Ultralytics 데이터 처리 계약(DPA)
개인 데이터 처리, 보안 조치, EU 및 영국 데이터 보호법 준수를 다루는 Ultralytics 데이터 처리 계약을 확인하세요.
본 데이터 처리 계약("DPA")은 (i) Ultralytics 서비스 약관 및/또는 (ii) 본 DPA를 참조하는 해당 주문서, 기업 계약 또는 기타 서면 계약(각각 "계약")의 일부로 편입되며 그 일부를 구성합니다. 계약 당사자는 고객("고객", "귀하")과 Ultralytics, Inc.("Ultralytics", "회사", "당사")입니다.
본 DPA는 다음 사항에 관한 당사자 간 합의를 반영합니다.
- (A) 관리자로부터 처리자에게 적용되는 조건: 서비스와 관련하여 고객을 대신해 처리자(또는 고객이 처리자인 경우 하위 처리자)로서 Ultralytics가 고객 개인정보를 처리하는 경우
- (B) 관리자 간 적용되는 조건: 제10절에 명시된 범위에 한하여 각 당사자가 독립 관리자로서 관리자 개인정보를 처리하는 경우
본 DPA는 계약 기간 동안 그리고 Ultralytics가 고객을 대신하여 고객 개인정보를 처리하는 동안 유효합니다.
본 DPA는 Ultralytics Platform 내에서 Ultralytics가 고객 개인정보를 처리하는 경우에만 적용됩니다. 명확히 하기 위해, 본 DPA는 고객이 Ultralytics Platform 외부에서 Ultralytics YOLO 오픈 소스 모델을 사용, 배포 또는 운영하는 경우에는 적용되지 않으며, 그러한 행위는 고객의 전적인 책임으로 이루어집니다.
Ultralytics는 법률, 규제 지침 또는 서비스의 변경 사항을 반영하기 위해 본 DPA를 수시로 업데이트할 수 있으며, 업데이트는 게시일에 발효됩니다. 단, 관련 법률에 따라 요구되는 경우를 제외하고 고객의 동의 없이 고객 개인정보에 대한 개인정보 보호 수준을 실질적으로 낮추는 업데이트는 하지 않습니다.
1. 정의#
"계열사"란 당사자를 직접 또는 간접적으로 지배하거나, 당사자에 의해 지배되거나, 당사자와 공동 지배 관계에 있는 모든 법인을 의미합니다. 여기서 "지배"란 의결권의 50% 초과 소유를 의미합니다.
"적절한 보호조치"란 관련 데이터 보호법에 따라 허용되는 개인정보 이전을 위한 법적 구속력이 있는 메커니즘을 의미하며, 특히 GDPR 제46조를 포함하되 이에 국한되지 않습니다.
"하위 처리자"란 서비스와 관련하여 Ultralytics 또는 그 계열사가 Ultralytics를 대신해 고객 개인정보를 처리하도록 고용한 모든 처리자를 의미합니다.
"회사 계정 데이터"란 고객과 회사 간 관계에 관한 개인정보를 의미하며, 고객이 고객 계정에 접근하도록 승인한 개인의 이름 또는 연락처 정보와 고객이 자신의 계정에 연결한 개인의 청구 정보를 포함합니다. 회사 계정 데이터에는 고객과의 관계 관리, 신원 확인 또는 관련 법률 및 규정에서 요구하는 목적으로 회사가 수집해야 하는 데이터도 포함됩니다.
"회사 사용 데이터"란 서비스 제공과 관련하여 회사가 수집하고 처리하는 서비스 사용 데이터를 의미하며, 통신의 출발지와 목적지를 식별하는 데 사용되는 데이터, 활동 로그, 서비스 성능 최적화 및 유지 관리에 사용되는 데이터, 시스템 오용 조사 및 방지에 사용되는 데이터를 포함하되 이에 국한되지 않습니다.
"고객 데이터"란 고객 또는 고객의 승인된 사용자가 서비스와 관련하여 처리를 위해 업로드, 제출, 전송하거나 그 밖의 방식으로 제공하는 모든 데이터, 콘텐츠, 자료, 파일 또는 정보를 의미합니다. 여기에는 데이터셋, 이미지, 동영상, 어노테이션, 라벨, 메타데이터, 모델 입력 및 출력과 기타 콘텐츠가 포함되며, 고객이 서비스를 사용하여 생성한 모든 데이터도 포함됩니다.
"고객 개인정보 침해"란 서비스와 관련하여 Ultralytics 또는 그 하위 처리자가 처리하는 고객 개인정보의 우발적 또는 불법적 파기, 손실, 변경, 무단 공개 또는 접근으로 이어지는 보안 침해를 의미합니다. 고객 개인정보 침해에는 고객 개인정보를 침해하지 않은 실패한 시도나 활동(예: 로그인 실패 시도, 포트 스캔, 서비스 거부 공격 또는 방화벽이나 네트워크 시스템에 대한 기타 공격)은 포함되지 않습니다.
"데이터 보호법"이란 계약에 따라 당사자가 개인정보를 처리하는 데 적용되는 개인정보 보호 및 데이터 보호 관련 모든 법률을 의미하며, 해당하는 경우 GDPR, UK GDPR, 스위스 FADP, ePrivacy/PECR, CCPA/CPRA 및 기타 적용 가능한 미국 주의 개인정보 보호법을 포함합니다.
"GDPR"은 규정(EU) 2016/679를 의미하고, "UK GDPR"은 영국 법률에 편입된 GDPR을 의미하며, "스위스 FADP"는 스위스 연방 데이터 보호법(개정본)을 의미합니다. "지침"이란 제2.2절에 명시된 고객 개인정보 처리에 관한 고객의 문서화된 지침을 의미합니다.
"SCC"는 EU 표준 계약 조항(결정 2021/914)을 의미하고, "UK 부속서"는 ICO 국제 데이터 이전 부속서를 의미합니다. 그 밖의 대문자로 시작하는 용어는 데이터 보호법 및/또는 계약에서 정한 의미를 갖습니다.
"서비스"란 계약에 따라 Ultralytics가 고객에게 제공하는 서비스 및 기능을 의미하며, Ultralytics Platform과 관련 지원, 관리 및 문서를 포함하고, 구체적인 내용은 계약에 명시됩니다.
"Ultralytics Platform"이란 고객이 데이터셋을 업로드, 관리, 어노테이션 및 버전 관리하고, 컴퓨터 비전 모델을 학습, 평가, 비교, 내보내기 및 배포하며, 프로젝트와 사용자를 관리하고, 관련 기능 및 지원을 이용할 수 있는 Ultralytics의 클라우드 기반 서비스형 소프트웨어 환경을 의미합니다. 또한 Ultralytics가 본 DPA에 따라 고객을 대신하여 고객 개인정보를 처리하는 환경을 의미합니다.
"Ultralytics YOLO 오픈 소스 모델"이란 Ultralytics가 해당 오픈 소스 라이선스에 따라 제공하는 오픈 소스 컴퓨터 비전 모델 및 관련 소스 코드를 의미하며, 고객은 이를 다운로드하여 자체 환경에서 독립적으로 배포, 호스팅 및 운영할 수 있습니다. 명확히 하기 위해, 고객이 Ultralytics Platform 외부에서 Ultralytics YOLO 오픈 소스 모델을 배포하거나 사용하는 경우, Ultralytics는 본 DPA에 따라 고객을 대신하여 개인정보를 처리하지 않습니다.
2. 고객의 책임#
2.1 법률 준수. 고객은 필요한 고지를 제공하고 필요한 동의 및 승인을 받는 것을 포함하여, 개인정보 처리 및 서비스 사용과 관련된 데이터 보호법을 준수할 책임이 있습니다.
2.2 지침. 계약(본 DPA 포함)과 계약에 따른 고객의 서비스 구성 및 사용은 고객 개인정보 처리와 관련하여 Ultralytics에 제공하는 고객의 완전한 지침을 구성합니다. 고객은 계약 및 서비스에 부합하는 추가 지침을 계약 기간 중 제공할 수 있습니다. Ultralytics가 추가 지침으로 인해 중대한 변경이나 부담이 발생한다고 합리적으로 판단하는 경우, 당사자들은 성실하게 협의합니다.
2.3 금지 데이터. 당사자들이 서면으로 명시적으로 합의한 경우(적용되는 데이터 보호 법률에 따라 요구되는 추가 보호조치에 대한 합의 포함)를 제외하고, 고객은 GDPR 제9조(또는 이에 상응하는 규정)에 따른 특별 범주의 개인정보 또는 GDPR 제10조에 따른 형사 유죄판결이나 범죄 관련 데이터를 Ultralytics에 제공하거나, 서비스를 통해 제출하거나, 그 밖의 방식으로 이용 가능하게 해서는 안 됩니다.
예시이며 이에 한정되지 않는 금지 데이터에는 다음이 포함됩니다:
- 정부 발급 식별 번호(예: 여권 번호, 국가 신분증 번호 또는 사회보장번호);
- 자연인을 고유하게 식별하기 위한 목적으로 사용되는 생체 식별자를 포함한 건강 또는 의료 정보;
- 개인의 인종 또는 민족적 출신, 정치적 견해, 종교적 또는 철학적 신념, 노동조합 가입 여부에 관한 정보;
- 자연인을 고유하게 식별하기 위한 목적으로 처리되는 유전 데이터 또는 생체 데이터;
- 적용되는 데이터 보호 법률에 따라 제한되는 경우 아동의 개인정보;
- 형사 유죄판결, 혐의가 제기된 범죄 행위 또는 법 집행 활동과 관련된 데이터.
또한 서비스는 결제 카드 데이터, 은행 계좌 번호 또는 정확한 지리적 위치 정보와 같이 적용되는 데이터 보호 법률에 따라 강화된 보호가 필요한 기타 데이터를 처리하도록 의도되지 않았습니다. 고객은 서비스에 업로드되거나 서비스를 통해 처리되는 데이터셋, 이미지, 동영상, 주석, 라벨, 메타데이터 또는 기타 콘텐츠에 금지 데이터가 포함되지 않도록 할 전적인 책임이 있습니다. 본 조항을 위반하여 금지 데이터를 처리하는 경우 본 DPA의 중대한 위반에 해당합니다.
2.4 부적절한 데이터; 면책. 고객은 Ultralytics에 제공하는 고객 개인정보의 적법성과 해당 개인정보가 서비스에 적합한지 확인할 전적인 책임이 있습니다. 고객은 계약, 본 DPA 또는 적용되는 데이터 보호 법률을 위반하여 고객이 서비스에 개인정보를 제공함으로써 발생하는 제3자 청구로부터 Ultralytics를 방어하고 면책해야 합니다.
3. 처리자로서의 Ultralytics 의무#
3.1 목적 제한. Ultralytics는 고객 개인정보를 (a) 계약 및 별첨 A에 따라 서비스를 제공하기 위해, (b) 고객의 지침에 따라, 그리고 (c) 적용되는 법률에서 요구하는 경우에만 처리합니다. Ultralytics는 고객이 서면 또는 서비스를 통해 명시적으로 지시한 경우를 제외하고, Ultralytics의 일반 모델 또는 상업적으로 이용 가능한 모델을 학습, 개선 또는 개발하기 위해 고객 개인정보 또는 고객 데이터를 사용하지 않습니다.
3.2 법률 충돌. Ultralytics가 법적 요건으로 인해 지침에 따라 고객 개인정보를 처리할 수 없음을 알게 된 경우, Ultralytics는 (법률이 허용하는 범위에서) 고객에게 통지하고 필요한 경우 고객이 준수 가능한 지침을 내릴 때까지 영향을 받는 처리를 중단합니다(안전한 저장은 제외).
3.3 인력의 비밀유지. Ultralytics는 고객 개인정보를 처리하도록 권한을 부여받은 사람이 비밀유지 의무를 부담하도록 보장합니다. 고객은 계약/DPA 이행과 관련하여 합리적으로 필요한 경우 Ultralytics가 비밀유지 의무를 전제로 고객 개인정보를 전문 자문인 및 감사인에게 공개할 수 있음에 동의합니다.
3.4 하위 처리자. Ultralytics는 제5조에 따라 하위 처리자를 선임할 수 있으며, 하위 처리자가 동등한 의무를 이행하도록 할 책임을 계속 부담합니다.
3.5 삭제/반환. 서비스가 종료되면 Ultralytics는 법률상 보관이 요구되는 경우를 제외하고 계약 및 별첨 A에 따라 고객 개인정보를 삭제하거나 반환합니다. 고객의 요청이 있는 경우 SCC에 따른 삭제 확인서를 제공합니다.
4. 정보주체(또는 소비자)의 권리#
4.1 정보주체(또는 소비자)의 요청. 법적으로 허용되는 범위에서 Ultralytics가 정보주체(또는 소비자)로부터 정보주체(또는 소비자)의 열람(또는 공개) 권리, 정정권, 처리 제한권, 삭제권(또는 삭제나 "잊힐 권리"), 데이터 이동권, 처리에 대한 반대권 또는 자동화된 개별 의사결정의 대상이 되지 않을 권리를 행사하기 위한 요청(이하 "정보주체(또는 소비자)의 요청")을 받으면, Ultralytics는 부당한 지체 없이 계정의 기본 연락처로 고객에게 통지합니다.
4.2 지원. 처리의 성격을 고려하여, 고객이 이용 가능한 서비스 기능으로 요청을 이행할 수 없는 범위에서 Ultralytics는 데이터 보호 법률에 따른 정보주체 권리 행사 요청에 고객이 응답할 수 있도록 합리적인 지원을 제공합니다.
4.3 DPIA; 사전 협의. 처리의 성격과 Ultralytics가 이용할 수 있는 정보를 고려하여, 데이터 보호 법률에 따라 요구되고 고객이 관련 정보에 달리 접근할 수 없는 경우 Ultralytics는 (i) 데이터 보호 영향 평가 및 (ii) 고객의 감독 기관과의 협의 및/또는 협력에 대해 고객에게 합리적인 지원을 제공합니다. 데이터 보호 법률에 따라 요구되는 경우 또는 고객 개인정보 침해 사고와 관련된 경우를 제외하고, 고객은 12개월 동안 이러한 지원을 한 번 초과하여 요청할 수 없습니다. 법률이 허용하는 경우 고객은 해당 지원을 제공하기 위해 발생한 Ultralytics의 합리적인 비용 및 경비를 상환합니다.
5. 하위 처리자#
5.1 일반 승인. 고객은 서비스 제공을 위해 고객 개인정보를 처리할 하위 처리자를 선임하도록 Ultralytics에 일반적인 서면 승인을 부여합니다.
5.2 목록 및 통지. 현재 하위 처리자 목록은 Ultralytics 하위 처리자 목록(이하 "목록")에서 확인할 수 있습니다. Ultralytics는 목록 업데이트 알림을 구독할 수 있는 방법을 제공하며, 새로운 하위 처리자가 고객 개인정보를 처리하도록 승인하기 최소 10일 전에 해당 하위 처리자에 대해 통지합니다. 고객은 해당 알림을 이용할 수 있는 경우 알림을 구독할 책임이 있으며, 구독하지 않으면 해당 방법을 통한 사전 통지를 받지 못할 수 있음을 인정합니다. 모든 경우에 목록 업데이트는 하위 처리자 변경에 대한 통지로 간주됩니다. 고객은 일부 하위 처리자가 서비스 제공에 필수적이며, 하위 처리자 사용에 반대하면 회사가 고객에게 서비스를 제공하지 못할 수 있음을 인정합니다.
명확히 하기 위해, Ultralytics Ltd(UK) 및 Ultralytics AI Spain, S.L.을 포함하여 서비스 제공에 관여하는 Ultralytics 계열사는 서비스와 관련하여 Ultralytics Inc.를 대신해 고객 개인정보를 처리하는 경우 그룹 내 하위 처리자로 활동할 수 있습니다.
5.3 신규 하위 처리자에 대한 이의 제기. 고객은 제5.2조에 따라 합리적인 데이터 보호 사유를 근거로 신규 하위 처리자 선임에 서면으로 이의를 제기할 수 있습니다. Ultralytics가 고객의 이의를 합리적으로 해결할 수 없는 경우, 고객은 서면 통지로 영향을 받는 서비스를 중단할 수 있으며, 이 경우 중단 이전에 발생한 수수료에 대한 고객의 의무는 면제되지 않습니다.
5.4 의무 전가. Ultralytics는 하위 처리자가 적용되는 데이터 보호 법률에 따라 고객 개인정보에 적절한 수준의 보호를 제공할 수 있는지 평가하기 위해 합리적이고 위험 기반의 실사를 수행한 후에만 하위 처리자를 선임하며, 공급업체 관리 프로그램의 일환으로 하위 처리자를 정기적으로 모니터링합니다. Ultralytics는 하위 처리자가 본 DPA에 명시된 의무와 실질적으로 동등하거나 더 강력한 데이터 보호 의무를 부담하도록 보장합니다. 고객의 요청이 있는 경우 Ultralytics는 SCC에 따라 요구되는 관련 하위 처리자의 데이터 보호 약관 사본을 제공합니다(기밀 유지를 위해 일부 내용을 가릴 수 있음).
6. 보안#
6.1 조치. Ultralytics는 기술 수준, 처리의 성격, 범위, 맥락 및 목적, 그리고 자연인의 권리와 자유에 대한 위험의 발생 가능성과 심각도를 고려하여, GDPR 제32조를 포함한 적용되는 데이터 보호 법률에 따라 해당 위험에 적절한 수준의 보안을 보장하기 위한 적절한 기술적·조직적 조치를 시행하고 유지해야 합니다. 이러한 조치는 별첨 C에 명시되어 있으며, Ultralytics는 고객 개인정보에 대한 전반적인 보호 수준을 실질적으로 저하시키지 않는 한 수시로 이를 업데이트할 수 있습니다.
6.2 고객의 책임. 전술한 내용에도 불구하고, 고객은 본 DPA에 명시적으로 규정된 경우를 제외하고 계정 인증 정보를 보호하고, 적절한 접근 제어를 구성하며, 사용자가 적용되는 데이터 보호 법률 및 Ultralytics가 제공하는 보안 기능에 부합하는 방식으로 서비스에 접근하고 서비스를 사용하도록 보장하는 것을 포함하여 서비스의 안전한 사용에 대한 책임이 고객에게 있음을 인정합니다.
7. 고객 감사 및 준수 입증#
7.1 문서. 합리적인 요청이 있는 경우 Ultralytics는 본 DPA 준수를 입증하는 데 합리적으로 필요한 정보(이용 가능한 경우 최신 제3자 감사 보고서 또는 인증 포함)를 제공합니다. Ultralytics는 본 DPA 준수를 입증하기에 충분한 기록을 유지하고, 법률상 더 긴 기간이 요구되지 않는 한 계약 종료 후 합리적인 기간(예: 3년) 동안 해당 기록을 보관합니다.
7.2 감사. 데이터 보호 법률에서 요구하고 문서만으로 충분하지 않은 경우, 고객은 합리적인 사전 서면 통지를 하고 비용을 부담하여 Ultralytics의 관련 시스템 및 프로세스에 대한 감사 또는 검사를 요청할 수 있습니다. 해당 감사 또는 검사는 감사 범위, 시기 및 기간과 감사와 관련하여 투입된 Ultralytics의 시간 및 리소스에 대한 합리적인 상환 요율에 관해 당사자들이 상호 서면으로 합의한 후에만 수행됩니다. 본 조항에 따라 실시되는 감사는 다음 요건을 충족해야 합니다:
- (a) 12개월 동안 한 번을 초과하여 실시하지 않을 것;
- (b) Ultralytics의 정규 업무 시간에 실시할 것;
- (c) 합리적인 기밀유지, 보안 및 안전 통제를 준수할 것; 그리고
- (d) 고객 개인정보 처리와 합리적으로 관련된 시스템 및 기록으로 제한할 것.
고객은 감사 중 확인된 중대한 미준수 사항을 Ultralytics에 신속히 통지하여 Ultralytics가 해당 결과를 해결할 합리적인 기회를 갖도록 해야 합니다.
8. 개인정보 침해 사고#
8.1 통지. Ultralytics는 고객 개인정보 침해 사고를 인지한 후 부당한 지체 없이, 늦어도 72시간 이내에 고객에게 통지합니다.
8.2 지원. Ultralytics는 이용 가능한 정보를 고려하여 규제 기관 및 영향을 받은 정보주체에 대한 고객의 필수 통지에 합리적인 지원을 제공합니다.
8.3 책임 인정 아님. 침해 사고 통지는 과실 또는 책임을 인정하는 것이 아닙니다. 고객 개인정보 침해 사고가 고객 또는 사용자의 작위나 부작위로 인해 발생한 범위에서는 침해 사고 통지 의무가 적용되지 않습니다.
9. 이전(EU/UK/스위스)#
9.1 국제 이전. 고객은 서비스 제공에 필요한 경우 Ultralytics의 주요 처리 업무가 미국 및 기타 지역에서 수행될 수 있음을 인정합니다.
명확히 하기 위해, 해당 계열사가 서비스와 관련하여 하위 처리자로 활동하는 경우 고객 개인정보는 Ultralytics Inc.와 그 계열사(Ultralytics Ltd(UK) 및 Ultralytics AI Spain, S.L. 포함) 간에도 이전될 수 있습니다. 그러한 이전이 적용되는 데이터 보호 법률상 국제 이전에 해당하는 경우, 해당 이전에는 SCC(해당하는 경우 모듈 3) 또는 기타 유효한 이전 메커니즘을 포함한 적절한 보호조치가 적용됩니다.
적정한 수준의 데이터 보호를 제공하는 것으로 인정되지 않은 국가로 고객 개인정보를 이전해야 하는 경우, 해당 이전에는 적용되는 데이터 보호 법률에 따른 적절한 보호조치가 적용되며, 해당하는 경우 본 DPA에 포함된 SCC 및 UK 부속서가 이에 포함됩니다.
9.2 EU SCC. 적정성 결정이 없는 제3국으로 GDPR 적용 대상 고객 개인정보를 이전하는 경우, 당사자들은 EU SCC를 본 DPA에 포함합니다. 고객이 컨트롤러인 경우 모듈 2(컨트롤러→처리자)가 적용되고, 고객이 처리자인 경우 모듈 3(처리자→하위 처리자)이 적용됩니다. SCC 부속서는 별첨 B(부속서 I/III) 및 별첨 C(부속서 II)를 사용하여 작성합니다.
9.3 UK 부속서. UK GDPR 적용 대상 이전의 경우, 당사자들은 별첨 B/C 및 해당 이전 메커니즘 선택을 참조하여 작성된 UK 부속서를 본 DPA에 포함합니다.
9.4 스위스. 스위스 관련 이전에는 표준 스위스 수정 사항(GDPR에 대한 언급에는 스위스 FADP를 포함하고, 관할 감독 기관은 FDPIC로 하는 등)을 반영한 EU SCC가 적용되며, 별첨을 참조하여 작성합니다.
9.5 정부의 접근 요청. Ultralytics는 적용되는 법률 및 SCC에 따라 고객 개인정보에 대한 법적 구속력이 있는 요청을 처리하며, 법적으로 허용되는 경우 고객에 대한 통지와 합리적인 협조를 포함합니다.
10. 컨트롤러 간 조건(Ultralytics 계정/사용/보안 운영)#
10.1 범위. 본 조항은 각 당사자가 독립된 컨트롤러로서(공동 컨트롤러가 아님) 컨트롤러 개인정보를 처리하는 경우에 적용되며, 여기에는 Ultralytics의 회사 계정 데이터 및 회사 사용 데이터 처리가 포함됩니다.
10.2 독립 컨트롤러의 의무. 각 당사자는 다음을 이행합니다:
- (a) 데이터 보호 법률을 준수하여 컨트롤러 개인정보를 처리합니다;
- (b) 적절한 보안을 구현합니다; 그리고
- (c) 자체 처리와 관련된 규제 기관의 연락에 대응합니다.
10.3 컨트롤러로서의 Ultralytics 처리. Ultralytics는 계정 관리, 청구, 보안 모니터링 및 남용 방지, 신원 확인, 법률 준수, 감사/회계 및 서비스 운영(성능 및 안정성 포함)을 위해 컨트롤러로서 회사 계정 데이터 및 회사 사용 데이터를 처리합니다. 해당 처리는 Ultralytics 개인정보 처리방침에 설명되어 있습니다. 본 DPA의 어떠한 내용도 당사자 간 공동 컨트롤러 관계를 형성하는 것으로 해석되지 않습니다.
의심의 여지를 없애기 위해, Ultralytics와 그 계열사는 영업 활동, 시연, 파트너십 및 고객 관계 관리 활동과 관련하여 이름, 기업 이메일 주소 및 업무상 연락처 정보와 같은 제한된 비즈니스 연락처 데이터를 독립 컨트롤러로 처리할 수 있습니다.
11. 캘리포니아 관련 조건(CCPA/CPRA)#
11.1 서비스 제공자/처리자. CCPA/CPRA가 적용되고 Ultralytics가 고객을 대신하여 고객 개인정보를 처리하는 범위에서, Ultralytics는 "서비스 제공자" 및/또는 "처리자"로 활동하며 해당 개인정보를 "판매"하거나 "공유"하지 않습니다.
11.2 제한적 사용. Ultralytics는 CCPA/CPRA에서 허용하는 경우를 제외하고 서비스 제공이라는 직접적인 사업 목적 외에는 고객 개인정보를 보유, 사용 또는 공개하지 않습니다.
11.3 차별 금지. 당사자들은 소비자가 자신의 권리를 행사했다는 이유로 소비자를 차별해서는 안 됩니다.
12. 일반 조항#
12.1 책임 제한. 계약에 명시된 책임 제한 및 제외 사항은 법률 또는 SCC/UK 부속서에서 금지하는 경우를 제외하고 본 DPA에도 적용됩니다.
12.2 가분성. 본 DPA의 조항이 무효이거나 집행 불가능한 경우에도 본 DPA의 나머지 조항은 유효하고 효력을 유지합니다. 무효이거나 집행 불가능한 조항은 (i) 당사자들의 의도를 최대한 보존하면서 유효성과 집행 가능성을 확보하는 데 필요한 대로 수정하거나, 이것이 불가능한 경우 (ii) 무효이거나 집행 불가능한 부분이 처음부터 포함되지 않았던 것처럼 해석합니다.
12.3 본 DPA의 체결. 본 DPA는 계약에 포함되어 계약의 일부를 구성합니다. 고객은 다음 방법으로 본 DPA(해당하는 경우 EU SCC 및 UK 부속서 포함)에 동의합니다:
- (a) 계약을 수락하거나 계약에 구속되는 데 동의하는 방법(서비스 약관에 대해 "동의합니다" 또는 이와 유사한 버튼을 클릭하는 경우 포함),
- (b) 계약을 포함하거나 참조하는 주문서, 작업 명세서 또는 기타 서면 계약을 체결하는 방법, 또는
- (c) 회사가 본 DPA를 제공한 후 서비스를 사용하거나 계속 사용하는 방법.
고객은 계약을 수락하고/하거나 고객을 대신하여 서비스를 사용하는 개인이 고객 및 해당하는 경우 고객의 계열사를 구속할 권한이 있음을 진술하고 보증합니다.
12.4 연락처. 개인정보 관련 요청: privacy@ultralytics.com; DPO: dpo@ultralytics.com; 법적 통지: legal@ultralytics.com.
13. 당사자; 계열사#
고객은 계약에 따라 서비스의 승인된 사용자이며 고객 개인정보의 컨트롤러/처리자인 고객 자신과 고객의 계열사(이하 "허용된 계열사")를 대신하여 본 DPA를 체결합니다. 고객은 허용된 계열사를 구속할 권한이 있음을 진술합니다.
별첨 A: 개인정보 처리 세부 사항#
성격: Ultralytics는 계약에 설명된 바와 같이 고객이 모델 학습, 추론, 데이터셋 관리, 배포 워크플로 및 관련 지원과 관리 등 Ultralytics 제품 및 기능에 접근하고 이를 사용할 수 있도록 하는 클라우드 기반 소프트웨어와 관련 서비스를 제공합니다(이하 "서비스").
명확히 하기 위해, 서비스에는 Ultralytics가 본 DPA에 따라 고객을 대신하여 고객 개인정보를 처리하는 Ultralytics Platform이 포함됩니다. 이와 별도로 Ultralytics는 고객이 자체 환경에서 독립적으로 배포하고 운영할 수 있는 Ultralytics YOLO 오픈 소스 모델도 제공합니다. 고객이 Ultralytics Platform 외부에서 Ultralytics YOLO 모델을 배포하거나 사용하는 경우, Ultralytics는 고객을 대신하여 개인정보를 처리하지 않으며, 해당 배포 및 사용과 관련하여 적절한 기술적·조직적 조치를 시행하고, 처리의 목적과 수단을 결정하며, 적용되는 데이터 보호 법률을 준수할 전적인 책임은 고객에게 있습니다.
목적: Ultralytics는 다음 목적을 위해 고객을 대신하여 고객 개인정보를 처리합니다:
- 계약 및 고객의 문서화된 지침에 따라 서비스를 제공, 운영, 보호 및 지원하기 위해;
- 계약 및 본 DPA에 부합하는 경우 고객이 제공한 기타 문서화된 합리적인 지침을 준수하기 위해;
- 서비스 이용 중 고객 또는 고객의 승인된 사용자가 시작한 요청(고객 지원 요청 포함)에 응답하기 위해;
- 보안 사고, 사기, 남용 및 서비스 오용을 모니터링, 방지 및 탐지하기 위해; 그리고
- 적용되는 법적 의무를 준수하기 위해.
Ultralytics는 고객이 서면 또는 서비스를 통해 명시적으로 지시한 경우를 제외하고, Ultralytics의 일반 모델을 학습하거나 개선하기 위해 고객 개인정보를 사용하지 않습니다. 명확히 하기 위해, Ultralytics는 서비스 운영, 보안 및 개선을 위해 회사 사용 데이터와 집계 데이터 또는 비식별화된 데이터를 사용할 수 있습니다(허용되는 경우).
고객이 서비스의 커뮤니티 또는 공개 기능을 통해 데이터셋, 모델 또는 기타 콘텐츠를 공유하기로 선택하는 경우, 해당 공유는 고객의 문서화된 지침에 해당합니다. 해당 데이터를 다른 사용자에게 제공하는 데 필요한 모든 권리와 적법한 근거를 보유하고 있는지 확인할 전적인 책임은 고객에게 있습니다.
처리 기간: Ultralytics는 계약 기간 및 고객의 지침에 따라 서비스를 제공하는 데 필요한 기간 동안 고객 개인정보를 처리합니다. 계약이 종료되거나 만료된 후 Ultralytics는 적용되는 법률에 따라 추가 보관이 요구되는 경우를 제외하고 계약 및 본 DPA에 따라 고객 개인정보를 삭제하거나 반환합니다. 명확히 하기 위해, Ultralytics가 제10조에 따라 독립 컨트롤러로서 컨트롤러 개인정보(회사 계정 데이터 및 회사 사용 데이터 포함)를 처리하는 경우, 해당 처리는 Ultralytics 개인정보 처리방침에 명시된 기간 동안 이루어집니다.
정보주체의 범주: 고객 개인정보는 고객이 결정하고 관리하는 다음 범주의 정보주체와 관련될 수 있습니다:
- 고객의 직원, 계약업체, 대리인 및 대표자;
- 고객의 승인된 사용자 및 관리자;
- 그리고 고객이 서비스에 제출하기로 선택한 고객의 최종 사용자, 고객 또는 기타 개인.
개인정보의 범주: 고객 개인정보에는 고객이 직접 또는 고객을 대신하여 서비스에 제출하거나 서비스를 통해 그 밖의 방식으로 이용 가능하게 한 범위에서 다음 범주의 개인정보가 포함될 수 있습니다:
- 계정 및 사용자 신원 데이터(이름, 이메일 주소, 사용자 이름/사용자 ID, 조직 이름, 사용자 역할/권한(예: 관리자/사용자) 등).
- 사용 및 장치/기술 데이터(IP 주소, 장치 식별자 및 시스템 속성(예: 장치 유형, 운영 체제, 브라우저 유형), 로그 파일, 타임스탬프, 인증 이벤트, 접근 기록, 그리고 해당하는 경우 기업 장치 또는 보안 워크플로의 일부로 수집되는 설치된 애플리케이션 또는 구성 세부 정보 등).
- 고객이 제공하는 콘텐츠 및 입력값(사용자가 생성한 프롬프트, 댓글, 주석, 데이터셋 메타데이터 또는 라벨, 그리고 고객이 서비스를 통해 업로드하거나 제출하는 기타 콘텐츠(이미지/동영상/오디오 또는 기타 파일 포함) 등. 단, 해당 콘텐츠에 개인정보가 포함된 경우에 한합니다.
- 지원 및 커뮤니케이션 데이터(고객 지원 커뮤니케이션, 문제 보고, 문제 해결 정보 및 관리 연락처 정보 등).
처리되는 개인정보 범주에는 Ultralytics 개인정보 처리방침에 설명된 범주도 포함될 수 있습니다.
민감 데이터 또는 특별 범주의 데이터: 서비스는 GDPR 제9조 또는 적용되는 데이터 보호 법률에 따른 이에 상응하는 규정에 정의된 특별 범주의 개인정보나 GDPR 제10조에 따른 형사 유죄판결 및 범죄 관련 개인정보를 처리하도록 설계되거나 의도되지 않았으며, Ultralytics와 서면으로 명시적으로 합의하고 추가 보호조치를 적용하는 경우를 제외하고 고객은 이러한 데이터를 제공할 수 없습니다.
별첨 B: 부속서 I 및 부속서 III 정보(EU SCC 및 UK 부속서)#
다음에는 EU SCC의 부속서 I 및 부속서 III와 UK 부속서의 표 1, 부속서 1A 및 부속서 1B에서 요구하는 정보가 포함되어 있습니다.
1. 당사자
데이터 수출자:
- 이름: 고객 법인의 법적 명칭
- 상호(다른 경우): [선택 사항]
- 주소: 고객의 등록 주소
- 공식 등록 번호(해당하는 경우): [선택 사항]
- 담당자의 이름, 직책 및 연락처: 이름, 직책, 이메일
- 본 계약에 따른 서비스 이용(서비스와 관련하여 계약, 본 DPA 및 부록 A에 설명된 바에 따라 고객 개인정보를 처리 목적으로 Ultralytics에 이전하는 것을 포함) 등 본 조항에 따라 이전되는 데이터와 관련된 활동입니다.
- 서명 및 날짜: 계약/DPA의 체결 또는 동의를 통해 완료됩니다
- 역할(관리자/처리자): 관리자
데이터 수입자:
- 이름: Ultralytics Inc.
- 상호(다른 경우): 해당 없음
- 주소 및 연락처 정보: 5001 Judicial Way, Frederick, MD, 21703, United States; privacy@ultralytics.com
- 공식 등록 번호(해당하는 경우): 6755919
- 서비스를 제공, 운영, 보호, 유지 관리 및 지원하기 위해 고객을 대신하여 고객 개인정보를 처리하고, 계약, 본 DPA 및 부록 A에 달리 설명된 바에 따라 처리하는 등 본 조항에 따라 이전되는 데이터와 관련된 활동입니다.
- 서명 및 날짜: 계약/DPA의 체결 또는 동의를 통해 완료됩니다
- 역할(관리자/처리자): DPA 제3조에 설명된 바와 같습니다.
2. 이전에 대한 설명
| 항목 | 세부 정보 |
|---|---|
| 정보주체 | DPA 부록 A에 설명된 바와 같습니다. |
| 개인정보 범주 | DPA 부록 A에 설명된 바와 같습니다. |
| 민감정보 범주(해당하는 경우) | DPA 부록 A에 설명된 바와 같습니다. |
| 처리의 성격 | DPA 부록 A에 설명된 바와 같습니다. |
| 처리 목적 | DPA 부록 A에 설명된 바와 같습니다. |
| 처리 및 보유 기간(또는 해당 기간을 결정하는 기준) | DPA 부록 A에 설명된 바와 같습니다. |
| 이전 빈도 | 계약 또는 DPA에 명시된 개인정보 관련 모든 의무와 권리를 제공하고 이행하는 데 필요한 경우 |
| 데이터 수입자에게 이전되는 개인정보의 수령자 | 회사는 다음에서 하위 처리자 목록을 유지합니다: Ultralytics 하위 처리자 목록 |
그룹 내 하위 처리자:
Ultralytics Ltd(영국) - 엔지니어링 지원, 고객 지원, 온보딩 지원 및 상업적 교류(시연 및 파트너십 포함)
Ultralytics AI Spain, S.L.(스페인) - 엔지니어링 지원, 상업적 교류 및 고객 대상 활동(제한적인 비즈니스 연락처 데이터 처리 포함)
3. 관할 감독기관
감독기관은 EU SCC 제13조에 따라 결정되는 데이터 수출자의 감독기관으로 합니다. UK Addendum의 목적상 감독기관은 영국 정보위원회(ICO)로 합니다.
부록 C: 기술적·조직적 보안 조치#
다음 내용에는 EU SCC 부속서 II 및 UK Addendum 부속서 II에서 요구하는 정보가 포함됩니다.
| 기술적·조직적 보안 조치 | 세부 정보 |
|---|---|
| 개인정보의 가명처리 및 암호화 조치 | 고객 개인정보는 플랫폼 구성 요소와 외부 엔드포인트 간에 업계 표준 보안 연결(TLS)을 사용하여 전송 중 암호화됩니다. 클라우드 서비스에 저장된 데이터에는 클라우드 제공업체가 관리하는 저장 데이터 암호화 및 안전한 키 관리 제어가 적용됩니다. |
| 처리 시스템 및 서비스의 지속적인 기밀성, 무결성, 가용성 및 복원력을 보장하기 위한 조치 | Ultralytics는 무단 접근을 제한하도록 설계된 시스템 구성, 침입 탐지 및 모니터링, 취약점 검사 및 침투 테스트, 전송 중 및 저장 데이터 암호화, 데이터 보유/폐기 제어를 포함하여 서비스의 보안, 기밀성 및 가용성에 관한 약속을 유지합니다. Ultralytics Platform은 가용성을 갖춘 관리형 클라우드 서비스를 사용하여 운영됩니다. 서비스형 인프라(IaaS) 제공업체는 복제 및 고가용성을 통해 데이터베이스 복원력을 지원합니다. 또한 Ultralytics는 하위 처리자의 기술적·조직적 조치(TOMs)가 본 계약에 명시된 기준을 충족하거나 초과하도록 보장합니다. |
| 물리적 또는 기술적 사고가 발생한 경우 적시에 개인정보의 가용성과 접근성을 복구할 수 있는 능력을 보장하기 위한 조치 | Ultralytics Platform 내 고객 데이터는 클라우드 제공업체의 기본 서비스를 사용하여 백업됩니다. 백업을 모니터링하고 예외 사항을 조사하여 해결합니다. 백업 데이터는 저장 중 및 전송 중에 암호화되며, 접근은 권한이 있는 담당자로 제한됩니다. 비즈니스 연속성 및 재해 복구 계획에는 복구 시점 목표(RPO), 복구 시간 목표(RTO), 명시된 역할 및 책임이 포함됩니다. |
| 처리 보안을 보장하기 위해 기술적·조직적 조치의 효과를 정기적으로 테스트, 평가 및 검토하는 프로세스 | Ultralytics는 시스템과 네트워크에 대해 정기적으로 취약점 검사를 수행하고 프로덕션 환경에 대해 침투 테스트를 실시합니다. 취약점 관리에는 종속성 검사와 CI/CD 파이프라인에 통합된 보안 개발 관행이 포함되며, 확인된 취약점은 심각도와 위험에 따라 우선순위를 지정하고 해결합니다. 또한 Ultralytics는 표준 ISMS 관행의 일환으로 매년 위험 평가 및 경영진 검토를 수행합니다. |
| 사용자 식별 및 권한 부여 조치 | Ultralytics Platform은 사용자 인증 및 세션 관리를 지원하는 인증 및 ID 제공업체를 사용합니다. 소스 코드 저장소를 포함한 엔지니어링 시스템에 대한 접근은 권한이 있는 담당자로 제한되며, 역할 기반 권한, 브랜치 보호 및 필수 검토를 통해 관리됩니다. 내부 접근에는 최소 권한 모델과 역할 기반 접근 제어가 적용됩니다. |
| 전송 중 데이터 보호 조치 | Ultralytics Platform으로 들어오는 네트워크 트래픽은 지정된 프런트엔드 엔드포인트를 통한 보안 HTTPS(TLS) 연결로 제한됩니다. 플랫폼 구성 요소와 스토리지 서비스 간 내부 통신은 TLS를 사용하여 전송 중 암호화됩니다. |
| 저장 중 데이터 보호 조치 | Ultralytics Platform의 고객 데이터는 중복성과 백업을 지원하는 암호화된 관리형 클라우드 서비스에 저장됩니다. 관리형 클라우드 서비스는 기본 제공 암호화, 자동 백업, 중복 스토리지 및 고가용성을 제공합니다. 저장 데이터에는 클라우드 제공업체가 관리하는 암호화가 적용됩니다. |
| 개인정보가 처리되는 장소의 물리적 보안을 보장하기 위한 조치 | Ultralytics Platform은 타사 클라우드 서비스 제공업체를 사용하여 호스팅됩니다. 호스팅 데이터 센터의 물리적·환경적 보호는 해당 하위 처리자 조직이 운영합니다. Ultralytics는 하위 처리자 조직의 인증 보고서를 검토하고 최소 매년 위험 분석을 수행합니다. |
| 이벤트 로깅을 보장하기 위한 조치 | Ultralytics는 모니터링, 문제 해결 및 사고 조사를 위해 클라우드 네이티브 로깅을 활용합니다. 플랫폼 가용성 및 보안 관련 알림은 내부 커뮤니케이션과 이메일을 통해 내부에 전달하고, 호스팅된 상태 페이지를 통해 외부에 전달합니다. 또한 Ultralytics는 고객 데이터를 처리하거나 저장하는 애플리케이션, 도구 및 리소스에 대한 접근 권한을 정기적으로 검토합니다. |
| 기본 구성을 포함한 시스템 구성을 보장하기 위한 조치 | Ultralytics는 Ultralytics Platform 및 Ultralytics YOLO 모델 코드베이스의 변경 사항을 관리하는 문서화된 변경 관리 프로세스를 유지합니다. 이 프로세스에는 변경 시작, 문서화, 개발 표준, 테스트, 검토 및 출시 또는 배포 전 승인이 포함됩니다. 변경 사항은 동료 검토 및 CI/CD 파이프라인 검증을 거쳐 버전 관리 시스템에서 추적됩니다. |
| 내부 IT 및 IT 보안 거버넌스와 관리를 위한 조치 | Ultralytics는 서비스 약속 및 내부 규정 준수 요구사항에 부합하는 보안 정책과 절차를 유지하며, 주요 정책과 절차를 매년 검토합니다. 직원은 전용 거버넌스·위험·규정 준수(GRC) 도구를 통해 정책을 확인해야 하며, 매년 보안 인식 교육과 개인정보 보호 교육을 이수해야 합니다. 엔지니어링 직군은 보안 코딩 교육도 이수해야 합니다. 위험은 중앙 집중식 위험 등록부에 문서화하고 최소 매년 공식 검토합니다. |
| 프로세스 및 제품의 인증/보증을 위한 조치 | Ultralytics는 타사 관리형 서비스(하위 서비스 조직 포함)를 이용하며, 모니터링 제어의 일환으로 해당 조직의 SOC 2 보고서를 매년 검토합니다. 공급업체 실사는 위험 기반으로 수행되며, 공급업체는 등급(Critical/High/Medium/Low)으로 분류하고 계약상 보호 조치와 정기적인 재평가를 적용합니다. |
| 데이터 최소화를 보장하기 위한 조치 | Ultralytics는 고객 계약 및 관련 데이터 보호 요구사항에 따라 고객 데이터를 처리하며, 서비스 제공 및 지원에 필요한 범위(데이터세트 관리, 어노테이션, 모델 학습, 평가 및 관련 플랫폼 기능 포함)로 처리를 제한합니다. Ultralytics YOLO 오픈 소스 사용은 고객이 관리하며, 해당 맥락에서 Ultralytics는 고객의 추론 워크로드를 처리하지 않습니다. |
| 데이터 품질을 보장하기 위한 조치 | Ultralytics는 동료 검토, 자동화 테스트, CI/CD 워크플로 및 플랫폼과 오픈 소스 코드 릴리스에 대한 통제된 변경 관리를 포함하여 무결성과 신뢰성을 지원하도록 설계된 통제된 개발 및 배포 관행을 사용합니다. |
| 데이터 보유 기간 제한을 보장하기 위한 조치 | Ultralytics는 서비스 약속의 일부로 데이터 보유 및 폐기에 관한 약속을 이행합니다. 플랫폼 고객 데이터는 관리형 서비스를 사용하여 백업하며, 삭제 및 반환은 고객 계약과 관련 법률에 따라 처리됩니다. |
| 책임성을 보장하기 위한 조치 | Ultralytics는 security@ultralytics.com을 통한 외부 취약점 신고 커뮤니케이션을 포함하여 보안 및 개인정보 보호 사고를 식별, 보고, 관리 및 추적하기 위한 사고 대응 계획과 문서화된 절차를 유지합니다. 사고는 문서화하며, 심각도에 따라 엔지니어링, 법무 및 경영진이 참여하여 처리합니다. |
| 데이터 이동성을 허용하고 삭제를 보장하기 위한 조치 | Ultralytics Platform에 제출된 고객 개인정보는 계약 및 본 DPA에 따라 고객이 삭제하거나 고객의 요청에 따라 삭제할 수 있습니다. 삭제가 필요한 경우 Ultralytics는 고객 지침과 관련 법적 요구사항에 따라 조치합니다. (해당하는 경우 고객이 서비스에서 고객 데이터를 내보내거나 검색할 수 있는 범위에서 이동성이 지원됩니다.) Ultralytics YOLO 오픈 소스 모델은 고객이 전용 환경에 배포하므로 데이터 거버넌스를 완전히 통제할 수 있습니다. |
| 하위 처리자의 기술적·조직적 조치 | Ultralytics는 규정 준수 확인 자료와 계약상 보안 및 데이터 보호 요구사항의 검토를 포함하여 타사 서비스 제공업체의 온보딩 및 모니터링을 위한 위험 기반 공급업체 관리 프로그램을 사용합니다. 또한 Ultralytics는 하위 서비스 조직을 모니터링하고 해당 조직의 SOC 2 보고서를 매년 검토합니다. Ultralytics는 하위 처리자와 데이터 처리 계약을 체결하며, 해당 계약에는 본 DPA에 포함된 것과 실질적으로 유사한 데이터 보호 의무가 명시됩니다. |
부록 D: UK Addendum#
EU 집행위원회의 표준 계약 조항에 대한 국제 데이터 이전 부록
제1부: 표#
표 1: 당사자
| 항목 | 수출자 | 수입자 |
|---|---|---|
| 시작일 | 본 UK Addendum은 DPA와 동일한 발효일을 갖습니다. | 본 UK Addendum은 DPA와 동일한 발효일을 갖습니다. |
| 당사자 세부 정보 | 고객 | 회사 |
| 주요 연락 담당자 | 본 DPA의 부록 B를 참조하세요. | 본 DPA의 부록 B를 참조하세요. |
표 2: 선택된 SCC, 모듈 및 조항
| 항목 | 세부 정보 |
|---|---|
| EU SCC | DPA에 정의되고 DPA 제6.2조 및 제6.3조에 따라 완료된 바와 같이 본 UK Addendum이 추가되는 승인된 EU SCC 버전입니다. |
표 3: 부록 정보
“부록 정보”란 승인된 EU SCC의 부록에 명시된 선택 모듈에 대해 제공해야 하는 정보(당사자에 관한 정보 제외)를 의미하며, 본 UK Addendum의 경우 다음에 명시된 정보를 말합니다.
| 부속서 | 참조 |
|---|---|
| 부속서 1A: 당사자 목록 | 위 표 1 참조 |
| 부속서 2B: 이전에 대한 설명 | 본 DPA의 부록 B를 참조하세요. |
| 부속서 II: 데이터 보안을 보장하기 위한 기술적·조직적 조치를 포함한 기술적·조직적 조치 | 본 DPA의 부록 C를 참조하세요. |
| 부속서 III: 하위 처리자 목록(모듈 2 및 3에만 해당) | 본 DPA의 부록 B를 참조하세요. |
표 4: 승인된 UK Addendum이 변경되는 경우 본 UK Addendum의 종료
참고: 이 조항에 따라 선택된 당사자(해당하는 경우)는 ICO가 승인된 UK Addendum을 변경하여 (a) UK Addendum에 따른 의무 이행에 드는 직접 비용 또는 (b) UK Addendum에 따른 위험이 실질적이고 불균형하며 입증 가능한 수준으로 증가하는 경우 UK Addendum을 종료할 수 있습니다.
| 항목 | 선택 |
|---|---|
| 승인된 UK Addendum이 변경되는 경우 본 UK Addendum의 종료 | x 수입자 x 수출자 ☐ 어느 당사자도 아님 |
본 UK Addendum의 체결#
각 당사자는 상대방도 본 UK Addendum의 구속을 받는 데 동의하는 것을 대가로, 본 UK Addendum에 명시된 약관의 적용을 받는 데 동의합니다.
승인된 EU SCC의 부속서 1A 및 제7조는 당사자의 서명을 요구하지만, 영국 외부로의 이전을 위해 당사자는 본 UK Addendum에 명시된 방식으로 본 UK Addendum을 체결하여 당사자를 법적으로 구속하고 정보주체가 본 UK Addendum에 명시된 권리를 행사할 수 있도록 할 수 있습니다. 본 UK Addendum의 체결은 승인된 EU SCC 및 승인된 EU SCC의 각 부분에 서명한 것과 동일한 효력을 갖습니다.
본 UK Addendum의 해석#
본 UK Addendum에서 승인된 EU SCC에 정의된 용어를 사용하는 경우, 해당 용어는 승인된 EU SCC에서와 동일한 의미를 갖습니다. 또한 다음 용어는 다음과 같은 의미를 갖습니다.
| 용어 | 정의 |
|---|---|
| UK Addendum | DPA에 별첨 D로 첨부된, EU SCC를 포함하는 본 국제 데이터 이전 부속서를 의미합니다. |
| EU SCC | 표 2에 명시된 바와 같이 본 UK Addendum이 추가된 승인된 EU SCC의 버전(들)을 의미하며, 부록 정보(Appendix Information)를 포함합니다. |
| 부록 정보 | 표 3에 명시된 바와 같습니다. |
| 적절한 보호조치 | UK GDPR 제46조(2)(d)에 따른 표준 데이터 보호 조항에 의존하여 영국 외부로 데이터를 이전할 때 UK 데이터 보호법이 요구하는 개인정보 및 정보주체의 권리에 대한 보호 수준을 의미합니다. |
| 승인된 UK Addendum | ICO가 발행하고 2022년 2월 2일 Data Protection Act 2018 제119A조에 따라 의회에 제출한 표준 부속서를 의미하며, UK Addendum 제18조에 따라 개정될 수 있습니다. |
| 승인된 EU SCC | 유럽연합 집행위원회가 개인정보에 대해 적정한 보호 수준을 제공하는 것으로 인정하지 않은 국가로 개인정보를 이전하기 위해 2021년 6월 4일자 집행위원회 결정 2021/914에서 승인한 표준 계약 조항을 의미합니다(수시로 개정 및 갱신될 수 있음). |
| ICO | Information Commissioner's Office를 의미합니다. |
| 영국 외부로의 이전 | DPA에 명시된 것과 동일한 정의를 갖습니다. |
| 영국 | 그레이트브리튼 및 북아일랜드 연합왕국을 의미합니다. |
| UK 데이터 보호법 | UK GDPR 및 Data Protection Act 2018을 포함하여, 영국에서 수시로 시행되는 데이터 보호, 개인정보 처리, 개인정보 보호 및/또는 전자 통신 관련 모든 법률을 의미합니다. |
| UK GDPR | DPA에 명시된 정의를 따릅니다. |
UK Addendum은 항상 UK 데이터 보호법에 부합하고 당사자의 적절한 보호조치 제공 의무를 이행하도록 해석해야 합니다.
UK Addendum에 포함된 조항이 승인된 EU SCC 또는 승인된 UK Addendum에서 허용하지 않는 방식으로 승인된 EU SCC를 개정하는 경우, 해당 개정 사항은 UK Addendum에 포함되지 않으며 승인된 EU SCC의 해당 조항이 이를 대체합니다.
UK 데이터 보호법과 UK Addendum 간에 불일치 또는 충돌이 있는 경우 UK 데이터 보호법이 적용됩니다.
UK Addendum의 의미가 불명확하거나 둘 이상의 의미로 해석될 수 있는 경우 UK 데이터 보호법에 가장 부합하는 의미가 적용됩니다.
법률(또는 법률의 특정 조항)에 대한 언급은 해당 법률(또는 특정 조항)이 시간의 흐름에 따라 변경될 수 있음을 의미합니다. 여기에는 UK Addendum 체결 후 해당 법률(또는 특정 조항)이 통합, 재제정 및/또는 대체된 경우도 포함됩니다.
우선순위#
승인된 EU SCC 제5조는 승인된 EU SCC가 당사자 간의 모든 관련 계약보다 우선한다고 규정하지만, 당사자는 영국 외부로의 이전과 관련하여 아래 제10조의 우선순위가 적용된다는 데 동의합니다.
승인된 UK Addendum과 EU SCC(해당하는 경우) 간에 불일치 또는 충돌이 있는 경우 승인된 UK Addendum이 EU SCC에 우선합니다. 다만, EU SCC의 불일치하거나 충돌하는 조건이 정보주체를 더 강력하게 보호하는 경우(그 범위 내에서) 해당 조건이 승인된 UK Addendum에 우선합니다.
본 UK Addendum이 GDPR이 적용되는 EU 외부 이전을 보호하기 위해 체결된 EU SCC를 포함하는 경우, 당사자는 UK Addendum의 어떤 내용도 해당 EU SCC에 영향을 미치지 않음을 확인합니다.
EU SCC의 포함 및 개정#
본 UK Addendum에는 필요한 범위에서 개정된 EU SCC가 포함되며, 다음 사항을 충족합니다.
- EU SCC는 함께 데이터 수출자가 데이터를 데이터 수입자에게 이전할 때 데이터 수출자의 처리에 UK 데이터 보호법이 적용되는 범위에서 해당 데이터 이전에 적용되며, 그러한 데이터 이전에 적절한 보호조치를 제공합니다.
- 위 제9조부터 제11조까지는 EU SCC 제5조(우선순위)에 우선합니다.
- UK Addendum(EU SCC 포함)은 (1) 잉글랜드 및 웨일스 법률의 적용을 받으며, (2) UK Addendum에서 발생하는 모든 분쟁은 잉글랜드 및 웨일스 법원에서 해결됩니다.
당사자가 본 UK Addendum 제12조의 요건을 충족하는 대체 개정 사항에 합의하지 않은 경우, 본 UK Addendum 제15조의 조항이 적용됩니다.
본 UK Addendum 제12조의 요건을 충족하기 위한 경우 외에는 승인된 EU SCC를 개정할 수 없습니다.
EU SCC에 다음과 같이 개정 사항을 적용합니다(본 UK Addendum 제12조의 목적에 따름).
- “조항”에 대한 언급은 EU SCC를 포함하는 본 UK Addendum을 의미합니다.
- 제2조에서 다음 문구를 삭제합니다. “컨트롤러에서 프로세서로 및/또는 프로세서에서 프로세서로의 데이터 이전과 관련하여, Regulation (EU) 2016/679 제28조(7)에 따른 표준 계약 조항”
- 제6조(이전 내역 설명)를 다음과 같이 대체합니다. “이전 내역의 세부 사항, 특히 이전되는 개인정보의 범주와 이전 목적은 해당 이전 시 데이터 수출자의 처리에 UK 데이터 보호법이 적용되는 경우 부속서 I.B에 명시된 내용과 같습니다.”
- 모듈 1의 제8.7조(i)를 다음과 같이 대체합니다. “해당 후속 이전을 포괄하는 UK GDPR 제17A조에 따른 적정성 규정의 혜택을 받는 국가로의 이전인 경우”
- 모듈 2 및 3의 제8.8조(i)를 다음과 같이 대체합니다. “후속 이전이 해당 후속 이전을 포괄하는 UK GDPR 제17A조에 따른 적정성 규정의 혜택을 받는 국가로 이루어지는 경우”
- “Regulation (EU) 2016/679”, “개인정보 처리와 관련한 자연인의 보호 및 해당 데이터의 자유로운 이동에 관한 2016년 4월 27일 유럽 의회 및 이사회 규정 (EU) 2016/679(일반 데이터 보호 규정)” 및 “해당 규정”에 대한 언급은 모두 “UK 데이터 보호법”으로 대체합니다. “Regulation (EU) 2016/679”의 특정 조항에 대한 언급은 UK 데이터 보호법의 해당 조항 또는 섹션으로 대체합니다.
- Regulation (EU) 2018/1725에 대한 언급은 삭제합니다.
- “유럽연합”, “연합”, “EU”, “EU 회원국”, “회원국” 및 “EU 또는 회원국”에 대한 언급은 모두 “영국”으로 대체합니다.
- 모듈 1의 제10조(b)(i)에 있는 “제12조(c)(i)”에 대한 언급은 “제11조(c)(i)”로 대체합니다.
- 제13조(a) 및 부속서 I의 파트 C는 사용하지 않습니다.
- “관할 감독기관” 및 “감독기관”은 모두 “정보위원(Information Commissioner)”으로 대체합니다.
- 제16조(e)에서 하위 조항 (i)을 다음과 같이 대체합니다. “국무장관이 본 조항이 적용되는 개인정보 이전을 포괄하는 Data Protection Act 2018 제17A조에 따른 규정을 제정하는 경우”
- 제17조를 다음과 같이 대체합니다. “본 조항은 잉글랜드 및 웨일스 법률의 적용을 받습니다.”
- 제18조를 다음과 같이 대체합니다. “본 조항에서 발생하는 모든 분쟁은 잉글랜드 및 웨일스 법원에서 해결됩니다.” 정보주체는 영국 내 모든 국가의 법원에서 데이터 수출자 및/또는 데이터 수입자를 상대로 법적 절차를 제기할 수도 있습니다. 당사자는 해당 법원의 관할권에 따르는 데 동의합니다.”
- 승인된 EU SCC의 각주는 각주 8, 9, 10 및 11을 제외하고 UK Addendum의 일부를 구성하지 않습니다.
UK Addendum의 개정#
당사자는 EU SCC의 제17조 및/또는 제18조를 스코틀랜드 또는 북아일랜드의 법률 및/또는 법원을 가리키도록 변경하는 데 합의할 수 있습니다.
당사자가 승인된 UK Addendum의 파트 1: 표에 포함된 정보의 형식을 변경하려는 경우, 변경으로 인해 적절한 보호조치가 약화되지 않는 한 서면 합의로 변경할 수 있습니다.
ICO는 수시로 다음 사항을 반영하는 개정된 승인 UK Addendum을 발행할 수 있습니다.
- 승인된 UK Addendum의 오류 정정을 포함하여 승인된 UK Addendum을 합리적이고 비례적인 방식으로 개정하는 사항 및/또는
- UK 데이터 보호법의 변경 사항.
개정된 승인 UK Addendum에는 승인된 UK Addendum의 변경 사항이 발효되는 시작일과 당사자가 부록 정보를 포함한 본 UK Addendum을 검토해야 하는지 여부가 명시됩니다. 본 UK Addendum은 명시된 시작일부터 개정된 승인 UK Addendum에 명시된 대로 자동 개정됩니다.
ICO가 본 UK Addendum 제18조에 따라 개정된 승인 UK Addendum을 발행하고, 그 결과 당사자가 승인된 UK Addendum의 변경으로 인해 다음 항목에서 상당하고 불균형적이며 입증 가능한 증가를 겪게 되는 경우:
- UK Addendum에 따른 의무를 이행하는 데 드는 직접 비용 및/또는
- UK Addendum에 따른 위험,
그리고 어느 경우든 해당 당사자가 비용이나 위험이 상당하고 불균형적인 수준에 이르지 않도록 합리적인 조치를 먼저 취한 경우, 해당 당사자는 개정된 승인 UK Addendum의 시작일 전에 상대방에게 해당 기간을 명시한 서면 통지를 제공하여 합리적인 통지 기간이 끝나는 시점에 본 UK Addendum을 종료할 수 있습니다.
당사자는 본 UK Addendum을 변경하기 위해 제3자의 동의를 받을 필요는 없지만, 모든 변경은 본 UK Addendum의 조건에 따라 이루어져야 합니다.