Datenschutzerklaerung
Rechtlich bindende deutsche Datenschutzerklaerung der GeschenkOn GmbH.
1. 개인정보처리자
GeschenkOn GmbH, Königsallee 2b, 40212 Düsseldorf, Germany, 이메일 [email protected]이 이 개인정보 처리방침의 책임 주체입니다.
2. 처리 목적 및 법적 근거
당사는 웹사이트, 사용자 계정, 주문 및 바우처 기능, 파트너 프로세스, 보안 메커니즘, 법적으로 필요한 문서화·정산·회계 절차를 제공하기 위해 개인정보를 처리합니다.
- 웹사이트, 공개 콘텐츠, 검색, 계정, 계약 체결 준비 및 이행을 위한 플랫폼 기능은 GDPR 제6조 제1항 b호에 근거합니다.
- 주문, 바우처, 사용 처리, 환불, 청구서, 파트너 정산 및 전자 청구 형식은 GDPR 제6조 제1항 b호 및 c호에 근거합니다.
- 파트너 심사, 활성화, 계약 관리, 온보딩, 역할 부여, 초대·승인 및 지급 준비는 GDPR 제6조 제1항 b호, c호 및 f호에 근거합니다.
- 거래 관련 이메일, 발송 확인, 보안 로그, 고객 지원 및 오남용 방지는 GDPR 제6조 제1항 b호 및 f호에 근거합니다.
- 플랫폼 보호, 인증, 사기 방지, 감사 로그, 기술 오류 분석, 부하 분산 및 운영 안정성은 GDPR 제6조 제1항 f호에 근거합니다.
- 쿠키 및 추적 동의의 수집, 관리, 증명은 GDPR 제6조 제1항 a호, c호 및 f호에 근거합니다.
당사의 정당한 이익은 안전하고 안정적인 플랫폼 제공, 오남용 방지, 감사 가능한 문서화, 법적 청구의 방어 및 행사에 있습니다.
3. 개인정보의 범주
- 계정 정보: 이메일 주소, 표시 이름, 언어 설정, 선택 입력 생년월일 및 상태 정보.
- 인증 및 보안 정보: IP 주소, 사용자 에이전트, 기기 및 세션 정보, 소셜 로그인 식별자, Passkey/WebAuthn 자격 증명 데이터, 챌린지와 검증 로그, step-up 이벤트.
- 이용 및 접속 정보: 요청 URL, 리퍼러, 시각, 응답 코드, 요청 ID, 기기와 브라우저 특성, 서버 로그.
- 거래 정보: 주문번호, 주문 항목, 바우처 ID, 바우처 유형, 법적 고지 버전, 결제 확인, 결제 상태, 청구서 정보, 세무 관련 정보, 환불 및 취소 처리.
- 파트너 및 계약 정보: 담당자, 사업자 기본 정보, 계약·온보딩 상태, 역할·초대 정보, 심사·승인 메모, 지급 및 은행 검증 정보, 정산 트리거, 지연 기간, 청구 주기, 기술 승인 상태.
- 커뮤니케이션 정보: 지원 요청, 거래 관련 이메일, 발송 상태, 발송 이벤트, 발송 메타데이터 및 커뮤니케이션 이력.
- 동의 및 쿠키 정보: 동의 ID, 동의 상태, 카테고리, 시각 및 기술적으로 필요한 쿠키 정보.
- 정산 및 전자 청구 정보: 정산월, 순액·세액·총액, 정정 및 취소, 파일 메타데이터, 구조화된 문서 내용.
- 감사 및 오남용 정보: 승인 이력, 역할 변경, 보안 이벤트, 발송·웹훅 메타데이터, 오남용 신호 및 기술적 증빙.
4. 계정, 인증 및 소셜 로그인
당사는 현재 등록, 로그인, 계정 관리를 위해 Google Cloud Identity Platform을 사용합니다. 선택한 방식에 따라 이메일 주소, 기술적 사용자 ID, 세션 정보, 상태 정보 및 보안 관련 인증 데이터를 처리합니다.
또한 Passkey 및 WebAuthn 기반 로그인과 보안 기능을 지원합니다. 이를 위해 필요한 기술적 자격 증명 데이터와 보안 로그를 저장하지만 원시 생체정보는 저장하지 않습니다. 생체정보 또는 기기 기반 승인은 사용자의 기기에서 로컬로 수행됩니다.
현재 Google 소셜 로그인을 제공합니다. 제공 동의된 정보에 따라 이메일 주소, 기술적 계정 ID, 기본 프로필 정보를 처리합니다.
5. 파트너 온보딩, 계약 및 역할 관리
기업 또는 대리인이 파트너로 신청하거나 기존 파트너 접근 권한을 관리하는 경우, 당사는 추가적인 사업 관련 정보와 개인정보를 처리합니다. 여기에는 회사명, 담당자, 사업 연락처와 주소, 온보딩 및 계약 상태, 플랫폼 이용 계획, 심사·승인 메모, 신원 또는 대표권 확인 자료, 지급 및 은행 검증 정보, 계약 및 문서 메타데이터가 포함됩니다.
권한을 통제하기 위해 운영자 초대와 역할 정보도 처리합니다. 여기에는 수신자 이메일 주소, 목표 역할, 관련 프랜차이즈·브랜드·샵 참조, 초대 상태, 만료일, 발송·수락·거절·취소·재발송 이벤트 및 담당 관리자가 포함됩니다.
6. 주문, 바우처, 결제, 정산 및 전자 청구
계약 이행을 위해 주문, 바우처, 결제, 커뮤니케이션 및 상태 정보를 처리합니다. 여기에는 주문번호, 주문 항목 정보, 바우처 ID, 수신자 관련 정보, 결제 참조, 청구서 번호 및 세무상 필요한 문서 정보가 포함됩니다.
운영 환경의 결제 처리는 기술 결제 서비스 제공자인 Stripe를 통해 이루어집니다. 계약 이행, 사기 방지, 증빙 및 세무 문서화에 필요한 범위에서 결제, 체크아웃, 결제 상태, 웹훅 및 reconciliation 데이터를 처리합니다.
또한 파트너 관련 정산, 지급 및 전자 청구 정보를 처리합니다. 여기에는 정산 기간, 순액·세액·총액, 지급 참조, Stripe Connect 검증 및 지급 상태, 정정 또는 취소, XRechnung 또는 ZUGFeRD 같은 전자 청구 형식의 구조화 데이터가 포함됩니다.
새 바우처 구조에서는 주문 항목별 바우처 유형, 관련 법적 고지 버전, 필요한 체크아웃 확인 및 정산 정책 스냅샷을 저장합니다. 이는 계약 이행, 증빙, 파트너 정산, 세무 문서화, 문의 및 취소 처리에 사용됩니다.
7. 거래 관련 이메일 및 커뮤니케이션 메타데이터
거래 관련 이메일 발송에는 기술 이메일 서비스 제공자인 Mailgun을 사용하며, 가능한 경우 EU 리전을 우선 사용합니다. 수신자 주소, 템플릿 및 발송 정보, 발송 시각, 메시지 및 발송 상태, 반송 또는 오류 이벤트, 기술적 발송 이벤트, 보안 및 웹훅 메타데이터, 관련 지원 및 증빙 정보를 처리합니다.
8. 웹사이트 접속, 호스팅, 로그 및 기술 보안
웹사이트와 앱 접속 시 서버 및 접속 로그를 처리합니다. 여기에는 IP 주소, 접속 일시, 요청 URL, 헤더 정보, 기술 응답 데이터, 기기 및 브라우저 특성, 리퍼러, 요청 ID가 포함됩니다.
호스팅, 전송 및 핵심 플랫폼 기능을 위해 Firebase Hosting, Cloud Run, Identity Platform, Cloud Storage, Cloud SQL, Cloud Tasks를 포함한 Google Cloud 서비스를 사용합니다.
안전한 제공, 오류 분석, 오남용 방지 및 법적 방어에 필요한 범위에서 역할 및 승인 이벤트, 초대 및 온보딩 이력, 오류 상태, 발송 및 웹훅 이벤트, 오남용 신호 등 감사·보안·오남용 로그를 추가로 처리합니다.
9. 쿠키 및 동의 관리
당사는 웹사이트 제공, 로그인, 세션 관리, 보안 제어 및 핵심 플랫폼 기능 보장을 위해 기술적으로 필요한 쿠키와 세션 저장 방식을 사용합니다. 동의 관리는 현재 Cookiebot을 사용하며, 동의 상태, 동의 ID, 동의 카테고리, 시각 및 기술적으로 필요한 쿠키 정보를 처리합니다.
10. 수신자 범주
- 기술 인프라 및 플랫폼 제공자인 Google Cloud.
- 도메인 및 DNS 서비스를 위한 Cloudflare.
- 거래 관련 이메일 발송과 발송 메타데이터를 위한 Mailgun.
- 동의 관리와 동의 문서화를 위한 Cookiebot.
- 계약 이행, 바우처 사용, 청구, 파트너 정산 또는 파트너 관련 서비스 처리를 위해 필요한 파트너 매장.
11. 제3국 이전
Mailgun의 EU 리전 처리와 Cloud Storage의 europe-west3 처리는 EU 내 처리이므로 국외 이전이 아닙니다. Stripe의 EEA 계약 법인과 관련하여 미국에서 이루어지는 처리는 해당 수신자가 인증된 범위에서 EU-US Data Privacy Framework 적정성 결정에 근거합니다.
12. 보관 기간
- 서버 및 접속 로그: 보안, 증빙 또는 오남용 방지를 위해 더 긴 보관이 필요하지 않은 한 원칙적으로 30일.
- 로그인 및 보안 이벤트 데이터: 오남용 조사 또는 법적 방어를 위해 더 긴 보관이 필요하지 않은 한 원칙적으로 90일.
- 주문, 청구서 및 세무 관련 거래 데이터: 상법 또는 세법상 의무가 있는 경우 10년.
- 파트너 계약, 온보딩, 지급 및 검증 데이터: 계약 이행, 법적 의무, 심사 목적 및 법적 방어에 필요한 기간.
- 정산 및 전자 청구 데이터: 회계, 세무 증빙, 컴플라이언스 및 상업 문서화에 필요한 기간.
13. 정보주체의 권리
귀하는 법적 요건에 따라 열람, 정정, 삭제, 처리 제한, 데이터 이동, 이의 제기 권리를 가집니다. 처리가 동의에 근거한 경우 언제든지 장래에 대해 동의를 철회할 수 있습니다.
14. 불만 제기 및 변경
귀하는 개인정보 감독기관에 불만을 제기할 권리가 있습니다. 당사는 법적, 기술적 또는 운영상 조건이 변경되거나 새로운 서비스, 기능, 처리 활동을 도입하는 경우 이 개인정보 처리방침을 변경할 수 있습니다.
Stripe KYC 데이터에 관한 현행 보충 안내(2026년 7월 18일 시행)
현재 Connected Account 온보딩에서는 계정에 필요한 KYC, 신원, 대표자, 세금, 증빙 문서 및 정산 은행정보를 Stripe가 Embedded 구성요소 안에서 직접 수집하고 검증합니다. GeschenkOn은 이 흐름에서 원칙적으로 Stripe 계정 참조, 기술적 상태와 요구사항 코드, 시각 및 필요한 감사 데이터만 저장합니다. 새로 입력한 신분증, 셀피, 전체 은행정보와 KYC 양식 내용은 GeschenkOn 온보딩 DB에 복사하지 않습니다.
전환 전에 수집된 과거 온보딩 프로필 데이터는 문서화된 보존·삭제 검토가 끝날 때까지 접근이 제한된 상태로 남을 수 있습니다. 해당 데이터는 현재 Stripe 온보딩에서 재사용하거나 표시하지 않습니다. 법적으로 필요한 계약 및 사업자 기록은 Stripe KYC 데이터와 분리해 처리합니다.
현행 SC&T 배분·감사 데이터 보충 안내(2026년 7월 22일 시행)
SC&T 결제 흐름에서 Checkout Batch, 판매자 주문, Franchise, 결제 참조, 파트너 총수익, 수수료, 세금, 국경간 Transfer 서비스 수수료, Kleinbestellzuschlag, 파트너 Transfer, Transfer reversal, 환불, 분쟁, 차지백 및 정정에 관한 변경 불가능한 배분·감사 데이터를 처리합니다. 경제적으로 의미 있는 각 기록에는 고유 이벤트 키, 원 Stripe 객체 참조와 무결성 해시를 부여하며, 정정은 원 기록을 조용히 덮어쓰지 않고 연결된 반대 또는 정정 기록으로 남깁니다. 이 증빙은 계약 이행, 정산, 사기 방지, 법적 방어와 법정 세무·보존 의무에 필요한 범위에서만 처리합니다.
독일 외 파트너에 대한 GeschenkOn B2B 수수료를 독일 VAT 없이 청구하려면 계약상 사업자·VAT ID, 문서화된 검증 출처, 검토 시각과 검토자 식별자 및 불변 판매자 배분에 연결된 역산 불가능한 증빙 해시를 처리합니다. 검증 증빙이 없으면 국경 간 0% VAT 경로는 차단됩니다.
KYC, 신원 문서와 지급 은행정보는 계속 Stripe가 Embedded 구성요소에서 직접 수집합니다. GeschenkOn은 새로 입력된 KYC 양식 내용, 신분증, 셀피 또는 전체 은행정보를 온보딩 DB에 복사하지 않습니다.
보관, 계정 삭제, 처리자 및 동의에 관한 추가 안내
보관 및 계정 삭제
- 주문 및 인보이스 데이터는 상법·세법상 의무에 따라 주문이 이루어졌거나 인보이스가 발행된 사업연도 종료 후 10년간 보관합니다. 계정을 삭제해도 이 기록은 남으며, 사용자 계정과의 연결은 영구적이고 되돌릴 수 없게 마스킹됩니다.
- 기능성 장바구니는 기존 보관 기간인 현재 마지막 활동 후 30일이 지나면 soft delete하고 개인정보 연결을 마스킹합니다. 계정 삭제 시에는 이를 즉시 수행합니다.
- 도달 범위 및 이용 분석 원본 이벤트는 동의 후에만 수집하며 이벤트 발생 시점부터 최대 14개월간 보관합니다. 동의를 철회하거나 계정을 삭제하면 먼저 익명 집계 통계로 전환한 다음 원본 이벤트를 즉시 삭제합니다.
- 익명 집계 통계에는 개인정보가 포함되지 않습니다. 해당 집계 기간 종료 후 3년간 보관하며, 계정 삭제의 영향을 받지 않습니다.
수신자, 처리자 및 제3국 이전
이용 기능에 따라 다음 서비스 제공자 또는 처리자가 데이터를 수신합니다. 결제를 위한 Stripe의 EEA 계약 법인, 인프라·파일·인증을 위한 Cloud Storage 및 Cloud Identity Platform을 포함한 Google Cloud(Cloud Storage는 europe-west3 프랑크푸르트 리전에서 처리), EU 리전에서 이메일을 처리하는 Mailgun, 주문 및 이행 절차를 위한 Shopify, 동의 관리를 위한 Cookiebot입니다. 또한 도메인 및 DNS 서비스를 위해 Cloudflare를 사용하며, 주문·사용·청구·이행에 필요한 범위에서 파트너 매장이 데이터를 수신합니다.
Mailgun의 EU 리전 처리와 Cloud Storage의 europe-west3 처리는 EU 내 처리이므로 국외 이전이 아닙니다. Stripe의 EEA 계약 법인과 관련하여 미국에서 이루어지는 처리는 해당 수신자가 인증된 범위에서 EU-US Data Privacy Framework 적정성 결정에 근거합니다.
동의 및 철회
통계, 추적 및 마케팅은 자발적 동의 후에만 활성화됩니다. 동의는 언제든 장래에 대해 철회할 수 있습니다. 쿠키·통계·마케팅은 Cookiebot 개인정보 설정에서, 이메일·SMS·푸시 마케팅과 개인화·분석은 사용자 계정의 개인정보 설정에서 철회하거나 [email protected]으로 이메일을 보낼 수 있습니다. 철회 전 처리의 적법성에는 영향을 주지 않습니다. 철회 후에는 동의에 근거한 추가 수집이 중단되고, 기존 원본 이벤트는 위와 같이 익명 집계한 뒤 즉시 삭제됩니다.