메인으로 돌아가기

개인정보처리방침

시행일: 2026년 2월 19일

AIONA 서비스 이용자의 개인정보가 어떻게 처리되는지 안내합니다.

WINZ(이하 “회사”)는 AIONA 서비스(이하 “서비스”) 이용자의 개인정보를 중요시하며, 「개인정보 보호법」, 「정보통신망 이용촉진 및 정보보호 등에 관한 법률」 등 관련 법령을 준수합니다. 회사는 이 개인정보처리방침을 통해 이용자의 개인정보가 어떠한 목적과 방식으로 처리되고 있으며, 개인정보 보호를 위해 어떠한 조치를 취하고 있는지 안내합니다.

1. 개인정보의 처리 목적

회사는 다음의 목적을 위하여 개인정보를 처리합니다. 처리하고 있는 개인정보는 다음의 목적 이외의 용도로는 이용되지 않으며, 이용 목적이 변경되는 경우에는 「개인정보 보호법」 제18조에 따라 별도의 동의를 받는 등 필요한 조치를 이행할 예정입니다.

목적상세 내용
회원 관리본인 확인, 계정 인증, 회원자격 유지·관리, 이메일 인증, 하위 계정 관리, 부정 이용 방지
서비스 제공AI 채팅, 이미지·영상 생성, 콘텐츠 수집·요약, 번역, 웹 검색, 딥 리서치, 캐릭터 대화, AI 프로필(메모리) 등 서비스 제공
크레딧 관리크레딧 사용량 추적, 월간 한도 관리, 이용 내역 제공
서비스 개선이용 통계 분석, AI 모델 품질 모니터링, 신규 기능 개발
고객 지원문의 접수·처리, 공지사항 전달, 서비스 관련 안내
안전 관리부정 이용 방지, 콘텐츠 안전 필터링(가드레일), 시스템 보안, 접속 빈도 제한

2. 개인정보의 처리 및 보유 기간

회사는 법령에 따른 개인정보 보유·이용 기간 또는 정보주체로부터 개인정보를 수집 시에 동의받은 개인정보 보유·이용 기간 내에서 개인정보를 처리·보유합니다. 각각의 개인정보 처리 및 보유 기간은 다음과 같습니다.

보관 항목보관 기간근거
회원 정보(이메일, 이름, 전화번호 등)회원 탈퇴 시까지 (탈퇴 후 1개월 이내 파기)서비스 제공 계약
서비스 이용 기록(대화, 생성 내역)회원 탈퇴 시까지서비스 제공 계약
크레딧 사용 및 결제 관련 기록3년전자상거래 등에서의 소비자보호에 관한 법률
소비자의 불만 또는 분쟁 처리에 관한 기록3년전자상거래 등에서의 소비자보호에 관한 법률
접속 로그(IP, 접속 시간)3개월통신비밀보호법

3. 처리하는 개인정보의 항목

가. 수집 항목

구분수집 항목
필수 항목이메일 주소, 비밀번호(로컬 가입 시)
선택 항목이름, 전화번호, 닉네임, 프로필 이미지
소셜 로그인 시소셜 계정 고유 ID, 이메일, 표시 이름, 프로필 이미지 URL(Google, 카카오, 네이버)
AI 프로필(메모리) 동의 시대화에서 추출한 이용자 선호·관심사 정보, 동의 일시
고객 문의 시문의 내용, 첨부파일(최대 10MB)
자동 수집 항목접속 IP, 접속 시간, 서비스 이용 기록, AI 모델 사용 내역, 크레딧 사용 기록, 쿠키

나. 수집 방법

  • 관리자에 의한 직접 계정 생성
  • 소셜 로그인(Google, 카카오, 네이버)을 통한 OAuth 2.0 인증
  • 서비스 이용 과정에서 자동 생성·수집
  • 고객 문의 시 이용자의 직접 입력
  • 마스터 계정에 의한 하위 계정 생성

4. 개인정보의 제3자 제공에 관한 사항

회사는 원칙적으로 정보주체의 동의 없이 개인정보를 제3자에게 제공하지 않습니다. 다만, 다음의 경우에는 예외로 합니다.

  • 정보주체가 사전에 동의한 경우
  • 법률에 특별한 규정이 있거나, 법령상 의무를 준수하기 위하여 불가피한 경우
  • 정보주체 또는 그 법정대리인이 의사표시를 할 수 없는 상태에 있거나 주소불명 등으로 사전 동의를 받을 수 없는 경우로서 명백히 정보주체 또는 제3자의 급박한 생명, 신체, 재산의 이익을 위하여 필요하다고 인정되는 경우
  • 수사 목적으로 법령에 정해진 절차와 방법에 따라 수사기관의 요구가 있는 경우

5. 개인정보의 국외 이전에 관한 사항

서비스 제공을 위해 이용자가 입력한 프롬프트(대화 내용, 이미지·영상 생성 명령 등)가 외부 AI 모델 제공자의 해외 서버로 전송됩니다. 이용자의 계정 정보(이메일, 이름 등)는 전송되지 않습니다.

이전받는 자이전되는 항목이전 목적이전되는 국가보유 기간
OpenAI대화 프롬프트, 이미지 생성 프롬프트GPT 모델 응답 생성, DALL-E 이미지 생성미국각 제공자의 데이터 보유 정책에 따름
Anthropic대화 프롬프트Claude 모델 응답 생성미국각 제공자의 데이터 보유 정책에 따름
Google대화 프롬프트, 이미지·영상 생성 프롬프트Gemini 모델 응답, Imagen 이미지, Vids 영상 생성미국각 제공자의 데이터 보유 정책에 따름
xAI대화 프롬프트Grok 모델 응답 생성미국각 제공자의 데이터 보유 정책에 따름
Perplexity대화 프롬프트Perplexity 모델 응답 생성미국각 제공자의 데이터 보유 정책에 따름
Black Forest Labs이미지 생성 프롬프트Flux 이미지 생성미국/독일각 제공자의 데이터 보유 정책에 따름
Runway영상 생성 프롬프트Gen3 영상 생성미국각 제공자의 데이터 보유 정책에 따름

회사는 이용자의 개인정보가 국외로 이전될 때 안전하게 보호될 수 있도록, 각 제공자가 적절한 보호 조치를 이행하고 있는지 확인하고 있습니다. 이용자는 개인정보의 국외 이전을 거부할 수 있으며, 이 경우 해당 AI 모델을 이용하는 서비스의 이용이 제한될 수 있습니다.

6. 개인정보처리의 위탁에 관한 사항

회사는 원활한 서비스 제공을 위해 다음과 같이 개인정보 처리업무를 위탁하고 있습니다.

수탁업체위탁 업무 내용보유 기간
Google (Gmail SMTP)이메일 인증 및 서비스 안내 메일 발송위탁 계약 종료 시까지

회사는 위탁 계약 시 「개인정보 보호법」 제26조에 따라 위탁업무 수행 목적 외 개인정보 처리 금지, 기술적·관리적 보호조치, 재위탁 제한, 수탁자에 대한 관리·감독, 손해배상 등 책임에 관한 사항을 계약서 등 문서에 명시하고, 수탁자가 개인정보를 안전하게 처리하는지 감독하고 있습니다.

7. 개인정보의 파기절차 및 파기방법

회사는 개인정보 보유 기간의 경과, 처리 목적 달성 등 개인정보가 불필요하게 되었을 때에는 지체 없이 해당 개인정보를 파기합니다.

가. 파기 절차

  • 이용자가 회원 가입 등을 위해 입력한 정보는 목적이 달성된 후 별도의 DB로 옮겨져 내부 방침 및 관련 법령에 따라 일정 기간 보관된 후 파기됩니다.
  • 회원 탈퇴 시 개인식별정보(이메일, 이름, 전화번호 등)는 탈퇴 후 1개월 이내에 자동 파기 시스템에 의해 비가역적으로 삭제됩니다.
  • 별도의 DB로 옮겨진 개인정보는 법률에 의한 경우가 아니면 보유 목적 이외의 용도로 이용되지 않습니다.

나. 파기 방법

  • 전자적 파일: 기록을 재생할 수 없는 기술적 방법을 사용하여 삭제합니다. 암호화 저장된 개인정보의 경우 암호화 키를 폐기하여 복원 불가능하게 처리합니다.
  • 종이 문서: 분쇄기로 분쇄하거나 소각합니다.

다. 자동 파기 시스템(PII Cleanup)

회사는 매일 자동으로 실행되는 개인정보 파기 시스템을 운영합니다. 회원 탈퇴 후 1개월이 경과한 계정의 개인식별정보(이메일, 이름, 전화번호, 프로필 이미지 URL, 비밀번호 해시 등)는 자동으로 삭제되며, 삭제 완료 시점이 기록됩니다.

8. 정보주체와 법정대리인의 권리·의무 및 그 행사방법

정보주체(이용자)는 회사에 대해 언제든지 다음 각 호의 개인정보 보호 관련 권리를 행사할 수 있습니다.

  1. 개인정보 열람 요구: 회사가 보유한 본인의 개인정보에 대한 열람을 요구할 수 있습니다.
  2. 개인정보 정정·삭제 요구: 오류 등이 있는 경우 정정 또는 삭제를 요구할 수 있습니다. 다만, 다른 법령에서 그 개인정보가 수집 대상으로 명시되어 있는 경우에는 그 삭제를 요구할 수 없습니다.
  3. 개인정보 처리정지 요구: 개인정보의 처리 정지를 요구할 수 있습니다. 다만, 법률에 특별한 규정이 있거나 법령상 의무 준수를 위해 불가피한 경우, 다른 사람의 생명·신체를 해할 우려가 있거나 다른 사람의 재산과 이익을 부당하게 침해할 우려가 있는 경우에는 처리정지 요구를 거절할 수 있습니다.
  4. 동의 철회: 개인정보 수집·이용에 대한 동의를 철회할 수 있습니다.
  5. 계정 삭제: 서비스 내 설정 또는 고객 문의를 통해 계정 삭제를 요청할 수 있습니다.

위 권리 행사는 서비스 내 고객 문의 기능을 통해 서면, 전자우편 등으로 하실 수 있으며, 회사는 이에 대해 지체 없이(10일 이내) 조치하겠습니다.

정보주체가 개인정보의 오류 등에 대한 정정 또는 삭제를 요구한 경우에는 회사는 정정 또는 삭제를 완료할 때까지 당해 개인정보를 이용하거나 제공하지 않습니다.

만 14세 미만 아동의 경우, 법정대리인이 해당 아동의 개인정보에 대한 열람, 정정·삭제, 처리정지 등을 요구할 수 있습니다.

9. 개인정보의 안전성 확보조치

회사는 「개인정보 보호법」 제29조에 따라 다음과 같이 안전성 확보에 필요한 기술적·관리적·물리적 조치를 하고 있습니다.

가. 기술적 조치

  1. 개인정보 암호화: 이메일, 이름, 전화번호는 AES-256-GCM 알고리즘으로 암호화하여 데이터베이스에 저장합니다. 각 데이터마다 고유한 초기화 벡터(IV)를 사용하며, 인증 태그를 통해 데이터 무결성을 검증합니다.
  2. 비밀번호 해시: 비밀번호는 bcrypt 알고리즘(12 라운드 솔트)으로 단방향 해시 처리하여 저장하며, 원문 복원이 불가능합니다.
  3. 해시 기반 검색: 이메일·이름은 SHA-256 단방향 해시로 별도 저장하여, 암호화된 원본 데이터를 복호화하지 않고도 검색이 가능하도록 합니다.
  4. 인증 토큰 보안: JWT 토큰은 HMAC-SHA256 알고리즘으로 서명하며, 토큰 만료 정책을 적용합니다. 관리자용 토큰은 별도의 서명 키를 사용합니다.
  5. 전송 구간 암호화: HTTPS(TLS)를 통해 데이터 전송 구간을 암호화합니다.
  6. 접속 제한: IP 기반 요청 횟수 제한(60초당 100회)을 적용하여 비정상적 접근을 차단합니다.
  7. 보안 헤더: Helmet.js를 통해 CSP(Content Security Policy), HSTS, X-Frame-Options 등 보안 HTTP 헤더를 적용합니다.
  8. 파일 업로드 보안: 허용된 파일 형식만 업로드 가능하며, 파일 크기를 10MB로 제한합니다.

나. 관리적 조치

  1. 접근 권한 관리: 개인정보에 대한 접근 권한을 최소 인원으로 제한하고, 관리자 기능에는 별도의 역할 기반 권한 체계(PermissionGuard)를 적용합니다.
  2. 내부 관리 계획 수립·시행: 개인정보의 안전한 처리를 위한 내부 관리 계획을 수립·시행합니다.
  3. 접속 기록 보관: 개인정보처리시스템에 대한 접속 기록을 보관·관리합니다.

다. 물리적 조치

  1. 전산실, 자료보관실 등 개인정보를 보관하고 있는 물리적 보관 장소에 대한 출입 통제 절차를 수립·운영합니다.

10. 개인정보를 자동으로 수집하는 장치의 설치·운영 및 그 거부에 관한 사항

가. 쿠키의 사용 목적

회사는 이용자에게 적절한 서비스를 제공하기 위해 쿠키를 사용합니다.

쿠키명목적유형유효 기간
access_token / auth_token이용자 인증 및 로그인 세션 유지필수 쿠키세션 또는 설정 만료 시간
sidebar_state사이드바 열림/닫힘 상태 저장기능 쿠키7일

나. 쿠키의 설치·운영 및 거부

  • 이용자는 쿠키 설치에 대한 선택권을 가지고 있으며, 웹 브라우저 설정을 통해 쿠키의 허용·차단을 결정할 수 있습니다.
  • Chrome: 설정 → 개인정보 및 보안 → 쿠키 및 기타 사이트 데이터
  • Firefox: 설정 → 개인정보 및 보안 → 쿠키 및 사이트 데이터
  • Safari: 환경 설정 → 개인정보 보호 → 쿠키 및 웹 사이트 데이터
  • Edge: 설정 → 쿠키 및 사이트 권한 → 쿠키 및 사이트 데이터
  • 필수 쿠키(인증 쿠키)를 거부할 경우 로그인이 필요한 서비스 이용에 제한이 있을 수 있습니다.

11. 민감정보 보호(가드레일)

서비스는 이용자가 AI 모델에 입력하는 데이터 중 개인정보(이메일 주소, 전화번호, 주민등록번호 등)를 자동으로 감지하고 마스킹하는 가드레일 기능을 제공합니다.

  • 감지 대상: 이메일 주소, 전화번호, 주민등록번호 등 개인식별정보 패턴
  • 처리 방식: 감지된 민감정보를 마스킹 처리한 후 외부 AI 모델에 전송
  • 한계: 이 기능은 100% 완벽하지 않을 수 있으므로, 이용자는 민감한 개인정보를 AI 대화에 직접 입력하지 않도록 주의하시기 바랍니다.

12. AI 프로필(메모리) 기능에 관한 사항

  1. 서비스는 이용자의 명시적 동의를 받아 대화 내용에서 선호·관심사 등의 정보를 수집·저장하여 개인화된 AI 응답을 제공하는 AI 프로필(메모리) 기능을 제공합니다.
  2. AI 프로필 기능은 이용자가 동의 팝업에서 명시적으로 동의한 경우에만 활성화됩니다. 동의 거부 시에도 기본 서비스 이용에는 제한이 없습니다.
  3. 이용자는 동의 후에도 언제든지 서비스 설정에서 AI 프로필 기능에 대한 동의를 철회할 수 있으며, 철회 시 기존에 수집된 프로필 정보는 즉시 삭제됩니다.
  4. 수집된 프로필 정보는 서비스 제공(개인화된 AI 응답) 목적으로만 이용되며, 제3자에게 제공되지 않습니다.

13. 소셜 로그인 관련 개인정보

소셜 로그인 이용 시 다음과 같은 정보가 처리됩니다.

소셜 제공자수집 항목보관 기간
GoogleGoogle 계정 ID, 이메일, 이름, 프로필 이미지 URL회원 탈퇴 시까지
카카오카카오 계정 ID, 이메일, 닉네임, 프로필 이미지 URL회원 탈퇴 시까지
네이버네이버 계정 ID, 이메일, 이름, 프로필 이미지 URL회원 탈퇴 시까지

소셜 로그인 연동 해제는 해당 소셜 서비스의 계정 설정에서 직접 수행하거나, 서비스 탈퇴를 통해 가능합니다.

14. 하위 계정의 개인정보

  1. 마스터 계정 보유자가 하위 계정을 생성할 때, 하위 계정 이용자의 개인정보(이메일, 이름 등)가 수집됩니다.
  2. 마스터 계정 보유자는 하위 계정의 크레딧 한도와 콘텐츠 필터를 설정할 수 있으나, 하위 계정의 대화 내용에는 접근할 수 없습니다.
  3. 만 14세 미만 아동의 하위 계정 생성 시, 법정대리인(마스터 계정 보유자)의 동의가 있는 것으로 간주합니다.
  4. 하위 계정 이용자도 본 방침에 따른 정보주체의 권리를 동일하게 행사할 수 있습니다.

15. 개인정보 보호책임자에 관한 사항

회사는 개인정보 처리에 관한 업무를 총괄해서 책임지고, 개인정보 처리와 관련한 정보주체의 불만 처리 및 피해구제 등을 위하여 아래와 같이 개인정보 보호책임자를 지정하고 있습니다.

  • 개인정보 보호책임자: WINZ 운영팀
  • 문의 방법: 서비스 내 고객 문의 기능

정보주체는 서비스를 이용하면서 발생한 모든 개인정보 보호 관련 문의, 불만 처리, 피해구제 등에 관한 사항을 개인정보 보호책임자에게 문의하실 수 있습니다. 회사는 정보주체의 문의에 대해 지체 없이 답변 및 처리해 드리겠습니다.

16. 개인정보의 열람청구를 접수·처리하는 부서

정보주체는 「개인정보 보호법」 제35조에 따른 개인정보의 열람 청구를 아래의 부서에 할 수 있습니다. 회사는 정보주체의 개인정보 열람청구가 신속하게 처리되도록 노력하겠습니다.

  • 부서명: WINZ 운영팀
  • 접수 방법: 서비스 내 고객 문의 기능

17. 정보주체의 권익침해에 대한 구제방법

정보주체는 개인정보 침해로 인한 구제를 받기 위하여 개인정보분쟁조정위원회, 한국인터넷진흥원 개인정보침해신고센터 등에 분쟁 해결이나 상담 등을 신청할 수 있습니다. 이 밖에 기타 개인정보 침해의 신고, 상담에 대하여는 아래의 기관에 문의하시기 바랍니다.

  • 개인정보분쟁조정위원회 (www.kopico.go.kr / 1833-6972)
  • 개인정보침해신고센터 (privacy.kisa.or.kr / 국번 없이 118)
  • 대검찰청 사이버수사과 (www.spo.go.kr / 국번 없이 1301)
  • 경찰청 사이버수사국 (ecrm.police.go.kr / 국번 없이 182)

「개인정보 보호법」 제35조(개인정보의 열람), 제36조(개인정보의 정정·삭제), 제37조(개인정보의 처리정지 등)의 규정에 의한 요구에 대하여 공공기관의 장이 행한 처분 또는 부작위로 인하여 권리 또는 이익의 침해를 받은 자는 행정심판법이 정하는 바에 따라 행정심판을 청구할 수 있습니다.

18. 개인정보 처리방침의 변경

이 개인정보처리방침은 시행일로부터 적용됩니다. 법령, 정책 또는 보안 기술의 변경에 따라 내용의 추가·삭제·수정이 있을 경우, 변경 사항 시행 7일 전부터 서비스 내 공지사항을 통해 고지합니다. 다만, 개인정보의 수집·이용 목적, 제3자 제공 등 정보주체의 권리에 중대한 변경이 있을 경우에는 최소 30일 전에 고지합니다.

부칙

  1. 이 개인정보처리방침은 2026년 2월 19일부터 시행합니다.