개인정보 처리방침초안
최종 수정:
초안 — 법률 검토 필요. 이 문서는 법률 검토를 받기 전의 초안입니다. 대괄호
[ ]안의 내용은 아직 정하지 않은 자리표시자입니다. 검토가 끝나기 전에는 효력이 없습니다.
[회사명 — 자리표시자](이하 “회사”)는 MoaEditor(모아에디터) 서비스를 이용하는 분의 개인정보를 「개인정보 보호법」에 따라 보호하고, 관련 고충을 빠르게 처리하기 위해 이 처리방침을 둡니다. 개인정보보호위원회의 「개인정보 처리방침 작성지침」(2025년 4월 개정)의 순서와 항목을 따릅니다.
한눈에 보기
| 무엇을 | 내용 |
|---|---|
| 받는 정보 | 로그인할 때 Google·GitHub에서 받는 이메일, 이름, 프로필 사진, 계정 식별자. 요금제·조직 정보. 접속 기록 |
| 받지 않는 정보 | AI 회사(Claude, ChatGPT 등) 계정·로그인 토큰·API 키, 사용자가 AI에 보내는 프롬프트와 코드, 내 PC의 파일, 로컬 AI 모델 사용 내용, 사용 기록(원격 측정 — 기본 꺼짐) |
| 쓰는 곳 | 로그인, 요금제·기업 권한 확인, 보안, 문의 응대 |
| 보관하는 곳 | 대한민국 서울 리전 서버(AWS Lightsail). 접속 경로에 Cloudflare 네트워크를 씀 |
| 보관 기간 | 회원 탈퇴 때까지. 접속 기록은 3개월 |
| 다른 회사에 주는지 | 주지 않습니다 (법에 따른 요구가 있을 때만 예외) |
| 내 권리 | 열람·정정·삭제·처리정지 요구. 앱이나 이메일로 요청 |
로그인하지 않아도 됩니다. MoaEditor 개인 모드는 계정 없이 쓸 수 있고, 이때 회사는 개인정보를 받지 않습니다.
제1조 개인정보를 처리하는 목적
회사는 다음 목적으로만 개인정보를 처리합니다. 목적이 바뀌면 법에 따라 미리 알리고, 필요하면 동의를 받습니다.
- 회원 가입과 로그인: 본인 확인, 계정 만들기·관리, 로그인 상태 유지
- 요금제와 기업 권한 확인: 개인 무료·Pro·기업 요금제 판정, 기업 조직·좌석 관리
- 서비스 운영과 보안: 부정 로그인·비정상 접근 탐지, 장애 대응, 법령상 기록 보관
- 문의 응대: 질문·요청·불만 처리와 결과 안내
- 유료 서비스 결제: [유료 판매를 시작할 때 결제·환불 처리 — 자리표시자]
제2조 처리하는 개인정보 항목과 근거
1. 동의 없이 처리하는 항목 (계약 이행에 필요한 정보)
서비스 이용 계약을 맺고 이행하는 데 꼭 필요한 정보는 「개인정보 보호법」 제15조 제1항 제4호에 따라 별도 동의 없이 처리합니다.
| 구분 | 항목 | 어디서 받나 |
|---|---|---|
| Google 로그인 | 이메일, 이름, 프로필 사진 주소, Google 계정 식별자 | |
| GitHub 로그인 | 이메일, 이름(또는 사용자 이름), 프로필 사진 주소, GitHub 사용자 식별자·사용자 이름 | GitHub |
| 회사 계정(SSO) 로그인 | 회사 이메일, 이름, 회사 로그인 시스템의 사용자 식별자 | 회원이 속한 회사의 로그인 시스템 |
| 계정 정보 | MoaEditor 계정 ID, 가입·최근 로그인 일시 | 자동 생성 |
| 요금제·조직 정보 | 요금제, 요금제 만료일, 조직 ID·이름, 조직 내 역할, 좌석 수 | 회사 또는 기업 고객 관리자가 설정 |
| 문의 | 이메일, 문의 내용 | 회원이 직접 입력 |
| 결제 [유료 판매 시작 시] | [결제 일시, 금액, 상품, 결제 수단 종류 — 카드번호 등은 결제대행사가 처리하며 회사는 받지 않음 — 자리표시자] | [결제대행사 — 자리표시자] |
2. 법령에 따라 보관하는 항목
| 항목 | 근거 |
|---|---|
| 접속 기록(접속 IP 주소, 접속 시각, 브라우저·운영체제 정보, 로그인 성공·실패) | 「통신비밀보호법」 제15조의2 및 같은 법 시행령 제41조, 「개인정보 보호법」 제15조 제1항 제2호 |
| [유료 판매 시작 시] 계약·결제·불만 처리 기록 | 「전자상거래 등에서의 소비자보호에 관한 법률」 제6조 |
3. 동의가 필요한 항목
현재 별도 동의를 받아 처리하는 항목은 없습니다. 마케팅 정보 수신처럼 동의가 필요한 처리를 새로 시작하면, 그 전에 따로 동의를 받고 이 처리방침에 적습니다.
4. 회사가 받지 않는 정보
MoaEditor는 사용자의 PC에서 직접 AI 서비스를 연결하는 구조라서, 다음 정보는 회사 서버로 오지 않습니다.
- AI 회사 계정과 로그인 정보: Claude Code, Codex, GitHub Copilot, Cursor, Gemini 등은 각 회사의 공식 프로그램이 자체 로그인을 처리합니다. MoaEditor는 그 로그인 토큰 파일을 읽지 않습니다. API 키는 사용자 PC의 운영체제 자격 증명 저장소에만 둡니다.
- 프롬프트·코드·파일 내용: AI에게 보내는 지시와 코드는 사용자의 PC에서 사용자가 고른 AI 회사로 바로 갑니다. 그 처리는 사용자와 해당 AI 회사 사이의 계약과 그 회사의 개인정보 처리방침을 따릅니다.
- 로컬 AI 모델 사용 내용: Ollama 등으로 내 PC에서 돌리는 모델의 입력·출력은 PC 밖으로 나가지 않습니다. 모델 파일을 내려받을 때는 사용자 PC가 해당 모델 저장소(예: Ollama)에 직접 접속합니다.
- 실행 기록: AI 조직의 작업 기록(
.moa/runs등)은 사용자 PC의 작업 폴더에만 저장됩니다. - 사용 기록(원격 측정)·충돌 보고: 기본으로 보내지 않습니다. 보낼 주소도 앱에 들어 있지 않습니다.
- 민감정보·고유식별정보: 주민등록번호 등은 받지 않습니다.
제3조 처리하고 보유하는 기간
| 정보 | 보유 기간 |
|---|---|
| 계정 정보, 로그인으로 받은 정보, 요금제·조직 정보 | 회원 탈퇴 때까지. 탈퇴하면 지체 없이 파기 |
| 서버 백업에 남은 사본 | 백업은 매일 새로 만들고 14일이 지나면 지웁니다. 서버 스냅샷은 [보관 기간 — 자리표시자] |
| 접속 기록 | 3개월 (통신비밀보호법) |
| 문의 기록 | 처리 완료 후 [1년 — 자리표시자] |
| [유료 판매 시작 시] 계약·청약철회 기록 | 5년 (전자상거래법) |
| [유료 판매 시작 시] 대금 결제·재화 공급 기록 | 5년 (전자상거래법) |
| [유료 판매 시작 시] 소비자 불만·분쟁 처리 기록 | 3년 (전자상거래법) |
기업 고객과 맺은 별도 계약에 다른 기간이 있으면 그 계약을 따릅니다.
제4조 개인정보를 파기하는 절차와 방법
- 절차: 보유 기간이 지나거나 처리 목적을 이루면 지체 없이 파기합니다. 법령 때문에 계속 보관해야 하는 정보는 다른 정보와 분리해 그 기간 동안만 보관합니다.
- 방법: 전자 파일은 복구할 수 없는 방법으로 지웁니다. 종이 문서는 분쇄하거나 소각합니다.
제5조 개인정보의 제3자 제공
회사는 회원의 개인정보를 다른 회사에 제공하지 않습니다. 다만 다음은 예외입니다.
- 법률에 특별한 규정이 있거나 법령상 의무를 지키기 위해 불가피한 경우 (예: 수사기관의 적법한 요청)
- 회원이 별도로 동의한 경우
기업 요금제 안내: 회원이 기업 조직의 구성원이 되면, 그 조직의 관리자는 구성원의 이름, 이메일, 조직 내 역할, 좌석 배정 여부를 볼 수 있습니다. [이 처리가 위탁인지 제3자 제공인지 — 법률 검토 필요]
제6조 추가적인 이용·제공
회사는 처음 수집한 목적과 합리적으로 관련된 범위에서 동의 없이 추가로 이용·제공하는 일(「개인정보 보호법」 제15조 제3항, 제17조 제4항)을 현재 하지 않습니다. 하게 되면 판단 기준을 이 처리방침에 먼저 적습니다.
제7조 개인정보 처리 위탁
회사는 서비스 운영을 위해 다음 업무를 맡깁니다. 위탁 계약에 개인정보 보호 의무, 재위탁 제한, 안전성 확보, 관리·감독, 손해배상 책임을 정하고, 수탁자가 개인정보를 안전하게 처리하는지 감독합니다.
| 수탁자 | 맡기는 업무 |
|---|---|
| [Amazon Web Services — 계약 주체 확인 필요] | 계정 서버 운영과 데이터 보관 (서울 리전) |
| Cloudflare, Inc. | 홈페이지·계정 서버 접속 경로 제공(CDN·프록시), 보안 공격 차단 |
| [결제대행사 — 유료 판매 시작 시 자리표시자] | 결제 처리 |
수탁자나 맡기는 업무가 바뀌면 이 처리방침으로 알립니다.
제8조 개인정보의 국외 이전
1. 국외 이전
회사는 서비스를 제공하기 위해 아래와 같이 개인정보를 국외로 이전합니다. 이는 계약을 이행하는 데 필요한 처리 위탁·보관이라서, 「개인정보 보호법」 제28조의8 제1항 제3호에 따라 이 처리방침에 공개하는 것으로 이전합니다.
| 이전받는 자 (연락처) | 이전되는 국가 | 이전 항목 | 이전 일시와 방법 | 이용 목적 | 보유·이용 기간 |
|---|---|---|---|---|---|
| Cloudflare, Inc. ([privacy@cloudflare.com — 확인 필요]) | 미국 및 Cloudflare 데이터센터가 있는 국가 | 접속 IP 주소, 브라우저 정보, 로그인 과정에서 오가는 정보(이메일, 이름 등) | 서비스에 접속할 때마다 네트워크로 전송 | 접속 경로 제공, 보안 공격 차단 | [Cloudflare의 로그 보관 기간 — 확인 필요] |
거부하는 방법: 국외 이전을 원하지 않으면 회원 탈퇴를 하거나 로그인 없이 개인 모드로 쓰면 됩니다. 이 경우 로그인이 필요한 기능(요금제·기업 권한 확인)은 쓸 수 없습니다.
2. 해외 로그인 서비스
Google LLC(미국)와 GitHub, Inc.(미국)의 로그인을 고르면, 회원이 그 회사에 로그인한 뒤 그 회사가 회사에 이메일·이름·프로필 사진·계정 식별자를 보냅니다. 회사가 이 회사들에 회원의 개인정보를 보내지는 않습니다. 각 회사의 개인정보 처리는 그 회사의 처리방침을 따릅니다. [국외 이전 해당 여부 — 법률 검토 필요]
3. 국내 보관
계정 서버와 데이터베이스는 대한민국(AWS 서울 리전, ap-northeast-2)에 있습니다. [서비스 제공사의 해외 지원 인력 접근 가능성 — 확인 필요]
제9조 개인정보의 안전성 확보 조치
- 관리적 조치: 내부 관리계획 수립·시행, 개인정보를 다루는 사람을 최소한으로 지정, 정기 교육
- 기술적 조치: 관리자 계정의 다중 인증, 접근 권한 관리와 접근 통제, 모든 전송 구간 암호화(HTTPS), 보안 업데이트 적용, 관리자 접속 기록 보관·점검, 백업 [암호화 — 적용 여부 확인 필요]
- 사용자 PC: 앱의 로그인 토큰은 운영체제의 자격 증명 저장소(Windows 자격 증명 관리자, macOS 키체인)에만 저장합니다.
- 물리적 조치: 서버는 클라우드 사업자의 출입 통제된 데이터센터에 있습니다.
제10조 개인정보 자동 수집 장치(쿠키)의 설치·운영과 거부
- 계정 서버(auth.moaeditor.dev): 로그인 상태를 유지하기 위해 꼭 필요한 쿠키를 씁니다. 브라우저에서 쿠키를 막으면 로그인할 수 없습니다.
- 홈페이지(moaeditor.dev): 방문자 분석이나 광고용 쿠키를 쓰지 않습니다. 화면 설정(예: 언어, 밝은/어두운 화면)은 브라우저 안에만 저장하고 회사로 보내지 않습니다.
- 거부하는 방법: 브라우저 설정에서 쿠키를 막거나 지울 수 있습니다. 예: Chrome은 설정 → 개인정보 보호 및 보안 → 서드 파티 쿠키, Edge는 설정 → 쿠키 및 사이트 권한.
제11조 행태정보
회사는 맞춤형 광고를 위한 행태정보를 수집하지 않습니다.
제12조 가명정보
회사는 가명정보를 처리하지 않습니다.
제13조 정보주체와 법정대리인의 권리와 행사 방법
- 회원은 언제든지 자신의 개인정보에 대해 열람, 정정·삭제, 처리정지, 동의 철회를 요구할 수 있습니다.
- 요구하는 방법: 앱의 [계정 정보] 화면, 또는 이메일([개인정보 문의 이메일 — 자리표시자])로 요청합니다. 회원 탈퇴는 [탈퇴 메뉴 위치 — 자리표시자]에서 할 수 있습니다.
- 회사는 요구를 받은 날부터 10일 안에 처리하고 결과를 알립니다. 법령에 따라 거절하거나 제한해야 하면 그 이유와 이의 제기 방법을 함께 알립니다.
- 대리인(법정대리인이나 위임받은 사람)도 요구할 수 있습니다. 이때 「개인정보 처리 방법에 관한 고시」의 위임장을 내야 합니다.
- 다른 법령에서 보관하도록 정한 정보는 삭제를 요구할 수 없습니다.
- 전송 요구: 「개인정보 보호법」 제35조의2의 개인정보 전송 요구는 법령이 정한 대상자에게 적용됩니다. [회사가 대상인지 — 법률 검토 필요]
제14조 자동화된 결정
회사는 회원의 권리나 의무에 중대한 영향을 미치는 완전히 자동화된 결정(「개인정보 보호법」 제37조의2)을 하지 않습니다. 요금제·기업 권한 확인은 회사나 기업 관리자가 정한 요금제와 만료일을 프로그램이 확인하는 것입니다. 앱이 AI 직원에게 작업을 배정하는 기능은 AI 프로그램 사이의 배정이며 회원에 대한 결정이 아닙니다. [해당 여부 — 법률 검토 필요]
제15조 AI 학습
회사는 회원의 개인정보나 회원이 앱에서 다루는 코드·파일을 AI 학습에 쓰지 않습니다. 회원이 연결한 AI 회사가 입력을 학습에 쓰는지는 그 회사의 약관과 요금제에 따라 다릅니다. 앱은 무료 등급처럼 학습에 쓰일 수 있는 연결에 경고를 보여 주고, 기업 모드에서는 이런 연결을 막습니다.
제16조 만 14세 미만 아동
MoaEditor 계정은 만 14세 이상만 만들 수 있습니다. 회사는 만 14세 미만 아동의 개인정보를 받지 않으며, 가입한 사실을 알게 되면 해당 계정과 정보를 지체 없이 파기합니다. [가입 화면의 연령 확인 방법 — 자리표시자]
제17조 개인정보 유출등의 통지와 신고
- 개인정보가 분실·도난·유출되거나 위조·변조·훼손된 사실(“유출등”)을 알게 되면, 회사는 지체 없이(원칙적으로 72시간 안에) 해당 회원에게 알립니다.
- 유출등이 확인되기 전이라도 유출등의 가능성이 있는 경우(예: 서버에 불법 접근이 있었지만 누구의 정보인지 특정하기 어려운 경우)에는 그 사실을 안 때부터 72시간 안에 알립니다. 이후 유출이 확인되거나 유출이 없었음이 확인되면 그 결과를 다시 알립니다.
- 알리는 내용: 관련 개인정보 항목, 발생(또는 의심) 시점과 경위, 피해를 줄이기 위해 회원이 할 수 있는 일, 회사의 대응 조치, 피해 구제 절차, 담당 부서와 연락처.
- 법령이 정한 경우에는 개인정보보호위원회 또는 한국인터넷진흥원에 신고합니다 (「개인정보 보호법」 제34조 제4항).
- 연락처를 알 수 없는 회원에게는 홈페이지에 30일 이상 게시하는 방법으로 알립니다.
제18조 개인정보 보호책임자와 고충 처리 부서
| 구분 | 내용 |
|---|---|
| 개인정보 보호책임자 | [성명·직위 — 자리표시자] / [이메일·전화 — 자리표시자] |
| 열람 청구·고충 처리 부서 | [부서 또는 고객 지원 창구 — 자리표시자] / [이메일 — 자리표시자] |
개인정보와 관련한 문의, 불만, 피해 구제는 위 연락처로 하면 됩니다. 회사는 지체 없이 답변하고 처리합니다.
제19조 권익 침해 구제 방법
개인정보 침해로 인한 구제를 받으려면 아래 기관에 분쟁 해결이나 상담을 신청할 수 있습니다.
- 개인정보분쟁조정위원회: (국번 없이) 1833-6972, www.kopico.go.kr
- 개인정보침해신고센터: (국번 없이) 118, privacy.kisa.or.kr
- 대검찰청: (국번 없이) 1301, www.spo.go.kr
- 경찰청: (국번 없이) 182, ecrm.police.go.kr
열람, 정정·삭제, 처리정지 요구에 대한 회사의 처분이나 부작위로 권리를 침해받은 분은 「행정심판법」에 따라 행정심판을 청구할 수 있습니다. (중앙행정심판위원회 110, www.simpan.go.kr)
제20조 영상정보처리기기
회사는 고정형·이동형 영상정보처리기기를 운영하지 않습니다.
제21조 처리방침의 변경
- 이 처리방침은 **[시행일 — 자리표시자]**부터 적용합니다.
- 내용을 바꾸면 시행 7일 전에(회원에게 불리한 중요한 변경은 30일 전에) 홈페이지와 앱으로 알립니다.
- 이전 처리방침: [이전 버전 링크 — 첫 판이라 없음]
운영자 정보: 주식회사 호라이즌(Horizon Co., Ltd.) · 대표자 박상빈 · 사업자등록번호 398-87-03453 · 대전광역시 유성구 장대로 106, 2층 제이321호(장대동) · admin@moaeditor.dev