이 기반은 공급업체마다 다르지 않습니다. 이를 설정하는 것은 상업 정책이 아니라 법률입니다. 각 조항이 충족되는 정밀도 수준은 다양합니다. 즉, 정량화되거나 모호한 통지 기간, 하청업체의 이름이 지정되거나 묵묵히 전달됩니다. 이 가이드에서는 Aurabase의 공개 DPA를 구체적인 예로 들어 각 필수 조항을 자세히 설명하고 더 넓은 법적 프레임워크에 대해 GDPR 및 EU 주권 가이드를 활용합니다.
필수사항
- 구독 가격 수준에 관계없이 개인 데이터 처리가 존재하는 즉시 DPA가 의무화됩니다(GDPR 제28조).
- 법률 자체에 의해 규정된 8개 조항(Art. 28 §3): 문서화된 지침, 기밀 유지, 보안, 하청업체, 권리 지원, 보안 지원, 계약 종료 시 데이터 운명, 감사 권한.
- GDPR은 하도급업체가 컨트롤러에게 위반 사항을 통보하는 데 수치적 기한을 부과하지 않습니다(“과도한 지체 없이”). 심각한 DPA는 정확한 수치를 추가합니다.
- 하청 처리자 목록에는 모호한 "파트너" 유형의 공식이 아닌 변경 통지 및 반대할 권리가 포함된 이름이 지정되어야 합니다.
- Aurabase DPA는 Studio(Pro 플랜)에서 한 번의 클릭으로 로그인할 수 있습니다. 이 글을 쓰는 시점에는 아직 셀프 서비스 PDF 내보내기를 사용할 수 없습니다.
DPA란 무엇이며, 언제 의무화됩니까?
A DPA is the contract which legally governs a supplier acting as a subcontractor of personal data, within the meaning ofarticle 28 of the GDPR. It becomes mandatory as soon as a data controller, you or your company, entrusts the processing of personal data to a third party. This is systematically the case with a backend as a service: user accounts, emails, IP addresses, application content all pass through its infrastructure.
DPA는 일반적인 사용 조건이 아닙니다. T&C는 송장 발행, 콘텐츠 소유권, 종료 등 일반적인 상업적 관계를 다룹니다. DPA는 법률로 정하고 원칙적으로 협상이 불가능한 조항을 포함하여 개인 데이터 처리를 구체적으로 다룹니다. 정확한 문구는 공급업체마다 다를 수 있습니다. 별도의 DPA 없이 CGU만 제공하는 공급업체는 제28조의 요건을 충족하지 않습니다.
백엔드 DPA에 포함되어야 하는 8개 조항
GDPR 제28조 §3에는 문서화된 지시부터 관리자의 감사 권한까지 계약이 하청업체에 부과해야 하는 8가지 의무가 명시되어 있습니다. 이 8개 조항은 규제 조항 자체에서 나온 것입니다. 공급업체는 이를 제거하거나 더 모호한 것으로 대체할 수 없습니다.
(a) 문서화된 지시에 따른 처리
프로세서는 적절성 결정 없이 제3국으로의 전송을 포함하여 컨트롤러의 서면 지침에 따라서만 데이터를 처리합니다.
(b) 직원의 기밀 유지
데이터 처리 권한을 부여받은 사람은 계약에 따라 기밀 유지를 약속합니다.
(c) 보안조치(제32조)
암호화, 접근 통제, 정기 테스트: 처리 위험에 적합한 기술적, 조직적 조치.
(d) 하위 처리자
일반 또는 특정 사전 승인 및 관리자의 반대 권리와 함께 변경 사항에 대한 통지.
(e) 국민의 권리에 대한 지원
프로세서는 컨트롤러가 액세스, 수정, 삭제 및 이식성에 대한 요청에 응답하도록 돕습니다.
(f) 보안 지원 및 통지
필요한 경우 위반 통지, 영향 분석 및 당국과의 사전 협의를 지원합니다.
(g) 계약 종료 시 데이터 폐기
법적 보존 의무가 없는 한, 책임자의 재량에 따라 모든 데이터를 삭제하거나 복원합니다.
(아) 관리자의 감사권
하청업체의 감사 권한 준수를 입증하는 데 필요한 정보 제공.
실제로 작동하는 DPA와 조정 없이 복사하여 붙여넣은 모델을 구별하는 것은 문서 요약에 단순히 존재하는 것이 아니라 각 절이 완성되는 정확성입니다.
하청업체 목록을 일반 이름이 아닌 이름으로 지정해야 하는 이유
의무 (d)에는 "당사의 기술 파트너"와 같은 일반적인 공식이 아닌 명명된 하위 처리자 목록이 필요합니다. 데이터 관리자는 자신의 데이터에 접근하는 각 제3자, 정확한 기능 및 위치를 식별할 수 있어야 합니다.
예를 들어 Aurabase 공개 DPA에는 기능별로 분류된 6개의 명명된 하청업체가 나열되어 있습니다. 인프라 호스팅은 EU 기반의 두 제공업체인 Scaleway와 Hetzner를 Mollie(네덜란드)와 함께 결제를 위해 제공합니다. 인증 SMS는 Twilio(아일랜드)를 통과하고, Apple 및 Google을 통한 푸시 알림, Let’s Encrypt를 통한 TLS 인증서를 통과합니다. 하청업체가 변경되면 페이지에 설명된 대로 이의를 제기할 수 있는 권리와 함께 30일 전에 통지해야 합니다.
이 글을 쓰는 시점에서 Aurabase 코드에서 검증된 생산 인프라는 Hetzner(독일, 핀란드)에서 호스팅되고 있습니다. DPA의 하청업체 목록은 두 버전 간에 변경될 수 있습니다. 평가된 제공업체에 관계없이 자체 처리 등록부(GDPR 제30조)에 인용하기 전에 항상 유효한 버전의 날짜를 확인하세요.
하위 프로세서가 EU 외부에서 데이터를 처리하는 경우 DPA는 인정된 전송 보증을 참조해야 하며, 대부분 유럽 위원회에서 채택한 표준 계약 조항(2021/914 결정)을 참조해야 합니다. 선택한 지역에 관계없이 귀하의 데이터를 호스팅하거나 처리하는 회사의 국적도 중요합니다. 제공자의 국적 및 CLOUD 법에 대한 기사를 참조하세요.
DPA가 데이터 주체의 권리를 보호하는 방법
의무 (e)는 하청업체가 데이터 주체의 요청(액세스, 수정, 삭제, 이식성, 반대, 제한)에 응답할 때 컨트롤러를 지원하도록 요구합니다. 실제로 이러한 지원은 문서화된 연락 채널과 정량화된 응답 시간이라는 두 가지 구체적인 요소로 측정됩니다.
GDPR은 데이터 관리자에 대해 이 기한을 1개월로 설정하고 복잡한 요청의 경우 2개월까지 연장할 수 있습니다(GDPR 제12조). Aurabase DPA는 privacy@aurabase.cloud로 전달되는 모든 요청에 대해 동일한 기한(약 30일)을 사용합니다. 액세스 및 이식성 요청을 위해 CLI 명령 aura export --user <email> --format jsonl을 통해 기계 판독 가능 내보내기를 계속 사용할 수 있습니다.
구조화된 내보내기(JSON, CSV)는 GDPR 제20조의 의미 내에서 이식성으로 간주됩니다. 구조화되지 않은 PDF 내보내기는 일반적으로 이 의무를 이행하기에 충분하지 않습니다.
통지 기간: 법이 요구하는 것, 심각한 DPA가 추가하는 것
GDPR은 종종 혼동되는 두 가지 통지 의무를 구별합니다. 데이터 관리자는 개인에게 위험을 초래할 수 있는 위반 사실을 인지한 후 72시간 이내에 감독 기관(프랑스의 CNIL)에 통보해야 합니다(Art. 33 §1). 하청업체는 "과도한 지체 없이" 책임자에게 이를 통지해야 합니다(제33조 §2). 법에서는 이 두 번째 기한에 대한 정확한 수치를 설정하지 않습니다.
이는 진지한 DPA가 법만으로는 제공할 수 없는 정확성을 추가하는 부분입니다. Aurabase DPA는 최대 48시간 동안 책임 있는 사람에게 알리고 영업일 기준 5일 이내에 자세한 사고 보고서를 제공합니다. 기한을 정량화하지 않는 DPA는 관리자가 스스로 통제할 수 없는 반응성 위험을 전달합니다.
계약 종료 시 DPA는 데이터의 운명에 대해 무엇을 제공해야 합니까?
의무 (g)는 법적 보존 의무가 없는 한 계약 종료 시 책임자의 선택에 따라 모든 개인 데이터를 삭제하거나 복원하고 기존 사본을 파기하도록 요구합니다. 이 조항은 원칙뿐만 아니라 구체적인 기한을 명시해야 합니다.
| 카테고리 | 관련 데이터 | 기간 |
|---|---|---|
| 응모 내용 | 프로젝트의 Postgres 테이블에 저장된 모든 데이터 | 프로젝트 기간 + 삭제 후 30일 |
| 파일 | 스토리지 버킷의 바이너리 객체 | 프로젝트 기간 + 30일 |
| 청구 | 이름, 주소, VAT 번호, 내역 | 10년(법적 의무) |
서명하기 전에 공급업체의 DPA에서 "합리적인 시간 이내" 유형의 공식이 아닌 정확한 기간을 찾아야 합니다. 수량화되지 않은 기간은 검사 시 규정 준수 증명을 복잡하게 만듭니다.
백엔드를 서비스로 사용하는 DPA에 서명하기 전 체크리스트
This checklist concerns the content of the DPA itself. For the broader selection of a compliant backend provider (hosting, parent company, security), see our complete GDPR compliance checklist for a BaaS.
- 제28조 §3의 8개 조항이 모두 존재합니까, 아니면 일부가 찾을 수 없는 제3자 문서를 참조합니까?
- 하위 프로세서의 이름은 기능 및 위치와 함께 개별적으로 지정됩니까?
- 위반 알림 기간은 몇 시간 단위로 측정됩니까, 아니면 "가능한 한 빨리" 유지됩니까?
- 계약 종료 시 데이터의 운명에 따라 원칙뿐만 아니라 정확한 삭제 기간이 명시됩니까?
- DPA는 하청업체 목록에 식별된 EU 외부 이전에 대한 표준 계약 조항을 참조합니까?
- 문서에 날짜가 적혀 있고 마지막 업데이트 날짜가 표시되어 있습니까?
자주 묻는 질문
The DPA is just one piece of a backend’s GDPR compliance. The complete checklist, which also covers hosting, parent company and security posture, is detailed in our GDPR compliance checklist for a BaaS.