데이터 처리 위탁 계약(DPA)

본 데이터 처리 위탁 계약(이하 "DPA")은 다음 당사자 간에 체결됩니다:

VHN Sp. z o.o. ul. Gliwicka 35 42-600 Tarnowskie Góry Polska

NIP: 6452561131

이하 "처리자"라 하고,

REZULO 서비스를 이용하는 이용자,

이하 "관리자"라 합니다.

REZULO 약관의 수락 또는 서비스 이용을 시작하는 것은 본 계약의 체결을 의미합니다.

§1. 계약의 목적

  1. 관리자는 REZULO 서비스 제공에 필요한 범위 내에서 개인정보의 처리를 처리자에게 위탁합니다.

  2. 처리자는 다음에 따라 개인정보를 처리하기로 약속합니다:

a) 유럽의회 및 이사회 규칙(EU) 2016/679(이하 "GDPR"),

b) 본 계약,

c) 관리자의 문서화된 지시사항.

  1. 본 계약은 REZULO의 법적 문서의 필수 부분을 구성합니다.

§2. 처리의 성질 및 목적

  1. 처리는 REZULO 시스템에서 이용 가능한 서비스 제공 목적으로만 이루어집니다.

  2. 처리자는 관리자로부터 위탁받은 데이터를 자신의 마케팅 목적으로 사용하지 않습니다.

  3. 데이터는 처리자에 의해 판매, 마케팅 프로파일링 또는 광고 목적으로 제3자에게 공개되지 않습니다.

  4. 처리자는 서비스 제공에 필요한 기간 동안만, 그리고 약관에 명시된 보존 원칙에 따라 데이터를 처리합니다.

§3. 처리 기간

  1. 데이터는 관리자가 REZULO 서비스를 이용하는 기간 동안 처리됩니다.

  2. 서비스 이용 종료 후에는 약관 및 본 계약에 명시된 보존 원칙이 적용됩니다.

  3. 계약은 REZULO 이용 전체 기간 동안 유효합니다.

§4. 데이터의 카테고리

관리자는 특히 다음을 위탁할 수 있습니다:

고객 데이터

  • 이름,
  • 성,
  • 이메일 주소,
  • 전화번호,
  • 방문 기록,
  • 예약 기록,
  • 서비스 관련 정보,
  • 결제 관련 정보,
  • 고객 관련 메모.

직원 데이터

  • 이름,
  • 성,
  • 이메일 주소,
  • 전화번호,
  • 근무 일정,
  • 직원 계정 사용과 관련된 데이터.

기타 데이터

관리자가 REZULO 시스템에 입력한 모든 데이터.

§5. 대상자의 카테고리

데이터는 다음에 관한 것일 수 있습니다:

  • 고객,
  • 잠재 고객,
  • 온라인 예약을 수행하는 사람,
  • 직원,
  • 협력자,
  • 계약업체,
  • 관리자가 입력한 데이터의 대상이 되는 기타 인물.

§6. 특수 카테고리의 데이터

  1. 관리자는 GDPR 제9조의 의미 내에서 특수 카테고리의 데이터를 위탁할 수 있습니다.

  2. 이러한 데이터는 특히 다음을 포함할 수 있습니다:

  • 알레르기,
  • 시술 금기사항,
  • 건강 정보,
  • 관리자가 제공하는 서비스를 실행하기 위해 필요한 기타 정보.
  1. 관리자는 그러한 데이터의 처리에 대한 적절한 법적 근거를 보유할 책임이 있습니다.

  2. 처리자는 관리자의 법적 근거의 적법성을 확인하지 않습니다.

§7. 처리자의 의무

처리자는 다음을 약속합니다:

a) 관리자의 지시에 따라서만 데이터를 처리합니다,

b) 데이터에 액세스하는 사람들의 보안을 보장합니다,

c) 적절한 기술적 및 조직적 조치를 적용합니다,

d) GDPR에서 비롯된 의무 이행을 관리자가 수행하도록 지원합니다,

e) 데이터 보호 침해에 대해 관리자에게 알립니다,

f) 적용 법률에서 요구하는 필수 문서를 유지합니다.

§8. 보안 조치

처리자는 위험에 상응하는 보안 조치를 적용합니다.

이러한 조치는 특히 다음을 포함할 수 있습니다:

  • 데이터 전송 암호화,
  • 접근 통제,
  • 권한 시스템,
  • 이벤트 로깅,
  • 보안 모니터링,
  • 정기 백업,
  • 서버 인프라 보호.

처리자는 기술 발전에 따라 적용된 보안 조치를 업데이트할 수 있습니다.

§9. 하위 처리자

  1. 관리자는 처리자의 하위 처리자 서비스 이용에 대한 일반적인 동의를 표시합니다.

  2. 하위 처리자는 특히 다음의 공급자일 수 있습니다:

  • 호스팅,
  • 클라우드 인프라,
  • 결제,
  • SMS 서비스,
  • 분석 서비스,
  • 보안 서비스,
  • IT 서비스.
  1. 현재 하위 처리자 목록은 특히 다음을 포함할 수 있습니다:
  • OVHcloud,
  • Stripe,
  • Twilio,
  • Google,
  • Meta.
  1. 처리자는 서비스 제공에 필요한 경우 새로운 하위 처리자를 추가할 수 있습니다.

  2. 하위 처리자에 관한 중요한 변경 사항은 REZULO 웹사이트, REZULO 시스템 또는 이메일을 통해 관리자에게 알려질 수 있습니다.

§10. 국제 이전

  1. 일부 하위 처리자는 유럽경제지역 외에서 데이터를 처리할 수 있습니다.

  2. 이러한 경우 처리자는 GDPR이 요구하는 적절한 보안을 보장합니다.

  3. 이러한 보안은 다음을 포함할 수 있습니다:

  • 유럽위원회 표준 계약 조항(SCC),
  • 적절한 수준의 보호를 인정하는 결정,
  • 적용 법률이 규정한 기타 메커니즘.

§11. 데이터 보호 침해

  1. 개인정보 처리 침해가 확인된 경우 처리자는 사건에 대한 확인된 정보를 얻은 후 지체 없이 관리자에게 알립니다.

  2. 정보는 다음을 포함할 수 있습니다:

  • 침해의 특성,
  • 가능한 결과,
  • 침해의 영향을 받는 데이터의 범위,
  • 처리자가 취한 시정 조치.

§12. 관리자를 위한 지원

처리자는 기술적 및 조직적으로 가능한 범위 내에서 GDPR에서 비롯된 의무 이행을 관리자가 수행하도록 지원하며, 특히 다음과 관련하여 지원합니다:

  • 데이터 주체의 권리 행사,
  • 침해 신고,
  • 데이터 보호 영향 평가,
  • 감독 당국과의 상담.

§13. 감사 및 보안 정보

  1. 관리자는 처리자에게 적용된 데이터 보호 조치에 관한 정보를 요청할 수 있습니다.

  2. 처리자는 다음을 통해 정보 제공 의무를 이행할 수 있습니다:

  • 보안 문서,
  • 질문에 대한 답변,
  • 보안 관련 보고서,
  • 기타 합리적인 수단.
  1. 감사는 다른 고객의 보안을 훼손하지 않거나 처리자의 영업 비밀을 위반하지 않는 방식으로 수행되어야 합니다.

  2. 처리자는 감사 범위가 과도하거나, 영업 비밀 공개로 이어지거나, 다른 고객의 보안을 위협할 수 있는 경우 감사 수행을 거부할 수 있습니다.

§14. 데이터 삭제 또는 반환

  1. 관리자는 서비스 이용을 종료하기 전에 REZULO에서 이용 가능한 데이터를 다운로드할 수 있습니다.

  2. 데이터는 계정 삭제 후 최대 90일 동안 저장될 수 있으며, 특히 백업 복사본에 저장될 수 있습니다.

  3. 보존 기간 만료 후 법규에서 추가 보존을 요구하지 않는 한 데이터는 삭제되거나 익명화됩니다.

§15. 당사자의 책임

  1. 각 당사자는 적용 법규가 규정한 범위 내에서 GDPR에서 비롯된 의무 위반에 대해 책임을 집니다.

  2. 처리자는 다음에 대해 책임을 지지 않습니다:

  • 관리자가 입력한 데이터의 적법성,
  • 관리자의 데이터 처리 법적 근거의 부재,
  • 관리자의 행위 또는 부작위.

§16. 언어 버전

본 계약은 다양한 언어 버전으로 발행될 수 있습니다.

번역은 보조적 성격입니다.

언어 버전 간 불일치가 있는 경우 처리자가 해당 시장 또는 이용자를 위해 지정한 버전이 구속력을 가집니다.

§17. 최종 조항

  1. 규정되지 않은 사항에 대해서는 GDPR 및 폴란드 법규가 적용됩니다.

  2. 본 계약은 REZULO의 법적 문서의 필수 부분을 구성합니다.

  3. 현재 DPA 버전은 REZULO 웹사이트에 발행됩니다.

  4. REZULO 약관의 수락은 동시에 본 데이터 처리 위탁 계약의 수락을 의미합니다.

  5. 계약은 서비스 이용을 시작하거나 약관을 수락한 날부터 유효합니다.