PROD주권 유럽 BaaS 플랫폼대시보드 열기 →

주권 · 9분 읽음

서비스형 백엔드의 경우 DPA: 포함해야 하는 내용

Affane Daylami · Fondateur · 2026년 5월 8일

블로그로 돌아가기

데이터 처리 계약(DPA)은 서비스가 귀하를 대신하여 개인 데이터를 처리하는 백엔드가 되는 즉시 필수가 됩니다. 이는 선택 조항이 아닌 GDPR 제28조의 요구 사항입니다. 포괄적인 DPA는 당사자가 누구인지, 처리되는 데이터가 무엇인지, 하위 처리자가 누구인지 등 고정된 조항 기반을 문서화합니다. 또한 사람들의 권리가 어떻게 지원되는지, 위반이 통보되는 기간, 계약 종료 시 데이터에 어떤 일이 발생하는지 명시합니다.

이 영어 텍스트는 프랑스어 원본에서 자동으로 생성되었으며 아직 검토되지 않았습니다.
이 페이지는 자동으로 번역되었습니다. 영어 버전은 권위가 있습니다.

이 기반은 공급업체마다 다르지 않습니다. 이를 설정하는 것은 상업 정책이 아니라 법률입니다. 각 조항이 충족되는 정밀도 수준은 다양합니다. 즉, 정량화되거나 모호한 통지 기간, 하청업체의 이름이 지정되거나 묵묵히 전달됩니다. 이 가이드에서는 Aurabase의 공개 DPA를 구체적인 예로 들어 각 필수 조항을 자세히 설명하고 더 넓은 법적 프레임워크에 대해 GDPR 및 EU 주권 가이드를 활용합니다.

필수사항

  • 구독 가격 수준에 관계없이 개인 데이터 처리가 존재하는 즉시 DPA가 의무화됩니다(GDPR 제28조).
  • 법률 자체에 의해 규정된 8개 조항(Art. 28 §3): 문서화된 지침, 기밀 유지, 보안, 하청업체, 권리 지원, 보안 지원, 계약 종료 시 데이터 운명, 감사 권한.
  • GDPR은 하도급업체가 컨트롤러에게 위반 사항을 통보하는 데 수치적 기한을 부과하지 않습니다(“과도한 지체 없이”). 심각한 DPA는 정확한 수치를 추가합니다.
  • 하청 처리자 목록에는 모호한 "파트너" 유형의 공식이 아닌 변경 통지 및 반대할 권리가 포함된 이름이 지정되어야 합니다.
  • Aurabase DPA는 Studio(Pro 플랜)에서 한 번의 클릭으로 로그인할 수 있습니다. 이 글을 쓰는 시점에는 아직 셀프 서비스 PDF 내보내기를 사용할 수 없습니다.
#
법적 틀

DPA란 무엇이며, 언제 의무화됩니까?

A DPA is the contract which legally governs a supplier acting as a subcontractor of personal data, within the meaning ofarticle 28 of the GDPR. It becomes mandatory as soon as a data controller, you or your company, entrusts the processing of personal data to a third party. This is systematically the case with a backend as a service: user accounts, emails, IP addresses, application content all pass through its infrastructure.

DPA는 일반적인 사용 조건이 아닙니다. T&C는 송장 발행, 콘텐츠 소유권, 종료 등 일반적인 상업적 관계를 다룹니다. DPA는 법률로 정하고 원칙적으로 협상이 불가능한 조항을 포함하여 개인 데이터 처리를 구체적으로 다룹니다. 정확한 문구는 공급업체마다 다를 수 있습니다. 별도의 DPA 없이 CGU만 제공하는 공급업체는 제28조의 요건을 충족하지 않습니다.

#
미술. 28 §3 GDPR

백엔드 DPA에 포함되어야 하는 8개 조항

GDPR 제28조 §3에는 문서화된 지시부터 관리자의 감사 권한까지 계약이 하청업체에 부과해야 하는 8가지 의무가 명시되어 있습니다. 이 8개 조항은 규제 조항 자체에서 나온 것입니다. 공급업체는 이를 제거하거나 더 모호한 것으로 대체할 수 없습니다.

(a) 문서화된 지시에 따른 처리

프로세서는 적절성 결정 없이 제3국으로의 전송을 포함하여 컨트롤러의 서면 지침에 따라서만 데이터를 처리합니다.

(b) 직원의 기밀 유지

데이터 처리 권한을 부여받은 사람은 계약에 따라 기밀 유지를 약속합니다.

(c) 보안조치(제32조)

암호화, 접근 통제, 정기 테스트: 처리 위험에 적합한 기술적, 조직적 조치.

(d) 하위 처리자

일반 또는 특정 사전 승인 및 관리자의 반대 권리와 함께 변경 사항에 대한 통지.

(e) 국민의 권리에 대한 지원

프로세서는 컨트롤러가 액세스, 수정, 삭제 및 이식성에 대한 요청에 응답하도록 돕습니다.

(f) 보안 지원 및 통지

필요한 경우 위반 통지, 영향 분석 및 당국과의 사전 협의를 지원합니다.

(g) 계약 종료 시 데이터 폐기

법적 보존 의무가 없는 한, 책임자의 재량에 따라 모든 데이터를 삭제하거나 복원합니다.

(아) 관리자의 감사권

하청업체의 감사 권한 준수를 입증하는 데 필요한 정보 제공.

실제로 작동하는 DPA와 조정 없이 복사하여 붙여넣은 모델을 구별하는 것은 문서 요약에 단순히 존재하는 것이 아니라 각 절이 완성되는 정확성입니다.

#
하위 프로세서

하청업체 목록을 일반 이름이 아닌 이름으로 지정해야 하는 이유

의무 (d)에는 "당사의 기술 파트너"와 같은 일반적인 공식이 아닌 명명된 하위 처리자 목록이 필요합니다. 데이터 관리자는 자신의 데이터에 접근하는 각 제3자, 정확한 기능 및 위치를 식별할 수 있어야 합니다.

예를 들어 Aurabase 공개 DPA에는 기능별로 분류된 6개의 명명된 하청업체가 나열되어 있습니다. 인프라 호스팅은 EU 기반의 두 제공업체인 Scaleway와 Hetzner를 Mollie(네덜란드)와 함께 결제를 위해 제공합니다. 인증 SMS는 Twilio(아일랜드)를 통과하고, Apple 및 Google을 통한 푸시 알림, Let’s Encrypt를 통한 TLS 인증서를 통과합니다. 하청업체가 변경되면 페이지에 설명된 대로 이의를 제기할 수 있는 권리와 함께 30일 전에 통지해야 합니다.

진화할 수 있는 목록

이 글을 쓰는 시점에서 Aurabase 코드에서 검증된 생산 인프라는 Hetzner(독일, 핀란드)에서 호스팅되고 있습니다. DPA의 하청업체 목록은 두 버전 간에 변경될 수 있습니다. 평가된 제공업체에 관계없이 자체 처리 등록부(GDPR 제30조)에 인용하기 전에 항상 유효한 버전의 날짜를 확인하세요.

하위 프로세서가 EU 외부에서 데이터를 처리하는 경우 DPA는 인정된 전송 보증을 참조해야 하며, 대부분 유럽 위원회에서 채택한 표준 계약 조항(2021/914 결정)을 참조해야 합니다. 선택한 지역에 관계없이 귀하의 데이터를 호스팅하거나 처리하는 회사의 국적도 중요합니다. 제공자의 국적 및 CLOUD 법에 대한 기사를 참조하세요.

#
사람들의 권리

DPA가 데이터 주체의 권리를 보호하는 방법

의무 (e)는 하청업체가 데이터 주체의 요청(액세스, 수정, 삭제, 이식성, 반대, 제한)에 응답할 때 컨트롤러를 지원하도록 요구합니다. 실제로 이러한 지원은 문서화된 연락 채널과 정량화된 응답 시간이라는 두 가지 구체적인 요소로 측정됩니다.

GDPR은 데이터 관리자에 대해 이 기한을 1개월로 설정하고 복잡한 요청의 경우 2개월까지 연장할 수 있습니다(GDPR 제12조). Aurabase DPA는 privacy@aurabase.cloud로 전달되는 모든 요청에 ​​대해 동일한 기한(약 30일)을 사용합니다. 액세스 및 이식성 요청을 위해 CLI 명령 aura export --user <email> --format jsonl을 통해 기계 판독 가능 내보내기를 계속 사용할 수 있습니다.

아스투스

구조화된 내보내기(JSON, CSV)는 GDPR 제20조의 의미 내에서 이식성으로 간주됩니다. 구조화되지 않은 PDF 내보내기는 일반적으로 이 의무를 이행하기에 충분하지 않습니다.

#
데이터 침해

통지 기간: 법이 요구하는 것, 심각한 DPA가 추가하는 것

GDPR은 종종 혼동되는 두 가지 통지 의무를 구별합니다. 데이터 관리자는 개인에게 위험을 초래할 수 있는 위반 사실을 인지한 후 72시간 이내에 감독 기관(프랑스의 CNIL)에 통보해야 합니다(Art. 33 §1). 하청업체는 "과도한 지체 없이" 책임자에게 이를 통지해야 합니다(제33조 §2). 법에서는 이 두 번째 기한에 대한 정확한 수치를 설정하지 않습니다.

이는 진지한 DPA가 법만으로는 제공할 수 없는 정확성을 추가하는 부분입니다. Aurabase DPA는 최대 48시간 동안 책임 있는 사람에게 알리고 영업일 기준 5일 이내에 자세한 사고 보고서를 제공합니다. 기한을 정량화하지 않는 DPA는 관리자가 스스로 통제할 수 없는 반응성 위험을 전달합니다.

#
계약 종료

계약 종료 시 DPA는 데이터의 운명에 대해 무엇을 제공해야 합니까?

의무 (g)는 법적 보존 의무가 없는 한 계약 종료 시 책임자의 선택에 따라 모든 개인 데이터를 삭제하거나 복원하고 기존 사본을 파기하도록 요구합니다. 이 조항은 원칙뿐만 아니라 구체적인 기한을 명시해야 합니다.

카테고리관련 데이터기간
응모 내용프로젝트의 Postgres 테이블에 저장된 모든 데이터프로젝트 기간 + 삭제 후 30일
파일스토리지 버킷의 바이너리 객체프로젝트 기간 + 30일
청구이름, 주소, VAT 번호, 내역10년(법적 의무)

서명하기 전에 공급업체의 DPA에서 "합리적인 시간 이내" 유형의 공식이 아닌 정확한 기간을 찾아야 합니다. 수량화되지 않은 기간은 검사 시 규정 준수 증명을 복잡하게 만듭니다.

#
조치를 취하다

백엔드를 서비스로 사용하는 DPA에 서명하기 전 체크리스트

This checklist concerns the content of the DPA itself. For the broader selection of a compliant backend provider (hosting, parent company, security), see our complete GDPR compliance checklist for a BaaS.

  • 제28조 §3의 8개 조항이 모두 존재합니까, 아니면 일부가 찾을 수 없는 제3자 문서를 참조합니까?
  • 하위 프로세서의 이름은 기능 및 위치와 함께 개별적으로 지정됩니까?
  • 위반 알림 기간은 몇 시간 단위로 측정됩니까, 아니면 "가능한 한 빨리" 유지됩니까?
  • 계약 종료 시 데이터의 운명에 따라 원칙뿐만 아니라 정확한 삭제 기간이 명시됩니까?
  • DPA는 하청업체 목록에 식별된 EU 외부 이전에 대한 표준 계약 조항을 참조합니까?
  • 문서에 날짜가 적혀 있고 마지막 업데이트 날짜가 표시되어 있습니까?
#
자주 묻는 질문

자주 묻는 질문

DPA가 일반 사용 조건(CGU)을 대체합니까?+
아니요. DPA는 GDPR 제28조의 의미 내에서 개인 데이터 처리를 구체적으로 규제하는 반면, 일반 이용 약관은 송장 발행, 콘텐츠 소유권, 종료 등 서비스의 일반적인 사용을 다루고 있습니다. 두 문서가 공존합니다. 그들은 서로를 대체하지 않습니다.
무료 플랜이나 소규모 구조에서도 DPA에 서명해야 합니까?+
네, 회사 규모나 가입 가격 수준에 관계없이 개인 데이터가 처리되는 즉시 처리됩니다. 의무는 청구된 금액이 아니라 처리의 성격(GDPR 제28조)에서 발생합니다. Aurabase의 Pro 플랜에서는 Studio에서 원클릭 서명이 가능합니다. 이 수준 외부에서는 요청이 legal@aurabase.cloud를 통과합니다.
권리 행사(접근, 삭제) 요청에 응답하는 데 얼마나 걸리나요?+
GDPR은 기한을 1개월로 설정하고 복잡한 요청의 경우 2개월까지 연장할 수 있습니다(GDPR 제12조). 이는 Aurabase DPA가 Aurabase DPA에서 Aurabase.cloud로 전송된 요청에 대해 사용하는 기한이며, 이식성 또는 액세스 요청을 위해 기계 판독 가능한 내보내기가 가능합니다.
Aurabase DPA의 PDF를 직접 다운로드할 수 있나요?+
작성 당시 아직 셀프 서비스가 아님: Aurabase의 DPA 페이지에는 PDF 내보내기가 "곧 제공될 예정"이라고 표시되어 있습니다. 그동안 전자 서명은 Studio(Pro 플랜)에서 이루어지며, 서명된 문서에 대한 모든 요청은 legal@aurabase.cloud를 통해 이루어집니다.
DPA와 표준 계약 조항(SCC)의 차이점은 무엇입니까?+
DPA는 관리자와 하청업체 간의 일반적인 계약 관계를 규율합니다(GDPR 제28조). 표준 계약 조항(유럽 위원회 결정 2021/914)은 적절성 결정 없이 비EU 국가로의 데이터 전송을 구체적으로 규제합니다. 심각한 DPA는 하위 프로세서가 EU 외부에서 데이터를 처리할 때마다 SCC를 참조합니다. 두 문서가 완전히 겹치지는 않습니다.

The DPA is just one piece of a backend’s GDPR compliance. The complete checklist, which also covers hosting, parent company and security posture, is detailed in our GDPR compliance checklist for a BaaS.

배포할 준비가 되셨나요?

5분 만에 백엔드를 완성하세요.

신용카드 불필요 · 500MB 무료 · 50,000 MAU