협업사정보 처리방침 / Collaborator Information Processing Policy
Turnkey X와 협업하는 파트너·제휴사·공급업체·벤더의 개인정보 및 기업정보 처리 기준을 규정합니다.
▾1. 총칙 및 정의
Turnkey X(“회사”)는 협업사(제휴사, 공급업체, 벤더, 하도급사 등)의 개인정보 및 기업정보를 「개인정보 보호법」 등 관계 법령에 따라 적법·투명하게 처리합니다.
▾2. 수집 항목
- 기업정보: 회사명, 사업자등록번호/법인정보, 주소, 계약서 사본
- 담당자 개인정보: 성명, 직책, 부서, 전화번호, 이메일
- 재무/정산: 세금계산서, 계좌·결제 관련 정보(필요 최소한), 정산내역
- 기술·보안: API Key/Client Secret(필요 최소한), 접근권한, 접속·변경 로그, 연동 이력
▾3. 처리 목적
- 계약 협상·체결 및 이행(서비스 제공·유지보수·지원 포함)
- 정산·회계·세무 처리 및 법령 준수
- 보안 관리(권한 관리, 접근통제, 로그 감사) 및 사고 대응
- 미국 부동산 서비스(MLS/IDX/렌더 등) 연계에 필요한 최소한 처리
▾4. 보유 및 이용기간
- 원칙: 목적 달성 후 지체 없이 파기
- 예외: 관련 법령상 보존의무(거래·회계 5년 등) 또는 분쟁 예방/대응 필요 기간
▾5. 제3자 제공 및 위탁
① 제3자 제공(예외적)
- 법령 근거 또는 수사기관 적법요청
- 이용자 동의 하에 미국 파트너(브로커리지/렌더/데이터 제공사)와의 필수 공유
② 처리 위탁
- 클라우드/호스팅, 보안, 백업, 이메일/문자 발송, 결제/정산, 회계/법무 자문
※ 위탁계약에 개인정보 보호조치, 재위탁 제한, 사고 통지, 반환·파기 의무 등을 명시합니다.
▾6. 국외 이전
서비스 특성상 일부 협업사 정보가 미국으로 이전될 수 있습니다(네트워크 전송·TLS 암호화).
▾7. 협업사 권리 및 의무
- 열람·정정·삭제·처리정지 등 권리 행사(법령상 예외 제외)
- 계약 이행에 필요한 최소정보 제공 및 최신성 유지 의무
- 비밀유지, 정보보안, 재위탁 제한 등 계약상 의무 준수
▾8. 안전성 확보조치
- 권한 최소화, 접근통제, 계정 분리 및 다중인증(가능 시)
- 저장/전송 암호화, API Key 관리, 키 주기적 교체
- 로그 보관·모니터링, 취약점 점검 및 패치 관리
- 임직원·협력사 보안 교육, 비밀유지 서약
▾9. 침해사고 대응·통지
침해사고 발생 시 지체 없이 원인 분석·차단·복구를 수행하고, 법령 및 계약에 따라 관계 당사자에게 통지합니다.
▾10. 재위탁(서브프로세서)
재위탁은 사전 서면 승인 및 동등한 보호조치 계약을 조건으로 제한적으로 허용됩니다.
▾11. 계약 종료 시 반환·파기
계약 종료 시 협업사는 처리하던 정보를 지체 없이 반환하거나 복구 불가능한 방법으로 파기합니다(법정 보존 예외).
▾12. 감사·증빙
회사는 합리적 범위에서 보안점검, 증빙자료(SOC 2 보고서 등) 제출을 요청할 수 있으며 협업사는 이에 성실히 협조합니다.
▾13. 변경 및 고지
중대한 변경 사항은 시행 7일 전 홈페이지 공지 또는 개별 통지합니다.
▾14. 문의처
▾1. Overview & Scope
Turnkey X (“Company”) processes collaborator information (partners, vendors, service providers, affiliates) for contracting, service delivery, and compliance. We align with applicable federal/state privacy laws, FTC Fair Information Practice Principles, and, where real estate services are involved, NAR Code of Ethics and MLS/IDX data handling rules.
▾2. Categories of Data Collected
- Business Information: company name, EIN/Tax ID, address, registrations, contracts
- Representative Information: name, title, email, phone, department
- Financial/Accounting: invoices, billing details (minimum necessary), payment records
- Technical/Security: API credentials, access rights, logs, integration records, security attestations
▾3. Purpose of Processing
- Contract negotiation, execution, and performance
- Service delivery, maintenance, and support
- Accounting, tax, and legal/regulatory compliance
- Security management, fraud prevention, and audit logging
- MLS/IDX/NAR-aligned handling where applicable
▾4. Compliance Framework
- FTC principles (notice, choice, access, security, enforcement)
- State privacy laws (B2B provisions as applicable); breach notification laws
- GLBA Safeguards where nonpublic personal information is processed for financial-related modules
- NAR Code of Ethics for client confidentiality where real estate services are provided
▾5. Sharing & Processors
- Shared only as required by law or with processors under written agreements (confidentiality, security, limited purpose)
- Third-party vendors (hosting, security, payments, legal/accounting advisors) access data solely to perform contracted services
▾6. Cross-Border Transfers
Data may be processed in the U.S. and Korea. Transfers use appropriate safeguards and encryption in transit.
▾7. Security Measures
- Encryption at rest and in transit, key management, periodic rotation
- Role-based access control, MFA where feasible, least privilege
- Vulnerability management, logging/monitoring, incident response plan
- Vendor due diligence and contractual safeguards (e.g., SOC 2/ISO reports if available)
▾8. Incident Response & Breach Notification
We will investigate and mitigate incidents without undue delay and notify affected parties in accordance with applicable laws and contract requirements.
▾9. Subprocessors
Use of subprocessors requires prior written authorization and equivalent contractual protections. Collaborators must maintain an up-to-date list upon request.
▾10. Deletion/Return at End of Engagement
Upon termination or request, collaborators must return or securely delete Company data, except where retention is required by law.
▾11. Audit Rights & Reports
Company may reasonably request security attestations (e.g., SOC 2, ISO 27001), penetration test summaries, or conduct audits as permitted by contract.
▾12. Collaborator Rights
- Access, correction, or deletion requests for representative personal data, subject to legal obligations
- Opt-out of non-essential communications or marketing
▾13. Changes to This Policy
Material changes will be communicated prior to the effective date.