jikji-cloud 개인정보처리방침 초안
jikji-cloud 개인정보처리방침 초안 작성일: 2026년 06월 10일 시행일: [확정 필요] 회사명: 엔쓰리엔 주식회사 서비스 URL: https://jikji-dev.d2.nthreen.com 개인정보 문의처: [확정 필요] 본 문서는 jikji-cloud 서비스 운영을 위한 1차 초안입니다. 실제 게시 전 회사 정보, 수탁사, 국외 이전, 보유기간, 결제 도입 여부, 개인정보 보호책임자 정보를 확정하고 법률 검토를 받아야 합니다. 본 페이지는 개발 중 검토를 위해 공개한 초안이며, 수탁사, 국외 이전, 보유기간, 파기 기준, 개인정보 보호책임자, 정보주체 권리 행사 채널이 확정되기 전에는 게시용 최종 개인정보처리방침으로 사용하지 않습니다. 제1조 (총칙) 엔쓰리엔 주식회사(이하 "회사")는 jikji-cloud 및 이에 부수하는 웹 콘솔, API, Backoffice, MCP 연동 기능, 클라우드 리소스 생성ㆍ운영ㆍ사용량 관리 기능(이하 "서비스")을 제공함에 있어 정보주체의 개인정보를 보호하고 관련 고충을 신속하게 처리하기 위해 개인정보 보호법 등 관련 법령에 따라 이 개인정보처리방침을 수립ㆍ공개합니다. 제2조 (개인정보의 처리 목적) 회사는 다음 목적을 위해 개인정보를 처리합니다. 처리한 개인정보는 아래 목적 외의 용도로 이용하지 않으며, 이용 목적이 변경되는 경우 관련 법령에 따라 별도 동의를 받거나 필요한 조치를 이행합니다. 1. 회원 가입, 로그인, 본인 확인, 계정 식별 2. 조직(Organization), 프로젝트(Project), 멤버십, 권한, 초대, 관리자 기능 제공 3. Container, Agent, Endpoint, Postgres, Shared Filesystem, Object Storage 등 클라우드 리소스 생성ㆍ운영ㆍ조회ㆍ삭제 4. API Key, MCP Connector, credential reference, SSH public key 등 접근 수단 관리 5. 사용량 측정, creditㆍusage limit guard, billing record, invoice foundation, 과금 또는 정산 준비 6. 서비스 보안, 부정 이용 방지, 접근 통제, 감사 로그, 장애 대응, 침해 사고 대응 7. 고객 문의, 장애 신고, 기술지원, 공지사항 전달 8. 법령상 의무 이행, 분쟁 대응, 권리 침해 신고 처리 9. 서비스 품질 개선, 통계 분석, 기능 개선. 이 경우 가능한 범위에서 식별성을 낮추거나 집계ㆍ익명화하여 사용합니다. 제3조 (처리하는 개인정보 항목) 회사는 서비스 제공에 필요한 최소한의 개인정보를 처리합니다. 구체적인 항목은 서비스 이용 방식, 조직 설정, 연동 provider, 리소스 유형에 따라 달라질 수 있습니다. 1. 회원 가입ㆍ로그인ㆍ계정 관리 - 필수 항목: 이메일 주소, 이름 또는 표시 이름, OIDC subject 또는 외부 identity provider 식별자, 로그인 일시, 세션 식별자 - 선택 또는 상황별 항목: 프로필 이미지 URL, 소속, 직책, 전화번호, 조직 초대 정보 - 회사는 provider token, refresh token, session token, plaintext API Key 원문을 브라우저 저장소, 화면, 감사 metadata, notification payload, 일반 로그에 노출하지 않도록 운영합니다. 2. 조직ㆍ프로젝트ㆍ권한 관리 - 필수 항목: 조직명, 프로젝트명, 멤버 이메일, 역할, 권한, 초대자와 초대 대상, 가입ㆍ초대ㆍ권한 변경 이력 - 상황별 항목: 법인명, 사업자등록번호, 세금계산서 담당자 정보, 청구 담당자 정보, 계약 담당자 정보 3. 리소스 생성ㆍ운영 - 필수 항목: 리소스 이름, 리소스 유형, project ID, organization ID, 생성자, 생성ㆍ수정ㆍ삭제 일시, 상태, 실패 사유, lifecycle operation, resource metadata - 상황별 항목: Container image, preset, runtime 설정, Agent 설정, Endpoint route, Postgres 접속 reference, Shared Filesystem attachment metadata, Object Storage bucket명, endpoint, credential metadata, SSH public key, API Key metadata, MCP connector binding metadata - credential secret, API Key plaintext, provider secret 등 비밀값은 원문 노출을 피하고, 저장이 필요한 경우 암호화 또는 hash 등 보호조치를 적용합니다. 4. 고객 데이터 - 항목: 회원이 리소스에 업로드, 저장, 생성, 전송하거나 리소스 안에서 처리하는 코드, 파일, 데이터베이스 데이터, object, 로그, 설정값, 모델 산출물, 기타 콘텐츠 - 고객 데이터는 회원 또는 조직이 관리하는 데이터입니다. 고객 데이터에 개인정보가 포함될 수 있으므로 회원은 적법한 수집ㆍ이용 근거, 정보주체 고지, 보안조치, 보존ㆍ파기 기준을 갖추어야 합니다. - 회사는 서비스 제공, 장애 대응, 보안 점검, 고객지원, 법령 준수에 필요한 최소 범위에서 고객 데이터를 처리할 수 있습니다. 5. 사용량ㆍ과금ㆍ운영 기록 - 항목: UsageSession, UsageEvent, UsageCharge, credit ledger, invoice record, 리소스 실행 시간, 할당 자원, 저장 용량, request count, billing status, 사용 제한 이력 - v1 Beta 첫 공개 범위에서는 credit-only beta로 운영될 수 있으며, 자동 결제와 self-service payment method 관리는 제공하지 않을 수 있습니다. - 유료 결제 기능을 도입하는 경우 결제수단 정보, 결제 승인 정보, 환불 정보, 세금계산서 정보, 수탁사를 별도로 고지합니다. 6. 고객지원ㆍ문의 - 항목: 이름, 이메일, 연락처, 소속 조직, 문의 내용, 첨부 파일, 처리 이력, 장애 신고 내용, 기술지원 기록 7. 자동 수집 항목 - 항목: IP 주소, User-Agent, 접속 일시, 요청 URL, HTTP method, response status, deviceㆍbrowserㆍOS 정보, 쿠키 또는 세션 cookie, CSRF token metadata, API 호출 로그, 오류 로그, 보안 이벤트, audit metadata - 수집 목적: 보안, 세션 유지, 부정 이용 방지, 장애 대응, 통계, 사용량 측정, 감사 제4조 (개인정보의 수집 방법) 회사는 다음 방법으로 개인정보를 수집합니다. 1. 회원이 서비스 화면, API, 고객지원 채널, 계약 절차에서 직접 입력 2. OIDC 등 외부 identity provider로부터 로그인 인증 결과 수신 3. 조직 관리자 또는 프로젝트 권한자가 멤버 초대ㆍ권한 부여 과정에서 입력 4. 회원이 리소스 생성ㆍ운영ㆍ삭제, API Key 발급, MCP Connector 설정, 고객지원 문의 과정에서 입력 5. 서비스 이용 과정에서 시스템 로그, audit log, usage record, billing record가 자동 생성 6. 법령, 계약, 보안 대응에 따라 필요한 범위에서 제3자 또는 공공기관으로부터 수령 제5조 (개인정보의 보유 및 이용 기간) 회사는 개인정보 처리 목적이 달성되거나 보유기간이 지나면 지체 없이 파기합니다. 다만 법령상 보존 의무, 분쟁 대응, 보안 조사, 미납ㆍ정산, 계약 이행을 위해 필요한 경우 해당 기간 동안 별도 보관할 수 있습니다. 게시 전 개인정보 항목별 처리 목적, 보유기간, 수탁자, 국외 이전 여부, 파기 시점을 연결한 Data Processing Inventory를 확정해야 합니다. 1. 계정 정보: 회원 탈퇴 또는 이용계약 종료 시까지. 단, 법령상 보존 의무 또는 분쟁 대응이 필요한 경우 해당 기간까지 2. 조직ㆍ프로젝트 멤버십과 권한 이력: 조직 또는 프로젝트 이용 종료 시까지. 단, audit, 보안, 분쟁 대응 목적의 이력은 아래 보존기간까지 3. 리소스 metadata와 operation 기록: 리소스 삭제 또는 서비스 이용 종료 후 [확정 필요]까지 4. 고객 데이터: 회원이 직접 삭제하거나 리소스가 삭제될 때까지. 단, 백업ㆍsnapshotㆍ장애 복구 저장소에 남은 데이터의 보존기간은 [확정 필요] 5. AuditEvent, ResourceOperation, 보안 로그: 생성일로부터 [확정 필요]까지 6. 접속 로그: 보안, 감사, 장애 대응 목적의 보유기간은 [확정 필요]입니다. 관련 법령상 별도 보존 의무가 적용되는 경우 그 법정 기간 동안 보관합니다. 7. 계약 또는 청약철회 등에 관한 기록: 전자상거래 등에서의 소비자보호에 관한 법률에 따라 5년 8. 대금결제 및 재화ㆍ용역 공급에 관한 기록: 전자상거래 등에서의 소비자보호에 관한 법률에 따라 5년 9. 소비자 불만 또는 분쟁처리에 관한 기록: 전자상거래 등에서의 소비자보호에 관한 법률에 따라 3년 10. 표시ㆍ광고에 관한 기록: 전자상거래 등에서의 소비자보호에 관한 법률에 따라 6개월 11. 세금계산서, 회계, 세무 관련 기록: 국세기본법, 부가가치세법 등 관련 법령에 따라 [확정 필요]까지 제6조 (개인정보의 제3자 제공) 회사는 정보주체의 동의 없이 개인정보를 제3자에게 제공하지 않습니다. 다만 다음 각 호의 경우에는 관련 법령에 따라 개인정보를 제공할 수 있습니다. 1. 정보주체가 사전에 동의한 경우 2. 법령상 의무를 이행하기 위해 필요한 경우 3. 수사기관, 법원, 감독기관 등 적법한 권한이 있는 기관의 요청이 있는 경우 4. 정보주체 또는 제3자의 생명, 신체, 재산상 이익을 보호하기 위해 긴급히 필요한 경우 서비스 특성상 조직 관리자, 프로젝트 권한자, 운영자는 권한 범위 안에서 일부 개인정보 또는 운영 데이터를 확인할 수 있습니다. 예를 들어 조직 관리자는 멤버 이메일, 역할, 리소스 생성자, 사용량, audit 이력을 확인할 수 있습니다. 이는 서비스 제공을 위한 조직 내부 권한 관리이며, 회사는 권한 범위를 최소화하고 접근 이력을 관리합니다. 제3자 제공 현황은 다음과 같습니다. 1. 제공받는 자: [확정 필요] - 제공 목적: [확정 필요] - 제공 항목: [확정 필요] - 보유 및 이용 기간: [확정 필요] 현재 확정된 제3자 제공이 없는 경우 실제 게시 시 "해당 없음"으로 표시합니다. 다만 조직 관리자, 프로젝트 권한자, 외부 identity provider, 결제대행사, 고객지원 도구, AI API provider, cloud provider 등에게 개인정보가 제공 또는 조회되는 구조가 있는지 먼저 확인해야 합니다. 서비스 제공을 위한 처리위탁 또는 국외 이전은 제7조와 제8조에 별도로 기재합니다. 제7조 (개인정보 처리위탁) 회사는 원활한 서비스 제공을 위해 개인정보 처리 업무의 일부를 외부 전문 업체에 위탁할 수 있습니다. 위탁 시 회사는 수탁자가 개인정보를 안전하게 처리하도록 계약을 통해 개인정보 보호 관련 의무를 정하고 관리ㆍ감독합니다. 위탁 계약에는 위탁업무 수행 목적 외 개인정보 처리 금지, 기술적ㆍ관리적 보호조치, 재위탁 제한과 승인, 접근 제한, 관리ㆍ감독, 손해배상 등 관련 법령상 필요한 사항을 포함합니다. 처리위탁 현황은 다음과 같습니다. 1. 수탁자: [확정 필요] - 위탁 업무: 클라우드 인프라, hosting, log storage, email 발송, 고객지원, 결제 처리, 보안 monitoring 등 실제 이용 항목 확정 필요 - 처리 항목: [확정 필요] - 보유 및 이용 기간: 위탁계약 종료 또는 위탁 목적 달성 시까지 2. 결제대행사: [유료 결제 도입 시 확정 필요] - 위탁 업무: 결제 승인, 결제수단 등록, 환불, 영수증 처리 - 처리 항목: 결제수단 식별정보, 결제 승인번호, 결제ㆍ환불 이력 등 현재 확정된 처리위탁이 없는 경우 실제 게시 시 "해당 없음"으로 표시합니다. 다만 외부 cloud infrastructure, hosting, OIDC provider, email 발송, log storage, customer support, security monitoring, analytics, payment provider, AI API provider 중 하나라도 사용하는 경우 "해당 없음"으로 표시하지 않고 실제 수탁자와 업무 내용을 기재해야 합니다. 수탁자가 다시 제3자에게 재위탁하거나 국외에서 접근ㆍ보관ㆍ처리하는 경우 재위탁 및 국외 이전 항목을 함께 확정해야 합니다. 제8조 (개인정보의 국외 이전) 회사는 개인정보를 국외로 제공, 조회, 처리위탁 또는 보관하는 경우 관련 법령에 따라 이전 근거, 이전받는 자, 이전 국가, 이전 항목, 이전 목적, 이전 일시와 방법, 보유 및 이용 기간, 거부 방법과 불이익을 고지합니다. 국외 이전 현황은 다음과 같습니다. 1. 이전받는 자: [확정 필요] - 이전 국가: [확정 필요] - 이전 항목: [확정 필요] - 이전 일시 및 방법: [확정 필요] - 이전 목적: [확정 필요] - 보유 및 이용 기간: [확정 필요] - 이전 근거: [동의, 계약 이행, 개인정보 보호법상 인정 요건 등 확정 필요] 현재 국외 이전이 없는 경우 실제 게시 시 "회사는 개인정보를 국외로 이전하지 않습니다"로 표시합니다. 다만 외부 OIDC provider, email provider, analytics, cloud infrastructure, AI API, payment provider, customer support provider가 국외 사업자이거나 국외 region 또는 국외 인력이 개인정보를 조회ㆍ처리할 수 있는 경우 본 조의 표를 반드시 확정해야 합니다. 국내 region을 사용하더라도 지원, 장애 대응, 보안 monitoring, 하위수탁자 접근 경로를 통해 국외 조회가 발생하는지 확인해야 합니다. 제9조 (개인정보의 파기) 1. 회사는 개인정보 보유기간이 경과하거나 처리 목적이 달성된 경우 지체 없이 해당 개인정보를 파기합니다. 2. 다른 법령에 따라 개인정보를 계속 보존해야 하는 경우 해당 개인정보를 별도의 저장소 또는 논리적으로 분리된 방식으로 보관합니다. 3. 전자적 파일 형태의 개인정보는 복구 또는 재생이 어렵도록 안전한 방법으로 삭제합니다. 4. 종이 문서에 기록된 개인정보는 분쇄하거나 소각합니다. 5. 백업, snapshot, disaster recovery 저장소에 남은 개인정보는 [확정 필요]의 backup lifecycle에 따라 순차적으로 삭제되며, 운영 중인 서비스에 복원되지 않도록 관리합니다. 6. 고객 데이터 export, 반환 기간, 운영 저장소 삭제 시점, 백업ㆍsnapshot 삭제 최대 기간은 이용약관, DPA, 데이터 보존ㆍ삭제 정책과 동일하게 정합니다. 제10조 (정보주체와 법정대리인의 권리ㆍ의무 및 행사 방법) 정보주체는 회사에 대해 언제든지 다음 권리를 행사할 수 있습니다. 1. 개인정보 열람 요구 2. 오류 등이 있는 경우 정정 요구 3. 삭제 요구 4. 처리정지 요구 5. 동의 철회 및 회원 탈퇴 권리 행사는 서비스 내 설정, 고객지원 채널, 이메일, 서면 등 회사가 안내하는 방법으로 할 수 있습니다. 회사는 본인 확인 후 관련 법령에 따라 지체 없이 조치합니다. 다만 법령상 보존 의무, 계약 이행, 요금 정산, 보안 조사, 분쟁 대응에 필요한 경우 일부 권리 행사가 제한될 수 있습니다. 조직 계정 또는 프로젝트 권한과 관련된 정보는 조직 관리자 권한, 계약 관계, 보안 정책에 따라 처리 절차가 달라질 수 있습니다. 게시 전 권리 행사 접수 이메일, 서면 주소, 본인 확인 방법, 대리인 신청 절차, 처리 결과 통지 방법을 확정해야 합니다. 제11조 (아동의 개인정보) 서비스는 원칙적으로 만 14세 미만 아동을 대상으로 제공되지 않습니다. 회사가 만 14세 미만 아동의 개인정보를 처리해야 하는 경우 관련 법령에 따라 법정대리인의 동의를 받거나 필요한 보호조치를 이행합니다. 제12조 (쿠키와 유사 기술) 1. 회사는 로그인 세션 유지, CSRF 방지, 보안, 서비스 설정 저장, 사용성 개선을 위해 쿠키 또는 유사 기술을 사용할 수 있습니다. 2. 필수 쿠키는 서비스 제공과 보안을 위해 필요하므로 거부 시 로그인 또는 서비스 이용이 제한될 수 있습니다. 3. 분석ㆍ마케팅 목적 쿠키를 사용하는 경우 회사는 관련 법령에 따라 고지하고 필요한 동의를 받습니다. 4. 이용자는 브라우저 설정을 통해 쿠키 저장을 거부하거나 삭제할 수 있습니다. 제13조 (개인정보의 안전성 확보조치) 회사는 개인정보가 분실, 도난, 유출, 위조, 변조, 훼손되지 않도록 다음과 같은 보호조치를 적용합니다. 1. 내부 관리계획 수립 및 접근 권한 관리 2. 개인정보와 비밀정보에 대한 최소 권한 원칙 적용 3. session token, provider token, plaintext API Key, credential secret 원문 노출 방지 4. 필요한 경우 개인정보와 credential의 암호화, hash, masking, redaction 5. 접속 기록 보관과 이상 행위 monitoring 6. audit metadata, notification payload, 로그에서 secret 제외 7. 침입 차단, 취약점 점검, 보안 patch, backup, 장애 복구 절차 운영 8. 개인정보 처리 직원에 대한 보안 교육과 접근 통제 9. 고객지원ㆍ운영 접근에 대한 승인, 기록, 사후 점검 10. 침해사고, 이용자 정보 유출 또는 서비스 중단이 발생한 경우 관련 법령에 따른 통지, 신고, 피해 확산 방지 절차 운영 제14조 (고객 데이터 내 개인정보 처리) 회원은 서비스 리소스 안에서 개인정보를 포함한 고객 데이터를 처리할 수 있습니다. 이 경우 회원은 해당 개인정보 처리의 주체로서 다음 사항을 준수해야 합니다. 1. 개인정보 수집ㆍ이용ㆍ제공ㆍ위탁ㆍ국외 이전에 필요한 법적 근거 확보 2. 정보주체 고지와 권리 행사 대응 3. 최소 수집, 접근 권한 관리, 암호화, 백업, 파기 등 안전성 확보조치 4. 민감정보, 고유식별정보, 의료ㆍ금융ㆍ아동 정보 등 고위험 정보 처리 시 별도 법령과 계약 요구사항 준수 5. 회사에 고객 데이터 접근, 복구, 삭제, export, 보안 조사를 요청하는 경우 필요한 권한과 법적 근거 보유 회사는 고객 데이터에 포함된 개인정보를 임의의 목적으로 이용하지 않으며, 서비스 제공, 장애 대응, 보안 점검, 고객지원, 법령 준수에 필요한 범위에서만 처리합니다. 회사는 고객 데이터에 포함된 개인정보를 회사의 AI 모델 학습 또는 별도 제품 개선 목적으로 이용하지 않습니다. 외부 AI API 또는 Agent runtime으로 고객 데이터가 전송되는 경우 회원의 설정, 별도 고지, DPA 또는 서비스별 조건에 따릅니다. 고객 데이터에 대한 세부 처리 조건은 별도 데이터 처리 계약(DPA), 서비스별 조건, 운영 정책에서 정할 수 있습니다. 제15조 (개인정보 보호책임자) 회사는 개인정보 처리에 관한 업무를 총괄하고 개인정보 관련 고충처리와 피해구제를 위해 개인정보 보호책임자를 지정합니다. 1. 개인정보 보호책임자: [확정 필요] 2. 직책: [확정 필요] 3. 이메일: [확정 필요] 4. 전화번호: [확정 필요] 5. 고객지원 또는 개인정보 문의 채널: [확정 필요] 제16조 (권익침해 구제 방법) 정보주체는 개인정보 침해에 대한 상담 또는 분쟁 해결을 위해 다음 기관에 문의할 수 있습니다. 1. 개인정보분쟁조정위원회: https://www.kopico.go.kr 2. 개인정보침해신고센터: https://privacy.kisa.or.kr 3. 대검찰청 사이버수사과: https://www.spo.go.kr 4. 경찰청 사이버범죄 신고시스템: https://ecrm.police.go.kr 제17조 (개인정보처리방침의 변경) 1. 회사는 법령, 서비스, 보안 정책, 처리 항목, 수탁사, 국외 이전, 보유기간 변경에 따라 이 개인정보처리방침을 변경할 수 있습니다. 2. 중요한 변경이 있는 경우 회사는 시행일 전 서비스 화면, 웹사이트, 이메일 등 합리적인 방법으로 공지합니다. 3. 이 개인정보처리방침의 이전 버전은 [확정 필요]에서 확인할 수 있도록 운영할 예정입니다. 부칙 제1조 (시행일) 이 개인정보처리방침은 [확정 필요]부터 시행합니다. 제2조 (확정 필요 항목) 게시 전 다음 항목을 확정해야 합니다. 1. 회사명, 대표자, 주소, 사업자등록번호, 통신판매업 신고 여부 2. 서비스 URL, 고객지원 이메일, 개인정보 문의처 3. 개인정보 보호책임자 성명, 직책, 연락처 4. OIDC provider, cloud infrastructure, email, analytics, customer support, payment provider 등 수탁사와 국외 이전 여부 5. 리소스 metadata, audit log, customer data backup, security log의 구체적 보존기간 6. 유료 결제 도입 시 결제수단 정보 처리, 위탁, 보유기간, 환불ㆍ세금계산서 정책 7. 고객 데이터에 대한 별도 DPA, SLA, backupㆍdeletion policy 제공 여부 8. AI API, Agent runtime, MCP Connector를 통한 고객 데이터 전송ㆍ보관ㆍ학습 미사용 정책 9. Subprocessor List, Data Processing Inventory, Incident Notice Policy 공개 위치