1. 수집하는 개인정보 항목
가입 경로별 필수 수집
- Google OAuth — 이메일 주소, 이름, 프로필 사진 URL, Google 사용자 ID.
- 이메일+비밀번호 — 이메일 주소, 닉네임, 비밀번호(PBKDF2 단방향 해시로만 저장, 원본 보관 X).
- 데모 계정 — 자동 생성된 임시 식별자 (개인 식별 정보 수집 X).
자동 수집
- 접속 IP 주소 (개인 식별 위해 마지막 옥텟 마스킹 처리: 1.2.3.* 형태로만 저장).
- 접속 기기 라벨 (User-Agent 에서 "Chrome on Windows" 같은 요약만 저장, 원본 보관 X).
- 접속 시각, 미션 수행·피드백 등 서비스 이용 로그.
- 전환 분석용 방문 행동 데이터 — 익명 방문 식별자(쿠키 기반 난수), 유입 채널 정보(UTM 파라미터·referrer·진입 경로), 사전신청 단계 진행 기록. 사전신청 시 입력한 이메일·로그인 계정과 연결해 전환 여정을 분석할 수 있음.
2. 수집 및 이용 목적
- 회원 식별, 로그인 세션 유지.
- 미션 보상·피드백 등 서비스 핵심 기능 제공.
- 부정 이용·어뷰징 탐지 및 대응 (예: 동일 IP 다중 가입 차단).
- 약관·법령 위반 분쟁 발생 시 증거 보전.
- 사전신청·가입 전환 퍼널 분석 및 유입 채널 효과 측정 (입력 이메일·계정과 연결될 수 있음).
- 서비스 개선을 위한 통계 분석.
3. 보유 및 이용 기간
- 회원 탈퇴 시 — 탈퇴 신청 철회 안전망으로 14일 유예 보관 후 일괄 파기 (캐시워크 등 국내 리워드앱 표준 적용).
- 법령 의무 보존 — 전자상거래등에서의 소비자보호에 관한 법률에 따라 분쟁 처리 기록 3년, 계약·대금 결제 기록 5년 별도 분리 보관. 데모 단계엔 실결제·실금전 거래 미발생으로 본 의무 보존 사유는 현재 없음.
- 통신비밀보호법 — 접속 로그 3개월 별도 보관 (요약 라벨 형태로만).
- 전환분석(퍼널) 데이터 — 익명 방문 식별자·유입 채널 정보·단계 진행 기록 및 사전신청 시 연결된 입력 이메일·계정은 데모 단계 종료 시 일괄 파기. 분석 목적 달성 후에는 별도 보관하지 않으며, 정식 전환 시점에 회원 동의 범위 내에서만 승계.
- 데모 단계 종료·정식 단계 진입 시 — 사전 공지 후 전체 데이터 일괄 초기화 (이용약관 §9).
탈퇴 요청 방법 (데모 단계)
- 1클릭 데모 계정 — 익명 식별자만 보유해 별도 탈퇴 절차 불필요. 로그아웃하면 끝. 정식 단계 진입 시 일괄 초기화.
- Google OAuth · 이메일+비밀번호 가입자 — 셀프 탈퇴 UI 가 아직 제공되지 않음.문의 폼 의 "법무·개인정보" 카테고리로 탈퇴 요청 → 운영자가 본인 확인 후 영업일 기준 3일 이내 처리. 14일 유예 보관 후 일괄 파기.
- 정식 단계 — 프로필 페이지 내 셀프 탈퇴 UI 제공 예정 (정보통신망법 §29 절차 보장).
4. 개인정보의 파기 절차 및 방법
- 보유기간 경과, 처리 목적 달성 등 개인정보가 불필요하게 된 때에는 지체 없이 해당 개인정보를 파기.
- 전자적 파일 형태 — 복구·재생이 불가능한 방법으로 영구 삭제 (D1 레코드 DELETE 및 R2 파일 삭제).
- 종이 문서 형태 — 데모 단계엔 종이 문서로 개인정보를 보관하지 않음 (해당 사항 없음).
- 법령에 따라 보존해야 하는 정보는 파기하지 않고 별도 분리 보관 (본 방침 §3 법령 의무 보존 참조).
5. 제3자 제공
운영자는 회원의 동의 없이 개인정보를 제3자에게 제공하지 않음. 법령에 의거하거나 수사기관의 적법한 영장이 있는 경우에만 예외.
6. 처리 위탁
서비스 운영을 위해 아래 업체에 일부 처리를 위탁:
- Cloudflare, Inc. — 호스팅(Workers), 데이터베이스(D1), 세션 저장소(KV), 파일 저장(R2). 미국·전 세계 엣지.
- Google LLC — Google OAuth 로그인 처리 (선택 시).
※ 데모 단계의 AI 컨설팅은 사전 생성 콘텐츠로 동작하며 회원 데이터를 외부 AI 서비스에 실시간 전송하지 않음. 정식 단계에서 OpenAI 등 외부 AI 위탁이 필요해질 경우 본 목록에 추가하고 사전 재공고.
7. 회원의 권리
- 본인 개인정보의 열람·정정·삭제·처리정지를 요청할 수 있음.
- 요청은 문의 폼 의 "법무·개인정보" 카테고리로 접수. 데모 단계엔 영업일 기준 3일 이내 처리.
- 운영자는 본인 확인 후 지체 없이 조치.
전송요구권 (개인정보 보호법 §35조의2)
정보주체는 본인에 관한 개인정보를 본인 또는 다른 개인정보처리자·관리기관에 전송하도록 요구할 수 있음. 전송 요구는 privacy@wikicomu.com 로 전송받을 자·전송 항목·전송 시기를 기재해 신청. 전송 가능 항목은 회원 가입 정보 (이메일·닉네임·가입일), 회원이 직접 입력·생성한 콘텐츠, 정형화되어 보유 중인 서비스 이용 기록이며, 전송 형식은 JSON 또는 CSV 중 선택 가능. 전송 요구를 받은 날부터 10일 (영업일 기준) 이내에 처리 후 결과를 통지함. 다른 정보주체의 권리·이익을 부당하게 침해할 우려, 영업비밀 침해 우려, 본인 확인 불가 등의 사유가 있으면 전송을 거부하거나 일부만 전송할 수 있으며 그 사유를 통지함. 운영자가 별도로 생성·가공한 분석·평가 정보(레벨·XP 등)는 전송 대상에서 제외될 수 있음.
8. 권익침해 구제방법
개인정보 침해에 대한 신고·상담이 필요한 경우 아래 기관에 문의할 수 있음 (ideawiki 와 무관한 독립 기관):
- 개인정보 분쟁조정위원회 — 국번없이 1833-6972 (www.kopico.go.kr)
- 개인정보침해신고센터 (한국인터넷진흥원) — 국번없이 118 (privacy.kisa.or.kr)
- 대검찰청 — 국번없이 1301
- 경찰청 — 국번없이 182
9. 개인정보 보호 책임자
운영자는 개인정보 처리에 관한 업무를 총괄해서 책임지고, 개인정보 처리와 관련한 정보주체의 불만 처리 및 피해 구제를 위하여 아래와 같이 개인정보 보호책임자를 지정하고 있습니다.
- 개인정보 보호책임자 — 부서: 개인정보보호팀 · 이메일: privacy@wikicomu.com
- 개인정보 열람청구 접수·처리 부서 — 부서: 개인정보보호팀 · 이메일: privacy@wikicomu.com
- 보조 채널: 문의 폼 → 법무·개인정보 카테고리
10. 쿠키 사용
ideawiki 는 로그인 세션 등 필수 기능에만 쿠키를 사용. 현재 추적·광고 쿠키 없음. Google Analytics 등 분석 도구는 정식 단계에서 도입 예정 — 도입 시 본 정책 재공고. 자세한 내용은 쿠키 정책 참조.
11. 자동화된 결정에 관한 사항
운영자는 「개인정보 보호법」 제37조의2에 따라 개인정보를 이용한 완전히 자동화된 시스템에 의한 결정(이하 "자동화된 결정")의 기준·절차·방식을 다음과 같이 공개함.
| 대상 서비스 | ① 레벨·XP 자동 산정 ② 부정 이용(어뷰징·자동화 봇) 탐지 및 이용 제한 |
| 결정의 기준 | ① 미션 수행 건수, 피드백 채택 여부, 활동 누적 점수 ② 동일 IP·기기·계정의 반복 패턴, 단시간 대량 요청, 비정상 응답 패턴 |
| 결정의 절차 | 활동 로그 수집 → 사전 정의된 규칙·임계값 적용 → 점수 산출 또는 위험도 판정 → 레벨 부여 또는 이용 제한 조치 |
| 결정의 방식 | 규칙 기반(rule-based) 자동 산정. AI 모델 학습은 사용하지 않음. |
| 사람의 개입 | 이용 제한 조치에 대한 이의 제기 시 운영자가 로그를 수동 검토하여 해제 여부를 결정. |
정보주체는 자동화된 결정에 대하여 ① 결정의 기준·사유에 대한 설명 요구권(접수 후 15일 이내 회신), ② 자신의 권리·의무에 중대한 영향을 미치는 경우 거부권(접수 즉시 효력 정지 및 대체 처리 안내), ③ 사람의 개입에 의한 재처리 요구권(재처리 완료 후 30일 이내 통지, 정당한 사유 시 최대 60일 연장)을 행사할 수 있음. 행사는 privacy@wikicomu.com 로 신청할 수 있으며, 운영자는 본인 확인 후 처리하고 권리 행사로 인한 서비스 이용상 불이익을 주지 않음.
12. 안전성 확보 조치
- 전 구간 HTTPS (TLS 1.3) 강제.
- 비밀번호는 PBKDF2-SHA256 (100,000 iterations) 단방향 해시로만 저장.
- 세션 토큰은 HttpOnly + Secure + SameSite=Lax 쿠키.
- 관리자 접근은 IP·UA 로그와 함께 별도 권한 검사.
13. 개인정보 유출등의 통지
운영자는 개인정보의 분실·도난·유출·위조·변조·훼손(이하 "유출등")이 발생하였음을 알게 되거나 그 가능성을 인지한 때에는 지체 없이 해당 정보주체에게 다음 사항을 통지합니다 (개인정보 보호법 §34).
- 유출등이 된 개인정보의 항목
- 유출등이 된 시점과 그 경위
- 유출등으로 인하여 발생할 수 있는 피해를 최소화하기 위하여 정보주체가 할 수 있는 방법 등에 관한 정보
- 운영자의 대응조치 및 피해 구제절차
- 정보주체에게 피해가 발생한 경우 신고 등을 접수할 수 있는 담당부서 및 연락처
- 정보주체가 손해배상을 청구할 수 있는 방법 및 절차
- 개인정보 분쟁조정을 신청할 수 있는 방법 및 절차 (개인정보 분쟁조정위원회 국번없이 1833-6972, www.kopico.go.kr)
통지는 서면·전자우편·문자전송 등 정보주체가 확인할 수 있는 방법으로 개별 통지하며, 연락처를 알 수 없는 등 정당한 사유가 있는 경우에는 서비스 화면에 7일 이상 게시하는 방법으로 갈음합니다. 유출등의 규모가 법령이 정한 기준에 해당하는 경우 운영자는 개인정보보호위원회 또는 한국인터넷진흥원에 신고하고, 피해 확산 방지 및 피해 복구 조치를 이행합니다. 유출등의 사실을 확인하기 전이라도 그 가능성을 인지한 경우 즉시 접근권한 차단, 취약점 점검·보완, 유출 경로 차단 등 필요한 조치를 취합니다.
14. 처리방침 변경
본 처리방침이 변경될 경우 적용일 7일 전 (불리한 변경은 30일 전) 서비스 공지사항에 게시. 시행일 이후의 처리는 변경된 방침에 따름.
부칙
본 처리방침은 2026-05-18 부터 시행.