개인정보처리방침
주식회사 팝콘사(PopcornSAR Co., Ltd., 이하 "팝콘사" 또는 "회사")는 이용자의 개인정보를 존중하며 이를 보호하기 위하여 최선을 다합니다. 본 개인정보처리방침은 이용자가 회사 웹사이트(https://autosar.io)를 방문하거나, PAIO(로컬 설치형 AUTOSAR 설계·개발 클라이언트)를 이용하거나, PAVE(ASPICE 산출물 자동 생성을 위한 로컬 설치형 애플리케이션)를 이용하거나, PARA(PopcornSAR AUTOSAR Runtime for Adaptive Applications — AUTOSAR Adaptive Platform Functional Cluster 라이브러리를 Docker 이미지로 제공하는 SDK 및 관련 컨테이너 레지스트리·라이선스 관리 백엔드)를 이용하거나, 그 밖에 회사와 상호작용하는 경우(이하 통칭 "서비스") 개인정보를 어떻게 수집·이용·제공·보관·보호하는지를 설명합니다.
본 방침은 EU 일반개인정보보호법(GDPR), 캘리포니아 소비자 프라이버시법(CCPA/CPRA), 대한민국 「개인정보 보호법」(PIPA), 일본 「개인정보의 보호에 관한 법률」(APPI) 및 그 밖의 관련 데이터 보호 법령을 준수하도록 작성되었습니다.
본 방침에 동의하지 않는 경우 서비스를 이용하지 마시기 바랍니다.
제1조 (개인정보처리자)
본 방침에 따라 이용자의 개인정보에 대하여 책임을 지는 개인정보처리자(데이터 컨트롤러)는 다음과 같습니다.
주식회사 팝콘사 (PopcornSAR Co., Ltd.) 사업자등록번호: 206-87-03697 대표이사: 채승엽 (Seungyueb Chae) 본점 소재지: 서울특별시 강남구 테헤란로78길 16 노벨빌딩 2층 이메일: contact@popcornsar.com 웹사이트: https://autosar.io
개인정보보호책임자(DPO) 성명: 전민현 (Min-hyun Jun) — 영업·사업운영팀 팀장 이메일: mhjun@popcornsar.com 전화: +82-10-8754-8758
본 방침에 관한 문의 또는 권리 행사는 contact@popcornsar.com 또는 위 DPO 이메일로 연락하여 주시기 바랍니다.
해외 구매에 관한 안내. 해외 결제 화면을 통한 구매의 경우 Freemius, Inc.가 리셀러이자 등록 판매자(Merchant of Record)로서 행위하며, 해당 구매 거래 및 Freemius 결제 화면에 입력한 개인정보에 대해서는 Freemius가 독립적인 개인정보처리자의 지위를 가집니다. 해당 처리에는 Freemius의 개인정보처리방침(https://freemius.com/privacy/)이 적용됩니다.
제2조 (수집하는 개인정보)
회사는 서비스의 모든 구성요소(PAIO, PAVE, PARA, 웹사이트)에 걸쳐 다음 유형의 개인정보를 수집합니다. 개별 항에서 달리 정하지 아니하는 한, 수집 항목은 PAIO와 PAVE가 동일합니다.
2.1 이용자가 직접 제공하는 정보
| 구분 | 항목 |
|---|---|
| 계정 정보 | 가입 또는 이용 과정에서 제공하는 이름, 회사명, 직책, 국가 및 이에 준하는 프로필 정보. 회사는 이용자 비밀번호를 저장하지 않으며, 인증은 Google OAuth 또는 이메일 매직링크를 통하여 수행됩니다(2.2항 참조). |
| 결제 정보 | 이름, 청구지 주소, 국가 및 해당되는 경우 세금/VAT 식별번호. 카드 및 은행계좌의 전체 정보는 Freemius(해외) 또는 토스페이먼츠(대한민국)가 수집·처리하며 회사 서버에 저장되지 않습니다(제5조 참조). |
| 문의·응대 | 고객지원 문의, 환불 요청, 설문 응답 시 제공하는 정보 |
| 웹사이트 챗봇 | 이용자가 입력한 질문, 회사의 응답, 입력 시각 |
2.2 제3자 인증·결제 사업자로부터 제공받는 정보
| 출처 | 항목 |
|---|---|
| Google OAuth (인증 사업자) | 이용자의 승인에 따라 Google이 제공하는 Google 계정 ID, 이메일 주소, 표시 이름, 프로필 이미지 URL |
| 결제 사업자 (Freemius / 토스페이먼츠) | 거래 확인 정보, 주문·라이선스 식별자, 청구지 국가, 인보이스 발행 및 부정거래 방지를 위한 카드 부분정보 |
2.3 PAIO 및 PAVE 애플리케이션이 자동으로 수집하는 정보
PAIO와 PAVE는 이용자 기기에 로컬로 설치되지만, 각각 라이선스 검증 및 좌석 관리, 소프트웨어 배포, 자동 업데이트, 인증을 위하여 회사 서버와 통신합니다. 해당 통신을 통하여 다음 정보가 수집되며, 수집 항목은 두 애플리케이션이 동일합니다.
| 구분 | 항목 | 목적 | 보유기간 |
|---|---|---|---|
| 접속 로그 | IP 주소, 접속 시각, 요청 URL, HTTP 메서드, 응답 코드, User-Agent | 서비스 안정성, 비정상 접근 차단, 보안사고 대응 | 14일 (nginx / 리버스 프록시 계층) |
| 기기 정보 | OS 종류·버전, CPU 아키텍처, 기기명(호스트명), 애플리케이션 버전 | 자동 업데이트 빌드 매칭, 라이선스 좌석 관리, 부정사용 탐지 | 계정 유지 기간 |
| 기기 식별자 | Machine ID(호스트명 + OS + 아키텍처 + 홈 디렉터리의 16자리 SHA-256 해시), 서버 발급 세션 ID(UUID) | 기기별 라이선스 좌석 제한, 다중기기 관리, 동일 계정의 복수 기기 식별 | 계정 유지 기간 |
| 계정 식별 | Google 계정 ID, 이메일, 표시 이름, 프로필 이미지 URL, 라이선스 등급, 최초·최종 앱 로그인 시각, 계정 생성·수정 시각 | 회원 식별, 인증, 무단 로그인 방지 | 계정 유지 기간 |
| 인증 토큰 | 토큰 해시(SHA-256), 발급 출처(앱/웹/확장), 발급·만료·최종사용 시각, 폐기 여부 | 세션 유지, 권한 확인 | 30일 (만료 시 자동 삭제) |
| 기기 세션 | machine_id, 세션 ID, 기기명, OS, 앱 버전, 최종 검증 시각, 폐기 여부 | 다중기기 관리, 좌석 통제, 비정상 접근 탐지 | 계정 유지 기간 또는 세션 폐기 시까지 |
| 이용 이력 | 다운로드한 프로젝트/리포지토리/태그/파일명/파일크기/시각, 자동 업데이트 확인 시각, 라이선스 검증 시각 | 라이선스 관리, 통계, 부정사용 방지 | 계정 유지 기간 |
| 보안 이벤트 | 로그인 실패 횟수, 계정 잠금 만료 시각 | 무차별 대입 공격 방지, 보안사고 대응 | 보안 조치 완료 시까지 |
| 라이선스·구독 | 라이선스 등급(trial/standard/premium), 체험 시작·만료일, 구독 상태, 현재 청구 기간 시작·종료일 | 체험 만료 산정, 유료 전환 관리, 라이선스 권한 통제 | 계정 유지 기간 |
| 임시 인증 데이터 | 매직링크 코드, Device Flow 코드(Google OAuth 폴링용) | 인증 절차 수행 | 사용 또는 만료 시까지(통상 수 분) |
결제 관련 정보의 수집은 2.6항에 별도로 규정합니다.
2.4 웹사이트(https://autosar.io)에서 자동으로 수집되는 정보
| 구분 | 항목 | 목적 | 보유기간 |
|---|---|---|---|
| 접속 로그 | IP 주소, 접속 시각, 요청 URL, 응답 코드, 데이터 크기, Referer, User-Agent | 서비스 안정성, 비정상 접근 차단, 통계 분석 | 14일 (nginx 로그) |
| 쿠키 | 로그인 세션(connect.sid), CSRF 토큰, OAuth PKCE, 언어 설정 | 로그인 유지, 보안, 이용자 설정 | connect.sid: 24시간, 그 외 쿠키별 상이(제8조 참조) |
| 분석 (Google Analytics 4) | 페이지뷰, 이동 경로, 클릭·스크롤 이벤트, 기기 및 해상도, 국가·도시 추정치 | 이용 통계 및 UX 개선 | Google GA4 정책에 따름(통상 14개월) |
| 챗봇 이용 | 질문 내용, 응답 내용, 입력 시각 | 품질 개선 및 오류 분석 | 최대 1년 |
2.5 PARA SDK 배포·라이선스 관리 서비스가 자동으로 수집하는 정보
PARA는 AUTOSAR Adaptive Platform Functional Cluster 라이브러리를 Docker 이미지로 제공하는 SDK입니다. 회사의 컨테이너 레지스트리에서 PARA SDK 이미지를 pull·push하거나 라이선스 관리 백엔드에 인증하는 경우 다음 정보가 자동으로 수집됩니다.
| 구분 | 항목 | 목적 | 보유기간 |
|---|---|---|---|
| 접속 로그 | IP, URL, 응답 코드, Referer, User-Agent | 보안사고 대응, 비정상 접근 차단 | 14일 (nginx 로그) |
| 계정 식별 | Google 계정 ID, 이메일, 이름, 프로필 이미지, 회원 등급, 로그인 기록 | 회원 식별, 인증, 무단 로그인 방지 | 계정 유지 기간 |
| 인증 토큰 | 토큰 해시, 발급 출처, 만료 시각 | 세션 유지, 권한 확인 | 30일 |
| 기기 정보 | machine_id, OS, SDK·도구 버전, 최종 검증 시각 | 다중기기 관리, 비정상 접근 탐지 | 계정 유지 기간 |
| 이용 이력 | 다운로드한 SDK 프로젝트/버전/파일명/크기/시각 | 라이선스 관리, 통계, 부정사용 방지 | 계정 유지 기간 |
| 컨테이너 작업 로그 | PARA Docker 이미지에 대한 pull/push/delete/create 작업 | 이용 추적, 보안사고 대응, 라이선스 관리 | 계정 유지 기간 |
| 임시 인증 데이터 | 매직링크 코드, Device Flow 코드, 로봇 계정 자격증명(CI/CD 자동화용) | 인증 절차 수행 | 사용 또는 만료 시까지 |
2.6 결제와 관련하여 자동으로 수집되는 정보
PAIO·PAVE·PARA 또는 회사 결제 페이지를 통하여 결제하는 경우 다음 정보가 자동으로 수집됩니다. 거래 유형에 따라 회사 또는 해당 결제 사업자(Freemius / 토스페이먼츠)가 처리합니다. 회사는 민감한 카드 자격증명을 직접 수집·저장하지 않습니다.
A. 회사가 직접 수집·저장하는 결제 정보
| 구분 | 항목 | 목적 | 보유기간 |
|---|---|---|---|
| 거래 식별자 | 결제 세션 ID(UUID), 플랜, 청구 주기, 금액 및 통화, 결제 사업자(toss / freemius), 청구 이메일, 사업자 측 거래·주문·라이선스 ID | 결제 처리, 거래 식별, 환불 처리 | 5년 |
| 동의 기록 | 이용약관 및 개인정보 수집·이용에 대한 동의 기록(시각 포함) | 계약 성립 증빙, 분쟁 대응 | 5년 (전자상거래법) |
| 거래 결과 | 결제 성공/실패, 거래번호, 카드 브랜드, 마스킹된 카드번호(앞 6자리 + 뒤 4자리), 암호화된 정기결제 토큰(빌링키, AES-256-GCM — 토스페이먼츠 거래에 한함), 청구지 국가 및 통화, VAT, 영수증·인보이스 URL, 결제 이력(성공/실패/환불) | 구독 관리, 환불 처리, 세금계산서 발행 | 5년 (국세기본법 및 전자상거래법) |
B. 결제 사업자(토스페이먼츠 / Freemius)가 수집·처리하는 정보
결제창에 입력하는 민감한 결제 자격증명은 결제 사업자가 직접 수집·처리합니다. 회사는 해당 정보를 수신하거나 저장하지 않습니다.
| 사업자 | 항목 | 목적 | 보유기간 |
|---|---|---|---|
| 토스페이먼츠 주식회사 (국내 거래 — 수탁사) | 카드번호, 유효기간, CVC, 청구지 주소, 3DS 인증 데이터, IP 주소, User-Agent, 기기·브라우저 핑거프린트 | 결제 처리, 부정거래 탐지(FDS), 본인확인, 과세 관할 판정 | 토스페이먼츠 정책 및 관련 법령에 따름(예: 전자금융거래법상 5년) |
| Freemius, Inc. (해외 거래 — 리셀러 및 등록 판매자, 독립 개인정보처리자) | 이름, 이메일 주소, 청구지 주소 및 국가, 세금/VAT 식별번호, 카드번호, 유효기간, CVC, PayPal 계정 정보, 3DS 인증 데이터, IP 주소, User-Agent, 기기·브라우저 핑거프린트 | 결제 처리, 과세 판정 및 납부, 인보이스 발행, 부정거래 탐지(FDS), 라이선스 발급·전달 | Freemius 정책 및 관련 법령에 따름 (https://freemius.com/privacy/) |
| Stripe, Inc. 및 PayPal (Freemius가 이용하는 수탁사) | 카드 및 결제계정 자격증명, 인증·부정거래 탐지 데이터 | Freemius를 대신한 카드·PayPal 결제 승인 및 정산 | 각 사업자 정책 및 관련 법령에 따름 |
C. 결제 사업자 쿠키 (외부 도메인)
결제를 진행하면 귀하는 결제 사업자가 운영하는 별도의 결제 페이지로 이동하며, 해당 페이지에서 결제 사업자가 세션 연속성 및 부정거래 탐지를 위하여 자체 쿠키를 설정합니다. 이 쿠키는 결제 사업자의 도메인에서 설정되는 것으로서, 회사 웹사이트(autosar.io)는 결제 관련 쿠키를 설정하지 않습니다(제8조에서도 설명).
| 구분 | 항목 | 목적 | 보유기간 |
|---|---|---|---|
| 결제 사업자 쿠키 (외부 도메인) | 결제 사업자의 결제 페이지에서 설정되는 세션 및 핑거프린트 쿠키 | 결제 세션 연속성, 부정거래 탐지 | 세션 ~ 수개월(각 사업자 정책에 따름) |
회사의 카드정보 직접 저장 없음. 회사는 카드 전체번호, CVC, 유효기간, 계좌번호를 수집하거나 저장하지 않습니다. 해당 정보는 이용자가 결제 사업자의 결제창에 직접 입력하며, 이는 PCI-DSS에 부합하는 결제 자격증명 분리 처리 방식입니다.
2.7 이용자 기기에만 저장되고 회사로 전송되지 않는 정보 (클라이언트 애플리케이션)
다음 데이터는 PAIO 및 PAVE 클라이언트가 이용자의 로컬 기기에 저장하며 회사 서버로 전송되지 않습니다.
- 캐시된 Machine ID
- 애플리케이션 환경설정 및 작업공간 설정
- 인앱 AI 어시스턴트 대화 세션(PAIO 및 PAVE)
- 라이선스 캐시
- 인증 토큰(OS 키체인 또는 이에 준하는 방식으로 암호화되어 로컬 저장되며, 회사 서버는 토큰의 해시만 보유합니다 — 2.3항 참조)
- UI 환경설정(localStorage)
또한 이용자가 제품 안에서 작업하는 내용은 모두 이용자의 컴퓨터 또는 이용자 소속 기관의 자체 서버에 저장됩니다. 여기에는 프로젝트 폴더에 업로드한 요구사항서·참조파일 등의 자료, 작업 과정에서 생성되는 중간 산출물, 그리고 최종 산출물이 포함됩니다. PAVE의 경우, 내장 도구가 위 자료를 인제스트·구조화하여 구축하는 온톨로지 역시 이용자의 컴퓨터 또는 자체 서버에 데이터베이스 형태로 저장됩니다. 이러한 내용은 회사 서버로 전송되지 않습니다. 회사가 보유하는 관련 기록은 이용자가 회사로부터 내려받은 소프트웨어·파일의 이력뿐입니다(2.3항 참조).
이용자가 AI 어시스턴트 기능을 이용하는 경우 해당 내용은 회사가 아니라 이용자 본인의 AI 제공사 계정과 주고받게 됩니다 — 2.9항 참조.
2.8 수집하지 않는 정보 (명확화를 위한 기재)
회사는 다음 정보를 의도적으로 수집하거나 이용하지 않습니다.
- 클라이언트 애플리케이션 내 제3자 분석·텔레메트리 SDK: Google Analytics, Sentry, Firebase, Mixpanel 등은 PAIO 및 PAVE 클라이언트에 포함되어 있지 않습니다. (단, GA4는 autosar.io 웹사이트에만 사용됩니다 — 2.4항 참조)
- 위치정보: GPS, Wi-Fi, 기지국 기반 위치정보를 수집하지 않습니다.
- 하드웨어 수준 식별자: MAC 주소, 디스크 시리얼번호 등을 수집하지 않습니다. "Machine ID"는 OS 속성의 해시값이며 직접적인 하드웨어 식별자가 아닙니다.
- OS 권한 기반 정보: 마이크, 카메라, 연락처, 캘린더 등 OS 권한이 필요한 정보를 수집하지 않습니다.
- 이용자 작업 파일의 내용: 프로젝트 파일, 업로드한 참조자료, 중간 산출물, 최종 산출물, 그리고 PAVE에서 로컬로 구축되는 온톨로지 데이터베이스는 회사 서버로 전송되지 않습니다.
- 민감정보(건강, 신념, 범죄경력, 생체인식정보 등)
- 만 16세 미만(대한민국은 만 14세 미만) 아동의 개인정보
2.9 AI 어시스턴트 기능 및 제3자 AI 제공사
제품 내(인앱) AI 어시스턴트 기능은 이용자 본인의 계정으로 로그인하여 이용하는 제3자 AI 서비스를 통하여 동작합니다. 현재 PAIO는 Claude(Anthropic), Gemini(Google), Codex(OpenAI)를, PAVE는 Claude(Anthropic)를 이용합니다.
이용자가 어시스턴트에 보내는 내용과 어시스턴트가 반환하는 내용은 이용자의 기기와 해당 제공사 사이에서 직접 주고받습니다. 해당 내용은 회사 서버를 거치지 아니하고 회사 서버에 저장되지도 않습니다. 해당 서비스에 대한 로그인은 이용자와 제공사 사이에서 이루어지며, 이용자의 제공사 계정 자격증명은 회사 서버에 수집·저장되지 않습니다. 해당 제공사가 그 내용을 어떻게 취급하는지 — 보관 여부 및 모델 개선에의 이용 여부를 포함합니다 — 는 본 방침이 아니라 해당 제공사의 개인정보처리방침 및 이용자와 그 제공사 사이의 계정 약관에 따릅니다.
AI 어시스턴트 기능을 이용하지 않으면 위와 같은 송수신은 발생하지 않으며, 제품은 2.7항에 기재된 대로 로컬에서 계속 동작합니다.
제3조 (개인정보의 이용 목적)
회사는 다음 목적으로 개인정보를 처리합니다.
| 목적 | 예시 |
|---|---|
| 서비스 제공 | 계정 생성 및 인증, PAIO 및 PAVE 기능 제공, 무료 체험 및 유료 구독 관리 |
| 결제 및 정산 | Freemius(해외) 또는 토스페이먼츠(대한민국)를 통한 구독료·환불·인보이스 처리 |
| 고객지원 | 문의 응대, 장애 해결, 서비스 변경 안내 |
| 서비스 개선 | 이용 패턴 분석, 디버깅, 제품 분석, 품질 관리 |
| 보안 및 부정사용 방지 | 무단 접근·남용·부정행위 탐지, 시스템 무결성 유지, 비인가 사본·변조 설치 파일·라이선스 검증 우회의 탐지 및 대응 |
| 마케팅 | 기존 고객 및 회원에 대한 제품 공지, 업데이트, 뉴스레터 이메일 발송. 회사는 「정보통신망 이용촉진 및 정보보호 등에 관한 법률」 제50조 제2항이 허용하는 "soft opt-in" 체계(기존 고객에 대한 동종 상품 정보 제공)에 근거합니다. 모든 마케팅 이메일에는 명확한 수신거부 안내가 포함되며, 회신 또는 수신거부 링크를 통하여 언제든지 거부할 수 있습니다. |
| 법적 의무 준수 | 조세·회계 등 법적 의무 이행, 적법한 기관의 요청에 대한 대응 |
제4조 (처리의 법적 근거 — GDPR)
이용자가 유럽경제지역(EEA), 영국 또는 스위스에 소재하는 경우, 회사는 다음 법적 근거에 따라 개인정보를 처리합니다.
- 계약의 이행 (GDPR 제6조 제1항 (b)): 요청한 서비스를 제공하고 계약을 이행하기 위함
- 정당한 이익 (GDPR 제6조 제1항 (f)): 서비스의 운영·보안·개선, 부정사용 방지, 무단 배포로부터의 지식재산권 보호 및 내부 분석을 위하여, 이용자의 권리·자유와 형량한 범위에서
- 동의 (GDPR 제6조 제1항 (a)): 선택적 쿠키, EEA/영국 내 비고객 대상 마케팅 및 그 밖에 동의가 요구되는 처리. 동의는 언제든지 철회할 수 있습니다. 기존 고객에 대한 동종 상품 마케팅은 "soft opt-in" 방식에 따라 정당한 이익(제6조 제1항 (f))에 근거하며, 모든 이메일에 수신거부 수단을 제공합니다.
- 법적 의무 (GDPR 제6조 제1항 (c)): 조세·회계 등 법적 의무 준수
제5조 (개인정보의 제공 및 처리위탁)
회사는 이용자의 개인정보를 판매하지 않습니다. 회사는 적절한 계약상 보호조치 하에 다음 유형의 수령자에게만 개인정보를 제공합니다.
5.1 수탁사 및 독립 개인정보처리자
- Freemius, Inc. (4023 Kennett Pike, Wilmington, DE 19807, United States) — 해외 거래의 리셀러 및 등록 판매자로서 결제 처리, 과세 판정 및 납부, 인보이스 발행, 라이선스 전달, 부정거래 방지를 수행합니다. Freemius는 해당 구매 거래에 대하여 독립적인 개인정보처리자의 지위를 가지며, 자체 결제 사업자인 Stripe, Inc. 및 PayPal을 이용합니다. https://freemius.com/privacy/
- 토스페이먼츠 주식회사 (국내 거래 결제대행) — 원화 거래의 결제 처리 및 부정거래 방지. https://pages.tosspayments.com/terms/homepage/privacy/policy/
- Amazon Web Services, Inc. (AWS) — 서비스의 클라우드 호스팅 및 데이터 저장
- Google LLC — (i) Google OAuth: PAIO·PAVE·PARA 로그인 인증, (ii) Google Analytics 4: autosar.io 웹사이트에 한한 이용 분석. https://policies.google.com/privacy
참고: 위에 열거된 수령자 외에, 회사는 이메일 발송 및 고객지원을 자체적으로 수행하며 해당 업무에 외부 수탁사를 이용하지 않습니다.
5.2 계열사
회사는 본 방침의 적용을 전제로 팝콘사의 계열사 및 자회사와 정보를 공유할 수 있습니다.
5.3 법적 의무 및 안전 관련 제공
회사는 법령, 법원의 명령 또는 정부기관의 요청에 따라 필요한 경우, 또는 회사나 타인의 권리·재산·안전을 보호하기 위하여 합리적으로 필요하다고 판단하는 경우 개인정보를 제공할 수 있습니다. 여기에는 소프트웨어의 무단 배포에 대한 게시중단 요청 및 권리 행사와 관련한 제공이 포함됩니다.
5.4 영업양도
합병, 인수, 조직 재편, 자금조달 또는 자산 양도가 있는 경우, 비밀유지 의무를 전제로 개인정보가 해당 당사자에게 이전될 수 있습니다.
제6조 (개인정보의 국외 이전)
회사의 본사는 대한민국에 소재하며, 유럽경제지역, 영국, 미국, 일본 등 여러 관할에 소재한 서비스 제공자를 이용합니다. 해외 거래의 등록 판매자인 Freemius, Inc.는 미국에 설립된 법인이므로, 해외 구매의 결제 데이터는 미국에서 처리됩니다. 회사는 개인정보를 국경 간 이전하는 경우 다음을 포함한 적절한 보호조치에 근거합니다.
- EEA로부터의 이전에 대한 유럽위원회 표준계약조항(SCCs)
- 해당하는 경우 적정성 결정(대한민국은 2021년 12월 EU 적정성 결정을 받았습니다)
- 필요한 경우 추가적 보완조치
적용 중인 보호조치의 사본은 contact@popcornsar.com으로 요청하실 수 있습니다.
제7조 (개인정보의 보유기간)
회사는 본 방침에 기재된 목적을 달성하는 데 필요한 기간 또는 법령이 정한 기간 동안에만 개인정보를 보유합니다. 항목별 상세 보유기간은 제2조의 표에 기재되어 있으며, 요약은 다음과 같습니다.
| 구분 | 보유기간 |
|---|---|
| 계정 정보(Google OAuth 프로필, 라이선스·구독, 기기 정보) | 계정 유지 기간, 해지 후 부정사용 방지 및 분쟁 대응 목적으로 최대 3년 |
| 결제 및 세무 기록 | 국세기본법 및 전자상거래법에 따라 5년 |
| 인증 토큰 | 30일 (만료 시 자동 삭제) |
| 기기 세션 | 계정 유지 기간 또는 세션 폐기 시까지 |
| 임시 인증 데이터(매직링크 코드, Device Flow 코드) | 사용 또는 만료 시까지(통상 수 분) |
| 접속 로그(nginx / 리버스 프록시) | 14일 |
| 웹사이트 쿠키(connect.sid 등) | connect.sid: 24시간, 그 외 쿠키별 상이 |
| Google Analytics 4 데이터 | Google GA4 보유 정책에 따름(통상 14개월) |
| 웹사이트 챗봇 이용 기록 | 최대 1년 |
| 고객지원 문의 기록 | 최종 접촉일로부터 최대 3년 |
| 마케팅 수신자 목록 | 수신거부 또는 계정 해지 시까지 |
보유기간이 경과한 개인정보는 본 방침에 따라 삭제·익명처리 또는 보관됩니다.
제8조 (쿠키 및 추적 기술)
회사와 그 서비스 제공자는 서비스의 운영·보안·분석을 위하여 쿠키 및 유사 기술을 이용합니다. 유형은 다음과 같습니다.
- 필수 쿠키 — 인증, 세션 관리, 보안에 필수적인 쿠키(예: connect.sid, CSRF 토큰, OAuth PKCE)
- 결제 사업자 쿠키(외부 도메인) — 결제 사업자가 운영하는 별도의 결제 페이지에서 결제 세션 연속성 및 부정거래 탐지(FDS)를 위하여 설정되는 쿠키. 회사 웹사이트에서는 설정되지 않으며, 해당 쿠키의 이용과 관리는 각 결제 사업자의 정책에 따릅니다(2.6항 참조).
- 기능 쿠키 — 환경설정 및 사용자 설정 기억
- 분석 쿠키 — 트래픽 및 이용 현황 측정(법령상 요구되는 경우 동의를 받아서만 이용)
- 마케팅 쿠키 — 명시적 동의를 받아서만 이용
브라우저 설정 또는 최초 방문 시 표시되는 쿠키 배너(제공되는 경우)를 통하여 쿠키를 관리하실 수 있습니다.
제9조 (정보주체의 권리)
거주 지역에 따라 다음 권리의 전부 또는 일부를 가질 수 있습니다.
9.1 GDPR / UK GDPR 상의 권리 (EEA, 영국, 스위스)
- 열람권
- 정정권
- 삭제권("잊힐 권리")
- 처리 제한권
- 데이터 이동권
- 반대권(직접 마케팅 및 정당한 이익에 근거한 처리에 대한 반대 포함)
- 자동화된 처리만에 의한 결정의 대상이 되지 않을 권리
- 동의 철회권
- 관할 감독기관에 대한 진정권
9.2 개인정보 보호법(PIPA)상의 권리 (대한민국)
- 처리에 관한 정보를 제공받을 권리
- 동의 및 동의 철회의 권리
- 처리 여부 확인 및 열람 요구권
- 정정·삭제·처리정지 요구권
- 개인정보 분쟁조정위원회(privacy.go.kr) 또는 한국인터넷진흥원(privacy.kisa.or.kr)을 통한 구제 요청권
9.3 APPI상의 권리 (일본)
- 보유 개인데이터의 공개·정정·추가·삭제·이용정지 청구권
- 이용목적의 통지를 받을 권리
- 개인정보보호위원회(PPC)에 대한 진정권
9.4 CCPA / CPRA상의 권리 (미국 캘리포니아)
- 수집·이용·제공되는 개인정보를 알 권리
- 개인정보 삭제 요구권
- 부정확한 정보의 정정 요구권
- 개인정보의 판매·공유에 대한 거부권(회사는 개인정보를 판매하지 않습니다)
- 민감 개인정보 이용 제한 요구권
- 권리 행사로 인한 차별을 받지 않을 권리
권리 행사는 contact@popcornsar.com으로 요청하여 주시기 바랍니다. 회사는 관련 법령이 정한 기간(통상 GDPR 30일, CCPA 45일, PIPA 10영업일) 내에 회신합니다. 해외 구매와 관련하여 Freemius가 독립 개인정보처리자로서 보유하는 개인정보에 관한 요청은 회사가 Freemius에 전달하거나 안내하여 드립니다.
제10조 (안전성 확보조치)
회사는 개인정보를 무단 접근, 변경, 유출 또는 파기로부터 보호하기 위하여 다음을 포함한 합리적인 기술적·관리적 조치를 시행합니다.
- 전송 구간 암호화(TLS 1.2 이상) 및 필요한 경우 저장 시 암호화
- 역할 기반 접근통제 및 최소권한 원칙
- 정기적인 보안 점검 및 패치
- 운영체제 및 배포 형태가 지원하는 범위에서 배포 설치 파일에 대한 코드 사이닝
- 임직원에 대한 지속적인 개인정보 보호 교육
다만 완전히 안전한 시스템은 존재하지 않으므로 절대적 보안을 보장할 수는 없습니다. 이용자에게 영향을 미치는 개인정보 유출 사실을 인지한 경우, 회사는 관련 법령에 따라 이용자와 관할 감독기관에 통지합니다.
회사는 공식 배포 경로 외의 출처에서 취득한 소프트웨어 사본의 안전성을 평가하거나 보증할 수 없습니다. 이용약관 제9조를 참조하여 주시기 바랍니다.
제11조 (아동의 개인정보)
서비스는 만 16세 미만(대한민국 이용자의 경우 만 14세 미만) 아동을 대상으로 하지 않으며, 회사는 해당 아동의 개인정보를 알면서 수집하지 않습니다. 적법한 동의 없이 아동의 개인정보를 수집한 사실을 인지한 경우 회사는 이를 지체 없이 삭제합니다. 자녀가 개인정보를 제공하였다고 판단되는 보호자는 contact@popcornsar.com으로 연락하여 주시기 바랍니다.
제12조 (제3자 링크)
서비스에는 제3자 웹사이트 또는 서비스로 연결되는 링크가 포함될 수 있습니다. 본 방침은 해당 제3자에게 적용되지 않으며, 회사는 그들의 개인정보 처리 관행에 대하여 책임을 지지 않습니다. 이용하시는 제3자 서비스의 개인정보처리방침을 확인하시기 바랍니다.
제13조 (자동화된 의사결정)
회사는 사람의 개입 없이 법적 효력 또는 이에 준하는 중대한 영향을 발생시키는 자동화된 의사결정에 개인정보를 이용하지 않습니다.
제14조 (본 방침의 변경)
회사는 본 방침을 수시로 개정할 수 있습니다. 회사는 개정 시 적용일자 및 개정사유를 명시하여 적용일자 7일 이전부터 회사 웹사이트에 공지합니다. 다만 이용자에게 불리하거나 중대한 사항을 변경하는 경우에는 적용일자 30일 이전부터 공지하고 이메일 등을 통하여 개별 통지도 함께 합니다. 본 방침 상단의 "최종 개정일"이 가장 최근의 개정 시점을 나타냅니다.
제15조 (문의 및 민원)
본 방침에 관한 문의, 민원 또는 권리 행사는 아래로 연락하여 주시기 바랍니다.
주식회사 팝콘사 (PopcornSAR Co., Ltd.) 사업자등록번호: 206-87-03697 대표이사: 채승엽 (Seungyueb Chae) 본점 소재지: 서울특별시 강남구 테헤란로78길 16 노벨빌딩 2층 이메일: contact@popcornsar.com 웹사이트: https://autosar.io
개인정보보호책임자(DPO) 성명: 전민현 (Min-hyun Jun) — 영업·사업운영팀 팀장 이메일: mhjun@popcornsar.com 전화: +82-10-8754-8758
관련 법령이 감독기관에 대한 진정권을 부여하는 경우(예: EEA·영국 거주자에 대한 GDPR 제77조), 회사에 연락하는 것과 별개로 거주국 관할 기관에 해당 권리를 행사하실 수 있습니다.
본 개인정보처리방침은 영문본과 국문본으로 제공됩니다. 두 언어본 사이에 상충이 있는 경우, 대한민국 외 지역의 이용자에게는 영문본이, 대한민국 내 이용자에게는 국문본이 우선합니다.