개인정보처리방침
Velith는 velith 이용자의 개인정보를 소중히 다루며, 「개인정보 보호법」, 「정보통신망법」 등 관련 법령을 준수합니다. 이용자가 velith를 직접 설치·운영(셀프 호스팅)하는 경우, 개인정보처리자는 해당 서버를 운영하는 자이며 데이터는 회사로 전송되지 않습니다.
제1조 (총칙)
본 개인정보처리방침은 Velith(이하 “회사”)가 운영하는 지식 산출물 생성 서비스 velith(이하 “서비스”)의 이용 과정에서 처리하는 개인정보의 항목·처리 목적·보유이용기간·파기·제3자 제공·위탁·국외 이전 등에 관한 사항을 정합니다.
제2조 (개인정보의 처리 목적)
- 서비스 제공: 노트의 자동 분류, 임계값 규칙 적용, 산출물 생성 및 내려받기
- 계정 관리·과금: 회원 인증, 요금제 적용, 생성 횟수 집계, 결제 처리
- 서비스 개선·품질 관리: 분류 정확도 측정, 생성 품질 게이트 개선, 오작동 방지
- 법적 의무 이행 및 보안: 관련 법령에 따른 기록 보존, 부정이용 방지, 분쟁 대응
제3조 (처리하는 개인정보의 항목)
| 분류 | 수집 항목 | 수집 목적 | 보유·이용 기간 |
|---|---|---|---|
| 계정 정보 | 이메일(로그인 ID), 비밀번호 해시(argon2id), 사용자 ID | 회원가입·인증·계약 이행 | 회원 탈퇴 시 지체 없이 파기 |
| 인증 정보 | API 키(sha256 해시), 발급명, 최종 사용 시각 | 인증·부정이용 방지 | 키 폐기 또는 탈퇴 시 파기 |
| 이용자 콘텐츠 | 노트 본문, 생성된 산출물 | 서비스 제공(분류·생성) | 이용자 삭제 또는 탈퇴 시 파기 |
| 사용량 | 월별 산출물 생성 횟수 | 요금제 할당량 관리 | 1년 경과 후 파기 |
| 결제 정보 | PG사 결제 식별자, 요금제 상태 | 결제·요금제 적용 | 관련 법령 기준(최대 5년) |
| 모델 키 | 외부 AI 제공사 인증 정보(AES-256-GCM 암호화 저장) | 이용자가 지정한 모델 호출 | 이용자 삭제 또는 탈퇴 시 파기 |
| SSO 정보(선택) | OIDC 제공사가 반환하는 식별자·이메일 | SSO 로그인 | 회원 탈퇴 시 지체 없이 파기 |
최소화 원칙: 비밀번호는 단방향 해시(argon2id)로만 저장하고, API 키는 sha256 해시로만 보관하며 평문을 저장하지 않습니다. 결제 수단 정보는 PG사가 보관하고 회사는 보관하지 않습니다. 회사는 광고 트래커나 제3자 분석 도구를 사용하지 않습니다.
제4조 (처리 및 보유 기간)
개인정보는 처리 목적이 달성될 때까지 보관하며, 목적 달성 후 지체 없이 파기합니다. 단, 관련 법령에 따라 보존하여야 하는 기록은 아래 기간 동안 보관합니다.
- 계약 또는 청약철회 등에 관한 기록: 5년(전자상거래법)
- 대금결제 및 재화 등의 공급에 관한 기록: 5년(전자상거래법)
- 소비자 불만 또는 분쟁처리에 관한 기록: 3년(전자상거래법)
- 로그인 기록: 3개월(통신비밀보호법 시행령)
제5조 (개인정보의 제3자 제공)
회사는 정보주체의 동의, 법률의 특별한 규정 등에 해당하는 경우에 한하여만 개인정보를 제3자에게 제공합니다.
제6조 (개인정보처리의 위탁)
- 결제(국내): 포트원(PortOne) — 신용카드·간편결제
- 결제(해외): Stripe — 해외 카드 결제
- AI 모델 호출: 이용자가 등록한 제공사(Anthropic·OpenAI·Google 등) — 산출물 생성에 필요한 노트 발췌본이 전송됩니다. 이용료는 이용자 본인 계정으로 청구됩니다.
- 인프라: 클라우드 호스팅 제공사
- SSO(선택): 운영자가 SSO를 활성화한 경우 해당 OIDC 제공사
제7조 (개인정보의 국외 이전)
서비스 특성상 결제(Stripe, 미국) 및 AI 모델 호출(Anthropic·OpenAI·Google 등, 미국)의 경우 개인정보 및 이용자 콘텐츠의 일부가 해외로 이전될 수 있습니다. 이 경우 회사는 정보주체에게 필요한 동의를 구하고, 「개인정보 보호법」 제28조의8에 따라 안전성 확보 조치(표준계약 체결 등)를 이행합니다. 이전되는 항목·국가·수탁업체·이용 목적·보유 기간은 이용자의 요청 시 안내합니다. 포트원은 한국에 소재합니다.
제8조 (정보주체의 권리·의무)
정보주체는 언제든지 본인의 개인정보에 대해 열람·정정·삭제·처리정지를 요구할 수 있습니다. 요청은 hello@velith.kr으로 접수하며, 회사는 지체 없이 조치합니다. 셀프 호스팅 환경에서는 이용자가 데이터베이스와 프로젝트 디렉터리에 직접 조치할 수 있습니다.
제9조 (쿠키 및 로컬 저장소)
서비스는 로그인 상태 유지를 위해 httpOnly·Secure 세션 쿠키를 사용할 수 있습니다. 웹 대시보드는 이용자가 저장을 선택한 velith API 키를 브라우저 로컬 저장소에 보관하며, 모바일 앱은 서버 주소와 API 키를 플랫폼 키체인에 보관합니다. 로그아웃 시 해당 값은 삭제되고 서버의 키도 함께 폐기됩니다.
제10조 (개인정보의 파기·안전성 확보)
- 보유기간 경과·처리 목적 달성 시 지체 없이 파기하며, 전자적 기록은 복구 불가 방법으로 삭제합니다.
- 모델 키는 테넌트별 AES-256-GCM으로 봉인하여 저장하고, 조직(테넌트)별 데이터를 격리합니다.
- 산출물 내려받기는 단기 만료되는 HMAC 서명 링크로만 제공합니다.
- API 키·비밀키·인증정보는 코드·로그에 평문으로 노출하지 않습니다.
- 전송 구간은 HTTPS 사용을 전제로 합니다. 다만 어떠한 시스템도 완전한 보안을 보장할 수는 없습니다.
제11조 (셀프 호스팅 환경)
velith는 Apache-2.0 라이선스로 배포되며 이용자가 직접 설치·운영할 수 있습니다. 이 경우 개인정보처리자는 해당 서버를 운영하는 자이고, 노트·산출물·계정 정보는 그 서버에만 저장되며 회사로 전송되지 않습니다. 회사는 해당 환경의 개인정보 처리에 관하여 책임을 지지 않습니다.
제12조 (아동의 개인정보)
서비스는 개인정보 처리에 동의할 수 있는 법정 연령에 미달하는 아동을 대상으로 하지 않습니다.
제13조 (개인정보 보호책임자)
제14조 (권익침해 구제 방법)
- 개인정보 침해신고센터: (국번없이) 118 · privacy.kisa.or.kr
- 개인정보 분쟁조정위원회: 1833-6972 · www.kopico.go.kr
- 대검찰청 사이버범죄수사단: 1301 · www.spo.go.kr
- 경찰청 사이버안전국: 182 · cyberbureau.police.go.kr
제15조 (시행일 및 개정)
본 방침은 2026년 7월 24일부터 시행합니다. 법령·서비스 내용의 변경에 따라 개정될 수 있으며, 개정 시 사전에 고지합니다.
Privacy Policy
velith is operated by Velith (Seoul, Republic of Korea). Self-hosted installs are controlled by whoever runs the server.
1. Who handles your data
For the hosted service, Velith is the data controller. If you self-host velith, the controller is whoever runs that server — your data stays on that machine and is never sent to Velith.
2. What is collected
- Your notes and artifacts — the content you submit and what the engine generates from it, stored in the server's database.
- Account identifiers — a user id, your email address, and an Argon2id hash of your password (never the password itself).
- Authentication — velith API keys, stored only as SHA-256 hashes, with their label and last-used time.
- Usage counters — how many generations you ran this month, used to enforce plan quotas.
- Payment references — an identifier from the payment provider so a successful payment can be matched to your plan. Card details are never seen by velith.
- Model keys — the provider credentials you register, sealed with AES-256-GCM per tenant.
velith does not use advertising trackers or third-party analytics.
3. What stays in your browser or device
The web dashboard keeps at most a velith API key you chose to store in this browser. The mobile app keeps the server URL and your API key in the platform keychain. Signing out removes them locally and revokes the key on the server.
4. Who else processes your content
- The AI provider you configure (for example Anthropic, OpenAI or Google) receives the note excerpts needed to generate an artifact. With bring-your-own-key, that provider bills your own account under your own agreement with them.
- PortOne (Korea) and Stripe (elsewhere) process payments if you upgrade.
- Your SSO/OIDC provider, if the operator enabled SSO sign-in.
5. International transfers
Stripe and the major AI providers are located in the United States, so payment data and note excerpts may be transferred abroad. Where Korean law applies, Velith obtains the required consent and puts safeguards in place under Article 28-8 of the Personal Information Protection Act. PortOne is located in Korea. Details of what is transferred, to which country and processor, are available on request.
6. Retention
Content is kept until you delete it or the operator deletes your account. Records that Korean law requires to be retained — contract and payment records (5 years), consumer dispute records (3 years), sign-in logs (3 months) — are kept for those periods. Self-hosted deployments retain data for as long as the database exists on your own hardware.
7. Your rights
You may request access to, export of, correction of, or deletion of your data, or ask that processing stop. On a self-hosted install you can act directly on the database and project directory; otherwise contact the operator.
8. Security
velith API keys are stored server-side only as SHA-256 hashes. Model provider keys are sealed with AES-256-GCM per tenant. Artifact downloads use short-lived signed links. Connections should use HTTPS. No system is perfectly secure, and no method of transmission or storage can be guaranteed absolutely safe.
9. Children
velith is not intended for children under the age required by local law to consent to data processing.
10. Contact
Privacy questions and data requests: hello@velith.kr · Velith, Seoul, Republic of Korea.
Effective 24 July 2026.