Theori GDPR 방침
시행일: 2026년 08월 04일 (Ver. 1.0)
본 방침은 Theori(이하 "회사")의 개인정보처리방침과 함께 적용되며, 유럽연합(EU) 및 유럽경제지역(EEA)에 거주하는 정보주체(Data Subject)에게 EU 일반개인정보보호규정(Regulation (EU) 2016/679, 이하 "GDPR")에 따른 추가적인 권리와 정보를 제공합니다.
본 방침과 개인정보처리방침이 상충하는 경우, EU/EEA 정보주체에게는 본 방침이 우선 적용됩니다.
1. EU GDPR 개요
1.1. GDPR이란?
EU 일반개인정보보호규정(General Data Protection Regulation, Regulation (EU) 2016/679, 2018년 5월 25일 전면 시행)은 유럽연합(EU) 및 유럽경제지역(EEA) 역내 개인의 개인정보 처리를 규율하는 통합 개인정보보호 법률입니다.
1.2. Theori에 대한 GDPR 적용 근거
Theori(이하 "회사") 및 그 미국 법인 Theori, Inc.는 EU/EEA 역내에 사업장(Establishment)을 두고 있지 않습니다. 그러나 GDPR Art.3(2)에 따라 아래 두 가지 요건 중 하나 이상에 해당하는 경우 GDPR이 적용되며, 회사는 두 요건을 모두 충족합니다.
(a) EU 거주자에 대한 재화·서비스 제공 (Art.3(2)(a))
회사는 다음 서비스를 통해 EU/EEA 거주자에게 직접 서비스를 제공하고 있습니다.
| 서비스 | URL | EU 거주자 대상 요소 |
|---|---|---|
| Xint Web | https://app.xint.io | 영문 서비스 제공, 글로벌 B2B 고객 대상, EU 기업 대상 보안 스캐닝 서비스 제공 |
| Xint Code | https://code.xint.io/login | 영문 서비스 제공, 글로벌 개발자 대상 AI 코드 분석 |
| aprism | https://app.aprism.io | 영문 서비스 제공, 글로벌 기업 대상 GenAI 보안 솔루션 |
| ChainLight | https://chainlight.io | 영문 서비스 제공, 글로벌 Web3 프로젝트 대상 보안 감사 |
| Theori 홈페이지 | https://theori.io | 영문 기업 소개, EU 거주 지원자의 채용 지원 수신 |
Recital 23에 따르면, 단순히 웹사이트에 접근 가능하다는 사실만으로는 GDPR 적용 대상이 되지 않으나, EU 기업을 대상으로 적극적으로 마케팅하고, 영문 B2B 서비스를 제공하며, EU 거주자의 채용 지원을 받는 것은 EU 거주자에게 서비스를 "제공할 의도(intention to offer)"가 있음을 나타내는 객관적 지표로 간주됩니다.
Dreamhack 참고 사항 (https://dreamhack.io): Dreamhack은 글로벌 사이버보안 교육 및 CTF 대회 플랫폼으로, EU/EEA 거주자를 특정적으로 대상으로 하는 서비스가 아닙니다. 영문 인터페이스로 전 세계에서 접근 가능하나, EU 거주자를 주요 대상으로 의도적으로 타겟팅하지는 않습니다. 다만, Dreamhack을 이용하는 EU/EEA 거주자에게는 본 방침에 기재된 보호조치가 동일하게 적용됩니다.
(b) EU 거주자의 행동 모니터링 (Art.3(2)(b))
회사는 다음 도구를 통해 EU/EEA 거주자의 온라인 행동을 모니터링(Monitoring of behaviour)하고 있습니다.
| 모니터링 도구 | 수집 데이터 | 적용 서비스 | 모니터링 유형 |
|---|---|---|---|
| Google Analytics 4 (GA4) | 페이지 조회, 클릭, 세션, IP 주소, 기기 정보 | Dreamhack, Xint, aprism, Theori 기업 | 웹 분석 / 프로파일링 |
| PostHog | 페이지 조회, 클릭, 세션, 기능 사용 패턴 | Dreamhack, Xint Web | 제품 분석 / 사용자 행동 추적 |
| Sentry | IP 주소, 기기 정보, 오류 로그 | Dreamhack, Xint Web, aprism | 오류 추적 |
| Google reCAPTCHA | 이용자 행동 데이터 | Dreamhack, Theori 기업 | 봇 방지 (행동 분석) |
| Google Ads · AdSense | 쿠키, 행태정보 | Xint Landing, Theori 기업·블로그, Dreamhack | 맞춤형 광고 / 전환 추적 / 광고 게재 |
| LinkedIn Insight Tag | 쿠키, 행태정보 | Xint Landing | 광고/리드 추적 |
| HubSpot | 페이지 조회, 클릭, 쿠키 | Xint Landing | CRM 분석 |
| Microsoft Clarity | 페이지 조회, 클릭·스크롤 등 화면 조작 기록 | Dreamhack | 이용 패턴 분석 / 세션 리플레이 |
| RudderStack | 페이지 조회, 클릭, 이벤트 | Theori 채용 | 이벤트 수집 / 데이터 통합 |
| Datadog (RUM) | IP 주소, 페이지 조회·세션 정보 | Dreamhack, aprism, Theori 채용 | 실사용자 모니터링 |
| Inblog | 페이지 조회, 유입 경로, 세션 | Theori 블로그 | 블로그 이용 통계 |
| YouTube (임베드 영상) | 시청 기록, 쿠키 | Theori 블로그 | 영상 시청 기반 추천·광고 |
Recital 24에 따르면, 인터넷상에서 정보주체의 행동을 추적하여 프로필을 생성하거나 행동 패턴을 분석하는 것은 "모니터링"에 해당합니다.
1.3. GDPR의 적용 범위
물적 적용 범위 (Material Scope — Art.2)
GDPR은 전부 또는 일부가 자동화된 수단에 의한 개인정보 처리 및 파일링 시스템(Filing System)의 일부를 구성하거나 구성하려는 비자동화 수단에 의한 개인정보 처리에 적용됩니다.
회사의 다음 활동이 물적 적용 범위에 해당합니다.
- 온라인 서비스를 통한 회원가입·결제·서비스 이용 데이터의 자동화된 처리
- 웹 분석 도구(GA4, PostHog)를 통한 자동화된 행태정보 수집
- CRM 시스템(HubSpot, Salesforce)을 통한 고객 정보의 구조화된 관리
지리적 적용 범위 (Territorial Scope — Art.3)
| 적용 근거 | 조항 | 회사 해당 여부 |
|---|---|---|
| EU 내 사업장의 활동 맥락에서의 처리 | Art.3(1) | 비해당 (EU 내 사업장 없음) |
| EU 거주자에 대한 재화·서비스 제공 | Art.3(2)(a) | 해당 (Xint Web, Xint Code, aprism, ChainLight, Theori 홈페이지) |
| EU 거주자의 행동 모니터링 | Art.3(2)(b) | 해당 (GA4, PostHog) |
따라서 회사는 Art.3(2)(a) 및 Art.3(2)(b)에 의거하여 EU GDPR 및 UK GDPR의 역외 적용 대상이며, EU GDPR Art.27 및 UK GDPR Art.27에 따라 EU 및 UK 대리인 지정 의무를 부담합니다.
UK GDPR: 영국 데이터 보호법 2018(UK GDPR 포함)은 위에 기술된 것과 동일한 근거로 영국 거주자의 개인정보 처리에 적용됩니다. 본 방침에서 "GDPR"이라 함은 해당되는 경우 UK GDPR을 포함하며, "EU/EEA"라 함은 영국을 포함합니다.
2. 컨트롤러 및 프로세서 정보
2.1. 컨트롤러 (Controller — Art.4(7))
개인정보의 처리 목적과 수단을 결정하는 주체입니다. 본 방침이 적용되는 처리(EU/EEA·UK 거주자를 대상으로 하는 해외 사업 — Xint, aprism, ChainLight, Theori 기업 홈페이지 — 및 해외 채용)는 미국 법인 Theori, Inc.가 수행합니다. 따라서 EU GDPR 및 UK GDPR상 컨트롤러는 Theori, Inc.입니다.
컨트롤러: Theori, Inc.
| 항목 | 내용 |
|---|---|
| 법인명 | Theori, Inc. |
| 법인 등록 국가 | 미국 (델라웨어주) |
| 주소 | PO Box 40033, Austin, TX 78704, USA |
| 연락처 | privacy@theori.io / +82-70-8864-1337 |
| 역할 | EU/UK 향 서비스 및 해외 채용 관련 개인정보의 처리 목적·수단 결정 |
2.2. 그룹 내 컨트롤러 구조 (Theori Korea / Theori, Inc.)
Theori 그룹은 시장별로 독립된 컨트롤러 구조로 운영됩니다. 각 법인은 자신이 운영하는 시장의 개인정보 처리에 대해 독립적인 컨트롤러로서 그 목적과 수단을 결정하며, EU/UK 정보주체에 대해 두 법인이 공동으로(joint) 결정하는 처리는 존재하지 않습니다.
| 법인 | 관할 시장 | 적용 법령 | 근거 방침 |
|---|---|---|---|
| Theori, Inc. (미국, 델라웨어) | 해외(미국 포함) 사업·채용, EU/EEA·UK 정보주체 | EU GDPR · UK GDPR · 미국 주 법 | 본 GDPR 방침 |
| Theori Korea (대한민국) | 한국 내수 서비스·한국 채용 | 대한민국 개인정보 보호법(PIPA) | 글로벌 개인정보처리방침 |
| Theori Korea (대한민국) | Dreamhack의 EEA·영국 정보주체 | EU GDPR · UK GDPR | 본 GDPR 방침 |
- 한국 내수 서비스 및 한국 채용은 한국 내 별도 시스템을 통해 Theori Korea가 독립적으로 관할하므로 본 방침(EU/UK GDPR)의 적용 대상이 아닙니다.
- Dreamhack의 EU/EEA·UK 정보주체에 대해서는 Theori Korea가 컨트롤러이며, 본 GDPR 방침이 동일하게 적용됩니다. §4의 EU·UK 대리인(Euverify) 선임 계약은 Theori, Inc.가 체결하였으나, Euverify는 그 계약에 따라 Theori Korea를 포함한 그룹 양 법인을 모두 대리하므로, Theori Korea에 대해서도 Art.27 대리인 지정이 동일하게 적용됩니다.
- 그룹 보안·개인정보 기능의 중앙집중: 회사의 보안 및 개인정보 보호 기능(DPO 포함)은 한국에 중앙집중되어 있어, 컨트롤러(Theori, Inc.)의 EU/UK 관련 개인정보가 그룹 내에서 한국 소재 정보보안 조직에 의해 처리될 수 있습니다. 이 경우 해당 조직은 컨트롤러의 지시에 따라 처리를 수행하며, 양 법인 간에는 GDPR Art.28이 요구하는 사항(처리 목적·기간, 비밀유지, 보안조치, 하위 처리자 통제, 감사 협조, 처리 종료 시 반환·삭제)을 반영한 그룹 내 데이터 처리·이전 계약이 적용됩니다.
- 법인 간 개인정보 이전이 필요한 경우, §9(국제 이전)에 정한 적법한 이전 메커니즘에 따라 처리됩니다. 한국으로의 이전은 EU 적정성 결정에 근거하며, Theori, Inc.는 Art.3(2)에 따라 GDPR의 직접 적용을 받아 현행 표준 계약 조항의 적용 대상이 아니므로 그룹 내 데이터 처리·이전 계약과 본 방침의 기술적·조직적 보호조치가 적용됩니다(§9.2 참조).
- 정보주체 권리 행사 창구: EU/UK 정보주체는 privacy@theori.io를 단일 접수 창구로 이용할 수 있으며, EU/UK 대리인(§4)을 통해서도 연락할 수 있습니다.
2.3. 프로세서 (Processor — Art.4(8))
컨트롤러를 대신하여 개인정보를 처리하는 주체입니다. B2B SaaS 서비스의 경우, 회사와 고객 간의 역할이 다음과 같이 분리됩니다.
B2B SaaS 역할 분리
| 서비스 | 회사의 역할 | 고객(기업)의 역할 | 처리 대상 데이터 |
|---|---|---|---|
| Xint Web (app.xint.io) | 프로세서 (Processor) | 컨트롤러 (Controller) | 고객이 스캔 대상으로 지정한 웹 애플리케이션의 보안 취약점 데이터 |
| Xint Code (code.xint.io/login) | 프로세서 (Processor) | 컨트롤러 (Controller) | 고객이 분석을 위해 제공한 소스코드, Git 커밋 메타데이터(개발자 성명·이메일), 스캔 결과 |
| aprism (app.aprism.io) | 프로세서 (Processor) | 컨트롤러 (Controller) | 고객이 업로드한 LLM 프롬프트·응답, 정책 위반 탐지 기록, 분석 결과 |
참고: 회원가입·결제·고객지원 등 서비스 자체 운영과 관련된 개인정보(계정 정보, 결제 정보 등)에 대해서는 회사가 컨트롤러로서 처리합니다. 프로세서 역할은 고객이 제공한 데이터의 처리에만 적용됩니다.
DPA (Data Processing Addendum / Agreement) 체결 의무
GDPR Art.28(3)에 따라, 프로세서에 의한 처리는 반드시 서면 계약(DPA)에 의해 규율되어야 합니다. 회사는 B2B SaaS 고객과 다음 사항을 포함하는 DPA를 체결합니다.
| DPA 필수 조항 (Art.28(3)) | 내용 |
|---|---|
| 처리의 대상 및 기간 | 계약 기간 중 고객이 제공한 데이터의 보안 분석 처리 |
| 처리의 성격 및 목적 | 보안 취약점 스캐닝, AI 기반 코드 분석, LLM 트래픽 분석 및 가드레일 |
| 개인정보의 유형 | 소스코드 내 Git 메타데이터(개발자 성명·이메일), 기술적 로그 |
| 정보주체의 범주 | 고객 조직의 개발자, 기여자 |
| 컨트롤러의 의무·권리 | 처리 지시, 감사 권한, 정보주체 요청 협력 |
| 하위 처리자 (Sub-processor) | DPA 부속서 참조 — 변경 시 사전 통지 |
| 계약 종료 시 데이터 처리 | 고객 요청에 따른 반환 또는 삭제 |
| 보안 조치 (Art.32) | 전송 시(TLS 1.2+) 및 저장 시(AES-256) 암호화, 접근 통제, 가용성 보장, 정기 점검 |
고객이 EU/EEA 내 사업장을 가진 기업인 경우, 해당 고객은 자사의 GDPR 의무를 이행하기 위해 회사와 DPA를 체결해야 합니다. 회사는 표준 DPA 양식을 제공하며, 요청 시 privacy@theori.io로 문의하시기 바랍니다.
3. DPO 정보
3.1. 데이터 보호 책임자 (Data Protection Officer — Art.37~39)
GDPR Art.37에 따라 DPO 지정이 의무적인 경우는 ① 공공기관, ② 대규모 정기적·체계적 모니터링, ③ 대규모 특수 범주 데이터 처리입니다. 회사는 현재 의무적 지정 대상에 해당하지 않을 수 있으나, 개인정보 보호 거버넌스를 강화하고 정보주체의 신뢰를 확보하기 위해 자발적으로 DPO를 지정하여 운영하고 있습니다. DPO는 정보보안 조직의 책임자를 겸직합니다. 이에 회사는 GDPR Art.38(6)에 따른 이해상충 여부를 사안별로 평가하여 문서화하고 있으며, 그 기준은 유럽사법재판소 C-453/21 판결에 따릅니다 — 보안 관련 처리의 목적과 수단을 결정하는 의사결정은 정보보안 조직의 실무 책임자가 수행하고, DPO는 자문·감독 역할만 담당합니다. DPO는 최고경영진에 직접 보고하며, DPO 직무 수행을 이유로 해임되거나 불이익을 받지 않습니다(Art.38(3)).
| 항목 | 내용 |
|---|---|
| 성명 | 박관순 (Kenny Kwansoon Park) |
| 직책 | 정보보호최고책임자 (CISO / CPO / DPO) |
| 이메일 | privacy@theori.io |
| 전화 | +82-70-8864-1337 |
| 소속 | Theori 정보보안 조직 |
3.2. DPO의 역할 (Art.39)
DPO는 GDPR Art.39에 따라 다음 업무를 수행합니다.
- 정보 제공 및 자문 — 컨트롤러·프로세서 및 그 직원에게 GDPR 의무에 대한 정보를 제공하고 자문합니다.
- GDPR 준수 모니터링 — 내부 정책, 직원 교육, 감사 등을 통해 GDPR 준수 여부를 모니터링합니다.
- DPIA 자문 — 데이터 보호 영향 평가(Data Protection Impact Assessment, Art.35)에 대한 자문을 제공합니다.
- 감독기관 협력 — 감독기관(Supervisory Authority)과의 접촉 창구 역할을 합니다.
- 정보주체 연락 창구 — 정보주체가 GDPR상 권리를 행사하고자 할 때 접촉할 수 있는 창구입니다(Art.38(4)).
정보주체는 개인정보 처리와 관련된 모든 사안 및 GDPR상 권리 행사에 관하여 언제든지 DPO에게 연락할 수 있습니다.
4. EU·UK 대리인 (Art.27)
4.1. 대리인 지정 의무
EU GDPR Art.27(1) 및 UK GDPR Art.27에 따라, Art.3(2)에 해당하는 컨트롤러 또는 프로세서(즉, EU/UK 내 사업장이 없으나 EU/UK 거주자의 개인정보를 처리하는 자)는 EU 역내 및 UK 내에 각각 서면으로 대리인(Representative)을 지정해야 합니다.
컨트롤러인 Theori, Inc.는 Art.3(2)(a) 및 (b)에 의거하여 EU GDPR 및 UK GDPR의 적용을 받으므로, EU·UK 각각 대리인 지정 의무를 부담합니다.
4.2. 지정 현황
EU·UK 대리인 지정 현황
Theori, Inc.는 EU GDPR Art.27 및 UK GDPR Art.27에 따라 Euverify를 EU 및 UK 대리인으로 지정하였습니다 (대리인 선임 발효일: 2026년 07월 29일). EU/EEA 정보주체 및 감독기관은 EU 대리인에게, UK 정보주체 및 ICO는 UK 대리인에게 직접 연락할 수 있으며, 회사는 privacy@theori.io를 단일 접수 창구로 함께 운영합니다.
EU 또는 UK에 거주하는 정보주체가 자신의 개인정보에 관하여 문의하거나 우려 사항이 있는 경우, 아래 지정 대리인에게 직접 연락할 수 있습니다.
EU 대리인 (Art.27, EU GDPR)
| 항목 | 내용 |
|---|---|
| 대리인 명칭 | Euverify Ltd (Ireland), 회사번호 781168 |
| 소재 EU 회원국 | 아일랜드 |
| 주소 | Unit 3D North Point House, North Point Business Park, New Mallow Road, Cork, T23 AT2P, Ireland |
| 연락처 | gdpr@euverify.com |
UK 대리인 (Art.27, UK GDPR)
| 항목 | 내용 |
|---|---|
| 대리인 명칭 | Euverify Ltd (UK), 회사번호 16146525 |
| 소재지 | 영국 (London) |
| 주소 | 3rd Floor, 86-90 Paul Street, London, EC2A 4NE, United Kingdom |
| 연락처 | gdpr@euverify.com |
DSAR 등 GDPR 관련 요청의 제출
열람(DSAR)·삭제를 비롯한 GDPR에 따른 요청은 대리인의 보안 포털로 직접 제출할 수 있습니다. 같은 페이지에서 회사가 지정한 대리인도 확인할 수 있습니다. 접수된 요청은 처리 내역이 기록되며, 응답 기한은 §7.2를 따릅니다.
4.3. 대리인의 역할
EU·UK 대리인은 Art.27(4)에 따라 GDPR과 관련하여 컨트롤러 또는 프로세서에 추가하여(in addition to), 또는 이를 대신하여(instead of) 다음 역할을 수행합니다.
- 감독기관(EU 감독기관 및 영국 ICO)과의 연락 창구
- 정보주체의 문의·권리 행사 접수 창구
- Art.30에 따른 처리 활동 기록의 보관
4.4. 지정 면제 사유 검토
Art.27(2)에 따른 면제 사유를 검토한 결과는 다음과 같습니다.
| 면제 사유 | 해당 여부 | 근거 |
|---|---|---|
| 공공기관 또는 공공기관이 수행하는 처리 | 비해당 | 회사는 민간 기업 |
| 간헐적(Occasional) 처리이며, 대규모 특수 범주 데이터 처리가 없고, 정보주체의 권리·자유에 대한 위험이 낮은 경우 | 비해당 | 회사의 처리는 간헐적이지 않음 (상시 운영 서비스) |
결론: 면제 사유에 해당하지 않습니다. 회사는 Art.27 의무에 따라 EU·UK 대리인(Euverify)을 지정하였습니다.
5. 개인정보 처리의 법적 근거 (Art.6(1))
5.1. GDPR의 적법 처리 근거 개요
GDPR Art.6(1)은 개인정보의 적법한 처리를 위한 6가지 법적 근거를 규정하고 있습니다. 개인정보 처리는 반드시 이 중 최소 하나 이상의 근거에 기초해야 합니다.
| 근거 | 조항 | 설명 |
|---|---|---|
| (a) 동의 (Consent) | Art.6(1)(a) | 정보주체가 하나 이상의 특정 목적을 위한 개인정보 처리에 동의한 경우 |
| (b) 계약 이행 (Contract) | Art.6(1)(b) | 정보주체가 당사자인 계약의 이행을 위해 처리가 필요한 경우, 또는 계약 체결 전 정보주체의 요청에 따른 조치를 취하기 위해 필요한 경우 |
| (c) 법적 의무 (Legal Obligation) | Art.6(1)(c) | 컨트롤러가 적용받는 EU 또는 회원국 법률에 의한 법적 의무를 준수하기 위해 처리가 필요한 경우 |
| (d) 생명 보호 (Vital Interests) | Art.6(1)(d) | 정보주체 또는 다른 자연인의 중대한 이익(생명)을 보호하기 위해 처리가 필요한 경우 |
| (e) 공적 임무 (Public Task) | Art.6(1)(e) | 공공의 이익을 위해 수행되는 업무 또는 컨트롤러에게 부여된 공적 권한의 행사를 위해 처리가 필요한 경우 |
| (f) 정당한 이익 (Legitimate Interests) | Art.6(1)(f) | 컨트롤러 또는 제3자의 정당한 이익을 위해 처리가 필요한 경우. 다만, 정보주체의 기본권·자유(특히 아동의 이익)가 해당 이익에 우선하는 경우에는 적용 불가 |
참고: (d) 생명 보호 및 (e) 공적 임무 근거는 회사의 서비스 특성상 해당 사항이 없으므로, 아래에서는 회사가 실제로 원용하는 4가지 법적 근거에 대해 상세히 설명합니다.
5.2. (a) 동의 — Art.6(1)(a)
정의 및 요건
GDPR에서의 동의는 Art.4(11)에 정의되어 있으며, 유효한 동의가 되기 위해서는 다음 4가지 요건을 모두 충족해야 합니다.
| 요건 | 설명 | 회사 적용 |
|---|---|---|
| 자유로운 의사에 의한 (Freely given) | 동의를 거부해도 불이익이 없어야 함. 서비스 제공에 불필요한 처리에 대한 동의를 서비스 이용 조건으로 강제 불가 | 마케팅 동의는 회원가입과 분리, 거부 시에도 서비스 이용 가능 |
| 구체적인 (Specific) | 각각의 처리 목적별로 별도의 동의를 받아야 함 | 뉴스레터, 맞춤형 광고, 이벤트 안내 등 목적별 개별 동의 |
| 정보에 기반한 (Informed) | 동의 전 컨트롤러 정보, 처리 목적, 수집 항목, 철회 권리 등을 명확히 고지 | 동의 양식에 필수 정보 포함 |
| 명확한 긍정적 행위에 의한 (Unambiguous) | 사전 체크박스, 묵시적 동의 불가. 정보주체의 명시적인 행위(체크, 클릭) 필요 | 체크박스 미선택 상태(Opt-in) 방식 |
Theori 서비스별 동의 기반 처리
| 처리 활동 | 해당 서비스 | 수집 항목 | 동의 철회 방법 |
|---|---|---|---|
| 마케팅 뉴스레터 발송 | Theori 기업, Xint | 이메일, 성명 | 이메일 내 수신거부 링크 또는 privacy@theori.io |
| CTF 이벤트·광고성 정보 발송 | Dreamhack | 이메일, 전화번호 | 서비스 내 마케팅 수신 설정 변경 또는 privacy@theori.io |
| 맞춤형 광고 / 전환 추적 (Google Ads·AdSense, LinkedIn) | Xint Landing, Theori 기업·블로그, Dreamhack | 쿠키, 행태정보 | 쿠키 설정 배너(Cookie Consent Banner) 또는 브라우저 설정 |
동의 철회: 정보주체는 언제든지 동의를 철회할 수 있으며(Art.7(3)), 철회 전에 이루어진 처리의 적법성에는 영향을 미치지 않습니다.
5.3. (b) 계약 이행 — Art.6(1)(b)
정의
정보주체가 당사자인 계약의 이행을 위해 처리가 필요한 경우, 또는 계약 체결 전 정보주체의 요청에 따라 조치를 취하기 위해 처리가 필요한 경우에 해당합니다.
Theori 서비스별 계약 기반 처리
| 처리 활동 | 해당 서비스 | 계약 유형 | 수집 항목 | 처리 필요성 |
|---|---|---|---|---|
| 회원가입 및 계정 생성 | Dreamhack, Xint Web, Xint Code, aprism | 서비스 이용 약관 | 이메일, 사용자명, 프로필 정보 | 서비스 제공을 위한 이용자 식별 및 인증 |
| 유료 서비스 결제 | Dreamhack | 전자상거래 계약 | 결제 정보, 국적, 생년월일 | 유료 콘텐츠 제공 및 과금 |
| B2B SaaS 서비스 제공 | Xint Web, Xint Code, aprism | SaaS 이용 계약 | 계정 정보, 서비스 이용 데이터 | 계약에 따른 보안 스캐닝·코드 분석·LLM 가드레일 서비스 제공 |
| 보안 감사 서비스 제공 | ChainLight | 보안 감사 용역 계약 | 담당자 연락처, 프로젝트 정보 | 보안 감사 수행 및 결과 보고 |
| CTF 우승 상품 발송 | Dreamhack | 이벤트 참가 약관 | 성명, 주소, 전화번호, 이메일 | 경품 배송 |
| 채용 전형 진행 | Theori 기업 | 고용 전 계약 조치 | 성명, 이메일, 연락처, 이력서 | 지원자 평가 및 채용 프로세스 진행 |
| 기업 문의 응대 | Theori 기업, ChainLight, Xint, aprism | 계약 전 조치 | 성명, 이메일, 회사명, 문의 내용 | 서비스 안내 및 견적 제공 |
5.4. (c) 법적 의무 — Art.6(1)(c)
정의
컨트롤러가 적용받는 EU 또는 회원국 법률에 의한 법적 의무를 준수하기 위해 처리가 필요한 경우입니다. 그룹의 한국 법인인 Theori Korea는 대한민국 법률상 보존 의무를 부담하며, 해당 의무는 아래 표와 같이 주로 한국 내수 서비스에 적용됩니다. (제3국 법률상 의무의 GDPR상 취급은 아래 참고)
제3국 법률상 의무의 GDPR상 근거: GDPR Art.6(1)(c)의 "법적 의무"는 EU 또는 회원국 법률에 의한 의무만을 의미합니다. 따라서 대한민국 법률상 보존 의무는 그 자체로 Art.6(1)(c)의 근거가 되지 않으며, 해당 처리가 GDPR의 적용을 받는 경우 회사는 Art.6(1)(f) 정당한 이익(법령 준수를 통한 분쟁 대응 및 법적 청구권의 보전)을 근거로 하고, 정보주체의 권리·이익과의 균형을 §5.6 적법 이익 영향 평가(LIA)에서 검토합니다. 아래 표는 각 법역의 법률상 의무를 정리한 것입니다.
대한민국 (Theori Korea) — 한국 내수 서비스 · GDPR 적용 시 Art.6(1)(f) 근거
한국법 보유 기간의 상세 내용은 개인정보처리방침 §8을 참조하십시오.
| 법적 의무 | 근거 법령 | 보관 대상 | 보관 기간 |
|---|---|---|---|
| 전자상거래 계약·청약철회 기록 보관 | 「전자상거래 등에서의 소비자보호에 관한 법률」 | 계약·청약철회 관련 기록 | 5년 |
| 대금결제 및 재화 공급 기록 보관 | 「전자상거래 등에서의 소비자보호에 관한 법률」 | 결제·공급 기록 | 5년 |
| 소비자 불만·분쟁 처리 기록 보관 | 「전자상거래 등에서의 소비자보호에 관한 법률」 | 불만·분쟁 기록 | 3년 |
| 표시·광고 기록 보관 | 「전자상거래 등에서의 소비자보호에 관한 법률」 | 광고 기록 | 6개월 |
| 접속 로그 보관 | 「통신비밀보호법」 §15의2, 시행령 §41② | 웹사이트 방문 기록 | 3개월 |
| 세금 관련 기록 보관 | 「국세기본법」 §85의3 | 세금 관련 기록 | 5년 |
EU / EEA (GDPR 직접 적용)
국제 데이터 이전 보호조치(SCCs, UK Addendum, Swiss Addendum)는 DPA 부속서 2를 참조하십시오.
| 법적 의무 | 근거 법령 | 보관 대상 | 보관 기간 |
|---|---|---|---|
| 처리 활동 기록 유지 | GDPR Art.30 | 처리 활동 기록(ROPA) | 처리 기간 + 감독기관 요청 대비 |
| 정보주체 권리 행사 요청 기록 | GDPR Art.12~22 | 접근·삭제·수정 요청 및 대응 기록 | 요청 처리 완료 후 3년 (입증 목적) |
| 동의 기록 유지 | GDPR Art.7(1) | 동의 취득 일시·방법·내용 | 동의 철회 또는 처리 종료 시까지 |
5.5. (f) 정당한 이익 — Art.6(1)(f)
정의
컨트롤러 또는 제3자가 추구하는 정당한 이익(Legitimate Interests)을 위해 처리가 필요한 경우에 해당합니다. 다만, 정보주체의 이익·기본권·자유가 그 정당한 이익에 우선하는 경우에는 이 근거를 원용할 수 없습니다(특히 정보주체가 아동인 경우).
정당한 이익 근거를 원용하기 위해서는 반드시 적법 이익 영향 평가(Legitimate Interest Assessment, LIA) — 즉 3단계 균형 검토(Three-Part Test)를 수행해야 합니다.
Theori 서비스별 정당한 이익 기반 처리
| 처리 활동 | 해당 서비스 | 수집 항목 | 정당한 이익의 내용 |
|---|---|---|---|
| 웹 분석 (GA4) | Dreamhack, Xint, aprism, Theori 기업 | 페이지 조회, 클릭, 세션, IP 주소, 기기 정보 | 서비스 품질 개선 및 사용성 최적화 |
| 제품 분석 (PostHog) | Dreamhack, Xint Web | 페이지 조회, 클릭, 기능 사용 패턴 | 제품 UX 개선 및 기능 개발 우선순위 결정 |
| 오류 추적 (Sentry) | Dreamhack, Xint Web, aprism | IP 주소, 기기 정보, 오류 로그 | 서비스 안정성 확보 및 장애 신속 대응 |
| 봇 방지 (reCAPTCHA) | Dreamhack, Theori 기업 | 이용자 행동 데이터 | 서비스 무결성 보호, 자동화 공격 방어 |
| 인프라·실사용자(RUM) 모니터링 (Datadog) | Dreamhack, aprism, Theori 채용 | 서비스 로그, IP 주소, 페이지 조회·세션 정보 | IT 인프라 안정성 확보 및 성능 최적화 |
| CRM 분석 (HubSpot) | Xint Landing | 페이지 조회, 클릭, 쿠키 | 고객 관계 관리 및 서비스 개선 |
5.6. 적법 이익 영향 평가 (LIA) 요약
회사는 정당한 이익(Art.6(1)(f))을 법적 근거로 하는 각 처리 활동에 대해 3단계 균형 검토(목적 검토, 필요성 검토, 균형 검토)를 실시하였습니다. 아래 표는 평가 결과 요약이며, 전문(全文)은 내부 문서로 관리됩니다. DPO(privacy@theori.io)에게 요청 시 제공합니다.
| 처리 활동 | 추구하는 정당한 이익 | 주요 완화 조치 | 결론 |
|---|---|---|---|
| 웹 분석 (GA4) | 서비스 품질 개선 및 사용성 최적화 | IP 익명화, 12개월 보관, Opt-out 수단 제공 | 정당한 이익이 정보주체의 이익에 우선 |
| 제품 분석 (PostHog) | 제품 UX 개선 및 기능 개발 우선순위 결정 | 12개월 보관, 쿠키 동의, 식별 최소화 | 정당한 이익이 정보주체의 이익에 우선 |
| 오류 추적 (Sentry) | 서비스 안정성 확보 및 장애 신속 대응 | 90일 보관, PII 스크러빙, 접근 권한 최소화 | 정당한 이익이 정보주체의 이익에 우선 |
| 봇 방지 (reCAPTCHA) | 서비스 무결성 보호, 자동화 공격 방어 | reCAPTCHA v3(상호작용 불필요), 방침 명시 | 정당한 이익이 정보주체의 이익에 우선 |
| 인프라 모니터링 (Datadog) | IT 인프라 안정성 확보 및 성능 최적화 | 12개월 보관, PII 스크러빙, 접근 권한 최소화 | 정당한 이익이 정보주체의 이익에 우선 |
| CRM 분석 (HubSpot) | 고객 관계 관리 및 서비스 개선 | 12개월 보관, 쿠키 동의, 식별 최소화 | 정당한 이익이 정보주체의 이익에 우선 |
| 대한민국 법률상 보존 (§5.4) | 법령 준수를 통한 분쟁 대응 및 법적 청구권 보전 | 법정 최소기간만 보관, 목적 외 이용 금지, 접근 권한 최소화, 기간 경과 시 지체 없이 파기 | 정당한 이익이 정보주체의 이익에 우선 |
| 이벤트 수집·데이터 통합 (RudderStack) | 채용 지원 절차의 안정적 운영 및 오류 파악 | 12개월 보관, 쿠키 동의, 식별 최소화, 채용 목적 외 이용 금지 | 정당한 이익이 정보주체의 이익에 우선 |
| 블로그 이용 통계 (Inblog) | 콘텐츠 개선 및 유입 경로 파악 | 12개월 보관, 쿠키 동의, 집계 형태 이용 | 정당한 이익이 정보주체의 이익에 우선 |
5.7. 법적 근거 종합 매핑 테이블
아래 테이블은 회사의 주요 개인정보 처리 활동과 적용되는 GDPR 법적 근거를 종합적으로 매핑한 것입니다.
| 처리 활동 | 해당 서비스 | 법적 근거 | 보유 기간 | 비고 |
|---|---|---|---|---|
| 회원가입 및 계정 생성 | Dreamhack, Xint Web, Xint Code, aprism | (b) 계약 이행 | 탈퇴 시 즉시 파기 | |
| 서비스 기능 제공 | 전 서비스 | (b) 계약 이행 | 서비스 이용 기간 | |
| 유료 서비스 결제 | Dreamhack | (b) 계약 이행 | 5년 (전자상거래법) | |
| B2B SaaS 서비스 제공 | Xint Web, Xint Code, aprism | (b) 계약 이행 | 계약 기간 + 30일 | DPA §8.2 참조 |
| 보안 감사 수행 | ChainLight | (b) 계약 이행 | 계약 기간 | |
| 채용 전형 진행 | Theori 기업 | (b) 계약 전 조치 | 채용 확정 시 또는 접수 후 90일 | |
| 기업·서비스 문의 응대 | 전 서비스 | (b) 계약 전 조치 | 문의 응대 완료 후 1년 | 개인정보처리방침 §8.1 참조 |
| CTF 우승 상품·경품 발송 | Dreamhack | (b) 계약 이행 | 발송 완료 후 3년 (전자상거래법 분쟁 처리 기록) | |
| OAuth 소셜 로그인 | Dreamhack, Xint Web | (b) 계약 이행 | 계정 존속 기간 | |
| 마케팅 뉴스레터 발송 | Theori 기업, Xint | (a) 동의 | 동의 철회 시까지 | |
| CTF 이벤트·광고 정보 발송 | Dreamhack | (a) 동의 | 동의 철회 시까지 | |
| 맞춤형 광고 / 전환 추적 (Google Ads·AdSense, LinkedIn) | Xint Landing, Theori 기업·블로그, Dreamhack | (a) 동의 | 동의 철회 시까지 | |
| 웹 분석 (GA4) | 전 서비스 | (a) 동의 / (f) 정당한 이익 | 12개월 | 쿠키 기반 수집 시 (a), 서버 측 수집 시 (f) |
| 제품 분석 (PostHog) | Dreamhack, Xint Web | (a) 동의 / (f) 정당한 이익 | 12개월 이내 | 쿠키 시 (a), 서버측 시 (f) |
| 오류 추적 (Sentry) | Dreamhack, Xint Web, aprism | (a) 동의 / (f) 정당한 이익 | 90일 | 쿠키 시 (a), 서버측 시 (f) |
| 봇 방지 (reCAPTCHA) | Dreamhack, Theori 기업 | (f) 정당한 이익 | 세션 종료 시 | |
| 인프라·실사용자(RUM) 모니터링 (Datadog) | Dreamhack, aprism, Theori 채용 | (a) 동의 / (f) 정당한 이익 | 12개월 이내 | 쿠키 시 (a), 서버측 시 (f) |
| CRM 분석 (HubSpot) | Xint Landing | (a) 동의 / (f) 정당한 이익 | 12개월 이내 | 쿠키 시 (a), 서버측 시 (f) |
| 이용 패턴 분석·세션 리플레이 (Microsoft Clarity) | Dreamhack | (a) 동의 | 12개월 이내 | |
| 이벤트 수집·데이터 통합 (RudderStack) | Theori 채용 | (a) 동의 / (f) 정당한 이익 | 12개월 이내 | 쿠키 시 (a), 서버측 시 (f) |
| 블로그 이용 통계 (Inblog) | Theori 블로그 | (a) 동의 / (f) 정당한 이익 | 12개월 이내 | 쿠키 시 (a), 서버측 시 (f) |
| 전자상거래 기록 보관 | Dreamhack | (f) 정당한 이익 | 5년 (전자상거래법) | 한국법상 보존 의무 — GDPR상 근거는 §5.4 참조 |
| 접속 로그 보관 | 전 서비스 | (f) 정당한 이익 | 3개월 (통신비밀보호법) | 한국법상 보존 의무 — GDPR상 근거는 §5.4 참조 |
| 처리 활동 기록·동의 기록 유지 | 전 서비스 | (c) 법적 의무 | GDPR Art.30 · Art.7(1) | EU 법률상 의무 |
| 세금 관련 기록 보관 | Theori 기업 | (f) 정당한 이익 | 5년 (국세기본법) | 한국법상 보존 의무 — GDPR상 근거는 §5.4 참조 |
6. 정보주체의 권리 (GDPR Art.12~22)
GDPR은 정보주체(Data Subject)에게 자신의 개인정보에 대한 광범위한 통제권을 부여합니다. 회사는 아래에 명시된 모든 권리를 존중하며, 정보주체의 권리 행사 요청에 대해 투명하고 신속하게 대응합니다.
공통 원칙 (Art.12): 회사는 정보주체의 권리 행사와 관련된 모든 정보를 간결하고, 투명하며, 이해하기 쉽고, 접근하기 용이한 형태로, 명확하고 평이한 언어로 제공합니다.
6.1. 정보를 제공받을 권리 (Right to be Informed) — Art.13, 14
정보주체는 자신의 개인정보가 수집·처리될 때 다음의 정보를 사전에 고지받을 권리가 있습니다.
(a) 정보주체로부터 직접 수집하는 경우 (Art.13)
회사가 정보주체로부터 직접 개인정보를 수집하는 경우, 수집 시점에 다음 사항을 고지합니다.
| 고지 항목 | 내용 예시 |
|---|---|
| 컨트롤러의 신원 및 연락처 | Theori, Inc., privacy@theori.io |
| 데이터 보호 책임자(DPO) 연락처 | privacy@theori.io |
| 처리 목적 | 서비스 제공, 계약 이행, 마케팅 (본 방침 §5 참조) |
| 처리의 법적 근거 | 계약 이행(Art.6(1)(b)), 정당한 이익(Art.6(1)(f)), 동의(Art.6(1)(a)), 법적 의무(Art.6(1)(c)) (본 방침 §5.2~5.5 참조) |
| 정당한 이익의 내용 (Art.6(1)(f) 해당 시) | 서비스 보안 강화, 부정이용 방지, 서비스 개선 |
| 개인정보의 수령인 또는 수령인 범주 | 본 방침 §9(국제 이전) 참조 |
| 국제 이전 여부 및 적절한 보호조치 | 미국 소재 수탁자로의 이전 — SCC(표준계약조항) 체결. Theori, Inc.로의 이전은 §9.2 참조 |
| 보관 기간 또는 보관 기간 결정 기준 | 서비스별 상이 (본 방침 §5.7 참조) |
| 정보주체의 권리 | 열람, 정정, 삭제, 처리 제한, 이동, 반대, 자동화된 의사결정 관련 권리 |
| 동의 기반 처리 시 동의 철회 권리 | 언제든지 동의 철회 가능, 철회 전 처리의 적법성에 영향 없음 |
| 감독기관에 민원을 제기할 권리 | 거주국의 감독기관(예: PIPC, ICO, CNIL 등) |
| 개인정보 제공의 의무 여부 및 미제공 시 결과 | 필수 항목 미제공 시 서비스 이용 제한 |
| 자동화된 의사결정(프로파일링 포함) 존재 여부 | Art.22에 따른 ADM 미해당. Art.4(4)에 따른 프로파일링은 §6.8 참조 |
(b) 정보주체로부터 직접 수집하지 않는 경우 (Art.14)
회사가 제3자로부터 간접적으로 개인정보를 수집하는 경우(예: Xint Code의 Git 커밋 메타데이터), 위 Art.13의 고지 사항에 추가하여 다음 정보를 제공합니다.
| 추가 고지 항목 | 내용 |
|---|---|
| 관련 개인정보의 범주 | Git 커밋 메타데이터(개발자 성명, 이메일 등) |
| 개인정보의 출처 | 고객이 연동한 코드 리포지토리 |
| 공개적으로 접근 가능한 출처 여부 | 공개 리포지토리의 경우 해당 |
고지 시점: 간접 수집의 경우, 개인정보 취득 후 합리적인 기간 내(최대 1개월) 또는 해당 정보주체에게 최초 연락 시점 중 빠른 때에 고지합니다.
6.2. 열람권 (Right of Access) — Art.15
정보주체는 회사가 자신의 개인정보를 처리하고 있는지 여부를 확인하고, 처리 중인 경우 해당 개인정보 및 관련 정보에 접근할 권리가 있습니다.
열람 시 제공하는 정보
정보주체가 열람을 요청하면, 회사는 다음의 정보를 제공합니다.
- 처리 목적 — 개인정보가 처리되는 구체적인 목적
- 처리되는 개인정보의 범주 — 수집·처리 중인 개인정보 항목
- 수령인 또는 수령인 범주 — 개인정보가 공개되었거나 공개될 예정인 수령인(특히 제3국 또는 국제기구의 수령인)
- 보관 기간 — 가능한 경우 예정된 보관 기간, 불가능한 경우 기간 결정 기준
- 정정·삭제·처리 제한 요구권 및 반대권의 존재
- 감독기관에 민원을 제기할 권리
- 개인정보 출처 — 정보주체로부터 직접 수집하지 않은 경우 그 출처
- 자동화된 의사결정(프로파일링)의 존재 여부 — 해당되는 경우 관련 논리, 중요성 및 예상 결과
사본 제공
- 회사는 처리 중인 개인정보의 사본 1부를 무료로 제공합니다.
- 추가 사본을 요청하는 경우, 행정 비용에 기반한 합리적인 수수료를 부과할 수 있습니다.
- 전자적 수단으로 요청한 경우, 달리 요청하지 않는 한 일반적으로 사용되는 전자적 형식(예: CSV, JSON, PDF)으로 제공합니다.
제한 사항: 열람권 행사가 타인의 권리와 자유(영업비밀, 지식재산권 포함)에 부정적 영향을 미치는 경우, 회사는 적절한 균형을 고려하여 제공 범위를 조정할 수 있습니다.
6.3. 정정권 (Right to Rectification) — Art.16
정보주체는 자신에 관한 부정확한 개인정보의 정정을 지체 없이 요구할 권리가 있습니다. 또한, 처리 목적을 고려하여 불완전한 개인정보의 보완(추가 진술 등을 통한)을 요구할 수 있습니다.
| 구분 | 내용 |
|---|---|
| 대상 | 부정확하거나 불완전한 개인정보 |
| 처리 방법 | 정보주체가 올바른 정보를 제공 → 회사가 지체 없이 수정 |
| 수령인 통지 | 개인정보가 제3자에게 공개된 경우, 해당 수령인에게도 정정 사실을 통지 (불가능하거나 과도한 노력이 필요한 경우 제외) |
| 행사 가능 채널 | 서비스 내 프로필 설정 페이지 또는 이메일(privacy@theori.io) |
6.4. 삭제권 / 잊힐 권리 (Right to Erasure) — Art.17
정보주체는 다음 사유 중 하나에 해당하는 경우, 자신의 개인정보 삭제를 요구할 권리가 있으며, 회사는 지체 없이 해당 개인정보를 삭제합니다.
삭제 요건 (다음 중 하나에 해당)
- 수집 또는 처리 목적에 더 이상 필요하지 않은 경우
- 동의에 기반한 처리에서 정보주체가 동의를 철회하고, 달리 적법한 처리 근거가 없는 경우
- 정보주체가 Art.21(1)에 따라 반대권을 행사하고, 처리에 대한 우선하는 정당한 사유가 없는 경우
- 정보주체가 Art.21(2)에 따라 다이렉트 마케팅 목적 처리에 반대한 경우
- 개인정보가 불법적으로 처리된 경우
- EU 또는 회원국 법률에 따른 법적 의무 준수를 위해 삭제가 필요한 경우
- 정보사회서비스 제공과 관련하여 아동의 동의 조건(Art.8(1))에 따라 수집된 경우
삭제 예외 사유
아래의 경우에는 삭제 요청에도 불구하고 처리를 계속할 수 있습니다.
- 표현 및 정보의 자유 행사를 위해 필요한 경우
- EU 또는 회원국 법률에 따른 법적 의무 준수를 위해 필요한 경우 (예: 「전자상거래법」에 의한 거래 기록 보관)
- 공중보건 분야에서 공익 목적으로 필요한 경우 (Art.9(2)(h), (i) 및 Art.9(3))
- 공익적 기록보존, 과학·역사 연구, 통계 목적 (Art.89(1))으로 삭제가 해당 처리 목적 달성을 불가능하게 하거나 심각하게 저해할 경우
- 법적 청구의 제기·행사·방어를 위해 필요한 경우
수령인 통지: 회사는 개인정보를 공개한 경우, 기술적으로 가능하고 합리적인 범위 내에서 해당 개인정보를 처리하는 다른 컨트롤러에게 삭제 요청 사실을 통지합니다.
6.5. 처리 제한권 (Right to Restriction of Processing) — Art.18
정보주체는 다음의 경우에 자신의 개인정보 처리를 제한하도록 요구할 수 있습니다.
적용 조건 (4가지)
| 조건 | 설명 | 제한 기간 |
|---|---|---|
| ① 정확성 이의 | 정보주체가 개인정보의 정확성에 대해 이의를 제기하는 경우 | 회사가 정확성을 검증하는 기간 |
| ② 불법 처리 + 삭제 거부 | 처리가 불법적이지만, 정보주체가 삭제 대신 이용 제한을 요청하는 경우 | 정보주체의 제한 해제 요청 시까지 |
| ③ 목적 종료 + 법적 청구 필요 | 회사가 처리 목적상 더 이상 필요하지 않으나, 정보주체에게 법적 청구의 제기·행사·방어를 위해 필요한 경우 | 법적 청구 완료 시까지 |
| ④ 반대권 행사 중 | 정보주체가 Art.21(1)에 따라 반대권을 행사한 경우 | 컨트롤러의 정당한 사유가 정보주체의 사유에 우선하는지 검증하는 기간 |
처리 제한의 효과
- 처리가 제한된 개인정보는 저장을 제외하고, 정보주체의 동의가 있거나 법적 청구의 제기·행사·방어, 타인의 권리 보호, 또는 EU/회원국의 중요한 공익적 사유가 있는 경우에만 처리할 수 있습니다.
- 처리 제한이 해제되기 전에 정보주체에게 사전 통지합니다.
6.6. 개인정보 이동권 (Right to Data Portability) — Art.20
정보주체는 다음의 조건이 모두 충족되는 경우, 회사에 제공한 자신의 개인정보를 이동시킬 권리가 있습니다.
적용 요건
- 처리가 동의(Art.6(1)(a) 또는 Art.9(2)(a)) 또는 계약 이행(Art.6(1)(b))에 근거하는 경우
- 처리가 자동화된 수단에 의해 수행되는 경우
이동권의 내용
| 구분 | 내용 |
|---|---|
| 데이터 형식 | 구조화되고, 일반적으로 사용되며, 기계로 판독 가능한 형식 (예: JSON, CSV, XML) |
| 직접 수령 | 정보주체가 자신의 개인정보를 직접 수령하여 다른 컨트롤러에 전송 가능 |
| 직접 전송 요청 | 기술적으로 가능한 경우, 회사가 다른 컨트롤러에게 개인정보를 직접 전송할 수 있도록 요청 가능 |
Theori 서비스별 이동권 적용
| 서비스 | 이동 가능 데이터 예시 |
|---|---|
| Dreamhack | 프로필 정보, 수강 기록, CTF 참여 기록 |
| Xint Web / Xint Code | 계정 정보, 스캔 결과 리포트 |
| aprism | 계정 정보, 분석 결과 |
제한 사항: 이동권 행사는 삭제권(Art.17)에 영향을 미치지 않으며, 타인의 권리와 자유를 침해하지 않는 범위에서 행사됩니다.
6.7. 반대권 (Right to Object) — Art.21
(a) 정당한 이익 기반 처리에 대한 반대 (Art.21(1))
정보주체는 자신의 특수한 상황에 관한 사유로, 정당한 이익(Art.6(1)(f)) 또는 공익(Art.6(1)(e))에 근거한 개인정보 처리(프로파일링 포함)에 대해 언제든지 반대할 권리가 있습니다.
- 회사는 정보주체의 반대에 따라 해당 개인정보의 처리를 중단합니다.
- 다만, 회사가 정보주체의 이익, 권리 및 자유에 우선하는 정당하고 불가피한 사유(compelling legitimate grounds)를 입증하거나, 법적 청구의 제기·행사·방어를 위해 필요한 경우에는 처리를 계속할 수 있습니다.
(b) 다이렉트 마케팅 목적 처리에 대한 반대 (Art.21(2)~(3))
정보주체가 다이렉트 마케팅 목적의 개인정보 처리에 대해 반대하는 경우, 회사는 해당 목적의 처리를 즉시 중단합니다. 이 반대권은 절대적(absolute)이며, 회사가 정당한 사유를 주장하여 처리를 계속할 수 없습니다.
| 구분 | 정당한 이익 기반 반대 | 다이렉트 마케팅 반대 |
|---|---|---|
| 근거 | Art.21(1) | Art.21(2)~(3) |
| 성격 | 상대적 (이익 형량 필요) | 절대적 (형량 불요) |
| 회사 대응 | 불가피한 정당한 사유 입증 시 처리 계속 가능 | 요청 즉시 처리 중단, 예외 없음 |
| Theori 적용 예시 | 서비스 보안 로그 분석 | 뉴스레터, 이벤트 안내 이메일 등 |
고지 의무: 회사는 정보주체와 최초 연락하는 시점에 반대권의 존재를 명확하게, 다른 정보와 별도로 제시합니다.
6.8. 자동화된 의사결정에 관한 권리 (Right related to Automated Decision-Making) — Art.22
정보주체는 프로파일링을 포함한 자동화된 처리에만 근거한 의사결정으로서, 자신에게 법적 효력 또는 이와 유사하게 중대한 영향을 미치는 결정의 대상이 되지 않을 권리가 있습니다.
Theori의 현황
회사는 현재 정보주체에게 법적 효력 또는 이에 준하는 중대한 영향을 미치는 자동화된 의사결정(Automated Decision-Making, ADM)을 수행하지 않습니다.
| 서비스 | AI/자동화 기능 | ADM 해당 여부 |
|---|---|---|
| Xint Web | AI 기반 애플리케이션 취약점 분석 | 해당 없음 — 분석 결과는 참고용이며, 최종 의사결정은 사용자가 수행 |
| Xint Code | AI 기반 코드 취약점 분석 | 해당 없음 — 분석 결과는 참고용이며, 최종 의사결정은 사용자가 수행 |
| aprism | GenAI LLM 트래픽 분석 | 해당 없음 — 분석 도구이며, 법적/중대한 결과를 수반하는 자동 의사결정 아님 |
향후 자동화된 의사결정을 도입하는 경우, GDPR Art.22(1)~(4)에 따라 정보주체에게 사전 고지하고, 인적 개입을 요청할 권리, 의견을 표명할 권리, 결정에 이의를 제기할 권리를 보장합니다.
프로파일링 고지 (Art.4(4))
Theori는 Art.22에 따른 ADM을 수행하지는 않으나, 다음 도구는 Art.4(4)에 정의된 프로파일링(개인의 특정 측면을 평가하기 위한 자동화된 개인정보 처리)에 해당합니다.
| 도구 | 프로파일링 활동 | 목적 | 법적 근거 |
|---|---|---|---|
| Google Analytics 4 (GA4) | 브라우징 행동, 기기 데이터, 세션 패턴을 집계하여 오디언스 세그먼트 생성 | 웹 분석 및 서비스 개선 | Art.6(1)(a) 동의 (쿠키 배너 기반) |
| PostHog | 기능 사용 패턴 및 사용자 플로우를 추적하여 행동 프로파일 생성 | 제품 개선 및 UX 최적화 | Art.6(1)(a) 동의 / Art.6(1)(f) 정당한 이익 |
이러한 프로파일링 활동은 정보주체에게 법적 효력 또는 이에 준하는 중대한 영향을 미치지 않습니다. 정보주체는 Art.21(1)에 따라 privacy@theori.io로 연락하여 프로파일링에 대한 반대권을 행사할 수 있습니다.
7. 권리 행사 방법
7.1. 접수 채널
정보주체는 아래의 방법으로 권리 행사를 요청할 수 있습니다.
| 채널 | 상세 |
|---|---|
| 이메일 | privacy@theori.io |
| 서면 | 서울특별시 강남구 테헤란로4길 14, 9층 (06232) Theori 정보보안 조직 |
| 온라인 | 각 서비스의 계정 설정 페이지 (프로필 수정, 회원 탈퇴, 마케팅 수신 거부 등) |
요청 시 희망하는 권리, 구체적인 요청 내용, 연락처를 명시해 주시면 보다 신속한 처리가 가능합니다.
7.2. 응답 기한
| 단계 | 기한 | 비고 |
|---|---|---|
| 최초 응답 | 요청 접수일로부터 1개월 이내 | 접수 확인은 가능한 한 72시간 이내에 발송 |
| 연장 시 | 최대 2개월 추가 연장 가능 (총 3개월) | 요청의 복잡성 또는 요청 건수가 많은 경우에 한함 |
| 연장 통지 | 최초 1개월 이내 | 연장 사유와 함께 연장 사실을 정보주체에게 통지 |
| 거부 시 | 최초 1개월 이내 | 거부 사유 및 감독기관에 민원을 제기할 권리를 안내 |
7.3. 비용
- 원칙적으로 권리 행사에 대한 비용은 무료입니다.
-
다만, 다음의 경우 회사는 행정 비용에 기반한 합리적인 수수료를 부과하거나, 요청에 대응을 거부할 수 있습니다.
- 요청이 명백히 근거 없는(manifestly unfounded) 경우
- 요청이 과도한(excessive) 경우 (특히 반복적인 요청)
-
수수료 부과 또는 거부의 입증 책임은 회사에 있습니다.
7.4. 본인 확인 절차
회사는 권리 행사를 요청하는 자가 정보주체 본인인지 확인하기 위해 본인 확인 절차를 수행합니다.
| 요청 방법 | 확인 절차 |
|---|---|
| 이메일 요청 | 등록된 이메일 주소에서의 발신 확인, 필요 시 추가 확인 정보 요청 |
| 서면 요청 | 신분증 사본 제출 (확인 후 즉시 파기) |
| 대리인 요청 | 위임장 및 대리인의 신분 확인 |
| 서비스 내 | 로그인 인증으로 본인 확인 |
개인정보 최소 수집: 본인 확인 목적으로 수집한 정보는 확인 완료 후 지체 없이 파기하며, 다른 목적으로 이용하지 않습니다.
7.5. 감독기관 민원 제기권
정보주체는 회사의 개인정보 처리에 불만이 있는 경우, 자신의 상시 거소지, 근무지, 또는 위반 발생지의 감독기관(Supervisory Authority)에 민원을 제기할 수 있습니다 (Art.77).
| 감독기관 | 관할 | 웹사이트 |
|---|---|---|
| 개인정보보호위원회 (PIPC) | 대한민국 | https://www.pipc.go.kr |
| ICO (Information Commissioner's Office) | 영국 | https://ico.org.uk |
| CNIL | 프랑스 | https://www.cnil.fr |
| BfDI | 독일 | https://www.bfdi.bund.de |
기타 EEA 회원국 감독기관 목록: https://www.edpb.europa.eu/about-edpb/about-edpb/members_en
8. 아동의 개인정보
8.1. 원칙
회사는 만 16세 미만의 아동을 대상으로 서비스를 제공하지 않으며, 만 16세 미만 아동의 개인정보를 의도적으로 수집하지 않습니다.
GDPR Art.8(1)에 따라, 정보사회서비스와 관련하여 아동에 대한 동의의 적용 연령은 원칙적으로 만 16세이며, 회원국 법률로 만 13세까지 하향 조정할 수 있습니다. 회사는 가장 엄격한 기준인 만 16세를 기본 적용합니다.
8.2. 서비스별 연령 제한
| 서비스 | 최소 연령 | 근거 |
|---|---|---|
| Dreamhack | 만 14세 이상 (국내), 만 16세 이상 (EEA/UK) | 개인정보 보호법(국내), GDPR Art.8(1)(EEA/UK) |
| Xint Web / Xint Code | 만 16세 이상 (B2B — 기업 고객 대상) | GDPR Art.8(1) |
| aprism | 만 16세 이상 (B2B — 기업 고객 대상) | GDPR Art.8(1) |
| ChainLight | 만 16세 이상 (기업 문의 대상) | GDPR Art.8(1) |
| Theori 기업 홈페이지 | 만 16세 이상 | GDPR Art.8(1) |
8.3. 아동 개인정보 발견 시 조치
회사는 만 16세 미만 아동의 개인정보가 수집된 사실을 인지한 경우, 다음의 조치를 지체 없이 수행합니다.
- 해당 개인정보를 즉시 삭제합니다.
- 해당 아동 또는 법정대리인(보호자)에게 삭제 사실을 통지합니다.
- 해당 개인정보가 제3자에게 제공된 경우, 수령인에게도 삭제를 요청합니다.
8.4. 보호자(법정대리인)의 동의
만 16세 미만 아동의 개인정보 처리가 불가피하게 필요한 경우, 친권자 등 법정대리인(holder of parental responsibility)의 동의를 받으며, 해당 동의가 법정대리인에 의해 또는 법정대리인의 승인하에 이루어졌는지 확인하기 위해 합리적인 노력을 기울입니다 (Art.8(2)).
9. 개인정보의 국제 이전 (역외이전)
Theori는 글로벌 서비스 제공을 위해 EU/EEA에서 수집된 개인정보를 EEA 역외 국가로 이전할 수 있습니다. 이러한 국제 이전 시 GDPR 제5장(Chapter V, Art.44–49)에 따른 적절한 보호조치를 적용하여 정보주체의 개인정보가 EU/EEA 내에서와 동등한 수준으로 보호되도록 보장합니다.
9.1. 적정성 결정에 따른 이전 (Art.45)
유럽연합 집행위원회(European Commission)는 특정 국가가 개인정보 보호에 있어 적정한 수준을 보장한다고 인정하는 적정성 결정(Adequacy Decision)을 채택할 수 있습니다. 적정성 결정이 내려진 국가로의 개인정보 이전은 추가적인 보호조치 없이 허용됩니다.
대한민국 적정성 결정
- 결정 근거: Commission Implementing Decision (EU) 2022/254 (2021년 12월 17일 채택)
- 의미: 유럽연합 집행위원회는 대한민국이 「개인정보 보호법」 등 관련 법령을 통해 EU GDPR과 본질적으로 동등한 수준의 개인정보 보호를 제공하고 있음을 인정하였습니다.
- 효과: EU/EEA → 대한민국으로의 개인정보 이전은 GDPR Art.45에 따라 추가 보호조치 없이 허용됩니다. 이에 따라 Theori Korea로의 데이터 이전은 적정성 결정에 근거하여 적법하게 수행됩니다.
대한민국 적정성 규정 (UK GDPR)
- 근거: Data Protection (Adequacy) (Republic of Korea) Regulations 2022 (2022년 12월 19일 발효)
- 의미: 영국은 EU 탈퇴 이후 최초의 적정성 규정으로 대한민국을 지정하였으며, 그 범위는 EU 적정성 결정보다 넓어 신용정보 관련 개인정보 이전까지 포함합니다.
- 효과: UK → 대한민국으로의 개인정보 이전은 UK GDPR Art.45A(구 Art.45 — Data (Use and Access) Act 2025 제85조 및 부칙 7에 따라 2026-02-05 개편)에 따라 추가 보호조치 없이 허용됩니다.
참고: 적정성 결정·규정은 각각 유럽연합 집행위원회와 영국 정부에 의해 정기적으로 검토되며, Theori는 해당 결정·규정의 유효성 변동을 지속적으로 모니터링합니다.
9.2. 표준 개인정보 보호 조항 (SCCs)에 따른 이전 (Art.46)
적정성 결정이 내려지지 않은 국가(미국)로 개인정보를 이전하는 경우, Theori는 유럽연합 집행위원회가 채택한 표준 계약 조항(Standard Contractual Clauses, SCCs) (Commission Implementing Decision (EU) 2021/914)을 체결하여 적절한 보호조치를 적용합니다.
UK GDPR이 적용되는 이전: EU SCCs는 UK 법의 적용을 받는 이전에 그대로 사용할 수 없습니다. 영국에서 적정성 규정이 없는 국가로의 제5장 이전이 발생하는 경우, ICO가 승인한 EU SCCs에 대한 영국 부속서(UK Addendum)를 체결하여 적용합니다. 해당 부속서의 조항은 DPA 부속서 2 제2부에 미리 정해 두었으며, 고객이 DPA를 수락하는 시점에 발효합니다. Theori, Inc.는 DPF에 인증되지 않았으므로 UK Extension to the DPF는 원용하지 않습니다.
SCCs와 더불어, 이전 대상 국가의 법률 환경을 평가하는 이전 영향 평가(Transfer Impact Assessment, TIA)를 수행하여 보충적 보호조치(Supplementary Measures)의 필요성을 판단합니다. 아래에서 설명하는 바와 같이 Theori, Inc.로의 이전에는 SCCs를 사용할 수 없으나, 미국 소재 하위 처리자로의 이전에는 SCCs를 근거로 하며 그중 일부는 EU-U.S. Data Privacy Framework(DPF)에 인증되어 있어 추가적인 보호를 제공합니다. Theori, Inc.는 현재 DPF에 인증되어 있지 않습니다.
주요 국제 이전 대상 수탁자
어떤 처리가 "이전"에 해당하는지. EU/EEA 정보주체가 Theori, Inc.의 서비스에 직접 가입하거나 직접 문의·지원하여 개인정보를 제공하는 경우, EDPB Guidelines 05/2021에 따라 이는 GDPR 제5장의 "이전"에 해당하지 않으며, 해당 처리에는 GDPR이 Art.3(2)에 따라 직접 적용됩니다.
제5장 이전에 해당하는 경로(EU 소재 수출자 → 제3국 수입자)에 대해서는 아래의 보호조치를 적용합니다. 다만 Art.3(2)에 따라 GDPR의 직접 적용을 받는 수입자에 대해서는 현행 표준 계약 조항(시행결정 (EU) 2021/914)을 사용할 수 없으므로(같은 결정 전문 (7)), 유럽연합 집행위원회가 해당 시나리오용 표준 계약 조항을 채택하는 대로 이를 반영합니다. 그 사이에도 본 방침 및 그룹 내 데이터 처리·이전 계약에 정한 기술적·조직적 보호조치는 동일하게 적용됩니다.
아래 표는 Theori가 EU/EEA에서 수집한 개인정보를 이전하는 주요 수탁자 목록입니다. 제5장 이전에 해당하는 미국 수탁자에는 EU 표준 계약 조항(SCCs)을 적용합니다. 다만 위에서 설명한 대로 Theori, Inc.는 Art.3(2)에 따라 GDPR의 직접 적용을 받으므로 현행 SCC의 적용 대상이 아니며, 그룹 내 데이터 처리·이전 계약과 본 방침의 기술적·조직적 보호조치가 적용됩니다.
| 이전받는 자 | 이전 국가 | 이전 항목 | 이전 목적 | 보호 조치 | 해당 서비스 |
|---|---|---|---|---|---|
| Theori, Inc. | 미국 | 채용·기업 문의 관련 개인정보 | 해외 사업 운영 (Theori, Inc.) | Art.3(2) 직접 적용 대상 — 그룹 내 데이터 처리·이전 계약 + 전송·저장 시 암호화 + 접근 통제 | Theori 기업 |
| Amazon Web Services, Inc. | 미국 | 서비스 데이터 | 클라우드 인프라 및 데이터 저장 | SCCs + 전송·저장 시 AES-256 암호화 | Xint Code |
| Amazon Web Services Korea LLC | 한국 (서울) | 서비스 데이터 | 클라우드 인프라 및 데이터 저장 | 적정성 결정 + 전송·저장 시 AES-256 암호화 | Xint Web, aprism, Dreamhack, ChainLight |
| Google LLC | 미국 | OAuth 프로필, 쿠키, 서비스 이용 기록, IP 주소, 이메일, 업무 문서 | OAuth 인증, 웹 분석(GA4), 업무 커뮤니케이션(Google Workspace), 봇 방지(reCAPTCHA) | SCCs + DPF 참여 + IP 익명화(GA4) | 전 서비스 |
| PostHog, Inc. | 미국 | 쿠키, 서비스 이용 기록 | 제품 분석 | SCCs + 데이터 최소화 | Xint Web, Dreamhack |
| Functional Software, Inc. (Sentry) | 미국 | IP 주소, 기기 정보, 오류 로그 | 오류 추적 및 성능 모니터링 | SCCs + 90일 자동 삭제 | Xint Web, aprism, Dreamhack |
| HubSpot, Inc. | 미국 | 성명, 회사, 이메일, 전화번호 | CRM 및 이메일 마케팅 | SCCs + DPF 참여 + 접근 통제 | Xint Landing |
| Anthropic PBC | 미국 | 코드, 프롬프트 | AI 기반 보안 분석 | SCCs + Zero Data Retention(ZDR) — 처리 즉시 삭제, 모델 학습 미사용 | Xint Web, Xint Code, aprism |
| OpenAI, Inc. | 미국 | 코드, 프롬프트 | AI 기반 보안 분석 | SCCs + Zero Data Retention(ZDR) — 처리 즉시 삭제, 모델 학습 미사용 | Xint Web, Xint Code, aprism |
| Google LLC (Gemini API) | 미국 | 코드, 프롬프트 | AI 기반 보안 분석 | SCCs + Zero Data Retention(ZDR) — 처리 즉시 삭제, 모델 학습 미사용 | Xint Web, Xint Code, aprism |
| Amazon Web Services, Inc. (Bedrock) | 미국 (Virginia) | 코드, 프롬프트 | AI 기반 보안 분석 | SCCs + ZDR 적용 (학습 미사용) | Xint Web, Xint Code, aprism |
| Amazon Web Services Korea LLC (Bedrock) | 한국 (서울) | 코드, 프롬프트 | AI 기반 보안 분석 | 적정성 결정 + ZDR 적용 (학습 미사용) | Xint Web, Xint Code, aprism |
| Stripe, Inc. | 미국 | 결제 정보 (카드번호, 결제 금액 등) | 해외 결제 서비스 제공 | SCCs + PCI DSS Level 1 인증 + 토큰화 | Dreamhack |
| Slack Technologies, LLC | 미국 | 성명, 이메일, 문의 내용 | 고객 문의 응대 | SCCs + 전송 구간 암호화 | Xint Web, Dreamhack, aprism |
| 주식회사 채널코퍼레이션 (Channel Talk) | 한국 (서울) | 성명, 이메일, 상담 내용, IP 주소, 기기 정보, 행태정보 | 고객 상담 (라이브챗) | 적정성 결정 + ISO 27001/27701/ISMS 인증 + 전송 구간 암호화 | Xint Web |
| Gusto, Inc. | 미국 | 직원 성명, 연락처, 급여, 은행계좌 | HR/급여/채용 관리 | SCCs + SOC 2 Type II 인증 + 데이터 암호화 | Theori US Ops |
| Salesforce, Inc. | 미국 | 성명, 이메일, 회사명 | 마케팅/CRM | SCCs + DPF 참여 + Salesforce Shield 암호화 | Theori US Ops |
| Postmark (ActiveCampaign, LLC) | 미국 | 이메일 주소 | 이메일 발송 | SCCs + TLS 전송 암호화 | Xint Web |
| Twilio Inc. | 미국 | 전화번호, 인증 코드 | 본인인증 SMS 발송 | SCCs + DPF 참여 | Dreamhack |
| Twilio SendGrid | 미국 | 이메일 주소 | 이메일 발송 | SCCs + TLS 전송 암호화 | Dreamhack |
| Datadog, Inc. | 미국 | IP 주소, 서비스 로그, 페이지 조회·세션 정보 | 인프라 및 실사용자(RUM) 모니터링 | SCCs + 저장 시 암호화 | Dreamhack, aprism, Theori 채용 |
| Microsoft Corporation (Clarity) | 미국 | 쿠키, 화면 조작 기록, IP 주소 | 이용 패턴 분석 및 UX 개선 | SCCs + 사전 동의 기반 활성화 | Dreamhack |
| RudderStack, Inc. | 미국 | 쿠키, 이벤트 기록, IP 주소 | 이벤트 수집 및 데이터 통합 | SCCs | Theori 채용 |
| Cloudflare, Inc. | 미국 | IP 주소, 요청 메타데이터, 봇 관리 쿠키 | 봇 방지 및 트래픽 보호 | SCCs + 전송 구간 암호화 | Theori 블로그, Xint |
| LinkedIn Corporation | 미국 | 쿠키, 행태정보 | 광고/리드 추적 | SCCs + DPF 참여 | Xint Landing |
| Webflow, Inc. | 미국 | 웹사이트 접속 정보 | 웹사이트 호스팅 | SCCs + CDN 암호화 | Xint Landing |
| Intuit Inc. (QuickBooks) | 미국 | 결제/회계 정보 | 회계 및 결제 처리 | SCCs + SOC 1/2 인증 | Theori US Ops |
| Google LLC (Google Ads·AdSense) | 미국 | 쿠키, 행태정보 | 맞춤형 광고 / 전환 추적 / 광고 게재 | SCCs + 사전 동의 기반 활성화 | Xint Landing, Theori 기업·블로그, Dreamhack |
| Google LLC (YouTube 임베드) | 미국 | 시청 기록, 쿠키 | 임베드 영상 재생 및 시청 기반 추천·광고 | SCCs + 사전 동의 기반 활성화 | Theori 블로그 |
| Okta, Inc. | 미국 | OIDC 프로필 (이메일, 성명, 프로필 사진) | 엔터프라이즈 SSO 인증 | SCCs + SOC 2 Type II 보고서 + 저장 시 암호화 | Xint Web |
| Amazon Web Services, Inc. (SES) | 미국 | 이메일 주소 | 이메일 발송 | SCCs + TLS 전송 암호화 | Theori 기업, Xint Code, Dreamhack |
9.3. 기타 국제 이전
| 이전받는 자 | 이전 국가 | 이전 항목 | 이전 목적 | 보호 조치 | 해당 서비스 |
|---|---|---|---|---|---|
| Typeform SL | 미국 (AWS Virginia) | 성명, 전화번호, 이메일, 회사, 문의 내용 | 양식 호스팅 | SCCs 체결 | aprism 랜딩 |
| Paperform Pty Ltd | 미국 | 이메일, 프로젝트명, URL, 예산, 연락 방법 등 | 양식 호스팅 | SCCs 체결 | ChainLight |
- Typeform SL은 스페인 바르셀로나에 법인이 소재하나, 표준 플랜의 데이터는 미국(AWS Virginia)에서 처리·저장됩니다. 따라서 EU 표준 계약 조항(SCCs)을 통해 보호조치를 적용합니다.
- Paperform Pty Ltd는 호주 법인이나, 데이터는 미국(AWS) 서버에 저장됩니다. 미국은 현재 EU 적정성 결정 대상국이 아니므로, EU 표준 계약 조항(SCCs)을 체결하여 적절한 보호조치를 적용합니다.
9.4. SCC 사본 요청
정보주체는 Theori가 수탁자와 체결한 표준 계약 조항(SCCs)의 사본을 요청할 수 있습니다. SCC 사본 제공 시 영업 비밀 및 기밀 정보에 해당하는 부분은 적절히 삭제(redact)될 수 있습니다.
요청 방법:
- 이메일: privacy@theori.io
- 서면: 서울 강남구 테헤란로4길 14, 9층 (06232) Theori 정보보안 조직
- 회신 기한: 요청 접수 후 30일 이내
10. 쿠키 및 추적 기술
10.1. 법적 근거
Theori는 EU ePrivacy 지침(Directive 2002/58/EC, Art.5(3))에 따라 쿠키 및 유사한 추적 기술을 사용합니다. 서비스 제공에 필수적인 쿠키를 제외한 쿠키는 정보주체의 사전 동의(opt-in)를 받은 후에만 설치하며, 동의 관리 플랫폼(CMP)을 통해 관리합니다. 브라우저 설정을 통해서도 쿠키를 관리할 수 있습니다(§10.4 참조).
10.2. 쿠키 분류
Theori는 사용하는 쿠키를 아래 4개 카테고리로 분류합니다.
| 카테고리 | 설명 | 동의 필요 여부 | 예시 |
|---|---|---|---|
| 필수 쿠키 (Strictly Necessary) | 서비스의 기본 기능 제공에 반드시 필요한 쿠키. 로그인 세션 유지, CSRF 보호, 보안 인증 등. | 동의 불필요 (Art.5(3) 예외) | 세션 ID, CSRF 토큰, 인증 토큰 |
| 기능 쿠키 (Functional) | 이용자의 선호 설정을 기억하여 향상된 기능을 제공하는 쿠키. 언어 설정, 테마, 레이아웃 기억 등. | 사전 동의 필요 | 언어 선호 쿠키, UI 설정 쿠키 |
| 분석 쿠키 (Analytics) | 서비스 이용 패턴을 분석하여 서비스 개선에 활용하는 쿠키. 집계 통계 수집 및 UX 최적화(일부 도구는 화면 조작 기록 재생 기능 포함). | 사전 동의 필요 | Google Analytics, PostHog, HubSpot, Microsoft Clarity, Sentry, RudderStack, Datadog, Inblog |
| 마케팅 쿠키 (Marketing) | 맞춤형 광고 제공, 전환 추적 및 광고 효과 측정을 위한 쿠키. 리타게팅 및 교차 사이트 추적. | 사전 동의 필요 | Google Ads·AdSense, LinkedIn Insight Tag, YouTube 임베드 |
쿠키 카테고리별 상세 내용, 제3자 서비스 제공자, 동의 관리 방법 등은 쿠키 정책을 참조하십시오.
10.3. 동의 관리
- 사전 동의(opt-in) 원칙: 회사는 필수 쿠키를 제외한 쿠키를 정보주체의 사전 동의를 받은 후에만 설치합니다.
- 동의 철회(opt-out): 정보주체는 언제든지 쿠키 동의를 철회할 수 있으며, 철회 후 해당 쿠키는 더 이상 설치되지 않습니다.
- 동의 관리 플랫폼(CMP): Theori는 ePrivacy 지침, GDPR 및 각 회원국 법률에 부합하는 쿠키 동의 관리 플랫폼으로 Cookiebot(Usercentrics A/S)을 사용합니다. Cookiebot 동의 배너는 최초 방문 시 자동으로 표시되며, 이용자는 카테고리별(분석, 마케팅, 기능)로 비필수 쿠키를 수락하거나 거부할 수 있습니다. 이용자는 브라우저에서 쿠키를 삭제하여 동의 배너를 다시 표시하거나 브라우저 설정을 통해 쿠키를 관리할 수 있습니다.
10.4. 브라우저 설정을 통한 쿠키 관리
정보주체는 웹 브라우저 설정을 통해 쿠키의 저장을 거부하거나 기존 쿠키를 삭제할 수 있습니다.
| 브라우저 | 쿠키 설정 경로 |
|---|---|
| Chrome | 설정 → 개인 정보 보호 및 보안 → 서드 파티 쿠키 |
| Safari | 환경설정 → 개인정보 보호 → 쿠키 및 웹사이트 데이터 관리 |
| Firefox | 설정 → 개인 정보 및 보안 → 쿠키 및 사이트 데이터 |
| Edge | 설정 → 쿠키 및 사이트 권한 → 쿠키 및 사이트 데이터 관리 및 삭제 |
주의: 쿠키를 비활성화하면 로그인, 장바구니 등 일부 서비스 기능이 정상적으로 작동하지 않을 수 있습니다.
11. 개인정보 영향평가 (DPIA)
11.1. 법적 요건
GDPR Art.35에 따라, 개인정보 처리가 정보주체의 권리와 자유에 높은 위험(high risk)을 초래할 가능성이 있는 경우, 처리 전에 개인정보 영향평가(Data Protection Impact Assessment, DPIA)를 수행하여야 합니다.
DPIA가 의무적으로 요구되는 대표적인 유형은 다음과 같습니다 (Art.35(3)):
- (a) 프로파일링 등 자동화된 의사결정에 기반하여 자연인에게 법적 효과 또는 이와 유사한 중대한 영향을 미치는 체계적·광범위한 평가
- (b) Art.9(1)(특수 범주 개인정보) 또는 Art.10(범죄 경력·전과 정보)에 해당하는 데이터의 대규모 처리
- (c) 공개적으로 접근 가능한 구역에 대한 대규모 체계적 모니터링
11.2. Theori 해당 가능 케이스
Theori는 다음과 같은 처리 활동에 대해 DPIA 수행 필요성을 평가하고 있습니다.
| 처리 활동 | 해당 유형 | 위험 평가 | DPIA 상태 |
|---|---|---|---|
| AI 기반 보안 분석 (Xint Web, Xint Code, aprism) | Art.35(1) — 신기술을 활용하는 유형의 처리 (Art.35(3) 각 호에는 미해당 — §6.8과 같이 법적 효과 또는 그에 준하는 중대한 영향을 발생시키는 자동화된 의사결정을 하지 않음) | 고객 소스코드를 AI 모델에 전달하여 자동 분석 수행. Git 커밋 메타데이터(개발자 성명, 이메일)가 간접 수집될 수 있음 | 평가 진행 중 |
11.3. DPIA 수행 방법론
Theori는 DPIA 수행 시 프랑스 CNIL이 공개한 PIA(Privacy Impact Assessment) 도구를 참고하며, GDPR Art.35(7)에서 요구하는 다음 요소를 포함합니다.
Art.35(7) DPIA 필수 구성요소:
-
처리 운영의 체계적 기술 (Systematic Description)
- 처리 목적, 정당한 이익 포함 처리의 법적 근거
- 예상되는 처리 운영 및 데이터 흐름에 대한 기술
-
필요성 및 비례성 평가 (Necessity & Proportionality Assessment)
- 처리 목적 대비 수집·처리의 필요성 판단
- 데이터 최소화 원칙 준수 여부
-
정보주체 권리·자유에 대한 위험 평가 (Risk Assessment)
- 위험의 출처, 성격, 특수성, 심각도 평가
- 정보주체에게 미칠 수 있는 잠재적 영향 분석
-
위험 대응 조치 (Risk Mitigation Measures)
- 보호조치, 보안 메커니즘, 위험 완화를 위한 기술적·조직적 조치
- 정보주체의 권리 보호 입증을 위한 메커니즘
참고: CNIL PIA 도구는 https://www.cnil.fr/en/privacy-impact-assessment-pia 에서 무료로 다운로드할 수 있으며, DPIA 수행을 위한 체계적인 방법론을 제공합니다.
11.4. 사전 협의 (Prior Consultation)
DPIA 결과, 보호조치를 적용하더라도 높은 위험이 잔존하는 것으로 판단되는 경우, Theori는 GDPR Art.36에 따라 관할 감독기관에 사전 협의(prior consultation)를 요청합니다.
12. 개인정보 유출 통지
12.1. 감독기관 통지 (Art.33)
개인정보 유출(Personal Data Breach)이 발생한 경우, Theori는 해당 유출 사실을 인지한 시점으로부터 72시간 이내에 관할 감독기관(Supervisory Authority)에 통지합니다.
72시간 이내 통지가 불가능한 경우, 지연 사유를 함께 제출합니다.
통지 내용 (Art.33(3)):
- 유출된 개인정보의 유형 및 대략적인 정보주체 수
- 데이터 보호 책임자(DPO)의 이름 및 연락처
- 유출로 인해 발생할 수 있는 결과에 대한 기술
- 유출에 대응하기 위해 취한 또는 제안된 조치
12.2. 정보주체 통지 (Art.34)
개인정보 유출이 정보주체의 권리와 자유에 높은 위험(high risk)을 초래할 가능성이 있는 경우, Theori는 해당 정보주체에게 지체 없이(without undue delay) 유출 사실을 통지합니다.
다만, 다음 조건 중 하나에 해당하는 경우 정보주체에 대한 개별 통지는 면제될 수 있습니다 (Art.34(3)):
- 유출된 데이터에 대해 적절한 기술적 보호조치(예: 암호화)가 적용되어 있어 비인가자가 데이터를 읽을 수 없는 경우
- 높은 위험이 더 이상 실현되지 않도록 하는 후속 조치가 취해진 경우
- 정보주체에 대한 개별 연락이 불가능하여 동등한 효과를 가진 공개 통지가 이루어진 경우
12.3. 대응 프로세스
Theori는 개인정보 유출 사고에 체계적으로 대응하기 위한 Incident Response Plan(사고 대응 절차)을 수립·운영하고 있습니다. 주요 절차는 다음과 같습니다.
- 탐지 및 초기 대응 — 보안 모니터링 시스템을 통한 유출 탐지 및 초동 조치
- 영향 범위 평가 — 유출된 데이터의 범위, 유형, 정보주체 수, 위험도 평가
- 감독기관 통지 — 72시간 이내 관할 감독기관에 통지
- 정보주체 통지 — 고위험 판단 시 정보주체에 지체 없이 통지
- 원인 분석 및 재발 방지 — 근본 원인(Root Cause) 분석 및 시정·예방 조치 시행
- 기록 보존 — 유출 사실, 영향, 시정 조치를 포함한 모든 유출 사고 기록 보존 (Art.33(5))
유출 신고 연락처:
- 이메일: security@theori.io / privacy@theori.io
- 전화: +82-70-8864-1337
13. 감독기관 불만 제기
13.1. 불만 제기 권리 (Art.77)
정보주체는 자신의 개인정보 처리와 관련하여 GDPR 위반이 있다고 판단하는 경우, 자신의 상거소지(habitual residence), 근무지(place of work), 또는 위반이 발생한 것으로 주장되는 회원국의 감독기관(Supervisory Authority)에 불만을 제기할 권리가 있습니다.
13.2. 감독기관 연락처
EU/EEA 각 회원국의 감독기관 목록 및 연락처는 유럽 데이터 보호 위원회(European Data Protection Board, EDPB) 웹사이트에서 확인할 수 있습니다.
13.3. Theori DPO 연락처
감독기관에 불만을 제기하기 전, Theori의 데이터 보호 책임자(DPO)에게 먼저 문의하시면 신속한 해결을 도와드리겠습니다.
- DPO 성명: 박관순 (Kenny Kwansoon Park)
- 직책: 정보보호최고책임자 (CISO / CPO / DPO)
- 이메일: privacy@theori.io
- 전화: +82-70-8864-1337
- 주소: 서울 강남구 테헤란로4길 14, 9층 (06232) Theori Korea
14. Theori의 GDPR 준수 의지
회사는 GDPR 및 모든 관련 개인정보보호법을 준수하기 위해 다음과 같은 조치를 시행하고 있습니다.
- DPO 지정: GDPR Art.37의 의무 지정 대상은 아니나, 자발적으로 데이터 보호 책임자(DPO)를 지정하여 운영합니다(§3.1).
- 정기 감사: 개인정보 처리 활동에 대한 정기적인 내부 감사를 실시합니다.
- 직원 교육: 전 직원을 대상으로 GDPR 및 개인정보보호 교육을 정기적으로 시행합니다.
- 처리 활동 기록: Art.30에 따라 처리 활동 기록(ROPA)을 유지합니다.
- Privacy by Design: Art.25에 따라 서비스 설계 단계부터 개인정보 보호를 내재화합니다.
15. 방침 변경
15.1. 사전 고지 의무
Theori는 본 GDPR 방침을 변경하는 경우, 변경 내용을 시행일 최소 7일 전에 웹사이트 공지를 통해 사전 안내합니다.
15.2. 중대한 변경
다음과 같이 정보주체의 권리에 중대한 영향을 미치는 변경 사항이 있는 경우, 별도의 동의를 다시 요청할 수 있습니다.
- 수집하는 개인정보 항목의 변경
- 처리 목적의 변경 또는 추가
- 국제 이전 대상국 또는 수탁자의 중대한 변경
- 정보주체의 권리 행사 절차의 변경
변경 이력
| 버전 | 시행일 | 변경 내용 |
|---|---|---|
| v1.0 | 2026.08.04 | 최초 제정 |
데이터 보호 책임자(DPO) 연락처
| 구분 | 내용 |
|---|---|
| 성명 | 박관순 (Kenny Kwansoon Park) |
| 이메일 | privacy@theori.io |
| 전화 | +82-70-8864-1337 |
| 주소 | 서울 강남구 테헤란로4길 14, 9층 (06232) Theori Korea |
언어에 관한 안내
본 방침은 국문본과 영문본으로 제공됩니다. 대한민국 「개인정보 보호법」에 따른 고지 및 대한민국 내 정보주체에 대해서는 국문본이, EEA·영국을 포함한 그 밖의 법역의 정보주체에 대해서는 영문본이 각각 기준이 됩니다. 회사는 두 본의 내용이 실질적으로 일치하도록 유지하며, 차이를 발견하신 경우 privacy@theori.io로 알려 주시면 지체 없이 정정합니다. 어느 본도 관련 법령이 정보주체에게 보장하는 권리를 제한하지 않으며, 두 본의 내용이 다른 경우 정보주체에게 더 유리한 내용이 적용됩니다.
부칙
본 GDPR 방침 v1.0은 문서 상단에 표시된 시행일부터 적용됩니다.
이전의 모든 개인정보처리방침은 아래 통합 페이지에서 확인할 수 있습니다.