Kaldune Kaldune로 돌아가기

데이터 처리 부록

이 번역은 이용자의 편의를 위해 제공됩니다. 영어 원문이 우선합니다.

Studio58, Inc.의 검토를 위해 준비된 초안입니다. 사내 법률고문이 작성한 구속력 있는 템플릿 문안입니다. 제출되거나 체결된 문서가 아니며, 공표 전에 이를 검토해야 하는 Studio58, Inc.의 정식 선임 변호사를 대체하지도 않습니다. 관할권 가정: 미국에 기반을 둔 컨트롤러(기본 약관의 준거법은 델라웨어주법, 2026-07-17 고객 확인)를 위해 작성되었으며, EEA/영국/스위스의 정보주체에게는 표준계약조항(Standard Contractual Clauses)을 통해 적용됩니다. 이 DPA의 수치와 명칭은 데이터 약속 원장(artifacts/spine/privacy/data-commitment-ledger.md)에서 가져온 것이며, 원장 및 개인정보 처리방침과 항상 동일하게 유지되어야 합니다. 원장이 어떤 값을 assumed-default로 표시한 경우(보존 기간, 비AI 수탁처리자, 호스팅 리전), 이 DPA도 동일한 보호적 기본값과 동일한 "to be confirmed" 플래그를 유지하며, 해당 항목은 부속서 4에 나열되어 있습니다.

이 데이터 처리 부록("DPA")은 **Studio58, Inc.("Kaldune" 또는 "당사")**와 Kaldune 서비스를 통해 개인정보를 제출하는 비즈니스 고객("고객", Customer) 간 이용약관("계약", Agreement)의 일부를 구성합니다. 이 DPA는 고객이 제3자(예: 고객 자신의 고객, 이용자 또는 직원)의 개인정보를 서비스를 통해 제출하고 Studio58, Inc.가 그 데이터를 고객을 대신하여 처리하는 경우에, 그 범위에서만 적용됩니다. 개인정보의 처리에 관하여 계약과 이 DPA가 상충하는 경우 이 DPA가 우선합니다.

1. 정의

여기에서 정의되지 않은 용어는 계약 또는 적용되는 개인정보 보호법에서 부여된 의미를 가집니다. "적용 개인정보 보호법"(Applicable Data Protection Law)이란 당사자에게 적용되는, 개인정보의 처리를 규율하는 모든 법률을 의미하며, 여기에는 EU 일반 개인정보 보호법(2016/679)("GDPR"), 영국 GDPR 및 2018년 데이터 보호법(Data Protection Act 2018), 스위스 연방 데이터 보호법, 그리고 CPRA로 개정된 캘리포니아 소비자 개인정보 보호법을 포함한 미국 주(州) 개인정보 보호법("CCPA/CPRA")이 포함됩니다. "고객 개인정보"(Customer Personal Data)란 Studio58, Inc.가 고객을 대신하여 처리하는 고객 콘텐츠에 포함된 개인정보를 의미합니다. "수탁처리자(서브프로세서)"(Sub-processor)란 고객 개인정보를 처리하도록 Studio58, Inc.가 위탁한 제3자를 의미합니다. "컨트롤러"(Controller), "프로세서"(Processor), "정보주체"(Data Subject), "처리"(Processing) 및 **"개인정보 침해"(Personal Data Breach)**는 GDPR(및 그 밖의 적용 개인정보 보호법상의 상응 개념)에서 정의된 의미를 가집니다.

2. 당사자의 역할

2.1. 컨트롤러와 프로세서. 고객 개인정보에 관하여 고객이 컨트롤러(또는 제3자 컨트롤러를 위해 활동하는 프로세서)이고, Studio58, Inc.가 프로세서입니다. Studio58, Inc.는 서비스의 제공 및 운영을 위해서만, 그리고 계약 및 이 DPA에 규정된 사항을 포함한 고객의 문서화된 지시에 따라서만 고객 개인정보를 처리합니다.

2.2. 그 밖의 데이터에 대한 컨트롤러로서의 Studio58, Inc. Studio58, Inc.가 처리의 목적과 수단을 결정하는 계정, 결제 및 서비스 이용 데이터에 관하여는 Studio58, Inc.가 독립적인 컨트롤러이며, 그 처리는 이 DPA가 아니라 개인정보 처리방침의 적용을 받습니다.

2.3. CCPA/CPRA. CCPA/CPRA의 적용을 받는 개인정보에 관하여 Studio58, Inc.는 서비스 제공자(service provider)로서 행위합니다. Studio58, Inc.는 고객 개인정보를 판매하거나 공유하지 않으며, 서비스의 수행(또는 CCPA/CPRA가 허용하는 경우) 이외의 어떠한 목적으로도 이를 보유·이용·공개하지 않고, CCPA/CPRA가 허용하는 경우를 제외하고는 다른 출처의 데이터와 결합하지 않습니다. Studio58, Inc.는 이러한 제한을 이해하며 준수할 것임을 확약합니다.

3. 고객 개인정보의 처리

3.1. 지시. Studio58, Inc.는 법률상 요구되는 경우를 제외하고, 고객의 문서화된 지시(서비스 제공을 위한 지시 및 그 밖에 서면으로 합의한 사항 포함)에 따라서만 고객 개인정보를 처리합니다. 법률상 요구되는 경우에는, 법적으로 허용되는 한 먼저 고객에게 알립니다.

3.2. 처리의 대상, 기간, 성격 및 목적; 개인정보 항목; 정보주체. 이는 **부속서 1(처리 세부사항)**에 규정되어 있습니다.

3.3. 기밀 유지. Studio58, Inc.는 고객 개인정보의 처리 권한을 부여받은 인력이 기밀 유지 의무를 부담하도록 보장합니다.

3.4. 통상적인 과정에서 열람하지 않음. 계약 및 개인정보 처리방침에 따라, Studio58, Inc.는 통상적인 과정에서 고객 콘텐츠의 내용에 접근하지 않습니다. 지원 인력은 고객(또는 권한 있는 이용자)의 요청이 있을 때에만, 명시된 목적을 위해서만 고객 개인정보에 접근하며, 각 접근은 기록됩니다.

4. 수탁처리자

4.1. 승인. 고객은 서비스를 구동하는 AI 제공자를 포함하여 부속서 3에 나열된 수탁처리자를 위탁할 일반적 승인을 Studio58, Inc.에 부여합니다. Studio58, Inc.는 각 수탁처리자에게 이 DPA와 최소한 동등한 수준의 개인정보 보호 의무를 부과하며, 각 수탁처리자의 이행에 대하여 계속 책임을 부담합니다.

4.2. 변경 통지 및 이의 제기. Studio58, Inc.는 새로운 수탁처리자가 고객 개인정보의 처리를 시작하기 최소 30일 전에 사전 통지하며, 그 기간 동안 고객은 합리적인 개인정보 보호상의 사유로 이의를 제기할 수 있습니다. 당사자들이 이의를 해소하지 못하는 경우, 고객은 영향을 받는 서비스를 해지하고 선불 미사용 요금의 일할 계산 환불을 받을 수 있습니다. (법률고문/고객 참고: AI 제공자 자체의 DPA는 제공자의 하위 수탁처리자에 관하여 Studio58에 15일의 이의 제기 기간을 부여합니다. 고객에 대한 Studio58의 30일 통지는 의도적으로 더 길고 더 보호적입니다. 원장 R-3 참조.)

4.3. AI 제공자. AI 제공자(현재 Anthropic, PBC; EEA/영국/스위스 데이터의 경우 Anthropic Ireland, Limited)는 수탁처리자입니다. 2026-07-17에 검증된 제공자의 상업용 약관 및 DPA에 따르면, 제공자는 프로세서로서 데이터를 처리하고, 상업용 서비스를 통해 제출된 콘텐츠로 자신의 모델을 학습시키지 않으며, 자체 인프라 수탁처리자(Google Cloud, Amazon Web Services, Microsoft Azure, Cloudflare — 전 세계)로의 후속 이전에 관하여 표준계약조항에 의존합니다. 고객은 이 하위 처리 체인을 인지하고 인정합니다.

5. 국외 이전

5.1. 메커니즘. Studio58, Inc.가 EEA, 영국 또는 스위스 정보주체의 고객 개인정보를 적정성 결정이 없는 국가로 이전하는 경우, 그 이전은 EU 표준계약조항(Module Two, 컨트롤러-프로세서 간; 후속 이전의 경우 Module Three, 프로세서-프로세서 간), 영국 국제 데이터 이전 부록(UK International Data Transfer Addendum) 및 **스위스 부록(Swiss Addendum)**에 따라 이루어지며, 각 문서는 참조 방식으로 이 DPA에 편입되고 부속서 3부속서 1의 당사자 정보로 완성됩니다. (Studio58, Inc.는 이를 체결된 것으로 원용하기 전에 자체의 각 비AI 수탁처리자와 동등한 SCC를 체결해야 합니다 — 부속서 4 참조. 그 전까지 이 조항은 의도된 표준적 태세를 기술한 것입니다.)

5.2. 이전 영향 평가. 당사자들은 적용 개인정보 보호법이 합리적으로 요구하는 이전 영향 평가의 완료를 위하여 협력합니다.

6. 보안

6.1. 조치. Studio58, Inc.는 고객 개인정보를 보호하기 위한 적절한 기술적·관리적 조치를 유지하며, 이는 부속서 2에 기술되어 있습니다. 여기에는 전송 중 및 저장 시 암호화, 최소 권한 원칙에 따른 접근 통제, 고객 콘텐츠에 대한 지원 접근의 기록이 포함됩니다.

6.2. 수탁처리자 보안. AI 제공자는 2026-07-17에 검증된 바와 같이 저장 시 AES-256 암호화, 전송 중 TLS 1.2 이상, MFA 및 역할 기반 접근 통제, 연례 제3자 감사/모의침투 테스트, 그리고 SOC 2, ISO 27001 및 ISO 42001 인증을 유지합니다. Studio58, Inc.는 그 밖의 수탁처리자에게도 이에 상응하는 조치를 요구합니다.

7. 개인정보 침해

7.1. 통지. Studio58, Inc.는 고객 개인정보에 영향을 미치는 개인정보 침해를 인지한 후 부당한 지체 없이, 어떠한 경우에도 72시간 이내에, 고객이 자신의 통지 의무를 이행하는 데 합리적으로 필요한 정보와 함께 고객에게 통지합니다. (AI 제공자는 48시간 이내에 Studio58에 통지할 것을 약속합니다. 고객에 대한 Studio58의 72시간 기한은 GDPR 제33조 기준의 범위 내에 있으며 제공자의 통지 이후에 이어집니다. 원장/검증 참조.)

7.2. 협력. Studio58, Inc.는 침해의 조사 및 완화에 관하여 고객을 합리적으로 지원합니다.

8. 고객에 대한 지원

8.1. 정보주체 요청. 처리의 성격을 고려하여, Studio58, Inc.는 가능한 범위에서 적절한 기술적·관리적 조치를 통해, 고객이 적용 개인정보 보호법상의 권리(열람, 정정, 삭제, 처리 제한, 이동권, 반대)를 행사하려는 정보주체의 요청에 대응할 수 있도록 지원합니다. 정보주체가 Studio58, Inc.에 직접 연락하는 경우, Studio58, Inc.는 이를 고객에게 안내합니다.

8.2. DPIA 및 사전 협의. Studio58, Inc.는 자신이 보유한 정보를 고려하여, 개인정보 영향평가(DPIA) 및 감독기관과의 사전 협의에 관하여 고객에게 합리적인 지원을 제공합니다.

9. 반환 및 삭제

계약의 해지 또는 만료 시, Studio58, Inc.는 고객의 선택에 따라 고객 개인정보를 활성 시스템에서 30일 이내에 반환 및/또는 삭제합니다. 다만 암호화된 백업 내의 사본은 백업 순환 주기에 따라 활성 시스템에서의 삭제 후 늦어도 90일 이내에 삭제되며, 법률상 보존이 요구되는 경우는 예외로 합니다. 백업 사본은 삭제될 때까지 이 DPA의 보호를 계속 받습니다. (보존 기간은 원장 R-C 및 R-D에서 가져온 것입니다. 90일의 백업 수치는 엔지니어링이 실제 순환 주기를 확인할 때까지의 보호적 기본값입니다 — 부속서 4.)

10. 감사

Studio58, Inc.는 이 DPA의 준수를 입증하는 데 합리적으로 필요한 정보를 고객에게 제공하며, 합리적인 사전 통지에 따라, 기밀 유지를 조건으로, 정당한 사유가 없는 한 연 1회를 초과하지 않는 범위에서, 고객 또는 고객이 위임한 감사인이 수행하는 감사(현장 점검 포함)를 허용하고 이에 협력합니다. Studio58, Inc.는 관련 제3자 감사 보고서(자체 보고서 또는 AI 제공자의 SOC 2 보고서와 같은 수탁처리자의 보고서)를 제공함으로써 이 의무를 이행할 수 있습니다.

11. 일반 조항

이 DPA는 계약의 준거법(델라웨어주법)에 따라 규율됩니다. 다만 SCC는 SCC가 지정하는 법(EEA 이전의 경우 아일랜드법)의 적용을 받습니다. 이 DPA의 조항이 SCC와 상충하는 경우, 그 SCC가 규율하는 이전에 관하여는 SCC가 우선합니다. 이 DPA는 계약의 효력 발생과 동시에 효력이 발생하고 계약과 함께 종료되며, 그 성질상 존속하여야 하는 조항은 그러하지 아니합니다.


부속서 1 — 처리 세부사항

항목 내용
처리 대상 고객에 대한 Kaldune AI 스튜디오 서비스의 제공.
기간 계약 기간 및 제9조의 반환/삭제 기간.
성격 및 목적 고객 콘텐츠의 저장, 그리고 고객의 브리프에 대응한 AI 지원 작업의 생성; 계정, 보안 및 지원 운영.
개인정보 항목 고객이 입력물(Inputs)에 포함하기로 선택하였거나 산출물(Outputs)에 나타나는 모든 개인정보; 고객의 계정 및 연락처 정보. 어떤 개인정보를 제출할지는 고객이 통제합니다.
특수 범주 데이터 예정되어 있지 않습니다. 고객은 적법한 근거를 갖추고 그 이용을 그에 맞게 구성한 경우가 아닌 한 특수 범주 데이터를 제출해서는 안 되며, Studio58, Inc.는 서비스 운영에 이를 필요로 하지 않습니다.
정보주체 고객이 정하는 바에 따름 — 예: 고객 콘텐츠에 나타나는 고객 자신의 고객, 이용자, 직원 또는 연락처.
컨트롤러 고객(부속서 1의 당사자 정보는 고객이 기재).
프로세서 Studio58, Inc.(Kaldune 운영), c/o Corporation Service Company, 251 Little Falls Drive, Wilmington, New Castle County, DE 19808.

부속서 2 — 보안 조치(Studio58, Inc.)

데이터 약속 원장에서 가져온 것으로, 부속서 4에 assumed-default로 표시된 항목은 엔지니어링의 확인을 기다리고 있습니다.

부속서 3 — 수탁처리자

데이터 약속 원장 §3과 정확히 일치합니다. assumed-default로 표시된 행은 실제 공급업체에 대한 고객/엔지니어링의 확인을 기다리고 있습니다(부속서 4).

수탁처리자 목적 위치 상태
Anthropic, PBC(EEA/영국/스위스 고객의 경우 Anthropic Ireland, Limited) 상업용 API를 통해 룸을 구동하는 AI 모델 미국(EEA/영국/스위스 계약은 아일랜드 법인); 후속 인프라는 전 세계(GCP, AWS, Azure, Cloudflare) verified
클라우드 호스팅 제공자(추후 지정) 앱 호스팅, 데이터베이스, 암호화 저장소 및 백업 고객별 미국 또는 EU(리전은 to be confirmed) assumed-default
Stripe, Inc. 선불 충전에 대한 결제 처리(카드 정보는 Stripe가 수집·처리하며, Studio58, Inc.는 이를 수신하거나 저장하지 않음) 미국 confirmed(2026-07-17 고객 확인)
거래성 이메일 제공자(추후 지정) 계정 이메일, 알림, 비밀번호 재설정 미국 assumed-default
제품 분석 제공자(추후 지정) 프라이버시를 존중하는 집계 수준의 이용 분석 EU 또는 미국(보호적 기본값은 EU 호스팅, 쿠키리스) assumed-default
오류 모니터링 제공자(추후 지정) 충돌 및 오류 진단 미국 assumed-default
고객 지원 도구(추후 지정) '도움 받기' 요청 처리 미국 assumed-default

부속서 4 — 미결 항목(이 DPA 체결 전에 확인되어야 함)

이는 원장에서 기본값으로 표시된 값들을 이 DPA에 그대로 옮긴 것입니다. 각 항목은 지정된 담당자가 확인하여야 하며, 공표 전에 개인정보 처리방침, 이 DPA 및 이용약관 §6에 걸쳐 동일하게 고정되어야 합니다.

항목 이 DPA의 기본값 답변 담당
실제 백업 순환 주기(제9조; 현재 "늦어도 90일 이내") 90일 엔지니어링
호스팅 제공자 및 리전(부속서 3) 미지정; 미국/EU 보호적 기본값 고객 + 엔지니어링
이메일, 분석, 오류 모니터링, 지원 공급업체(부속서 3) 미지정 기본값 고객 + 엔지니어링
결제 공급업체 — 해결됨: Stripe, Inc.(2026-07-17 고객 확인); 원장(S-3), 개인정보 처리방침 및 이 DPA에 동일하게 표기되어야 함 Stripe 지정 완료 고객(완료) → Privacy가 원장 S-3을 confirmed로 반영
각 비AI 수탁처리자와의 Studio58, Inc. SCC 체결(제5.1조) 의도된 태세로 기재, 미체결 법률고문
수탁처리자 변경 통지 기간(제4.2조) 30일 법률고문(원장 R-3에 맞춤)
프로세서의 우편 주소(부속서 1) c/o Corporation Service Company, 251 Little Falls Drive, Wilmington, New Castle County, DE 19808 2026-07-17 확인 완료

변경 이력

날짜 버전 변경 내용 작성자
2026-07-17 1.1 (초안) 결제 처리업체가 Stripe, Inc.로 확정됨(2026-07-17 고객 확인, 선불 종량제 결제 모델 확정에 따름). 부속서 3의 결제 행을 "추후 지정 / assumed-default"에서 Stripe, Inc. / confirmed로 갱신하고, 목적을 "선불 충전에 대한 결제 처리"(구독 없음)로 다시 기재하였으며, 이용약관 §7.5와 일치하는 카드-정보를-Studio58이-수신하지-않음 문구를 반영함. 부속서 4의 결제 항목을 해결됨으로 이동. 조율 플래그: Stripe는 원장(S-3, 현재 assumed-default)과 개인정보 처리방침의 수탁처리자 표에 동일하게 표기되어야 함 — Privacy(Priya)가 S-3을 confirmed로 반영할 것; DPA와 이용약관에는 이미 Stripe가 명시됨. 법률고문
2026-07-17 1.0 (초안) 최초 법률고문 초안. 역할(컨트롤러/프로세서/서비스 제공자)을 정밀하게 설정. 수탁처리자 부속서는 데이터 약속 원장 §3과 문자 그대로 일치(부속서 3). 이전 메커니즘 = EU SCC Module 2/3 + 영국 IDTA + 스위스 부록(원장 X-2, 2026-07-17 AI 제공자 계층에서 검증). 보안(부속서 2)과 AI 제공자 보안(§6.2)은 검증된 조사 결과에 근거함. 침해 통지는 고객에게 72시간(제공자는 당사에 48시간 약속). 반환/삭제는 활성 시스템 30일 + 백업 ≤90일(원장 R-C/R-D). 수탁처리자 변경 통지 30일(원장 R-3), 제공자의 하위 15일 기간과 대비하여 기재. 부속서 4의 미결 항목은 원장의 assumed-default를 반영함. 법률고문

← Kaldune