데이터 처리 부속서

최종 업데이트: 2026년 9월 15일. 이 버전은 2026년 7월 31일에 마지막으로 업데이트된 버전을 대체합니다.

본 데이터 처리 추가 계약서(“DPA”)는 귀하와 귀하가 대표하는 단체(“고객”, “귀하” 또는 “귀하의”) 및 Mapsly LLC(“MAPSLY”) 간의 계약입니다. 이 DPA는 MAPSLY 서비스 약관을 보완합니다. 약관은 다음에서 확인할 수 있습니다, https://mapsly.com/terms, 고객과 MAPSLY 간에 수시로 업데이트되는 내용 또는 고객의 MAPSLY 서비스 사용을 규율하는 고객과 MAPSLY 간의 기타 계약(“계약”). “고객”은 MAPSLY 서비스 약관에서 “사용자”로 정의된 법인을 의미합니다. 본 DPA는 MAPSLY가 서비스 제공 시 고객을 대신하여 고객 데이터를 처리하는 범위에 적용됩니다.

정의. 본 DPA에서 사용된 모든 대문자 용어는 본 계약에서 달리 정의되지 않는 한 아래에 부여된 의미를 갖습니다:

API 응용 프로그래밍 인터페이스를 의미합니다.

관련 데이터 보호법 당사자가 고객 데이터를 처리하는 데 적용되고 이를 구속하는 모든 법률 및 규정을 의미하며, 해당되는 경우 GDPR, UK GDPR 및 UK Data Protection Act 2018, 스위스 연방 데이터 보호법(“FADP”), 및 관련 미국 연방 및 주 개인정보 보호법(개정된 California Consumer Privacy Act 포함)을 포함합니다.

구속적 기업 규칙 GDPR에서 부여된 의미를 갖습니다.

컨트롤러 GDPR에서 부여된 의미를 갖습니다.

컨트롤러-프로세서 조항 2021년 6월 4일 유럽연합 집행위원회 결정(EU) 2021/914호에서 승인한 데이터 이전을 위한 관리자와 처리자 간의 표준 계약 조항을 의미합니다.

고객 데이터 고객의 MAPSLY 계정에서 서비스에 업로드되거나 서비스 내에서 생성되는 개인정보를 의미하며, 제1.5조에 설명된 최종 사용자 계정 및 사용 정보를 제외합니다.

“데이터 개인정보 보호 프레임워크” 또는 “DPF” 함께, EU-U.S. Data Privacy Framework, EU-U.S. Data Privacy Framework에 대한 UK Extension, 및 Swiss-U.S. Data Privacy Framework를 의미하며, U.S. Department of Commerce에서 관리합니다.

문서 서비스에 대한 당시 현재 문서를 의미하며, 위치는 https://help.mapsly.com (및 MAPSLY가 지정한 모든 후속 위치).

EEA 유럽 경제 지역을 의미합니다.

최종 사용자 고객의 Mapsly 계정 사용자로서, 고객이 Mapsly 사용을 위해 지정한 고객의 직원 및 계약자를 포함합니다.

GDPR 유럽 의회 및 이사회 2016년 4월 27일자의 2016/679 규정을 의미하며, 개인정보 처리와 관련하여 자연인의 보호 및 그러한 데이터의 자유로운 이동에 관한 사항을 포함하며, 95/46/EC 지침을 폐지하는 (일반 개인정보 보호 규정)입니다.

MAPSLY 네트워크 MAPSLY의 관리 하에 있으며 서비스 제공에 사용되는 서버, 네트워크 장비 및 호스트 소프트웨어 시스템(예: 가상 방화벽)을 의미합니다.

MAPSLY 설정 콘솔 메인 메뉴의 “설정”에서 이용 가능한 Mapsly 서비스의 설정 섹션을 의미합니다.

개인정보 적용 가능한 데이터 보호법에 정의된 바와 같이 개인 데이터, 개인 정보, 개인 식별 정보 또는 기타 동등한 용어를 의미합니다.

처리 중 GDPR에서 부여된 의미를 가지며 “처리하다”, “처리”, “처리된”은 이에 따라 해석됩니다.

프로세서 GDPR에서 부여된 의미를 갖습니다.

프로세서 간 조항 2021년 6월 4일 유럽연합 집행위원회 이행결정 (EU) 2021/914에 의해 승인된, 데이터 이전을 위한 처리자 간 표준 계약 조항을 의미합니다.

보안 사고 MAPSLY의 보안 위반으로 고객 데이터의 우발적이거나 불법적인 파괴, 손실, 변경, 무단 공개 또는 접근이 발생하는 경우를 의미합니다.

서비스 제어 서비스가 제공하는 보안 기능과 기능을 포함한 제어를 의미하며, 이는 문서에 설명되어 있습니다.

표준 계약 조항 해당되는 경우 섹션 9.2.1 및 9.2.2에 따라 (i) 컨트롤러-프로세서 조항, 또는 (ii) 프로세서-프로세서 조항을 의미하며, 해당되는 경우 UK GDPR의 적용을 받는 데이터 이전에 대해서는 UK Addendum으로, FADP의 적용을 받는 데이터 이전에 대해서는 섹션 9.2.4에 설명된 스위스 조정 사항으로 보완됩니다.,

제3국 EEA, 영국, 또는 스위스 외부의 국가로서, 유럽위원회(또는, 해당되는 경우, 영국 또는 스위스의 관할 당국)가 개인정보에 대해 적절한 보호 수준을 제공한다고 인정하지 않은 국가를 의미합니다(GDPR, UK GDPR, 또는 FADP에 설명된 바와 같이, 해당되는 경우).

영국 부록 영국 정보위원회가 발행한 EU 집행위원회 표준계약조항에 대한 국제 데이터 이전 부속서를 의미하며, 2022년 3월 21일부터 시행됩니다.

UK GDPR 2018년 유럽연합(탈퇴)법 제3조에 따라 영국 법률의 일부를 구성하는 GDPR을 의미합니다.

1. 데이터 처리

1.1 범위 및 역할. 이 DPA는 MAPSLY가 고객 데이터를 처리할 때 적용됩니다. 이 문맥에서 MAPSLY는 고객의 프로세서로서 역할을 하며, 고객은 고객 데이터의 컨트롤러 또는 프로세서로서 행동할 수 있습니다.

1.2 고객 제어. 고객은 관련 데이터 보호법에 따른 의무, 특히 데이터 주체의 요청에 대응할 의무를 이행하는 데 도움을 주기 위해 서비스 제어 기능을 사용할 수 있습니다. 처리의 성격을 고려할 때, 고객은 MAPSLY가 표준 계약 조항에 따라 전송된 고객 데이터가 부정확하거나 오래된 것임을 알게 될 가능성이 낮다는 데 동의합니다. 그럼에도 불구하고, MAPSLY가 표준 계약 조항에 따라 전송된 고객 데이터가 부정확하거나 오래된 것을 인지하게 되면, 지체 없이 고객에게 통지할 것입니다. MAPSLY는 고객이 고객 데이터를 삭제하거나 수정할 수 있도록 서비스 제어 기능을 제공함으로써, 표준 계약 조항에 따라 전송된 부정확하거나 오래된 고객 데이터를 삭제하거나 수정하는 데 고객과 협력할 것입니다.

1.3 데이터 처리 세부 정보.

1.3.1 주제. 본 DPA에 따른 데이터 처리의 주제는 고객 데이터입니다.

1.3.2 기간. 처리는 계약 기간 동안 그리고 그 이후 제11조에 따라 고객 데이터를 반환, 삭제, 또는 합법적으로 보관하는 데 필요한 제한된 기간 동안 계속됩니다.

1.3.3 목적. 본 DPA에 따른 데이터 처리 목적은 고객이 때때로 시작하는 서비스 제공입니다.

1.3.4 처리의 성격. 컴퓨팅, 스토리지, 지오코딩, 라우팅, 고객의 연결된 시스템과의 동기화, 그리고 문서에 설명되어 있고 고객이 수시로 시작하는 기타 서비스, 여기에는 고객이 서비스의 AI 기반 기능을 사용하는 경우, 고객에게 서비스를 제공하기 위한 목적으로만 하위 처리자로 참여하는 AI 모델 제공업체에 의한 처리가 포함됩니다. MAPSLY는 일반화된 인공지능 또는 머신러닝 모델을 훈련하는 데 고객 데이터를 사용하지 않습니다. 고객이 고객이 관리하는 AI 제공업체 계정 또는 API 자격 증명을 연결하기로 선택하는 경우, MAPSLY는 고객의 문서화된 지침에 따라 고객 데이터를 해당 제공업체에 전송할 수 있습니다; 해당 제공업체는 그러한 연결만을 이유로 MAPSLY가 참여시킨 하위 처리자가 아니며, 고객은 해당 제공업체와의 계약 및 데이터 처리 조건에 대해 책임을 집니다. MAPSLY는 본 DPA에 따라 해당 제공업체로 고객 데이터를 자체적으로 전송하는 것에 대해 계속 책임을 집니다.

1.3.5 고객 데이터 유형. 고객의 MAPSLY 계정에서 서비스에 업로드되거나 서비스 내에서 생성된 고객 데이터로, 여기에는 연락처 및 CRM 기록, 주소 및 기타 위치 데이터(고객이 위치 추적, 체크인 또는 유사한 기능을 활성화한 경우 최종 사용자의 정확한 지리적 위치 포함), 사진, 메모, 양식 응답, 오디오 및 비디오 녹음/녹화와 전사본, AI 프롬프트, AI 생성 출력 및 요약(고객이 음성 또는 AI 기반 기능을 사용하는 경우), 자동화 및 활동 데이터가 포함될 수 있습니다.

1.3.6 정보 주체의 범주. 정보주체에는 고객의 고객, 잠재 고객 및 리드, 직원, 공급업체 및 최종 사용자가 포함될 수 있습니다.

1.4 법률 준수. 각 당사자는 이 DPA를 이행하는 데 있어 해당 당사자에게 적용되고 구속력이 있는 모든 법률, 규칙 및 규정을 준수하며, 여기에는 적용 가능한 데이터 보호법이 포함됩니다.

1.5 컨트롤러로서의 Mapsly. 고객은 Mapsly가 고객의 최종 사용자에 관한 특정 정보 — 계정, 인증, 청구, 지원 및 사용 정보 등 — 를 MAPSLY 개인정보 처리방침(현재 게시 위치, https://mapsly.com/privacy-policy). Mapsly가 해당 정보의 처리 목적과 수단을 결정하는 범위 내에서, Mapsly는 해당 정보의 독립적인 Controller로서 행동하며 MAPSLY Privacy Policy 및 Applicable Data Protection Law에 따라 이를 처리합니다; 해당 정보는 본 DPA에 따라 처리되는 Customer Data가 아닙니다. Mapsly는 청구, 계정 관리, 기술 지원 및 제품 개발과 같이 Services의 운영, 지원 및 개선과 관련된 정당한 비즈니스 목적을 위해 해당 정보를 내부적으로 그리고 서비스 제공업체에 공개할 수 있습니다.

2. 고객 지침

The parties agree that this DPA and the Agreement (including Customer providing instructions via configuration tools such as the MAPSLY Setup console and APIs made available by MAPSLY for the Services) constitute Customer’s documented instructions regarding MAPSLY’s processing of Customer Data (“Documented Instructions”). MAPSLY will process Customer Data only in accordance with Documented Instructions (which if Customer is acting as a Processor, could be based on the instructions of its Controllers). Additional instructions outside the scope of the Documented Instructions (if any) require prior written agreement between MAPSLY and Customer, including agreement on any additional fees payable by Customer to MAPSLY for carrying out such instructions. Where an additional instruction is required for Customer’s compliance with Applicable Data Protection Law and the parties are unable, within thirty (30) days, to reasonably agree on its implementation and any applicable fees, Customer may terminate the affected Services by written notice, and MAPSLY will refund Customer the prepaid fees prorated for the unused portion of the then-current Billing Period for the terminated Services. Taking into account the nature of the processing, Customer agrees that it is unlikely MAPSLY can form an opinion on whether Documented Instructions infringe Applicable Data Protection Law. If MAPSLY forms such an opinion, it will immediately inform Customer, in which case, Customer is entitled to withdraw or modify its Documented Instructions.

3. 고객 데이터의 기밀성

MAPSLY는 고객 데이터에 접근하거나 사용하거나 제3자에게 공개하지 않습니다. 단, 각 경우에 서비스 유지 또는 제공을 위해 필요한 경우, 또는 법률 또는 정부 기관(소환장 또는 법원 명령 등)의 유효하고 구속력 있는 명령에 따라야 하는 경우에는 예외입니다. 정부 기관이 MAPSLY에 고객 데이터 요청을 보낼 경우, MAPSLY는 해당 기관이 고객으로부터 직접 데이터를 요청하도록 안내하려고 시도할 것입니다. 이 과정의 일환으로, MAPSLY는 정부 기관에 고객의 기본 연락처 정보를 제공할 수 있습니다. 고객 데이터를 정부 기관에 공개해야 하는 경우, MAPSLY는 고객이 보호 명령 또는 적절한 구제를 요청할 수 있도록 합리적인 통지를 고객에게 제공할 것이며, MAPSLY가 법적으로 이를 금지당한 경우는 제외됩니다.

4. MAPSLY 직원의 기밀 유지 의무

MAPSLY는 MAPSLY의 승인 없이 고객 데이터를 처리하는 것을 직원에게 제한합니다. MAPSLY는 기밀 유지, 데이터 보호 및 데이터 보안과 관련된 적절한 계약상의 의무를 직원에게 부과합니다.

5. 데이터 처리 보안

5.1 MAPSLY는 고객 데이터의 보안 및 기밀성을 보장하기 위해 적절한 기술적 및 조직적 조치를 구현했으며 이를 유지합니다. 이는 본 DPA의 부속서 A(기술적 및 조직적 조치)에 설명되어 있고, 본 DPA 및 MAPSLY 개인정보 처리방침에 설명된 Mapsly의 보안 표준에 따른 것입니다. MAPSLY는 부속서 A에 설명된 조치를 수시로 업데이트할 수 있으며, 단 어떠한 업데이트도 서비스의 전반적인 보안을 실질적으로 저하하지 않아야 합니다.

5.2 고객의 책임 및 선택적 보안 기능. MAPSLY는 고객이 고객 데이터를 더욱 안전하게 보호하기 위해 선택할 수 있는 다양한 서비스 제어를 제공합니다. 고객은 (a) 계정 인증 자격 증명의 보안을 포함하여 서비스를 안전하게 사용하는 것, (b) 서비스와 주고받는 고객 데이터의 보안을 보호하는 것, (c) 서비스에 업로드된 고객 데이터를 안전하게 암호화하거나 백업하기 위한 적절한 조치를 취하는 것, (d) 서비스 및 서비스 제어를 적절하게 구성하는 것, 그리고 (e) 고객 데이터의 보안, 보호 및 삭제를 보장하기 위해 고객이 적절하다고 생각하는 기타 조치를 취할 책임이 있습니다.

5.3 보안 사고 알림.

5.3.1 보안 사고. MAPSLY는 (a) 보안 사고를 인지한 후 지체 없이 고객에게 보안 사고를 통지하고, (b) 보안 사고를 해결하기 위한 적절한 조치를 취하며, 보안 사고로 인한 부정적인 영향을 완화하는 조치를 포함합니다.

5.3.2 MAPSLY 지원. 고객이 감독 당국 또는 데이터 주체(해당되는 경우)에게 보안 사고를 통지할 수 있도록 하기 위해, MAPSLY는 처리의 성격, MAPSLY가 이용할 수 있는 정보 및 기밀성 등 정보 공개에 대한 제한 사항을 고려하여 MAPSLY가 고객에게 공개할 수 있는 보안 사고에 대한 정보를 통지에 포함시켜 고객과 협력하고 지원합니다. 처리의 성격을 고려하여 고객은 보안 사고의 예상 결과를 결정하는 데 가장 적합하다는 데 동의합니다.

5.3.3 실패한 보안 사고. 고객은 다음에 동의합니다:

(i) 성공하지 못한 보안 사고에는 본 섹션 5.3이 적용되지 않습니다. 성공하지 못한 보안 사고란 고객 데이터 또는 고객 데이터를 저장하는 MAPSLY의 장비나 시설에 대한 무단 액세스가 발생하지 않은 사고를 의미하며, 여기에는 제한 없이 방화벽 또는 엣지 서버에 대한 ping 및 기타 브로드캐스트 공격, 포트 스캔, 실패한 로그온 시도, 서비스 거부 공격, 패킷 스니핑(또는 헤더를 넘어서는 액세스로 이어지지 않는 트래픽 데이터에 대한 기타 무단 액세스) 또는 유사한 사고가 포함될 수 있습니다; 그리고,

(ii) 본 제5.3조에 따른 보안 사고의 보고 또는 대응에 관한 MAPSLY의 의무는 해당 보안 사고와 관련하여 MAPSLY의 어떠한 과실 또는 책임을 MAPSLY가 인정하는 것으로 간주되지 않으며, 그렇게 해석되지도 않습니다.

5.3.4 커뮤니케이션. 보안 사고에 대한 알림이 있을 경우, MAPSLY가 선택한 모든 수단(이메일 포함)을 통해 고객의 관리자 한 명 이상에게 전달됩니다. 고객 관리자가 항상 MAPSLY 설정 콘솔에서 정확한 연락처 정보를 유지하고 안전한 전송을 보장하는 것은 고객의 전적인 책임입니다.

5.3.5 통지 의무. MAPSLY가 고객에게 보안 사고를 통지하거나 고객이 우발적이거나 불법적인 파기, 손실, 변경, 무단 공개 또는 고객 데이터에 대한 접근을 인지하게 되는 경우, 고객은 (a) 해당 데이터 보호법에 따른 알림 또는 기타 의무가 있는지 여부를 결정하고 (b) 해당 의무를 준수하기 위한 필요한 조치를 취할 책임이 있습니다. 이는 본 섹션 5.3에 따른 MAPSLY의 의무를 제한하지 않습니다.

6. 재위탁 처리

6.1 승인된 하위 처리자. 고객은 본 조항에 따라 고객을 대신하여 고객 데이터에 대한 처리 활동을 제공하기 위해 MAPSLY가 하위 처리자를 사용하는 것에 대해 일반 승인을 제공합니다 (“하위 처리자”). MAPSLY 웹사이트 (현재 게시 위치, https://mapsly.com/sub-processors/) MAPSLY가 현재 이용하고 있는 하위 처리자를 나열합니다. MAPSLY가 하위 처리자를 이용하기 최소 30일 전에, MAPSLY는 해당 웹사이트를 업데이트하고 고객에게 해당 업데이트에 대한 통지를 받을 수 있는 메커니즘을 제공합니다. 하위 처리자에 이의를 제기하려면, 고객은: (i) MAPSLY가 해당 하위 처리자를 이용한 MAPSLY 서비스의 기능 사용을 중단하거나, 또는 (ii) 그 조건에 따라 계약을 해지할 수 있습니다. 고객이 데이터 보호와 관련된 합리적인 근거로 새로운 하위 처리자에 이의를 제기하고 당사자들이 삼십 (30) 일 이내에 해당 이의를 해결할 수 없는 경우, 고객은 서면 통지로 영향을 받는 서비스와 관련하여 계약을 해지할 수 있으며, MAPSLY는 해지 효력 발생일 이후 당시 현재 청구 기간의 미사용 부분에 대해 선불 수수료를 일할 계산하여 고객에게 환불합니다. 영향을 받는 기능을 서비스의 나머지 부분과 합리적으로 분리할 수 없는 경우, 고객은 동일한 조건으로 계약 전체를 해지할 수 있습니다.

6.2 하위 처리자의 의무. MAPSLY가 6.1절에 설명된 대로 하위 처리자를 승인하는 경우:

(i) MAPSLY는 하위 처리자의 고객 데이터 접근을 문서에 따라 서비스를 제공하거나 유지하는 데 필요한 범위로만 제한하며, MAPSLY는 하위 처리자가 다른 목적으로 고객 데이터에 접근하는 것을 금지합니다;,

(ii) MAPSLY는 하위 처리자와 서면 계약을 체결하며, 하위 처리자가 본 DPA에 따라 MAPSLY가 제공하는 동일한 데이터 처리 서비스를 수행하는 범위 내에서, MAPSLY는 하위 처리자에게 본 DPA에 따라 MAPSLY가 부담하는 것과 동일한 계약상 의무를 부과합니다; 및,

(iii) MAPSLY는 본 DPA의 의무 준수 및 MAPSLY가 본 DPA에 따른 MAPSLY의 의무를 위반하게 만드는 하위 처리자의 모든 작위 또는 부작위에 대해 계속 책임을 집니다.

7. 데이터 주체 요청에 대한 MAPSLY 지원

처리의 성격을 고려할 때, 서비스 제어는 MAPSLY가 고객이 적용 가능한 데이터 보호법에 따른 데이터 주체의 요청에 응답하는 의무를 이행할 수 있도록 지원하는 기술적 및 조직적 조치입니다. 데이터 주체가 MAPSLY에 요청을 하면 MAPSLY는 해당 요청이 고객이 책임지는 데이터 주체로부터 온 것임을 확인한 후 즉시 해당 요청을 고객에게 전달합니다. 고객은 자신과 처리자로서 행동할 때 자신의 관리자를 대신하여 MAPSLY가 MAPSLY에 요청을 하는 모든 데이터 주체에게 고객에게 요청을 전달했음을 확인하는 답변을 하도록 승인합니다. 당사자들은 고객의 서비스 제어 사용 및 MAPSLY가 본 조항에 따라 데이터 주체의 요청을 고객에게 전달하는 것이 고객이 제공해야 할 지원의 범위와 정도를 나타내는 데 동의합니다.

8. 규정 준수 확인

8.1 MAPSLY 감사. MAPSLY는 보안 조치의 적절성을 검증하기 위해 외부 감사인을 이용합니다. 본 감사: (a) 최소 연 1회 수행됩니다; (b) 널리 인정되는 표준(예: SOC 2 Type II)에 따라 수행됩니다; (c) MAPSLY가 선정하고 비용을 부담하는 독립적인 제3자 보안 전문가에 의해 수행됩니다; 그리고 (d) 감사 보고서(“보고서”)의 생성으로 이어지며, 이는 MAPSLY의 기밀 정보가 됩니다.

8.2 감사 보고서. 고객의 서면 요청 및 당사자들이 적용 가능한 NDA를 체결한 경우에 한해, MAPSLY는 고객이 본 DPA에 따른 MAPSLY의 의무 준수를 합리적으로 확인할 수 있도록 보고서 사본을 제공할 것입니다.

8.3 개인정보 영향 평가 및 사전 협의. 처리의 성격과 MAPSLY가 이용할 수 있는 정보를 고려하여, MAPSLY는 고객이 데이터 보호 영향 평가 및 사전 협의에 관한 의무를 준수할 수 있도록 본 8절에 따라 MAPSLY가 제공하는 정보를 제공함으로써 지원합니다.

9. 개인 데이터의 이전

9.1 위치. MAPSLY는 미국 내 MAPSLY 네트워크에서 고객 데이터를 저장하고 처리합니다. MAPSLY 직원 및 하위 처리자는 서비스를 제공, 유지 및 지원하는 데 필요한 경우에 한하여 자신들이 운영되는 다른 국가에서 고객 데이터에 원격으로 액세스할 수 있습니다; 이러한 액세스는 본 섹션 9의 적용을 받는 데이터 이전을 구성합니다. MAPSLY는 고객이 개시한 서비스를 제공하는 데 필요한 경우, 또는 법률이나 정부 기관의 유효하고 구속력 있는 명령을 준수하는 데 필요한 경우를 제외하고, 고객 데이터를 EEA, 영국, 스위스 및 미국 외부로 달리 이전하지 않습니다.

9.2 표준 계약 조항의 적용. 제9.3조에 따라, 표준계약조항은 GDPR, UK GDPR 또는 FADP의 적용을 받으며 직접 또는 후속 이전을 통해 제3국으로 이전되는 고객 데이터(각각 “데이터 이전”)에만 적용됩니다.

9.2.1 고객이 관리자 역할을 하는 경우, 관리자-처리자 조항이 데이터 전송에 적용됩니다.

9.2.2 고객이 처리자로서 행동할 경우, 처리자 간 조항이 데이터 전송에 적용됩니다. 처리의 성격을 고려할 때, MAPSLY는 고객의 관리자의 신원을 알 가능성이 낮다는 점에 고객이 동의하며, 이는 MAPSLY가 고객의 관리자와 직접적인 관계가 없기 때문이며, 따라서 고객은 처리자 간 조항에 따라 고객의 관리자에 대한 MAPSLY의 의무를 이행할 것입니다.

9.2.3 UK GDPR의 적용을 받는 데이터 전송의 경우, UK 부록으로 보완된 표준계약조항이 적용되며, 섹션 9.4.에 명시된 대로 작성됩니다.,

9.2.4 FADP의 적용을 받는 데이터 이전의 경우, 표준계약조항은 다음 조정을 적용하여 적용됩니다: (i) GDPR에 대한 언급은 FADP에 대한 언급으로 읽습니다; (ii) 관할 감독 기관은 스위스 연방 데이터 보호 및 정보 위원입니다; (iii) “회원국”이라는 용어는 스위스를 포함하는 것으로 해석되어, 스위스의 정보주체가 자신의 통상 거주지에서 권리를 행사할 수 있습니다; and (iv) EU 법에 대한 언급은 해당 이전이 전적으로 FADP의 적용을 받는 경우 스위스 법에 대한 언급으로 읽습니다.

9.3 대체 전송 메커니즘. MAPSLY가 관련 데이터 보호법에 따라 인정되는 유효한 대체 이전 메커니즘을 채택한 범위 내에서 — EU-U.S. Data Privacy Framework, EU-U.S. Data Privacy Framework에 대한 UK Extension 및 Swiss-U.S. Data Privacy Framework에 따른 MAPSLY의 인증을 포함하여 — 해당 메커니즘은 유효한 상태로 유지되는 동안 표준계약조항을 대신하여 데이터 이전에 적용됩니다. 해당 대체 메커니즘이 무효화, 정지, 철회되거나 달리 데이터 이전에 대한 적법한 근거를 제공하지 않게 되는 경우, 표준계약조항(섹션 9.4에 작성된 대로)은 어느 당사자의 추가 조치 없이 해당 데이터 이전에 자동으로 적용됩니다. MAPSLY는 데이터 이전을 위해 Data Privacy Framework에 의존하는 한 Data Privacy Framework 인증을 유지합니다.

9.4 표준계약조항의 작성 완료. For each Data Transfer to which the Standard Contractual Clauses apply, the Standard Contractual Clauses are deemed completed as follows: (i) Module Two (transfer controller to processor) applies where Customer acts as a Controller, and Module Three (transfer processor to processor) applies where Customer acts as a Processor; (ii) in Clause 7, the optional docking clause does not apply; (iii) in Clause 9, Option 2 (general written authorisation) applies, and the time period for prior notice of Sub-processor changes is thirty (30) days, in accordance with Section 6.1; (iv) in Clause 11, the optional language does not apply; (v) in Clauses 17 and 18, the governing law and the competent courts are those of Ireland; and (vi) Annex I of the Standard Contractual Clauses is deemed completed with the information set out in Annex B to this DPA, Annex II is deemed completed with Annex A to this DPA, and Annex III is deemed completed with the Sub-processor list referenced in Section 6.1. Where the UK Addendum applies: Table 1 is deemed completed with the parties’ details under the Agreement; Table 2 with the Standard Contractual Clauses as completed above; Table 3 with the Annex information above; and, for Table 4, neither party may end the UK Addendum as set out in Section 19 of the UK Addendum.

10. DPA의 종료

본 DPA는 계약의 종료(“종료일”)까지 계속 효력을 유지합니다.

11. 고객 데이터 삭제

계약의 해지 또는 만료 시, MAPSLY는 고객의 요청에 따라 활성 시스템에서 고객 데이터를 삭제하며, 어떠한 경우에도 해지 후 90일 이내에 삭제합니다. 단, 관련 법률에 따라 MAPSLY가 고객 데이터의 일부 또는 전부를 보관해야 하는 경우는 예외로 하며, 이 경우 MAPSLY는 해당 데이터를 안전하게 격리하고 추가 처리로부터 보호하며 적용 가능한 보관 기간에 따라 삭제합니다. 백업 시스템에 보관된 고객 데이터는 활성 시스템에서 삭제된 후 MAPSLY의 백업 순환 주기의 일반적인 과정에서 삭제되거나 덮어쓰이며, 삭제될 때까지 추가 처리로부터 보호됩니다.

12. 고지 의무

고객 데이터가 MAPSLY에서 처리되는 동안 제3자가 파산 또는 지급불능 절차나 유사한 조치로 압류 대상이 되는 경우, MAPSLY는 지체 없이 고객에게 알립니다. MAPSLY는 지체 없이 이러한 조치에 관련된 모든 당사자(예: 채권자, 파산 관리자)에게 해당 절차의 대상이 되는 모든 고객 데이터가 고객의 소유이며 책임 영역에 속하며 고객의 단독 처분 권한임을 통지합니다.

13. 완전한 합의; 충돌; 수정

본 DPA는 표준 계약 조항을 참조로 통합합니다. 본 DPA에 의해 수정된 경우를 제외하고, 계약은 완전한 효력과 효능을 유지합니다. 고객 데이터의 처리와 관련하여 표준 계약 조항, 본 DPA 및 계약 간에 상충이 있는 경우, 표준 계약 조항이 가장 먼저 우선하고, 본 DPA가 두 번째로 우선하며, 계약이 세 번째로 우선합니다. 기타 모든 사항에 대해서는 계약이 우선합니다. 본 문서의 어떠한 내용도 표준 계약 조항을 변경하거나 수정하지 않습니다. 본 DPA는 계약의 섹션 14.1에 따라 수정될 수 있으며, 단 MAPSLY는 본 DPA에 따라 고객 데이터에 부여되는 보호를 중대하게 감소시키는 모든 수정에 대해 고객에게 사전 통지를 제공해야 합니다.

14. Google Workspace API 데이터

Workspace APIs에서 수신한 원시 또는 파생 사용자 데이터의 사용은 Limited Use 요구사항을 포함하여 Google 사용자 데이터 정책을 준수합니다.

15. 언어

본 DPA는 영어로 작성되었습니다. mapsly.com에 표시되는 모든 번역은 편의 목적으로만 제공됩니다. 번역본과 다음에서 제공되는 영어 버전 간에 불일치 또는 충돌이 있는 경우, https://mapsly.com/dpa, 영어 버전이 우선합니다. 표준계약조항은 영어 버전으로 참조에 의해 통합됩니다; 본 섹션의 어떠한 내용도 표준계약조항을 변경하거나 수정하지 않습니다.

부속서 A — 기술적 및 조직적 조치

MAPSLY는 고객 데이터를 보호하기 위해 다음과 같은 기술적 및 조직적 조치를 유지합니다. MAPSLY는 서비스의 전반적인 보안을 실질적으로 저하시키지 않는 범위에서 이러한 조치를 수시로 업데이트할 수 있습니다.

  • 호스팅 및 복원력: 서비스는 미국의 Amazon Web Services에서 여러 가용 영역에 걸쳐 호스팅됩니다; 백업은 매일 수행되며 별도의 가용 영역에 저장됩니다; 백업 복원은 최소 연 1회 테스트됩니다.
  • 암호화: 고객 데이터는 업계 표준 암호화 프로토콜을 사용하여 저장 중 및 전송 중에 암호화됩니다.
  • 액세스 제어: 프로덕션 시스템에 대한 액세스는 역할 기반이며, 최소 권한 원칙에 따라 승인된 담당자로 제한되고, 역할 변경 또는 퇴사 시 즉시 취소되며, 정기적으로 검토됩니다.
  • 인증: 싱글 사인온 및 다단계 인증이 지원됩니다.
  • 보안 개발: 코드 검토와 개발, 테스트 및 프로덕션 환경의 분리를 포함한 문서화된 보안 개발 관행.
  • 취약점 관리: 정기적인 취약점 스캔 및 독립적인 제3자에 의한 최소 연 1회 침투 테스트, 문서화된 심각도 기반 일정에 따른 개선 조치.
  • 로깅 및 모니터링: 보안 관련 이벤트가 기록, 보관 및 모니터링됩니다.
  • 인력: 인력은 기밀 유지 의무를 준수해야 하며 보안 인식 교육을 받습니다.
  • 인시던트 대응: 문서화된 인시던트 대응 계획이 유지됩니다; 보안 인시던트는 섹션 5.3.에 따라 처리됩니다.
  • 비즈니스 연속성: 문서화된 비즈니스 연속성 및 재해 복구 계획이 유지됩니다.
  • 거버넌스: 문서화된 정보 보안 정책 모음이 유지 관리되고 정기적으로 검토됩니다; 담당자는 해당 정책에 동의합니다.
  • 독립적인 보증: 보안 통제는 널리 인정된 표준(현재 SOC 2 Type II)에 따라 독립적인 제3자에 의해 최소 연 1회 감사됩니다.

부속서 B — 표준 계약 조항 정보

표준 계약 조항의 부속서 I의 목적상, 다음 정보는 각 데이터 이전에 적용됩니다:

  • 데이터 수출자: 고객 (고객의 MAPSLY 계정 및 계약에 제공된 이름, 주소 및 연락처 세부 정보), 섹션 9.2에 설명된 바와 같이, 컨트롤러로서 또는 해당 컨트롤러를 대신하는 프로세서로서 행동합니다. 연락처: 기록상의 고객 관리자 연락처.
  • 데이터 가져오기 주체: Mapsly LLC, 440 N Barranca Ave #4985, Covina, CA 91723, USA; [email protected]; 처리자로서 역할을 수행합니다.
  • 서명 및 날짜: 각 당사자는 계약의 수락 또는 체결 시, 그 부속서를 포함한 표준 계약 조항에 서명한 것으로 간주되며, 계약의 발효일부터 효력이 발생합니다.
  • 정보주체의 범주: 섹션 1.3.6.에 설명된 바와 같음.
  • 개인 데이터의 범주: 섹션 1.3.5.에 설명된 대로.
  • 민감한 데이터: 서비스는 특별 범주의 개인 데이터를 요구하도록 특별히 설계되지 않았습니다. 고객이 그러한 데이터를 제출하기로 선택하는 범위에서, 고객은 그렇게 하는 과정에서 적용 가능한 데이터 보호법을 준수할 책임이 있으며, 해당 데이터는 고객의 문서화된 지침에 따라서만 처리되고 부속서 A. 에 설명된 조치로 보호됩니다,
  • 이전 빈도: 지속적, 섹션 1.3.2.에 설명된 기간 동안.
  • 처리의 성격 및 목적: 섹션 1.3.3 및 1.3.4에 설명된 바와 같습니다. 하위 처리자에게 이전: 섹션 6에 설명된 바와 같이, 동일한 기간 동안.
  • 보존 기간: 섹션 11에 설명된 대로.
  • 관할 감독 기관 (조항 13): 데이터 수출자가 EEA 회원국에 설립된 경우, 해당 회원국의 감독 기관; 데이터 수출자가 EEA에 설립되어 있지 않지만 GDPR의 지역적 적용 범위에 해당하며 EU 대리인을 지정한 경우, 해당 대리인이 설립된 회원국의 감독 기관; 데이터 수출자가 제3조(2)에 따라 GDPR의 지역적 적용 범위에 해당하지만 EU 대리인을 지정하지 않은 경우, 전송되는 개인정보의 정보주체가 소재한 회원국 중 하나의 감독 기관. UK GDPR의 적용을 받는 데이터 전송의 경우, 영국 정보위원회; FADP의 적용을 받는 데이터 전송의 경우, 스위스 연방 데이터 보호 및 정보 위원회.