등록 사무소: 18C-3107 av. des Hôtels, Québec (Québec) G1W4W5, Canada
라고스 사무소: Plot 274 Ajose Adeogun Street, Victoria Island, Lagos 101241, Nigeria — Koloxo West Africa Ltd (RC 1876604), 공동 통제 하의 계열사.
정의
적용 대상: 모든 고객본 데이터 처리 부록의 목적상, 여기에 정의되지 않은 대문자 용어는 AI92 서비스 약관에 명시된 의미를 갖습니다. 대문자로 표시된 데이터 보호 용어는 이 섹션에 정의된 해당 데이터 보호법에 명시된 의미를 갖습니다.
해당 데이터 보호법. "해당 데이터 보호법"은 본 DPA에 따른 개인 데이터 처리에 적용되는 모든 데이터 보호, 개인 정보 보호 및 유사 법률(수시로 수정되거나 대체될 수 있음)을 의미하며, 다음을 포함하되 이에 국한되지 않습니다.
유럽. 유럽 연합 일반 데이터 보호 규정(규정(EU) 2016/679, "GDPR"), 데이터 보호법 2018과 함께 읽는 영국 일반 데이터 보호 규정, 스위스의 연방 데이터 보호법("FADP"), 노르웨이의 개인 데이터법, 아이슬란드의 법률 90/2018, 리히텐슈타인의 데이터 보호법, 모든 유럽 경제 지역 회원국의 데이터 보호 시행 법률.
북미. 미국: 캘리포니아 개인 정보 보호 권리법("CCPA/CPRA")에 의해 수정된 캘리포니아 소비자 개인 정보 보호법, 버지니아 소비자 데이터 보호법, 콜로라도 개인 정보 보호법, 코네티컷 데이터 개인 정보 보호법, 유타 소비자 개인 정보 보호법, 텍사스 데이터 개인 정보 보호 및 보안법, 오리건 소비자 개인 정보 보호법 및 유사한 주 수준의 개인 정보 보호법(시행되는 경우). 캐나다: 개인 정보 보호 및 전자 문서법("PIPEDA"), 퀘벡 법률 25, 앨버타 개인 정보 보호법, 브리티시 컬럼비아 개인 정보 보호법 및 개인 정보 보호법.
라틴 아메리카 및 카리브해. 브라질의 일반 데이터 보호법("LGPD", 법률 13.709), 멕시코의 개인 정보 보호에 관한 연방법(개인 당사자가 보유한 개인 데이터)("LFPDPPP"), 아르헨티나의 개인 데이터 보호법 25.326, 콜롬비아의 법률 1581(2012), 칠레의 법률 19.628, 페루의 법률 29733, 우루과이의 법률 18.331, 에콰도르의 개인 데이터 보호에 관한 유기법, 코스타리카의 법률 8968, 도미니카 공화국의 법률 172-13, 파나마의 2019년 법률 81, 파라과이의 법률 6534/2020 및 해당 지역의 다른 모든 국가의 유사한 법령.
아프리카. 남아프리카 공화국의 개인 정보 보호법("POPIA"), 나이지리아의 나이지리아 데이터 보호법 2023("NDPA") 및 나이지리아 데이터 보호 규정 2019, 케냐의 데이터 보호법 2019, 이집트의 개인 데이터 보호법(2020년 법률 151), 가나의 데이터 보호법 2012, 모로코의 법률 09-08, 튀니지의 유기법 2004-63, 모리셔스의 데이터 보호법 2017, 세네갈의 법률 2008-12, 코트디부아르의 법률 2013-450, 르완다의 법률 058/2021, 우간다의 데이터 보호 및 개인 정보 보호법 2019, 탄자니아의 개인 데이터 보호법 2022, 짐바브웨의 사이버 및 데이터 보호법 5(2021), 알제리의 법률 18-07, 마다가스카르의 법률 2014-038, 아프리카 연합 사이버 보안 및 개인 데이터 보호 협약("말라보 협약"), ECOWAS 개인 데이터 보호에 관한 보충법 및 다른 모든 아프리카 국가의 유사한 법령.
아시아 태평양. 호주의 개인 정보 보호법 1988, 뉴질랜드의 개인 정보 보호법 2020, 일본의 개인 정보 보호법("APPI"), 한국의 개인 정보 보호법("PIPA"), 싱가포르의 개인 데이터 보호법 2012("PDPA"), 태국의 개인 데이터 보호법 B.E. 2562(2019), 베트남의 개인 데이터 보호 법령 13/2023, 필리핀의 2012년 데이터 개인 정보 보호법, 인도네시아의 개인 데이터 보호법 27/2022, 말레이시아의 개인 데이터 보호법 2010, 인도의 디지털 개인 데이터 보호법 2023("DPDPA"), 중국의 개인 정보 보호법("PIPL"), 대만의 개인 데이터 보호법, 홍콩의 개인 데이터(개인 정보 보호) 조례, 마카오의 개인 데이터 보호법 및 다른 모든 아시아 태평양 관할 구역의 유사한 법령.
중동. 아랍 에미리트 연방의 개인 데이터 보호에 관한 연방 법령 45(2021) 및 두바이 국제 금융 센터 데이터 보호법, 사우디 아라비아 개인 데이터 보호법, 이스라엘의 개인 정보 보호법 5741-1981 및 시행 규정, 카타르의 개인 데이터 개인 정보 보호법(법률 13/2016) 및 QFC 데이터 보호 규정, 바레인의 개인 데이터 보호법(법률 30/2018), 오만의 개인 데이터 보호법(왕령 6/2022), 요르단의 2023년 개인 데이터 보호법, 터키의 개인 데이터 보호법("KVKK", 법률 6698) 및 다른 모든 중동 관할 구역의 유사한 법령.
유라시아 및 기타 지역. 러시아 연방의 개인 데이터에 관한 연방법(No. 152-FZ), 카자흐스탄의 개인 데이터 및 보호에 관한 법률, 우즈베키스탄의 개인 데이터에 관한 법률 및 AI92 또는 고객이 개인 데이터를 처리하는 다른 모든 관할 구역의 유사한 법령.
포괄 조항. 본 DPA에 따라 고객 개인 데이터 처리와 관련하여 AI92 또는 고객에게 적용되는 모든 관할 구역의 기타 데이터 보호, 개인 정보 보호, 통신 기밀 유지, 부문별 또는 유사 법률. AI92는 전 세계적으로 규제 개발을 모니터링하고 새로운 법률이 시행됨에 따라 이 목록(및 이를 구현하는 관행)을 업데이트합니다.
이러한 체계에서 유사한 개념에 대해 다른 용어를 사용하는 경우 본 DPA는 GDPR 용어를 사용하고 다른 해당 데이터 보호법에 따른 동등한 용어를 호환 가능한 용어로 취급합니다. 체계에서 의무적인 추가 요구 사항(예: 감독 기관에 등록, 현지 담당자 지정 또는 특정 계약 조항)을 부과하는 경우 AI92와 고객은 국제 데이터 전송 섹션에 명시된 대로 표준 계약 조항, 영국 부록 또는 체계별 라이더를 통해 이러한 요구 사항을 시행하는 데 동의합니다.
통제자는 개인 데이터 처리의 목적과 수단을 결정하는 당사자를 의미합니다.
처리자는 통제자를 대신하여 개인 데이터를 처리하는 당사자를 의미합니다.
고객 개인 데이터는 고객 입력에 포함되거나 API 서비스 사용과 관련하여 생성된 모든 개인 데이터를 의미합니다.
하위 처리자는 AI92가 고객을 대신하여 고객 개인 데이터를 처리하기 위해 참여하는 모든 처리자를 의미하며, 여기에는 AI92의 호스팅 제공업체, 결제 처리업체 및 다운스트림 서비스 제공업체가 포함됩니다.
당사자의 역할
적용 대상: 모든 고객약관 및 본 DPA에 의해 규율되는 관계에서, 고객은 고객 개인 데이터의 컨트롤러이며 AI92는 처리자입니다. AI92는 Masada Gateway Ltd에 의해 운영됩니다. Meta 플랫폼(Facebook, Instagram 및 Threads)과의 통합은 당사 Meta 애플리케이션의 등록 개발자인 Koloxo West Africa Ltd를 통해 제공되며, Koloxo West Africa Ltd는 Masada Gateway Ltd를 대신하여 해당 통합을 위한 처리자 역할을 합니다.
AI92는 AI92의 비즈니스 운영에 필요한 데이터(고객 관계 데이터, 청구 데이터, 인증 자격 증명, 감사 데이터)를 포함하여 특정 개인 데이터를 별도의 통제자로 처리할 수도 있습니다. 이러한 통제자 처리를 규율하는 조건은 ai92.ai/privacy-policy의 AI92 개인 정보 보호 정책에 설명되어 있습니다.
처리자 지침
적용 대상: 모든 고객AI92는 약관 및 본 DPA에 명시된 대로 또는 관련 법률에서 요구하는 경우 고객의 문서화된 지침에 따라서만 고객 개인 데이터를 처리해야 합니다.
AI92가 관련 법률에 따라 고객의 지시와 달리 고객 개인 데이터를 처리해야 하는 경우 AI92는 (법적으로 허용되는 경우) 처리 전에 고객에게 해당 요구 사항을 알려야 합니다.
기밀 유지
적용 대상: 모든 고객AI92는 고객 개인 데이터를 처리할 권한이 있는 직원이 서비스 약관에 명시된 것보다 덜 보호적이지 않은 기밀 유지 의무를 준수하도록 해야 합니다.
처리 보안
적용 대상: 모든 고객AI92는 다음을 포함하여 고객 개인 데이터 처리로 인해 발생하는 위험에 적합한 수준의 보안을 보장하기 위해 적절한 기술적 및 조직적 조치를 구현해야 합니다.
(a) 저장 및 전송 중인 개인 데이터의 가명 처리 및 암호화;
(b) 처리 시스템의 지속적인 기밀성, 무결성, 가용성 및 복원력을 보장하는 기능;
(c) 물리적 또는 기술적 사고 발생 시 적시에 개인 데이터의 가용성 및 액세스를 복원하는 기능;
(d) 이러한 조치의 효과를 정기적으로 테스트, 평가 및 평가하는 프로세스.
이러한 조치의 현재 구현은 AI92의 보안 문서에 설명되어 있습니다. AI92의 SOC 2 감사 보고서는 비공개 조건에 따라 고객이 요청 시 이용할 수 있습니다.
하위 처리자
적용 대상: 모든 고객고객은 다음 조건에 따라 AI92가 하위 처리자를 고용하여 고객 개인 데이터를 처리하도록 승인합니다.
(a) AI92는 ai92.ai/sub-processors에서 하위 처리자의 최신 목록을 유지 관리합니다.
(b) AI92는 하위 처리자의 추가 또는 교체에 대해 고객에게 최소 30일 전에 통지해야 합니다.
(c) 고객은 통지 후 15일 이내에 합리적인 사유로 새로운 하위 처리자에 이의를 제기할 수 있습니다. 고객의 이의가 해결되지 않는 경우, 고객은 영향을 받는 API 서비스를 해지하고 선불 요금에 대한 비례 환불을 받을 수 있습니다.
(d) AI92는 각 하위 처리자에게 이 DPA의 보호 수준보다 낮은 수준의 데이터 보호 의무를 부과합니다.
초기 하위 처리자에는 AI92의 호스팅 제공업체(ai92.ai/sub-processors에 문서화된 지역 및 서비스에 대한 Amazon Web Services, Microsoft Azure, Google Cloud Platform), 결제 처리자(Stripe, Inc.) 및 문서 호스트(Mintlify, Inc.)가 포함됩니다. ai92.ai/sub-processors의 목록은 권위 있는 현재 기록입니다.
국제 데이터 전송
적용 대상: 모든 고객AI92의 고객 개인 데이터 처리는 고객 또는 데이터 주체가 거주하는 국가 외부로 해당 데이터를 전송하는 것을 포함할 수 있습니다. 이러한 전송이 해당 데이터 보호법에 의해 제한되는 범위 내에서 AI92는 원산지 관할 구역의 법률에 따라 요구되거나 인정되는 국경 간 전송 메커니즘을 구현합니다. 이 섹션의 메커니즘은 관할 구역별로 적용되며 AI92는 특정 전송에 대해 둘 이상의 메커니즘에 의존할 수 있습니다.
유럽 및 영국. GDPR 또는 영국 GDPR에 의해 규율되는 전송의 경우, 당사자들은 참조로 통합되고 다음과 같이 완성된 유럽 위원회의 표준 계약 조항(이행 결정 2021/914/EU, Module 2 - Controller-to-Processor)을 채택합니다: (i) SCC의 9조 및 14조의 기간은 GDPR의 해당 임계값에 따라 완성됩니다; (ii) 도킹 조항은 고객의 동의 없이 추가 당사자에게 적용되지 않습니다; (iii) 부록 I (당사자 목록)은 등록 시 고객의 식별 정보와 데이터 수입자로서의 AI92로 완성됩니다; (iv) 부록 II (기술 및 조직적 조치)는 AI92의 보안 문서를 참조합니다; (v) 부록 III (하위 처리자)는 AI92가 유지하는 하위 처리자 목록을 참조합니다. 영국 GDPR에 따른 전송의 경우, 당사자들은 추가적으로 영국 정보 위원회의 SCC에 대한 국제 데이터 전송 부록을 채택합니다. AI92가 EU–US 데이터 프라이버시 프레임워크, 스위스–US 데이터 프라이버시 프레임워크 또는 EU–US 데이터 프라이버시 프레임워크에 대한 영국 확장 하에 현재 인증을 보유하는 경우, 당사자들은 AI92의 미국 인프라로의 전송에 대해 해당 인증에 의존할 수도 있습니다.
스위스. 스위스 FADP의 적용을 받는 전송의 경우 당사자는 스위스 연방 데이터 보호 및 정보 위원("FDPIC")이 인정한 SCC를 스위스 법적 맥락에 맞게 FDPIC에서 게시한 조정 사항과 함께 채택합니다.
라틴 아메리카. 브라질의 LGPD의 적용을 받는 전송의 경우 당사자는 브라질 Autoridade Nacional de Proteção de Dados("ANPD")가 결의안 19/2024에 따라 채택한 표준 계약 조항(해당되는 경우) 및 필요한 경우 ANPD에서 발행한 특정 승인을 포함하여 LGPD 33~36조에 따른 국경 간 전송 체계를 시행합니다. 멕시코의 LFPDPPP의 적용을 받는 전송의 경우 AI92는 고객에게 LFPDPPP 36조 및 시행 규정에 따라 요구되는 공개 정보를 제공하고 고객은 데이터 주체로부터 필요한 동의를 얻습니다. 아르헨티나의 법률 25.326, 콜롬비아의 법률 1581, 칠레의 법률 19.628, 페루의 법률 29733 또는 기타 LATAM 체계의 적용을 받는 전송의 경우 AI92는 관련 관할 구역의 감독 기관에서 인정한 표준 계약 조항 또는 기타 메커니즘을 구현합니다.
아프리카. 남아프리카 공화국의 POPIA의 적용을 받는 전송의 경우 AI92는 POPIA 72조를 준수하고 데이터 주체 동의를 얻거나 해당 법적 근거에 의존합니다. 나이지리아의 NDPA, 케냐의 데이터 보호법 또는 기타 아프리카 체계의 적용을 받는 전송의 경우 AI92는 관련 감독 기관(나이지리아 데이터 보호 위원회, 케냐 데이터 보호 위원회 사무소, 남아프리카 공화국 정보 규제 기관 및 기타 동등한 규제 기관 포함)에서 부과하는 국경 간 전송 요구 사항을 준수하고 해당 기관에서 인정한 표준 계약 조항, 인증 또는 기타 메커니즘을 구현합니다. AI92는 필요한 경우 현지 담당자를 등록하거나 지정하고 해당 기한 내에 현지 규제 기관 문의에 응답합니다.
아시아 태평양. 중국의 PIPL의 적용을 받는 전송의 경우 당사자는 중국 사이버 공간 관리국에서 발행한 개인 정보의 아웃바운드 국경 간 전송을 위한 표준 계약을 채택하고 전송 임계값을 초과하는 경우 CAC와 함께 보안 평가를 완료하거나 해당되는 경우 PIPL에 따라 인정되는 인증에 의존합니다. 인도의 DPDPA의 적용을 받는 전송의 경우 AI92는 DPDPA 16조에 따라 발행된 통지에 의해 허용되는 관할 구역으로 전송을 제한하고 규칙에서 부과하는 특정 조건을 준수합니다. 호주의 개인 정보 보호법의 적용을 받는 전송의 경우 AI92는 호주 개인 정보 보호 원칙 8에 따라 해외 수신인이 APP와 일관되게 개인 정보를 처리하도록 보장하기 위해 합리적인 조치를 취합니다. 일본의 APPI, 한국의 PIPA, 싱가포르의 PDPA, 태국의 PDPA, 베트남의 PDPD, 필리핀의 DPA, 인도네시아의 PDP 법률, 말레이시아의 PDPA, 대만의 PDPA, 홍콩의 PDPO 또는 기타 아시아 태평양 체계의 적용을 받는 전송의 경우 AI92는 관련 관할 구역의 감독 기관에서 인정한 표준 계약 조항, 인증, 정부 간 적정성 메커니즘 또는 기타 전송 메커니즘을 구현합니다.
중동. UAE PDPL, 두바이 국제 금융 센터 데이터 보호법, 사우디 아라비아 PDPL, 이스라엘의 개인 정보 보호법, 카타르의 PDPPL, 바레인의 PDPL, 오만의 PDPL, 요르단의 PDPL, 터키의 KVKK 또는 기타 중동 체계의 적용을 받는 전송의 경우 AI92는 관련 관할 구역의 감독 기관에서 인정한 표준 계약 조항, 적정성 결정 또는 기타 메커니즘을 구현하고 필요한 경우 현지 담당자를 등록하거나 지정합니다.
유라시아 및 기타 지역. 러시아 연방의 연방법 152-FZ의 적용을 받는 전송의 경우 AI92는 18조(5)의 현지화 요구 사항을 준수하고 필요한 경우 서면으로 데이터 주체 동의를 얻습니다. 카자흐스탄의 개인 데이터에 관한 법률, 우즈베키스탄의 개인 데이터에 관한 법률 또는 기타 해당 데이터 보호법의 적용을 받는 전송의 경우 AI92는 원산지 관할 구역의 법률에 따라 요구되거나 인정되는 국경 간 전송 메커니즘을 구현합니다.
일반. 고객 관할 구역의 해당 데이터 보호법에서 위에 명시적으로 나열되지 않은 특정 전송 메커니즘, 계약 조항 또는 규제 서류 제출을 요구하는 경우 AI92는 고객의 합리적인 요청에 따라 그리고 고객의 비용으로(있는 경우) 해당 메커니즘을 시행하는 데 합리적으로 필요한 추가 문서를 실행하거나 구현합니다. AI92는 전 세계적으로 규제 개발을 모니터링하고 새로운 요구 사항이 시행됨에 따라 위의 전송 메커니즘을 업데이트합니다.
데이터 주체 권리
적용 대상: 모든 고객AI92는 법적으로 허용되는 범위 내에서 AI92가 데이터 주체로부터 액세스, 수정, 삭제, 처리 제한, 이동성 또는 이의 제기 요청(데이터 주체 요청)을 받는 경우 즉시 고객에게 통지해야 합니다. AI92는 해당 법률에서 요구하지 않는 한 고객의 지시가 없는 한 그러한 데이터 주체 요청에 응답하지 않습니다.
AI92는 데이터 내보내기 제공 또는 촉진을 포함하여 고객이 데이터 주체 요청에 응답할 수 있도록 고객이 요구할 수 있는 정보 및 합리적인 지원을 고객에게 제공해야 합니다.
개인 데이터 침해 통지
적용 대상: 모든 고객AI92는 고객 개인 데이터에 영향을 미치는 개인 데이터 침해를 인지한 후 부당한 지체 없이, 어떠한 경우에도 72시간 이내에 고객에게 통지해야 합니다.
통지에는 당시 알려진 범위 내에서 (a) 영향을 받는 개인 데이터 범주 및 대략적인 데이터 주체 수를 포함하여 침해의 성격에 대한 설명, (b) 예상되는 결과, (c) 침해를 해결하기 위해 취해진 조치 또는 제안된 조치, (d) 추가 정보를 위한 데이터 보호 책임자 또는 기타 연락 담당자의 이름 및 연락처 정보가 포함되어야 합니다.
데이터 보호 영향 평가
적용 대상: 모든 고객요청 시 AI92는 고객이 GDPR 35조 또는 LATAM 데이터 보호법의 유사 조항에 따라 수행해야 하는 데이터 보호 영향 평가 또는 감독 당국과의 사전 협의에 대해 고객에게 합리적인 지원을 제공해야 합니다.
고객 개인 데이터의 반환 및 삭제
적용 대상: 모든 고객약관 종료 시 AI92는 고객의 선택에 따라 해당 법률에서 요구하는 보존 및 이 DPA에서 허용하는 보존을 조건으로 고객 개인 데이터를 반환하거나 삭제해야 합니다.
AI92는 해당 법률(세금 기록 의무 포함)에서 요구하거나 이 DPA에서 허용하는 경우, 개인 정보 보호 정책에 명시된 감사 로그 보존 기간 또는 개인 정보 보호 정책에 명시된 신용 원장 보존 기간 동안만 고객 개인 데이터를 보존할 수 있습니다.
감사 권한
적용 대상: 모든 고객고객(또는 AI92가 합리적으로 수용할 수 있고 기밀 유지 의무가 있는 독립적인 제3자 감사인)은 AI92의 정상적인 업무 시간 동안 최소 30일 전에 서면으로 통지하고 고객의 비용으로 12개월 기간당 1회 이하로 이 DPA 준수에 대한 AI92의 감사를 수행할 수 있습니다.
현장 감사 대신 AI92는 고객에게 당시 최신 SOC 2 감사 보고서, 침투 테스트 보고서 및 기타 관련 제3자 증명서를 제공할 수 있습니다. 고객은 이러한 보고서가 고객의 합리적인 우려 사항을 해결하지 않는 한 이러한 보고서를 감사 권한을 충족하는 것으로 수락해야 합니다.
준거법 및 충돌
적용 대상: 모든 고객이 DPA는 서비스 약관과 동일한 법률의 적용을 받습니다. 단, 강행 데이터 보호법에서 다른 준거법을 요구하는 경우는 예외입니다.
약관과 본 DPA 간에 충돌이 발생하는 경우, 개인 데이터 처리와 관련하여 본 DPA가 우선합니다.
마스터 서비스 계약(MSA)을 체결한 엔터프라이즈 고객인 경우, DPA 조건은 MSA에 의해 수정될 수 있습니다. 충돌이 발생하는 경우 MSA가 우선합니다.
연락처
적용 대상: 모든 고객본 데이터 처리 부록에 대해 질문이 있으시면 다음 연락처로 문의하십시오.
- 일반 문의: [email protected]
- 데이터 보호 및 개인 정보 보호 문의: [email protected]
- 법적 문제: [email protected]