GDPR 준수 및 귀하의 데이터 권리

데이터 처리 부속서(GDPR)

최종 업데이트: 2026년 7월 20일

본 데이터 처리 부속서("DPA")는 고객("고객" 또는 "컨트롤러")과 Crisphive로 운영되는 WicWac Inc.("Crisphive" 또는 "프로세서") 간의 이용약관 또는 기타 서면 계약("계약")의 일부를 구성합니다.

본 DPA는 EU 일반 데이터 보호 규정(GDPR), 영국 GDPR 또는 기타 적용 가능한 유럽 데이터 보호법의 적용을 받는 개인 데이터를 Crisphive가 고객을 대신하여 처리하는 경우에 적용됩니다.

1. 당사자

  • 데이터 컨트롤러: Crisphive 서비스를 이용하는 고객.
  • 데이터 프로세서: WicWac Inc. (Crisphive로 운영), Suite 1420, 99 Bank Street, Ottawa, Ontario, K1P 1H4, 캐나다

2. 정의

본 DPA에서 정의되지 않은 대문자 용어는 GDPR 또는 계약에서 부여된 의미를 갖습니다.

  • "개인 데이터"란 식별되었거나 식별 가능한 자연인에 관한 모든 정보를 의미합니다.
  • "처리"란 GDPR 제4조 제2항에 명시된 의미를 갖습니다.
  • "하위 처리자"란 고객을 대신하여 개인 데이터를 처리하기 위해 Crisphive가 관여시키는 제3자를 의미합니다.
  • "EEA"란 유럽 경제 지역을 의미합니다.
  • "기능적 커뮤니케이션"이란 계정 운영 및 서비스 제공에 필수적인 이메일 및 SMS 메시지를 의미하며, 계정, 보안(일회용 비밀번호 포함), 청구, 스케줄링, 서비스 및 법적 통지를 포함합니다.
  • "마케팅 커뮤니케이션"이란 뉴스레터, 제품 공지 및 혜택과 같은 판촉성 이메일을 의미합니다.

3. 처리의 범위 및 목적

Crisphive는 다음을 포함하여 Crisphive 스케줄링 및 인력 관리 플랫폼을 제공할 목적으로만 개인 데이터를 처리합니다:

  • 계정 관리
  • 스케줄링 및 작업 조정
  • 이메일 및 SMS로 전달되는 기능적 커뮤니케이션을 포함한 알림 및 커뮤니케이션
  • 플랫폼 지원 및 유지보수
  • 보안 및 성능 모니터링

처리는 서비스 제공에 필요한 범위로 제한됩니다.

4. 데이터 및 데이터 주체의 범주

4.1 데이터 주체

  • 고객의 직원
  • 계약자 및 현장 작업자
  • 승인된 사용자
  • 최종 고객(고객이 업로드한 경우)

4.2 개인 데이터의 범주

  • 이름, 이메일 주소, 전화번호
  • 커뮤니케이션 선호 사항, 동의 기록 및 수신 거부 상태
  • 이메일 및 SMS 전달 및 상호작용 로그
  • 작업 배정, 일정 및 위치
  • 계정 자격 증명(해시 처리됨)
  • 사용 및 감사 로그
  • 지원 커뮤니케이션

특수 범주의 데이터는 서면으로 명시적으로 합의되지 않는 한 처리 대상이 아닙니다.

5. 커뮤니케이션: 역할 및 법적 근거

5.1 기능적 커뮤니케이션

기능적 커뮤니케이션은 계약의 이행과 서비스의 운영 및 보안에 필요합니다. Crisphive가 고객을 대신하여 고객의 승인된 사용자에게 기능적 커뮤니케이션(예: 일정 및 배정 알림)을 발송하는 경우, Crisphive는 고객의 문서화된 지시에 따라 프로세서로서 행위하며, 컨트롤러인 고객은 적절한 적법 근거를 확보하고 자신의 데이터 주체에게 필요한 개인정보 고지를 제공할 책임이 있습니다. Crisphive가 계정 관계 자체에 관한 기능적 커뮤니케이션(예: 청구, 보안 및 법적 통지)을 발송하는 경우, Crisphive는 계약 이행(GDPR 제6조 제1항 (b)), 법적 의무 준수(GDPR 제6조 제1항 (c)) 및 서비스의 보안과 관리에 대한 정당한 이익(GDPR 제6조 제1항 (f))을 법적 근거로 관련 연락처 데이터를 독립적 컨트롤러로서 처리합니다. 기능적 커뮤니케이션은 서비스에 필요하므로 마케팅 동의 요건의 적용을 받지 않으며 계정 존속 기간 동안 계속됩니다.

5.2 마케팅 커뮤니케이션

Crisphive는 동의(GDPR 제6조 제1항 (a)) 또는 해당되는 경우 ePrivacy 규정에 부합하는 기업 간 직접 마케팅에 대한 정당한 이익에 기초하여 독립적 컨트롤러로서 마케팅 커뮤니케이션을 발송합니다. 데이터 주체는 언제든지 직접 마케팅에 반대할 권리가 있으며(GDPR 제21조 제2항–제3항), 모든 마케팅 커뮤니케이션에는 수신 거부 수단이 포함됩니다. 마케팅 커뮤니케이션에 대한 반대 또는 동의 철회는 기능적 커뮤니케이션에 영향을 미치지 않습니다.

5.3 SMS 일회용 비밀번호

사용자가 SMS 기반 로그인을 선택하는 경우, 선택 시점에 체크박스를 통해 명시적 동의가 확보됩니다. OTP 메시지는 계약 이행 및 서비스 보안에 대한 정당한 이익을 근거로 신원 확인 및 계정 보안을 위해 처리됩니다. OTP 코드는 일회용이고 시간 제한이 있으며 사용 또는 만료 후 보존되지 않습니다.

5.4 고객의 보증

고객은 자신이 구성하거나 트리거하거나 Crisphive에 지시하여 자신의 직원, 계약자 또는 최종 고객에게 발송하는 모든 커뮤니케이션에 대해 적법한 근거를 확립하고, 필요한 모든 고지를 제공하였으며, 적용 법률이 요구하는 모든 동의를 확보하였음을 진술 및 보증합니다. 고객은 이를 이행하지 못하여 발생하는 모든 청구, 벌금 또는 과태료로부터 적용 법률이 허용하는 최대 범위 내에서 Crisphive를 면책하고 손해가 없도록 해야 합니다.

6. 컨트롤러 및 프로세서의 책임

6.1 고객(컨트롤러)

고객은 개인 데이터를 수집 및 처리할 적법한 근거가 있으며, 데이터 주체에게 필요한 모든 개인정보 고지를 제공하였고, Crisphive에 대한 지시가 GDPR을 준수함을 보증합니다.

6.2 Crisphive(프로세서)

Crisphive는 고객의 문서화된 지시에 따라서만 개인 데이터를 처리하고, 데이터 처리 권한을 부여받은 모든 인력이 기밀 유지 의무의 적용을 받도록 하며, 적절한 기술적 및 조직적 보안 조치를 시행하고, GDPR에 따른 의무 이행에 있어 고객을 지원합니다.

7. 기밀 유지

Crisphive는 개인 데이터 처리 권한을 부여받은 모든 인력이 계약상 또는 법령상 적절한 기밀 유지 의무의 적용을 받도록 보장합니다.

8. 보안 조치(GDPR 제32조)

Crisphive는 다음을 포함하여 합리적이고 적절한 안전장치를 시행합니다:

  • 역할 기반 접근 통제
  • 해당되는 경우 전송 중 암호화
  • 안전한 인프라 및 호스팅 환경
  • 로깅 및 모니터링
  • 사고 대응 절차
  • SMS 기반 로그인을 위한 시간 제한이 있는 일회용 비밀번호

보안 조치는 주기적으로 검토되며 필요에 따라 조정됩니다.

9. 하위 처리자

9.1 승인

고객은 이메일 및 SMS 전송 제공업체를 포함하여 Crisphive가 하위 처리자를 관여시킬 수 있도록 일반적인 승인을 제공합니다.

9.2 의무

Crisphive는 하위 처리자가 서면 계약에 구속되고, GDPR 수준의 보호를 제공하며, 승인된 목적으로만 데이터를 처리하도록 보장합니다.

9.3 하위 처리자 목록

현재 하위 처리자 목록은 요청 시 제공될 수 있습니다.

10. 국제 데이터 이전

개인 데이터는 캐나다 및 미국을 포함하여 EEA 외부에서 처리될 수 있습니다. 필요한 경우 Crisphive는 GDPR에 따른 표준 계약 조항(SCC) 및 기타 합법적인 이전 메커니즘에 의존합니다. 캐나다는 PIPEDA의 적용을 받는 데이터에 대해 유럽연합 집행위원회의 적정성 결정의 혜택을 받습니다.

11. 데이터 주체 권리 지원

Crisphive는 합리적으로 가능한 범위에서 다음과 관련된 요청에 대응하는 데 있어 고객을 지원합니다:

  • 접근
  • 정정
  • 삭제
  • 제한
  • 직접 마케팅에 대한 반대를 포함한 반대
  • 데이터 이동성

Crisphive는 법적으로 요구되지 않는 한 데이터 주체 요청에 직접 응답하지 않습니다. Crisphive가 마케팅 커뮤니케이션 및 계정 관계에 관한 기능적 커뮤니케이션에 대해 독립적 컨트롤러로서 행위하는 경우, 해당 처리에 관한 데이터 주체 요청에는 마케팅 수신 거부를 지체 없이 이행하는 것을 포함하여 직접 응답합니다.

12. 데이터 침해 통지

Crisphive는 다음을 이행합니다:

  • 개인 데이터 침해를 인지한 경우 지체 없이 고객에게 통지
  • GDPR 제33조 및 제34조 준수를 지원하기 위한 가용 정보 제공

통지에는 침해의 성격, 예상되는 결과 및 가능한 경우 완화 조치가 포함됩니다.

13. 데이터 보존 및 삭제

계약 종료 시:

  • Crisphive는 합리적인 기간 내에 개인 데이터를 삭제하거나 반환합니다
  • 법적으로 요구되는 경우 데이터가 보존될 수 있습니다
  • 백업은 덮어쓰기될 때까지 제한된 기간 동안 유지될 수 있습니다
  • 동의, 수신 거부 및 커뮤니케이션 로그 기록은 적용 법률 준수를 입증하는 데 필요한 범위 내에서 보존될 수 있습니다

14. 감사 및 준수

합리적인 서면 통지에 따라 고객은 다음을 수행할 수 있습니다:

  • 준수를 입증하는 문서 요청
  • 연 1회로 제한된 감사 수행(법률에 의해 요구되는 경우 제외)

감사는 Crisphive의 운영을 불합리하게 방해해서는 안 됩니다.

15. 책임

본 DPA에 따른 책임은 적용 법률이 허용하는 최대 범위 내에서 책임의 제한 조항을 포함한 계약에 명시된 제한 및 면제의 적용을 받습니다. 전술한 내용을 제한하지 않는 범위에서, Crisphive는 제3자 제공업체 또는 네트워크에 의한 커뮤니케이션의 미전달, 지연, 필터링 또는 가로채기, 또는 데이터 주체가 정확한 연락처 정보를 유지하지 못하여 발생하는 결과에 대해 책임을 지지 않으며, 각 당사자는 GDPR 제82조에 따라 자신의 책임에 해당하는 규제 벌금 또는 손해배상의 부분에 대해서만 책임을 집니다.

16. 준거법

본 DPA는 캐나다 온타리오주 법률 및 필요한 경우 적용 가능한 EU/영국 데이터 보호법의 적용을 받습니다.

17. 우선순위

상충이 발생하는 경우:

  • 본 DPA
  • 계약
  • 기타 적용 가능한 문서

18. 데이터 보호 관련 문의처

이메일: support@crisphive.com

WicWac Inc. (Crisphive로 운영)

Suite 1420, 99 Bank Street

Ottawa, Ontario K1P 1H4

캐나다

부록 1 — 처리 요약

부록 1 — 처리 요약
항목설명
처리의 성격호스팅, 저장, 접근, 전송, 커뮤니케이션 전달
목적스케줄링 및 인력 관리, 계정 및 서비스 커뮤니케이션
기간계약 기간
데이터 주체직원, 계약자, 고객
데이터 유형연락처, 스케줄링, 사용, 커뮤니케이션 선호 및 동의 데이터