개인정보 처리방침
선함연구소(이하 “회사”)는 이용자의 개인정보를 중요시하며, 「개인정보 보호법」, 「정보통신망 이용촉진 및 정보보호 등에 관한 법률」(이하 “정보통신망법”), 「통신비밀보호법」 등 개인정보 보호 관련 법령을 준수하고 있습니다.
회사는 개인정보 처리방침을 통하여 이용자께서 제공하시는 개인정보가 어떠한 용도와 방식으로 이용되고 있으며, 개인정보보호를 위해 어떠한 조치가 취해지고 있는지 알려드립니다.
본 개인정보 처리방침은 「개인정보 보호법」 제30조에 따라 작성되었으며, 회사가 운영하는 “돌들의 숲(Forest of Stones)” 서비스(웹, 모바일 앱 포함)에 적용됩니다.
본 개인정보 처리방침은 관련 법령 및 지침의 변경 또는 회사 내부 방침에 따라 변경될 수 있으며, 변경 시 앱 공지사항(또는 개별 알림)을 통하여 공지할 것입니다.
1. 수집하는 개인정보의 항목 및 수집 방법
1.1. 수집하는 개인정보 항목
회사는 서비스 제공을 위해 최소한의 개인정보만을 수집합니다.
필수 항목
- 이메일 주소: 로그인 ID 및 중요 알림 전송용
- 비밀번호: 계정 보안 (bcrypt 알고리즘으로 암호화하여 저장, 소셜 로그인 가입자는 수집하지 않음)
- 닉네임: 익명 활동 시 표시용 (2~10자, 한글/영문/숫자)
- 생년월일: 만 19세 이상 연령 확인용 (YYYY-MM-DD 형식)
소셜 로그인 시 수집 항목
- 소셜 계정 식별자(Sub ID): 소셜 로그인 연동 및 계정 관리 (Google sub, Apple sub)
- 소셜 로그인 제공자 정보: Google, Apple 등 연동 서비스 구분
- 이메일 주소 (제공 시): 기존 계정 자동 연동 및 알림 전송용
서비스 이용 과정에서 자동으로 생성·수집되는 정보
- 서비스 이용 기록: 고민(원석) 작성, 답변(조약돌) 작성, 쪽지 발신·수신, 차단·신고 활동 등
- 쪽지 데이터: 조약돌에 첨부되는 쪽지 대화의 참여자 식별자(원석 작성자·조약돌 작성자), 대화 종료 여부·종료자·종료일시, 개별 쪽지의 내용(1~200자), 발신자 식별자, 생성일시, 읽음 여부
- 활동 데이터: 기여도 점수, 신뢰 레벨(내부 지표) 등
- 차단 관계 데이터: 이용자가 차단한 콘텐츠(원석·조약돌) 및 사용자의 식별자 (탐색 피드 필터링 목적)
- 접속 로그: 접속 IP 주소(해시 처리 후 저장), 접속 일시, 최종 로그인 일시
- 기기 정보: 운영체제(OS), 브라우저/앱 버전, User-Agent
- 쿠키 및 세션 정보: 자동 로그인 유지, JWT 토큰(Access Token, Refresh Token), 보안 인증
- 보안 이벤트 로그: 로그인 성공/실패, 비밀번호 변경, 계정 잠금, 의심 활동 감지 등
- 디바이스 토큰: 푸시 알림 발송을 위한 Apple APNs 토큰(iOS) 및 Google FCM 토큰(Android) (알림 권한 허용 시 수집)
회사는 광고 식별자(IDFA/iOS, GAID/Android)를 수집하지 않습니다. 자세한 내용은 8.5.를 참조하시기 바랍니다.
1.2. 개인정보 수집 방법
- 회원가입 시 이용자가 직접 입력
- 소셜 로그인(Google, Apple) 연동 시 제3자 제공 동의를 통해 수집
- 서비스 이용 과정에서 자동 생성·수집
2. 개인정보의 수집 및 이용 목적
회사는 「개인정보 보호법」 제15조 및 제22조, 「정보통신망법」 제22조에 따라 수집한 개인정보를 다음의 목적으로만 이용하며, 목적이 변경될 경우 사전에 이용자의 동의를 구합니다.
2.1. 회원 관리
- 회원제 서비스 제공에 따른 본인 확인 및 개인 식별
- 연령 확인(만 19세 이상 서비스 이용 제한)
- 부정 이용 방지 및 비인가 사용 방지
- 이용약관 위반 회원에 대한 이용 제한 조치
- 회원 탈퇴 의사 확인 및 탈퇴 후 처리
- 서비스 부정이용 기록의 보존 및 분쟁 조정
2.2. 서비스 제공
- 고민(원석) 작성, 답변(조약돌) 작성, 쪽지 대화(발신·수신·답장·종료) 등 핵심 기능 제공
- 신뢰 레벨(내부 지표) 시스템 및 기여도 점수 관리
- 콘텐츠 추천 및 개인화 서비스
- 서비스 이용 기록 보관 및 관리
2.3. 고객 지원 및 민원 처리
- 고객 문의 응대 및 처리
- 공지사항 전달 및 중요 알림 발송
- 푸시 알림을 통한 서비스 알림 발송(새 조약돌 도착, 쪽지·답장 수신, 공지사항 등)
- 서비스 이용 관련 안내 및 변경사항 고지
- 분쟁 조정 및 민원 처리
2.4. 서비스 개선 및 개발
- 신규 서비스 개발 및 기존 서비스 개선
- 통계 분석(익명화된 데이터 활용)
- 서비스 이용 패턴 분석을 통한 사용자 경험 개선
- 인구통계학적 특성에 따른 서비스 제공
2.5. 안전한 커뮤니티 운영
- 불법·부적절한 콘텐츠 모니터링 및 차단
- 이용 제재 및 제재 해제
- 분쟁 조정 및 민원 처리
- 서비스 부정 이용 방지 및 보안 사고 대응
- 법령상 의무 이행 및 수사 협조
3. 개인정보의 보유 및 이용 기간
회사는 이용자의 개인정보를 회원 가입일로부터 서비스 이용 종료 시까지 보유·이용합니다.
3.1. 회원 탈퇴 시
- 즉시 파기: 이메일, 비밀번호, 닉네임, 생년월일, 프로필 이미지 등 개인 식별 정보는 탈퇴 즉시 파기합니다.
- 이메일 해시값 보관: 재가입 방지 및 서비스 악용 방지 목적으로, 탈퇴 회원의 이메일 주소를 복원이 불가능한 단방향 해시값(HMAC-SHA256)으로 변환하여 탈퇴일로부터 30일간 보관합니다. 해당 해시값으로는 원래 이메일 주소를 식별하거나 복원할 수 없으며, 보관 기간 만료 시 자동으로 파기됩니다.
- 영구 이용 정지 회원의 해시값 보관: 서비스 이용약관을 중대하게 위반하여 영구 이용 정지 조치를 받은 회원의 경우, 재가입 방지를 위해 이메일 해시값을 영구적으로 보관할 수 있습니다.
- 콘텐츠 삭제: 작성한 고민(원석) 및 답변(조약돌)은 관련 데이터와 함께 삭제됩니다. 고민(원석)은 답변이 모두 채워졌는지와 관계없이 작성 후 30일이 경과하면 자동 삭제됩니다.
- 쪽지 삭제: 조약돌 삭제 시 해당 조약돌에 첨부된 쪽지 대화 전체가 함께 삭제됩니다. 탈퇴 시 이용자가 참여한 모든 쪽지 대화 및 발신한 쪽지 데이터는 즉시 파기됩니다. 이용자가 대화 상대인 쪽지 대화는 대화 자체가 삭제되므로, 상대방 화면에서도 해당 대화는 더 이상 조회되지 않습니다.
- 감사 로그: 보안 이벤트 로그는 작성자 식별 정보가 제거된 채로 법령에 따라 보관됩니다.
3.2. 쪽지 대화의 보유 기간
쪽지 대화는 종료 시점을 기준으로 보유 기간이 정해지며, 기간이 만료되면 대화와 그에 속한 쪽지 전부가 복구 불가능하게 파기됩니다.
| 구분 | 시점 | 처리 |
|---|---|---|
| 무응답 자동 종료 | 마지막 쪽지로부터 10일 경과 | 대화 자동 종료 (열람은 계속 가능) |
| 열람 기간 | 종료일로부터 7일 | 읽기 전용으로 보존 |
| 파기 | 종료일로부터 7일 경과 | 대화·쪽지 완전 삭제 |
- 자동 종료의 성격: 자동 종료는 어느 당사자의 의사표시도 아니며, 10일이 지나기 전에 상대방이 답장하면 대화는 계속 유지됩니다.
- 당사자가 직접 종료한 경우에도 동일하게 종료일로부터 7일간 보존 후 파기됩니다.
- 소급 적용 제외: 본 조항 시행일 이전에 오간 쪽지에 대해서는 시행일부터 위 기간을 새로 기산합니다. 시행 이전의 경과 기간은 산입하지 않습니다.
3.3. 법령에 따른 보존
관련 법령에 따라 일정 기간 보존이 필요한 경우, 해당 기간 동안만 별도로 분리 보관 후 파기합니다.
전자상거래 등에서의 소비자 보호에 관한 법률
- 계약 또는 청약철회 등에 관한 기록: 5년
- 대금결제 및 재화 등의 공급에 관한 기록: 5년
- 소비자의 불만 또는 분쟁처리에 관한 기록: 3년
통신비밀보호법
- 접속 로그 기록(접속 IP, 접속 일시): 3개월
정보통신망 이용촉진 및 정보보호 등에 관한 법률
- 표시·광고에 관한 기록: 6개월
3.4. 휴면 계정 처리
- 기준: 최종 로그인 후 1년간 미접속
- 처리 절차:
- 휴면 계정 전환 30일 전 이메일로 사전 통지
- 미접속 지속 시 휴면 계정으로 전환 및 별도 분리 보관
- 휴면 전환 후 추가 1년간 미접속 시 영구 삭제 예정 통지
- 통지 후 30일 경과 시 영구 삭제
- 재활성화: 휴면 계정은 로그인 시도 시 본인 확인 후 즉시 재활성화 가능
4. 개인정보의 파기 절차 및 방법
회사는 「개인정보 보호법」 제21조 및 시행령 제16조에 따라 개인정보 보유 기간이 경과하거나 처리 목적이 달성된 경우 지체 없이 해당 개인정보를 파기합니다.
4.1. 파기 절차
- 파기 대상 선정: 보유 기간 만료 또는 처리 목적 달성 즉시 파기 대상으로 선정
- 파기 방법 결정: 전자적 파일 또는 종이 문서 형태에 따라 적절한 방법 선택
- 파기 실행: 선정된 방법으로 복구 불가능하게 파기
- 파기 기록: 파기 일시, 파기 담당자, 파기 방법 등을 기록·관리
이용자가 입력한 정보는 목적 달성 후 별도의 데이터베이스(DB)로 옮겨져 내부 방침 및 법령에 따라 일정 기간 저장된 후 파기됩니다. 별도 DB로 옮겨진 개인정보는 법률에 의한 경우가 아니고서는 다른 목적으로 이용되지 않습니다.
4.2. 파기 방법
전자적 파일 형태의 개인정보
- Low Level Format: 복구 불가능한 방법으로 영구 삭제
- 데이터 덮어쓰기: 랜덤 데이터로 최소 3회 이상 덮어쓰기
- 물리적 파괴: 저장 매체 물리적 파괴(필요 시)
종이 문서 형태의 개인정보
- 분쇄기 파쇄: 문서 세절기를 이용한 분쇄
- 소각: 전문 폐기 업체를 통한 소각 처리
4.3. 파기 시기
| 구분 | 파기 시기 |
|---|---|
| 회원 탈퇴 시 | 탈퇴 즉시 파기 (이메일 해시값은 30일 보관 후 자동 파기, 법령 보존 대상 제외) |
| 휴면 계정 | 휴면 전환 후 1년 경과 시 영구 삭제 |
| 법령 보존 의무 종료 시 | 보존 기간 종료 즉시 파기 |
| 서비스 종료 시 | 서비스 종료 후 3개월 이내 파기 |
4.4. 파기 예외 (법령에 따른 보존)
관련 법령에 따라 보존이 필요한 경우, 별도의 DB 또는 보관소에 분리 저장하여 관리하며, 해당 기간 종료 시 즉시 파기합니다. 보존 대상 및 기간은 제3조 참조.
5. 개인정보의 제3자 제공
회사는 이용자의 개인정보를 원칙적으로 외부에 제공하지 않습니다.
다만, 아래의 경우에는 예외로 합니다:
-
이용자의 사전 동의를 받은 경우
- 제공받는 자, 제공 목적, 제공 항목, 보유·이용 기간을 명시하고 동의를 받습니다.
-
법령의 규정에 의거하거나, 수사 목적으로 법령에 정해진 절차와 방법에 따라 수사기관의 요구가 있는 경우
- 범죄수사를 위한 긴급한 필요가 있는 경우 등 법률에 특별한 규정이 있는 경우
- 법원의 영장이 있거나, 형사소송법·국세기본법 등 법률에서 정한 절차에 따른 경우
회사는 제3자 제공 시 「개인정보 보호법」 제17조 및 제18조에 따라 이용자에게 다음 사항을 고지하고 동의를 받습니다:
- 개인정보를 제공받는 자
- 개인정보를 제공받는 자의 개인정보 이용 목적
- 제공하는 개인정보의 항목
- 개인정보를 제공받는 자의 개인정보 보유 및 이용 기간
- 동의를 거부할 권리가 있다는 사실 및 동의 거부에 따른 불이익(있는 경우)
6. 개인정보 처리 위탁
회사는 서비스 제공을 위해 아래와 같이 개인정보 처리 업무를 외부 전문업체에 위탁하고 있습니다.
6.1. 위탁 업체 현황
① Cloudflare, Inc.
위탁 업무 내용:
- 서버 인프라 제공(Cloudflare Workers)
- 데이터베이스 저장 및 관리(D1)
- Key-Value 저장소 운영(KV)
- 분산 처리 및 캐싱
개인정보 항목:
- 전체 개인정보(이메일, 닉네임, 생년월일, 서비스 이용 기록, 접속 로그 등)
보유 및 이용 기간:
- 회원 탈퇴 시 또는 위탁 계약 종료 시까지
소재지 및 연락처:
- 소재지: 101 Townsend St, San Francisco, CA 94107, USA
- 웹사이트: https://www.cloudflare.com
- 개인정보 처리방침: https://www.cloudflare.com/ko-kr/privacypolicy/
- 데이터 센터: 전 세계 300개 이상 도시(엣지 네트워크), 한국 내 서울·부산 포함
② Resend, Inc.
위탁 업무 내용:
- 이메일 발송 대행(회원가입 인증, 비밀번호 재설정, 중요 공지 전송)
개인정보 항목:
- 이메일 주소, 수신자 이름(닉네임)
보유 및 이용 기간:
- 이메일 발송 후 즉시 삭제(발송 로그는 30일 보관)
소재지 및 연락처:
- 소재지: 2261 Market Street #4990, San Francisco, CA 94114, USA
- 웹사이트: https://resend.com
- 개인정보 처리방침: https://resend.com/legal/privacy-policy
6.2. 위탁 관리 및 감독
회사는 위탁 계약 체결 시 「개인정보 보호법」 제26조에 따라 다음 사항을 문서로 규정하고, 수탁자가 개인정보를 안전하게 처리하도록 관리·감독합니다:
- 개인정보의 목적 외 처리 금지
- 기술적·관리적 보호조치 의무
- 재위탁 제한
- 수탁자에 대한 관리·감독
- 손해배상 등 책임에 관한 사항
6.3. 국외 이전 고지
위 수탁업체는 미국에 본사를 두고 있으며, 개인정보가 국외로 이전될 수 있습니다. 다만, Cloudflare의 경우 한국 내 데이터 센터(서울, 부산)를 통해 데이터가 처리되며, 글로벌 엣지 네트워크를 활용합니다.
이전 정보:
- 이전 국가: 미국 및 전 세계(Cloudflare 엣지 네트워크)
- 이전 일시: 서비스 이용 시점
- 이전 받는 자: 상기 6.1. 위탁 업체 참조
- 이전되는 개인정보 항목: 상기 6.1. 각 업체별 개인정보 항목 참조
- 이전 받는 자의 이용 목적: 위탁 업무 수행(인프라 제공, 이메일 발송)
- 보유·이용 기간: 상기 6.1. 각 업체별 보유·이용 기간 참조
추가 정보:
- Cloudflare는 EU-US Data Privacy Framework, GDPR 준수 인증을 보유하고 있습니다.
- Resend는 SOC 2 Type II 인증을 보유하고 있습니다.
귀하는 개인정보의 국외 이전을 거부하실 수 있으나, 거부 시 ‘돌들의 숲’ 서비스 이용이 제한될 수 있습니다
7. 이용자 및 법정대리인의 권리와 그 행사 방법
이용자(만 14세 미만인 경우 법정대리인)는 언제든지 「개인정보 보호법」 제35조 내지 제38조에 따라 다음과 같은 권리를 행사할 수 있습니다.
7.1. 개인정보 열람 요구권 (제35조)
- 앱 내 확인: 설정 > 계정 정보에서 확인 가능
- 서면 요청: 개인정보 보호책임자에게 이메일로 요청
- 처리 기간: 요청일로부터 10일 이내 열람 가능
7.2. 개인정보 정정·삭제 요구권 (제36조)
- 직접 수정: 앱 내 설정 > 계정 관리에서 직접 수정
- 삭제 요청:
- 앱 내 설정 > 계정 관리 > 회원 탈퇴
- 개인정보 보호책임자에게 서면, 이메일, 전화로 요청 가능
- 처리 기간: 요청일로부터 10일 이내 처리
- 주의사항:
- 법령에서 개인정보의 수집 대상으로 명시된 경우 삭제 불가
- 다른 법령에서 보존을 요구하는 경우 삭제 제한
7.3. 개인정보 처리 정지 요구권 (제37조)
- 요청 방법: 개인정보 보호책임자에게 서면, 이메일, 전화로 요청
- 처리 기간: 요청일로부터 10일 이내 처리
- 처리 정지 제한 사유:
- 법률에 특별한 규정이 있거나 법령상 의무를 준수하기 위해 불가피한 경우
- 다른 사람의 생명·신체를 해할 우려가 있거나 다른 사람의 재산과 그 밖의 이익을 부당하게 침해할 우려가 있는 경우
- 서비스 제공에 필수적인 경우
7.4. 회원 탈퇴 (동의 철회)
- 앱 내: 설정 > 계정 관리 > 회원 탈퇴
- 이메일: hello@seonhamlabs.com으로 요청
- 효과: 즉시 탈퇴 처리되며, 개인정보는 제3조에 따라 처리됩니다.
- 재가입 제한: 탈퇴 후 30일간 동일한 이메일 주소로 재가입할 수 없으며, 30일 경과 후에는 자유롭게 재가입할 수 있습니다. 서비스 이용약관 위반으로 영구 이용 정지된 회원은 재가입이 제한됩니다.
7.5. 자동화된 의사결정에 대한 거부권
- 회사는 현재 프로파일링 등 완전히 자동화된 의사결정을 하지 않습니다.
- 향후 자동화된 의사결정을 도입할 경우 사전 공지 후 동의를 받겠습니다.
7.6. 권리 행사 시 유의사항
- 만 14세 미만 아동의 경우 법정대리인이 권리를 행사할 수 있습니다.
- 권리 행사는 서면, 이메일, 전화 등을 통해 가능합니다.
- 대리인을 통해 권리를 행사하는 경우, 위임장 및 대리인 신분증명서를 제출해야 합니다.
- 회사는 권리 행사를 요구받은 날로부터 10일 이내에 해당 조치를 취하고 결과를 통지합니다.
8. 개인정보 자동 수집 장치의 설치·운영 및 거부
8.1. 쿠키(Cookie)의 사용
회사는 이용자의 정보를 수시로 저장하고 찾아내는 ’쿠키(Cookie)’를 사용합니다.
쿠키란?
- 웹사이트를 운영하는데 이용되는 서버가 이용자의 브라우저에 보내는 아주 작은 텍스트 파일로, 이용자의 컴퓨터 하드디스크에 저장됩니다.
8.2. 쿠키의 사용 목적
- 자동 로그인 유지: Refresh Token을 안전하게 저장하여 재로그인 없이 서비스 이용
- 세션 관리: 로그인 상태 유지 및 사용자 인증
- 보안 강화:
- CSRF(Cross-Site Request Forgery) 공격 방지
- XSS(Cross-Site Scripting) 공격 방지(HttpOnly 속성)
- 서비스 이용 통계 분석: 방문 빈도, 이용 패턴 파악을 통한 서비스 개선
8.3. 쿠키의 종류 및 속성
| 쿠키 이름 | 목적 | 유효기간 | 속성 |
|---|---|---|---|
| forest_token | Access Token 저장(API 인증) | 15분 | HttpOnly, Secure, SameSite=Strict |
| forest_refresh_token | Refresh Token 저장(토큰 재발급) | 7일 | HttpOnly, Secure, SameSite=Strict |
- HttpOnly: JavaScript로 쿠키 접근 불가(XSS 방어)
- Secure: HTTPS 연결에서만 전송
- SameSite=Strict: 동일 사이트에서만 쿠키 전송(CSRF 방어)
8.4. 쿠키 설정 거부 방법
이용자는 쿠키 설치에 대한 선택권을 가지고 있습니다.
웹브라우저 설정
- Chrome: 설정 > 개인정보 및 보안 > 쿠키 및 기타 사이트 데이터
- Safari: 환경설정 > 개인정보 보호 > 쿠키 및 웹사이트 데이터
- Firefox: 설정 > 개인정보 및 보안 > 쿠키 및 사이트 데이터
- Edge: 설정 > 쿠키 및 사이트 권한
쿠키 차단 시 제한 사항
- 자동 로그인 기능 사용 불가
- 일부 서비스 이용에 어려움 발생 가능
- 매 접속 시 재로그인 필요
8.5. 모바일 앱의 추적 및 광고 식별자 (해당 없음)
돌들의 숲 앱은 광고를 게재하지 않으며, 광고 식별자를 수집하지 않습니다.
- 앱에는 광고 소프트웨어 개발 키트(SDK)가 포함되어 있지 않습니다.
- 광고 식별자(IDFA/iOS, GAID/Android)를 수집·이용·제3자 제공하지 않습니다.
- iOS 앱 추적 투명성(App Tracking Transparency) 동의 창을 표시하지 않습니다. 회사는 이용자를 다른 회사의 앱·웹사이트에 걸쳐 추적하지 않습니다.
- 맞춤형 광고 및 광고 효과 측정을 수행하지 않습니다.
종전 방침(제4판까지)은 Google AdMob을 통한 배너 광고 제공을 고지하고 있었으나, 해당 기능은 실제로 이용자에게 제공된 적이 없으며 관련 SDK와 코드를 앱에서 제거하였습니다.
향후 광고를 도입하는 경우, 회사는 본 방침을 개정하여 수집 항목·목적·거부 방법을 사전에 고지하고 법령에 따른 동의 절차를 거칩니다.
8.6. 모바일 앱 푸시 알림
회사는 이용자에게 서비스 알림(새 조약돌 도착, 쪽지·답장 수신, 공지사항 등)을 발송하기 위해 모바일 푸시 알림을 사용합니다.
- 수집 항목: 디바이스 토큰(Apple APNs 토큰/iOS, Google FCM 토큰/Android)
- 수집 목적: 서비스 이용과 직접 연관된 트랜잭션 알림 발송
- 수집 시기: 앱 최초 실행 시 또는 알림 권한 허용 시
- 보유 기간: 알림 권한 유지 기간 동안 보관, 회원 탈퇴 또는 토큰 변경 시 삭제
- 수신 거부 방법:
- iOS: 설정 > 알림 > 돌들의 숲 > 알림 허용 비활성화
- Android: 설정 > 앱 > 돌들의 숲 > 알림 > 비활성화
- 앱 내: 설정 > 알림 설정에서 항목별 수신 여부 조절 가능
- 알림을 거부하더라도 서비스 이용은 정상적으로 가능합니다.
8.7. 모바일 앱 접근권한 안내
회사는 「정보통신망 이용촉진 및 정보보호 등에 관한 법률」 제22조의2에 따라 이동통신단말장치 내에서 서비스 제공을 위해 필요한 접근권한을 아래와 같이 고지합니다.
돌들의 숲 앱에는 필수 접근권한이 없습니다. 아래 선택 접근권한을 모두 허용하지 않더라도 서비스의 모든 핵심 기능(원석 작성, 조약돌 답변, 쪽지 대화 등)을 정상적으로 이용할 수 있습니다.
선택 접근권한
| 접근권한 | 이용 목적 | 요청 시점 | 미허용 시 |
|---|---|---|---|
알림 (iOS 알림 / Android POST_NOTIFICATIONS) |
새 조약돌 도착, 쪽지·답장 수신, 공지사항 등 서비스 알림 발송 | 앱 내 안내 화면에서 “알림 받기”를 선택했을 때, 또는 설정 > 알림 설정에서 알림을 켤 때 | 알림만 수신되지 않으며, 서비스 이용에는 제한이 없습니다 |
선택 접근권한은 알림 하나뿐입니다. 종전 방침(제4판까지)에 있던 앱 추적(iOS ATT)과 광고 식별자(Android AD_ID)는 광고 기능을 제거하면서 함께 없앴습니다 — 앱은 더 이상 추적 동의 창을 표시하지 않으며 광고 식별자에 접근하지 않습니다(8.5. 참조).
- 회사는 알림 권한을 앱 실행 즉시 요청하지 않습니다. 권한이 필요한 이유를 앱 내 안내 화면으로 먼저 설명한 뒤, 동의한 이용자에게만 운영체제의 권한 요청 창을 표시합니다.
- 안내 화면에서 “나중에”를 선택한 경우 운영체제 권한 요청 창은 표시되지 않으며, 언제든 설정 > 알림 설정에서 켤 수 있습니다.
별도 동의가 필요하지 않은 권한
아래 권한은 Android의 ’일반 권한(Normal Permission)’으로, 개인정보나 단말기 내 저장 정보에 접근하지 않으며 개별 동의 대상이 아닙니다.
- 인터넷 접속(
INTERNET): 서비스 서버와의 통신 - 부팅 완료 수신(
RECEIVE_BOOT_COMPLETED): 기기 재부팅 후 예약된 알림의 정상 동작 유지
수집하지 않는 접근권한
회사는 서비스 제공에 필요하지 않은 아래 권한을 일절 요청하지 않으며 접근하지도 않습니다.
- 카메라, 사진·미디어·저장소, 위치 정보, 연락처, 마이크, 통화 기록, 문자 메시지, 캘린더, 신체 활동
- 광고 식별자(iOS
IDFA/ AndroidAD_ID) 및 iOS 앱 추적 투명성(ATT) 권한
접근권한 철회 방법
허용한 접근권한은 언제든지 아래 경로에서 철회할 수 있습니다.
- iOS: 설정 > 돌들의 숲 > 알림
- Android: 설정 > 애플리케이션 > 돌들의 숲 > 권한 > 항목별 변경
- 앱 내: 설정 > 알림 설정에서 알림 수신 여부 조절
운영체제 버전이 낮아 접근권한을 개별적으로 설정할 수 없는 경우, 단말기 제조사의 업그레이드를 통해 개별 동의 기능을 사용하거나 해당 앱을 삭제하여 권한을 철회할 수 있습니다.
9. 개인정보의 안전성 확보 조치
회사는 「개인정보 보호법」 제29조 및 「개인정보의 안전성 확보조치 기준(고시)」에 따라 이용자의 개인정보를 안전하게 관리하기 위해 다음과 같은 조치를 취하고 있습니다.
9.1. 관리적 조치
- 개인정보 보호책임자 지정 및 담당자 교육 실시
- 내부 관리 계획 수립 및 시행
- 정기적인 자체 점검 실시
- 개인정보 처리 직원의 최소화 및 접근 권한 관리
- 개인정보 취급자에 대한 정기적인 보안 교육
9.2. 기술적 조치
- 비밀번호 암호화: bcrypt 알고리즘(Salt Rounds: 12) 사용, 평문 저장 금지
- 접속 기록의 보관 및 위변조 방지: 보안 로그 암호화 저장 및 무결성 검증
- 해킹 등에 대비한 보안 조치:
- HTTPS(TLS 1.3) 통신 암호화 적용
- Cloudflare WAF(Web Application Firewall) 활성화
- DDoS 공격 방어 시스템 운영
- 개인정보 암호화:
- 전송 구간 암호화(TLS 1.3)
- 저장 구간 암호화(Cloudflare D1 암호화 저장소)
- 악성코드 방지: XSS(Cross-Site Scripting) 방어(DOMPurify 라이브러리 사용)
- 접근 통제:
- JWT(JSON Web Token) 기반 인증 시스템
- Access Token(유효기간: 15분) + Refresh Token(유효기간: 7일) 이중 토큰 구조
- Refresh Token Rotation(RTR) 정책 적용(재사용 감지 시 즉시 무효화)
- Rate Limiting:
- Cloudflare Durable Objects 기반 분산 Rate Limiting
- 로그인 시도: 5회 실패 시 10분 잠금
- API 요청: IP당 분당 60회 제한
- 세션 관리:
- HttpOnly + Secure 쿠키 사용(XSS 공격 방지)
- SameSite=Strict 속성(CSRF 공격 방지)
9.3. 물리적 조치
- 개인정보 보관 서버에 대한 물리적 접근 통제
- Cloudflare의 Tier 3+ 데이터센터 보안 정책 준수:
- 24시간 물리적 보안 감시
- 생체 인증 접근 제어
- 이중화된 전력 공급 및 냉각 시스템
9.4. 개인정보 유출 사고 대응
- 개인정보 유출 사고 발생 시 즉시 대응팀 구성
- 유출 사실 확인 후 지체 없이 이용자에게 통지
- 한국인터넷진흥원(KISA) 등 관계 기관에 신고
10. 개인정보 보호책임자 및 담당자
회사는 「개인정보 보호법」 제31조에 따라 이용자의 개인정보를 보호하고 개인정보와 관련한 불만을 처리하기 위하여 아래와 같이 개인정보 보호책임자를 지정하고 있습니다.
개인정보 보호책임자
- 성명: 김선민
- 직책: 대표
- 소속: 선함연구소(Seonham Labs)
- 이메일: hello@seonhamlabs.com
- 연락처: 이메일을 통해 문의 바랍니다.
개인정보 보호 담당 부서
- 부서명: 선함연구소
- 담당자: 김선민
- 이메일: hello@seonhamlabs.com
권익 침해 구제 방법
이용자는 회사의 서비스를 이용하며 발생한 모든 개인정보 보호 관련 문의, 불만 처리, 피해구제 등에 관한 사항을 개인정보 보호책임자 및 담당 부서로 문의할 수 있습니다.
회사는 이용자의 문의사항에 대해 신속하고 충분한 답변을 드릴 것입니다. 답변은 접수일로부터 10일 이내에 제공됩니다.
11. 개인정보 침해 관련 상담 및 신고
개인정보 침해에 대한 신고나 상담이 필요하신 경우 아래 기관에 문의하시기 바랍니다.
개인정보 침해신고센터 (한국인터넷진흥원)
- 전화: (국번없이) 118
- 웹사이트: https://privacy.kisa.or.kr
- 업무: 개인정보 침해사실 신고, 상담 신청
개인정보 분쟁조정위원회
- 전화: (국번없이) 1833-6972
- 웹사이트: https://www.kopico.go.kr
- 업무: 개인정보 분쟁조정신청, 집단분쟁조정(민사적 해결)
대검찰청 사이버수사과
- 전화: (국번없이) 1301
- 웹사이트: https://www.spo.go.kr
- 업무: 사이버 범죄 수사
경찰청 사이버안전국
- 전화: (국번없이) 182
- 웹사이트: https://ecrm.police.go.kr
- 업무: 사이버 범죄 신고 및 상담
12. 아동의 개인정보 보호
회사는 만 19세 이상만 회원가입이 가능합니다. 만 19세 미만 아동의 개인정보는 수집하지 않습니다.
13. 개인정보 처리방침의 변경
본 개인정보 처리방침은 법령·정책 또는 보안기술의 변경에 따라 내용의 추가·삭제 및 수정이 있을 수 있습니다.
13.1. 변경 사항 공지
-
중요 변경: 시행일 최소 30일 전에 앱 내 공지사항 및 이메일을 통해 고지합니다.
- 이용자의 권리에 중대한 영향을 미치는 변경
- 새로운 개인정보 수집 항목 추가
- 제3자 제공 또는 처리 위탁 추가
-
일반 변경: 시행일 최소 7일 전에 앱 내 공지사항을 통해 고지합니다.
- 문구 수정, 오탈자 정정 등 경미한 변경
- 법령 개정에 따른 형식적 변경
13.2. 변경 이력 관리
- 변경된 개인정보 처리방침은 앱 내에서 확인할 수 있습니다.
- 이전 버전의 개인정보 처리방침도 보관하여 열람 가능하도록 합니다.
13.3. 변경 시 동의
- 중요한 변경 사항은 이용자의 별도 동의를 받아 시행합니다.
- 동의하지 않을 경우 서비스 이용이 제한될 수 있으며, 회원 탈퇴가 가능합니다.
부칙
제1조 (시행일)
본 개인정보 처리방침(제5판)은 2026년 10월 6일부터 시행됩니다. 직전 판(제4판)은 2026년 9월 22일부터 2026년 10월 5일까지 적용됩니다.
제2조 (변경 이력)
제5판 (2026년 10월 6일 시행 / 2026년 9월 8일 재공지)
- 탁본(북마크) 기능 관련 조항 일괄 삭제 — 해당 기능을 폐기함에 따른 개정 (수집 항목이 줄어드는 개정으로, 이용자에게 불리한 변경이 아닙니다)
- 자동 수집 항목(1.1)의 서비스 이용 기록에서 탁본 저장 삭제, 활동 데이터에서 탁본 저장 가능 개수 삭제
- 이용 목적(2.2) 및 접근권한 안내(8.7)의 핵심 기능 열거에서 탁본 삭제
- 탈퇴 처리(3.1)의 탁본 스냅샷 보존 조항 삭제
- 포인트(선함)·인앱결제 관련 조항 일괄 삭제 — 해당 제도를 운영하지 않음에 따른 개정 (수집 항목이 줄어드는 개정으로, 이용자에게 불리한 변경이 아닙니다)
- 자동 수집 항목(1.1)에서 포인트(선함) 데이터(잔액·거래 내역) 삭제
- 이용 목적(2.2)에서 포인트 적립·충전·소비 내역 관리 삭제
- 탈퇴 처리(3.1)에서 포인트 소멸 조항 삭제
- 자동 수집 항목(1.1)의 서비스 이용 기록에서 제공하지 않는 좋아요 활동 삭제
- 탈퇴 처리(3.1)의 원석 삭제 시점 정정 — 종전 문언(“완료 후 7일”)을 실제 운영(완결 여부와 무관하게 작성 후 30일)에 맞게 바로잡음
- 2026년 8월 27일 공지본에 위 개정을 반영하여 재공지 (시행일 2026년 10월 6일 변동 없음)
제5판 최초 공지분 (2026년 8월 27일 공지)
- 모바일 앱 접근권한 안내(8.7) 조항 신설 — 「정보통신망법」 제22조의2에 따른 접근권한 고지
- 필수 접근권한이 없음을 명시하고, 선택 접근권한(알림)의 목적·요청 시점·미허용 시 영향 및 철회 방법 안내
- 별도 동의가 필요하지 않은 일반 권한(인터넷 접속·부팅 완료 수신) 및 요청하지 않는 권한(카메라·사진·위치·연락처·마이크 등) 명시
- 인앱 광고 및 광고 식별자 관련 조항 일괄 삭제 — 앱에서 Google AdMob SDK와 iOS 앱 추적 투명성(ATT) 요청을 제거함에 따른 개정 (수집 항목이 줄어드는 개정으로, 이용자에게 불리한 변경이 아닙니다)
- 자동 수집 항목(1.1)에서 광고 식별자(IDFA·GAID) 삭제
- 처리 위탁(6.1)에서 Google LLC(AdMob) 삭제
- 추적 및 광고 식별자(8.5) 조항을 **“해당 없음”**으로 전환 — 광고 미게재·식별자 미수집·ATT 창 미표시를 명시
- 선택 접근권한 표(8.7)에서 앱 추적(ATT)·광고 식별자(
AD_ID) 행 삭제, 요청하지 않는 권한 목록에 추가
- 2026년 8월 26일 공지본에 위 개정을 반영하여 재공지 (시행일 2026년 10월 6일 변동 없음)
제4판 (2026년 9월 22일 시행 / 2026년 8월 23일 공지)
- 쪽지 기능의 대화형 전환에 따른 수집 항목(1.2), 이용 목적(2.2·2.3), 탈퇴 처리(3.1) 조항 개정
- 쪽지 대화 참여자·종료 정보 수집 항목 신설, 대화 단위 파기 원칙 명시
- 쪽지 대화의 보유 기간(3.2) 조항 신설 — 무응답 자동 종료(10일), 종료 후 열람 기간(7일), 완전 파기 시점 및 소급 적용 제외 원칙 명시
- 쪽지 내용의 글자 수 표기 정정(10
200자 → 1200자) - 공지일 변경에 따라 시행일을 2026년 9월 8일에서 2026년 9월 22일로 조정
제3판 (2026년 6월 09일 시행)
- 푸시 알림 관련 조항 추가: 디바이스 토큰 수집 항목(1.1), 이용 목적(2.3), 수신 거부 방법(8.6) 신설
제2판 (2026년 5월 18일 시행)
- 쪽지(Note) 기능 추가에 따른 수집 항목·이용 목적·탈퇴 처리 조항 업데이트
제1판 (2026년 3월 01일 시행)
- 최초 제정 및 시행
제3조 (고지 의무)
본 개인정보 처리방침에 변경사항이 있을 경우, 변경 내용의 중요도에 따라 아래와 같이 고지합니다:
- 중요 변경: 변경 최소 30일 전부터 앱 내 공지사항 및 이메일로 고지
- 일반 변경: 변경 최소 7일 전부터 앱 내 공지사항으로 고지
제4조 (준거법 및 관할)
본 개인정보 처리방침의 해석 및 적용은 대한민국 법률을 준거법으로 합니다. 본 개인정보 처리방침과 관련된 분쟁은 이용자와 회사 간에 발생한 분쟁은 대한민국 법을 준거법으로 하며, 민사소송법상의 관할법원 규정에 따릅니다.