Theori 개인정보처리방침
시행일: 2026년 08월 04일 (통합 Ver. 1.0)
Theori(이하 "회사")는 보안 기업으로서 이용자의 개인정보를 안전하게 보호할 책임이 있습니다. 회사는 대한민국 개인정보 보호법, EU GDPR, 미국 CCPA 등 적용 가능한 관련 법령을 준수하며, 이용자의 데이터가 어떻게 수집·이용·보관·파기되는지 투명하게 공개합니다.
이 방침은 누구나 쉽게 읽고 이해할 수 있도록 작성되었습니다. 궁금한 점이 있다면 언제든 privacy@theori.io로 문의해 주세요.
1. 개인정보처리방침의 의의
이 방침을 통해 다음 네 가지를 분명하게 전달합니다.
- 무엇을, 왜 수집하는가 — 어떤 개인정보를 수집하고, 왜 필요한지, 누구와 공유하며, 언제 삭제하는지 투명하게 안내합니다.
- 내 권리는 무엇인가 — 열람·정정·삭제·처리정지 요구 등 이용자가 행사할 수 있는 권리와 그 방법을 안내합니다. B2C 서비스(Dreamhack)는 각 국가 법령이 정한 최소 나이 기준을 적용하며, 해당 나이 미만의 아동은 법정대리인의 동의 없이 가입할 수 없습니다. B2B SaaS(Xint, aprism)는 기업 고객 계정으로 제공되므로 개인의 직접 가입은 적용 대상이 아닙니다.
- 문제가 생기면 어떻게 하는가 — 개인정보 관련 불만이나 피해 발생 시 신고·상담 경로를 안내합니다.
- 내 데이터는 내가 결정한다 — 이용자가 자신의 데이터에 대한 결정권을 적극적으로 행사할 수 있도록, 회사와 이용자 간 권리·의무를 명확히 합니다.
2. 수집하는 개인정보
회사는 서비스 제공과 기업 운영에 꼭 필요한 최소한의 개인정보만 수집합니다. 아래에서 이용자 유형별로 무엇을 수집하고 왜 필요한지 안내합니다.
테이블 구분 설명:
[필수] — 서비스 이용에 반드시 필요한 항목 (미제공 시 서비스 이용 불가)
[선택] — 없어도 서비스 이용이 가능하며, 제공을 거부해도 불이익이 없는 항목
[고객 제공] — B2B 고객사가 서비스 이용 과정에서 직접 입력·업로드하는 업무 데이터. 동의 기반이 아닌 DPA[1]에 의해 처리 근거가 규정됨
[자동] — 서비스 이용 과정에서 시스템이 자동으로 수집하는 이용 기록
동의 여부에 따른 구분. 「개인정보 보호법」은 정보주체의 동의를 받아 처리하는 개인정보와 동의 없이 처리할 수 있는 개인정보를 구분해 기재하도록 하고 있습니다. 아래 각 표의 「법적 근거」 열이 그 구분을 나타냅니다.
- 제15조제1항제1호 (동의) —
[선택]으로 표시된 항목. 동의를 거부하셔도 서비스의 필수 기능 이용에는 제한이 없으며, 동의는 언제든지 철회할 수 있습니다.- 제15조제1항제4호 (계약 체결·이행) —
[필수]항목. 서비스 제공에 필요하여 동의 없이 처리합니다.[고객 제공]— B2B 고객이 컨트롤러이고 회사는 처리자입니다. 처리 근거는 동의가 아니라 DPA이며, 고객의 문서화된 지시에 따라서만 처리합니다.[간접 제공]— 정보주체 본인이 아니라 제3자로부터 제공받는 항목(소셜 로그인·기업 SSO·본인확인기관). 법 제15조제1항제4호에 따라 동의 없이 처리하며, 제공 출처를 항목란에 함께 표시합니다.- 제15조제1항제6호 (정당한 이익) —
[자동]항목. 그 이익이 명백하게 정보주체의 권리보다 우선하는 범위에서만 처리합니다.법령상 의무 준수를 위해 동의 없이 보존하는 개인정보는 §8.2(관련 법령에 의한 의무적 보관)에 근거 법령과 조문을 함께 기재했습니다.
2.1. 서비스 이용자 (고객)
(a) Theori 홈페이지 — 기업 문의 (https://theori.io)
Theori 홈페이지 문의 폼을 통해 수집하는 개인정보입니다.
| 구분 | 수집 항목 | 수집 목적 | 보유 기간 | 법적 근거 |
|---|---|---|---|---|
| 기업 문의 [필수] | 성명, 이메일, 전화번호, 회사명, 직책명, 문의 내용 | 문의 응대 및 비즈니스 커뮤니케이션 | 문의 응대 완료 후 1년 | 「개인정보 보호법」 제15조제1항제4호 (계약 체결·이행) |
| 기업 문의 [선택] | 서비스 종류, 예산규모 | 상담 품질 향상 | 문의 응대 완료 후 1년 | 「개인정보 보호법」 제15조제1항제1호 (동의) |
| 마케팅 [선택] | 성명, 이메일 | 뉴스레터 및 마케팅 소식 발송 | 동의 철회 시까지 | 「개인정보 보호법」 제15조제1항제1호 (동의) |
(b) Xint Landing (https://xint.io)
AI 기반 보안 점검 솔루션 Xint의 데모 요청 페이지에서 수집하는 개인정보입니다.
| 구분 | 수집 항목 | 수집 목적 | 보유 기간 | 법적 근거 |
|---|---|---|---|---|
| 문의 폼 [필수] | 회사명, 성명, 이메일, 전화번호, 문의 내용 | 데모 요청 응대 및 영업 상담 | 문의 응대 완료 후 1년 | 「개인정보 보호법」 제15조제1항제4호 (계약 체결·이행) |
| 문의 폼 [선택] | 맡은 업무, 취약점 점검 업무 담당 여부, 보안 점검 방식, Xint 검토 이유 | 상담 품질 향상 | 문의 응대 완료 후 1년 | 「개인정보 보호법」 제15조제1항제1호 (동의) |
| 마케팅 동의 [선택] | 회사명, 성명, 이메일, 전화번호 | 마케팅 및 홍보 정보 전달 | 동의 철회 시까지 | 「개인정보 보호법」 제15조제1항제1호 (동의) |
(c) Xint Web SaaS (https://app.xint.io)
AI 기반 애플리케이션 보안 점검 SaaS에서 수집하는 개인정보입니다.
| 구분 | 수집 항목 | 수집 목적 | 보유 기간 | 법적 근거 |
|---|---|---|---|---|
| 회원가입 [필수] | 이메일, 닉네임, 회사명 | 계정 생성, B2B 고객 식별, 계약 주체 확인 (닉네임 미입력 시 이메일 로컬 파트를 자동 사용) | 회원 탈퇴 시 파기 | 「개인정보 보호법」 제15조제1항제4호 (계약 체결·이행) |
| 회원가입 [선택] | 프로필 사진 | 서비스 내 프로필 표시 | 회원 탈퇴 시 파기 | 「개인정보 보호법」 제15조제1항제1호 (동의) |
| 소셜 로그인 — Google [간접 제공] | Google로부터 제공받은 이메일, 이름, 프로필 사진 | 소셜 로그인 인증 | 회원 탈퇴 시 파기 | 「개인정보 보호법」 제15조제1항제4호 (계약 체결·이행) — 정보주체 이외(Google)로부터 제공받음 |
| Enterprise SSO — Okta [간접 제공] | 고객사 IdP(Okta)로부터 제공받은 이메일, 이름, 프로필 사진 | B2B 기업 SSO 인증 | 회원 탈퇴 시 파기 | 「개인정보 보호법」 제15조제1항제4호 (계약 체결·이행) — 정보주체 이외(고객사 IdP)로부터 제공받음 |
소셜 로그인과 Enterprise SSO는 이용자가 선택할 수 있는 인증 방식입니다. 해당 방식을 선택한 경우에만 위 항목이 수집됩니다.
(d) Xint Code (https://code.xint.io/login)
AI 기반 소스코드 보안 분석 SaaS에서 수집하는 개인정보입니다.
| 구분 | 수집 항목 | 수집 목적 | 보유 기간 | 법적 근거 |
|---|---|---|---|---|
| 회원가입 [필수] | 이메일 (매직링크 인증) | 계정 생성 및 인증 | 회원 탈퇴 시 파기 | 「개인정보 보호법」 제15조제1항제4호 (계약 체결·이행) |
| 커밋 메타데이터 [고객 제공] | Git 커밋 메타데이터 (개발자 성명, 이메일) | 고객이 분석을 요청한 리포지토리에 포함되어 있어 코드 분석 과정에서 함께 처리됨 | 계약 종료 후 30일 이내 삭제 (DPA §8.2) | 회사는 이 데이터에 대해 처리자이며, 고객(컨트롤러)의 지시에 따라 DPA에 근거하여 처리합니다 |
소스코드 및 스캔 결과 등 비개인정보 처리 내역은 DPA[1]를 참조하십시오.
참고: AI 추론 시 제공되는 코드 데이터는 Zero Data Retention(ZDR) 정책이 적용된 외부 AI 서비스를 통해 처리되며, 해당 데이터는 AI 모델 학습에 사용되지 않습니다.
(e) aprism Landing (https://aprism.io)
LLM 가드 및 모니터링 솔루션 aprism의 데모 요청 페이지에서 수집하는 개인정보입니다. 양식은 Typeform SL(스페인 법인, 서버: 미국)을 통해 운영됩니다.
| 구분 | 수집 항목 | 수집 목적 | 보유 기간 | 법적 근거 |
|---|---|---|---|---|
| 데모 요청 [필수] | 성명, 전화번호, 이메일, 회사명 | 담당자 식별, 소개/데모 일정 조율 | 문의 응대 완료 후 1년 | 「개인정보 보호법」 제15조제1항제4호 (계약 체결·이행) |
(f) aprism SaaS (https://app.aprism.io)
aprism SaaS 서비스에서 수집하는 개인정보입니다. SaaS와 On-premise 배포 방식에 따라 수집 항목이 다릅니다.
| 구분 | 수집 항목 | 수집 목적 | 보유 기간 | 법적 근거 |
|---|---|---|---|---|
| SaaS 계정 등록 [필수] | 이메일, 비밀번호, 인증용 비밀키(TOTP) | SaaS 이용 시 사용자 식별, 본인 인증, 2차 인증 | 회원 탈퇴 시 파기 | 「개인정보 보호법」 제15조제1항제4호 (계약 체결·이행) |
| On-premise 계정 등록 [필수] | ID, 비밀번호, 인증용 비밀키(TOTP) | On-premise 이용 시 사용자 식별, 본인 인증, 2차 인증 | 회원 탈퇴 시 파기 | 「개인정보 보호법」 제15조제1항제4호 (계약 체결·이행) |
| 분석 데이터 [고객 제공] | 임직원 LLM 프롬프트, 업로드 파일 | AI 보안 가드레일(DLP) 서비스 제공 | 계약 종료 후 30일 이내 삭제 (DPA §8.2) | 「개인정보 보호법」 제15조제1항제4호 (계약 체결·이행) — DPA 적용 |
(g) Dreamhack (https://dreamhack.io)
보안 학습 플랫폼 Dreamhack에서 수집하는 개인정보입니다.
| 구분 | 수집 항목 | 수집 목적 | 보유 기간 | 법적 근거 |
|---|---|---|---|---|
| 회원가입 [필수] | 이메일, 사용자명(닉네임), 프로필 정보 | 회원 식별 및 서비스 제공 | 탈퇴 시 즉시 파기 | 「개인정보 보호법」 제15조제1항제4호 (계약 체결·이행) |
| 프로필 추가정보 [선택] | 생년월일, 전화번호, 국적, 성별, 경력·학력·수상이력 | 맞춤형 서비스 제공 | 탈퇴 시 즉시 파기 | 「개인정보 보호법」 제15조제1항제1호 (동의) |
| 프로필 SNS 링크 [선택] | GitHub URL, LinkedIn URL, Facebook URL, X (Twitter) URL | 이용자 프로필 페이지에 외부 SNS 링크 표시 | 탈퇴 시 즉시 파기 | 「개인정보 보호법」 제15조제1항제1호 (동의) |
| 소셜 로그인 — Google [간접 제공] | Google로부터 제공받은 이메일, 이름, 프로필 사진 | Google 계정을 통한 간편 로그인 인증 | 탈퇴 시 즉시 파기 | 「개인정보 보호법」 제15조제1항제4호 (계약 체결·이행) — 정보주체 이외(Google)로부터 제공받음 |
| 본인인증 [간접 제공] | 본인확인기관(NICE평가정보)으로부터 제공받은 성명, 생년월일, 성별, 국적, 전화번호, CI(연계정보), DI(중복확인정보) | 사용자 본인 인증 및 중복 가입 확인 | 인증 완료 후 즉시 파기 | 「개인정보 보호법」 제15조제1항제4호 (계약 체결·이행) |
| 결제 [필수] | 구매 상품명, 결제 금액, 국적, 생년월일, 결제 수단 정보 | 유료 서비스 제공 및 계약 이행 | 5년 (전자상거래법) | 「개인정보 보호법」 제15조제1항제4호 (계약 체결·이행) |
| 상품 발송 [필수] | 성명, 이메일, 전화번호, 주소 | CTF 우승 상품 제공 및 이벤트 경품 제공 | 발송 완료 후 3년 (전자상거래법 분쟁 처리 기록) | 「개인정보 보호법」 제15조제1항제4호 (계약 체결·이행) |
| 마케팅 [선택] | 이메일, 전화번호 | CTF 이벤트 안내, 광고성 정보 제공 | 동의 철회 시까지 | 「개인정보 보호법」 제15조제1항제1호 (동의) |
| 서비스 이용 [자동] | 수강 기록, CTF 참여 기록 | 맞춤형 콘텐츠 추천 및 서비스 개선 | 탈퇴 시 즉시 파기 | 「개인정보 보호법」 제15조제1항제6호 (정당한 이익) |
| Enterprise 도입 문의 [필수] | 담당자 정보(성명, 이메일, 전화번호, 직무, 직위), 회사명 | 기업고객 서비스 도입 문의 회신 및 사후지원 | 문의 응대 완료 후 1년 | 「개인정보 보호법」 제15조제1항제4호 (계약 체결·이행) |
프로필 SNS 링크 vs 소셜 로그인 차이:
- 프로필 SNS 링크 — 이용자가 자신의 프로필 페이지에 표시할 외부 SNS 계정 URL을 직접 입력하는 것입니다. 로그인과 무관합니다.
- 소셜 로그인(Google) — Google OAuth를 통해 간편 로그인하는 방식입니다. 이용자가 Google 로그인을 선택한 경우에만 이메일, 이름, 프로필 사진이 자동으로 수집됩니다.
(h) ChainLight (https://chainlight.io)
Web3 보안 서비스 ChainLight 문의 시 수집하는 개인정보입니다. 문의 유형(Smart Contract Audit, DART, Relic Protocol, Other)에 따라 수집 항목이 다릅니다.
공통 수집 항목 (모든 문의 유형)
| 구분 | 수집 항목 | 수집 목적 | 보유 기간 | 법적 근거 |
|---|---|---|---|---|
| 공통 [필수] | 이메일, 선호 연락 방법(Email/Telegram/Phone call), 서비스 인지 경로 | 문의 응대 및 연락 | 문의 응대 완료 후 1년 | 「개인정보 보호법」 제15조제1항제4호 (계약 체결·이행) |
Smart Contract Audit (스마트 컨트랙트 보안 감사) 문의
| 구분 | 수집 항목 | 수집 목적 | 보유 기간 | 법적 근거 |
|---|---|---|---|---|
| Smart Contract Audit [필수] | 프로젝트명, X/Twitter URL, GitHub URL, 감사 희망 완료일, 예산 | 보안 감사 상담 및 프로젝트 평가 | 문의 응대 완료 후 1년 | 「개인정보 보호법」 제15조제1항제4호 (계약 체결·이행) |
| Smart Contract Audit [선택] | 추가 메시지 | 상담 참고 | 문의 응대 완료 후 1년 | 「개인정보 보호법」 제15조제1항제1호 (동의) |
DART (Digital Asset Risk Tracker) 문의
| 구분 | 수집 항목 | 수집 목적 | 보유 기간 | 법적 근거 |
|---|---|---|---|---|
| DART [필수] | 프로젝트명, X/Twitter URL, 우려 리스크 유형 | DART 도입 상담 | 문의 응대 완료 후 1년 | 「개인정보 보호법」 제15조제1항제4호 (계약 체결·이행) |
| DART [선택] | 추가 메시지 | 상담 참고 | 문의 응대 완료 후 1년 | 「개인정보 보호법」 제15조제1항제1호 (동의) |
Relic Protocol 문의
| 구분 | 수집 항목 | 수집 목적 | 보유 기간 | 법적 근거 |
|---|---|---|---|---|
| Relic Protocol [필수] | X/Twitter URL, 서비스 카테고리 | Relic Protocol 상담 | 문의 응대 완료 후 1년 | 「개인정보 보호법」 제15조제1항제4호 (계약 체결·이행) |
| Relic Protocol [선택] | 추가 메시지 | 상담 참고 | 문의 응대 완료 후 1년 | 「개인정보 보호법」 제15조제1항제1호 (동의) |
Other (기타) 문의
| 구분 | 수집 항목 | 수집 목적 | 보유 기간 | 법적 근거 |
|---|---|---|---|---|
| Other [필수] | X/Twitter URL, 서비스 카테고리 | 기타 상담 | 문의 응대 완료 후 1년 | 「개인정보 보호법」 제15조제1항제4호 (계약 체결·이행) |
| Other [선택] | 추가 메시지 | 상담 참고 | 문의 응대 완료 후 1년 | 「개인정보 보호법」 제15조제1항제1호 (동의) |
위 항목은 Paperform(호주 법인, 서버: 미국) 기반 문의 양식에서 수집됩니다.
*표시 필드가 [필수],(optional)표시 필드만 [선택]입니다.보유 기간 안내: 위 B2B 영업 문의 항목은 문의 응대 완료 후 최대 1년간 보관하며, 보유 기간 종료 시 지체 없이 파기합니다.
2.2. 채용 지원자
Theori 채용 사이트(https://careers.theori.io)를 통해 지원하시는 분의 개인정보입니다. 채용 지원 접수 및 전형 관리는 주식회사 두들린(GreetingHR)에 위탁하고 있습니다(수탁자 목록 §1).
| 구분 | 수집 항목 | 수집 목적 | 보유 기간 | 법적 근거 |
|---|---|---|---|---|
| 채용 지원 [필수] | 성명, 이메일, 연락처, 이력서 | 지원자 평가 및 채용 전형 진행 | 채용 확정 시 또는 접수 후 90일 중 이른 때 | 「개인정보 보호법」 제15조제1항제4호 (계약 체결 과정에서 정보주체의 요청에 따른 조치) |
임직원 개인정보에 관하여. 임직원의 인사·급여 관련 개인정보는 근로계약의 이행과 「근로기준법」·「소득세법」 등 법령상 의무 준수를 위해 처리합니다(제15조제1항제4호·제2호). 처리 항목과 보유 기간 등 자세한 사항은 privacy@theori.io로 문의해 주십시오.
2.3. 사무실 영상정보(CCTV)
회사는 사무실의 시설 안전과 범죄 예방을 위해 영상정보처리기기를 운영합니다. 촬영 대상은 서울 사무실에 출입하는 임직원과 방문자이며, 온라인 서비스 이용자와는 무관합니다.
| 구분 | 수집 항목 | 수집 목적 | 보유 기간 | 법적 근거 |
|---|---|---|---|---|
| 사무실 영상 촬영 | 영상 정보 | 시설 보안, 범죄 예방, 화재 예방, 증거 확보 | 촬영일로부터 15일 | 「개인정보 보호법」 제15조제1항제6호 (정당한 이익) |
적용 법령에 관하여. 회사의 카메라는 임직원과 허가된 방문자만 출입하는 사무 공간과 그 통로에 설치되어 있습니다. 이는 「개인정보 보호법」 제25조가 정한 "공개된 장소"에 해당하지 않으므로 같은 조가 적용되지 않으며, 제15조 등 일반 원칙에 따라 처리합니다.
- 설치 장소: 서울 사무실 내부(업무 공간 및 통로). 화장실·탈의실·휴게실 등 사생활을 현저히 침해할 우려가 있는 장소에는 설치하지 않습니다.
- 촬영 시간: 24시간 연속
- 보관 및 파기: 서버실 내 지정된 통제 구역에 보관하며, 보유 기간이 지나면 자동 삭제합니다.
- 접근 권한: 업무상 필요한 최소 인원에게만 부여합니다. 개인정보 보호책임자가 전체 열람·제공을 승인하며, 정보보안 조직 구성원은 보안 사고 대응 시 책임자 승인을 받아 열람할 수 있습니다.
- 안내: 촬영이 이루어지는 구역에는 안내 표지를 부착합니다.
- 목적 외 사용 금지: 임직원 근태 관리, 업무 감시, 성과 평가 목적으로 사용하지 않습니다.
- 본인 영상 열람 요구: privacy@theori.io로 요청하실 수 있으며, 접수 후 10일 이내에 조치합니다. 제3자의 사생활을 현저히 침해할 우려가 있는 등 법령상 제한 사유가 있으면 그 사유를 서면으로 알려 드립니다.
2.4. 서비스 이용 과정에서 자동으로 생성·수집되는 정보
온라인 서비스를 이용하면 아래 정보가 자동으로 생성·수집됩니다.
| 수집 항목 | 설명 |
|---|---|
| 서비스 이용 기록 | 방문 일시, 페이지 조회, 클릭, 기능 사용 기록 |
| 접속 로그 | 접속 일시, IP 주소, 접속 환경 |
| 기기 정보 | OS, 브라우저 종류·버전, 화면 해상도, 언어 설정 |
| 쿠키 | 세션 관리, 개인화, 분석 목적의 쿠키 (제11조 참조) |
2.5. 개인정보 수집 방법
회사는 다음의 방법으로 개인정보를 수집합니다.
- 웹사이트 회원가입 및 서비스 이용 과정에서 이용자가 직접 입력
- 문의 양식(Typeform, Paperform, HubSpot) 제출
- 소셜 로그인(Google) 연동 시 프로필 정보 수신
- API 연동을 통한 고객 시스템 데이터 수신 (B2B 서비스)
- 서비스 이용 과정에서 자동 생성·수집 (접속 로그, 쿠키, 기기 정보)
- CCTV 촬영
3. 수집한 개인정보의 이용
수집한 개인정보는 아래 목적으로만 이용합니다. 항목별 법적 근거(동의 여부 포함)는 §2의 각 표 「법적 근거」 열에 기재했습니다.
| 처리 목적 | 법적 근거 | 근거 조항 |
|---|---|---|
| 서비스 제공·계약 이행 | 계약의 체결 및 이행에 필요한 경우 | 제15조제1항제4호 |
| 회원 관리·본인 인증 | 계약의 체결 및 이행에 필요한 경우 | 제15조제1항제4호 |
| 채용 전형 | 계약 체결 과정에서 정보주체의 요청에 따른 조치 | 제15조제1항제4호 |
| 고객 지원·불만 처리 | 개인정보처리자의 정당한 이익 | 제15조제1항제6호 |
| 서비스 개선·분석 | 개인정보처리자의 정당한 이익 | 제15조제1항제6호 |
| 안전·보안 | 개인정보처리자의 정당한 이익 | 제15조제1항제6호 |
| 사무실 영상 촬영 (CCTV) | 개인정보처리자의 정당한 이익 | 제15조제1항제6호 |
| 마케팅·프로모션, 광고·행태정보 수집 | 정보주체의 동의 | 제15조제1항제1호 |
| 법적 의무 준수 | 법령상 의무를 준수하기 위하여 불가피한 경우 | 제15조제1항제2호 (개별 법령·조문은 §8.2 참조) |
정당한 이익에 관하여: 정당한 이익을 근거로 하는 처리는 그 이익이 명백하게 정보주체의 권리보다 우선하는 경우에 한하며, 정보주체의 권리를 부당하게 침해하지 않는 범위에서 최소한으로 수행합니다.
동의에 관하여: 동의를 거부하셔도 서비스의 필수 기능 이용에는 제한이 없으며, 동의는 언제든지 철회할 수 있습니다. 철회 이전에 이루어진 처리의 적법성에는 영향을 미치지 않습니다.
3.1. AI 기반 서비스의 데이터 처리 원칙
Theori는 보안 기업으로서 AI 서비스의 데이터 처리에 대해 다음을 약속합니다.
| 원칙 | 내용 |
|---|---|
| 고객 데이터 학습 금지 | 고객이 제공한 소스코드, 바이너리, 분석 데이터는 어떠한 AI/ML 모델 학습에도 사용되지 않습니다. |
| Zero Data Retention | 외부 AI 서비스 추론 시, API 제공자의 ZDR 정책이 적용되어 데이터가 서버에 보관되지 않습니다(아래 표 참조). |
| 고객 통제권 | B2B 고객은 계약에 따라 AI 기능 사용 여부를 선택할 수 있습니다. |
| 감사 가능성 | AI 데이터 처리 현황은 Trust Center에서 확인할 수 있습니다. |
Xint Web, Xint Code, aprism에 공통 적용됩니다.
외부 AI 서비스 제공자별 적용 조건
| AI 서비스 제공자 | ZDR | 모델 학습 제외 |
|---|---|---|
| Anthropic PBC (Claude) | O | O |
| OpenAI, Inc. (GPT) | O | O |
| AWS Bedrock (Amazon) | O | O |
| Google LLC (Gemini) | O | O |
실제 사용 모델은 서비스·기능별로 달라질 수 있으며, 위 제공자 범위 내에서 운영됩니다.
AI 서비스의 용례와 처리되는 정보
| 구분 | 내용 |
|---|---|
| 적용 서비스 | Xint Web(애플리케이션 보안 점검) · Xint Code(소스코드 보안 분석) · aprism(LLM 트래픽 가드·모니터링) |
| 의도된 용례 | 보안 취약점의 탐지·분석과 그 결과 설명. 이용자에 대한 평가·프로파일링이나 정보주체의 권리·의무에 영향을 미치는 판단에는 사용하지 않습니다. |
| 입력 정보(프롬프트) | 고객이 분석을 의뢰한 소스코드·바이너리·설정 파일, aprism의 경우 고객사가 전달하는 LLM 요청·응답 트래픽. 회사는 분석에 필요한 범위를 넘어 개인정보를 별도로 수집·추출하지 않습니다. |
| 생성 결과물 | 취약점 분석 결과 및 보고서. 고객 테넌트 내에 저장되며 DPA §8.2의 삭제 기준을 따릅니다. |
| 입력·결과물의 보유 기간 | 외부 AI 서비스로 전송된 입력·결과물은 제공자의 ZDR 정책에 따라 제공자 서버에 보관되지 않습니다. 회사 내부 보관분의 기간은 §8.1에 따릅니다. |
| AI 학습 목적의 별도 보유 | 없습니다. 회사는 학습을 목적으로 어떠한 데이터도 별도로 보유하지 않습니다. |
| 처리의 법적 근거 | 「개인정보 보호법」 제15조제1항제4호(계약의 이행). 고객 데이터에 대해 회사는 처리자이며, 고객(컨트롤러)의 지시에 따라 처리합니다(DPA). |
학습 거부(Opt-out)와 통제권의 범위
- 회사는 고객이 제공한 데이터를 자사 또는 외부의 어떠한 AI/ML 모델 학습에도 사용하지 않습니다. 따라서 별도의 학습 거부(Opt-out) 절차를 두지 않으며, 이용자가 거부 의사를 표시하지 않더라도 학습에 사용되지 않습니다.
- 외부 AI 제공자에 대해서도 학습 미사용 조건을 계약으로 확보합니다(위 제공자 표).
- 학습에 사용하지 않으므로, 이미 학습된 모델에서 특정인의 데이터만 분리·삭제할 수 없어 통제권 행사가 제한되는 상황은 발생하지 않습니다.
- B2B 고객은 계약에 따라 AI 기능의 사용 여부를 선택할 수 있으며, 사용하지 않도록 설정한 경우 외부 AI 서비스로의 전송이 발생하지 않습니다.
부적절한 결과물의 신고
AI 분석 결과에 개인정보가 부적절하게 포함되었거나 오류가 있는 경우, privacy@theori.io 또는 서비스 내 지원 채널로 신고할 수 있습니다. 접수 후 지체 없이 확인하여 해당 결과물을 정정하거나 삭제합니다.
자동화된 의사결정 고지 (개인정보 보호법 제37조의2): 회사는 Xint Code, Xint Web, aprism 서비스에서 AI 기반의 자동화된 분석을 수행하나, 정보주체의 권리·의무에 중대한 영향을 미치는 완전 자동화된 의사결정은 하지 않으며 최종 판단에는 사람이 관여합니다. 다만 이러한 자동화된 처리에 대해 이용자는 그 기준·절차에 대한 설명을 요구하고, 사람의 개입에 의한 검토를 요구할 수 있습니다 (§9.1 참조).
4. 개인정보의 제공
이용자의 동의 없이 개인정보를 외부에 제공하지 않습니다. 다만 아래의 경우는 예외입니다.
- 이용자가 사전에 동의한 경우
- 법령의 규정에 의거하거나, 수사 목적으로 법령에 정해진 절차와 방법에 따라 수사기관의 요구가 있는 경우
- 통계작성 및 학술연구 등의 목적으로 필요한 경우로서 특정 개인을 알아볼 수 없는 형태로 개인정보를 제공하는 경우
현재 제3자에게 개인정보를 제공하고 있지 않습니다.
기업 변동 시 안내: 회사가 합병, 인수, 자산 양도 등 기업 변동을 진행하는 경우, 이용자의 개인정보가 해당 거래의 일부로 이전될 수 있습니다. 이 경우, 관련 법령에 따라 이전 사실, 이전되는 정보의 항목, 이전받는 자 및 목적을 사전에 고지하고, 법률이 요구하는 경우 이용자의 동의를 받습니다.
5. 개인정보의 추가적인 이용 및 제공
수집 목적과 합리적으로 관련된 범위에서 개인정보를 추가로 이용하거나 제공할 수 있습니다. 이때 다음 사항을 고려합니다.
- 당초 수집 목적과의 관련성
- 개인정보를 수집한 정황 또는 처리 관행에 비추어 볼 때 추가적인 이용 또는 제공에 대한 예측 가능성
- 이용자의 이익을 부당하게 침해하는지 여부
- 가명처리 또는 암호화 등 안전성 확보에 필요한 조치를 하였는지 여부
6. 가명정보의 처리
현재 가명정보를 처리하지 않습니다. 향후 가명정보 처리가 필요한 경우, 관련 법령에 따라 본 방침을 업데이트하겠습니다.
7. 개인정보의 처리 위탁 및 국외 이전
회사는 서비스 제공에 필요한 경우 이용자의 개인정보 처리를 외부 업체에 위탁합니다. 위탁 계약 시 관련 법령에 따라 안전한 관리에 필요한 사항을 규정합니다.
국외 이전에 관하여: 회사는 대한민국(서울)과 미국(오스틴)에 법인을 두고 있으며, 전 세계 이용자에게 서비스를 제공합니다. 이용자의 소재 국가에 따라 개인정보의 국외 이전 방향이 달라질 수 있습니다.
- 한국 이용자: 수탁자 및 국외 이전 목록에 기재된 국외 수탁자로의 이전이 해당됩니다.
- EEA/UK 이용자: 한국·미국으로의 이전이 발생하며, 한국으로의 이전은 EU 적정성 결정, 미국 소재 수탁자로의 이전은 EU 표준 계약 조항(SCCs)에 따라 보호됩니다(Theori, Inc.로의 이전에 관해서는 GDPR 방침 §9.2를 참조하십시오). 상세 내용은 GDPR 방침을 참조하십시오.
- 미국 이용자: 한국(서울) 서버에서의 처리가 발생할 수 있으며, 이러한 이전은 그룹 계열사(Theori, Inc.와 Theori Korea) 간 데이터 이전 계약 및 본 방침에 명시된 안전성 확보조치에 따라 보호됩니다.
이 절의 구성. 개인정보 보호법은 두 가지 공개를 요구하며, 아래와 같이 나누어 기재합니다.
- 제26조제2항 (처리 위탁) — 수탁자와 위탁하는 업무의 내용. 수탁자의 소재지와 무관하게 전체 수탁자에 적용됩니다
- 제28조의8 (국외 이전) — 이전 항목·국가·목적·보유기간·연락처 등. 국외 소재 수탁자에만 추가로 적용됩니다
아래 §7.1에 위탁 업무의 내용을, §7.2에 국외 이전의 근거와 절차를 기재하고, 수탁자별 상세는 수탁자 및 국외 이전 목록에 모아 두 공개 요건을 함께 충족합니다.
7.1. 위탁하는 업무의 내용
회사가 개인정보 처리를 위탁하는 업무는 다음과 같습니다. 각 업무를 수행하는 수탁자의 명단과 국외 이전 세부사항(이전받는 자·국가·항목·목적·보유기간·연락처)은 수탁자 및 국외 이전 목록에 기재되어 있으며, 이 목록은 본 방침의 일부를 구성하고 본 방침과 동일한 효력을 가집니다.
| 위탁 업무 | 해당 서비스 | 수탁자 소재 |
|---|---|---|
| 클라우드 인프라 및 데이터 저장 | 전 서비스 | 한국, 미국 |
| 법인 간 그룹 내 데이터 이전 | 전 서비스 | 한국, 미국 |
| 인증 (소셜 로그인 · Enterprise SSO · 휴대전화 본인확인) | Dreamhack, Xint Web | 한국, 미국 |
| 이메일 발송 및 메시징 | 전 서비스 | 미국 |
| 고객 관리 (CRM · 영업 · 커뮤니케이션) | 전 서비스 | 미국 |
| 쿠키 동의 관리 | 전 서비스 | 덴마크 |
| 양식 호스팅 | Xint, aprism, ChainLight | 스페인, 호주 (서버: 미국) |
| 결제 처리 | Dreamhack | 한국, 미국 |
| AI 기반 보안 분석 | Xint Web, Xint Code, aprism | 한국, 미국 |
| 웹 분석 및 제품 분석 | 전 서비스 | 미국 |
| 오류 추적 및 인프라 모니터링 | 전 서비스 | 미국 |
| 광고 및 마케팅 | Theori 기업·블로그, Xint Landing, Dreamhack | 미국 |
| 보안 및 봇 방지 | 전 서비스 | 미국 |
| 업무 도구 및 HR | 회사 전체 | 미국 |
| 웹폰트 전송 (CDN) | 전 서비스 | 미국·유럽 등 에지 서버 |
| 고객 상담 (라이브챗) | Xint Web | 한국 |
| 기업 블로그 플랫폼 운영 | Theori 블로그 | 한국 |
| 채용 지원 접수 및 전형 관리 | Theori 채용 | 한국 |
| CTF 우승 상품 및 이벤트 경품 배송 | Dreamhack | 한국 |
목록을 분리한 이유. 수탁 계약은 서비스 운영에 따라 수시로 바뀝니다. 세부 목록을 별도 페이지에 두면 방침 본문을 개정하지 않고도 변경 사항을 지체 없이 공개할 수 있습니다. 법 제26조제2항·제28조의8제2항이 요구하는 공개 사항은 위 링크된 목록에 빠짐없이 기재되어 있으며, 목록 페이지는 본 방침과 같은 도메인에 지속적으로 게재됩니다.
7.2. 국외 이전
이전의 적법 근거: 국외 이전은 「개인정보 보호법」 제28조의8제1항제3호에 따라 계약의 이행 등을 위하여 필요한 처리위탁·보관에 해당하며, 같은 호 가목에 따라 본 개인정보처리방침에 같은 조 제2항 각 호의 사항을 공개하는 방법으로 이루어집니다. 다만 광고·마케팅 목적의 이전은 이용자의 사전 동의를 받은 경우에만 이루어집니다(같은 항 제1호, 쿠키 정책 참조).
- 이전 방법: 네트워크를 통한 전송 (암호화된 통신 채널 사용), 저장 시 암호화 적용
- 이전 시점: 서비스 이용 시 수시로 이전되며, 일부 데이터는 일괄 전송될 수 있습니다.
- 이전받는 자의 연락처: 수탁자 및 국외 이전 목록의 각 표 「연락처」 열에 기재했습니다. 추가 문의는 회사의 개인정보 보호책임자(privacy@theori.io)로 연락해 주십시오.
- 이전 거부: 이용자는 국외 이전에 대해 거부할 수 있습니다. 거부 방법은 privacy@theori.io로 요청하거나, 해당 서비스의 회원 탈퇴를 통해 가능합니다. 다만, 국외 이전을 거부할 경우 해당 서비스의 전부 또는 일부 이용이 제한될 수 있습니다.
8. 개인정보의 보관 및 삭제
수집·이용 목적이 달성되면 해당 개인정보를 지체 없이 파기합니다.
8.1. 데이터 유형별 보관 기간
회사는 동일한 데이터 유형에 대해 서비스에 관계없이 일관된 보관 기간을 적용합니다. 각 기간은 적용 가능한 법령 중 가장 엄격한 기준을 따릅니다.
| 데이터 유형 | 해당 서비스 | 보관 기간 | 근거 |
|---|---|---|---|
| 회원 정보 (이메일, 닉네임, 프로필) | Xint Web, Xint Code, aprism, Dreamhack | 회원 탈퇴 시 지체 없이 파기 | 개인정보 보호법 §21①; GDPR Art.17(1) |
| B2B 영업 문의 (데모 요청, 문의 폼) | Xint, aprism, ChainLight, Theori 기업 | 문의 응대 완료 후 1년 | GDPR Art.5(1)(e) 보관제한 원칙; ICO Direct Marketing Guidance 참조 (24개월 이내 권고) |
| 마케팅 동의 정보 | 전 서비스 | 동의 철회 시까지. 2년마다 수신동의 유지 여부 확인 | 정보통신망법 §50⑧, 시행령 §62의3; CNIL: 마지막 연락 후 3년 |
| B2B 고객 데이터 (소스코드, 바이너리, 스캔 결과) | Xint Web, Xint Code, aprism | DPA 계약 조건에 따름 | DPA 계약 조건; GDPR Art.28(3)(g) |
| 감사 로그 (접속·활동 기록) | Xint Web, Xint Code, aprism | 고객 계약 조건에 따름 | 고객 계약 조건 |
| 채용 지원 정보 | Theori 채용 | 채용 확정 시 또는 접수 후 90일 중 이른 때 | 채용 전형 종료 후 최소 보관 |
| 사무실 영상 정보 (CCTV) | Theori 사무실 (서울) | 촬영일로부터 15일 | 회사 자율 기준 |
| 결제·계약 기록 | Dreamhack | 5년 | 전자상거래법 시행령 §6 |
| 소비자 불만·분쟁 기록 | Dreamhack | 3년 | 전자상거래법 시행령 §6 |
| 웹 분석 데이터 (GA4) | 전 서비스 | 12개월 | 도구 보관 설정 · GDPR 방침 §5.7 |
| 제품 분석 데이터 (PostHog) | 전 서비스 | 12개월 | 도구 보관 설정 · GDPR 방침 §5.7 |
| 오류 추적 데이터 (Sentry) | 전 서비스 | 90일 | 도구 보관 설정 · GDPR 방침 §5.7 |
8.2. 관련 법령에 의한 의무적 보관
목적 달성 후에도 법령에 따라 보관이 필요한 정보는 별도 분리 저장하여 해당 기간 동안 안전하게 보관합니다.
(a) 대한민국
| 보관 항목 | 적용 서비스 | 관련 법령 | 보관 기간 |
|---|---|---|---|
| 계약 또는 청약철회 등에 관한 기록 | Dreamhack | 전자상거래법 시행령 §6 | 5년 |
| 대금결제 및 재화 등의 공급에 관한 기록 | Dreamhack | 전자상거래법 시행령 §6 | 5년 |
| 소비자의 불만 또는 분쟁처리에 관한 기록 | Dreamhack | 전자상거래법 시행령 §6 | 3년 |
| 표시·광고에 관한 기록 | Dreamhack | 전자상거래법 시행령 §6 | 6개월 |
| 통신사실확인자료 (웹사이트 방문기록) | 전 서비스 | 통신비밀보호법 §15의2, 시행령 §41② | 3개월 |
| 세금 관련 기록 | 회사 전체 | 국세기본법 §85의3 | 5년 |
「전자상거래 등에서의 소비자보호에 관한 법률」상 보존 의무는 통신판매업자에게 적용되므로, 유료 결제가 이루어지는 Dreamhack에 한하여 적용됩니다.
(b) EU/EEA (GDPR)
| 원칙 | 내용 | 근거 |
|---|---|---|
| 삭제권 (Right to Erasure) | 요청 시 1개월 이내 삭제. 법적 의무, 공익, 법적 분쟁 방어 목적은 예외 | GDPR Art.17, Art.17(3) |
| 보유 제한 원칙 | 목적 달성에 필요한 최소 기간만 보관. 이후 삭제 또는 익명화 | GDPR Art.5(1)(e) |
| 비활성 계정 | 마지막 활동 후 2년 경과 시 삭제 또는 익명화 권고 | CNIL 비활성 계정 지침 |
EEA/UK 이용자에 대한 상세 보유 원칙은 GDPR 방침을 참조하십시오.
(c) 미국 (CCPA/CPRA)
| 원칙 | 내용 | 근거 |
|---|---|---|
| 보유기간 공개 의무 | 개인정보 카테고리별 보유 예정 기간 또는 결정 기준을 공개 | Cal. Civ. Code §1798.100(a)(3) |
| 비례성 원칙 | 공개된 목적에 합리적으로 필요한 기간을 초과하여 보유 금지 | CPRA Data Minimization 원칙 |
8.3. 파기 절차 및 방법
- 파기 절차: 보관 기간이 경과하거나 처리 목적이 달성된 개인정보는 개인정보 보호책임자의 승인을 거쳐 지체 없이 파기합니다. 법령에 따라 보관이 필요한 경우에는 별도의 데이터베이스(DB)로 분리하여 보관합니다.
- 클라우드 환경 (SaaS): 데이터베이스 레코드 삭제 후 백업 보관 주기(최대 30일) 경과 시 자동 삭제됩니다. AWS 환경에서는 암호학적 삭제(Cryptographic Erasure) 또는 스토리지 수명주기 정책을 통해 복구 불가능하게 처리합니다.
- 종이 문서: 분쇄기로 분쇄하거나 소각합니다.
- 파기 기록: 파기 일시, 파기 대상, 파기 방법, 파기 담당자를 기록·관리합니다.
9. 이용자 및 법정대리인의 권리와 행사 방법
9.1. 이용자의 권리
이용자(정보주체)는 언제든 자신의 개인정보에 대해 다음 권리를 행사할 수 있습니다.
- 개인정보 열람 요구 — 회사가 보유하고 있는 자신의 개인정보에 대해 열람을 요구할 수 있습니다.
- 개인정보 정정·삭제 요구 — 자신의 개인정보에 오류가 있거나 삭제를 원하는 경우 정정 또는 삭제를 요구할 수 있습니다. 다만, 다른 법령에서 수집 대상으로 명시하고 있는 개인정보는 삭제를 요구할 수 없습니다.
- 개인정보 처리정지 요구 — 자신의 개인정보 처리의 정지를 요구할 수 있습니다.
- 자동화된 처리에 대한 설명·검토 요구 — 회사의 AI 기반 서비스(Xint Code, Xint Web, aprism)의 자동화된 처리에 대해, 그 기준과 절차에 대한 설명을 요구하거나, 사람의 개입에 의한 검토를 요구할 수 있습니다. (회사는 정보주체에게 중대한 영향을 미치는 완전 자동화된 결정은 수행하지 않습니다.)
- 데이터 이동권 — 이용자는 자신의 개인정보를 본인 또는 다른 개인정보처리자에게 구조화되고, 통상적으로 사용되며, 기계 판독이 가능한 형태로 전송하도록 요구할 수 있습니다(기술적으로 가능한 범위 내). 회사는 「개인정보 보호법」 제35조의2의 정보전송자에 해당하지 않으나, 이용자 편의를 위해 자율적으로 제공합니다.
회사는 열람 요구를 받은 날로부터 10일 이내에 열람할 수 있도록 조치합니다.
9.2. 권리 행사 방법
개인정보 열람·정정·삭제·처리정지 등의 요청은 아래 정보보안 조직에서 접수·처리합니다.
- 이메일: privacy@theori.io
- 서면: 서울특별시 강남구 테헤란로4길 14, 9층 (06232) Theori 정보보안 조직
- 온라인: 각 서비스의 계정 설정에서 직접 처리 가능 (회원 탈퇴, 정보 수정 등)
권리 행사는 이용자의 법정대리인이나 위임을 받은 자(대리인)를 통해서도 할 수 있습니다. 이 경우, 관련 법령이 정한 위임 절차에 따라 위임장을 제출하여야 합니다.
9.3. 만 14세 미만 아동
회사는 만 14세 미만 아동의 개인정보를 수집하지 않으며, 만 14세 미만 아동의 회원가입을 제한하고 있습니다. 만 14세 미만 아동의 개인정보가 수집된 것으로 확인되는 경우 해당 정보를 지체 없이 파기합니다.
- 예외적으로 만 14세 미만 아동의 개인정보를 처리해야 하는 경우, 회사는 법정대리인의 동의를 받습니다.
- 동의 방법: 법정대리인의 이메일 인증 또는 휴대전화 본인확인을 통해 동의를 확인합니다.
- 확인 수단: 법정대리인의 성명, 연락처, 아동과의 관계를 확인합니다.
- 법정대리인의 동의 없이 수집된 아동의 개인정보는 지체 없이 파기합니다.
9.4. 처리 제한
권리 행사 요청에 지체 없이 응하되, 다음의 경우 행사가 제한될 수 있습니다.
- 법률에 특별한 규정이 있거나 법령상 의무를 준수하기 위하여 불가피한 경우
- 다른 사람의 생명·신체를 해할 우려가 있거나 다른 사람의 재산과 그 밖의 이익을 부당하게 침해할 우려가 있는 경우
9.5. 특정 법역 거주자를 위한 추가 고지
(a) 캘리포니아 거주자 (CCPA/CPRA)
- 회사는 만 16세 미만 소비자의 개인정보를 판매하거나 공유한다는 사실을 인지하고 있지 않습니다 (11 CCR §7011(e)(1)(G), Cal. Civ. Code §1798.120(c)).
- 회사는 이용자의 개인정보를 금전적 대가를 받고 판매(sell)하지 않습니다. 다만 회사는 광고 목적의 쿠키·추적 기술(Google Ads·AdSense, LinkedIn Insight, 임베드 영상 등)을 사용하며, 이는 Cal. Civ. Code §1798.140(ah)의 교차 맥락 행태 광고를 위한 공유(share)에 해당할 수 있습니다. 해당 쿠키는 사전 동의를 받은 경우에만 활성화되며, 이용자는 쿠키 동의를 철회하거나 브라우저 설정으로 언제든 차단할 수 있습니다(§11.3, 쿠키 정책 참조).
- 회사는 이용자가 본 방침에 따른 권리를 행사하였다는 이유로 서비스 제공을 거부하거나 가격·품질을 차등 적용하지 않습니다.
- 민감 개인정보(Sensitive Personal Information)는 서비스 제공에 합리적으로 필요한 범위에서만 사용합니다.
- 회사는 GPC(Global Privacy Control) 신호를 공유 거부(opt-out) 요청과 동등하게 취급하며, 신호를 수신하면 해당 브라우저에서 광고 목적 쿠키를 활성화하지 않습니다.
캘리포니아 소비자 권리 (CCPA/CPRA §1798.100~§1798.125)
캘리포니아 거주자는 다음의 권리를 행사할 수 있습니다:
- 알 권리 (Right to Know, §1798.100/§1798.110): 직전 12개월 동안 수집·사용·공유된 개인정보의 카테고리, 출처, 목적, 제3자 공유 여부를 요청할 권리
- 삭제 권리 (Right to Delete, §1798.105): 수집된 개인정보의 삭제를 요청할 권리
- 정정 권리 (Right to Correct, §1798.106): 부정확한 개인정보의 수정을 요청할 권리
- 판매·공유 거부 권리 (Right to Opt-Out, §1798.120): 개인정보의 판매 또는 교차 맥락 행태 광고 목적 공유를 거부할 권리
- 민감 정보 사용 제한 권리 (Right to Limit Use, §1798.121): 민감 개인정보의 사용·공개를 제한할 권리
- 비차별 권리 (Right to Non-Discrimination, §1798.125): 권리 행사를 이유로 서비스 거부·가격 차등을 받지 않을 권리
권리 행사는 privacy@theori.io로 요청하며, 회사는 요청 접수일로부터 45일 이내(최대 45일 연장 가능)에 대응합니다.
이용자 본인을 대리하여 권한을 위임받은 대리인(authorized agent)을 통해 요청을 제출할 수도 있습니다. 이 경우 본인 확인 및 대리인 위임 확인 절차가 필요할 수 있습니다. 대리인을 통한 권리 행사의 일반적인 절차는 §9.2를 참조하십시오.
회사는 개인정보의 수집·판매·보유·삭제에 대한 대가로 금전적 인센티브를 제공하지 않습니다.
CCPA 개인정보 카테고리별 수집·공유 현황
아래 표는 Cal. Civ. Code §1798.140에 따른 개인정보 카테고리별로 회사의 수집·공유 현황을 정리한 것입니다. 회사는 개인정보를 금전적 대가를 받고 판매(sell)하지 않습니다. 광고 목적 쿠키를 통한 정보 제공은 §1798.140(ah)의 공유(share)에 해당할 수 있으며, 사전 동의를 받은 경우에만 이루어집니다.
| CCPA 카테고리 | 수집 | 수집 항목 예시 | 수집 출처 | 사업 목적 공개 | 이용 목적 | 판매·공유 여부 |
|---|---|---|---|---|---|---|
| A. 식별자 (Identifiers) | 예 | 이메일, 성명, 사용자명, IP 주소, 계정 ID | 이용자 직접 제공; 소셜 로그인; 자동 수집 | 예 | 계정 생성·인증, 서비스 제공, 고객 지원 | 공유 가능 (광고 쿠키 — 사전 동의 시) |
| B. 고객 기록 (§1798.80(e)) | 예 | 성명, 전화번호, 회사명, 직책, 결제 수단 | 이용자 직접 제공; 결제 서비스 제공자 | 예 | 계약 이행, 결제 처리 | 아니오 |
| C. 보호 분류 특성 | 일부 | 생년월일, 성별, 국적 (Dreamhack 선택 항목) | 이용자 직접 제공 | 아니오 | 본인인증, 연령 확인 | 아니오 |
| D. 상업 정보 | 예 | 구매 상품명, 결제 금액, 구독 이력 (Dreamhack) | 이용자 직접 제공; 결제 시스템 | 예 | 유료 서비스 제공, 환불 처리 | 아니오 |
| E. 생체 정보 | 아니오 | — | — | — | — | 아니오 |
| F. 인터넷·네트워크 활동 | 예 | 방문 일시, 페이지 조회, 클릭, 접속 로그, 브라우저·OS 정보 | 자동 수집 (GA4, PostHog, Sentry 등) | 예 | 서비스 개선·분석, 오류 추적, 보안 | 공유 가능 (광고 쿠키 — 사전 동의 시) |
| G. 위치 정보 | 일부 | IP 주소 기반 대략적 위치 (정밀 위치 미수집) | 자동 수집 | 아니오 | 보안·부정 접근 탐지 | 아니오 |
| H. 감각 데이터 | 아니오 | — | — | — | — | 아니오 |
| I. 직업·고용 정보 | 예 | 회사명, 직책, 맡은 업무 (기업 문의 시) | 이용자 직접 제공 | 아니오 | 영업 상담, 데모 요청 응대 | 아니오 |
| J. 교육 정보 | 일부 | 학력 (Dreamhack 선택 항목) | 이용자 직접 제공 | 아니오 | 이용자 프로필 표시 | 아니오 |
| K. 추론 | 아니오 | — | — | — | 소비자 프로필 생성 목적의 추론을 수행하지 않음 | 아니오 |
| L. 민감 개인정보 | 일부 | 계정 로그인 정보, CI/DI(본인인증 후 즉시 파기) | 이용자 직접 제공; CI/DI는 본인확인기관 | 아니오 | 계정 인증, 본인확인 | 아니오 |
- "사업 목적으로 제3자에게 공개"는 서비스 제공에 필요한 수탁자(Service Providers)에 대한 위탁을 의미합니다. 수탁자 명단은 수탁자 및 국외 이전 목록을 참조하십시오.
- 카테고리별 보유기간 (11 CCR §7012(e)(4)) — A·B·I·J·L: 회원 탈퇴 또는 문의 응대 완료 시까지(문의는 완료 후 1년). C·D: 관계 법령상 보존 기간(§8.2). F·G: 분석 도구별 12개월, 오류 추적 90일(§8.1). E·H·K: 수집하지 않음. 보유기간을 특정할 수 없는 항목은 수집 목적 달성에 필요한 최소 기간을 기준으로 하며, 기간 경과 시 지체 없이 파기합니다.
- 민감 개인정보는 Cal. Civ. Code §1798.121에 따라 서비스 제공에 합리적으로 필요한 범위에서만 사용합니다.
(b) 일본 거주자 (個人情報保護法 / APPI)
일본 개인정보보호법(APPI)이 적용되는 개인정보(保有個人データ)를 처리하는 경우, 다음 사항이 추가적으로 적용됩니다.
정보주체의 권리 (APPI §33~§35)
- 열람 청구권 (§33): 보유개인데이터의 열람을 청구할 수 있으며, 회사는 원칙적으로 전자적 기록 형태로 제공합니다.
- 정정·추가·삭제 청구권 (§34): 부정확한 보유개인데이터의 정정, 추가 또는 삭제를 청구할 수 있습니다.
- 이용 정지·소거·제3자 제공 정지 청구권 (§35): 위법 수집·이용 시, 또는 이용 필요가 없어진 경우 이용 정지 등을 청구할 수 있습니다.
국외 이전 (APPI §28)
회사는 일본 거주자의 개인정보를 국외로 이전할 수 있으며, 이 경우 APPI §28에 따라 다음 조치를 취합니다:
- 이전 대상국: 한국 (DPA 포함 계약적 보호조치 적용), 미국 (DPA 포함 계약적 보호조치 적용)
- 이전 대상국의 데이터 보호 체계가 APPI와 동등한 수준인지 확인하고, 계약적 보호조치(DPA, SCCs)를 통해 적정한 보호 수준을 확보합니다.
- 상세 위탁·이전 현황은 수탁자 및 국외 이전 목록을 참조하십시오.
가명가공정보 / 익명가공정보
회사는 현재 가명가공정보(仮名加工情報) 및 익명가공정보(匿名加工情報)를 처리하지 않습니다.
유출 보고 (APPI §26)
개인데이터 유출 발생 시, 회사는 일본 개인정보보호위원회(PPC)에 신속히 보고하고 정보주체에게 통지합니다. 상세 절차는 §12.4(d)를 참조하십시오.
(c) 싱가포르 거주자 (Personal Data Protection Act / PDPA)
싱가포르 개인정보보호법(PDPA)이 적용되는 개인정보를 처리하는 경우, 다음 사항이 추가적으로 적용됩니다.
동의 프레임워크 (PDPA §13~§17)
회사는 개인정보 수집·사용·공개 전에 정보주체의 동의를 얻습니다. 동의는 언제든지 철회할 수 있으며(§16), 철회 시 향후 처리를 중단합니다. 단, 서비스 제공에 필수적인 처리의 경우 동의 철회 시 서비스 이용이 제한될 수 있습니다.
정보주체의 권리
- 접근권 (Access, §21): 보유 개인정보 열람을 요청할 수 있으며, 회사는 30일 이내 대응합니다. 합리적 수수료가 부과될 수 있습니다.
- 정정권 (Correction, §22): 부정확하거나 불완전한 개인정보의 수정을 요청할 수 있습니다.
- 데이터 이동 (Porting, §26H): 일반적으로 사용되는 데이터 형식(JSON, CSV)으로 데이터 이동을 요청할 수 있습니다.
데이터 유출 통지 (PDPA §26A~§26E)
신고 대상 데이터 유출(Notifiable Data Breach) 발생 시, 회사는:
- 싱가포르 개인정보보호위원회(PDPC)에 유출 인지일로부터 3일(달력일) 이내 통지
- 중대한 피해가 예상되는 경우 해당 정보주체에게도 지체 없이 통지
Do Not Call (DNC) 레지스트리 (PDPA Part 9, §39~§45)
마케팅 목적의 전화·문자·팩스 발송 시, 회사는 싱가포르 DNC 레지스트리를 확인하고 등록된 번호로는 마케팅 메시지를 발송하지 않습니다.
국외 이전 (PDPA §26)
Transfer Limitation Obligation에 따라, 회사는 싱가포르 거주자의 개인정보를 국외 이전 시 수령국이 PDPA와 동등한 수준의 보호를 제공하는지 확인합니다. 이전 대상국과 보호조치는 수탁자 및 국외 이전 목록을 참조하십시오.
10. 개인위치정보의 처리
현재 GPS 등을 통한 정밀 위치정보를 수집·이용하지 않습니다. 보안 및 접속 분석 목적으로 IP 주소에 기반한 대략적 위치(국가·도시 수준)가 추정될 수 있으며, 이에 관해서는 §11 및 §9.5(a)를 참조하십시오. 향후 위치기반서비스를 제공하게 되면, 관련 법률에 따라 사전 동의를 받고 본 방침을 업데이트하겠습니다.
11. 행태정보의 처리
서비스 개선과 맞춤형 경험 제공을 위해 이용자의 행태정보(온라인 활동 정보)를 수집·이용합니다.
11.1. 수집하는 행태정보
| 수집 도구 | 수집 항목 | 수집 목적 | 보유 기간 |
|---|---|---|---|
| Google Analytics (GA4) | 페이지 조회, 클릭, 세션, IP 주소, 기기/브라우저 정보 | 웹 이용 통계 분석 | 12개월 |
| PostHog | 페이지 조회, 클릭, 세션, 기능 사용 패턴 | 제품 분석 및 UX 개선 | 12개월 |
| Sentry | IP 주소, 기기 정보, 오류 발생 시 스택트레이스 | 오류 추적 | 90일 |
| Datadog | 서비스 로그, IP 주소, 페이지 조회·세션 정보 | 인프라 및 실사용자(RUM) 모니터링 | 12개월 |
| Microsoft Clarity | 페이지 조회, 클릭·스크롤 등 화면 조작 기록 | 이용 패턴 분석 및 UX 개선 | 12개월 |
| RudderStack | 페이지 조회, 클릭, 이벤트 | 이벤트 수집 및 데이터 통합 (채용 사이트) | 12개월 |
| Inblog | 페이지 조회, 유입 경로, 세션 | 블로그 이용 통계 분석 | 12개월 |
| Google reCAPTCHA | 이용자 행동 데이터 | 봇 방지 | 위탁 계약 종료 시 |
| HubSpot | 페이지 조회, 클릭, 쿠키 | CRM 및 제품 분석 | 12개월 |
| Google Ads · AdSense | 쿠키, 행태정보 | 맞춤형 광고, 전환 추적 및 광고 게재 | 위탁 계약 종료 시 |
| LinkedIn Insight Tag | 쿠키, 행태정보 | 맞춤형 광고 및 리드 추적 | 위탁 계약 종료 시 |
| YouTube (임베드 영상) | 시청 기록, 쿠키 | 임베드 영상 재생 및 시청 기반 추천·광고 | 위탁 계약 종료 시 |
광고 목적의 수집 도구(Google Ads·AdSense, LinkedIn Insight Tag, YouTube 임베드)는 이용자가 사전에 동의한 경우에만 활성화됩니다. 거부 방법은 §11.3을 참조하십시오.
11.2. 쿠키(Cookie) 사용
서비스 운영과 이용자 경험 개선을 위해 쿠키를 사용합니다. 쿠키란 서버가 이용자의 브라우저로 보내는 소량의 텍스트 파일로, 이용자 기기에 저장됩니다.
쿠키 카테고리
| 카테고리 | 설명 |
|---|---|
| 필수 쿠키 | 로그인, 세션 유지, 보안 등 서비스 정상 작동에 반드시 필요한 쿠키 |
| 기능 쿠키 | 언어, 테마, 레이아웃 등 이용자 선호 설정을 저장하는 쿠키 |
| 분석 쿠키 | 서비스 이용 통계, 페이지 조회, 클릭 패턴을 분석하는 쿠키 |
| 마케팅 쿠키 | 맞춤형 광고 제공, 전환 추적, 리타게팅을 위한 쿠키 |
쿠키의 카테고리별 상세 내용, 제3자 서비스 제공자, 동의 관리 방법 등은 쿠키 정책에서 확인할 수 있습니다. 동의 관리 플랫폼(Cookiebot)이 적용된 웹사이트에서는 개별 쿠키의 이름, 만료 기간, 상세 설명을 동의 배너의 상세 보기에서 확인할 수 있습니다.
11.3. 이용자의 통제권 행사
이용자는 언제든지 쿠키 저장을 거부하거나 삭제할 수 있습니다. 다만 필수 쿠키를 거부하면 로그인 등 일부 기능 이용이 제한됩니다.
브라우저별 쿠키 설정:
| 브라우저 | 쿠키 설정 경로 |
|---|---|
| Chrome | 설정 → 개인 정보 보호 및 보안 → 서드 파티 쿠키 |
| Safari | 환경설정 → 개인정보 보호 → 쿠키 및 웹사이트 데이터 관리 |
| Firefox | 설정 → 개인 정보 및 보안 → 쿠키 및 사이트 데이터 |
| Edge | 설정 → 쿠키 및 사이트 권한 → 쿠키 및 사이트 데이터 관리 및 삭제 |
광고 추적 거부 (Opt-out):
| 도구 | Opt-out 방법 |
|---|---|
| Google Analytics | Google Analytics Opt-out Browser Add-on |
| Google Ads | Google 광고 설정 |
| LinkedIn 광고 설정 | |
| 범용 Opt-out | Digital Advertising Alliance (DAA) |
모바일 광고 식별자 차단:
- Android: 설정 → Google → 광고 → 광고 ID 삭제
- iOS: 설정 → 개인정보 보호 및 보안 → 추적 → 앱이 추적을 요청하도록 허용 끔
12. 개인정보보호를 위한 Theori의 노력
이용자의 개인정보를 안전하게 지키기 위해 다음 조치를 시행합니다.
12.1. 관리적 조치
- 내부관리계획: 개인정보의 안전한 처리를 위한 내부관리계획을 수립·시행합니다.
- 전담 조직: 정보보안 조직이 개인정보 보호를 전담합니다.
- 정기 교육: 개인정보를 처리하는 임직원에게 정기적으로 보호 교육을 실시합니다.
- 분기 감사: 분기마다 자체 감사로 개인정보 처리 현황을 점검합니다.
- 최소 인원 원칙: 개인정보에 접근하는 인원을 꼭 필요한 최소한으로 제한합니다.
- 외부 인증 및 보고서: 독립된 제3자 감사 기관으로부터 아래 인증을 취득·유지하고 있습니다. SOC 2 Type II는 현재 감사를 진행 중이며, SOC 2는 인증(certification)이 아니라 감사인의 보고서(attestation report)가 산출되는 제도입니다. 현재 보안 인증 현황 및 통제 준수 상태는 Trust Center에서 확인할 수 있습니다.
- ISO/IEC 27001:2022 (정보보안 경영시스템)
- ISO/IEC 27017:2015 (클라우드 서비스 정보보안)
- SOC 2 Type II (보안·가용성·기밀성) — 현재 감사 진행 중 (2026년 8월 완료 예정)
12.2. 기술적 조치
- 암호화: 비밀번호는 일방향 해싱으로 저장하고, 중요 데이터는 전송과 저장 모두에서 암호화합니다.
- 보안 통신: 모든 서비스에 HTTPS(SSL/TLS) 암호화 통신을 적용합니다.
- 접근 통제: 개인정보 접근 권한을 역할별로 차등 부여하고, 개인정보처리시스템 접속기록을 「개인정보의 안전성 확보조치 기준」 제8조에 따라 최소 1년 이상 보관·점검합니다. 5만 명 이상의 정보주체의 개인정보를 처리하는 Dreamhack의 접속기록은 2년 이상 보관합니다. 이는 §8.2(a)의 통신사실확인자료(웹사이트 방문기록, 3개월) 및 §8.1의 감사 로그(고객 계약 조건에 따름)와는 구별되는 별개의 기록입니다.
- 보안 시스템: 외부 침입에 대비한 보안 시스템을 운영하고, 취약점을 정기적으로 점검합니다.
12.3. 물리적 조치
- 출입 통제: 개인정보가 보관된 전산실 및 자료보관구역에 대한 출입을 통제합니다.
- 접근 기록 관리: 물리적 보관 장소에 대한 접근 기록을 주기적으로 점검합니다.
12.4. 개인정보 유출 사고 대응
개인정보 유출 사고 발생 시, 적용 법령에 따라 다음 절차에 따라 신속하게 대응합니다.
(a) 대한민국
회사는 개인정보의 분실·도난·유출은 물론 위조·변조·훼손까지(이하 이를 통틀어 「유출등」이라 합니다) 통지·신고 대상으로 봅니다.
- 유출등의 사실을 인지한 때로부터 72시간 이내에 해당 정보주체에게 다음 사항을 통지합니다: ① 유출등이 된 항목, ② 유출등의 시점과 경위, ③ 피해를 최소화하기 위하여 정보주체가 할 수 있는 방법에 관한 구체적인 정보(비밀번호 변경 등 계정 보호조치 포함), ④ 회사의 대응 조치 및 피해 구제절차, ⑤ 담당부서 및 연락처(privacy@theori.io, +82-70-8864-1337), ⑥ 「개인정보 보호법」 제39조에 따른 손해배상, 제39조의2에 따른 법정손해배상의 청구 및 제43조에 따른 분쟁조정 등 정보주체의 법적 권리와 그 행사 방법.
- 1,000명 이상의 정보주체에게 영향을 미치는 유출등은 개인정보보호위원회와 한국인터넷진흥원(KISA)에 즉시 신고합니다.
- 민감정보·고유식별정보의 유출등이거나 외부의 부정한 접근(해킹 등)에 의한 유출등인 경우에는 정보주체 수와 무관하게 즉시 신고합니다.
- 유출등의 가능성 단계 통지: 유출등이 확정되기 전이라도 개인정보처리시스템에 대한 불법적인 접근을 인지하는 등 유출등의 가능성이 있다고 판단되는 경우, 그 가능성이 있는 정보주체에게 피해 최소화에 필요한 사항을 알립니다. 이는 2026년 9월 11일 시행되는 개정 「개인정보 보호법」(법률 제21445호) 제34조제2항에 따른 것이며, 구체적 요건과 통지 사항은 대통령령으로 정해집니다. 시행령이 확정되면 본 방침에 반영합니다.
- 근거: 「개인정보 보호법」 제34조, 시행령 제39조·제40조. 위 ⑥ 및 유출등의 가능성 통지는 법률 제21445호(2026. 9. 11. 시행)에 따른 것으로, 회사는 시행일 전에도 이를 적용합니다.
(b) EU/EEA (GDPR)
- 유출 인지 후 72시간 이내 감독기관(Supervisory Authority)에 신고합니다.
- 정보주체의 권리·자유에 높은 위험이 예상되는 경우, 지체 없이 정보주체에게 통지합니다.
- 근거: GDPR Art.33, Art.34
(c) 미국 (CCPA/CPRA 및 주별 법률)
- 캘리포니아 거주자의 비암호화 개인정보 유출 시, 지체 없이(without unreasonable delay) 정보주체에게 통지합니다.
- 500명 이상 캘리포니아 거주자에게 영향 시, 캘리포니아 법무장관(AG)에 신고합니다.
- 근거: Cal. Civ. Code §1798.82; CCPA §1798.150
(d) 일본 (APPI)
- 유출 인지 후 개인정보보호위원회에 속보(신속하게) 및 확보(30일 이내, 부정 목적에 의한 유출 시 60일 이내) 보고합니다.
- 본인에게 지체 없이 통지합니다.
- 근거: 개인정보보호법(APPI) §26, 시행규칙 §8
(e) 싱가포르 (PDPA)
- 중대한 데이터 유출(significant data breach: 개인에게 중대한 피해 우려 또는 500명 이상 영향) 발생 시, PDPC에 3일(달력일) 이내 신고합니다.
- 영향받는 개인에게 합리적으로 실행 가능한 시점에 통지합니다.
- 유출 인지 후 30일 이내에 notifiable 여부를 평가합니다.
- 근거: PDPA §26A, §26C, §26D
유출 원인을 분석하고 재발 방지 대책을 수립하여 이행합니다.
회사가 운영 중인 보안 통제 항목과 실시간 준수 현황은 Trust Center에서 확인할 수 있습니다.
13. 개인정보 보호책임자 및 담당자 안내
개인정보 보호 및 관련 불만 처리를 위해 아래와 같이 보호책임자와 담당부서를 지정하고 있습니다.
개인정보 보호책임자
| 구분 | 내용 |
|---|---|
| 성명 | 박관순 (Kenny Kwansoon Park) |
| 직책 | CISO / CPO / DPO |
| 연락처 | privacy@theori.io |
| 전화 | +82-70-8864-1337 |
개인정보 보호 담당부서
| 구분 | 내용 |
|---|---|
| 부서명 | 정보보안 조직 |
| 연락처 | privacy@theori.io |
| 전화 | +82-70-8864-1337 |
서비스 이용 중 개인정보 관련 문의·불만 접수 또는 피해 구제가 필요하신 경우 위 연락처로 알려 주세요. 지체 없이 답변드리겠습니다.
EU/EEA·UK 대리인 (GDPR Art.27)
EU/EEA 또는 UK에 거주하는 정보주체는 위 연락처 외에 회사가 지정한 GDPR 대리인에게 직접 연락할 수 있습니다. 대리인의 역할과 지정 근거는 GDPR 방침 §4를 참조하십시오.
EU 대리인 (Art.27, EU GDPR)
| 항목 | 내용 |
|---|---|
| 대리인 명칭 | Euverify Ltd (Ireland), 회사번호 781168 |
| 소재 EU 회원국 | 아일랜드 |
| 주소 | Unit 3D North Point House, North Point Business Park, New Mallow Road, Cork, T23 AT2P, Ireland |
| 연락처 | gdpr@euverify.com |
UK 대리인 (Art.27, UK GDPR)
| 항목 | 내용 |
|---|---|
| 대리인 명칭 | Euverify Ltd (UK), 회사번호 16146525 |
| 소재지 | 영국 (London) |
| 주소 | 3rd Floor, 86-90 Paul Street, London, EC2A 4NE, United Kingdom |
| 연락처 | gdpr@euverify.com |
DSAR 등 GDPR 관련 요청의 제출
열람(DSAR)·삭제를 비롯한 GDPR에 따른 요청은 대리인의 보안 포털로 직접 제출할 수 있습니다. 같은 페이지에서 회사가 지정한 대리인도 확인할 수 있으며, 접수된 요청은 처리 내역이 기록됩니다.
회사의 보안 인증 현황, 개인정보 보호 정책, 컴플라이언스 관련 문서는 Trust Center(https://trust.theori.io)에서 확인할 수 있습니다.
개인정보 침해 신고나 상담이 필요하면 아래 기관에 문의할 수 있습니다.
| 기관명 | 연락처 | 웹사이트 |
|---|---|---|
| 개인정보분쟁조정위원회 | 1833-6972 | www.kopico.go.kr |
| 개인정보침해신고센터 (한국인터넷진흥원) | 118 | privacy.kisa.or.kr |
| 대검찰청 사이버수사과 | 1301 | www.spo.go.kr |
| 경찰청 사이버수사국 | 182 | ecrm.cyber.go.kr |
14. 본 개인정보처리방침의 적용 범위
이 방침은 Theori Korea와 미국 법인 Theori, Inc.가 운영하는 아래 서비스에 적용됩니다.
| 서비스 | URL | 유형 |
|---|---|---|
| Theori 홈페이지 | https://theori.io | 기업 홈페이지 |
| Theori 블로그 | https://theori.io/blog | 기업 블로그 (기술·보안 콘텐츠) |
| Theori 채용 | https://careers.theori.io | 채용 사이트 |
| Theori Trust Center | https://trust.theori.io | 보안 인증 및 컴플라이언스 현황 |
| Xint Landing | https://xint.io | AI 기반 보안 점검 솔루션 랜딩 |
| Xint Web SaaS | https://app.xint.io | AI 기반 애플리케이션 보안 점검 (B2B SaaS) |
| Xint Code SaaS | https://code.xint.io/login | AI 기반 소스코드 보안 분석 (B2B SaaS) |
| aprism Landing | https://aprism.io | LLM 가드 및 모니터링 솔루션 랜딩 |
| aprism SaaS | https://app.aprism.io | LLM 가드 및 모니터링 (B2B SaaS) |
| Dreamhack | https://dreamhack.io | 보안 학습 플랫폼 (B2C) |
| ChainLight | https://chainlight.io | Web3 보안 감사 서비스 |
Google API Services 사용자 데이터 정책 준수
회사의 서비스(Xint Web, Dreamhack)는 Google OAuth를 통한 소셜 로그인 기능을 제공하며, 이 과정에서 Google API를 통해 이용자의 이메일, 이름, 프로필 사진을 수신합니다. 회사는 이 데이터를 오직 이용자 인증 및 계정 생성 목적으로만 사용하며, Google API를 통해 수신한 정보의 사용 및 다른 앱으로의 전송은 Google API Services User Data Policy(Limited Use 요건 포함)를 준수합니다. 회사는 Google API를 통해 수신한 데이터를 판매하거나, 광고 게재 목적으로 사용하거나, 서비스 제공 목적 외의 제3자에게 이전하지 않습니다.
부속문서
본 방침의 일부로서, 아래 부속문서가 적용됩니다.
| 부속서 | 문서명 | 대상 |
|---|---|---|
| — | 수탁자 및 국외 이전 목록 | 제7조의 일부 — 수탁자별 위탁 업무·국외 이전 세부사항 |
| A | EEA/UK GDPR 방침 | EEA/UK 거주 정보주체 |
| B | 데이터 처리 부속서 (DPA) | B2B SaaS 고객을 위한 데이터 처리 계약 |
| — | 쿠키 정책 | 웹사이트 방문자 (쿠키 및 추적 기술) |
[1] DPA(Data Processing Addendum, 데이터 처리 부속서): B2B SaaS 고객과 회사 사이에 개인정보 처리 위탁 범위, 보안 조치, 데이터 보유·삭제 절차를 규정하는 부속 문서입니다. 전문은 부속서 B: DPA에서 확인할 수 있습니다.
15. 개정 전 고지 의무
이 방침을 변경할 때는 시행일 최소 7일 전에 웹사이트 공지사항이나 서비스 공지로 미리 안내합니다. 해당 변경이 기존 동의 범위를 초과하는 경우에는 「개인정보 보호법」 제15조 및 제17조에 따라 별도의 동의를 받습니다.
- 중대한 변경 — 수집하는 개인정보의 항목, 처리 목적, 보유 기간, 제3자 제공, 국외 이전 대상 국가가 변경되는 경우에는 변경 전후를 대조할 수 있는 형태로 안내합니다.
- 경미한 변경 — 위탁 업무의 내용이 같으면서 수탁자만 변경·추가되는 경우 등은 수탁자 및 국외 이전 목록을 갱신하고, 그 내역을 4주 이내의 기간 단위로 모아 이전 정책 페이지에 안내할 수 있습니다. 이 경우에도 각 수탁자의 위탁 시작·종료 시기를 함께 기재합니다.
언어에 관한 안내
본 방침은 국문본과 영문본으로 제공됩니다. 대한민국 「개인정보 보호법」에 따른 고지 및 대한민국 내 정보주체에 대해서는 국문본이, EEA·영국을 포함한 그 밖의 법역의 정보주체에 대해서는 영문본이 각각 기준이 됩니다. 회사는 두 본의 내용이 실질적으로 일치하도록 유지하며, 차이를 발견하신 경우 privacy@theori.io로 알려 주시면 지체 없이 정정합니다. 어느 본도 관련 법령이 정보주체에게 보장하는 권리를 제한하지 않으며, 두 본의 내용이 다른 경우 정보주체에게 더 유리한 내용이 적용됩니다.
부칙
본 통합 개인정보처리방침 v1.0은 문서 상단에 표시된 시행일부터 적용됩니다. 이전의 모든 개인정보처리방침은 아래 통합 페이지에서 확인할 수 있습니다.