제1조 (목적)
이 내부관리계획은 Gemmy Studio Inc.(이하 "회사")가 개인정보보호법 및 「개인정보의 안전성 확보조치 기준」(이하 "안전성 기준")에 따라 개인정보를 안전하게 관리하기 위한 사항을 규정함을 목적으로 합니다.
제2조 (개인정보 보호 책임자)
- 직책: 대표이사 (CPO 겸임)
- 성명: 임우재
- 연락처: admin@gemmy.studio
- 개인정보 보호 책임자는 개인정보 처리에 관한 업무를 총괄하며, 내부관리계획의 수립·변경·시행을 관장합니다.
제3조 (개인정보 취급자 관리)
- 개인정보 취급자를 최소 범위로 지정하고, 역할·권한·책임을 명확히 합니다.
- 취급자에게 연 1회 이상 개인정보 보호 교육을 실시합니다.
- 퇴직·직무 변경 시 접근 권한을 즉시 회수합니다.
제4조 (접근 권한 관리)
- 개인정보 처리 시스템(Supabase, Vercel, Sentry 등)에 대한 접근 권한은 업무 수행에 필요한 최소한의 범위로 차등 부여합니다.
- 접근 권한 변경 이력을 기록하고, 분기 1회 이상 점검합니다.
- 비밀번호는 영문·숫자·특수문자 조합 10자 이상으로 설정하고, 90일마다 변경합니다.
제5조 (접근 통제)
- 개인정보 처리 시스템에 대한 비인가 접근을 차단하기 위해 IP 기반 접근 제한 및 침입 차단 시스템을 적용합니다.
- API Rate Limiting(Upstash Redis)으로 비정상 접근을 탐지·차단합니다.
- 관리자 페이지는 role 기반 접근 제어(RBAC)를 적용합니다.
제6조 (개인정보 암호화)
- 비밀번호는 bcrypt 해시 처리하여 저장합니다 (Supabase Auth).
- 개인정보 전송 시 TLS 1.2 이상을 적용합니다.
- API 키 등 민감 정보는 AES-256-GCM으로 암호화하여 DB에 저장합니다.
- Supabase Row Level Security(RLS)를 통해 사용자 간 데이터를 논리적으로 격리합니다.
제7조 (접속 기록 관리)
- 개인정보 처리 시스템에 대한 접속 기록(user_access_log)을 1년 이상 보관합니다.
- 관리자 감사 로그(admin_audit_log)는 2년 이상 보관합니다.
- 접속 기록이 위·변조되지 않도록 append-only 정책을 적용합니다.
- 월 1회 이상 접속 기록을 점검합니다.
제8조 (보안 프로그램 설치·갱신)
- 서버리스 환경(Vercel)에서 자동으로 보안 패치가 적용되며, 의존성 패키지는 정기적으로 업데이트합니다.
- Sentry를 통해 보안 관련 에러를 실시간 모니터링합니다.
- pre-commit hook으로 민감 정보(API 키, 토큰) 유출을 자동 검사합니다.
제9조 (물리적 안전조치)
회사는 클라우드 기반 서비스로, 물리적 서버를 직접 운영하지 않습니다. 클라우드 서비스 제공업체(Supabase, Vercel, AWS)의 물리적 보안에 의존하며, 해당 업체는 SOC 2 Type II 인증을 보유하고 있습니다.
제10조 (재해·재난 대비)
- Supabase 일일 자동 백업 + PITR(Point-in-Time Recovery) 활성화.
- 주요 API 엔드포인트에 circuit breaker 패턴을 적용하여 장애 전파를 차단합니다.
- 장애 발생 시 Slack 알림을 통해 즉시 대응합니다.
제11조 (개인정보 파기)
- 회원 탈퇴 시 개인정보를 즉시 파기합니다 (CASCADE DELETE).
- 보유 기간 경과 데이터는 자동 삭제 cron(data-retention)으로 처리합니다.
- 전자적 파일은 복원이 불가능한 방법으로 삭제합니다.
제12조 (내부관리계획 변경)
이 내부관리계획은 법령, 정책, 보안 기술 변경 시 수정하며, 변경 시 즉시 개인정보처리방침에 공지합니다.
부칙
이 내부관리계획은 2026년 3월 29일부터 시행합니다.
Gemmy Studio Inc. | W-1 Building, Room 901, B-1, 99 Daehak-ro, Yuseong-gu, Daejeon, 34134, Republic of Korea