AutoColor for Calendar — 개인정보처리방침
본 개인정보처리방침(이하 "본 정책")은 AutoColor for Calendar(이하 "서비스")의 운영자(이하 "회사")가 「개인정보 보호법」 제30조 및 「정보통신망 이용촉진 및 정보보호 등에 관한 법률」에 따라 정보주체의 개인정보를 어떻게 수집·이용·제공·파기하는지 알리고 정보주체의 권리를 보장하기 위해 수립·공개한다. 본 서비스는 Google Workspace Marketplace를 통해 글로벌로 배포되므로, 한국 외 거주 정보주체에 대해서는 GDPR(EU/EEA), CCPA/CPRA(미국 캘리포니아) 및 각 거주국의 적용 가능한 개인정보 보호 법령을 함께 준수한다.
본 정책 시행일 현재 회사는 개인 운영자(자연인) 형태로 서비스를 운영하며, 사업자 등록 완료 시 §10 표의 사업자 정보를 갱신하고 본 정책 §12 의 절차에 따라 통지한다. 사업자 형태의 변경은 그 자체로 본 정책의 실질적 변경에 해당하지 않으므로 §12 의 일반 통지 절차로 갈음한다.
0. 처리방침 핵심 요약 (At-a-Glance)
정보주체가 빠르게 확인할 수 있도록 본 정책의 핵심 사항을 요약한다.
- 수집 항목: Google 계정 식별자(
sub, 이메일, 이름 일부), Google Calendar 이벤트 메타데이터(in-transit 처리, 원칙적으로 영구 미저장), 사용자가 입력한 카테고리/키워드/색상. - 선택 항목(별도 동의): 사용자가 사이드바에서 분류를 직접 정정하면서 저장에 동의한 경우에 한해, PII 마스킹된 일정 제목만 durable 저장된다 (§2.5). 동의하지 않아도 자동 색상 분류는 그대로 동작한다.
- 서비스 운영 항목: 규칙 매칭이 실패한 일정은 LLM 보조 분류 단계로 넘어가며, 오분류 진단을 위해 마스킹된 프롬프트·모델 응답이 저장된다(§2.3).
- 수집 목적: Google Calendar 이벤트의 자동 색상 분류, 사용자 인증·세션 관리, 서비스 안전성 확보 및 통계.
- 법적 근거:
- PIPA §15①4호(계약의 이행) / GDPR Art. 6(1)(b) — 인증·세션 관리와 자동 색상 분류(규칙 단계 + LLM 보조 단계). 본 서비스가 제공을 약속한 기능 자체이므로 별도의 동의를 근거로 하지 아니한다.
- PIPA §15①1호 / GDPR Art. 6(1)(a) — 정정 예시(Example) 저장(§2.5). 본 서비스에서 동의를 근거로 하는 유일한 처리이며, 철회 시 저장분은 즉시 전량 파기된다.
- PIPA §15①7호 / GDPR Art. 6(1)(f) — 서비스 안전성 확보 및 분류 품질 진단(§1A (4)·(5)).
- 보유·이용기간: 계정 활성 기간 또는 정보주체 삭제 요청 시까지(아래 §6 표 참조).
- 제3자 제공: 제공하지 않음. 단, 처리위탁(§4)으로 Google LLC, Cloudflare, Inc., Supabase, Inc., OpenAI, L.L.C. 가 있으며 일부는 국외이전(§4.1)에 해당한다.
- 정보주체 권리: 열람·정정·삭제·처리정지 등(§7).
- 개인정보 보호책임자: §10 연락처 참조.
1. 수집하는 개인정보의 항목 및 수집 방법
1.1 Google 계정 식별자 (필수)
서비스는 사용자 인증 및 Calendar 연동을 위해 Google OAuth 2.0 동의 절차를 거쳐 다음 정보를 수집한다.
| 수집 항목 | 출처 | 수집 시점 |
|---|---|---|
sub (Google 발급 안정적 사용자 식별자, 비-개인 PII) |
Google OAuth IdP | OAuth 최초 동의 시 |
| 이메일 주소 | Google OAuth IdP | OAuth 최초 동의 시 |
이름(name) 일부 |
Google OAuth IdP | OAuth 최초 동의 시 |
| OAuth refresh token (AES-GCM 암호화 후 저장) | Google OAuth IdP | OAuth 최초 동의 시 |
서비스가 Google에 요청하는 OAuth 권한 범위(scope)는 두 갈래이며, 정보주체는 설치·로그인 과정에서 아래 전부를 합한 동의 화면을 보게 된다.
(가) 백엔드 동기화 권한 — 로그인 시 요청.
openid— OpenID Connect 인증 표준.email— 사용자 이메일 주소(인증·식별 용도).https://www.googleapis.com/auth/calendar— Calendar 목록·이벤트 읽기 및 Push Notification(Watch) 등록.https://www.googleapis.com/auth/calendar.events— 이벤트colorId및extendedProperties.private의 색상 소유권 마커 3개(autocolor_v/autocolor_color/autocolor_category)를 쓰기 위함. 이벤트 본문(제목· 설명·장소·참석자·시간 등) 은 본 권한으로 절대 수정하지 않는다.
(나) Add-on 실행 권한 — Marketplace 설치 시 요청. 사이드바 UI 를 그리기 위한 권한이며, 이 권한들로 취득한 데이터는 백엔드로 전송되는 것 외에 별도로 저장되지 않는다.
.../auth/script.external_request— 사이드바에서 본 서비스 백엔드 (autocolorcal.app) 를 호출하기 위함. 호출 대상은 매니페스트의urlFetchWhitelist로 고정되어 있다..../auth/script.locale— 사용자 언어 설정에 맞춘 화면 표시(4개 언어)..../auth/calendar.addons.execute— Calendar 사이드바에서 Add-on 실행..../auth/calendar.addons.current.event.read— 사용자가 열어 놓은 그 일정 하나의 제목·시간을 읽어 사이드바에 분류 결과를 표시하기 위함..../auth/calendar.addons.current.event.write— 사용자가 사이드바에서 색상을 직접 고를 때 그 일정의 색상만 변경하기 위함..../auth/userinfo.email— 로그인 상태 표시.
각 권한별 사용 근거는 Google Workspace Marketplace 등록 정보의 권한 설명에 정리되어 있으며, 본 서비스는 Google API Services User Data Policy 의 Limited Use 정책을 준수한다(§5.2 참조).
1.2 Google Calendar 이벤트 메타데이터 (필수, 일시적 처리)
서비스는 분류 처리 목적의 범위 내에서 다음 이벤트 메타데이터를 Google Calendar API로부터 일시적으로 읽어들인다. 본 데이터는 §2.5 의 별도 동의 경로를 제외하고 영구 저장되지 않으며, 분류·색상 적용 직후 Cloudflare Workers 메모리에서 폐기된다(§2.1).
summary(이벤트 제목)description(이벤트 본문)location(이벤트 장소)start,end,colorId,status,extendedProperties.private(서비스의 색상 소유권 마커 검증용)attendees,creator,organizer— 백엔드에 일시 도달하나, LLM 분류 단계의 프롬프트는summary/description/location3개 필드만 whitelist 하므로 OpenAI 등 외부 LLM 처리자에게 전송되지 않는다. 이에 더해 각 필드의 이메일 값은 LLM 단계 진입 전에 제거된다.
1.3 위치정보의 처리 (해당 없음)
본 서비스는 「위치정보의 보호 및 이용 등에 관한 법률」 상의 "개인위치정보"
(이동성 단말기로부터 자동 수집되는 위치정보)는 수집·이용·제공하지 않는다.
이벤트의 location 필드는 사용자가 캘린더 이벤트에 직접 입력한 텍스트(예:
"서울회의실 A")로서 위치정보법상 위치정보가 아닌 PIPA 상의 일반 개인정보로
취급한다.
1.4 사용자 정의 데이터 (필수)
- 카테고리 이름 / 키워드 / 색상 — 사용자가 사이드바 UI에서 명시적으로 입력.
- 동기화 상태(
sync_state) — 캘린더별 동기화 토큰, watch 채널 정보(서비스 자동 생성).
1.5 자동 수집 정보 (서비스 운영 목적)
서비스 안전성 확보·오류 진단 및 통계 목적으로 다음 정보를 자동 생성·저장
한다. 이 중 llm_calls 의 4개 진단 컬럼을 제외한 나머지는 모두 집계
카운터이며 이벤트 내용을 포함하지 않는다(§2.3).
- 동기화 결과 카운터(
sync_runs) - LLM 호출 outcome 및 latency(
llm_calls) - 색상 롤백 outcome(
rollback_runs) - 일일 LLM 사용량(
llm_usage_daily)
1.6 수집하지 않는 정보
서비스는 다음 정보를 수집하지 않는다.
- 주민등록번호, 운전면허번호, 여권번호 등 PIPA §24의2 의 고유식별정보.
- 사상·신념, 노동조합·정당의 가입·탈퇴, 정치적 견해, 건강, 성생활 등 민감정보(PIPA §23, GDPR Art. 9, CCPA 의 Sensitive Personal Information).
- 단말기 GPS·IP 기반 위치정보(위치정보법 적용 대상).
- 만 14세 미만 아동의 개인정보(§9 미성년자 정책 참조).
1.7 정정 예시(Example) — 선택, 별도 동의
사용자가 사이드바에서 자동 분류 결과를 직접 정정하면서 "이 정정을 기억"에 동의한 경우, 해당 일정의 제목만 PII 마스킹을 거쳐 저장된다. 상세 조건· 보유량·철회 효과는 §2.5 에 규정한다.
| 수집 항목 | 출처 | 수집 시점 |
|---|---|---|
| PII 마스킹된 이벤트 제목 | 사용자의 사이드바 정정 행위 | 저장 동의 후 각 정정 시점 |
본 항목은 선택 항목이며, 동의를 거부하거나 철회해도 자동 색상 분류를 포함한 서비스의 모든 기능이 정상 동작한다(PIPA §22⑤ — 선택 동의 미동의를 이유로 한 서비스 제공 거부 금지).
1A. 개인정보의 처리 목적 및 법적 근거
서비스는 수집한 개인정보를 다음 목적의 범위 내에서만 이용하며, 목적이 변경 되는 경우 사전 동의를 받는다(PIPA §18, GDPR Art. 5(1)(b)).
| 처리 목적 | 처리 항목 | 법적 근거 |
|---|---|---|
| (1) 회원 인증 및 세션 관리 | sub, 이메일, 이름, 세션 토큰 해시 |
PIPA §15①4호(계약 이행) / GDPR Art. 6(1)(b) |
| (2) Google Calendar 이벤트 자동 색상 분류 | 이벤트 메타데이터(in-transit), 카테고리·키워드 | PIPA §15①4호(계약 이행) / GDPR Art. 6(1)(b) |
| (3) LLM 기반 보조 분류 (규칙 매칭 실패 시) | PII 마스킹된 summary/description/location |
PIPA §15①4호(계약 이행) / GDPR Art. 6(1)(b) — 2단계 분류는 서비스가 제공을 약속한 기능 자체 |
| (4) 서비스 안전성 확보 및 부정 사용 방지 | 동기화·LLM·롤백 카운터(집계) | PIPA §15①7호(정당한 이익) / GDPR Art. 6(1)(f) |
| (5) LLM 오분류 진단 및 분류 품질 개선 | llm_calls 진단 컬럼(§5 마스킹을 거친 프롬프트·모델 응답·카테고리 이름·이벤트 ID) |
PIPA §15①7호(정당한 이익 — 분류 정확도 확보) / GDPR Art. 6(1)(f) |
| (6) 사용자 정정 예시 기반 분류 개인화 (선택) | PII 마스킹된 이벤트 제목 및 그 임베딩 벡터 | PIPA §15①1호(동의) / GDPR Art. 6(1)(a) — 사이드바 전용 동의 화면에서 1회 수집, 철회 시 즉시 파기(§2.5) |
| (7) (6) 동의 상태의 기록·관리 | 동의 시각, 철회 시각, 동의한 고지 버전 | PIPA §15①4호(계약 이행 — 동의 상태에 따라 저장 경로를 차단·개방) / GDPR Art. 6(1)(c) + Art. 7(1)(동의의 입증책임). 철회를 이행하려면 철회 사실 자체를 기록해야 하므로 (6) 의 이행에 불가결하다 |
서비스는 위 목적을 벗어난 마케팅·광고·프로파일링·자동화된 결정에는 사용 자 데이터를 사용하지 않으며, Google API에서 받은 사용자 데이터를 광고 목적 또는 제3자 ML 모델 학습에 사용하지 않는다(§5.2 Google Limited Use 정책).
2. 정보의 처리 및 저장
2.1 캘린더 이벤트 본문은 원칙적으로 저장하지 않는다
이벤트 metadata는 동기화 처리 중 in-transit으로만 다뤄진다 — Cloudflare
Workers의 메모리에서 분류·색상 변경 후 즉시 폐기되며, 영구 저장소(데이터
베이스 / 로그 / 큐 메시지)에 저장되지 않는다.
단, (a) §2.5 의 별도 동의를 받은 정정 예시(제목 한정) 와 (b) §2.3 의
llm_calls LLM 디버깅 컬럼은 이 원칙의 명시적 예외다.
2.2 OAuth 토큰은 암호화 후 저장한다
Google OAuth refresh token은 TOKEN_ENCRYPTION_KEY로 AES-GCM 암호화되어
Supabase PostgreSQL의 oauth_tokens 테이블에 저장된다. 키 회전 절차는
운영자 측 무중단 dual-key fallback이 구현되어 있다.
2.3 관측성 카운터만 저장한다
서비스는 다음 관측성 데이터를 저장한다. 아래 llm_calls 의 디버깅 컬럼을
제외한 나머지는 모두 집계 카운터이며 이벤트 내용을 포함하지 않는다:
sync_runs— 동기화 1회당 결과 (성공/실패 outcome, 처리 이벤트 수, 업데이트/스킵 카운터).llm_calls— LLM 호출 1회당 결과 (outcome, latency, 카테고리 수, 시도 수, 카테고리 이름). LLM 오분류 진단을 위해 다음 4개 컬럼이 추가로 저장된다:event_id,prompt_summary(모델에 실제로 전달된 user 메시지 — §5 의 PII 마스킹을 이미 거친summary/description/location),raw_response(모델 응답 본문),available_categories(사용자 카테고리 이름). 즉prompt_summary는 마스킹된 이벤트 메타데이터를 durable 저장하며, 이는 §2.1 원칙의 예외다. 보유 기간은 §6 표를 따른다.rollback_runs— 카테고리 삭제 시 색상 롤백 작업의 outcome 로그.sync_failures.summary_snapshot— DLQ 이송 시 마지막 실패 요약 (집계 카운터 + Google API 에러 envelope, 이벤트 본문 없음).
2.4 로그 redaction
운영자가 열람하는 운영 로그는 query-string 기반 redactor 를 거치며, 다음
필드는 자동 마스킹된다:
authorization, token, code, state, refresh_token, access_token,
id_token, email, sub, password. 요청 / 응답 body, Authorization
헤더는 구조적으로 로그에 들어가지 않는다.
2.5 정정 예시(Example)의 durable 저장 — 별도 동의 기반
본 절은 서비스가 캘린더 제목을 영구 저장하는 유일한 경로를 규정한다.
무엇을 저장하는가. 사용자가 정정한 일정의 제목만 저장한다. §5 의 PII
마스킹(이메일/URL/전화번호 → 토큰 치환)을 먼저 거치며, 마스킹 결과가 빈
문자열이거나 문자의 50% 이상이 마스킹 토큰인 제목은 저장하지 않고
폐기한다. 설명(description)·장소(location)·참석자·시간은 저장하지
않는다.
어디에 저장하는가. Supabase PostgreSQL(일본 Tokyo)의 rule_seeds
테이블에, 해당 제목의 임베딩 벡터와 함께 저장된다. 임베딩 생성은 Cloudflare
Workers AI 가 수행한다(§4). 제목과 벡터는 해당 정보주체 본인의 규칙 매칭
정확도 향상에만 사용되며, 다른 사용자의 분류나 운영자·제3자의 ML/AI 모델
학습에는 사용되지 않는다(§5.2).
얼마나 저장하는가. 규칙당 최대 10건. 11번째 정정이 들어오면 가장 오래된 것부터 자동 삭제된다. 동일한 제목은 최대 한 개 규칙의 예시로만 존재한다.
동의 모델(1회 동의). 최초 정정 시 전용 동의 화면에서 저장 동의를 1회 수집하며, 이후 정정에 대해 다시 묻지 않는다. 동의 시점과 동의한 고지 버전이 함께 기록되고, 본 절의 고지 내용이 실질적으로 변경되면 기존 동의는 효력을 잃어 재동의 전까지 저장이 중단된다(§12).
철회. 정보주체는 사이드바 설정에서 언제든 본 동의를 철회할 수 있다. 철회 시 회사는 신규 저장을 즉시 중단하며, 그 시점까지 저장된 정정 예시 전건을 즉시 삭제한다(복구 불가). 본 저장의 유일한 법적 근거가 동의이므로 근거 소멸 시 보관할 수 없다(GDPR Art. 17(1)(b), PIPA §37①·③). 철회는 이미 적용된 색상이나 자동 분류 기능 자체에는 영향을 주지 않는다.
거부 가능. 본 동의는 선택이며, 동의하지 않아도 규칙 기반 분류와 자동 색상 적용은 완전히 동일하게 동작한다.
3. 개인정보의 처리 위치 (Region)
개인정보가 처리되는 위치는 다음과 같다.
- Cloudflare Workers / Hyperdrive / Queues: 글로벌 엣지. 회사는 특정 리전에 처리를 고정하지 않는다. 정보주체 요청은 가장 가까운 Cloudflare PoP에서 처리되며, 결과적으로 한국 정보주체의 데이터는 한국 PoP에서, EU 정보주체의 데이터는 EU PoP에서 주로 처리된다.
- Supabase Postgres: prod region 은 Tokyo (
ap-northeast-1) 으로 확정·운영된다. 모든 거주국의 정보주체에 대한 영구 저장 데이터(암호화 OAuth refresh token, 카테고리, 동기화 상태, 관측성 카운터)는 일본 region 에 저장되며, 한국 거주 정보주체에 대해서도 한국 → 일본 으로의 국외이전이 발생한다(§4.1 국외이전 통지 항목에 반영). 본 이전은 이용계약 이행에 필요한 처리위탁·보관으로서 PIPA §28의8①3호에 따라 §4.1 에 같은 조 ②항의 고지사항을 공개함으로써 이루어지며, Supabase 표준 DPA + SCCs 가 함께 적용된다. region 변경 시 본 정책 §12 의 절차로 사전 통지한다. - Cloudflare Workers AI: 임베딩 생성(동기화 시 이벤트 제목 원문 — 마스킹 미적용, §5.3 / §2.5 정정 예시는 마스킹 후)은 Cloudflare 의 글로벌 엣지 추론 인프라에서 처리된다. 생성된 벡터는 Supabase (일본)에 저장되며 Cloudflare 측에는 보관되지 않는다.
- OpenAI
gpt-5.4-nano: OpenAI L.L.C. 의 미국 데이터센터에서 처리된다 (OPENAI_API_KEY미설정 시 어떤 요청도 발생하지 않는다).
4. 개인정보의 처리위탁 및 국외이전 (Sub-processors)
서비스는 안정적이고 효율적인 운영을 위해 다음과 같이 개인정보 처리업무를 위탁하고 있다(PIPA §26, GDPR Art. 28). 위탁 계약 체결 시 PIPA §26 ①항 각 호 및 GDPR Art. 28(3) 의 사항을 명시한 데이터 처리 부속서(DPA)를 통해 수탁자 의 개인정보 보호 의무를 명시한다.
| 수탁자 | 위탁업무 | 처리 데이터 envelope | 처리 국가 | 보관기간 |
|---|---|---|---|---|
| Google LLC | OAuth 인증, Calendar API, Workspace Add-on 런타임 | OAuth 동의 정보, 이벤트 메타 | 미국 외 글로벌 | 회원탈퇴 시까지 |
| Cloudflare, Inc. | 엣지 런타임(Workers) + DB 연결 broker(Hyperdrive) + 큐(Queues + DLQ) + 임베딩 추론(Workers AI) | in-transit 이벤트 페이로드 / DLQ는 Google API 에러 envelope만 / 임베딩 입력 텍스트(이벤트 제목 원문 — 마스킹 미적용, 미보관 / §2.5 정정 예시는 마스킹 후) | 글로벌 엣지(미국 본사) | 회원탈퇴 시까지 |
| Supabase, Inc. | 관리형 PostgreSQL (OAuth 토큰 암호화 저장, 동기화 상태, 관측 카운터, 세션) | 집계 카운터 / 동기화 상태 / 카테고리 / 암호화 refresh token / 에러 envelope / §2.5 동의 시 PII 마스킹된 정정 예시 제목 및 그 임베딩 벡터 / llm_calls 진단 컬럼(§2.3) |
일본 (Tokyo ap-northeast-1) — 모든 거주국 정보주체의 영구 저장 데이터가 본 region 에 저장됨 (한국 거주 정보주체에 대해서도 한국 → 일본 국외이전 발생) |
회원탈퇴 시까지 |
| OpenAI, L.L.C. | LLM 보조 분류 (gpt-5.4-nano) — 규칙 매칭이 실패한 일정에 한해 호출 |
PII 마스킹된 summary/description/location 3개 필드만 |
미국 | 보관하지 않음 (요청 단위 in-transit) |
4.1 국외이전 (Cross-border Transfer)
본 서비스의 sub-processor 는 모두 국외에 소재하므로 개인정보의 국외이전이 발생한다. 본 이전은 전부 이용계약의 이행에 필요한 개인정보 처리위탁· 보관에 해당하므로, 회사는 PIPA §28의8①3호 가목에 따라 같은 조 ②항 각 호의 고지사항 전부를 아래에 공개함으로써 이전 근거를 갖추며, 본 이전에 대해 정보주체로부터 별도의 동의를 받지 아니한다. EU/EEA 거주 정보주체 에 대한 이전은 GDPR Art. 44–49 의 이전 수단(적정성 결정 또는 SCCs) 에 의한다.
§28의8②의 고지사항은 다음 위치에 있다: 1호(이전 항목)·2호(이전 국가·시기 ·방법)·4호(이용 목적 및 보유·이용 기간) → 아래 표 / 3호(이전받는 자의 명칭 및 연락처) → §4.1.1 / 5호(이전을 거부하는 방법·절차 및 거부의 효과) → §4.2. 각 사업자의 SCC 등 이전 수단의 사본은 §10 의 연락처로 요청하면 회사가 입수 가능한 범위에서 제공하거나 해당 사업자의 공개 위치를 안내한다(GDPR Art. 13(1)(f)).
| 이전받는 자 | 이전 국가 | 이전 시기·방법 | 이전 항목 | 이용 목적 | 보유·이용 기간 | 이전 근거 |
|---|---|---|---|---|---|---|
| Google LLC | 미국 외 글로벌 | OAuth 동의 시 / API 호출 시점에 TLS 1.2+ 네트워크 전송 | OAuth 동의 정보, 이벤트 메타 | 인증 IdP, Calendar API | 회원탈퇴 시까지 | PIPA §28의8①3호(계약 이행 위탁 — 본 절 공개) / EU 적정성 결정(2023, EU-US Data Privacy Framework) / Google 표준 DPA |
| Cloudflare, Inc. | 미국 (본사) + 글로벌 엣지 | 모든 요청 시점 / TLS 1.2+ | in-transit 이벤트 페이로드, 임베딩 입력 텍스트(이벤트 제목 원문 — 마스킹 미적용, 미보관) | 엣지 런타임 | 회원탈퇴 시까지 | PIPA §28의8①3호(계약 이행 위탁 — 본 절 공개) / EU 적정성 결정(EU-US DPF) / Cloudflare 표준 DPA + SCCs |
| Supabase, Inc. | 일본 (Tokyo ap-northeast-1) — 한국 거주 정보주체에 대해서는 한국 → 일본 국외이전에 해당, EU·미국 거주 정보주체에 대해서는 거주국 → 일본 으로의 이전에 해당 |
회원가입·이용 시점 / TLS 1.2+ | 집계 카운터, 암호화 refresh token, 카테고리, 동기화 상태, §2.5 정정 예시 제목·벡터(동의 시), llm_calls 진단 컬럼 |
관리형 DB | 회원탈퇴 시까지 | PIPA §28의8①3호(계약 이행 위탁·보관 — 본 절 공개) / EU 적정성 결정(2019, EU-Japan 상호 적정성) / Supabase 표준 DPA + SCCs |
| OpenAI, L.L.C. | 미국 | 규칙 매칭 실패 이벤트 발생 시점에 TLS 1.2+ 전송 | PII 마스킹된 3개 필드 | LLM 보조 분류 | 보관하지 않음 | PIPA §28의8①3호(계약 이행 위탁 — 본 절 공개) / EU 적정성 결정(EU-US DPF) / OpenAI Enterprise DPA + SCCs |
4.1.1 이전받는 자의 명칭 및 연락처 (PIPA §28의8②3호)
| 이전받는 자 | 연락처 (정보관리책임자 창구) |
|---|---|
| Google LLC | Google 개인정보 보호팀 — Google 개인정보처리방침에 공개된 온라인 문의 양식 |
| Cloudflare, Inc. | privacyquestions@cloudflare.com |
| Supabase, Inc. | privacy@supabase.com |
| OpenAI, L.L.C. | dsar@openai.com |
정보주체는 위 연락처로 직접 문의할 수 있으며, 회사의 §10 연락처
(support@autocolorcal.app) 로 요청하는 경우 회사가 해당 수탁자에 전달하고
그 결과를 §7.3 의 기한 내에 회신한다.
4.2 이전을 거부하는 방법·절차 및 거부의 효과 (PIPA §28의8②5호)
거부의 방법·절차. 정보주체는 (i) 회원가입 전이라면 GAS Add-on 최초
실행 화면에서 Google 계정 로그인을 진행하지 아니함으로써, (ii) 이미
가입했다면 §6.2 의 자기-삭제 절차(사이드바 "계정 삭제" 또는
POST /api/account/delete) 또는 §10 연락처로의 처리정지 요구로 본 이전을
거부할 수 있다.
거부의 효과. §4 의 처리위탁과 §4.1 의 국외이전은 모두 이용계약 이행에 필요한 처리로서 PIPA §15①4호·§28의8①3호에 근거하며, 어느 하나라도 수행되지 않으면 자동 색상 분류라는 서비스의 급부 자체가 성립하지 않는다. 따라서 개별 위탁만을 선택적으로 거부하고 서비스를 계속 이용하는 절차는 두지 아니하며, 거부는 이용계약의 미성립 또는 종료를 의미한다. 종료 시 모든 개인정보가 즉시 파기되며(§6.2) 정보주체에게 별도의 불이익은 없다.
동의를 근거로 하는 유일한 처리인 §2.5 의 정정 예시 저장은 이와 별개로 언제든 거부·철회할 수 있으며, 거부·철회해도 자동 색상 분류를 포함한 모든 기능이 동일하게 동작한다(PIPA §22⑤).
4.3 제3자 제공의 부재
서비스는 위 §4 처리위탁 외에 정보주체의 개인정보를 제3자에게 제공하거나 판매하지 않는다. 미국 캘리포니아 거주 정보주체에 대해 CCPA/CPRA 상의 "Sale or Share of Personal Information" 또한 발생하지 않으며, 이에 따라 별도의 "Do Not Sell or Share My Personal Information" 옵트아웃 채널을 운영하지 않는다(처리행위 자체가 부재). 향후 정책이 변경될 경우 본 정책 개정 및 별도 옵트아웃 채널 제공으로 통지한다.
5. PII 마스킹 (LLM 처리 전 및 정정 예시 저장 전)
규칙 기반 매칭이 실패한 이벤트만 LLM 단계로 진입하며, 진입 전에 다음 redaction이 mandatory 적용된다(우회 경로 없음):
- 이메일 주소 →
[email]토큰 - URL →
[url]토큰 - 전화번호 (한국 모바일 / 유선 / 1588 대표번호 / 국제번호) →
[phone]토큰 attendees[].email,creator.email,organizer.email은 destructure-and- omit 으로 제거된다.
나아가 prompt 빌더는 summary / description / location 3개 필드만
whitelist 하므로, 참석자·주최자·생성자 정보는 이메일 제거 여부와 무관하게
구조적으로 LLM 에 도달하지 않는다. 즉 이메일 제거는 1차 방어이고, 필드
whitelist 가 최종 경계다.
§2.5 의 정정 예시 저장도 동일한 마스킹을 저장 전에 통과한다. 나아가 마스킹 결과가 빈 문자열이거나 문자의 50% 이상이 마스킹 토큰인 제목은 저장 자체가 거부된다 — 신호가 남지 않은 제목을 보관하지 않기 위한 추가 최소수집 장치다.
임베딩 leg 의 예외 — 규칙 매칭에는 제목 원문이 사용된다. 규칙 기반 분류(Stage 1)는 이벤트 제목을 벡터로 변환해 사용자의 규칙과 비교하며, 이때 제목 원문이 Cloudflare Workers AI 추론 엔드포인트로 전송된다(마스킹 미적용). 마스킹이 문자열을 훼손하면 의미 유사도 비교가 성립하지 않기 때문이다. 전송된 제목은 벡터 생성 직후 폐기되어 Cloudflare 측에 보관되지 않으며, 설명·장소·참석자는 전송되지 않는다. 반대로 §2.5 의 정정 예시는 마스킹을 거친 제목이 임베딩·저장된다.
5.1 자동화된 결정 / 프로파일링 미해당
본 서비스의 LLM 분류는 사용자가 입력한 카테고리 명칭에 이벤트를 매핑하는 색상 표시 보조 처리이며, 정보주체의 권리·의무에 중대한 영향을 미치는 자동화된 결정(PIPA §37의2, GDPR Art. 22) 에 해당하지 않는다. 분류 결과는 일정의 표시 색상을 바꿀 뿐 정보주체의 권리·의무나 법적 지위를 좌우하지 아니하며, 정보주체는 사이드바 또는 Google Calendar 에서 언제든 해당 일정의 색상을 직접 바꿀 수 있고 그렇게 지정한 색상은 서비스가 덮어쓰지 않는다 (§5.4 색상 소유권 마커).
5.2 LLM 학습 데이터로의 이용 금지 (Limited Use)
서비스가 OpenAI 에 전송하는 PII 마스킹 데이터는 OpenAI 의 API 데이터 사용 정책에 따라 OpenAI 의 모델 학습에 사용되지 않는다. 또한 서비스는 Google API Services User Data Policy 의 Limited Use 정책을 준수하여, Google Calendar API 로부터 받은 사용자 데이터를 다음 목적으로는 사용하지 않는다.
- 광고(advertising) 표시 또는 광고 타게팅 목적.
- 서비스 운영자 또는 제3자의 ML/AI 모델 학습 목적.
- 인간 직원의 검토(human review) 목적 — 단, (a) 정보주체가 명시적으로 동의 한 경우, (b) 보안 목적, (c) 법령상 의무 이행, (d) 익명·집계 처리는 예외.
- 서비스의 사용자에게 제공하는 사용자 대면 기능 외의 목적.
§2.5 의 정정 예시와 그 임베딩 벡터 역시 해당 정보주체 본인의 분류에만 사용되며, 서비스 운영자 또는 제3자의 ML/AI 모델 학습에 사용되지 않는다.
6. 개인정보의 보유·이용 기간 및 파기
서비스는 정보주체로부터 동의받은 개인정보 보유·이용 기간 또는 법령에 따른 보유·이용기간 내에서 개인정보를 처리·보유한다(PIPA §21).
| 항목 | 보유 기간 | 파기 트리거 |
|---|---|---|
세션 토큰 해시 (sessions) |
회원탈퇴 시까지. 인증 유효기간은 발급 후 30일(이용 시 자동 연장)이며 최초 발급 후 60일이 지나면 연장 없이 만료된다 | 로그아웃 시 즉시 무효화(revoked_at 기록) / 계정 삭제 시 cascade 파기 |
| OAuth refresh token (암호화 저장) | 회원탈퇴 또는 정보주체의 Google 계정 권한 회수 시까지 | 계정 삭제 시 즉시 파기 / Google 보안 페이지 revoke |
| 카테고리 / 키워드 / 동기화 상태 | 회원탈퇴 시까지 | 계정 삭제 시 즉시 파기 |
관측성 카운터 (sync_runs / rollback_runs / llm_usage_daily, llm_calls 의 집계 컬럼) |
회원탈퇴 시까지 (집계 카운터, 이벤트 내용 미포함) | 계정 삭제 시 cascade 파기 |
LLM 진단 기록 (llm_calls 의 prompt_summary / raw_response / available_categories / event_id — §5 마스킹을 거친 이벤트 텍스트 포함) |
회원탈퇴 시까지 | 계정 삭제 시 cascade 파기 |
DLQ 실패 요약 (sync_failures.summary_snapshot) |
회원탈퇴 시까지 | 계정 삭제 시 cascade 파기 |
정정 예시 (rule_seeds seed_type='example' — 제목 + 임베딩 벡터) |
동의 철회 또는 회원탈퇴 시까지 (규칙당 10건 초과분은 자동 삭제) | 동의 철회 시 즉시 전건 삭제 / 규칙 삭제 시 cascade / 계정 삭제 시 cascade |
| 정정 예시 저장 동의 상태 (동의·철회 시각, 동의한 고지 버전) | 회원탈퇴 시까지 | users 행의 컬럼이므로 계정 삭제와 동시에 파기 |
본 서비스는 무료 서비스로서 「전자상거래 등에서의 소비자보호에 관한 법률」 §6 및 같은 법 시행령 §6①2호의 "계약 또는 청약철회 등에 관한 기록 5년" 보존 의무 적용 대상이 아니며, 그 밖에 회원탈퇴 후 개인정보를 별도 보관할 것을 요구하는 법령상 의무도 부담하지 아니한다. 따라서 회사는 회원탈퇴 후 어떠한 개인정보도 보관하지 아니하며, 위 표의 모든 항목은 §6.2 의 절차에 따라 회원탈퇴 시점에 즉시 파기된다.
6.1 파기 절차 및 방법
- 전자적 파일 형태: 복원이 불가능한 방법으로 영구 삭제(DB cascade DELETE + Cloudflare 임시 메모리 폐기).
- 종이 출력물: 본 서비스는 종이 출력물 형태로 개인정보를 보관하지 않는다.
6.2 정보주체 자기-삭제 요청
정보주체는 GAS Add-on 사이드바의 "계정 삭제 / 데이터 삭제" 메뉴 또는 직접
POST /api/account/delete (인증 필요) 호출로 모든 데이터의 즉시 삭제를
요청할 수 있다.
- Google OAuth refresh token revoke (Google 측 재시도 가능 — 일시적 외부 장애 시에도 본 서비스 측 삭제는 진행).
- 활성 watch 채널 stop (Google 측 재시도 가능 — 미스톱 채널은 7일 내 Google에 의해 자동 만료).
DELETE FROM users WHERE id = ?— 외래키 cascade로 10개 사용자 스코프 테이블(oauth_tokens/sessions/categories/sync_state/llm_usage_daily/sync_failures/llm_calls/rollback_runs/sync_runs/rule_seeds)이 즉시 일괄 파기된다.rule_seeds에는 §2.5 의 정정 예시와 그 임베딩 벡터가 포함된다.- 세션 무효화(cascade로 이미 파기됨; defense-in-depth 로 명시 revoke).
본 절차는 §7.3 의 응답 기한 내에 처리되며, 회사 측 파기는 위 외부 호출의 성공 여부와 무관하게 진행된다.
7. 정보주체의 권리·의무 및 행사 방법
정보주체는 본인의 개인정보 처리에 관하여 다음 권리를 행사할 수 있다(PIPA §35–§37의2, GDPR Art. 15–22, CCPA §1798.100·.105·.106·.110·.115·.120).
| 권리 | 한국법 근거 | GDPR 근거 | CCPA/CPRA 근거 | 행사 방법 |
|---|---|---|---|---|
| 개인정보 열람 요구권 | PIPA §35 | Art. 15 | §1798.100, .110 | GAS Add-on 사이드바 / support@autocolorcal.app |
| 정정·삭제 요구권 | PIPA §36 | Art. 16, 17 | §1798.105, .106 | 사이드바 카테고리 관리 / 계정 삭제 메뉴 |
| 처리정지 요구권 | PIPA §37 | Art. 18, 21 | §1798.120 | Google 계정 보안 페이지의 OAuth 권한 회수 또는 support 이메일 |
| 자동화된 결정 거부·설명 요구권 | PIPA §37의2 | Art. 22 | — | 본 서비스의 분류는 자동화된 결정에 해당하지 아니한다(§5.1). 개별 일정의 색상은 사이드바·Calendar 에서 직접 변경할 수 있고 그 색상은 덮어쓰이지 않는다 |
| 개인정보 이동권 | — (한국법상 일반 의무 미정립) | Art. 20 | — | support 이메일 — 구조화된 기계판독 형식(JSON) 으로 제공, 기한은 §7.3 |
| 동의 철회권 | PIPA §37 | Art. 7(3) | §1798.135 | OAuth 권한 회수 / 계정 삭제 / 사이드바 설정 → "정정 예시 저장 동의 철회"(§2.5 — 기존 예시 즉시 전건 삭제) |
| Sale/Share 옵트아웃 | — | — | §1798.120, .135 | 처리행위 부재(§4.3) — 별도 옵트아웃 채널 미운영 |
| 차별 금지 (Non-Discrimination) | — | — | §1798.125 | 권리 행사를 이유로 서비스 차별·불이익 제공 금지 (§7.1) |
7.1 권리 행사 시 비차별 약속 (CCPA §1798.125)
정보주체가 본 §7 의 권리를 행사한다는 사실을 이유로 서비스는 가격·품질· 서비스 수준을 차별하거나 회원탈퇴를 강요하지 않는다.
7.2 권리 행사의 대리인 및 EU 거주자 채널
정보주체는 법정대리인 또는 위임장을 받은 대리인을 통해 위 권리를 행사할 수 있다(PIPA §38 ①항, GDPR Art. 80, CCPA §1798.135). 이 경우 회사는 대리 관계를 확인할 수 있는 최소한의 자료를 요청할 수 있으며, 확인 목적을 달성한 즉시 해당 자료를 파기한다.
EU 거주 정보주체는 본 정책 §10 의 운영자 연락처(support@autocolorcal.app)
를 통해 권리를 행사할 수 있으며, 본 정책 §10.1 의 trigger 가 발동되어 별도
EU 대리인이 지정된 경우에는 EU 대리인의 연락처도 동등한 행사 채널로 이용
할 수 있다.
7.3 응답 기한
회사는 정보주체의 권리 행사 요구를 다음 기한 내에 처리한다.
- 한국법(PIPA §35–§37): 10일 이내, 부득이한 경우 사유 통지 후 연장 가능.
- GDPR Art. 12(3): 1개월 이내, 복잡성에 따라 추가 2개월 연장 가능(연장 사실은 1개월 내 통지).
- CCPA §1798.130: 45일 이내, 추가 45일 연장 가능.
7.4 권리 행사가 거부될 수 있는 경우
다음의 경우 회사는 권리 행사를 거부하거나 제한할 수 있다(PIPA §35 ④항·§36 ①항 단서, GDPR Art. 12(5) 명백히 부당한 요구, CCPA §1798.130(a)(2) verifiable consumer request 미충족).
- 법률에서 열람·정정·삭제를 금지·제한하는 경우.
- 다른 정보주체의 권리를 부당하게 침해할 우려가 있는 경우.
- 동일·유사한 요구를 명백히 반복적으로 제기하여 부당한 부담을 초래하는 경우(GDPR Art. 12(5)(b)).
8. 개인정보의 안전성 확보 조치
회사는 「개인정보 보호법」 제29조 및 「개인정보의 안전성 확보조치 기준」 (개인정보보호위원회 고시) 에 따라 다음과 같은 기술적·관리적 보호조치를 취하고 있다.
8.1 관리적 조치
- 개인정보 보호책임자(CPO) 지정 — §10 참조.
- 취급자 최소화: 개인정보를 직접 취급하는 인원을 운영자 본인으로 제한한다. 회계·법무 등 외부 전문가에게는 처리방침·약관·재무 정보 등 비-PII 자료만 의뢰하며, 정보주체의 식별 가능 개인정보를 외부에 제공 하지 아니한다.
- 접근 권한 관리: Cloudflare/Supabase 운영 콘솔 접근은 2단계 인증 필수.
- 개인정보 처리방침의 수립·공개 — 본 정책.
8.2 기술적 조치
- OAuth Scope 최소화: 본 서비스는 Google API Services User Data Policy 의 Limited Use 정책에 따라 calendar 분류·색상 변경에 필요한 최소 scope 만 요청한다.
- 테넌트 격리: 모든 DB 쿼리는 사용자 ID 단위로 분리된다. 토큰 암호화 회전 cron 의 cross-user SELECT 는 유일
한 명시적 예외이며, 다른 모든 쿼리는
where(eq(table.user_id, ...))가 강제된다. - OAuth 토큰 암호화:
TOKEN_ENCRYPTION_KEY로 AES-GCM 암호화 저장. 키 회전 시 dual-key fallback 으로 무중단 회전 지원. - 전송 구간 암호화: 모든 외부 API 호출 및 정보주체 통신은 TLS 1.2 이상으로 암호화.
- 백엔드 의존(E2E) 강제: 백엔드 통신 실패 시 처리 중단 — 로컬 fallback 이 없어 PII 가 우회 경로로 처리되지 않음.
- 로그 마스킹: 본 정책 §2.4 에 명시된 10개 필드의 자동 마스킹 + 요청· 응답 본문 / Authorization 헤더 / 캘린더 이벤트 페이로드의 로그 기록 금지.
- 접속기록의 보관·점검 — 본 서비스의 개인정보 처리시스템은 Cloudflare 운영 콘솔과 Supabase 운영 콘솔 2개로 한정되며, 개인정보취급자는 운영자 1인이다. 두 콘솔에 대한 취급자의 접속기록은 각 사업자가 자동 생성·보관 하며, 회사는 「개인정보의 안전성 확보조치 기준」 §8 에 따라 이를 보관· 점검한다. 점검의 주기·방법·사후조치 절차는 같은 기준 2025-10-31 개정에 따라 내부 관리계획으로 정한다(현재 반기 1회 이상 점검).
9. 미성년자(아동·청소년)의 개인정보 보호
9.1 만 14세 미만 아동의 가입 제한 (PIPA §22의2)
회사는 만 14세 미만 아동의 개인정보를 수집·이용·제공할 수 없으며, 본 서비스는 만 14세 이상 사용자만을 대상으로 한다. 본 서비스는 Google Workspace Add-on 으로서 통상 만 14세 이상의 직장인·학생을 대상으로 하며, 본 정책 시행일 현재 회사는 다음과 같은 사후 절차로 PIPA §22의2 의 "처리 금지" 의무를 이행한다.
- 회원가입 신청자가 만 14세 미만임이 OAuth 동의 정보·이용자 신고·기타 객관적 정황으로 확인된 경우, 회사는 즉시 회원가입을 거절하거나 사후 회원자격을 해지하고 그 시점까지 수집된 개인정보를 즉시 파기한다.
- 만 14세 미만 아동의 가입을 인지한 경우 본 정책 §6.2 의 자기-삭제 절차에 준해 모든 데이터를 즉시 파기하며, 이는 정보주체(법정대리인 포함) 의 요청을 기다리지 않고 회사가 능동적으로 수행한다.
9.2 만 13세 미만 미국 거주 아동 (COPPA)
회사는 미국 「Children's Online Privacy Protection Act」(COPPA) 에 따라 만 13세 미만 아동의 개인정보를 고의로 수집·이용하지 않는다. 만 13세 미만임을 인지한 경우 §9.1 의 절차에 준해 즉시 데이터를 파기하며, 회사는 본 서비스가 만 13세 미만 아동을 대상으로 마케팅·광고·사용자 모집 활동을 하지 아니 한다는 점을 명시한다.
9.3 만 16세 미만 EU 거주 아동 (GDPR Art. 8)
회사는 GDPR Art. 8 에 따라 만 16세 미만 EU 거주 정보주체에 대해 정보사회 서비스를 제공할 때 친권자·법정대리인의 동의를 받아야 하나, 본 서비스는 만 16세 미만 사용자를 대상으로 하지 않는다(Workspace Add-on 의 일반적 사용 대상은 직장인·고등학생 이상). 회원국별로 GDPR 동의 연령이 13–16세 사이 에서 다르게 설정되어 있을 수 있으며, 거주국이 16세 미만 동의 연령을 채택 한 경우에도 회사는 본 §9.3 의 입장(만 16세 미만 미대상) 을 보수적으로 유지한다. 만 16세 미만 EU 거주자의 가입을 인지한 경우 §9.1 의 절차에 준해 즉시 데이터를 파기한다.
10. 개인정보 보호책임자 (CPO) 및 연락처
회사는 정보주체의 개인정보를 보호하고 개인정보와 관련한 불만 처리·피해 구제 등을 위해 다음과 같이 개인정보 보호책임자(Chief Privacy Officer)를 지정한다. 본 서비스는 개인 운영자가 직접 운영하므로 운영자 본인이 PIPA §31 ①항에 따라 CPO 를 겸임하며, 「개인정보의 안전성 확보조치 기준」 별표 의 사업주 겸임 허용 규정에 부합한다.
| 구분 | 정보 |
|---|---|
| 회사 (운영자) | 임우현 |
| 개인정보 보호책임자(CPO) | 운영자 본인 겸임 |
| 직책 | 운영자 |
| 연락처 (이메일) | support@autocolorcal.app |
| 처리방침 일반 문의 | support@autocolorcal.app |
10.1 GDPR EU 대리인 · DPO · DPIA
회사는 본 정책 시행일 현재 GDPR Art. 27(EU 대리인)·Art. 37(DPO) 의 지정 의무와 Art. 35(DPIA) 의 수행 의무를 부담하지 아니한다고 판단하여 EU 대리인·DPO 를 지정하지 않으며 정식 DPIA 를 수행하지 않는다. 각 면제·미해당 판단의 근거는 정보주체의 요청 시 §10 연락처를 통해 제공한다.
회사는 다음 중 하나가 발생하면 위 판단을 §12 의 절차에 따라 갱신한다: EU 회원국 언어 마케팅·결제 통합 등 EU 정보주체를 향한 정기적 타게팅의 개시, EU 감독기관·정보주체로부터 대리인 부재를 이유로 한 진정 접수, 또는 광고·프로파일링·모델 학습 등 처리 성격의 변경.
11. 권익침해 구제방법
정보주체는 개인정보침해로 인한 구제를 받기 위해 다음 기관에 분쟁해결·상담 등을 신청할 수 있다(아래 기관은 회사와 별개의 기관으로, 회사의 자체적인 개인정보 불만처리, 피해구제 결과에 만족하지 못하시거나 보다 자세한 도움이 필요하신 경우 문의하여 주시기 바랍니다).
- 개인정보 분쟁조정위원회: (국번 없이) 1833-6972 / www.kopico.go.kr
- 개인정보 침해신고센터 (한국인터넷진흥원, KISA): (국번 없이) 118 / privacy.kisa.or.kr
- 대검찰청: (국번 없이) 1301 / www.spo.go.kr
- 경찰청 사이버범죄 신고시스템: (국번 없이) 182 / ecrm.police.go.kr
EU 거주 정보주체는 거주 회원국의 감독기관(Supervisory Authority) 에 GDPR Art. 77 에 따라 진정을 제기할 수 있다.
미국 캘리포니아 거주 정보주체는 캘리포니아 법무장관실(California Attorney General) 또는 California Privacy Protection Agency 에 CCPA/CPRA 위반 신고를 제기할 수 있다.
12. 개정 및 통지
본 정책의 내용 추가·삭제 및 수정이 있을 경우 시행 7일 전부터 GAS Add-on
공지사항 및 본 처리방침 게시 페이지(https://legal.autocolorcal.app/privacy) 를
통해 사전 통지한다. 다만 이미 수행 중인 처리에 대한 기재를 사실에 맞게
바로잡는 정정(처리의 변경을 수반하지 아니하는 경우) 은 정확한 고지가 즉시
이행할 의무이므로 지체 없이 게시하고 게시와 동시에 시행한다.
본 정책에서 "정보주체의 권리에 중대한 영향을 미치는 변경"(이하 "중대한 변경") 은 다음 각 호 중 하나에 해당하는 경우를 말하며, 회사는 중대한 변경의 경우 시행 30일 전부터 위 채널을 통해 사전 통지함과 동시에 정보 주체에게 등록된 이메일 주소로 별도 통지한다.
재동의를 받는 범위. 위 중대한 변경 중 동의를 근거로 하는 처리 (§2.5 정정 예시 저장) 의 고지 내용이 실질적으로 변경되는 경우에 한하여 회사는 정보주체의 명시적 재동의(사이드바 전용 동의 화면) 를 받으며, 재동의 전까지 해당 처리는 중단된다. 그 밖의 처리는 이용계약 이행(§15①4호) 또는 정당한 이익(§15①7호) 에 근거하므로 동의를 요건으로 하지 아니하며, 변경은 본 조의 통지로 갈음하고 정보주체는 동의하지 아니하는 경우 §6.2 의 자기- 삭제 절차로 이용계약을 종료할 수 있다.
- 수집·이용·제공·위탁의 항목 또는 목적이 추가·확장되는 경우.
- 보유·이용 기간이 연장되거나 파기 절차가 변경되는 경우.
- 새로운 sub-processor 또는 새로운 국외이전이 추가되는 경우(특히 PIPA §28의8 의 통지 항목이 변경되는 경우).
- 자동화된 결정·프로파일링·LLM 학습 데이터 활용 등 새로운 처리 방식이 도입되는 경우.
- 본 §10.1 의 EU 대리인 지정 trigger 가 발동되어 EU 대리인이 신규 지정 되는 경우.
본 조의 30일 사전 통지는 통지 시점에 이미 서비스를 이용 중인 정보주체에 대하여 적용한다. 변경된 처리에 대하여 정보주체로부터 별도의 명시적 동의를 받는 경우, 해당 정보주체에 대해서는 동의 수집 시점의 고지로써 본 조의 사전 통지에 갈음한다. 본 개정 게시 이후 최초로 가입하는 정보주체에게는 개정된 정책이 수집 시점의 최초 고지에 해당하므로 본 조의 통지기간이 적용되지 아니한다.
정보주체가 변경된 정책에 동의하지 않을 경우 §6.2 자기-삭제 절차를 통해 회원탈퇴할 수 있다.
회사는 본 정책의 시행일자·최종 개정일·버전을 본 문서 말미에 표기하며, 정책의 직전 버전은 회사가 합리적 기간 동안 보관·열람 가능하도록 한다.
시행일: 2026-07-29 (v1.1). 최종 개정일: 2026-07-29. 버전: v1.1
개정의 성질 — 시행 시점이 둘로 나뉜다.
① 기재 시정분 — 이미 수행 중이던 처리의 고지를 사실에 맞게 정리·보완한 부분이다. §1.1(Add-on 실행 권한), §1.5·§2.1·§2.3(진단 컬럼), §3·§4·§4.1·§5(Cloudflare Workers AI), §6(세션 보유기간·파기 트리거), §1A·§4.2·§5.1(처리 근거), §9.1. 국외이전 근거는 이전의 실질에 맞추어 §28의8①3호(계약 이행을 위한 처리위탁·보관 + 처리방침 공개)로 정리하고, 같은 조 ②항 각 호의 고지사항을 §4.1·§4.1.1·§4.2 에 배치했다. 처리 자체의 변경이 아니며 정확한 고지는 즉시 이행할 의무이므로 게시와 동시에 시행한다.
② 신설 처리분 — §1.7 · §2.5 의 정정 예시 durable 저장. 수집 항목·목적의 확장(§12 1호) 및 국외이전 항목의 변경(3호)에 해당하는 중대한 변경이다. 따라서 (i) 본 게시일부터 30일이 경과하고 (ii) 정보주체가 사이드바 전용 동의 화면에서 명시적으로 동의한 이후에만 개시된다. 두 조건은 모두 서비스 구현 자체가 강제한다 — 기간 경과 전에는 동의 요청이 거절되고, 동의가 없으면 저장 경로가 호출되지 아니한다.
본 개정 게시 이후 가입하는 정보주체에게 v1.1 은 수집 시점의 최초 고지 이므로 ②의 통지기간이 적용되지 아니한다.