# [소프트웨어 이름] 개인정보 처리방침 (교사 제작 소프트웨어용 템플릿)

> **쓰는 법**
> 대괄호 `[ ]` 안을 내 소프트웨어에 맞게 바꾸고 대괄호를 지웁니다.
> 각 조 제목 옆의 "체크리스트 O-O" 표시는 에듀집 필수기준 체크리스트의 몇 번 항목에 대응하는지 나타냅니다. 체크리스트 증빙란에 그 조 번호를 그대로 적으면 됩니다. 이 안내 표시는 완성본에 남겨 둬도 되고 지워도 됩니다.
> 해당 사항이 없는 조는 **지우지 말고** "해당 없음" 또는 "제공하지 않습니다"라고 명시합니다. 비어 있으면 심의에서 확인이 안 됩니다.
> 완성한 방침은 반드시 **누구나 볼 수 있는 주소**에 올립니다(예: `내사이트주소/privacy`). 앱 안 팝업으로만 띄우면 학교가 확인하기 어렵습니다.
> 근거: 「개인정보 보호법」 제30조(처리방침 수립·공개 의무)

---

# [소프트웨어 이름] 개인정보 처리방침

- 시행일: [YYYY년 M월 D일]
- 버전: [1.0]
- 제공자: [이름 또는 팀 이름]
- 제품: [소프트웨어 이름과 한 줄 설명]

[제공자]는 [소프트웨어 이름]을 통해 이용자의 개인정보를 처리함에 있어 「개인정보 보호법」 제30조에 따라 정보주체의 권리와 이익을 보호하기 위해 다음과 같이 처리방침을 수립·공개합니다.

---

## 제1조 (총칙 및 데이터 처리 구조)

1. [소프트웨어 이름]은 [데스크톱 앱 / 웹 서비스 / 모바일 앱]입니다.
2. 이 소프트웨어가 다루는 데이터는 처리 주체와 저장 위치에 따라 다음과 같이 구분됩니다.

   가. **이용자 운영 정보**: 제공자가 직접 처리합니다. ([예: 계정 정보, 사용 로그])
   나. **이용자가 입력한 학생 관련 정보**: [이용자의 기기에만 저장되며 제공자는 수집·보관하지 않습니다 / 제공자 서버에 저장됩니다]. ([예: 학생 명단, 활동 기록])
   다. **외부로 전송되는 정보**: [해당 시 작성. 어떤 경우에 무엇이 나가는지]

3. 본 처리방침은 위 "가" 항목에 대한 제공자의 처리 내용을 규정합니다.

> 이 조는 뒤의 모든 조항이 무엇을 대상으로 하는지 정하는 전제입니다. **내 서버로 가져가는 것과 사용자 기기에만 남는 것을 여기서 갈라 두면** 뒤 조항들이 훨씬 명확해집니다.

---

## 제2조 (처리하는 개인정보 항목) — 체크리스트 1-1, 1-3

제공자는 다음 항목을 처리합니다.

| 구분 | 항목 | 수집 방법 |
| --- | --- | --- |
| [예: 계정] | [예: 이메일, 가입 시각] | [예: 회원가입 시 이용자가 직접 입력] |
| [예: 이용 기록] | [예: 접속 시각, 기능 사용 횟수] | [예: 서비스 이용 시 자동 기록] |

※ [비식별 처리를 한 항목이 있으면 그 방식을 적습니다. 예: IP는 원본을 저장하지 않고 단방향 해시로만 저장합니다]

**아무 개인정보도 수집하지 않는다면** 이렇게 적습니다.
> [소프트웨어 이름]은 이용자의 개인정보를 수집하지 않습니다. 모든 데이터는 이용자의 기기에만 저장되며 제공자에게 전송되지 않습니다.

근거: 「개인정보 보호법」 제15조(수집·이용), 제16조(수집 제한), 제30조제1항

---

## 제3조 (개인정보 처리 목적) — 체크리스트 1-1, 1-2

제공자는 위 항목을 다음 목적으로만 처리하며, 목적이 변경되는 경우 사전에 동의를 받습니다.

1. [예: 이용자 식별 및 서비스 제공]
2. [예: 서비스 운영 안정성 확보와 오류 대응]
3. [예: 이용자 문의 응대]

제공자는 위 목적에 필요한 최소한의 정보만 수집합니다.

근거: 「개인정보 보호법」 제3조(처리 원칙), 제15조, 제30조제1항제1호

---

## 제4조 (개인정보 보유 및 이용 기간) — 체크리스트 1-3

| 항목 | 보유 기간 | 근거 |
| --- | --- | --- |
| [예: 계정 정보] | [예: 회원 탈퇴 후 30일 이내 파기] | [예: 제공자 자체 정책] |
| [예: 이용 기록] | [예: 12개월 후 파기 또는 통계 처리] | [예: 분쟁 대응] |

보유 기간이 지나거나 처리 목적이 달성되면 지체 없이 파기합니다. 파기 방법은 전자적 파일은 복구할 수 없는 방법으로 영구 삭제하고, 출력물은 분쇄 또는 소각합니다.

근거: 「개인정보 보호법」 제21조(파기), 제30조제1항제2호·제3호의2

---

## 제5조 (개인정보의 제3자 제공) — 체크리스트 5-2

제공자는 이용자의 개인정보를 제3자에게 제공하지 않습니다.

다만, 다음의 경우에는 예외로 합니다.

1. 정보주체로부터 별도의 동의를 받은 경우
2. 「개인정보 보호법」 제17조 등 다른 법률에 특별한 규정이 있거나 법령상 의무를 준수하기 위해 불가피한 경우
3. 수사기관이 적법한 절차에 따라 요청하는 경우

> 제공하는 곳이 있다면 표로 **제공받는 자, 제공 목적, 제공 항목, 보유 기간**을 적습니다. 없더라도 "제공하지 않습니다"를 반드시 명시하세요. 빈칸이면 확인이 안 됩니다.

근거: 「개인정보 보호법」 제17조, 제30조제1항제3호

---

## 제6조 (개인정보 처리 위탁 및 국외 이전) — 체크리스트 5-3

제공자는 원활한 서비스 제공을 위해 다음과 같이 개인정보 처리 업무를 위탁하고 있습니다.

| 수탁자 (소재) | 위탁 업무 | 위탁 데이터 | 데이터 저장 위치 |
| --- | --- | --- | --- |
| [예: Supabase, Inc. (미국)] | [예: 데이터베이스·인증 운영] | [예: 계정 정보, 이용 기록] | [예: 대한민국 AWS 서울 리전] |
| [예: Vercel Inc. (미국)] | [예: 웹 호스팅] | [예: 접속 로그] | [예: 미국] |

제공자는 「개인정보 보호법」 제26조에 따라 위탁 계약 시 개인정보 보호 관련 사항을 문서로 명시하고 수탁자가 안전하게 처리하는지 감독합니다.

### 국외 이전

[국외로 나가는 데이터가 있으면 어떤 데이터가 어느 나라로 가는지, 거부하면 어떤 기능을 못 쓰는지 적습니다. 없으면 "개인정보를 국외로 이전하지 않습니다"라고 적습니다.]

> **여기를 빠뜨리는 경우가 많습니다.** 서버 호스팅, 데이터베이스, 외부 AI, 로그인 인증, 파일 저장, 배포 서비스처럼 **남의 서비스를 쓰면 전부 수탁자**입니다. 무료로 쓰는 서비스도 마찬가지입니다.

근거: 「개인정보 보호법」 제26조(업무위탁), 제28조의8(국외 이전), 제30조제1항제4호

---

## 제7조 (정보주체의 권리와 행사 방법) — 체크리스트 3-1

이용자는 제공자에 대해 언제든지 다음 권리를 행사할 수 있습니다.

1. 개인정보 열람 요구
2. 오류 등이 있을 경우 정정 요구
3. 삭제 요구
4. 처리정지 요구

권리 행사는 아래 보호책임자에게 [이메일]로 요청해 주시면 지체 없이(법정 기간인 10일 이내) 조치합니다. 정보주체 본인 또는 정당한 대리인의 신원을 확인한 뒤 처리합니다.

[이용자 기기에만 저장되는 데이터가 있으면 그 삭제 방법도 함께 적습니다. 예: 앱의 설정 화면에서 직접 삭제하거나 데이터 파일을 삭제할 수 있습니다.]

근거: 「개인정보 보호법」 제35조(열람), 제36조(정정·삭제), 제37조(처리정지), 제30조제1항제5호

---

## 제8조 (만 14세 미만 아동의 개인정보) — 체크리스트 4-1

> **먼저 원칙입니다.** 「개인정보 보호법」 제22조의2는 만 14세 미만 아동의 개인정보를 처리하며 동의를 받아야 할 때 **법정대리인의 동의를 받고 그 동의 여부를 확인하라**고 정합니다. 아동 이용자가 있다면 이 의무는 우회할 대상이 아니라 지켜야 할 의무입니다.
>
> 그러니 **내 소프트웨어가 아동의 개인정보를 처리하는지부터 판단**하고, 아래 두 경우 중 해당하는 쪽을 골라 쓰세요. 소프트웨어마다 구조가 다르므로 정답이 하나로 정해져 있지 않습니다. 어느 쪽이든 **실제 동작과 방침이 일치해야** 합니다. 애매하면 시·도교육청 담당 부서에 확인하는 편이 안전합니다.

### 경우 1. 아동의 개인정보를 처리하지 않는 경우 (이용자가 교사로 한정되고 학생 정보가 교사 기기에만 남는 등)

1. [소프트웨어 이름]은 만 14세 미만 아동의 회원가입을 받지 않으며, 아동이 직접 사용할 것을 전제로 설계되지 않았습니다. 이용자는 교사로 한정합니다.

2. 교사가 입력하는 학생 관련 정보([예: 이름, 학번])는 제공자의 서버로 전송되지 않고 교사 본인의 기기에만 저장됩니다. 제공자는 해당 정보를 수집·보관·제3자 제공하지 않습니다.

3. [외부 서비스나 AI로 데이터를 보내는 경우, 학생 식별정보가 나가지 않도록 하는 방법을 구체적으로 적습니다. 예: 이름 태그를 자동 제거합니다 / 이름을 "학생1", "학생2" 등 익명 식별자로 치환합니다 / 학번·이름 열은 전송 본문에서 제외합니다]

4. **한계 고지**: 이용자가 본문에 직접 적은 실명이나 학번은 자동으로 제거되지 않으므로, [소프트웨어 이름]은 [첫 실행 동의문 / 사용 안내]에서 이를 명시해 안내합니다.

5. 학생 정보에 대한 개인정보 처리자는 학교이며, 교사는 학교로부터 위임받아 직무상 이 도구를 사용합니다. 제공자는 학생 정보의 처리자가 아닙니다. 학생 또는 보호자의 권리 행사는 학교의 개인정보 처리방침에 따릅니다.

### 경우 2. 아동의 개인정보를 처리하는 경우 (학생이 직접 가입·사용하거나 학생 정보가 서버에 저장되는 경우)

1. [소프트웨어 이름]은 만 14세 미만 아동의 개인정보를 처리하는 경우 「개인정보 보호법」 제22조의2에 따라 법정대리인의 동의를 받고, 동의 여부를 확인합니다.
2. 동의 확인 방법: [학교를 통한 가정통신문 동의서 회수 / 보호자 이메일 인증 등 실제 절차를 적습니다]
3. 아동에게 개인정보 처리에 관한 사항을 알릴 때에는 이해하기 쉬운 표현을 사용합니다.
4. 법정대리인의 동의를 받기 위해 필요한 최소한의 정보만 아동에게서 직접 수집합니다.

근거: 「개인정보 보호법」 제22조의2(아동의 개인정보 보호)

---

## 제9조 (개인정보의 안전성 확보 조치) — 체크리스트 2-1

제공자는 「개인정보 보호법」 제29조에 따라 다음과 같은 안전성 확보 조치를 시행하고 있습니다.

1. **관리적 조치**
   - [예: 운영자 외 누구도 운영 데이터에 접근하지 않습니다]
   - [예: 접근 권한과 사용 내역을 정기적으로 점검합니다]

2. **기술적 조치**
   - [예: 모든 통신은 HTTPS로 암호화됩니다]
   - [예: 데이터베이스는 관리자 키로만 접근 가능하며 익명 접근은 차단됩니다]
   - [예: 비밀번호는 복호화할 수 없는 방식으로 저장합니다]
   - [예: 행 수준 보안(RLS)으로 본인 데이터만 조회되도록 제한합니다]

3. **물리적 조치**
   - [예: 운영자 PC는 화면 잠금과 디스크 암호화를 적용합니다]

근거: 「개인정보 보호법」 제29조(안전조치의무)

---

## 제10조 (개인정보 보호책임자) — 체크리스트 5-1

제공자는 정보주체의 개인정보를 보호하고 개인정보와 관련된 불만 처리를 위해 다음과 같이 개인정보 보호책임자를 지정합니다.

| 구분 | 성명 | 소속 | 직급 | 연락처 |
| --- | --- | --- | --- | --- |
| 개인정보 보호책임자 | [이름] | [소속] | [직급] | [이메일] |

정보주체는 [소프트웨어 이름]을 이용하면서 발생한 모든 개인정보 보호 관련 문의, 불만처리, 피해구제를 위 연락처로 요청할 수 있으며, 제공자는 지체 없이 답변·처리합니다.

기타 개인정보 침해에 대한 신고·상담은 아래 기관에 문의할 수 있습니다.

- 개인정보분쟁조정위원회: 1833-6972 (https://www.kopico.go.kr)
- 개인정보침해신고센터: 118 (https://privacy.kisa.or.kr)
- 대검찰청 사이버수사과: 1301 (https://www.spo.go.kr)
- 경찰청 사이버수사국: 182 (https://ecrm.cyber.go.kr)

근거: 「개인정보 보호법」 제31조(보호책임자 지정), 제30조제1항제6호

---

## 제11조 (변경 사항 고지)

본 처리방침은 시행일부터 적용되며, 법령·정책 또는 보안 기술의 변경에 따라 내용의 추가·삭제·정정이 있는 경우 변경 사항의 시행 7일 전부터 [공지 위치]에 공지합니다. 정보주체의 권리에 중요한 변경이 있을 경우에는 30일 전에 공지합니다.

근거: 「개인정보 보호법」 제30조제2항

---

## 부칙

- 본 처리방침은 [YYYY년 M월 D일]부터 시행됩니다.

**문의처**
- 이메일: [이메일]
- 사이트: [주소]

---

## 완성 후 자가 점검

방침을 다 썼으면 체크리스트 9개 항목을 이 방침으로 채울 수 있는지 확인합니다.

| 체크리스트 항목 | 방침 어느 조에 있나 | 확인 |
| --- | --- | --- |
| 1-1. 개인정보가 최소한으로 수집되는가 | 제2조, 제3조 | ☐ |
| 1-2. 수집·이용 목적이 기재되어 있는가 | 제3조 | ☐ |
| 1-3. 수집 항목, 보유기간이 기재되어 있는가 | 제2조, 제4조 | ☐ |
| 2-1. 안전성 확보 조치가 기재되어 있는가 | 제9조 | ☐ |
| 3-1. 열람·정정·삭제·처리정지 절차가 안내되어 있는가 | 제7조 | ☐ |
| 4-1. 만 14세 미만 아동 보호 절차가 마련되어 있는가 | 제8조 | ☐ |
| 5-1. 보호책임자 정보가 안내되어 있는가 | 제10조 | ☐ |
| 5-2. 제3자 제공 정보가 기재되어 있는가 | 제5조 | ☐ |
| 5-3. 위·수탁 정보가 기재되어 있는가 | 제6조 | ☐ |
| 방침이 공개된 주소에 올라가 있는가 | 제30조제2항 | ☐ |
