Cognity 개인정보 처리방침
시행일: 2026-09-15 최종 수정일: 2026-10-08
이 문서는 영문 Privacy Policy를 한국어로 옮긴 것이며, 절 번호는 영문본과 같습니다. 두 본의 해석이 다른 경우 영문본을 기준으로 합니다. 다만 대한민국에 거주하거나 사업장을 둔 이용자에 대해서는 「개인정보 보호법」 등 국내 강행법규가 보장하는 권리가 이 조항보다 우선합니다. 제16.1조(권익침해 구제방법)는 국내법이 처리방침에 적도록 요구하는 안내이며 한국어판에만 있습니다.
1. 총칙
주식회사 CT(이하 "Cognity", "회사")는 교육 현장을 위한 AI 거버넌스·투명성 플랫폼을 제공합니다. 이 개인정보 처리방침은 회사가 어떤 개인정보를 수집하고, 어떻게 이용·제공하며, 정보주체에게 어떤 권리가 있는지를 설명합니다. 회사의 웹사이트, 애플리케이션 및 서비스(이하 "서비스")에 적용됩니다.
이 서비스는 교실에서의 AI 사용을 드러내고 설명할 수 있게 만드는 것을 목적으로 합니다. 그래서 학생이 AI와 어떻게 주고받았는지에 관한 정보를 처리합니다. 그 처리의 내용을 이 방침에 적습니다.
이 방침은 서비스와 연결되거나 연동되는 제3자 사이트·서비스에는 적용되지 않습니다. 그쪽은 각자의 개인정보 처리방침을 따릅니다.
서비스의 범위. Cognity는 수업 과제를 위한 도구입니다. 연구 데이터, 기관생명윤리위원회(IRB)의 승인을 받아야 하는 자료, 진료·상담 기록, 그 밖에 수업 과제가 아닌 자료의 처리를 전제로 설계되지 않았습니다. 학생의 프롬프트는 제10조에 적은 대로 국외의 AI 제공자에게 전송되므로, 그런 자료를 넣으면 소속 기관이 승인한 범위를 벗어나게 될 수 있습니다. 대학에서 서비스를 쓰실 때 이 점을 확인해 주십시오.
2. 회사의 지위: 개인정보처리자와 수탁자
2.1 기관이 도입한 경우. 학교, 교육청, 그 밖의 기관(이하 "기관")이 서비스를 도입해 구성원에게 제공하는 경우, 학생 개인정보에 대해서는 기관이 개인정보처리자(미국 FERPA상으로는 교육기록의 통제권자)이고 Cognity는 기관을 위한 수탁자입니다. 회사는 기관의 지시, 이 방침, 그리고 체결된 개인정보 처리위탁 계약(DPA)의 범위에서만 학생 개인정보를 처리합니다. 처리의 법적 근거와 필요한 동의의 확보는 기관의 책임입니다.
학생이 성인인 경우(대학 등). 성인 학생은 스스로 정보주체이며, 기관이 대신할 수 없는 처리가 있습니다. 특히 민감정보의 별도 동의(제5.1조, 제8조)와 열람·정정·삭제·처리정지 등 권리의 행사(제15조)는 학생 본인을 상대로 이루어집니다. 그 범위에서 회사는 학생 본인에 대해 제2.2조와 같은 지위에 섭니다. 수업 운영에 필요한 범위의 처리는 기관의 지시에 따릅니다.
2.2 회사와 직접 관계를 맺는 경우. 교사가 기관을 거치지 않고 직접 가입한 경우, 웹사이트 방문자, 계정 관리자와 같이 이용자가 회사와 직접 관계를 맺는 경우에는 Cognity가 개인정보처리자이며, 그 처리 내용이 이 방침입니다.
3. 수집하는 개인정보
3.1 계정 및 프로필 정보.
교사와 관리자는 계정을 만듭니다. 이때 이름, 이메일 주소, 비밀번호(해시로 저장), 또는 Google 계정이나 기관 SSO로 로그인하는 경우 해당 서비스가 제공하는 식별자, 역할, 소속 기관, 그리고 설정한 경우 환경설정 값을 수집합니다.
학생은 계정을 만들지 않습니다. 학생이 수업에 들어오는 방법은 두 가지입니다. (a) 교사가 보낸 참여 링크를 열어 6자리 PIN과 이름을 입력하는 방법으로, 계정도 비밀번호도 만들지 않습니다. (b) 학교가 Google Classroom에 쓰는 Google 계정으로 로그인하는 방법입니다. PIN으로 들어온 경우 회사가 수집하는 것은 학생이 입력한 이름뿐입니다. Google Classroom으로 들어온 경우 Google로부터 학생의 이름, 학교 이메일 주소, 수업 소속 정보를 받습니다.
회사는 누구에게도 휴대전화번호를 요구하지 않습니다.
3.2 기관·명부 정보: 학급과 분반 소속, 학년, 그리고 기관이 직접 또는 연동(SSO, LMS, 명부 연동 표준 등)을 통해 제공하는 식별자입니다.
3.3 학생의 과제물과 AI 상호작용 기록(서비스의 핵심): - 과제 내용, 초고, 수정 이력, 제출물
- AI 기능(Jello 포함)과 주고받은 프롬프트·메시지, 그리고 AI가 생성한 결과물
- 투명성 기록(Transparency Records) — 학생이 AI와 어떻게 작업했는지에 대한 기록으로, 프롬프트 이력, 수정 타임라인, 그리고 AI 사용을 교사에게 보이게 하고 과정 중심 평가를 가능하게 하는 과정 메타데이터를 포함합니다
- 서비스 안에서 생성된 평가 기준 점수, 피드백, 학업 진실성 관련 표시
3.4 웰빙 시그널 정보(민감정보): 학생의 상호작용에서 도출되어, 학생이 괴로움이나 어려움을 겪고 있을 수 있다는 신호로 보이는 지표입니다. 권한 있는 교사에게만 보입니다. 국가에 따라 특별 범주의 개인정보 또는 민감정보에 해당할 수 있으며, 그 경우 추가 안전조치를 적용합니다(제8조).
3.5 이용 및 기술 정보: IP 주소, 기기 및 브라우저 정보, 접속 일시, 이용한 화면과 기능, 진단 로그입니다. 정밀한 위치정보는 수집하지 않습니다. IP 주소로 대략적인 지역이 추정될 수 있으나, 회사는 이를 보안과 서비스 운영 목적으로만 이용합니다.
3.6 쿠키 및 유사 기술: 제13조에 적습니다.
3.7 문의 및 응대 기록: 이용자가 회사에 연락할 때 제공하는 정보입니다.
3.8 결제 정보(유료 플랜): 청구 명의와 연락처, 플랜 및 거래 기록, 제한적인 결제 수단 정보입니다. 결제는 Paddle(판매기록상의 판매자, Merchant of Record)이 처리하며, 회사는 카드번호 전체를 저장하지 않습니다.
회사는 서비스를 제공·보호·개선하는 데 필요한 개인정보만 수집합니다.
수집 시점은 이용자가 서비스를 이용할 때, 기관이나 연동 서비스가 제공할 때, 이용 과정에서 자동으로 생성될 때, 그리고 이용자가 회사에 문의할 때입니다.
4. 개인정보의 이용 목적
회사는 다음 목적으로 개인정보를 이용합니다.
- 서비스 제공 — 계정 생성과 관리, 과제와 평가 기준 생성, Jello 운영, 투명성 기록과 리포트 생성
- AI 사용을 보이게 하는 것 — 학업 진실성과 과정 중심 평가를 위해 학생의 AI 상호작용을 기록하고 권한 있는 교사와 기관에 표시
- 웰빙 시그널 운영 — 어려움의 신호로 보이는 지표를 권한 있는 교사에게 전달(제8조)
- 서비스 보호 — 이용자 인증, 부정 이용과 사기 방지, 안전성과 무결성 유지
- 문의 응대와 고지 — 문의에 대한 답변, 서비스 및 운영 관련 안내 발송
- 서비스 개선 — 통계 처리하거나 가명·익명 처리한 이용 정보를 분석해 기능을 개발하고 품질을 높이는 일. 제6조의 제한을 받습니다
- 법령 준수 — 법적 의무의 이행과 이용약관의 집행
판매하지 않고, 광고에 쓰지 않습니다. 모든 이용자에게 그렇습니다. 아래는 학생, 교사, 관리자, 웹사이트 방문자 전원에게 적용되는 약속입니다.
- 개인정보를 판매하거나 대여하지 않습니다.
- 제3자의 광고나 마케팅 목적으로 개인정보를 제공하지 않습니다.
- 서비스 안에 광고를 넣지 않습니다. 맥락 광고도, 행태 광고도 없습니다.
- 제3자 기업이 광고·마케팅이나 이용자 프로파일 구축을 포함한 상업적 목적으로 서비스에서 쿠키나 추적 기술을 쓰도록 허용하지 않습니다. 제13조에 적힌 분석 도구는 서비스 개선을 위해 회사를 대신해 동작할 뿐이며, 수집한 정보를 자기 목적으로 이용할 수 없습니다.
- 다른 웹사이트나 서비스에서 이용자를 추적하거나 그곳에서 광고를 타깃팅하기 위해 개인정보를 이용하지 않습니다.
- 어떤 이용자에 대해서도 광고·마케팅용 프로파일을 만들지 않고, 제3자가 만들도록 허용하지도 않습니다.
5. 처리의 법적 근거
5.1 「개인정보 보호법」(대한민국)
Cognity가 개인정보처리자인 경우, 회사는 다음을 근거로 개인정보를 처리합니다.
- 계약의 체결·이행에 필요한 경우(제15조 제1항 제4호) — 계정의 생성과 유지, 과제와 평가 기준의 생성, Jello의 운영, 투명성 기록의 생성, 유료 플랜의 청구. 서비스 그 자체를 제공하는 처리입니다.
- 법률상 의무의 준수(제15조 제1항 제2호) — 세무·회계 기록의 보관 등.
- 정당한 이익(제15조 제1항 제7호) — 부정 이용의 방지, 보안, 장애 진단. 정보주체의 권리보다 명백하게 우선하고 합리적인 범위를 넘지 않는 선에서만 처리합니다.
- 동의(제15조 제1항 제1호, 제22조) — 필수가 아닌 쿠키와 선택 기능처럼 위 근거로 설명되지 않는 처리에 한합니다. 동의는 해당 처리에 대해서만 받고, 동의하지 않아도 서비스의 본질적인 기능은 제한하지 않습니다.
민감정보(제23조). 웰빙 시그널은 학생의 정신적·정서적 상태에 관한 정보를 드러낼 수 있으므로 민감정보로 다룹니다. 민감정보는 다른 개인정보와 분리하여 별도의 동의를 받거나 법령이 허용하는 근거가 있을 때에만 처리합니다. 동의를 받는 상대는 학생의 연령에 따라 다릅니다. 미성년 학생은 기관이 법정대리인으로부터 받아 보관하고, 성인 학생(대학 등)은 본인에게서 받습니다 — 성인의 민감정보 동의를 기관이 대신할 수는 없습니다. 어느 쪽이든 그 동의를 받고 보관하는 것은 기관의 책임입니다(제2.1조, 제8조).
만 14세 미만 아동(제22조의2). 만 14세 미만 아동의 개인정보를 처리할 때에는 법정대리인의 동의가 필요하며, 그 동의 또한 기관·교사를 통해 확인합니다(제9조).
위탁과 제3자 제공은 다릅니다(제26조, 제17조). 제7조에 적힌 AI·호스팅·분석·결제 제공자는 회사의 지시에 따라 회사를 대신해 처리하는 수탁자이며, 그들에게 정보가 가는 것은 「개인정보 보호법」상 제3자 제공이 아니라 처리위탁입니다. 수탁자와 위탁 업무의 내용은 수탁업체 목록에 공개하고 최신 상태로 유지합니다. 회사는 이 방침에 적힌 경우 외에 개인정보를 제3자에게 제공하지 않습니다.
기관이 도입한 경우. 기관이 개인정보처리자이고 Cognity가 수탁자인 때에는, 수집·이용의 근거와 필요한 동의를 정하고 받는 것은 기관의 책임입니다(제2.1조).
5.2 GDPR / 영국 GDPR
GDPR 또는 영국 GDPR이 적용되고 Cognity가 개인정보처리자인 경우, 회사는 계약의 이행, 정당한 이익(예: 서비스의 보호와 개선. 정보주체의 권리와 균형을 맞춥니다), 동의(일부 쿠키나 선택 기능 등 동의가 필요한 경우), 법적 의무를 근거로 합니다. Cognity가 기관의 수탁자인 경우에는 기관이 법적 근거를 정합니다. 특별 범주의 정보(제8조)에는 GDPR 제9조의 추가 요건(명시적 동의, 또는 기관이 마련한 중대한 공익·아동보호 근거 등)이 필요합니다.
6. AI 처리와 모델 학습
6.1 AI 처리의 구조. AI 기능을 제공하기 위해, 콘텐츠(학생의 프롬프트와 관련 자료를 포함합니다)는 회사의 시스템과 검증된 AI/LLM 수탁업체에서 처리됩니다. 회사는 계약으로 수탁업체가 이용자의 정보를 자기 목적으로 쓰지 못하게 제한합니다.
6.2 판매 없음, 광고 없음. 회사는 개인정보를 판매하지 않으며, 어떤 이용자의 개인정보도 제3자 광고에 이용하지 않습니다(제4조 참조).
6.3 모델 학습. 회사는 학생 개인정보를 제3자 파운데이션 모델의 학습에 이용하지 않습니다. 회사 자체의 범용 AI 모델 학습에도 이용하지 않습니다. 기관이 명시적으로 허락하고 법령이 허용하는 경우에 한해 예외가 되며, 제품 개선이나 모델 작업에는 통계·가명·익명 처리한 정보를 우선합니다. 회사는 AI 수탁업체에 기관과 학생의 정보를 자사 모델 학습에서 제외할 계약상 의무를 부과합니다.
6.4 자동화된 처리. AI 결과물, 각종 표시, 웰빙 시그널은 의사결정을 돕는 자료일 뿐이며, 사람의 검토 없이 법적 효과나 그에 준하는 중대한 효과를 발생시키지 않습니다. 학생에게 영향을 주는 최종 판단은 교사가 합니다.
따라서 회사는 「개인정보 보호법」 제37조의2가 정한 완전히 자동화된 결정 — 사람의 개입 없이 이루어져 정보주체의 권리나 의무에 중대한 영향을 미치는 결정 — 을 하지 않습니다. 성적, 학업 진실성에 관한 판단, 학생에 대한 조치는 모두 교사가 사람으로서 내리는 결정이고, AI 결과물은 그 교사가 보는 자료입니다. 이 구조가 바뀌어 자동화된 결정을 하게 되면, 그 기준과 절차를 이 방침에 적고 거부·설명 요구권을 함께 안내하겠습니다.
7. 제공·위탁 및 공개
회사는 필요한 범위에서만 개인정보를 제공하거나 처리를 위탁합니다. 아래 중 수탁업체에 관한 항목은 제5.1조에 적은 대로 「개인정보 보호법」상 제3자 제공이 아니라 처리위탁에 해당합니다.
- 기관과 권한 있는 교사에게 — 투명성 기록, 제출물, 점수, 웰빙 시그널은 해당 기관의 설정과 역할에 따라 권한 있는 교사와 관리자에게 보입니다.
- 수탁업체에 — AI/LLM 제공자, 클라우드 호스팅, 분석, 고객 응대 도구가 계약에 따라 회사를 대신해 정보를 처리합니다. 회사는 수탁업체 목록을 현행 상태로, 버전과 함께 공개하며, 여기에는 학생의 프롬프트와 콘텐츠를 처리하는 AI/LLM 제공자의 이름이 목적과 소재지와 함께 적혀 있습니다. 변경 알림도 그 페이지에서 신청할 수 있습니다. AI 수탁업체는 계약에 따라 이용자의 정보를 자사 모델 학습에 쓸 수 없습니다(제6조).
- 결제 대행사(Merchant of Record)에 — 유료 플랜의 경우 Paddle이 판매기록상의 판매자로서 해당 거래의 청구·세무 정보에 대해 독립한 개인정보처리자입니다. 결제 정보의 처리는 Paddle 자신의 개인정보 처리방침을 따릅니다.
- 법령에 따라 — 법령 준수, 적법한 법적 절차, 또는 이용자와 공중의 권리·안전·보안을 보호하기 위한 경우입니다.
- 정부·수사기관의 요청 — 회사는 법령이 요구하는 경우에만 법적 요청에 응하여 개인정보를 제공하며, 모든 요청의 적법성을 개별적으로 검토합니다. 법령이 금지하지 않는 한, 제공 전에 해당 기관에(Cognity가 개인정보처리자인 경우에는 해당 이용자에게도) 알려 범위를 줄일 기회를 드립니다.
- 영업양도 등 — 합병, 인수, 파산, 자산 양도가 있는 경우 개인정보가 승계인에게 이전될 수 있습니다. 승계인은 이 방침과 같거나 더 강한 수준의 보호 의무를 계약으로 부담합니다. 회사는 정보가 이전되어 다른 개인정보 처리방침의 적용을 받게 되기 전에 해당 기관과 이용자에게 알리며, 기관과 이용자는 이전 전에 정보의 삭제를 요청할 수 있습니다.
그 밖의 경우에는 필요한 동의나 법적 근거 없이 개인정보를 제3자에게 제공하지 않습니다.
8. 웰빙 시그널 — 민감정보의 처리
웰빙 시그널은 학생의 정신적·정서적 상태에 관한 정보를 드러낼 수 있으므로, 회사는 이를 민감정보로 다룹니다.
- 접근 권한은 기관이 지정한 교사·직원으로 제한합니다.
- 법적 근거(명시적 동의 또는 아동보호·중대한 공익 근거 등)를 마련하는 일과, 신호에 대한 보호 조치를 실행하는 일은 기관의 책임입니다. 성인 학생에 대해서는 그 동의를 학생 본인에게서 받아야 합니다(제5.1조).
- 이 신호는 판단을 돕는 자료일 뿐이며 진단이 아니고, 의료 서비스나 응급·위기 모니터링 서비스가 아닙니다. 거짓 양성과 거짓 음성이 모두 발생할 수 있으므로, 위해를 탐지하거나 예방하는 수단으로 의존해서는 안 됩니다.
- 가능한 범위에서 추가 접근통제를 적용하고 보유기간을 더 짧게 또는 설정 가능하게 둡니다.
9. 미성년자와 학생의 개인정보
이 서비스는 교육 현장에서 쓰이며 미성년자가 이용할 수 있습니다. 아래는 학생이 미성년자인 경우의 요건입니다. 학생은 계정을 만들지 않습니다. 교사가 제공한 링크와 6자리 PIN으로 들어오거나, 학교의 Google Classroom 계정으로 로그인합니다(제3.1조). 따라서 학생의 참여는 교사·기관을 통해 매개되며, 필요한 승인이나 동의는 교사·기관이 제공합니다. 요구 사항은 국가에 따라 다릅니다.
- 대한민국 — 개인정보 보호법: 만 14세 미만 아동의 개인정보를 처리할 때에는 법정대리인의 동의가 필요합니다. 회사는 기관·교사가 그 동의를 받아 두었거나, 학교의 교육 목적 범위에서 적법한 근거를 갖추고 있음을 전제로 처리합니다. 법정대리인은 아동의 개인정보에 대한 열람, 정정, 삭제, 처리정지를 기관 또는 cognity@ctcorp.ai 로 요구할 수 있습니다.
- 미국 — COPPA: 만 13세 미만 학생의 경우, 회사는 COPPA의 학교 승인(school authorization) 체계에 따라 기관·교사가 필요한 동의를 제공하거나 보호자로부터 받아 두는 것에 의존합니다. 기관은 이 방침을 보호자가 볼 수 있게 하고 동의 기록을 보관해야 합니다. 기관이 직접 보호자 동의를 받는 경우 그 방법은 기관이 정합니다. 보호자는 기관 또는 cognity@ctcorp.ai 로 연락해 자녀의 개인정보를 열람하거나 삭제를 요구하거나 추가 수집을 거부할 수 있습니다.
- 미국 — FERPA 및 주법: 교육기록에 관하여 Cognity는 기관의 통제 아래 정당한 교육적 이익을 가진 "학교 관계자(school official)"로서 행위하며, 광고·정보 판매·프로파일링을 제한하는 주 단위 학생 개인정보 보호법(SOPIPA 유형)을 준수합니다.
- EEA·영국 — GDPR: 디지털 동의 연령은 국가별로 13세에서 16세 사이입니다. 그 연령 미만인 아동에 대해서는 친권자 또는 개인정보처리자인 기관이 동의·승인을 제공합니다.
- 그 밖의 국가: 해당 지역의 미성년자 정보 보호 요건을 따릅니다.
필요한 승인 없이 아동의 개인정보를 수집한 사실을 알게 된 경우, 회사는 지체 없이 파기합니다.
성인 학생(대학 등). 학생이 성인인 경우 법정대리인이나 보호자의 동의는 필요하지 않습니다. 학생 본인이 정보주체로서 동의하고, 본인이 직접 권리를 행사합니다(제2.1조, 제15조). 대학이 수업 운영을 위해 서비스를 도입하더라도, 민감정보에 해당하는 웰빙 시그널의 별도 동의는 대학이 아니라 학생 본인에게서 받아야 합니다.
공개 범위와 안전. 학생의 프로필, 과제물, AI 대화는 공개되지 않습니다. 학생은 다른 학생의 과제물이나 AI 대화를 볼 수 없습니다. 학생이 과제에서 한 작업은 그 학생 본인과, 기관이 권한을 준 교사·관리자에게만 보입니다. 서비스에는 공개 프로필이 없고 학생들 사이의 열린 소셜 기능도 없습니다. 학생의 AI 상호작용은 안전 필터로 걸러지고 기록되며, 권한 있는 교사가 검토할 수 있고, 교사는 오용을 표시하고 조치할 수 있습니다.
10. 개인정보의 국외 이전
회사는 인프라와 수탁업체가 운영되는 국가를 포함해 이용자의 국가가 아닌 곳으로 개인정보를 이전하고 저장할 수 있습니다. 필요한 경우 유럽연합 집행위원회의 표준계약조항(SCC), 영국 국제 데이터 이전 부속서(IDTA), 적정성 결정, 그 밖의 적법한 수단으로 보호조치를 취합니다.
Cognity를 운영하는 회사는 대한민국에 설립된 법인이므로, 국외 이전은 「개인정보 보호법」에 따라 아래와 같이 공개합니다. 각 국외 수취인은 아래 표에 적었고, 학생의 프롬프트와 콘텐츠를 처리하는 AI/LLM 제공자의 이름을 포함한 기준 목록은 수탁업체 목록에서 버전과 함께 관리합니다(제7조 참조). 둘은 서로 일치하게 유지합니다.
서비스 데이터는 Amazon Web Services의 대한민국 리전(서울)에 저장됩니다.
개인정보의 국외 이전 내역:
| 이전받는 자 | 국가 | 이전 항목 | 이전받는 자의 이용 목적 | 이전 일시 및 방법 | 보유·이용 기간 |
|---|---|---|---|---|---|
| Google LLC (Gemini API, 유료 등급) | 미국 | 프롬프트, 제출물, AI 결과물 | AI 생성·튜터링·평가(Jello, 프로젝트·평가 기준·이미지 생성) | 이용 시 상시, 암호화된 네트워크 전송(API) | 서비스 제공 목적 달성 또는 계정 삭제 시까지, 이후 파기 |
| Google Analytics (Google LLC) | 미국 | 이용 및 기술 정보 | 제품 이용 분석 | 이용 시 상시, 암호화된 네트워크 전송 | Google Analytics 보관 설정에 따름 |
| Microsoft Corporation (Microsoft Clarity) | 미국 | 이용 및 기술 정보(화면 상호작용) | 제품 개선을 위한 분석 | 이용 시 상시, 암호화된 네트워크 전송 | Microsoft Clarity 보관 설정에 따름 |
| Paddle.com Market Ltd (Merchant of Record) | 영국 | 청구 명의와 연락처, 거래 정보 | 판매기록상의 판매, 청구, 세금 징수·납부 | 구매 시, 암호화된 네트워크 전송 | 법령·회계상 필요한 기간 |
이전의 법적 근거. 국외 이전은 서비스를 제공하기 위해 필요한 것입니다. AI 제공자에게 프롬프트를 보내는 일은 Cognity가 동작하는 방식 자체이기 때문입니다. 이 근거에 따라, 그리고 필요한 고지 사항을 이 방침과 이용 시작 시 동의하는 이용약관에 모두 적어 두었기 때문에, 회사는 「개인정보 보호법」의 계약 이행·편의 제공 조항에 따라 국외 이전에 대해 별도의 동의를 받지 않습니다. 이 근거는 동의가 아니므로 서비스를 이용하는 동안 "철회"할 수 있는 성질이 아닙니다. 위와 같은 이전을 원하지 않으시면 서비스를 제공할 수 없습니다. EEA·영국에서 수집된 개인정보에는 표준계약조항(SCC)(또는 다른 유효한 수단)의 보호조치가 더해집니다. 국내법상의 근거와 GDPR상의 보호조치는 둘 중 하나를 고르는 관계가 아니라 함께 적용됩니다. 보호조치의 사본은 cognity@ctcorp.ai 로 요청하시면 드립니다.
리전 지정 저장(기업 계약 옵션). 기본적으로 서비스 데이터는 AWS 서울 리전에 저장됩니다. 별도의 기업 계약을 통해 기관은 자신의 데이터를 다른 AWS 리전에 저장하도록 요청할 수 있습니다. 저장 리전을 옮기는 것만으로 AI 처리 위치가 바뀌지는 않습니다. AI 생성은 Google Gemini API를 통해 수행되고 그 요청은 미국에서 처리되므로, 다른 데이터가 어디에 저장되든 프롬프트는 미국으로 전송됩니다. 기업 계약서에 저장 리전과 AI 처리 위치를 명시합니다.
11. 개인정보의 보유 및 파기
회사는 이 방침에 적은 목적에 필요한 기간, 기관 또는 이용자와의 관계가 유지되는 기간, 그리고 법령이 요구하는 기간에만 개인정보를 보유합니다. 기관은 보유기간을 설정할 수 있고 학생 정보의 삭제나 반환을 요청할 수 있습니다. 계정 삭제 또는 계약 종료 시 회사는 지체 없이 개인정보를 파기하거나 가명·익명 처리합니다. 다만 순차적으로 삭제되는 제한적인 백업과 법령상 보관해야 하는 정보는 예외입니다. 웰빙 시그널 정보는 실무상 가능한 가장 짧은 기간만 보유합니다. 회사는 미이용 계정을 자동으로 삭제하지 않습니다. 개인정보는 기관이나 이용자가 삭제할 때까지, 또는 계정·계약이 종료될 때까지 보관되며, 그 이후에는 위와 같이 파기하거나 가명·익명 처리합니다.
파기 방법: 전자적 파일은 복구할 수 없는 방법으로 삭제하고, 종이에 출력된 기록이 있는 경우 파쇄하거나 소각합니다.
12. 안전성 확보조치
회사는 「개인정보 보호법」의 안전성 확보조치 기준과 GDPR 제32조에 맞추어, 위험 수준에 상응하는 관리적·기술적·물리적 보호조치를 적용합니다. 구체적으로 다음과 같습니다.
- 내부 관리계획의 수립과 개인정보 보호 책임자의 지정
- 접근 권한의 관리와 접근 통제 — 개인별 계정, 최소 권한 부여, 침입차단·침입탐지 시스템
- 전송 중·저장 중 개인정보의 암호화(비밀번호와 고유식별정보 포함)
- 접속기록의 보관과 주기적 점검
- 악성코드 방지 프로그램의 설치와 적시 패치
- 개인정보를 저장하는 시스템에 대한 물리적 접근 통제
- 백업과 재해복구 조치
- 임직원의 비밀유지 의무와 주기적인 보안 교육
웰빙 지표와 같은 민감정보에는 더 엄격한 접근 제한과 더 짧은 보유기간을 적용합니다. 회사는 이러한 조치를 주기적으로 점검하고 보완합니다. 완벽하게 안전한 시스템은 없으며, 이용자가 계정 정보를 관리하지 않아 생긴 손해나 회사의 합리적인 통제를 벗어난 사정으로 생긴 손해에 대해서는 책임을 지지 않습니다. 회사는 침해사고 대응 절차를 운영하며, 법령이 요구하는 경우 정보주체와 감독기관에 유출 사실을 통지·신고합니다.
13. 쿠키와 분석 도구
회사는 로그인 상태를 유지하고, 환경설정을 기억하고, 서비스를 보호하고, 이용 방식을 파악해 개선하기 위해 쿠키와 유사 기술을 이용합니다.
웹사이트와 서비스에서 서비스 개선 목적으로만 두 가지 분석 도구를 씁니다.
- Google Analytics(Google LLC) — 집계된 이용 통계
- Microsoft Clarity(Microsoft Corporation) — 화면이 어떻게 이용되는지에 대한 분석으로, 히트맵과 상호작용 세션 기록을 포함합니다
두 도구를 광고에 쓰지 않습니다. Google Analytics에서는 Google 신호 데이터와 광고 맞춤설정을 끄고, 어떤 광고 계정에도 연결하지 않습니다. 이들이 수집하는 정보는 제10조의 보호조치 아래 국외에서 처리될 수 있습니다. 필수가 아닌 쿠키는 브라우저 설정이나 회사가 제공하는 쿠키 설정에서 관리할 수 있습니다.
14. 고지와 안내 발송
회사는 계정 운영에 필요한 서비스·운영 관련 안내를 보냅니다. 보안 공지, 결제 안내, 약관 변경 고지 등입니다. 학생과 교사에게 마케팅 메시지를 보내지 않습니다. 이 방침이 바뀌는 경우 법령이 요구하는 동의를 받고, 모든 마케팅 메시지에 수신 거부 방법을 넣습니다. 제3자의 마케팅을 위해 연락처를 제공하지 않습니다.
15. 정보주체의 권리
관계 법령이 정하는 범위에서, 이용자는 개인정보의 열람, 정정, 삭제, 처리정지, 전송(이동), 처리에 대한 이의 제기, 동의 철회를 요구할 수 있습니다. GDPR·영국 GDPR이 적용되는 경우 감독기관에 민원을 제기할 권리도 있습니다. 미국 주 소비자 개인정보 보호법이 적용되는 경우 열람·삭제·정정과 "판매"·"공유" 및 일부 프로파일링에 대한 거부권이 있을 수 있습니다(회사는 어떤 이용자의 개인정보도 판매하지 않고 맞춤형 광고에 쓰지 않습니다. 제4조 참조).
행사 방법: 미성년 학생과 그 법정대리인은 원칙적으로 학생 정보를 통제하는 기관에 요구하시면 되고, 회사는 기관을 지원합니다. 성인 학생(대학 등)은 기관을 거치지 않고 cognity@ctcorp.ai 로 회사에 직접 요구하실 수 있습니다 — 성인 정보주체의 권리 행사를 기관 경유로 제한하지 않습니다. Cognity가 개인정보처리자인 정보에 대해서도 같은 주소로 연락하시면 됩니다. 회사는 신원을 확인한 뒤 지체 없이, 법정 기간 안에 처리합니다(예: 「개인정보 보호법」상 열람 요구는 10일 이내, GDPR은 1개월 이내). 이 권리는 회사가 보유한 해당 개인에 관한 모든 개인정보에 미칩니다. AI 프롬프트, 초고, 투명성 기록, 해당되는 경우 웰빙 지표를 포함하며, 회사는 이를 이용자 단위로 조회·내보내기·삭제할 수 있습니다. 요청하시면 이용자의 개인정보를 제공받은 제3자의 유형(수탁업체 목록에 공개된 수탁자 등)을 알려 드립니다.
16. 개인정보 보호책임자 및 연락처
개인정보 보호책임자: 유재상, 연구소장(CTO) 이메일: cognity@ctcorp.ai
사업자: 주식회사 CT (대표이사 조현구) · 사업자등록번호 113-86-62155 · 통신판매업 신고번호 2018-서울강남-00985 서울특별시 강남구 영동대로85길 34, 12층 (미국: 301 N. Market St., Ste 1410, Wilmington, DE 19801) 개인정보 관련 문의: cognity@ctcorp.ai
거주 국가의 개인정보 감독기관에 직접 문의하실 수도 있습니다.
16.1 권익침해 구제방법 (국내 이용자 안내)
개인정보 침해로 상담이나 분쟁 조정이 필요한 경우 아래 기관에 문의하실 수 있습니다. 회사의 처리 결과에 만족하지 못하거나 더 자세한 도움이 필요한 경우에도 이용할 수 있습니다.
- 개인정보 침해신고센터(한국인터넷진흥원) — 국번 없이 118 · privacy.kisa.or.kr
- 개인정보 분쟁조정위원회 — 1833-6972 · www.kopico.go.kr
- 대검찰청 사이버수사과 — 국번 없이 1301 · www.spo.go.kr
- 경찰청 사이버수사국 — 국번 없이 182 · ecrm.police.go.kr
또한 「개인정보 보호법」 제35조(열람), 제36조(정정·삭제), 제37조(처리정지)에 따른 요구에 대해 회사가 한 처분이나 부작위로 권리나 이익을 침해받은 경우, 「행정심판법」에 따라 행정심판을 청구할 수 있습니다.
17. 처리방침의 변경
변경 사항은 이 페이지에 게시합니다. 이용자의 권리에 영향을 주는 중요한 변경은 서비스 안 또는 그 밖의 합리적인 방법으로 최소 14일 전에(법령이 더 긴 기간을 요구하면 그 기간에 맞추어) 알립니다. 문서 상단의 "최종 수정일"이 현재 버전을 나타냅니다.