데이터 처리 방침 (DPA)
구조
본 DPA의 구조는 다음과 같습니다:
섹션 | 내용 |
섹션 A – 핵심 조건 | DPA에 적용되는 주요 변수가 섹션 A에 정의되어 있습니다. |
섹션 B – 법률 조건 | 처리에 적용되는 일반적인 법률 조건을 명시합니다. |
섹션 C – TOMs | 적용 가능한 기술적 및 조직적 조치. |
섹션 A – 핵심 조건
변수 | 값 |
개인정보처리자(Controller) | 고객 |
개인정보수탁자(Processor) | Sun Labs AG, Baarerstrasse 82, 6300 Zug, Switzerland 연락처: contact@orderx.com (개인정보처리자와 수탁자를 공동으로 "당사자들"이라 하며, 개별적으로는 "당사자"라 함) |
처리 목적 | 가입일자 기준의 당사자 간 서비스 계약("기본 계약")의 맥락에서의 처리 |
처리 기간 | 처리 목적에 필요한 기간 동안만 |
정보주체 범주 |
|
개인정보 범주 |
|
저장 및 처리 장소 | 본 개인정보 처리 계약에 명시된 수탁자 및 승인된 하위 수탁자의 사업장 주소 |
현장 감사 | 아니요 |
하위 수탁자 (Sub-processors) | 하위 수탁자는 본 계약의 부속서에 명시되어 있습니다. |
EU/EEA/스위스 이외 지역으로의 전송 | 수탁자 또는 승인된 하위 수탁자가 등록된 국가로만 허용됨 |
섹션 A에서 정의된 변수는 섹션 B 및 섹션 C의 정의 역할을 합니다.
섹션 B – 일반 조건
목적 및 범위
본 개인정보 처리 계약("DPA")의 목적은 EU 일반 개인정보 보호법("GDPR") 제28조 제3항 및 제4항, 그리고 스위스 연방 개인정보보호법("FADP") 제9조의 준수를 보장하는 것이며, 각 법률은 해당 처리 활동에 적용되는 범위 내에서만 적용됩니다.
본 DPA는 섹션 A에 규정된 개인정보 처리에 적용됩니다.
해석
본 DPA에서 적용 가능한 GDPR 또는 FADP에 정의된 용어를 사용하는 경우, 해당 용어는 해당 법률과 동일한 의미를 갖습니다.
본 DPA는 적용 가능한 GDPR 및 FADP 규정에 비추어 독해되고 해석되어야 합니다.
본 조항들은 해당되는 경우 GDPR 또는 FADP에 규정된 권리 및 의무와 상충되거나 정보주체의 기본적 권리 또는 자유를 침해하는 방식으로 해석되어서는 안 됩니다.
처리 활동에 대한 기술
처리 활동의 세부 사항, 특히 개인정보의 범주 및 처리 목적(개인정보처리자를 대행하여 개인정보가 처리되는 목적)은 섹션 A에 명시되어 있습니다.
당사자의 의무
일반 사항
수탁자는 개인정보처리자의 문서화된 지침에 따라서만 개인정보를 처리해야 하며, 수탁자에게 적용되는 EU, 회원국 또는 스위스 법률에 의해 요구되는 경우는 예외로 합니다. 이러한 지침은 섹션 A에 명시되어 있습니다. 이 경우 수탁자는 처리에 앞서 해당 법적 요구사항을 개인정보처리자에게 고지해야 합니다. 다만, 공익상의 중요한 이유로 그러한 고지가 법적으로 금지되는 경우는 예외로 합니다. 개인정보 처리 기간 동안 개인정보처리자에 의해 후속 지침이 제공될 수도 있습니다. 이러한 지침은 항상 문서화되어야 합니다.
수탁자는 개인정보처리자가 내린 지침이 수탁자의 견해에 따라 적용 가능한 EU, 회원국 또는 스위스의 개인정보 보호 규정을 위반한다고 판단되는 경우 즉시 개인정보처리자에게 알려야 합니다.
목적 제한
수탁자는 섹션 A에 명시된 특정 처리 목적으로만 개인정보를 처리해야 합니다.
데이터의 삭제 또는 반환
수탁자에 의한 처리는 섹션 A에 명시된 기간 동안만 이루어져야 합니다.
개인정보 처리 서비스 제공이 종료되거나 제7조에 따라 종료되는 즉시, 수탁자는 개인정보처리자를 대신하여 처리된 모든 개인정보를 삭제하고 이를 개인정보처리자에게 확인해 주어야 하며, EU, 회원국 또는 스위스 법률에 따라 해당 개인정보의 보관이 요구되지 않는 한 기존 사본을 삭제해야 합니다.
처리의 안전성
수탁자는 GDPR 제5조, 제28조 제3항 (c) 및 제32조와 FADP 제8조에 따라 개인정보의 안전성을 확보하기 위해 섹션 C에 명시된 기술적 및 조직적 조치를 이행해야 합니다. 여기에는 사고 또는 불법적인 파괴, 분실, 변경, 무단 공개 또는 해당 데이터에 대한 접근(개인정보 침해 사고)으로부터 보호하는 조치가 포함됩니다. 적절한 보안 수준을 평가할 때, 특히 처리에 수반되는 위험, 개인정보의 성격, 처리의 성격, 범위, 배경 및 목적을 적절히 고려해야 합니다.
수탁자가 처리하는 데이터와 관련된 개인정보 유출 사고가 발생한 경우, 수탁자는 인지한 시점부터 지체 없이, 늦어도 48시간 이내에 개인정보처리자에게 통지해야 합니다. 이 통지에는 개인정보 유출 사고에 대한 자세한 정보를 얻을 수 있는 연락처, 유출의 성격에 대한 설명(가능한 경우 관련 정보주체의 범주 및 대략적인 수, 관련 개인정보 기록 포함), 발생 가능한 결과, 발생할 수 있는 부정적인 영향을 완화하기 위해 취했거나 취할 예정인 조치가 포함되어야 합니다. 모든 정보를 동시에 제공하는 것이 불가능한 경우, 최초 통지에는 당시 이용 가능한 정보를 포함해야 하며, 추가 정보는 이용 가능해지는 대로 지체 없이 제공되어야 합니다.
수탁자는 처리의 성격과 수탁자가 이용 가능한 정보를 고려하여, 개인정보처리자가 해당 감독 기관 및 영향을 받는 정보주체에게 통지할 수 있도록 성실히 협력하고 필요한 모든 방법으로 개인정보처리자를 지원해야 합니다.
수탁자는 계약의 이행, 관리 및 모니터링에 절대적으로 필요한 범위 내에서만 소속 직원에게 데이터 접근 권한을 부여해야 합니다. 수탁자는 수신된 개인정보를 처리할 수 있는 권한을 부여받은 인원이 비밀유지를 서약했거나 적절한 법적 비밀유지 의무를 지고 있는지 확인해야 합니다.
처리 대상 개인정보에 인종 또는 민족적 출신, 정치적 의견, 종교적 또는 철학적 신념, 노동조합 가입 여부, 개인을 고유하게 식별하기 위한 유전자 데이터 또는 바이오메트릭 데이터, 건강에 관한 데이터 또는 개인의 성생활이나 성적 지향에 관한 데이터, 또는 범죄 경력 및 범죄 행위와 관련된 데이터(민감 정보 범주)가 포함되는 경우, 수탁자는 개인정보처리자가 합리적으로 요구하는 바에 따라 특정 제한 사항 및/또는 추가적인 안전조치를 적용해야 합니다.
문서화 및 준수
당사자들은 본 DPA의 준수 여부를 증명할 수 있어야 합니다.
수탁자는 본 DPA에 따른 처리와 관련된 개인정보처리자의 모든 합리적인 문의에 신속하고 성실하게 대응해야 합니다.
수탁자는 본 DPA에 명시되고 GDPR 또는 FADP에서 직접 기인하는 의무의 준수를 증명하는 데 필요한 모든 정보를 개인정보처리자에게 제공해야 하며, 개인정보처리자의 요청이 있는 경우, 특히 미준수의 징후가 있는 경우에 본 조항의 적용을 받는 처리 활동에 대한 데이터 파일 및 문서 검토 또는 감사에 참여하고 이를 허용해야 합니다.
개인정보처리자는 직접 감사를 실시하거나 자비로 독립된 감사인에게 위임할 수 있고, 또는 수탁자가 위임한 독립된 감사에 의존할 수 있습니다. 수탁자가 감사를 위임하는 경우, 독립된 감사인의 비용은 수탁자가 부담해야 합니다. 본 조항에 따른 개인정보처리자의 감사, 접근 및 검사 권한은 수탁자의 기록(개인정보 처리 활동 대장, 개인정보 수신자 대장 등을 포함하되 이에 국한되지 않음)으로 제한되며 수탁자의 물리적 사업장에는 적용되지 않습니다. 모든 감사 및 정보 요청은 본 DPA의 목적에 필요한 정보로 제한되어야 하며, 수탁자의 비밀유지 의무와 영업 비밀 보호를 위한 정당한 이익을 충분히 고려해야 합니다.
수탁자와 개인정보처리자는 GDPR 또는 FADP에 따라 필요한 범위 내에서 감독 기관의 요청이 있는 경우 감사 결과를 포함하여 본 조항에 언급된 정보를 감독 기관에 제공해야 합니다.
하위 수탁자의 사용
수탁자는 하위 수탁자 지정에 대해 개인정보처리자의 일반적인 승인을 받았습니다. 수탁자의 하위 수탁자 목록은 섹션 A에서 확인할 수 있습니다. 수탁자는 하위 수탁자의 추가 또는 교체를 통해 해당 목록을 변경하고자 하는 경우 최소 30일 전에 서면 양식(text form)으로 개인정보처리자에게 통지해야 하며, 이를 통해 개인정보처리자에게 관련 하위 수탁자가 참여하기 전에 그러한 변경에 대해 이의를 제기할 기회를 제공해야 합니다. 그러한 이의 제기는 합리적이지 않은 이유로 제기되어서는 안 됩니다. 당사자들은 이 목록을 최신 상태로 유지해야 합니다.
수탁자가 (개인정보처리자를 대행하여) 특정 처리 활동을 수행하기 위해 하위 수탁자를 지정하는 경우, 본 DPA에 따라 수탁자에게 부과된 것과 동일한 의무를 하위 수탁자에게 부과하는 계약을 통해 이를 수행해야 합니다. 수탁자는 하위 수탁자가 본 DPA, GDPR 제28조 제2항 내지 제4항 및 FADP 제9조 제3항에 따라 수탁자가 준수해야 하는 의무를 준수하도록 보장해야 합니다.
수탁자는 개인정보처리자의 요청 시, 이러한 하위 수탁자 계약서 사본 및 향후 개정안을 개인정보처리자에게 제공해야 합니다.
수탁자는 하위 수탁자가 수탁자와의 계약에 따른 의무를 수행하는 것에 대해 개인정보처리자에게 전적인 책임을 집니다. 수탁자는 하위 수탁자가 해당 계약에 따른 의무를 이행하지 못하는 경우 이를 개인정보처리자에게 통지해야 합니다.
국외 전송
수탁자가 EU/EEA 및 스위스 외국의 국가("제3국") 또는 국제기구로 데이터를 전송하는 것은 섹션 A에 따라 승인된 경우에만 수행되어야 하며, 해당되는 경우 GDPR 제V장 및 FADP 제16조 내지 제18조를 준수하여 이루어져야 합니다.
개인정보처리자는 수탁자가 제3국에서 개인정보처리자를 대신하여 특정 처리 활동을 수행하기 위해 제4.6조에 따라 하위 수탁자를 지정하고, 해당 처리 활동에 해당되는 경우 GDPR 또는 FADP의 의미 내에서 개인정보의 전송이 수반되는 경우, 수탁자와 하위 수탁자가 GDPR 제V장의 요구사항을 준수하기 위해 GDPR 제46조 제2항에 따라 집행위원회가 채택한 표준계약조항을 사용할 수 있음에 동의합니다. 단, 해당 조항의 사용 조건이 충족되고 내부 평가 결과 그러한 전송이 GDPR 및 FADP의 개인정보 보호 수준을 충족한다고 결론지어진 경우에 한합니다.
정보주체의 권리
수탁자는 정보주체로부터 직접 접수한 요청이 있는 경우 이를 신속히 개인정보처리자에게 알려야 합니다. 개인정보처리자로부터 승인을 받기 전에는 해당 요청에 직접 응답해서는 안 됩니다.
수탁자는 GDPR 제III장 및 FADP 제4장에 따라 정보주체의 권리 행사 요청에 대응해야 하는 개인정보처리자의 의무를 이행할 수 있도록 지원해야 합니다. 구체적인 권리는 다음과 같습니다:
개인정보가 정보주체로부터 수집될 때 고지받을 권리;
개인정보가 정보주체로부터 직접 수집되지 않았을 때 고지받을 권리;
정보주체의 열람권;
정정권;
삭제권('잊혀질 권리');
처리 제한권;
개인정보의 정정, 삭제 또는 처리 제한에 대한 통지의무;
데이터 이식권;
반대권;
프로파일링을 포함하여 자동화된 처리에만 기반한 결정의 적용을 받지 않을 권리; 및
동의 철회권.
수탁자는 정보주체가 본 DPA를 기반으로 처리된 데이터와 관련하여 권한 있는 감독 기관에 불만을 제기한 경우 개인정보처리자를 지원해야 합니다.
제5조에 따른 수탁자의 지원 의무 외에도, 수탁자는 처리의 성격과 수탁자가 이용 가능한 정보를 고려하여 다음 의무를 준수할 수 있도록 개인정보처리자를 추가로 지원해야 합니다.
GDPR 제33조 및 FADP 제24조 제1항 내지 제3항에 따라, 개인정보 유출 사고를 인지한 후 지체 없이 권한 있는 감독 기관에 이를 통지해야 하는 의무(개인정보 유출이 자연인의 권리와 자유에 대한 위험을 초래할 가능성이 낮은 경우는 제외);
GDPR 제34조 및 FADP 제24조 제4항에 따라, 개인정보 유출이 자연인의 권리와 자유에 고위험을 초래할 가능성이 높은 경우, 정보주체에게 지체 없이 유출 사실을 알려야 하는 의무;
GDPR 제35조 및 FADP 제22조에 따라, 특정 유형의 처리가 자연인의 권리와 자유에 고위험을 초래할 가능성이 높은 경우, 예정된 처리 활동이 개인정보 보호에 미치는 영향에 대한 평가('개인정보 영향평가')를 수행해야 하는 의무;
GDPR 제36조 및 FADP 제23조에 따라, 개인정보 영향평가 결과 개인정보처리자가 위험을 완화하기 위한 조치를 취하지 않을 경우 처리가 고위험을 초래할 것임을 나타내는 경우, 처리에 앞서 권한 있는 감독 기관과 협의해야 하는 의무.
당사자들은 수탁자가 본 조항의 적용 시 개인정보처리자를 지원해야 하는 적절한 기술적 및 조직적 조치와 필요한 지원의 범위 및 정도를 섹션 C에 설정해야 합니다.
개인정보 유출 사고의 통지
개인정보 유출 사고가 발생하는 경우, 수탁자는 처리의 성격과 수탁자가 이용 가능한 정보를 고려하여, 개인정보처리자가 적용 가능한 GDPR 제33조 및 제34조와 FADP 제24조에 따른 의무를 준수할 수 있도록 성실히 협력하고 필요한 모든 방법으로 지원해야 합니다.
수탁자는 관련된 경우 권한 있는 감독 기관에 개인정보 유출 사실을 통지하는 개인정보처리자를 지원해야 합니다. 수탁자는 특히 적용 가능한 GDPR 제33조 제3항 또는 FADP 제24조 제2항에 따라 개인정보처리자의 통지서에 기재되어야 하는 다음 정보를 획득할 수 있도록 지원해야 합니다.
가능한 경우 관련 정보주체의 범주 및 대략적인 수, 그리고 관련 개인정보 기록의 범주 및 대략적인 수를 포함한 개인정보의 성격;
개인정보 유출 사고로 인해 발생할 수 있는 결과;
개인정보 유출 사고에 대처하기 위해 개인정보처리자가 취했거나 취할 것을 제안한 조치(해당하는 경우 부정적인 영향을 완화하기 위한 조치 포함).
계약 해지 및 종료
적용 가능한 GDPR 또는 FADP의 규정을 저해하지 않고, 수탁자가 본 DPA에 따른 의무를 위반하는 경우, 개인정보처리자는 수탁자가 본 DPA를 준수할 때까지 또는 계약이 종료될 때까지 개인정보 처리를 일시적으로 중단하도록 지시할 수 있습니다. 수탁자는 어떤 이유로든 본 DPA를 준수할 수 없는 경우 즉시 개인정보처리자에게 알려야 합니다.
개인정보처리자는 다음과 같은 경우 본 DPA를 해지할 수 있습니다.
수탁자의 개인정보 처리가 (a)호에 따라 개인정보처리자에 의해 일시적으로 중단되었고, 수탁자의 위반이 중대하며, 합리적인 시간(어떠한 경우에도 1개월 이내) 내에 본 DPA의 준수가 복구되지 않는 경우;
수탁자가 본 DPA 또는 적용 가능한 GDPR 또는 FADP에 따른 의무를 실질적이고 지속적으로 위반하며, 그러한 위반이 합리적으로 시정될 것으로 기대할 수 없는 경우;
수탁자가 본 DPA 또는 적용 가능한 GDPR 또는 FADP에 따른 의무와 관련하여 관할 법원 또는 권한 있는 감독 기관의 구속력 있는 결정을 준수하지 않는 경우.
본 DPA는 기본 계약이 유효한 한 계속해서 완전한 효력을 유지합니다. 개인정보를 보호하기 위해 기본 계약 종료 시점 또는 그 이후에 명시적 또는 암묵적으로 효력을 발생하거나 계속되어야 하는 본 DPA의 모든 규정은 계속해서 완전한 효력을 유지합니다.
기타 사항
비밀유지: 당사자들은 당사자 간에 달리 합의하지 않는 한 본 계약의 조건 및 존재 여부와 본 계약에 따라 교환된 모든 정보를 비밀로 유지하는 데 동의합니다.
완전한 합의: 본 DPA는 완전한 합의이며, 본 DPA의 범위와 관련된 당사자 간의 이전의 모든 합의를 대체합니다.
개정: 본 DPA에 대한 모든 개정 및 보충은 서면(비적격 전자서명 솔루션 포함)으로 작성되어야 합니다.
통지: '서면(in writing)' 통지는 실제 우편물로 전달되어야 하며, '서면 양식(in text form)' 통지는 모든 전자 메시지를 포함하고, 각각 마지막으로 전달되거나 이용 가능한 주소로 송부되어야 합니다. 양식이 명시되지 않은 경우, 서면 양식(text form)으로 충분합니다.
양도 금지: 어느 당사자도 달리 합의하지 않는 한 본 계약에 따른 권리, 의무 또는 청구권을 양도할 수 없습니다.
분리 가능성: 본 DPA의 특정 규정이 (전체 또는 일부가) 불법이거나 무효이거나 달리 집행 불가능한 것으로 판명되더라도, 나머지 규정은 필요한 부분만 수정되어 계속해서 완전한 효력을 유지합니다.
준거법 및 관할권: 기본 계약에 따릅니다.
섹션 C – TOMs
수탁자가 구현한 기술적 및 조직적 보안 조치에 대한 기술:
조직적 보안 조치
보안 관리
보안 정책 및 절차: 수탁자는 개인정보 처리와 관련된 문서화된 보안 정책을 보유하고 있습니다.
역할 및 책임:
개인정보 처리와 관련된 역할 및 책임은 보안 정책에 따라 명확하게 정의되고 할당됩니다.
내부 조직 개편이나 퇴사 및 업무 변경 시, 관련 인수인계 절차와 함께 권한 및 책임의 회수가 명확하게 정의되어 있습니다.
접근 제어 정책: 최소 권한의 원칙(need-to-know)에 따라 개인정보 처리에 관여하는 각 역할에 특정 접근 제어 권한이 할당됩니다.
자원/자산 관리: 수탁자는 개인정보 처리에 사용되는 IT 자원(하드웨어, 소프트웨어, 네트워크)의 대장을 관리합니다. 대장을 유지 및 업데이트하는 작업은 특정 담당자(예: IT 담당자)에게 지정됩니다.
변경 관리: 수탁자는 IT 시스템에 대한 모든 변경 사항이 특정 담당자(예: IT 또는 보안 담당자)에 의해 기록되고 모니터링되도록 보장합니다. 이 프로세스에 대한 정기적인 모니터링이 수행됩니다.
인시던트 대응 및 비즈니스 연속성
인시던트 처리 / 개인정보 침해 사고:
개인정보와 관련된 인시던트에 효과적이고 질서 정연하게 대응할 수 있도록 세부 절차가 포함된 인시던트 대응 계획이 정의되어 있습니다.
수탁자는 개인정보의 분실, 오용 또는 무단 취득을 초래한 보안 인시던트를 지체 없이 개인정보처리자에게 보고합니다.
비즈니스 연속성: 수탁자는 (인시던트/개인정보 유출 사고 발생 시) 개인정보를 처리하는 IT 시스템의 필요한 연속성 및 가용성 수준을 보장하기 위해 준수해야 할 주요 절차 및 통제 항목을 수립했습니다.
인적 자원
직원의 비밀유지: 수탁자는 모든 직원이 개인정보 처리와 관련된 자신의 책임과 의무를 이해하도록 보장합니다. 역할과 책임은 채용 전 및/또는 오리엔테이션 프로세스 중에 명확하게 전달됩니다.
교육: 수탁자는 모든 직원이 일상 업무와 관련된 IT 시스템의 보안 통제에 대해 적절히 안내받도록 보장합니다. 개인정보 처리에 관여하는 직원 역시 정기적인 인식 제고 캠페인을 통해 관련 개인정보 보호 요구사항 및 법적 의무에 대해 적절히 안내받습니다.
기술적 보안 조치
접근 제어 및 인증
IT 시스템에 액세스하는 모든 사용자에게 적용되는 접근 제어 시스템이 구현되어 있습니다. 이 시스템을 통해 사용자 계정을 생성, 승인, 검토 및 삭제할 수 있습니다.
공용 사용자 계정의 사용은 지양됩니다. 공용 계정 사용이 필요한 경우, 공용 계정의 모든 사용자가 동일한 역할과 책임을 갖도록 보장합니다.
액세스 권한을 부여하거나 사용자 역할을 할당할 때, 수탁자의 처리 목적을 달성하는 데 필요한 인원으로만 개인정보에 접근할 수 있는 사용자 수를 제한하기 위해 '최소 권한의 원칙(need-to-know)'을 준수해야 합니다.
인증 메커니즘이 비밀번호를 기반으로 하는 경우, 수탁자는 비밀번호의 길이가 최소 8자 이상이어야 하며 길이, 문자 복잡성 및 반복 불가를 포함하는 매우 강력한 비밀번호 통제 파라미터를 준수하도록 요구합니다.
인증 자격 증명(예: 사용자 ID 및 비밀번호)은 네트워크를 통해 보호되지 않은 상태로 전송되어서는 안 됩니다.
로깅 및 모니터링
개인정보 처리에 사용되는 각 시스템/애플리케이션에 대해 로그 파일이 활성화됩니다. 여기에는 데이터에 대한 모든 유형의 액세스(조회, 수정, 삭제)가 포함됩니다.
저장 데이터의 보안 (Security of data at rest)
서버/데이터베이스 보안:
데이터베이스 및 애플리케이션 서버는 제대로 작동하기 위한 최소한의 OS 권한을 가진 별도의 계정을 사용하여 실행되도록 구성됩니다.
데이터베이스 및 애플리케이션 서버는 처리 목적을 달성하기 위해 실제로 처리해야 하는 개인정보만 처리합니다.
워크스테이션 보안:
사용자는 보안 설정을 비활성화하거나 우회할 수 없습니다.
백신 프로그램 및 탐지 시그니처가 정기적으로 구성됩니다.
사용자는 승인되지 않은 소프트웨어 애플리케이션을 설치하거나 비활성화할 권한이 없습니다.
시스템은 사용자가 특정 시간 동안 활성화되지 않은 경우 세션 타임아웃을 적용합니다.
운영체제 개발자가 배포하는 중요 보안 업데이트가 정기적으로 설치됩니다.
네트워크/통신 보안
인터넷을 통해 액세스할 때마다 통신은 암호화 프로토콜을 통해 암호화됩니다.
IT 시스템으로 들어오고 나가는 트래픽은 방화벽과 침입 탐지 시스템을 통해 모니터링되고 제어됩니다.
백업
백업 및 데이터 복구 절차가 정의 및 문서화되고 역할 및 책임과 명확하게 연계되어 있습니다.
백업본에는 원본 데이터에 적용된 표준과 일관된 적절한 수준의 물리적 및 환경적 보호가 부여됩니다.
완전성을 보장하기 위해 백업 실행이 모니터링됩니다.
모바일/휴대용 기기
모바일 및 휴대용 기기 관리 절차가 정의 및 문서화되어 적절한 사용을 위한 명확한 규칙을 수립합니다.
정보 시스템에 대한 접근이 허용된 모바일 기기는 사전에 등록되고 승인됩니다.
애플리케이션 라이프사이클 보안
개발 라이프사이클 동안 모범 사례, 최첨단 기술 및 널리 인정받는 보안 개발 방식 또는 표준을 준수합니다.
데이터 삭제/폐기
미디어를 폐기하기 전에 소프트웨어 기반의 덮어쓰기가 수행됩니다. 이것이 불가능한 경우(CD, DVD 등)에는 물리적 파쇄가 수행됩니다.
개인정보가 저장된 종이 및 휴대용 미디어의 파쇄가 수행됩니다.
물리적 보안
IT 시스템 인프라의 물리적 경계에는 승인되지 않은 인원이 접근할 수 없습니다. 보안 구역 및 해당 액세스 지점에 권한이 없는 사람이 들어가지 못하도록 적절한 기술적 조치(예: 침입 탐지 시스템, 칩 카드로 작동하는 회전식 문, 1인용 보안 출입 시스템, 잠금 시스템) 또는 조직적 조치(예: 보안 요원)를 마련해야 합니다.
* * *
(서명 페이지는 아래에 첨부됨)
서명 페이지
(전자서명으로 충분함)
고객 | ||||
날짜: | 서명: | |||
성명: | ||||
직책: | ||||
Sun Labs AG | ||||
날짜: | 서명: | |||
성명: | ||||
직책: | ||||
부속서 – 하위 수탁자 목록
하위 수탁자 | 도구 | 목적 | 데이터 위치 |



