법적 고지
개인정보 처리 위탁 계약
개인정보 처리 수탁자로서 Planfly를 이용하는 사업자의 고객 데이터 처리, 개인정보 처리 재수탁자 및 국외 이전에 관한 KVKK, GDPR, 영국, 스위스 및 미국 법률에 따른 조건입니다.
목차 · 24개 섹션
- 당사자 및 적용 범위
- 1. 정의
- 2. 당사자의 역할
- 3. 사업자의 지시
- 4. 사업자의 의무
- 5. 비밀 유지
- 6. 보안
- 7. 개인정보 처리 재수탁자
- 8. 국외 이전
- 8.1. 튀르키예 소재 사업자
- 8.2. 유럽경제지역 소재 사업자
- 8.3. 영국 소재 사업자
- 8.4. 스위스 소재 사업자
- 8.5. 그 밖의 국가 및 후속 이전
- 9. 정보주체 요청
- 10. 개인정보 침해
- 11. 영향평가 및 사전 협의
- 12. 삭제 및 반환
- 13. 정보 및 감사
- 14. 공공기관의 요청
- 15. 미국 주 법률에 대한 추가 조건
- 16. HIPAA
- 17. 책임
- 18. 기간 및 종료
- 19. 변경
- 20. 언어 및 준거법
- 부속서 1: 처리의 세부 사항
- A. 당사자
- B. 처리 및 이전 설명
- C. 관할 감독기관
- 부속서 2: 기술적 및 조직적 조치
- 부속서 3: 개인정보 처리 재수탁자
본 계약은 터키어와 영어로 체결됩니다. 이 한국어판은 편의를 위한 번역이며 터키어판과 영어판이 우선합니다. 계정 국가가 튀르키예인 사업자는 터키어판이, 그 밖의 모든 사업자는 영어판이 우선합니다(제20조).
당사자 및 적용 범위
본 개인정보 처리 위탁 계약(이하 "본 계약")은 Planfly 서비스를 제공하는 Mobiza Teknoloji(이하 "Planfly")과 Planfly에서 사업자 계정을 개설하고 이용약관에 동의하는 사업자(이하 "사업자") 간에 체결됩니다. 본 계약은 이용약관의 불가분의 부속서이며, 사업자가 이용약관에 동의하면 별도의 서명 없이 효력이 발생합니다.
본 계약은 Planfly가 사업자를 대신하여 처리하는 개인정보에 적용됩니다. Planfly가 자체 목적을 위해 개인정보처리자로서 처리하는 데이터(사업자 계정, 구독 및 청구, 지원 및 보안 기록)에는 본 계약 대신 개인정보 처리방침과 KVKK 개인정보 처리 안내이 적용됩니다.
이용약관 제11조와 본 계약은 함께 적용됩니다. 개인정보 보호에 관한 사항에는 본 계약이 우선하며, 표준계약조항이 적용되는 경우 표준계약조항이 우선합니다.
1. 정의
- 개인정보 보호법령: 사업자 개인정보 처리에 적용되는 개인정보 보호 법률, 특히 개인정보 보호에 관한 법률 제6698호("KVKK"), 규정 (EU) 2016/679(일반 개인정보 보호 규정, "GDPR"), 영국 GDPR 및 영국 2018년 개인정보 보호법(Data Protection Act 2018), 스위스 연방 개인정보 보호법("FADP"), 캘리포니아 소비자 개인정보 보호법("CCPA") 및 그 밖의 미국 주 개인정보 보호법을 말합니다.
- 사업자 개인정보: 사업자의 예약 페이지, 위젯, 대시보드 또는 모바일 앱을 통해 수집되거나 사업자가 Planfly에 입력한 개인정보 중 Planfly가 사업자를 대신하여 처리하는 개인정보를 말합니다.
- 개인정보 처리 재수탁자: 사업자 개인정보를 처리하도록 Planfly가 선임한 제3자를 말합니다.
- 개인정보 침해: 사업자 개인정보의 우발적 또는 불법적 파기, 분실, 변경, 무단 공개 또는 접근을 초래하는 보안 침해를 말합니다.
- 표준계약조항: 2021년 6월 4일 유럽연합 집행위원회 이행결정 (EU) 2021/914에 부속된 표준계약조항을 말합니다.
- 영국 부록: 영국 정보위원회(ICO)가 2018년 개인정보 보호법 제119A조에 따라 발행한 표준계약조항 국제 데이터 이전 부록(버전 B1.0)을 말합니다.
"개인정보처리자", "개인정보 처리 수탁자", "정보주체", "처리" 및 "서비스 제공자" 등 본 계약에서 정의하지 않은 용어는 개인정보 보호법령에서 정한 의미를 갖습니다.
2. 당사자의 역할
사업자 개인정보에 관하여 사업자는 개인정보처리자이고 Planfly는 개인정보 처리 수탁자입니다. 사업자 자신이 다른 개인정보처리자를 대신하는 개인정보 처리 수탁자인 경우 Planfly는 사업자의 개인정보 처리 재수탁자이며, 사업자는 Planfly에 대한 지시가 자신의 개인정보처리자의 지시와 일치함을 보증합니다. CCPA상 Planfly는 사업자의 "서비스 제공자"이며, 그 밖의 미국 주 법률상 사업자의 "개인정보 처리 수탁자"입니다.
처리의 대상, 기간, 성격 및 목적, 개인정보 유형 및 정보주체 범주는 부속서 1에 정합니다.
3. 사업자의 지시
Planfly는 사업자의 문서화된 지시에 따라서만 사업자 개인정보를 처리합니다. 이용약관, 본 계약, 사업자가 대시보드에서 설정한 사항과 대시보드, 모바일 앱 또는 지원 채널을 통해 내리는 지시는 사업자의 문서화된 지시입니다. Planfly에 적용되는 법률에서 그 밖의 처리를 요구하는 경우, 해당 법률이 금지하지 않는 한 Planfly는 처리 전에 해당 법적 요구사항을 사업자에게 알립니다.
Planfly가 지시가 개인정보 보호법령을 위반한다고 판단하면 사업자에게 즉시 알리고 해당 지시가 정정될 때까지 관련 처리를 정지할 수 있습니다.
4. 사업자의 의무
사업자는 다음 사항을 인정하고 보증합니다.
- 사업자 개인정보 처리를 위한 개인정보 보호법령상 법적 근거가 있고 정보주체에게 이를 알렸으며, Planfly가 제공하는 개인정보 처리 안내 양식을 사용하는 경우 자신의 활동에 맞는지 확인하였습니다.
- 동의가 필요한 경우 법률에 따라 동의를 받았습니다.
- 데이터 최소화 원칙에 따라 사전 질문을 작성하며 예약에 필요하지 않은 특별한 범주의 개인정보(건강 데이터 포함)를 요청하지 않습니다.
- 필요한 경우를 제외하고 서비스 명칭, 결제 설명 또는 통지 문구에 개인의 건강 상태를 드러낼 수 있는 표현을 사용하지 않습니다.
- 정보주체의 요청에 응답할 책임이 있습니다.
- 권한 있는 자에게만 대시보드 접근을 허용하고 자신의 계정 보안을 유지합니다.
- Planfly에 적법한 지시만 내립니다.
5. 비밀 유지
Planfly는 사업자 개인정보에 접근할 수 있는 직원 및 계약업체의 접근을 업무 수행에 필요한 범위로 제한하며, 이들이 계약상 또는 법정 비밀 유지 의무를 부담하도록 합니다.
6. 보안
KVKK 제12조 및 GDPR 제32조에 따라 Planfly는 처리의 성격과 위험에 적합한 기술적 및 조직적 조치를 시행합니다. 해당 조치는 부속서 2에 설명합니다. Planfly는 보호 수준을 낮추지 않는 범위에서 기술 발전에 따라 조치를 갱신할 수 있습니다. KVKK 제12조 제2항에 따라 당사자들은 보안 조치 시행에 공동으로 책임을 집니다. 사업자는 자체 계정 및 기기 보안과 대시보드 설정에 책임을 집니다.
7. 개인정보 처리 재수탁자
사업자는 Planfly가 부속서 3에 기재된 개인정보 처리 재수탁자를 이용하도록 일반적인 서면 승인을 부여합니다. 신규 개인정보 처리 재수탁자를 선임하거나 기존 개인정보 처리 재수탁자를 교체하기 최소 30일 전에 Planfly는 부속서 3을 갱신하고 이메일 또는 대시보드 알림으로 사업자에게 알립니다. 해당 기간 내 사업자는 합리적인 개인정보 보호 사유로 이의를 제기할 수 있습니다. 당사자들이 합리적인 기간 내에 이의를 해결하지 못하면 사업자는 변경의 영향을 받는 구독을 해지할 수 있습니다.
Planfly는 각 개인정보 처리 재수탁자에게 서면 계약으로 본 계약의 보호 수준 이상을 제공하는 의무를 부과하며, 개인정보 보호법령이 정하는 범위에서 개인정보 처리 재수탁자의 의무 이행에 대해 사업자에게 책임을 집니다.
사업자가 자체 계정을 연결하여 이용하는 서비스(예: Google Calendar 및 Google Meet, 사업자의 자체 결제기관 계정)와 자체 법률에 따라 개인정보처리자로서 결제 서비스를 제공하는 결제기관은 Planfly의 개인정보 처리 재수탁자가 아닙니다. 이들 제공자에게는 사업자의 지시에 따라 데이터를 전송합니다.
8. 국외 이전
8.1. 튀르키예 소재 사업자
사업자가 튀르키예에 소재하는 경우 국외 개인정보 처리 재수탁자에 대한 사업자 개인정보 이전은 KVKK 제9조 및 개인정보 국외 이전 절차 및 원칙에 관한 규정에 따라 우선 적정성 결정에 근거하고, 적정성 결정이 없는 경우 개인정보 보호위원회가 공표한 표준계약 등 적절한 보호조치에 근거합니다. 해당 이전에 필요한 경우 사업자는 Planfly가 사업자를 대신하여 표준계약도 체결하도록 권한을 부여합니다.
8.2. 유럽경제지역 소재 사업자
사업자가 Planfly에 사업자 개인정보를 이전하는 행위에 GDPR이 적용되면 당사자 간에 표준계약조항의 모듈 2(개인정보처리자에서 개인정보 처리 수탁자로의 이전), 또는 사업자가 개인정보 처리 수탁자인 경우 모듈 3(개인정보 처리 수탁자에서 개인정보 처리 수탁자로의 이전)이 적용되며, 이들 모듈은 참조로 본 계약에 편입됩니다. 사업자는 데이터 이전자이고 Planfly는 데이터 수령자입니다. 다음 선택사항이 적용됩니다.
- 제7조(가입 조항)가 적용됩니다.
- 제9조 (a)는 선택안 2(일반적인 서면 승인)가 적용되며, 사전 통지 기간은 본 계약 제7조의 30일입니다.
- 제11조 (a)의 선택적 문구는 적용되지 않습니다.
- 제13조의 관할 감독기관은 데이터 이전자가 설립된 회원국의 감독기관입니다. 데이터 이전자가 유럽연합에 설립되지 않은 경우 GDPR 제27조에 따른 대리인이 소재하는 회원국의 감독기관이며, 대리인 선임 의무가 없는 경우 정보주체가 소재하는 회원국 중 하나의 감독기관입니다.
- 제17조는 선택안 2가 적용됩니다. 표준계약조항에는 데이터 이전자가 설립된 회원국의 법률이 적용되며, 해당 법률이 제3자 수익자 권리를 인정하지 않는 경우 아일랜드 법률이 적용됩니다.
- 제18조 (b)에 따른 분쟁은 데이터 이전자가 설립된 회원국의 법원에서 해결하며, 데이터 이전자가 유럽연합에 설립되지 않은 경우 아일랜드 법원에서 해결합니다.
- 표준계약조항의 부속서 I은 본 계약의 부속서 1, 부속서 II는 부속서 2, 부속서 III은 부속서 3입니다.
8.3. 영국 소재 사업자
이전에 영국 GDPR이 적용되면 제8.2조의 표준계약조항은 영국 부록과 함께 적용됩니다. 영국 부록의 표 1에 대한 당사자 정보는 부속서 1, 표 2에 대한 모듈 및 선택사항은 제8.2조, 표 3에 대한 부속 정보는 부속서 1부터 3에 기재되어 있습니다. 표 4에 관하여 수령자와 이전자 모두 영국 부록 제19조에 따라 영국 부록을 종료할 수 있습니다. 영국 부록과 표준계약조항이 상충하는 경우 영국 부록이 적용됩니다.
8.4. 스위스 소재 사업자
이전에 FADP가 적용되면 제8.2조의 표준계약조항에 다음 조정사항을 적용합니다. 이전에 FADP가 적용되는 범위에서 관할 감독기관은 연방 개인정보 및 정보보호위원(FDPIC)입니다. "회원국"이라는 용어는 스위스 소재 정보주체가 일상적 거주지에서 청구를 제기하지 못하도록 해석해서는 안 되며, GDPR에 대한 언급은 FADP의 대응 조항에 대한 언급으로 해석합니다.
8.5. 그 밖의 국가 및 후속 이전
그 밖의 국가 소재 사업자를 위해 Planfly는 사업자 소재국 법률에서 국외 이전에 요구하는 보호조치를 마련하는 데 합리적으로 협력합니다. Planfly가 개인정보 처리 재수탁자에게 하는 후속 이전은 적정성 결정(미국 소재 개인정보 처리 재수탁자의 경우 EU-U.S. Data Privacy Framework 및 그 영국과 스위스 확장) 또는 표준계약조항과 그 영국 및 스위스 조정사항에 근거합니다.
9. 정보주체 요청
사업자가 정보주체 요청에 응답할 수 있도록 Planfly는 대시보드에서 고객 기록의 조회, 내보내기, 정정 및 삭제 등의 도구를 제공하며, 필요한 경우 합리적인 추가 지원을 제공합니다. Planfly는 직접 접수한 사업자 개인정보 관련 요청을 부당한 지체 없이 사업자에게 전달하고, 정보주체를 사업자에게 안내하는 경우 외에는 사업자의 지시 없이 해당 요청에 응답하지 않습니다.
10. 개인정보 침해
Planfly가 개인정보 침해를 인지하면 부당한 지체 없이, 가능한 경우 48시간 이내에 사업자에게 알립니다. 통지에는 당시 알려진 범위에서 침해의 성격, 관련 정보주체 및 기록의 범주와 대략적 수, 예상되는 결과, 시행하거나 제안한 조치 및 Planfly 연락처를 설명하며, 추가 정보가 확인되는 대로 보충합니다. Planfly는 사업자가 개인정보 보호위원회, 관할 감독기관 및 정보주체에 대한 통지 의무를 이행하도록 합리적인 지원을 제공합니다. 침해 통지는 Planfly가 귀책사유를 인정한다는 의미가 아닙니다.
11. 영향평가 및 사전 협의
Planfly는 처리의 성격과 이용 가능한 정보를 고려하여 사업자가 개인정보 보호 영향평가를 실시하고 필요한 경우 감독기관과 협의할 수 있도록 합리적인 정보와 지원을 제공합니다.
12. 삭제 및 반환
사업자는 구독 기간 중 및 계정 폐쇄 전에 대시보드에서 고객 기록을 내보낼 수 있습니다. 사업자 계정이 삭제되면 Planfly는 30일 이내에 사업자 개인정보를 삭제하거나 익명화합니다. 백업 사본은 백업 주기가 완료될 때, 늦어도 35일 이내에 삭제하며, 그때까지는 암호화하여 재해 복구 목적으로만 보관합니다. Planfly에 적용되는 법률에서 더 오래 보관하도록 요구하는 기록(예: 결제 모듈 거래 및 수락 기록)은 해당 목적과 필요한 기간에 한하여 보관합니다.
13. 정보 및 감사
Planfly는 본 계약 준수를 입증하는 데 필요한 정보(본 계약, 부속서 2의 조치, 부속서 3의 목록 및 사업자의 합리적인 질문에 대한 답변)를 사업자에게 제공합니다. 이 정보로 합리적인 의문이 해소되지 않거나 관할 기관이 요구하는 경우, 사업자는 자기 비용으로 비밀 유지 의무가 있는 독립 감사인에게 감사를 의뢰할 수 있습니다. 감사는 연간 최대 1회, 업무시간 중 실시하며 최소 30일 전에 서면 통지해야 합니다. 감사에는 다른 고객의 데이터나 Planfly 보안을 위험에 빠뜨릴 정보에 대한 접근은 포함되지 않습니다. 표준계약조항 제8.9조에 따른 권리는 영향을 받지 않습니다.
14. 공공기관의 요청
Planfly가 공공기관 또는 법원으로부터 사업자 개인정보에 대한 접근 요청을 받으면 법률에서 금지하지 않는 한 부당한 지체 없이 사업자에게 알립니다. 요청의 적법성을 평가하고, 불법이라고 판단하는 요청에는 적용 법률상 가능한 수단으로 이의를 제기하며, 법률상 필요한 최소한의 데이터만 공개합니다.
15. 미국 주 법률에 대한 추가 조건
사업자 개인정보에 CCPA 또는 그 밖의 미국 주 개인정보 보호법이 적용되면 Planfly는 서비스 제공자 및 개인정보 처리 수탁자로서 다음 사항을 준수합니다.
- 사업자 개인정보를 판매하거나 서로 다른 맥락에 걸친 행동 광고 목적으로 공유하지 않습니다.
- 부속서 1에 명시한 사업 목적 및 사업자와의 직접적인 사업 관계 내에서만 사업자 개인정보를 보유, 이용 및 공개합니다.
- 법률에서 허용하는 경우를 제외하고 사업자 개인정보를 다른 자로부터 수령하거나 자체 상호작용에서 수집한 개인정보와 결합하지 않습니다.
- 해당 법률을 준수하고 그 법률이 요구하는 보호 수준을 제공하며, 더 이상 해당 의무를 이행할 수 없다고 판단하면 사업자에게 알립니다.
- 사업자가 데이터가 본 계약에 따라 이용되는지 확인하고 무단 이용을 중지 및 시정하도록 합리적이고 적절한 조치를 취할 수 있게 합니다.
- 소비자 요청에 대한 응답에서 사업자와 협력합니다.
- 개인정보 처리 재수탁자에게 동일한 의무를 부과합니다.
워싱턴주 My Health My Data Act 및 유사한 소비자 건강 데이터 법률과 관련하여 Planfly는 사업자의 지시에 따라 본 계약의 범위 내에서만 소비자 건강 데이터를 처리합니다. 해당 법률에 따른 개인정보 처리방침 및 동의 의무는 사업자가 부담합니다.
16. HIPAA
Planfly는 미국 1996년 건강보험 이전 및 책임에 관한 법률(HIPAA)에 따른 업무협력자 계약을 체결하지 않으며, 서비스는 HIPAA가 부과하는 의무를 이행하도록 설계되지 않았습니다. HIPAA상 "적용 대상 기관" 또는 "업무협력자"인 사업자는 보호 대상 건강정보(PHI)의 생성, 수령, 보관 또는 전송에 Planfly를 이용하지 않을 것에 동의합니다.
17. 책임
본 계약에 따른 당사자의 책임에는 이용약관의 책임 조항이 적용됩니다. 본 조항은 표준계약조항 및 개인정보 보호법령에 따른 정보주체의 권리를 제한하지 않습니다.
18. 기간 및 종료
본 계약은 이용약관이 유효한 동안 계속 유효합니다. 이용약관 종료 후에도 Planfly가 사업자 개인정보를 처리하거나 보관하는 동안 관련 조항이 계속 적용됩니다.
19. 변경
Planfly는 법령 변경, 관할 기관의 결정 또는 서비스 변경으로 본 계약을 갱신할 수 있습니다. 사업자에게 불리한 중대한 변경은 시행 최소 30일 전에 통지합니다. 공식적으로 개정되거나 대체된 표준계약조항 및 영국 부록은 그 시행일부터 적용됩니다.
20. 언어 및 준거법
본 계약은 터키어와 영어로 체결됩니다. 계정 국가가 튀르키예인 사업자에게는 터키어판이 우선하고, 그 밖의 모든 사업자에게는 영어판이 우선합니다. 표준계약조항과 영국 부록에는 각 문서 자체 조항에서 정한 법률이 적용됩니다. 본 계약의 그 밖의 조항에는 이용약관의 준거법 및 관할 조항이 적용됩니다.
부속서 1: 처리의 세부 사항
A. 당사자
- 데이터 이전자 / 개인정보처리자: 사업자입니다. 명칭, 주소 및 연락처는 사업자 계정에 기록됩니다. 활동: 예약을 통한 서비스 제공. 역할: 개인정보처리자(사업자가 다른 개인정보처리자를 대신하여 활동하는 경우 개인정보 처리 수탁자).
- 데이터 수령자 / 개인정보 처리 수탁자: Mobiza Teknoloji, Ovaakça Santral Mah. Ovaakça Fatih Sultan Mehmet Cad. No: 86, 16335 Osmangazi, Bursa, Türkiye. 연락처: legal@planfly.app. 활동: Planfly 온라인 예약 소프트웨어 서비스. 역할: 개인정보 처리 수탁자.
- 사업자가 이용약관에 전자적으로 동의한 날짜는 당사자들이 본 계약 및 표준계약조항을 수락한 날짜입니다.
B. 처리 및 이전 설명
- 정보주체 범주: 사업자의 고객 및 예약자(의뢰인, 환자, 회원, 학생 등)와 이들의 법정대리인, 사업자의 직원 및 팀원, 리뷰 작성자입니다.
- 개인정보 범주: 신원 및 연락처 정보(이름, 성, 전화번호, 이메일), 예약 정보(서비스, 직원, 날짜, 시각, 상태, 취소 및 예약 불참 기록, 예약 메모), 사업자가 추가한 생년월일, 태그, 비공개 메모 및 예약 이력, 예약 이력에서 계산하여 사업자에게만 표시하는 참석 가능성 지표, 사전 양식 답변, 알림 및 전달 기록, 리뷰, 개인정보 처리 안내, 동의 및 상업적 메시지 동의 기록(날짜, IP 주소, 브라우저 정보, 문구 버전), 결제 모듈을 사용하는 경우 제한적인 결제 데이터(금액, 날짜, 거래번호, 카드 유형 및 마스킹된 마지막 네 자리, 카드번호 및 보안코드는 처리하지 않음), 온라인 예약의 회의 링크, 직원 정보(이름, 직함, 사진, 근무시간, 사용자 계정), 보안 로그 및 쿠키 없는 방문 통계입니다.
- 특별한 범주의 데이터: 사업자의 선택에 따라 사전 답변, 예약 메모 및 고객 메모에 건강 데이터가 포함될 수 있습니다. 추가 보호조치: 고객 카드의 비공개 메모를 데이터베이스에서 암호화, 역할 기반 접근, 알림에서 서비스명을 숨기는 비공개 메시지 옵션, 선택적 명시적 동의를 날짜, IP 주소 및 문구 버전과 함께 기록, 부속서 2의 조치입니다.
- 이전 빈도: 지속적입니다.
- 처리의 성격: 호스팅, 저장, 정리, 표시, 전송(이메일, 메시지, 푸시 알림), 계산(예약 가능 시간, 통계), 내보내기 및 삭제입니다.
- 처리 목적: 사업자에게 온라인 예약, 일정, 고객 기록, 알림, 리뷰, 통계 및 사용 시 온라인 결제 서비스를 제공하고, 해당 서비스의 보안, 지원 및 유지보수를 수행하는 것입니다.
- 보관 기간: 사업자가 대시보드에서 수행한 삭제 및 설정에 따르며, 늦어도 본 계약 제12조에서 정한 기간 이내입니다.
- 개인정보 처리 재수탁자에 대한 이전: 부속서 3에 명시된 대상, 성격 및 기간에 따릅니다.
C. 관할 감독기관
유럽경제지역 소재 사업자의 경우 제8.2조에 따라 정한 기관, 영국의 경우 정보위원회(ICO), 스위스의 경우 연방 개인정보 및 정보보호위원(FDPIC), 튀르키예 소재 사업자의 경우 개인정보 보호위원회입니다.
부속서 2: 기술적 및 조직적 조치
- 전송 보안: 모든 연결에 TLS(HTTPS)를 통한 암호화 전송 및 HTTP Strict Transport Security를 적용합니다.
- 접근 통제: 사업자별 데이터 분리, 역할 기반 권한(소유자, 관리자, 직원), 선택적 2단계 인증, 비밀번호의 해시 형태 저장, HttpOnly, Secure 및 SameSite 속성의 세션 쿠키와 CSRF 보호를 적용합니다.
- 암호화: 고객 카드의 비공개 메모, 결제기관의 카드 및 계정 키, 결제 계정 정보 및 제3자 접근 토큰의 데이터베이스 암호화와 데이터베이스 백업 암호화를 적용합니다.
- 애플리케이션 보안: 요청 빈도 제한, 봇 함정 및 오용 탐지, 콘텐츠 보안 정책(CSP) 및 보안 헤더, 입력값 검증을 적용합니다.
- 인프라 보안: 데이터베이스 및 캐시 서비스를 인터넷에 노출하지 않고, 서비스 거부 공격 및 악성 트래픽에 대한 네트워크 계층 보호를 적용합니다.
- 로그 및 모니터링: 보안, 접근 및 거래 로그를 보관하고 검토합니다.
- 연속성: 매일 암호화 백업을 수행하며 복원 절차를 운영합니다.
- 데이터 최소화: Planfly는 카드번호 및 보안코드를 처리하지 않습니다(결제 페이지는 결제기관이 호스팅). 예약 페이지 통계는 쿠키 없이 IP 주소를 저장하지 않고 보관하며 Do Not Track 및 Global Privacy Control 신호를 존중합니다. 알림에는 비공개 메시지 옵션을 제공합니다.
- 인력: 최소 권한, 비밀 유지 의무 및 역할 변경 시 접근권 회수를 적용합니다.
- 개인정보 처리 재수탁자 관리: 계약상 개인정보 보호 및 보안 의무를 부과하고 보안 설정을 평가합니다.
- 사고 관리: 개인정보 침해를 탐지 및 기록하고 본 계약 제10조에 따라 통지합니다.
부속서 3: 개인정보 처리 재수탁자
Planfly는 사업자 개인정보 처리를 위해 다음 개인정보 처리 재수탁자를 이용합니다(최종 갱신: 10월 10, 2026).
| 하위 데이터 처리자 | 서비스 및 처리되는 데이터 | 처리 장소 |
|---|---|---|
| Planfly 서버를 호스팅하는 데이터 센터 서비스 제공업체 | Sunucu, veritabanı ve uygulama barındırma (tüm İşletme Kişisel Verileri) | 제공업체의 데이터 센터 |
| Cloudflare, Inc. (101 Townsend St., San Francisco, CA 94107, 미국) | İçerik dağıtım ağı, DNS ve ağ güvenliği; R2 dosya depolama (logo, kapak ve personel fotoğrafları, yüklenen dosyalar) | ABD ve Cloudflare küresel ağı |
| Google LLC (1600 Amphitheatre Parkway, Mountain View, CA 94043, 미국) | Şifrelenmiş veritabanı yedekleri (Google Drive); mobil uygulama anlık bildirimleri (Firebase Cloud Messaging, bildirimdeki randevu bilgileri) | 미국 |
| Netgsm İletişim ve Bilgi Teknolojileri A.Ş. (튀르키예) | SMS gönderimi (telefon numarası ve mesaj metni) | 튀르키예 |
| 이메일 발송 서비스 제공업체 | E-posta gönderimi (e-posta adresi ve ileti içeriği) | 제공업체의 데이터 센터 |
| OpenAI, L.L.C. (미국) | Destek sohbet asistanı (yalnızca İşletme kullanıcılarının görüşmeye kendilerinin yazdığı bilgiler) | 미국 |
다음 제공자는 Planfly의 개인정보 처리 재수탁자가 아닙니다. 사업자의 지시에 따라 데이터를 전송하며 해당 제공자는 자체 책임으로 처리합니다.
- 사업자가 자체 Google 계정을 연결하는 경우 Google Calendar 및 Google Meet(Google LLC)
- 결제 모듈에서 결제 서비스를 제공하는 결제기관(iyzico Ödeme Hizmetleri A.Ş. 및 사업자가 자체 계정을 연결하는 결제기관)
- 사업자가 예약 페이지에 연결한 제3자 서비스
기타 법적 문서
회사 정보
Planfly 제품은 Mobiza Teknoloji에서 개발하고 운영합니다.
- 직함
- Mobiza Teknoloji
- 주소
- Ovaakça Santral Mah. Ovaakça Fatih Sultan Mehmet Cad. No: 86, 16335 Osmangazi, Bursa, Türkiye
- 세무서
- 울루다으 세무서
- 사업자번호
- 1280527561
- DUNS 번호
- 751143161
- Kurumsal web sitesi
- mobiza.com.tr