개인정보처리방침
- 서비스: IMgest("앱")
- 제공자: LIMOD
- 문의: [email protected]
1. 요약
IMgest는 SD 카드의 사진·영상을 사용자가 지정한 라이브러리 폴더로 안전하게 복사합니다. 핵심 원칙은 "편의보다 안전"이며, 원본은 기본적으로 수정·삭제되지 않습니다(명시적 옵트인 옵션 제외).
- 원본·풀 해상도 사진과 영상은 기기 내에 남으며 업로드되지 않습니다. AI 네이밍에는 아래 설명한 메타데이터 제거·축소 분석본만 사용됩니다.
- AI 폴더 네이밍을 사용할 때만, 소수의 축소 이미지(가로 768px 이하, 모든 메타데이터·GPS 제거)와 텍스트 메타데이터(날짜, 클립 수, 대표 파일명 등)가 AI 서비스로 전송됩니다.
- 가명 오류 보고는 최초 실행 시 켜져 있으며, 오류·크래시가 발생한 경우에만 가려진 진단 정보가 전송됩니다. 설정에서 언제든 끌 수 있습니다.
- 결제는 Paddle 이 처리하며, 앱은 귀하의 카드 정보를 보지 않습니다.
2. 처리하는 정보
2.1 기기 내 전용(전송되지 않음)
- 사진·영상 파일과 그 내용
- 파일 경로, 크기, 해시(무결성 검증용), 촬영 시각
- 컴퓨터에 로컬로 저장되는 앱 설정
- 사용자 라이브러리 폴더 안에 기록되는 가져오기 작업 리포트
2.2 AI 폴더 네이밍 사용 시에만 전송
- 축소 이미지: 대표 프레임/사진을 가로 768px 이하 JPEG 로 재인코딩하고 EXIF/GPS 및 모든 메타데이터를 제거한 것. 원본 파일·원본 해상도·위치 정보는 전송되지 않습니다.
- 텍스트 메타데이터: 날짜, 클립 수, 시간대, 기기 종류, 대표 파일명, 미디어 유형, 재사용되는 기존 폴더 이름(사용자가 직접 지은 이름일 수 있음). 대표 파일명과 기존 폴더 이름에는 사용자가 직접 정한 이름·장소 등 개인정보가 포함될 수 있습니다. 전체 파일 경로는 포함하지 않습니다.
- 무작위 가명 설치 식별자(
install_id, 랜덤 UUID — 하드웨어나 계정과 연결되지 않음). AI 네이밍 요청과 사용량 계량을 위해 LIMOD hosted service (api.actioncam.dev)로 전송되며, AI 모델 제공사에는 전달되지 않습니다. - 상세 AI 사용량 계량 기록:
install_id·request_id, 사용 월·작업/날짜 버킷, 앱·모델·프롬프트·가격 버전, quota 출처·처리 상태·오류 코드, 프레임 수·크기, 토큰·비용·차감 여부·지연 시간·기록 시각. 비용·품질·오류 분석을 위해 Cloudflare D1에 최대 90일 보관 후 삭제하며 이미지나 전체 파일 경로는 저장하지 않습니다. - AI 요청 중복 방지 기록: 이중 차감·호출을 막고 응답 유실 시 결과를 재전달하기 위해 가명 ID, 요청 payload SHA-256, 상태, 내부 차감 토큰과 정제된 결과를 Cloudflare D1에 저장합니다. 정제된 결과는 최대 90일 뒤 삭제하고, 이중 호출·차감·환불 방지용 최소 tombstone은 필요한 기간 보관합니다. 프롬프트·이미지·전체 파일 경로는 이 기록에 저장하지 않습니다.
- 현재 quota 잔액과 차감·환불·중복 처리 방지 표식은 상세 계량 기록과 별도이며, 권리 제공과 이중 차감·환불 방지에 필요한 기간에만 보관합니다.
2.3 가명 오류 보고(최초 실행 시 켜짐, 언제든 끌 수 있음)
- 최초 실행 시 켜져 있으며, 켜진 동안에도 오류·크래시가 발생한
경우에만 익명화된 진단 정보(오류 종류, 익명화된 스택 추적, 앱 버전, OS 버전,
랜덤
install_id)가 전송됩니다. - 리포트 수신 시 서버가 접속 IP 로부터 대략적 국가를 추정해 저장합니다. IP 주소 자체는 저장하지 않습니다.
- 사용자명, 파일 경로, API 키, 이메일은 전송 전에 제거됩니다.
- 설정 › 진단에서 언제든 끌 수 있습니다.
2.4 결제 · 라이선스
- 결제는 등록판매자(Merchant of Record)인 Paddle 이 처리합니다. 앱은 카드 데이터를 저장하거나 읽지 않습니다.
- 새 기기에서 복원할 때, 라이선스 확인을 위해 입력한 이메일 주소가 전송됩니다.
- LIMOD는 Cloudflare D1에 최소한의 가명 Paddle 거래 인덱스
(
paddle_transactions)를 보관합니다. 항목은 Paddle 거래·구독 ID, 무작위install_id, 상품 ID, 수량, 권리 종류·lot 참조, 이벤트 시각, 기록 시각입니다. 권리 지급·복원과 환불·차지백 대사에 사용하며, 각 거래 인덱스 행은 기록 후 5년이 지나면 삭제합니다. - 별도의 현재 권리 상태와 환불·차지백, 권리 이전, 중복 지급 방지 표식도 D1에 보관합니다. 활성 권리 제공, 재지급 방지 및 법적·분쟁 대응에 필요한 기간에만 보관합니다.
- Paddle webhook을 설치와 연결하지 못한 경우, 복구 기록에 Paddle 이벤트·거래 ID, 상품·권리 종류, Paddle이 제공한 경우 구매자 이메일, 원본 webhook payload, 실패 사유, 생성·해결 시각, 해결된 설치 ID가 임시로 포함될 수 있습니다. 구매 복구·대사에만 사용하며 해결 여부와 관계없이 90일 후 삭제합니다.
2.5 선택적 진단 공유(건별 opt-in, 기본 아무것도 보내지 않음)
- AI 가 지은 폴더 이름이 이상할 때, 사용자가 그 한 건만 명시 동의로 개발자에게 보내 품질 개선에 쓸 수 있는 기능입니다. 통짜 로깅·자동 전송은 없습니다. 폴더를 보낼 때마다 화면에서 직접 [보내기] 를 눌러야 하며, 취소하면 아무것도 전송되지 않습니다.
- 보내는 내용은 AI 분류에 갔던 것과 동일한 규격입니다: 가로 768px 이하·EXIF/GPS 등 모든 메타데이터가 제거된 축소 JPEG 최대 3장 + 네이밍 메타(AI 후보 이름, 사용자가 고친 이름, 신뢰도, 모델·제공사, 근거·단서, 필요 시 분류 프롬프트) + 사용자가 직접 쓴 자유 텍스트(note). 원본 사진·풀 해상도·파일 경로·볼륨명은 전송되지 않습니다.
- 무작위 가명
install_id(계량에 쓰던 것과 같은 랜덤 식별자, 하드웨어·계정과 무관)를 포함합니다. 이 기능은 AI 사용량 계량과 분리돼 있어 quota 를 차감하지 않습니다(무과금). - 목적지는 개발자가 통제하는 Cloudflare(R2/D1,
api.actioncam.dev) 이며, 최대 30일 보관 후 자동 삭제됩니다. 언제든 [email protected] 으로 삭제를 요청할 수 있습니다.
3. 데이터가 전달될 수 있는 모든 곳(수탁업체)
| 수신자 | 목적 | 전송 내용 | 시점 |
|---|---|---|---|
| Anthropic | AI 모델(Claude) | 메타 제거 축소 이미지, 텍스트 메타데이터(install_id 제외) | AI 켜짐 |
| Google AI | AI 모델(Gemini) | 메타 제거 축소 이미지, 텍스트 메타데이터(install_id 제외) | AI 켜짐 |
| OpenAI | AI 모델(BYOK) | 메타 제거 축소 이미지, 텍스트 메타데이터(install_id 제외) | 본인 OpenAI 키 사용 시 |
LIMOD hosted service(Cloudflare Workers, api.actioncam.dev) | AI 폴더 네이밍 중계·상세 사용량 계량 / 라이선스 확인·복원 / 가명 오류 보고 | 메타 제거 축소 이미지, 사용자 지정 정보가 포함될 수 있는 텍스트 메타데이터, install_id, request_id·모델/상태·토큰/비용 정보, (복원 시) 이메일, 가명화된 진단 정보 | AI 켜짐 / 구매 / 복원 / 오류 보고가 켜진 상태에서 오류·크래시 발생 |
Cloudflare(R2/D1, api.actioncam.dev) | 선택적 진단 공유(네이밍 품질 개선) 보관 | 메타 제거 축소 이미지(≤3), 네이밍 메타, 사용자 note, install_id(파일 경로·볼륨명 없음) | 사용자가 폴더별로 직접 [보내기] 눌렀을 때만(건별 opt-in) |
| Paddle | 결제 | 결제 정보(Paddle 이 수집) | 구매 시 |
업데이트 피드(updates.actioncam.dev) | 자동 업데이트 확인 | 앱 버전, IP(부수적) | 직접 배포 macOS/Windows 빌드만 해당; Microsoft Store 패키지는 제외 |
Windows Microsoft Store 패키지는 updates.actioncam.dev에 접속하지 않습니다.
해당 패키지의 설치와 업데이트는 Microsoft Store가 관리합니다.
Google의 Gemini API 악용 모니터링 공식 정책에 따르면 Google은 금지된 사용 위반 탐지·방지, 서비스 안전·보안 유지, 필요한 법적·규제상 공개를 위해 프롬프트, 문맥 정보(문맥으로 제공된 메타데이터 제거·축소 분석 이미지를 포함할 수 있음), 모델 출력을 최대 55일 보관할 수 있습니다. 이는 AI 제공사 측 보관입니다. LIMOD hosted service는 자동 네이밍 이미지를 메모리에서 처리할 뿐 영구 저장하지 않습니다.
각 수탁업체는 자체 개인정보처리방침을 둡니다(Cloudflare, Anthropic, Google, OpenAI, Paddle).
3.1 개인정보의 국외 이전
AI 폴더 네이밍을 사용하면 일부 데이터가 국외(대한민국 밖)의 미국(United States)에 위치한 수신자에게 이전됩니다. 개인정보 보호법 제28조의8 에 따라 다음을 고지합니다.
- 이전되는 항목: 메타데이터를 제거한 축소 이미지(썸네일, 가로 768px 이하),
텍스트 메타데이터(촬영 시각, 대표 파일명, 재사용되는 기존 폴더 이름 등), 무작위 가명
install_id, 위에서 설명한 상세 AI 사용량 계량 항목. 대표 파일명과 기존 폴더 이름은 사용자가 직접 정한 문자열일 수 있어 이름·장소 등 개인정보를 포함할 수 있습니다. 원본 사진·풀 해상도 파일·전체 파일 경로·GPS 위치는 이전되지 않습니다. - 이전되는 국가: 미국. (이전 시기: AI 분류 기능 사용 시 실시간 · 이전 방법: HTTPS API 호출)
- 이전받는 자: Cloudflare, Inc.(LIMOD hosted service 인프라), Google LLC (Gemini 모델), 필요 시 Anthropic, PBC.
- 이용 목적 및 보유·이용 기간: 폴더 이름 분류 목적입니다. LIMOD hosted service는 자동 네이밍 요청의 이미지를 영구 저장하지 않으며, 상세 AI 사용량 계량 기록은 Cloudflare D1에 최대 90일 보관합니다. AI 제공사의 처리는 각 제공사의 API 데이터 정책을 따릅니다. Google Gemini API의 악용 모니터링 정책은 위에서 설명한 제공사 측 보관을 최대 55일 허용합니다.
- 거부 방법 및 효과: 앱 설정에서 AI 폴더 네이밍을 끄면 위에서 설명한 AI 네이밍 전송은 중단되며, 앱은 날짜 기반 폴더로 정상 동작합니다. 다만 구매·복원, 오류 보고가 켜진 상태의 오류·크래시, 사용자가 건별 동의한 네이밍 신고, 직접 배포 빌드의 업데이트 확인 등 다른 서비스 통신은 발생할 수 있습니다.
EU/EEA 이용자의 미국 이전에 관련된 조건과 보호조치는 사용하는 서비스 제공자와 서비스에 따라 달라집니다. 해당되는 경우 제공자의 약관에 표준계약조항 또는 데이터 처리 조건이 포함될 수 있습니다. IMgest에 현재 사용되는 제공자와 적용 조건은 [email protected]으로 문의할 수 있습니다.
4. 보관 · 삭제
- 기기 내 데이터는 앱, 설정, 작업 리포트를 삭제하면 함께 삭제됩니다.
- AI 네이밍을 위해 전송된 축소 이미지는 LIMOD hosted service를 통과하지만 폴더 이름 생성 요청 중에만 메모리에서 처리되며 영구 저장하지 않습니다.
- LIMOD는 자동 가져오기·AI 네이밍 파이프라인의 이미지를 보관하지 않습니다. 이는 Google Gemini가 악용 모니터링 목적으로 프롬프트·문맥·출력을 최대 55일 보관할 수 있다는 제공사 측 정책과 구분됩니다. 사용자가 §2.5 의 선택적 진단 공유로 LIMOD에 직접 보낸 개별 케이스만 최대 30일 보관 후 자동 삭제됩니다(메타 제거 축소 이미지 ≤3 + 네이밍 메타). 삭제 요청은 [email protected].
- 가명 오류 보고는 최대 90일간 보관 후 삭제됩니다.
- 상세 AI 사용량 계량 기록(
ai_usage_events)은 최대 90일간 보관 후 삭제됩니다. - AI 요청 중복 방지 기록(
ai_folder_requests)의 정제된 결과는 최대 90일 뒤 삭제됩니다. 같은 기록의 이중 호출·차감·환불 방지용 최소 tombstone은 필요한 기간 보관됩니다. - 현재 quota 잔액과 차감·환불·중복 처리 방지 표식은 상세 계량 기록과 별도로 권리 제공과 이중 차감·환불 방지에 필요한 기간에만 보관됩니다.
- 원본 payload와 구매자 이메일(있는 경우)을 포함한 Paddle webhook 복구 기록은 해결 여부와 관계없이 90일 후 삭제됩니다.
- §2.4의 Paddle 거래 인덱스(
paddle_transactions) 각 행은 기록 후 5년이 지나면 삭제됩니다. - 별도의 현재 권리 상태와 환불·차지백, 권리 이전, 중복 지급 방지 표식은 활성 권리 제공, 재지급 방지 및 법적·분쟁 대응에 필요한 기간에만 보관됩니다.
5. 귀하의 권리
거주 지역에 따라(예: EU GDPR, 한국 개인정보보호법, 캘리포니아 CCPA) 열람·정정·삭제 또는 처리 반대를 요청할 수 있습니다. [email protected] 으로 연락해 주세요. 대부분의 데이터는 기기에 있으므로 직접 관리·삭제할 수 있습니다.
6. 아동
본 앱은 만 14세 미만(또는 거주 지역의 최소 연령 미만) 아동을 대상으로 하지 않습니다.
7. 변경
본 방침은 변경될 수 있으며, 중요한 변경은 앱이나 웹사이트에서 안내합니다.
8. 문의
LIMOD — [email protected]