Tovanix 데이터 처리 계약(DPA)
Tovanix 데이터 처리 계약(DPA)은 데이터 처리자인 Tovanix와 데이터 관리자인 기업 고객 사이의 공식 컴플라이언스 계약으로, GDPR / CCPA 처리자 조항이 필요한 조직을 위해 마련했습니다. 주요 조항은 다음과 같습니다:
- 목적과 범위: 개인정보는 문서로 남은 고객 지시에 따라서만 처리하며, 계약된 서비스(결제, 메일, SMS, 클라우드) 제공에 엄격히 한정합니다
- 하위 처리자 관리: 하위 처리자 목록(클라우드 인프라, 메일 발송, SMS 채널)을 공개하고 변경 시 사전에 알리며 이의를 제기할 권리를 보장합니다
- 기술적·관리적 조치(TOM): 민감 정보는 저장 시 AES-GCM으로 암호화하고, 역할 기반 접근 통제와 감사 로그, 전송 구간 TLS를 적용합니다
- 국경 간 이전: 표준계약조항(SCC)과 그에 준하는 적법한 이전 수단으로 보호합니다
- 정보주체 권리 지원: 열람, 정정, 삭제, 이동 요구에 대응할 수 있도록 지원합니다
- 유출 통지: 개인정보 유출 시 사고 내용과 조치를 담아 신속히 알립니다
- 삭제와 반환: 계약이 끝나면 고객 지시에 따라 모든 개인정보를 삭제하거나 반환하고 서면으로 확인해 드립니다
서명된 DPA를 체결하거나 최신 하위 처리자 목록이 필요하시면 티켓이나 공식 메일 주소로 연락해 주세요.
Tovanix 데이터 처리 계약(DPA)
시행일: 2026년 5월 20일 · 최종 수정일: 2026년 10월 4일
본 데이터 처리 계약(이하 "본 계약" 또는 "DPA")은 Astrenix Inc.(등록번호 20261586266 · 1500 N GRANT ST STE R, Denver, CO 80203, US, Tovanix의 운영 법인, 이하 "Tovanix" 또는 "당사")와 Tovanix 서비스 이용자(이하 "이용자" 또는 "귀하") 사이에 체결됩니다. 본 계약은 Tovanix 서비스 이용약관과 Tovanix 개인정보처리방침을 보충하며 그 불가분한 일부를 구성합니다.
본 계약은 이용자가 Tovanix를 통해 다른 개인의 개인정보를 처리하는 모든 경우에 적용되며, 대표적으로 다음이 이에 해당합니다.
이용자가 Tovanix에서 자신의 최종 이용자를 위해 수금 / 메일 발송 / 문자 발송 / AI 서비스 호출을 사용하는 경우
이용자가 기업 회원으로서 자사 임직원 / 고객의 개인정보를 Tovanix를 통해 처리하는 경우
이용자가 Tovanix를 자사 제품에 결합하여 제3자에게 서비스를 제공하는 경우
Tovanix를 개인 자격으로만 이용하시는 경우(계정에 다른 개인의 데이터가 전혀 관련되지 않는 경우), 본 계약은 자동으로 적용되나 관련 조항이 발동되지는 않으며, 주로 개인정보처리방침을 참고하시면 됩니다.
---
1. 정의와 법적 체계
1.1 역할
| 용어 | 정의 |
|---|---|
| 개인정보처리자(Controller) | 개인정보 처리의 목적과 수단을 결정하는 주체. 이용자가 Tovanix를 통해 최종 이용자의 데이터를 처리하는 경우 이용자가 개인정보처리자입니다 |
| 수탁자(Processor) | 개인정보처리자를 대신하여 개인정보를 처리하는 주체. Tovanix가 수탁자입니다 |
| 재수탁자(Sub-processor) | Tovanix가 위탁한 하위 서비스 공급자(자세한 내용은 부속서 B 참조) |
| 정보주체 | 해당 개인정보가 관련된 자연인 |
| 개인정보 | 식별되었거나 식별할 수 있는 자연인에 관한 모든 정보 |
1.2 적용 법령
본 계약은 다음 데이터 보호 법령의 요구를 충족하는 것을 목적으로 합니다.
EU 일반개인정보보호법(GDPR) 제28조 / SCC
영국 데이터보호법 2018(UK GDPR)
캘리포니아 소비자 프라이버시법(CCPA / CPRA)
브라질 일반개인정보보호법(LGPD)
싱가포르 개인정보보호법(PDPA)
그 밖의 적용되는 데이터 보호 법령
특정 관할권의 법령이 본 계약보다 높은 수준을 요구하는 경우 해당 관할권의 법령이 우선합니다.
2. 처리의 범위와 목적
2.1 처리 목적
Tovanix는 다음 목적의 범위에서만 이용자를 대신하여 개인정보를 처리합니다.
Tovanix 서비스 이용약관에 따른 이용자와 Tovanix 사이의 계약상 의무 이행
이용자가 콘솔 또는 API를 통해 내리는 지시
적용 법령의 강행 규정상 요구
2.2 처리 유형
| 처리 유형 | 설명 |
|---|---|
| 수집 | 이용자가 제출하거나 이용자의 최종 이용자가 생성한 데이터의 수신 |
| 보관 | Tovanix 인프라에 보존 |
| 전송 | API, 이메일, 문자 또는 온체인 거래를 통해 목적지로 전달 |
| 암호화 | 저장 구간 및 전송 구간 데이터의 암호화 |
| 분석 | 서비스 운영과 보안 보호만을 위한 비식별·집계 통계 |
| 삭제 | 이용자의 지시 또는 보존 기간 만료에 따른 삭제 |
2.3 데이터의 유형과 정보주체의 유형
| 정보주체 | 대표적인 데이터 유형 |
|---|---|
| 이용자의 최종 이용자 | 이메일 주소, 전화번호, IP 주소, 기기 지문, 온체인 지갑 주소, 주문 금액 |
| 이용자의 임직원 | 콘솔 계정, 작업 로그 |
| 메일 수신자 | 이메일 주소, 메일 내용(이용자가 입력) |
| 문자 수신자 | 전화번호, 문자 내용(이용자가 입력) |
| 온체인 거래 상대방 | 지갑 주소, 온체인 해시, 금액 |
Tovanix는 다음의 "민감정보"를 능동적으로 처리하지 않습니다: 인종, 종교, 정치적 견해, 건강, 성적 지향, 생체 정보(이용자가 그러한 처리를 명시적으로 선언하고 적법한 근거를 제시하는 경우는 제외).
3. 양 당사자의 의무
3.1 Tovanix(수탁자)의 의무
당사는 다음 사항을 약속합니다.
1. 법령상 달리 강제되는 경우를 제외하고 이용자의 지시에 따라서만 데이터를 처리합니다
2. 법령에 의해 공개가 강제되는 경우 가능한 범위에서 사전에 이용자에게 통지합니다
3. 데이터 처리에 관여하는 인력에게 비밀유지 의무를 부과하고 정기적으로 교육합니다
4. 제7조에 정한 기술적·관리적 보호조치(TOM) 를 시행합니다
5. 정보주체 대응 의무의 이행, 개인정보 영향평가(DPIA)의 수행, 규제 기관 조회에 대한 협조를 지원합니다
6. 본 계약이 승인하는 범위에서만 재수탁자를 이용합니다(자세한 내용은 제6조 참조)
7. 계약 종료 시 이용자의 선택에 따라 모든 개인정보를 삭제하거나 반환합니다
8. 이용자의 요청이 있는 경우 감사에 협조합니다(자세한 내용은 제9조 참조)
9. 개인정보 유출이 발생한 경우 72시간 이내에 이용자에게 통지합니다(자세한 내용은 제10조 참조)
3.2 이용자(개인정보처리자)의 의무
이용자는 다음 사항을 약속합니다.
1. Tovanix를 통해 제공 / 처리하는 개인정보에 유효한 법적 근거(동의, 계약, 정당한 이익 등)가 있을 것
2. 정보주체에 대한 고지 의무를 적법하게 이행하였을 것
3. 본 계약에 부합하는 개인정보처리방침의 링크를 정보주체에게 제공하고 Tovanix가 이용자의 수탁자임을 알릴 것
4. 사업에 필요한 범위를 넘어서거나 권한 없이 처리하는 데이터, 또는 민감정보에 해당하는 데이터를 Tovanix를 통해 처리하지 않을 것
5. 이용자가 내리는 지시가 적용 법령을 준수하도록 보장할 것
6. Tovanix 콘솔 계정의 보안에 책임을 지며, 비밀번호 / API 키의 유출로 발생한 데이터 보안 사고에 대해 책임을 부담할 것
4. 정보주체 권리 대응 지원
Tovanix는 다음의 방식으로 이용자의 정보주체 권리 요청 대응을 지원합니다.
| 정보주체의 권리 | Tovanix가 제공하는 지원 |
|---|---|
| 열람권 / 데이터 이동권 | 콘솔의 "데이터 내보내기"를 통한 원클릭 내보내기 |
| 정정권 | API / 콘솔을 통한 직접 수정 |
| 삭제권 | 삭제 지시를 실시간으로 실행하며 백업에서도 7일 이내에 완전 삭제 |
| 처리 제한권 | 사업 모듈 또는 API 키의 정지 |
| 반대권 | 특정 데이터 이용의 비활성화 |
| 자동화된 의사결정의 대상이 되지 않을 권리 | 리스크 관리 판정 루프의 비활성화(해당하는 경우) |
정보주체가 Tovanix에 직접 연락하여 권리를 행사하는 경우 당사는 다음과 같이 조치합니다.
요청을 신속히 이용자에게 전달하여 처리하도록 합니다(이용자가 개인정보처리자이기 때문입니다)
정보주체에게 요청이 전달되었음을 알리고 이용자의 연락처를 제공합니다(등록되어 있는 경우)
당사가 직접 요청을 처리하지 않습니다(법령이 명시적으로 요구하는 경우는 제외).
5. 국경 간 이전
5.1 표준계약조항(SCC)
EEA / 영국 / 스위스에서 미국에 있는 Tovanix 인프라로 개인정보가 이전되는 경우:
EU 표준계약조항(EU SCC, 2021/914) 의 모듈 2(개인정보처리자 → 수탁자) 가 적용됩니다
이용자 = 데이터 수출자, Astrenix Inc. = 데이터 수입자
본 DPA의 체결은 SCC의 체결로 봅니다(SCC는 참조에 의해 본 계약에 자동으로 편입됩니다)
부속서 A, B, C는 본 계약 끝부분에 제공됩니다
5.2 영국 국제데이터이전 부속서(UK IDTA)
영국에서 반출되는 데이터에는 SCC와 함께 영국 국제데이터이전 부속서가 적용됩니다.
5.3 적정성 인정 관할권
GDPR 제45조에 따른 적정성 결정의 적용을 받는 관할권(캐나다, 일본, 영국, 스위스 등)으로의 이전은 SCC 없이도 적법합니다.
5.4 이용자의 동의
이용자는 필요한 데이터를 다음 대상으로 이전하도록 Tovanix에 확인하고 지시합니다.
미국에 있는 Astrenix Inc. 의 인프라
제6조에 열거된 재수탁자가 소재한 국가(자세한 내용은 부속서 B 참조)
이용자의 지시를 수행하는 데 필요한 그 밖의 제3자(콘솔의 "국경 간 데이터 이전 기록"에서 확인 가능)
6. 재수탁자
6.1 승인
이용자는 Tovanix가 재수탁자를 이용하는 데 대해 포괄적 승인을 부여합니다. 현재의 재수탁자 목록은 부속서 B에 정리되어 있습니다.
6.2 변경 통지
재수탁자를 추가하거나 교체하는 경우:
변경 시행 30일 전에 사이트 내 알림 / 이메일로 통지합니다
이용자에게는 반대할 권리가 있으며, 합리적인 반대 사유가 있는 경우 14일 이내에 서면으로 이의를 제기할 수 있습니다
양 당사자가 해결에 이르지 못하는 경우, 이용자는 해당 서비스를 해지하고 환불 정책에 따라 사용하지 않은 잔액을 청구할 권리를 가집니다
6.3 재수탁자의 컴플라이언스 의무
당사는 모든 재수탁자와 본 DPA에 못지않은 수준의 보호 기준을 부과하는 계약을 체결하여 다음을 보장합니다.
지시에 따라서만 데이터를 처리할 것
본 계약과 동등한 보안 조치를 시행할 것
재위탁하지 않을 것(승인된 경우는 제외)
국경 간 이전 규정을 준수할 것
7. 기술적·관리적 보호조치(TOM)
Tovanix는 다음의 보안 조치를 시행합니다.
7.1 암호화
전송 구간: TLS 1.2 이상 강제, 사용이 중단된 암호 스위트 비활성화
저장 구간: AES-256-GCM(민감 필드), AES-256-CTR(오브젝트 스토리지)
키: HSM / KMS를 통해 독립적으로 관리하며 정기적으로 교체
7.2 접근 통제
RBAC 기반 최소 권한 원칙
전사 SSO + MFA
운영 환경에 대한 2인 검토
비정상 접근에 대한 실시간 경보
7.3 네트워크 격리
데이터베이스를 공용 인터넷에 직접 노출하지 않음
VPC 격리 + 사설망 통신
Cloudflare WAF / DDoS 방어
7.4 모니터링과 감사
24시간 연중무휴 SOC 모니터링
로그 중앙 집중화(SIEM)
분기별 보안 훈련
연 1회 제3자 모의침투 시험
7.5 업무 연속성
다중 리전 백업
RTO 4시간 이하 / RPO 15분 이하
연 2회 이상 재해복구 훈련
7.6 인적 보안
채용 전 배경 조사
데이터 처리 비밀유지 계약
퇴직 시 데이터 접근 권한 즉시 회수
연 1회 보안 인식 교육
TOM의 전체 목록은 부속서 C에 정리되어 있습니다.
8. 데이터의 보존과 삭제
8.1 보존 기간
| 데이터 유형 | 보존 기간 |
|---|---|
| 이용자가 능동적으로 제공한 업무 데이터 | 계정이 유지되는 기간 |
| 청구 / 재무 기록 | 미국 IRS / 콜로라도주 법령의 요구에 따라 7년 |
| AML 컴플라이언스 기록 | 자금세탁방지 및 컴플라이언스 정책에 따라 5년 |
| 일반 운영 로그 | 90일 |
| 보안 감사 로그 | 180일 ~ 2년 |
| 백업 데이터 | 30일 주기로 순환 덮어쓰기 |
8.2 삭제 지시
이용자는 다음 방법으로 삭제를 지시할 수 있습니다.
콘솔의 "계정 삭제" → 30일 이내에 업무 데이터 삭제(법정 보존 대상 데이터는 제외)
티켓 제출 → 특정 데이터 집합을 대상으로 한 삭제 요청
API → 프로그래밍 방식의 삭제 인터페이스
법정 강행 보존 기간 중인 데이터는 물리적으로 삭제하지 않고 동결(접근 불가 상태로 전환) 하며, 해당 기간이 만료된 시점에 물리적으로 삭제합니다.
8.3 계약의 종료
본 DPA 또는 주계약이 종료되는 경우:
이용자는 30일 이내에 모든 업무 데이터를 내보낼 수 있습니다
30일이 지나면 이용자의 선택에 따라 모든 데이터를 삭제하거나 반환합니다(법정 보존 대상 데이터는 제외)
요청하시는 경우 삭제 확인서를 발급해 드립니다
9. 감사권
9.1 문서 감사
이용자의 서면 요청이 있는 경우 당사는 다음을 제공합니다.
현행 TOM 문서
독립적인 제3자 감사 보고서(SOC 2 Type II, ISO 27001 등, 취득한 경우)
모의침투 시험 요약본
이러한 감사는 연 2회까지 가능하며, 1회차 비용은 당사가, 2회차부터는 이용자가 부담합니다.
9.2 현장 감사
현장 감사는 다음의 경우에만 허용됩니다.
중대한 보안 사고가 발생한 뒤
규제 기관이 요구하는 경우
문서 감사의 결과로 합리적인 의문이 해소되지 않는 경우
현장 감사는 30일 전에 서면으로 통지해야 하고, 업무 시간 중에 실시하여야 하며, 당사의 정상적인 운영을 방해해서는 안 되고, 비밀유지 계약의 체결이 필요합니다.
9.3 규제 기관의 조사
규제 기관이 당사를 직접 대상으로 개시한 검사·감사에 대해서는 법령이 요구하는 바에 따라 협조하며, 법령이 허용하는 범위에서 이용자에게 통지합니다.
10. 개인정보 유출 대응
10.1 통지 기한
실제 또는 의심되는 개인정보 유출을 확인한 경우 당사는 다음과 같이 조치합니다.
72시간 이내에 서면으로 이용자에게 통지합니다
사고의 성격, 예상되는 영향 및 이미 취한 조치를 제공합니다
10.2 통지의 내용
통지에는 최소한 다음이 포함됩니다.
사고의 성격과 관련될 수 있는 데이터의 유형
영향을 받은 정보주체의 예상 범위
예상되는 결과
취하였거나 권고하는 완화 조치
DPO 또는 사고 담당자의 연락처
10.3 지원 의무
당사는 이용자의 다음 사항을 지원합니다.
감독 기관에 대한 통지 의무의 이행(GDPR 제33조, 72시간 이내)
정보주체에 대한 통지 의무의 이행(GDPR 제34조, 높은 위험이 있는 경우)
사고 조사와 포렌식의 착수
규제 기관 조회에 대한 대응
10.4 이용자의 의무
개인정보처리자로서 규제 기관 / 정보주체에 대한 대외 통지 여부의 최종 결정은 이용자의 책임입니다. 당사는 자료와 권고를 제공하지만, 이용자를 대신하여 대외 통지를 결정하지는 않습니다.
11. 책임의 배분과 보상
11.1 책임의 원칙
각 당사자는 자신의 본 계약 위반 또는 적용 법령 위반에 대해서만 책임을 지며, 상대방의 위법·부적법한 행위에 대해서는 책임지지 않습니다.
11.2 책임의 제한
본 DPA에 따른 Tovanix의 책임 총액은 서비스 이용약관 제9조 제2항에서 합의한 책임 상한(즉, 직전 12개월 동안 이용자가 지급한 서비스 요금)을 초과하지 않습니다. 다만 데이터 유출에 대한 배상은 예외로 하며 법정 책임의 범위를 따릅니다.
11.3 GDPR 과징금
GDPR 제83조에 따른 과징금은 각 당사자가 자신의 과실 비율에 따라 부담합니다.
12. 본 계약의 개정
당사는 법령의 변화나 사업의 발전을 반영하기 위해 본 계약을 수시로 갱신할 수 있습니다.
중요한 변경: 시행 30일 전 통지하며, 이용자는 해지를 선택할 수 있습니다
일반적인 변경: 시행 7일 전 통지
서비스를 계속 이용하시는 경우 개정된 계약에 동의하신 것으로 봅니다.
13. 적용 순위와 해석
본 계약이 서비스 이용약관과 충돌하는 경우 본 계약이 우선합니다(데이터 처리 사항에 관하여)
본 계약이 SCC와 충돌하는 경우 SCC가 우선합니다
본 계약이 다루지 않는 사항은 개인정보처리방침과 서비스 이용약관의 규율을 받습니다
14. 효력과 체결
자동 체결: 이용자가 Tovanix 서비스 이용약관에 동의하는 것은 본 계약을 동시에 체결한 것으로 봅니다
기업 전용 버전: 상호 서명된 PDF 버전이 필요하신 경우(사내 컴플라이언스 기록용) [email protected] 으로 연락해 주시기 바랍니다
EEA / 영국 / GDPR 적용 이용자: 본 계약은 이용자의 컴플라이언스 체계에 자동으로 편입되며 별도의 체결 절차가 필요하지 않습니다
15. 문의하기
데이터 보호 이메일: [email protected]
데이터 보호 책임자: 개인정보 보호 책임자 · Tovanix 법무팀
기업 DPA 체결: [email protected](제목 앞에 [DPA Signing] 표기)
운영 법인: Astrenix Inc. (등록번호 20261586266)
등록 사무소 주소: 1500 N GRANT ST STE R, Denver, CO 80203, United States
---
부속서 A: 처리의 세부 사항(부속서 I)
A.1 당사자
데이터 수출자(개인정보처리자): 이용자(Tovanix 회원)
데이터 수입자(수탁자): Astrenix Inc.
A.2 처리 목적
Tovanix 서비스 이용약관에 따른 서비스의 이행. 구체적인 사업 모듈은 콘솔을 참고하시기 바랍니다.
A.3 데이터의 유형
본 계약 제2조 제3항을 참고하시기 바랍니다.
A.4 정보주체의 유형
본 계약 제2조 제3항을 참고하시기 바랍니다.
A.5 처리 기간
서비스 기간에 법정 보존 기간을 더한 기간.
A.6 감독 기관
주감독기관(개인정보처리자 기준 감독, EEA 이용자의 경우): 이용자가 속한 국가의 개인정보 보호 감독 기관
미국 소재 개인정보처리자의 경우: CCPA가 적용되는 경우 캘리포니아 개인정보 보호국
부속서 B: 승인된 재수탁자(예시이며, 콘솔에 공개된 목록이 우선합니다)
완전한 실시간 목록은 콘솔의 "컴플라이언스 센터 → 재수탁자 목록"을 참고하시기 바랍니다.
| 재수탁자 | 국가 | 처리 활동 |
|---|---|---|
| Cloudflare, Inc. | US | CDN / WAF / 리버스 프록시 |
| Amazon Web Services | US / SG / DE | 컴퓨팅 및 스토리지 인프라 |
| Anthropic, PBC | US | AI API 중계 상위 |
| OpenAI, LLC | US | AI API 중계 상위 |
| Google LLC | US | AI API 중계 상위 |
| Alibaba Cloud | SG / DE / US | 해외 노드 |
| Twilio | US | SMS 채널 |
| 이메일 ESP(SendGrid 등) | US | SMTP 발송 |
| 가상 카드 발급사 | US / EU | VCard 발급, 청산 및 정산 |
| 상위 거래소(Binance / OKX 등) | 다수 관할권 | 암호화 자산 교환의 실행 |
| Chainalysis / Elliptic / TRM Labs | US | KYT / AML 온체인 위험 라벨링 |
부속서 C: 기술적·관리적 보호조치(부속서 II)
본 계약 제7조의 TOM 장을 참고하시기 바랍니다.
부속서 D: 규제 관련 정보(SCC용)
| 항목 | 내용 |
|---|---|
| 데이터 반출 관할권 | EEA / 영국 / 스위스(이용자가 결정) |
| 데이터 반입 관할권 | 미국(Astrenix Inc. 의 주요 인프라 소재지) |
| 데이터 수입자 법인 | Astrenix Inc. |
| 법인 번호 | 20261586266 |
| 등록 사무소 주소 | 1500 N GRANT ST STE R, Denver, CO 80203, United States |
| 적용 SCC | EU SCC 2021/914, 모듈 2(개인정보처리자 → 수탁자) |
| 준거법 | EU SCC 제17조 — 아일랜드 공화국(EU 역내에 적용) |
| 감독 기관(분쟁 해결) | 아일랜드 데이터보호위원회(기본값) |
불러오는 중…