Theori GDPR 방침

시행일: 2026년 08월 04일 (Ver. 1.0)

본 방침은 Theori(이하 "회사")의 개인정보처리방침과 함께 적용되며, 유럽연합(EU) 및 유럽경제지역(EEA)에 거주하는 정보주체(Data Subject)에게 EU 일반개인정보보호규정(Regulation (EU) 2016/679, 이하 "GDPR")에 따른 추가적인 권리와 정보를 제공합니다.

본 방침과 개인정보처리방침이 상충하는 경우, EU/EEA 정보주체에게는 본 방침이 우선 적용됩니다.

1. EU GDPR 개요

1.1. GDPR이란?

EU 일반개인정보보호규정(General Data Protection Regulation, Regulation (EU) 2016/679, 2018년 5월 25일 전면 시행)은 유럽연합(EU) 및 유럽경제지역(EEA) 역내 개인의 개인정보 처리를 규율하는 통합 개인정보보호 법률입니다.

1.2. Theori에 대한 GDPR 적용 근거

Theori(이하 "회사") 및 그 미국 법인 Theori, Inc.는 EU/EEA 역내에 사업장(Establishment)을 두고 있지 않습니다. 그러나 GDPR Art.3(2)에 따라 아래 두 가지 요건 중 하나 이상에 해당하는 경우 GDPR이 적용되며, 회사는 두 요건을 모두 충족합니다.

(a) EU 거주자에 대한 재화·서비스 제공 (Art.3(2)(a))

회사는 다음 서비스를 통해 EU/EEA 거주자에게 직접 서비스를 제공하고 있습니다.

(a) EU 거주자에 대한 재화·서비스 제공 (Art.3(2)(a))
서비스 URL EU 거주자 대상 요소
Xint Web https://app.xint.io 영문 서비스 제공, 글로벌 B2B 고객 대상, EU 기업 대상 보안 스캐닝 서비스 제공
Xint Code https://code.xint.io/login 영문 서비스 제공, 글로벌 개발자 대상 AI 코드 분석
aprism https://app.aprism.io 영문 서비스 제공, 글로벌 기업 대상 GenAI 보안 솔루션
ChainLight https://chainlight.io 영문 서비스 제공, 글로벌 Web3 프로젝트 대상 보안 감사
Theori 홈페이지 https://theori.io 영문 기업 소개, EU 거주 지원자의 채용 지원 수신

Recital 23에 따르면, 단순히 웹사이트에 접근 가능하다는 사실만으로는 GDPR 적용 대상이 되지 않으나, EU 기업을 대상으로 적극적으로 마케팅하고, 영문 B2B 서비스를 제공하며, EU 거주자의 채용 지원을 받는 것은 EU 거주자에게 서비스를 "제공할 의도(intention to offer)"가 있음을 나타내는 객관적 지표로 간주됩니다.

Dreamhack 참고 사항 (https://dreamhack.io): Dreamhack은 글로벌 사이버보안 교육 및 CTF 대회 플랫폼으로, EU/EEA 거주자를 특정적으로 대상으로 하는 서비스가 아닙니다. 영문 인터페이스로 전 세계에서 접근 가능하나, EU 거주자를 주요 대상으로 의도적으로 타겟팅하지는 않습니다. 다만, Dreamhack을 이용하는 EU/EEA 거주자에게는 본 방침에 기재된 보호조치가 동일하게 적용됩니다.

(b) EU 거주자의 행동 모니터링 (Art.3(2)(b))

회사는 다음 도구를 통해 EU/EEA 거주자의 온라인 행동을 모니터링(Monitoring of behaviour)하고 있습니다.

(b) EU 거주자의 행동 모니터링 (Art.3(2)(b))
모니터링 도구 수집 데이터 적용 서비스 모니터링 유형
Google Analytics 4 (GA4) 페이지 조회, 클릭, 세션, IP 주소, 기기 정보 Dreamhack, Xint, aprism, Theori 기업 웹 분석 / 프로파일링
PostHog 페이지 조회, 클릭, 세션, 기능 사용 패턴 Dreamhack, Xint Web 제품 분석 / 사용자 행동 추적
Sentry IP 주소, 기기 정보, 오류 로그 Dreamhack, Xint Web, aprism 오류 추적
Google reCAPTCHA 이용자 행동 데이터 Dreamhack, Theori 기업 봇 방지 (행동 분석)
Google Ads · AdSense 쿠키, 행태정보 Xint Landing, Theori 기업·블로그, Dreamhack 맞춤형 광고 / 전환 추적 / 광고 게재
LinkedIn Insight Tag 쿠키, 행태정보 Xint Landing 광고/리드 추적
HubSpot 페이지 조회, 클릭, 쿠키 Xint Landing CRM 분석
Microsoft Clarity 페이지 조회, 클릭·스크롤 등 화면 조작 기록 Dreamhack 이용 패턴 분석 / 세션 리플레이
RudderStack 페이지 조회, 클릭, 이벤트 Theori 채용 이벤트 수집 / 데이터 통합
Datadog (RUM) IP 주소, 페이지 조회·세션 정보 Dreamhack, aprism, Theori 채용 실사용자 모니터링
Inblog 페이지 조회, 유입 경로, 세션 Theori 블로그 블로그 이용 통계
YouTube (임베드 영상) 시청 기록, 쿠키 Theori 블로그 영상 시청 기반 추천·광고

Recital 24에 따르면, 인터넷상에서 정보주체의 행동을 추적하여 프로필을 생성하거나 행동 패턴을 분석하는 것은 "모니터링"에 해당합니다.

1.3. GDPR의 적용 범위

물적 적용 범위 (Material Scope — Art.2)

GDPR은 전부 또는 일부가 자동화된 수단에 의한 개인정보 처리파일링 시스템(Filing System)의 일부를 구성하거나 구성하려는 비자동화 수단에 의한 개인정보 처리에 적용됩니다.

회사의 다음 활동이 물적 적용 범위에 해당합니다.

지리적 적용 범위 (Territorial Scope — Art.3)

지리적 적용 범위 (Territorial Scope — Art.3)
적용 근거 조항 회사 해당 여부
EU 내 사업장의 활동 맥락에서의 처리 Art.3(1) 비해당 (EU 내 사업장 없음)
EU 거주자에 대한 재화·서비스 제공 Art.3(2)(a) 해당 (Xint Web, Xint Code, aprism, ChainLight, Theori 홈페이지)
EU 거주자의 행동 모니터링 Art.3(2)(b) 해당 (GA4, PostHog)

따라서 회사는 Art.3(2)(a) 및 Art.3(2)(b)에 의거하여 EU GDPR 및 UK GDPR의 역외 적용 대상이며, EU GDPR Art.27 및 UK GDPR Art.27에 따라 EU 및 UK 대리인 지정 의무를 부담합니다.

UK GDPR: 영국 데이터 보호법 2018(UK GDPR 포함)은 위에 기술된 것과 동일한 근거로 영국 거주자의 개인정보 처리에 적용됩니다. 본 방침에서 "GDPR"이라 함은 해당되는 경우 UK GDPR을 포함하며, "EU/EEA"라 함은 영국을 포함합니다.

2. 컨트롤러 및 프로세서 정보

2.1. 컨트롤러 (Controller — Art.4(7))

개인정보의 처리 목적과 수단을 결정하는 주체입니다. 본 방침이 적용되는 처리(EU/EEA·UK 거주자를 대상으로 하는 해외 사업 — Xint, aprism, ChainLight, Theori 기업 홈페이지 — 및 해외 채용)는 미국 법인 Theori, Inc.가 수행합니다. 따라서 EU GDPR 및 UK GDPR상 컨트롤러는 Theori, Inc.입니다.

컨트롤러: Theori, Inc.

컨트롤러: Theori, Inc.
항목 내용
법인명 Theori, Inc.
법인 등록 국가 미국 (델라웨어주)
주소 PO Box 40033, Austin, TX 78704, USA
연락처 privacy@theori.io / +82-70-8864-1337
역할 EU/UK 향 서비스 및 해외 채용 관련 개인정보의 처리 목적·수단 결정

2.2. 그룹 내 컨트롤러 구조 (Theori Korea / Theori, Inc.)

Theori 그룹은 시장별로 독립된 컨트롤러 구조로 운영됩니다. 각 법인은 자신이 운영하는 시장의 개인정보 처리에 대해 독립적인 컨트롤러로서 그 목적과 수단을 결정하며, EU/UK 정보주체에 대해 두 법인이 공동으로(joint) 결정하는 처리는 존재하지 않습니다.

2.2. 그룹 내 컨트롤러 구조 (Theori Korea / Theori, Inc.)
법인 관할 시장 적용 법령 근거 방침
Theori, Inc. (미국, 델라웨어) 해외(미국 포함) 사업·채용, EU/EEA·UK 정보주체 EU GDPR · UK GDPR · 미국 주 법 본 GDPR 방침
Theori Korea (대한민국) 한국 내수 서비스·한국 채용 대한민국 개인정보 보호법(PIPA) 글로벌 개인정보처리방침
Theori Korea (대한민국) Dreamhack의 EEA·영국 정보주체 EU GDPR · UK GDPR 본 GDPR 방침

2.3. 프로세서 (Processor — Art.4(8))

컨트롤러를 대신하여 개인정보를 처리하는 주체입니다. B2B SaaS 서비스의 경우, 회사와 고객 간의 역할이 다음과 같이 분리됩니다.

B2B SaaS 역할 분리

B2B SaaS 역할 분리
서비스 회사의 역할 고객(기업)의 역할 처리 대상 데이터
Xint Web (app.xint.io) 프로세서 (Processor) 컨트롤러 (Controller) 고객이 스캔 대상으로 지정한 웹 애플리케이션의 보안 취약점 데이터
Xint Code (code.xint.io/login) 프로세서 (Processor) 컨트롤러 (Controller) 고객이 분석을 위해 제공한 소스코드, Git 커밋 메타데이터(개발자 성명·이메일), 스캔 결과
aprism (app.aprism.io) 프로세서 (Processor) 컨트롤러 (Controller) 고객이 업로드한 LLM 프롬프트·응답, 정책 위반 탐지 기록, 분석 결과

참고: 회원가입·결제·고객지원 등 서비스 자체 운영과 관련된 개인정보(계정 정보, 결제 정보 등)에 대해서는 회사가 컨트롤러로서 처리합니다. 프로세서 역할은 고객이 제공한 데이터의 처리에만 적용됩니다.

DPA (Data Processing Addendum / Agreement) 체결 의무

GDPR Art.28(3)에 따라, 프로세서에 의한 처리는 반드시 서면 계약(DPA)에 의해 규율되어야 합니다. 회사는 B2B SaaS 고객과 다음 사항을 포함하는 DPA를 체결합니다.

DPA (Data Processing Addendum / Agreement) 체결 의무
DPA 필수 조항 (Art.28(3)) 내용
처리의 대상 및 기간 계약 기간 중 고객이 제공한 데이터의 보안 분석 처리
처리의 성격 및 목적 보안 취약점 스캐닝, AI 기반 코드 분석, LLM 트래픽 분석 및 가드레일
개인정보의 유형 소스코드 내 Git 메타데이터(개발자 성명·이메일), 기술적 로그
정보주체의 범주 고객 조직의 개발자, 기여자
컨트롤러의 의무·권리 처리 지시, 감사 권한, 정보주체 요청 협력
하위 처리자 (Sub-processor) DPA 부속서 참조 — 변경 시 사전 통지
계약 종료 시 데이터 처리 고객 요청에 따른 반환 또는 삭제
보안 조치 (Art.32) 전송 시(TLS 1.2+) 및 저장 시(AES-256) 암호화, 접근 통제, 가용성 보장, 정기 점검

고객이 EU/EEA 내 사업장을 가진 기업인 경우, 해당 고객은 자사의 GDPR 의무를 이행하기 위해 회사와 DPA를 체결해야 합니다. 회사는 표준 DPA 양식을 제공하며, 요청 시 privacy@theori.io로 문의하시기 바랍니다.

3. DPO 정보

3.1. 데이터 보호 책임자 (Data Protection Officer — Art.37~39)

GDPR Art.37에 따라 DPO 지정이 의무적인 경우는 ① 공공기관, ② 대규모 정기적·체계적 모니터링, ③ 대규모 특수 범주 데이터 처리입니다. 회사는 현재 의무적 지정 대상에 해당하지 않을 수 있으나, 개인정보 보호 거버넌스를 강화하고 정보주체의 신뢰를 확보하기 위해 자발적으로 DPO를 지정하여 운영하고 있습니다. DPO는 정보보안 조직의 책임자를 겸직합니다. 이에 회사는 GDPR Art.38(6)에 따른 이해상충 여부를 사안별로 평가하여 문서화하고 있으며, 그 기준은 유럽사법재판소 C-453/21 판결에 따릅니다 — 보안 관련 처리의 목적과 수단을 결정하는 의사결정은 정보보안 조직의 실무 책임자가 수행하고, DPO는 자문·감독 역할만 담당합니다. DPO는 최고경영진에 직접 보고하며, DPO 직무 수행을 이유로 해임되거나 불이익을 받지 않습니다(Art.38(3)).

3.1. 데이터 보호 책임자 (Data Protection Officer — Art.37~39)
항목 내용
성명 박관순 (Kenny Kwansoon Park)
직책 정보보호최고책임자 (CISO / CPO / DPO)
이메일 privacy@theori.io
전화 +82-70-8864-1337
소속 Theori 정보보안 조직

3.2. DPO의 역할 (Art.39)

DPO는 GDPR Art.39에 따라 다음 업무를 수행합니다.

  1. 정보 제공 및 자문 — 컨트롤러·프로세서 및 그 직원에게 GDPR 의무에 대한 정보를 제공하고 자문합니다.
  2. GDPR 준수 모니터링 — 내부 정책, 직원 교육, 감사 등을 통해 GDPR 준수 여부를 모니터링합니다.
  3. DPIA 자문 — 데이터 보호 영향 평가(Data Protection Impact Assessment, Art.35)에 대한 자문을 제공합니다.
  4. 감독기관 협력 — 감독기관(Supervisory Authority)과의 접촉 창구 역할을 합니다.
  5. 정보주체 연락 창구 — 정보주체가 GDPR상 권리를 행사하고자 할 때 접촉할 수 있는 창구입니다(Art.38(4)).

정보주체는 개인정보 처리와 관련된 모든 사안 및 GDPR상 권리 행사에 관하여 언제든지 DPO에게 연락할 수 있습니다.

4. EU·UK 대리인 (Art.27)

4.1. 대리인 지정 의무

EU GDPR Art.27(1) 및 UK GDPR Art.27에 따라, Art.3(2)에 해당하는 컨트롤러 또는 프로세서(즉, EU/UK 내 사업장이 없으나 EU/UK 거주자의 개인정보를 처리하는 자)는 EU 역내 및 UK 내에 각각 서면으로 대리인(Representative)을 지정해야 합니다.

컨트롤러인 Theori, Inc.는 Art.3(2)(a) 및 (b)에 의거하여 EU GDPR 및 UK GDPR의 적용을 받으므로, EU·UK 각각 대리인 지정 의무를 부담합니다.

4.2. 지정 현황

EU·UK 대리인 지정 현황

Theori, Inc.는 EU GDPR Art.27 및 UK GDPR Art.27에 따라 Euverify를 EU 및 UK 대리인으로 지정하였습니다 (대리인 선임 발효일: 2026년 07월 29일). EU/EEA 정보주체 및 감독기관은 EU 대리인에게, UK 정보주체 및 ICO는 UK 대리인에게 직접 연락할 수 있으며, 회사는 privacy@theori.io를 단일 접수 창구로 함께 운영합니다.

EU 또는 UK에 거주하는 정보주체가 자신의 개인정보에 관하여 문의하거나 우려 사항이 있는 경우, 아래 지정 대리인에게 직접 연락할 수 있습니다.

EU 대리인 (Art.27, EU GDPR)

EU 대리인 (Art.27, EU GDPR)
항목 내용
대리인 명칭 Euverify Ltd (Ireland), 회사번호 781168
소재 EU 회원국 아일랜드
주소 Unit 3D North Point House, North Point Business Park, New Mallow Road, Cork, T23 AT2P, Ireland
연락처 gdpr@euverify.com

UK 대리인 (Art.27, UK GDPR)

UK 대리인 (Art.27, UK GDPR)
항목 내용
대리인 명칭 Euverify Ltd (UK), 회사번호 16146525
소재지 영국 (London)
주소 3rd Floor, 86-90 Paul Street, London, EC2A 4NE, United Kingdom
연락처 gdpr@euverify.com

DSAR 등 GDPR 관련 요청의 제출

열람(DSAR)·삭제를 비롯한 GDPR에 따른 요청은 대리인의 보안 포털로 직접 제출할 수 있습니다. 같은 페이지에서 회사가 지정한 대리인도 확인할 수 있습니다. 접수된 요청은 처리 내역이 기록되며, 응답 기한은 §7.2를 따릅니다.

GDPR Art.27 EU·UK 대리인 지정 — Euverify 확인

4.3. 대리인의 역할

EU·UK 대리인은 Art.27(4)에 따라 GDPR과 관련하여 컨트롤러 또는 프로세서에 추가하여(in addition to), 또는 이를 대신하여(instead of) 다음 역할을 수행합니다.

4.4. 지정 면제 사유 검토

Art.27(2)에 따른 면제 사유를 검토한 결과는 다음과 같습니다.

4.4. 지정 면제 사유 검토
면제 사유 해당 여부 근거
공공기관 또는 공공기관이 수행하는 처리 비해당 회사는 민간 기업
간헐적(Occasional) 처리이며, 대규모 특수 범주 데이터 처리가 없고, 정보주체의 권리·자유에 대한 위험이 낮은 경우 비해당 회사의 처리는 간헐적이지 않음 (상시 운영 서비스)

결론: 면제 사유에 해당하지 않습니다. 회사는 Art.27 의무에 따라 EU·UK 대리인(Euverify)을 지정하였습니다.

5. 개인정보 처리의 법적 근거 (Art.6(1))

5.1. GDPR의 적법 처리 근거 개요

GDPR Art.6(1)은 개인정보의 적법한 처리를 위한 6가지 법적 근거를 규정하고 있습니다. 개인정보 처리는 반드시 이 중 최소 하나 이상의 근거에 기초해야 합니다.

5.1. GDPR의 적법 처리 근거 개요
근거 조항 설명
(a) 동의 (Consent) Art.6(1)(a) 정보주체가 하나 이상의 특정 목적을 위한 개인정보 처리에 동의한 경우
(b) 계약 이행 (Contract) Art.6(1)(b) 정보주체가 당사자인 계약의 이행을 위해 처리가 필요한 경우, 또는 계약 체결 전 정보주체의 요청에 따른 조치를 취하기 위해 필요한 경우
(c) 법적 의무 (Legal Obligation) Art.6(1)(c) 컨트롤러가 적용받는 EU 또는 회원국 법률에 의한 법적 의무를 준수하기 위해 처리가 필요한 경우
(d) 생명 보호 (Vital Interests) Art.6(1)(d) 정보주체 또는 다른 자연인의 중대한 이익(생명)을 보호하기 위해 처리가 필요한 경우
(e) 공적 임무 (Public Task) Art.6(1)(e) 공공의 이익을 위해 수행되는 업무 또는 컨트롤러에게 부여된 공적 권한의 행사를 위해 처리가 필요한 경우
(f) 정당한 이익 (Legitimate Interests) Art.6(1)(f) 컨트롤러 또는 제3자의 정당한 이익을 위해 처리가 필요한 경우. 다만, 정보주체의 기본권·자유(특히 아동의 이익)가 해당 이익에 우선하는 경우에는 적용 불가

참고: (d) 생명 보호 및 (e) 공적 임무 근거는 회사의 서비스 특성상 해당 사항이 없으므로, 아래에서는 회사가 실제로 원용하는 4가지 법적 근거에 대해 상세히 설명합니다.

5.2. (a) 동의 — Art.6(1)(a)

정의 및 요건

GDPR에서의 동의는 Art.4(11)에 정의되어 있으며, 유효한 동의가 되기 위해서는 다음 4가지 요건을 모두 충족해야 합니다.

정의 및 요건
요건 설명 회사 적용
자유로운 의사에 의한 (Freely given) 동의를 거부해도 불이익이 없어야 함. 서비스 제공에 불필요한 처리에 대한 동의를 서비스 이용 조건으로 강제 불가 마케팅 동의는 회원가입과 분리, 거부 시에도 서비스 이용 가능
구체적인 (Specific) 각각의 처리 목적별로 별도의 동의를 받아야 함 뉴스레터, 맞춤형 광고, 이벤트 안내 등 목적별 개별 동의
정보에 기반한 (Informed) 동의 전 컨트롤러 정보, 처리 목적, 수집 항목, 철회 권리 등을 명확히 고지 동의 양식에 필수 정보 포함
명확한 긍정적 행위에 의한 (Unambiguous) 사전 체크박스, 묵시적 동의 불가. 정보주체의 명시적인 행위(체크, 클릭) 필요 체크박스 미선택 상태(Opt-in) 방식

Theori 서비스별 동의 기반 처리

Theori 서비스별 동의 기반 처리
처리 활동 해당 서비스 수집 항목 동의 철회 방법
마케팅 뉴스레터 발송 Theori 기업, Xint 이메일, 성명 이메일 내 수신거부 링크 또는 privacy@theori.io
CTF 이벤트·광고성 정보 발송 Dreamhack 이메일, 전화번호 서비스 내 마케팅 수신 설정 변경 또는 privacy@theori.io
맞춤형 광고 / 전환 추적 (Google Ads·AdSense, LinkedIn) Xint Landing, Theori 기업·블로그, Dreamhack 쿠키, 행태정보 쿠키 설정 배너(Cookie Consent Banner) 또는 브라우저 설정

동의 철회: 정보주체는 언제든지 동의를 철회할 수 있으며(Art.7(3)), 철회 전에 이루어진 처리의 적법성에는 영향을 미치지 않습니다.

5.3. (b) 계약 이행 — Art.6(1)(b)

정의

정보주체가 당사자인 계약의 이행을 위해 처리가 필요한 경우, 또는 계약 체결 전 정보주체의 요청에 따라 조치를 취하기 위해 처리가 필요한 경우에 해당합니다.

Theori 서비스별 계약 기반 처리

Theori 서비스별 계약 기반 처리
처리 활동 해당 서비스 계약 유형 수집 항목 처리 필요성
회원가입 및 계정 생성 Dreamhack, Xint Web, Xint Code, aprism 서비스 이용 약관 이메일, 사용자명, 프로필 정보 서비스 제공을 위한 이용자 식별 및 인증
유료 서비스 결제 Dreamhack 전자상거래 계약 결제 정보, 국적, 생년월일 유료 콘텐츠 제공 및 과금
B2B SaaS 서비스 제공 Xint Web, Xint Code, aprism SaaS 이용 계약 계정 정보, 서비스 이용 데이터 계약에 따른 보안 스캐닝·코드 분석·LLM 가드레일 서비스 제공
보안 감사 서비스 제공 ChainLight 보안 감사 용역 계약 담당자 연락처, 프로젝트 정보 보안 감사 수행 및 결과 보고
CTF 우승 상품 발송 Dreamhack 이벤트 참가 약관 성명, 주소, 전화번호, 이메일 경품 배송
채용 전형 진행 Theori 기업 고용 전 계약 조치 성명, 이메일, 연락처, 이력서 지원자 평가 및 채용 프로세스 진행
기업 문의 응대 Theori 기업, ChainLight, Xint, aprism 계약 전 조치 성명, 이메일, 회사명, 문의 내용 서비스 안내 및 견적 제공

5.4. (c) 법적 의무 — Art.6(1)(c)

정의

컨트롤러가 적용받는 EU 또는 회원국 법률에 의한 법적 의무를 준수하기 위해 처리가 필요한 경우입니다. 그룹의 한국 법인인 Theori Korea는 대한민국 법률상 보존 의무를 부담하며, 해당 의무는 아래 표와 같이 주로 한국 내수 서비스에 적용됩니다. (제3국 법률상 의무의 GDPR상 취급은 아래 참고)

제3국 법률상 의무의 GDPR상 근거: GDPR Art.6(1)(c)의 "법적 의무"는 EU 또는 회원국 법률에 의한 의무만을 의미합니다. 따라서 대한민국 법률상 보존 의무는 그 자체로 Art.6(1)(c)의 근거가 되지 않으며, 해당 처리가 GDPR의 적용을 받는 경우 회사는 Art.6(1)(f) 정당한 이익(법령 준수를 통한 분쟁 대응 및 법적 청구권의 보전)을 근거로 하고, 정보주체의 권리·이익과의 균형을 §5.6 적법 이익 영향 평가(LIA)에서 검토합니다. 아래 표는 각 법역의 법률상 의무를 정리한 것입니다.

대한민국 (Theori Korea) — 한국 내수 서비스 · GDPR 적용 시 Art.6(1)(f) 근거

한국법 보유 기간의 상세 내용은 개인정보처리방침 §8을 참조하십시오.

대한민국 (Theori Korea) — 한국 내수 서비스 · GDPR 적용 시 Art.6(1)(f) 근거
법적 의무 근거 법령 보관 대상 보관 기간
전자상거래 계약·청약철회 기록 보관 「전자상거래 등에서의 소비자보호에 관한 법률」 계약·청약철회 관련 기록 5년
대금결제 및 재화 공급 기록 보관 「전자상거래 등에서의 소비자보호에 관한 법률」 결제·공급 기록 5년
소비자 불만·분쟁 처리 기록 보관 「전자상거래 등에서의 소비자보호에 관한 법률」 불만·분쟁 기록 3년
표시·광고 기록 보관 「전자상거래 등에서의 소비자보호에 관한 법률」 광고 기록 6개월
접속 로그 보관 「통신비밀보호법」 §15의2, 시행령 §41② 웹사이트 방문 기록 3개월
세금 관련 기록 보관 「국세기본법」 §85의3 세금 관련 기록 5년

EU / EEA (GDPR 직접 적용)

국제 데이터 이전 보호조치(SCCs, UK Addendum, Swiss Addendum)는 DPA 부속서 2를 참조하십시오.

EU / EEA (GDPR 직접 적용)
법적 의무 근거 법령 보관 대상 보관 기간
처리 활동 기록 유지 GDPR Art.30 처리 활동 기록(ROPA) 처리 기간 + 감독기관 요청 대비
정보주체 권리 행사 요청 기록 GDPR Art.12~22 접근·삭제·수정 요청 및 대응 기록 요청 처리 완료 후 3년 (입증 목적)
동의 기록 유지 GDPR Art.7(1) 동의 취득 일시·방법·내용 동의 철회 또는 처리 종료 시까지

5.5. (f) 정당한 이익 — Art.6(1)(f)

정의

컨트롤러 또는 제3자가 추구하는 정당한 이익(Legitimate Interests)을 위해 처리가 필요한 경우에 해당합니다. 다만, 정보주체의 이익·기본권·자유가 그 정당한 이익에 우선하는 경우에는 이 근거를 원용할 수 없습니다(특히 정보주체가 아동인 경우).

정당한 이익 근거를 원용하기 위해서는 반드시 적법 이익 영향 평가(Legitimate Interest Assessment, LIA) — 즉 3단계 균형 검토(Three-Part Test)를 수행해야 합니다.

Theori 서비스별 정당한 이익 기반 처리

Theori 서비스별 정당한 이익 기반 처리
처리 활동 해당 서비스 수집 항목 정당한 이익의 내용
웹 분석 (GA4) Dreamhack, Xint, aprism, Theori 기업 페이지 조회, 클릭, 세션, IP 주소, 기기 정보 서비스 품질 개선 및 사용성 최적화
제품 분석 (PostHog) Dreamhack, Xint Web 페이지 조회, 클릭, 기능 사용 패턴 제품 UX 개선 및 기능 개발 우선순위 결정
오류 추적 (Sentry) Dreamhack, Xint Web, aprism IP 주소, 기기 정보, 오류 로그 서비스 안정성 확보 및 장애 신속 대응
봇 방지 (reCAPTCHA) Dreamhack, Theori 기업 이용자 행동 데이터 서비스 무결성 보호, 자동화 공격 방어
인프라·실사용자(RUM) 모니터링 (Datadog) Dreamhack, aprism, Theori 채용 서비스 로그, IP 주소, 페이지 조회·세션 정보 IT 인프라 안정성 확보 및 성능 최적화
CRM 분석 (HubSpot) Xint Landing 페이지 조회, 클릭, 쿠키 고객 관계 관리 및 서비스 개선

5.6. 적법 이익 영향 평가 (LIA) 요약

회사는 정당한 이익(Art.6(1)(f))을 법적 근거로 하는 각 처리 활동에 대해 3단계 균형 검토(목적 검토, 필요성 검토, 균형 검토)를 실시하였습니다. 아래 표는 평가 결과 요약이며, 전문(全文)은 내부 문서로 관리됩니다. DPO(privacy@theori.io)에게 요청 시 제공합니다.

5.6. 적법 이익 영향 평가 (LIA) 요약
처리 활동 추구하는 정당한 이익 주요 완화 조치 결론
웹 분석 (GA4) 서비스 품질 개선 및 사용성 최적화 IP 익명화, 12개월 보관, Opt-out 수단 제공 정당한 이익이 정보주체의 이익에 우선
제품 분석 (PostHog) 제품 UX 개선 및 기능 개발 우선순위 결정 12개월 보관, 쿠키 동의, 식별 최소화 정당한 이익이 정보주체의 이익에 우선
오류 추적 (Sentry) 서비스 안정성 확보 및 장애 신속 대응 90일 보관, PII 스크러빙, 접근 권한 최소화 정당한 이익이 정보주체의 이익에 우선
봇 방지 (reCAPTCHA) 서비스 무결성 보호, 자동화 공격 방어 reCAPTCHA v3(상호작용 불필요), 방침 명시 정당한 이익이 정보주체의 이익에 우선
인프라 모니터링 (Datadog) IT 인프라 안정성 확보 및 성능 최적화 12개월 보관, PII 스크러빙, 접근 권한 최소화 정당한 이익이 정보주체의 이익에 우선
CRM 분석 (HubSpot) 고객 관계 관리 및 서비스 개선 12개월 보관, 쿠키 동의, 식별 최소화 정당한 이익이 정보주체의 이익에 우선
대한민국 법률상 보존 (§5.4) 법령 준수를 통한 분쟁 대응 및 법적 청구권 보전 법정 최소기간만 보관, 목적 외 이용 금지, 접근 권한 최소화, 기간 경과 시 지체 없이 파기 정당한 이익이 정보주체의 이익에 우선
이벤트 수집·데이터 통합 (RudderStack) 채용 지원 절차의 안정적 운영 및 오류 파악 12개월 보관, 쿠키 동의, 식별 최소화, 채용 목적 외 이용 금지 정당한 이익이 정보주체의 이익에 우선
블로그 이용 통계 (Inblog) 콘텐츠 개선 및 유입 경로 파악 12개월 보관, 쿠키 동의, 집계 형태 이용 정당한 이익이 정보주체의 이익에 우선

5.7. 법적 근거 종합 매핑 테이블

아래 테이블은 회사의 주요 개인정보 처리 활동과 적용되는 GDPR 법적 근거를 종합적으로 매핑한 것입니다.

5.7. 법적 근거 종합 매핑 테이블
처리 활동 해당 서비스 법적 근거 보유 기간 비고
회원가입 및 계정 생성 Dreamhack, Xint Web, Xint Code, aprism (b) 계약 이행 탈퇴 시 즉시 파기
서비스 기능 제공 전 서비스 (b) 계약 이행 서비스 이용 기간
유료 서비스 결제 Dreamhack (b) 계약 이행 5년 (전자상거래법)
B2B SaaS 서비스 제공 Xint Web, Xint Code, aprism (b) 계약 이행 계약 기간 + 30일 DPA §8.2 참조
보안 감사 수행 ChainLight (b) 계약 이행 계약 기간
채용 전형 진행 Theori 기업 (b) 계약 전 조치 채용 확정 시 또는 접수 후 90일
기업·서비스 문의 응대 전 서비스 (b) 계약 전 조치 문의 응대 완료 후 1년 개인정보처리방침 §8.1 참조
CTF 우승 상품·경품 발송 Dreamhack (b) 계약 이행 발송 완료 후 3년 (전자상거래법 분쟁 처리 기록)
OAuth 소셜 로그인 Dreamhack, Xint Web (b) 계약 이행 계정 존속 기간
마케팅 뉴스레터 발송 Theori 기업, Xint (a) 동의 동의 철회 시까지
CTF 이벤트·광고 정보 발송 Dreamhack (a) 동의 동의 철회 시까지
맞춤형 광고 / 전환 추적 (Google Ads·AdSense, LinkedIn) Xint Landing, Theori 기업·블로그, Dreamhack (a) 동의 동의 철회 시까지
웹 분석 (GA4) 전 서비스 (a) 동의 / (f) 정당한 이익 12개월 쿠키 기반 수집 시 (a), 서버 측 수집 시 (f)
제품 분석 (PostHog) Dreamhack, Xint Web (a) 동의 / (f) 정당한 이익 12개월 이내 쿠키 시 (a), 서버측 시 (f)
오류 추적 (Sentry) Dreamhack, Xint Web, aprism (a) 동의 / (f) 정당한 이익 90일 쿠키 시 (a), 서버측 시 (f)
봇 방지 (reCAPTCHA) Dreamhack, Theori 기업 (f) 정당한 이익 세션 종료 시
인프라·실사용자(RUM) 모니터링 (Datadog) Dreamhack, aprism, Theori 채용 (a) 동의 / (f) 정당한 이익 12개월 이내 쿠키 시 (a), 서버측 시 (f)
CRM 분석 (HubSpot) Xint Landing (a) 동의 / (f) 정당한 이익 12개월 이내 쿠키 시 (a), 서버측 시 (f)
이용 패턴 분석·세션 리플레이 (Microsoft Clarity) Dreamhack (a) 동의 12개월 이내
이벤트 수집·데이터 통합 (RudderStack) Theori 채용 (a) 동의 / (f) 정당한 이익 12개월 이내 쿠키 시 (a), 서버측 시 (f)
블로그 이용 통계 (Inblog) Theori 블로그 (a) 동의 / (f) 정당한 이익 12개월 이내 쿠키 시 (a), 서버측 시 (f)
전자상거래 기록 보관 Dreamhack (f) 정당한 이익 5년 (전자상거래법) 한국법상 보존 의무 — GDPR상 근거는 §5.4 참조
접속 로그 보관 전 서비스 (f) 정당한 이익 3개월 (통신비밀보호법) 한국법상 보존 의무 — GDPR상 근거는 §5.4 참조
처리 활동 기록·동의 기록 유지 전 서비스 (c) 법적 의무 GDPR Art.30 · Art.7(1) EU 법률상 의무
세금 관련 기록 보관 Theori 기업 (f) 정당한 이익 5년 (국세기본법) 한국법상 보존 의무 — GDPR상 근거는 §5.4 참조

6. 정보주체의 권리 (GDPR Art.12~22)

GDPR은 정보주체(Data Subject)에게 자신의 개인정보에 대한 광범위한 통제권을 부여합니다. 회사는 아래에 명시된 모든 권리를 존중하며, 정보주체의 권리 행사 요청에 대해 투명하고 신속하게 대응합니다.

공통 원칙 (Art.12): 회사는 정보주체의 권리 행사와 관련된 모든 정보를 간결하고, 투명하며, 이해하기 쉽고, 접근하기 용이한 형태로, 명확하고 평이한 언어로 제공합니다.

6.1. 정보를 제공받을 권리 (Right to be Informed) — Art.13, 14

정보주체는 자신의 개인정보가 수집·처리될 때 다음의 정보를 사전에 고지받을 권리가 있습니다.

(a) 정보주체로부터 직접 수집하는 경우 (Art.13)

회사가 정보주체로부터 직접 개인정보를 수집하는 경우, 수집 시점에 다음 사항을 고지합니다.

(a) 정보주체로부터 직접 수집하는 경우 (Art.13)
고지 항목 내용 예시
컨트롤러의 신원 및 연락처 Theori, Inc., privacy@theori.io
데이터 보호 책임자(DPO) 연락처 privacy@theori.io
처리 목적 서비스 제공, 계약 이행, 마케팅 (본 방침 §5 참조)
처리의 법적 근거 계약 이행(Art.6(1)(b)), 정당한 이익(Art.6(1)(f)), 동의(Art.6(1)(a)), 법적 의무(Art.6(1)(c)) (본 방침 §5.2~5.5 참조)
정당한 이익의 내용 (Art.6(1)(f) 해당 시) 서비스 보안 강화, 부정이용 방지, 서비스 개선
개인정보의 수령인 또는 수령인 범주 본 방침 §9(국제 이전) 참조
국제 이전 여부 및 적절한 보호조치 미국 소재 수탁자로의 이전 — SCC(표준계약조항) 체결. Theori, Inc.로의 이전은 §9.2 참조
보관 기간 또는 보관 기간 결정 기준 서비스별 상이 (본 방침 §5.7 참조)
정보주체의 권리 열람, 정정, 삭제, 처리 제한, 이동, 반대, 자동화된 의사결정 관련 권리
동의 기반 처리 시 동의 철회 권리 언제든지 동의 철회 가능, 철회 전 처리의 적법성에 영향 없음
감독기관에 민원을 제기할 권리 거주국의 감독기관(예: PIPC, ICO, CNIL 등)
개인정보 제공의 의무 여부 및 미제공 시 결과 필수 항목 미제공 시 서비스 이용 제한
자동화된 의사결정(프로파일링 포함) 존재 여부 Art.22에 따른 ADM 미해당. Art.4(4)에 따른 프로파일링은 §6.8 참조

(b) 정보주체로부터 직접 수집하지 않는 경우 (Art.14)

회사가 제3자로부터 간접적으로 개인정보를 수집하는 경우(예: Xint Code의 Git 커밋 메타데이터), 위 Art.13의 고지 사항에 추가하여 다음 정보를 제공합니다.

(b) 정보주체로부터 직접 수집하지 않는 경우 (Art.14)
추가 고지 항목 내용
관련 개인정보의 범주 Git 커밋 메타데이터(개발자 성명, 이메일 등)
개인정보의 출처 고객이 연동한 코드 리포지토리
공개적으로 접근 가능한 출처 여부 공개 리포지토리의 경우 해당

고지 시점: 간접 수집의 경우, 개인정보 취득 후 합리적인 기간 내(최대 1개월) 또는 해당 정보주체에게 최초 연락 시점 중 빠른 때에 고지합니다.

6.2. 열람권 (Right of Access) — Art.15

정보주체는 회사가 자신의 개인정보를 처리하고 있는지 여부를 확인하고, 처리 중인 경우 해당 개인정보 및 관련 정보에 접근할 권리가 있습니다.

열람 시 제공하는 정보

정보주체가 열람을 요청하면, 회사는 다음의 정보를 제공합니다.

  1. 처리 목적 — 개인정보가 처리되는 구체적인 목적
  2. 처리되는 개인정보의 범주 — 수집·처리 중인 개인정보 항목
  3. 수령인 또는 수령인 범주 — 개인정보가 공개되었거나 공개될 예정인 수령인(특히 제3국 또는 국제기구의 수령인)
  4. 보관 기간 — 가능한 경우 예정된 보관 기간, 불가능한 경우 기간 결정 기준
  5. 정정·삭제·처리 제한 요구권 및 반대권의 존재
  6. 감독기관에 민원을 제기할 권리
  7. 개인정보 출처 — 정보주체로부터 직접 수집하지 않은 경우 그 출처
  8. 자동화된 의사결정(프로파일링)의 존재 여부 — 해당되는 경우 관련 논리, 중요성 및 예상 결과

사본 제공

제한 사항: 열람권 행사가 타인의 권리와 자유(영업비밀, 지식재산권 포함)에 부정적 영향을 미치는 경우, 회사는 적절한 균형을 고려하여 제공 범위를 조정할 수 있습니다.

6.3. 정정권 (Right to Rectification) — Art.16

정보주체는 자신에 관한 부정확한 개인정보의 정정을 지체 없이 요구할 권리가 있습니다. 또한, 처리 목적을 고려하여 불완전한 개인정보의 보완(추가 진술 등을 통한)을 요구할 수 있습니다.

6.3. 정정권 (Right to Rectification) — Art.16
구분 내용
대상 부정확하거나 불완전한 개인정보
처리 방법 정보주체가 올바른 정보를 제공 → 회사가 지체 없이 수정
수령인 통지 개인정보가 제3자에게 공개된 경우, 해당 수령인에게도 정정 사실을 통지 (불가능하거나 과도한 노력이 필요한 경우 제외)
행사 가능 채널 서비스 내 프로필 설정 페이지 또는 이메일(privacy@theori.io)

6.4. 삭제권 / 잊힐 권리 (Right to Erasure) — Art.17

정보주체는 다음 사유 중 하나에 해당하는 경우, 자신의 개인정보 삭제를 요구할 권리가 있으며, 회사는 지체 없이 해당 개인정보를 삭제합니다.

삭제 요건 (다음 중 하나에 해당)

  1. 수집 또는 처리 목적에 더 이상 필요하지 않은 경우
  2. 동의에 기반한 처리에서 정보주체가 동의를 철회하고, 달리 적법한 처리 근거가 없는 경우
  3. 정보주체가 Art.21(1)에 따라 반대권을 행사하고, 처리에 대한 우선하는 정당한 사유가 없는 경우
  4. 정보주체가 Art.21(2)에 따라 다이렉트 마케팅 목적 처리에 반대한 경우
  5. 개인정보가 불법적으로 처리된 경우
  6. EU 또는 회원국 법률에 따른 법적 의무 준수를 위해 삭제가 필요한 경우
  7. 정보사회서비스 제공과 관련하여 아동의 동의 조건(Art.8(1))에 따라 수집된 경우

삭제 예외 사유

아래의 경우에는 삭제 요청에도 불구하고 처리를 계속할 수 있습니다.

수령인 통지: 회사는 개인정보를 공개한 경우, 기술적으로 가능하고 합리적인 범위 내에서 해당 개인정보를 처리하는 다른 컨트롤러에게 삭제 요청 사실을 통지합니다.

6.5. 처리 제한권 (Right to Restriction of Processing) — Art.18

정보주체는 다음의 경우에 자신의 개인정보 처리를 제한하도록 요구할 수 있습니다.

적용 조건 (4가지)

적용 조건 (4가지)
조건 설명 제한 기간
① 정확성 이의 정보주체가 개인정보의 정확성에 대해 이의를 제기하는 경우 회사가 정확성을 검증하는 기간
② 불법 처리 + 삭제 거부 처리가 불법적이지만, 정보주체가 삭제 대신 이용 제한을 요청하는 경우 정보주체의 제한 해제 요청 시까지
③ 목적 종료 + 법적 청구 필요 회사가 처리 목적상 더 이상 필요하지 않으나, 정보주체에게 법적 청구의 제기·행사·방어를 위해 필요한 경우 법적 청구 완료 시까지
④ 반대권 행사 중 정보주체가 Art.21(1)에 따라 반대권을 행사한 경우 컨트롤러의 정당한 사유가 정보주체의 사유에 우선하는지 검증하는 기간

처리 제한의 효과

6.6. 개인정보 이동권 (Right to Data Portability) — Art.20

정보주체는 다음의 조건이 모두 충족되는 경우, 회사에 제공한 자신의 개인정보를 이동시킬 권리가 있습니다.

적용 요건

  1. 처리가 동의(Art.6(1)(a) 또는 Art.9(2)(a)) 또는 계약 이행(Art.6(1)(b))에 근거하는 경우
  2. 처리가 자동화된 수단에 의해 수행되는 경우

이동권의 내용

이동권의 내용
구분 내용
데이터 형식 구조화되고, 일반적으로 사용되며, 기계로 판독 가능한 형식 (예: JSON, CSV, XML)
직접 수령 정보주체가 자신의 개인정보를 직접 수령하여 다른 컨트롤러에 전송 가능
직접 전송 요청 기술적으로 가능한 경우, 회사가 다른 컨트롤러에게 개인정보를 직접 전송할 수 있도록 요청 가능

Theori 서비스별 이동권 적용

Theori 서비스별 이동권 적용
서비스 이동 가능 데이터 예시
Dreamhack 프로필 정보, 수강 기록, CTF 참여 기록
Xint Web / Xint Code 계정 정보, 스캔 결과 리포트
aprism 계정 정보, 분석 결과

제한 사항: 이동권 행사는 삭제권(Art.17)에 영향을 미치지 않으며, 타인의 권리와 자유를 침해하지 않는 범위에서 행사됩니다.

6.7. 반대권 (Right to Object) — Art.21

(a) 정당한 이익 기반 처리에 대한 반대 (Art.21(1))

정보주체는 자신의 특수한 상황에 관한 사유로, 정당한 이익(Art.6(1)(f)) 또는 공익(Art.6(1)(e))에 근거한 개인정보 처리(프로파일링 포함)에 대해 언제든지 반대할 권리가 있습니다.

(b) 다이렉트 마케팅 목적 처리에 대한 반대 (Art.21(2)~(3))

정보주체가 다이렉트 마케팅 목적의 개인정보 처리에 대해 반대하는 경우, 회사는 해당 목적의 처리를 즉시 중단합니다. 이 반대권은 절대적(absolute)이며, 회사가 정당한 사유를 주장하여 처리를 계속할 수 없습니다.

(b) 다이렉트 마케팅 목적 처리에 대한 반대 (Art.21(2)~(3))
구분 정당한 이익 기반 반대 다이렉트 마케팅 반대
근거 Art.21(1) Art.21(2)~(3)
성격 상대적 (이익 형량 필요) 절대적 (형량 불요)
회사 대응 불가피한 정당한 사유 입증 시 처리 계속 가능 요청 즉시 처리 중단, 예외 없음
Theori 적용 예시 서비스 보안 로그 분석 뉴스레터, 이벤트 안내 이메일 등

고지 의무: 회사는 정보주체와 최초 연락하는 시점에 반대권의 존재를 명확하게, 다른 정보와 별도로 제시합니다.

정보주체는 프로파일링을 포함한 자동화된 처리에만 근거한 의사결정으로서, 자신에게 법적 효력 또는 이와 유사하게 중대한 영향을 미치는 결정의 대상이 되지 않을 권리가 있습니다.

Theori의 현황

회사는 현재 정보주체에게 법적 효력 또는 이에 준하는 중대한 영향을 미치는 자동화된 의사결정(Automated Decision-Making, ADM)을 수행하지 않습니다.

Theori의 현황
서비스 AI/자동화 기능 ADM 해당 여부
Xint Web AI 기반 애플리케이션 취약점 분석 해당 없음 — 분석 결과는 참고용이며, 최종 의사결정은 사용자가 수행
Xint Code AI 기반 코드 취약점 분석 해당 없음 — 분석 결과는 참고용이며, 최종 의사결정은 사용자가 수행
aprism GenAI LLM 트래픽 분석 해당 없음 — 분석 도구이며, 법적/중대한 결과를 수반하는 자동 의사결정 아님

향후 자동화된 의사결정을 도입하는 경우, GDPR Art.22(1)~(4)에 따라 정보주체에게 사전 고지하고, 인적 개입을 요청할 권리, 의견을 표명할 권리, 결정에 이의를 제기할 권리를 보장합니다.

프로파일링 고지 (Art.4(4))

Theori는 Art.22에 따른 ADM을 수행하지는 않으나, 다음 도구는 Art.4(4)에 정의된 프로파일링(개인의 특정 측면을 평가하기 위한 자동화된 개인정보 처리)에 해당합니다.

프로파일링 고지 (Art.4(4))
도구 프로파일링 활동 목적 법적 근거
Google Analytics 4 (GA4) 브라우징 행동, 기기 데이터, 세션 패턴을 집계하여 오디언스 세그먼트 생성 웹 분석 및 서비스 개선 Art.6(1)(a) 동의 (쿠키 배너 기반)
PostHog 기능 사용 패턴 및 사용자 플로우를 추적하여 행동 프로파일 생성 제품 개선 및 UX 최적화 Art.6(1)(a) 동의 / Art.6(1)(f) 정당한 이익

이러한 프로파일링 활동은 정보주체에게 법적 효력 또는 이에 준하는 중대한 영향을 미치지 않습니다. 정보주체는 Art.21(1)에 따라 privacy@theori.io로 연락하여 프로파일링에 대한 반대권을 행사할 수 있습니다.

7. 권리 행사 방법

7.1. 접수 채널

정보주체는 아래의 방법으로 권리 행사를 요청할 수 있습니다.

7.1. 접수 채널
채널 상세
이메일 privacy@theori.io
서면 서울특별시 강남구 테헤란로4길 14, 9층 (06232) Theori 정보보안 조직
온라인 각 서비스의 계정 설정 페이지 (프로필 수정, 회원 탈퇴, 마케팅 수신 거부 등)

요청 시 희망하는 권리, 구체적인 요청 내용, 연락처를 명시해 주시면 보다 신속한 처리가 가능합니다.

7.2. 응답 기한

7.2. 응답 기한
단계 기한 비고
최초 응답 요청 접수일로부터 1개월 이내 접수 확인은 가능한 한 72시간 이내에 발송
연장 시 최대 2개월 추가 연장 가능 (총 3개월) 요청의 복잡성 또는 요청 건수가 많은 경우에 한함
연장 통지 최초 1개월 이내 연장 사유와 함께 연장 사실을 정보주체에게 통지
거부 시 최초 1개월 이내 거부 사유 및 감독기관에 민원을 제기할 권리를 안내

7.3. 비용

7.4. 본인 확인 절차

회사는 권리 행사를 요청하는 자가 정보주체 본인인지 확인하기 위해 본인 확인 절차를 수행합니다.

7.4. 본인 확인 절차
요청 방법 확인 절차
이메일 요청 등록된 이메일 주소에서의 발신 확인, 필요 시 추가 확인 정보 요청
서면 요청 신분증 사본 제출 (확인 후 즉시 파기)
대리인 요청 위임장 및 대리인의 신분 확인
서비스 내 로그인 인증으로 본인 확인

개인정보 최소 수집: 본인 확인 목적으로 수집한 정보는 확인 완료 후 지체 없이 파기하며, 다른 목적으로 이용하지 않습니다.

7.5. 감독기관 민원 제기권

정보주체는 회사의 개인정보 처리에 불만이 있는 경우, 자신의 상시 거소지, 근무지, 또는 위반 발생지의 감독기관(Supervisory Authority)에 민원을 제기할 수 있습니다 (Art.77).

7.5. 감독기관 민원 제기권
감독기관 관할 웹사이트
개인정보보호위원회 (PIPC) 대한민국 https://www.pipc.go.kr
ICO (Information Commissioner's Office) 영국 https://ico.org.uk
CNIL 프랑스 https://www.cnil.fr
BfDI 독일 https://www.bfdi.bund.de

기타 EEA 회원국 감독기관 목록: https://www.edpb.europa.eu/about-edpb/about-edpb/members_en

8. 아동의 개인정보

8.1. 원칙

회사는 만 16세 미만의 아동을 대상으로 서비스를 제공하지 않으며, 만 16세 미만 아동의 개인정보를 의도적으로 수집하지 않습니다.

GDPR Art.8(1)에 따라, 정보사회서비스와 관련하여 아동에 대한 동의의 적용 연령은 원칙적으로 만 16세이며, 회원국 법률로 만 13세까지 하향 조정할 수 있습니다. 회사는 가장 엄격한 기준인 만 16세를 기본 적용합니다.

8.2. 서비스별 연령 제한

8.2. 서비스별 연령 제한
서비스 최소 연령 근거
Dreamhack 만 14세 이상 (국내), 만 16세 이상 (EEA/UK) 개인정보 보호법(국내), GDPR Art.8(1)(EEA/UK)
Xint Web / Xint Code 만 16세 이상 (B2B — 기업 고객 대상) GDPR Art.8(1)
aprism 만 16세 이상 (B2B — 기업 고객 대상) GDPR Art.8(1)
ChainLight 만 16세 이상 (기업 문의 대상) GDPR Art.8(1)
Theori 기업 홈페이지 만 16세 이상 GDPR Art.8(1)

8.3. 아동 개인정보 발견 시 조치

회사는 만 16세 미만 아동의 개인정보가 수집된 사실을 인지한 경우, 다음의 조치를 지체 없이 수행합니다.

  1. 해당 개인정보를 즉시 삭제합니다.
  2. 해당 아동 또는 법정대리인(보호자)에게 삭제 사실을 통지합니다.
  3. 해당 개인정보가 제3자에게 제공된 경우, 수령인에게도 삭제를 요청합니다.

8.4. 보호자(법정대리인)의 동의

만 16세 미만 아동의 개인정보 처리가 불가피하게 필요한 경우, 친권자 등 법정대리인(holder of parental responsibility)의 동의를 받으며, 해당 동의가 법정대리인에 의해 또는 법정대리인의 승인하에 이루어졌는지 확인하기 위해 합리적인 노력을 기울입니다 (Art.8(2)).

9. 개인정보의 국제 이전 (역외이전)

Theori는 글로벌 서비스 제공을 위해 EU/EEA에서 수집된 개인정보를 EEA 역외 국가로 이전할 수 있습니다. 이러한 국제 이전 시 GDPR 제5장(Chapter V, Art.44–49)에 따른 적절한 보호조치를 적용하여 정보주체의 개인정보가 EU/EEA 내에서와 동등한 수준으로 보호되도록 보장합니다.

9.1. 적정성 결정에 따른 이전 (Art.45)

유럽연합 집행위원회(European Commission)는 특정 국가가 개인정보 보호에 있어 적정한 수준을 보장한다고 인정하는 적정성 결정(Adequacy Decision)을 채택할 수 있습니다. 적정성 결정이 내려진 국가로의 개인정보 이전은 추가적인 보호조치 없이 허용됩니다.

대한민국 적정성 결정

대한민국 적정성 규정 (UK GDPR)

참고: 적정성 결정·규정은 각각 유럽연합 집행위원회와 영국 정부에 의해 정기적으로 검토되며, Theori는 해당 결정·규정의 유효성 변동을 지속적으로 모니터링합니다.

9.2. 표준 개인정보 보호 조항 (SCCs)에 따른 이전 (Art.46)

적정성 결정이 내려지지 않은 국가(미국)로 개인정보를 이전하는 경우, Theori는 유럽연합 집행위원회가 채택한 표준 계약 조항(Standard Contractual Clauses, SCCs) (Commission Implementing Decision (EU) 2021/914)을 체결하여 적절한 보호조치를 적용합니다.

UK GDPR이 적용되는 이전: EU SCCs는 UK 법의 적용을 받는 이전에 그대로 사용할 수 없습니다. 영국에서 적정성 규정이 없는 국가로의 제5장 이전이 발생하는 경우, ICO가 승인한 EU SCCs에 대한 영국 부속서(UK Addendum)를 체결하여 적용합니다. 해당 부속서의 조항은 DPA 부속서 2 제2부에 미리 정해 두었으며, 고객이 DPA를 수락하는 시점에 발효합니다. Theori, Inc.는 DPF에 인증되지 않았으므로 UK Extension to the DPF는 원용하지 않습니다.

SCCs와 더불어, 이전 대상 국가의 법률 환경을 평가하는 이전 영향 평가(Transfer Impact Assessment, TIA)를 수행하여 보충적 보호조치(Supplementary Measures)의 필요성을 판단합니다. 아래에서 설명하는 바와 같이 Theori, Inc.로의 이전에는 SCCs를 사용할 수 없으나, 미국 소재 하위 처리자로의 이전에는 SCCs를 근거로 하며 그중 일부는 EU-U.S. Data Privacy Framework(DPF)에 인증되어 있어 추가적인 보호를 제공합니다. Theori, Inc.는 현재 DPF에 인증되어 있지 않습니다.

주요 국제 이전 대상 수탁자

어떤 처리가 "이전"에 해당하는지. EU/EEA 정보주체가 Theori, Inc.의 서비스에 직접 가입하거나 직접 문의·지원하여 개인정보를 제공하는 경우, EDPB Guidelines 05/2021에 따라 이는 GDPR 제5장의 "이전"에 해당하지 않으며, 해당 처리에는 GDPR이 Art.3(2)에 따라 직접 적용됩니다.

제5장 이전에 해당하는 경로(EU 소재 수출자 → 제3국 수입자)에 대해서는 아래의 보호조치를 적용합니다. 다만 Art.3(2)에 따라 GDPR의 직접 적용을 받는 수입자에 대해서는 현행 표준 계약 조항(시행결정 (EU) 2021/914)을 사용할 수 없으므로(같은 결정 전문 (7)), 유럽연합 집행위원회가 해당 시나리오용 표준 계약 조항을 채택하는 대로 이를 반영합니다. 그 사이에도 본 방침 및 그룹 내 데이터 처리·이전 계약에 정한 기술적·조직적 보호조치는 동일하게 적용됩니다.

아래 표는 Theori가 EU/EEA에서 수집한 개인정보를 이전하는 주요 수탁자 목록입니다. 제5장 이전에 해당하는 미국 수탁자에는 EU 표준 계약 조항(SCCs)을 적용합니다. 다만 위에서 설명한 대로 Theori, Inc.는 Art.3(2)에 따라 GDPR의 직접 적용을 받으므로 현행 SCC의 적용 대상이 아니며, 그룹 내 데이터 처리·이전 계약과 본 방침의 기술적·조직적 보호조치가 적용됩니다.

주요 국제 이전 대상 수탁자
이전받는 자 이전 국가 이전 항목 이전 목적 보호 조치 해당 서비스
Theori, Inc. 미국 채용·기업 문의 관련 개인정보 해외 사업 운영 (Theori, Inc.) Art.3(2) 직접 적용 대상 — 그룹 내 데이터 처리·이전 계약 + 전송·저장 시 암호화 + 접근 통제 Theori 기업
Amazon Web Services, Inc. 미국 서비스 데이터 클라우드 인프라 및 데이터 저장 SCCs + 전송·저장 시 AES-256 암호화 Xint Code
Amazon Web Services Korea LLC 한국 (서울) 서비스 데이터 클라우드 인프라 및 데이터 저장 적정성 결정 + 전송·저장 시 AES-256 암호화 Xint Web, aprism, Dreamhack, ChainLight
Google LLC 미국 OAuth 프로필, 쿠키, 서비스 이용 기록, IP 주소, 이메일, 업무 문서 OAuth 인증, 웹 분석(GA4), 업무 커뮤니케이션(Google Workspace), 봇 방지(reCAPTCHA) SCCs + DPF 참여 + IP 익명화(GA4) 전 서비스
PostHog, Inc. 미국 쿠키, 서비스 이용 기록 제품 분석 SCCs + 데이터 최소화 Xint Web, Dreamhack
Functional Software, Inc. (Sentry) 미국 IP 주소, 기기 정보, 오류 로그 오류 추적 및 성능 모니터링 SCCs + 90일 자동 삭제 Xint Web, aprism, Dreamhack
HubSpot, Inc. 미국 성명, 회사, 이메일, 전화번호 CRM 및 이메일 마케팅 SCCs + DPF 참여 + 접근 통제 Xint Landing
Anthropic PBC 미국 코드, 프롬프트 AI 기반 보안 분석 SCCs + Zero Data Retention(ZDR) — 처리 즉시 삭제, 모델 학습 미사용 Xint Web, Xint Code, aprism
OpenAI, Inc. 미국 코드, 프롬프트 AI 기반 보안 분석 SCCs + Zero Data Retention(ZDR) — 처리 즉시 삭제, 모델 학습 미사용 Xint Web, Xint Code, aprism
Google LLC (Gemini API) 미국 코드, 프롬프트 AI 기반 보안 분석 SCCs + Zero Data Retention(ZDR) — 처리 즉시 삭제, 모델 학습 미사용 Xint Web, Xint Code, aprism
Amazon Web Services, Inc. (Bedrock) 미국 (Virginia) 코드, 프롬프트 AI 기반 보안 분석 SCCs + ZDR 적용 (학습 미사용) Xint Web, Xint Code, aprism
Amazon Web Services Korea LLC (Bedrock) 한국 (서울) 코드, 프롬프트 AI 기반 보안 분석 적정성 결정 + ZDR 적용 (학습 미사용) Xint Web, Xint Code, aprism
Stripe, Inc. 미국 결제 정보 (카드번호, 결제 금액 등) 해외 결제 서비스 제공 SCCs + PCI DSS Level 1 인증 + 토큰화 Dreamhack
Slack Technologies, LLC 미국 성명, 이메일, 문의 내용 고객 문의 응대 SCCs + 전송 구간 암호화 Xint Web, Dreamhack, aprism
주식회사 채널코퍼레이션 (Channel Talk) 한국 (서울) 성명, 이메일, 상담 내용, IP 주소, 기기 정보, 행태정보 고객 상담 (라이브챗) 적정성 결정 + ISO 27001/27701/ISMS 인증 + 전송 구간 암호화 Xint Web
Gusto, Inc. 미국 직원 성명, 연락처, 급여, 은행계좌 HR/급여/채용 관리 SCCs + SOC 2 Type II 인증 + 데이터 암호화 Theori US Ops
Salesforce, Inc. 미국 성명, 이메일, 회사명 마케팅/CRM SCCs + DPF 참여 + Salesforce Shield 암호화 Theori US Ops
Postmark (ActiveCampaign, LLC) 미국 이메일 주소 이메일 발송 SCCs + TLS 전송 암호화 Xint Web
Twilio Inc. 미국 전화번호, 인증 코드 본인인증 SMS 발송 SCCs + DPF 참여 Dreamhack
Twilio SendGrid 미국 이메일 주소 이메일 발송 SCCs + TLS 전송 암호화 Dreamhack
Datadog, Inc. 미국 IP 주소, 서비스 로그, 페이지 조회·세션 정보 인프라 및 실사용자(RUM) 모니터링 SCCs + 저장 시 암호화 Dreamhack, aprism, Theori 채용
Microsoft Corporation (Clarity) 미국 쿠키, 화면 조작 기록, IP 주소 이용 패턴 분석 및 UX 개선 SCCs + 사전 동의 기반 활성화 Dreamhack
RudderStack, Inc. 미국 쿠키, 이벤트 기록, IP 주소 이벤트 수집 및 데이터 통합 SCCs Theori 채용
Cloudflare, Inc. 미국 IP 주소, 요청 메타데이터, 봇 관리 쿠키 봇 방지 및 트래픽 보호 SCCs + 전송 구간 암호화 Theori 블로그, Xint
LinkedIn Corporation 미국 쿠키, 행태정보 광고/리드 추적 SCCs + DPF 참여 Xint Landing
Webflow, Inc. 미국 웹사이트 접속 정보 웹사이트 호스팅 SCCs + CDN 암호화 Xint Landing
Intuit Inc. (QuickBooks) 미국 결제/회계 정보 회계 및 결제 처리 SCCs + SOC 1/2 인증 Theori US Ops
Google LLC (Google Ads·AdSense) 미국 쿠키, 행태정보 맞춤형 광고 / 전환 추적 / 광고 게재 SCCs + 사전 동의 기반 활성화 Xint Landing, Theori 기업·블로그, Dreamhack
Google LLC (YouTube 임베드) 미국 시청 기록, 쿠키 임베드 영상 재생 및 시청 기반 추천·광고 SCCs + 사전 동의 기반 활성화 Theori 블로그
Okta, Inc. 미국 OIDC 프로필 (이메일, 성명, 프로필 사진) 엔터프라이즈 SSO 인증 SCCs + SOC 2 Type II 보고서 + 저장 시 암호화 Xint Web
Amazon Web Services, Inc. (SES) 미국 이메일 주소 이메일 발송 SCCs + TLS 전송 암호화 Theori 기업, Xint Code, Dreamhack

9.3. 기타 국제 이전

9.3. 기타 국제 이전
이전받는 자 이전 국가 이전 항목 이전 목적 보호 조치 해당 서비스
Typeform SL 미국 (AWS Virginia) 성명, 전화번호, 이메일, 회사, 문의 내용 양식 호스팅 SCCs 체결 aprism 랜딩
Paperform Pty Ltd 미국 이메일, 프로젝트명, URL, 예산, 연락 방법 등 양식 호스팅 SCCs 체결 ChainLight

9.4. SCC 사본 요청

정보주체는 Theori가 수탁자와 체결한 표준 계약 조항(SCCs)의 사본을 요청할 수 있습니다. SCC 사본 제공 시 영업 비밀 및 기밀 정보에 해당하는 부분은 적절히 삭제(redact)될 수 있습니다.

요청 방법:

10. 쿠키 및 추적 기술

10.1. 법적 근거

Theori는 EU ePrivacy 지침(Directive 2002/58/EC, Art.5(3))에 따라 쿠키 및 유사한 추적 기술을 사용합니다. 서비스 제공에 필수적인 쿠키를 제외한 쿠키는 정보주체의 사전 동의(opt-in)를 받은 후에만 설치하며, 동의 관리 플랫폼(CMP)을 통해 관리합니다. 브라우저 설정을 통해서도 쿠키를 관리할 수 있습니다(§10.4 참조).

10.2. 쿠키 분류

Theori는 사용하는 쿠키를 아래 4개 카테고리로 분류합니다.

10.2. 쿠키 분류
카테고리 설명 동의 필요 여부 예시
필수 쿠키 (Strictly Necessary) 서비스의 기본 기능 제공에 반드시 필요한 쿠키. 로그인 세션 유지, CSRF 보호, 보안 인증 등. 동의 불필요 (Art.5(3) 예외) 세션 ID, CSRF 토큰, 인증 토큰
기능 쿠키 (Functional) 이용자의 선호 설정을 기억하여 향상된 기능을 제공하는 쿠키. 언어 설정, 테마, 레이아웃 기억 등. 사전 동의 필요 언어 선호 쿠키, UI 설정 쿠키
분석 쿠키 (Analytics) 서비스 이용 패턴을 분석하여 서비스 개선에 활용하는 쿠키. 집계 통계 수집 및 UX 최적화(일부 도구는 화면 조작 기록 재생 기능 포함). 사전 동의 필요 Google Analytics, PostHog, HubSpot, Microsoft Clarity, Sentry, RudderStack, Datadog, Inblog
마케팅 쿠키 (Marketing) 맞춤형 광고 제공, 전환 추적 및 광고 효과 측정을 위한 쿠키. 리타게팅 및 교차 사이트 추적. 사전 동의 필요 Google Ads·AdSense, LinkedIn Insight Tag, YouTube 임베드

쿠키 카테고리별 상세 내용, 제3자 서비스 제공자, 동의 관리 방법 등은 쿠키 정책을 참조하십시오.

10.3. 동의 관리

10.4. 브라우저 설정을 통한 쿠키 관리

정보주체는 웹 브라우저 설정을 통해 쿠키의 저장을 거부하거나 기존 쿠키를 삭제할 수 있습니다.

10.4. 브라우저 설정을 통한 쿠키 관리
브라우저 쿠키 설정 경로
Chrome 설정 → 개인 정보 보호 및 보안 → 서드 파티 쿠키
Safari 환경설정 → 개인정보 보호 → 쿠키 및 웹사이트 데이터 관리
Firefox 설정 → 개인 정보 및 보안 → 쿠키 및 사이트 데이터
Edge 설정 → 쿠키 및 사이트 권한 → 쿠키 및 사이트 데이터 관리 및 삭제

주의: 쿠키를 비활성화하면 로그인, 장바구니 등 일부 서비스 기능이 정상적으로 작동하지 않을 수 있습니다.

11. 개인정보 영향평가 (DPIA)

11.1. 법적 요건

GDPR Art.35에 따라, 개인정보 처리가 정보주체의 권리와 자유에 높은 위험(high risk)을 초래할 가능성이 있는 경우, 처리 전에 개인정보 영향평가(Data Protection Impact Assessment, DPIA)를 수행하여야 합니다.

DPIA가 의무적으로 요구되는 대표적인 유형은 다음과 같습니다 (Art.35(3)):

11.2. Theori 해당 가능 케이스

Theori는 다음과 같은 처리 활동에 대해 DPIA 수행 필요성을 평가하고 있습니다.

11.2. Theori 해당 가능 케이스
처리 활동 해당 유형 위험 평가 DPIA 상태
AI 기반 보안 분석 (Xint Web, Xint Code, aprism) Art.35(1) — 신기술을 활용하는 유형의 처리 (Art.35(3) 각 호에는 미해당 — §6.8과 같이 법적 효과 또는 그에 준하는 중대한 영향을 발생시키는 자동화된 의사결정을 하지 않음) 고객 소스코드를 AI 모델에 전달하여 자동 분석 수행. Git 커밋 메타데이터(개발자 성명, 이메일)가 간접 수집될 수 있음 평가 진행 중

11.3. DPIA 수행 방법론

Theori는 DPIA 수행 시 프랑스 CNIL이 공개한 PIA(Privacy Impact Assessment) 도구를 참고하며, GDPR Art.35(7)에서 요구하는 다음 요소를 포함합니다.

Art.35(7) DPIA 필수 구성요소:

  1. 처리 운영의 체계적 기술 (Systematic Description)

    • 처리 목적, 정당한 이익 포함 처리의 법적 근거
    • 예상되는 처리 운영 및 데이터 흐름에 대한 기술
  2. 필요성 및 비례성 평가 (Necessity & Proportionality Assessment)

    • 처리 목적 대비 수집·처리의 필요성 판단
    • 데이터 최소화 원칙 준수 여부
  3. 정보주체 권리·자유에 대한 위험 평가 (Risk Assessment)

    • 위험의 출처, 성격, 특수성, 심각도 평가
    • 정보주체에게 미칠 수 있는 잠재적 영향 분석
  4. 위험 대응 조치 (Risk Mitigation Measures)

    • 보호조치, 보안 메커니즘, 위험 완화를 위한 기술적·조직적 조치
    • 정보주체의 권리 보호 입증을 위한 메커니즘

참고: CNIL PIA 도구는 https://www.cnil.fr/en/privacy-impact-assessment-pia 에서 무료로 다운로드할 수 있으며, DPIA 수행을 위한 체계적인 방법론을 제공합니다.

11.4. 사전 협의 (Prior Consultation)

DPIA 결과, 보호조치를 적용하더라도 높은 위험이 잔존하는 것으로 판단되는 경우, Theori는 GDPR Art.36에 따라 관할 감독기관에 사전 협의(prior consultation)를 요청합니다.

12. 개인정보 유출 통지

12.1. 감독기관 통지 (Art.33)

개인정보 유출(Personal Data Breach)이 발생한 경우, Theori는 해당 유출 사실을 인지한 시점으로부터 72시간 이내에 관할 감독기관(Supervisory Authority)에 통지합니다.

72시간 이내 통지가 불가능한 경우, 지연 사유를 함께 제출합니다.

통지 내용 (Art.33(3)):

12.2. 정보주체 통지 (Art.34)

개인정보 유출이 정보주체의 권리와 자유에 높은 위험(high risk)을 초래할 가능성이 있는 경우, Theori는 해당 정보주체에게 지체 없이(without undue delay) 유출 사실을 통지합니다.

다만, 다음 조건 중 하나에 해당하는 경우 정보주체에 대한 개별 통지는 면제될 수 있습니다 (Art.34(3)):

12.3. 대응 프로세스

Theori는 개인정보 유출 사고에 체계적으로 대응하기 위한 Incident Response Plan(사고 대응 절차)을 수립·운영하고 있습니다. 주요 절차는 다음과 같습니다.

  1. 탐지 및 초기 대응 — 보안 모니터링 시스템을 통한 유출 탐지 및 초동 조치
  2. 영향 범위 평가 — 유출된 데이터의 범위, 유형, 정보주체 수, 위험도 평가
  3. 감독기관 통지 — 72시간 이내 관할 감독기관에 통지
  4. 정보주체 통지 — 고위험 판단 시 정보주체에 지체 없이 통지
  5. 원인 분석 및 재발 방지 — 근본 원인(Root Cause) 분석 및 시정·예방 조치 시행
  6. 기록 보존 — 유출 사실, 영향, 시정 조치를 포함한 모든 유출 사고 기록 보존 (Art.33(5))

유출 신고 연락처:

13. 감독기관 불만 제기

13.1. 불만 제기 권리 (Art.77)

정보주체는 자신의 개인정보 처리와 관련하여 GDPR 위반이 있다고 판단하는 경우, 자신의 상거소지(habitual residence), 근무지(place of work), 또는 위반이 발생한 것으로 주장되는 회원국의 감독기관(Supervisory Authority)에 불만을 제기할 권리가 있습니다.

13.2. 감독기관 연락처

EU/EEA 각 회원국의 감독기관 목록 및 연락처는 유럽 데이터 보호 위원회(European Data Protection Board, EDPB) 웹사이트에서 확인할 수 있습니다.

13.3. Theori DPO 연락처

감독기관에 불만을 제기하기 전, Theori의 데이터 보호 책임자(DPO)에게 먼저 문의하시면 신속한 해결을 도와드리겠습니다.

14. Theori의 GDPR 준수 의지

회사는 GDPR 및 모든 관련 개인정보보호법을 준수하기 위해 다음과 같은 조치를 시행하고 있습니다.

15. 방침 변경

15.1. 사전 고지 의무

Theori는 본 GDPR 방침을 변경하는 경우, 변경 내용을 시행일 최소 7일 전에 웹사이트 공지를 통해 사전 안내합니다.

15.2. 중대한 변경

다음과 같이 정보주체의 권리에 중대한 영향을 미치는 변경 사항이 있는 경우, 별도의 동의를 다시 요청할 수 있습니다.

변경 이력

변경 이력
버전 시행일 변경 내용
v1.0 2026.08.04 최초 제정

데이터 보호 책임자(DPO) 연락처

데이터 보호 책임자(DPO) 연락처
구분 내용
성명 박관순 (Kenny Kwansoon Park)
이메일 privacy@theori.io
전화 +82-70-8864-1337
주소 서울 강남구 테헤란로4길 14, 9층 (06232) Theori Korea

언어에 관한 안내

본 방침은 국문본과 영문본으로 제공됩니다. 대한민국 「개인정보 보호법」에 따른 고지 및 대한민국 내 정보주체에 대해서는 국문본이, EEA·영국을 포함한 그 밖의 법역의 정보주체에 대해서는 영문본이 각각 기준이 됩니다. 회사는 두 본의 내용이 실질적으로 일치하도록 유지하며, 차이를 발견하신 경우 privacy@theori.io로 알려 주시면 지체 없이 정정합니다. 어느 본도 관련 법령이 정보주체에게 보장하는 권리를 제한하지 않으며, 두 본의 내용이 다른 경우 정보주체에게 더 유리한 내용이 적용됩니다.


부칙

본 GDPR 방침 v1.0은 문서 상단에 표시된 시행일부터 적용됩니다.

이전의 모든 개인정보처리방침은 아래 통합 페이지에서 확인할 수 있습니다.