Skip to main content
주식회사 오픈랩소디(이하 “회사”)는 에이드랍(A.drop) 서비스를 운영함에 있어 이용자의 개인정보를 소중히 여기며, 「개인정보 보호법」, GDPR, CCPA/CPRA 등 국내외 관련 법령을 준수합니다. 본 개인정보 처리방침은 회사가 제공하는 웹사이트, 애드컨트롤 콘솔, 광고 플랫폼, 에이드랍 SDK 및 관련 제반 서비스에 적용됩니다. 본 방침은 2026년 9월 18일 개정되었으며, 개정 사항은 공고일로부터 7일(이용자에게 불리한 변경의 경우에는 30일) 후 시행됩니다.

제1조 (수집하는 개인정보의 항목)

회사는 서비스 제공 및 광고 운영을 위하여 회원(고객사 담당자)의 정보와 매체사를 통하여 전달받은 최종 이용자의 정보를 구분하여 처리합니다.

1.1. 회원 정보 (고객사 담당자)

매체사 및 광고주의 계정 생성, 서비스 이용 계약의 체결, 문의·상담의 접수 시 회사가 직접 수집하는 정보입니다.
  • 필수 항목: 이메일 주소(ID), 비밀번호, 이름(또는 닉네임), 회사명(소속 조직명)
  • 자동 수집 정보: 접속 IP 주소, 쿠키(Cookie), 접속 로그, 서비스 이용 기록, 기기 정보(OS, 브라우저 종류 및 버전)
  • 결제 및 정산 정보(필요 시): 은행명, 계좌번호, 예금주명, 사업자등록증 사본, 신용카드 정보(결제대행사를 통하여 처리)
  • 문의 및 상담 신청 정보: 이름, 이메일 주소, 회사명, 연락처 및 문의 내용(홈페이지 문의하기, 커피챗 신청, 레퍼럴 프로그램 신청 시 수집하며, 목적 달성 후 12개월간 보관 후 파기)

1.2. 최종 이용자 정보

서비스를 이용하는 매체사의 앱·웹에 에이드랍 SDK가 연동됨에 따라 간접적으로 수집·처리되는 정보입니다. 수집되는 정보의 구체적인 범위는 매체사의 앱·웹이 요청하는 권한과 최종 이용자의 동의 여부에 따라 달라질 수 있으며, 매체사가 자체적으로 사용자 식별자(회원 ID 등)를 SDK에 설정한 경우에는 직접 식별정보가 포함될 수 있습니다. 가. 광고 식별자 및 SDK 식별자
  • ADID(Android 광고 식별자), IDFA(iOS 광고 식별자, ATT 승인 시에 한함)
  • SDK 생성 식별자: 에이드랍 SDK가 최초 실행 시 생성하는 내부 식별자(ULID). 기기 단위로 저장되며, 광고 식별자가 비활성화된 경우에도 서비스 품질 유지, 광고 노출 빈도 제한 및 부정 트래픽 방지 목적으로 사용됩니다.
나. 기기 및 네트워크 정보
  • 기기 제조사, 기기 모델명, OS 버전, 언어 설정, 타임존
  • IP 주소(전송 과정에서 수반됨)
  • 통신사 정보(Android에 한함: MCC/MNC 코드 및 통신사명)
  • 화면 크기 및 해상도, 화면 방향, 시스템 테마(라이트/다크)
  • 사용자 에이전트(User-Agent) 문자열
다. 앱 정보
  • 패키지명(Android) 또는 번들 ID(iOS)
  • 앱 버전, SDK 버전
  • 앱 서명 인증서 SHA-1 지문(Android에 한함)
  • 디버그 모드 여부
라. 광고 반응 정보
  • 광고 요청, 노출, 클릭 여부 및 발생 시각
  • 광고 유닛 식별자(유닛 ID)
  • 광고주 및 캠페인 식별자
  • 미디에이션 및 백필 경유 정보(경유한 네트워크명 등)
마. 매체사 제공 속성 및 이벤트
  • 매체사 제공 사용자 ID: 매체사가 SDK의 setUid API를 통하여 설정한 사용자 식별자. 회사는 매체사에게 이메일·휴대전화번호 등 직접 식별정보 대신 해시값 또는 임의의 내부 식별자를 사용할 것을 요구하며, 매체사가 직접 식별정보를 입력한 경우 그에 관한 책임은 매체사가 부담합니다.
  • 인구통계 속성: 매체사가 SDK의 AdropMetrics.setProperty API를 통하여 설정한 연령(AGE), 생년월일(BIRTH, yyyyMMdd 형식), 성별(GENDER)
  • 커스텀 속성: 매체사가 정의한 최대 256개의 키-값 속성
  • 커스텀 이벤트: 매체사가 SDK의 sendEvent API를 통하여 전송하는 임의의 이벤트명 및 파라미터
바. 마케팅 수신 동의 정보
  • 매체사가 SDK를 통하여 수집하는 최종 이용자의 마케팅 수신 동의 여부 및 동의 시각
사. 자동 수집 정보 (광고 크리에이티브 내)
  • 광고 크리에이티브(웹 콘텐츠)가 설정한 쿠키 및 로컬 스토리지
  • 광고 크리에이티브 내 상호작용 데이터(스크롤, 터치 등)

1.3. 회사 웹사이트 방문자 정보

회사가 운영하는 웹사이트(adrop.io)를 방문하는 경우 쿠키, 접속 IP 주소, 접속 일시 및 방문 기록이 수집됩니다. 회사는 웹사이트 이용 현황의 분석을 위하여 Google Analytics를 이용하며, 방문자는 제7조의 방법으로 이를 거부할 수 있습니다.

제2조 (개인정보의 처리 목적)

회사는 수집한 정보를 다음의 목적을 위해서만 이용합니다.

2.1. 서비스 운영 및 관리

에이드랍 통합 계정 관리, 광고 플랫폼 배포, 수익금 정산 및 세무 처리, 고객 문의(CS) 응대, 시스템 장애 대응 및 안정성 확보

2.2. 광고 최적화 및 리포팅

광고 성과 측정 및 분석(Attribution), 광고 노출 빈도 제한(Frequency Capping), 예산 소진 조절(Pacing)을 위한 일할 노출·클릭 수 관리, 과금 유형별 광고비의 산정 및 수익금 정산, 광고 요청의 유효성 검증 및 무효 트래픽 차단(「에이드랍 서비스 이용약관」 제13조 제7항), 부정 광고 트래픽(Fraud)의 방지 및 탐지, 오디언스 타겟팅, 문맥 타겟팅 및 오디언스 속성 기반 맞춤형 광고 송출, 미디에이션 최적화

2.3. 서비스 개선

접속 빈도 파악, 기능 개선을 위한 통계 분석, 신규 광고 상품 개발을 위한 데이터 분석

2.4. 행태정보의 수집·이용에 관한 사항

회사는 맞춤형 광고의 송출을 위하여 다음과 같이 행태정보를 처리합니다.
  • 수집하는 행태정보의 항목: 광고 식별자(ADID/IDFA), SDK 생성 식별자(ULID), 광고 요청·노출·클릭 이력, 매체사가 전달한 이용자 속성 및 이벤트, 광고가 노출된 지면의 문맥 정보
  • 수집 방법: 매체사의 앱·웹에 연동된 에이드랍 SDK를 통하여 자동으로 수집
  • 수집 목적: 맞춤형 광고의 송출, 광고 노출 빈도의 제한, 광고 성과의 측정 및 부정 트래픽의 탐지
  • 보유·이용 기간: 제3조 제2항에 따름
  • 이용자의 통제권: 이용자는 제7조의 방법으로 기기 설정을 통하여 광고 식별자의 수집과 맞춤형 광고를 거부할 수 있으며, 개별 앱·웹 서비스에서 제공하는 동의 철회 수단을 이용할 수 있습니다.

제3조 (개인정보의 보유·이용 기간 및 파기)

회사는 원칙적으로 수집 및 이용 목적이 달성된 후 해당 정보를 지체 없이 파기합니다.

3.1. 회원 정보 보유 기간

가. 회사 내부 방침에 의한 보관
  • 회원 탈퇴 시: 부정 이용 방지 및 민원 대응을 위하여 탈퇴일로부터 3개월간 보관 후 파기
  • 서비스 이용 로그(접속 IP, 접속 일시): 회사 내부 방침에 따라 12개월간 보관 후 파기
나. 관련 법령에 의한 보관
  • 계약 또는 청약철회 등에 관한 기록: 5년 (전자상거래법)
  • 대금결제 및 재화 등의 공급에 관한 기록: 5년 (전자상거래법)
  • 소비자의 불만 또는 분쟁처리에 관한 기록: 3년 (전자상거래법)
  • 장부 및 증빙서류에 관한 기록: 5년 (국세기본법, 부가가치세법)

3.2. 최종 이용자 데이터 보유 기간

3.3. 파기 절차 및 방법

파기 사유가 발생한 개인정보는 재생이 불가능한 방법으로 파기합니다.
  • 전자적 파일 형태: 복구 및 재생이 불가능하도록 기술적 방법(Low Level Format 등)을 사용하여 영구 삭제
  • 종이 문서: 분쇄기로 분쇄하거나 소각하여 파기

제4조 (개인정보의 제3자 제공 및 광고 네트워크 연동)

회사는 최종 이용자의 개인정보를 금전적 대가를 받고 외부에 판매(Sell)하지 않습니다. 다만, 광고 서비스 제공을 위하여 필요한 최소한의 데이터가 아래 광고 네트워크에 전달되며, 이는 CPRA상 “교차 맥락 행태광고를 위한 공유”에 해당할 수 있습니다(제6.3조 참조). 아래에 기재된 목적 외의 이용은 금지됩니다.

4.1. 입찰형 백필 광고 및 미디에이션 네트워크

아래 네트워크는 매체사가 에이드랍 SDK의 백필 모듈을 연동한 경우에 한하여 매체사의 앱에 함께 포함됩니다. ※ 각 네트워크의 구체적인 개인정보 처리 내용은 해당 네트워크의 개인정보처리방침을 참고하시기 바랍니다.

4.2. 보상형 광고 검증 (SSV, Server-Side Verification)

매체사가 에이드랍 SDK에 설정한 userId 및 customData는 보상형 광고 시청 완료 시 Google 서버(미국)로 전송되며, Google은 이를 서명하여 회사 서버로 회신합니다. 회사는 회신된 검증 데이터(userId, customData, 광고 유닛 ID, 거래 ID, 보상 정보)를 저장하고, 매체사가 보상 지급 대상 여부를 확인할 수 있도록 제공합니다. 해당 데이터의 보유 기간은 제3조에 따릅니다. userId 및 customData에 어떤 값을 설정할지는 매체사가 결정하며, 회사는 해당 값에 개인정보가 포함되지 않도록 권고합니다.

4.3. 광고 플레이어 JS 호스팅 (외부 리소스 자동 접속)

광고 크리에이티브 렌더링 시 최종 이용자의 기기가 JavaScript 리소스를 내려받기 위해 jsDelivr CDN에 직접 접속하며, 이 과정에서 IP 주소 및 사용자 에이전트가 해당 CDN에 자동으로 전송됩니다. jsDelivr는 이용자의 접속 위치에 가까운 노드에서 응답하는 글로벌 CDN이며, 회사가 이 과정에서 개인정보를 직접 전달하지는 않습니다. 이는 개인정보의 제3자 제공이 아니라 네트워크 이용 과정에서 발생하는 자동 전송에 해당합니다.

제5조 (개인정보의 처리 위탁 및 국외 이전)

회사는 원활한 서비스 제공을 위하여 개인정보 처리 업무를 다음과 같이 위탁하고 있으며, 글로벌 서비스의 특성상 일부 데이터는 국외 클라우드 서버에 보관될 수 있습니다.

5.1. 수탁 업체 및 위탁 업무 내용

위 표 외에, 광고주의 카드 결제 및 매체사에 대한 수익금 지급을 위하여 결제대행사인 토스페이먼츠 주식회사(대한민국) 및 Stripe, Inc.(미국)에 결제·정산에 필요한 정보의 처리를 위탁하고 있습니다. 회사가 수탁자를 추가하거나 변경하는 경우에는 본 방침에 반영하여 공개합니다.

5.2. 재위탁에 관한 사항

  • 회사는 제4조 및 제5.1조에 기재된 수탁사 외에 추가로 제3자에게 처리를 위탁(재위탁)하는 경우, 사전에 매체사의 승인을 받거나 위탁 계약에 명시한 후 별도로 통지합니다.
  • 수탁사의 변경(추가·교체)이 발생하는 경우, 회사는 변경 사항을 매체사에 사전 공지하며, 매체사는 이에 대하여 이의를 제기하거나 위탁 계약을 종료할 수 있습니다.
  • 회사는 재수탁자에게도 본 방침 및 위탁 계약과 동일한 수준의 개인정보 보호 의무를 부과합니다.

5.3. 개인정보의 국외 이전에 관한 사항 (종합)

제4조 및 제5.1조에 기재된 바와 같이 국외로 이전되는 데이터에 대하여 다음과 같은 보호 조치가 적용됩니다.
  • 법적 근거: 「개인정보 보호법」 제28조의8, GDPR 제44조부터 제49조(EU 표준계약조항(SCC) 또는 적정성 결정)
  • 안전 조치: 전송 구간 암호화(TLS 1.2 이상), 저장 데이터 암호화, 접근 통제
  • 이전 국가: 제4조 및 제5.1조에 기재
  • 이전 항목: 제1조에 기재
  • 이전 시점 및 방법: 서비스 이용 시 네트워크를 통하여 수시 전송
  • 보유 기간: 제3조에 기재

5.4. 국외 이전 거부권

이용자는 회사의 개인정보 보호 담당 부서(contact@adrop.io)에 서면 또는 전자우편으로 국외 이전의 거부 의사를 통지함으로써 국외 이전을 거부할 수 있습니다. 회사는 거부 요청을 접수한 날부터 10일 이내에 처리 결과를 통지하며, 최종 이용자의 경우에는 해당 앱·웹 서비스(매체사)를 통하여도 거부 의사를 표시할 수 있습니다. 다만 서비스 제공에 필수적인 위탁·보관에 대한 거부의 경우에는 서비스 이용이 제한될 수 있습니다.

제6조 (최종 이용자 데이터 및 글로벌 규정 준수)

본 서비스는 매체사가 운영하는 앱·웹을 통하여 최종 이용자의 데이터를 처리하므로, 회사는 ‘수탁자(Processor)‘로서의 역할을 수행합니다.

6.1. 수탁자(Processor)로서의 지위

  • GDPR / CPRA 기준: 매체사는 개인정보의 수집 목적과 방법을 결정하는 ‘데이터 컨트롤러(Controller)’ 또는 ‘사업자(Business)‘이며, 회사는 매체사의 위탁을 받아 데이터를 처리하는 ‘데이터 처리자(Processor)’ 또는 ‘서비스 제공자(Service Provider)‘입니다.
  • 동의 획득의 책임: 최종 이용자로부터 개인정보 수집 및 이용(맞춤형 광고 등)에 대한 적법한 동의를 획득할 책임은 매체사에 있습니다. 회사는 매체사가 적법한 절차를 거쳐 전송한 데이터만을 처리합니다.
  • 동의 설정 안내: 매체사는 최종 이용자로부터 개인정보의 수집·이용 및 맞춤형 광고에 관한 적법한 동의를 받은 후 그 결과를 SDK의 동의 설정(consent gating) 기능에 전달하여야 합니다. 동의 상태가 “미동의”로 설정된 경우 커스텀 이벤트 및 사용자 속성(연령·생년월일·성별 등)은 회사 서버로 전송되지 않습니다. 매체사가 동의 결과를 전달하지 아니한 상태에서 발생한 데이터의 전송에 대한 책임은 매체사가 부담합니다.

6.2. 최종 이용자의 권리 행사

  • 최종 이용자는 자신의 개인정보에 대한 열람, 정정, 삭제, 처리 제한 등의 권리를 행사하기 위하여 일차적으로 해당 앱·웹 서비스(매체사)에 문의하여야 합니다.
  • 회사는 매체사로부터 데이터 삭제(Right to Erasure) 또는 처리 제한 요청을 접수한 경우, 기술적으로 이를 지원하여 30일 이내에 이행합니다. 회사가 최종 이용자로부터 직접 요청을 받은 경우에는 지체 없이 해당 매체사에 이를 이송하고 그 사실을 요청인에게 알리며, 개인정보 보호법에 따라 수탁자로서 직접 이행하여야 하는 범위에서는 이를 직접 처리합니다.

6.3. CPRA상 ‘판매(Sell)’ 및 ‘공유(Share)’ 관련 조치

  • 회사는 최종 이용자의 개인정보를 금전적 대가를 받고 판매(Sell)하지 않습니다.
  • 다만 제4.1조의 광고 네트워크 연동은 CPRA상 “교차 맥락 행태광고를 위한 공유(Share)“에 해당할 수 있으며, 회사는 매체사가 최종 이용자에게 옵트아웃(Opt-Out) 수단을 제공할 수 있도록 계약적·기술적으로 지원합니다.

회사는 이용자 편의 증진과 맞춤형 서비스 제공을 위하여 쿠키 및 광고 식별자를 사용합니다. 이용자는 기기 설정을 통하여 이를 거부할 수 있습니다.

7.1. 거부 방법

  • 웹(Web): 웹 브라우저 상단의 설정 → 개인정보 보호 메뉴에서 쿠키 차단
  • 앱(App) - iOS: 설정 → 개인정보 보호 및 보안 → 추적 → ‘앱이 추적을 요청하도록 허용’ 끄기
  • 앱(App) - Android: 설정 → Google → 광고 → 광고 ID 삭제 또는 맞춤설정 광고 선택 해제

제8조 (개인정보의 안전성 확보 조치)

회사는 이용자의 개인정보가 분실, 도난, 유출, 위조, 변조 또는 훼손되지 않도록 다음과 같은 조치를 취하고 있습니다.

8.1. 관리적 조치

내부관리계획 수립 및 시행, 정기적인 임직원 교육 등을 통하여 보안 의식을 고취합니다.

8.2. 기술적 조치

개인정보처리시스템 접근 권한 관리, 접근 통제 시스템 설치, 고유식별정보 등의 암호화 전송(TLS 1.2 이상) 및 저장(AES-256), 최신 보안 프로그램 설치 및 갱신을 수행합니다.

8.3. 물리적 조치

전산실, 자료보관실 등의 물리적 접근을 통제합니다. (AWS 데이터센터의 물리적 보안 정책을 준수합니다.)

제9조 (개인정보 유출 사고 대응)

9.1. 사고 통지 및 신고

회사는 개인정보 유출 사고가 발생한 경우, 이를 인지한 때로부터 72시간 이내에 (1) 개인정보보호위원회(또는 관련 감독기관)에 신고하고, (2) 영향을 받는 이용자(회원 및 계약에 따라 최종 이용자)에게 다음 사항을 통지합니다.
  • 유출된 개인정보의 항목
  • 유출이 발생한 시점과 그 경위
  • 유출로 인하여 발생할 수 있는 피해를 최소화하기 위하여 이용자가 취할 수 있는 조치
  • 회사의 대응 조치 및 피해 구제 절차

9.2. 수탁자(Processor)로서의 통지 의무

회사는 수탁자로서 데이터 유출을 인지한 경우 지체 없이 해당 매체사(개인정보처리자)에 통지하며, 매체사가 요청하는 조사 및 대응에 협조합니다.

제10조 (매체사 계약 종료 시 데이터 처리)

매체사와의 서비스 이용 계약이 종료되는 경우, 회사는 다음 절차에 따릅니다.
  1. 반환 또는 삭제의 선택: 계약 종료일로부터 30일 이내에 매체사는 회사에 저장된 최종 이용자 데이터의 반환 또는 전량 삭제를 요청할 수 있습니다.
  2. 기본 처리: 매체사의 별도 요청이 없는 경우, 제3조에 기재된 보유 기간에 따라 순차적으로 파기합니다.
  3. 매체사 귀속 데이터의 반출: 매체사가 요청하는 경우 회사는 매체사에게 귀속되는 캠페인 정보 및 광고 성과 리포트 등의 데이터를 통용되는 형식의 파일로 반출하여 제공하고, 합리적인 범위에서 전환에 필요한 지원을 제공합니다.
  4. 파기 증명: 매체사가 요청하는 경우, 회사는 30일 이내에 파기 완료 증명을 제공합니다.
  5. 예외: 관련 법령에 따라 보관 의무가 있는 정보는 해당 기간 동안 분리 보관 후 파기합니다.

제11조 (만 14세 미만 아동의 개인정보)

회사는 만 14세 미만 아동을 대상으로 개인정보를 직접 수집하지 않습니다. 매체사가 아동을 주된 이용자로 하는 앱·웹을 운영하는 경우, 매체사는 법정대리인의 동의를 획득하고 SDK에 COPPA(아동 온라인 프라이버시 보호법) 및 아동 대상 서비스 관련 설정을 적용하여야 하며, 회사는 매체사가 적법한 절차를 거쳐 전송한 데이터만을 처리합니다.

제12조 (이용자의 권리와 행사 방법 (회원))

회원 및 그 담당자는 자신의 개인정보에 대하여 다음과 같은 권리를 행사할 수 있습니다.
  • 열람 요구: 회원 정보의 열람을 요청할 수 있습니다.
  • 정정 및 삭제: 오류가 있는 경우 정정하거나 삭제를 요청할 수 있습니다. 다만 관련 법령에 따라 보관 의무가 있는 경우는 제외됩니다.
  • 처리 정지: 개인정보 처리의 정지를 요청할 수 있습니다.
  • 행사 방법: 제13조에 기재된 담당 부서로 이메일(contact@adrop.io)을 통하여 문의하시면 됩니다. 회사는 10일 이내에 필요한 조치를 취하고 그 결과를 회신합니다.

제13조 (개인정보 보호책임자 및 문의)

회사는 이용자의 개인정보를 보호하고 이와 관련한 고충을 신속하게 처리하기 위하여 담당 부서를 운영하고 있습니다.

13.1. 담당 부서 및 연락처

13.2. 권익 침해 구제

기타 개인정보 침해에 대한 신고나 상담이 필요하신 경우에는 아래 기관에 문의하실 수 있습니다.

제14조 (방침의 변경 및 공지)

본 방침을 변경하는 경우, 회사는 변경 사유, 변경 내용, 공고 일자 및 시행 일자를 회사 웹사이트에 게시하여 공고합니다. 이용자에게 불리한 변경의 경우 시행일로부터 최소 30일 전에 공고합니다.