트리루(이하 "회사")는 문서박사 서비스(doc.treeru.com, 이하 "서비스")를 제공함에 있어 「개인정보 보호법」 등 관련 법령에 따라 고객 및 사용자(이하 "이용자")의 개인정보를 보호하고, 이와 관련한 고충을 신속하고 원활하게 처리하기 위하여 다음과 같이 개인정보 처리방침을 수립하여 공개합니다.
제1조 (수집한 개인정보의 수집 및 이용목적)
회사는 이용자로부터 수집한 개인정보를 다음과 같은 목적을 위해 활용합니다.
- 서비스 제공 및 계약 이행 — 회원가입 절차 진행, 이용자가 신청한 문서 작성·전자서명·계약 체결·내부결재·서류보관 등 핵심 서비스 제공, 본인 인증, DOC 충전 및 이용 요금 결제, 파트너 정산 처리, 이용 내역 안내 등을 위해 개인정보를 이용합니다.
- 회원 관리 및 본인확인 — 회원 가입 의사의 확인, 이용자 본인 확인, 이용자 식별, 사업자 정보 검증, 회원탈퇴 의사의 확인, 사업자 대표·임직원 권한 관리 등 회원관리를 위해 개인정보를 이용합니다.
- 전자서명·내부결재의 법적 증빙 — 전자서명법 및 전자문서 및 전자거래 기본법에 따른 서명·결재 이력 기록과 무결성 보존(서명자/결재자 IP·일시·브라우저·해시값 등)을 위해 개인정보를 이용합니다. 이 정보는 향후 분쟁 발생 시 법적 증거로 활용될 수 있습니다.
- 이용자 보호 및 안정적 서비스 운영 — 법령 및 회사가 정한 정책(서비스 이용약관 등) 위반자에 대한 이용 제한 조치, 부정 이용 행위·서비스 운영 방해·비인가 행위에 대한 방지·제재·기록, 계정도용 및 부정거래 방지, 고지사항 전달, 분쟁 조정을 위한 기록 보존 등 이용자 보호와 서비스 환경의 안정적 운영을 위해 개인정보를 이용합니다.
- 고객 지원 — 이용자 문의 응대, 불만 처리, 공지사항 및 서비스 관련 안내 발송, 장애·점검 안내 등을 위해 개인정보를 이용합니다.
- 통계 분석 및 서비스 개선 — 비식별화된 형태로 접속 빈도·기능 사용 패턴·서비스 이용 통계를 분석하여 기능 개선, 신규 기능 개발, 서비스 품질 향상에 활용합니다. 본 통계 분석에 회원 개별 식별 정보는 포함되지 않습니다.
- 마케팅 및 광고성 정보 제공 (별도 동의 시에만) — 이벤트 정보, 프로모션, 신기능 안내 등 영리성 정보의 발송에는 개인정보를 이용하지 않으며, 이용자가 별도로 마케팅 수신에 동의한 경우에만 활용합니다. (현재 회사는 영리성 정보를 직접 발송하고 있지 않습니다.)
한 눈에 정리하면 다음과 같습니다.
| 이용 목적 | 상세 내용 |
|---|
| 서비스 제공·계약 이행 | 문서 작성·전자서명·계약 체결·내부결재·서류보관, 본인 인증, DOC 충전 및 결제, 파트너 정산 |
| 회원 관리·본인확인 | 가입·탈퇴 의사 확인, 본인 식별, 사업자 정보 검증, 권한 관리 |
| 법적 증빙 | 전자서명·결재 이력 기록 및 무결성 보존 (전자서명법, 전자문서 및 전자거래 기본법) |
| 이용자 보호·운영 | 부정이용·계정도용 방지, 약관·법령 위반자 제재, 분쟁 조정 기록 보존 |
| 고객 지원 | 문의 응대, 공지·장애·점검 안내 |
| 통계·서비스 개선 | 비식별 통계 분석을 통한 기능 개선·신규 개발 (개별 식별정보 미포함) |
| 마케팅·광고 (별도 동의 시) | 이벤트·프로모션·신기능 안내 (현재 직접 발송 미운영) |
회사는 수집한 개인정보를 위 목적 이외의 용도로 사용하지 않으며, 수집 및 이용 목적이 변경될 시에는 이용자로부터 별도의 사전동의를 구합니다.
제2조 (수집하는 개인정보의 항목)
회사는 서비스 제공을 위해 다음과 같은 개인정보를 수집합니다.
| 구분 | 수집 항목 |
|---|
| 필수 | 이메일, 비밀번호, 이름, 전화번호, 사업자등록번호, 사업자명(상호), 사업장 주소, 업태, 업종 |
| 자동 수집 | 접속 IP 주소, 접속 시간, 브라우저 종류(User-Agent) 및 OS 정보, 서비스 이용 기록, 쿠키 |
전자서명 시 (법적 증빙용) | 서명자 IP 주소, 서명 일시, 브라우저 정보(User-Agent), 서명 방식(직접 서명/도장 업로드), 서명 이미지, 서명 해시값 |
내부결재 시 (법적 증빙용) | 결재자 IP 주소, 결재 일시, 결재 행위(승인, 반려, 대면결재 등), 결재자 식별 정보 |
감사 로그 (무결성 보장) | 문서 생성·수정·삭제 이력, 행위자 정보, 행위 일시, 해시 체인(위변조 방지) |
| 서비스 이용 시 | 문서 데이터(견적서, 계약서 등), 결재 데이터, 업로드 파일 |
제2조의2 (개인정보의 국내 저장)
이용자의 개인정보 및 서비스 데이터는 대한민국 내에 위치한 서버에 저장·처리되며, 국외로 이전되지 않습니다. 향후 국외 이전이 필요한 경우 관련 법령에 따라 이전 국가, 이전 일시 및 방법, 이전되는 개인정보 항목 등을 사전에 고지하고 이용자의 동의를 받겠습니다.
제3조 (개인정보 수집방법)
회사는 다음과 같은 방법으로 개인정보를 수집합니다.
- 회원가입 및 서비스 이용 과정에서 이용자가 직접 입력
- 서비스 이용 과정에서 자동으로 생성 및 수집 (로그, 접속 정보 등)
- 파트너 코드를 통한 가입 시 파트너 정보 자동 연동
- 고객 문의 시 이메일, 전화 등을 통한 수집
제4조 (수집한 개인정보의 보유 및 이용기간)
- 회사는 이용자의 개인정보를 서비스 이용 기간 동안 보유합니다. 회원 탈퇴 시 지체 없이 파기합니다.
- 다만, 다음의 사유에 해당하는 경우 해당 법령에서 정한 기간 동안 보유합니다.
| 보존 항목 | 보존 기간 | 근거 법령 |
|---|
| 계약 또는 청약철회 등에 관한 기록 | 5년 | 전자상거래 등에서의 소비자보호에 관한 법률 |
| 대금결제 및 재화 등의 공급에 관한 기록 | 5년 | 전자상거래 등에서의 소비자보호에 관한 법률 |
| 소비자의 불만 또는 분쟁처리에 관한 기록 | 3년 | 전자상거래 등에서의 소비자보호에 관한 법률 |
| 로그인 기록 | 3개월 | 통신비밀보호법 |
| 전자금융 거래에 관한 기록 | 5년 | 전자금융거래법 |
| 전자서명 이력 (서명자 IP, 일시, UA, 서명 이미지 등) | 5년 | 전자서명법, 전자문서 및 전자거래 기본법 |
| 전자결재 이력 (결재자, 결재 행위, IP, 일시) | 5년 | 전자문서 및 전자거래 기본법 |
| 감사 로그 (문서 변경 이력, 해시 체인) | 5년 | 전자문서 및 전자거래 기본법 |
- 서비스 내 문서 데이터(견적서, 계약서, 전자서명 데이터 등)는 문서의 법적 효력 및 증빙을 위해 서비스 이용 기간 동안 보관되며, 탈퇴 후 관련 법령에 따라 보존합니다.
제5조 (개인정보의 파기절차 및 방법)
- 회사는 개인정보 보유 기간이 경과하거나 처리 목적이 달성된 경우 지체 없이 해당 개인정보를 파기합니다.
- 파기 절차: 이용자가 회원가입 등을 위해 입력한 정보는 목적 달성 후 별도의 DB로 옮겨져(종이의 경우 별도의 서류함) 내부 방침 및 기타 관련 법령에 따라 일정 기간 보관된 후 파기됩니다.
- 파기 방법:
- 전자적 파일: 복원이 불가능한 방법으로 영구 삭제
- 종이 문서: 분쇄기로 분쇄하거나 소각
- 장기 미이용자 개인정보 파기(휴면 및 삭제):
- 사업자 대표 계정의 최종 로그인일로부터 180일간 서비스 이용 기록이 없는 경우 해당 계정을 휴면 상태로 전환합니다.
- 휴면 상태의 계정은 이용자가 정상 비밀번호로 로그인하는 즉시 자동 활성화되며 별도의 본인확인 절차를 거치지 않습니다.
- 휴면 전환 후 365일(최종 로그인일 기준 약 1년 6개월) 추가로 이용 기록이 없는 경우, 해당 사업자 및 소속 직원의 개인정보와 서비스 내 모든 데이터는 복구 불가능한 방법으로 영구 파기됩니다.
- 사전 통지: 영구 파기 예정일 30일 전, 14일 전, 7일 전 총 3회에 걸쳐 사전 안내 메일을 발송합니다. 안내 기간 중 1회라도 로그인하시면 휴면 상태가 즉시 해제되고 파기 절차는 중단됩니다.
※ 사전 통지는 가입 시 또는 마이페이지에서 등록한 개인 연락 이메일(복구 이메일)로만 발송됩니다. 개인 이메일을 등록하지 않은 경우 통지를 받지 못할 수 있으므로, 마이페이지에서 개인 이메일을 등록·유지해 주시기 바랍니다. - 복구 불가: 영구 파기된 데이터는 설계상 어떠한 경우에도 복구되지 않습니다. 백업본 역시 동일 주기로 파기되므로 사후 복원이 불가능합니다.
- 파기 대상: 사업자·직원 계정 정보, 거래처 정보, 문서·계약서·첨부파일, 전자서명 이미지, 인감 이미지, DOC 잔액, 서비스 이용 로그 등.
- 파기 제외 대상: 위 제4조의 보존 의무가 있는 거래·결재·전자서명·감사 기록은 해당 법령이 정한 기간(통상 3~5년) 동안 최소 식별자만 유지하여 별도 보관 후 파기합니다.
- 이용자는 서비스 이용 중 언제든 본인의 데이터를 다운로드할 수 있습니다.
제6조 (개인정보의 제공 및 공유)
- 회사는 이용자의 동의 없이 개인정보를 제3자에게 제공하지 않습니다.
- 다만, 다음의 경우에는 예외로 합니다.
- 이용자가 사전에 동의한 경우
- 법령의 규정에 의거하거나, 수사 목적으로 법령에 정해진 절차와 방법에 따라 수사기관의 요구가 있는 경우
- 수사기관 요청 처리 절차: 회사는 수사기관 등의 개인정보 제공 요청을 받은 경우 다음 절차에 따라 처리합니다.
- ① 영장 또는 정식 협조공문의 제시를 원칙으로 하며, 형식·요청 범위·적법성을 검토합니다.
- ② 개인정보 보호책임자(CPO)의 검토·승인 후 최소한의 범위로 제공합니다.
- ③ 요청 내용·일시·제공 항목을 기록하고 5년간 보존합니다.
- ④ 제공 사실은 원칙적으로 30일 이내에 해당 이용자에게 통지합니다(단, 수사 방해 우려가 명백하거나 법원·수사기관이 통지 보류를 명한 경우 예외).
- 전자계약의 경우, 계약 상대방에게 서명자 정보(이름, 이메일)가 계약서 내에 표시될 수 있습니다. 이는 전자계약의 본질적 기능으로서 계약 체결 시 고지됩니다.
- SaaS 서비스 특성상 각 고객(사업자)의 업무 데이터는 독립된 테넌트에 저장되며, 다른 고객의 데이터와 물리적으로 격리됩니다. 파트너는 자신이 관리하는 고객의 기본 정보(사업자명, 요금제 현황 등)만 열람할 수 있으며, 고객의 업무 데이터(문서 내용 등)에는 접근할 수 없습니다.
- 개인정보 처리위탁: 회사는 현재 이용자의 개인정보 처리를 외부 업체에 전혀 위탁하고 있지 않습니다. 인프라 운영, 데이터 저장, 백업, 인증, 메일 발송 등 모든 핵심 처리를 회사가 직접 운영하는 대한민국 자체 서버실에서 수행합니다.
- 해외 클라우드 사용 없음: 회사는 AWS, Microsoft Azure, Google Cloud, Oracle Cloud 등 해외 클라우드 인프라를 일체 사용하지 않으며, 모든 데이터는 회사가 소유·운영하는 국내 데이터센터의 물리적 서버에 저장·처리됩니다.
- 향후 서비스 운영상 외부 업체에 위탁이 필요한 경우, 회사는 다음을 사전에 공지합니다: ① 수탁자 명칭 및 연락처, ② 위탁 업무 내용 및 처리 항목, ③ 위탁 기간, ④ 수탁자 관리·감독 방식.
- 위탁 대상이 추가·변경·종료될 때마다 본 방침을 갱신하고, 별도 동의가 필요한 사항은 이용자에게 사전 통지·동의를 받습니다.
- 모든 수탁자와는 개인정보 보호법 제26조에 따른 위·수탁 계약(DPA)을 체결하며, 수탁자의 개인정보 보호 의무 위반에 대한 회사의 책임을 명시합니다.
- 현재 위탁 처리자 목록: 없음 (자체 운영). 추후 추가 시 본 항목에 명시됩니다.
- 회사는 향후 이용자에게 부가가치 서비스(세무·회계 연동, 외부 시스템 연계 등)를 제공하기 위하여 이용자의 별도 동의를 받은 후 제3자에게 개인정보를 제공할 수 있습니다. 이 경우 제공 대상, 제공 항목, 이용 목적, 보유 기간을 사전에 고지하며, 동의를 거부하더라도 기본 서비스 이용에는 제한이 없습니다 (단, 해당 부가서비스 이용이 제한될 수 있습니다).
제7조 (개인정보 자동 수집 장치)
- 회사는 이용자 인증 및 세션 유지를 위해 필수 쿠키(Cookie)만 사용합니다.
- 쿠키의 사용 목적:
- 로그인 세션 유지 (JWT 토큰 저장)
- 서비스 이용 환경 설정 유지
- 분석·추적·광고 쿠키 미사용: 회사는 Google Analytics, Meta(Facebook) Pixel, Naver Analytics, Hotjar, Mixpanel 등 어떠한 외부 분석·행동추적·광고 식별 도구도 사용하지 않습니다. 이용자의 사이트 외부 활동을 추적하지 않습니다. 향후 도입 시에는 본 방침을 갱신하고 사전 동의 절차(쿠키 배너 등)를 마련합니다.
- 회사는 쿠키를 통해 수집한 정보를 개인을 식별하거나 제3자에게 제공하는 용도로 사용하지 않습니다.
- 이용자는 웹 브라우저의 설정을 통해 쿠키 저장을 거부하거나 삭제할 수 있습니다. 다만, 쿠키를 거부하는 경우 로그인이 필요한 서비스 이용에 제한이 있을 수 있습니다.
- 쿠키 설정 방법:
- Chrome: 설정 → 개인정보 및 보안 → 쿠키 및 기타 사이트 데이터
- Safari: 환경설정 → 개인 정보 보호 → 쿠키 관리
- Edge: 설정 → 쿠키 및 사이트 권한 → 쿠키 및 사이트 데이터 관리
제8조 (개인정보보호를 위한 기술적/관리적 대책)
회사는 이용자의 개인정보를 안전하게 관리하기 위하여 ISMS-P 기준을 준수하는 다층(Defense-in-Depth) 보안 체계를 운영하고 있습니다.
1. 네트워크/인프라 보안 (L2~L4)
- VLAN 기반 서버망과 사무/무선망의 논리적 완전 분리
- 엔터프라이즈급 방화벽 운영, WAN 구간 직접 접근 원천 차단
- 위협 인텔리전스 연동 기반 고위험 국가 IP 및 악성 IP 자동 차단
- 서비스 포트 최소화 및 상태 기반(Stateful) 방화벽 접근 통제
- 네트워크 IDS/IPS 운영 및 위협 시그니처 기반 실시간 트래픽 분석
- DB 외부 직접 접속 원천 차단 (내부 루프백 주소 바인딩)
2. 접근 통제 및 인증 (L5)
- 관리자 페이지 접근 시 3단계 다중 인증(MFA) 강제 적용 (VPN + 계정 + TOTP)
- 운영 서버 전체 패스워드 인증 차단, SSH Key 기반 접근만 허용
- 고강도 암호화 알고리즘 기반 단일 VPN 터널링(SSL/IPSec)
- 외부 노출 서비스 대상 무차별 대입 공격 자동 탐지/방어 (Rate Limiting)
- IP 접근 제어(화이트리스트) 기능 이용자 제공
- 이용자 비밀번호 단방향 해시 저장(bcrypt), TOTP 2단계 인증 옵션 제공
3. 통신 암호화 (L6)
- 전 구간 TLS 1.2/1.3 통신 강제 (레거시 프로토콜 미사용)
- 공인 인증기관 통한 TLS 인증서 발급/갱신 자동화
- 쿠키 보안 설정(HttpOnly, Secure, SameSite: Strict)
4. 애플리케이션 보안 (L7)
- 단일 진입점 리버스 프록시 + OWASP Top 10 방어 룰셋 기반 웹방화벽(WAF) 운영
- 호스트 기반 침입 탐지(HIDS) 에이전트로 파일 무결성 및 권한 탈취 실시간 탐지
- 컨테이너 이미지 정기 취약점(CVE) 스캔, 고위험 발견 시 자동 알림
- SQL 인젝션 방어를 위한 전체 쿼리 매개변수화(Prepared Statement)
- JWT 기반 세션 인증 및 자동 만료/갱신
5. 데이터 무결성 및 보존
- 해시 체인 기반 감사 로그 (모든 데이터 변경 행위가 블록체인 방식으로 위변조 방지)
- 3중 다계층 로그 보존 (운영 서버 보존 + 중앙 수집 + 독립 아카이브 서버 무기한 보관, 원본 훼손 시 복구 가능)
- 문서 무결성 검증을 위한 SHA-256 해시값 관리
- 매일 자동 데이터 이중 백업 (1차 로컬 + 2차 원격, 30일 보관)
- 테넌트별 데이터베이스 물리적 격리(독립 DB), 고객별 격리 디렉토리
6. 모니터링·운영·관리적 대책
- AI 기반 이기종 로그 교차 분석 및 일일 보안 리포트 자동 생성
- 전사 통합 로그 수집 및 중앙 저장소 보존 (시스템·인증·메일·보안·패치)
- OS 및 패키지 보안 패치 자동화
- 시크릿 환경변수 분리, 버전관리 시스템 시크릿 업로드 차단
- 다중 백업 전략(로컬/오프사이트/미러링) 및 RTO/RPO 목표 수립
- 개인정보 처리자 최소화 및 정기 교육, 역할 기반 권한 최소화
- 개인정보 접근 기록의 보관 및 정기 점검
제9조 (사용자 및 법정대리인의 권리)
- 이용자(법정대리인 포함)는 언제든지 자신의 개인정보에 대해 열람, 수정, 삭제, 처리 정지를 요구할 수 있습니다.
- 아동·미성년자 보호: 본 서비스는 사업자(법인·개인사업자) 대상 B2B 서비스로서, 만 14세 미만 아동의 개인정보를 의도적으로 수집하지 않습니다. 만 14세 미만 아동이 가입한 사실이 확인되는 경우 회사는 즉시 해당 계정 및 수집된 개인정보를 파기합니다. 만 14세 이상 19세 미만 미성년자가 가입하는 경우 법정대리인의 동의가 필수이며, 동의를 확인할 수 없는 계정은 회사가 즉시 탈퇴 처리할 수 있습니다.
- 개인정보의 열람 및 수정은 서비스 내 "설정" 메뉴에서 직접 처리할 수 있습니다.
- 개인정보 삭제 또는 처리 정지를 요구하는 경우 이메일(info@treeru.com)로 요청하시면 본인 확인 후 지체 없이 처리합니다.
- 이용자가 개인정보의 삭제를 요구한 경우, 관련 법령에서 정한 보관 의무가 있는 정보를 제외하고 지체 없이 삭제합니다.
- 회사는 이용자의 권리 행사에 대해 지체 없이, 늦어도 10일 이내에 조치하고 그 결과를 이용자에게 알립니다.
- 이용자는 개인정보 침해에 대한 피해구제, 상담 등을 아래 기관에 문의할 수 있습니다.
- 개인정보침해 신고센터 (한국인터넷진흥원)
전화: 118 | privacy.kisa.or.kr - 개인정보 분쟁조정위원회
전화: 1833-6972 | kopico.go.kr - 대검찰청 사이버수사과
전화: 1301 | spo.go.kr - 경찰청 사이버수사국
전화: 182 | ecrm.cyber.go.kr
제10조 (개인정보보호 책임자)
회사는 이용자의 개인정보를 보호하고, 개인정보와 관련한 불만 및 피해 구제를 처리하기 위하여 다음과 같이 개인정보보호 책임자를 지정하고 있습니다.
개인정보보호 책임자: 김경남 (대표)
이메일: info@treeru.com
전화: 010-8286-8632
소재지: 경기도 안양시 동안구 관평로 313번길 63
이용자는 서비스를 이용하면서 발생하는 모든 개인정보보호 관련 문의, 불만 처리, 피해구제 등에 관한 사항을 개인정보보호 책임자에게 문의할 수 있으며, 회사는 이용자의 문의에 대해 지체 없이 답변 및 처리합니다.
제10조의2 (자동화된 의사결정)
- 회사는 현재 이용자에게 법적 또는 유의미한 영향을 미치는 자동화된 의사결정(프로파일링 포함)을 수행하지 않습니다.
- 향후 AI/머신러닝을 활용한 자동화된 의사결정 또는 추천 기능(예: 문서 분류, 이상 거래 탐지, 콘텐츠 추천 등)을 도입하는 경우, 회사는 다음을 보장합니다.
- 도입 사실, 처리 기준·절차, 영향 범위를 사전 고지하고 별도 동의를 받습니다.
- 이용자는 언제든 해당 기능에 대한 설명 요구·이의 제기·인간 검토 요청이 가능하며, 회사는 합리적 기간 내(통상 영업일 기준 7일 이내)에 응답합니다.
- 거부 시 동등한 수준의 대안적 처리 방법을 제공하며, 거부를 이유로 서비스 이용을 제한하지 않습니다.
- 회사는 이용자가 입력·생성한 문서·계약서·메시지 등의 콘텐츠를 이용자의 명시적 별도 동의 없이 AI 모델 학습 데이터로 사용하지 않습니다. 익명화·통계화된 비식별 데이터의 서비스 개선 활용은 본 방침 제1조의 목적 범위에 포함됩니다.
제11조 (고지의무)
- 이 개인정보 처리방침은 법령, 정책 또는 보안 기술의 변경에 따라 내용이 추가, 삭제 및 수정될 수 있습니다.
- 개인정보 처리방침이 변경되는 경우 변경 사항과 시행일을 명시하여 시행일 7일 전부터 서비스 내에 공지합니다.
- 이용자에게 불리한 변경인 경우 시행일 30일 전부터 공지하며, 이메일 등의 방법으로 개별 통지합니다.
부칙
이 개인정보 처리방침은 2026년 4월 27일부터 시행합니다.
사업자 정보
상호: 트리루
대표: 김경남
사업자등록번호: 652-10-01814
소재지: 경기도 안양시 동안구 관평로 313번길 63
이메일: info@treeru.com
전화: 010-8286-8632
서비스: 문서박사 (doc.treeru.com)
변경 이력
| 버전 | 시행일 | 변경 내용 |
|---|
| v1.0 | 2026.04.27 | 최초 제정 |