Privacy · 둘만의 기록을 지키는 약속
시행일
OurLog 개인정보처리방침
OurLog는 두 사람이 초대로 연결된 비공개 공간입니다. 이 방침은 서비스가 어떤 정보를 왜 처리하고, 연결된 파트너에게 무엇이 보이며, 이용자가 어떤 선택과 권리를 갖는지 설명합니다.
- 공유 범위
- 연결된 파트너 1인에게 위시·일정·기록·사진이 보입니다.
- 외부 분석
- Google Analytics는 운영 빌드에서 명시적으로 켠 경우에만 작동합니다.
- 권리 행사
- 서비스와 공개 웹페이지에서 계정·공유공간을 직접 삭제할 수 있습니다.
1. 방침의 범위
이 방침은 OurLog 웹 서비스와 Android 앱에서 제공하는 계정, 커플 공간, 위시, 공동·개인 일정, 기록, 사진, 댓글과 앱 내 알림에 적용됩니다. 현재 서비스는 초대받은 소수 이용자를 위한 private alpha이며, 공개 피드나 검색 노출을 제공하지 않습니다.
개인정보 처리자는 OurLog 운영자입니다. 이 문서는 서비스의 실제 구현을 기준으로 작성했으며, 별도 동의가 필요한 파트너 제공, 민감정보 처리 또는 국외 이전의 동의를 대신하지 않습니다.
Google 로그인은 openid email만 요청합니다. Calendar는 설정에서 이용자가 별도로 연결한 경우에만calendar.app.created, calendar.calendarlist.readonly, calendar.calendarlist 권한을 요청해 OurLog 전용 보조 캘린더 두 개를 만들고 관리합니다. 목록 읽기 권한은 전용 캘린더를 만들거나 생성 응답 유실을 복구할 때만 소유 캘린더의 제한된 metadata를 확인하는 데 사용하며, 일치하지 않는 정보는 저장하거나 기록하지 않습니다. 목록 쓰기 권한은 두 전용 캘린더의 목록 항목 색상을 정하는 데만 사용하고, 다른 캘린더를 구독·해제하거나 설정을 바꾸지 않습니다. 내 일정 캘린더만 일정 가져오기 대상으로 읽고, 기본·다른 캘린더의 일정과 Gmail·Drive에는 접근하지 않습니다.
Google 사용자 데이터의 접근 항목·사용 목적·공유 대상·보호 조치와 보관·삭제 기준은 7항 Google 사용자 데이터 공개 사항에 영문과 함께 모아 두었습니다.
Section 7 consolidates, in English, what Google user data OurLog accesses, how it is used, whom it is shared with, how it is protected, and how long it is retained before deletion.
2. 처리 목적·항목·보유 기간
OurLog는 서비스 제공에 필요한 범위에서 다음 정보를 처리합니다. 법령상 보존 의무나 분쟁 대응을 위한 정당한 필요가 있으면 그 범위에서 분리 보관할 수 있으며, 그 밖에는 아래 목적이 끝나면 파기합니다.
계정과 인증
- 항목
- 이메일 주소, 설정한 경우 단방향 해시한 비밀번호, Google 로그인 이용 시 Google 계정 식별자(sub)·이메일·이메일 확인 상태·token 발급 시각(iat에서 변환한 providerIssuedAt), 표시 이름, 프로필 색상, 이용자가 선택한 프로필 사진(선택), 필수 확인 종류·문구 버전·확인 시각·가입 방식
- 목적
- 회원 식별, 로그인, 화면 표시, 커플 공간 접근 통제, 약관·파트너 공유·만 15세 이상 확인 기록. 이전 만 14세·만 18세 확인은 이력으로 보존하며 새 15세 확인으로 바꾸지 않습니다. 생년월일·신분증이나 Google의 생년정보를 수집해 나이를 추정하지 않습니다.
- 처리 근거
- 이용자가 요청한 서비스 이용계약의 체결·이행
- 기간
- 계정 삭제 요청이 처리될 때까지. 프로필 사진은 언제든 교체·삭제할 수 있고 비밀번호 원문과 Google 로그인 access token·refresh token은 저장하지 않습니다. 별도로 연결한 Calendar refresh token은 아래 Google Calendar 항목에 따라 암호화해 보관합니다.
이메일 가입 확인과 비밀번호 복구
- 항목·목적
- 요청한 이메일, 가입 시 입력한 표시 이름·초대 코드와 필수 확인 문구 버전·시각, 일회용 링크의 token 해시·발송 및 만료 시각을 처리해 이메일 소유를 확인하거나 비밀번호를 재설정합니다. 가입 완료 화면에서 이름·초대 코드·현재 필수 확인을 다시 받고, 처음 요청에 입력된 값으로 자동 가입하지 않습니다.
- 기간
- 가입 대기와 확인·복구 링크의 유효기간은 30분입니다. 완료하거나 새 가입 요청으로 대체되면 이전 가입 대기와 링크를 삭제합니다. 만료된 정보는 인증 정리 작업에서 삭제하며 공개 운영에서는 만료 후 24시간 안에 정리합니다. 비밀번호 원문은 저장하지 않습니다.
- 선택
- 이메일 확인이나 필수 확인을 마치지 않으면 신규 계정이 생성되지 않습니다. 기존 계정의 비밀번호 복구는 15세 재확인 여부와 관계없이 요청할 수 있습니다.
커플 공간
- 항목
- 공간 이름, 초대 코드, 기념일, 구성원과 가입 시각
- 목적
- 최대 두 사람 연결, 같은 공간의 데이터 범위 확인, 초대 제공
- 처리 근거
- 서비스 이용계약의 이행. 연결된 파트너에게 제공하는 절차에는 필요한 별도 동의를 적용합니다.
- 기간
- 커플 공간 삭제 또는 연결 해제 요청의 처리가 끝날 때까지
위시와 일정
- 항목
- 위시 제목·메모·분류·희망일·상태·참고 링크 주소, 공동 일정과 개인 일정의 제목·날짜·시간·장소·메모·반복 규칙·작성자. Calendar 연결 시 내 일정 source의 provider event ID·etag·수정 시각·검증된 Google 이동 URL·마지막 합의 관리 필드 hash와 sync token·조회 window·bounded 오류 상태, 전용 캘린더 생성 전 저장하는 무작위 recovery marker·세대·provider 요청 시각과 최초 생성 전과 응답 유실 복구 중 확인하는 소유 캘린더 ID·설명·접근 역할·삭제/기본 여부 및 marker가 정확히 일치하는 후보의 제목·시간대, source link에 안전하게 귀속되지 않은 OurLog provider event를 정리하기 위한 exact calendar·event ID·source revision·etag와 lease, 동시 수정 또는 안전하게 자동 반영할 수 없는 Google 변경이 생긴 경우 제목·메모·장소·종일 여부·시작/종료·정규화된 반복 규칙으로 제한한 비교 snapshot과 해결 상태. 일치하지 않는 Calendar 목록 metadata는 저장·로그하지 않습니다. 충돌 해결을 비동기로 안전하게 마치기 위한 무작위 작업 ID, 소유자·커플 범위, 선택 종류, 진행·종료 상태, 제한된 결과 코드와 일정 또는 충돌 ETag를 처리하며 provider token·URL·원문 snapshot과 일정 본문을 작업 행에 복제하지 않습니다.
- 목적
- 두 사람의 하고 싶은 일과 가능한 시간을 공유하고 기록으로 연결
- 처리 근거
- 이용자가 요청한 콘텐츠 저장·공유 서비스의 이행
- 기간
- 일반 위시·일정은 권한 있는 이용자가 삭제하거나 계정·공간 삭제 요청이 처리될 때까지 보관합니다. Calendar 연결이 유지되는 동안 내 일정 캘린더의 지원 가능한 Google 원본을 가져오고, OurLog에서 먼저 만든 owner 일정의 Google 관리 필드 변경도 확인합니다. Google 원본이 삭제되거나 지원하지 않는 형식으로 바뀌면 동시 local 변경이 없는 경우 다음 성공한 동기화에서 해당 imported 일정과 link를 제거하고, 동시 변경이 있으면 owner가 해결할 때까지 제한된 비교 자료를 모두 보관합니다. OurLog에서 만든 일정이 Google에서 삭제·이동되거나 특정 회차·지원하지 않는 형식·무손실 왕복이 불가능한 내용으로 바뀌면 자동으로 local 일정을 삭제하거나 Google 내용을 복구하지 않고 owner가 선택할 때까지 같은 제한 자료를 모두 보관합니다. 진행 중인 충돌 해결 작업은 임의 시간 만료로 버리지 않고 성공·실패·상태 변경 중 하나로 수렴할 때까지 보관합니다. 종료된 작업의 ID·종류·상태·제한된 결과 metadata는 완료 시점부터 48시간 뒤 만료되며, 같은 요청의 중복 방지 기록은 24시간 뒤 만료됩니다. 만료된 종료 작업은 운영 정리 작업에서 삭제하고 일정 본문이나 provider 응답은 작업 행에 보존하지 않습니다. source link에 귀속되지 않은 provider event cleanup metadata는 exact event가 삭제·채택되거나 연결·계정 teardown의 calendar cleanup queue로 인계될 때까지 재시도하고 완료 즉시 삭제합니다. 해결되거나 더 이상 유효하지 않은 비교 snapshot과 상태는 각 전용 Calendar feed별 최신 100건까지만 보관하며 새 terminal 상태를 저장할 때 오래된 순서로 자동 삭제합니다. 내 일정 캘린더가 교체되거나 Calendar 연결을 해제해 source link를 제거할 때 관련 conflict는 보관 상한과 무관하게 모두 제거하며, 같은 전용 캘린더의 재인증은 pending conflict를 보존합니다. Calendar 연결을 해제하면 token·sync 상태·provider link와 모든 관련 conflict를 삭제하지만 일정 본문은 일반 개인 일정으로 보존합니다. 계정·공간 삭제 요청 때 나머지 일정도 제거합니다.
기록·사진·댓글·알림
- 항목
- 기록 날짜·제목·서식 본문, 화면에 맞게 변환한 사진과 미리보기, 파일명·형식·크기·업로드 시각·업로더, 댓글 내용·작성자·시각, 앱 내 알림과 읽음 상태. 앱의 사진 업로드 중에는 업로드 작업 식별자, 계정·공간 범위, 파일별 처리 상태·무결성 확인값과 만료 시각을 처리합니다. 이전 저장 방식의 원본은 전환·삭제 절차가 끝날 때까지 남을 수 있습니다.
- 목적
- 둘만의 글·사진 보관, 공동 편집, 대화와 파트너 활동 알림
- 처리 근거
- 이용자가 요청한 콘텐츠 저장·공유 서비스의 이행. 별도 처리가 필요한 민감정보는 동의를 먼저 받습니다.
- 기간
- 기록·사진·댓글은 해당 콘텐츠 또는 계정·공간 삭제 요청이 처리될 때까지 보관합니다. 앱의 임시 업로드는 생성 후 15분 안에 기록에 연결해야 하며, 취소·만료된 파일은 정리 대기열에서 삭제합니다. 종료된 업로드 작업 정보는 종료 후 24시간이 지나고 외부 파일 정리가 끝난 뒤 삭제합니다. 앱 내 알림은 같은 커플·수신자별 최신 500건까지만 보관하며 새 알림을 저장할 때 오래된 순서로 자동 삭제합니다. 원본 콘텐츠를 삭제하면 그 대상을 가리키는 남은 앱 내 알림도 함께 삭제합니다. 삭제한 댓글은 본문 대신 삭제 표시와 작성자·시각을 남깁니다.
세션과 보안 기록
- 항목
- 무작위 세션 토큰을 담은 쿠키, 서버에 저장한 토큰 해시, 로그인·만료 시각. 로그인·가입·비밀번호 재설정·Google 연결·사진 요청의 남용을 막기 위해 IP 주소, 정규화한 이메일·초대 코드, OAuth state, reset token, 내부 사용자·커플 식별자에서 별도 비밀키로 만든 HMAC 파생값과 정책 종류, 요청 횟수·차단 단계와 만료 시각, 동시 작업 lease 만료 시각을 저장합니다. 모바일 변경 요청의 중복 실행을 막기 위해 idempotency key·검증된 요청 의미·요청자에서 만든 해시, 내부 사용자 연결, 성공 상태·제한된 확인 응답·ETag·상대 경로와 완료·만료 시각을 저장합니다. 원본 IP·이메일·초대 코드·state·reset token·idempotency key·요청 본문, 인증 token·쿠키·request ID·오류 응답은 이 보안 table에 저장하지 않습니다. 운영 환경에 따라 최소한의 접속·오류 기록이 생성될 수 있습니다.
- 목적
- 로그인 유지, 요청자 확인, 자동화된 남용·과도한 인증 및 사진 작업 제한, 모바일 변경 요청의 안전한 중복 방지, 보안 사고와 서비스 오류 대응
- 처리 근거
- 서비스 이용계약의 이행과 계정·서비스 보안을 위한 정당한 이익
- 기간
- 세션의 인증 효력은 발급 후 30일이며 로그아웃하면 현재 서버 token hash를 즉시 삭제합니다. 보안 요청 HMAC 행은 해당 정책 window와 차단 기간이 끝난 뒤 만료되고, 동시 작업 lease는 작업 종료 때 삭제하거나 비정상 종료 시 만료됩니다. 모바일 중복 방지 기록은 최초 성공 완료부터 24시간 뒤 만료되고 재시도로 연장하지 않으며, 연결된 계정을 삭제하면 함께 삭제합니다. 만료 hash·요청 행·lease·중복 방지 기록은 운영자의 정리 작업 때 삭제합니다. 현재 private alpha에서는 다음 정리 실행 전까지 남을 수 있고, 공개·Google OAuth 운영에서는 정리 작업을 하루에 한 번 이상 실행해 각 만료 후 24시간 안에 삭제합니다. 운영 환경에서 생성되는 접근·오류 기록은 최대 90일 보관한 뒤 파기합니다. 현재 reverse proxy 접근 로그에는 URL의 query와 그 안의 초대 코드·이메일 확인 token 등이 남을 수 있으며 접근을 제한합니다(아래 9항).
Android 앱은 로그인 유지에 필요한 OurLog 인증정보와 미완료 계정 변경의 최소 복구 정보를 기기의 암호화된 저장소에 보관합니다. 서버에는 기기 종류, 앱 버전·빌드, 로그인·갱신·만료 시각과 인증정보 해시를 저장합니다. 앱의 접근 인증은 최대 15분, 갱신 가능한 로그인은 발급 후 최대 30일이며 로그아웃·비밀번호 변경·계정 삭제로 더 일찍 종료될 수 있습니다. 응답 유실 때 같은 갱신 요청의 결과를 최대 5분 동안 다시 받을 수 있도록 처리하며, 서버에 token 응답 원문을 저장하지 않습니다. 갱신 이력은 해당 로그인의 고정 만료 시각까지 보관하고 만료 자료는 인증 정리 작업에서 삭제합니다.
Android에서 기기 알림을 켜면 Google Firebase Cloud Messaging(FCM)을 통해 새 소식을 전달합니다. 이를 위해 기기의 푸시 등록 식별자를 현재 로그인 세션과 연결해 저장하고, Google에 해당 식별자·알림 식별자와 일반 안내 문구를 전송합니다. 기록 제목·본문·사진과 OurLog 로그인 인증정보는 푸시 메시지에 포함하지 않습니다. 기기 설정에서 알림을 끌 수 있으며 앱 내 알림은 계속 사용할 수 있습니다. 로그아웃·세션 만료 이후에는 발송을 중단하고 정리 작업에서 등록 정보를 삭제합니다. 전송 작업 결과는 최대 7일 보관하며 원본 알림을 삭제하면 함께 삭제합니다.
3. 연결된 파트너와 공유하는 개인정보
이용자가 초대 코드를 사용해 커플 공간에 합류하면, 그 공간의 다른 구성원 1인은 개인정보를 제공받는 상대방이 됩니다. 공유 목적은 두 사람의 위시, 일정과 기록을 함께 보고 관리하는 서비스의 핵심 기능을 제공하는 것입니다.
파트너에게 보이는 정보
- 제공받는 자
- 초대로 연결된 같은 커플 공간의 파트너 1인
- 제공 항목
- 표시 이름과 프로필 색상, 이용자가 선택한 프로필 사진, 공간 정보, 위시(제목·메모·분류·희망일·상태·참고 링크 주소), 공동 일정, 이용자가 작성하거나 Google 전용 캘린더에서 가져온 개인 일정, 기록 본문, 원본 사진·원본 파일명·사진 업로더, 댓글과 앱 내 활동 알림. Google 원본 URL과 연결 계정 식별자는 파트너에게 제공하지 않습니다.
- 이용 목적
- 서로의 일정 확인, 함께할 일 계획, 글·사진 기록과 대화의 공동 이용
- 보유·이용 기간
- 파트너 연결 또는 해당 정보가 유지되는 동안. 어느 한쪽이 연결을 해제하거나 계정을 삭제하면 현재 공유공간과 그 안의 양쪽 콘텐츠를 함께 삭제합니다.
- 일반 개인 일정은 작성자만 수정·삭제할 수 있지만 파트너도 제목, 시간, 장소와 메모를 읽을 수 있습니다. Google에서 가져온 일정은 원본 link와 ETag가 유지되는 동안 소유자만 지원 관리 필드를 OurLog에서 조건부 수정할 수 있고 삭제는 Google에서 해야 합니다. 검증된 Google 이동 URL·충돌 유무와 해결 기능은 소유자에게만 제공합니다.
- 위시, 공동 일정과 기록은 같은 공간의 두 사람이 함께 수정하거나 삭제할 수 있습니다. 댓글은 작성자만 수정·삭제합니다.
- 초대 코드를 받은 사람이 곧 파트너 권한을 얻으므로 공개 게시하거나 의도하지 않은 사람에게 전달하지 마세요.
개인정보처리방침을 읽는 것만으로 파트너 제공에 동의한 것으로 보지 않습니다. 가입 화면은 제공받는 자, 이용 목적, 제공 항목, 보유·이용 기간과 동의 거부권·불이익을 바로 알리고 서비스 이용약관·만 15세 이상 확인과 분리된 필수 동의를 받습니다. 확인 종류, 현재 문구 버전, 시각과 가입 방식을 계정에 기록하며, 동의하지 않으면 공유가 핵심인 공간을 만들거나 합류할 수 없습니다.
3-1. 신고, 숨김, 차단과 운영자 처리
기능이 활성화된 환경에서 이용자의 신고를 접수하고 권리 침해·금지 콘텐츠를 검토합니다. 전수 AI 사진 검사나 전체 공간의 상시 열람은 하지 않습니다. 신고자 요청의 처리와 이용자 안전 보호에 필요한 범위만 사용하며, 사진 증거의 별도 제공 동의는 파트너 공유 동의와 구분합니다.
신고와 제한된 증거
- 항목
- 신고자·대상·공간의 내부 식별자, 대상 종류와 버전, 신고 사유·선택 설명, 접수·만료 시각, 선택한 한 항목의 제한된 내용 사본(위시의 제목·메모·분류·상태·희망일·참고 URL, 일정의 제목·메모·장소·시각·종일 여부와 개인 일정의 반복 규칙, 기록의 제목·날짜·텍스트·서식 문서, 댓글의 내용·시각, 신고 사진의 서비스 등록 시각과 해당 작성자·소유자·업로더 식별자). 사진의 등록 시각·업로더 식별자는 사진 사본 제공에 동의하지 않아도 신고에 포함됩니다. 상대 계정 신고에는 사유·설명과 대상 계정 식별자만 담고 콘텐츠나 사진을 자동 복사하지 않습니다.
- 사진
- 이용자가 별도로 제공에 동의한 신고 사진 한 장만 metadata를 제거한 사본으로 보관합니다. 사진 증거 제공 동의의 문구 버전과 동의 시각도 해당 신고의 보유 기한까지 기록합니다. 사본을 만드는 동안 선택한 원본 파일의 삭제를 접수 시점부터 최대 10분 유예할 수 있습니다. 과거 원본에는 촬영 위치 등 EXIF가 남아 있을 수 있고, 유예 중인 원본이 백업에 포함되면 그 백업의 생성일부터 최대 30일 보관될 수 있습니다. 유예 종료는 물리 삭제 완료 시점이 아니며 정리 작업이 후속 삭제를 처리합니다. 다른 사진·주변 기록·공간 전체를 증거로 열람하지 않습니다. 사본 보관에 실패하면 접수 화면에 별도 상태를 표시하며 원본을 대신 공개하지 않습니다.
- 사진 처리 정보
- 원본의 저장 키·파일 형식·크기·확인 가능한 SHA-256 값·삭제 유예 기한, 증거 사본의 저장 키·크기·SHA-256·가로/세로 크기를 기록합니다. 증거·신고·복사 작업의 내부 식별자, 복사 상태·오류 코드·시도 횟수·작업 기한·재시도 시각·생성/갱신 시각도 안전한 복사·검증·정리를 위해 처리합니다. 이 정보는 원본 파일의 삭제 유예가 끝나거나 원본이 삭제된 뒤에도 해당 신고의 보유 기한까지 남고, 신고 만료 정리 때 해당 신고·증거 행에서 삭제합니다. 별도 파일 삭제 대기열에는 정리 작업 식별자·저장 키·재시도 횟수와 시각·처리 잠금 시각·오류 코드·생성/갱신 시각이 남을 수 있으며, 이 최소 정리 정보는 파일 삭제 완료를 확인할 때까지 보관합니다.
- 열람
- 운영자가 지정한 이메일 확인 완료 계정이 유효한 로그인 상태에서 접수된 한 항목을 명시적으로 열람합니다. 보관된 사진은 별도로 열고 열람도 기록합니다. 신고 내용과 사진을 상대방이나 일반 이용자에게 공개하지 않습니다.
- 기간
- 접수일부터 90일. 처리 완료·재검토로 기한을 연장하지 않습니다. 신고자·상대 계정, 공유 공간 또는 원본이 삭제돼도 남은 기간 동안 증거와 처리 기록이 보존될 수 있습니다. 신고자 계정 삭제 시 계정 연결은 제거하고, 대상·운영자의 내부 식별자는 처리 경위를 확인하기 위해 만료까지 보존합니다.
처리 기록·안내
- 항목과 목적
- 검토 상태·우선순위, 운영자 식별자·열람 및 조치 시각, 내부 검토 근거, 신고자에게 확정한 회신, 대상 계정에 안내한 제한 사유·종류·기한·변경 이력. 운영 요청의 식별 키·요청 내용의 SHA-256 지문·적용된 변경 순번도 중복 조치 방지와 응답 유실 복구를 위해 보관합니다. 검토, 권리 보호와 이의 재검토에 사용합니다.
- 표시 범위
- 신고자는 본인 접수 화면에서 확정된 회신만 확인하며 내부 메모·운영자 식별자는 받지 않습니다. 재검토 중에는 이전 회신을 표시하지 않습니다. 사진 업로드 제한·이용 정지 대상자는 계정 화면에서 본인에게 안내된 사유와 기한을 확인합니다.
- 기간
- 신고에 딸린 열람·처리 기록은 해당 신고와 같은 90일 기한을 따릅니다. 현재 계정 제한은 명시된 종료 시각까지 적용하며 신고의 보유 기한을 넘기지 않습니다. 조치 안내는 제한이 먼저 끝나도 신고 만료까지 남을 수 있습니다. 공간·신고 삭제로 제한이 자동 해제되지는 않지만 실제 계정 삭제 시 현재 제한도 삭제합니다. 기한이 지난 사유·안내는 화면에서 제외하고 정리 작업에서 삭제합니다. 오래된 조치가 다시 적용되는 것을 막는 계정별 최소 상태 정보(계정 식별자·상태 버전·갱신 시각)는 신고 기록과 별개로 계정 삭제 때까지 보관합니다.
개인 숨김·상대 차단
- 항목과 목적
- 숨김 이용자·대상·시각, 차단한 계정과 상대 계정·시각 및 공유 잠금 상태를 처리합니다. 숨김은 신고자 화면에만 적용하고, 차단은 양쪽의 공유 접근과 같은 계정 쌍의 재연결을 막습니다.
- 기간과 삭제
- 숨김 정보는 연결된 계정·공간·대상의 데이터베이스 행이 삭제될 때 정리합니다. 댓글을 삭제 표시로 바꾸는 경우처럼 행이 남아 있으면 숨김 정보도 유지합니다. 차단 관계는 어느 한쪽 계정이 삭제될 때까지 보존하며 별도 연결 해제만으로 사라지지 않습니다. 차단은 공유 원본을 보존하고, 연결 해제·계정 삭제는 별도 확인 뒤 공동 데이터를 삭제합니다.
신고가 만료되면 운영 화면의 열람을 막고, 정리 작업이 신고·감사 기록과 사진 사본을 삭제합니다. 파일 삭제 실패는 정리 대기열에서 재시도합니다. 만료는 물리적 삭제의 즉시 완료를 뜻하지 않습니다. 신고 증거가 포함된 백업도 생성일부터 최대 30일 보관합니다. 만료 후 정리 작업이 끝나기 전 만들어진 백업에도 일부 신고 기록이 포함될 수 있습니다. 남은 백업과 정리 상태는 운영자에게 문의할 수 있습니다. 복원하더라도 원래 만료 시각을 유지하고 만료된 증거를 다시 열람하지 않습니다. 관련 문의·삭제 요청은 개인정보 보호 담당에게 접수할 수 있습니다.
4. 사진과 민감한 정보
기록에는 이용자가 자유롭게 작성한 글과 사진이 들어갑니다. 원본 사진은 촬영 기기, 촬영 시각, 위치 같은 EXIF metadata를 포함할 수 있습니다. 새 기록 사진은 서버에서 metadata를 제거한 WebP 사진과 미리보기로 변환해 보관·표시합니다. 큰 화면용 사진은 긴 변 최대 4,096px, 미리보기는 최대 1,280px입니다. 과거에 저장한 원본은 저장 방식 전환이나 삭제 절차가 끝날 때까지 남을 수 있습니다.
- 위치정보, 주민등록번호, 금융정보, 건강·성생활 등 민감한 정보는 서비스 이용에 필요하지 않으므로 올리지 않는 것을 권장합니다.
- 다른 사람의 얼굴이나 개인정보가 포함된 콘텐츠는 필요한 권한과 동의를 확인한 뒤 올려야 합니다.
- OurLog는 만 15세 이상만 이용할 수 있습니다. 본인이 직접 조건 충족을 확인하며, 이전 14세·18세 확인 기록이나 Google 로그인 결과로 현재 15세 문구에 동의했다고 간주하지 않습니다.
현재는 민감정보 별도 동의 절차가 없으므로 서비스에 필요하지 않은 민감정보를 등록하지 마세요. 잘못 올렸다면 직접 삭제하거나 운영자에게 삭제를 요청해 주세요. 관련 기능이 필요해지면 목적과 항목을 구분해 알리고 법령이 요구하는 별도 동의를 먼저 받습니다.
6. Google 서비스와 국외 이전
Google OAuth 로그인
Google 로그인이 설정된 환경에서는 계정 식별에 필요한openid email 범위를 사용합니다. Android에서는 이용자가 Google 계정 선택기에서 선택한 계정의 ID token을 서버에서 확인합니다. 로그인 확인에는 계정 식별자·이메일·이메일 확인 상태와 발급 시각을 사용하며, 표시 이름과 프로필 사진은 OurLog에서 직접 입력·선택합니다. Google 비밀번호를 받거나 로그인만으로 Gmail, Drive, Calendar 데이터를 읽지 않습니다. Calendar 연결 권한은 아래와 같이 별도로 요청합니다.
Android 로그인 SDK 응답에는 표시 이름, 성·이름, 프로필 사진 URI, 전화번호 같은 선택적 정보가 포함될 수 있습니다. 제공된 경우 SDK가 네이티브 메모리에서 일시적으로 처리하지만, OurLog는 이 정보를 프로필에 사용하거나 별도 저장·로그하지 않고 사진 URI의 이미지를 내려받지 않습니다. 앱은 ID token만 서버로 전달합니다. token에 추가 정보가 포함된 경우에도 인증에 필요한 항목 외에는 사용·저장하지 않습니다.
Google 인증을 마친 경우에도 OurLog 가입이 자동 완료되지는 않습니다. 현재 가입과 같은 서비스 이용약관, 파트너 제공, 만 15세 이상 확인을 서버에서 검증하고 현재 문구 버전으로 기록한 뒤에만 커플 공간을 이용할 수 있게 합니다.
Android Google 로그인 요청을 안전하게 이어가기 위해 무작위 요청 식별자, 확인용 비밀값과 nonce의 해시, 진행 단계와 만료 시각을 처리합니다. 계정 선택 요청은 10분, 신규 가입 확인은 15분 동안 유효하고, 완료·취소 정보는 2분 뒤 만료되어 인증 정리 작업에서 삭제됩니다. ID token 원문을 데이터베이스나 로그에 저장하지 않습니다.
처리하는 Google 계정 정보
- 접근 항목
- Google 계정 식별자(sub), 이메일 주소·이메일 확인 상태와 로그인 정보 발급 시각
- 사용 목적
- Google 로그인 결과 확인, 하나의 OurLog 계정 식별, 중복·무단 계정 연결 방지
- 처리 근거
- 이용자가 Google 로그인을 선택해 요청한 서비스 이용계약의 체결·이행. 별도 동의가 필요한 처리는 동의를 먼저 받습니다.
- 저장·기간
- 계정 식별자, 마지막 확인 이메일과 이메일 확인 상태는 OurLog 계정이 유지되는 동안 저장하고, 계정 삭제 요청 처리 시 함께 삭제합니다.
- 공유
- 이메일과 Google 계정 식별자는 연결된 파트너에게 제공하지 않습니다. 이용자가 OurLog 표시 이름이나 프로필 사진으로 선택한 정보만 커플 공간에 표시될 수 있습니다.
- 인증 코드와 ID token은 로그인 확인에 필요한 동안만 처리합니다.
- 로그인 token 교환 응답의 access token과 refresh token은 저장하지 않습니다. Calendar 연결 token은 아래 별도 보유 기준을 따릅니다.
- Google 이용자 데이터를 판매하거나 광고, 신용 평가, 범용 AI 모델 학습에 사용하지 않습니다.
이용자가 선택한 Google Calendar 연결
이메일 등 로그인 방법과 관계없이 Calendar만 별도로 연결할 수 있습니다. 선택하는 Google Calendar 계정은 Google 로그인 계정과 달라도 되며, 연결하거나 해제해도 OurLog의 로그인 방법·이메일·복구 수단은 바뀌지 않습니다. Calendar 계정 식별자는 연결과 동기화를 위해 보관하고, 이메일과 확인 상태는 승인 검증과 짧은 수명의 연결 완료 처리에 사용합니다. Calendar 계정 정보는 파트너에게 표시하지 않습니다.
Calendar can be connected separately regardless of the OurLog sign-in method. The selected Calendar account may differ from the Google sign-in account. Connecting or disconnecting Calendar does not change OurLog sign-in methods, canonical email or recovery authority. The Calendar account identifier is kept for connection and synchronization; email and verification state are used for authorization validation and the short-lived completion flow. Calendar account details are not shown to the partner.
설정에서 연결하면 이용자마다 OurLog · 내 일정과 OurLog · 우리 일정 보조 캘린더 두 개를 만듭니다. 내 일정에는 연결 사용자의 OurLog 개인 일정과 그 캘린더에서 직접 만든 Google 원본 일정을 표시합니다. 우리 일정에는 공동 일정과 파트너가 OurLog에 등록한 개인 일정을 표시합니다. 파트너의 Google Calendar를 읽지 않으며, 우리 일정의 OurLog 관리 event를 Google에서 수정·삭제하면 다음 동기화에서 OurLog 원본으로 복구할 수 있습니다.
내 일정 캘린더에 추가된 marker 없는 지원 가능한 단발 일정과 무손실로 변환 가능한 주간·매일·평일 반복 일정의 제목·설명·장소·종일 여부·시작/종료·반복 규칙을 OurLog 개인 일정으로 가져옵니다. Google 원본 ETag가 확인된 동안에는 연결 소유자가 OurLog에서 이 관리 필드를 조건부 수정할 수 있지만 삭제는 Google에서 해야 합니다. Google과 OurLog에서 같은 원본을 동시에 수정하면 어느 쪽도 자동으로 덮어쓰지 않고 연결 소유자가 제한된 관리 필드 비교를 확인해 사용할 변경을 선택합니다. 같은 커플의 파트너에게도 기존 개인 일정처럼 보이지만 Google 원본 URL·충돌 유무·수정과 해결 기능은 제공하지 않습니다. 월간·연간·특정 회차 예외 등 무손실로 표현할 수 없는 반복 일정은 가져오지 않습니다.
OurLog에서 먼저 만든 연결 소유자의 개인 일정도 내 일정 캘린더에서 제목·설명·장소·종일 여부·시작/종료·지원 반복 master 전체가 안전하게 바뀌면 마지막으로 양쪽이 합의한 관리 필드와 비교해 OurLog에 반영합니다. Google과 OurLog가 모두 바뀌었거나 Google에서 삭제·이동, 특정 회차 수정, 지원하지 않는 형식, 무손실 왕복이 불가능한 변경이 확인되면 자동으로 어느 쪽도 덮어쓰지 않고 연결 소유자가 제한된 비교를 확인해 남길 내용을 선택합니다. 같은 커플의 파트너에게는 일정 내용만 보이며 Google 원본 표시·URL·충돌 유무와 해결 기능은 제공하지 않습니다.
Google Calendar 연결과 국외 이전
- 이전받는 자
- Google LLC 및 Google이 사용하는 데이터 처리 인프라
- 국가·시점
- 미국 등 Google 인프라가 위치한 국가로, 두 캘린더 연결·재동기화와 일정 생성·수정·삭제·가져오기 때 암호화된 네트워크를 통해 송수신
- 항목·목적
- Google 계정 식별자(sub), 내 일정·우리 일정 전용 캘린더 ID, 일정 소유자의 표시 이름, 일정 제목·시작/종료·종일 여부·장소·메모·반복 규칙을 이용한 OurLog 일정의 Google Calendar 표시. 파트너 개인 일정의 외부 제목에는 소유자의 표시 이름을 함께 붙입니다. 전용 캘린더 최초 생성 전과 생성 응답 유실 복구 중 소유 캘린더 목록의 ID·설명 속 recovery marker·접근 역할·삭제/기본 여부를 제한된 page로 확인하고, marker가 정확히 일치하는 OurLog 후보만 제목·시간대를 추가 확인해 복구합니다. 이름·시간대 변경은 identity로 사용하지 않고 채택 뒤 OurLog 이름과 Asia/Seoul로 되돌립니다. 같은 marker 후보가 여러 개면 모든 ID를 정리 대기열에 먼저 보존하고 하나만 채택한 뒤 나머지를 삭제합니다. 내 일정 캘린더에 추가된 marker 없는 지원 일정의 Google event ID·변경 식별값·검증된 원본 링크와 제목·설명·장소·종일 여부·시작/종료·지원 반복 규칙을 받아 연결 사용자 소유의 개인 일정으로 표시하고 변경·삭제를 동기화합니다. 연결 소유자가 Google 원본 일정의 관리 필드를 OurLog에서 수정하거나 OurLog에서 만든 owner 일정을 Google에서 수정하면 마지막 합의 관리 필드와 변경 식별값을 확인해 반영하며, 동시 수정·삭제·지원하지 않는 변경 때는 제한된 관리 필드 비교와 선택 결과를 처리합니다.
- 권한·저장
- calendar.app.created, calendar.calendarlist.readonly, calendar.calendarlist 권한만 사용합니다. 목록 조회는 전용 캘린더 최초 생성 전 확인과 생성 복구에 한정하고, 목록 쓰기는 두 전용 캘린더의 색상 지정에 한정하며 다른 캘린더의 일정은 읽지 않으며, marker와 일치하지 않는 목록 metadata는 메모리에서 즉시 폐기하고 DB·로그에 남기지 않습니다. 연결된 refresh token은 AES-256-GCM으로 암호화해 보관하며, 연결 해제·계정 삭제 뒤에도 정리 대기열의 완료 또는 최종 종료까지 보관할 수 있고 access token은 Google 요청 중 메모리에서만 처리합니다. 내 일정 source의 관리 필드, 검증된 원본 링크·동기화 식별값과 마지막 합의 hash는 연결 중 양방향 변경을 확인하기 위해 저장합니다. 동시 수정 또는 안전하게 자동 반영할 수 없는 변경 때는 제목·메모·장소·종일 여부·시작/종료·정규화된 반복 규칙만 허용하고 크기를 제한한 비교 snapshot과 상태를 저장하며 참석자·알림·회의 정보·Google 응답 전체는 충돌 자료에 저장하지 않습니다. pending 비교 자료는 해결할 때까지 모두 보관하고, 해결되거나 더 이상 유효하지 않은 비교 snapshot과 상태는 각 전용 Calendar feed별 최신 100건까지만 보관하며 새 terminal 상태를 저장할 때 오래된 순서로 자동 삭제합니다. 관련 일정·provider link·Calendar 연결을 삭제하면 그 범위의 conflict는 보관 상한과 무관하게 모두 제거합니다. 연결 해제 시 로컬 token 암호문·sync 상태·provider event link와 모든 관련 conflict는 제거하지만 이미 가져온 일정과 기존 OurLog 일정 내용은 일반 OurLog 개인 일정으로 보존되어 이용자가 직접 삭제할 때까지 남습니다. 계정 검증은 통과했지만 연결되지 못한 발급 token과 그 과정에서 만든 보조 캘린더 ID·recovery marker, 해제 token은 암호화된 정리 대기열에서 보조 캘린더 삭제와 권한 폐기를 재시도한 뒤 삭제합니다. 생성 요청 시각부터 24시간 이상, 완전한 목록 조회 3회 뒤에도 marker 후보가 없으면 token을 무기한 보관하지 않고 원격 캘린더가 남았을 가능성을 orphan 경고로 기록한 뒤 권한 정리를 종료하며, 이용자가 Google Calendar에서 남은 전용 캘린더를 직접 확인해야 할 수 있습니다.
- 거부·철회
- Google Calendar를 연결하지 않거나 새 목록 권한 재동의를 거절해도 OurLog 핵심 기능과 이미 ID를 알고 있는 전용 캘린더의 기존 동기화를 이용할 수 있습니다. 다만 새 전용 캘린더 생성·교체와 응답 유실 자동 복구는 권한 업데이트 전까지 중지됩니다. 연결 동작에서 두 전용 캘린더와 위 동기화 방향을 함께 선택하며 Calendar 설정 안에서 일정 종류별 승낙을 다시 받지 않습니다. 연결을 해제하면 두 전용 캘린더 삭제와 token 폐기를 시도하고 로컬 암호문·원본 link를 삭제하되 이미 가져온 일정은 일반 개인 일정으로 보존합니다. Google 권한이 먼저 무효가 되어 원격 삭제가 불가능하면 Google Calendar에서 남은 전용 캘린더를 직접 삭제해야 할 수 있습니다.
가입 및 필수 재확인 화면의 파트너 개인정보 제공 동의에는 파트너가 자신의 Google Calendar를 연결할 경우 공동·개인 일정과 작성자 표시 이름이 그 파트너가 선택한 Google 계정의 우리 일정 캘린더로 전달될 수 있다는 목적·항목이 포함됩니다. 최신 파트너 공유 동의를 완료하지 않은 구성원이 있으면 우리 일정 feed의 외부 전송을 처리하지 않습니다.
연결 사용자가 자기 전용 보조 캘린더에서 가져온 개인 일정은 기존 OurLog 개인 일정과 같은 커플 공유 범위에 따라 파트너에게 표시됩니다. 원본 link와 ETag가 유지되는 동안 연결 소유자만 지원 관리 필드를 OurLog에서 조건부 수정하거나 동시 수정 충돌을 해결할 수 있고, 삭제는 Google에서 해야 합니다. 검증된 Google 수정 링크도 소유자에게만 제공합니다. 파트너에게는 일정 내용과 Google 일정 표시만 보이며 Google 원본 URL·연결 계정 식별자·충돌 유무와 해결 기능을 제공하지 않습니다. 연결을 해제해 원본 link가 제거되면 일반 개인 일정으로 전환되어 소유자가 OurLog에서 관리할 수 있습니다.
Google Analytics를 활성화한 경우
국외 이전과 처리
- 이전받는 자
- Google LLC 및 Google이 사용하는 데이터 처리 인프라
- 국가·시점
- 미국 등 Google 인프라가 위치한 국가로, 분석이 활성화된 페이지를 방문할 때 암호화된 네트워크를 통해 전송
- 항목·목적
- 쿠키 식별자, 세션, 기기·브라우저, 대략적 지역과 정제된 화면 경로를 이용한 서비스 이용 통계. Google은 IP 주소를 대략적 지역 계산에 사용한 뒤 기록 전에 버립니다.
- 기간
- OurLog가 설정한 사용자·이벤트 데이터 보유 기간인 최대 14개월. 집계 보고서는 더 오래 남을 수 있습니다.
- 근거·거부
- 필요한 별도 고지와 동의를 마친 경우에만 활성화합니다. 동의하지 않거나 브라우저에서 차단해도 핵심 서비스를 이용할 수 있습니다.
OurLog가 직접 보내는 화면 경로에서는 query string, 이전 페이지 주소, 실제 기록 ID와 이용자가 작성한 제목·본문을 제거합니다. 광고 개인 최적화나 이용자별 맞춤 광고 이벤트는 보내지 않습니다.
자세한 내용은 Google 개인정보처리방침과 Google Analytics 개인정보 보호 안내에서 확인할 수 있습니다.
로그인과 Calendar는 같은 Google 프로젝트를 사용하지만 계정 선택과 OurLog의 연결 정보는 별도로 관리합니다. Calendar 연결 해제나 OurLog 계정 삭제 시 다른 로그인 권한까지 영향을 받지 않도록 Google 프로젝트 전체 권한을 자동 철회하지 않습니다. 전용 캘린더 정리 후 보관한 token을 삭제합니다. Google 계정 설정에서 OurLog의 전체 권한을 직접 철회할 수 있으며, 같은 Google 계정의 로그인과 Calendar 승인에 함께 영향을 줄 수 있습니다. Google 계정이나 요청 검증에 실패한 token은 연결에 사용하거나 저장하지 않습니다. token을 안전하게 저장하지 못한 경우에도 다른 연결의 권한을 끊지 않도록 즉시 Google 권한을 철회하지 않습니다. Google 계정에 승인이 남아 있으면 이용자가 Google 계정 설정에서 직접 철회할 수 있습니다. 구형 처리에서 계정을 확인하지 못한 token만 남은 경우에는 최초 저장부터 15분의 확인 기간이 끝난 뒤 다음 정리 실행에서 provider 호출 없이 삭제합니다. 원격 캘린더 정리 정보가 함께 남아 있는 예외 행은 소유권 확인 전까지 암호문과 정리 정보를 보존하고 자동으로 Google에 접근하거나 권한을 철회하지 않습니다.
Sign-in and Calendar share a Google project, but account selection and OurLog connection records remain separate. Disconnecting Calendar or deleting an OurLog account does not automatically revoke project-wide grants, which could affect other sign-in permissions. Stored tokens are deleted after dedicated-calendar cleanup. Users may revoke all OurLog permissions in Google account settings; this may affect both sign-in and Calendar consent for that Google account. Tokens that fail account or request verification are neither stored nor used to connect. If durable storage fails, we do not immediately revoke the Google grant because another connection may use it. Users can remove remaining authorization in Google account settings. Legacy unidentified token-only records are deleted without provider calls on the next cleanup after the original 15-minute confirmation window. Exceptional records with remote-calendar cleanup references retain their encrypted token and descriptors pending ownership review; they do not automatically access Google or revoke the grant.
7. Google 사용자 데이터 공개 사항 (Google user data disclosures)
이 항목은 Google API Services User Data Policy에 따라 OurLog가 접근하는 Google 사용자 데이터와 그 사용·공유·보호·보관·삭제 기준을 한곳에 모아 공개합니다.
This section consolidates, in English, how OurLog accesses, uses, shares, protects, retains and deletes Google user data, as required by the Google API Services User Data Policy.
7.1 접근하는 Google 사용자 데이터 (Google user data we access)
권한별 접근 항목
- openid, email
- Google 계정 식별자(sub), 이메일 주소, 이메일 확인 상태와 ID token 발급 시각(iat). 인증 검증 동안 ID token의 서명, 발급자·대상 앱·만료 시각·nonce·허가된 클라이언트(azp) 등 인증 정보를 처리합니다. 발급 시각은 인증 정보의 갱신 순서를 확인하기 위해 providerIssuedAt으로 저장합니다. / Google account identifier (sub), email address, email-verified state and ID token issue time (iat). Authentication processes the signature and issuer, audience, expiry, nonce and authorized-party (azp) claims. The issue time is stored as providerIssuedAt to order identity updates.
- calendar.app.created
- OurLog가 직접 만든 두 전용 보조 캘린더(OurLog · 내 일정, OurLog · 우리 일정)와 그 안의 일정에 접근합니다. 목록·단건 조회와 저장 응답에서 Google Event 응답 필드를 수신합니다. 동기화에는 캘린더·일정 ID, 제목·설명·장소·종일 여부·시작/종료·반복 및 회차 정보, 상태·일정 종류·수정 시각·ETag·검증된 원본 링크와 동기화 표식을 사용합니다. 응답에는 참석자·주최자·생성자의 이름·이메일, 알림·회의·첨부파일 metadata, 비공개 확장 속성 등 다른 Event 필드도 포함될 수 있습니다. 사용하지 않는 응답 필드는 메모리에서만 처리한 뒤 제거하며 OurLog 데이터베이스나 로그에 저장하지 않습니다. 첨부파일 자체는 내려받지 않습니다. / We access only the two OurLog-created secondary calendars and their events. List, single-event and write responses deliver Google Event resource fields. Synchronization uses calendar/event IDs, title, description, location, all-day flag, start/end, recurrence and instance details, status, event type, update time, ETag, verified event link and synchronization markers. Responses may also include attendee, organizer and creator names/emails, reminder, conferencing and attachment metadata, private extended properties and other Event fields. Unused response fields are processed only in memory and stripped without storage in the OurLog database or logs. Attached files themselves are not downloaded.
- calendar.calendarlist.readonly
- 전용 캘린더 최초 생성 전과 생성 응답 유실 복구 중, 소유 캘린더 목록의 제한된 metadata(캘린더 ID, 설명 속 recovery marker, 접근 역할, 삭제·기본 여부)를 조회합니다. marker가 일치하는 후보는 Calendar 리소스 응답을 받아 ID·설명·제목·시간대를 확인합니다. 이 응답에는 위치·회의 설정·ETag 등 추가 metadata가 포함될 수 있으며 사용하지 않는 필드는 메모리에서 제거하고 DB·로그에 저장하지 않습니다. / Limited calendar-list metadata (calendar ID, description/recovery marker, access role and deleted/primary flags) is read before initially creating a dedicated calendar and when recovering a lost creation response. Matching candidates are fetched as Calendar resource responses to check ID, description, title and time zone. These responses may also contain location, conference settings, ETag and other metadata; unused fields are stripped in memory without database or log storage.
- calendar.calendarlist
- 두 전용 캘린더의 목록 항목 색상만 씁니다. 다른 캘린더를 구독·해제하거나 설정을 바꾸지 않습니다. / Writes only the calendar-list color of those two dedicated calendars; it never subscribes to, removes or reconfigures any other calendar.
- OAuth token
- Calendar 연결에서 발급된 refresh token과 access token. 로그인 흐름의 authorization code·ID token은 로그인 확인 동안만 처리합니다. / The refresh and access tokens issued for a Calendar connection. Sign-in authorization codes and ID tokens are processed only while verifying that sign-in.
- Android SDK의 선택적 응답 정보
- 표시 이름, 성·이름, 프로필 사진 URI, 전화번호가 제공되면 SDK가 네이티브 메모리에서 일시적으로 처리할 수 있습니다. OurLog는 이 정보를 프로필에 사용하거나 별도 저장·로그하지 않으며 사진 이미지를 내려받지 않습니다. 별도 metadata 필드는 앱의 웹 계층·서버로 전달하지 않고 ID token만 전달합니다. token 속 추가 정보도 인증에 필요한 항목 외에는 사용·저장하지 않습니다. / The Android sign-in SDK may transiently process optional display, family and given names, a profile-picture URI and a phone number in native memory when supplied. OurLog does not use them for profiles, separately store or log them, or download the picture. Only the ID token, not separate metadata fields, is forwarded to the app web layer and server. Additional token claims are not used or stored beyond the fields needed for authentication.
- 접근하지 않는 항목
- Gmail, Drive, Contacts, Google 기본·기타 캘린더의 일정, Google 비밀번호. OurLog 프로필을 채우기 위한 Google 정보의 별도 조회나 사진 다운로드는 하지 않습니다. / We do not access Gmail, Drive, Contacts, events in the primary or any other Google calendar, or the Google password. We do not separately fetch Google profiles to populate OurLog profiles or download their pictures.
7.2 사용 목적 (How we use Google user data)
- Google 로그인 결과를 확인하고 하나의 OurLog 계정을 식별하며 중복·무단 계정 연결을 막습니다. / Verify the Google sign-in, identify a single OurLog account and prevent duplicate or unauthorized account links.
- 이용자가 연결을 선택하면 최초 생성 전 제한된 소유 캘린더 목록을 확인하고 두 전용 보조 캘린더를 만듭니다. 생성 응답 유실 복구에도 같은 recovery marker를 사용합니다. / Inspect limited owned-calendar list metadata before initial creation of the two dedicated calendars, and use the same recovery marker to recover a lost creation response.
- OurLog 일정을 이용자 본인의 Google Calendar에 표시하고, 내 일정 캘린더의 지원 가능한 일정을 OurLog 개인 일정으로 가져와 양방향으로 동기화합니다. / Show OurLog schedules in the user's own Google Calendar and two-way sync supported events from the 내 일정 calendar.
- 동시 수정·삭제처럼 자동으로 반영할 수 없는 변경은 연결 소유자가 직접 선택할 수 있도록 제한된 관리 필드 비교를 제공합니다. / Present a limited managed-field comparison so the connection owner resolves changes that cannot be applied automatically.
- 두 전용 캘린더의 목록 항목 색상을 지정합니다. / Set the calendar-list color of the two dedicated calendars.
OurLog는 Google 사용자 데이터를 판매·대여하지 않고, 광고 또는 광고 타겟팅, 신용 평가, 범용·일반 목적 AI·ML 모델의 개발·개선·학습에 사용하지 않습니다. 사람이 Google 사용자 데이터를 읽는 것은 이용자의 명시적 동의를 받은 경우, 보안 목적, 법령 준수, 집계·익명화된 운영 통계로 한정합니다.
OurLog does not sell or rent Google user data, and does not use it for advertising or ad targeting, credit assessment, or to develop, improve or train generalized or general-purpose AI/ML models. Humans read Google user data only with the user's explicit consent, for security purposes, to comply with applicable law, or as aggregated and anonymized operational statistics.
7.3 공유·전송·공개 대상 (Whom we share, transfer or disclose it to)
공개 대상과 범위
- 연결된 파트너 1인
- 가져온 Google 일정은 OurLog 개인 일정으로 저장되어 연결된 파트너가 Google Calendar 연결 여부와 관계없이 OurLog에서 볼 수 있습니다. 파트너가 자신의 Google Calendar를 연결하면, 가입·재확인 화면의 파트너 공유 동의 범위에서 공동·개인 일정 내용과 작성자 표시 이름, 중복 방지·변경 동기화를 위한 내부 일정 ID 기반 Google event ID·일정 종류·수정 시각과 복구 시 복구 표식이 그 파트너의 우리 일정 캘린더로 전달됩니다. Google 계정 식별자(sub), 이메일, token, Google 원본 URL과 충돌 자료는 파트너에게 제공하지 않습니다. / Imported Google events become personal schedules visible in OurLog to the connected partner, whether or not that partner connects Google Calendar. When a partner connects their own Google Calendar, schedule content, the author's display name, a Google event ID derived from the internal schedule ID, entity type, revision timestamp and, for restore writes, a restore marker are delivered to that partner's 우리 일정 calendar, within the partner-sharing consent collected at sign-up. Google account identifiers, email addresses, tokens, Google event URLs and conflict records are never shared with the partner.
- Google LLC
- 이용자 본인이 연결한 Google 계정으로 되돌려 쓰는 Calendar API 요청과 token 교환·폐기 요청. 미국 등 Google 인프라가 위치한 국가로 암호화된 네트워크를 통해 전송합니다. / Calendar API calls written back to the user's own connected Google account, plus token exchange and revocation requests, transmitted over encrypted connections to countries where Google operates its infrastructure, including the United States.
- 처리위탁 수탁자
- Google 사용자 데이터를 별도 수탁자에게 위탁하지 않습니다. Cloudflare R2 위탁은 기록 사진 원본·미리보기, 정규화된 프로필 사진과 동의한 신고 사진 사본에만 적용되며 Google 사용자 데이터를 저장하지 않습니다. / We do not entrust Google user data to any processor. The Cloudflare R2 engagement covers memory photos, their derived previews, normalized profile photos and explicitly provided report-photo copies only, and stores no Google user data.
- 광고·데이터 브로커·AI 학습
- 광고 네트워크, 데이터 브로커, 데이터 재판매자 또는 AI·ML 모델 학습 제공자에게 Google 사용자 데이터를 제공·전송·공개하지 않습니다. / We do not share, transfer or disclose Google user data to advertising networks, data brokers, data resellers or AI/ML model training providers.
- 법률상 의무
- 법령이 요구하거나 이용자·타인의 생명·신체·권리 보호에 필요한 경우 적법한 절차와 필요한 최소 범위에서만 제공할 수 있습니다. / We may disclose Google user data only where required by law or necessary to protect rights and safety, following lawful process and limited to the minimum necessary.
7.4 보호 조치 (How we protect it)
- Google Calendar refresh token은 버전이 있는 AES-256-GCM keyring으로 암호화해 저장하고 key는 데이터베이스와 분리합니다. Access token은 Google 요청 중 메모리에서만 처리하고 저장하지 않습니다. / Google Calendar refresh tokens are stored encrypted with a versioned AES-256-GCM keyring whose keys are held outside the database; access tokens are handled only in memory and never stored.
- 이용자와 서비스 사이 및 Google API와의 외부 통신은 HTTPS로 암호화합니다. 서버 내부 애플리케이션과 데이터베이스 사이 통신은 격리된 컨테이너 네트워크를 사용하며 별도 TLS 암호화를 적용하지 않습니다. / External connections between users and the service, and to Google APIs, use HTTPS. Internal application-to-database traffic uses an isolated container network without separate TLS encryption.
- 서버의 데이터베이스 세션이 인증 기준이며, 보호된 모든 페이지·변경 요청마다 현재 이용자와 커플 경계를 다시 확인합니다. Calendar 연결과 충돌 해결은 연결 소유자만 수행할 수 있습니다. / The server-side database session is the authority for authentication; every protected page and mutation re-verifies the viewer and their couple boundary, and only the connection owner can manage a Calendar connection or resolve a conflict.
- recovery marker와 일치하지 않는 Calendar 목록 metadata는 메모리에서 즉시 폐기하고 데이터베이스나 로그에 남기지 않습니다. / Calendar-list metadata that does not match the recovery marker is discarded from memory immediately and never written to the database or logs.
- 충돌 비교 자료에는 제목·메모·장소·종일 여부·시작/종료·정규화된 반복 규칙만 크기를 제한해 저장하고, 참석자·알림·회의 정보와 Google 응답 전체, provider token·원본 URL은 저장하지 않습니다. / Conflict comparison records keep only size-limited title, notes, location, all-day flag, start/end and normalized recurrence values; attendees, reminders, conferencing data, full Google responses, provider tokens and source URLs are excluded.
- 운영 접근 제한과 비밀값 분리를 적용하고, 개인정보 관련 사고가 발생하면 관계 법령에 따라 영향과 필요한 조치를 안내합니다. / Operator access is restricted, secrets are kept separate, and any incident is notified with its impact and required actions as applicable law requires.
이용자가 Google에서 가져온 개인 일정을 신고하면 그 일정의 제한된 내용도 3-1항의 신고 사본에 포함될 수 있습니다. 지정된 운영자는 권리 침해·악용 등 안전 문제를 검토하기 위해 신고된 항목만 열람합니다. 원본 일정·Google 연결· 계정이 삭제돼도 접수일부터 90일 동안 신고 사본과 처리 기록이 남을 수 있으며, 만료·정리 및 백업의 추가 보관은 3-1항과 9항을 따릅니다.
If a user reports an imported Google schedule, a limited snapshot of that schedule may be retained for safety and abuse review by designated operators. Report copies and review records expire 90 days after submission, independently of source-event, Google-connection or account deletion. Sections 3-1 and 9 describe expiry, cleanup and remaining backup copies.
7.5 보관과 삭제 (Retention and deletion)
Google 사용자 데이터별 보관·삭제 기준
- 계정 식별자·이메일·token 발급 시각
- 계정 식별자·이메일·token 발급 시각(providerIssuedAt)은 가입·연결 대기 정보와 계정에 저장합니다. 대기 정보는 유효기간 뒤 정리 작업에서, 계정의 정보는 계정 삭제 시 제거합니다. 다만 Calendar 정리 대기열에 복사된 Google 계정 식별자(sub)는 연결 해제·계정 삭제 후에도 외부 캘린더 정리·권한 폐기를 위해 보관하며, 정리 완료 또는 최종 종료 시 삭제합니다. / Account identifiers, email and token issue time (providerIssuedAt) are kept in pending signup/link records and in the account. Pending records are removed by cleanup after expiry, and account records are removed on account deletion. A Google account identifier copied into the Calendar cleanup queue remains after disconnection or account deletion for external calendar cleanup and grant revocation, and is deleted when cleanup completes or reaches a terminal outcome.
- 로그인 token
- 로그인 흐름의 authorization code와 ID token은 확인에 필요한 동안만 처리하고, 로그인 token 교환의 access·refresh token은 저장하지 않습니다. / Sign-in authorization codes and ID tokens are processed only while verifying the sign-in, and the sign-in token exchange's access and refresh tokens are never stored.
- Calendar refresh token
- 연결 중 암호화해 보관합니다. 연결 해제·계정 삭제 시 전용 캘린더 정리를 위한 정리 대기열에 암호문을 보관할 수 있습니다. 실패하면 재시도하며, 완료 또는 더 이상 처리할 수 없는 최종 종료 시 대기열의 암호문을 삭제합니다. / Stored encrypted during the connection. Disconnecting or deleting an account may retain ciphertext in a cleanup queue for dedicated-calendar cleanup. Failed work is retried; queued ciphertext is deleted when cleanup completes or reaches a terminal outcome.
- 동기화 상태·원본 link
- Google event ID, 변경 식별값, 검증된 원본 링크와 마지막 합의 관리 필드 hash는 연결이 유지되는 동안 저장하고 연결 해제 시 제거합니다. / Google event IDs, ETags, verified event links and the last agreed managed-field hash are kept while the connection is active and removed on disconnect.
- 충돌 비교 자료
- 해결되지 않은 자료는 해결할 때까지 모두 보관하고, 해결·무효가 된 자료는 전용 Calendar feed별 최신 100건까지만 보관하며 새 결과를 저장할 때 오래된 순서로 삭제합니다. 관련 일정·provider link·Calendar 연결을 삭제하면 그 범위의 자료는 상한과 무관하게 모두 제거합니다. / Unresolved records are kept until resolved; resolved or invalidated records are capped at the 100 most recent per dedicated Calendar feed and pruned oldest-first, and deleting the related schedule, provider link or Calendar connection removes all records in that scope regardless of the cap.
- 가져온 일정 내용
- 연결을 해제하면 Google 원본 link가 제거되고 이미 가져온 일정은 일반 OurLog 개인 일정으로 남습니다. 이용자가 OurLog에서 직접 삭제할 수 있습니다. / On disconnect the Google source link is removed and already-imported events remain as ordinary OurLog personal schedules, which the user can delete in OurLog.
- 삭제 요청 경로
- ① OurLog 설정에서 Google Calendar 연결 해제 ② 설정 또는 공개 계정 삭제 페이지에서 계정 삭제. 위 기준에 따라 로컬 연결 정보를 제거하며, 연결 해제 후 가져온 일정은 일반 개인 일정으로 남습니다. Google 계정 설정에서 권한을 철회하면 이후 접근이 차단되지만 OurLog의 연결 정보와 일정이 자동 삭제되지는 않습니다. / Disconnect in OurLog or delete your account to remove local connection data as described above; imported schedules remain after disconnect. Revoking access in Google account settings prevents further access but does not automatically delete connection data or schedules stored in OurLog.
- 백업
- 삭제 전 백업에 남은 사본은 최대 30일의 백업 보존 기간이 지나면 파기합니다. / Copies in backups created before deletion are destroyed when the backup retention period, at most 30 days, expires.
OurLog의 Google API 정보 사용과 다른 앱으로의 전송은 Limited Use 요구사항을 포함한 Google API Services User Data Policy를 준수합니다.
OurLog's use and transfer of information received from Google APIs to any other app will adhere to the Google API Services User Data Policy, including the Limited Use requirements.
8. 제3자 제공과 처리위탁
데이터베이스와 그 백업은 운영자가 대한민국 내에서 직접 관리하는 서버에 저장합니다. 기록 사진 원본·파생 미리보기, 정규화된 프로필 사진과 별도 제공에 동의한 신고 사진 사본은 사진 기능을 켠 환경에서 Cloudflare R2의 비공개 object storage에 전송·보관·조회·삭제 처리를 위탁합니다. 공개 URL은 사용하지 않으며 애플리케이션이 인증한 요청만 S3 API로 접근합니다.
처리위탁과 국외 이전 (보호 사진)
- 수탁자
- Cloudflare, Inc. (미국). Cloudflare R2 object storage 서비스 이용계약에 따릅니다.
- 위탁 업무
- 기록 사진 원본·파생 미리보기, 정규화된 프로필 사진과 동의한 신고 사진 사본의 전송·보관·조회·삭제 처리
- 이전 항목
- 기록 사진·파생 미리보기·정규화된 프로필 사진 파일, 동의한 신고 사진 사본과 그 storage key, 파일 크기·형식, 무결성 확인용 SHA-256 체크섬과 무작위 쓰기 식별자(ourlog-write-id). 이름, 이메일, Google 계정 식별자와 일정·기록 본문은 이전하지 않습니다.
- 국가·시점·방법
- 미국 등 Cloudflare 인프라가 위치한 국가로, 사진을 업로드·조회·삭제할 때 HTTPS로 암호화된 S3 API 요청을 통해 전송합니다.
- 물리 위치
- 현재 운영 bucket은 jurisdiction을 지정하지 않은 기본 bucket입니다. Cloudflare의 공식 R2 데이터 위치 안내에 따르면 기본 bucket의 물리 위치는 생성 요청 위치에 따라 자동 선택되고 location hint는 보장이 아니므로, 특정 국가 내 저장을 보장하지 않습니다.
- 보유·위탁 종료
- 신고 사진 사본은 접수일부터 90일 기한까지 제한 보관한 뒤 정리합니다. DB에 연결된 사진은 삭제 요청에 따라 접근을 막고 삭제 대기열로 실제 object 삭제를 재시도합니다. 다만 프로필 사진 업로드가 성공한 뒤 DB 기록 또는 삭제 대기열 저장 전에 장애가 나면, 추적되지 않는 object가 남아 계정·사진 삭제만으로 제거되지 않을 수 있습니다. 이런 object는 정확한 key와 현재 참조 여부를 확인한 뒤 운영자가 정리하며, key를 확인하지 못한 경우 자동 삭제나 삭제 기한을 보장할 수 없습니다. 위탁 종료 시에도 잔여 object의 처리 여부를 확인하며 삭제 완료를 확인하지 않은 object를 파기됐다고 안내하지 않습니다.
- 근거·거부
- 이용자가 요청한 사진 기능 제공에 필요한 서비스 이용계약의 이행입니다. 이전을 원하지 않으면 사진을 올리지 않고 나머지 기능을 이용할 수 있습니다. 신고 사진 사본의 별도 제공에 동의하지 않아도 사진 증거 없이 신고할 수 있습니다.
자세한 위치 기준은 Cloudflare의 공식 R2 데이터 위치 안내와 Cloudflare 개인정보처리방침에서 확인할 수 있습니다.
지원 문의 메일 전달·보관
- 처리 서비스
- Cloudflare, Inc.의 Email Routing으로 문의를 전달하고 Google LLC의 Gmail에서 수신·보관·회신합니다. 해외 서비스 인프라에서 처리될 수 있으며 국내 보관을 보장하지 않습니다.
- 항목·목적
- 발신자 이메일, 제목·본문, 이용자가 보낸 첨부파일을 문의 응대·이의 검토·개인정보 권리 요청 처리에 사용합니다. 이용자가 요청한 지원을 제공하기 위한 처리입니다. 앱의 Google 로그인·Calendar 권한으로 이용자의 Gmail을 읽는 기능은 아닙니다.
- 보관·삭제
- 운영 메일함의 문의 사본은 접수일부터 최대 90일 보관한 뒤 운영자가 삭제하고 휴지통도 비우는 정책입니다. 신고 DB의 만료 작업과는 별개로 관리하며, 법령상 보존이 필요한 경우 목적과 기간을 별도로 고지합니다.
- 선택
- 이메일을 보내지 않아도 서비스의 다른 기능은 이용할 수 있습니다. 앱 내 신고 접수와 계정 직접 삭제 경로를 사용할 수 있으며, 이메일을 통한 문의에는 위 전달·보관 처리가 필요합니다. 비밀번호나 신고 증거 사진을 메일로 보내지 마세요.
수사기관 등 법률상 의무가 있는 경우에는 적법한 절차와 필요한 범위에서 제공할 수 있습니다. 위 처리 서비스 외에 새로운 이메일 발송, 오류 추적 또는 다른 외부 사업자를 도입할 때는 수탁자·위탁 업무·보유 기간과 국외 이전 근거를 이 방침에 먼저 반영하고, 별도 동의가 필요한 처리는 동의를 받은 뒤에 시작합니다.
9. 파기와 백업
- 위시, 일반 일정, 기록과 사진은 서비스 안에서 권한이 있는 이용자가 삭제할 수 있습니다. Google 원본 일정은 연결 중에는 Google에서 삭제해야 하며 동시 local 변경이 없으면 다음 성공한 동기화에서 OurLog에서도 제거됩니다. 동시 변경이 있으면 연결 소유자가 Google 삭제 또는 OurLog 변경 복원을 선택할 때까지 자동 삭제·복원을 하지 않습니다. OurLog에서 만든 owner 일정이 Google에서 삭제·이동된 경우에는 local 변경 여부와 무관하게 자동 삭제·복원하지 않고 연결 소유자의 선택을 기다립니다. 연결 해제로 일반 일정으로 전환된 뒤부터 imported 일정도 OurLog에서 삭제할 수 있습니다. 데이터베이스 기록을 먼저 삭제한 뒤 관련 파일을 제거하며, 파일 제거가 실패하면 운영 조치가 필요할 수 있습니다.
- 위시, 공동·개인 일정 또는 기록을 삭제하면 그 대상을 가리키는 앱 내 알림도 같은 데이터베이스 작업에서 삭제합니다.
- 삭제한 댓글은 대화 흐름을 보존하기 위해 내용만 “삭제된 메시지예요.”로 바꾸고 작성자와 시각은 남깁니다.
- 커플 연결 해제는 설정에서 직접 실행할 수 있습니다. 기존 공유공간과 그 안의 양쪽 위시·일정·기록·사진·댓글·알림을 모두 삭제하고, 두 계정은 각각 새 빈 1인 공간으로 이동합니다. 양쪽의 기존 세션과 Google Calendar 연결도 끝납니다.
- 계정 삭제는 설정과 공개 계정 삭제 안내에서 직접 실행할 수 있습니다. 같은 공유공간 정리 뒤 요청자의 프로필·로그인 수단·세션·법적 확인 기록을 포함한 계정 전체를 삭제하며, 남은 파트너 계정은 새 빈 1인 공간으로 이동합니다.
- 삭제할 사진의 원본·파생 미리보기와 Google 보조 캘린더·권한은 데이터베이스 작업에서 내구성 정리 대기열에 먼저 기록합니다. 활성 데이터 접근은 즉시 끝내고 외부 삭제를 바로 시도하며, 일시 실패하면 maintenance 작업이 다시 시도합니다.
- 전체 데이터 내보내기는 아직 self-service 기능이 아니므로 아래 연락 방법으로 요청해야 합니다.
- 백업은 장애 복구를 위해 신고 증거·처리 기록을 포함한 데이터베이스와 보호 사진을 한 세트로 보존하며, 최대 30일 보관한 뒤 파기합니다. 백업은 운영자가 대한민국 내에서 직접 관리하는 저장 위치에 두고 접근을 제한합니다. 일반 계정·공유 데이터 삭제 뒤에도 3-1항의 제한 보존 신고는 그 기한을 따릅니다. 그 밖의 활성 데이터가 삭제돼도 삭제 시점 이전의 백업 사본에는 위 보존 기간이 지날 때까지 남을 수 있습니다.
- 접근·오류 로그는 최대 90일 보관한 뒤 파기합니다. 현재 reverse proxy 접근 로그에는 요청 URL과 query가 기록될 수 있어 초대 코드·이메일 확인 token 등 URL에 포함된 개인정보가 남을 수 있습니다. 이러한 로그의 접근을 제한하며, 민감한 query를 일괄 제외하는 조치는 아직 완료되지 않았습니다. 보안 사고 조사나 법령상 보존 의무가 있으면 그 목적과 기간을 별도로 고지하고 활성 서비스 데이터와 분리해 보관합니다.
10. 개인정보의 안전성 확보 조치
OurLog는 개인정보의 분실, 유출과 무단 접근 위험을 줄이기 위해 다음 조치를 적용합니다.
- 비밀번호를 단방향 해시하고 원문으로 저장하지 않습니다.
- 서버의 데이터베이스 세션을 인증 기준으로 삼고, 보호된 페이지와 변경 요청마다 현재 이용자와 커플 공간을 다시 확인합니다.
- 사진은 실제 저장 경로를 공개하지 않고, 요청한 이용자가 같은 커플 공간인지 확인한 뒤 제공합니다. 별도로 제공한 신고 사진 사본은 지정된 운영자 권한·보유 기한을 확인하고 열람 기록을 남긴 뒤 제공합니다.
- HTTPS, 접근 제한, 비밀값 분리, 데이터베이스와 사진의 함께 백업·복구 검증을 운영 기준으로 둡니다.
- Google Calendar refresh token은 버전이 있는 AES-256-GCM keyring으로 암호화하고 key를 데이터베이스와 분리합니다.
어떤 기술도 절대적인 보안을 보장하지는 않습니다. 사고가 발생하면 관계 법령에 따라 영향, 대응 방법과 필요한 이용자 조치를 안내합니다.
11. 개인정보 보호 담당과 권리 행사
이용자는 자신의 정보를 열람·정정·삭제하거나 처리 정지를 요청하고, 동의를 철회할 수 있습니다. 서비스 안에서 직접 수정·삭제하거나 계정과 공유공간은 공개 삭제 페이지에서 직접 삭제할 수 있습니다. 만 15세 확인이나 현재 약관에 동의하지 않은 기존 계정도 로그인된 기기 관리·로그아웃·계정 삭제를 이용할 수 있습니다. 그 밖의 요청은 아래 개인정보 보호책임자의 이메일로 다음 정보를 보내 주세요.
- 요청하는 계정의 이메일 주소
- 열람, 정정, 삭제, 처리 정지 또는 동의 철회 중 원하는 조치
- 본인 확인에 필요한 최소 정보. 비밀번호나 세션 token은 보내지 마세요.
개인정보 보호책임자: OurLog 운영자 유병길
이메일: support@ourlog.me
운영자는 본인 여부와 다른 이용자의 권리를 확인한 뒤 관계 법령이 정한 기간 안에 지체 없이 처리 결과를 안내합니다.
Privacy contact: OurLog operator, Byeonggil Yoo — support@ourlog.me. Use this address for questions about this policy, for access, correction, deletion or processing-restriction requests, and to withdraw consent, including for Google user data.
OurLog는 현재 개인이 운영하는 private alpha 서비스이며, 위 이메일이 서비스 지원·신고 관련 문의·이의 제기와 개인정보 권리 행사의 공식 접수 창구입니다. 공개 지원 URL은 이 개인정보처리방침 페이지이며, 웹·Android 설정의 문의 안내와 스토어 지원 항목에서도 같은 주소를 사용합니다. 접수번호(있는 경우)와 필요한 사실만 보내고, 신고 증거 사진·비밀번호·인증 정보는 이메일로 보내지 마세요. 운영 주체나 접수 창구가 바뀌면 적용 전에 이 항목을 갱신해 알립니다.
문의 메일은 Cloudflare Email Routing을 거쳐 운영자가 사용하는 Google Gmail 메일함으로 전달됩니다. 이 과정에서 발신자 이메일, 제목·본문과 첨부파일이 메일 전달·보관·회신을 위해 두 서비스에서 처리됩니다. 답장은 운영 Gmail 주소에서 발송될 수 있습니다. 신고 사진은 앱의 별도 증거 제공 기능을 이용하고 문의 메일에는 접수번호와 필요한 사실만 적어 주세요.
12. 권익 침해 구제
개인정보 관련 문의는 먼저 위 담당에게 알려 주세요. 해결되지 않는 경우 이용자는 개인정보 포털의 분쟁조정·침해 신고 안내 또는 개인정보보호위원회의 공식 절차를 확인할 수 있습니다.
13. 방침 변경
이 방침은 2026-09-27부터 적용합니다. 이번 변경은 신고 증거·운영 처리 기록의 접수일부터 90일 보관과 백업, 차단과 연결 해제의 차이, 운영자 열람 및 문의 경로를 설명합니다. 만 15세 이상 이용 조건과 기존 14세·18세 확인 이력은 유지합니다. 새 확인은 본인이 직접 완료하고, 생년월일·신분증·Google 나이 정보를 새로 수집하지 않습니다. 파트너 Calendar로 전달되는 일정 연결·수정 metadata와 복구 표식도 파트너 제공 동의 문구에 명시하고 문구 버전을 2026-09-27로 갱신했습니다. 기존 동의 기록은 자동 변경하지 않으며 현재 커플 구성원 모두가 새 문구를 확인한 뒤 공유 기능을 이용합니다. 처리 목적, 공유 상대, Google 권한, 국외 이전처럼 이용자 권리에 중요한 변경은 적용 전에 서비스 화면에서 알아보기 쉽게 알리고 필요한 경우 새 동의를 받습니다. 단순한 문구·링크 정정은 변경 이력을 남겨 알릴 수 있습니다.
이전 변경: 2026년 9월 26일에는 만 15세 이상 이용 조건과 기존 14세·18세 확인 기록의 보존을 반영했습니다. 생년월일·신분증·Google 나이 정보를 새로 수집하지 않고 본인의 명시적 확인을 받도록 안내했습니다.
이전 변경: 2026년 9월 21일에는 Google API Services User Data Policy 공개 요구사항에 맞춰 7항의 접근·이용·공유·보호·보관·삭제와 Limited Use를 한·영으로 정리했습니다. 개인정보 보호책임자·공개 이메일, 대한민국 내 데이터베이스·백업 보관, 백업 최대 30일·로그 최대 90일, Cloudflare, Inc.의 보호 사진 위탁도 함께 밝혔습니다.
이전 변경: 2026년 9월 8일에는 만 18세 확인과 이전 기록의 보존, 이메일 가입 확인·비밀번호 복구, Android 로그인과 사진 변환·임시 업로드 처리를 구체화했습니다. 파트너에게 제공하는 정보의 목적과 범위는 기존과 같습니다.
이전 변경: 2026년 8월 30일에는 Google 전용 캘린더 생성 응답 유실을 복구하기 위한 읽기 전용 목록 권한, 제한된 metadata와 recovery marker 처리를 구체화했습니다.
생성 응답 복구 중에는 해당 recovery marker의 완전한 0건 목록 확인 횟수만 제한된 숫자로 저장합니다. 이 횟수는 dispatch할 때 0으로 다시 시작하고, 연결·계정 정리가 marker를 인계하면 함께 이전됩니다. token refresh, 오류 재시도, lease 경합은 이 횟수에 포함하지 않습니다. 24시간 뒤에도 생성 결과를 확인하지 못해 Google에 전용 캘린더가 남을 수 있다고 판단한 경우에는 그 가능성 여부를 정리 작업이 최종 종료될 때까지 함께 저장합니다.