Rome 개인정보 처리방침
시행일: 2026년 7월 31일
(주)인프랩(이하 "회사")은 HR 플랫폼 서비스 Rome(이하 "서비스")을 이용하는 정보주체(이하 "이용자")의 개인정보를 중요시하며, 「개인정보 보호법」을 비롯한 관계 법령에서 정한 바에 따라 개인정보를 처리하고 안전하게 관리하고 있습니다. 본 처리방침을 통해 회사가 어떤 정보를 어떤 목적으로 수집·이용하고 어떻게 보호하는지 안내드립니다.
제1조 (개인정보 처리의 지위 — 처리자와 수탁자)
- 고객사가 자체 임직원 및 채용 지원자의 인사·채용 관리를 위하여 서비스에 입력·관리하는 개인정보에 대하여는 고객사가 개인정보처리자이며, 회사는 고객사로부터 처리를 위탁받은 수탁자의 지위에서 개인정보를 처리합니다. 해당 개인정보의 수집·이용에 필요한 적법한 근거(정보주체의 동의 등)를 확보할 책임은 고객사에 있습니다.
- 회사가 서비스 운영을 위하여 직접 수집하는 계정·인증 정보 및 서비스 이용 과정에서 자동으로 생성되는 정보(접속 로그 등)에 대하여는 회사가 개인정보처리자입니다.
- 본 처리방침은 위 두 경우를 모두 포함하여 회사가 처리하는 개인정보 전반에 적용됩니다.
제2조 (개인정보의 처리 목적)
회사는 다음의 목적을 위하여 개인정보를 처리합니다. 처리한 개인정보는 다음의 목적 이외의 용도로는 이용되지 않으며, 이용 목적이 변경되는 경우에는 별도의 동의를 받는 등 필요한 조치를 이행할 예정입니다.
- 서비스 제공: 인사 기록 관리, 휴가 관리, 출퇴근 조회, 조직도, 디렉토리 등 HR 플랫폼 기능 제공
- 회원 식별 및 인증: 로그인, 본인 확인, 계정 관리
- 고객사(그룹) 내부 인사 운영 지원: 고객사가 자체 임직원의 인사 정보를 관리할 수 있도록 도구 제공
- 고지·통지 및 민원 처리: 공지사항 전달, 문의 응대, 분쟁 조정
- 유료 서비스 요금 결제 및 정산: 유료 구독의 정기결제 처리, 청구·정산, 결제 내역 관리, 환불 처리
- 서비스 개선: 이용 통계 분석, 서비스 품질 향상
- AI 기반 분석 서비스 제공: 면담 기록의 요약·평가 보조, 조직·구성원 인사이트 생성 등 (분석 결과는 참고 정보이며, 인사상 결정은 고객사가 수행합니다. 상세는 제9조)
- 신규 서비스 개발 및 연계: 회사 또는 회사가 운영하는 다른 서비스(인프런, 랠릿 등)와의 연계 기능 개발·제공 (개인정보의 이전이 수반되는 연계는 별도 동의 또는 고지 후 시행)
- 통계 작성 및 연구: 가명처리 또는 익명처리한 정보를 이용한 통계 작성, 과학적 연구 등 (상세는 제8조)
- 마케팅 및 광고에의 활용: 회사 또는 회사가 운영하는 다른 서비스(인프런 등)의 강의·콘텐츠·이벤트 등 광고성 정보 전달 및 맞춤형 추천 (별도 수신 동의한 이용자에 한하며, 동의 철회 시 즉시 중단)
제3조 (처리하는 개인정보 항목)
회사는 서비스 제공을 위해 필요한 범위 내에서 아래의 개인정보를 수집·처리합니다.
가. 필수 수집 항목
- 이름, 이메일 주소, 입사일, 부서, 직무
나. 선택 수집 항목
- 닉네임, 개인 이메일 주소, 자기소개, 이력서 파일, 자기소개서 파일
다. 민감정보 및 고유식별정보
다음 항목은 「개인정보 보호법」 제23조(민감정보) 및 제24조의2(고유식별정보)에 따라, 관계 법령에서 구체적으로 요구·허용하는 경우(예: 「소득세법」상 원천징수, 「국민건강보험법」 등 4대보험 자격 취득·상실 신고) 또는 정보주체의 별도 동의가 있는 경우에 한하여 수집·처리합니다. 이 중 민감정보 및 고유식별정보는 AES-256-GCM 알고리즘으로 암호화하여 저장합니다. 다만 주민등록번호 앞 6자리(생년월일·성별)는 그 자체로 고유식별번호가 아니며 생년월일 표시·법정 신고 양식 작성 등 일상적 조회에 사용되므로 비암호화 상태로 저장합니다. 고객사가 처리자의 지위에서 입력하는 경우, 그 적법 근거의 확보 책임은 고객사에 있습니다(제1조).
- 휴대전화번호 (암호화 저장)
- 주민등록번호 앞 6자리(생년월일·성별, 「소득세법」 등 법령에 따른 원천징수 및 4대보험 자격 확인 목적, 비암호화 저장)
- 주민등록번호 뒷자리(직장가입 자격 확인 목적, 암호화 저장)
- 주소 (암호화 저장)
- 은행 계좌번호 (암호화 저장)
- 비상연락처(가족의 성명·관계·전화번호, 전화번호 암호화 저장)
라. 자동 수집 항목
- 서비스 접속 로그, 접속 IP 주소, 브라우저·기기 정보, User-Agent
- 감사 기록: 주요 작업(생성·수정·삭제·민감정보 공개 조회 등)의 행위자, 시각, IP, 대상
- 비식별 제품 이용 통계: 기능 사용 행동(예: 휴가 신청, 결재 처리)을 가명·비식별로 집계한 이벤트 — 이름·이메일·기록 본문 등 개인 식별정보는 포함하지 않으며 회사(그룹)·역할·횟수 등 비식별 차원만 기록
마. 모바일 애플리케이션 이용 시 수집 항목
모바일 애플리케이션(iOS·Android)을 통해 서비스를 이용하는 경우, 아래 항목이 추가로 처리됩니다. 웹 브라우저로만 이용하는 경우에는 해당되지 않습니다.
1) 위치정보 — 출퇴근 기록 시점에 한하여 수집
- 수집 항목: 위도·경도, 위치 정확도(미터)
- 수집 시점: 이용자가 앱에서 출근·퇴근 버튼을 누르는 순간에 1회만 수집합니다. 앱을 실행 중이지 않을 때나 백그라운드에서는 수집하지 않으며, 이동 경로를 지속적으로 추적하지 않습니다. 이를 위해 앱은 상시 위치 권한(백그라운드 위치)을 요청하지 않습니다.
- 이용 목적: 고객사가 설정한 근무지 반경 내에서의 출퇴근인지 확인(지오펜스)
- 보관 기간: 수집한 위치 좌표는 14일이 지나면 자동으로 파기합니다. 파기 이후에는 위치 확인 결과(반경 내 여부)만 근태 기록의 일부로 남습니다.
- 거부 시: 이용자는 기기 설정에서 위치 권한을 거부할 수 있으며, 이 경우에도 출퇴근 기록 자체는 정상적으로 등록됩니다. 다만 위치 확인 항목이 미확인으로 표시되어 고객사의 근태 정책에 따른 확인 절차가 필요할 수 있습니다.
- 위치정보의 수집·이용에 관하여는 「위치정보의 보호 및 이용 등에 관한 법률」이 함께 적용되며, 동의 및 철회 방법은 서비스 내 위치정보 동의 설정에서 확인할 수 있습니다.
2) 근무지 확인용 WiFi 정보
- 고객사가 사무실 WiFi 확인 기능을 사용하는 경우, 앱은 접속 중인 WiFi의 식별자(BSSID)를 조회하여 고객사가 등록한 사무실 WiFi 목록과 일치하는지 판단합니다.
- 네트워크 이름(SSID)은 수집하지 않습니다. BSSID는 확인 결과의 감사·이의 제기 대응 목적으로 14일간 보관한 후 자동으로 파기하며, 파기 이후에는 일치 여부(참/거짓)만 남습니다.
3) 기기 식별자 및 기기 무결성 정보
- 기기 식별자: 앱에서 생성되는 임의의 식별값(UUID)을 처리합니다. 광고 식별자(ADID/IDFA)가 아니며, 광고·마케팅 목적으로 이용하거나 제3자에게 제공하지 않습니다. 이 값은 이용자 기기의 보안 저장소에 보관되며, Android는 앱 삭제 시 함께 삭제되고, iOS는 운영체제의 키체인 특성상 앱을 삭제·재설치해도 유지될 수 있습니다(기기 초기화 시 삭제).
- 기기 무결성 정보: 출퇴근 기록의 위·변조를 방지하기 위해 운영체제가 제공하는 앱 무결성 검증 결과(Google Play Integrity, Apple App Attest)를 처리합니다. 검증 결과 요약만 기록하며 개인을 식별하는 정보는 포함하지 않습니다.
- 모의 위치 탐지 결과: 위치정보 조작 여부의 탐지 결과를 처리합니다. 이 항목은 운영체제가 해당 기능을 제공하는 Android에서만 수집되며, iOS 및 웹에서는 수집되지 않습니다.
- 이용 목적: 부정 출퇴근 기록 방지 및 기록의 신뢰성 확보
4) 푸시 알림 토큰
- 수집 항목: 푸시 알림 발송을 위해 운영체제가 발급하는 기기 토큰(Apple APNs / Google FCM)
- 수집 시점: 이용자가 앱 설정에서 푸시 알림을 켜고 알림 권한에 동의한 경우에 한하여 수집합니다.
- 이용 목적: 결재 요청, 휴가 승인 등 서비스 알림 발송
- 파기: 이용자가 알림을 끄거나 로그아웃하는 경우 해당 토큰은 비활성화 처리되며, 앱 삭제 등으로 토큰이 무효화된 경우에도 발송 실패가 확인되는 즉시 비활성화됩니다.
- 토큰은 비밀정보로 취급하여 로그·감사 기록·API 응답에 노출하지 않습니다.
바. 유료 서비스 결제 관련 항목
유료 요금제를 이용하는 고객사에 한하여, 요금 결제·정산을 위해 아래 항목을 처리합니다. 신용카드 번호 등 결제 인증정보는 결제대행사(토스페이먼츠 주식회사)가 직접 수집·처리하며, 회사는 이를 저장하지 않습니다.
- 청구 담당자 이메일, 사업자등록번호(선택)
- 결제 결과 정보(마스킹된 카드 정보, 카드사, 결제 승인 여부·일시·금액, 결제·환불 내역)
사. 수집 방법
- 이용자가 서비스 화면에서 직접 입력
- 고객사 HR 담당자의 입력
- 출퇴근 데이터 자동 연동
- 서비스 이용 과정에서의 자동 생성
아. 만 14세 미만 아동의 개인정보
회사는 만 14세 미만 아동의 개인정보를 수집하지 않습니다. 서비스는 고객사에 고용된 임직원을 이용 대상으로 하며, 아동을 대상으로 하지 않습니다.
제4조 (개인정보의 처리 및 보유 기간)
- 회사는 법령에 따른 개인정보 보유·이용 기간 또는 정보주체로부터 개인정보를 수집 시에 동의 받은 개인정보 보유·이용 기간 내에서 개인정보를 처리·보유합니다.
- 각각의 개인정보 처리 및 보유 기간은 다음과 같습니다.
| 항목 | 보유 기간 | 근거 |
|---|---|---|
| 임직원 인사 정보 (재직 중) | 재직 기간 동안 | 정보주체 동의 / 근로기준법 |
| 근로계약·임금·인사기록 | 퇴직 후 3년 (전자서명으로 체결된 계약서는 5년) | 근로기준법 제42조 / 전자문서법 제6조(전자서명 시) |
| 임금·세금 관련 자료 | 5년 | 소득세법, 국세기본법 |
| 전자금융거래(결제·정산) 기록 | 5년 | 전자금융거래법 제22조 |
| 계약·청약철회·대금결제·재화공급 기록 | 5년 | 전자상거래법 제6조 |
| 4대보험 가입·자격득실 자료 | 3년 | 국민건강보험법 등 |
| 회원 인증 및 로그인 기록 | 3개월 | 통신비밀보호법 |
| 감사 로그(audit log) | 회원 탈퇴 또는 위탁계약 종료 후에도 정보보안·내부통제 목적으로 보존 | 정보보안·내부통제 목적 |
| 제품 이용 통계 — 원본 이벤트 | 집계 후 6개월 이내 파기 | 서비스 개선 |
| 제품 이용 통계 — 비식별 집계 | 영구 보관(개인 식별 불가) | 서비스 개선·통계 |
| 마케팅 활용 정보(이메일, 직무, 수신 동의 이력) | 동의 철회 또는 회원 탈퇴 시까지 | 정보주체 동의 |
| 출퇴근 확인에 사용된 위치 좌표(위도·경도) 및 WiFi 식별자(BSSID) (제3조 마) | 수집 후 14일 (경과 시 자동 파기) | 정보주체 동의 / 위치정보법 |
| 위치 확인 결과·정확도·기기 식별자·무결성 검증 결과 (제3조 마) | 해당 근태 기록의 보유 기간과 동일 | 근로기준법 제42조 |
| 위치정보 이용·제공사실 확인자료 | 6개월 | 위치정보법 제16조 제2항 |
| 푸시 알림 토큰 | 알림 해제·로그아웃·토큰 무효화 시 비활성화 | 정보주체 동의 |
| 채용 지원자 정보(이름·이메일·연락처·이력서·지원 문항 답변·포트폴리오 링크) | 전형 결과 통보일부터 180일 (경과 시 자동 파기) | 정보주체 동의 / 채용절차법 |
제5조 (개인정보의 제3자 제공)
- 회사는 정보주체의 개인정보를 제2조에서 명시한 범위 내에서만 처리하며, 정보주체의 동의, 법률의 특별한 규정 등 「개인정보 보호법」 제17조 및 제18조에 해당하는 경우에만 개인정보를 제3자에게 제공합니다.
- 회사는 정보주체의 사전 동의 없이는 이용자의 개인정보를 외부 제3자에게 제공하지 않습니다.
- 다만, 고객사(그룹) 내부에서는 인사 업무 수행을 위해 권한이 부여된 임직원(HR 관리자, 부서장, 대표 등)이 직무 범위 내에서 임직원의 개인정보를 열람할 수 있습니다.
제6조 (개인정보 처리의 위탁)
회사는 서비스 제공을 위해 다음과 같이 개인정보 처리 업무를 외부 전문업체에 위탁하고 있습니다.
| 수탁업체 | 위탁 업무 | 보유·이용 기간 | 처리 국가 |
|---|---|---|---|
| Supabase, Inc. | 데이터베이스 호스팅, 인증 인프라, 파일 스토리지 | 위탁계약 종료 시까지 | 대한민국(서울 리전) |
| Resend, Inc. | 이메일 발송(가입 초대, 알림) | 위탁계약 종료 시까지 | 미국 |
| Slack Technologies, LLC | 사내 공지·알림 발송 | 위탁계약 종료 시까지 | 미국 |
| Anthropic, PBC | AI 기반 면담 기록 분석·작성 보조 및 구성원 종합 인사이트(이탈 위험·동기 등) 분석 | Anthropic 정책에 따라 모델 학습에 미사용, 약 30일 후 자동 삭제 | 미국 |
| (주)에스원(SECOM) | 출입 통제·출퇴근 데이터 연동 | 고객사 별도 계약에 따름 | 대한민국 |
| (주)쿠콘(CODEF) | 직장가입자 자격 확인 및 경력(재직 이력) 인증(국민건강보험) | 인증 즉시 폐기 | 대한민국 |
| 토스페이먼츠 주식회사 | 신용카드 결제 및 정기결제(빌링) 처리, 결제·정산 관련 업무 | 위탁계약 종료 시까지(관계 법령상 보존 의무가 있는 경우 해당 기간) | 대한민국 |
| Vercel, Inc. | 애플리케이션 호스팅 및 CDN | 위탁계약 종료 시까지 | 미국 외 다국가 |
| Google LLC | 그룹 Google Calendar 연동(승인된 휴가 일정의 캘린더 등록·삭제 및 팀 일정 표시) 및 신규 입사자 회사 이메일 계정 자동 생성(Google Workspace) | 연동 유지 기간 동안 — 휴가 이벤트는 휴가 취소 시 삭제, Workspace 계정은 고객사 보존정책에 따름 | 미국 외 다국가 |
회사는 위탁계약 체결 시 「개인정보 보호법」 제26조에 따라 위탁업무 수행 목적 외 개인정보 처리 금지, 기술적·관리적 보호조치, 재위탁 제한, 수탁자에 대한 관리·감독, 손해배상 등 책임에 관한 사항을 계약서에 명시하고 수탁자가 개인정보를 안전하게 처리하는지를 감독하고 있습니다.
제7조 (개인정보의 국외 이전)
회사는 서비스 제공을 위하여 다음과 같이 개인정보를 국외로 이전(위탁)하고 있습니다(「개인정보 보호법」 제28조의8).
| 이전받는 자 | 이전 국가 | 이전 항목 | 이전 일시 및 방법 | 이용 목적 | 보유·이용 기간 |
|---|---|---|---|---|---|
| Resend, Inc. | 미국 | 이메일 주소, 이름 | 메일 발송 시점에 정보통신망을 통한 전송 | 가입 초대·알림 메일 발송 | 위탁계약 종료 시까지 |
| Slack Technologies, LLC | 미국 | 이름, 알림 내용 | 알림 발생 시점에 정보통신망을 통한 전송 | 사내 공지·알림 발송 | 위탁계약 종료 시까지 |
| Anthropic, PBC | 미국 | 면담 기록, 근태·휴가 등 분석 대상 인사 데이터 | AI 분석 요청 시점에 정보통신망을 통한 전송 | AI 기반 분석(제9조) | 약 30일 후 자동 삭제 |
| Vercel, Inc. | 미국 외 다국가 | 서비스 이용 과정의 데이터 | 서비스 이용 시점에 정보통신망을 통한 전송 | 애플리케이션 호스팅 및 CDN | 위탁계약 종료 시까지 |
| Google LLC | 미국 외 다국가 | 이름, 휴가 일정(일자·시간) | 휴가 승인·취소 시점에 정보통신망을 통한 전송 | 그룹 Google Calendar 휴가 일정 연동 | 연동 유지 기간 동안(휴가 취소 시 해당 이벤트 삭제) |
| Google LLC | 미국 외 다국가 | 신규 입사자의 이름, 회사 이메일 주소 | 입사자 계정 생성 시점에 정보통신망을 통한 전송 | 회사 Google Workspace 이메일 계정 자동 생성 | 고객사 Google Workspace 보존정책에 따름 |
정보주체는 개인정보의 국외 이전을 거부할 수 있습니다. 다만 국외 이전이 해당 기능의 제공에 필수적인 경우, 이전을 거부하면 관련 기능(예: 이메일·메신저 알림, AI 분석)의 이용이 제한될 수 있습니다. 거부 의사는 제15조의 개인정보 보호책임자에게 요청할 수 있습니다.
제7조의2 (Google 사용자 데이터의 처리)
회사는 그룹 Google Calendar 연동 기능(제6조·제7조)을 제공하기 위하여, 고객사 운영자가 Google OAuth 동의 절차를 통해 명시적으로 승인한 범위 내에서 Google API에 접근합니다. Google API를 통해 접근·이용하는 사용자 데이터에 관하여는 다음이 적용됩니다.
-
접근 권한(scope) 및 이용 목적: 회사는 기능 제공에 필요한 최소한의 권한만을 요청하며, 각 권한은 아래에 명시된 목적으로만 사용합니다.
Google OAuth 권한(scope) 이용 목적 .../auth/calendar.events승인된 휴가 일정을 연동된 그룹 캘린더에 이벤트로 등록하고, 휴가가 취소되면 해당 이벤트를 삭제 .../auth/calendar.readonly팀 일정 표시 기능에서 운영자가 지정한 그룹 캘린더의 일정을 읽어 서비스 화면에 표시 .../auth/calendar.calendarlist.readonly연동할 캘린더를 운영자가 선택할 수 있도록 계정의 캘린더 목록을 조회 .../auth/userinfo.email,openid연동을 수행한 Google 계정의 식별 -
저장 및 보관: 연동을 위해 발급받은 인증 토큰(OAuth refresh token)은 AES-256-GCM 알고리즘으로 암호화하여 저장합니다. 캘린더 일정 데이터 자체는 위 기능 제공에 필요한 범위에서만 처리하며 별도로 영구 저장하지 않습니다. 운영자는 서비스 설정에서 언제든지 연동을 해제할 수 있고, 해제 시 저장된 토큰은 파기됩니다.
-
제한적 사용(Limited Use): 회사가 Google API로부터 수신한 정보의 사용 및 다른 애플리케이션으로의 전송은 제한적 사용 요구사항(Limited Use)을 포함한 「Google API 서비스 사용자 데이터 정책(Google API Services User Data Policy)」 을 준수합니다. 구체적으로 회사는 Google API로부터 수신한 데이터를,
- 위 제1항에 명시된 기능을 제공하거나 개선하는 목적으로만 이용하며,
- 광고 목적으로 이용하거나 데이터 브로커 등 제3자에게 판매·양도하지 않으며,
- 위 기능 제공에 필요하거나, 이용자의 명시적 동의가 있거나, 보안 목적(악용·남용 조사 등) 또는 관계 법령 준수를 위한 경우를 제외하고는 사람이 열람하지 않습니다.
(영문 고지 / English) Rome's use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.
「Google API 서비스 사용자 데이터 정책」 전문은 https://developers.google.com/terms/api-services-user-data-policy 에서 확인할 수 있습니다.
제8조 (가명정보의 처리)
- 회사는 「개인정보 보호법」 제28조의2에 따라 통계작성, 과학적 연구, 공익적 기록보존 등을 위하여 정보주체의 동의 없이 개인정보를 가명처리하여 이용할 수 있습니다.
- 가명정보는 추가 정보 없이는 특정 개인을 알아볼 수 없도록 추가 정보를 분리하여 별도로 보관·관리하며, 회사는 가명정보를 처리하는 과정에서 특정 개인을 알아보기 위한 목적으로 정보를 사용하지 않습니다(재식별 금지).
- 회사는 가명정보 또는 익명처리한 정보를 활용하여 동종업계 통계·벤치마크 등 산출물을 생성할 수 있습니다.
제9조 (AI 및 자동화된 처리에 관한 사항)
- 회사는 AI 기술을 활용하여 면담 기록의 요약·평가 보조, 구성원의 이탈 위험·핵심 동기 등에 관한 인사이트를 생성합니다. 이는 고객사(관리자)의 인사 의사결정을 보조하는 참고 정보입니다.
- 회사는 완전히 자동화된 시스템만으로 정보주체의 권리·의무에 중대한 영향을 미치는 결정(채용·해고·평가 확정 등)을 하지 않으며, 그러한 결정은 고객사가 사람의 판단을 거쳐 수행합니다.
- 위 분석에는 면담 기록, 근태, 휴가 등 인사 데이터가 이용되며, 분석을 위해 일부 데이터가 국외 수탁사(제7조)로 이전될 수 있습니다.
- 정보주체는 자동화된 분석에 대하여 설명을 요구하거나, 본인 데이터에 대한 AI 분석의 적용 중단(제외)을 요청할 수 있습니다. 요청은 제15조의 개인정보 보호책임자에게 할 수 있습니다.
제10조 (경력·재직 이력 인증)
회사는 이용자의 경력(재직 이력) 인증을 위하여 이용자가 직접 요청한 경우에 한하여 (주)쿠콘(CODEF)을 통해 국민건강보험공단의 직장가입자 자격득실 정보를 조회합니다.
- 수집 항목: 본인인증 정보(이름, 생년월일, 휴대전화번호), 직장가입자 자격득실 내역(근무 기관명, 자격 취득일·상실일)
- 처리 방법: 이용자의 명시적 동의와 본인인증을 거쳐 조회하며, 본인인증 정보는 인증 직후 파기합니다.
- 보유 기간: 인증된 경력 정보는 이용자 프로필에 저장되며, 이용자가 삭제를 요청하거나 회원 탈퇴 시 파기합니다.
제11조 (개인정보의 파기)
- 회사는 개인정보 보유기간의 경과, 처리목적 달성 등 개인정보가 불필요하게 되었을 때에는 지체없이 해당 개인정보를 파기합니다.
- 파기의 절차 및 방법은 다음과 같습니다.
- 파기 절차: 파기 사유가 발생한 개인정보를 선정하고, 회사의 개인정보 보호책임자의 승인을 받아 파기합니다.
- 파기 방법:
- 전자적 파일: 기록을 재생할 수 없는 방법으로 영구 삭제(데이터베이스 행 삭제 또는 암호화 키 폐기)
- 종이 문서: 분쇄기로 분쇄하거나 소각
제12조 (정보주체와 법정대리인의 권리·의무 및 행사 방법)
- 정보주체는 회사에 대해 언제든지 다음의 권리를 행사할 수 있습니다.
- 개인정보 열람 요구
- 오류 등이 있을 경우 정정 요구
- 삭제 요구
- 처리정지 요구
- 자동화된 분석의 적용 중단(제외) 및 그에 대한 설명 요구(제9조)
- 위 권리 행사는 서비스 화면 내 프로필 수정 기능 또는 제15조의 개인정보 보호책임자에게 이메일·서면으로 요청할 수 있습니다. 특히 로그인 계정(로그인 수단)의 삭제는 앱 또는 웹의 [설정] > [로그인 계정 삭제] 메뉴에서 직접 요청·실행할 수 있으며(계정 삭제 안내: https://rome.team/account-deletion), 회사는 이에 대해 지체없이 조치하겠습니다.
- 정보주체가 개인정보의 오류 등에 대한 정정 또는 삭제를 요구한 경우에는 회사는 정정 또는 삭제를 완료할 때까지 당해 개인정보를 이용하거나 제공하지 않습니다.
- 단, 법령에 따라 보존이 강제되는 정보(근로기준법 등)는 보존 기간이 종료될 때까지 파기 요구를 거부할 수 있습니다.
제13조 (개인정보의 안전성 확보 조치)
회사는 개인정보의 안전성 확보를 위하여 다음과 같은 조치를 취하고 있습니다.
- 관리적 조치
- 개인정보 취급자 최소화 및 4단계 역할 기반 접근 제어(member / leader / hr / ceo)
- 정기적 직원 교육 및 내부 점검
- 기술적 조치
- 주요 민감정보(주민등록번호 뒷자리, 휴대전화번호, 주소, 은행 계좌번호, 비상연락처 전화번호)의 AES-256-GCM 알고리즘 암호화 저장
- 비밀번호 및 인증 토큰의 일방향 해시 저장
- HTTPS(TLS) 전송 구간 암호화
- 데이터베이스 행 단위 보안 정책(RLS) 적용
- 감사 로깅: 개인정보 열람·수정·삭제, 민감정보 공개 조회 등 주요 작업은 행위자·시각·IP·대상이 기록되는 감사 기록에 남으며, 정보보안·내부통제 목적으로 보존됩니다
- 물리적 조치: 데이터센터 출입 통제 및 인가된 인력 외 접근 제한 (위탁 수행 데이터센터 사업자가 수행)
제14조 (개인정보 자동 수집 장치의 설치·운영 및 거부)
- 회사는 이용자에게 개별적인 맞춤서비스를 제공하기 위해 이용정보를 저장하고 수시로 불러오는 '쿠키(cookie)'를 사용합니다.
- 쿠키 사용 목적: 로그인 세션 유지, 이용자가 선택한 화면 설정(예: 다크 모드, 사이드바 상태)의 저장
- 쿠키 설치·운영 및 거부: 이용자는 웹브라우저 설정을 통해 쿠키 저장을 거부할 수 있으나, 쿠키 저장을 거부할 경우 로그인이 필요한 일부 서비스의 이용에 어려움이 발생할 수 있습니다.
- 비식별 사용량 통계: 회사는 서비스 개선을 위해 이용자의 기능 사용 행동을 가명·비식별 형태로 집계합니다. 이 통계에는 이름·이메일·연락처·기록 본문 등 개인을 식별할 수 있는 정보가 포함되지 않으며, 집계 결과는 개인이 아닌 회사(그룹) 단위로만 분석됩니다. 이용자는 제12조의 처리정지 요구 또는 제15조의 개인정보 보호책임자 문의를 통해 본인 행동 데이터의 분석 이용 중단을 요청할 수 있습니다.
제15조 (개인정보 보호책임자)
회사는 개인정보의 처리에 관한 업무를 총괄해서 책임지고, 개인정보 처리와 관련한 정보주체의 불만 처리 및 피해 구제 등을 위하여 아래와 같이 개인정보 보호책임자를 지정하고 있습니다.
- 개인정보 보호책임자: 이형주
- 직책: 대표이사
- 이메일: hjoo@inflab.com
제16조 (권익침해 구제 방법)
정보주체는 개인정보 침해로 인한 구제를 받기 위해 아래의 기관에 분쟁해결이나 상담 등을 신청할 수 있습니다.
- 개인정보 분쟁조정위원회: (국번없이) 1833-6972 / www.kopico.go.kr
- 개인정보 침해 신고센터: (국번없이) 118 / privacy.kisa.or.kr
- 대검찰청: (국번없이) 1301 / www.spo.go.kr
- 경찰청: (국번없이) 182 / ecrm.cyber.go.kr
제17조 (개인정보 처리방침의 변경)
본 처리방침은 시행일로부터 적용되며, 법령 및 방침에 따른 변경내용의 추가, 삭제 및 정정이 있는 경우에는 변경사항의 시행 7일 전부터 공지사항을 통하여 고지할 것입니다.
부칙
- (제정) 본 처리방침은 2026년 6월 8일부터 시행되었습니다.
- (개정) 2026년 7월 7일 — Google LLC에 대한 개인정보 처리 위탁(제6조) 및 국외 이전(제7조) 고지를 추가하고, Google API를 통해 접근·이용하는 사용자 데이터의 처리에 관한 사항(제7조의2)을 신설합니다. 제17조에 따라 시행일 7일 전부터 공지사항을 통해 사전 고지하였으며, 개인정보 보호책임자의 승인을 거쳤습니다.
- (개정) 2026년 7월 31일 — 모바일 애플리케이션 이용 시 처리되는 항목(제3조 마)을 신설하여 출퇴근 기록 시점의 위치정보, 근무지 확인용 WiFi 식별자, 기기 식별자 및 기기 무결성 정보, 푸시 알림 토큰의 처리 내용을 명시하고, 이에 따른 보유 기간(제4조)을 추가하며, 정보주체의 권리 행사 방법(제12조 제2항)에 로그인 계정의 앱·웹 내 직접 삭제 경로 안내를 추가합니다. 본 개정은 기존에 처리하던 항목의 고지를 명확히 하고 권리 행사 방법을 구체화하는 것으로 처리 목적·범위의 확대를 포함하지 않습니다. 제17조에 따라 시행일 7일 전부터 공지사항을 통해 사전 고지합니다.
운영사: 주식회사 인프랩 사업자등록번호: 499-81-00612 통신판매업 신고번호: 2018-성남분당B-0062 대표자: 이형주 주소: 경기도 성남시 분당구 판교로289번길 20 3동 5층