개인정보 처리방침

1. 책임 주체

Abundera, Inc. (Delaware C-corp, 200 W Sahara Ave Unit 3301, Las Vegas NV 89102)가 Abundera Sign을 운영하며 발신자 계정에 대한 데이터 컨트롤러입니다. 서명자 상호작용의 경우 Abundera, Inc.는 봉투를 시작한 발신자를 대신하는 데이터 프로세서로서 활동합니다.

2. 처리하는 정보

2.1 발신자 계정 데이터

Abundera Sign을 통해 봉투를 보내기 위해 발신자 계정을 생성하면 다음을 처리합니다: 이름, 이메일 주소, 조직(선택 사항), 인증 자격 증명(passkey 또는 비밀번호 해시), 생성한 API 키, 결제 세부 정보(결제 처리자가 처리, §6 참조), 보안 및 속도 제한 적용을 위한 제품 사용 이벤트(생성된 봉투, API 호출, 로그인 시간).

2.2 서명자 신원 데이터

발신자가 봉투에 서명자로 추가하면 다음을 처리합니다: 서명 링크 전달 및 서명을 본인과 결속하기 위한 이름과 이메일(필수), 발신자가 SMS 인증을 활성화한 경우 선택적 전화번호, IP 주소, user-agent 문자열, 서명 흐름의 모든 이벤트 타임스탬프, 손글씨 또는 타이핑된 서명 이미지.

일부 확인 기능은 선택 사항이며 발신자가 귀하의 봉투에 대해 활성화한 경우에만 실행됩니다. 이 경우, 해당 기능이 안내한 후 다음도 함께 처리합니다: 기기의 GPS 좌표(브라우저 위치 정보), 귀하가 촬영한 신원 확인 사진, 음성 또는 영상 진술 녹음, 지식 기반 인증 입력값(이름, 생년월일, 미국 주소, SSN 마지막 4자리이며 §6에 나열된 KBA 제공업체가 신용 정보 기록과 대조), 그리고 정부 발급 신분증 확인 결과(문서 유형, 발급 국가, §6에 나열된 제공업체의 생체 인식 매칭 결과). 이러한 아티팩트는 봉투의 증거 패키지에 봉인되며 §7의 보관 기간 동안 유지됩니다.

2.3 문서 내용

발신자가 업로드한 PDF 문서와 서명자가 추가한 텍스트, 필드, 주석은 저장 시 암호화됩니다. 우리는 권한이 있는 당사자에게 문서를 다시 제공하거나, 발신자가 활성화한 경우 AI 문서 요약을 생성하거나, 암호학적 증거 패키지를 생성하는 목적 외에는 문서 내용을 읽지 않습니다.

2.4 암호학적 증거 아티팩트

서명된 모든 봉투에 대해 다음을 생성하고 보존합니다: PDF에 임베드된 PAdES Part 4 (LTV) 디지털 서명 블록, 독립적인 타임스탬프 기관의 RFC 3161 신뢰 타임스탬프, 모든 서명 이벤트의 해시 체인 감사 추적, 서명자별 Personal Document Seal (TOTP 호환 검증 코드), 위 내용을 요약한 다운로드 가능한 Certificate of Completion.

3. AI 문서 요약

발신자가 평이한 영어 문서 요약 기능을 활성화하면 문서 텍스트가 요약을 위해 AI inference 제공자(현재 Cloudflare Workers AI; §6의 하위 처리자 약속에 따름)로 전송됩니다. 요약은 봉투와 함께 저장됩니다. 문서 텍스트는 inference 제공자가 요청 수명 주기 이후에 보관하지 않으며 모델 학습에 사용되지 않습니다.

4. 검증 분석

누군가 공개 검증 URL을 방문하거나 Personal Document Seal 코드를 입력하면 원본 발신자가 검증 활동을 볼 수 있도록 검증 이벤트를 집계 형태로 기록합니다(횟수, 국가 수준 지리, 일자). 방문자가 해당 봉투의 인증된 발신자 또는 서명자가 아닌 한 검증 방문에 대해 IP 주소나 사용자별 식별자를 기록하지 않습니다.

5. 쿠키 및 추적

한 가지 공개된 예외(아래의 제휴 추천 쿠키)를 제외하면, Abundera Sign은 인증 및 CSRF 보호를 위해 엄격히 필요한 first-party 쿠키만 사용합니다. 방문자를 fingerprint하는 third-party 추적 픽셀, 광고 쿠키, 분석 SDK를 사용하지 않습니다. 포털은 UI 환경 설정(테마, 언어)을 기억하기 위해 local storage를 사용합니다. 필요한 작업을 수행하지 않는 한 데이터가 브라우저를 떠나지 않습니다.

유일한 예외는 ab_ref 제휴 추천 쿠키입니다. 이 쿠키는 귀하가 Abundera 제휴사의 추천 링크(?ref=가 포함된 URL)를 통해 방문한 경우에 설정되며, 이는 이후 구독 시 해당 제휴사에 실적을 귀속시키기 위한 것입니다. 이 쿠키는 .abundera.ai로 범위가 지정되고(SameSite=Lax, Secure), 마지막 유효 방문 후 60일이 지나면 만료되며, 그 값이 Abundera 계열사 밖으로 나가는 일은 없습니다. 브라우저가 Global Privacy Control 신호를 보내는 경우, 허브의 Do Not Sell or Share 페이지에서 옵트아웃한 경우(계열사 전반에 적용되는 ab_ref_optout 쿠키가 설정됨), 또는 EEA, 영국, 스위스 방문자로서 명시적 동의가 없는 경우에는 이 쿠키를 설정하지 않습니다. 이 쿠키와 함께, 제휴 프로그램 약관 §10에 설명된 대로 서버 측 추천 방문 기록(IP 주소, user agent, 언어 헤더를 해시 처리한 지문)을 24개월 동안 보관합니다.

6. 사용하는 하위 처리자

하위 처리자목적공유 데이터
Cloudflare호스팅, 엣지 컴퓨팅, R2 오브젝트 스토리지, D1 데이터베이스모든 발신자 + 서명자 + 문서 데이터(저장 시 암호화)
Stripe구독 결제발신자 이름, 이메일, 청구 주소, 카드 마지막 4자리
Resend / ZeptoMail트랜잭션 이메일(서명 링크, 완료 알림)수신자 이메일, 봉투 ID, 서명 URL
RFC 3161 Timestamp Authority서명 LTV를 위한 독립적인 신뢰 타임스탬프문서 해시만(PII 없음)
Cloudflare Workers AI평이한 영어 문서 요약(발신자가 활성화한 경우)문서 텍스트(요청 범위, 보관 없음, 학습 없음)
TwilioSMS 일회용 비밀번호(발신자가 SMS 인증을 활성화한 경우)서명자 전화번호, 비밀번호 메시지
Veriff정부 발급 신분증 확인(발신자가 신분증 확인을 활성화한 경우)서명자 이름, 생년월일, 신분증 이미지, 셀피 및 생체 인식 매칭 결과
LexisNexis지식 기반 인증(발신자가 KBA를 활성화한 경우)서명자 이름, 생년월일, 미국 주소, SSN 마지막 4자리; 신용 정보 기록과 대조되는 답변
Persona지식 기반 인증(대체 KBA 제공업체)LexisNexis와 동일한 항목
BlueNotary원격 온라인 공증(발신자가 공증을 주문한 경우)서명자 이름, 이메일, 신분증 확인 데이터, 공증 세션 녹화

현재 정식 목록은 abundera.ai/legal/subprocessors에서 30일 변경 통지와 함께 확인할 수 있습니다. 맞춤 Enterprise 계약은 추가 하위 처리자 제한을 지정할 수 있습니다.

7. 데이터 보관 기간

8. 처리의 법적 근거(GDPR / EEA 서명자)

9. 귀하의 권리

발신자이든 서명자이든 다음을 요청할 수 있습니다: 우리가 보유한 귀하에 관한 개인 데이터에 대한 액세스, 부정확한 데이터의 수정, 삭제(§7의 문서 보관 의무에 따름), 기계가 읽을 수 있는 형식의 데이터 내보내기, 감독 기관에 대한 불만 제기.

삭제에는 한 가지 예외가 있습니다: 서명된 문서가 보관 기간 내에 있는 동안 그 증거 기록은 GDPR Art. 17(3)(e)(법적 청구의 확립, 행사 또는 방어)에 따라 삭제 대상에서 제외됩니다. 증거 기록 외의 개인 데이터는 요청 시 그대로 삭제되며, 증거 기록 자체는 보관 기간이 종료되면 파기됩니다.

서명자 측 요청의 경우 발신자(귀하가 서명한 봉투의 데이터 컨트롤러)의 참여가 필요할 수 있습니다. "Data subject request" 제목으로 dpo@abundera.ai로 이메일을 보내주시면 30일 이내에 응답해 드립니다.

10. "내 개인정보를 판매하거나 공유하지 마세요"

우리는 개인정보를 판매하지 않습니다. 우리는 cross-context 행동 광고를 위해 개인정보를 공유하지 않습니다. California, Virginia, Colorado, Connecticut, Utah 거주자는 dpo@abundera.ai로 이메일을 보내 opt-out 권리를 행사할 수 있습니다(이 서비스에서는 판매하거나 공유하지 않기 때문에 본질적으로 무효).

11. 아동

Abundera Sign은 18세 미만을 대상으로 하지 않습니다. 우리는 고의로 미성년자로부터 개인정보를 수집하지 않습니다. 서명자가 미성년자였다고 생각되면 dpo@abundera.ai로 문의하세요.

12. 국제 이전

Cloudflare의 글로벌 엣지 네트워크는 어느 데이터 센터 지역에서든 데이터를 저장하고 제공할 수 있습니다. 우리의 하위 처리자와 EU Standard Contractual Clauses가 체결되어 있습니다. EEA / UK 발신자는 abundera.ai/legal/dpa에서 Data Processing Addendum을 요청할 수 있습니다.

13. 보안

전송 중 TLS 1.2+, 저장 시 AES-256, 서버 없이 오프라인으로 검증 가능한 서명된 PAdES PDF, 변조를 암호학적으로 감지하는 해시 체인 감사 추적, 범위 지정 API 키, 발신자를 위한 선택적 passkey 전용 인증, 모든 인증 및 공개 엔드포인트에 대한 속도 제한, 자동화된 종속성 취약점 스캔, 취약점 공개를 위해 게시된 security.txt.

14. 침해 통지

개인 데이터 침해가 자연인의 권리와 자유에 위험을 초래할 가능성이 있는 경우 인지 후 72시간 이내에 관련 감독 기관에 통지하며, 위험이 높을 경우 영향을 받는 개인에게 지체 없이 통지합니다.

15. 이 정책의 변경

중요한 변경 사항은 시행 최소 30일 전에 모든 활성 발신자에게 이메일로 공지됩니다. 이 페이지 상단의 "Last reviewed" 날짜는 가장 최근의 중요한 업데이트를 반영합니다.

16. 연락처

개인정보 문의: dpo@abundera.ai
보안 공개: security.txt 또는 security@abundera.ai
법무: legal@abundera.ai
Abundera, Inc. · 200 W Sahara Ave Unit 3301 · Las Vegas NV 89102 · United States