1. 수집하는 정보
가. 필수 항목
- 이메일 주소, 비밀번호(암호화 저장)
- 이름, 브랜드명 또는 회사명
- 서비스 이용 기록, 접속 IP, 쿠키, 브라우저 정보
나. 유료 서비스 이용 시 추가 항목
- 결제 정보(신용카드 정보는 PG사가 보관, 회사는 보관하지 않음)
- 전자세금계산서 발행 시 사업자 정보
다. 콘텐츠 생성 과정에서 처리되는 정보
- 이용자가 입력한 상품 페이지 URL 및 분석 결과
- 이용자가 업로드한 상품 이미지, 브랜드 가이드 등의 자료
- AI 모델을 통해 생성된 콘텐츠
2. 수집 방법
- 회원가입 양식, 서비스 이용 화면에서 이용자가 직접 입력
- 서비스 이용 중 자동 수집되는 로그 데이터
- 결제 시 PG사를 통해 전달되는 결제 결과 정보
3. 이용 목적
회사는 수집한 개인정보를 다음의 목적으로 이용합니다.
- 회원 식별 및 본인 확인, 서비스 제공
- 요금 결제, 환불 처리, 세금계산서 발행
- 고객 문의 응대, 분쟁 해결, 공지사항 전달
- 서비스 개선을 위한 통계 분석(개인 식별 불가능한 형태로 처리)
- 법령상 의무 준수
4. 보관 기간
회사는 이용자가 회원 탈퇴를 요청하면 즉시 개인정보 및 이용자가 생성한 콘텐츠를 파기합니다. 단, 아래 관련 법령에 따라 일정 기간 보관이 의무인 항목은 분리 보관 후 기간 종료 시 파기합니다.
| 구분 | 보관 기간 | 근거 법령 |
|---|---|---|
| 계약 또는 청약철회 등에 관한 기록 | 5년 | 전자상거래법 제6조 |
| 대금 결제 및 재화 등의 공급에 관한 기록 | 5년 | 전자상거래법 제6조 |
| 소비자 불만 또는 분쟁 처리에 관한 기록 | 3년 | 전자상거래법 제6조 |
| 전자세금계산서 발행 정보 | 5년 | 법인세법 / 부가가치세법 |
| 접속 로그, IP 정보 | 3개월 | 통신비밀보호법 제15조의2 |
계정 활동 기간 동안에는 이용자가 생성한 콘텐츠(이미지/영상/카피 등)를 별도 retention 정책 없이 보관합니다 — 캠페인 자산은 재사용 가치가 크다고 판단하기 때문입니다. 회원 본인이 개별 자산을 삭제하거나 탈퇴를 진행하면 해당 시점에 영구 삭제됩니다.
5. 제3자 제공
회사는 이용자의 개인정보를 제1조의 이용 목적 범위 내에서만 사용하며, 이용자의 사전 동의 없이 제3자에게 제공하지 않습니다. 다만, 다음의 경우 예외로 합니다.
- 이용자가 사전에 동의한 경우
- 법령에 의해 요구되거나 수사 목적으로 법령에 정해진 절차에 따라 수사기관의 요구가 있는 경우
6. 위탁 처리
회사는 원활한 서비스 제공을 위해 아래와 같이 개인정보 처리 업무를 외부에 위탁합니다. 위탁업체가 변경되거나 추가되는 경우 본 방침을 갱신해 공지합니다.
| 수탁업체 | 위탁 업무 | 처리 항목 |
|---|---|---|
| Vercel, Inc. (미국) | 웹 호스팅 · CDN · 서버리스 함수 실행 | 접속 로그, 요청 메타데이터 |
| Supabase, Inc. (미국 본사, 데이터 region: 인도 뭄바이) | 회원 인증, 데이터베이스, 파일 스토리지 | 회원 정보, 이용 기록, 업로드 파일, AI 생성 결과물 |
| 토스페이먼츠 주식회사 (대한민국) | 전자결제 · 빌링키 발급 · 영수증 발급 | 결제 수단, 결제 금액, 청구 이메일 |
| Resend, Inc. (미국) | 거래 안내 · 영수증 · 운영 알림 이메일 발송 | 이메일 주소, 메일 본문 |
| WaveSpeed AI (미국) | 이미지 · 영상 생성 모델 추론 | 프롬프트, 참조 이미지 (개인 식별 정보 미전송 원칙) |
| Google LLC (미국) | URL 분석 · 브랜드 추출 (Gemini), 이미지 편집 (Nano Banana) | 분석 대상 URL, 업로드된 상품/브랜드 자료 |
| Sentry, Inc. (미국) | 운영 에러/예외 수집 | 스택 트레이스, 요청 메타 (사용자 ID는 마스킹) |
| Upstash, Inc. (미국) | 요청 빈도 제한 (rate limit) 카운터 저장 | IP/사용자 ID 해시, 시점 정보 |
| Google LLC (미국) | 웹 사용 통계 (Google Analytics 4) | 익명화된 접속 정보 — 쿠키 동의자에 한함 |
7. 국외 이전
회사는 글로벌 인프라(클라우드 호스팅, AI 모델 추론, 이메일 발송 등)를 활용하므로 일부 개인정보가 국외로 이전됩니다. 「개인정보 보호법」 제28조의8에 따라 아래 사항을 안내합니다.
| 이전받는 자 | 이전 국가 | 이전 항목 | 이전 시기 및 방법 | 보유·이용 기간 |
|---|---|---|---|---|
| Supabase, Inc. | 인도(데이터센터: ap-south-1, 뭄바이) | 회원 인증 정보, 이용 기록, 업로드 파일, AI 생성 결과물 | 서비스 이용 즉시, HTTPS 통신 | 회원 탈퇴 시까지 또는 법령상 의무 기간 |
| Vercel, Inc. | 미국(다중 region edge network) | 접속 IP, 요청 메타데이터 | HTTPS 요청 시점 | 최대 30일 (접속 로그) |
| WaveSpeed AI | 미국 | 프롬프트, 참조 이미지 (개인 식별 정보 미전송) | 생성 요청 시, HTTPS 통신 | 처리 완료 즉시 또는 최대 30일 (provider 로그) |
| Google LLC | 미국 | 분석 대상 URL, 업로드 자료 (Gemini · Nano Banana 호출) | 분석/생성 요청 시 | 처리 완료 즉시 |
| Resend, Inc. | 미국 | 수신자 이메일 주소, 메일 본문 | 이메일 발송 시점 | 최대 30일 (전송 로그) |
| Sentry, Inc. | 미국 | 예외 스택 트레이스, 요청 메타 (사용자 ID 마스킹) | 예외 발생 시점 | 90일 |
| Upstash, Inc. | 미국 | IP/사용자 ID 해시, 요청 시점 | 요청 시점 | 최대 24시간 (rate limit 카운터) |
회원가입 시 본 처리방침에 동의함으로써 위 국외 이전에 동의한 것으로 간주됩니다. 동의 거부 시 서비스의 핵심 기능(AI 생성, 인증, 결제 알림 등)을 이용할 수 없으므로 회원가입 자체가 제한될 수 있습니다.
8. 이용자 권리
이용자는 언제든지 자신의 개인정보에 대해 다음 권리를 행사할 수 있습니다.
- 개인정보 열람 요구
- 오류 정정 요구
- 삭제 요구
- 처리 정지 요구
- 동의 철회 및 회원 탈퇴
열람·정정·삭제·처리정지·탈퇴는 서비스 내 설정 화면에서 직접 처리하거나, support@realads.kr로 요청할 수 있습니다. 회사는 「개인정보 보호법」 제35조 4항에 따라 요청 접수일로부터 10일 이내에 처리하고 결과를 안내합니다.
9. 안전성 확보 조치
회사는 「개인정보의 안전성 확보조치 기준」(개인정보 보호위원회 고시)에 따라 다음 조치를 시행합니다.
가. 기술적 조치
- 비밀번호 일방향 암호화 저장 (bcrypt, Supabase Auth)
- 전송 구간 TLS 1.2 이상 강제 (HTTPS only)
- 업로드 파일 저장소 암호화 (Supabase Storage at-rest encryption)
- 모든 사용자 데이터 테이블에 Row-Level Security (RLS) 정책 적용 — 본인 데이터만 조회·수정 가능
- SECURITY DEFINER RPC로 권한 격리 (관리자 권한이 필요한 작업은 별도 함수에서만 실행)
- 외부 webhook 인증: HMAC 서명 또는 URL 토큰 검증
- 비정상 트래픽 차단: signup IP rate-limit, disposable email 도메인 차단, 영상 생성 일일 한도
- 환불 RPC 다단계 게이트: 본인 여부 · 청약철회 기간 · 사용 이력 · 잔액 검증
- 관리자 행위 감사 로그 (admin_audit_log)
나. 관리적 조치
- 개인정보 처리 시스템 접근 권한 최소화 + 접근 기록 보존
- 운영팀 대상 정기 보안 교육
- 외부 의존 라이브러리 취약점 알림(Dependabot) 모니터링
- 운영 예외 발생 시 Sentry로 즉시 수집 → 24시간 내 검토
다. 물리적 조치
- 모든 데이터는 위탁업체(Supabase, Vercel 등)의 IDC에 보관되며 회사 내부에 별도 서버를 두지 않습니다.
- 위탁업체 IDC는 SOC 2 · ISO 27001 등 국제 보안 인증을 보유한 시설입니다.
10. 사고 통지 절차
회사는 「개인정보 보호법」 제34조에 따라 개인정보 유출 사고를 인지한 시점부터 72시간 이내에 영향을 받은 이용자에게 다음 사항을 통지합니다.
- 유출된 개인정보 항목
- 유출 시점과 경위
- 유출로 인한 피해 최소화를 위해 이용자가 할 수 있는 조치
- 회사의 대응 조치와 피해 구제 절차
- 이용자가 신고 또는 상담을 요청할 수 있는 부서 및 연락처
유출 규모가 1,000명을 초과하거나 민감정보가 포함된 경우 「개인정보 보호법 시행령」 제40조에 따라 5일 이내에 개인정보보호위원회 및 한국인터넷진흥원(KISA)에도 신고합니다.
11. 쿠키 사용
회사가 사용하는 쿠키는 아래 두 가지 카테고리뿐이며 그 외 마케팅·광고 식별 쿠키는 사용하지 않습니다.
| 카테고리 | 용도 | 발급 주체 | 옵트인 필요 |
|---|---|---|---|
| 필수 쿠키 | 로그인 세션 유지, CSRF 방지, 언어 설정 | 회사 / Supabase Auth | 아니오 (서비스 운영에 필수) |
| 분석 쿠키 | 익명 트래픽 통계 (Google Analytics 4) | Google LLC | 예 — 쿠키 배너에서 동의한 경우에만 로드 |
분석 쿠키는 첫 방문 시 노출되는 쿠키 배너의 모두 동의 버튼을 누른 경우에만 로드됩니다.거절을 선택하면 GA 스크립트 자체가 로드되지 않으며, 동의는 언제든 브라우저 데이터를 삭제하거나 향후 추가될 설정 화면에서 철회할 수 있습니다.
10. 책임자 및 문의
회사는 개인정보 처리 업무를 총괄하는 책임자를 지정하고 있습니다.
개인정보 침해에 대한 신고나 상담이 필요하신 경우 아래 기관에 문의하실 수 있습니다.
- 개인정보분쟁조정위원회 (kopico.go.kr / 1833-6972)
- 개인정보침해신고센터 (privacy.kisa.or.kr / 118)
- 대검찰청 사이버수사과 (spo.go.kr / 1301)
- 경찰청 사이버수사국 (ecrm.cyber.go.kr / 182)
부칙 (개정 이력)
- 버전 1.1 (시행일 2026. 06. 15.) — 위탁업체 카탈로그 실제 사용 업체로 정정, 국외 이전 항목 신설, 보관 기간 표 정정, 안전성 확보 조치 보강, 사고 통지 절차 명시.
- 버전 1.0 (시행일 2026. 06. 01.) — 최초 시행.