아직 확정되지 않은 초안입니다. 확정 전에는 실제 직원 정보를 넣지 않습니다.
개인정보 수집·이용 안내 (초안)
이 문서는 법률 검토를 받지 않은 초안이다. 실제 직원 정보를 넣기 전에 전문가 검토를 거쳐 확정한다. 아래 내용은 2026-09-20 기준 구현을 그대로 기술한 것이고, 코드가 바뀌면 이 문서도 같이 고친다.
확정해야 할 빈칸: 개인정보 보호책임자, 사업자명·연락처, 문의 접수 창구.
- 위치 정보는 별도 문서로 다룬다 → 위치정보 이용 안내
- 보관 기간과 파기 방법 → 보관·파기 기준
1. 무엇을 모으는가
| 구분 | 항목 | 언제 |
|---|---|---|
| 계정 | 로그인 ID, 비밀번호(해시로만 저장) | 가입 시 |
| 신원 | 이름 | 점주가 직원을 등록할 때 |
| 근태 | 출근·퇴근·휴게 시각, 근무 구간 | 직원이 버튼을 누를 때 |
| 위치 판정 | 거리 구간·정확도 구간·판정 결과·실패 사유 | 출근·퇴근 순간 (원본 좌표는 저장하지 않음) |
| 일정 | 근무 예정, 휴가·근무 불가 신청과 사유 | 등록·신청 시 |
| 정정 | 정정 요청 사유, 처리 결과와 처리자 | 요청·처리 시 |
| 문의 | 제목·본문, 사진(최대 5장)·영상(1개) | 점주가 문의를 남길 때 |
| 알림 | 브라우저 푸시 구독 주소와 공개키 | 직원이 알림을 켤 때만 |
| 접속 | 로그인 세션 | 로그인 중 |
| 보안 | 접속 주소(IP)를 해시한 시도 횟수 버킷 | 로그인·초대 시도 시 |
모으지 않는 것: 전화번호, 이메일, 주소, 생년월일, 주민등록번호·외국인등록번호, 계좌·급여 정보, 기기 식별자, 브라우저 정보. 이 항목들은 저장 구조에 컬럼 자체가 없다.
IP 주소는 원본으로 저장하지 않는다. 로그인 시도 제한을 위해 해시한 값만 쓰고, 그 값도 하루 뒤 지운다.
2. 왜 모으는가
근무 시간 기록과 확인, 근무 일정과 휴가 관리, 기록 오류의 정정, 문의 처리, 계정 보호(로그인 시도 제한·세션 만료)에만 쓴다.
하지 않는 것: 급여·수당 계산, 근무 평가 점수화, 위치 이력 추적, 광고·마케팅, 외부 제공·판매, 외부 AI 서비스 전송.
QR과 위치는 실제 현장 근무를 완전히 증명하지 못한다. 위치 확인 실패를 부정 근무로 단정하지 않는다.
3. 누가 볼 수 있는가
| 주체 | 볼 수 있는 범위 |
|---|---|
| 직원 본인 | 본인의 근태·일정·휴가·정정 |
| 점주 | 자기 매장 직원의 근태·일정·휴가·정정·위치 판정 결과, 자기가 남긴 문의 |
| 확인 담당자(점주가 지정한 직원) | 출근 확인 목록만. 본인 출근은 확인하지 못한다 |
| 시스템 운영자 | 문의 처리와 계정 복구에 필요한 범위. 비밀번호를 볼 수 없고 근태 원본을 수정할 수 없다 |
다른 매장의 기록은 서로 볼 수 없다. 점주가 여러 매장을 관리하는 경우에도 매장별로 분리된다.
운영자가 문의에 남긴 내부 메모와 내부 첨부는 점주에게 존재 자체를 드러내지 않는다.
4. 얼마나 보관하고 어떻게 없애는가
→ 보관·파기 기준
요약하면, 근태 기록은 근로기준법상 3년 보관 대상이라 재직·퇴사 여부와 무관하게 그 기간에는 삭제 요청을 받아들일 수 없다. 퇴사자는 삭제 대신 접근 차단(로그인 불가, 세션·알림 구독 폐기)으로 처리한다.
법정 보관 의무가 없는 문의 첨부(사진·영상)는 문의 종결 후 180일에 파일과 기록을 함께 지운다.
5. 열람·정정·삭제 요청
점주 또는 문의 창구로 요청한다. 접수·처리 절차는 운영 절차에 있다.
- 열람: 직원은 앱에서 본인 기록을 언제든 본다. 월별 기록·CSV 내려받기는 점주 화면에 있다.
- 정정: 앱의 정정 요청으로 남긴다. 원본 입력은 지우지 않고 정정 이력을 덧붙인다. 누가 왜 고쳤는지가 남는다.
- 삭제: 법정 보관 기간이 지난 항목만 가능하다. 기간 중에는 거부 사유(근로기준법 제42조)를 안내한다.
6. 안전조치
- 역할별 권한 분리(직원·점주·확인 담당자·운영자). 운영자도 근태 원본을 고치지 못한다.
- 근태·정정·처리 기록은 덮어쓰기와 삭제가 막혀 있다. 수정은 언제나 새 기록으로 남는다.
- 비밀번호는 해시로만 저장한다. 최소 10자 검사와 흔한 비밀번호 차단을 적용한다.
- 초대·재설정 링크는 원문을 저장하지 않고 해시만 남기며 24시간 뒤 만료된다. 새 링크를 내면 이전 링크는 즉시 무효가 된다.
- 로그인·초대 시도는 15분 단위로 횟수를 제한한다.
- 세션은 마지막 사용 후 30일, 로그인 후 90일이면 강제로 끊긴다. 비밀번호 변경·퇴사 처리 시 모든 세션과 알림 구독을 즉시 폐기한다.
- 문의 첨부는 웹에서 직접 열리지 않는 비공개 경로(파일 0600, 폴더 0700)에 서버가 정한 이름으로 저장하고, 요청할 때마다 권한을 다시 검사한다. 업로드한 파일은 실제 사진·영상이 맞는지 내용까지 검사한다.
- 기록·오류 로그에 비밀번호, 초대 토큰, 좌표, 문의 본문을 남기지 않는다.
- 백업은 암호화한 뒤에만 기계 밖으로 나간다. 복호화 키는 서버에 두지 않는다.
- 통신은 HTTPS만 허용한다.
7. 알아둘 위험 — 숨기지 않고 적는다
- 첨부 사진·영상의 메타데이터(EXIF)를 제거하지 않는다. 휴대폰으로 찍은 원본에는 촬영 위치·시각·기기 정보가 남아 있을 수 있고, 그 파일이 그대로 저장된다. 문의 증거 사진을 다시 압축하면 화질이 깨지기 때문에 현재는 제거 대신 업로드 화면에서 경고한다. 위치가 드러나면 곤란한 사진은 올리지 않는 편이 안전하다.
- 출퇴근 요청의 중복 방지에 쓰는 확인용 해시값은 그 순간의 좌표를 입력에 포함해 계산한다. 좌표를 저장하는 것이 아니고 되돌릴 수도 없지만, 좌표에서 파생된 값이라는 점은 밝혀 둔다.
- 백업 보관처는 외장 디스크와 iCloud Drive다. 암호화된 상태로만 나가므로 보관처가 내용을 열 수 없다.
8. 개인정보 보호책임자
| 항목 | 값 |
|---|---|
| 사업자명 | ⟨확정 필요⟩ |
| 보호책임자 | ⟨확정 필요⟩ |
| 연락처 | ⟨확정 필요⟩ |
| 문의 접수 | ⟨확정 필요⟩ |
연락처는 알림 발송 설정(WEB_PUSH_SUBJECT)에도 같은 값을 쓴다.