귀하의 편의를 위해 번역되었습니다. 본 버전과 영문 버전 사이에 충돌이 있는 경우, 영문 버전이 우선합니다.
본 데이터 처리 부속서(이하 "DPA")는 Proyecta Labs, Inc.(이하 "Proyecta", "당사" 또는 "저희")와 이용약관(이하 "약관")에 동의한 고객(이하 "고객" 또는 "귀하") 간의 약관의 일부를 구성합니다. 본 DPA는 Proyecta가 귀하를 대신하여 개인 데이터를 처리하는 모든 경우에 적용되며, 소재지와 관계없이 모든 고객에게 적용됩니다. 본 DPA에서 정의되지 않은 용어는 약관에서 정한 의미를 가집니다.
별도의 서명은 필요하지 않습니다. 본 DPA는 참조에 의해 약관에 편입됩니다. 귀하는 약관에 동의함으로써 본 DPA를 체결하고, Proyecta는 본 DPA를 여기에 게시함으로써 이를 체결합니다. 귀하는 본 페이지를 다운로드하거나 인쇄하여 서명된 사본으로 보관할 수 있습니다. 본 DPA는 귀하가 약관에 동의한 날 또는 2026년 9월 22일 중 나중의 날부터 효력이 발생합니다.
1. 정의
- **"적용 데이터 보호법"**이란 약관에 따른 고객 개인 데이터의 처리에 적용되는 모든 법률을 의미하며, 해당하는 경우 다음을 포함합니다: EU 일반 개인정보 보호규정 2016/679(이하 "GDPR"); 영국 법률에 편입된 GDPR 및 영국 2018년 데이터 보호법(이하 "UK GDPR"); 스위스 연방 데이터 보호법(이하 "FADP"); CPRA에 의해 개정된 캘리포니아 소비자 개인정보 보호법(이하 "CCPA") 및 기타 미국 주 개인정보 보호법; 멕시코의 사인 보유 개인 데이터 보호에 관한 연방법(Ley Federal de Protección de Datos Personales en Posesión de los Particulares, 이하 "LFPDPPP"); 및 브라질의 개인정보 보호 일반법(Lei Geral de Proteção de Dados, 이하 "LGPD").
- **"고객 개인 데이터"**란 Proyecta가 본 서비스를 제공함에 있어 고객을 대신하여 처리하는 개인 데이터로서 부속서 I에 기술된 것을 의미합니다. 여기에는 귀하의 게시된 애플리케이션의 최종 사용자의 개인 데이터가 포함됩니다.
- **"컨트롤러", "처리자", "정보주체", "개인 데이터", "처리" 및 "감독기관"**은 GDPR에서 정한 의미를 가집니다. 기타 적용 데이터 보호법상의 동등한 용어(예: CCPA상의 "사업자(business)" 및 "서비스 제공자(service provider)", 또는 LFPDPPP상의 "responsable" 및 "encargado")는 이에 따라 해석됩니다.
- **"개인 데이터 침해"**란 고객 개인 데이터의 우발적 또는 불법적인 파기, 분실, 변경, 무단 공개 또는 무단 접근을 초래하는 보안 침해를 의미합니다.
- **"하위 처리자"**란 Proyecta가 고객 개인 데이터를 처리하기 위해 이용하는 모든 제3자를 의미합니다.
- "표준 계약 조항" 또는 **"SCC"**란 유럽연합 집행위원회 시행결정 (EU) 2021/914에 의해 승인된 표준 계약 조항을 의미합니다.
2. 역할 및 적용 범위
2.1. 고객은 컨트롤러이며, Proyecta는 처리자입니다. 고객 개인 데이터와 관련하여, 귀하는 컨트롤러(또는 귀하 자신의 컨트롤러를 위해 행위하는 처리자)이며, Proyecta는 귀하의 처리자(또는 하위 처리자)입니다. 이는 약관 제28.3조와 일치합니다.
2.2. 본 DPA의 적용 대상이 아닌 것. Proyecta는 자체 사업을 운영하기 위해 처리하는 개인 데이터, 즉 귀하의 계정 및 결제 정보, 귀하의 빌더 이용, 보안 로그 및 당사 자체 마케팅에 대하여는 독립적인 컨트롤러입니다. 해당 처리는 본 DPA가 아닌 당사의 개인정보 처리방침에 기술되어 있습니다.
2.3. 컨트롤러로서 귀하의 책임. 귀하는 귀하가 지시하는 처리의 적법성에 대해 책임을 집니다. 여기에는 귀하의 최종 사용자에게 개인정보 처리방침을 제공하는 것, 처리에 대한 적법한 근거를 갖추는 것, 필요한 동의를 받는 것, 그리고 귀하 또는 귀하의 최종 사용자가 제출하는 데이터가 본 서비스를 통해 적법하게 처리될 수 있도록 하는 것이 포함됩니다.
2.4. 게시된 애플리케이션의 분석. 게시된 애플리케이션에 내장된 분석 기능은 최종 사용자의 브라우저에 쿠키나 기타 어떠한 식별자도 저장하지 않습니다. Proyecta는 요청(IP 주소 및 브라우저 세부 정보)과 매일 교체되고 48시간 이내에 삭제되는 무작위 값으로부터 계산된 가명 식별자를 사용하여 자체 서버에서 방문자 수를 집계하므로, 식별자를 하루에서 다음 날로 연결할 수 없습니다. IP 주소는 분석 데이터와 함께 저장되지 않습니다. 이전 버전의 분석 기능으로 구축된 게시된 애플리케이션은 업데이트될 때까지 퍼스트파티 쿠키(_pry_vid)를 계속 설정할 수 있으나, Proyecta는 더 이상 그 값을 사용하지 않습니다. 귀하의 게시된 애플리케이션이 최종 사용자의 브라우저에 저장하는 그 밖의 모든 것(제3자 임베드, 픽셀, 채팅 위젯 등)에 대한 동의는 여전히 컨트롤러로서 귀하의 책임입니다.
3. 귀하의 지시에 따른 처리
3.1. Proyecta는 법률이 달리 요구하지 않는 한, 제3국으로의 이전을 포함하여 귀하의 문서화된 지시에 따라서만 고객 개인 데이터를 처리합니다. 이 경우 당사는 법률이 중요한 공익상의 이유로 이를 금지하지 않는 한, 처리 전에 해당 법적 요건을 귀하에게 알립니다.
3.2. 귀하의 지시는 다음과 같습니다: (a) 약관 및 본 DPA; (b) 귀하의 게시된 애플리케이션이 수집하고 수행하는 내용을 포함하여, 귀하가 본 서비스를 구성하고 이용하는 방식; 및 (c) 약관에 부합하는, 귀하가 당사에 제공하는 기타 합리적인 서면 지시. 본 서비스의 범위를 변경하게 되는 지시에는 별도의 계약이 필요할 수 있습니다.
3.3. 당사는 어떤 지시가 적용 데이터 보호법을 위반한다고 판단하는 경우 즉시 귀하에게 알립니다. 당사는 위반되는 지시를 이행할 의무가 없습니다.
4. 기밀유지
Proyecta는 고객 개인 데이터를 처리하도록 권한을 부여한 모든 사람이 계약상 또는 법률상의 기밀유지 의무를 부담하도록 보장합니다. 접근은 본 서비스를 제공, 지원 또는 보호하기 위해 이를 필요로 하는 인원으로 제한됩니다.
5. 보안
5.1. Proyecta는 GDPR 제32조가 요구하는 바에 따라, 기술 수준, 구현 비용, 그리고 처리의 성격, 범위, 맥락 및 목적을 고려하여 고객 개인 데이터를 보호하기 위한 적절한 기술적 및 관리적 조치를 이행하고 유지합니다. 현재의 조치는 부속서 II에 기술되어 있습니다.
5.2. 당사는 이러한 조치를 수시로 업데이트할 수 있습니다. 단, 업데이트로 인해 전반적인 보호 수준이 실질적으로 저하되어서는 안 됩니다.
6. 하위 처리자
6.1. 일반적 승인. 귀하는 Proyecta가 하위 처리자를 이용하는 것에 대해 일반적 승인을 부여합니다. 각 하위 처리자의 목적 및 소재지를 포함한 현재 목록은 /subprocessors에 게시되어 있습니다.
6.2. 통지 및 이의 제기. 당사는 새로운 하위 처리자가 고객 개인 데이터의 처리를 시작하기 최소 30일 전에 해당 페이지를 업데이트하고 귀하의 계정 연락처에 이메일을 보냄으로써 귀하에게 통지합니다. 귀하는 해당 기간 내에 privacy@proyecta.dev로 서면 연락하여 합리적인 데이터 보호 사유로 이의를 제기할 수 있습니다. 이 경우 당사는 귀하와 성실하게 대안을 모색합니다. 합리적으로 가능한 대안이 없는 경우, 귀하는 영향을 받는 본 서비스를 해지할 수 있으며, 당사는 해지 이후 기간에 대한 선불 플랫폼 요금을 환불합니다.
6.3. 의무의 하향 적용 및 책임. 당사는 각 하위 처리자에게 본 DPA보다 보호 수준이 낮지 않은 데이터 보호 의무를 규정한 서면 계약을 부과합니다. 당사는 하위 처리자의 해당 의무 이행에 대해 귀하에게 계속 책임을 집니다.
7. 귀하에 대한 지원
7.1. 정보주체의 요청. Proyecta는 처리의 성격을 고려하여 적절한 기술적 및 관리적 조치를 통해 정보주체의 권리 행사 요청에 대응하는 것을 지원합니다. 본 서비스는 귀하의 게시된 애플리케이션의 관리 콘솔에서 최종 사용자의 데이터에 접근, 수정, 내보내기 및 삭제할 수 있는 도구를 제공합니다. 정보주체가 고객 개인 데이터에 관하여 당사에 직접 연락하는 경우, 당사는 그 요청을 귀하에게 전달하거나 안내하며, 귀하의 지시가 없는 한 직접 응답하지 않습니다.
7.2. 기타 지원. 당사는 당사가 이용할 수 있는 정보를 고려하여 보안, 개인 데이터 침해 통지, 데이터 보호 영향 평가 및 감독기관과의 사전 협의(GDPR 제32조부터 제36조까지)에 관한 귀하의 의무 이행을 합리적으로 지원합니다. 당사는 모든 고객에게 제공하는 정보를 넘어서는 지원에 대해 합리적인 수수료를 부과할 수 있습니다.
8. 개인 데이터 침해
8.1. Proyecta는 개인 데이터 침해를 인지한 후 부당한 지체 없이, 가능한 경우 72시간 이내에 귀하에게 통지합니다. 통지는 귀하의 계정 연락처로 전달됩니다.
8.2. 통지에는 그 시점까지 알려진 범위에서 다음 사항이 기재됩니다: 관련된 정보주체 및 기록의 범주와 대략적인 수를 포함한 침해의 성격; 침해로 인해 발생할 가능성이 있는 결과; 그리고 침해에 대응하고 그 영향을 완화하기 위해 취했거나 제안된 조치. 이 모든 정보를 한 번에 제공할 수 없는 경우, 당사는 추가적인 부당한 지체 없이 단계적으로 제공합니다.
8.3. 당사는 침해를 억제하고 시정하기 위해 합리적인 조치를 취합니다. 당사의 통지는 과실 또는 책임을 인정하는 것이 아닙니다.
9. 반환 및 삭제
9.1. 본 서비스가 종료되면, 귀하는 약관 제21.5조에 기술된 바에 따라 30일 동안 고객 개인 데이터를 내보낼 수 있습니다. 그 기간이 지나면 Proyecta는 법률이 보관을 요구하지 않는 한 고객 개인 데이터를 운영 시스템에서 삭제합니다.
9.2. 백업에 보관된 사본은 통상적인 교체 주기에 따라 백업이 만료될 때 삭제됩니다. 그때까지 해당 사본은 본 DPA에 의해 계속 보호되며 다른 어떠한 목적으로도 사용되지 않습니다.
9.3. 귀하는 또한 본 서비스가 활성 상태인 동안 언제든지 관리 콘솔에서 기록을 삭제하거나, 게시된 애플리케이션의 게시를 취소하거나, 계정을 폐쇄함으로써 고객 개인 데이터를 삭제할 수 있습니다.
10. 감사 및 정보
10.1. Proyecta는 본 DPA 및 GDPR 제28조의 준수를 입증하는 데 합리적으로 필요한 모든 정보를 제공합니다. 해당 정보에는 본 DPA, 부속서 II의 보안 조치, 하위 처리자 목록, 그리고 합리적인 보안 질의서에 대한 서면 답변이 포함됩니다.
10.2. 해당 정보만으로 준수를 입증하기에 충분하지 않거나 감독기관이 이를 요구하는 경우, 귀하는 기밀유지 의무를 부담하는 독립 감사인을 통해 현장 점검을 포함하여 당사의 준수 여부를 감사할 수 있습니다. 감사는 12개월 기간당 1회로 제한되고(개인 데이터 침해 이후 또는 당국의 요청이 있는 경우는 제외), 최소 30일 전의 서면 통지가 필요하며, 당사의 운영을 부당하게 방해하지 않도록 영업시간 중에 실시되어야 하고, 그 비용은 귀하가 부담합니다. 감사는 고객 개인 데이터를 처리하는 시스템만을 대상으로 합니다.
11. 국제 이전
11.1. Proyecta는 미국에 소재하고 있으며, 고객 개인 데이터는 미국 및 /subprocessors에 기재된 당사의 하위 처리자가 운영하는 기타 국가에서 처리될 수 있습니다.
11.2. EEA로부터의 이전. GDPR의 적용을 받는 고객 개인 데이터가 적정성 결정이 없는 국가로 이전되는 범위에서, SCC는 참조에 의해 본 DPA에 편입되며 다음과 같이 적용됩니다:
- 귀하가 컨트롤러인 경우 모듈 2(컨트롤러에서 처리자로)가, 귀하가 처리자인 경우 모듈 3(처리자에서 처리자로)이 적용됩니다. 귀하는 "데이터 수출자"이며 Proyecta는 "데이터 수입자"입니다.
- 제7조(도킹 조항)가 적용됩니다.
- 제9조: 옵션 2(일반적 서면 승인)가 적용되며, 통지 기간은 본 DPA 제6.2조에 따릅니다.
- 제11조: 선택적 문구는 적용되지 않습니다.
- 제13조: 관할 감독기관은 제13조(a)에 따라 결정되는 기관입니다. 귀하가 EEA에 설립되어 있지 않은 경우, 귀하의 EU 대리인이 설립된 회원국의 감독기관이며, 대리인이 없는 경우 오스트리아 데이터 보호 당국(당사의 제27조 대리인이 소재한 회원국)입니다.
- 제17조: SCC는 아일랜드 법률의 적용을 받습니다. 제18조: 분쟁은 아일랜드 법원에서 해결됩니다.
- SCC의 부속서 I 및 II는 본 DPA의 부속서 I 및 II로 완성됩니다. 부속서 III는 /subprocessors의 목록으로 완성됩니다.
11.3. 영국으로부터의 이전. UK GDPR의 적용을 받는 이전의 경우, SCC는 영국 정보위원회(Information Commissioner)가 발행한 국제 데이터 이전 부록(버전 B1.0)에 의해 수정되어 적용되며, 해당 부록은 참조에 의해 편입됩니다. 그 표는 제11.2조 및 본 DPA의 부속서 I 및 II의 정보로 완성되며, 각 당사자는 해당 부록 제19조에서 허용하는 바에 따라 이를 종료할 수 있습니다.
11.4. 스위스로부터의 이전. FADP의 적용을 받는 이전의 경우, SCC는 다음과 같이 변경되어 적용됩니다: GDPR에 대한 언급은 FADP에 대한 언급으로 해석됩니다; 스위스 연방 데이터 보호 및 정보 위원이 해당 이전에 대한 관할 감독기관입니다; 그리고 "회원국"이라는 용어는 스위스의 정보주체가 그 상거소지에서 청구를 제기하는 것을 막지 않습니다.
11.5. 데이터 프라이버시 프레임워크. 수령인이 EU-미국 데이터 프라이버시 프레임워크(또는 그 영국 확장 또는 스위스-미국 프레임워크)에 따라 인증을 받은 경우, 해당 이전은 SCC 대신 그 인증에 의존할 수 있습니다.
11.6. 정부의 접근. Proyecta가 공공기관으로부터 고객 개인 데이터에 대한 법적 구속력이 있는 요청을 받는 경우, 당사는 법률에 의해 금지되지 않는 한 즉시 귀하에게 통지하고 귀하가 보호명령을 구할 기회를 제공합니다. 당사는 불법이라고 합리적으로 판단되는 요청에 대해 이의를 제기하며, 요청이 요구하는 최소한의 데이터만을 공개합니다.
12. 미국 주 개인정보 보호법
Proyecta가 CCPA 또는 기타 미국 주 개인정보 보호법에 따라 귀하의 "서비스 제공자", "계약자" 또는 "처리자"로서 고객 개인 데이터를 처리하는 경우, Proyecta는:
- 고객 개인 데이터를 판매하거나 공유하지 않습니다(해당 용어는 CCPA에서 정의된 바에 따름);
- 약관 및 본 DPA에 명시된 사업 목적 외의 어떠한 목적으로도, 또는 귀하와 당사 간의 직접적인 사업 관계 밖에서 고객 개인 데이터를 보유, 사용 또는 공개하지 않습니다;
- 해당 법률이 허용하는 경우를 제외하고, 고객 개인 데이터를 다른 사람으로부터 또는 다른 사람을 대신하여 받거나 자체적으로 수집하는 개인 데이터와 결합하지 않습니다;
- 해당 법률이 서비스 제공자에게 부과하는 의무를 준수하고, 해당 법률이 요구하는 것과 동일한 수준의 개인정보 보호를 제공합니다;
- 더 이상 해당 의무를 이행할 수 없다고 판단하는 경우 귀하에게 통지합니다; 그리고
- 귀하가 고객 개인 데이터의 무단 사용을 중단하고 시정하기 위해 합리적이고 적절한 조치를 취할 수 있음에 동의합니다.
당사는 이러한 제한 사항을 이해하고 준수할 것을 증명합니다.
13. 멕시코 및 브라질
13.1. 멕시코. LFPDPPP의 적용을 받는 고객 개인 데이터의 경우, 귀하는 "responsable"(컨트롤러)이며 Proyecta는 "encargado"(처리자)입니다. Proyecta는 귀하의 지시에 따라서만 고객 개인 데이터를 처리하고, 자신의 목적을 위해 이를 사용하지 않으며, 그 기밀을 유지하고, 부속서 II의 보안 조치를 적용하며, 제9조에 규정된 바에 따라 이를 삭제하고, 제6조에 따른 하위 처리자로서만 제3자에게 이를 전달하며, 이는 해당 법률상의 "remisión"(위탁 이전)에 해당합니다.
13.2. 브라질. LGPD의 적용을 받는 고객 개인 데이터의 경우, 귀하는 "controlador"(컨트롤러)이며 Proyecta는 "operador"(처리자)이고, 본 DPA는 이에 따라 적용됩니다.
14. 일반 조항
14.1. 우선순위. 고객 개인 데이터의 처리에 관하여, 본 DPA는 약관의 상충하는 조항에 우선합니다. SCC가 적용되는 경우, SCC가 본 DPA에 우선합니다.
14.2. 책임. 본 DPA에 따른 각 당사자의 책임은 약관의 책임 제한 및 배제의 적용을 받습니다. 단, 적용 데이터 보호법 또는 SCC가 그러한 제한을 허용하지 않는 경우는 제외합니다.
14.3. 존속 기간. 본 DPA는 제9조의 내보내기 및 삭제 기간을 포함하여 Proyecta가 귀하를 대신하여 고객 개인 데이터를 처리하는 한 존속합니다.
14.4. 변경. 당사는 법률, 당사의 하위 처리자 또는 본 서비스의 변경을 반영하기 위해 약관 제25조에 규정된 통지와 함께 본 DPA를 업데이트할 수 있습니다. 업데이트는 법률이 요구하지 않는 한 본 DPA가 고객 개인 데이터에 부여하는 보호를 실질적으로 저하시키지 않습니다.
14.5. 언어. 본 DPA는 여러 언어로 제공될 수 있습니다. 언어 간에 충돌이 있는 경우 영문 버전이 우선합니다.
14.6. 연락처. 데이터 보호 관련 문의: privacy@proyecta.dev. 법적 통지: legal@proyecta.dev. GDPR 제27조에 따른 당사의 EU 대리인은 iuro Rechtsanwälte GmbH t/a Prighter, Schellinggasse 3, 1010 Vienna, Austria(https://app.prighter.com/portal/proyecta)입니다.
부속서 I — 처리의 세부 사항 {#annex-1}
당사자.
- 데이터 수출자 / 컨트롤러: 계정에 의해 식별되는 고객. 활동: 본 서비스를 이용한 웹사이트 및 애플리케이션의 구축 및 운영. 연락처: 계정 소유자의 이메일.
- 데이터 수입자 / 처리자: Proyecta Labs, Inc., 2803 Philadelphia Pike, Suite B 1708, Claymont, DE 19703, United States. 활동: 본 서비스의 제공자. 연락처: privacy@proyecta.dev.
정보주체의 범주.
- 귀하의 게시된 애플리케이션의 최종 사용자: 방문자, 고객 및 구매자, 예약을 하는 사람, 양식 또는 리드를 제출하는 사람, 회원 및 로그인한 사용자, 뉴스레터 구독자, 그리고 연결된 채널(WhatsApp 또는 이메일 등)을 통해 귀하의 사업체에 메시지를 보내는 사람
- 귀하의 팀 구성원 및 귀하가 조직 또는 게시된 애플리케이션의 관리 콘솔에 초대하는 기타 사용자
- 귀하 또는 귀하의 최종 사용자가 본 서비스에 제출하는 개인 데이터와 관련된 기타 모든 개인
개인 데이터의 범주.
- 식별 및 연락처 데이터: 이름, 이메일 주소, 전화번호, 우편 또는 배송 주소
- 최종 사용자의 계정 및 로그인 데이터: 사용자 식별자, 로그인 방법, 일회용 코드, 연결된 제3자 로그인 식별자
- 거래 데이터: 주문, 예약, 구독, 인보이스 및 결제 상태(카드 데이터는 귀하가 연결하는 결제 공급자가 처리하며 Proyecta는 이를 저장하지 않음)
- 최종 사용자가 제출하는 콘텐츠: 양식 응답, 메시지 및 그 미디어, 리뷰, 파일 및 업로드
- 통신 데이터: 이메일 및 메시지 내용, 전송 및 수신 거부 상태
- 분석 및 기술 데이터: 일일 가명 방문자 식별자 및 방문별 세션 식별자, 방문한 페이지, 참조 URL, UTM 매개변수, 브라우저, 운영체제 및 기기 유형, 그리고 페이지 성능 지표. IP 주소는 방문자 식별자를 계산하고 본 서비스를 악용으로부터 보호하기 위해 일시적으로 처리되며, 분석 데이터와 함께 저장되지 않습니다
- 귀하가 게시된 애플리케이션을 통해 수집하기로 선택한 기타 모든 개인 데이터
민감한 범주의 데이터. 본 서비스는 민감한 범주의 개인 데이터(GDPR 제9조) 또는 형사 유죄 판결과 관련된 데이터를 위해 특별히 설계되지 않았습니다. 귀하의 게시된 애플리케이션이 이를 수집하는 경우(예: 클리닉 예약 양식의 건강 정보), 귀하는 적법한 근거를 갖추고 부속서 II의 조치가 적절한지 판단할 책임이 있습니다. 해당 데이터는 다른 모든 고객 개인 데이터와 동일한 보호를 받습니다.
이전의 빈도. 본 서비스가 이용되는 동안 지속적으로.
처리의 성격. 호스팅, 저장, 검색, 전송, 표시, 정리, 귀하에 대한 보고를 위한 분석, 백업 및 삭제. 귀하가 AI 기능(귀하의 고객에게 응답하는 AI 어시스턴트 등)을 사용하는 경우, 응답을 생성하기 위한 AI 모델 공급자에 의한 처리도 포함됩니다.
처리의 목적. 귀하에게 본 서비스를 제공하는 것: 귀하의 게시된 애플리케이션 및 그 데이터의 호스팅 및 운영, 이메일 및 메시징, 커머스 및 예약, 분석, 귀하의 최종 사용자를 위한 로그인, 귀하가 활성화한 AI 기능, 지원, 그리고 본 서비스의 보안 유지.
기간 및 보존. 약관의 유효 기간 동안, 그리고 그 이후 본 DPA 제9조에 따라 삭제될 때까지.
하위 처리자. /subprocessors에 기재된 바와 같이, 그곳에 명시된 목적 및 소재지에서.
부속서 II — 기술적 및 관리적 보안 조치 {#annex-2}
- 암호화. 데이터는 전송 중에는 TLS 1.2 이상으로, 저장 시에는 당사의 클라우드 인프라 공급자에 의해 암호화됩니다.
- 테넌트 격리. 게시된 애플리케이션의 데이터는 모든 읽기 및 쓰기가 각 테넌트로 한정되는 멀티테넌트 데이터베이스에 보관되며, 콘텐츠 기록에는 데이터베이스 수준의 행 보안이 적용됩니다. 코드는 다른 고객의 데이터에 접근할 수 없는 격리된 샌드박스 런타임 환경에서 실행됩니다.
- 네트워크 보호. 프로덕션 데이터베이스는 공용 IP 주소가 없으며 당사의 사설 네트워크 내부에서만 접근할 수 있습니다. 관리자 접근은 ID 인식 게이트웨이를 통해 이루어집니다. 게시된 애플리케이션은 DDoS 보호 기능을 갖춘 엣지 네트워크 뒤에서 제공됩니다.
- 접근 통제. 프로덕션 시스템 및 고객 개인 데이터에 대한 접근은 이를 필요로 하는 인원으로 제한되며, 최소 권한 역할에 기반하고, 강력한 인증으로 보호되는 개인 계정을 사용합니다. 일상적인 조사에는 읽기 전용 접근을 사용합니다.
- 로깅 및 모니터링. 접근 및 변경 사항은 기록됩니다. 오류 및 이상 징후는 모니터링되며 경보가 발송됩니다.
- 가용성 및 복원력. 자동 백업을 갖춘 관리형 데이터베이스, 그리고 변경 검토를 거치는 코드형 인프라.
- 보안 개발. 릴리스 전 코드 검토, 자동화된 테스트 및 정적 검사, 그리고 종속성 및 취약점 관리.
- 비밀 정보 관리. 자격 증명 및 API 키는 관리형 비밀 저장소에 보관되며 소스 코드에 포함되지 않습니다. 게시된 애플리케이션은 교체 또는 폐기가 가능한 애플리케이션별 키로 인증합니다.
- 사고 대응. 제8조에 따라 개인 데이터 침해를 탐지, 억제, 조사 및 통지하기 위한 문서화된 절차.
- 인력. 고객 개인 데이터에 접근하는 모든 인원에 대한 기밀유지 의무 및 보안 교육.
- 하위 처리자 실사. 하위 처리자는 그 보안 관행을 기준으로 선정되며 제6.3조에 따른 의무를 부담합니다.
- 데이터 최소화 및 삭제. 정보주체의 요청은 본 서비스를 통해 지원되며, 데이터는 제9조에 따라 삭제됩니다.
