본 데이터 처리 추가 계약서(첨부서 포함)(“추가 계약서”)는 델라웨어 주에 설립되어 1111B S Governors Ave STE 25765 Dover, DE 19904에 사무소를 둔 Singular Labs, Inc.(“Singular”)와 아래 서명란에 명시된 고객(“고객”) 간의 기본 서비스 계약(“MSA”)의 일부를 구성합니다. 고객이 Singular와 별도의 서면 계약을 체결하지 않은 경우, 본 추가 계약서는 MSA를 보완하는 것이며, 별도의 서면 계약이 체결된 경우에는 해당 서면 계약의 일부가 됩니다(어느 경우든 “MSA”라 함). 고객은 본 추가 계약서에 서명함으로써 본인을 대표하여, 그리고 관련 데이터 보호법에 따라 요구되는 경우, Singular 개인정보를 처리하는 고객의 승인된 계열사를 대표하여 본 추가 계약서에 서명합니다. 본 계약서에서 정의되지 않은 모든 대문자 용어는 MSA에 명시된 의미와 동일합니다. MSA에 따라 서비스를 제공하는 과정에서 Singular 고객을 대신하여 개인 데이터를 처리할 수 있으며, 양 당사자는 그러한 개인 데이터와 관련하여 본 추가 계약서의 조항을 준수하는 데 동의합니다.
데이터 처리 계약
본 데이터 처리 추가 계약서(“추가 계약서”)는 Singular 와 고객 간에 체결됩니다.
본 서비스는 특정 개인 데이터 처리를 포함하며, 당사자들은 본 데이터 처리 추가 계약을 통해 Singular의 해당 개인 데이터 처리를 규제하고자 합니다.
따라서 양 당사자는 세 부분으로 구성된 본 추가 계약에 동의했습니다
- 제1부는 개인정보 처리 및 자유로운 이동에 관한 2016년 4월 27일 유럽 의회 및 이사회 규정(EU) 2016/679 및 EU 회원국의 GDPR 관련 추가 법률에 관한 GDPR(일반 데이터 보호 규정)과 관련하여 적용됩니다.
- 파트 2는 2018년 영국 데이터 보호법과 GDPR에 적용되며, 영국·웨일즈·스코틀랜드·북아일랜드 법령의 일부로, EU 탈퇴법 2018년 제3조와 2019년 데이터 보호·프라이버시·전자통신(수정 등) 규정(SI 2019/419)에 의해 수정되었습니다 (“UK GDPR”).
- 제3부는 2018년 캘리포니아 소비자 개인정보 보호법(CCPA) 및 2023년 인도 디지털 개인정보 보호법에 적용됩니다.
- 제1항부터 제3항까지는 브라질의 LGPD, 멕시코의 LFPDPPP, 캐나다의 PIPEDA를 포함한 기타 국가/주별 데이터 개인정보 보호 규정에 적용됩니다
파트 원, 투, 쓰리는 오직 다음에만 적용됩니다 Singular’s 처리 개인 데이터 또는 고객’s 스마트폰 최종 사용자의 개인 정보, 해당 Singular 는 GDPR에 정의된 데이터 프로세서이며, 또는 CCPA에 정의된 서비스 제공자로서 고객을 대신하고 고객’s 지침에 따라 Singular’s 처리 개인 데이터 및 개인 정보에 Singular 웹사이트에서 https://www.singular.net 또는 Singular’s 처리 개인 데이터 또는 대표자의 개인 정보 Singular’s 기존 및 잠재 비즈니스가 우리 서비스를 이용하는
본 추가 계약서와 당사자 간에 체결된 계약 조건 또는 기타 계약 사이에 상충되는 조항이 있는 경우, 서면으로 명시적으로 달리 합의한 경우를 제외하고 본 추가 계약서의 조항이 우선합니다.
제1부
이 제1부는 본 부록 서문에 명시된 범위 내에서만 적용됩니다.
- 고객은 위임·승인·요청합니다 Singular 고객에게 서비스를 제공하며, 여기에는 개인정보 처리(이 용어들은 GDPR(규정(EU) 2016/679) 및 GDPR을 구현하는 해당 국가법 등에서 정의된 바와 같이; 이하 “Data Protection Law”). 고객은 다음을 수행합니다: (a) 개인정보 보호 고지를 수립·준수·전달하여 데이터 주체에게, 특히 고객을 대신해 수행되는 처리 활동을 설명합니다 Singular 고객을 대신하여; (b) 데이터 주체에게 해당 처리 활동을 옵트아웃할 수 있는 권한을 제공합니다 Singular, (c) 데이터 보호법에 따라 개인정보 획득 및 처리를 위한 법적 근거를 입증합니다 Singular 고객을 대신하여.
- 고객과 Singular 는 유럽 의회 및 이사회 규정(EU) 2016/679(“SCC”)에 따라 제3국으로 개인 데이터를 전송하기 위한 표준 계약 조항에 관한 2021년 6월 4일자 집행위원회 시행 결정(EU) 2021/914의 부록에 다음과 같이 동의합니다
- 제2절(당사자의 의무) 제2모듈: 데이터 컨트롤러에서 데이터 처리자로의 전송에 관한 제9조(a)항: 데이터 수입자는 하위 처리자의 추가 또는 교체를 통해 해당 목록에 대한 변경을 계획하는 경우, 최소 10일 전에 데이터 수출자에게 서면으로 구체적으로 통지해야 합니다. 이는 데이터 수출자가 하위 처리자(들)를 고용하기 전에 그러한 변경에 이의를 제기할 수 있는 충분한 시간을 제공하기 위함입니다.
- 제4부(최종 조항), 모듈 2: 데이터 관리자에서 데이터 처리자로의 이전 관련 제17조에서 당사자들은 고객이 설립된 EU 회원국의 법률을 적용하고, 고객이 EU 회원국에 설립되지 않은 경우에는 아일랜드 공화국의 법률을 적용하기로 합의합니다.
- 제4부(최종 조항), 모듈 2: 컨트롤러에서 프로세서로의 전송에 관한 조항 18(b): 당사자는 고객이 설립된 EU 회원국의 도시 관할 법원이 되며, 고객이 EU 회원국에 설립되지 않은 경우에는 아일랜드 더블린 관할 법원이 됨에 동의합니다.
- 부록 I의 모듈 2: 컨트롤러에서 프로세서로의 전송에 관하여:
- 데이터 내보내기 주체: 고객.
- 본 조항에 따라 전송되는 데이터와 관련된 활동: 온라인 마케팅.
- 직책: 관리자.
- 데이터 가져오기: Singular
- 본 조항에 따라 전송되는 데이터와 관련된 활동: 마케팅 분석 및 기여도 측정 플랫폼의 개발자, 운영자 및 제공자.
- 역할: 프로세서.
- 데이터 내보내기 주체: 고객.
- 이송 내역 설명:
- 개인 데이터가 전송되는 데이터 주체의 범주: 고객이 운영하는 모바일 애플리케이션, 데스크톱 애플리케이션, 웹사이트 및 기타 서비스의 최종 사용자.
- 전송되는 개인 데이터의 범주는 다음과 같습니다. (i) 고객이 운영하는 모바일 애플리케이션 및 기타 모바일 서비스의 최종 사용자의 행동 및 사용 패턴에 관한 개인 데이터. 고객의 재량에 따라 플랫폼에서 처리되는 개인 데이터에는 최종 사용자의 IP 주소, Apple 광고 ID(IDFA), Google Android ID 및 Android 광고 ID(AIFA), 지리적 위치 정보 등이 포함될 수 있습니다. (ii) 고객이 서비스에 입력할 수 있는 기타 개인 데이터. 단, 고객은 GDPR에서 정의하는 '특별 범주의 데이터'를 입력해서는 안 됩니다.
- 민감한 데이터 전송 여부: 없음.
- 전송 빈도: 지속적으로
- 처리 과정의 성격: 서비스에 데이터 업로드, 서비스 내 저장, 검색, 분석 보고 및 도출된 인사이트.
- 데이터 전송 및 추가 처리의 목적: 고객이 광고 활동을 관리, 측정 및 모니터링할 수 있는 기술 플랫폼을 제공하기 위함입니다.
- 개인정보 보유 기간: 서비스 이용 약관에 명시된 기간.
- (하위) 프로세서로의 전송:
| 이름 | 처리 활동의 주제 및 특성 | 처리 장소 및 EU 세이프가드 메커니즘 |
| AWS – 아마존 웹 서비스. | 데이터 및 클라우드 스토리지 솔루션 | 미국 (SCCs) |
| 스노우플레이크 주식회사 | 데이터 웨어하우징 서비스 | 미국 (SCCs) |
- 관할 감독 기관: 고객이 설립된 EU 회원국의 데이터 보호 기관 또는 GDPR 목적상 고객의 주 감독 기관. 단, 고객이 EU 회원국에 설립되지 않은 경우에는 GDPR 제27조에 따라 고객의 EU 대리인이 소재하는 EU 회원국의 감독 기관이 관할 감독 기관입니다.
- 부록 II의 모듈 2(데이터 보안을 보장하기 위한 기술적 및 조직적 조치를 포함한 기술적 및 조직적 조치): 데이터 관리자에서 데이터 처리자로의 전송 - 아래 부록을 참조하십시오.
- 고객은 GDPR에 따른 의무, 특히 표준 이용 약관 8.1항에 따라 Singular 에 제공하는 처리 지침을 준수해야 합니다.
- Singular가 본 표준 이용 약관 제10조에 따라 고객에게 제공하는 지원이 Singular에게 실질적인 비용, 경비 또는 자원을 수반하는 경우, 당사자는 먼저 해당 지원에 대해 Singular 에게 지급될 수수료에 대해 논의하고 합의해야 합니다.
- 본 계약 조건 제8.9조에 따라 실시되는 감사 및 검사는 Singular 의 정상 영업시간 내에 실시되어야 하며, Singular의 정상적인 영업 활동에 최소한의 지장을 초래해야 합니다. 또한, Singular 와 다른 고객 또는 당사자 간의 활동에는 영향을 미치지 않아야 하며, 독립 감사인이 감사를 실시하는 경우 해당 감사인은 Singular가 만족할 만한 적절한 기밀 유지 약정을 준수해야 합니다. 이러한 검사 또는 감사가 Singular에 상당한 비용, 경비 또는 자원을 수반하는 경우, 양 당사자는 사전에 성실하게 협의하여 Singular 해당 검사 또는 감사에 대해 지불할 수수료에 대해 합의해야 합니다.
- Singular 데이터 보호 관련 담당자로 Eran Friedman(eran@singular.net)을 지정했습니다 담당자singular변경 사항이 있을 경우 고객에게 즉시 알려드립니다.
부록 1
다음은 Singular가 구현한 주요 기술 및 조직적 보안 조치에 대한 요약 설명입니다. Singular 가 구현한 기술 및 조직적 보안 조치에 대한 완전하고 상세한 설명은 Singular의 연례 SOC 2 Type II 보고서에 제공되어 있으며, 고객은 적절한 기밀 유지 약정을 체결하는 조건으로 해당 보고서 사본을 기밀로 제공받을 수 있습니다.
- 보안 정책은 Singular 경영진이 문서화하고 정기적으로 검토 및 승인합니다. 보안 및 개인정보 보호 인식 교육은 매년 실시됩니다.
- 사업 목표, 약속 및 요구 사항, 내부 운영 및 사업 목표 달성을 위협하는 외부 요인의 변화를 파악하고 평가하는 포괄적인 위험 평가가 정기적으로 수행됩니다. 이 과정의 일환으로 시스템 보안 위협을 식별, 평가하고 이러한 위협으로 인한 위험을 공식적으로 평가합니다. 이 프로세스는 지속적으로 유지 관리됩니다.
- 운영 환경은 24시간 365일 모니터링됩니다. 운영 체제, 데이터베이스 및 애플리케이션을 포함한 운영 환경에서 수행되는 모든 작업은 모니터링되고 기록됩니다. 보안, 가용성 또는 기밀 유지와 관련된 이벤트 발생 시 주요 Singular 직원에게 알림이 전송됩니다. 서비스 중단, 유지 보수 및 업데이트는 고객에게 공지됩니다. 재해 발생 시에도 핵심 서비스를 지속적으로 제공할 수 있도록 재해 복구 계획을 수립하고 정기적으로 테스트합니다.
- 시스템 리소스에 대한 접근은 방화벽, VPN, SSH 키, 애플리케이션 제어 및 기타 메커니즘을 조합하여 보호됩니다. 단일 로그인(SSO)을 사용하여 ID 및 접근 관리를 수행합니다. 접근은 필요에 따라 승인된 직원에게만 제한됩니다.
- 사무실 출입은 디지털 키를 사용하는 승인된 직원으로 제한됩니다. 방문객은 건물 내에 있는 동안 항상 동행자의 안내를 받습니다.
- 각 환경(서버, 데이터베이스 및 애플리케이션)에 대한 권한은 Singular 에서 분기별로 검토 및 승인합니다.
- 데이터는 전송 중일 때와 저장될 때 모두 암호화됩니다.
- 다양한 시스템 내에서 비밀번호 정책이 시행되어 강력한 비밀번호 사용을 강제합니다.
- Singular 에서는 데이터 유출을 감지하기 위해 데이터 손실 방지(DLP) 솔루션을 구현했습니다. 의심스러운 활동이 감지되면 보안 팀에 자동 알림이 전송됩니다.
- 직원들의 노트북에는 바이러스/악성코드 방지 솔루션이 설치되고, 노트북 디스크도 암호화됩니다. 이 과정은 통합 관리 도구를 사용하여 중앙에서 관리됩니다.
- 운영 환경, 인프라 및 네트워크에 대한 취약점 테스트는 정기적으로 수행됩니다. 제3자 침투 테스트는 매년 실시됩니다. 문제점은 SDLC 프로세스의 일환으로 또는 필요한 모든 수단을 통해 조사 및 처리됩니다.
- 해고된 직원들은 적시에 퇴직 절차를 거칩니다.
- 관련 제3자 제공업체는 기밀 유지 계약을 체결합니다.
부록 2
처리 범위
Singular MSA에 명시된 주제에 대한 개인 데이터는 MSA가 종료되거나 만료될 때까지 처리되며, 당사자들이 서면으로 달리 합의한 경우는 예외입니다. 처리의 주제 및 처리 기간
처리의 성격 및 목적(즉, 처리 작업)
개인 데이터는 다음 기본 처리 활동에 해당합니다: Customer’s 최종 사용자가 개인 데이터를 제공하여 자신의 Singular 계정. Singular 은(는) Customer’s 최종 사용자 데이터에 대한 기록 또는 영구 저장 시스템이 아닙니다.
개인 데이터 범주
고객이 운영하는 모바일 애플리케이션 및 기타 모바일 자산의 최종 사용자의 행동 및 사용 패턴에 관한 개인 데이터. Customer’s 재량에 따라 플랫폼이 처리하는 개인 데이터에는 최종 사용자의 IP 주소(end-user’s IP address), Apple’s ID for Advertising (IDFA), Google Android ID 및 Android용 Advertising ID (AIFA), 그리고 위치 정보가 포함될 수 있으며; (ii) 고객이 서비스에 제공할 수 있는 기타 개인 데이터도 포함됩니다. 단, 고객은 GDPR 의미상의 ‘Special Categories of Data’를 제공해서는 안 됩니다.
데이터 주체 범주
고객의 최종 사용자 Singular 소프트웨어 및 서비스.
(해당되는 경우) 특별 범주 데이터는
에 제공해서는 안 됩니다 Singular 고객이
데이터 수출자(들):_______________________________________________________________
주소: ______________________________________________________________________
연락 담당자 이름, 직위 및 연락처: ______________________________
이 조항에 따라 전송된 데이터와 관련된 활동: _____________________
서명 및 날짜: ____________________________________________________________
역할(컨트롤러/프로세서): CONTROLLER
데이터 수입자: Singular Labs, Inc.
주소: 1111B S Governors Ave STE 25765 Dover, DE 19904
연락 담당자 이름, 직위 및 연락처: Eran Friedman, eran@singular.net
서명 및 날짜:
역할(컨트롤러/프로세서): PROCESSOR
2부
- 고객 및 Singular 는 2022년 3월 21일 EU 위원회 표준 계약 조항 국제 데이터 전송 부속서에 동의하며, 영국 데이터 보호법 2018년 제119A조에 따라 제공됩니다, 위치: https://ico.org.uk/media/for-organisations/documents/4019539/international-data-transfer-addendum.pdf (“UK SCCs”), 다음과 같이:
| 영국 대법원 섹션 | 콘텐츠 | |
|---|---|---|
| 표 1 – 시작일 | 본 계약의 효력 발생일 | |
| 표 1 – 당사자 정보 | 수출업체(제한적 이전 발송자)의 법적 정식 명칭: 주문서에 기재된 바와 같습니다. 주요 주소(회사 등록 주소인 경우): 주문서에 기재된 바와 같습니다. | 수입업체(제한적 양도 수령자) 정식 법적 명칭: Singular Labs, Inc. 주요 주소(회사 등록 주소인 경우): 1111B S Governors Ave STE 25765 Dover, DE 19904 |
| 표 1 – 주요 연락처 | 주문서에 명시된 바와 같이 | Eran Fridman 님 eran@singular.net +972-52-885-1140 |
| 표 2 – EU 표준 계약 조항 부록 | 위 1부에 있는 승인된 EU 표준 계약 조항(SCC) 버전(부록 정보 포함). 날짜: 계약 발효일 참조(있는 경우): 1부 | |
| 표 3 – 부록 정보 | 부록 1A: 당사자 목록: 제1부 참조 부록 1B: 전송 설명: 제1부 참조 부록 II: 데이터 보안을 보장하기 위한 기술적 및 조직적 조치를 포함한 기술적 및 조직적 조치: 제1부 부록 참조 | |
| 표 4 – 표 4: 승인된 추가 조항이 변경될 경우 이 추가 조항의 종료 | 어떤 당사자가 이 부록을 종료할 수 있나요: ☐ 수입자 ☒ 수출자 ☐ 양쪽 모두 아님 | |
제3부
- 범위. 이 제3부는 ‘personal information’ (Cal. Civ. Code §1798.140(v) 정의) 처리에 적용됩니다, 대상: Singular 는 이 부속서 서문에 명시된 범위 내에 있습니다.
- 정의
- 본 제3부에서 사용되었지만 정의되지 않은 대문자로 시작하는 용어는 계약서 및 부록에서 정의된 의미를 갖습니다.
- “소비자”란 자연인을 의미하며, 직업적 또는 업무적 자격으로 활동하는 자연인도 포함합니다.
- “CPRA” 의미 Cal. Civ. Code §1798.100 et seq. 및 11 C.C.R. §7000 et seq.
- “개인정보”란 본 추가약서 서문에 정의된 개인정보를 의미합니다.
- "수집"(및 이와 관련된 용어)이란 어떠한 수단을 통해서든 소비자에 관한 개인 정보를 구매, 임대, 수집, 획득, 수령 또는 접근하는 것을 의미합니다. 여기에는 소비자로부터 직접 또는 간접적으로 정보를 얻거나, 소비자의 행동이나 상호 작용을 관찰하여 정보를 얻는 것이 포함됩니다.
- “처리”(및 이와 관련된 용어)는 자동화된 수단을 사용하는지 여부에 관계없이 개인 정보 또는 개인 정보 집합에 대해 수행되는 모든 작업 또는 일련의 작업을 의미합니다.
- “Sell” (및 관련 용어) 의미 판매, 임대, 공개, 공개, 배포, 이용 가능하게 함, 이전, 또는 구두, 서면, 전자 또는 기타 수단으로 커뮤니케이션하는 것, a 소비자’s Personal 정보는 금전적 또는 기타 가치 있는 대가를 위해.
- “Share” (and its cognate terms) means sharing, renting, releasing, disclosing, disseminating, making available, transferring, or otherwise communicating orally, in writing, or by electronic or other means, a Consumer’s Personal Information for cross-context behavioral advertising, whether or not for monetary or other valuable consideration, including transactions for cross-context behavioral advertising in which no money is exchanged.
- Singular의 의무. 당사자들은 Singular 가 캘리포니아 민법 §1798.140(ag)에 정의된 '서비스 제공업체'임을 인정하고 동의합니다. 이를 위해, 그리고 법률에서 달리 요구하지 않는 한:
- Singular 수집한 개인 정보를 판매하거나 공유해서는 안 됩니다.
- 양 당사자는 고객이 Singular 에 개인 정보를 다음과 같은 제한적이고 명시된 사업 목적, 즉 서비스 권한에 명시된 Singular 서비스의 운영을 제공하고 지원하기 위한 목적으로만 공개하는 데 동의합니다. Singular CPRA 및 본 계약 제3부에서 명시적으로 허용된 경우를 제외하고, 상기 사업 목적 이외의 상업적 목적으로 수집한 개인 정보를 보유, 사용 또는 공개할 수 없습니다. 또한, Singular CPRA 및 본 계약 제3부에서 명시적으로 허용된 경우를 제외하고, 본 계약에 따라 수집한 개인 정보를 Singular 와 고객 간의 직접적인 사업 관계 외부에서 보유, 사용 또는 공개할 수 없습니다.
- Singular CPRA의 모든 관련 조항을 준수해야 하며, 수집하는 개인 정보와 관련하여 CPRA에서 요구하는 것과 동일한 수준의 개인 정보 보호를 제공해야 합니다.
- Singular 고객에게 Singular 수집한 개인 정보를 본 제3부 및 CPRA에 따른 의무를 준수하는 방식으로 사용하도록 보장하기 위해 합리적이고 적절한 조치를 취할 권리를 부여합니다.
- Singular 본 제3부 또는 CPRA에 따른 의무를 더 이상 이행할 수 없다고 판단하는 경우 고객에게 즉시 통지해야 합니다.
- Singular 고객에게 통지 시 Singular의 개인 정보 무단 사용을 중지하고 시정하기 위해 합리적이고 적절한 조치를 취할 권리를 부여합니다.
- Singular 캘리포니아 소비자로부터 자신의 '개인 정보'(캘리포니아 민법 §1798.140(o)에 정의됨)에 관한 요청을 받은 경우, Singular 해당 요청에 직접 응하지 않고, Singular Singular 고객의 지시를 따르는 서비스 제공업체에 불과하므로 요청을 거부한다는 사실을 소비자에게 알리고, 소비자가 고객에게 직접 요청을 제출해야 함을 알리고, 고객의 연락처 정보를 제공해야 합니다.
- 고객의 의무. 고객은 서비스에 보호된 건강 정보(미국 건강보험 이동성 및 책임법 1996년(개정) 정의) 또는 캘리포니아 민법 §1798.81.5(d)에서 지정된 민감 정보를 제공해서는 안 됩니다.
- 하도급. 고객은 Singular 개인정보 처리 또는 개인정보 처리가 필요한 서비스 관련 활동을 제3자 공급업체에 하도급하는 것을 승인합니다. 단, Singular 해당 제3자가 본 계약 제3부에 명시된 의무를 준수하도록 보장해야 합니다.
- 정보 반환 또는 삭제. Customer’s 서면 요청에 따라 추가 처리가 필요 없을 경우, Singular 고객의 지시에 따라, 고객이 수집한 개인 정보를 삭제, 파기하거나 고객에게 반환해야 합니다(지시된 대로 일부 또는 전체).
- 소비자 요청에 대한 대응 지원. Singular 고객이 캘리포니아 소비자 프라이버시법(California Consumer Privacy Act of 2018)에 따라 소비자 권리 행사를 위한 요청에 대응해야 하는 의무를 이행할 수 있도록, 가능한 범위 내에서 적절한 기술적 및 조직적 조치를 통해 고객을 지원합니다.
- 데이터 보안. 최신 기술 수준, 구현 비용 및 성격, 범위, 맥락, 목적을 고려하여 Singular’s 고객을 위한 개인 정보 처리와 고객이 처리한 개인 정보의 성격, Singular 는 정보의 성격에 맞는 합리적인 보안 절차와 관행을 구현·유지하여, 무단 접근, 파괴, 사용, 수정 또는 공개(데이터 유출 포함)로부터 개인 정보를 보호합니다.
- 당사자들은 동의합니다 Singular’의 의무는 이 제3부에 따라 적용됩니다, 상당히 동일하게, 그 처리에 대해 “digital personal data”를 2023년 인도 디지털 개인 데이터 보호법에 정의된 대로 적용합니다.