광운대학교 정보보안연구회 BlackCat(이하 "동아리")은 「개인정보 보호법」 및 관계 법령이 정한 바를 준수하여, 적법하게 개인정보를 처리하고 안전하게 관리하고 있습니다. 이에 「개인정보 보호법」 제30조에 따라 정보주체에게 개인정보 처리에 관한 절차 및 기준을 안내하고, 이와 관련한 고충을 신속하고 원활하게 처리할 수 있도록 하기 위하여 다음과 같이 개인정보 처리방침을 수립·공개합니다. 동아리는 학생 자율 단체로서 회원 관리·모집·활동 운영에 필요한 최소한의 개인정보만을 처리합니다.
제1조 (개인정보의 처리 목적)
동아리는 다음의 목적을 위하여 개인정보를 처리합니다. 처리하는 개인정보는 다음의 목적 이외의 용도로는 이용되지 않으며, 이용 목적이 변경되는 경우에는 「개인정보 보호법」 제18조에 따라 별도의 동의를 받는 등 필요한 조치를 이행합니다.
- 회원 관리: 회원 자격 유지·관리, 본인 확인, 회비 납부 확인 및 재정 관리, 공지사항 전달, 각종 안내 및 고지
- 동아리 활동 운영: 스터디·프로젝트·CTF·세미나 등 활동 참여 관리, 출석·과제 관리, 활동 이력 및 수상 기록 관리, 활동 사진의 게시, 활동인증서·수료증 발급 및 진위 확인
- CTF·버그바운티 운영: 문제 출제·검토, 풀이 기록과 순위 관리, 부정행위 탐지, 취약점 제보 처리, 버그바운티 테스트 계정 대여 관리
- 계정 보안: 로그인 시도 제한, 부정 이용 방지, 보안 사고 조사
- 신규 회원 모집: 입회 지원 접수, 지원자 평가 및 합격 여부 통보
- 학교 행정 절차: 동아리 등록·지원금 신청 등 학교에 제출이 필요한 절차의 이행
- 민원 및 고충 처리: 개인정보 관련 요청과 불만 처리, 처리 결과 통보
제2조 (처리하는 개인정보의 항목)
동아리는 처리 목적에 필요한 최소한의 개인정보를 다음과 같이 처리하며, 정보주체의 동의를 받아 처리하는 개인정보와 동의 없이 처리하는 개인정보를 구분합니다.
1. 정보주체의 동의를 받아 처리하는 개인정보
| 구분 | 처리 항목 | 수집 방법 |
|---|---|---|
| 회원 관리 (필수) | 학번(아이디), 이름, 이메일, 전화번호, 기수, 학년, 재학상태, 회원 구분·직책, 입회일, 핸들(닉네임), 비밀번호(일방향 암호화하여 저장) | 회원명부 등록, 운영진 등록, 입회 지원서에서 이관, 마이페이지 |
| 입회 지원 (필수) | 학번, 이름, 이메일, 전화번호, 생년월일 6자리, 지원서 답변, 첨부 파일(제출한 경우) | 입회 지원 페이지 |
| 활동 사진 (선택) | 동아리 행사·활동 중 촬영된 사진(얼굴 등 식별 가능한 영상정보). 촬영 위치 등 사진에 담긴 메타데이터는 게시 시 자동 삭제 | 활동 갤러리 게시 |
| 소셜 계정 연동 (선택) | 연동한 계정의 고유 식별자(이름·이메일 등 프로필 정보는 저장하지 않음) | 이용자가 연동을 요청한 경우 해당 사업자(구글·네이버·디스코드)로부터 제공받음 |
2. 동의 없이 처리하는 개인정보
| 구분 | 처리 항목 | 법적 근거 |
|---|---|---|
| 활동 과정에서 생성되는 정보 | 활동·출석·과제 제출 기록, 수상 내역, 작성한 게시물(글·댓글·칼럼·롸업 등), 회비 납부 내역, 활동인증서·수료증 발급 기록, 직인 사용 기록, 장비 대여·동아리방 예약 기록, 회의록 참석자, CTF 풀이·플래그 제출 기록, 버그바운티 제보 및 테스트 계정 대여 기록, 디스코드 서버 역할 정보 | 「개인정보 보호법」 제15조 제1항 제4호(계약의 이행) |
| 서비스 이용 중 자동으로 생성되는 정보 | 로그인 기록(아이디·접속 IP·일시·성공 여부), 로그인 시도 제한을 위한 접속 IP, 운영진의 개인정보 처리 기록(감사 로그), CTF 부정행위 탐지 기록, 쿠키, 서비스 이용 기록 | 「개인정보 보호법」 제15조 제1항 제6호(정당한 이익 — 부정 이용 방지 및 보안) |
제3조 (14세 미만 아동의 개인정보 처리)
동아리는 대학교 재학생 등을 회원으로 하는 단체로서 만 14세 미만 아동의 개인정보를 처리하지 않습니다. 만 14세 미만 아동의 개인정보가 수집된 사실이 확인되는 경우 지체 없이 파기합니다.
제4조 (개인정보의 처리 및 보유 기간)
동아리는 법령에 따른 개인정보 보유·이용 기간 또는 정보주체로부터 개인정보를 수집할 때 동의받은 보유·이용 기간 내에서 개인정보를 처리·보유합니다.
| 처리 목적 | 보유 기간 |
|---|---|
| 회원 관리 | 회원 탈퇴 처리 또는 제명 시까지. 탈퇴가 처리되면 이름·이메일·전화번호·핸들 등은 지체 없이 파기(익명화)합니다. 다만 ① 관계 법령 위반에 따른 수사·조사가 진행 중인 경우 그 종료 시까지, ② 회비 등 채권·채무 관계가 남아 있는 경우 그 정산 완료 시까지 보유합니다. |
| 입회 지원(합격자) | 회원 전환 시 지원서를 즉시 파기합니다. 학번·이름·이메일·전화번호는 회원 정보로 이관하며, 생년월일은 초기 비밀번호 설정에만 쓰고 파기합니다. |
| 입회 지원(불합격자) | 합격 여부 발표 즉시 파기합니다. 다만 같은 모집에 대한 중복 지원을 막기 위해 이메일의 일방향 변환값(해시)과 접수번호는 해당 모집 기록과 함께 보관합니다. |
| 회비·재정 기록 | 탈퇴 후 5년간 다른 정보와 분리하여 보관(학번·이름·기수와 납부 기록)한 뒤 파기(익명화)합니다. (「국세기본법」 제85조의3의 장부·증거서류 보존 기간 준용) |
| 수상·명예의 전당 기록 | 성명·기수·수상 내역에 한해 동아리 기록으로 보존하며, 본인 요청 시 삭제 또는 비식별 처리합니다. |
| 졸업생(명예회원) 활동 기록 | 본인이 동의한 범위에서 보관하며, 동의를 철회하면 파기합니다. |
| 활동 사진 | 활동 갤러리 게시 기간 동안 보관하며, 본인 요청 시 삭제(게시 중단)합니다. |
| 로그인 기록(접속 IP 포함) | 1년 (「개인정보의 안전성 확보조치 기준」 제8조) |
| 운영진의 개인정보 처리 기록(감사 로그) | 2년 |
| 로그인 시도 제한을 위한 접속 정보 | 최대 1시간 후 자동 삭제 |
| 백업 | 정기 백업본은 최대 30일 보관 후 자동 삭제합니다. 파기한 정보도 이 기간 동안 백업본에는 남아 있을 수 있으며, 백업본은 복구 목적 외에는 이용하지 않습니다. |
제5조 (개인정보의 파기 절차 및 방법)
동아리는 개인정보 보유 기간의 경과, 처리 목적 달성 등 개인정보가 불필요하게 되었을 때에는 정당한 사유가 없는 한 그로부터 5일 이내에 해당 개인정보를 파기합니다.
- 파기 절차: 지원서 파기, 로그 보관 기간 경과 정보의 삭제, 분리 보관 기간이 끝난 회계 기록의 익명화는 시스템이 자동으로 처리합니다. 그 밖의 파기는 개인정보 보호책임자의 확인을 거쳐 처리합니다.
- 파기 방법: 전자적 파일 형태의 정보는 복구·재생이 불가능한 방법으로 삭제하며, 종이 문서에 기록된 개인정보는 분쇄하거나 소각하여 파기합니다.
- 분리 보관: 제4조에 따라 탈퇴 후에도 보존하는 회계 기록 등은 다른 개인정보와 분리하여 보관하고 보존 목적 외로 이용하지 않습니다.
제6조 (개인정보의 제3자 제공)
동아리는 정보주체의 개인정보를 제1조(처리 목적)에서 명시한 범위 내에서만 처리하며, 정보주체의 동의, 법률의 특별한 규정 등 「개인정보 보호법」 제17조 및 제18조에 해당하는 경우에만 개인정보를 제3자에게 제공합니다.
| 제공받는 자 | 제공 목적 | 제공 항목 | 보유·이용 기간 | 법적 근거 |
|---|---|---|---|---|
| 광운대학교(동아리 담당 부서) | 동아리 등록·지원금 신청 등 학교 행정 절차 | 학번, 이름, 학과·연락처 등 학교 양식이 요구하는 항목 | 학교 규정에 따른 보존 기간 | 「개인정보 보호법」 제17조 제1항 제1호(동의) — 제공 시 별도로 동의를 받습니다. |
제7조 (개인정보 처리업무의 위탁)
동아리는 원활한 서비스 운영을 위하여 다음과 같이 개인정보 처리업무를 위탁합니다. 위탁 시 「개인정보 보호법」 제26조에 따라 개인정보가 안전하게 관리될 수 있도록 필요한 사항을 규정하고 관리·감독합니다. 서비스 서버는 동아리가 직접 운영하며, 외부 클라우드 사업자에게 서버 운영을 위탁하지 않습니다.
| 수탁자 | 위탁 업무 내용 |
|---|---|
| 네이버 주식회사 | 계정 안내·비밀번호 재설정·입회 지원 결과 등 안내 메일 발송 |
| Discord Inc. | 디스코드 알림(개인 메시지) 발송, 동아리 디스코드 채널 게시(공지, CTF First Blood 알림), 서버 역할 동기화 |
제8조 (개인정보의 국외 이전)
동아리는 국외에 소재한 사업자에게 개인정보 처리업무를 위탁하는 과정에서 개인정보를 국외로 이전합니다. 이는 「개인정보 보호법」 제28조의8 제1항 제3호(정보주체와의 계약 이행을 위한 개인정보의 처리위탁·보관)에 해당하며, 같은 조 제2항에 따라 다음 사항을 안내합니다.
| 구분 | 내용 |
|---|---|
| 이전받는 자 | Discord Inc. (개인정보 문의: privacy@discord.com) |
| 이전 국가 | 미국 |
| 이전되는 개인정보 항목 | 디스코드 계정 식별자, 서버 역할 부여를 위한 회원 정보(기수·운영진 여부 — 역할 동기화를 사용하는 경우), 알림 메시지 내용(관련 회원의 이름이 포함될 수 있음), 디스코드 채널 게시 내용(공지 내용, CTF First Blood 알림에 표시되는 핸들) |
| 이전 일시 및 방법 | 디스코드 계정을 연동한 시점과 알림·게시가 발생하는 시점에 정보통신망을 통한 전송 |
| 이용 목적 | 디스코드를 통한 알림 발송, 공지·CTF 소식 게시, 서버 역할 동기화 |
| 보유·이용 기간 | 연동 해제 또는 회원 탈퇴 시까지(Discord 측 보관은 해당 사업자의 정책에 따름) |
| 이전 거부 방법 및 효과 | 디스코드 계정을 연동하지 않거나 마이페이지에서 연동을 해제하면 개인 알림은 웹사이트 내 알림으로만 제공되며, 그 밖의 서비스 이용에는 제한이 없습니다. CTF First Blood 알림에 핸들이 게시되는 것을 원하지 않는 경우 운영진에게 요청할 수 있습니다. |
제9조 (개인정보의 안전성 확보조치)
동아리는 「개인정보 보호법」 제29조 및 「개인정보의 안전성 확보조치 기준」에 따라 다음과 같은 조치를 취하고 있습니다.
- 관리적 조치: 개인정보 취급자(운영진)의 최소 지정, 접근 권한의 부여·변경·말소 관리와 그 기록 보관
- 기술적 조치:
- 비밀번호의 일방향 암호화 저장, 전화번호 등 주요 정보의 암호화 저장
- 개인정보처리시스템의 접근 권한 관리 및 접근 통제(권한별 기능 분리, 데이터베이스 최소 권한 계정 사용)
- 로그인 시도 제한, 로그인 유지 시간 제한, 비밀번호 변경·로그아웃 시 다른 기기의 로그인 즉시 종료
- 운영진의 회원 정보 열람·수정·내보내기 기록(감사 로그)의 보관 및 점검
- 서버 방화벽과 무단 접속 시도 자동 차단, 보안 업데이트 적용
- 정기 보안 점검과 내부 버그바운티를 통한 취약점 점검 및 보완
- 물리적 조치: 서버 접근 통제, 개인정보가 포함된 서류의 잠금장치가 있는 장소 보관, 매일 백업을 통한 재해·재난 대비
제10조 (게시판 등을 통해 공개되는 개인정보)
동아리 웹사이트의 게시판, 칼럼, CTF 롸업, 개인 프로필, 활동 갤러리, 명예의 전당 등에서는 작성자 정보와 작성 내용, 활동 기록이 다른 이용자 또는 외부에 공개될 수 있습니다.
- 공개되는 정보: 작성자 표시명, 작성한 게시물·댓글, 프로필에서 공개로 설정한 활동 이력·뱃지·랭킹, 수상 내역(성명·기수), 활동 갤러리에 게시된 사진
- 회원 화면과 외부 공개 화면의 구분: 회원만 볼 수 있는 화면(스터디·프로젝트·CTF·랭킹 등)에는 회원 간 식별을 위해 실명이 표시되며, 회원이 아닌 사람에게 공개되는 화면에는 닉네임(핸들)이 표시됩니다.
- 공개 범위 선택: 칼럼 작성 시 실명 병기 여부를 선택할 수 있으며, 개인 프로필의 각 항목은 비공개 / 회원 공개 / 전체 공개 중에서 설정할 수 있습니다. 비회원에게 프로필을 공개하는 기능은 기본으로 꺼져 있습니다. 외부 사이트에 삽입하는 랭킹·뱃지 이미지는 회원이 임베드 허용을 켠 경우에만 제공됩니다.
- 활동인증서·수료증 진위 확인: 발급번호로 조회하면 활동인증서는 성명(일부 가림)·활동기간·발급일이, 수료증은 성명(일부 가림)·종류·과정명·기간·발급일이 조회자에게 표시됩니다.
- 익명 게시: 자유게시판 익명 글은 화면에 익명으로 표시되나, 운영·분쟁 처리를 위해 실제 작성자 정보가 내부적으로 기록됩니다. 운영진이 작성자를 확인한 경우 그 기록이 감사 로그에 남습니다. 익명 건의함은 작성자 정보를 기록하지 않습니다.
- 활동 사진의 게시를 원하지 않는 경우 운영진에게 요청하면 해당 사진을 삭제하거나 비식별 처리합니다.
제11조 (개인정보 자동 수집 장치의 설치·운영 및 거부)
동아리는 로그인 상태 유지와 보안을 위해 쿠키(cookie)를 사용합니다. 쿠키는 웹사이트 서버가 이용자의 브라우저에 보내는 소량의 정보로, 이용자의 기기에 저장되었다가 웹사이트 접속 시 서버로 전송됩니다. 동아리는 방문 분석·광고 목적의 쿠키나 외부 분석 도구를 사용하지 않습니다.
| 쿠키 | 목적 | 보관 기간 |
|---|---|---|
| 로그인 세션 | 로그인 상태 확인 | 60분(활동 시 연장, 최대 12시간) |
| 로그인 유지 | "로그인 유지"를 선택한 경우 자동 로그인 | 30일 |
| 보안 확인 | 요청 위조 방지, 소셜 계정 연동·로그인 확인 | 브라우저 종료 시 또는 15분 |
- 작성 중인 글의 임시 저장에는 브라우저 저장소(localStorage)를 사용하며, 이 정보는 이용자의 기기에만 남고 서버로 전송되지 않습니다.
- 쿠키의 거부: 이용자는 브라우저 설정(예: 크롬 — 설정 > 개인정보 보호 및 보안 > 서드파티 쿠키 및 사이트 데이터)에서 쿠키 저장을 거부하거나 삭제할 수 있습니다. 다만 쿠키 저장을 거부하면 로그인이 필요한 서비스를 이용할 수 없습니다.
제12조 (자동화된 결정에 관한 사항)
동아리는 정보주체에게 법적 효력이나 그에 준하는 중대한 영향을 미치는, 완전히 자동화된 시스템에 의한 결정을 하지 않습니다. CTF 부정행위는 시스템이 의심 사례를 자동으로 기록하되 판정과 조치는 운영진의 검토를 거쳐 이루어지며, 입회 지원 평가도 운영진이 합니다.
제13조 (정보주체와 법정대리인의 권리·의무 및 행사방법)
정보주체는 동아리에 대해 언제든지 개인정보 열람·정정·삭제·처리정지 및 동의 철회를 요구할 수 있습니다.
- 권리 행사는 「개인정보 보호법 시행령」 제41조 제1항에 따라 서면, 전화, 전자우편 등을 통하여 할 수 있으며, 동아리는 이에 대해 지체 없이 조치합니다.
- 회원은 웹사이트 "마이페이지"에서 본인의 개인정보를 직접 조회·수정하거나, 소셜·디스코드 연동을 해제하거나, 회원 탈퇴를 신청할 수 있습니다.
- 권리 행사는 정보주체의 법정대리인이나 위임을 받은 자를 통하여서도 할 수 있으며, 이 경우 위임 사실을 확인할 수 있는 서류를 제출하여야 합니다.
- 동아리는 권리 행사를 요구한 자가 본인이거나 정당한 대리인인지를 확인하며, 요구를 받은 날로부터 10일 이내에 조치 결과를 회신합니다.
- 정보주체의 개인정보 열람 및 처리정지 요구는 「개인정보 보호법」 제35조 제4항 및 제37조 제2항에 따라 제한될 수 있으며, 다른 법령에서 수집 대상으로 명시된 개인정보는 삭제를 요구할 수 없습니다.
제14조 (개인정보 보호책임자 및 열람청구 접수·처리)
동아리는 개인정보 처리에 관한 업무를 총괄해서 책임지고, 개인정보 처리와 관련한 정보주체의 불만 처리 및 피해 구제 등을 위하여 개인정보 보호책임자를 지정하고 있습니다. 정보주체의 열람·정정·삭제·처리정지 요구는 아래 연락처로 접수하며 지체 없이 처리합니다.
| 구분 | 내용 |
|---|---|
| 개인정보 보호책임자 | 오태호 / BlackCat 회장 |
| 열람청구 접수·처리 담당 | 개인정보 보호책임자가 겸임 |
| 연락처 | 이메일 haveadooday@kw.ac.kr / 전화 010-9737-3028 |
제15조 (권익침해에 대한 구제방법)
정보주체는 개인정보 침해로 인한 구제를 받기 위하여 아래의 기관에 분쟁 해결이나 상담 등을 신청할 수 있습니다. 아래 기관은 동아리와는 별개의 기관으로서, 동아리의 자체적인 개인정보 불만 처리·피해 구제 결과에 만족하지 못하거나 보다 자세한 도움이 필요한 경우 문의하실 수 있습니다.
| 기관 | 연락처 | 홈페이지 |
|---|---|---|
| 개인정보 분쟁조정위원회 | (국번없이) 1833-6972 | www.kopico.go.kr |
| 개인정보침해 신고센터 | (국번없이) 118 | privacy.kisa.or.kr |
| 대검찰청 사이버수사과 | (국번없이) 1301 | www.spo.go.kr |
| 경찰청 사이버수사국 | (국번없이) 182 | ecrm.police.go.kr |
제16조 (개인정보 처리방침의 변경)
이 개인정보 처리방침은 시행일부터 적용되며, 법령 및 방침에 따른 변경 내용의 추가·삭제 및 정정이 있는 경우에는 변경 사항의 시행 7일 전부터 공지사항과 /privacy 페이지를 통하여 고지합니다. 이용자의 권리에 중요한 변경이 있는 경우에는 시행 30일 전에 고지하며, 변경 전후의 내용을 비교하여 확인할 수 있도록 /privacy 페이지에 개정 이력과 이전 방침을 제공합니다.
- 공고일자: 2026년 10월 2일
- 시행일자: 2026년 10월 2일