깨비버스 개인정보처리방침
제1조 (개인정보의 처리 목적)
아이미디어 공작소(이하 "회사")는 다음의 목적으로 개인정보를 처리하며, 목적 외 용도로 사용하지 않습니다. 목적이 변경되는 경우 「개인정보 보호법」 제18조에 따라 별도의 동의를 받겠습니다.
- 1) 서비스 회원 가입 및 관리: 회원 식별, 계정 생성·유지
- 2) AI 교육 서비스 제공: 학생-AI 대화, AI 이미지 생성, 음성 입력(STT), 음성 출력(TTS), 드로잉 저장, 수업 콘텐츠 배포
- 3) 교실·학생 관리: 교실 코드 발급, 학생 계정 생성·관리, 학습 이력 기록, 일일 한도 관리
- 4) 서비스 개선 및 안전 운영: 오류 분석, 보안 모니터링, 부정 이용 방지, 개인 식별 불가 형태의 익명·통계 분석
- 5) 법령 의무 이행: 관계 법령에 따른 기록 보관, 수사기관의 적법한 요청 대응
- 6) 유료 서비스 제공 및 결제·환불 처리: 이용료 청구, 결제·환불 처리, 거래 내역 관리
- 7) 본인확인: 회원 가입 시 본인 여부 확인, 만 18세 이상 여부 확인, 중복 가입 방지, 부정 이용 방지
제2조 (처리하는 개인정보 항목)
1. 회원
회원은 Google OAuth를 통해 가입하며, 아래 정보가 수집됩니다.
| 구분 | 항목 | 수집 목적 |
|---|---|---|
| 필수 | 이메일 주소 (Google OAuth 연동) | 회원 식별, 로그인, 고지사항 전달 |
| 필수 | 프로필 이름 (Google 계정 표시명) | 서비스 내 회원 식별 |
| 필수 | 서비스 내 역할 정보 (admin / sub_admin) | 접근 권한 관리 |
| 자동생성 | 접속 일시, 이용 기록, IP 주소, 브라우저 정보 | 서비스 개선, 보안 모니터링 |
Google OAuth 연동 시 프로필 사진 URL이 함께 전달될 수 있으나, 회사는 이를 별도로 저장·이용하지 않습니다.
2. AI 대화·이미지·음성 데이터
AI 서비스 이용 시 생성되는 데이터는 다음과 같이 처리됩니다.
- 1) AI 대화 입력(프롬프트): Google Vertex AI API로 전송 → 응답 생성 후 Google 측 즉시 삭제 (AI 학습 미사용)
- 2) AI 대화 응답·AI 생성 이미지·드로잉 이미지: 이용자가 조회할 수 있도록 Supabase에 저장, 계정 삭제 시 파기
- 3) 음성 입력(STT): Vertex AI Speech-to-Text를 통해 텍스트로 변환되며, 원본 음성 파일은 서버에 저장하지 않습니다.
- 4) 음성 출력(TTS): TTS 요청 텍스트는 Vertex AI로 전송되어 음성으로 변환되며, 요청 처리 후 Google 측에서 즉시 삭제됩니다.
회사는 AI 대화 내용을 관리자 페이지에서 열람할 수 있으며, 서비스 운영(오류 대응, 유해 콘텐츠 모니터링) 목적으로만 이용합니다.
3. 유료 결제 정보
유료 서비스 결제 시 결제 승인번호, 결제 금액, 결제 일시, 결제 수단(신용카드 마지막 4자리, 카드사명 또는 네이버페이 거래 식별자)을 수집합니다. 카드 전체 번호, 유효기간, CVC 등 결제 핵심 정보는 결제대행사(PG사)가 직접 수집·보관하며, 회사는 저장하지 않습니다.
4. 휴대폰 본인확인 정보
회원 가입 시 본인 여부 및 만 18세 이상 여부 확인을 위해 휴대폰 본인확인 서비스를 이용하며, 이름·생년월일·성별·내외국인 구분·휴대전화번호·통신사는 본인확인기관이 직접 수집·처리합니다. 회사는 본인확인 결과인 연계정보(CI)와 중복가입확인정보(DI)만 전달받아 저장합니다.
5. 수집하지 않는 항목
민감정보(사상·신념, 정치적 견해, 건강, 범죄경력, 인종·민족 등)는 일체 수집하지 않습니다.
6. 수집 방법
- 1) 회원: Google OAuth 소셜 로그인 시 자동 수집
- 2) 유료 결제·본인확인: 이용자가 결제창 또는 본인확인창에서 직접 입력하여 수탁사에 전달
- 3) 자동 생성: 접속 로그, AI 대화 기록, 이미지 저장
제3조 (개인정보의 보유 및 이용 기간)
회사는 수집·이용 목적이 달성된 개인정보를 지체 없이 파기합니다.
| 데이터 유형 | 보유 기간 | 비고 |
|---|---|---|
| 회원 계정 정보 | 탈퇴 시 지체 없이 파기 | 탈퇴 요청 후 5일 이내 |
| AI 대화 기록·이미지 | 계정 삭제 시 함께 파기 | Supabase DB·Storage에서 삭제 |
| 접속 로그 | 3개월 (통신비밀보호법) | 보안·오류 분석 목적 |
| 부정 이용 기록 | 사유 발생일로부터 1년 | 재가입 방지, 분쟁 대응 |
유료 서비스 이용 시 관계 법령에 따라 아래 기록은 법정 기간 동안 별도로 보관합니다.
| 보존 항목 | 기간 | 근거 |
|---|---|---|
| 계약 또는 청약철회 등에 관한 기록 | 5년 | 전자상거래법 |
| 대금결제 및 재화 공급에 관한 기록 | 5년 | 전자상거래법 |
| 소비자 불만 또는 분쟁 처리에 관한 기록 | 3년 | 전자상거래법 |
| 본인확인정보(CI·DI) | 탈퇴 후 1년 | 부정 이용 방지 |
장기 미이용 계정: 1년 이상 미이용 회원 계정은 휴면 전환하며, 전환 30일 전 이메일로 사전 고지합니다. 로그인 시 휴면이 해제됩니다.
제4조 (개인정보의 제3자 제공)
회사는 원칙적으로 이용자의 개인정보를 외부에 제공하지 않습니다. 다만, 아래 경우는 예외입니다.
- 1) 이용자가 사전에 동의한 경우
- 2) 법령에 의거하거나 수사기관의 적법한 요구가 있는 경우
- 3) 특정 개인을 알아볼 수 없는 형태로 통계·학술 목적에 제공하는 경우
법령·수사기관 요청으로 개인정보를 제공한 경우에도, 법률상 허용되는 범위 내에서 이용자에게 고지합니다. 마케팅·광고 목적의 제3자 제공은 하지 않습니다.
제5조 (개인정보 처리 위탁 및 국외 이전)
회사는 서비스 제공을 위해 아래 업체에 개인정보 처리를 위탁하고 있습니다. 「개인정보 보호법」 제26조에 따라 비밀 유지, 제3자 제공 금지, 사고 시 책임 등을 계약에 규정하고 감독합니다.
| 수탁 업체 (소재) | 위탁 업무 | 이전 항목 | 보유 기간 |
|---|---|---|---|
| Supabase Inc. (미국) | DB 운영, 인증, 파일 스토리지 | 이메일, 프로필 이름, AI 대화·이미지 | 서비스 이용 기간 (탈퇴 시 삭제) |
| Cloudflare Inc. (미국) | 웹 호스팅, CDN, Workers | 접속 IP, 브라우저 정보 | 서비스 이용 기간 |
| Google Cloud - Vertex AI (미국) | AI 대화·이미지 생성, STT, TTS | AI 대화 입력, 음성 데이터, TTS 텍스트 | 요청 처리 후 즉시 삭제 (AI 학습 미사용, Google Cloud DPA 적용) |
| Google LLC - OAuth (미국) | 소셜 로그인 인증 | 이메일, 프로필 이름 | 인증 시 일시 처리 |
| (주)코리아포트원 (대한민국) | 통합 결제 연동 서비스(포트원) | 주문 식별자, 결제 금액, 결제 승인번호, 결제 일시 | 위탁계약 종료 시까지 |
| 엔에이치엔케이씨피(주) (대한민국) | 신용카드 결제 처리(PG) | 카드번호, 유효기간, 카드사명, 결제 금액, 결제 일시 | 위탁계약 종료 시까지 |
| 네이버파이낸셜(주) (대한민국) | 네이버페이 간편결제 처리 | 거래 식별자, 결제 금액, 결제 일시 | 위탁계약 종료 시까지 |
| (주)다날 (대한민국) | 휴대폰 본인확인 서비스 | 이름, 생년월일, 성별, 휴대전화번호, 통신사, CI, DI | 본인확인 즉시 삭제 |
결제 및 본인확인 관련 국내 수탁사의 개인정보는 국외로 이전되지 않습니다. 결제창·본인확인창은 수탁사가 직접 제공하며, 회사는 거래 결과 및 본인확인 결과만 전달받아 보관합니다.
미국 소재 수탁 업체(Supabase, Cloudflare, Google)의 경우, 서비스 이용 시점에 네트워크를 통해 개인정보가 미국으로 이전됩니다. 각 수탁 업체는 SOC 2, GDPR, CCPA 등 국제 개인정보보호 기준을 준수합니다. 위탁 업체·업무가 변경될 경우, 서비스 내 공지 또는 이메일로 사전 고지합니다.
이용자는 국외 이전에 대한 동의를 거부할 수 있습니다. 다만, 위 수탁 업체들은 서비스의 핵심 인프라로서 국외 이전 동의를 거부하실 경우 서비스 이용이 불가합니다.
제6조 (개인정보의 파기)
처리 목적 달성 또는 보유 기간 경과 시 5일 이내에 파기합니다.
- 1) 전자적 파일: 재생 불가능한 방법으로 영구 삭제 (Supabase DB DELETE, Storage 버킷 삭제 포함, CDN 캐시 포함)
- 2) 종이 문서: 분쇄 또는 소각
- 3) 법령 보관 대상: 별도 DB로 분리 보관 후 법정 기간 경과 시 파기 (분리 보관 중 다른 목적으로 이용하지 않음)
- 4) 서비스 종료 시: 모든 이용자 계정 및 관련 데이터를 삭제하며, 법령에 의한 보관 의무가 있는 기록은 해당 기간 별도 보관 후 파기
제7조 (이용자의 권리·의무 및 행사 방법)
1. 이용자의 권리
이용자(또는 법정대리인)는 언제든지 다음의 권리를 행사할 수 있습니다.
- ① 개인정보 열람 요청
- ② 개인정보 정정 요청
- ③ 개인정보 삭제 요청 (계정 탈퇴 포함)
- ④ 개인정보 처리 정지 요청
- ⑤ 개인정보 수집·이용 동의 철회
단, 「개인정보 보호법」 제35조 제4항 및 제37조 제2항에 따라 열람 및 처리 정지 요청이 제한될 수 있으며, 이 경우 회사는 그 사유를 이용자에게 알립니다.
정정·삭제 요청을 받은 경우, 처리가 완료될 때까지 해당 개인정보를 이용하거나 제3자에게 제공하지 않습니다.
회사는 열람·정정·삭제·처리 정지 요청 시 요청인이 본인 또는 정당한 대리인인지 여부를 확인합니다.
2. 행사 방법
- 1) 이메일: ihpark@imatelier.com
- 2) 서면: 회사 소재지로 우편 발송
접수일로부터 10일 이내에 조치하고, 그 결과를 「개인정보 정정·삭제 결과 통지서」로 이용자에게 알립니다. 삭제 요구에 따르지 않은 경우에는 그 사실과 이유, 이의제기 방법을 통지합니다. 즉시 처리가 어려운 경우, 사유와 일정을 고지합니다. 대리인 행사 시 「개인정보 보호법 시행규칙」 별지 제11호 위임장을 제출해야 합니다.
3. 이용자의 의무
- 1) 자신의 개인정보를 정확하게 유지하고, 타인의 개인정보를 침해하지 않을 의무가 있습니다.
- 2) AI 대화 시 본인 또는 타인의 개인정보(이름, 전화번호, 주소 등)를 입력하지 않도록 주의해야 합니다.
제8조 (개인정보의 안전성 확보 조치)
1. 기술적 조치
- 1) 전송 구간 TLS 1.2 이상 암호화 (HTTPS 강제)
- 2) Supabase RLS 정책 — 역할별 데이터 접근 통제
- 3) 역할별 계정 권한 분리 (회원 / 학생)
- 4) 환경변수를 통한 서비스 키 관리
- 5) 감사 로그(Audit Log) 활성화
2. 관리적 조치
- 1) 개인정보 처리 직원 최소화 및 접근 권한 관리
- 2) 내부 지침 수립, 취급자 비밀유지 서약
3. 침해사고 대응
개인정보 유출 등 침해사고 발생 시, 「개인정보 보호법」 제34조에 따라 지체 없이 이용자에게 알리고 개인정보보호위원회 또는 한국인터넷진흥원에 신고합니다.
제9조 (쿠키)
서비스는 로그인 세션 유지 및 보안 토큰 관리를 위해 쿠키를 사용합니다. 이용자는 브라우저 설정에서 쿠키를 거부할 수 있으나, 거부 시 로그인이 유지되지 않아 서비스 이용에 제한이 있을 수 있습니다.
제10조 (개인정보 보호책임자 및 고충 처리)
| 구분 | 내용 |
|---|---|
| 개인정보 보호책임자(CPO) | 박인혁 |
| 소속 | 아이미디어 공작소 |
| 이메일 | ihpark@imatelier.com |
| 담당 업무 | 처리방침 수립·이행, 침해 고충 처리, 수탁사 관리·감독 |
이용자는 개인정보 관련 문의·불만·피해 구제를 위 책임자에게 문의할 수 있으며, 회사는 지체 없이 답변합니다.
개인정보 침해 신고 기관- 1) 개인정보 침해신고센터 (KISA): privacy.kisa.or.kr / 118
- 2) 개인정보 분쟁조정위원회: kopico.go.kr / 1833-6972
- 3) 대검찰청 사이버수사과: spo.go.kr / 1301
- 4) 경찰청 사이버수사국: ecrm.cyber.go.kr / 182
제11조 (개인정보의 추가 이용·제공 기준)
회사는 「개인정보 보호법」 제15조 제3항 및 제17조 제4항에 따라, 수집 시 동의를 받지 않은 경우에도 아래 사항을 고려하여 개인정보를 추가적으로 이용하거나 제3자에게 제공할 수 있습니다.
- 1) 당초 수집 목적과 관련성이 있는지 여부
- 2) 수집한 정황 또는 처리 관행에 비추어 추가 이용·제공에 대한 예측 가능성이 있는지 여부
- 3) 이용자의 이익을 부당하게 침해하는지 여부
- 4) 가명처리 또는 암호화 등 안전성 확보에 필요한 조치를 하였는지 여부
제12조 (개인정보처리방침 변경 고지)
본 방침은 법령 개정, 서비스 변경 등에 따라 수정될 수 있습니다.
- 1) 중요 변경(수집 항목·제3자 제공 추가 등): 시행 7일 전 서비스 공지 및 이메일 사전 고지
- 2) 경미한 변경(오탈자·연락처 등): 변경 즉시 적용 후 서비스 내 공지
이전 버전은 서비스 내에서 열람할 수 있도록 보관합니다.
부칙 제1조 (시행일) 본 방침은 2026년 4월 16일부터 시행합니다.