SVOYAGER 데이터 처리 및 개인정보 보호 부속서(DPA)
최종 업데이트: 2026년 5월 31일
본 데이터 처리 및 개인정보 보호 부속서(DPA)는 SVOYAGER CONCIERGE & CONSULTANCY - FZCO(브랜드명 SVOYAGER (이하 ‘SVOYAGER’, ‘당사’, ‘우리’ 또는 ‘처리자’)와 SVOYAGER의 B2B 사진 위젯, 호스팅된 파트너 링크, API, 화이트 라벨 액세스 또는 관련 서비스를 이용하는 기업 고객, 파트너, 대행사, 플랫폼, 퍼블리셔 또는 기타 법인(이하 ‘고객’, ‘파트너’, ‘귀하’, ‘귀하의’ 또는 ‘관리자’) 간의 계약의 일부를 구성합니다.
본 데이터 처리 계약(DPA)은 SVOYAGER가 여권, 비자, 신분증 및 기타 서류용 사진을 생성, 검증, 미리보기 및 최종 파일 전달하는 과정과 관련된 개인정보 처리, 그리고 파트너 추적, 청구, 보고 및 관련 기술 서비스에 적용됩니다. 본 DPA는 주 상업 계약, 파트너 약관, 주문서, 가격 계약 또는 플랫폼 약관을 보완하는 것이며 이를 대체하지 않으며, 데이터 처리 및 개인정보 보호 의무에만 적용됩니다.
1. 목적
SVOYAGER는 여행, 비자, 이주, 이민 및 관련 파트너사를 대상으로 AI 기반 사진 처리, 문서용 사진 서식 지정, 파트너 추적, 호스팅된 사진 처리 흐름, 임베디드 위젯 및 B2B API 접근 기능을 제공합니다. 이러한 서비스를 제공하는 과정에서 SVOYAGER는 파트너 및 해당되는 경우 파트너의 최종 사용자를 대신하여 개인정보를 처리할 수 있습니다. 본 DPA는 해당 서비스에 적용되는 개인정보 보호, 보안, 데이터 처리, 보존, 기밀 유지, 하도급 처리자 및 삭제에 관한 약속을 명시합니다.
2. 당사자의 역할
2.1 파트너의 개인정보 처리자 역할. B2B 파트너 사용 사례의 경우, 파트너는 일반적으로 자사의 고객, 사용자, 잠재 고객, 의뢰인 또는 웹사이트 방문자와 관련된 개인정보의 처리자 역할을 수행하며, 사용자에게 사진 서비스를 제공하는 목적, 서비스 제공 방식, 적용되는 법적 근거, 통합 모델, 그리고 개인정보 보호, 동의, 결제 및 서비스 약관에 대해 파트너가 사용자와 소통하는 방식을 결정합니다.
2.2 처리자(Processor)로서의 SVOYAGER. SVOYAGER는 B2B 사진 위젯, 호스팅된 파트너 링크, API, 화이트 라벨 액세스, 보고 및 관련 서비스를 제공하기 위해 파트너를 대신하여 개인정보를 처리할 때, 서비스 제공에 필요한 범위 내에서, 관련 법률이 요구하는 바에 따라, 그리고 주 계약, 본 DPA 및 관련 개인정보 보호법에 허용된 범위 내에서만 처리자 역할을 수행합니다.
2.3 제한된 경우의 독립적 처리자(Controller)로서의 SVOYAGER. SVOYAGER는 파트너 계정 관리, 청구, 송장 발행, 회계 및 세무 준수, 사기 방지, 남용 탐지 및 보안 모니터링, 법적 청구, 규정 준수 및 분쟁 관리, 서비스와 관련된 파트너와의 직접적인 의사소통을 포함한 제한된 목적을 위해 독립적 처리자(Controller) 역할을 수행할 수 있습니다.
2.4 하도급 처리자. SVOYAGER는 서비스 제공을 위해 하도급 처리자를 이용할 수 있으며, 여기에는 기반 AI 사진 처리 제공업체인 SNAPFLOW LLC가 포함됩니다. 해당 제공업체들은 사진 처리, 호스팅, 저장, 보안, 결제 또는 인프라 서비스를 제공하는 데 필요한 범위 내에서만 데이터를 처리합니다.
3. 처리 범위
본 개인정보 처리방침(DPA)은 SVOYAGER가 호스팅하는 파트너 링크를 통해 처리되는 개인정보에 적용됩니다(파트너는 사용자를 추적 가능한 SVOYAGER 호스팅 링크로 안내하며, 예시: https://svoyager.com/{locale}/passport-photo?ref={code}), 임베드된 SVOYAGER 위젯(파트너의 자체 플랫폼에 임베드되며, 처리는 SVOYAGER의 백엔드를 통해 이루어짐), 및 SVOYAGER B2B API/화이트 라벨 액세스(파트너가 SVOYAGER에서 발급한 인증 정보를 사용하여 SVOYAGER의 API에 연결)를 통해 이루어집니다.
4. 개인정보의 범주
처리되는 개인 데이터에는 업로드된 사용자 사진, 생성된 미리보기 및 워터마크가 없는 최종 사진, 지원되는 경우 인쇄 가능한 사진 시트, 선택된 문서 유형/국가/사양 코드, 기술적 메타데이터(파일 유형, 파일 크기, 요청 ID, 처리 상태, 타임스탬프, 오류/문제 코드), 배송/결제/지원을 위해 필요한 경우 사용자의 이메일 주소, 파트너/캠페인/테넌트/제휴사/추적 식별자 또는 API 키 식별자, IP 주소, 브라우저/기기 메타데이터, 로그 및 보안 이벤트, 결제 상태/주문/거래/청구 메타데이터, 그리고 지원 관련 통신 내용이 포함될 수 있습니다. 가능한 경우, 파트너는 SVOYAGER와 공유하는 개인 데이터를 최소화해야 합니다.
5. 데이터 주체의 범주
데이터 주체에는 파트너사의 고객 및 웹사이트 방문자, 비자/이민/이주/여행/서류 서비스 이용자, 여권/비자/신분증/서류용 사진을 생성하는 최종 사용자, 계정을 관리하는 파트너사 직원 또는 권한을 부여받은 사용자, SVOYAGER B2C 사용자, 그리고 사진 서비스와 관련하여 고객 지원팀에 문의하는 개인이 포함될 수 있습니다.
6. 처리 지침
파트너는 SVOYAGER에게 본 DPA 및 관련 계약서에 명시된 목적에 한해서만 개인정보를 처리하도록 지시합니다. SVOYAGER는 법률에 의해 요구되거나, 보안, 사기 방지 또는 남용 방지를 위해 필요하거나, 파트너가 명시적으로 승인하거나, 본 DPA에서 허용하는 방식으로 계약된 서비스를 제공, 유지 또는 개선하는 데 필요한 경우를 제외하고는 관련 없는 목적으로 개인정보를 처리하지 않습니다. SVOYAGER는 지시가 관련 데이터 보호법을 위반한다고 판단하는 경우, 파트너에게 이를 통지하고 상황이 명확해질 때까지 관련 처리를 중단할 수 있습니다.
7. 데이터 보호 원칙 및 보안
SVOYAGER는 무단 접근, 공개, 변경, 분실, 오용 또는 파기로부터 개인정보를 보호하기 위해 고안된 적절한 기술적 및 조직적 보호 조치를 적용하며, 적법성, 공정성 및 투명성, 목적 제한, 데이터 최소화, 정확성, 저장 제한, 무결성 및 기밀성, 그리고 책임성 원칙에 따라 개인정보를 처리할 것입니다. SVOYAGER 서비스로 전송되거나 서비스에서 전송되는 모든 데이터는 업계 표준 암호화 전송 방식(TLS/HTTPS)을 사용하여 보호되어야 합니다.
8. 데이터 저장 옵션
옵션 A — 임시 클라우드 저장소. 고객의 이미지, 미리보기 결과물, 최종 결과물 및 관련 처리 데이터는 운영 목적(미리보기 접근, 최종 전달, 이메일 복구, 주문 완료, 환불/재촬영 지원, 악용 방지, 디버깅, 청구 확인, 파트너 보고)을 위해 보안이 확보된 클라우드 인프라 내에 임시로 저장될 수 있습니다. 권장되는 SVOYAGER 기본 설정: 미리보기 이미지 24시간; 워터마크가 없는 최종 파일 24시간; 세금/회계/법적 목적으로 필요한 경우 주문 메타데이터 최대 7년; 기술 로그 30~180일. 기본 제공업체가 구성 가능한 보존 기간을 지원하는 경우, SVOYAGER는 법률, 보안, 지원 또는 파트너의 구성에 따라 더 짧거나 긴 기간이 요구되지 않는 한 2시간에서 14일 사이의 기간을 선택할 수 있습니다.
옵션 B — 비저장형 처리. 기술적으로 가능한 경우, 업로드된 이미지는 처리를 위해 전송되고 처리된 결과물은(예: Base64 형식) 직접 반환되며, 영구 저장은 최소화되거나 비활성화됩니다. 이 옵션은 개인정보 보호, 규정 준수, 금융, 정부, 의료, 이민 또는 기업 관련 요구 사항이 엄격한 파트너에게 권장됩니다.
9. 데이터 소유권
파트너 또는 해당되는 경우 파트너의 최종 사용자는 업로드된 이미지, 생성된 미리보기, 최종 사진 출력물 및 관련 사용자 콘텐츠에 대한 모든 권리, 소유권 및 이익을 보유합니다. SVOYAGER는 업로드된 사용자 사진이나 최종 생성된 사진 파일에 대한 소유권을 주장하지 않으며, 사진 처리, 결과물 생성, 서비스 제공, 지원 제공, 서비스 운영/보안/개선, 법적 의무 준수 및 해당 계약 이행에 필요한 권리만을 부여받습니다.
10. 허가 없이 판매, 광고, AI 훈련 금지
SVOYAGER는 파트너 또는 최종 사용자의 개인 데이터를 판매하지 않으며, 업로드된 이미지, 생성된 결과물 또는 최종 사용자의 개인 데이터를 제3자 광고에 사용하지 않을 것이며, 서면으로 명시적으로 승인된 경우(해당되는 경우)를 제외하고는 파트너 또는 최종 사용자의 이미지 데이터를 AI 모델 훈련에 사용하지 않을 것이며, 관련 법률에 따라 허용되고, 해당 개인정보 처리방침에 명확히 공개된 경우를 제외하고는 파트너 또는 최종 사용자의 이미지 데이터를 AI 모델 훈련에 사용하지 않습니다. SVOYAGER는 명시적으로 승인된 경우를 제외하고, 하도급 처리자에게도 동일한 제한 사항을 준수하도록 요구할 것입니다.
11. 파트너의 개인정보 보호 책임
파트너는 개인 데이터를 SVOYAGER로 전송하기 전에 최종 사용자에게 적절한 개인정보 처리방침을 제공하고 필요한 동의 또는 법적 근거를 확보할 책임이 있으며, 또한 사용자에게 자신의 사진이 증명사진 생성을 위해 처리될 것, 서비스에 자동화된 처리가 포함될 수 있음, SVOYAGER 및 하도급 처리자가 이미지와 메타데이터를 처리할 수 있음, 최종 파일 제공에 요금이 부과될 수 있음, 생성된 사진이 어떠한 당국의 승인도 보장하지 않는다는 사실을 명확히 알려야 합니다. 파트너는 서비스를 오해의 소지가 있는 방식으로 설명해서는 안 됩니다.
12. 기밀 유지 및 접근 권한
개인 데이터에 접근 권한이 있는 SVOYAGER 직원, 계약자 및 승인된 하도급 처리업체는 정보의 성격에 상응하는 기밀 유지 의무를 준수해야 합니다. 접근 권한은 정당한 업무상, 기술적, 보안상, 지원 또는 운영상의 필요성이 있는 승인된 직원으로 제한됩니다.
13. 보안 모니터링 및 감사
SVOYAGER는 인프라 모니터링, 접근 제어, 역할 기반 접근 권한 관리, 취약점 평가, 종속성 업데이트, API 남용 모니터링, 로깅/경고, 인증 정보 순환 및 사고 대응을 포함하여 보안 위험을 식별, 예방 및 완화하기 위해 정기적인 검토 및 모니터링을 수행합니다. 합리적인 서면 요청이 있을 경우, 기밀 유지 및 보안 제한 사항에 따라 SVOYAGER는 본 DPA 준수 여부를 입증하는 데 합리적으로 필요한 정보를 제공할 수 있습니다.
14. 하위 처리자 및 인프라 제공업체
SVOYAGER는 적절한 계약상 기밀 유지, 보안 및 데이터 보호 의무를 준수하는 조건 하에, 평판이 좋은 제3자 하도급 처리업체 및 인프라 제공업체를 이용할 수 있습니다. 현재의 하도급 처리업체로는 SNAPFLOW LLC(AI 사진 처리), Supabase(데이터베이스/인증/애플리케이션 백엔드), Stripe(결제), Vercel(Vercel Blob 포함, 호스팅 및 임시 파일 저장/전달), Resend(거래 이메일), Upstash(속도 제한 및 이뎀포텐시), Sentry(오류 모니터링/가시성) 등이 있습니다. AWS는 Supabase 및 Vercel의 기반 클라우드 인프라이며, 별도의 하위 처리자로서 직접 관여하지는 않습니다. 현재 목록은 /legal/subprocessors에 게시되어 있습니다.
15. 하위 처리업체의 변경
SVOYAGER는 수시로 하위 처리자를 추가, 교체 또는 제거할 수 있습니다. 기업 파트너의 경우, SVOYAGER는 해당 계약에서 요구하는 바에 따라 하도급 처리업체의 중대한 변경 사항에 대해 사전 통지를 제공할 수 있습니다. 파트너가 새로운 하도급 처리업체에 대해 데이터 보호 측면에서 합리적인 이의를 제기하는 경우, SVOYAGER에 서면으로 통지할 수 있으며, 양 당사자는 이를 해결하기 위해 성실히 협력할 것입니다.
16. 국제 데이터 전송
개인 데이터는 SVOYAGER, 그 인프라 제공업체, 하위 처리자 또는 서비스 제공업체가 사업을 영위하는 국가에서 처리될 수 있습니다. 관련 법률에서 요구하는 경우, SVOYAGER는 표준 계약 조항, 영국 국제 데이터 전송 부속서, 적정성 결정, 계약상 보호 조치, 가능한 경우 데이터 현지화 설정 또는 지원되는 경우 무국적 처리 모드 등을 포함할 수 있는 적절한 전송 메커니즘을 사용할 것입니다.
17. API 키 및 접근 제어
SVOYAGER는 API 키, 클라이언트 ID, 파트너 ID, 테넌트 ID, 임베드 토큰 또는 기타 인증 정보를 발급할 수 있습니다. 파트너는 인증 정보를 기밀로 유지하고, 프론트엔드 코드에 비밀 키를 노출하지 않으며, 승인된 직원 및 시스템으로만 접근을 제한하고, 유출이 의심될 경우 즉시 키를 교체하며, 무단 사용 시 SVOYAGER에 통보하고, API 사용이 해당 계약 및 문서를 준수하도록 보장할 책임이 있습니다.
18. 이용 데이터, 로그 및 파트너 보고
SVOYAGER는 API 사용 추적, 파트너 기여도 파악, 청구 및 송장 발행, 수익 분배 또는 수수료 계산, 사기 방지, 디버깅, 서비스 분석, SLA 모니터링, 제품 개선 및 보안 모니터링을 위해 기술 및 사용 데이터를 처리할 수 있습니다. SVOYAGER는 지원, 청구 또는 특정 통합 모델에 필요한 경우가 아닌 한, 파트너 대시보드에 불필요한 최종 사용자 개인 데이터를 노출하지 않아야 합니다.
19. 결제 정보
SVOYAGER가 결제를 직접 처리하는 경우, 결제 카드 데이터는 Stripe와 같은 PCI 준수 결제 처리 업체를 통해 관리됩니다. SVOYAGER는 전체 카드 번호, CVC 코드 또는 민감한 결제 인증 데이터를 자체 서버에 저장하지 않으며, 결제 상태, 주문 ID, 거래 ID, 금액, 통화, 영수증 URL, 환불 상태, 파트너 정보, 청구서 메타데이터 및 세금/회계 기록과 같은 제한된 결제 메타데이터만 저장할 수 있습니다.
20. 정보 주체의 요청
관련 법률에서 요구하는 범위 내에서, SVOYAGER는 데이터 주체의 요청(열람, 정정, 삭제, 처리 제한, 이의 제기, 데이터 이동권, 동의 철회)에 대응하는 데 있어 파트너에게 합리적인 지원을 제공할 것입니다. 파트너는 요청자의 신원을 확인하고 해당 요청을 이행해야 할지 여부를 결정할 책임이 있습니다. SVOYAGER가 파트너의 최종 사용자로부터 직접 요청을 받는 경우, 해당 사용자를 파트너에게 안내하거나, 법적으로 요구되는 경우 직접 응답하거나, 신원 확인을 요청하거나, 파트너와 협력할 수 있습니다.
21. 데이터 삭제
파트너의 요청, 서비스 해지 또는 해당 보존 기간 만료 시, SVOYAGER는 법률에 의해 보존이 요구되거나 세무 기록, 회계 기록, 분쟁 해결, 사기 방지, 보안 조사, 법적 청구 또는 규정 준수 의무를 위해 필요한 경우를 제외하고, 해당 보존 설정에 따라 개인 데이터를 삭제하거나 익명화합니다.
22. 보안 사고
SVOYAGER는 개인 데이터와 관련된 보안 사고를 탐지, 조사 및 대응하기 위한 합리적인 절차를 유지합니다. SVOYAGER가 파트너의 개인 데이터에 영향을 미치는 확인된 개인 데이터 침해 사실을 인지한 경우, 인지한 후 지체 없이 파트너에게 해당 사고의 세부 정보, 영향을 받은 데이터, 예상되는 결과, 취해진 조치 및 연락처를 포함하여 통지할 것입니다. SVOYAGER는 법 집행 기관, 규제 기관 또는 보안 조사 기관의 요청이 있는 경우 통지를 지연할 수 있습니다.
23. 정확성 및 공식 요건
SVOYAGER는 선택된 사진 사양에 따라 자동 서식 지정, 자르기, 배경 조정, 유효성 검사 및 규정 준수 검사를 제공할 수 있습니다. 단, 공식 요건은 관할권, 관청, 대사관, 영사관, 비자 센터 또는 신청 유형에 따라 변경되거나 다를 수 있습니다. 별도로 명시적으로 합의된 경우를 제외하고, SVOYAGER는 어떠한 정부 기관의 승인, 비자 승인, 여권 발급, 입국 허가, 영사 승인 또는 제3자 신청 센터의 수용을 보장하지 않습니다.
24. 준거법 및 우선순위
본 DPA는 주계약에 다른 준거법이 명시적으로 규정되어 있지 않은 한, 두바이 에미리트에 적용되는 아랍에미리트 연방의 법률에 따라 규율됩니다(SVOYAGER 사진 파트너 및 API/위젯 약관과 일치함). 본 DPA와 주 계약 간에 상충하는 조항이 있는 경우, 별도로 명시되지 않는 한 다음 순서가 적용됩니다: 의무적으로 적용되는 데이터 보호법; 데이터 보호 문제에 대해서는 본 DPA; 주 상업 계약; 주문서 또는 가격표; 그리고 API/제품 문서.
25. 적용 언어
본 개인정보 처리방침(DPA)은 편의상 여러 언어로 게시될 수 있습니다. 영어 버전이 우선합니다. 영어 버전과 번역본 간에 불일치, 상충 또는 모호한 점이 있는 경우, 적용 가능한 법률의 강제 규정에 의해 명시적으로 달리 요구되지 않는 한 영어 버전이 적용됩니다.
26. 이용 약관 및 연락처
본 개인정보 처리방침(DPA)은 SVOYAGER가 파트너를 대신하여 개인정보를 처리하는 동안 유효하며, 기밀 유지, 보안, 삭제, 감사 기록, 법적 준수 및 책임에 관한 조항은 법률 또는 주계약에서 요구하는 범위 내에서 계약 종료 후에도 효력을 유지합니다. 개인정보, 보안 또는 데이터 처리 관련 문의 사항은 privacy@svoyager.com 또는 hello@svoyager.com으로 연락해 주십시오.