전문 (Preamble)
○○○○ 주식회사 (이하 "위탁자"라 한다)와 김현석 (CONSULINS, 사업자등록번호 204-59-00823, 이하 "수탁자"라 한다)는 위탁자의 개인정보 처리업무를 수탁자에게 위탁함에 있어 다음과 같은 내용으로 본 합의서를 체결한다.
본 합의서는 「개인정보 보호법」 제26조 (업무위탁에 따른 개인정보의 처리 제한), 제28조의8 (개인정보의 국외 이전), 「개인정보의 안전성 확보조치 기준」 (개인정보보호위원회 고시) 및 개인정보보호위원회 「표준 개인정보처리위탁 계약서」 양식을 기반으로 작성되었으며, CONSULINS B2B 플랫폼의 SaaS 영역 특성을 반영한다.
본 합의서는 CONSULINS B2B 서비스 이용계약(이하 "본 계약") 및 CONSULINS 서비스 이용약관(v1.0) 제16조에 부속되며, 회사는 본 합의서 본문을 법적 문서 페이지에 상시 게시한다. 본 합의서는 본 계약·이용약관과 본 합의서 간 충돌이 있을 경우 본 합의서가 우선한다.
제1조 (목적)
이 합의서는 "위탁자"가 CONSULINS B2B 플랫폼을 통하여 "수탁자"에게 개인정보 처리업무를 위탁하고, "수탁자"는 이를 승낙하여 "수탁자"의 책임 아래 성실하게 업무를 완성하도록 하는 데 필요한 사항을 정함을 목적으로 한다.
제2조 (용어의 정의)
① 본 합의서에서 별도로 정의되지 아니한 용어는 「개인정보 보호법」, 같은 법 시행령 및 「개인정보의 안전성 확보조치 기준」, 「표준 개인정보 보호지침」에서 정의된 바에 따른다.
② 본 합의서에서 사용하는 용어의 정의는 다음과 같다.
1. "개인정보"란 살아 있는 개인에 관한 정보로서 성명·연락처·이메일·소속 정보 등 개인을 식별할 수 있는 정보 및 가명정보를 말한다.
2. "위탁자"란 CONSULINS B2B 플랫폼에 가입한 법인 고객사로서, 본인 소속 직원의 개인정보 처리를 "수탁자"에게 위탁하는 개인정보처리자를 말한다.
3. "수탁자"란 CONSULINS B2B 플랫폼을 운영하는 김현석을 말한다.
4. "서비스"란 CONSULINS B2B 플랫폼이 제공하는 AI 컨설팅 서비스(법률·세무·특허·노무·부동산·보험·행정·학술·쇼츠 9개 도메인) 및 B2B Workspace 협업 기능을 말한다.
5. "하위처리자(Sub-processor)"란 "수탁자"가 본 합의서에 따른 위탁업무 수행을 위하여 다시 위탁한 제3자를 말한다.
6. "개인정보 침해사고"란 개인정보의 분실·도난·유출·위조·변조·훼손 또는 권한 없는 접근이 발생한 사건을 말한다.
7. "ZDR(Zero Data Retention)"이란 외부 AI 서비스 제공자가 API를 통해 처리한 데이터를 저장하지 아니하고 처리 직후 삭제하며, AI 모델 학습에 사용하지 아니하는 계약 형태를 말한다.
8. "정보주체"란 "위탁자" 소속 직원으로서 개인정보의 주체가 되는 자연인을 말한다.
제3조 (위탁업무의 목적 및 범위)
① "수탁자"는 본 계약이 정하는 바에 따라 다음 목적으로 "위탁자" 소속 직원의 개인정보 처리 업무를 수행한다.
1. CONSULINS B2B 플랫폼 회원가입 및 계정 관리
2. 9개 도메인 AI 컨설팅 서비스 제공 (법률·세무·특허·노무·부동산·보험·행정·학술·쇼츠)
3. B2B Workspace 협업 기능 제공 (조직 관리, 권한 매트릭스, 사용 통계, 감사 로그)
4. 결제 및 청구 관리 (멤버십·크레딧·법인 청구서)
5. 고객 지원 및 민원 처리
6. 서비스 품질 향상을 위한 통계 분석 (익명화된 이용 통계로 한정)
② 위탁 처리되는 개인정보의 구체 항목 및 처리 영역은 별첨 1 「위탁업무 구체 범위」에 따른다.
③ "수탁자"는 본 합의서 및 "위탁자"의 문서화된 지시 외의 목적으로 개인정보를 처리하지 아니한다.
제4조 (위탁업무 기간)
① 본 합의서에 의한 개인정보 처리업무의 기간은 본 계약의 기간과 동일하다.
② 본 계약이 갱신되는 경우 본 합의서의 기간도 동일하게 갱신된 것으로 본다.
③ 본 계약이 종료된 경우 "수탁자"는 제11조 (개인정보의 파기)에 따라 "위탁자" 소속 직원의 개인정보를 처리한다.
제5조 (재위탁 제한 및 하위처리자)
① "수탁자"는 "위탁자"의 사전 서면 동의(전자서면 포함) 없이 본 합의서에 따른 권리와 의무의 전부 또는 일부를 제3자에게 양도하거나 재위탁할 수 없다. 다만, 본 합의서 체결 시점에 이미 사용 중인 하위처리자(별첨 3 명단)에 대하여는 본 합의서 체결로써 "위탁자"의 일반 동의가 부여된 것으로 본다.
② "수탁자"가 별첨 3에 추가하여 새로운 하위처리자를 사용하려는 경우, "수탁자"는 해당 사실을 추가 시점 7일 이전에 "위탁자"에게 통보하고 "위탁자"의 동의를 받아야 한다.
③ "수탁자"는 각 하위처리자와 본 합의서에 따른 "수탁자"의 의무와 실질적으로 동등한 수준의 개인정보 보호 의무를 부과하는 계약을 체결하여야 한다.
④ "수탁자"는 하위처리자의 본 합의서 위반 행위에 대하여 직접 그 행위를 한 것과 동일한 책임을 부담한다.
⑤ "위탁자"는 합리적인 개인정보 보호 또는 보안상의 사유로 새로운 하위처리자 사용에 이의를 제기할 수 있으며, 이 경우 양 당사자는 신의에 따라 대안을 협의한다.
제6조 (개인정보의 안전성 확보조치)
① "수탁자"는 「개인정보 보호법」 제29조 및 같은 법 시행령 제30조, 「개인정보의 안전성 확보조치 기준」(개인정보보호위원회 고시)에 따라 개인정보의 안전성 확보에 필요한 관리적·기술적·물리적 조치를 적용한다.
② 구체적인 안전성 확보조치는 별첨 2 「안전성 확보조치 명세」에 따른다. 주요 항목은 다음과 같다.
1. 관리적 조치: 내부 관리계획 수립·시행 (연 1회 이상 이행 실태 점검), 개인정보 보호책임자 지정, 취급자 최소화 원칙, 취급자 교육 연 1회 이상
2. 기술적 조치: 접근 권한 관리 (RBAC), 접근통제 (MFA·SSO), 전송 구간 TLS 1.2+ 암호화, 저장 데이터 AES-256-GCM 암호화, 비밀번호 bcrypt 해싱, 접속기록 1년 이상 보관, 악성프로그램 방지
3. 물리적 조치: 클라우드 인프라(Supabase·Vercel) 이용으로 별도 서버 미보유. 하위처리자 SOC 2 Type II 또는 ISO 27001 등 보안 인증 유효성 연 1회 점검
③ "수탁자"는 본 조치를 수시로 점검·갱신하며, 그 결과를 "위탁자"의 합리적인 요청에 따라 연 1회 이내의 범위에서 "위탁자"에게 보고한다. 단, 보고로 인하여 "수탁자"의 영업 비밀이 부당하게 침해되지 않는 범위 내에서 이행한다.
제7조 (개인정보의 처리제한 및 AI 학습 금지)
① "수탁자"는 본 합의서의 계약기간은 물론 계약 종료 후에도 위탁업무 수행 목적 범위를 넘어 개인정보를 이용하거나 이를 제3자에게 제공하거나 누설하여서는 아니 된다.
② "수탁자"는 "위탁자" 소속 직원의 개인정보를 "수탁자"의 독자적인 AI 모델 개발 또는 학습에 사용하지 아니한다. 외부 AI 서비스 제공자 중 Anthropic, OpenAI에 대해서는 ZDR(Zero Data Retention)을 적용하여 모델 학습 활용을 차단한다. 그 밖의 외부 AI 서비스 제공자에 대한 보유 기간은 별첨 4 「국외 이전 매트릭스」의 보유 기간 항에 적은 바에 따른다.
③ "수탁자"는 익명화된 통계 정보를 서비스 품질 향상 목적으로 활용할 수 있다. 다만, 개인을 재식별할 수 없는 형태로 처리한 경우에 한한다.
④ "수탁자"는 본 합의서 또는 「개인정보 보호법」에 위반되는 "위탁자"의 지시를 발견한 경우 즉시 "위탁자"에게 그 사실을 통지한다.
⑤ "수탁자"가 법령에 따른 정보 공개 의무 (수사기관의 영장 등) 를 부담하는 경우, "수탁자"는 법령상 금지되지 아니하는 한 사전에 "위탁자"에게 그 사실을 통지한다.
제8조 (수탁자에 대한 관리·감독 및 감사)
① "위탁자"는 "수탁자"에 대하여 다음 각 호의 사항을 감독할 수 있으며, "수탁자"는 특별한 사유가 없는 한 이에 응하여야 한다.
1. 개인정보의 처리 현황
2. 개인정보의 접근 또는 접속 현황
3. 개인정보 접근 또는 접속 대상자
4. 목적 외 이용·제공 및 재위탁 금지 준수 여부
5. 암호화 등 안전성 확보조치 이행 여부
6. 그 밖에 개인정보의 보호를 위하여 필요한 사항
② "위탁자"는 "수탁자"에 대하여 제1항 각 호의 사항에 대한 실태를 점검하여 시정을 요구할 수 있으며, "수탁자"는 특별한 사유가 없는 한 이에 응하여야 한다.
③ "수탁자"는 "위탁자"의 서면 요청에 따라 연 1회 이내의 범위에서 다음 자료를 제공한다.
1. SOC 2 Type II 또는 ISO 27001 등 외부 보안 인증 보고서 요약본 (제공 가능한 범위 내)
2. 본 합의서 이행 현황 자가 진단 보고서
3. 하위처리자 명단 및 변경 이력
④ "위탁자"는 "수탁자"의 영업 비밀 보호를 위한 비밀유지계약 체결을 전제로 본인 비용으로 본 합의서 이행 여부에 대한 감사를 요구할 수 있다. 다만, 다음 각 호의 조건을 모두 충족하여야 한다.
1. 감사는 "위탁자" 또는 "위탁자"가 지정한 제3자 감사인에 의해 수행될 것
2. 감사의 범위·기간·일정·보안 통제에 대해 양 당사자가 사전 합의할 것
3. 직전 감사 후 12개월이 경과하였을 것. 다만, 본 합의서 위반의 징후가 있거나 감독 기관의 요구가 있는 경우에는 그러하지 아니한다.
⑤ "위탁자"는 처리위탁으로 인하여 정보주체의 개인정보가 분실·도난·유출·위조·변조 또는 훼손되지 아니하도록 1년에 1회 이상 "수탁자"의 개인정보 취급자를 교육할 수 있다. "수탁자"는 자체적으로 동등 수준의 교육을 실시하고 그 결과를 "위탁자"에게 제출함으로써 이를 갈음할 수 있다.
제9조 (정보주체 권리보장)
① "수탁자"는 정보주체의 개인정보 열람, 정정·삭제, 처리 정지 요청 등에 대응하기 위한 민원 창구를 마련한다.
② 정보주체로부터 권리 행사 요청을 직접 수신한 경우, "수탁자"는 다음 중 하나의 방법으로 처리한다.
1. "위탁자"에게 지체 없이 (정상 영업일 기준 5일 이내) 해당 요청을 전달하여 "위탁자"가 직접 응대하도록 한다.
2. "위탁자"의 사전 서면 위임이 있는 경우, "수탁자"가 직접 응대한다.
③ "수탁자"는 "위탁자"가 정보주체의 권리 행사 요청에 응대하는 데 필요한 합리적인 기술적·관리적 지원을 제공한다.
④ "수탁자"의 민원 창구 (개인정보 보호책임자: 김현석, 연락처: admin@consulins.com / 고객지원: support@consulins.com)
제10조 (개인정보의 국외 이전)
① "수탁자"는 「개인정보 보호법」 제28조의8 제1항 제3호(계약의 체결 및 이행을 위한 처리위탁·보관)에 따라 본 합의서에 정한 범위 내에서 개인정보를 국외로 이전할 수 있다.
② 국외 이전의 구체 명세 (이전받는 자·이전 항목·이전국·이전 시기·이용 목적·보유 기간·거부 방법)는 별첨 4 「국외 이전 매트릭스」에 따르며, 본 매트릭스는 「개인정보 보호법」 제28조의8 제2항의 7개 고지 항목을 모두 충족한다.
③ "수탁자"는 별첨 4에 명시된 국외 수탁사에 대하여 「개인정보 보호법」 시행령 제29조의10에 따른 다음의 안전성 확보 조치를 적용한다. 이는 ZDR 계약의 보완 조치로서, ZDR만으로는 법령상 요구되는 보호조치가 충족되지 아니함을 "수탁자"는 인지한다.
1. 접근 권한 관리: 국외 이전 데이터에 접근할 수 있는 "수탁자" 측 인원을 최소화하고, 권한 부여·변경·말소 내역을 기록·보관
2. 접근 통제: API 호출 시 인증 키 관리, MFA, IP 제한 등
3. 전송 구간 암호화: HTTPS / TLS 1.2 이상 적용
4. 저장 구간 암호화: AES-256-GCM 등 동등 수준 이상의 암호화
5. 접속기록 보관·점검: Supabase 및 Sentry를 통한 접속 로그 1년 이상 보관, 정기 점검
6. 침해사고 대응 계획 수립 및 정기 모의 훈련
④ "수탁자"는 「개인정보 보호법」 제28조의8 제4항 및 시행령 제29조의10에 따른 고충처리·분쟁해결 채널을 다음과 같이 개설하고 정보주체에게 안내한다.
1. 국외이전 고충처리 창구: support@consulins.com (CONSULINS 고객지원팀)
2. 국외이전 거부 방법: 정보주체는 위 창구를 통하여 국외 이전을 거부할 수 있다. 다만, 거부 시 해당 AI 분석 서비스의 이용이 제한될 수 있다.
3. 외부 분쟁 조정 기관: 개인정보 침해신고센터(118), 개인정보 분쟁조정위원회(1833-6972)
⑤ "수탁자"가 별첨 4에 명시된 국외 수탁사 외 새로운 국외 수탁사를 추가하려는 경우, 추가 7일 이전에 "위탁자"에게 통보하고 동의를 받아야 한다.
제11조 (개인정보의 파기 및 반환)
① 본 계약이 종료되거나 위탁업무 기간이 만료된 경우, "수탁자"는 "위탁자"의 지시에 따라 다음 중 하나의 조치를 30일 이내에 이행한다.
1. "위탁자"에게 개인정보 일체를 반환한다 (자가 추출 기능 제공 포함).
2. "수탁자" 보유 개인정보를 「개인정보 보호법」 시행령 제16조 및 「개인정보의 안전성 확보조치 기준」에 따라 즉시 파기한다.
② 다만, 다음 각 호의 경우에는 해당 기간 동안 보관할 수 있다.
1. 「전자상거래 등에서의 소비자보호에 관한 법률」 등 법령상 보존 의무가 있는 경우 해당 기간 (예: 결제 기록 5년)
2. "위탁자"와 "수탁자" 간 분쟁 해결을 위하여 보관이 필요한 경우 해당 기간
3. 서비스 악용 방지를 위하여 필요한 최소 기간
③ 제2항에 따라 보관되는 개인정보는 별도 격리되어 보호되며, 본래의 처리 목적 외에 이용되지 아니한다.
④ "수탁자"는 개인정보 파기를 완료한 경우 지체 없이 "위탁자"에게 파기 확인서를 제공한다.
⑤ 파기 방법: 전자적 파일은 복구 불가능한 기술적 방법으로 영구 삭제하며, 종이에 출력된 개인정보는 분쇄기로 분쇄하거나 소각한다.
제12조 (개인정보 침해사고 통지)
① "수탁자"는 개인정보 침해사고가 발생한 사실을 인지한 때에는 지체 없이, 늦어도 72시간 이내에 "위탁자"에게 서면(전자서면 포함)으로 통지한다.
② 제1항의 통지에는 다음 사항이 포함되어야 한다. 다만, 인지 시점에 즉시 파악할 수 없는 사항은 합리적인 기간 내에 추가 통지한다.
1. 침해사고의 발생 시점 및 인지 시점
2. 침해된 개인정보의 항목 및 추정 정보주체 수
3. 침해사고의 원인 (조사 진행 중인 경우 그 사실)
4. 침해사고로 인한 예상 영향 및 피해 범위
5. "수탁자"가 취하였거나 취할 예정인 대응 조치
6. "위탁자"가 정보주체 또는 감독 기관에 통지·신고하는 데 필요한 사항
③ "수탁자"는 "위탁자"가 「개인정보 보호법」 제34조 (개인정보 유출 등의 통지·신고)에 따른 의무를 이행하는 데 필요한 모든 합리적인 지원을 제공한다.
④ 본 조의 통지는 "수탁자"의 책임을 인정하는 행위로 해석되지 아니한다.
제13조 (손해배상)
① "수탁자" 또는 "수탁자"의 임직원·하위처리자가 본 합의서를 위반하여 "위탁자" 또는 정보주체 기타 제3자에게 손해가 발생한 경우, "수탁자"는 그 손해를 배상하여야 한다.
② 제1항과 관련하여 정보주체 기타 제3자에게 발생한 손해에 대하여 "위탁자"가 전부 또는 일부를 배상한 때에는, "위탁자"는 "수탁자"에게 구상을 청구할 수 있다.
③ "수탁자"는 본 합의서의 이행과 관련한 손해배상 책임을 담보하기 위하여 합리적인 범위 내에서 개인정보 보호 책임보험에 가입할 수 있다.
④ "수탁자"의 최대 누적 배상금은 책임을 발생시키는 사건 발생일 직전 6개월 이내에 "위탁자"가 "수탁자"에게 납부한 B2B 구독료(라이선스료) 총 합계 금액을 초과하지 아니한다. 다만, "수탁자"의 고의 또는 중대한 과실로 인한 손해, 개인정보 침해사고로 인한 손해, 본 합의서 제7조 (처리제한)의 중대한 위반으로 인한 손해는 한도의 적용에서 제외된다.
제14조 (효력 및 분쟁 해결)
① 본 합의서는 "위탁자"와 "수탁자"가 서명 또는 날인(전자서명 및 B2B 가입 절차에서의 서비스 내 전자적 동의 표시를 포함)한 날부터 효력이 발생한다. B2B 가입 시 게시된 본 합의서에 동의한 경우 그 동의 기록(일시·IP·확인자)이 체결의 증거가 된다.
② 본 합의서의 해석 또는 이행과 관련하여 분쟁이 발생한 경우, 양 당사자는 신의에 따라 협의로 해결한다.
③ 협의로 해결되지 아니하는 경우, 「민사소송법」에 따른 "수탁자"의 주소지 관할 법원을 제1심 전속관할 법원으로 한다.
④ 본 합의서에 정하지 아니한 사항은 본 계약 및 「개인정보 보호법」을 비롯한 관련 법령에 따른다.
⑤ 본 합의서의 일부 조항이 무효 또는 집행 불가능한 것으로 판정되더라도 나머지 조항의 효력에는 영향을 미치지 아니한다.
⑥ 본 합의서의 변경은 양 당사자의 서면 합의 (전자서면 포함)에 의하여만 가능하다. 다만, 「개인정보 보호법」 등 관련 법령의 개정으로 변경이 필요한 경우에는 "수탁자"의 사전 통지로써 변경할 수 있다.
서명
본 합의서의 내용을 증명하기 위하여 합의서 2부를 작성하고, "위탁자"와 "수탁자"가 서명 또는 날인한 후 각 1부씩 보관한다.
20 년 월 일
| 위탁자 | 법인명 (상호): 주소: 사업자등록번호: 대표자 성명: (인) |
|---|
| 수탁자 | 상호: CONSULINS (개인 과세사업자) 사업자등록번호: 204-59-00823 주소: 경기도 남양주시 대표자 성명: 김 현 석 (인) |
별첨 1. 위탁업무의 구체 범위
1. 위탁 처리되는 개인정보의 항목
① 필수 항목: 이메일, 이름(닉네임), 비밀번호(해시), 소속 부서·직위 (B2B 가입 시), 본인 인증 정보
② 선택 항목: 프로필 이미지, 연락처, 전문 분야
③ 자동 수집 항목: IP 주소, 단말기 정보 (OS·브라우저·디바이스 ID), 서비스 이용 기록, 접속 로그, 쿠키
④ AI 분석 입력 데이터: "위탁자" 소속 직원이 9개 도메인 서비스 이용 시 입력하는 텍스트 (개인 식별 정보가 포함될 수 있는 비정형 데이터)
⑤ 결제 정보: 결제 수단 종류, 결제 일시, 금액, 승인번호 (카드번호·계좌번호 등 금융 정보는 "수탁자"가 직접 저장하지 아니하며, NICEpay를 통해 처리)
2. 9개 도메인별 위탁 처리 영역
| 도메인 | 처리 영역 | AI 활용 |
|---|
| 법률 (DOC) | 계약서 분석, 조항 해석, 문서 양식 편집 지원 (전문직 업무 아님) | Claude API |
| 세무 (TAX) | 종합소득세·양도소득세·부가가치세·원천세 계산, 세무 자료 정리 | Claude API |
| 특허 (PAT) | 특허 검색, 명세서 작성 지원, 해외 특허 조회 | Claude API + Serper(검색) |
| 노무 (LABOR) | 근로계약서 가이드, 수당·퇴직금 계산, 취업 규칙 분석 | Claude API |
| 부동산 (RE) | 전세 안전 진단, 등기부 정보 정리·분석 | Claude API |
| 보험 (INS) | 약관 분석, 보험금 청구 지원, 보험 상품 비교 | Claude API |
| 행정 (GOV) | 공공 데이터 조회, 행정 절차 가이드 | Claude API + 공공데이터포털 |
| 학술 (ACAD) | 논문 검색·요약, 인용 분석 | Claude API + KCI API |
| 쇼츠 (SHT) | 영상 스크립트 생성, TTS 음성 합성, 자막 (Whisper), 영상 합성 | Claude API + Runware + ElevenLabs + OpenAI(Whisper) |
3. B2B Workspace 영역의 추가 처리 사항
① 조직 관리: "위탁자" 법인의 부서·팀·직위 매트릭스 관리
② 권한 관리: "위탁자" 본인이 설정한 RBAC 매트릭스에 따른 접근 통제
③ 사용 통계: "위탁자" 본인 법인 범위 내 사용량·서비스별 이용 패턴 (B2B Admin 전용)
④ 감사 로그: 본인 법인 직원의 서비스 이용 기록 (B2B Admin 전용 열람)
별첨 2. 안전성 확보조치 명세
본 명세는 「개인정보의 안전성 확보조치 기준」(개인정보보호위원회 고시) 제4조 제1항 각 호 및 시행령 제30조에 따른 18개 항목을 모두 포함한다.
1. 관리적 조치
① 개인정보 보호 조직 구성: 개인정보 보호책임자(김현석, 대표) 지정, 취급자 최소화 (현재 1인 운영)
② 보호책임자 자격요건: 「개인정보 보호법」 제31조 부합
③ 취급자 역할·책임 명확화 (서면 직무 기술서)
④ 취급자 관리·감독·교육: 연 1회 이상 (자체 또는 외부 교육)
⑤ 내부 관리계획 수립·시행 및 연 1회 이상 이행 실태 점검
⑥ 수탁자 관리·감독: 별첨 3 하위처리자에 대한 연 1회 점검
⑦ 위험 분석 및 관리: 분기별 위험 평가
⑧ 개인정보 유출사고 대응 계획 수립·시행 및 정기 모의 훈련 (연 1회 이상)
2. 기술적 조치
① 접근 권한 관리: RBAC(Role Based Access Control) 적용, 권한 부여·변경·말소 내역 기록
② 접근 통제: MFA(다요소 인증), SSO, IP 화이트리스트 (관리자 영역)
③ 개인정보 암호화
- 비밀번호: bcrypt 해싱
- 전송 구간: HTTPS / TLS 1.2 이상
- 저장 구간: AES-256-GCM
- DB 행 수준 보안: Supabase RLS (Row Level Security)
④ 접속기록 보관 및 점검: Supabase 및 Sentry를 통해 1년 이상 보관, 정기 점검
⑤ 악성프로그램 방지: 클라우드 인프라(Vercel·Supabase)의 보안 모니터링
⑥ 취약점 점검: 정기 의존성·취약점 점검(자동 스캔), 필요 시 외부 전문 점검 병행
⑦ 출력·복사 시 안전조치: 관리자 영역 다운로드 로그 기록, 워터마크 (해당 시)
3. 물리적 조치
① 클라우드 인프라(Supabase·Vercel)를 이용함에 따라 "수탁자"는 별도의 물리적 서버를 보유하지 아니한다.
② 하위처리자의 SOC 2 Type II 또는 ISO 27001 등 보안 인증 유효성을 연 1회 점검한다.
③ 업무용 단말기의 보안: 디스크 암호화, 화면 잠금, 도난 시 원격 잠금/삭제
4. 기타
① 개인정보 파기: 본 합의서 제11조 부합
② 내부 관리계획의 수립·변경·승인: 보호책임자가 수립하고 연 1회 갱신
③ 그 밖에 개인정보 보호를 위하여 필요한 사항: 침해사고 발생 시 본 합의서 제12조에 따라 처리
별첨 3. 하위처리자 (Sub-processor) 명단
본 명단은 본 합의서 체결 시점 기준 "수탁자"가 사용하는 하위처리자이며, "위탁자"는 본 합의서 체결로써 본 명단에 대한 일반 동의를 부여한 것으로 본다.
1. 국내 하위처리자
| 수탁자 | 위탁 업무 | 위탁 지역 | 인증 |
|---|
| 나이스페이먼츠 (NICEpay) | 결제 처리 (카드번호 등 금융 정보 보관) | 대한민국 | PCI-DSS |
2. 국외 하위처리자
| 수탁자 | 위탁 업무 | 위탁 지역 | 인증 |
|---|
| Anthropic, Inc. | AI 분석 결과 생성 (ZDR) | 미국 | SOC 2 |
| OpenAI, Inc. | AI 분석·음성 처리 (ZDR) | 미국 | SOC 2 |
| Google LLC | AI 분석 결과 생성 | 미국 | 확인 못함 |
| Supabase, Inc. | DB 저장·관리, 인증 | 싱가포르/미국 | SOC 2 |
| Vercel, Inc. | 웹 호스팅·배포 | 미국 | SOC 2 |
| Runware (법인명 확인 중) | 쇼츠 영상 생성 (Seedance 모델) | 확인 중 — 사업자가 유럽과 미국에 자료 보관 위치를 둠 | DPA 체결 |
| Serper (법인명 미확인 · 영국법 적용) | 해외 특허 검색 | 미지정 — 사업자가 전 세계에서 운영하며 유럽경제지역 밖으로 이전될 수 있음 | — |
| ElevenLabs, Inc. | AI 음성 합성 (TTS) | 미국 | SOC 2 |
| Semantic Scholar (Allen Institute for AI) | 학술 문헌 검색 | 미국 | — |
| Crossref | 논문 서지정보 조회 | 미국 | — |
| Sentry | 오류 모니터링, 접속 기록 보관 | 미국 | SOC 2 |
| Resend | 트랜잭션 이메일 발송 | 미국 | SOC 2 |
| Upstash | Redis 캐시 관리, 처리율 제한 | 미국 | SOC 2 |
※ 국외 이전이 수반되는 하위처리자에 대해서는 별첨 4 「국외 이전 매트릭스」에 7개 고지 항목을 추가로 명시한다.
※ "수탁자"는 위 하위처리자와 본 합의서에 따른 의무와 실질적으로 동등한 수준의 개인정보 보호 의무를 부과하는 계약 (DPA 등)을 체결하고 있다.
별첨 4. 국외 이전 매트릭스
본 매트릭스는 「개인정보 보호법」 제28조의8 제2항 각 호의 7개 고지 항목 (이전 항목·이전국·이전 시기·이전 방법·이전받는 자·이용 목적·보유 기간·거부 방법)을 모두 충족하도록 작성되었다.
【법적 근거】 「개인정보 보호법」 제28조의8 제1항 제3호 가목 (계약의 체결 및 이행을 위한 처리위탁·보관)
1. 국외 이전 명세표
| 이전받는 자 | 이전 항목 | 이전국 | 이용 목적 | 보유 기간 |
|---|
| Anthropic, Inc. | 서비스 질의 텍스트 · 손님이 올린 영상에서 띄운 장면 이미지 (8장) | 미국 | AI 분석 결과 생성 · 영상 주제 파악 | 처리 후 즉시 삭제 (ZDR) |
| OpenAI, Inc. | 서비스 질의 텍스트 · 손님이 올린 음성·영상 파일 (전사용 · 통째) | 미국 | AI 분석 · 음성을 글자로 옮기기 (Whisper) | 처리 후 즉시 삭제 (ZDR) |
| Google LLC | 서비스 질의 텍스트 (개인정보 제거 후) — 회사명·주소·호칭 없는 실명은 걸러지지 않을 수 있음 | 미국 | AI 분석 결과 생성 | 사업자 방침에 따름 — 무보존 (ZDR) 계약 근거 없음 · 별도 기간 확인 못함 |
| Supabase, Inc. | 이메일, 이름, 해시 비밀번호, 이용 기록, AI 분석 결과 | 싱가포르 / 미국 | DB 저장·관리·인증 | 이용 기간 (탈퇴 후 30일) |
| Vercel, Inc. | IP 주소, 접속 기록, 배포 로그 | 미국 | 웹 서비스 호스팅·배포 | 1년 |
| Runware (법인명 확인 중) | 영상 생성 프롬프트(손님 대본 글자) — 그림·영상 파일은 보내지 않음 | 확인 중 — 사업자가 유럽과 미국에 자료 보관 위치를 둠 | 쇼츠 영상 생성 (Seedance 경유) | 사업자 방침에 따름 — 별도 기간 확인 못함 |
| Serper (법인명 미확인 · 영국법 적용) | 검색어(개인정보 제거 후) — 회사명·주소·호칭 없는 실명은 걸러지지 않을 수 있음 | 미지정 — 사업자가 전 세계에서 운영하며 유럽경제지역 밖으로 이전될 수 있음 | 해외 특허 검색 | 사업자 방침에 따름 — 계정 유지 기간 및 법·세무·계약 의무 기간 |
| ElevenLabs, Inc. | TTS 변환 텍스트 (손님이 쓴 대본 글자) | 미국 | AI 음성 합성 (TTS) | 확인 중 — 사업자 방침에 보낸 글자·만든 소리의 기간이 없음 |
| Semantic Scholar (Allen Institute for AI) | 논문 검색어 (손님이 친 글자 그대로) | 미국 | 학술 문헌 검색 | 사업자 방침에 따름 — 별도 기간 확인 못함 |
| Crossref | 논문 식별자 (DOI) | 미국 | 논문 서지정보 조회 | 사업자 방침에 따름 — 별도 기간 확인 못함 |
| Sentry | 오류 로그, IP 주소, 접속 기록 | 미국 | 오류 모니터링·장애 대응 | 1년 |
| Resend | 이메일 주소, 발송 이메일 내용 | 미국 | 알림·안내 이메일 발송 | 발송 목적 달성 시까지 |
| Upstash | 요청 처리 정보 (IP 주소, 이용자 식별자) | 미국 | 캐시 관리·처리율 제한 | 단기 캐시 (만료 시 삭제) |
2. 이전 시기 및 방법
서비스 이용 시 API 호출로 즉시 전송한다. 모든 전송은 HTTPS / TLS 1.2 이상으로 암호화된 채널을 통해 이루어진다.
3. 이전받는 자의 연락처
| 이전받는 자 | 연락처 |
|---|
| Anthropic, Inc. | privacy@anthropic.com |
| OpenAI, Inc. | privacy@openai.com |
| Google LLC | https://support.google.com/policies (개인정보 문의 페이지) |
| Supabase, Inc. | privacy@supabase.io |
| Vercel, Inc. | privacy@vercel.com |
| Runware (법인명 확인 중) | support@runware.ai |
| Serper (법인명 미확인 · 영국법 적용) | privacy@serper.dev |
| ElevenLabs, Inc. | privacy@elevenlabs.io |
| Semantic Scholar (Allen Institute for AI) | https://allenai.org/privacy-policy (개인정보 문의 페이지) |
| Crossref | https://www.crossref.org/operations-and-sustainability/privacy (개인정보 문의 페이지) |
| Sentry | https://sentry.io/legal (개인정보 문의 페이지) |
| Resend | https://resend.com/legal/privacy-policy (문의 페이지) |
| Upstash | https://upstash.com/trust (개인정보 문의 페이지) |
4. 국외 이전 보호조치 (시행령 제29조의10 부합)
「개인정보 보호법」 제28조의8 제4항 및 시행령 제29조의10에 따라, 위 표의 모든 국외 수탁사에 대해 다음의 안전성 확보조치를 적용한다.
① 접근 권한 관리 (RBAC, 권한 부여·변경·말소 기록)
② 접근 통제 (인증 키 관리, MFA, IP 제한)
③ 전송 구간 암호화 (HTTPS / TLS 1.2 이상)
④ 저장 구간 암호화 (AES-256-GCM)
⑤ 접속기록 1년 이상 보관 (Supabase / Sentry)
⑥ 침해사고 대응 계획 수립 및 정기 모의 훈련
⑦ ZDR (Zero Data Retention) 적용 --- 위 국외 이전 명세표의 수탁사 중 Anthropic, OpenAI에 한한다. 그 밖의 수탁사에 대한 보유 기간은 같은 표의 보유 기간 항에 적은 바에 따른다. 단, 본 조치는 안전성 확보조치를 갈음하지 아니하며, 위 6개 조치와 병행 적용된다.
5. 국외 이전 거부 방법 및 효과
① 정보주체는 다음 창구를 통하여 개인정보의 국외 이전을 거부할 수 있다.
- 이메일: support@consulins.com
- 거부 처리 기간: 신청 접수 후 10일 이내
② 국외 이전 거부의 효과: 국외 이전이 필수적인 AI 분석 서비스 (9개 도메인 중 외부 AI를 활용하는 서비스)의 이용이 제한된다. 다만, 기본 회원 관리 등 국외 이전이 수반되지 아니하는 일부 서비스는 계속 이용 가능하다.
6. 국외 이전 고충처리 채널
① CONSULINS 고충처리 창구: support@consulins.com (본 창구는 "수탁자"의 본 합의서 이행과 관련한 고충 사항을 접수한다. 각 국외 수탁자 본인의 처리 영역에 관한 사항은 위 §3에 기재된 해당 수탁자의 공식 연락처로 직접 문의한다.)
② 처리 기간: 신청 접수 후 10일 이내
③ 외부 분쟁 조정 기관:
- 개인정보 침해신고센터: 국번 없이 118 (privacy.kisa.or.kr)
- 개인정보 분쟁조정위원회: 1833-6972 (www.kopico.go.kr)