개인정보처리방침
당사의 정보 수집, 이용 및 보호 방법
11. 서론
주식회사 아이이에스지(이하 "회사")는 이용자의 개인정보를 중요하게 생각하며, 관련 법령에 따라 안전하게 보호하기 위해 노력하고 있습니다. 본 개인정보처리방침은 회사가 제공하는 ESG 리포트 플랫폼(이하 "서비스") 이용과 관련하여 어떠한 개인정보를 수집하고, 어떠한 목적과 방식으로 이용·보관·제공하는지에 대해 안내합니다. 회사는 대한민국 「개인정보 보호법」을 비롯하여, 서비스 이용자의 거주 지역에 적용될 수 있는 주요 개인정보 보호 법령(GDPR, CCPA, APPI, PIPL 등)의 기본 원칙을 존중하며 이를 준수하기 위해 노력하고 있습니다. 다만, 구체적인 권리 범위 및 적용 여부는 이용자의 거주 국가 및 관련 법령에 따라 달라질 수 있습니다. 회사는 개인정보 보호 수준 향상을 위해 내부 관리체계 및 기술적·관리적 보호조치를 지속적으로 개선하고 있습니다. 개인정보 열람, 정정, 삭제, 처리정지, 이동 요청 등 법령상 권리 행사를 원하시는 경우 info@i-esg.io로 문의해 주시면 관련 법령에 따라 안내 및 처리해 드립니다. 서비스를 이용하는 과정에서 개인정보가 처리될 수 있으며, 이용자는 본 방침의 내용을 충분히 확인한 후 서비스를 이용하시기 바랍니다. 회사는 관련 법령에 따라 필요한 경우 별도의 동의를 받습니다.
22. 개인정보처리자
주식회사 아이이에스지(i-ESG Inc.)는 「개인정보 보호법」에 따른 개인정보처리자로서, 서비스 이용 과정에서 수집되는 개인정보의 처리에 대한 책임을 집니다. 연락처 정보는 다음과 같습니다. 주식회사 아이이에스지 (i-ESG Inc.) 주소: 서울특별시 용산구 한강대로 366, 트윈시티남산2 오피스동 8층 823호 전화번호: +82-2-3211-4374 이메일: info@i-esg.io 유럽경제지역(EEA) 거주자의 경우, 회사의 개인정보 처리와 관련하여 해당 국가의 감독기관에 불만을 제기할 권리가 있습니다. 다만, 회사는 분쟁 발생 시 우선적으로 직접 연락을 통해 문제를 해결할 수 있도록 협조를 요청드립니다.
33. 수집하는 정보
회사는 서비스 제공을 위하여 다음과 같은 정보를 수집할 수 있습니다. 수집 항목은 이용자의 선택, 서비스 이용 방식 및 구독 유형에 따라 달라질 수 있습니다. 계정 정보 • 이름, 이메일 주소 • 회사명, 업종 • 암호화된 비밀번호 • 프로필 설정 및 환경설정 정보 보고서 작성 관련 데이터 • ESG 설문 응답 내용 • 환경·사회·지배구조 관련 지표 정보 • 이용자가 업로드한 문서, 이미지 등 파일 • 보고서 초안 및 최종 콘텐츠, 커스터마이징 정보 서비스 이용 정보 • 이용한 기능 및 작업 이력 • 보고서 작성·편집 기록 • 접속 일시, 세션 지속 시간 및 이용 빈도 • 브라우저 유형 및 기기 정보 결제 정보 • 청구지 주소 • 결제 수단 정보(결제는 Stripe를 통해 처리되며, 회사는 전체 카드번호를 저장하지 않습니다) • 거래 내역 기술적 접속 정보 • IP 주소 • 브라우저 종류 및 버전 • 운영체제 • 접속 경로(URL) • 방문 페이지 및 체류 시간 회사는 법령에 따라 필요한 최소한의 개인정보만을 수집하며, 수집 목적 범위 내에서만 이를 이용합니다.
44. 처리의 법적 근거 (GDPR)
대한민국 「개인정보 보호법」에 따라 회사는 원칙적으로 이용자의 동의를 받아 개인정보를 처리합니다. 다만, 계약 이행, 법적 의무 준수 등 법령에서 허용하는 범위 내에서는 동의 없이 처리될 수 있습니다. 유럽연합 일반개인정보보호법(GDPR)이 적용되는 경우, 회사는 다음의 법적 근거에 따라 개인정보를 처리합니다. 계약의 이행 • 서비스 제공을 위한 계정 관리 • ESG 보고서 생성 및 저장 • 구독 결제 처리 및 고객 지원 정당한 이익 • 서비스 품질 개선 및 기능 개발 • 이용 패턴 분석을 통한 사용자 경험 향상 • 부정 이용 방지 및 보안 유지 • 서비스 관련 안내 및 공지 발송 동의 • 마케팅 정보 발송 • 쿠키 및 추적 기술 사용(필요한 경우) • 법령상 민감정보 처리 법적 의무 준수 • 세무·회계 관련 기록 보관 • 수사기관 또는 감독기관의 적법한 요청에 대한 대응 • 관련 법령에 따른 기록 유지 의무 이행 회사는 각 처리 목적에 적합한 법적 근거에 따라 개인정보를 처리하며, 이용자는 언제든지 동의를 철회할 수 있습니다. 다만, 동의 철회 시 일부 서비스 이용에 제한이 있을 수 있습니다.
55. 정보 이용 방법
회사는 수집한 개인정보를 다음의 목적 범위 내에서 이용합니다. 수집 목적과 합리적으로 관련된 범위를 초과하여 이용하지 않으며, 목적이 변경되는 경우에는 관련 법령에 따라 별도의 동의를 받거나 필요한 조치를 취합니다. 서비스 제공 및 운영 • 계정 생성 및 관리 • AI 기반 ESG 보고서 생성 서비스 제공 • 보고서 편집, 저장 및 커스터마이징 지원 • PDF 파일 생성 및 다운로드 기능 제공 • 보고서 공유 링크 생성 및 배포 기능 제공 고객 지원 및 커뮤니케이션 • 이용자의 문의 및 요청에 대한 응답 • 기술 지원 제공 • 서비스 변경, 점검, 업데이트 관련 안내 서비스 개선 및 연구 개발 • 이용 패턴 및 통계 분석 • 신규 기능 개발 및 기존 기능 개선 • 시스템 오류 수정 및 성능 향상 • AI 모델 성능 개선을 위한 분석 AI 모델 개선 관련 처리 회사는 서비스 품질 향상을 위하여 익명화 또는 가명처리된 데이터 및 통계 정보를 활용하여 AI 모델을 개선할 수 있습니다. 이 경우 특정 개인을 식별할 수 없도록 기술적·관리적 보호조치를 적용합니다. 이용자는 자신의 데이터가 AI 모델 개선에 활용되는 것을 원하지 않을 경우 info@i-esg.io로 "AI 학습 활용 거부 요청"이라는 제목으로 신청할 수 있습니다. 해당 요청은 서비스 제공에 필수적인 데이터 처리에는 영향을 미치지 않으나, 일부 개인화 기능 또는 품질 개선에 제한이 있을 수 있습니다. 보안 및 법령 준수 • 서비스의 안전한 운영 및 무단 접근 방지 • 부정 이용, 사기 행위 탐지 및 예방 • 관련 법령에 따른 의무 이행
66. 제3자 서비스 제공업체
회사는 서비스 운영을 지원하기 위해 다음과 같이 개인정보 처리 업무를 외부에 위탁하고 있습니다: 인증 수탁업체: Supabase 위탁 업무: 사용자 인증 및 세션 토큰 관리 처리 정보: 이메일, 비밀번호 해시, 인증 토큰 데이터베이스 및 저장소 수탁업체: Amazon Web Services(AWS), Supabase 위탁 업무: 데이터베이스 및 파일 저장 인프라 운영 처리 정보: 계정 정보, 보고서 데이터, 업로드 파일 등 결제 처리 수탁업체: Stripe 위탁 업무: 결제 처리 및 거래 관리 처리 정보: 결제 수단 정보, 청구지 주소, 거래 내역 ※ 회사는 카드번호 전체를 저장하지 않으며, 결제 정보는 Stripe의 정책에 따라 안전하게 처리됩니다. AI 처리 지원 수탁업체: Dify AI 위탁 업무: ESG 보고서 초안 생성 및 콘텐츠 제안 처리 정보: 설문 응답 데이터 ※ 해당 데이터는 보고서 생성 목적 범위 내에서만 처리되며, 처리 후 별도 보관되지 않습니다. 회사는 수탁업체가 개인정보를 안전하게 처리하도록 관리·감독하며, 위탁업무 내용이 변경되는 경우 본 방침을 통해 안내합니다.
77. 국제 데이터 전송
국외 이전 시 「개인정보 보호법」 및 해당 국가 법령에서 요구하는 보호조치를 준수합니다. 필요한 경우 이용자의 동의를 받거나 표준계약조항(Standard Contractual Clauses) 등 적절한 보호조치를 적용합니다. 또한 전송 중 암호화, 접근 통제, 보안 점검 등 기술적·관리적 조치를 통해 개인정보를 보호합니다. 유럽경제지역(EEA)에서 미국 등 제3국으로 이전되는 경우, 관련 법령에 따른 적절한 보호조치를 적용하여 개인정보 보호 수준을 확보하도록 노력합니다.
88. 데이터 보존
당사는 다음 기간 동안 귀하의 데이터를 보존합니다: 계정 데이터 • 활성 계정: 계정이 활성화되어 있는 동안 보존 • 계정 폐쇄 후: 비즈니스 및 법적 목적으로 3년 • 익명화된 데이터는 분석을 위해 무기한 보존될 수 있음 보고서 데이터 • 활성 보고서: 연결된 계정이 활성화되어 있는 동안 보존 • 초안 보고서: 90일 비활성 후 자동 삭제 • 내보낸 보고서: 저장소 캐시에서 30일 보관 결제 기록 • 거래 기록: 세무·회계 관련 법령에 따라 최대 7년 보관 • 결제 수단 정보: Stripe에서 보관하며 회사는 별도 저장하지 않음 이용 로그 • 서버 로그: 최대 90일 보관 • 분석 데이터: 익명화 후 최대 26개월 보관 계정 해지 시 • 이용자는 계정 종료 후 일정 기간 내에 데이터를 내보낼 수 있습니다. • 계정 종료 후 90일 경과 시 관련 데이터는 복구 불가능한 방식으로 삭제될 수 있으며, 백업 데이터는 내부 정책에 따라 최대 180일 이내에 순차적으로 삭제됩니다.
99. 귀하의 권리
GDPR 권리 (EEA 거주자) • 접근권: 개인 데이터 사본 요청 • 정정권: 부정확하거나 불완전한 데이터 수정 • 삭제권: 개인 데이터 삭제 요청 ("잊혀질 권리") • 처리 제한권: 데이터 처리 방법 제한 • 데이터 이동권: 구조화된 기계 판독 가능 형식으로 데이터 수신 • 반대권: 정당한 이익에 기반한 처리에 반대 • 자동화된 의사결정 관련 권리: 자동화된 처리에만 기반한 결정의 대상이 되지 않음 CCPA 권리 (캘리포니아 거주자) • 알 권리: 어떤 개인 정보가 수집되고 어떻게 사용되는지 확인 • 삭제권: 개인 정보 삭제 요청 • 수신 거부권: 개인 정보 "판매" 수신 거부 (당사는 개인 정보를 판매하지 않음) • 비차별권: 권리 행사로 인해 차별받지 않음 권리 행사가 제한될 수 있는 경우에는 그 사유를 통지합니다. 권리 행사는 서면, 전자우편(info@i-esg.io) 등을 통해 요청할 수 있으며, 회사는 본인 확인 절차를 거친 후 처리합니다. 대리인을 통한 요청의 경우에는 적법한 위임을 증명하는 서류 제출이 요구될 수 있습니다. 회사는 권리 행사에 따른 조치를 완료한 후 그 결과를 통지하며, 처리 결과에 이의가 있는 경우 관계 법령에 따라 이의를 제기할 수 있습니다.
1111. 보안 조치
회사는 「개인정보 보호법」 제29조에 따라 개인정보의 안전성 확보를 위하여 다음과 같은 기술적·관리적·물리적 조치를 시행합니다. 기술적 보호조치 • 개인정보의 암호화 저장 및 전송(HTTPS/TLS 적용) • 비밀번호 해시 처리 및 접근 토큰 관리 • 접근 권한의 최소화 및 계정 권한 분리 • 침입 탐지 및 이상 행위 모니터링 • 정기적인 보안 업데이트 및 취약점 점검 관리적 보호조치 • 개인정보 보호 내부관리계획 수립 및 시행 • 접근 권한자 최소화 및 정기적 권한 점검 • 보안 교육 및 개인정보 보호 인식 제고 활동 • 수탁업체에 대한 관리·감독 및 보안 점검 물리적 보호조치 • 서버 및 데이터센터에 대한 접근 통제 • 클라우드 인프라 사업자의 물리적 보안 기준 준수 회사는 개인정보 유출, 변조, 훼손 등의 사고 발생 시 지체 없이 해당 사실을 통지하고, 관계 법령에 따른 신고 및 후속 조치를 이행합니다.
1212. 아동 개인정보
회사는 원칙적으로 만 14세 미만 아동의 개인정보를 수집하지 않습니다. 만 14세 미만 아동의 개인정보를 수집하는 경우에는 법정대리인의 동의를 받으며, 법정대리인은 아동의 개인정보에 대한 열람, 정정, 삭제, 처리정지 등의 권리를 행사할 수 있습니다. 회사가 법정대리인의 동의 없이 아동의 개인정보를 수집한 사실을 인지한 경우, 해당 정보를 지체 없이 삭제하거나 필요한 보호조치를 취합니다. 아동의 개인정보 보호와 관련된 문의는 info@i-esg.io로 접수할 수 있습니다.
1313. 정책 변경
회사는 관련 법령, 내부 정책, 서비스 내용, 기술 환경 또는 기타 운영상의 필요에 따라 본 개인정보처리방침을 수정할 수 있습니다. 회사가 개인정보처리방침을 변경하는 경우 다음의 방법으로 이용자에게 통지합니다. • 웹사이트 공지사항 게시 • 서비스 내 알림 • 등록된 이메일 주소로의 개별 통지(중요한 변경의 경우) 중요한 변경 사항은 원칙적으로 시행일 30일 전에 사전 고지합니다. 다만 다음 각 호의 경우에는 즉시 시행할 수 있습니다. • 법령에 따라 즉시 적용이 요구되는 경우 • 이용자 권리 확대 등 이용자에게 명백히 유리한 변경인 경우 이용자는 변경된 개인정보처리방침에 동의하지 않을 경우 시행일 이전에 서비스 이용을 중단하고 계정을 해지할 수 있습니다. 시행일 이후에도 서비스를 계속 이용하는 경우 개정된 방침에 동의한 것으로 간주될 수 있습니다. 본 방침의 상단에 기재된 "최종 수정일"은 가장 최근의 개정일을 의미합니다. 이용자는 정기적으로 본 방침을 확인할 책임이 있습니다.
1414. 문의하기
본 개인정보처리방침 또는 개인정보 처리와 관련한 문의사항이 있는 경우 아래의 연락처로 문의할 수 있습니다. 회사명: 주식회사 아이이에스지 (i-ESG Inc.) 주소: 서울특별시 용산구 한강대로 366, 트윈시티남산2 오피스동 8층 823호 전화번호: +82-2-3211-4374 이메일: info@i-esg.io 개인정보 보호책임자에 대한 사항은 관련 법령에 따라 별도로 지정·공개됩니다. 이용자는 다음과 같은 사항에 대해 문의할 수 있습니다. • 개인정보 열람, 정정, 삭제 또는 처리정지 요청 • 보안 관련 우려 사항 신고 • 개인정보 침해 의심 신고 • 기타 개인정보 처리 관련 불만 제기 회사는 접수일로부터 5영업일 이내에 회신을 원칙으로 하며, 열람 등 권리행사 요청은 관련 법령이 정한 기간 내에 처리합니다. 또한 개인정보 침해에 대한 상담이나 신고가 필요한 경우 아래 기관에 문의할 수 있습니다. • 개인정보침해신고센터 (국번없이 118) • 개인정보분쟁조정위원회 • 대검찰청 사이버수사과 • 경찰청 사이버범죄 신고시스템
1515. 개인정보 유출 통지
회사는 개인정보가 분실·도난·유출·위조·변조 또는 훼손되는 사고가 발생한 경우 관련 법령에 따라 지체 없이 대응합니다. 유출 사고를 인지한 경우 회사는 다음 조치를 수행합니다. • 유출 사실 확인 및 원인 조사 • 유출 범위 및 영향 평가 • 재발 방지를 위한 기술적·관리적 조치 시행 • 관련 사항 문서화 및 내부 보고 대한민국 「개인정보 보호법」에 따라 일정 규모 이상의 유출이 발생한 경우 지체 없이 정보주체에게 통지하고 관계 기관에 신고합니다. 유럽연합 거주자에 대해서는 GDPR 제33조에 따라 감독기관에 72시간 이내 통지하며, 권리와 자유에 높은 위험이 예상되는 경우 정보주체에게 개별 통지합니다. 이용자는 본인의 계정이 침해되었거나 무단 접근이 의심되는 경우 즉시 회사에 통지하여야 합니다.
1616. 지역별 개인정보보호법 준수
회사는 서비스 제공 지역에 적용되는 개인정보 보호 관련 법령을 준수합니다. 1. 대한민국 – 개인정보 보호법(PIPA) 대한민국 거주 이용자는 다음 권리를 가집니다. • 개인정보 처리에 대한 고지 요구권 • 개인정보 열람 요구권 • 개인정보 정정·삭제 요구권 • 개인정보 처리정지 요구권 • 동의 철회권 회사는 법령에 따라 권리행사를 보장하며, 정당한 사유가 없는 한 이를 제한하지 않습니다. 2. 유럽연합 – GDPR 유럽연합 거주 이용자는 다음 권리를 가집니다. • 접근권 • 정정권 • 삭제권(잊힐 권리) • 처리 제한권 • 데이터 이동권 • 처리에 대한 반대권 • 자동화된 의사결정에 대한 거부권 GDPR에 따른 요청은 원칙적으로 30일 이내 처리됩니다. 3. 미국 캘리포니아 – CCPA/CPRA 캘리포니아 거주 이용자는 다음 권리를 가질 수 있습니다. • 수집 정보 공개 요구권 • 삭제 요구권 • 판매 또는 공유 거부권 • 차별받지 않을 권리 요청은 법령이 정한 기한 내 처리됩니다. 4. 일본 – APPI 일본 거주 이용자는 개인정보 공개, 정정, 이용정지 및 삭제를 요구할 수 있습니다. 5. 중국 – PIPL 중화인민공화국 거주 이용자는 개인정보에 대한 알 권리, 접근권, 정정권, 삭제권, 동의 철회권 및 처리 제한권을 가질 수 있습니다. 지역별 권리행사는 info@i-esg.io로 요청할 수 있으며, 제목에 "개인정보 권리 요청" 및 거주 국가를 명시해야 합니다. 회사는 합리적인 범위에서 본인 확인 절차를 거친 후 관련 법령에 따라 처리합니다.
본 개인정보처리방침에 대한 질문이 있으시면 info@i-esg.io로 연락해 주시기 바랍니다