데이터 처리 계약 (DPA)
GDPR 및 CCPA에 의거하여 데이터 처리자(Data Processor)로서의 법적 의무를 명시한 공식 협약.
최종 업데이트: 2026년 9월 1일
이 데이터 처리 계약("DPA")은 서비스 약관에 대한 보충 조항이며 eMailBase가 SaaS 이메일 마케팅 및 자동화 플랫폼 제공 시 고객을 대신하여 개인 데이터를 처리하는 경우 적용됩니다. DPA는 개인정보취급방침과 함께 읽어야 합니다.
데이터 보호와 관련하여 본 DPA와 서비스 약관이 상충하는 경우 DPA 조항이 우선 적용됩니다.
1. 정의 및 범위
1.1. 정의
본 DPA의 용어는 GDPR(EU 규정 2016/679) 및 기타 관련 데이터 보호법에 명시된 의미를 갖습니다.
- 데이터 컨트롤러: 고객 — 구독자 데이터 처리 목적과 방법을 결정하는 당사자입니다.
- 데이터 프로세서: eMailBase — 컨트롤러를 대신하여 서비스를 제공하는 데이터 프로세서입니다.
- 개인 데이터: 식별되었거나 식별 가능한 개인과 관련된 모든 정보.
- 구독자 데이터: 컨트롤러가 이메일 수신자에 대해 eMailBase에 입력하는 개인 데이터입니다.
- 하위 프로세서: eMailBase가 구독자 데이터의 일부를 처리하도록 승인한 제3자.
- 데이터 위반: 개인 데이터의 파기, 손실, 변경, 무단 공개 또는 액세스를 초래하는 보안 위반.
1.2. 적용 범위
이 DPA는 다음과 같은 경우에 적용됩니다.
- 고객은 eMailBase를 사용하여 가입자의 개인 데이터를 처리합니다.
- 유럽 연합(EEA), 영국 또는 이에 준하는 데이터 보호법이 적용되는 지역에 위치한 데이터 주체의 개인 데이터
- 해당 데이터 보호법에 따라 컨트롤러와 프로세서 간의 데이터 처리 계약이 필요합니다.
2. 당사자의 역할
- 고객(컨트롤러): 구독자 데이터 처리를 위한 수집 목적, 제출 내용, 대상 수신자 및 법적 근거를 결정합니다. 고객은 플랫폼에서 데이터를 수집하고 사용하기 위한 법적 근거(예: 동의, 적법한 이익)가 있는지 확인할 책임이 있습니다.
- eMailBase(프로세서): 서비스 약관에 따라 서비스를 제공하는 데 필요한 범위 내에서 컨트롤러의 합법적인 지침에 따라 구독자 데이터를 처리합니다. eMailBase는 서비스 제공 이외의 목적으로 구독자 데이터를 사용하지 않습니다.
3. 처리 범위 및 목적
3.1. 처리 작업
처리에는 다음이 포함될 수 있습니다.
- 구독자 데이터를 작업 공간에 저장하고 정리합니다.
- 수신자 목록을 분류하고, 태그를 지정하고, 관리합니다.
- 캠페인 구성에 따라 수신자 데이터를 전송 제공자(BYO)로 전송합니다.
- 이벤트 및 조건에 따라 자동화 흐름을 실행합니다.
- 상호작용 데이터(열기, 클릭, 구독 취소, 이메일 반송)를 캡처합니다.
- 고객이 활성화되면 SocialEnrich를 통한 데이터 강화
- 보고서 생성, 분석 및 기술 지원
3.2. 개인정보 유형
- 연락처 정보: 이메일 주소, 성명, 전화번호
- 인구통계 정보: 직위, 회사, 지리적 위치
- 고객이 정의한 사용자 정의 필드
- 상호작용 데이터: 열기, 클릭, 구독 취소 내역
- 기술 데이터: 액세스 IP, 사용자 에이전트(이메일 상호작용과 관련된 경우)
3.3. 정보주체
컨트롤러가 데이터를 플랫폼에 제공하는 구독자, 이메일 수신자, 리드 및 기타 개인.
4. 컨트롤러의 지침
- eMailBase는 EU 또는 국내법에서 달리 요구하지 않는 한 컨트롤러의 서면 지침(플랫폼 인터페이스를 통한 지침 포함)에 따라서만 구독자 데이터를 처리합니다.
- eMailBase가 컨트롤러의 지시가 GDPR 또는 관련 데이터 보호법을 위반할 수 있다는 사실을 알게 되면 eMailBase는 즉시 컨트롤러에게 이를 알립니다(통지가 법으로 금지되지 않는 한).
- eMailBase는 구독자 데이터에 액세스할 수 있는 직원이 기밀 유지를 약속했거나 기밀 유지에 대한 법적 의무가 있음을 보장합니다.
5. 보안 및 기술적 조치 - 조직
eMailBase는 구독자 데이터를 보호하기 위해 다음을 포함하여 적절한 기술 및 조직적 조치를 취합니다.
- 암호화: 데이터는 전송 중(TLS 1.2+) 및 저장 중(디스크 암호화, 별도로 암호화된 API 키) 암호화됩니다.
- 액세스 제어: 내부 관리 시스템에 대한 최소 권한, 다단계 인증 원칙에 따른 분산화.
- 데이터 격리: Workspace 데이터는 고객 간에 논리적으로 격리됩니다.
- 백업 및 복원:정기적인 백업과 장애 발생 시 복구.
- 모니터링: 액세스 로그, 이상 탐지 및 자동 보안 경고를 모니터링합니다.
- 교육: 직원은 데이터 보호 및 정보 보안에 대한 교육을 받습니다.
6. 하위 처리자
6.1. 일반 승인
컨트롤러는 서비스 제공을 지원하기 위해 하위 공급업체를 사용할 수 있도록 eMailBase의 일반 서면 승인을 부여합니다. 현재 하위 공급업체 목록에는 다음이 포함됩니다.
- 클라우드 인프라 제공업체: 서버에 데이터를 저장하고 처리합니다.
- 결제 제공업체: 결제 거래를 처리합니다.
- 분석 제공자: 서비스 사용에 대한 집계 분석
참고: BYO 모델에 따라 고객이 연결하는 이메일 배달 제공업체(Amazon SES, SendGrid, Mailgun, Gmail)는 eMailBase의 하위 공급업체가 아닙니다. 고객은 보내는 공급업체와 직접적인 관계를 갖고 있으며 해당 공급업체의 조건을 준수할 책임이 있습니다.
6.2. 변경 알림 프로세스
- eMailBase는 하위 공급업체를 추가하거나 교체하기 전에 관리자에게 알립니다(변경 사항이 적용되기 최소 30일 전).
- 컨트롤러가 새로운 하위 공급업체에 이의를 제기하는 경우 당사자들은 선의로 협상할 것입니다. 합의에 도달하지 못한 경우 컨트롤러는 관련 서비스를 종료할 권리가 있습니다.
6.3. 책임
eMailBase는 서비스 범위 내에서 하위 공급업체의 성과를 책임지며 최소한 이 DPA와 동등한 데이터 보호 제약 조건을 하위 공급업체에 적용합니다.
7. 국제 데이터 전송
- eMailBase는 여러 지역의 데이터 센터에서 구독자 데이터를 처리할 수 있습니다.
- 데이터가 EEA 또는 동등한 데이터 보호 규정이 적용되는 지역 외부로 전송되는 경우 eMailBase는 유럽 위원회에서 승인한 표준 계약 조항(SCC)을 적용합니다(결정 2021/914).
- EDPB(유럽 데이터 보호 위원회) 권장 사항에 따라 필요한 경우 추가적인 기술적 보호 조치(종단 간 암호화, 가명화)가 적용됩니다.
- 컨트롤러는 hi@emailbase.net에 연락하여 서명된 SCC 사본을 요청할 수 있습니다.
8. 정보주체 권리 지원
eMailBase는 컨트롤러가 데이터 주체 권리에 관한 의무를 이행하도록 지원합니다.
- 액세스 권한: 컨트롤러가 액세스 요청에 응답할 수 있도록 데이터 내보내기 도구를 제공합니다.
- 수정 권한: 컨트롤러는 작업 공간에서 구독자 데이터를 직접 수정할 수 있습니다.
- 삭제 권한: 컨트롤러는 특정 연락처 또는 전체 목록을 삭제할 수 있습니다. eMailBase는 요청을 받은 후 합리적인 시간 내에 시스템에서 데이터를 삭제합니다.
- 데이터 이동성에 대한 권리: 컨트롤러는 CSV 형식이나 API를 통해 데이터를 내보낼 수 있습니다.
- 제한 및 반대할 권리: 컨트롤러는 관련 캠페인 또는 자동화를 비활성화하여 처리를 일시 중지할 수 있습니다.
eMailBase가 데이터 주체로부터 직접 요청을 받으면 eMailBase는 합당한 시간 내에 해당 요청을 컨트롤러에게 전달합니다(법률에 따라 직접 응답이 요구되지 않는 한).
9. 개인정보 침해 통지
- eMailBase는 구독자 데이터에 영향을 미치는 데이터 사고를 감지한 후 72시간 이내에 컨트롤러에게 알립니다.
- 통지에는 다음 내용이 포함됩니다(정보가 제공되는 경우).
- 문제의 성격과 영향을 받는 데이터 유형
- 영향을 받는 데이터 주체의 추정 수
- 가능한 결과
- 영향을 극복하고 최소화하기 위한 조치가 시행되어 왔으며 시행되고 있습니다.
- eMailBase는 법에서 요구하는 경우 감독 당국/데이터 주체에 대한 조사, 교정 및 통지를 위해 컨트롤러와 협력합니다.
10. 데이터 보호 영향 평가(DPIA)
eMailBase는 처리 활동이 데이터 주체의 권리와 자유에 높은 위험을 초래할 가능성이 있는 경우 다음을 통해 컨트롤러가 데이터 보호 영향 평가(DPIA)를 수행하도록 지원합니다.
- 처리 활동, 보안 조치 및 하위 공급업체에 대한 정보를 제공합니다.
- 위험 평가를 지원하기 위해 합리적인 범위 내에서 조정
- 필요한 경우 데이터 보호 감독 기관과의 협의를 지원합니다(GDPR 제36조에 따라).
11. 감사 및 규정 준수 인증
- eMailBase는 GDPR 제28조에 따른 의무 준수를 입증하는 데 필요한 정보를 컨트롤러에게 제공합니다.
- 감사관(또는 승인된 제3자 감사관)은 다음과 같은 경우 현장 검사를 포함하여 감사를 수행할 권리가 있습니다.
- 합리적인 사전 통지(최소 30일)
- eMailBase 작업을 과도하게 방해하지 마십시오.
- 감사인에게는 적절한 비밀유지 의무가 있습니다.
- 데이터 문제가 있거나 감독 기관의 요청이 있는 경우를 제외하고 12개월마다 1회 감사를 초과할 수 없습니다.
- eMailBase는 컨트롤러가 동의하는 경우 현장 감사 대신 규정 준수 보고서, 보안 인증(가능한 경우)을 제공할 수 있습니다.
12. 서비스 종료 및 데이터 삭제
- 서비스가 종료되거나 컨트롤러의 요청에 따라 eMailBase는 다음을 수행합니다.
- 컨트롤러가 구조화된 형식(CSV, API)으로 모든 구독자 데이터를 내보낼 수 있도록 지원합니다.
- 삭제 또는 익명화 법에 의해 더 오래 보관하도록 요구되지 않는 한 서비스 종료 후 90일 동안 구독자 데이터를 삭제합니다.
- 컨트롤러의 요청이 있을 경우 데이터 삭제에 대한 서면 확인을 제공하세요.
- 컨트롤러는 계정을 해지하기 전에 데이터 내보내기를 완료해야 합니다. eMailBase는 삭제 기한 이전에 내보내지 않은 데이터에 대해 책임을 지지 않습니다.
- 본 DPA의 기밀유지 의무는 서비스 종료 후에도 데이터가 완전히 삭제될 때까지 지속됩니다.
연락처
DPA에 대해 논의하려면 SCC 사본, 규정 준수 보고서를 요청하거나 데이터 관련 요청을 제출하세요.
- 이메일: hi@emailbase.net
- 제목: 'DPA' 또는 '데이터 처리 요청'을 지정하세요.