제1조 (수집하는 개인정보 항목)
회사는 서비스 제공을 위해 다음과 같은 개인정보를 수집합니다.
- 회원가입 시 필수 — 이메일, 비밀번호, 이름, 휴대전화번호, 소속 치과/업체명, 사업자등록번호, 대표자명
- 결제 시 — 결제수단(카드사·카드번호 일부), 결제대행사 결제정보 (전체 카드번호는 회사가 보관하지 않음)
- 환자관리 기능 사용 시 — 환자명, 연락처, 차트번호, 생년월일, 치아 상태 등 (이용자가 입력)
- 서비스 이용 과정에서 자동 수집 — IP 주소, 접속 로그, 쿠키, 기기 정보, 브라우저 정보
제2조 (개인정보의 수집 및 이용 목적)
- 서비스 회원가입·계약의 이행·이용자 식별 및 본인 확인
- 유료 서비스 결제·정산·정기결제·환불 처리
- 고객 문의 응대 및 서비스 운영 공지
- 서비스 개선, 신규 기능 개발, 통계 분석
- 부정 이용 방지 및 보안 사고 대응
- 법령상 의무 이행
제2조의2 (민감정보 (건강정보) 의 처리)
회사는 「개인정보 보호법」 제23조에 따른 민감정보 중 건강에 관한 정보 를 다음과 같이 처리합니다. 본 항목은 정보주체(환자) 의 별도 동의가 있는 경우에 한하여 수집·이용되며, 동의는 의료기관(이용자) 이 환자로부터 직접 취득합니다.
- 수집 항목 — 환자명, 차트번호, 생년월일, 연락처, 진료기록(치아 상태·진료내용·시술명·임플란트 브랜드·결제 내역 등)
- 수집 방법 — 의료기관(이용자) 이 직접 입력 또는 외부 EMR(예: DentWeb) 연동을 통한 동기화
- 이용 목적 — 의료기관의 환자 관리·진료계획·견적·보증서 발행·정기검진 알림 등 SaaS 기능 제공
- 보유 기간 — 의료법 제22조에 따른 진료기록 보존 의무 기간(10년) 또는 의료기관의 요청에 따른 별도 기간
- 처리 방식 — 「개인정보 보호법」 제29조 안전성 확보 조치 기준 + 「의료법」 제22조의2 전자의무기록 시설·장비 기준에 따라 처리. 저장 시 암호화·전송 시 TLS·접근 로그 6개월 이상 보존
정보주체(환자) 는 의료기관을 통해 또는 회사 개인정보관리책임자에게 직접 연락하여 본인의 민감정보 처리 현황 열람·정정·삭제·처리정지를 요구할 수 있습니다.
제3조 (개인정보의 보유 및 이용 기간)
회사는 회원이 서비스 이용계약을 해지할 때까지 또는 법령에서 정한 보존 기간 동안 개인정보를 보유합니다. 단, 다음의 경우 별도 기간 동안 보관합니다.
- 계약·청약철회·대금결제 등의 기록 — 5년 (전자상거래법)
- 소비자의 불만·분쟁처리 기록 — 3년 (전자상거래법)
- 표시·광고에 관한 기록 — 6개월 (전자상거래법)
- 전자금융 거래에 관한 기록 — 5년 (전자금융거래법)
- 접속 로그 기록 — 3개월 (통신비밀보호법)
제4조 (개인정보의 제3자 제공)
회사는 정보주체의 개인정보를 본 방침에서 명시한 범위 내에서 처리하며, 정보주체의 사전 동의 없이는 제3자에게 제공하지 않습니다. 단, 다음 각 호의 경우에는 예외로 합니다.
- 정보주체로부터 별도의 동의를 받은 경우
- 법령에 특별한 규정이 있거나 법령상 의무를 준수하기 위해 필요한 경우
- 수사 목적으로 법령에 정해진 절차와 방법에 따라 수사기관의 요구가 있는 경우
제5조 (개인정보 처리의 위탁)
회사는 원활한 서비스 제공을 위해 다음과 같이 개인정보 처리를 위탁하고 있습니다. 각 수탁업체와 「개인정보 보호법」 제26조에 따른 위탁계약을 체결하여 안전한 처리·관리를 보장합니다.
| 수탁업체 | 위탁 업무 | 처리 국가 |
|---|---|---|
| 포트원 / 나이스페이먼츠 | 결제 처리 및 결제 정보 처리 | 대한민국 |
| Supabase Inc. | 데이터베이스 / 파일 스토리지 운영 (환자·진료기록·결제내역 포함) | 대한민국 (ap-northeast-2 / 서울 리전) |
| Vercel Inc. | 서비스 호스팅 / 인프라 운영 (식별정보는 저장하지 않음 — Edge 캐싱·CDN 한정) | 미국 (글로벌 Edge) |
| AllTalk Gateway | 카카오 알림톡 발송 (수신자 전화번호 한정) | 대한민국 |
| SOLAPI | SMS 발송 백업 (수신자 전화번호 한정) | 대한민국 |
| 의료기관 (가입 치과) | 자체 환자관리 시스템(EMR, 예: DentWeb) 의 데이터를 본 서비스로 연동·동기화 — 위탁자 = 의료기관, 수탁자 = 회사 | 대한민국 (의료기관 PC) |
위탁자-수탁자 관계 명시 — 회원(의료기관) 의 환자정보·진료기록·결제내역은 의료기관이 「개인정보 보호법」상 개인정보처리자 (위탁자) 이며, 회사는 의료기관의 위탁을 받아 처리하는 수탁자입니다. 회사는 위탁받은 정보를 위탁 목적 외 용도로 이용하지 아니합니다.
국외 이전 안내 — Vercel 의 Edge 네트워크는 글로벌 분산되어 있으나, 환자·진료·결제 등의 민감정보는 대한민국 서울 리전의 Supabase 에 저장되며, Edge 노드는 정적 페이지·CDN 캐싱에만 사용되어 식별 가능한 개인정보가 국외로 이전·저장되지 않습니다.
제6조 (정보주체의 권리·의무 및 행사 방법)
- 정보주체는 회사에 대해 언제든지 개인정보 열람·정정·삭제·처리정지를 요구할 수 있습니다.
- 권리 행사는 서비스 내 설정 페이지에서 직접 처리하거나, 아래 개인정보관리책임자에게 서면·이메일·전화로 연락하여 요청할 수 있습니다.
- 회사는 정보주체의 권리 행사 요구에 대해 지체 없이 조치합니다.
- 회원은 개인정보가 정확하고 최신의 상태를 유지하도록 관리해야 합니다.
제7조 (개인정보의 파기)
회사는 개인정보 보유 기간의 경과, 처리 목적 달성 등 개인정보가 불필요하게 되었을 때 지체 없이 해당 개인정보를 파기합니다. 전자적 파일 형태는 복구 불가능한 방법으로 영구 삭제하며, 종이 문서는 분쇄기로 분쇄하거나 소각합니다.
제8조 (개인정보의 안전성 확보 조치)
- 관리적 조치 — 내부관리계획 수립·시행, 정기적 직원 교육, 권한 부여·변경·말소 기록 관리
- 기술적 조치 — 접근권한 관리, 접근통제 시스템 설치, 비밀번호 암호화(bcrypt 등 단방향 해시), 전송 구간 암호화(HTTPS/TLS 1.2+), 저장 구간 암호화(Postgres at-rest), 침입 차단 시스템
- 접근 로그 — 개인정보 처리시스템에 접속한 기록을 6개월 이상 보관·관리
- 물리적 조치 — 전산실·자료보관실의 접근통제 (Supabase·Vercel 인프라 사업자의 데이터센터 보안 정책 준수)
- 백업·복구 — 정기 자동 백업 + Point-in-time Recovery, 재해복구 절차 수립
제8조의2 (전자의무기록 시설·장비 기준 (의료법 22조의2))
회사는 의료기관(이용자) 의 전자의무기록을 외부에 보관·관리하는 정보처리시스템 운영자로서, 「의료법」 제22조의2 및 동법 시행규칙 제16조의2 (전자의무기록의 안전한 관리·보존을 위한 시설과 장비의 기준) 에 따라 다음을 충족하기 위해 지속적으로 노력합니다.
- 정보 보호 — 저장 시·전송 시 암호화 (TLS 1.2+, Postgres at-rest 암호화), 접근통제 + 권한관리
- 기록 관리 — 접속·작업·변경 기록 보존 (6개월 이상)
- 백업·복구 — 자동 정기 백업 + Point-in-Time Recovery
- 물리적 보안 — 수탁업체 Supabase ap-northeast-2 의 데이터센터 보안 정책 준수
- 데이터 영토 — 진료기록은 대한민국 내 (서울 리전) 에 보관
- 정기 점검 — 안전성 자가 점검 체크리스트 운영 및 점진적 확대
※ 보건복지부 고시 「전자의무기록의 관리 및 보존에 필요한 시설과 장비에 관한 기준」 의 세부 요구사항을 점진적으로 갖추어 가는 중이며, 회사는 관련 클라우드 인증(CSAP·ISMS-P 등) 의 추가 도입을 검토하고 있습니다. 의료기관의 요청 시 현재 시점의 점검 현황을 공유합니다.
제8조의3 (이용 종료·의료기관 폐업 시 진료기록 이관)
회사는 「의료법」 제22조 및 동법 시행규칙 제15조에 따라 진료기록부등의 보존 의무가 의료기관에 있음을 인지하며, 다음과 같이 협조합니다.
- 의료기관(이용자) 이 본 서비스 이용을 종료할 때, 보유한 환자·진료기록·결제내역 데이터를 엑셀·CSV·표준 포맷(FHIR 등) 으로 내보내기(export) 할 수 있도록 도구를 제공합니다.
- 이용계약 해지 후 30일 이내에 의료기관이 데이터 반환을 요청하지 않으면, 회사는 의료법상 보존 의무가 만료된 데이터부터 순차 파기합니다.
- 의료기관 폐업 시, 의료기관의 요청에 따라 진료기록 보존 의무 승계 절차에 협조합니다. 단, 진료기록 보존의 1차 의무는 의료기관 개설자에게 있음을 고지합니다.
- 회사가 사업을 종료하는 경우, 종료 90일 전 이용자에게 통지하고 데이터 이관 기간을 보장합니다.
제9조 (쿠키(Cookie) 사용에 관한 사항)
- 회사는 로그인 유지·이용자 환경 설정·통계 분석을 위해 쿠키를 사용합니다.
- 이용자는 브라우저 설정을 통해 쿠키 저장을 거부할 수 있습니다. 단, 쿠키 저장을 거부할 경우 일부 서비스 이용에 제한이 있을 수 있습니다.
제10조 (개인정보관리책임자)
개인정보관리책임자 남호성
소속 VION
소재지 서울 구로구 새말로 18길28 삼애빌딩 2층
개인정보 관련 침해에 대한 신고·상담이 필요하신 경우 아래 기관으로 문의하실 수 있습니다.
- 개인정보침해신고센터 — privacy.kisa.or.kr / 국번없이 118
- 개인정보분쟁조정위원회 — kopico.go.kr / 1833-6972
- 대검찰청 사이버수사과 — spo.go.kr / 국번없이 1301
- 경찰청 사이버수사국 — ecrm.cyber.go.kr / 국번없이 182
제11조 (개인정보처리방침의 변경)
본 방침은 법령·정책의 변경에 따라 내용이 추가·삭제·수정될 수 있으며, 변경 시 시행일자·변경사유와 함께 서비스 공지사항을 통해 안내합니다.
부칙
본 개인정보처리방침은 2026년 1월 1일 최초 시행되었으며, 2026년 6월 2일 개정안이 적용됩니다 (민감정보·EMR 연동·전자의무기록 시설·장비 기준 조항 신설).
