본문 바로가기

GDPR 준수

귀하의 은행 거래내역서에는 민감한 금융 데이터가 포함되어 있습니다. 우리는 데이터 보호를 핵심으로 처음부터 BankStatementLab을 구축했습니다. 당사가 귀하의 정보를 보호하는 방법은 다음과 같습니다.

최종 업데이트: 2026년 8월 16일

우리의 6 데이터 보호 약속

우리가 구축하는 모든 기능은 하나의 질문에서 시작됩니다. 사용자 데이터를 어떻게 보호합니까?

원본 문서를 저장하지 않음

원본 PDF는 변환 처리에만 사용되며 저장하지 않고 처리 후 즉시 삭제합니다.

TLS 1.3 암호화

모든 데이터 전송에는 TLS 1.3 암호화가 사용됩니다. 귀하의 파일은 업로드부터 다운로드까지 전송 중에도 보호됩니다.

데이터 판매 또는 광고 사용 없음

우리는 귀하의 데이터를 판매하거나 수익을 창출하지 않으며 귀하의 금융 정보는 결코 광고에 사용되지 않습니다. 이는 서비스 제공에 필요하거나 법적으로 요구되는 경우에만 검증된 하위 처리자와 공유됩니다.

완전한 사용자 제어

자신만의 데이터 보존 정책을 구성하세요. 1부터 30일까지 자동 삭제를 선택하거나 데이터를 수동으로 관리하세요.

삭제권 보장

프로필에서 언제든지 계정을 닫을 수 있습니다. 그러면 접근이 비활성화되고 아래에 설명된 운영상 삭제 절차가 실행됩니다. 별도의 개인정보 삭제 권리를 행사하려면 고객지원에 문의하세요.

EU 기반 인프라

당사의 서버와 데이터베이스는 세계에서 가장 엄격한 데이터 보호 규정이 적용되는 유럽 연합에서 호스팅됩니다.

데이터 보호 조치
TLS 1.3 암호화됨
자동 삭제
EU 데이터 호스팅

GDPR에 대한 우리의 약속

BankStatementLab은 일반 데이터 보호 규정(EU) 2016/679을 준수하기 위해 최선을 다하고 있습니다. 매우 민감한 금융 문서인 은행 거래내역서를 처리하는 서비스로서 최고 수준의 데이터 보호 기준을 지향합니다. 당사는 사용자(데이터 컨트롤러)를 대신하는 데이터 처리자 역할을 합니다. 문서를 구조화된 형식(Excel, CSV, OFX)으로 변환하고, 서비스를 보호·지원하며, 법적 의무를 이행하기 위해 처리합니다. 금융 데이터를 프로파일링하거나 광고 또는 서비스와 무관한 목적으로 사용하지 않습니다. 당사의 원칙은 간단합니다. 반드시 필요한 정보만 수집하고 가능한 한 신속하게 처리하며 원본 문서는 저장하지 않습니다.

우리가 수집하는 데이터

당사는 데이터 최소화 원칙에 따라 서비스 제공에 꼭 필요한 정보만 처리합니다. • 계정 정보: 이메일 주소, 해시된 비밀번호, 언어 설정 • 청구 데이터: Stripe가 전적으로 처리하며, 당사는 신용카드 번호를 저장하지 않습니다 • 업로드 파일: 은행 거래내역서 PDF는 변환 처리에만 사용되고 저장되지 않으며 처리 후 즉시 삭제됩니다 • 추출 결과: 사용자가 삭제하거나 설정한 자동 삭제 기간이 적용될 때까지 보관되는 구조화된 거래 데이터(열, 금액, 날짜) • PDF 분할 세션: 계정에 연결된 가명처리된 기술 상태(파일·페이지 수, 분할 지점, 결과, 소요 시간)를 도구 진단과 개선을 위해 최대 365일 보관합니다. 이 기록에는 PDF 내용, 파일명, 썸네일 또는 텍스트가 저장되지 않습니다 • 기술 로그: 보안, 진단, 서비스 개선에 필요한 최소한의 사용 지표입니다. 계정과 계속 연결되어 있는 경우 이를 익명 데이터라고 표현하지 않습니다 당사는 추적 목적의 IP 주소, 방문 기록, 기기 지문 또는 위에 열거되지 않은 데이터를 수집하지 않습니다.

귀하의 파일을 처리하는 방법

은행 거래내역서 PDF를 업로드하면 다음 절차가 진행됩니다. 1. 파일이 암호화된 TLS 1.3 연결을 통해 업로드됩니다 2. PDF는 영구 저장되지 않고 변환 처리에만 사용됩니다 3. AI 추출 엔진이 데이터를 읽고 구조화합니다 4. 구조화된 데이터(거래, 열)가 계정에 저장됩니다 5. 원본 PDF는 처리 후 즉시 삭제됩니다 전체 과정은 일반적으로 몇 초가 걸립니다. 애플리케이션과 공개 API에는 원본 PDF를 다시 다운로드하는 기능이 없습니다. 계정이 없는 게스트 사용자의 추출 결과와 관련 데이터는 24시간 후 삭제됩니다.

암호화 및 보안 조치

우리는 귀하의 데이터를 보호하기 위해 여러 계층의 보안을 구현합니다. • 전송 암호화: 브라우저와 당사 서버 간의 모든 통신은 최신 암호화 표준인 TLS 1.3을 사용합니다. • 비밀번호 보안: 모든 비밀번호는 솔트와 함께 bcrypt를 사용하여 해시됩니다. 비밀번호를 일반 텍스트로 저장하지 않습니다. • 보안 인증: 안전한 httpOnly 쿠키를 사용한 JWT 기반 인증 • 액세스 제어: 엄격한 역할 기반 액세스는 운영 지원, 보안 또는 법적 의무가 필요한 경우 귀하와 승인된 직원에 대한 추출 액세스를 제한합니다. • 인프라 보안: 당사 서버는 자동 보안 업데이트를 통해 강화된 환경에서 실행됩니다. • 종속성 모니터링: 모든 소프트웨어 종속성을 정기적으로 감사하고 업데이트합니다.

자동 파일 삭제

정해진 보존 규칙이 적용되는 데이터는 자동으로 일관되게 삭제됩니다. • 원본 PDF: 저장하지 않고 처리 후 즉시 삭제합니다 • 임시 처리 파일(분할 페이지): 처리가 끝나면 자동으로 정리됩니다 • 게스트 추출: 생성 후 24시간이 지나면 완전히 삭제됩니다 • 등록 사용자 추출: 사용자가 삭제하거나 1~30일 자동 삭제 규칙이 적용되면 관련 거래 데이터와 함께 영구적으로 삭제됩니다 자동 정리 작업은 매일 실행되어 각 사용자의 보존 설정을 적용합니다. 각 실행은 안정성을 위해 기록되고 모니터링됩니다.

구성 가능한 데이터 보존

등록 사용자는 데이터 보존 기간을 직접 관리할 수 있습니다. • 자동 삭제 끔(기본값): 추출 결과는 사용자가 직접 삭제할 때까지 보관됩니다 • 자동 삭제 켬: 1~30일의 보존 기간을 선택합니다(활성화 시 최초 설정은 14일). 선택한 기간보다 오래된 추출은 자동으로 영구 삭제됩니다 • PDF 분할 기술 세션: 생성 후 최대 365일 이내에, 또는 계정을 닫을 때 즉시 삭제됩니다 프로필 설정에서 언제든지 보존 정책을 변경할 수 있습니다. 보존 기간을 줄이면 새 기간을 초과한 추출은 다음 일일 자동 정리 때 삭제됩니다. 청구서는 프랑스 세법에 따라 7년 동안 보관합니다. 계정을 닫으면 접근이 비활성화됩니다. 개인정보 삭제 권리를 행사하려면 고객지원에 문의하세요.

GDPR에 따른 귀하의 권리

GDPR에 따라 귀하는 다음과 같은 권리를 가지며, 당사는 이러한 권리를 쉽게 행사할 수 있도록 지원합니다. • 접근권(15조): 당사가 귀하에 대해 보유한 모든 데이터의 사본을 요청할 수 있습니다 • 정정권(16조): 부정확한 개인정보의 정정을 요청할 수 있습니다 • 삭제권(17조): 개인정보 삭제를 요청할 수 있습니다. 셀프서비스 계정 닫기는 접근을 비활성화하고 아래에 설명된 운영상 삭제 절차를 실행합니다 • 처리 제한권(18조): 데이터 처리를 제한하도록 요청할 수 있습니다 • 데이터 이동권(20조): 추출 데이터를 표준 형식(Excel, CSV, OFX)으로 언제든지 내보낼 수 있습니다 • 반대권(21조): 데이터 처리에 반대할 수 있습니다 이러한 권리를 행사하려면 support@bankstatementlab.com으로 문의하세요. 당사는 GDPR에 따라 모든 요청에 30일 이내에 응답합니다.

하위 프로세서

서비스 제공을 위해 신뢰할 수 있는 소수의 하위 처리자를 이용합니다. 각 업체는 엄격히 선정되며 계약상 데이터 보호 의무를 부담합니다. • 호스팅, 데이터베이스, 결제, 거래 이메일, 고객지원 제공업체 • 요청된 변환을 수행하기 위한 목적으로만 문서 내용을 처리하는 AI 추출 제공업체 • 동의를 기반으로 하는 웹사이트 분석 및 광고 전환 측정 일부 제공업체는 적절한 이전 보호조치에 따라 유럽연합 밖에서 데이터를 처리합니다. 최신 제공업체 목록과 목적, 위치는 하위 처리자 페이지에 공개합니다.

데이터 유출 알림

혹시라도 데이터 침해가 발생할 경우 우리는 다음을 약속합니다. • GDPR의 33조에 따라 위반 사실을 인지한 후 72시간 이내에 관련 감독 기관(프랑스의 CNIL)에 통보합니다. • 위반으로 인해 사용자의 권리와 자유에 큰 위험이 발생할 가능성이 있는 경우 영향을 받는 사용자에게 부당한 지체 없이 알립니다(34조). • 모든 침해, 그 영향, 취해진 교정 조치를 문서화합니다. 우리는 사고 대응 절차를 유지하고 위반을 방지하기 위해 정기적으로 시스템을 테스트합니다. 현재까지 데이터 유출은 발생하지 않았습니다.

계정 삭제와 잊혀질 권리

프로필에서 계정을 닫으면 다음 절차가 진행됩니다. • 계정 접근이 비활성화되고 계정 기록이 삭제된 상태로 표시됩니다 • 활성 API 키가 폐기되고 API 요청 로그가 삭제됩니다 • 저장된 OFX 은행 식별정보와 PDF 분할 기술 세션이 삭제됩니다 • 고객지원에 제출된 파일 정보는 익명화되고 업로드된 원본 파일은 제거됩니다 셀프서비스 계정 닫기는 모든 계정 또는 추출 기록이 즉시 물리적으로 삭제된다고 보장하지 않습니다. GDPR 제17조에 따른 별도의 개인정보 삭제 권리를 행사하려면 support@bankstatementlab.com으로 문의하세요.

데이터 처리 계약(DPA)

GDPR 28 조항에 따라 공식적인 데이터 처리 계약(DPA)이 필요한 기업 및 비즈니스 고객의 경우 요청 시 표준 DPA를 제공합니다. 우리의 DPA는 다음을 다루고 있습니다: • 처리의 성격 및 목적 • 처리되는 개인정보의 유형 • 정보주체의 카테고리 • 하위 프로세서 의무 • 데이터 보안 조치 • 침해 통지 절차 • 계약 해지 시 데이터 삭제 DPA를 요청하려면 support@bankstatementlab.com로 문의하세요.

데이터 보호에 관해 문의하기

당사의 데이터 보호 관행, GDPR 준수 또는 귀하의 권리 행사에 관한 질문이 있는 경우: • 이메일: support@bankstatementlab.com • 문의 양식: 문의 페이지에서 이용 가능 당사는 모든 개인정보 보호 관련 문의에 30일 이내에 응답하기 위해 노력하고 있습니다. 데이터 보안과 관련된 긴급한 문제의 경우 24시간 이내에 응답하는 것을 목표로 합니다. 귀하의 데이터 보호 권리가 침해되었다고 생각하는 경우 귀하는 현지 감독 기관에 불만을 제기할 권리도 있습니다. 프랑스에서는 CNIL(Commission Nationale de l'Informatique et des Libertés)이 있습니다.

데이터 보호에 대해 질문이 있으신가요?

우리 팀이 도와드리겠습니다. DPA가 필요하거나, 규정 준수 관련 질문이 있거나, 당사의 보안 관행에 대해 자세히 알아보고 싶은 경우.