지금 보시는 것은 v1.1 (2026-10-05 시행) 입니다 — 현재 적용되는 문서가 아닙니다.현행 v1.0 보기변경 이력
1. 위탁 구조
아이돌봄 서비스제공기관이 위탁자, 회사가 수탁자입니다. 개인정보 보호법 제26조에 따른 관계이며, 기관과 서면(전자문서 포함)으로 위·수탁 계약을 체결합니다.
동의를 받는 주체는 기관입니다. 회사는 기관의 지시 범위에서만 처리하며, 자체 판단으로 개인정보를 이용하거나 제공하지 않습니다.
2. 위탁 업무의 범위
- 돌봄사·이용가정·아동 정보의 저장 및 조회 기능 제공
- 서비스 배정·일정 관리 기능 제공
- 근태 기록 수집 및 활동수당·급여 산정 기능 제공
- 전자결재·통계·보고서 생성 기능 제공
- 돌봄사 모바일 앱을 통한 일정 안내 및 알림 발송
- 데이터 백업 및 장애 대응
위 범위를 넘는 처리(예: 통계 목적의 데이터 활용, 마케팅)는 기관의 별도 서면 동의 없이는 하지 않습니다.
3. 처리하는 개인정보 항목
| 정보주체 | 처리 항목 | 민감·고유식별정보 |
|---|---|---|
| 돌봄사 | 성명, 생년월일, 연락처, 주소, 이메일, 자격·경력, 교육 이수 내역, 근태 기록, 급여·수당 내역, 계좌번호 | 주민등록번호(4대보험·원천징수), 계좌번호 — 모두 암호화 |
| 이용가정 보호자 | 성명, 연락처, 주소, 이용 신청 내역, 요청사항 | 해당 없음 |
| 아동 | 성명, 생년월일, 성별, 특이사항(알레르기·복약 등 돌봄에 필요한 정보) | 건강 관련 특이사항 — 배정된 돌봄사와 담당자에게만 표시 |
| 기관 종사자 | 성명, 연락처, 이메일, 직위, 계정 접속기록 | 주민등록번호(급여 처리 시) — 암호화 |
4. 재위탁 현황
회사는 서비스 운영에 필요한 범위에서 아래와 같이 재위탁하고 있으며, 재위탁 시 기관에 미리 알리고 동의를 받습니다. 변경이 있으면 시행 30일 전에 안내합니다.
| 재수탁자 | 업무 | 보관 위치 | 개인정보 접근 |
|---|---|---|---|
| ㈜케이티클라우드 | 서버·DB·파일 저장소 운영(IaaS) | 국내 | 암호화된 상태로 저장. 인력 접근 없음 |
| ㈜카카오 | 주소를 좌표로 변환 (카카오 로컬 API) | 국내 | 주소만 전달. 성명·연락처는 전달되지 않습니다 |
| 네이버㈜ | 안내 메일 발송 | 국내 | 수신 이메일 주소 |
| 문자(SMS) 발송 사업자 확정 전 | 일정 안내·계정 초대·인증번호 발송 | 국내 | 수신 번호, 발송 내용 |
결제대행사(PG)는 없습니다. 요금을 계좌이체와 전자세금계산서로만 청구하므로 결제 관련 재위탁이 발생하지 않습니다.
아래 한 가지 외에는 개인정보를 국외로 이전하지 않습니다.
| 이전받는 자 | 이전 항목 | 이전 국가 | 이전 일시·방법 | 이용 목적 | 보유기간 |
|---|---|---|---|---|---|
| Google LLC | 단말 푸시 토큰, 알림 종류, 일회용 임의 참조값 (본문·식별번호 미포함) | 미국 | 알림 발생 시 · HTTPS 전송 | 돌봄사 앱 푸시 알림 전달 | 전달 완료 시까지 |
| Apple Inc. | 단말 푸시 토큰, 알림 종류, 일회용 임의 참조값 (본문·식별번호 미포함) | 미국 | 알림 발생 시 · HTTPS 전송 | 돌봄사 앱 푸시 알림 전달 | 전달 완료 시까지 |
알림 본문은 보내지 않습니다. 단말에 알림을 보내는 통로는 애플·구글의 푸시 서비스뿐이어서 그 경로를 쓰지 않고는 알림을 보낼 수 없습니다. 회사는 「새 요청이 있습니다」 같은 고정 문구만 보내고, 무엇에 관한 알림인지는 앱이 회사 서버에서 따로 받아 표시합니다. 「개인정보 보호법」 제28조의8 제1항 제3호(계약의 이행에 필요한 범위)에 따르며, 같은 조 제2항에 따라 이 안내에 공개하는 것으로 갈음합니다.
5. 회사가 지키는 것 (수탁자의 의무)
- 목적 외 이용 금지 — 위탁받은 업무 범위를 넘어 처리하지 않습니다.
- 기관별 분리 보관 — 데이터베이스 스키마를 기관마다 분리해, 다른 기관의 자료가 조회되지 않도록 합니다.
- 접근 통제 — 업무상 필요한 최소 인원에게만 권한을 부여하고, 권한은 기본적으로 없는 상태에서 개별 부여합니다.
- 접근 기록 — 회사 운영 인력이 기관 데이터를 열람하면 기록이 남습니다. 거부된 접근 시도까지 기록합니다.
- 암호화 — 주민등록번호·계좌번호는 저장 시 암호화하고, 전송 구간은 TLS를 적용합니다.
- 비밀유지 — 임직원에게 비밀유지 서약을 받고, 퇴직 후에도 유지됩니다.
- 즉시 통지 — 유출이 의심되면 24시간 이내에 기관에 알립니다.
6. 기관이 하셔야 할 일 (위탁자의 역할)
| 항목 | 내용 |
|---|---|
| 동의 받기 | 돌봄사·보호자로부터 개인정보 수집·이용 동의를 받고, 위탁 사실을 알려야 합니다. 회사가 대신 받을 수 없습니다. |
| 처리방침 공개 | 기관의 개인정보 처리방침에 수탁자 명칭과 위탁 업무를 적어 공개해야 합니다. 문구가 필요하시면 표준 문안을 드립니다. |
| 계정 관리 | 퇴직·전보한 담당자의 계정을 지체 없이 정리해 주세요. 가장 흔한 사고 원인은 방치된 계정입니다. |
| 권한 최소화 | 업무에 필요한 범위로만 권한을 주시고, 주민등록번호 열람 권한은 꼭 필요한 분에게만 주세요. |
| 정보주체 요구 처리 | 열람·정정·삭제 요구는 기관이 받아 처리합니다. 필요한 경우 회사가 기술적으로 지원합니다. |
7. 관리·감독과 점검
- 기관은 연 1회 이상 회사의 개인정보 처리 실태를 점검할 수 있습니다. 요청하시면 점검 자료를 제출합니다.
- 회사는 접근기록·권한 부여 내역을 기관에 제공할 수 있습니다.
- 공공기관의 정기 점검·감사 일정에 맞춰 필요한 자료를 준비해 드립니다.
8. 계약 종료 시 처리
- 계약이 끝나면 기관은 60일 동안 데이터를 표준 형식으로 내려받을 수 있습니다.
- 60일이 지나면 회사는 기관 데이터를 복구 불가능한 방법으로 삭제합니다.
- 삭제 예정일 14일 전에 기관에 안내하고, 삭제 후 파기확인서를 발급합니다.
- 법령상 보존 의무가 있는 결제·세금 관련 기록은 해당 기간 동안 분리 보관합니다.
9. 유출 시 대응
| 시점 | 조치 |
|---|---|
| 즉시 | 유출 경로 차단, 관련 계정 정지 |
| 24시간 이내 | 해당 기관에 통지 (규모·항목·경위·회사 조치) |
| 72시간 이내 | 기관의 신고를 지원. 정보주체 통지와 감독기관 신고는 위탁자인 기관이 주체입니다. |
| 이후 | 원인 분석 보고서 제출, 재발 방지 대책 시행 |
10. 제공 문서
계약·점검 시 필요한 문서를 드립니다. 문의로 요청해 주세요.
| 문서 | 용도 |
|---|---|
| 개인정보 위·수탁 계약서 | 계약 체결 시 |
| 수탁자 처리방침 문안(표준) | 기관 처리방침에 넣을 문구 |
| 안전성 확보조치 명세서 | 점검·감사 대응 |
| 접근기록 제출본 | 요청 시 기간을 지정해 발급 |
| 파기확인서 | 계약 종료 후 삭제 완료 시 |