개인정보처리방침
최종 수정일: 2026년 3월 15일
이 방침은 Plaarts가 어떤 데이터를 수집하는지, 왜 수집하는지, 그리고 그에 대해 무엇을 하실 수 있는지 설명합니다. 자기 데이터가 어떻게 쓰이는지 알기 위해 법학 학위가 필요해서는 안 된다고 생각해 쉬운 말로 적었습니다.
목차
1. 우리는 누구인가 (개인정보 처리자)
Plaarts는 예술을 좋아하는 사람과 네덜란드 전역의 전시를 잇습니다. 개인정보 보호법상 우리는 "개인정보 처리자"입니다. 어떤 데이터를 수집하고 어떻게 쓸지 정하며, 그것을 안전하게 지킬 책임을 진다는 뜻입니다.
서비스: Plaarts
웹사이트: plaarts.app
이메일: [email protected]
소재지: 네덜란드 암스테르담
2. 수집하는 정보
계정 정보
계정을 만들 때 다음을 받습니다:
- 이메일 주소 (인증에 필요)
- 표시 이름
- 계정 유형 (관람객, 작가, 공간)
- 프로필 사진 (선택)
- 소개와 포트폴리오 정보 (작가와 기관의 경우)
- 비밀번호 (업계 표준 암호화로 안전하게 저장)
OAuth 및 소셜 로그인 정보
Google로 로그인하시면 다음을 전달받습니다:
- Google 계정의 이름과 이메일 주소
- 프로필 사진 (Google에 설정해 두신 경우)
- Google의 고유 식별자
Google 비밀번호에는 접근할 수 없으며, 동의에 따라 Google이 명시적으로 전달하는 것 외에 Google 계정의 다른 정보에도 접근하지 않습니다.
이용 및 활동 데이터
Plaarts를 이용하시는 동안 다음을 기록합니다:
- 저장하거나 북마크한 전시
- 남기신 리뷰와 평점
- 팔로우한 작가와 기관
- 저장한 전시에 남긴 메모
- 사용하신 검색어와 필터
- 방문한 페이지와 사용한 기능
위치 정보
가까운 전시를 찾으실 수 있도록 다음을 사용합니다:
- 위치 데이터 (허용하신 경우). 가까운 전시를 보여 주는 데에만 사용합니다
- 전시가 열리는 공간의 위치 (공개 정보)
- IP 주소 (정확한 위치를 쓸 수 없을 때 대략적인 위치를 알기 위해)
브라우저나 기기 설정에서 언제든 위치 서비스를 끌 수 있습니다. 위치 데이터는 서비스 제공에 꼭 필요한 경우(예: 지도 표시)를 빼고는 제3자와 공유하지 않습니다.
기술 정보
보안과 분석, 오류 모니터링을 위해 다음을 사용합니다:
- IP 주소
- 브라우저 종류와 버전
- 기기 종류와 운영체제
- 유입 웹사이트
- 시간대와 언어 설정
- 오류 로그와 성능 데이터
결제 정보
결제(예: 상단 노출 등록)를 하시면 Stripe가 결제를 처리합니다. 카드 번호 전체는 보지도, 저장하지도 않습니다. Stripe는 자체 개인정보처리방침에 따라 결제 데이터를 처리합니다. 우리는 기록용으로 거래 확인과 기본 정보(끝 4자리, 카드 브랜드, 유효기간)만 전달받습니다.
3. 정보를 사용하는 방법
서비스 제공
- 계정 생성과 관리
- 맞춤 전시 추천 표시
- 전시 저장과 리뷰 작성 기능 제공
- 작가 및 기관 프로필 운영
- 유료 기능 결제 처리
연락
- 계정 관련 메일 발송 (비밀번호 재설정, 확인 안내)
- 저장하신 전시에 대한 알림
- 문의와 지원 요청에 대한 답변
- 선택적 마케팅 메일 발송 (언제든 수신 거부 가능)
플랫폼 개선
- 경험을 개선하기 위한 이용 패턴 분석
- 기술적 문제 발견과 수정
- 새 기능 시험
보안과 법규 준수
- 사기와 악용 방지
- Plaarts 이용약관 시행
- 법적 의무 준수
- 이용자의 권리와 안전 보호
4. 처리의 법적 근거 (GDPR)
GDPR은 데이터를 처리하려면 정당한 근거가 있어야 한다고 정합니다. 우리가 근거로 삼는 것은 다음과 같습니다:
계약 이행
가입하신 서비스를 제공하려면 일부 처리가 반드시 필요합니다. 계정 관리, 전시 목록 표시, 저장하신 내용 보관 같은 것들입니다.
정당한 이익
플랫폼을 잘, 그리고 안전하게 운영하는 데에는 정당한 이익이 있습니다. 분석(무엇이 쓰이는지 파악), 오류 모니터링(버그 수정), 보안(악용 방지)이 여기에 해당합니다. 이 이익이 이용자의 프라이버시 권리보다 앞서지 않는 경우에만 처리합니다.
동의
마케팅 메일, 필수가 아닌 쿠키, 위치 기반 기능처럼 선택적인 것에는 먼저 명시적으로 허락을 구합니다. 그 허락은 언제든 철회하실 수 있습니다.
법적 의무
법에 따라 일정 데이터를 보관해야 할 때가 있습니다. 예를 들면 세무를 위한 결제 기록이나, 수사기관의 요청에 응하는 경우입니다.
6. 제3자 서비스
Plaarts 운영에는 몇 가지 서비스를 씁니다. 어떤 곳이고 어떤 데이터를 보는지 적었습니다:
Supabase (데이터베이스 및 인증)
목적: 데이터 저장과 이용자 인증
공유 데이터: 계정 정보, 전시, 리뷰, 저장한 항목
위치: EU 서버 (독일 프랑크푸르트)
개인정보처리방침: supabase.com/privacy
Hetzner (호스팅)
목적: 가상 서버에서의 웹사이트 호스팅
공유 데이터: 서버 접속 로그 (IP 주소, 요청 경로, 사용자 에이전트)
위치: EU 데이터센터 (독일/핀란드)
개인정보처리방침: hetzner.com/legal/privacy-policy
PostHog (분석)
목적: 기능이 어떻게 쓰이는지 파악하기 위한 사용 통계
공유 데이터: 페이지 조회, 기능 사용, 기기 정보 (익명 처리)
위치: EU 서버 (독일)
개인정보처리방침: posthog.com/privacy
Stripe (결제 처리)
목적: 유료 기능 결제 처리
공유 데이터: 결제 정보, 청구 주소, 거래 내역
위치: EU 내 데이터 처리
개인정보처리방침: stripe.com/privacy
Sentry (오류 모니터링)
목적: 기술적 문제 발견과 수정
공유 데이터: 오류 로그, 세션 리플레이, 성능 데이터
위치: EU 서버 (독일)
개인정보처리방침: sentry.io/privacy
오류 모니터링은 쿠키 설정에서 끌 수 있습니다.
Google (OAuth 인증)
목적: Google 계정으로 하는 선택적 로그인
공유 데이터: 이름, 이메일, 프로필 사진 (Google 로그인을 고르신 경우에만)
위치: 전 세계
개인정보처리방침: policies.google.com/privacy
7. 데이터 보관
필요한 기간 동안만 데이터를 보관합니다. 실제로는 이런 뜻입니다:
계정 데이터
계정이 살아 있는 동안, 그리고 계정 삭제 후 최대 90일까지 보관합니다 (법에 따라 더 오래 보관해야 하는 경우는 제외).
콘텐츠 (리뷰, 전시)
공개 콘텐츠는 기록과 보존을 위해 계정 삭제 후에도 남을 수 있지만, 개인을 식별할 수 있는 정보는 지웁니다.
기술 로그
오류 로그와 분석 데이터는 보통 90일 동안 보관합니다. 보안 조사에 필요한 경우는 예외입니다.
결제 기록
거래 기록은 회계와 세무 규정에 따라 7년간 보관합니다.
8. GDPR에 따른 권리
GDPR은 자신의 데이터를 실제로 통제할 권리를 보장합니다. 하실 수 있는 일은 다음과 같습니다:
열람권
보유 중인 개인정보 전체의 사본을 받으실 수 있습니다. 계정 설정에서 내려받거나 메일로 요청하시면 됩니다.
정정권
잘못된 정보를 고칠 수 있습니다. 대부분은 프로필 설정에서 직접 수정하실 수 있습니다.
삭제권 ("잊힐 권리")
개인정보를 지워 달라고 요청하실 수 있습니다. 설정에서 계정을 삭제하시거나, 데이터 전체 삭제는 문의해 주세요.
처리 제한권
특정한 상황에서 데이터 사용을 제한해 달라고 요청하실 수 있습니다.
데이터 이동권
다른 곳으로 옮기실 수 있도록 구조화된 기계 판독 형식으로 데이터를 받으실 수 있습니다.
반대권
정당한 이익에 근거한 처리나 직접 마케팅에 반대하실 수 있습니다.
동의 철회권
마케팅 메일이나 선택 쿠키 같은 것에 대한 동의를 언제든 거두실 수 있습니다.
민원 제기권
거주 지역의 개인정보 보호 감독기구에 민원을 제기하실 수 있습니다 (네덜란드: Autoriteit Persoonsgegevens).
권리를 행사하는 방법
[email protected]으로 메일을 보내시거나 계정 설정의 데이터 내보내기 및 삭제 기능을 쓰시면 됩니다. GDPR이 정한 대로 30일 안에 답을 드립니다.
9. 보안 조치
암호화
브라우저와 서버 사이에 오가는 모든 데이터는 HTTPS/TLS로 암호화됩니다.
비밀번호 보안
비밀번호는 업계 표준 알고리즘으로 해싱하고 솔트를 더해 저장합니다. 평문으로는 절대 저장하지 않습니다.
접근 통제
역할 기반 접근 통제와 최소 권한 원칙을 적용합니다.
정기 보안 점검
정기적으로 보안을 점검하고 취약점을 감시합니다.
데이터베이스 보안
행 수준 보안 정책으로 허가되지 않은 접근에서 데이터를 지킵니다.
사고 대응
보안 사고를 탐지하고 대응하며 이용자에게 알리는 절차를 갖추고 있습니다.
참고
100% 안전한 시스템은 없습니다. 정보를 지키려 애쓰고 있지만 절대적인 안전을 보장할 수는 없습니다. 강하고 다른 곳과 겹치지 않는 비밀번호를 쓰시고, 가능하다면 2단계 인증을 켜 주세요.
11. 아동의 개인정보
Plaarts는 만 16세 이상을 대상으로 합니다. 만 16세 미만 아동의 개인정보를 알면서 수집하지 않습니다.
만 16세 미만 아동의 개인정보를 뜻하지 않게 수집한 사실을 알게 되면 가능한 한 빨리 삭제하겠습니다. 그런 일이 있었다고 생각되시면 즉시 알려 주세요.
12. 국외 데이터 이전
주로 EU에 데이터센터를 둔 업체(Supabase, Sentry, PostHog)를 사용합니다. 다만 일부 서비스는 유럽경제지역(EEA) 밖에서 데이터를 처리할 수 있습니다.
보호 조치
데이터가 EEA 밖으로 이전될 때는 다음을 통해 충분한 보호를 확보합니다:
- 유럽위원회가 승인한 표준계약조항(SCC)
- 해당하는 경우 Privacy Shield에 준하는 체계
- 공인된 개인정보 보호 인증을 받은 업체
정보를 요구할 권리
국외 이전에 어떤 보호 조치를 쓰는지 문의를 통해 요청하실 수 있습니다.
13. 본 방침의 변경
이 방침은 수시로 갱신될 수 있습니다. 갱신하면 맨 위의 "최종 수정일"을 함께 고칩니다. 중요한 변경이 있을 때는 메일이나 사이트의 눈에 띄는 안내로 알려 드립니다. 변경 후에도 Plaarts를 계속 이용하시면 갱신된 방침에 동의하신 것으로 봅니다.
14. 문의하기
본 개인정보처리방침이나 데이터 처리에 대해 궁금한 점, 우려, 요청이 있으시면 연락해 주세요:
이메일
웹사이트
소재지
네덜란드 암스테르담
응답 시간
모든 문의에 48시간 안에 답하려고 합니다
개인정보 감독기구 (네덜란드)
답변에 만족하지 못하셨다면 다음 기관에 민원을 제기하실 권리가 있습니다:
Autoriteit Persoonsgegevens: autoriteitpersoonsgegevens.nl
동네의 예술 현장을,
직접 만드는 사람들이