개인정보 처리위탁에 대한 동의
버전: 1.0
유효일: 2026년 7월 30일
본 계약(이하 "DPA")은 다음 사이에 체결됩니다.
- Sentivaro 계정에 표시된 조직(이하 "관리자")
- 사업을 운영하지 않는 자연인으로서 Sentivaro 프로젝트를 운영하는 Dawid Balcer, 통신 주소: ul. Jana Brzechwy 8, 60-195 Poznań, 이메일: contact@sentivaro.com, 이하 "처리자"라고 합니다.
DPA는 Sentivaro 사용 계약의 일부입니다.
1. 주제와 시간
- 관리자는 승인된 사이버 보안 인식 캠페인을 구성, 구현, 측정 및 해결하고 관련 교육 자료를 제공하는 데 필요한 범위까지 개인 데이터를 처리자에게 맡깁니다.
- 백업 복사본을 덮어쓰는 기간을 고려하여 데이터의 첫 번째 전송부터 서비스 사용 후 삭제 또는 반환까지 처리가 지속됩니다.
- 자세한 캠페인은 구성, 수신자, 이벤트 및 보존에 관한 관리자의 문서화된 지침으로 구성됩니다.
2. 업무의 성격과 목적
작업에는 다음이 포함될 수 있습니다.
- 수락 또는 수입
- 캠페인 주문 및 할당
- 저장;
- 제어된 메시지를 생성하고 전송합니다.
- 구성된 이벤트 등록
- 가명화 및 집계
- 승인된 사용자에게 결과 제시
- 관리자의 요청에 따라 내보내기
- 교육 자료 제공
- 교정;
- 한계;
- 삭제.
유일한 목적은 관리자가 승인한 사이버 보안 인식 프로그램을 구현하는 것입니다.
3. 사람과 데이터
- 사람들의 분류:
- 관리자의 직원 및 동료
- 사전 합의 후 관리자의 합법적이고 승인된 프로그램의 적용을 받는 기타 사람.
- 데이터 카테고리:
- 이름과 성;
- 직장 이메일 주소
- 부서, 팀, 조직 단위 또는 교육 카테고리
- 내부 참가자 ID
- 구성에 따라 학습 활동을 전달하고, 열고, 클릭하고, 보고하고, 완료한다는 사실
- 결과 수정 데이터
- 필요한 경우 제한된 기술 데이터.
- 관리자는 사전 서면 동의 없이 다음을 양도할 수 없습니다.
- Art 아래의 특수 데이터 카테고리. 9 GDPR;
- 예술의 데이터. 10 GDPR;
- 실제 비밀번호, MFA 코드 또는 자격 증명
- 금융 데이터, 문서 번호 또는 국가 식별자
- 개인 이메일 주소
- 사적인 서신의 내용.
4. 관리자 명령
- 처리 주체는 EU 법률이나 폴란드 법률에 따라 결과를 처리해야 하는 의무가 있는 경우를 제외하고 관리자의 문서화된 지침에 따라서만 데이터를 처리합니다.
- 패널에서 승인된 사용자의 캠페인 구성 및 작업은 DPA, 규정 및 허용 가능한 사용 정책을 준수하는 경우 명령을 구성합니다.
- 처리자는 해당 명령이 GDPR 또는 기타 데이터 보호 조항을 위반한다고 판단되는 경우 즉시 관리자에게 이를 알려야 합니다. 그는 그것이 명확해질 때까지 명령의 실행을 중단할 수 있습니다.
- 처리 주체는 광고, 자체 직원 평가, 데이터 거래 또는 인공 지능 모델 교육을 위해 캠페인 데이터를 사용하지 않습니다.
5. 관리자의 의무
관리자:
- 데이터 전송 및 처리의 합법성을 보장합니다.
- 법적 근거를 확립합니다.
- 정보 의무를 이행합니다.
- 필요한 경우 균형 테스트 및 DPIA를 수행합니다.
- 노동법 및 내부 규정을 준수합니다.
- 데이터를 최소한으로 제한합니다.
- 사용자에게 적절한 권한을 부여합니다.
- 특정인을 대상으로 사용하기 전에 결과를 확인합니다.
- 결과를 자동 인사 결정의 유일한 기초로 사용하지 않습니다.
- 처리자에게 합법적인 지침만 제공합니다.
6. 기밀성
- 처리자의 승인을 받아 접근이 필요한 사람만이 데이터에 접근할 수 있습니다.
- 이러한 사람들은 계약이나 법률에 따라 비밀을 유지할 의무가 있습니다.
- 비밀유지 의무는 협력이 종료된 후에도 적용됩니다.
7. 보안
- 처리자는 조항에 따라 위험에 적합한 조치를 구현해야 합니다. 32 GDPR.
- 조치에는 현재 아키텍처에 따라 다음이 포함되어야 합니다.
- 전송 암호화;
- 안전한 비밀번호 해싱
- 역할 통제;
- 조직 데이터 분리
- 적절한 무작위성과 유효 기간을 가진 토큰
- 행정 활동을 기록합니다.
- 백업 복사본 및 재구성 테스트
- 취약점을 업데이트하고 제거하는 프로세스
- 보유 제한
- 사고 대응 절차
- 관리적 접근 보호
- 조치를 정기적으로 검토합니다.
- 조치에 대한 현재 설명은 정보 없이 관리자에게 제공될 수 있으며, 공개 시 보안 위험이 증가할 수 있습니다.
8. 하위 프로세서
- 관리자는 `/하위 처리자` 페이지에 나열된 추가 엔터티의 사용에 대한 일반적인 서면 동의를 부여합니다.
- 프로세서는 위협을 제거하기 위해 긴급한 변경이 필요한 경우를 제외하고 최소 14일 전에 계획된 변경 사항을 관리자에게 알립니다.
- 관리자는 이 기간 내에 정보보호와 관련하여 정당한 이의를 제기할 수 있습니다.
- 이의제기 사유를 합리적으로 해소할 수 없는 경우, 관리자는 서비스 제공자가 필요한 부분의 서비스 이용을 종료할 수 있습니다.
- 처리자는 본 DPA에 따른 의무에 해당하는 데이터 보호 의무를 하청 처리자에게 부과하고 Art에 따라 의무를 이행할 책임이 있습니다. 28 GDPR.
9. 전송
- 캠페인 데이터는 하청 처리자 목록에 달리 명시되지 않는 한 EEA에서 처리됩니다.
- EEA 외부로의 이전은 관리자의 문서화된 명령이 있거나 GDPR에서 허용하는 메커니즘을 통해서만 이루어질 수 있습니다.
- 표준 계약 조항, 이전 평가 또는 보완 조치가 필요한 경우 처리자는 이를 평가하는 데 필요한 이용 가능한 정보를 컨트롤러에게 제공해야 합니다.
10. 개인의 권리
- 처리자는 처리의 성격을 고려하여 컨트롤러가 사용 가능한 기술 및 조직적 수단을 사용하여 개인의 권리를 행사하도록 돕습니다.
- 참가자가 처리자에게 직접 요청을 제출하는 경우, 참가자는 지체 없이 해당 요청을 관리자에게 전달하며 법률에서 요구하지 않는 한 지시 없이는 실질적인 응답을 하지 않습니다.
- 관리자는 본인 확인 및 적시 대응에 대한 책임을 집니다.
11. 규정 준수 지원
프로세서는 처리 성격과 이용 가능한 정보를 고려하여 다음 영역에서 컨트롤러를 지원합니다.
- 보안;
- 위험 평가
- 위반사항 보고
- 사람들에게 알리는 것;
- DPIA;
- 감독 기관과의 협의
- 데이터 삭제를 시연합니다.
법적 의견을 제시하거나 관리자의 책임을 부담하는 것은 지원에 포함되지 않습니다.
12. 데이터 침해
- 처리자는 캠페인 데이터 위반을 발견한 후 과도한 지체 없이 관리자에게 이를 통보해야 합니다.
- 가능한 경우 통지에는 다음이 포함되어야 합니다.
- 침해의 성격
- 카테고리 및 대략적인 인원수
- 카테고리 및 대략적인 기록 수
- 가능한 결과;
- 취해지거나 제안된 조치
- 연락 지점
- 이벤트 감지 시간 및 알려진 시간 프레임.
- 정보는 단계적으로 이전될 수 있습니다.
- 통지는 책임을 인정하는 것을 의미하지 않습니다.
- 관리자는 해당 기관에 보고하고 이를 개인에게 통보하기로 결정합니다.
13. 삭제 및 반환
- 관리자는 패널에서 캠페인 데이터를 삭제하거나 삭제 명령을 내릴 수 있습니다.
- 서비스가 완료된 후 처리자는 법적으로 저장이 필요한 경우를 제외하고 관리자의 재량에 따라 활성 캠페인 데이터를 삭제하거나 반환합니다.
- 순환 백업에 일시적으로 남아 있는 데이터는 기술적인 백업 주기에서 해당 백업을 덮어쓸 때 일반적인 사용과 격리되어 삭제됩니다.
- 집계된 데이터는 개인을 더 이상 합리적으로 식별할 수 없는 경우에만 보관될 수 있습니다.
14. 감사
- 프로세서는 Art의 준수를 입증하는 데 필요한 정보를 제공해야 합니다. 28 GDPR.
- 관리자는 위반이 발생했거나 당국이 추가 통제를 요구하지 않는 한 1년에 한 번만 감사를 실시할 수 있습니다.
- 감사는 다음을 수행해야 합니다.
- 최소 14일 전에 공지되어야 합니다.
- 합의된 시간에 진행됩니다.
- 다른 조직의 보안을 침해하지 않습니다.
- 원격 문서와 응답을 먼저 사용합니다.
- 비밀유지 의무가 있는 사람이 수행해야 합니다.
- 감사비용은 관리자가 부담합니다. 프로세서는 무료 서비스 모델에 따른 합당한 지원에 대해 수수료를 청구하지 않지만 과도한 조치를 거부하거나 규정 준수를 입증하기 위해 합의된 대체 수단을 제안할 수 있습니다.
15. 책임과 우선순위
- 당사자의 책임은 GDPR, 해당 법률 및 규정에 따라 발생합니다.
- 캠페인 데이터 보호 문제에 있어 DPA와 규정이 상충하는 경우 DPA가 우선합니다.
- 표준 계약 조항이 적용되고 DPA와 충돌하는 경우 해당 조항이 우선합니다.
16. 엔딩
DPA는 프로세서가 컨트롤러를 대신하여 캠페인 데이터를 처리하는 동안 적용됩니다.