개인정보처리방침 — Re:Fill
시행일: 2026-09-10 최종 수정일: 2026-09-24
이 개인정보처리방침은 대한민국의 개인사업체 Jansevt Labs(이하 “당사”)가 모바일 애플리케이션 Re:Fill(이하 “앱”)과 관련하여 정보를 어떻게 다루는지 설명합니다. 운영자와 개인정보 보호책임자 정보는 제15조 11)에 기재되어 있습니다. Android(Google Play)와 iOS(Apple App Store)의 정식 출시 버전뿐 아니라 출시 전 테스트 이용도 포함합니다.
이 문서는 위 시행일부터의 개인정보 처리에 적용되며, 시행일 전에 보유하던 개인정보의 이후 처리도 포함합니다. 시행일 전의 처리에 소급 적용하지 않습니다.
1. 요약 (짧은 버전)
- 데이터는 기본적으로 기기 안에 있습니다. 입력하신 약과 건강기능식품 정보는 휴대폰에 저장됩니다. 당사로 자동 전송되지 않습니다.
- 클라우드 백업은 선택이고 이용자가 시작합니다. 앱은 이용자가 로그인하고 백업을 요청하면 제2.3조의 백업 내용을 당사가 관리하는 클라우드 저장소로 보냅니다. 또한 이용자가 직접 PDF·Excel 파일을 내보내거나 공유할 수 있으며, 선택한 저장 위치나 공유 대상에 따라 데이터가 기기 밖으로 전달될 수 있습니다. 현재 앱에서 저장된 클라우드 사본을 지우려면 클라우드 계정을 삭제해야 하며, 별도의 “백업 끄기 / 저장본 삭제” 기능은 없습니다.
- 범용 제품 분석 SDK를 사용하지 않으며, 다른 앱이나 웹사이트에 걸쳐 이용자를 추적하도록 앱을 구성하지 않습니다. 다만 AdMob·UMP는 아래에 적은 제한된 광고·개인정보 상태 데이터를 처리합니다.
- 모든 이용자에게 같은 연령 보호 광고 처리를 적용합니다. 연령을 묻거나 추론하지 않습니다. 최초 7일의 무광고 기간이 지나면 UMP에는 동의 연령 미만 표시를 넣고, Mobile Ads 초기화 전에는 아동 대상 처리와 G 콘텐츠 상한을 적용하며, 모든 광고 요청에 비맞춤형·제한된 데이터 처리 신호를 넣습니다. Android 광고 ID를 사용하지 않고, iOS 앱 추적 투명성 안내를 표시하거나 IDFA를 읽지 않습니다. Google은 아동 대상 요청을 제3자 실시간 입찰에서 제외합니다. Google은 아래에 설명한 광고·개인정보 상태 정보를 여전히 처리하며, 입찰 제한이 정보 처리 자체가 없다는 뜻은 아닙니다.
- 크래시 보고는 기본으로 꺼져 있습니다. 켜야만 새 보고가 전송됩니다. 약 기록을 의도적으로 붙이지 않고 민감 패턴 중화 장치를 쓰지만, 앞으로 발생할 모든 오류 메시지에 이용자가 입력한 민감한 문구가 없다고 보장할 수 있는 중화 장치는 없습니다.
- 결제 카드·청구 정보를 받지 않습니다. 결제는 Apple 또는 Google이 처리하며, 당사는 제2.4조에 적은 거래 식별자와 권한 상태만 받습니다.
이 아래는 법이 요구하는 상세 내용입니다(대한민국 개인정보 보호법, EU·영국 GDPR, 캘리포니아 CCPA/CPRA 포함).
2. 수집하는 정보와 수집하지 않는 정보
2.1 앱에 입력하는 정보 (기본적으로 기기에만 저장)
앱을 사용하면 다음을 포함할 수 있는 항목을 만들게 됩니다.
- 약 또는 건강기능식품의 이름, 보유 수량, 1회 복용량, 단위
- 복용 일정(복용할 시각)과 선택적인 일정 이름
- 복용 기록 — 복용·건너뜀·놓침과 그 시각
- 직접 쓰신 메모
- 분류와 표시 설정(색상, 정렬 순서)
- 앱 설정(예: 언어, 시간 형식, 알림 설정)
이 정보는 이용자의 건강에 관한 정보를 드러낼 수 있습니다(제6조 참조). 기본적으로 전부 기기 안의 로컬 데이터베이스에만 저장되며 당사나 제3자에게 전송되지 않습니다. 기기를 벗어나는 경로는 아래에 적은 선택 기능뿐입니다(클라우드 백업, 또는 이용자가 직접 내보내어 공유하는 파일).
2.2 계정·계정보안 정보
선택적 클라우드 백업·데이터 복원을 위한 계정 연결에는 Google(Android) 또는 Apple(iOS) 로그인을 사용합니다. 연결하면 Google의 Firebase Authentication이 이메일 주소(Apple의 이메일 가리기를 쓰면 릴레이 주소), 제공되는 경우의 표시이름, 계정과 백업을 연결하는 이용자 식별자를 처리합니다. “광고 제거” 구매·구매 복원에는 Re:Fill 계정이 필요하지 않습니다. 이전 앱 버전은 구매 기록을 Re:Fill 계정과 연결했으며, 기존 기록에는 아래 보관·삭제 규칙을 계속 적용합니다.
계정 접근을 보호하고 삭제를 처리하기 위해 필요한 계정보안·삭제 처리 기록도 이용합니다. Apple 계정변경 알림의 이용자 식별자·종류·발생 시각과 당사가 해시 처리한 알림 식별자, 해당하는 Re:Fill 계정 식별자·연결된 로그인 제공자·계정 생성 및 최근 로그인 시각, 접근 제한·삭제 요청·처리 결과·재시도와 검토 정보가 이에 해당합니다. 계정 상태는 Firebase Authentication에서 확인하고 필요한 처리 기록은 Google Cloud Firestore/Functions에서 다룹니다. 받는 회사와 처리 위치는 제7·8·15조를 참조하세요.
이 계정변경 알림 처리 기록에 알림 원문, 로그인 토큰, 릴레이 이메일이나 복약 내용을 별도로 보관하지 않습니다. 남은 백업을 정리하는 기능은 필요한 계정·파일 경로·버전 정보를 확인하며 백업 파일의 내용을 열어보지 않습니다. 이 기록이 익명이라는 뜻은 아닙니다. 처리 방식과 보관기간은 제9·10조에 설명합니다.
개별 Re:Fill 계정이 삭제된 뒤 남은 백업을 정리하기 위해 Firebase Authentication은 계정 삭제 정보를 서버에 전달합니다. 이 정보에는 이용자 식별자와 기존 계정·로그인 제공자 정보가 포함될 수 있으며, 제공되는 경우 이메일 주소·표시이름·계정 부가정보 등이 담길 수 있습니다. 정리 기능은 전달받은 정보 중 이용자 식별자만 사용하고 별도의 이벤트 보관함을 만들지 않습니다. 정리·재시도의 한계는 제10조에 설명합니다.
iOS에서 계정 삭제를 요청하면 Firebase/Firestore에 임시 삭제 보호 기록이 생성될 수 있습니다. Re:Fill 계정 식별자, Apple의 개발자별 식별자, 인증 시각과 제한된 보호·갱신·만료 시각을 담습니다. Apple 연결 철회 알림이 먼저 도착해도 삭제 요청을 계속 처리하고, 삭제 도중 다른 요청이 계정 기록을 다시 만드는 것을 제한하기 위한 기록입니다. 이 보호 기록에는 약·백업 내용, 비밀번호, Apple 토큰을 담지 않습니다. Apple 계정변경 처리는 제9조에, 제한된 삭제 허용 기간과 기록 보존기간의 차이는 제10조에 설명합니다.
2.3 클라우드 백업의 내용 (백업을 사용하는 경우에만)
클라우드 백업을 요청하면 앱이 약·건강기능식품 항목, 복용 일정, 복용 기록, 항목별 설정, 분류를 당사가 관리하는 클라우드 저장소(Google Cloud / Firebase, 주 저장 위치: 서울)에 올려, 나중에 또는 다른 기기에서 복원할 수 있게 합니다. 언어·시간 형식·알림 환경설정 같은 앱 전체 설정과 기기에 저장된 동의 기록은 백업에 포함되지 않습니다. 백업 시각, 앱·데이터베이스 구조·백업 형식 버전, 기기 플랫폼, 데이터 크기, 각 자료군의 개수와 SHA-256 무결성 확인값도 함께 저장합니다. 전체 앱 데이터베이스를 복사하는 방식은 아닙니다.
백업은 이용자가 시작하며, 현재 앱에는 상시 백업 스위치가 없습니다. 사본이 어디에 저장되고 어떻게 보호·보존·삭제되는지는 제7·8·10·12조를 보세요.
삭제 처리와 계정 보안을 위해 Google은 백업 저장소의 업로드 완료 정보를 서버에 전달합니다. 이 정보에는 저장 위치, 파일명, 파일 버전 식별자, 시각과 그 밖의 객체 정보가 포함될 수 있으며, 설정된 경우 사용자 지정 정보나 접근 관련 정보도 포함될 수 있습니다. 정리 기능은 저장 위치·파일명·정확한 파일 버전을 사용해 연결된 계정이 있는지 확인하고, 계정이 없으면 그 버전의 삭제를 요청합니다. 이 기능은 백업 파일의 내용을 읽거나 별도의 이벤트 보관함을 만들지 않습니다. 처리·보존의 한계는 제10조에 설명합니다.
2.4 구매 정보
앱은 선택적 구매 상품 “광고 제거” 하나를 지원합니다. 결제는 Apple 또는 Google이 전부 처리하며, 당사는 결제 카드나 청구 정보를 받거나 저장하지 않습니다. 구매·복원을 확인하기 위해 앱은 스토어·상품 식별자와 구매 증거(Google Play 구매 토큰 또는 Apple 서명 거래)를 Google Cloud / Firebase의 검증 서비스로 보냅니다. 해당 스토어와 환불 기록을 대조하며, 앱 인증으로 이 서비스를 보호합니다. 새 검증 요청에는 Re:Fill 로그인 토큰을 보내지 않고 계정에 연결된 구매 권한 기록도 만들지 않습니다. 기기에는 검증된 권한의 해시 구매 참조값·스토어 환경·상품·날짜만 저장하며 원문 구매 증거를 담지 않습니다. 이 기록은 복약 데이터 백업에서 제외되며 Apple과 Google 사이로 구매를 옮기는 수단이 아닙니다.
스토어의 환불·환불 취소 알림에 따라 해시 구매 참조값·스토어/상품·환불 상태·제한된 사건/만료 시각을 담은 최소 기록이 남을 수 있습니다. 이는 가명 기록이며 완전한 익명을 보장하지 않습니다. 보관기간은 제10조에 설명합니다. 이전 앱 버전은 계정에 연결된 권한·구매 대장에 활성/환불 상태·날짜·스토어/상품·스토어 구매 식별자(Google Play 토큰 또는 Apple 원본 거래 ID)를 계속 기록할 수 있습니다. 기존 계정 연결 기록에는 종전의 보관·삭제 규칙을 적용합니다. Re:Fill 계정 연결을 해제·변경·삭제해도 스토어 구매가 취소되거나 현재 검증된 스토어 권한이 사라지지 않습니다.
2.5 광고 데이터 (Google AdMob)
“광고 제거”를 구매하지 않았다면 기기에 설치된 뒤 최초 168시간이 지난 시점부터 앱은 Google AdMob을 통해 광고를 표시할 수 있습니다. 그 기간에는 앱이 UMP를 실행하거나 Mobile Ads를 초기화하지 않습니다. 기간이 끝나면 모든 UMP 정보 요청에 동의 연령 미만 표시를 넣으므로, UMP는 성인 광고 동의를 요청하지 않습니다. UMP가 광고 요청 가능 상태라고 알린 뒤, 앱은 Mobile Ads 초기화 전에 별도의 아동 대상 처리와 G 등급 콘텐츠 상한을 적용합니다. UMP의 동의 연령 미만 표시는 Mobile Ads에 자동 전달되지 않기 때문에 이들은 서로 별개의 통제입니다. 앱은 연령을 묻거나 추론하거나 저장하지 않으며, 성인에게도 같은 제한된 처리를 적용합니다.
모든 광고 요청에는 비맞춤형 광고(NPA)와 제한된 데이터 처리(RDP) 신호를 함께 넣습니다. NPA와 RDP만으로 제3자 입찰이 제외되지는 않습니다. 앱은 추가로 모든 광고 요청에 아동 대상 처리를 적용하며, Google은 이 처리를 받는 요청을 제3자 실시간 입찰 대상에서 제외한다고 명시합니다. 따라서 AdMob의 일반 파트너·입찰 목록을 이 보호 요청의 수신자 목록으로 보지 않습니다. G 상한은 광고 소재의 내용을 제한하며, 별도의 정보 처리 제한을 대신하지 않습니다.
Google은 광고를 전달·측정·보호하는 데 필요한 다음 정보를 여전히 처리합니다.
- IP 주소: 도시 수준의 대략적 위치와 무효 트래픽 탐지 등에 사용합니다. 기록된 계정 구성에서는 입찰 소스에 대한 선택적 전체 IP 공유를 꺼 두지만, 이는 Google이 서비스를 제공하기 위해 IP 주소를 받는 것까지 막지 않습니다.
- 기기와 광고 요청의 맥락: user agent, 기기·SDK 정보, 앱과 광고 위치, IP 기반의 대략적 위치 등입니다. 약 관련 항목은 광고 요청에 넣지 않습니다.
- 기기 내 저장소·식별자: 해당 광고 제공 방식이 허용하는 범위에서 측정, 빈도 제한, 부정방지 등에 사용됩니다. Limited Ads에는 아래의 더 좁은 제한이 적용됩니다.
Android 광고 ID와 Privacy Sandbox 광고 권한은 없으며, 앱은 iOS IDFA를 요청하지 않습니다. 양 플랫폼의 Google Mobile Ads SDK에서 publisher first-party identifier를 끄도록 구성합니다. iOS에서는 SDK 초기화 전에 끄고 Android에서는 초기화 뒤에 이 설정을 저장합니다. 배너·전면 광고 요청에는 UMP 자격과 모든 보호설정·SDK 초기화 호출의 성공이 모두 필요합니다. 호출이 진행 중이거나 하나라도 실패·시간 초과하면 광고 요청을 중지하며 다른 앱 기능은 유지합니다. 실패한 시도는 같은 앱 실행 중에 재시도하지 않습니다. 이는 SDK 초기화 자체의 통신이 없거나 모든 실행에서 식별자 생성이 불가능하다는 뜻은 아닙니다.
Limited Ads는 별도의 광고 제공 방식입니다. 기록된 AdMob 구성은 Google의 제공 규칙이 허용하는 경우 programmatic limited ads를 허용합니다. Limited Ads는 개인맞춤과 빈도 제한 같은 식별자 의존 기능을 끕니다. 그중 programmatic 방식은 무효 트래픽 방지 전용 쿠키·로컬 저장소와 Google의 programmatic 광고 수요를 사용할 수 있습니다. 아동 대상 요청의 제3자 실시간 입찰 제외는 이때도 적용됩니다. 앱에는 제3자 미디에이션 어댑터가 없으며, 기록된 계정 구성에도 제3자 waterfall source가 없습니다. 일반 Authorized Buyers·SDK 입찰 목록이 요청의 아동 보호를 무효화하지 않습니다. Google의 처리, 광고 소재 전달과 별도 서비스 제공자의 처리는 실제 역할·고지·국외이전 규칙에 따라 제7·8·15조에서 다룹니다. 입찰 제한이 모든 제3자나 기기 저장 처리를 없앤다고 주장하지 않습니다.
2.6 크래시·진단 데이터 (기본 꺼짐)
앱에는 Firebase Crashlytics를 통한 선택적 크래시 보고가 있습니다. 기본으로 꺼져 있고 설정에서 직접 켠 경우에만 동작합니다. 켜면 문제 해결에 쓰이는 기술 진단 정보(오류 메시지, 스택 트레이스, 기기 모델, OS 버전 등)를 보냅니다. 앱은 약 데이터베이스를 의도적으로 붙이지 않으며, 알려진 민감 패턴은 보고 전에 중화합니다. 예외 메시지의 내용은 바뀔 수 있으므로, 앞으로 발생할 모든 보고에서 개인·건강 관련 문구가 빠짐없이 제거된다고 약속하지는 않습니다. 새 수집은 언제든 끌 수 있습니다.
2.7 보내주신 의견 (선택)
앱의 의견 보내기 기능을 쓰면, 작성하신 메시지와 그것을 이해하는 데 필요한 기본 기술 정보(앱 버전, 기기 모델, OS 버전, 앱 언어, 보낸 시각)를 수집합니다. 이는 당사의 클라우드 데이터베이스(Google Firebase의 Cloud Firestore)에 저장됩니다. 개발자는 해당 제출을 여는 링크와 서버 수신시각만 포함한 시간당 알림 메일을 받으며, 메시지나 진단 정보는 메일에 넣지 않습니다. 내용을 읽으려면 당사 Firebase 프로젝트 접근 권한이 있는 Google 계정이 필요합니다. 이 기능은 일방향 의견 수신 통로이며 개별 답변을 보장하지 않습니다. 로그인 상태에서는 Firebase 데이터베이스 요청에 계정 인증 토큰이 사용되지만, 그 토큰을 의견 문서나 메일의 별도 항목으로 저장하지는 않습니다. 앱은 로그인 상태여도 계정·이메일·이용자 식별자 항목을 붙이지 않으며, 약 데이터베이스를 자동으로 붙이지도 않습니다. 그렇다고 그 제출이 익명이 되는 것은 아닙니다 — 자유 서술에 본인을 밝히거나 약·진단 정보를 적을 수 있고, 진단 정보의 조합으로 특정 기기나 제출이 구별될 수 있습니다. 의견에는 신원·건강 정보를 넣지 마시고, 답변이나 확인된 권리 행사가 필요하면 지원 메일을 이용해 주세요.
2.8 직접 지원·대표자 통신
당사에 메일을 보내거나 DataRep에 연락하면, 제공하신 연락처·메시지, 첨부·신원증명, 언급하신 사람·앱 기록, 당사의 접수확인·지시·답변을 처리합니다. 기관·단체는 그 신원, 사건 정보, 주장, 관련 콘텐츠·URL도 보낼 수 있습니다. 필요한 정보만 보내 주세요. 당사가 요구하지 않아도 이런 통신에 건강·범죄 관련 정보 등 민감정보가 들어갈 수 있으며, 제4조·제7조·제8조·제10조·제13조의 제한과 경로가 적용됩니다.
2.9 수집하지 않는 정보
- GPS·정밀 위치 없음(앱은 위치 권한을 요청하지 않습니다. AdMob의 IP 기반 대략적 위치는 제2.5조 참조)
- 연락처, 캘린더, 사진, 카메라, 마이크 접근 없음
- 광고 ID(Android)와 IDFA·앱 간 추적(iOS) 없음
- 범용 제품 분석 SDK 없음. 다만 제2.5조·제11조에 적은 AdMob·UMP 광고·개인정보 상태 SDK는 앱에 포함됩니다
- 결제 카드·금융 계좌 정보 없음
3. 정보의 이용
다음 목적으로만 이용합니다.
| 목적 | 이용하는 데이터 |
|---|---|
| 앱의 핵심 기능 제공(알림, 기록, 리필 알림) — 기기 내 로컬 알림으로 전달 | 입력하신 정보(2.1), 앱 설정 |
| 선택적 클라우드 백업·복원 | 백업 내용(2.3), 계정 정보(2.2) |
| 계정 인증 | 계정 정보(2.2) |
| 계정 접근 보호와 삭제 처리 | 계정·계정보안 정보(2.2), 필요한 백업 파일 정보(2.3)와 구매 연결 기록(2.4) |
| 광고 전달과 구매를 통한 광고 제거 | 광고 데이터(2.5), 구매 권한(2.4) |
| 크래시 진단과 안정성 개선(켠 경우에만) | 크래시·진단 데이터(2.6) |
| 의견에 대한 대응과 앱 개선 | 보내주신 의견(2.7) |
| 직접 지원과 개인정보·대표자·기관·DSA 통신 대응 | 해당하는 연락처, 메시지·요청, 첨부·증명, 언급된 사람·기록, 당사의 지시·답변(제7조·제13조) |
| 보안, 부정 방지, 법령 준수 | 합리적으로 필요한 범위 |
법적 효과나 그에 준하는 중대한 영향을 낳는 프로파일링에 건강 관련 정보를 이용하지 않으며, 그 건강 관련 정보를 금전이나 그 밖의 가치 있는 대가와 교환하지 않습니다.
건강 관련 정보는 광고나 마케팅에 절대 이용하지 않고, 광고 네트워크와 절대 공유하지 않으며, 고용이나 보험 자격 판단이나 허가받지 않은 소셜 공유에 절대 이용하지 않습니다.
4. 처리의 적법근거 (EEA·영국 — GDPR)
유럽경제지역 또는 영국에 계신 경우, 다음 근거에 따릅니다.
| 처리 활동 | 적법근거 |
|---|---|
| 기기 내 핵심 기능 | 이용자가 개인적으로 기록을 입력·수정·조회하고 알림·복용 추적에 사용하는 활동입니다. 입력 내용은 기기에 머무르며, 당사는 그 기록의 사본을 받거나 원격 접근하지 않고 별도 서버 이용 목적을 갖지 않습니다. 이 범위에서 당사의 역할은 개인 사용을 위한 소프트웨어 제공으로 평가하며, 아래 클라우드 백업의 개인정보처리자(controller) 역할과 구분합니다. 단말 접근 부재만으로 모든 처리나 이용 형태가 법률 적용에서 제외된다는 뜻은 아닙니다. |
| 선택적 클라우드 백업 | 당사는 백업 데이터의 추출·전송·보관·내려받기 검증·복원을 위한 개인정보처리자(controller)이고, Google은 Cloud DPA상 수탁자(processor)입니다. 선택한 근거는 사용자가 시작하는 백업 행위에 따른 동의(계정 연결 시 약관·방침 수락과 백업 확인창)이며, EEA·영국에서는 Art 6(1)(a)를 사용합니다. 확인창은 “현재 데이터를 서버에 저장해요”라고 안내합니다. 건강정보에는 Art 9(2)(a)의 명시적 동의 요건도 적용되지만, 현재 앱에는 별도 건강정보 동의 화면이나 나이·보호자 동의/확인 절차가 없습니다. 만 13~17세 이용자도 지원합니다. 앱은 확인 동작·UTC 시각·문구 버전을 기기에만 기록하려고 시도하고, 저장에 실패해도 백업 시도는 계속됩니다. 기록은 백업 본문·메타데이터에 포함되지 않으며 당사는 확인할 수 없습니다. 이 일반 수락·확인창·기기 기록만으로 유효한 명시적 동의, 한국 법상 별도 민감정보 동의나 필요한 보호자 승인이 충족·입증됐다고 주장하지 않습니다. 이러한 한계에도 적용 법률의 의무는 그대로 남습니다. 한국 법 요건은 제15조에서 설명합니다. |
| 연령 제한 비맞춤형 광고 | 무료 앱 운영비를 충당하려는 당사의 정당한 이익(Art 6(1)(f)). 이 방침과 LIA에 적은 아동·연령미확인 처리, G 등급 상한, 데이터 최소화 통제와 형량평가를 조건으로 합니다. 현행 경로는 UMP에 성인 광고 동의를 요청하지 않도록 표시하므로, 이용자의 동의 선택을 광고의 근거라고 표시하지 않습니다. 적용 법률상 동의 없이는 허용되지 않는 기기 저장·접근은 이 경로에서 사용해서는 안 되며, 실제 제공 방식의 최종 검증과 해결되지 않은 제공자별 당사자 공개·이전 통제는 출시 조건으로 남습니다. |
| 크래시 보고(선택 참여) | 동의(Art 6(1)(a)) |
| 보내주신 의견 | 일반적인 의견은 동의(Art 6(1)(a)). 건강 정보를 넣지 말아 달라고 안내하며, 적으신 건강 정보에 대해 보내기 버튼을 누른 행위를 Art 9(2)(a)의 명시적 동의로 보지 않습니다. 건강정보나 불필요한 신원 정보가 도착하면 접근을 제한하고, 이를 확인해 신속히 삭제하는 데 필요한 만큼만 살펴봅니다. 답변이나 통상 보존기간을 기다리지 않으며 우발 건강정보를 앱 개선이나 일반 지원에 사용하지 않습니다. 특정 법적 의무나 청구 때문에 보존해야 한다면 별도의 유효한 근거와 제한된 범위가 필요하고, 보내기 행위가 그 근거를 대신하지 않습니다. |
| 직접 지원, 개인정보 권리, 대표자·기관·DSA 통신 | 일반 지원·관련 문의는 Art 6(1)(b) 또는 (f), 적용되는 권리·대표자·기관 의무에 필요한 경우 Art 6(1)(c). 발신자가 넣은 민감정보 전체에 적용되는 포괄적 Art 9 조건은 없습니다. 문서화된 법적 청구에 필요한 경우에만 Art 9(2)(f)를 쓰고, 그 밖에는 최소화·삭제하거나 실질 사용 전에 다른 유효한 조건을 확정합니다. 범죄 관련 정보는 적용 법률이 허용하고 사건에 필요한 범위에서만 처리합니다. |
| 구매 권한 | 계약의 이행(Art 6(1)(b)) |
| 계정 접근 보호와 삭제 처리 기록 | 철회된 로그인 사용과 잘못된 계정 삭제를 막으려는 정당한 이익(Art 6(1)(f))을 이용자의 권리·이익과 비교해 필요한 범위에서 처리합니다. 적용되는 삭제 의무 이행에 필요한 처리는 법적 의무(Art 6(1)(c))에 근거합니다. 이 설명은 필요한 계정보안·삭제 처리 기록에 관한 것이며, 위 클라우드 건강정보 처리에 별도로 필요한 근거·승인 조건을 대신하지 않습니다. |
| 앱 무결성 검증(Firebase App Check) | 서버가 남용되지 않게 하려는 당사의 정당한 이익(Art 6(1)(f)). 앱은 매 프로세스 시작 때, 어떤 동의 화면보다 먼저 App Check 제공자를 구성합니다. 이 구성만으로 매번 새 어테스테이션이나 네트워크 전송이 발생하는 것은 아닙니다. 현재 토큰이 필요하면 SDK가 Google Play Integrity 또는 Apple App Attest를 통해 토큰을 발급·갱신하고, Firebase SDK가 보호 서비스 요청에 토큰을 보냅니다. 백업·구매·계정삭제·조용한 Apple 세션 확인을 담당하는 보호 함수는 실제 호출될 때만 새 제한사용 토큰을 요청합니다. 어테스테이션에 계정·이메일·광고 ID를 의도적으로 붙이지 않지만, 제공자는 IP 주소와 앱 설치·기기 무결성 문맥을 받을 수 있습니다 — 제14조 참조. |
앱이 유효하게 요청한 동의는 언제든 철회할 수 있습니다. 새 백업 요청을 하지 않고, 새 크래시 수집을 끄고, 클라우드 계정을 삭제해 저장된 백업의 삭제를 요청할 수 있습니다. 새 백업 요청을 하지 않는 것만으로 이미 저장된 백업이 삭제되지는 않습니다. 이 통제만으로 위에 적은 클라우드 백업의 근거·승인 조건이 해결되는 것은 아닙니다. 현행 광고 경로는 성인 광고 동의 선택을 요청하지 않으며, 제12조 연락처를 통해 정당한 이익 처리에 반대하거나 1회성 상품을 구매해 광고를 제거할 수 있습니다. 현재 앱에는 저장된 백업만 따로 지우는 기능이 없습니다. 철회는 철회 전에 동의에 근거하여 이루어진 처리의 적법성에 영향을 주지 않으며, 위법한 처리를 적법하게 만드는 것도 아닙니다.
5. 알림
앱은 복용·리필 알림을 기기에 예약된 로컬 알림으로 전달합니다. 설정하신 정확한 시각에 알림이 울리도록 알림 권한과 정확한 알람 권한을 사용하며, Android에서는 기기 재시작 후 알림을 다시 예약하는 권한도 사용합니다. 이 목적으로 알림의 내용이 기기를 벗어나지 않습니다. 알림 권한은 기기 설정에서 관리할 수 있고, 끄면 알림이 오지 않습니다.
6. 건강 관련(민감) 정보
약과 건강기능식품에 관해 입력하신 정보는 건강에 관한 사실을 드러낼 수 있습니다. 다음과 같이 특별히 취급합니다.
- 기본적으로 기기에 저장되며 당사에 전송되지 않습니다.
- 당사가 관리하는 클라우드에는 백업을 요청하실 때만 올라갑니다. 저장 경로는 인증된 계정에 묶이고 최종 이용자 접근은 계정 소유자 규칙으로 제한되지만, 이는 종단간 암호화가 아닙니다 — Google과, 통제된 관리자 접근 하의 개발자는 서버측 사본을 기술적으로 처리할 수 있습니다.
- 광고·마케팅·분석에 절대 이용하지 않으며, 광고 네트워크나 데이터 브로커와 절대 공유하지 않습니다.
- Apple 건강/HealthKit이나 Google Health Connect/Google Fit과 어떤 방식으로도 연결되어 있지 않습니다.
- 앱이 이를 공개하지 않습니다. 공유 여부는 전적으로 이용자가 결정합니다(예: 직접 내보낸 파일).
일상적인 기기 내 개인 사용과 당사가 개인정보처리자로 운영하는 클라우드 백업은 제4조에서 역할을 구분합니다. 이용자가 요청한 백업의 기기 내 추출·압축과 내려받은 자료의 검증·복원도 후자에 포함됩니다. 당사에 접근 권한이 없다는 사실만으로 법률상 책임이 전면 면제되지 않으며, 별도 건강정보 동의·보호자 절차가 없는 현 백업 흐름의 한계도 남습니다. 민감정보에 적용되는 유효한 처리 근거와 필요한 승인 의무는 일반 약관·방침 수락이나 목적지 문구 정정만으로 충족되지 않습니다.
7. 제3자와 서비스 제공자
당사는 데이터 브로커로 영업하거나 개인정보를 별도의 판매 대상으로 제공하지 않습니다. 아래의 서비스 제공자와 독립 컨트롤러는 앱 운영·보호, 보호 설정이 적용된 광고, 구매·선택 기능과 이용자·당사 사이의 메일을 처리합니다. 제2.5조의 아동 대상 입찰 제외는 실제 정보 전달이 법률상 “판매” 또는 “공유”인지의 판정과 별개이며, 그 적용 범위는 제13조에서 설명합니다.
서로 다른 법적 역할이 관여하며, 그 차이는 이용자에게 중요합니다.
- 수탁자는 적용되는 서비스 약관과 지시에 따라 당사의 고객 데이터를 처리합니다: Firebase Authentication, Cloud Storage, Cloud Firestore, Cloud Functions, Crashlytics, App Check, Workspace 메일 경로, 대표자 통신을 처리하는 Data Protection Representative Limited. 활성 온라인 Workspace Business Starter Agreement는 Cloud Data Processing Addendum(CDPA)를 참조 편입합니다. Google은 자체 약관에 따라 서비스 데이터를 별도로 처리할 수 있으며, 수탁자 역할은 Google 그룹의 모든 활동을 포괄하지 않습니다.
- 독립 컨트롤러는 자체 약관과 개인정보처리방침에 따라 스스로 목적을 정하며, 당사는 그 처리를 지시할 수 없습니다: Google AdMob, Google Play, Apple. 광고 소재 전달에 실제로 관여하는 별도 서비스 제공자·당사자는 그 역할과 약관에 따라 평가하며, 모든 당사자의 역할을 같다고 보지 않습니다. 앱의 아동 대상 요청은 제3자 실시간 입찰에서 제외되므로, 일반 AdMob 입찰 목록에 있다는 사실이 해당 업체가 이 요청을 받는다는 증거는 아닙니다.
- 스토어 법인은 당사의 판매대리인, commissionaire, marketplace provider 또는 지급처리자 역할도 할 수 있습니다. 이런 상업적 역할은 앱 데이터에 관한 당사의 수탁자 역할과 같지 않습니다.
| 제공자 | 하는 일 | 받을 수 있는 것 |
|---|---|---|
Google Cloud Korea LLC(대한민국 GCP/Firebase Paid 계약·청구 리셀러); 계약의 Google은 문맥에 따라 Google Asia Pacific Pte. Ltd. 및/또는 계열사(리셀러 포함)(Cloud DPA상 수탁자) | Firebase Authentication, App Check, 클라우드 백업, Firestore/Functions, 구매 권한 동기화, 계정·백업 삭제, Cloud Logging | 계정 이메일과 Android 표시이름, 요청한 백업 내용, 구매 권한/claim, 의견과 진단 항목, 무결성·보안 신호; 계정보안·삭제 처리 기록(2.2) |
| Google Asia Pacific Pte. Ltd.와 Firebase DPST 하위수탁자(Crashlytics 수탁 경로) | 켠 경우에만 크래시 진단, 이를 지원하는 Sessions/Installations 처리 | 제2.6조의 기술 진단 정보 |
| Google Asia Pacific Pte. Ltd.(대한민국 AdMob 상업 계약당사자), Google Ireland Limited(EEA·스위스 데이터의 Google 최종 컨트롤러), Google LLC(영국 데이터의 Google 최종 컨트롤러) | “광고 제거”가 활성화되지 않은 때의 보호형 비맞춤 또는 자격 있는 limited 광고, 개인정보 상태 처리, 측정, 부정방지 | IP 주소, 기기·맥락 정보, 허용되는 앱 한정 식별자·기기 내 저장소, 광고 이벤트(제2.5조). 앱의 아동 대상 요청은 제3자 실시간 입찰에서 제외됩니다. 서비스·광고 소재 전달에 실제로 관여하는 별도 제공자는 그 역할과 이전 경로에 따라 평가하며 일반 입찰 목록만으로 수신을 추정하지 않습니다 |
| Apple Inc.와 거주지별 Apple 개인정보 컨트롤러(EEA·영국·스위스는 Apple Distribution International Limited) | Apple로 로그인, 토큰취소, 계정변경 알림(제9조) | 개발자별 계정 식별자, 이메일 또는 relay 주소, 보안·부정방지 신호, 계정변경 알림의 종류·식별자·발생 시각 |
| 아래 Apple storefront 법인 7곳(상업적 역할); 독립 컨트롤러로서의 Apple | App Store 다운로드와 iOS 인앱결제 처리 | 구매 거래. 당사는 카드·청구정보가 아니라 결과 거래 식별자·상태만 받음 |
| Play 지역별 Google LLC, Google Commerce Limited, Google Asia Pacific Pte. Ltd. | Google Play 유통과 Android 인앱결제 | 구매 거래. 당사는 카드·청구정보가 아니라 구매토큰·상태만 받음 |
| Google Asia Pacific Pte. Ltd.(대한민국/APAC Google Workspace 계약법인이며 활성 온라인 Agreement와 편입 CDPA상 수탁자) | 시간당 앱 내 의견 다이제스트와 이용자·support@jansevtlabs.com 사이 메일의 수신·저장·발송 | 의견 알림 링크(문서 ID 포함)와 서버 수신시각 — 메시지·진단 항목 제외; 직접 메일에서는 이용자의 이메일 주소, 보내신 내용·첨부와 당사의 회신 |
| Data Protection Representative Limited(상호 DataRep, 아일랜드 법인번호 616588; 지시받은 대표자 서비스의 수탁자 및/또는 junior processor) | EEA·영국·스위스 개인정보 요청과 EEA DSA 대표자 통신의 접수·확인·계약 범위의 번역·기록·당사 전달, 필요한 경우 당사 지시와 답변 처리 | 이름·연락처, 요청 또는 기관·단체 정보, 메시지·관련 기록/URL·첨부·신원증명, 언급된 사람, 당사의 접수확인·지시·답변. 발신자가 포함하면 건강정보·범죄 관련 정보 등 민감정보가 들어갈 수 있음 |
계약상 언어 범위에 해당하는 전자 요청에는 DataRep의 영어 번역 서비스가 포함될 수 있습니다. DataRep은 EU GDPR·DSA·스위스 대리인 서비스에 AI 번역이 포함된다고 설명합니다. 이는 서신 처리이며 이용자의 복약 데이터베이스나 클라우드 백업에 접근하는 서비스가 아닙니다. 별도로 주선하는 전문번역은 다른 서비스입니다. 확인한 자료에는 기술 제공업체, 그 처리국가, 보존·학습 이용 조건 또는 특정 요청의 실제 번역 여부가 명시돼 있지 않습니다.
앱이 현재 선택한 storefront를 포괄하는 Apple 법인은 Apple Canada, Inc.; Apple Pty Limited; Apple Inc.; Apple Services LATAM LLC; iTunes KK; Apple Distribution International Ltd.; Apple Services Pte. Ltd.(대한민국 storefront 포함)입니다. 이용자의 storefront에 배정된 법인만 그 상업적 역할을 수행합니다. 이 목록은 위의 거주지별 Apple 개인정보 컨트롤러를 대신하지 않습니다.
AdMob 계정 통제와 실제 요청 경로. 지역별 파트너·입찰 목록은 계정 설정을 나타내며 모든 요청의 수신자를 뜻하지 않습니다. 앱 업데이트 없이 구성원이 바뀔 수 있지만 아동 대상 처리를 무효화하지는 않습니다. 모든 UMP 요청에 동의 연령 미만 표시를 넣으므로, 성인 동의 메시지를 현행 당사자 공개 수단으로 사용하지 않습니다. 이 방침과 아래 제공자 링크는 실제 Google 경로와 관여하는 별도 수신자를 설명해야 하며, 해당 경로를 공개 제공하기 전에 필요한 당사자·국외이전 세부 고지를 갖추어야 합니다. 연령 처리, 요청 신호, 미디에이션 또는 다른 경로 통제를 바꾸기 전에 수신자·필수 고지·이전 근거를 재검토합니다. 목록 변동만으로 보호 요청에 새 수신자가 생겼다고 판단하지 않습니다.
당사의 별도 seller 대금지급 계약당사자는 Google Payment Korea Limited입니다. 이는 개발자인 당사에 대금을 지급하는 계약이며, 앱이 받지도 않는 이용자의 카드·청구정보 수신자로 열거하지 않습니다.
청구 프로필, storefront·유통 지역, 제공자 계약, 하위수탁자 목록 또는 UMP 광고 파트너 선택이 바뀔 때 법인·역할 매핑을 다시 검토합니다. 서울과 같은 저장 리전은 기술적 위치이지 계약법인도, 지원·온워드 처리가 모두 그곳에 머문다는 보장도 아닙니다.
참고 링크:
8. 국외 이전
클라우드 백업, 구매 권한, 보내주신 의견의 주 저장 위치는 대한민국의 Google Cloud / Firebase(서울 리전 asia-northeast3)입니다. 리전을 지정했다고 해서 지원·보안·텔레메트리·제공자측 처리까지 전부 한국에 머무는 것은 아니며, Google은 이 Firebase 제품들이 제품 약관에 따라 글로벌 인프라를 사용한다고 설명합니다.
로그인은 다릅니다. Google은 Firebase Authentication을 미국 데이터센터에서만 운영하며 리전 선택지를 제공하지 않습니다 — 따라서 이용자의 계정 식별자, 로그인에 쓴 이메일 주소, 제공자가 제공하는 경우의 표시이름은 한국이 아니라 미국에 보관됩니다. 그 이전에 대한 안전장치는 아래와 같습니다.
- EEA·영국 이용자: 대한민국은 관련 EU·영국 결정의 범위에서 적정한 보호 수준을 갖춘 것으로 인정되었습니다. 이용자로부터의 직접 수집, 한국에서의 저장, 제공자가 이후 별도 해외 수신자에게 하는 제공은 법적으로 구별됩니다. Google Cloud/Firebase 수탁 서비스에서 당사가 비적정국 주소의 Google 수탁자에게 하는 제한이전은 Controller-to-Processor SCC(Module 2), Google이 비적정국 하위수탁자에게 하는 제한이전은 적용 대체수단이 없으면 Processor-to-Processor SCC(Module 3)를 사용합니다.
- 스위스 이용자: 스위스 연방평의회는 데이터보호명령 부속서 1에 대한민국을 등재하지 않았습니다. 스위스법이 적용되는 비적정국으로의 개인정보 제공에는 적용 가능한 제16조 안전장치 또는 제17조 예외가 필요합니다. 이 고지에 설명한 제공자 SCC는 각 계약의 범위에서만 적용되며, 한국에 관한 EU·영국 적정성이 스위스법상 근거를 대신하지 않습니다. DataRep의 별도 경로는 아래에 설명합니다.
- AdMob·Google Play의 controller 처리에서 EEA·스위스 데이터의 Google 최종 컨트롤러는 Google Ireland Limited, 영국 데이터는 Google LLC입니다. 아일랜드 최초 경로는 적정성 범위이고, 영국에서 Google LLC로 가는 제한이전은 Controller-to-Controller SCC(Module 1)를 사용합니다. Google의 EU–미국 DPF·UK Extension·스위스–미국 DPF는 Google LLC와 인증범위에 포함된 미국 자회사에만 적용되며 모든 Google 계열사·광고 파트너를 자동으로 덮지 않습니다.
- Apple에서는 Apple Distribution International Limited가 EEA·영국·스위스 개인정보를 관리하고, Apple은 해당 국제이전을 표준계약조항으로 관리한다고 밝힙니다. 당사는 Apple 처리에 EU–미국 DPF가 적용된다고 주장하지 않습니다.
- 활성 온라인 Workspace Business Starter Agreement는 싱가포르의 Google Asia Pacific Pte. Ltd.와 체결되고 CDPA를 참조 편입합니다. Admin 법률 기록에는 CDPA 수락과 European Data Protection Law 적용 인증, 아일랜드 DPC·영국 ICO·스위스 FDPIC 및 당사가 선임한 DataRep 정보가 저장돼 있습니다. 따라서 적용 EEA·영국·스위스 제한이전에는 CDPA가 정한 적절한 SCC 버전이 적용됩니다. 시간당 의견 다이제스트는
gmail.send로 제한된 전용 권한으로 Gmail API를 사용하고, 직접 메일은 같은 Workspace 메일함에서 수신·보관·회신합니다. 신규 업무메일을 별도 소비자 Gmail 계정으로 일괄 전달하지 않습니다. 당사의 청구국가·적용 법률·계약이나 서비스 범위·관할기관·대리인 또는 운영 메일경로가 바뀌면 기록과 안전장치를 재검증할 때까지 해당 경로를 중단합니다.
- DataRep 대표자 통신은 별도 경로입니다. 계약당사자는 아일랜드 법인 Data Protection Representative Limited입니다. DataRep은 해당 관할에서 통신을 접수하고 EEA·영국 운영을 거쳐 대한민국의 당사로 전달합니다. EEA→한국과 영국→한국 단계에는 해당 범위의 적정성 결정·data bridge를 사용합니다. DataRep은 다른 DataRep 회사, 서비스 제공 제3자, public-cloud 제공자를 범주로 설명하며, 당사가 확보한 자료에는 각 업체명과 처리국가가 특정돼 있지 않습니다. DataRep 약관은 요청자의 동의, 요청자 이익을 위한 계약 이행, 공익을 전달 근거로 제시합니다. 이러한 계약상 설명만으로 모든 사건의 스위스법상 안전장치나 예외가 성립하는 것은 아니며, 당사는 DataRep의 스위스→한국 경로에 SCC가 적용된다고 주장하지 않습니다. 본인 요청에 적용되는 수신자와 이전 근거를 당사에 문의하거나 제13조의 직접 연락 창구를 이용할 수 있습니다.
- Google과 Apple은 글로벌하게 운영되며 해당 서비스의 일부로 한국 밖에서 데이터를 처리할 수 있습니다. 미국 Google 이전은 정확한 법인·서비스가 활성 인증범위에 들 때만 데이터 프라이버시 프레임워크를 쓸 수 있고, 그렇지 않으면 적용 SCC가 안전장치입니다.
9. Apple·Google 로그인
- Apple로 로그인(iOS): 이메일 가리기를 사용할 수 있으며, 그 경우 당사는 실제 이메일이 아니라 비공개 릴레이 주소(
@privaterelay.appleid.com)만 받습니다. 이메일은 오직 Re:Fill 계정을 식별하는 데만 씁니다. 계정을 삭제하면 Apple로 로그인 토큰의 폐기를 요청합니다. 토큰 폐기를 완료하지 못하더라도 Re:Fill 계정을 삭제할 수 있습니다.
- Google 로그인(Android): Re:Fill 계정을 식별하기 위해 이메일과 표시이름을 받습니다.
로그인 정보를 광고나 마케팅에 이용하지 않습니다.
Apple에서 보내는 계정변경 알림의 출처와 내용을 검증한 뒤 다음과 같이 처리합니다.
- Re:Fill의 Apple 연결 사용만 철회: 그 철회 시점까지의 Apple 로그인으로 접근하지 못하도록 제한합니다. 이 동작만으로 Re:Fill 계정·클라우드 백업·구매 권한을 삭제하지 않습니다. 이후 새로 인증한 Apple 로그인과 다른 제공자를 통한 로그인은 구분합니다. 클라우드 자료를 삭제하려면 계정 삭제 또는 이메일 요청 방법을 이용해 주세요.
- Apple 계정 자체의 영구삭제 요청: 알림과 연결된 Re:Fill 계정을 확인합니다. 다른 로그인 제공자가 없고 계정 상태를 안전하게 확인할 수 있으면 접근을 제한한 뒤 클라우드 백업·이전 버전의 계정 연결 구매 권한과 연결 기록·Re:Fill 클라우드 계정을 정리합니다. 더 최근 로그인이나 새 계정, 다른 제공자, 진행 중인 삭제 등으로 상태가 불확실하면 자동 삭제하지 않고 검토합니다. 계정 연결을 찾지 못했다는 사실만으로 기존 자료가 모두 지워졌다고 보지 않습니다.
- 이메일 가리기 전달 설정만 변경: 계정이나 백업을 삭제하지 않습니다. 이 경로에서 이용자에게 자동 이메일을 보내거나 새 이메일 설정 목록을 만들지 않습니다.
알림의 도착·처리는 지연될 수 있으므로 Apple 계정 삭제만으로 Re:Fill 자료가 즉시 삭제된다고 기대하지 마시고, 직접 삭제가 필요하면 앱 내 삭제나 이메일 요청 방법을 이용해 주세요. 휴대폰 안의 데이터와 스토어 구매 자체는 이 서버 처리로 삭제·취소되지 않습니다. Apple 계정 자체를 삭제한 뒤 구매를 복원할 수 있는지는 Apple 규칙에 따르며, Re:Fill이 보장하지 않습니다.
직접 삭제 방법은 제12조, 처리 기록과 잔여 업로드 확인의 보관 한계는 제10조를 참조하세요.
10. 보존 기간
- iOS 임시 삭제 요청 보호: 삭제 요청을 계속 처리할 수 있는 제한된 허용 기간은 그 삭제 요청의 보호를 설정하거나 갱신한 시점부터 2시간입니다. Apple 계정변경 알림이 도착했다는 이유만으로 이 허용 기간이 연장되지는 않습니다. 기록이 삭제 대기 중이어도 만료된 허용 기간이 계속 유효한 것은 아닙니다. Apple 접근 제한이나 미해결 영구삭제 보호가 없으면 기록도 같은 2시간 시점에 자동 TTL 삭제 대상이 됩니다. 해당 보호가 있으면 아래의 접근 제한·미해결 처리 기준을 따르지만, 삭제 요청의 2시간 허용 기간은 연장되지 않습니다. Firestore 삭제는 비동기이며 복구 사본은 아래의 별도 기간을 따릅니다.
- 기기 내 데이터: 앱에서 삭제하거나 앱을 삭제할 때까지.
- 클라우드 백업: 현재 백업은 덮어쓰거나 클라우드 계정을 삭제할 때까지 유지됩니다. Google Cloud Storage의 객체 버전관리는 새 백업이 대체한 이전 세대도 보관하므로, 정상 백업 위에 실수로 덮어쓴 경우 되돌릴 수 있습니다. 이전 세대는 최근 10개의 범위를 벗어나거나 이전본이 된 뒤 365일이 지나면, 둘 중 먼저 충족되는 조건에 따라 자동 삭제 대상이 됩니다. Google은 lifecycle 작업을 비동기로 수행하며 정확한 실행 시점을 보장하지 않습니다. lifecycle 삭제가 실행된 뒤에는 버킷의 7일 Soft Delete 기간 동안 당사가 복원할 수 있고, 그 기간이 끝나면 당사가 Cloud Storage를 통해 복구할 수 없습니다. 약 373일(365일 + lifecycle 처리 약 1일이라는 운영상 추정 + Soft Delete 7일)은 계획용 추정치일 뿐, 보장된 기한이나 모든 제공자 시스템의 물리적 사본이 제거됐다는 뜻이 아닙니다. 현재 백업은 이 lifecycle 규칙의 대상이 아닙니다. 계정을 삭제하면 모든 세대에 삭제를 요청합니다.
- 클라우드 백업 삭제의 한계: 계정 삭제는 먼저 백업 폴더를 새 업로드로부터 잠그고, 모든 세대에 삭제를 요청한 다음 활성 세대가 더는 조회되지 않을 때까지 다시 확인합니다. Firebase Authentication이 개별 계정 삭제 정보를 전달한 뒤에도 서버가 해당 계정의 백업 폴더를 다시 확인하고, 계정이 없음을 확인한 경우에만 이전 버전을 포함한 남은 모든 세대의 삭제를 요청합니다. 이 확인 중 조회되는 세대를 정리하지만, 이 통제만으로 이미 진행 중인 모든 업로드 session이 취소된다는 뜻은 아닙니다. 백업 또는 그 메타데이터 파일의 업로드가 완료되면 서버가 계정의 존재를 확인하고, 계정이 없을 때만 해당 파일 버전의 삭제를 요청합니다. 확인 시 존재하는 계정은 비활성 상태이거나 다시 만든 계정이어도 보존합니다. 계정 조회 실패를 계정 부재로 취급하지 않습니다. 이 정리 경로들은 미해결 Apple 계정 삭제 보호 절차를 건너뛰지 않습니다. 이벤트 전달·재시도 기간은 계정 삭제 이벤트는 최대 7일, 업로드 완료 이벤트는 최대 24시간입니다. 이는 재시도 한도이지, 삭제 전 대기기간이나 삭제 완료기한 또는 모든 제공자 운송 사본의 소거 보장이 아닙니다. 실패하거나 전달되지 않은 이벤트는 별도 운영 확인이 필요하고, 이 경로들이 과거 계정 삭제나 업로드 전체를 다시 처리하지는 않습니다. 삭제된 객체는 Google Cloud Storage의 7일 Soft Delete 기간 동안 당사가 복원할 수 있고, 그 뒤에는 당사가 Cloud Storage를 통해 복구할 수 없습니다. 현행 Google Cloud Data Processing Addendum에 따르면 Customer Data가 고객에게 복구 불가능해진 뒤 Google은 관련 데이터를 합리적으로 가능한 한 빨리, 최대 180일 안에 Google 시스템에서 삭제합니다. 다만 적용 법률이 보관을 요구하는 경우는 예외입니다. 따라서 7일과 추정 약 373일은 당사의 Cloud Storage 복구 가능 기간을 나타낼 뿐, 모든 Google 시스템에서 삭제가 끝나는 시점이 아닙니다.
- 계정 정보: 계정을 삭제할 때까지. 로그인 제공자는 삭제가 시작되면 자사의 라이브·백업 시스템에서 180일 이내에 제거된다고 밝히고 있습니다.
다음은 제9조의 Apple 알림 처리·접근 제한·영구삭제 후 확인에 관한 기준입니다. iOS 임시 삭제 요청 보호의 허용 기간은 위의 별도 기준을 따릅니다.
- 계정보안·삭제 처리 기록: 미해결 Apple 계정변경 처리에는 필요한 계정 식별자·상태·시각·재시도와 검토 정보를 제한적으로 보관합니다. 미해결 기록을 일정 기간이 지났다는 이유만으로 지우지는 않으며, 지연 사유와 재검토일·계속 보관할 필요를 확인합니다. 해결 후에는 Apple 이용자 식별자와 Re:Fill 계정 식별자 등 직접 연결 필드를 제거하고, 중복 처리를 막기 위한 최소 완료 기록을 완료 후 31일에 자동 삭제 대상으로 지정합니다. 익명이 보장되는 기록은 아닙니다.
- 접근 제한·삭제 요청 표시: 이전 Apple 로그인의 접근을 막는 기록은 Re:Fill 계정이 존재하는 동안 유지하며, 계정 부재 확인 후 2시간에 자동 삭제 대상이 됩니다. 앱 내 삭제 요청을 계속 처리할 수 있는 제한된 허용 기간은 접근 제한 기록의 보존기간이 아니라 위의 2시간 규칙을 따릅니다. Apple 영구삭제의 미해결 보호 기록은 계정이 먼저 사라져도 유지하고, 자료 정리 완료를 확인한 뒤 2시간에 자동 삭제 대상으로 지정합니다. 이 기록을 순서대로 점검하는 위치 정보에는 계정 식별자가 포함될 수 있으며 한 차례 점검을 마치면 초기화합니다. 중간에 점검이 멈추면 위치 정보가 더 오래 남을 수 있으므로 계속 보관할 필요를 검토해야 합니다.
- Apple 계정 영구삭제 후 잔여 업로드 확인: 안전 확인 후 기존 클라우드 자료와 계정을 먼저 정리하며, 로그인 자격 폐기를 확인한 때부터 8일을 기준으로 늦은 업로드를 추가 확인합니다. 기존 백업 삭제를 8일 동안 미루는 것은 아닙니다. 그 경계 이후에 시작한 검사에서 남은 자료가 없음을 확인해야 완료로 처리합니다. 지연·실패·불확실한 계정 상태는 검토하므로 실제 확인은 더 늦어질 수 있습니다. 필요한 처리 기록을 보관하는 것이며 복약 본문을 별도로 복사해 두지는 않습니다.
- 자동 삭제와 복구 사본: 위의 31일·2시간 기록 보존기간은 자동 삭제 대상이 되는 시점이며, 물리적 삭제 완료 시각을 보장하지 않습니다. Google은 Firestore TTL 삭제가 보통 삭제 대상이 된 뒤 24시간 안에 이루어진다고 설명하지만, 비동기 처리여서 즉시 삭제되지는 않습니다. 이 지연이 삭제 요청의 제한된 허용 기간을 연장하지는 않습니다. 아래 Firestore 복구 사본과 운영·보안 로그는 별도의 보존기간을 따르며, 현재 처리 기록을 삭제했다고 함께 즉시 사라지지 않습니다.
- 구매 권한: 기기의 검증된 스토어별 기록은 현재 스토어 조회로 제거되거나 앱 데이터가 지워질 때까지 보관합니다. 이전 버전의 계정 연결 클라우드 권한 기록은 계정 삭제까지 보관하며 계정이 유지되는 동안 환불 상태도 포함합니다. 구매 자체는 Apple·Google이 보유하므로 유효한 구매는 계정 삭제 후에도 복원할 수 있습니다.
- 환불된 구매의 기록: 이전 버전의 구매·환불 기록은 클라우드 계정이 유지되는 동안 그 계정과 연결해 보관합니다. 계정 삭제 시 미환불 구매의 대장 기록은 삭제하고, 환불·취소된 구매는 계정 식별자·원문 스토어 구매 식별자·소유 유형을 제거한 뒤 계정 삭제 절차에서 구매 기록의 연결을 해제한 뒤 180일에 자동 삭제 대상이 됩니다. 남는 해시 키·스토어/상품·환불 상태·제한된 시각 정보는 가명 처리된 기록이며 완전한 익명을 보장하지 않습니다. 계정에 연결된 구매 대장이 없는 상태에서 받은 환불·환불 취소 알림도 이 최소 형태로 보관하며, 유효한 기존 만료일은 연장하지 않고 유지합니다. 유효 만료일이 없으면 검증된 알림 사건 시각부터 최대 180일에 만료하도록 설정하되, 확인 가능한 더 이른 기록 시각이 있으면 그 시각을 기준으로 계산합니다. 알림만으로 계정을 다시 만들지 않으며, 이전 앱 버전에서 정당하게 복원한 구매는 계정과 다시 연결될 수 있습니다. 환불된 구매의 재사용을 막기 위한 기록입니다. TTL 삭제는 비동기이며 보통 삭제 대상이 된 뒤 24시간 안에 이루어지고 정확한 만료 순간의 삭제를 보장하지 않습니다.
- 크래시 진단(켠 경우): Crashlytics가 약 90일 보관합니다. 기능을 꺼도 새 수집이 멈출 뿐 이미 보낸 보고가 즉시 지워지지는 않습니다.
- 보내주신 의견: Firestore 제출은 서버 수신 후 365일 보관하고 그 뒤 자동 TTL 삭제 대상이 됩니다. Google은 보통 삭제 대상이 된 뒤 24시간 안에 TTL 삭제를 완료하지만 즉시 처리되는 것은 아닙니다. Workspace 링크 알림도 수신 후 365일이 보존기간이며, 그 뒤 Workspace 규칙이 다음번 정기 실행될 때 영구삭제합니다. 정기 실행은 보존기간이 끝나는 바로 그 시각과 일치하지 않을 수 있습니다. 확인된 삭제 요청이나 더 이른 목적 종료가 있으면 두 기간 모두 단축됩니다. 의견에 건강정보나 불필요한 직접 식별자가 들어오면 접근을 제한하고 Firestore의 현재 기록과 그 내용을 담은 기존 메일 사본을 신속히 삭제합니다. 제4조의 특정한 적법 보존 요건이 적용되는 경우는 예외입니다. 연결되는 알림 메일도 식별할 수 있는 범위에서 삭제합니다. 새 알림에는 의견 본문이 없지만, 이것이 기존 사본이나 아래 복구 사본까지 지운다는 뜻은 아닙니다.
- 지원·권리행사 메일: 통상 서신의 보존기간은 최종 회신 후 365일입니다. 그 뒤 Workspace 규칙이 다음번 정기 실행될 때 영구삭제하며, 보존기간이 끝나는 바로 그 시각에 삭제되지 않을 수 있습니다. 문서화된 예외에는 각자의 종료일을 둡니다. 실제 소비자 불만·분쟁 기록은 3년, 적용되는 전자상거래 계약·청약철회·대금결제·재화공급 기록은 5년 보관합니다. 별도로 상법상 영업 중요서류는 작성일부터 10년, 전표·유사서류는 작성일부터 5년 보관합니다. 구체적인 법정의무·기관 사건·법적 청구에 다른 기간이 필요한 경우 그 기간을 기록하며, 어느 예외도 모든 지원메일에 일괄 적용하지 않습니다.
- DataRep 대표자 기록: DataRep의 개인정보 보호 고지는 향후 청구에 대비해 요청·답변을 입증하기 위한 Data Request와 client response 이메일 archive를 10년 보관한다고 밝힙니다. 이 archive는 당사의 Workspace 사본과 별개이며, 당사 사본을 지워도 DataRep 사본은 삭제되지 않습니다. Terms v4.1 제6.2(f)조·제7.6조에 따라 선임 종료 시 개인정보를 반환 또는 삭제하되, 적용 법률이나 적법한 법률·감사 목적의 보존은 예외로 둡니다. DSA 서신에도 이 계약상 선임 종료·적법한 보존 기준이 적용되며, 별도의 숫자로 된 DSA 기간이나 정확한 삭제 실행기한은 공개돼 있지 않습니다. 당사의 서신 보존기간 365일이나 Data Request archive 10년을 DataRep의 DSA 기록에 자동 적용하지 않습니다.
- Firestore 복구 사본: 시점 복구는 계정·구매·의견·임시 처리 기록의 이전 버전을 최대 7일, 일간 관리형 백업은 스냅샷을 생성 후 최대 28일 보관합니다. 이는 현재 기록의 보존기간과 별개여서 현재 기록을 삭제한 뒤에도 사본이 남을 수 있습니다. 사본에서 개별 기록만 선택해 편집할 수 없으며 사본은 자동으로 만료됩니다. 복원 자료를 쓰기 전에는 그 뒤의 삭제·만료·권한 철회를 반영하고 확인해야 합니다. 이를 확인하지 못하면 해당 자료를 서비스에 다시 연결하지 않습니다.
- 운영·보안 로그: 기술 서버 로그에는 계정 식별자가 담길 수 있으며 약 데이터베이스를 담도록 설계되어 있지 않습니다. 일반 운영·보안 로그의 보존기간은 보안·부정 방지·환불·과금·삭제 분쟁을 위한 180일입니다. Google이 필수로 보관하는 관리용 감사 로그는 별도로 400일이며 제공자가 정한 고정 기간입니다. 각 일정에 따라 만료되며 계정 삭제 때 개인별로 골라 지워지지는 않습니다. 삭제 요청의 법률상 예외는 해당 요청별로 판단하며, 로그의 보존 일정 자체가 모든 요청의 예외 사유는 아닙니다.
11. 쿠키·식별자와 유사 기술, 광고 통제
앱은 웹사이트가 아니며 자체 기능에 브라우저 쿠키를 쓰지 않습니다. 그러나 Google AdMob SDK는 적용되는 광고 방식에서 식별자·로컬 저장소를 저장하거나 읽을 수 있습니다. 168시간의 광고 없는 기간이 끝나면 앱은 먼저 동의 연령 미만 표시를 넣어 UMP에 현재 광고 제공 상태를 요청합니다. UMP는 성인 광고 동의를 요청하지 않고 그 표시를 Mobile Ads에 전달하지도 않습니다. 따라서 앱은 Mobile Ads 초기화 전에 별도로 아동 대상 처리와 G 등급 상한을 적용합니다. 이어 모든 광고 요청에 NPA와 RDP를 넣고, 두 플랫폼의 앱 간 광고 ID를 사용하지 않으며 SDK의 publisher first-party identifier 차단 통제를 호출합니다. NPA에서는 허용되는 빈도 제한·집계 측정·부정 방지용 저장소가 계속 쓰일 수 있습니다. Limited Ads는 다르며 로컬 식별자가 필요한 기능은 제공되지 않지만, 현재 programmatic limited ads 설정은 Google이 밝힌 조건에서 무효 트래픽 전용 쿠키·로컬 저장소와 programmatic demand를 허용합니다. 어느 방식도 Google만 광고 요청을 받는다는 뜻은 아닙니다(제2.5조).
이용자의 통제 수단:
- 광고 전부 제거: 해당 앱 스토어에서 상품을 제공하는 경우, 앱에서 1회성 “광고 제거” 상품을 구매합니다.
- 모든 지역: 앱은 연령을 수집하거나 성인·아동 광고 경로를 나누지 않습니다. 모든 이용자에게 같은 UMP 동의 연령 미만 표시와 Mobile Ads 아동 대상/G 등급 설정을 제출하므로, 현행 흐름에서는 성인 광고 동의 선택을 요청하거나 표시하지 않습니다.
- Google·기기 설정: adssettings.google.com에서 Google의 일반 광고 설정을, aboutads.info에서 업계 옵트아웃을 확인하고, 기기 운영체제의 광고 설정도 조정할 수 있습니다. 이 설정 때문에 Re:Fill이 맞춤형 광고를 요청하게 되지는 않습니다.
12. 열람·삭제 방법과 이용자의 통제 수단
- 계정과 연결된 클라우드 데이터의 삭제 요청 — 앱에서: 설정 → 계정 → 계정 삭제. 이 절차는 인증 기록, 삭제 함수가 찾아낸 백업 세대, 구매 권한 기록을 제거하고 관련 구매 원장 기록의 연결을 끊거나 삭제합니다. 7일 Storage Soft Delete 기간, 7·28일 Firestore 복구 사본, 180일 운영·보안 로그와 400일 제공자 필수 관리용 감사 로그, 비식별화된 환불 기록은 제10조에 설명되어 있습니다. 스토어 구매는 Apple·Google에 남아 있어 복원할 수 있습니다.
- 계정 삭제 — 웹에서: 계정 및 데이터 삭제 페이지나 support@jansevtlabs.com 으로도 요청할 수 있습니다.
- 새 클라우드 백업을 하지 않기: 백업을 다시 요청하지 않으면 됩니다. 현재 앱에는 별도의 백업 끄기나 저장본 삭제 기능이 없으므로, 저장된 클라우드 백업의 삭제를 원하시면 계정 삭제를 이용해 주세요.
- 기기 내 데이터 삭제: 앱에서 항목을 삭제하거나 앱을 삭제합니다.
- 크래시 보고 끄기: 설정 → 크래시 보고 토글.
- 보내신 의견 삭제: 앱은 전용 계정 식별자나 참조 코드를 붙이지 않으므로 제출을 계정에 자동으로 대응시킬 수 없습니다. support@jansevtlabs.com 으로 대략의 날짜·시각과 메시지 내용을 보내 주시면 Firestore 기록, 내용을 담은 기존 메일 사본과 연결된 링크 알림을 찾아 일치하는 기록을 최선을 다해 삭제합니다. 이 대응의 한계가 그 글이 익명이라는 뜻은 아닙니다.
- 지원 메일 삭제: 같은 주소로 요청해 주세요. 유효한 요청이면 일치하는 서신을 더 일찍 삭제합니다. 다만 문서화된 법정의무·기관 사건·법적 청구가 기록된 종료일까지 보관을 요구하는 경우는 예외입니다. 조기삭제나 문서화된 예외가 없으면 제10조의 통상 365일 일정을 적용합니다.
확인된 요청에는 관계 법령이 정한 기간 안에 회신합니다.
13. 이용자의 권리
거주 지역에 따라 다음 권리의 일부 또는 전부를 가질 수 있습니다. 행사하시려면 support@jansevtlabs.com 으로 연락해 주세요.
- EEA·영국(GDPR): 열람, 정정, 삭제, 처리 제한, 반대, 이동, 동의 철회. 아울러 거주지 감독기관에 민원을 제기할 권리가 있습니다.
- 캘리포니아(CCPA/CPRA): 개인정보를 알 권리, 삭제·정정할 권리, 민감한 개인정보의 이용을 제한할 권리, 그리고 적용되는 경우 “판매” 또는 “공유”를 거부할 권리. 현재 확인된 매출과 처리 규모는 CCPA의
business정의에 도달하지 않습니다. 당사는 데이터 브로커로 영업하거나 앱 간 행동 타게팅을 요청하지 않고 플랫폼 광고 ID를 보내지 않습니다. 모든 광고 요청에는 NPA/RDP와 별도의 아동 대상 처리가 적용되며, Google 규칙상 제3자 실시간 입찰에서 제외됩니다. 이 기술적 제한만으로 Google이나 별도 제공자의 모든 실제 처리에 대한 법적 성격이 결정되지는 않습니다. 해당 법이 이 광고 경로에 적용되기 전에 관련 약관·데이터 이용을 문서화하고 필요한 옵트아웃과 Global Privacy Control 처리를 제공해야 합니다. 개인정보 권리를 행사했다는 이유로 불이익을 주지 않습니다.
- 그 밖의 미국 주: 포괄적 개인정보 보호법이 있는 주(예: 버지니아, 콜로라도, 코네티컷)에 거주하신다면 열람·정정·삭제·옵트아웃에 관한 유사한 권리를 가질 수 있습니다. 행사하시려면 연락해 주세요.
- 대한민국(개인정보 보호법): 제15조를 보세요.
EEA·영국·스위스 이용자(제27조 / FADP 제14조 대리인). 당사는 EEA·영국·스위스 밖에 설립되어 있으므로 EU GDPR 제27조, 영국 GDPR 제27조, 스위스 FADP 제14조에 따른 대리인을 선임했습니다. 해당 지역에 계신다면 당사에 연락하는 대신, 또는 당사와 함께, 개인정보 처리에 관해 대리인에게 연락하실 수 있습니다.
당사의 대리인은 아일랜드 법인번호 616588로 등록된 Data Protection Representative Limited(상호 DataRep)입니다. 편한 방법으로 연락하세요.
- 이메일 — datarequest@datarep.com, 제목에 Jansevt Labs; Re:Fill 을 적어 주세요.
- 온라인 양식 — www.datarep.com/data-request.
- 우편 — 봉투 수신인은 Jansevt Labs 가 아니라 DataRep 으로 적어야 전달되며, 편지 안에 Jansevt Labs; Re:Fill 을 밝혀 주세요.
- EEA: DataRep, 77 Camden Street Lower, Dublin, D02 XE80, Ireland
- 영국: DataRep, 107-111 Fleet Street, London, EC4A 2AB, United Kingdom
- 스위스: DataRep, Leutschenbachstrasse 95, 8050 Zurich, Switzerland
- DataRep 은 그 밖의 EEA 국가에도 우편 연락 경로를 제공합니다. 거주 국가에 지정된 주소는 당사나 DataRep 에 문의하세요.
이 경로를 쓰면 DataRep은 제7조·제8조·제10조에 적힌 요청·답변 기록을 처리하며, 공개된 Data Request 이메일 archive 10년이 포함됩니다. 위에 설명한 번역 서비스가 적용될 수 있습니다. 당사의 답변은 통상 이용자에게 직접 보냅니다. DSA 통신은 이용약관에 적힌 별도 주소와 제10조의 보존 기준을 따릅니다. 대리인을 이용한다고 해서 대리인이 앱 데이터베이스에 접근할 수 있게 되는 것은 아닙니다.
대리인은 개인정보 보호 관련 사안에만 이용해 주세요. 앱에 관한 도움, 계정 문의, 그 밖의 용건은 support@jansevtlabs.com 으로 직접 보내시는 편이 빠릅니다. 거주지 감독기관(영국은 정보위원회, 스위스는 연방 데이터보호·정보위원)에 민원을 제기할 수도 있습니다.
14. 보안
- 기기 내 데이터는 기기 운영체제의 내장 암호화로 보호됩니다(Android 파일 기반 암호화, iOS 데이터 보호). 앱은 로컬 데이터베이스에 별도의 애플리케이션 수준 암호화 계층을 더하지 않으므로 기기를 안전하게 유지해 주세요(화면 잠금, OS 업데이트).
- 클라우드 데이터는 TLS로 전송되고 Google Cloud의 서버측 저장 시 암호화로 저장되며, 백업 무결성은 SHA-256으로 검증합니다.
- 클라우드 데이터에 대한 최종 이용자 접근은 인증된 계정 규칙으로 제한되고 Firebase App Check로 보호됩니다. App Check는 Google Play Integrity(Android) 또는 Apple App Attest(iOS)를 사용해 요청이 정품 앱 설치에서 오는지 확인합니다. 앱은 매 프로세스 시작 때, 어떤 동의 화면보다 먼저 해당 제공자를 구성하지만, 구성만으로 반드시 새 어테스테이션을 받거나 네트워크 전송을 하는 것은 아닙니다. SDK가 현재 토큰을 필요로 할 때 제공자는 IP 주소, 앱 설치·기기 무결성 자료와 관련 문맥을 받고, SDK는 발급된 토큰을 캐시해 보호되는 Firebase 서비스 요청에 현재 토큰을 자동으로 보냅니다. 백업·구매·계정삭제·조용한 Apple 세션 확인을 담당하는 보호 함수는 실제 호출될 때 새 제한사용 토큰을 받습니다. 서버는 그 토큰을 App Check 소비 확인에 제출하고, App Check가 이미 소비된 토큰이라고 알리면 인증·입력 처리·side effect 전에 요청을 거절합니다. 소비 확인만으로 반복된 유효 토큰이 자동 거절되지는 않으므로 이 명시적 handler 검사가 함께 유지되어야 합니다. 어테스테이션에 계정·이메일·광고 ID를 의도적으로 붙이지 않지만, 이 신호는 설치나 기기를 구별할 수 있으므로 익명이라고 표현하지 않습니다(Art 6(1)(f), 제4조 참조). Google과 통제된 관리자 접근 하의 개발자는 서버측 데이터를 기술적으로 처리할 수 있으며, 앱은 종단간 암호화가 아닙니다.
전송이나 저장에 100% 안전한 방법은 없으므로 절대적 보안을 보장할 수는 없습니다.
15. 대한민국 — 개인정보 보호법 고지
이 조는 대한민국 개인정보 보호법에 관한 설명으로, 이 방침의 나머지 부분을 보충합니다.
- 1) 처리 목적: 약·건강기능식품 알림과 리필 추적 제공, 선택적 클라우드 백업·복원, 계정 인증과 접근 보호·삭제 처리, 광고 제공, 선택적 크래시 진단, 이용자 의견 처리와 앱 개선, 개인정보·대표자·기관·DSA 통신 처리, 보안과 법령 준수(제3조).
- 2) 처리 항목: 약·건강기능식품 데이터와 앱 설정; 계정 이메일·표시이름·식별자와 제한된 계정보안·삭제 처리 기록(제2.2조); 구매 권한; 광고·크래시·피드백 데이터; 대표자 경로를 쓰는 경우 요청자의 신원·연락처 또는 기관 정보, 요청·메시지, 첨부·증명, 언급된 사람·기록, 당사의 지시·답변(제2조·제7조·제13조).
- 3) 보유·이용 기간: 제10조를 보세요. 목적 종료나 유효한 삭제 요청에 따라 라이브 데이터를 삭제하되 문서화된 제공자·복구 기간이 적용됩니다. DataRep의 별도 Data Request/client response 이메일 archive는 10년입니다. DataRep의 DSA 기록은 추정한 10년이 아니라 계약상 선임 종료 시 반환·삭제 기준과 적법한 보존 예외를 따릅니다.
- 4) 제3자 제공: 당사는 데이터 브로커로 영업하거나 개인정보를 별도의 판매 대상으로 제공하지 않습니다. AdMob/UMP, Google Play Billing, Apple과 실제로 관여하는 별도 서비스 제공자는 제7조의 제한된 정보를 각자의 역할·목적·약관에 따라 처리합니다. 앱의 아동 대상 요청은 제3자 실시간 입찰에서 제외되므로 일반 입찰 목록만으로 수신을 판단하지 않습니다. 이 경로들은 수탁 처리와 구분하며, 아래 제5항에서 경로별 적용 근거를 설명합니다.
- 5) 위탁·독립 컨트롤러와 국외 이전(개인정보 보호법 제28조의8): 앱은 다음과 같은 국외 수탁·컨트롤러 경로를 사용합니다(클라우드 백업은 요청하실 때만 수행됩니다). 계약·청구 법인이 곧 물리적 저장 위치인 것은 아니며, storefront 판매대리인이 곧 당사의 수탁자인 것도 아닙니다.
| 이전받는 자 | 이전 항목 | 국가 / 시기 / 방법 | 이용 목적 | 보유 기간 |
|---|---|---|---|---|
| Google Cloud Korea LLC(GCP/Firebase Paid 계약·청구 리셀러); 계약에 따라 Google Asia Pacific Pte. Ltd. 및/또는 Google 계열사(리셀러 포함); 현행 Cloud 하위수탁자 | 백업 데이터, 의견 메시지+진단, 권한/claim 기록, 로그, 계정보안·삭제 처리 기록(2.2) | 주 저장은 대한민국(서울 asia-northeast3), 해당하는 경우 미국·싱가포르를 포함한 글로벌 지원·보안·온워드 처리; 기능 사용 또는 관련 계정·백업 사건 처리 시점; HTTPS | 클라우드 백업·복원, 권한 동기화, Firestore/Functions, 보안·로깅, 계정 접근 보호·삭제 처리 | 백업·권한은 제10조, 비식별 환불 기록 180일, 의견은 수신 후 365일에 TTL 삭제 대상이며 제10조에 따라 더 일찍 삭제 가능; 계정보안·삭제 기록은 제10조의 완료 후 31일·계정/미해결 상태별 종료 조건 적용 |
| 위 Google Cloud 당사자들(Firebase Authentication 수탁 경로) | 계정 식별자, 로그인 이메일, 제공되는 경우 Android 표시이름, 계정 생성·최근 로그인 시각과 로그인 제공자 연결 상태 | 위 대한민국 계약관계와 미국 데이터센터 경로; 로그인 및 계정보안·삭제 확인 시점; HTTPS | 선택적 클라우드 백업·데이터 복원을 위한 계정 인증, 계정보안·삭제 확인 | 계정 삭제까지, 제공자의 백업·로그 기간 적용 |
| Google Asia Pacific Pte. Ltd.와 Firebase DPST 하위수탁자(Crashlytics 수탁 경로) | 스택 트레이스, 오류 메시지, 기기·OS·앱 버전, 재설정 가능한 설치 식별자. 약 데이터베이스를 의도적으로 붙이지 않지만 모든 미래 오류에서 중화를 보장할 수 없음 | 싱가포르·미국 및 그 밖의 제공자 위치; 크래시 보고를 켠 경우에만; HTTPS | 크래시 진단과 안정성 | 약 90일 |
| Firebase App Check는 위 Google Cloud 당사자; 플랫폼 약관에 따른 Google Play Integrity·Apple App Attest | IP 주소, 앱 설치·기기 무결성 결과와 단기 토큰 | 글로벌 제공자 경로; 동의 화면 전 매 프로세스 시작 때 제공자 구성, 토큰 발급·갱신 및 보호 Firebase 요청에 토큰을 보낼 때 네트워크 전송, 소비 확인을 쓰는 함수 5개는 실제 호출할 때만 새 제한사용 토큰 발급; HTTPS | 서비스 보안·남용 방지 | App Check는 어테스테이션 자료를 보관하지 않으며 제공자에게 보낸 자료에는 제공자 약관 적용. 일반 토큰은 현재 TTL 1시간이고 재생방지에 쓰이지 않으면 Firebase 서비스가 보관하지 않음. 다섯 함수가 소비 확인에 제출한 제한사용 토큰만 최대 30일 |
| AdMob/UMP의 Google Asia Pacific Pte. Ltd.; Google Ireland Limited; Google LLC; 실제 관여하는 별도 서비스 제공자는 그 역할과 경로에 맞춰 특정해야 함 | IP 주소, 기기·맥락 신호, 허용되는 앱 한정 식별자·기기 내 저장소, 광고·개인정보 상태 이벤트 | 싱가포르·아일랜드·미국과 적용되는 Google/서비스 제공자의 처리국가; 광고·개인정보 상태 요청 시점; 네트워크. 앱의 아동 대상 요청은 제3자 실시간 입찰에서 제외되며, 지역·입찰 목록은 목적국가 또는 수신 기록이 아님 | 보호형 비맞춤 또는 자격 있는 limited 광고, 개인정보 상태 처리, 측정, 부정방지 | 적용 제공자 방침에 따름. 해당 경로의 공개 제공 전에 실제 수신자의 법인·연락처·국가·역할·기간·이전 근거가 아래 요건을 충족해야 함. 입찰 제외 자체가 완성된 국외이전 고지는 아님 |
| Apple Inc.와 거주지별 Apple 개인정보 컨트롤러(EEA·영국·스위스는 Apple Distribution International Limited) | Apple로 로그인 식별자, 이메일/relay, 보안·부정방지 신호, 계정변경 알림의 종류·식별자·발생 시각 | 아일랜드·미국 및 그 밖의 Apple 처리 위치; 로그인·토큰취소 시; HTTPS; 계정변경 시 Apple에서 당사 서버로 알림 수신(제9조) | 인증·부정방지·토큰취소, 계정변경 처리 | Apple 서비스 고지·개인정보처리방침에 따름 |
| Apple Canada, Inc.; Apple Pty Limited; Apple Inc.; Apple Services LATAM LLC; iTunes KK; Apple Distribution International Ltd.; Apple Services Pte. Ltd. 중 이용자 storefront에 배정된 법인(상업적 역할; Apple controller 처리도 적용) | iOS 구매 거래. 당사는 거래 식별자·상태만 받음 | storefront 법인 국가와 Apple 글로벌 처리 위치; 다운로드·구매 시; 네트워크 | App Store 유통·iOS 인앱결제 | 이전 계정 연결 기록은 계정 삭제까지, 기기 검증·환불 기록은 제10조에 따름; Apple 거래는 Apple 정책·법적 보존에 따름 |
| Play 지역별 Google LLC; Google Commerce Limited; Google Asia Pacific Pte. Ltd. | Android 구매 거래·토큰. 당사는 토큰·상태만 받음 | 해당하는 미국·아일랜드·싱가포르; 구매 시; 네트워크 | Google Play 유통·구매 처리 | 이전 계정 연결 기록은 계정 삭제까지, 기기 검증·환불 기록은 제10조에 따름; 스토어 기록은 해당 Google 정책에 따름 |
| Google Asia Pacific Pte. Ltd.(활성 온라인 Agreement와 편입 CDPA상 Workspace 수탁자) | 메시지·진단을 제외한 앱 내 의견 알림 링크(문서 ID 포함)와 서버 수신시각; 이용자 이메일 주소, 직접 지원·권리행사 메일, 첨부와 당사 회신 | 싱가포르·미국 및 그 밖의 Workspace 처리 위치; 의견 다이제스트 실행 또는 메일 송수신 시; 다이제스트는 HTTPS Gmail API, 외부 메일은 암호화된 네트워크 전송 | 의견 다이제스트와 직접 지원·권리행사 메일의 수신·저장·발송 | 의견 알림은 수신 후 365일, 통상 서신은 최종 회신 후 365일. 제10조에 따른 조기삭제와 문서화된 소비자 분쟁 3년, 거래·전표 5년, 영업 중요서류 10년 또는 사건별 예외 적용 |
| Data Protection Representative Limited(상호 DataRep, 아일랜드 법인번호 616588), 그 밖의 DataRep 회사·선택된 서비스 제공 제3자·public-cloud 제공자(각 이름·국가는 아직 제공되지 않음) | 신원·연락처 또는 기관·단체 정보, 요청·메시지·관련 기록/URL, 첨부·신원증명, 언급된 사람, 당사의 접수확인·지시·답변 | 확인된 EEA·영국 운영과 대한민국 컨트롤러 전달. 아일랜드·영국·스위스와 다른 EEA 국가에 연락지가 제공됨. 대표자 통신 제출 시 이용한 전자 양식·메일 또는 우편 경로. 제공 자료에는 물리적 저장국가와 모든 온워드 국가가 특정되지 않음 | EU·영국·스위스 개인정보 대표자 요청과 EEA DSA 대표자 통신의 확인·계약 범위의 번역(제7조의 AI 번역 포함)·전달·답변 | Data Request/client response: 이메일 archive 10년. DSA: 선임 종료 시 반환·삭제, 적용 법률이나 적법한 법률·감사 목적의 보존은 예외. 별도 숫자 기간·정확한 삭제 실행기한은 미공개 |
근거와 적용 조건. 인증, App Check, 클라우드 백업·저장, 권한 동기화, 선택적 크래시 진단, Workspace 메일 중 국외 처리위탁·보관에는 개인정보 보호법 제28조의8 제1항 제3호를 근거로 사용할 예정입니다. 이 근거는 이용자와의 계약을 체결하거나 이행하는 데 해당 처리위탁·보관이 필요하고, 법에서 요구하는 이전 정보를 모두 개인정보처리방침에 공개하거나 허용된 방법으로 알린 경우에만 적용됩니다. 당사와 서비스 제공자 사이의 계약만으로 이 조건들이 충족되지는 않습니다. 서비스를 이용한다는 이유만으로 독립적인 개인정보처리자에게 제공하는 경우까지 이 근거가 적용되지는 않으며, 광고·로그인·스토어 제공자의 독립적인 처리는 별도로 판단해야 합니다.
이전 고지사항. 적용되는 각 경로에는 이전하는 개인정보 항목, 이전 국가·시기·방법, 수신 법인명과 연락처, 수신자의 이용 목적·보유 및 이용 기간, 이전을 거부하는 방법·절차와 그 효과가 구체적으로 필요합니다. “글로벌 제공자 경로”나 하위수탁자 범주와 같은 일반 설명은 이 구체적인 항목을 대신하지 않습니다. 확인되지 않은 항목이 있으면 위 표만으로 이전 고지가 완성된 것은 아니며, 해당 경로를 공개 이용에 제공하기 전에 적용 근거와 필요한 고지를 갖춰야 합니다. 제8조의 안전장치만으로 한국법상 이전 근거나 제6호의 민감정보 처리조건이 충족되지는 않습니다.
DataRep. 이용자가 해외에 직접 제출하는 단계, 한국으로 전달하는 단계, 당사가 한국에서 개인정보를 다시 보내는 단계는 서로 다릅니다. 확보한 자료는 모든 후속 수신자·국가나 각 단계의 PIPA 이전 근거를 확정하지 않습니다. 대표자 선임 자체를 이러한 개인정보 제공에 대한 동의로 취급하지 않습니다.
거부 방법. 로그인·백업·Crashlytics·의견·메일은 각각 사용하지 않아 해당 이전을 피할 수 있습니다. 일반 개인정보 요청은 DataRep을 쓰지 않고 support@jansevtlabs.com으로 직접 보내도 권리가 줄지 않습니다. 기관이 법정대리인에게 보내는 통신은 선택적 마케팅 동의가 아니라 적용 법적 의무에 따라 처리합니다. 광고 관련 처리는 “광고 제거”가 활성화되면 멈춥니다. App Check는 앱 안에 끄는 스위치가 없습니다. 매 프로세스 시작 때 제공자를 구성하고, Firebase 서비스를 보호하는 데 필요할 때 토큰을 발급·갱신하거나 사용합니다. 제공자 구성만으로 반드시 이전이 발생하는 것은 아닙니다. 선택 기능을 사용하지 않으면 그 기능의 새 이전을 피할 수 있지만 해당 기능도 이용할 수 없으며, 이미 보관된 정보가 삭제되는 것은 아닙니다. 삭제와 그 밖의 권리행사는 제12조에서 설명합니다. 앱에는 모든 제공자 이전이 중단됨을 보장하는 모드가 없습니다.
- 6) 민감정보: 제23조가 적용되는 경우에는 필요한 사항을 알린 별도 동의 또는 민감정보 처리를 요구하거나 허용하는 법령상 근거가 필요하며, 현재 앱의 클라우드 백업에 적용되는 그러한 법령상 대체 근거는 확정되지 않았습니다. 약·건강기능식품 데이터는 건강에 관한 민감정보에 해당할 수 있습니다. 기본적으로 기기에 머무르며 백업을 요청할 때만 업로드됩니다. 현행 확인창은 연결된 Google·Apple 로그인 계정을 이용해 “현재 데이터”를 백업한다고만 하며, 약·건강정보를 별도로 특정하거나 그 처리에 동의하는지를 묻지 않습니다. 동작·시각·문구 버전의 기록은 기기 안에서 시도하며, 이 기록의 저장에 실패해도 백업 시도는 계속됩니다. 기록은 클라우드 백업에 포함되지 않고 당사는 확인할 수 없습니다. 따라서 그 확인창, 일반 로그인 footer 또는 로컬 기록만으로 개인정보 보호법 제22조·제23조의 동의, 제22조의2의 법정대리인 승인 또는 외국법상 같은 요건이 충족됐다고 보지 않습니다. 그러한 요건이 적용되는 곳에 기능을 제공하기 전, 해당 근거를 확정·입증하고 필요한 경우 법정대리인의 동의를 확인해야 하며, 그렇지 않으면 해당 관할이나 연령대에 기능을 제공해서는 안 됩니다. 적법한 업로드의 국외 이전 근거는 5)에서 별도로 다루며, 그 근거가 민감정보·아동 승인 요건을 대신하지 않습니다.
- 7) 파기 절차와 방법: 라이브 전자 기록은 해당 서비스의 삭제 방법으로 삭제되며, 이후 Soft Delete, 변경 불가능한 복구 백업, 로그, 그 밖에 제10조에 문서화된 사본에서 기간 경과로 사라집니다. 제품의 복구 기간은 당사가 그 서비스를 통해 더는 복구할 수 없게 되는 시점을 뜻하며, 그 자체가 모든 제공자 시스템의 물리적 사본 제거 완료를 증명하지는 않습니다. Google 수탁자에게 적용되는 삭제 기간과 법률상 보존 예외는 제10조에 적었습니다. 기기 내 데이터는 항목을 삭제하거나 앱을 삭제할 때 제거됩니다.
- 8) 정보주체와 법정대리인의 권리와 행사 방법: 당사에 연락해 열람, 정정, 삭제, 처리정지를 요구할 수 있습니다(제12조·제13조).
- 9) 자동 수집 장치(식별자·쿠키 등)와 거부 방법: 제11조를 보세요.
- 10) 안전성 확보 조치: 제14조를 보세요.
- 11) 개인정보 보호책임자: 개인정보 보호법 제31조 제2항과 같은 법 시행령 제32조(소상공인)에 따라 별도의 개인정보 보호책임자를 지정하지 않으며, 개발자가 그 역할을 수행합니다.
- 운영자 / 개인정보 보호책임자: 한동훈, 개인사업자(상호 Jansevt Labs)
- 12) 권익침해 구제: 개인정보보호위원회 / 한국인터넷진흥원 개인정보 침해신고센터(privacy.go.kr, 118)에 연락하실 수 있습니다.
- 13) 자동화된 결정(제37조의2): 앱은 이용자가 설정한 고정 일정에 따라 알림과 리필 알림을 제공하며, 개인정보 보호법 제37조의2가 말하는, 법적 효과나 그에 준하는 중대한 영향을 낳는 완전히 자동화된 결정(인공지능 포함)을 하지 않습니다. 따라서 그러한 결정을 거부하거나 설명을 요구할 권리는 현재 적용되지 않습니다. 이 점이 바뀌면 사용한 기준과 절차, 개인정보가 처리되는 방식을 공개하고 그 권리를 보장하겠습니다.
16. 아동의 개인정보
Re:Fill은 만 13~17세 이용자를 포함한 만 13세 이상 일반 이용자용 앱이며, Kids Category 제품이 아니고 만 13세 미만을 대상으로 하지 않습니다. 스토어 콘텐츠 등급은 이용자의 실제 연령이나 법적 동의 능력을 확인하지 않습니다. 당사는 생년월일, 연령, 성인 여부 또는 보호자 여부를 묻거나 확인하지 않습니다.
핵심 복약 기록은 기본적으로 기기에 머무릅니다. 선택적 클라우드 백업은 다릅니다. 계정에 연결된 약·건강기능식품 기록이 클라우드로 전송되며, Google과 통제된 관리자 접근 하의 개발자는 서버측 사본을 기술적으로 처리할 수 있습니다. 대한민국 만 14세 미만 아동이나 EEA의 해당 디지털 동의 연령 미만 아동처럼 그 처리에 동의 또는 확인된 부모·법정대리인 승인이 필요한 경우, Google·Apple 로그인, 스토어 연령 등급, 구매 승인, 이 문서의 수락 또는 현행 기기 안 동작 기록만으로 그 요건이 성립하지 않습니다. 현재 앱에는 이를 위한 별도 건강정보 동의·보호자 동의/확인 절차나 연령에 따른 백업 차단이 없습니다. 제4조·제15조의 적용 법률상 요건과 이러한 절차상 한계를 함께 확인해 주세요.
아동의 기기 밖 개인정보가 관계 법령상 필요한 승인 없이 제공됐음을 알게 되면, 법률이 다른 대응을 요구하거나 허용하지 않는 한 처리를 제한하고 지체 없이 삭제합니다. 그러한 일이 있다고 생각되시면 support@jansevtlabs.com 으로 알려 주세요.
17. 방침의 변경
이 방침은 수시로 변경될 수 있습니다. 변경된 내용은 “최종 수정일”과 별도의 “시행일”을 함께 표시하여 게시하며, 필요한 경우 추가로 알립니다. 변경이 계약 조건과 충돌하는 경우 이용자에게 더 유리한 조항이 적용됩니다(대한민국 법에 따라 요구되는 바에 따름). 대한민국 이용자에게는 변경 효력 발생 7일 전까지, 이용자의 권리나 의무에 중대한 영향을 주는 변경(예: 새로운 수집 항목이나 새로운 이용 목적)은 30일 전까지 알립니다.