TwinCard — 개인정보 처리방침. 국제 관할(GDPR)
최종 개정일: 2026년 9월 26일
본 개인정보 처리방침(이하 “방침”)은 정보통신망 인터넷의 twincard.ai 주소(이하 “사이트”) 및 모바일 애플리케이션 「AI2 TwinCard」(이하 “앱”) 형태로 제공되는 AI² 비즈니스 플랫폼인 TwinCard 서비스(이하 “서비스”)의 이용자 및 방문자의 개인정보를 수집, 처리, 보관, 제공 및 보호하는 절차를 설명합니다.
본 방침은 규정 (EU) 2016/679(일반 개인정보 보호 규정 - GDPR), 지침 2002/58/EC(ePrivacy Directive) 및 인공지능 시스템에 대한 투명성 요건과 관련하여 규정 (EU) 2024/1689(EU AI Act)에 따라 작성되었습니다.
귀하는 서비스를 이용함으로써 본 방침을 읽었음을 확인합니다. 방침의 어느 조항에라도 동의하지 않는 경우 서비스 이용을 중단하셔야 합니다.
1. 본 방침이 규율하는 사항
1.1. 본 방침은 GDPR 제13조 및 제14조에 따라 민간 회사 «New Reality»(이하 “운영자”, “당사”)가 다음 사람들의 개인정보를 처리하는 것을 규율합니다:
- 이용자 - 서비스에 계정을 등록하고 사업체(회사, 개인 사업자, 자영업자)를 대리하여 활동하는 사람(사업체의 인간 직원 포함);
- 사업체의 연락 담당자 - 사업체 정보, 간편 신청 및 정산 정보에 데이터가 기재된 사람;
- 방문자 - 사이트, 카탈로그, 기업 페이지 및 위젯을 여는 사람(회원가입 없이 여는 경우 포함);
- 사업체의 고객 - 운영자가 사업체의 위탁을 받아 처리자로서 그 데이터를 처리하는 범위에서(제2.3항).
1.2. TwinCard는 사업체를 위한 서비스입니다: TwinCard 카탈로그의 기업 페이지, 사업체 조직 구조, AI 직원 및 인간 직원, 쇼케이스에서의 고객 소통, 양식, 문서, 고객 목록, 연동, 프로모션 및 광고.
1.3. 본 방침은 사이트 twincard.ai 및 모바일 앱 「AI2 TwinCard」에 적용됩니다. 다른 국가의 TwinCard 사이트(twincard.ru, twincard.kz)에 게시된 기업 페이지 사본은 해당 사이트의 문서가 규율합니다.
1.4. 본 방침은 서비스에서 링크로 연결되는 외부 리소스(사업체의 웹사이트, “인터넷에서” 블록의 결과, 사업체가 연결한 채널(예: Telegram) 포함)에는 적용되지 않습니다.
2. 정보를 처리하는 자
2.1. 개인정보 컨트롤러(Data Controller)
민간 회사 «New Reality»(New Reality Ltd)
- 사업자 식별 번호(BIN): 220440900016
- 법인 주소: 카자흐스탄 공화국 아스타나시 제니스(Zhenis) 대로 1, 29호 사무실
- 이메일: [email protected]
- 전화: +7 (747) 029-43-05
- 웹사이트: https://twincard.ai
2.2. 개인정보 보호 관련 연락처
개인정보의 처리 및 보호와 관련된 모든 문의는 다음으로 하실 수 있습니다:
- 이메일: [email protected] - “Data Protection” 표기;
- 우편 주소: 카자흐스탄 공화국 아스타나시 제니스(Zhenis) 대로 1, 29호 사무실 - “Data Protection Officer” 표기.
2.3. 사업체가 컨트롤러인 경우
사업체는 자신의 고객과 업무를 수행하기 위해 서비스를 이용합니다. 고객과 방문자가 사업체에 제공하는 데이터(AI 직원 및 사업체 직원과의 대화, 양식 및 신청, 문서를 통해 제공되는 데이터)와 사업체가 직접 업로드하는 데이터(고객 목록, 거래, 보고서, 음성 샘플)에 관하여는 사업체가 컨트롤러이고, 운영자는 데이터 처리 계약(이용약관 부속서 2)의 조건에 따라 사업체의 위탁을 받아 활동하는 처리자입니다(GDPR 제28조).
귀하가 사업체의 고객 또는 방문자인 경우, 사업체가 귀하의 데이터를 처리하는 목적과 근거는 해당 사업체의 개인정보 처리방침에 기재되어 있으며, 본인 데이터에 관한 요청은 사업체에 하시기 바랍니다. 이러한 요청을 운영자에게 보내시면 당사는 이를 사업체에 전달하고 사업체가 이를 처리하도록 지원합니다.
기업 페이지의 정보는 사업체의 선택에 따라 게시되며, 그에 포함된 개인정보에 관하여는 사업체가 컨트롤러입니다.
2.4. 적용 법률
개인정보 처리는 다음에 따라 이루어집니다:
- 규정 (EU) 2016/679(GDPR);
- 지침 2002/58/EC(ePrivacy Directive) - 쿠키, 로컬 저장소 및 전자 통신 관련;
- 규정 (EU) 2022/2065(DSA) - 콘텐츠 관리 및 광고 관련;
- 규정 (EU) 2024/1689(EU AI Act) - 인공지능 시스템의 투명성 관련;
- EU/EEA 회원국의 적용 가능한 국내법.
3. 방침의 목적
3.1. 본 방침의 목적은 개인정보를 무단 접근 및 공개로부터 보호하고 운영자의 정보 제공 의무(GDPR 제13조 및 제14조)를 이행하는 것입니다.
3.2. 본 방침은 처리되는 데이터 목록, 처리 목적 및 법적 근거, 보안 조치, 데이터 수령자 및 국제 이전, 보관 기간, 정보주체의 권리, 쿠키 및 로컬 저장소의 사용, 인공지능 기술의 적용을 정합니다.
3.3. 운영자는 수집 목적과 양립할 수 없는 처리 및 과도한 데이터의 처리를 허용하지 않습니다(데이터 최소화 원칙, GDPR 제5조 제1항 (c)호).
4. 수집하는 정보
4.1. 계정 데이터
회원가입 시 귀하는 다음을 제공합니다:
- 국가(TwinCard 사이트와 문서의 판본을 결정함) 및 전화번호;
- 법적 지위 - 회사 또는 개인(개인 사업자, 자영업자);
- 이메일 주소(인증 코드로 확인되며, 로그인 및 연락에 사용);
- 비밀번호(bcrypt 알고리즘으로 해시 처리하여 보관);
- 이름 및 직책;
- 회사명, 납세자 식별 번호의 명칭 및 번호;
- 선택한 협력 방식(기업 페이지, 직원, 광고 등);
- 보안 설정 - 2단계 인증 활성화 여부에 관한 정보.
AI² 계정은 AI² 플랫폼의 모든 앱에서 하나입니다: 계정 데이터(이름, 이메일 주소, 비밀번호, 식별자)는 플랫폼의 앱들이 공유하며, 계정의 AI² 잔액도 하나입니다.
법적 근거: 계약 이행(GDPR 제6조 제1항 (b)호).
4.2. 간편 신청 및 사업체의 연락 담당자
- 간편 신청 - 이름, 이메일 주소, 전화번호, 사업체명, 선택한 서비스 및 의견. 운영자의 매니저가 연락 및 서비스 계약 체결을 위해 사용합니다;
- 연락 담당자 - 계약, 정산 및 콘텐츠 관리와 관련한 연락을 위해 사업체가 지정한 사람.
법적 근거: 계약 이행 및 요청에 따른 계약 체결 전 조치(GDPR 제6조 제1항 (b)호). 계약 당사자가 아닌 연락 담당자에 관하여는 사업체와의 계약 이행에 관한 운영자의 정당한 이익(GDPR 제6조 제1항 (f)호).
4.3. 사업체 정보 및 기업 페이지
명칭, 설명, 미션, 가치, 서비스 및 가격표, 주소, 연락처, 로고 및 사진, 링크, 배너, 사업자 정보(법인명 및 납세자 번호 포함), 진출 국가, 변경 이력 및 콘텐츠 관리 결정.
이 정보는 사업체에 관한 정보이며, 사업체의 선택에 따라 TwinCard 카탈로그 및 선택된 진출 국가의 TwinCard 사이트에 게시됩니다(제7.10항). 여기에 개인정보(예: 개인 사업자의 이름, 사람의 사진)가 포함된 경우 그 게시에 대한 책임은 사업체에 있습니다.
4.4. 조직 구조, 직원 및 AI 직원
- 사업체 조직 구조 - 부서, 역할, 직책 및 접근 권한;
- 인간 직원 - 계정, 조직 구조 내 역할, 접근 권한, 사업체 대시보드에서의 활동(활동 로그);
- AI 직원 - 이름, 역할, 지침 및 규칙, 지식 베이스(사업체가 업로드한 텍스트 및 문서), 선택한 음성.
법적 근거: 계약 이행(GDPR 제6조 제1항 (b)호). 활동 로그는 보안 및 분쟁 해결에 관한 정당한 이익(GDPR 제6조 제1항 (f)호).
4.5. 방문자 및 사업체 고객의 데이터(사업체의 위탁에 따른 처리)
운영자는 사업체의 위탁을 받아 처리자로서 다음을 처리합니다:
- 쇼케이스 및 위젯에서의 대화 - 방문자의 메시지, AI 직원 및 사업체 직원의 답변, 날짜와 시간;
- 방문자가 사업체에 남긴 연락처, 후기 및 문의;
- 사업체가 항목을 정하는 양식 및 신청에 대한 응답;
- 고객이 사업체에 보낸 문서(비공개 저장소에 90일간 보관);
- 사업체가 가져온 고객 목록(이름, 이메일 주소, 전화번호, Telegram 사용자 이름, 외부 식별자), 거래, 보고서 및 AI가 작성한 고객 요약;
- 사업체가 고객에게 발행한 청구서 및 결제 요청, 사업체의 연동을 통해 처리된 배송에 관한 정보.
회원가입 없이 이루어지는 게스트 대화의 경우, 다시 열었을 때 대화가 이어지도록 방문자의 기기에 게스트 채팅 토큰이 저장됩니다(제10조).
방문자가 AI² 계정으로 서비스에 로그인한 경우, 사업체와의 대화에는 계정의 이름이 사용되며, 방문자의 기업 소식 구독은 방문자의 계정에 저장됩니다.
4.6. 자체 음성
사업체가 자체 음성을 만드는 경우, 사람의 음성 샘플과 샘플 녹음 전에 말한 동의 문구의 녹음이 처리됩니다. 샘플은 오로지 사업체 AI 직원의 음성 합성에만 사용되며, 사람을 식별하기 위한 음성 생체 인식 템플릿은 만들어지지 않습니다. 컨트롤러는 사업체이며, 운영자는 사업체의 위탁을 받아 샘플을 처리합니다. 음성이 사용된 사람은 사업체 또는 운영자([email protected])에게 연락하여 동의를 철회할 수 있으며, 이 경우 음성은 삭제됩니다.
4.7. 연동
사업체의 연동 설정: 위젯용 도메인, API 키(보호된 형태로 보관), 웹훅 주소, 사업체의 Telegram 봇 연결, 사업체의 CDEK 키, 사업체의 결제 수납 설정, 연동 호출 로그.
4.8. 검색 및 광고
- 검색어 - 검색어 텍스트, 국가 및 언어. 이용자와 연결되지 않은 상태로 보관됩니다;
- 광고 통계 - 노출 및 클릭(시청자의 국가와 언어 및 광고가 노출된 검색어 텍스트 포함). 광고주에게 집계된 형태로 제공됩니다;
- 광고 캠페인 - 광고 소재, 예산, 노출 설정, 콘텐츠 관리 결정.
4.9. 결제 데이터 및 AI² Token
- 지갑 - AI² 잔액, 거래 내역(충전, 차감, 환불);
- 주문 및 청구서 - 서비스, 금액, 기간, 결제 상태, 갱신;
- 결제 거래 - 식별자, 금액, 통화, 상태;
- 계좌 이체 결제 정보 - 청구서 또는 지급 지시서에 기재된 지급인 명칭, 납세자 번호, 은행 정보;
- 디지털 활성화 코드 및 앱 스토어 구매 데이터(구매 식별자 및 상태).
중요: 운영자는 은행 카드 데이터를 보관하지 않습니다. 카드 정보는 결제 기관 또는 앱 스토어 측에서 입력됩니다.
4.10. 기술 데이터
- IP 주소;
- User-Agent - 브라우저, 기기, 운영체제, 앱 버전;
- 인터페이스 언어 및 시간대;
- 쿠키 및 로컬 저장소 데이터(제10조);
- 앱의 푸시 알림 토큰(허용한 경우);
- 접근 로그 - 요청 날짜와 시간, 요청된 주소, 응답 코드.
4.11. 서비스가 수집하지 않는 데이터
- 식별용 생체 인식 데이터(얼굴, 음성 생체 인식 템플릿);
- 은행 카드 정보;
- 분석 및 광고 쿠키 데이터(이러한 쿠키는 사용하지 않습니다).
5. 처리의 법적 근거 및 목적
5.1. 법적 근거(GDPR 제6조)
a) 계약 이행(제6조 제1항 (b)호): 회원가입 및 계정, 기업 페이지, 카탈로그 및 진출 국가에서의 게시, 조직 구조, 직원 및 AI 직원, 고객 업무 기능 및 연동, 주문, AI² 잔액, 서비스 갱신, 서비스 알림.
b) 법적 의무(제6조 제1항 (c)호): 회계 및 세무, 청구서 및 결제 문서의 보관, 관계 기관의 적법한 요청에 대한 회신, 아동 성착취물 신고.
c) 정당한 이익(제6조 제1항 (f)호): 서비스 보안, 스팸·사기·남용 방지, 요청 빈도 제한, 콘텐츠 관리 및 신고 처리, 대시보드 활동 로그, 검색 및 광고 집계 통계, 비식별화된 데이터에 기반한 서비스 개선, 사업체 연락 담당자와의 연락. 운영자는 이익 형량 평가(Legitimate Interest Assessment)를 실시했으며, 그 결과는 [email protected] 로 요청하실 수 있습니다.
d) 동의(제6조 제1항 (a)호): 앱의 푸시 알림, 운영자의 광고성 정보 발송.
사업체의 위탁에 따른 사업체 고객 및 방문자의 데이터 처리(제4.5항-제4.6항)는 컨트롤러인 사업체가 정하는 법적 근거에 따라 이루어집니다.
5.2. 처리 목적
- 회원가입 및 로그인 - 계정 생성, AI² 앱 통합 로그인, 2단계 인증;
- 기업 페이지 및 카탈로그 - 사업체 정보 게시, 콘텐츠 관리, 검색, 진출 국가에서의 게시;
- AI 직원 - 사업체의 지침과 지식 베이스에 따른 답변 생성, 답변의 음성 재생;
- 고객 업무 - 대화, 양식, 문서, 고객 목록, 요약, 청구서, 연동(사업체의 위탁에 따름);
- 광고 및 프로모션 - 광고 노출, 광고주용 통계;
- 정산 - 잔액 충전, 주문 결제, 청구서, 갱신, 환불;
- 보안 - 사기·스팸·남용 방지, 콘텐츠 관리, 아동 보호;
- 서비스 개선 - 비식별화된 통계 분석.
5.3. 데이터 최소화
운영자는 명시된 목적에 필요한 데이터만 수집합니다. 양식과 연동을 통해 수집되는 고객 데이터의 구성은 사업체가 정하며, 서비스는 사업체가 불필요한 정보를 요청하지 않을 수 있도록 합니다.
5.4. 요약표
| 데이터 범주 | 목적 | 법적 근거(GDPR) |
|---|---|---|
| 계정(이름, 이메일, 전화번호, 국가, 비밀번호) | 회원가입, 로그인, 연락 | 제6조 제1항 (b)호 - 계약 |
| 회사 정보, 직책, 납세자 번호 | 사업체 식별, 청구서 | 제6조 제1항 (b)호 - 계약; 제6조 제1항 (c)호 - 회계 |
| 간편 신청 | 연락 및 서비스 계약 체결 | 제6조 제1항 (b)호 - 계약 체결 전 조치 |
| 사업체의 연락 담당자 | 사업체와의 계약 이행 | 제6조 제1항 (f)호 - 정당한 이익 |
| 기업 페이지 | 카탈로그 및 진출 국가에서의 게시 | 제6조 제1항 (b)호 - 계약 |
| 조직 구조, 직원, AI 직원, 지식 베이스 | 대시보드 및 AI 직원의 운영 | 제6조 제1항 (b)호 - 계약 |
| 대화, 양식, 문서, 고객 목록, 요약, 음성 샘플 | 사업체의 기능 | 사업체의 위탁에 따른 처리(제28조) - 근거는 사업체가 정함 |
| 검색어(이용자와 연결되지 않음) | 검색, 통계 | 제6조 제1항 (f)호 - 정당한 이익 |
| 광고 통계 | 광고주 보고서 | 제6조 제1항 (f)호 - 정당한 이익 |
| 주문, 거래, 청구서 | 정산, 회계 | 제6조 제1항 (b)호 - 계약; 제6조 제1항 (c)호 - 회계 |
| 신고, 콘텐츠 관리, 활동 로그 | 보안, DSA | 제6조 제1항 (f)호 - 정당한 이익; 제6조 제1항 (c)호 |
| 기술 데이터, 로그 | 보안, 남용 방지 | 제6조 제1항 (f)호 - 정당한 이익 |
| 필수 쿠키 및 로컬 저장소 | 서비스 운영 | ePrivacy 제5조 제3항 - 예외; 제6조 제1항 (f)호 |
| 푸시 토큰 | 앱 알림 | 제6조 제1항 (a)호 - 동의 |
| 운영자 광고용 이메일 | 광고성 정보 발송 | 제6조 제1항 (a)호 - 동의 |
6. 정보 보호 방법
6.1. 관리적 조치
- 최소 권한 및 업무상 필요 원칙에 따라 개인정보에 접근할 수 있는 사람의 범위 제한;
- 처리 권한을 부여받은 사람에 대한 비밀유지 의무;
- 데이터 처리 및 보호에 관한 내부 문서, 처리 활동 기록(GDPR 제30조);
- 해당하는 경우 개인정보 영향평가(GDPR 제35조);
- GDPR 요건 준수에 대한 정기적인 내부 점검.
6.2. 기술적 조치
- 모든 연결에 HTTPS/TLS 1.2+ 적용;
- 비밀번호 해시에 bcrypt 사용, 이용자 선택에 따른 2단계 인증;
- 서비스 간 요청 서명(Mars LLM Service, 결제 게이트웨이)에 HMAC-SHA256 사용;
- 유효 기간이 제한된 접근 토큰, 모든 요청에 대한 접근 권한 확인, 조직 구조에 따른 사업체 내부 권한 분리;
- 로그인 시도 횟수 및 요청 빈도 제한, 자동화된 공격 방지;
- 사업체의 권한 있는 직원만 접근할 수 있는 고객 문서 비공개 저장소;
- 방화벽, 접근 로그, 소프트웨어의 적시 업데이트, 백업;
- 설계 및 기본 설정에 의한 데이터 보호(GDPR 제25조).
6.3. 결제 데이터 보호
운영자는 결제 카드 데이터를 보관하지 않습니다. 결제는 인증된 결제 게이트웨이(PCI DSS)와 앱 스토어를 통해 이루어지며, 데이터 교환은 HMAC 키와 암호화로 보호됩니다.
6.4. 사고 대응(GDPR 제33조-제34조)
개인정보 보안 침해가 발생한 경우 운영자는:
- 즉시 그 결과를 해소하기 위한 조치를 취합니다;
- 침해가 정보주체의 권리와 자유에 위험을 초래할 수 있는 경우 72시간 이내에 감독 기관에 통지합니다;
- 위험이 높은 경우 부당한 지체 없이 정보주체에게 통지합니다;
- 사업체가 컨트롤러인 데이터가 영향을 받은 경우 부당한 지체 없이 사업체에 통지합니다;
- 사고와 취한 조치를 문서화합니다.
7. 정보를 제공받는 자
7.1. 일반 원칙
운영자는 개인정보를 판매하거나 대여하지 않습니다. 제공은 본 조에 기재된 경우에 한하여 필요한 최소한의 범위에서 이루어집니다. 운영자의 처리자는 데이터 처리 계약(GDPR 제28조)에 구속됩니다.
7.2. 운영자 자체 언어 모델(Mars LLM Service)
AI 직원의 답변은 운영자의 내부 서비스인 Mars LLM Service를 통해 운영자의 서버에서 작동하는 운영자 자체 언어 모델만이 생성합니다. 모델에 대한 요청에는 대화 텍스트, AI 직원의 지침과 규칙, 사업체 지식 베이스의 일부 및 기업 페이지 정보가 포함되며, 방문자가 메시지에 직접 쓰지 않는 한 방문자의 직접 식별자(이메일 주소, 전화번호)는 요청에 포함되지 않습니다.
대화 데이터, 지침 및 지식 베이스는 제3자 인공지능 서비스 제공자에게 제공되지 않습니다. 지식 베이스는 운영자의 서버에 보관되고 색인됩니다.
7.3. 음성 인식 및 음성 합성
음성 인식 및 음성 합성(사업체의 자체 음성 포함)은 운영자의 서버에서 운영자 자체 서비스가 수행합니다. 이 데이터는 제3자에게 제공되지 않습니다.
7.4. 서버 위치 및 호스팅
데이터는 운영자와의 계약에 따라 호스팅 제공자의 데이터 센터에 위치한 운영자의 서버에 보관됩니다. 호스팅 제공자는 데이터를 자신의 목적으로 사용할 권리가 없습니다.
7.5. Cloudflare
사이트 twincard.ai는 콘텐츠 전송 및 DDoS 공격 방어 네트워크인 Cloudflare를 통해 운영됩니다. Cloudflare는 처리자로서 페이지 전송 및 공격 방어에 필요한 범위에서 IP 주소와 요청의 기술 데이터를 처리합니다.
7.6. 웹 검색 제공자(“인터넷에서” 블록)
“인터넷에서” 블록을 위해 검색어 텍스트, 국가, 언어 및 지정된 도시가 제3자 검색 제공자에게 전송됩니다: SerpApi 서비스를 통한 Google, 예비로 Brave Search. 귀하에 관한 다른 데이터는 제공자에게 전송되지 않습니다. 제공자는 각자의 개인정보 처리방침에 따라 요청을 처리합니다.
7.7. 결제 게이트웨이 및 앱 스토어
잔액 충전 시 결제 게이트웨이에 거래 식별자와 금액, 통화, 결제 내역 및 이메일 주소(영수증용)가 전송됩니다. 앱에서 충전하는 경우 결제는 Google Play 또는 App Store가 독립적인 컨트롤러로서 처리하며, 운영자는 구매 식별자와 그 상태만 받습니다. 계좌 이체의 경우 데이터는 당사자들의 은행이 처리합니다.
7.8. 푸시 알림
앱의 알림에는 Google Firebase Cloud Messaging 및 Apple Push Notification Service가 사용됩니다. 알림에는 이벤트의 간략한 내용이 포함될 수 있습니다.
7.9. 사업체가 연결한 연동
사업체의 지시에 따라 데이터는 사업체가 선택한 수령자에게 제공됩니다: Telegram(사업체의 Telegram 봇을 통한 AI 직원과 고객 간의 대화), CDEK(사업체의 계약에 따른 배송을 위한 수령인 데이터), 사업체의 결제 서비스 제공자(고객의 사업체 청구서 결제), 사업체의 웹훅 및 API 수신처, 위젯이 설치된 사업체의 웹사이트. 이러한 수령자는 자체 규칙 및 사업체와의 계약에 따라 데이터를 처리합니다.
7.10. 공개 정보 및 진출 국가
기업 페이지의 정보는 TwinCard 카탈로그에서 누구나 볼 수 있습니다. 승인된 기업 페이지 사본은 사업체가 선택한 각 진출 국가의 TwinCard 사이트에 게시됩니다(러시아 - twincard.ru, 카자흐스탄 - twincard.kz, 기타 국가 - twincard.ai, “온라인” - 세 사이트 모두). 다른 국가의 사이트는 해당 관할권의 AI² 플랫폼 운영자가 운영할 수 있습니다.
기업 페이지의 방문자에게는 사업체가 페이지에 게시한 정보와 AI 직원의 이름이 표시됩니다. 계정 데이터, 대화, 고객 목록, 결제 데이터는 방문자에게 표시되지 않습니다.
7.11. 사업체
귀하가 사업체와 소통하거나 그 양식을 작성하거나 문서를 보내는 경우, 이 데이터는 사업체 및 그 권한 있는 직원이 받습니다. 광고주는 노출 및 클릭에 관한 집계 통계만 받습니다.
7.12. 법률에 따른 제공
운영자는 적절한 법적 근거가 있는 경우 권한 있는 기관의 적법한 요청에 따라 개인정보를 제공할 수 있으며, 법률이 금지하지 않는 한 이러한 요청에 관하여 정보주체에게 통지합니다. 확인된 아동 성착취물에 관한 정보는 적용 법률이 요구하는 바에 따라 관할 기관에 제공됩니다.
8. 보관 기간
8.1. 일반 원칙(GDPR 제5조 제1항 (e)호)
개인정보는 처리 목적에 필요한 기간을 넘어 보관되지 않으며, 그 후에는 삭제되거나 비식별화됩니다.
8.2. 범주별 보관 기간
| 데이터 범주 | 보관 기간 |
|---|---|
| 계정 | 서비스 이용 기간 + TwinCard에서 삭제하거나 AI² 계정을 삭제한 후 30일 |
| 사업체 정보 및 기업 페이지 | 사업체 또는 계정 삭제 시까지(+ 복구를 위한 30일) |
| 조직 구조, AI 직원, 지침, 지식 베이스 | 사업체가 삭제하거나 계정이 삭제될 때까지 |
| 방문자와 사업체 간의 대화, 양식 및 신청 | 사업체가 삭제하거나 사업체 계정이 삭제될 때까지 |
| 고객 문서 | 업로드 시점부터 90일 또는 사업체의 결정에 따라 그 이전까지 |
| 고객 목록, 거래, 보고서, 요약 | 사업체가 삭제하거나 계정이 삭제될 때까지 |
| 음성 샘플 및 자체 음성 | 사업체가 삭제하거나, 본인이 동의를 철회하거나, 계정이 삭제될 때까지 |
| 연동 및 API 키 | 사업체가 연결을 해제하거나 계정이 삭제될 때까지 |
| 계약으로 이어지지 않은 간편 신청 | 신청 처리 완료 시까지, 다만 제출 시점부터 12개월을 넘지 않음 |
| 검색어(이용자와 연결되지 않음) | 통계를 위해 집계된 형태로 보관 |
| 광고 통계 | 캠페인 진행 기간 및 정산에 필요한 기간 |
| 주문, 청구서, 결제 거래 | 세법 및 회계 관련 법령이 정한 기간 |
| 신고 및 콘텐츠 관리 데이터 | 검토 및 법적 청구의 방어에 필요한 기간 |
| 푸시 토큰 | 허용 철회 또는 계정 삭제 시까지 |
| 접근 로그 | 6개월 |
AI² Space 앱과 공유하는 사업체 데이터는 TwinCard 계정 삭제 후에도 귀하가 Space를 이용하는 동안 보관됩니다(제8.3항).
8.3. 계정 삭제
계정은 다음 방법으로 삭제할 수 있습니다:
- 사이트의 대시보드에서: 「프로필」 → 「계정 삭제」(비밀번호로 확인);
- 앱에서: 「설정」 → 「계정 삭제」 → 「계정 삭제하기」;
- 계정 등록에 사용한 이메일 주소에서 [email protected] 로 이메일 발송(30일 이내 회신).
AI² 계정은 AI² 플랫폼의 모든 앱에서 하나입니다. TwinCard 계정을 삭제하면 TwinCard만 해지됩니다. AI² Fans, AIRONIK, AI² Space 및 귀하가 이용하는 플랫폼의 다른 앱은 이전과 같이 계속 작동하며, AI² 계정은 귀하가 이 앱들을 이용하는 동안 유지됩니다. 귀하에게 플랫폼의 다른 앱이 남아 있지 않으면(이때 AIRONIK 메신저는 포함되지 않습니다) AI² 계정 전체가 삭제됩니다. 모든 앱에서 한 번에 AI² 계정 전체를 삭제하려면 앱 설정의 별도 항목을 이용하시거나 [email protected] 로 이메일을 보내십시오.
TwinCard만 삭제하는 경우 다음 항목은 유지됩니다. AI² Fans에 관한 모든 것(Fans 모델, 그 게재 및 광고, Fans 구독), Fans 모델이면서 동시에 사업체의 AI 직원인 AI 모델, 지갑 및 AI² 계정 자체에 기록된 데이터(개인 지식 베이스, 음성, 규칙, 개인 API 키). 이 항목들은 AI² 계정 전체를 삭제할 때에만 함께 삭제되며, 지갑 거래 내역은 법률이 요구하는 기간 동안 보관됩니다.
삭제 절차:
- 요청 직후 TwinCard에 대한 접근이 차단되고 데이터가 숨겨집니다. 기업 페이지는 게시가 중단되고, AI 직원은 응답을 멈추며, 구독은 숨겨지고, TwinCard 푸시 알림이 중단됩니다.
- 30일은 복구 기간입니다. 이 기간 중 TwinCard에 로그인하면 삭제가 취소되고 TwinCard 계정 자체가 복구됩니다(AI² 계정 전체를 삭제한 경우에는 AI² 계정에 로그인하여 복구를 확인해야 합니다). 로그인하면 삭제로 인해 숨겨졌던 모든 것, 즉 사업체, 그 기업 페이지 및 AI 직원도 함께 돌아옵니다.
- 30일이 지나면 TwinCard 계정이 삭제되며, 개인정보와 귀하의 사업체 데이터는 삭제되거나 비식별화됩니다. 그 이후에는 되돌릴 수 없습니다.
- 법률이 보관을 요구하는 기록(주문, 청구서, 지갑 거래, 결제, 회계 문서. 주문에 포함된 연락처 정보는 삭제됨)은 법정 기간 동안 보관된 후 최종적으로 삭제됩니다.
삭제되는 항목: 프로필 및 계정, 기업 페이지, 조직 구조 및 직원에 관한 정보, 사업체의 AI 직원, 그 지침 및 지식 베이스, 고객 목록, 거래, 보고서 및 요약, 방문자와 사업체 AI 직원 간의 대화, 양식 및 신청, 문서, 사업체의 음성 샘플 및 자체 음성, 사업체의 연동 및 API 키. AI² 계정 자체에 기록된 개인 음성, 규칙, 지식 베이스 및 API 키는 TwinCard를 삭제해도 삭제되지 않습니다(위 참조).
AI² Space를 이용하시는 경우: AI² Space 앱과 공유하는 사업체 데이터(사업체에 관한 정보, 조직 구조, AI 직원, 고객, 업무 일지, 지식 베이스)는 귀하가 Space를 이용하는 동안 유지됩니다. 30일이 지나면 TwinCard 기업 페이지(버전, 파일, 진출 국가에서의 게시 및 주소 포함), 위젯, TwinCard 계정, 다른 사업체에 대한 귀하의 구독 및 다른 사업체의 직원 명단에 등록된 귀하의 소속이 삭제됩니다. Space가 없거나 삭제된 경우에는 사업체 데이터(조직 구조, 직원, AI 직원, 고객, 업무 일지, 양식, API 키 및 사업체의 지식 베이스)도 삭제됩니다.
남는 항목: 주문, 청구서, 지갑 거래, 결제 정보 및 회계 문서 - 법률이 요구하는 기간 동안(주문에 포함된 연락처 정보는 삭제됨), 귀하가 다른 이용자에게 보낸 메시지 - 그들의 기록에 비식별화된 형태로, 개인정보에 해당하지 않는 비식별화된 통계.
계정을 삭제하지 않고도 개별 사업체를 삭제하거나 AI 직원을 해고할 수 있습니다.
9. 국제 데이터 이전
9.1. 일반 원칙(GDPR 제5장, 제44조-제49조)
데이터는 적절한 보호 조치가 있는 경우에만 EEA 밖으로 이전됩니다.
9.2. EEA 밖으로의 이전
a) 운영자 및 플랫폼 인프라:
• 데이터: 제4조에 기재된 모든 범주(운영자 자체 언어 모델에 의한 처리 포함);
• 이전 국가: 카자흐스탄 공화국(운영자 소재지) 및 플랫폼 서버가 위치한 국가;
• 보호 조치: 위원회 결정 (EU) 2021/914로 승인된 표준 계약 조항(SCC) 및 제6조의 조치.
b) AI² 앱 통합 로그인:
• 데이터: 계정 데이터(이름, 이메일 주소, 비밀번호 해시, 식별자, 국가);
• 이전 국가: 다른 관할권에 있는 플랫폼 서버의 소재 국가;
• 근거: 이전은 계약 이행, 즉 플랫폼 앱 통합 로그인에 필요함(GDPR 제49조 제1항 (b)호) 및 GDPR 제46조의 보호 조치.
c) 진출 국가에서의 게시:
• 데이터: 기업 페이지 정보;
• 이전 국가: 사업체가 선택한 진출 국가;
• 근거: 사업체의 선택 및 위탁에 따른 게시. 이전은 사업체와의 계약 이행에 필요함(GDPR 제49조 제1항 (b)호).
d) Cloudflare, 웹 검색 제공자, 푸시 알림 서비스:
• 데이터: 요청의 기술 데이터, 검색어 텍스트, 이벤트의 간략한 내용이 포함될 수 있는 알림;
• 보호 조치: SCC, EU-U.S. Data Privacy Framework(참여하는 미국 제공자의 경우).
9.3. 보호 조치 사본
적용되는 보호 조치의 사본은 [email protected] 로 요청하실 수 있습니다.
10. 쿠키 및 로컬 저장소(ePrivacy)
10.1. 사용하는 기술
서비스는 서비스 운영 및 귀하의 조작 수행에 반드시 필요한 기술만 사용합니다. 분석 및 광고 쿠키는 사용하지 않습니다.
10.2. 쿠키
| 이름 | 목적 | 기간 |
|---|---|---|
| tc_lang | 선택한 인터페이스 언어 | 1년 |
10.3. 로컬 저장소(Local Storage 및 Session Storage)
- 로그인 토큰 - 귀하가 계정에 로그인된 상태를 유지하기 위함;
- 화면 테마;
- 인터페이스 언어;
- 게스트 채팅 토큰 - AI 직원과의 게스트 대화가 다시 열었을 때 이어지도록 하기 위함;
- Session Storage - 탭 내 탐색을 위한 서비스 정보. 탭을 닫으면 삭제됩니다.
이 데이터는 귀하의 브라우저에 보관되며, 모든 요청과 함께 자동으로 전송되지 않고(서비스 이용 시의 로그인 토큰 제외), 반드시 필요한 것으로서 ePrivacy Directive 제5조 제3항의 예외에 근거하여 동의 없이 설정됩니다.
10.4. 관리
귀하는 브라우저 설정에서 쿠키와 로컬 저장소 데이터를 삭제할 수 있습니다. 삭제한 후에는 다시 로그인해야 하며, 게스트 대화는 처음부터 다시 시작됩니다.
11. 특수 범주의 개인정보(GDPR 제9조)
11.1. 서비스는 이용자에게 특수 범주의 개인정보를 요청하지 않으며, 이를 광고 및 순위 결정에 사용하지 않습니다.
11.2. 서비스는 생체 인증을 실시하지 않으며, 식별을 위한 생체 인식 템플릿을 만들지 않습니다. 음성 샘플은 음성 합성에만 사용됩니다(제4.6항).
11.3. 사업체는 법적 근거 없이 지식 베이스, 양식 및 고객 목록에 특수 범주의 데이터를 업로드할 수 없습니다. 방문자가 자발적으로 사업체와의 대화에서 이러한 정보를 알리는 경우, 그 처리는 사업체가 컨트롤러로서 수행하며, 운영자는 대화 기능의 운영을 위해 사업체의 위탁에 따라서만 이를 처리합니다.
12. 귀하의 권리(GDPR 제15조-제22조)
권리를 행사하려면 [email protected](“Data Protection” 표기) 또는 제2.2항의 우편 주소로 연락하십시오. 회신은 1개월 이내에 발송되며(GDPR 제12조 제3항), 필요한 경우 2개월 더 연장될 수 있습니다. 사업체가 컨트롤러인 데이터에 관한 요청은 당사가 사업체에 전달합니다(제2.3항).
12.1. 열람권(제15조)
귀하는 처리 여부의 확인과 본인 데이터의 사본, 그리고 처리 목적, 범주, 수령자, 기간, 출처, 국제 이전 및 자동화된 처리에 관한 정보를 받을 권리가 있습니다.
12.2. 정정권(제16조)
대부분의 데이터는 귀하가 대시보드에서 직접 정정할 수 있습니다(프로필, 사업체 정보).
12.3. 삭제권(제17조)
귀하는 GDPR 제17조의 사유가 있는 경우 본인 데이터의 삭제를 요구할 권리가 있습니다. 계정 삭제 절차는 제8.3항에 있습니다. 운영자는 법률이 보관을 요구하거나 법적 청구의 방어에 필요한 데이터의 삭제를 거부할 수 있습니다(제17조 제3항).
12.4. 처리 제한권(제18조)
귀하는 데이터 정확성 확인 기간 동안, 처리가 위법한 경우, 법적 청구를 위해 데이터가 필요한 경우 또는 이의 제기에 대한 검토가 끝날 때까지 처리의 제한을 요구할 권리가 있습니다.
12.5. 이동권(제20조)
귀하는 귀하가 제공한 데이터를, 그리고 사업체 소유자는 사업체의 데이터를 구조화되고 일반적으로 사용되며 기계 판독이 가능한 형식으로 받아 다른 컨트롤러에게 이전할 권리가 있습니다. 대시보드에는 내보내기 기능이 없으며, 이 권리는 [email protected] 로의 요청을 통해 행사되고 회신은 GDPR 제12조 제3항이 정한 기한 내에 발송됩니다.
12.6. 반대권(제21조)
귀하는 정당한 이익에 근거한 처리에 반대할 권리가 있습니다. 직접 마케팅에 대하여는 언제든지 반대할 수 있으며, 이 경우 해당 처리는 중단됩니다.
12.7. 동의 철회권(제7조 제3항)
푸시 알림 및 광고성 정보 발송에 대한 동의는 언제든지 철회할 수 있으며, 철회는 철회 전 처리의 적법성에 영향을 미치지 않습니다.
12.8. 자동화된 처리(제22조)
서비스는 AI 직원의 답변, 고객 요약, 검색 결과 및 광고 노출을 자동으로 생성하며, 남용 방지를 위한 자동 조치를 적용합니다. 이러한 프로세스는 귀하에게 법적 효과를 발생시키는 결정을 내리지 않습니다. 게시 거부 및 차단 결정은 사람의 관여하에 이루어집니다. 귀하는 처리 논리에 관한 정보를 받고, 그 결과에 이의를 제기하며, 사람의 관여를 요구할 권리가 있습니다.
12.9. 감독 기관에 대한 민원(제77조)
귀하는 상시 거주지, 근무지 또는 침해 추정지의 EU/EEA 회원국 개인정보 감독 기관에 민원을 제기할 권리가 있습니다. 감독 기관 목록: https://edpb.europa.eu/about-edpb/about-edpb/members_en
13. AI 투명성(EU AI Act)
13.1. 일반 조항
AI 직원은 서비스에서 인공지능으로 표시됩니다. AI 직원은 사람이 아닙니다. 그 답변(음성으로 재생되는 답변 포함)은 프로그램이 자동으로 생성합니다. 사업체는 자신이 직접 연결한 채널을 포함하여 고객에게 AI와 소통하고 있음을 알려야 합니다(EU AI Act 제50조).
13.2. 서비스의 AI 시스템
a) AI 직원(Mars LLM Service):
• 용도: 사업체를 대리한 방문자 및 고객에 대한 답변;
• 기술: 운영자 서버의 운영자 자체 대규모 언어 모델, 운영자 서버에서의 사업체 지식 베이스 검색. 제3자 AI 제공자에게 데이터를 제공하지 않음;
• 입력 데이터: 대화 텍스트, 사업체의 지침 및 규칙, 지식 베이스의 일부, 기업 페이지 정보;
• 한계: 답변이 부정확할 수 있음. AI 직원이 알리는 지침과 정보에 대한 책임은 사업체에 있음.
b) 고객 요약:
• 용도: 사업체 직원을 위한 고객과 사업체 간 상호작용 이력의 간략한 설명;
• 한계: 보조 기능이며 결정을 내리지 않음.
c) 음성 인식 및 음성 합성:
• 용도: 음성 메시지 인식 및 답변의 음성 재생(사업체의 자체 음성 포함);
• 투명성: 음성으로 재생되는 답변은 합성 음성임. 자체 음성은 본인의 명시적 동의가 있는 경우에만 만들어짐. 생체 인식 식별은 수행하지 않음.
d) 검색 및 광고:
• 용도: 요청에 따른 기업 페이지 및 AI 직원 선별, 표시된 광고의 노출. 주요 순위 결정 요소는 이용약관(제5.4항)에 공개되어 있음.
적용하지 않음: 생체 인식 식별, 감정 인식, 방문자의 성격 평가.
14. 방침의 변경 및 연락처
14.1. 변경
운영자는 법률, 서비스 기능, 데이터 구성, 수령자 또는 보안 조치가 변경되는 경우 방침을 변경할 수 있습니다. 중요한 변경 사항은 사이트, 대시보드, 이메일 또는 푸시 알림으로 통지합니다. 처리가 동의에 근거하는 경우 중요한 변경 시 다시 동의를 요청합니다.
14.2. 효력 발생
변경 사항은 다른 기한이 명시되지 않는 한 게시된 때부터 효력이 발생합니다. 동의하지 않는 경우 귀하는 서비스 이용을 중단하고 계정을 삭제할 수 있습니다(제8.3항).
14.3. 이전 판본 보관
방침의 이전 판본은 요청 시 제공됩니다. 현행 판본은 사이트 twincard.ai(회원가입 시 및 대시보드의 「개인정보 처리방침」 링크) 및 앱에 게시되어 있습니다.
14.4. 연락처
컨트롤러: 민간 회사 «New Reality»(New Reality Ltd)
• 법인 주소: 카자흐스탄 공화국 아스타나시 제니스(Zhenis) 대로 1, 29호 사무실
• 이메일: [email protected]
• 전화: +7 (747) 029-43-05
문의 시 이름, 계정의 이메일 주소(있는 경우), 요청의 요지 및 편리한 연락 방법을 기재하십시오.
추가 조항
연령 제한. 서비스는 만 18세 이상인 사람을 위한 것입니다. 운영자는 미성년자의 데이터를 의도적으로 수집하지 않으며, 미성년자의 회원가입이 확인되면 그 계정을 삭제합니다.
비식별화. 운영자는 통계를 위해 데이터를 비식별화할 수 있습니다. 익명화된 데이터는 정보주체를 식별할 수 없으며 GDPR의 적용 대상이 아닙니다(Recital 26).
차별 금지. 서비스는 보호되는 특성에 따른 차별을 허용하지 않습니다.
민간 회사 «New Reality»(New Reality Ltd)
BIN: 220440900016
카자흐스탄 공화국 아스타나시 제니스(Zhenis) 대로 1, 29호 사무실
[email protected] | +7 (747) 029-43-05
게시일: 2026년 9월 25일