개인정보 처리방침

1. 책임 주체

Abundera, Inc. (Delaware C-corp, 200 W Sahara Ave Unit 3301, Las Vegas NV 89102)가 Abundera Sign을 운영하며 발신자 계정에 대한 데이터 컨트롤러입니다. 서명자 상호작용의 경우 Abundera, Inc.는 봉투를 시작한 발신자를 대신하는 데이터 프로세서로서 활동합니다.

2. 처리하는 정보

2.1 발신자 계정 데이터

Abundera Sign을 통해 봉투를 보내기 위해 발신자 계정을 생성하면 다음을 처리합니다: 이름, 이메일 주소, 조직(선택 사항), 인증 자격 증명(passkey 또는 비밀번호 해시), 생성한 API 키, 결제 세부 정보(결제 처리자가 처리, §6 참조), 보안 및 속도 제한 적용을 위한 제품 사용 이벤트(생성된 봉투, API 호출, 로그인 시간).

2.2 서명자 신원 데이터

발신자가 봉투에 서명자로 추가하면 다음을 처리합니다: 서명 링크 전달 및 서명을 본인과 결속하기 위한 이름과 이메일(필수), 발신자가 SMS 인증을 활성화한 경우 선택적 전화번호, IP 주소, user-agent 문자열, 서명 흐름의 모든 이벤트 타임스탬프, 손글씨 또는 타이핑된 서명 이미지.

2.3 문서 내용

발신자가 업로드한 PDF 문서와 서명자가 추가한 텍스트, 필드, 주석은 저장 시 암호화됩니다. 우리는 권한이 있는 당사자에게 문서를 다시 제공하거나, 발신자가 활성화한 경우 AI 문서 요약을 생성하거나, 암호학적 증거 패키지를 생성하는 목적 외에는 문서 내용을 읽지 않습니다.

2.4 암호학적 증거 아티팩트

서명된 모든 봉투에 대해 다음을 생성하고 보존합니다: PDF에 임베드된 PAdES Part 4 (LTV) 디지털 서명 블록, 독립적인 타임스탬프 기관의 RFC 3161 신뢰 타임스탬프, 모든 서명 이벤트의 해시 체인 감사 추적, 서명자별 Personal Document Seal (TOTP 호환 검증 코드), 위 내용을 요약한 다운로드 가능한 Certificate of Completion.

3. AI 문서 요약

발신자가 평이한 영어 문서 요약 기능을 활성화하면 문서 텍스트가 요약을 위해 AI inference 제공자(현재 Cloudflare Workers AI; §6의 하위 처리자 약속에 따름)로 전송됩니다. 요약은 봉투와 함께 저장됩니다. 문서 텍스트는 inference 제공자가 요청 수명 주기 이후에 보관하지 않으며 모델 학습에 사용되지 않습니다.

4. 검증 분석

누군가 공개 검증 URL을 방문하거나 Personal Document Seal 코드를 입력하면 원본 발신자가 검증 활동을 볼 수 있도록 검증 이벤트를 집계 형태로 기록합니다(횟수, 국가 수준 지리, 일자). 방문자가 해당 봉투의 인증된 발신자 또는 서명자가 아닌 한 검증 방문에 대해 IP 주소나 사용자별 식별자를 기록하지 않습니다.

5. 쿠키 및 추적

Abundera Sign은 인증 및 CSRF 보호를 위해 엄격히 필요한 first-party 쿠키만 사용합니다. 방문자를 fingerprint하는 third-party 추적 픽셀, 광고 쿠키, 분석 SDK를 사용하지 않습니다. 포털은 UI 환경 설정(테마, 언어)을 기억하기 위해 local storage를 사용합니다. 필요한 작업을 수행하지 않는 한 데이터가 브라우저를 떠나지 않습니다.

6. 사용하는 하위 처리자

하위 처리자목적공유 데이터
Cloudflare호스팅, 엣지 컴퓨팅, R2 오브젝트 스토리지, D1 데이터베이스모든 발신자 + 서명자 + 문서 데이터(저장 시 암호화)
Stripe구독 결제발신자 이름, 이메일, 청구 주소, 카드 마지막 4자리
Resend / ZeptoMail트랜잭션 이메일(서명 링크, 완료 알림)수신자 이메일, 봉투 ID, 서명 URL
RFC 3161 Timestamp Authority서명 LTV를 위한 독립적인 신뢰 타임스탬프문서 해시만(PII 없음)
Cloudflare Workers AI평이한 영어 문서 요약(발신자가 활성화한 경우)문서 텍스트(요청 범위, 보관 없음, 학습 없음)

현재 정식 목록은 abundera.ai/legal/subprocessors에서 30일 변경 통지와 함께 확인할 수 있습니다. 맞춤 Enterprise 계약은 추가 하위 처리자 제한을 지정할 수 있습니다.

7. 데이터 보관 기간

8. 처리의 법적 근거(GDPR / EEA 서명자)

9. 귀하의 권리

발신자이든 서명자이든 다음을 요청할 수 있습니다: 우리가 보유한 귀하에 관한 개인 데이터에 대한 액세스, 부정확한 데이터의 수정, 삭제(§7의 문서 보관 의무에 따름), 기계가 읽을 수 있는 형식의 데이터 내보내기, 감독 기관에 대한 불만 제기.

삭제에는 한 가지 예외가 있습니다: 서명된 문서가 보관 기간 내에 있는 동안 그 증거 기록은 GDPR Art. 17(3)(e)(법적 청구의 확립, 행사 또는 방어)에 따라 삭제 대상에서 제외됩니다. 증거 기록 외의 개인 데이터는 요청 시 그대로 삭제되며, 증거 기록 자체는 보관 기간이 종료되면 파기됩니다.

서명자 측 요청의 경우 발신자(귀하가 서명한 봉투의 데이터 컨트롤러)의 참여가 필요할 수 있습니다. "Data subject request" 제목으로 dpo@abundera.ai로 이메일을 보내주시면 30일 이내에 응답해 드립니다.

10. "내 개인정보를 판매하거나 공유하지 마세요"

우리는 개인정보를 판매하지 않습니다. 우리는 cross-context 행동 광고를 위해 개인정보를 공유하지 않습니다. California, Virginia, Colorado, Connecticut, Utah 거주자는 dpo@abundera.ai로 이메일을 보내 opt-out 권리를 행사할 수 있습니다(이 서비스에서는 판매하거나 공유하지 않기 때문에 본질적으로 무효).

11. 아동

Abundera Sign은 18세 미만을 대상으로 하지 않습니다. 우리는 고의로 미성년자로부터 개인정보를 수집하지 않습니다. 서명자가 미성년자였다고 생각되면 dpo@abundera.ai로 문의하세요.

12. 국제 이전

Cloudflare의 글로벌 엣지 네트워크는 어느 데이터 센터 지역에서든 데이터를 저장하고 제공할 수 있습니다. 우리의 하위 처리자와 EU Standard Contractual Clauses가 체결되어 있습니다. EEA / UK 발신자는 abundera.ai/legal/dpa에서 Data Processing Addendum을 요청할 수 있습니다.

13. 보안

전송 중 TLS 1.2+, 저장 시 AES-256, 서버 없이 오프라인으로 검증 가능한 서명된 PAdES PDF, 변조를 암호학적으로 감지하는 해시 체인 감사 추적, 범위 지정 API 키, 발신자를 위한 선택적 passkey 전용 인증, 모든 인증 및 공개 엔드포인트에 대한 속도 제한, 자동화된 종속성 취약점 스캔, 취약점 공개를 위해 게시된 security.txt.

14. 침해 통지

개인 데이터 침해가 자연인의 권리와 자유에 위험을 초래할 가능성이 있는 경우 인지 후 72시간 이내에 관련 감독 기관에 통지하며, 위험이 높을 경우 영향을 받는 개인에게 지체 없이 통지합니다.

15. 이 정책의 변경

중요한 변경 사항은 시행 최소 30일 전에 모든 활성 발신자에게 이메일로 공지됩니다. 이 페이지 상단의 "Last reviewed" 날짜는 가장 최근의 중요한 업데이트를 반영합니다.

16. 연락처

개인정보 문의: dpo@abundera.ai
보안 공개: security.txt 또는 security@abundera.ai
법무: legal@abundera.ai
Abundera, Inc. · 200 W Sahara Ave Unit 3301 · Las Vegas NV 89102 · United States