개인정보 처리방침

시행일: 2026년 4월 27일 (v1.0)

트리루(이하 "회사")는 문서박사 서비스(doc.treeru.com, 이하 "서비스")를 제공함에 있어 「개인정보 보호법」 등 관련 법령에 따라 고객 및 사용자(이하 "이용자")의 개인정보를 보호하고, 이와 관련한 고충을 신속하고 원활하게 처리하기 위하여 다음과 같이 개인정보 처리방침을 수립하여 공개합니다.

제1조 (수집한 개인정보의 수집 및 이용목적)

회사는 이용자로부터 수집한 개인정보를 다음과 같은 목적을 위해 활용합니다.

  1. 서비스 제공 및 계약 이행 — 회원가입 절차 진행, 이용자가 신청한 문서 작성·전자서명·계약 체결·내부결재·서류보관 등 핵심 서비스 제공, 본인 인증, DOC 충전 및 이용 요금 결제, 파트너 정산 처리, 이용 내역 안내 등을 위해 개인정보를 이용합니다.
  2. 회원 관리 및 본인확인 — 회원 가입 의사의 확인, 이용자 본인 확인, 이용자 식별, 사업자 정보 검증, 회원탈퇴 의사의 확인, 사업자 대표·임직원 권한 관리 등 회원관리를 위해 개인정보를 이용합니다.
  3. 전자서명·내부결재의 법적 증빙 — 전자서명법 및 전자문서 및 전자거래 기본법에 따른 서명·결재 이력 기록과 무결성 보존(서명자/결재자 IP·일시·브라우저·해시값 등)을 위해 개인정보를 이용합니다. 이 정보는 향후 분쟁 발생 시 법적 증거로 활용될 수 있습니다.
  4. 이용자 보호 및 안정적 서비스 운영 — 법령 및 회사가 정한 정책(서비스 이용약관 등) 위반자에 대한 이용 제한 조치, 부정 이용 행위·서비스 운영 방해·비인가 행위에 대한 방지·제재·기록, 계정도용 및 부정거래 방지, 고지사항 전달, 분쟁 조정을 위한 기록 보존 등 이용자 보호와 서비스 환경의 안정적 운영을 위해 개인정보를 이용합니다.
  5. 고객 지원 — 이용자 문의 응대, 불만 처리, 공지사항 및 서비스 관련 안내 발송, 장애·점검 안내 등을 위해 개인정보를 이용합니다.
  6. 통계 분석 및 서비스 개선 — 비식별화된 형태로 접속 빈도·기능 사용 패턴·서비스 이용 통계를 분석하여 기능 개선, 신규 기능 개발, 서비스 품질 향상에 활용합니다. 본 통계 분석에 회원 개별 식별 정보는 포함되지 않습니다.
  7. 마케팅 및 광고성 정보 제공 (별도 동의 시에만) — 이벤트 정보, 프로모션, 신기능 안내 등 영리성 정보의 발송에는 개인정보를 이용하지 않으며, 이용자가 별도로 마케팅 수신에 동의한 경우에만 활용합니다. (현재 회사는 영리성 정보를 직접 발송하고 있지 않습니다.)

한 눈에 정리하면 다음과 같습니다.

이용 목적상세 내용
서비스 제공·계약 이행문서 작성·전자서명·계약 체결·내부결재·서류보관, 본인 인증, DOC 충전 및 결제, 파트너 정산
회원 관리·본인확인가입·탈퇴 의사 확인, 본인 식별, 사업자 정보 검증, 권한 관리
법적 증빙전자서명·결재 이력 기록 및 무결성 보존 (전자서명법, 전자문서 및 전자거래 기본법)
이용자 보호·운영부정이용·계정도용 방지, 약관·법령 위반자 제재, 분쟁 조정 기록 보존
고객 지원문의 응대, 공지·장애·점검 안내
통계·서비스 개선비식별 통계 분석을 통한 기능 개선·신규 개발 (개별 식별정보 미포함)
마케팅·광고 (별도 동의 시)이벤트·프로모션·신기능 안내 (현재 직접 발송 미운영)

회사는 수집한 개인정보를 위 목적 이외의 용도로 사용하지 않으며, 수집 및 이용 목적이 변경될 시에는 이용자로부터 별도의 사전동의를 구합니다.

제2조 (수집하는 개인정보의 항목)

회사는 서비스 제공을 위해 다음과 같은 개인정보를 수집합니다.

구분수집 항목
필수이메일, 비밀번호, 이름, 전화번호, 사업자등록번호, 사업자명(상호), 사업장 주소, 업태, 업종
자동 수집접속 IP 주소, 접속 시간, 브라우저 종류(User-Agent) 및 OS 정보, 서비스 이용 기록, 쿠키
전자서명 시
(법적 증빙용)
서명자 IP 주소, 서명 일시, 브라우저 정보(User-Agent), 서명 방식(직접 서명/도장 업로드), 서명 이미지, 서명 해시값
내부결재 시
(법적 증빙용)
결재자 IP 주소, 결재 일시, 결재 행위(승인, 반려, 대면결재 등), 결재자 식별 정보
감사 로그
(무결성 보장)
문서 생성·수정·삭제 이력, 행위자 정보, 행위 일시, 해시 체인(위변조 방지)
서비스 이용 시문서 데이터(견적서, 계약서 등), 결재 데이터, 업로드 파일

제2조의2 (개인정보의 국내 저장)

이용자의 개인정보 및 서비스 데이터는 대한민국 내에 위치한 서버에 저장·처리되며, 국외로 이전되지 않습니다. 향후 국외 이전이 필요한 경우 관련 법령에 따라 이전 국가, 이전 일시 및 방법, 이전되는 개인정보 항목 등을 사전에 고지하고 이용자의 동의를 받겠습니다.

제3조 (개인정보 수집방법)

회사는 다음과 같은 방법으로 개인정보를 수집합니다.

  • 회원가입 및 서비스 이용 과정에서 이용자가 직접 입력
  • 서비스 이용 과정에서 자동으로 생성 및 수집 (로그, 접속 정보 등)
  • 파트너 코드를 통한 가입 시 파트너 정보 자동 연동
  • 고객 문의 시 이메일, 전화 등을 통한 수집

제4조 (수집한 개인정보의 보유 및 이용기간)

  1. 회사는 이용자의 개인정보를 서비스 이용 기간 동안 보유합니다. 회원 탈퇴 시 지체 없이 파기합니다.
  2. 다만, 다음의 사유에 해당하는 경우 해당 법령에서 정한 기간 동안 보유합니다.
보존 항목보존 기간근거 법령
계약 또는 청약철회 등에 관한 기록5년전자상거래 등에서의 소비자보호에 관한 법률
대금결제 및 재화 등의 공급에 관한 기록5년전자상거래 등에서의 소비자보호에 관한 법률
소비자의 불만 또는 분쟁처리에 관한 기록3년전자상거래 등에서의 소비자보호에 관한 법률
로그인 기록3개월통신비밀보호법
전자금융 거래에 관한 기록5년전자금융거래법
전자서명 이력 (서명자 IP, 일시, UA, 서명 이미지 등)5년전자서명법, 전자문서 및 전자거래 기본법
전자결재 이력 (결재자, 결재 행위, IP, 일시)5년전자문서 및 전자거래 기본법
감사 로그 (문서 변경 이력, 해시 체인)5년전자문서 및 전자거래 기본법
  1. 서비스 내 문서 데이터(견적서, 계약서, 전자서명 데이터 등)는 문서의 법적 효력 및 증빙을 위해 서비스 이용 기간 동안 보관되며, 탈퇴 후 관련 법령에 따라 보존합니다.

제5조 (개인정보의 파기절차 및 방법)

  1. 회사는 개인정보 보유 기간이 경과하거나 처리 목적이 달성된 경우 지체 없이 해당 개인정보를 파기합니다.
  2. 파기 절차: 이용자가 회원가입 등을 위해 입력한 정보는 목적 달성 후 별도의 DB로 옮겨져(종이의 경우 별도의 서류함) 내부 방침 및 기타 관련 법령에 따라 일정 기간 보관된 후 파기됩니다.
  3. 파기 방법:
    • 전자적 파일: 복원이 불가능한 방법으로 영구 삭제
    • 종이 문서: 분쇄기로 분쇄하거나 소각
  4. 장기 미이용자 개인정보 파기(휴면 및 삭제):
    • 사업자 대표 계정의 최종 로그인일로부터 180일간 서비스 이용 기록이 없는 경우 해당 계정을 휴면 상태로 전환합니다.
    • 휴면 상태의 계정은 이용자가 정상 비밀번호로 로그인하는 즉시 자동 활성화되며 별도의 본인확인 절차를 거치지 않습니다.
    • 휴면 전환 후 365일(최종 로그인일 기준 약 1년 6개월) 추가로 이용 기록이 없는 경우, 해당 사업자 및 소속 직원의 개인정보와 서비스 내 모든 데이터는 복구 불가능한 방법으로 영구 파기됩니다.
    • 사전 통지: 영구 파기 예정일 30일 전, 14일 전, 7일 전 총 3회에 걸쳐 사전 안내 메일을 발송합니다. 안내 기간 중 1회라도 로그인하시면 휴면 상태가 즉시 해제되고 파기 절차는 중단됩니다.
      ※ 사전 통지는 가입 시 또는 마이페이지에서 등록한 개인 연락 이메일(복구 이메일)로만 발송됩니다. 개인 이메일을 등록하지 않은 경우 통지를 받지 못할 수 있으므로, 마이페이지에서 개인 이메일을 등록·유지해 주시기 바랍니다.
    • 복구 불가: 영구 파기된 데이터는 설계상 어떠한 경우에도 복구되지 않습니다. 백업본 역시 동일 주기로 파기되므로 사후 복원이 불가능합니다.
    • 파기 대상: 사업자·직원 계정 정보, 거래처 정보, 문서·계약서·첨부파일, 전자서명 이미지, 인감 이미지, DOC 잔액, 서비스 이용 로그 등.
    • 파기 제외 대상: 위 제4조의 보존 의무가 있는 거래·결재·전자서명·감사 기록은 해당 법령이 정한 기간(통상 3~5년) 동안 최소 식별자만 유지하여 별도 보관 후 파기합니다.
    • 이용자는 서비스 이용 중 언제든 본인의 데이터를 다운로드할 수 있습니다.

제6조 (개인정보의 제공 및 공유)

  1. 회사는 이용자의 동의 없이 개인정보를 제3자에게 제공하지 않습니다.
  2. 다만, 다음의 경우에는 예외로 합니다.
    • 이용자가 사전에 동의한 경우
    • 법령의 규정에 의거하거나, 수사 목적으로 법령에 정해진 절차와 방법에 따라 수사기관의 요구가 있는 경우
  3. 수사기관 요청 처리 절차: 회사는 수사기관 등의 개인정보 제공 요청을 받은 경우 다음 절차에 따라 처리합니다.
    • ① 영장 또는 정식 협조공문의 제시를 원칙으로 하며, 형식·요청 범위·적법성을 검토합니다.
    • ② 개인정보 보호책임자(CPO)의 검토·승인 후 최소한의 범위로 제공합니다.
    • ③ 요청 내용·일시·제공 항목을 기록하고 5년간 보존합니다.
    • ④ 제공 사실은 원칙적으로 30일 이내에 해당 이용자에게 통지합니다(단, 수사 방해 우려가 명백하거나 법원·수사기관이 통지 보류를 명한 경우 예외).
  4. 전자계약의 경우, 계약 상대방에게 서명자 정보(이름, 이메일)가 계약서 내에 표시될 수 있습니다. 이는 전자계약의 본질적 기능으로서 계약 체결 시 고지됩니다.
  5. SaaS 서비스 특성상 각 고객(사업자)의 업무 데이터는 독립된 테넌트에 저장되며, 다른 고객의 데이터와 물리적으로 격리됩니다. 파트너는 자신이 관리하는 고객의 기본 정보(사업자명, 요금제 현황 등)만 열람할 수 있으며, 고객의 업무 데이터(문서 내용 등)에는 접근할 수 없습니다.
  6. 개인정보 처리위탁: 회사는 현재 이용자의 개인정보 처리를 외부 업체에 전혀 위탁하고 있지 않습니다. 인프라 운영, 데이터 저장, 백업, 인증, 메일 발송 등 모든 핵심 처리를 회사가 직접 운영하는 대한민국 자체 서버실에서 수행합니다.
    • 해외 클라우드 사용 없음: 회사는 AWS, Microsoft Azure, Google Cloud, Oracle Cloud 등 해외 클라우드 인프라를 일체 사용하지 않으며, 모든 데이터는 회사가 소유·운영하는 국내 데이터센터의 물리적 서버에 저장·처리됩니다.
    • 향후 서비스 운영상 외부 업체에 위탁이 필요한 경우, 회사는 다음을 사전에 공지합니다: ① 수탁자 명칭 및 연락처, ② 위탁 업무 내용 및 처리 항목, ③ 위탁 기간, ④ 수탁자 관리·감독 방식.
    • 위탁 대상이 추가·변경·종료될 때마다 본 방침을 갱신하고, 별도 동의가 필요한 사항은 이용자에게 사전 통지·동의를 받습니다.
    • 모든 수탁자와는 개인정보 보호법 제26조에 따른 위·수탁 계약(DPA)을 체결하며, 수탁자의 개인정보 보호 의무 위반에 대한 회사의 책임을 명시합니다.
    • 현재 위탁 처리자 목록: 없음 (자체 운영). 추후 추가 시 본 항목에 명시됩니다.
  7. 회사는 향후 이용자에게 부가가치 서비스(세무·회계 연동, 외부 시스템 연계 등)를 제공하기 위하여 이용자의 별도 동의를 받은 후 제3자에게 개인정보를 제공할 수 있습니다. 이 경우 제공 대상, 제공 항목, 이용 목적, 보유 기간을 사전에 고지하며, 동의를 거부하더라도 기본 서비스 이용에는 제한이 없습니다 (단, 해당 부가서비스 이용이 제한될 수 있습니다).

제7조 (개인정보 자동 수집 장치)

  1. 회사는 이용자 인증 및 세션 유지를 위해 필수 쿠키(Cookie)만 사용합니다.
  2. 쿠키의 사용 목적:
    • 로그인 세션 유지 (JWT 토큰 저장)
    • 서비스 이용 환경 설정 유지
  3. 분석·추적·광고 쿠키 미사용: 회사는 Google Analytics, Meta(Facebook) Pixel, Naver Analytics, Hotjar, Mixpanel 등 어떠한 외부 분석·행동추적·광고 식별 도구도 사용하지 않습니다. 이용자의 사이트 외부 활동을 추적하지 않습니다. 향후 도입 시에는 본 방침을 갱신하고 사전 동의 절차(쿠키 배너 등)를 마련합니다.
  4. 회사는 쿠키를 통해 수집한 정보를 개인을 식별하거나 제3자에게 제공하는 용도로 사용하지 않습니다.
  5. 이용자는 웹 브라우저의 설정을 통해 쿠키 저장을 거부하거나 삭제할 수 있습니다. 다만, 쿠키를 거부하는 경우 로그인이 필요한 서비스 이용에 제한이 있을 수 있습니다.
  6. 쿠키 설정 방법:
    • Chrome: 설정 → 개인정보 및 보안 → 쿠키 및 기타 사이트 데이터
    • Safari: 환경설정 → 개인 정보 보호 → 쿠키 관리
    • Edge: 설정 → 쿠키 및 사이트 권한 → 쿠키 및 사이트 데이터 관리

제8조 (개인정보보호를 위한 기술적/관리적 대책)

회사는 이용자의 개인정보를 안전하게 관리하기 위하여 ISMS-P 기준을 준수하는 다층(Defense-in-Depth) 보안 체계를 운영하고 있습니다.

1. 네트워크/인프라 보안 (L2~L4)

  • VLAN 기반 서버망과 사무/무선망의 논리적 완전 분리
  • 엔터프라이즈급 방화벽 운영, WAN 구간 직접 접근 원천 차단
  • 위협 인텔리전스 연동 기반 고위험 국가 IP 및 악성 IP 자동 차단
  • 서비스 포트 최소화 및 상태 기반(Stateful) 방화벽 접근 통제
  • 네트워크 IDS/IPS 운영 및 위협 시그니처 기반 실시간 트래픽 분석
  • DB 외부 직접 접속 원천 차단 (내부 루프백 주소 바인딩)

2. 접근 통제 및 인증 (L5)

  • 관리자 페이지 접근 시 3단계 다중 인증(MFA) 강제 적용 (VPN + 계정 + TOTP)
  • 운영 서버 전체 패스워드 인증 차단, SSH Key 기반 접근만 허용
  • 고강도 암호화 알고리즘 기반 단일 VPN 터널링(SSL/IPSec)
  • 외부 노출 서비스 대상 무차별 대입 공격 자동 탐지/방어 (Rate Limiting)
  • IP 접근 제어(화이트리스트) 기능 이용자 제공
  • 이용자 비밀번호 단방향 해시 저장(bcrypt), TOTP 2단계 인증 옵션 제공

3. 통신 암호화 (L6)

  • 전 구간 TLS 1.2/1.3 통신 강제 (레거시 프로토콜 미사용)
  • 공인 인증기관 통한 TLS 인증서 발급/갱신 자동화
  • 쿠키 보안 설정(HttpOnly, Secure, SameSite: Strict)

4. 애플리케이션 보안 (L7)

  • 단일 진입점 리버스 프록시 + OWASP Top 10 방어 룰셋 기반 웹방화벽(WAF) 운영
  • 호스트 기반 침입 탐지(HIDS) 에이전트로 파일 무결성 및 권한 탈취 실시간 탐지
  • 컨테이너 이미지 정기 취약점(CVE) 스캔, 고위험 발견 시 자동 알림
  • SQL 인젝션 방어를 위한 전체 쿼리 매개변수화(Prepared Statement)
  • JWT 기반 세션 인증 및 자동 만료/갱신

5. 데이터 무결성 및 보존

  • 해시 체인 기반 감사 로그 (모든 데이터 변경 행위가 블록체인 방식으로 위변조 방지)
  • 3중 다계층 로그 보존 (운영 서버 보존 + 중앙 수집 + 독립 아카이브 서버 무기한 보관, 원본 훼손 시 복구 가능)
  • 문서 무결성 검증을 위한 SHA-256 해시값 관리
  • 매일 자동 데이터 이중 백업 (1차 로컬 + 2차 원격, 30일 보관)
  • 테넌트별 데이터베이스 물리적 격리(독립 DB), 고객별 격리 디렉토리

6. 모니터링·운영·관리적 대책

  • AI 기반 이기종 로그 교차 분석 및 일일 보안 리포트 자동 생성
  • 전사 통합 로그 수집 및 중앙 저장소 보존 (시스템·인증·메일·보안·패치)
  • OS 및 패키지 보안 패치 자동화
  • 시크릿 환경변수 분리, 버전관리 시스템 시크릿 업로드 차단
  • 다중 백업 전략(로컬/오프사이트/미러링) 및 RTO/RPO 목표 수립
  • 개인정보 처리자 최소화 및 정기 교육, 역할 기반 권한 최소화
  • 개인정보 접근 기록의 보관 및 정기 점검

제9조 (사용자 및 법정대리인의 권리)

  1. 이용자(법정대리인 포함)는 언제든지 자신의 개인정보에 대해 열람, 수정, 삭제, 처리 정지를 요구할 수 있습니다.
  2. 아동·미성년자 보호: 본 서비스는 사업자(법인·개인사업자) 대상 B2B 서비스로서, 만 14세 미만 아동의 개인정보를 의도적으로 수집하지 않습니다. 만 14세 미만 아동이 가입한 사실이 확인되는 경우 회사는 즉시 해당 계정 및 수집된 개인정보를 파기합니다. 만 14세 이상 19세 미만 미성년자가 가입하는 경우 법정대리인의 동의가 필수이며, 동의를 확인할 수 없는 계정은 회사가 즉시 탈퇴 처리할 수 있습니다.
  3. 개인정보의 열람 및 수정은 서비스 내 "설정" 메뉴에서 직접 처리할 수 있습니다.
  4. 개인정보 삭제 또는 처리 정지를 요구하는 경우 이메일(info@treeru.com)로 요청하시면 본인 확인 후 지체 없이 처리합니다.
  5. 이용자가 개인정보의 삭제를 요구한 경우, 관련 법령에서 정한 보관 의무가 있는 정보를 제외하고 지체 없이 삭제합니다.
  6. 회사는 이용자의 권리 행사에 대해 지체 없이, 늦어도 10일 이내에 조치하고 그 결과를 이용자에게 알립니다.
  7. 이용자는 개인정보 침해에 대한 피해구제, 상담 등을 아래 기관에 문의할 수 있습니다.
  • 개인정보침해 신고센터 (한국인터넷진흥원)
    전화: 118 | privacy.kisa.or.kr
  • 개인정보 분쟁조정위원회
    전화: 1833-6972 | kopico.go.kr
  • 대검찰청 사이버수사과
    전화: 1301 | spo.go.kr
  • 경찰청 사이버수사국
    전화: 182 | ecrm.cyber.go.kr

제10조 (개인정보보호 책임자)

회사는 이용자의 개인정보를 보호하고, 개인정보와 관련한 불만 및 피해 구제를 처리하기 위하여 다음과 같이 개인정보보호 책임자를 지정하고 있습니다.

개인정보보호 책임자: 김경남 (대표)

이메일: info@treeru.com

전화: 010-8286-8632

소재지: 경기도 안양시 동안구 관평로 313번길 63

이용자는 서비스를 이용하면서 발생하는 모든 개인정보보호 관련 문의, 불만 처리, 피해구제 등에 관한 사항을 개인정보보호 책임자에게 문의할 수 있으며, 회사는 이용자의 문의에 대해 지체 없이 답변 및 처리합니다.

제10조의2 (자동화된 의사결정)

  1. 회사는 현재 이용자에게 법적 또는 유의미한 영향을 미치는 자동화된 의사결정(프로파일링 포함)을 수행하지 않습니다.
  2. 향후 AI/머신러닝을 활용한 자동화된 의사결정 또는 추천 기능(예: 문서 분류, 이상 거래 탐지, 콘텐츠 추천 등)을 도입하는 경우, 회사는 다음을 보장합니다.
    • 도입 사실, 처리 기준·절차, 영향 범위를 사전 고지하고 별도 동의를 받습니다.
    • 이용자는 언제든 해당 기능에 대한 설명 요구·이의 제기·인간 검토 요청이 가능하며, 회사는 합리적 기간 내(통상 영업일 기준 7일 이내)에 응답합니다.
    • 거부 시 동등한 수준의 대안적 처리 방법을 제공하며, 거부를 이유로 서비스 이용을 제한하지 않습니다.
  3. 회사는 이용자가 입력·생성한 문서·계약서·메시지 등의 콘텐츠를 이용자의 명시적 별도 동의 없이 AI 모델 학습 데이터로 사용하지 않습니다. 익명화·통계화된 비식별 데이터의 서비스 개선 활용은 본 방침 제1조의 목적 범위에 포함됩니다.

제11조 (고지의무)

  1. 이 개인정보 처리방침은 법령, 정책 또는 보안 기술의 변경에 따라 내용이 추가, 삭제 및 수정될 수 있습니다.
  2. 개인정보 처리방침이 변경되는 경우 변경 사항과 시행일을 명시하여 시행일 7일 전부터 서비스 내에 공지합니다.
  3. 이용자에게 불리한 변경인 경우 시행일 30일 전부터 공지하며, 이메일 등의 방법으로 개별 통지합니다.

부칙

이 개인정보 처리방침은 2026년 4월 27일부터 시행합니다.

사업자 정보

상호: 트리루

대표: 김경남

사업자등록번호: 652-10-01814

소재지: 경기도 안양시 동안구 관평로 313번길 63

이메일: info@treeru.com

전화: 010-8286-8632

서비스: 문서박사 (doc.treeru.com)

변경 이력

버전시행일변경 내용
v1.02026.04.27최초 제정
개인정보처리방침 | 문서박사