Acira AI Logo
요금제기능비교에이전시용
로그인

데이터 처리 부속서

데이터 처리 부속서

최종 업데이트: 2026년 10월 6일


본 데이터 처리 부속서(이하 "DPA")는 Acira AI LLC("처리자", "당사")와 본 서비스의 이용자("컨트롤러", "귀하") 간의 이용약관(이하 "본 계약")의 일부를 구성하며, 개인정보의 처리와 관련하여 본 계약을 보충합니다.

본 DPA는 귀하가 본 서비스를 이용하여 유럽경제지역("EEA"), 영국("UK") 또는 스위스에 소재한 개인의 개인정보를 수집하거나 처리하는 웹사이트를 생성, 호스팅 및 게시하는 경우, 또는 관련 데이터 보호 법률이 달리 요구하는 경우에 적용됩니다.

본 DPA는 귀하의 편의를 위해 다른 언어로 번역될 수 있습니다. 영문본과 번역본 사이에 상충 또는 불일치가 있는 경우 영문본이 우선합니다. 다만, 관련 법률이 번역본의 적용 또는 우선을 요구하거나 불일치를 귀하에게 유리하게 해소하도록 요구하는 경우에는 그러하지 아니합니다. 퀘벡에 소재한 이용자에게는 프랑스어본이 적용됩니다.


목차

  1. 정의
  2. 적용 범위 및 역할
  3. 데이터 처리 세부 사항
  4. 처리자의 의무
  5. 컨트롤러의 의무
  6. 하위 처리자
  7. 국제 데이터 이전
  8. 정보주체의 권리
  9. 데이터 보안
  10. 데이터 침해 통지
  11. 감사 및 준수 확인
  12. 데이터 보존 및 삭제
  13. 기간 및 해지
  14. 책임의 제한
  15. 문의처

1. 정의

"관련 데이터 보호법"(Applicable Data Protection Law)이란 (해당하는 경우) EU 일반 개인정보 보호법((EU) 2016/679, 이하 "GDPR"), 영국 GDPR, 스위스 연방 데이터 보호법(이하 "FADP") 및 캘리포니아 소비자 개인정보 보호법(이하 "CCPA")을 포함하여 본 DPA에 따른 개인정보의 처리에 적용되는 모든 법률 및 규정을 의미합니다.

"컨트롤러"(Controller)란 개인정보 처리의 목적과 수단을 결정하는 자연인 또는 법인을 의미하며, 이 맥락에서는 플랫폼을 통해 웹사이트를 운영하는 본 서비스의 이용자인 귀하를 말합니다.

"정보주체"(Data Subject)란 그 개인정보가 처리되는 식별된 또는 식별 가능한 자연인을 의미합니다.

"개인정보"(Personal Data)란 본 서비스를 통해 처리되는 정보주체와 관련된 모든 정보를 의미합니다.

"처리"(Processing)란 수집, 기록, 조직, 구조화, 저장, 개작, 검색, 조회, 이용, 공개, 배포, 제한, 삭제 또는 파기를 포함하여 개인정보에 대하여 수행되는 모든 작업을 의미합니다.

"처리자"(Processor)란 컨트롤러를 대신하여 개인정보를 처리하는 자연인 또는 법인을 의미하며, 이 맥락에서는 Acira AI LLC를 말합니다.

"하위 처리자"(Subprocessor)란 컨트롤러를 대신하여 개인정보를 처리하기 위해 처리자가 고용한 모든 제삼자를 의미합니다.

"표준계약조항" 또는 "SCC"(Standard Contractual Clauses)란 유럽연합 집행위원회가 채택한 제삼국으로의 개인정보 이전을 위한 표준계약조항으로서, 본 DPA에 따라(제2.7조 및 제7.1조 참조) 적용되는 모듈의 것을 의미합니다.


2. 적용 범위 및 역할

2.1 처리 관계

귀하가 본 서비스를 이용하여 귀하의 웹사이트 방문자로부터 (양식, 사용자 계정, 댓글, 리뷰 또는 기타 인터랙티브 기능을 통해) 개인정보를 수집하는 웹사이트를 생성하고 운영하는 경우, 해당 방문자 개인정보에 관하여 귀하는 컨트롤러로서, 당사는 처리자로서 행위합니다.

2.2 컨트롤러로서의 당사의 역할

당사는 귀하의 계정 정보, 결제 데이터, 이용 분석, 귀하의 웹사이트 콘텐츠에서 도출된 일반적인 웹사이트 특성(업종 또는 사업 유형 등) 및 플랫폼 운영 데이터를 포함하여 당사 자체 목적으로 수집하는 개인정보에 관하여 독립적인 컨트롤러로서 행위합니다. 그러한 데이터의 처리는 당사의 개인정보 처리방침의 적용을 받으며 본 DPA의 범위에 속하지 않습니다.

결제 제공업체(기록상 판매자). 유료 서비스에 대한 결제는 귀하의 거래에 관하여 기록상 판매자(Merchant of Record), 즉 거래의 판매 명의자로서 행위하는 제삼자 결제 제공업체가 처리하며, 현재 이는 Stripe의 계열사인 Sold through Link, LLC(이하 "Link")입니다. 그러한 자격에서 해당 제공업체는 귀하가 결제 시 제출하는 결제 세부 정보의 처리 목적과 수단을 결정하므로, 당사의 하위 처리자가 아닌 그 자체로서 독립적인 컨트롤러로서 행위합니다. 그 처리는 자체 약관 및 개인정보 처리방침의 적용을 받으며 본 DPA의 범위에 속하지 않습니다. 당사는 그로부터 제한된 거래 및 결제 데이터만을 받으며, 이를 위에 기술된 바와 같이 독립적인 컨트롤러로서 처리합니다.

2.3 플랫폼 분석

당사는 (본 계약에 기술된 바와 같이) 웹사이트 방문자에 대한 기본적이고 개인정보 친화적인 분석을 수집합니다. 분석 데이터에 관하여 당사는 귀하와 공동 컨트롤러로서 행위합니다. 당사는 개인정보 수집을 최소화하도록 분석을 설계하였습니다. 당사는 원시 IP 주소를 저장하지 않으며, 방문자 식별자는 가명 처리됩니다(제3.3조 참조). 각 공동 컨트롤러의 책임은 다음과 같습니다.

  • Acira AI(공동 컨트롤러): 수집되는 데이터 항목, 방문자 식별자의 산출 방식, 데이터 집계 방식을 포함하여 분석 수집의 기술적 수단을 결정합니다. 당사는 분석 인프라의 보안 및 무결성, 그리고 플랫폼에서 분석이 작동하는 방식에 관한 일반적인 문의에 대한 응답에 책임을 집니다.
  • 귀하(공동 컨트롤러): 분석 데이터가 수집되는 웹사이트를 운영합니다(분석은 호스팅되는 모든 웹사이트에서 본 서비스의 필수적인 일부로 제공됩니다). 귀하는 귀하의 웹사이트의 개인정보 처리방침에서 분석 데이터의 수집을 공개하고, 귀하의 웹사이트 방문자로부터 그들의 분석 데이터에 관한 정보주체 요청에 응답할 책임이 있습니다.
  • 정보주체를 위한 연락 창구: 정보주체는 귀하의 웹사이트에서 수집된 분석 데이터에 관하여 귀하(웹사이트 소유자)에게 연락할 수 있습니다. 당사가 분석 데이터에 관하여 정보주체로부터 요청을 받는 경우, 귀하가 달리 지시하지 않는 한 당사는 해당 정보주체를 귀하에게 안내합니다. 일반적인 플랫폼 문의의 경우, 정보주체는 legal@acira.ai로 당사에 연락할 수 있습니다.

2.4 공동 컨트롤러 약정의 요지

GDPR 제26조 제2항에 따라, 분석 데이터에 대한 본 공동 컨트롤러 약정의 요지는 다음과 같습니다. 당사(Acira AI)는 기술적 수단과 수집되는 데이터 항목을 결정하고, 귀하(웹사이트 운영자)는 분석 데이터가 수집되는 웹사이트를 운영하며 귀하의 방문자에게 그 수집을 공개할 책임이 있습니다. 각 당사자는 관련 데이터 보호법에 따른 각자의 의무에 대하여 책임을 집니다. 귀하는 분석 데이터에 관하여 귀하의 웹사이트 방문자를 위한 주된 연락 창구입니다. 본 약정의 요약은 본 DPA를 통해 그리고 https://www.acira.ai/dpa에서 정보주체에게 제공됩니다.

2.5 CCPA 서비스 제공자 지정

당사가 귀하를 대신하여 캘리포니아 소비자 개인정보 보호법("CCPA")의 적용을 받는 개인정보를 처리하는 범위 내에서, 당사는 Cal. Civ. Code § 1798.140(ag)에 정의된 귀하의 "서비스 제공자"입니다. 당사는 다음 행위를 하지 않습니다.

  • 귀하가 당사에 제공하는 개인정보를 판매하거나 공유하는 행위(해당 용어는 CCPA에 정의된 바에 따름)
  • 본 DPA 및 본 계약에 명시된 사업 목적 이외의 목적으로, 또는 CCPA가 달리 허용하는 경우 이외의 목적으로 개인정보를 보유, 이용 또는 공개하는 행위
  • 귀하와 당사 간의 직접적인 사업 관계 밖에서 개인정보를 보유, 이용 또는 공개하는 행위
  • CCPA가 허용하는 경우를 제외하고, 귀하로부터 받은 개인정보를 다른 사람으로부터 또는 다른 사람을 대신하여 당사가 받은 개인정보, 또는 당사 자체의 소비자와의 상호작용에서 당사가 수집한 개인정보와 결합하는 행위

당사는 제2.2조에 기술된 바와 같이 관련 제품 추천을 제공할 목적으로 귀하의 웹사이트 콘텐츠로부터 일반적이고 식별력이 없는 사업 특성(업종 분류 등)을 도출할 수 있습니다. 이러한 제한적 이용은 CCPA의 의미 내에서 개인정보의 판매, 공유 또는 결합에 해당하지 않습니다.

당사는 이러한 제한 사항을 이해하고 이를 준수할 것임을 증명합니다.

2.6 대리인 지정

당사는 관련 법률이 요구하는 각 관할권에서 데이터 보호 대리인을 지정하며, 그러한 대리인을 당사의 개인정보 처리방침에 명시합니다. 당사는 스위스 연방 데이터 보호법(FADP) 제14조를 포함하여 당사 서비스와 관련된 관할권의 대리인 지정 기준에 비추어 당사의 처리 활동을 평가합니다.

2.7 에이전시 관리 웹사이트

웹사이트가 당사의 에이전시 프로그램을 통해 생성되거나 운영되는 경우, 에이전시(이하 "에이전시")는 자신의 고객(이하 "최종 고객")을 대신하여 웹사이트를 구축하고 관리하기 위해 본 서비스를 이용합니다. 그러한 약정에서:

  • 최종 고객(또는 에이전시가 자신의 목적을 위해 웹사이트를 운영하는 경우에는 에이전시)은 관리되는 웹사이트를 통해 수집된 방문자 개인정보의 컨트롤러입니다.
  • 에이전시가 최종 고객을 위한 처리자로서 행위하는 경우, 당사는 에이전시가 고용한 하위 처리자로서 행위하며, 제7조에 기술된 모듈에 더하여 처리자 대 하위 처리자 표준계약조항(Module Three)이 해당 관계에 적용됩니다. 에이전시 자체가 컨트롤러인 경우, 당사는 본 DPA에 기술된 바와 같이 에이전시의 처리자로서 행위합니다.
  • 에이전시는 본 DPA에 부합하는 조건으로 각 최종 고객과 데이터 처리 계약을 체결하고, 최종 고객을 대신하여 당사에 지시할 권한을 갖추도록 보장할 책임이 있습니다.
  • 관리되는 웹사이트에 대한 접근 권한을 부여받은 에이전시 직원은 웹사이트를 구축, 관리 및 운영하기 위해 해당 웹사이트에 대하여 저장된 방문자 개인정보(양식 제출, 세션 데이터 및 사용자 테이블 레코드 포함)에 접근할 수 있습니다. 에이전시는 관련 데이터 보호법에 따라 그러한 접근을 제한하고 감독할 책임이 있습니다.

에이전시의 의무를 포함한 에이전시 프로그램의 조건은 https://www.acira.ai/agency-terms의 Acira AI 에이전시 약관에 규정되어 있습니다.


3. 데이터 처리 세부 사항

3.1 처리의 대상 및 기간

본 DPA에 따른 개인정보의 처리는 본 계약에 기술된 바와 같이 본 서비스를 제공할 목적으로 수행되며 본 계약의 기간 동안 계속됩니다.

3.2 처리의 성격 및 목적

당사는 다음을 위해 개인정보를 처리합니다.

  • 귀하의 웹사이트 콘텐츠 호스팅 및 제공
  • 귀하의 웹사이트 양식 및 인터랙티브 기능을 통해 제출된 데이터의 저장 및 관리
  • 귀하의 웹사이트 보호 영역을 위한 사용자 계정 및 세션 유지
  • 귀하를 대신한 이메일 커뮤니케이션 전송
  • 귀하의 사용자 지정 도메인 이메일 주소로 수신된 이메일 전달
  • 귀하의 웹사이트 자체 코드가 요청하는 AI 추론 수행(요청 및 응답은 저장되지 않음)
  • 업로드된 파일에 대한 AI 기반 설명 및 메타데이터 생성
  • 업로드된 파일을 웹에 최적화된 형식으로 변환
  • 방문자 분석 제공
  • 귀하가 AI 어시스턴트에게 귀하의 웹사이트 레코드를 읽거나 이에 따라 작업하도록 요청하는 경우 AI 어시스턴트를 통한 해당 레코드의 처리
  • 귀하의 웹사이트 템플릿으로부터 PDF 문서 생성
  • 귀하가 설정한 백그라운드 작업, 예약된 작업 및 자동화의 실행
  • 귀하의 웹사이트 자체 코드에 의해 개시되는 외부 네트워크 요청(웹훅 및 외부 API 호출 등) 수행
  • 디자인 검토 및 콘텐츠 정책 집행을 위한 귀하의 웹사이트 페이지 스크린샷 캡처
  • 스팸 및 남용의 탐지 및 방지(자동화된 봇 보호 포함)
  • 업로드된 파일에 대한 콘텐츠 모더레이션 수행
  • 플랫폼 콘텐츠 정책 준수를 위한 게시 중 웹사이트 콘텐츠 검토
  • 귀하의 웹사이트 이메일 수신자의 이메일 옵트아웃 설정 관리
  • WebSocket 연결을 통한 귀하의 웹사이트상의 실시간 채널 커뮤니케이션 지원(메시지는 일시적이며 저장되지 않음)
  • 귀하의 지시에 따라 명령줄 인터페이스(CLI) 및 기타 프로그래밍 방식 API를 통한 귀하의 웹사이트 콘텐츠 및 데이터에 대한 프로그래밍 방식 접근 제공(귀하의 로컬 환경으로의 콘텐츠 검색 및 내보내기 포함)
  • 플랫폼 안정성 및 문제 해결을 위한 오류 및 진단 로그 유지(플랫폼 오류 로그에는 IP 주소 및 요청 메타데이터가 포함될 수 있으며, 보존 기간은 제12.1조에 규정되어 있음)

3.3 개인정보의 유형

처리되는 개인정보의 유형은 귀하가 귀하의 웹사이트를 통해 수집하는 내용에 따라 달라지며, 다음이 포함될 수 있습니다.

  • 이름 및 연락처 정보
  • 이메일 주소
  • 메시지 및 양식 제출 내용
  • 웹사이트 방문자가 제출한 파일 업로드(이미지 및 문서 등)
  • 사용자 계정 자격 증명(해시 형태로 저장)
  • 세션 데이터
  • IP 주소(저장되지 않음: 주소는 전송 중에 요청을 라우팅하고, 국가 및 지역을 판별하며, 봇 보호를 위해 사용됩니다. 식별자가 유지되어야 하는 경우(분석 및 요청 속도 제한)에는 키가 적용된 웹사이트별 해시만 보관되며, 분석 식별자는 매일 교체됩니다. 양식 제출은 주소가 아닌 국가 및 지역을 기록합니다. 귀하 자신의 페이지 코드는 방문자의 IP 주소를 읽을 수 있으며, 귀하가 저장하기로 선택한 모든 것은 귀하 자신의 수집에 해당하고 이에 대하여 귀하가 컨트롤러입니다)
  • 브라우저 및 기기 정보
  • 위치 데이터(IP에서 도출된 국가 및 지역 수준)
  • 이메일 옵트아웃 기록(수신자의 이메일 주소와 수신자가 옵트아웃한 내용으로, 귀하가 귀하의 웹사이트의 옵트아웃 목록을 준수하고 관리할 수 있도록 귀하에게 제공됨)
  • 스팸 분류 결과(제출물이 스팸으로 판정되었는지 여부)
  • 오류 및 진단 로그 데이터(요청 경로, 오류 세부 정보 및 플랫폼 오류 로그의 경우 IP 주소. 보존 기간은 제12.1조에 규정되어 있음)

3.4 정보주체의 범주

  • 귀하의 웹사이트 방문자
  • 귀하의 웹사이트에서 계정을 생성하는 이용자
  • 귀하의 웹사이트에서 양식을 제출하는 이용자
  • 귀하의 웹사이트에 댓글, 리뷰 또는 기타 기여물을 제출하는 이용자

4. 처리자의 의무

당사는 다음을 이행합니다.

  1. 관련 법률이 요구하는 경우(이 경우 당사는 법률이 금지하지 않는 한 처리 전에 그 법적 요건을 귀하에게 알립니다)를 제외하고, 귀하의 문서화된 지시에 따라서만 개인정보를 처리합니다.
  2. 개인정보를 처리할 권한이 있는 사람이 비밀유지를 약속하였거나 적절한 법정 비밀유지 의무를 부담하도록 보장합니다.
  3. 제9조에 기술된 바와 같이 적절한 기술적 및 조직적 보안 조치를 시행합니다.
  4. 제6조에 규정된 하위 처리자 고용 조건을 준수합니다.
  5. 처리의 성격을 고려하여, 관련 데이터 보호법에 따른 권리를 행사하는 정보주체의 요청에 귀하가 응답하는 것을 지원합니다.
  6. 처리의 성격 및 당사가 이용할 수 있는 정보를 고려하여, GDPR 제32조~제36조(보안, 침해 통지, 데이터 보호 영향평가 및 사전 협의)에 따른 귀하의 의무 준수를 보장하는 데 있어 귀하를 지원합니다. 귀하의 본 서비스 이용에 데이터 보호 영향평가(DPIA)가 필요할 수 있는 고위험 처리가 수반되는 경우, 당사는 귀하의 평가를 지원하기 위해 당사의 처리 활동, 기술적 및 조직적 조치, 하위 처리자에 관한 정보를 귀하에게 제공합니다.
  7. 콘텐츠 모더레이션, 스팸 탐지 및 봇 보호를 포함하여 귀하를 대신하여 수행되는 자동화된 처리에 관한 정보를 제공하고, 요청 시 자동화된 결정에 대한 사람의 검토를 지원함으로써, GDPR 제22조(자동화된 개인 의사결정)에 따른 귀하의 의무 이행을 지원합니다.
  8. 당사의 의견으로 귀하의 지시가 관련 데이터 보호법을 위반하는 경우 이를 귀하에게 알립니다.
  9. 귀하의 선택에 따라, 서비스 제공 종료 후 모든 개인정보를 삭제하거나 반환하고, 관련 법률이 저장을 요구하지 않는 한 기존 사본을 삭제합니다.
  10. 본 DPA에 규정된 의무의 준수를 입증하는 데 필요한 모든 정보를 귀하에게 제공하고, 제11조에 기술된 바와 같이 검사를 포함한 감사를 허용하고 이에 협력합니다.

5. 컨트롤러의 의무

귀하는 다음을 이행합니다.

  1. 귀하의 웹사이트를 통한 귀하의 개인정보 수집 및 처리가 관련 데이터 보호법을 준수하도록 보장합니다.
  2. 플랫폼 수준의 분석, 스팸 탐지 및 봇 보호에 대한 공개를 포함하여, 귀하의 데이터 수집 관행을 설명하는 적절한 개인정보 고지를 귀하의 웹사이트 방문자에게 제공합니다.
  3. 귀하의 웹사이트를 통한 개인정보 처리에 필요한 모든 동의를 받거나 기타 적법한 근거를 확보합니다.
  4. 개인정보 처리에 관한 당사에 대한 귀하의 지시가 관련 데이터 보호법을 준수하도록 보장합니다.
  5. 귀하의 웹사이트를 통해 당사에 제공되는 개인정보의 정확성, 품질 및 적법성에 대하여 책임을 집니다.

본 서비스를 이용함으로써, 귀하는 표준 플랫폼 운영의 일부로서 귀하를 대신하여 다음 처리 활동을 수행하도록 당사에 지시합니다: 업로드된 파일에 대한 콘텐츠 모더레이션, 게시된 웹사이트 콘텐츠에 대한 콘텐츠 정책 검토, 양식 제출에 대한 스팸 탐지(귀하가 해제하지 않는 한 그 내용에 대한 AI 기반 검사 포함) 및 자동화된 봇 보호. 이러한 활동은 GDPR 제28조 제3항 (a)호에 따른 문서화된 지시입니다.


6. 하위 처리자

6.1 승인된 하위 처리자

귀하는 당사가 본 서비스 제공을 지원하기 위해 하위 처리자를 고용하는 것에 대하여 일반적 승인을 제공합니다. 당사의 현재 하위 처리자는 아래 및 https://www.acira.ai/dpa에 기재되어 있습니다.

6.2 현재 하위 처리자 목록

하위 처리자 목적 소재지
Amazon Web Services(AWS) 클라우드 인프라, 컴퓨팅, 스토리지, 데이터베이스, 이메일 전송, 도메인 등록, 콘텐츠 모더레이션, 언어 감지 및 AI 추론(AWS 인프라에서 AWS 또는 제삼자가 개발한 모델을 실행할 수 있음). EU 거주 웹사이트 운영자의 경우 제7.1조를 참조하십시오. 미국 및 유럽연합(스톡홀름)
Cloudflare 엣지 호스팅, CDN, DNS, SSL, 웹사이트 전송, 영구 스토리지, 분석, 봇 보호, AI 기반 스팸 탐지(Cloudflare 자체 인프라에서 제삼자 모델을 실행함) 및 웹사이트 스크린샷 캡처(Browser Rendering). EU 거주 웹사이트 운영자의 경우 제7.1조를 참조하십시오. 전 세계(EU 계정의 경우 EU 관할 스토리지)
Fireworks AI AI 텍스트 생성, 대화형 AI, 콘텐츠 제작 및 귀하의 웹사이트 자체 코드가 요청하는 AI 추론. 방문자 개인정보는 Fireworks AI 또는 xAI로 전송되지 않습니다. 다만 귀하의 웹사이트 자체 코드가 AI 추론 요청에 이를 포함하는 경우(Fireworks AI에 한함) 또는 귀하가 AI 어시스턴트에게 귀하의 웹사이트 레코드를 읽거나 이에 따라 작업하도록 요청하는 경우는 예외이며, 어느 경우든 Fireworks AI는 귀하의 지시에 따라 이를 처리합니다. 학습 목적의 이용을 금지하고 보존을 제한하는 조건에 따라 처리됩니다. 미국 및 제공업체가 운영하는 기타 지역
xAI(SpaceXAI LLC) AI 이미지 생성 및 편집(텍스트 프롬프트 및, 편집의 경우 귀하가 제공하는 원본 이미지). 학습 목적의 이용을 금지하고 보존을 제한하는 조건에 따라 처리됩니다. 미국 및 제공업체가 운영하는 기타 지역
BrightData 공개 웹 데이터 수집(웹사이트 생성 중 이용자를 지원하고, AI 어시스턴트가 읽도록 요청받은 웹 페이지를 검색하기 위함), SERP 키워드 추적(해당 플랜의 경우) 이스라엘 / 전 세계
CloudConvert(Lunaweb GmbH, 독일) 파일 형식 변환 미국(버지니아)

결제 처리는 당사의 기록상 판매자(Stripe의 계열사인 Link)가 수행하며, 이는 하위 처리자가 아닌 독립적인 컨트롤러로서 행위하므로 위 목록에 포함되지 않습니다. 제2.2조를 참조하십시오.

6.3 하위 처리자의 변경

하위 처리자 목록의 변경은 본 제6.3조에 따라서만 이루어지며, 제13조에 따른 본 DPA의 변경에 해당하지 않습니다. 당사는 귀하가 현재 이용 중인 서비스에 대한 하위 처리자 목록의 변경 예정 사항을 새로운 하위 처리자가 개인정보 처리를 시작하기 최소 15일 전에 https://www.acira.ai/dpa의 하위 처리자 목록을 업데이트하는 방식으로, 그리고 귀하가 하위 처리자 알림을 구독한 경우 이메일로 통지합니다. 귀하는 "Subprocessor Notifications"라는 제목으로 legal@acira.ai에 이메일을 보내 하위 처리자 변경 알림을 받도록 구독할 수 있습니다. 당사가 추가 하위 처리자가 관련된 새로운 기능 또는 서비스를 도입하는 경우, 해당 하위 처리자는 그 기능 또는 서비스가 이용 가능해지는 시점에 공개되며, 귀하의 새로운 기능 또는 서비스 이용은 공개된 하위 처리자를 수락하는 것으로 간주됩니다. 당사가 보안 또는 연속성상의 이유로 하위 처리자를 긴급히 교체해야 하는 경우, 당사는 실행 가능한 한 신속하게 귀하에게 통지합니다. 기존 서비스에 대한 데이터를 처리하는 새로운 하위 처리자에 대하여 귀하에게 합리적인 이의가 있는 경우, 귀하는 통지일로부터 15일 이내에 서면으로 당사에 통지할 수 있습니다. 당사는 귀하의 우려 사항을 해결하기 위해 귀하와 선의로 협력합니다. 당사가 귀하가 합리적으로 만족할 수 있도록 이의를 해결할 수 없는 경우, 귀하는 서면 통지를 제공하여 본 계약을 해지할 수 있습니다.

6.4 하위 처리자의 의무

당사는 각 하위 처리자와 본 DPA에 규정된 것보다 보호 수준이 낮지 않은 데이터 보호 의무를 부과하는 서면 계약을 체결합니다. 당사는 하위 처리자의 작위 및 부작위에 대하여 당사가 해당 서비스를 직접 수행하였다면 책임을 졌을 범위와 동일한 범위에서 책임을 집니다.


7. 국제 데이터 이전

7.1 이전 메커니즘

본 서비스는 주로 미국에서 호스팅됩니다. 본 서비스를 통해 처리되는 개인정보는 미국 및 당사의 하위 처리자가 운영하는 기타 국가로 이전되어 그곳에서 처리될 수 있습니다. 당사의 AI 추론 제공업체(Fireworks AI 및 xAI)와 파일 변환 제공업체(CloudConvert)는 미국에서 데이터를 처리하며, 당사의 AI 추론 제공업체는 이들이 운영하는 기타 지역에서도 데이터를 처리할 수 있습니다. BrightData는 이스라엘 및 전 세계 기타 지역에서 데이터를 처리할 수 있습니다. Cloudflare는 전 세계 엣지 거점에서 데이터를 처리합니다.

EU 데이터 현지 보관: 웹사이트 생성 시 및 웹사이트 공개 전에 설정되는 운영 국가가 유럽연합 회원국인 웹사이트("EU 거주 웹사이트 운영자". 기타 EEA 국가, 영국 및 스위스는 포함되지 않음)의 경우, 당사는 방문자 개인정보의 유럽연합 역외 이전을 최소화하기 위해 다음과 같은 데이터 현지 보관 조치를 적용합니다.

  • 저장: 양식 제출, 세션 데이터 및 사용자 테이블 데이터를 포함하여 영구 엣지 스토리지에 있는 방문자 데이터는 관할권상 유럽연합으로 제한되며 유럽연합 내에 저장됩니다.
  • 방문자 대면 자동 처리: 새로운 웹사이트 데이터베이스 레코드에 관한 알림, 거래 이메일 전송, 웹사이트 데이터베이스 콘텐츠의 사이트 추가 언어로의 기계 번역을 포함하여 방문자 활동에 의해 자동으로 트리거되는 작업은 유럽연합(스톡홀름)에서 처리됩니다.
  • 플랫폼 관리 접근: 귀하가 플랫폼 대시보드, 대화형 인터페이스(귀하가 AI 어시스턴트에게 귀하의 웹사이트 레코드를 읽거나 이에 따라 작업하도록 요청하는 경우를 포함하며, 이 경우 해당 레코드는 미국에 있는 당사의 AI 추론 제공업체인 Fireworks AI가 처리함), 또는 명령줄 인터페이스(CLI)나 기타 프로그래밍 방식 API(예: 양식 제출 조회, 사용자 레코드 관리, 로컬 환경으로의 콘텐츠 내보내기)를 통해 귀하의 웹사이트 방문자 데이터에 접근하는 경우, 이 데이터는 귀하의 요청을 이행하기 위해 당사의 미국 기반 인프라를 통해 처리될 수 있으며, 귀하가 CLI나 프로그래밍 방식 인터페이스를 사용하는 경우 귀하가 해당 도구를 실행하는 환경으로 전송되어 그곳에 저장될 수 있습니다. 이러한 이전은 귀하(컨트롤러)가 개시하는 요청에 따른 것이며, 데이터가 당사 인프라 내에 있는 범위 내에서 아래에 기술된 이전 메커니즘 및 보충 조치에 의해 보호됩니다. 귀하가 개인정보를 귀하 자신의 환경(로컬 컴퓨터 또는 제삼자 개발 도구 등)으로 내보내거나 검색하면, 그 보안 및 적법한 취급에 대한 책임은 귀하에게 있습니다. 당사의 관할권상 현지 보관 조치 및 기타 기술적 조치는 개인정보가 당사 인프라를 벗어난 후에는 적용되지 않습니다.
  • 진단 로그: 귀하의 웹사이트가 생성하는 오류 및 콘솔 로그, 즉 플랫폼의 로그 페이지에서 귀하에게 표시되는 진단 출력은 제12.1조에 규정된 기간 동안 당사의 미국 기반 인프라에 보존됩니다. 이는 귀하 자신의 검토를 위해 보관되는 운영 기록으로서 방문자 개인정보를 포함하도록 의도된 것이 아니며, 귀하의 웹사이트 자체 코드가 여기에 무엇을 기록하는지는 귀하가 통제합니다.
  • 귀하의 웹사이트가 요청하는 AI 추론: 귀하의 웹사이트 자체 코드가 AI 추론을 요청하는 경우, 해당 요청은 유럽연합(스톡홀름)에 있는 당사 인프라를 거쳐 당사의 AI 추론 제공업체인 Fireworks AI에 의해 미국에서 처리됩니다. 이 기능에는 EU로 제한된 처리를 이용할 수 없습니다. 방문자 개인정보를 포함하여 귀하의 웹사이트 코드가 전송하는 내용은 귀하가 통제하며, 이러한 이전에는 아래의 이전 메커니즘이 적용됩니다.
  • EU 역외의 기타 처리: 분석 데이터와 콘텐츠 모더레이션 및 AI 추론을 위해 당사의 미국 기반 클라우드 인프라가 처리하는 데이터는 여전히 미국으로 이전될 수 있으며, 파일 변환은 미국에서 수행됩니다. 양식 제출에 대한 AI 기반 스팸 분류는 Cloudflare의 글로벌 네트워크에서 실행되며 EU로 제한되지 않습니다. 이러한 이전에는 아래의 이전 메커니즘이 적용됩니다.

EEA, 영국 또는 스위스로부터 적정한 수준의 데이터 보호를 제공하는 것으로 인정되지 않는 국가로 개인정보를 이전하는 경우, 당사는 다음에 의존합니다.

  1. 표준계약조항(SCC): 당사는 유럽연합 집행위원회의 표준계약조항을 참조를 통해 본 DPA에 편입합니다. 당사가 공동 컨트롤러로서 행위하는 분석 데이터에 대하여는 Module One(컨트롤러 대 컨트롤러)(제2.3조 참조)을, 귀하를 대신하여 처리되는 기타 모든 개인정보에 대하여는 Module Two(컨트롤러 대 처리자)를 적용합니다. SCC는 https://commission.europa.eu/law/law-topic/data-protection/international-dimension-data-protection/standard-contractual-clauses-scc_en에서 확인할 수 있습니다.
  2. 영국 국제 데이터 이전 부록: 영국으로부터의 이전에 대하여는 EU SCC에 대한 영국 부록이 적용됩니다.
  3. 스위스 데이터 이전 메커니즘: 스위스로부터의 이전에 대하여는 스위스 FADP가 요구하는 수정 사항을 반영하여 SCC가 적용됩니다.

SCC의 목적상, 당사자들은 다음에 동의합니다: (a) 데이터 수출자는 귀하이고 데이터 수입자는 Acira AI LLC입니다. (b) 부속서 I.B(이전에 대한 설명)는 본 DPA 제3조로 완성됩니다. (c) 부속서 II(기술적 및 조직적 조치)는 본 DPA 제7.2조 및 제9조로 완성됩니다. (d) SCC 제9조에 대하여는 선택지 2(일반적 서면 승인)가 적용되며, 통지 기간은 제6.3조에 규정된 바와 같습니다. (e) 선택적 가입 조항(SCC 제7조)은 사용되지 않습니다. (f) SCC 제17조(준거법) 및 제18조(재판지 선택)에 대하여, SCC는 아일랜드 법률의 적용을 받으며 SCC로부터 발생하는 분쟁은 아일랜드 법원에서 해결됩니다. (g) 부속서 I.C의 관할 감독기관은 SCC 제13조에 따라 결정됩니다. 영국 국제 데이터 이전 부록의 목적상, 표 1부터 표 3까지는 본 DPA에 규정된 해당 정보 및 위의 SCC 선택 사항으로 완성된 것으로 간주되며, 표 4에 대하여는 영국 부록 제19조에 규정된 바와 같이 어느 당사자도 영국 부록을 종료할 수 없습니다.

7.2 보충 조치

당사는 이전된 개인정보를 보호하기 위해 다음과 같은 보충 조치를 시행합니다.

  • 전송 중(TLS/SSL) 및 저장 시 데이터 암호화
  • 접근 통제 및 인증 메커니즘
  • 당사 보안 조치 및 당사 제공업체의 보안 문서에 대한 정기적 검토
  • 데이터 최소화 관행(예: 원시 IP 저장 대신 가명 방문자 식별자 사용)
  • EU 거주 웹사이트 운영자를 위한 관할권상 데이터 현지 보관(영구 스토리지 및 방문자 대면 자동 처리를 EU로 제한)
  • 방문자 대면 자동 작업을 위한 EU 기반 컴퓨팅 및 이메일 인프라(EU 거주 웹사이트 운영자의 경우 새로운 웹사이트 데이터베이스 레코드에 관한 알림 및 거래 이메일 전송을 유럽연합에서 처리)

7.3 이전 영향 평가

이러한 보충 조치는 이전되는 데이터의 성격, 의존하는 이전 메커니즘, 그리고 마련된 기술적 및 조직적 보호 조치를 고려하여 이전 대상 국가의 법률 및 관행에 대한 당사의 평가에 근거합니다. 당사는 위에 기술된 보충 조치가 SCC상의 약정과 함께 이전되는 개인정보에 대하여 적정한 수준의 보호를 제공한다고 평가하였습니다. 당사의 이전 영향 평가는 legal@acira.ai로 요청하여 받아볼 수 있으며, 당사는 관할 감독기관의 요청이 있는 경우 이를 제공합니다.

7.4 캐나다 데이터 이전

캐나다로부터의 개인정보 이전에 대하여, 당사는 캐나다 밖으로 이전되는 개인정보가 개인정보 보호 및 전자문서법(PIPEDA) 및 관련 주 개인정보 보호 법령(앨버타주 PIPA, 브리티시컬럼비아주 PIPA 및 퀘벡주의 민간 부문 개인정보 보호에 관한 법률 포함)이 요구하는 바에 따라 그에 상응하는 수준의 보호를 받도록 보장하기 위해 다음과 같은 보호 조치에 의존합니다.

  1. 계약상 보호: 적절한 보안 보호 조치, 이용 제한, 침해 통지 및 정보주체의 열람에 관한 요건을 포함하여, 캐나다 개인정보 보호법에 부합하는 기준으로 개인정보를 보호할 의무를 부과하는 각 하위 처리자와의 서면 데이터 처리 계약.
  2. 기술적 보호 조치: 제7.2조에 기술된 것과 동일한 암호화, 가명처리, 접근 통제 및 데이터 최소화 조치가 캐나다 데이터 이전에 적용됩니다.
  3. 조직적 보호 조치: 본 DPA에 기술된 바와 같이 하위 처리자에 대한 실사, 인력에 대한 비밀유지 의무 및 문서화된 사고 대응 절차.

8. 정보주체의 권리

8.1 요청에 대한 지원

당사는 열람, 정정, 삭제, 제한, 이동 및 반대의 권리를 포함하여 관련 데이터 보호법에 따른 권리를 행사하는 정보주체의 요청에 귀하가 응답하는 것을 지원합니다.

8.2 통지

당사가 귀하를 대신하여 처리되는 개인정보에 관하여 정보주체로부터 직접 요청 또는 데이터 보호 불만을 받는 경우, 당사는 이를 신속히 귀하에게 전달하며, 관련 법률이 요구하지 않는 한 귀하의 지시 없이 해당 요청 또는 불만에 응답하지 않습니다. 컨트롤러로서 귀하는 관련 데이터 보호법(예: 영국 2018년 데이터 보호법 제164A조)에 따라 귀하에게 적용되는 불만 처리 의무를 포함하여, 그러한 정보주체 불만을 처리하고 이에 응답할 책임이 있습니다.

8.3 플랫폼 도구

당사는 귀하가 정보주체의 요청을 이행하는 데 도움이 되도록 본 서비스 내에서 다음을 포함한 도구를 제공합니다.

  • 귀하의 웹사이트 데이터베이스에 저장된 데이터에 대한 접근 및 관리
  • 귀하의 웹사이트 데이터베이스에서 개별 레코드 삭제
  • 요청 시 당사는 데이터 이동성 의무를 지원하기 위해 구조화되고 기계가 읽을 수 있는 형식으로 데이터 내보내기를 제공할 수 있습니다

9. 데이터 보안

9.1 보안 조치

당사는 승인되지 않은 또는 불법적인 처리, 그리고 우발적인 손실, 파괴 또는 손상으로부터 개인정보를 보호하기 위해 적절한 기술적 및 조직적 조치를 시행하고 유지합니다. 이러한 조치에는 다음이 포함됩니다.

  • 암호화: TLS/SSL을 통한 전송 중 데이터 암호화 및 업계 표준 암호화를 사용한 저장 데이터 암호화
  • 접근 통제: 역할 기반 접근 통제, 최소 권한 접근 정책, 그리고 모든 계정 및 관리자 접근에 필요한 인증
  • 인프라 보안: 자동화된 보안 패치 및 네트워크 엣지에서의 DDoS 방어를 갖춘 관리형 클라우드 인프라
  • 데이터 격리: 전용 스토리지 인스턴스를 통한 웹사이트별 데이터 격리
  • 모니터링: 구조화된 로깅을 통한 자동 모니터링 및 경보
  • 자격 증명 보안: 모든 API 키와 시크릿을 전용 시크릿 관리 서비스에 저장하며, 이용자 비밀번호는 사용자별 솔트와 함께 강력한 암호화 알고리즘을 사용하여 해시 처리
  • 봇 보호: 자동화된 남용을 방지하기 위한 자동화된 봇 보호

9.2 비밀유지

당사는 개인정보를 처리할 권한이 있는 모든 인력이 비밀유지 의무를 부담하도록 보장합니다.


10. 데이터 침해 통지

10.1 컨트롤러에 대한 통지

당사는 귀하를 대신하여 처리되는 개인정보에 영향을 미치는 개인정보 침해를 인지한 후 부당한 지체 없이 귀하에게 통지합니다. 통지는 귀하의 계정에 연결된 연락처로 발송됩니다.

10.2 통지 내용

당사의 침해 통지에는 이용 가능한 범위에서 다음이 포함됩니다.

  1. 관련 정보주체 및 기록의 범주와 대략적인 수를 포함한 침해의 성격에 대한 설명
  2. 당사 데이터 보호 담당자의 이름 및 연락처
  3. 침해로 인해 발생할 수 있는 결과에 대한 설명
  4. 침해에 대처하고 그 영향을 완화하기 위해 취하였거나 취하려는 조치에 대한 설명

10.3 귀하의 의무

귀하는 관련 데이터 보호법이 요구하는 바에 따라 관련 감독기관 및 영향을 받는 정보주체에게 개인정보 침해를 통지할 책임이 있습니다. 당사는 귀하가 침해 통지 의무를 준수할 수 있도록 귀하와 협력하고 합리적인 지원을 제공합니다.


11. 감사 및 준수 확인

11.1 준수 문서

본 DPA에 대한 당사의 준수를 입증하기 위해, 당사는 합리적인 서면 요청이 있는 경우(연 한 차례까지) 다음을 귀하에게 제공합니다.

  1. 관련 제삼자 감사 보고서, 인증서 또는 보안 평가 요약
  2. 당사의 현재 기술적 및 조직적 보안 조치의 요약
  3. 당사의 처리 활동, 하위 처리자 및 데이터 보호 관행에 관한 정보

당사가 제삼자 인프라 제공업체(AWS 및 Cloudflare 등)에 의존하는 경우, 그들의 보안 인증 및 규정 준수 문서는 각자의 신뢰 및 규정 준수 프로그램을 통해 확인할 수 있습니다.

11.2 추가 문의

제11.1조에 따라 제공된 문서가 귀하의 준수 관련 우려를 합리적으로 해소하지 못하는 경우, 귀하는 당사의 데이터 보호 관행에 관한 구체적인 서면 질문을 제출할 수 있으며, 당사는 합리적인 기간 내에 이에 응답합니다.

11.3 감사 및 검사

제11.1조 및 제11.2조에 따라 제공된 문서가 본 DPA에 대한 당사의 준수를 입증하기에 불충분한 경우, 또는 감독기관이나 관련 데이터 보호법에 의해 감사가 요구되는 경우, 귀하(또는 비밀유지 의무를 부담하며 당사의 경쟁자가 아닌 독립적인 감사인)는 검사를 포함하여 본 DPA에 대한 당사의 준수를 감사할 수 있습니다. 감사는 최소 30일 전의 서면 사전 통지를 요하고, 연 한 차례를 초과하여 실시될 수 없으며(감독기관이 요구하거나 귀하의 데이터에 영향을 미치는 개인정보 침해가 발생한 경우는 제외), 귀하의 비용으로 정상 영업시간 중에 방해를 최소화하는 방식으로 수행되며, 다른 고객의 데이터 또는 당사 하위 처리자의 시설에 대한 접근은 포함하지 않습니다. 하위 처리자의 시설에 대하여는 당사가 그 대신 하위 처리자 자체의 감사 보고서 및 인증서를 제공합니다.


12. 데이터 보존 및 삭제

12.1 본 계약 기간 중

당사는 귀하를 대신하여 처리되는 개인정보를 본 계약의 기간 동안 본 서비스를 통한 귀하의 지시에 따라 보존합니다. 방문자 데이터에 대한 구체적인 보존 기간은 다음과 같습니다.

  • 웹사이트 데이터베이스 레코드(양식 제출 및 기타 이용자 생성 콘텐츠 등): 귀하가 플랫폼 도구를 통해 더 일찍 삭제하지 않는 한 관련 웹사이트의 존속 기간 동안 보존됩니다.
  • 귀하의 웹사이트 방문자의 세션 데이터: 30일 동안 활동이 없으면 자동으로 삭제됩니다.
  • 삭제된 방문자 콘텐츠(양식 제출, 댓글 및 기타 이용자 생성 콘텐츠 등 웹사이트 데이터베이스 레코드): 귀하가 플랫폼 도구를 통해 방문자 콘텐츠를 삭제하면, 해당 콘텐츠는 소프트 삭제 상태로 이동되어 복구를 지원하기 위해 최대 30일 동안 보존됩니다. 이 기간이 지나면 소프트 삭제된 콘텐츠는 귀하의 웹사이트 데이터에서 제거됩니다.
  • 특정 시점 복구 이력: 삭제를 포함하여 귀하의 웹사이트에 저장된 데이터의 변경 사항은 웹사이트의 특정 시점 복구 이력에 최대 30일 동안 보관됩니다. 귀하의 웹사이트를 이전 시점으로 복원하면 그 이후에 삭제된 레코드를 포함하여 데이터가 그 시점의 상태로 복원되며, 이메일 옵트아웃은 어떠한 복원에서도 유지됩니다.
  • 알림 기록: 본 서비스가 귀하의 웹사이트 데이터베이스의 새 레코드에 관하여 귀하에게 알리는 경우, 해당 알림은 귀하의 앱 내 알림 기록에도 최대 6개월 동안 보관됩니다. EU 거주 웹사이트 운영자의 경우, 해당 기록은 레코드의 내용을 제외한 요약만을 보관합니다.
  • 귀하의 웹사이트에 대한 요청 속도 제한 기록: 제3.3조에 기술된 키가 적용된 방문자별 해시로서, 최대 3일 동안 보존된 후 자동으로 삭제됩니다.
  • 오류 및 진단 로그: 플랫폼 오류 로그(IP 주소를 포함할 수 있음)와 로그 페이지에 표시되는 귀하의 웹사이트 자체의 진단 로그는 웹사이트 삭제 후를 포함하여 최대 90일 동안 보존된 후 자동으로 삭제됩니다.
  • 귀하의 웹사이트상의 이메일 옵트아웃 기록: 수신자가 다시 구독하지 않는 한 관련 웹사이트의 존속 기간 동안 보존됩니다. 옵트아웃 기록은 웹사이트가 삭제될 때 삭제됩니다.
  • 분석 데이터: 관련 웹사이트의 존속 기간 동안 보존됩니다. 당사 요금 페이지에 기술된 플랜별 보존 한도에 따라 얼마만큼의 과거 분석 데이터가 계속 표시되고 접근 가능한지가 결정됩니다.

12.2 해지 시

본 계약이 해지되거나 귀하가 요청하는 경우, 당사는 본 계약에 기술된 데이터 보존 관행(본 계약에 기술된 계정 및 웹사이트 삭제에 대한 유예 기간 포함)에 따라 귀하를 대신하여 처리된 개인정보를 삭제합니다. 유예 기간이 지나면 삭제는 영구적이며 되돌릴 수 없습니다.

12.3 예외

당사는 관련 법률이 요구하는 범위 내에서, 또는 데이터가 익명화되어 더 이상 정보주체와 연결될 수 없는 경우 개인정보를 보존할 수 있습니다.


13. 기간 및 해지

본 DPA는 귀하가 본 계약을 수락한 날에 효력이 발생하며 당사가 귀하를 대신하여 개인정보를 처리하는 동안 효력을 유지합니다. 본 DPA에 규정된 비밀유지 및 데이터 보호 의무는 본 계약의 해지 후에도 존속합니다.

본 DPA의 변경. 당사는 본 계약과 동일한 방식으로 본 DPA를 변경할 수 있습니다(본 계약의 "본 약관의 변경" 참조). 당사는 중대한 변경의 요약을 그 시행일로부터 최소 30일 전에 귀하의 계정에 연결된 주소로 이메일로 보냅니다. 다만 변경이 법률에 따라 요구되거나 보안, 사기 또는 남용상의 사유로 긴급히 필요한 경우는 예외이며, 중대하지 않은 변경은 게시 시점에 효력이 발생합니다. 하위 처리자 목록의 변경은 대신 제6.3조를 따릅니다. 본 DPA의 어떠한 변경도 수정 없이 편입된 표준계약조항을 수정하거나 표준계약조항이 제공하는 보호를 축소하지 않습니다.

참조를 통해 편입된 표준계약조항을 포함한 본 DPA의 서명된(상호 서명된) 사본은 legal@acira.ai로 서면 요청하여 받아볼 수 있습니다.


14. 책임의 제한

본 DPA에 따른 각 당사자의 책임은 본 계약에 규정된 책임의 제한의 적용을 받습니다.


15. 문의처

본 DPA에 관한 질문이 있거나 귀하의 권리를 행사하고자 하는 경우, 다음 연락처로 당사에 문의해 주십시오.

Acira AI LLC
수신: 데이터 보호 담당
11500 S Eastern Ave, Suite 150
Henderson, NV 89052
United States

전화: 888-389-1189
이메일: legal@acira.ai