등록 사무소: 18C-3107 av. des Hôtels, Québec (Québec) G1W4W5, Canada
라고스 사무소: Plot 274 Ajose Adeogun Street, Victoria Island, Lagos 101241, Nigeria — 공동 통제하에 있는 계열사인 Koloxo West Africa Ltd (RC 1876604).
정의
적용 대상: 모든 고객본 데이터 처리 부록의 목적상, 여기에 정의되지 않은 대문자로 표시된 용어는 AI92 서비스 약관에 명시된 의미를 갖습니다. 대문자로 표시된 데이터 보호 용어는 본 섹션에 정의된 해당 데이터 보호법에 명시된 의미를 갖습니다.
해당 데이터 보호법. "해당 데이터 보호법"은 본 DPA에 따라 개인 데이터 처리에 적용되는 모든 데이터 보호, 개인 정보 보호 및 유사 법률을 의미하며, 수시로 개정되거나 대체될 수 있으며, 다음을 포함하되 이에 국한되지 않습니다.
유럽. 유럽 연합 일반 데이터 보호 규정(규정(EU) 2016/679, "GDPR"), 데이터 보호법 2018과 함께 읽는 영국 일반 데이터 보호 규정, 스위스의 연방 데이터 보호법("FADP"), 노르웨이의 개인 데이터법, 아이슬란드의 법률 90/2018, 리히텐슈타인의 데이터 보호법 및 모든 유럽 경제 지역 회원국의 데이터 보호 시행 법률.
북미. 미국: 캘리포니아 개인 정보 보호 권리법("CCPA/CPRA")에 의해 수정된 캘리포니아 소비자 개인 정보 보호법, 버지니아 소비자 데이터 보호법, 콜로라도 개인 정보 보호법, 코네티컷 데이터 개인 정보 보호법, 유타 소비자 개인 정보 보호법, 텍사스 데이터 개인 정보 보호 및 보안법, 오리건 소비자 개인 정보 보호법 및 유사한 주 수준의 개인 정보 보호법이 발효되는 대로. 캐나다: 개인 정보 보호 및 전자 문서법("PIPEDA"), 퀘벡 법률 25, 앨버타 개인 정보 보호법, 브리티시 컬럼비아 개인 정보 보호법 및 개인 정보 보호법.
라틴 아메리카 및 카리브해. 브라질의 일반 데이터 보호법("LGPD", 법률 13.709), 멕시코의 개인 정보 보호에 관한 연방법(개인 당사자가 보유한)("LFPDPPP"), 아르헨티나의 개인 정보 보호법 25.326, 콜롬비아의 법률 1581(2012), 칠레의 법률 19.628, 페루의 법률 29733, 우루과이의 법률 18.331, 에콰도르의 개인 정보 보호에 관한 유기법, 코스타리카의 법률 8968, 도미니카 공화국의 법률 172-13, 파나마의 2019년 법률 81, 파라과이의 법률 6534/2020 및 해당 지역의 다른 모든 국가의 유사한 법령.
아프리카. 남아프리카 공화국의 개인 정보 보호법("POPIA"), 나이지리아의 나이지리아 데이터 보호법 2023("NDPA") 및 나이지리아 데이터 보호 규정 2019, 케냐의 데이터 보호법 2019, 이집트의 개인 정보 보호법(2020년 법률 151), 가나의 데이터 보호법 2012, 모로코의 법률 09-08, 튀니지의 유기법 2004-63, 모리셔스의 데이터 보호법 2017, 세네갈의 법률 2008-12, 코트디부아르의 법률 2013-450, 르완다의 법률 058/2021, 우간다의 데이터 보호 및 개인 정보 보호법 2019, 탄자니아의 개인 정보 보호법 2022, 짐바브웨의 사이버 및 데이터 보호법 5(2021), 알제리의 법률 18-07, 마다가스카르의 법률 2014-038, 아프리카 연합 사이버 보안 및 개인 정보 보호 협약("말라보 협약"), ECOWAS 개인 정보 보호에 관한 보충법 및 다른 모든 아프리카 국가의 유사한 법령.
아시아 태평양. 호주의 개인 정보 보호법 1988, 뉴질랜드의 개인 정보 보호법 2020, 일본의 개인 정보 보호법("APPI"), 한국의 개인 정보 보호법("PIPA"), 싱가포르의 개인 정보 보호법 2012("PDPA"), 태국의 개인 정보 보호법 B.E. 2562(2019), 베트남의 개인 정보 보호 법령 13/2023, 필리핀의 2012년 데이터 개인 정보 보호법, 인도네시아의 개인 정보 보호법 27/2022, 말레이시아의 개인 정보 보호법 2010, 인도의 디지털 개인 정보 보호법 2023("DPDPA"), 중국의 개인 정보 보호법("PIPL"), 대만의 개인 정보 보호법, 홍콩의 개인 정보(개인 정보 보호) 조례, 마카오의 개인 정보 보호법 및 다른 모든 아시아 태평양 관할 구역의 유사한 법령.
중동. 아랍 에미리트 연방의 개인 정보 보호에 관한 연방 법령 45(2021) 및 두바이 국제 금융 센터 데이터 보호법, 사우디 아라비아 개인 정보 보호법, 이스라엘의 개인 정보 보호법 5741-1981 및 시행 규정, 카타르의 개인 정보 보호법(법률 13/2016) 및 QFC 데이터 보호 규정, 바레인의 개인 정보 보호법(법률 30/2018), 오만의 개인 정보 보호법(왕령 6/2022), 요르단의 2023년 개인 정보 보호법, 터키의 개인 정보 보호법("KVKK", 법률 6698) 및 다른 모든 중동 관할 구역의 유사한 법령.
유라시아 및 기타 지역. 러시아 연방의 개인 정보에 관한 연방법(No. 152-FZ), 카자흐스탄의 개인 정보 및 보호에 관한 법률, 우즈베키스탄의 개인 정보에 관한 법률 및 AI92 또는 고객이 개인 정보를 처리하는 다른 모든 관할 구역의 유사한 법령.
포괄 조항. 본 DPA에 따라 고객 개인 데이터 처리와 관련하여 AI92 또는 고객에게 적용되는 모든 관할 구역의 기타 데이터 보호, 개인 정보 보호, 통신 기밀, 부문별 또는 유사 법률. AI92는 전 세계적으로 규제 개발을 모니터링하고 새로운 법률이 발효됨에 따라 이 목록(및 이를 구현하는 관행)을 업데이트합니다.
이러한 체계에서 유사한 개념에 대해 다른 용어를 사용하는 경우 본 DPA는 GDPR 용어를 사용하고 다른 해당 데이터 보호법에 따른 동등한 용어를 호환 가능한 용어로 취급합니다. 체계에서 의무적인 추가 요구 사항(예: 감독 기관에 등록, 현지 대표 지정 또는 특정 계약 조항)을 부과하는 경우 AI92와 고객은 국제 데이터 전송 섹션에 명시된 대로 표준 계약 조항, 영국 부록 또는 체계별 라이더를 통해 이러한 요구 사항을 시행하는 데 동의합니다.
통제자는 개인 데이터 처리의 목적과 수단을 결정하는 당사자를 의미합니다.
처리자는 통제자를 대신하여 개인 데이터를 처리하는 당사자를 의미합니다.
고객 개인 데이터는 고객 입력에 포함되거나 API 서비스 사용과 관련하여 생성된 모든 개인 데이터를 의미합니다.
하위 처리자는 AI92가 고객을 대신하여 고객 개인 데이터를 처리하기 위해 참여하는 모든 처리자를 의미하며, 여기에는 AI92의 호스팅 제공업체, 결제 처리업체 및 다운스트림 서비스 제공업체가 포함됩니다.
당사자들의 역할
적용 대상: 모든 고객본 약관 및 본 DPA에 의해 규율되는 관계에서, 고객은 고객 개인 데이터의 컨트롤러이며 AI92는 프로세서입니다. AI92는 Masada Gateway Ltd.에 의해 운영됩니다. Meta 플랫폼(Facebook, Instagram 및 Threads)과의 통합은 당사 Meta 애플리케이션의 등록된 개발자인 Koloxo West Africa Ltd.를 통해 제공되며, Koloxo West Africa Ltd.는 Masada Gateway Ltd.를 대신하여 해당 통합을 위한 프로세서 역할을 합니다.
AI92는 AI92의 사업 운영에 필요한 데이터(고객 관계 데이터, 청구 데이터, 인증 자격 증명, 감사 데이터)를 포함하여 특정 개인 데이터를 별도의 컨트롤러로서 처리할 수도 있습니다. 이러한 컨트롤러 처리를 규율하는 조건은 ai92.ai/privacy-policy에 있는 AI92의 개인정보 처리방침에 설명되어 있습니다.
처리자 지침
적용 대상: 모든 고객AI92는 약관 및 본 DPA에 명시된 대로 또는 관련 법률에서 요구하는 대로 고객의 문서화된 지침에 따라서만 고객 개인 데이터를 처리해야 합니다.
AI92가 관련 법률에 따라 고객의 지시와 달리 고객 개인 데이터를 처리해야 하는 경우 AI92는 (법적으로 허용되는 경우) 처리 전에 고객에게 해당 요구 사항을 알려야 합니다.
기밀 유지
적용 대상: 모든 고객AI92는 고객 개인 데이터를 처리할 권한이 있는 직원이 서비스 약관에 명시된 것보다 보호 수준이 낮은 기밀 유지 의무를 지지 않도록 해야 합니다.
처리 보안
적용 대상: 모든 고객AI92는 다음을 포함하여 고객 개인 데이터 처리로 인해 발생하는 위험에 적합한 수준의 보안을 보장하기 위해 적절한 기술적 및 조직적 조치를 구현해야 합니다.
(a) 저장 중 및 전송 중인 개인 데이터의 가명 처리 및 암호화
(b) 처리 시스템의 지속적인 기밀성, 무결성, 가용성 및 복원력을 보장하는 능력
(c) 물리적 또는 기술적 사고 발생 시 적시에 개인 데이터의 가용성 및 액세스를 복원하는 능력
(d) 이러한 조치의 효과를 정기적으로 테스트, 평가 및 평가하는 프로세스
이러한 조치의 현재 구현은 AI92의 보안 문서에 설명되어 있습니다. AI92의 SOC 2 감사 보고서는 비공개 조건에 따라 고객이 요청 시 이용할 수 있습니다.
하위 프로세서
적용 대상: 모든 고객고객은 다음 조건에 따라 고객 개인 데이터를 처리하기 위해 AI92가 하위 프로세서를 참여시키는 것을 승인합니다.
(a) AI92는 ai92.ai/sub-processors에서 하위 프로세서의 최신 목록을 유지 관리합니다.
(b) AI92는 하위 프로세서의 추가 또는 교체에 대해 고객에게 최소 30일 전에 통지해야 합니다.
(c) 고객은 통지 후 15일 이내에 합당한 사유로 새로운 하위 프로세서에 이의를 제기할 수 있습니다. 고객의 이의가 해결되지 않으면 고객은 해당 API 서비스를 종료하고 선불 수수료의 비례 배분 환불을 받을 수 있습니다.
(d) AI92는 각 하위 프로세서에 이 DPA의 보호 수준보다 낮지 않은 데이터 보호 의무를 부과합니다.
초기 하위 프로세서에는 AI92의 호스팅 제공업체(Amazon Web Services, Microsoft Azure, Google Cloud Platform - ai92.ai/sub-processors에 문서화된 지역 및 서비스), 결제 프로세서(Stripe, Inc.) 및 문서 호스트(Mintlify, Inc.)가 포함됩니다. ai92.ai/sub-processors의 목록은 권위 있는 최신 기록입니다.
국제 데이터 전송
적용 대상: 모든 고객AI92의 고객 개인 데이터 처리는 고객 또는 데이터 주체가 거주하는 국가 외부로 해당 데이터를 전송하는 것을 포함할 수 있습니다. 그러한 전송이 해당 데이터 보호법에 의해 제한되는 범위 내에서 AI92는 원산지 관할권의 법률에 따라 요구되거나 인정되는 국경 간 전송 메커니즘을 구현합니다. 이 섹션의 메커니즘은 관할권별로 적용되며 AI92는 특정 전송에 대해 둘 이상의 메커니즘에 의존할 수 있습니다.
유럽 및 영국. GDPR 또는 UK GDPR의 적용을 받는 전송의 경우 당사자는 유럽 위원회의 표준 계약 조항(시행 결정 2021/914/EU, Module 2 — Controller-to-Processor)을 참조로 채택하고 다음과 같이 완료합니다. (i) SCC의 9조 및 14조의 기간은 GDPR의 해당 임계값에 따라 완료됩니다. (ii) 도킹 조항은 고객의 동의 없이 추가 당사자에게 적용되지 않습니다. (iii) 부록 I(당사자 목록)은 등록 시 고객의 식별 정보와 데이터 수입업체인 AI92로 완료됩니다. (iv) 부록 II(기술 및 조직적 조치)는 AI92의 보안 문서를 참조합니다. (v) 부록 III(하위 프로세서)은 AI92에서 유지 관리하는 하위 프로세서 목록을 참조합니다. UK GDPR에 따른 전송의 경우 당사자는 SCC에 대한 UK 정보 위원회의 국제 데이터 전송 추가 조항을 추가로 채택합니다. AI92가 EU-미국 데이터 개인 정보 보호 프레임워크, 스위스-미국 데이터 개인 정보 보호 프레임워크 또는 EU-미국 데이터 개인 정보 보호 프레임워크에 대한 UK 확장 하에서 현재 인증을 보유한 경우 당사자는 AI92의 미국 인프라로의 전송에 대해 해당 인증에 의존할 수도 있습니다.
스위스. 스위스 FADP의 적용을 받는 전송의 경우 당사자는 스위스 연방 데이터 보호 및 정보 위원("FDPIC")이 인정한 SCC를 채택하고 FDPIC가 스위스 법적 맥락에 맞게 게시한 조정을 적용합니다.
라틴 아메리카. 브라질의 LGPD의 적용을 받는 전송의 경우 당사자는 브라질 Autoridade Nacional de Proteção de Dados("ANPD")가 결의안 19/2024에 따라 채택한 표준 계약 조항(해당되는 경우) 및 필요한 경우 ANPD에서 발행한 특정 승인을 포함하여 LGPD 33조에서 36조에 따른 국경 간 전송 체제에 효력을 부여합니다. 멕시코의 LFPDPPP의 적용을 받는 전송의 경우 AI92는 고객에게 LFPDPPP 36조 및 시행 규정에 따라 요구되는 공개를 제공하고 고객은 데이터 주체로부터 필요한 동의를 얻습니다. 아르헨티나의 법률 25.326, 콜롬비아의 법률 1581, 칠레의 법률 19.628, 페루의 법률 29733 또는 기타 LATAM 체제의 적용을 받는 전송의 경우 AI92는 관련 관할권의 감독 기관에서 인정한 표준 계약 조항 또는 기타 메커니즘을 구현합니다.
아프리카. 남아프리카 공화국의 POPIA의 적용을 받는 전송의 경우 AI92는 POPIA 72조를 준수하고 데이터 주체 동의를 얻거나 해당 법적 근거에 의존합니다. 나이지리아의 NDPA, 케냐의 데이터 보호법 또는 기타 아프리카 체제의 적용을 받는 전송의 경우 AI92는 관련 감독 기관(나이지리아 데이터 보호 위원회, 케냐 데이터 보호 위원회 사무소, 남아프리카 공화국 정보 규제 기관 및 기타 동등한 규제 기관 포함)에서 부과하는 국경 간 전송 요구 사항을 준수하고 해당 기관에서 인정한 표준 계약 조항, 인증 또는 기타 메커니즘을 구현합니다. AI92는 필요한 경우 현지 대표를 등록하거나 지정하고 해당 기한 내에 현지 규제 기관 문의에 응답합니다.
아시아 태평양. 중국의 PIPL의 적용을 받는 전송의 경우 당사자는 중국 사이버 공간 관리국에서 발행한 개인 정보의 아웃바운드 국경 간 전송을 위한 표준 계약을 채택하고 전송 임계값을 초과하는 경우 CAC와 함께 보안 평가를 완료하거나 해당되는 경우 PIPL에 따라 인정되는 인증에 의존합니다. 인도의 DPDPA의 적용을 받는 전송의 경우 AI92는 DPDPA 16조에 따라 발행된 통지에 의해 허용된 관할권으로 전송을 제한하고 규칙에서 부과하는 특정 조건을 준수합니다. 호주의 개인 정보 보호법의 적용을 받는 전송의 경우 AI92는 해외 수신인이 APP와 일관되게 개인 정보를 처리하도록 보장하기 위해 호주 개인 정보 보호 원칙 8에 따라 합리적인 조치를 취합니다. 일본의 APPI, 한국의 PIPA, 싱가포르의 PDPA, 태국의 PDPA, 베트남의 PDPD, 필리핀의 DPA, 인도네시아의 PDP 법률, 말레이시아의 PDPA, 대만의 PDPA, 홍콩의 PDPO 또는 기타 아시아 태평양 체제의 적용을 받는 전송의 경우 AI92는 관련 관할권의 감독 기관에서 인정한 표준 계약 조항, 인증, 정부 간 적정성 메커니즘 또는 기타 전송 메커니즘을 구현합니다.
중동. UAE PDPL, 두바이 국제 금융 센터 데이터 보호법, 사우디 아라비아 PDPL, 이스라엘의 개인 정보 보호법, 카타르의 PDPPL, 바레인의 PDPL, 오만의 PDPL, 요르단의 PDPL, 터키의 KVKK 또는 기타 중동 체제의 적용을 받는 전송의 경우 AI92는 관련 관할권의 감독 기관에서 인정한 표준 계약 조항, 적정성 결정 또는 기타 메커니즘을 구현하고 필요한 경우 현지 대표를 등록하거나 지정합니다.
유라시아 및 기타 지역. 러시아 연방의 연방법 152-FZ의 적용을 받는 전송의 경우 AI92는 18조(5)의 현지화 요구 사항을 준수하고 필요한 경우 서면으로 데이터 주체 동의를 얻습니다. 카자흐스탄의 개인 정보 보호법, 우즈베키스탄의 개인 정보 보호법 또는 기타 해당 데이터 보호법의 적용을 받는 전송의 경우 AI92는 원산지 관할권의 법률에 따라 요구되거나 인정되는 국경 간 전송 메커니즘을 구현합니다.
일반. 고객 관할권의 해당 데이터 보호법에서 위에 명시적으로 나열되지 않은 특정 전송 메커니즘, 계약 조항 또는 규제 서류 제출을 요구하는 경우 AI92는 고객의 합리적인 요청에 따라 그리고 고객의 비용(있는 경우)으로 해당 메커니즘을 시행하는 데 합리적으로 필요한 추가 문서를 실행하거나 구현합니다. AI92는 전 세계적으로 규제 개발을 모니터링하고 새로운 요구 사항이 발효됨에 따라 위의 전송 메커니즘을 업데이트합니다.
데이터 주체 권리
적용 대상: 모든 고객AI92는 법적으로 허용되는 범위 내에서 AI92가 데이터 주체로부터 액세스, 수정, 삭제, 처리 제한, 이동성 또는 이의 제기 요청(이하 '데이터 주체 요청')을 받는 경우 고객에게 즉시 통지해야 합니다. AI92는 관련 법률에서 요구하지 않는 한 고객의 지시가 없는 한 이러한 데이터 주체 요청에 응답하지 않습니다.
AI92는 데이터 내보내기 제공 또는 촉진을 포함하여 고객이 데이터 주체 요청에 응답할 수 있도록 고객이 요구할 수 있는 정보 및 합리적인 지원을 고객에게 제공해야 합니다.
개인 데이터 침해 통지
적용 대상: 모든 고객AI92는 고객 개인 데이터에 영향을 미치는 개인 데이터 침해를 인지한 후 부당하게 지체하지 않고 어떠한 경우에도 72시간 이내에 고객에게 통지해야 합니다.
통지에는 당시 알려진 범위 내에서 (a) 영향을 받는 개인 데이터 범주 및 대략적인 데이터 주체 수를 포함한 침해의 성격에 대한 설명, (b) 예상되는 결과, (c) 침해 해결을 위해 취해진 조치 또는 제안된 조치, (d) 데이터 보호 책임자 또는 추가 정보에 대한 기타 연락 담당자의 이름 및 연락처 정보가 포함되어야 합니다.
데이터 보호 영향 평가
적용 대상: 모든 고객요청 시 AI92는 고객이 GDPR 35조 또는 LATAM 데이터 보호법의 유사 조항에 따라 수행해야 하는 데이터 보호 영향 평가 또는 감독 기관과의 사전 협의에 대해 고객에게 합리적인 지원을 제공해야 합니다.
고객 개인 데이터 반환 및 삭제
적용 대상: 모든 고객약관 종료 시 AI92는 고객의 선택에 따라 관련 법률에서 요구하는 보존 및 본 DPA에서 허용하는 보존을 조건으로 고객 개인 데이터를 반환하거나 삭제해야 합니다.
AI92는 관련 법률(세금 기록 의무 포함)에서 요구하거나 본 DPA에서 허용하는 경우, 개인 정보 처리 방침에 명시된 감사 로그 보존 기간 또는 개인 정보 처리 방침에 명시된 신용 원장 보존 기간 동안만 고객 개인 데이터를 보존할 수 있습니다.
감사 권한
적용 대상: 모든 고객고객(또는 AI92가 합리적으로 수용할 수 있고 기밀 유지 의무가 있는 독립적인 제3자 감사인)은 AI92의 일반적인 업무 시간 동안 최소 30일 전에 서면으로 통지한 후 12개월에 한 번 이상 본 DPA 준수 여부를 감사할 수 있으며, 고객의 비용으로 감사를 진행합니다.
현장 감사를 대신하여 AI92는 고객에게 당시 최신 SOC 2 감사 보고서, 침투 테스트 보고서 및 기타 관련 제3자 증명서를 제공할 수 있습니다. 고객은 이러한 보고서가 고객의 합리적인 우려 사항을 해결하지 않는 한 감사 권한을 충족하는 것으로 간주해야 합니다.
준거법 및 상충
적용 대상: 모든 고객본 DPA는 서비스 약관과 동일한 법률의 적용을 받습니다. 단, 강행 데이터 보호법에 따라 다른 준거법이 요구되는 경우는 예외입니다.
약관과 본 DPA 간에 상충이 발생하는 경우 개인 데이터 처리와 관련하여 본 DPA가 우선합니다.
귀사가 마스터 서비스 계약(MSA)을 체결한 엔터프라이즈 고객인 경우 DPA 조건은 귀사의 MSA에 의해 수정될 수 있습니다. 상충이 발생하는 경우 MSA가 우선합니다.
연락처
적용 대상: 모든 고객본 데이터 처리 부록에 대해 궁금한 점이 있으면 다음 연락처로 문의하십시오.
- 일반 문의: [email protected]
- 데이터 보호 및 개인 정보 보호 문의: [email protected]
- 법률 관련 문의: [email protected]