아직 시행 전인 초안입니다. 여행이코는 출시 전이며, 계정 기능도 제공되지 않고 있습니다. 이 방침은 출시를 준비하는 과정에서 읽으실 수 있는 주소를 먼저 마련하기 위해 미리 공개한 것으로, 법률 전문가의 검토를 아직 마치지 않았습니다.
내용은 여행이코 애플리케이션의 실제 코드 동작을 근거로 작성했으며, 법률자문이 아닙니다.
아직 정하지 못한 값은 임의로 채우지 않고 본문에 확정 전 표시로 그대로 드러냈습니다. 남은 항목은 §16에 모아 두었습니다.
서비스가 실제로 개시될 때 아래 시행일을 적으며, 그날부터 이 방침이 적용됩니다.
〔확정 전: 사업자명(상호)〕(이하 "회사")는 여행 정보 애플리케이션 여행이코(이하 "서비스")를 운영하며, 「개인정보 보호법」을 비롯한 관계 법령을 준수합니다. 회사는 이용자의 개인정보를 소중히 여기며, 서비스 설계 단계에서부터 개인정보를 수집하지 않는 구조를 우선하는 것을 원칙으로 삼고 있습니다.
본 방침을 이해하는 데 필요한 서비스의 구조적 특징은 다음과 같습니다.
회사는 다음 항목을 서버로 수집하지 않으며, 수집을 정책이 아니라 코드로 차단합니다.
서버는 AI 기능으로 들어오는 모든 요청 본문을 재귀적으로 전수 검사하여 위 항목명이 어느 위치에서든 발견되면 요청을 즉시 거부합니다(HTTP 400). 이때 기록되는 오류 로그에는 차단된 항목의 이름만 남으며, 그 값은 어떠한 경우에도 기록되지 않습니다.
ℹ️ 이 차단은 AI 기능 경로에 적용됩니다. 그 밖에 경로 탐색·날씨 조회 기능은 이용자가 고르신 장소의 좌표를 요청 값으로 서버에 전달합니다. 이 좌표는 기기가 측정한 현재 위치가 아니며(§9), 서버는 이를 격자 단위로 뭉갠 캐시 키로만 사용하고 이용자 식별자와 묶어 보관하지 않습니다. 이 좌표가 외부 사업자에게 전달되는 범위는 §5에 밝혀 두었습니다.
| 항목 | 설명 |
|---|---|
설치 식별자(X-Install-Token) | 앱을 처음 실행할 때 기기에서 1회 생성되는 익명 문자열(ULID). 이름·이메일 등 실제 신원과 연결되지 않으며, 회사가 별도로 서명하거나 신원을 결합하지 않습니다. 기기 내부 데이터베이스에 저장되고, 앱을 삭제 후 재설치하면 새 값으로 초기화됩니다. |
결제 식별자(payment_id) | 구독 결제 처리를 위해 설치 식별자와 무관하게 별도로 생성되는 난수. 두 값은 서로 유도할 수 없습니다. |
ℹ️ 설치 식별자는 실제 신원 정보를 포함하지 않지만, 동일 기기의 요청을 서로 이어 볼 수 있는 값이므로 회사는 이를 "완전한 비식별 정보"가 아닌 기기별 익명 식별자로 취급하여 본 방침에 기재합니다.
계정 기능이 제공되는 경우(§11) 아래 값이 회사 서버에 저장됩니다.
| 항목 | 설명 |
|---|---|
계정 식별자(account_id) | 최초 로그인 시 회사 서버가 생성하는 26자 문자열(ULID). 앞부분은 생성 시각, 뒷부분은 난수입니다. 이름·이메일 등 실제 신원과 결합되지 않습니다. |
로그인 제공자 회원 식별자(provider_sub) | 로그인 제공자(Apple·Google·카카오·네이버·LINE)가 그 서비스 안에서 이용자를 구분하려고 발급한 값입니다. 회사는 이 값을 그대로 저장하며, 같은 방법으로 다시 로그인하실 때 같은 계정에 연결하는 용도로만 사용합니다. |
| 이름·이메일 주소·프로필 사진·전화번호 | 받지 않습니다. 로그인 제공자가 회사에 건네는 정보는 위 회원 식별자 하나뿐이며, 회사 서버의 처리 구조에는 이 항목들을 담을 자리 자체가 없습니다. |
| Apple 연결 해제용 토큰 | Apple로 로그인하신 경우에만 1건 함께 보관합니다. 계정을 삭제하실 때 Apple에 연결 해제를 요청하기 위한 값이며(§11.7), 다른 로그인 제공자에 대해서는 이런 값을 보관하지 않습니다. |
ℹ️ 기기와 계정은 서로 다르게 동작합니다. 앱을 삭제하시면 §2.2의 기기 값은 소멸하지만, 계정은 소멸하지 않습니다. 앱을 다시 설치하고 이전과 같은 방법으로 로그인하시면 이전 계정으로 다시 들어가시게 됩니다. 계정을 없애시려면 §11.6의 계정 삭제를 이용하셔야 합니다.
AI 응답 생성을 위해 Anthropic(미국) 에 전송되는 항목은 기능별로 다음과 같이 한정됩니다. 아래 목록에 없는 값은 §2.1의 차단 장치에 의해 전송될 수 없습니다.
| 기능 | 전송 항목 |
|---|---|
| 여행 컨시어지(질의응답) | ① 장소 사실 정보 블록: 장소 식별자, 영업시간, 가격, 휴무일, 태그, 정보 확인 시각, 출처 참조값 ② 앱에서 사전 정제(스크럽)된 질문 텍스트(최대 2,000자) ③ 도시 식별자, 화면 언어, 요청 개수 |
| 모임 장소 추천 | ① 후보 장소의 식별자·이름·분류(주소·전화번호·링크는 의도적으로 제외) ② 사전에 정의된 선택지(enum) 형태의 조건값 ③ 선택적으로 사전 정제된 질문 텍스트 |
| 코스 설명(내레이션) | 의도 버전, 장소 식별자 목록(순서), 추천 사유 코드, 화면 언어, 도시 식별자 — 자유 입력 텍스트를 담는 필드 자체가 존재하지 않습니다. |
구독 결제는 앱마켓과 결제 중계 서비스(RevenueCat)를 통해 이루어지며, 회사 서버가 보관하는 값은 다음뿐입니다.
이름·이메일 주소·카드번호 등 결제수단 정보는 회사가 수집·보관하지 않습니다. 결제 중계 서비스에는 §2.2의 payment_id만 전달되며, payment_id와 내부 처리를 연결하는 매핑 정보는 회사 서버 내부에만 존재합니다(보관 기간 400일, §4). 계정 기능이 제공되는 경우 이 값들은 설치 식별자가 아니라 계정 식별자를 기준으로 보관됩니다.
→ §8에서 별도로 설명합니다. 현재 이 기능은 기본 비활성 상태입니다.
회사는 수집한 정보를 다음 목적으로만 처리하며, 목적이 변경되는 경우 사전에 고지하고 필요한 동의를 받습니다.
| 항목 | 처리 목적 |
|---|---|
| 설치 식별자 | 로그인하지 않은 상태에서의 기기별 이용 한도 관리, 남용·자동화 요청 방지, 개인화 기능(활성화 시)의 저장 키 |
| AI 전송 항목(§2.4) | 이용자 질문에 대한 여행 정보 응답, 모임 장소 후보 추천, 코스 설명문 생성 |
| 구독 상태값 | 유료 기능 이용 권한 확인, 만료·갱신 처리 |
| 결제 식별자 매핑 | 결제 중계 서비스의 결제 이벤트와 서비스 내 권한을 연결 |
| 취향 태그(활성화 시) | 추천 결과의 개인화 |
| 이용량 카운터·로그 | 서비스 안정성 확보, 장애 대응, 오·남용 차단 |
| 위치정보 | 지도 화면에서 기기 내 "내 위치" 표시 전용 (§9) |
| 계정 식별자 | 로그인 상태 유지, 이용 한도·유료 권한을 기기가 아닌 계정 단위로 관리 |
| 로그인 제공자 회원 식별자 | 같은 로그인 방법으로 다시 로그인하실 때 이전과 동일한 계정에 연결, 하나의 로그인 수단이 두 계정에 중복 연결되는 것을 방지 |
| 로그인 세션 토큰 | 로그인 상태 유지, 「모든 기기에서 로그아웃」 실행 시 기존 세션 일괄 무효화 |
| Apple 연결 해제용 토큰 | 계정 삭제 시 Apple에 연결 해제를 요청 (§11.7) |
| 계정·결제 귀속 정보 | 하나의 결제가 여러 계정에 중복 귀속되지 않도록 관리, 계정 합치기 시 유료 권한 이전 |
| 계정 상태 기록(삭제·합치기 표시) | 삭제하신 계정이 재가입으로 되살아나지 않도록 차단, 부정 사용 방지 |
회사는 항목에 따라 보유기간을 달리 정하고 있습니다. 일부 항목은 저장소의 자동 만료 기능으로 기간 경과 시 자동 삭제되지만, 일부 항목은 현재 자동 만료가 설정되어 있지 않습니다. 이를 아래 표에 있는 그대로 밝힙니다.
| 항목 | 저장 위치 | 보유기간 | 파기 방법 |
|---|---|---|---|
| 설치 식별자 | 이용자 기기 내부 저장소 | 앱 삭제 시까지 | 앱 삭제·재설치 시 소멸(새 값 생성) |
| 취향 태그(개인화 활성 시) | Cloudflare Workers KV | 180일 | 기간 경과 시 자동 소멸, 또는 이용자 요청 시 즉시 삭제(§8) |
| 결제 식별자 매핑 | Cloudflare KV | 400일 | 기간 경과 시 자동 소멸 |
| 결제 웹훅 중복처리 방지 키 | Cloudflare KV | 30일 | 기간 경과 시 자동 소멸 |
| 구독 상태값 | Cloudflare KV | 자동 만료 기한이 설정되어 있지 않아 별도 삭제 전까지 보관됩니다. | 계정 삭제 시 즉시 삭제. 그 밖에는 현재 자동 파기 절차 없음 — 〔확정 전: 구독 상태값 보유기간 정책 확정 및 파기 절차 구현〕 |
| 이용량 카운터 | Cloudflare KV | 자동 만료 기한이 설정되어 있지 않아 별도 삭제 전까지 보관됩니다. | 계정 삭제 시 최근 기간분만 삭제(아래 각주 ②) — 〔확정 전: 카운터 보유기간·초기화 주기 확정〕 |
| 운영·오류 로그 | 인프라 사업자 로그 | 〔확정 전: 로그 보존기간 확인 후 기재〕 | 〔확정 전: 로그 파기 방법〕 |
| 계정 기록(계정 식별자·상태·생성 시각) | Cloudflare D1 | 계정 삭제 후에도 최소 기록이 남습니다(아래 각주 ①) | 삭제 시 상태를 "삭제됨"으로 전환 — 완전 파기 절차는 〔확정 전: 계정 기록 완전 파기(purge) 정책·구현 확정〕 |
| 로그인 수단 연결 기록(회원 식별자 포함) | Cloudflare D1 | 계정 삭제 후에도 사용 불가 표시와 함께 남습니다(각주 ①) | 삭제 시 즉시 사용 불가 처리 — 완전 파기는 위와 같음 |
| 계정·결제 귀속 기록 | Cloudflare D1 | 계정 삭제 시 귀속 해제 | 귀속 해제 표시 |
| 계정·기기 연결 이력 | Cloudflare D1 | 〔확정 전: 계정·기기 연결 이력의 보유기간 확정〕 | 〔확정 전: 계정·기기 연결 이력 파기 방법〕 |
| Apple 연결 해제용 토큰 | Cloudflare D1 | 연결 해제 요청이 성공한 시점까지 | 해제 성공 시 즉시 값을 비움. 요청을 보내지 못한 경우 재시도 대상으로 남습니다(§11.7) |
| 로그인 세션 토큰 | 이용자 기기 내부 저장소 | 30일(마지막 확인 시점 기준) | 기간 경과 시 앱이 자동 폐기. 로그아웃·「모든 기기에서 로그아웃」·계정 삭제 시 즉시 삭제(§13-8) |
회사는 이용자의 개인정보를 판매하거나 광고·마케팅 목적으로 제3자에게 제공하지 않습니다. 서비스 제공에 필요한 범위에서 아래와 같이 외부 서비스를 이용합니다.
표에는 두 가지가 섞여 있습니다. 회사 서버가 대신 호출하는 것과, 앱이 회사 서버를 거치지 않고 직접 연결하는 것입니다. 뒤쪽은 "앱이 직접 연결"이라고 적어 구분했습니다.
| 이용 대상 | 이용 목적 | 오가는 항목 |
|---|---|---|
| Anthropic (Claude API) | AI 응답 생성 | §2.4의 기능별 항목 |
| Cloudflare | 서버 실행 환경 및 데이터 저장소 등 인프라 | §2.2·§2.3·§2.5·§2.6의 서버 저장 항목 |
| RevenueCat | 구독 결제 상태 중계 | 결제 식별자(payment_id) 및 구독 이벤트 |
| Google AdMob | 앱 내 광고 게재 (§10) | 광고 SDK가 처리하는 항목 — 〔확정 전: AdMob이 실제 처리하는 식별자 범위를 Google 문서 기준으로 확정 기재〕 |
| 네이버 지역검색 | 모임 장소 후보 조회 | 지역 라벨 텍스트와 사전에 정의된 시설 유형 힌트만 전송하며, 이용자의 위치 좌표는 전송하지 않습니다. |
| Apple (Sign in with Apple) | 로그인 신원 확인 · 계정 삭제 시 연결 해제 | 받는 것: 회원 식별자. 보내는 것: 로그인 시 앱이 받은 인증값의 유효성 확인 요청, 계정 삭제 시 연결 해제 요청(보관 중인 해제용 토큰 포함) |
| Google (Google 계정 로그인) | 로그인 신원 확인 | 받는 것: 회원 식별자. 보내는 것: 서명 검증에 필요한 공개키 조회 요청뿐이며, 이용자를 지목하는 값은 보내지 않습니다 |
| 카카오 | 로그인 신원 확인 · 계정 삭제 시 연결 해제 | 받는 것: 회원 식별자. 보내는 것: 서명 검증용 공개키 조회, 계정 삭제 시 회원 식별자를 포함한 연결 해제 요청 |
| 네이버 | 로그인 신원 확인 | 받는 것: 회원 식별자. 보내는 것: 앱이 받은 접근 토큰을 실은 신원 조회 요청 1건 |
| LINE | 로그인 신원 확인 | 받는 것: 회원 식별자. 보내는 것: 서명 검증에 필요한 공개키 조회 요청뿐이며, 이용자를 지목하는 값은 보내지 않습니다 |
| SK텔레콤 (TMAP 대중교통) | 한국 내 대중교통 경로·소요시간 조회 | 이용자가 고르신 출발지·도착지의 좌표와 출발 시각. 이용자 식별자·질문 텍스트는 보내지 않습니다 |
| 기상청 (API허브) | 한국 지역의 실황 날씨 조회 | 조회 지점의 좌표를 격자 번호로 바꾼 값과 기준 일시. 좌표 원값은 보내지 않습니다 |
| 일본 기상청(JMA) | 일본 지역의 예보 조회 | 지역 코드 하나뿐입니다. 좌표도, 이용자를 지목하는 값도 보내지 않습니다 |
| NAVITIME (일본 대중교통) — 현재 이용하지 않습니다 | 일본 내 대중교통 경로·소요시간 조회 | 이 기능이 켜지면 출발지·도착지의 좌표와 출발 시각. 〔확정 전: NAVITIME 정식 사업자명·소재국 및 중계 사업자(RapidAPI)의 관여 범위 확인〕 |
| 서울특별시 (열린데이터광장) | 시영 주차장의 실시간 상황 조회 | 이용자에 관한 값은 전혀 보내지 않습니다. 전체 주차장 목록을 한 번에 받아 서버가 잠시 보관했다가 필요한 부분만 화면에 보여 드립니다 |
| Google 지도 SDK — 앱이 직접 연결 | 지도 화면 표시 | 지도 화면이 보고 있는 위치와 확대 수준, 접속 정보. 「내 위치」 표시를 켜신 경우 기기의 위치가 SDK를 통해 Google에 전달됩니다. 〔확정 전: Google 지도 SDK가 실제로 처리하는 항목을 Google 문서 기준으로 확정 기재〕 |
| NAVER 지도 SDK — 앱이 직접 연결 | 한국 지역 지도 화면 표시 | 위와 같으며, 연결 상대만 네이버입니다. 〔확정 전: NAVER 지도 SDK가 실제로 처리하는 항목을 네이버 문서 기준으로 확정 기재〕 |
| 한국관광공사 (축제 사진 서버) — 앱이 직접 연결 | 축제·행사 사진 표시 | 앱이 사진을 직접 내려받으므로 이용자의 접속 정보(IP 주소 등)가 한국관광공사 쪽에 닿습니다. 이용자 식별자는 보내지 않습니다 |
| 제휴 예약 링크 7곳 (Klook·KKday·GetYourGuide·Agoda·Booking.com·JR Pass·Airalo) — 앱이 직접 연결 | 예약·상품 페이지로 이동 | 이용자가 링크를 누르셨을 때에만 외부 브라우저가 열립니다. 링크에는 장소·도시 이름과 제휴 식별값이 담기며, 위치 좌표·이용자 식별자는 담기지 않습니다. 〔확정 전: 제휴 파트너 7곳의 정식 사업자명·소재국 및 링크에 실제로 실리는 값 확인〕 |
회사는 서비스 제공을 위해 아래와 같이 개인정보를 국외로 이전합니다.
| 이전받는 자 | 이전 국가 | 이전 목적 | 이전 항목 | 이전 시기 및 방법 | 보유·이용기간 | 거부 방법 및 효과 |
|---|---|---|---|---|---|---|
| Anthropic | 미국 | AI 응답 생성 | §2.4의 기능별 항목 | 이용자가 AI 기능을 사용하는 시점마다, 암호화된 통신(HTTPS) API 호출로 전송 | 〔확정 전: Anthropic API의 데이터 보존기간 확인 후 기재〕 | AI 기능(컨시어지·모임 추천·코스 설명)을 이용하지 않으면 이전이 발생하지 않습니다. 해당 기능만 제한되고 나머지 서비스 이용은 가능합니다. |
| Cloudflare | 미국 및 글로벌 네트워크 거점 | 서버 실행 및 데이터 저장 등 인프라 제공 | §2.2·§2.3·§2.5·§2.6의 서버 저장 항목 | 서비스 이용 시 상시, 암호화된 통신으로 전송·저장 | §4의 항목별 보유기간과 동일 | 서비스의 기반 인프라이므로 개별 거부가 불가능하며, 거부를 원하시는 경우 서비스 이용을 중단하셔야 합니다. |
| RevenueCat, Inc. | 미국 | 구독 결제 상태 중계 | 결제 식별자, 구독 이벤트 | 구독 결제·갱신 시점 | 표 아래 첫 번째 주석 참조 | 유료 구독을 이용하지 않으면 이전이 발생하지 않습니다. |
| Google (AdMob) | 〔확정 전: Google AdMob 소재 국가 확인〕 | 광고 게재 및 측정 | 〔확정 전: AdMob 이전 항목〕 | 광고 표시 시점 | 〔확정 전: AdMob 보유기간〕 | 동의 양식(§10)에서 맞춤형 광고에 동의하지 않을 수 있으며, iOS에서는 추적을 허용하지 않을 수 있습니다. |
| Apple | 미국 | 로그인 신원 확인, 계정 삭제 시 연결 해제 | 로그인 시 인증값, 삭제 시 연결 해제용 토큰과 회원 식별자 | 로그인 시점 및 계정 삭제 시점 | 로그인 제공자의 정책에 따릅니다 | Apple로 로그인하지 않으시면 이전이 발생하지 않습니다. 다른 로그인 방법을 이용하실 수 있습니다. |
| Google (로그인) | 미국 | 로그인 신원 확인 | 서명 검증용 공개키 조회 요청(이용자 지목값 없음) | 로그인 시점 | 로그인 제공자의 정책에 따릅니다 | Google로 로그인하지 않으시면 이전이 발생하지 않습니다. |
| 카카오 | 대한민국 | 로그인 신원 확인, 계정 삭제 시 연결 해제 | 서명 검증용 공개키 조회 요청, 삭제 시 회원 식별자 | 로그인 시점 및 계정 삭제 시점 | 로그인 제공자의 정책에 따릅니다 | 카카오로 로그인하지 않으시면 이전이 발생하지 않습니다. |
| 네이버 | 대한민국 | 로그인 신원 확인 | 앱이 받은 접근 토큰을 실은 신원 조회 요청 | 로그인 시점 | 로그인 제공자의 정책에 따릅니다 | 네이버로 로그인하지 않으시면 이전이 발생하지 않습니다. |
| LINE | 일본 | 로그인 신원 확인 | 서명 검증용 공개키 조회 요청(이용자 지목값 없음) | 로그인 시점 | 로그인 제공자의 정책에 따릅니다 | LINE으로 로그인하지 않으시면 이전이 발생하지 않습니다. |
| Google (지도 SDK) | 미국 | 지도 화면 표시 | 지도 화면이 보고 있는 위치와 확대 수준, 접속 정보. 「내 위치」 표시를 켜신 경우 기기의 위치 | 지도 화면을 여실 때마다, 앱이 회사 서버를 거치지 않고 직접 연결 | 〔확정 전: Google 지도 SDK의 보유기간〕 | 지도 화면을 이용하지 않으시면 이전이 발생하지 않습니다. 「내 위치」 표시는 기기 설정에서 위치 권한을 거두시면 꺼집니다(§9). |
| 일본 기상청(JMA) | 일본 | 일본 지역의 예보 조회 | 지역 코드 하나(이용자를 지목하는 값 없음) | 일본 지역의 날씨를 확인하실 때 | 공개 자료 제공처의 정책에 따릅니다 | 일본 지역의 날씨 정보를 이용하지 않으시면 이전이 발생하지 않습니다. |
| NAVITIME — 현재 이용하지 않습니다 | 일본 (중계 사업자 소재국은 〔확정 전: RapidAPI 중계 사업자의 소재국 확인〕) | 일본 내 대중교통 경로 조회 | 출발지·도착지의 좌표, 출발 시각 | 이 기능이 켜진 뒤 일본 경로를 조회하실 때 | 〔확정 전: NAVITIME의 보유기간〕 | 이 기능이 켜지기 전까지는 이전 자체가 발생하지 않습니다. 켜진 뒤에도 일본 경로 안내를 이용하지 않으시면 이전이 발생하지 않습니다. |
본 절은 생성형 AI를 이용하는 서비스에 요구되는 사항을 별도로 안내하기 위한 것입니다.
AI가 사실과 다르거나 부적절한 응답을 제시한 경우 아래 방법으로 신고하실 수 있습니다.
접수된 신고는 검토 후 프롬프트·차단 규칙 개선 등에 반영합니다.
AI 응답은 참고 정보이며, 영업시간·가격·휴무일 등은 현지 사정에 따라 달라질 수 있습니다. 중요한 일정은 반드시 원 출처를 통해 확인하시기 바랍니다.
이 기능은 현재 기본 비활성 상태입니다. 서버 설정에 활성화 값이 명시적으로 지정된 경우에만 동작하며, 설정값이 없거나 확인할 수 없으면 켜지지 않고 그대로 꺼진 상태로 남습니다. 아래 내용은 기능이 활성화되었을 때 적용되는 사항을 미리 안내하는 것입니다.
X-AI-Personalization-Consent)가 함께 전달된 요청에 대해서만 동작합니다. 동의하지 않으셔도 서비스의 나머지 기능은 그대로 이용하실 수 있습니다.DELETE /v1/ai/taste)을 상시 제공합니다. 계정을 삭제하시면 취향 데이터도 함께 삭제됩니다(§11.6). 〔확정 전: 앱 내 "취향 데이터 삭제" 버튼 노출 경로 확정〕ℹ️ 회사는 "위치정보를 수집하지 않는다"고 표현하지 않습니다. 정확한 사실은 "기기 안에서만 사용하고 서버로 보내지 않는다" 입니다.
〔확정 전: 「위치정보의 보호 및 이용 등에 관한 법률」상 위치정보사업/위치기반서비스사업 신고 대상 여부 법률 검토〕
계정 기능은 현재 제공되지 않습니다. 서버 설정에 활성화 값이 명시적으로 지정되고 앱에 로그인 수단이 실린 시점부터 적용되며, 그 전까지는 앱 화면에 로그인 진입점이 나타나지 않고 서버의 계정 관련 요청 경로도 응답하지 않습니다. 아래 내용은 기능이 제공될 때 적용되는 사항을 미리 안내하는 것입니다.
계정 삭제는 앱에서 하실 수 있습니다(설정 → 계정 → 계정 삭제). 앱을 설치하실 수 없는 상황이라면 §14의 창구로 요청해 주십시오.
삭제되는 것
삭제 후에도 남는 것과 그 이유
회사는 "모든 정보가 지워진다"고 말씀드리지 않습니다. 실제로 남는 것은 다음과 같습니다.
처리 시점과 되돌릴 수 없음
구독은 따로 해지하셔야 합니다
App Store나 Google Play에서 시작하신 구독은 계정을 삭제해도 해지되지 않습니다. 해지하지 않으시면 다음 갱신일부터 청구가 계속됩니다. 구독은 결제하신 스토어에서 직접 해지해 주십시오. 계정을 삭제하시기 전에 구독을 먼저 해지하시기를 권해 드립니다.
이용자는 개인정보의 열람·정정·삭제·처리정지를 요구할 권리를 가집니다. 실제 행사 방법은 아래와 같습니다.
⚠️ 앱을 삭제하는 것과 계정을 삭제하는 것은 다릅니다. 앱을 삭제하시면 기기에 저장된 데이터와 설치 식별자는 소멸하지만, 회사 서버의 계정은 그대로 남습니다. 계정을 없애시려면 §11.6의 계정 삭제를 이용해 주십시오.
| 대상 | 행사 방법 |
|---|---|
| 기기 내 데이터·설치 식별자 | 앱 삭제 |
| 취향 데이터 | 삭제 기능 이용(§8.4) 또는 §14 창구로 요청 |
| 구독 상태값·이용량 카운터 | 로그인하지 않은 상태에서는 §14 창구로 요청 — 요청 시 본인 확인을 위해 〔확정 전: 식별자 제출 방식 등 확인 절차 확정〕. 로그인하신 경우 계정 삭제로 함께 처리(§11.6) |
| 위치 권한 | 기기 설정에서 권한 철회(§9) |
| 광고 동의 | 동의 양식 재호출 또는 기기 설정에서 변경(§10) 〔확정 전: 앱 내 동의 재설정 진입 경로 확정〕 |
| 계정 정보 열람 | 앱에서 계정 식별자·상태·생성 시각과 연결된 로그인 수단 목록을 확인 |
| 계정 삭제 | 앱에서 실행(설정 → 계정 → 계정 삭제, §11.6). 앱을 설치하실 수 없으면 §14 창구로 요청 |
| 모든 기기에서 로그아웃 | 앱 설정에서 실행 — 그때까지 발급된 모든 세션이 서버에서 즉시 무효화됩니다(§11.3) |
| 로그인 수단 연결 해제 | 앱에서 실행(마지막 하나는 해제 불가, §11.4) |
〔확정 전: 만 14세 미만 이용 가능 여부 및 법정대리인 동의 처리 방침 확정 — 스토어 연령등급 신고와 일치 필요〕
개인정보 침해에 대한 상담·분쟁 조정이 필요한 경우 개인정보분쟁조정위원회, 한국인터넷진흥원 개인정보침해신고센터, 대검찰청 사이버수사과, 경찰청 사이버수사국 등에 문의하실 수 있습니다. 〔확정 전: 각 기관의 연락처·URL은 발행 시점에 공식 사이트에서 확인해 기재〕
회사는 다음과 같은 조치를 취하고 있습니다.
개인정보 처리에 관한 문의, 불만 처리, 피해 구제는 아래로 연락해 주시기 바랍니다.
회사는 문의 접수 후 지체 없이 답변하고 처리하겠습니다.
아래는 아직 확정하지 못한 사항입니다. 감추지 않고 그대로 적어 둡니다. 이 항목들이 법률 검토와 오너 확인을 거쳐 해소되어야 앱을 스토어에 제출할 수 있습니다.
| 번호 | 항목 | 비고 |
|---|---|---|
| A-1 | 사업자명·대표자·사업자등록번호·주소 | §1 |
| A-2 | 개인정보 보호책임자 성명·연락처·부서 | §14 — PIPA 시행령 제31조 필수 기재사항 |
| A-3 | 시행일 | 문서 머리말. 최종 갱신일은 2026-08-02로 기재함 |
| A-4 | https://travel-iko.pages.dev/legal/privacy-policy — 한국어. 일본어 /ja/legal/privacy-policy, 영어 /en/legal/privacy-policy | |
| A-5 | 계정 삭제 공개 안내 페이지에 아직 채우지 못한 값 — 개발자 이름·방침 주소·문의 창구·갱신일의 네 가지가 한국어·일본어·영어 세 판에 걸쳐 모두 비어 있음 | 이 방침을 확정할 때 함께 채워야 함 |
| A-6 | LINE 채널 콘솔의 개인정보처리방침 URL이 비어 있음 | 발행 후 입력 |
| 번호 | 쟁점 | 조치 |
|---|---|---|
| B-1 | 구독 상태값·이용량 카운터에 자동 만료가 설정되어 있지 않음 | 보유기간 정책을 정하고 파기 절차를 구현할 것. 정하기 전까지 본 방침에 "무기한 보관"으로 정직하게 기재해야 하며, "일정 기간 후 모두 자동 파기"류의 문장은 사용할 수 없음(§4) |
| B-2 | 운영·오류 로그의 보존기간 미확인 | 인프라 설정 확인 후 §4에 기재 |
| B-3 | AI 응답(산출물)의 서버측 저장·캐시 여부 미확인 | 확인 후 §7.1 문장 확정 |
| B-4 | 부적절한 답변 신고 경로 미확인/미구현 | 2026-04-24 개정 처리방침 작성지침(생성형 AI 부록)이 신고 방법 기재를 요구함. 앱 내 경로 또는 이메일 중 최소 1개 확정 필요(§7.3) |
| B-5 | 개인화 동의 UI·취향 삭제 버튼의 앱 내 노출 경로 미확인 | §8.3·§8.4 |
| B-6 | v1 §10의 진술이 거짓이 된 채 방치된 사례. §10을 정정했고 스토어 신고 동기화가 남음 | |
| B-7 | 스크럽(사전 정제) 처리의 실제 범위 | 어떤 유형의 개인정보가 어느 정도까지 제거되는지 명세와 대조. "제거된다"는 표현의 강도를 실제 구현 수준에 맞출 것 |
| B-8 | 모임 장소 추천 경로는 후보 장소의 이름(name) 을 전송하지만, 다른 경로에서는 "장소 이름 원문 미전송"을 원칙으로 함 | 두 진술이 충돌하지 않도록 §2.4의 경로별 구분 기재를 유지할지, 코드 측에서 이름 전송을 제거할지 결정 |
| B-9 | 🔴 계정 삭제 후 계정 기록이 "삭제됨" 상태로 잔존. 보유기간과 완전 파기 절차가 정해지지 않았음(코드에 "완전 파기" 상태값은 존재하나 그 값을 설정하는 경로가 구현되어 있지 않음) | 보유기간 정책 확정 + 파기 절차 구현. §4 각주 ①·§11.6과 연동 |
| B-10 | 🔴 계정 삭제 시 당월·전월·당일·전일에 해당하는 이용량 카운터만 삭제되고 그 이전 기간은 남음 | 정책 확정(전량 삭제 구현 / 보유기간 명시 중 택일). §4 각주 ② |
| B-11 | Apple 연결 해제용 토큰의 보유기간·파기 시점 문면 확정(해제 성공 시에만 값이 비워짐) | §4 해당 행 |
| B-12 | 세션 자동 갱신이 앱에 반영되지 않음 — 서버는 새 토큰을 발급하지만 앱이 이를 저장하지 않아 실효 수명이 최초 발급 30일로 고정됨. §11.3 "새 토큰을 발급합니다" 문면과 대조 필요 | 앱 배선 수정 또는 문면 조정 |
| B-13 | 계정 합치기의 비가역성이 정정·삭제권 행사에 미치는 영향 | 정책·법률 검토 |
| B-14 | 구독 용어 드리프트 — 계정 삭제 안내 페이지와 앱 문구가 서로 다름(한국어 취소/해지, 일본어 サブスクリプション/定期購入). 앱 문구가 정본 | 본 방침 3판은 앱 문구(정본) 기준으로 작성했음. 안내 페이지 측 정리는 별도 배치 |
| B-15 | 🔴 광고 단위가 상용 실값으로 이미 교체되어 있음 — v1 §10은 "샘플(테스트) 값"이라고 기재하고 있었고 그 진술은 2026-07-18부터 거짓이었다 | §10 문면은 본 v2에서 정정함. Apple App Privacy·Google Play Data safety 신고와의 동기화가 남음(§16.4 D-2) |
| B-16 | 구독 상태 기록에 그룹 식별자가 포함됨(그룹 이용권 사용 시) | §2.5에 반영했으나, 그룹 식별자의 개인정보 해당 여부는 법률 검토 대상(C-10과 함께 판단) |
| B-17 | 🔴 지도 SDK(Google·NAVER)는 앱이 회사 서버를 거치지 않고 직접 호출한다. 회사는 이때 오가는 항목을 관측·통제할 수 없다 | 각 사 공식 문서 기준으로 실제 처리 항목을 확정해 §5·§6에 기재. 확정 전까지 §5의 해당 칸은 미확정 표시로 남는다 |
| B-18 | 🔴 축제 사진을 앱이 한국관광공사 서버에서 직접 내려받는다 — 이용자의 접속 정보가 그쪽에 직접 닿는다. v1 및 본 v2 이전 초안의 "TourAPI 과정에 이용자 개인정보가 관여하지 않는다"는 진술은 사진 경로를 빠뜨린 부정확한 기재였고 본 판에서 정정했다 | 서버 프록시 경유로 바꿀지, 현행대로 두고 방침에 밝힐지 결정 |
| B-19 | JP 대중교통 경로(NAVITIME) 어댑터는 구현되어 있으나 자격증명이 주입되지 않아 실제로는 호출되지 않는다 | 활성화 시점에 §5·§6 기재를 "현재 이용하지 않습니다"에서 실제 상태로 바꿀 것. 활성화 전 방침만 먼저 바뀌면 허위 기재가 된다 |
| B-20 | 제휴 예약 링크 7곳의 제휴 식별값과 링크 형식이 아직 임시로 넣어 둔 값 | 실제 계약 체결 후 링크에 실리는 값을 재확인해 §5를 갱신 |
| 번호 | 쟁점 |
|---|---|
| C-1 | Anthropic 상용 API의 "고객 데이터를 모델 학습에 사용하지 않음" 조항 최종 확인. 본 방침 §7.2는 이 조항에 근거하므로, 근거 문서를 확보하지 못하면 해당 문장을 수정해야 함 |
| C-2 | 국외 이전 항목의 완전성 — RevenueCat·Google(AdMob)의 국외이전 해당 여부와 기재 방식(제3자 제공/위탁/국외이전)을 법률 검토로 확정할 것. RevenueCat의 소재·처리 국가는 2026-08-02에 미국으로 확인해 §6에 기재했고, 남은 것은 기재 방식의 판단이다 |
| C-3 | 이전받는 자의 개인정보 보호수준 기재(계약상 안전조치·인증 현황) — Apple 5.1.2(i)(d) 및 PIPA 제28조의8 대응 |
| C-4 | 일본 APPI 국외이전: 이전받는 자의 소재 국가명과 해당 국가의 개인정보보호제도 정보 제공 의무. 한국어본에는 국가명까지 기재했고, 제도 정보는 일본어본에서 상세화 필요 |
| C-5 | 「위치정보의 보호 및 이용 등에 관한 법률」 적용 여부 — 위치값을 서버로 보내지 않더라도 신고 의무가 발생하는지 |
| C-6 | 만 14세 미만 아동 처리 방침 및 스토어 연령등급 정합성 |
| C-7 | 결제 관련 법정 보존의무가 §4 보유기간에 미치는 영향. 법 조문과 기간은 2026-08-02에 확인해 §4에 기재했고, 남은 것은 「앱마켓 중계 결제에서 회사가 그 법률상 사업자에 해당하는가」 하나다 |
| C-8 | 언어본 간 우선순위 조항의 유효성(§1) |
| C-9 | 소셜 로그인 제공자 5종이 제3자 제공인가 처리위탁인가 — 한국·일본에서 판단이 다를 수 있음 |
| C-10 | 로그인 제공자 회원 식별자의 법적 성격(개인정보 해당 여부·가명정보 여부). 그룹 식별자(B-16)도 함께 판단 |
| C-11 | GDPR 적용 여부 — 자체 평가로는 지원 언어(한국어·일본어·영어), 대상 지역(한국·일본 여행), 유럽 통화 미지원, 유럽 이용자 대상 광고·타깃팅 없음이라 비적용 가능성이 높으나 법률 판단이 필요함. 본 초안은 이 판단을 유보하기 위해 GDPR 전용 절을 두지 않았음 |
| C-12 | 일본 APPI 제28조 — 동의 기반 국외이전 시 이전받는 자 소재국의 보호제도 정보 제공 본문 작성(일본어본) |
| C-13 | 🔴 한국 개인정보 보호법 시행령의 최근 개정 내용 미확인 — 처리방침 필수 기재사항이 바뀌었는지 1차 조문으로 확인하지 못했음. 모른다고 기록해 둠. 발행 전 원문 확인 필수 |
| C-14 | 🔴 경로 탐색 요청의 출발·도착 좌표가 외부 사업자(TMAP, 향후 NAVITIME)로 전달된다. 이 좌표가 개인정보에 해당하는지, 「위치정보의 보호 및 이용 등에 관한 법률」상 개인위치정보에 해당하는지 판단 필요(C-5와 함께 판단) |
| C-15 | 🔴 지도 SDK가 앱에서 각 사에 직접 접속하는 구조가 회사의 "제3자 제공"인지, 이용자의 직접 접속인지 — 국외 이전(§6) 기재 방식도 이 판단에 따라 달라짐 |
| C-16 | 제휴 예약 링크 클릭이 제3자 제공에 해당하는지, 단순 링크 제공에 그치는지 — §6에서 제외한 현재 처리의 타당성 포함 |
| C-17 | 이번 감사로 새로 등재한 사업자들의 정식 사업자명·소재국·보유기간 미확인 — SK텔레콤(TMAP)·기상청·일본 기상청·NAVITIME 및 그 중계 사업자·서울특별시·Google 지도 SDK·NAVER 지도 SDK·한국관광공사·제휴 파트너 7곳 |
| 번호 | 쟁점 |
|---|---|
| D-1 | Apple App Privacy 신고 내용과 본 방침의 일치 — 특히 "위치정보"를 앱이 사용하지만 서버로 보내지 않는 구조를 라벨에서 어떻게 신고할지 결정 |
| D-2 | Google Play Data safety 신고와 본 방침의 일치 — 수집(collected)/공유(shared) 구분, 광고 SDK 처리 항목, 상용 광고 전환(B-15) 반영 |
| D-3 | Apple Guideline 5.1.2(i) 대응 — 제3자 AI로 개인 식별 가능 정보를 보낼 때 (a)어떤 데이터가 (b)누구에게 가는지 명시 (c)앱 내에서 전송 전 명시적 허가 취득 (d)방침에 수집항목·방법·용도·제3자 보호수준 기재. (a)(b)(d)는 §2.4·§6에 반영했으나 (c) 앱 내 사전 허가 UI의 구현·문구 확인이 필요함 |
| D-4 | 코스 설명(내레이션) 경로는 자유 입력 텍스트가 없고 식별자·코드값만 전송하므로 5.1.2(i)의 "개인 식별 가능 정보 전송"에 해당하지 않을 가능성이 있으나, 면제 여부는 확인되지 않았음. 보수적으로 해당 경로에도 앱 내 고지를 추가하는 방안을 검토할 것 |
| D-5 | 광고 상용화 시 UMP·ATT 동의 흐름이 실제 구현과 방침 기재 순서(UMP → ATT)와 일치하는지 재검증 |
| D-6 | 브랜드명(여행이코) 반영 — 앱스토어 표시명·Play Data safety·방침 상호 일치 |
| D-7 | Apple App Privacy 재분류 — 계정 도입으로 일부 항목이 계정에 결합되므로 "Data Linked to You" 구분을 다시 판정해야 함 |
| D-8 | Google Play Data deletion 질문 2종 응답값과 웹 삭제 요청 URL 확정 |
| D-9 | 🔴 Google Play는 *"계정 삭제 시 그 계정에 연관된 사용자 데이터도 삭제해야 하며, 일시 비활성화는 계정 삭제로 인정되지 않는다"* 고 요구함 ↔ 본 서비스는 계정 최소 기록이 "삭제됨" 상태로 잔존(B-9). 이 긴장 관계를 어떻게 신고·설명할지 법률·정책 결정 필요 |
| D-10 | 🔴 Apple 5.1.1(v)는 Sign in with Apple 제공 시 삭제 요청과 함께 토큰 무효화(revoke)를 요구하는데, 현재 자격증명이 서버에 주입되어 있지 않아 요청이 나가지 않음(§11.7) |
| D-11 | Apple·Google 신고 폼 실물을 확인하지 못함(Apple Developer Program 미가입). 카테고리 전체 목록을 1차 출처로 확정하지 못했으므로 store-privacy-declarations.md의 해당 칸은 "미확인"으로 남겨 두었음 |
| D-12 | YEOHAENGIKO를 그대로 내보내고 있어 Iko Travel로 바꿔야 하며, 스토어 등록명도 이 3개와 맞춰야 한다 |
| D-13 | 🔴 앱에 실린 제3자 SDK 전량(Google 지도·NAVER 지도·Google AdMob)과 앱이 직접 접속하는 외부 서버(한국관광공사 사진 서버·제휴 링크 7곳)를 Apple App Privacy·Google Play Data safety의 제3자 SDK/데이터 공유 항목에 어떻게 신고할지 확정 |
*이 방침은 시행 전 초안입니다. 위 §16의 항목이 해소되고 법률 검토를 마친 뒤에야 앱을 스토어에 제출할 수 있습니다.*