---
title: "데이터 보호 영향 평가 (DPIA)"
description: "최종 업데이트: 2026년 5월 30일"
canonical_url: "https://getminds.ai/legal/ko/dsfa"
last_updated: "2026-06-02T02:49:18.537Z"
---

# 데이터 보호 영향 평가 (DPIA)

**최종 업데이트: 2026년 5월 30일**

이 DPIA는 Art. 35 GDPR에 따라 Art of X UG (haftungsbeschränkt)의 Minds 플랫폼의 데이터 보호 위험을 평가합니다.

## 1. 처리 설명

Minds는 고객이 합성 AI 페르소나("Minds"; 이전 "Sparks")를 생성하고 사용하여 시뮬레이션 패널, 연구, 창의적 워크플로우, 음성 및 메시징 상호작용, API/MCP 워크플로우 및 선택적 통합을 수행할 수 있도록 합니다.

<table>
<thead>
  <tr>
    <th>
      카테고리
    </th>
    
    <th>
      세부사항
    </th>
  </tr>
</thead>

<tbody>
  <tr>
    <td>
      <strong>
        데이터 주체
      </strong>
    </td>
    
    <td>
      관리자의 직원, 초대된 최종 사용자, 입력된 데이터의 개인, 제출된 콘텐츠, 캘린더 이벤트, 메시지, 통화 또는 공개 출처에서 언급된 개인
    </td>
  </tr>
  
  <tr>
    <td>
      <strong>
        데이터 유형
      </strong>
    </td>
    
    <td>
      연락처 데이터, 자격 증명, 사용 데이터, 콘텐츠(텍스트/이미지/오디오/파일/URL), 프롬프트 및 출력, 임베딩, API/OAuth 토큰, 캘린더 이벤트 및 참석자 메타데이터, SMS/WhatsApp/음성 메타데이터, 기술 데이터, 결제 데이터(Stripe)
    </td>
  </tr>
  
  <tr>
    <td>
      <strong>
        위치
      </strong>
    </td>
    
    <td>
      EU 주요(독일, 스웨덴), DPF/SCC에 따라 선택된 API를 위한 미국 및 기타 제3국, 선택된 음성 서비스를 위한 영국
    </td>
  </tr>
  
  <tr>
    <td>
      <strong>
        보존
      </strong>
    </td>
    
    <td>
      계약 기간 + 30일 삭제, 단, 짧은 기능별 보존, 동의 철회, 법적 보존 또는 감사/보안 보존이 적용되는 경우 제외
    </td>
  </tr>
  
  <tr>
    <td>
      <strong>
        목적
      </strong>
    </td>
    
    <td>
      AI 플랫폼 서비스, 고객 지향 시뮬레이션, 통합, 소스 수집, 메시징/음성, 보안 및 지원. 일반 목적 모델의 교육은 명시적으로 선택한 경우를 제외하고는 없습니다.
    </td>
  </tr>
  
  <tr>
    <td>
      <strong>
        기술
      </strong>
    </td>
    
    <td>
      LLM API(OpenAI, Anthropic, Google), 음성 서비스(ElevenLabs, Fish Audio, Deepgram), 소스/검색 제공업체(Tavily, Firecrawl, Apify, Serper, OCR.space), 통합(Google Calendar, Twilio), 인프라(DigitalOcean Frankfurt, Supabase Stockholm), 보안(Cloudflare, TLS 1.2+, AES-256).
    </td>
  </tr>
</tbody>
</table>

## 2. 필요성 및 비례성

- **법적 근거**: Art. 6(1)(b) GDPR(계약), Art. 28 GDPR(처리자), Art. 6(1)(a)(분석을 위한 동의)
- **목적 제한**: DPA에 따라 처리만 수행. 모델 교육, 마케팅 또는 무단 공유 없음.
- **데이터 최소화**: 이름 대신 UUID, 집계된 분석, 자동 삭제
- **저장 제한**: 계약 종료 후 30일 삭제, 30일 백업 보존

## 3. 위험 평가

<table>
<thead>
  <tr>
    <th>
      위험
    </th>
    
    <th>
      가능성
    </th>
    
    <th>
      심각도
    </th>
    
    <th>
      잔여 위험
    </th>
    
    <th>
      완화 조치
    </th>
  </tr>
</thead>

<tbody>
  <tr>
    <td>
      무단 접근
    </td>
    
    <td>
      낮음
    </td>
    
    <td>
      높음
    </td>
    
    <td>
      낮음
    </td>
    
    <td>
      MFA, RBAC, AES-256, 행 수준 보안, 범위가 지정되고 철회 가능한 토큰
    </td>
  </tr>
  
  <tr>
    <td>
      데이터 유출
    </td>
    
    <td>
      낮음
    </td>
    
    <td>
      높음
    </td>
    
    <td>
      낮음
    </td>
    
    <td>
      TLS 1.2+, 암호화된 백업, Cloudflare, 사고 처리 프로세스, 48시간 통지
    </td>
  </tr>
  
  <tr>
    <td>
      고객 데이터에 대한 AI 교육 지침 없이
    </td>
    
    <td>
      매우 낮음
    </td>
    
    <td>
      높음
    </td>
    
    <td>
      매우 낮음
    </td>
    
    <td>
      교육 없음 기본 설정, 선택적 제어, 제공업체 계약, ZDR/보존 없음 제어가 가능한 경우
    </td>
  </tr>
  
  <tr>
    <td>
      크로스 테넌트 유출
    </td>
    
    <td>
      매우 낮음
    </td>
    
    <td>
      치명적
    </td>
    
    <td>
      매우 낮음
    </td>
    
    <td>
      행 수준 보안, 테넌트 검사, 자동 테스트
    </td>
  </tr>
  
  <tr>
    <td>
      정부 접근(FISA/CLOUD Act)
    </td>
    
    <td>
      낮음
    </td>
    
    <td>
      중간
    </td>
    
    <td>
      낮음
    </td>
    
    <td>
      EU 주요 인프라, DPF/SCC, 전송 검토, 투명성 조항
    </td>
  </tr>
  
  <tr>
    <td>
      음성, 유사성 또는 클론 음성 남용
    </td>
    
    <td>
      낮음
    </td>
    
    <td>
      높음
    </td>
    
    <td>
      중간
    </td>
    
    <td>
      동의 요구 사항, 허용 사용 제한, 로깅, 삭제 및 중단 권리
    </td>
  </tr>
  
  <tr>
    <td>
      캘린더/OAuth 토큰 남용
    </td>
    
    <td>
      낮음
    </td>
    
    <td>
      높음
    </td>
    
    <td>
      낮음
    </td>
    
    <td>
      범위가 지정된 Google Calendar 권한, 암호화된 토큰 저장, 철회/연결 해제 흐름, 웹후크 정리, 감사 로그
    </td>
  </tr>
  
  <tr>
    <td>
      불법 또는 민감한 데이터의 공개 출처 추출
    </td>
    
    <td>
      중간
    </td>
    
    <td>
      중간
    </td>
    
    <td>
      중간
    </td>
    
    <td>
      사용자 보증, 금지된 사용 규칙, 소스 로깅, 최소화, 삭제 권리, 제공업체 제어
    </td>
  </tr>
  
  <tr>
    <td>
      AI 투명성 또는 출처 격차가 Article 50 적용 전
    </td>
    
    <td>
      중간
    </td>
    
    <td>
      중간
    </td>
    
    <td>
      중간
    </td>
    
    <td>
      현재 가시 UI 레이블, 생성 메타데이터, 2026년 8월 2일을 위한 내보내기/출처 준비 작업
    </td>
  </tr>
  
  <tr>
    <td>
      가용성 손실
    </td>
    
    <td>
      낮음
    </td>
    
    <td>
      중간
    </td>
    
    <td>
      낮음
    </td>
    
    <td>
      일일 백업, PITR, RPO 24시간, RTO 8시간
    </td>
  </tr>
</tbody>
</table>

## 4. 조치

- **기술적**: TLS 1.2+, AES-256, MFA, RBAC, 행 수준 보안, EU 인프라, Langfuse(EU), 범위가 지정된 API/OAuth 토큰, 통합 감사 로그
- **조직적**: 외부 DPO(Prof. Dr. Norman Uhlmann), NDA, 교육, 48시간 사고 대응
- **계약적**: 모든 하위 처리자와의 DPA, ZDR 보장, SCC, 14일 변경 통지, FISA 투명성

## 5. 상담

**DPO**: Prof. Dr. Norman Uhlmann, h3ko Innovations GmbH, Pappelallee 64, 16359 Biesenthal, Germany. [privacy@getminds.ai](mailto:privacy@getminds.ai)

**Art. 36**: 사전 상담 필요 없음(잔여 위험이 "높지 않음").

**검토**: 매년, 중요한 변경 시 또는 감독 당국 요청 시.

---

**Art of X UG (haftungsbeschränkt)** | Köpenicker Straße 145, 10997 Berlin | [privacy@getminds.ai](mailto:privacy@getminds.ai)
