개인정보처리방침
시행일: 2026년 10월 2일 (2026년 10월 1일 판을 개정)
Selfpal(이하 "앱")은 사용자의 개인정보를 중요시하며, 관련 법령을 준수합니다.
1. 수집하는 개인정보
앱은 데이터를 "기기 저장"과 "서버 저장" 두 가지로 구분하여 관리합니다.
[기기 중심으로 저장되는 데이터 — 서버에는 처리 목적의 일시 경유만, 앱 수신 시 즉시 삭제 · 미수신분은 최대 7일]
- 대화 내용: 시로와의 모든 대화 기록
- 일기: 개인 일기 (커뮤니티에 공유하지 않은 일기)
- 심리 분석: 7겹 분석, 일일/주간 분석, 감정 캘린더
- 프로필 정보: 닉네임, 관심사
- 사진 분석 결과: AI 분석 결과만 저장 (원본 미저장)
- 체중계 체성분 데이터: Palpables 스마트 체중계 측정값(체중·체지방률·근육량·수분·단백질·BMI·부위별 근육/지방 등)과 임피던스. 체성분(체지방률·근육량 등)은 항상 기기에서 계산·저장되며 서버에 따로 저장되지 않습니다. 시로 대화·몸탭 코칭·분석 답을 만들 때만 AI에 전달하고 보관하지 않습니다. 다만 PAL 적립을 이용하는 경우, 적립 검증(본인 측정 여부 확인)을 위해 가장 최근 측정 체중 1건만 서버에 보관하며, 새로 측정하면 이전 값은 삭제됩니다 — 체중 이력은 서버에 남지 않습니다. WiFi 자동측정을 켜면 체중·임피던스가 서버(AWS·Supabase)를 경유하고, 앱이 동기화로 수신하면 삭제되며 미수신분도 최대 7일 뒤 자동 삭제됩니다. 게스트 측정 보고서를 보내실 때는 그 측정값이 발송을 위해 서버를 1회 경유합니다
- 건강/활동 데이터: Apple 건강(HealthKit)/Android 헬스 커넥트 연동 시 걸음·수면·심박 등 — 기기에 저장. 대화·일일분석 답을 만들 때만 그날 요약값(걸음·수면·심박·활동 칼로리)을 전달하고 서버에 따로 보관하지 않습니다
- 위치 정보(위치 권한을 허용한 경우에만): 현재 좌표(기기가 측정한 위치 그대로 — 약 100m 수준으로 요청하며 대략값으로 바꾸지 않습니다) — 날씨·주간 예보를 받아오는 목적으로 날씨 서비스(OpenWeather)에 전달하며 서버에 따로 저장하지 않습니다. 장소별 예보는 회원 구분 없이 최대 3시간 임시 보관합니다. 좌표를 주소(동네·거리 이름)로 바꾸는 일은 휴대폰 운영체제의 위치 서비스(iOS는 Apple, Android는 보통 Google)가 하며, 이때 좌표가 그 회사로 전달됩니다. 지명·주소(대화에서 현재 위치를 물으면 상세 주소까지)와 그날의 장소 기록은 대화·일일분석 답을 만들 때만 사용하고, 위치 이력은 기기에 저장됩니다. 자동 백업을 켜시면 이 기록도 다른 기기 데이터와 함께 암호화되어 백업에 포함됩니다(기기를 바꾸셔도 이어 쓰실 수 있습니다)
- 캘린더 일정(설정에서 「데이터 수집」을 켠 경우에만): 오늘부터 7일 이내 일정의 제목·시각·장소 — 대화·일일분석 맥락 목적. 기기에 30일 보관하며, 답을 만들 때만 AI로 전달합니다. 일정 메모 본문은 읽지 않습니다. 자동 백업을 켜시면 이 기록도 다른 기기 데이터와 함께 암호화되어 백업에 포함됩니다(기기를 바꾸셔도 이어 쓰실 수 있습니다)
- 음성 데이터(보이스프린트): 목소리 등록 시 256차원 음성 특징 — 기기에만 저장, 서버는 음성식별 처리 시점에만 받아서 사용 후 즉시 폐기
- 음성 발화 패턴: 음성메모 분석 결과의 말투/표현 요약 — 기기에만 저장
[서버에 저장되는 필수 운영 정보]
- 사용자 식별자: 익명 ID (sp_ + 랜덤 코드, 실명과 연결 불가)
- 이메일 주소: 계정 인증 및 다중 기기 동기화 목적으로 필수 수집 (앱 첫 실행 시 이메일 인증 코드 6자리로 본인 확인)
- 생년월일/성별: 운세·사주 기능 사용 시에만 (선택 사항)
- 구독 정보: 플랜 종류, 만료일
- 커뮤니티 공유 일기: 사용자가 직접 공유를 선택한 경우에만
- 이전 데이터(암호문): 사용자가 "다른 기기로 이전"을 명시적으로 선택한 경우에만 — 복구 암호구절 기반 E2E 암호화된 형태로 최대 7일간 임시 보관(미수령 시 추가 7일 다운로드 링크 후 영구 삭제). 서버는 복호화 키를 보관하지 않으므로 내용 열람 불가
- 자동 백업 데이터(암호문): 사용자가 [설정 → 자동 백업 ON]에 동의한 경우에만(Standard 이상 플랜) — 앱 데이터를 복구 암호구절 기반 E2E 암호화하여 서버(AWS S3)에 매일 최신 1개만 보관. 서버는 복호화 키를 보관하지 않아 내용 열람 불가. 언제든 설정에서 끌 수 있으며, 구독 해지 시 30일 유예 후 영구 삭제. 백업은 마지막 갱신으로부터 14일이 지나면 서버에서 자동 삭제되므로, 14일 이상 앱을 열지 않으면 백업이 사라집니다
- 체중·체성분(WiFi 자동 측정 시에만): 스마트 체중계를 WiFi로 연결하고 별도 동의하신 경우에만 — 측정값(체중·임피던스)이 앱으로 전달되기까지 서버를 잠시 경유합니다. 앱이 받아가면 즉시 삭제되며, 못 받아간 값도 7일 뒤 자동 삭제됩니다. 블루투스(BLE)로만 사용하시면 서버를 거치지 않고 기기에서 바로 처리됩니다. 체성분 계산은 항상 기기에서 수행됩니다
- 아침 안부 맥락(선택 기능): 사용자가 [설정 → 아침 안부 ON]에 동의한 경우에만 — 핵심을 뽑기 위해 어제 활동(대화·일기·음성메모)의 내용이 일시 전달되며 보관하지 않습니다. 추출한 핵심 한 가지(topic·emotion·1문장 발췌)만 임시 서버 보관. 다음날 아침 시로가 안부 메시지 생성 후 사용자가 앱에서 수신하는 즉시 영구 삭제. 토글 OFF 시 즉시 모든 row 삭제. 아침 안부 외 어떤 용도로도 사용되지 않음
- 배송 정보(체중계 등 상품 구매 시에만): 받는 분 성함·연락처·주소·우편번호·배송 메모 — 배송 및 교환·반품 처리 목적. 암호화하여 별도 표에 보관하며, 전자상거래법에 따라 계약·청약철회 기록과 함께 5년간 보존 후 파기합니다
- 결제 정보(웹 결제 시에만): 카드사명·카드번호 뒤 4자리·정기결제 키 — 결제 승인 및 구독 갱신 목적. 카드번호 전체와 비밀번호는 저장하지 않습니다(결제대행사가 처리)
- 관계 인사이트(관계 연결 기능 사용 시에만): 대화에서 추출한 상대에 대한 감정·감정 변화·바라는 점 요약 — 두 사람이 함께 보기 위한 목적으로만 서버 보관, 관계 연결 해제 시 삭제
- PAL 적립 검증용 체중(적립 기능 사용 시에만): 가장 최근 측정 체중 1건 — 본인 측정 여부 확인 목적. 새로 측정하면 이전 값을 대체하며, 적립 중단·계정 삭제 시 삭제됩니다
- 푸시 알림 토큰(알림을 켠 경우에만): 기기별 알림 발송 주소 — 알림 발송 목적, 계정 삭제 시 함께 삭제
- 테스터 설문 응답(테스터 프로그램 참여 시에만): 성별·성격유형(MBTI)·체중·체지방률·이용 의견 — 서비스 개선 목적, 파일럿 종료 후 삭제
- 음성 변환 결과(긴 녹음을 글로 바꿀 때만): 받아 적은 글 — 앱에 전달하는 목적으로 임시 보관하며, 앱이 받아간 뒤에도 최대 7일 뒤 자동 삭제됩니다
- 게스트 측정 보고서(사용하실 때만): 받는 분의 이메일 주소와 그 측정값 — 보고서를 보내는 목적으로만 쓰고 서버에 저장하지 않습니다
- 서비스 이용 기록(메타데이터): 서비스 개선을 위해 앱 실행, 측정 시각·방식·횟수, 대화 시작·종료 시각, 대화 횟수·길이 등의 이용 기록을 수집합니다. 체중·체성분 등 측정 수치와 대화 내용 자체는 이 기록에 포함되지 않습니다
- 오류 보고(진단 정보): 앱에 오류가 발생하면 원인을 고치기 위해 오류 내용·오류가 난 화면 이름·앱 버전·기기 종류·운영체제 버전이 자동으로 전송됩니다. 함께 전송되는 식별자는 설치할 때 만들어지는 무작위 번호뿐이며, 계정·이메일과 연결되지 않고 데이터 백업에도 포함되지 않습니다. 일기·대화·측정 수치는 담기지 않으며, 전송 전 앱에서 한글 문장을 모두 제거하고 서버에서 한 번 더 제거합니다. 이 기록은 14일 후 자동 삭제됩니다
2. 개인정보 저장 위치
대화, 일기, 분석 등 핵심 개인 데이터는 사용자의 기기에만 저장됩니다.
[기기 저장 (로컬)]
- 시로와의 대화 내용, 일기, 감정 기록, 심리 분석 결과
- 이 데이터는 서버에 저장되지 않으며(AI 응답을 만들 때만 전송되고 보관하지 않습니다), 앱 삭제 시 완전히 삭제됩니다. 다만 위 1항에 적은 관계 인사이트·아침 안부 맥락·음성 변환 결과는 해당 기능을 켠 경우에만 예외적으로 서버에 보관됩니다
- 설정에서 언제든 데이터 초기화가 가능합니다
[서버 저장 (클라우드)]
- 서비스 운영에 필요한 필수 운영 정보(익명 ID, 구독 결제 정보 등)는 암호화되어 서버에 저장됩니다
- 사용자가 선택한 기능(커뮤니티 공유, 운세)을 사용할 때만 해당 데이터가 서버에 저장됩니다
- 서버 저장 데이터는 익명 ID와 계정 이메일로 관리되며, 대화·일기 등 내용 데이터는 서버에 두지 않습니다
3. AI 분석을 위한 데이터 처리
- 대화·사진·음성 분석과 웹검색·논문·공공데이터 조회를 위해 AI API(Anthropic Claude, OpenAI Whisper, AssemblyAI)와 검색 API에 데이터가 전송됩니다. 검색 기능을 쓰실 때는 질문 문장이 검색 제공자에게 그대로 전달됩니다
- AI API 제공자(Anthropic·OpenAI·AssemblyAI)는 전달받은 데이터를 모델 학습에 사용하지 않습니다(각사 API 약관). 저희는 답을 만드는 데 필요한 동안만 전달하고 따로 보관하지 않습니다
- 전송 시 암호화(HTTPS)됩니다
- 분석 결과만 기기에 저장됩니다
개인정보 처리 위탁 현황은 다음과 같습니다.
| 수탁업체 | 위탁 내용 |
|---|---|
| Anthropic | AI 대화 처리 (Claude API) |
| OpenAI | 음성 변환 (Whisper API) |
| AssemblyAI | 음성 화자 분리 (대화에 여러 명 참여 시) |
| AWS | API 서버 운영(Lambda), 음성 파일 임시 저장(S3 lifecycle 1일), 기기 이전 암호문 임시 보관(S3 selfpal-data-transfer · 최대 14일 lifecycle), 자동 백업 암호문 보관(S3 · 구독자 최신 1개 · 해지 시 30일 유예 후 삭제), 인증 코드·조회 결과 임시 보관(DynamoDB), 서버 실행 로그(CloudWatch) |
| Supabase | 운영 데이터베이스 (계정·구독·결제·배송·알림·이용 기록·오류 보고·선택 기능 데이터) |
| RevenueCat | 구독 결제 관리 |
| 토스페이먼츠 | 웹 결제 카드 승인 및 정기결제(구독 갱신) 처리 |
| Resend | 이메일 발송 (인증 코드·계정 삭제·이전 다운로드 링크·구독 만료 안내·주문 접수·체중계 발송 안내·테스터 프로그램 안내·게스트 측정 보고서) |
| OpenWeather | 날씨·주간 예보 조회 (좌표 전달) |
| Tavily | 웹검색 (질문 문장 전달 · Standard 이상) |
| Expo | 푸시 알림 발송 (Apple APNs·Google FCM 경유) |
| Slack | 운영 경보 (회원 번호·결제 상태 · 이메일은 가려서 전달) |
아래 두 곳은 처리를 맡긴 곳(위탁)이 아니라, 해당 대화 방에서 질문하실 때 조회를 위해 질문 문장이 전달되는 외부 공개 서비스입니다. 회원 번호·이메일 같은 계정 정보는 보내지 않습니다. 질문에 이름·연락처 같은 개인정보는 적지 않으시길 권합니다.
| 외부 조회처 | 전달되는 것 |
|---|---|
| NCBI (미국 국립의학도서관 · PubMed) | 과학 방의 논문 검색 — 질문 문장 |
| 공공데이터 조회 서버 (public-data.up.railway.app · 외부 운영) | 경제·법령 방의 공공데이터 조회 — 질문 문장(최대 200자) |
4. 마이크 권한 사용
- 목적: 음성 메모, 주변 환경 분석
- 처리: 녹음 → AI 분석(서버 전송) → 분석 결과만 기기에 저장(긴 녹음은 받아 적은 글이 서버에 최대 7일 임시 보관) → 녹음 파일은 업로드 다음날 자동 삭제 (S3 lifecycle 1일)
- 선택: 음성 메모 저장 시에만 파일 보관 (설정에서 ON/OFF)
- 거부: 마이크 권한 거부 시 해당 기능만 비활성화
5. 사진 권한 사용
- 목적: 사진 분석을 통한 관심사/생활패턴 파악
- 처리: 사진 → 리사이즈/압축 → AI 분석 → 결과만 저장
- 저장: 사진 원본은 저장하지 않음 (분석 결과만 저장)
- 거부: 사진 권한 거부 시 해당 기능만 비활성화
5-1. 위치·캘린더 권한 사용
- 위치 — 목적: 날씨·주간 예보, 장소 기반 대화 맥락 / 처리: 좌표(기기가 측정한 위치 그대로)를 날씨 조회에만 사용하고 서버에 저장하지 않음 · 주소로 바꾸는 일은 휴대폰 운영체제 위치 서비스(Apple·Google) / 거부: 거부해도 앱은 그대로 쓸 수 있고 날씨·장소 맥락만 빠집니다
- 캘린더 — 목적: 오늘부터 7일 이내 일정의 제목·시각·장소를 대화·일일분석 맥락으로 / 처리: 설정의 「데이터 수집」을 켠 경우에만 읽고 기기에 30일 보관, 일정 메모 본문은 읽지 않음 / 거부: 거부해도 앱 사용에 지장 없음
6. 데이터 보관 기간
[기기 데이터]
- 앱 사용 기간 동안 기기에 보관
- 앱 삭제 시 모든 기기 데이터 자동 삭제
- 설정 > 학습 데이터 초기화로 즉시 삭제 가능
[서버 데이터]
- 계정 삭제 요청 시(앱 내 [설정 > 계정 삭제]에서 이메일 인증 코드 6자리 확인 후 진행) 계정·구독 정보·알림 토큰·기기 등록 정보와 함께 브리핑 설정, 시로와 꾸미기(옷장), 아침 안부 기록, 관계 인사이트, 음성 변환 결과, 이미지 생성 기록, 대화·음성 이용 횟수 기록이 삭제되며 관계 연결은 해제되고, 자동 백업·이전 파일은 저장소 보관 정책에 따라 최대 14일 이내 완전히 삭제됩니다. 앱 사용 통계와 AI 이용량 기록은 회원 번호를 떼어 누구의 기록인지 알 수 없게 바꾼 뒤 통계·원가 산정용으로만 남습니다. 결제·주문·배송·PAL 원장 기록과 PAL 정산에 쓰이는 설정·결제 금액 보정 기록은 법령과 정산을 위해, 무료체험 이용 기록(이메일)은 중복 체험을 막기 위해 보존됩니다. 삭제된 계정의 회원 번호는 재가입·부정 이용을 막기 위해 이메일 없이 번호만 5년간 보관합니다. 웹 결제 구독은 계정 삭제와 함께 해지되지만, 앱스토어·구글 플레이에서 결제한 구독은 각 스토어에서 직접 해지하셔야 결제가 멈춥니다. 로그인하기 전에 남은 사용 기록은 서버가 회원과 이을 방법이 없어 그대로 남습니다. 오류 보고는 14일 뒤 자동 삭제됩니다
- 이전 데이터(암호문): 업로드 후 7일 미수령 시 등록 이메일로 다운로드 링크 발송(추가 7일 유효), 그 후 S3 자동 삭제
- 자동 백업 데이터(암호문): 매일 최신 1개만 보관(이전 백업 덮어씀). 구독이 Standard 미만으로 바뀌면 30일 유예 후 S3 자동 삭제, 자동 백업을 끄면 이후 갱신 중단. 백업은 마지막 갱신으로부터 14일이 지나면 서버에서 자동 삭제되므로, 14일 이상 앱을 열지 않으면 백업이 사라집니다
- 아침 안부 맥락: 사용자가 안부 메시지 수신 즉시 서버 영구 삭제 (안 받아가신 경우에도 발송 후 최대 72시간, 발송 전 맥락은 최대 24시간 뒤 자동 삭제)
- 체중·체성분(WiFi 자동 측정): 앱이 수신하는 즉시 서버에서 삭제. 미수신분은 7일 경과 시 자동 삭제
- 음성 변환 결과(긴 녹음): 7일 경과 시 자동 삭제
- 오류 보고(진단 정보): 14일 경과 시 자동 삭제
- 배송 정보·주문 기록: 전자상거래법에 따라 5년 보존 후 파기
- PAL 적립 검증용 체중 1건: 새로 측정하면 이전 값 대체, 적립 중단·계정 삭제 시 삭제
- 추가 문의: support@palpables.io
7. 사용자의 권리
- 언제든지 데이터 삭제 가능 (설정 > 학습 데이터 초기화)
- 특정 권한만 선택적으로 허용/거부 가능
- 앱 잠금으로 타인의 접근 차단 가능
- 서버에 저장된 데이터와 계정의 삭제를 요청할 수 있습니다 (아래 「계정 삭제 요청」 참고)
- 선택적 기능(커뮤니티, 운세)은 사용하지 않으면 관련 데이터가 수집되지 않습니다
7-1. 계정 삭제 요청 (Selfpal · Palpables)
앱에서 삭제하기
- Selfpal 앱 아래 「나」 탭 → 오른쪽 위 ⚙️(설정)을 누릅니다.
- 설정 맨 아래 「계정 삭제」를 누릅니다.
- 가입한 이메일로 받은 인증 코드 6자리를 넣으면 삭제됩니다.
앱 없이 요청하기
- 가입한 이메일 주소로 support@palpables.io 에 제목 「계정 삭제 요청」으로 메일을 보내 주세요.
- 보내신 주소가 가입 이메일과 같은지 확인한 뒤, 받은 날부터 10일 안에 처리하고 결과를 메일로 알려 드립니다.
지워지는 것과 남는 것
- 지워지는 것: 계정·구독 정보·알림 토큰·기기 등록 정보와 서버에 있는 선택 기능 데이터(브리핑 설정, 꾸미기, 아침 안부 기록, 관계 인사이트, 음성 변환 결과, 이미지 생성 기록, 이용 횟수 기록). 관계 연결은 해제됩니다. 자동 백업·이전 파일은 최대 14일 안에 완전히 지워집니다.
- 남는 것: 결제·주문·배송·PAL 원장 기록(법령과 정산), 무료체험 이용 기록(중복 체험 방지), 누구의 기록인지 알 수 없게 바꾼 이용 통계, 이메일 없이 회원 번호만(재가입·부정 이용 방지 · 5년). 자세한 내용은 6. 데이터 보관 기간에 있습니다.
- 휴대폰에 저장된 대화·기록은 앱을 지우거나 「설정 > 학습 데이터 초기화」로 지울 수 있습니다.
구독 해지: 웹에서 결제한 구독은 계정 삭제와 함께 해지됩니다. 앱스토어·구글 플레이에서 결제한 구독은 각 스토어에서 직접 해지하셔야 결제가 멈춥니다.
8. 개인정보의 안전성 확보 조치
- 대화 내용 및 분석 데이터는 기기 내 로컬에만 저장
- 앱과 서버 사이의 통신은 HTTPS로 암호화합니다. 다만 MINEBODY 체중계가 집 와이파이로 보내는 측정값(체중·체성분 측정 신호·기기 번호)은 체중계 기기의 한계로 암호화되지 않은 경로(HTTP)로 전송됩니다
- 계정 이메일은 조회용 지문(되돌릴 수 없는 해시)과 암호문으로 함께 보관
- 배송 정보는 별도 표에 암호화하여 보관하며, 계정 정보와 같은 표에 두지 않습니다
- PIN 비밀번호 SHA-256 해싱 저장
- 생체인증(FaceID/TouchID) 지원
- 기기 이전 및 자동 백업 데이터 E2E 암호화: 복구 암호구절에서 PBKDF2(10,000회) 키 유도 + AES-256-CBC + HMAC-SHA256 인증. 서버는 복구 암호구절을 보관하지 않으며 사용자만 복호화 가능
- 이메일 인증 코드 무차별 대입 방지: 코드별 5회 실패 차단, 동일 이메일 시간당 최대 5회 발송 제한
9. 개인정보 보호책임자 / 문의
개인정보 관련 문의는 아래 이메일로 연락 주시기 바랍니다.
- 이메일: support@palpables.io
10. 개인정보처리방침 변경
이 개인정보처리방침은 법령, 정책 또는 서비스 변경에 따라 수정될 수 있으며, 변경 시 앱 내 공지를 통해 안내합니다.
시행일: 2026년 10월 2일 (2026년 10월 1일 판을 개정 — 계정 삭제 요청 방법(앱에서 · 앱 없이 메일로)과 지워지는 것·남는 것을 한곳(7-1)에 모아 안내, 논문 검색·공공데이터 조회처를 위탁 표에서 분리해 「질문 문장이 전달되는 외부 조회처」로 명시, 체중계 와이파이 측정값이 암호화되지 않은 경로로 전송된다는 점을 명시. 처리 방식은 바뀌지 않았습니다)
이전 개정: 2026년 10월 1일 (2026년 9월 30일 판을 개정 — 날씨 조회에 쓰는 위치 좌표가 기기가 측정한 값 그대로라는 점, 좌표를 주소로 바꾸는 일은 휴대폰 운영체제의 위치 서비스가 한다는 점, 대화에서 현재 위치를 물으면 상세 주소까지 전달된다는 점을 명시. 처리 방식은 바뀌지 않았습니다)
이전 개정: 2026년 9월 30일 (2026년 9월 24일 판을 개정 — 계정 삭제 때 지우는 서버 데이터를 넓히고, 남는 이용 통계는 누구의 기록인지 알 수 없게 바꾸며, 삭제된 계정 번호를 재가입·부정 이용 방지를 위해 5년간 보관한다는 내용을 추가)
문의: support@palpables.io