1개인정보의 처리 목적
회사는 다음의 목적을 위하여 개인정보를 처리하며, 목적이 바뀌는 경우 「개인정보 보호법」 제18조에 따라 별도의 동의를 받는 등 필요한 조치를 합니다.
- 계정 연결과 로그인: 초대 확인, 로그인 공급자 계정 연결, 본인 식별, 부정 이용 방지
- 조직·프로젝트 관리: 구성원 역할과 접근 권한 관리, 권한 변경 이력 기록
- 서비스 제공: 연구 파일 보관, 분석 실행과 결과 제공, API 키 발급과 인증
- 문의 처리: 문의 접수와 답변, 처리 상태 안내
- 보안과 안정적 운영: 접속 기록 관리, 장애 대응, 이용 한도 관리
2처리하는 개인정보의 항목
| 구분 | 처리 항목 |
|---|---|
| 계정(필수) | 이메일, 로그인 공급자 식별값(발급자·계정 식별자), 소속 조직과 역할 |
| 조직·프로젝트 이용 | 구성원 역할과 상태, 초대 기록, 권한 변경 이력(변경한 사람·변경 내용·사유·일시) |
| 인증 정보 | 로그인 세션 정보, API 키의 해시값·앞자리·발급과 마지막 사용 일시 |
| 문의 접수 | 이름, 이메일, 소속(선택), 문의 주제와 내용, 접수번호 |
| 자동 생성 | 서버 접속 기록(접속 IP, 요청 일시, 브라우저 정보), 필수 쿠키 |
회사는 비밀번호를 수집하지 않습니다. 로그인은 이용자가 선택한 로그인 공급자(예: Google)에서 이루어지며, 회사는 공급자가 확인한 이메일과 계정 식별자만 받습니다.
이용자가 올리는 서열·구조 파일 등 연구 데이터는 개인정보 수집 대상이 아닙니다. 환자 식별정보 등 개인정보가 포함된 자료는 올리지 않아야 합니다. 문의 접수 시 연속 접수를 막기 위하여 접속 IP를 일시적으로 사용하며, 문의 기록에는 저장하지 않습니다.
3개인정보의 처리 및 보유기간
| 구분 | 보유기간 | 근거 |
|---|---|---|
| 계정 정보 | 회원 탈퇴 또는 조직 이용계약 종료 시까지 | 이용계약 이행 |
| 로그인 세션 | 세션 만료 또는 로그아웃 시까지 | 이용계약 이행 |
| 권한 변경 이력 | 조직 이용계약 종료 시까지 | 보안·분쟁 대응(회사 내부 방침) |
| 문의 기록 | 3년 | 「전자상거래 등에서의 소비자보호에 관한 법률」 |
| 서버 접속 기록 | 1년 | 「통신비밀보호법」 |
4개인정보의 제3자 제공
회사는 개인정보를 제1조의 목적 범위에서만 처리하며, 정보주체의 동의, 법률의 특별한 규정 등 「개인정보 보호법」 제17조 및 제18조에 해당하는 경우에만 제3자에게 제공합니다.
5개인정보 처리의 위탁
회사는 서비스 제공을 위하여 다음과 같이 개인정보 처리업무를 위탁하며, 「개인정보 보호법」 제26조에 따라 수탁자가 개인정보를 안전하게 처리하도록 관리·감독합니다.
| 수탁자 | 위탁업무 | 보유·이용기간 |
|---|---|---|
| Google LLC (Google Cloud) | 서비스 운영 인프라(Cloud Run·Cloud SQL·Cloud Storage·Secret Manager) | 위탁계약 종료 또는 회원 탈퇴 시까지 |
서비스 운영 데이터는 Google Cloud 서울 리전(asia-northeast3)에 저장합니다. 위탁업무나 수탁자가 바뀌면 이 처리방침으로 지체 없이 공개합니다.
분석 실행은 다음 실행 인프라 중 이용자가 정한 곳에서 이루어집니다. 실행 인프라에는 작업 식별자, 이용자가 정한 작업 이름, 도구 설정과 입력 파일이 전달되며, 이메일 등 계정 정보는 전달되지 않습니다. 이용자는 작업 이름에 개인정보를 적지 않아야 합니다.
| 실행 인프라 | 운영 주체 | 개인정보 처리상 지위 |
|---|---|---|
| 나두클라우드 | 회사 | 회사가 직접 운영하며 위탁에 해당하지 않습니다. |
| 조직이 등록한 실행 인프라 | 해당 조직 | 이용자의 지시에 따라 그 조직의 환경으로 전달하며, 해당 조직의 작업만 배정됩니다. |
| 이용자가 선택한 클라우드 사업자(예: AWS) | 이용자 계정으로 운영하는 경우 해당 조직 | 조직이 등록한 실행 인프라와 같습니다. |
회사가 회사 계정으로 외부 클라우드 사업자의 인프라를 이용하여 분석을 실행하게 되는 경우, 시행 전에 해당 사업자를 위 위탁 표에 추가하고 국외 이전 여부(이전 국가·항목·기간)를 함께 공개합니다.
6개인정보의 파기 절차 및 방법
- 회사는 보유기간이 지나거나 처리목적을 달성한 개인정보를 지체 없이 파기합니다.
- 법령에 따라 보존하여야 하는 경우에는 별도로 분리하여 보관합니다.
- 전자적 파일은 복구할 수 없는 기술적 방법으로 삭제하고, 종이 문서는 분쇄하거나 소각합니다.
7정보주체의 권리와 행사 방법
- 정보주체는 언제든지 개인정보의 열람·정정·삭제·처리정지를 요구할 수 있습니다.
- 권리 행사는 개인정보 보호책임자에게 전자우편 등으로 할 수 있으며, 회사는 지체 없이 조치합니다.
- 법정대리인이나 위임을 받은 사람을 통하여 권리를 행사할 수 있으며, 이 경우 위임장을 제출하여야 합니다.
- 「개인정보 보호법」 제35조 제4항, 제37조 제2항 등에 따라 권리 행사가 제한될 수 있습니다.
8개인정보의 안전성 확보조치
- 관리적 조치: 내부관리계획 수립·시행, 접근권한 최소화, 정기 교육. 회사는 정보보호 관리체계 국제 표준 ISO/IEC 27001 인증을 유지하고 있습니다.
- 기술적 조치: 전송구간 암호화(TLS), 로그인 세션과 API 키는 해시값(SHA-256)으로만 저장, 조직·프로젝트 단위 접근 통제, 권한 변경 이력 기록
- 물리적 조치: 클라우드 인프라와 관리 환경에 대한 접근 통제
9쿠키의 설치·운영 및 거부
회사는 로그인에 꼭 필요한 쿠키만 사용합니다. 이용 통계 분석이나 광고를 위한 쿠키는 사용하지 않습니다.
| 쿠키 | 용도 | 유지 기간 |
|---|---|---|
| 로그인 진행 쿠키 | 로그인 공급자에서 돌아온 요청이 같은 브라우저인지 확인 | 로그인 진행 중 짧은 시간 |
| 세션 쿠키 | 로그인 상태 유지 | 세션 만료 또는 로그아웃 시까지 |
브라우저 설정으로 쿠키를 차단할 수 있으나, 이 경우 로그인이 필요한 기능을 이용할 수 없습니다. 계정 없이 작성한 입력 초안은 이용자의 브라우저 저장소에만 보관되며 회사 서버로 전송되지 않습니다.
10개인정보 보호책임자
회사는 개인정보 처리에 관한 업무를 총괄하고 관련 문의·불만 처리와 피해 구제를 위하여 다음과 같이 개인정보 보호책임자를 지정하고 있습니다.
- 개인정보 보호책임자
- 임희은 (정보보호팀)
- 이메일
- privacy@nadoomodoo.com
- 전화
- 02-557-4423
11권익침해 구제방법
정보주체는 개인정보 침해에 대한 구제를 받기 위하여 다음 기관에 분쟁 해결이나 상담을 신청할 수 있습니다.
- 개인정보분쟁조정위원회: (국번 없이) 1833-6972 (kopico.go.kr)
- 개인정보침해신고센터: (국번 없이) 118 (privacy.kisa.or.kr)
- 대검찰청: (국번 없이) 1301 (spo.go.kr)
- 경찰청: (국번 없이) 182 (ecrm.police.go.kr)
이 개인정보 처리방침은 2026-10-02부터 시행됩니다. 처리방침을 개정하는 경우 시행 7일 전(중요한 변경은 30일 전)부터 서비스 화면으로 알립니다.