표준 계약 조항

섹션 I

조항 1

목적 및 범위

  1. 이러한 표준 계약 조항의 목적은 개인 데이터 처리와 관련하여 자연인의 보호 및 그러한 데이터의 자유로운 이동에 관한 유럽 의회 및 2016년 4월 27일 유럽 이사회의 규정 (EU) 2016/679(일반 데이터 보호 규정)(1)의 요구 사항을 준수하여 제3국으로의 개인 데이터 전송을 보장하기 위한 것입니다.
  2. 당사자:

    (i) 부속서 I.A에 나열된 대로 개인 데이터를 전송하는 자연인 또는 법인, 공공 기관, 대행사 또는 기타 기관(이하 ‘법인’)(이하 각각 ‘데이터 수출자’).

    본 조항의 당사자인 다른 법인을 통해 직접 또는 간접적으로 데이터 수출자로부터 개인 데이터를 수신하는 제3국의 법인(이하 각 ‘데이터 수입자’)은 부록 I.A에 나열된 바와 같이 본 조항의 당사자입니다(이하 각 ‘데이터 수입자’).

    는 본 표준 계약 조항(이하 ‘조항’)에 동의한 것으로 간주합니다.

  • 본 조항은 부록 I.B에 명시된 대로 개인 데이터 전송과 관련하여 적용됩니다.
  • 본 약관에 언급된 부속서를 포함하는 본 약관의 부록은 본 약관의 필수적인 부분을 구성합니다.
  • 2항

    조항의 효력 및 불변성

    1. 본 조항은 규정 (EU) 2016/679 제46조 1항 및 제46조 2(c)에 따라 집행 가능한 정보주체 권리 및 효과적인 법적 구제수단을 포함한 적절한 보호조치를 규정하며, 컨트롤러에서 처리자로의 데이터 전송 또는 처리자에서 처리자로의 데이터 전송과 관련하여, 적절한 모듈 선택 또는 부록의 정보 추가 또는 업데이트를 제외하고 수정하지 않는 경우 규정 (EU) 2016/679 제28조 7항에 따른 표준 계약조항을 명시하고 있습니다.
      이는 당사자가 본 조항에 명시된 표준 계약 조항을 더 광범위한 계약에 포함하거나 다른 조항 또는 추가 보호조치를 추가하는 것을 방해하지 않으며, 이러한 조항이 직간접적으로 본 조항과 모순되거나 데이터 주체의 기본적 권리 또는 자유를 침해하지 않는다면 예외로 합니다.
    2. 본 조항은 규정 (EU) 2016/679에 따라 데이터 수출업체가 준수해야 하는 의무를 침해하지 않습니다.

    2항

    조항의 효력 및 불변성

    1. 본 조항은 규정 (EU) 2016/679 제46조 1항 및 제46조 2(c)에 따라 집행 가능한 정보주체 권리 및 효과적인 법적 구제수단을 포함한 적절한 보호조치를 규정하며, 컨트롤러에서 처리자로의 데이터 전송 또는 처리자에서 처리자로의 데이터 전송과 관련하여, 적절한 모듈 선택 또는 부록의 정보 추가 또는 업데이트를 제외하고 수정하지 않는 경우 규정 (EU) 2016/679 제28조 7항에 따른 표준 계약조항을 명시하고 있습니다.
      이는 당사자가 본 조항에 명시된 표준 계약 조항을 더 광범위한 계약에 포함하거나 다른 조항 또는 추가 보호조치를 추가하는 것을 방해하지 않으며, 이러한 조항이 직간접적으로 본 조항과 모순되거나 데이터 주체의 기본적 권리 또는 자유를 침해하지 않는다면 예외로 합니다.
    2. 본 조항은 규정 (EU) 2016/679에 따라 데이터 수출업체가 준수해야 하는 의무를 침해하지 않습니다.

    조항 3

    타사 수혜자

    1. 데이터 주체는 제3자 수익자로서 데이터 수출자 및/또는 데이터 수입자에 대해 본 조항을 발동하고 집행할 수 있지만, 다음과 같은 예외가 있습니다:

      (i) 1항, 2항, 3항, 6항, 7항;

      (ii) 8항 – 모듈 1: 8.5(e)항 및 8.9(b)항; 모듈 2: 8.1(b)항, 8.9(a), (c), (d), (e); 모듈 3: 8.1(a), (c), (d) 및 (e): 모듈 3: 8.1(a), (c), (d) 및 8.9(a), (c), (d), (e), (f) 및 (g); 모듈 4: 모듈 4: 8.1(b)항 및 8.3(b)항;

      (iii) 조항 9 – 모듈 2: 조항 9(a),
      (c),
      (d) 및
      (e); 모듈 3: 9항(a),
      (c),
      (d) 및
      (e);

      (iv) 12항 – 모듈 1: 12(a)항 및 (d)항, 모듈 2 및 3: 12(a), (d) 및 (f) 조항;

      (v) 13항;

      (vi) 15.1(c), (d) 및 (e) 조항;

      (vii) 16(e)항;

      (viii) 조항 18 – 모듈 1, 2, 3: 조항 18(a) 및 (b); 모듈 4: 18항.

  • (a)항은 규정 (EU) 2016/679에 따른 데이터 주체의 권리를 침해하지 않습니다.
  • 조항 4

    해석

    1. 본 조항에서 규정 (EU) 2016/679에 정의된 용어를 사용하는 경우 해당 용어는 해당 규정에서와 동일한 의미를 갖습니다.
    2. 본 조항은 규정 (EU) 2016/679의 조항에 비추어 읽고 해석해야 합니다.
    3. 본 조항은 규정 (EU) 2016/679에 규정된 권리 및 의무와 상충되는 방식으로 해석되어서는 안 됩니다.

    5항

    계층 구조

    본 약관과 본 약관이 합의되거나 그 이후에 체결된 당사자 간의 관련 계약 조항이 모순되는 경우, 본 약관이 우선합니다.

    조항 6

    전송에 대한 설명

    전송의 세부 사항, 특히 전송되는 개인 데이터의 범주 및 전송 목적은 부록 I.B에 명시되어 있습니다.

    7항 – 선택 사항

    도킹 조항

    1. 본 조항의 당사자가 아닌 법인은 당사자의 동의 하에 언제든지 데이터 수출자 또는 데이터 수입자로서 부록을 작성하고 부속서 I.A에 서명함으로써 본 조항에 가입할 수 있습니다.
    2. 부록을 작성하고 부록 I.A에 서명하면, 가입 법인은 본 조항의 당사자가 되며 부록 I.A의 지정에 따라 데이터 수출자 또는 데이터 수입자의 권리와 의무를 갖습니다.
    3. 가입 법인은 당사자가 되기 이전 기간부터 본 조항에 따라 발생하는 어떠한 권리나 의무도 갖지 않습니다.

    섹션 II – 당사자의 의무

    조항 8

    데이터 보호 안전 장치

    데이터 수출자는 데이터 수입자가 적절한 기술적 및 조직적 조치를 이행함으로써 본 조항에 따른 의무를 이행할 수 있는지 판단하기 위해 합리적인 노력을 기울였음을 보증합니다.

    8.1 목적 제한

    데이터 수입자는 부록 I.B.에 명시된 특정 전송 목적을 위해서만 개인 데이터를 처리해야 하며, 다른 목적을 위해서만 개인 데이터를 처리할 수 있습니다:

    (i) 데이터 주체의 사전 동의를 얻은 경우;
    (ii) 특정 행정, 규제 또는 사법 절차의 맥락에서 법적 청구의 성립, 행사 또는 방어를 위해 필요한 경우.
    (iii) 데이터 주체 또는 다른 자연인의 중대한 이익을 보호하기 위해 필요한 경우.

    8.2 투명성

    1. 정보 주체가 제10항에 따른 권리를 효과적으로 행사할 수 있도록 데이터 수입자는 직접 또는 데이터 수출자를 통해 정보 주체에게 이를 알려야 합니다:

      (i) 신원 및 연락처 정보를 제공합니다;

      (ii) 처리되는 개인 데이터의 범주;

      (iii) 본 조항의 사본을 받을 권리에 대한 권리;

      (iv) 제3자에게 개인정보를 전송하려는 경우, 수신자 또는 수신자 범주(의미 있는 정보를 제공하기 위해 적절한 경우), 그러한 전송의 목적 및 8.7항에 따른 근거를 명시합니다.

  • (가)항은 데이터 수출자가 해당 정보를 이미 제공했거나 정보 제공이 불가능하거나 데이터 수입자에게 과도한 노력이 수반되는 경우를 포함하여 정보 주체가 이미 해당 정보를 보유하고 있는 경우에는 적용되지 않습니다.
    후자의 경우 데이터 수입자는 가능한 한 해당 정보를 공개적으로 제공해야 합니다.
  • 요청이 있는 경우, 양 당사자는 부록을 포함하여 본 조항의 사본을 데이터 주체에게 무료로 제공해야 합니다.
    개인정보를 포함한 영업 비밀 또는 기타 기밀 정보를 보호하기 위해 필요한 범위 내에서 양 당사자는 사본을 공유하기 전에 부록 텍스트의 일부를 편집할 수 있지만, 데이터 주체가 그 내용을 이해하거나 권리를 행사할 수 없는 경우 의미 있는 요약을 제공해야 합니다.
    요청이 있는 경우, 양 당사자는 데이터 주체에게 편집된 정보를 공개하지 않고 가능한 범위 내에서 편집 이유를 제공해야 합니다.
  • (가)항부터 (다)항은 규정 (EU) 2016/679의 13조 및 14조에 따른 데이터 수출업체의 의무를 침해하지 않습니다.
  • 8.3 정확성 및 데이터 최소화

    1. 각 당사자는 개인 데이터가 정확하고 필요한 경우 최신 상태로 유지되도록 보장해야 합니다.
      데이터 수입자는 처리 목적과 관련하여 부정확한 개인 데이터를 지체 없이 삭제하거나 수정하기 위해 모든 합리적인 조치를 취해야 합니다.
    2. 당사자 중 일방이 전송 또는 수신한 개인 데이터가 부정확하거나 오래되었다는 사실을 알게 된 경우, 해당 당사자는 지체 없이 상대방 당사자에게 이를 알려야 합니다.
    3. 데이터 수입자는 개인 데이터가 적절하고 관련성이 있으며 처리 목적과 관련하여 필요한 것으로 제한되도록 해야 합니다.

    8.4 저장 용량 제한

    데이터 수입자는 처리 목적에 필요한 기간 동안만 개인 데이터를 보유해야 합니다.
    데이터의 삭제 또는 익명화(2) 및 보존 기간 종료 시 모든 백업을 포함하여 이 의무를 준수하기 위한 적절한 기술적 또는 조직적 조치를 취해야 합니다.

    8.5 처리 보안

    1. 데이터 수입자 및 전송 중 데이터 수출자는 우발적이거나 불법적인 파괴, 손실, 변경, 무단 공개 또는 접근(이하 ‘개인 데이터 침해’)으로 이어지는 보안 위반에 대한 보호를 포함하여 개인 데이터의 보안을 보장하기 위한 적절한 기술적 및 조직적 조치를 구현해야 합니다.
      양 당사자는 적절한 보안 수준을 평가할 때 기술 수준, 구현 비용, 처리의 성격, 범위, 맥락 및 목적, 데이터 주체에 대한 처리와 관련된 위험을 적절히 고려해야 합니다.
      양 당사자는 특히 전송 중을 포함하여 이러한 방식으로 처리 목적을 달성할 수 있는 경우 암호화 또는 가명 처리에 의존하는 것을 고려해야 합니다.
    2. 양 당사자는 부록 II에 명시된 기술적 및 조직적 조치에 동의합니다.
      데이터 수입자는 이러한 조치가 적절한 수준의 보안을 지속적으로 제공하는지 확인하기 위해 정기적인 점검을 수행해야 합니다.
    3. 데이터 수입자는 개인 데이터를 처리할 권한이 있는 사람이 기밀유지를 약속했거나 적절한 법적 기밀유지 의무를 준수하고 있는지 확인해야 합니다.
    4. 본 조항에 따라 데이터 수입업체가 처리하는 개인 데이터와 관련하여 개인 데이터 침해가 발생하는 경우, 데이터 수입업체는 가능한 부정적 영향을 완화하기 위한 조치를 포함하여 개인 데이터 침해에 대처하기 위한 적절한 조치를 취해야 합니다.
    5. 자연인의 권리와 자유에 위험을 초래할 수 있는 개인정보 침해가 발생한 경우, 데이터 수입자는 지체 없이 데이터 수출자와 관할 감독 기관에 제13항에 따라 이를 통지해야 합니다.
      이러한 통지에는 다음 사항이 포함되어야 합니다.
      i) 침해의 성격에 대한 설명(가능한 경우 해당 데이터 주체 및 개인 데이터 기록의 범주와 대략적인 수 포함),
      ii) 예상되는 결과
      iii) 위반을 해결하기 위해 취했거나 제안한 조치, 그리고
      iv) 추가 정보를 얻을 수 있는 연락처의 세부 정보.
      데이터 수입자가 모든 정보를 한꺼번에 제공할 수 없는 경우, 과도한 지체 없이 단계적으로 제공할 수 있습니다.
    6. 자연인의 권리와 자유에 대한 높은 위험을 초래할 수 있는 개인 데이터 침해의 경우, 데이터 수입자는 데이터 수출자와 협력하여 필요한 경우 개인 데이터 침해와 그 성격을 (e)항의 ii) 내지 iv)항에 언급된 정보와 함께 지체 없이 관련 데이터 주체에게 통지해야 하며, 단, 데이터 수입자가 자연인의 권리 또는 자유에 대한 위험을 현저히 줄이기 위한 조치를 이행하지 않았거나 통지에 불균형적인 노력이 수반되는 경우를 제외하고는 예외적으로 통지할 수 있습니다.
      후자의 경우, 데이터 수입자는 대신 대중에게 개인 데이터 침해 사실을 알리기 위해 공개적으로 통지하거나 이와 유사한 조치를 취해야 합니다.
    7. 데이터 수입자는 개인 데이터 침해와 관련된 모든 관련 사실(침해의 영향 및 취해진 모든 시정 조치 포함)을 문서화하고 그 기록을 보관해야 합니다.

    8.6 민감한 데이터

    전송에 인종 또는 민족, 정치적 견해, 종교 또는 철학적 신념, 노동조합 가입 여부가 드러나는 개인 데이터, 자연인을 고유하게 식별하기 위한 유전자 데이터 또는 생체 인식 데이터, 건강 또는 개인의 성생활 또는 성적 취향에 관한 데이터, 범죄 유죄 판결 또는 범죄와 관련된 데이터(이하 ‘민감한 데이터’)가 포함된 경우 데이터 수입자는 데이터의 특정 성격 및 관련 위험에 적합한 특정 제한 및/또는 추가 안전 장치를 적용해야 합니다.
    여기에는 개인 데이터에 액세스할 수 있는 직원의 제한, 추가 보안 조치(가명 처리 등) 및/또는 추가 공개와 관련한 추가 제한이 포함될 수 있습니다.

    8.7 이후 전송

    데이터 수입자는 해당 모듈에 따라 제3자가 본 조항을 준수하거나 준수하는 데 동의하지 않는 한 유럽연합(3) 외부에 위치한 제3자(데이터 수입자와 동일한 국가 또는 다른 제3국, 이하 ‘향후 전송’)에게 개인 데이터를 공개할 수 없습니다.
    그렇지 않은 경우, 데이터 수입자에 의한 향후 전송은 다음과 같은 경우에만 이루어질 수 있습니다:

      (i) 규정 (EU) 2016/679 제45조에 따른 적정성 결정의 혜택을 받는 국가로, 추후 이전이 적용되는 경우;

      (ii) 제3자가 해당 처리와 관련하여 규정 (EU) 2016/679의 46조 또는 47조에 따라 적절한 안전장치를 보장하는 경우;

      (iii) 제3자가 데이터 수입업체와 본 조항과 동일한 수준의 데이터 보호를 보장하는 구속력 있는 계약을 체결하고, 데이터 수입업체가 이러한 안전장치의 사본을 데이터 수출업체에 제공하는 경우;

      (iv) 특정 행정, 규제 또는 사법 절차의 맥락에서 법적 청구의 성립, 행사 또는 방어를 위해 필요한 경우;

      (v) 정보 주체 또는 다른 자연인의 중대한 이익을 보호하기 위해 필요한 경우, 또는

      (vi) 다른 조건이 적용되지 않는 경우, 데이터 수입자가 특정 상황에서 데이터 주체의 명시적인 동의를 얻어 데이터 전송의 목적, 수신자의 신원 및 적절한 데이터 보호 안전장치의 부재로 인해 발생할 수 있는 위험을 알린 후 데이터 전송을 진행합니다.
      이 경우 데이터 수입자는 데이터 수출자에게 이를 알리고, 후자의 요청이 있는 경우 데이터 주체에게 제공된 정보의 사본을 전송해야 합니다.

    향후 모든 전송은 데이터 수입자가 본 조항에 따른 다른 모든 안전장치, 특히 목적 제한을 준수해야 합니다.

    8.8 데이터 수입자의 권한에 따른 처리

    데이터 수입자는 처리자를 포함하여 자신의 권한에 따라 행동하는 모든 사람이 자신의 지시에 의해서만 데이터를 처리하도록 해야 합니다.

    8.9 문서화 및 규정 준수

    1. 각 당사자는 본 조항에 따른 의무를 준수함을 입증할 수 있어야 합니다.
      특히 데이터 수입자는 자신의 책임 하에 수행된 처리 활동에 대한 적절한 문서를 보관해야 합니다.
    2. 데이터 수입자는 요청이 있는 경우 관할 감독 기관에 해당 문서를 제공해야 합니다.

    조항 9 [not applicable]

    조항 10

    데이터 주체 권리

    1. 데이터 수입자는 데이터 수출자의 지원과 관련된 경우, 개인 데이터 처리 및 본 조항에 따른 권리 행사와 관련하여 데이터 주체로부터 받은 문의 및 요청을 부당한 지체 없이, 늦어도 문의 또는 요청 접수일로부터 1개월 이내에 처리해야 합니다.
      (10)
      데이터 수입자는 이러한 문의, 요청 및 데이터 주체의 권리 행사를 용이하게 하기 위해 적절한 조치를 취해야 합니다.
      데이터 주체에게 제공되는 모든 정보는 명확하고 평이한 언어를 사용하여 이해하기 쉽고 쉽게 접근할 수 있는 형태로 제공되어야 합니다.
    2. 특히 데이터 주체의 요청이 있는 경우 데이터 수입자는 무료로 데이터를 제공해야 합니다:

      (i) 정보주체에게 자신과 관련된 개인정보가 처리되고 있는지 여부에 대한 확인을 제공하고, 이 경우 자신과 관련된 데이터의 사본과 부속서 I의 정보를 제공하며, 개인정보가 이전되었거나 이전될 예정인 경우 (의미 있는 정보를 제공하기 위해 적절한 경우) 수신자 또는 수신자 범주에 대한 정보, 그러한 이전 목적 및 8항에 따른 근거를 제공합니다.7항; 12(c)(i)항에 따라 감독 기관에 불만을 제기할 수 있는 권리에 대한 정보 제공;

      (ii) 데이터 주체에 관한 부정확하거나 불완전한 데이터를 수정합니다;

      (iii) 제3자 수익자 권리를 보장하는 본 조항을 위반하여 해당 데이터가 처리 중이거나 처리된 경우 또는 데이터 주체가 처리의 근거가 되는 동의를 철회하는 경우 데이터 주체와 관련된 개인 데이터를 삭제합니다.

  • 데이터 수입자가 직접 마케팅 목적으로 개인 데이터를 처리하는 경우, 데이터 주체가 이에 반대하는 경우 해당 목적의 처리를 중단해야 합니다.
  • 데이터 수입자는 데이터 주체의 명시적 동의가 있거나 목적지 국가의 법률에서 데이터 주체의 권리와 정당한 이익을 보호하기 위한 적절한 조치를 규정하고 있는 경우를 제외하고, 데이터 주체에 관한 법적 효과를 발생시키거나 이와 유사하게 중대한 영향을 미치는 전송된 개인 데이터의 자동화된 처리(이하 ‘자동화된 결정’)에만 근거하여 결정을 내릴 수 없습니다(해당 법률에 따라 권한이 있는 경우).
    이 경우 데이터 수입자는 필요한 경우 데이터 수출자와 협력해야 합니다:
    • (i) 예상되는 자동화된 결정, 예상되는 결과 및 관련 논리에 대해 데이터 주체에게 알린다.

      (ii) 최소한 데이터 주체가 결정에 이의를 제기하고 자신의 관점을 표현하며 사람의 검토를 받을 수 있도록 적절한 안전장치를 구현합니다.

  • 데이터 주체의 요청이 특히 반복적인 성격으로 인해 과도한 경우, 데이터 수입자는 요청을 승인하는 데 드는 행정 비용을 고려하여 합리적인 수수료를 부과하거나 요청에 대한 조치를 거부할 수 있습니다.
  • 데이터 수입자는 목적지 국가의 법률에 따라 그러한 거부가 허용되고 규정 (EU) 2016/679 제23조 1항에 열거된 목적 중 하나를 보호하기 위해 민주 사회에서 필요하고 비례적인 경우 데이터 주체의 요청을 거부할 수 있습니다.
  • 데이터 수입업체가 데이터 주체의 요청을 거부하려는 경우, 데이터 주체에게 거부 사유와 관할 감독 기관에 불만을 제기하거나 사법적 구제를 받을 수 있다는 사실을 알려야 합니다.
  • 조항 11

    Redress

    1. 데이터 수입업체는 불만 사항을 처리할 권한이 있는 연락처를 개별 통지 또는 웹사이트를 통해 투명하고 쉽게 접근할 수 있는 형식으로 데이터 주체에게 알려야 합니다.
      데이터 수입업체는 데이터 주체로부터 접수된 모든 불만 사항을 즉시 처리해야 합니다.
      [선택 사항: 데이터 수입업체는 데이터 주체가 독립적인 분쟁 해결 기관(11)에 무료로 불만을 제기할 수 있음에 동의합니다. (a)항에 명시된 방식으로 데이터 주체에게 그러한 구제 메커니즘에 대해 알리고, 그러한 구제 메커니즘을 사용하거나 특정 순서를 따를 필요는 없음을 알려야 합니다.]
    2. 본 조항의 준수와 관련하여 데이터 주체와 당사자 간에 분쟁이 발생하는 경우 해당 당사자는 문제를 적시에 우호적으로 해결하기 위해 최선의 노력을 다해야 합니다.
      양 당사자는 그러한 분쟁에 대해 서로에게 정보를 제공하고 적절한 경우 분쟁 해결을 위해 협력해야 합니다.
    3. 데이터 주체가 제3자 수익자 권리를 제3항에 따라 행사하는 경우, 데이터 수입자는 데이터 주체의 결정을 수락해야 합니다:

        (i) 회원님의 거주지 또는 근무지의 회원국 감독 당국 또는 제13항에 따른 관할 감독 당국에 불만을 제기하는 경우;

        (ii) 18항의 의미 내에서 분쟁을 관할 법원에 회부합니다.

    4. 양 당사자는 규정 (EU) 2016/679 제80조 1항에 명시된 조건에 따라 데이터 주체가 비영리 기관, 조직 또는 협회에 의해 대표될 수 있음을 인정합니다.
    5. 데이터 수입자는 해당 EU 또는 회원국 법률에 따라 구속력이 있는 결정을 준수해야 합니다.
    6. 데이터 수입자는 데이터 주체의 선택이 관련 법률에 따라 구제를 받을 수 있는 실체적 및 절차적 권리를 침해하지 않는다는 데 동의합니다.

    조항 12

    책임

    1. 각 당사자는 본 조항의 위반으로 인해 상대방 당사자에게 발생한 모든 손해에 대해 상대방 당사자에게 책임을 집니다.
    2. 각 당사자는 데이터 주체에게 책임을 지며, 데이터 주체는 당사자가 본 조항에 따른 제3자 수익자 권리를 위반하여 데이터 주체에게 야기한 물질적 또는 비물질적 손해에 대해 보상을 받을 권리가 있습니다.
      이는 규정 (EU) 2016/679에 따른 데이터 수출업체의 책임을 침해하지 않습니다.
    3. 본 조항의 위반으로 인해 데이터 주체에게 발생한 손해에 대해 둘 이상의 당사자가 책임이 있는 경우 모든 책임 당사자는 연대하여 책임을 지며, 데이터 주체는 이러한 당사자를 상대로 법원에 소송을 제기할 수 있습니다.
    4. 양 당사자는 당사자 일방이 (다)항에 따라 책임을 지는 경우 다른 당사자에게 손해에 대한 책임에 상응하는 보상금의 일부를 반환 청구할 수 있다는 데 동의합니다.
    5. 데이터 수입자는 자신의 책임을 회피하기 위해 프로세서 또는 하위 프로세서의 행위를 호출할 수 없습니다.

    조항 13

    감독

    1. [Where the data exporter is established in an EU Member State:] 데이터 전송과 관련하여 데이터 수출자가 규정 (EU) 2016/679를 준수하도록 보장할 책임이 있는 감독 당국은 부록 I.C에 명시된 대로 관할 감독 당국 역할을 수행합니다.
      [데이터 수출업체가 EU 회원국에 설립되지 않았지만 제3조 2항에 따라 규정 (EU) 2016/679의 적용 지역 범위에 속하고 규정 (EU) 2016/679 제27조 1항에 따라 대리인을 선임한 경우:]. 규정 (EU) 2016/679 제27조 1항의 의미에 따른 대리인이 설립된 회원국의 감독 당국은 부속서 I.C에 명시된 대로 관할 감독 당국의 역할을 수행합니다.
      [데이터 수출자가 EU 회원국에 설립되지는 않았지만 규정 (EU) 2016/679 제27조 2항에 따라 대표자를 임명할 필요 없이 제3조 2항에 따라 규정 (EU) 2016/679의 적용 지역 범위에 속하는 경우:] 본 조항에 따라 상품 또는 서비스의 제공과 관련하여 개인정보가 이전되거나 그 행위가 모니터링되는 정보 주체가 위치한 회원국 중 하나의 감독 당국은 부속서 I.C에 명시된 대로 관할 감독 당국 역할을 수행합니다.
    2. 데이터 수입자는 본 조항의 준수를 보장하기 위한 모든 절차에서 관할 감독 기관의 관할권에 복종하고 이에 협조하는 데 동의합니다.
      특히 데이터 수입자는 문의에 응답하고 감사에 응하며 시정 및 보상 조치를 포함하여 감독 기관이 채택한 조치를 준수하는 데 동의합니다.
      필요한 조치가 취해졌다는 서면 확인서를 감독 당국에 제공해야 합니다.

    섹션 III – 공공 기관의 접근 시 현지 법률 및 의무 사항

    조항 14

    조항 준수에 영향을 미치는 현지 법률 및 관행

    1. 당사자들은 개인정보 공개 요건 또는 공공 기관의 접근을 승인하는 조치를 포함하여 데이터 수입자의 개인정보 처리에 적용되는 제3국의 법률 및 관행이 데이터 수입자가 본 조항에 따른 의무를 이행하는 데 방해가 된다고 믿을 이유가 없음을 보증합니다.
      이는 기본적 권리와 자유의 본질을 존중하고 규정 (EU) 2016/679 제23조 1항에 열거된 목적 중 하나를 보호하기 위해 민주 사회에서 필요하고 비례적인 것을 초과하지 않는 법률 및 관행이 본 조항과 모순되지 않는다는 이해를 바탕으로 합니다.
    2. 양 당사자는 (가)항의 보증을 제공함에 있어 특히 다음 요소를 충분히 고려했음을 선언합니다:

      (i) 처리 체인의 길이, 관련된 행위자 수 및 사용된 전송 채널을 포함한 전송의 구체적인 상황, 향후 전송 의도, 수신자 유형, 처리 목적, 전송된 개인 데이터의 범주 및 형식, 전송이 이루어지는 경제 부문, 전송된 데이터의 저장 위치;

      (ii) 이전 대상 제3국의 법률 및 관행(공공 기관에 대한 데이터 공개를 요구하거나 해당 기관의 접근을 승인하는 법률 및 관행 포함), 이전과 관련된 특정 상황 및 적용 가능한 제한 및 안전장치(12);

      (iii) 전송 중 및 목적지 국가에서의 개인정보 처리에 적용되는 조치를 포함하여 본 조항에 따른 보호조치를 보완하기 위해 마련된 모든 관련 계약적, 기술적 또는 조직적 보호조치.

  • 데이터 수입자는 (b)항에 따른 평가를 수행함에 있어 데이터 수출자에게 관련 정보를 제공하기 위해 최선의 노력을 다했으며, 본 조항을 준수하기 위해 데이터 수출자와 지속적으로 협력할 것임을 보증합니다.
  • 양 당사자는 (b)항에 따른 평가를 문서화하고 요청 시 관할 감독 당국이 이를 이용할 수 있도록 하는 데 동의합니다.
  • 데이터 수입자는 본 조항에 동의한 후 계약 기간 동안 제3국 법률의 변경 또는 (a)항의 요건에 부합하지 않는 법률 또는 관행의 적용을 나타내는 조치(예: 공개 요청)를 포함하여 (a)항의 요건에 부합하지 않는 법률 또는 관행의 적용을 받고 있거나 받았다고 믿을 만한 이유가 있는 경우 즉시 데이터 수출자에게 알리는 데 동의합니다(단서).
    [모듈 3의 경우: 데이터 수출자는 통지를 컨트롤러에게 전달해야 합니다.]
  • (e)항에 따른 통지 후 또는 데이터 수출자가 데이터 수입자가 더 이상 본 조항에 따른 의무를 이행할 수 없다고 믿을 만한 이유가 있는 경우, 데이터 수출자는 해당 상황을 해결하기 위해 데이터 수출자 및/또는 데이터 수입자가 채택할 적절한 조치(예: 보안 및 기밀을 보장하기 위한 기술적 또는 조직적 조치)를 즉시 파악해야 합니다[모듈 3: 컨트롤러와 협의하여 적절한 경우]. 데이터 수출자는 데이터 전송에 대한 적절한 안전장치를 보장할 수 없다고 판단하거나 [모듈 3의 경우: 컨트롤러 또는] 관할 감독 기관의 지시가 있는 경우 데이터 전송을 중단해야 합니다. 이 경우 데이터 수출자는 본 조항에 따른 개인 데이터의 처리와 관련된 한 계약을 해지할 수 있습니다. 계약이 두 개 이상의 당사자를 포함하는 경우, 데이터 수출자는 당사자들이 달리 합의하지 않는 한 해당 당사자에 대해서만 이 해지 권리를 행사할 수 있습니다. 본 조항에 따라 계약이 해지되는 경우 제16조(d) 및 (e)항이 적용됩니다.
  • 조항 15

    공공 기관이 액세스하는 경우 데이터 수입자의 의무

    15.1 알림

    1. 데이터 수입자는 데이터 수출자에게, 그리고 가능한 경우 데이터 수출자의 도움을 받아 필요한 경우 데이터 주체에게 즉시 통지하는 데 동의합니다:

      사법 당국을 포함한 공공 기관으로부터 본 조항에 따라 전송된 개인 데이터의 공개에 대해 목적지 국가의 법률에 따라 법적 구속력이 있는 요청을 받은 경우; 이러한 통지에는 요청된 개인 데이터, 요청 기관, 요청의 법적 근거 및 제공된 응답에 대한 정보가 포함되어야 합니다.

      목적지 국가의 법률에 따라 본 조항에 따라 전송된 개인 데이터에 대한 공공 기관의 직접적인 접근을 알게 된 경우; 이러한 통지에는 수입업체가 이용할 수 있는 모든 정보가 포함되어야 합니다.

      [모듈 3의 경우: 데이터 내보내기는 컨트롤러에 알림을 전달해야 합니다.]

  • 데이터 수입자가 목적지 국가의 법률에 따라 데이터 수출자 및/또는 데이터 주체에게 통지하는 것이 금지된 경우, 데이터 수입자는 가능한 한 빨리 가능한 한 많은 정보를 전달하기 위해 금지 면제를 얻기 위해 최선의 노력을 다할 것에 동의합니다.
    데이터 수입자는 데이터 수출자의 요청에 따라 이를 입증할 수 있도록 최선의 노력을 문서화할 것에 동의합니다.
  • 목적지 국가의 법률에 따라 허용되는 경우, 데이터 수입자는 계약 기간 동안 정기적으로 데이터 수출자에게 수신된 요청에 대해 가능한 한 많은 관련 정보(특히 요청 횟수, 요청된 데이터 유형, 요청 기관, 요청에 대한 이의 제기 여부 및 그러한 이의 제기 결과 등)를 제공하는 데 동의합니다.
  • 데이터 수입자는 계약 기간 동안 (가)항부터 (다)항에 따른 정보를 보존하고 요청 시 관할 감독 기관이 이를 이용할 수 있도록 하는 데 동의합니다.
  • (가)항 내지 (다)항은 제14조(e)항 및 제16조에 따라 데이터 수입자가 본 조항을 준수할 수 없는 경우 데이터 수출자에게 즉시 통보해야 하는 의무를 침해하지 않습니다.
  • 15.2 적법성 및 데이터 최소화 검토

    1. 데이터 수입자는 공개 요청의 적법성, 특히 요청하는 공공 기관에 부여된 권한 내에 있는지 여부를 검토하고 신중한 평가 후 해당 요청이 목적지 국가의 법률, 국제법상 관련 의무 및 국제 관례 원칙에 따라 불법이라고 간주할 합리적인 근거가 있다고 결론을 내리는 경우 요청에 이의를 제기하는 데 동의합니다.
      데이터 수입자는 동일한 조건에서 이의를 제기할 수 있는 가능성을 추구해야 합니다.
      요청에 이의를 제기하는 경우, 데이터 수입자는 관할 사법 기관이 그 타당성을 결정할 때까지 요청의 효력을 정지하기 위한 임시 조치를 모색해야 합니다.
      해당 절차 규칙에 따라 요구될 때까지 요청된 개인 데이터를 공개해서는 안 됩니다.
      이러한 요건은 제14조(e)항에 따른 데이터 수입자의 의무를 침해하지 않습니다.
    2. 데이터 수입자는 법적 평가와 공개 요청에 대한 이의 제기를 문서화하고, 목적지 국가의 법률이 허용하는 범위 내에서 해당 문서를 데이터 수출자가 이용할 수 있도록 하는 데 동의합니다.
      또한 관할 감독 기관의 요청이 있을 경우 해당 문서를 제공해야 합니다.
    3. 데이터 수입자는 공개 요청에 응답할 때 요청에 대한 합리적인 해석에 근거하여 허용되는 최소한의 정보를 제공하는 데 동의합니다.

    섹션 IV – 최종 조항

    조항 16

    조항 미준수 및 해지

    1. 데이터 수입자는 어떠한 이유로든 본 조항을 준수할 수 없는 경우 데이터 수출자에게 즉시 알려야 합니다.
    2. 데이터 수입자가 본 조항을 위반하거나 본 조항을 준수할 수 없는 경우, 데이터 수출자는 준수가 다시 보장되거나 계약이 해지될 때까지 데이터 수입자에 대한 개인 데이터 전송을 중단해야 합니다.
      이는 14(f)항을 침해하지 않습니다.
    3. 데이터 수출업체는 본 조항에 따른 개인 데이터 처리와 관련된 경우 계약을 해지할 수 있습니다:

        (i) 데이터 수출업체가 (b)항에 따라 데이터 수입업체에 대한 개인 데이터 전송을 중단하고 합리적인 시간 내에, 어떠한 경우에도 중단 후 1개월 이내에 본 조항의 준수가 복원되지 않는 경우.

        데이터 수입자가 본 조항을 실질적으로 또는 지속적으로 위반하는 경우, 또는

        (iii) 데이터 수입업체가 본 조항에 따른 의무에 관한 관할 법원 또는 감독 당국의 구속력 있는 결정을 준수하지 않는 경우.

      이러한 경우 데이터 수출업체는 관할 감독 기관에 해당 규정 미준수 사실을 통보해야 합니다.
      계약이 두 개 이상의 당사자와 관련된 경우, 데이터 수출자는 당사자들이 달리 합의하지 않는 한 해당 당사자에 대해서만 이 해지 권리를 행사할 수 있습니다.

    4. (다)항에 따라 계약이 종료되기 전에 전송된 개인 데이터는 데이터 수출자의 선택에 따라 즉시 데이터 수출자에게 반환되거나 전체가 삭제됩니다.
      데이터 사본에 대해서도 동일하게 적용됩니다.
      데이터 수입자는 데이터 수출자에게 데이터 삭제를 증명해야 합니다.
      데이터가 삭제되거나 반환될 때까지 데이터 수입자는 본 조항을 계속 준수해야 합니다.
      데이터 수입자에게 적용되는 현지 법률이 전송된 개인 데이터의 반환 또는 삭제를 금지하는 경우, 데이터 수입자는 본 조항을 계속 준수할 것이며 해당 현지 법률에서 요구하는 범위와 기간 동안만 데이터를 처리할 것임을 보증합니다.
    5. 각 당사자는 다음과 같은 경우 본 조항의 구속력에 대한 동의를 철회할 수 있습니다.
      (i) 유럽 위원회가 본 조항이 적용되는 개인 데이터의 전송을 다루는 규정 (EU) 2016/679 제45조 3항에 따른 결정을 채택하는 경우, 또는
      (ii) 규정 (EU) 2016/679가 개인정보가 이전되는 국가의 법적 프레임워크의 일부가 되는 경우.
      이는 규정 (EU) 2016/679에 따라 해당 처리에 적용되는 다른 의무를 침해하지 않습니다.

    조항 17

    준거법

    선택 1: 본 조항은 해당 법률이 제3자 수익자 권리를 허용하는 경우 EU 회원국 중 한 국가의 법률에 의해 규율됩니다.
    양 당사자는 이것이 독일 법이라는 데 동의합니다.

    조항 18

    포럼 및 관할권 선택

    1. 본 조항으로 인해 발생하는 모든 분쟁은 EU 회원국 법원에서 해결합니다.
    2. 양 당사자는 독일 법원을 관할 법원으로 한다는 데 동의합니다.
    3. 또한 데이터 주체는 자신의 거주지가 있는 회원국의 법원에 데이터 수출업체 및/또는 데이터 수입업체를 상대로 법적 소송을 제기할 수 있습니다.
    4. 양 당사자는 해당 법원의 관할권에 복종하는 데 동의합니다.

    (1) 데이터 수출자가 유럽연합 기관 또는 단체를 대신하여 컨트롤러로서 활동하는 규정 (EU) 2016/679의 적용을 받는 처리자인 경우, 규정 (EU) 2016/679의 적용을 받지 않는 다른 처리자(하위 처리)를 고용할 때 본 조항을 준수하는 것은 유럽연합 기관의 개인정보 처리와 관련한 자연인 보호에 관한 유럽의회 및 2018년 10월 23일 이사회 규정 (EU) 2018/1725의 제29조 4항을 준수하는 것을 보장하는 것과도 같습니다, 기관, 사무소 및 기관 및 그러한 데이터의 자유로운 이동에 관한 규정 (EC) 번호 45/2001 및 결정 번호 1247/2002/EC 폐지 (OJ L 295, 21.11.2018, 39페이지), 이러한 조항과 규정 (EU) 2018/1725 제29조 3항에 따라 컨트롤러와 처리자 간의 계약 또는 기타 법적 행위에 명시된 데이터 보호 의무가 일치하는 한도 내에서.
    이는 특히 컨트롤러와 처리자가 결정 2021/915에 포함된 표준 계약 조항에 의존하는 경우에 해당됩니다.
    (2) 이를 위해서는 규정(EU) 2016/679의 레코드 26에 따라 개인을 더 이상 식별할 수 없는 방식으로 데이터를 익명 처리해야 하며, 이 과정은 되돌릴 수 없어야 합니다.
    (3) 유럽경제지역에 관한 협정(EEA 협정)은 유럽연합의 내부 시장을 아이슬란드, 리히텐슈타인 및 노르웨이 3개 EEA 국가로 확장하는 것을 규정하고 있습니다.
    규정 (EU) 2016/679를 포함한 유럽연합의 데이터 보호법은 EEA 협정의 적용을 받으며, 이 협정의 부록 XI에 통합되었습니다.
    따라서 데이터 수입업체가 EEA에 위치한 제3자에게 데이터를 공개하는 것은 본 조항의 목적상 향후 전송으로 간주되지 않습니다.
    (4) 유럽경제지역에 관한 협정(EEA 협정)은 유럽연합의 내부 시장을 아이슬란드, 리히텐슈타인 및 노르웨이 3개 EEA 국가로 확장하는 것을 규정하고 있습니다.
    규정 (EU) 2016/679를 포함한 유럽연합의 데이터 보호법은 EEA 협정의 적용을 받으며, 이 협정의 부록 XI에 통합되었습니다.
    따라서 데이터 수입업체가 EEA에 위치한 제3자에게 데이터를 공개하는 것은 본 조항의 목적상 향후 이전으로 간주되지 않습니다.
    (5) 규정 (EU) 2016/679의 제28조 4항 및 컨트롤러가 EU 기관 또는 단체인 경우 규정 (EU) 2018/1725의 제29조 4항을 참조하십시오.
    (6) 유럽경제지역에 관한 협정(EEA 협정)은 유럽연합의 내부 시장을 아이슬란드, 리히텐슈타인 및 노르웨이 3개 EEA 국가로 확장하는 것을 규정하고 있습니다.
    규정 (EU) 2016/679를 포함한 유럽연합의 데이터 보호법은 EEA 협정의 적용을 받으며, 이 협정의 부록 XI에 통합되었습니다.
    따라서 데이터 수입업체가 EEA에 위치한 제3자에게 데이터를 공개하는 것은 본 조항의 목적상 향후 전송으로 간주되지 않습니다.
    (7) 여기에는 전송 및 추가 처리에 인종 또는 민족 출신, 정치적 견해, 종교적 또는 철학적 신념, 노동조합 가입 여부, 자연인을 고유하게 식별할 목적의 유전자 데이터 또는 생체 데이터, 건강 또는 개인의 성생활 또는 성적 지향에 관한 데이터, 범죄 유죄 판결이나 범죄와 관련된 데이터가 포함되는지 여부가 포함됩니다.
    (8) 이 요건은 7항에 따라 해당 모듈에 따라 하위 처리자가 본 조항을 준수함으로써 충족될 수 있습니다. (9) 이 요건은 7항에 따라 해당 모듈에 따라 하위 프로세서가 본 조항을 준수함으로써 충족될 수 있습니다.
    (10)
    이 기간은 요청의 복잡성 및 횟수를 고려하여 필요한 범위 내에서 최대 2개월 더 연장될 수 있습니다.
    데이터 수입자는 그러한 연장 사실을 데이터 주체에게 정식으로 신속하게 알려야 합니다.
    (11)
    데이터 수입자는 중재 기관이 뉴욕 중재 판정 집행에 관한 협약을 비준한 국가에 설립된 경우에만 중재 기관을 통해 독립적인 분쟁 해결을 제안할 수 있습니다.
    (12)
    이러한 법률 및 관행이 본 조항 준수에 미치는 영향과 관련하여, 전반적인 평가의 일부로 다양한 요소를 고려할 수 있습니다.
    이러한 요소에는 공공 기관의 공개 요청에 대한 이전 사례 또는 그러한 요청이 없었을 때 충분히 대표할 수 있는 기간에 대한 관련성 있고 문서화된 실제 경험이 포함될 수 있습니다.
    이는 특히 이 정보가 제3자와 합법적으로 공유될 수 있는 경우, 실사에 따라 지속적으로 작성되고 고위 경영진 수준에서 인증된 내부 기록 또는 기타 문서를 의미합니다.
    이러한 실무 경험에 의존하여 데이터 수입자가 본 조항을 준수하지 않을 것이라고 결론을 내릴 경우, 이는 다른 관련성 있고 객관적인 요소에 의해 뒷받침되어야 하며, 당사자들은 이러한 요소들이 신뢰성과 대표성 측면에서 이러한 결론을 뒷받침하기에 충분한 비중을 갖는지 신중하게 고려해야 합니다.
    특히, 양 당사자는 판례 및 독립 감독 기관의 보고서 등 동종 업계 내 요청의 존재 여부 및/또는 실제 법 적용에 관한 공개적으로 이용 가능하거나 다른 방식으로 접근 가능한 신뢰할 수 있는 정보에 의해 실제 경험이 확증되고 모순되지 않는지 여부를 고려해야 합니다.

    부록

    설명 참고: 각 이전 또는 이전 범주에 적용되는 정보를 명확하게 구분할 수 있어야 하며, 이와 관련하여 데이터 수출자 및/또는 데이터 수입자로서 당사자의 각 역할을 결정할 수 있어야 합니다.
    이러한 투명성은 하나의 부록을 통해 달성될 수 있으며, 각 이전/이전 범주 및/또는 계약 관계에 대해 반드시 별도의 부록을 작성하고 서명할 필요는 없습니다.
    그러나 충분한 명확성을 확보하기 위해 필요한 경우 별도의 부록을 사용해야 합니다.

    부속서 I

    A. 당사자 목록

    데이터 수출업체: [데이터 수출업체의 신원 및 연락처 정보, 해당되는 경우 유럽연합 내 데이터 보호 책임자 및/또는 대리인의 연락처 정보]

    • 이름: … 주소: … 담당자 이름, 직위 및 연락처: … 본 조항에 따라 전송된 데이터와 관련된 활동: … 서명 및 날짜: … 역할(컨트롤러/프로세서): …
    • ……

    데이터 수입자: [데이터 보호 책임자를 포함한 데이터 수입자의 신원 및 연락처 정보].

    • 이름: … 주소: … 담당자 이름, 직위 및 연락처: … 본 조항에 따라 전송된 데이터와 관련된 활동: … 서명 및 날짜: … 역할(컨트롤러/프로세서): …
    • …..

    B. 전송에 대한 설명

    개인 데이터가 전송되는 데이터 주체의 범주 … 전송되는 개인 데이터의 범주 … 전송되는 민감한 데이터(해당되는 경우) 및 엄격한 목적 제한, 접근 제한(전문 교육을 받은 직원만 접근 가능), 데이터 접근 기록 보관, 향후 전송 제한 또는 추가 보안 조치 등 데이터의 성격과 관련된 위험을 충분히 고려한 제한 또는 보호 조치 적용.
    … 전송 빈도(예: 데이터가 일회성 또는 지속적으로 전송되는지 여부).
    … 처리의 성격 … 데이터 전송 및 추가 처리의 목적 … 개인 데이터를 보유할 기간 또는 이것이 불가능한 경우 해당 기간을 결정하는 데 사용된 기준 … (하위) 처리자에게 전송하는 경우 처리의 주제, 성격 및 기간도 명시합니다….

    C. 관할 감독 기관

    13항에 따라 관할 감독 기관 식별 …

    부속서 II

    데이터의 보안을 보장하기 위한 기술적 및 조직적 조치를 포함한 기술적 및 조직적 조치

    설명 참고: 기술적 및 조직적 조치는 일반적인 용어가 아닌 구체적인 용어로 설명해야 합니다.
    특히 각 이전/이전 세트에 적용되는 조치를 명확하게 표시해야 한다는 부록 첫 페이지의 일반적인 설명을 참조하세요. 처리의 성격, 범위, 맥락 및 목적, 자연인의 권리와 자유에 대한 위험을 고려하여 적절한 수준의 보안을 보장하기 위해 데이터 수입자가 시행하는 기술적 및 조직적 조치(관련 인증 포함)에 대한 설명.
    [가능한 조치의 예 개인 데이터의 가명화 및 암호화 조치 처리 시스템 및 서비스의 지속적인 기밀성, 무결성, 가용성 및 복원력을 보장하기 위한 조치 물리적 또는 기술적 사고 발생 시 개인 데이터의 가용성 및 접근성을 적시에 복원할 수 있는 능력을 보장하기 위한 조치 정기적인 테스트를 위한 프로세스, 처리의 보안을 보장하기 위한 기술적 및 조직적 조치의 효과성 평가 및 평가 사용자 식별 및 권한 부여를 위한 조치 전송 중 데이터 보호를 위한 조치 저장 중 데이터 보호를 위한 조치 개인 데이터가 처리되는 위치의 물리적 보안을 보장하기 위한 조치 이벤트 로깅을 보장하기 위한 조치 시스템 구성을 보장하기 위한 조치, 기본 구성 포함 내부 IT 및 IT 보안 거버넌스 및 관리를 위한 조치 프로세스 및 제품의 인증/보증 조치 데이터 최소화를 위한 조치 데이터 품질 보장을 위한 조치 제한된 데이터 보존을 위한 조치 책임성 보장을 위한 조치 데이터 이동 허용 및 삭제 보장을 위한 조치] (하위) 처리자로의 전송의 경우, (하위) 처리자가 컨트롤러에게, 프로세서에서 하위 처리자로의 전송의 경우 데이터 수출자에게 지원을 제공할 수 있도록 취해야 할 구체적인 기술적 및 조직적 조치도 설명합니다.