개인정보 처리방침
최종 업데이트: 2026년 5월 16일 (시행일)
이 문서의 내용
본 개인정보 처리방침은 「개인정보 보호법」(PIPA), 「정보통신망 이용촉진 및 정보보호 등에 관한 법률」, 「전자상거래 등에서의 소비자보호에 관한 법률」, 그리고 EU GDPR을 준수하기 위해 작성되었습니다.
1. 총칙
본 개인정보 처리방침은 Servan 서비스(이하 "서비스")의 운영자인 티라노아파트먼트(Tyranno Apartment, 이하 "회사")가 정보주체의 개인정보를 어떻게 수집·이용·처리위탁·보호·파기하는지 안내합니다. 본 방침은 모바일·데스크톱·웹 애플리케이션, 백엔드 API, MCP 서버 연동을 포함한 모든 Servan 인터페이스에 적용됩니다.
Servan을 이용함으로써 정보주체는 본 방침의 내용에 동의한 것으로 간주됩니다. 동의하지 않는 경우 서비스를 이용하지 마십시오.
2. 수집하는 개인정보 항목 및 수집 방법
2.1 계정 정보
- 이메일 주소 (필수, Firebase Authentication 사용)
- ID 공급자(Google, Apple, GitHub 등)로부터 제공되거나 직접 설정한 이름·프로필 사진
- 정보주체가 생성하거나 초대된 팀(Team) 멤버십, 역할, 워크스페이스 식별자
2.2 팀·워크스페이스 콘텐츠
- 지식 베이스(Knowledge Base) 페이지, 스페이스, 섹션, 개정 이력 등 정보주체가 작성·편집·생성한 콘텐츠
- 팀 워크스페이스 내 보고서, 디스패치, 코멘트, 채팅 스레드
- 업로드한 파일, 이미지, 첨부 자료
- 정보주체 콘텐츠로부터 파생된 지식 그래프 메타데이터(엔티티 링크, 참조 관계 등)
2.3 외부 연동 데이터
- 정보주체가 승인한 외부 공급자(Slack, Jira, GitHub, Confluence, Notion 등)의 OAuth 액세스/리프레시 토큰
- 인바운드 웹훅 페이로드, 채널 메시지, 이슈 업데이트, Pull Request 이벤트, 페이지 본문 등 연동을 통해 수집되는 콘텐츠
- 정보주체가 직접 선택·설정한 리소스 셀렉터(예: Notion에서 공유한 특정 페이지, 구독한 Slack 채널, GitHub App을 설치한 저장소)
2.4 결제 정보
- 결제는 가입 경로에 따라 Stripe(웹), Apple 인앱 결제(iOS/macOS), Google Play 결제(Android) 시스템을 통해 처리됩니다.
- 회사 서버는 신용카드 번호 전체를 직접 저장하지 않으며, 카드 정보는 해당 결제 처리자가 보관합니다.
- 구독 상태, 요금제, 결제용 이메일, 거래 식별자 등 구독 관리에 필요한 최소한의 정보만 보관합니다.
2.5 기기·이용 정보 및 진단
- 기기 식별자 및 FCM(Firebase Cloud Messaging) 토큰 — 정보주체가 활성화한 푸시 알림 발송 용도로만 사용
- Firebase Crashlytics 및 Performance Monitoring을 통한 크래시 리포트와 성능 트레이스
- 제품 품질 개선을 위한 익명화된 이용 분석(기능 사용 횟수, 응답 지연 등)
- IP 주소 및 기본 요청 메타데이터 (보안 및 부정 이용 방지용)
2.6 수집 방법
회사는 (1) 정보주체가 회원가입·서비스 이용 시 직접 입력, (2) 외부 연동을 통한 자동 수집(정보주체 승인 시), (3) 서비스 이용 과정에서 자동으로 생성되는 정보(쿠키, 로그, IP 등)의 방식으로 개인정보를 수집합니다.
3. 개인정보의 이용 목적
- 서비스 운영 — 인증, 지식 베이스 관리, 검색, 디스패치, 결제, 계정 관리
- AI 분석 처리 — 정보주체의 명시적 동작·동의에 따라 관련 콘텐츠를 AI 공급자(Google Gemini, OpenAI, Anthropic Claude via MCP)에 전송하여 KB 페이지 생성, 충돌(conflict) 감지, 스레드 요약, 임베딩, 질의응답 등을 수행
- RAG 인덱싱 — 정보주체 콘텐츠의 벡터 임베딩을 생성·저장(pgvector)하여 검색 및 AI 기능이 관련 스니펫을 검색할 수 있도록 함
- 외부 연동 동기화 — 외부 KB로부터 콘텐츠를 가져오거나(정보주체가 승인한 경우) 다시 내보내어 동기 상태를 유지
- 결제 및 권한 관리 — Stripe, Apple, Google을 통한 구독·인앱 결제 처리
- 정보주체가 구독한 푸시 알림 및 이메일 알림 발송
- 서비스 상태 모니터링, 장애 진단, 부정 이용 방지, 법적 의무 이행
4. 개인정보 처리 위탁
회사는 안정적인 서비스 제공을 위해 다음과 같이 개인정보 처리 업무를 외부 전문 업체에 위탁하고 있습니다. 위탁계약 시 「개인정보 보호법」 제26조에 따라 개인정보의 안전한 관리를 위한 사항을 명시하고 있습니다.
| 수탁자 | 위탁 업무 | 보유·이용 기간 |
|---|---|---|
| Google Cloud Platform (Google LLC) | 호스팅, DB(Cloud SQL), 인증(Firebase Auth), 푸시 알림(FCM), 스토리지 | 회원 탈퇴 또는 위탁 종료 시 |
| Vertex AI (Google LLC) | 텍스트 임베딩 생성(text-embedding-004 등) | 회원 탈퇴 또는 위탁 종료 시 |
| Google Gemini API (Google LLC) | KB 초안 생성, 충돌 감지, 자동 승인 평가 | 회원 탈퇴 또는 위탁 종료 시 |
| OpenAI, L.L.C. | 보조 LLM 처리(요약, 임베딩 보완 등) | 회원 탈퇴 또는 위탁 종료 시 |
| Anthropic, PBC (Claude API) | MCP 도구 호출 시 정보주체 선택에 따른 LLM 처리 | 회원 탈퇴 또는 위탁 종료 시 |
| Stripe, Inc. | 결제 처리(Pro/Business 플랜 웹 결제) | 관련 법령상 보관 기간(전자상거래법 5년) 또는 위탁 종료 시 |
| Apple Inc. / Google LLC | 모바일 인앱 결제(IAP) | 관련 법령상 보관 기간 또는 위탁 종료 시 |
수탁자 목록은 회사 정책 또는 외부 환경 변화에 따라 변경될 수 있으며, 변경 시 본 처리방침을 통해 30일 전 사전 고지합니다. 상세 목록은 별도 페이지 "수탁자(Subprocessors)"에서 확인할 수 있습니다.
5. 개인정보의 제3자 제공
회사는 정보주체의 동의 없이 개인정보를 제3자에게 제공하지 않습니다. 단, 정보주체가 외부 통합(Slack/Jira/GitHub/Confluence/Notion 등)을 명시적으로 연결한 경우, 해당 서비스의 약관에 따라 정보가 교환됩니다. 이는 정보주체의 명시적 동의에 기반한 통합 행위로서 제3자 제공으로 분류하지 않으며, 외부 통합을 해제하면 해당 데이터 흐름은 즉시 중단됩니다.
법령에 따라 수사기관 등의 적법한 요청이 있는 경우에 한해 관련 법령에서 정한 절차와 방법에 따라 제공할 수 있습니다.
6. 국외 개인정보 이전
회사는 서비스 운영을 위해 다음과 같이 개인정보를 국외로 이전합니다. 「개인정보 보호법」 제28조의8에 따라 이전에 관한 사항을 고지하며, 회원가입 시 본 처리방침에 동의함으로써 정보주체는 아래 국외 이전에 동의한 것으로 간주됩니다.
| 이전 받는 자 | 이전 국가 | 이전 항목 | 이전 일시·방법 | 보유·이용 기간 |
|---|---|---|---|---|
| Google LLC (Gemini, Vertex AI, GCP) | 미국 | 정보주체 입력 콘텐츠, 임베딩 벡터, 메타데이터, 계정 식별자 | 실시간 API 호출(HTTPS/TLS 암호화) | 처리 완료 후 즉시 삭제(공급자 정책에 따름) |
| OpenAI, L.L.C. | 미국 | 정보주체 입력 콘텐츠(요약/임베딩 요청 시), 메타데이터 | 실시간 API 호출(HTTPS/TLS 암호화) | 처리 완료 후 즉시 삭제(공급자 정책에 따름) |
| Anthropic, PBC | 미국 | MCP 도구 호출 페이로드, 정보주체 콘텐츠 | 실시간 API 호출(HTTPS/TLS 암호화) | 처리 완료 후 즉시 삭제(공급자 정책에 따름) |
| Stripe, Inc. | 미국 | 결제용 이메일, 거래 식별자, 구독 상태 | 결제 시점(HTTPS/TLS 암호화) | 전자상거래법 등 관련 법령상 보관 기간 |
LLM 공급자가 옵트아웃 옵션을 제공하는 경우, 회사는 정보주체 콘텐츠가 공급자의 공개 모델 학습에 사용되지 않도록 설정합니다.
7. 개인정보의 보유 및 파기
- 활성 계정: 정보주체의 구독이 활성 상태이고 삭제를 요청하지 않는 한 보유합니다.
- 삭제 계정: 계정 삭제 요청 시 정보주체의 개인정보 및 정보주체가 소유한 팀 콘텐츠는 운영 시스템에서 즉시 제거되며, 암호화된 백업 사본은 30일의 보유 기간 후 완전 파기됩니다.
- 법적 보관 기록: 전자상거래법(거래기록 5년, 소비자 불만 처리 3년), 통신비밀보호법(로그인 기록 3개월) 등 관계 법령상 보존 의무가 있는 기록은 해당 법령이 정한 기간 동안 보관됩니다.
8. 정보주체의 권리·의무 및 행사 방법
정보주체는 「개인정보 보호법」 제35조 내지 제37조 및 GDPR(해당 시)에 따라 다음의 권리를 행사할 수 있습니다.
- 개인정보 열람 요구권
- 개인정보 정정·삭제 요구권
- 개인정보 처리 정지 요구권
- 개인정보 수집·이용·제공 동의 철회권
- 개인정보 처리에 대한 손해배상 청구권 (개인정보분쟁조정위원회 경유 가능)
- 데이터 이동권 — KB 콘텐츠를 이식 가능한 형식으로 내보내기
- 관할 감독기관에 대한 진정 제기 — 개인정보보호위원회(1833-6972) 또는 각국 DPA
권리 행사는 다음 두 경로 중 어느 하나로 가능합니다. (1) support@tyrannoapartment.com 이메일 요청, (2) Servan 앱 내 "프로필 → 데이터 다운로드 / 계정 삭제" 메뉴. 회사는 PIPA 기준 10일 이내(GDPR 적용 정보주체는 30일 이내) 회신합니다. 신원 확인 절차는 별도 페이지 "DSAR(Data Subject Access Request)"에서 안내합니다.
9. 안전성 확보 조치
- 전송 구간 암호화: 모든 클라이언트-서버 트래픽은 TLS 1.2 이상으로 보호됩니다.
- 저장 시 암호화: Cloud SQL, Firestore, Cloud Storage 등 데이터 저장소는 Google Cloud KMS 기반 at-rest encryption으로 플랫폼 단위 암호화됩니다.
- 외부 통합 OAuth 토큰: Cloud SQL에 저장되며 데이터베이스 레벨 암호화 및 전송 구간 TLS로 보호됩니다. 정보주체는 언제든 통합을 해제할 수 있으며, 해제 시 토큰은 즉시 폐기됩니다. (컬럼 단위 추가 암호화는 향후 보안 강화 로드맵에 포함)
- 접근 통제: 백엔드 운영자 접근은 최소 권한 원칙에 따라 IAM·VPC·감사 로그로 통제됩니다.
- 이중 인증(2FA): Firebase Authentication 및 상위 ID 공급자를 통해 사용할 수 있습니다.
- 백업: GCP 자동 백업을 활용하며 30일 보관 후 자동 폐기됩니다.
- 사고 대응: 침해 사고 인지 후 72시간 이내 영향 받은 정보주체와 개인정보보호위원회에 통지합니다.
완벽하게 안전한 시스템은 존재하지 않으므로, 강력한 비밀번호 사용 및 제공되는 보안 기능 활성화를 권장드립니다.
10. 만 14세 미만 아동의 회원가입 제한
「정보통신망 이용촉진 및 정보보호 등에 관한 법률」 및 「개인정보 보호법」에 따라, Servan은 만 14세 미만의 아동을 대상으로 하지 않으며 만 14세 미만 아동의 회원가입을 허용하지 않습니다. 만 14세 미만 아동의 개인정보가 수집된 것으로 확인될 경우, 회사는 즉시 해당 정보를 파기하고 계정을 삭제합니다.
GDPR/COPPA가 적용되는 정보주체의 경우, 만 13세 미만(또는 해당국 법정 디지털 동의 연령) 아동의 가입을 제한합니다.
11. 쿠키 및 자동 수집 도구
회사는 필수 쿠키(인증·세션 유지) 및 분석 쿠키(Firebase Analytics, Performance Monitoring)를 사용하며, 마케팅 쿠키는 사용하지 않습니다. 상세 내용 및 거부 방법은 별도 "쿠키 정책" 페이지에서 확인할 수 있습니다.
12. 개인정보 보호책임자 및 담당부서
회사는 개인정보 처리에 관한 업무를 총괄해서 책임지고 정보주체의 불만 처리 및 피해 구제를 위해 아래와 같이 개인정보 보호책임자를 지정하고 있습니다.
- 개인정보 보호책임자: 엄기영
- 소속/직책: Tyranno Apartment Data Protection Officer
- 이메일: support@tyrannoapartment.com
- 연락 방법: 별도 전화 미공개. 이메일로 응대하며 영업일 기준 10일 이내 회신
개인정보 침해로 인한 신고나 상담이 필요한 경우 다음 기관에 문의할 수 있습니다.
- 개인정보 침해신고센터: privacy.kisa.or.kr / 국번 없이 118
- 개인정보 분쟁조정위원회: kopico.go.kr / 1833-6972
- 대검찰청 사이버수사과: spo.go.kr / 02-3480-3573
- 경찰청 사이버안전국: ecrm.cyber.go.kr / 국번 없이 182
13. 처리방침의 변경 및 이전 버전
본 방침은 수시로 개정될 수 있습니다. 중요한 변경 사항은 서비스 내 공지 또는 이메일을 통해 시행 30일 전에 안내하며, 경미한 변경은 시행 14일 전 안내합니다. 본 페이지 상단의 "시행일"은 가장 최근 개정 시점을 의미하며, 이전 버전은 support@tyrannoapartment.com 으로 요청 시 제공합니다.
14. 사업자 정보
- 회사명: Tyranno Apartment (티라노아파트먼트)
- 대표자: 최은숙
- 사업자등록번호: 888-25-01421
- 통신판매업 신고번호: 2023-서울송파-0551
- 주소: 서울특별시 송파구 위례광장로120
- 이메일: support@tyrannoapartment.com
- 서비스: https://servan.dev
※ 본 문서는 일반적 가이드 목적이며, 구체적 법률 자문이 필요한 경우 변호사와 상의하시기 바랍니다.