최종 업데이트: 2026년 9월 4일 · 버전 1.0
본 개인정보 처리위탁 계약(“DPA”)은 Maildroppa 이용 계약의 일부를 구성합니다. Maildroppa가 고객을 대신하여 개인정보를 처리하는 모든 경우에 적용됩니다.
당사자
개인정보처리자(“고객”): 주문서 또는 Maildroppa 계정에 고객으로 명시된 자연인 또는 법인을 의미하며, 고객 개인정보의 개인정보처리자인 고객 계열사가 유효하게 포함된 경우 해당 계열사도 포함합니다.
수탁자(“Maildroppa”):
“Maildroppa”라는 상호로 영업하는 Marcus Biel
Dr.-Peter-Hecker-Str. 4b
82031 Grünwald
Germany
문의: 문의 양식
고객과 Maildroppa를 통칭하여 “당사자들”이라 합니다.
1. 적용 범위, 기간 및 우선순위
1.1 본 DPA는 서비스와 관련하여 Maildroppa가 고객을 대신해 수행하는 개인정보(“고객 개인정보”) 처리에 적용됩니다. 처리의 대상, 성격, 목적, 정보주체 범주 및 데이터 유형은 부속서 1에 명시되어 있습니다.
1.2 본 DPA는 고객이 이용약관, 본 DPA가 편입된 주문서 또는 별도의 전자적 확인에 동의할 때 효력이 발생합니다. 본 DPA는 이용 계약 기간 동안 및 Maildroppa가 고객 개인정보를 처리하는 동안 계속 유효합니다.
1.3 고객을 대신하여 수행하는 처리에 대해서는 본 DPA가 본계약에 우선합니다. 개인정보 보호법의 강행규정은 모든 경우에 우선합니다.
1.4 계약 및 청구, Maildroppa 자체 계정 보안, 플랫폼 및 발송 인프라 보호, 악용 방지, 법적 의무를 포함한 자체 목적의 처리에 대해서는 Maildroppa가 별도의 개인정보처리자가 될 수 있습니다. 해당 처리에는 본 DPA가 아닌 개인정보 처리방침이 적용됩니다. Maildroppa는 수탁자의 지위를 이용하여 고객 개인정보를 Maildroppa 광고에 사용하지 않습니다.
2. 정의 및 적용 법률
2.1 “개인정보”, “처리”, “개인정보처리자”, “수탁자”, “정보주체”, “개인정보 침해” 및 “감독기관”은 GDPR에서 정한 의미를 가집니다.
2.2 “개인정보 보호법”은 GDPR, 독일 연방개인정보보호법 및 해당 처리에 적용되는 그 밖의 개인정보 보호 법률을 의미합니다.
2.3 고객 자체가 다른 개인정보처리자의 수탁자인 경우, Maildroppa는 재수탁자로서 업무를 수행합니다. 고객은 Maildroppa에 지시하고 업무를 위탁할 권한이 있음을 보증하며, 본 DPA 이행에 필요한 범위에서 Maildroppa가 해당 개인정보처리자의 정보와 권리를 이용할 수 있도록 합니다.
3. 고객의 책임 및 지시
3.1 고객은 처리의 적법성, 정보주체의 권리, 데이터의 정확성과 필요성 및 자신의 지시에 대한 책임을 집니다. 특히 고객은 법적 근거, 고지, 필요한 경우의 동의, 보관 및 삭제 결정, 수령인의 적법성을 확보해야 합니다.
3.2 문서화된 지시는 본계약, 본 DPA, 고객의 서비스 설정 및 이용, 텍스트 형식의 보충 지시로 구성됩니다. 지시는 합의된 서비스의 성격, 목적 또는 범위를 근본적으로 변경해서는 안 됩니다. 추가 지시에는 별도 합의 및 합리적인 요금이 필요할 수 있습니다.
3.3 Maildroppa가 구체적인 목적과 보호조치를 사전에 텍스트 형식으로 명시적으로 승인하지 않는 한, 고객은 Maildroppa에서 GDPR 제9조에 따른 특별 범주의 개인정보, GDPR 제10조에 따른 유죄판결 및 범죄 관련 데이터, 완전한 결제수단 정보, 공무상 비밀 또는 그 밖에 특별히 보호되는 정보를 처리해서는 안 됩니다.
3.4 고객은 이용 가능한 역할, 내보내기, 삭제, 동의, 추적 및 연동 기능을 위험에 적합하게 설정하고 계정, 도메인, API 키 및 인증 정보를 보호합니다.
4. 문서화된 지시에 한정된 처리
4.1 Maildroppa는 제3국으로의 이전을 포함하여 고객의 문서화된 지시에 따라서만 고객 개인정보를 처리합니다. 다만 EU 또는 회원국 법률에 따라 처리가 요구되는 경우는 예외로 합니다. 이 경우 Maildroppa는 처리 전에 해당 법적 요구사항을 고객에게 알립니다. 다만 중요한 공익상의 사유로 법률이 그러한 정보 제공을 금지하는 경우는 예외로 합니다.
4.2 Maildroppa는 합의된 서비스의 제공, 보안 유지, 지원 및 종료와 적법한 지시의 이행을 위해서만 고객 개인정보를 사용합니다. 판매, 제3자 광고 및 다른 당사자의 수신자 목록 작성은 금지됩니다.
4.3 Maildroppa가 지시가 개인정보 보호법을 위반한다고 판단하는 경우, 부당한 지체 없이 고객에게 알리며 해당 지시가 확인되거나 변경되거나 관할 기관에 의해 명확해질 때까지 그 이행을 중단할 수 있습니다. 당사자들은 적법한 대안을 마련하기 위해 신의성실에 따라 협력합니다.
4.4 업무상 접근이 필요한 인력만 고객 개인정보에 접근할 수 있습니다. 해당 인력은 접근 전에 비밀유지 의무 또는 적절한 법정 의무를 부담하며 개인정보 보호 및 보안 지침을 제공받습니다.
5. 기술적·관리적 보호조치
5.1 Maildroppa는 GDPR 제28(3)(c)조 및 제32조에 따라 부속서 2의 조치를 이행합니다. 해당 조치는 최신 기술 수준, 이행 비용, 처리의 성격, 범위, 상황 및 목적, 위험의 발생 가능성과 심각성을 고려합니다.
5.2 Maildroppa는 개별 조치를 발전시키거나 동등하거나 더 효과적인 통제 조치로 대체할 수 있습니다. 합의된 전반적인 보호 수준을 실질적으로 낮춰서는 안 됩니다. 중대한 부정적 변경은 사전에 통지합니다. 다만 급박한 위험에 대응하기 위해 즉각적인 조치가 필요한 경우는 예외로 합니다.
5.3 보안은 공동의 책임입니다. Maildroppa는 위법한 고객 콘텐츠, 보안이 취약한 고객 기기, 인증 정보 공유, 잘못 설정된 고객 연동 또는 고객의 지시만으로 발생한 위험에 대해서는 책임을 지지 않습니다. Maildroppa 자체의 법정 의무 및 계약상 의무는 영향을 받지 않습니다.
6. 정보주체 권리 행사 지원
6.1 Maildroppa는 처리의 성격을 고려하여 적절한 기술적·관리적 보호조치를 통해 GDPR 제III장에 따른 요청에 대한 고객의 대응을 지원합니다. 여기에는 열람, 정정, 삭제, 처리 제한, 이동, 처리 반대 및 자동화된 결정에 관한 정보 요청이 포함됩니다.
6.2 요청된 데이터를 제품 기능을 통해 이용할 수 있는 경우 고객이 해당 요청을 직접 처리합니다. 추가로 비례적인 지원이 필요한 경우, Maildroppa는 문서화된 지시에 따라 이용 가능한 정보를 제공하거나 데이터를 정정, 내보내기, 처리 제한 또는 삭제합니다.
6.3 Maildroppa가 고객 개인정보에 관한 것임을 알 수 있는 정보주체의 요청을 받으면 부당한 지체 없이 고객에게 알리며, 고객의 지시가 있거나 법률상 요구되는 경우를 제외하고는 본안에 대한 응답을 하지 않습니다. Maildroppa는 요청이 개인정보처리자에게 전달되었음을 정보주체에게 알릴 수 있습니다.
6.4 고객은 요청 대상 정보를 찾고 해당 요청을 안전하게 이행하는 데 필요한 정보만 전송합니다. Maildroppa는 명백히 과도하거나 반복적이거나 통상적인 범위를 벗어나는 지원에 대해 GDPR 제28조가 허용하는 범위에서 사전에 통지한 합리적인 비용을 청구할 수 있습니다.
7. 규정 준수, 영향평가 및 관계 기관
7.1 Maildroppa는 처리의 성격과 이용 가능한 정보를 고려하여 GDPR 제32조부터 제36조까지에 따른 고객의 의무 이행을 지원합니다. 여기에는 보안, 침해 신고 및 통지, 개인정보 보호 영향평가 및 사전 협의가 포함됩니다.
7.2 합리적인 요청이 있는 경우, Maildroppa는 고객의 영향평가에 필요한 서비스, 데이터 흐름, 조치, 재수탁자 및 알려진 위험에 관한 정보가 문서 또는 계정에 이미 제공되어 있지 않다면 이를 제공합니다.
7.3 Maildroppa가 기관 또는 법원으로부터 고객 개인정보에 대한 구속력 있는 요청을 받는 경우, 법적으로 허용되는 범위에서 공개 전에 고객에게 알립니다. Maildroppa는 해당 권한과 범위를 검토하고, 법적으로 요구되는 정보만 공개하며, 해당 사안을 기록합니다.
8. 개인정보 침해
8.1 Maildroppa는 고객 개인정보에 영향을 미치는 개인정보 침해를 인지한 후 부당한 지체 없이 고객에게 통지합니다. 초기 정보는 단계적으로 제공될 수 있으며, 조사가 완료될 때까지 제공을 지연하지 않습니다.
8.2 통지에는 확보된 범위에서 다음 정보가 포함됩니다.
- 영향을 받은 사람과 기록의 범주 및 대략적인 수를 포함한 침해의 성격;
- 예상되는 결과;
- 침해의 확산을 억제하고 시정하기 위해 취했거나 제안된 조치;
- 발생 시점 또는 기간 및 현재 조사 상태;
- 문의 창구.
8.3 Maildroppa는 확산 억제, 증거 보존, 근본 원인 규명 및 시정을 위한 합리적인 조치를 신속히 취하고, 침해를 문서화하며, GDPR 제33조 및 제34조에 따른 고객의 의무 이행을 위해 확보된 정보를 제공합니다.
8.4 고객은 평가, 자신이 침해를 인지한 때부터 72시간 이내에 이루어져야 하는 감독기관 신고 및 정보주체에 대한 통지에 대한 책임을 계속 부담합니다. Maildroppa의 통지는 의무 위반이나 책임의 인정이 아닙니다.
8.5 고객은 자신의 환경에서 발생한 보안 사고가 고객 개인정보 또는 서비스에 영향을 미칠 수 있는 경우 이를 Maildroppa에 신속히 알리고 피해 완화에 협력합니다.
9. 재수탁자
9.1 고객은 부속서 3에 명시된 재수탁자에 대해 일반적인 서면 승인을 부여합니다. Maildroppa는 재수탁자가 GDPR 제28(4)조에 따른 의무를 이행하는 것에 대해 고객에게 계속 책임을 집니다.
9.2 Maildroppa는 모든 재수탁자에게 관련 서비스에 대해 실질적으로 동일한 수준의 개인정보 보호 의무를 계약으로 부과합니다. 여기에는 지시, 비밀유지, 보안, 지원, 삭제 및 감사 권리가 포함됩니다.
9.3 Maildroppa는 원칙적으로 재수탁자를 추가하거나 교체하기 최소 30일 전에 계정에 저장된 업무용 이메일 주소로 통지하고, 변경 일자가 명시된 변경 사항을 재수탁자 목록에 게시합니다. 긴급한 보안 또는 가용성 확보가 필요한 경우에는 더 짧은 통지 기간이 적용될 수 있으며, Maildroppa는 그 사유를 설명하고 가능한 한 조기에 통지합니다.
9.4 고객은 통지 기간 내에 구체적이고 근거가 있는 개인정보 보호상의 사유로 이의를 제기할 수 있습니다. 양 당사자는 설정 변경 등 합리적인 해결책을 모색합니다. 가능한 해결책이 없고 이의가 정당한 경우, 고객은 새로운 재수탁자가 사용되기 전에 추가 비용 없이 정당한 사유에 따라 주계약을 해지할 수 있습니다. 순전히 상업적이거나 경쟁상의 이유에 따른 이의만으로는 충분하지 않습니다.
9.5 고객 개인정보를 처리하지 않는 서비스와 고객이 자신의 지시에 따라 연결한 수령인 또는 연동 서비스는 Maildroppa의 재수탁자에 해당하지 않습니다. 여기에는 고객이 자신의 제3자 계정을 통해 연결하고 계약을 체결하는 서비스가 포함됩니다.
10. 국외 이전
10.1 Maildroppa는 문서화된 지시에 따르고 GDPR 제V장을 준수하는 경우에만 고객 개인정보를 유럽경제지역 외부로 이전합니다.
10.2 적용 가능한 적정성 결정이 없는 경우, Maildroppa는 개인정보를 이전받는 자와 당시 유효한 유럽연합 집행위원회의 표준계약조항(SCC)을 체결합니다. 일반적으로 고객이 개인정보처리자인 경우에는 모듈 2가, 고객이 수탁자인 경우에는 모듈 3이 적용됩니다. 본 DPA와 그 부속서는 해당 SCC 부속서를 완성하는 내용을 구성합니다.
10.3 제공업체가 관련 개인정보에 대해 EU-US 개인정보 보호 프레임워크에 따른 유효한 인증을 보유한 경우, 해당 적정성 결정을 이용할 수 있습니다. Maildroppa는 합리적인 주기로 관련 인증을 확인하고, 이전을 계속하는 데 필요한 경우 대체 이전 메커니즘을 유지합니다.
10.4 Maildroppa는 필요한 경우 이전 영향평가를 문서화하고, 관련 법률, 접근 가능성 및 개인정보 위험에 적합한 보완적 기술적·계약적·조직적 조치를 적용합니다. 고객은 자신의 지시를 평가하는 데 필요한 정보를 제공합니다.
11. 반환 및 삭제
11.1 계약 기간 중 고객은 제공되는 내보내기 및 삭제 기능을 사용할 수 있습니다. 계약 종료 전에 고객은 서비스 운영에 사용되는 고객 개인정보를 제공 가능한 형식 중 널리 사용되는 기계 판독 가능한 형식으로 반환하도록 요청할 수 있습니다.
11.2 서비스 종료 후 Maildroppa는 고객이 사전에 반환을 요청했거나 유럽연합 또는 회원국 법률에 따라 보관이 요구되는 경우를 제외하고, 모든 고객 개인정보와 그 사본을 부당한 지체 없이 삭제합니다. 합의된 반환이 있는 경우 그 반환이 완료되면 삭제를 시작합니다. 요청이 있는 경우 Maildroppa는 삭제 사실을 텍스트 형식으로 확인해 드립니다.
11.3 접근이 제한된 백업에 남아 있는 개인정보는 새로운 실서비스 운영 목적으로 사용하지 않으며, 문서화된 정기 백업 주기에 따라 덮어씁니다. 그때까지 해당 개인정보에 대한 일반적인 접근은 차단된 상태로 유지됩니다. 복구에 백업을 사용하는 경우 Maildroppa는 아직 반영되지 않은 삭제, 이의 제기 및 처리 제한 기록을 신속하게 다시 적용합니다.
11.4 법률에 따라 보관하는 개인정보와 보안, 악용 방지 또는 수신 거부의 영구적 준수에 반드시 필요한 최소한의 정보는 분리하고 접근을 제한하며 해당 목적으로만 사용한 후, 더 이상 필요하지 않게 되면 삭제합니다. 해당 범주와 법적 근거가 이미 문서화되어 있지 않은 경우 Maildroppa는 이를 고객에게 명시합니다.
12. 정보 및 감사
12.1 Maildroppa는 GDPR 제28조 및 본 DPA의 준수를 입증하는 데 필요한 정보를 제공합니다. 여기에는 현행 기술적·관리적 보호조치(TOMs), 재수탁자 및 이전에 관한 정보, 적절한 인증, 감사 보고서, 설문지 및 삭제 확인서가 포함될 수 있습니다.
12.2 해당 자료로 근거가 있는 위험이 해소되지 않는 경우, 고객 또는 비밀유지 의무를 부담하는 독립적이고 적격한 감사인이 감사를 실시할 수 있습니다. 감사는 통상 열두 달에 1회를 초과하지 않으며, 최소 30일 전에 통지하고 통상적인 업무시간 중에 실시하며, 다른 고객이나 보안에 회피 가능한 지장을 주지 않아야 합니다.
12.3 개인정보 침해, 구체적이고 중대한 우려 또는 감독기관의 지시에 의해 정당화되는 경우에는 추가 감사 또는 더 짧은 사전 통지 기간을 적용한 감사가 허용됩니다. Maildroppa는 매우 민감한 보안 자료를 적절한 제3자 보고서를 통해 제공할 수 있으며, 감사 목적을 여전히 달성할 수 있는 경우 다른 고객의 개인정보, 소스 코드, 취약점 또는 영업비밀에 대한 접근을 제한할 수 있습니다.
12.4 각 당사자는 자신의 비용을 부담합니다. 감사로 인해 법정 의무를 넘어서는 상당한 업무가 발생하거나 감사에서 Maildroppa의 중대한 위반이 발견되지 않은 경우, Maildroppa는 사전에 합의한 합리적인 비용을 청구할 수 있습니다. 감사에서 Maildroppa의 중대한 위반이 확인된 경우, Maildroppa는 합리적인 감사 비용을 부담하고 부당한 지체 없이 해당 사항을 시정합니다.
12.5 Maildroppa는 GDPR 제30조(2)에 따른 처리 활동 범주에 관한 기록을 유지하고, 요청이 있는 경우 관할 감독기관에 협조합니다.
13. 책임
13.1 양 당사자 간의 책임에는 GDPR 제82조, 그 밖의 강행적 개인정보 보호 법령 및 주계약의 유효한 책임 조항이 적용됩니다. 본 DPA의 어떠한 내용도 정보주체의 권리 또는 감독기관의 권한을 제한하지 않습니다.
13.2 양 당사자 간의 관계에서 각 당사자는 자신의 귀책사유로 본 DPA, 법정 의무 또는 적법하게 부담하는 책임을 위반하여 발생한 범위 내에서 손실 및 비용에 대한 책임을 집니다. 법률상 구상권에는 영향을 미치지 않습니다.
14. 개인정보 보호 의무 위반에 따른 해지
14.1 Maildroppa가 본 DPA를 중대하게 위반한 경우, 고객은 해당 위반이 시정될 때까지 영향을 받는 처리를 중단할 수 있습니다. Maildroppa가 합리적인 기간 내에 중대한 위반을 시정하지 않거나 시정이 불가능한 경우, 고객은 정당한 사유에 따라 영향을 받는 서비스를 해지할 수 있습니다.
14.2 Maildroppa는 4.3항에 따라 위법한 지시의 이행을 중단할 수 있습니다. 적법한 대안을 찾을 수 없고 계속 처리하면 개인정보 보호 법령을 위반하게 되는 경우, Maildroppa는 해당 처리를 종료할 수 있습니다. 반환, 삭제 및 증빙 의무는 계속 유지됩니다.
15. 최종 조항
15.1 변경 사항은 텍스트 형식으로 합의하거나 입증 가능한 전자적 절차를 통해 편입합니다. 전반적인 보호 수준이 실질적으로 저하되지 않고 DPA에 따른 통지 및 이의 제기 권리가 준수되는 경우, 실제 처리 내용을 반영하도록 부속서를 갱신할 수 있습니다.
15.2 어느 조항이 무효인 경우에도 나머지 조항은 유효하게 유지되며, 해당 무효 조항은 법률 규정으로 대체됩니다.
15.3 강행적 개인정보 보호 법령에서 달리 요구하지 않는 범위에서 독일법과 주계약의 관할 조항이 적용됩니다.
15.4 본 영문본은 편의를 위해 제공됩니다. 독일어본과 상충하는 경우, 강행법규에서 달리 요구하지 않는 한 독일어본이 우선합니다.
부속서 1 – 처리에 관한 설명
1. 대상 및 목적
수신 동의에 기반한 이메일 마케팅을 위한 클라우드 기반 Maildroppa 서비스의 제공을 대상으로 합니다. 여기에는 연락처 및 목록 관리, 양식 및 Signup Flows, 캠페인, 템플릿, 자동화, 발송, 전달 및 상호작용 보고서, 파일, 연동, 내보내기, 지원, 보안, 백업 및 계약에 따른 삭제가 포함됩니다.
2. 기간
주계약 기간에 11항에 따른 반환, 삭제 및 백업 만료 기간을 더한 기간입니다.
3. 처리의 성격
고객의 지시에 따라 고객 양식을 통한 수집, 기록, 정리, 구조화, 저장, 변경, 세분화, 대조, 조회, 표시, 가져오기, 내보내기, 전송, 발송, 로그 기록, 분석, 처리 제한, 백업 및 삭제를 수행합니다.
4. 정보주체의 범주
- 고객의 구독자, 잠재고객, 영업 리드, 고객 및 기타 업무상 연락 대상자;
- 고객의 양식 및 랜딩 페이지를 방문하거나 이를 통해 정보를 제출하는 자;
- 고객의 캠페인, 자동화 및 거래성 메시지 수신자;
- 고객이 그 개인정보를 서비스에 적법하게 제출하는 그 밖의 개인.
5. 개인정보의 범주
- 신원 및 연락처 정보: 고객이 입력한 이름, 이메일 주소 및 업무상 연락처 정보;
- 고객이 정의한 프로필 필드, 태그, 세그먼트, 목록 및 대상 그룹 배정 정보;
- 동의, 출처 및 증빙 정보: 가입 출처, 양식, 동의 문구, 타임스탬프, 확인 및 수신 거부 상태, 그리고 활성화되어 있고 적법한 경우의 IP/브라우저 메타데이터;
- 양식 관련 기술 정보 및 악용 관련 정보: 화면 크기, 브라우저 및 운영체제 버전, 파생된 기기 식별자, IP/요청 데이터, 그리고 고객이 이에 맞게 양식 로더를 삽입한 경우 브라우저에 저장되는 마지막 팝업 표시 시각;
- 캠페인, 양식, 자동화, 템플릿 및 메시지 내용;
- 전달 및 상호작용 정보: 전달 상태, 활성화되어 있고 적법한 경우의 열람 및 클릭 이벤트, 반송, 불만 신고, 수신 거부 및 발송 제외;
- 기술 정보: IP 주소, 기기, 브라우저, 요청, 보안, 로그 및 오류 정보;
- 고객이 업로드한 파일, 첨부파일 및 콘텐츠;
- 고객이 제출한 제3자 식별자를 포함한 연동, 가져오기, 내보내기 및 지원 관련 정보.
6. 특별 개인정보
제9조에 따른 특별 범주의 개인정보 및 제10조에 따른 유죄판결 관련 개인정보의 처리는 서비스에 포함되지 않으며, 추가적인 보호조치와 함께 특정 목적을 위해 사전에 텍스트 형식으로 명시적으로 합의한 경우를 제외하고 금지됩니다.
7. 빈도 및 처리량
처리는 지속적으로 이루어지며, 처리량은 고객의 이용, 설정, 수신자, 요금제 및 지시에 따라 결정됩니다.
8. 고객의 권리 및 의무
고객의 권리 및 의무는 본 DPA, 주계약 및 개인정보 보호 법령에 따릅니다. 고객은 특히 처리 목적, 법적 근거, 개인정보 범주, 수령인, 설정, 보관 및 정보주체의 권리 행사에 대한 대응을 결정합니다.
부속서 2 – 기술적·관리적 보호조치
Maildroppa는 고객 개인정보에 대해 다음 조치를 유지합니다. 구체적인 이행 방식은 전반적인 보호 수준을 실질적으로 저하시키지 않는 범위에서 최신 기술 수준에 맞추어 변경될 수 있습니다.
1. 조직 및 관리체계
- 개인정보 보호, 보안 및 사고 대응에 관한 책임의 문서화;
- 권한을 부여받은 인력의 비밀유지 의무;
- 역할 및 업무에 적합한 개인정보 보호 및 보안 지침;
- 내부 접근 권한의 부여, 변경 및 철회에 대한 통제;
- 제공업체 검토의 문서화 및 필요한 개인정보 처리계약;
- 정보주체의 요청, 지시, 삭제 및 당국의 요구에 대한 처리 절차.
2. 인증 및 접근 통제
- Auth0/Okta를 통한 계정 인증 및 역할에 따라 접근이 제한되는 제품·관리 인터페이스;
- 필요성 및 최소 권한 원칙에 따른 개인별 내부 접근;
- 특권 접근 및 기술적 비밀정보의 보호; Maildroppa는 비밀번호를 평문으로 저장하지 않습니다;
- 보안과 관련된 계정 및 관리 이벤트의 로그 기록;
- 이벤트 및 위험에 따른 접근 권한 검토와 더 이상 필요하지 않은 접근 권한의 신속한 철회.
3. 전송 및 통신 보안
- 최신 HTTPS/TLS 연결을 이용한 암호화 전송;
- 제공되는 경우 인증 또는 서명/비밀값 방식을 이용한 API 및 웹훅 보호;
- 도메인 및 발신자 확인과 일반적인 이메일 인증 방식 지원;
- 프록시, 네트워크, 요청 속도 제한 및 보안 통제를 통한 악용성 요청 방지.
4. 테넌트 및 목적별 분리
- 고객 계정별 데이터 및 접근 권한의 논리적 배정;
- 계정 리소스에 대한 서버 측 권한 확인;
- 운영, 지원, 청구 및 고객을 위한 처리의 역할과 목적 분리;
- 제3자 광고 또는 목록 거래를 위한 고객 개인정보의 사용 금지.
5. 가용성, 복원력 및 복구
- 독일 내 통제된 인프라에서 핵심 애플리케이션 운영 및 EU 내 기본 객체 데이터 저장소 이용;
- 네트워크 공격 및 악용성 부하에 대한 보호조치;
- 서비스 모니터링, 오류 수집 및 통제된 상위 대응 절차;
- 문서화된 일정에 따른 접근 제한 백업;
- 통제된 복구 절차;
- 복원 후 아직 반영되지 않은 삭제 및 처리 제한 기록의 재적용.
6. 무결성 및 안전한 처리
- 지원되는 업로드에 대한 유형, 크기 및 접근 권한의 기술적 검증;
- 통제된 소프트웨어 배포 및 종속성/취약점 관리;
- 개인정보 최소화를 적용한 오류 및 보안 로그 기록;
- 접근 통제를 통한 무단 변경 방지 조치;
- 책임 추적이 가능한 반송, 불만 신고, 수신 거부 및 발송 제외 처리.
7. 설계에 의한 개인정보 보호
- 필수 필드 및 처리를 목적에 필요한 범위로 제한; 고객의 추가 필드는 설정할 수 있습니다;
- 정보주체 관련 절차를 지원하는 내보내기, 정정, 삭제 및 발송 제외 기능;
- 동의 및 가입 흐름에서 문구, 출처 및 관련 타임스탬프 기록 가능;
- 열람 및 클릭 측정 기능이 적용되는 경우 해당 기능을 투명한 설정 항목으로 제시;
- 가능한 경우 진단 및 분석 데이터의 가명처리 또는 최소화.
8. 삭제 및 보관
- 연락처, 캠페인, 자동화, 양식, 파일 및 관련 고객 데이터에 대한 운영상 삭제 절차;
- 법정 청구 기록과 운영용 고객 데이터의 분리;
- 제한된 발송 제외 및 보안 정보를 해당 보호 목적으로만 사용;
- 서비스 종료 및 합의된 반환의 완료 후 부당한 지체 없이 운영 데이터 삭제; 문서화된 백업 주기에 따른 백업 만료;
- 요청 시 반환 또는 삭제의 문서화.
9. 사고 관리 및 검토
- 탐지, 분류, 확산 차단, 조사, 시정 및 검토 절차의 문서화;
- 고객 개인정보에 영향을 미치는 침해를 인지한 후 부당한 지체 없이 고객에게 통지;
- 시간대별 경과, 영향을 받은 시스템 및 개인정보, 조치 및 파악 가능한 영향의 기록;
- 접근을 제한한 상태에서 증거 보존;
- 정기적인 효과성 검토 및 위험에 따른 조치 조정.
부속서 3 – 승인된 재수탁자 및 이전
다음 목록은 관련 기능에 적용되며, 모든 제공업체가 모든 고객에 대해 동일한 개인정보를 처리하는 것은 아닙니다. Maildroppa는 최초 이용 전과 중대한 변경 후에 실제 계약을 기준으로 법인, 지역 및 이전 메커니즘을 확인합니다.
| 재수탁자 | 서비스 및 처리될 수 있는 데이터 | 주요 위치 | 필요한 경우 적용되는 제3국 이전 메커니즘 |
|---|---|---|---|
| Hetzner Online GmbH, 독일 | 핵심 호스팅, 컴퓨팅, 데이터베이스 및 네트워크; 서비스에 필요한 고객 개인정보 | 독일 | 통상적인 EEA 내 운영에는 제3국 이전이 없음 |
| Cloudflare, Inc., 미국 및 계약을 체결한 법인 | DNS, 프록시, CDN, WAF, DDoS 및 보안; IP, 요청, 도메인, 트래픽 데이터 및 프록시를 통한 처리 시 전송되는 콘텐츠 데이터 | EU 및 전 세계 엣지 위치; 미국에서의 접근 가능성 | 인증된 미국 수령자에 대한 EU-US Data Privacy Framework 및/또는 보완적 보호조치를 수반하는 SCCs |
| Amazon Web Services EMEA SARL, 룩셈부르크 및 계약을 체결한 AWS 법인 | 객체 스토리지 및 기술적 클라우드 서비스; 파일, 템플릿 및 관련 메타데이터 | 주로 독일 프랑크푸르트(eu-central-1); 전 세계 지원 인력의 접근 가능성 | 해당하는 경우 적정성 결정, 그 외에는 보완적 보호조치를 수반하는 SCCs |
| Bird B.V., 네덜란드, SparkPost 이메일 플랫폼 및 서비스 계열사 포함 | 이메일 전송, 전달 이벤트, 반송 및 불만 신고; 수신자 주소, 발신자, 메시지 본문 및 발송 메타데이터 | 기술적으로 SparkPost EU 엔드포인트를 사용하도록 설정됨; EEA 외부의 지원 인력 또는 그룹사 접근 가능성 | 제3국에서 접근하는 경우, 해당하는 EU-US Data Privacy Framework 및/또는 보완적 보호조치를 수반하는 SCCs |
| Okta, Inc., 미국 및 계약을 체결한 Auth0/Okta 법인 | 인증 및 계정 접근; 계정 사용자, 로그인 식별자, 이메일, 보안 및 세션 메타데이터 | 활성화된 경우 EU 리전; 미국에서의 접근 가능성 | 인증된 수령자에 대한 EU-US Data Privacy Framework 및/또는 보완적 보호조치를 수반하는 SCCs |
| SmartBear Software, Inc., 미국 및 계열사(Bugsnag) | 오류 진단 및 운영 모니터링; 가명처리된 계정/사용자 식별자, 오류, 기기, 요청 및 릴리스 메타데이터 | 선택된 Bugsnag 리전; 미국에서의 접근 가능성 | 인증된 수령자에 대한 EU-US Data Privacy Framework 및/또는 보완적 보호조치를 수반하는 SCCs |
Auth0/Okta는 특정 데이터 흐름에서 재수탁자로서 고객 개인정보를 처리하는 범위에서만 본 부속서에 포함됩니다. Maildroppa가 자체 계약, 계정 및 인증 목적으로 개인정보처리자로서 수행하는 계정 사용자 데이터 처리는 개인정보 처리방침의 적용을 받으며, 본 DPA의 적용 범위에 포함되지 않습니다.
변경 통지
Maildroppa는 계정에 저장된 업무용 이메일 주소로 고객에게 통지하고, 날짜가 명시된 이 목록의 버전을 게시합니다. 통지에는 제공업체, 목적, 위치, 메커니즘 및 예정된 개시일이 명시됩니다. 이의 제기 절차는 제9조에 따릅니다.
고객의 지시에 따른 연동
고객이 연결한 Zapier, Make 및 기타 서비스는 자동으로 Maildroppa의 재수탁자가 되지 않습니다. Maildroppa가 고객의 지시에 따라 이러한 연동 서비스로 데이터를 전송하는 경우, 수령자 선정, 권한 확보, 개인정보 처리 고지, 계약 및 국제 이전 메커니즘에 대한 책임은 고객에게 있습니다.