여행이코 개인정보처리방침 v2 (계정판 · 한국어)

아직 시행 전인 초안입니다. 여행이코는 출시 전이며, 계정 기능도 제공되지 않고 있습니다. 이 방침은 출시를 준비하는 과정에서 읽으실 수 있는 주소를 먼저 마련하기 위해 미리 공개한 것으로, 법률 전문가의 검토를 아직 마치지 않았습니다.

내용은 여행이코 애플리케이션의 실제 코드 동작을 근거로 작성했으며, 법률자문이 아닙니다.

아직 정하지 못한 값은 임의로 채우지 않고 본문에 확정 전 표시로 그대로 드러냈습니다. 남은 항목은 §16에 모아 두었습니다.

서비스가 실제로 개시될 때 아래 시행일을 적으며, 그날부터 이 방침이 적용됩니다.


1. 총칙 및 적용 범위

〔확정 전: 사업자명(상호)〕(이하 "회사")는 여행 정보 애플리케이션 여행이코(이하 "서비스")를 운영하며, 「개인정보 보호법」을 비롯한 관계 법령을 준수합니다. 회사는 이용자의 개인정보를 소중히 여기며, 서비스 설계 단계에서부터 개인정보를 수집하지 않는 구조를 우선하는 것을 원칙으로 삼고 있습니다.

1.1 이 서비스의 기본 구조

본 방침을 이해하는 데 필요한 서비스의 구조적 특징은 다음과 같습니다.

  1. 소셜 로그인 기반의 계정 기능이 마련되어 있으나, 현재 이용자에게 제공되지 않습니다. 서버 설정에 활성화 값이 명시적으로 지정되고 앱에 로그인 수단이 실린 시점부터 동작하며, 그 전까지 로그인 진입점 자체가 화면에 나타나지 않습니다. (§11)
  2. 이름·이메일 주소·전화번호를 입력받는 화면이 없습니다. 계정 기능이 제공되더라도 마찬가지이며, 로그인 제공자로부터도 이 항목들을 받지 않습니다. (§2.3, §11.2)
  3. 이용자를 식별하는 값은 서로 연결되지 않는 세 계열로 나뉩니다 — 설치 식별자(§2.2), 계정 식별자(§2.3), 결제 식별자(§2.2). 각 값은 다른 값으로부터 유도할 수 없습니다.
  4. AI 기능으로 전송되는 데이터는 사전에 정의된 항목만 통과할 수 있도록 서버에서 구조적으로 차단됩니다. (§2.1)

2. 수집하는 항목

2.1 수집하지 않는 항목 (구조적 차단)

회사는 다음 항목을 서버로 수집하지 않으며, 수집을 정책이 아니라 코드로 차단합니다.

서버는 AI 기능으로 들어오는 모든 요청 본문을 재귀적으로 전수 검사하여 위 항목명이 어느 위치에서든 발견되면 요청을 즉시 거부합니다(HTTP 400). 이때 기록되는 오류 로그에는 차단된 항목의 이름만 남으며, 그 값은 어떠한 경우에도 기록되지 않습니다.

ℹ️ 이 차단은 AI 기능 경로에 적용됩니다. 그 밖에 경로 탐색·날씨 조회 기능은 이용자가 고르신 장소의 좌표를 요청 값으로 서버에 전달합니다. 이 좌표는 기기가 측정한 현재 위치가 아니며(§9), 서버는 이를 격자 단위로 뭉갠 캐시 키로만 사용하고 이용자 식별자와 묶어 보관하지 않습니다. 이 좌표가 외부 사업자에게 전달되는 범위는 §5에 밝혀 두었습니다.

2.2 기기 식별자

항목설명
설치 식별자(X-Install-Token)앱을 처음 실행할 때 기기에서 1회 생성되는 익명 문자열(ULID). 이름·이메일 등 실제 신원과 연결되지 않으며, 회사가 별도로 서명하거나 신원을 결합하지 않습니다. 기기 내부 데이터베이스에 저장되고, 앱을 삭제 후 재설치하면 새 값으로 초기화됩니다.
결제 식별자(payment_id)구독 결제 처리를 위해 설치 식별자와 무관하게 별도로 생성되는 난수. 두 값은 서로 유도할 수 없습니다.

ℹ️ 설치 식별자는 실제 신원 정보를 포함하지 않지만, 동일 기기의 요청을 서로 이어 볼 수 있는 값이므로 회사는 이를 "완전한 비식별 정보"가 아닌 기기별 익명 식별자로 취급하여 본 방침에 기재합니다.

2.3 계정 식별자

계정 기능이 제공되는 경우(§11) 아래 값이 회사 서버에 저장됩니다.

항목설명
계정 식별자(account_id)최초 로그인 시 회사 서버가 생성하는 26자 문자열(ULID). 앞부분은 생성 시각, 뒷부분은 난수입니다. 이름·이메일 등 실제 신원과 결합되지 않습니다.
로그인 제공자 회원 식별자(provider_sub)로그인 제공자(Apple·Google·카카오·네이버·LINE)가 그 서비스 안에서 이용자를 구분하려고 발급한 값입니다. 회사는 이 값을 그대로 저장하며, 같은 방법으로 다시 로그인하실 때 같은 계정에 연결하는 용도로만 사용합니다.
이름·이메일 주소·프로필 사진·전화번호받지 않습니다. 로그인 제공자가 회사에 건네는 정보는 위 회원 식별자 하나뿐이며, 회사 서버의 처리 구조에는 이 항목들을 담을 자리 자체가 없습니다.
Apple 연결 해제용 토큰Apple로 로그인하신 경우에만 1건 함께 보관합니다. 계정을 삭제하실 때 Apple에 연결 해제를 요청하기 위한 값이며(§11.7), 다른 로그인 제공자에 대해서는 이런 값을 보관하지 않습니다.

ℹ️ 기기와 계정은 서로 다르게 동작합니다. 앱을 삭제하시면 §2.2의 기기 값은 소멸하지만, 계정은 소멸하지 않습니다. 앱을 다시 설치하고 이전과 같은 방법으로 로그인하시면 이전 계정으로 다시 들어가시게 됩니다. 계정을 없애시려면 §11.6의 계정 삭제를 이용하셔야 합니다.

2.4 AI 기능 이용 시 외부로 전송되는 항목

AI 응답 생성을 위해 Anthropic(미국) 에 전송되는 항목은 기능별로 다음과 같이 한정됩니다. 아래 목록에 없는 값은 §2.1의 차단 장치에 의해 전송될 수 없습니다.

기능전송 항목
여행 컨시어지(질의응답)① 장소 사실 정보 블록: 장소 식별자, 영업시간, 가격, 휴무일, 태그, 정보 확인 시각, 출처 참조값 ② 앱에서 사전 정제(스크럽)된 질문 텍스트(최대 2,000자) ③ 도시 식별자, 화면 언어, 요청 개수
모임 장소 추천① 후보 장소의 식별자·이름·분류(주소·전화번호·링크는 의도적으로 제외) ② 사전에 정의된 선택지(enum) 형태의 조건값 ③ 선택적으로 사전 정제된 질문 텍스트
코스 설명(내레이션)의도 버전, 장소 식별자 목록(순서), 추천 사유 코드, 화면 언어, 도시 식별자 — 자유 입력 텍스트를 담는 필드 자체가 존재하지 않습니다.

2.5 결제(구독) 관련 항목

구독 결제는 앱마켓과 결제 중계 서비스(RevenueCat)를 통해 이루어지며, 회사 서버가 보관하는 값은 다음뿐입니다.

이름·이메일 주소·카드번호 등 결제수단 정보는 회사가 수집·보관하지 않습니다. 결제 중계 서비스에는 §2.2의 payment_id만 전달되며, payment_id와 내부 처리를 연결하는 매핑 정보는 회사 서버 내부에만 존재합니다(보관 기간 400일, §4). 계정 기능이 제공되는 경우 이 값들은 설치 식별자가 아니라 계정 식별자를 기준으로 보관됩니다.

2.6 개인화(취향) 기능 활성화 시 항목

→ §8에서 별도로 설명합니다. 현재 이 기능은 기본 비활성 상태입니다.

2.7 서비스 운영 과정에서 생성되는 항목


3. 처리 목적

회사는 수집한 정보를 다음 목적으로만 처리하며, 목적이 변경되는 경우 사전에 고지하고 필요한 동의를 받습니다.

항목처리 목적
설치 식별자로그인하지 않은 상태에서의 기기별 이용 한도 관리, 남용·자동화 요청 방지, 개인화 기능(활성화 시)의 저장 키
AI 전송 항목(§2.4)이용자 질문에 대한 여행 정보 응답, 모임 장소 후보 추천, 코스 설명문 생성
구독 상태값유료 기능 이용 권한 확인, 만료·갱신 처리
결제 식별자 매핑결제 중계 서비스의 결제 이벤트와 서비스 내 권한을 연결
취향 태그(활성화 시)추천 결과의 개인화
이용량 카운터·로그서비스 안정성 확보, 장애 대응, 오·남용 차단
위치정보지도 화면에서 기기 내 "내 위치" 표시 전용 (§9)
계정 식별자로그인 상태 유지, 이용 한도·유료 권한을 기기가 아닌 계정 단위로 관리
로그인 제공자 회원 식별자같은 로그인 방법으로 다시 로그인하실 때 이전과 동일한 계정에 연결, 하나의 로그인 수단이 두 계정에 중복 연결되는 것을 방지
로그인 세션 토큰로그인 상태 유지, 「모든 기기에서 로그아웃」 실행 시 기존 세션 일괄 무효화
Apple 연결 해제용 토큰계정 삭제 시 Apple에 연결 해제를 요청 (§11.7)
계정·결제 귀속 정보하나의 결제가 여러 계정에 중복 귀속되지 않도록 관리, 계정 합치기 시 유료 권한 이전
계정 상태 기록(삭제·합치기 표시)삭제하신 계정이 재가입으로 되살아나지 않도록 차단, 부정 사용 방지

4. 보유·이용기간 및 파기

회사는 항목에 따라 보유기간을 달리 정하고 있습니다. 일부 항목은 저장소의 자동 만료 기능으로 기간 경과 시 자동 삭제되지만, 일부 항목은 현재 자동 만료가 설정되어 있지 않습니다. 이를 아래 표에 있는 그대로 밝힙니다.

항목저장 위치보유기간파기 방법
설치 식별자이용자 기기 내부 저장소앱 삭제 시까지앱 삭제·재설치 시 소멸(새 값 생성)
취향 태그(개인화 활성 시)Cloudflare Workers KV180일기간 경과 시 자동 소멸, 또는 이용자 요청 시 즉시 삭제(§8)
결제 식별자 매핑Cloudflare KV400일기간 경과 시 자동 소멸
결제 웹훅 중복처리 방지 키Cloudflare KV30일기간 경과 시 자동 소멸
구독 상태값Cloudflare KV자동 만료 기한이 설정되어 있지 않아 별도 삭제 전까지 보관됩니다.계정 삭제 시 즉시 삭제. 그 밖에는 현재 자동 파기 절차 없음 — 〔확정 전: 구독 상태값 보유기간 정책 확정 및 파기 절차 구현〕
이용량 카운터Cloudflare KV자동 만료 기한이 설정되어 있지 않아 별도 삭제 전까지 보관됩니다.계정 삭제 시 최근 기간분만 삭제(아래 각주 ②) — 〔확정 전: 카운터 보유기간·초기화 주기 확정〕
운영·오류 로그인프라 사업자 로그〔확정 전: 로그 보존기간 확인 후 기재〕〔확정 전: 로그 파기 방법〕
계정 기록(계정 식별자·상태·생성 시각)Cloudflare D1계정 삭제 후에도 최소 기록이 남습니다(아래 각주 ①)삭제 시 상태를 "삭제됨"으로 전환 — 완전 파기 절차는 〔확정 전: 계정 기록 완전 파기(purge) 정책·구현 확정〕
로그인 수단 연결 기록(회원 식별자 포함)Cloudflare D1계정 삭제 후에도 사용 불가 표시와 함께 남습니다(각주 ①)삭제 시 즉시 사용 불가 처리 — 완전 파기는 위와 같음
계정·결제 귀속 기록Cloudflare D1계정 삭제 시 귀속 해제귀속 해제 표시
계정·기기 연결 이력Cloudflare D1〔확정 전: 계정·기기 연결 이력의 보유기간 확정〕〔확정 전: 계정·기기 연결 이력 파기 방법〕
Apple 연결 해제용 토큰Cloudflare D1연결 해제 요청이 성공한 시점까지해제 성공 시 즉시 값을 비움. 요청을 보내지 못한 경우 재시도 대상으로 남습니다(§11.7)
로그인 세션 토큰이용자 기기 내부 저장소30일(마지막 확인 시점 기준)기간 경과 시 앱이 자동 폐기. 로그아웃·「모든 기기에서 로그아웃」·계정 삭제 시 즉시 삭제(§13-8)

5. 제3자 제공 및 처리위탁

회사는 이용자의 개인정보를 판매하거나 광고·마케팅 목적으로 제3자에게 제공하지 않습니다. 서비스 제공에 필요한 범위에서 아래와 같이 외부 서비스를 이용합니다.

표에는 두 가지가 섞여 있습니다. 회사 서버가 대신 호출하는 것과, 앱이 회사 서버를 거치지 않고 직접 연결하는 것입니다. 뒤쪽은 "앱이 직접 연결"이라고 적어 구분했습니다.

이용 대상이용 목적오가는 항목
Anthropic (Claude API)AI 응답 생성§2.4의 기능별 항목
Cloudflare서버 실행 환경 및 데이터 저장소 등 인프라§2.2·§2.3·§2.5·§2.6의 서버 저장 항목
RevenueCat구독 결제 상태 중계결제 식별자(payment_id) 및 구독 이벤트
Google AdMob앱 내 광고 게재 (§10)광고 SDK가 처리하는 항목 — 〔확정 전: AdMob이 실제 처리하는 식별자 범위를 Google 문서 기준으로 확정 기재〕
네이버 지역검색모임 장소 후보 조회지역 라벨 텍스트와 사전에 정의된 시설 유형 힌트만 전송하며, 이용자의 위치 좌표는 전송하지 않습니다.
Apple (Sign in with Apple)로그인 신원 확인 · 계정 삭제 시 연결 해제받는 것: 회원 식별자. 보내는 것: 로그인 시 앱이 받은 인증값의 유효성 확인 요청, 계정 삭제 시 연결 해제 요청(보관 중인 해제용 토큰 포함)
Google (Google 계정 로그인)로그인 신원 확인받는 것: 회원 식별자. 보내는 것: 서명 검증에 필요한 공개키 조회 요청뿐이며, 이용자를 지목하는 값은 보내지 않습니다
카카오로그인 신원 확인 · 계정 삭제 시 연결 해제받는 것: 회원 식별자. 보내는 것: 서명 검증용 공개키 조회, 계정 삭제 시 회원 식별자를 포함한 연결 해제 요청
네이버로그인 신원 확인받는 것: 회원 식별자. 보내는 것: 앱이 받은 접근 토큰을 실은 신원 조회 요청 1건
LINE로그인 신원 확인받는 것: 회원 식별자. 보내는 것: 서명 검증에 필요한 공개키 조회 요청뿐이며, 이용자를 지목하는 값은 보내지 않습니다
SK텔레콤 (TMAP 대중교통)한국 내 대중교통 경로·소요시간 조회이용자가 고르신 출발지·도착지의 좌표와 출발 시각. 이용자 식별자·질문 텍스트는 보내지 않습니다
기상청 (API허브)한국 지역의 실황 날씨 조회조회 지점의 좌표를 격자 번호로 바꾼 값과 기준 일시. 좌표 원값은 보내지 않습니다
일본 기상청(JMA)일본 지역의 예보 조회지역 코드 하나뿐입니다. 좌표도, 이용자를 지목하는 값도 보내지 않습니다
NAVITIME (일본 대중교통) — 현재 이용하지 않습니다일본 내 대중교통 경로·소요시간 조회이 기능이 켜지면 출발지·도착지의 좌표와 출발 시각. 〔확정 전: NAVITIME 정식 사업자명·소재국 및 중계 사업자(RapidAPI)의 관여 범위 확인〕
서울특별시 (열린데이터광장)시영 주차장의 실시간 상황 조회이용자에 관한 값은 전혀 보내지 않습니다. 전체 주차장 목록을 한 번에 받아 서버가 잠시 보관했다가 필요한 부분만 화면에 보여 드립니다
Google 지도 SDK — 앱이 직접 연결지도 화면 표시지도 화면이 보고 있는 위치와 확대 수준, 접속 정보. 「내 위치」 표시를 켜신 경우 기기의 위치가 SDK를 통해 Google에 전달됩니다. 〔확정 전: Google 지도 SDK가 실제로 처리하는 항목을 Google 문서 기준으로 확정 기재〕
NAVER 지도 SDK — 앱이 직접 연결한국 지역 지도 화면 표시위와 같으며, 연결 상대만 네이버입니다. 〔확정 전: NAVER 지도 SDK가 실제로 처리하는 항목을 네이버 문서 기준으로 확정 기재〕
한국관광공사 (축제 사진 서버) — 앱이 직접 연결축제·행사 사진 표시앱이 사진을 직접 내려받으므로 이용자의 접속 정보(IP 주소 등)가 한국관광공사 쪽에 닿습니다. 이용자 식별자는 보내지 않습니다
제휴 예약 링크 7곳 (Klook·KKday·GetYourGuide·Agoda·Booking.com·JR Pass·Airalo) — 앱이 직접 연결예약·상품 페이지로 이동이용자가 링크를 누르셨을 때에만 외부 브라우저가 열립니다. 링크에는 장소·도시 이름과 제휴 식별값이 담기며, 위치 좌표·이용자 식별자는 담기지 않습니다. 〔확정 전: 제휴 파트너 7곳의 정식 사업자명·소재국 및 링크에 실제로 실리는 값 확인〕

6. 개인정보의 국외 이전

회사는 서비스 제공을 위해 아래와 같이 개인정보를 국외로 이전합니다.

이전받는 자이전 국가이전 목적이전 항목이전 시기 및 방법보유·이용기간거부 방법 및 효과
Anthropic미국AI 응답 생성§2.4의 기능별 항목이용자가 AI 기능을 사용하는 시점마다, 암호화된 통신(HTTPS) API 호출로 전송〔확정 전: Anthropic API의 데이터 보존기간 확인 후 기재〕AI 기능(컨시어지·모임 추천·코스 설명)을 이용하지 않으면 이전이 발생하지 않습니다. 해당 기능만 제한되고 나머지 서비스 이용은 가능합니다.
Cloudflare미국 및 글로벌 네트워크 거점서버 실행 및 데이터 저장 등 인프라 제공§2.2·§2.3·§2.5·§2.6의 서버 저장 항목서비스 이용 시 상시, 암호화된 통신으로 전송·저장§4의 항목별 보유기간과 동일서비스의 기반 인프라이므로 개별 거부가 불가능하며, 거부를 원하시는 경우 서비스 이용을 중단하셔야 합니다.
RevenueCat, Inc.미국구독 결제 상태 중계결제 식별자, 구독 이벤트구독 결제·갱신 시점표 아래 첫 번째 주석 참조유료 구독을 이용하지 않으면 이전이 발생하지 않습니다.
Google (AdMob)〔확정 전: Google AdMob 소재 국가 확인〕광고 게재 및 측정〔확정 전: AdMob 이전 항목〕광고 표시 시점〔확정 전: AdMob 보유기간〕동의 양식(§10)에서 맞춤형 광고에 동의하지 않을 수 있으며, iOS에서는 추적을 허용하지 않을 수 있습니다.
Apple미국로그인 신원 확인, 계정 삭제 시 연결 해제로그인 시 인증값, 삭제 시 연결 해제용 토큰과 회원 식별자로그인 시점 및 계정 삭제 시점로그인 제공자의 정책에 따릅니다Apple로 로그인하지 않으시면 이전이 발생하지 않습니다. 다른 로그인 방법을 이용하실 수 있습니다.
Google (로그인)미국로그인 신원 확인서명 검증용 공개키 조회 요청(이용자 지목값 없음)로그인 시점로그인 제공자의 정책에 따릅니다Google로 로그인하지 않으시면 이전이 발생하지 않습니다.
카카오대한민국로그인 신원 확인, 계정 삭제 시 연결 해제서명 검증용 공개키 조회 요청, 삭제 시 회원 식별자로그인 시점 및 계정 삭제 시점로그인 제공자의 정책에 따릅니다카카오로 로그인하지 않으시면 이전이 발생하지 않습니다.
네이버대한민국로그인 신원 확인앱이 받은 접근 토큰을 실은 신원 조회 요청로그인 시점로그인 제공자의 정책에 따릅니다네이버로 로그인하지 않으시면 이전이 발생하지 않습니다.
LINE일본로그인 신원 확인서명 검증용 공개키 조회 요청(이용자 지목값 없음)로그인 시점로그인 제공자의 정책에 따릅니다LINE으로 로그인하지 않으시면 이전이 발생하지 않습니다.
Google (지도 SDK)미국지도 화면 표시지도 화면이 보고 있는 위치와 확대 수준, 접속 정보. 「내 위치」 표시를 켜신 경우 기기의 위치지도 화면을 여실 때마다, 앱이 회사 서버를 거치지 않고 직접 연결〔확정 전: Google 지도 SDK의 보유기간〕지도 화면을 이용하지 않으시면 이전이 발생하지 않습니다. 「내 위치」 표시는 기기 설정에서 위치 권한을 거두시면 꺼집니다(§9).
일본 기상청(JMA)일본일본 지역의 예보 조회지역 코드 하나(이용자를 지목하는 값 없음)일본 지역의 날씨를 확인하실 때공개 자료 제공처의 정책에 따릅니다일본 지역의 날씨 정보를 이용하지 않으시면 이전이 발생하지 않습니다.
NAVITIME — 현재 이용하지 않습니다일본 (중계 사업자 소재국은 〔확정 전: RapidAPI 중계 사업자의 소재국 확인〕)일본 내 대중교통 경로 조회출발지·도착지의 좌표, 출발 시각이 기능이 켜진 뒤 일본 경로를 조회하실 때〔확정 전: NAVITIME의 보유기간〕이 기능이 켜지기 전까지는 이전 자체가 발생하지 않습니다. 켜진 뒤에도 일본 경로 안내를 이용하지 않으시면 이전이 발생하지 않습니다.

7. AI 서비스 이용에 관한 사항

본 절은 생성형 AI를 이용하는 서비스에 요구되는 사항을 별도로 안내하기 위한 것입니다.

7.1 이용자 입력 및 AI 산출물의 처리 항목

7.2 AI 학습 활용 여부 및 거부 절차

7.3 부적절한 답변 신고 방법

AI가 사실과 다르거나 부적절한 응답을 제시한 경우 아래 방법으로 신고하실 수 있습니다.

접수된 신고는 검토 후 프롬프트·차단 규칙 개선 등에 반영합니다.

7.4 AI 응답의 한계

AI 응답은 참고 정보이며, 영업시간·가격·휴무일 등은 현지 사정에 따라 달라질 수 있습니다. 중요한 일정은 반드시 원 출처를 통해 확인하시기 바랍니다.


8. 개인화(취향) 기능

8.1 현재 상태

이 기능은 현재 기본 비활성 상태입니다. 서버 설정에 활성화 값이 명시적으로 지정된 경우에만 동작하며, 설정값이 없거나 확인할 수 없으면 켜지지 않고 그대로 꺼진 상태로 남습니다. 아래 내용은 기능이 활성화되었을 때 적용되는 사항을 미리 안내하는 것입니다.

8.2 수집 항목

8.3 동의

8.4 저장 위치·보존기간·삭제


9. 위치정보

ℹ️ 회사는 "위치정보를 수집하지 않는다"고 표현하지 않습니다. 정확한 사실은 "기기 안에서만 사용하고 서버로 보내지 않는다" 입니다.

〔확정 전: 「위치정보의 보호 및 이용 등에 관한 법률」상 위치정보사업/위치기반서비스사업 신고 대상 여부 법률 검토〕


10. 광고 및 추적


11. 계정 기능

11.1 현재 상태

계정 기능은 현재 제공되지 않습니다. 서버 설정에 활성화 값이 명시적으로 지정되고 앱에 로그인 수단이 실린 시점부터 적용되며, 그 전까지는 앱 화면에 로그인 진입점이 나타나지 않고 서버의 계정 관련 요청 경로도 응답하지 않습니다. 아래 내용은 기능이 제공될 때 적용되는 사항을 미리 안내하는 것입니다.

11.2 로그인 수단과 받는 정보

11.3 로그인 세션

11.4 로그인 수단의 연결과 해제

11.5 계정 합치기

11.6 계정 삭제

계정 삭제는 앱에서 하실 수 있습니다(설정 → 계정 → 계정 삭제). 앱을 설치하실 수 없는 상황이라면 §14의 창구로 요청해 주십시오.

삭제되는 것

삭제 후에도 남는 것과 그 이유

회사는 "모든 정보가 지워진다"고 말씀드리지 않습니다. 실제로 남는 것은 다음과 같습니다.

  1. 계정의 최소 기록 — 계정 식별자와 로그인 제공자 회원 식별자가 "삭제됨" 표시와 함께 남습니다. 같은 로그인 수단으로 재가입하실 때 이전 계정이 되살아나지 않도록 하기 위한 값입니다. 이 기록을 완전히 없애는 절차는 아직 정해지지 않았습니다(§16 B-9).
  2. 그보다 앞선 기간의 이용량 기록 일부 — 최근 기간의 기록은 지우지만, 그 이전 기간의 기록은 남을 수 있습니다(§16 B-10).
  3. 기기 쪽에 남는 설치 식별자 — 유료 권한이 엉뚱한 계정으로 넘어가지 않도록 기기 쪽에 남겨 두는 값입니다. 계정을 삭제해도 지워지지 않으며, 같은 기기에서 새로 가입하시면 일부 결제 연결이 제한될 수 있습니다.
  4. 대표로 계신 그룹의 관리 정보 — 이용자가 대표(소유자)인 그룹이 있으면 그 그룹의 소유자 자리에는 삭제된 계정을 가리키는 값이 남습니다. 이 값을 지우면 남아 있는 구성원이 그룹을 관리하지 못하게 되기 때문입니다.
  5. 스토어와 결제 중계 서비스의 결제 기록 — App Store·Google Play와 결제 중계 서비스가 보관하는 기록은 회사가 지울 수 없습니다. 각 사업자의 정책을 따릅니다.
  6. 운영·오류 로그 — 장애 대응에 필요한 기록입니다. 보존 기간은 아직 정하지 못했습니다(§4).

처리 시점과 되돌릴 수 없음

구독은 따로 해지하셔야 합니다

App Store나 Google Play에서 시작하신 구독은 계정을 삭제해도 해지되지 않습니다. 해지하지 않으시면 다음 갱신일부터 청구가 계속됩니다. 구독은 결제하신 스토어에서 직접 해지해 주십시오. 계정을 삭제하시기 전에 구독을 먼저 해지하시기를 권해 드립니다.

11.7 로그인 제공자와의 연결 해제


12. 이용자의 권리와 행사 방법

이용자는 개인정보의 열람·정정·삭제·처리정지를 요구할 권리를 가집니다. 실제 행사 방법은 아래와 같습니다.

⚠️ 앱을 삭제하는 것과 계정을 삭제하는 것은 다릅니다. 앱을 삭제하시면 기기에 저장된 데이터와 설치 식별자는 소멸하지만, 회사 서버의 계정은 그대로 남습니다. 계정을 없애시려면 §11.6의 계정 삭제를 이용해 주십시오.

12.1 항목별 행사 방법

대상행사 방법
기기 내 데이터·설치 식별자앱 삭제
취향 데이터삭제 기능 이용(§8.4) 또는 §14 창구로 요청
구독 상태값·이용량 카운터로그인하지 않은 상태에서는 §14 창구로 요청 — 요청 시 본인 확인을 위해 〔확정 전: 식별자 제출 방식 등 확인 절차 확정〕. 로그인하신 경우 계정 삭제로 함께 처리(§11.6)
위치 권한기기 설정에서 권한 철회(§9)
광고 동의동의 양식 재호출 또는 기기 설정에서 변경(§10) 〔확정 전: 앱 내 동의 재설정 진입 경로 확정〕
계정 정보 열람앱에서 계정 식별자·상태·생성 시각과 연결된 로그인 수단 목록을 확인
계정 삭제앱에서 실행(설정 → 계정 → 계정 삭제, §11.6). 앱을 설치하실 수 없으면 §14 창구로 요청
모든 기기에서 로그아웃앱 설정에서 실행 — 그때까지 발급된 모든 세션이 서버에서 즉시 무효화됩니다(§11.3)
로그인 수단 연결 해제앱에서 실행(마지막 하나는 해제 불가, §11.4)

12.2 만 14세 미만 아동

〔확정 전: 만 14세 미만 이용 가능 여부 및 법정대리인 동의 처리 방침 확정 — 스토어 연령등급 신고와 일치 필요〕

12.3 권익침해 구제

개인정보 침해에 대한 상담·분쟁 조정이 필요한 경우 개인정보분쟁조정위원회, 한국인터넷진흥원 개인정보침해신고센터, 대검찰청 사이버수사과, 경찰청 사이버수사국 등에 문의하실 수 있습니다. 〔확정 전: 각 기관의 연락처·URL은 발행 시점에 공식 사이트에서 확인해 기재〕


13. 안전성 확보조치

회사는 다음과 같은 조치를 취하고 있습니다.

  1. 수집 최소화 설계: 서비스 제공에 반드시 필요한 항목만 처리하며, 신원 정보를 입력받는 화면 자체를 두지 않았습니다. 로그인 제공자에게도 회원 식별자 외의 항목을 요청하지 않습니다.
  2. 전송 항목의 구조적 차단: AI 기능 요청은 사전에 정의된 스키마로 검증되며, 금지 항목이 포함된 요청은 재귀 검사를 거쳐 즉시 거부됩니다.
  3. 로그 최소화: 차단·오류 기록에 값이 아닌 항목명만 남깁니다. 계정 관련 기록에도 로그인 제공자 회원 식별자, 연결 해제용 토큰, 설치 식별자 원문, 결제 식별자 원문은 남기지 않습니다.
  4. 식별자 분리: 결제 식별자와 설치 식별자를 서로 유도할 수 없도록 분리해 생성하며, 계정 식별자도 이 두 값과 무관하게 서버가 별도로 만듭니다.
  5. 암호화 통신: 앱과 서버, 서버와 외부 서비스 간 통신은 암호화된 채널(HTTPS)을 사용합니다.
  6. 접근 제한: 개인정보 처리 시스템에 대한 접근 권한을 최소한의 인원으로 제한합니다. 〔확정 전: 접근권한 관리·접속기록 보관 등 안전성 확보조치 기준 고시 항목별 이행 현황 점검 후 구체화〕
  7. 기기 내 데이터는 백업·기기 간 이전 대상에서 제외됩니다.
    앱이 기기에 저장하는 정보(즐겨찾기, 동의 기록, 로그인 세션, 설치 식별자, 결제 식별자)는 하나의 데이터베이스 파일에 담겨 있으며, iOS의 iCloud 백업과 Android의 클라우드 백업·기기 간 이전 양쪽에서 모두 제외되도록 설정되어 있습니다.
    이는 로그인 세션과 기기 식별 정보가 이용자가 의도하지 않은 기기로 복제되는 것을 막기 위한 조치입니다. 그 결과, 기기를 바꾸거나 백업을 복원하셔도 즐겨찾기와 동의 기록은 새 기기로 넘어가지 않습니다. 새 기기에서는 처음 설치한 상태로 시작됩니다. 회사는 이 정보를 서버에 보관하지 않으므로 복원해 드릴 수 없습니다.
  8. 로그인 세션의 저장 방식과 그 한계: §11.3에 그대로 밝혀 두었습니다. 요약하면 세션은 별도 암호화 없이 앱 내부 데이터베이스에 저장되며, 완화 수단은 30일 자동 폐기와 「모든 기기에서 로그아웃」 두 가지이고, 기기 자체의 보호가 해제된 경우(루팅·탈옥)는 막지 못합니다.
  9. 서명된 세션 토큰: 세션 토큰은 회사 서버가 서명해 발급하며, 서명이 맞지 않거나 기간이 지난 토큰은 거부됩니다. 「모든 기기에서 로그아웃」이나 계정 삭제가 일어나면 그 이전에 발급된 토큰은 전부 무효가 됩니다.

14. 개인정보 보호책임자 및 문의처

개인정보 처리에 관한 문의, 불만 처리, 피해 구제는 아래로 연락해 주시기 바랍니다.

회사는 문의 접수 후 지체 없이 답변하고 처리하겠습니다.


15. 방침의 변경


16. 아직 정하지 못한 항목

아래는 아직 확정하지 못한 사항입니다. 감추지 않고 그대로 적어 둡니다. 이 항목들이 법률 검토와 오너 확인을 거쳐 해소되어야 앱을 스토어에 제출할 수 있습니다.

16.1 필수 기재사항 공란

번호항목비고
A-1사업자명·대표자·사업자등록번호·주소§1
A-2개인정보 보호책임자 성명·연락처·부서§14 — PIPA 시행령 제31조 필수 기재사항
A-3시행일문서 머리말. 최종 갱신일은 2026-08-02로 기재함
A-4공개 URL 해소(2026-08-02)https://travel-iko.pages.dev/legal/privacy-policy — 한국어. 일본어 /ja/legal/privacy-policy, 영어 /en/legal/privacy-policy
A-5계정 삭제 공개 안내 페이지에 아직 채우지 못한 값 — 개발자 이름·방침 주소·문의 창구·갱신일의 네 가지가 한국어·일본어·영어 세 판에 걸쳐 모두 비어 있음이 방침을 확정할 때 함께 채워야 함
A-6LINE 채널 콘솔의 개인정보처리방침 URL이 비어 있음발행 후 입력

16.2 코드·정책 간 불일치 및 미구현

번호쟁점조치
B-1구독 상태값·이용량 카운터에 자동 만료가 설정되어 있지 않음보유기간 정책을 정하고 파기 절차를 구현할 것. 정하기 전까지 본 방침에 "무기한 보관"으로 정직하게 기재해야 하며, "일정 기간 후 모두 자동 파기"류의 문장은 사용할 수 없음(§4)
B-2운영·오류 로그의 보존기간 미확인인프라 설정 확인 후 §4에 기재
B-3AI 응답(산출물)의 서버측 저장·캐시 여부 미확인확인 후 §7.1 문장 확정
B-4부적절한 답변 신고 경로 미확인/미구현2026-04-24 개정 처리방침 작성지침(생성형 AI 부록)이 신고 방법 기재를 요구함. 앱 내 경로 또는 이메일 중 최소 1개 확정 필요(§7.3)
B-5개인화 동의 UI·취향 삭제 버튼의 앱 내 노출 경로 미확인§8.3·§8.4
B-6광고 앱ID가 Google 샘플값 상태해소되었으나 방침이 갱신되지 않았음(B-15로 승계)v1 §10의 진술이 거짓이 된 채 방치된 사례. §10을 정정했고 스토어 신고 동기화가 남음
B-7스크럽(사전 정제) 처리의 실제 범위어떤 유형의 개인정보가 어느 정도까지 제거되는지 명세와 대조. "제거된다"는 표현의 강도를 실제 구현 수준에 맞출 것
B-8모임 장소 추천 경로는 후보 장소의 이름(name) 을 전송하지만, 다른 경로에서는 "장소 이름 원문 미전송"을 원칙으로 함두 진술이 충돌하지 않도록 §2.4의 경로별 구분 기재를 유지할지, 코드 측에서 이름 전송을 제거할지 결정
B-9🔴 계정 삭제 후 계정 기록이 "삭제됨" 상태로 잔존. 보유기간과 완전 파기 절차가 정해지지 않았음(코드에 "완전 파기" 상태값은 존재하나 그 값을 설정하는 경로가 구현되어 있지 않음)보유기간 정책 확정 + 파기 절차 구현. §4 각주 ①·§11.6과 연동
B-10🔴 계정 삭제 시 당월·전월·당일·전일에 해당하는 이용량 카운터만 삭제되고 그 이전 기간은 남음정책 확정(전량 삭제 구현 / 보유기간 명시 중 택일). §4 각주 ②
B-11Apple 연결 해제용 토큰의 보유기간·파기 시점 문면 확정(해제 성공 시에만 값이 비워짐)§4 해당 행
B-12세션 자동 갱신이 앱에 반영되지 않음 — 서버는 새 토큰을 발급하지만 앱이 이를 저장하지 않아 실효 수명이 최초 발급 30일로 고정됨. §11.3 "새 토큰을 발급합니다" 문면과 대조 필요앱 배선 수정 또는 문면 조정
B-13계정 합치기의 비가역성이 정정·삭제권 행사에 미치는 영향정책·법률 검토
B-14구독 용어 드리프트 — 계정 삭제 안내 페이지와 앱 문구가 서로 다름(한국어 취소/해지, 일본어 サブスクリプション/定期購入). 앱 문구가 정본본 방침 3판은 앱 문구(정본) 기준으로 작성했음. 안내 페이지 측 정리는 별도 배치
B-15🔴 광고 단위가 상용 실값으로 이미 교체되어 있음 — v1 §10은 "샘플(테스트) 값"이라고 기재하고 있었고 그 진술은 2026-07-18부터 거짓이었다§10 문면은 본 v2에서 정정함. Apple App Privacy·Google Play Data safety 신고와의 동기화가 남음(§16.4 D-2)
B-16구독 상태 기록에 그룹 식별자가 포함됨(그룹 이용권 사용 시)§2.5에 반영했으나, 그룹 식별자의 개인정보 해당 여부는 법률 검토 대상(C-10과 함께 판단)
B-17🔴 지도 SDK(Google·NAVER)는 앱이 회사 서버를 거치지 않고 직접 호출한다. 회사는 이때 오가는 항목을 관측·통제할 수 없다각 사 공식 문서 기준으로 실제 처리 항목을 확정해 §5·§6에 기재. 확정 전까지 §5의 해당 칸은 미확정 표시로 남는다
B-18🔴 축제 사진을 앱이 한국관광공사 서버에서 직접 내려받는다 — 이용자의 접속 정보가 그쪽에 직접 닿는다. v1 및 본 v2 이전 초안의 "TourAPI 과정에 이용자 개인정보가 관여하지 않는다"는 진술은 사진 경로를 빠뜨린 부정확한 기재였고 본 판에서 정정했다서버 프록시 경유로 바꿀지, 현행대로 두고 방침에 밝힐지 결정
B-19JP 대중교통 경로(NAVITIME) 어댑터는 구현되어 있으나 자격증명이 주입되지 않아 실제로는 호출되지 않는다활성화 시점에 §5·§6 기재를 "현재 이용하지 않습니다"에서 실제 상태로 바꿀 것. 활성화 전 방침만 먼저 바뀌면 허위 기재가 된다
B-20제휴 예약 링크 7곳의 제휴 식별값과 링크 형식이 아직 임시로 넣어 둔 값실제 계약 체결 후 링크에 실리는 값을 재확인해 §5를 갱신

16.3 법률 검토 대상

번호쟁점
C-1Anthropic 상용 API의 "고객 데이터를 모델 학습에 사용하지 않음" 조항 최종 확인. 본 방침 §7.2는 이 조항에 근거하므로, 근거 문서를 확보하지 못하면 해당 문장을 수정해야 함
C-2국외 이전 항목의 완전성 — RevenueCat·Google(AdMob)의 국외이전 해당 여부와 기재 방식(제3자 제공/위탁/국외이전)을 법률 검토로 확정할 것. RevenueCat의 소재·처리 국가는 2026-08-02에 미국으로 확인해 §6에 기재했고, 남은 것은 기재 방식의 판단이다
C-3이전받는 자의 개인정보 보호수준 기재(계약상 안전조치·인증 현황) — Apple 5.1.2(i)(d) 및 PIPA 제28조의8 대응
C-4일본 APPI 국외이전: 이전받는 자의 소재 국가명과 해당 국가의 개인정보보호제도 정보 제공 의무. 한국어본에는 국가명까지 기재했고, 제도 정보는 일본어본에서 상세화 필요
C-5「위치정보의 보호 및 이용 등에 관한 법률」 적용 여부 — 위치값을 서버로 보내지 않더라도 신고 의무가 발생하는지
C-6만 14세 미만 아동 처리 방침 및 스토어 연령등급 정합성
C-7결제 관련 법정 보존의무가 §4 보유기간에 미치는 영향. 법 조문과 기간은 2026-08-02에 확인해 §4에 기재했고, 남은 것은 「앱마켓 중계 결제에서 회사가 그 법률상 사업자에 해당하는가」 하나다
C-8언어본 간 우선순위 조항의 유효성(§1)
C-9소셜 로그인 제공자 5종이 제3자 제공인가 처리위탁인가 — 한국·일본에서 판단이 다를 수 있음
C-10로그인 제공자 회원 식별자의 법적 성격(개인정보 해당 여부·가명정보 여부). 그룹 식별자(B-16)도 함께 판단
C-11GDPR 적용 여부 — 자체 평가로는 지원 언어(한국어·일본어·영어), 대상 지역(한국·일본 여행), 유럽 통화 미지원, 유럽 이용자 대상 광고·타깃팅 없음이라 비적용 가능성이 높으나 법률 판단이 필요함. 본 초안은 이 판단을 유보하기 위해 GDPR 전용 절을 두지 않았음
C-12일본 APPI 제28조 — 동의 기반 국외이전 시 이전받는 자 소재국의 보호제도 정보 제공 본문 작성(일본어본)
C-13🔴 한국 개인정보 보호법 시행령의 최근 개정 내용 미확인 — 처리방침 필수 기재사항이 바뀌었는지 1차 조문으로 확인하지 못했음. 모른다고 기록해 둠. 발행 전 원문 확인 필수
C-14🔴 경로 탐색 요청의 출발·도착 좌표가 외부 사업자(TMAP, 향후 NAVITIME)로 전달된다. 이 좌표가 개인정보에 해당하는지, 「위치정보의 보호 및 이용 등에 관한 법률」상 개인위치정보에 해당하는지 판단 필요(C-5와 함께 판단)
C-15🔴 지도 SDK가 앱에서 각 사에 직접 접속하는 구조가 회사의 "제3자 제공"인지, 이용자의 직접 접속인지 — 국외 이전(§6) 기재 방식도 이 판단에 따라 달라짐
C-16제휴 예약 링크 클릭이 제3자 제공에 해당하는지, 단순 링크 제공에 그치는지 — §6에서 제외한 현재 처리의 타당성 포함
C-17이번 감사로 새로 등재한 사업자들의 정식 사업자명·소재국·보유기간 미확인 — SK텔레콤(TMAP)·기상청·일본 기상청·NAVITIME 및 그 중계 사업자·서울특별시·Google 지도 SDK·NAVER 지도 SDK·한국관광공사·제휴 파트너 7곳

16.4 스토어 심사 정합성

번호쟁점
D-1Apple App Privacy 신고 내용과 본 방침의 일치 — 특히 "위치정보"를 앱이 사용하지만 서버로 보내지 않는 구조를 라벨에서 어떻게 신고할지 결정
D-2Google Play Data safety 신고와 본 방침의 일치 — 수집(collected)/공유(shared) 구분, 광고 SDK 처리 항목, 상용 광고 전환(B-15) 반영
D-3Apple Guideline 5.1.2(i) 대응 — 제3자 AI로 개인 식별 가능 정보를 보낼 때 (a)어떤 데이터가 (b)누구에게 가는지 명시 (c)앱 내에서 전송 전 명시적 허가 취득 (d)방침에 수집항목·방법·용도·제3자 보호수준 기재. (a)(b)(d)는 §2.4·§6에 반영했으나 (c) 앱 내 사전 허가 UI의 구현·문구 확인이 필요함
D-4코스 설명(내레이션) 경로는 자유 입력 텍스트가 없고 식별자·코드값만 전송하므로 5.1.2(i)의 "개인 식별 가능 정보 전송"에 해당하지 않을 가능성이 있으나, 면제 여부는 확인되지 않았음. 보수적으로 해당 경로에도 앱 내 고지를 추가하는 방안을 검토할 것
D-5광고 상용화 시 UMP·ATT 동의 흐름이 실제 구현과 방침 기재 순서(UMP → ATT)와 일치하는지 재검증
D-6브랜드명(여행이코) 반영 — 앱스토어 표시명·Play Data safety·방침 상호 일치
D-7Apple App Privacy 재분류 — 계정 도입으로 일부 항목이 계정에 결합되므로 "Data Linked to You" 구분을 다시 판정해야 함
D-8Google Play Data deletion 질문 2종 응답값과 웹 삭제 요청 URL 확정
D-9🔴 Google Play는 *"계정 삭제 시 그 계정에 연관된 사용자 데이터도 삭제해야 하며, 일시 비활성화는 계정 삭제로 인정되지 않는다"* 고 요구함 ↔ 본 서비스는 계정 최소 기록이 "삭제됨" 상태로 잔존(B-9). 이 긴장 관계를 어떻게 신고·설명할지 법률·정책 결정 필요
D-10🔴 Apple 5.1.1(v)는 Sign in with Apple 제공 시 삭제 요청과 함께 토큰 무효화(revoke)를 요구하는데, 현재 자격증명이 서버에 주입되어 있지 않아 요청이 나가지 않음(§11.7)
D-11Apple·Google 신고 폼 실물을 확인하지 못함(Apple Developer Program 미가입). 카테고리 전체 목록을 1차 출처로 확정하지 못했으므로 store-privacy-declarations.md의 해당 칸은 "미확인"으로 남겨 두었음
D-12앱 표시명 3언어 미확정 해소(2026-08-02, 오너 확정) — 한국어 여행이코 / 일본어 旅行行こ / 영어 Iko Travel. 🔴 남은 작업: 계정 삭제 안내 페이지가 영어로 YEOHAENGIKO를 그대로 내보내고 있어 Iko Travel로 바꿔야 하며, 스토어 등록명도 이 3개와 맞춰야 한다
D-13🔴 앱에 실린 제3자 SDK 전량(Google 지도·NAVER 지도·Google AdMob)과 앱이 직접 접속하는 외부 서버(한국관광공사 사진 서버·제휴 링크 7곳)를 Apple App Privacy·Google Play Data safety의 제3자 SDK/데이터 공유 항목에 어떻게 신고할지 확정

*이 방침은 시행 전 초안입니다. 위 §16의 항목이 해소되고 법률 검토를 마친 뒤에야 앱을 스토어에 제출할 수 있습니다.*