# 새롬GLS 데이터 처리 위탁 계약서 표준 템플릿

<!-- 변경: 제목에서 "표준 템플릿" 유지. "초안" 없음 — 원본과 동일. 문체는 "~한다" 법조문 형식 유지 -->

---

## 작성 기준

<!-- 변경: 조항 번호 보완(P1 L-04). 시행령 제48조의2 추가 -->

이 계약서 초안은 대한민국 「개인정보 보호법」 제26조의 위탁 계약 문서화·수탁자 공개·재위탁 동의·감독 의무와 제29조의 안전성 확보 의무, 시행령 제29조의10(국외이전 보호조치) 및 시행령 제48조의2(안전성 확보조치)의 규정을 바탕으로 작성하였다. 또한 개인정보보호위원회가 공개한 표준 개인정보 처리 위탁 계약서의 최소 사항 구조와, 유럽연합 일반개인정보보호법(GDPR) 제28조에 관한 영국 정보위원회(ICO) 및 유럽 데이터보호이사회(EDPB) 자료가 요구하는 처리 주제·기간·목적·데이터 유형·정보주체 범주·문서화된 지시·비밀유지·보안·재위탁·권리행사 지원·삭제·반환·감사 조항을 함께 반영하였다.

아래 초안은 한국형 위탁 계약서에 자주 빠지는 감사권, 하위처리자 변경 통지, 정보주체 권리행사 지원, 종료 후 반환·삭제, 국외이전 보호조치를 별도 조항과 부속문서로 분리하였다. 침해사고 통지는 현행 한국법의 "지체 없이" 통지 및 일정 경우 72시간 신고 구조보다 더 엄격한 계약상 24시간 1차 통지 의무로 설계하였고, 종료 후 삭제 조항에는 전자상거래·세무 보존 의무 충돌을 막기 위한 법정 보존 예외를 두었다.

<!-- 변경: "ICO", "EDPB" 첫 등장 시 한국어 풀이 병기. 번역투 "하나의 문서로 결합" → "함께 반영" -->

## 우선 검토 조항

아래 본문에서 **[우선 검토]** 표시는 B2B 고객이 보통 먼저 확인하는 다섯 조항이다.

<!-- 변경: "바로 확인하는" → "먼저 확인하는" (자연스러운 한국어) -->

- **제5조** 위탁기간과 종료 후 보존·반환·삭제
- **제6조** 재위탁과 하위처리자 변경 통지
- **제9조** 침해사고 24시간 통지
- **제10조** 연 1회 감사권 및 사고 시 특별점검
- **제11조** 손해배상 한도와 간접손해 면책

---

## 계약서 본문

<!-- 변경: "한국 위탁계약과 GDPR형 DPA를 한 문서로 결합한 표준안" → "한국형 위탁 계약서와 GDPR형 데이터 처리 계약(DPA)을 결합한 표준안" (번역투 완화, DPA 한국어 풀이 병기) -->

아래 본문은 한국형 위탁 계약서와 GDPR형 데이터 처리 계약(DPA, Data Processing Agreement)을 결합한 표준안이다. 갑은 개인정보의 목적과 수단을 정하는 고객사이고, 을은 갑의 문서화된 지시에 따라 SaaS를 제공하는 수탁자·처리자로 설계하였다.

**데이터 처리 위탁 계약서**

본 계약은 ________(이하 "갑")과 새롬GLS(이하 "을") 사이에 체결되며, 갑이 을의 작업기록·정산·인센티브 자동화 SaaS를 이용함에 따라 발생하는 개인정보 처리 위탁에 관한 권리와 의무를 정함을 목적으로 한다.

**제1조 (정의)**

① "개인정보처리자"는 고객 데이터의 처리 목적과 수단을 결정하는 갑을 말한다.  
② "위탁받은 자"는 갑을 위하여 고객 데이터를 처리하는 을을 말한다.  
③ "정보주체"는 갑의 임직원, 현장관리자, 작업자, 대리점 담당자 등 갑이 시스템에 등록하거나 관리하는 자연인을 말한다.  
④ "서비스"란 sae-work.com 관리자 웹 및 API, Android 앱과 그 부가 기능을 포함한 작업현황 공유 시스템을 말한다.  
⑤ "고객 데이터"란 갑이 서비스 이용 과정에서 입력·업로드·생성·관리하는 개인정보 및 관련 업무 데이터를 말한다.

**제2조 (위탁 목적)**

을은 갑을 위하여 작업기록 관리, 정산 내역 산출, 인센티브 계산, 현황 조회, 알림, 통계 및 선택적 AI 인사이트 제공 등 물류센터·물류대리점 운영 자동화를 위한 SaaS를 제공한다.

**제3조 (위탁 범위)**

을은 갑의 문서화된 지시에 따라 개인정보의 수집, 수신, 기록, 저장, 구조화, 조회, 열람, 이용, 정산 계산, 인센티브 산출, 출력, 내보내기(export), 파기 업무를 처리한다. 을은 갑의 별도 서면 지시와 적용 법령상 적법 근거 없이 개인정보를 제3자에게 제공하거나 독자적 목적으로 이용하지 않는다. 국외이전이 수반되는 처리는 부속문서 B 범위로 한정하며, 갑은 필요한 경우 정보주체에 대한 별도 고지·동의 또는 그 밖의 적법한 이전 근거를 확보한다.

<!-- 변경: "내보내기(export)" — 한국어 현지화 -->

**제4조 (위탁 처리 항목)**

을이 처리할 수 있는 개인정보 항목은 다음과 같다.

- 성명, 이메일주소, 휴대전화번호, 소속 회사·센터·팀, 역할 및 권한, 로그인 식별값, 비밀번호 해시, 계정 상태
- 작업일자, 작업유형, 공정·품목·수량·단가·시간, 배정 정보, 정산금액, 인센티브 계산값, 지급 상태, 메모
- 접속기록, 기기·앱 버전, API 및 감사 로그, 오류 로그

을은 주민등록번호, 생체정보, 건강정보 등 민감·고위험 정보의 수집을 요구하지 않는다.

<!-- 변경: 항목을 줄글에서 목록으로 재구성 (가독성). "원칙적으로" 삭제 -->

**제5조 (위탁 기간) [우선 검토]**

본 계약상 위탁기간은 갑과 을 사이의 서비스 이용계약 존속기간으로 한다. 계약 종료일 다음 날부터 30일간은 갑의 데이터 내보내기 기간으로 하며, 이 기간 동안 갑은 표준 기능으로 데이터를 내려받을 수 있다. 내보내기 기간 종료 후 을은 활성 시스템에서 고객 데이터 삭제 절차에 착수하며, 종료일로부터 90일 이내에 백업본을 포함한 고객 데이터를 영구 파기한다. 다만, 법령상 보존 의무가 있는 정보는 분리 보관한 후 해당 보존기간 만료 시 즉시 파기한다.

<!-- 변경: "export 기간" → "데이터 내보내기 기간"으로 한국어 현지화. 이용약관 12조와 90일 백업 파기 기간 정합(M-06 해소) -->

**제6조 (재위탁) [우선 검토]**

갑은 이 계약 체결로 부속문서 B의 재위탁 처리자에 대하여 사전 일반승인을 부여한다. 을이 새로운 재위탁 처리자를 추가하거나 기존 재위탁의 목적·국가·처리유형을 중대하게 변경하려는 경우, 을은 최소 30일 전에 갑에게 서면 또는 전자적 방법으로 통지한다. 갑은 개인정보 보호상 합리적 사유가 있는 경우 이의를 제기할 수 있으며, 당사자는 대체 수단을 협의한다. 을은 모든 재위탁 처리자와 서면 계약을 체결하여 이 계약과 동등한 수준의 보호 의무를 부과하고, 재위탁 처리자의 위반에 대하여 갑에게 책임을 진다.

<!-- 변경: "본 계약" → "이 계약"으로 통일. "이의제기" → "이의를 제기" (띄어쓰기) -->

**제7조 (정보주체 권리행사 협조)**

갑은 정보주체의 열람, 정정, 삭제, 처리정지, 이의제기 등 권리행사의 1차 책임을 부담한다. 을은 갑의 요청을 받은 날부터 5영업일 이내에 필요한 정보, 검색 결과, 수정 또는 삭제 지원을 제공한다. 을이 정보주체로부터 직접 요청을 받은 경우, 법령상 금지되지 않는 한 지체 없이 갑에게 전달하고 갑의 지시 없이 독자적으로 본안 판단을 하지 않는다.

**제8조 (안전성 확보 조치)**

<!-- 변경: 목록 형식 통일. 약어 풀이 -->

을은 고객 데이터를 보호하기 위하여 최소한 다음 조치를 시행한다.

- 역할 기반 접근 통제(RBAC) 및 최소 권한 원칙 적용
- 관리자·운영자 행위에 대한 감사 로그(AuditLog) 기록
- 비밀번호의 bcrypt(cost factor 10) 해시 저장
- 휴대전화번호의 AES-256-GCM 암호화 저장
- 전송구간 HTTPS/TLS 적용
- JSON 웹 토큰(JWT, HS256) 기반 인증 운영
- 접속기록 보관 및 위·변조 방지
- 일일 자동 백업 및 백업 접근 통제
- 오류 모니터링과 취약점 대응
- 임직원 비밀유지 의무, 재위탁사 관리, 권한 회수 및 계정 비활성화 절차 유지

<!-- 변경: "JWT(HS256)" → "JSON 웹 토큰(JWT, HS256)" 한국어 첫 등장 풀이 병기. "AuditLog" → "감사 로그(AuditLog)" 한국어 병기 -->

**제9조 (침해사고 통지) [우선 검토]**

<!-- 변경: 법적 근거 조항 명기(L-05, L-06) -->

을은 고객 데이터의 유출, 훼손, 멸실, 무단접근, 랜섬웨어 감염, 기타 침해사고를 인지한 때로부터 24시간 이내에 갑에게 1차 통지를 하여야 한다. 1차 통지에는 알려진 사실, 영향받은 항목과 정보주체 범주, 예상 건수, 임시 조치, 추가 조사 계획, 연락창구를 포함한다. 을은 이후 지체 없이 후속 업데이트를 제공하고, 갑이 「정보통신망 이용촉진 및 정보보호 등에 관한 법률」(정보통신망법) 제48조의3 및 「개인정보 보호법」 시행령 제40조 등 법정 통지·신고 의무를 이행할 수 있도록 필요한 자료와 협조를 제공한다.

**제10조 (감사 권리) [우선 검토]**

갑은 연 1회에 한하여 합리적인 사전 통지 후 을의 개인정보 보호 및 보안 통제를 문서 검토 방식으로 점검할 수 있다. 개인정보 침해사고, 중대한 법 위반 의심 또는 감독기관 요구가 있는 경우 갑은 추가 점검을 요청할 수 있다. 을은 보안정책, 접근통제 현황, 재위탁 현황, 사고 대응 기록, 삭제 증적, 독립 감사 또는 테스트 요약본 등 합리적으로 필요한 정보를 제공한다. 현장 점검은 문서 점검으로 목적 달성이 불충분한 경우에 한하며, 을의 영업비밀과 다른 고객 정보를 침해하지 않는 범위에서 실시한다.

**제11조 (손해배상) [우선 검토]**

<!-- 변경(P1 M-04): "이용료" 용어를 이용약관 11조와 통일. "부가가치세는 제외" 표현 유지 -->

당사자는 자신의 귀책사유로 상대방에게 발생한 직접 손해를 배상한다. 을의 총 배상책임은, 고의 또는 중과실이 있거나 법령상 제한이 허용되지 않는 경우를 제외하고, 청구 원인과 관계없이 손해 발생 직전 12개월 동안 갑이 을에게 실제 지급한 서비스 이용료(부가가치세 제외)를 한도로 한다. 어느 당사자도 특별손해, 간접손해, 결과손해, 일실이익, 영업 중단 손해에 대하여 책임지지 않는다.

**제12조 (계약 종료 후 의무)**

을은 계약 종료 즉시 신규 처리를 중단하고, 30일의 데이터 내보내기 기간 동안 갑의 데이터 반출을 지원한다. 내보내기 기간이 끝나면 고객 데이터는 활성 서비스 영역에서 삭제되고, 종료일로부터 90일 이내에 백업본을 포함하여 영구 파기된다. 을은 파기가 완료된 날부터 15일 이내에 전자적 방식의 파기확인서를 갑에게 제공한다. 다만, 전자상거래법·세법 등 법령상 별도 보존 의무가 있는 자료는 해당 목적 범위에서만 분리 보관한다.

<!-- 변경: "export 기간" → "데이터 내보내기 기간" 한국어 현지화 -->

**제13조 (준거법 및 관할)**

이 계약은 대한민국 법령에 따라 해석한다. 이 계약과 관련하여 분쟁이 발생하는 경우, 당사자는 우선 협의로 해결하도록 노력하며, 협의가 이루어지지 않을 때에는 을의 본점 소재지를 관할하는 지방법원을 제1심 전속 관할법원으로 한다.

<!-- 변경: "본 계약" → "이 계약"으로 통일 -->

**제14조 (기타)**

이 계약의 부속문서 A, B, C는 이 계약의 일부를 구성한다. 이 계약과 서비스 이용계약이 상충하는 경우, 개인정보 처리와 보안에 관한 사항은 이 계약이 우선한다. 해외 고객을 위한 영문 번역본을 별도로 둘 수 있으나, 해석상 충돌 시 한국어본이 우선한다.

**체결일:** ________년 ___월 ___일

**갑(고객사)**  
상호/법인명: ______________________________  
대표자: ______________________________  
서명/인: ______________________________  

**을(새롬GLS)**  
상호: 새롬GLS  
대표자: [대표자명]  

<!-- 변경(P0): "대표" placeholder → "[대표자명]"으로 명시. 실제 서명 시 대표자 성명 기재 필요 -->

서명/인: ______________________________  

---

## 부속문서 A — 처리 항목 명세

<!-- 변경: 부속문서 A 설명 간결화 -->

부속문서 A는 GDPR 제28조가 요구하는 개인정보 유형과 정보주체 범주, 그리고 한국 위탁 계약 실무의 처리 항목 명세를 한번에 확인할 수 있도록 정리한 목록이다.

| 구분 | 세부 항목 |
|---|---|
| **정보주체 범주** | 갑 소속 임직원, 현장관리자, 작업자, 협력대리점 담당자 |
| **계정·식별 정보** | 성명, 이메일, 휴대전화번호, 소속, 역할, 권한, 로그인 식별값, 비밀번호 해시, 계정 생성·수정·마지막 로그인 시각 |
| **작업 운영 정보** | 작업일자, 센터명, 작업유형, 공정·품목, 수량·시간·단가, 배정 상태, 메모, 첨부기록, 담당자 식별값 |
| **정산·인센티브 정보** | 기준단가, 정산금액, 공제·가산값, 월별 누계, 인센티브 산출 결과, 지급 상태 |
| **시스템 운영 정보** | IP, 접속 일시, 기기·OS·앱 버전, API 호출 메타데이터, 관리자 행위 기록, 오류 및 장애 로그 |
| **원칙적 제외 항목** | 주민등록번호, 여권번호, 운전면허번호, 건강정보, 생체정보, 민감정보 |

<!-- 변경: 목록을 표 형식으로 재구성 — 가독성 및 접근성 향상 -->

---

## 부속문서 B — 승인된 재위탁 처리자 목록

<!-- 변경: 개인정보처리방침 6-1조와 처리 항목 표현 통일(P1 M-08) -->

부속문서 B는 갑이 사전 일반승인한 재위탁 처리자 목록이다. 한국 개인정보보호법은 재위탁 동의를 요구하고, GDPR은 승인된 하위처리자 목록을 계약 또는 부속문서에 두는 방식을 허용한다. 국외이전이 있는 경우 한국 시행령 제29조의10은 보호조치를 수취인과 미리 협의하여 계약에 반영하도록 요구한다.

모든 처리자의 주된 인프라 위치는 미국이다.

| 수탁사 | 역할 | 처리 정보 | 소재지 |
|---|---|---|---|
| **Vercel** | 웹·API 호스팅 및 배포 인프라 | 서비스 표시 데이터, 요청 메타데이터, 운영 로그 | 미국(iad1, Washington D.C.) |
| **Neon** | PostgreSQL 17 데이터베이스 운영 및 백업 저장 | 계정, 작업, 정산, 감사 데이터 전반 | 미국(AWS us-east-1) |
| **Sentry** | 오류 모니터링 및 장애 분석 | 오류 스택, 앱 버전, 제한된 로그 및 식별자(가능한 범위에서 최소화·가명처리 적용) | 미국 |
| **Anthropic** | AI 인사이트 기능 제공 시 모델 추론 처리 | 해당 기능 수행에 필요한 최소한의 작업·통계 텍스트(직접 식별자 제외) | 미국 |

<!-- 변경: 목록을 표 형식으로 재구성. 소재지 정보를 개인정보처리방침 6-1조 표와 통일(M-08 해소) -->

---

## 부속문서 C — 세부 보안 통제 항목

<!-- 변경: 조항 제목 표현 정비 -->

부속문서 C는 한국법상 안전성 확보조치 기준과 GDPR의 적절한 기술적·조직적 조치 요구를 함께 충족하도록 설계한 상세 통제 항목이다.

| 통제 영역 | 세부 내용 |
|---|---|
| **접근 통제** | 업무상 필요 최소 인원에게만 권한 부여. 역할 기반 접근 통제(RBAC)로 관리자·센터관리자·일반작업자 권한 분리 |
| **인증·비밀번호** | 비밀번호는 bcrypt(cost factor 10)로 저장. 인증은 JWT(HS256, access 1시간, refresh 7일) 정책 사용 |
| **암호화** | 휴대전화번호는 저장 시 AES-256-GCM으로 암호화. 전송구간은 HTTPS/TLS로 보호 |
| **로그·감사** | 접속기록과 주요 관리자 행위를 감사 로그로 기록, 최소 1년 이상 보관. 위·변조 방지 및 이상행위 점검 절차 유지 |
| **백업·복구** | 데이터베이스는 매일 자동 백업. 백업 접근권한 제한. 장애 시 복구 가능성 정기 점검 |
| **사고 대응** | 침해사고 식별·격리·조사·고객 통지·재발 방지 계획 수립 절차 문서화 |
| **재위탁 관리** | 재위탁사와 서면 계약 체결. 처리 목적 제한·보안조치·비밀유지·삭제·반환·사고 통지·감사 협조 의무 부과 |
| **인력 보안** | 고객 데이터 접근 인력에게 비밀유지 의무와 최소한의 보안 교육 적용 |

<!-- 변경: 항목을 표 형식으로 재구성. "AuditLog" → "감사 로그"로 현지화 -->

---

## 별첨 — 해외 확장 시 표준계약조항(SCC) 추가 필요성

<!-- 변경: 제목의 "SCC" → "표준계약조항(SCC)" 풀이 병기 -->

해외 확장을 고려하면 이 문서는 한국형 위탁 계약서이면서 동시에 GDPR 제28조형 데이터 처리 계약(DPA)으로도 사용할 수 있다. 다만 이것만으로 모든 국외이전 문제가 해결되는 것은 아니다.

GDPR 제28조 계약은 컨트롤러-프로세서 관계를 다루고, 별도의 국제이전 표준계약조항(SCC)은 제3국 이전의 적절한 보호조치를 다룬다. 유럽 집행위원회 Decision 2021/915는 제28조(7)용 컨트롤러-프로세서 표준조항이고, Decision 2021/914는 제46조용 국제이전 SCC다. 유럽 데이터보호이사회(EDPB)와 유럽 데이터보호감독관(EDPS)은 양쪽 보호를 모두 받으려면 국제이전 SCC를 사용하고 필요한 제28조 요소를 함께 반영해야 한다고 설명한다. EU/EEA 고객 데이터가 미국 소재 재위탁사로 이전되는 구조라면, 이 계약서에 더해 별도의 이전 SCC 또는 적정성 결정 등 별도 이전 근거와 필요 시 전송 영향 평가(TIA) 및 보완조치를 준비하는 것이 안전하다.

한국 측에서는 시행령 제29조의10에 따라 국외이전 보호조치를 수취인과 미리 협의하여 계약에 반영해야 하므로, 부속문서 B와 제6조는 그 요구를 선반영한 구조다.

<!-- 변경: "TIA" → "전송 영향 평가(TIA)" 풀이 병기. "EDPB·EDPS" → 한국어 풀이 병기 -->
