개인정보 처리방침
Abundera Sign은 우리를 신뢰하지 않고도 수년 후에 독립적으로 진위를 검증할 수 있는 문서를 만들기 위해 존재합니다. 이를 위해 일부 서명자 데이터와 문서 내용을 처리해야 합니다. 이 페이지는 우리가 무엇을 수집하고, 왜 수집하며, 얼마나 오래 보관하고, 서명자가 그에 대해 어떤 권리를 갖는지 정확히 설명합니다.
1. 책임 주체
Abundera, Inc. (Delaware C-corp, 200 W Sahara Ave Unit 3301, Las Vegas NV 89102)가 Abundera Sign을 운영하며 발신자 계정에 대한 데이터 컨트롤러입니다. 서명자 상호작용의 경우 Abundera, Inc.는 봉투를 시작한 발신자를 대신하는 데이터 프로세서로서 활동합니다.
2. 처리하는 정보
2.1 발신자 계정 데이터
Abundera Sign을 통해 봉투를 보내기 위해 발신자 계정을 생성하면 다음을 처리합니다: 이름, 이메일 주소, 조직(선택 사항), 인증 자격 증명(passkey 또는 비밀번호 해시), 생성한 API 키, 결제 세부 정보(결제 처리자가 처리, §6 참조), 보안 및 속도 제한 적용을 위한 제품 사용 이벤트(생성된 봉투, API 호출, 로그인 시간).
2.2 서명자 신원 데이터
발신자가 봉투에 서명자로 추가하면 다음을 처리합니다: 서명 링크 전달 및 서명을 본인과 결속하기 위한 이름과 이메일(필수), 발신자가 SMS 인증을 활성화한 경우 선택적 전화번호, IP 주소, user-agent 문자열, 서명 흐름의 모든 이벤트 타임스탬프, 손글씨 또는 타이핑된 서명 이미지.
2.3 문서 내용
발신자가 업로드한 PDF 문서와 서명자가 추가한 텍스트, 필드, 주석은 저장 시 암호화됩니다. 우리는 권한이 있는 당사자에게 문서를 다시 제공하거나, 발신자가 활성화한 경우 AI 문서 요약을 생성하거나, 암호학적 증거 패키지를 생성하는 목적 외에는 문서 내용을 읽지 않습니다.
2.4 암호학적 증거 아티팩트
서명된 모든 봉투에 대해 다음을 생성하고 보존합니다: PDF에 임베드된 PAdES Part 4 (LTV) 디지털 서명 블록, 독립적인 타임스탬프 기관의 RFC 3161 신뢰 타임스탬프, 모든 서명 이벤트의 해시 체인 감사 추적, 서명자별 Personal Document Seal (TOTP 호환 검증 코드), 위 내용을 요약한 다운로드 가능한 Certificate of Completion.
3. AI 문서 요약
발신자가 평이한 영어 문서 요약 기능을 활성화하면 문서 텍스트가 요약을 위해 AI inference 제공자(현재 Cloudflare Workers AI; §6의 하위 처리자 약속에 따름)로 전송됩니다. 요약은 봉투와 함께 저장됩니다. 문서 텍스트는 inference 제공자가 요청 수명 주기 이후에 보관하지 않으며 모델 학습에 사용되지 않습니다.
4. 검증 분석
누군가 공개 검증 URL을 방문하거나 Personal Document Seal 코드를 입력하면 원본 발신자가 검증 활동을 볼 수 있도록 검증 이벤트를 집계 형태로 기록합니다(횟수, 국가 수준 지리, 일자). 방문자가 해당 봉투의 인증된 발신자 또는 서명자가 아닌 한 검증 방문에 대해 IP 주소나 사용자별 식별자를 기록하지 않습니다.
5. 쿠키 및 추적
Abundera Sign은 인증 및 CSRF 보호를 위해 엄격히 필요한 first-party 쿠키만 사용합니다. 방문자를 fingerprint하는 third-party 추적 픽셀, 광고 쿠키, 분석 SDK를 사용하지 않습니다. 포털은 UI 환경 설정(테마, 언어)을 기억하기 위해 local storage를 사용합니다. 필요한 작업을 수행하지 않는 한 데이터가 브라우저를 떠나지 않습니다.
6. 사용하는 하위 처리자
| 하위 처리자 | 목적 | 공유 데이터 |
|---|---|---|
| Cloudflare | 호스팅, 엣지 컴퓨팅, R2 오브젝트 스토리지, D1 데이터베이스 | 모든 발신자 + 서명자 + 문서 데이터(저장 시 암호화) |
| Stripe | 구독 결제 | 발신자 이름, 이메일, 청구 주소, 카드 마지막 4자리 |
| Resend / ZeptoMail | 트랜잭션 이메일(서명 링크, 완료 알림) | 수신자 이메일, 봉투 ID, 서명 URL |
| RFC 3161 Timestamp Authority | 서명 LTV를 위한 독립적인 신뢰 타임스탬프 | 문서 해시만(PII 없음) |
| Cloudflare Workers AI | 평이한 영어 문서 요약(발신자가 활성화한 경우) | 문서 텍스트(요청 범위, 보관 없음, 학습 없음) |
현재 정식 목록은 abundera.ai/legal/subprocessors에서 30일 변경 통지와 함께 확인할 수 있습니다. 맞춤 Enterprise 계약은 추가 하위 처리자 제한을 지정할 수 있습니다.
7. 데이터 보관 기간
- 발신자 계정 데이터: 계정이 활성 상태인 동안 보관; 계정 폐쇄 후 30일 이내에 삭제됩니다.
- 서명된 문서 및 증거 패키지: 봉투 완료 후 발신자가 지정한 기간 동안 보관되며, 이후 삭제됩니다. 기본값은 3년이며, 요금제별 최대 보관 기간은 Starter 3년, Professional 7년, Business 99년입니다. 발신자는 문서의 법적 존속 기간, 즉 해당 증서가 효력을 유지하는 기간에 적용 가능한 소멸시효 기간을 더한 길이에 맞는 보관 기간을 선택하도록 요청받습니다. 긴 상한이 존재하는 이유는 일부 증서(지상권 임대차, 신탁, 지식재산권 양도 등)가 수십 년 동안 법적으로 유효하기 때문이며, 보관 기간은 문서에 필요한 기간보다 길어서는 안 됩니다. 이는 법적 증거 능력과 분쟁 해결을 지원합니다. 발신자는 Enterprise 계약을 통해 보관 기간을 연장하거나 해당 기간 이전에 언제든지 다운로드 후 삭제할 수 있습니다.
- 감사 추적(해시 체인 + 서명 이벤트): 서명된 문서와 함께 7년 동안 보관됩니다. 암호학적 검증을 깨뜨리지 않고 부분적으로 삭제할 수 없습니다.
- 검증 로그(집계): 집계된 형태로 24개월 동안 보관됩니다.
- 백업: 재해 복구를 위한 90일 롤링 암호화 백업.
8. 처리의 법적 근거(GDPR / EEA 서명자)
- 계약(Art. 6(1)(b)), 서명 요청을 받은 서명 봉투를 전달하기 위해 필요한 처리.
- 정당한 이익(Art. 6(1)(f)), 보관 기간 동안 서명된 문서와 그 감사 추적을 온전한 상태로 유지하는 것. 우리와 발신자의 이익은 귀하의 서명에 대한 증거가 법적 청구를 확립하거나 행사하거나 방어하기 위해 계속 이용 가능한 상태로 남아 있도록 하는 데 있으며, 이는 애초에 해당 문서에 서명한 이유이기도 합니다. 귀하는 자신의 상황과 관련된 사유로 Art. 21에 따라 이의를 제기할 수 있으며, 우리는 이를 서명을 신뢰해야 하는 발신자의 필요와 비교 형량합니다.
- 정당한 이익(Art. 6(1)(f)), 사기 방지, 속도 제한, 보안 이벤트 로깅.
- 신원 확인에 대한 명시적 동의(Art. 9(2)(a)): 신원 확인 제공업체가 수행하는 얼굴 매칭(§6)은 Art. 9(1)에 따른 생체 정보 처리이며, 확인 단계 시작 시 귀하가 명시적으로 동의한 경우에만 실행됩니다. 동의하지 않을 경우 생체 정보 처리는 이루어지지 않으며, 서명 진행 여부는 발신자가 결정합니다. 증거 패키지에 봉인되는 결과(문서 유형, 발급 국가, 매칭 결과—귀하의 이미지나 생체 템플릿은 절대 포함되지 않음)는 Art. 9(2)(f)(법적 청구의 확립, 행사 또는 방어)에 따라 보관되며, 이는 §9의 삭제 예외와 동일한 법적 근거입니다.
9. 귀하의 권리
발신자이든 서명자이든 다음을 요청할 수 있습니다: 우리가 보유한 귀하에 관한 개인 데이터에 대한 액세스, 부정확한 데이터의 수정, 삭제(§7의 문서 보관 의무에 따름), 기계가 읽을 수 있는 형식의 데이터 내보내기, 감독 기관에 대한 불만 제기.
삭제에는 한 가지 예외가 있습니다: 서명된 문서가 보관 기간 내에 있는 동안 그 증거 기록은 GDPR Art. 17(3)(e)(법적 청구의 확립, 행사 또는 방어)에 따라 삭제 대상에서 제외됩니다. 증거 기록 외의 개인 데이터는 요청 시 그대로 삭제되며, 증거 기록 자체는 보관 기간이 종료되면 파기됩니다.
서명자 측 요청의 경우 발신자(귀하가 서명한 봉투의 데이터 컨트롤러)의 참여가 필요할 수 있습니다. "Data subject request" 제목으로 dpo@abundera.ai로 이메일을 보내주시면 30일 이내에 응답해 드립니다.
10. "내 개인정보를 판매하거나 공유하지 마세요"
우리는 개인정보를 판매하지 않습니다. 우리는 cross-context 행동 광고를 위해 개인정보를 공유하지 않습니다. California, Virginia, Colorado, Connecticut, Utah 거주자는 dpo@abundera.ai로 이메일을 보내 opt-out 권리를 행사할 수 있습니다(이 서비스에서는 판매하거나 공유하지 않기 때문에 본질적으로 무효).
11. 아동
Abundera Sign은 18세 미만을 대상으로 하지 않습니다. 우리는 고의로 미성년자로부터 개인정보를 수집하지 않습니다. 서명자가 미성년자였다고 생각되면 dpo@abundera.ai로 문의하세요.
12. 국제 이전
Cloudflare의 글로벌 엣지 네트워크는 어느 데이터 센터 지역에서든 데이터를 저장하고 제공할 수 있습니다. 우리의 하위 처리자와 EU Standard Contractual Clauses가 체결되어 있습니다. EEA / UK 발신자는 abundera.ai/legal/dpa에서 Data Processing Addendum을 요청할 수 있습니다.
13. 보안
전송 중 TLS 1.2+, 저장 시 AES-256, 서버 없이 오프라인으로 검증 가능한 서명된 PAdES PDF, 변조를 암호학적으로 감지하는 해시 체인 감사 추적, 범위 지정 API 키, 발신자를 위한 선택적 passkey 전용 인증, 모든 인증 및 공개 엔드포인트에 대한 속도 제한, 자동화된 종속성 취약점 스캔, 취약점 공개를 위해 게시된 security.txt.
14. 침해 통지
개인 데이터 침해가 자연인의 권리와 자유에 위험을 초래할 가능성이 있는 경우 인지 후 72시간 이내에 관련 감독 기관에 통지하며, 위험이 높을 경우 영향을 받는 개인에게 지체 없이 통지합니다.
15. 이 정책의 변경
중요한 변경 사항은 시행 최소 30일 전에 모든 활성 발신자에게 이메일로 공지됩니다. 이 페이지 상단의 "Last reviewed" 날짜는 가장 최근의 중요한 업데이트를 반영합니다.
16. 연락처
개인정보 문의: dpo@abundera.ai
보안 공개: security.txt 또는 security@abundera.ai
법무: legal@abundera.ai
Abundera, Inc. · 200 W Sahara Ave Unit 3301 · Las Vegas NV 89102 · United States