아카(이하 "회사")는 「개인정보 보호법」 제30조에 따라 정보주체의 개인정보를 보호하고 이와 관련한 고충을 신속하고 원활하게 처리할 수 있도록 다음과 같이 개인정보 처리방침을 수립·공개합니다.
제1조 (개인정보의 수집 항목 및 수집 방법)
회사는 서비스 제공을 위해 아래와 같은 개인정보를 수집합니다.
| 구분 | 수집 항목 | 수집 목적 |
|---|
| 필수 (회원가입) | 이메일, 비밀번호 | 회원 식별 및 로그인, 서비스 이용 |
| 본인인증 시 | 실명, 생년월일, 성별, 휴대폰번호, CI(연계정보), DI(중복가입확인정보) | 본인 확인, 연령 확인, 중복가입 방지 |
| 서비스 이용 시 | 생활기록부 세특 내용(암호화 저장), 첨부파일(PDF, HWP 등), 생활기록부 업로드 파일(세특 추출이 끝나는 즉시 파기) | AI 기반 학습 분석 서비스 제공 |
| 결제 시 | 결제 내역(주문번호, 결제금액, 결제일시), 빌링키(자동결제용) | 유료 서비스 제공 및 환불 처리 |
| 커뮤니티 이용 시 | 게시글·댓글 내용 | 커뮤니티 서비스 제공 |
| 문의 접수 시 | 답변받을 이메일, 문의 제목·내용, 회원 식별값 | 문의 확인 및 답변, 고객 불만·분쟁 처리 |
| 자동 수집 | 접속 IP, 접속 일시, 기기 정보, 서비스 이용 기록 | 서비스 개선, 부정이용 방지 |
수집 방법: 홈페이지 회원가입, KCP 본인인증 모듈, 서비스 이용 과정에서의 자동 생성·수집, 토스페이먼츠 결제 모듈, 고객 문의 접수
제2조 (개인정보의 이용 목적)
수집한 개인정보는 다음의 목적을 위해 이용됩니다.
- 회원 가입 및 관리: 회원제 서비스 이용에 따른 본인확인, 개인식별, 불량회원 부정이용 방지
- 본인인증: 실명·생년월일을 통한 본인 확인 및 연령 확인
- 중복가입 방지: CI·DI를 통한 동일인 여부 확인
- AI 학습 분석 서비스 제공: 생활기록부 세특 내용을 기반으로 한 AI 맞춤형 분석·추천
- 유료 서비스 제공: 결제 처리, 정기결제 관리, 환불 처리
- 커뮤니티 서비스 운영: 게시글·댓글 등록 및 관리
- 고객 문의 처리: 문의 내용 확인, 답변, 불만·분쟁 처리
- 서비스 개선: 접속 통계, 서비스 이용 분석
- 마케팅 및 광고: 이벤트·광고성 정보 제공 (동의한 경우에 한함)
제3조 (개인정보의 보유 및 이용 기간)
회사는 개인정보 수집·이용 목적이 달성된 후에는 해당 정보를 지체 없이 파기합니다. 단, 관련 법령에 따라 보존이 필요한 경우 아래 기간 동안 보관합니다.
- 회원 탈퇴 시: 즉시 파기 (법정 의무 보관 항목 제외)
- 업로드한 생활기록부 파일: 세특 내용 추출이 끝나는 즉시 원본 파일을 파기하며, 추출 결과도 서버에 저장하지 않습니다. 이용자가 화면에서 반영을 선택한 세특 내용만 암호화하여 저장합니다.
- 「전자상거래 등에서의 소비자 보호에 관한 법률」에 따른 보관:
- 계약 또는 청약 철회 등에 관한 기록: 5년
- 대금 결제 및 재화 등의 공급에 관한 기록: 5년
- 소비자의 불만 또는 분쟁 처리에 관한 기록: 3년
- 「통신비밀보호법」에 따른 보관:
제4조 (개인정보의 제3자 제공)
회사는 원칙적으로 이용자의 동의 없이 개인정보를 제3자에게 제공하지 않습니다. 다만, 다음의 경우에는 예외로 합니다.
| 제공받는 자 | 제공 항목 | 제공 목적 | 보유 기간 |
|---|
| 토스페이먼츠 | 결제 정보(주문번호, 결제금액) | 결제 처리 및 정산 | 결제 서비스 제공 기간 |
| NHN KCP | 본인인증 정보(휴대폰번호, 이름, 생년월일, 성별, 내/외국인 구분) | 본인인증 처리 | 본인인증 완료 시 즉시 파기 |
- 이용자가 사전에 동의한 경우
- 법령의 규정에 의하거나 수사 목적으로 법령에 정해진 절차와 방법에 따라 수사기관의 요구가 있는 경우
제5조 (개인정보의 안전성 확보 조치)
회사는 개인정보의 안전성 확보를 위해 다음과 같은 조치를 취하고 있습니다.
- 개인정보 암호화:
- 비밀번호: 단방향 해시(bcrypt)로 암호화하여 저장 — 복호화 불가
- CI, DI, 전화번호, 실명: AES-256 알고리즘으로 암호화하여 저장
- 생활기록부 세특 내용: AES-256 알고리즘으로 암호화하여 저장
- 접근 통제: 개인정보 처리 시스템에 대한 접근 권한을 최소화하고, 관리자 계정에 대한 비밀번호 정책을 적용합니다.
- 보안 프로그램: 해킹 등에 대비하여 보안 시스템을 운영하며, 전송 구간에 SSL/TLS 암호화를 적용합니다.
- 카드번호 미저장: 결제 시 카드번호는 회사 서버에 저장하지 않으며, 토스페이먼츠를 통해 빌링키 방식으로 처리합니다.
제6조 (개인정보의 파기 절차 및 방법)
- 파기 절차: 이용자가 회원 탈퇴를 요청하거나 개인정보 수집·이용 목적이 달성된 후에는 지체 없이 해당 개인정보를 파기합니다. 단, 법령에 의해 보존이 필요한 경우에는 별도 분리하여 보관한 후 법정 기간 경과 시 파기합니다.
- 파기 방법:
- 전자적 파일 형태: 기록을 재생할 수 없는 기술적 방법을 사용하여 삭제
- 종이 문서: 분쇄기로 분쇄하거나 소각
제7조 (이용자의 권리와 행사 방법)
- 이용자는 언제든지 자신의 개인정보를 조회하거나 수정할 수 있습니다.
- 이용자는 언제든지 회원 탈퇴를 통해 개인정보 수집 및 이용에 대한 동의를 철회할 수 있습니다. 탈퇴 시 법정 보관 의무가 있는 정보를 제외한 모든 개인정보가 즉시 삭제됩니다.
- 이용자는 개인정보의 열람, 정정, 삭제, 처리정지를 요구할 수 있으며, 회사는 이에 대해 지체 없이 조치합니다.
- 마케팅 수신 동의는 마이페이지에서 언제든 변경할 수 있습니다.
- 권리 행사는 서면, 이메일 등을 통해 할 수 있으며, 회사는 이에 대해 지체 없이 조치합니다.
제8조 (14세 미만 아동의 개인정보 보호)
- 회사는 만 14세 미만 아동의 회원가입을 제한하고 있습니다. 본인인증 과정에서 만 14세 미만으로 확인될 경우 가입이 제한됩니다.
- 부득이하게 만 14세 미만 아동의 개인정보를 수집해야 하는 경우, 「개인정보 보호법」 제22조에 따라 법정대리인의 동의를 받습니다.
- 법정대리인은 아동의 개인정보에 대한 열람, 정정, 삭제, 처리정지를 요구할 수 있습니다.
제9조 (개인정보의 국외 이전)
회사는 서비스 제공을 위해 아래와 같이 개인정보를 국외의 제3자에게 이전하고 있습니다. 이전은 「개인정보 보호법」 제28조의8에 따라 이용자에게 고지하며, 회원가입 시 개인정보 처리방침 동의를 통해 국외 이전에 대한 동의를 함께 받고 있습니다.
| 이전받는 자 | 이전 국가 | 이전 항목 | 이전 목적 | 이전 방법 | 보유 기간 |
|---|
| Supabase Inc. | 미국 (AWS us-east-1) | 회원정보, 서비스 이용 데이터 | 데이터베이스 호스팅 | 암호화 전송(TLS) | 회원 탈퇴 시 삭제 |
| Vercel Inc. | 글로벌 (자동 선택) | 접속 IP, 서비스 이용 기록 | 웹 서비스 배포 및 제공 | 암호화 전송(TLS) | 로그 보관 정책에 따름 |
| OpenAI, L.L.C. | 미국 | 이용자가 입력한 진로·교과 정보, 업로드한 첨부파일(생활기록부·성적표 등)에서 추출된 텍스트 및 이미지, 보고서 본문 | AI 주제 추천·탐구보고서 생성, OCR 기반 텍스트 추출, 뉴스레터 초안 생성 | 암호화 전송(TLS), API 호출 시마다 전달 | OpenAI 정책(기본 30일, 모델 학습에는 미사용) |
※ NHN KCP를 통한 본인인증 처리는 대한민국 내에서 이루어지므로 국외 이전에 해당하지 않습니다.
※ OpenAI로 전송되는 자료 중 생활기록부와 첨부파일은 민감할 수 있으므로, 회사는 파일에서 추출된 텍스트를 OpenAI에 전송하기 전에 개인정보(전화번호, 이메일, 주민등록번호, 생년월일, 성명, 학교, 교사, 보호자명 등)를 자동으로 가리는 마스킹 처리를 거치고 있습니다. 이미지 파일은 글자 인식을 위해 이미지가 전송되며, 인식 결과에 포함된 개인정보는 동일하게 마스킹합니다. 업로드된 생활기록부 원본 파일은 분석이 끝나는 즉시 삭제하고, 분석 결과도 서버에 저장하지 않습니다. OpenAI는 API 데이터를 모델 학습에 사용하지 않는다고 정책상 공표하고 있습니다.
이용자는 위 국외 이전에 대한 동의를 거부할 권리가 있습니다. 다만, 동의를 거부할 경우 해당 서비스의 이용이 제한될 수 있습니다.
제10조 (개인정보 유출 대응)
회사는 개인정보 유출 사고 발생 시 「개인정보 보호법」 제34조 및 「정보통신망 이용촉진 및 정보보호 등에 관한 법률」 제27조의3에 따라 다음과 같이 대응합니다.
- 이용자 통지: 개인정보 유출 사실을 인지한 때로부터 정당한 사유가 없는 한 72시간 이내에 다음 사항을 이용자에게 통지합니다.
- 유출된 개인정보의 항목
- 유출된 시점과 그 경위
- 유출로 인하여 발생할 수 있는 피해를 최소화하기 위하여 이용자가 할 수 있는 방법
- 회사의 대응 조치 및 피해 구제 절차
- 이용자가 피해 접수를 할 수 있는 담당부서 및 연락처
- 통지 방법: 이메일, 서비스 내 공지사항 게시 등의 방법으로 통지합니다. 유출된 이용자 전원에게 개별 통지하는 것을 원칙으로 하며, 이용자의 연락처를 알 수 없는 경우 홈페이지 공지로 갈음합니다.
- 신고: 1천 명 이상의 개인정보가 유출된 경우, 한국인터넷진흥원(KISA, 전화 118, privacy.kisa.or.kr) 및 개인정보보호위원회(www.pipc.go.kr)에 지체 없이 신고합니다.
- 피해 최소화 조치: 유출 인지 즉시 해당 시스템의 접근 차단, 유출 경로 차단, 유출된 개인정보의 추가 유출 방지를 위한 긴급 조치를 시행합니다.
- 재발 방지: 유출 원인을 분석하고, 기술적·관리적 보호 조치를 강화하여 재발 방지 대책을 수립·시행합니다.
제11조 (개인정보 보호책임자)
회사는 개인정보 처리에 관한 업무를 총괄해서 책임지고, 개인정보 처리와 관련한 이용자의 불만 처리 및 피해 구제를 위하여 아래와 같이 개인정보 보호책임자를 지정하고 있습니다.
개인정보 보호책임자
이메일: help@arc-high.com
제12조 (권익침해 구제방법)
이용자는 개인정보 침해로 인한 구제를 받기 위하여 아래 기관에 분쟁 해결이나 상담 등을 신청할 수 있습니다.
- 개인정보분쟁조정위원회: (국번없이) 1833-6972 (www.kopico.go.kr)
- 개인정보침해신고센터: (국번없이) 118 (privacy.kisa.or.kr)
- 대검찰청 사이버수사과: (국번없이) 1301 (www.spo.go.kr)
- 경찰청 사이버수사국: (국번없이) 182 (ecrm.cyber.go.kr)
부칙
이 개인정보 처리방침은 2026년 4월 4일부터 적용됩니다.
이전 개인정보 처리방침은 2026년 3월 1일부터 2026년 4월 3일까지 적용되었습니다.