Goodnotes 데이터 처리 부속서

최종 업데이트: 2026년 3월

본 데이터 처리 부속서(“DPA”) Goodnotes 귀하(“라이선스 수취인”)와 잉글랜드 및 웨일스에 설립되어 등록 사무소를 5 Churchill Place, 10층, Canary Wharf, London, E14 5HU에 등록 사무소를 둔 Goodnotes Limited(이하“라이선스 제공자”) 간에 체결된 소프트웨어 라이선스 계약에 따라 라이선스를 부여받은 소프트웨어와 관련하여 라이선스 수취인의 개인 데이터 처리에 적용됩니다. 

본 DPA에 명시된 상호 의무를 고려하여, 당사자들은 본 DPA에 명시된 조항들이 관련 라이선스 계약을 보완하는 것이며, 라이선스 계약의 일부를 구성함에 동의합니다. 라이선스 수취인의 개인정보 처리와 관련하여 본 DPA의 조항과 라이선스 계약의 조항 간에 상충 또는 불일치가 발생하는 경우, 본 DPA의 조항이 우선 적용됩니다. 

문맥상 달리 요구되는 경우를 제외하고, 본 DPA에서 ‘라이선스 계약’에 대한 언급은 본 DPA에 의해 개정된 라이선스 계약(본 DPA를 포함)을 의미합니다.

목차
  1. 1. 정의 및 해석

    1. 본 DPA에서, 다음 용어들은 아래에 명시된 의미를 가지며, 이와 유사한 용어들도 이에 따라 해석되어야 합니다:
      적용되는 데이터 보호법
      이는 본 DPA가 규율하는 상황에서 라이선스 제공자 또는 라이선스 수취인이 라이선스 수취인의 개인정보를 처리함에 있어 적용되는, 수시로 개정, 갱신 또는 대체되는 개인정보 보호와 관련된 모든 관련 법률을 의미하며, 다음을 포함하되 이에 국한되지 않습니다: (a) 유럽의회 및 유럽이사회가 제정한 EU 일반 개인정보 보호 규정 2016/679(“GDPR”); (b) 2018년 유럽연합(탈퇴)법(“European Union (Withdrawal) Act 2018”) 및 2018년 데이터 보호법(“Data Protection Act 2018”)에 따라 영국 법률의 일부가 된 GDPR의 영국 버전(“UK GDPR”)과, 각 경우 해당 법률을 보완, 개정 또는 대체하는 모든 EU 회원국 또는 영국의 법률 및 규정; 및 (d) 기타 국가의 데이터 보호법 또는 개인정보 보호법;”“관리자”, “정보주체”, “개인정보”, “개인정보 침해”, “처리”, “수탁자” “특별 범주의 개인정보”는 해당 데이터 보호법에 명시된 의미를 가지며, 이와 유사한 용어들도 그에 따라 해석되어야 합니다;
      공인 라이선스 보유자
      라이선스 계약서에서 해당 용어에 부여된 의미를 가진다;
      라이선스 보유자 정보
      라이선스 계약서에서 해당 용어에 부여된 의미를 가진다;
      라이선스 보유자의 개인정보
      “라이선시 데이터에 포함되어 있으며, 본 DPA에 따라 라이선서가 처리하는 개인정보”를 의미합니다;
      라이선스 제공자 개인정보 처리방침
      https://www.goodnotes.com/privacy-policy에서 확인할 수 있는 라이선스 제공자의 개인정보 처리방침을 의미합니다;
      파티
      본 DPA의 당사자를 의미하며; 그리고
      소프트웨어
      라이선스 계약서에서 해당 용어에 부여된 의미를 가집니다.
  2. 2. 규정 준수

    1. 각 당사자는 본 DPA와 관련하여 라이선스 수취인의 개인 데이터를 처리할 때 해당 데이터 보호법을 준수하여야 한다.
    2. 라이선스 수취인은 다음을 이행하여야 한다:
      1. 모든 라이선스 수취인의 개인정보가 관련 개인정보 보호법에 따라 수집되어 라이선스 제공자에게 제공되었는지 확인해야 하며, 관련 개인정보 보호법에서 요구하는 경우, 해당 개인정보를 라이선스 제공자에게 제공하기 전에 정보주체의 동의를 얻어야 합니다; 
      2. 정보주체에게 자신의 개인정보가 라이선스 제공자에게 제공될 수 있음을 통지하고; 
      3. 모든 라이선스 보유자의 개인 데이터가 정확하도록 보장하고, 필요한 경우 이를 최신 상태로 유지하며; 그리고 
      4. 라이선스 수취인의 개인정보에 오류가 있음을 알게 된 경우, 라이선스 제공자에게 이를 통지해야 합니다.
    3. 본 DPA의 유효 기간 중, 적용 가능한 데이터 보호법이 변경되어 본 DPA가 라이선스 수취인의 개인 데이터에 대한 합법적인 공유 및 처리를 규율하는 데 더 이상 적합하지 않게 되는 경우, 양 당사자는 라이선스 제공자가 적용 가능한 데이터 보호법의 관련 변경 사항을 해결하기 위해 합리적으로 필요하다고 판단하는 범위 내에서 본 DPA를 개정할 수 있음에 동의하며, 개정된 DPA는 본 페이지에 게시되는 즉시 양 당사자 간에 효력을 발생합니다.
    4. 본 DPA는 라이선스 계약의 만료 또는 해지 시 종료됩니다.
  3. 3. 데이터 관리자로서 라이선스 보유자의 개인정보를 처리할 때의 의무

    1. 당사자들은 라이선스 제공자가 특정 상황에서 독립적인 처리자로서 라이선스 수취인의 개인정보를 처리할 수 있음을 인정하고 이에 동의하며, 라이선스 제공자가 독립적인 처리자로서 라이선스 수취인의 개인정보를 처리하는 구체적인 상황은 라이선스 제공자의 개인정보 처리방침에 명시되어 있습니다.
    2. 본 DPA에 따라 라이선서(Licensor)가 라이선시(Licensee)의 개인 데이터에 대해 독립적인 처리자(Controller)로서 역할을 수행하는 범위 내에서: 
      1. 라이선스 수취인은 본 DPA와 관련하여 라이선스 제공자가 개인정보를 처리할 수 있는 데이터 주체들에게 라이선스 제공자의 개인정보 처리방침을 알리기로 동의합니다;
      2. 각 당사자는 상대방 당사자의 전액 부담으로, 라이선스 수취인의 개인정보와 관련하여 적용 가능한 개인정보 보호법상 의무 이행을 지원하기 위해 상대방 당사자가 합리적으로 요청하는 협력을 제공하여야 하며; 그리고
      3. 라이선스 제공자는 라이선스 수취인의 개인정보에 영향을 미치는 개인정보 유출 사고를 인지하는 즉시 라이선스 수취인에게 이를 통지하여야 한다.
  4. 4. 위탁처리자로서 라이선스 보유자의 개인정보를 처리할 때의 의무

    1. 제3조에 따라 라이선스 제공자가 독립적인 관리자로서 라이선스 수취인의 개인정보를 처리하는 경우를 제외하고, 양 당사자는 라이선스 제공자가 라이선스 수취인을 대신하여 처리자로서 라이선스 수취인의 개인정보를 처리할 것임을 인정하고 이에 동의합니다. 이 처리 활동의 세부 사항은 부록 1(데이터 처리 세부 사항)에 명시되어 있습니다.
    2. 라이선스 제공자가 본 DPA에 따라 라이선스 수취인의 개인 데이터 처리자 역할을 수행하는 범위 내에서, 라이선스 제공자는 다음을 이행하여야 한다:
      1. 라이선스 계약에 따른 의무를 이행하기 위해, 해당 서비스 및 소프트웨어를 제공하기 위한 목적으로, 그리고 기타 필요한 경우, 라이선스 수취인의 문서화된 지침에 따라 라이선스 수취인의 개인 데이터를 처리하되, 관련 법률에 따라 달리 요구되는 경우는 예외로 한다. 이 경우, 라이선스 제공자는 해당 법률이 허용하는 한, 해당 처리를 수행하기 전에 라이선스 수취인에게 해당 법적 요건을 통지하여야 한다;
      2. 라이선스 보유자의 개인 데이터를 처리할 권한이 있는 자들이 기밀 유지에 동의했거나 적절한 법적 기밀 유지 의무를 지고 있는지 확인해야 합니다;
      3. 기술 발전 수준 및 조치 이행 비용을 고려하여, 라이선스 보유자 개인정보의 무단 또는 불법적 처리 및 우발적인 분실, 파기 또는 훼손으로부터 보호하기 위해, 부록 3에 명시된 조치를 포함하여, 발생할 수 있는 피해와 보호 대상인 라이선스 보유자 개인정보의 성격에 상응하는 적절한 기술적·조직적 조치를 이행하고 유지해야 한다;
      4. 라이선스 수취인은 라이선스 제공자가 해당하위 처리자 목록(아래 부록 2 참조)을 유지하고, (i) 라이선스 제공자가 해당 하위 처리자가 본 DPA 제4.2조에 명시된 의무와 실질적으로 유사한 구속력 있는 계약상 의무를 체결하도록 보장하며, (ii) 라이선서가 해당 하위 처리자의 의무 이행에 대해 라이선시에게 전적인 책임을 지는 것을 조건으로 합니다. 라이선서는 하위 처리자의 추가 또는 교체에 대해 변경이 발효되기 최소 14(십사)일 전까지 통지해야 하며, 이에 따라 라이선시는 하위 처리자 변경에 이의를 제기할 수 있습니다. 해당 30일 기간 내에 이러한 이의가 제기될 경우, 양 당사자는 선의에 따라 이 이의에 대한 해결 방안을 협의해야 합니다;
      5. 처리 활동의 성격을 고려하여, 라이선스 수취인이 라이선스 수취인의 개인 데이터와 관련하여 적용 가능한 데이터 보호법에 규정된 권리를 행사하고자 하는 데이터 주체의 요청에 응할 의무를 이행할 수 있도록, 가능한 범위 내에서 적절한 기술적 및 조직적 조치를 통해 라이선스 수취인을 지원해야 한다;
      6. 라이선스 수취인의 개인정보와 관련된 개인정보 유출 사고를 인지하는 즉시 지체 없이 라이선스 수취인에게 통지하고, 또한 해당 개인정보 유출과 관련하여 라이선스 수여자가 적용 가능한 개인정보 보호법에 따른 의무를 이행하는 데 합리적으로 필요한 모든 정보를 제공해야 하며, 처리의 성격 및 라이선스 제공자가 입수할 수 있는 정보를 고려하여, 데이터 보호 영향 평가 및 관련 개인정보 보호 당국과의 사전 협의(그리고 기타 적용 가능한 개인정보 보호법에 따른 유사한 의무)와 관련하여 라이선스 수여자가 적용 가능한 개인정보 보호법에 따른 의무를 이행할 수 있도록 지원해야 합니다;
      7. 라이선스 보유자의 개인 데이터를 EU, 영국 또는 GDPR 제45조에 따라 유럽집행위원회가, 혹은 영국 GDPR 제45조에 따라 영국 내무부 장관이 적정성 인정을 한 관할권 외부로 이전하지 않을 것 (해당되는 경우) (관련 관할권)을 준수해야 하며, 단, 관련 관할권 외부로의 라이선스 보유자 개인정보 전송이 적용 가능한 데이터 보호법에서 인정하는 적절한 보호 조치를 따르는 경우를 제외한다;
      8. 관련 라이선스 계약이 해지되거나 만료될 경우, 라이선스 수취인의 선택에 따라, 해당 라이선스 수취인 개인정보가 관련 법률에 따라 보관되어야 할 의무가 없는 한, 라이선스 제공자가 처리하고 보유 중인 라이선스 수취인 개인정보의 모든 사본을 반환하거나 안전하게 파기해야 하며; 그리고
      9. 라이선스 수취인의 요청이 있을 경우, 라이선스 수취인의 개인 데이터 처리와 관련하여 영국 GDPR 및 GDPR 제28조(그리고 기타 적용 가능한 데이터 보호법에 따른 유사한 요건)의 준수를 입증하는 데 필요한 모든 정보를 라이선스 수취인에게 제공해야 하며, 연 1회 이하로, 라이선서(Licensor)의 정상 업무 시간 내에, 합리적인 사전 서면 통지를 조건으로 하고 적절한 기밀 유지 조항에 합의한 후, 라이선시 또는 라이선시가 위임한 감사인이 수행하는 감사(검사 포함)를 허용하고 이에 협조해야 한다.
  5. 5. 일반 약관

    1. 본 DPA의 어떠한 변경 사항도 당사자들이 서면으로 작성하고 서명한 경우를 제외하고는 효력을 발생하지 않습니다.

부록 1 – 데이터 처리 세부 사항

본 부록 1은 DPA의 일부를 구성하며, 라이선스 제공자가 라이선스 수취인을 대신하여 수행할 라이선스 수취인의 개인정보 처리에 대해 설명합니다.
  1. A. 개인정보 처리의 대상 및 기간:

    1. 라이선스 수취인의 개인정보 처리 대상은 라이선스 계약서에 명시되어 있습니다.
    2. 라이선스 수취인의 개인정보 처리 기간은 라이선스 계약의 유효 기간과 동일합니다.
  2. B. 개인정보 처리의 성격 및 목적:

    1. 라이선스 계약자 개인정보 처리의 성격 및 목적은 라이선스 계약서에 명시되어 있습니다.
  3. C. 개인정보의 종류:

    1. 처리되는 라이선스 보유자의 개인 데이터에는 다음 속성 중 일부 또는 전부가 포함될 수 있습니다: (i) 개인 식별자 및 연락처 정보(이메일 주소 포함); (ii) 조직 정보; (iii) 진단 데이터(사용자가 소프트웨어 사용 중 겪을 수 있는 문제를 진단하고 해결하는 데 필요한 정보를 포함); (iv) 사용자의 소프트웨어 사용과 관련하여 자동으로 수집되거나 생성된 정보; (v) 사용자가 소프트웨어를 통해 업로드하거나 공유하기로 선택한 정보/선택 사항 또는 사용자가 라이선스 제공자에게 알리기로 선택한 정보.
  4. D. 특별 범주의 개인정보:

    1. 없음
  5. E. 라이선스 취득자의 개인정보와 관련된 정보주체의 범주:

    데이터 주체의 범주에는 다음 중 일부 또는 전부가 포함될 수 있습니다: 라이선스 수취인의 소프트웨어 사용자(승인된 라이선스 수취인 포함).
  6. F. 라이선스 수취인의 의무 및 권리:

    라이선스 수취인의 의무와 권리는 라이선스 계약서에 명시되어 있습니다.

부록 2 – 하도급 처리자

라이선스 제공자는 다음과 같은 하위 처리업체를 이용합니다:

  • 아마존 웹 서비스
  • 진폭 
  • Braze 
  • 데이터 도그
  • 구글 
  • HubSpot
  • 듣기 
  • 메일침프
  • Paddle (또는 이와 유사한 제3자 결제 대행업체)
  • Sprig
  • 사용자 인터뷰
  • UserTesting
  • UserVoice
  • 젠데스크(Zendesk Inc)
  • StreamNative
  • Hex.Technologies
  • Statsig
  • 스트라이프
  • 눈송이

부록 3 – 기술적 및 조직적 조치

  • AWS 서버에 저장된 데이터는 저장 시 암호화되며;
  • 네트워크 접속은 Teleport를 통해 엄격하게 제한되며 접속 기록이 남습니다;
  • AWS Shield를 통해 DDoS 공격으로부터 데이터를 보호하며; 그리고
  • AWS GuardDuty를 통해 침입 탐지 기능이 구축되어 있습니다.