데이터 처리 계약
최종 수정일: 2026-07-18
이것은 개인정보 처리방침과 서비스 이용약관에서 참조하는 제28조 계약입니다. 서명 날인된 사본은 contact@agent4.io로 요청하시면 제공됩니다.
이 데이터 처리 계약("DPA")은 고객("컨트롤러")과 SUCHKA Spółka z ograniczoną odpowiedzialnością, ul. Stefana Batorego 18/108, 02-591 Warsaw, Poland, KRS 0001219139, NIP 7011295965("프로세서", "agent4.io") 사이의 서비스 이용약관의 일부를 구성하며, 프로세서가 GDPR 제28조에 따라 컨트롤러를 대신하여 개인정보를 처리하는 경우에 적용됩니다.
이 DPA가 서비스 이용약관과 충돌하는 경우, 데이터 보호 사항에 대해서는 이 DPA가 우선합니다.
1. 역할
컨트롤러는 플랫폼에 입력하는 개인정보 — 업로드된 문서, 최종 사용자의 대화, 파생된 메모리, 최종 사용자 식별자 — 의 처리 목적과 수단을 결정합니다. 프로세서는 오직 서비스를 제공하기 위해서만 그 데이터를 처리합니다.
프로세서는 자체 고객 계정 및 결제 데이터의 독립적인 컨트롤러입니다. 그 처리는 이 DPA가 아니라 개인정보 처리방침의 적용을 받습니다.
2. 대상, 기간, 성격 및 목적
대상. agent4.io 플랫폼의 제공: 지식 검색, 웹 및 메시징 채널 전반의 대화 처리, 최종 사용자별 메모리, 예약된 후속 조치, 그리고 도구 호출.
기간. 컨트롤러의 계정이 활성 상태인 동안, 그리고 §9의 삭제 기간을 더한 기간.
성격 및 목적. 저장, 색인, 임베딩, 검색, 전송, 암호화, 응답 생성, 그리고 삭제 — 각 경우에 컨트롤러를 위해 서비스를 운영하기 위함입니다.
정보 주체의 범주. 컨트롤러의 최종 사용자, 그리고 컨트롤러가 업로드하는 콘텐츠에 언급된 모든 개인.
개인정보의 유형. 컨트롤러가 부여한 식별자; 그 에이전트가 수집하도록 구성된 연락처 정보; 대화의 내용; 그 대화에서 파생된 사실; 그리고 업로드된 문서에 나타나는 모든 개인정보 — 이는 컨트롤러가 결정합니다.
특별 범주. 이 플랫폼은 제9조 데이터를 위해 설계되지 않았습니다. 컨트롤러의 사용이 이를 포함한다면 — 법률, 이민 또는 건강 관련 업무에서 있을 수 있듯이 — 컨트롤러는 그 적법 근거와 그로 인한 모든 DPIA에 대해 책임을 지며, 그렇게 하기 전에 우리에게 알려야 합니다.
3. 지시에 따른 처리
프로세서는 오직 컨트롤러의 문서화된 지시에 따라서만 개인정보를 처리하며, 그 지시는 이 DPA, 서비스 이용약관, 그리고 컨트롤러가 구성한 제3국으로의 데이터 이전을 포함한 컨트롤러의 플랫폼 구성 및 사용으로 구성됩니다.
프로세서는 자신의 의견으로 어떤 지시가 GDPR 또는 그 밖의 연합 또는 회원국 데이터 보호법을 위반한다고 판단하는 경우 컨트롤러에게 알리며, 그 지시가 확인되거나 철회될 때까지 이를 중단할 수 있습니다.
법률에 의해 프로세서가 컨트롤러의 지시를 넘어 처리하도록 요구되는 경우, 그 법률이 금지하지 않는 한 그렇게 하기 전에 컨트롤러에게 알립니다.
프로세서는 컨트롤러의 개인정보를 다른 고객을 위한 모델 훈련에 사용하지 않으며, 이를 판매하지 않습니다.
4. 기밀 유지
프로세서는 개인정보를 처리하도록 승인된 사람이 기밀 유지 의무에 구속되도록 보장하며, 접근을 자신의 업무 수행에 그것을 필요로 하는 인원으로 제한합니다.
5. 보안
프로세서는 최신 기술 수준, 구현 비용, 처리의 성격, 범위, 맥락 및 목적과 정보 주체에 대한 위험을 고려하여 부속서 II의 기술적 및 조직적 조치를 구현합니다.
6. 하위 프로세서
컨트롤러는 부속서 III에 나열된 하위 프로세서에 대해 일반적 승인을 부여합니다.
프로세서는 하위 프로세서를 추가하거나 교체하기 전에 컨트롤러에게 최소 30일 전에 통지합니다. 컨트롤러는 그 기간 내에 합리적인 데이터 보호 사유로 이의를 제기할 수 있습니다. 이의가 해결될 수 없는 경우, 컨트롤러는 위약금 없이 서비스의 영향받는 부분을 해지할 수 있으며, 사용하지 않은 기간에 대해 선불 요금을 비례 환불받습니다.
프로세서는 각 하위 프로세서에게 이에 못지않게 보호적인 데이터 보호 의무를 부과하며, 하위 프로세서의 이행에 대해 컨트롤러에게 전적으로 책임을 집니다.
7. 정보 주체 요청
처리의 성격을 고려하여, 프로세서는 정보 주체의 권리 행사 요청을 이행하는 데 적절한 기술적 및 조직적 조치로 컨트롤러를 지원합니다.
플랫폼은 컨트롤러에게 최종 사용자 데이터에 접근, 내보내기, 수정 및 삭제할 수 있는 직접적인 수단을 제공합니다. 요청이 프로세서에게 직접 도달하는 경우, 프로세서는 컨트롤러를 대신하여 응답하지 않고, 부당한 지연 없이 이를 컨트롤러에게 전달합니다.
8. 침해 통지 및 지원
프로세서는 컨트롤러의 데이터에 영향을 미치는 개인정보 침해를 인지하면 부당한 지연 없이, 어떠한 경우에도 48시간 이내에 컨트롤러에게 통지하며, 이용 가능한 정보와 조사가 진행됨에 따른 업데이트를 함께 제공합니다.
프로세서는 처리의 성격과 이용 가능한 정보를 고려하여, 데이터 보호 영향 평가 및 사전 협의를 포함한 GDPR 제32조 내지 제36조에 따른 컨트롤러의 의무를 지원합니다.
9. 삭제 및 반환
컨트롤러는 언제든지 플랫폼을 통해 자신의 데이터를 삭제할 수 있습니다. 해지 시, 프로세서는 연합 또는 회원국 법률이 보존을 요구하는 경우를 제외하고 30일 이내에 컨트롤러의 개인정보를 삭제하며, 요청 시 서면으로 삭제를 확인합니다.
백업은 통상적인 순환 주기에 따라 삭제됩니다. 그때까지 백업 사본은 이 DPA의 적용을 받습니다.
내보내기 기능은 계정이 활성 상태인 동안 이용 가능합니다. 컨트롤러는 계정을 닫기 전에 필요한 것을 내보낼 책임이 있습니다.
10. 감사
프로세서는 제28조 준수를 입증하는 데 필요한 정보를 제공하며, 컨트롤러 또는 컨트롤러가 위임한 감사인이 수행하는 검사를 포함한 감사를 허용하고 이에 기여합니다.
감사는 — 침해 또는 감독 기관이 달리 요구하지 않는 한 — 연 1회를 넘지 않으며, 최소 30일 전 통지로, 영업 시간 중에, 기밀 유지를 조건으로, 서비스를 방해하거나 다른 고객에게 영향을 주지 않도록 수행됩니다. 컨트롤러는 자신의 비용을 부담합니다.
11. 국제 이전
개인정보는 부속서 I에 명시된 지역에서 처리되며, 부속서 III의 하위 프로세서에게 이전될 수 있습니다.
적정성 결정 없이 제3국으로 이전이 이루어지는 경우, 그것은 유럽 위원회의 표준 계약 조항(Commission Implementing Decision (EU) 2021/914), 해당하는 대로 모듈 2(컨트롤러 대 프로세서) 또는 모듈 3(프로세서 대 프로세서)에 따라 이루어지며, 이는 참조로 이 DPA에 통합되고 충돌 시 이 DPA에 우선합니다. 영국 개인정보의 경우, 영국 국제 데이터 이전 부록이 적용됩니다. 의존하는 보충 조치는 부속서 II의 조치, 특히 공간별 키를 사용한 고객 콘텐츠의 필드 수준 암호화입니다.
12. 책임
이 DPA에 따른 각 당사자의 책임은 서비스 이용약관의 제한의 적용을 받되, 그러한 제한이 적용 가능한 데이터 보호법에 의해 허용되지 않는 경우는 예외로 합니다.
부속서 I — 처리 세부 사항
| 컨트롤러 | 계정에서 식별된 고객 |
| 프로세서 | SUCHKA sp. z o.o., Warsaw, Poland |
| 처리 지역 | Amazon Web Services, us-west-2 (Oregon, United States) |
| 빈도 | 계약 기간 동안 지속적으로 |
| 보존 | 컨트롤러가 삭제할 때까지, 또는 해지 후 30일 |
부속서 II — 기술적 및 조직적 조치
- 저장 시 암호화. 고객 콘텐츠는 공간별로 범위가 지정된 키로 필드 수준에서 암호화되므로, 데이터베이스 자체에 대한 접근만으로는 읽을 수 있는 대화나 문서를 얻을 수 없습니다.
- 민감한 대화를 위한 선택적 종단 간 암호화.
- 전송 시 암호화. 모든 외부 연결에 TLS 적용.
- 테넌트 및 공간 격리를 애플리케이션 코드만이 아니라 데이터베이스 수준에서 행 수준 보안을 통해 시행.
- 접근 제어. 관리자 접근은 그것을 필요로 하는 인원으로 제한되고, 개별적으로 인증되며, 기록됩니다. API 키는 테넌트별로 범위가 지정되며 취소 가능합니다.
- 추론에서의 데이터 최소화. 오직 현재 메시지, 그것을 위해 검색된 구절, 그리고 그 최종 사용자를 위해 검색된 메모리만 모델에 전송됩니다 — 컨트롤러의 지식 베이스 전체가 아니며, 결코 다른 컨트롤러의 데이터도 아닙니다.
- 분리. 각 테넌트의 데이터, 도구 구성 및 자격 증명은 분리됩니다. 한 테넌트의 에이전트는 다른 테넌트의 리소스에 접근할 수 없습니다.
- 백업은 암호화되고 순환되며, 복원이 테스트됩니다.
- 관리 조치 및 보안 관련 이벤트에 대한 로깅.
부속서 III — 하위 프로세서
| 하위 프로세서 | 목적 | 위치 |
|---|---|---|
| Amazon Web Services EMEA SARL | 컴퓨팅, 데이터베이스, 객체 스토리지, 백업 | United States (us-west-2) |
| Stripe (결제 처리가 활성화된 경우) | 구독 결제 | Ireland / United States |
| 이메일 전송 제공자 | 트랜잭션 이메일 | 현재 목록 참조 |
| 모델 제공자 | 언어 및 임베딩 추론 | 현재 목록 참조 |
컨트롤러가 자신의 모델 제공자 또는 자신의 MCP 연결 시스템을 구성하는 경우, 그것들은 우리가 아니라 컨트롤러의 프로세서이며, 이 부속서의 범위 밖입니다.
현재 목록과 변경 통지는 contact@agent4.io에서 이용 가능합니다.