제1조 개인정보의 처리 목적
회사는 다음 목적으로 개인정보를 처리합니다. 처리한 개인정보는 이 목적 외의 용도로 쓰지 않으며, 목적이 바뀌면 「개인정보 보호법」 제18조에 따라 별도의 동의를 받는 등 필요한 조치를 합니다.
- 회원 가입과 로그인: 휴대폰 번호 인증을 통한 본인 확인, 계정 생성과 유지
- 서비스 제공: 원두·레시피·추출 기록의 저장과 조회, 규칙 기반 진단, 맛 평가, 품질관리 집계, 작업공간 운영
- 부정 이용 방지와 보안: 인증번호 요청 횟수 제한(한 번 인증을 마친 기기의 다시 로그인은 일부 제한에서 제외), 비정상 요청 차단, 이용 제한 조치의 집행
- 동의 관리: 약관·방침 동의 여부와 문서 버전·일시의 기록과 증빙
- 문의 대응과 중요 사항 통지: 문의·요청 처리, 약관 변경 등 서비스 운영에 관한 중요 사항 안내
- 서비스 개선·연구개발·AI 학습(선택 동의를 한 경우에만): 서비스 개선·연구개발·AI 학습 데이터 활용 동의의 범위 안에서
제2조 처리하는 개인정보 항목
| 구분 | 항목 | 수집 방법 |
|---|---|---|
| 필수 · 가입과 로그인 | 휴대폰 번호 | 로그인 화면에서 이용자가 입력 |
| 필수 · 서비스 이용 | 표시 이름, 사용자 유형(홈 바리스타·카페 바리스타·카페 오너/매니저), 작업공간(매장) 이름 | 가입 후 첫 설정과 설정 화면에서 입력 |
| 필수 · 서비스 이용 | 원두 정보(이름·로스터리·원산지·가공 방식·로스팅 단계·로스팅 날짜·메모), 레시피(목표값·허용 범위·포터필터·그라인더·분쇄 설정·추출 온도 등), 추출 기록(추출 시각·도징량·추출량·추출 시간·First Drop·분쇄 설정·메모·태그와 규칙 진단 결과), 맛 평가(항목별 점수·메모·진단 동의 여부) | 서비스를 이용하며 입력. 진단 결과는 서비스가 생성 |
| 자동 생성 · 계정과 보안 |
|
로그인·동의 과정에서 서버가 생성 |
| 자동 수집 · 서비스 인프라 | 접속 IP 주소, 브라우저 정보(User-Agent), 접속 일시, 요청한 주소 | 랜딩 사이트·사용자 웹 접속, 로그인 인증, 서버 요청 때 수탁자 Google의 인프라가 기록. 사용자 웹은 실행에 필요한 Firebase 소프트웨어와 일부 대체 글꼴 파일을 Google 서버(www.gstatic.com, fonts.gstatic.com)에서 받아 오며, 이때도 같은 접속 정보가 Google에 전달됩니다 |
| 자동 수집 · 부정 이용 방지 | Google reCAPTCHA Enterprise가 위험 분석에 쓰는 기기·브라우저 정보 | 사용자 웹 이용 중 reCAPTCHA가 수집해 Google로 전송 |
- 이름, 이메일, 생년월일, 주소, 주민등록번호 등 고유식별정보, 민감정보, 결제 정보는 받지 않습니다.
- 메모 등 자유롭게 입력하는 칸에는 다른 사람의 개인정보나 민감한 정보를 적지 마세요.
- 체험 모드에서 입력한 내용은 브라우저 안에서만 처리되고 서버로 보내지 않습니다.
- 출시 예정인 모바일 앱의 카메라 영상·이미지, 저울 측정값과 기기 정보는 현재 수집하지 않습니다. 수집하기 전에 이 방침과 카메라·영상 데이터 처리 안내를 개정해 알립니다.
- 선택 동의(연구 활용)는 새 항목을 수집하지 않고, 위 서비스 데이터 중 동의 범위의 데이터를 활용하는 것입니다.
제3조 개인정보의 처리 및 보유 기간
회사는 아래 기간 동안 개인정보를 보유·이용하고, 기간이 끝나면 제4조에 따라 파기합니다.
| 항목 | 보유·이용 기간 |
|---|---|
| 휴대폰 번호(로그인 계정) | 회원 탈퇴 시까지 |
| 프로필, 휴대폰 번호의 해시값·가린 번호, 작업공간 정보, 동의 기록 | 회원 탈퇴 시까지 |
| 원두·레시피·추출 기록·메모·맛 평가 | 이용자가 삭제하거나 회원 탈퇴할 때까지다른 구성원이 있는 매장 작업공간에 남긴 기록은 그 작업공간이 유지되는 동안 보유합니다. 현재는 구성원 초대 기능이 없어 해당하는 경우가 없습니다. |
| 인증 요청 기록 | 인증번호 만료(요청 후 5분)부터 24시간이 지나면 자동 삭제자동 삭제 작업의 주기 때문에 삭제까지 최대 하루가 더 걸릴 수 있습니다. |
| 요청 횟수 제한 기록(해시값) | 마지막 요청부터 48시간이 지나면 자동 삭제같은 이유로 최대 하루가 더 걸릴 수 있습니다. |
| 신뢰 기기 기록(해시값) | 마지막 인증부터 180일이 지나면 자동 삭제, 회원 탈퇴 시 바로 삭제자동 삭제는 최대 하루가 더 걸릴 수 있습니다. |
| 서비스 인프라 접속 기록(Google) | 서버 요청 기록 30일(Cloud Logging 기본 보관 기간), 로그인 인증 과정의 IP 주소 수 주, 웹 호스팅 접속 IP 주소 수 개월Google이 공개한 기준입니다. |
| 인증번호 발송 이력(솔라피) | 발송일부터 1년수탁자 솔라피가 자사 개인정보 처리방침에 공개한 기간입니다(제6조). |
| 연구 활용 동의에 따른 연구용 자료 | 동의 철회 또는 연구용 수집일부터 3년 중 먼저 오는 때까지현재 연구용으로 선정하거나 복사한 자료는 없습니다. |
제4조 개인정보의 파기 절차와 방법
- 회사는 보유 기간이 끝났거나 처리 목적을 달성해 필요 없게 된 개인정보를 지체 없이 파기합니다.
- 파기 절차는 다음과 같습니다.
- 회원 탈퇴: 탈퇴를 요청하면 서버가 바로 이용자가 유일한 구성원인 작업공간과 그 안의 데이터, 신뢰 기기 기록, 사용자 정보와 동의 기록, 로그인 계정을 차례로 삭제합니다(이용약관 제14조).
- 기록 삭제: 이용자가 원두·레시피·추출 기록·맛 평가를 삭제하면 데이터베이스에서 바로 삭제합니다.
- 인증·요청 제한·신뢰 기기 기록: 기록마다 삭제 예정 시각을 두고, 데이터베이스의 자동 삭제(TTL) 기능과 매일 1회 실행하는 정리 작업으로 삭제합니다.
- 전자적 파일 형태의 개인정보는 복구할 수 없도록 데이터베이스와 저장소에서 삭제합니다. 종이에 출력한 개인정보가 있으면 분쇄하거나 소각합니다.
- 삭제한 데이터는 바로 서비스에서 조회하거나 이용할 수 없게 됩니다. 다만 수탁자 Google의 운영·백업 시스템에서 최종적으로 지워지기까지는 Google의 삭제 절차에 따라 최대 약 180일이 걸릴 수 있습니다.
- 현재 다른 법령에 따라 보존하는 개인정보는 없습니다. 보존 의무가 생기면 보존 근거와 보존하는 항목을 이 방침에 밝히고 다른 개인정보와 분리해 보관합니다.
제5조 개인정보의 제3자 제공
- 회사는 개인정보를 제3자에게 제공하지 않습니다. 다만 이용자가 별도로 동의한 경우, 법률에 특별한 규정이 있는 경우 등 「개인정보 보호법」 제17조와 제18조가 허용하는 경우에는 예외로 합니다.
- 같은 작업공간의 구성원이 작업공간의 데이터를 함께 보는 것은 이용자가 이용하는 서비스 기능입니다. 현재는 구성원 초대 기능이 없어 작업공간 데이터는 만든 회원 본인만 볼 수 있습니다.
제6조 개인정보 처리의 위탁
- 회사는 서비스를 제공하기 위해 다음과 같이 개인정보 처리 업무를 위탁합니다.
| 수탁자 | 위탁 업무 | 처리하는 개인정보 | 보유·이용 기간 |
|---|---|---|---|
| Google LLC | Firebase를 통한 로그인 인증(Firebase Authentication), 데이터베이스와 서버 함수 운영(Cloud Firestore·Cloud Functions, 서울 리전), 웹사이트 전송(Firebase Hosting), 부정 요청 차단(Firebase App Check·reCAPTCHA Enterprise), 서버 기록 보관(Cloud Logging) | 제2조의 개인정보 전체 | 회원 탈퇴 또는 위탁 계약 종료 시까지. 접속 기록과 백업은 제3조·제4조의 기간 |
| 솔라피 주식회사 | 인증번호 카카오 알림톡 발송, 알림톡을 보낼 수 없을 때 문자(SMS) 발송 | 휴대폰 번호, 인증번호가 담긴 메시지 | 발송 이력(발신·수신 번호, 메시지 내용, 발송 일시·결과)을 발송일부터 1년간 보관(솔라피 개인정보 처리방침) |
| 주식회사 카카오 | 카카오톡 알림톡 메시지 전달 | 휴대폰 번호, 메시지 내용 | 카카오의 개인정보 처리방침에 따름 |
솔라피는 알림톡을 카카오 공식 딜러사(비즈톡(주), (주)디케이테크인)를 거쳐 카카오에 전달하고, 문자는 이동통신사((주)케이티, (주)엘지유플러스)를 통해 보낸다고 자사 개인정보 처리방침에 공개하고 있습니다(2026년 9월 19일 확인).
- 회사는 「개인정보 보호법」 제26조에 따라 위탁 업무 목적 외 처리 금지, 기술적·관리적 보호조치, 재위탁 제한, 수탁자 관리·감독, 손해배상 등 책임에 관한 사항이 위탁 계약 문서(수탁자의 데이터 처리 약관을 포함)에 정해져 있도록 하고, 수탁자가 개인정보를 안전하게 처리하는지 관리·감독합니다.
- 위탁 업무의 내용이나 수탁자가 바뀌면 이 방침을 통해 지체 없이 알립니다.
제7조 개인정보의 국외 이전
- 회사는 서비스 제공 계약을 이행하기 위해 개인정보 처리를 위탁·보관하면서 아래와 같이 개인정보를 국외로 이전합니다. 이전 근거는 「개인정보 보호법」 제28조의8 제1항 제3호(정보주체와의 계약 체결·이행을 위해 필요한 처리위탁·보관으로서 그 내용을 개인정보 처리방침에 공개한 경우)입니다.
- 이전받는 자
-
Google LLC
1600 Amphitheatre Parkway, Mountain View, California 94043, United States · 개인정보 문의: Firebase 개인정보 문의 안내
- 이전 국가
-
미국 — Firebase Authentication(로그인 인증)은 미국 데이터센터에서만 운영됩니다.
Google과 재수탁자가 시설을 운영하는 국가 — 웹사이트 전송(Hosting), 부정 요청 차단(App Check·reCAPTCHA), 서버 기록(Cloud Logging)처럼 전 세계 인프라에서 처리되는 기능. 위치는 Google 데이터센터 위치에서 확인할 수 있습니다.
원두·레시피·추출 기록 등 서비스 데이터를 저장하는 Cloud Firestore와 서버 함수(Cloud Functions)는 서울 리전(asia-northeast3)을 지정해 운영합니다.
- 이전 항목
-
미국: 휴대폰 번호, 계정 식별자, 로그인 인증 과정의 IP 주소와 브라우저 정보
전 세계 인프라: 접속 IP 주소, 브라우저 정보, 접속 일시, 요청한 주소, reCAPTCHA가 수집하는 기기·브라우저 정보
- 이전 시기와 방법
- 로그인하거나 서비스를 이용할 때마다 암호화된 네트워크(HTTPS)로 전송합니다.
- 이용 목적과 보유 기간
- 로그인 인증과 계정 관리, 웹사이트 전송, 부정 이용 방지, 서버 운영 기록. 로그인 계정 정보는 회원 탈퇴 시까지 보유하며, 삭제한 뒤 Google의 운영·백업 시스템에서 180일 안에 지워집니다. IP 주소는 로그인 인증 과정 수 주, 웹 호스팅 수 개월, 서버 기록 30일 동안 보관됩니다.
- 거부 방법과 효과
- 국외 이전을 원하지 않으면 가입하지 않거나 회원 탈퇴(설정 화면 또는 이메일 요청)를 할 수 있습니다. 로그인 인증은 국외 이전 없이 제공할 수 없으므로, 거부하면 로그인이 필요한 기능을 이용할 수 없습니다. 랜딩 사이트와 체험 모드도 같은 웹 호스팅을 거치므로 접속 기록이 처리됩니다.
제8조 이용자의 권리와 행사 방법
- 이용자(정보주체)는 회사에 대해 언제든지 자신의 개인정보 열람, 정정·삭제, 처리정지를 요구하고 동의를 철회할 수 있습니다.
- 사용자 웹에서는 다음을 직접 할 수 있습니다.
- 열람: 원두·레시피·추출 기록·맛 평가는 각 화면에서, 가린 휴대폰 번호·프로필·동의 내역(항목·버전·일시)은 설정 화면에서 확인
- 정정: 표시 이름·사용자 유형은 설정 화면에서, 작업공간 이름·원두·레시피·추출 기록은 각 화면에서 수정
- 삭제: 원두·레시피·추출 기록·맛 평가를 각각 삭제하거나, 설정 화면에서 회원 탈퇴
- 동의 철회: 선택 동의(연구 활용)는 설정 화면의 동의 관리에서 철회. 필수 동의의 철회는 회원 탈퇴로 처리
- 이메일(support@goorumlabs.com)이나 전화(031-526-9770)로도 요구할 수 있습니다. 회사는 요구한 사람이 본인이거나 정당한 대리인인지 확인한 뒤(예: 가입한 휴대폰 번호로 인증) 요구를 받은 날부터 10일 안에 조치 결과를 알립니다.
- 법정대리인이나 위임을 받은 사람 등 대리인을 통해서도 요구할 수 있습니다. 이 경우 위임장을 제출해야 합니다.
- 법령에 따라 열람이나 처리정지가 제한되거나, 다른 법령에서 수집 대상으로 정한 개인정보는 삭제를 요구할 수 없는 경우가 있습니다(「개인정보 보호법」 제35조 제4항, 제36조 제1항 단서, 제37조 제2항). 이때에는 그 사유와 이의 제기 방법을 알립니다.
- 만 14세 미만 아동은 가입할 수 없습니다. 만 14세 미만 아동의 개인정보가 수집된 사실을 알게 되면 지체 없이 삭제합니다.
제9조 개인정보의 안전성 확보 조치
회사는 개인정보가 분실·도난·유출·위조·변조·훼손되지 않도록 다음 조치를 하고 있습니다.
- 휴대폰 번호 보호: 서비스 데이터베이스의 사용자 정보에는 휴대폰 번호 대신 서버 비밀키로 만든 해시값(HMAC-SHA256)과 가린 번호만 저장합니다. 번호 원문은 로그인 인증 시스템과 짧게 보관하는 인증 요청 기록에만 있습니다.
- 인증번호 보호: 인증번호는 암호학적으로 안전한 난수로 만들고, 원문을 저장하지 않고 해시값만 저장합니다. 인증번호는 5분 뒤 만료되고 5회 틀리면 잠기며, 한 번 쓴 인증번호는 다시 쓸 수 없습니다.
- 식별값 최소화: 요청 횟수 제한과 신뢰 기기 확인에 쓰는 휴대폰 번호·기기 식별값·IP 주소, 동의 기록의 브라우저 정보는 해시값으로만 저장합니다. 서버 기록(로그)에는 IP 주소·휴대폰 번호·인증번호를 남기지 않습니다.
- 접근 통제: 데이터베이스 보안 규칙으로 본인과 같은 작업공간 구성원만 데이터를 읽고 쓸 수 있게 하고, 동의 기록·계정 활성 상태·번호 해시값 같은 항목은 이용자의 기기에서 바꿀 수 없게 합니다. 이용이 정지된 계정의 접근은 바로 차단됩니다.
- 부정 요청 차단: 인증번호 요청 횟수를 휴대폰 번호·기기·IP 주소·서비스 전체 기준으로 제한하고, 앱 무결성 확인(Firebase App Check)으로 비정상 요청을 막습니다.
- 비밀키 관리: 문자 발송 키와 해시 키는 Google Secret Manager에 보관하고 소스 코드에 넣지 않습니다.
- 암호화: 모든 통신은 HTTPS로 암호화합니다. 데이터베이스와 로그인 인증 정보는 Google 인프라에 저장될 때 암호화됩니다.
- 기록 최소화: 서버 기록(로그)에 휴대폰 번호와 인증번호를 남기지 않습니다.
- 관리적 조치: 운영 도구(Firebase 콘솔 등)에 접근할 수 있는 사람을 업무에 필요한 최소 인원으로 제한합니다.
- 물리적 조치: 서버와 데이터는 Google 데이터센터에 있으며, 물리적 출입 통제는 Google이 담당합니다.
제11조 연구 활용과 가명정보
- 서비스 개선·연구개발·AI 학습 목적의 활용은 선택 동의를 한 이용자의 데이터에 대해서만 해당 동의 문서의 범위에서 합니다. 동의하지 않은 이용자의 데이터는 연구·학습 자료로 선정하지 않습니다.
- 현재 서비스의 진단은 규칙 기반이며, 연구·학습용 자료 선정과 가명정보 처리는 하고 있지 않습니다. 시작하기 전에 가명 처리 방법, 처리 항목, 보유 기간 등을 이 방침에 밝힙니다.
- 외부 AI 서비스로 데이터를 보내는 기능은 없습니다. 도입하려면 수탁자, 전송 항목, 이전 국가를 이 방침에 먼저 공개하고, 필요한 경우 동의를 받습니다.
제12조 개인정보 보호책임자
회사는 개인정보 처리에 관한 업무를 총괄해 책임지고, 개인정보 처리와 관련한 이용자의 문의·불만 처리와 피해 구제를 위해 아래와 같이 개인정보 보호책임자를 지정합니다. 문의·불만·피해 구제 요청을 접수하면 지체 없이 답변하고 처리합니다.
- 개인정보 보호책임자
- 신응주(대표)
- 이메일
- support@goorumlabs.com
- 전화
- 031-526-9770
제13조 권익침해 구제 방법
개인정보 침해로 인한 분쟁 해결이나 상담이 필요하면 아래 기관에 문의할 수 있습니다.
| 기관 | 전화 | 누리집 |
|---|---|---|
| 개인정보분쟁조정위원회 | 1833-6972 | www.kopico.go.kr |
| 개인정보침해 신고센터(한국인터넷진흥원) | (국번 없이) 118 | privacy.kisa.or.kr |
| 대검찰청 | (국번 없이) 1301 | www.spo.go.kr |
| 경찰청 사이버범죄 신고시스템 | (국번 없이) 182 | ecrm.police.go.kr |
제14조 개인정보처리방침의 변경
- 이 방침은 2026년 9월 19일부터 시행합니다. (버전 1.0, 최초 제정)
- 방침을 변경하면 시행일 7일 전부터 이 페이지와 사용자 웹에 공지합니다. 수집 항목이나 처리 목적을 추가하는 등 이용자의 권리에 중요한 변경은 시행일 30일 전부터 공지하고, 동의가 필요한 경우 다시 동의를 받습니다.
- 변경 전 방침은 보관본으로 남겨 계속 열람할 수 있게 합니다.
동의 내용 개인정보 수집·이용 동의(필수)
회원 가입 과정의 아래 항목은 이 절의 내용에 대한 동의입니다.
| 수집·이용 목적 | 항목 | 보유·이용 기간 |
|---|---|---|
| 회원 가입과 로그인, 본인 확인, 부정 이용 방지 | 휴대폰 번호 | 회원 탈퇴 시까지인증 요청 기록은 인증번호 만료 24시간 뒤 자동 삭제 |
| 서비스 제공과 화면 표시 | 표시 이름, 사용자 유형, 작업공간(매장) 이름 | 회원 탈퇴 시까지 |
| 추출 분석·진단·품질관리 | 원두·레시피·추출 기록·메모·맛 평가 | 회원 탈퇴 또는 이용자가 삭제할 때까지 |
| 보안(요청 횟수 제한)과 동의 증빙 | 접속 IP 주소·기기 식별값의 해시값, 인증을 마친 기기의 해시값, 접속 일시, 동의 기록 | 요청 횟수 제한 기록은 마지막 요청부터 최대 48시간, 신뢰 기기 기록은 마지막 인증부터 180일, 동의 기록은 회원 탈퇴 시까지 |
이용자는 개인정보 수집·이용에 대한 동의를 거부할 수 있습니다. 다만 서비스 제공에 꼭 필요한 항목이므로, 거부하면 회원 가입과 로그인이 필요한 기능을 이용할 수 없습니다. 체험 모드는 동의 없이 이용할 수 있습니다.
처리 위탁과 국외 이전은 제6조와 제7조에서 안내합니다. 연구·AI 학습 목적의 활용은 이 동의에 포함되지 않으며 별도의 선택 동의를 따릅니다.