1. 소개
본 개인정보 처리방침은 OPENSTART TECHNOLOGY LIMITED(이하 "당사")가 개인정보를 어떻게 수집·사용·저장·공유·보호하며, 귀하가 어떤 권리를 행사할 수 있는지 설명합니다. "플랫폼"은 InOneAPI 웹사이트, 관리 콘솔, API 서비스를 의미합니다.
당사는 모델 접근, 스마트 라우팅, 계측 및 과금, 관측성과 같은 플랫폼 기능만 제공합니다. 대규모 모델의 개발자가 아니며, 모델 서비스를 실제로 제공하는 주체도 아닙니다. 플랫폼을 통해 호출한 모델의 추론은 제3자 모델 공급사가 수행하며, 해당 처리는 각 공급사의 자체 정책을 따릅니다. 본 방침은 이를 대체할 수 없습니다.
플랫폼을 사용하시면 본 방침을 읽고 이해하였음을 확인하는 것입니다. 본 방침은 귀하가 가입 시 선택한 언어로 계정, 관리 콘솔, API 호출에 적용됩니다.
2. 수집하는 정보
계정 정보
- 이메일 주소, 이름(선택), 계정 언어 설정, 계정 상태.
- 이메일로 가입하는 경우 비밀번호는 솔트를 적용한 메모리 하드 방식 해시로만 저장하며, 평문 비밀번호는 저장하지 않습니다.
- Google 또는 GitHub로 로그인하는 경우, 해당 공급사는 권한을 부여한 뒤 계정 식별자, 이메일 주소, 아바타 등의 정보를 제공하며 당사는 이를 자체 계정 테이블에 저장합니다. 서로 다른 로그인 방식으로 생성된 계정을 이메일 주소 기준으로 자동 연결하지 않습니다.
세션 및 자격 증명
- 로그인 세션 기록(세션 식별자, 만료 시점, 마지막 활동 시각, User-Agent). 로그인 상태 유지와 보안 감사에 사용합니다.
- 이메일 인증, 비밀번호 재설정 등에 사용하는 1회성 토큰은 해시로만 저장합니다.
- API 키 설정: 키 식별자, 이름, 소속 프로젝트, 허용 모델 범위, 예산, 속도 제한 등. 자격 증명을 보호하기 위해 검증에 사용하는 키 다이제스트와 키 식별에 필요한 표시용 접두어만 저장합니다.
워크스페이스 및 프로젝트 정보
워크스페이스, 프로젝트, 구성원, 구성원 역할, 하위 키의 이름, 초대 이메일 주소, 예산 한도, 모델 허용 목록 등 설정 정보.
결제 정보
- 지갑 통화, 잔액, 충전 주문, 결제 거래, 청구서, 사용량 기록.
- Stripe로 결제하시면 결제 서비스가 결제 계정과 거래 정보를 별도로 처리합니다. 당사는 지갑 충전에 필요한 주문 번호, 금액, 통화, 거래 상태만 전달받으며 카드 번호나 결제 비밀번호를 수집·저장하지 않습니다.
사용량 및 진단 메타데이터
요청 인증, 과금, 라우팅, 문제 해결을 위해 플랫폼은 요청 단위 메타데이터를 기록합니다. 예를 들어 요청 시각, 상태 코드, 지연 시간과 첫 토큰까지 시간, 모델 식별자, 실제로 사용된 공급사 채널, 재시도 횟수, 입력·출력·캐시 토큰 수, 비용, X-Gateway-Trace-ID, 요청 헤더에 포함된 앱 출처 식별자입니다.
업로드하는 콘텐츠
플레이그라운드 대화 기록, 첨부 파일, 파일 인터페이스로 업로드한 자료는 귀하가 저장을 선택한 비즈니스 데이터입니다. 첨부 파일은 비공개 오브젝트 스토리지에 보관하며, 서명된 접근 URL은 로그인 후 소유권 검증이 통과된 콘텐츠에 대해서만 생성됩니다.
기기 및 로그 정보
브라우저 종류와 버전, 운영체제 종류와 버전, IP 주소, 접근 시각과 페이지 경로, 이상 트래픽 패턴. 보안 보호, 오류 진단, 용량 계획에 사용하며 광고 프로필과 연결하지 않습니다.
3. 저장하지 않는 것
플랫폼은 콘텐츠 무저장을 일관되게 적용합니다. 이는 선택 설정이 아닌 기본 동작 방식입니다.
- 프롬프트 텍스트, 모델 응답 텍스트, 스트리밍 콘텐츠 청크는 요청 로그 데이터베이스에 기록하지 않습니다.
- 콘텐츠는 게이트웨이 메모리에서 전달, 스트리밍, 토큰 계측만 수행합니다.
- 메타데이터는 콘텐츠가 아닙니다. 위에서 설명한 요청 단위 사용량·진단 데이터에는 프롬프트나 응답 텍스트가 포함되지 않습니다.
예외적으로 설명드릴 사항: 귀하가 명시적으로 요청한 기술 지원 제공, 자발적으로 제출한 피드백 처리, 불법 행위 또는 악용 의혹 조사를 위해 최소한의 범위에서 추가 정보를 처리할 수 있으며, 이 경우 처리 근거와 범위를 안내합니다.
4. 정보 사용 방식
- 계정, 라우팅, 과금, 콘솔, 온라인 체험 등 기능을 제공하고 유지·개선합니다.
- 본인 인증, 세션 유지, 자격 증명 검증을 수행합니다.
- 요청 단위 계측, 청구서 생성, 잔액 차감, 대조 처리를 수행합니다.
- 이상 트래픽, 재시도 폭증, 유출된 API 키, 악용을 감지하고 능동적 서킷 브레이킹과 알림을 적용합니다.
- 프로젝트, 구성원, 하위 키에 설정한 권한, 예산, 모델 제한을 적용합니다.
- 서비스 안내, 결제 알림, 보안 알림을 전송합니다.
- 법률·회계·감사 요구 사항을 이행하고 권리 행사 요청에 대응합니다.
5. 공유, 위탁 처리 및 공개
당사는 개인정보를 판매하지 않으며 광고 목적으로 공유하지 않습니다. 다음 경우에 한해 공유하거나 처리를 위탁합니다.
- 모델 공급사: 추론을 수행하는 공급사에 요청 콘텐츠를 전송해야 결과를 생성할 수 있습니다. 공급사마다 보존, 지역, 컴플라이언스 정책이 다르므로 모델과 채널을 선택하기 전에 약관을 확인하세요.
- 클라우드 인프라 공급사: 호스팅 데이터베이스, 오브젝트 스토리지, 서버, 네트워크 서비스로, 서비스 운영을 위해 당사의 지시에 따라서만 데이터를 처리합니다.
- 결제 서비스: 충전과 거래는 Stripe를 통해 처리되며, 해당 서비스가 지갑 충전에 필요한 결과 정보를 당사에 반환합니다.
- 로그인 및 알림 서비스: Google과 GitHub가 제3자 로그인을 제공하고, 이메일 발송 서비스가 인증·재설정·알림 메일을 전송합니다.
- 이상 트래픽 알림 채널: 설정에 따라 WeChat 또는 이메일로 관리자에게 알림을 전달합니다.
- 법적 요구: 법률이 요구하는 경우, 사법·행정 기관이 적법하게 요청하는 경우, 또는 당사와 귀하의 정당한 권익 보호가 필요한 경우 공개합니다. 허용되는 범위에서 사전 또는 사후 지체 없이 안내하겠습니다.
- 사업 이전: 합병, 인수, 자산 이전이 발생하는 경우 승계자가 본 방침을 계속 따르도록 요구하며, 영향이 있는 범위에서 귀하에게 통지합니다.
6. 데이터 저장 위치 및 국경 간 이전
핵심 비즈니스 데이터는 중국 내 클라우드 환경에 저장됩니다. 각 계정은 가입 시 고정된 하나의 과금 통화를 가지며 Stripe로 충전하므로, 결제 거래는 중국 밖의 결제 서비스에서 처리됩니다. Google 또는 GitHub로 로그인하는 경우 해당 공급사도 인증 정보를 중국 밖에서 처리합니다.
이러한 국경 간 시나리오에서 당사는 목적에 필요한 최소 정보만 이전하며, 계약상·기술적 조치로 이전과 저장의 안전성을 보호합니다. 업스트림 모델 공급사의 데이터 처리 지역은 각 공급사 정책의 적용을 받습니다.
7. 보유 기간
- 계정, 워크스페이스, 프로젝트, 키 설정, 지갑: 계정이 존재하는 동안 보관하며, 해지 후에는 법률이 요구하는 기록만 보관합니다.
- 세션 기록: 만료 시점 또는 로그아웃 시 즉시 무효화되며 언제든 취소할 수 있습니다.
- 사용량 및 결제 기록: 회계, 세무, 분쟁 해결에 필요한 법정 보존 기간 동안 보관합니다.
- 첨부 파일과 플레이그라운드 기록: 귀하의 저장·삭제 조치에 따라 처리됩니다. 파일을 삭제하면 새 요청에 사용할 수 없지만, 이미 공급사에 전송된 콘텐츠는 회수할 수 없습니다.
- 이메일 인증 및 재설정 토큰: 짧은 유효 기간을 가지며 사용 또는 만료 즉시 무효화됩니다.
보유 기간이 끝나거나, 삭제를 요청받고 법정 보존 의무가 없는 경우 데이터를 삭제하거나 익명화합니다.
8. 보안 조치
- 비밀번호는 솔트를 적용한 메모리 하드 방식으로 해시 저장합니다. 세션은 데이터베이스에서 취소 가능한 기록으로 관리하며 서명된 HttpOnly 쿠키로 전달합니다.
- 인증 및 재설정 토큰은 해시 값으로만 저장합니다. OAuth 인증은 PKCE와 state 검증을 사용합니다.
- 서버 시크릿, 인증 자격 증명, 결제 자격 증명은 서버 측 환경 변수에만 보관하며
NEXT_PUBLIC_접두어를 붙이거나 브라우저로 전송하지 않습니다. - 데이터베이스는 사용자·프로젝트 단위 가시성을 제한하는 행 수준 보안(RLS) 정책을 적용합니다. 서버는 첨부 파일과 요청을 처리하기 전에 소유권을 검증합니다.
- 업로드 객체는 비공개 버킷에 저장하고 제한된 서명 커스텀 도메인으로 접근합니다.
- 내부 접근은 최소 권한과 감사 요구를 따르며 이상 접근은 감지하여 차단할 수 있습니다.
인터넷 환경에서 완벽한 보안은 존재하지 않습니다. 개인정보 보안 사고가 발생하면 법률이 요구하는 바에 따라 사고 내용, 예상 영향, 당사가 취한 조치, 대응 권고를 안내하고 처리 과정을 기록으로 남깁니다.
9. 귀하의 권리
관리 콘솔에서 다음 작업을 직접 수행할 수 있습니다. 계정 프로필 조회 및 정정, 프로젝트·구성원 관리, API 키 생성 및 취소, 예산과 모델 제한 설정, 플레이그라운드 대화와 첨부 파일 삭제, 사용량·결제 내역 내보내기.
또한 개인정보에 대한 접근, 복사, 정정, 삭제 권리, 이전에 부여한 동의의 철회, 계정 해지 요청 권리가 있습니다. 행사하려는 권리를 명시하여 OPENSTART TECHNOLOGY LIMITED(support@inoneapi.ai)로 연락해 주세요. 계정 보안을 위해 본인 확인을 먼저 진행한 뒤 합리적인 기간 내에 회신하겠습니다. 계정 해지는 해지 전 발생한 결제 의무를 면제하지 않으며, 법률상 보존해야 하는 기록은 보유 기간 동안 계속 보관됩니다.
10. 쿠키 및 유사 기술
플랫폼은 동작에 필요한 쿠키만 사용하며, 광고를 노출하거나 사이트 간 행위 추적을 하지 않습니다.
ioa_session: 로그인 상태를 유지합니다. 세션 필수 쿠키이며 서명되어 있고 서버만 읽을 수 있습니다.ioa_oauth_state,ioa_oauth_verifier: 제3자 로그인 과정에서 요청 위조를 방지하며 흐름이 끝나면 만료됩니다.
브라우저 쿠키 설정에서 이들 쿠키를 차단할 수 있지만, 그러면 로그인과 콘솔을 사용할 수 없습니다. 언어 설정은 주소의 언어 접두어로 유지되며, 언어를 바꿔도 계정 통화는 변하지 않습니다.
11. 자동화된 결정
스마트 라우팅은 가격, 지연 시간, 처리량, 오류율, 가용성 같은 서비스 품질 지표를 바탕으로 동일 모델의 여러 공급사 채널 중 경로를 선택합니다. 이는 서비스 자원의 기술적 스케줄링이며 개인 프로파일링이나 귀하의 권리에 중대한 영향을 주는 결정에 해당하지 않습니다. 이상 트래픽 감지로 속도 제한 또는 서킷 브레이킹이 발생할 수 있습니다. 조치에 이의가 있으면 9조에 안내된 연락처로 이의를 제기하고 담당자 재심을 요청할 수 있습니다.
12. 미성년자
플랫폼은 비즈니스 이용자와 민법상 완전한 행위능력을 가진 성인을 대상으로 하며, 14세 미만 아동을 대상으로 하지 않습니다. 미성년자라면 보호자와 함께 본 방침을 읽고 보호자의 동의 하에 플랫폼을 이용하세요. 당사는 미성년자의 개인정보를 의도적으로 수집하지 않으며, 해당 정보를 발견하면 신속히 삭제합니다.
13. 방침 변경
기능, 법률 요구 사항, 운영 요구 사항이 바뀌면 본 방침을 업데이트할 수 있습니다. 중대한 변경은 사이트 공지, 이메일, 페이지 내 공지 배너 등으로 안내하며, 변경된 방침은 페이지에 명시된 시행일로부터 적용됩니다. 변경 내용에 동의하지 않으시면 플랫폼 사용을 중단하고 계정 해지를 요청하시기 바랍니다.
14. 연락처
- 운영 주체: OPENSTART TECHNOLOGY LIMITED
- 이메일: support@inoneapi.ai
- 우편 주소: 이메일로 요청 시 안내
본 방침, 귀하의 개인정보, 제3자 공급사의 데이터 처리에 대해 문의 사항이 있으면 연락해 주세요. 특정 모델의 데이터 처리 문의는 해당 공급사에도 함께 제기해야 하는 경우가 많습니다.