본문으로 건너뛰기

GDPR 준수 성명

RIADVICE SUARL(이하 “RIADVICE” 또는 “당사”)은 일반 개인정보 보호 규정 (EU) 2016/679(이하 “GDPR”) 및 개인정보 보호에 관한 2004년 7월 27일자 튀니지 기본법 제2004-63호에 따라 개인정보를 보호합니다. 본 성명은 당사가 고객을 대신하여 개인정보를 처리할 때 GDPR을 준수하는 방법, 프로세서로서 당사가 약속하는 사항, 그리고 정보주체가 자신의 권리를 행사하는 방법을 설명합니다. 본 성명은 당사 이용약관의 정의를 사용하며, RIADVICE가 컨트롤러인 처리를 다루는 당사 개인정보처리방침을 보완합니다.

1. 적용 범위

본 성명은 호스팅 서비스와, RIADVICE가 고객을 대신하여 개인정보를 처리하는 전문 서비스에 적용됩니다. 고객이 RIADVICE와 개인정보 처리 계약을 체결한 경우, 해당 계약이 본 성명보다 우선합니다. 그렇지 않은 경우, 당사 이용약관 제5조에 규정된 바에 따라 제4조의 의무 사항이 GDPR 제28조가 요구하는 처리 조건으로서 적용됩니다.

2. 당사 서비스 및 관련 개인정보

RIADVICE는 교육, 공공 및 상업 조직이 사용하는 BigBlueButton 및 그 밖의 애플리케이션에 대한 호스팅 및 관리형 서비스를 제공합니다. BigBlueButton은 음성, 영상, 채팅, 설문, 공유 노트, 화이트보드 및 화면 공유를 통한 실시간 협업을 지원합니다. 세션은 고객의 정책 및 설정에 따라 녹화될 수 있습니다. 당사의 부가 기능은 녹화물을 동영상으로 변환하고, 세션 데이터로부터 출석 및 참여도 대시보드와 보고서를 생성하며, 회의를 여러 서버에 분산합니다. 당사는 또한 파일 동기화 및 공유, 온라인 쇼핑몰, 메일링 미들웨어 등 고객을 위한 애플리케이션을 운영합니다. 이러한 데이터의 프라이버시와 보안을 보호하는 것은 당사 업무의 핵심이며, 당사는 적법성, 공정성, 투명성, 목적 제한, 데이터 최소화, 정확성, 보관 기간 제한, 무결성, 기밀성 및 책임성이라는 GDPR 원칙을 적용합니다.

3. 역할

  • 대부분의 경우 교육기관, 교육 훈련 기관 또는 기업 등 고객이 컨트롤러이며, RIADVICE는 그 프로세서입니다.
  • 고객 자신이 다른 조직을 위한 프로세서로 행위하는 경우(예: 고객사에 서비스를 제공하는 교육 훈련 기관), RIADVICE는 그 하위 프로세서로 행위합니다.
  • RIADVICE는 개인정보처리방침에 기술된 바와 같이 고객 계정 관리, 청구 및 지원 등 자신의 목적을 위하여 처리하는 개인정보에 대하여만 컨트롤러입니다.

4. 프로세서로서 당사의 의무 사항

RIADVICE는 고객을 대신하여 개인정보를 처리하는 경우 다음과 같이 합니다.

  • 국외 이전을 포함하여 고객의 문서화된 지시에 의하여서만 개인정보를 처리합니다. 다만, RIADVICE에 적용되는 법률이 달리 요구하는 경우에는 그러하지 아니하며, 이 경우 해당 법률이 금지하지 않는 한 처리 전에 고객에게 이를 알립니다. 이용약관, 주문서 및 고객이 서비스에서 선택한 구성이 고객의 지시를 구성합니다;
  • 지시가 GDPR 또는 그 밖의 개인정보 보호 법령을 위반한다고 판단하는 경우 고객에게 알립니다;
  • 개인정보를 처리하도록 권한을 부여받은 자가 비밀유지 의무를 부담하도록 보장합니다;
  • GDPR 제32조에 따라 제8조에 기술된 보안 조치를 시행합니다;
  • 제10조의 조건에 따라서만 하위 프로세서를 이용합니다;
  • 처리의 성격을 고려하여, 정보주체의 요청에 대응하는 데 있어 고객을 지원합니다;
  • RIADVICE가 이용할 수 있는 정보를 고려하여, 보안, 침해 통지, 개인정보 영향평가 및 사전 협의에 관한 고객의 의무 준수를 지원합니다;
  • 서비스 종료 시 법률이 보관을 요구하지 않는 한, 제13조에 기술된 바에 따라 고객의 선택에 따라 개인정보를 삭제하거나 반환합니다;
  • GDPR 제28조의 준수를 입증하는 데 필요한 정보를 고객에게 제공하며, 제14조에 기술된 바에 따라 감사를 허용하고 이에 협력합니다.

RIADVICE가 표준 서비스의 일부로 제공하는 범위를 넘어서는 지원은 RIADVICE의 현행 요율로 청구될 수 있습니다. 다만, 그러한 지원의 필요성이 RIADVICE의 위반으로 인한 경우에는 그러하지 아니합니다.

5. 법적 근거 및 동의

컨트롤러로서 고객은 GDPR 제6조에 따른 처리의 법적 근거(예: 계약의 이행, 법적 의무, 공익을 위하여 수행되는 업무, 정당한 이익 또는 동의)와, 필요한 경우 GDPR 제9조에 따른 요건을 결정합니다. 일부 녹화와 같이 동의가 필요한 경우, 고객은 일반적으로 자신의 학습 관리 시스템 또는 그 밖의 프런트엔드 플랫폼을 통하여 동의를 받습니다. 고객은 또한 세션이 녹화되기 전에 참가자에게 이를 알립니다. BigBlueButton은 세션이 녹화 중일 때 참가자에게 이를 표시합니다.

6. 개인정보 및 정보주체의 범주

서비스 및 고객의 이용 방식에 따라 정보주체에는 고객의 직원, 교사, 학생, 교육생, 참가자, 게스트 및 연락처가 포함됩니다. 개인정보에는 다음이 포함될 수 있습니다.

  • 이름, 사용자 이름, 이메일 주소 및 고객의 플랫폼이 전달하는 이용자 식별자 등 식별 정보;
  • 입장 및 퇴장 시간, 발언 시간, 웹캠 및 화면 공유 시간, 채팅 활동, 설문 응답 및 반응 등 참여 정보;
  • 음성, 영상, 채팅 메시지, 프레젠테이션, 노트, 화이트보드 주석 및 녹화물 등 세션 중 공유된 콘텐츠;
  • 고객을 위하여 운영되는 애플리케이션에 저장된 파일, 문서 및 메시지;
  • IP 주소, 브라우저 및 운영체제 유형, 접속 로그 등 기술 데이터.

고객은 그러한 처리를 위한 법적 근거가 있고, 특정 조치가 필요한 경우 이를 RIADVICE에 사전에 알린 경우가 아니면, 특수 범주의 개인정보 또는 형사 유죄판결에 관한 개인정보를 처리하는 데 서비스를 이용하여서는 안 됩니다.

7. 보유

보유 기간은 컨트롤러인 고객이 결정합니다. 녹화물 및 회의 데이터는 고객이 달리 요청하거나 법률이 보관을 요구하지 않는 한, 고객의 플랫폼에 구성되었거나 주문서에 명시된 보유 기간이 경과하면 자동으로 삭제됩니다. 기술 로그는 서비스의 운영 및 보안에 필요한 기간 동안만 보관됩니다.

8. 보안 조치

RIADVICE는 다음을 포함하여 위험에 적합한 기술적 및 관리적 조치를 적용합니다.

  • 전송 중인 데이터의 암호화 및 기밀 데이터의 암호화;
  • 접근 통제, 인증 메커니즘, 그리고 알 필요성에 근거하여 권한 있는 직원으로 제한된 접근;
  • 서비스 설계상 규정된 경우 고객 환경 및 데이터의 분리;
  • 정기 업데이트 및 보안 패치;
  • 시스템 및 서비스 모니터링;
  • 백업 및 복원 절차;
  • 직원의 비밀유지 서약, 그리고 개인정보 보호 및 GDPR에 관한 직원 교육.

9. 개인정보 침해

RIADVICE는 고객의 개인정보에 영향을 미치는 개인정보 침해를 인지한 후 부당한 지체 없이 고객에게 통지합니다. 통지에는 이용 가능한 정보의 범위에서 침해의 성격, 관련 정보주체 및 개인정보 기록의 범주와 대략적인 수, 예상되는 결과, 그리고 취하였거나 제안된 조치가 기술됩니다. 이후 RIADVICE는 추가 정보가 확보되는 대로 이를 제공하며, 감독기구 및 필요한 경우 정보주체에게 통지할 고객 자신의 의무 이행을 지원합니다.

10. 하위 프로세서

고객은 RIADVICE에 하위 프로세서를 이용할 수 있는 일반적 승인을 부여합니다. RIADVICE는 서면 계약으로 각 하위 프로세서에게 본 성명의 의무와 동등한 개인정보 보호 의무를 부과하며, 하위 프로세서에 대하여 고객에게 계속 책임을 집니다. RIADVICE는 하위 프로세서의 추가 또는 교체가 예정된 경우, 합리적으로 가능하면 변경의 효력이 발생하기 전에 이메일 또는 이 목록의 갱신을 통하여 통지합니다. 고객은 합리적인 개인정보 보호상의 사유로 이의를 제기할 수 있습니다. 당사자들이 이의를 해결할 수 없는 경우, 고객은 해당 서비스를 해지할 수 있습니다.

호스팅 및 관리형 서비스에 이용되는 하위 프로세서는 다음과 같습니다.

하위 프로세서제공 서비스지역
OVHcloud주요 호스팅 인프라프랑스 / EU
GCore글로벌 CDN 및 엣지 호스팅EU / 글로벌
Contabo가상 사설 서버EU / 독일
TailorMadeServers전용 호스팅 인프라미국
Google분석, 생산성 및 클라우드 서비스EU / 글로벌

모든 하위 프로세서가 모든 서비스에 이용되는 것은 아닙니다. 고객 서비스의 호스팅 위치는 주문서 또는 고객의 플랫폼 구성에 명시됩니다. 특정 서비스에 관여하는 하위 프로세서는 요청 시 제공됩니다.

11. 국외 이전

RIADVICE는 유럽연합 집행위원회의 적정성 결정 대상이 아닌 튀니지에 설립되어 있습니다. 유럽연합 또는 유럽경제지역의 고객이 RIADVICE에 이전하는 개인정보는 유럽연합 집행위원회가 이행결정 (EU) 2021/914로 채택한 표준계약조항(모듈 2: 컨트롤러에서 프로세서로의 이전, 또는 모듈 3: 프로세서에서 프로세서로의 이전)에 의하여 보호되며, 제8조의 조치로 보완됩니다. 하위 프로세서가 유럽연합 또는 유럽경제지역 밖에서 개인정보를 처리하는 경우, RIADVICE는 적정성 결정 또는 표준계약조항에 근거합니다. 튀니지로부터의 이전은 필요한 경우 INPDP의 허가를 받는 것을 포함하여 기본법 제2004-63호의 조건에 따라 이루어집니다.

12. 정보주체의 요청

GDPR에 따라 정보주체는 자신의 개인정보를 열람, 정정 및 삭제할 권리, 그 처리를 제한하거나 이에 반대할 권리 및 개인정보 이동권을 가집니다. 호스팅 서비스의 이용자는 먼저 컨트롤러인 소속 조직에 연락하여야 합니다. RIADVICE가 직접 요청을 받는 경우, 이를 부당한 지체 없이 고객에게 전달하며, 고객이 승인하지 않는 한 직접 답변하지 않습니다. RIADVICE는 개인정보의 검색, 내보내기 또는 삭제 등을 통하여 고객의 답변을 지원합니다.

13. 반환 및 삭제

서비스 종료 시 고객은 이용약관 제25조에 규정된 바에 따라 자신의 데이터를 내보낼 수 있습니다. 이후 RIADVICE는 법률이 보관을 요구하지 않는 한, 운영 중인 시스템에서 개인정보를 삭제하고, 백업에서는 정상적인 순환 주기에 따라 백업이 덮어쓰기됨에 따라 삭제합니다. 백업에서 삭제를 기다리는 데이터는 시스템 복원 목적을 제외하고는 더 이상 처리되지 않습니다. 요청이 있는 경우 RIADVICE는 삭제를 서면으로 확인합니다.

14. 감사 및 정보 제공

RIADVICE는 자신의 처리에 관한 고객의 합리적인 서면 질의 및 보안 설문에 답변합니다. 이러한 정보가 준수를 입증하기에 충분하지 않은 경우, 고객은 직접 또는 비밀유지 의무를 부담하는 독립 감사인을 통하여 감사를 실시할 수 있습니다. 감사는 개인정보 침해 또는 감독기구의 요청이 이를 정당화하지 않는 한 연 1회를 초과할 수 없으며, 최소 30일 전에 통지하여야 하고, 업무 시간 중에 서비스를 방해하거나 다른 고객 데이터의 보안 또는 기밀성을 훼손하지 않는 방식으로 실시되어야 합니다. 감사로 RIADVICE의 중대한 위반이 드러나지 않는 한 각 당사자는 자신의 비용을 부담합니다.

15. 개인정보 보호 담당자

RIADVICE의 개인정보 보호 담당자는 법령 준수를 감독하며, privacy@riadvice.tn에서 개인정보에 관한 문의 및 요청에 답변합니다.

16. 연락처

당사의 GDPR 준수 또는 개인정보 처리 관행에 관한 자세한 정보는 privacy@riadvice.tn 또는 contact@riadvice.com으로 문의하시거나, RIADVICE SUARL, Appartement B1, Résidence Ramzi, 2074 Mourouj 5, Ben Arous, Tunisia로 서신을 보내 주십시오.

최종 수정일: 2026년 10월 9일