다 |
|
이전 빈도 |
계약 기간 동안 지속적 |
|
처리의 성격 |
서비스 제공에 필요한 범위에서의 고객 개인정보의 저장, 호스팅, 구조화, 검색, 분석, 집계 및 표시와 이에 수반하는 지원, 보안 및 유지관리 |
|
처리의 목적 |
계약 및 고객의 지시에 따른 고객에 대한 서비스의 제공 |
|
보유 기간 |
계약 기간 동안, 그 이후에는 제8조에 따름 |
|
하위 프로세서로의 이전 |
대상, 성격 및 기간은 제7조 및 별첨 III에 기재된 바에 따름 |
C. 관할 감독기관
키프로스 공화국 개인정보보호 감독관실.
별첨 II — 기술적·조직적 조치
Realytics는 처리의 성격·범위·맥락·목적과 정보주체에 대한 위험을 고려하여 개인정보 침해로부터 고객 개인정보를 보호하기 위하여 설계된 기술적·조직적 조치를 유지합니다. Realytics는 공개할 경우 보안 위험을 초래할 수 있는 상세한 시스템 아키텍처 또는 보안 구현 세부사항은 공개하지 않습니다.
A. 접근 통제
Realytics는 고객 개인정보에 대한 접근을 서비스의 제공·지원·유지·보안을 위하여 접근이 필요한 인력으로 제한합니다. 접근은 역할을 기준으로 부여되고 인증을 요하며, 더 이상 필요하지 않게 되면 회수됩니다. 고객 개인정보에 접근하는 인력은 비밀유지 의무를 부담합니다.
B. 전송 보안
Realytics는 기술적으로 적절한 경우 전송 중 암호화를 사용하여 공중망을 통하여 전송되는 고객 개인정보를 보호합니다.
C. 분리 및 최소화
Realytics는 서비스 내에서 고객별 환경과 데이터를 분리하도록 설계된 논리적 통제를 사용합니다. Realytics는 고객 개인정보의 처리를 계약 및 본 DPA에 기재된 목적에 필요한 범위로 제한하며, 목적상 가능한 경우 집계, 비식별화 또는 사업장 단위 데이터를 사용합니다.
D. 백업 및 복원력
Realytics는 서비스 등급 및 계약을 조건으로, 사고 발생 이후 서비스와 고객 개인정보의 가용성 및 복구를 지원하도록 설계된 백업 및 복구 조치를 유지합니다.
E. 사고 관리
Realytics는 서비스에 영향을 미치는 보안 사고를 식별·조사·억제·시정하기 위한 절차를 유지합니다.
F. 하위 프로세서 관리
Realytics는 최소한 본 DPA와 동등한 수준의 보호를 제공하는 데이터 보호 의무를 부과하는 조건으로 하위 프로세서와 계약을 체결하며, 제7조에 기재된 공개 하위 프로세서 목록을 유지합니다.
별첨 III — 하위 프로세서
|
하위 프로세서 |
기능 |
소재지 |
|---|---|---|
|
Amazon Web Services, Inc. |
클라우드 인프라 및 스토리지 |
미국, 아일랜드, 독일 |
|
Google Cloud Platform (Google LLC / Google Ireland Ltd) |
클라우드 인프라, 데이터 웨어하우징 |
미국, 유럽연합 |
|
Hetzner Online GmbH |
전용 서버 호스팅 및 데이터센터 설비 |
독일, 핀란드 |
|
Cloudflare, Inc. |
콘텐츠 전송, 트래픽 관리 및 엣지 서비스 |
최종 사용자와 가장 가까운 데이터센터에서 처리 |
|
Google Workspace (Google Ireland Ltd) |
업무용 이메일, 문서 저장 및 협업 |
유럽연합, 미국 |
|
Stripe, Inc. |
결제 처리 및 청구 |
미국, 아일랜드 |
|
HubSpot, Inc. |
고객 관계 관리 |
미국, 유럽연합 |
|
Klaviyo, Inc. |
고객 메시지 발송 및 이메일 전달 |
미국 |
|
PostHog, Inc. |
제품 분석 |
미국, 유럽연합 |
|
OpenAI, L.L.C. |
서비스 기능을 위한 AI 모델 추론 |
미국 |
|
Anthropic PBC |
서비스 기능을 위한 AI 모델 추론 |
미국 |
|
Google LLC (Gemini / Vertex AI) |
서비스 기능을 위한 AI 모델 추론 |
미국, 유럽연합 |
|
Reality Analytics, Inc. |
그룹 계열사 — 제품 개발, 고객 지원 및 관리 업무 |
미국 |
참고. Hetzner Online GmbH는 전용 베어메탈 서버와 데이터센터 설비를 제공합니다. Realytics는 Hetzner에 고객 개인정보에 대한 접근 권한을 부여하지 않으며 Hetzner는 Realytics를 대신하여 고객 개인정보를 처리하지 않습니다. Hetzner는 호스팅 인프라 제공자로서 투명성을 위하여 기재된 것입니다.
Meta Platforms, TikTok, LinkedIn 및 Google Ads는 Realytics가 자체 마케팅 및 광고 활동을 위하여 이용하며, 이 활동에서 Realytics는 컨트롤러로서 행위합니다. 이들은 고객 개인정보를 처리하지 않으므로 본 DPA상의 하위 프로세서가 아닙니다. 이들의 역할은 Realytics 개인정보처리방침에 기재되어 있습니다.
Realytics는 위에 기재된 하위 프로세서 중 AI 모델 추론을 제공하는 자가 자신의 모델을 학습시키기 위하여 고객 개인정보를 이용하는 것을 허용하지 않으며, 그러한 이용을 배제하는 조건으로 이들과 계약을 체결합니다.