개인정보처리방침
Aiden Development(이하 "운영자")은 ToDit(이하 "서비스")을 운영하면서 이용자의 개인정보를 아래와 같이 처리합니다. 어떤 정보를 왜 받고, 어디로 보내고, 언제 지우는지를 순서대로 적었습니다.
시행일: 2026년 9월 1일
1. 개인정보의 처리 목적과 근거
운영자는 다음 목적으로만 개인정보를 처리하며, 목적이 바뀌면 미리 알리고 필요한 절차를 거칩니다.
- 계정 식별과 로그인 상태 유지 — 누구의 할 일인지 구분하고, 다시 방문했을 때 같은 데이터를 보여 주기 위해서입니다.
- 할 일 관리 기능 제공 — 이용자가 만든 그룹·할 일을 저장하고 보여 주기 위해서입니다.
- 인공지능 할 일 분해 — 이용자가 요청했을 때, 올린 사진이나 입력한 문장을 할 일로 나누기 위해서입니다.
- 서비스 운영과 보안 — 오류를 확인하고, 부정한 접근과 남용을 막기 위해서입니다.
처리 근거는 개인정보 보호법 제15조 제1항 제4호(계약의 이행)입니다. 위 목적은 모두 이용자와 맺은 서비스 이용계약을 이행하거나 이용자의 요청에 따른 조치를 수행하는 데 필요한 범위입니다. 그래서 운영자는 수집·이용에 대한 별도의 동의를 받지 않습니다. 마케팅·광고·통계 목적으로는 개인정보를 처리하지 않습니다.
2. 처리하는 개인정보의 항목과 수집 방법
| 구분 | 항목 | 수집 방법 |
|---|---|---|
| 계정 | 이메일 주소, 이름(표시 이름), 프로필 사진 주소, Google 계정 식별자(sub) | Google 계정으로 로그인할 때 Google로부터 전달받습니다. |
| 이용자 콘텐츠 | 이용자가 만든 그룹과 할 일의 제목·설명·마감일·중요도 | 이용자가 직접 입력합니다. |
| 인공지능 분해 | 올린 사진(축소본), 입력한 목표·문서 텍스트, 요청 메모, 분해 결과와 그 요약 | 이용자가 인공지능 분해를 요청할 때 함께 받습니다. |
| 자동 생성 | 세션 쿠키, 보안 토큰 쿠키, 접속 기록(접속 일시·IP 주소) | 서비스를 이용하는 과정에서 자동으로 만들어집니다. |
올린 사진은 원본 그대로 저장되지 않습니다. 서버는 받은 이미지를 해독한 뒤 크기를 줄여 다시 저장하며, 이 과정에서 촬영 위치(GPS)를 비롯한 EXIF 정보는 저장되지 않습니다. 서비스는 주민등록번호 등 고유식별정보와 민감정보를 받는 항목을 두고 있지 않습니다.
다만 이용자가 올린 문서 자체에 제3자의 이름·연락처가 담겨 있을 수 있습니다. 그 문서를 올릴 권한이 있는지는 이용자가 확인해 주셔야 합니다(이용약관 제7조 제2항).
3. 개인정보의 처리 및 보유 기간
| 항목 | 보유 기간 |
|---|---|
| 계정, 그룹, 할 일, 인공지능 생성 기록 | 회원 탈퇴 시 즉시 파기합니다. |
| 올린 사진(축소본) | 인공지능 분해 작업이 끝나는 즉시 삭제합니다. 성공·실패를 가리지 않으며, 작업이 비정상 종료된 경우에도 자동으로 정리됩니다. |
| 로그인 세션 | 마지막 접속 후 14일이 지나면 만료됩니다. 로그아웃하거나 탈퇴하면 즉시 삭제됩니다. |
| 데이터베이스 백업 사본 | 최대 7일 보관 후 순환 삭제됩니다. 탈퇴한 계정의 데이터가 남을 수 있는 유일한 곳이며, 백업은 복구 목적 외에는 열지 않습니다. |
| 서버 접속 기록 | 용량 기준으로 순환 삭제됩니다. 오류 확인과 보안 외의 목적으로 이용하지 않습니다. |
4. 개인정보의 제3자 제공
운영자는 이용자의 개인정보를 제3자에게 제공하지 않습니다. 다만 법령에 특별한 규정이 있거나 수사기관이 법령에 정한 절차와 방법에 따라 요구하는 경우에는 그 범위에서 제공할 수 있습니다.
아래 5·6에서 설명하는 것은 ‘제공’이 아니라 ‘처리위탁’입니다. 운영자가 서비스를 제공하기 위해 필요한 작업을 맡기는 것이며, 수탁자는 그 목적 밖으로 개인정보를 이용할 수 없습니다.
5. 개인정보 처리의 위탁
| 수탁자 | 위탁하는 업무 | 보유·이용 기간 |
|---|---|---|
| OpenAI, L.L.C. | 이용자가 요청한 사진·문장의 인공지능 할 일 분해 | 6.의 국외 이전 항목 참조 |
| Amazon Web Services, Inc. | 서비스 서버와 데이터베이스의 운영을 위한 클라우드 인프라 제공 | 회원 탈퇴 또는 위탁계약 종료 시까지 |
서버와 데이터베이스는 대한민국(서울) 리전에 두며, 이용자의 그룹·할 일 데이터가 국외로 나가는 경로는 아래 6.의 인공지능 분해 요청 하나뿐입니다.
Google은 수탁자가 아닙니다. 운영자는 Google로부터 로그인에 필요한 정보를 전달받을 뿐, Google에 개인정보 처리를 맡기지 않습니다. 이메일 발송 대행, 광고, 분석 도구는 사용하지 않으므로 수탁자가 없습니다.
6. 개인정보의 국외 이전
인공지능 분해 기능은 국외 사업자의 모델을 이용합니다. 개인정보 보호법 제28조의8 제1항 제3호 가목(계약의 이행·이용자 요청에 따른 조치를 위해 필요한 처리위탁)에 따라, 같은 조 제2항 각 호의 사항을 아래와 같이 공개하고 별도의 동의 없이 이전합니다.
| 구분 | 내용 |
|---|---|
| 이전받는 자 | OpenAI, L.L.C. (3180 18th St, San Francisco, CA 94110, USA) 개인정보 관련 문의: dsar@openai.com |
| 이전되는 항목 | 이용자가 올린 사진과 입력한 목표·문서 텍스트, 요청 메모, 그리고 그 안에 포함된 개인정보. 계정 이메일과 이름은 전송되지 않습니다. |
| 이전 국가 | 미국 |
| 이전 일시 및 방법 | 이용자가 인공지능 분해를 요청할 때마다, HTTPS로 암호화된 API 호출로 전송합니다. |
| 이용 목적 | 요청한 문서·목표를 할 일 목록으로 분해한 결과를 만들기 위해서입니다. |
| 보유·이용 기간 | 이전받는 자는 API로 전송된 내용을 인공지능 모델의 학습에 이용하지 않습니다. 오·남용 감시 목적의 기록을 최대 30일간 보관한 뒤 삭제하며, 법령상 더 긴 보관이 요구되는 경우에만 예외가 있습니다. |
| 거부 방법과 효과 | 인공지능 분해 기능을 이용하지 않으면 개인정보가 국외로 이전되지 않습니다. 이 경우에도 그룹과 할 일을 만들고 관리하는 기능은 그대로 이용할 수 있습니다. |
7. 개인정보의 파기 절차와 방법
- 보유 기간이 지나거나 처리 목적이 달성되면 지체 없이 파기합니다. 별도의 신청이나 심사 절차를 두지 않습니다.
- 회원 탈퇴는 화면에서 이용자가 직접 실행합니다. [설정 > 계정 > 회원 탈퇴]를 누르고 확인하면 계정과 그에 연결된 모든 데이터가 한 번의 트랜잭션으로 데이터베이스에서 삭제됩니다.
- 전자적 파일 형태의 개인정보는 복구·재생할 수 없는 방법으로 삭제합니다. 종이로 출력된 개인정보는 보유하지 않습니다.
- 삭제 시점 이전에 만들어진 백업 사본에는 데이터가 일시적으로 남을 수 있으며, 최대 7일 안에 순환 삭제됩니다. 이 기간 동안에도 백업은 복구 목적 외에 열지 않습니다.
8. 정보주체와 법정대리인의 권리·의무 및 행사 방법
이용자는 언제든지 개인정보의 열람·정정·삭제·처리정지를 요구할 수 있습니다. 대부분은 화면에서 직접 할 수 있습니다.
| 권리 | 행사 방법 |
|---|---|
| 열람 | [설정 > 계정]에서 저장된 계정 정보를, 각 화면에서 자신이 만든 그룹·할 일을 볼 수 있습니다. 그 밖의 항목은 아래 문의처로 요구할 수 있습니다. |
| 정정 | 그룹·할 일은 화면에서 직접 고칠 수 있습니다. 이름·프로필 사진·이메일은 Google 계정에서 바꾸면 다음 로그인 때 반영됩니다. |
| 삭제 | 개별 항목은 화면에서 삭제할 수 있고, 계정 전체는 [설정 > 계정 > 회원 탈퇴]에서 삭제할 수 있습니다. |
| 처리정지 | 인공지능 분해를 이용하지 않으면 그와 관련된 처리는 일어나지 않습니다. 그 밖의 처리정지는 아래 문의처로 요구할 수 있습니다. |
이메일로 요구하실 때는 support@todit.app로 보내 주세요. 운영자는 열람 요구는 요구받은 날부터 10일 이내에, 정정·삭제 요구는 요구받은 날부터 10일 이내에 조치하고 그 결과를 알려 드립니다. 요구를 거절하는 경우에는 그 사유와 이의 제기 방법을 함께 알려 드립니다.
이용자는 법정대리인이나 위임을 받은 사람을 통해서도 위 권리를 행사할 수 있습니다. 이 경우 개인정보 보호법 시행규칙 별지 제11호 서식에 따른 위임장을 제출해 주셔야 합니다.
9. 만 14세 미만 아동의 개인정보
서비스는 만 14세 이상인 사람만 이용할 수 있습니다. 운영자는 만 14세 미만 아동의 개인정보를 처리하지 않습니다.
만 14세 미만 아동의 계정이 만들어진 사실을 알게 된 경우, 운영자는 지체 없이 해당 계정과 그에 연결된 모든 데이터를 파기합니다. 자녀의 계정이 있다는 사실을 알게 된 법정대리인은 support@todit.app로 알려 주시면 확인 후 파기하고 결과를 회신합니다.
10. 개인정보의 안전성 확보조치
- 접근 권한 최소화 — 개인정보에 접근할 수 있는 사람은 운영자 본인으로 한정하며, 데이터베이스는 외부에서 직접 접속할 수 없도록 내부 네트워크에만 열려 있습니다.
- 전송 구간 암호화 — 브라우저와 서버 사이의 모든 통신은 HTTPS로 암호화됩니다. 로그인 세션 쿠키에는
Secure·HttpOnly속성이 적용되어 자바스크립트가 읽을 수 없고 암호화되지 않은 연결로 전송되지 않습니다. - 수집 최소화 — 올린 사진은 다시 인코딩해 저장하므로 촬영 위치를 비롯한 EXIF 정보가 남지 않고, 인공지능에 보내는 요청에는 계정 이메일과 이름을 포함하지 않습니다.
- 로그 관리 — 이용자가 입력한 내용은 서버 로그에 기록되지 않도록 설정하고 있습니다. 오류 기록에도 입력값 자체는 남기지 않습니다.
- 백업 보호 — 백업 파일은 서버 안의 접근이 제한된 경로에만 보관하고, 복구 목적 외에는 열지 않으며, 보관 기간이 지나면 자동으로 삭제됩니다.
11. 개인정보 자동 수집 장치의 설치·운영 및 거부
서비스는 아래 두 개의 쿠키만 사용합니다. 광고나 이용 행태 분석을 위한 쿠키는 사용하지 않으며, 제3자 추적 스크립트도 넣지 않습니다.
| 이름 | 목적 | 보관 기간 |
|---|---|---|
| TODIT_SESSION | 로그인 상태를 유지합니다. 이 쿠키가 없으면 로그인할 수 없습니다. | 마지막 접속 후 14일. 로그아웃 시 즉시 삭제 |
| XSRF-TOKEN | 다른 사이트가 이용자의 로그인 상태를 도용해 요청을 보내는 것(CSRF)을 막습니다. | 세션과 같은 기간 |
쿠키 저장을 거부하려면 브라우저 설정에서 차단하면 됩니다. 다만 두 쿠키는 로그인 자체에 필요하므로 차단하면 서비스를 이용할 수 없습니다.
12. 개인정보 보호책임자
운영자는 개인정보 처리에 관한 업무를 총괄해 책임지고 이용자의 문의·불만을 처리하기 위해 아래와 같이 개인정보 보호책임자를 지정하고 있습니다. 열람 청구도 같은 창구에서 접수합니다.
| 구분 | 내용 |
|---|---|
| 개인정보 보호책임자 | 김건우 |
| 연락처 | support@todit.app |
| 소속 | Aiden Development (대표자가 겸임) |
운영자는 개인정보 보호법 제31조 단서와 같은 법 시행령 제32조에 따라 별도의 보호책임자를 지정할 의무가 면제되는 소상공인이며, 이 경우 대표자가 개인정보 보호책임자가 됩니다.
13. 권익침해 구제 방법
개인정보 침해로 인한 상담·피해 구제가 필요한 경우 아래 기관에 문의할 수 있습니다. 운영자의 조치에 만족하지 못하거나 회신을 받지 못한 경우에도 마찬가지입니다.
- 개인정보 분쟁조정위원회 — 1833-6972 (www.kopico.go.kr)
- 개인정보 침해신고센터 — 118 (privacy.kisa.or.kr)
- 대검찰청 사이버수사과 — 1301 (www.spo.go.kr)
- 경찰청 사이버수사국 — 182 (ecrm.police.go.kr)
또한 개인정보 보호법 제35조(열람), 제36조(정정·삭제), 제37조(처리정지)에 따른 요구에 대해 운영자가 한 조치에 불복하는 경우, 행정심판법에 따라 행정심판을 청구할 수 있습니다.
14. 개인정보처리방침의 변경
이 방침을 변경할 때에는 변경 내용과 시행일을 시행일 7일 전부터 서비스 화면에 공지합니다. 이용자에게 불리하거나 중요한 변경(처리 목적의 추가, 수탁자·이전받는 자의 변경 등)은 시행일 30일 전부터 공지합니다.
서비스 이용에 관한 사항은 이용약관에서 확인할 수 있습니다.
부칙
이 개인정보처리방침은 2026년 9월 1일부터 시행합니다. (최초 제정)