GDPR 준수

WorkTime One은 EU 일반 데이터 보호 규정(GDPR)을 완전히 준수합니다. 귀하의 권리와 개인 데이터 보호 방법에 대해 알아보세요.

최종 업데이트: 2025년 11월 18일

2018년부터 GDPR 준수
EU 데이터 센터 이용 가능
표준 계약 조항

1. GDPR 개요

일반 데이터 보호 규정(GDPR)은 2018년 5월 25일 유럽 연합 및 유럽 경제 지역 전체에서 시행된 포괄적인 데이터 보호법입니다. 조직이 EU 거주자의 개인 데이터를 수집, 처리, 저장 및 보호하는 방법에 대한 엄격한 요구 사항을 설정합니다.

개인 데이터란 무엇입니까?

GDPR에 따라 개인 데이터는 식별된 또는 식별 가능한 자연인과 관련된 모든 정보입니다. 여기에는 다음이 포함됩니다:

  • 기본 신원: 이름, 주소, 이메일 주소, 전화번호
  • 근무 정보: 직원 ID, 직책, 부서, 급여
  • 기술 데이터: IP 주소, 장치 ID, 브라우저 지문
  • 위치 데이터: 스마트 잠금장치의 지리적 위치
  • 생체 인식 데이터: 스마트 잠금 인증에 사용되는 지문
  • 행동 데이터: 근무 시간, 출석 패턴, 시간 기록

주요 GDPR 원칙

WorkTime One은 7가지 GDPR 원칙을 모두 준수합니다:

1. 적법성, 공정성 및 투명성

명확한 개인정보 보호 고지와 함께 데이터가 합법적, 공정하고 투명하게 처리됨

2. 목적 제한

특정하고 합법적인 목적으로만 데이터 수집

3. 데이터 최소화

명시된 목적에 필요한 데이터만 수집

4. 정확성

개인 데이터를 정확하고 최신 상태로 유지

5. 보관 제한

필요한 기간 동안만 데이터 보관

6. 무결성 및 기밀성

적절한 보안 조치로 데이터 보호

7. 책임성

문서화 및 정책을 통해 준수 입증

2. GDPR 하에서의 당사 역할

데이터 관리자 대 데이터 처리자

WorkTime One은 상황에 따라 다른 역할로 활동합니다:

데이터 관리자로서의 WorkTime One

귀하 조직의 계정 데이터(회사명, 청구 정보, 관리자 사용자)의 경우, 당사가 데이터 관리자입니다. 이 데이터가 처리되는 방법과 이유를 결정합니다.

예시: 계정 등록, 청구, 고객 지원, 서비스 통신

데이터 처리자로서의 WorkTime One

귀하가 업로드하고 관리하는 직원 시간 추적 데이터의 경우, 당사는 데이터 처리자입니다. 귀하(고객)가 데이터 관리자이며 처리의 목적과 수단을 결정합니다.

예시: 직원 이름, 근무 시간, 출석 기록, 생체 인식 데이터, 위치 데이터

데이터 관리자로서 귀하의 책임

WorkTime One을 사용하여 직원 시간을 추적할 때 귀하는 데이터 관리자이며 다음에 대한 책임이 있습니다:

  • 직원 데이터 처리에 대한 합법적 근거 확보(예: 동의, 계약, 정당한 이익)
  • 데이터 수집 및 사용을 설명하는 개인정보 보호 고지를 직원에게 제공
  • 생체 인식 데이터 수집(지문)에 대한 명시적 동의 획득
  • 직원의 데이터 주체 권리 요청에 대응
  • 적절한 기술적 및 조직적 조치 구현
  • 현지 노동법 및 직원 모니터링 규정 준수
  • 필요한 경우 데이터 보호 영향 평가(DPIA) 수행

3. 처리의 법적 근거

GDPR은 개인 데이터 처리에 합법적 근거를 요구합니다. WorkTime One은 다음과 같은 법적 근거에 의존합니다:

계약(제6조 제1항 (b))

서비스 약관에 따라 서비스를 제공하는 데 필요한 처리. 이는 계정 관리, 청구 및 핵심 서비스 기능에 적용됩니다.

정당한 이익(제6조 제1항 (f))

보안, 사기 방지 및 서비스 개선을 위한 처리. 당사의 이익과 귀하의 권리 및 자유 간의 균형을 맞춥니다.

동의(제6조 제1항 (a))

마케팅 통신 및 선택적 기능에는 명시적인 동의가 필요합니다. 언제든지 동의를 철회할 수 있습니다.

법적 의무(제6조 제1항 (c))

세무 기록, 재무 규정 준수 및 법적 요청에 대응하는 등 법률에서 요구하는 처리.

특수 범주 데이터(생체 인식)

생체 인식 데이터(지문)는 GDPR 제9조에 따라 "특수 범주" 데이터로 간주되며 추가 보호가 필요합니다. 다음에 따라 처리가 합법적입니다:

  • 명시적 동의(제9조 제2항 (a)): 지문 수집에 대해 직원으로부터 명시적이고 정보에 입각한 동의를 받아야 합니다
  • 고용 상황(제9조 제2항 (b)): 국내법에 따른 고용 의무를 위해 처리가 필요할 수 있습니다
  • 보안 조치: 생체 인식 데이터는 해시되고 암호화되며 다른 개인 데이터와 별도로 저장됩니다
  • 철회 권리: 직원은 언제든지 동의를 철회하고 생체 인식 데이터 삭제를 요청할 수 있습니다

4. 귀하의 데이터 주체 권리

GDPR에 따라 귀하는 개인 데이터와 관련하여 포괄적인 권리를 보유합니다:

접근권(제15조)

당사가 귀하의 개인 데이터를 처리하는지 여부에 대한 확인을 받고 해당 데이터에 접근할 권리가 있습니다.

행사 방법:

  • 계정에 로그인하여 설정 → 데이터 내보내기로 이동
  • CSV, JSON 또는 Excel 형식으로 데이터 내보내기
  • 포괄적인 데이터 접근 요청은 [email protected]으로 이메일 보내기
  • 30일 이내에 응답합니다(무료)

정정권(제16조)

부정확한 개인 데이터를 수정하거나 완성할 권리가 있습니다.

행사 방법:

  • 설정에서 계정 정보 직접 업데이트
  • 관리자는 직원 관리 섹션에서 직원 정보를 업데이트할 수 있습니다
  • 당사의 지원이 필요한 수정의 경우 [email protected]으로 연락
  • 30일 이내에 부정확성을 수정합니다

삭제권 / 잊혀질 권리(제17조)

특정 상황에서 개인 데이터 삭제를 요청할 권리가 있습니다.

행사 방법:

  • 설정 → 계정 → 계정 삭제를 통해 계정 폐쇄
  • 직원은 고용주(데이터 관리자)에게 연락하여 삭제 요청 가능
  • 삭제 요청은 [email protected]으로 이메일 보내기
  • 30일 이내에 데이터 삭제(법적 보유 요구 사항 제외)
  • 90일 이내에 백업 삭제

참고: 법률에서 요구하는 특정 데이터는 보유할 수 있습니다(예: 세무 기록 7년간)

처리 제한권(제18조)

특정 상황에서 당사가 귀하의 데이터를 처리하는 방법을 제한하도록 요청할 수 있습니다.

이용 가능한 경우:

  • 데이터의 정확성에 이의를 제기하는 경우(검증 중)
  • 처리가 불법이지만 삭제를 원하지 않는 경우
  • 당사가 더 이상 데이터가 필요하지 않지만 법적 청구를 위해 필요한 경우
  • 처리에 이의를 제기한 경우(정당한 근거 검증 대기 중)

데이터 이동권(제20조)

구조화되고 기계 판독 가능한 형식으로 개인 데이터를 받고 다른 관리자에게 전송할 권리가 있습니다.

지원되는 형식:

  • CSV(쉼표로 구분된 값)
  • JSON(JavaScript Object Notation)
  • Excel(.xlsx)
  • 다른 서비스로 직접 API 전송(지원을 위해 문의)

반대권(제21조)

정당한 이익에 기반한 처리 또는 직접 마케팅에 반대할 권리가 있습니다.

행사 방법:

  • 마케팅 반대: 이메일의 구독 취소 링크 또는 설정 → 알림
  • 프로파일링 반대: [email protected]으로 연락
  • 정당한 이익 처리 반대: 설득력 있는 정당한 근거를 입증하지 않는 한 중단합니다

자동화된 의사 결정 관련 권리(제22조)

귀하에게 중대한 영향을 미치는 자동 처리만을 기반으로 하는 결정의 대상이 되지 않을 권리가 있습니다.

WorkTime One 입장: 법적 효과를 발생시키거나 이와 유사하게 귀하에게 중대한 영향을 미치는 자동 결정을 내리지 않습니다. 급여 계산 및 벌금 평가는 귀하(고용주)가 정의한 투명한 규칙을 기반으로 하며 수동으로 검토 및 조정할 수 있습니다.

5. 데이터 보호 조치

적절한 보안을 보장하기 위해 포괄적인 기술적 및 조직적 조치를 구현합니다:

기술적 조치

  • 암호화: 저장 데이터에 AES-256 암호화, 전송 중 데이터에 TLS 1.3
  • 가명화: 가능한 경우 개인정보 보호 위험을 줄이기 위해 데이터를 가명화
  • 접근 제어: 최소 권한 원칙을 가진 역할 기반 접근 제어(RBAC)
  • 2단계 인증: 모든 사용자가 필수 2FA를 사용할 수 있습니다
  • 자동 백업: 지리적 중복성을 갖춘 정기 암호화 백업
  • 침입 탐지: 보안 위협에 대한 연중무휴 모니터링
  • 취약점 관리: 정기적인 보안 테스트 및 패치 관리

조직적 조치

  • 데이터 보호 정책: 포괄적인 내부 정책 및 절차
  • 직원 교육: 모든 직원에 대한 정기적인 개인정보 보호 및 보안 교육
  • 기밀 유지 계약: 모든 직원이 NDA 및 기밀 유지 계약에 서명
  • 접근 검토: 직원 접근 권한에 대한 분기별 검토
  • 사고 대응 계획: 데이터 침해 대응을 위한 문서화된 절차
  • 데이터 보호 영향 평가: 고위험 처리를 위한 DPIA 수행
  • 공급업체 관리: 모든 하위 처리자에 대한 실사

설계에 의한 개인정보 보호 및 기본 설정

  • 제품 개발 초기부터 개인정보 보호 고려 사항 통합
  • 기본 설정이 개인정보 보호를 우선시
  • 시스템 설계에 데이터 최소화 내장
  • 제품 수명 주기 전반에 걸친 정기적인 개인정보 보호 검토

6. 국제 데이터 이전

WorkTime One은 귀하의 개인 데이터를 유럽 경제 지역(EEA) 외부로 이전할 수 있습니다. 적절한 보호 조치가 마련되어 있음을 보장합니다:

데이터 저장 위치

  • 주요 저장소: Google Cloud Platform을 통한 EU 기반 데이터 센터(독일, 벨기에, 네덜란드)
  • 백업: 여러 EU 지역에 걸쳐 복제
  • EU 전용 저장소 옵션: 엔터프라이즈 고객은 EU 전용 데이터 상주를 요청할 수 있습니다

이전 메커니즘

표준 계약 조항(SCC)

적정성 결정이 없는 국가로의 데이터 이전에는 EU 승인 표준 계약 조항(SCC)을 사용합니다. 당사의 SCC는 Schrems II 판결의 요구 사항을 포함합니다.

적정성 결정

가능한 경우 EU 적정성 결정이 있는 국가로 데이터를 이전합니다(예: 영국, 스위스, 특정 조건 하의 캐나다).

보완 조치

EU 외부로 이전되는 데이터를 보호하기 위해 보완적 기술 조치(암호화, 가명화)를 구현합니다.

하위 처리자

EU 개인 데이터를 처리할 수 있는 다음 하위 처리자를 사용합니다:

하위 처리자 목적 위치 보호 조치
Google Cloud Platform 호스팅, 데이터베이스 EU(주요) SCC, ISO 27001
Firebase(Google) 인증, 데이터베이스 EU(주요) SCC, ISO 27001
SendGrid 이메일 전송 미국 SCC, PCI DSS
TTLock API 스마트 잠금 통합 중국 SCC, 암호화

7. 데이터 처리 계약(DPA)

GDPR 제28조에서 요구하는 대로, 직원 데이터 처리에 WorkTime One을 사용하는 모든 고객에게 데이터 처리 계약을 제공합니다.

DPA란 무엇입니까?

데이터 처리 계약(DPA)은 데이터 관리자(귀하)와 데이터 처리자(당사) 간의 법적 구속력이 있는 계약으로, 개인 데이터가 처리되는 방법을 규율합니다. 이는 당사가 귀하의 데이터를 처리할 때 GDPR을 준수하도록 보장합니다.

당사의 DPA에는 다음이 포함됩니다

  • 주제 및 기간: 구독 기간 동안의 시간 추적 및 출석 관리
  • 성격 및 목적: 서비스 제공을 위한 직원 시간 추적 데이터 처리
  • 개인 데이터 유형: 이름, 직원 ID, 근무 시간, 생체 인식 데이터, 위치 데이터
  • 데이터 주체 범주: 귀하의 직원 및 계약자
  • 귀하의 의무: 데이터 관리자로서 귀하의 책임
  • 당사의 의무: 데이터 처리자로서 당사의 책임
  • 보안 조치: 당사가 구현하는 기술적 및 조직적 조치
  • 하위 처리: 승인된 하위 처리자 목록
  • 데이터 주체 권리: 데이터 주체 요청에 대한 당사의 지원
  • 감사 및 검사: 당사의 준수를 감사할 귀하의 권리
  • 데이터 침해 통지: 침해를 통지할 당사의 의무
  • 국제 이전: SCC 및 이전 메커니즘
  • 삭제 및 반환: 계약 종료 시 데이터 처리

접근 방법: 당사의 표준 DPA는 서비스 약관에 포함되어 있습니다. 엔터프라이즈 고객은 [email protected]으로 연락하여 맞춤형 DPA를 요청할 수 있습니다

8. 데이터 침해 통지

GDPR 제33조 및 제34조에 따라 데이터 침해 통지와 관련하여 엄격한 의무가 있습니다:

당사의 의무

  • 감독 기관 통지: EU 거주자에게 영향을 미치는 침해를 인지한 후 72시간 이내에 관련 감독 기관에 통지
  • 고객 통지: 영향을 받은 고객(데이터 관리자)에게 과도한 지연 없이, 일반적으로 24-48시간 이내에 통지
  • 데이터 주체 통지: 침해가 개인에게 높은 위험을 초래하는 경우 영향을 받은 개인에게 통지하도록 지원
  • 침해 문서화: 사실, 영향 및 구제 조치를 포함한 모든 침해에 대한 기록 유지

당사가 알려드리는 내용

  • 침해의 성격(무슨 일이 발생했는지)
  • 영향을 받은 개인 및 기록의 범주 및 대략적인 수
  • 침해의 잠재적 결과
  • 침해를 해결하기 위해 취했거나 제안된 조치
  • 잠재적 부정적 영향을 완화하기 위한 조치
  • 추가 문의를 위한 연락처 정보

데이터 관리자로서 귀하의 의무

직원 데이터에 영향을 미치는 침해를 통지받은 경우 다음을 수행해야 할 수 있습니다:

  • 침해가 직원에게 높은 위험을 초래하는지 평가
  • 국가 감독 기관에 통지(필요한 경우)
  • 영향을 받은 직원에게 통지(침해가 그들의 권리와 자유에 높은 위험을 초래하는 경우)
  • 침해 대응 및 결정 문서화

9. 데이터 보호 책임자(DPO)

GDPR 제37조에 따라 데이터 보호 전략을 감독하고 준수를 보장하기 위해 데이터 보호 책임자를 임명했습니다.

DPO의 책임

  • GDPR 및 기타 데이터 보호법 준수 모니터링
  • 데이터 보호 영향 평가(DPIA)에 대한 조언
  • 감독 기관과의 협력
  • 데이터 주체 및 감독 기관의 연락 창구 역할
  • 데이터 보호 의무에 대한 직원 교육
  • 내부 감사 및 평가 수행

DPO에게 연락

GDPR 관련 질문이나 우려 사항이 있는 경우 데이터 보호 책임자에게 직접 연락할 수 있습니다:

이메일: [email protected]

우편: Data Protection Officer, WorkTime One, Inc.

응답 시간: DPO 문의에 대해 영업일 기준 5일 이내에 응답합니다

10. 직원 개인정보 보호 권리

WorkTime One을 통해 직원 데이터를 처리할 때 특별한 고려 사항이 적용됩니다:

고용주의 의무

중요: 고용주(데이터 관리자)로서 직원의 개인정보 보호와 관련하여 법적 의무가 있습니다.

  • 투명성: 시간 추적, 수집되는 데이터 및 사용 방법에 대해 직원에게 고지
  • 합법적 근거: 시간 추적에 대한 합법적 근거(일반적으로 계약 또는 정당한 이익) 확보
  • 생체 인식 동의: 지문 또는 기타 생체 인식 데이터 수집 전 명시적 동의 획득
  • 데이터 최소화: 합법적인 비즈니스 목적에 필요한 데이터만 추적
  • 직원 권리: 직원의 데이터 주체 권리 요청(접근, 삭제 등) 촉진
  • 노사 협의회 협의: 일부 EU 국가에서는 직원 모니터링 구현 전 노사 협의회와 협의
  • 국내법: 국내 노동법 및 직원 모니터링 규정 준수

직원 개인정보 보호 고지 템플릿

조직에 맞게 사용자 지정할 수 있는 직원 개인정보 보호 고지 템플릿을 제공합니다. 이를 통해 GDPR 투명성 요구 사항을 준수할 수 있습니다.

다운로드: [email protected]에서 직원 개인정보 보호 고지 템플릿 요청

11. 감독 기관에 대한 불만

GDPR 제77조에 따라 당사가 귀하의 데이터 보호 권리를 침해했다고 생각하는 경우 감독 기관에 불만을 제기할 권리가 있습니다.

불만 제기 방법

다음 감독 기관에 불만을 제기할 수 있습니다:

  • 귀하의 상거소가 있는 EU 회원국
  • 귀하의 직장이 있는 EU 회원국
  • 침해가 발생한 것으로 주장되는 EU 회원국

EU 감독 기관

귀하의 지역 데이터 보호 기관을 찾으십시오:

EU 전체 목록: European Data Protection Board

아일랜드(당사의 EU 설립): Data Protection Commission(DPC)

이메일: [email protected]

웹사이트: www.dataprotection.ie

먼저 당사에 문의하십시오

데이터 처리에 대한 우려 사항이 있는 경우 먼저 당사에 문의하시기 바랍니다. 문제를 직접 해결하는 데 전념하며 귀하의 우려 사항을 해결하기 위해 협력할 것입니다.

12. 연락처 정보

GDPR 관련 질문, 데이터 주체 권리 요청 또는 기타 개인정보 보호 관련 우려 사항:

GDPR 문의: [email protected]

데이터 보호 책임자: [email protected]

개인정보 보호 팀: [email protected]

일반 지원: [email protected]

EU 대표: [email protected]

응답 시간: GDPR 요청에 대해 30일 이내에 응답합니다(법률에서 요구하는 대로)

당사의 EU 설립

EU 관련 사항의 경우 당사의 EU 대표에게 연락할 수 있습니다:

EU 대표: WorkTime One Europe Ltd.

이메일: [email protected]

관할권: 아일랜드(주 감독 기관: 아일랜드 DPC)