데이터 처리 계약

최종 업데이트: 2026년 7월 13일

본 데이터 처리 계약(이하 "DPA")은 회사 코드 308055336, 등록 주소 Vilkpėdės g. 22, LT-03151 Vilnius, Lithuania인 Hummingdeck, MB(이하 "수탁 처리자")와 HummingDeck 서비스를 구독한 고객(이하 "개인정보 처리자") 간 계약의 일부입니다. HummingDeck이 서비스와 관련하여 개인정보 처리자를 대신해 개인정보를 처리할 때 본 DPA가 적용됩니다.

HummingDeck을 사용함으로써 개인정보 처리자는 본 DPA의 조건에 동의합니다. 서명된 사본은 hello@hummingdeck.com으로 요청할 수 있습니다.

1. 정의

본 DPA에서 사용된 용어는 GDPR(규정 (EU) 2016/679)에서 부여된 의미를 가집니다. 구체적으로:

  • 개인정보: 식별되었거나 식별 가능한 자연인과 관련된 모든 정보.
  • 개인정보 처리자: 처리의 목적과 수단을 결정하는 고객.
  • 수탁 처리자: 개인정보 처리자를 대신하여 개인정보를 처리하는 HummingDeck.
  • 하위 처리자: HummingDeck이 개인정보를 처리하기 위해 위임한 모든 제3자로, hummingdeck.com/sub-processors에 게재됩니다.
  • 정보주체: 개인정보가 관련된 자연인으로, 개인정보 처리자의 직원, 연락처, 그리고 HummingDeck을 통해 공유된 문서를 조회하는 수신자(이하 "문서 조회자")를 포함합니다.

2. 범위 및 역할

HummingDeck은 다음을 포함하여 서비스와 관련하여 처리되는 모든 개인정보에 대해 개인정보 처리자를 대신하는 수탁 처리자로서 행동합니다:

  • 개인정보 처리자가 워크스페이스에 추가한 계정 보유자 및 팀원.
  • 개인정보 처리자가 가져오거나 생성한 연락처 및 리드.
  • 개인정보 처리자가 공유한 링크를 여는 문서 조회자.
  • 문서 조회자가 생성한 참여 이벤트(페이지 조회, 페이지 체류 시간, 재방문, 국가 단위 위치, IP 기반 신호).

개인정보 처리자는 처리의 적법성, GDPR 제6조에 따른 법적 근거의 선택, 그리고 정보주체의 권리에 대한 책임을 계속해서 부담합니다.

3. 개인정보 처리자의 의무

개인정보 처리자는 다음을 진술하고 보증합니다:

  • HummingDeck에 수행하도록 지시하는 처리에 대해 GDPR 제6조에 따른 유효한 법적 근거를 보유하고 있다는 점.
  • GDPR 제13조 및 제14조에 따라 정보주체에게 요구되는 모든 통지를 제공하였으며, 여기에는 HummingDeck 링크를 통해 수행되는 참여 추적에 대해 문서 조회자에게 알리는 것이 포함된다는 점. 개인정보 처리자는 자체 개인정보처리방침, 공유 링크에 동반되는 이메일이나 메시지, 또는 기타 적절한 채널 중 어느 것을 통해서든 본 공개에 대한 단독 책임을 부담합니다.
  • 관련 데이터 보호법을 위반하는 방식으로 HummingDeck에게 개인정보를 처리하도록 지시하지 않는다는 점.

개인정보 처리자가 공개 의무를 이행하는 것을 지원하기 위해 HummingDeck은 다음을 제공합니다:

  • 문서 조회자로부터 무엇이 어떤 근거로 수집되는지를 설명하는 hummingdeck.com/privacy의 공개 개인정보처리방침.
  • 요청 시 제공되는, 개인정보 처리자의 자체 개인정보처리방침에 채택하거나 수정하여 사용할 수 있는 템플릿 문구.
  • hummingdeck.com/sub-processors의 공개 하위 처리자 목록.

4. HummingDeck의 의무

수탁 처리자로서 HummingDeck은 다음을 이행합니다:

  • 서비스 사용을 통해 제공된 지시를 포함하여, 개인정보 처리자의 문서화된 지시에 따라서만 개인정보를 처리합니다.
  • 개인정보 처리 권한이 있는 자가 비밀유지 의무를 부담하도록 보장합니다.
  • 적절한 기술적 및 조직적 보안 조치를 구현합니다(제5조).
  • 동등한 데이터 보호 의무를 부과하는 서면 계약 하에서만 하위 처리자를 위임하며, 제6조에 따라 변경 예정 사항을 개인정보 처리자에게 통지합니다.
  • 처리의 성격을 고려하여 GDPR 제3장에 따른 정보주체 요청에 응하는 개인정보 처리자의 의무 이행을 지원합니다.
  • GDPR 제32조부터 제36조에 따른 보안, 침해 통지, 데이터 보호 영향 평가 및 사전 협의 의무에 대해 개인정보 처리자를 지원합니다.
  • 개인정보 처리자의 데이터에 영향을 미치는 개인정보 침해 사실을 인지한 후 부당한 지연 없이(가능한 경우 72시간 이내) 개인정보 처리자에게 통지합니다.
  • 서비스 종료 후 개인정보 처리자의 선택에 따라 모든 개인정보를 삭제하거나 반환하며, 법률상 보존이 요구되지 않는 한 기존 사본을 삭제합니다.
  • 본 DPA의 준수를 입증하는 데 필요한 모든 정보를 개인정보 처리자에게 제공하고, 개인정보 처리자 또는 개인정보 처리자가 위임한 감사인의 감사 또는 점검을 허용합니다(제7조에 따름).

5. 보안 조치

HummingDeck은 다음을 포함한 적절한 기술적 및 조직적 조치를 구현하고 유지합니다:

  • 전송 중(TLS 1.2 이상) 및 저장 시(Google Cloud Storage 기본 암호화) 개인정보 암호화.
  • 최소 권한 원칙에 기반한 접근 제어 및 관리자 액세스 로깅.
  • 안전한 세션 처리를 사용하는 Google Firebase를 통한 인증.
  • 참여 분석에서 자동화된 트래픽을 필터링하기 위한 봇 및 남용 탐지 시스템.
  • 백업 및 재해 복구 절차.
  • 보안 관행의 정기적 검토.

HummingDeck은 현재 SOC 2 인증을 받지 않았습니다. 공식 인증이 필요한 고객은 현재의 보안 설문지 및 일정에 대해 hello@hummingdeck.com으로 문의하시기 바랍니다.

6. 하위 처리자

개인정보 처리자는 HummingDeck이 hummingdeck.com/sub-processors에 기재된 하위 처리자를 위임하는 것을 승인합니다. HummingDeck은 개인정보 처리자의 개인정보를 처리하는 하위 처리자를 추가하거나 교체하기 전에 다음의 방법으로 개인정보 처리자에게 최소 30일의 사전 통지를 제공합니다:

  • 공개 하위 처리자 목록을 업데이트하고,
  • 변경이 처리에 중대한 영향을 미치는 경우 워크스페이스 소유자에게 이메일로 통지합니다.

개인정보 처리자가 통지일로부터 30일 이내에 데이터 보호상의 이유로 새로운 하위 처리자에 대해 선의로 이의를 제기하는 경우, 양 당사자는 우려 사항을 해결하기 위해 선의로 협력합니다. 해결책에 도달하지 못하는 경우, 개인정보 처리자는 영향을 받는 서비스 부분을 편의에 따라 해지할 수 있습니다.

7. 감사

HummingDeck은 합리적인 통지 하에 12개월 기간당 1회 이하(또는 규제 당국이 요구하는 경우 더 빈번하게) 다음을 제공합니다:

  • 현재의 처리 활동 기록(제30조 문서).
  • 보안 조치 및 제3자 평가에 관한 정보.
  • 개인정보 처리자의 비용 부담 하에 원격 감사(설문지 기반 또는 화상 회의)의 기회.

현장 점검은 관련 법률 또는 구속력 있는 규제 당국 명령에 의해 요구되는 경우에 한해, 합리적인 통지 하에 그리고 개인정보 처리자의 비용 부담으로만 허용됩니다.

8. 국제 전송

개인정보 처리자는 일부 하위 처리자가 유럽 경제 지역 외부, 주로 미국에 소재함을 인정합니다. 이러한 전송에 대해 HummingDeck은 관련 하위 처리자와의 계약에 통합된 유럽위원회의 표준 계약 조항(모듈 2, 처리자에게의 처리자)에 의존하며, 제5조에 명시된 기술적 및 조직적 조치로 보완합니다.

9. 캘리포니아 서비스 제공자 조건

본 조항은 HummingDeck이 개인정보 처리자를 대신하여 California Privacy Rights Act에 의해 개정된 California Consumer Privacy Act(통칭하여 "CCPA")의 적용을 받는 캘리포니아 거주자의 개인정보를 처리하는 경우 적용됩니다. 해당 처리에서 HummingDeck은 CCPA에 따른 서비스 제공자로서 행동하며 다음 조건이 적용됩니다.

  • HummingDeck은 개인정보 처리자를 대신하여 처리하는 개인정보를 CCPA에 정의된 의미로 판매하거나 공유하지 않습니다.
  • HummingDeck은 서비스를 제공하는 구체적인 목적 또는 CCPA가 달리 허용하는 목적 외에는 해당 정보를 보유, 사용 또는 공개하지 않으며, 서비스 제공 이외의 상업적 목적으로 사용하지 않습니다.
  • HummingDeck은 CCPA가 허용하는 경우를 제외하고 해당 정보를 다른 사람으로부터 또는 다른 사람을 대신하여 받은 개인정보와 결합하지 않습니다.
  • HummingDeck은 당사자 간 직접적인 사업 관계의 범위를 벗어나 해당 정보를 처리하지 않습니다.
  • HummingDeck은 이러한 제한을 이해하고 준수할 것을 확인합니다.

개인정보 처리자는 HummingDeck의 개인정보 사용이 CCPA에 따른 개인정보 처리자의 의무와 일치하도록 합리적이고 적절한 조치를 취할 수 있습니다.

10. 삭제 및 반환

서비스 해지 시, 개인정보 처리자는 30일 이내에 애플리케이션 또는 지원을 통해 자신의 데이터에 대한 구조화된 내보내기를 요청할 수 있습니다. 30일 이후, HummingDeck은 법률상 보존이 요구되는 경우(예: 청구 기록)를 제외하고 추가 30일 이내에 프로덕션 시스템에서 모든 개인정보 처리자의 개인정보를 삭제합니다. 백업 사본은 표준 백업 순환 일정에 따라 보존되고 정해진 시점에 덮어쓰여집니다.

11. 책임

본 DPA에 따른 각 당사자의 책임은 양 당사자 간의 기본 계약에 명시된 책임 제한을 따릅니다.

12. 우선 순위

본 DPA와 기본 계약(HummingDeck의 이용약관 포함) 간에 충돌이 있는 경우, 본 DPA가 충돌의 범위 내에서 그리고 개인정보의 처리에 한해서만 우선합니다.

13. 본 DPA의 변경

HummingDeck은 관련 법률 또는 처리 관행의 변경을 반영하기 위해 수시로 본 DPA를 업데이트할 수 있습니다. 중요한 변경 사항은 시행 최소 30일 전에 워크스페이스 소유자에게 이메일로 통지됩니다. 시행일 이후 서비스를 계속 사용하는 것은 동의로 간주됩니다.

14. 문의

본 DPA에 관한 문의, 서명된 사본 요청, 또는 공식 정보주체 요청은 hello@hummingdeck.com으로 보내주시기 바랍니다.

부속서

본 부속서는 DPA의 일부를 구성하며 제8조에 언급된 표준계약조항에서 요구하는 세부사항을 제공합니다.

부속서 I — 처리 설명

A. 당사자. 데이터 수출자는 개인정보 처리자(HummingDeck 구독 고객)입니다. 데이터 수입자는 수탁 처리자인 Hummingdeck, MB(회사 코드 308055336, 등록 주소 Vilkpėdės g. 22, LT-03151 Vilnius, Lithuania)입니다.

B. 이전 설명.

  • 정보주체 범주: 개인정보 처리자의 승인된 사용자와 팀원, 개인정보 처리자의 연락처와 리드, 개인정보 처리자가 공유한 문서를 여는 문서 조회자.
  • 개인정보 범주: 이름, 이메일 주소, 회사 또는 역할 정보, 계정 및 프로필 정보, 개인정보 처리자가 업로드하고 공유하는 문서 내용, 참여 이벤트(조회 페이지, 페이지별 체류 시간, 재방문, 완료), 기술 데이터(IP 주소, 국가 단위의 대략적 위치, 브라우저 및 기기 정보, 단기 브라우저 지문).
  • 민감정보 범주: 처리를 의도하지 않습니다. 개인정보 처리자는 공유 문서에 이러한 데이터를 포함해서는 안 됩니다(제3조).
  • 이전 빈도: 서비스 기간 동안 지속적.
  • 성격과 목적: 개인정보 처리자가 공유하는 문서를 호스팅하고 참여 분석, 딜룸 및 관련 기능을 제공하기 위함.
  • 처리 기간: 구독 기간 및 제10조에 따른 삭제 시점까지. 식별 가능한 문서 조회자 데이터는 12개월 후 익명화됩니다.

C. 관할 감독기관. 리투아니아 국가 데이터 보호 감독기관(Valstybinė duomenų apsaugos inspekcija, VDAI), 또는 다른 EEA 국가에 있는 개인정보 처리자의 사업장이 이전을 관할하는 경우 개인정보 처리자의 주 감독기관.

부속서 II — 기술적 및 조직적 조치

HummingDeck은 제5조에 설명된 조치를 시행하며, 표준계약조항을 위해 다음과 같이 요약합니다.

  • 전송 중(TLS 1.2 이상) 및 저장 시(Google Cloud Storage 기본 암호화) 개인정보 암호화.
  • 최소 권한 원칙에 따른 접근 통제 및 관리자 접근 기록.
  • 안전한 세션 관리를 사용하는 Google Firebase 인증.
  • 참여 분석에서 자동 트래픽을 걸러내는 봇 및 남용 탐지 시스템.
  • 해당 보존 기간 후 식별 가능한 문서 조회자 데이터의 가명처리 및 익명화.
  • 백업 및 재해 복구 절차.
  • 동등한 데이터 보호 및 보안 의무를 부과하는 서면 계약에 따른 하위 처리자 위임.
  • 보안 관행의 정기적인 검토.

부속서 III — 하위 처리자

개인정보 처리자는 hummingdeck.com/sub-processors에 게시되고 최신 상태로 유지되는 하위 처리자를 승인합니다. 해당 목록은 표준계약조항의 부속서 III을 구성하며 각 하위 처리자의 명칭, 처리 활동 및 위치를 명시합니다. 변경사항은 제6조에 따라 통지됩니다.

개인정보 처리자를 위한 템플릿 문구

개인정보 처리자가 문서 조회자에게 참여 추적에 대해 알릴 의무(제3조)를 이행하는 것을 돕기 위해, 다음 문구를 개인정보 처리자의 자체 개인정보처리방침이나 HummingDeck 공유 링크에 동반되는 메시지에 채택하거나 수정하여 사용할 수 있습니다:

"본 문서를 여실 때, [개인정보 처리자명]은 분석 및 보안 목적으로 특정 기술 정보를 기록하기 위해 HummingDeck(제3자 문서 참여 플랫폼)을 사용합니다. 여기에는 접속 일시, 조회한 페이지, 페이지별 체류 시간, 재방문, IP 주소, 국가 단위의 대략적인 위치, 브라우저 및 기기 정보, 그리고 단기 브라우저 핑거프린트가 포함됩니다. 이 데이터는 참여를 이해하는 데 도움을 주기 위해 당사를 대신하여 처리되며, 서비스 외부의 어느 누구에게도 판매되거나 공유되지 않습니다. 자세한 내용은 hummingdeck.com/privacy의 HummingDeck 개인정보처리방침을 참조하시기 바랍니다."

귀하의 상황에 맞게 적절히 수정하시기 바랍니다. 본 템플릿은 편의를 위해 제공되며 법률 자문에 해당하지 않습니다.