개인정보 처리방침
버전 privacy-2026-09-01
개인정보 처리방침
임팩트스테이션 주식회사(이하 "회사")는 이용자의 개인정보를 소중하게 생각하며, 「개인정보 보호법」을 비롯한 관계 법령을 지키고 있어요. 회사가 어떤 개인정보를 어떤 목적으로 처리하고, 얼마나 보관하다가 어떻게 파기하는지를 이 방침에 적었어요.
| 개인정보처리자 | 내용 |
|---|---|
| 상호 | 임팩트스테이션 주식회사 |
| 대표자 | 송상훈 |
| 사업자등록번호 | 683-86-00599 |
| 주소 | 서울특별시 영등포구 국회대로66길 23, 901호(여의도동, 산정빌딩) |
이 방침은 https://contentrip.com/ko/privacy 에 상시 게시해요.
⚠ 법인등록번호는 일부러 적지 않았어요. 방침이 요구하는 값이 아니고, 필요 없는 식별자를 공개면에 올리지 않는다는 것이 이 방침의 원칙이에요(§1-4). 법인 등기 확인이 필요하면 법인등기부로 확인할 수 있어요.
제1조 처리하는 개인정보 항목
회사는 서비스 제공에 필요한 최소한의 개인정보만 처리해요〔지침 §18②〕.
1-1. 회원가입·로그인 과정에서 자동으로 수집되는 것
Google 계정으로 로그인할 때 Google 이 회사에 전달하는 값이에요.
| 항목 | 내용 |
|---|---|
| 이메일 주소 | 계정 식별 |
| 이름 | 최초 표시 이름의 기본값 |
| 프로필 사진 | Google 이 준 이미지를 회사 저장소로 사본을 떠서 보관해요(2026-08-20 변경) — 원본 주소는 저장하지 않아요 |
| 이메일 검증 시각 | Google 이 알려준 값 |
| 소셜 계정 식별자 · 인증 토큰 | 로그인 유지에 필요한 값 |
⚠⚠ 2026-08-30 — 이 메모가 예고한 일이 실제로 일어났다. 전에는 "Google 하나뿐, 프로바이더를 켜는 순간 이 표와 §6-3 을 함께 고쳐야 한다"고 적혀 있었다. 지금은 셋이다 — 서비스 설정에 Google·Apple·Kakao 세 로그인 수단이 모두 켜져 있다.
| 로그인 수단 | 상태 | 국외 이전 |
|---|---|---|
| 켜짐 | 미국 → §6-3 | |
| Apple | 켜짐 | 미국 → §6-3 을 함께 고쳐야 한다 |
| Kakao | 켜짐 | 국내 — 국외 이전이 아니다 |
⚠ 이메일·비밀번호 로그인이 추가됐다(2026-08-29). 비밀번호는 원문을 저장하지 않고 scrypt 해시로만 보관해요 — user_passwords 표에 해시·실패 횟수·잠금 시각이 남고, 운영자가 발급한 임시 비밀번호인지 여부가 함께 남아요. 카카오처럼 이메일을 주지 않는 수단으로 가입한 계정도 이제 이메일을 가질 수 있다.
1-2. 이용자가 직접 입력하는 것
입력하지 않아도 서비스를 이용할 수 있어요. 공개 프로필에 표시되는 값이에요.
| 구분 | 항목 |
|---|---|
| 프로필 | 표시 이름 · 프로필 사진 · 소개글 · 핸들(가입 시 user-{6자리} 로 자동 생성) |
| 크리에이터 프로필 | 활동 국가·도시 · 전문 분야 · 사용 도구 · 사용 언어 · 역할 · 계좌이체 수신 여부(표시용) · 협업 조건(응답 가능 시간대 · 타임존 · 팀 규모 · 외부 링크) |
| 게시글·댓글 | 본문 · 첨부 이미지 |
| 의뢰 | 의뢰 메시지(255자) · 참고 링크 · 예산 · 희망 지역 |
| 신고 | 신고 사유 · 상세 설명 |
1-3. 서비스를 이용하는 과정에서 만들어지는 것
| 항목 | 내용 |
|---|---|
| 재생 기록 | 재생 시작·진행·종료 이벤트, 이어보기 위치 |
| 조회 기록 | 프로필 조회 |
| 추천 노출 기록 | 어떤 추천이 노출되고 눌렸는지 |
| 관계 기록 | 팔로우 · 차단 · 찜 · 좋아요 |
| 알림 | 알림 제목·본문·발신자 |
⚠ 비로그인 상태의 행동 기록은 개인정보가 아니에요. 로그인하지 않고 본 기록에는 이용자를 가리키는 값이 하나도 들어가지 않아요 — 누구인지 알아낼 방법이 없는 집계 자료로만 남아요.
1-4. 현재 수집하지 않는 것 (2026-08-20 기준)
아래는 화면이 없어 지금은 수집되지 않는 항목이에요. 해당 기능을 열 때 이 방침을 먼저 고칠게요.
- 주민등록번호 · 여권번호 등 고유식별정보 — 저장할 자리 자체가 없어요
- 계좌번호 · 수취인 정보 등 지급 정보 — 저장할 자리 자체가 없어요
- 사상·신념·건강·성생활 등 민감정보 — 저장할 자리 자체가 없어요
- 생년월일 · 나이 — 저장할 자리 자체가 없어요
- IP 주소 · 접속 브라우저 정보 — 회사 데이터베이스에 저장하지 않아요
- 기업 정보(회사명 · 사업자등록번호 · 담당자 연락처) — 자리는 있지만 입력 화면이 없어요
- 앱 푸시 토큰 · 검색어 · 전자서명 기록 — 자리는 있지만 기록되지 않아요
- 결제 정보 — 결제가 연결되어 있지 않아요
제2조 개인정보의 처리 목적
| 목적 | 처리하는 항목 |
|---|---|
| 회원 식별 · 로그인 유지 | 이메일 · 소셜 계정 식별자 · 인증 토큰 |
| 공개 프로필 표시 | 표시 이름 · 프로필 사진 · 핸들 · 소개글 · 크리에이터 프로필 |
| 콘텐츠 순위 산정 · 홈 화면 구성 | 재생·조회 기록(집계) |
| 이어보기 | 재생 위치 |
| 추천 노출과 성과 측정 | 추천 노출·클릭 기록 |
| 팔로우 · 차단 등 소셜 기능 | 관계 기록 |
| 알림 발송 | 알림 대상·내용 |
| 신고 접수와 처리 | 신고 사유 · 상세 · 처리 결과 |
| 의뢰 접수와 중개 | 의뢰 내용 · 예산 · 지역 |
| 운영자 조치의 감사 기록 | 조치자 · 대상 · 사유 · 결과 |
| 법령상 의무 이행 (거래·세무 기록) | 주문 · 결제 · 세금계산서 · 정산 기록 |
제3조 개인정보의 처리 및 보유 기간
3-1. 원칙
회원 정보는 회원 자격이 유지되는 동안 보관하고, 탈퇴 신청 후 §7 의 절차에 따라 파기해요.
3-2. 법령에 따라 더 보관하는 것
거래·세무 기록은 관계 법령에 따라 파기하지 않고 보관해요. 이 기록은 다른 개인정보와 분리해서 저장·관리해요.
| 보관 대상 | 보존 근거 | 보존 기간 |
|---|---|---|
| 주문 · 결제 · 환불 기록 | 전자상거래법 §6③ · 영 §6①3호 (대금결제 및 재화등의 공급에 관한 기록) | 5년 |
| 청약철회 · 계약 기록 | 전자상거래법 §6③ · 영 §6①2호 | 5년 |
| 이용자 불만 · 분쟁처리 기록 | 전자상거래법 §6③ · 영 §6①4호 | 3년 |
| 표시·광고 기록 | 전자상거래법 §6③ · 영 §6①1호 | 6개월 |
| 세금계산서 · 거래 증빙(상대방 이름 · 사업자등록번호 · 이메일 포함) | 국세기본법 §85의3② | 5년 (역외거래는 7년) |
| 정산 기록 · 계약 · 프로젝트 기록 | 위 두 근거가 함께 걸려요 — 거래 증빙이면서 계약 기록이에요 | 5년 |
⚠⚠ 기산점을 "거래일"로 읽지 마라 (2026-08-30 조회). 국세기본법 §85의3②은 "거래사실이 속하는 과세기간에 대한 국세의 법정신고기한이 지난 날부터 5년" 이다 — 거래일부터가 아니다. 12월 거래는 실질적으로 6년 넘게 남는다. 파기 배치를 만들 때 이 기산점을 틀리면 법정 보존기간 내에 지워버리는 반대 방향의 위반이 난다.
⚠ 영 §6②3호가 파기 흐름에 직접 걸린다 — 개인정보 이용 동의를 철회한 소비자의 거래기록은 철회하지 않은 소비자의 것과 분리해서 보존해야 한다. 지금 파기 배치 (purgeDueAccounts)에 그 분리 개념이 없다 → docs/PLANNING_GAPS.md 에 등록할 것.
⚠ 회사는 통신판매중개자로 보아 보존해요 (2026-08-31 확정). 영 §6① 단서는 중개자의 보존 범위를 "자신의 정보처리시스템을 통하여 처리한 기록"으로 한정하는데, 회사는 그 좁은 범위가 아니라 위 표 전체를 보존해요 — 더 넓게 남기는 쪽이라 어느 해석에서도 법정 보존 의무를 충족해요. 보존 기간은 어느 쪽이든 위 표와 같아요.
★ 사업자등록증이 한쪽 갈래에 사실 근거를 준다(2026-08-30). 업태·종목에 「전자상거래 소매업」과 「전자상거래 소매 중개업」이 모두 등록돼 있다 — 중개 사업자로 등록돼 있다는 것 자체가 판단을 끝내지는 않지만(실제 거래 구조가 정한다), 중개 해석이 등록 범위 밖이라는 반론은 성립하지 않는다.
3-3. 서비스 이용 기록의 보관 기간
서비스를 이용하면서 남는 기록은 아래 기간이 지나면 누가 남긴 것인지 알 수 없게 만들어요. 기록 자체는 통계로 남지만 이용자와 이어지는 값은 지워져요.
| 기록 | 기간 | 기간이 지나면 |
|---|---|---|
| 시청·조회·추천 노출 기록 | 90일 | 이용자 식별값(회원번호·세션번호)을 지워요. 어떤 작품이 얼마나 보였는지는 통계로 남아요 |
| 사이니지 기기 상태 기록 | 30일 | 지워요 |
| 재생 로그 (정산 근거) | 정산 지급이 끝난 뒤 400일 | 지워요. ⚠ 지급 전에는 지우지 않아요 — 정산 근거가 사라지기 때문이에요 |
| 폐기된 재생 기록 | 365일 | 지워요 |
⚠ 계정을 지우면 위 기간과 관계없이 함께 처리해요. 탈퇴하면 30일 유예 후 파기하고, 그때 이용 기록의 이용자 식별값도 함께 지워요(제7조).
★ 이 기간은 문서상의 약속이 아니라 매시간 도는 코드가 지켜요. 방침에 기간을 적어두고 지우는 절차가 없으면 그 방침 자체가 지켜지지 않는 약속이 돼요 — 그래서 이 조는 삭제·익명화 절차를 먼저 만든 뒤에 기간을 적었어요(2026-08-31).
제4조 개인정보의 제3자 제공
회사는 이용자의 개인정보를 제3자에게 제공하지 않아요(2026-08-20 기준). 다만 서비스 운영에 필요한 범위에서 처리를 위탁하고 있고, 그 내용은 §5 와 §6 에 적었어요.
제5조 개인정보 처리의 위탁
| 수탁자 | 위탁 업무 |
|---|---|
| Neon, Inc. | 데이터베이스 호스팅 |
| Vercel Inc. | 웹 서비스 호스팅 · 서버 실행 |
| Google LLC | 소셜 로그인 인증 · 프로필 이미지 호스팅 |
| Mux, Inc. | 영상 인코딩 · 스트리밍 |
| Cloudflare, Inc. | 이미지·파일 저장 |
| GitHub, Inc. | 정기 배치 작업 실행 환경 |
수탁자는 전부 국외에 있어요 — 자세한 내용은 §6 에 있어요.
제6조 개인정보의 국외 이전 ★
6-0. 이전의 근거와 별도 동의를 받지 않는 이유
회사는 서비스를 제공하기 위해 국외 사업자에게 개인정보의 처리위탁·보관을 맡기고 있어요. 이는 이용자와 맺은 계약을 이행하는 데 필요한 처리위탁·보관이고, 아래 사항을 이 방침에 공개하고 있으므로 별도의 동의를 받지 않아요〔법 §28의8①3호가목〕.
★★ 6-0-1. 2026-08-30 — 국외 이전의 절반이 없어졌다
인프라가 서울로 옮겨졌다. 아래 셋은 더 이상 국외 이전이 아니다 — 국내 처리이므로 §5(위탁)의 문제이지 §6 의 문제가 아니다.
| 전 (2026-08-20) | 후 (2026-08-30 실측) |
|---|---|
Neon — 싱가포르 ap-southeast-1 | AWS RDS — 서울 ap-northeast-2 |
Vercel — 싱가포르 sin1 | AWS ECS/ALB — 서울 ap-northeast-2 |
| Cloudflare R2 — 위치 미확인 | AWS S3 — 서울 ap-northeast-2 |
실측 출처는 서비스 설정의 스토리지 리전 값과 서울 리전 데이터베이스다. 확인 대상이던 C2(R2 버킷 위치)·C3(DB 리전)·C4(Vercel 로그)는 이 이전으로 소멸했다 — 물어볼 대상이 없어졌다.
⚠ 위 세 항목을 《…》 표식으로 적지 않은 것은 의도다. 그 표식은 게시본 생성기가 게시 가능 여부를 세는 신호라, "해소됐다"고 쓰면서 표식을 쓰면 그 문장이 도리어 빈칸으로 집계된다(2026-08-30 에 실제로 그렇게 만들어 3건이 늘었다). 해소를 서술할 때는 표식을 벗긴다.
⚠ 아래 6-1·6-2·6-5 는 옛 사실이다. 지우지 않고 남겨 둔 이유 — 그 기간에 실제로 국외로 나간 개인정보가 있고, 방침의 개정 이력은 "그때 무엇이 어디에 있었는가"를 설명할 수 있어야 한다(§15). 각 절 머리에 대체 사실을 적었다.
⚠⚠ 새로 생긴 확인 대상 — CloudFront. 공개 객체(프로필 사진 · 게시글 이미지 · 썸네일)를 S3_PUBLIC_BASE_URL=https://dkassw8ac9ltw.cloudfront.net 으로 서빙한다. CloudFront 는 전 세계 엣지에 사본을 캐시한다 — 프로필 사진은 개인정보이므로 엣지 캐시가 §28의8 의 "보관"에 해당하는지 판단이 필요하다. 배포의 PriceClass 를 아시아로 제한하면 논점이 줄어든다. → 아래 §6-5 와 체크리스트의 C14
각 수탁자마다 법 §28의8② 5개 항목을 아래에 적었어요.
6-1. Neon, Inc. — 데이터베이스 호스팅
대체됨 (2026-08-30) — 데이터베이스는 AWS RDS 서울
ap-northeast-2다. 국외 이전에 해당하지 않는다. 아래는 2026-08-30 이전의 사실이다.
| §28의8② 항목 | 내용 |
|---|---|
| 1호 이전되는 개인정보 항목 | §1 에 적힌 모든 개인정보. 회사의 데이터베이스가 이곳에 있어요 |
| 2호 국가 · 시기 · 방법 | 싱가포르(AWS ap-southeast-1) / 이용자가 서비스를 이용하는 시점마다 수시로 / 암호화된 데이터베이스 연결을 통해 전송·저장 |
| 3호 이전받는 자 · 연락처 | Neon, Inc. — 당시 미확인 |
| 4호 이용목적 · 보유·이용 기간 | 데이터베이스 호스팅 / 당시 미확인 |
| 5호 거부 방법 · 절차 · 효과 | 아래 §6-7 공통 안내 참조 |
6-2. Vercel Inc. — 웹 서비스 호스팅 · 서버 실행
대체됨 (2026-08-30) — 웹 서버는 AWS ECS 서울
ap-northeast-2, 접속 로그는 같은 리전 CloudWatch 다. 국외 이전에 해당하지 않는다. 아래는 2026-08-30 이전의 사실이다.
| §28의8② 항목 | 내용 |
|---|---|
| 1호 이전 항목 | 서비스 요청·응답에 실리는 개인정보 전부, 그리고 요청 과정의 접속 정보(IP 주소 · 요청 헤더 · 서버 실행 로그) |
| 2호 국가 · 시기 · 방법 | 싱가포르(리전 sin1) / 서비스 이용 시점마다 수시로 / HTTPS 요청 처리 과정에서 |
| 3호 이전받는 자 · 연락처 | Vercel Inc. — 당시 미확인 |
| 4호 이용목적 · 보유·이용 기간 | 웹 서비스 호스팅 및 서버 함수 실행 / 당시 미확인 |
| 5호 거부 방법 · 절차 · 효과 | §6-7 참조 |
6-3. Google LLC — 소셜 로그인 인증 · 프로필 이미지 호스팅
이전 경로가 두 갈래예요.
| §28의8② 항목 | 내용 |
|---|---|
| 1호 이전 항목 | (가) 로그인 — 이용자가 Google 로그인 화면으로 이동하는 시점의 접속 IP · 브라우저 정보(Google 이 직접 수집)<br>(나) ~~프로필 사진~~ — 2026-08-20 에 없어진 경로예요. 지금은 가입 시 사진 사본을 회사 저장소로 떠서(copyRemoteAvatar) 프로필을 보는 사람의 IP 가 Google 로 가지 않아요 |
| 2호 국가 · 시기 · 방법 | 미국 등(Google 이 운영하는 국가) / (가) 로그인 시도 시 / HTTPS 요청 |
| 3호 이전받는 자 · 연락처 | Google LLC — googlekrsupport@google.com (Google 한국어 개인정보처리방침이 안내하는 문의처) |
| 4호 이용목적 · 보유·이용 기간 | 로그인 인증 · 프로필 이미지 제공 / Google 은 단일 보유기간을 공표하지 않아요 — 데이터 종류와 이용자 설정에 따라 달라요. 회사가 로그인 수단으로 Google 을 제공하는 동안이에요 |
| 5호 거부 방법 · 절차 · 효과 | 다른 로그인 수단으로 가입할 수 있어요 — 카카오(국내)나 이메일·비밀번호를 쓰면 Google 로 아무것도 나가지 않아요 |
6-3-1. Apple Inc. — 소셜 로그인 인증
★ 2026-08-30 신설. §1-1 이 예고한 대로 로그인 수단이 Google 하나에서 셋으로 늘었는데 이 조가 따라오지 않아 Apple 이 §6 에서 통째로 빠져 있었다. 카카오는 국내 사업자라 국외 이전이 아니고(§5 위탁), Apple 만 여기 온다.
| §28의8② 항목 | 내용 |
|---|---|
| 1호 이전 항목 | 이용자가 Apple 로그인 화면으로 이동하는 시점의 접속 IP · 기기 정보(Apple 이 직접 수집) |
| 2호 국가 · 시기 · 방법 | 미국 — Apple 은 전 세계에서 모은 개인정보를 미국의 Apple Inc. 에 보관한다고 밝히고 있어요 / 로그인 시도 시 / HTTPS 요청 |
| 3호 이전받는 자 · 연락처 | Apple Inc. — https://www.apple.com/legal/privacy/contact/ (Apple 이 안내하는 개인정보 문의 창구) |
| 4호 이용목적 · 보유·이용 기간 | 로그인 인증 / Apple 도 단일 보유기간을 공표하지 않아요. 회사가 Apple 로그인을 제공하는 동안이에요 |
| 5호 거부 방법 · 절차 · 효과 | 다른 로그인 수단(카카오·이메일)으로 가입하면 Apple 로 아무것도 나가지 않아요 |
⚠ C6 해소 — Apple 만 state 를 보내는데, 그것도 우리 키로 암호화돼 있다 (2026-08-30 실측).
| 프로바이더 | state | 내용 |
|---|---|---|
| Google · Kakao | 없음 | PKCE(code_challenge)만 쓴다 |
| Apple | 있음 | {origin, random} 을 EncryptJWT 로 암호화한 JWE — Apple 은 열 수 없다 |
Apple 이 state 를 요구하는 것은 response_mode=form_post 를 쓰기 때문이고, 그 안에 이용자를 가리키는 값은 없다(Auth.js checks.js 실측 — payload 가 origin 과 난수 둘뿐). 세 프로바이더 모두 우리 쪽 식별자를 보내지 않는다.
⚠ Apple 이 제공하는 이메일 가리기(private relay)는 이 표의 방향과 반대다 — Apple 이 우리에게 익명 주소를 주는 것이라 우리가 보내는 개인정보가 아니다. 다만 그 주소가 users.email 에 저장되므로 §1-1 의 수집 항목에는 해당한다.
6-4. Mux, Inc. — 영상 인코딩 · 스트리밍
| §28의8② 항목 | 내용 |
|---|---|
| 1호 이전 항목 | 크리에이터가 업로드한 영상 원본, 그리고 영상을 재생할 때 시청자의 IP 주소와 재생 요청 정보<br>⚠ 회사는 이용자 식별자를 Mux 로 보내지 않아요 |
| 2호 국가 · 시기 · 방법 | 미국 / 업로드 시점 · 영상 재생 시점 / 브라우저가 Mux 로 직접 업로드·직접 재생 요청 |
| 3호 이전받는 자 · 연락처 | Mux, Inc. (88 Stevenson Street, San Francisco, CA 94105, USA) — privacy@mux.com |
| 4호 이용목적 · 보유·이용 기간 | 영상 인코딩과 스트리밍 전송 / Mux 도 단일 보유기간을 공표하지 않아요. 영상 원본은 회사가 자산을 삭제할 때까지이고, 시청자 IP 는 Mux 의 정책에 따라요 |
| 5호 거부 방법 · 절차 · 효과 | 영상을 재생하지 않으면 시청자 IP 는 전달되지 않아요. 다만 영상 시청이 서비스의 핵심이라 사실상 이용이 어려워요. 크리에이터는 영상을 업로드하지 않으면 원본이 전달되지 않아요 |
6-5. Cloudflare, Inc. — 이미지·파일 저장 (R2)
대체됨 (2026-08-30) — 파일 저장은 AWS S3 서울 리전이에요. 아래는 그 이전의 사실이에요.
⚠ 다만 배포는 CDN(Amazon CloudFront)을 거쳐요. 저장은 국내지만 전달을 빠르게 하려고 국외 서버에도 사본이 잠시 남아요 — 아래 6-6 에 따로 적었어요 (2026-08-31 확정).
| §28의8② 항목 | 내용 |
|---|---|
| 1호 이전 항목 | 프로필 사진 · 게시글 첨부 이미지 · 영상 원본 아카이브 · 콘텐츠 썸네일 |
| 2호 국가 · 시기 · 방법 | 당시 미확인 / 파일 업로드 시점 · 파일 조회 시점 / S3 호환 API 를 통한 전송 |
| 3호 이전받는 자 · 연락처 | Cloudflare, Inc. — 당시 미확인 |
| 4호 이용목적 · 보유·이용 기간 | 이미지·파일 저장과 전송 / 당시 미확인 |
| 5호 거부 방법 · 절차 · 효과 | §6-7 참조 |
6-6. GitHub, Inc. — 정기 배치 작업 실행
| §28의8② 항목 | 내용 |
|---|---|
| 1호 이전 항목 | 배치가 처리하는 범위의 개인정보(계정 파기 대상 정보 · 집계 대상 기록). GitHub 은 이를 저장하지 않아요 |
| 2호 국가 · 시기 · 방법 | 미국(GitHub 호스티드 러너) / 매시 집계 배치 · 매일 03:00(한국 시간) 파기 배치 / 러너가 데이터베이스에 직접 접속해 처리 |
| 3호 이전받는 자 · 연락처 | GitHub, Inc. (88 Colin P. Kelly Jr. St., San Francisco, CA 94107, USA) — dpo@github.com |
| 4호 이용목적 · 보유·이용 기간 | 정기 배치 실행 환경 제공 / 실행 결과를 저장하지 않아요. 실행 로그는 GitHub 이 기본 90일 보관해요(설정으로 조정 가능) |
| 5호 거부 방법 · 절차 · 효과 | §6-7 참조 |
6-7. 국외 이전을 거부하는 방법 · 절차 · 효과 (공통)〔법 §28의8②5호〕
이전을 원하지 않으시면 회원 탈퇴로 중단하실 수 있어요. 탈퇴 절차는 §7 에 있어요.
- 수탁자를 개별로 골라 거부할 수는 없어요. 위 사업자들은 서비스가 동작하는 데 필요한 기반 설비라서, 하나라도 빼면 서비스가 동작하지 않아요.
- 거부하시면 서비스를 이용하실 수 없어요. 회원가입·로그인·영상 재생·프로필 표시가 모두 위 설비 위에서 이뤄지기 때문이에요.
- 일부는 §6-3·§6-4 에 적은 것처럼 해당 기능을 쓰지 않는 방법으로 부분적으로 피하실 수 있어요(프로필 사진 직접 업로드 · 영상 미재생).
6-6. Amazon Web Services, Inc. — 이미지 전달(CDN)
| §28의8② 항목 | 내용 |
|---|---|
| 1호 이전 항목 | 프로필 사진 · 콘텐츠 썸네일 · 게시글 첨부 이미지 (공개된 파일만) |
| 2호 국가 · 시기 · 방법 | 이용자와 가까운 국가의 CDN 서버 / 파일을 처음 요청할 때 / HTTPS 전송 후 일시 보관(캐시) |
| 3호 이전받는 자 · 연락처 | Amazon Web Services, Inc. — https://aws.amazon.com/contact-us/ |
| 4호 이전받는 자의 이용목적 · 보유기간 | 전달 속도 향상. 캐시 만료 시 삭제되고 원본은 국내에 남아요 |
| 5호 거부 방법 · 절차 | 이 이전을 거부하시려면 회원 탈퇴를 통해 파일을 파기하실 수 있어요. 다만 거부하시면 프로필 사진·썸네일이 보이지 않아요 |
★ 저장은 국내예요. 원본은 서울 리전에 있고, 국외로 나가는 것은 전달을 위한 사본이에요.
⚠ 로그인해야 볼 수 있는 파일은 이 경로로 나가지 않아요 — 영상 원본과 정산서는 서명된 주소로만 열리고 CDN 을 거치지 않아요.
⚠ 얼굴 사진처럼 민감할 수 있는 이미지를 프로필에 올리실지는 이용자가 정해요. 프로필 사진은 공개 화면에 보이는 값이라 이 경로를 탄다는 점을 알려 드려요.
제7조 개인정보의 파기절차 및 파기방법
7-1. 절차
- 이용자가 탈퇴(계정 삭제)를 신청해요.
- 30일의 유예 기간을 둬요. 이 기간에는 신청을 취소하실 수 있어요.
- 유예가 끝나면 매일 새벽 3시(한국 시간)에 실행되는 파기 작업이 처리해요.
파기가 미뤄지는 경우 — 아래에 해당하면 사유가 풀릴 때까지 파기하지 않고 기다려요. 사유가 풀리면 다시 신청하지 않아도 자동으로 이어져요. 어떤 사유로 미뤄졌는지는 신청 화면에서 알려드려요.
| 사유 | 어떻게 풀리나 |
|---|---|
| 진행 중인 프로젝트가 있어요 | 프로젝트가 끝나면 자동으로 풀려요 |
| 지급되지 않은 정산금이 있어요 | 정산이 끝나면 자동으로 풀려요 |
| 처리 중인 신고·분쟁이 있어요 | 처리가 끝나면 자동으로 풀려요 |
| 이용 중인 구독이 있어요 | 직접 해지하셔야 풀려요 |
| 환불 차감 잔액이 남아 있어요 | 고객센터로 문의해 주세요 |
7-2. 방법 — "삭제"가 아니라 "식별정보 파기 후 익명 처리"예요
탈퇴하면 사람을 가리키는 값은 지우고, 글·댓글처럼 남는 기록에서는 작성자를 알 수 없게 바꿔요. 무엇이 지워지고 무엇이 남는지는 아래와 같아요.
| 대상 | 지워지는 것 | 남는 것 |
|---|---|---|
| 계정 | 이름 · 이메일 · 이메일 검증 시각 · 프로필 사진 | 내부 식별번호만 |
| 프로필 | 핸들 · 표시 이름 · 프로필 사진 · 소개글 · 동의 시각 | 가입 시점 · 역할 · 탈퇴 상태 표시와 그 사유 기록 |
| 기업 정보 | 담당자 이름 · 담당자 연락처 · 사업자등록번호 | 회사명 · 국가 · 업종 |
| 재생·조회 기록 | 누가 했는지 · 누구를 봤는지 | 행위 자체(집계용) |
| 검색어 기록 | 누가 검색했는지 | 검색어 |
| 추천 노출 기록 | 누가 봤는지 | 노출 기록 |
작성하신 글·댓글·리뷰는 지워지지 않고 남아요. 다만 작성자를 따라가도 위와 같이 비워진 프로필만 나와요.
7-3. 파기의 기록
파기는 복원할 수 없는 방법으로 처리하고, 파기에 관한 사항을 기록·관리해요. 파기 후에는 개인정보 보호책임자가 결과를 확인해요.
7-4. 법령에 따라 보관하는 것
§3-2 에 적은 거래·세무 기록은 파기하지 않고 분리해서 보관해요.
제8조 정보주체와 법정대리인의 권리·의무 및 행사 방법
이용자는 언제든지 아래 권리를 행사하실 수 있어요.
| 권리 | 내용 | 근거 |
|---|---|---|
| 열람 | 회사가 처리하는 본인의 개인정보를 확인할 수 있어요 | 법 §35 |
| 정정·삭제 | 사실과 다른 내용을 고치거나 지워 달라고 요구할 수 있어요 | 법 §36 |
| 처리정지 | 개인정보 처리를 멈춰 달라고 요구할 수 있어요 | 법 §37① |
| 동의 철회 | 동의로 처리하는 개인정보에 대해 동의를 거둬들일 수 있어요 | 법 §37① |
- 프로필 정보는 프로필 수정 화면에서 직접 고치실 수 있어요.
- 그 밖의 요구는
dev@impactstation.kr로 보내 주세요. - 요구를 받으면 10일 이내에 처리하고 결과를 알려 드려요.
- 요구를 거절하거나 조치하지 못하는 경우에는 지체 없이 그 사유를 알려 드려요〔법 §37④〕.
- 법정대리인이나 위임받은 분을 통해서도 요구하실 수 있어요.
제9조 개인정보를 자동으로 수집하는 장치 (쿠키)
회사는 아래 쿠키를 사용해요.
| 쿠키 | 목적 | 수명 | 거부하면 |
|---|---|---|---|
authjs.session-token | 로그인 상태 유지 | 30일 | 로그인을 유지할 수 없어요 |
NEXT_LOCALE | 선택한 표시 언어 기억 | 브라우저를 닫으면 사라져요(세션 쿠키) | 언어 선택이 다음 방문에 기억되지 않아요 |
contentrip.creator-mode | "사용자 화면으로 전환" 표시 상태 기억 | 1년 | 전환 상태가 기억되지 않아요 |
거부 방법 — 브라우저 설정에서 쿠키 저장을 거부하거나 저장된 쿠키를 삭제하실 수 있어요. 다만 로그인 쿠키를 거부하시면 로그인이 필요한 기능을 이용하실 수 없어요.
회사는 광고·분석 목적의 제3자 쿠키를 사용하지 않아요(2026-08-20 기준).
제10조 개인정보의 안전성 확보 조치
회사는 아래 조치를 하고 있어요.
| 조치 | 내용 |
|---|---|
| 데이터베이스 수준의 접근 통제 | 회원 개인정보를 담은 주요 테이블에 행 단위 보안 정책을 적용해, 로그인한 본인의 데이터만 조회되도록 데이터베이스가 직접 막아요 |
| 접속 권한 분리 | 서비스가 쓰는 계정과 관리 작업용 계정을 분리해서, 서비스 계정으로는 보안 정책을 우회할 수 없게 했어요 |
| 동의 기록의 위·변조 방지 | 동의·철회 기록은 덧붙이기만 가능하고 서비스 계정이 수정·삭제할 수 없어요 |
| 운영자 조치의 감사 기록 | 운영자의 조치는 누가·무엇을·왜·결과가 무엇이었는지 남고, 수정·삭제되지 않아요 |
| 로그인 정보 보호 | 로그인 쿠키는 브라우저 스크립트가 읽을 수 없도록 설정했어요 |
| 영상 접근 통제 | 영상 재생 주소는 5분 동안만 유효한 서명 토큰으로만 열려요 |
| 전송 구간 암호화 | 외부 전송은 전부 암호화된 연결(HTTPS · 암호화된 DB 연결)로 해요 |
| 내부 관리계획 | 개인정보를 안전하게 다루기 위한 내부 관리계획을 수립해 시행하고 있어요 |
| 접속기록 보관 | 운영자가 개인정보에 한 일은 지우지 않고 기록해요. 서비스 접속 기록은 1년 보관해요 |
| 저장 데이터 암호화 | 데이터베이스와 파일 저장소를 저장 시점에 암호화해요. 비밀번호는 원문을 저장하지 않고 되돌릴 수 없는 형태로만 보관해요 |
| 악성프로그램 방지·물리적 접근 통제 | 서버는 클라우드 사업자의 데이터센터에서 운영되고, 실행 환경은 배포할 때마다 새 이미지로 교체돼요. 자체 전산실은 없어요 |
⚠ 고유식별정보(주민등록번호 등)와 민감정보는 처리하지 않아요. 저장할 자리 자체가 없어서, 그에 대한 별도 암호화 의무가 생기지 않아요.
★ 위 조치의 구체적인 내용은 내부 관리계획에 적어 두고 있어요. 감독기관이 요구하면 그 문서로 확인받을 수 있어요.
제11조 해당 사항이 없는 항목
법이 "해당되는 경우에만" 적도록 한 항목이에요. 2026-08-20 기준으로 해당 사항이 없어요.
11-1. 민감정보의 공개 가능성 및 비공개 선택 방법〔법 §30①3의3호〕
회사는 민감정보를 처리하지 않아요. 저장할 자리 자체가 없어요.
11-2. 가명정보의 처리〔법 §30①4의2호〕
회사는 가명정보를 처리하지 않아요.
11-3. 추가적인 이용·제공의 판단 기준〔지침 §19 5호〕
회사는 수집한 목적을 넘어서는 추가적인 이용·제공을 하지 않아요.
11-4. 국외에서 국내 정보주체의 개인정보를 직접 수집하는 경우의 국가명〔영 §31①4호〕
회사는 국외에서 직접 수집하는 흐름이 없어요.
제12조 만 14세 미만 아동의 개인정보
회사는 만 14세 미만 아동의 개인정보를 처리하지 않아요.
- 가입할 때 만 14세 이상인지 확인하고, 확인하지 않으면 가입 절차가 진행되지 않아요.
- 그래서 만 14세 미만은 회원으로 가입할 수 없어요.
- 확인은 확인했다는 사실과 시각만 기록해요. 생년월일이나 나이는 받지도, 저장하지도 않아요 — 필요 없는 정보를 갖지 않는다는 원칙(제1조)을 여기에도 적용했어요.
⚠ 만 14세 미만인 것을 알게 되면 해당 계정의 개인정보를 지체 없이 파기해요. 아동 본인이나 법정대리인은 제13조의 창구로 알려 주실 수 있어요.
⚠ 이 확인은 본인확인 기관을 거치지 않는 자기 신고예요. 법이 확인 방법을 특정하고 있지 않아 지금은 이 방식으로 하고 있고, 더 강한 확인이 필요해지면 그때 바꾸고 이 조를 함께 고칠게요.
제13조 개인정보 보호책임자와 문의처
13-1. 개인정보 보호책임자
★ 2026-08-30 법령 조회로 M1 의 성격이 바뀌었다 — 이건 "정하는" 문제가 아니라 "누구인지 확인하는" 문제다. 법이 후보를 이미 좁혀 놓았다.
| 조문 | 무엇을 정하나 |
|---|---|
| 법 §31①단서 + 영 §32① | 소상공인(「소상공인기본법」 §2① — 상시 근로자 10명 미만인 소기업)은 보호책임자를 지정하지 않아도 된다 |
| 법 §31② | 지정하지 않으면 사업주 또는 대표자가 자동으로 보호책임자가 된다 — 공석이 될 수 없다 |
| 영 §32③2호 | 지정하는 경우에도 민간 처리자는 가. 사업주 또는 대표자 또는 나. 임원(임원이 없으면 개인정보 담당 부서장)만 가능하다 |
| 영 §32④ | 자격요건 별표1 은 연매출 1,500억 이상 + 정보주체 100만명 이상 등에만 적용 — 해당 없음 |
| 법 §30①6호 | 방침에는 성명 *또는* 부서 명칭과 연락처를 적는다 — 둘 중 하나면 된다 |
★ 따라서 어느 쪽이든 대표자를 적으면 법적으로 성립한다. 상시 근로자 10명 미만이면 §31② 로 자동이고, 아니어도 §32③2호가목으로 지정하면 된다. 대표자 성명은 2026-08-30 에, 연락처는 2026-08-31 에 dev@impactstation.kr 로 확정됐다 — 이 조는 이제 완결이다.
⚠ 2026-09-11 개정을 확인했다 — 이 결론은 유지된다. §31 이 전면 개편되지만 ①단서(소상공인 면제)와 ②(대표자 자동 지정)는 문구 그대로 살아남는다. 신설 §30의3(사업주·대표자의 최종 책임)은 방침 기재사항이 아니라 대표자에게 붙는 일반 의무다. §31③(이사회 의결 + 보호위 신고)은 "매출액·보유 규모 등 대통령령 기준"에만 적용되고 그 시행령은 아직 없다 — 초기 스타트업이 걸릴 가능성은 낮으나, 시행일 이후 시행령이 나오면 다시 본다.
| 항목 | 값 |
|---|---|
| 성명 | 송상훈 |
| 직책 | 대표자 〔법 §31② · 영 §32③2호가목〕 |
| 부서 | — (별도 부서를 두지 않아요) |
| 연락처 | dev@impactstation.kr |
13-2. 개인정보 열람청구를 접수·처리하는 부서〔지침 §19 16호〕
별도 부서를 두지 않고 개인정보 보호책임자(대표자 송상훈)가 직접 접수·처리해요. 접수 창구는 dev@impactstation.kr 이에요.
13-3. 국내대리인〔지침 §19 14호〕
해당하지 않아요. 회사는 국내 법인(임팩트스테이션 주식회사)이에요 — 국내대리인 지정 의무는 국내에 주소·영업소가 없는 사업자에게 붙어요〔법 §31의2〕.
제14조 권익침해 구제 방법
개인정보 침해로 도움이 필요하시면 아래 기관에 문의하실 수 있어요.
| 기관 | 하는 일 | 연락처 |
|---|---|---|
| 개인정보분쟁조정위원회 | 분쟁 조정 신청 · 집단분쟁조정 | 1833-6972 (kopico.go.kr) |
| 개인정보침해신고센터 | 침해 사실 신고 | (국번없이) 118 (privacy.kisa.or.kr) |
| 대검찰청 | 수사 의뢰 | 1301 (spo.go.kr) |
| 경찰청 | 수사 의뢰 | 182 (ecrm.police.go.kr) |
또한 개인정보처리자의 처분에 이의가 있으시면 행정심판법에 따라 행정심판을 청구하실 수 있어요.
⚠ 연락처는 2026-08-30 에 각 기관에서 확인했어요. 개인정보분쟁조정위원회 1833-6972 (kopico.go.kr — 종합포털 privacy.go.kr 로도 연결돼요) · 개인정보침해신고센터 118 (privacy.kisa.or.kr) · 대검찰청 1301 · 경찰청 182(ecrm.police.go.kr).
⚠ 이 번호들은 조문 인용이 아니라 각 기관이 공개한 대표번호예요 — 바뀔 수 있으므로 방침을 개정할 때 함께 확인해요.
제15조 개인정보 처리방침의 변경
이 방침이 바뀌면 시행 7일 전부터 서비스 안내를 통해 알려 드려요. 중요한 내용이 바뀌면 30일 전부터 알려 드려요.
바뀐 내용은 개정 이력에서 변경 전·후를 나란히 확인하실 수 있어요.
개정 이력
| 버전 | 시행일 | 바뀐 내용 | 변경 전·후 |
|---|---|---|---|
privacy-2026-09-01 | 2026-09-01 | 최초 제정 | — |
제16조 시행일
이 개인정보 처리방침은 2026년 9월 1일부터 시행해요.
⚠ 버전 문자열(privacy-2026-09-01)과 같은 날짜예요. 동의를 받을 때 어느 문구에 동의했는지를 이 버전으로 기록하기 때문에, 둘이 어긋나면 "무엇에 동의했는가"의 근거가 갈려요. 문구를 고치면 버전·시행일·이 표를 함께 고쳐요.