graygate 개인정보처리방침
시행일: 2026년 9월 1일 · 이전 방침: 없음
여는 글 — 이 서비스의 설계 전제
graygate(이하 "서비스")는 필요한 최소한만 받고, 그마저도 정해진 시점에 지우는 것을 원칙으로 설계했습니다. 대화 내용은 이용자의 기기에서 암호화되어 서버에 도착하므로 운영자는 그 내용을 열어 볼 수 없습니다. 이것은 운영 방침이 아니라 구조이며, 서버에 평문을 저장하는 코드가 아예 없습니다.
받지 않는 정보
서비스는 다음을 수집하지 않습니다. 수집하는 코드 자체가 없습니다.
- 이메일 주소, 전화번호, 실명, 생년월일, 성별, 주소
- 주소록·연락처, 위치 정보
- 사진첩 전체 접근 (이용자가 직접 고른 이미지만 씁니다)
- 광고 식별자, 행동 분석 도구, 제3자 트래킹 SDK, 쿠키
- 외부 계정(구글·애플·카카오 등) 연동 정보
- 대화 내용, 방 비밀번호, 방 열쇠, 이용자의 개인 열쇠
제1조 (개인정보의 처리 목적)
서비스는 다음 목적으로만 개인정보를 처리하며, 목적이 바뀌면 §18에 따라 미리 동의를 받습니다.
| 목적 | 설명 |
|---|---|
| 회원 가입과 계정 식별 | 가입코드 확인, 아이디 중복 확인, 계정 생성 |
| 로그인 인증과 세션 유지 | 비밀번호 검증, 리프레시 토큰 관리 |
| 종단간 암호화 통신의 중계 | 공개키 배포, 암호문 전달, 방 열쇠 봉투 전달 |
| 방 운영 | 멤버십·권한 판단, 정원과 생성 한도 관리 |
| 알림 발송 | 새 메시지가 있다는 사실만 전달 (내용·발신자·방 이름 없음) |
| 계정 복구 | 복구 문구로 비밀번호와 앱 잠금 PIN 초기화 |
| 보안 사고 대응 | 로그인 실패 폭주·대량 요청 탐지와 차단 |
| 문의 처리 | 이용자의 요구·불만 접수와 회신 |
제2조 (처리하는 개인정보의 항목)
2-1. 회원 가입 시 받는 항목
| 항목 | 필수/선택 | 형태 |
|---|---|---|
| 아이디 | 필수 | 이용자가 정한 5~30자 문자열 |
| 비밀번호 | 필수 | argon2id 해시만 저장 (원문 저장 안 함) |
| RSA 공개키 | 필수 | 기기가 생성한 공개키 |
| 복구 문구 검증자 | 필수 | 해시만 저장 (12단어 원문 저장 안 함) |
| 가입코드 | 필수 | 기존 이용자가 발급한 1회용 코드 |
2-2. 서비스 이용 과정에서 자동으로 생기는 항목
| 항목 | 목적 |
|---|---|
| 가입 시각, 공개키 교체 시각, 최근 접속 시각 | 기기 변경 감지, 계정 관리 |
| 리프레시 토큰의 해시 | 로그인 유지와 세션 회수 |
| 푸시 토큰, 플랫폼(iOS/Android) | 알림 발송 |
| 접속 IP 주소 | 보안 사고 탐지와 차단 |
| 방 멤버십(누가 어느 방에, 가입 시각, 관리자 여부) | 접근 권한 판단 |
| 방 식별자·이름·종류(1:1/그룹/채널)·공개 범위 | 방 운영 |
| 방 비밀번호의 검증자 해시 | 입장 확인 (원문과 열쇠는 저장 안 함) |
한계를 먼저 적습니다. 대화 내용은 감춰지지만 "누가 어느 방에 있는지, 언제 접속했는지"는 서버에 남습니다. 서비스는 이 사실을 앱 안에도 적어 두었으며, "어디에도 저장되지 않는다"거나 "완전한 익명"이라고 말하지 않습니다.
2-3. 임시로 보관하는 암호문
내용을 열어 볼 수 없는 상태로만 보관하며, 전달이 끝나면 지웁니다. 기간은 제3조에 있습니다.
- 오프라인 상대에게 전달할 메시지 암호문
- 암호화된 미디어 파일 (Google Cloud Storage)
- 방 열쇠 봉투 (초대·열쇠 교체용)
- 초대 링크 토큰의 해시 (원문 저장 안 함)
2-4. 기기에만 남고 서버에 오지 않는 것
복호화된 대화, 방 열쇠, 개인 열쇠, 앱 잠금 PIN의 검증자는 이용자의 기기에만 있습니다. 개인 열쇠와 잠금 자격증명은 iOS Keychain / Android Keystore에 보관합니다.
2-5. 아동
만 16세 미만의 개인정보는 처리하지 않습니다. 지역과 무관한 단일 기준입니다. 가입 화면에서 연령을 확인하며, 확인하지 않으면 계정을 만들 수 없습니다. 만 16세 미만인 사실이 확인되면 계정을 정지하고 관련 정보를 지체 없이 파기합니다.
관할별 하한은 서로 다릅니다 — 대한민국 만 14세(개인정보 보호법 §22-2), 미국 만 13세(COPPA). 서비스는 가장 높은 기준 하나로 통일했습니다. 지역별로 다르게 적용하려면 이용자의 위치나 국적을 알아야 하는데, 그것은 서비스가 받지 않는 정보입니다 — 기준을 나누는 순간 최소 수집 원칙이 깨집니다. 만 16세는 서비스가 제공되는 어느 지역의 법정 하한보다도 높습니다.
생년월일은 저장하지 않습니다.
제3조 (개인정보의 처리 및 보유 기간)
| 항목 | 보유 기간 |
|---|---|
| 계정 정보(아이디·비밀번호 해시·공개키·복구 검증자) | 회원 자격 유지 기간. 파기 요구 시 지체 없이 파기 |
| 리프레시 토큰 해시 | 발급 후 30일 |
| 푸시 토큰 | 기기 등록 해제 또는 발송 실패 확인 시 즉시 삭제 |
| 접속 IP 주소 | 30일 뒤 자동 삭제 |
| IP 차단 기록 | 차단이 살아 있는 동안 보관, 해제·만료 후 30일 뒤 삭제 |
| 방 멤버십·방 정보 | 방이 존재하는 동안. 탈퇴·강퇴·방 삭제 시 즉시 삭제 |
| 메시지 암호문 | 전원 수신 확인 시 즉시 삭제, 미수신이어도 14일 뒤 삭제 |
| 암호화 미디어 파일 | 위와 동일 |
| 방 열쇠 봉투 | 사용 즉시 삭제, 미사용이어도 14일 뒤 삭제 |
| 가입코드 | 미사용은 7일 뒤 삭제 |
| 초대 링크 토큰 해시 | 7일 뒤 또는 폐기 시 삭제 |
| 문의 기록 | 처리 완료 후 1년 |
법령이 보존을 요구하는 정보는 그 기간 동안 다른 정보와 분리해 보관합니다.
기기에서의 소멸
기기의 대화는 방마다 정한 자동 삭제 주기(끄기·1일·7일·30일)에 따라 각 기기가 스스로 지웁니다. 앱을 지우면 그 기기의 대화도 함께 사라지며, 서버에 사본이 없으므로 되살릴 수 없습니다.
제4조 (개인정보의 제3자 제공)
서비스는 개인정보를 제3자에게 제공하지 않습니다. 다만 법령에 따라 적법한 절차로 요구받는 경우에는 보유하고 있는 범위 안에서만 응합니다. 그 범위는 제2조에 적은 것이 전부이며, 대화 내용·방 열쇠·개인 열쇠는 운영자가 갖고 있지 않아 제출할 수 없습니다.
제5조 (개인정보 처리의 위탁)
| 수탁자 | 위탁 업무 | 처리 위치 |
|---|---|---|
| Google Cloud Platform | 서버·데이터베이스·암호화 파일 저장 | 대한민국 서울 리전(asia-northeast3) |
| Parallax AI, LLC | 위 인프라의 계정 운영과 비용 부담 | 미국 (델라웨어) |
| Expo (Expo Application Services) | 푸시 알림 중계 | 미국 |
| Apple (APNs) | iOS 푸시 전달 | 미국 |
| Google (FCM) | Android 푸시 전달 | 미국 |
운영자는 위탁 계약에 개인정보 보호 의무, 재위탁 제한, 관리·감독, 손해배상 책임을 명시하고, 수탁자가 이를 지키는지 감독합니다. 수탁자나 위탁 업무가 바뀌면 이 방침을 통해 공개합니다.
푸시 알림에는 내용도, 보낸 사람도, 방 이름도 담기지 않습니다. 새 메시지가 있다는 사실만 전달하므로 푸시 경로를 지나는 정보는 기기 토큰뿐입니다.
제6조 (개인정보의 국외 이전)
| 이전받는 자 | 국가 | 이전 항목 | 시점·방법 | 목적 | 보유 기간 | 연락처 |
|---|---|---|---|---|---|---|
| Parallax AI, LLC | 미국 (델라웨어) | 제2조의 서버 보관 항목 | 인프라 운영 계정을 통한 접근 | 인프라 제공 | 서비스 종료 시까지 | 131 Continental Dr, Suite 305, Newark, DE, USA · contact@parallax.kr |
| Expo (650 Industries, Inc.) | 미국 | 푸시 토큰 | 알림 발송 시 네트워크 전송 | 알림 중계 | 각 사 정책 | expo.dev 고지 참조 |
| Apple Inc. | 미국 | 푸시 토큰 | 알림 발송 시 네트워크 전송 | iOS 푸시 전달 | 각 사 정책 | apple.com/legal/privacy 참조 |
| Google LLC | 미국 | 푸시 토큰 | 알림 발송 시 네트워크 전송 | Android 푸시 전달 | 각 사 정책 | policies.google.com 참조 |
정보주체는 국외 이전을 거부할 수 있습니다(§28-8 ⑤). 다만 인프라가 서비스의 전제이므로 거부하면 서비스를 이용할 수 없습니다.
호스팅 제공자는 인프라만 제공하며 서비스 운영에 관여하지 않습니다. 서버에 도착한 메시지는 이미 암호화된 상태이므로 호스팅 제공자도 그 내용을 열어 볼 수 없습니다.
제7조 (개인정보의 파기 절차 및 방법)
- 절차 — 보유 기간이 지나거나 처리 목적이 끝난 정보는 정기 정리 작업(1일 1회)이 자동으로 지웁니다. 파기 요구를 받은 정보는 운영자가 확인 후 지체 없이 파기합니다.
- 방법 — 전자 파일 형태의 정보는 복구할 수 없는 방법으로 영구 삭제합니다. Cloud Storage의 암호화 파일은 객체 삭제와 저장소 수명주기 정책으로 함께 지웁니다. 종이로 출력한 기록은 보유하지 않습니다.
- 이용자 본인의 삭제 — 이용자는 앱에서 직접 계정을 삭제할 수 있고, 삭제하면 서버의 개인정보를 지체 없이 파기합니다. 운영자의 승인을 기다리지 않아도 됩니다.
- 파기 대상 — 아이디, 비밀번호 해시, 공개키, 복구 검증자, 세션, 푸시 토큰, 방 멤버십을 지웁니다. 이용자가 만든 방과 거기 남아 있던 암호문도 함께 사라집니다. 다른 이용자의 기기에 남아 있는 대화는 그 기기의 것이므로 운영자가 지울 수 없습니다.
- 계정 정지와의 구분 — 운영자가 악의적 공격자에게 취하는 계정 정지는 파기가 아닙니다. 정지된 계정의 정보는 그대로 남으며, 본인이 삭제하거나 파기를 요구하면 지웁니다.
제8조 (정보주체와 법정대리인의 권리·의무 및 행사 방법)
8-1. 행사할 수 있는 권리
이용자는 언제든지 다음을 요구할 수 있습니다.
- 개인정보 열람 요구 (§35)
- 오류 등에 대한 정정 요구 (§36)
- 삭제·파기 요구 (§36)
- 처리 정지 요구 (§37)
- 동의 철회
- 개인정보 전송 요구 (§35조의2) — 해당하는 처리가 없어 현재는 적용 대상이 아닙니다.
- 자동화된 결정에 대한 거부·설명 요구 (§37조의2) — 서비스는 개인정보를 이용한 자동화된 결정으로 이용자의 권리·의무에 영향을 주는 처리를 하지 않습니다. 자동 IP 차단은 계정이 아니라 네트워크 주소를 대상으로 하고, 24시간 임시 조치이며, 사람이 해제할 수 있습니다.
8-2. 행사 방법
삭제는 앱에서 직접 할 수 있습니다. 그 밖의 권리는 hello@parallax.kr로 요청하면 운영자가 확인 후 지체 없이 처리하고 결과를 알립니다. 법정대리인이나 위임받은 사람도 대리할 수 있으며, 이때 위임장을 요청할 수 있습니다.
8-3. 권리 행사가 제한되는 경우
- 대화 내용은 운영자가 갖고 있지 않아 열람·정정·삭제의 대상이 될 수 없습니다.
- 다른 이용자의 기기에 저장된 대화는 그 기기의 관리 아래 있어 운영자가 지울 수 없습니다.
- 법령이 보존을 요구하는 정보는 그 기간 동안 삭제·처리 정지를 할 수 없습니다.
8-4. 정보주체의 의무
이용자는 자신의 아이디·비밀번호·복구 문구·방 비밀번호를 스스로 관리해야 합니다. 운영자는 이를 갖고 있지 않아 잃어버린 경우 되찾아 줄 수 없습니다.
제9조 (개인정보의 안전성 확보 조치)
- 종단간 암호화 — 메시지는 기기에서 AES-256으로 암호화하고 방 열쇠는 RSA-OAEP 봉투로만 전달합니다. 서버에 평문을 저장하는 코드는 존재하지 않습니다.
- 비밀번호 일방향 암호화 — argon2id로 저장하며 원문을 갖지 않습니다. 복구 문구와 방 비밀번호도 검증자 해시만 보관합니다.
- 열쇠의 기기 보관 — 개인 열쇠는 iOS Keychain / Android Keystore에 두고 밖으로 내보내지 않습니다.
- 전송 구간 암호화 — 서버와의 통신은 모두 TLS로 보호합니다.
- 접근 통제와 권한 분리 — 운영 관리 콘솔은 배포하지 않고 운영자의 로컬 환경에서만 실행합니다. 일반 계정과 운영 계정은 테이블·세션·서명 열쇠를 완전히 분리하며, 운영자가 방 열쇠나 대화 내용에 닿는 경로는 존재하지 않습니다.
- 접속 기록의 보관과 점검 — 보안 사건을 집계해 남기고 이상 징후를 확인하며, 30일이 지나면 지웁니다.
- 최소 수집과 조기 소멸 — 제2조·제3조에 적은 대로 필요한 만큼만 받고 정해진 시점에 지웁니다.
- 기기 단의 보호 — 생체인증 잠금과 앱 잠금 PIN, 앱 전환 화면 가림, Android 화면 캡처 차단, iOS 스크린샷 감지 알림을 제공합니다.
제10조 (개인정보 자동 수집 장치의 설치·운영 및 거부)
서비스의 앱과 웹사이트는 쿠키, 광고 식별자, 행동 분석 도구를 사용하지 않습니다. 따라서 거부 설정이 필요한 자동 수집 장치가 없습니다.
제11조 (개인정보 보호책임자 및 청구 접수·처리 부서)
| 구분 | 내용 |
|---|---|
| 개인정보 보호책임자 | 한상훈 |
| 직책 | 운영자 (개인 프로젝트) |
| 연락처 | hello@parallax.kr |
| 열람·정정·처리 정지 청구 접수·처리 | 위와 동일 |
| 삭제 | 앱 안에서 이용자가 직접 수행 (제7조 3항) |
서비스는 개인이 운영하는 프로젝트라 별도의 부서를 두지 않으며, 위 연락처로 접수한 요구를 운영자가 직접 처리합니다. 운영자는 대한민국에 주소를 둔 개인정보처리자이므로 국내대리인을 따로 지정하지 않습니다.
제12조 (정보주체의 권익침해 구제 방법)
개인정보 침해로 도움이 필요하면 아래 기관에 문의할 수 있습니다.
- 개인정보침해신고센터 — privacy.kisa.or.kr · 국번없이 118
- 개인정보 분쟁조정위원회 — kopico.go.kr · 1833-6972
- 대검찰청 사이버수사과 — spo.go.kr · 1301
- 경찰청 사이버수사국 — ecrm.police.go.kr · 182
개인정보 보호법 §35~37에 따른 요구에 대해 운영자가 한 처분이나 부작위로 권리를 침해받으면 행정심판법에 따라 행정심판을 청구할 수 있습니다.
제13조 (개인정보 처리방침의 변경)
- 이 방침을 바꿀 때에는 시행일 7일 전부터 웹사이트와 앱에 공지합니다.
- 이용자의 권리에 중대한 영향을 주는 변경은 30일 전에 공지합니다.
- 이전 방침은 웹사이트에서 계속 확인할 수 있게 둡니다.
부속 A — 서비스 제공 지역
제14조 (유럽 경제 지역·영국 미제공)
graygate는 유럽 경제 지역(EEA)과 영국에 서비스를 제공하지 않습니다. 앱 스토어의 배포 지역에서 해당 국가를 제외하고, 그 지역을 대상으로 한 광고·현지화·현지 통화 표기를 하지 않습니다.
GDPR Art. 27은 역외 사업자에게 역내 대리인을 두도록 요구하는데, 이 서비스는 그 대리인을 둘 수 없습니다. 대리인 없이 제공하는 것 자체가 위반이므로, 형식만 갖춘 고지를 내거는 대신 제공 대상에서 빼기로 했습니다. 지키지 못할 약속을 문서로 적지 않는다는 이 방침의 원칙과 같은 판단입니다.
서비스는 위치나 국적을 수집하지 않으므로 해당 지역 거주자의 접속을 기술적으로 차단하지는 못합니다. 해당 지역에 거주하신다면 이용을 삼가 주시기 바라며, 이미 계정을 만드셨다면 hello@parallax.kr로 알려 주시면 계정과 보관 중인 개인정보를 지체 없이 파기합니다.
스위스처럼 유사한 역내 대리인 제도를 둔 국가도 같은 이유로 제공 대상에서 제외합니다.
이 조항은 이용약관 제5조(서비스의 성격과 제공 범위)와 같은 내용입니다. 둘 중 하나만 고치면 서로 어긋나므로 함께 고쳐야 합니다.
부속 B — 미국 이용자를 위한 고지
제15조 (미국 주 개인정보법)
15-1. 적용 판단
캘리포니아 CCPA/CPRA의 적용 문턱은 (a) 연매출 $26,625,000 초과, (b) 캘리포니아 소비자 10만 명 이상의 개인정보 매매·공유, (c) 매출의 50% 이상이 개인정보 판매 중 하나입니다. 서비스는 무상이고 개인정보를 팔지도 공유하지도 않으므로 어느 문턱에도 해당하지 않습니다. 다른 주의 포괄적 개인정보법도 유사한 규모·활동 요건을 두고 있어 마찬가지입니다.
그럼에도 아래 권리를 자발적으로 제공합니다. 서비스가 커지면 이 판단을 다시 합니다.
15-2. 수집하는 개인정보의 범주 (CCPA §1798.140(v) 분류)
| 범주 | 수집 여부 | 내용 |
|---|---|---|
| 식별자(Identifiers) | 예 | 아이디, 계정 고유번호, IP 주소, 기기 푸시 토큰 |
| 인터넷·네트워크 활동 | 일부 | 접속 시각, 보안 사건 기록 (열람 이력·검색 이력은 수집하지 않습니다) |
| 고객 기록(이름·연락처·금융정보) | 아니오 | 이메일·전화번호·실명·주소·결제수단을 받지 않습니다 |
| 위치 정보 | 아니오 | |
| 생체 정보 | 아니오 | 생체인증은 기기 안에서만 이루어지고 서버로 오지 않습니다 |
| 민감한 개인정보(Sensitive PI) | 아니오 | 통신 내용은 암호화되어 있어 서비스가 접근할 수 없습니다 |
| 추론(Inferences)·프로파일 | 아니오 |
판매·공유하지 않습니다. 개인정보를 팔거나 교차 맥락 행동 광고를 위해 공유한 적이 없고 앞으로도 하지 않습니다. 따라서 "Do Not Sell or Share My Personal Information" 링크가 필요 없습니다. 민감한 개인정보의 이용 제한 요구 대상도 없습니다.
15-3. 제공하는 권리
- 알 권리 / 열람 — 수집한 범주와 항목, 목적, 제3자 제공 여부
- 삭제 — 앱에서 직접 할 수 있습니다
- 정정 — 부정확한 정보의 수정
- 차별 금지 — 권리를 행사했다는 이유로 서비스를 다르게 제공하지 않습니다. 애초에 무상입니다
- 대리인 — 위임받은 대리인이 대신 행사할 수 있으며 위임을 확인합니다
hello@parallax.kr로 요청하면 확인 후 45일 안에 처리합니다(필요하면 45일 연장하고 알립니다).
15-4. 아동 (COPPA)
만 13세 미만의 개인정보를 알면서 수집하지 않습니다. 수집된 사실을 알게 되면 지체 없이 파기합니다. 16세 미만 소비자의 개인정보를 판매하거나 공유하지 않습니다.
15-5. 그 밖의 주
버지니아·콜로라도·코네티컷·유타·텍사스 등 포괄적 개인정보법을 둔 주의 거주자도 같은 창구로 열람·삭제·정정을 요구할 수 있습니다. 서비스는 표적 광고, 개인정보 판매, 법적 효력을 갖는 프로파일링을 하지 않으므로 그에 대한 거부권(opt-out)은 행사할 대상이 없습니다.
부칙 — 이 방침은 2026년 9월 1일부터 시행합니다.