데이터 처리 계약

데이터 처리 계약 — DPA

이 계약 초안은 NOZZL SAS이 고객 조직을 대신해 수행하는 데이터 처리를 명시합니다. 계약을 체결하기 전에 기본 계약 및 데이터 처리 부속 문서와 함께 내용을 작성하고 승인해야 합니다.

당사자, 목적 및 기간

고객 조직은 교육의 목적과 수단을 결정하는 개인정보 처리자입니다. 서비스 제공업체는 주문된 기능을 제공하는 개인정보 수탁자로서 업무를 수행합니다. 승인된 계약에 고객 정보, 참조 계약, 발효일 및 계약 기간을 기입해야 합니다.

관련 작업에는 데이터 수신, 저장, 문서 추출, 음성 시뮬레이션, 대화 기록 작성, 시나리오 생성, 교육 분석 및 결과 제공이 포함됩니다. 이러한 작업은 서비스 제공 기간에 수행되며, 이후에는 합의된 반환 및 삭제 규칙을 따릅니다.

정보 주체 및 데이터

정보 주체에는 고객 조직의 사용자, 관리자 및 팀 구성원이 포함됩니다. 데이터 범주에는 업무용 식별 정보, 역할, 교육 콘텐츠, 대화 기록, 결과, 허용된 문서 및 보안 로그가 포함됩니다.

고객은 필요한 데이터만 전송해야 합니다. 가상의 예시로 목적을 달성할 수 있는 경우 건강 데이터, 민감한 기록 및 실제 잠재 고객 정보는 제외해야 합니다. 애플리케이션은 오디오 파일을 보관하지 않습니다.

처리 지침 및 기밀 유지

데이터 처리는 고객의 문서화된 지침과 합의된 서비스를 제공하는 데 필요한 작업으로 제한되어야 합니다. 데이터에 접근할 수 있는 사람은 적절한 기밀 유지 의무를 준수해야 합니다.

관련 규정을 위반할 가능성이 있는 지침은 고객에게 알려야 합니다. 호스팅 또는 AI 사용만으로 별도의 목적을 위한 데이터 재사용이 허용된다고 간주할 수 없습니다.

기술적 및 조직적 조치

보안 체계에는 조직별 데이터 분리, 역할별 권한 설정, 인증 및 사용 가능한 이중 인증, 보안 관련 작업의 추적 기능이 포함됩니다. 운영 환경의 통신에는 암호화된 채널을 사용합니다.

보안 부속 문서에는 실제로 배포된 호스팅 설정, 서비스 제공업체의 저장 데이터 암호화, 관리자 접근, 백업, 테스트 및 사고 대응 절차를 명시해야 합니다. 인증, 보장된 가용성 또는 향후 조치를 이미 확인된 사실처럼 제시해서는 안 됩니다.

재수탁자 및 데이터 이전

온라인 목록에는 사용 중이거나 사용 예정인 기술 서비스 제공업체가 기재되어 있습니다. 실제 이용 여부, 데이터 범주, 국가 및 보호 조치는 승인된 부속 문서에 기록해야 합니다.

변경 사항 통지 절차, 이의 제기 기간 및 정당한 이의 제기의 결과는 합의가 필요합니다. 유럽경제지역 외부로 데이터를 이전할 경우 해당 이전에 적용되는 장치를 마련해야 하며, 필요한 경우 필요한 영향 평가 및 추가 보호 조치도 적용해야 합니다. EU 내 호스팅만으로 데이터 이전이 없다고 볼 수는 없습니다.

지원 및 개인정보 침해

서비스 제공업체는 보유한 정보와 기능의 범위 내에서 고객의 권리 행사 요청, 보안 문서화 및 데이터 처리에 필요한 분석을 지원합니다.

고객에 관한 개인정보 침해가 발생한 경우 이를 인지한 후 부당한 지체 없이 고객에게 알려야 합니다. 당시 이용 가능한 정보를 제공하고 분석이 진행됨에 따라 추가 정보를 전달합니다. 담당자, 경보 채널 및 업무 분담을 명시해야 합니다. 이 초안에는 구체적인 계약상 통지 기한이 추가되지 않았습니다.

서비스 종료, 증빙 및 감사

데이터 반환 또는 삭제 여부, 내보내기 형식, 일정 및 백업 처리 방식은 합의해야 합니다. 법적 보관 의무는 별도로 확인합니다.

고객은 수탁자의 의무 이행 여부를 평가하는 데 필요한 정보를 받을 수 있어야 합니다. 감사 방식, 기밀 유지, 범위 및 발생 가능한 비용을 확정해야 합니다. 이 온라인 문서는 논의를 위한 초안이며, 감사나 법률 검토가 이미 이루어졌다는 증거가 아닙니다.

출처 및 참고 자료

데이터 처리 계약 | Clozing