데이터 처리 계약 (DPA)
마지막 업데이트: 2026-09-26
하위 처리자 페이지 마지막 업데이트: 2026-07-24
본 DPA는 당사가 귀하를 대신하여 개인정보를 처리하는 조건을 명시합니다.
이 데이터 처리 계약서(계약서)는 Petitions.com Group Oy (서비스 제공자)이 온라인 청원 호스팅 서비스(서비스)를 제공함에 있어 청원 작성자(청원 작성자 또는 데이터 관리자)를 대신하여 개인 데이터를 처리하는 의무와 조건을 명시합니다.
약관의 수정
우리는 사전 통지 없이 언제든지 본 약관을 변경하거나 수정할 권리를 보유합니다.
정의 및 역할
- 서비스 제공자: Petitions.com (Petitions.com Group Oy), 데이터 처리자로서 서비스 제공을 위해 데이터 관리자를 대신하여 개인 데이터를 처리합니다.
- 데이터 컨트롤러: 청원 작성자는 청원에 서명한 사람들로부터 수집된 개인정보의 처리 목적과 수단을 결정하는 자입니다. Petitions.com에 호스팅된 청원의 작성자는 데이터 컨트롤러로 간주됩니다. 귀하는 청원의 내용, 서명자에게 요청하는 내용, 개인정보 처리 목적 및 개인정보 저장 기간을 결정합니다. Petitions.com은(는) 청원 작성 및 호스팅을 위한 온라인 플랫폼을 제공하여 귀하가 데이터 관리자(Data Controller)로서 목표와 법적 의무에 따라 청원의 데이터 수집 및 사용을 조정할 수 있는 자율성을 부여합니다.
처리 범위
서비스 제공자는 데이터 관리자의 지시에 따라 서비스 제공에 필요한 경우에만 개인 데이터를 처리하며, 서비스 제공자가 속한 연합 또는 회원국 법에 의해 요구되는 경우를 제외하고는 이를 처리하지 않습니다. 이러한 경우, 공익에 중요한 이유가 있는 법이 이를 금하지 않는 이상, 서비스 제공자는 처리 전에 데이터 관리자에게 해당 법적 요구 사항을 알립니다. 처리 활동의 범위는 온라인 청원 호스팅, 관리 및 원활하게 하는 것으로 제한됩니다.
데이터 처리자인 서비스 제공자는 자체적으로 서명 데이터를 삭제하지 않습니다. 모든 서명 데이터의 삭제는 데이터 관리자의 문서화된 지시에 따라 이루어지며, 이는 이 계약을 통해 명시적이거나 사전에 제공된 지시에 의해 수행됩니다.
데이터 컨트롤러가 이 계약을 수락함으로써 데이터 처리자인 서비스 제공자에게 문서화된 지침을 제공합니다. 여기에는 아래에 설명된 서명 삭제 요청 처리 절차 및 데이터 처리자를 대신하여 서비스 제공자가 서명자에게 제공하는 셀프 서비스 도구가 포함됩니다.
서명 수 및 목록
청원을 호스팅하고 홍보하기 위해, 서비스 제공자는 서명을 집계하고 서비스에 서명 수를 표시합니다: 총 서명 수, 특정 기간의 서명 수, 각 서비스 웹사이트에서 수집된 서명 수. 이 수치는 웹사이트 또는 청원 작성자가 제공한 국가에서 가장 많이 서명된 청원과 같은 공공 청원의 순위를 매기고 목록화하는 데 사용됩니다. 서명 수에 따른 순위는 최소 다섯 개의 서명이 있는 청원만 포함합니다.
이 집계는 서명자를 식별하지 않는 익명 통계입니다. 이들은 서명자가 서명 양식에 제공한 국가, 도시 또는 기타 세부 사항을 기준으로 하지 않습니다. 그러한 세부 정보는 청원 작성자가 청원의 통계 페이지에 장소별 서명 분포를 게시하기로 선택한 경우에만 통합되어 게시되며, 서명 수가 다섯 개 미만인 장소는 통합됩니다.
이 계약의 수락은 이 처리를 위한 문서화된 지시를 구성합니다.
데이터 보호
서비스 제공자는 기술적 및 조직적 조치를 구현하여 무단 접근, 손실 또는 손상으로부터 개인정보의 보안을 보장할 것을 약속합니다.
금지된 데이터 수집
서명자로부터 개인 식별 번호(예: 국가 ID 번호)를 요청하는 것은 금지되어 있습니다.
하위 처리자
서비스 제공자는 서비스 제공을 돕기 위해 하위 처리자를 고용할 수 있습니다. 서비스 제공자는 서브프로세서가 본 데이터 처리 계약서(DPA)와 일치하는 데이터 보호 의무를 준수하도록 보장할 것입니다. 귀하는 서비스 제공자가 서비스를 효율적으로 제공하기 위해 필요에 따라 하위 처리자를 선택하고 교체할 재량권을 보유하고 있다는 것을 인정하고 동의합니다.
하위 처리자 목록. (마지막 업데이트: 2026-07-24)
데이터 관리자의 책임
데이터 컨트롤러는 개인 데이터의 수집, 처리 및 취급이 모든 해당 법률 및 규정을 준수하도록 보장할 책임이 있습니다.
데이터 관리자 식별
일반 데이터 보호 규정(GDPR)에 따라, 데이터 컨트롤러의 신원이 명확하게 명시되어야 합니다. 다음 조항은 당사 웹사이트를 이용하는 청원 작성자에게 적용됩니다:
개별 청원 작성자
사용자가 개인 자격으로 청원을 작성하는 경우, 법적 정식 이름을 제공해야 합니다. 이는 GDPR 목적을 위한 데이터 컨트롤러로서 귀하를 식별하는 것입니다.
조직 청원 작성자
청원이 조직을 대신하여 작성된 경우, 조직의 법적 명칭 전체를 제공해야 합니다. 또한, 조직은 데이터 처리 활동을 담당하는 대표자의 연락처 정보를 제공해야 하며, 데이터 보호 책임자(DPO) 또는 유사한 직책을 지정해야 합니다.
정보 주체의 권리
데이터 컨트롤러는 데이터 주체(청원 서명자)들이 GDPR에 따라 그들의 권리를 행사할 수 있도록 해야 합니다. 이는 데이터에 대한 접근권, 수정권, 삭제권 또는 감독 기관에 불만을 제기할 권리를 포함합니다.
서명자의 개인정보 삭제 요청 처리
역할은 해당 데이터에 따라 다릅니다. 청원 서명을 통해 수집된 개인 데이터에 대해, 서비스 제공자는 데이터 처리자로, 청원 작성자는 데이터 컨트롤러로 활동합니다. 서비스 제공자의 자체 운영 데이터, 즉 계정 정보, 기술 로그, 연락 양식 메시지와 같은 데이터에 대해서는, 서비스 제공자는 독립적인 데이터 컨트롤러로 활동합니다.
서비스 제공자가 데이터 컨트롤러의 문서화된 지침에 따라 행동하기 때문에, 아래 절차는 그러한 요청을 처리하기 위한 데이터 컨트롤러의 상시 지침을 구성하여 서비스 제공자가 각 요청에 대해 별도의 승인을 구하지 않고도 행동할 수 있도록 허가합니다.
서명자가 서명과 관련된 개인 데이터를 삭제하도록 서비스 제공자에게 요청할 경우, 서비스 제공자는 부당한 지연 없이 서명을 공개 보기에서 숨기고, 데이터 삭제에 대한 정보를 서비스 내에서 청원 작성자에게 제공합니다 (예: 데이터 보호 개요 페이지 및 계정 내 지표를 통해). 서비스 제공자는 각 삭제에 대해 별도의 이메일을 보낼 필요가 없습니다. 청원 작성자에게는 요청을 검토하고 다운로드, 내보내기, 인쇄 또는 기타 방식으로 서비스 외부에 저장된 서명자의 개인 데이터 사본을 삭제하기 위한 14일이 주어집니다. 청원 작성자는 데이터 처리를 계속하기 위한 법적 근거가 있을 경우에만 삭제에 반대할 수 있습니다 (예: 법적 청구의 설립, 행사 또는 방어). 단순히 서명을 유지하려는 선호는 유효한 근거가 아닙니다. 모든 반대는 해당 기간 내에 서비스 제공자에게 연락하여 법적 근거를 명시하여 이루어져야 합니다. 서비스 제공자는 청원 작성자가 삭제를 자동으로 취소할 수 있는 수단을 제공하지 않습니다. 청원 작성자가 해당 이유로 그 기간 내에 이의를 제기하지 않으면, 서비스 제공자는 활성 데이터베이스에서 서명 데이터를 영구히 삭제합니다. 서비스 제공자는 GDPR이 요구하는 한 달 이내에 절차를 완료하는 것을 목표로 합니다.
서비스 제공자는 또한 서명 확인 메시지나 청원 페이지에 제공될 수 있는 셀프 서비스 도구를 통해 서명자가 직접 자신의 서명을 제거할 수 있도록 할 수 있습니다. 이러한 도구가 사용되는 경우, 서비스 제공자는 이 계약서에 명시된 문서화된 지시에 따라 데이터 관리자를 대신하여 행동합니다.
활성 데이터베이스에서 삭제 후 개인 데이터는 정기 백업에 일정 기간 동안 남아 있을 수 있습니다. 이러한 백업은 일상적인 처리에 사용되지 않으며 순환 주기에 따라 덮어씌워지며, 이후 데이터는 영구히 제거됩니다.
기술 로그에는 IP 주소나 이메일 전송 메타데이터와 같은 개인정보가 포함될 수 있습니다. 이 로그는 30일 이내에 삭제됩니다. 연락 양식 메시지는 감사, 보안 및 분쟁 해결 목적으로 최대 5년간 보관될 수 있습니다.
서비스 제공자는 삭제가 수행되었음을 입증하기 위해 삭제된 개인 데이터를 보관하지 않고 최소한의 기록을 유지합니다.
서명자의 수정 요청 처리
정정권은 삭제와 같은 기준에 따라 처리됩니다. 데이터 처리자인 서비스 제공자는 자체적으로 서명 데이터를 변경하지 않습니다, 그러나 데이터 컨트롤러의 문서화된 지침, 그리고 서비스 제공자가 서명자에게 그들의 데이터를 정정하도록 데이터 컨트롤러를 대신하여 제공하는 모든 셀프 서비스 도구에 따릅니다.
정정이 이루어지면, 서비스 내에서 유지되는 실시간 서명 목록에 수정된 값이 반영됩니다. 최신 서명 데이터를 사용해야 할 의무에 따라, 데이터 관리자는 갓 추출된 사본만을 신뢰해야 하며, 부적합한 사본은 업데이트하거나 폐기해야 합니다. 서비스 제공자는 이전의 (잘못된) 값을 데이터 관리자에게 공개할 의무가 없습니다.
서비스 제공자는 사기 방지, 보안 및 분쟁 해결 목적으로 변경의 내부 기록을 보관할 수 있습니다 (예: 이전 및 새로운 값, 변경 시간 등). 이 기록은 기본적으로 데이터 관리자에게 제공되지 않으며, 이러한 목적에 필요한 기간 동안만 보관됩니다.
수신자 통지
데이터 컨트롤러가 서명 데이터를 수신자(의사결정자나 기타 제3자)에게 공개한 경우, GDPR 제19조에 따라 그러한 데이터의 후속 삭제 또는 정정을 각 수신자에게 알릴 책임이 데이터 컨트롤러에게 있습니다. 단, 불가능하거나 과도한 노력이 필요한 경우는 제외됩니다. 서비스 내의 데이터 제공자의 삭제나 수정은 데이터 관리자가 서비스 외부에서 공유한 사본에 대한 이 의무를 면제하지 않습니다.
책임 및 준수
데이터 컨트롤러는 GDPR 준수를 입증할 수 있어야 하며, 데이터 주체의 개인 데이터 관련 요청에 대응해야 합니다.
개인정보 처리방침 또는 공지사항
명확하고 접근 가능한 개인정보 처리방침 또는 고지가 제공되어야 하며, 어떻게 개인정보가 처리되는지, 처리의 목적, 그리고 정보주체가 그들의 권리를 어떻게 행사할 수 있는지에 대해 명시해야 합니다.
변경 사항 통지
청원 작성자는 데이터 컨트롤러로서의 지위 변경이나 대표자의 연락처 변경 사항을 Petitions.com (Petitions.com Group Oy)에 통지해야 합니다.
데이터 처리의 연례 검토
청원 작성자는 서명자의 개인 데이터 처리 지속에 대한 유효한 이유가 여전히 있는지 확인하기 위해 매년 검토를 수행해야 합니다. 이 검토는 청원의 목적과 관련하여 데이터의 필요성과 타당성을 평가해야 합니다. 청원 작성자가 더 이상 유효한 이유가 없다고 판단한 경우, 관련 데이터 보호 법률에 따라 데이터 처리를 중단하고 데이터를 삭제하기 위한 적절한 조치를 취해야 합니다.
최신 서명 데이터 사용
데이터 컨트롤러가 서명 데이터를 제3자(청원 수신자 등)에게 공개하거나 이메일을 통해 서명자와 연락을 하는 등 서비스 외부에서 데이터를 처리하기 전에, 데이터 컨트롤러는 서비스에서 최신 서명 목록 사본을 가져와야 하며 해당 현재 버전만 사용해야 합니다. 서명자는 언제든지 삭제 권리를 행사할 수 있으며, 서비스 내에서 유지되는 라이브 목록만이 그러한 삭제를 반영합니다. 데이터 관리자는 이러한 목적을 위해 이전에 다운로드, 내보낸 또는 인쇄한 사본을 신뢰해서는 안 되며, 구 outdated 사본은 안전하게 폐기해야 합니다.
데이터 보유 및 삭제
데이터 처리 계약(DPA)의 조건 중 어떠한 조건이라도 위반하는 경우(연례 데이터 처리 활동 검토를 수행하지 않거나 서명자의 개인 데이터 지속 처리에 대한 유효한 정당성을 제공하지 않는 경우를 포함하되 이에 국한되지 않음), 서비스 제공자는 해당 청원과 관련된 개인 데이터를 제거하거나 삭제할 권리를 보유합니다.
책임의 제한
어떠한 경우에도 계약, 불법 행위(과실 포함) 또는 기타로 인한 모든 손해, 손실 및 청구 사유에 대한 데이터 프로세서의 데이터 컨트롤러에 대한 총 책임은 데이터 컨트롤러가 이 계약 하에 데이터 프로세서에게 지불한 총 금액을 초과하지 않습니다.
적용 법률
이 계약은 핀란드 법률에 따라 규율됩니다.