HanFlow AI 개인정보처리방침 (Privacy Policy)
- 최초 시행일: 2026년 5월 25일 · 개정 시행일: 2026년 9월 12일
- 개인정보처리자: (주)퀀텀머티리얼즈 (대표: 박환열, 사업자등록번호: 734-88-03845, 통신판매업신고번호: 2026-충남아산-0713호)
- 소재지: 충남 아산시 신창면 순천향로 22-7 산학협력관 B410호
(주)퀀텀머티리얼즈(이하 "회사")는 「개인정보 보호법」 등 관련 법령을 준수하며, 다음과 같이 개인정보를 처리합니다.
제1조 (수집하는 개인정보 항목)
| 구분 | 항목 | 수집 시점 |
|---|---|---|
| 필수 | 이메일, 비밀번호(해시 저장), 표시 이름 | 회원가입 시 |
| 선택 | 마케팅 수신 동의 여부, 추천인 이메일 | 회원가입 시 |
| 소셜 로그인 | Google 또는 Kakao 계정 식별자, 이메일, 프로필(이름·사진) | 소셜 로그인 시 |
| 결제 | 결제이력(플랜·금액·일시), 결제수단 식별 토큰(카드번호 등 원본은 결제대행사가 보관) | 유료 결제 시 |
| 자동수집 | IP 주소, 쿠키·로컬스토리지 값(로그인 세션·기기 식별자), 브라우저/OS 정보, 접속 로그 | 서비스 이용 중 |
| 보안 인증 | 이메일 인증코드, 로그인 기기·IP 이력 | 가입·새 기기 로그인 시 |
| 콘텐츠 | 업로드 파일(문서·이미지 등), 프롬프트, AI 생성 결과 | 서비스 이용 중 |
※ 만 14세 미만 아동의 개인정보는 수집하지 않으며, 가입 단계에서 만 14세 이상 확인 절차로 차단합니다.
제2조 (개인정보의 이용 목적)
- 회원 식별·인증·계정 관리(새 기기 로그인 확인 포함)
- AI 문서 생성 서비스 제공 및 결과물 전달·보관
- 유료 요금제 결제·환불·크레딧 정산
- 고객 문의 응대, 공지사항 전달
- (동의 시) 마케팅·홍보 정보 전송
- 부정이용 방지(다중계정·추천 부정 등), 보안 사고 대응
- 서비스 품질 개선(통계 분석은 비식별 처리)
- 법령상 의무 이행
제3조 (보유 및 이용 기간)
| 구분 | 보유기간 | 근거 |
|---|---|---|
| 회원 정보 | 회원 탈퇴 시까지 | 동의 |
| 업로드 파일·AI 생성 결과(워크스페이스 보관함) | 이용자가 삭제하거나 회원 탈퇴 시까지 | 서비스 제공(계약 이행) |
| 생성 작업의 임시 파일 | 서비스 운영상 필요 기간 경과 후 주기적 정리 | 서비스 제공 |
| 작업 메타데이터(요청 유형·크레딧 사용량) | 90일 | 품질 개선·과금 분쟁 대응 |
| 로그인 기기·IP 이력 | 마지막 확인일로부터 90일 | 계정 보호 |
| 결제 기록 | 5년 | 전자상거래법 |
| 계약·청약철회 기록 | 5년 | 전자상거래법 |
| 소비자 불만·분쟁 처리 기록 | 3년 | 전자상거래법 |
| 접속 로그 | 3개월 | 통신비밀보호법 |
보유기간이 경과하거나 처리 목적이 달성된 개인정보는 지체 없이 복구 불가능한 방법으로 파기합니다(전자 파일: 영구 삭제, 출력물: 파쇄·소각).
제4조 (처리위탁 및 국외이전)
회사는 원칙적으로 이용자의 개인정보를 제3자에게 제공하지 않습니다. 다만 서비스 제공(계약 이행)을 위해 다음과 같이 처리를 위탁하며, 일부 수탁자는 국외에 있습니다. 국외이전은 「개인정보 보호법」 제28조의8 제1항 제3호(계약 이행을 위한 처리위탁·보관)에 따라 본 방침 공개로 고지합니다. 이전 방법은 서비스 이용 시점에 정보통신망을 통한 전송이며, 보유기간은 위탁 목적 달성 시(또는 제3조 기간)까지입니다.
| 수탁자 | 위탁 업무(이전 항목) | 국가 | 연락처 |
|---|---|---|---|
| Anthropic, PBC | AI 텍스트 생성(프롬프트·업로드 문서 내용·생성 결과) | 미국 | privacy@anthropic.com |
| OpenAI, L.L.C. | AI 이미지 생성(이미지 생성 요청 내용) | 미국 | privacy@openai.com |
| Google LLC | 소셜 로그인 인증(계정 식별자·이메일·프로필) | 미국 | support.google.com |
| Kakao Corp. | 소셜 로그인 인증(계정 식별자·이메일·프로필) | 대한민국 | cs@kakao.com |
| Fly.io, Inc. | 백엔드 서버 운영·데이터 저장(서비스 데이터 일체) | 일본(도쿄 리전) | support@fly.io |
| Cloudflare, Inc. | 웹 호스팅·CDN·보안(WAF)·파일 스토리지(R2)·방문 통계(접속한 쪽 주소, 유입 경로, 브라우저·운영체제 종류, 접속 국가, 화면 크기, 성능 지표, 화면 열림을 구분하는 임시 식별자) | 글로벌 엣지(한국 우선) | privacy@cloudflare.com |
| Resend (Plus Five Five, Inc.) | 이메일 발송(인증·알림 메일 주소) | 미국 | support@resend.com |
| Google LLC (Google Drive) | 데이터베이스 백업의 이중 보관 | 미국 | support.google.com |
결제사업자에 관한 고지(제3자 제공·국외이전)
회사는 유료 결제 처리를 위하여 아래 결제사업자에게 이용자의 개인정보를 제공합니다. 해당 결제사업자는 등록판매자(Merchant of Record) 겸 재판매자로서, 자체 데이터처리계약(DPA)에서 구매자 결제 데이터에 대해 독립한 개인정보처리자(independent data Controller) 의 지위를 갖는다고 명시하고 있습니다. 따라서 이는 「개인정보 보호법」상 위탁이 아니라 제3자 제공 및 국외이전에 해당하며, 같은 법 제28조의8 제1항 제1호에 따라 이용자의 별도 동의를 받아 이전합니다. 동의는 결제창을 열기 직전 화면에서 받습니다.
| 제공받는 자 | 제공 목적(이전 항목) | 국가 | 연락처 |
|---|---|---|---|
| Dodo Payments Inc. (미국 델라웨어주 법인) | 결제 처리·정산·세금 신고(이름, 이메일 주소, 청구지 국가, 주문 식별자, 구매 상품 정보) | 미국 | support@dodopayments.com |
| Dodope Payments Limited (계열사) | 상동 | 영국 | support@dodopayments.com |
| Sarvapanchhi Technologies Private Limited (계열사) | 상동 | 인도 | support@dodopayments.com |
- 이전 시점·방법: 이용자가 결제창을 여는 시점에, 이용자의 브라우저에서 위 결제사업자의 결제 페이지로 정보통신망을 통해 암호화(HTTPS) 전송됩니다. 카드번호 등 결제수단 원본 정보는 위 결제사업자가 직접 수집하며, 회사 서버에는 저장되지 않습니다.
- 보관 위치·하위 처리자: 제공된 개인정보는 Amazon Web Services 인도 뭄바이 리전(ap-south-1)에 보관됩니다. 위 결제사업자의 하위 처리자는 Amazon Web Services, Airwallex, Stripe, Cashfree 입니다.
- 보유·이용 기간: 관계 종료 후 관련 법령상 시효기간에 2개월을 더한 기간까지 보유하며, 서비스 계약 종료 시에는 30영업일 이내에 삭제 또는 반환됩니다.
- 동의 거부권과 불이익: 이용자는 위 국외이전에 대한 동의를 거부할 수 있습니다. 다만 이 경우 유료 결제 기능을 이용할 수 없습니다. 무료 서비스 이용에는 영향이 없습니다.
- 준거법·관할: 위 결제사업자와의 계약에는 미국 델라웨어주 법이 적용되며, 미국 법원이 전속관할권을 가집니다.
AI 생성 수탁자에 대한 데이터 보호 조치: 회사는 AI 생성(Anthropic·OpenAI)에 전달되는 이용자의 입력(프롬프트·업로드 내용)과 생성 결과가 다음과 같이 처리되도록 설정·관리합니다.
- 모델 학습 미사용: 위 수탁자는 API 로 전달된 이용자 데이터를 자사 AI 모델의 학습·개선에 사용하지 않습니다(각 사의 API 이용약관상 기본 정책). 회사는 학습 활용에 동의하지 않으며, 학습 활용 옵션을 사용하지 않습니다.
- 보관 최소화: 전달된 데이터는 오·남용 방지 모니터링 등 제한된 목적의 단기 보관 후 삭제되며, 장기 저장·색인 대상이 아닙니다. 회사는 API 요청에 저장 억제 설정(store 비활성화)을 적용합니다.
- 재위탁(프록시) 시 수집 차단: 라우팅 과정에서 상위 AI 제공사가 데이터를 수집·보관·학습할 수 있는 경로로는 전달되지 않도록, 데이터 무수집(zero data collection) 제공사에만 라우팅되도록 강제합니다.
- 목적 외 사용 금지: 위 데이터는 광고·마케팅·제3자 판매 목적으로 사용되지 않습니다.
이용자는 국외이전을 원하지 않을 경우 가입·이용을 거부할 수 있으나, 이 경우 서비스 제공이 불가능합니다. 마케팅 목적의 국외이전은 하지 않습니다.
제5조 (정보주체의 권리)
이용자는 언제든 다음 권리를 행사할 수 있습니다.
- 개인정보 열람 요구
- 오류 등이 있을 경우 정정·삭제 요구
- 처리정지 요구
- 동의 철회(마케팅 수신 동의 철회 포함) 및 회원 탈퇴
- 데이터 전송(다운로드) 요구
행사 방법: 서비스 내 설정 메뉴 또는 제8조의 연락처(이메일·전화). 회사는 지체 없이(10일 이내) 조치하고 결과를 통지합니다.
제6조 (개인정보의 안전성 확보)
- 비밀번호는 단방향 암호화(Argon2id) 저장
- 통신 구간 TLS 암호화(HTTPS) 및 웹 방화벽(WAF)·요청량 제한 운영
- 새 기기·IP 로그인 시 이메일 추가 인증
- 접근 권한 최소화 및 접속 기록 보관
- 정기 보안 점검(의존성 취약점 점검 포함) 및 침해사고 대응 절차 운영
제6조의2 (개인정보 유출 시 통지)
「개인정보 보호법」 제34조에 따라, 회사는 개인정보 유출을 인지한 경우 다음 절차를 따릅니다.
- 72시간 이내 통지·신고: 유출 인지 후 72시간 이내에 정보주체(이용자)에게 통지하고, 법령상 신고 대상에 해당하면 개인정보보호위원회(또는 한국인터넷진흥원)에 신고합니다.
- 통지 항목: 유출 항목 / 시점·경위 / 예상 피해 / 회사의 대응 조치 / 이용자 피해 최소화 방법 / 신고·상담 연락처
- 통지 방법: 이메일·서비스 내 알림·홈페이지 공지 중 신속한 방법으로 진행하며, 대규모 유출 시 홈페이지 공지를 병행합니다.
- 사후 조치: 원인 분석·재발 방지 대책 수립 및 결과 통지.
제7조 (쿠키 등 자동수집 장치)
서비스는 로그인 세션 유지와 계정 보호(기기 식별)를 위한 필수 쿠키·로컬스토리지만 사용하며, 광고·행태분석 목적의 쿠키는 사용하지 않습니다. 브라우저 설정으로 쿠키를 차단할 수 있으나, 이 경우 로그인이 필요한 기능 사용이 제한됩니다.
서비스는 어느 쪽이 얼마나 열리는지를 알기 위해 쿠키를 쓰지 않는 방문 통계를 이용합니다. 이 통계는 개인을 식별하거나 사이트를 넘나들며 추적하지 않으며, 접속한 쪽 주소·유입 경로·브라우저와 운영체제 종류·접속 국가·기기 화면 크기와 함께 페이지가 뜨는 데 걸린 시간 등 성능 지표, 그리고 화면 한 번 열림을 구분하기 위한 임시 식별자를 집계합니다. 이 목적으로 별도의 쿠키나 광고 식별자를 심지 않습니다. 다만 주소 자체가 열쇠인 화면(공유 링크·초대 링크)에서는 이 통계를 아예 작동시키지 않습니다.
제8조 (개인정보 보호책임자)
- 성명: 박환열
- 직책: 대표이사
- 이메일: info@qmscience.net
- 전화: 070-7609-1376
제9조 (권익침해 구제)
- 개인정보분쟁조정위원회 (1833-6972, www.kopico.go.kr)
- 개인정보침해신고센터 (118, privacy.kisa.or.kr)
- 대검찰청 (1301, www.spo.go.kr)
- 경찰청 사이버수사국 (182, ecrm.police.go.kr)
제10조 (방침의 변경)
본 방침은 2026년 5월 25일 최초 시행되었으며, 변경 시 시행 7일 전(중요 변경은 30일 전) 서비스 내 공지합니다. 다만 이용자의 「별도 동의」를 받아야 비로소 효력이 생기는 처리(예: 국외이전에 관한 제28조의8 제1항 제1호에 따른 동의)에 관한 변경은, 그 처리가 동의한 이용자에게만 적용되고 동의하지 않은 이용자의 개인정보에는 아무런 변화가 없으므로, 동의를 받는 시점부터 적용됩니다. 이 경우에도 회사는 동의를 받기 전에 이전받는 자·국가·이전 항목·시기·방법·이용목적·보유기간과 거부 권리 및 거부 시 불이익을 동의 화면에서 직접 고지합니다.
- 2026년 7월 21일 개정: AI 제공사·인프라 수탁자 목록을 현행 서비스와 일치하도록 정정(Anthropic·OpenAI·Kakao·Resend·백업 보관 추가), 파일 보유기간을 실제 운영(워크스페이스 보관)에 맞게 정정, 국외이전 근거를 개정 개인정보 보호법(제28조의8)에 맞게 명시, 쿠키 사용 현황을 실태(필수 쿠키만 사용)에 맞게 정정.
- 2026년 7월 22일: 영문판(Privacy Policy)을 hanflowai.com/en/privacy 에 게시.
- 2026년 7월 24일 개정: 제4조에 「AI 생성 수탁자에 대한 데이터 보호 조치」를 신설하여 AI 제공사가 이용자 데이터를 모델 학습에 사용하지 않고 단기 보관 후 삭제하며, 데이터 무수집 제공사에만 라우팅되도록 강제함을 명시.
- 2026년 8월 6일 개정: 개정일 현재 결제대행사에 개인정보를 위탁하지 않고 있음을 제4조에 명시. 새 결제대행사 도입 시 본 방침 개정으로 사전 고지합니다.
- 2026년 8월 7일 개정: 결제대행사 도입 계획이 취소됨에 따라, 도입을 전제로 수탁자 목록에 기재해 두었던 결제대행사 항목을 삭제하였습니다. 본 서비스는 어떠한 결제대행사와도 결제 연동을 개시한 사실이 없으며, 이용자의 개인정보가 결제대행사에 제공·위탁된 사실도 없습니다.
- 2026년 8월 27일 개정: 유료 결제 기능 개시에 따라 제4조에 결제사업자에 관한 고지(제3자 제공·국외이전) 를 신설하였습니다. 결제사업자는 등록판매자(Merchant of Record)로서 독립한 개인정보처리자이므로 위탁이 아닌 제3자 제공·국외이전으로 구분해 고지하며, 상호·국가(미국·영국·인도)·이전 항목·시점·방법·보관 위치·보유기간을 명시하였습니다. 본 개정은 이용자의 별도 동의를 근거로 하는 변경이므로, 아래 제9조 단서에 따라 동의를 받는 시점부터 적용됩니다. 동의하지 않으시면 유료 결제를 이용하지 않으시면 되고, 그 경우 개인정보가 결제사업자에게 이전되지 않습니다.
- 2026년 9월 12일 개정: 어느 쪽이 얼마나 열리는지 확인하기 위한 방문 통계를 시작함에 따라, 제4조 Cloudflare 의 위탁 업무에 방문 통계를 추가하고 제7조에 «쿠키를 쓰지 않는 방문 통계»와 집계 항목(성능 지표·임시 식별자 포함), 그리고 «주소가 열쇠인 화면에서는 작동시키지 않음»을 명시하였습니다. 새로 늘어나는 수탁자는 없으며(Cloudflare 는 이미 웹 호스팅·CDN 수탁자입니다), 쿠키·광고 식별자·사이트 간 추적은 사용하지 않습니다.