TOWER · OFFICIAL POLICY
Tower 개인정보처리방침
시행일: 2026년 7월 24일
1. 적용 범위
이 방침은 회사가 제공하는 Tower 웹 서비스와 Tower에서 제공하는 개인 Google 계정, API 키 및 기타 외부 서비스 연결 기능에 적용됩니다. 사용자가 별도로 이용하는 Google 등 외부 서비스에는 해당 사업자의 정책도 적용됩니다.
2. 처리하는 정보
| 구분 | 예시 | 목적 |
|---|---|---|
| Tower 계정 정보 | 사용자명, 표시 이름, 이메일, 역할, 프로젝트 소속 | 로그인, 사용자 식별, 권한 및 협업 공간 관리 |
| Google 계정 연결 정보 | Google 계정 식별자·이메일·표시 이름, OAuth access token·refresh token, 동의 scope, 만료 정보 | 사용자가 요청한 Gmail, Calendar, Drive 기능 제공 및 연결 상태 유지 |
| 개인 Credential | 사용자가 등록한 API 키, 로그인 정보 또는 credential 파일과 그 메타데이터 | 허용된 프로젝트와 실행에 한해 외부 API 및 도구 사용 |
| 서비스 이용 기록 | 접속·오류·보안·감사 기록, 프로젝트 연결 및 실행 이력 | 서비스 제공, 장애 대응, 보안 감사, 오남용 방지 |
| 사용자 콘텐츠 | 대화, 파일, 작업 지시, 외부 서비스에서 사용자가 요청해 가져온 데이터 | 사용자가 요청한 AI 작업과 협업 기능 제공 |
3. Google 사용자 데이터 사용
Tower는 사용자가 명시적으로 Google 계정을 연결하고 작업을 요청한 경우에만 승인된 scope 안에서 Google 사용자 데이터에 접근합니다. 현재 제공 가능한 기능에는 Gmail 읽기·초안·발송, Calendar 읽기, Drive 읽기가 포함될 수 있으며 실제 접근 범위는 Google 동의 화면에 표시된 scope에 따릅니다.
- Google 사용자 데이터를 광고 목적으로 판매하거나 사용하지 않습니다.
- Google 사용자 데이터를 사용자의 요청과 무관한 목적으로 제3자에게 제공하지 않습니다.
- Google API에서 받은 데이터의 사용과 전송은 Google API Services User Data Policy 및 Limited Use 요구사항을 준수합니다.
- 메일 발송 등 외부 변경 행위는 Tower의 승인 정책과 사용자 지시에 따라 수행합니다.
4. 처리의 법적·서비스상 근거
회사는 서비스 제공을 위한 계약의 이행, 사용자의 동의, 보안과 부정 이용 방지를 위한 정당한 필요에 근거하여 개인정보를 처리합니다. Google OAuth 연결은 사용자가 Google 동의 화면에서 권한을 허용할 때 시작됩니다.
5. 보관과 삭제
- 계정과 프로젝트 정보는 서비스 이용 기간 동안 보관하며, 관계 법령 또는 분쟁 대응상 필요한 경우 정해진 기간 동안 제한적으로 보관할 수 있습니다.
- Google OAuth token과 개인 Credential은 연결 유지에 필요한 기간 동안 암호화된 비밀 저장소에 보관합니다.
- 사용자가 Google 연결을 해제하면 해당 사용자의 Tower 내 Google OAuth token과 Runtime용 개인 Google credential을 삭제합니다. 외부 제공자의 자체 기록은 해당 제공자의 정책에 따릅니다.
- 백업에 남은 삭제 데이터는 백업 보존 주기에 따라 순차적으로 제거되며 복구 목적 외에는 사용하지 않습니다.
6. 보안과 권한 분리
- 비밀값은 암호화 저장하며 저장 후 화면에 다시 표시하지 않습니다.
- 개인 Credential은 소유 사용자와 연결되고, 프로젝트 허용 정책과 현재 실행 사용자를 모두 확인한 후 필요한 실행에만 주입합니다.
- 같은 프로젝트의 다른 사용자는 개인 Credential을 자동으로 상속하지 않습니다.
- 로그와 Runtime 상태에는 가능한 한 credential ID와 환경변수 이름, present/missing 상태만 남기고 비밀값은 남기지 않습니다.
- 접근통제, 감사 기록, 최소권한 및 연결 해제 절차를 운영합니다.
7. 제3자 서비스와 처리 위탁
Tower의 제공과 운영을 위해 클라우드 호스팅, 데이터베이스, AI 모델, 오류 모니터링 및 Google API 등 외부 서비스를 사용할 수 있습니다. 회사는 필요한 범위에서만 데이터를 전송하고, 적용 가능한 계약과 보안 요건을 통해 보호합니다. 구체적인 운영 공급자는 배포 환경에 따라 달라질 수 있습니다.
8. 국외 처리
Google 및 AI·클라우드 제공자의 시스템이 국외에 있을 수 있어 정보가 국외에서 처리될 수 있습니다. 회사는 서비스 제공에 필요한 범위와 적용 가능한 보호조치 아래 처리합니다.
9. 이용자의 권리
이용자는 자신의 개인정보에 대한 열람, 정정, 삭제, 처리 제한, 동의 철회 및 Google 계정 연결 해제를 요청할 수 있습니다. Tower의 개인 Credential 화면에서 연결을 해제하거나 아래 연락처로 요청할 수 있습니다. 법령이나 다른 이용자의 권리를 위해 일부 요청이 제한될 수 있습니다.
10. 아동의 개인정보
Tower는 원칙적으로 만 14세 미만 아동을 대상으로 제공되지 않습니다. 회사가 법정대리인 동의 없이 아동의 정보를 처리한 사실을 알게 되면 필요한 삭제 조치를 합니다.
11. 변경
서비스 또는 법적 요건이 변경되면 이 방침을 개정할 수 있습니다. 중요한 변경은 서비스 또는 웹사이트를 통해 알리고 시행일을 표시합니다.
12. 문의
운영 주체: 모트에이아이
개인정보 및 서비스 문의: hello@moatai.io