내부 문서

개인정보 포함 프로젝트 협의 안내

보안·개인정보·권리 9분 읽기data-processingdata-protectiondocsprivacypublic-doc

개인정보 포함 프로젝트 협의 안내

개요

회원, 고객, 직원 또는 거래처의 개인정보를 처리하는 서비스는 개발을 시작하기 전에 처리 목적, 항목, 법적 근거와 양측의 역할을 확인해야 합니다. 이 문서는 개인정보가 포함된 프로젝트에서 고객과 듀오랩스가 협의할 일반 사항을 안내합니다.

듀오랩스 홈페이지와 고객 포털에서 자체적으로 처리하는 개인정보는 개인정보 처리방침을 따릅니다. 고객을 위해 개발하거나 운영을 지원하는 별도 서비스의 개인정보 처리는 해당 서비스의 운영 주체, 계약 구조와 실제 처리 방식에 따라 별도로 정합니다.

개인정보 처리 역할의 확인

개인정보 처리에 관한 역할은 계약 명칭만이 아니라 누가 처리 목적과 방법을 정하고 실제로 어떤 업무를 수행하는지에 따라 달라질 수 있습니다.

고객이 서비스의 목적, 수집 항목과 이용 방법을 결정하고 듀오랩스가 지시에 따라 개발·운영 업무를 수행하는 경우에는 개인정보 처리 위탁 관계가 성립할 수 있습니다. 듀오랩스가 독자적인 목적과 방법으로 개인정보를 처리하는 업무가 포함되면 해당 부분은 별도로 검토합니다.

프로젝트 착수 전에 다음 사항을 확인합니다.

  • 서비스 운영 주체와 개인정보처리자
  • 듀오랩스가 실제로 접근하거나 처리할 개인정보
  • 처리 목적, 업무 범위와 처리 기간
  • 고객, 듀오랩스와 외부 제공자 사이의 역할
  • 재위탁 또는 국외 처리 가능성
  • 정보주체 문의와 사고 대응 연락 창구

이 안내 문서만으로 모든 프로젝트에서 듀오랩스의 지위가 동일하게 확정되지는 않습니다.

착수 전에 준비할 개인정보 목록

고객은 서비스에서 처리할 정보를 기능 단위로 정리해 주세요.

  • 수집하거나 생성하는 개인정보 항목
  • 필수·선택 항목과 수집 시점
  • 이용 목적과 법적 근거
  • 개인정보를 이용하거나 열람하는 담당자
  • 제3자 제공, 처리위탁과 국외 이전 여부
  • 보유 기간과 삭제 조건
  • 열람·정정·삭제·처리정지 등 권리 행사 방법
  • 민감정보, 고유식별정보와 아동 정보 포함 여부

듀오랩스는 개발 범위에서 화면, 권한과 데이터 흐름을 구현할 수 있지만, 고객 사업의 법적 근거와 고지·동의 문구가 적법한지에 대한 판단은 법률 자문이 필요한 영역일 수 있습니다. 전문 검토가 필요한 경우에는 고객이 법률 전문가 또는 개인정보 보호 담당자의 확인을 받아 제공해야 합니다.

필요한 정보만 제공

기획과 개발에는 가능한 경우 실제 개인정보 대신 예시 데이터, 가명 처리하거나 식별할 수 없도록 만든 자료를 사용합니다. 전체 운영 데이터가 필요하지 않다면 필요한 행과 항목만 추려서 제공합니다.

다음 정보는 기능상 필요성과 법적 근거를 별도로 확인하지 않고 개발 자료에 포함하지 않습니다.

  • 주민등록번호 등 고유식별정보
  • 건강, 사상·신념 등 민감정보
  • 결제수단 원문 정보와 계좌 인증정보
  • 비밀번호, 복구 코드와 인증 비밀값
  • 아동 또는 특별한 보호가 필요한 정보주체의 정보

불필요한 개인정보가 포함된 자료를 받으면 사용을 보류하고 마스킹, 대체 자료 또는 안전한 전달 방법을 요청할 수 있습니다.

고객이 확인할 사항

고객은 자신이 결정하고 제공하는 개인정보 처리에 대해 다음 사항을 확인해야 합니다.

  • 적법한 수집·이용·제공 또는 위탁 근거가 있는지
  • 정보주체에게 필요한 내용을 알리고 동의를 받아야 하는지
  • 제공 자료가 정확하고 프로젝트에 사용할 수 있는지
  • 개인정보 처리방침과 실제 서비스 동작이 일치하는지
  • 외부 서비스와 재수탁자를 공개하거나 동의를 받아야 하는지
  • 보유 기간이 끝난 정보의 삭제 절차가 마련되어 있는지
  • 권리 행사와 사고 신고를 담당할 조직이 정해져 있는지

고객의 정책 결정, 법률 문서 작성, 동의 이력 관리와 정보주체에 대한 최종 대응은 계약에서 듀오랩스가 맡기로 한 범위를 제외하고 고객이 담당합니다.

듀오랩스가 수행하는 범위

듀오랩스가 개인정보 처리 업무를 위탁받는 경우에는 계약과 확인된 지시에 따라 필요한 범위에서만 처리합니다. 일반적으로 다음 원칙을 적용합니다.

  • 계약 목적 밖의 이용과 임의 제공 금지
  • 업무에 필요한 최소 인원과 권한으로 접근 제한
  • 비밀정보를 공개 문서, 소스 코드와 일반 로그에 기록하지 않음
  • 개발·테스트·운영 환경과 고객별 접근 범위 구분
  • 담당자 변경과 계약 종료 시 불필요한 권한 정리
  • 확인된 보존·반환·삭제 절차에 따른 처리

구체적인 기술적·관리적 조치, 감사 자료, 인증과 점검 빈도는 처리하는 정보의 위험도와 계약 범위에 따라 정합니다. 특정 인증이나 규제 적합성이 필요한 경우에는 착수 전에 별도 요구사항으로 명시해야 합니다.

개인정보 처리 위탁 계약

개인정보 처리 위탁 관계에 해당하면 업무 목적, 처리 범위, 보호조치, 감독, 재위탁, 사고 대응과 종료 시 반환·삭제 등을 문서로 정합니다. 고객은 법령에 따라 필요한 위탁 내용과 수탁자 공개, 관리·감독 절차를 확인해야 합니다.

듀오랩스가 위탁받은 업무를 외부 사업자에게 다시 맡겨야 하는 경우에는 필요한 고객 승인과 고지 절차를 확인합니다. 고객의 승인 없이 개인정보 처리 업무를 임의로 재위탁하는 것을 전제로 하지 않습니다.

표준 계약서나 고객의 보안 약정을 적용해야 하는 경우에는 실제 서비스 구조와 수행 가능한 범위를 검토하고, 양측이 서면으로 합의한 내용을 적용합니다.

클라우드·외부 API와 생성형 AI

호스팅, 이메일, 알림, 분석, 고객지원과 AI 기능에는 외부 서비스가 사용될 수 있습니다. 해당 서비스가 개인정보를 처리한다면 다음 사항을 확인합니다.

  • 전달되는 개인정보와 이용 목적
  • 저장 위치와 국외 처리 여부
  • 보관 기간, 학습 이용 여부와 삭제 기능
  • 접근 통제, 암호화와 사고 통지 조건
  • 재수탁자와 제공자의 약관·개인정보 처리 조건

실제 개인정보를 생성형 AI 서비스에 입력하는 것을 기본 전제로 하지 않습니다. 기능 구현상 필요한 경우에는 최소화·비식별화 가능성, 제공자의 데이터 이용 조건, 고객 승인과 정보주체 고지 여부를 먼저 검토합니다.

외부 서비스의 정책, 보안과 가용성은 해당 제공자의 운영에 영향을 받습니다. 듀오랩스는 계약 범위에서 설정과 연동을 지원하지만 외부 제공자의 법령 준수나 사고 부재를 대신 보장하지는 않습니다.

개발과 테스트 환경

개발·테스트 환경에는 가능한 경우 운영 개인정보를 복제하지 않습니다. 운영 자료가 꼭 필요하면 대상, 기간과 접근 권한을 제한하고 작업이 끝난 뒤 반환·삭제 방법을 확인합니다.

테스트 계정과 데이터에는 실제 고객의 이메일·전화번호를 그대로 사용하지 않고, 알림이나 결제가 실제 사용자에게 전송되지 않도록 별도 설정을 적용할 수 있습니다. 데이터 이관 전에는 원본 보관 주체, 변환 기준, 검증 방법과 실패 시 복구 절차를 협의합니다.

정보주체의 요청

개인정보 열람·정정·삭제·처리정지와 같은 요청을 접수하고 판단하는 주체는 서비스의 개인정보처리자입니다. 듀오랩스가 관련 기능이나 데이터 추출을 지원해야 하는 경우에는 요청 확인 방법, 담당자, 처리 기한과 비용 범위를 계약에서 정합니다.

권리 행사를 이유로 데이터를 변경하거나 삭제할 때 다른 이용자, 거래 기록, 법정 보존 의무와 백업에 미치는 영향을 함께 확인합니다. 듀오랩스는 고객의 적법한 지시를 기술적으로 지원할 수 있으나, 요청의 법적 수용 여부를 고객 대신 판단하지는 않습니다.

사고가 의심되는 경우

무단 접근, 오발송, 계정 탈취, 데이터 유출 또는 잘못된 공개가 의심되면 양측은 관련 시스템의 추가 사용을 줄이고 담당자에게 신속히 알립니다. 발생 시각, 대상 정보, 최근 변경과 확인한 현상을 보존하여 초기 조사에 활용합니다.

조사, 피해 확산 방지, 정보주체 통지와 관계기관 신고는 사고 원인, 각 당사자의 역할, 계약과 관계 법령에서 정한 절차에 따라 진행합니다. 듀오랩스가 접근할 수 없는 고객 시스템이나 외부 서비스에 대해서는 고객과 해당 제공자의 협조가 필요합니다.

원인과 영향이 확인되기 전에는 피해 범위나 복구 시점을 확정할 수 없습니다. 포렌식, 법률 자문과 외부 전문기관 대응은 별도 업무가 될 수 있습니다.

계약 종료와 삭제

프로젝트가 끝나면 납품·운영에 필요한 정보, 법령이나 분쟁 대응을 위해 보존할 기록과 삭제할 개발 자료를 구분합니다. 듀오랩스가 위탁받아 처리한 개인정보는 계약과 고객의 적법한 지시에 따라 반환·삭제하거나 식별할 수 없는 형태로 처리합니다.

백업본과 외부 서비스에 저장된 정보는 기술적 보관 주기에 따라 삭제 시점에 차이가 있을 수 있습니다. 삭제 확인서, 특정 기한 또는 별도 파기 방식이 필요하면 계약에서 대상과 절차를 정합니다.

참고

이 문서는 개인정보 포함 프로젝트의 사전 협의 사항을 안내하며 개인정보 처리방침, 처리위탁 계약 또는 법률 자문을 대신하지 않습니다. 구체적인 역할, 보호조치, 재위탁, 국외 이전, 사고 대응과 책임 범위는 관계 법령 및 프로젝트별 계약이 우선합니다.

일반 보안 기준은 보안 및 데이터 처리 원칙에서 확인할 수 있습니다.