본문으로 건너뛰기
로그인
← SCP-CHAT

PRIVACY · SINGAPORE PDPA

개인정보 처리방침

Hyeonseok Oh (오현석)은 Singapore Personal Data Protection Act 2012(PDPA)를 기준으로 SCP-CHAT의 개인정보를 처리합니다. 주 애플리케이션과 데이터베이스는 Singapore(OVHcloud)에서 운영되며, 서비스 제공을 위해 일부 정보가 Singapore 밖 처리업체로 전송될 수 있습니다.

시행일 · 2026-07-17

1. 처리 주체와 연락처

개인정보 처리 주체(controller): Hyeonseok Oh (오현석) (개인 운영자, individual operator). 서비스 도메인: scp-chat.hyeon.space.

개인정보 보호 책임자(DPO) 공개 연락처는 privacy@scp-chat.hyeon.space입니다. 열람·정정·동의 철회·삭제·국외 이전·침해 우려는 이 주소로 접수합니다. 일반 지원은 support@scp-chat.hyeon.space입니다.

DPO 연락처는 Singapore 영업시간 기준으로 확인 가능하도록 유지하며, 개인정보 관련 서면 요청은 이메일로 받습니다.

2. 수집하는 정보

  • 계정: 이메일, Google 계정 식별 정보(OAuth 사용 시), 표시 이름(handle), 출생 연도, 이용약관·개인정보 처리방침 동의 시각과 정책 버전
  • 콘텐츠: 캐릭터 설정·로어, 대화 메시지, 기억·상태창, 저장 지점(스냅샷), 댓글, 신고 내용, 업로드한 아바타 등 미디어
  • 서비스 기록: 접속 시각, IP, 기기·브라우저 정보, 오류·보안 로그, 사용량·요금제 상태, 제품 이벤트(메시지 본문 제외 허용 키만)
  • 결제 관련: 구독 상태와 권한 부여에 필요한 최소 식별 정보. 카드번호·결제수단 상세는 판매자(Merchant of Record) 결제 파트너가 처리하며 우리 서버에 저장하지 않습니다
  • 지원: 문의 내용과 문제 해결에 필요한 첨부 정보

비밀번호는 복구 가능한 평문이 아니라 단방향 해시로 저장합니다. Google 비밀번호는 수집하지 않습니다. 주민등록번호·여권번호·결제카드 번호 등 고위험 식별자는 의도적으로 수집하지 않습니다.

3. 이용 목적과 동의

다음 목적에 필요한 범위에서만 처리합니다.

  • 계정 생성·인증, 세션 유지, 18세 이상 이용 자격 확인
  • 캐릭터 대화, 기억·장면 저장, 이미지 등 기능 제공
  • 안전 정책 집행, 남용·사기 방지, 보안 모니터링
  • 유료 구독 권한 부여와 고객 지원
  • 서비스 안정성·품질 개선(집계·의사식별 분석 포함)
  • 법적 의무 이행과 분쟁 대응

가입 시 이용약관과 개인정보 처리방침 동의를 각각 확인합니다. 필수 처리에 대한 동의를 거부하면 계정 서비스 제공이 불가능할 수 있습니다. 마케팅 목적의 전자적 광고 수신은 현재 기본 제공하지 않으며, 도입 시 별도 동의를 받습니다.

PDPA 기준으로 개인정보는 합리적인 사람이 상황에 비추어 적절하다고 볼 목적과, 고지·동의한 목적 범위에서만 이용·공개합니다. 대화 내용으로 광고 타기팅을 하거나 개인정보를 판매하지 않습니다. 이용자 대화·캐릭터 원문을 우리 자체 모델 학습(training)에 사용하지 않습니다. 외부 AI 제공업체의 기본 학습 정책이 있는 경우, 가능한 범위에서 학습 제외 또는 최소 전송 설정을 적용하고 이 방침에 반영합니다.

4. 처리 위치, 처리업체와 국외(overseas) 이전

주 애플리케이션과 운영 데이터베이스는 OVHcloud의 Singapore 리전에 저장·처리됩니다. 서비스 제공을 위해 일부 개인정보가 Singapore 밖 국가·지역의 처리업체(data intermediary) 또는 독립 처리 주체로 전송·접근될 수 있습니다. PDPA Transfer Limitation Obligation에 따라 계약·접근 제한·최소 전송·합리적인 보호조치로 PDPA에 상응하는 보호 수준을 요구합니다.

국외 이전·국외 처리의 주요 항목은 다음과 같습니다.

  • OVHcloud (호스팅·DB) — 이전 항목: 계정·콘텐츠·로그 전반. 국가/지역: Singapore. 목적: 서비스 호스팅과 데이터 저장. 보유: 본 방침 제5절. 방법: 암호화된 네트워크를 통한 상시 저장·처리.
  • OpenRouter 및 하위 AI 모델 제공업체 — 이전 항목: 답변 생성에 필요한 대화 문맥·캐릭터 설정(가능하면 최소). 국가/지역: 주로 United States 및 모델 제공업체가 운영하는 지역. 목적: AI 응답·기억 추출·관련 생성 기능. 보유: 요청 처리에 필요한 기간(제공업체 정책 및 계약 범위). 방법: HTTPS API 전송(이용 시마다).
  • 모더레이션 API 제공업체 (구성된 경우) — 이전 항목: 검사 대상 텍스트. 국가/지역: 제공업체 운영 지역(예: United States). 목적: 안전 분류. 보유: 검사 처리에 필요한 기간. 방법: HTTPS API 전송.
  • Google — 이전 항목: OAuth 식별 정보(로그인 시); 측정 ID가 활성화된 경우 사용 측정 데이터. 국가/지역: United States 등 Google 인프라. 목적: 계정 인증, (선택) 사이트 측정. 보유: Google 정책 및 설정 범위. 방법: OAuth/SDK.
  • 결제 판매자(Merchant of Record: Lemon Squeezy 또는 Creem 등 선정 파트너) — 이전 항목: 이메일, 구독·거래 식별자, 청구에 필요한 최소 정보. 국가/지역: 파트너 운영 지역(주로 United States / European Economic Area). 목적: 결제, 세금, 영수증, 환불. 보유: 파트너의 결제·세무 보존 기간. 방법: 체크아웃 리다이렉트 및 웹훅. 카드 데이터는 파트너가 직접 처리합니다.
  • 오브젝트 스토리지(S3 호환, 구성된 경우) — 이전 항목: 아바타 등 업로드 파일 메타·객체. 국가/지역: 구성 리전(예: ap-northeast-2 등). 목적: 미디어 저장. 보유: 계정·콘텐츠 삭제 또는 교체 시까지. 방법: 서버 측 API.
  • 이메일·보안·인프라 보조 업체 — 이전 항목: 문의 메일, 운영 알림, 보안 신호. 국가/지역: 각 업체 운영 지역. 목적: 지원 전달, 가용성, 침해 탐지. 보유: 해당 목적 달성 및 보안상 필요 기간.

한국 등 이용자 관점에서 보면, 계정·대화의 주 저장 위치가 Singapore이므로 서비스 이용 자체에 국외 저장·처리가 포함됩니다. AI 응답 생성 시 대화 문맥이 Singapore 밖 모델 인프라로 전송될 수 있습니다. 위탁·저장 목적의 국외 이전 항목은 이 방침 공개로 고지하며, 가입 시 개인정보 처리방침 동의에 포함됩니다. 처리업체·이전 국가가 중요하게 바뀌면 시행 전에 이 페이지를 갱신합니다.

5. 보유, 파기와 삭제

  • 계정·대화·캐릭터·업로드: 계정이 활성인 동안 또는 이용자가 삭제할 때까지
  • 보안·접속 로그: 원칙적으로 90일 이내. 사고 조사나 법률상 의무가 있으면 필요한 최소 기간
  • 제품 이벤트(본문 제외): 집계 후 원시는 운영 정책에 따라 정리
  • 활성 데이터 삭제: 삭제 요청 확인 즉시 세션 무효화·콘텐츠 숨김, 이후 비동기 삭제 작업으로 계정 그래프에서 제거
  • 암호화 백업: 순환 주기에 따라 30일 이내 만료
  • 결제 기록: 판매자(Merchant of Record) 및 세무·회계 의무에 따른 기간은 해당 파트너·법령이 규율

파기 방법: 데이터베이스 행 삭제 또는 재식별 불가능한 형태로의 제거, 객체 스토리지 객체 삭제, 백업 순환 만료. 법적 청구, 사기 방지, 안전 증거 또는 법률상 보존 의무가 있으면 해당 범위만 분리 보관(legal hold)할 수 있으며, hold 해제 후 파기합니다. 의사식별된 안전 증거만 구성된 보존 정책 범위에서 남을 수 있습니다.

6. 쿠키와 자동 수집 도구

로그인 세션, CSRF·동일 출처 보호, 기본 환경설정, (로그인한 경우) 제품 분석 식별, 선택적으로 Google Analytics 측정에 쿠키 또는 유사 기술을 사용할 수 있습니다. 필수 쿠키는 서비스 제공에 필요하며, 선택 측정은 환경 설정으로 비활성할 수 있습니다. 브라우저 설정으로 쿠키를 거부할 수 있으나 로그인 등 핵심 기능이 제한될 수 있습니다.

7. 이용자의 권리

이용자는 개인정보 열람(access), 부정확한 정보의 정정(correction), 동의 철회(withdraw consent), 계정 데이터 내보내기, 삭제를 요청할 수 있습니다. 계정 설정의 내보내기·삭제 기능을 우선 이용하거나 DPO 이메일로 요청할 수 있습니다.

동의 철회는 철회 전 처리의 적법성에 영향을 주지 않으며, 필수 처리 동의를 철회하면 서비스 제공이 종료될 수 있습니다. PDPA상 열람·정정 요청에는 합리적 기간 내에 대응하며, 보통 요청 확인 후 30일 이내 처리를 목표로 합니다. 신원 확인이 필요하면 최소 범위로 확인합니다.

개인정보 처리에 대한 불만은 privacy@scp-chat.hyeon.space로 접수합니다. 내부 검토 후에도 해결되지 않으면 Singapore Personal Data Protection Commission(PDPC) 등 관할 감독기관에 문의할 수 있습니다.

8. 보호와 침해 대응

전송 암호화(TLS), 최소 권한, 비밀 분리, 동일 출처 보호, 속도 제한, 안전 필터, 접근 로그를 사용합니다. 처리업체에는 목적 제한·보호·보유 제한·침해 통지에 관한 계약상 의무를 요구합니다.

개인정보 침해(data breach)가 발생했거나 발생했다고 볼 합리적 근거가 있으면 신속히 평가합니다. PDPA Data Breach Notification Obligation에 따라 통지 대상 침해로 판단되면 PDPC에 가능하면 즉시, 늦어도 판단일부터 3 calendar days 이내에 통지하고, 필요한 경우 영향 이용자에게도 통지합니다. 평가 과정과 조치는 기록합니다.

9. 이용 연령과 정책 변경

SCP-CHAT는 만 18세 이상 전용이며 미성년자의 계정을 의도적으로 수집하지 않습니다. 미성년자 정보가 확인되면 계정을 제한하고 삭제합니다.

중요한 변경(처리 목적, 국외 이전 상대방·국가, 보유 기간, 권리 행사 방법 등)은 시행 전에 서비스 내 또는 이 페이지 갱신으로 알리고 시행일을 갱신합니다. 계속 이용이 새 방침 수락을 의미하는 경우 그 사실을 명시합니다. PDPA 안내는 Singapore PDPC에서 확인할 수 있습니다.