본 약관은 한국어본을 원본으로 합니다. 번역본과 해석상 차이가 있을 경우 한국어본이 우선합니다.
본 특약은 기업회원이 BYGENCY를 통해 고객 데이터를 처리하는 경우 이용약관과 함께 적용됩니다.
제1조 당사자의 역할
- 기업회원은 고객 데이터의 개인정보처리자 또는 컨트롤러입니다.
- 회사는 기업회원의 문서화된 지시에 따라 고객 데이터를 처리하는 수탁자 또는 프로세서입니다.
- 각 당사자는 자신에게 적용되는 개인정보 보호 법률을 준수합니다.
제2조 처리 내용
처리 대상: 기업회원이 랜딩페이지, CRM, 캠페인, 협업 및 메시지 발송 기능에 입력하는 고객 데이터
처리 목적: 랜딩페이지 호스팅, 고객정보 저장·분류, 상담관리, 메시지 발송, 캠페인 성과분석, 데이터 내보내기, 백업, 보안 및 기술지원
정보주체: 기업회원의 잠재고객, 고객, 거래처, 임직원, 신청자 및 기타 연락대상자
개인정보 유형: 이름, 이메일 주소, 전화번호, 회사명, 직책, 상담내용, 캠페인 정보, 동의기록, 메시지 발송기록, IP 주소 및 기업회원이 설정한 추가 항목
민감정보: 원칙적으로 처리하지 않음. 기업회원이 민감정보 처리를 요청하려면 적법한 근거, 별도 보호조치 및 회사의 사전 승인을 확보해야 함
처리기간: 기업회원의 계약기간 및 삭제·반환 완료 시까지
제3조 기업회원의 지시
- 회사는 이용약관, 서비스 설정, 주문서 및 기업회원이 적법하게 제공한 추가 지시에 따라 고객 데이터를 처리합니다.
- 회사가 기업회원의 지시가 적용 법률을 위반한다고 판단하면 가능한 범위에서 기업회원에게 알리고 해당 처리를 중단할 수 있습니다.
- 기업회원은 회사에 불법 또는 부당한 처리를 지시해서는 안 됩니다.
제4조 기업회원의 의무
기업회원은 다음을 보증합니다.
- 고객 데이터를 수집·이용할 적법한 근거가 있음
- 필요한 고지와 동의를 완료함
- 고객 데이터가 정확하고 목적에 필요한 최소한의 범위임
- 정보주체 권리행사 절차를 제공함
- 광고 수신동의와 수신거부 증빙을 보유함
- 구매, 스크래핑 또는 무단 수집한 목록을 사용하지 않음
- 특별한 보호가 필요한 정보를 불필요하게 업로드하지 않음
- 회사에 제공한 지시가 적법함
- 랜딩페이지에 자신의 개인정보처리방침과 연락처를 게시함
- 적용되는 DNC·스팸·전화권유 규정을 준수함
제5조 비밀유지와 접근통제
- 회사는 고객 데이터에 접근하는 임직원과 계약자에게 비밀유지의무를 부과합니다.
- 고객 데이터에 대한 접근권한은 업무상 필요한 사람에게 최소한으로 부여합니다.
- 회사는 접근권한을 정기적으로 검토하고 불필요한 권한을 회수합니다.
제6조 보안조치
회사는 위험도에 적합한 기술적·관리적 보호조치를 적용합니다.
- 전송구간 암호화
- 저장 데이터 보호
- 역할 기반 접근통제
- 관리자 다중인증
- 접근기록과 감사로그
- 취약점 관리
- 보안사고 대응
- 백업과 복구
- 임직원 교육
- 재수탁자 보안관리
- 고객 데이터의 논리적 분리
- 안전한 삭제
기업회원은 사용자 권한, 비밀번호, API 키, 발신계정 및 내보낸 파일을 안전하게 관리해야 합니다.
제7조 재수탁자
- 기업회원은 회사가 공개한 재수탁자를 이용하는 것에 일반적으로 동의합니다.
- 회사는 재수탁자 목록을 최신 상태로 공개합니다.
- 회사는 새로운 재수탁자를 추가하거나 고객 데이터 처리 국가를 중대하게 변경하는 경우 원칙적으로 최소 15일 또는 30일 전에 기업회원에게 알립니다.
- 기업회원은 합리적인 개인정보 보호 사유가 있는 경우 이의를 제기할 수 있습니다.
- 양 당사자가 합리적인 대체방안을 찾지 못하면 영향받는 기능 또는 계약을 해지할 수 있습니다.
- 회사는 재수탁자에게 본 특약과 실질적으로 동등한 개인정보 보호의무를 부과합니다.
제8조 국외이전
- 고객 데이터가 국외로 이전되는 경우 회사는 적용 법률상 필요한 보호조치를 적용합니다.
- EU·EEA 개인정보에는 적정성 결정 또는 EU 표준계약조항을 적용합니다.
- 영국 개인정보에는 적정성 규정, 영국 국제데이터이전계약 또는 영국 부속서를 적용합니다.
- 대한민국 개인정보에는 개인정보 보호법상 국외이전 근거와 보호조치를 적용합니다.
- 회사는 이전 국가, 수령자, 목적 및 보유기간을 재수탁자 목록이나 개인정보처리방침에 공개합니다.
- 기업회원은 자신의 고객에게 필요한 국외이전 고지 또는 동의를 제공해야 합니다.
제9조 정보주체 요청
- 회사가 기업회원의 고객으로부터 직접 권리행사 요청을 받으면 법률상 금지되지 않는 한 기업회원에게 전달합니다.
- 회사는 기술적으로 가능한 범위에서 검색, 내보내기, 정정, 삭제 및 처리제한 기능을 제공합니다.
- 요청 대응의 최종 판단과 법적 책임은 기업회원에게 있습니다.
- 과도하거나 반복적이거나 별도의 개발이 필요한 지원에는 합리적인 비용이 부과될 수 있습니다. 다만, 회사의 귀책 또는 법률상 무상 지원의무가 있는 경우는 제외합니다.
제10조 개인정보 침해
- 회사는 고객 데이터 침해를 확인하면 기업회원에게 부당한 지연 없이 통지합니다.
- 가능한 경우 회사는 침해 확인 후 48시간 이내에 초기 통지를 제공하도록 노력합니다.
- 초기 통지에는 가능한 범위에서 다음 정보를 포함합니다.
- 가. 사고의 성격
- 나. 영향받은 정보와 정보주체
- 다. 예상되는 결과
- 라. 회사가 취한 조치
- 마. 문의 담당자
- 조사 중인 사항은 추가 통지로 보완할 수 있습니다.
- 정보주체와 감독기관에 대한 통지 여부와 내용은 원칙적으로 기업회원이 결정합니다. 다만, 회사가 직접 통지할 법적 의무가 있는 경우는 제외합니다.
제11조 영향평가와 감독기관 대응
회사는 기업회원의 개인정보 영향평가, 사전협의 또는 감독기관 대응에 필요한 합리적인 정보를 제공합니다.
지원 범위는 처리 성격, 회사가 보유한 정보 및 계약된 요금제를 고려합니다.
제12조 감사
- 회사는 독립적인 보안 인증, 감사보고서 또는 보안자료를 제공하는 방식으로 감사요청에 대응할 수 있습니다.
- 기업회원은 합리적인 사전 통지 후 고객 데이터 처리와 관련된 감사를 요청할 수 있습니다.
- 감사는 회사의 보안, 다른 고객의 비밀정보 및 서비스 운영을 부당하게 침해하지 않아야 합니다.
- 동일 범위의 감사는 원칙적으로 연 1회로 제한할 수 있습니다. 다만, 중대한 침해사고 또는 감독기관 요구가 있는 경우는 제외합니다.
제13조 데이터 반환과 삭제
- 계약 종료 시 기업회원은 고객 데이터를 내보낼 수 있습니다.
- 회사는 계약 종료 후 30일 등의 기간이 지나면 고객 데이터를 삭제합니다. (구체 기간 [추후 입력])
- 백업본은 최대 90일 등 내 순차 삭제합니다. (구체 기간 [추후 입력])
- 법률상 보관의무가 있는 경우 해당 데이터는 분리해 보관하고 다른 목적으로 이용하지 않습니다.
- 기업회원이 요청하면 회사는 삭제 완료 사실을 확인해 줄 수 있습니다.
제14조 CCPA 서비스 제공자·계약자 조항
적용되는 경우 회사는 고객 데이터를 기업회원과의 계약상 사업 목적을 위해서만 처리합니다.
회사는 다음 행위를 하지 않습니다.
- 고객 데이터를 판매하거나 공유
- 기업회원의 지시와 계약 목적 외 사용
- 허용되지 않은 다른 고객 데이터와 결합
- 타기팅 광고를 위해 고객 데이터 이용
- 계약 목적 외 고객 데이터 보유·사용·공개
회사는 적용되는 제한을 준수할 수 있음을 확인하며 기업회원은 법률상 허용되는 범위에서 준수 여부를 확인하기 위한 합리적인 조치를 취할 수 있습니다.
제15조 EU 표준계약조항
EU·EEA 개인정보가 적정성 결정을 받지 않은 국가로 이전되고 다른 적법한 이전근거가 없는 경우 EU 집행위원회의 표준계약조항이 본 특약에 편입됩니다.
모듈은 당사자의 실제 역할에 따라 결정합니다.
- 컨트롤러에서 프로세서
- 프로세서에서 프로세서
- 기타 실제 처리관계에 맞는 모듈
충돌 시 표준계약조항이 우선합니다.
제16조 책임
본 특약에 따른 책임은 이용약관 또는 기업계약의 책임 조항을 따릅니다.
다만, 적용 개인정보 보호 법률상 제한할 수 없는 정보주체의 권리 또는 당사자의 법적 책임을 제한하지 않습니다.