새김 · 시행일 2026-09-22
개인정보 처리방침
무엇을 받고, 어디에 두고, 밖으로 무엇이 나가고, 언제 지우는지. 비보리랩 공통 방침의 하위 방침이다.
모임 기록과 정산 정보
- 1모임 기능은 작성자의 계정 식별자, 모임 이름과 정산 통화, 참여자 이름, 메모·링크, 지출 통화·금액·적용 환율·환율 출처와 기준일·결제자·분담자, 작성자가 입력한 송금 기록, 수정 시각과 버전을 저장한다. 참여자 이름은 작성자가 입력하며 참여자의 별도 계정·은행 계좌·결제 정보를 수집하지 않는다.
- 2참고 환율을 요청하면 서버가 Frankfurter에 두 통화의 코드만 보내 조회한다. 모임 이름, 참여자, 계정 식별자, 지출 금액과 메모는 이 요청에 포함하지 않는다.
- 3정보는 작성자가 내용을 관리하고 비용을 계산·공유하기 위해 운영 데이터베이스에 보관한다. 모임 데이터는 비트코인, OpenTimestamps 캘린더, FreeTSA, 공공 기록 원장으로 보내지 않는다.
- 4공유는 처음에 꺼져 있다. 작성자가 켜면 무작위 토큰을 만들고, 그 링크를 가진 사람에게 모임 기록과 정산 내역을 보여준다. 공유 응답에는 작성자의 계정 식별자나 이메일을 넣지 않는다. 공유 페이지는 검색 색인과 캐시에서 제외한다.
- 5작성자는 모임의 내용을 고치거나 모임을 삭제하고 공유 링크를 끌 수 있다. 모임 삭제 시 운영 데이터베이스의 해당 모임 정보와 공유 토큰을 삭제한다. 계정·백업·문의에 관한 공통 처리는 비보리랩 공통 방침을 따른다.
- 6모임의 기록은 아래 원본 파일의 해시·증명·보관 절차와 별개로 처리한다. 공유할 메모에는 함께 볼 사람에게 필요한 내용만 적는다.
1. 이 방침이 다루는 것
- 1이 방침은 비보리랩(이하 "운영자")이 운영하는 새김(saegim.vivory.app)의 개인정보 처리를 설명한다.
- 2계정(Google 로그인으로 받는 이메일·이름), 쿠키, 이용자의 권리, 개인정보 보호책임자는 비보리랩 공통 개인정보 처리방침(vivory.app/privacy)에 적혀 있고 새김에도 그대로 적용된다. 이 방침은 새김만 하는 처리를 적는다.
2. 수집하는 항목
- 1원본 올리기: 파일 바이트 전체, SHA-256 해시, 파일명, 크기, 파일 형식(MIME), 이용자가 고른 분류(임대차·예식·인테리어·기타), 이용자가 적은 메모(500자 이내), 서버 접수 시각(UTC), 계정 식별자.
- 2해시만 올리기: 파일 바이트는 받지 않는다. 브라우저가 계산한 SHA-256 해시, 파일명, 크기, 분류, 메모, 접수 시각만 받는다.
- 3조각 업로드(50MB 초과): 위 항목에 더해 업로드 세션 번호, 브라우저가 미리 계산한 해시, 조각별 수신 상태를 세션이 끝날 때까지 둔다.
- 4증명 생성 중 만들어지는 것: 머클 경로, 묶음 번호, 캘린더가 돌려준 루트 증명, RFC 3161 토큰과 그 시각, 비트코인 블록 번호와 시각. 이 값들은 개인을 식별하지 않지만 이용자의 항목에 묶여 보관된다.
- 5공유 링크: 이용자가 만들면 항목마다 무작위 토큰 하나, 원본까지 여는지 여부, 만든 시각.
- 6보관 검산 기록: 백업 사본 검산 시각·오류, 표본 감사 시각·결과. 파일 내용이 아니라 해시 대조 결과만 적는다.
- 7증명 검증(/verify)과 해시 조회(/lookup)는 로그인 없이 쓰며 아무것도 저장하지 않는다. 검증에 넣은 파일은 해시를 계산한 뒤 버린다.
- 8자동 수집(접속 IP·브라우저·요청 시각의 서버 로그, 통상 30일 이내 삭제)은 공통 방침과 같다.
올린 파일 안에는 계약서·대화 캡처·사진처럼 이용자 본인이나 제3자의 개인정보가 들어 있을 수 있다. 운영자는 파일 내용을 열람·분석·색인·학습하지 않고, 바이트 그대로 보관해 해시만 다룬다. 제3자의 정보가 담긴 파일을 올리는 책임은 이용자에게 있다.
3. 이용 목적
- 1원본을 받은 그대로 보관하고, 이용자가 내려받고, 삭제하고, 되돌리기 위해.
- 2해시를 묶어 비트코인에 앵커하고 증명(.ots)과 RFC 3161 토큰을 만들기 위해.
- 3이용자가 만든 공유 링크로 상대방에게 증명과(켠 경우) 원본을 보여 주기 위해.
- 4저장된 사본이 손상되지 않았는지 검산하고, 손상됐으면 검산된 백업으로 되살리기 위해.
- 5보안 사고·장애 대응. 광고·프로파일링·마케팅에는 쓰지 않는다.
4. 밖으로 나가는 것
새김은 파일도, 파일의 해시도 제3자에게 넘기지 않는 것을 원칙으로 한다. 아래 넷이 예외이고, 무엇이 나가는지를 바이트 단위로 적는다.
- 1OpenTimestamps 공개 캘린더 4곳(a.pool · b.pool · alice.btc.calendar · bob.btc.calendar.opentimestamps.org, 운영 주체는 운영자가 아님): 10분마다 그 사이 접수된 해시들을 머클 트리로 묶은 루트 32바이트만 보낸다. 이용자의 파일 해시 자체는 보내지 않는다. 캘린더는 이 루트를 다른 제출자들의 루트와 다시 묶어 비트코인 트랜잭션에 싣는다.
- 2비트코인 블록체인: 캘린더가 실은 트리 루트 32바이트가 공개 원장에 영구히 남는다. 여기에는 이용자의 파일·해시·계정 정보가 들어 있지 않고, 루트만으로는 이용자의 해시를 되짚을 수 없다. 이 기록은 누구도(운영자도) 지울 수 없다.
- 3FreeTSA(freetsa.org, RFC 3161 시각 도장): 항목의 SHA-256 해시 64자를 보내고 서명된 시각 토큰을 받는다. 해시로는 원본을 복원할 수 없고, 파일명·메모·계정은 보내지 않는다.
- 4공개 블록 탐색기(blockstream.info · mempool.space): 확정 여부를 물을 때 블록 번호·트랜잭션 ID 만 조회한다. 이용자 정보는 가지 않는다.
- 5공유 링크를 연 사람: 이용자가 링크를 만들어 보낸 상대방은 해시·파일명·크기·형식·분류·메모·접수 시각·상태·블록 번호·앵커 궤적과 증명(.ots)을 보고, 이용자가 "원본까지" 를 켰으면 원본 파일도 받는다. 누가 올렸는지(이름·이메일·계정)는 나가지 않는다. 링크는 이용자가 끄면 즉시 닫히지만 이미 내려받은 사본은 회수되지 않는다.
해시 조회(/lookup)는 해시를 아는 누구에게나 "접수됐는가, 언제, 어느 블록에" 를 답한다. 해시는 원본을 가진 사람만 계산할 수 있으므로 이는 원본을 가진 상대방이 직접 확인하는 문이고, 소유자·파일명·메모는 답하지 않는다.
5. 보관 기간과 삭제
- 1원본 바이트: 이용자가 삭제할 때까지. 삭제를 누르면 30일 유예 뒤 주 저장소와 백업 저장소의 사본을 함께 지운다. 유예 중에는 되돌릴 수 있다.
- 2원장 행(해시·파일명·크기·분류·메모·접수 시각·머클 경로·블록 번호·RFC 3161 토큰): 원본을 지워도 남는다. 이미 비트코인에 박힌 사실을 다시 증명하려면 필요하기 때문이다. 이용자가 비보리랩 계정을 삭제하면 원본과 함께 지운다.
- 3조각 업로드 세션: 24시간 안에 마치지 않으면 조각을 버리고, 세션 기록은 7일 뒤 지운다. 완료된 세션 기록도 7일 뒤 지운다.
- 4공유 링크 토큰: 이용자가 끄면 즉시 지운다. 삭제 유예에 들어가면 원본 내려받기만 자동으로 닫힌다.
- 5백업 저장소의 사본은 주 저장소와 같은 시점에 함께 지운다. 데이터베이스 백업본은 정기적으로 순환되어 지워진 행이 백업에서도 사라진다.
- 6서버 로그는 통상 30일 이내 자동 삭제된다.
6. 저장 위치와 처리 위탁
- 1원본·백업·원장은 대한민국 서울 리전의 Oracle Cloud(Oracle Corporation) 저장소와 데이터베이스에 둔다. 두 저장소는 같은 리전의 서로 다른 버킷이다.
- 2Cloudflare, Inc.(미국)가 접속 경로(CDN·DNS·보안)를 경유한다. 원본과 증명은 캐시하지 않는다.
- 3Google LLC(미국)의 로그인은 공통 방침 3항과 같다.
- 44항의 캘린더·비트코인·FreeTSA·탐색기는 처리 위탁이 아니라 공개 서비스 이용이며, 그곳에는 개인정보가 아닌 해시 또는 그 묶음만 간다.
7. 쿠키와 브라우저 저장소
- 1로그인 세션 쿠키(auth_token · vivory_token, HttpOnly, .vivory.app 공유)는 공통 방침과 같다.
- 2saegim-color-scheme(localStorage): 화면 테마 선택값. 서버로 보내지 않는다.
- 3광고·행동 추적 도구는 쓰지 않는다.
8. 이용자의 권리
- 1이용자는 내 원본 화면에서 항목을 직접 내려받고 삭제하고 되돌리고, 공유 링크를 만들고 끌 수 있다.
- 2열람·정정·삭제·처리정지 요구와 계정 삭제는 공통 방침 8항의 절차(로그인한 Google 계정의 이메일로 요청)를 따른다. 계정을 삭제하면 이 서비스의 원본·원장 행·공유 링크를 함께 지우고 완료를 회신한다.
- 3비트코인 블록에 남는 것은 4항의 트리 루트뿐이고 거기에는 이용자를 가리키는 값이 없으므로 삭제 대상이 아니며 삭제할 수도 없다.
9. 안전성 확보 조치
- 1전 구간 HTTPS(TLS). 원본은 소유자 본인 또는 소유자가 켠 공유 링크로만 나가고, 일반 파일 프록시 경로로는 응답하지 않는다.
- 2접수 직후 백업 사본을 만들어 되읽어 해시를 검산하고, 매일 표본을 다시 읽어 손상을 찾는다. 손상된 사본은 해시 검산을 통과한 사본으로만 되살린다.
- 3공유 링크 토큰은 예측할 수 없는 무작위 값이고, 공유 페이지는 검색 색인에 넣지 않는다.
- 4접근 권한 최소화와 접근 기록 보관은 공통 방침과 같다.
10. 공공 기록 원장에 담기는 것
새김은 이용자가 올린 원본과 별개로 공공 기록 원장(saegim.vivory.app/ledger)을 공개한다. 이용자의 개인정보는 여기에 담기지 않는다.
- 1원장에 담기는 것은 행정안전부 지방행정인허가데이터(LOCALDATA)의 공개 항목뿐이다: 관리번호·상호·소재지(도로명·지번)·업종·영업 상태와 그 변경. 출처 = 공공누리 제1유형.
- 2개인사업자의 상호와 소재지는 개인정보일 수 있다. 이 처리의 근거는 공공데이터의 제공 및 이용 활성화에 관한 법률에 따라 제1유형으로 개방된 자료의 이용이고, 목적은 등록부가 그날 무엇을 말했는지를 뒤에 확인할 수 있게 보존하는 것 하나다.
- 3담지 않는 것: 전화번호, 담당자·대표자 이름, 그 밖에 LOCALDATA 공개 항목이 아닌 값. 새김 이용자의 계정·이메일·업로드 기록도 담지 않는다.
- 4기재 사항의 정정·삭제는 원 발행 기관(행정안전부 및 관할 지방자치단체)에 청구한다. 굳힌 파일은 비트코인에 앵커돼 있어 특정 줄만 뺄 수 없다. 다만 법령이나 권한 있는 기관의 요구가 있으면 해당 소스의 새 굳힘을 멈추고 공개 제공을 중단한다(약관 제10조).
11. 아동, 변경, 문의
- 1새김은 만 14세 미만 아동을 대상으로 하지 않는다(공통 방침 9항).
- 2이 방침을 변경할 때는 이 페이지에 시행일과 함께 게시한다. 밖으로 나가는 것(4항)이 바뀌는 변경은 로그인 화면에도 공지한다.
- 3개인정보 보호책임자와 신고 창구는 공통 방침 12항에 있다. 새김에 대한 문의: [email protected]
함께 읽기: 비보리랩 공통 개인정보 처리방침 · 새김 이용약관 · 어떻게 새기나