LEGAL / POLICY
PacPik 개인정보처리방침
‘수집하지 않음’이 아니라 실제 처리·저장·전달을 항목별로 공개합니다.
판 2026-09-launch-v1
1. 처리 원칙과 책임자
PacPik은 서비스 제공에 필요한 개인정보를 최소 처리·최소 저장하며, 공개 닉네임과 비공개 로그인 식별정보를 분리합니다.
개인정보 보호와 정보주체 권리행사 담당은 PacPik입니다. 이메일은 [email protected]입니다.
2. 계정·인증 정보
- PacPik ID 가입: 로그인 ID, 비밀번호 salt/hash, 이메일 원문(인증메일 전송 과정), pepper를 적용한 이메일 hash, 인증코드 hash, 복구코드 hash, 가입·변경·잠금 시각을 처리합니다.
- Google OAuth: openid scope로 받은 provider와 고유 subject를 계정 연결에 저장합니다. 구현은 ID token에 이메일 claim이 있더라도 계정 저장에 사용하지 않습니다.
- 프로필: 공개 닉네임, 정규화 닉네임, 언어 설정, 계정상태와 생성·수정 시각을 저장합니다. 프로필 이미지를 올리면 이미지 bytes는 media storage에, content hash·storage key·형식·크기·처리상태·갱신시각은 서비스와 moderation 기록에 저장됩니다.
- 세션: 세션 token 원문은 브라우저의 Secure·HttpOnly·SameSite=Lax 쿠키에 있고 서버는 token hash, 계정, 만료·폐기 시각과 사유를 저장합니다. 기본 만료는 30일입니다.
- 실명·성인 확인은 로그인과 별도 상태입니다. 현재 유료 본인확인 provider는 연결되지 않았고, 주민등록번호나 신분증 사본을 저장하는 구조를 확인하지 못했습니다.
3. 서비스 활동·운영 정보
- Packing·저장·Pik과 Community 활동: 계정 또는 분리된 guest actor, 대상, 글·댓글 본문, 생성·수정·삭제 상태를 처리합니다.
- Community 미디어: 게시글 이미지·고정닉 계정의 MP4/WebM 영상·poster·이용자 제작 이모티콘·프로필 이미지의 bytes와 content hash, storage key, 파일형식·크기, 작성자·연결 게시물, 업로드·공개·삭제 상태를 처리합니다. 이미지·영상 검수에는 자동분류 결과와 사람 검토 상태·사유가 포함될 수 있습니다.
- 신고·moderation·audit: 신고대상·사유·설명·신고자, 숨김·삭제·복원·제재·platform action, 담당자·시각·사유와 변경 전후 상태를 처리합니다.
- abuse 방지: 원문 IP를 장기 식별자로 저장하지 않고 네트워크 정보에서 파생한 HMAC actor key와 rate event를 처리합니다. 현재 rate event 정리 기준은 약 2시간이며 일자별 key rotation 구조를 사용합니다.
- LIVE: provider, 외부 방송·채널 ID와 URL, 표시명, 상태, 연결 Pack, creator owner account와 확인방법을 저장합니다. 영상 bytes, 채팅 내용, 임의 iframe HTML이나 provider 비밀번호는 저장하지 않습니다.
- 외부 후원 연결: provider, provider account, 외부 URL, 소유확인 시각, 상태와 audit를 저장합니다. 결제수단·결제내역은 PacPik이 처리하지 않습니다.
- 개발자·게임 신청 기능이 활성화되면 신청계정, 게임·개발자 식별정보, ownership 증거, 등급·시험 상태와 외부 URL을 처리합니다. 현재 미활성 기능의 정보가 이미 수집된다고 표시하지 않습니다.
4. 내부 이용 통계
현재 외부 analytics 도구 대신 다섯 종류의 서비스 동작을 날짜 단위 합계로 집계합니다. 이 집계에는 IP, user-agent, device-id, account-id, referrer, screen, cookie-id를 넣지 않으며 현재 정리 기준은 약 400일입니다.
향후 외부 analytics를 도입하면 도입 전에 처리항목·provider·국외이전·쿠키 동의 필요 여부를 다시 고지합니다.
5. 제3자 제공
PacPik은 개인정보를 광고주, 게임사, creator 등 제3자에게 판매하지 않으며, 별도 동의 또는 관계 법령상 근거가 있는 경우에만 필요한 범위에서 제공합니다.
제3자 제공이 새로 필요한 경우 제공받는 자, 목적, 항목과 보유기간을 사전에 알리고 필요한 동의를 받습니다. 처리위탁과 이용자가 직접 선택한 외부 서비스 이동은 제3자 제공과 구분해 아래 항목에 공개합니다.
6. 보유기간·파기 절차와 방법
- OAuth flow는 15분 유효하고 한 번 사용하면 재사용할 수 없습니다. pending 이메일 가입정보는 현재 10분 유효합니다.
- 로그인 세션의 기본 유효기간은 30일이며 로그아웃·정지·삭제 시 폐기됩니다.
- 계정 삭제 요청은 즉시 계정과 세션을 제한하고 30일 동안 취소할 수 있게 한 뒤 인증정보와 식별정보를 정리합니다.
- 분쟁·권리침해·보안사고 보존 hold는 사유와 기한을 기록하며 현재 기술적 상한은 한 번에 180일입니다. 법률상 더 긴 보존이 필요하면 만료 전 근거와 기간을 다시 정해야 합니다.
- 게시물·첨부 이미지·영상·이모티콘·프로필 이미지, 신고, moderation과 audit는 서비스 제공, 권리침해 대응, 보안 및 분쟁처리에 필요한 동안 보유한 뒤 삭제하거나 계정과 분리합니다. 법령상 보존 또는 진행 중인 분쟁·보안조사가 있으면 해당 목적에 필요한 범위와 기간에 한해 별도 보존합니다.
- 처리 목적이 달성되거나 보유기간이 끝나면 법정 보존·분쟁·보안조사 대상만 별도로 분리하고, 나머지는 지체 없이 운영 데이터베이스와 media storage에서 삭제하거나 복원할 수 없는 방식으로 계정과 분리합니다.
- 백업 사본은 장애 복구 목적의 접근 제한 상태로 순환 주기가 끝날 때 파기하며, 복구 때문에 삭제 대상 정보가 다시 나타나면 지체 없이 재삭제합니다. 종이 문서를 별도로 처리하게 되는 경우에는 복구할 수 없도록 파쇄합니다.
7. 쿠키·로컬 저장소와 거부 방법
로그인 상태를 유지하기 위해 Secure·HttpOnly·SameSite=Lax 세션 쿠키를 사용합니다. 이 쿠키를 거부하거나 삭제하면 로그인, 계정 전용 저장·작성 등 인증 기능을 이용할 수 없지만 공개 페이지는 계속 볼 수 있습니다.
브라우저 localStorage에는 테마·언어와 비로그인 상태의 Pack 팔로우·공식정보 저장 목록을 보관합니다. 이 값은 외부 analytics 식별자로 전송하지 않으며 브라우저 사이트 데이터 삭제로 지울 수 있습니다. 저장을 차단하면 해당 기기의 설정과 비로그인 목록이 유지되지 않을 수 있습니다.
8. 처리위탁·국외이전
아래 provider의 국가, 이전 시기·방법, 연락처와 보유기간은 DPA 문구만으로 추정하지 않고 실제 PacPik 계정·region·로그 설정과 계약을 대조한 뒤 확정합니다.
| 처리자 | 목적 | 처리항목 | 확정상태 |
|---|---|---|---|
| Cloudflare | 호스팅·CDN·Workers·D1·보안 | 요청·세션·계정·UGC 등 서비스 처리정보 | 실제 PacPik 계정·계약 기준으로 확인 후 production 고지 |
| Resend | 가입 이메일 인증 전달 | 수신 이메일 주소, 인증메일 내용과 delivery metadata | 실제 PacPik 계정·계약 기준으로 확인 후 production 고지 |
| OAuth 로그인 | OAuth 요청, provider subject 및 provider 측 로그인 기록 | 실제 PacPik 계정·계약 기준으로 확인 후 production 고지 |
9. 만 14세 미만
PacPik은 만 14세 미만 회원가입을 받지 않으며 생년월일을 기본 저장하지 않습니다. Google OAuth는 PacPik의 연령확인을 대신하지 않습니다.
만 14세 미만 계정을 알게 되면 계정을 제한하고 최소한의 확인 후 삭제합니다. 법정대리인 동의를 받아 계속 제공하는 절차가 없으므로 그러한 동의를 가장해 계정을 유지하지 않습니다. 공개 페이지 열람은 회원가입과 별도로 판단합니다.
10. 정보주체의 권리와 권익침해 구제
이용자는 자신의 개인정보 열람·정정·삭제·처리정지·동의철회 및 계정 삭제를 요청할 수 있습니다. 본인확인에 필요한 최소정보를 요구할 수 있고, 다른 사람의 권리·법적 보존·보안조사 때문에 전부 또는 일부 제한되는 경우 근거를 알립니다.
권리행사 담당: PacPik · 이메일: [email protected].
PacPik의 처리 결과로 해결되지 않은 개인정보 침해 상담·신고는 개인정보침해 신고센터에서, 분쟁조정은 개인정보분쟁조정위원회에서 신청할 수 있습니다. 각 기관의 현재 연락방법은 아래 공식 근거 링크에서 확인할 수 있습니다.
11. 안전성 확보조치와 사고 대응
PacPik은 token·비밀번호 원문 미저장, 접근권한 최소화, 환경별 secret 분리, 보안 cookie, 전송구간 보호, 로그 최소화, 취약점 점검, 백업·복원 및 사고 대응 절차를 운영합니다.
유출 등은 PacPik이 [email protected]으로 접수하여 법정 기준에 따라 격리·조사하고, 통지대상에게 유출항목·시점과 경위·피해 최소화 방법·대응·구제창구를 알리며 관계기관 신고대상과 기한을 판정합니다.
12. 방침 변경
처리항목·목적·보유기간·provider 등 중요한 변경은 시행 전에 알아보기 쉽게 공개합니다. 별도 동의가 필요한 변경은 공지만으로 동의를 대신하지 않습니다.
공식 근거
- 개인정보 보호법 제30조(개인정보 처리방침) · 시행 2025-10-02 · 확인 2026-08-29
- 개인정보 보호법 제22조의2(아동의 개인정보 보호) · 시행 2025-10-02 · 확인 2026-08-29
- 개인정보 보호법 제28조의8(개인정보의 국외 이전) · 시행 2025-10-02 · 확인 2026-08-29
- Cloudflare Customer DPA · 실제 PacPik 계정 계약·설정 확인 필요 · 확인 2026-08-29
- Resend DPA · 실제 PacPik 계정 계약·설정 확인 필요 · 확인 2026-08-29
- Google OAuth 정책 · 실제 PacPik Cloud 프로젝트 설정 확인 필요 · 확인 2026-08-29
- KISA 개인정보침해 신고센터 · 공식 신고·상담 창구 · 확인 2026-09-03
- 개인정보분쟁조정위원회 · 공식 분쟁조정 신청 안내 · 확인 2026-09-03