토닥토닥 개인정보 처리방침
본 방침에서 **"회사"**란 토닥토닥 서비스의 운영자를 말한다.
제1조 (개인정보의 처리 목적)
| 처리 목적 | 처리 항목 |
|---|---|
| 회원 가입·인증·자격 확인 | 이메일, 비밀번호(bcrypt 해시), 의원명, 대표 원장 성명, 연락처(선택), 사업자등록증 사본 |
| 서비스 제공 (케이스·게시판) | 회원 ID, 익명 닉네임, 작성 시각, 접근 IP(마스킹) |
| 소득·매출 지표 산출 (토닥 랭킹·토닥 인덱스) | 회원 본인이 간편인증으로 국세청 등에서 조회해 제공하는 귀속연도별 소득금액, 카드·현금영수증 매출 집계(월별·일별·요일/시간대·결제구간), 사업자등록번호, 지역·진료과 |
| AI 어시스턴트 제공 | 회원 ID, AI 질문·대화 문맥, 응답 생성 시각 |
| 게시판 이미지 첨부 제공 | 게시글 이미지 (회원이 직접 첨부, 회원·승인 회원에게만 공개) |
| 보안·운영 (워터마크·캡처 추적·접근 로그) | 회원 ID, 의원명, 열람 시각, 마스킹 IP, User-Agent, 워터마크 토큰 |
| 운영자 알림 (가입·신고·모더레이션) | 회원 이메일, 의원명, 신고자 이메일 |
| 권리침해 신고 처리 | 신고자 이메일, 신고 사유, 신고 본문, 침해 소명자료 |
제2조 (개인정보의 수집 항목 및 수집 방법)
필수 수집 항목 (회원가입 시)
- 이메일 주소
- 비밀번호 (서버에는 bcrypt 해시값만 저장, 평문 미저장)
- 의원명, 대표 원장 성명
- 사업자등록증 사본 (PDF/JPG/PNG, 최대 10MB)
선택 수집 항목
- 연락처 (운영자 검토 시 필요한 경우에만 회사가 회원에게 연락하는 용도)
소득·매출 지표 이용 시 수집 항목 (선택 — 토닥 랭킹·토닥 인덱스 연동 시에만)
- 간편인증 요청 정보: 성명, 휴대전화번호, 주민등록번호 (아래 제2조의2에 따라 인증 요청 전송에만 사용하고 서버에 저장하지 않음)
- 국세청 소득금액증명상 귀속연도별 소득금액(사업소득·종합소득 합계), 사업자등록번호
- 카드·현금영수증 매출 집계(월별·일별 합계, 요일/시간대·결제금액 구간별 건수·금액)
- 지역(시·도·시·군·구), 진료과
자동 수집 항목
- 접근 IP 주소(마스킹 저장), User-Agent, 접근 시각, 워터마크 토큰
- 서비스 이용 기록 (열람한 케이스 ID, 등록·신고 이력)
수집 방법
- 회원가입 시 회원이 직접 입력
- 사업자등록증 파일 업로드
- 소득·매출 지표 연동 시 회원 본인이 간편인증(카카오·토스 등)으로 국세청 등에서 직접 조회한 자료를, 제5조의 수탁자를 통하여 회원이 회사에 제공
- 서비스 이용 과정에서 자동 생성·수집
제2조의2 (소득·매출 정보의 성격 및 처리 근거 — 신용정보의 이용 및 보호에 관한 법률 준수)
- 회원의 소득금액·카드매출·현금영수증 매출 등은 「신용정보의 이용 및 보호에 관한 법률」 제2조에 따른 개인신용정보(신용거래능력·거래내용 판단정보)에 해당한다.
- 회사는 이 정보를 회원 본인이 직접 조회하여 제공한 개인신용정보로서, 회원이 제공한 목적(본인의 소득·매출 분석 및 개원의 사이 익명 백분위 지표 제공)의 범위에서만 이용한다(같은 법 제33조 제1항 제3호). 회사는 이 정보를 상품·서비스의 소개나 구매 권유 목적으로 이용하지 않는다.
- 주민등록번호는 「개인정보 보호법」 제24조의2에 따라, 국세청 간편인증 요청을 대행 수탁자에게 전송하는 목적으로만 사용하며, 전송 후 즉시 폐기하고 서버·데이터베이스·로그 어디에도 저장하지 않는다. 회원가입 단계에서는 주민등록번호 없이 가입할 수 있다.
- 타 회원의 소득·매출 금액은 어떠한 형태로도 공개되지 않으며, 산출·표시되는 지표는 증감률 분포와 백분위(상위 %)뿐이다. 표본이 5명 미만인 구간은 자동 비공개된다.
- 운영자의 열람 — 회사의 권한 있는 운영자는 부정 연동 점검·오류 대응·통계 운영 등 서비스 운영 목적에 한하여 회원의 소득·매출 연동 현황(의원명·귀속연도별 소득금액·매출 집계·인증일 등)을 열람할 수 있다. 운영자의 접근은 제9조의 관리적 조치(권한 분리·감사 로그)에 따라 통제되며, 이 정보를 회원 본인 및 법령상 허용 범위 외의 제3자에게 제공하지 않는다.
- 소득·매출 지표 변동 알림 — 회사는 회원이 연동한 소득·매출 지표의 변동(백분위 순위 변경 등)을 회원의 가입 이메일 또는 앱 내 알림으로 안내할 수 있다. 이는 회원이 이용 중인 서비스의 상태 변화에 관한 정보로서 광고성 정보가 아니며, 회원은 서비스 설정에서 언제든지 해당 알림 수신을 거부할 수 있다.
- 회원은 언제든지 소득·매출 연동을 해제할 수 있으며, 해제 또는 회원 탈퇴 시 저장된 소득·매출 데이터는 지체 없이 파기된다.
- 연동 동의 절차 — 회사는 소득·매출 연동 시 위 개인신용정보의 ①수집·이용 항목 ②이용 목적 ③보유·파기 기간 ④처리위탁(주식회사 쿠콘) ⑤주민등록번호 처리 내용을 회원에게 화면에서 명확히 고지하고, 다른 개인정보 처리에 대한 동의와 구분되는 별도의 동의를 받는다. 회원은 이 동의를 거부할 권리가 있으며, 거부 시 소득·매출 지표 이용만 제한될 뿐 다른 서비스 이용에는 영향이 없다.
제3조 (개인정보의 보유 및 이용 기간)
| 항목 | 보유 기간 |
|---|---|
| 회원 가입 정보 (이메일·의원명·대표 원장) | 회원 탈퇴 시까지 |
| 사업자등록증 사본 | 회원 탈퇴 시까지 보관 (탈퇴 후 30일 이내 영구 파기) |
| 소득·매출 집계 데이터 (귀속연도별 소득금액, 월별·일별 매출) | 소득·매출 연동 해제 또는 회원 탈퇴 시 지체 없이 파기 |
| 간편인증용 성명·주민등록번호·휴대전화번호 | 저장하지 않음 (인증 요청 전송 즉시 폐기) |
| 접근 로그 (AccessLog)·워터마크 토큰 | 작성일로부터 3개월 (서비스 안전성 확보 목적, 통신비밀보호법 시행령상 통신사실확인자료 보존의무 대상 아님) |
| 케이스 카드 | 회원이 선택한 보존 기간(30·90·180일) 후 자동 비공개. 비공개 후 1년 경과 시 영구 파기 |
| 게시판 글·댓글 | 회원 탈퇴 또는 운영자 삭제 시까지. 삭제 후 30일 보존 후 영구 파기 |
| 게시글 첨부 이미지 | 글 상태와 동일 (글 삭제 시 즉시 파일 파기) |
| 권리침해 신고 | 처리 완료일로부터 3년 (전자상거래법 본 처리방침 제6조 준용, 분쟁 대응) |
| 이메일 인증·비밀번호 재설정 토큰 | 발급 후 30분 (만료 후 자동 파기, sha256 해시만 저장) |
| 세션 토큰 | 발급 후 14일 또는 로그아웃·비밀번호 재설정 시 즉시 폐기 (해시만 DB 저장) |
제4조 (개인정보의 제3자 제공 — 개보법 제17조 준수)
회사는 회원의 개인정보를 원칙적으로 외부에 제공하지 않는다. 다만 다음의 경우 예외로 한다.
- 회원이 사전에 동의한 경우 — 동의 시 회사는 (i) 제공받는 자, (ii) 제공받는 자의 이용 목적, (iii) 제공하는 개인정보 항목, (iv) 제공받는 자의 보유·이용 기간, (v) 동의 거부 권리 및 거부 시 불이익을 사전에 고지한다.
- 법령에 의하거나 수사 목적으로 법령에 정한 절차와 방법에 따라 수사기관의 요구가 있는 경우.
현재 동의 기반 제3자 제공은 없음. 변경 시 약관 개정 절차에 따라 사전 동의를 받는다.
제5조 (개인정보 처리의 위탁)
회사는 안정적인 서비스 제공을 위하여 다음 업무를 외부에 위탁하고 있으며, 위탁 계약에 따라 수탁자는 개인정보 보호 의무를 준수한다.
| 수탁자 | 위탁 업무 | 이전 국가 |
|---|---|---|
| Amazon Web Services (AWS) — Lightsail | 클라우드 인프라(서버·파일 저장) | 대한민국 (ap-northeast-2 서울 리전) |
| 주식회사 쿠콘 (CODEF) | 소득·매출 지표 연동 시 회원 본인의 국세청 소득금액증명·카드/현금영수증 매출 자료 조회 대행 — 회원이 제공하는 성명·주민등록번호·휴대전화번호(전송 전용)·사업자등록번호 | 대한민국 |
| Google LLC — Gmail SMTP | 이메일 발송 (가입 인증·비밀번호 재설정·운영 안내) | 대한민국·미국 |
| Slack Technologies, LLC | 운영자 내부 알림 (가입 신청·신고·모더레이션) — 회원 이메일·의원명 등 식별 정보 포함 가능 | 미국 |
| Anthropic, PBC | AI 어시스턴트 답변 생성을 위한 외부 LLM API 처리 — 회원이 AI 입력창에 직접 입력한 내용 및 대화 문맥 | 미국 |
본 항목은 "처리위탁"이며 "제3자 제공"이 아님. 제17조의 제3자 제공 고지 요건과 구분된다.
제6조 (개인정보의 국외 이전 — 개보법 제28조의8 준수)
- AWS Lightsail은 서울 리전(ap-northeast-2)에 데이터를 저장한다. Gmail SMTP는 발송 메타데이터(발신자·수신자·시각) 중 일부가 Google 인프라를 경유할 수 있으나 본문은 회원의 가입·복구 안내에 한정된 일반 시스템 메일이다.
- AI 어시스턴트 기능을 회원이 이용하는 경우, 회원이 입력한 질문·대화 문맥이 답변 생성을 위해 Anthropic, PBC의 외부 LLM API로 전송될 수 있다. 회사는 개보법 제28조의8 제2항 각 호 사항을 고지하고 회원으로부터 별도의 국외 이전 동의를 분리하여 받는다.
- (1) 이전되는 개인정보 항목
- (2) 이전되는 국가, 시기 및 방법
- (3) 이전받는 자의 명칭·연락처
- (4) 이전받는 자의 이용 목적 및 보유·이용 기간
- (5) 이전 거부 방법·절차 및 거부의 효과
- 동의를 받기 전까지 AI 어시스턴트 기능은 활성화되지 않으며, 회원은 환자·직원 등 제3자의 식별 가능 정보 또는 민감정보를 입력해서는 안 된다.
제7조 (개인정보의 목적 외 이용·제공 제한 — 개보법 제18조 준수)
회사는 제1조에 정한 처리 목적의 범위를 초과하여 개인정보를 이용하거나 제3자에게 제공하지 않는다. 예외 사유(별도 동의, 법률의 특별 규정, 정보주체의 급박한 생명·신체·재산의 이익 등) 발생 시 개보법 제18조 제2항에 따라 처리한다.
제8조 (정보주체의 권리)
- 회원은 언제든지 다음 권리를 행사할 수 있다.
- 개인정보 열람·정정 요구
- 처리 정지·삭제 요구 (회원 탈퇴)
- 권리 행사 거부에 대한 이의 제기
- 행사 방법: 개인정보 보호책임자 이메일(todaktodoc@gmail.com)로 요청. 회사는 10일 이내 처리한다.
- 회원의 권리 행사가 다른 회원의 권리·이익을 부당하게 침해할 우려가 있는 경우 또는 법령에 의해 보존이 의무화된 경우 일부 거부할 수 있다.
제9조 (개인정보의 안전성 확보 조치)
기술적 조치
- 비밀번호 bcrypt 해시(라운드 12) 저장, 평문 미저장
- 세션 토큰 JWT(jose) + DB 재검증, HttpOnly + Secure + SameSite=Lax 쿠키
- 모든 통신 HTTPS(TLS 1.2+) 강제, HSTS 헤더 (max-age=31536000)
- 사업자등록증 파일은 무작위 파일명·서버 비공개 디렉토리(0700) 저장, 운영자만 한시적 토큰(5분 유효, 일회용)으로 열람하며 회원 본인은 가입정보 페이지에서 재확인 가능
- 인증·로그인·비밀번호 재설정·신고 엔드포인트 rate limit 적용 (IP·이메일 단위 sliding window)
- 워터마크·캡처 추적·접근 로그를 통한 외부 유출 억제
- 접속기록 보관·점검 및 위조·변조 방지 조치(
AccessLog보존·해시 봉인) - 침입 탐지·차단(rate limit, abuse 감지, 비정상 접근 패턴 로그)
- 주민등록번호 등 중요 식별정보는 원칙적으로 수집·저장하지 않으며(제2조의2 제3항), 소득·매출 연동의 간편인증 요청에 사용되는 주민등록번호는 수탁자에게 전송한 직후 폐기하여 서버에 저장하지 않는다
- 소득·매출 데이터는 회원 본인에게만 금액이 표시되며, 타 회원에게는 백분위·증감률 등 통계값만 산출되어 원본 금액이 노출되지 않는다
관리적 조치
- 운영자 접근 IP 화이트리스트 적용
- 운영자별 접근 권한 분리, 모든 운영자 조치에 감사 로그(
ModerationAction,AccessLog) 기록 - 내부 관리계획 수립·시행 및 분기별 점검
- 정기 보안 점검 (분기 1회)
물리적 조치
- AWS Lightsail 데이터센터(ap-northeast-2 서울) 보안 정책 준수
제9조의2 (익명·가명 처리 운영방식)
- 회사는 회원 상호간 표시를 위해 익명 닉네임(형용사+동물+숫자)을 사용한다. 외부(다른 회원 화면)에 노출되는 정보는 익명 닉네임, 회원이 직접 입력한 케이스 분류 칩, 작성 시각 등에 한정된다.
- 회사 내부 시스템에서는 회원 식별정보(회원 ID, 이메일, 의원명, 사업자등록증)와 접속·행동 기록이 회원 단위로 결합되어 보관된다. 이는 가입 자격 검증·신고 대응·법적 의무 이행을 위한 처리이며, 본 처리방침의 안전성 확보 조치에 따라 보호된다.
- 즉, 회사는 외부 표시에는 익명 모델을, 내부 운영에는 개인정보 처리 모델(접근권한 통제 + 접속기록 관리)을 적용한다. 본 운영방식은 정보주체가 오인하지 않도록 본 처리방침과 이용약관에 명시되어 있다.
제9조의3 (쿠키 등 자동 수집 장치의 운영 및 거부 방법)
- 회사는 회원의 로그인 상태 유지, 보안 사고 추적, 서비스 이용 통계 산출을 위하여 다음 자동 수집 장치를 운영한다.
- 세션 쿠키 (HttpOnly·Secure·SameSite=Lax)
- CSRF 방지용 토큰 쿠키
- 워터마크 토큰 (서버 측 매핑)
- 회원은 브라우저 설정 또는 사용자 설정을 통해 쿠키 저장을 거부할 수 있으나, 거부 시 로그인 상태 유지·신고 처리 등 일부 서비스 이용에 제한이 있을 수 있다.
- 회사는 광고 식별자·제3자 마케팅 트래커를 본 서비스에 사용하지 않는다. 향후 도입이 필요한 경우 본 처리방침 개정을 통해 사전 고지한다.
제10조 (자동화된 결정에 대한 정보)
회사는 케이스 등록 시 사전 검수를 위해 정규식 기반 식별자 탐지를 수행하며, 향후 외부 LLM 도입 시(본 처리방침 제6조 제2항) 4축 위험도 점수화 모델을 호출할 수 있다. 자동 결정 결과는 운영자가 최종 검토하며, 회원은 결과에 대해 이의를 제기할 수 있다 (제2조 본 처리방침 제7조).
제11조 (개인정보 보호책임자)
- 성명: 이인
- 직책: CTO
- 연락처: todaktodoc@gmail.com
제12조 (권익침해 구제방법)
회원은 개인정보 침해로 인한 구제를 위해 아래 기관에 문의할 수 있다.
- 개인정보분쟁조정위원회: 1833-6972 (www.kopico.go.kr)
- 개인정보침해신고센터: 118 (privacy.kisa.or.kr)
- 대검찰청 사이버수사과: 1301
- 경찰청 사이버수사국: 182
부칙
- 이 개인정보 처리방침은 2026년 5월 24일부터 시행한다.
- 본 처리방침 제9조(접속기록 보관·침입 탐지·관리계획), 제9조의2(익명·가명 처리 운영방식), 제9조의3(쿠키 등 자동 수집 장치) 신설은 2026년 5월 25일부터 시행한다. 본 개정은 안전성 확보 조치의 구체화 및 정보주체 권리 보호 강화를 위한 것이다.
- 소득·매출 지표(토닥 랭킹·토닥 인덱스) 관련 조항(제1조 처리 목적, 제2조 수집 항목, 제2조의2 소득·매출 정보의 성격 및 처리 근거, 제3조 보유 기간, 제5조 처리위탁에 주식회사 쿠콘 추가, 제9조 안전성 확보 조치)의 신설·개정은 2026년 7월 17일부터 시행한다. 본 개정은 국세청 데이터 기반 개원의 소득·매출 지표 서비스의 신설에 따른 것이며, 「신용정보의 이용 및 보호에 관한 법률」 제33조 및 「개인정보 보호법」 제24조의2·제26조를 반영한 것이다.