Datadog의 개인정보보호 | Datadog

Datadog의 개인정보보호

Datadog은 고객 및 직원의 개인정보 보호를 최우선으로 여기며, 회사가 전 세계 개인정보 보호 요건을 충족하고 개인, 고객, 지원자 및 직원의 개인정보를 보호할 수 있도록 전담 팀을 운영하고 있습니다.

Datadog의 핵심 개인정보보호 원칙

투명성

Datadog은 무엇보다 최고 수준의 투명성을 통해 고객의 신뢰가 가장 굳건해진다고 믿습니다. 데이터 취급 방식부터 정책과 절차에 이르기까지, Datadog은 고객과의 가장 견고한 관계는 정직성과 가시성을 바탕으로 형성된다는 점을 잘 알고 있습니다. 당사는 직원들도 똑같이 개인정보보호에 전념하고 있으며, 직원 데이터의 관리 방식에 대한 투명성을 증진하고 있습니다.

기능으로서의 개인정보보호

Datadog은 문제가 발생한 이후에나 고객의 개인정보보호를 고려하지 않습니다. 개인정보보호는 제품에 내장되어 기능의 설계와 구현 방식에 직접적인 영향을 미칩니다.

글로벌 컴플라이언스

Datadog의 구성원들은 고객이 전 세계에서 비즈니스를 운영하고 있다는 것을 잘 알고 있습니다. 당사의 개인정보보호팀은 세계 각국의 데이터 보호 법률과 규정에 대해 교육을 받습니다. 당사는 이러한 요구 사항을 측정 가능한 통제 기준으로 구체화하여 컴플라이언스를 보장합니다.

데이터 취급

수집 방법

Datadog Agent, API, 통합 기능을 사용하고 구성하는 과정에서 Datadog으로 전송되는 데이터의 양과 유형은 고객이 직접 관리합니다. 이러한 API, 에이전트, 통합은 Datadog 또는 컴포넌트 제공업체에서 제공하거나 고객이 자체 팀에서 구축할 수 있습니다. Datadog에서 제공하는 기능은 기본적으로 오픈 소스이며, 여러 오픈 소스 라이선스 중 하나가 적용됩니다. 오픈 소스 도구인 만큼, 해당 코드는 저작권 문제, 오류, 악성 코드 여부를 사용자가 직접 독립적으로 검토할 수 있습니다.

데이터의 유형

Datadog은 인프라와 애플리케이션의 운영을 효과적으로 분석할 수 있는 단일 창을 제공합니다. 이름과 이메일 주소와 같은 기본 비즈니스 정보 외에, Datadog의 제품을 제공하는 데 필요한 데이터도 수집됩니다. 개인 정보를 비롯한 민감한 정보를 공유하는 고객의 경우, 규제 요건을 충족하기 위해 추가적인 계약상 의무가 요구될 수 있습니다. 당사는 공유될 데이터의 유형에 따라 서비스별 및 기타 추가 약관, 데이터 처리 부록(DPA) 또는 비즈니스 어소시에이트 계약(BAA)을 제공합니다.

데이터 제외

Datadog은 고객이 Datadog과 공유하기로 선택한 데이터에 포함될 수 있는 불필요한 개인 정보 또는 민감한 정보를 삭제하거나, 비식별화하거나, 필터링하는 등, 해당 정보의 포함과 접근을 최소화할 수 있도록 지침, 도구, 권장 사항을 제공합니다. 이러한 도구와 권장 사항에 대한 자세한 내용은 문서를 참고하십시오.

데이터의 위치

고객 팀은 계정을 설정할 때 사전 지정된 위치 목록에서 고객의 데이터가 호스팅될 국가를 선택하게 됩니다. Datadog은 고객 데이터의 호스팅 위치를 변경하지 않습니다. 당사의 24시간 지원 모델에 따라, 고객의 본국 외 지역에 있는 고객의 담당자와 Datadog의 담당자가 데이터에 접근할 수 있습니다.

데이터의 보안

개인정보보호, 보안, 기밀성은 Datadog 플랫폼과 Datadog이 제공하는 각 서비스의 설계에 반영되어 있습니다. Datadog은 모든 직원을 대상으로 개인정보보호 및 보안 교육을 실시합니다. Datadog의 보안 태세와 SOC 2 Type 2 감사, ISO 27001 인증, Cloud Security Alliance 참여와 관련한 자료는 보안 페이지에서 확인할 수 있습니다. Datadog은 고객과 잠재 고객이 개인정보보호, 보안, 컴플라이언스 프로그램을 지원하는 문서를 검토할 수 있는 셀프서비스 포털을 마련했습니다. 외부 서드파티 감사 인증서 사본, BC/DR 계획 등 Datadog 플랫폼의 보안과 관련한 자세한 문서를 확인하려면, Datadog 담당자에게 문의하여 이 포털에 액세스하는 데 도움을 받으십시오.

지역별 개인정보보호

Datadog는 다국적 기업으로서, 비즈니스를 운영하는 각 지역의 규제 요건과 데이터 주체의 기대치에 부합하도록 조치를 취하고 있습니다. 아래에서는 당사가 특정 규정을 어떻게 준수하고 있는지에 대해 간략하게 설명합니다.

EMEA

일반 데이터 보호 규정(GDPR)

2020년 7월, 유럽연합 사법재판소는 데이터 보호 위원회 대 Facebook Ireland 및 Maximillian Schrems(‘Schrems II’) 사건에 대한 판결을 내렸습니다. 이 판결에서 법원은 무엇보다 (1) 미국의 프라이버시 실드 제도는 더 이상 미국으로의 데이터 전송에 적용할 수 없으며, (2) 유럽연합 집행위원회가 시행하는 표준계약조항(‘SCC’)을 포함한 GDPR에서 정한 이전 메커니즘은 데이터 수입국의 법률과 관행이 해당 전송 도구에서 제공하는 보호를 침해하지 않는 경우에만 사용할 수 있다고 판시했습니다.

전송 영향 평가

2020년 7월, 유럽연합 사법재판소는 데이터 보호 위원회 대 Facebook Ireland 및 Maximillian Schrems(‘Schrems II’) 사건에 대한 판결을 내렸습니다. 이 판결에서 법원은 무엇보다 (1) 미국의 프라이버시 실드 제도는 더 이상 미국으로의 데이터 전송에 적용할 수 없으며, (2) 유럽연합 집행위원회가 시행하는 표준계약조항(‘SCC’)을 포함한 GDPR에서 정한 이전 메커니즘은 데이터 수입국의 법률과 관행이 해당 전송 도구에서 제공하는 보호를 침해하지 않는 경우에만 사용할 수 있다고 판시했습니다. 이 판결의 결과로, 조직들은 데이터를 전송하는 국가의 법률과 관행에 대한 평가를 수행해야 합니다. 다시 말해 Datadog를 벤더로 이용하는 경우에는 미국에 있는 Datadog으로의 데이터 전송에 대해 평가해야 합니다. 이 페이지에는 Datadog의 데이터 전송에 대한 요약 정보가 추가되었습니다. 또한 귀하가 자체 이전 평가를 수행하는 데 필요한 정보를 제공하기 위해 평가 자료를 마련했습니다.

해외 데이터 전송

Datadog은 미국에 본사를 두고, 전 세계적으로 비즈니스를 운영하고 있습니다. 따라서 귀하의 개인 정보가 미국을 포함하여 당사가 비즈니스를 운영하는 국가나 서비스 제공업체가 운영하는 국가로 전송 및 처리될 수 있습니다. 당사는 귀하의 개인 정보가 어디로 전송되거나 처리되든 상관없이 당사의 개인정보 보호정책에 따라 해당 데이터를 보호합니다. 귀하가 EEA, 영국 또는 스위스에 소재하고 있으며 귀하의 개인 정보가 관련 데이터 보호 당국으로부터 적정한 수준의 데이터 보호 조치를 제공하는 것으로 인정받지 못한 국가로 전송되는 경우, 해당 전송에는 유럽연합 집행위원회가 승인한 표준계약조항이 적용되며, 필요한 경우 국가별 요건을 충족하도록 수정된 경우에만 전송이 이루어집니다. 해외 데이터 전송에 대해 자세히 알아보려면 EEA 데이터 전송 FAQ를 참고하십시오. Datadog으로의 모든 개인 정보 전송이 GDPR을 준수하는 이전 메커니즘에 따라 이루어지도록 하기 위해, 당사는 귀하와 데이터 처리 부록(‘DPA’) 계약을 체결하며, 이 계약에는 국제 데이터 전송에 관한 조항이 포함되고 필요에 따라 유럽연합 집행위원회가 승인한 표준계약조항(‘SCC’) 또는 영국의 국제 데이터 전송 부록이 통합됩니다. Datadog으로의 개인 정보 전송에 대한 자세한 내용은 당사 DPA의 부속 문서 A를 참고하십시오. 아직 당사와 DPA를 체결하지 않았고 필요하다고 판단되는 경우, 위 링크의 설명에 따라 고객 성공 매니저 또는 영업 담당자에게 사본을 요청할 수 있습니다.

Datadog의 서브프로세서

당사는 24시간 연중무휴 지원을 포함한 서비스를 제공하기 위해 신뢰할 수 있는 특정 벤더(서브프로세서)에 귀하의 데이터를 공개할 수 있습니다. 이러한 2차 전송은 특정한 경우에만 이루어집니다. 예를 들어, 당사는 귀하가 데이터를 호스팅하도록 선택한 클라우드 서비스 제공업체와 귀하의 개인 정보를 공유해야 할 수도 있으며, 현지 업무 시간이 종료된 후 기술 지원을 제공하기 위해 당사의 글로벌 계열사 중 하나와 공유해야 할 수도 있습니다. 새로운 서브프로세서를 이용하기 최소 30일 전에 당사는 해당 업체를 서브프로세서 목록에 추가합니다. 서브프로세서 목록 하단의 양식을 작성하면 이 업데이트에 대한 알림을 받아 볼 수 있습니다. 신규 서브프로세서를 이용하기 전에, 당사는 고객으로부터 제공받은 개인 정보를 안전하게 제공하기 위해 엄격한 벤더 온보딩 프로세스를 거칩니다. 여기에는 각 벤더의 보안 및 개인정보보호 관행을 검토하여 당사의 엄격한 요건을 충족하는지 확인하고 해당 벤더가 당사와 DPA를 체결하도록 요구하는 것이 포함됩니다. 이 DPA는 (1) 귀하와 체결한 당사의 DPA에서 제공하는 수준 이상의 개인정보보호를 제공하고, (2) 개인정보의 모든 2차 전송에 적용되는 SCC를 포함합니다.

미국

캘리포니아 소비자 개인정보 보호법(CCPA) 및 캘리포니아 개인정보 보호법(CPRA)

CCPA는 캘리포니아 소비자에게 일정한 개인정보보호 권리를 부여하고 본인의 개인정보에 대한 통제권을 강화한 획기적인 주 법률입니다. 가장 주목할 만한 점은 CCPA에 개인의 알 권리, 삭제할 권리, 수신 거부할 권리, 차별받지 않을 권리 등이 포함되어 있다는 점입니다. CPRA는 CCPA를 확대하여 개인정보보호를 더욱 강화하고 캘리포니아 소비자의 개인정보에 관한 권리를 한층 확대했습니다. CCPA가 Datadog에 어떻게 적용되는지에 대한 자세한 내용은 여기에서 확인할 수 있습니다.

건강보험 이전 및 책임에 관한 법률(HIPAA)

HIPAA는 특정 건강 데이터를 보호하기 위한 국가 표준인 보호 대상 건강 정보(PHI)를 규정한 미국 연방법입니다. HIPAA의 규제를 받는 고객의 경우, Datadog이 비즈니스 어소시에이트 역할을 할 수 있으며 전송된 PHI를 보호하기 위해 비즈니스 어소시에이트 계약(BAA)을 체결하게 됩니다. Datadog의 HIPAA 프로그램은 모든 HIPAA 적격 서비스에 적용됩니다.

주요 정의

개인 정보

개인을 식별하는 데 직/간접적으로 사용될 수 있는 데이터입니다. Datadog이 처리할 수 있는 개인 정보의 예로는 Datadog 서비스를 인증하고 이용하는 데 사용되는 계정 이메일 주소가 있습니다.

고객 데이터

고객 환경에서 Datadog으로 전송되는 데이터입니다. GDPR의 규정상 당사는 이 데이터의 프로세서이며 고객은 계속해서 컨트롤러의 지위를 유지합니다. 고객은 당사가 수신하는 이 데이터의 유형과 양을 통제할 수 있습니다.

계정 데이터

고객이 계정을 생성할 때 Datadog에 제공하는 고객에 대한 데이터입니다. 여기에는 이름과 성 같은 필드뿐만 아니라, 로그인이나 비용 청구를 위한 이메일 주소도 포함됩니다. 쉽게 말하면 Datadog이 고객의 직원들로부터 받은 데이터라고 할 수 있습니다.

사용 데이터

고객의 Datadog 제품 구성과 사용에 관한 모든 데이터를 말합니다.

처리

GDPR에서는 ‘처리’를 개인 정보와 관련된 조직이 취하는 모든 작업으로 정의합니다. 녹음, 구조화, 조합, 변경 등이 모두 해당합니다.

데이터 처리 계약(DPA)

GDPR에 따르면, 제3자가 데이터를 처리하는 경우, 데이터 처리 목적, 정보 주체의 권리, 데이터 유출 시 대응 절차 등을 규정한 DPA를 체결해야 합니다. Datadog의 DPA는 여기에서 확인할 수 있습니다.

비즈니스 어소시에이트 계약(BAA)

BAA는 HIPAA가 적용되는 기관이 보호 대상 건강 정보를 처리하게 되는 제3자와 체결해야 하는 계약입니다. HIPAA가 적용되는 서비스는 여기를 참고하십시오.

표준 계약 조항(SCC)

SCC는 유럽연합에서 유럽연합에 속하지 않은 제3국으로 전송되는 데이터에 대해 적절한 데이터 보호 장치를 보장하기 위해 당사의 DPA에 추가되는 계약 조항입니다.

서비스

당사 DPA에서 서비스는 고객이 구독하는 제품(https://app.datadoghq.com/과 기타 웹 페이지를 통해 액세스 가능)을 의미합니다. 서비스는 고객 데이터를 수집하고 처리하는 기술입니다. 알파, 베타, 기타 상용 출시 전 Datadog 제품은 DPA에서 말하는 서비스에 포함되지 않습니다.

서브프로세서

서브프로세서에 대해 자세히 알아보려면 여기를 클릭하십시오.

리소스