1. 이 방침이 다루는 것
이 방침은 주식회사 크리밋(이하 회사)이 어떤 개인정보를 모으고, 그것으로 무엇을 하고, 누구에게 넘기고, 어떻게 지키는지를 설명합니다. 회사 웹사이트와 마케팅 활동, 그리고 비인간 신원 보안 플랫폼(이하 서비스)에 모두 적용됩니다.
여기서 다루는 것은 회사가 스스로 이용 목적을 정해 처리하는 정보입니다. 웹사이트 방문자, 잠재 고객, 계정 관리자에게서 받는 정보가 여기 해당하고, 이 범위에서 회사는 개인정보보호법이 말하는 개인정보처리자입니다.
반면 고객 데이터 안에 들어 있는 개인정보는 이 방침이 다루지 않습니다. 고객이 서비스에 넣은 데이터이고, 회사는 고객의 지시에 따라 처리하는 수탁사일 뿐입니다. 그 처리에는 고객사의 개인정보 처리방침과 회사와 맺은 개인정보 처리 부속서(DPA)가 적용됩니다.
2. 무엇을 모으는지
2.1 이용자가 직접 주는 정보
- 계정 정보: 이름, 업무용 이메일, 회사명, 직책, 그리고 비밀번호. 비밀번호는 해시로만 저장하고 원문은 두지 않습니다.
- 결제 정보: 카드는 결제대행사가 처리합니다. 회사는 거래 내역과 세금계산서를 보관하고, 카드번호 전체는 갖고 있지 않습니다.
- 보내주신 글: 이메일, 고객지원 티켓, 문의 양식, 데모 요청에 적은 내용.
- 행사·웨비나 신청: 신청서에 적은 정보.
2.2 이용 중에 자동으로 쌓이는 정보
- 이용 기록: 어떤 페이지를 봤는지, 어떤 기능을 썼는지, 어디서 들어왔는지, 무엇을 눌렀는지, 대략 얼마나 머물렀는지.
- 기기와 로그: IP 주소, 브라우저, 운영체제, 기기 식별자, 시각.
- 쿠키와 비슷한 기술: 쿠키 정책에 하나씩 적어두었습니다.
2.3 다른 회사에서 받는 정보
파트너사나 서비스 제공사에서 정보를 받기도 합니다. B2B 데이터 제공사가 주는 기업 정보, 유입 분석 플랫폼이 주는 트래픽 수치 같은 것들입니다. 개인 소비자의 개인정보를 구매하지는 않습니다.
3. 무엇에 쓰는지
회사는 개인정보를 이런 일에 씁니다.
- 서비스를 운영하고, 안전하게 지키고, 유지하고, 개선하는 일
- 계정을 만들고 관리하는 일, 문의에 답하는 일
- 계정·보안·결제에 관한 안내를 보내는 일
- 법이 허용하는 범위의 마케팅 안내. 언제든 수신을 끊을 수 있습니다
- 부정행위와 남용, 약관 위반을 찾아내고 막고 조사하는 일
- 법에서 정한 의무를 이행하고 계약을 집행하는 일
- 서비스가 어떻게 쓰이는지 분석하는 일. 다음에 무엇을 만들지 정하기 위해서입니다
GDPR이 적용되는 경우 처리의 법적 근거는 넷 중 하나입니다. 계약 이행, 정당한 이익(서비스 보안이나 기업 담당자 대상 마케팅 등), 법이 동의를 요구할 때의 동의, 그리고 법적 의무 이행입니다.
5. 처리를 맡기는 회사
목록은 일부러 짧게 유지합니다. 회사를 대신해 데이터를 다루는 회사들은 다음과 같습니다.
- 클라우드 호스팅·인프라 (AWS, Vercel): 서비스와 이 웹사이트를 돌립니다.
- 콘텐츠 관리 (Sanity): 블로그, 문서, 마케팅 콘텐츠를 담습니다.
- 고객관계관리 (Attio): 영업 문의와 데모 요청을 관리합니다.
- 이메일·고객지원: 안내 메일과 마케팅 메일을 보내고 지원 티켓을 처리합니다.
- 분석 (Google Analytics 4, Ahrefs Analytics, Apollo.io Website Tracker, Vercel Analytics), 트래픽을 파악해 콘텐츠를 개선합니다. 이용자가 분석 쿠키를 켠 경우에만 불러옵니다.
- 광고·리타게팅 (Meta Pixel, LinkedIn Insight Tag. Google Tag Manager를 통해 전달됩니다), 캠페인 성과를 측정하고 해당 플랫폼에서 다시 만나기 위한 것입니다. 광고 쿠키를 켠 경우에만 불러오고, 켜지 않으면 꺼진 상태로 둡니다.
- 일정 관리 (Calendly): 데모와 미팅을 예약합니다.
- 상태 페이지 (Instatus): 서비스 상태를 공개합니다.
현재 업체명이 담긴 목록이 필요하면 요청해 주십시오. 보내드립니다. 각 회사는 이 방침과 최소한 같은 수준의 보호 의무를 지고, 해당하는 경우 DPA도 함께 적용받습니다.
6. 데이터가 오가는 나라
회사는 대한민국에 있습니다. 회사와 제5조의 회사들은 이용자가 사는 나라가 아닌 곳에서 개인정보를 처리할 수 있습니다. 미국과 유럽경제지역이 여기 해당합니다.
유럽경제지역과 영국, 스위스에서 나가는 데이터에는 법이 인정하는 안전장치를 씁니다. 유럽 집행위원회의 표준계약조항(SCC), 영국의 국제 데이터 이전 부속서, 그 밖에 적용 가능한 방식입니다. 대한민국을 오가는 데이터에는 개인정보 보호법의 국외 이전 요건을 따릅니다.
7. 얼마나 보관하는지
개인정보는 그것을 모은 목적이 살아 있는 동안 보관합니다. 서비스 운영, 법령과 회계상의 의무, 분쟁 해결, 계약 집행이 그 목적입니다. 실제 기간은 이렇습니다.
- 계정 정보: 계정을 쓰는 동안, 그리고 해지 후 3년까지. 법이 더 길게 요구할 때만 그보다 깁니다.
- 결제 기록: 거래일로부터 5년까지. 세법이나 회계 관련 법이 요구하면 더 보관합니다.
- 고객지원 티켓과 문의: 해결된 날로부터 3년까지.
- 웹 분석·쿠키 데이터: 최대 26개월.
- 보안 로그: 최대 1년. 사고 조사에 필요하면 더 둡니다.
기간이 지나면 삭제하거나 익명화합니다. 다만 두 가지가 이를 늦춥니다. 하나는 백업입니다. 백업은 자체 주기로 만료되고 한 줄씩 골라 지울 수 없습니다. 다른 하나는 법적 보존 의무이고, 이건 지켜야 합니다.
8. 어떻게 지키는지
전송 구간은 TLS 1.2 이상으로, 저장 구간은 암호화해서 지킵니다. 접근 권한은 역할에 따라 나눠서 각자 업무에 필요한 만큼만 닿게 합니다. 기록을 남겨 모니터링하고, 협력사가 데이터를 다루기 전에 실사를 하고, 임직원에게 보안 교육을 합니다.
완벽하게 안전한 시스템은 없습니다. 그렇지 않은 척하기보다 그렇다고 말하는 편이 낫다고 생각합니다. 이용자의 개인정보에 영향을 주는 사고를 알게 되면 법이 정한 대로 알려드립니다.
9. 요청할 수 있는 것
거주 지역에 따라 회사에 다음을 요청할 수 있습니다.
- 회사가 갖고 있는 본인의 개인정보를 보여달라는 요청
- 틀렸거나 빠진 부분을 고쳐달라는 요청
- 삭제해 달라는 요청
- 특정한 이용을 멈추거나 제한해 달라는 요청
- 옮길 수 있는 형태로 넘겨달라는 요청
- 동의 철회. 철회 전에 이루어진 처리가 위법해지지는 않습니다
감독기관에 불만을 제기할 수도 있습니다. 회사로 먼저 와주시면 좋겠지만, 그 권리는 어느 쪽이든 이용자의 것입니다.
요청은 security@cremit.io로 보내주십시오. 법이 정한 기한 안에 답변합니다. 마케팅 메일은 메일 안의 수신 거부 링크로 바로 끊을 수 있습니다.
10. 거주 지역별 안내
10.1 유럽경제지역·영국·스위스
이 방침이 다루는 개인정보에 대해 회사가 컨트롤러입니다. GDPR과 영국 GDPR이 주는 권리는 제9조에 적어두었고, 각국 감독기관에 불만을 제기할 수 있습니다.
10.2 대한민국
개인정보 보호법상 개인정보처리자는 주식회사 크리밋입니다. 제9조에 적은 대로 열람, 정정, 삭제, 처리정지를 요청할 수 있습니다. 문의와 이의, 피해구제 요청은 제13조의 개인정보 보호책임자에게 보내주십시오.
10.3 미국 캘리포니아
캘리포니아 주민은 CCPA와 CPRA에 따라 제9조의 권리를 행사할 수 있습니다. 회사는 개인정보를 팔지 않고, CPRA가 정의하는 교차 맥락 행동 광고 목적으로 개인정보를 "공유"하지도 않습니다.
11. 아동의 개인정보
서비스는 각자 사는 곳에서 성년에 이른 업무 이용자를 위한 것입니다. 회사는 만 16세 미만 아동의 개인정보를 알면서 수집하지 않습니다. 아동이 정보를 남긴 것 같다면 security@cremit.io로 알려주십시오. 삭제하겠습니다.
12. 방침이 바뀔 때
이 방침은 이따금 바뀝니다. 중요한 변경이라면 효력이 생기기 전에 이메일이나 제품 안내로 먼저 알립니다. 페이지 맨 위의 "최종 검토일"은 지금 읽고 있는 판의 날짜입니다.
13. 문의처와 책임자
이 방침이나 개인정보 처리에 관한 문의와 요청은 아래로 보내주십시오.