카메라는 선택한 기기 안에서만
사용자가 카메라를 직접 선택하고 권한을 허용한 경우에만 현재 화면에 얼굴이 들어왔는지를 기기 안에서 표시합니다. 원본 영상·얼굴 랜드마크·blendshape·움직임 요약은 앱 서버·데이터베이스·Google·Paddle로 보내거나 저장하지 않습니다.
데이터와 개인정보 · 2026-08-24.v8
이 안내는 캔버스 소크라테스이 Gemini 보조 결과, 선택적 그림 이미지 전송·로컬 카메라와 일회성 결제에서 다루는 데이터를 설명합니다. 모든 기능은 그림과 글만으로도 무료 5단계를 완주할 수 있도록 설계합니다.
사용자가 카메라를 직접 선택하고 권한을 허용한 경우에만 현재 화면에 얼굴이 들어왔는지를 기기 안에서 표시합니다. 원본 영상·얼굴 랜드마크·blendshape·움직임 요약은 앱 서버·데이터베이스·Google·Paddle로 보내거나 저장하지 않습니다.
사용자가 Google AI 처리와 그림 이미지 관찰에 각각 동의한 세션에서만 단계 저장 stage PNG를 크기 축소나 재인코딩 없이 Vercel 앱 서버를 거쳐 Google Gemini로 보냅니다. 전체 요청이 전송 한도를 넘으면 이미지는 보내지 않고 오류로 멈춥니다. 그림 이미지 전송만 거부하면 기기 PNG는 그대로 두고, Google AI 동의가 유지된 경우 이미지 없는 구조화 근거와 글로 AI 결과를 만들 수 있습니다. 기기 PNG는 앱 데이터베이스에 저장하지 않습니다.
raw stroke와 사용자가 직접 쓴 단계별 글·self label에서 만든 evidence summary, 그림 지표, 동의 기록과 무료 리포트 등을 기존 report JSON에 저장하고, 리포트 접근에는 별도 토큰을 확인합니다.
아래 표는 메타포 캔버스 세션에서 각 항목이 어디로 전송되고, 어디에 저장되며, 언제 삭제되는지를 구분합니다.
| 항목 | 처리·전송 | 저장 | 삭제 |
|---|---|---|---|
| 단계별 그림 (stage PNG) | Google AI 처리와 그림 이미지 관찰을 모두 선택한 경우에만 단계 저장 stage PNG를 크기 축소나 재인코딩 없이 TLS로 Vercel 앱 서버에 제출하고 Google Gemini에 일시 전송해 그림 속 물체 후보를 만듭니다. 전체 요청이 3.6 MB를 넘으면 PNG를 앱 서버나 Google에 보내지 않고 413 오류로 중단합니다. 그림 이미지 전송만 거부하면 기기 밖으로 보내지 않으며, Google AI 동의가 유지된 경우 구조화된 그림 근거와 글은 Gemini 리포트 입력에 포함될 수 있습니다. 카메라 프레임은 어느 경로에도 포함하지 않습니다. | 사용자 기기의 IndexedDB draft에는 단계 저장 PNG를, 같은 탭 sessionStorage에는 축소 미리보기를 임시 저장합니다. 전송된 PNG의 byte 값은 기기 PNG와 같고 Vercel 요청 메모리에서 일시 처리합니다. Google 측 처리·보관은 §4의 Google 행을 따르며, 앱 DB·Supabase에는 저장하지 않습니다. | IndexedDB 원본은 저장 후 24시간에 만료되고 다음 앱·저장소 접근 시 삭제되며, 세션 완료·새로 시작 시에도 삭제됩니다. 같은 탭 미리보기는 탭을 닫으면 사라집니다. Vercel 요청 메모리의 전송 이미지는 응답 후 폐기하며 Google 측 보관은 §4의 Google 행을 따릅니다. |
| 그리기 과정 (raw stroke event) | Vercel이 호스팅하는 앱 서버에서 획 순서·속도·멈춤·되돌리기·지우기·색 변경을 관찰해 evidence를 만듭니다. raw stroke 원문은 Google·Paddle로 보내지 않으며, 별도 AI 동의가 있으면 집계된 evidence만 Gemini 리포트 입력에 포함될 수 있습니다. | raw event는 앱 DB에 저장하지 않고 집계된 evidence만 남깁니다. | 앱 서버의 요청 메모리에서는 evidence 생성이 끝나면 raw event를 폐기합니다. Vercel의 서비스 생성 로그·보안 메타데이터 보관 기준은 아래 §4의 수탁자 표와 공식 DPA를 따릅니다. |
| 첫 단계 짧은 별칭(self label) | 사용자가 직접 붙인 의미를 우선해 리포트를 만들기 위해 Vercel 앱 서버로 전송됩니다. 별도 Google AI 동의가 있으면 Gemini 리포트 입력에 포함되고, 거부하면 사전검수 문안 경로에서만 사용합니다. Paddle에는 보내지 않습니다. | 사용자 의미 evidence로 기존 report JSON에 저장될 수 있습니다. | Supabase의 기존 report JSON에 사용자 의미 evidence로 보관되며, 본인 요청 시 삭제되고 요청이 없어도 §5의 자동 파기 기준(결제 이력 없는 리포트 30일, 결제 이력 있는 리포트 90일)에 따라 정리됩니다. |
| 단계별 글 입력·비유 종류 | 사용자가 고른 비유 종류와 단계마다 입력한 최대 300자의 글이 사용자 의미로 Vercel 앱 서버에 전송됩니다. 별도 Google AI 동의가 있으면 Gemini 리포트 입력에 포함되고, 거부하면 사전검수 문안 경로에서만 사용합니다. Paddle에는 보내지 않습니다. | 단계별 글과 비유 종류는 사용자 의미 evidence로 기존 report JSON에 저장될 수 있으며 선택적 제품 분석에는 포함하지 않습니다. | Supabase의 기존 report JSON에서 본인 요청 시 삭제되고, 요청이 없어도 §5의 자동 파기 기준(결제 이력 없는 리포트 30일, 결제 이력 있는 리포트 90일)에 따라 정리됩니다. |
| evidence summary | Vercel 앱 서버에서 무료·심층 리포트를 만들기 위해 처리합니다. 별도 Google AI 동의가 있으면 구조화된 evidence를 Gemini 입력에 포함할 수 있으며 Paddle에는 보내지 않습니다. | 기존 report JSON에 저장하며 원본 stage PNG, raw stroke 또는 카메라 파생값을 포함하지 않습니다. | Supabase의 기존 report JSON은 본인 요청 시 삭제되고, 요청이 없어도 §5의 자동 파기 기준(결제 이력 없는 리포트 30일, 결제 이력 있는 리포트 90일)에 따라 정리됩니다. |
| 기기 IndexedDB draft | 단계별 그림·그리기 과정·글 입력·비유 종류·self label을 이 브라우저 기기 안에서만 임시 저장해 세션을 이어서 하도록 돕습니다. draft 자체는 서버에 전송되지 않으며 카메라 값은 포함하지 않습니다. | 사용자 기기의 IndexedDB에만 저장하며 앱 서버·DB로 전송하지 않습니다. | 저장 후 24시간이 지나면 만료되어 복원되지 않고 다음 앱·저장소 접근 시 삭제됩니다. 세션을 완료하거나 새로 시작하면 바로 삭제됩니다. 카메라 데이터는 애초에 draft에 저장하지 않습니다. |
| 선택적 문의·권리행사 이메일 | 무료 세션에서는 이메일 주소를 요구하지 않습니다. 이용자가 support email로 문의·열람·정정·삭제·처리정지를 요청할 때에만 발신 이메일 주소, 표시 이름(있는 경우), 이용자가 적은 문의 내용과 제공한 리포트 ID를 접수·답변과 권리 확인에 처리합니다. | 운영자가 사용하는 Google LLC의 Gmail support mailbox와 Google 시스템에 보관될 수 있으며, 세션·리포트 DB에는 자동으로 복사하지 않습니다. | 요청 처리와 분쟁 대응에 필요한 기간만 보관하고 목적 달성 후 삭제합니다. 운영자가 Gmail에서 삭제한 메일은 휴지통에서 최대 30일 뒤 영구 삭제되며, Google의 안전한 시스템 삭제에는 그 뒤 추가 시간이 걸릴 수 있습니다. 법령상 보존 의무가 있으면 해당 기록만 분리해 그 기간 동안 보관합니다. |
아래 표는 물리적 처리 국가가 아니라 운영자 기준의 수집·이용을 매핑합니다. 실제 국외 인프라 처리는 §4에서 별도로 설명합니다. FREE 입력·동의 기록은 제15조 제1항 제1호의 동의를, 만 19세 이상 증표·접근 제어·요청 제한은 요청한 무료 서비스에 필요한 범위에서 같은 항 제4호를 근거로 하며, 제29조는 별도의 안전조치 의무입니다.
| 처리 구분 | 법적 근거 | 목적 | 정확한 항목 | 보유기간 |
|---|---|---|---|---|
| FREE 세션 입력·무료 리포트 | 2026-08-24.v8 FREE 필수 수집·이용 동의에 따라 처리하며, 법적 근거는 개인정보 보호법 제15조 제1항 제1호의 정보주체 동의입니다. | 세션 요청 검증, 그리기·글의 정형 evidence 생성, 무료 리포트 생성·제공, 오류 복구. | schemaVersion 3, contentLocale, themeId, startedAtIso, durationMs, cameraMode off 또는 local, 단계별 stageId·세션 시작 후 캡처 시각·inputMode·비유 종류와 최대 300자 글·첫 단계 self label, raw stroke event의 stageId·세션 시작 후 시각·종류(draw/erase/undo/reset/color_change)·x/y·pressure·pointerType·color, 파생 그림 지표·evidence summary, 무료 리포트·생성 상태. 선택 동의가 있을 때 stage PNG가 요청 메모리에 일시 포함되지만 DB에는 저장하지 않습니다. | raw stroke event는 요청 처리가 끝나면 요청 메모리에서 폐기합니다. 나머지는 결제 이력이 없는 리포트와 함께 생성 후 30일 또는 유효한 삭제 요청까지 보관합니다. 기존 결제 이력이 있는 리포트 본문은 90일 뒤 복구할 수 없도록 비웁니다. |
| FREE 필수 동의·만 19세 이상 자기확인 증표 | 동의 기록은 개인정보 보호법 제15조 제1항 제1호에 따른 v8 필수·선택 동의를 증명하기 위해 처리합니다. 만 19세 이상 자기확인 증표, 요청 시점의 정책·목적 확인과 구정책 재동의 확인은 정보주체가 요청한 무료 서비스 계약의 이행과 요청 조치에 필요한 처리로서 같은 법 제15조 제1항 제4호를 근거로 합니다. | 성인 대상 경계, consent preflight, 요청 시점의 정책·목적 일치 확인, 구정책 재동의, 동의 증명. | 동의 정책 버전·목적·시각, 19+ 연령대, 증표 정책 버전·발급·만료 시각, 가명 세션 바인딩과 그 일방향 해시. 생년월일·이름·신분증 정보는 포함하지 않습니다. | 서버 서명 19+·가명 세션 쿠키는 최대 30일입니다. 제출 직전 동의 확인 쿠키는 최대 2분이며 정상 제출 직후 삭제됩니다. DB의 FREE 동의 기록은 결제 이력 없는 리포트와 함께 생성 후 30일 또는 유효한 삭제 요청까지 보관하며, sessionStorage의 동의 정보는 탭을 닫으면 사라집니다. |
| 리포트 접근 제어 | 정보주체가 요청한 무료 서비스 계약의 이행과 요청 조치에 필요한 처리로서 개인정보 보호법 제15조 제1항 제4호를 근거로 합니다. 같은 법 제29조는 이 처리에 적용하는 별도의 안전조치 의무이며 수집·이용 근거가 아닙니다. | 리포트 소유권 확인, 무단 열람·삭제 방지, 생성 작업 오류 복구. | 리포트 ID, 해시 처리된 접근 토큰, 생성 작업 ID·상태, 브라우저의 ownerToken 리포트 소유권 쿠키. 카드번호·신분증 정보는 포함하지 않습니다. | 결제 이력 없는 리포트의 DB 접근 토큰·생성 작업은 생성 후 30일 또는 유효한 삭제 요청까지 보관합니다. ownerToken 쿠키는 최대 90일이며 리포트 삭제 시 폐기합니다. 기존 결제 이력이 있는 리포트는 본문 파기와 함께 접근 토큰을 폐기합니다. |
| 요청 제한·보안 | 정보주체가 요청한 무료 서비스를 안정적으로 제공하고 그 요청을 이행하는 데 필요한 처리로서 개인정보 보호법 제15조 제1항 제4호를 근거로 합니다. 같은 법 제29조는 HMAC 가명 식별자와 접근 통제 등 별도의 안전조치를 요구하며 수집·이용 근거가 아닙니다. | 과도한 요청 제한, 서비스 안정성·보안 유지, 오남용 방지. | 네트워크 주소 원문을 서버 비밀키로 변환한 HMAC 가명 요청 제한 식별자, 남은 token 수와 마지막 refill 시각. 앱 DB에는 원문 IP를 저장하지 않습니다. | HMAC 가명 요청 제한 식별자, token 수와 마지막 refill 시각은 마지막 사용 후 24시간이 지난 항목부터 다음 요청 제한 확인 시 삭제합니다. 앱 DB에는 원문 IP를 저장하지 않습니다. |
| 유료 리포트 주문·결제·환불 원장 | 이용자가 확인한 일회성 유료 리포트 계약의 체결·이행과 전자상거래법상 의무 이행에 필요한 범위에서 개인정보 보호법 제15조 제1항 제4호와 해당 법령을 근거로 처리합니다. checkout 전 결제 처리와 국외 이전 항목은 별도 화면에서 확인합니다. | 주문 생성, 결제 완료 확인, 심층 리포트 접근 부여, 영수증·환불·차지백 처리, 중복 이벤트 방지와 분쟁 대응. | 내부 주문·리포트 식별자, Paddle transaction·adjustment·event 식별자, 가격 식별자, 결제·환불·차지백 상태, 금액·통화, 이벤트 처리 시각과 결제 동의 버전. 카드번호·CVC·생년월일은 앱 서버가 받거나 저장하지 않습니다. | 리포트 본문은 결제 후 90일에 비우고 접근 토큰을 폐기합니다. 계약·결제·공급·청약철회 기록은 전자상거래법상 필요한 범위에서 5년, 소비자 불만·분쟁 기록은 3년 동안 본문과 분리해 보관한 뒤 삭제합니다. |
Paddle 거래 처리 범위: 신규 checkout은 이용자가 결제 화면을 연 경우에만 시작합니다. 앱은 서명된 결제 완료·환불·차지백 lifecycle webhook을 처리해 접근 권한을 부여하거나 회수하며, webhook 원문 전체가 아니라 국내 처리표에 적은 최소 원장만 보관합니다.
운영자 서버의 수집·이용과 분리된 사용자 기기 내 임시 처리입니다. draft 자체는 운영자에게 전송되지 않습니다. 사용자가 최종 제출한 항목만 위 FREE 세션 입력 행과 §4의 범위로 전송됩니다.
| 처리 구분 | 목적 | 정확한 항목 | 보유기간 | 서버 전송 |
|---|---|---|---|---|
| 기기 IndexedDB draft | 같은 브라우저에서 중단한 5단계 세션을 이어서 진행. | themeId, startedAtIso, currentStageIndex, cameraMode 설정(off 또는 local), savedAt·expiresAt, 단계별 stageId·세션 시작 후 캡처 시각·inputMode·그림(stage PNG) 또는 비유 종류와 글·첫 단계 self label, raw stroke event의 stageId·세션 시작 후 시각·종류·x/y·pressure·pointerType·color. 카메라 프레임·랜드마크·blendshape·움직임 값은 포함하지 않습니다. | 저장 후 24시간, 세션 완료 또는 새로 시작할 때까지 중 먼저 도래하는 시점. 24시간이 지나면 복원하지 않으며 다음 앱·저장소 접근 시 물리 삭제합니다. 세션 완료·새로 시작 시에는 바로 삭제합니다. | draft 저장·복원만으로는 서버·앱 DB·외부 제공자에 전송하지 않습니다. |
카메라는 선택 사항입니다. 사용자가 화면에서 카메라 사용을 고르고 브라우저 권한을 허용한 경우에만 브라우저가 프레임을 일시적으로 읽어 얼굴이 화면 안에 있는지 여부를 현재 화면의 보조 표시에 사용합니다. 거부하거나 그림만 사용해도 같은 5단계, 무료·유료 범위와 가격을 제공합니다.
원본 영상·랜드마크·blendshape·얼굴 움직임 값·그 요약·표정 및 심리 태그는 세션, draft, 제품 분석, 앱 서버, 데이터베이스, Google Gemini 또는 Paddle에 저장하거나 전송하지 않습니다. 카메라를 끄거나 권한을 철회하거나 화면을 나가면 추적과 표시를 중단하고 media track을 해제합니다.
카메라는 감정·성격·건강 상태를 판단하지 않으며 심리 결과를 더 정확하게 만들지 않습니다.
Vercel·Supabase 국외 인프라는 무료 세션 필수 동의를, Google Gemini는 별도 선택 동의를, Paddle checkout은 유료 주문 전 확인·동의를 각각 근거로 합니다. 선택 동의를 거부하면 해당 외부 기능만 이용하지 않고, 공개 페이지와 그림 이미지·Google 전송 없는 무료 경로는 계속 이용할 수 있습니다.
| 이전받는 자·연락처 | 처리 국가 | 항목 | 목적 | 시기·방법 | 보유·파기 | 법적 근거·거부 영향 |
|---|---|---|---|---|---|---|
| Vercel Inc. (Customer Data 웹 호스팅·앱/API 요청 처리 수탁자), privacy@vercel.com | 현재 함수 실행 리전은 미국 iad1(Washington, D.C.)입니다. Vercel은 공식 DPA·Privacy Notice·하위처리자 목록에 따라 미국과 서비스 운영에 필요한 다른 지역에서 처리할 수 있으며, 목록이 실질적으로 바뀌면 이 방침도 갱신합니다. | raw stroke event, 단계별 글·비유 종류·self label, evidence와 무료·심층 리포트, 리포트 접근·결제 식별자, 만 19세 이상 자기확인·동의 증표, 선택 동의가 있는 stage PNG. 카메라 프레임·랜드마크·blendshape·움직임 값은 포함하지 않습니다. | Next.js 앱·API 호스팅, 요청·연령·동의 검증, evidence와 리포트 생성·전달, 선택한 stage PNG의 Google 중계, 결제 요청·webhook 처리, 보안·장애 대응. | 세션 시작·진행·완료, 리포트 열람·삭제 등 각 API 요청 시 TLS 암호화 통신으로 처리합니다. | raw stroke event는 앱 서버 요청 처리가 끝나면 요청 메모리에서 폐기합니다. 그 밖의 Customer Data는 서비스 이용 중 운영자 지시에 따라 처리하며, 서비스 종료 시 DPA에 따라 법적 보관 예외를 제외하고 상업적으로 합리적인 기간 안에 삭제합니다. | 개인정보 보호법 제28조의8 제1항 제1호에 따른 별도 동의. 동의를 거부하면 무료 세션·리포트는 이용할 수 없지만 공개 안내 페이지는 볼 수 있습니다. |
| Vercel Inc. (서비스 생성 운영·보안 데이터 처리), privacy@vercel.com | 미국 및 Vercel Privacy Notice와 현행 서비스 제공자 목록에 따른 운영 지역입니다. 이 범위가 실질적으로 바뀌면 이 방침도 갱신합니다. | IP 주소, IP에서 파생한 도시·국가, user-agent·브라우저·기기 설정, 요청 시각·빈도·성능·오류·진단·로그·telemetry와 시스템 구성 정보. 그림 PNG·raw stroke·사용자 글을 이 서비스 생성 데이터 범주의 목적으로 제공하지 않습니다. | 서비스 운영·모니터링·지원·보안·오류 대응, 성능과 서비스 개선 및 Vercel Privacy Notice에 적힌 적법한 사업 목적. | 웹·API 요청과 서비스 이용 중 자동 생성·수집되어 TLS로 처리됩니다. | Vercel Privacy Notice는 법적·계약상 의무, 분쟁 해결, 보안과 정당한 사업 목적에 필요한 최소 기간 보관하고 필요가 없어지면 삭제·익명화하며, 즉시 삭제할 수 없는 백업은 안전하게 보관한다고 설명합니다. 고정 일수는 공개하지 않습니다. | 개인정보 보호법 제28조의8 제1항 제1호에 따른 별도 동의. 동의를 거부하면 무료 세션·리포트는 이용할 수 없지만 공개 안내 페이지는 볼 수 있습니다. |
| Google LLC 및 Google이 공개한 하위처리자 (Google Cloud Vertex AI 처리 수탁자), Google privacy inquiry form | 미국을 포함해 Google과 그 처리자가 설비를 운영하는 국가입니다. 실제 요청은 Google의 글로벌 인프라에서 처리될 수 있으며, 처리 위치와 하위처리자는 Google Cloud 개인정보·하위처리자 문서의 현행 목록을 따릅니다. | 별도 동의한 단계별 stage PNG, 파생 object candidate·evidence, 그림 지표, 비유 종류, 단계별 글, self label, 리포트 생성용 구조화 prompt와 응답, 모델·token usage metadata. raw stroke 원문과 카메라 프레임·얼굴값은 포함하지 않습니다. | 그림 속 물체 후보 관찰과 무료·심층 리포트용 구조화 선택안 생성. 성격·감정·건강 상태를 판정하거나 법적 효과가 있는 결정을 하지 않습니다. | 사용자가 Google AI 국외 처리에 별도 동의한 뒤 세션 제출 또는 심층 리포트 생성 시 TLS로 전송합니다. stage PNG는 그림 이미지 분석에도 동의한 경우에만 크기 축소나 재인코딩 없이 전송하며, 전체 요청이 한도를 넘으면 보내지 않습니다. | Google Cloud 서비스별 약관에 따라 사전 허락·지시 없이 입력·출력을 AI/ML 모델 학습이나 미세조정에 사용하지 않습니다. 적용 계약에 따라 안전·오남용 탐지용 prompt 로그가 남을 수 있고, 기본 설정에서는 프로젝트별로 격리된 메모리 캐시가 최대 24시간 적용될 수 있습니다. 프로젝트의 abuse-monitoring 예외와 cache 비활성 상태가 계정 증거로 확인되기 전에는 Zero Data Retention을 달성했다고 단정하지 않습니다. | 개인정보 보호법 제28조의8 제1항 제1호에 따른 별도 선택 동의. Google AI 처리를 거부하면 Google에 그림 이미지·글·evidence를 보내지 않고 사전검수 문안 경로로 같은 무료 범위를 이용하며 Google 기반 심층 생성은 이용할 수 없습니다. Google AI 동의는 유지하고 그림 이미지 전송만 거부하면 이미지는 전송하지 않되 구조화된 evidence와 글은 Gemini가 처리할 수 있습니다. |
| SUPABASE PTE. LTD. (데이터베이스·접근 제어 수탁자), DPA 개인정보 문의: privacy@supabase.io | 앱 데이터베이스의 주 저장·처리는 대한민국 서울(ap-northeast-2)입니다. 계약·지원과 승인된 하위처리에는 Supabase의 공식 DPA·TIA·하위처리자 목록에 따른 싱가포르·미국 등 국외 처리가 포함될 수 있으며, 목록이 실질적으로 바뀌면 이 방침도 갱신합니다. | 파생 evidence, 단계별 글·비유 종류·self label, 그림 지표, 무료·심층 리포트, 해시 처리된 접근 토큰, 동의 버전·시각·목적, 만 19세 이상 자기확인 증표와 가명 세션 바인딩 해시, HMAC 요청 제한·보안 식별자, 주문·Paddle 거래·조정·webhook 식별자와 상태·금액·통화. 원본 stage PNG와 raw stroke event는 저장하지 않습니다. | 세션·evidence·리포트·결제 원장 저장, 접근 권한·환불 회수 확인, 요청 제한, 오류 복구, 이용자 요청 삭제와 자동 파기. | 세션 완료, 리포트 생성·열람·삭제, 요청 제한 확인 시 TLS 암호화 통신으로 처리합니다. | HMAC 요청 제한 식별자는 마지막 사용 후 24시간이 지난 항목부터 다음 요청 제한 확인 시 삭제합니다. 결제 이력이 없는 무료 리포트와 연결된 접근 토큰·생성 작업은 생성 후 30일 또는 이용자 삭제 요청 시 삭제합니다. 서비스 계약 종료 시 고객 데이터는 Supabase DPA의 반출·삭제 절차를 따릅니다. | 개인정보 보호법 제28조의8 제1항 제1호에 따른 별도 동의. 동의를 거부하면 무료 세션·리포트는 이용할 수 없지만 공개 안내 페이지는 볼 수 있습니다. |
| Paddle.com Market Ltd. 또는 실제 checkout·영수증에 표시되는 Paddle Merchant of Record 법인과 그 처리자 | 영국·미국·아일랜드·캐나다 및 Paddle Privacy Notice와 하위처리자 목록에 따른 서비스 운영 국가입니다. 거래별 판매 법인은 이용자 지역과 실제 checkout 표시를 따릅니다. | 구매자가 Paddle checkout에 입력하는 이름·이메일·청구 국가와 결제수단 정보, 구매·동의·거래·가격·금액·통화·세금·영수증·환불·차지백 정보, 내부 주문·리포트 식별자. 앱 서버는 카드번호·CVC를 받거나 저장하지 않습니다. | Merchant of Record로서 checkout, 결제 수납, 세금 계산·납부, 영수증, 부정거래 방지, 환불·차지백·고객지원과 법적 의무 이행. | 이용자가 유료 리포트 주문과 Paddle 처리를 확인하고 checkout을 열거나 결제·환불·차지백 lifecycle이 발생할 때 TLS와 서명된 webhook으로 처리합니다. | Paddle은 거래 관계, 세금·회계·법적 의무, 사기 방지, 제한기간과 분쟁 대응에 필요한 기간 보관한 뒤 삭제·익명화합니다. 운영자 원장은 국내 처리표와 §5의 법정 보관기간을 따릅니다. | 일회성 유료 계약의 체결·이행 및 개인정보 보호법 제28조의8에 따른 checkout 전 별도 확인·동의. 거부하면 유료 심층 리포트를 구매할 수 없지만 무료 서비스는 계속 이용할 수 있습니다. |
처리 위치와 역할의 정본은 Vercel DPA, Vercel Privacy Notice, Vercel 현행 하위처리자 목록, Supabase DPA, Supabase 현행 하위처리자 목록, Supabase TIA, Google Cloud DPA, Google Cloud 서비스별 약관, Google Cloud 현행 하위처리자 목록, Vertex AI 보관·ZDR 안내, Paddle Privacy Notice와 실제 배포·거래 화면입니다. 공급자의 공식 목록이나 실제 배포 위치가 실질적으로 바뀌면 시행 전에 이 표와 동의 문구를 갱신합니다.
선택적 문의 메일: 이용자가 직접 support email로 연락할 때에만 Google LLC의 Gmail이 메일 수신·저장·보안 기능을 제공합니다. Google은 전 세계에 서버를 운영하므로 메일이 이용자의 국가 밖에서 처리될 수 있습니다. 이 선택 채널은 무료 세션 시작에 필요하지 않고 위 필수 국외 인프라 동의에 포함하지 않습니다. 처리·삭제의 정본은 Google Privacy Policy, Google data-transfer frameworks와 Gmail deletion guidance입니다.
최소 처리 원칙: 무료 세션은 이름·생년월일·주소·전화번호·이메일·계정·신분증을 요구하지 않습니다. support email을 직접 이용한 경우에만 발신 주소와 본문을 처리합니다. stage PNG와 Google AI 입력은 별도 동의가 있을 때만 전송하고 원본을 앱 DB에 저장하지 않습니다. Supabase에는 가명 접근 정보, 파생 evidence, 사용자가 입력한 글, 리포트와 필요한 결제 원장만 위 기간 동안 보관합니다.
거부와 철회: 세션 제출 전 Google AI 선택을 해제하면 Google에 새 데이터를 보내지 않습니다. 제출 후 철회하면 이후 호출을 중단하고 앱이 보유한 리포트 삭제를 요청할 수 있으나, 철회 전에 적법하게 끝난 처리와 공급자의 보안 로그·법정 보관에는 소급되지 않습니다. 결제 동의를 거부하면 checkout을 열지 않으며 무료 결과에는 영향이 없습니다.
evidence summary, 단계별 글·비유 종류·self label, 리포트, 접근 토큰과 동의 기록은 서비스 제공과 오류 복구를 위해 데이터베이스에 저장합니다. 결제 이력이 없는 리포트는 생성 후 30일에 리포트·동의 기록·접근 토큰·생성 작업을 함께 삭제합니다. IndexedDB draft는 기기에서 24시간 뒤 만료되고 세션 완료·새로 시작 시 즉시 삭제합니다. 결제 이력이 있는 리포트는 90일 뒤 본문을 복구할 수 없도록 비우고 접근 토큰을 폐기합니다. 계약·결제·공급·청약철회 원장은 법정 보존을 위해 5년, 소비자 불만·분쟁 기록은 3년 동안 리포트 본문과 분리해 보관한 뒤 삭제합니다. stage PNG는 앱 DB에 저장하지 않습니다.
위 설명은 운영자가 제어하는 활성 앱 저장소의 파기 범위입니다. Vercel과 Supabase의 backup·재해복구 사본은 각 공급자의 공식 DPA와 보안·삭제 절차에 따라 접근이 제한되고 순환 삭제됩니다. 운영자는 공급자가 공표하지 않은 고정 일수를 임의로 단정하지 않으며, 해당 절차가 실질적으로 바뀌면 이 방침을 갱신합니다.
현재 FREE 서비스는 선택적 제품 분석을 비활성화합니다. 공개 분석 스위치, 승인된 수집 host, project key가 모두 있어야만 분석 SDK를 불러오는 3중 fail-closed 조건이며, 현재 서비스는 동의 UI를 표시하거나 분석 SDK를 불러오거나 분석 이벤트를 외부로 전송하지 않습니다. 분석을 나중에 활성화하려면 수령자·국가·항목·목적·보유기간을 먼저 이 방침에 추가하고 새 정책 버전의 별도 선택 동의를 받습니다. 그림, 단계별 글, 비유 종류, self label, 카메라 값, 리포트 본문과 리포트·결제 식별자는 향후 분석에도 포함하지 않습니다.
서비스는 개인정보를 판매하지 않습니다. Vercel·Supabase는 호스팅·보안·데이터베이스, Google은 별도 동의한 AI 처리, Paddle은 이용자가 시작한 결제의 Merchant of Record 역할을 §4 범위에서 수행합니다. PostHog 제품 분석은 별도 선택 동의와 공개 스위치가 없는 한 로드하지 않습니다.
서비스는 건강정보·생체정보·주민등록번호·여권번호·운전면허번호·외국인등록번호를 요구하거나 처리 목적으로 수집하지 않습니다. 그림과 글에 자신이나 상대를 알아볼 수 있는 실명·연락처·계정명·얼굴·건강정보를 넣지 마세요. 전송하는 그림 이미지나 글에 그런 정보가 포함되면 선택 동의 범위에서 Google에 함께 전송될 수 있습니다. 리포트는 정보주체의 권리·의무에 법적 또는 이와 유사한 중대한 효과를 만드는 자동화된 결정에 사용되지 않습니다.
socrates_adult_19_v1과 socrates_anon_session_v1은 서버 서명·가명 세션 바인딩을 HttpOnly·Secure·SameSite 쿠키로 최대 30일 보관합니다.socrates_consent_preflight_v1은 현재 동의 버전과 만 19세 이상 가명 세션의 일치를 확인하는 HttpOnly·Secure·SameSite=Strict 필수 쿠키입니다. /api/analyze 경로에서 최대 2분 유지되며 정상 제출 직후 삭제되고, 제출하지 않으면 만료됩니다.ownerToken_<reportId>는 리포트 열람·삭제 권한을 확인하기 위한 HttpOnly·Secure·SameSite 쿠키로 최대 90일 보관하고 리포트 삭제 시 폐기합니다.이 항목은 로그인 없는 세션, 보안, 접근 제어와 이어하기에 필요한 필수 저장소입니다. 브라우저에서 이 사이트의 쿠키·사이트 데이터를 삭제할 수 있지만, 그러면 연령·동의를 다시 확인해야 하고 기존 리포트나 draft를 열지 못할 수 있습니다. 현재 광고·맞춤형 광고 쿠키와 제3자 분석 쿠키는 사용하지 않습니다.
정보주체는 본인 개인정보의 열람, 정정, 삭제, 처리정지, 동의 철회와 해당되는 경우 전송을 요구할 수 있습니다. 같은 브라우저의 유효한 리포트 소유권 쿠키가 있으면 결과 화면에서 직접 삭제할 수 있고, 그 밖의 요청은 sswook6720@gmail.com로 접수합니다. 요청 접수 사실과 처리 상태는 운영 목표로 3영업일 안에 회신합니다.
처리기한과 연장 통지: 열람 요구를 받은 날부터 10일 이내에 열람할 정보와 방법·일정을 알리거나 열람을 제공합니다. 정당한 사유로 그 기간 안에 열람할 수 없으면 최초 10일 안에 연장 사유, 제한 범위와 이의제기 방법을 알리고, 사유가 사라지면 지체 없이 열람하게 합니다. 정정·삭제와 처리정지 요구도 받은 날부터 10일 이내에 조치 결과를 알리며, 법률상 따르지 못하는 경우에는 그 사실·구체적 사유·이의제기 방법을 함께 알립니다.
본인·대리인 확인: 로그인 계정이 없으므로 본인은 우선 유효한 리포트 소유권 증표로 확인합니다. 증표가 없으면 요청 대상 리포트 ID와 서비스가 이미 보유한 정보 중 요청 처리에 필요한 최소 항목만 대조하며, 신분증 사본을 이메일로 보내도록 요구하지 않습니다. 법정대리인 또는 본인에게 위임받은 사람은 개인정보위가 정한 위임장을 제출해 대신 요청할 수 있고, 서비스는 대리권과 요청 범위를 확인하는 데 필요한 최소 정보만 확인합니다.
제한·거절과 이의제기: 법률이 열람을 금지·제한하거나 다른 사람의 생명·신체·재산과 그 밖의 이익을 부당하게 침해할 우려가 있는 경우, 또는 계정 없는 구조에서 본인·정당한 대리인임을 확인할 수 없는 경우에는 필요한 범위만 제한하거나 거절합니다. 다른 법령이 보존을 요구하는 정보는 삭제하지 않고 분리 보관합니다. 제한·거절 통지에 이의가 있으면 같은 이메일 회신에 이의제기와 접수 번호를 적어 재검토를 요청할 수 있으며, 대표자 겸 개인정보 보호책임자가 범위·근거를 다시 검토해 서면으로 답합니다. §12의 외부 구제기관도 이용할 수 있습니다.
서비스는 만 19세 이상만을 대상으로 하며 아동의 정보를 고의로 수집하지 않습니다. 보호자가 아동 정보 처리를 알게 된 경우 같은 주소로 삭제를 요청할 수 있습니다.
결제 이력이 없는 리포트는 유효한 삭제 요청 시 리포트 본체·접근 토큰·생성 작업을 함께 삭제합니다. 결제 이력이 있는 리포트는 법정 보존 대상 결제·환불 기록과 삭제·생성중단 증명을 위한 최소 비본문 metadata를 남길 수 있지만, 연결된 그림 지표·사용자 의미·리포트 본문은 비우고 접근 토큰을 폐기합니다. 동의 철회 전 적법하게 처리한 내역과 법령상 보존 의무에는 철회의 효력이 소급되지 않습니다.
이 방침(2026-08-24.v8)은 socrates-canvas.com에서 새 동의 화면이 적용되는 때부터 시행됩니다. Google AI·선택적 그림 이미지 전송, 로컬 카메라와 Paddle 일회성 결제의 실제 처리 범위를 추가했습니다. 단계 저장 PNG는 크기 축소나 재인코딩 없이 전송하며, 전체 요청이 한도를 넘으면 보내지 않고 오류로 멈춥니다. 수령자·처리 목적·항목이 확대되면 적용 전에 알리고 새 정책 버전으로 다시 동의를 받습니다. 이전 방침은 아래에서 열람할 수 있습니다.
아래 표는 공개 V2 정본과 2026-08-24.v8의 중요한 차이를 비교합니다.
| 구분 | 2026-07-21 공개 V2 정본 | 2026-08-24.v8 현행 방침 |
|---|---|---|
| 리포트와 결제 경로 | 외부 AI 서비스가 사용될 수 있고 Paddle이 결제·세금을 처리할 수 있다고 안내했습니다. 당시 열거된 제공자는 링크된 공개 V2 전문에서 확인할 수 있습니다. | 선택 동의한 Gemini 처리와 그림 이미지 전송, 이미지 미전송 fallback, Paddle 일회성 checkout·환불 회수 범위를 구체적으로 안내합니다. |
| 카메라 | 카메라는 선택 사항이고 V2 단계별 blendshape 요약 사건을 전송할 수 있으며, legacy V1의 expressions 태그는 V2 런타임 전환 전까지 남는다고 안내했습니다. | 카메라는 명시적으로 선택한 기기에서만 얼굴 존재를 표시하며 프레임·얼굴값을 저장·전송하지 않는다고 안내합니다. |
| 외부 처리 명세 | AI 제공자·Paddle·Supabase·Vercel 사용 가능성을 서술하고, 제공자별 세부 항목은 유료 공개 전에 확정할 사항으로 남겼습니다. | Vercel, Google Gemini, Supabase, Paddle의 항목·목적·국가·시기·보유와 거부 영향을 분리해 안내합니다. |
개인정보 보호책임자 및 개인정보 고충처리 담당은 서성욱(대표)이며, sswook6720@gmail.com은 개인정보 관련 문의와 열람·정정·삭제·처리정지 요청을 보내는 접수 주소입니다. 운영자는 접수한 유효한 요청을 이 방침과 적용 법령이 정한 절차·기한에 따라 처리할 책임을 집니다. 확인되지 않은 전화번호나 별도 부서명은 임의로 표시하지 않습니다.
서비스는 만 19세 이상 성인만 이용할 수 있고, 가명 세션 바인딩 기반 최소수집 자기확인 증표는 실제 신원·생년월일 확인을 대체하지 않습니다. 리포트는 비의료 자기탐색 참고 자료로서 진단·상담·치료를 대신하지 않습니다.