개인정보처리방침
최종 업데이트: 2026년 7월 30일
본 개인정보처리방침은 myReply(이하 "서비스")가 Instagram·WhatsApp·카카오톡·웹사이트 등 연동된 메시징 채널을 통해 수집하는 정보와 그 사용 방법을 설명합니다.
1. 수집하는 정보
서비스는 각 메시징 채널의 API를 통해 다음 정보를 수집합니다.
- 채널별 사용자 식별자(Instagram IGSID, WhatsApp 전화번호, 카카오 사용자 ID, 웹 세션 ID 등) — 발신자 식별 목적
- 사용자가 전송한 메시지 내용
- 메시지 수신 시각
이름, 이메일, 전화번호 등 추가 개인정보는 사용자가 직접 메시지로 제공한 경우에만 저장됩니다.
2. 정보 이용 목적
- AI 기반 자동 상담 응답 생성 및 전송
- 예약 접수 및 안내 처리
- 서비스 품질 개선 및 FAQ 데이터베이스 업데이트
3. 정보 보관 기간
수집된 대화 내용은 서비스 제공 목적이 달성될 때까지 보관하며, 사용자 요청 시 즉시 삭제합니다. 법령에 따라 보관이 필요한 경우 해당 기간 동안 보관합니다.
4. 제3자 제공
수집된 개인정보는 다음의 경우를 제외하고 제3자에게 제공하지 않습니다.
- 사용자의 사전 동의가 있는 경우
- 법령에 따른 요청이 있는 경우
5. 개인정보 처리업무의 위탁
원활한 서비스 제공을 위해 아래와 같이 개인정보 처리업무를 위탁하고 있습니다. 위탁계약 체결 시 관련 법령에 따라 개인정보가 안전하게 관리되도록 필요한 사항을 규정하고 있으며, 위탁업무의 내용이나 수탁자가 변경될 경우 본 방침을 통해 공개합니다.
| 수탁업체 | 위탁업무 내용 |
|---|---|
| 주식회사 코리아포트원 (PortOne) | 전자결제 대행 연동 및 결제·환불 처리 |
| 각 전자결제대행사(PG) NHN KCP, KG이니시스, 카카오페이, 토스페이, 네이버페이 등 | 결제 수단 제공, 결제 승인·취소 및 정산 |
결제 과정에서 카드번호 등 결제수단 정보는 전자결제대행사가 직접 처리하며, 서비스는 해당 정보를 저장하지 않습니다.
6. AI 처리 및 외부 서비스
메시지 응답 생성을 위해 제3자 AI 제공자(OpenAI, Google, Anthropic 등 업체가 선택한 제공자)의 API를 사용합니다. 메시지 내용이 응답 생성 목적으로 해당 제공자의 서버에 전달되며, 각 제공자의 개인정보처리방침이 적용됩니다.
7. 캘린더 연동 (구글 캘린더 · ICS 구독)
업체(고객사)가 예약 캘린더 연동을 설정한 경우, 확정된 예약 정보(예약자 이름·연락처·예약 일시·메모)가 아래 경로로 전송됩니다.
- 구글 캘린더: 업체가 구글 계정 연결에 동의하면, 서비스는 Google Calendar API(
calendar.events범위)를 통해 해당 업체의 캘린더에 예약 일정을 생성·수정·삭제합니다. 이를 위해 발급된 인증 토큰을 안전하게 보관하며, 업체는 언제든 연결을 해제할 수 있습니다. 구글로부터 받은 사용자 데이터는 일정 동기화 목적으로만 사용하고 제3자에게 제공·판매하거나 광고에 이용하지 않으며, Google API Services User Data Policy(Limited Use 요건 포함)를 준수합니다. - ICS 구독(네이버 등 기타 캘린더): 업체별 비공개 URL로 확정 예약을 표준 캘린더(ICS) 형식으로 제공합니다. 해당 URL을 아는 사람은 예약 정보를 조회할 수 있으므로, 업체는 URL을 안전하게 관리하고 유출 시 재발급할 수 있습니다.
8. 데이터 보호 조치
서비스는 수집·처리하는 개인정보와 민감정보(구글 사용자 데이터 및 캘린더 정보를 포함합니다)를 보호하기 위해 다음과 같은 기술적·관리적 보안 조치를 시행합니다.
- 전송 구간 암호화: 모든 데이터는 TLS/HTTPS로 암호화되어 전송됩니다. 서비스의 웹·API 엔드포인트는 HTTPS 전용으로 운영됩니다.
- 접근 통제 및 테넌트 분리: 저장된 데이터는 인증·권한 검증을 통과한 관리자 계정만 접근할 수 있으며, 업체(테넌트)별로 데이터가 논리적으로 분리되어 다른 업체의 데이터에 접근할 수 없습니다.
- 인증 보안: 관리자 비밀번호는 복호화가 불가능한 단방향 해시(bcrypt)로 저장합니다. 세션은 만료 시간이 짧은 액세스 토큰과 재발급(회전)·폐기 체계로 관리하며, 로그인 및 인증 코드 입력에는 무차별 대입 방지(시도 횟수 제한)를 적용합니다.
- 인증 토큰의 안전한 보관: 구글 등 외부 서비스 연동을 위해 발급된 OAuth 액세스·리프레시 토큰은 접근이 제한된 보안 서버에 보관하며, 명시된 예약 일정 동기화 목적으로만 사용합니다. 업체는 언제든 연결을 해제하여 저장된 토큰을 폐기할 수 있습니다.
- 인프라 보안: 서버는 방화벽과 키 기반 접근 통제로 보호되며, 보안 응답 헤더(CSP·HSTS 등)와 요청 속도 제한(rate limiting)을 적용합니다.
- 최소 수집·목적 제한: 서비스 제공에 필요한 최소한의 데이터만 수집하고 명시된 목적 외로 사용하지 않습니다. 구글로부터 받은 사용자 데이터는 Google API Services User Data Policy(Limited Use 요건 포함)를 준수하며, 판매하거나 광고 목적으로 사용하지 않습니다.
- 침해 사고 대응: 개인정보 침해 사고가 발생한 경우 관련 법령에 따라 지체 없이 영향받는 이용자 및 관계 기관에 통지하고 필요한 조치를 취합니다.
9. 사용자 권리
사용자는 다음 권리를 행사할 수 있습니다.
- 수집된 개인정보 열람 요청
- 개인정보 수정 또는 삭제 요청
- 서비스 이용 중단 및 데이터 삭제 요청
10. Meta 플랫폼 데이터 삭제
Instagram을 통해 수집된 데이터의 삭제를 원하시는 경우, 아래 이메일로 요청하시면 30일 이내 처리합니다.
11. 문의처
개인정보 관련 문의 및 삭제 요청: customer@myreply.kr | 전화 070-8065-3206