개인정보처리방침
로타(rotacrew) 서비스 및 모바일 애플리케이션
제1조 (총칙과 회사의 지위)
스토니어(이하 "회사")는 로타(rotacrew) 서비스 및 모바일 애플리케이션을 제공하면서 이용자의 개인정보를 보호하기 위해 다음과 같이 개인정보처리방침을 수립·공개합니다.
🔑 회사는 이 서비스에서 원칙적으로 수탁자입니다. 로타는 사업장(고객사)의 근태 관리를 위한 도구이며, 직원의 개인정보에 대한 개인정보처리자는 고용주인 고객사입니다. 회사는 고객사와 체결한 위탁계약의 범위 안에서, 고객사의 지시에 따라 개인정보를 처리합니다.
따라서 직원 개인정보의 수집 항목·이용 목적·보유 기간을 정하는 주체는 고객사이며, 회사는 이를 독자적으로 변경하거나 다른 목적으로 이용하지 않습니다.
⚠️ 회사와 직접 계약한 고객사 담당자의 계정 정보(로그인 식별자, 연락처)에 대해서는 회사가 개인정보처리자입니다. 이 방침은 두 지위를 모두 포함해 작성되었습니다.
🔴 법률 검토 항목: 개인정보 보호법 제26조는 위탁 시 문서에 의한 위탁계약을 요구합니다. 고객사와의 계약서에 처리 목적·범위·재위탁 제한·안전조치·관리감독에 관한 조항이 들어 있는지 확인이 필요합니다. 이 방침만으로는 그 의무가 충족되지 않습니다.
제2조 (수집하는 개인정보 항목과 방법)
가. 앱이 단말에서 수집하는 항목
| 항목 | 내용 | 수집 시점 |
|---|---|---|
| 근처 비콘 관측값 | 사업장에 설치된 비콘의 식별 번호(UUID·major·minor)와 관측 후 경과시간 | 앱이 화면에 떠 있는 동안 |
| 기기 식별자 | 앱이 이 단말에 부여한 고유값 | 최초 출퇴근 기록 시 |
| 운영체제 구분 | iOS / Android | 위와 같음 |
🔴 회사는 이용자의 위치(위경도)를 수집하지 않습니다. 앱은 위치 권한을 요청하지만, 이는 운영체제가 블루투스 비콘 탐지를 위치 기능으로 분류하기 때문이며, 앱은 위성·기지국·Wi-Fi 기반 위치를 조회하는 기능을 사용하지 않습니다. 앱이 알 수 있는 것은 사업장에 설치된 비콘이 근처에 있었는지 여부뿐이며, 사업장 밖에서는 어떠한 위치 정보도 생성되지 않습니다.
또한 앱은 화면에 떠 있는 동안에만 비콘을 탐지하며, 백그라운드에서는 탐지하지 않습니다.
나. 서비스 이용 과정에서 수집·생성되는 항목
- 계정: 로그인 식별자, 비밀번호(개별 무작위 salt를 사용한 scrypt 기반 단방향 해시 저장), 이메일·전화번호(선택)
- 근무 정보: 이름, 소속 부서, 근무 형태, 근무 제약 조건
- 출결 기록: 근무표, 출퇴근 시각, 결재 및 정정 이력
- 로그인 보안 정보: 로그인 식별자와 해시·가명처리하지 않은 접속 IP 값, 로그인 실패 횟수, 실패 판단 창의 시작 시각 및 잠금 만료 판단값
- 외부 에이전트 등록 보안 정보: 등록 요청의 해시·가명처리하지 않은 접속 IP 값, 5분 창의 등록 시도 횟수와 시작 시각
다. 수집 방법
- 고객사(사업장)가 근무 관리를 위해 등록
- 이용자가 앱·웹에서 직접 입력
- 출퇴근 기록 시 앱이 전달하는 위 「가」의 항목
- 로그인 시도 및 외부 에이전트 등록 요청을 처리할 때 서버가 자동 수집·생성
제3조 (개인정보의 처리 목적)
| 항목 | 목적 |
|---|---|
| 비콘 관측값·기기 식별자 | 출퇴근 기록의 근무지 확인 — 기록된 출퇴근이 실제로 사업장에서 이루어졌는지 확인하고, 확인되지 않은 기록은 관리자 결재로 넘깁니다 |
| 계정 정보 | 본인 확인 및 서비스 제공 |
| 근무·출결 정보 | 근무표 편성, 근태 관리, 급여 산정 근거 제공 |
| 로그인·외부 에이전트 등록 보안 정보 | 무차별 로그인 시도와 외부 에이전트 등록 남용 방지, 계정 및 서비스 보안 |
제4조 (보유 및 이용 기간)
회사는 수탁자로서 고객사와의 위탁계약이 유지되는 기간 동안 개인정보를 보유하며, 계약이 종료되거나 고객사가 요청하는 경우 지체 없이 파기하거나 고객사에 반환합니다.
다만 로그인·외부 에이전트 등록 보안 정보는 데이터베이스가 아니라 현재 서버 프로세스의 메모리에만 보관합니다. 로그인 실패 기록은 자격 검증 성공 시 즉시 삭제합니다. 성공하지 않은 경우 5분 실패 창에서 10회 실패하면 5분 잠금을 판단하며, 창과 잠금이 지난 기록은 이후 다른 로그인 실패를 처리하는 정리 과정에서 삭제되거나 서버 프로세스 재시작 시 사라집니다. 따라서 정확히 5분이 되는 시점에 즉시 삭제된다고 보장하지는 않습니다. 외부 에이전트 등록 기록도 5분 창을 사용하고, 이후 등록 요청을 처리하는 정리 과정 또는 서버 프로세스 재시작 때 삭제됩니다.
근로기준법 등 관계 법령에 따른 보존 의무(예: 근로자 명부·임금대장 3년)는 개인정보처리자인 고객사에 부과되는 의무이며, 회사는 고객사의 지시 범위에서 이를 보관합니다.
🔑 파기의 단위는 고객사(사업장)입니다. 근무지 확인 기록은 감사 목적상 개별 행을 수정·삭제할 수 없는 append-only 원장으로 설계되어 있으나, 계약 종료 시 해당 고객사의 데이터 전체를 파기하므로 파기 의무 이행에 지장이 없습니다.
제5조 (제3자 제공 및 처리위탁)
회사는 이용자의 개인정보를 독자적인 목적으로 이용하거나 고객사의 지시 없이 제3자에게 제공하지 않습니다. 회사가 서비스 운영을 위해 직접 이용하는 수탁자는 다음과 같습니다.
| 수탁자 | 위탁 업무 | 보유 기간 |
|---|---|---|
| Fly.io, Inc. | 클라우드 인프라(애플리케이션 서버·데이터베이스) 운영 | 위탁계약 종료 시까지 |
앱에는 광고·분석·추적 목적의 제3자 도구가 포함되어 있지 않습니다.
고객사가 연결한 외부 AI 에이전트
이 경로는 위 표에 기재된 회사의 처리위탁과 구분됩니다. 고객사는 자신이 운영하는 서버의 게이트웨이를 로타에 연결할 수 있습니다. AI 제공자 계정·API 키·계약은 고객사가 보유·관리하며, 회사는 고객사의 지시에 따라 웹채널과 MCP 접점을 제공할 뿐 AI 제공자의 API 키를 받지 않습니다.
고객사 관리자가 게이트웨이를 등록하고 터미널의 코드를 대조해 승인한 뒤 사용자별로 배정해야만 해당 사용자의 WebChannel 채팅 채널이 열립니다. 이 채널을 사용하면 이용자가 입력한 채팅 내용과 요청 수행 과정에서 에이전트가 조회한 직원 이름, 근무표, 근무 제약·설정 등의 정보가 고객사의 에이전트와 고객사가 구성한 AI 제공자에서 처리될 수 있습니다.
배정 해제·재배정은 이후의 새 WebChannel bootstrap과 설정 발급을 막지만, 이미 열린 채팅 연결과 발급된 연결 자격은 최대 3,600초(1시간) 남을 수 있습니다. 즉시 중단이 필요하면 이용자는 더 이상 전송하지 않고 채팅을 닫아야 하며, 고객사 관리자는 외부 게이트웨이를 정지하고 별도로 발급한 MCP 서비스 토큰도 취소해야 합니다.
서비스 토큰은 고객사가 보유·전달하는, 채팅 활성화와 독립된 별도 자격입니다. 고객사 관리자가 토큰을 발급하면 WebChannel 등록·승인·사용자 배정 또는 채팅 사용 여부와 관계없이 외부 고객사 서버·게이트웨이가 토큰 귀속 계정의 역할과 부서 범위에서 허용된 MCP 도구뿐 아니라 일반 로타 REST API의 조회·쓰기도 즉시 호출할 수 있습니다. 관리 권한이 있는 계정에 귀속하면 계정·역할·서비스 토큰 관리 API까지 허용될 수 있습니다. 조회에는 채팅을 사용하지 않거나 에이전트를 배정받지 않은 직원의 이름, 근무표, 근무 제약·설정 등 해당 부서의 정보도 포함될 수 있습니다. 따라서 채팅 미사용이나 사용자 배정 해제는 그 사용자의 직접 채팅 입력 전송만 피하며, 부서 범위의 서비스 토큰 처리를 중단하지 않습니다. 토큰 발급과 귀속 계정의 권한·부서 범위 및 외부 사용을 관리할 책임은 고객사에 있습니다.
AI 제공자에서의 국외 처리 여부와 국가, 보유 기간, 삭제 및 학습 이용 정책은 고객사가 선택한 구성과 계약에 따라 달라집니다. 회사는 AI 제공자와의 계약이나 해당 보유·학습 설정을 통제하지 않습니다. 개인정보처리자인 고객사는 AI 제공자를 검토하고, 정보주체에게 필요한 내용을 적법하게 고지하며 처리 근거를 확보할 책임이 있습니다.
고객사는 에이전트를 연결·배정하지 않거나 기존 연결·배정을 해제할 수 있고, 이용자는 채팅을 사용하지 않을 수 있습니다. 고객사는 MCP 처리를 중단하거나 범위를 줄이려면 최소 권한의 전용 계정을 사용하고 그 계정의 역할·부서를 필요한 범위로 좁히며, 노출되었거나 더 이상 필요하지 않은 서비스 토큰은 즉시 취소하고 외부 연결을 정지해야 합니다. 외부 연결 없이도 근무표 조회·편성, 출결 등 일반 근무관리 기능은 계속 이용할 수 있습니다.
실제로 연결된 AI 제공자, 국외 처리 국가, 보유·삭제 및 학습 이용 정책은 소속 사업장 관리자에게 확인하고, 원하지 않으면 에이전트 미배정·연결/배정 해제나 MCP 전용 계정의 권한·부서 축소 및 서비스 토큰·외부 연결 취소를 요청할 수 있습니다. 사업장에 요구하기 어렵거나 사업장이 응하지 않는 경우에는 제8조의 회사 연락처로 접수해 주십시오. 회사는 해당 사업장을 통해 확인·처리하고 결과를 안내합니다.
제5조의2 (개인정보의 국외 이전)
아래 표는 회사가 수탁자로서 서비스 인프라를 운영하기 위해 수행하는 국외 이전입니다. 고객사가 연결한 외부 AI 에이전트 경로의 국외 처리 여부와 세부 사항은 위 「고객사가 연결한 외부 AI 에이전트」와 같이 고객사의 구성·계약에 따라 달라집니다.
| 구분 | 내용 |
|---|---|
| 이전받는 자 | Fly.io, Inc. |
| 이전 국가 | 일본 (서버 소재지: 도쿄) |
| 이전 일시 및 방법 | 서비스 이용 시점에 정보통신망을 통해 전송·저장 |
| 이전 항목 | 제2조의 모든 항목 |
| 이전받는 자의 이용 목적 | 클라우드 인프라 운영(서버·데이터베이스 호스팅) |
| 이전받는 자의 보유 기간 | 위탁계약 종료 시까지 |
이용자는 회사의 위 국외 이전을 거부할 수 있으나, 이 경우 서비스 이용이 제한됩니다. 이용자의 채팅 미사용은 직접 채팅 입력의 외부 전송을 피하지만, 부서 범위의 MCP 처리를 중단하지는 않습니다. 고객사는 외부 AI 에이전트 연결·배정과 MCP 서비스 토큰·외부 연결을 취소할 수 있으며, 외부 연결 없이도 일반 근무관리 기능은 유지됩니다.
제6조 (이용자의 권리와 행사 방법)
이용자는 언제든지 자신의 개인정보에 대해 열람·정정·삭제·처리정지를 요구할 수 있습니다.
🔑 근무 정보와 출결 기록의 개인정보처리자는 소속 사업장(고용주)입니다. 따라서 해당 권리는 소속 사업장에 요구하시면 되며, 회사는 사업장의 지시에 따라 지체 없이 처리합니다.
소속 사업장에 요구하기 어렵거나 사업장이 응하지 않는 경우, 아래 제8조의 연락처로 직접 접수하실 수 있습니다. 이 경우 회사는 해당 사업장을 통해 처리하고 결과를 회신합니다.
계정 삭제: 계정은 소속 사업장이 발급·관리하므로 앱 안에서 직접 삭제할 수 없습니다. 삭제를 원하시면 소속 사업장 또는 제8조의 연락처로 요청해 주십시오.
앱 권한 철회: 위치·블루투스 권한은 단말의 설정에서 언제든지 철회할 수 있습니다. 철회 시 근무지 자동 확인이 되지 않을 뿐, 출퇴근 기록 자체는 정상적으로 남으며 관리자 결재를 거칩니다.
제7조 (안전성 확보 조치)
- 비밀번호는 개별 무작위 salt를 사용한 scrypt 기반 단방향 해시로 저장
- 전송 구간 암호화(HTTPS)
- 접근 권한 최소화 및 사업장 단위 데이터 분리
- 기기 식별자는 앱 화면 및 로그에 노출하지 않음 (진단 화면 1곳 예외)
제8조 (개인정보 보호책임자 및 연락처)
| 구분 | 내용 |
|---|---|
| 상호 | 스토니어 |
| 주소 | 강원특별자치도 춘천시 춘천로 188, 2층 210호 D15 |
| 개인정보 보호책임자 | 박종수 (대표) |
| 연락처 | 010-4888-0987 (업무용) |
제9조 (방침의 변경)
이 방침은 2026년 8월 13일부터 적용됩니다. 내용의 추가·삭제·수정이 있을 경우 시행 7일 전부터 앱 또는 웹사이트를 통해 공지합니다.