관할권은 둘이 아니라 하나
커뮤니케이션 벤더가 미국 기업이면 데이터는 동시에 두 개의 법 체계 아래 놓입니다. 여러분이 따라야 하는 GDPR, 그리고 벤더가 따라야 하는 미국 CLOUD Act입니다. CLOUD Act는 데이터가 유럽에 저장되어 있어도 미국 사업자가 보유한 데이터의 공개를 강제할 수 있습니다. EU 벤더라면 프레임워크는 하나입니다. 처음부터 끝까지 유럽 법입니다.
이전 메커니즘 곡예는 필요 없습니다
Schrems II 판결은 Privacy Shield를 무효화하고 EU에서 미국으로 가는 모든 데이터 이전을 심사 대상으로 만들었습니다. 표준계약조항, 이전 영향 평가, 보완 조치. 핵심 데이터를 EU 기업이 EU 서버에 저장하면, 이 컴플라이언스 층의 대부분이 DPO의 책상에서 사라집니다.
EU 데이터 컨트롤러와 체결하는 DPA
데이터 처리 계약(DPA)의 체결 상대는 에스토니아 기업 COUBUS OÜ입니다. EU 데이터 보호 당국의 감독을 받고 EU 법에 따라 책임을 물을 수 있는 상대이지, 외국 법인의 현지 대리인이 아닙니다.
EU에 남는 것
- 미디어 서버 — 통화는 EU 데이터센터의 서버가 중계
- 파일과 녹화 — EU 인프라에 저장
- 데이터베이스와 백업 — EU 데이터센터
- 회사 자체 — 에스토니아 등록번호 14419079, 누구나 공개적으로 확인 가능
정직한 각주
일부 선택 기능은 이름을 명시한 비EU 하위 처리자를 사용합니다. 예를 들어 AI 전사와 요약입니다. 이 기능들은 기본적으로 꺼져 있고, 호스트가 룸 단위로 켜며, 개인정보 처리방침에 명시되어 있고, 종단간 암호화 룸에서는 구조적으로 불가능합니다. 감사에서 발견되기 전에 여기서 먼저 말씀드리는 편이 낫다고 생각합니다.
그리고 반드시 비밀이어야 할 때는
어떤 비공개 룸이든 종단간 암호화를 켤 수 있습니다. Free를 포함한 모든 요금제에서요. 그 순간 관할권 문제 자체가 사라집니다. 우리조차 룸을 읽을 수 없으니, 누구도 우리에게 내놓으라고 강제할 수 없습니다.
제 데이터는 정확히 어디에 저장되나요?
유럽연합 데이터센터의 서버입니다. 미디어, 파일, 녹화, 데이터베이스, 백업 모두 해당합니다. 운영 회사는 에스토니아에 등록되어 있습니다.
Spotrum은 GDPR을 준수하나요?
GDPR은 우리의 자국법이지 수출용 요건이 아닙니다. EU 데이터 컨트롤러와의 데이터 처리 계약은 요청 시 제공되고, 계정 데이터 내보내기와 삭제는 기본 기능이며, 감독 당국도 유럽 기관입니다.
EU 밖으로 데이터를 보내는 기능이 있나요?
핵심적인 통화, 채팅, 파일, 녹화는 EU 인프라에 머뭅니다. 호스트가 켜는 선택적 AI 기능만 개인정보 처리방침에 명시된 비EU 하위 처리자를 사용합니다. 종단간 암호화 룸의 내용은 누구와도 공유되지 않습니다. 우리 자신을 포함해서요.