부속서 1. 개인정보 처리위탁 계약
서문
이 계약은 숙박시설 운영사(이하 "위탁자")가 주식회사 아이크루컴퍼니(이하 "수탁자")에게 투숙객 개인정보의 처리를 위탁함에 따라, 「개인정보 보호법」 제26조 제1항 및 같은 법 시행령 제28조 제1항에서 정한 사항을 정하는 것을 목적으로 합니다.
위탁자가 서비스 이용약관에 동의하고 이 계약에 별도로 동의함으로써, 위탁자와 수탁자 사이에 이 계약이 체결됩니다.
당사자의 지위
| 구분 | 당사자 | 법적 지위 |
|---|---|---|
| 위탁자 | 숙박시설 운영사 | 개인정보처리자 |
| 수탁자 | 주식회사 아이크루컴퍼니 | 개인정보 처리를 위탁받은 자 |
투숙객 개인정보의 처리 목적과 보유 기간을 결정하는 주체는 위탁자입니다. 수탁자는 위탁자의 지시와 이 계약이 정한 범위에서만 개인정보를 처리합니다.
제1조 (위탁 업무의 목적 및 범위)
- 위탁자는 숙박시설 운영 업무의 처리를 위하여 다음 업무를 수탁자에게 위탁합니다.
위탁 업무 내용 예약·투숙 정보 관리 예약 접수·변경·취소, 체크인·체크아웃, 객실 배정 정보의 저장과 조회 무인 체크인 처리 키오스크를 통한 본인 확인, 성인 확인, 결제 처리 신분증 판독 및 마스킹 신분증 이미지의 종류·생년월일 판독, 고유식별정보 영역의 마스킹 처리 영상정보 처리 키오스크 이용 시점의 영상 촬영·저장 객실키 안내 도어락 비밀번호·QR 정보의 생성과 투숙객 안내 페이지 제공 문자 발송 객실키 안내 등 투숙 관련 문자 메시지의 발송 외부 예약 채널 연동 예약 채널로부터 예약 정보의 수집과 동기화 정산·매출 관리 숙박 요금의 결제·정산 내역 관리 - 위탁 업무의 대상이 되는 개인정보의 항목은 다음과 같습니다.
구분 항목 예약·투숙 정보 성명, 휴대전화번호, 전자우편, 투숙 일정, 객실 정보, 차량번호 본인 확인 정보 신분증 이미지, 신분증 종류, 생년월일, 성인 여부 판정 결과 영상정보 키오스크 이용 시점의 정지 영상 결제 정보 결제 수단 식별자, 결제 금액, 승인 번호 - 수탁자는 제1항의 업무를 수행하기 위하여 필요한 범위를 초과하여 개인정보를 처리할 수 없습니다.
제2조 (위탁 업무 수행 목적 외 처리 금지)
- 수탁자는 제1조에 정한 위탁 업무의 수행 목적 범위를 초과하여 개인정보를 이용하거나 제3자에게 제공할 수 없습니다.
- 수탁자는 위탁자의 사전 서면 지시 또는 법령에 근거가 없는 한 개인정보를 열람·복사·출력·전송할 수 없습니다.
- 수탁자가 법령에 따라 수사기관 등으로부터 개인정보의 제공을 요구받은 경우, 수탁자는 법령이 금지하지 않는 범위에서 위탁자에게 지체 없이 그 사실을 통지합니다.
- 수탁자는 개인정보를 통계 작성·과학적 연구 목적으로 이용하려는 경우 개별 투숙객을 식별할 수 없도록 가명처리 또는 익명처리한 후에만 이용할 수 있으며, 이 경우에도 위탁자에게 사전에 알립니다.
제3조 (재위탁 제한)
- 수탁자는 위탁자의 사전 동의 없이 위탁 업무를 제3자에게 다시 위탁할 수 없습니다.
- 위탁자는 이 계약에 동의함으로써 제6조에 열거된 자에 대한 재위탁에 동의합니다.
- 수탁자는 재위탁하는 경우 재수탁자에게 이 계약에서 정한 것과 동등한 수준의 개인정보 보호 의무를 부과하고, 이를 관리·감독합니다.
제4조 (개인정보의 안전성 확보조치)
- 수탁자는 「개인정보 보호법」 제29조 및 「개인정보의 안전성 확보조치 기준」에 따라 다음 조치를 취합니다.
구분 조치 내용 접근 권한 관리 최소 권한 원칙에 따른 권한 부여와 정기 점검 접근 통제 권한 없는 자의 접근 차단, 위탁자 간·지점 간 데이터 격리 인증 정보 보호 비밀번호와 인증 토큰은 일방향 해시로 저장하고 평문을 보관하지 않음 전송 구간 암호화 개인정보를 전송하는 모든 구간에 암호화 통신 적용 저장 시 암호화 고유식별정보는 마스킹 처리 후 저장, 결제 수단 식별자는 암호화하여 저장 파일 접근 통제 신분증·영상 파일은 비공개 저장소에 보관하고 서버를 경유하여만 열람 접속기록 관리 개인정보처리시스템의 접속 기록을 생성하고 법령이 정한 기간 동안 보관 로그 보호 인증 정보·개인정보가 로그에 평문으로 기록되지 않도록 처리 악성코드 방지 클라우드 사업자가 제공하는 보안 기능의 적용과 점검 물리적 안전조치 클라우드 사업자의 데이터센터 물리적 보호조치 적용 - 수탁자는 개인정보를 처리하는 임직원의 범위를 최소한으로 제한하고, 해당 임직원에게 개인정보 보호 교육을 실시합니다.
- 수탁자는 개인정보 보호책임자를 지정하여 공개합니다. 지정 현황은 개인정보 처리방침에 기재합니다.
제5조 (개인정보의 보유와 파기)
- 투숙객 개인정보의 보유 기간은 개인정보처리자인 위탁자가 결정합니다.
- 위탁자가 별도로 정하지 않은 경우, 수탁자는 다음 기준에 따라 개인정보를 파기합니다.
항목 파기 시점 신분증 원본 이미지 마스킹 완료 시 즉시 신분증 원본 이미지(마스킹 미완료) 최대 1일 경과 후 마스킹된 신분증 이미지 체크아웃 후 30일 신분증 확인 기록 체크아웃 후 1년 영상정보 촬영 후 30일 예약·투숙객 정보 체크아웃 후 5년 문자 발송 이력 발송 후 6개월 - 제2항의 기준은 위탁자가 서면으로 달리 지시하는 경우 그 지시에 따릅니다. 다만 법령상 최소 보존 기간이 있는 정보는 그 기간 동안 보존합니다.
- 이 계약이 종료된 경우 수탁자는 서비스 이용약관 제23조에 따라 개인정보를 위탁자에게 반환하거나 파기합니다.
- 파기는 복구·재생이 불가능한 방법으로 수행하며, 수탁자는 파기 사실을 기록합니다.
제6조 (재위탁 현황)
- 위탁자는 수탁자가 다음의 자에게 위탁 업무의 일부를 재위탁하는 것에 동의합니다.
재수탁자 재위탁 업무 처리되는 개인정보 Google LLC 서버·데이터베이스·파일 저장소·작업 큐 운영, 로그 보관, 신분증 종류·생년월일 판독 및 마스킹 영역 선정, 음성 안내 합성, 푸시 알림 발송 제1조 제2항의 개인정보 전반, 푸시 알림 토큰과 알림 제목·내용 Cloudflare, Inc. 웹 서비스 배포 및 트래픽 중계 접속 정보(IP 등) 및 경유 트래픽 (주)솔라피 문자(LMS) 발송 휴대전화번호, 발송 본문(성명·객실번호 포함) (주)토스페이먼츠 결제 대행 결제 수단 정보, 결제 식별자 Bright Data Ltd. 외부 예약 채널 수집 시 네트워크 중계 수집 과정의 통신 데이터 (주)카카오 숙소 주소 좌표 변환 및 지도 표시 숙박시설 주소 - 개인정보의 국외 이전에 관한 고지: 제1항의 재수탁자 중 Google LLC, Cloudflare, Inc., Bright Data Ltd.는 개인정보를 국외에서 처리합니다. 위탁자는 이 사실을 인지하고, 자신의 개인정보 처리방침에 국외 이전 사항을 기재해야 합니다. 이전 국가·항목·목적·보유 기간의 상세는 개인정보 처리방침 3-2에 따릅니다.
- 수탁자가 재수탁자를 추가하거나 변경하려는 경우, 수탁자는 시행일 14일 전까지 위탁자에게 그 내용을 통지합니다. 위탁자가 통지받은 날로부터 14일 내에 이의를 제기하지 않으면 동의한 것으로 봅니다.
- 위탁자가 제3항의 변경에 이의를 제기하는 경우, 당사자는 대안을 협의합니다. 협의가 이루어지지 않으면 위탁자는 이용계약을 해지할 수 있으며, 이 경우 서비스 이용약관 제11조 제3항을 적용합니다.
제7조 (관리·감독과 점검)
- 위탁자는 수탁자가 개인정보를 안전하게 처리하는지 감독할 권한과 의무가 있습니다.
- 위탁자는 연 1회의 범위에서 수탁자에게 다음 자료의 제출을 요구할 수 있으며, 수탁자는 정당한 사유가 없으면 이에 응합니다.
- 개인정보 처리 현황
- 안전성 확보조치의 이행 내역
- 접속기록의 점검 결과
- 재수탁자에 대한 관리·감독 결과
- 위탁자는 필요한 경우 수탁자와 협의하여 현장 점검을 실시할 수 있습니다. 이 경우 점검의 일시·범위·방법은 서비스의 안정적 운영을 해치지 않는 범위에서 합의하여 정합니다.
- 수탁자는 위탁자의 점검 결과 시정이 필요한 사항을 통보받은 경우 지체 없이 시정하고 그 결과를 통지합니다.
- 수탁자는 개인정보 처리 업무의 위탁으로 인하여 위탁자의 개인정보가 분실·도난·유출·위조·변조·훼손되지 않도록 필요한 조치를 취합니다.
제8조 (개인정보 유출 사고의 통지)
- 수탁자는 개인정보의 분실·도난·유출 사실을 알게 된 경우, 위탁자가 「개인정보 보호법」 제34조에 따른 통지·신고 기한을 준수할 수 있도록 지체 없이 위탁자에게 다음 사항을 통지합니다.
- 유출된 개인정보의 항목과 규모
- 유출된 시점과 그 경위
- 피해를 최소화하기 위한 조치 내역
- 수탁자의 대응 조치와 피해 구제 절차
- 「개인정보 보호법」 제34조에 따른 정보주체 통지와 전문기관 신고의 의무는 개인정보처리자인 위탁자에게 있습니다. 수탁자는 위탁자가 이 의무를 이행할 수 있도록 필요한 자료와 기술적 지원을 제공합니다.
- 수탁자는 유출 사고의 원인을 분석하여 재발 방지 대책을 수립하고 그 결과를 위탁자에게 통지합니다.
제9조 (정보주체의 권리 행사 지원)
- 투숙객이 개인정보의 열람·정정·삭제·처리정지를 요구하는 경우, 그 요구는 개인정보처리자인 위탁자에게 접수됩니다.
- 수탁자는 위탁자의 지시에 따라 제1항의 요구를 처리하기 위한 조회·정정·삭제 기능을 제공하거나 필요한 작업을 수행합니다.
- 수탁자가 투숙객으로부터 직접 권리 행사 요구를 받은 경우, 수탁자는 해당 투숙객에게 위탁자가 개인정보처리자임을 알리고 위탁자에게 그 사실을 지체 없이 전달합니다.
- 수탁자는 위탁자의 지시를 받은 날로부터 10일 내에 필요한 조치를 완료합니다. 다만 기술적으로 불가피한 경우에는 그 사유와 예상 소요 기간을 통지합니다.
제10조 (투숙객 동의 취득의 책임)
- 투숙객으로부터 개인정보의 수집·이용에 관한 동의를 받을 의무는 개인정보처리자인 위탁자에게 있습니다.
- 위탁자는 다음 사항에 관하여 투숙객으로부터 법령이 정한 방법으로 동의를 받아야 합니다.
- 개인정보의 수집·이용 (「개인정보 보호법」 제15조)
- 고유식별정보의 처리 (같은 법 제24조) 및 주민등록번호 처리의 법령상 근거 확인 (같은 법 제24조의2)
- 개인정보의 국외 이전 (같은 법 제28조의8)
- 영상정보의 처리
- 위탁자는 개인정보 처리방침을 수립하여 투숙객이 쉽게 확인할 수 있는 방법으로 공개해야 합니다.
- 위탁자가 제1항부터 제3항까지의 의무를 이행하지 않아 발생한 손해·제재에 대하여 수탁자는 책임을 지지 않습니다. 다만 「개인정보 보호법」 제26조 제6항에 따라 수탁자가 위탁받은 업무의 범위에서 부담하는 책임은 이 항으로 배제되지 않습니다.
제11조 (손해배상과 책임)
- 수탁자가 이 계약에서 정한 의무를 위반하여 위탁자 또는 투숙객에게 손해를 입힌 경우 그 손해를 배상합니다.
- 「개인정보 보호법」 제26조 제6항에 따라 수탁자는 위탁받은 업무의 범위에서 개인정보처리자의 소속 직원으로 봅니다. 위탁자가 투숙객에게 손해를 배상한 경우, 그 손해가 수탁자의 귀책사유로 발생한 범위에서 위탁자는 수탁자에게 구상할 수 있습니다.
- 수탁자의 손해배상 책임에 관하여는 서비스 이용약관 제27조를 적용합니다. 다만 수탁자의 귀책사유로 인한 개인정보의 유출·분실·도난으로 발생한 손해에 대하여는 같은 조 제1항의 책임 한도를 적용하지 않습니다.
- 위탁자가 제10조의 동의 취득 의무를 위반하여 수탁자가 제3자로부터 손해배상을 청구받거나 행정 제재를 받은 경우, 위탁자는 수탁자를 면책시키고 수탁자가 부담한 비용을 배상합니다.
제12조 (계약의 기간과 종료)
- 이 계약은 위탁자가 동의한 날부터 서비스 이용약관에 따른 이용계약이 종료되는 날까지 효력을 가집니다.
- 이용계약이 종료된 후에도 제2조(목적 외 처리 금지), 제5조(파기), 제8조(유출 통지), 제11조(손해배상)는 개인정보의 파기가 완료될 때까지 효력을 유지합니다.
제13조 (계약의 변경)
- 이 계약의 변경에는 서비스 이용약관 제4조를 준용합니다.
- 재수탁자의 추가·변경에 관하여는 제6조 제3항을 적용합니다.
부칙
- 이 계약은 2026년 9월 12일부터 시행합니다.
- 이 계약 시행 전에 서비스를 이용하고 있던 위탁자에 대하여는, 해당 위탁자가 서비스 내 동의 절차를 통해 이 계약에 개별적으로 동의한 시점부터 적용합니다.
변경 이력
| 버전 | 시행일 | 주요 변경 내용 |
|---|---|---|
| 1.0 | 2026년 9월 12일 | 최초 제정 |
| 1.1 | 2026년 9월 12일 | 내용 변경 없음. 본계약인 이용약관이 1.1로 개정되어 부속서의 버전을 함께 맞춘 것입니다. |
| 1.2 | 2026년 9월 12일 | 제10조 제4항에서 수탁자 면책의 예외 단서를 삭제하고, 「개인정보 보호법」 제26조 제6항의 법정 책임은 배제되지 않음을 명시 (1.1 시행 당일 정정) |
| 1.3 | 2026년 9월 12일 | 내용 변경 없음. 본계약인 이용약관이 1.3으로 개정되어 부속서의 버전을 함께 맞춘 것입니다. |
| 1.4 | 2026년 9월 12일 | 제4조 — 안전성 확보조치를 특정 기술·수단 기재에서 조치 범주 기재로 변경 (조치 수준은 변경 없음). 제6조 — 재수탁자 표에서 Google LLC 항목을 통합하고, 재수탁자 변경 통지 기간을 30일에서 14일로 변경. 제8조 — 유출 통지 기한을 「개인정보 보호법」 제34조의 기한에 연동 |
시행일: 2026년 9월 12일 버전: 1.4