개인정보처리방침
시행일: 2026년 7월 28일
본 개인정보처리방침은 Quik.mn이 어떤 개인정보를 수집하는지, 왜 수집하는지, 얼마나 오래 보관하는지, 누구와 공유하는지, 그리고 귀하에게 어떤 권리가 있는지를 설명합니다. 요약하면: 당사는 링크 관리 플랫폼을 운영합니다. 당사는 귀하가 제공하는 계정 정보와, IP 주소가 키 기반 해시로 대체된 기술적 이벤트 로그(클릭, 스캔, 페이지 조회, 이메일 열람)를 기록합니다. 당사는 오프라인 지오로케이션 데이터세트를 사용하므로, 위치 조회를 위해 귀하의 IP 주소가 제3자에게 전송되는 일은 없습니다. 당사는 광고 쿠키를 설정하지 않고, 분석 또는 광고 SDK를 사용하지 않으며, 개인정보를 판매하지 않습니다. 당사의 고객이 Quik에서 만든 폼과 페이지를 통해 데이터를 수집하는 경우, 그 데이터에 대한 책임은 해당 고객에게 있으며 당사는 고객을 대신하여 이를 처리합니다. 전체 방침 — 특히 제4조(수집하는 정보), 제11조(보유 기간) 및 제12조(귀하의 권리) — 를 읽어 주시기 바랍니다.
1. 당사는 누구인가
Quik 서비스("서비스")는 두 개의 계열 회사가 운영합니다. 귀하가 어느 회사와 계약을 체결하는지 — 그리고 어느 회사가 귀하의 개인정보에 대한 개인정보처리자인지 — 는 귀하의 계정에 기록된 상업 지역에 따라 결정됩니다.
- 몽골 지역: 몽골에서 설립된 회사인 Заалт ЭйАй ХХК (Zaalt AI LLC)가 mn 지역 계정의 개인정보처리자입니다.
- 글로벌 지역: QuikMN LLC가 global 지역 계정의 개인정보처리자입니다.
귀하의 지역은 가입 시 한 번, 귀하의 IP 주소와 연관된 대략적인 국가로부터 결정되어 계정에 기록됩니다. 이후 자동으로 변경되지 않으며, 요청이 있는 경우 당사의 관리자만 변경할 수 있습니다. 지역은 계약 주체와 청구 통화를 결정합니다. 지역은 사용자 인터페이스의 언어를 결정하지 않으며, 언어는 언제든지 자유롭게 선택할 수 있습니다.
본 방침에서 "Quik" 및 "당사"란 귀하의 계정에 대한 개인정보처리자인 주체(계정이 없는 방문자의 경우, 방문한 페이지를 운영하는 주체)를 의미합니다. 관련 주체의 등기 주소 요청을 포함하여, /contact의 문의 페이지를 통해 당사에 연락할 수 있습니다. 결제 관련 문의: billing@quik.mn.
서비스는 quik.mn(공개 사이트, 단축 링크 리디렉션 및 API), app.quik.mn(고객 애플리케이션) 및 admin.quik.mn(관리 패널)에서 제공됩니다.
2. 본 방침의 적용 범위
본 방침은 서비스를 통해 처리되는 개인정보를 다룹니다: 당사의 웹사이트, 고객 애플리케이션, REST API, 단축 링크 리디렉션, 그리고 당사의 고객이 서비스를 통해 게시하는 공개 페이지(Quik Bio 페이지, Menu QR 페이지, Countdown 페이지, Quik Forms, 그리고 링크의 중간 페이지, 비밀번호 페이지 및 만료 페이지)가 이에 해당합니다.
본 방침은 다음을 다루지 않습니다.
- 목적지 웹사이트. 단축 링크는 링크를 만든 사람이 선택한 목적지로 귀하를 전달합니다. 당사의 리디렉션을 벗어난 이후에는 목적지 사이트 자체의 개인정보 처리 관행이 적용됩니다. 당사는 이를 통제하지 않습니다.
- 당사 고객 자신의 데이터 처리 관행. 고객이 Quik Form 또는 서비스에 게시한 다른 페이지를 통해 개인정보를 수집하는 경우, 무엇을 왜 수집할지는 고객이 결정합니다. 당사는 고객의 수탁자로서만 행위합니다(제3조, 제17조 및 제18조 참조). 그 수집에는 고객 자신의 개인정보 처리방침이 적용됩니다.
- 귀하가 서비스를 통해 도달하는 기타 제3자 서비스.
3. 당사가 수행하는 역할
당사는 세 가지 구별되는 역할로 개인정보를 처리합니다. 이 구분은 누가 무엇에 대하여 법적으로 책임을 지는지를 결정하므로 중요합니다.
- 개인정보처리자로서의 Quik. 당사는 당사 자신의 목적을 위해 수집하는 개인정보 — 귀하의 계정 및 프로필 데이터, 인증 데이터, 당사의 보안 및 악용 방지 로그, 당사가 생성하는 가명처리된 분석 이벤트(클릭, 스캔, 조회, 열람), 결제 기록, 그리고 귀하가 당사에 보내는 메시지 — 에 대한 개인정보처리자입니다. 본 방침의 제4조부터 제16조까지가 이 처리를 설명합니다.
- 수탁자로서의 Quik. 고객이 서비스를 사용하여 다른 사람으로부터 데이터를 수집하는 경우 — 무엇보다 Quik Forms 제출을 통해, 그리고 더 일반적으로는 고객이 게시하는 페이지와 고객의 방문자에 대해 생성되는 분석을 통해 — 그 데이터의 개인정보처리자는 고객이며, 당사는 고객을 대신하여 고객의 지시에 따라서만 이를 처리합니다. 적법한 근거를 갖추는 것, 방문자에게 개인정보 처리방침을 제공하는 것, 그 데이터에 관한 정보주체의 요청에 응답하는 것은 고객의 책임입니다. 제18조에 당사의 수탁자 조항이 있습니다.
- 어느 쪽도 아닌 경우. 단축 링크를 통해 도달하는 목적지 웹사이트 및 제3자 사이트의 콘텐츠에 대하여, 당사는 개인정보처리자도 수탁자도 아닙니다.
4. 당사가 수집하는 개인정보
아래에 모든 항목을 출처별로 정리하여 나열합니다. 당사는 이 외의 항목을 수집하지 않습니다.
4.1 계정을 생성하고 사용할 때 귀하가 제공하는 정보
- 계정 데이터: 이름, 이메일 주소, 선택한 UI 언어(로캘), 계정 역할 및 상태, 이메일 인증 여부, 상업 지역과 이를 누가 언제 설정했는지에 대한 기록, 각 제품별 요금제와 요금제 만료일, 마지막 로그인 시각.
- 프로필 환경설정: 귀하가 저장하는 설정으로, 환경설정 기록으로 저장됩니다 — 여기에는 귀하가 입력하기로 선택한 경우 전화번호, 테마, 언어, 숫자 표기 방식, 알림 토글 및 기본 리디렉션 유형이 포함될 수 있습니다. 전화번호는 선택 사항이며 귀하가 제공합니다.
- 인증 데이터: 비밀번호의 bcrypt 해시(비밀번호 자체는 절대 저장하지 않습니다); 2단계 인증을 활성화한 경우 인증 앱용 공유 시크릿; 해시된 세션 키, 해시된 자동 로그인(remember-me) 토큰 및 해시된 API 키(API 키는 SHA-256 해시와 12자 접두사만 보관합니다); 그리고 이메일 인증 및 비밀번호 재설정용 일회성 토큰.
- 가입 유입 정보(가입 시 1회 수집): 가입 시점의 IP 주소에서 파생된 대략적인 국가와 도시(데이터세트의 도시 중심점 좌표 포함 — 제6조 참조), 귀하를 당사로 유입시킨 외부 URL, 쿼리 문자열을 포함한 최초 방문 페이지, 해당 URL의 UTM 매개변수(source, medium, campaign), 그리고 Quik 링크를 통해 유입된 경우 해당 링크의 식별자. 당사는 이를 사람들이 서비스를 어떻게 발견하는지 이해하기 위해 사용합니다. 이 정보는 해당 한 시점에만 수집됩니다.
4.2 서비스 이용 시 생성되는 정보
- 클릭 분석: 단축 링크 클릭당 1건의 기록으로, 방문자 IP 주소의 키 기반 해시(제4.4조 참조), 기기 유형, 운영체제, 브라우저 계열, 유입 URL(255자로 잘림)과 그 출처 범주, 국가 코드, 도시 이름, 당사 지오로케이션 데이터세트의 도시 중심점 좌표, 봇 플래그, 고유 방문자 플래그 및 타임스탬프를 포함합니다. 링크별 일일 집계 카운터도 보관합니다.
- 페이지 조회 및 스캔 로그: Bio 페이지 조회, Menu QR 스캔(사용된 경우 QR에 인코딩된 테이블 번호 포함) 및 Form 조회로, 각각 IP 해시와 기기 유형을 기록합니다.
- 이메일 열람 이벤트(Email Counter): Quik Email Counter 이미지가 포함된 이메일이 열리면, 이미지 로드 시 IP 해시와 User-Agent에서 파생된 메일 클라이언트 계열이 기록됩니다. 이는 열람 추적(open tracking)입니다. 이메일에 Email Counter를 삽입한 고객은 이를 통해 수신자의 열람을 추적하게 됩니다(제17조 참조). 이미지 엔드포인트는 쿠키를 설정하지 않습니다.
- API 요청 로그: 각 API 요청에 대한 사용자 ID, API 키 ID, HTTP 메서드, 엔드포인트, 응답 상태 및 IP 해시.
- 세션 기록: 각 로그인 세션에 대한 해시된 세션 키, IP 해시, 브라우저의 원본 User-Agent 문자열 및 마지막 활동 시각.
- 웹훅 데이터: 귀하가 구성한 엔드포인트 URL, 귀하의 엔드포인트에 대한 당사 요청을 인증하는 데 사용되는 서명 시크릿, 그리고 당사가 전송한 JSON 페이로드(목적지 URL을 포함한 링크 또는 타이머 메타데이터)를 담은 전달 기록.
- 업로드된 이미지: Bio 아바타, Countdown 배경, 서명 로고 및 Email Counter 만료 이미지. 업로드 파일은 서버 측에서 재인코딩되어 웹 루트 외부에 저장됩니다.
- 앱 내에서 귀하를 위해 생성되는 알림.
4.3 특정 상호작용에서 발생하는 정보
- 문의 메시지: /contact에서 제출하는 이름, 이메일 주소 및 메시지와 IP 해시.
- 악용 신고: 사유, 자유 기재 상세 내용 및 신고자의 IP 해시.
- 결제 원장: 유료 요금제의 경우(현재 오프라인 결제 후 관리자가 수동으로 기록), 사용자, 지역, 계약 회사, 제품, 요금제, 금액, 통화, 결제 수단(계좌이체, QPay, 현금 또는 기타), 제공업체 및 제공업체 거래 참조번호, 상태, 인보이스 번호, 기간 및 결제일을 보관합니다. 카드 번호와 은행 계좌번호는 저장하지 않습니다.
- 관리 감사 기록: 당사의 관리자가 계정에 대해 조치할 때, 관리자, 조치 내용, 대상 및 맥락 메타데이터(고객 이메일 주소가 포함될 수 있음)와 IP 해시를 기록합니다.
- 속도 제한 기록: 제4.4조 참조 — 원본 IP 주소가 잠시 보관되는 유일한 곳입니다.
4.4 IP 주소 — 가명처리에 대한 정확한 설명
당사는 방문자의 원본 IP 주소가 어떠한 분석 또는 로그 테이블에도 기록되지 않도록 서비스를 설계했습니다. 대신 당사는 IP 해시 — 당사 서버에 보관된 비밀 키로 계산한 IP 주소의 HMAC-SHA256 — 를 저장합니다. 이는 익명처리가 아니라 가명처리입니다. 키는 레코드별 솔트나 순환(로테이션)이 없는 단일 서버 전역 시크릿이므로, 동일한 IP 주소는 항상 동일한 해시를 생성합니다. 이 안정성은 의도된 것입니다. 이것이 바로 주소 자체를 보관하지 않고도 고유 방문자를 집계하고 반복적인 악용을 탐지할 수 있게 해 줍니다. 이는 또한 해당 해시가 GDPR(EU 일반개인정보보호법) 및 유사 법률상 여전히 개인정보로 남는다는 것을 의미합니다 — 서버 키에 접근할 수 있으면 원칙적으로 매핑이 재현될 수 있기 때문입니다 — 그리고 당사는 이를 그에 상응하는 개인정보로 취급합니다. 당사는 이것이 익명이라고 주장하지 않습니다.
한 가지 예외: 당사의 속도 제한 시스템은 민감한 작업(로그인, 회원가입, 문의, 악용 신고, 익명 링크 생성 및 링크 비밀번호 시도)에 대한 속도 제한 버킷 키의 일부로 원본 IP 주소를 평문으로 저장합니다. 이 기록은 1일 후 삭제됩니다.
그 외에 원본 IP 주소는 해시를 계산하고 오프라인 데이터세트에서 대략적인 위치를 조회하기 위해 서버 메모리에서 일시적으로만 사용된 후 폐기됩니다. 당사는 직접 연결에서만 IP를 읽으며, forwarded-for 헤더를 신뢰하지 않습니다.
4.5 당사 고객이 서비스를 통해 수집하는 정보(고객 관리 데이터)
폼 제출: 누군가 Quik Form을 제출하면, 제출된 답변은 해당 폼을 소유한 고객을 위해 저장됩니다. 폼이 무엇을 묻는지는 고객이 결정하며, 제출 내용에는 통상 제3자의 이름, 이메일 주소 및 전화번호가 포함됩니다(필드 유형: 짧은 텍스트, 긴 텍스트, 이메일, 전화, 선택, 체크박스; 파일 업로드 필드는 없습니다). 이 데이터에 대하여 고객이 개인정보처리자이고 Quik은 수탁자입니다. 더 넓게는, 고객이 Bio, Menu, Countdown 및 Form 페이지에 게시하는 콘텐츠는 고객의 콘텐츠입니다.
5. 당사가 의도적으로 수집하지 않는 것
다음은 구축된 서비스에 대한 사실적 설명이며, 서비스 설계의 일부입니다.
- 분석에 원본 IP 주소 없음. 어떠한 분석 또는 로그 테이블에도 평문 IP 주소가 없습니다(유일한 예외: 위에 기술된 1일 보관 속도 제한 기록).
- 정밀 위치 또는 기기 위치 없음. 당사는 GPS나 기기 위치를 절대 수집하지 않습니다. 브라우저 지오로케이션은 Permissions-Policy: geolocation=() 헤더에 의해 당사 페이지에서 명시적으로 비활성화됩니다. 분석상의 위치는 오프라인 데이터세트에서 가져온 국가 및 도시 수준에 한합니다(제6조).
- 제3자 GeoIP 조회 없음. 위치 확인을 위해 귀하의 IP 주소가 외부 서비스로 전송되는 일은 없습니다.
- 결제 카드 또는 은행 계좌번호 없음. 카드 번호, PAN, IBAN, 청구지 주소를 저장하지 않습니다.
- 광고 또는 크로스 사이트 추적 쿠키 없음. 당사의 모든 쿠키는 필수 쿠키 또는 환경설정 쿠키입니다(제8조). 제3자 쿠키를 설정하지 않습니다.
- 분석, 광고 또는 오류 추적 SDK 없음. Google Analytics도, Meta 픽셀도, 이에 상응하는 제3자 추적기도 당사 페이지에서 실행되지 않습니다.
- 개인정보 판매 없음. 당사는 개인정보를 판매하거나 대여하지 않으며, 크로스 컨텍스트 행태 광고를 위해 공유하지 않습니다.
6. 지오로케이션에 대한 정확한 설명
서비스의 모든 지오로케이션은 매월 갱신되는 DB-IP Country Lite 및 DB-IP City Lite 데이터세트의 로컬 저장 사본을 사용하여 당사 자체 서버에서 오프라인으로 수행됩니다. 방문자의 IP 주소가 지오로케이션을 위해 당사 서버를 벗어나는 일은 없습니다. 결과는 국가 코드, 도시 이름 및 좌표이며, 좌표는 방문자의 실제 위치가 아니라 해당 도시에 대한 데이터세트의 중심점입니다. 사설 및 예약 IP 주소는 위치가 전혀 산출되지 않습니다. 당사는 또한 서버에 다운로드한 APNIC 위임 레지스트리를 최초 방문자에게 기본 인터페이스 언어를 제안하기 위한 목적으로만 사용합니다. APNIC으로 전송되는 것은 없습니다.
데이터세트 라이선스(CC BY 4.0)가 요구하는 출처 표시: IP Geolocation by DB-IP (db-ip.com).
7. 처리 목적 및 법적 근거
GDPR, UK GDPR 또는 유사한 법률이 적용되는 경우, 당사는 다음의 법적 근거에 의존합니다. 다른 법률이 적용되는 경우, 당사는 그 법률이 제공하는 가장 유사한 상응 근거에 따라 동일한 목적으로 처리합니다.
| 목적 | 사용되는 데이터 | 법적 근거(GDPR 제6조) |
|---|---|---|
| 서비스 제공: 계정, 링크, QR 코드, 호스팅 페이지, 리디렉션, API, 알림 | 계정, 프로필, 인증, 콘텐츠 및 구성 데이터 | 계약의 이행(제6조 제1항 (b)) |
| 링크 소유자를 위한 분석: 링크 또는 페이지를 소유한 고객에게 표시되는 클릭, 스캔, 조회 및 열람 통계 | 가명처리된 이벤트 기록(제4.2조) | 고객과의 계약의 이행; 정당한 이익(제6조 제1항 (f)) — 서비스의 존재 목적인 보고 기능의 제공 — 계정이 없는 방문자에 관한 이벤트의 경우 |
| 보안 및 악용 방지: 봇 탐지, 속도 제한, 악성 링크 차단, SSRF 보호, 세션 보안, 악용 신고 조사 | IP 해시, 1일 보관 원본 IP 속도 제한 기록, 세션 기록, API 로그, 감사 기록, 신고 | 정당한 이익(제6조 제1항 (f)) — 사기, 악용 및 공격으로부터 서비스, 고객 및 공중의 보호 |
| 고유 방문자 집계 및 중복 제거 | 안정적인 IP 해시 | 정당한 이익(제6조 제1항 (f)) — IP 주소를 저장하지 않는, 정확하고 프라이버시 침해를 줄이는 측정 |
| 제품 개선 및 유입 경로 파악 | 가입 유입 정보(제4.1조), 집계 사용량 카운터 | 정당한 이익(제6조 제1항 (f)) — 서비스의 이해 및 개선 |
| 거래 이메일: 인증, 비밀번호 재설정, 일회용 코드, 링크 만료 안내, 폼 제출 안내 | 이메일 주소, 관련 이벤트 데이터 | 계약의 이행(제6조 제1항 (b)) |
| 주간 요약 이메일 | 이메일 주소, 귀하의 분석 요약 | 동의(제6조 제1항 (a)) — 옵트인 방식, 기본값은 꺼짐, 언제든지 철회 가능 |
| 마케팅 이메일(간헐적인 공지) | 이메일 주소 | 동의 / 귀하의 이메일 환경설정(제6조 제1항 (a)); 이메일 토글을 켠 활성 인증 사용자에게만, 항상 원클릭 수신 거부와 함께 발송 |
| 청구 및 수령 대금 기록 | 결제 원장 | 계약의 이행; 법적 의무(제6조 제1항 (c)) — 회계 및 세무 기록 보관 |
| 귀하의 메시지 및 법적 요청에 대한 응답 | 문의 메시지, 계정 데이터 | 정당한 이익(제6조 제1항 (f)); 법률이 당사에 강제하는 경우 법적 의무(제6조 제1항 (c)) |
| 법적 청구의 제기, 행사 또는 방어 | 계정 삭제 후 존속하는 기록을 포함한 관련 기록(제13조) | 정당한 이익(제6조 제1항 (f)); 법적 의무(제6조 제1항 (c)) |
8. 쿠키 및 로컬 스토리지
당사는 다음 쿠키를 설정합니다. 모두 자사(퍼스트파티) 쿠키입니다. 각 쿠키는 서비스에 반드시 필요하거나 귀하가 선택한 환경설정을 저장하는 것입니다. 당사는 제3자 쿠키, 광고 쿠키, 크로스 사이트 추적 쿠키를 설정하지 않습니다. 필수 쿠키는 EU ePrivacy 규정상 동의 요건에서 면제되고, 환경설정 쿠키는 귀하 자신의 행위(언어 또는 테마 선택, 안내 닫기)의 직접적인 결과로만 설정되므로, 당사는 쿠키 동의 배너를 표시하지 않습니다.
| 쿠키 | 목적 | 유효 기간 | 속성 |
|---|---|---|---|
| quik_sess | 로그인 세션 | 브라우저 세션; 세션 ID는 30분마다 교체 | httpOnly, SameSite=Lax, Secure |
| quik_remember | "로그인 유지" 기능 | 30일 | httpOnly, SameSite=Lax, Secure |
| quik_lang | 귀하가 선택한 인터페이스 언어 | 1년 | SameSite=Lax |
| quik-theme | 라이트/다크 테마 선택 | 1년 | SameSite=Lax |
| quik_langhint | "언어를 전환할까요?" 안내를 닫았음을 기억 | 1년 | SameSite=Lax |
당사는 또한 브라우저 localStorage를 두 개의 키에 사용합니다: quik-theme(테마 선택) 및 quik-app-banner-hide(앱 배너 닫음). 이들은 귀하의 브라우저에 남아 있으며 쿠키로 전송되지 않습니다.
리디렉션 및 추적 이미지에는 쿠키 없음: 단축 링크 리디렉션 경로와 Email Counter 이미지 경로는 어떠한 쿠키도 설정하지 않습니다. Quik 링크를 클릭하거나 Quik Counter가 포함된 이메일을 여는 것은 귀하의 브라우저에 아무것도 남기지 않습니다.
9. 공유 및 수령인
당사는 개인정보를 다음의 경우에만 공유합니다. 이 목록은 완전한 목록입니다.
- 호스팅 제공업체 — Hostinger. 데이터베이스와 업로드 파일을 포함한 서비스는 Hostinger가 제공하는 인프라에서 실행됩니다. 당사의 호스팅 제공업체로서, Hostinger는 당사를 대신하여 모든 서비스 데이터를 처리합니다.
- 이메일 발송 — 당사의 SMTP 메일 호스트(Hostinger SMTP). 당사가 귀하에게 이메일을 보낼 때, 수신자 주소와 메시지 내용은 TLS 검증 연결을 통해 당사의 메일 호스트를 거칩니다.
- cdnjs (Cloudflare). 당사 페이지는 모든 페이지에서 cdnjs.cloudflare.com으로부터 Font Awesome 아이콘 스타일시트를 로드합니다. 브라우저가 가져오는 모든 리소스와 마찬가지로, Cloudflare의 CDN은 해당 파일을 제공할 때 귀하의 IP 주소와 User-Agent를 수신합니다. 당사는 그 외에는 아무것도 전송하지 않습니다.
- jsDelivr. 차트를 표시하거나 QR 코드를 생성하는 페이지는 cdn.jsdelivr.net으로부터 Chart.js 및 qrcode.js 라이브러리를 로드합니다. 해당 CDN도 마찬가지로 해당 페이지에서의 해당 요청에 대하여 귀하의 IP 주소와 User-Agent를 수신합니다. 당사의 글꼴은 자체 호스팅되며 어떠한 제3자로부터도 가져오지 않습니다.
- DB-IP 및 APNIC. 다운로드 전용: 당사 서버가 이들의 데이터세트를 가져옵니다. 방문자 또는 사용자 데이터가 이들에게 전송되는 일은 없습니다.
- 고객이 구성한 웹훅 엔드포인트. 고객이 웹훅을 구성하면, 당사는 해당 고객 자신의 데이터(링크 및 타이머 이벤트)를 포함한 HMAC 서명 JSON을 고객이 선택한 URL로 전송합니다. 고객이 구성한 엔드포인트에 대한 책임은 고객에게 있습니다.
- 링크 검사기 대상. 귀하가 무료 링크 검사기에 URL을 붙여넣으면, 당사 서버는 이를 테스트하기 위해 해당 URL에 보호된 단일 HEAD 요청을 보냅니다. 대상 사이트에는 귀하가 아니라 당사 서버로부터의 요청이 표시됩니다.
- IndexNow. 당사는 당사 자신의 공개 마케팅 페이지를 검색 엔진에 알립니다. 사용자 데이터는 포함되지 않습니다.
- 법적 및 규제상의 공개. 법률, 규정, 법원 명령 또는 집행 가능한 정부 요청이 이를 요구한다고 선의로 판단하는 경우, 또는 Quik, 당사 사용자 또는 공중의 권리, 안전 또는 재산을 보호하기 위하여 공개가 필요한 경우, 당사는 개인정보를 공개할 수 있습니다.
- 사업 양도. 당사가 합병, 인수, 구조조정 또는 자산 매각에 관여하는 경우, 개인정보는 해당 거래의 일부로 이전될 수 있습니다. 본 방침은 그 개인정보에 계속 적용되며, 개인정보처리자의 변경이 있는 경우 귀하에게 알립니다.
당사는 개인정보를 판매하거나 대여하지 않으며, 크로스 컨텍스트 행태 광고를 위해 개인정보를 공유하지 않습니다. 현재 어떠한 결제 처리업체도 서비스로부터 데이터를 수신하지 않습니다. 유료 요금제는 오프라인 결제 후 수동으로 기록됩니다.
10. 국외 이전
서비스는 두 주체 — 몽골의 Заалт ЭйАй ХХК (Zaalt AI LLC)와 QuikMN LLC — 에 의해 제공되며, 귀하의 국가 밖에 위치할 수 있는 당사 호스팅 제공업체의 인프라에서 호스팅됩니다. 이는 귀하의 개인정보가 귀하의 국가와 다른, 개인정보 보호 법률이 귀하 국가와 상이할 수 있는 국가에서 저장되거나 처리될 수 있음을 의미합니다. GDPR과 같은 법률이 그러한 이전에 대한 보호 조치를 요구하는 경우, 당사는 해당 법률이 인정하는 적절한 보호 조치 — 필요한 경우 서비스 제공업체와의 표준계약조항을 포함 — 및 제16조에 기술된 보안 조치에 의존합니다. 귀하의 데이터에 적용되는 보호 조치에 관한 자세한 정보는 /contact로 문의하실 수 있습니다.
11. 보유 기간
당사의 일반 원칙: 개인정보는 수집 목적에 필요한 기간보다 오래 보관하지 않으며, 법적 의무, 미해결 분쟁 또는 악용·보안 조사가 요구하는 경우에만 더 오래 보관합니다. 서비스에 구현된 구체적 기간은 다음과 같습니다.
| 데이터 | 보유 기간 |
|---|---|
| 이메일 인증 / 비밀번호 재설정 토큰 | 만료 시 삭제, 또는 사용 후 7일 |
| 속도 제한 기록(원본 IP가 보관되는 유일한 곳) | 1일 |
| 로그인 세션 | 마지막 활동 후 30일 |
| 익명 단축 링크(계정 없이 생성) | 7일간 활성, 이후 최대 7일의 추가 삭제 유예 기간, 그 후 클릭 기록과 함께 영구 삭제 — 계정으로 귀속되지 않는 한(제13조) |
| 등록 단축 링크 | 요금제에 따름: Free 요금제 최대 30일, 유료 요금제 최대 365일(링크별, 갱신 가능) |
| 원본 클릭 기록 | 기본적으로 무기한 보관; 보유 기간은 당사 관리자가 설정 가능하며 단축될 수 있음 |
| 이메일 열람 이벤트(Email Counter) | 90일 |
| Email Counter 이미지 캐시 파일 | 2시간 |
| Email Counter 타이머 | 종료 후 60일이 지나면 자동 비활성화(기록은 계정 삭제 시까지 보관) |
| API 키 | 기본적으로 90일 후 만료; 최대 수명 1년 |
자동 삭제가 없는 기록. 다음은 현재 관련 계정이 삭제될 때까지, 또는 계정에 연결되지 않은 경우 무기한 보관됩니다: 문의 메시지, API 요청 로그, 관리 감사 기록, 악용 신고, 폼 제출(소유 고객 또는 계정이 삭제할 때까지), Bio 조회 / Menu 스캔 / Form 조회 로그, 일일 집계 클릭 카운터, 앱 내 알림 및 결제 원장. 당사는 보안, 악용 방지, 기록 보관 및 법적 방어 목적으로 이를 보관합니다. 당사는 보유 관행을 검토하며 더 짧은 자동 삭제를 도입할 수 있습니다. 본 방침을 업데이트하지 않고 위 기간을 연장하지 않습니다.
12. 귀하의 권리
귀하의 권리는 귀하에게 적용되는 법률에 따라 달라집니다. 당사는 관련 법률이 부여하는 범위에서 아래의 권리를 모든 사람에게 보장하며, 권리 행사를 이유로 귀하를 차별하지 않습니다.
12.1 EU / EEA 및 영국(GDPR 및 UK GDPR)
- 귀하의 개인정보에 대한 열람 및 사본 제공;
- 부정확한 데이터의 정정;
- 삭제("잊힐 권리") — 제13조에 기술된 보존 기록의 제한을 받음;
- 처리의 제한;
- 귀하가 제공한 데이터의 기계 판독 가능한 형식으로의 이동(이전);
- 정당한 이익에 근거한 처리 — 제7조에 기술된 처리를 포함 — 에 대한 반대: 당사는 강력한 정당한 근거가 없는 한 처리를 중단하며, 직접 마케팅에 대한 반대는 절대적입니다;
- 이전 처리의 적법성에 영향을 주지 않는, 언제든지 가능한 동의의 철회;
- 귀하의 감독기관에 대한 민원 제기(제20조 참조).
12.2 몽골
몽골의 「개인정보보호법」에 따라, 귀하는 귀하의 개인정보 처리에 관하여 통지받을 권리, 이를 열람할 권리, 위법하거나 부정확하게 처리된 데이터의 정정 또는 삭제를 요구할 권리, 동의를 철회할 권리, 그리고 몽골의 관할 기관에 민원을 제기할 권리를 가집니다. 요청은 /contact를 통해 접수됩니다.
12.3 인도(「디지털 개인정보보호법」, DPDP)
귀하는 귀하의 개인정보와 그 처리에 대한 요약을 열람할 권리, 정정 및 삭제의 권리, 고충 구제의 권리(/contact를 이용하시면 아래 명시된 기간 내에 응답합니다), 그리고 귀하가 사망하거나 무능력 상태가 되는 경우 귀하의 권리를 행사할 다른 개인을 지명할 권리를 가집니다.
12.4 브라질(LGPD)
귀하는 당사가 귀하의 데이터를 처리하는지에 대한 확인, 열람, 정정, 불필요하거나 법령에 부합하지 않는 데이터의 익명처리 또는 삭제, 이동, 공유에 관한 정보 제공, 동의 거부의 결과에 관한 정보 제공, 동의의 철회, 그리고 ANPD에 대한 청원의 권리를 가집니다.
12.5 인도네시아(PDP법)
귀하는 「2022년 법률 제27호」가 정하는 바에 따라, 처리에 관한 정보 제공, 열람 및 사본 제공, 정정, 삭제 또는 파기, 동의의 철회, 전적으로 자동화된 결정에 대한 반대, 처리의 제한, 그리고 위반에 대한 보상의 권리를 가집니다.
12.6 캘리포니아(CCPA/CPRA)
- 당사가 수집, 이용 및 공개하는 개인정보를 알 권리 — 본 방침이 그 공개이며, 귀하는 당사가 귀하에 관하여 보유한 구체적 항목을 요청할 수 있습니다;
- 법정 예외(보안, 법적 준수 — 제13조 참조)의 제한을 받는 삭제 요구권;
- 부정확한 개인정보의 정정 요구권;
- 판매 또는 공유의 옵트아웃 권리 — 당사는 개인정보를 판매하지 않으며 크로스 컨텍스트 행태 광고를 위해 공유하지 않으므로 옵트아웃할 대상이 없습니다;
- 민감 개인정보의 이용 제한권 — 당사는 제한권이 요구되는 목적으로 민감 개인정보를 사용하지 않습니다;
- 이러한 권리의 행사를 이유로 차별받지 않을 권리.
12.7 권리 행사 방법 및 응답 시기
대부분의 요청은 설정 페이지의 셀프서비스 도구를 이용하시고(제13조), 그 밖의 모든 사항은 /contact를 이용하십시오. 당사는 신원 확인을 요청할 수 있습니다 — 통상 귀하의 계정 이메일로 연락하거나 계정에 대한 통제권을 확인하는 방식입니다. 당사는 30일 이내에 응답하며, 적용 법률이 허용하는 경우 연장할 수 있습니다(예: 복잡한 요청의 경우 GDPR에 따라 통지 후 추가 2개월). 요청이 당사 고객이 관리하는 데이터(제17조)에 관한 것인 경우, 당사는 귀하를 해당 고객에게 안내하고 수탁자로서 고객을 지원합니다.
13. 셀프서비스, 그리고 계정 삭제가 제거하는 것과 제거하지 않는 것
설정 페이지에서 귀하는 언제든지 다음을 할 수 있습니다: 프로필 및 환경설정 편집(입력한 전화번호 삭제 포함), 분석 데이터의 CSV 다운로드, 개별 세션 해지 또는 다른 모든 기기에서 로그아웃, API 키 폐기, 그리고 계정 삭제(비밀번호 재입력 필요).
익명 링크: 계정 없이 생성된 링크는 7일간 유지된 후 삭제됩니다. 동일한 브라우저 세션에서 회원가입 또는 로그인하는 경우, 해당 링크를 계정으로 귀속시켜 소유 링크로 만들고 수명을 연장할 수 있습니다.
계정 삭제로 영구 제거되는 것: 귀하의 토큰, 세션, API 키 및 태그; 클릭 기록, 일일 카운터, 타깃, QR 코드 및 관련 보고서를 포함한 귀하의 링크; 알림; 타이머와 그 열람 이벤트; 링크 및 조회 로그를 포함한 Bio 페이지; 항목 및 스캔 로그를 포함한 메뉴; 제출 및 조회 로그를 포함한 폼; 서명; 웹훅 및 전달 기록; 그리고 결제 원장의 귀하 행.
계정 삭제 후에도 남는 것 — 솔직하게 명시합니다:
- API 요청 로그 — 보안 및 악용 조사 기록으로 보관;
- 관리 감사 기록 — 관리 행위의 무결성 기록으로 보관; 항목에 귀하의 이메일 주소가 포함될 수 있음;
- 귀하가 당사에 보낸 문의 메시지 — 서신 기록으로 보관;
- 디스크상의 업로드 이미지 파일 — 데이터베이스 기록은 제거되지만, 기저 파일은 현재 저장소에서 일괄 삭제되지 않습니다.
당사는 정당한 이익(보안, 악용 방지, 기록 무결성, 법적 청구의 방어) 및 해당하는 경우 법적 의무를 근거로 이를 보관합니다. 귀하는 /contact를 통해, 그러한 이익이나 의무가 방해가 되지 않는 경우 특정 잔존 기록 — 업로드 파일 포함 — 을 검토하고 삭제해 줄 것을 당사에 요청할 수 있습니다.
14. 아동
서비스는 아동을 대상으로 하지 않습니다. 서비스를 이용하려면 만 16세 이상이어야 하며, 현지 법률이 부모 또는 보호자의 동의를 전제로 더 낮은 연령의 이용을 허용하는 경우에는 그 동의가 필요합니다. 당사는 해당 연령 미만 아동의 개인정보를 인지하고 수집하지 않으며, 기술적 수단으로 연령을 확인하지 않습니다 — 연령은 귀하가 당사에 대하여 하는 진술입니다. 부모 또는 보호자로서 아동이 당사에 개인정보를 제공했다고 판단되면 /contact로 연락해 주십시오. 당사는 해당 계정과 관련 데이터를 삭제하겠습니다.
15. 자동화된 의사결정
당사는 GDPR 제22조가 의미하는, 귀하에게 법적 효과 또는 이와 유사하게 중대한 영향을 미치는 자동화된 의사결정을 수행하지 않습니다. 다만 서비스는 자동화된 보안 휴리스틱을 실행합니다: 봇 탐지(허니팟, 타이밍 검사, JavaScript 증명, User-Agent 검사), 속도 제한, 목적지 URL 안전성 검사가 이에 해당합니다. 이는 요청 거부, 링크 차단 또는 계정 제한으로 이어질 수 있습니다. 자동화된 조치가 귀하에게 부당하게 영향을 미쳤다고 판단되면 /contact로 연락해 주십시오. 사람이 해당 결정을 검토합니다.
16. 보안
당사가 실제로 구현한 조치는 다음을 포함합니다.
- 서비스는 HTTPS로 제공되며, 재방문 브라우저가 HTTPS로 연결되도록 HSTS(max-age 1년, 서브도메인 포함)를 시행합니다;
- 비밀번호는 bcrypt(cost 12)로 해시하며, 계정 열거 탐지도 무력화하는 상수 시간 검증을 사용합니다;
- 재사용(리플레이) 방지가 적용된 선택적 2단계 인증(TOTP, RFC 6238);
- API 키는 짧은 접두사와 함께 SHA-256 해시로만 저장; 자동 로그인 토큰은 해시되어 매 사용 시 교체; 세션 해지("다른 기기에서 로그아웃"); 세션 ID는 30분마다 교체;
- 세션 쿠키에 httpOnly, Secure 및 SameSite=Lax 플래그 적용; 상태를 변경하는 모든 요청에 상수 시간 비교를 사용하는 CSRF 토큰;
- 분석 및 로그 전반에 걸친 키 기반 HMAC에 의한 IP 가명처리(제4.4조);
- 보안 헤더: 콘텐츠 유형 스니핑 방지, 프레임 삽입 제한, referrer-policy, 당사 자체 오리진을 기본값으로 하는 Content-Security-Policy, 그리고 지오로케이션, 마이크 및 카메라를 거부하는 Permissions-Policy;
- 모든 목적지 URL에 대한 SSRF 강화(사설 대역, 캐리어급 NAT 대역 및 터널링 대역 차단; 리바인딩 방지를 포함한 완전한 DNS 확인);
- 전반에 걸친 매개변수화된 데이터베이스 쿼리; 이메일 헤더 인젝션 제거; TLS 검증 발신 메일;
- 업로드 이미지는 서버 측에서 재인코딩되어 웹 루트 외부에 저장;
- 로그인, 회원가입, 문의, 신고, 링크 생성, 폼 제출 및 API에 대한 다층 속도 제한.
어떠한 전송 또는 저장 방법도 완전히 안전하지는 않으며, 당사는 절대적인 보안을 보장할 수 없습니다. 개인정보 유출이 발생하는 경우, 적용 법률이 요구하는 경우 72시간 이내에 관할 감독기관에 통지하고, 유출이 이용자에게 높은 위험을 초래할 가능성이 있는 경우 지체 없이 해당 이용자에게 알리겠습니다.
17. 당사 고객의 최종 이용자에 대한 고지
본 조는 Quik 고객이 만든 것과 상호작용한 분 — 고객의 단축 링크를 클릭했거나, Menu QR을 스캔했거나, Bio 또는 Countdown 페이지를 열람했거나, 폼을 제출했거나, Email Counter가 포함된 이메일을 연 분 — 을 대상으로 합니다.
- 기록되는 것: 제4.2조에 기술된 가명처리된 이벤트 — 귀하 IP 주소의 키 기반 해시(주소 자체는 절대 아님), 기기/브라우저 계열, 오프라인 데이터세트에서 얻은 대략적인 국가와 도시, 그리고 타임스탬프. 메뉴 스캔의 경우 QR 코드의 테이블 번호. 폼 조회 또는 Bio 조회의 경우 IP 해시와 기기 유형. Email Counter가 포함된 이메일을 열면 열람 이벤트가 기록되며(IP 해시 및 메일 클라이언트 계열), 발신자는 이를 집계 형태로 볼 수 있습니다. 메일 클라이언트에서 원격 이미지를 차단하면 열람이 기록되지 않습니다.
- 쿠키 없음: 링크를 클릭하거나 카운터 이미지를 여는 것은 귀하의 브라우저에 어떠한 쿠키도 남기지 않습니다.
- 폼 제출: 고객의 폼에 입력하는 모든 내용은 해당 고객에게 전달됩니다. 귀하의 제출에 대한 개인정보처리자는 그 고객이며, 당사는 고객을 위해 이를 저장할 뿐입니다. 고객의 개인정보 처리방침이 적용됩니다.
- 문의 대상: 고객에게 제출한 내용이나 고객의 페이지 또는 이메일에 관한 사항은 먼저 해당 고객에게 문의하십시오 — 데이터와 콘텐츠를 관리하는 것은 그 고객입니다. 고객에게 연락할 수 없거나 당사 자체의 처리에 관한 우려인 경우, /contact로 연락해 주시면 당사가 돕겠습니다. 당사가 수탁자로서 행위하는 경우 귀하의 요청을 고객에게 전달하는 것도 포함됩니다.
18. 수탁자 조항(고객 관리 데이터에 대한 개인정보 처리 조항)
본 조항은 제4.5조에 기술된 개인정보 — 무엇보다 Quik Forms 제출 — 에 관하여 Quik(수탁자)과 각 고객(개인정보처리자) 사이에 적용되며, 이용약관에 따른 고객과의 계약의 일부를 구성합니다.
- 지시. 당사는 고객 관리 데이터를 고객이 구성한 대로 서비스를 제공하기 위해서만, 그리고 서비스를 통해 주어진 고객의 문서화된 지시에 따라서만 처리하며, 당사 자신의 목적을 위해 처리하지 않습니다. 다만 법률이 달리 요구하는 경우는 예외이며, 이 경우 법률이 금지하지 않는 한 고객에게 알립니다.
- 고객의 책임. 고객은 서비스를 통해 수집하는 데이터에 대한 적법한 근거를 보유하고 있음을, 방문자에게 법적으로 요구되는 개인정보 처리방침을 제공함을, 그리고 자신의 지시가 적용 법률을 준수함을 보증합니다. 이 보증의 위반에는 이용약관의 고객 면책 조항이 적용됩니다.
- 기밀 유지. 당사는 고객 관리 데이터에 대한 접근을 서비스 운영을 위해 이를 필요로 하고 기밀 유지 의무를 부담하는 인원으로 제한합니다.
- 보안. 당사는 제16조의 조치를 고객 관리 데이터에 적용합니다.
- 재수탁자. 고객은 제9조에 열거된 재수탁자(당사의 호스팅 제공업체 및 메일 호스트; 콘텐츠 전송 네트워크는 정적 자산만 제공)를 승인합니다. 당사는 고객 관리 데이터를 처리하는 재수탁자를 추가하기 전에 제9조를 업데이트합니다. 고객이 합리적인 개인정보 보호상의 이유로 이의를 제기하고 당사가 그 이의를 해소할 수 없는 경우, 고객은 영향을 받는 서비스를 해지할 수 있습니다.
- 지원. 처리의 성격을 고려하여, 당사는 정보주체의 요청에 관하여(앱의 내보내기 및 삭제 도구를 통한 것을 포함하여) 고객을 지원하며, 당사가 이용할 수 있는 정보의 범위에서 고객의 보안, 유출 통지 및 영향평가 의무를 지원합니다. 당사는 고객의 데이터에 영향을 미치는 개인정보 유출을 인지한 후 지체 없이 고객에게 통지합니다.
- 삭제 및 반환. 고객은 언제든지 서비스를 통해 폼 제출을 내보내고 폼, 제출, 페이지 및 링크를 삭제할 수 있습니다. 계정을 삭제하면 당사가 고객을 위해 보유한 모든 고객 관리 데이터가 삭제됩니다(제13조). 이는 제13조의 잔존 기록의 제한 하에, 계약 종료 시의 삭제/반환 의무를 충족합니다.
- 감사. 당사는 본 조항의 준수를 입증하기 위하여 본 방침의 정보 및 /contact를 통한 요청 시 합리적으로 제공할 수 있는 추가 정보를 제공합니다.
19. 본 방침의 변경
당사는 본 방침을 수시로 업데이트할 수 있습니다. 업데이트 시 상단의 시행일을 변경하고 새 버전을 본 페이지에 게시합니다. 중대한 변경 — 새로운 데이터 항목, 새로운 목적, 새로운 수령인 또는 권리의 축소 — 의 경우, 변경이 시행되기 전에 등록 사용자에게 이메일 또는 앱 내 공지로 사전에 알립니다. 개정된 방침의 시행일 이후 서비스를 계속 이용하는 것은 개정된 방침의 적용을 의미합니다. 본 방침의 번역본은 편의를 위해 제공됩니다. 번역본이 영어 버전과 충돌하는 경우, 적용 법률이 허용하는 범위에서 영어 버전이 우선합니다.
20. 연락처 및 민원
본 방침 또는 귀하의 개인정보에 관한 질문, 요청 또는 민원은 /contact로 연락해 주십시오. 결제 관련 문의: billing@quik.mn. 당사는 어느 주체 — Заалт ЭйАй ХХК (Zaalt AI LLC) 또는 QuikMN LLC — 가 귀하 계정의 개인정보처리자인지 알려 드리며, 요청 시 그 등기 주소를 제공합니다.
당사의 응답에 만족하지 못하는 경우, 귀하는 개인정보 보호 감독기관에 민원을 제기할 권리가 있습니다 — EU/EEA에서는 귀하의 상거주지, 근무지 또는 침해 주장 발생지의 감독기관; 영국에서는 정보위원회(Information Commissioner's Office); 브라질에서는 ANPD; 인도에서는 데이터보호위원회(Data Protection Board); 인도네시아에서는 관할 PDP 당국; 몽골에서는 「개인정보보호법」에 따른 관할 기관; 캘리포니아에서는 캘리포니아 개인정보보호국(California Privacy Protection Agency) 또는 법무장관이 이에 해당합니다. 다만 당사는 먼저 귀하의 우려를 직접 해결할 기회를 주시면 감사하겠습니다.