연구대장은 개인정보 보호법에 따라 이 처리방침을 정하고 공개해요. 받는 정보는 서비스에 꼭 필요한 만큼으로 줄였어요.
제1조(누가 처리하나요)
연구대장의 정보는 두 갈래로 나뉘어요.
- 연구대장이 처리자인 정보: 워크스페이스를 만든 사람과 결제 담당자의 계정·결제 정보, 공개 사이트에서 자료를 신청한 분의 정보, 마케팅 수신 정보, 문의 내용이에요.
- 고객사를 위해 맡아서 처리하는 정보: 고객사가 초대한 연구원·참여자의 정보와 연구노트에 담긴 개인정보예요. 이 정보의 처리자는 고객사이고, 연구대장은 수탁자예요(제5조).
제2조(처리 목적)
- 가입, 로그인, 본인 확인, 계정 보안
- 연구노트 작성 지원, 저장, 전자서명, 공개 검증, 보관, 내보내기
- 서명 요청과 기록 알림 보내기
- 요금 결제, 세금계산서·거래명세서 발행, 환불
- 문의 응대와 분쟁 처리
- 서비스 오류 분석과 보안 사고 예방
- 동의한 분께 새 기능·행사 소식 보내기
제3조(처리 항목과 받는 방법)
| 구분 | 항목 | 받는 때 | 필수·선택 |
|---|---|---|---|
| 계정 | 이메일, 이름 | 가입할 때, 관리자가 초대할 때 | 필수 |
| 알림 | 휴대전화번호 | 알림톡·문자 알림을 켤 때, 문자로 초대받을 때 | 선택 |
| 소셜 로그인 | Google·카카오가 보내 주는 이메일·이름 | 소셜 로그인을 고를 때 | 선택 |
| 서명 | 서명 이미지(그리기·이름으로 만들기·종이 서명 사진), 이미지 해시값 | 서명을 등록할 때 | 서명할 때 필수 |
| 동의 기록 | 동의 문구 버전, 동의·철회 시각, 동의 범위, 접속 IP, 브라우저 정보 | 동의할 때 자동 | 필수 |
| 계정 보안 | 2단계 인증 비밀값(암호화), 복구 코드(해시값) | 2단계 인증을 켤 때 | 선택 |
| 과제 참여 | 과제 역할, 참여 기간, 퇴사 예정일 | 관리자가 입력할 때 | 필수 |
| 기록 | 연구노트 본문·첨부·사진, 연동한 서비스의 활동 기록(커밋 메시지·작성자 이름·아이디, 문서 제목·수정 시각) | 이용자가 입력하거나 연동할 때 | 이용할 때 |
| 회사·결제 | 회사 이름, 사업자등록번호, 결제 담당자 이름·이메일, 세금계산서 받을 이메일, 입금자명 | 결제할 때 | 결제할 때 필수 |
| 자동 수집 | 접속 IP, 기기·브라우저 정보, 로그인 기록, 쿠키, 활동 기록 | 이용할 때 자동 | 필수 |
| 공개 사이트 | 이메일, 회사 이름, 마케팅 수신 동의 여부 | 견적서·자료 받기, 출시 알림 신청 | 그 기능을 쓸 때 |
| 문의 | 이메일, 문의 내용 | 문의할 때 | 문의할 때 |
| 옮겨 오기 증빙 | 다른 서비스의 계약서·결제 영수증과 그 안에 든 이름·연락처 | 옮겨 오기 혜택을 신청할 때 | 신청할 때 |
- 카드 번호는 받지 않아요. 결제대행사가 처리해요.
- 주민등록번호와 민감정보는 받지 않아요.
- 과제 공공데이터에서는 법인의 회사명·사업장 주소·과제 정보만 가져와요. 연구책임자 이름 같은 개인정보는 저장하지 않아요.
- GitHub·Notion·Google Drive 연동은 읽기만 해요. 고객이 고른 범위의 자료만 가져와요.
제4조(보유 기간과 파기)
목적을 이루면 바로 지워요. 법령이 보관을 정한 정보는 그 기간만 따로 분리해 둬요.
| 정보 | 보유 기간 |
|---|---|
| 계정 정보 | 탈퇴할 때까지. 탈퇴하면 로그인 수단·연락처·2단계 인증 정보를 지워요 |
| 기록에 남는 작성자 이름·서명 이미지·동의 기록 | 고객사의 과제 기록을 보관하는 동안(보관 정책 제1조, 체험만 한 과제는 체험 종료 후 12개월). 탈퇴해도 고객사 기록의 일부로 남아요 |
| 퇴사한 연구원의 연락처 | 퇴사 후 30일. "1년 동안 서명 요청 받기"에 동의하면 1년 |
| 활동 기록(저장·서명 때의 접속 IP·기기 정보 포함) | 과제 보관 기간 |
| 로그인 기록 | 1년. 통신비밀보호법 시행령 제41조②2호가 정한 3개월보다 길게 둬요 |
| 알림 발송 기록 | 90일 |
| 세금계산서 등 결제 증빙 | 5년(국세기본법 제85조의3②) |
| 계약·결제 기록 | 5년, 불만·분쟁 처리 기록은 3년(전자상거래법 시행령 제6조①이 적용되는 경우) |
| 공개 사이트 신청 정보 | 자료를 보낸 뒤 1년. 마케팅 수신에 동의했으면 철회할 때까지 |
| 자체규정 도구로 만든 파일 | 만든 날부터 30일 |
| 문의 기록 | 답변한 날부터 3년 |
| 옮겨 오기 증빙 | 늘어난 무료 기간이 끝난 날부터 1년 |
| 데이터베이스 백업 | 35일 뒤 자동 삭제 |
- 전자 파일은 복원할 수 없는 방법으로 지워요.
- 워크스페이스의 암호화 키를 폐기하면 그 워크스페이스의 파일은 읽을 수 없게 돼요.
- 지운 정보도 백업에는 35일까지 남아 있어요. 이 기간이 지나면 복원할 수 없어요.
제5조(고객사를 위해 처리하는 정보)
연구노트는 연구개발기관이 소유하고, 지침은 연구개발기관이 과제 종료일부터 30년 보존하도록 정해요(연구노트 지침 제9조①·제10조③). 그래서 연구노트와 연구원 정보의 처리자는 고객사예요. 연구대장은 고객사에게 처리를 맡은 수탁자예요.
- 연구대장은 고객사가 맡긴 목적(연구노트 작성 지원·보관·서명·알림·공개 검증) 밖으로 쓰지 않아요.
- 연구원이 자기 정보의 열람·정정·삭제를 요청하면 고객사가 판단해요. 연구대장에 요청하면 고객사에 전달하고 필요한 일을 도와요.
- 저장한 기록은 덮어쓰지 않는 방식이에요. 정정이 필요하면 새 버전으로 남겨요.
- 연구원이 탈퇴해도 기록에 남은 작성자 이름과 서명 이미지는 고객사의 보관 기간 동안 유지돼요. 기록이 누가 썼는지 보여 주는 부분이기 때문이에요.
제6조(처리 위탁)
| 받는 곳 | 맡기는 일 | 처리 위치 |
|---|---|---|
| Microsoft(Azure) | 서버 운영, 데이터 저장, 백업 | 대한민국(한국 중부 서울) |
| 확정 후 표기 | 이메일 발송 | 확정 후 표기 |
| 확정 후 표기 | 알림톡·문자 발송 | 확정 후 표기 |
| 확정 후 표기 | 결제 처리 | 확정 후 표기 |
| 확정 후 표기 | 전자세금계산서 발행 | 확정 후 표기 |
수탁사를 새로 정하거나 바꾸면 이 표를 먼저 고치고 알려요.
제7조(국외 이전)
연구대장은 아래 두 가지만 국외로 보내요. 근거는 개인정보 보호법 제28조의8①3호 가목이에요.
3. 정보주체와의 계약의 체결 및 이행을 위하여 개인정보의 처리위탁ㆍ보관이 필요한 경우로서 다음 각 목의 어느 하나에 해당하는 경우
가. 제2항 각 호의 사항을 제30조에 따른 개인정보 처리방침에 공개한 경우
1. AI 초안 생성
| 항목 | 내용 |
|---|---|
| 받는 곳 | Anthropic, PBC · privacy@anthropic.com · 548 Market St, PMB 90375, San Francisco, CA 94104, USA |
| 국가 | 미국 |
| 보내는 항목 | 초안에 쓰는 계획서·자료의 글(그 안에 적힌 이름·아이디·연락처 포함), 연구원 이름과 과제 역할 |
| 보내는 때와 방법 | 초안을 만들 때마다 암호화된 통신(TLS)으로 보내요 |
| 목적 | 연구노트 초안 만들기 |
| 보유 기간 | Anthropic은 받은 입력과 만든 출력을 30일 안에 지워요. 이용 정책 위반을 조사하거나 법령상 필요하면 더 둘 수 있어요. 일부 모델은 안전 점검을 위해 제한된 범위에서 더 보관해요(Anthropic 공개 자료 기준) |
| 학습 | Anthropic 상업 약관은 고객 콘텐츠로 모델을 학습하지 못하게 해요 |
| 거부 방법과 효과 | 과제 설정에서 AI를 끄면 그 과제의 어떤 자료도 보내지 않아요. 초안은 외부 호출이 없는 규칙 기반 초안으로 바뀌어요. AI는 관리자가 켜고 꺼요. 연구원은 관리자에게 AI 끄기를 요청할 수 있어요 |
계정에 등록된 이메일·전화번호와 서명 이미지는 보내지 않아요. Anthropic 상업 약관의 해당 문장은 이래요.
"Anthropic may not train models on Customer Content from Services."
2. 오류 수집
| 항목 | 내용 |
|---|---|
| 받는 곳·국가 | 확정 후 표기 |
| 보내는 항목 | 오류 정보(오류 내용, 발생 화면, 기기·브라우저 정보). 보내기 전에 요청 본문·쿠키·개인정보를 걸러내요 |
| 보내는 때와 방법 | 오류가 날 때 암호화된 통신으로 보내요 |
| 목적 | 서비스 오류 분석 |
| 보유 기간 | 확정 후 표기 |
| 거부 방법과 효과 | 서비스를 안정적으로 운영하는 데 필요해 따로 끌 수 없어요. 개인정보는 걸러낸 뒤 보내요 |
개인정보가 아닌 값의 국외 전송
저장한 기록의 해시값은 아래 곳으로 보내요.
- 국제 타임스탬프 기관 2곳(DigiCert·Sectigo)
- 보관용 타임스탬프 기관 1곳(FreeTSA)
- 공개 블록체인 기록 서비스(OpenTimestamps)
해시값은 기록의 내용을 되살릴 수 없는 값이라 개인정보가 아니에요.
제8조(제3자 제공)
연구대장은 개인정보를 제3자에게 주지 않아요. 법령에 따라 법원이나 수사기관이 요청하면 그 범위에서만 제공해요.
제9조(공개 검증 페이지에 보이는 항목)
문서확인번호나 QR을 아는 사람은 로그인 없이 저장한 기록을 조회할 수 있어요. 평가위원이 제출용 PDF를 대조할 수 있게 하는 장치예요. 조회 화면에 보이는 항목은 아래와 같아요.
- 과제명 앞 6자(나머지는 가려요)
- 작성자의 성(이름은 ○○로 가려요)
- 작성일
- 시점인증 시각과 타임스탬프 기관
- 해시값 앞 12자리
- 수정본이면 버전 정보(과제 설정에서 끌 수 있어요)
본문, 첨부, 연락처는 보이지 않아요. 문서확인번호에는 14자리 난수가 들어 있어 짐작해 맞히기 어려워요. 틀린 번호를 계속 넣으면 잠시 조회가 막혀요. 파기한 기록은 "삭제된 기록"이라는 판정과 해시값·시각만 보여요. 검증 페이지에서 받는 검증 자료에는 본문과 작성자 정보가 들어가지 않아요.
제10조(퇴사한 연구원의 정보)
- 퇴사 뒤에는 본인 기록 열람과 서명 요청 응답만 할 수 있어요. 회사가 허용하면 본인 기록을 내보낼 수도 있어요.
- 연락처는 퇴사 후 30일 뒤 지워요. 퇴사할 때 "1년 동안 서명 요청 받기"에 동의하면 1년 뒤 지워요.
- 연락처를 지우면 서명 요청과 미리 동의한 서명도 멈춰요.
- 작성자 이름과 서명은 고객사 기록의 일부로 보관 기간 동안 남아요.
제11조(광고성 정보)
- 새 기능·행사 소식은 동의한 분께만 보내요. 동의는 선택이에요.
- 동의하지 않은 분께는 광고성 이메일·문자·전화·메신저를 먼저 보내지 않아요.
- 밤 9시부터 다음 날 아침 8시까지는 광고성 정보를 보내지 않아요.
- 동의한 날부터 2년마다 동의를 유지할지 다시 여쭤요.
- 메일 아래 [수신 거부] 링크나 설정 화면에서 언제든 끌 수 있어요.
- 서명 요청, 결제 안내처럼 서비스에 꼭 필요한 알림은 광고가 아니에요. 동의와 관계없이 보내요.
2년마다 다시 여쭙는 근거는 아래 조문이에요.
① 법 제50조제1항 또는 제3항에 따라 수신자의 사전 동의를 받은 자는 같은 조 제8항에 따라 그 수신동의를 받은 날부터 2년마다(매 2년이 되는 해의 수신동의를 받은 날과 같은 날 전까지를 말한다) 해당 수신자의 수신동의 여부를 확인하여야 한다.
제12조(쿠키)
- 로그인 상태 유지와 보안에 필요한 쿠키를 써요.
- 브라우저 설정에서 쿠키를 막을 수 있어요. 막으면 로그인이 필요한 기능을 쓸 수 없어요.
- 방문 통계나 광고 성과 측정 도구를 쓰게 되면 도구 이름과 거부 방법을 여기에 적어요.
제13조(안전성 확보 조치)
- 파일은 저장하기 전에 암호화해요(AES-256-GCM, 워크스페이스 키와 파일별 키).
- 오가는 데이터는 TLS 1.2 이상으로 암호화해요.
- 역할에 따라 볼 수 있는 범위를 나눠요.
- 2단계 인증과 IP 접속 제한을 추가 요금 없이 제공해요.
- 업로드·저장·수정·삭제·복구·내보내기·설정 변경을 활동 기록에 남겨요.
- 운영자는 고객이 허용한 24시간 동안만 관리 화면에서 기록을 열람해요. 이 열람도 활동 기록에 남아요.
- 데이터베이스를 매일 백업하고 35일 동안 보관해요.
제14조(권리와 행사 방법)
- 정보주체는 자기 개인정보의 열람, 정정·삭제, 처리 정지, 동의 철회를 요구할 수 있어요(개인정보 보호법 제35조~제37조).
- 설정 화면이나 개인정보 문의 이메일로 요청해 주세요. 받는 방법보다 어렵게 만들지 않아요.
- 위임받은 사람을 통해서도 요청할 수 있어요. 이때는 위임장을 함께 보내 주세요.
- 열람을 요청하면 받은 날부터 10일 안에 열람할 수 있게 해 드려요. 그 안에 어려운 정당한 사유가 있으면 이유를 알리고 미뤄요. 사유가 없어지면 바로 열람하게 해 드려요.
- 법령이 보관을 정한 정보나 다른 사람의 권리를 침해할 수 있는 정보는 요청을 거절할 수 있어요. 거절하면 이유를 알려요.
- 거절이나 일부만 들어드린 결정에 동의하지 않으면 이의를 제기할 수 있어요. 개인정보 문의 이메일로 이유를 적어 보내 주세요. 받은 날부터 10일 안에 다시 검토해 결과를 알려 드려요.
- 고객사를 위해 처리하는 정보는 제5조에 따라 고객사와 함께 처리해요.
- 만 14세 미만은 가입할 수 없어요.
제15조(개인정보 보호책임자)
- 개인정보 보호책임자: 확정 후 기재
- 전화: 확정 후 기재
- 이메일: 확정 후 기재
개인정보와 관련한 문의, 불만, 피해 구제는 위 연락처로 보내 주세요.
제16조(권익침해 구제)
도움이 더 필요하면 아래 기관에 문의할 수 있어요.
- 개인정보분쟁조정위원회: 1833-6972 · www.kopico.go.kr(새 창)
- 개인정보침해신고센터: 국번 없이 118 · privacy.kisa.or.kr
- 대검찰청: 국번 없이 1301 · www.spo.go.kr(새 창)
- 경찰청: 국번 없이 182 · ecrm.police.go.kr
제17조(처리방침 변경)
- 이 처리방침을 바꾸면 시행 7일 전부터 알려요.
- 받는 항목이나 국외 이전처럼 중요한 내용이 바뀌면 30일 전부터 알려요.
- 지난 처리방침은 이 페이지에서 계속 볼 수 있어요.
부칙
이 처리방침은 시행일부터 적용해요.