QRFront 개인정보 처리방침
시행일: 2026년 8월 19일 본 한국어 처리방침이 정본이며, 다른 언어 번역과 차이가 있으면 한국어 본문이 우선합니다.
회사는 「개인정보 보호법」, 「정보통신망 이용촉진 및 정보보호 등에 관한 법률」, 「전자상거래 등에서의 소비자보호에 관한 법률」 등 대한민국 법령에 따라 개인정보를 처리합니다.
1. 처리 주체
- QRFront(서비스명)를 운영하는 사업자가 개인정보처리자입니다. 상호, 대표자, 사업장 주소, 대표 이메일·전화, 개인정보 보호책임자는 웹사이트 푸터 및 컨트롤 센터에 등록된 사업자 정보를 따릅니다. 해당 칸이 비어 있으면 서비스 내 고객 문의 채널로 요청할 수 있습니다.
- 호텔 관리자 계정에 대해서는 회사가 처리자입니다.
- 투숙객이 게스트 포털에 남긴 메시지·요청은 해당 호텔의 운영을 위해 처리됩니다. 호텔은 현장 응대의 주체이며, 회사는 번역 전달·콘솔 표시·보관 등 서비스 제공에 필요한 범위에서 처리합니다.
- 현장 직원 기기 세션·푸시 구독은 해당 호텔 현장 업무를 위해 처리됩니다. 현장 직원은 호텔 관리자 계정이 아닙니다.
2. 처리 목적
- 호텔 관리자 회원 가입, 로그인, 세션 유지, 비밀번호 재설정
- 선택적 MFA(TOTP), 복구 코드, 이메일 OTP 복구, 보안 감사
- 호텔 워크스페이스·객실·QR·호텔 서비스·부대시설·사진·Wi-Fi·프론트 운영 시간 설정 운영
- 호텔 주소의 영문 표시용 자동 번역(영문 주소가 비어 있을 때, 플랫폼 운영 경로)
- 투숙객 포털 제공, 요청·채팅 전달, AI 번역, 선택적 웹 푸시(요청 처리 시작·직원 답장 알림)
- 시설 고장 등 요청 메모의 언어 간 번역(언어가 다를 때만 AI를 쓰고, 같은 언어이면 번역 API를 호출하지 않을 수 있음)
- 호텔 관리자의 사이트 문의 채팅 전달 및 번역(플랫폼 운영 경로, 호텔 지갑 토큰 미차감)
- 호텔 관리자 프론트 데스크 화면에서 신규 요청·게스트 채팅 알림용 선택적 웹 푸시
- 현장 직원 초대 QR 발급·폐기, 표시 이름 지정, 기기 세션 유지, 요청·채팅 열람·착수·완료·회신 기록, 선택적 웹 푸시
- 구독·체험·토큰 팩 결제 및 요금 정산
- 결제 실패·미납·구독 해지 등 거래 안내에 필요한 이메일 통지
- 플랫폼 운영자에게 제3자 AI API 유효기간·일일 운영 리포트(합계만) 등 운영 안내 메일 발송
- 서비스 개선, 장애 대응, 부정 이용 방지, 법령 준수
- 가입 이메일 재사용(체험 악용) 방지 목적의 이메일 기록 보관
- 약관·처리방침 동의 기록의 보관
마케팅 수신 동의는 별도로 받지 않으며, 광고성 정보 발송을 위한 동의를 본 가입 절차에서 수집하지 않습니다.
3. 수집 항목
호텔 관리자
- 필수: 이메일, 비밀번호(해시 저장), 약관·개인정보·만 14세 이상 동의 시각 및 문서 버전
- 호텔 운영: 호텔명, 주소, 영문 주소(
address_en), 국가, 전화, 프론트 운영 시간, 객실·층 정보, 호텔 서비스·부대시설·사진, Wi-Fi SSID/비밀번호(투숙객 안내용), 브랜드 색상, 기본 언어 - 사이트 문의: 호텔 관리자가 보낸 문의 원문·번역문, 언어 설정
- 결제: 결제 목적, 금액, 통화, 상태, 주문번호, 결제 제공자(Paddle), 영수증 URL, 객실 수·토큰 팩 수량 등 결제 메타데이터. 카드 번호 전체를 회사가 직접 저장하지 않도록 Paddle을 이용합니다. 세금 계산을 위해 청구 주소·국가는 Paddle Checkout에서 수집합니다.
- 거래 안내 메일: 호텔 관리자 계정 이메일로 미납·결제 실패·해지 안내를 발송할 수 있습니다.
- 보안: MFA 등록 여부, 복구 코드(해시), 복구 시도 메타데이터, 봇 방지 토큰(설정된 경우)
- 선택적 웹 푸시 구독(엔드포인트 및 암호화 키). 신규 요청·게스트 채팅 알림에 사용
- 로그: 로그인·API 호출, 플랫폼 감사 로그(관리자 행위, 비밀 값 제외)
투숙객
- 계정 없음. 기기 식별자(쿠키
qrfront_device_id등), 객실·호텔 ID, 채팅 세션 ID - 채팅 원문 및 번역문, 요청 내용, 언어 설정
- 선택적 웹 푸시 구독(엔드포인트 및 암호화 키). 요청 처리 시작(처리 중) 및 직원 채팅 답장 알림에 사용
- 시설 요청 메모 원문, 원문 언어 코드, 언어가 다를 때 직원 화면용 번역문(호텔 워크스페이스에 저장). 게스트 목록에는 원문을 보여 줄 수 있음
- 게스트 포털은 이메일 가입을 요구하지 않습니다. 투숙객이 메시지에 개인정보를 스스로 입력하면 그 내용이 호텔 콘솔에 전달됩니다.
현장 직원
- 호텔 관리자 이메일 계정이 아님. 초대 코드(QR/링크), 호텔 ID, 기기 세션 토큰의 해시, 마지막 열람 시각
- 호텔 관리자가 지정한 표시 이름
- 요청·채팅의 착수·완료·회신 기록(표시 이름·시각)
- 선택적 웹 푸시 구독(엔드포인트 및 암호화 키). 회사는 VAPID 키로 브라우저 푸시 서비스에 알림을 보냄
- 선택적 알림 근무 시간(시작·종료). 해당 기기에서 설정한 시간 밖에는 푸시를 보내지 않음
- 해당 호텔의 요청·채팅 열람 기록. 관리자 번역 API는 현장 직원 쿠키로 열리지 않음
플랫폼 사용량 원장
- AI 사용 로그: request_id, provider, model, 토큰 수, 성공 여부, 지연시간, 폴백 여부 등
- 고객 원문(소스 텍스트)은 플랫폼 감사/사용량 원장에 저장하지 않습니다. 호텔 워크스페이스의 채팅·요청 기록(시설 메모 번역문 포함)과는 별개입니다.
회사는 존재하지 않는 정보를 “수집하지 않는다”고 단정하지 않습니다. 위 항목은 실제 제품 동작을 기준으로 합니다.
4. 보유 기간
- 호텔 관리자 계정·호텔 운영 데이터: 회원 탈퇴 또는 서비스 종료 시까지. 요금 정산, 분쟁, 법령상 보관 의무가 있으면 그 기간까지
- 가입 이메일 재사용 방지 기록(정규화된 이메일·최초 가입 시각): 최초 기록일로부터 최대 3년. 기간이 지나면 같은 이메일로 다시 가입할 수 있으며, 재가입 시 새 3년 기간이 시작됩니다. Auth 계정 삭제만으로 이 기록이 지워지지는 않습니다
- 동의 기록: 분쟁 대비 및 법령상 필요한 기간
- 결제 기록: 전자상거래법 등 관련 법령이 정한 기간(예: 계약·청약철회 기록, 대금 결제 및 재화 공급 기록)
- 거래 안내·운영 안내 메일 발송 기록: 요금 분쟁·운영 대응에 필요한 기간
- 종료된 채팅 세션: 운영 설정에 따라 최대 약 30일 보관 후 삭제 처리(제품 FAQ·보관 로직과 동일 취지)
- 게스트 기기 쿠키: 최대 약 30일
- 현장 직원 세션 쿠키: 브라우저 세션/만료 정책에 따름. 초대 토큰은 발급 시 정한 기간 후 만료·폐기 가능
- 푸시 구독: 호텔 관리자·현장 직원·투숙객 모두 구독 해제하거나 세션이 폐기되면 삭제
- 언어 설정 쿠키: 브라우저에 저장되며 이용자가 삭제할 수 있음
- MFA 복구 챌린지·OTP: 짧은 유효시간(분 단위) 후 만료
- 플랫폼 감사·AI 사용 로그: 운영·보안상 필요한 기간
법령상 더 긴 보관이 요구되면 그 기간을 따릅니다.
5. 제3자 제공 및 처리위탁
회사는 서비스 제공에 필요한 범위에서 아래 유형의 수탁자·제3자에게 처리를 위탁하거나 이전할 수 있습니다.
| 구분 | 목적 | 예시 |
|---|---|---|
| 인프라·인증·DB | 계정, 데이터 저장, 실시간 기능 | Supabase |
| AI 번역 | 메시지 번역 | NVIDIA, OpenAI, Anthropic(Claude), Google(Gemini) 등. 실제 모델은 AI 회사 요금 정책·가용성에 따라 언제든지 변경될 수 있음 |
| 결제 | 대금 결제, 정산 | Paddle (테스트 또는 실결제) |
| 봇 방지 | 가입·로그인 남용 방지 | Cloudflare Turnstile 등(설정된 경우) |
| 웹 푸시 | 호텔 관리자·현장 직원·투숙객 알림 | 브라우저 푸시 서비스(구독 시에만) |
| 이메일 발송 | 거래 안내, 고객 문의 알림, 플랫폼 운영 안내(제3자 API 기간, 일일 운영 리포트 등) | Resend 등 |
수탁자가 변경되면 본 방침 또는 서비스 공지로 알립니다. 수사·재판, 법령상 의무가 있는 경우 해당 기관에 제공할 수 있습니다.
회사는 호텔 간 고객 원문을 공유하지 않으며, 플랫폼 운영자는 호텔 검색·운영에 필요한 비민감 집계와 마스킹된 식별자를 볼 수 있습니다. 컨트롤 센터 호텔 목록은 고객 원문을 보여 주지 않습니다.
6. 국외 이전
AI 제공자 및 클라우드 인프라는 대한민국 밖에서 처리될 수 있습니다. 이전 항목은 번역 대상 메시지, 계정·호텔 운영 데이터, 기술 로그를 포함합니다. 이전 목적·수령 국가는 해당 제공자의 인프라 위치에 따르며, 이전 시점은 번역 요청·로그인·저장 시점입니다. 이용자는 가입 전 동의를 거부할 수 있으나 이 경우 서비스 이용이 제한됩니다. 이미 가입한 이용자는 고객센터로 이전 중지를 요청할 수 있으며, 번역 등 해당 기능은 중단될 수 있습니다.
7. 투숙객 메시지
- 메시지는 호텔 직원이 객실 요청에 응답하고, 필요 시 AI가 언어 간 번역을 수행하기 위해 처리됩니다.
- 번역 요청 시 해당 텍스트가 NVIDIA, OpenAI, Anthropic(Claude), Google(Gemini) 등 제3자 모델 제공자에게 전송될 수 있습니다. 사용 모델은 AI 회사의 요금 정책·가용성에 따라 언제든지 변경될 수 있습니다.
- 플랫폼 사용량 원장에는 원문을 넣지 않고 요청 식별자·제공자·지연시간·토큰 수를 기록합니다.
- 체크아웃 이후 세션은 무효화되며, 과거 대화는 호텔 운영·감사 목적으로 제한 기간 보관 후 삭제됩니다.
- 투숙객이 채팅에 여권번호, 카드번호 등을 입력하지 않도록 호텔이 안내할 것을 권고합니다.
- 시설 요청 메모는 원문을 호텔 워크스페이스에 저장합니다. 투숙객 언어와 직원·호텔 언어가 다르면 AI로 번역문을 만들어 직원 화면에 표시할 수 있고, 같은 언어이면 번역 API를 호출하지 않을 수 있습니다.
8. 쿠키 및 세션
- 필수 인증 쿠키: 호텔 관리자 로그인 세션(Supabase). 로그인 유지에 필요합니다.
- 언어 쿠키: UI 언어 선택(
qrfront_locale). 지원 38개 로케일 중 하나이며, 목록 밖 언어는 영어로 표시됩니다. - 게스트 기기 쿠키: 객실 세션 연결(
qrfront_device_id, 약 30일, HttpOnly 아님). - 현장 직원 세션 쿠키:
qrfront_staff_session(HttpOnly, Secure, SameSite=Lax, 경로/). 원문은 쿠키에만 있고 DB에는 해시가 저장됩니다. - 회사는 현재 제3자 광고·행태 분석 SDK(예: Google Analytics, 광고 픽셀)를 기본 탑재하지 않습니다. 추후 도입 시 본 방침을 개정하고 필요한 동의를 받습니다.
브라우저에서 쿠키를 차단하면 로그인 또는 게스트 세션이 동작하지 않을 수 있습니다.
9. 이용자의 권리
호텔 관리자는 법령이 정한 범위에서 자신의 개인정보에 대해 열람, 정정, 삭제, 처리정지, 동의 철회를 요청할 수 있습니다. 계정 설정, 고객센터, 또는 개인정보 보호책임자 연락처로 요청합니다.
투숙객은 해당 호텔 프론트에 먼저 요청할 수 있습니다. 현장 직원은 호텔 관리자를 통해 세션·푸시 구독 삭제를 요청할 수 있습니다. 회사는 호텔 워크스페이스에 저장된 범위에서 법령이 허용하는 절차에 따라 협조합니다.
회사는 본인 확인 후 지체 없이 처리하며, 법령상 보관 의무가 있는 정보는 삭제 대신 처리 정지로 대체할 수 있습니다.
10. 만 14세 미만
호텔 관리자 서비스는 만 14세 미만의 가입을 받지 않습니다. 가입 시 만 14세 이상 확인이 필요합니다.
게스트 포털은 호텔이 객실 투숙객에게 제공하는 현장 도구이며, 회사가 투숙객의 나이를 직접 수집하지 않습니다. 법정대리인 요청이 있으면 호텔 및 회사는 법령에 따라 삭제·열람에 협조합니다.
11. 안전성 확보조치
- 전송 구간 HTTPS
- 비밀번호·복구 코드의 해시 저장, MFA 비밀의 인증 사업자(Supabase) 보관
- 서비스 역할 키 등 비밀값은 서버 환경 변수로만 보관(
NEXT_PUBLIC_로 노출하지 않음) - 권한 분리: 호텔 데이터는 호텔 범위, 플랫폼 관리자는 별도
platform_admins - 점검·킬스위치, 세션 무효화, 감사 로그
완벽한 보안을 보장하지는 않으며, 침해 사고 시 관련 법령에 따라 통지·신고합니다.
12. 개인정보 보호책임자
성명(또는 부서)과 연락처는 컨트롤 센터에 등록된 “개인정보 보호책임자” 및 대표 이메일·전화를 따릅니다. 푸터에 표시됩니다. 미등록인 경우 서비스 고객 문의 채널을 이용하십시오.
정보주체는 개인정보 침해에 대해 개인정보분쟁조정위원회, 개인정보침해 신고센터(privacy.kisa.or.kr), 대검찰청, 경찰청 등에 구제를 신청할 수 있습니다.
13. 고지 의무
본 방침을 변경하면 웹사이트에 시행일 및 변경 내용을 게시합니다. 중요한 변경은 로그인 화면 또는 이메일 등 합리적인 방법으로 알릴 수 있습니다.
부칙. 본 방침은 2026년 8월 13일부터 시행하고, 2026년 8월 18일 개정합니다.
