개인정보처리방침
주식회사 엑스온(이하 "회사")은 「개인정보 보호법」에 따라 이용자의 개인정보를 보호하고 관련 고충을 신속히 처리하기 위하여 다음과 같이 개인정보처리방침을 수립·공개합니다.
1. 회사가 처리하는 개인정보 항목과 목적
가. 서비스 이용자(대행사 대표·담당자)
| 구분 | 항목 | 목적 | 보유기간 |
|---|---|---|---|
| 필수 | 이메일, 이름 | 계정 생성·로그인, 서비스 제공, 공지 발송 | 회원 탈퇴 후 지체 없이 파기 |
| 필수 | 소속 대행사, 권한 | 접근 권한 관리 | 회원 탈퇴 후 지체 없이 파기 |
| 선택 | 휴대전화번호 | 본인확인, 긴급 안내 | 회원 탈퇴 후 지체 없이 파기 |
| 자동수집 | 접속 일시, 접속 기록 | 부정 이용 방지, 장애 대응 | 3개월 |
나. 도입 문의자
| 항목 | 목적 | 보유기간 |
|---|---|---|
| 회사명, 담당자명, 이메일, 연락처 | 도입 상담·회신 | 문의 처리 완료 후 1년 |
다. 유료 이용자
| 항목 | 목적 | 보유기간 |
|---|---|---|
| 사업자등록번호, 상호, 대표자명, 입금계좌 정보 | 요금 청구, 전자세금계산서 발행 | 「전자상거래 등에서의 소비자보호에 관한 법률」에 따라 5년 |
회사는 신용카드 번호·계좌 비밀번호 등 결제 인증정보를 저장하지 않습니다.
2. 대행사가 서비스에 입력·연동하는 자료에 관하여
회사는 대행사가 서비스에 등록한 광고주의 마케팅 성과 자료를 대행사의 위탁을 받아 처리합니다. 이 관계에서 대행사는 개인정보처리자(위탁자)이고 회사는 수탁자입니다.
회사는 광고 리드(상담신청·문의)의 개인정보 원본을 저장하지 않습니다. 서비스는 외부 매체로부터 전환 건수와 비용 등 집계 지표만 수집하며, 리드 신청자의 이름·연락처 등 식별정보는 회사의 시스템에 저장되지 않습니다.
대행사가 계약서 등 문서를 업로드하는 경우 그 문서에 개인정보가 포함될 수 있습니다. 이 경우 처리 범위·기간·안전조치는 회사와 대행사가 체결한 개인정보 처리위탁 계약에 따릅니다.
2-1. 구글 사용자 데이터의 처리
대행사가 서비스에서 '구글 광고'를 연동하면, 회사는 이용자가 구글 로그인 화면에서 직접 승인한 범위(`https://www.googleapis.com/auth/adwords`)로 구글 광고 데이터에 접근합니다. 이 승인은 이용자가 언제든지 철회할 수 있습니다.
가. 접근하는 데이터
이용자가 선택한 구글 광고 계정의 계정 정보(고객 ID·계정명), 캠페인·광고그룹·키워드·광고 소재·일예산 설정값, 그리고 노출·클릭·비용·전환 등 성과 지표입니다. 회사는 이용자의 구글 계정 이름·이메일·연락처 등 개인 프로필 정보를 요청하지도, 받지도 않습니다.
나. 사용 목적
- 서비스 화면과 보고서에 광고 성과를 표시
- 이용자가 서비스 화면에서 직접 지시한 변경을 구글 광고에 반영 — 캠페인 켜기·끄기, 일예산 변경, 검색광고 신규 등록
이용자의 지시 없이 회사가 임의로 광고를 만들거나 예산을 바꾸지 않습니다.
다. 저장 범위
성과 지표는 저장하지 않고 조회할 때마다 구글에 직접 요청합니다. 회사가 저장하는 것은 재승인 없이 조회를 잇기 위한 접근 토큰과 연결된 광고 계정의 고객 ID·계정명뿐이며, 접근 토큰은 암호화하여 보관하고 화면으로 내보내지 않습니다.
라. 제3자 제공 및 이용 제한
구글에서 받은 데이터는 위 목적 외로 사용하지 않으며, 제3자에게 제공하거나 판매하지 않습니다. 광고·마케팅 목적으로 사용하지 않고, 인공지능 모델의 학습에 사용하지 않습니다. 사람이 데이터를 열람하는 경우는 이용자의 명시적 요청에 따른 장애 대응, 보안 사고 조사, 법령상 요구가 있는 경우로 한정합니다.
마. 연결 해제
서비스의 '광고주 관리 → 채널연동' 화면에서 연결을 해제하거나, 구글 계정의 [보안 → 내 계정에 연결된 타사 앱]에서 액세스를 삭제할 수 있습니다. 해제하면 회사가 보관하던 접근 토큰은 지체 없이 파기됩니다.
바. Limited Use 준수
Marketing X가 구글 API로부터 받은 정보의 사용 및 다른 앱으로의 이전은, 제한적 사용 요건(Limited Use)을 포함한 Google API 서비스 사용자 데이터 정책을 준수합니다.
사. English summary of section 2-1 (구글 사용자 데이터 처리 · 영문 요약)
This subsection restates 2-1 in English for reviewers. In case of any discrepancy, the Korean text above prevails.
Scope requested. Marketing-X requests one Google OAuth scope, `https://www.googleapis.com/auth/adwords`, and only after the user grants it on Google's own consent screen. The user may revoke it at any time.
Data accessed. The customer ID and account name of the Google Ads account the user selects; its campaign, ad group, keyword, ad and daily-budget settings; and performance metrics such as impressions, clicks, cost and conversions. We do not request or receive the user's Google profile information — no name, email address or phone number.
How it is used. (1) To display advertising performance on our screens and in the report an agency delivers to its client. (2) To apply changes the user explicitly makes on our screen back to Google Ads — enabling or pausing a campaign, changing a daily budget, and creating a new Search or Performance Max campaign. We never create campaigns, change budgets or spend on the user's behalf without that instruction, and campaign deletion is not offered at all.
What is stored. Performance figures are not warehoused; they are requested from Google each time a screen is opened. We store only the refresh token — encrypted, and never exposed on any screen — together with the customer ID and name of the connected account, so that collection can continue without repeated sign-in.
Sharing and use limits. Data received from Google is not used for any purpose other than those stated above. It is never provided or sold to third parties, never used for advertising or marketing, and never used to train artificial intelligence models. Human access is limited to troubleshooting explicitly requested by the user, investigation of a security incident, and cases required by law.
Disconnecting. The user can disconnect inside the service at "Brand management → Channel integration", or remove access at Google Account → Security → Your connections to third-party apps. On disconnection the stored token is destroyed without delay.
Limited Use. Marketing X's use and transfer of information received from Google APIs to any other app will adhere to the Google API Services User Data Policy, including the Limited Use requirements. The policy is published at developers.google.com/terms/api-services-user-data-policy
2-2. 메타 플랫폼 데이터(인스타그램·스레드·메타 광고)의 처리
대행사가 서비스에서 '인스타그램', '스레드', '메타 광고'를 연동하면, 회사는 이용자가 메타 로그인 화면에서 직접 승인한 범위로만 데이터에 접근합니다. 이 승인은 이용자가 언제든지 철회할 수 있습니다.
가. 요청하는 권한과 접근하는 데이터
| 권한 | 접근하는 데이터 |
|---|---|
| `instagram_business_basic` | 연결한 인스타그램 비즈니스·크리에이터 계정의 사용자 이름, 계정 ID, 프로필 사진, 팔로워 수, 게시물의 캡션·미디어 주소·게시 시각·좋아요·댓글 수 |
| `instagram_business_manage_insights` | 같은 계정의 인사이트 지표 — 도달, 노출, 프로필 조회, 팔로워 증감, 게시물별 저장·공유 수 |
| `threads_basic` · `threads_manage_insights` | 연결한 스레드 계정의 사용자 이름·계정 ID, 게시물 본문·게시 시각, 조회·좋아요·답글·리포스트 수 |
| `ads_read` | 이용자가 선택한 메타 광고 계정의 계정명·계정 ID, 캠페인·광고세트·광고 이름과 상태, 노출·클릭·지출·전환 등 성과 지표 |
회사는 개인 페이스북 프로필의 친구 목록, 개인 메시지(DM), 이용자의 이메일 주소·연락처를 요청하지도, 받지도 않습니다. 인스타그램 게시물에 달린 댓글 작성자의 계정명 등 제3자의 개인정보는 수집하지 않으며, 댓글은 건수만 집계합니다.
나. 사용 목적
- 서비스 화면과 광고주 보고서에 채널 성과를 표시
- 기간별·채널별 성과를 비교한 요약과 개선 제안을 생성
메타에서 받은 데이터는 위 두 가지 목적 외에 사용하지 않습니다. 광고 타게팅, 신용·보험·고용 평가, 이용자 신원 확인, 데이터 브로커에 대한 판매·중개에 사용하지 않습니다.
다. 저장 범위와 기간
성과 지표는 조회할 때마다 메타에 직접 요청하는 것을 원칙으로 하며, 보고서 작성에 필요한 범위에서 집계값과 게시물 목록을 저장합니다. 회사가 저장하는 인증정보는 재승인 없이 조회를 잇기 위한 액세스 토큰과 계정 ID·계정명뿐이고, 토큰은 암호화하여 보관하며 화면이나 로그로 내보내지 않습니다. 연결을 해제하거나 대행사가 계약을 종료하면 지체 없이 파기합니다.
라. 제3자 제공 및 이용 제한
메타에서 받은 데이터는 제3자에게 제공하거나 판매하지 않으며, 인공지능 모델의 학습 데이터로 사용하지 않습니다. 사람이 데이터를 열람하는 경우는 이용자의 명시적 요청에 따른 장애 대응, 보안 사고 조사, 법령상 요구가 있는 경우로 한정합니다. 회사는 「메타 플랫폼 약관」과 「개발자 정책」을 준수합니다.
마. 연결 해제와 삭제
서비스의 '브랜드 관리 → 채널연동' 화면에서 연결을 해제할 수 있습니다. 인스타그램 앱의 [설정 → 웹사이트 권한 → 앱 및 웹사이트], 또는 페이스북 [설정 → 비즈니스 통합]에서도 액세스를 삭제할 수 있습니다. 저장된 데이터의 삭제를 요청하는 방법은 데이터 삭제 안내(marketing-x.kr/legal/data-deletion)에 있습니다.
2-3. 틱톡 데이터의 처리
대행사가 '틱톡'을 연동하면 회사는 승인된 범위(`user.info.basic`, `user.info.profile`, `user.info.stats`, `video.list`)로 연결된 틱톡 계정의 사용자 이름·프로필 사진·팔로워 수와, 공개 게시물의 제목·게시 시각·조회·좋아요·댓글·공유 수에 접근합니다. 사용 목적·저장 범위·제3자 제공 제한·연결 해제 방법은 2-2항과 같습니다.
3. 개인정보의 제3자 제공
회사는 이용자의 개인정보를 제3자에게 제공하지 않습니다. 다만 법령에 따라 수사기관이 적법한 절차로 요구하는 경우에는 제공할 수 있습니다.
4. 개인정보 처리업무의 위탁
회사는 서비스 제공을 위하여 다음과 같이 업무를 위탁하고 있습니다.
| 수탁자 | 위탁업무 | 개인정보의 국외 이전 |
|---|---|---|
| Supabase, Inc. | 데이터베이스·인증 시스템 운영 | 미국 |
| Vercel, Inc. | 서비스 서버 운영 | 미국 |
| Resend (Plus Five Five, Inc.) | 이메일 발송 | 미국 |
| Solapi (주식회사 솔라피) | 알림 문자 발송 | 국내 |
| Anthropic, PBC | 인공지능 분석 처리 | 미국 |
| OpenAI, L.L.C. | 인공지능 이미지 생성 | 미국 |
위탁계약 시 개인정보 보호 관련 지시 준수, 재위탁 제한, 안전성 확보조치 등을 문서에 명시하고 있습니다. 국외 이전에 동의하지 않으시면 서비스 이용이 제한될 수 있습니다.
5. 정보주체의 권리와 행사 방법
이용자는 언제든지 다음 권리를 행사할 수 있습니다.
- 개인정보 열람 요구
- 오류가 있을 경우 정정 요구
- 삭제 요구
- 처리정지 요구
권리 행사는 아래 개인정보 보호책임자에게 서면·이메일로 하실 수 있으며, 회사는 지체 없이 조치합니다. 이용자는 서비스 내 '설정' 화면에서 직접 정보를 수정하거나 탈퇴할 수 있습니다.
6. 개인정보의 파기
회사는 보유기간이 지나거나 처리 목적이 달성되면 지체 없이 파기합니다. 전자적 파일은 복구할 수 없는 기술적 방법으로 삭제하고, 종이 문서는 파쇄하거나 소각합니다.
7. 개인정보의 안전성 확보조치
- 관리적 조치: 내부관리계획 수립·시행, 접근권한 최소화
- 기술적 조치: 접근권한 관리, 비밀번호 일방향 암호화 저장, 전송구간 암호화(HTTPS), 접속기록 보관
- 물리적 조치: 클라우드 사업자의 데이터센터 접근통제
8. 개인정보 보호책임자
| 구분 | 내용 |
|---|---|
| 개인정보 보호책임자 | 김호 (대표이사) |
| 연락처 | no1@x-on.kr |
정보주체는 개인정보 침해에 대한 신고·상담을 아래 기관에 문의할 수 있습니다.
- 개인정보침해 신고센터 (privacy.kisa.or.kr / 국번없이 118)
- 개인정보 분쟁조정위원회 (kopico.go.kr / 1833-6972)
- 대검찰청 사이버수사과 (spo.go.kr / 1301)
- 경찰청 사이버수사국 (ecrm.police.go.kr / 182)
9. 개인정보처리방침의 변경
이 방침을 변경하는 경우 변경 사유와 시행일을 명시하여 시행일 7일 전부터 서비스 화면에 공지합니다. 과거 판은 서비스 내에서 확인할 수 있습니다.