본 서비스는 노인장기요양시설 운영 특성상 어르신의 건강·의료·요양 관련 정보(이하 “민감정보”)를 처리합니다. 회사는 「개인정보 보호법」 제23조 및 동법 시행령 제18조에 따라 민감정보를 별도의 동의를 받아 처리하며, 엄격한 기술적·관리적 보호조치를 적용합니다.
1. 수집하는 개인정보 항목
가. 가입 시설 (이용자) 정보
- 필수: 시설명, 기관기호, 시설장 이름, 관리자 ID, 비밀번호(해시 저장)
- 선택: 전화번호, 이메일, 주소, 사업자등록번호, 은행 계좌
- 자동 수집: 접속 IP, 접속 로그, 쿠키, 사용 메뉴 기록
나. 어르신(수급자) 정보 — 시설이 입력
- 식별정보: 성명, 생년월일, 성별, 주소, 연락처, 주민등록번호(암호화 저장)
- 등급정보: 장기요양 등급, 인정번호, 등급 유효기간
- 민감정보 (건강·의료): 진단명, 처방, 투약 기록, 검사 결과, 활력 징후, 욕창·낙상 등 위험 평가, 인지기능 평가, 욕구 사정
- 가족정보: 보호자 성명·연락처·관계
다. 직원 정보 — 시설이 입력
- 인사정보: 성명, 생년월일, 자격증, 입사일, 급여 정보
- 근태정보: 출퇴근 기록, 휴가 기록, 교육 이수 기록
2. 개인정보의 수집·이용 목적
- 서비스 제공: 시설 운영 통합 관리, 어르신·직원 정보 관리, 청구·정산
- 법정 의무 이행: 노인장기요양보험법, 의료법, 노인복지법에 따른 기록 보존
- 본인 확인 및 부정 가입 방지: 가입자 인증, 부정 사용 차단
- 서비스 개선: 사용 패턴 분석을 통한 기능 개선 (개인 식별 정보 제외, 통계 처리)
- 고객 지원: 문의 응대, 공지사항 안내
3. 개인정보의 보유 및 이용 기간
- 가입 시설 정보: 이용계약 해지 후 5년 (전자상거래법 제6조)
- 어르신 의료·요양 기록: 「의료법」 시행규칙 제15조 및 노인복지법령에 따라 5년 ~ 10년
- 직원 인사·급여 기록: 근로기준법에 따라 3년
- 접속기록(로그인·조회·출력·권한 변경 등의 기록): 2년 이상 — 「개인정보의 안전성 확보조치 기준」 제8조제1항(고유식별정보·민감정보 처리시스템)
- 쿠키(로그인 상태 유지): 로그아웃 시 또는 최대 30일
- 이용계약 해지 시: 해지 통지 후 30일 이내에 아래 제12항의 절차로 파기 (단, 법령상 보존 의무 자료 제외)
4. 제3자 제공
회사는 이용자의 개인정보를 원칙적으로 외부에 제공하지 않습니다. 다만, 다음의 경우는 예외로 합니다.
- 이용자가 사전에 명시적으로 동의한 경우
- 법령 또는 수사·재판 등 절차상 요구가 있는 경우 (영장 등 적법 절차 필수)
- 국민건강보험공단·장기요양보험공단 등 공공기관에 시설이 직접 제출하는 자료 (이용자 시설이 주체)
5. 개인정보 처리 위탁
회사는 서비스 제공에 필요한 일부 업무를 다음과 같이 위탁합니다.
| 위탁 업체 | 위탁 업무 |
|---|---|
| Vercel Inc. (미국) | 서비스 호스팅·콘텐츠 전송(CDN) |
| Google Cloud (Google LLC) | 데이터베이스 호스팅·백업 (Google Cloud SQL · PostgreSQL) · 운영 서버(데이터베이스 인스턴스) 위치: 대한민국 서울 · 자동 백업 사본 보관 위치: 대한민국 서울 — 2026년 8월 3일부로 백업 보관 위치를 서울 리전으로 변경하였습니다. 다만 변경 전에 생성된 백업 사본(최대 7일분)은 보관 기간이 지나 삭제될 때까지 Google 「아시아」 멀티리전에 남아 있습니다. |
| 포트원(PortOne) · NHN KCP | 유료 서비스 결제 처리 및 결제수단(카드) 인증 |
| 솔라피(SOLAPI) | 보호자·시설 담당자 대상 문자·알림톡 발송 |
| Anthropic, PBC (미국) | AI 기반 돌봄 기록 분석·요약 보조 (이용자 명시 동의 시에만 · 상세는 아래 “6. 개인정보의 국외 이전” 참조) |
위탁 업체와는 「개인정보 보호법」에 따른 개인정보 처리 위탁계약을 체결하며, 처리 종료 후 개인정보를 즉시 파기하도록 합니다.
6. 개인정보의 국외 이전
회사는 AI 기반 돌봄 기록 분석 기능을 제공하기 위하여 「개인정보 보호법」 제28조의8에 따라 아래와 같이 개인정보를 국외로 이전합니다. 해당 이전은 이용자가 AI 분석 기능을 이용하는 경우에 한하여 그 요청에 포함된 정보에 대해서만 이루어집니다.
| 이전받는 자 | Anthropic, PBC |
| 이전되는 국가 | 미국 (United States) |
| 이전 항목 | AI 분석을 위해 이용자가 입력·요청한 어르신의 건강·돌봄 기록 (진단·투약·간호·평가 등 민감정보 포함) |
| 이전 일시 및 방법 | 이용자의 AI 분석 요청 시점에 HTTPS 기반 API를 통해 전송 |
| 이용 목적 | 요청한 AI 분석 결과(요약·답변) 생성 및 제공 |
| 보유·이용 기간 | 분석 요청 처리에 필요한 시점에 한하여 이용하며, 처리 완료 후 회사는 전송된 데이터를 별도로 저장·보관하지 않습니다(휘발 처리). |
이용자는 개인정보의 국외 이전에 동의하지 않을 수 있으며, 이 경우 AI 분석 기능의 이용이 제한될 수 있습니다. 한편 어르신·직원 기록이 저장되는 데이터베이스는 운영 서버·자동 백업 사본 모두 대한민국 서울에 있습니다. 다만 2026년 8월 3일 백업 보관 위치를 서울로 변경하기 전에 생성된 백업 사본(최대 7일분)은 보관 기간이 지나 삭제될 때까지 Google 「아시아」 멀티리전에 남아 있습니다(제5항 참조). 서비스 호스팅(제5항)은 국외 사업자가 제공하며, 각 위탁 업체의 처리 위치와 보안 정책은 요청하시면 안내해 드립니다.
7. 이용자의 권리
- 이용자(어르신·보호자 포함)는 언제든지 자신의 개인정보 열람, 정정·삭제, 처리정지를 요청할 수 있습니다.
- 요청은 시설장 계정을 통하거나 회사 고객센터로 직접 연락하시면 지체 없이 조치합니다.
- 14세 미만 아동의 개인정보를 수집·이용·제공할 때에는 법정대리인의 동의를 받습니다.
8. 개인정보의 안전성 확보 조치
- 관리적 조치: 내부 관리계획 수립·시행, 개인정보 접근 권한 최소화(시설 관리자가 직원별 권한 부여), 접속기록 월 1회 점검, 연 1회 이행 점검, 직원 보안 교육
- 접근 통제: 비밀번호 규칙(8자 이상·문자 종류 2가지 이상·이름/생년월일 등 개인정보 조합 금지), 신규·초기화 시 무작위 임시 비밀번호 발급 후 최초 로그인 때 변경 필수, 로그인 5회 실패 시 15분 잠금, 관리자 계정 등 중요 권한자에 대한 휴대전화 인증번호 2단계 인증, 30분 동안 사용이 없으면 자동 접속 차단
- 기술적 조치: 비밀번호 단방향 암호화(bcrypt), 주민등록번호 등 고유식별정보 암호화 저장(AES-256), HTTPS 전송 암호화, 시설별 데이터 격리(멀티 테넌시), 접속기록 2년 이상 보관 및 위·변조 방지(기록 수정·삭제 차단), 자동 백업(대한민국 서울)
- 물리적 조치: 데이터센터 접근 통제 (위탁 업체 보안 정책 준수)
9. 쿠키 및 자동 수집 정보
본 서비스는 로그인 상태 유지·환경 설정을 위해 쿠키를 사용합니다. 이용자는 브라우저 설정을 통해 쿠키 저장을 거부할 수 있으나, 이 경우 일부 기능 이용이 제한될 수 있습니다.
10. 개인정보 보호책임자
회사는 개인정보 처리에 관한 업무를 총괄하는 개인정보 보호책임자를 지정하여 운영하고 있습니다.
- 개인정보 보호책임자: 김현구 (대표)
- 전화: 010-5330-0477
- 이메일: bryantekim@gmail.com
- 카카오톡 채널: Cura 1:1 문의
11. 정책 변경 시 고지
본 방침은 시행일자로부터 적용되며, 법령·정책 변경에 따라 내용이 변경될 수 있습니다. 변경 시 시행 7일 전 서비스 초기화면에 공지하며, 중대한 변경의 경우 30일 전 공지하고 별도 동의를 받습니다.
12. 개인정보의 파기 절차 및 방법
- 파기 사유: 제3항의 보유 기간이 지났거나 처리 목적이 달성된 경우(이용계약 해지 포함), 법령상 보존 의무가 있는 자료는 그 기간 동안 별도 보관 후 파기합니다.
- 파기 절차: 이용계약 해지 통지 접수 → 30일 유예(법령상 보존 자료 분리) → 개인정보 보호책임자 승인 → 파기 실행 → 파기 기록(일시·대상·건수·담당자) 보관.
- 파기 방법: 전자 파일은 복원할 수 없도록 데이터베이스에서 삭제하며, 자동 백업 사본은 보관 기간(7일)이 지나면 소멸합니다. 일부 항목만 파기하는 경우 해당 값을 삭제한 뒤 복구되지 않도록 관리합니다. 종이 출력물은 파쇄합니다.
13. 권익침해 구제 방법
정보주체는 개인정보 침해에 대한 신고·상담을 아래 기관에 문의할 수 있습니다. 회사의 개인정보 처리에 관한 불만·피해 구제는 제10항의 개인정보 보호책임자에게 먼저 연락해 주시면 지체 없이 답변합니다.
- 개인정보침해신고센터(한국인터넷진흥원): 국번 없이 118 · privacy.kisa.or.kr
- 개인정보분쟁조정위원회: 1833-6972 · www.kopico.go.kr
- 대검찰청 사이버수사과: 국번 없이 1301 · www.spo.go.kr
- 경찰청 사이버수사국: 국번 없이 182 · ecrm.cyber.go.kr
또한 「개인정보 보호법」 제35조(열람)·제36조(정정·삭제)·제37조(처리정지) 요구에 대해 회사가 한 처분 또는 부작위로 권리·이익을 침해받은 경우 「행정심판법」에 따라 행정심판을 청구할 수 있습니다.
부칙
본 방침은 2026년 5월 9일부터 시행합니다.
2026년 8월 3일 개정 (v1.1) — 제5항의 위탁 업체를 현재 상황에 맞게 바로잡았습니다. 데이터베이스 호스팅 업체를 Google Cloud로 정정하고, 같은 날 자동 백업 사본의 보관 위치를 대한민국 서울로 변경하여 운영 서버와 백업 모두 국내에 두도록 했습니다. 또한 결제 처리와 문자·알림톡 발송 업체를 추가했습니다. 이용자에게 불리한 변경이 아니라 현황을 반영한 정정이므로 개정일부터 바로 시행합니다.
2026년 9월 18일 개정 (v1.2) — 제3항 접속기록 보유 기간을 법정 기준(2년 이상)에 맞게 바로잡고, 해지 시 파기를 「30일 경과 시 자동 삭제」에서 「해지 통지 후 30일 이내 관리자 절차로 파기」로 실제 절차대로 정정했습니다. 제8항에 비밀번호 규칙·임시 비밀번호 최초 변경· 2단계 인증·30분 자동 접속 차단·접속기록 2년 보관 및 위·변조 방지를 반영했습니다. 제12항(파기 절차 및 방법)과 제13항(권익침해 구제 방법)을 신설했습니다. 제5항 데이터베이스 위탁 업체 표기를 「Google Cloud SQL(대한민국 서울)」로 명확히 했습니다. 이용자에게 불리한 변경이 아니라 보호조치를 강화하고 현황을 반영한 정정이므로 개정일부터 바로 시행합니다.