주식회사 민들레랩스(이하 "회사")는 「개인정보 보호법」에 따라 이용자의 개인정보를 보호하고 이와 관련한 고충을 신속하게 처리할 수 있도록 다음과 같이 개인정보처리방침을 수립·공개합니다.
본 방침은 회사가 제공하는 민들레랩스 그룹웨어(이하 "서비스")에 적용됩니다. 회사가 별도로 제공하는 민들레톡에는 별도의 개인정보처리방침이 적용됩니다.
① 서비스는 회사와 이용계약을 체결한 사업자(이하 "입주사")가 자사의 임직원 및 거래 정보를 관리하기 위해 사용하는 B2B 서비스입니다.
② 서비스를 통해 처리되는 입주사 임직원 및 입주사 고객의 개인정보에 대하여 개인정보처리자는 입주사이며, 회사는 입주사의 지시에 따라 처리를 수행하는 수탁자의 지위에 있습니다.
③ 회사는 입주사와 체결한 개인정보 처리위탁 계약에서 정한 목적과 범위를 넘어 개인정보를 이용하거나 제3자에게 제공하지 않습니다.
④ 정보주체(임직원·고객)의 열람·정정·삭제 요구는 원칙적으로 입주사가 처리하며, 회사는 입주사의 요청에 따라 이를 지원합니다.
가. 계정 정보 (필수)
이메일(로그인 ID), 성명, 비밀번호(단방향 암호화 저장), 소속 부서, 권한 등급
나. 인사 정보 (입주사가 입력하는 경우)
사번, 입사일, 퇴사일, 직책, 직무, 생년월일, 주소, 개인 연락처, 비상연락처, 프로필 사진
다. 고유식별정보
주민등록번호 — 「소득세법」 제164조 및 「근로기준법」 제41조 등 법령에 따른 원천징수·근로자명부 작성·재직증명서 발급 목적에 한하여 처리하며, 암호화하여 저장합니다.
라. 급여·세무 정보
마. 계좌 정보
은행명, 계좌번호 (급여 이체 목적)
바. 근태 정보
출근·퇴근 시각, 근무시간, 연장근로시간, 휴가 신청 기간·일수·사유·승인 또는 반려 내역
사. 자동 생성 정보
최근 로그인 일시, 로그인 실패 횟수 및 일시, 계정 잠금 이력, 서비스 이용 기록(감사 로그: 행위자·행위·대상·시각), 브라우저 알림 구독 정보
회사는 위 정보를 입주사가 연동한 판매 채널로부터 자동 수집하며, 주문 이행·재고 차감·정산 목적으로만 처리합니다.
| 목적 | 처리 항목 |
|---|---|
| 서비스 계정 생성·인증·권한 관리 | 계정 정보, 자동 생성 정보 |
| 인사·근태 관리 및 전자결재 | 인사 정보, 근태 정보 |
| 급여 계산·지급 및 원천징수 신고 | 고유식별정보, 급여·세무 정보, 계좌 정보 |
| 재직증명서 등 증명서 발급 | 인사 정보, 고유식별정보 |
| 주문 이행·배송·재고 및 정산 관리 | 입주사 고객 정보 |
| 서비스 보안, 부정 이용 방지, 감사 추적 | 자동 생성 정보 |
① 회사는 입주사와의 이용계약이 종료된 날부터 30일이 경과한 때 해당 입주사의 개인정보를 지체 없이 파기합니다. 다만 입주사가 계약 종료 전 데이터 반출을 요청한 경우 반출 완료 후 파기합니다.
② 입주사가 서비스 내에서 개인정보를 삭제한 경우, 백업본을 포함하여 30일 이내에 파기합니다.
③ 다음 정보는 관계 법령에 따라 아래 기간 동안 보관합니다.
| 근거 법령 | 대상 | 기간 |
|---|---|---|
| 근로기준법 제42조 | 근로자명부, 임금대장 등 | 3년 |
| 소득세법 제160조의2 | 원천징수 관련 서류 | 5년 |
| 전자상거래법 제6조 | 계약·청약철회, 대금결제, 소비자불만 처리 기록 | 3~5년 |
④ 파기 방법 — 전자적 파일은 복구할 수 없는 방법으로 영구 삭제하며, 출력물은 분쇄하거나 소각합니다.
회사는 개인정보를 제3자에게 제공하지 않습니다. 다만 법령에 특별한 규정이 있거나 수사기관이 적법한 절차에 따라 요구하는 경우는 예외로 합니다.
회사는 서비스 제공을 위해 다음과 같이 처리업무를 재위탁하고 있습니다. 재위탁 계약 시 개인정보 보호 관련 의무를 명확히 규정하고 있습니다.
| 수탁자 | 위탁 업무 | 보관 국가 |
|---|---|---|
| Supabase Inc. | 데이터베이스 호스팅 | 대한민국 (서울) |
| Vercel Inc. | 애플리케이션 호스팅 | 대한민국 |
| Fly.io Inc. | 연동·배치 처리 서버 | 일본 (도쿄) |
| Resend Inc. | 알림 메일 발송 | 미국 |
① 접근 권한 관리 — 권한 등급별 접근 통제, 담당자 최소 권한 부여, 권한 변경 이력 기록
② 접속 기록 보관 — 모든 주요 행위에 대한 감사 로그(행위자·행위·대상·시각)를 기록·보관
③ 암호화 — 주민등록번호 및 외부 연동 인증정보는 암호화하여 저장하며, 비밀번호는 복호화가 불가능한 일방향 암호화(bcrypt)로 저장합니다. 전송 구간은 전부 HTTPS 로 암호화합니다.
④ 입주사별 데이터베이스 분리 — 회사는 입주사마다 물리적으로 분리된 데이터베이스를 운영하여, 한 입주사의 데이터가 다른 입주사에 노출될 수 없는 구조를 채택하고 있습니다.
⑤ 접속 통제 — 로그인 10회 연속 실패 시 계정 잠금, 세션 만료(4시간) 및 절대 만료(24시간) 적용, 비밀번호 90일 주기 변경
① 정보주체는 개인정보 열람·정정·삭제·처리정지를 요구할 수 있습니다.
② 서비스의 개인정보처리자는 입주사이므로, 위 요구는 소속 회사(입주사)에 하셔야 합니다. 회사는 입주사로부터 요청을 받은 경우 지체 없이 조치합니다.
③ 입주사를 통한 처리가 곤란한 경우 아래 연락처로 문의하시면 회사가 안내해 드립니다.
| 구분 | 내용 |
|---|---|
| 개인정보 보호책임자 | 박민 (대표이사) |
| 연락처 | [email protected] · 1566-5746 |
기타 개인정보 침해에 대한 신고·상담은 아래 기관에 문의하실 수 있습니다.
본 방침은 2026년 8월 12일부터 적용됩니다. 내용의 추가·삭제 및 정정이 있는 경우 시행 7일 전부터 서비스 내 공지사항을 통해 고지합니다. 다만 정보주체의 권리에 중대한 변경이 있는 경우 30일 전에 고지합니다.