tencent cloud

문서Tencent WorkBuddy EnterpriseAgreementsTencent WorkBuddy Enterprise 데이터 처리 및 보안 계약

Tencent WorkBuddy Enterprise 데이터 처리 및 보안 계약

다운로드
포커스 모드
폰트 크기
마지막 업데이트 시간: 2026-09-02 11:31:55
본 데이터 처리 및 보안 계약("DPSA")은 Customer와 Tencent Cloud International Pte. Ltd.("TCI", "저희", "우리") 간에 https://www.tencentcloud.com/의 Tencent Cloud International 플랫폼을 통해 제공되는 Tencent WorkBuddy Enterprise("Service")의 제공에 관한 계약(현 "주계약")의 일부를 구성하며 이를 보완합니다. 본 DPSA는 Service와 관련하여 고객 개인정보를 처리자로서 처리하는 TCI의 처리를 규율합니다.
Tencent WorkBuddy Enterprise는 표준 Tencent Cloud International 제품 카테고리에 속하지 않는 에이전트 AI 제품이므로, 본 DPSA는 독립적인 제품별 처리 계약으로서 Tencent Cloud International 통합 DPSA(또한 적용됨)에 추가하여 적용되며 (Tencent WorkBuddy Enterprise와 관련하여는 우선 적용됩니다). 본 DPSA와 Tencent Cloud International 통합 DPSA 간에 충돌이 있는 경우, 본 DPSA가 우선합니다.

1. 정의

1.1 본 계약에서 정의되지 않은 용어는 주계약 또는 해당되는 경우 관련 데이터 보호법에서 부여한 의미를 갖습니다.
1.2 "준거법"은 어느 관할권에서든 당사자에 적용되는 범위 내에서 다음의 각 호를 의미합니다:
(a) 수시로 시행 중인 모든 법령, 지시, 명령, 제정법, 규정, 조례, 법령 또는 하위 입법
(b) 판례법 및 형평법
(c) 구속력 있는 법원 명령, 판결 또는 재정
(d) 법에 의해 집행 가능한 해당 산업 코드, 정책 또는 표준
(e) 당사자를 구속하는 적격 규제 기관이 정한 해당 지시, 실무 성명, 정책, 규칙 또는 명령
1.3 "BYOK"는 Customer가 Service와 함께 사용되는 대규모 언어 모델("LLM") 및 관련 API 키를 선택하고 제공하는 Bring-Your-Own-Key 모델을 의미합니다.
1.4 "고객 콘텐츠"는Service에 제출되거나Service를 통해 생성된 Inputs 및Outputs, 연동 채널을 통해 교환된 인스턴트 메시징 콘텐츠, 고객 콘텐츠의 벡터 임베딩 및Customer의 구성 설정을 의미합니다.
1.5 "고객 개인정보"는 본 DPSA에 따라 TCI가 Customer를 대신하여 처리하는 고객 콘텐츠에 포함된 모든 개인정보를 의미하며, 부속서 A에 추가로 명시되어 있습니다.
1.6 "데이터 보호법"은 본 DPSA에 따른 고객 개인정보의 처리에 적용되는 모든 데이터 보호 및 프라이버시 법률을 의미하며, 각각 수시로 개정, 통합, 재제정 또는 대체됩니다.
1.7 "통제자", "처리자", "데이터 주체", "개인정보 침해사고" 및 "서브프로세서"는 해당 데이터 보호법에 따른 의미를 갖습니다.
1.8 "Inputs"는 사용자 프롬프트, 모든 방식과 형태의 입력 콘텐츠(텍스트, 음성 또는 업로드된 파일 및 공유된 콘텐츠 등) 및 채팅, 코딩 및 에이전트 세션에서 제공된 지시사항과 관련 콘텐츠를 의미합니다.
1.9 "합법적 반출 조치"는 데이터 보호법 또는 감독기관이 수시로 규정할 수 있는, 데이터 수출자로부터 데이터 수입자에게 개인정보를 합법적으로 이전할 수 있도록 하는 방법을 의미하며, (준거법에 따라) 데이터 보호법이 규정한 이전 조건, 또는 감독기관으로부터의 사전 등록, 허가 또는 승인을 포함할 수 있습니다.
1.10 "Outputs"는 Service와의 대화 및 대화 기록, 귀하의 Inputs를 기반으로 생성된 응답 및 작업을 의미합니다.
1.11 "감독기관"은 데이터 보호법과 관련하여 유능한 관할권을 갖는 규제 기관을 의미합니다.
1.12 "PRC"는 중화인민공화국 본토를 의미하며, 본 계약의 목적상 홍콩 및 마카오 특별행정구와 대만 지역을 제외합니다.
1.13 "사용자"는 Customer의 관리자 또는 인증된 최종 사용자를 의미합니다.

2. 당사자의 역할

2.1 당사자는 고객 콘텐츠에 포함된 고객 개인정보와 관련하여, Customer는 통제자이고 TCI는 Customer를 대신하여 그리고 Customer의 문서화된 지시에 따라 행동하는 처리자임을 인정합니다.
2.2 본 DPSA는 TCI가 통제자로서 행동하는 개인정보에는 적용되지 않습니다. 통제자로서의 이러한 데이터의 TCI 처리는 Tencent WorkBuddy Enterprise Privacy Policy에 설명되어 있습니다.
2.3 Customer는 고객 개인정보의 처리와 관련하여, 처리를 위해 고객 개인정보를 TCI에 이전하는 것을 포함하여, 사용자에 대해 모든 필요한 통지를 제공하고 모든 필요한 동의를 획득했거나 해당 데이터 보호법에 따른 기타 유효한 합법적 근거를 확립했음을 진술하고 보증합니다.

3. 범위 및 지시

3.1 TCI는 (a) 주계약에 따라 Service를 제공하고 운영하기 위해; (b) 주계약, 본 DPSA, 이전을 포함하여 Customer의 관리자 콘솔을 통해 제공된 모든 지시를 포함하는 Customer의 문서화된 지시에 따라 고객 개인정보만을 처리해야 합니다. TCI가 본 DPSA 또는 Customer가 제공한 문서화된 지시를 준수할 수 없는 경우, 지체 없이 Customer에게 통지해야 합니다.
3.2 처리의 주제, 기간, 성격 및 목적, 고객 개인정보의 유형 및 데이터 주체의 카테고리는 부속서 A에 명시되어 있습니다.
3.3 BYOK 및 전달만: Customer는 Service가 BYOK 모델을 지원함을 인정합니다. 이러한 경우, Service는 고객 콘텐츠를 선택된 LLM 제공자에게 추론을 위해 전달하고 Outputs를 사용자에게 반환합니다.
3.4 TCI는 지시가 해당 데이터 보호법을 침해한다고 판단하는 경우 Customer에게 통지해야 합니다.

4. 기밀성

4.1 TCI는 고객 개인정보를 처리할 수 있도록 권한을 부여받은 자가 적절한 기밀 유지 의무의 적용을 받고 검토의 대상이 되도록 보장해야 하며, 고객 개인정보에 대한 접근이 Service를 제공하기 위해 이를 필요로 하는 직원으로 엄격히 제한되도록 보장해야 합니다.

5. 보안 조치

5.1 최신 기술 수준, 구현 비용, 처리의 성격, 범위, 맥락 및 목적을 고려하여, TCI는 위험에 적절한 보안 수준을 보장하기 위해 적절한 기술적 및 조직적 조치를 구현해야 합니다. 이러한 조치는 부속서 B에 명시되어 있습니다.
5.2 Customer는 관리자 콘솔을 통한 멤버 권한 관리, 고객 콘텐츠에 대한 접근 권한 통제, LLM 제공자, Skills 및 커넥터의 선택, 제공한 API 키의 보안을 포함하여 Service의 자체 구성 및 사용에 대해 책임을 집니다.

6. 서브프로세싱 및 타사

6.1 Customer는 Service 제공을 지원하기 위해 부속서 C의 대상을 포함하되 이에 국한되지 않고 TCI가 서브프로세서를 고용할 수 있는 일반적 권한을 부여합니다. TCI는 이러한 서브프로세서에게 데이터 처리 계약 및 확약 서신을 통해 본 DPSA의 조치 못지않게 보호적인 데이터 보호 의무를 부과해야 하며, 그 성과에 대해 책임을 집니다.
6.2 Customer가 선택한 타사. Customer 및 그 사용자는 타사 LLM 제공자(BYOK 통해), Skills, MCP 커넥터 및 IM 플랫폼을 선택하고 권한을 부여할 수 있습니다. 이러한 타사는 Customer가 고용한 독립적인 통제자 또는 독립적인 처리자로서 행동하며, 자체 약관 및 개인정보처리방침에 따라 고객 콘텐츠를 처리합니다. 이들은 TCI의 서브프로세서가 아니며, TCI는 그들의 처리에 대해 책임지지 않습니다.
6.3 TCI는 서브프로세서의 추가 또는 교체 의도를 Customer에게 통지하고, 합리적인 데이터 보호 근거에 따라 이의를 제기할 기회를 Customer에게 제공해야 합니다.

7. 국제 이전

7.1 데이터 보호법이 요구하는 범위 내에서, Tencent가 제3국에서 개인정보를 처리하고 데이터 수입자로서 행동하는 경우, Tencent는 개인정보의 이전이 합법적 반출 조치를 사용하여 수행되도록 보장해야 합니다. 해당 합법적 반출 조치가 다음을 요구하는 범위 내에서:
(a) 그러한 개인정보의 이전 및 처리에 적절한 보호 조치를 부과하는 계약(본 DPSA에 의해 달리 충족되지 않은 경우)
(b) 본 DPSA에 따라 예상되는 개인정보의 처리에 대한 설명
(c) 데이터 수입자가 구현할 기술적 및 조직적 조치에 대한 설명
7.2 당사자는 부속서 A(처리 세부사항)에 명시된 처리 활동에 대한 설명과 부속서 B(기술적 및 조직적 보안 조치)에 명시된 기술적 및 조직적 조치에 대한 설명이 그러한 이전의 이익을 위해 준용하여 적용되며, 해당 데이터 수입자에 의한 다른 사람으로의 개인정보의 추가 이전과 관련하여, 그 다른 사람은 동일한 수입자 의무를 준수해야 한다는 데 동의합니다.

8. Customer에 대한 지원

8.1 처리의 성격을 고려하여, TCI는 가능한 범위 내에서 적절한 조치를 취하여 권리를 행사하는 데이터 주체의 요청에 응답하는 Customer의 의무를 이행하는 데 있어 Customer를 지원해야 합니다. Service는 셀프 서비스 도구를 제공합니다: 엔터프라이즈 관리자는 관리자 콘솔을 통해 멤버 및 구성 관리를 수행할 수 있습니다.
8.2 TCI는 TCI가 이용할 수 있는 정보를 고려하여 보안, 침해 통지 및 해당되는 경우 데이터 보호 영향평가 의무에 대한 준수를 보장하는 데 있어 Customer를 지원해야 합니다.

9. 개인정보 침해사고

9.1 TCI는 고객 개인정보에 영향을 미치는 개인정보 침해사고를 인지한 후 부당한 지체 없이 Customer에게 통지해야 하며, Customer가 해당 데이터 보호법에 따라 침해를 보고 또는 통지할 의무를 충족할 수 있도록 충분한 정보를 Customer에게 제공해야 합니다.
9.2 TCI는 조기 경고 메커니즘 및 사고 대응 계획을 유지하며, 개인정보 침해사고의 영향을 완화하고 그로 인한 손해를 최소화하기 위해 합리적인 조치를 취해야 합니다.

10. 모듈

10.1 다음 모듈은 본 DPSA에 적용되며 참조에 의해 편입됩니다:

11. 보존, 반환 및 삭제

11.1 Service 종료 시, TCI는 Customer의 선택에 따라 TCI가 보유한 고객 개인정보를 삭제하거나 반환해야 하며, 준거법이 계속된 저장을 요구하지 않는 한 기존 사본을 삭제해야 합니다.

12. 감사

12.1 TCI는 본 DPSA에 대한 준수를 입증하기 위해 합리적으로 필요한 정보를 Customer에게 제공하고, 합리적인 통지 및 빈도, 기밀 유지 의무, TCI의 보안 및 운영 요구사항을 조건으로 Customer 또는 Customer가 위임한 감사인이 수행하는 감사(검사 포함)를 허용하고 기여해야 합니다.

13. 일반 조항

13.1 Tencent WorkBuddy Enterprise에 대한 고객 개인정보의 처리와 관련하여 본 DPSA와 주계약 또는 통합 DPSA 간에 충돌이 있는 경우, 본 DPSA가 우선합니다.
13.2 본 DPSA는 데이터 보호법이 달리 요구하는 범위를 제외하고, 주계약에 명시된 법률의 적용을 받고 관할권에 종속됩니다.

14. 관할권별 요구사항

대한민국

14.1 Tencent Security Policy가 한국의 프라이버시 법률 및 규정에 따른 해당 요구사항을 충족하기에 부족한 경우 및 그러한 범위 내에서, Tencent는 다음을 포함하여 (개인정보의 해외 수령자에 대해 해당되는 바와 같이) 그러한 요구사항을 준수하기 위해 수시로 추가 조치를 취할 것입니다:
(a) 「정보통신망 이용촉진 및 정보보호 등에 관한 법률」("정보통신망법") 제28조 및 제63조
(b) 정보통신망법에 따라 공포된 시행령 제15조 및 제67조
(c) 개인정보 보호를 위한 기술적·행정적 조치 가이드라인(방송통신위원회 고시)
(d) 「개인정보 보호법」("PIPA") 제29조
(e) PIPA에 따라 공포된 시행령 제30조
(f) 개인정보의 안전성 확보를 위한 안전조치 가이드라인(행정안전부 고시), 전술한 바와 같이 수시로 개정 및/또는 보완될 수 있음
14.2 Tencent는 다음을 수행합니다:
(a) 개인정보를 위탁받은 업무의 목적과 범위 내에서만 사용
(b) 개인정보 처리에 대한 Customer의 교육 및 감독을 받을 것에 동의
(c) 관련 규제 기관, 그리고 Customer에 의한 감독 및 감사를 받을 것에 동의(합리적인 사전 통지를 조건으로 매 달력연도 1회를 초과하지 않음)
14.3 Tencent는 본 DPSA 또는 한국 데이터 보호법에 따른 당사 의무의 위반으로 인해 발생하는 모든 손해, 책임, 비용 및 경비에 대해 Customer 및 관련 데이터 주체에게 보상할 것입니다.

마카오

14.4 Tencent를 처리자로 임명하는 것은 물론, 본 DPSA에서 허용되는 범위 내에서 서브프로세서를 임명하는 것도 Customer가 로컬 데이터 보호 사무소(GPDP - Gabinete para a Protecção de Dados Pessoais)에 통지해야 합니다.
14.5 Tencent는 관련 마카오 데이터 보호법에 따라 지시에 대한 준수의 증거를 Client가 합리적으로 요청할 권리를 갖습니다. 여기에는 상기 Section 14.4에 따른 통지가 포함됩니다.
14.6 Customer는 마카오 데이터 보호법(제8/2005호 법률) 제7조에 정의된 민감 데이터의 처리인 경우, 서면으로 Tencent에 명시적으로 통지해야 하며, 그러한 데이터의 처리를 위해 마카오 데이터 보호법에 따라 규정된 특별 요구사항의 준수를 보장해야 합니다.

부속서 A — 처리에 대한 설명

주제 및 기간

Tencent WorkBuddy Enterprise Service Agreement에 따른 Service 제공 기간 동안, Service를 제공하기 위해 고객 콘텐츠에 포함된 고객 개인정보를 처리합니다.

처리의 성격 및 목적

Customer 및 Customer의 사용자에게 Service를 운영 및 제공하기 위함.

데이터 주체의 카테고리

Customer의 사용자 및 고객 개인정보와 관련된 기타 모든 개인.

고객 개인정보의 유형

카테고리
세부정보
Inputs 및 Outputs
당사는 Service를 제공하기 위해 Inputs 및 Outputs를 처리합니다
결제 및 사용량 측정 정보
당사는 Client의 내부 관리 목적을 위해 결제 및 사용량 측정 통계를 제공하기 위해 다음의 정보를 처리합니다: 측정 및 할당량 데이터(예:
계정/멤버 식별자, 사용 및 소비 기록)
사용 정보(예: 요청 ID, 멤버 ID/이름, 부서, 소비 유형, 사용 시간 및 관련 정보)
개발 효율성 지표(예: 채택률, 사용 횟수 및 기타 관련 정보)
엔터프라이즈 조직 및 멤버 관리 데이터
당사는 Client가 조직 및 최종 사용자의 Service 사용을 관리할 수 있도록 다음의 정보를 처리합니다:
최종 사용자 정보(예: 멤버 ID, 이름, 로그인 계정, 부서 정보, 상태 정보 및 멤버 심사 정보),
사용자 그룹 데이터(예: 사용자 그룹 ID 및 이름, 그룹 멤버, 생성자)
관리자 역할 정보(예: 역할 할당 및 관리자 정보)
진단 및 사용 데이터; 피드백 정보
당사는 Client 또는 그 사용자가 직면할 수 있는 문제를 해결하고, 문제를 디버그 및 수리하기 위해 다음의 정보를 처리합니다:
디바이스 정보(디바이스 식별자, 유형, 모델, 운영체제 정보, MAC 주소, 디바이스 핑거프린트 등),
로그 정보(크래시, 오류 로그 등)
Service 사용과 관련된 사용 행동 데이터 및 기타 진단 정보. 문제 해결 목적으로 Help & Feedback 탭을 통해 제공하기로 선택한 모든 피드백 및 제안
대화 로그 및 감사 로그
당사는 Client의 감사, 보안 및 컴플라이언스 목적을 위해 이 정보를 처리합니다:
대화 로그(예: 세션 정보, 입력 텍스트, 사용된 모델, 요청자 식별자 및 타임스탬프)
작업/로그인 감사 로그(예: 작업 유형, 작업자, IP 주소 및 타임스탬프)
엔터프라이즈 지식 베이스 콘텐츠, 자격 증명 및 연동 데이터
당사는 엔터프라이즈 AI 리소스 관리 및 타사 연동을 제공하기 위해 다음의 정보를 처리합니다:
엔터프라이즈 지식 베이스 데이터(예: 업로드된 문서/파일, 콘텐츠, 가시성 범위 및 파일 수)
자격 증명 관리 데이터(예: 타사 서비스 자격 증명)
커넥터 / MCP 데이터(예: 커넥터 구성 및 인증 토큰)
IM 채널 정보(예: IM 플랫폼 사용자 고유 식별자 및 IM 채널을 통해 전송된 메시지 콘텐츠)
구성 정보

저장 위치

싱가포르

부속서 B — 기술적 및 조직적 보안 조치

당사는 Service와 관련하여 다음의 기술적 및 조직적 조치를 채택합니다:

기술적 조치

전송 보안: 모든 데이터는 HTTPS/TLS 암호화 채널을 통해 전송됩니다.
저장 보안: 데이터는 런칭 리전 내 데이터센터의 TCI에 저장되며, 각 엔터프라이즈의 AI 어시스턴트가 격리된 클라우드 서버 인스턴스에서 실행되는 멀티테넌트 네트워크 격리 아키텍처를 사용합니다.
접근 통제: 방화벽, 포트 스텔스, 접근 통제 조치 및 보안 그룹(인바운드/아웃바운드 네트워크 규칙) 구성.
4계층 AI 심층 방어: 보안 감사, 권한 통제, 네트워크 격리 및 민감 콘텐츠 탐지.
AIGC 라벨링: 생성된 콘텐츠에 명시적 및 암시적 라벨이 추가됩니다.

조직적 조치

전용 정보 보안 관리 시스템, 프로세스 및 팀이 구축되어 있습니다.
정보에 대한 직원의 접근은 엄격히 제한됩니다. TCI 직원은 기밀 유지 의무의 적용을 받고 검토의 대상이 됩니다.
관련 TCI 직원에 대한 정기적인 정보 보안 교육 및 훈련.
조기 경고 메커니즘 및 비상 대응 계획이 마련되어 있습니다. 침해 발생 시, 대응 계획이 활성화되고 법률에 따라 보고/통지 의무가 이행됩니다.

접근 권한 관리

Tencent Unified Identity 플랫폼을 통한 신원 인증.
엔터프라이즈 관리자는 관리자 콘솔을 통해 멤버 권한을 관리하고 작업 추적성(관리 작업 로그)을 수행합니다.

타사 변형

아래 부속서 C에 제공된 것을 제외한 타사 LLM 제공자는 독립적인 데이터 처리자/통제자로서 행동하며 자체 개인정보처리방침 또는 Customer의 지시에 따라 데이터를 처리합니다.
IM 플랫폼은 각각의 개인정보처리방침에 따라 데이터를 처리합니다.
TCI는 자신이 고용한 타사에게 데이터 처리 계약 및 확약 서신을 통해 동등한 데이터 보호 요구사항을 준수하도록 요구합니다.

부속서 C — 승인된 하청업체 목록

1. Third Party Information 페이지에 나열된 모든 서브프로세서
2. 아래 표에 나열된 모든 서브프로세서:
Entity
Entity의 데이터 처리 활동 목적
처리 위치
Moonshot AI
Service의 일부로 Kimi LLM 모델 제공
싱가포르


도움말 및 지원

문제 해결에 도움이 되었나요?

피드백