2026년 9월 16일자 버전. 이 페이지는 워크스페이스, API 또는 기타 기업 주문을 통해 Cicora를 사용하는 조직에 대한 일반 B2B 계층을 규정합니다. 구체적인 B2B 주문 및 데이터 처리 부속서는 적용되는 역할, 경로, 감사, 기간, 이전 조건 및 특별 설정을 결정합니다. 본 약관은 고객이 RIZZ TRADE와 체결한 B2B 계약에 명시적으로 편입된 경우 해당 고객에게 적용됩니다.
일반 개인 계정에 대해 RIZZ TRADE는 일반적으로 계정, 결제, 보안 및 지원 처리 목적을 독립 컨트롤러로서 결정하며 개인정보 보호정책이 적용됩니다. 조직 고객이 자체 직원, 고객 또는 기타 개인에 관해 Cicora를 통해 제공하는 개인정보의 목적과 중요한 수단을 해당 고객이 결정하는 경우, 실제로 체결된 B2B 계약 내에서 아래의 ‘고객은 통제 당사자 — RIZZ TRADE는 프로세서’ 체계가 적용됩니다.
1. 역할, 범위 및 우선순위
이 페이지에서 사용하는 용어:
- 고객은 RIZZ TRADE와 B2B Cicora 주문을 체결한 조직 또는 사업자를 의미함
- 통제 당사자는 사용자, 직원, 고객 또는 기타 개인에 관한 개인정보 처리 목적과 중요한 수단을 결정하는 고객을 의미함
- 프로세서는 Cicora를 제공하기 위해 고객의 문서화된 지시에 따라 고객 개인정보를 처리하는 RIZZ TRADE를 의미함
- 고객 데이터는 고객, 관리자, API 사용자 또는 워크스페이스 참여자가 고객을 위해 Cicora에 제공하는 데이터로 개인정보를 포함함
- 고객 개인정보는 적용 법률에 따라 개인정보에 해당하는 고객 데이터 부분을 의미함
- 하위 프로세서는 RIZZ TRADE가 해당 역할에서 고객을 위해 고객 개인정보를 처리하도록 고용한 당사자를 의미함
- 문서화된 지시는 서면 계약/주문, 고객이 선택한 구성, 워크스페이스/API 설정 및 RIZZ TRADE가 적법하고 기술적으로 수행할 수 있는 권한 있는 사람의 기타 지시를 의미함
개별 B2B 주문 또는 DPA는 구체적으로 규율하는 사항에 관하여 이 일반 페이지보다 우선합니다. 개인정보 사항은 충돌하는 범위에서 DPA가 일반 상업 조건보다 우선합니다. 강행 법규는 계약보다 우선합니다. 이 페이지의 어떠한 내용도 적용 법률에 따른 정보주체의 권리를 박탈하거나 모든 외부 제공업체를 자동으로 하위 프로세서로 만들지 않습니다. 역할은 실제 데이터 흐름, 계약 및 처리 목적에 따릅니다.
RIZZ TRADE는 자체 계약과 제품을 관리하는 데 필요한 최소 데이터에 대해서는 독립 컨트롤러로 남습니다. 여기에는 고객 계정 생성 및 관리, 결제 및 세금, 사기 및 위반 방지, 인프라 보호, 의무 기록 유지, 분쟁 해결 및 법적 청구 방어가 포함됩니다. 그러한 독립 목적에는 무제한적인 고객 지시가 아니라 Cicora 개인정보 보호정책이 적용됩니다.
2. 지시 및 허용된 목적에 따른 처리
RIZZ TRADE가 프로세서로서 행동하는 경우 B2B 계약, 주문, 선택한 구성 및 적법한 고객 지시에 따라 Cicora를 제공, 지원, 보호 및 이행하기 위해서만 고객 개인정보를 처리합니다. 처리에는 관련 기능에 필요한 범위에서만 수집, 기록, 정리, 저장, 접근, 선택한 경로로의 전송, 결과 제시, 제한적 캐싱, 삭제/비식별화, 기술 진단 및 보안 조치가 포함될 수 있습니다.
고객은 지시가 적법하고 정보주체에게 투명하며 제삼자 권리를 침해하지 않고 법적 근거에 부합하며 필요한 고지와 동의를 포함하도록 할 책임이 있습니다. 고객은 처리할 권리가 있는 데이터만 처리하도록 Cicora에 지시하며, 적절한 평가, 계약 및 보호 없이 특수, 생체인식, 의료, 아동 또는 기타 고위험 정보를 은밀히 이전하는 데 인터페이스를 사용하지 않습니다.
RIZZ TRADE는 명시적 지시가 적용 법률 또는 B2B 계약과 일치하지 않는다고 합리적으로 판단하는 경우 고객에게 알립니다. 다만 법률상 공개가 금지된 경우는 제외됩니다. RIZZ TRADE는 강행 법규에서 요구하는 경우 고객 개인정보를 다르게 처리할 수 있으며, 법률이 허용하는 경우 처리 전에 또는 처리 후 부당한 지체 없이 고객에게 알립니다.
고객은 권한 있는 관리자를 지정하고 연락처 정보를 최신 상태로 유지합니다. 모델, 경로, 보존, 관리자 접근, 내보내기, 데이터 유형 또는 국제 이전을 변경하는 지시는 권한 있는 사람에게서 나와야 하며 이용 가능한 구성 또는 주문에 명시적으로 반영되어야 합니다. 불명확한 이메일, 일반 참여자의 지시 또는 문서화된 구성 범위 밖의 요청은 통제 당사자의 지시로 수행할 의무가 없습니다.
3. 처리 세부 정보: 각 B2B 주문의 필수 처리 부속서
각 B2B 주문에는 고객 개인정보의 실제 처리 부속서가 포함됩니다. 부속서는 특정 데이터와 목적을 식별하며 “어떤 목적을 위한 어떤 데이터든”이라는 불명확한 범위로 확장되지 않습니다. 최소한 다음을 포함합니다:
| 부속서 항목 | 필수 내용 |
|---|---|
| 당사자 및 연락처 | 고객, RIZZ TRADE, 권한 있는 관리자, 개인정보/사고 연락처. 실제로 지정되고 필요한 경우 대리인 또는 DPO |
| 제품 및 기능 | 워크스페이스, API, 파일, 검색, 커넥터, 공개 기능, 모델 및 실제로 활성화된 기타 범위 |
| 대상 및 기간 | 주문/계약 기간, 시작 시점, 적용되는 종료 기준, 내보내기/반환/삭제 경로 |
| 목적 | 선택한 제품 제공, 문서화된 지시, 지원, 보안, 법적 의무. 독립 컨트롤러로서 RIZZ TRADE의 목적은 별도 식별 |
| 정보주체 범주 | 예: 고객 사용자, 직원, 고객, 파트너 또는 기타 개인. 실제로 예상되는 집단만 해당 |
| 데이터 범주 | 계정/워크스페이스 식별자, 프롬프트, 파일, 출력, 기술 기록, 지원 및 기능에 실제로 필요한 기타 데이터 |
| 특수 또는 민감 데이터 | 금지 또는 구체적으로 합의된 처리 유형, 법적 근거, 보호조치, 허용된 모델/경로. 기록이 없다고 허가된 것은 아님 |
| 작업 및 빈도 | 수집, 저장, 라우팅, 접근, 결과 전달, 캐시, 삭제 및 규칙성. 허위 정밀성을 부여하지 않음 |
| 수신자 및 경로 | 검증된 하위 프로세서/모델 제공업체 등록부, 국가와 기능 또는 유지되는 계약상 등록부에 대한 참조 |
| 보안, 이전 및 삭제 | 적용 조치, 사고 연락처, 합의된 국제 이전 메커니즘, 반환/삭제 규칙 및 예외 |
모델 제공업체는 선택한 적용 가능 경로를 통해서만 고객 데이터를 받습니다. 모델 및 정책 디렉터리에서 공개된 제공업체 약관을 확인할 수 있습니다. 이 디렉터리는 실제 수신자, 데이터 처리 및 국제 이전에 관해 고객과 합의한 정보를 대신하지 않습니다. 비학습, 제한적 보존 또는 특정 지역에 관한 조건은 적용 구성이나 B2B 계약에 명시적으로 포함된 경우 고객에게 적용됩니다.
공개 모델 약관 디렉터리는 고객의 B2B 주문에 대해 합의된 실제 처리 부속서 또는 수신자 등록부를 대신하지 않습니다.
4. 비밀유지 및 권한 있는 사람의 접근
RIZZ TRADE는 서비스 제공, 보안, 지원, 법률 준수 또는 B2B 계약을 위해 접근이 필요한 사람에게만 고객 개인정보 처리를 허용합니다. 해당 인원은 데이터의 성격에 부합하고 계약 및 법률이 요구하는 수준 이상으로 보호하는 비밀유지 의무를 부담합니다. 접근은 기능 수행에 필요한 정도와 비례성에 따라 구성됩니다.
고객도 자체 구성, API 키, 관리자 자격증명 및 워크스페이스에 대한 접근을 제한합니다. 권한 없는 자에게 키를 제공하거나, 역할 기반 통제 없이 공유 계정을 사용하거나, 다른 조직의 데이터를 지시 범위 밖에서 사용하면 RIZZ TRADE가 자체 행위와 같이 책임지지 않는 위험이 발생할 수 있습니다. 이는 RIZZ TRADE가 시스템을 보호하고 통제 범위 내의 확인된 사고에 대응할 의무를 면제하지 않습니다.
비밀정보에는 수신자의 위반 이외의 사유로 공개된 정보, 비밀유지 의무 없이 제삼자로부터 적법하게 얻은 정보, 비밀정보에 접근하지 않고 독립적으로 개발한 정보 또는 법률상 공개해야 하는 정보가 포함되지 않습니다. 공개가 의무인 경우 RIZZ TRADE는 적법한 범위에서 고객에게 알리고 필요한 정보로 공개 범위를 제한합니다.
5. 하위 프로세서, 모델 제공업체 및 경로 변경
RIZZ TRADE는 Cicora의 제공, 지원, 보안 또는 이행에 필요한 경우 하위 프로세서를 이용할 수 있습니다. 하위 프로세서가 고객 개인정보에 접근하기 전에 RIZZ TRADE는 비밀유지, 보안 및 허용된 목적만을 위한 처리에 관한 관련 계약상 의무를 적용합니다. 강행 법규에서 달리 정하지 않는 한 RIZZ TRADE는 B2B 계약 범위에서 하위 프로세서 의무 이행에 관하여 고객에게 책임을 집니다.
개별 DPA/주문에는 현재의 주요 하위 프로세서 및 모델 경로 등록부를 확인하는 방법이 명시됩니다. 등록부에는 기록일 현재 수신자/범주, 기능, 경로 상태 및 공개가 필요한 경우 국가/이전에 관한 확인된 정보가 포함됩니다. 등록부는 고객의 제품, 모델 및 구성에 따라 정해집니다.
B2B 계약에서 새로운 주요 하위 프로세서에 대한 고객 통지 또는 합리적인 이의제기권을 제공하는 경우 해당 계약은 채널, 기간, 필요한 근거, 가능한 대안 및 기술적으로 허용되는 해결책이 없을 때의 결과를 정합니다. 그 권리는 법률, 보안, 제공업체 가용성 및 제품 범위 내에서 행사됩니다. 개별 B2B 계약에서 해당 권리를 제공하지 않는 경우 경로 변경에는 일반 조건과 적용 법률이 적용됩니다.
고객 개인정보 조건을 중대하게 변경하는 모델 또는 경로 변경은 구성 변경으로 취급됩니다. RIZZ TRADE는 계약 범위에서 권한 있는 고객에게 이를 공개하고, 법률, 주문 또는 합의된 설정에서 요구하는 경우 사용 전에 필요한 확인/조치를 받습니다. 자동 대체 경로 전환은 합의된 데이터 제한을 우회하는 데 사용되지 않습니다.
6. 보안 및 개인정보 사고
RIZZ TRADE는 실제 고객 개인정보 처리 위험에 비례하는 조치를 적용합니다. B2B 부속합의서에는 적용되는 조직적·기술적 조치의 검증된 목록이 포함됩니다. 인증, 특정 알고리즘, 감사, 인프라 국가, 복구 시간 또는 독립 평가는 B2B 계약이나 부속합의서에 명시된 경우에만 RIZZ TRADE의 의무에 포함됩니다.
RIZZ TRADE가 통제하는 개인정보 사고를 인지한 경우 그 영향을 억제, 조사 및 완화하기 위한 합리적인 조치를 취합니다. 사고가 고객 개인정보에 영향을 미치고 법률 또는 B2B 계약에 따라 통지가 필요한 경우 RIZZ TRADE는 충분한 초기 정보를 확보한 후 부당한 지체 없이 고객에게 통지합니다. 통지에는 당시 알려진 사건의 성격, 영향받은 범주/시스템, 이미 취했거나 계획한 조치 및 추가 연락 채널에 관한 정보가 포함됩니다. 조사가 진행됨에 따라 정보를 보완할 수 있습니다.
고객은 통제 당사자로서 정보주체나 감독기관에 통지해야 하는지 판단합니다. 다만 법률이 RIZZ TRADE에 다른 의무를 직접 부과하는 경우는 제외됩니다. RIZZ TRADE는 이용 가능한 정보, 실제 제품 및 계약 범위에서 합리적으로 지원합니다. 통지 시기는 적용 법률, B2B 계약 및 합의된 사고 절차에 따라 결정됩니다.
7. 정보주체 요청, 공공기관 및 협력
RIZZ TRADE가 고객이 통제 당사자로서 책임지는 고객 개인정보에 관한 정보주체 요청을 받으면 가능한 경우 이를 고객에게 전달하거나 정보주체가 고객에게 문의하도록 안내합니다. RIZZ TRADE는 B2B 계약, 이용 가능한 정보 및 법률 범위에서 합리적인 지원을 제공합니다. RIZZ TRADE는 다른 사람의 데이터, 고객 비밀 정보, 보안 조치 또는 법률로 보호되는 정보를 공개하지 않도록 응답을 제한합니다.
합리적인 고객 요청이 있는 경우 RIZZ TRADE는 실제 제공 서비스와 관련된 데이터 보호 영향평가, 기관 협의 또는 기타 통제 당사자 의무에 비례적인 지원을 제공할 수 있습니다. 범위, 비용, 시기 및 허용 자료는 B2B 계약, 요청 성격 및 보안에 따릅니다. 이러한 지원으로 RIZZ TRADE가 고객의 법률 자문인이 되지는 않습니다.
적법한 공공기관 요청에 대해 RIZZ TRADE는 권한 범위 내에서 요청을 평가하고 필요한 정보만 공개합니다. 계약과 법률이 허용하는 경우 RIZZ TRADE는 공개 전에 또는 공개 후 즉시 고객에게 알립니다. 금지된 경우, 조사 방해, 위험 초래 또는 법적 의무 위반 가능성이 있는 경우 통지가 지연되거나 생략될 수 있습니다.
8. 규정 준수 정보 및 감사
고객은 합의된 B2B 계층의 이행 확인에 합리적으로 필요한 정보를 요청할 수 있습니다. RIZZ TRADE는 비밀유지, 보안, 다른 고객의 권리, 이용 가능한 증거 및 처리 성격을 고려하여 요청을 검토합니다. 실제로 존재하고 목적에 충분한 경우 이용 가능한 문서, 설문 답변, 조치 요약 또는 독립 증거가 감사의 대안이 될 수 있습니다.
현장 또는 원격 감사는 B2B 계약에 명시적으로 규정되고 범위, 기간, 감사인의 독립성, 비밀유지, 시스템 보호, 빈도 및 비용이 합의된 경우에 수행합니다. 감사로 인프라, 소스 코드, 키, 다른 고객의 데이터, 모델 제공업체 보안 또는 공개 시 비밀유지, 보안, 제삼자 권리나 법률을 침해하는 기타 자료에 접근할 수 있는 것은 아닙니다.
9. B2B 주문의 반환, 삭제 및 종료
B2B 주문이 종료되면 고객은 기술적으로 가능하고 제삼자의 권리, 보안, 법률 또는 제공업체 약관을 위반하지 않는 범위에서 사용 가능한 형식으로 고객 데이터의 반환 또는 내보내기를 요청할 합리적인 기회를 받습니다. B2B 주문 또는 처리 부속서에는 요청 기간, 형식, 비용, 범위 및 연락처가 명시됩니다.
적용되는 반환/내보내기 기간 후 RIZZ TRADE는 법률, 보안, 분쟁, 회계, 권리 방어 또는 계약상 제한적 보존이 필요한 경우를 제외하고 역할 범위에서 고객 개인정보를 삭제하거나 비식별화합니다. 백업과 격리된 사본은 실제 주기에 따라 삭제되고 일반 사용으로 돌아가지 않으며 독립적인 근거 없이 복원된 워크스페이스에 대한 접근을 제공하지 않습니다. 모델 제공업체는 자체 계약 조건에 따라 데이터를 보존할 수 있으며 관련 경로와 이용 가능한 지원은 등록부/부속서에 명시됩니다.
반환 및 삭제에는 B2B 주문, 실제 제품, 백업 주기 및 적용 법률의 기준이 적용됩니다. 특별 기간, 데이터 상주, 보존 잠금, 파기 증명서 또는 별도 내보내기는 처리 전에 합의되고 부속서에 명시된 경우 적용됩니다.
10. 국제 이전
국제 이전 제한이 적용되는 고객 개인정보에 대해 당사자들은 먼저 데이터 수출자, 데이터 수입자, 역할, 국가, 데이터 범주, 수신자, 모델 경로 및 적용 법률 등 실제 흐름을 식별합니다. 그런 다음 필요한 경우 개별 부속서를 체결하거나 기타 인정된 메커니즘을 사용합니다. 여기에는 EEA, 영국, 스위스 또는 기타 지역의 계약 조건이 포함될 수 있지만 필요한 당사자, 부록 및 정보가 모두 갖추어진 후에만 가능합니다.
개별 국제 이전 부속합의서는 적용 메커니즘과 당사자, 경로 및 데이터에 관한 필수 정보가 정해진 후 B2B 계약의 일부가 됩니다. 일반 개인정보 보호정책은 공개 고지로 기능하며, 특정 단일 국가 처리 보장, SCC, UK Addendum 또는 기타 이전 메커니즘은 개별 부속합의서에 명시된 경우에만 적용됩니다.
11. 책임, 변경 및 다른 조건과의 관계
데이터 처리 의무와 구제수단은 B2B 계약 및 강행 법규의 범위에서 적용됩니다. 책임 제한, 배상 의무, 비밀유지 의무 및 분쟁 절차는 B2B 계약에 명시적으로 정해진 범위에서 적용됩니다. 법률이 허용하지 않는 경우 B2B 제한은 소비자에게 적용되지 않으며 포기할 수 없는 정보주체의 권리를 제한하지 않습니다.
RIZZ TRADE는 법률, 제품, 실제 하위 프로세서 또는 보안 요구사항이 변경될 때 일반 B2B 계층을 업데이트할 수 있습니다. 중대한 변경은 고객과 합의한 통지 및 장래 효력 절차에 따라 적용되며 이미 합의한 경로, 처리 부속서 또는 강행 법규상 권리를 소급 변경하지 않습니다. 조직 문의는 support@cicora.ai로 보낼 수 있으며 B2B 주문에서 별도 업무 연락처를 지정할 수 있습니다.
부록: 처리 부속서의 최소 양식
다음 양식은 특정 B2B 주문의 최신 정보로 작성됩니다:
| 필드 | 작성할 내용 |
|---|---|
| 고객 / 통제 당사자 연락처 | 이름, 주소/연락처, 개인정보 보호 및 사고 연락처, 권한 있는 관리자 |
| RIZZ TRADE / 프로세서 연락처 | 계약 법인, 실제 개인정보 보호/사고 연락처 |
| 서비스 및 주문 | 특정 워크스페이스/API/기능, 계약 버전, 시작일과 종료일 |
| 지시 | 계약, 주문, 설정, API 문서, 권한 있는 관리자; 적법한 강행적 예외 |
| 목적 및 작업 | 서비스 제공, 선택한 기능, 지원, 보안, 삭제/내보내기 |
| 정보주체 및 데이터 | 실제 범주, 민감 데이터 제한, 예상 수량과 빈도 |
| 하위 프로세서 및 모델 | 현재 등록부, 역할, 기능, 국가/이전, 변경 규칙 |
| 보안 / 사고 | 검증된 조치, 연락처, 통지 및 지원 절차 |
| 보존 / 반환 / 삭제 | 기준, 내보내기 형식, 백업/법적 예외, 완료 증거 |
| 이전 | 적용 법률, 데이터 수출자/수입자, 필요한 경우 개별 메커니즘과 부록 |