본 데이터 처리 계약("DPA")은 NoxVerify Ltd.("수탁처리자" 또는 "NoxVerify")와 테넌트("개인정보 처리자") 간의 서비스 약관의 일부를 구성하며, 신원 확인 서비스의 제공과 관련하여 NoxVerify가 개인정보 처리자를 대신하여 개인정보를 처리하는 것을 규율합니다.
1. 정의
다음 정의가 본 DPA에 적용됩니다:
- "개인정보 처리자"란 개인정보 처리의 목적과 수단을 결정하고 그를 대신하여 NoxVerify가 개인정보를 처리하는 테넌트를 의미합니다.
- "수탁처리자"란 개인정보 처리자를 대신하여 개인정보를 처리하는 NoxVerify Ltd.를 의미합니다.
- "재수탁처리자"란 개인정보 처리자를 대신하여 개인정보를 처리하기 위해 NoxVerify가 활용하는 모든 제3자를 의미합니다.
- "개인정보"란 본 DPA에 따라 NoxVerify가 개인정보 처리자를 대신하여 처리하는, 식별되거나 식별 가능한 자연인과 관련된 모든 정보를 의미합니다.
- "정보주체"란 신원이 검증되는 신청자를 포함하여 개인정보가 관련된 개인을 의미합니다.
- "데이터 침해"란 전송, 저장 또는 그 밖의 방법으로 처리되는 개인정보의 우발적 또는 불법적 파괴, 손실, 변경, 무단 공개 또는 접근을 초래하는 보안 위반을 의미합니다.
- "적용되는 개인정보 보호법"이란 GDPR, KVKK, CCPA 및 기타 관련 법령을 포함하여 본 DPA에 따른 개인정보 처리에 적용되는 모든 법률 및 규정을 의미합니다.
2. 범위 및 목적
NoxVerify는 서비스 약관에 설명된 바와 같이 신원 확인 서비스를 제공할 목적으로만 개인정보 처리자를 대신하여 개인정보를 처리합니다. 처리 범위는 다음을 포함합니다:
- 문서 처리, OCR 추출, 생체인식 매칭 및 라이브니스 감지를 포함한 고객 확인(KYC) 개인 신원 확인.
- 등록부 조회, 법인 문서 분석 및 최종 수익적 소유자 식별을 포함한 사업자 확인(KYB) 사업체 검증.
- 웹사이트 스캔, 위험 신호 탐지 및 준수 확인을 포함한 가맹점 확인(KYM) 가맹점 모니터링.
- 제재 명단, PEP 데이터베이스 및 부정적 언론 보도 출처를 대상으로 한 자금세탁방지(AML) 스크리닝.
- 이전에 검증된 대상의 지속적 모니터링 및 정기적 재스크리닝.
정보주체 범주에는 다음이 포함됩니다: KYC 검증을 받는 개인, KYB 검증을 받는 사업체의 이사 및 수익적 소유자, KYM 온보딩을 받는 가맹점, 그리고 플랫폼에 접근하는 개인정보 처리자의 대표자.
3. 수탁처리자의 의무
NoxVerify는 수탁처리자로서 다음을 이행합니다:
- 적용 법률에 의해 요구되지 않는 한, 개인정보 처리자의 문서화된 지시에 따라서만 개인정보를 처리합니다. 처리가 법률에 의해 요구되는 경우, NoxVerify는 처리 전에 법적 요구사항을 개인정보 처리자에게 알립니다(법률에 의해 금지되는 경우는 제외).
- 개인정보 처리 권한이 있는 자가 기밀 유지를 약속하였거나 적절한 법정 기밀 유지 의무를 부담하도록 보장합니다.
- 제5조에 명시된 적절한 기술적 및 관리적 보안 조치를 시행하고 유지합니다.
- 제4조에 명시된 재수탁처리자 활용 조건을 준수합니다.
- 처리의 성격을 고려하여, 제7조에 명시된 정보주체 요청에 대응할 의무를 이행하는 데 있어 개인정보 처리자를 지원합니다.
- 보안, 침해 통지, 개인정보 영향 평가 및 감독 당국과의 사전 협의와 관련된 의무 준수를 보장하는 데 있어 개인정보 처리자를 지원합니다.
- 개인정보 처리자의 선택에 따라, 서비스 제공 종료 후 모든 개인정보를 삭제하거나 반환하며, 적용 법률에 의해 저장이 요구되지 않는 한 기존 사본을 삭제합니다.
- 본 DPA의 준수를 입증하는 데 필요한 모든 정보를 개인정보 처리자에게 제공하고, 제9조에 명시된 감사를 허용하며 이에 기여합니다.
4. 수탁처리자
개인정보 처리자는 NoxVerify가 서비스 제공을 지원하기 위해 재수탁처리자를 활용하는 것에 대해 일반적인 서면 승인을 제공합니다. NoxVerify는 최신 재수탁처리자 목록을 유지하며 목록의 변경 예정 사항에 대해 최소 30일 전에 개인정보 처리자에게 통지합니다.
현재 재수탁처리자
| 재수탁처리자 | 목적 | 위치 |
|---|---|---|
| Cloudflare, Inc. | 인프라, CDN, Workers, R2 저장소, D1 데이터베이스 | 글로벌(엣지 네트워크) |
| [생체인식 제공업체 미정] | 라이브니스 감지 및 안면 매칭 | 미정 |
| [OCR 제공업체 미정] | 문서 OCR 추출 및 분류 | 미정 |
개인정보 처리자가 개인정보 보호와 관련된 합리적인 사유로 새로운 재수탁처리자에 대해 이의를 제기하는 경우, NoxVerify는 대안을 제공하거나 개인정보 처리자가 위약금 없이 영향을 받는 서비스를 해지할 수 있도록 상업적으로 합리적인 노력을 기울입니다.
NoxVerify는 각 재수탁처리자에게 본 DPA에 명시된 것보다 덜 보호적이지 않은 개인정보 보호 의무를 부과합니다. NoxVerify는 재수탁처리자의 의무 이행에 대해 개인정보 처리자에게 전적으로 책임을 집니다.
5. 보안 조치
NoxVerify는 다음 기술적 및 관리적 보안 조치를 시행합니다:
- 저장 시 암호화: 증거 파일, 데이터베이스 기록 및 백업을 포함한 모든 저장된 개인정보에 대한 AES-256 암호화.
- 전송 시 암호화: 클라이언트, 서비스 및 재수탁처리자 간에 전송되는 모든 데이터에 대한 TLS 1.3.
- 접근 통제: 최소 권한 원칙에 따른 역할 기반 접근 통제(RBAC). 모든 관리적 접근에 대한 다중 요소 인증.
- 감사 로깅: 개인정보에 대한 모든 접근 및 처리에 대한 포괄적인 로깅, 변조 방지 저장소 및 10년 보관 적용.
- 사고 대응: 정의된 심각도 수준, 에스컬레이션 절차 및 커뮤니케이션 템플릿을 갖춘 문서화된 사고 대응 계획.
- 취약점 관리: 정기적인 자동 취약점 스캔 및 자격을 갖춘 독립 평가자에 의한 연례 침투 테스트.
- 사업 연속성: 정의된 복구 시간 및 복구 시점 목표를 갖춘 다중 가용 영역에 걸친 이중화 인프라.
- 인력 보안: 개인정보에 접근하는 직원에 대한 배경 조사. 필수 보안 인식 교육.
6. 데이터 침해 통지
NoxVerify는 부당한 지연 없이, 어떠한 경우에도 침해를 인지한 후 72시간 이내에 개인정보 처리자에게 모든 데이터 침해를 통지합니다. 통지에는 다음이 포함됩니다:
- 관련된 정보주체 및 개인정보 기록의 범주와 대략적 수를 포함한 데이터 침해의 성격에 대한 설명.
- NoxVerify의 개인정보 보호책임자 또는 추가 정보를 위한 기타 연락처의 이름과 연락처 정보.
- 데이터 침해의 발생 가능한 결과에 대한 설명.
- 발생 가능한 악영향을 완화하기 위한 조치를 포함하여, 데이터 침해를 해결하기 위해 취해졌거나 취할 것으로 제안되는 조치에 대한 설명.
NoxVerify는 개인정보 처리자와 협력하고 침해의 조사, 완화 및 시정을 지원하기 위해 합리적인 상업적 조치를 취합니다. NoxVerify는 사실, 영향 및 취해진 시정 조치를 포함하여 모든 데이터 침해를 문서화합니다.
7. 정보주체의 권리
NoxVerify는 열람, 정정, 삭제, 제한, 이동 및 반대의 권리를 포함하여 적용되는 개인정보 보호법에 따라 권리를 행사하려는 정보주체의 요청에 대응할 개인정보 처리자의 의무 이행을 지원합니다.
NoxVerify가 정보주체로부터 직접 요청을 받는 경우, NoxVerify는 해당 요청을 신속히 개인정보 처리자에게 전달하며, 개인정보 처리자의 승인이 있거나 법률에 의해 요구되지 않는 한 정보주체에게 직접 응답하지 않습니다.
NoxVerify는 정보주체 요청에 대응하여 개인정보를 내보내기, 정정 또는 삭제할 수 있는 기술적 능력을 개인정보 처리자에게 제공합니다. 합리적인 지원은 추가 비용 없이 제공되며, 상당한 맞춤 작업을 요하는 요청은 사전에 합의된 요금의 대상이 될 수 있습니다.
8. 데이터 삭제
서비스 계약 해지 시, NoxVerify는 개인정보 처리자의 선택에 따라 다음을 이행합니다:
- 모든 개인정보를 구조화되고 일반적으로 사용되며 기계 판독이 가능한 형식으로 개인정보 처리자에게 반환합니다. 또는
- 모든 개인정보를 삭제하고 그러한 삭제를 서면으로 확인합니다.
데이터 내보내기 또는 삭제는 해지로부터 30일 이내에 완료됩니다. NoxVerify는 적용되는 개인정보 보호법에 의해 요구되는 경우(예: AML/CTF 기록 보관 의무)에만 이 기간을 넘어 개인정보를 보관할 수 있습니다. 보관된 모든 데이터는 본 DPA에 따라 계속 보호됩니다.
9. 감사 권리
개인정보 처리자는 NoxVerify의 본 DPA 준수를 감사할 수 있습니다. 감사는 다음 조건에 따라 수행됩니다:
- 개인정보 처리자는 최소 30일 전 사전 서면 통지로 연 1회 감사를 수행하거나 위탁할 수 있습니다.
- 감사는 정상적인 영업 시간 동안 그리고 NoxVerify의 운영에 대한 지장을 최소화하는 방식으로 수행됩니다.
- 감사가 NoxVerify의 중대한 미준수를 드러내지 않는 한, 개인정보 처리자가 감사 비용을 부담합니다.
- 감사인은 NoxVerify의 시스템 또는 시설에 접근하기 전에 적절한 기밀 유지 계약을 체결하여야 합니다.
- NoxVerify는 개인정보 처리자에게 관련 제3자 감사 보고서(예: SOC 2 Type II) 또는 인증 문서를 제공함으로써 감사 요청을 충족할 수 있습니다.
10. 국외 이전
개인정보가 개인정보 처리자의 관할권 외부로 이전되는 경우, NoxVerify는 적용되는 개인정보 보호법에 따라 적절한 보호조치가 마련되도록 보장합니다:
- 유럽위원회가 채택한 표준 계약 조항(SCC)(시행 결정 (EU) 2021/914)은 EEA로부터의 이전을 위해 본 DPA에 참조로 포함됩니다.
- 적정성 결정: 유럽위원회 또는 기타 관련 당국이 목적지 국가에 대해 적정성 결정을 발령한 경우, 해당 결정이 이전 메커니즘으로 작용합니다.
- 보충 조치: 이전 영향 평가 결과에 의해 요구되는 경우, NoxVerify는 이전 메커니즘의 효과를 보장하기 위해 추가적인 기술적 및 관리적 조치를 시행합니다.
- 데이터 거주지: Enterprise 테넌트는 특정 범주의 개인정보를 지정된 지리적 지역으로 제한하기 위해 관할권 잠금 저장소를 구성할 수 있습니다.
11. 기간
본 DPA는 개인정보 처리자가 NoxVerify 플랫폼에 처음 접근하는 날에 발효되며 당사자 간의 서비스 계약 기간 동안 유효합니다. 그 성격상 해지 후에도 존속하여야 하는 본 DPA의 조항(제6조, 제8조, 제9조, 제10조 및 제12조 포함)은 해지 후에도 계속 적용됩니다.
12. 책임
본 DPA에 따른 책임은 서비스 약관에 명시된 제한의 대상이 됩니다. 본 DPA에 따른 각 당사자의 누적 책임은 서비스 약관에 정해진 책임 한도를 초과하지 않습니다.
본 DPA에 관한 질문은 다음으로 당사에 연락하십시오:
Sht. Ecvet Yusuf Caddesi, Lefkosa(니코시아), TRNC, Mersin 10, 튀르키예
DPO: [email protected]
법무: [email protected]