개인정보 처리 위탁 계약
편의를 위한 번역입니다. 법적 효력은 독일어판에 있습니다.
데이터 처리 위탁 계약(DPA)
ERPM을 온라인 계정으로 이용하는 고객(이하 처리자)
과 GMI GmbH, Theodor-Rehbock-Straße 3, 76131 Karlsruhe, 독일
(이하 수탁처리자) 사이에 체결됩니다.
본 계약은 ERPM에 맞추어 작성되었으며 실제로 사용되는 절차를 명시합니다.
개별 사안에 대한 법률 검토를 대체하지 않습니다.
1. 목적, 역할, 적용 범위
(1) 수탁처리자는 처리자에게 ERPM 소프트웨어를 서비스로 제공합니다. 즉 서버
계정(백엔드), 운영자 및 고객 포털, 그리고 ERPM 앱과 해당 계정의 동기화입니다.
(2) 처리자는 자신의 데이터 처리의 목적과 수단을 단독으로 결정합니다.
수탁처리자는 개인정보를 오직 위탁과 지시에 따라서만 처리합니다.
(3) 본 계약은 온라인 계정을 사용하는 경우에만 적용됩니다. ERPM을 오직
로컬로만 운영하는 경우(서버 계정에 로그인하지 않는 경우) 어떠한 개인정보도
처리자의 기기를 떠나지 않으며, 그 경우 수탁 처리는 발생하지 않습니다.
(4) 당사자 사이의 고유한 계약 관계의 성립과 이행을 위한 처리자 데이터의
처리(상호, 주소, 담당자, 청구 및 결제 정보, 라이선스와 이용 범위)는 본 계약의
대상이 아닙니다. 그 범위에서는 수탁처리자 자신이 처리자이며, 그의 개인정보
처리방침이 적용됩니다.
2. 기간
본 계약은 승낙으로 개시되며 처리자의 서버 계정이 존재하는 동안 유지됩니다.
테넌트의 삭제로 종료되며, 제11항은 영향을 받지 않습니다.
3. 처리의 성질과 목적
(1) 목적은 처리자를 위하여 ERPM이 제공하는 기능을 운영하는 것이며, 그 이상은
아닙니다. 수탁처리자의 고유 목적을 위한, 특히 모델의 개발이나 훈련을 위한
데이터 이용은 하지 않습니다.
(2) 처리 행위는 다음과 같습니다. 앱과 포털을 통한 수집, 서버 데이터베이스와
파일 저장소에의 보관, 동기화 시 처리자의 기기로의 조회와 전송, 변경, 삭제,
그리고 증빙·분석·내보내기 파일의 생성.
(3) 제3자에 대한 전송은 부속서 2에 기재된 재수탁처리자에게만, 그리고 처리자가
해당 기능을 이용하는 범위에서만 이루어집니다.
4. 데이터의 종류와 정보주체의 범주
| 데이터 종류 | 예 |
|---|---|
| 거래 상대방의 기준정보 | 회사, 담당자, 주소, 이메일, 전화, 부가세 번호 |
| 거래 및 업무 데이터 | 견적, 수주, 청구서, 납품, 결제, 메모 |
| 종업원 데이터 | 이름, 직무, 근무 및 프로젝트 시간, 휴가, 근무조, 급여 항목 |
| 사용자 계정 | 이메일, 비밀번호 해시, 이중 인증 비밀값, 역할, 세션 |
| 증빙과 파일 | 업로드된 PDF, 이미지, 첨부 |
| 통신 데이터 | 메일함 내용, 발신 메시지, 수신인 |
| 기록 데이터 | 시각, 사용자, 처리, 로그인 시 IP 주소 |
| 위치 관련 데이터 | 배송 및 경로 주소, 좌표(사용하는 범위에서) |
정보주체의 범주: 고객, 가망 고객, 공급업체와 그 담당자, 처리자의 종업원과
지원자, 처리자가 만든 계정의 사용자.
특별한 범주(GDPR 제9조)는 본 서비스의 대상이 아닙니다. 자유 입력란(예:
메모, 근태의 병가 기간)은 개별 사안에서 건강 정보를 포함할 수 있습니다.
그러한 기재 여부는 처리자가 결정하며 그에 대한 법적 근거도 처리자가 부담합니다.
5. 지시 (제28조 제3항 (a))
(1) 수탁처리자는 문서화된 지시에 따라서만 데이터를 처리합니다. 본 계약,
처리자가 애플리케이션에서 하는 설정, 그리고 info@gmitso.de 로 문서 형식으로
전달된 지시가 지시에 해당합니다.
(2) 수탁처리자가 어떤 지시를 위법하다고 판단하는 경우 지체 없이 이를 알리고
확인이 있을 때까지 그 실행을 보류할 수 있습니다.
(3) 연합법 또는 국내법에 따라 처리할 의무가 있는 경우에는 처리 전에 이를
알리되, 중대한 공익상의 이유로 그 법이 이를 금지하는 경우에는 그러하지
아니합니다.
6. 비밀유지 ((b))
처리에 투입되는 사람은 비밀유지 의무를 지며 개인정보 보호 요구사항을 안내받습니다.
이 의무는 그 업무가 끝난 뒤에도 존속합니다.
7. 기술적·관리적 조치 ((c), 제32조)
(1) 조치는 부속서 1에 기술되어 있습니다. 이는 기술 수준에 부합하며 계속
갱신됩니다. 그 과정에서 보호 수준이 낮아져서는 안 됩니다.
(2) 수탁처리자는 본 계약을 변경하지 않고 부속서 1을 갱신할 수 있습니다. 중요한
변경은 통지합니다.
8. 재수탁처리자 ((d))
(1) 처리자는 재수탁처리자의 투입에 대하여 일반적 승인을 부여합니다. 계약
체결 당시 투입된 자는 부속서 2에 이름, 급부, 처리 장소와 함께 기재되어
있습니다.
(2) 재수탁처리자를 투입하거나 기존 재수탁처리자를 교체하기 전에 수탁처리자는
최소 4주 전에 문서 형식으로 통지합니다. 처리자는 그 기간 내에 개인정보
보호상의 중요한 사유로 이의할 수 있습니다. 이의하는 경우 각 당사자는 변경
시점부터 효력이 있는 해지를 할 수 있습니다.
(3) 모든 재수탁처리자와는 여기에 적용되는 것과 동일한 의무를 약정합니다.
(4) 데이터를 제3자에게 전달하는 기능(부속서 2 B절)은 **처리자의 발의에
의해서만** 사용됩니다. 처리자가 이를 위해 자신의 접속 정보를 등록하면 제3자는
처리자의 위탁으로 행위하며, 수탁처리자는 데이터를 전달만 합니다.
9. 정보주체 권리에 대한 지원 ((e))
(1) 본 서비스는 처리자가 정보주체의 요구에 스스로 응할 수 있는 수단을
제공합니다.
- 열람과 이동권(제15조, 제20조): 애플리케이션과 포털에서 Excel, CSV, ZIP
파일로 완전한 내보내기 — 유효한 라이선스가 없어도 가능;
- 정정(제16조): 모든 기준정보는 편집 가능;
- 삭제(제17조): 개별 레코드를 삭제할 수 있고 삭제는 처리자의 모든 기기에
전파됩니다. 테넌트를 삭제하면 서버 데이터가 완전히 제거됩니다;
- 제한과 반대(제18조, 제21조): 계정을 비활성화하고 레코드를 잠글 수
있습니다.
(2) 정보주체가 수탁처리자에게 직접 연락하는 경우, 수탁처리자는 그 요구를 지체
없이 전달하고 스스로 응하지 않습니다. 그 밖의 지원은 합리적인 범위에서
제공합니다.
10. 처리자의 의무에 대한 지원 ((f))
(1) 수탁처리자는 GDPR 제32조부터 제36조까지의 의무를 지원합니다.
(2) 개인정보 침해(GDPR 제33조)는 인지 후 지체 없이, 늦어도 48시간 내에
처리자가 등록한 주소로 문서 형식으로 통지합니다. 통지에는 그 시점에 알려진
사항, 즉 사건의 성질, 영향을 받은 데이터 종류와 정보주체의 대략적 수, 예상되는
결과와 취한 조치가 포함됩니다. 빠진 사항은 추후 보충합니다. 이 기한은 GDPR
제33조 제1항에 따른 처리자 자신의 통지 기한(72시간)보다 짧으며, 처리자가 자신의
통지를 위한 시간을 확보할 수 있도록 하기 위한 것입니다.
(3) 수탁처리자는 제30조 제2항에 따라 모든 처리 범주의 목록을 유지하고 요구가
있으면 제공합니다.
11. 삭제와 반환 ((g))
(1) 계약이 끝나면 수탁처리자는 데이터를 삭제하거나 반환합니다. 선택은 처리자가
합니다. 삭제 전에 처리자는 내보내기 기능으로 자신의 데이터를 직접 확보하며,
수탁처리자는 테넌트 삭제 전에 이를 안내합니다.
(2) 테넌트의 삭제는 서버 데이터베이스와 파일 저장소에서 데이터를 제거합니다.
백업 사본은 주기적으로 보유에서 빠집니다. 데이터베이스 백업과 파일 백업은
7일 후 자동으로 삭제됩니다. 정리 작업이 매일 실행되므로 가장 오래된 사본은
최대 8일이 될 수 있습니다. 그때까지 데이터는 해당 사본에 남아 있으며 더 이상
처리되지 않습니다.
(3) 법정 보존 의무는 영향을 받지 않습니다. 수탁처리자는 보존 의무가
처리자에게 있음을 안내합니다(특히 §§ 147 AO, 257 HGB, GoBD, 금전등록기
데이터의 경우 § 146a AO). 처리자는 삭제 전에 자신의 데이터를 확보해야 합니다.
(4) 수탁처리자 자신이 보존해야 하는 데이터(자신의 급부에 관한 청구서, 공격
방어를 위한 기록 데이터)는 분리하여 그 목적에만 보존합니다.
12. 증빙과 검증 ((h))
(1) 수탁처리자는 부속서 1의 기술, 자기 진술, 그리고 존재하는 범위에서 자신의
용역 제공자의 보고서나 인증으로 준수를 증명합니다.
(2) 그것으로 충분하지 않은 경우 처리자는 4주 전 예고 후 업무 시간 중에,
달력연도마다 최대 한 번, 그리고 운영을 방해하지 않고 검증을 실시하거나 실시하게
할 수 있습니다. 검증자는 경쟁자일 수 없고 비밀유지 의무를 집니다. 구체적
사유가 있는 경우(관청의 명령, 통지된 침해) 예고 기간과 횟수 제한은 적용되지
않습니다.
(3) 검증 첫째 날을 초과하는 노력은 청구될 수 있습니다.
13. 처리 장소
(1) 처리는 유럽연합 내에서 이루어집니다. 서버 소재지는 부속서 2에
기재되어 있습니다.
(2) 제3국으로의 이전은 처리자가 그 제공자가 해당 지역에서 처리하는 기능을
이용하는 경우에만 발생합니다(부속서 2 B절). 그 근거는 적정성 결정 또는 GDPR
제46조 제2항 (c)에 따른 표준계약조항입니다. 해당 서비스는 부속서 2에 표시되어
있습니다.
14. 책임과 최종 규정
(1) 대외적 책임에는 GDPR 제82조가 적용됩니다.
(2) 변경은 문서 형식을 요합니다. 모순이 있는 경우 개인정보의 처리에 관한
한에서는 본 계약이 다른 약정보다 우선합니다.
(3) 어떤 규정이 무효인 경우에도 계약의 나머지는 유효합니다.
(4) 독일법이 적용됩니다. 관할지는 허용되는 범위에서 수탁처리자의 소재지입니다.
(5) 본 계약은 독일어로 체결되며 독일어판이 기준입니다.
부속서 1 — 기술적·관리적 조치
기준: 2026년 10월 5일
기밀성
출입. 서버 운영은 부속서 2에 기재된 제공자의 데이터센터에서 이루어집니다.
출입 통제, 영상 감시, 방문자 규정은 그 제공자에게 있으며 그가 증명합니다.
접근. 이메일과 비밀번호로 로그인하며, 비밀번호는 오직 argon2id 해시로만
저장됩니다. 선택적 이중 인증(TOTP). 접근 토큰은 단기(15분)이며, 갱신 토큰은
순환되고 재사용이 감지되면 세션 사슬 전체가 무효화됩니다. 계정은 다섯 번의
실패 후 15분간 잠깁니다. 새 계정은 로그인이 가능해지기 전에 이메일 주소를
확인해야 합니다. 인터페이스 키는 해시로만 보관됩니다. 관리자의 서버 접근은
오직 SSH 키로만 이루어지며 비밀번호 로그인은 꺼져 있고, 방화벽과 fail2ban이
작동합니다.
권한. 데이터베이스 수준의 테넌트 분리와 모든 요청에 대한 서버 측 검사.
온라인 역할(OWNER/ADMIN/MEMBER/VIEWER)과 로컬 역할(관리자/직원/읽기 전용)에
강한 쓰기 잠금이 적용되며, 회계 데이터는 OWNER와 ADMIN만 쓸 수 있습니다.
운영자의 테넌트 데이터 접근은 기록됩니다.
분리. 운영 환경과 시험 환경이 분리되어 있습니다. 각 테넌트는 자신의
레코드와 자신의 파일 영역을 가집니다.
완전성
전달. 전송은 오직 TLS로 이루어집니다. 민감한 항목(연락처, 메모, 메일함과
서비스의 접속 정보)은 데이터베이스에 AES-256-GCM으로 암호화되어 있으며,
업로드된 파일은 암호화되어 보관됩니다. 처리자의 기기에서는 로컬 데이터베이스가
SQLCipher(AES-256)로 보호되고 키는 운영체제의 키 저장소에 있습니다.
입력. 업무상 처리(로그인, 동기화 시 쓰기 접근, 파일 업로드와 다운로드,
메일 발송, 라이선스 변경)를 사용자·시각·처리 내용과 함께 기록합니다. 금전등록기
처리는 § 146a AO에 따라 추가로 변경 불가능하게 기록됩니다.
가용성과 복원력
데이터베이스 및 업로드 파일의 일일 백업, 보관 7일(정리는 매일 실행되므로
가장 오래된 사본은 최대 8일), 복원 검증. 새 판을 배포하기 전에 추가 백업을
수행하고 최근 세 판을 보유하여 되돌릴 수 있게 합니다. 상태 점검을 통한 서비스
감시. 주소별 요청 제한(속도 제한), 보안 헤더, 엄격한 Content Security Policy.
검토와 평가 절차
모든 배포 전 자동 검사. 의존성은 알려진 취약점에 대해 점검됩니다. 권한과 테넌트
분리는 전용 검증 사례로 보장됩니다. 기본 설정을 통한 개인정보 보호: 애플리케이션은
온라인 계정 없이 완전히 로컬로 동작하며, 동기화는 처리자의 의식적 결정입니다.
부속서 2 — 재수탁처리자
기준: 2026년 10월 5일
A절의 기재는 운영 중인 시스템에서 확인한 것입니다. 서버의 호스트 이름과
데이터센터의 IP 할당, 그리고 메일 발송을 위해 저장된 서버 설정입니다.
수탁처리자가 이들 용역 제공자 중 하나를 교체하는 경우 제8항 제2호가 적용됩니다
— 4주 전 통지.
A. 항상 투입
| 용역 제공자 | 급부 | 처리 장소 |
|---|---|---|
| Contabo GmbH, 뮌헨 | 서버와 데이터센터(ERPM 백엔드, 데이터베이스, 파일 저장소, 백업) | EU — 프랑스 로테르부르 데이터센터 |
| Hostinger International Ltd. | 계정 및 시스템 메시지 발송(확인, 초대, 청구서, 문의 답변) | EU |
B. 해당 기능을 이용하는 경우에만
| 용역 제공자 | 기능 | 데이터 | 장소 |
|---|---|---|---|
| Apple Inc. (APNs) | iOS 기기로의 푸시 알림 | 기기 식별자, 알림 문구 | 미국 — 적정성 결정 / 표준계약조항 |
| Google LLC (FCM) | Android 기기로의 푸시 알림 | 기기 식별자, 알림 문구 | 미국 — 적정성 결정 / 표준계약조항 |
| Google Maps Platform (Routes API) | 경로 계획, 경로 최적화 | 중간 목적지의 주소와 좌표 | 미국 — 운영자가 이 제공자를 사용하는 경우에만. 대안으로 제3자 전송이 없는 자체 운영 경로 엔진 |
| Twilio Inc. | SMS 및 WhatsApp 발송 | 전화번호와 메시지 내용 | 미국 — 이용하는 경우에만. 처리자 자신의 계정을 사용하면 Twilio는 처리자의 위탁으로 행위합니다 |
| AI 보조 기능 제공자(OpenAI 또는 동일한 인터페이스를 가진, 처리자가 지정한 서비스) | 보조 기능 | 해당 요청의 내용 | 제공자에 따름 — 처리자가 자신의 접근 키를 등록한 경우에만. 키가 없으면 전송은 발생하지 않습니다 |
| Microsoft Corporation (Entra ID) | 기업 로그인(SSO) | 로그인 정보, 식별자 | 처리자가 SSO를 설정한 경우에만 |
본 계약상의 수탁처리자가 아닌 자: Stripe Payments Europe Ltd. 는 처리자의
라이선스에 대한 결제를 처리합니다. 그 처리는 당사자 사이의 고유한 계약
관계(제1항 제4호)에 관한 것이며, 처리자가 ERPM에서 관리하는 데이터에 관한 것이
아닙니다.
메일함 기능: 처리자가 자신의 메일함(IMAP/SMTP)을 연결하면 그 메일 제공자는
처리자 자신의 용역 제공자로 남습니다. ERPM은 접속 정보를 암호화하여 저장하고
처리자의 위탁으로 메시지를 가져옵니다.