PRIVACY
개인정보 처리방침
시행일 2026년 8월 11일
1. 개인정보처리자
Ordinal Doctrine은 Ordinal Doctrine Mail을 운영하며 아래 정보의 처리 목적과 방법을 결정합니다. 개인정보 관련 문의는 개인정보 보호 담당부서(andrea@nprit.co.kr)로 접수할 수 있습니다.
2. 처리 항목, 목적, 근거와 기간
| 처리 항목 | 목적·법적 근거 | 보유기간 |
|---|---|---|
| Gmail 주소, 암호화된 OAuth access/refresh token, 승인 scope, 동기화 cursor | 사용자가 요청한 Gmail 연결과 메일 클라이언트 제공(개인정보 보호법 제15조 제1항 제4호, 계약 이행) | 서비스 데이터 삭제 시까지 |
| 메일·thread ID, 시각, 읽음 여부, 발신·수신·참조·숨은참조·회신 주소와 이름, 제목, 본문, 첨부파일 이름·크기·형식·Gmail attachment ID | 연결한 메일함을 사람별 이력으로 표시·검색·동기화(제15조 제1항 제4호). 메일 상대방의 정보가 함께 포함될 수 있음 | 서비스 데이터 삭제 시까지. 베타 기간에는 계정별 최신 메일 최대 50,000개를 저장하며, 본문은 최대 50,000자이고 메시지당 64 KiB 저장 한도에 맞춰 더 짧게 저장될 수 있음 |
| 사용자가 발송할 받는 사람·참조·숨은참조·제목·본문·첨부, 전송상태, Gmail message/thread ID, 작업 ID와 payload hash | 사용자가 확인한 메일 발송과 중복 발송 방지(제15조 제1항 제4호) | 서비스 데이터 삭제 시까지. 첨부 원본은 요청 중 일시 처리하며 동기화 DB에 저장하지 않음 |
| 지원 이메일 주소와 자발적으로 기재한 지원 문의 내용 | 답변과 요청한 지원 제공(제15조 제1항 제4호, 계약 이행) | 해결 또는 마지막 응답 후 최대 90일. 법령상 필요한 경우를 제외하고 조기 삭제를 요청할 수 있음 |
| 세션 cookie와 세션 token hash, 활성 계정, 이메일·IP의 SHA-256 hash, 분 단위 요청 횟수 | 로그인 유지, 부정 이용 방지와 보안(제15조 제1항 제4호·제6호) | 세션은 30일 후 만료되며 그 뒤 1시간 안에 정기 삭제. 호출 제한 기록은 24시간이 지난 뒤 다음 매시 정기 삭제 |
| 소속 조직명, 확인한 개인정보 처리방침·이용약관·DPA 버전, 기업 이용 권한과 Google 데이터 동의 여부, 확인 시각 | 처리를 지시한 조직을 특정하고 Gmail 연결 전 조직의 처리 지시와 사용자의 명시적 권한·동의를 기록 | 서비스 데이터 삭제 시까지 |
| 사용자가 입력한 연락처 별칭과 비공개 표시 | 개인화와 검색 | 해당 브라우저에만 저장하며 서비스 데이터 삭제 또는 브라우저 저장공간 삭제 시까지 |
| 미발송 초안의 작성 유형, 수신·참조·숨은참조, 제목, 본문, 회신·전달 ID와 발송 작업 ID(첨부파일은 저장하지 않음) | 같은 브라우저에서 작성 중이던 초안을 복구 | 해당 브라우저에 저장하며 14일이 지나면 복구하지 않고 그 계정을 다음에 확인할 때 삭제. 발송·취소·로그아웃·서비스 데이터 삭제 또는 브라우저 저장공간 삭제 시 먼저 삭제 |
3. Google API 데이터
Google API에서 받은 정보의 이용과 이전은 Google API Services User Data Policy와 Limited Use 요건을 따릅니다. Gmail 데이터는 판매, 광고, 신용평가 또는 범용 AI 모델 학습에 사용하지 않습니다.
4. 제3자 제공과 사람의 열람
메일 데이터를 판매하거나 광고업체에 제공하지 않습니다. 아래 외부 서비스는 사용자가 요청한 기능을 제공하는 범위에서 처리합니다. 사용자가 직접 메일을 보내면 받는 사람에게 그 내용이 전달됩니다. 법령상 의무, 보안사고 대응 또는 사용자가 특정 지원 건에 명시적으로 허용한 경우 외에는 사람이 메일함 내용을 열람하지 않습니다.
5. 처리위탁
| 수탁자 | 위탁업무 | 재수탁 |
|---|---|---|
| OpenAI OpCo, LLC (ChatGPT Sites DPA) | 사이트 호스팅·유지보수, Worker와 애플리케이션 DB 운영, 보안·요청 로그 처리 | OpenAI가 공개한 하위처리자 목록에 따라 Cloudflare, Ltd. 등 인프라 사업자 이용 |
| 주식회사 다우기술 | 다우오피스 업무용 이메일을 통한 지원 문의 수신과 보관 | 다우오피스 정책에 따름 |
6. 국외 처리·이전
서비스 제공에 필요한 국외 처리위탁·보관은 개인정보 보호법 제28조의8 제1항 제3호를 근거로 하며, 사용자는 Gmail을 연결하지 않는 방법으로 거부할 수 있습니다. 거부하면 해당 기능을 이용할 수 없습니다.
| 수령자·연락처 | 이전 항목 | 국가·시기·방법 | 목적·기간 |
|---|---|---|---|
| OpenAI OpCo, LLC · privacy.openai.com | 위 제2항의 호스팅 데이터와 보안·요청 정보 | 미국 및 제공자의 인프라 운영 국가 · 사이트 접속과 기능 이용 시 암호화된 네트워크 전송. 현재 Sites는 운영자가 데이터 위치를 선택하는 기능을 제공하지 않음 | 사이트 호스팅·DB·보안 운영 · 호스팅 기간 및 계약상 삭제의무 이행 기간 |
| Google LLC · Google 개인정보처리방침 | Gmail 주소, OAuth 인증, Gmail API로 요청한 메일 데이터, 사용자가 전송을 요청한 메일·첨부 | 미국 및 Google 서버 운영 국가 · Gmail 연결·동기화·발송 시 암호화된 네트워크 전송 | Gmail 연결·동기화·발송 · Google 계정과 Google 정책에 따른 기간 |
7. 자동 수집장치와 브라우저 저장
필수 로그인 cookie는 30일, 약관 확인 cookie와 OAuth state cookie는 각각 10분 동안 사용합니다. Cloudflare 보안 cookie인 __cf_bm이 설정되는 경우 통상 30분간 활동이 없으면 만료됩니다. 필수 cookie를 차단하면 계정 연결과 로그인이 되지 않습니다. 비공개 표시, 별칭과 미발송 초안은 localStorage에 저장되며 브라우저 설정에서 삭제할 수 있습니다. 광고·행동분석 도구는 사용하지 않습니다.
8. 파기 절차와 방법
메일 설정의 서비스 데이터 삭제를 실행하면 먼저 같은 Ordinal Doctrine 계정에 연결된 모든 Gmail의 Google 접근 권한 해제를 요청한 뒤, OAuth 인증정보, 동기화 메일, 발송기록, 정책 확인기록과 서비스 세션을 활성 애플리케이션 DB에서 삭제합니다. 앱에서 실행한 경우 현재 브라우저의 표시·별칭·미발송 초안도 지웁니다. 전자기록은 DB 삭제명령으로 복구 목적 없이 파기합니다. 만료 세션과 호출 제한 기록은 위 보유기간에 따라 매시 정기 삭제합니다. Gmail 원본은 고객의 반환본으로 남고 다른 브라우저의 localStorage는 삭제되지 않습니다. Google이 일부 계정의 권한 해제를 확인하지 못해도 로컬 데이터 삭제는 완료하며 앱에 실패 계정 수를 표시합니다. 이 경우 Google 권한 관리에서 Ordinal Doctrine 접근을 직접 해제해야 합니다. 인프라 사본은 각 제공자의 보관·삭제조건에 따릅니다.
9. 정보주체의 권리
앱에서 동기화 정보를 열람하고, Gmail에서 원본 메일·연락처를 정정하며, 별칭·표시를 수정하고, 메일 설정에서 서비스 데이터를 삭제할 수 있습니다. 열람·정정·삭제·처리정지·동의 철회 또는 수집출처 확인은 andrea@nprit.co.kr로 요청할 수 있습니다. 대리인이 요청할 수 있으며, 처리 전 본인이나 대리권을 확인할 수 있습니다. 개인정보 침해 상담은 개인정보침해신고센터(국번 없이 118)에도 문의할 수 있습니다.
10. 개인정보 보호책임과 안전조치
개인정보 보호 담당부서는 Ordinal Doctrine Privacy Desk이며 연락처는 andrea@nprit.co.kr입니다. 호스팅 D1 DB는 AES-256으로 저장 암호화되고 OAuth 인증정보에는 애플리케이션 수준 AES-GCM 암호화를 추가 적용합니다. HTTPS, Secure·HttpOnly cookie, 접근통제, 동일출처 확인, 호출 제한과 삭제통제를 적용합니다. 메일 본문은 검색·표시를 위해 이 호스팅 DB에서 처리됩니다.
11. 기업 이용과 민감정보
베타는 소속 조직을 대표할 권한이 있는 만 18세 이상 사용자에게만 제공합니다. 메일함 내용에 대한 개인정보처리자는 고객 조직이며 Ordinal Doctrine은 DPA에 따른 수탁자로 처리합니다. 연결한 메일에는 사용자나 상대방의 민감정보가 포함될 수 있으므로, 별도 서면 합의와 법률검토 없이 규제 대상 민감정보 업무에 사용하지 마십시오.
12. 변경
개인정보 처리 방식이 바뀌면 이 방침도 실제 동작에 맞춰 수정합니다. 중요한 변경은 필요한 경우 시행 전에 홈페이지에서 알립니다.