개인정보처리방침
Updated 2026-06-12
I SEE STOCKS — 개인정보 처리방침
1. 회사 소개
1.1 신원
Hatdown LLC ("당사", "우리", "저희", "회사")는 Delaware 주 유한책임회사입니다. 당사는 I SEE STOCKS 서비스를 운영합니다. 당사는 EU/UK GDPR상 개인정보 처리자(data controller), CCPA/CPRA상 사업자(business), 한국 개인정보보호법(이하 "PIPA")상 개인정보처리자, 일본 개인정보보호법(이하 "APPI")상 개인정보취급사업자(個人情報取扱事業者)로서 역할을 수행합니다.1.2 연락처
1.3 EU / UK 대리인
아직 지정되지 않았습니다. EU/UK에서의 서비스 출시 시, 당사의 처리 활동이 GDPR 제27조 / UK GDPR 기준을 충족하는 경우 법률 자문인의 검토를 거쳐 대리인을 지정할 예정입니다.2. 수집하는 개인정보
2.1 계정 정보 (가입 시 제공)
2.2 프로필 정보 (선택 사항, 이용자 제공)
2.3 콘텐츠 정보 (이용자 생성, 서비스 이용 중)
2.4 결제 정보 (프리미엄 구독자만 해당)
2.5 기술 정보 (자동 수집)
2.6 수집하지 않는 정보
3. 개인정보의 이용 목적
| 목적 | 이용 범주 | |---|---| | 계정 등록 및 인증 | §2.1 | | 서비스 제공 (게시글 공개, 댓글, 팔로우, 그룹) | §2.1, §2.2, §2.3 | | 이미지 처리 (EXIF 제거, 블러, 워터마크) | §2.3 (이미지) | | 프리미엄 구독 관리 | §2.4 | | 트랜잭션 이메일 (인증, 결제 안내) | §2.1 (이메일), §2.4 | | 보안, 부정행위 탐지 및 남용 방지 | §2.5 | | 집계·비식별화된 제품 분석 | §2.3 (비식별화), §2.5 (비식별화) | | 법적 의무 이행 | 필요 시 | | AI 개인 기록 분석 (`/me/insights`, 프리미엄, 옵트인) | 본인의 과거 이용자 콘텐츠(텍스트)만 해당 |
4. 이미지 처리 및 워터마크
서비스에 이미지를 업로드하면 당사는 다음 순서로 자동 처리를 수행합니다.
위 처리 단계는 민감한 정보의 우발적 공개 위험을 줄이기 위한 것입니다. 업로드 전 민감한 내용을 직접 가리는 것은 이용자 본인의 책임입니다.
5. 처리의 법적 근거
5.1 미국
처리는 계약(본 이용약관), 당사의 정당한 운영상 이익, 그리고 필요한 경우 이용자의 동의에 근거하여 수행됩니다.5.2 유럽연합 / 유럽경제지역 / 영국 (GDPR / UK GDPR)
5.3 대한민국 (개인정보보호법)
처리는 (i) 이용자와의 계약(PIPA §15①4), (ii) 계약 이행에 필수적이지 않은 처리에 대한 이용자의 동의(PIPA §15①1), (iii) 이용자의 권리가 과도하게 침해되지 않는 범위 내에서의 정당한 이익(PIPA §15①6)에 근거합니다.5.4 일본 (APPI)
처리는 제3조에 명시된 이용 목적(利用目的) 범위 내에서, APPI 제21조에 따른 이용자 통지 절차를 준수하여 수행됩니다.6. 국외 이전 (PIPA §28 공개 표)
Hatdown LLC는 Delaware 주 유한책임회사로서 독일에 서버를 운영하며 미국, 한국, 독일 소재 수탁처를 활용하므로, 아래와 같은 국외 이전이 발생합니다. 본 표는 한국 PIPA §28의 공개 요건을 충족하고, EU/UK/JP/BR 이용자에게 동등한 이전 정보를 제공하기 위해 작성되었습니다.
| 수신자 | 국가 | 목적 | 데이터 범주 | 방법 | 보유 기간 | |---|---|---|---|---|---| | Contabo GmbH | 독일 (EU) | 주요 VPS 호스팅; Postgres, Redis, Cloudflared 터널 | 모든 처리 데이터 | 전송 시 TLS 1.2+; 저장 시 AES-256 | 계정 완전 삭제 후 30일 + 백업 순환 | | Stripe, Inc. | 미국 (EU 이용자의 경우 아일랜드) | 결제 처리; 구독 관리 | 이메일, 핸들, 결제 수단, 결제 내역 | Stripe API TLS 1.2+; Stripe SCCs (EU) | Stripe 보유 정책 기준; 최소 5년 (미국 IRS / EU VAT) | | Buchida Co., Ltd. | 대한민국 | 트랜잭션 이메일 발송 | 이메일 주소, 수신자명, 메시지 본문 | Buchida API TLS 1.2+ | Buchida 보유 정책 기준 | | Cloudflare, Inc. (R2) | 글로벌 (북미 선호) | 이미지 및 백업 객체 스토리지 | 처리된 스크린샷; age 암호화된 DB 백업 | TLS 1.2+ + 저장 시 AES-256; 백업은 추가적으로 age 암호화 (X25519) | 계정 완전 삭제 후 30일; 백업 일별 30회 + 월별 6회 | | Anthropic, PBC | 미국 | 본인의 과거 게시글 텍스트에 대한 AI 개인 기록 분석 (프리미엄, 옵트인) | 본인의 게시글 텍스트만 해당 (타 이용자 텍스트 미포함) | Anthropic API TLS 1.2+; Anthropic DPA + SCCs | Anthropic 정책 기준 (현재 API 제로 보유 정책) | | Google LLC | 미국 | OAuth 인증 (Google 로그인) | OAuth 식별자 | 브라우저 리다이렉트 핸드셰이크 | 계정 완전 삭제 후 30일 | | Kakao Corp. | 대한민국 | OAuth 인증 (Kakao 로그인) | OAuth 식별자 | 브라우저 리다이렉트 핸드셰이크 | 계정 완전 삭제 후 30일 | | GlitchTip (Contabo 자체 호스팅) | 독일 | 오류/예외 추적 | 스택 트레이스; IP; User-Agent | 내부망 TLS 1.2+ | 90일 |
6.1 EEA 역외 EU/UK 이전 메커니즘
미국 소재 수신자(Stripe, Anthropic, Google, Cloudflare 미국 엔드포인트)에 대한 이전의 경우 다음을 근거로 합니다.6.2 한국 이용자의 국외 이전 메커니즘
PIPA §28에 따라 당사는 위 표에 기재된 수신자 신원, 국가, 목적, 범주, 방법, 보유 기간을 공개하며, 가입 시 개인정보 처리방침 동의 절차를 통해 이용자의 동의를 획득합니다. 이용자는 동의를 거부할 수 있으며, 이 경우 해당 수탁처에 의존하는 서비스 기능의 이용이 제한될 수 있습니다.7. 쿠키 및 유사 기술
7.1 사용하는 쿠키 유형
7.2 사용하지 않는 쿠키 유형
7.3 쿠키 동의
당사는 필수적 쿠키와 기능성 쿠키만을 사용하므로, ePrivacy Directive 제5조 제3항에 따라 EU/UK 이용자에게 동의 배너를 제공하지 않습니다. 향후 비필수적 쿠키를 도입할 경우 동의 배너가 추가됩니다.8. 보유 기간
| 범주 | 보유 기간 | 근거 | |---|---|---| | 계정 정보 | 이용자 요청에 의한 삭제 시까지; 요청 즉시 소프트 삭제; 30일 후 자동 워커에 의해 완전 삭제 | GDPR 제5조 제1항 (e), PIPA §21, 계약, 동의 | | 복기 게시글 | 게시글 또는 계정 삭제 시까지; 즉시 비공개 처리; 계정 삭제 후 30일 시점에 완전 삭제 | 동의 | | 댓글 | 게시글과 동일 | 동의 | | 업로드된 이미지 | 게시글 또는 계정 삭제 시 영구 삭제 | 동의 | | Stripe 결제 기록 | 각 거래일로부터 최소 5년 | 미국 IRS 기록 보존 의무; EU VAT (Council Directive 2006/112/EC); 한국 전자상거래법 §22 | | 접속 로그 및 IP | 3개월 | 한국 통신비밀보호법 §15-2; GDPR 제5조 제1항 (e) 데이터 최소화 | | 신고/운영 기록 | 1년 | 운영 감사; DSA 제24조 투명성 의무 | | 백업 (age 암호화, R2) | 일별 30회 순환 + 월별 6회 스냅샷 | 보안 및 재해 복구 | | 소프트 삭제된 프로필 (30일 유예) | 30일 | 이용자 복구 기회 부여 | | GlitchTip 오류 로그 | 90일 | 보안 및 서비스 안정성 |
8.1 완전 삭제 절차
예약된 백그라운드 워커(`hard-delete-soft-deleted`)가 매일 실행되어 30일이 경과한 기록을 주 스토리지에서 영구적으로 삭제합니다. 삭제된 기록이 포함된 백업은 능동적으로 재작성되지 않으며, 위 보유 주기에 따라 자연적으로 만료됩니다(삭제된 기록은 암호화된 백업에 순환 주기상 최대 6개월간 잔존합니다).8.2 법적 보존
소환장, 법원 명령, 세무 조사 등 법적·규제적 보존 의무가 발생한 경우, 해당 기록은 보유 기간을 초과하여 별도 관리되며 접근이 통제됩니다.9. 이용자의 권리
9.1 모든 이용자에게 적용되는 권리
이용자는 언제든지 다음 권리를 행사할 수 있습니다.9.2 GDPR / UK GDPR 권리 (EU / EEA / 영국 거주자)
9.3 CCPA / CPRA 권리 (캘리포니아 거주자)
9.4 한국 개인정보보호법상 권리
9.5 일본 APPI상 권리
9.6 브라질 LGPD (브라질 거주자 — 1일차 시장 지원)
LGPD 제17조~제22조에 따라 GDPR 제15조~제22조에 상응하는 권리가 적용됩니다.9.7 호주 프라이버시법 1988 (호주 거주자)
APP 12 및 APP 13에 따른 열람 및 정정 권리.9.8 응답 기한
당사는 확인 가능한 권리 행사 요청을 접수한 날로부터 30일 이내에 응답하며, 복잡한 요청의 경우 최대 60일까지 연장할 수 있습니다(GDPR 제12조 제3항). CCPA/CPRA의 경우 45일 이내, 연장 시 추가 45일. PIPA의 경우 10일 이내에 응답합니다.9.9 권리 행사 방법
이메일 subject란에 `[Privacy Request] – <권리 종류>`를 기재하여 계정 이메일과 함께 [email protected]으로 연락해 주십시오. 당사는 처리 전 신원 확인을 위한 추가 정보를 요청할 수 있습니다.10. 보안
10.1 기술적 조치
10.2 관리적 조치
10.3 물리적 조치
10.4 침해 통지
자연인의 권리와 자유에 위험을 초래할 가능성이 있는 개인정보 침해 발생 시, 당사는 관할 감독 기관에 72시간 이내에 통지하고(GDPR 제33조), 영향을 받은 이용자에게 지체 없이 통지하며(GDPR 제34조, PIPA §34에 따른 KISA 통지, APPI 제26조에 따른 일본 PIPC 통지), 캘리포니아 거주 이용자에게 CCPA에서 요구하는 통지를 제공합니다.11. 아동 개인정보보호
서비스는 만 18세 이상의 성인을 대상으로 합니다. 당사는 다음 연령 미만의 아동으로부터 고의로 개인정보를 수집하지 않습니다.
미성년자가 등록한 사실을 인지한 경우, 당사는 지체 없이 해당 계정 및 관련 데이터를 삭제합니다. 미성년자가 등록한 것으로 의심되는 경우, 부모 또는 보호자는 [email protected]으로 연락해 주십시오.
12. 수탁처
현재 수탁처 목록은 제6조에 기재되어 있습니다. 당사는 개인정보를 처리하는 수탁처를 추가하거나 교체하기 최소 30일 전에 본 방침을 업데이트합니다. 중요한 수탁처 변경 사항은 프리미엄 구독자에게 이메일로 안내됩니다.
13. 마케팅 커뮤니케이션
당사는 기본적으로 마케팅 이메일을 발송하지 않습니다. 트랜잭션 이메일(계정 인증, 결제 영수증, 보안 알림)은 동의 없이 계약 근거에 따라 발송됩니다(GDPR 전문 제47항). 향후 마케팅 뉴스레터를 도입할 경우, 옵트인 방식으로 운영되며 모든 메시지에서 수신 거부가 가능합니다.
14. 자동화된 의사결정 및 프로파일링
서비스는 이용자에게 법적 효력 또는 이에 준하는 중대한 효력을 미치는 자동화된 결정을 적용하지 않습니다(GDPR 제22조). 탐색(Discover) 페이지의 참여 기반 피드 순서 결정은 콘텐츠 표시 방식의 선택으로, 이용자에게 법적 효력을 발생시키는 결정이 아닙니다.
15. 본 방침의 변경
중요한 변경 사항은 고지 후 최소 30일이 경과한 이후에 효력이 발생합니다(인앱 알림 + 전체 계정 보유자 이메일 발송); 중요하지 않은 변경 사항은 고지 후 최소 7일 이후에 효력이 발생합니다. 이전 버전은 버전별 URL(예: `/privacy/v2.0`, `/privacy/v3.0`)에서 열람할 수 있습니다.
16. 민원 및 감독 기관
16.1 EU / EEA
귀하의 거주 국가 데이터 보호 기관에 민원을 제기할 수 있습니다. 목록은 https://edpb.europa.eu 에서 확인할 수 있습니다.16.2 영국
정보위원실(ICO) — https://ico.org.uk16.3 대한민국
16.4 캘리포니아
캘리포니아 법무장관실 — https://oag.ca.gov/privacy/ccpa16.5 일본
개인정보보호위원회(個人情報保護委員会) — https://www.ppc.go.jp16.6 브라질
국가개인정보보호청(Autoridade Nacional de Proteção de Dados, ANPD).16.7 호주
호주 정보위원실(Office of the Australian Information Commissioner, OAIC).17. 개인정보 보호책임자(DPO)
개인정보 보호책임자(Data Protection Officer)는 현재 지정되지 않았습니다. 당사는 GDPR 제37조의 의무적 지정 기준(대규모 체계적 모니터링 또는 특수 범주의 대규모 처리 없음)에 해당하지 않는 것으로 판단합니다. 개인정보 관련 연락 창구는 [email protected]의 CEO입니다.