먼저 확인하세요
- 그룹의 비공개 대화와 문서는 승인된 구성원 범위에서 처리합니다.
- 복구 이메일은 계정 인증·보호에만 사용하며 암호화해 저장하고 마케팅에 사용하지 않습니다.
- AI와 외부 연동에는 요청에 필요한 최소 정보만 전달하고 제공자와 목적을 안내합니다.
- 공개, 저장소 반영과 운영 배포처럼 결과가 남는 작업은 사람의 확인과 승인을 거칩니다.
1. 개인정보 처리 원칙
Haru Space는 초대받은 구성원이 그룹 안에서 안전하게 소통하고 협업하는 데 필요한 범위에서 개인정보를 처리합니다. 비공개 그룹 데이터와 공개 데이터를 분리하고, 그룹의 승인 없이 비공개 콘텐츠를 공개하지 않습니다.
개인정보 보호법 등 적용되는 법령을 기준으로 목적 제한, 최소 수집, 투명성, 정확성, 보유기간 제한과 안전성 확보 원칙을 따릅니다.
2. 처리하는 개인정보 항목과 수집 방법
- 필수 계정 항목: 아이디, 표시 이름, 복구 이메일, 이메일 인증 여부와 시각, 비밀번호의 단방향 해시, 기본 언어, 만 14세 이상 확인, 이용약관과 개인정보 수집·이용 동의 버전 및 시각
- 선택 계정 항목: 인증된 복구 이메일로 받는 신규 로그인 알림 설정. 기본값은 꺼짐이며 이용자가 직접 켜거나 끌 수 있습니다.
- 복구 이메일은 데이터베이스에 평문으로 저장하지 않습니다. 암호문과 복호화에 필요한 값, 중복 확인용 비가역 조회 해시를 분리해 저장하며 관리자에게 이메일 원문이나 인증·재설정 토큰을 제공하지 않습니다.
- 그룹과 공간 이용 시 생성: 그룹 참여 상태와 역할, 초대와 승인 기록, 채팅, 문서, 메모, 일정, 문의, 읽음 및 활동 기록
- 파일과 미디어 기능 이용 시 입력: 파일 이름과 형식, 이미지, 음성, 첨부파일, 생성 결과와 관련 메타데이터
- AI와 개발 연동 이용 시 생성: 선택한 제공자와 모델, 요청 내용, 작업 상태, 사용량, 변경 요약, 산출물과 승인 기록
- 자동 생성: 접속 시각, 세션과 토큰의 해시, 기기와 브라우저 정보, 알림 구독 정보, 오류와 보안 기록
3. 개인정보 처리 목적
- 본인 확인, 계정 보호, 그룹·공간 권한과 초대·승인 관리
- 복구 이메일 인증, 그룹 가입 승인 자격 확인, 비밀번호 재설정과 이용자가 선택한 신규 로그인 보안 알림 발송. 복구 이메일은 광고나 마케팅에 사용하지 않습니다.
- 채팅, 공지, 문서, 일정, 파일, 알림, 문의와 협업 기능 제공
- 이용자가 요청한 번역, 요약, 콘텐츠 생성, AI 펫과 Codex 개발 작업 제공
- 공개, 투표, 저장소 반영, 배포와 같은 중요 작업의 승인 및 감사 이력 관리
- 서비스 안정성 개선, 사용량과 비용 관리, 부정 이용과 보안 사고 탐지·대응
4. 보유기간과 파기
계정과 서비스 콘텐츠는 원칙적으로 회원 탈퇴, 이용계약 종료, 이용자의 삭제 요청 또는 처리 목적 달성 때까지 보유합니다. 개별 콘텐츠와 그룹 공동 기록은 그룹 정책과 다른 구성원의 권리를 함께 고려해 처리합니다.
복구 이메일, 중복 확인용 조회 해시, 인증 시각과 로그인 알림 설정은 계정 탈퇴 또는 이메일 변경 시까지 보유합니다. 이메일을 변경하면 이전 이메일과 인증 상태는 새 값으로 대체되고 로그인 알림은 다시 꺼집니다.
세션과 일회성 연결 정보는 만료 또는 연결 해제 시 사용할 수 없게 하며, 비밀값 원문 대신 가능한 경우 해시 또는 참조값을 저장합니다.
이메일 인증 링크는 24시간, 비밀번호 재설정 링크는 20분 동안 한 번만 사용할 수 있습니다. 사용되거나 만료된 토큰 해시는 운영상 필요한 짧은 정리 기간 후 삭제합니다.
법령상 보존 의무, 분쟁 대응, 보안 감사 또는 거버넌스 무결성을 위해 필요한 정보는 목적과 기간을 구분해 접근을 제한하고 보존할 수 있습니다. 기간이 끝나면 복구하기 어려운 방법으로 삭제하거나 재식별하기 어려운 형태로 처리합니다.
5. 개인정보의 제3자 제공
Haru Space는 이용자의 동의가 있거나 법령이 허용하는 경우를 제외하고 개인정보를 제3자에게 제공하지 않습니다.
그룹 간 연동이나 외부 공개가 필요한 경우 제공받는 자, 목적, 항목과 보유기간을 먼저 알리고 필요한 동의 또는 그룹 승인을 받습니다. 비공개 채팅과 문서를 기본값으로 외부에 공개하지 않습니다.
6. 처리 위탁과 외부 서비스
Haru Space는 수탁자가 위탁 목적 밖으로 개인정보를 처리하지 않도록 계약과 설정을 확인하고, 최소 정보·접근권한 제한·전송구간 보호·재위탁 관리·삭제 및 반환 조건을 적용합니다.
이용자가 선택한 OpenAI·NVIDIA AI 기능, Codex 브리지, GitHub·GitLab 저장소, CI와 클라우드 배포 연동에는 해당 작업에 필요한 입력과 산출물만 전달합니다. 선택 기능의 제공자와 처리 범위는 연결 또는 실행 화면에서 추가로 안내합니다.
- Supabase, Inc.: 계정·그룹·협업 데이터의 데이터베이스 보관과 실시간 통신. 운영 데이터베이스의 주 저장 지역은 대한민국 서울(ap-northeast-2)입니다.
- Vercel Inc.: 웹 서비스 호스팅, 서버 기능 실행, 배포와 파일 전송. 운영 서버 기능의 기본 실행 지역은 대한민국 서울(icn1)이며 정적 파일은 전 세계 전송망에서 제공될 수 있습니다.
- Plus Five Five, Inc. (Resend): 이메일 인증, 비밀번호 재설정과 이용자가 켠 신규 로그인 알림 발송. 수신 이메일 주소와 보안 안내 본문을 처리하며 광고나 마케팅 발송에 사용하지 않습니다.
7. 개인정보의 국외 이전
계정 메일 발송에 필요한 국외 처리위탁은 개인정보 보호법 제28조의8 제1항 제3호에 따라 이용계약의 체결·이행에 필요한 범위에서 이 방침에 공개하고 수행합니다.
이전받는 자: Plus Five Five, Inc. (Resend, privacy@resend.com). 이전 국가: 미국. 이전 항목: 복구 이메일 주소, 인증·재설정 링크와 안내 문구, 신규 로그인 알림을 켠 경우 일반화된 기기·브라우저 유형과 로그인 시각.
이전 목적: 계정 이메일 인증, 비밀번호 재설정과 선택한 신규 로그인 보안 알림 발송. 이전 시점과 방법: 이용자가 가입·재전송·재설정을 요청하거나 알림이 켜진 계정에 새 로그인이 발생할 때 암호화된 통신망으로 전송합니다. Resend의 기본 이메일 데이터 보유기간은 30일입니다.
국외 이전을 원하지 않으면 가입을 중단할 수 있으며, 가입 후에는 계정 설정과 1:1 문의를 통해 이메일 변경 또는 탈퇴를 요청할 수 있습니다. 필수 이메일 처리를 거부하면 신규 계정 생성, 그룹 가입 승인과 원격 비밀번호 재설정을 이용할 수 없고, 선택 항목인 신규 로그인 알림은 별도로 끌 수 있습니다.
Vercel의 글로벌 전송망이나 이용자가 선택한 AI·개발 연동으로 추가 국외 이전이 필요한 경우 제공자, 국가, 항목, 목적, 시점·방법, 보유기간과 거부 영향을 기능별 안내 또는 이 방침에서 확인할 수 있도록 한 뒤 처리합니다.
8. AI와 Codex 작업 데이터
- AI에는 이용자가 요청한 작업에 필요한 대화, 선택한 첨부파일과 관련 문맥만 전달하는 것을 원칙으로 합니다.
- 그룹, 공간, 역할, 저장소와 허용 경로를 기준으로 작업을 분리하고 다른 그룹의 데이터가 섞이지 않도록 접근을 제한합니다.
- 상세 실행 로그 전체를 일반 채팅에 자동 공유하지 않고 변경 요약, 최종 결과와 승인된 문서를 중심으로 저장합니다.
- 비밀번호, API 키, 결제정보, 고유식별정보와 불필요한 개인정보는 AI 요청에 입력하지 않아야 하며 탐지된 비밀값은 마스킹하거나 작업을 중단할 수 있습니다.
9. 만 14세 미만 아동
Haru Space는 어린 이용자도 보호자와 안전하게 창작할 수 있는 환경을 지향합니다. 다만 만 14세 미만 아동의 개인정보를 처리하려면 법정대리인의 동의와 확인 절차가 먼저 마련되어야 합니다.
법정대리인 동의 확인 기능이 제공되기 전에는 만 14세 미만 아동이 독립적으로 가입하거나 개인정보를 입력해서는 안 됩니다. 아동 계정 기능을 제공할 때에는 동의, 철회, 열람·삭제 요청과 보호자 안내 절차를 별도로 고지합니다.
10. 이용자와 법정대리인의 권리
이용자와 적법한 법정대리인은 개인정보 열람, 정정, 삭제, 처리정지, 동의 철회와 회원 탈퇴를 요청할 수 있습니다. 계정 설정 또는 1:1 문의로 요청하면 본인 또는 대리인 확인 후 관련 법령에 따라 처리합니다.
다른 구성원의 권리, 법령상 보존 의무 또는 추가 전용 감사기록 때문에 즉시 삭제할 수 없는 정보는 그 사유와 처리 방법을 안내하고 별도로 제한합니다.
11. 안전성 확보 조치
- 비밀번호와 주요 토큰의 단방향 해시 또는 서버 전용 비밀 저장, 전송구간 암호화
- 그룹·공간·역할별 접근 통제, 최소 권한, 중요 작업 승인과 추가 전용 감사기록
- 비밀값 탐지와 마스킹, 입력 크기·형식 검증, 요청 제한과 외부 주소 검증
- 개발·미리보기·운영 환경 분리, 의존성·취약점·라이선스 점검과 보안 사고 대응
- 개인정보 취급자 최소화, 접근기록 점검과 보존기간이 끝난 데이터의 안전한 파기
13. 공개 사이트와 Google 광고
Haru Space의 로그인, 그룹, 채팅과 작업 화면에는 Google 광고를 표시하지 않습니다. 광고는 별도의 공개 기준과 사람의 승인을 통과한 Haru Journal 같은 공개 사이트에서만 활성화할 수 있습니다.
AdSense를 활성화하면 Google과 광고 파트너가 광고 제공, 측정과 빈도 조절을 위해 쿠키, IP 주소, 기기·브라우저 정보와 광고 상호작용을 처리할 수 있습니다. 활성화 전 공개 사이트에 Google 광고 데이터 처리와 이용자 선택 방법을 고지합니다.
유럽경제지역, 영국과 스위스처럼 사전 동의가 필요한 지역에는 Google 인증 동의 관리 플랫폼을 적용합니다. 자체 익명 방문 통계 선택은 광고 동의를 대신하지 않습니다.
광고 관련 식별자와 측정 데이터는 비공개 그룹 대화, 문서, 계정 프로필 또는 AI 작업 문맥과 결합하지 않습니다.
- 아동 대상 카테고리에는 광고를 표시하지 않습니다.
- 광고는 메뉴, 이동, 다운로드, 반응과 승인 버튼으로 오인되지 않도록 본문과 분리하고 광고임을 표시합니다.
14. 개인정보 문의와 권리구제
개인정보 처리, 권리 행사 또는 침해 우려는 서비스의 1:1 문의로 접수할 수 있습니다. 운영자는 요청을 확인하고 처리 결과 또는 필요한 추가 절차를 안내합니다.
무료 개인 운영 단계에서는 운영자와 개인정보 보호책임자 및 대표 이메일을 공개합니다. 유료 서비스나 통신판매로 전환할 때 사업자 정보와 영업소 주소 등 추가 표시 의무를 검토해 반영합니다.
15. 처리방침의 변경
이 방침을 변경하면 시행일, 변경 이유와 주요 내용을 서비스 안에 미리 알립니다. 이용자 권리에 중대한 영향을 주는 변경은 원칙적으로 시행 30일 전부터 알립니다.
이전 방침과 변경 이력을 이용자가 확인할 수 있도록 버전별 기록을 유지합니다.
- 2026년 8월 20일(r2): 복구 이메일의 필수·선택 항목, 이용 목적, 보유기간, 처리위탁과 Resend 국외 이전 세부사항을 명확히 했습니다.
- 2026년 8월 1일: 그룹 협업, AI·Codex 작업, 공개 사이트와 광고를 포함한 통합 개인정보처리방침을 시행했습니다.
공개 운영자 정보
- 운영 주체
- 한국인
- 개인정보 보호책임자
- 한국인
- 개인정보 문의 이메일
- haruspace.app@gmail.com