작성 기준: 대한민국 「개인정보보호법」, 「정보통신망법」, 「전자상거래법」
제1조 (목적)
[회사명 — 사업자 등록 후 확정](이하 "회사")는 회원의 개인정보를 중요시하며, 「개인정보보호법」 등 관계 법령을 준수하기 위하여 본 처리방침을 수립·공개합니다. 본 방침은 회사가 운영하는 OMS 서비스(이하 "서비스")에 적용됩니다.
제2조 (수집하는 개인정보 항목 및 수집 방법)
2-1. 수집 항목
회원가입 시 (필수)
- 이메일 주소
- 비밀번호 (BCrypt strength 12 단방향 해시 저장, 평문 미보관)
- 성명
- 휴대전화번호
유료 결제 시 (필수)
- 결제 카드 정보 — 회사는 직접 저장하지 않으며, 토스페이먼츠가 발급한 BillingKey만 저장
- 청구지 정보 (사업자등록증 사본은 ENTERPRISE 요금제 별도 계약 시)
마켓플레이스 연동 시 (필수)
- 마켓플레이스 OAuth 토큰, API 키, 벤더 인증 키 (이하 "마켓 크리덴셜")
- 회사가 회원을 대신하여 마켓플레이스에 접근하는 데 필요한 인증 정보
- AES-256-GCM 알고리즘으로 암호화 저장 (EncryptionService 기반, 평문 미보관)
서비스 이용 과정에서 자동 생성
- IP 주소, 쿠키, User-Agent, 접속 로그, 기기 정보
- 마켓플레이스로부터 동기화한 주문/상품/CS 데이터 (위탁 처리)
- 감사 로그 (audit_logs 테이블)
2-2. 수집 방법
- 회원가입 양식, 결제 양식, 마켓플레이스 OAuth 연동 화면을 통해 회원이 직접 입력
- 서비스 이용 과정에서 자동 수집 도구를 통해 생성·수집
- 토스페이먼츠 등 결제 대행사로부터 결제 결과 수신
제3조 (개인정보 처리 목적)
회사는 다음 목적을 위해서만 개인정보를 처리하며, 목적 변경 시 사전 동의를 구합니다.
- 회원 식별 및 인증, 본인 확인
- 서비스 제공 (주문/상품/CS 데이터 동기화, 송장 전송, 클레임 처리 등)
- 요금 부과 및 결제, 정기 결제 자동 청구
- 고객 지원, 공지사항 전달, 분쟁 해결
- 부정 이용 방지, 보안, 통계 분석 및 서비스 개선
제4조 (개인정보 보유 및 이용 기간)
4-1. 회원 탈퇴 시 즉시 파기 항목
- 비밀번호 해시, 마켓 크리덴셜 (탈퇴 즉시 삭제)
- 단, 서비스 부정 이용 방지를 위해 가입 이메일 해시 30일 보관
4-2. 관계 법령에 따른 보존 항목
| 항목 | 보존 기간 | 근거 법령 |
|---|---|---|
| 계약/청약철회 기록 | 5년 | 전자상거래법 제6조 |
| 대금결제/재화공급 기록 | 5년 | 전자상거래법 제6조 |
| 소비자 불만/분쟁처리 기록 | 3년 | 전자상거래법 제6조 |
| 표시·광고 기록 | 6개월 | 전자상거래법 제6조 |
| 접속 로그 (IP 등) | 3개월 | 통신비밀보호법 제15조의2 |
4-3. 마켓플레이스 동기화 데이터
주문/배송/CS 데이터는 회원이 서비스 이용 중 보관되며, 탈퇴 시 위 4-2 법정 보존 항목을 제외하고 익명화 또는 삭제됩니다.
제5조 (개인정보 제3자 제공)
회사는 원칙적으로 회원 동의 없이 개인정보를 제3자에게 제공하지 않습니다. 다만 다음의 경우 예외로 합니다.
| 제공받는 자 | 제공 목적 | 제공 항목 | 보유 기간 |
|---|---|---|---|
| 토스페이먼츠 | 정기 결제 빌링 | 카드 인증 토큰, 결제 금액 | 결제 처리 기간 |
| 네이버 / 쿠팡 / G마켓 / 옥션 / 카카오 / 카페24 / SSG / 인터파크 / 11번가 | 주문/상품/CS 동기화 | 회원이 직접 등록한 마켓 크리덴셜 (회원의 마켓플레이스 계정 권한 범위) | 회원 탈퇴 또는 연동 해제 시까지 |
법령에 의한 요구가 있거나 수사기관의 적법한 절차에 따른 요구가 있을 경우 관계 법령에 따라 제공할 수 있습니다.
제6조 (개인정보 처리 위탁)
회사는 서비스 향상을 위해 다음과 같이 개인정보 처리를 위탁할 수 있습니다.
| 수탁업체 | 위탁 업무 | 위탁 항목 |
|---|---|---|
| Contabo | 서버 호스팅, 데이터 저장 | 서비스 전체 데이터 |
| 토스페이먼츠 | 결제 처리, 빌링키 관리 | 결제 정보 |
| [이메일 발송 사업자 — 사업자 등록 후 확정] | 알림 이메일 발송 | 이메일 주소, 성명 |
| aligo | 알림톡/SMS 발송 | 휴대전화번호 |
위탁 계약 시 「개인정보보호법」 제26조에 따라 개인정보 보호 의무, 재위탁 제한, 안전성 확보 조치 등을 명시합니다.
제7조 (정보 주체의 권리와 행사 방법)
회원은 언제든지 다음 권리를 행사할 수 있습니다.
- 열람 요구 — 본인의 개인정보 처리 현황 조회
- 정정·삭제 요구 — 잘못된 정보의 수정, 불필요한 정보의 삭제
- 처리 정지 요구 — 처리 중인 개인정보의 일시 정지
- 동의 철회 — 마케팅 수신 동의 등 임의 동의 사항의 철회
행사 방법:
- 서비스 내 "개인정보 관리" 메뉴를 통한 본인 처리
- [보호책임자 이메일 — 사업자 등록 후 확정] 로 서면 요청
회사는 요청을 접수한 날로부터 10일 이내에 처리하며, 거부 사유가 있는 경우 이를 통지합니다.
제8조 (개인정보의 안전성 확보 조치)
회사는 다음과 같은 기술적·관리적·물리적 조치를 시행합니다.
8-1. 기술적 조치
- 비밀번호 단방향 암호화: BCrypt strength 12 사용 (평문 비밀번호 미보관)
- 민감 데이터 암호화: 마켓 크리덴셜 등을 AES-256-GCM 알고리즘으로 암호화 저장 (EncryptionService) — 256비트 키, 12바이트 랜덤 IV, 128비트 인증 태그. 암호화 키는 환경 변수로 관리, 버전 관리 시스템에 포함하지 않음
- 인증 토큰: JWT 발급 + 만료 시간 적용, 로그아웃 시 JwtBlacklistService로 블랙리스트 처리
- SSRF 방어: 외부 URL 호출 시 화이트리스트 기반 검증 (SnsService 등)
- 콘텐츠 보안 정책 (CSP): 프론트엔드 응답에 CSP 헤더 적용
- 호출 제한 (Rate Limit): API 엔드포인트별 호출 제한
- HTTPS/TLS: 모든 통신 구간 암호화
8-2. 관리적 조치
- 접근 권한 통제: @PreAuthorize 기반 역할 분리 (SUPER_ADMIN 등 최소 권한 원칙)
- 감사 로그: 주요 데이터 변경 이력을 audit_logs 테이블에 기록
- 개인정보 취급자 최소화 및 정기 교육
- 내부 관리 계획: 「개인정보보호법」 제29조에 따른 내부 관리 계획 수립
8-3. 물리적 조치
- 데이터센터 출입 통제 (클라우드 사업자의 인증 시설 활용)
- 백업 데이터의 암호화 보관
제9조 (자동 수집 도구의 사용)
회사는 서비스 운영을 위해 다음의 자동 수집 도구를 사용합니다.
- 쿠키: 로그인 세션 유지, 사용자 환경 설정 저장
- IP 주소 / User-Agent: 보안 모니터링, 부정 이용 방지
- 접속 로그: 통신비밀보호법에 따라 3개월 보관
회원은 브라우저 설정을 통해 쿠키 저장을 거부할 수 있으나, 이 경우 일부 서비스 이용에 제한이 있을 수 있습니다.
제10조 (개인정보 보호책임자 및 문의)
개인정보 보호책임자
- 성명: [보호책임자 성명 — 사업자 등록 후 확정]
- 직책/담당부서: [보호책임자 직책 — 사업자 등록 후 확정]
- 이메일: [보호책임자 이메일 — 사업자 등록 후 확정]
- 연락처: [보호책임자 연락처 — 사업자 등록 후 확정]
- 주소: [주소 — 사업자 등록 후 확정]
권익 침해 구제 기관
회원은 다음 기관에 개인정보 침해 신고/상담을 요청할 수 있습니다.
- 개인정보침해신고센터 (privacy.kisa.or.kr / 국번없이 118)
- 개인정보 분쟁조정위원회 (kopico.go.kr / 1833-6972)
- 대검찰청 사이버수사과 (spo.go.kr / 국번없이 1301)
- 경찰청 사이버수사국 (ecrm.cyber.go.kr / 국번없이 182)
부칙
- 본 방침은 [시행일 — 사업자 등록 후 확정]부터 시행합니다.
- 방침 변경 시 변경 사유 및 내용을 시행 7일 전(중대한 변경은 30일 전) 공지합니다.
- 이전 버전은 회사 홈페이지에서 열람 가능합니다.