본문으로 이동

법적 고지

개인정보 처리방침

어떤 정보를 왜 다루는지, 누가 결정하고 어떻게 권리를 행사할 수 있는지 구체적으로 안내합니다.

현재 서비스 범위

현재 공개된 사이트는 초대 기반 비공개 베타를 소개하는 랜딩이며 계정·문의 양식·파일 업로드·업무 자료 입력 기능을 제공하지 않습니다. 비공개 베타 접근은 별도 초대로 안내합니다.

OORT 서비스 운영자(이하 “운영자”)는 개인정보 보호법 제30조에 따라 이 처리방침을 공개합니다. 이 방침은 공식 웹사이트와 운영자가 직접 제공하는 온라인 환경에 적용됩니다.

조직의 임직원·업무 자료에 대해서는 해당 조직이 처리 목적과 방법을 정하는 개인정보처리자이고, 운영자는 조직의 지시에 따라 시스템을 제공하는 수탁자입니다. 먼저 소속 조직의 개인정보 처리방침도 확인해 주세요.

제1조 적용 범위와 개인정보 처리 역할

  1. 운영자가 개인정보처리자인 경우: 공식 웹사이트 방문, 평가 신청, 워크스페이스 개설, 운영자와의 계약·문의, 계정 인증 및 서비스 보안에 필요한 정보는 운영자가 목적과 수단을 정합니다.
  2. 운영자가 수탁자인 경우: 조직이 구성원 관리, 근태, 휴가, 결재, 급여, 지출, 회계, 계약·자산, AI 보조 기능을 위해 입력한 정보는 조직이 개인정보처리자이고 운영자는 조직의 문서화된 지시와 처리위탁 계약에 따라 처리합니다.
  3. 직접 설치한 경우: 조직이나 개인이 자신의 서버에 설치한 OpenORT 인스턴스의 개인정보 처리에는 그 설치·운영 주체의 방침이 적용됩니다. 운영자는 해당 인스턴스의 데이터에 접근하거나 처리하지 않습니다. 다만, 공식 웹사이트를 방문하거나 운영자에게 문의한 정보에는 이 방침이 적용됩니다.

제2조 개인정보의 처리 목적, 항목, 근거와 보유기간

운영자가 직접 결정하여 처리하는 정보

운영자가 개인정보처리자로서 처리하는 정보
구분목적과 법적 근거처리 항목보유기간
워크스페이스·관리자 계정서비스 개설, 계약 이행, 본인 인증과 계정 관리
개인정보 보호법 제15조 제1항 제4호
워크스페이스 이름·주소, 회사명·규모, 선택 입력한 사업자등록번호·로고, 관리자 이름·아이디, 단방향 암호화된 비밀번호워크스페이스 이용 종료와 데이터 반환·삭제 절차 완료 시까지. 법정 보존 대상은 분리 보관
인증·보안로그인, 세션 관리, 무단 이용 방지, 사고 대응
제15조 제1항 제4호·제6호
세션·연결 키의 해시값, 생성·만료·최근 사용 시각, 로그인 시도 식별값의 해시, 계정·권한·감사 이벤트. 호스팅 과정에서 IP 주소, 브라우저·기기 정보, 요청 URL·시각이 로그에 생성될 수 있음로그인 세션 12시간, 로그인 제한 정보 15분. 보안·감사 기록은 이용 종료 또는 분쟁·법적 보존 목적 달성 시까지
문의·권리행사문의 답변, 본인 확인, 권리행사와 분쟁 처리
제15조 제1항 제4호 또는 별도 동의
이름, 소속, 연락처, 문의·요청 내용, 본인 확인에 필요한 최소 정보처리 완료 후 3년 또는 관계 법령상 분쟁 기록 보존기간
계약·결제계약 체결·이행, 청구·정산, 법정 의무
제15조 제1항 제4호 및 전자상거래법 등 관계 법령
조직명, 계약 담당자 이름·연락처, 주문·플랜·청구·결제·환불 기록현재 웹 결제는 제공하지 않음. 향후 거래 발생 시 계약·결제·공급 기록 5년, 소비자 불만·분쟁 기록 3년

조직의 지시에 따라 처리하는 업무 정보

아래 정보의 구체적인 처리 목적, 법적 근거와 보유기간은 개인정보처리자인 각 조직이 정합니다. 운영자는 서비스 제공에 필요한 범위에서만 처리합니다.

조직의 지시에 따라 수탁 처리하는 업무 정보
업무 영역처리될 수 있는 항목서비스 내 이용 목적
구성원·계정·조직이름, 사번, 소속, 직위·직급, 고용형태·기간·근로시간, 성별, 개인·급여 이메일, 전화번호·주소, 비상연락처, 인사 메모, 계정·권한구성원 명부, 고용·접근·권한 관리
근태·휴가·휴직출퇴근 시각, 근무유형·메모, 업무일지, 연차 발생·사용, 휴가·휴직 신청과 비공개 사유, 증빙 이미지·PDF. 증빙에는 건강 등 민감정보가 포함될 수 있음근무 기록, 휴가·휴직 신청·검토, 법정·회사 제도 관리
결재·증명서문서 본문·첨부, 신청자·결재자, 의견·결정·변경 이력, 재직·경력증명 내용과 PDF업무 신청, 확인·승인, 증명서 발급과 이력 보존
지출·급여·재무·회계거래처, 거래·결제·환급 정보, 영수증·증빙, 카드·계좌 거래 참조정보, 보상·급여 항목, 급여명세서, 회계 전표·파일비용 처리, 급여 준비·확인, 거래 대사, 회계 자료 전달
계약·자산계약 담당자·소유자, 계약·청구 자료, 자산 사용자·보관 위치·상태, 지급·반납·수령 확인과 첨부계약 갱신, 비용 연결, 자산 관리와 인수인계
AI·자동화·MCP이용자가 입력한 메모·대화·이미지, 생성 결과, 선택한 업무 요약, 도구 호출·확인 상태, 제공자·모델, 개인 연결 키의 해시와 사용기록업무 초안·요약, 허용된 업무 조회·실행 보조, 연결 보안
업무·감사 이력행위자, 시각, 대상, 변경 전후 값, 사유, 승인·확인 상태권한 있는 업무 처리, 무결성 확인, 분쟁·감사 대응

업무 정보는 조직의 이용계약·처리 지시가 유지되는 기간 보관하고, 계약 종료 시 조직과 합의한 반환·삭제 절차를 따릅니다. 법령, 법적 분쟁 또는 조직의 정당한 보존 의무가 있는 기록은 목적별로 분리하고 접근을 제한하여 해당 기간 동안 보관할 수 있습니다.

현재 평가판에는 전체 워크스페이스에 대한 운영용 보존기간 설정과 일괄 파기 자동화가 완비되지 않았습니다. 이 한계가 해소되고 검증되기 전에는 합성 자료만 사용해야 합니다.

제3조 수집 방법과 최소 처리 원칙

  1. 이용자 또는 관리자가 웹 화면·CSV·첨부파일·API·MCP를 통해 직접 입력하거나, 조직이 계정과 업무 자료를 등록하는 방법으로 수집합니다.
  2. 로그인, 기능 실행, 파일 내려받기와 같은 서비스 이용 과정에서 세션·감사·보안 정보가 자동 생성됩니다.
  3. 운영자는 목적에 필요한 최소 정보만 처리합니다. 필수 항목을 제공하지 않으면 계정 생성·로그인 또는 해당 기능을 이용할 수 없고, 선택 항목을 제공하지 않아도 다른 기능은 이용할 수 있습니다.
  4. 주민등록번호, 여권번호, 운전면허번호, 외국인등록번호 등 고유식별정보를 기본 입력 항목으로 요구하지 않습니다. 조직은 특별한 법적 근거와 안전조치가 없는 한 이를 입력하거나 첨부해서는 안 됩니다.
  5. 서비스는 만 14세 미만 아동을 대상으로 하지 않으며 아동의 개인정보를 의도적으로 수집하지 않습니다. 이를 알게 되면 적법한 보존 필요가 없는 한 지체 없이 삭제합니다.

제4조 개인정보의 제3자 제공

  1. 운영자는 개인정보를 판매하지 않으며 광고 사업자에게 제공하지 않습니다.
  2. 정보주체의 별도 동의가 있거나 법률에 특별한 규정이 있는 경우, 급박한 생명·신체·재산의 이익을 위해 필요한 경우 등 개인정보 보호법이 허용하는 경우에만 목적에 필요한 최소 범위에서 제공합니다.
  3. 조직 내 다른 이용자에게 보이는 범위는 조직이 설정한 역할·권한과 업무 절차에 따릅니다. 이는 조직의 내부 처리이며 운영자의 독립적인 제3자 제공이 아닙니다.
  4. 수사기관 등 공공기관 요청이 있더라도 적법한 권한, 절차와 요청 범위를 확인하고 법률상 허용되는 범위에서만 제공합니다.

제5조 개인정보 처리위탁과 국외 이전

공식 평가 환경은 아래 국외 클라우드 사업자에게 서비스 제공에 필요한 처리를 위탁합니다. 이 이전은 개인정보 보호법 제28조의8 제1항 제3호 가목에 따른 계약 체결·이행에 필요한 처리위탁·보관으로, 같은 조가 정한 내용을 이 방침에 공개합니다.

개인정보 국외 이전과 처리위탁 현황
이전받는 자국가·시기·방법항목과 목적보유기간
Railway Corporation
privacy@railway.com
싱가포르(서비스·데이터베이스 저장 지역), 미국(관리·지원 등 주된 처리)
서비스 접속·입력·저장·백업 시 암호화된 네트워크로 수시 이전
공식 환경에서 처리하는 서비스 데이터와 접속·운영 로그
애플리케이션·데이터베이스 호스팅, 백업, 네트워크, 보안과 장애 대응
호스팅 계약 기간 및 서비스 제공 목적 달성 시까지. 계약 종료 또는 삭제 요청 처리 후에는 Railway의 계약·삭제 정책에 따라 삭제 또는 익명화

Railway가 사용하는 하위수탁자 최신 목록은 Railway Trust Center ↗에서 확인할 수 있습니다. 운영자는 수탁자나 업무 내용이 바뀌면 이 방침을 통해 공개하고, 권리에 중대한 영향을 주는 변경은 별도로 알립니다.

국외 이전을 원하지 않으면 공식 호스티드 환경을 이용하지 않거나 이용 종료를 요청할 수 있습니다. 핵심 호스팅을 거부하면 공식 온라인 서비스를 제공할 수 없습니다. 직접 설치 방식의 이용 가능 여부와 조건은 별도 오픈소스 라이선스 및 설치 문서를 따릅니다.

제6조 생성형 AI 이용 시 개인정보 처리

  1. 의도된 용도: 이용자가 선택한 대화, 지출 메모 또는 업무자료를 요약하고 업무 초안을 만드는 보조 기능입니다. 채용·해고·징계·승진·보상·휴가 승인 등 개인의 권리·의무에 관한 최종 결정을 내리지 않습니다.
  2. 입력과 결과: 이용자가 입력한 텍스트·이미지, 현재 대화의 최근 메시지, 권한 있는 도구가 반환한 최소 업무 요약과 생성 결과를 처리할 수 있습니다. 급여 원문, 비공개 인사 프로필, 증빙 파일, 고유식별정보, 계좌 인증정보와 비밀키는 AI 도구의 허용 대상이 아닙니다.
  3. 외부 전송: 현재 공식 평가 환경에는 외부 AI 제공자를 상시 활성화하지 않습니다. 향후 활성화할 경우 제공자, 모델, 이전 국가·항목·목적·시기·방법·보유기간·거부 방법을 이 방침과 실행 화면에 먼저 고지하고 필요한 동의를 받습니다.
  4. 학습: 운영자는 고객 데이터와 대화를 범용 AI 모델 학습에 사용하지 않습니다. 외부 AI 제공자의 학습·보관 조건은 연결 전에 확인하여 고지하고 계약에 반영합니다.
  5. 보관과 삭제: 대화 텍스트, 선택한 이미지, 도구 호출 상태와 실행 전 제안은 워크스페이스 데이터베이스에 저장됩니다. 연결되지 않은 업로드 이미지는 1시간 뒤 정리되고, 이용자는 대화를 삭제할 수 있습니다. 대화를 삭제하면 대화·이미지·도구 호출은 함께 삭제되지만 이미 만든 업무 초안과 감사 기록은 해당 업무의 보존기준에 따라 남을 수 있습니다.
  6. 이의제기: 부정확하거나 부적절한 결과는 사용하지 말고 소속 조직 관리자에게 정정·삭제 또는 검토를 요청할 수 있습니다. AI 결과만으로 불이익한 조치를 받아서는 안 됩니다.

제7조 쿠키, 로컬 저장소와 자동 수집 정보

쿠키와 로컬 저장소 사용 현황
이름종류·기간목적거부 시 영향
team_session필수 로그인 쿠키 · 최대 12시간로그인 상태 확인. 서버에는 원문 대신 해시값을 저장하며, HttpOnly·SameSite=Lax를 적용하고 HTTPS 호스팅에서는 Secure를 적용삭제하거나 차단하면 로그인이 해제되거나 서비스 이용 불가
openfellow-theme브라우저 로컬 저장소 · 삭제 전까지밝게·어둡게·시스템 테마 선택 유지삭제하거나 차단하면 기본 테마 사용. 로그인에는 영향 없음

현재 운영자는 광고 쿠키, 제3자 웹 분석, 세션 리플레이 또는 이용자 간 추적 기술을 사용하지 않습니다. 호스팅 사업자는 보안과 서비스 제공을 위해 접속 로그를 처리할 수 있습니다. 브라우저 설정에서 쿠키와 로컬 저장소를 지울 수 있습니다.

제8조 개인정보의 파기 절차와 방법

  1. 보유기간이 끝나거나 처리 목적이 달성되면 법적 보존 사유를 확인한 뒤 지체 없이 파기합니다. 조직이 처리자인 업무 정보는 조직의 확인과 지시에 따라 반환하거나 파기합니다.
  2. 전자 파일은 복구하기 어려운 방법으로 삭제하고, 암호화된 저장소는 필요한 경우 암호키 폐기로 접근할 수 없게 합니다. 종이 자료가 생긴 경우 분쇄하거나 소각합니다.
  3. 백업에 남은 정보는 정해진 백업 순환주기가 끝날 때 덮어쓰며, 그 전까지 복구 외 목적으로 사용하지 않고 접근을 제한합니다.
  4. 법령상 보존이 필요한 정보는 일반 서비스 데이터와 분리하여 해당 목적에만 사용합니다. 현재 또는 향후 거래가 발생하는 경우 표시·광고 기록 6개월, 계약·청약철회·대금결제·공급 기록 5년, 소비자 불만·분쟁 기록 3년을 보관할 수 있습니다.

제9조 정보주체와 법정대리인의 권리·의무 및 행사방법

  1. 정보주체는 자신의 개인정보에 대해 열람, 전송 요구(법정 요건이 충족되는 경우), 정정·삭제, 처리정지, 동의 철회와 자동화된 결정에 대한 권리를 행사할 수 있습니다.
  2. 임직원·업무 정보는 먼저 개인정보처리자인 소속 조직의 관리자 또는 개인정보 보호 담당부서에 요청해 주세요. 운영자는 수탁자로서 조직의 확인된 지시에 따라 필요한 기술적 조치를 지원합니다.
  3. 운영자가 직접 처리하는 계정·문의·보안 정보는 이 방침 제12조의 비공개 연락 경로로 요청할 수 있습니다. 대리인이 요청하는 경우 위임과 본인 확인에 필요한 최소 자료를 요구할 수 있습니다.
  4. 운영자는 법령이 정한 기간과 방법에 따라 처리 결과 또는 제한 사유와 이의제기 방법을 알립니다. 다른 사람의 권리 침해, 법적 의무, 계약 이행 또는 불변 업무 기록의 무결성을 위해 법이 허용하는 범위에서 요청이 제한될 수 있습니다.
  5. 이용자는 어시스턴트 화면에서 자신의 대화를 직접 삭제하고 계정 설정에서 다른 로그인 세션을 해제할 수 있습니다. 계정 비활성화와 워크스페이스 탈퇴는 조직 관리자에게 요청합니다.

제10조 개인정보의 안전성 확보조치

운영자는 처리하는 정보의 성격과 위험에 맞춰 다음 조치를 적용하고 지속적으로 점검합니다.

  • 워크스페이스·법인·고용관계·기능별 권한 분리와 요청마다 서버 권한 재검사
  • 비밀번호의 단방향 해시, 세션·연결 키 원문의 서버 미보관, 로그인 시도 제한
  • HTTPS 전송 암호화, 데이터베이스 연결 인증, 비밀정보의 코드 분리
  • 중요 변경·조회·다운로드 이력 기록과 불변 승인·감사 기록 보호
  • 백업·복구 점검, 취약점 대응, 수탁자 관리와 접근 최소화
현재 평가판은 실제 개인정보 처리를 위한 운영 보안·보존 통제의 구축과 검증이 끝나지 않았습니다. 따라서 실제 회사 자료를 처리할 수 있는 운영 서비스로 제공하지 않습니다.

제11조 자동화된 결정에 관한 사항

  1. 현재 서비스는 개인정보 보호법상 정보주체의 권리 또는 의무에 중대한 영향을 미치는 결정을 완전히 자동화하여 내리지 않습니다.
  2. 규칙 기반 계산, 일정 추천, AI 요약과 초안은 담당자의 판단을 돕는 자료이며, 법적 효력이 있는 승인·반려·급여 확정·지급·징계·인사 결정은 권한 있는 사람이 검토해야 합니다.
  3. 조직이 서비스 결과를 이용해 별도의 자동화된 결정을 하는 경우 해당 조직은 적용 사실, 기준, 절차와 거부·설명·검토 요청 방법을 정보주체에게 별도로 알려야 합니다.

제12조 개인정보 보호 담당부서와 권리구제

개인정보 보호 담당부서
OORT 서비스 운영팀
평가판 문의 접수
서비스 접근 권한을 안내받은 비공개 프로젝트 연락 경로. 업무 정보는 소속 조직의 워크스페이스 관리자에게 우선 접수

현재 평가판은 일반 공개 서비스가 아니어서 별도 전화·이메일 창구를 운영하지 않습니다. 공개 호스티드 서비스 출시 전 개인정보 보호책임자 또는 담당부서의 전용 연락처와 운영자의 법적 정보를 이 페이지에 게시하고 접수 절차를 검증합니다.

개인정보 침해에 대한 상담이나 분쟁조정은 아래 기관에 요청할 수 있습니다.

제13조 개인정보 처리방침의 변경

  1. 이 방침을 변경하면 시행일과 변경 내용을 서비스에 공개합니다. 정보주체의 권리에 중대한 영향을 주는 변경은 시행 전에 별도로 알립니다.
  2. 이전 방침은 향후 이 페이지에서 확인할 수 있도록 보관합니다.
  3. 이 방침과 관계 법령이 다르게 정한 사항은 관계 법령을 우선 적용합니다.

현재 버전: 1.0 · 공고일 및 시행일: 2026년 9월 14일

작성 기준은 개인정보 보호법 제30조 ↗ 개인정보보호위원회 2026년 처리방침 작성지침 ↗입니다.

서비스 이용약관에서도 조직과 이용자의 데이터 책임을 확인할 수 있습니다.