01적용
본 데이터 처리 부속합의서(이하 "본 부속합의서")는 ORBITRA ONE™ 서비스에 관하여 ORBITRA ONE™(이하 "처리자")과 그 계약에 명시된 기관 고객(이하 "고객사") 사이의 계약(이하 "본 계약")의 일부를 구성하며, 모든 고객사 개인정보에 적용됩니다.
02정의
- 데이터보호법이란 본 계약에 따른 처리에 적용되는 개인정보 및 프라이버시 보호에 관한 모든 법률을 의미합니다.
- 고객사 개인정보란 본 계약에 따라 처리자가 고객사를 대신하여 처리하는 개인정보를 의미합니다.
- 개인정보 침해사고란 고객사 개인정보의 우발적 또는 위법한 파괴, 손실, 변경, 무단 공개 또는 무단 접근으로 이어지는 보안 침해를 의미합니다.
- 하위 처리자란 고객사 개인정보를 처리하기 위해 처리자가 이용하는 제3자를 의미합니다.
- 이전 수단이란 적정성 결정이나 표준계약조항과 같이 개인정보의 국외 이전을 위해 데이터보호법이 인정하는 수단을 의미합니다.
개인정보처리자, 처리자, 정보주체, 개인정보, 처리, 감독기관과 같은 용어는 데이터보호법에서 정한 의미를 가지며, 그 법이 다른 용어를 사용하는 경우에는 그와 가장 가까운 의미를 가집니다. 여기에서 별도로 정의되지 않은 용어는 본 계약에서 정한 의미를 가집니다.
03당사자의 역할
고객사 개인정보에 관하여 고객사는 개인정보처리자이며, 처리자는 그 처리 업무를 수탁한 처리자입니다. 고객사가 제3자 개인정보처리자를 위한 처리자로서 활동하는 경우, 처리자는 그 제3자에 대해 하위 처리자로서 활동하며, 고객사는 그 개인정보처리자가 고객사에 대한 지시 권한과 처리자 지정을 승인했음을 확인합니다.
고객사는 법적 근거를 갖추는 것과 정보주체에게 필요한 정보를 제공하는 것을 포함하여, 자신이 지시하는 처리의 적법성에 대한 책임을 부담합니다.
본 부속합의서는 ORBITRA ONE™이 독립적인 개인정보처리자로서 처리하는 개인정보, 예를 들어 고객 확인, 제재 심사, 시장 감시, 사기 방지, 보안 또는 자신의 법적·규제적 의무를 위한 처리에는 적용되지 않습니다. 그러한 처리는 개인정보 처리방침과 해당 상품의 개인정보 처리방침에서 설명합니다.
04처리의 대상, 기간, 성격, 목적
- 대상 — Orbitra Prime에 대한 기관 접근, 하위 계정 및 권한 관리, 체결 및 보고 인터페이스, 관련 지원 등 본 계약에 따른 ORBITRA ONE™ 서비스의 제공.
- 기간 — 본 계약의 기간, 그리고 본 부속합의서에 따라 고객사 개인정보가 반환되거나 삭제되는 그 이후의 기간.
- 성격 — 서비스 제공에 필요한 수집, 보관, 검색, 이용, 전송, 삭제 및 그 외의 작업.
- 목적 — 고객사가 문서로 지시한 바에 따라 서비스를 제공, 보호, 지원, 유지하기 위한 목적으로만 사용.
05데이터 항목 및 정보주체
정보주체에는 고객사의 임직원, 트레이더, 권한을 부여받은 이용자, 임원, 계약자, 대리인이 포함될 수 있으며, 고객사가 이들을 위해 서비스를 이용하는 경우 고객사 자신의 고객이나 최종 이용자도 포함될 수 있습니다.
고객사 개인정보에는 신원 및 연락처 정보, 직무 및 권한, 로그인 및 접근 기록, 기기 및 네트워크 식별자, 커뮤니케이션 내용, 그리고 식별된 이용자와 연계된 계정, 주문, 거래, 지갑 주소 데이터가 포함될 수 있습니다.
민감정보는 처리 대상으로 의도되지 않습니다. 당사자들이 서면으로 추가 보호조치에 합의하지 않는 한, 고객사는 그러한 정보를 제공하지 않습니다.
06처리자의 의무
처리자는 다음을 이행합니다.
- 국외 이전에 관한 사항을 포함하여, 법령이 달리 요구하지 않는 한 고객사가 문서로 지시한 바에 따라서만 고객사 개인정보를 처리하며, 법령이 달리 요구하는 경우에는 법령이 금지하지 않는 한 먼저 고객사에 알립니다;
- 지시가 데이터보호법을 위반한다고 판단되는 경우 고객사에 알립니다;
- 고객사 개인정보를 판매하거나 공유하지 않으며, 서비스 제공 외의 목적으로 보관, 이용 또는 공개하지 않습니다;
- 본 부속합의서에서 설명하는 보안 조치를 적용합니다;
- 처리의 성격과 이용 가능한 정보를 고려하여, 개인정보 영향평가 및 감독기관과의 사전 협의에 관해 고객사를 지원합니다;
- 본 부속합의서의 준수를 증명하는 데 필요한 정보를 제공합니다.
07비밀유지
처리자는 고객사 개인정보를 처리할 권한이 있는 모든 사람이 적절한 비밀유지 의무를 부담하고, 적합한 개인정보 보호 교육을 받으며, 자신의 직무에 필요한 데이터에만 접근할 수 있도록 합니다.
08보안 조치
처리자는 최신 기술 수준, 구현 비용, 처리의 성격·범위·상황·목적, 정보주체에 대한 위험을 고려하여 위험에 적합한 기술적·조직적 조치를 시행합니다. 이는 다음을 포함합니다.
- 전송 중 및 저장 중 데이터의 암호화, 적절한 경우 MPC 또는 HSM 기반 통제에 따른 키 관리;
- 역할 기반 접근, 최소 권한, 다중 인증, 중요 작업에 대한 2인 승인;
- 제로 트러스트 네트워크 아키텍처 내에서의 환경, 업무, 고객 데이터의 분리;
- 비정상적인 접근에 대한 로깅, 모니터링, 경보;
- 안전한 개발 관행, 의존성 및 시크릿 스캐닝, 서명된 릴리스;
- 정기적으로 테스트되는 백업 및 복구 절차;
- 이러한 조치의 효과에 대한 정기적인 테스트 및 평가.
처리자는 전반적인 보호 수준을 낮추지 않는 한 이러한 조치를 갱신할 수 있습니다.
09하위 처리자
고객사는 처리자가 하위 처리자를 이용하는 것에 대해 포괄적인 승인을 부여합니다. 처리자는 현재의 하위 처리자 목록을 보관하며 요청이 있는 경우 고객사에 제공합니다.
처리자는 하위 처리자를 추가하거나 교체하기 전에 고객사에 통지합니다. 고객사는 통지에 명시된 기간 내에 합리적인 개인정보 보호 근거로 이의를 제기할 수 있습니다. 당사자들은 성실하게 이의를 협의하며, 해결되지 않는 경우 고객사는 유일한 구제 수단으로서 위약금 없이 영향을 받는 서비스를 종료할 수 있습니다.
각 하위 처리자는 본 부속합의서에 명시된 것보다 보호 수준이 낮지 않은 개인정보 보호 의무를 부과하는 서면 계약의 적용을 받습니다. 처리자는 각 하위 처리자의 그러한 의무 이행에 대해 고객사에 계속 책임을 부담합니다.
10국외 이전
처리자와 그 하위 처리자는 데이터보호법을 준수하는 경우에만 고객사 개인정보를 국외로 이전합니다. 이전에 이전 수단이 필요한 경우, 관할 당국이 요구하는 형식의 표준계약조항을 포함한 적절한 수단이 데이터 보호에 필요한 보완 조치와 함께 참조로써 본 부속합의서에 편입됩니다.
처리자는 적용되는 이전 수단의 요건을 더 이상 충족할 수 없게 되는 경우 고객사에 알립니다.
11정보주체 요청에 대한 지원
처리자는 처리의 성격을 고려하여, 정보주체의 권리 행사 요청에 응답하는 데 있어 가능한 범위에서 적절한 기술적·조직적 조치를 통해 고객사를 지원합니다.
처리자가 그러한 요청을 직접 받는 경우, 고객사의 지시가 있거나 법령이 달리 요구하지 않는 한, 신속히 이를 고객사에 전달하며 정보주체에게 고객사에 문의하도록 안내하는 것 외에는 이에 응답하지 않습니다.
12개인정보 침해사고 통지
처리자는 개인정보 침해사고를 인지한 후 부당한 지체 없이 고객사에 통지합니다.
통지에는 이용 가능한 정보의 범위 내에서 침해사고의 성격, 관련된 정보주체 및 기록의 범주와 대략적인 수, 예상되는 결과, 침해사고에 대응하고 그 영향을 완화하기 위해 취했거나 제안하는 조치를 설명합니다. 즉시 이용할 수 없는 정보는 확인되는 대로 단계적으로 제공됩니다.
처리자는 침해사고를 억제하고 조사하기 위한 합리적인 조치를 취하며, 감독기관과 정보주체에 대한 통지 의무를 이행하는 데 있어 고객사와 협력합니다. 통지는 과실이나 책임을 인정하는 것이 아닙니다.
13감사 및 정보 제공
처리자는 본 부속합의서의 준수를 증명하는 데 합리적으로 필요한 정보를 제공하며, 이는 존재하는 경우 독립적인 평가나 인증의 요약을 포함할 수 있습니다.
그러한 정보가 불충분하거나 감독기관이 요구하는 경우, 고객사는 직접 또는 비밀유지 의무를 부담하는 독립적인 감사인을 통해 감사나 점검을 수행할 수 있습니다. 감사는 합리적인 사전 통지와 함께, 사전에 합의된 범위와 시기에 따라, 서비스에 지장을 주거나 다른 고객사의 보안이나 비밀을 침해하지 않는 방식으로 이루어집니다. 감사에서 처리자의 중대한 위반이 발견되지 않는 한, 각 당사자는 자신의 감사 비용을 부담합니다.
14데이터의 삭제 또는 반환
서비스가 종료되면, 법령이 보관을 요구하지 않는 한, 처리자는 고객사의 선택에 따라 고객사 개인정보를 삭제 또는 반환하고 기존 사본을 삭제합니다. 고객사는 서면 지시를 통해, 또는 서비스 종료 전에 이용 가능한 내보내기 도구를 사용하여 선택할 수 있습니다.
법령상 처리자가 보관해야 하는 데이터는 본 부속합의서의 보호를 계속 받으며 그 보관을 요구하는 목적으로만 처리됩니다. 백업 사본은 정상적인 주기에 따라 백업이 만료됨에 따라 삭제됩니다.
15책임
본 부속합의서로부터 발생하거나 이와 관련된 각 당사자의 책임은, 데이터보호법이 허용하지 않는 경우를 제외하고, 본 계약상의 책임 제한 및 배제의 적용을 받습니다. 본 부속합의서의 어떠한 내용도 데이터보호법에 따른 정보주체에 대한 각 당사자의 책임을 제한하지 않습니다.
16준거법
본 부속합의서는 데이터보호법이나 이전 수단이 특정 의무에 대해 다른 법률의 적용을 요구하는 경우를 제외하고 본 계약을 규율하는 법률에 따라 규율됩니다. 분쟁은 본 계약의 분쟁 해결 조항에 따라 해결됩니다.
17우선순위
문서 간에 상충이 있는 경우, 다음 순서로 적용됩니다.
- 본 부속합의서에 편입된 이전 수단;
- 본 부속합의서;
- 본 계약.
본 부속합의서의 어떠한 내용도 데이터보호법에 따른 각 당사자의 의무를 줄이지 않습니다. 본 부속합의서에 관한 문의 및 서명용 사본 요청은 hello@orbitraone.com 또는 hello@orbitraone.com으로 보내주십시오.