/ 법적 고지 / LiKE 데이터 처리 계약(DPA)

LiKE 데이터 처리 계약(DPA)

버전 1.3 · 시행일: 2026년 7월 9일 · 최종 갱신: 2026년 7월 9일

우선 버전. 본 영어 텍스트는 DPA의 유일하게 법적 구속력이 있고 우선하는 버전입니다. 다른 언어로의 번역은 오로지 편의 및 정보 제공을 위하여 제공됩니다. 해석상 차이·모호함 또는 분쟁이 있는 경우 영어 버전이 우선하며 유일하게 법적 구속력이 있는 텍스트입니다.

본 데이터 처리 계약(이하 「DPA」)은 해당 계정에서 식별되는 고객(이하 「고객」, 「개인정보처리자」)과 Lynkora DOO Beograd, Kneza Miloša 15, 11000 베오그라드, 세르비아 공화국(법인 등록번호 MB 22195689, 납세자번호 PIB 115706177)(이하 「Lynkora」, 「수탁처리자」) 간 LiKE 이용 계약의 일부를 구성하며, Lynkora가 고객을 대신하여 개인정보를 처리하는 경우에 적용됩니다.

1. 대상, 기간, 성격 및 목적

LiKE 서비스 제공을 목적으로, 구독 기간과 이용 계약에 정해진 회수 및 삭제 기간 동안, 고객의 지식 베이스 콘텐츠·이용자 계정 및 관련 서비스 데이터에 포함된 개인정보의 처리.

2. 데이터 및 정보주체의 유형

  • 정보주체: 고객의 이용자; 고객의 콘텐츠에 언급된 개인(고객이 정하는 바에 따른 임직원, 고객사, 파트너).
  • 데이터 유형: 계정 데이터(이름, 이메일, 역할); 고객이 콘텐츠 및 업로드에 포함하는 모든 개인정보(전사 기능이 제공되는 경우 오디오 포함). 특별 범주: 예정되지 않음. 고객은 법적 근거 없이 이를 업로드하여서는 아니 되며, 특별 범주 데이터가 업로드될 수 있는지 여부와 어떠한 법적 근거로 업로드될 수 있는지를 결정할 단독 책임을 집니다(ToS 허용 이용). Lynkora는 콘텐츠를 심사하지 않습니다.

3. 개인정보처리자의 지시

Lynkora는 국제 이전을 포함하여 고객의 문서화된 지시에 따라서만 개인정보를 처리하며, 다만 EU/회원국/세르비아 법이 요구하는 경우에는 예외입니다(이 경우 법으로 금지되지 않는 한 Lynkora는 고객에게 알립니다). 이용 계약, 본 DPA 및 고객의 서비스 설정 이용이 완전한 지시를 구성합니다. Lynkora는 자신의 의견으로 지시가 GDPR을 위반한다고 판단되는 경우 고객에게 알립니다. 오로지 고객의 지시에 따라서만 행위한다는 원칙의 예외로서, 고객이 공개한 콘텐츠(공개 지식 베이스, 위젯, 연동, 공개 AI 답변)에 관하여 Lynkora는 — 근거 있는 불만, 권리자 통지 또는 관할 당국의 명령(notice-and-action)에 따라 — 위법하거나 이용 계약을 위반한다고 합리적으로 판단하는 자료에 대한 접근을 반응적으로 제한·차단·삭제할 수 있으며, 실무상 가능한 경우 이용 계약에 부합하게 고객에게 통지합니다. 이는 Lynkora를 해당 콘텐츠의 개인정보처리자로 만들지 않습니다.

4. 기밀유지

개인정보를 처리하도록 권한을 부여받은 자는 기밀유지 의무(계약상 또는 법률상)를 부담합니다.

5. 보안(제32조)

Lynkora는 부속서 II(TOM)에 기술된 기술적·조직적 조치를 시행합니다. Lynkora는 보호 수준이 실질적으로 저하되지 않는 한 TOM을 갱신할 수 있습니다.

6. 하위 수탁처리자

  • 고객은 부속서 III에 열거된 하위 수탁처리자(개인정보 처리방침의 수탁처리자 표 / 전용 페이지에 게시)에 대하여 일반적 서면 승인을 부여합니다. 이 승인은 고객의 이용 계약 클릭(click-through) 수락으로 전자적 형식으로 부여되며(버전 및 타임스탬프와 함께 기록), 자필 서명은 요구되지 않습니다 — 아래 「형식 및 수락」 참조(GDPR 제28조 제9항).
  • Lynkora는 하위 수탁처리자를 추가 또는 교체하기 전에 최소 30일 전에 고객에게 통지합니다(이메일 또는 인앱). 고객은 합리적인 데이터 보호 사유로 이의를 제기할 수 있으며, 해결되지 않으면 고객은 영향받는 서비스를 종료하고 데이터를 내보낼 수 있습니다.
  • Lynkora는 하위 수탁처리자에게 동등한 데이터 보호 의무를 부과하며 그 이행에 대하여 계속 책임을 집니다.

7. 정보주체 권리 지원

처리의 성격을 고려하여 Lynkora는 내장된 내보내기·정정·삭제 기능을 통하여, 그리고 직접 수령한 정보주체 요청을 부당한 지체 없이 고객에게 전달함으로써 고객을 지원합니다(Lynkora는 본안에 대하여 응답하지 않음 — DSR 절차 참조). 고객의 지원 요청이 특히 반복적 성격으로 인하여 명백히 근거 없거나 과도한 경우, Lynkora는 행정 비용을 반영한 합리적인 수수료를 부과하거나 해당 요청의 처리를 거부할 수 있습니다.

8. 개인정보 침해

Lynkora는 고객의 데이터에 영향을 미치는 개인정보 침해를 인지한 후 부당한 지체 없이 제33조 제3항이 요구하는 정보와 함께(필요한 경우 단계적으로) 고객에게 통지하고, 고객 자신의 통지 의무에 합리적으로 협력합니다. 구체적 통지 기한은, 요구되는 경우, Order Form 또는 적용되는 enterprise 계약에서 합의될 수 있습니다.

9. DPIA 및 사전 협의 지원

Lynkora는 Lynkora가 합리적으로 이용 가능한 문서(본 DPA 및 TOM 포함)를 이용하여, 서비스와 관련한 고객의 데이터 보호 영향평가 및 사전 협의에 합리적 지원을 제공합니다.

10. 삭제 및 반환

종료 시, 고객은 이용 계약에 정해진 회수 기간 — 그 기간에 관하여 유일한 진실의 원천 — 동안 개인정보를 내보낼 수 있습니다. 그 기간은 다음과 같습니다: 통상적 종료 또는 요금제 강등 시 최소 30일; 베타 기간 60일; 고객이 이용 계약의 실질적 변경을 거부하는 경우 60일; 해당하는 경우 EU Data Act(규정 (EU) 2023/2854)에 따른 전환의 경우 최소 60일. 서비스 제공 종료 및 적용 회수 기간 만료 후, Lynkora는 개인정보처리자의 선택에 따라 개인정보를 삭제하거나 반환하고, 이후 법이 추가 보관을 요구하지 않는 한 기존 사본을 삭제합니다. 셀프서비스 내보내기는 회수 기간 동안 이용 가능하며, 요청 시 데이터는 기계 판독 가능한 형식으로 반환됩니다. 백업은 백업 순환 주기에 따라 삭제됩니다. 삭제 증명은 요청 시 제공됩니다.

11. 감사권

Lynkora는 준수를 입증하는 데 합리적으로 필요한 정보를 제공합니다(문서, 보안 요약, 이용 가능한 경우 제3자 증명). 감사/점검: 12개월당 최대 1회, 30일 사전 통지, 영업시간 중, 다른 고객의 데이터에 대한 접근 없음, 고객 비용으로, 우선 원격/문서 기반. 달력 연도당 8시간을 초과하는 지원 및 정보 — Lynkora의 표준 문서를 초과하는 보안 설문(security questionnaires), 벤더 평가, 실사(due-diligence) 요청에 대한 응답을 포함 — 는 Lynkora의 당시 표준 요율로 청구될 수 있습니다.

12. 국제 이전

  • 고객(EU) → Lynkora(세르비아): 유럽위원회 2021년 6월 4일 집행결정 (EU) 2021/914로 승인된 표준계약조항(SCC), 모듈 2가 인용에 의하여 편입됩니다. 세르비아 평가는 TIA에 있습니다.
  • Lynkora → 미국 하위 수탁처리자: 데이터가 (EU가 아닌) 세르비아로부터 수출되므로, 모든 미국 하위 수탁처리자에 대하여 SCC 모듈 3이 기본 이전 수단입니다(OpenAI — SCC만, DPF 미인증; Resend — SCC 모듈 3이며, 추가로 EU-US DPF 인증을 보충적 보증으로 보유). TIA가 유지되며, 부속서 III가 하위 수탁처리자별 수단을 열거합니다.

세르비아 법인으로서 Lynkora는 세르비아 개인정보보호법(ZZPL)의 적용도 받으며, 세르비아로부터의 이전은 ZZPL 제64조(적절한 보호조치 / SCC)에 근거합니다. 관할 기관은 Commissioner for Information of Public Importance and Personal Data Protection(Poverenik)입니다.

본 DPA의 부속서 — 부속서 I(처리 세부사항), 부속서 II(TOM), 부속서 III(하위 수탁처리자) — 는 동시에 편입된 SCC의 해당 부속서를 구성합니다. 당사자의 신원 및 SCC에 대한 동의는 고객의 이용 계약 수락 기록에 따릅니다(「형식 및 수락」 참조).

13. 책임 및 우선순위

본 DPA상 책임은, 강행적 데이터 보호 법률이 달리 정하는 경우를 제외하고, 이용 계약의 제한(€ 상한 및 예외 포함)의 적용을 받습니다. 데이터 보호 사안에 관하여 상충하는 경우 본 DPA가 이용 계약에 우선합니다. SCC와 본 DPA가 상충하는 경우 SCC가 우선합니다. 본 DPA상 분쟁은, 강행적 데이터 보호 법률이 달리 정하는 경우(본 DPA가 영향을 미치지 않는 정보주체 자신의 법정 권리 포함)를 제외하고, 이용 계약의 분쟁 해결 조항에 따라 해결됩니다. 본 DPA는 영어로 작성되며, 영어가 유일하게 법적 구속력이 있고 우선하는 텍스트입니다. 모든 번역은 오로지 편의 및 정보 제공을 위하여 제공되며, 차이가 있는 경우 영어 버전이 우선합니다. 데이터 보호 전문용어(예: 개인정보처리자, 수탁처리자, 하위 수탁처리자, 기술적·조직적 조치)는 GDPR에 따라 해석됩니다.

고객의 보증 및 면책. 고객은 서비스에 제출하거나 서비스를 통하여 Lynkora에 처리하도록 지시하는 개인정보에 대하여 필요한 모든 권리·동의·법적 근거를 보유하고 있으며, 자신의 지시 및 콘텐츠가 적용 법률을 준수함을 보증합니다. 고객은 고객의 위법한 지시, 위법한 콘텐츠 또는 고객의 적용 데이터 보호 법률 위반으로부터 발생하는 범위에서 제3자 청구 및 규제 조치로부터 Lynkora를 면책하며, 이는 이용 계약의 면책 및 책임 조항에 부합하고 그에 따릅니다.

형식 및 수락. 본 DPA에서 「서면」, 「서면의」, 「승인」 또는 「서명」에 대한 언급은 GDPR 제28조 제9항에 부합하게 전자적 형식을 포함하며, 자필 서명은 요구되지 않습니다. 본 DPA는 이용 계약의 일부입니다. 본 DPA는, 그리고 「하위 수탁처리자」 섹션에 따른 고객의 하위 수탁처리자에 대한 일반적 서면 승인은, 고객의 이용 계약 전자적 수락(click-through)에 의하여 체결·부여되며, Lynkora는 이를 문서 버전 및 타임스탬프와 함께 기록합니다.

14. 통지

본 DPA상 통지 및 요청(하위 수탁처리자에 대한 이의, 감사 요청, 삭제 증명)은 [email protected]로 발송합니다.

부속서 I — 처리 세부사항

본 부속서는 Lynkora가 개인정보처리자를 대신하여 수탁처리자로서 수행하는 처리를 기술합니다. Lynkora가 독립적 개인정보처리자로 행위하는 처리(예: 계정·청구·마케팅 데이터)는 개인정보 처리방침에 기술되며 본 DPA의 범위를 벗어납니다.

| 항목 | 세부사항 |
|---|---|
| 정보주체의 유형 | 개인정보처리자의 승인된 이용자; 개인정보처리자의 콘텐츠에 언급된 개인(예: 개인정보처리자의 임직원·고객사·파트너); 개인정보처리자의 공개 지식 베이스 및 위젯 방문자. |
| 개인정보의 유형 | 개인정보처리자 이용자의 계정 데이터(이메일, 표시 이름, 역할, 언어 설정); 개인정보처리자가 지식 베이스 콘텐츠 및 업로드에 포함하는 모든 개인정보(문서, 미디어, 전사 기능 이용 시 오디오); 서비스에서 생성되는 이용 데이터(검색어 텍스트, 이용자 식별자, 관련 콘텐츠 조각); 연동 식별자(예: Telegram/Slack ID, SSO 주체 식별자; 연동 토큰은 암호화 저장). |
| 특별 범주 데이터 | 예정되지 않음. 개인정보처리자는 법적 근거 없이 특별 범주 데이터를 업로드하여서는 아니 되며, 이를 업로드할 수 있는지와 어떠한 근거로 업로드할 수 있는지를 결정할 단독 책임을 집니다(이용 계약, 허용 이용). Lynkora는 콘텐츠를 심사하지 않습니다. |
| 처리의 성격 및 목적 | 개인정보처리자의 문서화된 지시에 따른 LiKE 지식 관리 서비스 제공: 저장, 텍스트 추출, 색인 및 임베딩, 시맨틱 검색 및 AI 생성 답변, 협업 및 연동. |
| 처리 기간 | 구독 기간 및 이용 계약에 정해진 회수·삭제 기간(§10 참조). |
| 처리 빈도 | 서비스 제공 기간 동안 지속적. |
| 하위 수탁처리자 | 부속서 III에 열거된 바와 같음. |

부속서 II — TOM(기술적·조직적 조치)

  1. 암호화: 전송 중 TLS 1.2+; 암호화된 백업(WAL-G); 전용 비밀 관리자(BWS)의 비밀정보.
  2. 테넌트 격리: 애플리케이션 계층에서 필수적인 테넌트 범위 쿼리 필터링; CI의 테넌트 간 접근 테스트.
  3. 접근 통제: SSH 키 전용 운영 접근; 역할 기반 관리자 접근(owner/support); 관리자 행위 감사 로깅(AdminAuditLog).
  4. 인프라: EU 데이터센터(OVHcloud 프랑크푸르트 — 애플리케이션; 그라블린 — 데이터베이스); 격리된 호스트의 데이터베이스, IP 허용 목록, TLS 1.3.
  5. 모니터링: 비밀/PII 편집(redact_secrets)을 갖춘 서버 측 로깅; 보안 이벤트 로깅. 외부 오류 모니터링(Sentry)은 send_default_pii=Falsebefore_send 편집 훅으로 작동하도록 구성되어 있으나, 현재 프로덕션에서 활성화되어 있지 않습니다(부속서 III 참조).
  6. 데이터 최소화: AI 제공자는 관련 콘텐츠 조각만 수신; 로그의 PII 편집; Retention Schedule에 따른 로그 보관 한도.
  7. 회복력: 일일 백업, 시점 복구; 침해 통지 워크플로를 갖춘 사고 대응 절차.
  8. 인력: 기밀유지 의무; 최소 권한 접근.

부속서 III — 승인된 하위 수탁처리자

| 하위 수탁처리자 | 역할 | 위치 | 이전 수단 |
|---|---|---|---|
| OVHcloud | 인프라, 저장 | EU (DE/FR) | EEA 내 |
| OpenAI, L.L.C. | LLM API | US | SCC 모듈 3 (DPF 미인증) |
| Resend | 트랜잭션 이메일 | US | SCC 모듈 3 (기본 — 세르비아로부터 수출); 추가로 EU-US DPF 인증(UK Extension 포함) |

각 하위 수탁처리자의 인증 및 이전 수단 상태는 개인정보 처리방침에서 참조하는 수탁처리자 페이지에서 최신으로 유지되며, 그 페이지가 권위 있는 날짜 기재 출처입니다.

Merchant of Record — 하위 수탁처리자 아님. Merchant of Record로 행위하는 제3자 결제 제공자는 결제·청구·세무 데이터에 관하여 독립적 개인정보처리자입니다. 자신의 컴플라이언스 의무(PCI DSS, 세법) 하에 카드 처리, VAT/GST 계산·징수·납부, 부정거래 방지의 목적과 수단을 결정합니다. 따라서 본 DPA상 하위 수탁처리자가 아니며 투명성을 위하여만 언급됩니다. Merchant of Record는 Lynkora에 의하여 수탁처리자 또는 하위 수탁처리자로 관여되지 않습니다. 그 처리는 자체 조건 및 개인정보 처리방침의 규율을 받습니다. 구체적 Merchant of Record는 베타 이후 유료 청구 개시 시 지정됩니다.

Sentry(오류 모니터링)는 현재 프로덕션에서 활성화되어 있지 않으며 하위 수탁처리자가 아닙니다. 활성화 시 수탁처리자 목록이 30일 사전 통지와 함께 갱신됩니다.

버전 1.3, 2026-07-09부터 시행