사월이파리(이하 “회사”)는 BoothCatch 제공에 필요한 범위에서 개인정보를 처리하고 개인정보 보호법 등 관계 법령을 준수합니다. 이 방침은 회사가 개인정보처리자로서 처리하는 회원·문의자 정보와 행사 주최자의 지시에 따라 수탁자로 처리하는 방문자 데이터를 함께 설명합니다.
1. 개인정보처리자와 개인정보 보호 문의
- 개인정보처리자: 사월이파리 · 대표 정현숙
- 주소: 서울특별시 양천구 목동로19길 11, 한농빌딩 4층 557호(신정동)
- 개인정보 보호책임자: 대표 정현숙
- 열람·정정·삭제·고충 처리: support@mail.surfaze.xyz
2. 처리하는 개인정보, 목적과 보유기간
CSV는 요청 시 브라우저로 스트리밍하며 서버에 별도 XLSX 또는 다운로드 파일 객체로 저장하지 않습니다. 내려받은 파일은 이용자가 보관·삭제합니다.
| 대상·구분 | 처리 항목 | 목적 | 보유기간 |
|---|---|---|---|
| 회원 계정 | 이메일, 인증 제공자 식별값, 이름·프로필 정보, UI 언어, 로그인·세션 기록 | 가입·인증, 계정 보안, 서비스 제공과 계정별 UI 언어 복원 | 회원 탈퇴 시까지. 보안·감사 기록은 법령 또는 내부 보안 기준에 따른 기간 |
| 워크스페이스·팀 | 워크스페이스명, 역할, 초대 이메일, 초대·수락·권한 변경 기록 | 팀 협업과 접근 권한 관리 | 워크스페이스 삭제 또는 계정 관계 종료 시까지 |
| 도입 문의 | 회사·기관명, 담당자명, 이메일, 문의 유형·내용, 선택한 전화번호·행사일·예상 방문자 수, UTM 정보 | 문의 확인, 답변과 도입·계약 상담 | 문의일로부터 1년. 계약 전환 기록은 계약·법정 보존 기준 적용 |
| 서비스 이용 기록 | IP 주소, User-Agent, 요청 시각, 필수 언어·세션 쿠키, 오류·보안 이벤트 | 로그인·언어 유지, 부정 이용 방지, 장애 대응과 보안 | 언어 쿠키는 최대 1년. 그 밖의 기록은 목적 달성 또는 공급자·보안 정책상 기간 |
| 결제·주문 | 내부 주문번호, 행사, Polar 주문번호, 결제 금액·세금·환불 상태 | Event Pass 발급, 결제 확인, 환불·분쟁·회계 처리 | 전자상거래법 등 관계 법령상 보존기간 또는 분쟁 종료 시까지 |
| 행사 방문자 리드 | 행사 주최자가 설정한 이름, 회사, 직책, 부서, 이메일, 전화번호, 관심 항목, 질문 답변, 후속 요청, 동의 기록, 직원 메모·담당자·상태 | 행사 접수, 중복 확인, 추첨·경품 전달, 상담과 후속 업무 | 행사 설정에 따라 수집일로부터 30·90·180·365일 |
| 명함 인식 | 명함 이미지, 추출된 이름·회사·직책·부서·이메일·전화번호, 인식 상태 | 직원 리드 등록 보조와 정보 확인 | 원본 이미지는 촬영 후 72시간. 확인된 리드는 행사 보관기간 |
| 추첨·지급 | 참여·당첨 여부, 경품, 추첨 시각, 전달 여부와 정정 기록 | 추첨 운영, 경품 재고·전달과 분쟁 대응 | 연결된 리드의 행사 보관기간 또는 법정 분쟁 대응 기간 |
3. 처리 근거와 만 14세 미만 아동
회사는 계약 이행, 동의, 법적 의무와 정당한 이익 등 법령이 허용하는 근거에서 처리합니다. 선택 정보 제공 거부는 기본 서비스에 영향을 주지 않지만 필수 정보가 없으면 해당 기능을 제공할 수 없습니다.
회원 서비스는 만 14세 미만을 대상으로 하지 않습니다. 주최자가 아동 정보를 수집하려면 법정대리인 동의 등 절차를 직접 마련하고 회사와 사전에 협의해야 합니다.
4. 행사 방문자 데이터와 처리자 관계
행사 주최자 또는 워크스페이스 운영자는 방문자 데이터의 수집 목적과 항목을 정하는 개인정보처리자이고, 회사는 설정과 지시에 따라 저장·분류·내보내기·삭제하는 수탁자입니다.
운영자는 자신의 정보, 수집 목적·항목·보유기간·거부권을 안내하고 마케팅에 필요한 동의를 별도로 받아야 합니다. 회사는 서비스 제공·보안·법적 의무 외 목적으로 방문자 리드를 독자 이용하지 않습니다.
5. 개인정보의 제3자 제공
회사는 별도 동의 또는 법적 근거가 없으면 개인정보를 제3자에게 제공하지 않습니다. 권한 있는 팀원의 행사 목적 접근은 주최자의 관리 범위입니다. 적법한 기관 요청에는 법령이 허용하는 범위에서 제공할 수 있습니다.
6. 개인정보 처리위탁
서비스 제공에 필요한 업무를 다음 사업자에게 위탁하며 구성이 바뀌면 이 방침을 갱신합니다.
| 수탁자 | 위탁 업무 | 처리 정보 |
|---|---|---|
| Supabase, Inc. 및 Amazon Web Services | 회원 인증, 데이터베이스, 파일 저장, 로그와 백업 | 회원·워크스페이스·행사·리드·명함·추첨 데이터 |
| Vercel Inc. | 웹사이트·서버 기능 호스팅, 전송과 운영 로그 | 서비스 요청과 전송 데이터, IP·기기·오류 정보 |
| Google LLC | Google 로그인, 회사가 운영하는 Gmail 지원 메일함, Gemini API 명함 이미지 인식 | 로그인 식별정보, 전달된 지원 메일, 명함 이미지·추출 요청 |
| Plus Five Five, Inc. (Resend) | 인증·팀 초대 이메일 발송, 지원 메일 수신·조회·전달 | 수신·발신 이메일 주소, 메일 본문·헤더·첨부와 전송 메타데이터 |
| Upstash, Inc. (운영 환경에서 활성화한 경우) | 속도 제한 | 해시 처리된 요청 식별값과 요청 횟수 |
| Polar Software Inc. | 결제 판매자로서 결제, 세금, 영수증, 환불과 분쟁 처리 | 구매자가 Polar 결제 화면에 입력한 결제·청구·주문 정보. BoothCatch에는 카드 정보를 제외한 주문·금액·상태만 연동 |
7. 개인정보의 국외 이전·처리
글로벌 클라우드·이메일·OCR 이용으로 국외 처리가 발생할 수 있습니다. 필수 국외 처리에 동의하지 않으면 기능이 제한될 수 있으며 대체 방법은 support@mail.surfaze.xyz로 문의할 수 있습니다.
회사는 공급자 계약, 접근 통제와 암호화 등 보호조치를 적용하고 변경 시 방침을 갱신합니다.
| 이전받는 자·국가 | 항목과 목적 | 시점·방법 | 보유·처리기간 |
|---|---|---|---|
| Supabase, Inc.·미국 / 주 데이터 저장 지역: AWS 서울 | 인증·DB·스토리지 제공과 지원 | 서비스 이용 시 암호화 전송 | 서비스 계약과 고객 데이터 보유기간 |
| Vercel Inc.·미국 및 하위 처리지역 | 웹 요청, 서버 기능과 운영 로그 | 페이지·API 요청 시 전송 | 서비스 제공 및 공급자 계약상 삭제 시점 |
| Google LLC·미국 등 운영지역 | 로그인, 회사 운영 Gmail 지원 메일함, Gemini 명함 인식 | 해당 기능 사용 또는 지원 메일 전달 시 전송 | 문의는 1년, BoothCatch 명함 원본은 72시간, Gemini 요청은 Google 계약·정책상 기간 |
| Plus Five Five, Inc.·미국 | 이메일 발송과 지원 메일 수신·조회·첨부 전달 | 메일 발송 또는 수신 시 전송 | 문의 보관기간 및 공급자 계약상 수신·전송 로그 기간 |
| Upstash, Inc.·운영 DB 선택 국가 | 해시된 요청 식별값의 속도 제한 | 보호 대상 요청 시 전송 | 각 속도 제한 창과 공급자 계약상 기간 |
| Polar Software Inc.·미국 및 결제 처리지역 | 결제, 세금, 영수증, 환불 | 결제 시 암호화 전송 | Polar의 계약·법정 보존·분쟁 처리 기간 |
8. 법령에 따른 보존
관계 법령상 의무가 발생하면 계약·청약철회, 대금 결제, 소비자 불만·분쟁 기록을 법정 기간 동안 분리 보관합니다. Polar를 통한 주문과 환불 기록은 법정 보존과 분쟁 처리 목적에 맞게 관리합니다.
9. 파기 절차와 방법
보유기간 종료 또는 목적 달성 시 복구하기 어려운 방법으로 지체 없이 파기합니다. 전자 파일은 삭제 작업과 저장소 정리로 제거하고 출력물은 분쇄 또는 소각합니다.
명함 원본은 72시간 후, 리드는 행사 설정 기간 후 예약 작업으로 삭제 대상이 됩니다. 계정·워크스페이스 삭제는 권한·소유권·진행 작업을 확인한 뒤 처리합니다.
10. 정보주체의 권리와 행사 방법
정보주체는 열람, 정정·삭제, 처리정지와 동의 철회를 요청할 수 있습니다. 회원·문의자는 support@mail.surfaze.xyz로 요청합니다. 행사 방문자는 먼저 주최자에게 요청하며 회사는 주최자의 확인과 지시에 따라 지원합니다.
11. 쿠키, 자동 수집과 자동화된 처리
서비스는 로그인·보안과 화면 언어 유지를 위해 필수 쿠키를 사용합니다. 언어 쿠키는 최대 1년 유지되며 워크스페이스가 아닌 계정 프로필의 UI 언어를 복원합니다. 쿠키 거부 시 로그인과 보호 화면 또는 언어 유지가 제한될 수 있습니다.
현재 광고 추적 또는 고객 행동 분석 쿠키를 사용하지 않습니다. 명함 OCR은 입력을 돕지만 사람에게 법적 효력이 있는 결정을 자동으로 내리지 않습니다.
12. 안전성 확보 조치와 침해사고 대응
침해사고를 인지하면 관계 법령에 따라 범위를 확인하고 정보주체와 기관에 필요한 통지를 수행합니다.
- 역할 기반 접근, 워크스페이스별 데이터 분리와 최소 권한
- 전송 암호화, 서버 전용 비밀정보, 만료되는 파일 접근 URL
- 개인정보 원문을 애플리케이션 오류 로그에 남기지 않는 정책
- 멱등성 키, 요청 출처 확인, 속도 제한과 입력 검증
- 보관기간 만료·삭제 요청을 처리하는 예약 작업과 감사 기록
13. 권익침해 구제와 방침 변경
개인정보 침해 상담·신고는 개인정보침해 신고센터(118), 개인정보분쟁조정위원회, 경찰청 또는 대검찰청 등 관계 기관에 요청할 수 있습니다.
변경 시 적용일과 주요 내용을 서비스 또는 웹사이트에 공개하며 목적·항목·보유기간을 불리하게 확대할 때는 법령에 따라 별도 동의를 받습니다.
부칙: 이 방침은 2026-08-13부터 시행합니다.