데이터 처리 계약
버전 1.0시행일 2026년 9월 5일
클럽, 연맹 또는 조직이 Sport99를 사용해 선수를 관리할 때, 해당 조직이 데이터 처리 목적과 방법을 결정하는 관리자로서 컨트롤러 역할을 합니다. Inovitus 9 d.o.o.는 처리자로서 데이터를 대신 처리합니다. GDPR 제28조는 이 관계를 서면 계약으로 규정하며, 본 계약은 클럽 등록 시 수락되고 서비스 약관의 일부이며, 조직이 Sport99를 사용하는 동안 적용됩니다.
1. 당사자 및 역할
컨트롤러는 Sport99 구독을 보유하고 본 약관을 수락한 클럽, 연맹 또는 조직입니다. 처리자는 슬로베니아의 Inovitus 9 d.o.o.로 Sport99 플랫폼을 운영합니다. 개인 선수가 클럽 없이 별도 계정을 보유한 경우 Inovitus 9가 해당 계정의 컨트롤러이며 본 계약은 적용되지 않고 개인정보처리방침이 적용됩니다.
2. 대상 및 기간
대상은 컨트롤러에게 Sport99 플랫폼 제공에 필요한 개인정보 처리로, 선수 및 직원 관리, 훈련 계획, 출석, 성과 및 부하 기록, 커뮤니케이션, 웨어러블 데이터 수집, AI 지원 분석, 청구 등이 포함됩니다. 처리는 구독 기간 동안 유지되며, 11조에 명시된 보존 기간도 적용됩니다.
3. 지시에 따른 처리만
EU 또는 슬로베니아 법률이 달리 요구하지 않는 한, 컨트롤러의 문서화된 지시에 따라서만 개인정보를 처리하며, 제3국으로의 전송도 포함됩니다. 법률이 통지를 금지하지 않는 한 처리 전에 컨트롤러에게 알립니다.
플랫폼의 컨트롤러 구성, 기능 사용 및 본 계약은 함께 문서화된 지침을 구성합니다. 지침이 GDPR 또는 기타 EU 및 회원국 데이터 보호법을 위반한다고 판단되면 즉시 컨트롤러에게 알리고 해결될 때까지 해당 지침을 일시 중단할 수 있습니다.
4. 비밀 유지
본 계약에 따라 개인 데이터를 처리하도록 승인된 모든 사람은 서면 비밀 유지 의무 또는 적절한 법적 비밀 유지 의무에 구속되며, 이는 계약 종료 후에도 유효합니다. 접근 권한은 필요에 따라 부여되며 정기적으로 검토되고 역할 변경 시 철회됩니다. 건강 기록 및 의료 노트 접근은 고급 승인 필요하며 감사 로그가 기록됩니다.
5. 처리 보안
우리는 최신 기술 수준, 구현 비용, 데이터 주체 위험을 고려하여 제32조에 따른 적절한 기술적·조직적 조치를 시행합니다. 이 플랫폼은 아동 건강 데이터를 처리하므로 위험이 높습니다. 적용 중인 조치는 부록 II에 명시되어 있으며, 보호 수준을 실질적으로 낮추지 않는 범위 내에서 업데이트할 수 있습니다.
6. 하위 처리자
컨트롤러는 부록 III에 명시된 하위 처리자에 대해 일반 서면 승인을 제공합니다. 우리는 하위 처리자의 성과에 대해 컨트롤러에게 전적으로 책임을 지며, 이 계약과 동등하거나 더 엄격한 데이터 보호 의무를 부과합니다. 하위 처리자 추가 또는 교체 시 최소 30일 전에 컨트롤러에게 통지합니다. 컨트롤러는 합리적 데이터 보호 사유로 이의 제기할 수 있으며, 해결되지 않으면 해당 구독 부분을 위약금 없이 종료하고 비례 환불을 받을 수 있습니다.
7. 국제 전송
Sport99를 통해 처리되는 모든 개인 데이터는 유럽연합 내에 저장됩니다. 부록 III에 명시된 하위 처리자가 승인된 전송 메커니즘(표준 계약 조항, 적정성 결정, EU-US 데이터 프라이버시 프레임워크) 및 추가 조치와 함께 유럽경제지역 외부로 전송하는 경우를 제외하고는 개인 데이터를 전송하지 않습니다. 새로운 전송 범주가 시작되기 전에 컨트롤러에게 알립니다.
8. 데이터 주체 권리 지원
플랫폼은 컨트롤러가 접근, 내보내기, 정정, 제한, 삭제를 직접 처리할 수 있는 셀프 서비스 도구를 제공합니다. 데이터 주체가 직접 연락할 경우, 컨트롤러를 대신해 응답하지 않고 지체 없이 요청을 컨트롤러에게 전달하며 데이터 주체에게 전달 사실을 알립니다. 셀프 서비스 도구로 처리 불가능한 요청은 처리 특성을 고려해 적절한 기술적·조직적 조치로 지원합니다.
9. 개인 데이터 유출
컨트롤러 데이터에 영향을 미치는 개인 데이터 유출을 인지한 즉시, 늦어도 48시간 이내에 컨트롤러에게 통지합니다. 통지에는 유출 성격, 관련 데이터 주체 및 기록의 범주와 대략적 수, 예상 결과, 취한 또는 제안된 조치, 연락처가 포함되며, 전체 상황이 파악되지 않은 경우 단계별로 보완합니다. 컨트롤러 지시 없이는 감독 당국이나 데이터 주체에게 통지하지 않습니다.
10. 영향 평가 및 사전 협의
플랫폼이 미성년자 특수 범주 건강 데이터를 대규모로 처리하므로, 제35조에 따라 컨트롤러가 데이터 보호 영향 평가를 수행해야 할 가능성이 높습니다. 평가 완료에 필요한 정보(부록 I, II 설명, 보안 상태, 하위 처리자 현황)를 제공하며, 감독 당국과의 사전 협의도 지원합니다.
11. 반환 및 삭제
계약 종료 시 컨트롤러는 30일간 플랫폼 내보내기 도구를 통해 데이터를 내보낼 수 있습니다. 이후에는 EU 또는 슬로베니아 법률에 따른 보관 의무(특히 회계법상 7년간 보관해야 하는 청구 기록 및 준수 증명용 동의 기록)를 제외하고, 활성 시스템에서 개인 데이터를 삭제하며 추가 90일 내 백업에서도 삭제합니다. 요청 시 삭제 사실을 서면으로 확인합니다.
12. 감사 및 준수 증명
우리는 제28조 준수를 증명하는 데 필요한 정보를 컨트롤러에게 제공하며, 컨트롤러 또는 지정한 감사인이 수행하는 감사 및 점검에 협조합니다. 감사는 12개월에 1회로 제한되며, 위반 또는 감독 당국 요구 시 예외입니다. 30일 전에 요청해야 하며, 서비스 방해나 타 컨트롤러 데이터 비밀 침해 없이 진행되어야 하고 비용은 컨트롤러 부담입니다. 감사 요청에 대해 현재 제3자 평가서나 보안 문서 제공으로 대응할 수 있습니다.
13. 책임 및 우선순위
각 당사자는 자신의 역할에 따른 GDPR 준수에 책임이 있습니다. 본 계약에는 서비스 약관의 책임 조항이 적용되나, 제82조에 따른 데이터 주체에 대한 책임은 제한하지 않습니다. 본 계약이 데이터 보호 관련하여 서비스 약관 또는 개인정보처리방침과 충돌할 경우 본 계약이 우선합니다. 강행법과 충돌 시에는 법률이 우선하며 나머지 조항은 유효합니다.
부록 I — 처리 내용 설명
데이터 주체 범주: 선수(미성년자 포함), 부모 및 보호자, 코치 및 기술진, 클럽 관리자, 클럽이 접근 권한을 부여한 의료 및 물리치료진, 프런트 데스크 기능을 사용하는 방문자 또는 예비 회원.
- 신원 및 연락처 데이터: 이름, 이메일 주소, 전화번호, 생년월일, 프로필 사진, 클럽 및 팀 소속, 역할.
- 훈련 및 성과 데이터: 출석, 세션, 작업량, 벤치마크, 테스트 결과, 코치 메모, 대회 결과, GPS 및 이동 경로.
- 제9조 특수 범주 데이터: 부상 기록, 의료 및 물리치료 메모, 정신 건강 체크인, 영양 기록, 웨어러블 기기에서 수집된 생체 데이터 — 심박수 및 변동성, 수면, 회복 및 준비도 점수.
- 보호자 및 안전 데이터: 보호자 신원 및 연락처, 동의 기록, 연령 기반 접근 제한 정보.
- 재무 데이터: 회원비, 청구서, 결제 상태 및 부가가치세 식별자. 카드 정보는 Stripe에서 처리하며 당사는 저장하지 않습니다.
- 기술 데이터: 인증 이벤트, IP 주소, 기기 및 브라우저 정보, 감사 로그.
- 성격 및 목적: 스포츠 클럽의 선수 관리, 훈련 계획 및 운영을 위해 수집, 기록, 조직, 구조화, 저장, 검색, 조회, 분석(AI 지원 분석 포함), 권한 있는 클럽 사용자에게 공개, 제한, 삭제 및 파기.
- 보관 기간: 구독 기간 및 11항의 보존 기간 동안.
부록 II — 기술적 및 조직적 조치
- 데이터 거주지: 모든 개인 데이터는 유럽연합 내(Microsoft Azure, 스웨덴 센트럴)에서 저장 및 처리됩니다.
- 테넌트 격리: 다중 테넌트 행 수준 보안 적용, 모든 쿼리는 요청 테넌트 범위 내에서 실행되며 애플리케이션 계층 아래에서 강제됩니다.
- 암호화: 전송 중 데이터는 TLS, 저장 데이터베이스, 백업 및 파일 저장소는 암호화 적용.
- 접근 통제: 역할 기반 접근, 최소 권한 원칙, 모든 계정에 필수 다중 인증, 건강 및 의료 기록에 대해 권한 상승 및 감사 로그 기록.
- 특수 범주 보호 조치: 건강 데이터는 명시적 동의 기록이 있을 때만 처리하며, 동의 없을 시 AI 처리 전 건강 내용 자동 가림 처리.
- AI 범위 제한: AI 기능은 요청한 선수 데이터와 클럽 테넌트 내에서만 작동하며, 웨어러블 및 건강 데이터는 광고, 프로파일링 또는 타 클럽/고객 대상 모델 훈련에 절대 사용하지 않습니다.
- 로그 및 모니터링: 인증 및 관리 작업 감사 로그, 이상 및 속도 제한 모니터링, 권한 있는 접근 경고.
- 복원력: 자동 백업 및 복원 테스트, EU 지역 내 인프라 이중화.
- 인사: 비밀 유지 서약, 역할 변경 시 접근 권한 검토, 퇴사 시 즉시 권한 회수합니다.
- 안전한 육성: 코드 검토, 의존성 스캔, 운영 환경과 개발 환경 분리합니다.
부록 III — 승인된 하위 처리자
관리자는 다음 하위 처리자를 승인합니다. 최신 목록은 여기와 개인정보처리방침에 유지되며, 변경 시 6절의 통지 절차를 따릅니다.
- Microsoft Ireland Operations Ltd (Microsoft Azure) — 클라우드 인프라, 데이터베이스 호스팅 및 AI 추론. 유럽연합.
- Stripe Payments Europe Ltd — 결제 처리 및 청구. EU 서버 및 데이터 거주 활성화; 비EU 전송 시 표준 계약 조항 및/또는 EU-US 데이터 개인정보 보호 프레임워크 적용.
- Microsoft Ireland Operations Ltd (Azure Communication Services) — 거래 및 다중 인증 이메일 발송. 유럽연합.
- 운동선수 선택에 따른 웨어러블 및 피트니스 제공자 — Garmin, Apple Health, Fitbit, Google Fit, Whoop, Polar, Strava, Suunto — 각자 독립적인 서비스 관리자로, Sport99는 운동선수 지시에 따라 이들로부터 데이터를 받고 개인 정보를 다시 전송하지 않습니다.
문의하기
계약 관련 문의, 감사 요청 또는 자체 서명본 요청: legal@sport99.ai