DPA

데이터 처리계약

시행일 2026년 8월 11일

당사자와 역할

이 DPA는 업무용 Gmail 연결을 승인한 기업·조직(고객)과 Ordinal Doctrine 사이에 적용됩니다. 고객은 메일 데이터의 개인정보처리자이고 Ordinal Doctrine은 수탁자입니다. 각 당사자는 계정·법무·보안·지원 등 스스로 목적을 정하는 정보에 대해서는 각자 책임을 집니다.

처리 지시와 목적 제한

고객은 권한 있는 사용자가 선택한 기능에 한해 메일 데이터를 조회·동기화·표시·검색·발송하도록 지시합니다. Ordinal Doctrine은 메일 데이터를 판매하거나 광고·신용평가에 사용하지 않고 범용 AI 모델 학습에 사용하지 않습니다. 이용약관, 이 DPA와 사용자의 기능 실행이 고객의 문서화된 지시입니다.

정보주체·항목·기간

고객 임직원, 고객사, 공급사와 그 밖의 메일 상대방이 포함될 수 있습니다. Gmail 주소, 참여자 이름·주소, 메시지·thread 정보, 제목, 본문, 첨부 메타데이터와 사용자가 전송을 요청한 첨부 원본을 처리합니다. 고객이 서비스 데이터를 삭제할 때까지 처리하며, 제공자 백업 만료와 법정보관은 별도입니다.

고객의 의무

고객은 메일함 연결 권한과 적법한 처리 근거를 확보하고 필요한 고지를 하며 적법한 지시만 해야 합니다. 개인용 메일함을 연결하거나 Ordinal Doctrine의 사전 서면 승인 없이 규제 대상 민감정보 업무에 사용해서는 안 됩니다.

비밀유지와 안전조치

지원·보안·법적 의무상 필요한 인원만 비밀유지 의무 아래 접근합니다. 호스팅 DB의 AES-256 저장 암호화, OAuth 인증정보의 추가 AES-GCM 암호화, HTTPS, Secure·HttpOnly cookie, 접근통제, 동일출처 확인, 호출 제한과 삭제통제를 적용합니다. 고객은 Google 계정 보안과 관리자 통제를 책임집니다.

재수탁과 국외처리

고객은 OpenAI OpCo, LLC와 공개된 하위처리자(Cloudflare, Ltd. 등)의 호스팅·인프라 처리를 승인합니다. 현재 처리 위치와 제공자 링크는 개인정보 처리방침에 공개합니다. Google은 고객이 선택한 메일 공급자입니다. 재수탁자에게 이 DPA에 상응하는 보호의무를 부과하고 관계 법령이 정한 범위에서 재수탁자의 처리에 책임을 집니다. 새 재수탁자가 고객 메일 데이터를 처리하기 전 관계 법령상 필요한 경우 고객 승인을 받고, 그 밖의 경우에는 사전 통지와 이의제기 기회를 제공합니다.

지시·감독·책임

고객의 지시가 개인정보 보호 법령을 위반한다고 합리적으로 판단하면 즉시 고객에게 알리고 시정될 때까지 해당 처리를 중단할 수 있습니다. 고객은 합리적인 자료 요청으로 처리현황을 감독하고 확인된 위반의 시정을 요구할 수 있으며, 시정되지 않으면 해당 처리를 종료할 수 있습니다. 각 당사자는 이 DPA 또는 관계 법령 위반으로 발생한 손해에 대해 법령이 정한 범위에서 책임집니다.

권리요청과 사고 대응

처리 성격과 보유 정보를 고려해 정보주체 권리 요청, 안전조치와 법정 평가에 합리적으로 협조합니다. 고객 메일 데이터 침해를 확인하면 부당한 지체 없이 고객에게 알리고 대응에 필요한 보유 정보를 제공합니다.

반환·삭제와 감사

고객은 Gmail 원본을 반환본으로 계속 보유합니다. 메일 설정에서 활성 애플리케이션 데이터를 삭제할 수 있으며, 제품은 로컬 OAuth 인증정보를 삭제하기 전에 연결된 Google 권한 해제를 시도하고 실패한 계정 수를 안내합니다. 이메일로 요청한 삭제는 권한을 확인한 요청자에게 처리결과를 알립니다. 제공자 백업에는 개인정보 처리방침의 별도 절차가 적용됩니다. 합리적인 서면 요청이 있으면 다른 고객의 정보·보안·기밀을 보호하는 범위에서 준수 입증 정보를 제공합니다.

우선순위와 문의

메일 데이터 처리에 관해 이용약관과 충돌하면 이 DPA가 우선하며 강행 법령은 그대로 적용됩니다. 문의: andrea@nprit.co.kr.