1. 이 약관에 대하여
이 약관은 고객이 크리밋 플랫폼과 웹사이트, API, 그리고 이에 딸린 기능을 이용할 때 적용됩니다. 이들을 묶어 서비스라고 부릅니다. 이 약관은 고객과 주식회사 크리밋(이하 회사) 사이의 계약입니다.
서비스를 쓰기 시작하거나, 동의 버튼을 누르거나, 이 약관을 인용한 주문서에 서명하면 그때부터 이 약관에 동의한 것이 됩니다. 셋 중 가장 먼저 일어난 시점을 기준으로 합니다.
소속 조직을 대표해 가입한다면, 그 조직을 구속할 권한이 있다는 뜻입니다. 그 뒤로 이 약관에서 말하는 고객은 개인이 아니라 그 조직입니다. 그런 권한이 없거나 여기 적힌 내용에 동의하지 않는다면 서비스를 이용하지 말아 주십시오.
이 약관은 구속력 있는 계약입니다. 이 약관을 인용한 주문서나 기업 계약을 따로 체결했고 그 내용이 이 약관과 다르다면, 다른 부분에 한해 그 문서가 우선합니다.
2. 쓰는 말
이 문서에서 특정한 뜻으로 쓰는 말이 몇 가지 있습니다.
- 이용자는 고객이 서비스에 들어올 수 있게 허용한 임직원, 협력업체, 대리인을 말합니다.
- 고객 데이터는 고객이나 이용자가 서비스에 넣거나 서비스를 통해 만들어낸 모든 것입니다. 시크릿, 아이덴티티 메타데이터, 로그, 스캔 결과가 여기 들어갑니다.
- 문서는 회사가 공개하는 사용 가이드, 기술 문서, 정책을 말합니다.
- 주문서는 어떤 서비스를 얼마 동안 얼마에 이용할지 적어 고객과 회사가 함께 서명한 문서입니다.
- 수탁사는 회사가 서비스를 운영하기 위해 고객 데이터의 일부 처리를 맡긴 회사입니다.
- 구독기간은 고객이 요금을 낸 기간이며, 갱신된 기간도 포함합니다.
3. 서비스와 이용 권한
3.1 서비스가 하는 일
크리밋은 비인간 신원(NHI) 보안 플랫폼입니다. 머신 아이덴티티와 시크릿을 찾아내고, 저장소와 인프라에 노출된 자격증명을 스캔하고, 시크릿을 발급부터 폐기까지 관리하도록 돕고, 발견한 문제를 탐지해 대응합니다. 어떤 기능을 쓸 수 있는지와 이용 한도는 문서와 주문서에 적혀 있습니다.
3.2 고객이 할 수 있는 것
이 약관을 지키고 요금을 내는 동안, 고객은 구독기간 내내 전 세계 어디서나 자기 조직의 업무를 위해 문서에 적힌 방식대로 서비스를 이용할 수 있습니다. 이 권한은 고객에게만 주어집니다. 다른 사람에게 넘기거나 다시 허락해 줄 수 없고, 회사는 같은 권한을 다른 고객에게도 부여할 수 있습니다.
3.3 이용 권한에 들어가지 않는 것
고객과 고객을 통해 행동하는 누구도 다음 일은 할 수 없습니다.
- 서비스를 리버스 엔지니어링하거나 역컴파일하는 일, 그 밖에 소스코드를 알아내려는 시도
- 서비스를 되팔거나, 재허락하거나, 빌려주거나, 리스하는 일
- 서비스로 경쟁 제품을 만드는 일, 회사에 서면으로 묻지 않고 벤치마킹하는 일
- 이용 한도나 레이트 리밋, 접근 제어를 우회하는 일, 서비스 작동을 방해하는 일
- 고객에게 스캔할 권한이 없는 시스템·저장소·아이덴티티에 서비스를 사용하는 일
4. 계정과 연동한 소스
계정 자격증명은 고객이 안전하게 관리해 주십시오. 고객 계정에서 일어나는 일은 이용자가 한 일까지 포함해 고객의 책임이고, 이용자도 이 약관을 지키도록 해야 합니다. 들어와서는 안 될 사람이 들어왔거나, 자격증명이 새어 나갔거나, 서비스와 관련한 보안 사고가 의심되면 바로 알려주십시오.
가입 정보는 정확하게 적고, 청구와 관리 안내를 받을 연락처는 최신으로 유지해 주십시오. 회사가 보내는 통지가 실제 담당자에게 닿아야 하기 때문입니다. 또한 회사가 이 계약대로 서비스를 운영하고 고객 데이터를 처리하는 데 필요한 권리와 동의, 허가는 고객이 갖추어야 합니다.
4.1 연동한 소스
서비스는 고객이 연동한 것을 스캔합니다. 저장소, 메시징 워크스페이스, 클라우드 계정 같은 시스템입니다. 소스를 하나 연동할 때마다 고객은 회사에 세 가지를 확인해 주는 셈입니다. 그 소스를 소유하고 있거나 접근 권한을 줄 수 있는 위치에 있다는 것, 연동이 해당 제공자의 약관을 어기지 않는다는 것, 그 안에 데이터가 들어 있을 수 있는 제3자와의 계약상 스캔이 허용된다는 것입니다.
권한을 얼마나 줄지는 고객이 정하고, 언제든 줄이거나 회수할 수 있습니다. 회사는 받은 범위 안에서만 움직이며 더 달라고 하지 않습니다.
회사는 고객의 이 확인을 믿고 서비스를 제공합니다. 그러니 연동할 권한이 없는 소스는 연동하지 말아 주시고, 그 소스에 대한 권한이 끝나면 연동을 해제해 주십시오.
5. 하면 안 되는 일
고객과 이용자, 고객을 통해 행동하는 누구도 다음 일은 할 수 없습니다.
- 법을 어기거나 다른 사람의 권리를 침해하는 일
- 악성코드나 바이러스를 올리거나 보내는 일, 서비스나 다른 시스템을 망가뜨리려는 콘텐츠를 보내는 일
- 허락받지 않은 서비스 영역이나 다른 고객의 계정, 회사 인프라에 접근하려는 시도
- 서비스로 누군가를 괴롭히거나 명예를 훼손하는 일, 사생활을 침해하는 일, 법적 근거 없이 개인정보를 모으는 일
- 회사가 공개한 취약점 신고 절차를 따르지 않고 서비스의 취약점을 탐색하거나 시험하는 일
이런 일이 있었다고 판단되면 회사는 조사할 수 있고, 계정을 정지할 수도 있습니다. 절차는 제14조에 있습니다.
6. 고객의 데이터
6.1 데이터는 고객의 것입니다
고객 데이터는 고객의 것이고, 이 약관은 그 사실을 바꾸지 않습니다. 고객은 회사에 좁은 범위의 권한만 줍니다. 서비스를 운영하고, 안전하게 지키고, 유지하고, 개선하기 위한 처리, 그리고 이 약관과 개인정보 처리방침이 허용하는 처리입니다. 그 밖의 용도로는 쓰지 않습니다.
6.2 개인정보
회사가 고객을 대신해 개인정보를 처리할 때는 회사의 개인정보 처리방침이 적용되고, 해당하는 경우 개인정보 처리 부속서(DPA)도 함께 적용됩니다. GDPR이나 영국 GDPR, 개인정보 보호법(PIPA), 또는 이에 준하는 법의 적용을 받는다면 요청해 주십시오. DPA를 보내드립니다.
6.3 회사가 지키는 방법
회사는 고객 데이터가 허락 없이 열람되거나 유실되거나 유출되지 않도록 관리적·기술적·물리적 보호조치를 유지합니다. SaaS 사업자에게 요구되는 수준을 기준으로 합니다.
6.4 함께 일하는 회사
회사는 서비스 운영을 위해 수탁사를 이용합니다. 현재 목록이 필요하면 요청해 주십시오. 각 수탁사에는 이 약관과 최소한 같은 수준의 개인정보 보호 의무를 지웁니다.
7. 요금·청구·세금
7.1 내야 할 요금
고객은 주문서에 적힌 요금, 또는 온라인으로 구독할 때 표시된 요금을 냅니다. 이 약관에 달리 정한 것이 없으면 요금은 환불되지 않고, 이미 이루어진 결제는 취소되지 않습니다.
7.2 청구 방식
주문서에 다르게 적혀 있지 않으면 구독료는 매월 또는 매년 선불로 청구합니다. 결제 기한은 청구일로부터 30일, 또는 주문서에 적힌 날짜입니다. 연체하면 월 1.5%의 이자가 붙을 수 있고, 법이 허용하는 최고 이율이 그보다 낮으면 낮은 쪽을 적용합니다.
7.3 세금
표시 요금에는 세금이 들어 있지 않습니다. 부가가치세, 판매세, 사용세, 원천징수세처럼 거래에 붙는 세금은 고객이 부담합니다. 회사 소득에 대한 세금은 회사가 냅니다.
7.4 자동 갱신
구독은 직전 기간과 같은 길이로 자동 갱신됩니다. 갱신을 원하지 않으면 현재 기간이 끝나기 30일 전까지 서면으로 알려주십시오. 회사도 같은 조건으로 알릴 수 있습니다.
8. 무료 체험과 베타 기능
회사는 서비스나 특정 기능을 무료 체험이나 베타로 제공하기도 합니다(체험·베타 기능). 이 기능들은 있는 그대로 제공되며 어떤 보증도 하지 않습니다. 회사는 언제든 바꾸거나 멈추거나 없앨 수 있고, 체험이나 베타가 끝나면 관련 데이터가 지워질 수 있습니다.
체험이 끝나기 전에 유료 구독을 시작하지 않으면 접근 권한도 함께 끝납니다. 제6조(고객의 데이터), 제9조(비밀 유지), 제10조(권리의 귀속), 제12조(책임의 한도), 제13조(제3자 청구), 제15조(그 밖의 약속)는 그 뒤에도 계속 적용됩니다.
9. 비밀 유지
비밀정보란 한쪽(공개자)이 다른 쪽(수신자)에게 준 비공개 정보 가운데, 비밀이라고 표시했거나 누가 봐도 비밀로 다뤄야 하는 정보를 말합니다. 회사 쪽에는 서비스 자체와 가격, 공개하지 않은 기술 정보가 들어가고, 고객 쪽에는 고객 데이터가 들어갑니다.
받은 쪽은 자기 회사의 같은 종류 비밀정보를 지킬 때와 같은 주의로 지킵니다. 적어도 합리적인 수준 이상입니다. 이 약관에 따라 권리를 행사하거나 의무를 이행하는 데만 쓰고, 같은 수준의 비밀유지 의무를 지는 임직원·자문사·수탁사 말고는 누구에게도 넘기지 않습니다.
법이 요구하면 이야기가 달라집니다. 법에 따라 공개해야 한다면 공개할 수 있지만, 그 전에 공개자에게 대응할 시간이 되도록 미리 알립니다. 법이 그 통지마저 금지하는 경우는 예외입니다.
10. 권리의 귀속
서비스와 문서, 그 바탕이 되는 지식재산권은 회사와 회사의 라이선서에게 있습니다. 고객이 서비스를 이용할 권한은 제3.2조가 주는 것이고, 그 밖에 어떤 권리도 고객에게 넘어가지 않습니다.
고객이 피드백을 보내면, 제안이든 불만이든 기능 아이디어든, 회사는 그것을 서비스에 반영하고 자유롭게 쓸 수 있습니다. 전 세계에서, 무상으로, 기간 제한 없이, 고객에게 따로 갚을 의무 없이 쓸 수 있습니다. 그래도 보내주십시오. 제품은 그렇게 좋아집니다.
회사는 고객의 상호와 로고를 웹사이트와 마케팅 자료에 고객사로 싣고 싶습니다. 이때 고객이 정한 브랜드 가이드라인을 따릅니다. 서면으로 그만하라고 하면 그만둡니다.
11. 보증하는 것과 하지 않는 것
11.1 회사가 보증하는 것
구독기간 동안 서비스는 문서에 적힌 대로 실질적으로 작동합니다. 그렇지 않다면 알려주십시오. 회사가 문제를 고치거나, 합리적인 범위에서 고칠 수 없다면 해당 서비스를 종료하고 그 이후 기간에 해당하는 선납 요금을 돌려드립니다. 이것이 이 조항 위반에 대한 구제수단이고, 회사가 지는 책임의 전부입니다.
11.2 가동률과 미달 시 보상
회사는 서비스가 매월 99.5% 이상 가동되도록 합니다. 한 달에 세 시간 반 정도의 중단을 감안한 수치입니다. 바라는 목표가 아니라 책임질 수 있는 선을 적었습니다.
측정은 회사 네트워크 바깥에서, 세 곳에서 동시에 합니다. 서울과 도쿄, 싱가포르입니다. 세 곳 모두 5분마다 콘솔과 API를 함께 확인하고, 둘 중 하나라도 응답하지 않으면 그 시각은 중단으로 셉니다.
여기에 두 가지 규칙을 겁니다. 우선 세 곳 중 과반이 실패해야 실패로 인정합니다. 한 곳만 조용해지는 건 우리 서비스보다 그 관측 지점의 경로 문제인 경우가 많기 때문입니다. 그리고 실패는 다음 점검에서 한 번 더 확인돼야 비로소 셉니다. 한 번 튄 것은 장애가 아닙니다. 다만 확인되고 나면 시간은 두 번째가 아니라 처음 실패한 시점부터 셉니다. 진짜 장애는 시작한 순간부터 세야 하기 때문입니다.
월 가동률은 그달의 전체 분에서 중단된 분을 뺀 값을 전체 분으로 나눈 것입니다. 아래에 적은 제외 시간은 분자에서만 빼지 않고 분모에서도 함께 뺍니다.
99.5%에 못 미치면 요청해 주십시오. 그달 요금을 이만큼 크레딧으로 돌려드립니다.
- 99.5% 미만, 그달 요금의 10%
- 99.0% 미만, 25%
- 95.0% 미만, 50%
해당 월이 끝난 뒤 30일 안에 security@cremit.io로, 겪으신 날짜와 시각을 적어 보내주십시오. 크레딧은 이후 청구서에서 차감하며 현금으로 지급하지 않습니다. 한 달에 쌓이는 크레딧이 그달 요금을 넘지는 않습니다. 가동률 미달에 대한 보상은 이것이며, 이것뿐입니다.
다음 네 가지는 중단 시간에 넣지 않습니다.
- 48시간 전에 공지한 정기 점검. 월 4시간을 넘기지 않고 한국시간 09시부터 18시 사이는 피합니다. 그리고 미루면 보안 구멍이 열린 채로 남는 긴급 점검
- 고객의 시스템·네트워크·설정에서 비롯된 문제, 또는 고객이 연동한 제3자 서비스에서 비롯된 문제
- 제14.3조에 따른 이용 정지, 또는 고객의 제5조 위반
- 제15.7조에 적은, 합리적으로 통제할 수 없는 사정
무료 체험과 베타 기능에는 이 조항이 적용되지 않습니다.
11.3 회사가 보증하지 않는 것
11.1과 11.2의 보증을 빼면, 서비스는 있는 그대로(as is), 이용 가능한 상태 그대로(as available) 제공됩니다. 회사는 그 밖의 모든 보증을 하지 않습니다. 명시적인 것이든 법이 묵시적으로 인정하는 것이든 마찬가지이며, 상품성·특정 목적 적합성·권원·비침해에 대한 묵시적 보증도 포함됩니다.
서비스가 끊기지 않는다거나, 오류가 없다거나, 유해 요소가 없다거나, 고객 환경의 모든 보안 문제를 잡아낸다고 보증하지 않습니다. 스캐너가 아무것도 찾지 못했다는 것이 찾을 것이 없다는 증명은 아닙니다. 어떤 보안 도구도 유일한 방어선이 되어서는 안 됩니다.
12. 책임의 한도
법이 허용하는 최대 범위에서, 회사와 고객 어느 쪽도 상대방에게 간접손해, 부수적 손해, 특별손해, 결과적 손해, 징벌적 손해를 배상하지 않으며 일실이익, 매출 손실, 신용 훼손, 데이터 손실에 대해서도 배상하지 않습니다. 이 약관에서 비롯되거나 이 약관과 관련해 생긴 손해라면 그렇고, 그런 손해가 생길 수 있다고 미리 들었더라도 마찬가지입니다.
이 약관에 따른 각자의 총 책임은, 책임을 낳은 사건이 있기 직전 12개월 동안 고객이 회사에 냈거나 내야 할 요금을 넘지 않습니다.
다만 다음에는 위 두 한도가 적용되지 않습니다.
- 제13조(제3자 청구)에 따라 각자가 지는 의무
- 고객이 내야 할 요금
- 제9조(비밀 유지) 위반
- 중과실, 고의, 사기
13. 제3자 청구
바깥에서 들어온 청구가 사실은 둘 중 한쪽이 한 일 때문일 때가 있습니다. 이 조항은 그럴 때 누가 감당할지를 정합니다.
13.1 회사가 감당하는 청구
누군가 서비스가 유효한 특허권이나 저작권, 영업비밀을 침해했다고 청구하면 회사가 고객을 방어하고, 고객에게 최종 확정되거나 합의로 정해진 금액을 부담합니다. 회사가 제공한 그대로의 서비스를, 고객이 이 약관에 따라 이용한 경우가 대상입니다.
13.2 고객이 감당하는 청구
고객 데이터에서 비롯된 청구, 고객의 제5조(하면 안 되는 일) 위반에서 비롯된 청구, 법을 어긴 이용에서 비롯된 청구라면 고객이 회사를 방어하고, 회사에 최종 확정되거나 합의로 정해진 금액을 부담합니다.
13.3 실제 절차
방어를 받는 쪽은 청구 사실을 상대에게 바로 알리고, 방어와 합의에 대한 결정권을 넘깁니다. 방어를 맡은 쪽은 필요한 협조를 요청할 수 있고 그 비용을 부담합니다. 다만 금전 외의 의무를 지우는 합의는 방어를 받는 쪽이 동의해야 합니다.
14. 이용 정지와 계약 종료
14.1 계약 기간
이 약관은 고객의 구독기간과 갱신된 기간 내내 적용됩니다.
14.2 위반에 따른 해지
중대한 위반이 있으면 상대에게 서면으로 알리고 30일을 줍니다. 그 안에 바로잡히지 않으면 계약을 해지할 수 있습니다. 회사는 고객이 제5조를 위반한 경우, 또는 이의 없는 청구서가 서면 통지 후 15일이 지나도록 미납인 경우 즉시 해지할 수 있습니다.
14.3 이용 정지
고객의 이용 방식이 서비스나 다른 사람에게 보안 위험이 되거나, 다른 고객의 이용을 저해하거나, 제5조를 위반하면 회사는 접근을 정지할 수 있습니다. 가능한 상황이라면 먼저 알리려고 합니다.
14.4 종료 후에는
고객의 접근 권한이 끝납니다. 그 뒤 30일 동안은 고객 데이터를 내보낼 수 있고, 이 기간이 지나면 회사는 운영 시스템에서 데이터를 지울 수 있습니다. 법이 보관하라고 정한 것만 남습니다. 이미 발생한 요금 지급 의무는 그대로 남습니다.
15. 그 밖의 약속
15.1 적용 법률과 관할
이 약관에는 대한민국 법이 적용됩니다. 국제사법의 준거법 결정 규정은 적용하지 않습니다. 분쟁은 서울중앙지방법원을 제1심 전속 관할 법원으로 합니다. 다만 긴급한 가처분 같은 보전 처분은 어느 쪽이든 관할이 있는 법원에 신청할 수 있습니다.
15.2 약관이 바뀔 때
회사는 이 약관을 이따금 손봅니다. 중요한 변경이라면 최소 30일 전에 이메일이나 제품 안내로 알립니다. 변경은 그 통지에 적힌 날짜부터 효력이 생기고, 그날 이후에도 서비스를 계속 쓰면 변경에 동의한 것이 됩니다.
15.3 서비스가 바뀔 때
회사는 제품을 계속 손보기 때문에 기능이 늘기도 하고 바뀌기도 하고 없어지기도 합니다. 다만 유료 구독기간 중에 고객이 돈을 내고 쓰는 핵심 기능을 합리적인 사전 통지 없이 크게 줄이지는 않습니다.
15.4 계약의 양도
어느 쪽도 상대의 서면 동의 없이 이 계약을 넘길 수 없습니다. 계열사에 넘기는 경우, 또는 합병·인수·영업 대부분의 양도에 딸려 넘어가는 경우는 동의 없이 가능합니다.
15.5 통지
회사에 보내는 통지는 security@cremit.io로 보내주십시오. 회사는 고객 계정에 등록된 이메일 주소로 보내거나 제품 안에서 알립니다.
15.6 수출통제와 제재
회사와 고객은 각자에게 적용되는 수출통제·경제제재 법령을 지킵니다. 고객은 포괄 제재 대상 국가나 지역에 있지 않고, 그 법에 따라 설립되지 않았으며, 그곳에 통상적으로 거주하지 않는다는 점을 확인해 줍니다. 제재 대상자 명단에 오른 자가 아니라는 점, 그런 자에게 서비스를 넘기지 않겠다는 점도 함께 확인해 줍니다. 이 법령을 어기며 서비스를 이용하거나, 금지된 곳으로 서비스의 일부를 반출하는 일도 하지 않습니다.
15.7 통제할 수 없는 사정
천재지변, 전쟁, 테러, 쟁의행위, 전기·통신 장애, 정부 조치처럼 합리적으로 통제할 수 없는 일로 의무 이행이 늦어지거나 이루어지지 못하면, 어느 쪽도 그에 대한 책임을 지지 않습니다.
15.8 계약의 완결성
이 약관과 주문서, DPA, 개인정보 처리방침이 서비스에 관한 합의의 전부이며, 그 전에 오간 합의를 대체합니다. 법원이 일부 조항을 집행할 수 없다고 보면 그 조항은 집행 가능한 범위로 좁혀지고 나머지는 그대로 효력을 유지합니다. 한쪽이 권리를 곧바로 행사하지 않았다고 해서 그 권리를 포기한 것은 아닙니다.
15.9 두 회사의 관계
회사와 고객은 각자 독립된 사업자입니다. 이 약관은 대리 관계나 동업, 합작 관계를 만들지 않습니다.
16. 문의처
이 약관에 대해 궁금한 점이 있으면 연락 주십시오.