본문 바로가기

24pass 개인정보 처리 위탁계약(DPA)

버전 1.2 · 시행 2026-09-10 · 최종 수정 2026-09-10

24pass 개인정보 처리 위탁계약(DPA)

  • 버전: 1.2
  • 시행일: 2026-09-10
  • 최종 개정일: 2026-09-10
  • 적용 범위: 운영자(위탁자)가 24pass를 이용하면서 회사(수탁자)에게 처리를 위탁하는 운영자의 회원·고객 등에 관한 개인정보 일체. 회사가 직접 처리하는 운영자 본인 정보는 「개인정보 처리방침」에 따릅니다.
  • 준거 법령: 개인정보보호법 §26 (업무위탁에 따른 개인정보의 처리 제한), 동법 시행령 §28
  • 본 계약의 지위: 본 위탁계약은 운영자가 회사의 서비스에 가입함과 동시에 자동 체결되며, 「서비스 이용약관」의 부속 계약으로서 동일한 효력을 갖습니다.
  • 별도 협의: 대량의 정보주체 데이터를 처리하거나 특수한 보안·감사 요건이 적용되는 운영자(대기업·공공기관 등)의 경우, 양 당사자는 본 계약을 대체하거나 보완하는 개별 위탁계약을 별도로 체결할 수 있습니다(제17조).

전문 (Preamble)

본 계약은 「개인정보 보호법」 제26조에 따라 운영자(이하 "위탁자")가 자기의 회원·고객 등 정보주체의 개인정보 처리 업무를 회사(이하 "수탁자")에게 위탁함에 있어, 안전한 개인정보 처리 및 양 당사자의 권리·의무 관계를 명확히 하기 위하여 체결됩니다.

본 계약상 용어의 정의는 「개인정보 보호법」 및 「24pass 서비스 이용약관」에서 정한 바를 따르며, 명시되지 않은 사항은 관계 법령과 일반 거래 관행에 따릅니다.


제1조 (목적)

본 계약은 위탁자가 「24pass」 서비스를 이용함에 있어 자기 회원에 대한 개인정보 처리 업무를 수탁자에게 위탁하는 것과 관련하여, 위탁업무의 내용·처리 방법·기간·기술적·관리적 보호조치 및 양 당사자의 권리·의무를 정함을 목적으로 합니다.

제2조 (정의)

  1. "위탁자(Controller)": 처리목적을 결정하고 자기 회원의 개인정보를 처리하는 자. 본 계약에서는 운영자.
  2. "수탁자(Processor)": 위탁자의 위탁을 받아 위탁자를 위해 개인정보를 처리하는 자. 본 계약에서는 회사.
  3. "위탁 데이터": 위탁자가 자기 회원에 대해 수집·이용하기 위해 본 서비스에 입력·생성한 개인정보. 구체적 항목은 제4조에 정합니다.
  4. "재수탁자(Sub-processor)": 수탁자가 위탁업무 수행을 위하여 다시 위탁한 제3자.

제3조 (위탁업무의 내용)

위탁자가 수탁자에게 위탁하는 업무의 내용은 다음과 같습니다.

  1. 위탁 데이터의 저장·관리 (PostgreSQL 데이터베이스, RLS 격리)
  2. 위탁 데이터의 백업·복구
  3. 위탁자 및 위탁자의 스태프가 권한 범위 내에서 위탁 데이터에 접근·조회·수정·삭제 가능하도록 서비스를 제공
  4. 위탁자의 지시에 따라 위탁 데이터를 활용한 알림 발송(카카오 알림톡·SMS·이메일) — 재수탁: ㈜솔라피, Google
  5. 위탁자의 지시에 따라 위탁 데이터를 활용한 결제 처리 — 재수탁: 주식회사 코리아포트원(PortOne, 결제대행 연동), 주식회사 케이지이니시스(KG이니시스, 전자결제 PG), ㈜토스페이먼츠(정기결제 PG)
  6. 위탁자의 요청에 따른 위탁 데이터 내보내기(export)삭제
  7. 위탁 데이터에 대한 보안 모니터링, 사고 탐지, 감사 로그 보관

수탁자는 본 조에 명시된 업무 외의 목적으로 위탁 데이터를 사용할 수 없습니다. 다만, 통계·분석 등을 위해 개인을 식별할 수 없도록 가명·익명 처리한 정보는 서비스 품질 개선 및 부정사용 탐지 등 합리적 범위에서 활용할 수 있습니다.


제4조 (위탁 데이터의 항목 및 범위)

위탁 데이터의 항목은 위탁자의 입력·운영 방식에 따라 달라지나, 일반적으로 다음을 포함할 수 있습니다.

4.1 회원 식별·연락 정보

  • 이름, 이메일, 휴대전화번호, 생년월일, 성별, 프로필 이미지 URL, 회원 상태(이용 중·일시정지·이탈·초대), 태그, 운영자가 정의한 사용자 정의 항목

4.2 회원 관계 정보

  • 결제자(billing_payer) 관계, 부모-자녀, 법인-임직원, 반려동물-보호자 등 관계 메타데이터

4.3 출석·이용 기록

  • 방문 확인 시각, 이용 종료 시각, 방문 확인 방법, 최근 방문일

4.4 구독·결제 정보

  • 구독 상태·기간·플랜, 청구서, 결제 기록(금액·방법·상태), 결제대행사 결제 식별자
  • 결제 동의 이력: 자동결제, 카드토큰 저장, 제3자 공유, 국외이전, 해지권, 마케팅 채널별 동의

4.5 알림 발송 이력

  • 발송 채널(카카오 알림톡·SMS·이메일·푸시), 템플릿, 발송 시각, 발송 결과, 야간시간 차단 여부

4.6 분석 데이터

  • 이탈 예측 점수(통계 분석 결과치), NPS 응답, 이용 통계

4.7 감사 로그

  • 약관 동의 이력, 데이터 변경 이력, 접속 IP 주소

4.8 민감정보 및 고유식별정보

수탁자는 위탁자가 **민감정보(건강정보, 종교, 성생활 등) 및 고유식별정보(주민등록번호, 운전면허번호, 여권번호, 외국인등록번호)**를 위탁 데이터에 입력하는 것을 권장하지 않으며, 이를 입력함으로 인해 발생하는 법적 책임은 위탁자에게 귀속됩니다.

위탁자가 사용자 정의 항목 등을 통해 민감정보를 입력할 경우, 위탁자는 자기 회원으로부터 별도의 명시적 동의를 받았음을 보증합니다.


제5조 (위탁 기간)

본 계약의 위탁 기간은 위탁자가 「24pass」 서비스 이용계약을 체결한 시점부터 이용계약이 종료되는 시점까지로 합니다. 위탁 데이터의 보유 기간은 제13조에 따릅니다.


제6조 (수탁자의 의무)

수탁자는 다음 각 호의 의무를 부담합니다.

  1. 목적 외 처리 금지: 위탁업무 수행 목적 범위를 초과하여 위탁 데이터를 이용하거나 제3자에게 제공하지 아니합니다.
  2. 안전성 확보조치: 「개인정보 보호법」 제29조 및 동법 시행령에 따른 기술적·관리적 보호조치를 수행합니다. 구체적 내용은 제7조에 정합니다.
  3. 재위탁 제한: 위탁자의 사전 동의 없이 위탁업무를 제3자에게 다시 위탁하지 아니합니다(제8조).
  4. 위탁 데이터 비밀유지: 위탁 데이터의 비밀을 유지하며, 본 계약 종료 후에도 비밀유지 의무는 존속합니다.
  5. 사고 통지: 위탁 데이터의 분실·도난·유출·변조·훼손 사고가 발생한 경우 지체 없이(원칙적으로 72시간 이내) 위탁자에게 통지하고, 「개인정보 보호법」 §34에 따른 통지·신고를 위해 필요한 정보를 제공·협력합니다.
  6. 위탁자 지시 준수: 위탁자의 합리적이고 적법한 지시(예: 특정 회원 데이터 삭제 요청)에 따릅니다.

제7조 (안전성 확보조치)

수탁자는 위탁 데이터의 안전성 확보를 위하여 다음의 기술적·관리적·물리적 조치를 시행합니다.

7.1 관리적 조치

  • 내부 관리계획 수립 및 정기 점검(연 1회 이상)
  • 개인정보 취급자 지정 및 접근권한 차등 부여(최소권한 원칙)
  • 개인정보 취급자 교육(연 1회 이상)
  • 비밀번호 정책(복잡도·만료) 및 다중인증(MFA) 적용

7.2 기술적 조치

  • 테넌트 격리: PostgreSQL Row-Level Security(RLS)를 통해 운영자(테넌트)별 데이터 강제 격리
  • 전송 구간 암호화: TLS 1.2 이상 강제(HSTS 포함)
  • 저장 구간 암호화: 클라우드 제공사 기본 저장 암호화(AES-256)
  • 결제 정보 비저장: 카드 원본번호는 회사가 보관하지 않고 결제대행사 빌링키 방식으로 처리
  • 접근통제: API 게이트웨이 인증, 관리자 콘솔 IP 허용목록 관리(해당 시), 감사 로그 보관
  • 이상행위 탐지: 모니터링 도구를 통한 비정상 접근 감지
  • 컴플라이언스 가드: 광고성 정보 발송 시 야간시간(KST 21:00~08:00) 시스템 자동 차단

7.3 물리적 조치

  • 클라우드 데이터센터의 물리적 보안은 재수탁자(Railway/AWS 등)가 담당하며, 수탁자는 ISO 27001, SOC 2 등의 인증을 보유한 데이터센터를 이용합니다.

제8조 (재위탁)

  1. 수탁자는 위탁자의 사전 서면(전자적 형태 포함) 동의 없이 위탁업무를 제3자에게 다시 위탁할 수 없습니다.
  2. 본 계약 체결 시점에 위탁자는 다음 재수탁자에 대한 재위탁에 포괄적으로 동의합니다. (위탁자가 이의를 제기하지 않으면 동의로 봅니다.)
재수탁자 재위탁 업무 위치
주식회사 코리아포트원(PortOne) 전자결제(PG) 연동·결제대행, 결제 승인·검증·취소 대한민국
주식회사 케이지이니시스(KG이니시스) 신용카드 등 전자결제(PG) 승인·결제 처리 대한민국
㈜토스페이먼츠 정기(자동)결제 처리, 환불 대한민국
㈜솔라피(SOLAPI) 카카오 알림톡, SMS 발송 대한민국
Google LLC 트랜잭션 이메일 발송(Gmail/Workspace) 미국
Railway Corp. 또는 Amazon Web Services Inc. 클라우드 인프라(서버·DB) 미국
Functional Software, Inc. (Sentry) 에러 모니터링 미국
Cloudflare, Inc. DNS, CDN, DDoS 방어 미국
Vercel Inc. 프론트엔드 호스팅(해당 시) 미국
  1. 수탁자는 재수탁자 명단을 변경할 경우 변경 전 최소 30일 전에 위탁자에게 통지하며, 위탁자는 이의를 제기할 권리를 가집니다. 정당한 이유에 의한 이의가 있을 경우 양 당사자는 협의하여 해결합니다.
  2. 수탁자는 재수탁자에 대하여 본 계약에 준하는 수준의 보호의무를 부담시키고 관리·감독합니다.

제9조 (위탁자의 권리)

위탁자는 다음 각 호의 권리를 가집니다.

  1. 점검권: 수탁자의 위탁업무 처리 현황에 대해 합리적인 사전 통지(원칙 30일 전) 후 연 1회의 점검·감사를 요청할 수 있습니다. 다만, 점검은 수탁자의 영업비밀과 다른 위탁자의 데이터에 대한 비밀유지를 침해하지 않는 범위에서 수행됩니다.
  2. 자료 요청: 수탁자의 보호조치 현황, 사고 발생 이력, 재수탁자 변경 이력 등에 관한 자료를 요청할 수 있습니다.
  3. 지시권: 적법한 범위 내에서 위탁업무의 처리 방법에 관해 지시할 수 있습니다.
  4. 데이터 반환·삭제 요청: 본 계약 종료 시 또는 위탁자의 요청 시 위탁 데이터의 반환 또는 삭제를 요청할 수 있습니다(제13조).

제10조 (위탁자의 의무)

위탁자는 다음 각 호의 의무를 부담합니다.

  1. 적법한 수집·동의: 자기 회원으로부터 개인정보를 수집·이용·제공할 때 「개인정보 보호법」 및 「정보통신망법」에 따른 적법한 동의를 받았음을 보증합니다. 회사는 회원의 동의를 위탁자가 적법하게 받았다는 전제하에 위탁 데이터를 처리합니다.
  2. 민감정보·고유식별정보 입력 시 책임: 위탁자가 자체 판단으로 민감정보 또는 고유식별정보를 사용자 정의 항목 등에 입력할 경우, 이에 대한 동의 획득 및 안전조치 의무는 위탁자에게 귀속됩니다.
  3. 광고성 정보 동의 관리: 자기 회원에게 광고성 정보를 발송하기 전에 정보통신망법 §50에 따른 사전 수신동의를 받아야 합니다. 회사는 회원별 마케팅 정보 수신 동의 여부에 따라 자동 차단·허용을 수행하나, 동의 획득의 법적 책임은 위탁자에게 있습니다.
  4. 회원 권리 응대: 회원으로부터 개인정보 열람·정정·삭제·처리정지 요청을 받을 경우, 위탁자는 신속히 처리하여야 하며, 수탁자는 위탁자의 요청 시 기술적으로 협력합니다.

제11조 (사고 통지 및 협력)

  1. 수탁자는 위탁 데이터에 관한 침해사고(분실·도난·유출·변조·훼손) 발생 또는 발생 우려를 인지한 경우, 인지 후 72시간 이내에 위탁자에게 사고의 개요, 영향 범위, 조치 사항 등을 통지합니다.
  2. 위탁자는 통지를 받은 후 「개인정보 보호법」 §34에 따라 정보주체에게 통지하고 개인정보보호위원회 또는 한국인터넷진흥원에 신고할 의무가 있으며, 수탁자는 이에 필요한 자료를 협력 제공합니다.
  3. 양 당사자는 사고 처리 과정에서 발생한 정보를 비밀로 유지하며, 법령에 따른 의무 이행을 위해 필요한 범위에서 공유합니다.

제12조 (책임 및 손해배상)

  1. 수탁자가 본 계약을 위반하여 위탁자 또는 정보주체에게 손해를 발생시킨 경우, 그 손해를 배상할 책임이 있습니다.
  2. 수탁자의 손해배상 책임은 다음 한도 내에서 부담합니다.
    • 「개인정보 보호법」 §39에 따른 법정 책임은 동 법령에 따라 부담
    • 그 외 본 계약 위반에 따른 책임은 「24pass 서비스 이용약관」 제14조에 정한 책임 한도(직전 12개월 구독료) 내에서 부담
  3. 위탁자의 귀책사유(부적법한 수집, 부당한 입력, 잘못된 동의 관리 등)로 발생한 손해에 대해서는 위탁자가 책임을 부담하며, 수탁자는 위탁자에게 구상권을 행사할 수 있습니다.
  4. 수탁자의 고의 또는 중과실로 인한 손해의 경우 본 조 제2항의 책임 한도는 적용되지 않습니다.

제13조 (계약의 종료 및 데이터 처리)

  1. 본 계약은 「24pass 서비스 이용약관」의 이용계약 종료 시 함께 종료됩니다.
  2. 계약 종료 시 수탁자는 다음 일정에 따라 위탁 데이터를 처리합니다.
    • 종료일로부터 30일간: 위탁자가 위탁 데이터를 내보내기(export)할 수 있는 유예 기간
    • 종료일로부터 31일 이후: 위탁 데이터를 영구 삭제. 백업본은 백업 정책에 따라 최대 추가 30일 이내 만료 폐기
    • 다만, 관계 법령(전자상거래법 §6, 부가가치세법 등)에 따라 보존이 의무인 결제·세금 기록은 해당 법령이 정한 기간 동안 별도로 보관 후 파기
  3. 위탁자의 명시적 요청이 있는 경우 수탁자는 보유 중인 위탁 데이터를 표준 형식(CSV·JSON)으로 위탁자에게 반환합니다.
  4. 본 계약 종료 후에도 제6조 제4호(비밀유지) 의무는 존속합니다.

제14조 (정보주체 권리 행사에 대한 협력)

  1. 수탁자는 위탁자가 정보주체로부터 받은 다음 요청을 처리할 수 있도록 기술적으로 협력합니다.
    • 개인정보 열람
    • 개인정보 정정·삭제
    • 개인정보 처리정지
    • 개인정보 사본 발급
  2. 위탁자가 정당한 사유 없이 회신을 지연하는 경우, 수탁자는 자기에게 직접 권리 행사가 청구된 경우에 한하여 위탁자에게 통지하고 합리적 기간 내 협력합니다.

제15조 (분쟁 해결 및 준거법)

  1. 본 계약과 관련하여 발생하는 분쟁은 양 당사자가 신의성실의 원칙에 따라 협의하여 해결합니다.
  2. 협의가 이루어지지 않을 경우 「24pass 서비스 이용약관」 제17조의 관할 법원에서 해결합니다.
  3. 본 계약은 대한민국 법령에 따라 해석·집행됩니다.

제16조 (계약의 효력)

  1. 본 계약은 「24pass 서비스 이용약관」 동의와 동시에 자동으로 체결되며, 이용약관의 부속 계약으로서 동일한 효력을 가집니다.
  2. 본 계약과 이용약관 간 충돌이 있는 경우 본 계약이 우선합니다 (개인정보 처리 사항에 한정).
  3. 본 계약의 일부 조항이 무효·취소되더라도 나머지 조항의 효력은 영향을 받지 아니합니다(가분성).

제17조 (개별 위탁계약)

  1. 대량의 정보주체 데이터를 처리하거나, 별도의 보안·감사·국외이전 요건이 적용되는 위탁자(대기업·공공기관 등)의 경우, 양 당사자는 본 계약을 대체하거나 보완하는 개별 위탁계약서를 별도로 체결할 수 있습니다.
  2. 개별 위탁계약이 체결된 경우, 해당 위탁자에 대해서는 개별 위탁계약이 본 계약에 우선하여 적용됩니다.
  3. 개별 위탁계약의 체결을 원하는 위탁자는 회사 고객지원(contact@24pass.kr)을 통해 협의를 요청할 수 있습니다.

변경 이력

버전 개정일 변경 내용
1.0 2026-09-09 최초 제정 — 24pass v1.0 — 개인정보보호법 §26 의무항목 반영, 개별 위탁계약 조항 포함
1.1 2026-06-25 결제 재수탁자(제3조·제8조) 보강 — 주식회사 코리아포트원(PortOne, 결제대행 연동) 및 주식회사 케이지이니시스(KG이니시스, 전자결제 PG) 추가, ㈜토스페이먼츠는 정기결제 PG로 정리. 개인정보처리방침(02) 수탁사 고지와 정합화