본 개인정보처리방침(이하 "처리방침")은 Advanced Civil Construction & Engineering Co., Ltd.(이하 "회사")이 운영하는 GearBid(이하 "서비스")의 개인정보 처리에 관한 기본 원칙과 이용자의 권리 행사 방법을 안내합니다. 본 처리방침은 태국 개인정보 보호법(Personal Data Protection Act B.E. 2562 / 2019, 이하 "PDPA")을 주된 법적 기준으로 삼으며, 회사는 이용자의 개인정보를 적법하고 투명하게 처리하기 위해 아래와 같은 기준과 절차를 마련하여 운영합니다.
본 처리방침은 서비스의 모바일 웹, PC 웹, 앱 내 알림, LINE 연동 채널, 고객 지원 채널 등 회사가 제공하는 모든 접점에 공통으로 적용됩니다. 이용자는 회원가입 또는 서비스 최초 이용 시점에 본 처리방침을 확인하고, 필요한 범위 내에서 동의 여부를 선택할 수 있습니다. 본 처리방침에서 정의되지 않은 용어는 이용약관, 태국 민법 및 PDPA의 정의를 따릅니다.
본 처리방침은 이용자가 서비스를 처음 이용하는 시점부터 회원 탈퇴 이후 법령상 보관 기간이 종료되는 시점까지 지속적으로 적용되며, 회사의 정책 변경이나 법령 개정이 있는 경우 제13조에 따라 사전 고지 후 업데이트됩니다. 이용자가 본 처리방침의 내용을 충분히 이해하기 어려운 경우 DPO에게 문의하여 설명을 요청할 수 있으며, 회사는 평이한 언어로 설명을 제공할 의무를 집니다.
회사는 본 처리방침을 투명성(Transparency), 목적 제한(Purpose Limitation), 최소 수집(Data Minimisation), 정확성(Accuracy), 보존 제한(Storage Limitation), 무결성·기밀성(Integrity and Confidentiality), 책임성(Accountability)이라는 PDPA 및 국제적 개인정보 보호 원칙에 부합하도록 운영합니다. 이 원칙들은 단순한 선언이 아니라, 실제 서비스 설계·운영·위탁 계약·임직원 교육 등 모든 단계에 반영됩니다.
1. 개요 및 DPO 연락처
GearBid은 태국 시장(방콕, 촌부리 등)을 대상으로 건설장비 임대 수요와 공급을 연결하는 역경매(Reverse Auction) 기반 중개 플랫폼입니다. 회사는 서비스 제공 과정에서 이용자의 개인정보를 수집·이용·저장·제공·파기하며, 이 모든 처리(Processing) 활동에 대해 책임을 집니다. 회사는 PDPA가 규정하는 개인정보 관리자(Data Controller)의 지위를 가지며, 일부 업무(결제 처리, 클라우드 호스팅, 알림 발송 등)에 대해서는 외부 업체가 개인정보 처리자(Data Processor)로 관여합니다.
회사는 PDPA §41에 따라 데이터보호책임자(Data Protection Officer, 이하 "DPO")를 지정하여 운영합니다. DPO는 개인정보 처리의 적법성 점검, 이용자 권리 행사 요청 처리, 개인정보 침해 사고 대응, 내부 임직원 교육, 감독기관과의 협력 업무를 총괄합니다.
- 데이터보호책임자(DPO): Eun Sung Jeong (James)
- 문의 이메일: contact@gearbid.io
- 문의 전화: +66-(0)81-378-0115
- 회사 주소: No. 68 Bangna-Trad 23, Bangna Nuea, Bangna, Bangkok 10260
이용자는 본 처리방침의 내용, 개인정보 처리 현황, 권리 행사 절차에 관하여 언제든 위 DPO 연락처로 문의할 수 있으며, 회사는 요청 접수 후 법정 기한 이내에 성실히 회신합니다. 본 서비스의 준거법은 Kingdom of Thailand이며, 개인정보 관련 분쟁은 Courts of Bangkok, Thailand의 관할에 따릅니다.
2. 수집하는 개인정보 항목
회사는 서비스 제공 목적에 비례하여 필요한 최소한의 개인정보만을 수집합니다. 수집 항목은 이용자 유형(수요자, 공급자, 관리자)과 이용 기능에 따라 달라질 수 있으며, 상세한 수집 항목은 아래 표와 같습니다.
| 카테고리 | 항목 | 예시 / 수집 시점 |
|---|---|---|
| 가입 정보 | 이름, 전화번호, 전화번호 인증 기록 | 회원가입 시 OTP 인증 |
| 프로필 | 닉네임, 프로필 이미지, 회사 정보, 사업자 등록번호, 사업장 주소 | 가입 직후 프로필 작성 시 |
| 사업자 인증 서류 | 사업자등록 서류(PP20·DBD 등) 이미지·파일, OCR 자동 추출 정보(상호·세금 식별번호·주소) | 회사·공급자 인증 시 인앱 업로드 |
| 장비 정보(Supplier) | 장비 종류·모델·제조연도, 보유 수량, 장비 사진, 정비 상태 | 공급자 장비 등록 시 |
| RFQ 정보(Client) | 장비 요청 사양, 수량, 투입 기간, 예산 범위 | 수요자 RFQ 등록 시 |
| 입찰·계약 정보 | 입찰 금액, 선택 이력, 전자계약 서명 이미지, 계약서 PDF | 입찰·계약 체결 시 |
| 결제 정보 | 결제 수단 종류, 결제 승인 번호, 결제 일시, 세금계산서 정보 | 계약금 납부 및 정산 시 |
| LINE 연동 | LINE 사용자 ID, LINE 액세스 토큰(로그인용) | LINE 계정 연동 시 |
| Google 로그인 | Google 계정 식별자(sub), 이메일 | Google 계정으로 로그인 시 |
| 디바이스·로그 | IP 주소, User Agent, 접속 일시, 세션 ID, 브라우저 쿠키 식별자 | 서비스 이용 중 자동 수집 |
| 위치 정보 | RFQ 등록 현장 좌표(위도·경도), 장비 투입 현장 주소 | RFQ 등록 및 계약 체결 시 |
| 고객 지원 기록 | 문의 내용, 이메일 주소, 첨부파일, 통화 내역 | 1:1 문의, 전화 문의 시 |
| 신용·평판 정보 | 리뷰 내용 및 별점, 신용점수, 패널티 기록 | 거래 완료 후 상호 리뷰 시 |
회사는 민감정보(sensitive personal data)로 분류되는 정보(인종, 종교, 정치적 견해, 성적 지향, 건강정보, 생체인식 정보 등)를 원칙적으로 수집하지 않습니다. 다만 법령상 요구되는 경우(예: 본인확인 서류) 별도의 명시적 동의를 받아 제한된 범위에서만 처리합니다.
위 표의 항목 중 일부는 이용자의 서비스 이용 형태에 따라 수집되지 않을 수 있습니다. 예를 들어 공급자로만 활동하는 이용자에게는 RFQ 관련 항목이 수집되지 않으며, 수요자로만 활동하는 이용자에게는 장비 보유 현황 관련 항목이 수집되지 않습니다. 회사는 각 화면의 입력 양식과 동의 화면에서 해당 화면에서 수집되는 항목을 구체적으로 안내합니다.
회사는 수집 항목을 수시로 재검토하여 불필요해진 항목을 제거하거나 익명화합니다. 특히 신용점수 산정에 직접 활용되지 않는 고령 로그와 같이 장기 보관이 합리적이지 않은 정보는 보관 기간이 경과하는 즉시 폐기하거나 복원 불가능한 형태로 가공합니다.
3. 수집 방법
회사는 다음의 방식으로 개인정보를 수집합니다. 각 수집 방식은 PDPA §23(고지 의무)에 따라 이용자가 인지할 수 있는 방식으로 운영됩니다.
- 이용자의 직접 입력: 회원가입, 프로필 작성, 장비 등록, RFQ 등록, 입찰 제출, 전자계약 서명, 고객 지원 문의 등 서비스 이용 과정에서 이용자가 직접 입력하거나 업로드하는 정보입니다. 입력 필드별로 필수/선택 구분이 명확히 안내되며, 이용자는 선택 항목의 입력을 거부할 수 있습니다.
- 서비스 이용 중 자동 수집: 서비스를 이용하는 과정에서 디바이스·로그 정보, 쿠키 식별자, 사용 패턴(페이지 이동, 기능 사용 빈도 등)이 자동으로 수집됩니다. 쿠키의 구체적인 사용 목적과 제어 방법은 쿠키 정책을 참조하시기 바랍니다.
- 소셜 로그인 연동(LINE·Google): 이용자가 소셜 로그인을 선택한 경우, LINE 또는 Google 공식 API를 통해 로그인에 필요한 정보가 전달됩니다. LINE은 LINE 사용자 ID와 로그인용 액세스 토큰이, Google은 계정 식별자(sub)와 이메일이 전달되며, 회사는 친구 목록, 타임라인 등 로그인 목적 외의 정보는 수집하지 않습니다.
- 사업자 서류 인앱 업로드 및 OCR 자동 추출: 이용자가 회사·공급자 인증을 위해 사업자등록 서류(PP20·DBD 등)를 앱에서 업로드하면, 외부 OCR 서비스(Google Cloud Vision)를 통해 상호·세금 식별번호·주소 등의 정보가 자동으로 추출·검증됩니다. 추출을 위해 업로드된 서류 이미지가 OCR 서비스로 전송되며, 처리 후 별도로 보관되지 않습니다. 한편 계약금 등 결제는 은행 계좌 이체와 운영자의 수동 확인으로 처리되며, 외부 결제대행사(PG)는 연동하지 않습니다.
- 오프라인 운영 채널: 초기 MVP 단계에서 회사 운영팀이 수요자 또는 공급자를 대신하여 정보를 입력하는 Wizard of Oz 방식이 적용될 수 있으며, 이 경우에도 이용자 동의 하에 수집된 정보만을 시스템에 입력합니다.
- 서면·이메일 채널: 앱 내 업로드 외에, 회사와 이용자 사이의 공식 문서(계약서, 위임장 등)가 서면 또는 이메일을 통해 예외적으로 수집될 수 있으며, 원본은 스캔하여 전자적으로 보관하거나 법령상 원본 보관이 요구되는 경우 별도의 안전한 방법으로 보관됩니다.
회사는 수집 시 이용자에게 수집 주체, 수집 항목, 수집 목적, 법적 근거, 이용자의 권리와 거부 시 발생할 수 있는 영향을 명확히 고지합니다. 이용자는 고지된 내용에 동의하지 않을 권리가 있으며, 필수 항목을 거부한 경우 해당 기능이나 서비스의 일부 이용이 제한될 수 있으나 이에 따른 불이익 처분은 하지 않습니다.
4. 처리 목적
회사는 수집한 개인정보를 다음의 목적으로만 처리하며, 목적이 달성되거나 동의가 철회되면 관련 정보는 신속히 파기하거나 익명화합니다.
- 회원 가입 및 본인확인: 전화번호 OTP 인증, 중복 가입 방지, 사업자등록 서류 OCR 대조를 통한 사업자 자격 확인.
- 서비스 제공(매칭 및 계약 생성): RFQ 등록, 공급자 알림 발송, 입찰 수집, 계약 체결, 장비 투입 및 회수 일정 관리.
- 신용점수 산정 및 평판 관리: 상호 리뷰 집계, 거래 이행 이력 반영, 사기·부정행위 탐지, 입찰 참여 제한 판단.
- 결제 처리 및 정산: 계약금(10%) 수취, 공급자 대금 정산, 환불 처리, 세금계산서 발행, 회계 장부 기록.
- 알림 발송: 이메일, SMS, 앱 내 푸시 알림을 통한 거래 진행 알림, 입찰 마감 알림, 정산 알림, 보안 경고.
- 법적 의무 준수: 태국 세법에 따른 거래 기록 보존, 반부패·자금세탁방지 법령에 따른 이용자 확인, 법원·수사기관의 적법한 요청 대응.
- 고객 지원 및 분쟁 해결: 1:1 문의 응대, 거래 분쟁 조정, 환불·보상 절차 진행, 재발 방지를 위한 내부 기록 보존.
- 서비스 개선 및 통계 분석: 이용 패턴 분석, 기능 사용 빈도 측정, 전환 퍼널 분석, A/B 테스트, 버그 리포트 수집. 회사는 제품 분석 도구(PostHog)를 활용하며, 통계는 원칙적으로 식별 불가능한 형태(익명화·가명처리)로 가공하여 활용합니다.
- 보안 및 사기 방지: 비정상 로그인 감지, 다중 계정 남용 방지, 담합 입찰 감지, 취약점 점검을 위한 로그 분석.
- 마케팅 활용(별도 동의 시에 한함): 신규 기능 안내, 프로모션, 이벤트 정보 발송. 마케팅 관련 처리는 마케팅 수신 동의 페이지에서 별도 동의를 받은 이용자에게만 한정되며, 언제든 수신 거부가 가능합니다.
- 내부 리스크 관리: 신용점수 하락, 반복적 계약 취소, 분쟁 발생 이력 등을 종합하여 플랫폼 전체의 건전성을 유지하기 위한 내부 리스크 관리에 활용합니다. 리스크 관리 과정에서 자동화된 결정이 이루어지는 경우, 이용자는 PDPA §30(4)에 따라 해당 결정에 이의를 제기하고 사람에 의한 재검토를 요청할 수 있습니다.
- 감사 및 내부 통제: 회사 내부의 재무 감사, 컴플라이언스 점검, 이해상충 관리, 감사 기관의 점검 대응 등 내부 통제 체계 운영에 활용합니다.
회사는 위 목적 범위를 벗어나는 이용이 필요할 경우 이용자로부터 별도의 추가 동의를 받고, 추가 이용의 범위·기간·방법을 구체적으로 고지합니다. 목적 달성 이후에는 해당 개인정보를 보관하지 않으며, 법령상 보존 의무가 있는 경우 분리 보관합니다.
5. 법적 근거 (PDPA §24)
PDPA §24는 개인정보 처리를 위한 법적 근거(legal basis)를 열거하고 있으며, 회사는 각 처리 활동마다 아래 근거 중 하나 이상을 확인하여 적용합니다. 법적 근거는 처리 목적과 항목에 따라 달라집니다.
- 동의(Consent): 이용자가 명시적으로 선택한 처리 활동에 대해 적용됩니다. 마케팅 수신, 선택적 쿠키(분석·광고용), 민감정보의 제한적 수집 등이 이에 해당합니다. 이용자는 동의를 언제든 철회할 수 있으며, 철회 이전의 처리는 적법성을 유지합니다.
- 계약 이행(Contract): 이용자와 회사 사이의 계약 관계(회원 가입, 이용약관 동의, 전대 계약 등) 이행을 위한 처리에 적용됩니다. 회원가입 정보, RFQ·입찰·계약·결제 정보의 처리가 주로 이 근거에 기초하며, 처리를 거부하면 서비스 이용 자체가 제한될 수 있습니다.
- 법적 의무(Legal obligation): 태국 세법(거래 기록 최소 5년 보존), 반부패·자금세탁방지 법령, 노동법·소비자보호법·전자상거래법 등 관계 법령상 회사가 준수해야 하는 의무 이행을 위한 처리에 적용됩니다. 수사기관의 적법한 영장·수사 협조 요청에 대한 대응도 본 근거에 포함됩니다.
- 정당한 이익(Legitimate interest): 회사 또는 제3자의 정당한 이익이 이용자의 권리·자유보다 우선할 때 적용됩니다. 신용점수 산정, 사기 및 부정행위 방지, 서비스 보안 로그, 플랫폼 남용 방지, 기본적인 분석 통계가 이에 해당하며, 회사는 정당한 이익과 이용자 권리 사이의 균형 검토(Legitimate Interest Assessment)를 내부적으로 수행합니다.
- 중대한 이익(Vital interest) / 공익(Public interest): 일반적인 플랫폼 운영 맥락에서는 적용되지 않습니다. 다만 응급 상황에서 이용자의 생명·신체의 안전을 위해 불가피하게 연락처·위치 정보를 활용해야 하는 예외적 상황에서만 매우 제한적으로 적용될 수 있습니다.
법적 근거를 이용자에게 투명하게 제시하기 위해, 회사는 각 동의 화면과 양식에서 해당 처리 활동의 근거와 거부 시 발생할 수 있는 영향을 함께 안내합니다.
하나의 개인정보 항목에 대해 복수의 법적 근거가 동시에 적용될 수 있습니다. 예를 들어 전화번호는 계약 이행(서비스 제공)과 정당한 이익(부정 사용 방지)이라는 두 가지 근거 모두에 의해 처리될 수 있으며, 이 경우 이용자가 동의를 철회하더라도 다른 법적 근거가 남아 있으면 해당 처리는 계속 유지될 수 있습니다. 회사는 이러한 중첩 적용 관계를 이용자에게 명확히 설명합니다.
회사는 법적 근거의 변경이 필요한 경우(예: 어떤 처리 활동을 동의 근거에서 정당한 이익 근거로 전환하는 경우), 해당 변경이 이용자에게 미치는 영향을 사전 고지하고 필요한 재동의 또는 반대권 행사 기회를 제공합니다.
6. 제3자 제공
회사는 이용자의 개인정보를 원칙적으로 외부에 제공하지 않습니다. 다만 서비스 제공을 위해 불가피하거나 법령상 요구되는 경우에 한하여 최소한의 범위에서 제3자에게 제공할 수 있으며, 주된 수령자 유형은 이메일·SMS 알림 발송 서비스, 클라우드 인프라 사업자, 문서 OCR 서비스, 제품 분석 서비스, 소셜 로그인 사업자, 회계·세무 대행사 등입니다. 계약금 등 결제는 은행 이체로 처리되어 외부 결제대행사(PG)에 제공되지 않습니다.
각 수령자와 제공 항목, 제공 목적, 보관 기간의 상세 내역은 제3자 정보제공 동의서에서 확인할 수 있으며, 별도 동의가 필요한 제공은 해당 화면에서 선택적으로 동의할 수 있도록 운영합니다. 법령에 따라 의무적으로 제공하는 경우(법원 영장, 수사기관의 적법한 요청 등)에는 별도 동의 없이 제공될 수 있으며, 이 경우 회사는 제공 사실과 근거를 내부 로그에 기록합니다.
회사는 제3자에 개인정보를 제공할 때 제공 범위를 목적 달성에 필요한 최소한으로 한정하며, 수령자에게 보안 의무, 목적 외 이용 금지, 재제공 금지를 계약상 명시합니다.
제3자 제공과 처리 위탁(Outsourcing of processing)은 구분됩니다. 처리 위탁은 회사의 지시에 따라 외부 업체가 개인정보를 처리하는 경우(예: 클라우드 호스팅, 이메일 발송 서비스)로서 이 경우 외부 업체는 처리자(Processor)로 간주되며 회사의 지시 범위를 벗어난 처리는 허용되지 않습니다. 반면 제3자 제공은 수령자가 자신의 목적과 책임 하에 개인정보를 처리하는 경우(예: 세무 대행사가 자신의 전문 업무로서 회계 처리를 수행하는 경우)로서 이 경우 수령자가 별도의 관리자(Controller)로서 법적 책임을 집니다.
이용자는 DPO 연락처를 통해 현재까지 자신의 개인정보가 제공된 수령자 목록과 제공 일시를 열람할 수 있으며, 정당한 사유가 있는 경우 특정 수령자에 대한 제공의 중단을 요청할 수 있습니다. 회사는 요청이 법령이나 계약상 의무와 충돌하지 않는 한 최대한 수용합니다.
7. 국외 이전 (Cross-border transfer)
회사는 서비스의 핵심 인프라(서버·데이터베이스)를 AWS 태국(방콕, ap-southeast-7) 리전에서 운영하여 이용자 데이터를 원칙적으로 태국 내에 보관합니다. 다만 이메일 발송, SMS 발송, 소셜 로그인, 제품 분석 등 일부 기능은 태국 외 지역의 서버를 이용하므로, 해당 데이터 처리는 PDPA §28에서 규정하는 국외 이전(Cross-border transfer)에 해당합니다.
회사는 다음의 방법으로 PDPA §28이 요구하는 충분한 보호 수준을 확보합니다.
- 충분한 보호 수준을 갖춘 국가로의 이전: 이전받는 국가가 PDPC(Personal Data Protection Committee)가 지정한 충분한 개인정보 보호 수준을 갖춘 국가에 해당하는지 여부를 확인합니다.
- 표준 계약 조항(Standard Contractual Clauses): 충분한 보호 수준이 인정되지 않는 국가의 사업자에게 데이터를 이전할 경우, 수령자와 표준 계약 조항 또는 이에 상응하는 계약을 체결하여 동등한 수준의 보호 의무를 부과합니다.
- 이용자의 명시적 동의: 위 두 가지 근거가 적용되지 않는 경우, 이용자에게 이전 대상 국가, 이전 목적, 이전되는 개인정보 항목, 위험 요소를 고지한 뒤 별도의 동의를 받아 이전합니다.
- 암호화 및 접근 통제: 이전 과정에서 TLS 1.2 이상의 전송 암호화를 적용하고, 저장 단계에서도 저장 암호화(at-rest encryption) 및 엄격한 접근 권한 관리를 유지합니다.
현재 주요 국외 수령자는 이메일 발송(Resend), SMS 발송(AWS 싱가포르 리전), 문서 OCR(Google Cloud Vision), 제품 분석(PostHog, 미국), 소셜 로그인(LINE, Google) 등이며, 구체적인 수령자 목록과 변경 이력은 제3자 정보제공 동의서에서 확인할 수 있습니다.
회사는 국외 이전의 범위·대상·위험 수준을 주기적으로 재평가하며, 이전 대상 국가의 법령 변경(예: 정부의 광범위한 접근 권한 부여 등)이 이용자 권리에 중대한 영향을 미칠 우려가 있는 경우, 해당 국가로의 이전을 중단하거나 추가 보호 조치를 마련할 수 있습니다. 필요 시 이용자에게 영향을 사전 공지합니다.
국외 이전에 관한 추가 문의나 이의제기가 있는 경우, 이용자는 DPO 연락처로 요청할 수 있으며, 회사는 이전 사실·대상·목적·보호 조치에 관한 정보를 성실히 제공합니다.
8. 보관 기간
회사는 수집한 개인정보를 처리 목적에 필요한 기간 동안만 보관하며, 기간이 경과하면 지체 없이 파기하거나 익명화합니다. 다만 법령상 보관 의무가 있는 정보는 해당 기간 동안 안전하게 분리 보관합니다.
| 카테고리 | 보관 기간 | 근거 |
|---|---|---|
| 회원 계정 정보 | 회원 탈퇴 시까지 | Contract |
| 거래 기록(RFQ, 계약, 결제 이력) | 거래 완료 후 5년 | 태국 세법상 보존 의무 |
| 전자계약 원본 및 서명 | 계약 종료 후 10년 | 태국 민법 및 전자거래법 |
| 분쟁 관련 기록 | 분쟁 종료 후 3년 | Legitimate interest(증거 보전) |
| 접속 로그, 보안 로그 | 수집 후 90일 | Legitimate interest(보안) |
| 고객 지원 문의 기록 | 문의 종료 후 3년 | Legitimate interest(재발 방지) |
| 마케팅 동의 및 수신 이력 | 동의 철회 시까지 | Consent |
| 쿠키 및 트래킹 식별자 | 쿠키 정책에서 정한 기간 | Consent / Legitimate interest |
| 리뷰 및 신용점수 근거 기록 | 계정 유지 기간 동안 | Legitimate interest(평판 관리) |
회원 탈퇴 요청이 접수되면 회사는 법령상 보존 의무가 있는 정보를 제외한 개인정보를 30일 이내에 파기하며, 파기 절차와 방식은 전자적 파일의 경우 복구 불가능한 방법(영구 삭제, 암호키 파기 등), 출력물의 경우 분쇄·소각을 통해 수행합니다.
보관 기간이 만료되더라도 익명화·가명처리를 통해 식별 가능성을 제거한 정보는 통계·연구 목적으로 활용될 수 있으며, 이 경우 PDPA의 규율을 벗어난 데이터로 취급될 수 있습니다. 다만 회사는 익명화의 견고성을 정기적으로 점검하여 재식별 위험이 발생하지 않도록 관리합니다.
이용자는 보관 기간에 관한 구체적인 설명이나 특정 항목의 조기 파기를 요청할 수 있으며, 회사는 법령상 보존 의무와 충돌하지 않는 한 이를 이행합니다. 파기가 완료되면 이용자에게 파기 사실과 일자를 통지합니다.
9. 정보주체의 권리 (PDPA §30-34)
이용자는 PDPA가 보장하는 정보주체의 권리(Data Subject Rights)를 자유롭게 행사할 수 있습니다. 회사는 이용자의 권리 행사 요청이 접수되면 법정 기한인 30일 이내에 처리 결과를 통지하며, 필요한 경우 최대 60일까지 합리적으로 연장할 수 있습니다. 연장 시에는 연장 사유를 이용자에게 고지합니다.
- 접근권(Right of access): 이용자는 회사가 자신에 관하여 어떤 개인정보를 어떻게 처리하고 있는지 열람을 요청할 수 있습니다. 회사는 요청자 본인 여부를 확인한 뒤 처리 항목, 처리 목적, 수령자 등의 정보를 제공합니다. 반복적·과도한 요청의 경우 합리적 수수료가 부과될 수 있습니다.
- 정정권(Right to rectification): 이용자는 자신의 개인정보가 부정확하거나 최신이 아닌 경우 정정 또는 보완을 요청할 수 있습니다. 프로필 화면에서 직접 수정 가능한 정보는 본인이 바로 갱신할 수 있으며, 그 외 항목은 DPO 연락처를 통해 요청합니다.
- 삭제권(Right to erasure / be forgotten): 처리 근거가 소멸한 경우, 이용자가 동의를 철회한 경우, 불법 처리가 확인된 경우 이용자는 개인정보 삭제를 요청할 수 있습니다. 회사는 법령상 보존 의무가 남아있는 항목을 제외하고 삭제를 이행합니다.
- 처리 제한권(Right to restriction of processing): 처리의 정확성에 대해 이의를 제기한 경우 또는 처리에 대한 심사가 진행 중인 경우, 이용자는 해당 개인정보의 처리를 일시적으로 제한하도록 요청할 수 있습니다.
- 반대권(Right to object): 이용자는 정당한 이익 근거의 처리(예: 마케팅, 일반 분석), 직접 마케팅 등 특정 처리 활동에 대해 언제든 반대 의사를 표시할 수 있습니다. 반대 의사가 접수되면 회사는 법령상 우위에 있는 사유가 없는 한 해당 처리를 중단합니다.
- 이동권(Right to data portability): 동의 또는 계약 이행을 근거로 처리되고 자동화된 방법으로 수집된 개인정보에 대하여, 이용자는 자신이 제공한 정보를 구조화된 기계가독 형식(예: JSON, CSV)으로 제공받거나 제3자에게 이전하도록 요청할 수 있습니다.
- 동의 철회권(Right to withdraw consent): 동의 근거로 처리되는 항목에 대해 이용자는 언제든 동의를 철회할 수 있습니다. 철회 이전의 처리 적법성에는 영향을 주지 않으며, 철회 이후의 처리는 중단됩니다.
- 민원 제기권(Right to lodge a complaint): 이용자는 회사의 개인정보 처리에 대해 이의가 있는 경우, PDPC(Personal Data Protection Committee)에 직접 민원을 제기할 수 있습니다. PDPC 신고 절차는 본 처리방침 제14조를 참조하시기 바랍니다.
권리 행사 방법은 다음과 같습니다. 이용자는 contact@gearbid.io로 요청 내용과 본인확인 정보를 송부하거나, 앱 내 1:1 문의를 통해 신청할 수 있으며, 회사는 접수일로부터 30일 이내에 처리 결과(승인, 거절 사유, 추가 자료 요청 등)를 회신합니다. 거절된 경우 이용자는 PDPC에 재심사를 요청할 권리가 있습니다.
권리 행사 요청 시 회사는 요청자가 본인 또는 적법한 대리인임을 합리적인 방법으로 확인합니다. 본인확인이 필요한 이유는 제3자가 타인의 개인정보에 접근하거나 삭제를 유도하여 발생할 수 있는 피해를 예방하기 위함이며, 확인에 사용된 정보는 확인 목적 외로 이용되지 않고 확인 후 즉시 파기됩니다. 본인확인 절차에 과도한 부담이 있다고 판단되는 경우 이용자는 대안적 확인 수단을 요청할 수 있습니다.
이용자의 권리 행사는 무료가 원칙입니다. 다만 동일한 내용의 요청이 합리적 기간 내에 반복되거나 명백히 과도한 경우(예: 동일한 정보에 대한 수십 차례의 열람 요청), 회사는 PDPA 관련 규정에 따라 합리적 범위의 수수료를 청구하거나 요청을 거부할 수 있으며, 거부 시 그 사유를 서면으로 회신합니다.
10. 쿠키 및 트래킹
회사는 서비스 성능 개선, 로그인 유지, 맞춤 기능 제공, 사용 패턴 분석을 위해 쿠키(Cookie) 및 유사한 트래킹 기술을 사용합니다. 쿠키는 기능 및 목적에 따라 다음의 네 가지로 분류됩니다.
- 필수 쿠키(Strictly necessary): 로그인 세션 유지, CSRF 방어, 장바구니·폼 상태 유지 등 서비스의 기본 동작에 필수적인 쿠키로, 동의 없이 사용됩니다.
- 기능 쿠키(Functional): 언어·지역 설정 기억, UI 테마, 즐겨찾기 등 이용자 편의 기능에 사용됩니다.
- 성능/분석 쿠키(Analytics): 사용 빈도, 페이지 이동 경로, 기능별 오류 비율 등을 수집하여 서비스 개선에 활용됩니다. 회사는 제품 분석 도구 PostHog를 이용하며, 상세 내역은 쿠키 정책에서 확인할 수 있습니다.
- 마케팅 쿠키(Marketing): 이용자 관심사 기반의 광고 노출, 캠페인 효과 측정, 리타기팅 등에 사용됩니다. 별도 동의를 받은 경우에만 활성화됩니다.
쿠키의 상세 목록(쿠키 이름, 제공자, 목적, 보관 기간)과 설정 변경 방법은 쿠키 정책에서 확인할 수 있으며, 이용자는 앱 내 쿠키 설정 화면 또는 브라우저 설정을 통해 언제든 선택적 쿠키의 사용을 거부하거나 철회할 수 있습니다.
쿠키 외에도 회사는 로컬 스토리지, 세션 스토리지, 모바일 디바이스 식별자, 픽셀 태그(pixel tag) 등 유사한 기술을 제한적으로 사용할 수 있습니다. 이러한 기술은 쿠키와 동일한 원칙에 따라 분류·관리되며, 필수 기능이 아닌 경우 이용자의 동의 하에서만 활성화됩니다. 서드파티 사업자가 제공하는 분석·광고 스크립트의 경우, 회사는 데이터 전송 범위와 제공자의 개인정보 보호 정책을 사전 검토합니다.
11. 보안 조치
회사는 이용자의 개인정보를 안전하게 보호하기 위해 관리적, 기술적, 물리적 조치를 종합적으로 시행합니다. 주요 보안 조치는 다음과 같습니다.
- 전송 및 저장 암호화: 모든 웹·API 통신은 TLS 1.2 이상의 프로토콜로 암호화되며, 주요 민감 필드(전화번호, 결제 정보, 신분증 등)는 저장 단계에서 암호화(at-rest encryption)됩니다. 암호 키는 전용 KMS(Key Management System)에서 관리됩니다.
- 접근 제어(RBAC): 임직원의 개인정보 접근 권한은 역할 기반(Role-Based Access Control)으로 엄격히 분리됩니다. 최소 권한 원칙을 적용하고, 민감한 작업에는 별도 승인 절차를 둡니다.
- 감사 로그: 개인정보 접근·수정·삭제 이력은 내부 감사 로그에 기록되며, 일정 기간 보관되어 사후 점검에 활용됩니다. 비정상 접근 패턴은 자동 탐지됩니다.
- 침해 탐지 및 대응: 방화벽, 침입 탐지·방지 시스템, 로그 분석, 비정상 접근 모니터링 등을 통해 개인정보 침해 시도를 상시 감시합니다. 침해 사고가 발생하거나 우려되는 경우, 회사는 PDPA §37이 정하는 기한 내에 PDPC 및 영향을 받는 이용자에게 통지합니다.
- 정기 보안 감사: 내부 점검과 외부 전문가에 의한 보안 취약점 점검을 정기적으로 실시하며, 필요 시 침투 테스트(penetration test)를 수행합니다.
- 임직원 보안 교육: 모든 임직원은 입사 시 및 주기적으로 개인정보 보호 교육을 이수하며, 비밀유지 의무와 사고 대응 절차를 숙지합니다.
- 위탁 처리자 관리: 개인정보 처리를 위탁받은 외부 업체에 대해서도 동등 수준의 보안 의무를 계약상 부과하고, 준수 여부를 정기 점검합니다.
- 데이터 분리 및 백업: 운영 환경과 개발·테스트 환경은 물리적·논리적으로 분리되어 있으며, 실제 개인정보를 개발 환경에서 사용할 경우 사전 가명처리·마스킹을 수행합니다. 정기적인 백업을 암호화된 저장소에 보관하고, 재해 복구(disaster recovery) 절차를 마련하여 시스템 장애 시에도 개인정보가 유실되지 않도록 관리합니다.
- 취약점 신고 접수: 외부 연구자·이용자가 발견한 보안 취약점을 안전하게 보고할 수 있는 연락 창구(contact@gearbid.io)를 운영하며, 신고된 사안은 신속히 검증하고 필요한 조치를 취합니다.
보안 조치는 기술 발전과 위협 환경의 변화에 맞추어 지속적으로 업데이트됩니다. 다만 어떠한 조치도 절대적 안전을 보장할 수는 없으며, 회사는 합리적으로 기대되는 수준의 보호 조치를 취할 의무를 집니다. 이용자 본인도 비밀번호 관리, 기기 보안, 의심스러운 링크 회피 등 개인 수준의 보안 수칙을 함께 준수하여야 하며, 회사는 이를 위해 정기적인 보안 안내를 제공합니다.
12. 아동 개인정보
회사는 미성년 이용자의 개인정보 보호를 특별히 중요하게 다룹니다. 태국 민법상 성년은 만 20세이며, 만 20세 미만 이용자의 개인정보는 법정대리인(부모 또는 후견인)의 명시적 동의 없이 수집하지 않습니다. 법정대리인 동의가 확인된 경우에도 수집·이용 범위는 서비스 제공에 필요한 최소한으로 제한됩니다.
본 서비스는 건설장비 임대와 관련된 B2B 거래 플랫폼의 성격상 만 10세 미만 아동의 이용을 금지합니다. 만 10세 미만 아동의 개인정보가 동의 없이 수집된 사실이 확인되면, 회사는 해당 정보를 즉시 파기하고 법정대리인에게 통지합니다.
법정대리인은 언제든 본인 자녀의 개인정보 열람, 정정, 삭제, 처리 정지를 요청할 수 있으며, 회사는 요청자가 적법한 법정대리인임을 확인한 후 지체 없이 처리합니다.
회사는 아동 개인정보 보호를 위한 추가 교육과 내부 점검을 정기적으로 실시하고, 관련 법령이나 PDPC의 지침이 개정되는 경우 본 방침에 반영합니다. 공급자 사업자의 경우 일반적으로 성년이 상정되지만, 개인 공급자의 연령 확인 절차를 강화하여 미성년이 사업자로 가입하는 것을 방지합니다.
13. 정책 변경
회사는 법령 개정, 서비스 변경, 정책 재검토 등에 따라 본 처리방침의 내용을 수정할 수 있습니다. 이용자의 권리·의무에 중대한 영향을 미치는 변경의 경우, 회사는 변경 사항의 발효일로부터 최소 30일 전에 다음의 방법으로 이용자에게 고지합니다.
- 앱 내 알림 및 공지사항 배너 노출
- 가입 시 등록된 이메일 주소로의 개별 통지
- 이메일 또는 SMS를 통한 통지
변경 내용이 이용자의 추가 동의를 필요로 하는 경우, 회사는 재동의를 요청하며, 재동의하지 않은 이용자에 대해서는 변경 이전의 처리 기준이 유지되거나 관련 기능이 제한될 수 있습니다. 경미한 변경(오탈자 수정, 문구 정비 등)의 경우 사전 고지 없이 반영될 수 있으며, 변경 이력은 본 처리방침 하단의 버전 정보와 lastUpdated 필드에 기록됩니다.
이용자는 본 처리방침의 과거 버전 열람을 원할 경우 DPO 연락처로 요청할 수 있으며, 회사는 합리적 범위 내에서 과거 버전을 제공합니다.
변경 고지의 실효성을 높이기 위해 회사는 변경 요지를 짧고 이해하기 쉬운 요약 형태로 함께 제공합니다. 이는 이용자가 방대한 조문 전체를 읽지 않더라도 주요 변경점을 인지하고 필요한 조치를 취할 수 있도록 돕기 위함입니다. 요약은 정식 조문의 법적 효력을 대체하지 않으며, 최종 기준은 본 처리방침의 본문입니다.
14. PDPC 신고 안내
태국 PDPC(Personal Data Protection Committee)는 개인정보 보호법 집행 및 감독을 담당하는 태국 정부 기관입니다. 회사의 개인정보 처리에 대해 문제나 이의가 있는 경우, 이용자는 먼저 회사의 DPO에게 문의하여 해결을 시도할 수 있으며, 회사의 조치에 만족하지 못하는 경우 PDPC에 직접 민원을 제기할 수 있습니다.
PDPC 신고 절차는 다음과 같습니다.
- 신고서 작성: PDPC가 제공하는 공식 양식에 맞추어 이의 내용과 증빙 자료를 준비합니다.
- 접수 경로: PDPC의 공식 웹사이트, 우편, 지정된 접수 창구를 통해 민원을 접수할 수 있습니다.
- 심사 및 조치: PDPC는 접수된 민원에 대해 조사, 청문, 개선 권고, 과태료 부과 등의 조치를 취할 수 있습니다.
회사는 PDPC의 조사·자료 요청·개선 권고에 성실히 협력할 의무가 있으며, PDPC의 결정에 따라 필요한 시정 조치를 신속히 이행합니다. 이용자의 신고 사실 자체로 인해 서비스 이용에 불이익이 발생하지 않으며, 회사는 신고 이용자에 대해 어떠한 보복 조치도 하지 않습니다.
PDPC에 민원을 제기하기 전에 회사와의 직접 대화로 해결을 시도하는 것이 일반적으로 권장됩니다. 회사는 이용자의 이의제기에 대해 성실하고 신속하게 대응할 의무가 있으며, DPO는 이러한 내부 불만 처리 절차를 총괄합니다. 다만 이용자는 내부 절차를 거치지 않고도 PDPC에 직접 민원을 제기할 권리를 가지며, 회사는 내부 절차의 이용을 강제하지 않습니다.
본 처리방침에 대한 최종 해석과 개인정보 처리 관련 분쟁의 관할은 Kingdom of Thailand 및 Courts of Bangkok, Thailand을 따릅니다. 추가 문의 사항은 DPO Eun Sung Jeong (James)(contact@gearbid.io, +66-(0)81-378-0115)으로 연락 주시기 바랍니다. 회사 주소는 No. 68 Bangna-Trad 23, Bangna Nuea, Bangna, Bangkok 10260이며, 서면 문의도 환영합니다.