개인정보처리방침

시행일: 2026년 8월 11일

CIAONEX(이하 '회사')는 Commitude 서비스(이하 '서비스') 이용자의 개인정보를 소중히 다루며, 대한민국 개인정보보호법, EU 일반정보보호규정(GDPR) 등 관련 법규를 준수하여 아래와 같이 개인정보를 처리합니다.

1. 수집하는 개인정보 항목

서비스는 GitHub 계정 연동(OAuth) 로그인 시 아래 정보를 수집합니다.

  • GitHub 고유 ID, 로그인 아이디, 이메일 주소, 프로필 이미지
  • GitHub Access Token (암호화하여 저장)
  • 이용자가 등록한 GitHub 저장소 정보(저장소명, 커밋 이력 등)
  • Claude Code·Codex 실시간 작업 연결 시 수집되는 작업 타임라인 및 세션 요약 정보(도구명, 작업 상태, 권한 모드, 명령의 시도·완료·실패·실행 전 거부 횟수, 기타 도구·MCP·네트워크 동작 횟수, 관찰 범위, 프로젝트 기준 상대경로인 확인·수정 파일 목록, 민감 파일 접근 카테고리와 결과, AI 도구 사용 비용·토큰 수 등). Claude가 작업을 실행 전에 거부한 경우에는 대략적인 위험 범주와 도구명만 기록합니다. 기본 요약은 기기에서 생성되며 AI 응답 본문, 소스 코드, 원문 명령, 시크릿 값, 절대 경로, 작업 디렉터리, 요청 원문은 전송·저장하지 않습니다. 파일 경로 전송을 끄면 확인·수정·민감 파일의 경로도 전송하지 않습니다. 상세 응답은 이용자가 로컬 자격증명에서 명시적으로 활성화한 경우에만 시크릿을 제거한 뒤 최대 500자까지 처리됩니다.
  • 실시간 작업 연결 시 함께 수집되는 push 전 로컬 작업 통계(브랜치명, push 안 된 커밋 수, 변경 파일 수, 추가·삭제된 줄 수) — 커밋 메시지나 실제 코드 diff 내용은 전송되지 않습니다.
  • 보호 모드에서 고위험 Push가 차단된 경우의 base/head 커밋 SHA, 프로젝트 기준 상대 파일 경로, 추가·삭제 줄 수, 규칙별 감점, 승인·사용 시각 — 소스 코드 내용, 커밋 메시지, 실제 비밀값은 전송되지 않습니다.
  • 이용자가 AI 작업 검증 리포트를 생성할 때의 리포트 제목, 선택 입력한 고객 표시명, 이용자가 직접 작성한 고객 요청·완료 결과·직접 확인 내용·제외 범위, 생성 시점의 Push 검사·AI 작업 메타데이터 스냅샷 및 이용자가 공개를 선택한 경우의 상대 파일 경로 — 프롬프트, 대화 원문, 소스 코드와 실제 비밀값은 리포트에 저장되지 않습니다.
  • 이용자가 공개 Build Feed를 생성할 때의 무작위 공개 식별자, 언어, 만료·공개 중단 시각 — 공개 화면은 기존 AI 작업·Confidence·Pre-push 기록에서 최근 7일의 도구 횟수·파일 개수·점수·위험도만 요청 시점에 조합하며 별도 이벤트 사본, 프롬프트, 대화 원문, 파일 경로, 소스 코드, 원문 명령, 비밀값과 절대 경로를 Feed에 저장하거나 공개하지 않습니다.
  • 구독 결제 시 결제대행사(Polar)가 발급하는 고객/구독 식별자 — 카드 번호 등 결제 수단 정보 자체는 회사 서버에 저장되지 않습니다.
  • 이용자가 선택적 분석 쿠키에 별도로 동의한 경우에만 Google Analytics/Tag Manager가 수집하는 방문 통계 정보(기기·브라우저 정보, 방문 페이지, 체류 시간, 대략적 지역 등)
  • 이용자가 선택적 분석 쿠키에 별도로 동의한 경우에만 서비스 자체 방문·전환 통계를 위해 생성하는 무작위 식별자 쿠키와 이벤트 정보 — 랜딩 방문, GitHub 버튼 클릭·인증 성공, Early Access 신청, 가입, 첫 프로젝트 연결, 첫 분석 완료 시각 및 CTA 위치, UTM 캠페인 값, 유입 도메인, 언어가 기록됩니다. IP 주소와 User-Agent 원문은 저장하지 않으며, User-Agent에서는 사람/검색봇/소셜 미리보기/상태 모니터 여부와 알려진 봇 이름만 분류해 저장합니다.
  • GitHub 인증 이후 전환 단계를 연결하기 위한 가명 식별자 — GitHub 고유 ID 원문 대신 회사 비밀키로 HMAC 처리한 값을 사용하며, 가입 후에는 내부 회원 식별자와 연결됩니다.
  • 고객 지원 이용 시 이메일 주소, 문의·답변 내용 및 이용자가 첨부한 파일
  • 보안·운영 감사 기록(로그인, 로그아웃, 가입, 탈퇴, 구독·관리자 조작의 종류와 시각, IP 주소 및 필요한 최소 메타데이터)

2. 개인정보의 수집 및 이용 목적

각 처리는 서비스 제공을 위한 계약의 이행, 이용자의 동의(opt-in 기능의 경우), 또는 회사의 정당한 이익 중 하나를 법적 근거로 합니다.

  • 회원 인증 및 로그인 처리
  • GitHub 저장소 커밋 이력 기반 대시보드 제공
  • Push Safety Gate 판정 근거 설명·차단 처리 및 차단된 정확한 변경에 대한 이용자의 1회 승인 확인
  • 이용자가 선택한 AI 작업 메타데이터를 공개 웹 리포트와 PDF로 생성하고, 무작위 링크를 전달받은 고객이 유효기간 동안 확인할 수 있도록 제공
  • 이용자가 활성화한 공개 Build Feed에서 최근 AI 작업·Confidence·Pre-push의 안전한 메타데이터를 무작위 링크로 실시간 표시
  • AI 커밋 설명·세션 요약·SNS 캡션 생성 — 이용자가 해당 기능을 직접 요청한 경우에만 기능별 입력(커밋 메시지와 코드 변경 일부, 작업 요약·커밋 메시지, 또는 생성된 세션 요약)을 Google Gemini API로 전송합니다.
  • 구독 결제 처리 및 요금제 관리
  • 고객 지원 문의 접수·답변 및 첨부파일 확인
  • 서비스 보안, 부정 이용 방지, 장애 진단 및 운영 감사
  • 이용자가 선택적 분석 쿠키에 동의한 경우의 방문 통계 분석 및 서비스 개선 — 자체 통계와 Google Analytics/Tag Manager 모두 동의 후에만 작동하며, 가입 전환 측정도 동일한 동의 상태에서만 처리됩니다.
  • 이용자가 선택적 분석 쿠키에 동의한 경우의 페이지별 방문 횟수·방문자 수, 전환 퍼널, CTA 위치별 전환율 및 자동 트래픽 구분 분석

3. 개인정보의 보유 및 이용 기간

회원 탈퇴 시 아래 정보를 지체 없이 파기합니다. 탈퇴는 사이드바 하단의 프로필을 클릭하면 뜨는 메뉴의 "회원 탈퇴"에서 직접 처리하실 수 있습니다.

  • GitHub Access Token, 이메일, 프로필 정보: 탈퇴 즉시 삭제
  • 결제 관련 기록: 전자상거래 등에서의 소비자보호에 관한 법률 등 관계 법령에 따라 5년간 보관 후 파기
  • 무료 체험 중복 사용 방지용 HMAC 가명값: GitHub 고유 ID 원문은 보관하지 않고 회사 비밀키로 생성한 되돌릴 수 없는 가명값만 서비스 운영 기간 동안 보관하며, 이메일·이름·프로필과 연결하지 않습니다.
  • 커밋 이력, 작업 타임라인, AI 생성 결과 등 서비스 이용 기록: 해당 프로젝트 삭제 또는 회원 탈퇴 시까지 보관
  • GitHub API 원본 응답·커밋 diff·스키마 조회 캐시: 최대 약 30분 동안 보관하며, 30분이 지난 항목은 매분 실행되는 삭제 작업으로 물리 삭제
  • 차단된 Push 승인 기록(커밋 SHA, 상대 파일 경로, 줄 수, 감점, 승인 상태): 24시간 보관하며, 24시간이 지난 기록은 매시간 실행되는 삭제 작업으로 물리 삭제. 승인 감사 기록에는 파일 경로나 커밋 SHA를 저장하지 않으며 아래 보안·운영 감사 기록 보유기간을 적용
  • AI 작업 검증 리포트: 이용자가 정한 7일·30일·90일의 공개기간 또는 공개 중단 시점까지 제공하며, 만료·중단 후 30일이 지나면 자동 삭제. 프로젝트 삭제 또는 회원 탈퇴 시에는 즉시 함께 삭제
  • 공개 Build Feed 설정: 이용자가 정한 7일·30일·90일의 공개기간 또는 공개 중단 시점까지 제공하며, 만료·중단 후 30일이 지나면 자동 삭제. Feed는 기존 프로젝트 기록을 요청 시점에 안전한 통계로 조합하므로 공개용 이벤트 사본을 별도로 보관하지 않으며, 프로젝트 삭제 또는 회원 탈퇴 시에는 즉시 함께 삭제
  • 고객 지원 문의·답변·첨부파일: 접수 후 1년간 보관 후 자동 파기하며, 로그인 회원의 문의는 회원 탈퇴 시 함께 파기
  • 계정과 연결되지 않은 Early Access 신청 정보: 신청 후 1년간 보관 후 자동 파기하며, 가입된 계정과 연결된 신청 정보는 회원 탈퇴 시 함께 파기
  • 보안·운영 감사 기록: 최대 1년간 보관 후 자동 파기. 로그인·로그아웃 기록과 IP 주소는 90일 후 파기하며, 회원 탈퇴 시 해당 회원 식별자·IP·메타데이터는 즉시 제거
  • 재해 복구용 일일 데이터베이스 백업: 생성 후 30일간 접근이 제한된 비공개 저장소에 보관한 뒤 자동 삭제됩니다. 프로젝트·계정 삭제 내용은 기존 백업이 이 기간에 따라 만료될 때 백업에서도 완전히 제거됩니다.
  • 방문 통계 원본 로그(방문자 식별자, 방문 페이지, 방문 시각): 90일간 보관 후 자동 파기됩니다. 파기 이후에는 개인을 식별할 수 없는 날짜·페이지별 집계 수치(방문 횟수, 방문자 수)만 통계 목적으로 별도 보관됩니다.
  • 마케팅 전환 이벤트(무작위 방문자 식별자, 가명 식별자, 이벤트 종류·시각·속성, 봇 분류): 1년간 보관 후 자동 파기됩니다. 회원 탈퇴 시에는 보관기간과 무관하게 회원 및 가명 식별자와의 연결을 즉시 제거하고 익명 이벤트만 남깁니다.

4. 개인정보의 제3자 제공 및 처리위탁

서비스는 아래 외부 서비스에 필요한 최소한의 개인정보 처리를 위탁하거나 제공합니다. 각 업체의 소재 국가 등 국외 이전 관련 세부 사항은 다음 조항에서 확인하실 수 있습니다.

  • GitHub, Inc. — 로그인 인증 및 저장소 정보 조회
  • Google LLC (Gemini API Paid Service) — AI 커밋 설명·세션 요약·SNS 캡션을 이용자가 직접 요청한 경우에만 기능별 입력 전송. 활성 결제 계정이 연결된 프로젝트임을 운영자가 확인하지 않으면 앱이 호출을 차단합니다.
  • Google LLC (Analytics/Tag Manager) — 이용자가 선택적 분석 쿠키에 동의한 경우에만 방문 통계 처리
  • Polar Software, Inc. — 구독 결제 처리
  • DigitalOcean, LLC — 서비스·데이터베이스 운영, 첨부파일 및 백업 저장
  • Plus Five Five, Inc. (Resend) — 서비스·고객 지원 이메일 송수신
  • Functional Software, Inc. (Sentry) — 오류 진단. SDK의 기본 개인정보 전송을 끄고 요청 파라미터와 훅 내용은 필터링합니다.
  • Slack Technologies, LLC — 운영 알림. 알림에는 이메일·GitHub 아이디·문의 본문 등 직접 식별정보를 포함하지 않습니다.

5. 개인정보의 국외 이전

핵심 서비스의 국외 처리위탁·보관은 이용자와의 서비스 계약 이행에 필요한 범위에서 개인정보 보호법 제28조의8 제1항 제3호 및 이 처리방침 공개를 근거로 하며, 선택적 분석은 별도 동의를 받은 경우에만 이루어집니다. 정보는 각 기능 이용·운영 이벤트 발생 시 HTTPS로 암호화 전송되고, 저장이 필요한 항목은 서비스 이용 중 지속적으로 보관됩니다. 회사의 보유기간은 3조를 따르며 수탁자는 위탁계약과 각 사업자의 개인정보 정책상 필요한 기간만 처리합니다. 이용자는 분석 쿠키를 거부·철회하고 AI 기능을 요청하지 않는 방법으로 해당 선택적 이전을 거부할 수 있으며 핵심 기능에는 영향이 없습니다. GitHub 인증, 호스팅, 이메일, 결제처럼 계약 이행에 필수적인 이전을 거부하면 해당 기능 또는 서비스 이용이 어렵습니다. 이전받는 사업자에게 직접 문의할 수 있는 연락처는 각 항목에 표시했습니다.

  • GitHub, Inc. — 미국 — 로그인 인증 정보와 저장소 접근 토큰을 로그인·저장소 조회 시 HTTPS 전송 — 계정·프로젝트 삭제 시 회사 보관본 삭제 — 문의: https://docs.github.com/site-policy/privacy-policies/github-general-privacy-statement
  • Google LLC — 미국 — 이용자가 요청한 AI 기능별 입력 또는 분석 동의·운영자 감사가 모두 완료된 경우의 방문 정보를 해당 요청 시 HTTPS 전송 — Gemini Paid Service는 금지사용 탐지 목적의 제한된 로그 기간, Google Analytics 사용자·이벤트 데이터는 활성화 전 확인한 2개월 설정 적용 — 문의: https://policies.google.com/privacy
  • Polar Software, Inc. — 미국 — 결제·구독 식별자를 결제·구독 변경 시 HTTPS 전송 — 관계 법령에 따른 회사 결제기록 5년 및 Polar 정책 적용 — 문의: privacy@polar.sh
  • DigitalOcean, LLC — 싱가포르 — 서비스 데이터베이스·백업의 회원 정보와 고객 지원 첨부파일을 서비스 이용 중 암호화 통신으로 이전·보관 — 3조 보유기간 적용 — 문의: https://www.digitalocean.com/legal/privacy-policy
  • Plus Five Five, Inc. (Resend) — 미국 — 이메일 주소·본문·첨부파일을 이메일 송수신 시 HTTPS 전송 — 회사의 고객 문의 보유기간은 1년이며 수탁자 보관은 위탁계약·정책상 필요한 기간 적용 — 문의: privacy@resend.com
  • Functional Software, Inc. (Sentry) — 미국 — 개인정보 기본 수집을 끄고 필터링한 오류 진단 정보를 오류 발생 시 HTTPS 전송 — 진단 목적에 필요한 기간만 처리 — 문의: https://sentry.io/privacy/
  • Slack Technologies, LLC — 미국 — 직접 식별정보를 제거한 가입·문의·구독·탈퇴 운영 이벤트를 발생 시 HTTPS 전송 — 운영자 워크스페이스 보존정책 적용 — 문의: privacy@slack.com

6. 이용자의 권리

이용자는 언제든지 자신의 개인정보에 대해 아래 권리를 행사할 수 있으며, 하단 문의처로 연락 주시면 지체 없이 조치합니다.

  • 열람권: 회사가 보유한 본인의 개인정보를 확인할 권리
  • 정정·삭제권: 부정확한 개인정보의 수정 또는 삭제를 요청할 권리
  • 처리 정지권: 개인정보 처리의 중단을 요청할 권리
  • 이동권(Data Portability): 본인이 제공한 개인정보를 체계적이고 통상적으로 사용되는 형식으로 제공받거나, 다른 사업자에게 이전해줄 것을 요청할 권리
  • 이의 제기권: 회사의 정당한 이익에 근거한 처리에 대해 이의를 제기할 권리
  • 감독기관에 민원을 제기할 권리 — 자세한 연락처는 13조를 참고하세요.

7. 만 18세 미만 이용 제한

서비스는 만 18세 미만 이용자를 대상으로 하지 않으며, 만 18세 미만인 것으로 확인될 경우 관련 개인정보를 지체 없이 삭제합니다. 만 18세 미만이 본인의 개인정보를 제공했다고 판단되는 경우 하단 문의처로 연락해 주시기 바랍니다.

8. 캘리포니아 등 미국 거주자를 위한 고지

회사는 캘리포니아 소비자 개인정보 보호법(CCPA/CPRA) 등 미국 주(州) 법률이 이용자에게 부여하는 권리를 존중합니다. 회사는 이용자의 개인정보를 금전적 또는 그 밖의 가치 있는 대가를 받고 제3자에게 판매하지 않습니다.

9. 소스 코드 접근 및 보안

Commitude는 화면을 표시하는 데 필요한 최소한의 정보만 조회하며, 이용자의 소스 코드 원본(파일 전체 내용)을 서버에 영구 저장하지 않습니다. 이용자의 GitHub 권한으로 커밋 정보, 변경 파일(diff), 그리고 ERD 생성에 필요한 스키마 파일(db/schema.rb, Prisma Schema 등)을 조회합니다. GitHub API 원본 응답과 커밋·diff·스키마 조회 데이터는 화면 표시용 캐시로 최대 약 30분 동안만 보관되고, 만료 항목은 매분 물리 삭제됩니다. 기본 로그인 권한은 Public Repository만 접근 가능한 최소 권한을 사용하며, Private Repository는 이용자가 추가 권한을 승인한 경우에만 접근합니다. ERD 다이어그램(테이블·컬럼 구조), 파일 랭킹(자주 변경된 파일 경로), 신뢰도 점수의 판단 근거(위험 신호가 감지된 파일 경로)는 기능 제공을 위해 프로젝트별로 보관되고 프로젝트 삭제 또는 회원 탈퇴 시 함께 삭제됩니다. 이 경우에도 이름·경로·통계 같은 구조 정보만 보관하며 소스 코드 원본은 저장하지 않습니다. 공개 Build Feed는 무작위 공개 주소를 가진 이용자가 활성화한 경우에만 최근 7일의 AI 작업·Confidence·Pre-push 메타데이터를 요청 시점에 조합합니다. 프로젝트명, 작업 도구, 파일·명령·MCP·네트워크 동작 횟수, 관찰 범위, 점수·위험도와 짧은 커밋 해시만 표시하며 프롬프트, 대화·명령 원문, 파일 경로, 소스 코드, 비밀값, 세션 식별자와 신뢰도 신호의 경로 근거는 공개하지 않습니다. 보호 모드에서 고위험 Push가 차단되면 Commitude는 프로젝트 기준 상대 파일 경로와 변경 줄 통계를 근거로 규칙별 감점을 설명합니다. 이 검사에서 소스 코드 내용은 확인하거나 저장하지 않습니다. 로그인한 프로젝트 소유자가 정확한 base/head SHA와 파일 통계 지문을 명시적으로 승인해야 하며, 승인은 10분 후 만료되고 한 번만 사용할 수 있습니다. AI가 환경변수를 설정하는 방식으로 이 승인을 대신할 수 없고, 임시 승인 기록은 24시간 보관 후 매시간 실행되는 삭제 작업으로 물리 삭제됩니다. AI 커밋 설명·세션 요약·SNS 캡션은 이용자가 해당 기능을 직접 요청한 경우에만 Gemini API Paid Service를 사용합니다. 커밋 설명은 커밋 메시지와 코드 변경 일부(최대 6,000자), 세션 요약은 기기에서 전송된 작업 요약과 커밋 메시지, SNS 캡션은 이미 생성된 세션 요약을 전송합니다. 운영자가 Google Cloud 프로젝트의 활성 결제 계정과 Paid Service 데이터 조건을 확인하지 않은 환경에서는 앱이 API 호출을 차단합니다. 생성 결과는 프로젝트 또는 계정 삭제 시 함께 삭제됩니다. Claude Code·Codex 실시간 연결의 기본 요약과 세션 요약은 기기에서 결정적으로 생성됩니다. 세션 요약에는 도구·명령·MCP·네트워크 동작 횟수, 관찰 범위, 프로젝트 상대경로인 확인·수정 파일, 민감 파일 접근 카테고리와 결과가 포함될 수 있습니다. AI 응답 본문, 소스 코드, 원문 명령과 시크릿 값은 포함하지 않으며 파일 경로 전송을 끄면 확인·수정·민감 파일의 경로도 생략합니다. 상세 응답은 이용자가 로컬 설정에서 명시적으로 활성화한 경우에만 시크릿을 제거한 뒤 최대 500자까지 전송됩니다. Commitude는 이용자의 소스 코드를 자체 AI 모델 학습에 사용하지 않습니다.

10. 개인정보의 안전성 확보 조치

  • GitHub Access Token과 실시간 작업 연결 자격증명은 암호화하여 데이터베이스에 저장합니다.
  • 모든 통신 구간에는 HTTPS(SSL)를 적용합니다.
  • 개인정보에 대한 접근 권한은 서비스 운영에 필요한 최소 범위로 제한합니다.

11. 쿠키 및 트래킹 기술

선택적 분석 쿠키와 자체 방문·전환 통계는 이용자가 별도로 허용한 경우에만 작동합니다. 허용 전에는 Google Analytics/Tag Manager를 로드하지 않고 자체 방문 식별자나 이벤트도 생성하지 않습니다. 이용자는 첫 방문 배너에서 거부하거나, 이 페이지의 '분석 쿠키 설정'에서 언제든지 허용·철회할 수 있습니다. 철회 시 브라우저에서 확인 가능한 Google Analytics 쿠키를 삭제하고 이후 수집을 중단합니다. 분석 쿠키를 거부해도 로그인과 핵심 기능은 이용할 수 있습니다. 로그인 세션·보안 등 필수 쿠키를 차단하는 경우에만 서비스 이용에 제한이 있을 수 있습니다.

12. 개인정보 침해사고 대응

개인정보 유출 등 침해사고가 발생한 경우, 회사는 관계 법령이 정한 절차와 기한 내에 관계 기관 및 이용자에게 지체 없이 통지하고 필요한 조치를 취합니다.

13. 개인정보 보호책임자 및 감독기관

개인정보 관련 문의사항은 아래로 연락해 주시기 바랍니다. 성명: 강승일 / 직책: 대표 / 이메일: kevin@ciaonex.com 이용자는 아래 감독기관에도 개인정보 관련 상담 및 신고를 접수할 수 있습니다. 대한민국: 개인정보보호위원회(privacy.go.kr, 국번없이 182) 그 외 국가: 거주 국가의 개인정보 감독기관(Data Protection Authority)

14. 고지의 의무

이 방침은 법령이나 서비스 정책 변경에 따라 수정될 수 있으며, 중요한 변경이 있을 경우 서비스 내 공지 또는 이메일을 통해 안내합니다.