Theori 개인정보처리방침

시행일: 2026년 08월 04일 (통합 Ver. 1.0)

Theori(이하 "회사")는 보안 기업으로서 이용자의 개인정보를 안전하게 보호할 책임이 있습니다. 회사는 대한민국 개인정보 보호법, EU GDPR, 미국 CCPA 등 적용 가능한 관련 법령을 준수하며, 이용자의 데이터가 어떻게 수집·이용·보관·파기되는지 투명하게 공개합니다.

이 방침은 누구나 쉽게 읽고 이해할 수 있도록 작성되었습니다. 궁금한 점이 있다면 언제든 privacy@theori.io로 문의해 주세요.

1. 개인정보처리방침의 의의

이 방침을 통해 다음 네 가지를 분명하게 전달합니다.

2. 수집하는 개인정보

회사는 서비스 제공과 기업 운영에 꼭 필요한 최소한의 개인정보만 수집합니다. 아래에서 이용자 유형별로 무엇을 수집하고 왜 필요한지 안내합니다.

테이블 구분 설명:

  • [필수] — 서비스 이용에 반드시 필요한 항목 (미제공 시 서비스 이용 불가)

  • [선택] — 없어도 서비스 이용이 가능하며, 제공을 거부해도 불이익이 없는 항목

  • [고객 제공] — B2B 고객사가 서비스 이용 과정에서 직접 입력·업로드하는 업무 데이터. 동의 기반이 아닌 DPA[1]에 의해 처리 근거가 규정됨

  • [자동] — 서비스 이용 과정에서 시스템이 자동으로 수집하는 이용 기록

동의 여부에 따른 구분. 「개인정보 보호법」은 정보주체의 동의를 받아 처리하는 개인정보동의 없이 처리할 수 있는 개인정보를 구분해 기재하도록 하고 있습니다. 아래 각 표의 「법적 근거」 열이 그 구분을 나타냅니다.

  • 제15조제1항제1호 (동의)[선택]으로 표시된 항목. 동의를 거부하셔도 서비스의 필수 기능 이용에는 제한이 없으며, 동의는 언제든지 철회할 수 있습니다.
  • 제15조제1항제4호 (계약 체결·이행)[필수] 항목. 서비스 제공에 필요하여 동의 없이 처리합니다.
  • [고객 제공] — B2B 고객이 컨트롤러이고 회사는 처리자입니다. 처리 근거는 동의가 아니라 DPA이며, 고객의 문서화된 지시에 따라서만 처리합니다.
  • [간접 제공] — 정보주체 본인이 아니라 제3자로부터 제공받는 항목(소셜 로그인·기업 SSO·본인확인기관). 법 제15조제1항제4호에 따라 동의 없이 처리하며, 제공 출처를 항목란에 함께 표시합니다.
  • 제15조제1항제6호 (정당한 이익)[자동] 항목. 그 이익이 명백하게 정보주체의 권리보다 우선하는 범위에서만 처리합니다.

법령상 의무 준수를 위해 동의 없이 보존하는 개인정보는 §8.2(관련 법령에 의한 의무적 보관)에 근거 법령과 조문을 함께 기재했습니다.

2.1. 서비스 이용자 (고객)

(a) Theori 홈페이지 — 기업 문의 (https://theori.io)

Theori 홈페이지 문의 폼을 통해 수집하는 개인정보입니다.

(a) Theori 홈페이지 — 기업 문의 (https://theori.io)
구분 수집 항목 수집 목적 보유 기간 법적 근거
기업 문의 [필수] 성명, 이메일, 전화번호, 회사명, 직책명, 문의 내용 문의 응대 및 비즈니스 커뮤니케이션 문의 응대 완료 후 1년 「개인정보 보호법」 제15조제1항제4호 (계약 체결·이행)
기업 문의 [선택] 서비스 종류, 예산규모 상담 품질 향상 문의 응대 완료 후 1년 「개인정보 보호법」 제15조제1항제1호 (동의)
마케팅 [선택] 성명, 이메일 뉴스레터 및 마케팅 소식 발송 동의 철회 시까지 「개인정보 보호법」 제15조제1항제1호 (동의)

(b) Xint Landing (https://xint.io)

AI 기반 보안 점검 솔루션 Xint의 데모 요청 페이지에서 수집하는 개인정보입니다.

(b) Xint Landing (https://xint.io)
구분 수집 항목 수집 목적 보유 기간 법적 근거
문의 폼 [필수] 회사명, 성명, 이메일, 전화번호, 문의 내용 데모 요청 응대 및 영업 상담 문의 응대 완료 후 1년 「개인정보 보호법」 제15조제1항제4호 (계약 체결·이행)
문의 폼 [선택] 맡은 업무, 취약점 점검 업무 담당 여부, 보안 점검 방식, Xint 검토 이유 상담 품질 향상 문의 응대 완료 후 1년 「개인정보 보호법」 제15조제1항제1호 (동의)
마케팅 동의 [선택] 회사명, 성명, 이메일, 전화번호 마케팅 및 홍보 정보 전달 동의 철회 시까지 「개인정보 보호법」 제15조제1항제1호 (동의)

(c) Xint Web SaaS (https://app.xint.io)

AI 기반 애플리케이션 보안 점검 SaaS에서 수집하는 개인정보입니다.

(c) Xint Web SaaS (https://app.xint.io)
구분 수집 항목 수집 목적 보유 기간 법적 근거
회원가입 [필수] 이메일, 닉네임, 회사명 계정 생성, B2B 고객 식별, 계약 주체 확인 (닉네임 미입력 시 이메일 로컬 파트를 자동 사용) 회원 탈퇴 시 파기 「개인정보 보호법」 제15조제1항제4호 (계약 체결·이행)
회원가입 [선택] 프로필 사진 서비스 내 프로필 표시 회원 탈퇴 시 파기 「개인정보 보호법」 제15조제1항제1호 (동의)
소셜 로그인 — Google [간접 제공] Google로부터 제공받은 이메일, 이름, 프로필 사진 소셜 로그인 인증 회원 탈퇴 시 파기 「개인정보 보호법」 제15조제1항제4호 (계약 체결·이행) — 정보주체 이외(Google)로부터 제공받음
Enterprise SSO — Okta [간접 제공] 고객사 IdP(Okta)로부터 제공받은 이메일, 이름, 프로필 사진 B2B 기업 SSO 인증 회원 탈퇴 시 파기 「개인정보 보호법」 제15조제1항제4호 (계약 체결·이행) — 정보주체 이외(고객사 IdP)로부터 제공받음

소셜 로그인과 Enterprise SSO는 이용자가 선택할 수 있는 인증 방식입니다. 해당 방식을 선택한 경우에만 위 항목이 수집됩니다.

(d) Xint Code (https://code.xint.io/login)

AI 기반 소스코드 보안 분석 SaaS에서 수집하는 개인정보입니다.

(d) Xint Code (https://code.xint.io/login)
구분 수집 항목 수집 목적 보유 기간 법적 근거
회원가입 [필수] 이메일 (매직링크 인증) 계정 생성 및 인증 회원 탈퇴 시 파기 「개인정보 보호법」 제15조제1항제4호 (계약 체결·이행)
커밋 메타데이터 [고객 제공] Git 커밋 메타데이터 (개발자 성명, 이메일) 고객이 분석을 요청한 리포지토리에 포함되어 있어 코드 분석 과정에서 함께 처리됨 계약 종료 후 30일 이내 삭제 (DPA §8.2) 회사는 이 데이터에 대해 처리자이며, 고객(컨트롤러)의 지시에 따라 DPA에 근거하여 처리합니다

소스코드 및 스캔 결과 등 비개인정보 처리 내역은 DPA[1]를 참조하십시오.

참고: AI 추론 시 제공되는 코드 데이터는 Zero Data Retention(ZDR) 정책이 적용된 외부 AI 서비스를 통해 처리되며, 해당 데이터는 AI 모델 학습에 사용되지 않습니다.

(e) aprism Landing (https://aprism.io)

LLM 가드 및 모니터링 솔루션 aprism의 데모 요청 페이지에서 수집하는 개인정보입니다. 양식은 Typeform SL(스페인 법인, 서버: 미국)을 통해 운영됩니다.

(e) aprism Landing (https://aprism.io)
구분 수집 항목 수집 목적 보유 기간 법적 근거
데모 요청 [필수] 성명, 전화번호, 이메일, 회사명 담당자 식별, 소개/데모 일정 조율 문의 응대 완료 후 1년 「개인정보 보호법」 제15조제1항제4호 (계약 체결·이행)

(f) aprism SaaS (https://app.aprism.io)

aprism SaaS 서비스에서 수집하는 개인정보입니다. SaaS와 On-premise 배포 방식에 따라 수집 항목이 다릅니다.

(f) aprism SaaS (https://app.aprism.io)
구분 수집 항목 수집 목적 보유 기간 법적 근거
SaaS 계정 등록 [필수] 이메일, 비밀번호, 인증용 비밀키(TOTP) SaaS 이용 시 사용자 식별, 본인 인증, 2차 인증 회원 탈퇴 시 파기 「개인정보 보호법」 제15조제1항제4호 (계약 체결·이행)
On-premise 계정 등록 [필수] ID, 비밀번호, 인증용 비밀키(TOTP) On-premise 이용 시 사용자 식별, 본인 인증, 2차 인증 회원 탈퇴 시 파기 「개인정보 보호법」 제15조제1항제4호 (계약 체결·이행)
분석 데이터 [고객 제공] 임직원 LLM 프롬프트, 업로드 파일 AI 보안 가드레일(DLP) 서비스 제공 계약 종료 후 30일 이내 삭제 (DPA §8.2) 「개인정보 보호법」 제15조제1항제4호 (계약 체결·이행) — DPA 적용

(g) Dreamhack (https://dreamhack.io)

보안 학습 플랫폼 Dreamhack에서 수집하는 개인정보입니다.

(g) Dreamhack (https://dreamhack.io)
구분 수집 항목 수집 목적 보유 기간 법적 근거
회원가입 [필수] 이메일, 사용자명(닉네임), 프로필 정보 회원 식별 및 서비스 제공 탈퇴 시 즉시 파기 「개인정보 보호법」 제15조제1항제4호 (계약 체결·이행)
프로필 추가정보 [선택] 생년월일, 전화번호, 국적, 성별, 경력·학력·수상이력 맞춤형 서비스 제공 탈퇴 시 즉시 파기 「개인정보 보호법」 제15조제1항제1호 (동의)
프로필 SNS 링크 [선택] GitHub URL, LinkedIn URL, Facebook URL, X (Twitter) URL 이용자 프로필 페이지에 외부 SNS 링크 표시 탈퇴 시 즉시 파기 「개인정보 보호법」 제15조제1항제1호 (동의)
소셜 로그인 — Google [간접 제공] Google로부터 제공받은 이메일, 이름, 프로필 사진 Google 계정을 통한 간편 로그인 인증 탈퇴 시 즉시 파기 「개인정보 보호법」 제15조제1항제4호 (계약 체결·이행) — 정보주체 이외(Google)로부터 제공받음
본인인증 [간접 제공] 본인확인기관(NICE평가정보)으로부터 제공받은 성명, 생년월일, 성별, 국적, 전화번호, CI(연계정보), DI(중복확인정보) 사용자 본인 인증 및 중복 가입 확인 인증 완료 후 즉시 파기 「개인정보 보호법」 제15조제1항제4호 (계약 체결·이행)
결제 [필수] 구매 상품명, 결제 금액, 국적, 생년월일, 결제 수단 정보 유료 서비스 제공 및 계약 이행 5년 (전자상거래법) 「개인정보 보호법」 제15조제1항제4호 (계약 체결·이행)
상품 발송 [필수] 성명, 이메일, 전화번호, 주소 CTF 우승 상품 제공 및 이벤트 경품 제공 발송 완료 후 3년 (전자상거래법 분쟁 처리 기록) 「개인정보 보호법」 제15조제1항제4호 (계약 체결·이행)
마케팅 [선택] 이메일, 전화번호 CTF 이벤트 안내, 광고성 정보 제공 동의 철회 시까지 「개인정보 보호법」 제15조제1항제1호 (동의)
서비스 이용 [자동] 수강 기록, CTF 참여 기록 맞춤형 콘텐츠 추천 및 서비스 개선 탈퇴 시 즉시 파기 「개인정보 보호법」 제15조제1항제6호 (정당한 이익)
Enterprise 도입 문의 [필수] 담당자 정보(성명, 이메일, 전화번호, 직무, 직위), 회사명 기업고객 서비스 도입 문의 회신 및 사후지원 문의 응대 완료 후 1년 「개인정보 보호법」 제15조제1항제4호 (계약 체결·이행)

프로필 SNS 링크 vs 소셜 로그인 차이:

  • 프로필 SNS 링크 — 이용자가 자신의 프로필 페이지에 표시할 외부 SNS 계정 URL을 직접 입력하는 것입니다. 로그인과 무관합니다.
  • 소셜 로그인(Google) — Google OAuth를 통해 간편 로그인하는 방식입니다. 이용자가 Google 로그인을 선택한 경우에만 이메일, 이름, 프로필 사진이 자동으로 수집됩니다.

(h) ChainLight (https://chainlight.io)

Web3 보안 서비스 ChainLight 문의 시 수집하는 개인정보입니다. 문의 유형(Smart Contract Audit, DART, Relic Protocol, Other)에 따라 수집 항목이 다릅니다.

공통 수집 항목 (모든 문의 유형)

공통 수집 항목 (모든 문의 유형)
구분 수집 항목 수집 목적 보유 기간 법적 근거
공통 [필수] 이메일, 선호 연락 방법(Email/Telegram/Phone call), 서비스 인지 경로 문의 응대 및 연락 문의 응대 완료 후 1년 「개인정보 보호법」 제15조제1항제4호 (계약 체결·이행)

Smart Contract Audit (스마트 컨트랙트 보안 감사) 문의

Smart Contract Audit (스마트 컨트랙트 보안 감사) 문의
구분 수집 항목 수집 목적 보유 기간 법적 근거
Smart Contract Audit [필수] 프로젝트명, X/Twitter URL, GitHub URL, 감사 희망 완료일, 예산 보안 감사 상담 및 프로젝트 평가 문의 응대 완료 후 1년 「개인정보 보호법」 제15조제1항제4호 (계약 체결·이행)
Smart Contract Audit [선택] 추가 메시지 상담 참고 문의 응대 완료 후 1년 「개인정보 보호법」 제15조제1항제1호 (동의)

DART (Digital Asset Risk Tracker) 문의

DART (Digital Asset Risk Tracker) 문의
구분 수집 항목 수집 목적 보유 기간 법적 근거
DART [필수] 프로젝트명, X/Twitter URL, 우려 리스크 유형 DART 도입 상담 문의 응대 완료 후 1년 「개인정보 보호법」 제15조제1항제4호 (계약 체결·이행)
DART [선택] 추가 메시지 상담 참고 문의 응대 완료 후 1년 「개인정보 보호법」 제15조제1항제1호 (동의)

Relic Protocol 문의

Relic Protocol 문의
구분 수집 항목 수집 목적 보유 기간 법적 근거
Relic Protocol [필수] X/Twitter URL, 서비스 카테고리 Relic Protocol 상담 문의 응대 완료 후 1년 「개인정보 보호법」 제15조제1항제4호 (계약 체결·이행)
Relic Protocol [선택] 추가 메시지 상담 참고 문의 응대 완료 후 1년 「개인정보 보호법」 제15조제1항제1호 (동의)

Other (기타) 문의

Other (기타) 문의
구분 수집 항목 수집 목적 보유 기간 법적 근거
Other [필수] X/Twitter URL, 서비스 카테고리 기타 상담 문의 응대 완료 후 1년 「개인정보 보호법」 제15조제1항제4호 (계약 체결·이행)
Other [선택] 추가 메시지 상담 참고 문의 응대 완료 후 1년 「개인정보 보호법」 제15조제1항제1호 (동의)

위 항목은 Paperform(호주 법인, 서버: 미국) 기반 문의 양식에서 수집됩니다. * 표시 필드가 [필수], (optional) 표시 필드만 [선택]입니다.

보유 기간 안내: 위 B2B 영업 문의 항목은 문의 응대 완료 후 최대 1년간 보관하며, 보유 기간 종료 시 지체 없이 파기합니다.

2.2. 채용 지원자

Theori 채용 사이트(https://careers.theori.io)를 통해 지원하시는 분의 개인정보입니다. 채용 지원 접수 및 전형 관리는 주식회사 두들린(GreetingHR)에 위탁하고 있습니다(수탁자 목록 §1).

2.2. 채용 지원자
구분 수집 항목 수집 목적 보유 기간 법적 근거
채용 지원 [필수] 성명, 이메일, 연락처, 이력서 지원자 평가 및 채용 전형 진행 채용 확정 시 또는 접수 후 90일 중 이른 때 「개인정보 보호법」 제15조제1항제4호 (계약 체결 과정에서 정보주체의 요청에 따른 조치)

임직원 개인정보에 관하여. 임직원의 인사·급여 관련 개인정보는 근로계약의 이행과 「근로기준법」·「소득세법」 등 법령상 의무 준수를 위해 처리합니다(제15조제1항제4호·제2호). 처리 항목과 보유 기간 등 자세한 사항은 privacy@theori.io로 문의해 주십시오.

2.3. 사무실 영상정보(CCTV)

회사는 사무실의 시설 안전과 범죄 예방을 위해 영상정보처리기기를 운영합니다. 촬영 대상은 서울 사무실에 출입하는 임직원과 방문자이며, 온라인 서비스 이용자와는 무관합니다.

2.3. 사무실 영상정보(CCTV)
구분 수집 항목 수집 목적 보유 기간 법적 근거
사무실 영상 촬영 영상 정보 시설 보안, 범죄 예방, 화재 예방, 증거 확보 촬영일로부터 15일 「개인정보 보호법」 제15조제1항제6호 (정당한 이익)

적용 법령에 관하여. 회사의 카메라는 임직원과 허가된 방문자만 출입하는 사무 공간과 그 통로에 설치되어 있습니다. 이는 「개인정보 보호법」 제25조가 정한 "공개된 장소"에 해당하지 않으므로 같은 조가 적용되지 않으며, 제15조 등 일반 원칙에 따라 처리합니다.

2.4. 서비스 이용 과정에서 자동으로 생성·수집되는 정보

온라인 서비스를 이용하면 아래 정보가 자동으로 생성·수집됩니다.

2.4. 서비스 이용 과정에서 자동으로 생성·수집되는 정보
수집 항목 설명
서비스 이용 기록 방문 일시, 페이지 조회, 클릭, 기능 사용 기록
접속 로그 접속 일시, IP 주소, 접속 환경
기기 정보 OS, 브라우저 종류·버전, 화면 해상도, 언어 설정
쿠키 세션 관리, 개인화, 분석 목적의 쿠키 (제11조 참조)

2.5. 개인정보 수집 방법

회사는 다음의 방법으로 개인정보를 수집합니다.

3. 수집한 개인정보의 이용

수집한 개인정보는 아래 목적으로만 이용합니다. 항목별 법적 근거(동의 여부 포함)는 §2의 각 표 「법적 근거」 열에 기재했습니다.

3. 수집한 개인정보의 이용
처리 목적 법적 근거 근거 조항
서비스 제공·계약 이행 계약의 체결 및 이행에 필요한 경우 제15조제1항제4호
회원 관리·본인 인증 계약의 체결 및 이행에 필요한 경우 제15조제1항제4호
채용 전형 계약 체결 과정에서 정보주체의 요청에 따른 조치 제15조제1항제4호
고객 지원·불만 처리 개인정보처리자의 정당한 이익 제15조제1항제6호
서비스 개선·분석 개인정보처리자의 정당한 이익 제15조제1항제6호
안전·보안 개인정보처리자의 정당한 이익 제15조제1항제6호
사무실 영상 촬영 (CCTV) 개인정보처리자의 정당한 이익 제15조제1항제6호
마케팅·프로모션, 광고·행태정보 수집 정보주체의 동의 제15조제1항제1호
법적 의무 준수 법령상 의무를 준수하기 위하여 불가피한 경우 제15조제1항제2호 (개별 법령·조문은 §8.2 참조)

정당한 이익에 관하여: 정당한 이익을 근거로 하는 처리는 그 이익이 명백하게 정보주체의 권리보다 우선하는 경우에 한하며, 정보주체의 권리를 부당하게 침해하지 않는 범위에서 최소한으로 수행합니다.

동의에 관하여: 동의를 거부하셔도 서비스의 필수 기능 이용에는 제한이 없으며, 동의는 언제든지 철회할 수 있습니다. 철회 이전에 이루어진 처리의 적법성에는 영향을 미치지 않습니다.

3.1. AI 기반 서비스의 데이터 처리 원칙

Theori는 보안 기업으로서 AI 서비스의 데이터 처리에 대해 다음을 약속합니다.

3.1. AI 기반 서비스의 데이터 처리 원칙
원칙 내용
고객 데이터 학습 금지 고객이 제공한 소스코드, 바이너리, 분석 데이터는 어떠한 AI/ML 모델 학습에도 사용되지 않습니다.
Zero Data Retention 외부 AI 서비스 추론 시, API 제공자의 ZDR 정책이 적용되어 데이터가 서버에 보관되지 않습니다(아래 표 참조).
고객 통제권 B2B 고객은 계약에 따라 AI 기능 사용 여부를 선택할 수 있습니다.
감사 가능성 AI 데이터 처리 현황은 Trust Center에서 확인할 수 있습니다.

Xint Web, Xint Code, aprism에 공통 적용됩니다.

외부 AI 서비스 제공자별 적용 조건

외부 AI 서비스 제공자별 적용 조건
AI 서비스 제공자 ZDR 모델 학습 제외
Anthropic PBC (Claude) O O
OpenAI, Inc. (GPT) O O
AWS Bedrock (Amazon) O O
Google LLC (Gemini) O O

실제 사용 모델은 서비스·기능별로 달라질 수 있으며, 위 제공자 범위 내에서 운영됩니다.

AI 서비스의 용례와 처리되는 정보

AI 서비스의 용례와 처리되는 정보
구분 내용
적용 서비스 Xint Web(애플리케이션 보안 점검) · Xint Code(소스코드 보안 분석) · aprism(LLM 트래픽 가드·모니터링)
의도된 용례 보안 취약점의 탐지·분석과 그 결과 설명. 이용자에 대한 평가·프로파일링이나 정보주체의 권리·의무에 영향을 미치는 판단에는 사용하지 않습니다.
입력 정보(프롬프트) 고객이 분석을 의뢰한 소스코드·바이너리·설정 파일, aprism의 경우 고객사가 전달하는 LLM 요청·응답 트래픽. 회사는 분석에 필요한 범위를 넘어 개인정보를 별도로 수집·추출하지 않습니다.
생성 결과물 취약점 분석 결과 및 보고서. 고객 테넌트 내에 저장되며 DPA §8.2의 삭제 기준을 따릅니다.
입력·결과물의 보유 기간 외부 AI 서비스로 전송된 입력·결과물은 제공자의 ZDR 정책에 따라 제공자 서버에 보관되지 않습니다. 회사 내부 보관분의 기간은 §8.1에 따릅니다.
AI 학습 목적의 별도 보유 없습니다. 회사는 학습을 목적으로 어떠한 데이터도 별도로 보유하지 않습니다.
처리의 법적 근거 「개인정보 보호법」 제15조제1항제4호(계약의 이행). 고객 데이터에 대해 회사는 처리자이며, 고객(컨트롤러)의 지시에 따라 처리합니다(DPA).

학습 거부(Opt-out)와 통제권의 범위

부적절한 결과물의 신고

AI 분석 결과에 개인정보가 부적절하게 포함되었거나 오류가 있는 경우, privacy@theori.io 또는 서비스 내 지원 채널로 신고할 수 있습니다. 접수 후 지체 없이 확인하여 해당 결과물을 정정하거나 삭제합니다.

자동화된 의사결정 고지 (개인정보 보호법 제37조의2): 회사는 Xint Code, Xint Web, aprism 서비스에서 AI 기반의 자동화된 분석을 수행하나, 정보주체의 권리·의무에 중대한 영향을 미치는 완전 자동화된 의사결정은 하지 않으며 최종 판단에는 사람이 관여합니다. 다만 이러한 자동화된 처리에 대해 이용자는 그 기준·절차에 대한 설명을 요구하고, 사람의 개입에 의한 검토를 요구할 수 있습니다 (§9.1 참조).

4. 개인정보의 제공

이용자의 동의 없이 개인정보를 외부에 제공하지 않습니다. 다만 아래의 경우는 예외입니다.

현재 제3자에게 개인정보를 제공하고 있지 않습니다.

기업 변동 시 안내: 회사가 합병, 인수, 자산 양도 등 기업 변동을 진행하는 경우, 이용자의 개인정보가 해당 거래의 일부로 이전될 수 있습니다. 이 경우, 관련 법령에 따라 이전 사실, 이전되는 정보의 항목, 이전받는 자 및 목적을 사전에 고지하고, 법률이 요구하는 경우 이용자의 동의를 받습니다.

5. 개인정보의 추가적인 이용 및 제공

수집 목적과 합리적으로 관련된 범위에서 개인정보를 추가로 이용하거나 제공할 수 있습니다. 이때 다음 사항을 고려합니다.

  1. 당초 수집 목적과의 관련성
  2. 개인정보를 수집한 정황 또는 처리 관행에 비추어 볼 때 추가적인 이용 또는 제공에 대한 예측 가능성
  3. 이용자의 이익을 부당하게 침해하는지 여부
  4. 가명처리 또는 암호화 등 안전성 확보에 필요한 조치를 하였는지 여부

6. 가명정보의 처리

현재 가명정보를 처리하지 않습니다. 향후 가명정보 처리가 필요한 경우, 관련 법령에 따라 본 방침을 업데이트하겠습니다.

7. 개인정보의 처리 위탁 및 국외 이전

회사는 서비스 제공에 필요한 경우 이용자의 개인정보 처리를 외부 업체에 위탁합니다. 위탁 계약 시 관련 법령에 따라 안전한 관리에 필요한 사항을 규정합니다.

국외 이전에 관하여: 회사는 대한민국(서울)과 미국(오스틴)에 법인을 두고 있으며, 전 세계 이용자에게 서비스를 제공합니다. 이용자의 소재 국가에 따라 개인정보의 국외 이전 방향이 달라질 수 있습니다.

  • 한국 이용자: 수탁자 및 국외 이전 목록에 기재된 국외 수탁자로의 이전이 해당됩니다.
  • EEA/UK 이용자: 한국·미국으로의 이전이 발생하며, 한국으로의 이전은 EU 적정성 결정, 미국 소재 수탁자로의 이전은 EU 표준 계약 조항(SCCs)에 따라 보호됩니다(Theori, Inc.로의 이전에 관해서는 GDPR 방침 §9.2를 참조하십시오). 상세 내용은 GDPR 방침을 참조하십시오.
  • 미국 이용자: 한국(서울) 서버에서의 처리가 발생할 수 있으며, 이러한 이전은 그룹 계열사(Theori, Inc.와 Theori Korea) 간 데이터 이전 계약 및 본 방침에 명시된 안전성 확보조치에 따라 보호됩니다.

이 절의 구성. 개인정보 보호법은 두 가지 공개를 요구하며, 아래와 같이 나누어 기재합니다.

  • 제26조제2항 (처리 위탁) — 수탁자와 위탁하는 업무의 내용. 수탁자의 소재지와 무관하게 전체 수탁자에 적용됩니다
  • 제28조의8 (국외 이전) — 이전 항목·국가·목적·보유기간·연락처 등. 국외 소재 수탁자에만 추가로 적용됩니다

아래 §7.1에 위탁 업무의 내용을, §7.2에 국외 이전의 근거와 절차를 기재하고, 수탁자별 상세는 수탁자 및 국외 이전 목록에 모아 두 공개 요건을 함께 충족합니다.

7.1. 위탁하는 업무의 내용

회사가 개인정보 처리를 위탁하는 업무는 다음과 같습니다. 각 업무를 수행하는 수탁자의 명단과 국외 이전 세부사항(이전받는 자·국가·항목·목적·보유기간·연락처)은 수탁자 및 국외 이전 목록에 기재되어 있으며, 이 목록은 본 방침의 일부를 구성하고 본 방침과 동일한 효력을 가집니다.

7.1. 위탁하는 업무의 내용
위탁 업무 해당 서비스 수탁자 소재
클라우드 인프라 및 데이터 저장 전 서비스 한국, 미국
법인 간 그룹 내 데이터 이전 전 서비스 한국, 미국
인증 (소셜 로그인 · Enterprise SSO · 휴대전화 본인확인) Dreamhack, Xint Web 한국, 미국
이메일 발송 및 메시징 전 서비스 미국
고객 관리 (CRM · 영업 · 커뮤니케이션) 전 서비스 미국
쿠키 동의 관리 전 서비스 덴마크
양식 호스팅 Xint, aprism, ChainLight 스페인, 호주 (서버: 미국)
결제 처리 Dreamhack 한국, 미국
AI 기반 보안 분석 Xint Web, Xint Code, aprism 한국, 미국
웹 분석 및 제품 분석 전 서비스 미국
오류 추적 및 인프라 모니터링 전 서비스 미국
광고 및 마케팅 Theori 기업·블로그, Xint Landing, Dreamhack 미국
보안 및 봇 방지 전 서비스 미국
업무 도구 및 HR 회사 전체 미국
웹폰트 전송 (CDN) 전 서비스 미국·유럽 등 에지 서버
고객 상담 (라이브챗) Xint Web 한국
기업 블로그 플랫폼 운영 Theori 블로그 한국
채용 지원 접수 및 전형 관리 Theori 채용 한국
CTF 우승 상품 및 이벤트 경품 배송 Dreamhack 한국

목록을 분리한 이유. 수탁 계약은 서비스 운영에 따라 수시로 바뀝니다. 세부 목록을 별도 페이지에 두면 방침 본문을 개정하지 않고도 변경 사항을 지체 없이 공개할 수 있습니다. 법 제26조제2항·제28조의8제2항이 요구하는 공개 사항은 위 링크된 목록에 빠짐없이 기재되어 있으며, 목록 페이지는 본 방침과 같은 도메인에 지속적으로 게재됩니다.

7.2. 국외 이전

이전의 적법 근거: 국외 이전은 「개인정보 보호법」 제28조의8제1항제3호에 따라 계약의 이행 등을 위하여 필요한 처리위탁·보관에 해당하며, 같은 호 가목에 따라 본 개인정보처리방침에 같은 조 제2항 각 호의 사항을 공개하는 방법으로 이루어집니다. 다만 광고·마케팅 목적의 이전은 이용자의 사전 동의를 받은 경우에만 이루어집니다(같은 항 제1호, 쿠키 정책 참조).

8. 개인정보의 보관 및 삭제

수집·이용 목적이 달성되면 해당 개인정보를 지체 없이 파기합니다.

8.1. 데이터 유형별 보관 기간

회사는 동일한 데이터 유형에 대해 서비스에 관계없이 일관된 보관 기간을 적용합니다. 각 기간은 적용 가능한 법령 중 가장 엄격한 기준을 따릅니다.

8.1. 데이터 유형별 보관 기간
데이터 유형 해당 서비스 보관 기간 근거
회원 정보 (이메일, 닉네임, 프로필) Xint Web, Xint Code, aprism, Dreamhack 회원 탈퇴 시 지체 없이 파기 개인정보 보호법 §21①; GDPR Art.17(1)
B2B 영업 문의 (데모 요청, 문의 폼) Xint, aprism, ChainLight, Theori 기업 문의 응대 완료 후 1년 GDPR Art.5(1)(e) 보관제한 원칙; ICO Direct Marketing Guidance 참조 (24개월 이내 권고)
마케팅 동의 정보 전 서비스 동의 철회 시까지. 2년마다 수신동의 유지 여부 확인 정보통신망법 §50⑧, 시행령 §62의3; CNIL: 마지막 연락 후 3년
B2B 고객 데이터 (소스코드, 바이너리, 스캔 결과) Xint Web, Xint Code, aprism DPA 계약 조건에 따름 DPA 계약 조건; GDPR Art.28(3)(g)
감사 로그 (접속·활동 기록) Xint Web, Xint Code, aprism 고객 계약 조건에 따름 고객 계약 조건
채용 지원 정보 Theori 채용 채용 확정 시 또는 접수 후 90일 중 이른 때 채용 전형 종료 후 최소 보관
사무실 영상 정보 (CCTV) Theori 사무실 (서울) 촬영일로부터 15일 회사 자율 기준
결제·계약 기록 Dreamhack 5년 전자상거래법 시행령 §6
소비자 불만·분쟁 기록 Dreamhack 3년 전자상거래법 시행령 §6
웹 분석 데이터 (GA4) 전 서비스 12개월 도구 보관 설정 · GDPR 방침 §5.7
제품 분석 데이터 (PostHog) 전 서비스 12개월 도구 보관 설정 · GDPR 방침 §5.7
오류 추적 데이터 (Sentry) 전 서비스 90일 도구 보관 설정 · GDPR 방침 §5.7

8.2. 관련 법령에 의한 의무적 보관

목적 달성 후에도 법령에 따라 보관이 필요한 정보는 별도 분리 저장하여 해당 기간 동안 안전하게 보관합니다.

(a) 대한민국

(a) 대한민국
보관 항목 적용 서비스 관련 법령 보관 기간
계약 또는 청약철회 등에 관한 기록 Dreamhack 전자상거래법 시행령 §6 5년
대금결제 및 재화 등의 공급에 관한 기록 Dreamhack 전자상거래법 시행령 §6 5년
소비자의 불만 또는 분쟁처리에 관한 기록 Dreamhack 전자상거래법 시행령 §6 3년
표시·광고에 관한 기록 Dreamhack 전자상거래법 시행령 §6 6개월
통신사실확인자료 (웹사이트 방문기록) 전 서비스 통신비밀보호법 §15의2, 시행령 §41② 3개월
세금 관련 기록 회사 전체 국세기본법 §85의3 5년

「전자상거래 등에서의 소비자보호에 관한 법률」상 보존 의무는 통신판매업자에게 적용되므로, 유료 결제가 이루어지는 Dreamhack에 한하여 적용됩니다.

(b) EU/EEA (GDPR)

(b) EU/EEA (GDPR)
원칙 내용 근거
삭제권 (Right to Erasure) 요청 시 1개월 이내 삭제. 법적 의무, 공익, 법적 분쟁 방어 목적은 예외 GDPR Art.17, Art.17(3)
보유 제한 원칙 목적 달성에 필요한 최소 기간만 보관. 이후 삭제 또는 익명화 GDPR Art.5(1)(e)
비활성 계정 마지막 활동 후 2년 경과 시 삭제 또는 익명화 권고 CNIL 비활성 계정 지침

EEA/UK 이용자에 대한 상세 보유 원칙은 GDPR 방침을 참조하십시오.

(c) 미국 (CCPA/CPRA)

(c) 미국 (CCPA/CPRA)
원칙 내용 근거
보유기간 공개 의무 개인정보 카테고리별 보유 예정 기간 또는 결정 기준을 공개 Cal. Civ. Code §1798.100(a)(3)
비례성 원칙 공개된 목적에 합리적으로 필요한 기간을 초과하여 보유 금지 CPRA Data Minimization 원칙

8.3. 파기 절차 및 방법

9. 이용자 및 법정대리인의 권리와 행사 방법

9.1. 이용자의 권리

이용자(정보주체)는 언제든 자신의 개인정보에 대해 다음 권리를 행사할 수 있습니다.

  1. 개인정보 열람 요구 — 회사가 보유하고 있는 자신의 개인정보에 대해 열람을 요구할 수 있습니다.
  2. 개인정보 정정·삭제 요구 — 자신의 개인정보에 오류가 있거나 삭제를 원하는 경우 정정 또는 삭제를 요구할 수 있습니다. 다만, 다른 법령에서 수집 대상으로 명시하고 있는 개인정보는 삭제를 요구할 수 없습니다.
  3. 개인정보 처리정지 요구 — 자신의 개인정보 처리의 정지를 요구할 수 있습니다.
  4. 자동화된 처리에 대한 설명·검토 요구 — 회사의 AI 기반 서비스(Xint Code, Xint Web, aprism)의 자동화된 처리에 대해, 그 기준과 절차에 대한 설명을 요구하거나, 사람의 개입에 의한 검토를 요구할 수 있습니다. (회사는 정보주체에게 중대한 영향을 미치는 완전 자동화된 결정은 수행하지 않습니다.)
  5. 데이터 이동권 — 이용자는 자신의 개인정보를 본인 또는 다른 개인정보처리자에게 구조화되고, 통상적으로 사용되며, 기계 판독이 가능한 형태로 전송하도록 요구할 수 있습니다(기술적으로 가능한 범위 내). 회사는 「개인정보 보호법」 제35조의2의 정보전송자에 해당하지 않으나, 이용자 편의를 위해 자율적으로 제공합니다.

회사는 열람 요구를 받은 날로부터 10일 이내에 열람할 수 있도록 조치합니다.

9.2. 권리 행사 방법

개인정보 열람·정정·삭제·처리정지 등의 요청은 아래 정보보안 조직에서 접수·처리합니다.

권리 행사는 이용자의 법정대리인이나 위임을 받은 자(대리인)를 통해서도 할 수 있습니다. 이 경우, 관련 법령이 정한 위임 절차에 따라 위임장을 제출하여야 합니다.

9.3. 만 14세 미만 아동

회사는 만 14세 미만 아동의 개인정보를 수집하지 않으며, 만 14세 미만 아동의 회원가입을 제한하고 있습니다. 만 14세 미만 아동의 개인정보가 수집된 것으로 확인되는 경우 해당 정보를 지체 없이 파기합니다.

9.4. 처리 제한

권리 행사 요청에 지체 없이 응하되, 다음의 경우 행사가 제한될 수 있습니다.

9.5. 특정 법역 거주자를 위한 추가 고지

(a) 캘리포니아 거주자 (CCPA/CPRA)

캘리포니아 소비자 권리 (CCPA/CPRA §1798.100~§1798.125)

캘리포니아 거주자는 다음의 권리를 행사할 수 있습니다:

  1. 알 권리 (Right to Know, §1798.100/§1798.110): 직전 12개월 동안 수집·사용·공유된 개인정보의 카테고리, 출처, 목적, 제3자 공유 여부를 요청할 권리
  2. 삭제 권리 (Right to Delete, §1798.105): 수집된 개인정보의 삭제를 요청할 권리
  3. 정정 권리 (Right to Correct, §1798.106): 부정확한 개인정보의 수정을 요청할 권리
  4. 판매·공유 거부 권리 (Right to Opt-Out, §1798.120): 개인정보의 판매 또는 교차 맥락 행태 광고 목적 공유를 거부할 권리
  5. 민감 정보 사용 제한 권리 (Right to Limit Use, §1798.121): 민감 개인정보의 사용·공개를 제한할 권리
  6. 비차별 권리 (Right to Non-Discrimination, §1798.125): 권리 행사를 이유로 서비스 거부·가격 차등을 받지 않을 권리

권리 행사는 privacy@theori.io로 요청하며, 회사는 요청 접수일로부터 45일 이내(최대 45일 연장 가능)에 대응합니다.

이용자 본인을 대리하여 권한을 위임받은 대리인(authorized agent)을 통해 요청을 제출할 수도 있습니다. 이 경우 본인 확인 및 대리인 위임 확인 절차가 필요할 수 있습니다. 대리인을 통한 권리 행사의 일반적인 절차는 §9.2를 참조하십시오.

회사는 개인정보의 수집·판매·보유·삭제에 대한 대가로 금전적 인센티브를 제공하지 않습니다.

CCPA 개인정보 카테고리별 수집·공유 현황

아래 표는 Cal. Civ. Code §1798.140에 따른 개인정보 카테고리별로 회사의 수집·공유 현황을 정리한 것입니다. 회사는 개인정보를 금전적 대가를 받고 판매(sell)하지 않습니다. 광고 목적 쿠키를 통한 정보 제공은 §1798.140(ah)의 공유(share)에 해당할 수 있으며, 사전 동의를 받은 경우에만 이루어집니다.

(a) 캘리포니아 거주자 (CCPA/CPRA)
CCPA 카테고리 수집 수집 항목 예시 수집 출처 사업 목적 공개 이용 목적 판매·공유 여부
A. 식별자 (Identifiers) 이메일, 성명, 사용자명, IP 주소, 계정 ID 이용자 직접 제공; 소셜 로그인; 자동 수집 계정 생성·인증, 서비스 제공, 고객 지원 공유 가능 (광고 쿠키 — 사전 동의 시)
B. 고객 기록 (§1798.80(e)) 성명, 전화번호, 회사명, 직책, 결제 수단 이용자 직접 제공; 결제 서비스 제공자 계약 이행, 결제 처리 아니오
C. 보호 분류 특성 일부 생년월일, 성별, 국적 (Dreamhack 선택 항목) 이용자 직접 제공 아니오 본인인증, 연령 확인 아니오
D. 상업 정보 구매 상품명, 결제 금액, 구독 이력 (Dreamhack) 이용자 직접 제공; 결제 시스템 유료 서비스 제공, 환불 처리 아니오
E. 생체 정보 아니오 아니오
F. 인터넷·네트워크 활동 방문 일시, 페이지 조회, 클릭, 접속 로그, 브라우저·OS 정보 자동 수집 (GA4, PostHog, Sentry 등) 서비스 개선·분석, 오류 추적, 보안 공유 가능 (광고 쿠키 — 사전 동의 시)
G. 위치 정보 일부 IP 주소 기반 대략적 위치 (정밀 위치 미수집) 자동 수집 아니오 보안·부정 접근 탐지 아니오
H. 감각 데이터 아니오 아니오
I. 직업·고용 정보 회사명, 직책, 맡은 업무 (기업 문의 시) 이용자 직접 제공 아니오 영업 상담, 데모 요청 응대 아니오
J. 교육 정보 일부 학력 (Dreamhack 선택 항목) 이용자 직접 제공 아니오 이용자 프로필 표시 아니오
K. 추론 아니오 소비자 프로필 생성 목적의 추론을 수행하지 않음 아니오
L. 민감 개인정보 일부 계정 로그인 정보, CI/DI(본인인증 후 즉시 파기) 이용자 직접 제공; CI/DI는 본인확인기관 아니오 계정 인증, 본인확인 아니오
  • "사업 목적으로 제3자에게 공개"는 서비스 제공에 필요한 수탁자(Service Providers)에 대한 위탁을 의미합니다. 수탁자 명단은 수탁자 및 국외 이전 목록을 참조하십시오.
  • 카테고리별 보유기간 (11 CCR §7012(e)(4)) — A·B·I·J·L: 회원 탈퇴 또는 문의 응대 완료 시까지(문의는 완료 후 1년). C·D: 관계 법령상 보존 기간(§8.2). F·G: 분석 도구별 12개월, 오류 추적 90일(§8.1). E·H·K: 수집하지 않음. 보유기간을 특정할 수 없는 항목은 수집 목적 달성에 필요한 최소 기간을 기준으로 하며, 기간 경과 시 지체 없이 파기합니다.
  • 민감 개인정보는 Cal. Civ. Code §1798.121에 따라 서비스 제공에 합리적으로 필요한 범위에서만 사용합니다.

(b) 일본 거주자 (個人情報保護法 / APPI)

일본 개인정보보호법(APPI)이 적용되는 개인정보(保有個人データ)를 처리하는 경우, 다음 사항이 추가적으로 적용됩니다.

정보주체의 권리 (APPI §33~§35)

국외 이전 (APPI §28)

회사는 일본 거주자의 개인정보를 국외로 이전할 수 있으며, 이 경우 APPI §28에 따라 다음 조치를 취합니다:

가명가공정보 / 익명가공정보

회사는 현재 가명가공정보(仮名加工情報) 및 익명가공정보(匿名加工情報)를 처리하지 않습니다.

유출 보고 (APPI §26)

개인데이터 유출 발생 시, 회사는 일본 개인정보보호위원회(PPC)에 신속히 보고하고 정보주체에게 통지합니다. 상세 절차는 §12.4(d)를 참조하십시오.

(c) 싱가포르 거주자 (Personal Data Protection Act / PDPA)

싱가포르 개인정보보호법(PDPA)이 적용되는 개인정보를 처리하는 경우, 다음 사항이 추가적으로 적용됩니다.

동의 프레임워크 (PDPA §13~§17)

회사는 개인정보 수집·사용·공개 전에 정보주체의 동의를 얻습니다. 동의는 언제든지 철회할 수 있으며(§16), 철회 시 향후 처리를 중단합니다. 단, 서비스 제공에 필수적인 처리의 경우 동의 철회 시 서비스 이용이 제한될 수 있습니다.

정보주체의 권리

데이터 유출 통지 (PDPA §26A~§26E)

신고 대상 데이터 유출(Notifiable Data Breach) 발생 시, 회사는:

Do Not Call (DNC) 레지스트리 (PDPA Part 9, §39~§45)

마케팅 목적의 전화·문자·팩스 발송 시, 회사는 싱가포르 DNC 레지스트리를 확인하고 등록된 번호로는 마케팅 메시지를 발송하지 않습니다.

국외 이전 (PDPA §26)

Transfer Limitation Obligation에 따라, 회사는 싱가포르 거주자의 개인정보를 국외 이전 시 수령국이 PDPA와 동등한 수준의 보호를 제공하는지 확인합니다. 이전 대상국과 보호조치는 수탁자 및 국외 이전 목록을 참조하십시오.

10. 개인위치정보의 처리

현재 GPS 등을 통한 정밀 위치정보를 수집·이용하지 않습니다. 보안 및 접속 분석 목적으로 IP 주소에 기반한 대략적 위치(국가·도시 수준)가 추정될 수 있으며, 이에 관해서는 §11 및 §9.5(a)를 참조하십시오. 향후 위치기반서비스를 제공하게 되면, 관련 법률에 따라 사전 동의를 받고 본 방침을 업데이트하겠습니다.

11. 행태정보의 처리

서비스 개선과 맞춤형 경험 제공을 위해 이용자의 행태정보(온라인 활동 정보)를 수집·이용합니다.

11.1. 수집하는 행태정보

11.1. 수집하는 행태정보
수집 도구 수집 항목 수집 목적 보유 기간
Google Analytics (GA4) 페이지 조회, 클릭, 세션, IP 주소, 기기/브라우저 정보 웹 이용 통계 분석 12개월
PostHog 페이지 조회, 클릭, 세션, 기능 사용 패턴 제품 분석 및 UX 개선 12개월
Sentry IP 주소, 기기 정보, 오류 발생 시 스택트레이스 오류 추적 90일
Datadog 서비스 로그, IP 주소, 페이지 조회·세션 정보 인프라 및 실사용자(RUM) 모니터링 12개월
Microsoft Clarity 페이지 조회, 클릭·스크롤 등 화면 조작 기록 이용 패턴 분석 및 UX 개선 12개월
RudderStack 페이지 조회, 클릭, 이벤트 이벤트 수집 및 데이터 통합 (채용 사이트) 12개월
Inblog 페이지 조회, 유입 경로, 세션 블로그 이용 통계 분석 12개월
Google reCAPTCHA 이용자 행동 데이터 봇 방지 위탁 계약 종료 시
HubSpot 페이지 조회, 클릭, 쿠키 CRM 및 제품 분석 12개월
Google Ads · AdSense 쿠키, 행태정보 맞춤형 광고, 전환 추적 및 광고 게재 위탁 계약 종료 시
LinkedIn Insight Tag 쿠키, 행태정보 맞춤형 광고 및 리드 추적 위탁 계약 종료 시
YouTube (임베드 영상) 시청 기록, 쿠키 임베드 영상 재생 및 시청 기반 추천·광고 위탁 계약 종료 시

광고 목적의 수집 도구(Google Ads·AdSense, LinkedIn Insight Tag, YouTube 임베드)는 이용자가 사전에 동의한 경우에만 활성화됩니다. 거부 방법은 §11.3을 참조하십시오.

11.2. 쿠키(Cookie) 사용

서비스 운영과 이용자 경험 개선을 위해 쿠키를 사용합니다. 쿠키란 서버가 이용자의 브라우저로 보내는 소량의 텍스트 파일로, 이용자 기기에 저장됩니다.

쿠키 카테고리

쿠키 카테고리
카테고리 설명
필수 쿠키 로그인, 세션 유지, 보안 등 서비스 정상 작동에 반드시 필요한 쿠키
기능 쿠키 언어, 테마, 레이아웃 등 이용자 선호 설정을 저장하는 쿠키
분석 쿠키 서비스 이용 통계, 페이지 조회, 클릭 패턴을 분석하는 쿠키
마케팅 쿠키 맞춤형 광고 제공, 전환 추적, 리타게팅을 위한 쿠키

쿠키의 카테고리별 상세 내용, 제3자 서비스 제공자, 동의 관리 방법 등은 쿠키 정책에서 확인할 수 있습니다. 동의 관리 플랫폼(Cookiebot)이 적용된 웹사이트에서는 개별 쿠키의 이름, 만료 기간, 상세 설명을 동의 배너의 상세 보기에서 확인할 수 있습니다.

11.3. 이용자의 통제권 행사

이용자는 언제든지 쿠키 저장을 거부하거나 삭제할 수 있습니다. 다만 필수 쿠키를 거부하면 로그인 등 일부 기능 이용이 제한됩니다.

브라우저별 쿠키 설정:

브라우저별 쿠키 설정:
브라우저 쿠키 설정 경로
Chrome 설정 → 개인 정보 보호 및 보안 → 서드 파티 쿠키
Safari 환경설정 → 개인정보 보호 → 쿠키 및 웹사이트 데이터 관리
Firefox 설정 → 개인 정보 및 보안 → 쿠키 및 사이트 데이터
Edge 설정 → 쿠키 및 사이트 권한 → 쿠키 및 사이트 데이터 관리 및 삭제

광고 추적 거부 (Opt-out):

광고 추적 거부 (Opt-out):
도구 Opt-out 방법
Google Analytics Google Analytics Opt-out Browser Add-on
Google Ads Google 광고 설정
LinkedIn LinkedIn 광고 설정
범용 Opt-out Digital Advertising Alliance (DAA)

모바일 광고 식별자 차단:

12. 개인정보보호를 위한 Theori의 노력

이용자의 개인정보를 안전하게 지키기 위해 다음 조치를 시행합니다.

12.1. 관리적 조치

12.2. 기술적 조치

12.3. 물리적 조치

12.4. 개인정보 유출 사고 대응

개인정보 유출 사고 발생 시, 적용 법령에 따라 다음 절차에 따라 신속하게 대응합니다.

(a) 대한민국

회사는 개인정보의 분실·도난·유출은 물론 위조·변조·훼손까지(이하 이를 통틀어 「유출등」이라 합니다) 통지·신고 대상으로 봅니다.

(b) EU/EEA (GDPR)

(c) 미국 (CCPA/CPRA 및 주별 법률)

(d) 일본 (APPI)

(e) 싱가포르 (PDPA)

유출 원인을 분석하고 재발 방지 대책을 수립하여 이행합니다.

회사가 운영 중인 보안 통제 항목과 실시간 준수 현황은 Trust Center에서 확인할 수 있습니다.

13. 개인정보 보호책임자 및 담당자 안내

개인정보 보호 및 관련 불만 처리를 위해 아래와 같이 보호책임자와 담당부서를 지정하고 있습니다.

개인정보 보호책임자

개인정보 보호책임자
구분 내용
성명 박관순 (Kenny Kwansoon Park)
직책 CISO / CPO / DPO
연락처 privacy@theori.io
전화 +82-70-8864-1337

개인정보 보호 담당부서

개인정보 보호 담당부서
구분 내용
부서명 정보보안 조직
연락처 privacy@theori.io
전화 +82-70-8864-1337

서비스 이용 중 개인정보 관련 문의·불만 접수 또는 피해 구제가 필요하신 경우 위 연락처로 알려 주세요. 지체 없이 답변드리겠습니다.

EU/EEA·UK 대리인 (GDPR Art.27)

EU/EEA 또는 UK에 거주하는 정보주체는 위 연락처 외에 회사가 지정한 GDPR 대리인에게 직접 연락할 수 있습니다. 대리인의 역할과 지정 근거는 GDPR 방침 §4를 참조하십시오.

EU 대리인 (Art.27, EU GDPR)

EU 대리인 (Art.27, EU GDPR)
항목 내용
대리인 명칭 Euverify Ltd (Ireland), 회사번호 781168
소재 EU 회원국 아일랜드
주소 Unit 3D North Point House, North Point Business Park, New Mallow Road, Cork, T23 AT2P, Ireland
연락처 gdpr@euverify.com

UK 대리인 (Art.27, UK GDPR)

UK 대리인 (Art.27, UK GDPR)
항목 내용
대리인 명칭 Euverify Ltd (UK), 회사번호 16146525
소재지 영국 (London)
주소 3rd Floor, 86-90 Paul Street, London, EC2A 4NE, United Kingdom
연락처 gdpr@euverify.com

DSAR 등 GDPR 관련 요청의 제출

열람(DSAR)·삭제를 비롯한 GDPR에 따른 요청은 대리인의 보안 포털로 직접 제출할 수 있습니다. 같은 페이지에서 회사가 지정한 대리인도 확인할 수 있으며, 접수된 요청은 처리 내역이 기록됩니다.

회사의 보안 인증 현황, 개인정보 보호 정책, 컴플라이언스 관련 문서는 Trust Center(https://trust.theori.io)에서 확인할 수 있습니다.

개인정보 침해 신고나 상담이 필요하면 아래 기관에 문의할 수 있습니다.

13. 개인정보 보호책임자 및 담당자 안내
기관명 연락처 웹사이트
개인정보분쟁조정위원회 1833-6972 www.kopico.go.kr
개인정보침해신고센터 (한국인터넷진흥원) 118 privacy.kisa.or.kr
대검찰청 사이버수사과 1301 www.spo.go.kr
경찰청 사이버수사국 182 ecrm.cyber.go.kr

14. 본 개인정보처리방침의 적용 범위

이 방침은 Theori Korea와 미국 법인 Theori, Inc.가 운영하는 아래 서비스에 적용됩니다.

14. 본 개인정보처리방침의 적용 범위
서비스 URL 유형
Theori 홈페이지 https://theori.io 기업 홈페이지
Theori 블로그 https://theori.io/blog 기업 블로그 (기술·보안 콘텐츠)
Theori 채용 https://careers.theori.io 채용 사이트
Theori Trust Center https://trust.theori.io 보안 인증 및 컴플라이언스 현황
Xint Landing https://xint.io AI 기반 보안 점검 솔루션 랜딩
Xint Web SaaS https://app.xint.io AI 기반 애플리케이션 보안 점검 (B2B SaaS)
Xint Code SaaS https://code.xint.io/login AI 기반 소스코드 보안 분석 (B2B SaaS)
aprism Landing https://aprism.io LLM 가드 및 모니터링 솔루션 랜딩
aprism SaaS https://app.aprism.io LLM 가드 및 모니터링 (B2B SaaS)
Dreamhack https://dreamhack.io 보안 학습 플랫폼 (B2C)
ChainLight https://chainlight.io Web3 보안 감사 서비스

Google API Services 사용자 데이터 정책 준수

회사의 서비스(Xint Web, Dreamhack)는 Google OAuth를 통한 소셜 로그인 기능을 제공하며, 이 과정에서 Google API를 통해 이용자의 이메일, 이름, 프로필 사진을 수신합니다. 회사는 이 데이터를 오직 이용자 인증 및 계정 생성 목적으로만 사용하며, Google API를 통해 수신한 정보의 사용 및 다른 앱으로의 전송은 Google API Services User Data Policy(Limited Use 요건 포함)를 준수합니다. 회사는 Google API를 통해 수신한 데이터를 판매하거나, 광고 게재 목적으로 사용하거나, 서비스 제공 목적 외의 제3자에게 이전하지 않습니다.

부속문서

본 방침의 일부로서, 아래 부속문서가 적용됩니다.

부속문서
부속서 문서명 대상
수탁자 및 국외 이전 목록 제7조의 일부 — 수탁자별 위탁 업무·국외 이전 세부사항
A EEA/UK GDPR 방침 EEA/UK 거주 정보주체
B 데이터 처리 부속서 (DPA) B2B SaaS 고객을 위한 데이터 처리 계약
쿠키 정책 웹사이트 방문자 (쿠키 및 추적 기술)

[1] DPA(Data Processing Addendum, 데이터 처리 부속서): B2B SaaS 고객과 회사 사이에 개인정보 처리 위탁 범위, 보안 조치, 데이터 보유·삭제 절차를 규정하는 부속 문서입니다. 전문은 부속서 B: DPA에서 확인할 수 있습니다.

15. 개정 전 고지 의무

이 방침을 변경할 때는 시행일 최소 7일 전에 웹사이트 공지사항이나 서비스 공지로 미리 안내합니다. 해당 변경이 기존 동의 범위를 초과하는 경우에는 「개인정보 보호법」 제15조 및 제17조에 따라 별도의 동의를 받습니다.

언어에 관한 안내

본 방침은 국문본과 영문본으로 제공됩니다. 대한민국 「개인정보 보호법」에 따른 고지 및 대한민국 내 정보주체에 대해서는 국문본이, EEA·영국을 포함한 그 밖의 법역의 정보주체에 대해서는 영문본이 각각 기준이 됩니다. 회사는 두 본의 내용이 실질적으로 일치하도록 유지하며, 차이를 발견하신 경우 privacy@theori.io로 알려 주시면 지체 없이 정정합니다. 어느 본도 관련 법령이 정보주체에게 보장하는 권리를 제한하지 않으며, 두 본의 내용이 다른 경우 정보주체에게 더 유리한 내용이 적용됩니다.

부칙

본 통합 개인정보처리방침 v1.0은 문서 상단에 표시된 시행일부터 적용됩니다. 이전의 모든 개인정보처리방침은 아래 통합 페이지에서 확인할 수 있습니다.