Ultralytics YOLO27:
법률 페이지로 돌아가기
법률

Ultralytics 데이터 처리 계약(DPA)

개인 데이터 처리, 보안 조치 및 EU와 영국의 데이터 보호 법률 준수를 다루는 Ultralytics의 데이터 처리 계약을 검토해 보세요.

본 데이터 처리 계약("DPA")은 (i) Ultralytics 서비스 약관 및/또는 (ii) 본 DPA를 참조하는 모든 해당 주문서, 기업 계약 또는 기타 서면 계약(각각 "계약")의 일부로 편입되며 이를 구성합니다. 해당 계약은 고객("고객", "귀하")과 Ultralytics, Inc.("Ultralytics", "회사", "당사") 간에 체결됩니다.

본 DPA는 다음 사항에 관한 당사자 간 합의를 반영합니다.

  • (A) 컨트롤러-프로세서 조건: 서비스와 관련하여 고객을 대신해 Ultralytics가 프로세서(또는 고객이 프로세서인 경우 서브프로세서)로서 고객 개인정보를 처리하는 것 및
  • (B) 컨트롤러-컨트롤러 조건: 제10조에 명시된 범위 내에서만 각 당사자가 독립적인 컨트롤러로서 컨트롤러 개인정보를 처리하는 것.

본 DPA는 계약 기간 동안 및 Ultralytics가 고객을 대신해 고객 개인정보를 처리하는 동안 계속 유효합니다.

본 DPA는 Ultralytics Platform 내에서 Ultralytics가 고객 개인정보를 처리하는 경우에만 적용됩니다. 의심의 여지를 없애기 위해, 본 DPA는 고객이 Ultralytics Platform 외부에서 Ultralytics YOLO 오픈 소스 모델을 사용, 배포 또는 운영하는 경우에는 적용되지 않으며, 해당 활동은 전적으로 고객의 책임하에 수행됩니다.

Ultralytics는 법률, 규제 지침 또는 서비스의 변경 사항을 반영하기 위해 수시로 본 DPA를 업데이트할 수 있으며, 게시일을 기준으로 효력이 발생합니다. 단, 관련 법률에서 요구하는 경우를 제외하고 고객의 동의 없이 업데이트로 인해 고객 개인정보에 대한 개인정보 보호가 중대하게 축소되어서는 안 됩니다.

1. 정의#

**"계열사"**란 당사자를 직접 또는 간접적으로 지배하거나, 당사자에 의해 지배되거나, 당사자와 공동 지배하에 있는 모든 법인을 의미하며, 여기서 "지배"란 의결권의 50%를 초과하여 소유하는 것을 의미합니다.

**"적절한 보호조치"**란 관련 데이터 보호 법률, 특히 이에 국한되지 않고 GDPR 제46조에 따라 허용될 수 있는 개인정보 이전을 위한 법적 구속력이 있는 메커니즘을 의미합니다.

**"서브프로세서"**란 서비스와 관련하여 Ultralytics 또는 그 계열사가 Ultralytics를 대신해 고객 개인정보를 처리하도록 고용한 모든 프로세서를 의미합니다.

**"회사 계정 데이터"**란 회사와 고객 간 관계와 관련된 개인정보를 의미하며, 여기에는 고객이 고객 계정에 액세스하도록 승인한 개인의 이름 또는 연락처 정보와 고객이 계정에 연결한 개인의 결제 정보가 포함됩니다. 회사 계정 데이터에는 회사가 고객과의 관계 관리, 신원 확인 또는 관련 법률 및 규정에서 요구하는 목적을 위해 수집해야 할 수 있는 모든 데이터도 포함됩니다.

**"회사 사용 데이터"**란 서비스 제공과 관련하여 회사가 수집하고 처리하는 서비스 사용 데이터를 의미하며, 여기에는 통신의 출처와 목적지를 식별하는 데 사용되는 데이터, 활동 로그, 서비스 성능을 최적화하고 유지하는 데 사용되는 데이터, 시스템 오용을 조사하고 방지하는 데 사용되는 데이터가 포함되지만 이에 국한되지 않습니다.

**"고객 데이터"**란 고객 또는 고객의 승인된 사용자가 서비스와 관련하여 처리하도록 업로드하거나, 제출하거나, 전송하거나, 기타 방식으로 제공하는 모든 데이터, 콘텐츠, 자료, 파일 또는 정보를 의미하며, 여기에는 데이터셋, 이미지, 동영상, 주석, 레이블, 메타데이터, 모델 입력 및 출력, 기타 콘텐츠와 고객의 서비스 사용을 통해 고객을 위해 생성된 모든 데이터가 포함됩니다.

**"고객 개인정보 침해"**란 서비스와 관련하여 Ultralytics 또는 그 서브프로세서가 처리하는 고객 개인정보의 우발적 또는 불법적인 파괴, 손실, 변경, 무단 공개 또는 액세스로 이어지는 보안 침해를 의미합니다. 고객 개인정보 침해에는 고객 개인정보를 훼손하지 않는 실패한 시도나 활동(예: 로그인 실패 시도, 포트 스캔, 서비스 거부 공격 또는 방화벽이나 네트워크 시스템에 대한 기타 공격)은 포함되지 않습니다.

**"데이터 보호 법률"**이란 계약에 따라 당사자의 개인정보 처리에 적용되는 개인정보 보호 및 데이터 보호 관련 모든 해당 법률을 의미하며, 해당되는 경우 GDPR, UK GDPR, Swiss FADP, ePrivacy/PECR, CCPA/CPRA 및 기타 해당 미국 주 개인정보 보호법을 포함합니다.

**"GDPR"**은 Regulation (EU) 2016/679를 의미하고, "UK GDPR"은 영국 법률에 편입된 GDPR을 의미하며, "Swiss FADP"는 스위스 연방 데이터 보호법(개정본)을 의미합니다. "지침"이란 제2.2조에 명시된 고객 개인정보 처리와 관련하여 고객이 Ultralytics에 제공하는 문서화된 지침을 의미합니다.

**"SCCs"**란 EU 표준 계약 조항(Decision 2021/914)을 의미하고, "UK Addendum"은 ICO International Data Transfer Addendum을 의미합니다. 그 밖의 대문자로 표기된 용어는 데이터 보호 법률 및/또는 계약에서 부여된 의미를 가집니다.

**"서비스"**란 계약에 따라 Ultralytics가 고객에게 제공하는 서비스 및 기능을 의미하며, Ultralytics Platform과 관련 지원, 관리 및 문서를 포함하고, 계약에 보다 자세히 설명되어 있습니다.

**"Ultralytics Platform"**이란 고객이 데이터셋을 업로드, 관리, 주석 처리 및 버전 관리하고, 컴퓨터 비전 모델을 학습, 평가, 비교, 내보내기 및 배포하며, 프로젝트와 사용자를 관리하고, 관련 기능과 지원에 액세스할 수 있는 Ultralytics의 클라우드 기반 소프트웨어 서비스 환경을 의미합니다. 또한 이를 통해 Ultralytics는 본 DPA에 따라 고객을 대신해 고객 개인정보를 처리합니다.

**"Ultralytics YOLO 오픈 소스 모델"**이란 Ultralytics가 해당 오픈 소스 라이선스에 따라 제공하는 오픈 소스 컴퓨터 비전 모델 및 관련 소스 코드를 의미하며, 고객은 이를 자체 환경에서 독립적으로 다운로드, 배포, 호스팅 및 운영할 수 있습니다. 명확히 하자면, 고객이 Ultralytics Platform 외부에서 Ultralytics YOLO 오픈 소스 모델을 배포하거나 사용하는 경우 Ultralytics는 본 DPA에 따라 고객을 대신해 개인정보를 처리하지 않습니다.

2. 고객의 책임#

2.1 법률 준수. 고객은 개인정보 처리 및 서비스 사용과 관련하여 데이터 보호 법률을 준수할 책임이 있으며, 여기에는 필수 고지 제공과 필요한 동의 및 승인의 취득이 포함됩니다.

2.2 지침. 계약(본 DPA 포함)과 계약에 따른 고객의 서비스 구성 및 사용은 고객 개인정보 처리에 관해 고객이 Ultralytics에 제공하는 완전한 지침을 구성합니다. 고객은 계약 및 서비스와 일치하는 범위에서 계약 기간 중 추가 지침을 제공할 수 있습니다. Ultralytics가 추가 지침에 중대한 변경 또는 부담이 필요하다고 합리적으로 판단하는 경우 당사자들은 신의성실의 원칙에 따라 협의합니다.

2.3 금지 데이터. 당사자들이 서면으로 명시적으로 합의한 경우(해당 데이터 보호 법률에서 요구하는 추가 보호조치에 대한 합의를 포함)를 제외하고, 고객은 GDPR 제9조(또는 이에 상응하는 규정)에 따른 개인정보의 특별 범주 또는 GDPR 제10조에 따른 형사 유죄 판결이나 범죄 관련 데이터를 Ultralytics에 제공하거나, Ultralytics를 통해 제출하거나, 기타 방식으로 제공해서는 안 됩니다.

예시일 뿐 이에 국한되지 않는 금지 데이터에는 다음이 포함됩니다.

  • 정부 발급 식별 번호(여권 번호, 국가 신분증 번호 또는 사회보장번호 등);
  • 건강 또는 의료 정보(자연인을 고유하게 식별하기 위해 사용되는 생체 식별자를 포함);
  • 개인의 인종 또는 민족적 출신, 정치적 견해, 종교적 또는 철학적 신념 또는 노동조합 가입에 관한 정보;
  • 자연인을 고유하게 식별하기 위해 처리되는 유전 데이터 또는 생체 데이터;
  • 해당 데이터 보호 법률에 따라 제한되는 경우 아동에 관한 개인정보;
  • 형사 유죄 판결, 혐의가 있는 범죄 행위 또는 법 집행 활동에 관한 데이터가 포함됩니다.

또한 서비스는 결제 카드 데이터, 은행 계좌 번호 또는 정확한 지리적 위치 정보와 같이 해당 데이터 보호 법률에 따라 강화된 보호가 필요한 기타 데이터를 처리하도록 설계되지 않았습니다. 고객은 서비스에 업로드하거나 서비스를 통해 처리하는 데이터셋, 이미지, 동영상, 주석, 레이블, 메타데이터 또는 기타 콘텐츠에 금지 데이터가 포함되지 않도록 보장할 전적인 책임을 집니다. 본 조항을 위반하여 금지 데이터를 처리하는 것은 본 DPA의 중대한 위반에 해당합니다.

2.4 부적절한 데이터 및 면책. 고객은 Ultralytics에 제공하는 고객 개인정보의 적법성과 해당 개인정보가 서비스에 적절한지 확인할 전적인 책임을 집니다. 고객은 계약, 본 DPA 또는 해당 데이터 보호 법률을 위반하여 고객이 서비스에 개인정보를 제공함으로써 발생하는 제3자 청구로부터 Ultralytics를 방어하고 면책합니다.

3. 프로세서로서의 Ultralytics 의무#

3.1 목적 제한. Ultralytics는 고객 개인정보를 (a) 계약 및 별첨 A에 따라 서비스를 제공하기 위해, (b) 고객의 지침에 따라, (c) 해당 법률에서 요구하는 경우에만 처리합니다. 고객이 서면 또는 서비스를 통해 명시적으로 지시한 경우를 제외하고, Ultralytics는 고객 개인정보 또는 고객 데이터를 Ultralytics의 일반 모델이나 상용 모델의 학습, 개선 또는 개발에 사용하지 않습니다.

3.2 법률 충돌. Ultralytics가 법적 요건으로 인해 지침에 따라 고객 개인정보를 처리할 수 없음을 알게 되는 경우, Ultralytics는 법률이 허용하는 범위에서 고객에게 통지하고 필요한 경우 고객이 준수 가능한 지침을 제공할 때까지 해당 처리를 중지합니다(보안 저장은 제외).

3.3 직원의 기밀 유지. Ultralytics는 고객 개인정보를 처리하도록 권한을 부여받은 사람이 기밀 유지 의무를 부담하도록 보장합니다. 고객은 Ultralytics가 계약/DPA의 이행과 관련하여 합리적으로 필요한 범위에서 기밀 유지 의무를 조건으로 고객 개인정보를 전문 자문인 및 감사인에게 공개할 수 있음에 동의합니다.

3.4 재위탁 처리. Ultralytics는 제5조에 따라 서브프로세서를 고용할 수 있으며, 서브프로세서의 동등한 의무 이행에 대해 계속 책임을 집니다.

3.5 삭제/반환. 서비스가 종료되면 Ultralytics는 계약 및 별첨 A에 따라 고객 개인정보를 삭제하거나 반환합니다. 단, 법률에 따라 보관이 요구되는 경우는 예외입니다. 고객의 요청이 있으면 SCCs에 따른 삭제 인증서를 제공합니다.

4. 정보주체(또는 소비자)의 권리#

4.1 정보주체(또는 소비자)의 요청. 법적으로 허용되는 범위에서 Ultralytics는 정보주체(또는 소비자)가 액세스(또는 공개) 권리, 정정권, 처리 제한권, 삭제권(또는 삭제 또는 "잊힐 권리"), 데이터 이동권, 처리에 대한 이의 제기권 또는 자동화된 개별 의사결정의 적용을 받지 않을 권리를 행사하기 위해 요청하는 경우, 부당한 지체 없이 계정의 기본 연락처로 고객에게 통지합니다("정보주체(또는 소비자)의 요청").

4.2 지원. Ultralytics는 처리의 성격을 고려하여, 고객이 이용 가능한 서비스 기능을 사용해 요청을 처리할 수 없는 범위에서 데이터 보호 법률에 따른 정보주체의 권리 행사 요청에 응답할 수 있도록 고객에게 합리적인 지원을 제공합니다.

4.3 DPIA 및 사전 협의. Ultralytics는 처리의 성격과 Ultralytics가 이용할 수 있는 정보를 고려하여, 데이터 보호 법률에서 요구하고 고객이 관련 정보에 달리 액세스할 수 없는 경우 (i) 데이터 보호 영향 평가 및 (ii) 고객의 감독기관 협의 및/또는 협력에 관해 고객에게 합리적인 지원을 제공합니다. 데이터 보호 법률에서 요구하거나 고객 개인정보 침해와 관련된 경우를 제외하고, 고객은 12개월 동안 이러한 지원을 한 번을 초과하여 요청할 수 없습니다. 법률이 허용하는 경우 고객은 해당 지원 제공으로 발생한 Ultralytics의 합리적인 비용과 경비를 상환합니다.

5. 서브프로세서#

5.1 일반 승인. 고객은 Ultralytics가 서비스를 위해 고객 개인정보를 처리하도록 서브프로세서를 고용하는 것에 대해 일반적인 서면 승인을 부여합니다.

5.2 목록 및 통지. 현재 서브프로세서 목록은 Ultralytics 서브프로세서 목록 ("목록")에서 확인할 수 있습니다. Ultralytics는 목록 업데이트 알림을 구독할 수 있는 방법을 제공하며, 신규 서브프로세서가 고객 개인정보를 처리하도록 승인하기 최소 10일 전에 이를 통지합니다. 고객은 가능한 경우 해당 알림을 구독할 책임이 있으며, 구독하지 않으면 해당 방법을 통한 사전 통지를 받지 못할 수 있음을 인정합니다. 어떠한 경우에도 목록 업데이트는 서브프로세서 변경에 대한 통지로 간주됩니다. 고객은 일부 서브프로세서가 서비스 제공에 필수적이며 서브프로세서 사용에 반대하면 회사가 고객에게 서비스를 제공하지 못할 수 있음을 인정합니다.

명확히 하자면, Ultralytics Ltd (UK) 및 Ultralytics AI Spain, S.L.을 포함하여 서비스 제공에 관여하는 Ultralytics 계열사는 서비스와 관련하여 Ultralytics Inc.를 대신해 고객 개인정보를 처리하는 경우 그룹 내 서브프로세서로 활동할 수 있습니다.

5.3 신규 서브프로세서에 대한 이의 제기. 고객은 제5.2조에 따라 합리적인 데이터 보호 사유로 신규 서브프로세서의 고용에 대해 서면으로 이의를 제기할 수 있습니다. Ultralytics가 고객의 이의를 합리적으로 해결할 수 없는 경우, 고객은 서면 통지로 해당 서비스를 중단할 수 있으며, 중단 전에 발생한 요금에 대한 고객의 의무는 면제되지 않습니다.

5.4 의무의 하위 처리자에 대한 전달. Ultralytics는 서브프로세서가 해당 데이터 보호 법률에 따라 고객 개인정보에 적절한 수준의 보호를 제공할 수 있는지 평가하기 위해 합리적인 위험 기반 실사를 실시한 후에만 서브프로세서를 고용하며, 공급업체 관리 프로그램의 일환으로 서브프로세서를 정기적으로 모니터링합니다. Ultralytics는 서브프로세서가 본 DPA에 명시된 의무와 실질적으로 동등하거나 더 보호적인 데이터 보호 의무를 부담하도록 보장합니다. 고객의 요청이 있으면 Ultralytics는 SCCs에 따라 요구되는 관련 서브프로세서 데이터 보호 조항의 사본을 제공합니다(기밀 유지를 위해 수정할 수 있음).

6. 보안#

6.1 조치. Ultralytics는 기술 수준, 처리의 성격·범위·맥락 및 목적, 자연인의 권리와 자유에 대한 위험의 발생 가능성과 심각도를 고려하여 GDPR 제32조를 포함한 해당 데이터 보호 법률에 따라 해당 위험에 적절한 수준의 보안을 보장하기 위한 적절한 기술적·관리적 조치를 시행하고 유지합니다. 이러한 조치는 별첨 C에 설명되어 있으며, Ultralytics는 수시로 이를 업데이트할 수 있습니다. 단, 해당 업데이트로 인해 고객 개인정보에 대한 전반적인 보호 수준이 중대하게 축소되어서는 안 됩니다.

6.2 고객의 책임. 전술한 내용에도 불구하고, 본 DPA에 명시적으로 규정된 경우를 제외하고 고객은 서비스의 안전한 사용에 책임이 있음을 인정합니다. 여기에는 계정 인증 자격 증명 보호, 액세스 제어의 적절한 구성, 사용자가 해당 데이터 보호 법률 및 Ultralytics가 제공하는 보안 기능에 부합하는 방식으로 서비스에 액세스하고 사용하도록 보장하는 것이 포함됩니다.

7. 고객 감사 및 준수 입증#

7.1 문서. 합리적인 요청이 있으면 Ultralytics는 본 DPA 준수를 입증하는 데 합리적으로 필요한 정보를 제공합니다(가능한 경우 최신 제3자 감사 보고서 또는 인증 포함). Ultralytics는 본 DPA 준수를 입증하기에 충분한 기록을 유지하고, 법률에서 더 긴 기간을 요구하지 않는 한 종료 후 합리적인 기간(예: 3년) 동안 해당 기록을 보관합니다.

7.2 감사. 데이터 보호 법률에서 요구하고 문서가 불충분한 경우, 고객은 합리적인 사전 서면 통지와 고객 비용 부담을 전제로 Ultralytics의 관련 시스템 및 프로세스에 대한 감사 또는 검사를 요청할 수 있습니다. 이러한 감사 또는 검사는 감사의 범위, 시기 및 기간과 감사와 관련하여 Ultralytics가 투입한 시간 및 리소스에 대한 합리적인 상환 요율에 관해 당사자들이 상호 서면 합의한 후에만 수행됩니다. 본 조항에 따라 수행되는 모든 감사는 다음 요건을 충족해야 합니다.

  • (a) 12개월 동안 한 번을 초과하지 않을 것;
  • (b) Ultralytics의 정상 업무시간 중에 실시될 것;
  • (c) 합리적인 기밀 유지, 보안 및 안전 통제를 따를 것; 및
  • (d) 고객 개인정보 처리와 합리적으로 관련된 시스템 및 기록으로 제한될 것.

고객은 감사 중 확인된 중대한 미준수 사항을 Ultralytics에 즉시 통지하여 Ultralytics가 해당 결과를 해결할 수 있는 합리적인 기회를 갖도록 해야 합니다.

8. 개인정보 침해#

8.1 통지. Ultralytics는 고객 개인정보 침해를 인지한 후 부당한 지체 없이, 늦어도 72시간 이내에 고객에게 통지합니다.

8.2 지원. Ultralytics는 Ultralytics가 이용할 수 있는 정보를 고려하여 고객이 규제기관 및 영향을 받은 정보주체에게 해야 하는 통지에 대해 합리적인 지원을 제공합니다.

8.3 인정 아님. 침해 통지는 과실 또는 책임의 인정을 구성하지 않습니다. 고객 개인정보 침해가 고객 또는 그 사용자의 작위나 부작위로 인해 발생한 범위에서는 침해 통지 의무가 적용되지 않습니다.

9. 이전(EU/영국/스위스)#

9.1 국제 이전. 고객은 Ultralytics의 주요 처리 작업이 서비스 제공에 필요한 경우 미국 및 기타 지역에서 수행될 수 있음을 인정합니다.

명확히 하자면, Ultralytics Ltd (UK) 및 Ultralytics AI Spain, S.L.을 포함한 계열사가 서비스와 관련하여 서브프로세서로 활동하는 경우 고객 개인정보는 Ultralytics Inc.와 해당 계열사 간에 이전될 수도 있습니다. 해당 이전이 데이터 보호 법률에 따른 국제 이전에 해당하는 경우, 해당 이전에는 SCCs(해당되는 경우 모듈 3) 또는 기타 유효한 이전 메커니즘을 포함한 적절한 보호조치가 적용됩니다.

적절한 데이터 보호 수준을 제공하는 것으로 인정되지 않은 국가로 고객 개인정보를 이전해야 하는 경우, 해당 이전은 해당 데이터 보호 법률에 따른 적절한 보호조치의 적용을 받으며 이루어집니다. 여기에는 해당되는 경우 본 DPA에 편입된 SCCs 및 UK Addendum이 포함됩니다.

9.2 EU SCCs. 적정성 인정이 없는 제3국으로 GDPR 적용 대상인 고객 개인정보를 이전하는 경우, 당사자들은 EU SCCs를 편입합니다. 고객이 컨트롤러인 경우 모듈 2(컨트롤러→프로세서)가 적용되고, 고객이 프로세서인 경우 모듈 3(프로세서→서브프로세서)이 적용됩니다. SCC 부속서는 별첨 B(부속서 I/III) 및 별첨 C(부속서 II)를 사용하여 작성합니다.

9.3 UK Addendum. UK GDPR 적용 대상 이전의 경우, 당사자들은 별첨 B/C 및 해당 이전 메커니즘 선택을 참조하여 작성한 UK Addendum을 편입합니다.

9.4 스위스. 스위스로 이전하는 경우 EU SCCs가 표준 스위스 수정사항과 함께 적용됩니다(GDPR에 대한 참조에는 Swiss FADP가 포함되고, 관할 기관은 FDPIC으로 하는 등의 수정). 해당 내용은 별첨을 참조하여 작성합니다.

9.5 정부 액세스 요청. Ultralytics는 해당 법률 및 SCCs에 부합하도록 고객 개인정보에 대한 법적 구속력이 있는 요청을 처리하며, 법적으로 허용되는 경우 고객에 대한 통지와 합리적인 협력을 포함합니다.

10. 컨트롤러-컨트롤러 조건(Ultralytics 계정/사용/보안 운영)#

10.1 범위. 본 조항은 각 당사자가 독립적인 컨트롤러로서(공동 컨트롤러가 아님) 컨트롤러 개인정보를 처리하는 경우에 적용되며, Ultralytics가 회사 계정 데이터와 회사 사용 데이터를 처리하는 경우를 포함합니다.

10.2 독립적인 컨트롤러의 의무. 각 당사자는 다음을 수행합니다.

  • (a) 데이터 보호 법률을 준수하여 컨트롤러 개인정보를 처리할 것;
  • (b) 적절한 보안을 구현할 것; 및
  • (c) 자체 처리와 관련된 규제기관의 연락에 응답할 것.

10.3 Ultralytics의 컨트롤러 처리. Ultralytics는 계정 관리, 청구, 보안 모니터링 및 오용 방지, 신원 확인, 법률 준수, 감사/회계 및 서비스 운영(성능과 안정성 포함)을 위해 컨트롤러로서 회사 계정 데이터와 회사 사용 데이터를 처리합니다. 해당 처리는 Ultralytics 개인정보 처리방침에 설명되어 있습니다. 본 DPA의 어떠한 내용도 당사자 간 공동 컨트롤러 관계를 생성하는 것으로 해석되지 않습니다.

의심의 여지를 없애기 위해, Ultralytics와 그 계열사는 상업적 영업 활동, 데모, 파트너십 및 고객 관계 관리 활동의 맥락에서 제한적인 비즈니스 연락처 데이터(이름, 회사 이메일 주소 및 업무상 연락처 정보 등)를 독립적인 컨트롤러로서 처리할 수 있습니다.

11. 캘리포니아 관련 조건(CCPA/CPRA)#

11.1 서비스 제공자/프로세서. CCPA/CPRA가 적용되고 Ultralytics가 고객을 대신해 고객 개인정보를 처리하는 범위에서, Ultralytics는 "서비스 제공자" 및/또는 "프로세서"로 활동하며 해당 개인정보를 "판매"하거나 "공유"하지 않습니다.

11.2 제한적 사용. Ultralytics는 CCPA/CPRA에서 허용하는 경우를 제외하고 서비스 제공이라는 직접적인 사업 목적의 범위를 벗어나 고객 개인정보를 보유, 사용 또는 공개하지 않습니다.

11.3 차별 금지. 당사자들은 소비자가 자신의 권리를 행사했다는 이유로 소비자를 차별해서는 안 됩니다.

12. 일반 조항#

12.1 책임 제한. 계약의 책임 제한 및 제외 조항은 법률 또는 SCCs/UK Addendum에서 금지하는 경우를 제외하고 본 DPA에 적용됩니다.

12.2 분리가능성. 본 DPA의 어떤 조항이 무효이거나 집행 불가능한 경우에도 본 DPA의 나머지 조항은 유효하며 계속 효력을 가집니다. 무효이거나 집행 불가능한 조항은 (i) 당사자들의 의도를 최대한 보존하면서 유효성과 집행 가능성을 확보하는 데 필요한 방식으로 수정하거나, 이것이 불가능한 경우 (ii) 무효이거나 집행 불가능한 부분이 처음부터 포함되지 않았던 것처럼 해석합니다.

12.3 본 DPA의 체결. 본 DPA는 계약에 편입되며 계약의 일부를 구성합니다. 고객은 다음의 방법으로 본 DPA(해당되는 경우 EU SCCs 및 UK Addendum 포함)를 체결합니다.

  • (a) 계약을 수락하거나 계약에 구속되는 데 동의하는 방법(서비스 약관에 대해 "동의합니다" 또는 이와 유사한 메커니즘을 클릭하는 방법 포함),
  • (b) 계약을 편입하거나 참조하는 주문서, 작업 명세서 또는 기타 서면 계약을 체결하는 방법, 또는
  • (c) 회사가 본 DPA를 제공한 후 서비스를 사용하거나 계속 사용하는 방법.

고객은 계약을 수락하고/또는 고객을 대신하여 서비스를 사용하는 개인이 고객 및 해당되는 경우 그 계열사를 구속할 권한을 보유하고 있음을 진술하고 보증합니다.

12.4 연락처. 개인정보 보호 요청: privacy@ultralytics.com; DPO: dpo@ultralytics.com; 법적 통지: legal@ultralytics.com.

13. 당사자 및 계열사#

고객은 계약에 따라 서비스의 승인된 사용자이며 고객 개인정보의 컨트롤러/프로세서인 자신과 그 계열사("허용된 계열사")를 대신하여 본 DPA를 체결합니다. 고객은 허용된 계열사를 구속할 권한이 있음을 진술합니다.

별첨 A: 개인정보 처리 세부사항#

성격: Ultralytics는 고객이 모델 학습, 추론, 데이터셋 관리, 배포 워크플로 및 관련 지원과 관리("서비스")를 포함한 Ultralytics 제품 및 기능에 액세스하고 이를 사용할 수 있도록 하는 클라우드 기반 소프트웨어 및 관련 서비스를 계약에 설명된 대로 제공합니다.

명확히 하자면, 서비스에는 Ultralytics Platform이 포함되며, 이를 통해 Ultralytics는 본 DPA에 따라 고객을 대신해 고객 개인정보를 처리합니다. 이와 별도로 Ultralytics는 고객이 자체 환경에서 독립적으로 배포하고 운영할 수 있는 Ultralytics YOLO 오픈 소스 모델도 제공합니다. 고객이 Ultralytics Platform 외부에서 Ultralytics YOLO 모델을 배포하거나 사용하는 경우, Ultralytics는 고객을 대신해 개인정보를 처리하지 않으며, 고객은 해당 배포 및 사용과 관련하여 적절한 기술적·관리적 조치를 구현하고 처리의 목적과 수단을 결정하며 해당 데이터 보호 법률을 준수할 전적인 책임을 집니다.

목적: Ultralytics는 다음 목적을 위해 고객을 대신하여 고객 개인정보를 처리합니다:

  • 계약 및 고객의 문서화된 지침에 따라 서비스를 제공, 운영, 보호 및 지원합니다;
  • 해당 지침이 계약 및 본 DPA와 일치하는 경우, 고객이 제공한 기타 문서화된 합리적 지침을 준수합니다;
  • 고객 또는 고객의 권한 있는 사용자가 서비스 이용 중 시작한 요청(고객 지원 요청 포함)에 응답합니다;
  • 보안 사고, 사기, 남용 및 서비스 오용을 모니터링, 방지 및 탐지합니다. 그리고
  • 적용되는 법적 의무를 준수합니다.

Ultralytics는 고객이 서면 또는 서비스를 통해 명시적으로 지시한 경우를 제외하고 고객 개인정보를 Ultralytics의 일반 모델을 학습하거나 개선하는 데 사용하지 않습니다. 명확히 말하면, Ultralytics는 서비스를 운영, 보호 및 개선하기 위해 회사 사용 데이터와 집계되거나 비식별화된 데이터(허용되는 경우)를 사용할 수 있습니다.

고객이 서비스의 커뮤니티 또는 공개 기능을 통해 데이터셋, 모델 또는 기타 콘텐츠를 공유하기로 선택하는 경우, 그러한 공유는 고객의 문서화된 지시에 해당합니다. 고객은 그러한 데이터를 다른 사용자에게 제공하는 데 필요한 모든 권리와 적법한 근거를 보유하고 있는지 확인할 전적인 책임을 집니다.

처리 기간: Ultralytics는 계약 기간 동안 그리고 고객의 지침에 따라 서비스를 제공하는 데 필요한 기간 동안 고객 개인정보를 처리합니다. 계약이 해지되거나 만료된 후 Ultralytics는 계약 및 본 DPA에 따라 고객 개인정보를 삭제하거나 반환합니다. 단, 적용되는 법률에 따라 추가 보관이 요구되는 경우는 예외입니다. 명확히 말하면, Ultralytics가 제10조에 따라 독립적인 컨트롤러로서 컨트롤러 개인정보(회사 계정 데이터 및 회사 사용 데이터 포함)를 처리하는 경우, 그러한 처리는 Ultralytics 개인정보 처리방침에 명시된 기간 동안 이루어집니다.

정보주체의 범주: 고객 개인정보는 고객이 결정하고 관리하는 다음 정보주체의 범주와 관련될 수 있습니다:

  • 고객의 직원, 계약업체, 대리인 및 대표자;
  • 고객의 권한 있는 사용자 및 관리자;
  • 그리고 고객이 서비스에 제출하기로 선택한 개인정보의 주체인 고객의 최종 사용자, 고객 또는 기타 개인입니다.

개인정보의 범주: 고객 개인정보에는 고객이 직접 또는 고객을 대신하여 서비스를 통해 제출하거나 기타 방식으로 제공한 범위 내에서 다음 개인정보의 범주가 포함될 수 있습니다:

  • 계정 및 사용자 식별 데이터, 예를 들어 이름, 이메일 주소, 사용자 이름/사용자 ID, 조직 이름 및 사용자 역할/권한(예: 관리자/사용자)이 있습니다.
  • 사용량 및 장치/기술 데이터, 예를 들어 IP 주소, 장치 식별자 및 시스템 속성(예: 장치 유형, 운영 체제, 브라우저 유형), 로그 파일, 타임스탬프, 인증 이벤트, 액세스 기록, 그리고 해당되는 경우 기업 장치 또는 보안 워크플로의 일부로 수집된 설치된 애플리케이션 또는 구성 세부 정보가 있습니다.
  • 고객이 제공한 콘텐츠 및 입력값, 예를 들어 사용자가 생성한 프롬프트, 댓글, 주석, 데이터셋 메타데이터 또는 라벨, 그리고 고객이 서비스를 통해 업로드하거나 제출하는 기타 콘텐츠(이미지/비디오/오디오 또는 기타 파일 포함)가 있으며, 해당 콘텐츠에 개인정보가 포함된 범위로 한정됩니다.
  • 지원 및 커뮤니케이션 데이터, 예를 들어 고객 지원 커뮤니케이션, 문제 보고서, 문제 해결 정보 및 관리자 연락처 정보가 있습니다.

처리되는 개인정보의 범주에는 Ultralytics 개인정보 처리방침에 설명된 범주가 추가로 포함될 수 있습니다.

민감정보 또는 특별 범주의 데이터: 서비스는 특별 범주의 개인정보(적용되는 데이터 보호 법률에 따른 GDPR 제9조 또는 이에 상응하는 규정에서 정의됨) 또는 형사 유죄 판결 및 범죄와 관련된 개인정보(GDPR 제10조)를 처리하도록 설계되거나 의도되지 않았으며, 고객은 Ultralytics와 서면으로 명시적으로 합의하고 추가 보호조치를 적용하는 경우를 제외하고 그러한 데이터를 제공해서는 안 됩니다.

별첨 B: 부속서 I 및 부속서 III 정보(EU SCCs 및 UK Addendum)#

다음에는 EU SCCs의 부속서 I 및 부속서 III와 UK Addendum의 표 1, 부속서 1A 및 부속서 1B에서 요구하는 정보가 포함됩니다.

1. 당사자

데이터 수출자:

  • 이름: 고객 법인명
  • 상호(다른 경우): [선택 사항]
  • 주소: 고객 등록 주소
  • 공식 등록 번호(있는 경우): [선택 사항]
  • 담당자의 이름, 직위 및 연락처: 이름, 직함, 이메일
  • 본 조항에 따라 이전되는 데이터와 관련된 활동: 계약, 본 DPA 및 별첨 A에 설명된 바와 같이 서비스 이용 및 서비스와 관련한 처리를 위해 고객 개인정보를 Ultralytics로 이전하는 것을 포함하여 계약에 따른 서비스 이용입니다.
  • 서명 및 일자: 계약/DPA의 체결 또는 수락에 따름
  • 역할(컨트롤러/프로세서): 컨트롤러

데이터 수입자:

  • 이름: Ultralytics Inc.
  • 상호(다른 경우): 해당 없음
  • 주소 및 연락처 정보: 5001 Judicial Way, Frederick, MD, 21703, United States; privacy@ultralytics.com
  • 공식 등록 번호(있는 경우): 6755919
  • 본 조항에 따라 이전되는 데이터와 관련된 활동: 계약, 본 DPA 및 별첨 A에 달리 설명된 바와 같이 서비스를 제공, 운영, 보호, 유지 및 지원하기 위해 고객을 대신하여 고객 개인정보를 처리하는 것입니다.
  • 서명 및 일자: 계약/DPA의 체결 또는 수락에 따름
  • 역할(컨트롤러/프로세서): DPA 제3조에 설명된 바에 따릅니다.

2. 이전에 대한 설명

항목세부 정보
정보주체DPA 별첨 A에 설명된 바에 따릅니다
개인정보의 범주DPA 별첨 A에 설명된 바에 따릅니다
특별 범주의 개인정보(해당되는 경우)DPA 별첨 A에 설명된 바에 따릅니다
처리의 성격DPA 별첨 A에 설명된 바에 따릅니다
처리 목적DPA 별첨 A에 설명된 바에 따릅니다
처리 및 보관 기간(또는 해당 기간을 결정하는 기준)DPA 별첨 A에 설명된 바에 따릅니다
이전 빈도계약 또는 DPA에 규정된 개인정보와 관련된 모든 의무 및 권리를 제공하고 이행하는 데 필요한 경우
데이터 수입자에게 이전되는 개인정보의 수령인회사는 다음에서 하위 처리자 목록을 유지합니다: Ultralytics 하위 처리자 목록

그룹 내 하위 처리자:

Ultralytics Ltd (United Kingdom) - 엔지니어링 지원, 고객 지원, 온보딩 지원 및 상업적 상호작용(시연 및 파트너십 포함)

Ultralytics AI Spain, S.L. (Spain) - 제한적인 비즈니스 연락처 데이터 처리를 포함한 엔지니어링 지원, 상업적 상호작용 및 고객 대면 활동

3. 관할 감독기관

감독기관은 EU SCCs 제13조에 따라 결정되는 데이터 수출자의 감독기관으로 합니다. UK Addendum의 목적상 감독기관은 UK Information Commissioner's Office로 합니다.

별첨 C: 기술적 및 조직적 보안 조치#

다음에는 EU SCCs의 부속서 II 및 UK Addendum의 부속서 II에서 요구하는 정보가 포함됩니다.

기술적 및 조직적 보안 조치세부 정보
개인정보의 가명화 및 암호화 조치고객 개인정보는 플랫폼 구성요소와 외부 엔드포인트 간에 업계 표준의 보안 연결(TLS)을 사용하여 전송 중 암호화 방식으로 보호됩니다. 클라우드 서비스에 저장된 데이터에는 클라우드 제공업체가 관리하는 저장 시 암호화 및 안전한 키 관리 통제가 적용됩니다.
처리 시스템 및 서비스의 지속적인 기밀성, 무결성, 가용성 및 복원력을 보장하기 위한 조치Ultralytics는 서비스에 대해 보안, 기밀성 및 가용성 관련 약정을 유지하며, 여기에는 무단 액세스를 제한하도록 설계된 시스템 구성, 침입 탐지 및 모니터링, 취약성 검사 및 침투 테스트, 전송 중 및 저장 시 암호화, 데이터 보존/폐기 통제가 포함됩니다. Ultralytics Platform은 가용성을 갖춘 관리형 클라우드 서비스를 사용하여 운영됩니다. 서비스형 인프라(IaaS) 제공업체는 복제 및 고가용성을 통해 데이터베이스 복원력을 지원합니다. 또한 Ultralytics는 하위 처리자의 기술적 및 조직적 조치(TOMs)가 본 계약에 명시된 기준을 충족하거나 초과하도록 보장합니다.
물리적 또는 기술적 사고가 발생한 경우 적시에 개인정보의 가용성 및 액세스를 복원할 수 있는 능력을 보장하기 위한 조치Ultralytics Platform 내 고객 데이터는 클라우드 제공업체의 네이티브 서비스를 사용하여 백업됩니다. 백업을 모니터링하며 예외 사항을 조사하고 해결합니다. 백업 데이터는 저장 시 및 전송 중 암호화되고 액세스는 권한 있는 담당자로 제한됩니다. 비즈니스 연속성 및 재해 복구 계획에는 복구 시점 목표(RPO), 복구 시간 목표(RTO) 및 정의된 역할과 책임이 포함됩니다.
처리의 보안을 보장하기 위해 기술적 및 조직적 조치의 효과를 정기적으로 테스트, 평가 및 검토하는 프로세스Ultralytics는 시스템 및 네트워크에 대해 정기적인 취약성 검사를 수행하고 운영 환경에 대해 침투 테스트를 실시합니다. 취약성 관리에는 CI/CD 파이프라인에 통합된 종속성 검사 및 보안 개발 관행이 포함되며, 식별된 취약성은 심각도와 위험에 따라 우선순위를 정하고 해결합니다. 또한 Ultralytics는 표준 ISMS 관행의 일환으로 연례 위험 평가 및 경영진 검토를 수행합니다.
사용자 식별 및 권한 부여 조치Ultralytics Platform은 사용자 인증 및 세션 관리를 지원하는 인증 및 ID 제공업체를 사용합니다. 엔지니어링 시스템(소스 코드 저장소 포함)에 대한 액세스는 권한 있는 담당자로 제한되며 역할 기반 권한, 브랜치 보호 및 필수 검토를 통해 관리됩니다. 내부 액세스에는 최소 권한 모델과 역할 기반 액세스 제어가 적용됩니다.
전송 중 데이터 보호 조치Ultralytics Platform으로 유입되는 네트워크 트래픽은 지정된 프런트엔드 엔드포인트를 통한 보안 HTTPS(TLS) 연결로 제한됩니다. 플랫폼 구성요소와 스토리지 서비스 간의 내부 통신은 TLS를 사용하여 전송 중 암호화됩니다.
저장 중 데이터 보호 조치Ultralytics Platform에서 고객 데이터는 이중화 및 백업을 지원하는 암호화된 관리형 클라우드 서비스에 저장됩니다. 관리형 클라우드 서비스는 기본 제공 암호화, 자동 백업, 이중화된 스토리지 및 고가용성을 제공합니다. 저장된 데이터에는 클라우드 제공업체가 관리하는 암호화가 적용됩니다.
개인정보가 처리되는 장소의 물리적 보안을 보장하기 위한 조치Ultralytics Platform은 제3자 클라우드 서비스 제공업체를 사용하여 호스팅됩니다. 호스팅 데이터센터의 물리적 및 환경적 보호조치는 관련 하위 처리자 조직이 운영합니다. Ultralytics는 하위 처리자 조직의 보증 보고서를 검토하고 최소 연 1회 위험 분석을 수행합니다.
이벤트 로깅을 보장하기 위한 조치Ultralytics는 모니터링, 문제 해결 및 사고 조사를 위해 클라우드 네이티브 로깅을 활용합니다. 플랫폼 가용성 및 보안 관련 알림은 내부적으로 내부 커뮤니케이션과 이메일을 통해 전달되며, 외부적으로는 호스팅된 상태 페이지를 통해 전달됩니다. 또한 Ultralytics는 고객 데이터를 처리하거나 저장하는 애플리케이션, 도구 및 리소스에 대한 액세스를 정기적으로 검토합니다.
기본 구성을 포함한 시스템 구성을 보장하기 위한 조치Ultralytics는 Ultralytics Platform 및 Ultralytics YOLO 모델 코드베이스의 변경을 관리하는 문서화된 변경 관리 프로세스를 유지하며, 여기에는 릴리스 또는 배포 전에 변경 시작, 문서화, 개발 표준, 테스트, 검토 및 승인이 포함됩니다. 변경 사항은 동료 검토 및 CI/CD 파이프라인 검증과 함께 버전 관리에서 추적됩니다.
내부 IT 및 IT 보안 거버넌스와 관리를 위한 조치Ultralytics는 서비스 약정 및 내부 컴플라이언스 요구사항에 부합하는 보안 정책과 절차를 유지하며, 주요 정책과 절차를 매년 검토합니다. 직원은 전용 거버넌스, 리스크 및 컴플라이언스(GRC) 도구를 통해 정책을 확인해야 하며, 매년 보안 인식 교육과 개인정보 보호 교육을 이수해야 합니다. 엔지니어링 직무에는 보안 코딩 교육도 요구됩니다. 위험은 중앙 집중식 위험 등록부에 문서화되며 최소 연 1회 공식적으로 검토됩니다.
프로세스 및 제품의 인증/보증을 위한 조치Ultralytics는 제3자 관리형 서비스(하위 서비스 조직 포함)에 의존하며 통제 모니터링의 일환으로 해당 서비스의 SOC 2 보고서를 매년 검토합니다. 공급업체 실사는 위험 기반으로 수행되고 공급업체는 등급(Critical/High/Medium/Low)으로 분류되며, 계약상 보호조치와 정기적인 재평가가 적용됩니다.
데이터 최소화를 보장하기 위한 조치Ultralytics는 고객 계약 및 적용되는 데이터 보호 요구사항에 따라 고객 데이터를 처리하며, 서비스 제공 및 지원에 필요한 범위로만 처리를 제한합니다(데이터셋 관리, 주석 처리, 모델 학습, 평가 및 관련 플랫폼 기능 포함). Ultralytics YOLO 오픈 소스 사용은 고객이 관리하며, Ultralytics는 해당 맥락에서 고객을 위한 추론 워크로드를 처리하지 않습니다.
데이터 품질을 보장하기 위한 조치Ultralytics는 동료 검토, 자동화된 테스트, CI/CD 워크플로 및 Platform과 오픈 소스 코드 릴리스에 대한 통제된 변경 관리를 포함하여 무결성과 신뢰성을 지원하도록 설계된 통제된 개발 및 배포 관행을 사용합니다.
데이터 보관 기간의 제한을 보장하기 위한 조치Ultralytics는 서비스 약정의 일환으로 데이터 보존 및 데이터 폐기 약정을 적용합니다. Platform의 고객 데이터는 관리형 서비스를 사용하여 백업되며, 삭제/반환은 고객 계약 및 적용되는 법률에 따라 처리됩니다.
책임성을 보장하기 위한 조치Ultralytics는 보안 및 개인정보 보호 사고를 식별, 보고, 관리 및 추적하기 위한 사고 대응 계획과 문서화된 절차를 유지하며, 여기에는 security@ultralytics.com을 통한 외부 취약성 보고에 대한 커뮤니케이션이 포함됩니다. 사고는 문서화되며 심각도에 따라 필요한 경우 엔지니어링, 법무 및 경영진의 참여하에 처리됩니다.
데이터 이동성을 허용하고 삭제를 보장하기 위한 조치Ultralytics Platform에 제출된 고객 개인정보는 계약 및 본 DPA에 따라 고객이 직접 또는 고객의 요청에 따라 삭제할 수 있습니다. 삭제가 필요한 경우 Ultralytics는 고객의 지침 및 적용되는 법적 요구사항에 따라 조치합니다. (이동성은 해당되는 경우 고객이 서비스에서 고객 데이터를 내보내거나 검색할 수 있는 범위에서 지원됩니다.) Ultralytics YOLO 오픈 소스 모델은 고객의 전용 환경에 고객이 배포하므로 완전한 데이터 거버넌스 제어가 보장됩니다.
하위 처리자의 기술적 및 조직적 조치Ultralytics는 컴플라이언스 보증 및 계약상 보안 및 데이터 보호 요구사항의 검토를 포함하여 제3자 서비스 제공업체의 온보딩 및 모니터링을 위한 위험 기반 공급업체 관리 프로그램을 사용합니다. 또한 Ultralytics는 하위 서비스 조직을 모니터링하고 해당 조직의 SOC 2 보고서를 매년 검토합니다. Ultralytics는 본 DPA에 포함된 의무와 실질적으로 유사한 데이터 보호 의무를 하위 처리자와의 데이터 처리 계약에도 포함합니다.

별첨 D: UK Addendum#

EU 집행위원회 표준 계약 조항에 대한 국제 데이터 이전 부속서

제1부: 표#

표 1: 당사자

항목수출자수입자
개시일본 UK 부록의 효력 발생일은 DPA의 효력 발생일과 동일합니다.본 UK 부록의 효력 발생일은 DPA의 효력 발생일과 동일합니다.
당사자 세부 정보고객회사
주요 연락처본 DPA의 별첨 B를 참조하십시오.본 DPA의 별첨 B를 참조하십시오.

표 2: 선택된 SCC, 모듈 및 선택 조항

항목세부 정보
EU SCCDPA에 정의되어 있고 DPA의 Section 6.2 및 6.3에 따라 작성된 바와 같이, 본 UK 부록이 첨부되는 승인된 EU SCC의 버전입니다.

표 3: 부록 정보

“부록 정보”란 당사자를 제외하고 승인된 EU SCC의 부록에 명시된 선택된 모듈에 대해 제공되어야 하는 정보를 의미하며, 본 UK 부록의 경우 다음에 명시되어 있습니다.

부속서참조
부속서 1A: 당사자 목록위 표 1에 따릅니다.
부속서 2B: 이전 설명본 DPA의 별첨 B를 참조하십시오.
부속서 II: 데이터 보안을 보장하기 위한 기술적·조직적 조치를 포함한 기술적·조직적 조치본 DPA의 별첨 C를 참조하십시오.
부속서 III: 하위 처리자 목록(모듈 2 및 3에만 해당)본 DPA의 별첨 B를 참조하십시오.

표 4: 승인된 UK 부록 변경 시 본 UK 부록의 종료

참고: 이 조항은 ICO가 승인된 UK 부록을 변경하여 (a) UK 부록에 따른 의무를 이행하는 데 드는 직접 비용 또는 (b) UK 부록에 따른 위험이 실질적이고 불균형적이며 입증 가능한 수준으로 증가하는 경우, 선택된 당사자(있는 경우)가 UK 부록을 종료할 수 있도록 허용합니다.

항목선택
승인된 UK 부록 변경 시 본 UK 부록의 종료x 수입자 x 수출자 ☐ 어느 당사자도 해당하지 않음

본 UK 부록의 체결#

각 당사자는 상대방 당사자도 본 UK 부록의 적용을 받는 데 동의하는 것을 조건으로, 본 UK 부록에 명시된 약관의 적용을 받는 데 동의합니다.

승인된 EU SCC의 부속서 1A 및 조항 7에서는 당사자의 서명을 요구하지만, 영국 외부로의 이전을 수행하기 위해 당사자는 본 UK 부록에 따른 데이터 주체의 권리 집행이 가능하고 당사자에 대해 법적 구속력을 갖는 방식이라면 어떠한 방식으로든 본 UK 부록을 체결할 수 있습니다. 본 UK 부록의 체결은 승인된 EU SCC 및 승인된 EU SCC의 모든 부분에 서명하는 것과 동일한 효력을 갖습니다.

본 UK 부록의 해석#

본 UK 부록에서 승인된 EU SCC에 정의된 용어를 사용하는 경우, 해당 용어는 승인된 EU SCC에서와 동일한 의미를 갖습니다. 또한 다음 용어는 다음과 같은 의미를 갖습니다.

용어정의
UK 부록EU SCC를 포함하는 국제 데이터 이전 부록으로서 본 문서를 의미하며, DPA에 별첨 D로 첨부됩니다.
EU SCC표 2에 명시된 바와 같이 본 UK 부록이 첨부되는 승인된 EU SCC의 버전(들)을 의미하며, 부록 정보를 포함합니다.
부록 정보표 3에 명시된 내용을 따릅니다.
적절한 보호조치영국 외부로의 이전을 수행할 때 UK GDPR 제46조 제2항 (d)에 따른 표준 데이터 보호 조항에 의존하는 경우, UK 데이터 보호 법률에 따라 요구되는 개인정보 및 데이터 주체의 권리에 대한 보호 수준을 의미합니다.
승인된 UK 부록2022년 2월 2일 Data Protection Act 2018의 s119A에 따라 ICO가 발행하고 의회에 제출한 부록 서식을 의미하며, UK 부록의 Section 18에 따라 개정될 수 있습니다.
승인된 EU SCC유럽연합 집행위원회가 2021년 6월 4일자 Commission Decision 2021/914에서 승인한 표준 계약 조항을 의미하며, 유럽연합 집행위원회가 개인정보에 대해 적절한 보호 수준을 제공하는 것으로 달리 인정하지 않은 국가로 개인정보를 이전하기 위한 조항입니다(수시로 개정 및 업데이트될 수 있음).
ICOInformation Commissioner's Office를 의미합니다.
영국 외부로의 이전DPA에 명시된 것과 동일한 정의를 갖습니다.
UK그레이트브리튼 및 북아일랜드 연합왕국을 의미합니다.
UK 데이터 보호 법률UK에서 수시로 시행되는 데이터 보호, 개인정보 처리, 개인정보 보호 및/또는 전자 통신과 관련된 모든 법률을 의미하며, UK GDPR 및 Data Protection Act 2018을 포함합니다.
UK GDPRDPA에 명시된 정의를 갖습니다.

UK 부록은 항상 UK 데이터 보호 법률에 부합하는 방식으로 해석되어야 하며, 당사자의 적절한 보호조치 제공 의무를 충족하도록 해석되어야 합니다.

UK 부록에 포함된 조항이 승인된 EU SCC 또는 승인된 UK 부록에 따라 허용되지 않는 방식으로 승인된 EU SCC를 수정하는 경우, 해당 수정 사항은 UK 부록에 포함되지 않으며 승인된 EU SCC의 동등한 조항이 이를 대신합니다.

UK 데이터 보호 법률과 UK 부록 사이에 불일치 또는 충돌이 있는 경우 UK 데이터 보호 법률이 적용됩니다.

UK 부록의 의미가 불분명하거나 둘 이상의 의미가 가능한 경우, UK 데이터 보호 법률에 가장 부합하는 의미가 적용됩니다.

법률(또는 법률의 특정 조항)에 대한 모든 언급은 시간이 지남에 따라 변경될 수 있는 해당 법률(또는 특정 조항)을 의미합니다. 여기에는 UK 부록이 체결된 후 해당 법률(또는 특정 조항)이 통합, 재제정 및/또는 대체된 경우도 포함됩니다.

우선순위#

승인된 EU SCC의 조항 5에서는 승인된 EU SCC가 당사자 간의 모든 관련 계약에 우선한다고 정하고 있지만, 당사자는 영국 외부로의 이전에 대해서는 아래 Section 10의 우선순위가 적용된다는 데 동의합니다.

승인된 UK 부록과 EU SCC(해당하는 경우) 사이에 불일치 또는 충돌이 있는 경우, EU SCC의 불일치하거나 충돌하는 조건이 데이터 주체에게 더 높은 수준의 보호를 제공하는 경우를 제외하고 승인된 UK 부록이 EU SCC에 우선합니다. 그러한 경우에는 해당 조건이 승인된 UK 부록에 우선합니다.

본 UK 부록이 GDPR의 적용을 받는 EU 외부로의 이전을 보호하기 위해 체결된 EU SCC를 포함하는 경우, 당사자는 UK 부록의 어떠한 내용도 해당 EU SCC에 영향을 미치지 않는다는 점을 인정합니다.

EU SCC의 포함 및 변경#

본 UK 부록은 다음 사항에 필요한 범위에서 수정된 EU SCC를 포함합니다.

  • UK 데이터 보호 법률이 해당 데이터 이전을 수행할 때 데이터 수출자의 처리에 적용되는 범위에서, 데이터 수출자가 데이터 수입자에게 수행하는 데이터 이전에 대해 양자가 함께 적용되고 해당 데이터 이전에 적절한 보호조치를 제공하도록 합니다.
  • 위 Sections 9~11이 EU SCC의 조항 5(우선순위)에 우선합니다.
  • UK 부록(EU SCC가 포함된 부분을 포함)은 (1) 잉글랜드 및 웨일스 법률의 적용을 받고, (2) 이로부터 발생하는 모든 분쟁은 잉글랜드 및 웨일스 법원에서 해결됩니다.

당사자가 본 UK 부록의 Section 12 요건을 충족하는 대체 수정 사항에 합의하지 않은 경우, 본 UK 부록의 Section 15 조항이 적용됩니다.

본 UK 부록의 Section 12 요건을 충족하기 위한 경우를 제외하고 승인된 EU SCC를 수정할 수 없습니다.

다음과 같이 EU SCC를 수정합니다(본 UK 부록의 Section 12 목적상).

  • “조항”에 대한 언급은 EU SCC를 포함하는 본 UK 부록을 의미합니다.
  • 조항 2에서 다음 문구를 삭제합니다: “and, with respect to data transfers from controllers to processors and/or processors to processors, standard contractual clauses pursuant to Article 28(7) of Regulation (EU) 2016/679”;
  • 조항 6(이전의 설명)은 다음 문구로 대체합니다: “The details of the transfers(s) and in particular the categories of personal data that are transferred and the purpose(s) for which they are transferred) are those specified in Annex I.B where UK Data Protection Laws apply to the data exporter's processing when making that transfer.”
  • 모듈 1의 조항 8.7(i)은 다음 문구로 대체합니다: “it is to a country benefitting from adequacy regulations pursuant to Section 17A of the UK GDPR that covers the onward transfer”;
  • 모듈 2 및 3의 조항 8.8(i)은 다음 문구로 대체합니다: “the onward transfer is to a country benefitting from adequacy regulations pursuant to Section 17A of the UK GDPR that covers the onward transfer;”
  • “Regulation (EU) 2016/679”, “Regulation (EU) 2016/679 of the European Parliament and of the Council of 27 April 2016 on the protection of natural persons with regard to the processing of personal data and on the free movement of such data (General Data Protection Regulation)” 및 “that Regulation”에 대한 모든 언급은 “UK Data Protection Laws”로 대체합니다. “Regulation (EU) 2016/679”의 특정 Article에 대한 언급은 UK Data Protection Laws의 동등한 Article 또는 Section으로 대체합니다.
  • Regulation (EU) 2018/1725에 대한 언급은 삭제합니다.
  • “European Union”, “Union”, “EU”, “EU Member State”, “Member State” 및 “EU or Member State”에 대한 모든 언급은 “UK”로 대체합니다.
  • 모듈 1의 조항 10(b)(i)에 있는 “Clause 12(c)(i)”에 대한 언급은 “Clause 11(c)(i)”로 대체합니다.
  • 조항 13(a) 및 부속서 I의 Part C는 사용하지 않습니다.
  • “competent supervisory authority” 및 “supervisory authority”는 모두 “Information Commissioner”로 대체합니다.
  • 조항 16(e)에서 하위 조항 (i)은 다음 문구로 대체합니다: “the Secretary of State makes regulations pursuant to Section 17A of the Data Protection Act 2018 that cover the transfer of personal data to which these clauses apply;”
  • 조항 17은 다음 문구로 대체합니다: “These Clauses are governed by the laws of England and Wales”;
  • 조항 18은 다음 문구로 대체합니다: “Any dispute arising from these Clauses shall be resolved by the courts of England and Wales.” 데이터 주체는 UK 내 어느 국가의 법원에서든 데이터 수출자 및/또는 데이터 수입자를 상대로 법적 절차를 제기할 수 있습니다. 당사자는 그러한 법원의 관할권에 따르는 데 동의합니다.”; 그리고
  • 승인된 EU SCC의 각주는 각주 8, 9, 10 및 11을 제외하고 UK 부록의 일부를 구성하지 않습니다.

UK 부록의 수정#

당사자는 EU SCC의 조항 17 및/또는 18을 변경하여 스코틀랜드 또는 북아일랜드의 법률 및/또는 법원을 언급하도록 합의할 수 있습니다.

당사자가 승인된 UK 부록의 Part 1: 표에 포함된 정보의 형식을 변경하고자 하는 경우, 해당 변경으로 적절한 보호조치가 감소하지 않는다는 조건으로 서면 합의를 통해 변경할 수 있습니다.

ICO는 때때로 다음과 같은 개정된 승인된 UK 부록을 발행할 수 있습니다.

  • 승인된 UK 부록에 대한 합리적이고 비례적인 변경을 하며, 여기에는 승인된 UK 부록의 오류 수정이 포함됩니다. 및/또는
  • UK 데이터 보호 법률의 변경을 반영합니다.

개정된 승인된 UK 부록에는 승인된 UK 부록의 변경 사항이 발효되는 개시일과 당사자가 부록 정보를 포함한 본 UK 부록을 검토해야 하는지가 명시됩니다. 본 UK 부록은 명시된 개시일부터 개정된 승인된 UK 부록에 명시된 대로 자동 수정됩니다.

ICO가 본 UK 부록의 Section 18에 따라 개정된 승인된 UK 부록을 발행하고, 승인된 UK 부록의 변경으로 인해 당사자의 다음 사항이 직접적으로 실질적이고 불균형적이며 입증 가능한 수준으로 증가하는 경우:

  • UK 부록에 따른 의무를 이행하는 데 드는 직접 비용; 및/또는
  • UK 부록에 따른 위험,

그리고 어느 경우든 해당 당사자가 비용 또는 위험을 실질적이고 불균형적이지 않은 수준으로 줄이기 위해 합리적인 조치를 먼저 취한 경우, 해당 당사자는 개정된 승인된 UK 부록의 개시일 전에 상대방에게 그 기간의 서면 통지를 제공하여 합리적인 통지 기간이 끝나는 시점에 본 UK 부록을 종료할 수 있습니다.

당사자는 본 UK 부록을 변경하기 위해 제3자의 동의를 받을 필요가 없지만, 모든 변경은 본 UK 부록의 조건에 따라 이루어져야 합니다.