페어엠소프트(이하 '회사')는 재가장기요양기관 업무관리 서비스 케어샐러리(이하 '서비스')를 이용하는 고객(이하 '이용자')의 개인정보를 보호하고, 개인정보보호법, 정보통신망 이용촉진 및 정보보호 등에 관한 법률 등 관련 법규를 준수하며, 개인정보 처리와 관련된 이용자의 고충을 신속하고 원활하게 해결하기 위하여 본 개인정보처리방침(이하 '본 방침')을 수립·공개합니다.
개인정보 관련 법령 및 본 방침에 따라 회사는 이용자의 개인정보를 수집할 수 있으며 수집된 개인정보는 개인의 동의가 있는 경우에 한해 제3자에게 제공될 수 있습니다. 단, 법령의 규정 등에 의해 적법하게 강제되는 경우 회사는 수집한 이용자의 개인정보를 사전에 개인의 동의 없이 제3자에게 제공할 수도 있습니다.
1. 회사는 이용자가 언제든지 쉽게 본 방침을 확인할 수 있도록 회사 홈페이지 첫 화면 또는 첫 화면과의 연결화면을 통해 본 방침을 공개하고 있습니다.
2. 회사는 제1항에 따라 본 방침을 공개하는 경우 글자 크기, 색상 등을 활용하여 이용자가 본 방침을 쉽게 확인할 수 있도록 합니다.
1. 본 방침은 개인정보 관련 법령, 지침, 고시 또는 정부나 회사 서비스의 정책이나 내용의 변경에 따라 개정될 수 있습니다.
2. 회사는 제1항에 따라 본 방침을 개정하는 경우 다음 각호 하나 이상의 방법으로 공지합니다.
가. 회사가 운영하는 인터넷 홈페이지의 첫 화면의 공지사항란 또는 별도의 창을 통하여 공지하는 방법
나. 서면·모사전송·전자우편 또는 이와 비슷한 방법으로 이용자에게 공지하는 방법
3. 회사는 제2항의 공지는 본 방침 개정의 시행일로부터 최소 7일 이전에 공지합니다. 다만, 이용자 권리의 중요한 변경이 있을 경우에는 최소 30일 전에 공지합니다.
회사는 이용자의 회원가입을 위하여 다음과 같은 정보를 수집합니다.
1. 기관회원(대표) - 필수 수집 정보: 기관명, 기관기호, 사업자번호, 대표자명, 연락처, 기관주소, 전화번호, 이메일주소, 아이디, 비밀번호
2. 기관회원(대표) - 선택 수집 정보: 업태와 종목, 매출 현황
3. 개인회원 - 필수 수집 정보: 이메일주소, 이름, 전화번호, 소속기관명
① 기관회원(대표)은 서비스 이용 과정에서 소속 근로자 및 수급자의 정보를 직접 입력할 수 있으며, 다음과 같은 정보가 포함될 수 있습니다.
1. 소속 근로자 정보: 이름, 주민등록번호, 생년월일, 주소, 연락처
2. 수급자 정보: 이름, 주민등록번호, 생년월일, 주소, 연락처, 장기요양등급
② 전항의 정보는 근로기준법, 소득세법에 따른 원천징수, 노인장기요양보험법에 따른 급여 청구 등 법령상 의무 이행을 위하여 수집·이용됩니다.
③ 기관회원은 소속 근로자 및 수급자의 개인정보를 입력하기 전에 해당 정보주체로부터 적법한 동의를 받거나 법령상 처리근거를 확보하여야 하며, 이에 대한 책임은 기관회원에게 있습니다.
① 제5조의2에 따라 기관회원이 서비스에 입력하거나 서비스를 통하여 수집·생성하는 소속 근로자 및 수급자 등 제3자의 개인정보(이하 '위탁정보')에 관하여, 해당 기관회원은 개인정보보호법상 개인정보처리자(위탁자)의 지위를 가지고 회사는 그 처리를 위탁받은 수탁자의 지위를 가집니다. 회사와 기관회원 사이의 위탁에 관한 사항은 이용약관 제10조의2에서 정하며, 이는 개인정보보호법 제26조 제1항에 따른 위탁계약으로서의 효력을 가집니다.
② 회사는 위탁정보를 기관회원의 지시 또는 법령에 근거하지 아니하고 위탁 목적 외의 용도로 이용하거나 제3자에게 제공하지 않습니다.
③ 위탁정보의 정보주체(근로자·수급자·보호자 등)가 열람·정정·삭제·처리정지 등 개인정보보호법 제35조부터 제37조까지에서 정한 권리를 행사하려는 경우, 그 요구는 개인정보처리자인 소속 기관회원에게 하여야 합니다. 회사는 수탁자로서 기관회원의 요청에 따라 해당 권리행사의 처리를 기술적으로 지원하며, 정보주체가 회사에 직접 문의한 경우에는 해당 기관회원에게 안내합니다.
④ 회사가 개인정보처리자의 지위에서 처리하는 정보는 이용자가 스스로 회사에 제공한 회원가입 정보, 결제 정보, 상담 내역 및 서비스 이용 기록 등이며, 본 방침에서 '회사가 수집하는 개인정보'로 기재된 사항은 이를 의미합니다.
회사는 이용자의 본인인증을 위하여 다음과 같은 정보를 수집합니다.
1. 기관회원(대표): 기관명, 기관기호, 사업자번호, 대표자명, 연락처, 기관주소, 전화번호, 이메일주소, 아이디, 생년월일
2. 개인회원: 이메일주소, 이름, 전화번호, 소속기관명
회사는 이용자에게 회사의 결제 서비스 제공을 위하여 다음과 같은 정보를 수집합니다.
1. 필수 수집 정보: 카드번호, 카드비밀번호, 유효기간, 생년월일 6자리(yy/mm/dd), 은행명 및 계좌번호
2. 정기결제 처리를 위한 정보: 회사는 정기결제 서비스를 제공하기 위하여 토스페이먼츠 주식회사(이하 'PG사')를 통해 결제를 처리합니다. 이 경우 개인정보의 처리는 개인정보보호법 제15조 제1항 제4호에 따라 이용자와 체결한 서비스 이용계약의 이행에 필요한 처리에 해당하며, 그 구체적 내용은 제3호 및 제13조의4에서 공개합니다. 이용자가 결제수단을 등록하지 아니하는 경우 유료 서비스의 이용이 제한됩니다.
3. PG사 제공 정보: 결제 처리를 위해 다음의 정보가 PG사에 제공됩니다.
• 제공받는 자: 토스페이먼츠 주식회사
• 제공 목적: 정기결제 처리, 결제 수단 관리, 결제 내역 관리
• 제공 항목: 이름(대표자명), 이메일주소, 결제 수단 정보(카드번호, 유효기간 등), 결제 금액, 기관명
• 보유 및 이용 기간: 회원 탈퇴 시 또는 정기결제 해지 시까지
4. 이용자는 서비스 내 결제 관리 페이지에서 등록된 결제수단을 조회하고 관리할 수 있으며, 언제든지 정기결제를 해지할 수 있습니다.
회사는 이용자의 현금영수증을 발행하기 위하여 다음과 같은 정보를 수집합니다.
1. 필수 수집 정보: 현금영수증 발행 대상자 이름, 현금영수증 발행 대상자 생년월일, 현금영수증 발행 대상자 주소, 휴대폰 번호 및 현금영수증 카드번호
회사는 이용자에게 회사의 서비스를 제공하기 위하여 다음과 같은 정보를 수집합니다.
1. 필수 수집 정보: 기관명, 기관기호, 사업자번호, 이름(대표자명, 근로자명, 수급자명, 보호자명 등), 연락처, 기관주소, 전화번호, 이메일주소, 아이디, 생년월일
1. 회사는 국민건강보험공단 등 외부 기관의 시스템과 연동하여 이용자를 대신해 자료를 조회·수집하기 위하여 다음과 같이 인증정보를 처리합니다. 처리의 구체적 조건은 이용약관 제11조의3에서 정합니다.
2. 저장하지 않는 정보: 인증서 파일 원본 및 인증서 비밀번호. 해당 정보는 연동 처리에 필요한 순간에만 사용되며 회사의 데이터베이스에 저장되지 않습니다.
3. 저장하는 정보 및 보호조치
• 저장 항목: 외부 시스템 로그인에 사용되는 전자서명값, 인증서 파일명, 이용자가 스스로 입력한 비밀번호 힌트
• 암호화: 전자서명값은 AES-256-GCM 방식으로 암호화하여 저장하며, 전송 구간에서는 TLS(HTTPS)로 암호화합니다. 저장 및 전송의 전 구간에서 암호화된 상태로 처리됩니다.
• 접근통제: 기관 단위로 격리하여 저장하며, 데이터베이스 접근통제 정책에 따라 해당 기관의 권한 있는 계정과 연동 처리를 수행하는 회사의 서버 프로세스만 접근할 수 있습니다. 암호화 키는 데이터베이스와 분리하여 관리합니다.
• 이용 목적: 급여비용 청구내역·심사결과·지급내역, 수급자 자격·등급·급여이용 계획·본인부담금 정보, 인력 신고 현황 및 자격 정보, 기관 정보 및 통보 문서의 조회·수집에 한정하며, 그 밖의 목적으로 이용하거나 제3자에게 제공하지 않습니다.
• 보유기간: 이용자가 삭제를 요청하거나 제4호의 동의를 철회할 때까지, 또는 이용계약이 종료될 때까지 보관하며, 그 시점에 지체 없이 파기합니다.
• 파기방법: 복구가 불가능한 방식으로 삭제하며, 백업본이 존재하는 경우 회사의 백업 주기에 따라 순차적으로 삭제합니다.
4. 연동은 이용자가 연동을 실행할 때마다 수행되는 방식(수동연동)과 회사의 스케줄러가 이용자를 대신해 정기적으로 수행하는 방식(자동연동)으로 제공되며, 어느 방식이든 이용약관에 대한 동의만으로는 개시되지 않습니다. 이용자가 인증서를 등록하는 시점에 서비스 내 동의 절차를 통하여 명시적으로 동의한 경우에만 제공되며, 회사는 그 동의 사실과 시각을 기록·보관합니다. 이용자는 서비스 내 인증서 등록 화면 또는 고객센터를 통하여 언제든지 동의를 철회할 수 있고, 회사는 철회 즉시 연동을 중단하고 저장된 인증정보를 지체 없이 파기합니다. 동의하지 않거나 철회하더라도 그 밖의 서비스 이용에는 제한이 없습니다.
5. 연동 수행 과정에서 발생하는 로그 정보는 서비스 품질 향상, 오류 해결 및 부정 사용 방지의 목적으로만 활용하며, 인증서 비밀번호는 로그에 기록하지 않습니다.
1. 회사는 케어샐러리 몰(mall.caresalary.co.kr)에서 재화를 판매하고 이를 배송하기 위하여 다음과 같은 정보를 수집합니다. 재화를 주문하는 경우에만 수집하며, 주문하지 아니하는 이용자에게는 수집하지 않습니다.
• 필수 수집 정보: 수령인 성명, 수령인 연락처, 우편번호, 주소, 상세주소, 입금자명, 주문 상품 및 수량, 결제 금액
• 선택 수집 정보: 배송 메모, 배송지 별칭
2. 이용 목적: 주문의 접수·확인, 대금 입금 확인, 재화의 배송, 배송 현황 안내, 청약철회·교환·반품 및 대금 환급의 처리, 현금영수증의 발급, 주문 관련 문의 응대에 한정하며, 그 밖의 목적으로 이용하지 않습니다.
3. 현금영수증: 회사는 「소득세법」에 따라 이용자가 주문 시 입력한 연락처로 현금영수증을 자진발급합니다. 세금계산서 발행을 원하는 경우 고객센터로 요청하시면 별도로 처리합니다.
4. 처리의 근거: 본 조의 정보는 개인정보보호법 제15조 제1항 제4호에 따라 이용자와 체결한 재화 매매계약의 이행에 필요한 처리에 해당합니다. 해당 정보를 제공하지 아니하는 경우 재화의 주문 및 배송이 불가능합니다.
5. 수령인이 이용자 본인이 아닌 경우: 이용자가 본인 외의 사람을 수령인으로 지정하는 경우, 이용자는 그 수령인의 성명·연락처·주소를 회사에 제공하는 것에 관하여 수령인의 동의를 받았음을 보증합니다. 회사는 제공받은 수령인의 정보를 배송 목적으로만 이용하며, 배송이 완료되면 제15조에서 정한 법령상 보존기간 동안 거래기록의 일부로 보관한 후 파기합니다.
6. 배송을 위한 처리위탁: 회사는 재화의 배송을 위하여 배송업체에 수령인 성명·연락처·주소를 제공합니다. 수탁자와 위탁 업무의 내용은 제13조의4에서 공개합니다.
7. 보유 및 이용기간: 회원 탈퇴 시까지 보관하되, 「전자상거래 등에서의 소비자보호에 관한 법률」에서 보존을 의무화한 거래기록은 제15조에서 정한 기간 동안 보관합니다. 이용자가 주소록에 저장한 배송지는 이용자가 삭제하는 즉시 파기합니다.
회사는 이용자의 서비스 이용에 따른 통계ㆍ분석 및 부정이용의 확인 • 분석을 위하여 다음과 같은 정보를 수집합니다. (부정이용이란 회원탈퇴 후 재가입, 상품구매 후 구매취소 등을 반복적으로 행하는 등 회사가 제공하는 할인쿠폰, 이벤트 혜택 등의 경제상 이익을 불·편법적으로 수취하는 행위, 이용약관 등에서 금지하고 있는 행위, 명의도용 등의 불·편법행위 등을 말합니다.)
1. 필수 수집 정보: 서비스 이용기록, 쿠키, 접속지 정보 및 기기정보
회사는 아래와 같이 정보를 수집합니다.
1. 수집목적: 서비스 개선, 프로그램 버그 수정, 서비스 품질 향상
2. 수집정보: (필수)서비스 이용 기록 중 사용자의 사용 행태와 에이전트 사용 기록, 이용자가 입력하거나 생성한 업무 데이터(직원 정보, 수급자 정보, 급여 데이터, 일정 정보, 청구 정보 등)
3. 처리 방법: 회사는 수집 목적을 다음과 같이 구분하여, 각 목에서 정한 상태의 정보만을 사용합니다.
가. 오류의 조사·수정 및 장애 대응: 해당 사안의 해결에 필요한 최소한의 범위에서 원본 데이터를 열람할 수 있으며, 열람 사실은 접속기록으로 보관합니다. 이 처리는 제5조의3에 따른 위탁 업무의 범위에 포함됩니다.
나. 서비스 기능의 개선·최적화, 신규 기능의 개발·테스트, AI 에이전트의 학습 및 성능 향상: 개인을 알아볼 수 없도록 익명처리된 정보만을 사용합니다.
4. 용어의 구분: '익명처리'란 시간·비용·기술 등을 합리적으로 고려할 때 다른 정보를 사용하여도 더 이상 특정 개인을 알아볼 수 없도록 처리하는 것을 말하며, 이렇게 처리된 정보는 개인정보보호법 제58조의2에 따라 개인정보에 해당하지 않습니다. '가명처리'란 추가 정보를 사용하지 아니하고는 특정 개인을 알아볼 수 없도록 처리하는 것을 말합니다. 회사는 종전에 '비식별화'로 표현하던 처리를 본 호의 기준에 따라 구분하여 운영합니다.
5. 가명정보의 처리: 회사가 가명정보를 처리하는 경우 개인정보보호법 제28조의2에 따라 통계작성, 과학적 연구, 공익적 기록보존 등의 목적 범위에서만 처리하고, 특정 개인을 알아보기 위한 목적으로 가명정보를 처리하지 아니하며, 가명처리에 사용된 추가 정보는 분리하여 별도로 보관·관리합니다.
6. 제공 제한: 회사는 본 조에 따라 수집된 데이터를 외부에 판매하거나 광고 목적으로 제3자에게 제공하지 않습니다. 다만 제13조의4에 따른 처리위탁 및 법령에 따른 제공은 그러하지 아니합니다.
7. 산출물의 귀속: 제3호 나목에 따라 익명처리된 정보와 그로부터 도출된 통계·모델·학습 결과물 및 그 밖의 산출물은 개인정보에 해당하지 아니하므로 회사에 귀속되며, 회사는 이용계약 종료 후에도 이를 계속 보유하고 활용할 수 있습니다.
8. 거부권: 기관회원은 제3호 나목의 활용을 원하지 아니하는 경우 고객센터(caresalary@caresalary.co.kr)를 통하여 거부할 수 있으며, 회사는 거부 의사를 접수한 때부터 해당 기관회원의 데이터를 같은 목의 목적으로 사용하지 않습니다. 다만, 거부 이전에 이미 익명처리되어 특정 개인을 알아볼 수 없게 된 정보 및 제7호의 산출물에는 소급하여 적용되지 아니합니다. 거부하더라도 서비스 이용에는 제한이 없습니다.
회사는 다음과 같은 방법으로 이용자의 개인정보를 수집합니다.
1. 이용자가 회사의 홈페이지에 자신의 개인정보를 입력하는 방식
2. 어플리케이션 등 회사가 제공하는 홈페이지 외의 서비스를 통해 이용자가 자신의 개인정보를 입력하는 방식
3. 이용자가 고객센터의 상담, 게시판에서의 활동 등 회사의 서비스를 이용하는 과정에서 이용자가 입력하는 방식
4. 사용자가 직접 서비스(메뉴)를 이용하며 수집되는 정보
회사는 개인정보를 다음 각 호의 경우에 이용합니다.
1. 공지사항의 전달 등 회사운영에 필요한 경우
2. 이용문의에 대한 회신, 불만의 처리 등 이용자에 대한 서비스 개선을 위한 경우
3. 회사의 서비스를 제공하기 위한 경우
4. 법령 및 회사 약관을 위반하는 회원에 대한 이용 제한 조치, 부정 이용 행위를 포함하여 서비스의 원활한 운영에 지장을 주는 행위에 대한 방지 및 제재를 위한 경우
5. 신규 서비스 개발, 프로그램 버그 수정 및 서비스 품질 향상을 위한 경우
6. 이벤트 및 행사 안내 등 마케팅을 위한 경우
7. 인구통계학적 분석, 서비스 방문 및 이용기록의 분석을 위한 경우
8. 개인정보 및 관심에 기반한 이용자간 관계의 형성을 위한 경우
9. 정기결제 처리, 결제 수단 관리, 결제 실패 시 통지 등 결제 서비스 제공을 위한 경우
10. 회사가 제공하는 서비스 내에서 조직(기관) 관리자가 소속 직원의 계정을 승인하고 관리하기 위하여 성명, 소속, 아이디(이메일) 등의 식별 정보를 해당 관리자에게 제공하고 공유하는 경우
회사는 원칙적으로 이용자의 개인정보를 제5조부터 제11조까지에서 명시한 수집 항목 및 제13조의 이용 목적 범위 내에서 처리하며, 이용자의 사전 동의 없이는 본래의 범위를 초과하여 처리하거나 제3자에게 제공하지 않습니다. 다만, 다음의 경우에는 예외로 합니다.
1. 정기결제 처리를 위한 토스페이먼츠 주식회사에 대한 정보 제공
• 제공받는 자: 토스페이먼츠 주식회사
• 제공 목적: 정기결제 처리 및 결제 수단 관리
• 제공 항목: 이름(대표자명), 이메일주소, 결제 수단 정보, 결제 금액, 기관명
• 보유 및 이용 기간: 회원 탈퇴 시 또는 정기결제 해지 시까지
• 법적 근거: 개인정보보호법 제15조 제1항 제4호(계약의 이행에 필요한 처리). 회사는 결제대행 업무를 PG사에 위탁하고 있으며, 그 내용은 제13조의4에서 공개합니다.
2. 법령의 규정에 의거하거나, 수사·조사 목적으로 법령에 정해진 절차와 방법에 따라 수사기관 및 감독당국의 요구가 있는 경우
회사는 서비스의 제공 및 AI 기반 기능(AI 챗봇, 업무 자동화, 질의응답 기능 등)의 제공을 위하여 이용자의 개인정보를 국외에 소재한 수탁자에게 이전하여 처리·보관할 수 있습니다.본 조에 따른 국외 이전은 모두 서비스 제공에 수반되는 개인정보의 처리위탁·보관에 해당하며, 개인정보보호법 제28조의8 제1항 제3호에 따라 같은 법 및 시행령에서 정한 아래 고지사항을 본 방침에 공개함으로써 별도의 동의 절차를 갈음합니다.처리위탁·보관 외의 목적으로 개인정보를 국외로 제공하는 경우에는 별도의 동의를 받습니다. 제5조의3에 따른 위탁정보에 관하여 아래 수탁자는 기관회원의 관점에서 재위탁에 해당하며, 기관회원은 이용약관 제10조의2 제4항에 동의함으로써 아래 재위탁에 동의합니다. 국외 이전에 관한 구체적인 내용은 다음과 같습니다.
1. OpenAI API를 통한 정보 이전
• 이전받는 자: OpenAI, L.L.C. (개인정보 보호 관련 문의: OpenAI Privacy 페이지 참조)
• 이전되는 국가: 미국
• 이전 목적: AI 기반 챗봇 서비스 제공, 업무 자동화, 질의응답 처리 등
• 이전 항목: 사용자가 입력한 질문 및 대화 내용, 서비스 이용 맥락 정보(예: 사용 중인 화면, 메뉴/탭 정보 등)
• 이전 일시 및 방법: 이용자가 AI 챗봇 기능을 사용할 때마다 암호화된 통신(HTTPS)을 통해 실시간으로 전송
• 보유 및 이용 기간: OpenAI의 데이터 보존 정책에 따르며, 서비스 제공 및 오남용 방지 등을 위하여 정책상 허용된 기간(예: 최대 30일 이내) 동안 보관 후 삭제됩니다.
• 개인정보 보호 조치: OpenAI는 정보보호 인증(SOC 2 Type 2 등)을 취득하였으며, 관련 법규(GDPR, CCPA 등)를 준수하기 위한 기술적·관리적 보호조치를 이행하고 있습니다.
2. Google Gemini API를 통한 정보 이전
• 이전받는 자: Google LLC (개인정보 보호 관련 문의: Google Privacy / 지원 페이지 참조)
• 이전되는 국가: 미국
• 이전 목적: AI 기반 챗봇 서비스 제공, 업무 자동화, 질의응답 처리 등
• 이전 항목: 사용자가 입력한 질문 및 대화 내용, 서비스 이용 맥락 정보(예: 사용 중인 화면, 메뉴/탭 정보 등)
• 이전 일시 및 방법: 이용자가 AI 챗봇 기능을 사용할 때마다 암호화된 통신(HTTPS)을 통해 실시간으로 전송
• 보유 및 이용 기간: Google의 데이터 보존 정책에 따르며, Gemini API 로그는 서비스 제공 및 오남용 방지 등을 위하여 정책상 정해진 기간 (예: 최대 30~55일 이내) 동안 보관 후 삭제됩니다.
• 개인정보 보호 조치: Google은 정보보호 인증(예: ISO 27001 등)을 취득하였으며, 관련 법규(GDPR, CCPA 등)를 준수하기 위한 기술적·관리적 보호조치를 이행하고 있습니다.
3. Supabase를 통한 보안/데이터베이스/인증/스토리지 처리
• 수탁자: Supabase Inc.
• 이전되는 국가: 미국(데이터 보관 위치 대한민국 서울)
• 데이터 보관 위치: 회사가 선택한 Supabase 서울 리전 데이터센터
• 처리 목적: 서비스 제공을 위한 데이터베이스 운영, 인증(로그인 등), 파일 저장 등 서비스 인프라 운영
• 처리 항목: 서비스 이용 과정에서 데이터베이스에 저장되는 개인정보 일체 (회원 계정 정보, 서비스 이용 기록, 업무 처리 관련 정보 등 서비스 제공에 필요한 범위 내 정보)
• 보유 및 이용 기간: 회원 탈퇴 또는 위탁 계약 종료 시까지이며, 관련 법령에 따라 일정 기간 보존이 필요한 경우 해당 법령에서 정한 기간 동안 보관합니다.
• 개인정보 보호 조치: Supabase는 정보보호 인증(SOC 2 Type 2 등)을 취득하였으며, 관련 법규(GDPR, CCPA 등)를 준수하기 위한 기술적·관리적 보호조치를 이행하고 있습니다.
• 참고: Supabase는 현재 국내(서울 리전) 데이터센터를 이용하고 있으며, AI 기반 서비스 인프라 수탁자로서 이용자 보호를 위하여 함께 안내합니다.
4. Vercel을 통한 애플리케이션 호스팅 및 로그 처리
• 수탁자: Vercel Inc.
• 이전되는 국가: 미국 (및 글로벌 배포 리전)
• 이전 목적: 웹 애플리케이션 호스팅, 시스템 운영 및 안정성 확보를 위한 접속 로그 분석
• 이전 항목: 서비스 이용 기록, 접속 로그(IP 주소 등), 쿠키 및 서버 로그 정보
• 이전 일시 및 방법: 서비스 이용 시 암호화된 통신(HTTPS)을 통해 실시간으로 처리
• 보유 및 이용 기간: 회원 탈퇴 또는 위탁 계약 종료 시까지이며, 관련 법령에 따라 일정 기간 보존이 필요한 경우 해당 법령에서 정한 기간 동안 보관합니다.
• 개인정보 보호 조치: Vercel은 정보보호 인증(ISO 27001, SOC 2 Type 2 등)을 취득하였으며, 관련 법규(GDPR, CCPA 등)를 준수하기 위한 기술적·관리적 보호조치를 이행하고 있습니다.
• 참고: Vercel은 애플리케이션의 실행 인프라를 제공하며, 실제 업무 데이터는 Supabase 서울 리전 내에 저장 및 처리됩니다.
5. 이용자의 권리 및 거부 방법
• 제1호(OpenAI) 및 제2호(Google)의 이전은 AI 기능의 이용에 수반하여 발생합니다. 이용자는 AI 챗봇·AI 사무원 등 AI 기능을 사용하지 않음으로써 해당 이전을 회피할 수 있으며, 이 경우에도 그 밖의 서비스 이용에는 제한이 없습니다.
• 제3호(Supabase) 및 제4호(Vercel)의 이전은 서비스의 데이터베이스·인증·호스팅 등 기본 인프라 운영에 필수적이므로, 이를 거부하는 경우 서비스 자체의 제공이 불가능합니다. 이 경우 이용자는 이용계약을 해지함으로써 처리를 중지시킬 수 있습니다.
• 이용자는 개인정보보호법 제37조에 따라 개인정보의 처리정지를 요구할 수 있으며, 회사는 같은 조 제2항 각 호의 사유가 없는 한 지체 없이 이에 응합니다. 처리정지로 인하여 서비스의 전부 또는 일부를 제공할 수 없는 경우 회사는 그 사유를 안내합니다.
• 회사는 수탁자를 추가하거나 변경하는 경우 시행일 7일 전까지 본 방침을 개정하여 공개하고 서비스 내 공지를 통하여 안내합니다.
• 국외 이전에 관한 문의 사항은 제31조의 개인정보 보호책임자 (이메일: caresalary@caresalary.co.kr)에게 문의하실 수 있습니다.
6. 전송 정보의 최소화
• 회사는 AI 기능 제공 시 서비스 제공에 필요한 최소한의 정보만 전송되도록 설계·운영하며, 사용자 ID, 기관명, 담당자 실명 등 개인을 직접 식별할 수 있는 정보는 AI API로 전송하지 않습니다. 다만, 이용자가 대화 내용에 해당 정보를 직접 입력하는 경우에는 그러하지 아니하며, 이 경우 입력 여부와 그 범위는 이용자가 결정합니다.
• 화면 맥락 정보는 이용자가 보고 있는 화면의 요약(탭, 연월, 건수, 필터, 선택 건수 등)에 한정하여 전송되며, 이용자는 서비스 내 설정을 통하여 경로 단위로 전송 여부를 조정할 수 있습니다.
• 본 호의 '최소화'는 제11조 제4호에서 정한 익명처리 또는 가명처리와는 구분되는 개념으로서, 전송 항목의 범위를 제한하는 조치를 말합니다.
1. 회사는 원활한 서비스 제공을 위하여 다음과 같이 개인정보 처리업무를 위탁하고 있습니다.
• 토스페이먼츠 주식회사(국내): 정기결제 처리, 결제수단 관리, 결제내역 관리
• 주식회사 알리는사람들(국내): 문자메시지(SMS/LMS/MMS) 및 알림톡 발송
• 배송업체(국내): 케어샐러리 몰에서 주문한 재화의 배송. 주문 건마다 실제 배송을 수행하는 업체가 달라질 수 있으며, 이용자는 주문내역 화면에서 해당 주문의 배송업체를 확인할 수 있습니다.
• Supabase Inc.(국외, 데이터 보관 위치 대한민국 서울): 데이터베이스 운영, 인증, 파일 저장
• Vercel Inc.(국외): 애플리케이션 호스팅, 시스템 운영 및 접속 로그 처리
• OpenAI, L.L.C.(국외): AI 기능 제공을 위한 질의 처리
• Google LLC(국외): AI 기능 제공을 위한 질의 처리
2. 국외 수탁자에 대한 이전 국가, 이전 항목, 이전 방법, 이용 목적 및 보유·이용 기간 등 개인정보보호법에서 정한 고지사항은 제13조의3에서 정한 바에 따릅니다.
3. 회사는 위탁계약 체결 시 개인정보보호법 제26조에 따라 위탁업무 수행 목적 외 개인정보의 처리 금지, 기술적·관리적 보호조치, 재위탁 제한, 수탁자에 대한 관리·감독, 손해배상 등에 관한 사항을 계약서 등 문서에 명시하고, 수탁자가 개인정보를 안전하게 처리하는지를 감독합니다.
4. 제5조의3에 따른 위탁정보에 관하여 본 조의 수탁자는 기관회원의 관점에서 재위탁에 해당하며, 기관회원은 이용약관 제10조의2 제4항에 동의함으로써 이에 동의합니다. 회사는 수탁자를 추가하거나 변경하는 경우 시행일 7일 전까지 본 방침을 개정하여 공개하고 서비스 내 공지를 통하여 안내하며, 기관회원은 이에 동의하지 아니하는 경우 시행일 전까지 이용계약을 해지할 수 있습니다.
5. 위탁계약이 종료되거나 위탁업무의 내용이 변경되는 경우 회사는 지체 없이 본 조를 갱신하여 공개합니다.
1. 회사는 서비스 가입일로부터 서비스를 제공하는 전체 기간 동안 이용자의 개인정보를 보유하며 이를 서비스 제공 목적으로 활용합니다.
2. 개인정보의 수집 및 이용 목적이 달성된 경우, 이용자가 탈퇴를 요청하거나 개인정보 처리에 대한 동의를 철회하는 경우 회사는 해당 정보를 지체 없이 파기합니다. 다만, 제4항 각 호 및 제15조에 따라 보존이 필요한 정보는 그 기간 동안 다른 정보와 분리하여 보관한 후 파기합니다.
3. 서비스 탈퇴를 원하시는 경우, 탈퇴신청서를 작성하신 후 이메일(caresalary@caresalary.co.kr) 또는 고객센터로 연락 주시기 바랍니다.
4. 제2항에도 불구하고, 다음 각 호의 정보는 명시된 기간 동안 예외적으로 보존합니다.
가. 부정이용 기록: 부정 가입 및 서비스 악용 방지를 위해 탈퇴일로부터 1년간 보관
나. 법령 관련 정보: 제15조에서 정한 법정 보존 의무 기간 동안 보관
회사는 관련 법령에서 정한 의무 사항에 따라 다음과 같이 개인정보를 일정 기간 보존합니다.
1. 전자상거래 등에서의 소비자보호에 관한 법률
• 계약 또는 청약철회 관련 기록: 5년 보관
• 대금결제 및 재화 공급 관련 기록: 5년 보관
• 소비자 불만 및 분쟁처리 관련 기록: 3년 보관
• 표시 및 광고 관련 기록: 6개월 보관
2. 통신비밀보호법
• 웹사이트 접속 로그 기록: 3개월 보관
3. 전자금융거래법
• 전자금융 거래 관련 기록: 5년 보관
4. 위치정보의 보호 및 이용 등에 관한 법률
• 개인위치정보 관련 기록: 6개월 보관
회사는 개인정보의 처리 목적이 완료되거나 보유 기간이 만료된 경우, 해당 개인정보가 더 이상 필요하지 않다고 판단되면 지체 없이 이를 파기하는 것을 원칙으로 합니다.
1. 이용자가 서비스 이용을 위해 제공한 정보는 그 목적이 달성되면 별도의 데이터베이스로 분리 이관되며(종이 문서의 경우 별도 보관함에 이관), 내부 방침과 관련 법령에 따른 보존 사유에 의거하여(제14조 및 제15조 참조) 일정 기간 보관 후 완전히 삭제됩니다.
2. 개인정보 파기가 필요한 경우, 개인정보보호 책임자의 최종 승인을 받아 파기 절차를 진행합니다.
회사는 전자 파일 형태의 개인정보는 복원이 불가능한 기술적 방식으로 완전히 삭제하고, 종이 문서로 출력된 개인정보는 분쇄 장비를 이용하여 파쇄하거나 소각하는 방식으로 파기합니다.
1. 회사는 전자적 전송매체(이메일, 문자메시지(SMS/MMS), 앱 푸시 알림 등)를 이용하여 영리목적의 광고성 정보를 전송하는 경우 이용자의 명시적인 사전동의를 받습니다. 다만, 다음 각호 어느 하나에 해당하는 경우에는 사전 동의를 받지 않습니다.
가. 회사가 재화 등의 거래관계를 통하여 수신자로부터 직접 연락처를 수집한 경우, 거래가 종료된 날로부터 6개월 이내에 회사가 처리하고 수신자와 거래한 것과 동종의 재화 등에 대한 영리목적의 광고성 정보를 전송하려는 경우
나. 「방문판매 등에 관한 법률」에 따른 전화권유판매자가 육성으로 수신자에게 개인정보의 수집출처를 고지하고 전화권유를 하는 경우
1의2. 마케팅 수신 동의는 회원가입 시 필수 동의와 별도의 선택 동의 방식으로 수집하며, 동의하지 않더라도 서비스 이용에 제한은 없습니다.
1의3. 마케팅 목적의 광고성 정보 전송을 위하여 다음의 정보를 이용합니다.
가. 기관회원(대표): 대표자명, 이메일주소, 전화번호
나. 개인회원: 이름, 이메일주소, 전화번호
2. 회사는 전항에도 불구하고 수신자가 수신거부의사를 표시하거나 사전 동의를 철회한 경우에는 영리목적의 광고성 정보를 전송하지 않으며 수신거부 및 수신동의 철회에 대한 처리 결과를 알립니다.
2의2. 마케팅 수신 동의의 철회(수신거부)는 다음 각 호의 방법으로 할 수 있습니다.
가. 기관회원(대표): 서비스 내 설정 페이지 또는 고객센터(caresalary@caresalary.co.kr)를 통한 요청
나. 개인회원: 소속기관의 기관회원(대표)을 통한 요청 또는 고객센터(caresalary@caresalary.co.kr)를 통한 직접 요청
다. 수신한 광고성 정보에 포함된 수신거부 안내에 따른 처리
2의3. 기관회원(대표)이 소속 개인회원의 계정을 비활성(거부) 처리한 경우, 해당 개인회원은 마케팅 수신 동의를 철회한 것으로 간주하며, 회사는 해당 계정으로 광고성 정보를 전송하지 않습니다.
3. 회사는 오후 9시부터 그다음 날 오전 8시까지의 시간에 전자적 전송매체를 이용하여 영리목적의 광고성 정보를 전송하는 경우에는 제1항에도 불구하고 그 수신자로부터 별도의 사전 동의를 받습니다.
4. 회사는 전자적 전송매체를 이용하여 영리목적의 광고성 정보를 전송하는 경우 다음의 사항 등을 광고성 정보에 구체적으로 밝힙니다.
가. 회사명 및 연락처
나. 수신 거부 또는 수신 동의의 철회 의사표시에 관한 사항의 표시
5. 회사는 전자적 전송매체를 이용하여 영리목적의 광고성 정보를 전송하는 경우 다음 각 호의 어느 하나에 해당하는 조치를 하지 않습니다.
가. 광고성 정보 수신자의 수신거부 또는 수신동의의 철회를 회피·방해하는 조치
나. 숫자·부호 또는 문자를 조합하여 전화번호·전자우편주소 등 수신자의 연락처를 자동으로 만들어 내는 조치
다. 영리목적의 광고성 정보를 전송할 목적으로 전화번호 또는 전자우편주소를 자동으로 등록하는 조치
라. 광고성 정보 전송자의 신원이나 광고 전송 출처를 감추기 위한 각종 조치
마. 영리목적의 광고성 정보를 전송할 목적으로 수신자를 기망하여 회신을 유도하는 각종 조치
1. 회사는 만 14세 미만 아동의 개인정보 보호를 위하여 만 14세 이상의 이용자에 한하여 회원가입을 허용하며, 만 14세 미만 아동의 회원가입은 받지 않습니다.
2. 서비스의 성격상 만 14세 미만 아동이 정보주체가 되는 경우는 예정되어 있지 아니하나, 부득이 만 14세 미만 아동의 개인정보를 처리하여야 하는 경우 회사는 개인정보보호법 제22조의2에 따라 그 법정대리인의 동의를 받고, 동의 여부를 확인하기 위하여 필요한 최소한의 정보(법정대리인의 이름, 연락처)만을 추가로 수집합니다.
3. 회사는 만 14세 미만 아동의 개인정보가 회원가입 절차를 거치지 아니하고 기관회원에 의하여 입력된 사실을 알게 된 경우, 해당 기관회원에게 법정대리인 동의의 확보 여부를 확인하고 필요한 조치를 요청합니다.
1. 이용자는 자신의 개인정보를 최신의 상태로 유지해야 하며, 이용자의 부정확한 정보 입력으로 발생하는 문제의 책임은 이용자 자신에게 있습니다.
2. 타인의 개인정보를 도용한 회원가입의 경우 이용자 자격을 상실하거나 관련 개인정보보호 법령에 의해 처벌받을 수 있습니다.
3. 이용자는 전자우편주소, 비밀번호 등에 대한 보안을 유지할 책임이 있으며 제3자에게 이를 양도하거나 대여할 수 없습니다.
회사는 이용자의 개인정보를 처리함에 있어 개인정보가 분실, 도난, 유출, 변조, 훼손 등이 되지 아니하도록 안전성을 확보하기 위하여 필요한 기술적·관리적 보호대책을 강구하고 있습니다.
1. 회사는 이용자 혹은 법정 대리인의 요청에 의해 해지 또는 삭제된 개인정보는 회사가 수집하는 "개인정보의 보유 및 이용기간"에 명시된 바에 따라 처리하고 그 외의 용도로 열람 또는 이용할 수 없도록 하고 있으며, 개인정보가 유출되거나 훼손되는 것을 막기 위해 최선을 다하고 있습니다.
2. 회사는 최신 백신프로그램을 이용하여 이용자들의 개인정보나 자료가 유출 또는 손상되지 않도록 방지하고 있습니다.
3. 회사는 만일의 사태에 대비하여 침입차단시스템을 이용하여 보안에 최선을 다하고 있습니다.
4. 회사는 민감한 개인정보를 수집 및 보유하고 있는 경우 암호화 통신 등을 통하여 네트워크상에서 개인정보를 안전하게 전송할 수 있도록 하고 있습니다.
회사는 개인정보보호법 제29조 및 「개인정보의 안전성 확보조치 기준」에 따라 다음과 같은 조치를 이행하고 있습니다.
1. 관리적 조치
가. 내부관리계획의 수립·시행 및 정기적인 점검
나. 개인정보취급자의 최소화 및 취급자에 대한 정기적인 교육
다. 개인정보 처리 업무의 위탁 시 수탁자에 대한 관리·감독
2. 기술적 조치
가. 접근권한의 차등 부여 및 권한 변경·말소 이력의 관리
나. 데이터베이스 단위의 행 수준 접근통제 정책 적용을 통한 기관 간 데이터 격리
다. 비밀번호의 일방향 암호화 저장, 인증정보 및 고유식별정보 등 주요 개인정보의 AES-256 계열 암호화 저장
라. 전송 구간의 TLS(HTTPS) 암호화 적용
마. 휴대전화 인증 등 추가 인증수단을 통한 접근 통제
바. 보안프로그램의 설치·운영 및 침입차단·탐지 조치
3. 물리적 조치
가. 회사는 자체 전산실을 운영하지 아니하며, 개인정보는 국제 정보보호 인증을 취득한 클라우드 사업자의 데이터센터에 보관됩니다.
나. 종이 문서 형태의 개인정보는 잠금장치가 있는 보관함에 보관합니다.
1. 회사는 개인정보취급자의 개인정보처리시스템 접속기록을 1년 이상 보관·관리합니다. 다만, 5만 명 이상의 정보주체에 관한 개인정보를 처리하거나 고유식별정보 또는 민감정보를 처리하는 개인정보처리시스템의 경우에는 2년 이상 보관·관리합니다.
2. 회사는 접속기록이 위조·변조·도난·분실되지 아니하도록 안전하게 보관하며, 개인정보의 오·남용, 분실·도난·유출·위조·변조 또는 훼손 여부를 확인하기 위하여 접속기록을 정기적으로 점검합니다.
3. 제11조 제3호 가목에 따라 오류 조사 및 장애 대응을 위하여 원본 데이터를 열람하는 경우, 그 열람 사실은 본 조의 접속기록으로 보관됩니다.
회사는 개인정보 관련 처리 담당자를 최소한으로 제한하며, 개인정보 처리자에 대한 교육 등 관리적 조치를 통해 법령 및 내부방침 등의 준수를 강조하고 있습니다.
1. 회사는 개인정보의 분실·도난·유출(이하 "유출 등"이라 한다) 사실을 알게 된 때에는 개인정보보호법 제34조에 따라 72시간 이내에 다음 각 호의 사항을 해당 정보주체에게 알립니다. 다만, 구체적인 유출 내용을 확인하지 못한 경우에는 먼저 알 수 있는 사항만을 우선 통지한 후, 확인되는 즉시 나머지 사항을 추가로 통지합니다.
가. 유출 등이 된 개인정보의 항목
나. 유출 등이 발생한 시점과 그 경위
다. 유출 등으로 인하여 발생할 수 있는 피해를 최소화하기 위하여 정보주체가 할 수 있는 방법 등에 관한 정보
라. 회사의 대응조치 및 피해 구제절차
마. 정보주체에게 피해가 발생한 경우 신고 등을 접수할 수 있는 담당부서 및 연락처
2. 회사는 개인정보보호법 제34조 제3항 및 같은 법 시행령 제40조에 따라 신고 대상에 해당하는 유출 등이 발생한 경우, 그 사실을 알게 된 때부터 72시간 이내에 개인정보보호위원회 또는 한국인터넷진흥원(KISA)에 신고합니다.
3. 회사가 제5조의3에 따른 수탁자의 지위에서 처리하는 위탁정보에 관하여 유출 등이 발생한 경우, 회사는 이를 지체 없이 해당 기관회원(위탁자)에게 통지하며, 정보주체에 대한 통지 및 감독기관에 대한 신고는 개인정보처리자인 기관회원이 수행하되 회사는 이에 필요한 자료를 제공하고 협조합니다.
회사는 전조에도 불구하고 이용자의 연락처를 알 수 없는 등 정당한 사유가 있는 경우에는 회사의 홈페이지에 30일 이상 게시하는 방법으로 전조의 통지를 갈음하는 조치를 취할 수 있습니다.
1. 회사는 이용자의 개인정보에 관하여 개인정보보호법 등 관계 법규를 위반하는 사항을 내용으로 하는 국제계약을 체결하지 않습니다.
2. 회사는 이용자의 개인정보를 국외에 제공(조회되는 경우를 포함)·처리위탁· 보관(이하 "이전"이라 함)하려면 이용자의 동의를 받습니다. 다만, 본조 제3항 각 호의 사항 모두를 개인정보보호법 등 관계 법규에 따라 공개하거나 전자우편 등 대통령령으로 정하는 방법에 따라 이용자에게 알린 경우에는 개인정보 처리위탁· 보관에 따른 동의절차를 거치지 아니할 수 있습니다.
3. 회사는 본조 제2항 본문에 따른 동의를 받으려면 미리 다음 각 호의 사항 모두를 이용자에게 고지합니다.
가. 이전되는 개인정보 항목
나. 개인정보가 이전되는 국가, 이전일시 및 이전방법
다. 개인정보를 이전받는 자의 성명(법인인 경우 그 명칭 및 정보관리 책임자의 연락처를 말한다)
라. 개인정보를 이전받는 자의 개인정보 이용목적 및 보유·이용 기간
4. 회사는 본조 제2항 본문에 따른 동의를 받아 개인정보를 국외로 이전하는 경우 개인정보보호법 대통령령 등 관계법규에서 정하는 바에 따라 보호조치를 합니다.
1. 회사는 개인 맞춤형 서비스를 제공하기 위하여 이용자의 정보를 저장하고 불러오는 쿠키(Cookie)를 운영합니다. 쿠키는 웹사이트 서버가 이용자의 브라우저(PC, 모바일 등)로 전송하는 소량의 텍스트 파일로, 이용자의 디바이스에 저장될 수 있습니다.
2. 이용자는 쿠키 사용에 대한 선택권을 보유하고 있습니다. 웹브라우저의 설정 메뉴를 통해 모든 쿠키를 허용하거나, 쿠키 저장 시마다 확인 절차를 거치거나, 모든 쿠키를 차단할 수 있습니다. 다만, 쿠키 저장을 거부할 경우 일부 서비스 이용에 제약이 있을 수 있습니다.
1. 개인정보 보호책임자
1) 성명: 김용우
2) 직책: 대표
3) 전화번호: 010-7634-8128
4) 이메일: caresalary@caresalary.co.kr
그 밖에 기타 개인정보침해의 신고, 상담에 대하여는 아래의 기관에 문의하시기 바랍니다.
가. 개인정보분쟁조정위원회 : (국번없이) 1833-6972 (www.kopico.go.kr)
나. 개인정보침해신고센터: (국번없이) 118 (privacy.kisa.or.kr)
다. 대검찰청 : (국번없이) 1301 (www.spo.go.kr)
라. 경찰청: (국번없이) 182 (ecrm.cyber.go.kr)
2. 회사는 정보주체의 개인정보자기결정권을 보장하고, 개인정보침해로 인한 상담 및 피해 구제를 위해 노력하고 있으며, 신고나 상담이 필요한 경우 제1항의 담당부서로 연락해주시기 바랍니다.
3. 개인정보 보호법 제35조(개인정보의 열람), 제36조(개인정보의 정정·삭제), 제37조(개인정보의 처리정지등)의 규정에 의한 요구에 대하여 공공기관의 장이 행한 처분 또는 부작위로 인하여 권리 또는 이익의 침해를 받은 자는 행정심판법이 정하는 바에 따라 행정심판을 청구할 수 있습니다.
본 방침은 2022년 12월 3일부터 시행됩니다.
본 방침은 2026년 8월 18일부터 시행됩니다. (개정: 재화 판매 및 배송을 위한 정보 관련 제9조의3 신설, 제13조의4 수탁자에 배송업체 추가)