목차
데일로 개인정보 처리방침
데일로(사업자등록번호 574-26-02154, 대표 김우진, 이하 "데일로")는 「개인정보 보호법」 제30조에 따라 정보주체의 개인정보를 보호하고 관련 고충을 신속하게 처리하기 위하여 다음과 같이 개인정보 처리방침을 수립·공개합니다.
1. 데일로의 지위와 이 방침의 적용 범위
데일로는 학원용 학생관리 서비스를 제공하며, 처리하는 정보의 종류에 따라 아래 세 가지 지위를 함께 가집니다. 이 방침의 각 절에는 어느 범위에 해당하는지를 표시했습니다.
| 구분 | 데일로의 지위 | 대상 정보 |
|---|---|---|
| (가) 홈페이지 | 개인정보처리자 | 데일로 홈페이지에서 문의·상담을 신청한 분의 정보 |
| (나) 서비스 이용 | 개인정보처리자 (정보통신서비스 제공자 지위 병존) | 학생·학부모가 데일로 앱·화면에 로그인해 직접 이용하면서 발생하는 정보 — 소셜 로그인으로 받는 정보, 접속·기기 정보, 로그인 정보 / 원장·매니저가 데일로 업무 화면에 로그인하고 계정을 복구하는 데 쓰는 정보 — 패스키 정보, 구글·카카오 로그인으로 받는 정보, 계정 복구용 휴대전화번호의 암호 지문 |
| (다) 위탁 처리 | 수탁자 (「개인정보 보호법」 제26조) | 학원이 데일로에 처리를 맡긴 학생·학부모 정보 |
- (다)에 해당하는 정보의 개인정보처리자는 학원이며, 데일로는 학원의 지시 범위 안에서만 그 정보를 처리합니다. 해당 정보에 관한 처리 목적·보유기간의 결정 권한은 학원에 있고, 학원은 자신의 개인정보 처리방침을 별도로 공개합니다.
- (나)에 해당하는 정보의 개인정보처리자는 데일로입니다. (나)와 (다)는 서로를 대체하지 않으며, 데일로는 (다)의 수탁자이면서 동시에 (나)의 개인정보처리자이자 정보통신서비스 제공자의 의무를 함께 부담합니다. 만 14세 미만 학생의 (나) 정보는 법정대리인의 동의를 받아 처리하며, 학생이 앱을 이용하지 않으면 (나) 정보는 생기지 않습니다.
- 「개인정보 보호법」 제26조 제8항에 따라 수탁자에게는 같은 법 제30조(처리방침)·제30조의3(사업주 또는 대표자의 책임)·제31조(개인정보 보호책임자)·제34조(유출등의 통지·신고)가 준용됩니다. 데일로는 그 준용 의무를 이행하기 위해 이 방침을 수립·공개합니다.
2. 개인정보의 처리 목적, 처리하는 항목, 처리 및 보유 기간
2-1. 홈페이지 — 위 (가)
| 처리 업무 | 처리하는 개인정보 항목 | 처리 근거 | 처리 및 보유 기간 |
|---|---|---|---|
| 문의·상담 신청 접수, 일정 조율, 관련 연락 | 이름, 연락처, 학원명 (필수) | 정보주체의 동의 (법 제15조 제1항 제1호) | 상담 종료 후 3개월 이내 파기 |
| 소식·안내 발송 | 위와 동일 (선택 동의를 한 경우에 한함) | 별도 동의 (법 제22조 — 기본 미선택) | 동의를 철회할 때까지 |
| 홈페이지 접속 기록 | 접속 IP, 브라우저 정보, 접속 일시 | 보안·장애 대응을 위한 정당한 이익 | 홈페이지 호스팅 사업자의 보존 정책에 따릅니다. 보존기간이 확정되면 이 방침을 개정하여 기간을 명시합니다 |
| 문의·서신 메일의 보관 | 보낸 사람의 이름·전자우편 주소·연락처와 메일 본문·첨부에 담긴 정보 | 문의 응대와 그 이력의 보관을 위한 정당한 이익 | 문의·서신 메일 1년 / 법무·계약·벤더 서신 3년 (메일 내용에 따라 자동으로 분류하며, 필요하면 데일로 운영자가 다시 분류합니다) |
- 위 필수 3개 항목 외의 정보는 수집하지 않습니다. 동의를 거부할 권리가 있으며, 거부하시면 문의·상담 신청 접수가 어렵습니다.
- 문의·서신 메일은 암호화하여 보관하고, 열람한 기록을 남깁니다.
- 상담 접수와 소식 발송은 각각 나누어 동의를 받으며, 소식 발송 동의는 기본 미선택 상태입니다.
2-2. 서비스 이용 — 위 (나)
| 처리 업무 | 처리하는 개인정보 항목 | 처리 근거 | 처리 및 보유 기간 |
|---|---|---|---|
| 앱·화면 로그인과 본인 확인, 로그인 상태 유지 | 소셜 로그인(카카오·구글·애플)으로 받는 이용자 식별값, 이름(표시 이름), 이메일 주소, 기기 인증 정보(패스키를 등록한 경우) | 학생 = 정보주체의 동의(만 14세 미만은 법정대리인의 동의) / 학부모 = 서비스 이용계약의 이행 | 이용자가 삭제를 요청하거나 연결된 모든 학원과의 계약이 끝날 때까지 |
| 원장·매니저의 업무 화면 로그인과 본인 확인 (패스키, 구글·카카오 로그인) | 패스키 정보 — 기기가 만든 공개키, 자격증명 식별값, 인증기 종류 식별값, 복제 여부 확인에 쓰는 사용 횟수 값, 연결 방식, 기기 간 동기화 가능 여부와 현재 동기화되어 있는지 여부, 등록 일시와 마지막 사용 일시 / 구글·카카오 로그인 정보 — 구글·카카오가 발급한 이용자 식별값, 연결 일시, 최근 로그인 확인 일시, 이메일 주소와 그 확인 여부(구글·카카오가 함께 보내 준 경우에 한합니다) | 서비스 이용계약의 이행 | 데일로 계정이 있는 동안. 패스키 폐기와 카카오 연결 해제 뒤의 처리는 아래 설명과 같습니다 |
| 원장·매니저의 계정 복구 (학원 소속이 활성인 원장·매니저는 필수) | 계정 복구용 휴대전화번호의 암호 지문(번호 원문은 저장하지 않습니다)과 그 등록·변경 일시 / 복구 기록 — 복구를 연 학원·소속·역할, 복구 초대를 보낸 사람의 데일로 계정 식별값·소속·역할, 문자로 보내는 코드의 암호 지문과 만료 일시·입력 시도 횟수, 복구의 진행·완료·무효 일시와 무효 사유 | 서비스 이용계약의 이행 | 데일로 계정이 있는 동안. 휴대전화번호를 바꾸면 이전 번호의 암호 지문은 새 지문으로 대체됩니다 |
| 학생·학부모의 화면 이용에 필요한 세션 유지, 본인 확인, 부정 이용 방지 | 접속 IP, 접속 일시, 접속 기기·브라우저 정보, 세션 식별값 | 서비스 제공을 위한 계약 이행 및 정당한 이익 | 학원과의 계약이 끝날 때까지 |
| 서비스 이용 기록의 보관·점검 (법정 의무) | 접속기록 — 식별자, 접속일시, 접속지 정보(접속한 곳의 인터넷 주소), 처리한 정보주체 정보, 수행업무 | 법 제29조 및 「개인정보의 안전성 확보조치 기준」 | 2년 |
- 접속지 정보는 「개인정보의 안전성 확보조치 기준」이 접속기록의 항목으로 정한 것이며, 보안 사고의 탐지와 대응에만 씁니다. 기록과 이상 접속 탐지의 도입 진행 상황은 아래 §11 에 적었습니다.
원장·매니저의 로그인과 계정 복구
- 계정 복구용 휴대전화번호 — 필수 등록 — 학원 소속이 활성인 원장·매니저(대표 원장 포함)는 계정 복구용 휴대전화번호를 반드시 등록해야 합니다. 등록하기 전에는 업무 화면을 이용할 수 없고 번호 등록과 로그아웃만 할 수 있습니다. 번호를 등록하거나 바꿀 때에는 패스키로 본인을 한 번 더 확인합니다.
- 휴대전화번호는 암호 지문으로만 저장합니다 — 데일로는 휴대전화번호 원문을 저장하지 않습니다. 입력받은 번호는 데일로만 가진 비밀 키를 써서 원래 번호로 되돌릴 수 없는 암호 지문(HMAC)으로 바꾸고 그 지문만 저장하며, 등록한 번호를 화면에 다시 보여 주지 않습니다. 이 지문은 계정 복구를 요청할 때 입력한 번호와 대조하는 데에만 씁니다.
- 문자 발송은 발송 기능이 열린 뒤부터 — 휴대전화번호로 문자 코드를 받아 계정을 복구하는 기능은 문자 발송 기능이 열린 뒤부터 이용할 수 있으며, 현재는 문자를 보내지 않습니다. 문자 발송을 시작할 때에는 발송을 맡기는 곳을 §3 에 먼저 반영합니다.
- 패스키와 생체정보 — 패스키로 로그인할 때 지문·얼굴 인식이나 화면 잠금 해제 같은 본인 확인은 이용자의 기기 안에서 이루어지며, 생체정보는 기기 밖으로 나오지 않으므로 데일로에 전달되거나 저장되지 않습니다. 데일로는 기기가 만든 공개키와 위 표의 항목만 받아 저장하고, 기기 제조사의 인증서 같은 증명 정보는 요청하지 않습니다.
- 구글·카카오 로그인으로 받는 정보 — 구글·카카오에는 로그인 확인에 필요한 최소 범위만 요청하며, 이름과 프로필 사진은 받아 저장하지 않습니다. 이메일 주소는 구글·카카오가 함께 보내 준 경우에만 저장합니다.
- 계정 복구 절차의 요지
- 복구 초대 — 패스키를 쓸 수 있는 기기를 모두 잃은 경우, 매니저는 같은 학원의 원장 또는 대표 원장이, 원장은 같은 학원의 대표 원장이 보내는 복구 초대를 받아 구글·카카오 계정으로 본인을 확인한 뒤 새 패스키를 등록할 수 있습니다. 대표 원장은 복구 초대를 받을 수 없습니다.
- 문자 복구(문자 발송 기능이 열린 뒤) — 학원 코드·이메일 주소·휴대전화번호를 입력하면, 입력한 번호의 암호 지문이 등록된 지문과 같을 때에만 그 번호로 문자 코드를 보냅니다. 번호를 등록하거나 바꾼 뒤 24시간 동안은 문자 복구를 할 수 없습니다. 대표 원장은 문자 발송 기능이 열리기 전에는 복구 경로가 없습니다.
- 복구가 진행되면 그 계정에 등록된 패스키를 모두 폐기하고 모든 학원의 업무 화면 로그인 상태를 끝낸 뒤, 새로 등록한 패스키로 로그인합니다.
- 폐기·해제·소속 해제 때의 처리 — 실제로 일어나는 일만 적었습니다.
- 패스키 폐기 — 원장·매니저는 업무 화면에서 자기 패스키를 폐기할 수 있습니다(마지막 하나는 폐기할 수 없습니다). 패스키 하나를 폐기해도 지금 쓰고 있는 화면을 포함해 그 계정의 모든 학원의 업무 화면 로그인 상태를 끝냅니다. 폐기한 패스키는 로그인에 쓰이지 않고, 폐기 일시와 함께 기록으로 남습니다.
- 카카오 연결 해제 — 카카오 계정에서 데일로와의 연결을 끊으면 카카오가 보내는 해제 통지를 받아 그 카카오 연결을 폐기하고, 그 계정의 모든 로그인 상태를 끝냅니다. 폐기한 연결은 로그인에 쓰이지 않으며 폐기 일시와 해제 통지의 처리 기록이 남습니다. 이때 데일로 계정·학원 소속·패스키는 그대로 유지됩니다.
- 학원 소속 해제 — 학원이 원장·매니저의 소속을 해제하면 그 학원의 업무 화면 로그인 상태와 진행 중이던 복구가 끝납니다. 다만 패스키 정보·구글·카카오 로그인 정보·휴대전화번호의 암호 지문은 학원 소속이 아니라 데일로 계정에 묶여 있으므로(한 계정이 여러 학원에 소속될 수 있습니다) 소속 해제만으로는 지워지지 않습니다. 삭제를 원하시면 §9 에 따라 요구하실 수 있습니다.
2-3. 위탁 처리 — 위 (다)
아래 정보의 처리 목적과 보유기간은 학원이 정하며, 데일로는 학원의 지시에 따라 보관·처리합니다.
| 처리 업무 | 처리하는 개인정보 항목 | 처리 및 보유 기간 |
|---|---|---|
| 수강·출결 관리 | 학생 이름, 생년월일, 학년, 연락처, 학부모 이름·연락처 | 학원과의 계약이 끝날 때까지 |
| 학습 기록 관리와 리포트 발행 | 출결, 숙제 수행 기록, 학습 기록, 센터 체류시간, 학생이 올린 숙제 사진 | 학원과의 계약이 끝날 때까지 |
| 학부모 안내 발송 | 학부모 이름, 휴대전화번호, 학생과의 관계 | 학원과의 계약이 끝날 때까지 |
| 법정대리인 동의 확인 | 법정대리인의 이름과 연락처 | 동의가 성립한 경우 학원과의 계약이 끝날 때까지 / 동의를 거부하거나 확인되지 않은 경우 그 사실을 확인한 즉시 지체 없이 파기 |
| 동의·철회 기록의 보관 (이행 입증) | 동의 일시, 동의 항목, 동의 방법, 철회 일시 | 이행을 입증할 필요가 있는 기간 동안 보존하며, 이 기록은 파기 대상이 아닙니다 |
- 데일로는 위탁받은 정보에 주민등록번호 등 고유식별정보를 입력받지 않습니다.
- 위 표의 항목 외에 학원이 자체적으로 하는 수기 기록, 학원이 직접 보내는 문자, 영상정보처리기기 운영 등은 이 방침의 범위가 아니며 학원의 처리방침이 적용됩니다.
3. 개인정보 처리의 위탁과 재위탁
데일로는 서비스 제공을 위하여 아래와 같이 개인정보 처리를 위탁하고 있습니다. 위탁 계약을 체결할 때에는 「개인정보 보호법」 제26조 제1항 각 호의 사항을 문서로 정하고, 수탁자가 개인정보를 안전하게 처리하는지 감독합니다.
| 수탁자 | 위탁하는 업무 | 처리 국가·지역 | 현재 상태 |
|---|---|---|---|
| Amazon Web Services | 서버·데이터 보관 및 인프라 운영, 전자우편의 수신·발신(SES) | 대한민국 (서울 리전) | 이용 중 |
| NHN Cloud | 알림 메시지 발송 중계 | 대한민국 | 파일럿 기간에는 사용하지 않습니다 |
| 주식회사 카카오 | 알림톡 발송 | 대한민국 | 파일럿 기간에는 사용하지 않습니다 |
| 학습 분석 기능 | (아래 §7 참조) | 사용하지 않습니다 — 기능 비활성 |
- 위 표에서 「사용하지 않습니다」로 표시한 업무는 파일럿 기간 중 해당 경로를 꺼 두었기 때문이며, 실제로 이용하기 전에 이 방침을 먼저 개정·공개한 뒤 이용합니다.
- 데일로가 위탁받은 업무를 다시 위탁하려는 경우에는 위탁자인 학원의 동의를 받습니다(법 제26조 제6항). 학원은 위탁 계약에서 위 재수탁자에 대해 동의합니다.
- 수탁자가 변경되면 이 방침을 개정하여 공개합니다.
4. 개인정보의 제3자 제공
데일로는 정보주체의 개인정보를 제3자에게 제공하지 않습니다. 법령에 특별한 규정이 있거나 정보주체의 별도 동의를 받은 경우에만 제공하며, 그 경우 제공받는 자·제공 목적·제공 항목·보유 및 이용 기간·동의를 거부할 권리와 그에 따른 불이익을 미리 알리고 동의를 받습니다(법 제17조 제2항).
아래 두 가지는 정보주체가 오해하기 쉬우므로 따로 밝힙니다.
4-1. 학부모에 대한 학습 기록 제공
- 학생의 출결·학습 기록과 리포트는 학원의 지시에 따라 학부모에게 전달됩니다. 이 전달은 학원이 정보주체에게 미리 알리고 동의 등 법적 근거를 갖춘 범위에서만 이루어지며, 데일로는 학원이 정한 범위를 넘어 전달하지 않습니다.
- 법정대리인이라는 사실만으로 학생의 모든 정보를 제공받을 수 있는 것은 아닙니다. 만 14세 이상 학생은 자신의 학습 기록을 학부모에게 전달하는 것을 원하지 않는다는 의사를 학원에 표시할 수 있으며, 학원은 법령이 허용하는 범위에서 이를 반영합니다.
4-2. 숙제 인증 사진
- 학생이 올린 숙제 사진은 개인정보입니다. 데일로는 사진에서 얼굴 등의 특징점을 추출하지 않으므로 생체인식정보를 만들거나 처리하지 않습니다.
- 사진이 학부모에게 전달되는 경우 §4-1 과 같은 기준이 적용됩니다.
- 진단서·처방전·주민등록번호 등이 우연히 함께 찍히면 민감정보나 고유식별정보를 처리하게 될 수 있으므로, 데일로는 업로드 화면에서 그러한 서류가 포함되지 않도록 안내합니다.
5. 민감정보와 고유식별정보
- 데일로는 사상·신념, 건강, 성생활 등에 관한 민감정보와 주민등록번호 등 고유식별정보를 수집·처리하지 않습니다.
- 따라서 민감정보가 공개될 가능성이나 그 공개를 선택하지 않는 방법에 관한 사항은 해당하지 않습니다.
- 자유롭게 적을 수 있는 입력란에 건강 상태 등이 적힐 수 있으므로, 데일로는 그러한 내용을 적지 않도록 안내하고 확인되면 지웁니다.
6. 개인정보의 파기 절차와 파기 방법
- 보유기간이 끝나거나 처리 목적을 달성하여 개인정보가 불필요해진 경우, 해당 개인정보를 파기 대상으로 선정하고 개인정보 보호책임자의 확인을 거쳐 파기합니다.
- 파기 방법 — 전자적 파일 형태의 정보는 복원이 불가능한 방법으로 영구 삭제하고, 종이에 출력된 정보는 파쇄하거나 소각합니다(「개인정보 보호법 시행령」 제16조 제1항).
- 위탁받은 학생·학부모 정보의 보유기간은 학원과의 계약이 끝나는 시점이므로, 계약이 끝나면 학원에 대한 반환 절차를 마친 뒤 파기합니다. 파기 결과는 기록으로 남깁니다.
- 법정대리인 동의가 거부되거나 확인되지 않은 경우, 동의 확인을 위해 받은 법정대리인의 이름과 연락처는 그 사실을 확인한 즉시 지체 없이 파기합니다(법 제21조 제1항). 파기까지의 구체적인 기한은 정해지는 대로 이 방침에 반영합니다.
- 자동 백업본은 백업 보존 주기(최대 35일)가 지나면 소멸하며, 그때까지는 복구 목적으로만 접근이 제한된 상태로 보관됩니다.
- 다른 법령에 따라 보존해야 하는 개인정보는 파기하지 않고 다른 개인정보와 분리하여 저장·관리합니다(법 제21조 제3항). 현재 그러한 보존 대상은 없습니다.
7. 개인정보의 국외 이전
데일로는 개인정보를 국외로 이전하지 않습니다.
- 서버와 데이터는 대한민국 서울 리전에 보관하며, 위 §3 의 수탁자 가운데 국외에서 개인정보를 처리하는 곳은 없습니다.
- 학습 분석 기능(Google)은 비활성 상태이며 개인정보가 전달되지 않습니다. 이 기능을 실제로 이용하게 되면 「개인정보 보호법」 제28조의8 제1항 제1호에 따라 정보주체(만 14세 미만인 경우 법정대리인)의 별도 동의를 먼저 받고, 같은 조 제2항 각 호의 사항(이전되는 항목, 이전되는 국가·시기·방법, 이전받는 자의 명칭과 연락처, 이전받는 자의 이용 목적과 보유·이용 기간, 이전을 거부하는 방법·절차와 거부의 효과)을 이 방침에 함께 적은 뒤 이용합니다.
- 데일로는 국외에서 국내 정보주체의 개인정보를 직접 수집하여 처리하지 않습니다.
8. 가명정보의 처리
데일로는 통계작성·과학적 연구·공익적 기록보존 등을 위하여 개인정보를 가명처리하여 처리하지 않습니다(「개인정보 보호법」 제28조의2·제28조의3 해당 없음). 향후 가명정보를 처리하게 되면 이 방침을 먼저 개정·공개한 뒤 처리합니다.
9. 정보주체와 법정대리인의 권리·의무 및 그 행사 방법
정보주체와 그 법정대리인은 데일로에 대하여 언제든지 다음의 권리를 행사할 수 있습니다.
| 권리 | 근거 | 데일로의 처리 |
|---|---|---|
| 개인정보 열람 요구 | 법 제35조 | 요구를 받으면 법령이 정한 기간 안에 열람할 수 있도록 합니다. 열람을 제한하거나 거절할 때에는 그 사유를 알립니다 |
| 정정·삭제 요구 | 법 제36조 | 지체 없이 조사하여 필요한 조치를 하고 그 결과를 알립니다. 삭제할 때에는 복구·재생되지 않도록 조치합니다 |
| 처리정지 요구, 동의 철회 | 법 제37조 | 지체 없이 처리를 정지하고, 동의를 철회한 경우 수집된 개인정보를 복구·재생할 수 없도록 파기하는 등 필요한 조치를 합니다. 법령상 거절 사유에 해당하여 조치하지 못할 때에는 그 사유를 알립니다 |
- 권리 행사는 아래 §12 의 연락처로 서면 또는 전자우편으로 하실 수 있으며, 대리인을 통해서도 가능합니다. 대리인을 통하는 경우 위임 사실을 확인합니다.
- 만 14세 미만 아동의 개인정보에 대해서는 법정대리인이 위 권리를 행사할 수 있습니다.
- 데일로가 개인정보처리자인 정보(위 §1 의 (가)·(나))에 대한 요구는 데일로가 직접 처리합니다.
- 학원이 개인정보처리자인 정보(위 §1 의 (다))에 대한 요구는 학원에 하시는 것이 원칙입니다. 데일로에 접수된 요구는 지체 없이 해당 학원에 전달하고, 학원의 지시에 따라 처리한 뒤 결과를 알려 드립니다.
10. 개인정보를 자동으로 수집하는 장치의 설치·운영과 그 거부
- 데일로 홈페이지는 쿠키, 접속 분석 스크립트, 광고 식별자를 사용하지 않습니다.
- 데일로 서비스 화면은 로그인 상태를 유지하기 위한 필수 쿠키만 사용하며, 이 쿠키는 광고나 이용 행태 분석에 쓰이지 않습니다. 브라우저 설정에서 쿠키 저장을 거부하실 수 있으나, 거부하면 로그인 상태가 유지되지 않아 서비스 이용에 제한이 있습니다.
- 분석 도구나 광고 식별자를 도입하게 되면 이 방침을 먼저 개정·공개한 뒤 적용합니다.
11. 개인정보의 안전성 확보 조치
데일로는 「개인정보 보호법」 제29조와 같은 법 시행령 제30조, 「개인정보의 안전성 확보조치 기준」에 따라 조치하고 있습니다. 아래 두 목록은 현재 시행하고 있는 조치와 아직 시행하지 못하여 도입을 준비하고 있는 조치를 나누어 적은 것입니다.
현재 시행하고 있는 조치
- 내부 관리계획의 수립·시행 — 개인정보 보호를 위한 내부 관리계획을 수립하여 시행하고 있습니다
- 접근 권한의 관리 — 업무에 필요한 최소한의 권한만 부여하고, 권한의 부여·변경·말소 내역을 기록·보관합니다
- 접근 통제 — 학원별로 데이터를 분리하여 다른 학원의 정보에 접근할 수 없도록 하고, 권한이 있는 사람이 외부에서 접속할 때에는 일회용 비밀번호를 이용한 2단계 인증을 추가로 적용합니다. 일정 횟수 이상 인증에 실패하면 접근을 제한하고, 일정 시간 사용하지 않으면 접속을 자동으로 끊습니다
- 암호화 — 비밀번호 등 인증정보는 복원할 수 없는 방식으로 저장하고, 인터넷 구간에서 오가는 개인정보는 전송 구간을 암호화합니다
- 접속기록의 보관 — 접속기록을 2년간 보관하며, 서비스 계정에는 접속기록을 고치거나 지울 수 있는 권한을 주지 않아 위조·변조를 방지합니다
- 악성프로그램 방지 조치(서버) — 서비스를 운영하는 서버는 기반 소프트웨어의 보안 갱신을 서비스 제공자가 적용하는 관리형 환경에서 운영합니다
- 물리적 안전조치 — 서버는 출입이 통제되는 데이터센터에서 운영합니다
- 개인정보 취급 인원의 최소화 — 개인정보를 다루는 인원을 필요한 최소한으로 유지합니다
- 백업 — 데이터베이스를 자동으로 백업하고, 백업본은 암호화하여 보관합니다
아직 시행하지 못하여 도입을 준비하고 있는 조치
아래 항목은 현재 이행하지 못한 상태이며, 그 사실을 그대로 알려 드립니다. 각 항목에는 그때까지의 대체 조치를 함께 적었습니다.
| 도입을 준비하고 있는 조치 | 현재 상태와 대체 조치 |
|---|---|
| 접속기록의 정기 점검 | 점검의 주기·방법·사후조치 절차는 내부 관리계획에 월 1회로 정해 두었고, 현재는 개인정보 보호책임자가 월 1회 직접 점검하고 그 결과를 기록합니다. 점검을 돕는 화면을 도입하고 있습니다 |
| 접속지 정보(접속한 곳의 인터넷 주소)의 기록과 이상 접속 탐지 | 도입하고 있습니다 — 접속지 정보의 기록과 이상 접속 자동 탐지를 갖추는 작업을 진행하고 있으며, 갖추기 전까지는 개인정보 보호책임자가 접속기록을 직접 확인합니다 |
| 개인정보 취급 인원 대상 정기 교육의 실시 | 교육의 대상·내용·일정은 내부 관리계획에 정해 두었으나 1회차를 아직 실시하지 못했습니다 |
| 보유기간이 지난 개인정보의 자동 파기 | 자동 파기 기능이 아직 동작하지 않습니다. 그때까지는 파기 대상이 생기면 개인정보 보호책임자가 직접 파기하고 그 사실을 기록합니다 |
| 업무용 컴퓨터의 백신 상시 가동·자동 업데이트 확인 | 업무용 컴퓨터에서 백신이 실제로 상시 가동되고 있는지를 확인한 점검 기록이 아직 없습니다. 그때까지는 그 사실을 이행하고 있다고 적지 않으며, 내부 관리계획에 정한 연 1회 이행 실태 점검에서 이 항목을 확인하고 기록합니다 |
| 개인정보 처리 시스템이 사용하는 외부 프로그램의 취약점 자동 감시 | 자동 감시를 아직 적용하지 못했습니다. 그때까지는 분기 1회 직접 점검합니다 |
| 백업본의 복구 시험 | 백업은 자동으로 수행되고 있으나 복구가 실제로 되는지 시험한 기록이 아직 없습니다. 연 1회 복구 시험을 실시할 예정입니다 |
| 데이터베이스 접속 시 암호화되지 않은 연결의 차단 | 데일로 서비스는 암호화된 연결만 사용하지만, 데이터베이스가 암호화되지 않은 연결을 거절하도록 설정하는 작업이 남아 있습니다 |
12. 개인정보 보호책임자와 고충 처리
| 구분 | 내용 |
|---|---|
| 개인정보 보호책임자 | 대표 김우진 |
| 전자우편 | zzinga9@dailo.co.kr |
| 전화 | 010-2788-3137 |
- 정보주체는 개인정보 처리와 관련한 모든 문의, 불만 처리, 피해 구제를 위 연락처로 요청하실 수 있으며, 데일로는 지체 없이 답변하고 처리합니다.
- 개인정보 침해에 관한 상담과 신고는 아래 기관에도 하실 수 있습니다.
- 개인정보침해 신고센터 — privacy.kisa.or.kr / 국번 없이 118
- 개인정보 분쟁조정위원회 — kopico.go.kr / 1833-6972
- 대검찰청 사이버수사과 — spo.go.kr / 1301
- 경찰청 사이버수사국 — ecrm.police.go.kr / 국번 없이 182
13. 개인정보 유출등의 통지·신고
데일로는 개인정보의 분실·도난·유출(이하 "유출등")을 알게 된 경우 다음과 같이 조치합니다.
- 정보주체 통지 — 72시간 이내에 서면 등의 방법으로 ① 유출등이 된 개인정보의 항목 ② 유출등이 된 시점과 경위 ③ 피해를 최소화하기 위해 정보주체가 할 수 있는 방법 ④ 데일로의 대응 조치와 피해 구제 절차 ⑤ 피해 신고를 접수할 수 있는 담당자와 연락처 ⑥ 손해배상 청구·분쟁조정 등 법적 권리와 그 행사 방법을 알립니다. 항목이나 경위를 아직 확인하지 못한 경우에는 확인된 내용을 먼저 알리고, 나머지는 확인되는 즉시 알립니다.
- 확산 방지를 위한 긴급 조치가 필요한 경우 등 법령이 정한 사유가 있으면 그 사유가 해소된 후 지체 없이 통지합니다.
- 관계 기관 신고 — 1천 명 이상의 정보주체에 관한 개인정보가 유출등이 되었거나, 민감정보·고유식별정보가 유출등이 되었거나, 외부로부터의 불법적인 접근으로 유출등이 발생한 경우에는 72시간 이내에 개인정보보호위원회 또는 한국인터넷진흥원에 신고합니다.
- 위탁자에 대한 통지 — 학원으로부터 위탁받은 정보에 관한 사고인 경우, 위 절차와 별도로 해당 학원에 즉시 알립니다.
- 피해 최소화 조치 — 유출된 개인정보의 회수·삭제 등 피해 확산을 막기 위한 대책을 마련하고 필요한 조치를 합니다.
14. 처리방침의 변경
- 이 처리방침은 2026년 9월 25일부터 적용됩니다.
- 내용을 추가·삭제·수정할 때에는 시행 7일 전부터 홈페이지에 변경 사항과 변경 사유를 함께 공지합니다. 다만 정보주체의 권리에 중대한 영향을 미치는 변경은 시행 30일 전부터 공지합니다.
- 이전 처리방침은 홈페이지에서 확인하실 수 있도록 함께 보관합니다.
개정 이력
| 판 | 시행일 | 주요 변경 |
|---|---|---|
| 1.1 | 2026년 9월 25일 | 원장·매니저의 업무 화면 로그인(패스키, 구글·카카오 로그인)과 계정 복구에 쓰는 정보 추가 — 계정 복구용 휴대전화번호의 암호 지문, 패스키 정보, 구글·카카오 로그인 정보, 복구 기록과 각 정보의 처리·보유 방법(§1 · §2-2) |
| 1.0 | 2026년 9월 18일 | 제정 |